28-09-2026 | Bartolome & Briones, Noticias
La expansión internacional del retail y la transformación del comercio electrónico han ampliado significativamente la agenda del compliance. Las compañías deben responder hoy a riesgos interconectados que abarcan la cadena de suministro, los derechos humanos, la sostenibilidad y la ciberseguridad, entre otros. En este contexto, el desafío no consiste únicamente en diseñar políticas y controles, sino en lograr que los principios éticos se comprendan y se apliquen de manera coherente en mercados, culturas y realidades operativas muy diversas.
Carlos Madrona es Chief Compliance Officer de MANGO, compañía global de moda presente en más de 120 mercados. La firma cuenta con más de 2.960 puntos de venta, además de una sólida presencia en canales digitales. Desde su posición, lidera una función transversal que conecta compliance, riesgos y control interno con áreas como negocio, operaciones, tecnología, sostenibilidad, recursos humanos y cadena de suministro. Su trabajo también ha estado vinculado al desarrollo de estrategias de prevención del fraude en el comercio electrónico, utilizando análisis de datos, inteligencia artificial y modelos de aprendizaje automático para fortalecer la seguridad de las transacciones sin perjudicar la experiencia de los clientes.
Con experiencia en compliance, gestión de riesgos, prevención del fraude y control interno, Madrona entiende el cumplimiento como una función basada en la confianza y en la capacidad de acompañar al negocio desde el inicio de sus decisiones. En esta entrevista, aborda la evolución del rol del Chief Compliance Officer, la importancia de la cultura y el liderazgo, y los aprendizajes que Europa puede obtener de América Latina en materia de integridad.
Después de casi seis años liderando el área de Compliance, Riesgos y Control Interno en una compañía internacional de retail como MANGO, ¿qué es lo que más te sigue sorprendiendo del rol?
Lo que más me sorprende de ser Compliance Officer es comprobar hasta qué punto el compliance es, sobre todo, una función de personas.
A veces se percibe como un ámbito muy técnico, vinculado a normas, controles o procedimientos. Sin embargo, en el día a día, gran parte del trabajo consiste en escuchar, entender contextos complejos y generar confianza para que las personas planteen dudas o compartan preocupaciones antes de que se conviertan en un problema.
También sorprende la capacidad que tiene el compliance para conectar áreas muy distintas de una compañía: negocio, operaciones, sostenibilidad, tecnología, recursos humanos o cadena de suministro. Esa visión transversal permite entender mejor cómo se toman las decisiones y acompañar a la organización en momentos de cambio.
En el fondo, lo más enriquecedor es ver que, cuando se trabaja bien, compliance deja de ser una función de control y pasa a contribuir a una cultura más consciente, responsable y sólida.
En MANGO, las personas están en el centro y son la verdadera fuerza detrás de nuestro éxito. A través de nuestro pilar Empower, empoderamos y desarrollamos a nuestros equipos fomentando el orgullo de pertenencia.
Nuestra cultura se construye sobre la cercanía, la colaboración y el cuidado genuino por los equipos, reflejado en nuestro valor Caring. Esta sensibilidad humana es la que consigue que las normas dejen de ser teoría y se conviertan en comportamientos cotidianos.
Muchas veces se habla del compliance desde las normas. ¿Qué aspecto humano consideras indispensable para que un programa de cumplimiento normativo realmente funcione?
La confianza. En MANGO promovemos relaciones siendo humildes y cercanos. Ningún programa funciona de verdad si las personas no se sienten cómodas planteando dudas, compartiendo preocupaciones o reconociendo errores.
Las normas son necesarias, pero la cultura es lo que las convierte en comportamientos cotidianos. Por eso, la escucha, la cercanía y el ejemplo de los líderes son tan relevantes como cualquier política o procedimiento. El reto está en conseguir que cada persona entienda que compliance no es “algo de otro departamento”, sino una responsabilidad compartida.
¿Cómo ha cambiado el perfil del Chief Compliance Officer durante los últimos cinco años? ¿Qué se espera hoy de este cargo que antes no era parte de la conversación?
El perfil ha evolucionado desde una función principalmente preventiva y de control hacia un rol mucho más transversal, conectado con la estrategia, la sostenibilidad, la tecnología y la reputación corporativa.
Hoy se espera que un Chief Compliance Officer comprenda profundamente el negocio, anticipe tendencias regulatorias y ayude a transformar riesgos complejos en decisiones más informadas. Ya no se trata solo de conocer las normas, sino de acompañar a la organización para que crezca de forma responsable. Al fomentar una cultura de integridad, compliance es clave para atraer y potenciar el mejor talento, que es nuestro mayor activo y el motor de MANGO.
Muchas compañías ya no ven el compliance únicamente como una función de control. ¿En qué momento crees que un Chief Compliance Officer pasa a convertirse en un verdadero socio estratégico del negocio?
