Profili essenziali per consigli di amministrazione, DPO, legali interni e collegi sindacali

L'istituzione di un canale di whistleblowing non si esaurisce nell'acquisizione di una soluzione tecnologica o software, ma postula la predisposizione di un solido corpus documentale aziendale, idoneo a superare il vaglio ispettivo dell'Autorità Nazionale Anticorruzione (ANAC), del Garante per la Protezione dei Dati Personali e delle autorità giudiziarie. La legge impone una concatenazione formale di atti inderogabili : la procedura interna di gestione delle segnalazioni con indicazione del gestore autonomo, il verbale attestante la preventiva consultazione delle rappresentanze sindacali (RSA o RSU), la Valutazione di Impatto sulla Protezione dei Dati (DPIA ex art. 35 GDPR), l'aggiornamento del Registro dei Trattamenti ex art. 30, gli atti di designazione dei soggetti autorizzati ex art. 2-quaterdecies del Codice Privacy, il contratto di nomina del fornitore esterno a Responsabile del Trattamento ex art. 28 GDPR e il Registro delle segnalazioni gestito secondo criteri di crittografia WORM con conservazione quinquennale ex art. 14. L'assenza o il vizio formale di anche uno solo di questi documenti espone l'ente alla sanzione ANAC da 10.000 a 50.000 euro e alle sanzioni amministrative del Garante Privacy fino a 20 milioni di euro.

Il quadro sistematico della documentazione obbligatoria

Il Decreto Legislativo 10 marzo 2023, n. 24, ha introdotto un regime probatorio ad assetto invertito in cui la correttezza formale e la trasparenza procedurale costituiscono il presupposto indefettibile per la validità dell'intero sistema di prevenzione aziendale. Nel diritto del lavoro e societario italiano, la compliance non ammette accordi verbali o prassi tacite : ogni fase del canale deve essere disciplinata da documenti scritti, dotati di data certa e deliberati dagli organi competenti.

L'architettura documentale deve soddisfare tre distinti plessi normativi convergenti :

  • La disciplina anticorruzione e whistleblowing (D.Lgs. 24/2023 e Delibera ANAC n. 311/2023) : Regolamentazione delle modalità di invio, gestione, istruttoria, riscontro e protezione contro le ritorsioni ;
  • La normativa di protezione dei dati personali (Regolamento UE 2016/679 e D.Lgs. 196/2003) : Riservatezza per impostazione predefinita, informativa trasparente, analisi dei rischi e limitazione della conservazione temporale ;
  • Il diritto sindacale e del lavoro (Legge n. 300/1970 - Statuto dei Lavoratori) : Rispetto delle prerogative di informazione e consultazione delle rappresentanze dei lavoratori sui sistemi di controllo e sulle policy interne.

La Procedura aziendale interna (Regolamento Whistleblowing)

Il documento cardine del sistema è la Procedura Whistleblowing dell'ente, formalmente approvata dall'organo di amministrazione (Consiglio di Amministrazione, Amministratore Unico o vertice amministrativo nell'ente pubblico). L'articolo 5 del decreto precisa che le informazioni sui canali devono essere chiare, complete e facilmente accessibili.

Contenuto minimo inderogabile del regolamento

La procedura aziendale deve disciplinare espressamente i seguenti profili analitici :

  • Ambito soggettivo dei segnalanti : Esplicitazione dei soggetti legittimati (dipendenti subordinati, somministrati, lavoratori autonomi, collaboratori a progetto, liberi professionisti, tirocinanti, azionisti, consiglieri di amministrazione e controllo, nonché candidati e soggetti in periodo di prova) ;
  • Ambito oggettivo delle violazioni : Elencazione tassativa degli illeciti europei, nazionali o delle violazioni del Modello 231 denunciabili, specificando con chiarezza l'esclusione di dispute retributive o controversie individuali di lavoro ;
  • Identificazione del Gestore : Designazione dell'organo responsabile dell'istruttoria (Responsabile Prevenzione Corruzione, Comitato Etico, Organismo di Vigilanza o Ombudsman esterno), con precisazione del profilo di indipendenza funzionale ;
  • Canale alternativo per conflitto d'interessi : Individuazione formale del soggetto alternativo a cui trasmettere la segnalazione qualora il gestore ordinario sia la persona segnalata, si trovi in situazione di subordinazione gerarchica o manifesti un interesse diretto nella vicenda ;
  • Scadenziario dei termini istruttori : Obbligo di emissione dell'avviso di ricevimento entro 7 giorni solari di calendario e del riscontro motivato entro 3 mesi dalla ricezione dell'avviso ;
  • Informativa sui canali esterni : Indicazione analitica delle quattro condizioni previste dall'art. 6 per adire direttamente il canale esterno gestito dall'ANAC e dei presupposti restrittivi dell'art. 15 per la divulgazione pubblica a mezzo stampa.

