Vzpostavitev kanala za prijavo kršitev (whistleblowing) v italijanskem pravnem redu nikakor ne pomeni zgolj nakupa ali aktivacije programske opreme. Zakonodajni odlok št. 24/2023 in načelo odgovornosti (accountability) iz 5. člena GDPR od delodajalca zahtevata oblikovanje celovite in preverljive verige pravnih aktov. Ta veriga obsega : interni pravilnik o žvižgaštvu, ki ga potrdi upravni organ ; zapisnik o predhodnem posvetovanju s sindikalnimi predstavniki (RSA ali RSU po 4. členu odloka) ; oceno učinka na varstvo podatkov (DPIA po 35. členu GDPR) ; posodobitev registra dejavnosti obdelave (člen 30 GDPR) ; formalne akte o pooblastitvi upravljavcev prijav z dolžnostjo zaupnosti (člen 2-quaterdecies Zakonika o zasebnosti) ; pogodbo o obdelavi podatkov z zunanjim ponudnikom programske opreme (člen 28 GDPR) ; ter vzpostavitev varnega registra prijav s strogo petletno hrambo (člen 14). Odsotnost kateregakoli izmed teh dokumentov pomeni neposredno tveganje upravnih glob ANAC od 10.000 do 50.000 evrov ter sankcij varuha osebnih podatkov (Garante Privacy) do 20 milijonov evrov. V deželi Furlanija - Julijska krajina morajo biti vsi postopkovni akti v javnih institucijah in koncesionarjih pripravljeni ob doslednem spoštovanju dvojezičnosti po Zakonu št. 38/2001.
Pravna narava dokumentarne skladnosti v italijanskem pravu
Italijanski pravni sistem pri ocenjevanju zakonitosti notranjih preiskav in disciplinskih ukrepov izhaja iz strogega načela formalne zakonitosti. Če delodajalec uvede disciplinski postopek na podlagi podatkov, zbranih prek kanala, ki ni bil formalno dokumentiran in usklajen s predpisanimi procedurami, je celotna preiskava procesno neveljavna, zbrani dokazi pa so pred delovnim sodiščem (Tribunale del Lavoro) neuporabni.
Zakonodajni odlok št. 24/2023 v svojih določbah ne pušča prostora za improvizacijo. Povezava med tremi pravnimi viri ustvarja zaprt dokazni krog :
- Protikorupcijska zakonodaja in akti ANAC : Člen 4 in 5 odloka ter Sklep ANAC št. 311/2023 zahtevata, da ima vsaka organizacija javno objavljene in natančne informacije o delovanju prijavnih poti, o pravilih obravnave ter o zunanjem kanalu pri organu ANAC ;
- Zakonodaja o varstvu osebnih podatkov : Splošna uredba o varstvu podatkov (GDPR) in italijanski Zakonodajni odlok št. 196/2003 (Zakonik o zasebnosti, spremenjen z odlokom št. 101/2018) določata, da je obdelava podatkov o kršitvah visoko tvegana, zaradi česar je predhodna dokumentarna analiza nujen pogoj za zakonitost delovanja platforme ;
- Delovnopravna zakonodaja in Statut delavcev : Zakon št. 300 z dne 20. maja 1970 (Statuto dei Lavoratori) v 4. členu ureja nadzor nad delavci, 7. člen pa določa obvezno javno objavo disciplinskih kodeksov. Kanal za prijave ne sme postati instrument prikritega elektronskega nadzora nad zaposlenimi.
Iz tega razloga mora vodstvo podjetja pred tehničnim zagonom platforme pripraviti in sprejeti celovit paket dokumentov, ki vzdrži strokovno presojo sodišč, delovnih inšpektorjev in nadzornih organov.
Interni pravilnik o žvižgaštvu (Politika prijavljanja)
Temeljni operativni akt celotnega sistema je interni pravilnik o prijavi kršitev. V zasebnih podjetjih ta dokument sprejme upravni odbor (Consiglio di Amministrazione), v družbah z enim družbenikom poslovodja, v javnih organih pa predstojnik organa po posvetovanju z odgovorno osebo za preprečevanje korupcije (RPCT).
