Prawo Polskie | Dz.U. 2024 poz. 928Czas lektury: ok. 16 minutStan prawny: 2026 / Dz.U. 2024 poz. 928

Dokumentacja kanału zgłoszeń i rejestr zgłoszeń wewnętrznych: Kompletny przewodnik compliance w świetle ustawy o ochronie sygnalistów

Wprowadzenie: Wymogi formalno-prawne dokumentacji compliance w polskim przedsiębiorstwie

Wdrożenie systemu ochrony sygnalistów w polskim obrocie prawno-gospodarczym nie jest jedynie kwestią zakupu odpowiedniego oprogramowania czy udostępnienia dedykowanego adresu e-mail. Zgodnie z Ustawą z dnia 14 czerwca 2024 r. o ochronie sygnalistów (Dz.U. 2024 poz. 928), prawidłowe funkcjonowanie kanału zgłoszeń wymaga stworzenia spójnego, hierarchicznego ekosystemu dokumentacji zakładowej. System ten musi łączyć rygory prawa pracy, standardy procesu karnego w zakresie zabezpieczania dowodów, obowiązki wynikające z Ogólnego Rozporządzenia o Ochronie Danych (RODO) oraz normy techniczne bezpieczeństwa teleinformatycznego.

Prawidłowo sporządzona dokumentacja spełnia potrójną funkcję w organizacji:

  • Funkcja gwarancyjna dla sygnalisty: Zapewnia osobie zgłaszającej przejrzyste zasady ochrony tożsamości, określa ścieżkę komunikacji i gwarantuje dochowanie ustawowych terminów procesowych (7 dni na potwierdzenie, 3 miesiące na informację zwrotną) ;
  • Funkcja dowodowa dla pracodawcy (Rozliczalność): Zgodnie z art. 5 ust. 2 RODO oraz zasadami prawa pracy, podmiot prawny musi być w stanie udowodnić przed Państwową Inspekcją Pracy (PIP), Urzędem Ochrony Danych Osobowych (UODO) i sądami, że każde zgłoszenie zostało rzetelnie zbadane z zachowaniem bezstronności i zakazu odwetu ;
  • Tarcza przed odpowiedzialnością karną kadry zarządzającej: Artykuł 58 ustawy wprowadza bezpośrednią odpowiedzialność karną (karę grzywny) dla członków zarządu, kierowników jednostek organizacyjnych oraz dyrektorów HR za niewprowadzenie procedury zgłoszeń wewnętrznych albo za ustanowienie jej z istotnym naruszeniem wymogów ustawowych.

Niniejszy przewodnik przedstawia kompleksową metodykę projektowania, konsultowania, wdrażania, archiwizowania oraz audytowania pełnej dokumentacji kanału zgłoszeń, ze szczególnym uwzględnieniem obowiązkowego Rejestru Zgłoszeń Wewnętrznych z art. 29 ustawy.

Hierarchia i struktura dokumentacji zakładowej systemu sygnalizowania

Wzorcowy system compliance w polskim podmiocie prawnym zatrudniającym co najmniej 50 osób (lub działającym w sektorze finansowym i AML bez względu na headcount) składa się z następujących powiązanych ze sobą aktów i instrumentów prawnych:

Nazwa dokumentuPodstawa prawnaRola i charakter prawnyOrgan odpowiedzialny
Procedura Zgłoszeń WewnętrznychArt. 24–25 ustawyWewnątrzzakładowy akt normatywny (źródło prawa pracy z art. 9 KP)Zarząd po konsultacjach ze związkami/załogą
Protokół z konsultacji pracowniczychArt. 24 ust. 3–4 ustawyDowód dochowania procedury legislacyjnej z przedstawicielami załogiPracodawca i związki zawodowe / reprezentacja
Rejestr Zgłoszeń WewnętrznychArt. 29 ustawyCentralny, ściśle poufny rejestr spraw naruszeń prawaUpoważniony oficer compliance
Imienne upoważnienia do przetwarzania danychArt. 27 ust. 2 i art. 29 ust. 2Pisemne mandaty prawne nakładające bezwzględną tajemnicęAdministrator Danych Osobowych (Pracodawca)
Ocena Skutków dla Ochrony Danych (DPIA)Art. 35 RODOAnaliza ryzyk naruszenia praw i wolności sygnalistów i osób trzecichInspektor Ochrony Danych (IOD)
Klauzule informacyjne RODOArt. 13 i 14 RODO w zw. z art. 8 ustawyNoty prawne dla sygnalistów, świadków i osób obwinionychInspektor Ochrony Danych (IOD)
Protokoły z posiedzeń komisji wyjaśniającejArt. 25 ust. 1 pkt 4Udokumentowanie czynności dowodowych, przesłuchań i ustaleńKomisja śledcza / oficer compliance
Raport Końcowy z Działań NastępczychArt. 2 pkt 1 i art. 25 ust. 1 pkt 6Podsumowanie dochodzenia z rekomendacjami dla zarząduPrzewodniczący komisji compliance

Procedura zgłoszeń wewnętrznych: Tryb stanowienia i konsultacji (art. 24)

Procedura zgłoszeń wewnętrznych nie może zostać wprowadzona jednostronnym zarządzeniem prezesa zarządu z pominięciem dialogu społecznego. Artykuł 24 ustawy ustanawia ścisły tryb jej stanowienia, którego niedochowanie skutkuje wadliwością prawną całego systemu:

Ustalenie treści procedury w drodze konsultacji (art. 24 ust. 3)

Treść procedury zgłoszeń wewnętrznych musi zostać poddana obowiązkowym konsultacjom z zakładowymi partnerami społecznymi:

  • Jeżeli w firmie działają zakładowe organizacje związkowe: Konsultacje prowadzi się ze wszystkimi zakładowymi organizacjami związkowymi albo wspólną reprezentacją związkową ;
  • Jeżeli w firmie nie działa żaden związek zawodowy: Konsultacje prowadzi się z przedstawicielami osób świadczących pracę na rzecz podmiotu prawnego, wyłonionymi w trybie przyjętym u danego pracodawcy (np. z Radą Pracowników powołaną na podstawie ustawy o informowaniu pracowników i przeprowadzaniu z nimi konsultacji, lub specjalnie wybraną reprezentacją ad hoc).

