Las investigaciones regulatorias están cambiando : si bien los organismos reguladores conservan amplias facultades de investigación, cada vez dependen más de las organizaciones para localizar, evaluar y generar la información necesaria para dichas investigaciones. Este artículo analiza los factores que impulsan esta evolución, los desafíos que plantea y cómo las organizaciones pueden fortalecer su capacidad de respuesta ante una investigación.
Por qué cada vez más trabajo se traslada a las empresas
Los reguladores disponen de una amplia gama de herramientas de aplicación de la ley. En el primer semestre de 2026, las autoridades europeas de competencia llevaron a cabo alrededor de treinta inspecciones sin previo aviso a empresas («redadas al amanecer») [1] . Los reguladores también emiten solicitudes de información (RFI), que exigen a las empresas que proporcionen conjuntos de datos, documentos o comunicaciones específicos para respaldar la evaluación de cuestiones concretas que se estén investigando.
En la práctica, la distinción entre estos dos instrumentos se vuelve cada vez menos clara. Los reguladores tienen amplios poderes, pero dependen cada vez más de las empresas para ejercerlos eficazmente. No hace mucho, una investigación afectaba principalmente a los entornos de correo electrónico y las unidades de red compartidas. Hoy, su alcance es más amplio y abarca prácticamente todos los entornos digitales en los que las organizaciones crean, comparten y almacenan información. Solo la propia organización sabe dónde se encuentran sus datos, qué sistemas utiliza, cómo están estructurados y qué limitaciones técnicas o legales pueden aplicarse.
Esto no convierte una investigación en un proyecto conjunto: la cooperación es una obligación, no una opción. Sin embargo, sí cambia el enfoque hacia una cuestión diferente. El problema ya no radica simplemente en si el organismo regulador tendrá acceso a los datos pertinentes, sino en cómo se organizará, gestionará y determinará dicho acceso.
Este cambio genera tanto desafíos prácticos como riesgos legales. Una empresa que proporciona información de forma demasiado general puede divulgar más de lo necesario, incluyendo potencialmente material protegido por secreto profesional o información que no se ajuste al alcance de la solicitud. Una empresa que proporciona información insuficiente, responde con retraso o sigue un proceso irreproducible puede enfrentarse a acusaciones de cooperación incompleta o de suministro de información incorrecta, con las consiguientes sanciones.
El resultado es que las empresas necesitan cada vez más estar preparadas no solo para proporcionar información, sino también para comprender su propio entorno de datos, tomar decisiones justificables sobre qué está dentro del alcance y demostrar cómo se llegó a esas decisiones.
1. Los datos están en todas partes.
El volumen de información corporativa ha crecido exponencialmente en los últimos años, y dicha información se encuentra dispersa en un número cada vez mayor de sistemas y canales de comunicación. Si bien antes la información relevante se ubicaba principalmente en archivos de correo electrónico en los servidores de la propia empresa, ahora se distribuye en un amplio abanico de aplicaciones y entornos en la nube. Las comunicaciones se realizan mediante correo electrónico, Teams, Slack y WhatsApp; los documentos se almacenan en SharePoint y en la nube; y la información relevante también puede residir en herramientas de gestión de proyectos, aplicaciones especializadas, copias de seguridad y sistemas gestionados por proveedores externos. Los datos pueden estar en poder de un proveedor de servicios en la nube, un proveedor de servicios externo o la empresa matriz, lo que plantea interrogantes prácticos sobre el acceso, los derechos contractuales, las transferencias de datos y los plazos.
Además, cada vez se almacenan más datos a través de las fronteras. Mientras que antes una filial local guardaba sus archivos en sus propios servidores, ahora las multinacionales suelen operar con entornos informáticos centralizados: los buzones de correo y los documentos están alojados por la empresa matriz o un proveedor de servicios en la nube, a menudo en otra jurisdicción, y se accede a ellos desde muchos países simultáneamente. Esto plantea cuestiones legales, como si los datos en poder de una matriz extranjera entran dentro del ámbito de una investigación sobre una entidad local, cómo afectan las normas de protección de datos a las transferencias y si las leyes extranjeras impiden la divulgación.