Cuando participa antes de que las decisiones estén cerradas. Si compliance interviene solo al final, su capacidad de aportar valor es limitada. En cambio, cuando forma parte del diseño de nuevos proyectos, mercados, productos o relaciones comerciales, puede ayudar a identificar alternativas viables y sostenibles.
Ser socio estratégico no significa renunciar al rigor; significa aplicar ese rigor con visión de negocio, facilitando decisiones que protejan a la compañía y, al mismo tiempo, permitan avanzar.
¿Cuál ha sido la decisión más difícil que has tenido que tomar como Chief Compliance Officer y qué aprendiste de ella?
Las decisiones más complejas suelen ser aquellas en las que hay que equilibrar la velocidad del negocio con la necesidad de actuar con coherencia y responsabilidad. En esos momentos, no siempre existe una respuesta perfecta, pero sí la obligación de hacer las preguntas adecuadas, escuchar perspectivas distintas y mantener una visión de largo plazo.
En un entorno cada vez más exigente, en MANGO afrontamos los retos con un liderazgo ágil, flexible y resiliente. El principal aprendizaje es que el compliance no debe aparecer únicamente cuando surge un problema: debe formar parte de la conversación desde el inicio. A veces, tomar la decisión correcta exige detenerse, revisar y construir un camino más sólido.
¿Qué consejo le darías a un CEO que todavía ve el compliance como una obligación más que como una herramienta de gestión?
Más que dar un consejo genérico, prefiero basarme en realidades que funcionan. Afortunadamente, bajo el liderazgo de nuestro presidente y consejero delegado, Toni Ruiz, y de todo nuestro equipo directivo, el compliance se percibe como un verdadero socio del negocio.
Cuando la alta dirección integra estas conversaciones estratégicas desde el principio, el cumplimiento normativo deja de verse como un freno o una mera obligación. Se convierte en una herramienta fundamental para tomar decisiones firmes que garantizan un crecimiento con propósito y visión a largo plazo. En definitiva, nos permite construir un modelo de negocio sólido, manteniendo siempre nuestra sensibilidad humana y situando a las personas en el centro de cada decisión.
Cadena de suministro, riesgos globales y tecnología
En un contexto de creciente regulación sobre debida diligencia y sostenibilidad, ¿cómo está cambiando el papel del compliance en la gestión de la cadena de suministro?
La cadena de suministro se ha convertido en un espacio clave para traducir los compromisos corporativos en acciones reales. En nuestro caso, la sostenibilidad se integra de forma transversal en nuestro Plan Estratégico 4E a través del marco Crafting Responsible Fashion. Bajo el pilar de Personas, desde Compliance y junto a otros equipos, trabajamos para garantizar el respeto de los derechos humanos en cada etapa de la cadena de valor.
Contamos con herramientas fundamentales como nuestro Código de conducta para proveedores y fabricantes, que es de obligado cumplimiento. El desafío es promover una mejora continua que nos permita construir relaciones más transparentes y alineadas con el propósito de MANGO.
Las empresas multinacionales deben adaptarse a distintas culturas, regulaciones y formas de hacer negocios. En el caso de MANGO, ¿cuál ha sido el mayor desafío para mantener unos mismos estándares éticos a nivel global?
MANGO es una compañía global nacida en Barcelona, con el diseño y la creatividad en el centro de su modelo. Al estar presentes en más de 120 mercados a través de una red de más de 2.900 puntos de venta, el gran desafío es conseguir que nuestros principios éticos se entiendan, se apliquen y se vivan de manera coherente en contextos culturales muy diversos.
Esta diversidad exige una gran sensibilidad local y capacidad de adaptación. La clave está en combinar una orientación clara y común con el diálogo, la formación y un acompañamiento cercano.
Nos apoyamos en herramientas robustas y transversales, como nuestro Código ético y de conductas responsables y la Política de compliance. En definitiva, mantener estándares éticos globales no consiste en imponer una única forma de hacer las cosas, sino en asegurar que, independientemente del país, todos compartimos una misma brújula que protege a nuestros colaboradores y clientes.
¿Qué riesgos preocupan más en una compañía global de retail hoy en día y cuáles hace algunos años ni siquiera estaban en el radar?
El entorno actual exige prestar atención a riesgos cada vez más interconectados: cadenas de suministro, ciberseguridad, protección de datos, sostenibilidad, reputación, fraude digital y expectativas sociales crecientes. En MANGO trabajamos con asesores externos especializados para evaluar riesgos, entender el impacto potencial y preparar escenarios.
Hace algunos años, muchos de estos asuntos se gestionaban de forma más aislada. Hoy entendemos que una incidencia local puede tener impacto global en cuestión de horas. Por eso, el reto no es solo identificar riesgos, sino desarrollar la capacidad de anticiparlos, priorizarlos y responder de forma coordinada.
Vivimos una época marcada por la inteligencia artificial, la transformación digital y la automatización. ¿Qué oportunidades ofrece la IA para fortalecer los programas de compliance? ¿Qué tareas crees que nunca deberían delegarse completamente en la tecnología?