Obvezne zakonske klavzule po 5. členu odloka
Pravilnik mora vsebovati natančno strukturirana poglavja, ki ne dopuščajo dvoumnosti glede pravic in obveznosti vpletenih oseb :
- Stvarni obseg kršitev (člen 2) : Natančen seznam kršitev, ki jih je mogoče prijaviti. V zasebnem sektorju to obsega kazniva dejanja, predvidena v modelu organizacije in upravljanja po Zakonodajnem odloku št. 231/2001, kršitve prava Evropske unije s področja javnih naročil, finančnih storitev, preprečevanja pranja denarja, varstva okolja, varnosti hrane, varstva potrošnikov in varstva podatkov. V javnem sektorju obseg vključuje tudi vsa korupcijska tveganja in kršitve etičnih kodeksov ;
- Opredelitev upravičenih prijaviteljev (člen 3) : Izrecno navajanje vseh kategorij oseb, ki imajo dostop do kanala : redno zaposleni, pogodbeni delavci, pripravniki, prostovoljci, delničarji, člani upravnih in nadzornih organov, zunanji izvajalci, dobavitelji ter osebe, ki so informacijo pridobile v predpogodbenih pogajanjih ali po prenehanju delovnega razmerja ;
- Kanal za oddajo prijav (člen 4) : Podroben opis delovanja šifrirane programske platforme, možnosti pisne oddaje, glasovnega sporočanja ter postopka za zahtevo po osebnem razgovoru ;
- Imenovanje in pristojnosti upravljavca (člen 4 in 5) : Opredelitev neodvisne osebe ali zunanjega telesa (npr. nadzornega organa OdV ali specializiranega zunanjega odvetnika), ki je pooblaščeno za sprejem in vodenje preiskav ;
- Postopkovni roki (člen 5) : Zavezujoči zakonski roki : izdaja potrdila o prejemu prijave v roku 7 dni ter posredovanje obrazložene povratne informacije o izidu v roku 3 mesecev ;
- Režim varovanja zaupnosti in sankcije za kršitve (člen 12 in 21) : Prepoved razkritja identitete prijavitelja brez njegovega izrecnega pisnega soglasja ter predvidene disciplinske sankcije za osebe, ki poskušajo ugotoviti ali razkriti identiteto žvižgača ;
- Pravila za ravnanje z anonimnimi prijavami (člen 6) : Določitev meril za obravnavo stvarno utemeljenih nepodpisanih vlog ter pojasnilo retroaktivne zaščite ob naknadnem razkritju identitete po členu 16 ;
- Pojasnila o zunanjem kanalu ANAC in javnem razkritju (člen 6 in 15) : Izrecno in podrobno navodilo o pogojih, pod katerimi lahko delavec zakonito vloži prijavo neposredno pri organu ANAC ali zadevo javno razkrije medijem brez izgube zaščite.
Postopek pri ustnih prijavah in zapisnikarstvo
Zakonodajni odlok št. 24/2023 v 4. členu zahteva, da mora kanal omogočati tudi ustno sporočanje. Če prijavitelj zahteva osebni razgovor z upravljavcem, mora interni pravilnik natančno določiti protokol zapisovanja :
Razgovor se lahko ob izrecnem soglasju prijavitelja posname na zvočni nosilec ali pa se sestavi dobesedni pisni zapisnik. Upravljavec mora prijavitelju omogočiti, da zapisnik prebere, vanj vnese morebitne popravke ter ga lastnoročno podpiše. Če prijavitelj noče podpisati zapisnika, mora upravljavec to okoliščino izrecno zabeležiti v spisu z navedbo razlogov. Ta zapisnik predstavlja uradno listino, ki se vključi v petletni arhiv.
Obvezno predhodno posvetovanje s sindikalnimi zastopstvi (RSA / RSU)
Eden najbolj občutljivih in pogosto spregledanih korakov pri uvajanju prijavnega kanala v Italiji je vloga sindikalnih organizacij. Člen 4, prvi odstavek Zakonodajnega odloka št. 24/2023 določa izrecno obveznost delodajalca :
Člen 4, prvi odstavek Zakonodajnega odloka št. 24/2023 : "Subjekti v zasebnem sektorju po posvetovanju s sindikalnimi zastopstvi podjetja iz 19. člena Zakona št. 300 z dne 20. maja 1970 ali z enotnimi sindikalnimi zastopstvi iz istega zakona vzpostavijo lastne kanale za notranje prijavljanje..."
