Manuel Gómez Tomillo
ALTA CALIDAD EN INVESTIGACIÓN JURÍDICA
MANUEL GÓMEZ TOMILLO
COMPLIANCE PENAL Y POLÍTICA LEGISLATIVA
Tras la introducción en España de un sistema de responsabilidad penal de las personas jurídicas, la Ley detalla el régimen normativo de los llamados programas de cumplimiento. En ese contexto, se detecta una creciente discusión político-criminal sobre la necesidad de establecer la obligatoriedad de implantar tales programas. La presente monografía aborda dicha temática, sobre la base de los modelos existentes en el Derecho positivo, en el Derecho comparado y en los proyectos legislativos. Asimismo, se aprovecha el debate para examinar algunas de las cuestiones centrales que se plantean al hilo de la regulación española, como el problema de la carga y estándar de la prueba de la idoneidad de los compliance programs, así como su encaje en la estructura del delito.
monografías
monografías
monografías
COMPLIANCE PENAL Y POLÍTICA LEGISLATIVA El deber personal y empresarial de evitar la comisión de ilícitos en el seno de las personas jurídicas
COMITÉ CIENTÍFICO DE LA EDITORIAL TIRANT LO BLANCH María José Añón Roig
Catedrática de Filosofía del Derecho de la Universidad de Valencia
Ana Belén Campuzano Laguillo
Catedrática de Derecho Mercantil de la Universidad CEU San Pablo
Víctor Moreno Catena
Catedrático de Derecho Procesal de la Universidad Carlos III de Madrid
Francisco Muñoz Conde
Catedrático de Derecho Penal de la Universidad Pablo de Olavide de Sevilla
Jorge A. Cerdio Herrán
Angelika Nussberger
José Ramón Cossío Díaz
Héctor Olasolo Alonso
Catedrático de Teoría y Filosofía de Derecho. Instituto Tecnológico Autónomo de México Ministro de la Suprema Corte de Justicia de México
Owen M. Fiss
Catedrático emérito de Teoría del Derecho de la Universidad de Yale (EEUU)
Luis López Guerra
Juez del Tribunal Europeo de Derechos Humanos Catedrático de Derecho Constitucional de la Universidad Carlos III de Madrid
Ángel M. López y López
Catedrático de Derecho Civil de la Universidad de Sevilla
Marta Lorente Sariñena
Catedrática de Historia del Derecho de la Universidad Autónoma de Madrid
Javier de Lucas Martín
Catedrático de Filosofía del Derecho y Filosofía Política de la Universidad de Valencia
Jueza del Tribunal Europeo de Derechos Humanos Catedrática de Derecho Internacional de la Universidad de Colonia (Alemania) Catedrático de Derecho Internacional de la Universidad del Rosario (Colombia) y Presidente del Instituto Ibero-Americano de La Haya (Holanda)
Luciano Parejo Alfonso
Catedrático de Derecho Administrativo de la Universidad Carlos III de Madrid
Tomás Sala Franco
Catedrático de Derecho del Trabajo y de la Seguridad Social de la Universidad de Valencia
José Ignacio Sancho Gargallo
Magistrado de la Sala Primera (Civil) del Tribunal Supremo de España
Tomás S. Vives Antón
Catedrático de Derecho Penal de la Universidad de Valencia
Ruth Zimmerling
Catedrática de Ciencia Política de la Universidad de Mainz (Alemania)
Procedimiento de selección de originales, ver página web: www.tirant.net/index.php/editorial/procedimiento-de-seleccion-de-originales
COMPLIANCE PENAL Y POLÍTICA LEGISLATIVA El deber personal y empresarial de evitar la comisión de ilícitos en el seno de las personas jurídicas
MANUEL GÓMEZ TOMILLO Letrado del Tribunal Constitucional Profesor Titular de Derecho penal Acreditado a Catedrático Universidad de Valladolid
Valencia, 2016
Copyright ® 2016 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.
© Manuel Gómez Tomillo
© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-9119-473-6 MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro Procedimiento de quejas.