En MANGO entendemos la tecnología como una herramienta al servicio de las personas, no como un fin en sí mismo. Bien utilizadas, la tecnología y la IA se posicionan como un copiloto capaz de amplificar el talento, facilitar el análisis de grandes volúmenes de datos, detectar patrones y mejorar la eficiencia de nuestros equipos.
Sin embargo, hay aspectos que deben conservar siempre una supervisión humana. La interpretación del contexto, la valoración ética, la proporcionalidad de una decisión y la escucha activa de las personas son responsabilidades que la tecnología no puede asumir. Como en todos los ámbitos de nuestra compañía, la tecnología nos ayuda a liberar tiempo para que las personas puedan centrarse en aquello donde aportan más valor: el criterio, la colaboración y la sensibilidad humana.
Compliance en perspectiva regional
América Latina ha avanzado significativamente en materia de compliance durante la última década. Desde tu perspectiva europea, ¿qué fortalezas observas en la región y qué desafíos siguen pendientes?
América Latina ha demostrado una evolución muy relevante, impulsada por profesionales con una gran capacidad de adaptación, colaboración y comprensión del contexto. Existe una creciente conciencia sobre la importancia de construir culturas de integridad, incluso en entornos especialmente dinámicos y complejos.
El desafío pasa por seguir consolidando estas prácticas de forma homogénea, reforzar la prevención y convertir el compliance en un elemento cada vez más integrado en la estrategia y en las decisiones de negocio. La oportunidad es seguir construyendo desde la experiencia local, con una mirada global.
¿Qué puede aprender Europa de Latinoamérica en materia de compliance?
Europa puede aprender mucho de la capacidad latinoamericana para abordar el compliance desde una perspectiva práctica, cercana y muy conectada con la realidad operativa. En contextos cambiantes, la flexibilidad, el diálogo y la capacidad de encontrar soluciones sostenibles son competencias especialmente valiosas.
También hay una lección relevante sobre la importancia de generar compromiso, no solo cumplimiento formal. Las mejores culturas de integridad no nacen únicamente de marcos regulatorios sólidos, sino de conversaciones honestas y de la implicación de las personas.
06-07-2026 | Bartolome & Briones, Opinión
Por Javier Rodríguez-Losada, Asociado en Bartolome & Briones, España
Para muchos empresarios y directivos, la verdadera dimensión del riesgo jurídico no se aprecia hasta que se traduce en situaciones concretas. La inteligencia artificial (IA) ya no es una tecnología del futuro, sino una herramienta integrada en procesos de atención al cliente, marketing, gestión documental, selección de personal e incluso, de toma de decisiones empresariales.
El debate ya no es si utilizarla, sino cómo hacerlo sin exponerse a conflictos legales inesperados, teniendo en cuenta la existencia de normativa que regula obligaciones y sanciones al respecto. A continuación, mostramos algunos ejemplos sobre cómo herramientas diseñadas para ganar eficiencia pueden derivar en reclamaciones laborales, mercantiles o de responsabilidad civil cuando fallan los mecanismos de control.
Comercio electrónico: una plataforma de comercio electrónico incorpora sistemas de IA destinados a analizar patrones de navegación, tiempos de permanencia u otras variables conductuales con el objetivo legítimo de personalizar la experiencia del usuario y optimizar sus ventas. Sin embargo, un uso insuficientemente acotado del sistema podría llevar a identificar situaciones de especial vulnerabilidad emocional del consumidor, como estados de ansiedad, estrés o fatiga. A partir de ahí, la herramienta podría adaptar precios, ofertas o mensajes comerciales aprovechando esa circunstancia para influir en decisiones económicas que el consumidor probablemente no habría adoptado en condiciones normales.
Este tipo de prácticas podría constituir una infracción, pues la IA en este caso explota vulnerabilidades psicológicas para inducir decisiones económicas que el consumidor no habría adoptado en condiciones normales, vulnerando así el Reglamento (UE) 2024/1689, de obligado cumplimiento.
Diagnósticos médicos: una empresa instala un sistema de IA de diagnóstico automático en una clínica privada que emite informes a partir de pruebas que se realizan al paciente, así como de sus antecedentes médicos. Por un fallo en el entrenamiento del modelo, un paciente recibe un tratamiento inadecuado y como consecuencia de ello, sufre daños.
El paciente tendría una acción de responsabilidad contractual o extracontractual contra la clínica para reclamarle los daños y perjuicios ocasionados.
Asimismo, la clínica podría tener una acción de repetición contra el proveedor tecnológico por haberle provisto de un producto defectuoso. Podría ser reclamable aquí, no sólo la cuantía en que haya debido indemnizar al cliente, sino los daños reputacionales derivados de la difusión pública del incidente.
Precisamente por el impacto potencial sobre la salud, este tipo de sistemas son considerados de alto riesgo por el Reglamento europeo de IA, que exige mecanismos reforzados de control y supervisión humana.
