Jaką dokùmentacëjã przërëchtowac dlô kanalu zgłoszeniów? Rejestr z art. 29 ë bënowô procedura
Prawnô pòdstawa: Rozdzél 3 (Procedura zgłoszeń wewnętrznych, art. 24–29) oraz art. 58 Ùstawë z dnia 14 czerwińca 2024 r. ò òchronie sygnalistów (Dz.U. 2024 pòz. 928), w sparłãczeniu z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) oraz normą międzynarodową ISO 37002:2021.
Wstãp: Formalnoprawny reżim dokùmentacji compliance we fërmie ë urzãdze
Wdrożenie systemu ochrony sygnalistów w pomorskim przedsiębiorstwie lub jednostce samorządu terytorialnego nie sprowadza się jedynie do wykupienia licencji na oprogramowanie czy utworzenia adresu poczty elektronicznej. Zgodnie z Ùstawą z dnia 14 czerwińca 2024 r. ò òchronie sygnalistów (Dz.U. 2024 pòz. 928), prawidłowe funkcjonowanie kanału zgłoszeń wymaga stworzenia spójnego, hierarchicznego ekosystemu dokumentacji zakładowej. System ten musi harmonijnie łączyć rygory prawa pracy, standardy procesu karnego w zakresie zabezpieczania materiału dowodowego, wymogi Rozporządzenia o Ochronie Danych Osobowych (RODO) oraz normy techniczne bezpieczeństwa teleinformatycznego.
Prawidłowo sporządzona dokumentacja spełnia potrójną funkcję w organizacji:
- Funkcja gwarancyjna dla sygnalisty: Zapewnia osobie zgłaszającej przejrzyste, z góry znane zasady ochrony tożsamości, określa precyzyjną ścieżkę komunikacji i gwarantuje dochowanie ustawowych terminów procesowych (7 dni na potwierdzenie, 3 miesiące na informację zwrotną) ;
- Funkcja dowodowa dla pracodawcy (Zasada Rozliczalności): Zgodnie z art. 5 ust. 2 RODO oraz ogólnymi regułami prawa pracy, podmiot prawny musi być w stanie udowodnić przed Państwową Inspekcją Pracy (PIP), Urzędem Ochrony Danych Osobowych (UODO) i sądami pracy, że każde zgłoszenie zostało zbadane z należytą starannością, z zachowaniem bezstronności i bez stosowania odwetu ;
- Tarcza przed osobistą odpowiedzialnością karną zarządu: Artykuł 58 ustawy wprowadza bezpośrednią odpowiedzialność karną (karę grzywny orzekaną przez sądy) dla członków zarządu, dyrektorów generalnych i kierowników jednostek za niewprowadzenie procedury zgłoszeń wewnętrznych albo za ustanowienie jej z istotnym naruszeniem wymogów ustawowych.
Niniejszy poradnik szczegółowo omawia metodykę projektowania, konsultowania, wdrażania, prowadzenia i bezpiecznego niszczenia pełnej dokumentacji systemu sygnalizowania, ze szczególnym uwzględnieniem obowiązkowego Rejestru Zgłoszeń Wewnętrznych z art. 29 ustawy.
