
Wdrożenie procedury zgłoszeń wewnętrznych jest stosunkowo prostą częścią systemu ochrony sygnalistów. Prawdziwy test zaczyna się wtedy, gdy do firmy wpływa pierwsze poważne zgłoszenie.
Pracownik opisuje nieprawidłowości dotyczące osoby zarządzającej zespołem. Kontrahent przesyła dokumenty sugerujące konflikt interesów. Zgłoszenie dotyczy osoby, która zgodnie z procedurą sama uczestniczy w obsłudze kanału. Sygnalista żąda zachowania anonimowości, a jednocześnie przedstawione przez niego informacje trudno zweryfikować bez rozmów z osobami, które mogą domyślić się jego tożsamości.
W takich sytuacjach samo posiadanie formularza, skrzynki e-mail albo platformy whistleblowingowej nie rozwiązuje problemu.
Firma musi zdecydować, kto może zobaczyć zgłoszenie, jak zabezpieczyć jego treść, czy sprawa mieści się w zakresie ustawy, jakie dowody należy zabezpieczyć, kto powinien prowadzić weryfikację, kiedy skontaktować się z sygnalistą i jak udokumentować działania bez tworzenia dodatkowego ryzyka prawnego.
Dlatego profesjonalna obsługa zgłoszeń sygnalistów jest odrębnym procesem compliance. Może być częściowo powierzona zewnętrznemu podmiotowi, a zaangażowanie niezależnej kancelarii lub wyspecjalizowanego doradcy jest szczególnie wartościowe przy sprawach wymagających bezstronności, analizy prawnej albo przeprowadzenia rozbudowanego postępowania wyjaśniającego.
BPPZ zapewnia zarówno wdrożenie systemu ochrony sygnalistów, jak i bieżące wsparcie przy obsłudze zgłoszeń, kwalifikacji spraw, postępowaniach wyjaśniających i działaniach naprawczych. Celem nie jest stworzenie kolejnego formalnego kanału, lecz systemu, który rzeczywiście działa wtedy, gdy pojawia się problem.
Zapraszamy do współpracy
Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.
Obsługa zgłoszeń sygnalistów to znacznie więcej niż skrzynka e-mail
W wielu organizacjach projekt whistleblowing kończy się w momencie uruchomienia adresu sygnalista@firma.pl albo zakupienia platformy. Z perspektywy zarządu może powstać wrażenie, że obowiązek został wykonany.
Technologia odpowiada jednak wyłącznie na pytanie, w jaki sposób informacja trafi do organizacji.
Nie odpowiada na pytanie, co zrobić z nią później.
Dobrze zaprojektowany proces powinien pozwalać firmie przejść od zgłoszenia do racjonalnej decyzji biznesowej. Trzeba więc ocenić jego zakres, zabezpieczyć materiał, ustalić osoby odpowiedzialne, przeprowadzić niezbędną weryfikację, zachować poufność, kontrolować terminy i przekazać sygnaliście właściwą informację zwrotną.
Ustawa o ochronie sygnalistów wymaga, aby procedura wskazywała zarówno podmiot upoważniony do przyjmowania zgłoszeń, jak i bezstronną wewnętrzną jednostkę organizacyjną albo osobę odpowiedzialną za działania następcze. Co do zasady potwierdzenie przyjęcia zgłoszenia powinno nastąpić w ciągu siedmiu dni, a maksymalny termin przekazania informacji zwrotnej nie może przekraczać trzech miesięcy według zasad określonych w ustawie.
To powoduje, że whistleblowing powinien być traktowany podobnie jak obsługa incydentu prawnego: kanał jest tylko punktem wejścia, natomiast największe znaczenie ma jakość procesu, który uruchamia się później.
Które firmy muszą posiadać procedurę zgłoszeń wewnętrznych?
Obowiązek dotyczy co do zasady podmiotów prawnych, na rzecz których według stanu na 1 stycznia lub 1 lipca danego roku pracę zarobkową wykonuje co najmniej 50 osób. Do tego progu wlicza się nie tylko pracowników w przeliczeniu na pełne etaty, lecz także określone osoby wykonujące pracę za wynagrodzeniem na innej podstawie niż stosunek pracy. Dla niektórych sektorów, m.in. objętych określonymi regulacjami finansowymi, AML, bezpieczeństwa transportu i ochrony środowiska, próg 50 osób nie ma zastosowania.
Mniejsze organizacje mogą wdrożyć procedurę dobrowolnie.
W praktyce może to mieć sens również wtedy, gdy firma nie osiąga ustawowego progu. Wewnętrzny kanał umożliwia wcześniejsze wykrywanie nadużyć, konfliktów interesów, naruszeń bezpieczeństwa czy problemów regulacyjnych, zanim sprawa trafi do organu, kontrahenta albo mediów.
Trzeba przy tym pamiętać, że sygnalista nie musi najpierw korzystać z kanału wewnętrznego. Ustawa pozwala mu dokonać zgłoszenia zewnętrznego bez uprzedniego zgłaszania sprawy firmie.
To jest jeden z powodów, dla których wewnętrzny system powinien budzić zaufanie. Jeżeli pracownik uważa kanał za pozorny, kontrolowany przez osoby objęte potencjalnym konfliktem interesów albo nieskuteczny, może od razu skierować sprawę na zewnątrz.