Sector industrial: una fábrica o instalación industrial tiene implantado un sistema de IA destinado a optimizar los ritmos de producción. Como consecuencia de un defecto de configuración, entrenamiento o supervisión del sistema, la IA altera parámetros operativos y neutraliza alertas de seguridad destinadas a evitar paradas automáticas de maquinaria sin que nadie lo detecte. Como resultado, se produce un accidente laboral.
Las consecuencias jurídicas pueden ser especialmente relevantes. Además de las posibles sanciones administrativas derivadas del incumplimiento normativo, la empresa podría enfrentarse a reclamaciones en materia de seguridad y salud laboral, responsabilidades por daños y perjuicios e incluso, en los supuestos más graves, derivar en responsabilidad penal por delitos contra la seguridad de los trabajadores.
Desde la perspectiva del Reglamento (UE) 2024/1689, este supuesto podría evidenciar un incumplimiento de las obligaciones de supervisión humana exigidas para determinados sistemas de IA de alto riesgo, así como de las obligaciones de gestión de riesgos.
Recursos Humanos: en el ámbito laboral una gran empresa podría implantar un sistema algorítmico diseñado para evaluar rendimientos, optimizar la productividad y proponer reducciones de plantilla. Como consecuencia de una supervisión humana insuficiente y de un modelo entrenado con datos sesgados, el sistema podría penalizar, por ejemplo, a trabajadores que disfrutan de reducciones de jornada por cuidado de hijos, a colectivos de determinada edad, género o nacionalidad.
En la práctica, un escenario de este tipo podría desembocar en una demanda por despido nulo por discriminación indirecta, así como en reclamaciones por vulneración de derechos fundamentales si la empresa no puede explicar razonablemente los criterios utilizados por el sistema o acreditar que existía un control humano real sobre las decisiones adoptadas.
El verdadero problema surge cuando la empresa no puede explicar cómo se ha llegado a la decisión ni acreditar que existía una supervisión humana efectiva. Este tipo de herramientas puede ser considerado por el Reglamento (UE) 2024/1689 como un sistema de IA de alto riesgo. Eso implica que la empresa no puede limitarse a aceptar automáticamente las recomendaciones del algoritmo: debe evaluar los riesgos, utilizar datos adecuados, documentar su funcionamiento y garantizar una supervisión humana efectiva, exigiéndose, además, que el sistema sea lo suficientemente transparente como para que quienes lo utilizan comprendan cómo debe ser controlado.
Como muestran estos ejemplos, detrás de herramientas concebidas para ahorrar costes, agilizar procesos o mejorar resultados pueden esconderse responsabilidades que no siempre son evidentes. Implantar estas tecnologías con criterios de control y supervisión adecuados permite aprovechar todo su potencial sin convertir una ventaja competitiva en un conflicto jurídico inesperado.
De esta forma se anticipan los riesgos cuando aún son evitables y se puede reaccionar con rapidez cuando el conflicto ya se ha producido, lo que puede marcar una diferencia decisiva.
Javier Rodríguez-Losada, Asociado en Bartolome & Briones, España

Escríbenos a contacto@compliancelatam.legal si necesitas información.
22-05-2026 | Bartolome & Briones, Opinión
Por Antoni Faixó, Socio de Bartolome & Briones, España.
El expediente sancionador es un procedimiento administrativo en el que una Administración analiza si se ha cometido una infracción legal por una persona o empresa por unos determinados hechos, y en caso de existir la infracción cuál es la sanción a la que se le debe condenar.
En dicho procedimiento, el afectado debe ser notificado del inicio del expediente, y tiene derecho a presentar alegaciones, a presentar y solicitar la práctica de pruebas, y a recurrir la resolución sancionadora que pueda dictarse.
Aparte de dicha norma general, hay varias leyes sectoriales y leyes autonómicas que regulan las concretas infracciones y las sanciones que cabe imponer por cometer una infracción.
A nivel general, los expedientes sancionadores más notorios son en materia de derecho laboral y de derecho fiscal, porque son materias que afectan a todas las empresas, sea cual sea su sector de negocio.
No obstante, existen actividades que tienen sus propias sanciones y expedientes sancionadores, entre las que podemos destacar:
Consumo: sanciones por incumplir la normativa protectora de consumidores, como por ejemplo, la garantía de los productos, deficiencias en su instalación, falta de recambios o incumplimientos en la aplicación de ofertas.
Energía: incumplimiento de obligaciones de facturación o información al consumidor, infracciones en autoconsumo o energías renovables, instalaciones sin autorización o sin cumplir requisitos técnicos.
Transporte: exceso de tiempos de conducción, sobrecarga de vehículos, deficiencias técnicas, transporte sin autorización administrativa o con licencia caducada o incumplimiento de normativa de transporte de mercancías peligrosas.