Abreviaturas ADPCP Am. Bus. L. J. Am. Crim. L. Rev. Am. J. Crim. L. AP BGH CC CCZ CE Colum. Bus. L. Rev. CP CPC Crim. L.F. EJB GA GG Harv. Law Rev. JuS JZ LECr LK LOPJ NJW NStZ NYJI&CompL OWiG PJ RGLJ RIDPP RSCDPC SK Sta. L. Rev. STC
Anuario de Derecho Penal y Ciencias penales American Business Law Journal American Criminal Law Review American Journal of Criminal Law Actualidad Penal Bundesgerichthof (Tribunal Supremo alemán) Código Civil Corporate Compliance Zeitschrift Constitución Española Columbia Business Law Review Código Penal Cuadernos de Política Criminal Criminal Law Forum Enciclopedia Jurídica Básica. Goltdammers Archiv für Strafrecht. Grundgesetz (Ley Fundamental de la Rep. Federal de Alemania). Harvard Law Review Juristische Schulung Juristische Zeitung Ley de Enjuiciamiento Criminal Leipziger Kommentar zum Strafgesetzbuch Ley Orgánica del Poder Judicial Neue Juristische Wochenschrift Neue Zetschrift für Strafrecht New York Law Journal of International & Comparative Law Ordnungswidrigkeitengesetz (Ley de infracciones administrativas alemana) Poder Judicial Revista General de Legislación y Jurisprudencia Rivista Italiana di Diritto e Procedura Penale Revue de Science Criminelle et de Droit Pénal Comparé Systematischer Kommentar zum Strafgesetzbuch Stanford Law Review Sentencia del Tribunal Constitucional
Abreviaturas
StGB STS UCLALRev. UPaLRev. Va. L. Rev. VaLRev ZStW
Strafgesetzbuch (Código Penal alemán, austriaco o suizo) Sentencia del Tribunal Supremo University of California Law Review University of Pensilvania Law Review Virginia Law Review Virginia Law Review Zeitschrift für die gesamte Strafrechtwissenschaft
1. Introducción 1.1. MODELOS JURÍDICOS DE IMPOSICIÓN COACTIVA DE PLANES DE CUMPLIMIENTO EN LAS PERSONAS JURÍDICAS PARA EVITAR RIESGOS PENALES Y ADMINISTRATIVOS Como es conocido, por medio de la LO 5/2010 se introdujo en España un sistema de responsabilidad penal de las personas jurídicas, plasmado esencialmente en el artículo 31 bis CP1. Pese al reducido tiempo de vigencia del sistema y a la escasez de significativos procedimientos penales frente a entes colectivos, se ha procedido a reformar intensamente la
1
No obstante, hay sólidas posiciones que sostienen que no hay propiamente una responsabilidad penal de las personas jurídicas en España. Al respecto, vid. V. Gómez Martín, «Falsa alarma. O sobre por qué la Ley Orgánica 5/2010 no deroga el principio societas delinquere non potest», Garantías constitucionales y Derecho penal europeo, (S. Mir Puig; M. Corcoy Bidasolo, dirs.), Madrid…, 2012, passim; R. Robles Planas, «Pena y persona jurídica: crítica del artículo 31 bis CP», La Ley 7705, 2011, IV.1 y 2, para quien el sistema que establece nuestro Código Penal es sólo formalmente penal; D.M. Luzón Peña, Lecciones de Derecho penal. Parte general, 2012, especialmente, 11/38 y ss., autor para el que la expresión «responsabilidad penal de las personas jurídicas» que aparece en la Ley no es obstáculo, puesto que también se habla de responsabilidad penal del menor, sin que propiamente haya tal responsabilidad. Ciertamente, el Tribunal Constitucional ha sostenido que el nomen iuris que dé el legislador al objeto de una regulación no prejuzga su naturaleza jurídica (v.g. SSTC 164/1995 de 13 de noviembre y 276/2000 de 16 de noviembre). No es posible dedicar a tales puntos de vista el espacio que merecen. No obstante, merece la pena destacar que expresamente el Código Penal incluye las sanciones a las personas jurídicas dentro del catálogo de penas del artículo 33.7. Resulta literalmente forzado decir que nos son penas las que son denominadas expresamente como tales en la Ley. En todo caso, de las posiciones expuestas pueden derivarse importantes consecuencias negativas, como es la potencial disminución de garantías. Si no estamos ante penas, parece que es posible no respetar plenamente principios garantistas esenciales vinculados a las penas y que van desde el principio de culpabilidad, incluyendo el de personalidad de las penas, a la presunción de inocencia, y principios del debido proceso, pasando por las garantías asociadas al principio de legalidad, incluido el non bis in idem, y al principio de proporcionalidad. No es baladí en ese contexto que las sanciones a personas jurídicas puedan ser impuestas a partir de la reforma no «sólo» a las empresas, sino en ámbitos democráticamente sensibles, como los partidos políticos y los sindicatos.
Manuel Gómez Tomillo
normativa. Aun cuando los cambios introducidos son muy numerosos, probablemente destaque entre ellos el nuevo y detallado régimen jurídico de los llamados programas de cumplimiento2. La cuestión es compleja y sólo puede ser abordada parcialmente en este trabajo. No obstante, resaltamos ahora dos aspectos centrales. Por un lado, el Código Penal proporciona en el artículo 31 bis.5 una información básica sobre su contenido. Por otro, se les otorga un papel eximente de responsabilidad (arts. 31 bis. 2 y 31 bis. 4) siempre que resulten «adecuados para prevenir delitos de la naturaleza del que fue cometido o para reducir de forma significativa el riesgo de su comisión». En ese contexto se detecta una creciente discusión político-criminal sobre la necesidad de establecer la obligatoriedad de implantar tales programas en el seno de las personas jurídicas3. Parece claro que no es posible imponer un deber jurídico de esa índole si no va respaldado por sanciones en caso de incumplimiento. En ese contexto las posibilidades existentes en los sistemas de nuestro entorno jurídico y cultural son dos. O bien se opta por sanciones administrativas vinculadas a la ausencia de tales modelos de prevención de ilícitos en el seno especialmente de las empresas. O, alternativamente, se adoptan sanciones penales por idéntica cuestión.
