MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Analisis · Prevención de blanqueo para empresas no financieras: análisis para empresas
Protección de datos y compliance

Prevención de blanqueo para empresas no financieras: análisis para empresas

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2029-08-08

La normativa de prevención del blanqueo de capitales y de la financiación del terrorismo ha dejado de ser una preocupación exclusiva de bancos y entidades financieras. En el marco regulatorio vigente en España, un número creciente de empresas no financieras – promotoras inmobiliarias, despachos, asesores fiscales, joyerías, notarías, agentes de seguros, gestores de fondos y otros sectores designados – está sujeto a obligaciones sustanciales cuyo incumplimiento genera responsabilidad directa para los administradores. La pregunta que recibimos con más frecuencia no es si existe exposición: existe. La pregunta es cuánto cuesta gestionar el riesgo frente al coste de ignorarlo.

En breve: La prevención de blanqueo para empresas no financieras obliga a los sujetos designados por la legislación en materia de prevención del blanqueo a implantar un programa interno de cumplimiento que incluye identificación de clientes, evaluación de riesgos, formación continua y canal de comunicación con el Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias. El incumplimiento puede derivar en sanciones de carácter muy grave y en responsabilidad personal de los administradores.

¿A qué empresas no financieras alcanza realmente la normativa de prevención del blanqueo?

La legislación española en materia de prevención del blanqueo de capitales, articulada sobre la Ley de prevención del blanqueo de capitales y de la financiación del terrorismo, traspone directivas europeas que han ampliado sucesivamente el perímetro de los sujetos obligados. El legislador ha optado por una enumeración que supera con creces el sector financiero tradicional.

En nuestra experiencia asesorando a empresas en España, los sectores que con mayor frecuencia descubren su condición de sujeto obligado de forma tardía son los siguientes:

  • Agentes inmobiliarios y promotoras que intermedian en compraventas o arrendamientos de inmuebles por encima de los umbrales previstos en la normativa vigente.
  • Asesores fiscales, contables y auditores que prestan servicios de gestión de sociedades o de patrimonio a clientes.
  • Abogados y procuradores cuando actúan en operaciones de compraventa de inmuebles, gestión de fondos, apertura o gestión de cuentas o creación, gestión y transmisión de sociedades.
  • Notarios y registradores en el ejercicio de sus funciones.
  • Casinos y establecimientos de juego.
  • Comerciantes que, en el ejercicio de su actividad, realizan o aceptan pagos en efectivo por importe igual o superior al umbral que fija la normativa vigente.
  • Joyerías, anticuarios y galerías de arte.
  • Gestores de fondos de inversión y vehículos de capital riesgo distintos de las entidades financieras supervisadas por el Banco de España.
  • Empresas de transporte de fondos y custodia de efectivo.

¿Ha verificado su empresa si encaja en alguna de estas categorías? En la práctica, la pregunta parece sencilla pero la respuesta requiere un análisis cuidadoso de la actividad real, no de la denominación social.

La extensión del perímetro responde a una lógica clara. Los flujos ilícitos buscan sectores con menor vigilancia. Cuando el sistema financiero refuerza sus controles, el dinero ilícito migra hacia la economía real: el mercado inmobiliario, el mercado del arte, las estructuras de tenencia societaria, la asesoría profesional. La regulación sigue ese mismo vector.

¿Qué exige concretamente el marco normativo a la empresa no financiera?

Ser sujeto obligado no es una declaración formal. Genera un conjunto de obligaciones operativas que la dirección debe implantar y mantener activas. La estructura básica del programa de cumplimiento en materia de prevención del blanqueo comprende los siguientes pilares:

Identificación y verificación del cliente (diligencia debida)

La empresa debe conocer a sus clientes antes de establecer la relación de negocio. Esto implica, como mínimo, verificar la identidad del cliente y, cuando procede, del beneficiario final. La diligencia debida reforzada se aplica a clientes de alto riesgo, personas con responsabilidad pública (PRP) y operaciones complejas o inusualmente elevadas. La diligencia simplificada puede aplicarse en supuestos de bajo riesgo tasados por la normativa, pero no exime de la obligación de identificar.

En nuestra práctica hemos observado que uno de los errores más habituales es confundir la identificación documental con la verdadera diligencia debida. Recoger una fotocopia del DNI no equivale a identificar al beneficiario último de la operación.