Czy obsługę zgłoszeń sygnalistów można zlecić zewnętrznej firmie?
Tak, ale określenie „outsourcing sygnalistów” wymaga precyzji.
Ustawa wyraźnie pozwala wskazać podmiot zewnętrzny upoważniony do przyjmowania zgłoszeń wewnętrznych. W takim przypadku konieczne jest zawarcie odpowiedniej umowy. Może ona obejmować obsługę przyjmowania zgłoszeń, potwierdzanie ich przyjęcia, przekazywanie informacji zwrotnej oraz przekazywanie informacji dotyczących procedury. Umowa powinna również szczegółowo regulować prawa i obowiązki związane z przetwarzaniem danych osobowych, w szczególności w kontekście art. 28 RODO.
Nie oznacza to jednak, że przedsiębiorca może po prostu podpisać umowę z kancelarią i uznać, że od tej chwili cała odpowiedzialność ustawowa znajduje się poza organizacją.
Procedura musi wskazywać bezstronną wewnętrzną jednostkę organizacyjną albo osobę odpowiedzialną za podejmowanie działań następczych, w tym za weryfikację zgłoszenia i dalszą komunikację. Ustawa jednocześnie wyraźnie zastrzega, że zawarcie umowy z podmiotem zewnętrznym nie uchyla odpowiedzialności firmy za wykonanie obowiązków dotyczących m.in. poufności, informacji zwrotnej i działań następczych.
Właśnie dlatego najbezpieczniejszy jest zwykle model hybrydowy.
BPPZ może przyjmować zgłoszenia, prowadzić ich wstępną kwalifikację, kontrolować terminy, wspierać komunikację, analizować kwestie prawne i uczestniczyć w postępowaniu wyjaśniającym. Po stronie organizacji pozostaje właściwie umocowana, bezstronna osoba lub komórka odpowiedzialna za formalne podejmowanie działań następczych.
Taki model łączy niezależność zewnętrznego eksperta z faktyczną możliwością podejmowania decyzji wewnątrz firmy.
Jak może wyglądać zewnętrzna obsługa zgłoszeń?
| Etap | Rola organizacji | Możliwa rola BPPZ |
|---|---|---|
| Przyjęcie zgłoszenia | zapewnienie prawidłowego modelu i upoważnień | obsługa zewnętrznego kanału i bezpieczna rejestracja |
| Potwierdzenie | odpowiedzialność za zachowanie ustawowego terminu | przygotowanie i wysłanie potwierdzenia |
| Wstępna kwalifikacja | decyzja o dalszym trybie | analiza, czy sprawa mieści się w procedurze i jakie ryzyka tworzy |
| Weryfikacja | bezstronna jednostka lub osoba wewnętrzna | wsparcie prawne, analiza materiału, przygotowanie planu czynności |
| Postępowanie wyjaśniające | zapewnienie dostępu do zasobów i decyzji | udział w rozmowach, analizie dokumentów i dowodów |
| Informacja zwrotna | formalna odpowiedzialność podmiotu | przygotowanie komunikacji z sygnalistą |
| Zamknięcie sprawy | decyzja i działania naprawcze | raport, rekomendacje, dokumentacja i follow-up |
Największą zaletą outsourcingu nie jest samo odciążenie HR. Jest nią możliwość włączenia do procesu osoby, która nie znajduje się w zwykłej strukturze zależności służbowych i może ocenić sprawę z perspektywy prawnej, compliance i ryzyka organizacyjnego.
Jak wygląda obsługa zgłoszenia od początku do końca?
Pierwszą decyzją po otrzymaniu zgłoszenia nie powinno być automatyczne rozpoczęcie dochodzenia.
Najpierw trzeba ustalić, z czym właściwie mamy do czynienia.
Zgłoszenie może opisywać naruszenie objęte ustawą o ochronie sygnalistów. Może dotyczyć naruszenia regulacji wewnętrznej, którą organizacja zdecydowała się objąć swoją procedurą. Może być skargą pracowniczą, zarzutem mobbingu wymagającym uruchomienia odrębnego trybu albo informacją, która w ogóle nie mieści się w ustanowionym systemie.
Błędna kwalifikacja na początku może zdeterminować całe dalsze postępowanie.
Po kwalifikacji należy ustalić, czy występuje konflikt interesów. Jeżeli zgłoszenie dotyczy osoby odpowiedzialnej za whistleblowing, członka zarządu albo szefa HR, rutynowa ścieżka może wymagać zmiany. W przeciwnym razie osoba, której zachowanie powinno zostać zweryfikowane, może uzyskać dostęp do informacji o zgłoszeniu albo wpływać na sposób prowadzenia sprawy.
Kolejnym etapem jest zabezpieczenie dowodów. Trzeba ustalić, jakie dokumenty, wiadomości, logi, dane systemowe czy nagrania mogą mieć znaczenie, oraz zabezpieczyć je w sposób, który ogranicza możliwość ich usunięcia lub modyfikacji.
Dopiero później powstaje właściwy plan weryfikacji: kogo trzeba wysłuchać, jakie dokumenty przeanalizować, jakie pytania zadać sygnaliście i czy do sprawy należy włączyć specjalistę z konkretnego obszaru.