Hierarchia i wykaz obowiązkowej dokumentacji zakładowej
Każdy podmiot prawny zatrudniający co najmniej 50 osób lub działający w sektorach regulowanych bez względu na headcount (np. biura rachunkowe, kantory, instytucje finansowe) musi posiadać następujący kompletny zestaw dokumentacji:
| Nazwa dokumentu | Podstawa prawna | Charakter prawny | Organ odpowiedzialny |
|---|---|---|---|
| Procedura Zgłoszeń Wewnętrznych | Art. 24–25 ustawy | Akt prawa zakładowego (art. 9 Kodeksu pracy) | Zarząd po konsultacjach ze związkami/załogą |
| Protokół z konsultacji pracowniczych | Art. 24 ust. 3–4 ustawy | Dowód dochowania procedury prawodawczej | Pracodawca i związki zawodowe / reprezentacja |
| Rejestr Zgłoszeń Wewnętrznych | Art. 29 ustawy | Ściśle poufna ewidencja spraw o naruszenia prawa | Upoważniony oficer compliance |
| Pisemne upoważnienia do przetwarzania danych | Art. 27 ust. 2 i art. 29 ust. 2 | Mandat prawny nakładający tajemnicę bezwzględną | Administrator Danych Osobowych (Pracodawca) |
| Ocena Skutków dla Ochrony Danych (DPIA) | Art. 35 RODO | Analiza ryzyk naruszenia praw i wolności osób | Inspektor Ochrony Danych (IOD) |
| Klauzule informacyjne RODO | Art. 13 i 14 RODO w zw. z art. 8 ustawy | Obowiązek informacyjny z wyłączeniem źródła danych | Inspektor Ochrony Danych (IOD) |
| Protokoły komisji wyjaśniającej | Art. 25 ust. 1 pkt 4 | Udokumentowanie czynności dowodowych i przesłuchań | Komisja śledcza / oficer compliance |
| Raport Końcowy z Działań Następczych | Art. 2 pkt 1 i art. 25 ust. 1 pkt 6 | Podsumowanie śledztwa z wnioskami dla zarządu | Przewodniczący komisji compliance |
Procedura zgłoszeń wewnętrznych: Tryb stanowienia i konsultacji (art. 24)
Procedura zgłoszeń wewnętrznych nie jest zwykłą notatką służbową prezesa. Stanowi ona źródło prawa pracy w rozumieniu art. 9 Kodeksu pracy i jej uchwalenie wymaga dochowania rygorystycznej procedury legislacyjnej określonej w art. 24 ustawy:
Konsultacje z zakładowymi partnerami społecznymi (art. 24 ust. 3)
Pracodawca ma prawny obowiązek poddać projekt procedury formalnym konsultacjom:
- Jeżeli w firmie działają związki zawodowe: Konsultacje prowadzi się ze wszystkimi zakładowymi organizacjami związkowymi (np. NSZZ „Solidarność”, OPZZ) albo wspólną reprezentacją związkową ;
- Jeżeli w firmie nie ma związków: Konsultacje prowadzi się z przedstawicielami osób świadczących pracę na rzecz podmiotu prawnego, wyłonionymi w trybie zwyczajowo przyjętym u danego pracodawcy (np. Radą Pracowników).
Sztywne ramy czasowe: Od 7 do 14 dni (art. 24 ust. 4)
Konsultacje trwają nie krócej niż 7 dni i nie dłużej niż 14 dni od dnia przedstawienia projektu przez pracodawcę. Jest to termin prekluzyjny, skrócenie go poniżej 7 dni stanowi rażące naruszenie prawa pracy i naraża członków zarządu na odpowiedzialność karną z art. 58. Konsultacje mają charakter opiniodawczy: brak zgody związków po upływie 14 dni nie blokuje ogłoszenia procedury przez zarząd.
Promulgacja i wejście w życie po 7 dniach (art. 24 ust. 5)
Zgodnie z art. 24 ust. 5 ustawy, procedura wchodzi w życie po upływie 7 dni od dnia podania jej do wiadomości osób wykonujących pracę w sposób przyjęty w danym podmiocie (intranet, tablica ogłoszeń, obiegówka w systemie ERP). Zgodnie z art. 24 ust. 6, osobie ubiegającej się o pracę (kandydatowi na rekrutacji) podmiot prawny przekazuje informację o procedurze wraz z rozpoczęciem rekrutacji lub negocjacji.