Narava posvetovalnega postopka
Zakon zahteva obvezno posvetovanje (consultazione preventiva), kar pomeni, da mora delodajalec sindikatom predložiti osnutek pravilnika, tehnični opis izbrane platforme ter varnostne protokole. Posvetovanje ne pomeni nujno sklenitve kolektivnega sporazuma (accordo sindacale), vendar pa mora delodajalec izkazati resničen in dokumentiran dialog s sindikatom.
Če v podjetju niso ustanovljena sindikalna zastopstva RSA ali RSU, Nacionalni protikorupcijski organ ANAC v svojih Smernicah št. 311/2023 priporoča posvetovanje z najbolj reprezentativnimi teritorialnimi sindikalnimi zvezami na ravni panoge.
Sestava in vsebina uradnega zapisnika o posvetovanju
Formalni dokaz o izvedenem posvetovanju je pisni zapisnik (verbale di consultazione sindacale). Ta dokument mora vsebovati :
- Datum, kraj in način izvedbe posvetovalnega sestanka (osebno ali prek varne videokonference) ;
- Seznam prisotnih predstavnikov delodajalca in pooblaščenih članov sindikalnih zastopstev RSA/RSU z navedbo njihovih sindikalnih zvez (npr. CGIL, CISL, UIL ali avtonomnih sindikatov) ;
- Predstavitev tehničnih značilnosti platforme : dokazilo o neodvisnosti programske opreme, odsotnosti možnosti nadzora nad delavci ter šifriranju vseh komunikacij ;
- Morebitne pripombe, predloge ali zahteve sindikalnih predstavnikov glede dostopnosti kanala ali izobraževanja delavcev ;
- Podpise obeh pogajalskih strani.
Odsotnost zapisnika o posvetovanju predstavlja tvegano kršitev : sindikati lahko pred sodiščem sprožijo postopek zaradi protisindikalnega ravnanja delodajalca po 28. členu Statuta delavcev (condotta antisindacale), ANAC pa lahko izreče globo zaradi nepravilne vzpostavitve prijavnega kanala po členu 21 odloka.
Ocena učinka na varstvo podatkov (DPIA) po členu 35 GDPR
Italijanski organ za varstvo osebnih podatkov (Garante per la protezione dei dati personali) je v številnih odločbah, zlasti v Odločbi št. 471 z dne 16. novembra 2023, poudaril, da obdelava osebnih podatkov v okviru whistleblowinga samodejno izpolnjuje merila za obvezno izvedbo ocene učinka na varstvo podatkov (Data Protection Impact Assessment - DPIA).
Zakaj je DPIA obvezna za vsak prijavni kanal
Sistem za prijave vključuje sistematično obdelavo podatkov o morebitnih kaznivih dejanjih, disciplinskih prekrških ali hudih kršitvah dolžnosti, pri čemer so vpletene ranljive osebe (zaposleni, prijavitelji, prijavljene osebe in priče). Morebitno nepooblaščeno razkritje teh informacij lahko povzroči nepopravljivo škodo za ugled, izgubo zaposlitve ali hude psihosocialne pritiske.
Obvezne sestavine elaborata DPIA
Dokument DPIA mora pripraviti pooblaščenec za varstvo podatkov (DPO) v sodelovanju z vodstvom podjetja in zunanjimi tehničnimi strokovnjaki. Elaborat mora obsegati :
- Sistematičen opis obdelav : Pot potovanja podatkov od trenutka vnosa v spletni obrazec, šifriranja podatkovnih paketov, shranjevanja v podatkovni bazi do končnega izbrisa po poteku petih let ;
- Oceno nujnosti in sorazmernosti : Dokaz, da sistem ne zbira prekomernih podatkov (data minimisation). Izrecna prepoved zbiranja podatkov o lokaciji uporabnika, telemetrije ali zgodovine brskanja ;
- Oceno tveganj za pravice in svoboščine posameznikov : Analiza nevarnosti nepooblaščenega dostopa, prestrezanja prometa, vdiranja v strežnike ali zlorabe podatkov s strani notranjih skrbnikov ;
- Tehnične in organizacijske varnostne ukrepe : Izbira močnega šifriranja (npr. AES-256 za podatke v mirovanju in TLS 1.3 za podatke med prenosom), ločevanje šifrirnih ključev, večfaktorska avtentikacija (MFA) za upravljavce ter beleženje revizijskih sledi (audit log) brez beleženja podatkov prijavitelja ;
- Mnenje pooblaščenca za varstvo podatkov (DPO) : Formalno pisno mnenje DPO z oceno sprejemljivosti preostalih tveganj.