Nie każde postępowanie powinno wyglądać jak dochodzenie korporacyjne prowadzone przez kilkunastoosobowy zespół. W prostej sprawie wystarczające może być sprawdzenie jednego dokumentu i rozmowa z właścicielem procesu. Przy zarzutach korupcyjnych, nadużyciach finansowych albo możliwym naruszeniu bezpieczeństwa potrzebne mogą być znacznie dalej idące czynności.
Profesjonalna obsługa polega więc także na proporcjonalności.
Postępowanie wyjaśniające – jak nie stworzyć nowego problemu?
Działanie następcze nie może polegać na niekontrolowanym zbieraniu wszystkiego, co potencjalnie może mieć związek ze sprawą.
Firma może dysponować skrzynką e-mail pracownika, logami dostępu, monitoringiem, dokumentacją HR i danymi z systemów. Dostępność techniczna nie oznacza jednak automatycznie prawa do wykorzystania każdego z tych źródeł.
Każdą czynność trzeba ocenić pod względem celu, konieczności, proporcjonalności oraz wpływu na prywatność osób objętych postępowaniem.
Jeżeli przykładowo zgłoszenie dotyczy konfliktu interesów przy zakupach, przeszukanie całej prywatnej historii komunikacji pracownika byłoby czymś zupełnie innym niż analiza służbowych dokumentów konkretnego postępowania zakupowego.
Podobnie w przypadku monitoringu czy logów. Należy wiedzieć, w jakim celu zostały zebrane i czy ich wykorzystanie do konkretnej weryfikacji jest dopuszczalne.
To miejsce, w którym whistleblowing bardzo mocno łączy się z ochroną danych. Jeżeli organizacja nie ma pewności, czy jej wewnętrzne narzędzia i procedury są prawidłowo skonfigurowane, audyt RODO może objąć także procesy HR, monitoring, dostęp do służbowej poczty i zabezpieczenia systemów.
Kto powinien prowadzić rozmowy ze świadkami?
Rozmowa wyjaśniająca nie jest zwykłym spotkaniem HR.
Osoba prowadząca powinna wiedzieć, jakie fakty chce ustalić, w jaki sposób zadawać pytania bez sugerowania odpowiedzi, jak dokumentować przebieg rozmowy oraz które informacje mogą zostać przekazane rozmówcy.
Nie należy również ujawniać większej części zgłoszenia, niż jest to potrzebne.
Częstym błędem jest rozpoczęcie rozmowy od zdania: „Pan X zgłosił, że…”. W ten sposób system ochrony poufności może zostać zniszczony w pierwszych kilkunastu sekundach postępowania.
Znacznie bezpieczniejsze jest formułowanie pytań wokół faktów wymagających zweryfikowania.
Zewnętrzny prawnik ma w tym miejscu dodatkową przewagę. Nie jest częścią zwykłej hierarchii organizacyjnej, dzięki czemu łatwiej mu prowadzić rozmowę bez relacji podległości służbowej i bez wcześniejszego zaangażowania w konflikt.
Konflikt interesów – największy problem wewnętrznych kanałów
Wiele procedur wygląda poprawnie dopóty, dopóki zgłoszenie nie dotyczy osoby znajdującej się wysoko w strukturze.
Jeżeli wszystkie sprawy trafiają do HR, co zrobić, gdy zarzut dotyczy dyrektora HR?
Jeżeli zgłoszenia przyjmuje compliance officer, kto obsłuży informację dotyczącą jego własnych działań?
Jeżeli procedura przewiduje raportowanie do prezesa, co zrobić ze zgłoszeniem dotyczącym prezesa?
Tego rodzaju scenariusze powinny zostać zaprojektowane wcześniej.
Procedura powinna przewidywać mechanizm zastępczy pozwalający przekazać sprawę innemu upoważnionemu podmiotowi albo organowi organizacji. W dużych spółkach może być to rada nadzorcza, komitet audytu albo inny odpowiednio umocowany organ. W mniejszej firmie bardzo użyteczne jest zaangażowanie zewnętrznego doradcy.
BPPZ może przejąć zewnętrzny kanał lub zostać włączone do obsługi sprawy właśnie wtedy, gdy standardowa ścieżka wewnętrzna nie gwarantuje wystarczającej bezstronności.
Związek pomiędzy systemem sygnalistów i odpowiedzialnością zarządu opisujemy szerzej w artykule Sygnaliści a odpowiedzialność zarządów.
Poufność sygnalisty nie oznacza anonimowości
Te pojęcia są często mylone.
Zgłoszenie poufne może zawierać dane sygnalisty. Organizacja wie, kto dokonał zgłoszenia, ale ogranicza dostęp do jego tożsamości i nie ujawnia jej osobom nieupoważnionym.
Zgłoszenie anonimowe nie pozwala natomiast organizacji ustalić tożsamości osoby zgłaszającej.
Ustawa pozwala podmiotom przyjmować zgłoszenia anonimowe, ale nie nakłada na każdy podmiot bezwzględnego obowiązku ich przyjmowania. Procedura musi określać sposób postępowania z informacjami przekazanymi anonimowo.
Z perspektywy organizacji oba modele mają zalety i ograniczenia.
Anonimowość może zwiększyć gotowość pracowników do zgłaszania poważnych problemów, szczególnie tam, gdzie istnieje obawa przed odwetem. Utrudnia jednak komunikację, zadawanie pytań uzupełniających i przekazywanie informacji zwrotnej, jeżeli system nie pozwala na anonimową dwustronną komunikację.