Obowiązkowe elementy procedury z art. 25 ust. 1
Artykuł 25 ust. 1 ustawy ustanawia zamknięty katalog 7 obligatoryjnych elementów, które muszą znaleźć się w każdej procedurze:
- Jednostka upoważniona do przyjmowania zgłoszeń (pkt 1): Wskazanie bezstronnego oficera compliance, wydziału prawnego lub zewnętrznej kancelarii prawnej ;
- Sposoby przekazywania zgłoszeń (pkt 2): Kanały techniczne: pisemne (formularz www, platforma cyfrowa UNOVOX) oraz ustne (telefon, nagrywana linia, bezpośrednie spotkanie w 14 dni) ;
- Bezstronna jednostka upoważniona do działań następczych (pkt 3): Wyznaczenie zespołu śledczego badającego dowody i prowadzącego dialog z sygnalistą ;
- Tryb podejmowania działań następczych z należytą starannością (pkt 4): Opis metod weryfikacji faktów, reguł przesłuchiwania świadków i przygotowywania raportu końcowego ;
- Obowiązek potwierdzenia przyjęcia zgłoszenia w terminie 7 dni (pkt 5): Wysłanie formalnego potwierdzenia sygnaliście w terminie 7 dni kalendarzowych ;
- Zobowiązanie do informacji zwrotnej w terminie 3 miesięcy (pkt 6): Merytoryczne wyjaśnienie podjętych kroków naprawczych w maksymalnym terminie 3 miesięcy ;
- Zrozumiałe informacje na temat zgłoszeń zewnętrznych do RPO (pkt 7): Jasny opis możliwości dokonania zgłoszenia do Rzecznika Praw Obywatelskich bez uprzedniego zgłoszenia wewnętrznego.
Rejestr Zgłoszeń Wewnętrznych z art. 29: Kompletne studium 8 pól
Rejestr Zgłoszeń Wewnętrznych jest centralnym urzędowym dokumentem podlegającym kontroli Państwowej Inspekcji Pracy oraz sądów. Zgodnie z art. 29 ust. 3 ustawy, rejestr musi bezwzględnie zawierać 8 pozycji danych:
| Nr | Pozycja rejestru (art. 29 ust. 3) | Szczegółowy opis operacyjny i standard compliance |
|---|---|---|
| 1 | Numer zgłoszenia | Unikalny identyfikator alfanumeryczny sprawy (np. SYG/2026/045), nadawany automatycznie w chwili wpływu |
| 2 | Przedmiot naruszenia prawa | Kwalifikacja dziedziny naruszenia z art. 3 ust. 1 (zamówienia publiczne, środowisko, finanse, korupcja, AML) |
| 3 | Dane osobowe sygnalisty | Imię, nazwisko, stanowisko lub adnotacja „Zgłoszenie anonimowe” z powiązanym kodem kryptograficznym |
| 4 | Dane osoby, której dotyczy zgłoszenie | Imię, nazwisko, funkcja służbowa osoby podejrzewanej o popełnienie naruszenia prawa |
| 5 | Adres do kontaktu sygnalisty | Adres e-mail, fizyczny adres korespondencyjny lub unikalny token szyfrowanej skrzynki UNOVOX |
| 6 | Data dokonania zgłoszenia | Precyzyjna data (dzień, miesiąc, rok, godzina) wpływu, wyznaczająca bieg 7-dniowego terminu |
| 7 | Informacja o działaniach następczych | Zwięzły opis kroków: powołanie komisji, zabezpieczenie serwerów, wdrożenie audytu, skierowanie do prokuratury |
| 8 | Data zakończenia sprawy | Data zatwierdzenia raportu końcowego, umorzenia postępowania lub prawomocnego ukarania sprawcy |
Rejestr zgłoszeń wewnętrznych może być prowadzony wyłącznie przez jednostkę upoważnioną do podejmowania działań następczych. Ani zarząd spółki, ani dyrektor HR, ani administratorzy sieci IT nie mają prawa wglądu do danych osobowych zawartych w rejestrze bez odrębnego, pisemnego upoważnienia!
Retencja danych: Rygorystyczne 3 lata po końcu roku kalendarzowego (art. 29 ust. 5)
Artykuł 29 ust. 5 ustawy ustanawia specyficzny, prekluzyjny termin przechowywania danych:
„Dane osobowe oraz pozostałe informacje w rejestrze zgłoszeń są przechowywane przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze, lub po zakończeniu postępowań zainicjowanych tymi działaniami.”
Metodologia obliczania okresu retencji
Zasada obliczania terminu jest tożsama z terminami prawa podatkowego w Polsce:
- Jeżeli sprawa korupcyjna została prawomocnie zakończona 14 lutego 2025 r. ;
- Koniec roku kalendarzowego zakończenia działań przypada na 31 grudnia 2025 r. ;
- Okres 3 lat obejmuje pełne lata kalendarzowe: 2026, 2027 oraz 2028 ;
- Dniem ostatecznego i nieodwracalnego zniszczenia danych osobowych z rejestru jest 1 stycznia 2029 r.