Podjetje, ki vzpostavi kanal za prijave brez predhodno sprejete in podpisane DPIA, se izpostavlja inšpekcijskemu nadzoru finančne policije (Guardia di Finanza - Nucleo Privacy) ter določitvi visokih upravnih glob po 83. členu GDPR.
Pooblastilni akti in imenovanje upravljavcev prijav (Člen 2-quaterdecies)
Člen 12 italijanskega Zakonodajnega odloka št. 24/2023 določa, da morajo biti osebe, ki obravnavajo prijave, izrecno pooblaščene za obdelavo podatkov. V italijanskem Zakoniku o zasebnosti to obveznost ureja člen 2-quaterdecies (Osebe, pooblaščene za obdelavo osebnih podatkov pod nadzorom upravljavca).
Vsebina pooblastilnega akta za notranjega upravljavca
Vodstvo podjetja mora za vsakega posameznika, ki ima dostop do administratorskega vmesnika prijavnega kanala (člani kadrovske službe, interni revizorji, člani OdV 231), izdati formalni individualni pooblastilni akt (atto di designazione e istruzioni). Ta akt mora vsebovati :
- Točno opredelitev obsega pooblastil : izključno preverjanje prijavljenih kršitev, vodenje komunikacije s prijaviteljem in izvedba internih poizvedb ;
- Strogo zavezo o varovanju poklicne skrivnosti in zaupnosti : izrecno opozorilo, da nepooblaščeno razkritje identitete prijavitelja predstavlja kaznivo dejanje po členu 615-ter Kazenskega zakonika (nepooblaščen dostop do informacijskega sistema) ali členu 326 c.p. (izdaja uradne skrivnosti) ter kršitev 21. člena odloka 24/2023 ;
- Navodila za varno upravljanje poverilnic : obvezna uporaba kompleksnih gesel, stroga prepoved deljenja uporabniških računov in takojšnje zaklepanje delovnih postaj ;
- Potrdilo o opravljenem specializiranem usposabljanju : dokazilo, da je upravljavec opravil izobraževanje o pravnih vidikih žvižgaštva, psihologiji prijaviteljev in tehničnem varstvu podatkov.
Imenovanje zunanjega upravljavca (Pogodba po členu 28 GDPR)
Če se podjetje odloči, da vodenje kanala zaupa zunanji specializirani pravni pisarni, revizijski hiši ali ponudniku platforme v oblaku (SaaS), kot je UNOVOX, mora skleniti Pogodbo o obdelavi podatkov (Data Processing Agreement - DPA) v skladu z 28. členom GDPR.
Ta pogodba mora podrobno urejati tehnične varnostne standarde ponudnika programske opreme : garancijo, da se strežniki nahajajo izključno na ozemlju Evropske unije, da ponudnik nima vpogleda v šifrirano vsebino prijav, da izvaja redne preizkuse vdorov (penetration tests) ter da se zavezuje k popolnemu in nepovratnemu izbrisu vseh podatkov ob prekinitvi naročniškega razmerja.
Register prijav in arhivski protokol petletne hrambe (Člen 14)
Dokumentarna veriga se zaključi z varnim registrom prijav. Člen 14, prvi odstavek Zakonodajnega odloka št. 24/2023 določa strogo časovno mejo za hrambo dokumentacije :
Člen 14, prvi odstavek Zakonodajnega odloka št. 24/2023 : "Notranje in zunanje prijave ter z njimi povezana dokumentacija se hranijo toliko časa, kolikor je potrebno za obdelavo prijave, v vsakem primeru pa ne dlje kot pet let od datuma seznanitve s končnim izidom postopka prijavljanja, ob spoštovanju obveznosti zaupnosti..."