2
3
Se ha llegado a decir que el compliance supone un cambio de paradigma en el Derecho penal o que requiere una discusión sobre la creación de un nuevo Derecho penal económico T. Rotsch, «Compliance und Strafrecht-Konsequenzen einer Neuentdeckung», Recht, Wirtschaft, Strafe, Festschrift für Erich Samson zum 70 Geburtstag, 2010, p. 143. En Alemania, la posibilidad de elevar a la condición de delito la lesión de los deberes de vigilancia en el seno empresarial es una vieja discusión en la ciencia penal; al respecto, vid. ya H. Achenbach, «Sanciones con las que se pueden castigar a las empresas y a las personas que actúan en su nombre en el Derecho alemán», Libro homenaje a Claus Roxin, 1995, pp. 400-401; D. Bock, Criminal compliance, 2011, pp. 371 y ss.; críticamente con tal posibilidad A. Schwarz, «Die Strafrechtiliche Haftung des Compiance-Beauftragten», Wistra 1 2012, p. 18. En Inglaterra, del mismo modo, vid. la propuesta contenida en «Criminal liability in regulatory contexts», Law Commission Consultation Paper 195, 2010, 1.89 y ss.; conforme a esa última, en las hipótesis de delitos cometidos por personal subordinado de las personas jurídicas, sobre las que ha habido alguna clase de delegación de poderes de actuación, debería crearse un sola infracción consistente, precisamente, en no evitar la comisión de delitos, puesto que se estima que puede resultar desproporcionado en tales casos hacer responder a la persona jurídica por la infracción cometida por la persona física en la que se delegó.
Compliance penal y política legislativa
El primero es el camino que se ha seguido en Alemania, por medio del parágrafo 130 Ley de Infracciones Administrativas alemana (Ordnungswidrigkeitengesetz, en lo sucesivo OWiG). Asimismo, el Derecho administrativo sancionador español conocía una figura semejante en el artículo 130.3 Ley 30/1992, así como en algunos sectores de la legislación especial4, de cuyo análisis nos ocupamos de manera autónoma al final del presente trabajo. Finalmente, puede citarse el artículo 12 de la legge nº 190 de 06-11-2012 italiana, si bien en materia de corrupción y limitada al ámbito público5. Entre los ejemplos citados, el que posee una trayectoria más dilatada, al tiempo que ha generado una importante masa de literatura y resoluciones judiciales es, sin duda, el parágrafo 130 OWiG alemana, dispone que «(1) Quien como titular de un negocio o de una empresa, de manera dolosa o imprudente, omite adoptar medidas de vigilancia para evitar en el negocio o empresa infracciones contra deberes que obligan al propietario y cuya infracción se sanciona penal o administrativamente, será sancionado administrativamente cuando se haya cometido esa infracción y ésta se hubiera podido evitar o dificultado esencialmente a través de una supervisión adecuada. Entre las medidas de supervisión necesarias se encuentran también el nombramiento, la selección y la supervisión de los supervisores. (2) Las empresas públicas se considerarán también empresas o negocios de acuerdo con el apartado primero. (3) La sanción administrativa puede ser de hasta un millón de euros cuando la violación de la obligación se sancione penalmente. Cuando la infracción se sancione mediante multa administrativa, la multa puede ser igual a la multa que se impone por la infracción de la obligación. Esto último es también de aplicación en el caso de que la infracción sea sancionada al mismo tiempo
4
5
Como veremos en materia tributaria, prevención de riesgos laborales y prevención del blanqueo y financiación del terrorismo, a los que haremos referencia en el último capítulo de este trabajo. Conforme a la cual «In caso di commissione, all’interno dell’amministrazione, di un reato di corruzione accertato con sentenza passata in giudicato, il responsabile individuato ai sensi del comma 7 del presente articolo risponde ai sensi dell’articolo 21 del decreto legislativo 30 marzo 2001, n.165, e successive modificazioni, nonche’ sul piano disciplinare, oltre che per il danno erariale e all’immagine della pubblica amministrazione, salvo che provi tutte le seguenti circostanze: a) di avere predisposto, prima della commissione del fatto, il piano di cui al comma 5 e di aver osservato le prescrizioni di cui ai commi 9 e 10 del presente articolo; b) di aver vigilato sul funzionamento e sull’osservanza del piano».
Manuel Gómez Tomillo
penal y administrativamente, si la multa administrativa prevista supera el millón de euros»6.
El modelo alemán establecido en la OWiG establece, pues, una infracción administrativa, asociada a la ausencia de implementación de medidas de vigilancia para evitar delitos o infracciones administrativas. Como es conocido, el sistema alemán nominalmente carece de responsabilidad penal de las personas jurídicas, por lo que resulta evidente que no tiene sentido allí elevar a la categoría de delito la ausencia de medidas orientadas a impedir la comisión de delitos imputables a las personas jurídicas. No obstante, también debe ponerse de manifiesto que no son pocas las voces que sostienen que la distinción entre Derecho penal y Derecho administrativo sancionador no afecta a la idéntica naturaleza de ambos sectores del ordenamiento jurídico, por lo que en definitiva, configurar una infracción administrativa —Ordnungswidrigkeit— posee más relevancia competencial que material7. El segundo modelo para exigir el establecimiento de programas de cumplimiento en el marco empresarial (consistente en vincular sanciones penales a la ausencia de medidas de prevención de ilícitos en el seno especialmente de las empresas) fue el empleado por el prelegislador español,
6
7
Vid. ahora Manuel A. Abanto, en U. Sieber, «Los programas de compliance en el Derecho penal de la empresa. Una nueva concepción para controlar la criminalidad económica», El derecho penal económico en la era de la compliance, (L. Arroyo; A. Nieto Martín, dirs.), Valencia 2013, p. 81, n. 47). Entre la enorme masa de literatura que ha generado la norma destacamos, ahora, a B. Schünemann, muy crítico con ella («Cuestiones básicas de dogmática jurídico-penal y de política criminal acerca de la criminalidad de empresa», ADPCP 1988, pp. 547 y ss.); la sanción puede imponerse, asimismo, a la propia empresa, por lo que se ha llegado a hablar de responsabilidad empresarial «parapenal»; al respecto vid. Vid. Pieth, en Festschrift für Hassemer, 891, 896, cit. por L. Kuhlen, «Cuestiones fundamentales de compliance y Derecho penal», Compliance y teoría del Derecho penal (L. Kuhlen et al, eds.), 2013, p. 57, n. 47. Puede ser significativa en este contexto la cita M. Engelhart, Sanktionierung von Unternehmen und compliance. Eine rechtssvergleichende Analyse des Straf- und Ordnungswidrigkeitenrechts in Deutschland und den USA, Berlin, 2010, pp. 632 y ss.; en general, sobre la problemática de la diferenciación entre ambos sectores del Derecho, nos remitimos a nuestro trabajo, Derecho administrativo sancionador. Parte general. Teoría general y práctica del Derecho penal administrativo, 3ª ed., 2013, Capítulo 2.