Wyjątek: Trwające postępowania karne i sądowe
Jeżeli w wyniku działań następczych podmiot prawny złożył zawiadomienie do prokuratury lub wytoczył proces odszkodowawczy przed sądem pracy, bieg terminu retencji ulega zawieszeniu, a akta sprawy przechowuje się do czasu prawomocnego zakończenia postępowania sądowego.
Ochrona danych osobowych (RODO) a dokumentacja zgłoszeń
Przetwarzanie danych w kanale sygnalistów wiąże się ze szczególnymi rygorami prawnymi z zakresu ochrony danych osobowych:
Wyłączenie art. 15 ust. 1 lit. g RODO (art. 8 ust. 5 ustawy)
Zgodnie z art. 8 ust. 5 ustawy, osoba obwiniona nie ma prawa dowiedzieć się na podstawie RODO, kto dokonał na nią zgłoszenia. Pracodawca ma bezwzględny prawny zakaz ujawnienia tożsamości sygnalisty osobie podejrzewanej o naruszenie.
Odroczenie obowiązku informacyjnego z art. 14 RODO (art. 8 ust. 4 ustawy)
Pracodawca co do zasady powinien poinformować osobę trzecią o przetwarzaniu jej danych w ciągu miesiąca. Jednakże na mocy art. 8 ust. 4 ustawy obowiązek ten może zostać odroczony, jeżeli jego natychmiastowe wykonanie mogłoby uniemożliwić lub istotnie utrudnić prawidłowe przeprowadzenie działań następczych (np. doprowadziłoby do ukrycia dokumentów lub zastraszenia świadków).
Imienne upoważnienia do przetwarzania danych (art. 27 ust. 2 i art. 29 ust. 2)
Każda osoba mająca dostęp do rejestru i akt sprawy musi posiadać pisemne, imienne upoważnienie wydane przez administratora danych, zawierające klauzulę bezterminowego zachowania w tajemnicy wszelkich informacji powziętych w toku pracy.
Ocena Skutków dla Ochrony Danych (DPIA - art. 35 RODO)
Zgodnie z wytycznymi Europejskiej Rady Ochrony Danych (EROD) i Prezesa Urzędu Ochrony Danych Osobowych, wdrożenie kanału zgłoszeń naruszeń prawa wymaga obowiązkowego przeprowadzenia Oceny Skutków dla Ochrony Danych (DPIA):
- Podwyższone ryzyko dla praw i wolności: Ujawnienie tożsamości grozi sygnaliście utratą pracy, degradacją i ostracyzmem ;
- Przetwarzanie danych o naruszeniach prawa: Zgłoszenia dotyczą podejrzeń przestępstw, korupcji i nadużyć gospodarczych ;
- Asymetria władzy: Relacja pracownik-pracodawca charakteryzuje się brakiem równowagi pozycji procesowych.
DPIA musi zostać sporządzone przez Inspektora Ochrony Danych (IOD) przed uruchomieniem kanału i podlegać regularnym corocznym przeglądom.
Standardy ISO 37002 i ISO 37301 w dokumentacji compliance
Nowoczesne przedsiębiorstwa na Pomorzu opierają swoją dokumentację na międzynarodowych normach zarządzania zgodnością:
- ISO 37002:2021 (Whistleblowing management systems): Międzynarodowy standard określający zasady przyjmowania, oceny, badania i zamykania zgłoszeń sygnalistów w oparciu o filary zaufania, bezstronności i ochrony ;
- ISO 37301:2021 (Compliance management systems): Zintegrowany system zarządzania zgodnością w organizacji, integrujący kanały zgłoszeń z politykami antykorupcyjnymi (ISO 37001) i ładem korporacyjnym.
Sankcje karne za brak procedury lub wadliwą dokumentację (art. 58)
Polska ustawa penalizuje jakiekolwiek zaniechania w obszarze dokumentacji zakładowej. Zgodnie z art. 58 ustawy:
„Kto, będąc odpowiedzialnym za ustanowienie procedury zgłoszeń wewnętrznych, wbrew przepisom ustawy procedury tej nie ustanawia albo ustanawia ją z istotnym naruszeniem wynikających z ustawy wymogów, podlega karze grzywny.”