Evaluación y gestión interna del riesgo

La empresa debe elaborar y mantener actualizada una evaluación del riesgo de blanqueo inherente a su actividad, sus productos y sus clientes. Esta evaluación no es un documento estático: debe revisarse ante cambios significativos en el negocio o ante nuevas amenazas identificadas en los informes del sector.

La normativa vigente exige que la evaluación de riesgos sea proporcional a la naturaleza y el tamaño de la empresa, pero no permite prescindir de ella. Una empresa de servicios profesionales con diez clientes y una facturación modesta tiene obligaciones de evaluación de riesgos, aunque su programa sea más sencillo que el de un gran grupo.

Manual de procedimientos y políticas internas

El programa de prevención del blanqueo debe plasmarse en un manual escrito que recoja los procedimientos de identificación, las señales de alerta, los canales de comunicación interna y el tratamiento de las operaciones sospechosas. La existencia de este manual es uno de los primeros documentos que requieren los supervisores en una inspección.

Representante ante el Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias

Los sujetos obligados deben designar a un representante ante el Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias (SEPBLAC). Este representante es el interlocutor oficial para la comunicación de operaciones sospechosas y para las relaciones con el supervisor. La designación debe ser real y operativa: no es una denominación honorífica.

Comunicación de operaciones sospechosas

La empresa tiene el deber de comunicar al SEPBLAC cualquier operación sobre la que existan indicios o certeza de que está relacionada con el blanqueo de capitales o la financiación del terrorismo. Esta obligación de comunicar coexiste con la prohibición de informar al cliente afectado de que ha sido objeto de una comunicación – lo que la normativa denomina prohibición de revelación.

Formación continua del personal

El personal con funciones relevantes en la relación con clientes debe recibir formación específica y periódica en materia de prevención del blanqueo. La formación es, al mismo tiempo, un elemento de cumplimiento y un mecanismo de defensa: en los procedimientos sancionadores, la acreditación de formación regular mitiga la responsabilidad de la empresa.

Conservación de documentación

Los documentos obtenidos en el proceso de diligencia debida y los registros de operaciones deben conservarse durante el plazo de diez años que establece la normativa vigente. Este es uno de los plazos más largos del compliance empresarial español y tiene implicaciones directas sobre la política de gestión documental y protección de datos de la empresa.

La intersección con la protección de datos: una tensión que la dirección debe gestionar

La obligación de recopilar y conservar datos personales de clientes y beneficiarios finales choca, en apariencia, con los principios de minimización y limitación del plazo de conservación que impone el Reglamento General de Protección de Datos (RGPD). La tensión es real, pero tiene solución técnica.

El RGPD establece, como base de legitimación, el cumplimiento de una obligación legal. Las empresas que actúan como sujetos obligados en materia de blanqueo pueden fundamentar el tratamiento de datos de diligencia debida en esa base. Sin embargo, esto no las exime de cumplir con el resto de las obligaciones del RGPD: información al interesado – con las restricciones que impone la normativa anti-blanqueo –, seguridad de los datos, gestión de brechas y respeto a los derechos de los interesados.

La Agencia Española de Protección de Datos (AEPD) ha abordado esta intersección en diversas resoluciones. En términos generales, la AEPD admite que las limitaciones al ejercicio de los derechos de los interesados son admisibles cuando vienen impuestas por la normativa de prevención del blanqueo, pero exige que la empresa aplique el principio de proporcionalidad y no vaya más allá de lo estrictamente necesario.

Un aspecto frecuentemente olvidado: la notificación de brecha de seguridad en un plazo de 72 horas a la AEPD, que exige el RGPD, puede complicarse considerablemente si los datos de diligencia debida anti-blanqueo están mezclados sin criterio con el resto de los datos del sistema. Una arquitectura de datos bien diseñada reduce esa complejidad y, con ella, el riesgo sancionador en dos frentes simultáneos.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud, y en todos los casos la coordinación entre ambas normativas – anti-blanqueo y RGPD – ha resultado más sencilla cuando se aborda de forma integrada desde el inicio.

¿Qué decisiones críticas debe adoptar la dirección y en qué plazos?

La dirección de una empresa que identifica, o debe identificar, su condición de sujeto obligado se enfrenta a decisiones que tienen plazos y consecuencias concretas. No son decisiones que puedan diferirse indefinidamente.

Verificación de la condición de sujeto obligado

El primer paso es la verificación jurídica de si la empresa es sujeto obligado a la luz de su actividad real. Esta verificación debe documentarse. Si la conclusión es que la empresa sí está sujeta, la implantación del programa debe comenzar sin dilación: la normativa no contempla un período de gracia.