Compliance penal y política legislativa
por medio del proyectado artículo 286 seis CP8, el cual, sin embargo, feneció durante su tramitación parlamentaria. Tal norma disponía que «Será castigado con pena de prisión de tres meses a un año o multa de doce a veinticuatro meses, e inhabilitación especial para el ejercicio de la industria o comercio por tiempo de seis meses a dos años en todo caso, el representante legal o administrador de hecho o de derecho de cualquier persona jurídica o empresa, organización o entidad que carezca de personalidad jurídica, que omita la adopción de las medidas de vigilancia o control que resultan exigibles para evitar la infracción de deberes o conductas peligrosas tipificadas como delito, cuando se dé inicio a la ejecución de una de esas conductas ilícitas que habría sido evitada o, al menos, seriamente dificultada, si se hubiera empleado la diligencia debida. Dentro de estas medidas de vigilancia y control se incluye la contratación, selección cuidadosa y responsable, y vigilancia del personal de inspección y control y, en general, las expresadas en los apartados 2 y 3 del artículo 31 bis. 2. Si el delito hubiera sido cometido por imprudencia se impondrá la pena de multa de tres a seis meses. 3. No podrá imponerse una pena más grave que la prevista para el delito que debió haber sido impedido u obstaculizado por las medidas de vigilancia y control omitidas».
Este último precepto parecía culminar en el marco del Derecho penal el proceso para el establecimiento de medidas orientadas a la implementación de medidas de compliance en el seno de las personas jurídicas. Sea como fuere, a lo largo de la tramitación parlamentaria el citado artículo 286 seis fue suprimido9. Es fácil comprender que desde una perspectiva electoral, no se trataba de una norma muy oportuna, en la medida en que
8
9
Nos referimos al Proyecto de Ley de Reforma del Código Penal que aparece en el Boletín Oficial de las Cortes Generales (Congreso de los Diputados), el 4 de octubre de 2013. Con razón subrayan de Vicente Remesal y Luzón Peña la incorrecta numeración del código, la cual debería ser artículo 286 sexties: «Control, de riesgos en la empresa y responsabilidad penal. La responsabilidad de la persona física (directivo, representante legal o administrador de hecho o de derecho de una persona jurídica) por infringir los deberes de vigilancia o control», Revista Penal 34, 2014, n. 48; en igual sentido, M. Palma Herrera, «El papel de los compliance en un modelo vicarial de responsabilidad penal de la persona jurídica», Procedimientos operativos estandarizados y responsabilidad penal de la persona jurídica, (J.M. Palma Herrera, dir.), 2014, p. 176. Concretamente a través de las enmiendas 724 del Grupo parlamentario socialista y 816 del Grupo parlamentario popular.
Manuel Gómez Tomillo
estaba llamada a significar una importante presión penal sobre el empresariado y, al mismo tiempo, un significativo coste económico. Por una parte, se encuentra el muy importante gasto de la implementación de medidas de compliance10. Por otra, el potencial coste de la sanción penal a la persona jurídica11 o a los administradores o representantes legales por la falta de adopción de tales protocolos de prevención de riesgos penales. De hecho, es difícil concebir decisiones político-criminales que puedan poseer una repercusión económica tan amplia. Resulta evidente que ello tendría al mismo tiempo un precio en términos de competitividad de las empresas. Sin embargo, sorprendentemente y hasta donde alcanzamos, la norma propuesta no determinó amplias resistencias, especialmente entre el empresariado español, lo que contrasta con lo acaecido en otros países12. Debe tenerse en cuenta que la desaparición del precepto no determina que sea penalmente irrelevante la ausencia de adopción de medidas de prevención de riesgos administrativos o penales en el seno empresarial. En cuanto a lo primero (riesgos administrativos), baste ahora la cita del artículo 130.3 de la Ley 30/1992 que examinaremos infra. En cuanto a lo segundo (riesgos penales), normalmente quien es competente para adoptar programas de cumplimiento y no lo hace, puede ser responsable, por omisión, del delito cometido en el seno de la empresa, sociedad u organización a título de autor13. Y, si dadas las circunstancias del caso concreto, ello no fuera posible, cuanto menos subsidiariamente, debería
10
11
12
13
Los cálculos que sobre esto último se han efectuado en el Reino Unido estimaron en su día aquéllos en 20 billones de libras anuales (vid. Law Commission Consultation Paper 195, en «Criminal liability in regulatory contexts», 7,12 —billón anglosajón—). Agravado por la ausencia de mecanismos de suspensión del procedimiento, de la condena o de indulto, como veremos infra. Vid. en los países anglosajones, por ejemplo, Jonathan Clough, «Bridging the theoretical gap: the search for a realist model of corporate criminal liability», Criminal Law Forum, 2007, 268. Ya Schünemann sostenía en relación con el parágrafo 130 OWiG que «el supuesto de hecho típico de la multa de la infracción del deber de vigilancia según el Derecho vigente…no ofrece ventajas político-criminales dignas de mención frente a la responsabilidad de garante» («Cuestiones básicas de dogmática jurídicopenal…», op. cit., p. 547). La cuestión requiere diseccionar múltiples hipótesis, alguna de las cuales son abordadas parcialmente en este trabajo: administradores, mandos intermedios, compliance officers, etc.; al respecto, vid. infra Cap. 5 de este trabajo.