Członkowie zarządu odpowiadają karnie osobiście nie tylko za całkowity brak procedury, ale również za:
- Pominięcie obowiązkowych konsultacji ze związkami zawodowymi lub przedstawicielami załogi (art. 24 ust. 3) ;
- Skrócenie konsultacji poniżej 7 dni (art. 24 ust. 4) ;
- Brak któregokolwiek z 7 obligatoryjnych elementów z art. 25 ust. 1 ;
- Zaniechanie założenia i prowadzenia Rejestru Zgłoszeń z art. 29 ;
- Niedochowanie wymogów ochrony poufności danych sygnalisty. Grzywna jest orzekana w trybie Kodeksu postępowania w sprawach o wykroczenia i nie może być pokryta ze środków spółki ani z polisy ubezpieczeniowej D&O.
Metodyka zabezpieczania dowodów: Łańcuch dowodowy (Chain of Custody)
Dokumentacja gromadzona w toku postępowań wyjaśniających musi spełniać kryteria dopuszczalności w polskich postępowaniach sądowych (art. 308 i nast. Kodeksu postępowania cywilnego oraz art. 393 Kodeksu postępowania karnego). Oznacza to konieczność zachowania nienaruszonego łańcucha dowodowego (Chain of Custody):
- Protokołowanie każdej czynności dowodowej: Każde pobranie próbek, otwarcie korespondencji, skopiowanie bazy danych czy rozmowa wyjaśniająca ze świadkiem musi zakończyć się podpisaniem sformalizowanego protokołu ze wskazaniem dokładnej daty, godziny, obecnych osób oraz zastosowanych narzędzi technicznych ;
- Integralność plików cyfrowych: Wszystkie pliki dowodowe przekazane przez sygnalistę lub zabezpieczone z systemów ERP muszą być opatrzone kryptograficzną sumą kontrolną (np. SHA-256) wygenerowaną w momencie ich wpłynięcia do systemu UNOVOX. Gwarantuje to przed sądem, że materiał dowodowy nie został zmodyfikowany ani spreparowany w toku śledztwa zakładowego ;
- Zabezpieczenie korespondencji papierowej: Zgłoszenia złożone w tradycyjnej formie papierowej przechowuje się w certyfikowanych szafach pancernych klasy minimum S1 zgodnie z normą PN-EN 14450, znajdujących się w pomieszczeniach z kontrolą dostępu i bez monitoringu wideo skierowanego na samą skrzynkę.
Unikanie konfliktu interesów przy prowadzeniu rejestru i dochodzeń
Jednym z najczęstszych błędów organizacyjnych w pomorskich firmach jest powierzenie prowadzenia rejestru i postępowań wyjaśniających osobom, których dotyczy bezpośrednia podległość służbowa wobec kierownictwa. Jeżeli zgłoszenie naruszenia prawa dotyczy dyrektora finansowego (CFO), a postępowanie prowadzi główny księgowy podlegający służbowo temu dyrektorowi, dochodzi do jaskrawego konfliktu interesów paraliżującego dochodzenie.
Prawidłowa procedura zgłoszeń wewnętrznych musi zawierać tzw. procedurę substytucyjną (kaskadową):
- Jeżeli zgłoszenie dotyczy oficera compliance, uprawnienia do prowadzenia rejestru i śledztwa przejmuje wyznaczony członek komitetu audytu lub niezależny audytor zewnętrzny ;
- Jeżeli zgłoszenie dotyczy członka zarządu, raport końcowy jest kierowany bezpośrednio do Przewodniczącego Rady Nadzorczej z pominięciem standardowego obiegu zarządczego ;
- Jeżeli sprawa dotyczy większości członków zarządu, pracownicy powinni zostać pouczeni w procedurze o prawie bezpośredniego skorzystania z kanału zewnętrznego u Rzecznika Praw Obywatelskich (RPO).
Cyfrowy rejestr UNOVOX: Architektura bezpieczeństwa i zgodność z art. 29
Ręczne prowadzenie rejestru zgłoszeń w arkuszu kalkulacyjnym Excel czy papierowej teczce narusza wymogi cyberbezpieczeństwa i RODO. Arkusz Excel nie gwarantuje nienaruszalności logów, pozwala na manipulowanie datami i jest podatny na wycieki danych.