Designación del representante ante el SEPBLAC

La designación formal del representante ante el SEPBLAC es uno de los primeros actos exigibles. En empresas de pequeño tamaño, esta función recae habitualmente en el administrador o en un directivo de primer nivel. En empresas medianas o grandes, puede justificarse la creación de una función específica o la atribución al responsable de compliance.

Redacción y aprobación del manual de procedimientos

El manual de procedimientos no es un documento que pueda elaborarse en un par de horas. Requiere un análisis previo de la actividad de la empresa, de sus clientes habituales, de sus productos y de sus canales de distribución. Una vez redactado, debe ser aprobado formalmente por el órgano de administración.

¿Qué ocurre si un supervisor solicita el manual y este no existe? La ausencia del manual es, por sí sola, un incumplimiento autónomo que puede dar lugar a sanción, con independencia de que la empresa haya actuado de buena fe en sus relaciones con clientes concretos.

Implantación del canal de comunicación interna y del canal de denuncias

La normativa exige que los empleados puedan comunicar internamente sus sospechas sobre posibles operaciones vinculadas al blanqueo sin temor a represalias. Esta exigencia converge con la obligación de disponer de un canal de denuncias que impone la Ley reguladora de la protección de las personas que informen sobre infracciones normativas – la denominada Ley Whistleblower.

La empresa que implanta ambos canales de forma integrada reduce costes y evita duplicidades. La que los trata como compartimentos estancos asume más riesgo y más gasto.

Inscripción en los registros correspondientes

Determinados sujetos obligados deben inscribirse en registros específicos habilitados por el SEPBLAC u otros organismos supervisores. La omisión de la inscripción puede constituir una infracción autónoma.

Formación inicial del equipo

Antes de que el programa entre en vigor, el personal implicado en la relación con clientes debe recibir formación específica. Esta formación debe quedar documentada: fecha, contenidos, asistentes y soporte utilizado.

El régimen sancionador: por qué el coste del incumplimiento supera al del cumplimiento

La normativa española en materia de prevención del blanqueo establece un régimen sancionador escalonado que distingue entre infracciones muy graves, graves y leves. Las infracciones muy graves pueden dar lugar a multas de importe muy elevado – con cuantías que la normativa calcula, en algunos casos, como porcentaje del volumen de negocio de la empresa – y, en casos extremos, a la prohibición de ejercer la actividad.

Las sanciones no recaen exclusivamente sobre la persona jurídica. La normativa prevé la responsabilidad personal de los administradores y directivos que no hayan adoptado las medidas necesarias para evitar el incumplimiento. En nuestra experiencia, este es el dato que más concentra la atención de los consejos de administración cuando se expone la cuestión.

La responsabilidad del administrador no se deriva únicamente de haber participado activamente en el incumplimiento. Puede derivarse de no haber implantado los controles necesarios para prevenirlo. Dicho de otra forma: la inacción es una forma de acción sancionable.

Existe un agravante adicional que la práctica de nuestra firma detecta con regularidad. La normativa establece que la existencia de un programa de prevención efectivo y su aplicación diligente constituyen circunstancias que atenúan la responsabilidad de la empresa y de sus directivos en caso de infracción. La empresa que tiene el programa implantado y funciona correctamente puede obtener una reducción significativa de la sanción si, a pesar de todo, se produce un incidente. La empresa que no tiene programa no puede alegar esta atenuante.

Este diferencial en el régimen de responsabilidad es, en sí mismo, un argumento económico suficiente para la implantación del programa.

Compliance penal y prevención del blanqueo: dos vectores que convergen

La prevención del blanqueo de capitales y el compliance penal son disciplinas distintas pero profundamente relacionadas. El Código Penal español tipifica el blanqueo de capitales como delito y establece la responsabilidad penal de las personas jurídicas cuando este se comete en su nombre o en su beneficio por sus representantes, administradores o empleados.

Un modelo de compliance penal eficaz – que incluya un mapa de riesgos penales, protocolos de prevención, un órgano de supervisión con poderes autónomos y un canal de denuncias operativo – constituye, conforme a la doctrina del Tribunal Supremo, el elemento central de la exoneración o atenuación de la responsabilidad penal de la persona jurídica.