Modalità di pubblicazione e accessibilità universale

L'articolo 5, comma 1, lettera e), pone un obbligo stringente : la procedura deve essere pubblicata non soltanto sulla rete intranet aziendale riservata ai dipendenti, ma anche sul sito internet istituzionale dell'ente, in una sezione dedicata e chiaramente visibile nella home page. Questa prescrizione è fondamentale per consentire la consultazione del regolamento a soggetti esterni (fornitori, consulenti e candidati a posizioni lavorative) che non dispongono delle credenziali di accesso alla rete aziendale interna.

Il verbale di consultazione sindacale preventiva (Art. 4, comma 1)

L'articolo 4, comma 1, del D.Lgs. 24/2023 stabilisce che l'attivazione del canale interno di segnalazione è preceduta dalla consultazione delle rappresentanze sindacali aziendali (RSA) o della rappresentanza sindacale unitaria (RSU), ovvero, in mancanza, delle organizzazioni sindacali comparativamente più rappresentative a livello nazionale.

Iter procedurale e formalizzazione del verbale

La consultazione sindacale non richiede l'obbligatorio raggiungimento di un accordo cogente, ma postula un confronto preventivo effettivo e documentato :

  • Convocazione formale : Invio alle RSA/RSU di una memoria esplicativa contenente la bozza di regolamento whistleblowing, le caratteristiche tecniche della piattaforma prescelta e le modalità di tutela della riservatezza dei dipendenti ;
  • Svolgimento dell'incontro : Riunione tra la direzione del personale, i legali dell'ente e i delegati sindacali per illustrare le garanzie a presidio dell'inversione dell'onere della prova e i canali alternativi di conferimento orale ;
  • Redazione del verbale congiunto : Formalizzazione di un verbale di consultazione sottoscritto dalle parti, in cui si dà atto dell'avvenuta informativa e si annotano eventuali osservazioni o proposte migliorative avanzate dalla delegazione dei lavoratori.

Conseguenze dell'omessa consultazione

L'ente che attivi la piattaforma senza aver preventivamente convocato le organizzazioni sindacali incorre in un vizio procedurale rilevante. Tale omissione espone il datore di lavoro alla sanzione amministrativa pecuniaria dell'ANAC ex articolo 21 per mancata conformità del canale interno, nonché a ricorsi per condotta antisindacale promossi dalle associazioni di categoria ai sensi dell'articolo 28 dello Statuto dei Lavoratori.

La Valutazione di Impatto sulla Protezione dei Dati (DPIA ex art. 35 GDPR)

La gestione di un canale di whistleblowing comporta il trattamento di dati personali ad alto rischio : vengono raccolte informazioni su presunti reati, violazioni etiche e condotte negligenti, suscettibili di produrre conseguenze devastanti sulla sfera professionale, morale e patrimoniale delle persone coinvolte. Il Garante per la Protezione dei Dati Personali (Provvedimento n. 471/2023) ha ribadito che la DPIA (Data Protection Impact Assessment) è un adempimento obbligatorio preventivo.

Contenuti strutturali della DPIA

La valutazione d'impatto redatta dal Titolare con il supporto del Responsabile della Protezione dei Dati (DPO) deve esaminare :

  • Descrizione sistematica dei trattamenti : Mappatura dei flussi informativi dall'inoltro della segnalazione alla sua chiusura, compresi i flussi di dati verso fornitori di hosting cloud e legali esterni ;
  • Valutazione di necessità e proporzionalità : Giustificazione delle categorie di dati raccolti, verifica del blocco all'acquisizione di categorie particolari di dati (dati biometrici, sanitari o giudiziari non pertinenti) e criteri di minimizzazione ;
  • Analisi dei rischi per i diritti e le libertà : Valutazione del pericolo di violazione della riservatezza, identificazione accidentale del segnalante, accessi non autorizzati da parte degli amministratori di sistema dell'azienda e attacchi informatici ai server ;
  • Misure tecniche e organizzative di mitigazione : Protocolli di crittografia asimmetrica a riposo e in transito, segregazione degli accessi tramite autenticazione a più fattori (MFA), separazione logica dei database e procedure di cancellazione automatica a norma.