Platforma UNOVOX oferuje certyfikowany moduł Cyfrowego Rejestru Zgłoszeń Wewnętrznych:
- Automatyzacja 8 pól rejestru: Baza danych zgodna z art. 29 ust. 3, z nienaruszalnym kryptograficznym znacznikiem czasu UTC ;
- Szyfrowanie AES-256 Zero-Knowledge: Dostęp do danych mają wyłącznie imiennie upoważnieni oficerowie compliance ;
- Niezmienny Audit Trail: Rejestracja każdego wyświetlenia, edycji i pobrania załącznika w nienaruszalnych logach systemowych ;
- Zarządzanie retencją z art. 29 ust. 5: Automatyczne powiadomienie o upływie 3-letniego okresu i bezpieczne niszczenie danych ;
- Wielojęzyczny interfejs: Pełna obsługa języka kaszubskiego, polskiego i angielskiego.
Podsumowanie i checklista wdrożeniowa dla oficera compliance
Poniższa checklista weryfikuje kompletność dokumentacji kanału zgłoszeń w przedsiębiorstwie:
- [ ] Opracowano projekt Procedury Zgłoszeń Wewnętrznych ze wszystkimi elementami z art. 25 ust. 1 ustawy.
- [ ] Przeprowadzono konsultacje ze związkami zawodowymi lub przedstawicielami pracowników (7–14 dni) z udokumentowaniem protokołem (art. 24 ust. 3-4).
- [ ] Podano procedurę do wiadomości pracowników i odczekano 7 dni do jej formalnego wejścia w życie (art. 24 ust. 5).
- [ ] Wdrożono procedurę informowania kandydatów do pracy na etapie rekrutacji (art. 24 ust. 6).
- [ ] Wydano pisemne, imienne upoważnienia do przetwarzania danych osobowych dla zespołu compliance (art. 27 ust. 2 i art. 29 ust. 2).
- [ ] Założono Rejestr Zgłoszeń Wewnętrznych spełniający 8 wymogów z art. 29 ust. 3 ustawy.
- [ ] Wdrożono zautomatyzowaną politykę retencji danych (3 lata po końcu roku kalendarzowego z art. 29 ust. 5).
- [ ] Sporządzono Ocenę Skutków dla Ochrony Danych (DPIA) z Inspektorem Ochrony Danych (art. 35 RODO).
- [ ] Uruchomiono szyfrowaną platformę cyfrową UNOVOX z architekturą Zero-Knowledge.
Często zadawane pytania o dokumentację i rejestr zgłoszeń (FAQ)
Czy małe przedsiębiorstwo zatrudniające 40 pracowników musi prowadzić rejestr zgłoszeń?
Co do zasady podmioty zatrudniające poniżej 50 osób są zwolnione z obowiązku tworzenia procedury i prowadzenia rejestru. Wyjątkiem są podmioty z sektora finansowego, ubezpieczeniowego oraz przeciwdziałania praniu pieniędzy (AML), które mają ten obowiązek bez względu na liczbę pracowników.
Ile czasu dokładnie trwają konsultacje procedury ze związkami zawodowymi?
Zgodnie z art. 24 ust. 4 ustawy, konsultacje trwają nie krócej niż 7 dni i nie dłużej niż 14 dni od dnia przedstawienia projektu przez pracodawcę. Jest to termin sztywny i nie może zostać skrócony.
Co się stanie, jeżeli związki zawodowe odmówią podpisania porozumienia w sprawie procedury?
Procedura zgłoszeń wewnętrznych ma charakter opiniodawczy, a nie negocjacyjny. Po upływie 14 dni konsultacji pracodawca ma prawo samodzielnie ustalić i ogłosić treść procedury.
W jaki sposób informuje się kandydatów do pracy o procedurze zgłoszeń?
Zgodnie z art. 24 ust. 6 ustawy, informację o procedurze przekazuje się kandydatowi wraz z rozpoczęciem rekrutacji lub negocjacji poprzedzających zawarcie umowy, np. poprzez klauzulę w ogłoszeniu rekrutacyjnym.