Poufny kanał z kolei ułatwia prowadzenie postępowania, ale wymaga wysokiego poziomu zaufania do organizacji.
Nie należy więc sprowadzać decyzji do prostego hasła „anonimowe jest zawsze lepsze”.
Ochrona tożsamości obejmuje więcej niż nazwisko
Ustawa wymaga ochrony poufności nie tylko samego sygnalisty, ale również osoby, której dotyczy zgłoszenie, oraz osoby trzeciej wskazanej w zgłoszeniu. Ochrona dotyczy informacji pozwalających na bezpośrednią lub pośrednią identyfikację. Dostęp do takich informacji mogą posiadać wyłącznie odpowiednio upoważnione osoby, które są zobowiązane do zachowania tajemnicy także po zakończeniu współpracy.
To ma duże znaczenie praktyczne.
W małym zespole nie trzeba podać nazwiska sygnalisty, aby pracownicy domyślili się, kto złożył zgłoszenie. Wystarczy wskazać stanowisko, datę konkretnego spotkania albo charakterystyczne zdarzenie.
Ochrona poufności musi więc obejmować sposób formułowania notatek, raportów, zaproszeń na spotkania i pytań zadawanych świadkom.
Należy również ograniczyć techniczny dostęp do dokumentacji. Wspólny folder działu HR lub skrzynka, do której dostęp posiada kilku administratorów, może być niewystarczającym rozwiązaniem.
Sygnaliści a RODO – dlaczego ten proces jest szczególnie wymagający?
System whistleblowing przetwarza dane w bardzo specyficznym kontekście.
Zgłoszenie może zawierać dane sygnalisty, osoby wskazanej jako sprawca naruszenia, świadków, klientów, kontrahentów i zupełnie przypadkowych osób trzecich. Mogą pojawić się informacje o zdrowiu, przekonaniach, zarzutach dotyczących popełnienia czynu zabronionego albo sytuacji rodzinnej.
Ustawa wprost wymaga minimalizacji. Po otrzymaniu zgłoszenia powinny być przetwarzane dane niezbędne do jego przyjęcia albo ewentualnego działania następczego. Dane niemające znaczenia dla sprawy nie powinny być zbierane, a przypadkowo pozyskane powinny zostać usunięte w terminie 14 dni od ustalenia ich nieprzydatności.
To istotne, ponieważ sygnaliści często przekazują znacznie więcej informacji, niż organizacja faktycznie potrzebuje.
Do zgłoszenia może zostać załączona cała skrzynka e-mail, lista klientów albo plik zawierający dane setek pracowników, choć dla potwierdzenia zarzutu potrzebne są dwa konkretne dokumenty.
Firma nie powinna przechowywać wszystkiego tylko dlatego, że „sygnalista to przesłał”.
Czy osoba, której dotyczy zgłoszenie, ma prawo poznać sygnalistę?
Co do zasady dane pozwalające na ustalenie tożsamości sygnalisty nie powinny być ujawniane osobom nieupoważnionym bez jego wyraźnej zgody.
Ustawa przewiduje wyjątek dotyczący sytuacji, w których ujawnienie jest koniecznym i proporcjonalnym obowiązkiem wynikającym z prawa w związku z określonym postępowaniem prowadzonym przez organ publiczny lub sąd, m.in. w celu zagwarantowania prawa do obrony.
Równocześnie ustawodawca ograniczył określone obowiązki informacyjne wynikające z RODO, aby informacja o źródle danych nie prowadziła automatycznie do ujawnienia sygnalisty.
Nie oznacza to jednak pozbawienia osoby wskazanej w zgłoszeniu wszystkich praw.
Organizacja musi znaleźć równowagę pomiędzy prawem do obrony, transparentnością postępowania, minimalizacją danych i ochroną źródła zgłoszenia. To jeden z obszarów, w których mechaniczne korzystanie z gotowego wzoru klauzuli informacyjnej może być szczególnie niebezpieczne.
Czy można nagrywać zgłoszenie albo rozmowę z sygnalistą?
Tak, ale nie dowolnie.
Ustawa szczegółowo reguluje sposób dokumentowania zgłoszeń ustnych. Jeżeli wykorzystywana jest nagrywana linia telefoniczna lub inny nagrywany system komunikacji głosowej, nagranie lub pełna transkrypcja może zostać sporządzona za zgodą sygnalisty. Jeżeli rozmowa odbywa się przez kanał nienagrywany, sporządza się protokół dokładnie odtwarzający jej przebieg. Na wniosek sygnalisty bezpośrednie spotkanie powinno zostać zorganizowane w terminie 14 dni.
W praktyce oznacza to, że nagrywanie nie powinno odbywać się „z automatu”, tylko dlatego, że używane narzędzie posiada taką funkcję.
Trzeba również uwzględnić retencję nagrania, dostęp do niego oraz jego dalsze wykorzystanie w postępowaniu.
Jak długo przechowywać zgłoszenia sygnalistów?
Ustawa określa szczególny okres retencji.
Dane osobowe przetwarzane w związku z przyjęciem zgłoszenia lub działaniami następczymi oraz związane z nimi dokumenty są co do zasady przechowywane przez trzy lata po zakończeniu roku kalendarzowego, w którym zakończono działania następcze albo zakończono postępowania zainicjowane tymi działaniami. Analogiczne trzyletnie rozwiązanie dotyczy informacji znajdujących się w rejestrze zgłoszeń wewnętrznych.