Zgradba varnega registra
Register prijav ne sme biti navadna Excelova preglednica ali papirna knjiga, saj to ne omogoča sledljivosti dostopov in varovanja pred spreminjanjem. Biti mora integriran del varne programske rešitve, ki beleži naslednje podatke :
- Enolično identifikacijsko kodo prijave (npr. naključni kriptografski identifikator) ;
- Datum in točen čas prejema vloge ;
- Vrsto kanala (pisni, zvočni posnetek ali osebni razgovor) ;
- Kategorijo prijavljene kršitve (npr. javna naročila, varstvo okolja, prevara po modelu 231) ;
- Datum izdaje potrdila o prejemu vlagatelju (znotraj 7-dnevnega roka) ;
- Povzetek izvedenih preiskovalnih dejanj brez navedbe identitete prijavitelja ;
- Končni izid postopka (arhiviranje kot neutemeljeno, uvedba disciplinskega postopka, posredovanje tožilstvu ali odstop organu ANAC) ;
- Datum seznanitve prijavitelja s končnim izidom (znotraj 3-mesečnega roka) ;
- Točen datum predvidenega trajnega izbrisa podatkov (pet let od seznanitve).
Postopek po izteku petletnega roka
Varuh osebnih podatkov strogo prepoveduje trajno hranjenje prijav "za vsak primer". Po preteku natanko petih let od dneva, ko je bil prijavitelj obveščen o zaključku postopka, mora sistem izvesti varno uničenje podatkov. V primeru digitalnih zapisov to pomeni nepovratno brisanje šifrirnih ključev ali prepis podatkovnih blokov po mednarodnih standardih (npr. DoD 5220.22-M), pri papirnih prilogah pa uničenje v industrijskih uničevalnikih razreda DIN 66399 P-4 ali višje. O izvedenem izbrisu se sestavi uradni zapisnik o uničenju podatkov.
Dvojezična dokumentacijska ureditev v deželi Furlanija - Julijska krajina
V avtonomni deželi Furlanija - Julijska krajina (Friuli-Venezia Giulia) mora dokumentacija kanala za prijave dosledno odražati pravni red zaščite slovenske jezikovne manjšine, ki ga določata Zakon št. 38 z dne 23. februarja 2001 ter Predsedniški odlok z dne 12. septembra 2007 :
Uporaba slovenščine v internih aktih javnih institucij
V vseh 32 občinah na ozemlju tržaške, goriške in videmske pokrajine, kjer se uporablja zakon o zaščiti slovenske manjšine, morajo javni organi, javna podjetja in koncesionarji javnih storitev zagotoviti polno dvojezičnost dokumentacije :
- Interni pravilnik o žvižgaštvu mora biti uradno objavljen tako v italijanskem kot v slovenskem jeziku z enako pravno veljavnostjo ;
- Obvestila za zaposlene na oglasnih deskah in na intranetu morajo biti dvojezična ;
- Vsi obrazci, potrdila o prejemu ter uradni odgovori prijaviteljem morajo biti izdani v slovenskem jeziku, če je prijavitelj vlogo podal v slovenščini ;
- Dvojezičnost velja tudi za regionalne agencije, kot so deželna uprava Furlanije - Julijske krajine, Univerzitetno zdravstveno podjetje Julijske krajine (ASUGI), deželna agencija za okolje ARPA FVG ter pristaniška uprava v Trstu (Autorità di Sistema Portuale del Mare Adriatico Orientale).
Zasebna podjetja in načelo nediskriminacije
Čeprav zasebna podjetja niso neposredno zavezana k dvojezičnemu poslovanju v enakem obsegu kot javni zavodi, morajo večja podjetja v regiji (zlasti tista z več kot 50 zaposlenimi v Trstu, Gorici, Tržiču ali Čedadu) pri pripravi dokumentacije upoštevati jezikovno strukturo zaposlenih. Zagotovitev slovenskega prevoda pravilnika in prijavnega vmesnika odpravlja tveganje diskriminacije in omogoča delavcem lažje uresničevanje njihovih pravic.
