Tendencias en compliance corporativo en Costa Rica

Tendencias en compliance corporativo en Costa Rica

Una empresa no suele preguntarse por compliance hasta que un banco solicita información adicional, un cliente pide una declaración de cumplimiento, aparece una denuncia interna o un proveedor compromete una operación. En ese momento, las tendencias en compliance corporativo dejan de ser un asunto reservado para compañías multinacionales: se convierten en una pregunta concreta para cualquier negocio costarricense. ¿Qué controles necesita realmente la empresa, quién debe aplicarlos y cómo se demuestra que no son solo un documento archivado?

El compliance corporativo reúne políticas, controles y decisiones internas orientadas a que la sociedad, sus administradores, trabajadores y terceros actúen conforme a las normas aplicables, los contratos y los estándares que la propia empresa decide adoptar. No reemplaza una defensa legal cuando existe un conflicto, pero puede prevenirlo, detectarlo a tiempo y dejar evidencia útil si la empresa debe responder ante una autoridad, un cliente, una entidad financiera o una contraparte.

Tendencias en compliance corporativo que ya afectan decisiones reales

La tendencia más clara es que el cumplimiento dejó de concentrarse únicamente en revisar permisos o pagar cargas. Ahora se evalúa cómo se toman las decisiones, qué información se conserva, quién puede comprometer a la empresa y qué ocurre cuando una persona detecta una irregularidad.

Esto no significa que todas las sociedades deban copiar el modelo de una corporación internacional. Una empresa familiar con pocos colaboradores tiene riesgos distintos a una compañía que participa en contratación pública, maneja información sensible, importa productos, trabaja con intermediarios o recibe inversión. El error frecuente es comprar una política genérica y asumir que con eso el asunto queda resuelto.

Más revisión de proveedores, intermediarios y socios comerciales

Muchas contingencias nacen fuera de la planilla. Un proveedor que factura sin el respaldo adecuado, un gestor que ofrece “resolver” trámites mediante contactos, un distribuidor que promete condiciones que la empresa no autorizó o un consultor contratado sin alcance claro pueden generar reclamos, pérdidas y daños reputacionales.

Por eso, una práctica cada vez más común es hacer una revisión proporcional antes de contratar a ciertos terceros. No se trata de investigar indiscriminadamente a toda persona que presta un servicio menor. Se trata de identificar cuándo el tercero tendrá acceso a fondos, datos, clientes, trámites ante instituciones, decisiones de compra o representación de la compañía.

El expediente del tercero debería reflejar, según el riesgo del servicio, su identificación, personería o condición profesional, alcance del encargo, forma de pago, aprobaciones internas y contrato firmado. Si el proveedor actuará frente a entidades públicas o manejará información personal, conviene revisar con mayor cuidado sus obligaciones de confidencialidad, reporte y responsabilidad.

Contratos que funcionan como controles, no solo como formalidades

Un contrato bien preparado no evita por sí solo una conducta indebida, pero ordena la relación y facilita exigir responsabilidades. La tendencia es incorporar cláusulas más precisas sobre confidencialidad, protección de información, uso de subcontratistas, conflictos de interés, facultades de representación, conservación de registros y causas de terminación.

También importa que el contrato coincida con la operación real. Si una persona será contratada como consultora independiente, pero en la práctica recibe órdenes, horario, supervisión y herramientas propias de una relación laboral, una etiqueta contractual no elimina el riesgo. En materia laboral, corporativa y tributaria, los hechos suelen ser determinantes.

Antes de firmar, la empresa debe preguntarse quién revisó el documento, quién tiene facultades para obligarla y si los anexos técnicos, precios, entregables o condiciones de servicio realmente quedaron incorporados. Guardar correos dispersos no siempre compensa una contratación incompleta.

Canales internos para reportar problemas sin improvisación

Cuando una persona denuncia acoso, una posible alteración de facturas, un conflicto de interés o uso indebido de información, la reacción inicial puede definir el alcance del problema. Ignorar el reporte, divulgarlo sin necesidad o sancionar sin investigar puede aumentar la exposición de la empresa.

Por esa razón, más compañías están estableciendo canales de consulta y denuncia, aunque sean sencillos. El canal debe indicar quién recibe el reporte, cómo se registra, qué información se resguarda, quién investiga y cómo se protege la confidencialidad dentro de límites razonables. No es correcto prometer anonimato absoluto si la investigación exige identificar hechos, testigos o documentos, pero sí debe evitarse una divulgación innecesaria.

El procedimiento requiere especial cuidado si pueden existir consecuencias disciplinarias. La empresa debe respetar el debido proceso aplicable, documentar las actuaciones y evitar conclusiones anticipadas. Las medidas deben responder a hechos verificados, no a rumores o presiones internas.