Atti di nomina e contratti di trattamento dati (Artt. 28 e 29 GDPR)

Nessun soggetto può accedere legittimamente alle segnalazioni o ai documenti istruttori senza essere stato formalmente investito dei relativi poteri e vincolato da obblighi giuridici precisi :

Nomina del Gestore quale Soggetto Designato (Art. 2-quaterdecies Codice Privacy)

L'organo amministrativo dell'ente deve rilasciare un atto formale di autorizzazione al trattamento dei dati a beneficio dei componenti dell'ufficio gestore o della persona fisica incaricata. L'atto di designazione deve contenere :

  • Istruzioni operative dettagliate sulle modalità di ricezione e catalogazione ;
  • Il richiamo espresso al dovere inderogabile di segreto d'ufficio e alla tutela dell'identità ex art. 12 D.Lgs. 24/2023 ;
  • Il divieto assoluto di comunicare i nominativi ad altri uffici aziendali (compresa la direzione generale o l'organo disciplinare) senza consenso scritto del segnalante ;
  • Le sanzioni disciplinari interne e le responsabilità penali previste per la rivelazione indebita di notizie riservate.

Nomina del Fornitore Tecnologico a Responsabile del Trattamento (Art. 28 GDPR)

Se l'azienda adotta una piattaforma software in modalità SaaS (Software as a Service) fornita da un operatore specializzato terzo (come UNOVOX), la legge impone la stipula di un apposito Accordo di Trattamento Dati (Data Processing Agreement - DPA) ai sensi dell'art. 28 del GDPR. Il contratto deve vincolare il fornitore a :

  • Trattare i dati unicamente su istruzione documentata del Titolare ;
  • Garantire che il personale tecnico abilitato sia vincolato alla riservatezza ;
  • Mantenere i server fisici all'interno dello Spazio Economico Europeo (SEE), escludendo trasferimenti verso paesi terzi privi di decisione di adeguatezza ;
  • Assicurare l'architettura crittografica zero-knowledge, in modo che il fornitore del software non possa mai accedere in chiaro al contenuto delle segnalazioni ;
  • Supportare il Titolare nella gestione delle violazioni dei dati personali (Data Breach) entro i termini perentori di legge (72 ore).

L'Informativa sul trattamento dei dati personali (Artt. 13 e 14 GDPR)

La trasparenza informativa deve essere articolata su un modello scalabile che tuteli simultaneamente il segnalante, la persona segnalata e i terzi coinvolti :

Il modello a doppio livello (Layering informativo)

La prassi raccomandata dalle autorità di vigilanza prevede due livelli di comunicazione :

  • Informativa di primo livello (Short Notice) : Sintesi collocata immediatamente prima del pulsante di invio della segnalazione sul portale web, che riassume le finalità del trattamento, i tempi di conservazione (5 anni), i diritti dell'utente e il contatto del DPO ;
  • Informativa di secondo livello (Extended Notice) : Documento esaustivo accessibile tramite link permanente, che descrive dettagliatamente le basi giuridiche (adempimento di obbligo legale ex art. 6 c. 1 lett. c GDPR), le categorie di dati, i soggetti autorizzati e le modalità di tutela giurisdizionale davanti al Garante.

La limitazione dei diritti dell'incolpato ex art. 2-undecies Codice Privacy

Un aspetto procedurale di fondamentale rilievo riguarda la tutela contro le manovre difensive strumentali della persona segnalata (incolpata). L'articolo 23 del GDPR e l'articolo 2-undecies, comma 1, lettera f), del Codice Privacy italiano stabiliscono che l'esercizio dei diritti di accesso (art. 15 GDPR), rettifica (art. 16 GDPR) o cancellazione (art. 17 GDPR) da parte della persona segnalata è precluso o differito qualora dall'esercizio di tali diritti possa derivare un pregiudizio effettivo e concreto alla riservatezza dell'identità del segnalante.

L'incolpato non può presentare un'istanza privacy al Titolare per farsi consegnare la copia della segnalazione recante il nome del collega che lo accusa : tale richiesta deve essere rigettata per espresso divieto di legge.