Hostelería y restauración: incumplimientos en materia de higiene y seguridad alimentaria, falta de licencias o incumplimiento de condiciones de la actividad, irregularidades en terrazas (ocupación de vía pública), exceso de aforo o incumplimiento de horarios.
Urbanismo: ejecución de obras sin licencia o contraviniendo la concedida, uso indebido del suelo (por ejemplo, uso residencial en suelo no autorizado), incumplimiento de órdenes de paralización o demolición.
Comercio: publicidad engañosa o desleal, venta sin información adecuada al consumidor.
Prácticamente todos los sectores tienen normas propias sobre el derecho sancionador y, además, es habitual que existan normas estatales y normas autonómicas sobre un determinado sector, en ocasiones con diferencias importantes en las obligaciones, en las infracciones y en las sanciones.
Respecto a todos los expedientes sancionadores, hay que indicar que el afectado siempre tiene la posibilidad de acabar recurriendo la sanción en vía judicial, a fin de que sea un juez quien revise lo actuado por la Administración y decida si la decisión sancionadora era correcta o no.
Ello es importante porque es habitual que el órgano administrativo que tramita y resuelve un expediente sancionador no actúe con la suficiente fundamentación jurídica, y por lo tanto las sanciones pueden judicialmente ser revocadas o reducidas en su importe, lo cual es beneficioso para el afectado porque el importe de las sanciones puede ser elevado.
Ante el inicio de un expediente sancionador —o una vez dictada una resolución—, resulta clave adoptar un enfoque estratégico desde el primer momento.
Conocer el funcionamiento del procedimiento permite aprovechar adecuadamente las herramientas disponibles (prueba, recursos, plazos de caducidad, prescripción o posibles defectos formales), mientras que un buen entendimiento de la normativa sectorial facilita construir alegaciones sólidas sobre el fondo del asunto. Todo ello puede marcar una diferencia significativa en el resultado final del expediente.
En este contexto, una gestión proactiva del expediente puede suponer un ahorro económico relevante y, en muchos casos, evitar que la sanción llegue a consolidarse. No se trata únicamente de reaccionar ante una posible infracción, sino de identificar oportunidades dentro del propio procedimiento para defender los intereses del afectado con eficacia y rigor. Además, conviene tener en cuenta que, más allá del impacto económico, determinadas sanciones pueden hacerse públicas y generar un efecto reputacional negativo.
Asimismo, la experiencia demuestra que una actuación bien planteada desde las primeras fases del expediente no solo incrementa las probabilidades de éxito, sino que también aporta tranquilidad y control en un escenario que, por su naturaleza, suele generar incertidumbre. Anticiparse, analizar cada detalle y actuar con criterio permite transformar una situación potencialmente perjudicial en una resolución mucho más favorable.
Antoni Faixó, Socio de Bartolome & Briones, España.

Si necesitas información, escríbenos a contacto@compliancelatam.legal.
29-10-2025 | Bartolome & Briones, Noticias
Vivimos en una era donde la regulación crece de forma exponencial. Cada año surgen nuevas normas, controles y requisitos que, lejos de aportar claridad, convierten el día a día del Compliance Officer en una carrera de obstáculos burocráticos.
En 2024 se publicaron en España un total de 1.298.086 páginas de normas en los boletines oficiales, unas 894 normas (Reales decretos, leyes, ordenes ministeriales o normas autonómicas u otras disposiciones de menor rango).
Esto significa que:
- Para estar al día, una persona debería leer unas 3.557 páginas diarias.
- El volumen total de páginas publicadas equivaldría a imprimir 811 Biblias o apilar hojas hasta la altura de un edificio de 40 plantas.
- El peso estimado de toda esa normativa sería similar al de 13 vacas.
Esta cuestión refleja una preocupación creciente en el sector: ¿Nos van a dejar crear valor para la sociedad o vamos a simplemente marcar casillas para evitar sanciones?
El compliance nació para crear valor: anticipar riesgos, fomentar la ética y ayudar a la empresa a ser mejor. Sin embargo, la sobreabundancia normativa ha transformado esta función en un ejercicio de supervivencia administrativa. El foco ya no está en prevenir ni en mejorar procesos, sino en demostrar, a toda costa, que se cumple la ley.
Esta dinámica genera varios problemas:
- Desgaste profesional: El Compliance Officer dedica más tiempo a justificar procedimientos que a analizar riesgos reales. Las horas invertidas en rellenar formularios, archivar evidencias y preparar informes para auditorías superan con creces el tiempo dedicado a la reflexión estratégica o a la formación de equipos.
- Pérdida de propósito: La función deja de ser estratégica y se convierte en un mero trámite. El cumplimiento se convierte en un fin en sí mismo, y no en un medio para construir una cultura.
- Desmotivación: Los equipos sienten que su trabajo no aporta valor tangible, sino que solo sirve para “cubrirse las espaldas”. La creatividad y la iniciativa se ven penalizadas por el temor a incumplir alguna norma menor, lo que genera frustración y apatía.