Jakie dane obowiązkowo muszą znaleźć się w rejestrze zgłoszeń wewnętrznych?
Zgodnie z art. 29 ust. 3 ustawy rejestr musi zawierać: 1) numer zgłoszenia, 2) przedmiot naruszenia prawa, 3) dane osobowe sygnalisty i osoby obwinionej, 4) adres do kontaktu, 5) datę zgłoszenia, 6) informację o podjętych działaniach następczych oraz 7) datę zakończenia sprawy.
Przez jaki okres należy przechowywać dane w rejestrze zgłoszeń?
Zgodnie z art. 29 ust. 5 ustawy, dane są przechowywane przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze lub postępowania zainicjowane tymi działaniami. Po tym terminie dane podlegają bezwzględnemu usunięciu.
Kto w firmie ma prawo wglądu do rejestru zgłoszeń?
Wyłącznie osoby posiadające imienne, pisemne upoważnienie administratora danych do podejmowania działań następczych (art. 29 ust. 2). Członkowie zarządu ani administratorzy IT nie mają prawa wglądu bez upoważnienia.
Czy rejestr zgłoszeń wewnętrznych może być prowadzony w formie papierowej książki?
Ustawa nie zakazuje formy papierowej, jednak w praktyce forma ta jest wysoce ryzykowna, nie zapewnia wymogów poufności, kontroli dostępu ani automatyzacji terminów procesowych. UODO rekomenduje certyfikowane systemy cyfrowe.
Jaka kara grozi prezesowi zarządu za brak wdrożenia procedury zgłoszeń?
Zgodnie z art. 58 ustawy, osoba odpowiedzialna za ustanowienie procedury zgłoszeń wewnętrznych, która jej nie ustanawia lub ustanawia ją z istotnym naruszeniem wymogów ustawy, podlega karze grzywny wymierzanej przez sąd.
Czy osoba obwiniona może zażądać wglądu do rejestru zgłoszeń na podstawie RODO?
Nie. Artykuł 8 ust. 5 ustawy wprost wyłącza stosowanie art. 15 ust. 1 lit. g RODO w zakresie źródła pozyskania danych. Pracodawca ma prawny zakaz ujawnienia obwinionemu danych sygnalisty.
Czy obsługa rejestru zgłoszeń może zostać powierzona kancelarii prawnej na zewnątrz firmy?
Tak. Zgodnie z art. 28 ust. 1 ustawy podmiot prawny może upoważnić podmiot zewnętrzny (np. kancelarię prawną lub dostawcę platformy UNOVOX) do przyjmowania zgłoszeń, prowadzenia rejestru oraz wykonywania działań następczych na podstawie umowy powierzenia.
Czym jest DPIA i czy jest ono obowiązkowe przy wdrożeniu kanału zgłoszeń?
DPIA to formalna Ocena Skutków dla Ochrony Danych z art. 35 RODO. Ze względu na wysokie ryzyko dla praw i wolności sygnalistów, sporządzenie DPIA jest obowiązkowe dla każdego pracodawcy wdrażającego system zgłaszania nieprawidłowości.
Jakie wymogi techniczne musi spełniać bezpieczna platforma cyfrowa do obsługi rejestru?
Szyfrowanie end-to-end (AES-256), brak logowania adresów IP, separacja uprawnień bazodanowych, certyfikacja ISO 27001, serwery w EOG oraz niezmienny, kryptograficzny rejestr zdarzeń (Audit Trail).
Czy zgłoszenia bezpodstawne lub odrzucone również muszą zostać wpisane do rejestru?
Tak. Każde zgłoszenie, które wpłynęło do podmiotu prawnego, musi zostać zarejestrowane pod unikalnym numerem. W kolumnie dotyczącej działań następczych odnotowuje się powód odrzucenia i datę zamknięcia sprawy.
Czy platforma UNOVOX spełnia wszystkie kryteria polskiego rejestru z art. 29?
Tak. UNOVOX posiada dedykowany moduł polskiego rejestru zgłoszeń z art. 29, automatycznie pilnuje terminów 7 dni i 3 miesięcy, szyfruje dane w standardzie Zero-Knowledge i zarządza 3-letnią retencją danych zgodnie z prawem polskim.