Nie oznacza to jednak, że każdy dokument przesłany przez sygnalistę automatycznie powinien zostać zachowany przez cały ten okres.
Wcześniej działa zasada minimalizacji: informacje nieistotne dla sprawy trzeba usuwać.
Po drugie, określone materiały mogą stać się częścią innego postępowania, np. sądowego lub przygotowawczego, co może wpływać na sposób ich dalszego przechowywania.
Szerzej o projektowaniu okresów retencji piszemy w poradniku Jak długo przechowywać dane osobowe?.
Rejestr zgłoszeń nie może stać się drugim archiwum dochodzenia
Podmiot prawny prowadzi rejestr zgłoszeń wewnętrznych i jest administratorem danych osobowych znajdujących się w tym rejestrze.
Ustawa wskazuje jego podstawową zawartość: numer zgłoszenia, przedmiot naruszenia, potrzebne dane sygnalisty i osoby, której dotyczy zgłoszenie, adres do kontaktu, datę zgłoszenia, informacje o działaniach następczych i datę zakończenia sprawy.
To nie znaczy, że rejestr powinien zawierać pełny zapis każdego przesłuchania, kopię wszystkich e-maili i szczegółowe oceny osoby zgłoszonej.
Im szerszy zakres informacji wpisywanych do centralnego rejestru, tym większe ryzyko dostępu przez osoby, które nie potrzebują wszystkich szczegółów sprawy.
W praktyce warto oddzielać rejestr ustawowy od właściwych akt postępowania.
Zapraszamy do współpracy
Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.
Zgłoszenie spoza zakresu ustawy – co wtedy?
Nie każde zgłoszenie powinno zostać odrzucone tylko dlatego, że nie mieści się w katalogu ustawowym.
Organizacja może w swojej procedurze dodatkowo umożliwić zgłaszanie określonych naruszeń regulacji wewnętrznych lub standardów etycznych ustanowionych na podstawie prawa i zgodnych z nim. Ustawa przewiduje taką możliwość.
W praktyce wiele firm decyduje się na szerszy model compliance.
Dzięki temu ten sam kanał może służyć również do zgłaszania naruszeń kodeksu etyki, konfliktów interesów czy określonych polityk organizacji.
Trzeba jednak wyraźnie rozróżnić, które zgłoszenia podlegają ochronie na podstawie ustawy o sygnalistach, a które są rozpatrywane wyłącznie na podstawie procedur wewnętrznych.
Nieprecyzyjna procedura może doprowadzić do sytuacji, w której organizacja obiecuje ustawową ochronę w przypadkach, które formalnie nie mieszczą się w zakresie przepisów.
Co zrobić ze świadomie fałszywym zgłoszeniem?
System ochrony sygnalistów nie daje ochrony osobie, która świadomie przekazuje nieprawdziwe informacje.
Warunkiem ochrony jest posiadanie uzasadnionych podstaw do sądzenia, że informacja była prawdziwa w chwili zgłoszenia i stanowiła informację o naruszeniu prawa.
To bardzo ważne rozróżnienie.
Nie można karać sygnalisty tylko dlatego, że przeprowadzone postępowanie nie potwierdziło zgłoszenia. Zgłoszenie niepotwierdzone nie jest tym samym co zgłoszenie świadomie fałszywe.
Jeżeli pracownik miał racjonalne podstawy do podejrzenia naruszenia, ale późniejsza analiza wykazała, że do niego nie doszło, samo to nie pozbawia go ochrony.
Dopiero świadome przekazanie fałszywych informacji jest jakościowo inną sytuacją i może rodzić odpowiedzialność.
Działania odwetowe – ryzyko, które pojawia się po zakończeniu postępowania
Ochrona sygnalisty nie kończy się wraz z wysłaniem informacji zwrotnej.
Ustawa zakazuje działań odwetowych, ich prób i gróźb. Katalog potencjalnych działań jest szeroki i obejmuje nie tylko zwolnienie, ale również m.in. obniżenie wynagrodzenia, pominięcie przy awansie, zmianę obowiązków, negatywną ocenę, dyskryminację, zastraszanie czy wyrządzenie szkody reputacyjnej. W sprawach pracowniczych ciężar wykazania, że określone działanie nie było odwetem, spoczywa na pracodawcy.
Dlatego po zamknięciu zgłoszenia HR i przełożeni muszą zachować szczególną ostrożność.
Nie oznacza to, że sygnalista staje się „nietykalny”. Nadal może podlegać zwykłym decyzjom kadrowym, ocenie wyników czy odpowiedzialności za własne zachowanie.
Organizacja powinna jednak potrafić wykazać obiektywne podstawy działań podejmowanych wobec niego.
To kolejny argument za profesjonalnym dokumentowaniem całego procesu.
Wspólna procedura dla kilku spółek w grupie
Ustawa dopuszcza określone modele współdzielenia zasobów.
Podmioty prywatne zatrudniające od 50 do 249 osób mogą na podstawie umowy ustalić wspólne zasady dotyczące przyjmowania i weryfikacji zgłoszeń oraz prowadzenia postępowania wyjaśniającego. Ustawa pozwala również podmiotom należącym do grupy kapitałowej ustalić wspólną procedurę, pod warunkiem zapewnienia zgodności działań z przepisami.