Il Registro delle attività di trattamento (Art. 30 GDPR)

Il Titolare del trattamento deve integrare il proprio Registro dei Trattamenti con una scheda interamente dedicata alla procedura whistleblowing, riportando in modo formale :

Elemento del Registro (Art. 30 GDPR)Contenuto prescritto per il Whistleblowing
Finalità del trattamentoGestione delle segnalazioni di violazioni delle disposizioni normative nazionali ed europee e del Modello 231 ai sensi del D.Lgs. 24/2023.
Base giuridicaAdempimento di un obbligo legale al quale è soggetto il Titolare del trattamento (Art. 6, par. 1, lett. c del GDPR e D.Lgs. 24/2023).
Categorie di interessatiSegnalanti, persone segnalate (incolpati), testimoni, facilitatori, soggetti menzionati nella segnalazione e gestori interni.
Categorie di dati personaliDati anagrafici, matricola, mansioni lavorative, informazioni relative alla condotta illecita, documenti probatori allegati e log crittografici.
Destinatari della comunicazioneGestore autonomo, Organismo di Vigilanza 231 (ove competente), Autorità Giudiziaria, ANAC e consulenti legali nominati autorizzati.
Tempi di conservazioneNon oltre 5 anni dalla data della comunicazione dell'esito finale dell'istruttoria ex art. 14 D.Lgs. 24/2023.
Misure di sicurezza tecnicheCrittografia asimmetrica AES-256, protocolli TLS 1.3, autenticazione a due fattori (MFA), audit log non alterabili e segregazione dei database.

Il Registro delle segnalazioni e la conservazione documentale a 5 anni (Art. 14)

L'articolo 14 del D.Lgs. 24/2023 disciplina rigorosamente la tenuta dell'archivio delle segnalazioni. L'ente deve istituire un Registro delle Segnalazioni che tracci la catena di custodia di ciascun dossier :

Elementi obbligatori da annotare nel registro

Per ogni segnalazione ricevuta, il gestore deve registrare :

  • Codice identificativo univoco progressivo (ticket alfanumerico generato dal sistema) ;
  • Data e ora esatta di ricezione telematica ;
  • Canale utilizzato (piattaforma informatica scritta, canale vocale registrato o colloquio in presenza) ;
  • Oggetto sintetico della violazione asseverata ;
  • Data di trasmissione dell'avviso di ricevimento (entro 7 giorni) ;
  • Sintesi degli atti istruttori compiuti (audizioni, verifiche documentali o perizie tecniche) ;
  • Data e contenuto del riscontro finale comunicato al segnalante (entro 3 mesi) ;
  • Esito finale del procedimento (archiviazione motivata, avvio di procedimento disciplinare, trasmissione alla Procura della Repubblica o ad ANAC).

Requisiti di sicurezza WORM e log di accesso

Il registro delle segnalazioni non può essere gestito su fogli di calcolo modificabili (come file Excel non protetti) che consentano la cancellazione o la retrodatazione arbitraria delle righe. La conformità esige sistemi di archiviazione informatica con tecnologia WORM (Write Once, Read Many) o registri di log immodificabili assistiti da marca temporale qualificata a norma eIDAS, in grado di attestare la certezza della data di inserimento e l'integrità del fascicolo in caso di perizia giudiziale o accertamento ANAC.

Distruzione dei documenti decorsi i 5 anni

Allo scadere esatto del termine quinquennale calcolato dalla data di chiusura formale della pratica, l'ente deve procedere alla definitiva distruzione dei file digitali e cartacei mediante sovrascrittura crittografica certificata o distruzione fisica a norma DIN 66399, redigendo apposito verbale di avvenuto purging dei dati.

Matrice riepilogativa della documentazione aziendale obbligatoria

La tabella seguente offre un quadro sinottico dell'inventario documentale che ciascun ente obbligato deve custodire :

Documento obbligatorioFonte normativaOrgano redattore / responsabileTermine e periodicità
Procedura / Policy WhistleblowingArtt. 4 e 5 D.Lgs. 24/2023Consiglio di Amministrazione / Vertice PAAdozione preventiva e aggiornamento continuo
Verbale di consultazione sindacaleArt. 4, comma 1, D.Lgs. 24/2023Direzione del Personale e RSA/RSUPrima dell'attivazione del canale
DPIA (Valutazione di Impatto Privacy)Art. 35 GDPR e Provv. 471/2023Titolare del trattamento con parere DPOPreventiva all'inizio del trattamento dati
Atto di nomina del Gestore del canaleArt. 29 GDPR e Codice PrivacyTitolare del trattamento (Legale Rappresentante)All'atto di designazione dell'ufficio
Contratto di nomina Responsabile EsternoArt. 28 GDPRTitolare del trattamento e Fornitore SaaSAlla sottoscrizione del contratto di servizio
Informativa privacy (Doppio livello)Artt. 13 e 14 GDPRTitolare del trattamento e DPOPubblicazione costante sul portale e intranet
Registro dei Trattamenti aggiornatoArt. 30 GDPRTitolare del trattamento / DPOAggiornamento contestuale all'attivazione
Registro delle Segnalazioni e Audit LogArt. 14 D.Lgs. 24/2023Gestore indipendente del canaleTenuta continuativa con conservazione a 5 anni