Compliance penal y política legislativa
concederse que cabría plantearse su responsabilidad a título de complicidad de comisión por omisión (presente el doble dolo característico de la complicidad, el cual debería proyectarse tanto sobre el delito cometido, como sobre la ausencia de medidas). Semejante planteamiento parecía ser asumido tácitamente por la propia Exposición de Motivos de la Ley, antes de la exclusión del artículo 286 seis de su contenido, utilizando la palabra genérica «directivos»: «Los directivos de las entidades en las que, por falta de adopción de programas de cumplimiento, se cometen delitos de los que deriva responsabilidad para las personas jurídicas, no tienen que ser necesariamente responsables de los mismos. Para estos casos se introduce esta sanción, no por la participación en el delito, sino por la falta de implementación de los programas de prevención a que estaban obligados». No obstante, el presente trabajo se orienta más en una línea político-criminal, por lo que no constituye su objeto específico ahondar en tal planteamiento que será abordado sólo de forma tangencial. Finalmente, entre los precedentes más significativos de imposición coactiva de medidas de compliance por medio de normas penales, se encuentra la opción que se escogió en el artículo 12.3 del Corpus Iuris para la protección de los intereses financieros de la UE, cuyo texto reza «Son igualmente responsables los directores de la empresa y cualquier otra persona que tenga capacidad de control y decisión en el seno de la misma, respecto de las infracciones de los artículos 1 a 8 que hayan sido cometidas por una persona que actúa bajo su autoridad, cuando no hayan ejercido el deber de vigilancia necesario y siempre que su incumplimiento haya facilitado la comisión del delito»14.
La norma propuesta también parece optar por un modelo penal, pero, sin embargo, no configura un delito autónomo, sino que se encuentra entre las reglas de establecimiento de la responsabilidad penal por determinados delitos15. 14 15
Manejamos la versión del año 2000. Sobre el particular, vid. E. Bacigalupo Zapater, Compliance y Derecho penal, 2011, pp. 22-23, quien se manifiesta favorable a la introducción de tal norma en p. 83. Es posible encontrar en el Derecho administrativo sancionador normas semejantes. Concretamente el artículo 54 de la Ley 10/2010 de 28 de abril de prevención del blanqueo de capitales y de la financiación del terrorismo, el cual dispone que «Además de la responsabilidad que corresponda al sujeto obligado aun a título de simple inobservancia, quienes ejerzan en el mismo cargos de administración o dirección, sean unipersonales o colegiados, serán responsables de las infracciones
Manuel Gómez Tomillo
1.2. RAZONES PARA LA IMPLEMENTACIÓN DE UN MODELO COACTIVO DE MEDIDAS DE COMPLIANCE Prescindiendo de las muy comprensibles consideraciones electoralistas, y con independencia de que se pueda optar por un modelo de sanciones administrativas, como el alemán, o por uno de sanciones penales, parece nítido que antes de adoptar una norma como la que nos ocupa, debe ponderarse si los beneficios asociados a la prevención de delitos en el seno empresarial son superiores al coste de pérdida de competitividad16. Por ejemplo, debe estudiarse si la prevención de la pérdida social que suponen los delitos de corrupción compensa los costes sociales que inevitablemente se van a tener que asumir de obligar a toda empresa con riesgos penales en ese ámbito a implementar medidas anticorrupción. No obstante, entendemos que, ponderando los múltiples factores en juego, la balanza parece inclinarse a favor de la adopción de medidas punitivas que fortalezcan la obligatoriedad de implementar protocolos de prevención de riesgos penales en el seno de las personas jurídicas. Al menos podemos discernir cinco grupos de razones para ello. En primer lugar, ciertamente, como hemos expresado ya, el coste de la implementación del compliance es elevado. Sin embargo, por un lado, se ha destacado, con razón, que si es cierto lo caro que resulta, es más caro todavía el no-compliance17. Por otro lado, la experiencia de quienes nos han precedido en el camino parece poner de relieve que esta clase de regulación no ha supuesto un desincentivo para la implementación de nuevas empresas y negocios18.
16
17
18
cuando éstas sean imputables a su conducta dolosa o negligente». Aun cuando una intelección detallada de la norma excede los objetivos propuestos para este trabajo, es posible entender tal precepto de forma próxima a lo previsto en el Corpus Iuris. En definitiva, se estaría haciendo responsable a los cargos de administración o dirección cuando no adopten medidas de prevención de riesgos administrativos, en materia de blanqueo de capitales. Reclama Leyes especiales que establezcan medidas concretas, de forma que sus costes no sean superiores a la utilidad que se deriva del cumplimiento de esas medidas: D. Bock, «Compliance y deberes de vigilancia en la empresa», Compliance y teoría del Derecho penal (L. Kuhlen et al eds.), Madrid…, 2013. Al respecto, vid. L. Kuhlen, «Cuestiones fundamentales de compliance y Derecho penal», op. cit., p. 64, n. 93. Especialmente significativo, en el Reino Unido: Law Commission Consultation Paper 195, Criminal liability in regulatory contexts, 7.14.