Nie oznacza to jednak, że grupa może stworzyć jeden globalny kanał, do którego każdy ma dostęp, a odpowiedzialność poszczególnych spółek znika.
W określonych modelach ustawa przewiduje odrębność administratorów danych oraz ogranicza możliwość wzajemnego dostępu do informacji.
Przy projektowaniu grupowego whistleblowingu trzeba więc przeanalizować zarówno przepisy o sygnalistach, jak i RODO, strukturę organizacyjną grupy oraz rzeczywisty podział odpowiedzialności.
Czy IOD powinien obsługiwać zgłoszenia sygnalistów?
Automatyczne przypisanie whistleblowingu do IOD nie jest dobrym rozwiązaniem.
Inspektor Ochrony Danych ma własną ustawową pozycję i musi zachować niezależność. Jeżeli miałby jednocześnie prowadzić wszystkie postępowania sygnalistów, gromadzić dowody, podejmować decyzje dotyczące sposobów przetwarzania i później oceniać zgodność tego procesu z RODO, może powstać problem konfliktu interesów lub pomieszania funkcji.
IOD powinien być włączony w projektowanie zasad przetwarzania danych, ocenę ryzyka, upoważnienia, retencję i bezpieczeństwo kanału.
Nie musi jednak być osobą, która prowadzi każdą sprawę.
W bardziej złożonych organizacjach lepszym rozwiązaniem jest wyraźne oddzielenie roli IOD od osoby lub zespołu prowadzącego postępowania.
Czy HR powinien obsługiwać sygnalistów?
HR zna organizację, ludzi i procesy pracownicze, dlatego jego udział często jest potrzebny.
Nie oznacza to jednak, że powinien automatycznie być właścicielem wszystkich zgłoszeń.
Część spraw może dotyczyć właśnie HR, wynagrodzeń, rekrutacji, zarzutów dotyczących menedżerów albo działań osoby kierującej działem personalnym. W takich sytuacjach konieczne jest alternatywne rozwiązanie.
Dobry system powinien więc przewidywać nie tylko podstawowy kanał, ale również procedurę na wypadek konfliktu interesów.
Dlaczego zewnętrzna obsługa może działać lepiej niż sam system SaaS?
Platforma whistleblowingowa jest narzędziem.
Może zaszyfrować komunikację, nadać numer sprawie, automatycznie przypomnieć o terminie albo umożliwić anonimową wymianę wiadomości.
Nie oceni jednak, czy zarzut dotyczący określonej transakcji rzeczywiście wskazuje na naruszenie prawa. Nie zdecyduje, czy trzeba zabezpieczyć logi. Nie przeprowadzi rozmowy z dyrektorem finansowym. Nie oceni prawidłowości przeglądania poczty pracownika i nie przygotuje zarządowi rekomendacji prawnej.
Dlatego w bardziej wymagających organizacjach optymalnym modelem jest połączenie technologii z profesjonalną obsługą.
Co powinien obejmować outsourcing obsługi sygnalistów?
Zakres powinien zależeć od struktury firmy i tego, jak dużą część procesu chce utrzymać wewnętrznie.
W praktyce usługa BPPZ może obejmować:
- przygotowanie lub przegląd procedury, kanału, upoważnień i zasad ochrony danych; obsługę przyjmowania zgłoszeń, potwierdzeń i komunikacji z sygnalistami;
- wstępną kwalifikację spraw, ocenę konfliktu interesów, kontrolę terminów oraz przygotowanie planu działań następczych;
- wsparcie postępowań wyjaśniających, analizę dokumentów, udział w rozmowach i przygotowanie opinii prawnej;
- raportowanie wyników, rekomendacje dla zarządu, działania naprawcze oraz aktualizację procedur po zakończeniu sprawy;
- wsparcie RODO, retencji i bezpieczeństwa dokumentacji oraz szkolenia dla osób odpowiedzialnych za system.
To jedyna rozbudowana lista w artykule, ponieważ rzeczywisty zakres nie powinien być dalej rozbijany na katalogi usług. W praktyce model jest ustalany indywidualnie.
Ile kosztuje obsługa zgłoszeń sygnalistów?
Nie istnieje jedna cena właściwa dla każdej organizacji.
Najprostszy model może obejmować zewnętrzny kanał przyjmowania zgłoszeń, kontrolę terminów i podstawowe konsultacje. W bardziej rozbudowanym wariancie BPPZ może uczestniczyć w postępowaniach wyjaśniających, analizować dowody, prowadzić rozmowy oraz przygotowywać raporty dla zarządu lub rady nadzorczej.
Na koszt wpływa przede wszystkim liczba spółek, liczba osób objętych procedurą, liczba kanałów komunikacji, oczekiwana dostępność, częstotliwość zgłoszeń oraz zakres prac po otrzymaniu sprawy.
Inaczej wyceniana będzie więc obsługa spółki, do której wpływa jedno zgłoszenie rocznie, a inaczej grupy kapitałowej posiadającej kilka tysięcy pracowników i złożony model compliance.