La consecuencia es clara: más datos implican más trabajo, y gran parte de él recae sobre la propia empresa. Esto se aplica tanto a las solicitudes de información de los organismos reguladores como a las investigaciones posteriores a una inspección sorpresa. Antes de revisar los documentos, la empresa debe determinar dónde se encuentra la información relevante, qué fuentes de datos deben investigarse y cómo llevar a cabo este proceso de forma fiable. Esto requiere un conocimiento que solo la empresa posee, así como una comprensión de sus propios sistemas, personal y datos. Responder a una solicitud de información o realizar una investigación paralela se ha convertido, por lo tanto, en un complejo ejercicio de datos e información que exige tiempo, experiencia y preparación. Para gestionar con éxito estos ejercicios, las empresas deben comprender su propio entorno de datos antes de que comience una investigación.
2. El privilegio legal se ha vuelto más complejo.
La identificación y exclusión de documentos privilegiados se ha convertido en uno de los aspectos más complejos y laboriosos de las investigaciones. En toda Europa, las organizaciones suelen tener la oportunidad de identificar por sí mismas el material privilegiado. Según la práctica actual de la Comisión Europea, la entidad puede revisar los datos seleccionados por los inspectores para plantear alegaciones de secreto profesional jurídico o preocupaciones relacionadas con categorías especiales de datos personales [2] . Sin embargo, determinar qué es privilegiado rara vez es sencillo. Por lo tanto, las organizaciones necesitan saber con qué abogados se han comunicado, qué documentos se crearon con fines de asesoramiento jurídico y dónde se almacena esa información. En respuesta a una solicitud de información, también deben recopilar, filtrar y evaluar los datos por sí mismas, a menudo con plazos muy ajustados. A medida que aumenta el volumen de datos, este proceso se vuelve cada vez más exigente. La información comercial confidencial y los datos personales sensibles añaden una capa adicional de complejidad, que queda fuera del alcance de este artículo.
La incautación de grandes volúmenes de datos plantea una cuestión europea más amplia: ¿Cómo deben las autoridades gestionar estos grandes volúmenes de datos una vez copiados, garantizando al mismo tiempo una protección adecuada de la información privilegiada? En los Países Bajos, este debate lleva años en curso. En su sentencia preliminar del 12 de marzo de 2024, el Tribunal Supremo neerlandés subrayó la importancia de unas salvaguardias adecuadas: los investigadores no deberían, en principio, revisar la información potencialmente privilegiada, y las alegaciones de privilegio deberían evaluarse de forma independiente [3] . Aunque dicha sentencia se refería a investigaciones penales, su impacto se extiende a los organismos reguladores: en 2024, la Autoridad Neerlandesa para los Consumidores y los Mercados (ACM) revisó su procedimiento para la gestión de material privilegiado, declarando que lo había alineado con los criterios del Tribunal Supremo en la medida de lo posible [4] . El debate resurgió en los últimos meses en torno a una propuesta legislativa que transferiría la evaluación de la información potencialmente privilegiada en grandes conjuntos de datos del juez de instrucción al Ministerio Público. El gobierno señala problemas prácticos y un creciente retraso, mientras que el Colegio de Abogados de los Países Bajos argumenta que la propuesta entra en conflicto con la legislación recientemente adoptada y la jurisprudencia del Tribunal Supremo [5] . A nivel de la UE, se está debatiendo la misma cuestión, ya que los reguladores buscan un acceso más eficiente a grandes volúmenes de datos, mientras que las partes interesadas reclaman una mayor protección del secreto profesional.
Independientemente de cómo se resuelvan estos debates, la realidad práctica permanece inalterable: las organizaciones deben ser capaces de identificar material privilegiado de forma rápida y precisa en conjuntos de datos cada vez más extensos y complejos. Por lo tanto, la forma en que gestionan la información privilegiada cobra cada vez mayor importancia. Esto no solo concierne a la evaluación legal de documentos individuales, sino también a un proceso sólido para identificar, revisar y proteger las comunicaciones privilegiadas. Un proceso riguroso puede ayudar a las organizaciones a proteger sus legítimas reclamaciones de privilegio, demostrando al mismo tiempo que la información se ha gestionado de forma adecuada y coherente.
3. La IA generativa ayuda, pero requiere supervisión.
Más allá de la evaluación de la información privilegiada, las investigaciones hacen cada vez más hincapié en cómo se recopila, selecciona y revisa dicha información. Los organismos reguladores, los tribunales y las partes contrarias necesitan saber no solo qué información se ha proporcionado, sino también cómo se produjo. Las organizaciones deben poder demostrar que su metodología es coherente, reproducible y explicable.