Compliance penal y política legislativa
En segundo lugar, en una sociedad caracterizada por el creciente poder de las corporaciones mercantiles, unido a las dificultades de investigación de los delitos en su seno, parece claro que resulta un objetivo público deseable trasladar, al menos parcialmente, los costes de la prevención del delito en el ámbito empresarial del Estado a las personas jurídicas mismas19. En palabras de NIETO MARTÍN, «un buen sistema de responsabilidad penal será, por tanto, no sólo aquel que intimide y evite hechos delictivos, sino también el que permita trasladar su coste social a la producción de la empresa»20. En tercer lugar, se trata de generar confianza en los operadores económicos como factor esencial del correcto funcionamiento del mercado21. Si las personas jurídicas y, particularmente, las empresas actúan coherentemente con los valores mínimos que dimanan de las normas penales, parece claro que se generan unas condiciones adecuadas para ello22. En cuarto lugar, debe introducirse en la discusión tanto la potencial salvaguarda de vidas humanas como el ahorro personal y social que puede suponer prevenir eficazmente accidentes derivados de la actividad empresarial. Ciertamente, como es conocido, los delitos contra la vida
19
20
21
22
Al respecto se ha destacado que una de las razones de las malas prácticas corporativas, es decir, de las personas jurídicas, radica en la falta de medios de persecución públicos e, incluso, en su falta de preparación y pericia, unido al enorme poder de las grandes compañías; vid. T. Koenig; M. Rustad, «“Crimtorts” as corporates just deserts», 31 U. Mich. J.L. Ref. 289, 1998, 314-315. De hecho, uno de los argumentos tradicionalmente utilizados a favor de los daños punitivos radica en que el Derecho penal, de facto, no se encuentra orientado a la sanción de las conductas de los delincuentes de cuello blanco; al respecto, vid. M. Galanter; D. Luban, «Poetic justice: punitive damages and legal pluralism», 42 American University Law Review, 1394 (1993), passim, especialmente 1426 y 1443. En España, vid. I. Coca Vila, «¿Programas de cumplimiento como forma de autorregulación regulada?», Criminalidad de empresa y compliance, (J.M. Silva Sánchez, dir.), 2013, pp. 45 y ss. A. Nieto Martín, La responsabilidad penal de las personas jurídicas: un modelo legislativo, 2008, p. 52; en general, vid. también O. Artaza Varela, La empresa como sujeto de imputación de responsabilidad penal, 2013, pp. 55 y ss. Me parece particularmente significativo el trabajo de A. González de León Berini, «Autorregulación empresarial, ordenamiento jurídico y Derecho penal», Criminalidad de empresa y Compliance, (J.M. Silva Sánchez, dir.), 2013, especialmente pp. 87 y ss. Destaca en su trabajo, no obstante, la insuficiencia de los incentivos extrínsecos A. González de León Berini, «Autorregulación empresarial, ordenamiento jurídico y Derecho penal», op. cit., singularmente, pp. 99-100.
Manuel Gómez Tomillo
humana o contra la salud no se encuentran entre los imputables a las personas jurídicas en el sistema español23. Sin embargo, si existe un ámbito en el que es deseable político-criminalmente el establecimiento de sanciones penales a las personas jurídicas es, precisamente, el de los delitos de homicidio y lesiones imprudentes. Aceptado que el fundamento de la responsabilidad penal de las entidades colectivas radica en razones preventivas24, no resulta incoherente admitir la posibilidad de sancionarlas por otros delitos como el de homicidio o lesiones graves (o los delitos relativos a la seguridad alimentaria, por citar tan sólo algún ejemplo). Es más, se puede sostener que se trata de uno de los ámbitos en los que la función preventiva de la sanción a personas jurídicas parece que debería ser particularmente operativa25. Por último, ni del modelo alemán de sanciones administrativas, ni de los modelos más conocidos de sanciones penales, se desprende necesariamente la absoluta obligatoriedad de la adopción de sistemas de prevención de riesgos penales, sino que, por el contrario, se deja en manos del empresariado, la ponderación de los riesgos que asume26. Si se estima que son reducidos a la vista de las características de su negocio, puede optarse por no asumir el gasto y no tomar medida alguna o tomar medidas que no signifiquen un significativo costo27.