El resultado es una organización menos ágil, menos innovadora y más temerosa de equivocarse. El miedo a la sanción sustituye a la cultura de integridad. Y lo peor: se pierde la oportunidad de que el compliance sea un aliado del negocio, capaz de anticipar tendencias y aportar soluciones creativas. En lugar de ser vistos como socios estratégicos, los responsables de cumplimiento pasan a ser percibidos como “guardianes del no”, cuya principal función es poner trabas y advertir de riesgos, en vez de facilitar el crecimiento responsable.
Además, el exceso de regulación genera un efecto perverso: la proliferación de controles y procedimientos puede llevar a una falsa sensación de seguridad. Cumplir con todos los requisitos formales no garantiza que la organización actúe de manera ética ni que esté realmente protegida frente a los riesgos más relevantes. De hecho, la saturación normativa puede desviar la atención de los verdaderos problemas y fomentar una cultura de “cumplimiento mínimo”, donde lo importante es no ser sancionado, no hacer lo correcto.
Propuesta de cambio
Es imprescindible recuperar el sentido común. Para ello, propongo dos líneas de acción:
- Simplificación normativa: Abogar por marcos regulatorios más claros, coherentes y que defiendan la libertad empresarial, evitando la acumulación de normas redundantes o contradictorias.
- Enfoque en riesgos reales: Priorizar los recursos y esfuerzos en los riesgos que realmente pueden afectar a la sociedad.
Es hora de repensar nuestro modelo de organización social. Cumplir la ley es irrenunciable, pero no puede ser el único objetivo. Necesitamos menos normas y más criterio; menos papeles y más cultura; menos miedo y más valor. Si no cambiamos el enfoque, el compliance dejará de ser motor de confianza para convertirse en un simple notario de la burocracia.
Necesitamos Compliance Officers cuya función sea la de crear valor, y no la de cumplir con los infinitos caprichos del aparato regulador.
Alberto Benito, Global Head of Compliance en Grenergy Renovables
17-10-2025 | Bartolome & Briones, Noticias
1.¿Cómo comenzó tu carrera en el área de compliance? ¿Hay algún hito que te gustaría destacar?
Empecé mi carrera profesional en el área de forensic de una BIG4, principalmente llevando a cabo investigaciones internas corporativas para clientes nacionales y multinacionales, y asistiendo a clientes y despachos en distintos tipos de procedimientos mediante la elaboración de informes periciales. Los cambios regulatorios que se produjeron en España a principios de la década pasada, similares a los que hoy están ocurriendo en varios países de Latinoamérica, impulsaron de forma natural el asesoramiento a nuestros clientes en el diseño, desarrollo, e implementación de modelos de cumplimiento normativo, especialmente, en materia penal.
Un hito clave fue la primera imputación penal de una empresa cotizada en España, que marcó un antes y un después. Ese momento aceleró la profesionalización de la función y consolidó la cultura de cumplimiento como un pilar estratégico en las organizaciones. El compliance dejó de ser un “nice to have” para convertirse en un “must have”.
2.¿Qué retos enfrentaste al asumir el rol de Chief Compliance Officer en una empresa como Zelestra y cómo los abordaste?
Uno de los principales retos fue integrar la función de compliance en una organización en fuerte crecimiento, con presencia en múltiples geografías y culturas. Ha sido clave entender bien el negocio, construir relaciones de confianza con las distintas áreas y posicionar compliance como un facilitador, no como un obstáculo.
El tone at the top ha resultado fundamental para legitimar la función y consolidar su impacto en la organización.
3.En tu opinión, ¿Qué elementos consideras fundamentales para construir una cultura de cumplimiento efectiva dentro de una organización?
Desde mi punto de vista el liderazgo visible y coherente es el punto de partida. La cultura de cumplimiento se construye desde el ejemplo y ese ejemplo debe de venir de la dirección: se debe actuar con transparencia en todo el proceso de la toma de decisiones, con coherencia entre lo que se dice y lo que se hace, y con un compromiso real desde la alta dirección.
Asimismo, es clave la involucración y colaboración de todas las áreas. Para que el cumplimiento sea parte del día a día de los empleados, estos deben entender los beneficios del compliance y el “por qué” detrás de las normas. Por eso, la formación adaptada a cada realidad y contexto es esencial para generar ese compromiso.
4.¿Qué desafíos específicos presenta el cumplimiento normativo en el sector de las energías renovables?
Considero que el sector de las energías renovables presenta desafíos únicos en materia de cumplimiento, especialmente en entornos con marcos regulatorios en evolución.
Un reciente estudio agrupa los riesgos de este sector en tres grandes categorías: la inseguridad jurídica (falta de normas y marcos legales claros, lagunas en los procesos de permisos y licencias, procesos de licitaciones y adjudicaciones no completamente transparentes); una participación comunitaria deficiente (por ejemplo, en los procesos de consulta y de adquisición de tierras), y ciertos riesgos en el desarrollo y ejecución de proyectos (tales como posible corrupción, conflictos de interés, o tratos preferenciales).