Datos, accesos digitales y salida de personal

El compliance ya no se limita a archivos físicos. Una cuenta de correo compartida, contraseñas conocidas por varias personas, acceso de un excolaborador al sistema contable o bases de datos enviadas por mensajería informal pueden abrir un conflicto serio.

En Costa Rica, las empresas que recaban y utilizan datos personales deben revisar con atención la forma en que obtienen, resguardan y comparten esa información, así como las reglas vigentes que les resulten aplicables. El nivel de control dependerá del tipo de datos, del giro comercial y de las herramientas utilizadas.

Una medida práctica es definir accesos por función y revisar qué ocurre cuando alguien cambia de puesto o termina su vínculo con la empresa. El retiro oportuno de permisos, la devolución de equipos, la protección de respaldos y la conservación ordenada de la información relevante suelen ser más útiles que una política extensa que nadie conoce.

¿Qué debe revisar una empresa antes de crear un programa?

El punto de partida no es redactar un código de conducta. Es identificar dónde están las decisiones que podrían generar un incumplimiento o una disputa. Una empresa que compite en licitaciones necesita poner atención adicional en la preparación de ofertas, declaraciones, impedimentos, comunicaciones y respaldo documental. Una clínica, comercio electrónico o firma de servicios profesionales debe valorar con mayor detalle el manejo de datos y expedientes. Una sociedad patrimonial puede requerir controles más concentrados en poderes, autorizaciones, cuentas y compraventas.

Conviene revisar, como mínimo, cuatro áreas: quién toma y aprueba decisiones relevantes; qué pagos o contrataciones se realizan sin un expediente suficiente; qué información se comparte con terceros; y qué procedimientos se aplican si aparece una queja, una inspección o una notificación.

Este diagnóstico debe incluir documentos existentes. El pacto social y sus reformas, personería jurídica, libros corporativos, poderes, contratos vigentes, políticas internas, expedientes laborales, autorizaciones de pago, registros de proveedores y comunicaciones que definan procesos pueden revelar contradicciones que deben corregirse. Si la compañía forma parte de un grupo empresarial, hay que distinguir cuáles controles son locales y cuáles provienen de la casa matriz, pues una directriz extranjera puede requerir adaptación a la operación costarricense.

Políticas internas: menos volumen, más aplicación

Una política sirve cuando una persona puede entender qué conducta se espera y qué debe hacer ante una duda. Para una pequeña o mediana empresa, puede ser más efectivo contar con reglas claras sobre aprobación de gastos, contratación de proveedores, regalos o atenciones, conflictos de interés, datos confidenciales y uso de firmas que producir un manual de cien páginas.

La capacitación también debe ser proporcional. No todos los equipos requieren la misma profundidad, pero las personas con facultades de compra, contratación, pago, recursos humanos, ventas, tecnología o representación necesitan instrucciones concretas. Es recomendable conservar evidencia de la comunicación de las políticas y de las sesiones impartidas, sin convertir el proceso en una carga burocrática inútil.

Las políticas no deben aplicarse de manera selectiva. Si los administradores ignoran los controles que exigen al resto del personal, el programa pierde credibilidad y puede agravar un conflicto. El cumplimiento empieza por los niveles que aprueban, autorizan y supervisan.

Qué hacer si surge una alerta o llega una solicitud de información

La primera reacción no debería ser borrar mensajes, alterar expedientes ni responder de forma apresurada. La empresa necesita preservar la información pertinente y determinar qué se sabe realmente. Esto incluye identificar a las personas involucradas, ubicar contratos, correos, comprobantes, aprobaciones y registros de acceso que puedan ser relevantes.

Después corresponde definir la naturaleza del asunto. Puede ser una consulta de un cliente, un requerimiento bancario, una comunicación de una institución pública, una denuncia laboral o un posible incumplimiento contractual. Cada escenario exige un tratamiento distinto y puede tener plazos o vías de respuesta particulares. Si existe una notificación formal, debe revisarse de inmediato la fecha de recepción, la autoridad que la emite, lo solicitado y los documentos adjuntos.

No toda alerta termina en una sanción ni toda irregularidad exige la misma medida. A veces basta corregir un proceso, actualizar una autorización o aclarar documentación. En otros casos será necesario realizar una investigación interna, responder formalmente, activar mecanismos contractuales o valorar acciones administrativas o judiciales. La diferencia depende de los hechos y de la evidencia disponible.

Un programa de compliance útil no pretende eliminar cualquier riesgo comercial. Busca que la empresa tome riesgos informados, documente decisiones sensibles y tenga una respuesta ordenada cuando algo sale mal. Si su sociedad necesita revisar contratos, poderes, procesos internos o una situación ya reportada, Punto Legal puede valorar el caso concreto desde Escazú y definir los pasos que correspondan.