23
24
25
26
27
Por ejemplo, tampoco son conocidos estudios sobre la eficacia que ha tenido el compliance en otros contextos, como, por ejemplo, en el ámbito de la seguridad e higiene en el trabajo o en materia de blanqueo de capitales. Vid. M. Gómez Tomillo, Introducción a la responsabilidad penal de las personas jurídicas, 2ª edición, 2015, Capítulo 2. Vid., sobre la cuestión volveremos con más detalle infra, Capítulo 6.4. Niega también la obligatoriedad de los programas en el Derecho alemán M. Engelhart, Sanktionierung von Unternehmen und compliance…, op. cit., p. 510. La conclusión se desprende tanto del artículo 12.3 del Corpus Iuris para la protección de los intereses financieros de la UE, como del proyectado artículo 286 seis CP. En este último caso, como mucho se podía hablar de una cuasiobligatoriedad de los programas de cumplimiento en el seno de las personas jurídicas y, singularmente, de las empresas. Sin embargo, no se podía hablar de obligatoriedad en sentido estricto, al menos, por tres datos. Por una parte, la falta de programa por sí mismo era irrelevante si no iba acompañado de la comisión de un delito imputable a la persona jurídica. Por otra, la adopción del programa, automáticamente no suponía la exclusión de responsabilidad, como veremos posteriormente. Finalmente, porque era posible que aun sin programa de cumplimiento, se excluyese la responsabilidad por el delito del artículo 286 seis, especialmente en pequeñas organizaciones (al respecto, con más detalle, vid. infra 6.2.1). En definitiva, podía no pasar nada a priori si los administradores
Compliance penal y política legislativa
En definitiva, manifestamos nuestro convencimiento de que resultaría altamente positivo desde una perspectiva político-legislativa la adopción de medidas punitivas orientadas a reforzar la obligatoriedad de implementar programas de cumplimiento en el seno de las personas jurídicas, especialmente si ello va acompañado de un paralelo ensanchamiento de la responsabilidad penal de estas últimas, especialmente por delitos de homicidio y lesiones imprudentes graves. Ciertamente, figuras como la aquí propugnadas suponen una inversión económica y, en algunos casos, una transformación de las personas jurídicas y, singularmente, de las estructuras de funcionamiento y producción empresariales. No se trata de un cambio que se pueda llevar a cabo de la noche al día. Por ello debería reclamarse que, una vez aprobada la norma que propugnamos, se acuerde un amplio período de vacatio legis, que permita la asimilación de la nueva situación por parte de las direcciones de las empresas y demás personas jurídicas afectadas. Cuestión diversa es si tales medidas han de adoptar forma de sanciones administrativas o si, por el contrario, debe entrar el Derecho penal en una manifestación particularmente ilustrativa del creciente papel que esta rama del ordenamiento jurídico juega en el funcionamiento de la economía y, por consiguiente, de desbordamiento de su límites tradicionales. A tal cuestión intentaremos dar respuesta a lo largo de este trabajo, al tiempo que examinaremos aspectos centrales de la responsabilidad penal de las personas jurídicas, conexos con el objeto de nuestra investigación.
o representantes legales de la empresa, o persona jurídica en general, estimaban que de su actividad no se desprendía riesgo alguno de incurrir en las conductas delictivas imputables a las personas jurídicas y no introducían un programa o, alternativamente, decidían asumir el riesgo personal de ser sancionados en caso de que se imputase tal delito a su organización.
2. Los programas de cumplimiento en el Derecho penal español 2.1. LA SITUACIÓN TRAS LA APROBACIÓN DE LA RESPONSABILIDAD PENAL DE LAS PERSONAS JURÍDICAS POR MEDIO DE LA LO 5/2010 Aunque el estudio detallado de la regulación jurídico-penal de los planes cumplimiento no constituye propiamente el objeto de este trabajo, sí resulta conveniente un examen de la relevancia jurídico-penal que poseen en el sistema español. Con la redacción original del artículo 31 bis del Código Penal se discutió sobre la posibilidad de eximir de pena a las personas jurídicas que adoptasen protocolos orientados a impedir la comisión de delitos. En su día la Fiscalía General del Estado expresó su idea conforme a la cual la simple implementación de programas de cumplimiento, los llamados compliance programs, resultaba por sí misma insuficiente para excluir la culpabilidad. Concretamente afirmaba la citada Circular que «Existe en este momento el peligro de considerar que la mera formalización de uno de esos estándares constituye un salvoconducto para eludir la responsabilidad penal de la corporación. Sin embargo, lo importante en la responsabilidad penal de la persona jurídica no es la adquisición de un código de autorregulación, corporate defense, plan de prevención del delito o como quiera llamársele, sino la forma en que han actuado o dejado de actuar los miembros de la corporación a que se refiere el artículo 31 bis en la situación específica»28.
28
Vid. Circular 1/2011, pp. 48-49. En sentido semejante interpreto, por ejemplo, a H. Hernández Basualto, «La introducción de la responsabilidad penal de las personas jurídicas en Chile», Política Criminal 5, 9, 2010, p. 218. En este contexto vid., exhaustivamente, la monumental obra de M. Engelhart, Sanktionierung von Unternehmen und compliance…, op. cit.; resulta, al respecto, particularmente interesante el desarrollo de la cuestión en el Derecho norteamericano, donde la existencia de tales programas influyen no sólo en las penas en sentido estricto a las empresas, sino también en el alcance de las allí llamadas sanciones civiles (ibid. p. 286).