Krovni manjšinski organizaciji SKGZ in SSO sta večkrat opozorili, da je pravica do uporabe maternega jezika v občutljivih postopkih, kot je prijava nepravilnosti, bistven element zagotavljanja pravne varnosti delavcev v regiji.
Primerjalna preglednica : Obvezna dokumentacija sistema whistleblowing
Pregled ključnih dokumentov, njihove pravne podlage, organa potrjevanja in sankcij ob njihovi odsotnosti :
| Dokument | Pravna podlaga | Organ sprejema / potrditve | Pravne sankcije ob odsotnosti |
|---|---|---|---|
| Interni pravilnik (Politika) | Člen 4 in 5 D.Lgs. 24/2023 ; Sklep ANAC 311/2023 | Upravni odbor / Poslovodja / RPCT | Globa ANAC od 10.000 do 50.000 € ; ničnost preiskav. |
| Zapisnik posvetovanja s sindikati | Člen 4, odst. 1 D.Lgs. 24/2023 ; Člen 19 Zakona 300/1970 | Delodajalec in zastopstva RSA / RSU | Tožba zaradi protisindikalnega ravnanja (člen 28 Statuta delavcev). |
| Ocena učinka na zasebnost (DPIA) | Člen 35 GDPR ; Odločba Garante Privacy št. 471/2023 | Upravljavec obdelave ob mnenju DPO | Globa varuha zasebnosti do 10 mio € ali 2 % svetovnega prometa. |
| Akti o pooblastitvi upravljavcev | Člen 12 D.Lgs. 24/2023 ; Člen 2-quaterdecies Zakonika | Zakoniti zastopnik podjetja | Nezakonita obdelava podatkov ; disciplinska in kazenska odgovornost. |
| Pogodba z zunanjim ponudnikom (DPA) | Člen 28 GDPR | Podjetje in ponudnik programske platforme | Sankcija po členu 83 GDPR zaradi nezakonitega posredovanja podatkov. |
| Register prijav in revizijska sled | Člen 14 D.Lgs. 24/2023 ; Člen 30 GDPR | Pooblaščeni upravljavec prijav | Izguba dokazne moči ; sankcije za kršitev načela omejitve hrambe. |
| Dvojezična dokumentacija v FVG | Zakon št. 38/2001 ; DPR 12.09.2007 | Javni organi in javna podjetja v 32 občinah | Izpodbijanje zakonitosti aktov pred sodiščem TAR Furlanije - Julijske krajine. |
Priporočila za varno vzpostavitev dokumentarnega sistema
Za zagotovitev popolne pravne varnosti vodstvom podjetij in pooblaščencem za skladnost priporočamo naslednje operativne korake :
- Izvedba celovitega pravnega pregleda obstoječih aktov : Preverite usklajenost internega modela 231, delovnih pravilnikov ter varnostnih procedur z določbami Zakonodajnega odloka št. 24/2023 ;
- Pravočasna formalizacija posvetovanja s sindikati : Ne odlašajte s posvetovalnim postopkom ; posredujte gradiva sindikalnim zastopstvom pravočasno in pripravite natančen zapisnik z njihovimi podpisi ;
- Izdelava podrobne ocene DPIA pred zagonom sistema : V oceno vključite vse scenarije tveganj, vključno z možnostjo kibernetskih napadov in zlorabe pravic s strani skrbnikov omrežja ;
- Imenovanje neodvisnega upravljavca z jasnimi nalogami : Izogibajte se imenovanjem oseb, ki se nahajajo v konfliktu interesov (npr. finančnemu direktorju ali vodji nabave) ;
- Vzpostavitev avtomatiziranega protokola za izbris podatkov : Nastavite sistem tako, da po preteku natanko petih let od zaključka postopka avtomatsko opozori na potrebo po uničenju spisa.
Pogosta vprašanja : Praktična vprašanja o dokumentaciji kanala za prijave
Ali mora imeti podjetje fizični ali elektronski register prijav ?