Además, a medida que la inversión se desplaza hacia países con menor madurez regulatoria, estos riesgos se amplifican, lo que exige una función de compliance proactiva, con enfoque en la prevención, la transparencia y el diálogo con todos los grupos de interés.
5. ¿Cuál es el rol del Compliance Officer en asegurar que las prácticas relacionadas con la sostenibilidad sean reales y no solo una estrategia de marketing o greenwashing?
La creciente complejidad del entorno empresarial y social ha convertido la integración de las prácticas de sostenibilidad y cumplimiento en un elemento clave para el éxito de las organizaciones.
El rol del Compliance Officer en este contexto depende del grado de madurez y estructura de la organización. Idealmente el Compliance Officer debe actuar como integrador entre las áreas de sostenibilidad, operaciones, legal y reputación corporativa, y como catalizador de una cultura empresarial basada en la transparencia y la rendición de cuentas.
Esto implica, entre otras cosas, asegurarse de que los compromisos ESG estén respaldados por: políticas claras y alineadas con la normativa vigente; controles internos que aseguren la trazabilidad de las acciones; indicadores medibles y datos verificables; y procesos de reporte que reflejen fielmente la realidad operativa.
En sectores como el energético, donde los riesgos de greenwashing pueden ser especialmente sensibles, se debe intervenir desde etapas tempranas del proyecto, asegurando que los compromisos asumidos se cumplan y que la comunicación externa esté alineada con la ejecución real.
6.¿Qué riesgos regulatorios consideras más relevantes hoy en día para las empresas que operan en el sector de energías renovables?
Destacaría los siguientes riesgos regulatorios: en primer lugar, la inestabilidad normativa, que incluye tanto los cambios frecuentes en marcos legales como la complejidad de los procesos de permisos y licencias. Muy relacionado con este riesgo está la falta de armonización internacional, que dificulta la expansión global de las empresas del sector, obligándolas a adaptarse a entornos normativos diversos, lo que incrementa la carga de cumplimiento y los riesgos legales.
También es relevante el riesgo asociado a la infraestructura eléctrica, que puede generar cuellos de botella operativos y regulatorios, afectando a la integración efectiva de energías renovables.
A estos riesgos se suman otros emergentes, como la irrupción de nuevas tecnologías, que plantean desafíos regulatorios; y los riesgos derivados de la debida diligencia ambiental y social, cada vez más exigidos por normativas internacionales y expectativas de los stakeholders.
7.¿Cuál es el mayor reto en cuanto a compliance al trabajar con proyectos de hidrógeno verde, considerando que es una materia relativamente nueva y con regulación todavía en desarrollo?
Creo, que, en este caso, está claro que el principal reto desde un punto de vista de compliance es la incertidumbre regulatoria. Al tratarse de una tecnología emergente, muchas jurisdicciones aún no han definido marcos normativos claros. Esto obliga a las empresas a operar en un entorno de alta ambigüedad legal.
En este contexto, el área de compliance debe anticiparse a futuras exigencias, adoptando estándares voluntarios y buenas prácticas internacionales como referencia. Desde compliance, debemos trabajar estrechamente con las áreas técnicas, y legales, para identificar riesgos, establecer controles preventivos, y asegurar que los proyectos se desarrollen con criterios de integridad.
8.El sector energético suele involucrar múltiples socios y subcontratistas, ¿Cómo garantiza Zelestra que toda su cadena de valor cumpla con los estándares éticos y legales establecidos?
En Zelestra seguimos en proceso de mejora, si bien es cierto que en los últimos años hemos avanzado significativamente en la gestión de nuestra cadena de valor.
Tras identificar nuestros principales riesgos – estratégicos, operativos, financieros, medioambientales, de cumplimiento y de derechos humanos-, integramos la debida diligencia de terceros en nuestros sistemas de gestión y políticas corporativas.
A partir de ahí, procedimos a identificar, analizar y evaluar a nuestros terceros en función del riesgo. Para ello: (i) segmentamos las categorías de terceros con los que nos relacionamos (clientes, agentes, colaboradores, proveedores, subcontratistas, etc.); (ii) analizamos la naturaleza de cada relación comercial, incluyendo tipo de servicio, ubicación geográfica, materialidad financiera y ámbito operativo; y (iii) clasificamos a los terceros según el nivel de riesgo que podrían representar.
En función de esta clasificación, aplicamos medidas de debida diligencia proporcionales a su criticidad, apoyándonos en plataformas especializadas. Estas medidas incluyen: (i) controles de identificación durante el proceso de onboarding; (ii) medidas básicas en la fase de negociación y contractual; y (iii) medidas reforzadas a lo largo de la relación comercial, como el seguimiento continuo y evaluaciones periódicas.