Manuel Gómez Tomillo
Lo cierto es que la doctrina científica se había mostrado, probablemente de forma mayoritaria, favorable a otorgar a la adopción de programas de cumplimiento un efecto atenuante e incluso excluyente de la responsabilidad29. Se trata de un punto de vista que, ciertamente, nunca encontró fácil acomodo en la Ley, con anterioridad a la reforma del
29
Entiendo que era el criterio dominante en la literatura científica española; vid. nuestro propio criterio en la 1ª edición de Introducción a la responsabilidad penal de las personas jurídicas, op. cit., pp. 141 y ss.; V. Gómez Martín, Comentarios al Código Penal. Reforma LO 5/2010, (S. Mir Puig; M. Corcoy Bidasolo, dirs.), Valencia, 2011, Art. 31 bis, p. 134, cuando requiere que el programa sea objetivamente idóneo para prevenir la comisión de delitos; vid. L. Zúñiga Rodríguez, «Societas delinquere potest», La reforma penal de 2010, —L. Zúñiga et al. coords.—, Salamanca, 2011, p. 21; S. Bacigalupo Sagesse, «Los criterios de imputación de la responsabilidad penal de los entes colectivos y de sus órganos de gobierno (arts. 31 bis y 129 CP)», La Ley, 7541, 2011, p. 4 y n. 34; N. de la Mata Barranco et al., «La atribución de responsabilidad penal a las personas jurídicas y su exención: instrumentos de prevención en el seno corporativo», La Ley Penal 87, 2011, p. 2; V. Magro Servet, «Contenido necesario del plan de prevención jurídica de las empresas para evitar responsabilidades penales», La Ley penal 87, 2011, passim; I. Blanco Cordero, El delito de blanqueo de capitales, 3ª ed., 2012, pp. 873-874; J. Dopico Gómez-Aller, «Responsabilidad penal de las personas jurídicas», Memento Experto reforma penal, 2010, nm. 295; E. Bacigalupo Zapater, Compliance y Derecho penal, op. cit., p. 88; en general vid. el panorama que expone J.L. de la Cuesta Arzamendi, «Responsabilidad penal de las personas jurídicas en el Derecho español», Revue électronique de l’AIDP, 2011, 25-26; B. Feijoo Sánchez, «Fortalezas, debilidades y perspectivas de la responsabilidad penal de las personas jurídicas», La responsabilidad penal de las personas jurídicas (M. Ontiveros Alonso, coord.), Valencia, 2014, especialmente p. 172; J.M. Palma Herrera, «El papel de los compliance en un modelo vicarial de responsabilidad penal…», op. cit., pp. 196 y ss. Desde el punto de vista chileno la Ley Nº 20.393, de 2 de diciembre de 2009, en el ámbito penal, requiere que la comisión del delito sea consecuencia del incumplimiento, por parte de la entidad, de sus deberes de dirección y supervisión (art. 1). «A lo que se opone expresamente la previa adopción e implementación de un modelo de organización, administración y supervisión para prevenir delitos como el cometido, esto es, más sintéticamente, de un modelo de prevención de delitos» (H. Hernández Basualto, «La introducción de la responsabilidad penal de las personas jurídicas en Chile», op. cit., p. 218). Por el contrario, B. Del Rosal Blasco sostiene que la adopción de medidas que pudieran haber evitado la comisión del delito antes de la efectiva verificación de éste es absolutamente irrelevante, estimando que sólo tiene relevancia cuando son adoptadas con posterioridad, y sólo cara a la atenuación de la pena y no para la exención de responsabilidad («La delimitación típica de los llamados hechos de conexión, en el nuevo artículo 31 bis nº 1 del Código Penal», CPC 103, 2011, p. 93; críticamente, J.M. Zugaldía Espinar, La responsabilidad criminal de
Compliance penal y política legislativa
Código Penal. No obstante, desde nuestra perspectiva, debía aceptarse esa exención de responsabilidad en los excepcionales casos en los que el delito en el marco de la persona jurídica se hubiera cometido, pese a la existencia de un programa de cumplimiento idóneo ex ante para impedir su comisión30. Por una parte, conforme a la redacción original del artículo 31 bis.1: «En los mismos supuestos, las personas jurídicas serán también penalmente responsables de los delitos cometidos…por quienes, estando sometidos a la autoridad de las personas físicas mencionadas en el párrafo anterior, han podido realizar los hechos por no haberse ejercido sobre ellos el debido control atendidas las concretas circunstancias del caso».
Evidentemente, el que quienes ostentan un papel directivo no ejerzan «el debido control» sobre sus subordinados resulta síntoma inequívoco de alguna clase de déficit de organización; lo cual resulta patente si se contrapone defectuosa organización a organización que cierre el paso a la comisión de delitos. De ello se deducía que, ejercido el debido control (por ejemplo, mediante medidas de vigilancia idóneas ex ante, es decir, mediante un adecuado programa de cumplimiento), ausente ese defecto organizativo, no debería haber responsabilidad por ausencia de culpabilidad social. El problema que podía surgir era el del tratamiento de los casos en los que la actuación, u omisión, no fuese debida al personal subordinado de la empresa, esto es, el déficit no fuese imputable a estos últimos, sino a los representantes legales, administradores de hecho o de derecho de la persona jurídica. Sin embargo, no parece coherente que se pudiese eximir de responsabilidad a la persona jurídica por actuaciones del personal subordinado mediante la instauración de programas de cumplimiento, de control y vigilancia sobre el personal no directivo, y no acaeciese lo mismo cuando se tratase acciones u omisiones de estos últimos. La cuestión podía ser abordada partiendo del artículo 31 bis 4 c) del Código Penal, el cual disponía como circunstancia atenuante de la responsabilidad de las personas jurídicas
30
las personas jurídicas, de los entes sin personalidad y de sus directivos (Análisis de los artículos 31 bis y 129 del Código Penal), Valencia, 2013, p. 71, n. 122). En semejante dirección, vid. J.M. Zugaldía Espinar, La responsabilidad penal de empresas…., op. cit., p. 277.