La convergencia entre ambas disciplinas es particularmente intensa cuando el delito en cuestión es precisamente el blanqueo. Una empresa que es sujeto obligado en materia de prevención del blanqueo y que, además, cuenta con un modelo de compliance penal robusto, reduce de forma sustancial su exposición en los dos planos – administrativo y penal – de forma simultánea.

En nuestra práctica hemos observado que las empresas que abordan ambos programas de forma coordinada obtienen sinergias relevantes: los procedimientos de diligencia debida anti-blanqueo nutren el mapa de riesgos penal, y los canales de denuncia del compliance penal sirven también para la comunicación interna anti-blanqueo.

Si su empresa opera en sectores de riesgo o ha experimentado un crecimiento acelerado, puede resultar de utilidad revisar nuestro análisis sobre el sector fintech y la gestión del riesgo regulatorio, donde desarrollamos cómo la intersección entre servicios financieros no regulados y cumplimiento normativo genera una exposición que muchas empresas emergentes no anticipan.

¿Cómo reduce el asesoramiento temprano el coste y el riesgo?

El mito más extendido en este ámbito es que un programa de prevención del blanqueo es algo que se implanta «cuando el negocio crezca un poco más». La realidad es la contraria.

El coste de implantar un programa desde cero es significativamente inferior al de gestionarlo retroactivamente cuando ya se ha producido un expediente sancionador o una inspección del SEPBLAC. Los costes de defensa, la dedicación directiva que exige el procedimiento y el daño reputacional asociado a una sanción publicada superan, en prácticamente todos los casos que hemos analizado, el coste de la implantación preventiva.

Existe, además, un efecto de acumulación que penaliza la tardanza. Un programa implantado con anticipación genera un historial documentado de diligencia debida, de formación y de revisiones periódicas. Este historial es la mejor defensa ante un supervisor. Un programa implantado de urgencia en vísperas de una inspección carece de ese historial y, con frecuencia, muestra inconsistencias que agravan la posición de la empresa.

El asesoramiento temprano permite, además, diseñar el programa de forma integrada con las demás obligaciones de cumplimiento de la empresa: protección de datos, compliance laboral, canal de denuncias y compliance penal. Esta integración reduce duplicidades, mejora la coherencia de los procedimientos y, en definitiva, baja el coste total del cumplimiento.

En los sectores más expuestos – inmobiliario, asesoría profesional, gestión de activos – el análisis sectorial específico aporta un valor diferencial. Nuestro análisis dedicado al sector agroalimentario y la prevención del blanqueo ilustra cómo la evaluación sectorial permite identificar riesgos que un análisis genérico no detecta.

Adaptación al RGPD y prevención del blanqueo: la empresa que cumple en ambos frentes

La creencia de que una cláusula de privacidad en la web o un aviso de cookies equivale a cumplir el RGPD es uno de los errores más costosos que observamos en empresas de mediano tamaño. El RGPD exige, como mínimo, un registro de actividades de tratamiento actualizado, una evaluación de impacto cuando los tratamientos presentan alto riesgo, un protocolo documentado para la gestión de brechas de seguridad y procedimientos para atender los derechos de los interesados en plazo.

Cuando la empresa es además sujeto obligado en materia de blanqueo, estos requisitos se multiplican. Los datos de diligencia debida son, por su propia naturaleza, datos sensibles o de alto riesgo que exigen medidas de seguridad reforzadas. La intersección con la AEPD no es teórica: las sanciones de la AEPD por tratamiento inadecuado de datos personales en el contexto de servicios profesionales son una realidad documentada.

El registro de actividades de tratamiento, el protocolo de brechas de seguridad y el modelo de compliance integrado constituyen el núcleo de una gestión del riesgo eficaz. Estos tres instrumentos, bien diseñados y mantenidos, reducen simultáneamente la exposición frente al RGPD, frente a la normativa anti-blanqueo y frente al régimen de compliance penal.