La transparencia y la colaboración son esenciales para extender la cultura de cumplimiento más allá de los límites de la empresa, fortaleciendo así la integridad de toda nuestra cadena de valor.
Almudena Ruiz-Ruescas, Chief Compliance Officer en Zelestra España
09-06-2025 | Bartolome & Briones
El pasado 08 de octubre de 2024 el Consejo Europeo de Protección de Datos (“CEPD”) publicó unas directrices sobre el tratamiento de datos personales basado en el interés legítimo (“Directrices”).
Las Directrices examinan los criterios establecidos en el artículo 6.1.(f) del Reglamento General de Protección de Datos (“RGPD”) que los responsables del tratamiento deben cumplir para tratar datos personales cuando dicho tratamiento sea “necesario para los fines de los intereses legítimos perseguidos por el responsable del tratamiento o por un tercero”.
El artículo 6.1.(f) del RGPD es una de las seis bases legales previstas para el tratamiento legítimo de datos personales.
Por tanto, el interés legítimo no debe considerarse como una última opción para situaciones excepcionales o imprevistas en las que no aplican otras bases legales (p. ej., el consentimiento), ni seleccionarse automáticamente ni ampliarse su uso de forma indebida bajo la idea de que es menos restrictivo que otras bases legales por fundamentarse en una decisión unilateral del responsable del tratamiento.
En este sentido, el CEPD indica que para que el tratamiento de datos personales se base en el artículo 6.1.(f) del RGPD, deben cumplirse tres condiciones acumulativas:
i. La existencia de un interés legítimo por parte del responsable del tratamiento o de un tercero.
ii. La necesidad de tratar datos personales para los fines de dicho interés legítimo.
iii. Los intereses, derechos fundamentales o libertades de los interesados no prevalezcan sobre los intereses legítimos del responsable del tratamiento o de un tercero.
Para determinar si un tratamiento de datos personales puede basarse en el artículo 6.1.(f) del RGPD, los responsables del tratamiento deben realizar una evaluación detallada y documentar si se cumplen las tres condiciones acumulativas anteriormente indicadas. La evaluación debe completarse antes de llevar a cabo las operaciones de tratamiento correspondientes.
I. Existencia
No todos los intereses del responsable del tratamiento o de un tercero pueden considerarse legítimos. Solo pueden invocarse como base legal aquellos intereses que sean legales, claramente definidos y actuales.
Además, es obligación del responsable del tratamiento informar al interesado sobre los intereses legítimos que motivan dicho tratamiento.
II. Necesidad
Debe evaluarse si el interés legítimo no puede lograrse de manera razonable y efectiva a través de medios alternativos que sean menos restrictivos para los derechos y libertades fundamentales de los interesados, teniendo en cuenta también el principio de minimización de datos personales establecido en el artículo 5.1 del RGPD.
En consecuencia, si existen otros medios menos restrictivos, el tratamiento no puede basarse en el artículo 6.1.(f).
III. Prevalencia
Los intereses, derechos fundamentales o libertades del interesado no deben prevalecer sobre los intereses legítimos del responsable del tratamiento o de un tercero (relacionado con el responsable del tratamiento), lo cual implica encontrar un equilibrio entre los derechos e intereses en conflicto que depende principalmente de las circunstancias específicas del tratamiento en cuestión.
El tratamiento solo será posible si el resultado de este análisis muestra que los intereses legítimos del responsable del tratamiento o de un tercero no son anulados por los derechos y libertades del interesado.
Conclusiones
i. Cuando se pretenda basar el tratamiento en el interés legítimo, el responsable del tratamiento debe realizar una evaluación adecuada en virtud del artículo 6.1.(f) del RGPD.
ii. La evaluación para determinar la idoneidad del tratamiento basado en el interés legítimo no es una tarea sencilla, dado que exige una consideración detallada de una serie de factores que permitan realizar una ponderación entre los derechos de los interesados y el interés legítimo del responsable del tratamiento o de un tercero.
iii. Entre los factores a tener en cuenta se encuentran:
- la naturaleza y el origen del interés legítimo,
- el impacto del tratamiento sobre los derechos y libertades des fundamentales del interesado,
- las expectativas razonables del interesado respecto al tratamiento, y
- la existencia de garantías adicionales que puedan limitar impactos indebidos en los derechos de los interesados.
iv. Las Directrices ofrecen una orientación sobre cómo llevar a cabo una evaluación que permita a los responsables del tratamiento basar el tratamiento en el interés legítimo, incluyendo ejemplos en contextos específicos (p. ej., la prevención del fraude o el marketing).
v. Las Directrices explican la relación entre el artículo 6.1.(f) del RGPD y diversos derechos de los interesados recogidos en el reglamento.
vi. Finalmente, es importante mencionar que las Directrices han pasado por un proceso de consulta pública, permitiendo a las partes interesadas presentar sus opiniones o comentarios hasta el pasado 20 de noviembre de 2024 y, por tanto, aún pueden ser modificadas.