BPPZ ustala zakres po poznaniu obecnej procedury i struktury odpowiedzialności. Dzięki temu klient nie płaci za rozbudowany system, którego nie potrzebuje, ale jednocześnie wie z góry, co dzieje się w przypadku wpływu bardziej wymagającego zgłoszenia.
Jeżeli firma potrzebuje również stałej pomocy w innych obszarach compliance i ochrony danych, obsługę sygnalistów można powiązać z bieżącym doradztwem prawnym.
Jak BPPZ prowadzi obsługę sygnalistów?
Naszym celem nie jest przejęcie poczty firmowej i automatyczne przekazywanie wiadomości do HR.
W pierwszej kolejności analizujemy obecny system: procedurę, upoważnienia, kanały, strukturę decyzyjną i zasady dotyczące danych osobowych. Dzięki temu jeszcze przed pierwszym zgłoszeniem wiadomo, kto podejmuje decyzję w zwykłej sprawie i co dzieje się wtedy, gdy zarzut dotyczy tej właśnie osoby.
Po wpływie zgłoszenia pomagamy określić właściwy tryb, ryzyka i zakres weryfikacji. W sprawach prostych ograniczamy postępowanie do niezbędnych czynności. W sprawach poważnych pomagamy zbudować plan dochodzenia, zabezpieczyć materiał i skoordynować działania HR, IT, compliance oraz zarządu.
Najważniejsze jest to, aby organizacja na koniec otrzymała jasną odpowiedź: co udało się ustalić, czego nie można potwierdzić, jakie ryzyka pozostają i jakie działania należy podjąć.
To ten element odróżnia rzeczywistą obsługę whistleblowingu od samego posiadania systemu.
Więcej o podstawowych obowiązkach wynikających z ustawy opisujemy w starszym materiale Ochrona sygnalistów – jak wdrożyć przepisy?. W przypadku organizacji, które posiadają już procedurę, kolejnym etapem powinno być jednak sprawdzenie, czy system faktycznie działa i czy osoby wskazane w dokumentacji są przygotowane do obsługi rzeczywistego zgłoszenia.
Szkolenie osób obsługujących kanał
Osoba, która ma przyjąć zgłoszenie dwa razy w roku, nie powinna po raz pierwszy zastanawiać się nad ustawą w momencie, gdy do skrzynki wpływa zarzut korupcyjny wobec członka zarządu.
Pracownicy odpowiedzialni za whistleblowing muszą wiedzieć, jakie informacje można ujawnić, jak kontrolować terminy, jak prowadzić komunikację, jak dokumentować sprawę i kiedy eskalować ją do specjalisty.
Standardowe szkolenie dla wszystkich pracowników może wyjaśniać, jak działa kanał i jakie prawa ma sygnalista.
Osoby obsługujące system potrzebują natomiast szkolenia specjalistycznego.
BPPZ może przygotować taki moduł w ramach szkoleń dla pracowników, łącząc ochronę sygnalistów z zasadami poufności i ochrony danych.
Najczęstsze pytania o obsługę zgłoszeń sygnalistów
Czy całą obsługę sygnalistów można przekazać kancelarii?
Nie należy przedstawiać tego jako pełnego przeniesienia ustawowej odpowiedzialności. Ustawa pozwala zewnętrznemu podmiotowi przyjmować zgłoszenia oraz wykonywać określone czynności związane z komunikacją, ale formalna funkcja podejmowania działań następczych powinna zostać przypisana bezstronnej osobie albo jednostce wewnętrznej. Zewnętrzna kancelaria może natomiast bardzo szeroko wspierać cały proces.
Czy podmiot zewnętrzny może potwierdzać przyjęcie zgłoszenia?
Tak. Ustawa wprost przewiduje możliwość objęcia umową z podmiotem zewnętrznym m.in. przyjmowania zgłoszeń, potwierdzania ich przyjęcia, przekazywania informacji zwrotnej i informacji o procedurze.
Czy zgłoszenie trzeba potwierdzić w ciągu 7 dni?
Co do zasady tak, jeżeli sygnalista podał adres do kontaktu. Procedura ma przewidywać potwierdzenie przyjęcia w terminie siedmiu dni od otrzymania zgłoszenia.
Ile czasu jest na przekazanie informacji zwrotnej?
Maksymalny termin nie może przekraczać trzech miesięcy od potwierdzenia przyjęcia zgłoszenia albo – gdy potwierdzenia nie przekazano – trzech miesięcy od upływu siedmiu dni od dokonania zgłoszenia, zgodnie z warunkami wskazanymi w ustawie.
Czy zgłoszenie musi zostać zakończone w trzy miesiące?
Nie zawsze. Ustawowy termin dotyczy informacji zwrotnej o planowanych lub podjętych działaniach następczych i ich powodach. Złożone postępowanie może wymagać dłuższego czasu, ale organizacja nie może pozostawić sygnalisty bez wymaganej komunikacji.
Czy firma musi przyjmować zgłoszenia anonimowe?
Ustawa pozwala na przyjmowanie zgłoszeń anonimowych, ale nie ustanawia jednego bezwzględnego obowiązku przyjmowania ich przez każdy podmiot. Procedura powinna określić sposób postępowania z informacjami zgłaszanymi anonimowo.
Czy anonimowy sygnalista jest chroniony?
Jeżeli anonimowo zgłoszona informacja prowadzi później do ujawnienia tożsamości osoby i wystąpią wobec niej działania odwetowe, ochrona przewidziana ustawą może znaleźć zastosowanie po spełnieniu ustawowych warunków.