Check-list operativa di audit documentale per Collegio Sindacale e OdV

I componenti dell'Organismo di Vigilanza 231, i membri del Collegio Sindacale e i responsabili dell'Internal Audit devono verificare periodicamente la sussistenza della documentazione attraverso il seguente test :

  • Delibera dell'organo amministrativo : Accertarsi che il Consiglio di Amministrazione abbia formalmente approvato la policy aziendale con menzione espressa dei canali interni, esterni e dei termini di 7 giorni e 3 mesi ;
  • Tracciabilità sindacale : Verificare la presenza agli atti del verbale di consultazione sottoscritto dalle RSA/RSU o dalle federazioni sindacali territoriali ;
  • Fascicolo DPIA completo : Verificare che la valutazione d'impatto privacy sia stata firmata dal Titolare e corredata del parere obbligatorio del DPO ;
  • Nomine a norma GDPR : Controllare che tutti gli operatori abilitati alla piattaforma abbiano sottoscritto l'impegno di riservatezza e che il fornitore cloud sia nominato Responsabile ex art. 28 ;
  • Verifica di visibilità sul sito web : Controllare che il link alla procedura e al portale sia visibile sul sito internet pubblico senza necessità di credenziali aziendali ;
  • Verifica dell'integrità del registro : Accertarsi che il registro delle segnalazioni utilizzi sistemi informatici con tracciamento degli accessi e che le segnalazioni chiuse da oltre 5 anni siano state correttamente rimosse.

Domande frequenti (FAQ)

È sufficiente avere un accordo verbale con le rappresentanze sindacali per attivare il canale ?

No. L'articolo 4, comma 1, richiede una consultazione formale preventiva che deve risultare da un verbale scritto e sottoscritto dalle parti, idoneo a comprovare l'avvenuta informativa sindacale in sede ispettiva.

Cosa rischia l'ente se non redige la Valutazione di Impatto Privacy (DPIA) ?

La mancata predisposizione della DPIA prima dell'attivazione del canale whistleblowing viola l'art. 35 del GDPR ed espone l'azienda alle sanzioni amministrative pecuniarie del Garante Privacy fino a 10 milioni di euro o al 2% del fatturato annuo globale d'impresa.

La persona denunciata può pretendere copia della segnalazione esercitando il diritto di accesso GDPR ?

No. Ai sensi dell'art. 2-undecies del Codice Privacy italiano e dell'art. 23 del GDPR, l'esercizio del diritto di accesso è limitato e precluso qualora dalla sua attuazione possa derivare un pregiudizio alla riservatezza dell'identità del segnalante.

L'ente privato può pubblicare la procedura whistleblowing solo sulla rete intranet aziendale ?

No. L'articolo 5 impone la pubblicazione anche sul sito internet aziendale in una sezione dedicata e accessibile dall'esterno, per garantire l'accesso al canale da parte di consulenti, fornitori, stagisti e candidati a posti di lavoro.

Chi deve firmare l'atto di nomina del Gestore del canale whistleblowing ?

L'atto di nomina deve essere sottoscritto dal Titolare del trattamento, ossia dal legale rappresentante dell'ente (Amministratore Delegato, Presidente del CdA o vertice dell'ente pubblico), specificando le istruzioni e i doveri di segreto d'ufficio.

È possibile conservare le segnalazioni per dieci anni come per le scritture contabili ex art. 2220 c.c. ?

No. L'articolo 14 del D.Lgs. 24/2023 stabilisce un termine perentorio speciale di conservazione pari a un massimo di cinque anni a decorrere dalla comunicazione dell'esito finale. La conservazione prolungata oltre tale termine viola il principio di limitazione della conservazione del GDPR.

Quali sanzioni irroga l'ANAC per la mancata adozione della procedura o del canale interno ?

Ai sensi dell'articolo 21 del D.Lgs. 24/2023, l'ANAC applica una sanzione amministrativa pecuniaria da 10.000 a 50.000 euro nei confronti del datore di lavoro che ha omesso di istituire il canale interno o non ha adottato le procedure prescritte.

Conformità documentale integrata

Documentazione e piattaforma whistleblowing chiavi in mano con UNOVOX.

Kit completo di procedure interne, DPIA precompilata, modelli di consultazione sindacale, lettere di autorizzazione e registro a norma D.Lgs. 24/2023.

Richiedi una demo conformità