Checklist operativo para la dirección: pasos inmediatos

Con independencia del tamaño o la antigüedad de la empresa, la dirección que quiere gestionar activamente este riesgo puede partir de la siguiente secuencia de actuaciones:

  1. Verificación de la condición de sujeto obligado: análisis jurídico de la actividad real de la empresa frente al catálogo normativo de sujetos obligados. Documentar la conclusión.
  2. Revisión de los procedimientos de identificación de clientes vigentes: ¿se identifica al beneficiario final? ¿Se aplica diligencia reforzada a los clientes de perfil de riesgo elevado?
  3. Comprobación de la existencia de una evaluación de riesgos actualizada. Si no existe, iniciar su elaboración.
  4. Verificación de la designación del representante ante el SEPBLAC y de su operatividad real.
  5. Revisión del manual de procedimientos: ¿existe? ¿Está actualizado con las últimas reformas normativas? ¿Ha sido aprobado formalmente por el órgano de administración?
  6. Auditoría del canal de denuncias: ¿cumple también los requisitos de la Ley Whistleblower? ¿Está integrado con el compliance penal?
  7. Verificación de los registros de conservación documental: ¿se conservan los documentos de diligencia debida durante el plazo de diez años que exige la normativa?
  8. Revisión de la articulación con el RGPD: base de legitimación, registro de tratamientos, protocolo de brechas, atención a los derechos de los interesados.
  9. Plan de formación anual del personal con acceso a datos de clientes.
  10. Calendarización de la revisión periódica del programa: al menos una vez al año o ante cambios significativos en el negocio.

Este checklist no sustituye al análisis jurídico específico de cada empresa. Sirve como punto de partida para que la dirección tenga una visión clara de los frentes abiertos y pueda priorizar las actuaciones más urgentes.

Si su empresa opera en el sector de protección de datos o compliance, puede ampliar el análisis de estas obligaciones en nuestra área de práctica de protección de datos y compliance, donde desarrollamos el alcance completo de nuestra intervención en este ámbito.

Servicios relacionados

La prevención del blanqueo para empresas no financieras se enmarca habitualmente en una estrategia más amplia de gestión del riesgo que incluye el compliance penal, la adaptación al RGPD y la implantación de sistemas de canal de denuncias. En Velarde & Vidal abordamos estas materias de forma integrada, lo que permite a la empresa obtener un programa coherente y sin solapamientos. Si su empresa afronta también cuestiones de estructura societaria vinculadas a los controles de blanqueo – especialmente en operaciones de inversión o de restructuración – nuestro equipo de Derecho societario y operaciones (M&A) trabaja de forma coordinada con el equipo de compliance.

Preguntas frecuentes

¿Qué implica prevención de blanqueo para empresas no financieras para una empresa?
Implica que la empresa, si está clasificada como sujeto obligado por la normativa vigente, debe implantar un programa interno que incluye la identificación y verificación de clientes y beneficiarios finales, la evaluación periódica del riesgo de blanqueo inherente a su actividad, la designación de un representante ante el SEPBLAC, la comunicación de operaciones sospechosas, la formación continua del personal y la conservación de documentación durante el plazo legalmente establecido. El incumplimiento genera responsabilidad administrativa y, en casos graves, penal tanto para la empresa como para sus administradores.
¿Qué plazos y costes conlleva prevención de blanqueo para empresas no financieras?
Los plazos de implantación varían según la complejidad de la empresa, pero la normativa no contempla períodos de gracia: la obligación nace desde que la empresa adquiere la condición de sujeto obligado. En cuanto a los costes, dependen del tamaño y la actividad, pero el coste de implantación preventiva es sistemáticamente inferior al de gestionar retroactivamente un expediente sancionador. La conservación de documentación de diligencia debida durante diez años genera además costes de gestión documental que conviene planificar desde el inicio.
¿Qué riesgos hay que evitar en prevención de blanqueo para empresas no financieras?
Los riesgos principales son: no identificar correctamente al beneficiario final de la operación; no aplicar la diligencia reforzada a los clientes de alto riesgo; carecer de un manual de procedimientos aprobado formalmente; omitir la comunicación de operaciones sospechosas al SEPBLAC; no formar periódicamente al personal; no conservar la documentación durante el plazo legal; y no articular correctamente la normativa anti-blanqueo con el RGPD. Cada uno de estos incumplimientos puede dar lugar a una infracción autónoma.
¿Cuándo conviene contar con asesoramiento en prevención de blanqueo para empresas no financieras?
El momento óptimo es antes de que el programa sea exigible, no cuando ya se ha producido una inspección o un expediente sancionador. El asesoramiento temprano permite diseñar el programa de forma integrada con las demás obligaciones de cumplimiento – protección de datos, compliance penal, canal de denuncias – y construir el historial documental que, ante un supervisor, constituye la mejor defensa. En empresas en crecimiento o que han diversificado su actividad hacia sectores más expuestos, la revisión periódica del programa es igualmente recomendable.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.