Czy można nagrywać rozmowę z sygnalistą?
Przy określonych formach zgłoszenia ustawa dopuszcza nagranie lub transkrypcję za zgodą sygnalisty. W przypadku nienagrywanej linii sporządza się protokół.
Czy sygnalista musi najpierw dokonać zgłoszenia wewnętrznego?
Nie. Może dokonać zgłoszenia zewnętrznego bez wcześniejszego wykorzystania kanału wewnętrznego.
Czy pracownik HR może prowadzić postępowanie?
Może, jeżeli posiada odpowiednie upoważnienie, kompetencje i jest bezstronny. W sprawie dotyczącej HR, jego przełożonego albo konfliktu wewnątrz działu konieczny może być inny model.
Czy IOD może przyjmować zgłoszenia?
Nie jest to automatycznie zakazane, ale trzeba przeanalizować niezależność, zakres innych zadań i możliwość konfliktu interesów. Nie rekomendujemy automatycznego przypisywania całego whistleblowingu IOD tylko dlatego, że proces obejmuje dane osobowe.
Czy osoba wskazana w zgłoszeniu może otrzymać jego kopię?
Nie ma prostego prawa do automatycznego otrzymania pełnej kopii wraz z informacjami ujawniającymi sygnalistę. Trzeba pogodzić prawa osoby z ustawową ochroną poufności i ograniczeniami dotyczącymi ujawniania źródła danych.
Czy można sprawdzić służbową pocztę pracownika podczas dochodzenia?
Nie powinno się robić tego automatycznie. Konieczna jest analiza podstawy, celu, proporcjonalności, obowiązujących regulacji dotyczących monitoringu i zakresu potrzebnego do sprawy. Sam fakt, że skrzynka należy do firmy, nie oznacza nieograniczonego prawa do analizy całej korespondencji.
Jak długo przechowuje się zgłoszenie?
Co do zasady dokumentację związaną ze zgłoszeniem i działaniami następczymi przechowuje się przez trzy lata po zakończeniu roku kalendarzowego, w którym zakończono działania następcze albo odpowiednie postępowanie. Dane nieistotne dla sprawy podlegają jednak wcześniejszemu usunięciu.
Czy grupa spółek może mieć wspólny kanał?
Ustawa dopuszcza określone modele wspólnych procedur, w tym dla podmiotów prywatnych zatrudniających od 50 do 249 osób oraz podmiotów należących do grupy kapitałowej. Model musi jednak zapewnić zgodność z ustawą i prawidłowe zasady dostępu do danych.
Co zrobić, jeżeli zgłoszenie dotyczy członka zarządu?
Procedura powinna przewidywać alternatywną ścieżkę zapobiegającą konfliktowi interesów. W zależności od struktury może ona prowadzić do innego członka organu, rady nadzorczej, komitetu audytu albo zewnętrznego eksperta.
Czy trzeba badać każde anonimowe oskarżenie?
Nie chodzi o automatyczne prowadzenie pełnego dochodzenia. Informację należy ocenić pod względem wiarygodności, konkretności, możliwości weryfikacji i potencjalnego ryzyka. Brak nazwiska sygnalisty sam w sobie nie oznacza, że treść nie ma znaczenia.
Co zrobić, jeżeli zgłoszenie okazuje się nieprawdziwe?
Należy odróżnić zgłoszenie niepotwierdzone od świadomie fałszywego. Ochrona sygnalisty zależy od tego, czy miał uzasadnione podstawy uważać informację za prawdziwą w chwili zgłaszania. Brak potwierdzenia zarzutu nie dowodzi złej wiary.
Ile kosztuje zewnętrzna obsługa zgłoszeń sygnalistów?
Koszt zależy od liczby podmiotów, liczby osób objętych systemem, kanałów zgłoszeń, przewidywanej liczby spraw oraz zakresu udziału BPPZ w postępowaniach wyjaśniających. Wycena jest przygotowywana po poznaniu istniejącego systemu i oczekiwanego modelu współpracy.
Obsługa zgłoszeń sygnalistów z BPPZ
System whistleblowing jest skuteczny dopiero wtedy, gdy firma potrafi prawidłowo obsłużyć zgłoszenie dotyczące rzeczywistego problemu.
Dlatego BPPZ nie ogranicza wsparcia do przygotowania procedury. Możemy przejąć zewnętrzny kanał przyjmowania zgłoszeń, wspierać ich kwalifikację i komunikację z sygnalistą, uczestniczyć w postępowaniach wyjaśniających, analizować kwestie prawne oraz przygotowywać rekomendacje dla zarządu.
W przypadku organizacji, które posiadają już procedurę, możemy rozpocząć od jej przeglądu i sprawdzenia, czy podział odpowiedzialności, poufność, RODO, retencja oraz scenariusze konfliktu interesów są rzeczywiście przygotowane na wpływ trudnej sprawy.
Szczegółowy zakres obsługi ochrony sygnalistów przez BPPZ ustalamy indywidualnie. Dzięki temu firma otrzymuje model odpowiadający jej strukturze i poziomowi ryzyka – od zewnętrznego kanału po kompleksowe wsparcie przy najbardziej wymagających postępowaniach.