Afortunadamente, la IA generativa se utiliza cada vez más en investigaciones y en el proceso de descubrimiento electrónico de pruebas (eDiscovery). Permite analizar grandes volúmenes de documentos con rapidez, identificar patrones, resumir el contenido y localizar rápidamente la información relevante. En las investigaciones internas, esto puede generar mejoras sustanciales en la eficiencia.
Aunque los reguladores se muestran cada vez más receptivos al uso de la IA, la postura es más compleja al responder a las solicitudes regulatorias. La velocidad no es el único factor a considerar. Si se utiliza IA generativa para seleccionar documentos, la base de esas decisiones debe justificarse posteriormente. Esto requiere un proceso explicable: qué datos se revisaron, qué instrucciones se dieron al modelo, qué decisiones tomó y cómo se verificaron los resultados. No todas las herramientas de IA utilizadas en los bufetes de abogados son adecuadas para esto. Muchas están diseñadas para la redacción, la investigación jurídica o el resumen, en lugar de para revisar y producir grandes conjuntos de datos de forma que puedan documentarse y defenderse posteriormente. Las plataformas especializadas de eDiscovery con IA generativa integrada registran los pasos clave y permiten validar los resultados mediante muestreo.
Cuando la IA generativa puede utilizarse en consulta con el organismo regulador, la atención se centra en cómo se acuerda y demuestra su uso. La participación temprana es fundamental: hay que debatir el enfoque, acordar la metodología de validación y establecer la documentación que se proporcionará. Aun así, el enfoque sigue siendo híbrido, y la revisión humana y los controles de calidad continúan siendo una parte esencial del proceso.
¿Qué pueden hacer ahora las empresas?
Las investigaciones de los organismos reguladores y policiales suelen surgir de forma inesperada y rara vez en un momento oportuno. Por ello, es fundamental estar preparado para la forma en que se llevan a cabo dichas investigaciones en la actualidad.
El primer paso es comprender el entorno informativo de la propia organización. Muchas organizaciones tienen una idea general de dónde se encuentran sus datos, pero su visibilidad es limitada en cuanto a todos los sistemas, canales de comunicación, entornos en la nube y proveedores externos que puedan contener información relevante. Esta visión general es fundamental para determinar rápidamente qué datos entran dentro del alcance de una solicitud y cómo se pueden recopilar y revisar.
También conviene decidir con antelación cómo se gestionará la información privilegiada. Esto no debe esperar a que un organismo regulador solicite los datos, sino que debe formar parte de la gestión habitual de la información y la preparación para investigaciones de la organización.
Igualmente importante es contar con un plan de respuesta claro. Cuando llega un organismo regulador, hay poco tiempo para pensar en las responsabilidades, la toma de decisiones o los canales de comunicación. Las organizaciones que han identificado con antelación quiénes deben participar pueden responder con mayor rapidez y garantizar que las decisiones clave se tomen de forma coherente y se documenten desde el principio.
Prepararse no significa predecir con exactitud cómo será una investigación. Significa establecer las estructuras básicas antes de que sean necesarias: saber dónde se guarda la información relevante, comprender cómo se identificará y protegerá el material confidencial y garantizar que las funciones y responsabilidades estén claras. Estas medidas pueden marcar la diferencia entre una organización que simplemente reacciona ante una investigación y una que puede responder de forma estructurada y con argumentos sólidos.
Autores
Sr. Mathieu van Ravenstein , Socio.
Sra. Michelle Hagoort , especialista en ciberseguridad y descubrimiento electrónico de pruebas.
[1] White & Case LLP, 'Análisis trimestral de incursiones al amanecer' (edición del segundo trimestre de 2026)
[2] Comisión Europea, Nota explicativa sobre las inspecciones de la Comisión de conformidad con el artículo 20, apartado 4, del Reglamento (CE) n.º 1/2003 del Consejo (revisado en marzo de 2024), apartado 17.
[3] HR 12 de marzo de 2024, ECLI:NL:HR:2024:375
[4] Autoriteit Consument & Markt, ACM Werkwijze geheimhoudingsprivilege advocaat 2024 (18 de julio de 2024)
[5] Colegio de Abogados de los Países Bajos, 'NOvA: Trek voorgestelde wijziging verschoningsrecht uit Tweede aanvullingswet Strafvordering in' (10 de septiembre de 2026)