Zakonodajni odlok št. 24/2023 ne določa oblike, vendar Smernice ANAC in Garante Privacy izrecno poudarjajo, da mora register zagotavljati zaupnost, celovitost in revizijsko sled. V praksi to pomeni, da je elektronski šifrirani register v okviru varne programske opreme edina oblika, ki v celoti ustreza zahtevam GDPR.
Kaj se zgodi, če delodajalec ne opravi posvetovanja s sindikati ?
Opustitev posvetovanja pomeni kršitev 4. člena Zakonodajnega odloka št. 24/2023. Sindikati lahko vložijo tožbo zaradi protisindikalnega ravnanja po 28. členu Statuta delavcev, organ ANAC pa lahko ob inšpekcijskem nadzoru izreče globo med 10.000 in 50.000 evrov ter naloži odpravo nepravilnosti.
Ali lahko podjetje za pripravo DPIA uporabi generične spletne predloge ?
Ne. Garante Privacy je v odločbah večkrat poudaril, da generične predloge niso veljavne. DPIA mora biti prilagojena specifični informacijski arhitekturi organizacije, dejanskim tokovom podatkov ter konkretnim varnostnim ukrepom izbrane platforme.
Kdo je pristojen za podpis akta o pooblastitvi upravljavca prijav ?
Akt o pooblastitvi po členu 2-quaterdecies Zakonika o zasebnosti mora podpisati zakoniti zastopnik podjetja (predsednik uprave, poslovodja ali generalni direktor), ki nastopa kot upravljavec obdelave podatkov v imenu pravne osebe.
Ali je treba pogodbo o obdelavi podatkov (DPA) skleniti tudi z vzdrževalci IT sistemov ?
Da. Če imajo zunanji sistemski administratorji ali ponudniki gostovanja strežnikov tehnično možnost dostopa do infrastrukture, kjer se obdelujejo podatki prijav, morajo biti pogodbeno vezani kot obdelovalci podatkov po 28. členu GDPR z ustreznimi varnostnimi zavezami.
Kdaj natanko začne teči petletni rok za hrambo dokumentacije ?
Petletni rok začne teči na dan, ko je bil prijavitelj uradno seznanjen s končnim izidom postopka (obvestilo o zaključku preiskave, posredovanju zadeve pristojnim organom ali arhiviranju prijave kot neutemeljene).
Ali mora biti dokumentacija dostopna vsem zaposlenim v podjetju ?
Interni pravilnik (politika) mora biti javno in lahko dostopen vsem zaposlenim (objavljen na intranetu in oglasnih deskah). Nasprotno pa morajo biti operativni preiskovalni protokoli, DPIA, akti o pooblastitvah ter register prijav strogo zaščiteni in dostopni le pooblaščenim osebam.
Kako se v dokumentaciji opredeli osebni razgovor z zaposlenim ?
Pravilnik mora določati, da se osebni razgovor izvede le na izrecno zahtevo prijavitelja. O razgovoru se sestavi dobesedni prepis ali posname zvočni zapis, prijavitelju pa se pred vključitvijo v arhiv omogoči preverjanje in podpis zapisnika.
Kakšne so jezikovne zahteve za zasebna podjetja v Trstu in Gorici ?
Čeprav Zakon št. 38/2001 strogo zavezuje javne organe, se za večja zasebna podjetja na narodnostno mešanem območju močno priporoča dvojezičnost internega pravilnika, saj se s tem preprečuje morebitno izpodbijanje veljavnosti disciplinskih postopkov zaradi nerazumevanja jezika.
Kaj storiti z dokumentacijo, če je prijava odstopljena državnemu tožilstvu ?
Če upravljavec zadevo odstopi tožilstvu ali policiji, v registru zabeleži datum in številko odstopa. Izvirna dokumentacija se predloži pravosodnim organom, v internem arhivu podjetja pa se hrani kopija spisa do pravnomočnega zaključka sodnega postopka oziroma najmanj pet let.
Vzpostavite popolno dokumentarno skladnost z rešitvijo UNOVOX
UNOVOX zagotavlja certificirano platformo, celovito dokumentarno podporo, skladnost z DPIA in GDPR, varno petletno arhiviranje ter popolno dvojezično delovanje v deželi Furlanija - Julijska krajina.