Terminy konsultacji (art. 24 ust. 4)

Ustawodawca określił sztywne ramy czasowe dialogu społecznego: „Konsultacje trwają nie krócej niż 7 dni i nie dłużej niż 14 dni od dnia przedstawienia przez podmiot prawny projektu procedury zgłoszeń wewnętrznych”. Oznacza to, że pracodawca nie może skrócić konsultacji poniżej 7 dni kalendarzowych, a partnerzy społeczni mają maksymalnie 14 dni na sformułowanie swoich pisemnych opinii i uwag. Zakończenie konsultacji bez wypracowania wspólnego porozumienia nie blokuje wejścia w życie procedury, procedura ma charakter opiniodawczy, a nie negocjacyjny (pracodawca ma obowiązek skonsultować projekt, lecz nie musi uwzględnić wszystkich postulatów związkowych, o ile nie naruszają one bezwzględnie obowiązujących przepisów ustawy).

Promulgacja i wejście w życie (art. 24 ust. 5)

Zgodnie z art. 24 ust. 5 ustawy: „Procedura zgłoszeń wewnętrznych wchodzi w życie po upływie 7 dni od dnia podania jej do wiadomości osób wykonujących pracę w sposób przyjęty w podmiocie prawnym”. Tradycyjnie jest to publikacja w sieci intranet, wysyłka newslettera pracowniczego ze zwrotnym potwierdzeniem odbioru, wywieszenie na oficjalnych tablicach ogłoszeń w zakładach produkcyjnych lub przekazanie w formie elektronicznego obiegu dokumentów (np. system HRMS). Co niezwykle istotne na gruncie art. 24 ust. 6, osobie ubiegającej się o pracę na podstawie stosunku pracy lub innego stosunku prawnego (kandydatowi na rekrutacji) podmiot prawny przekazuje informację o procedurze zgłoszeń wewnętrznych wraz z rozpoczęciem rekrutacji lub negocjacji poprzedzających zawarcie umowy.

Obowiązkowa treść procedury zgłoszeń wewnętrznych (art. 25 ust. 1)

Artykuł 25 ust. 1 ustawy zawiera zamknięty katalog elementów obligatoryjnych, które muszą znaleźć się w każdej procedurze zgłoszeń wewnętrznych pod rygorem jej nieważności i odpowiedzialności karnej z art. 58:

  • Wskazanie jednostki organizacyjnej lub osoby upoważnionej do przyjmowania zgłoszeń (pkt 1): Określenie, czy jest to oficer compliance, dział prawny, zewnętrzna kancelaria prawna czy wyspecjalizowany podmiot zewnętrzny świadczący usługi platformy cyfrowej ;
  • Sposoby przekazywania zgłoszeń (pkt 2): Kanały techniczne umożliwiające zgłoszenia pisemne (formularz elektroniczny, szyfrowana platforma www) lub ustne (telefon, nagrywana linia, bezpośrednie spotkanie zorganizowane w terminie 14 dni od wniosku sygnalisty) ;
  • Bezstronna jednostka upoważniona do podejmowania działań następczych (pkt 3): Wskazanie komórki wewnętrznej lub kancelarii zewnętrznej odpowiedzialnej za rzetelne zbadanie sprawy, weryfikację dowodów i komunikację z sygnalistą ;
  • Tryb podejmowania działań następczych z należytą starannością (pkt 4): Opis kroków procesowych, metod weryfikacji faktów, reguł przesłuchiwania świadków oraz przygotowywania raportu końcowego ;
  • Obowiązek potwierdzenia przyjęcia zgłoszenia w terminie 7 dni (pkt 5): Bezwzględny wymóg prawny wysłania pisemnego lub elektronicznego potwierdzenia odbioru zgłoszenia sygnaliście w terminie 7 dni od dnia jego otrzymania (chyba że sygnalista nie podał adresu do kontaktu) ;
  • Zobowiązanie do przekazania informacji zwrotnej w terminie 3 miesięcy (pkt 6): Obowiązek poinformowania sygnalisty w terminie nieprzekraczającym 3 miesięcy od dnia potwierdzenia przyjęcia (lub 3 miesięcy od upływu 7 dni) o planowanych lub podjętych działaniach następczych i ich motywach ;
  • Zrozumiałe i łatwo dostępne informacje na temat dokonywania zgłoszeń zewnętrznych (pkt 7): Szczegółowy opis możliwości i trybu dokonania zgłoszenia zewnętrznego do Rzecznika Praw Obywatelskich (RPO) albo innych właściwych organów publicznych, z zaznaczeniem, że sygnalista ma prawo dokonać zgłoszenia zewnętrznego bez uprzedniego skorzystania z kanału wewnętrznego.

Elementy fakultatywne procedury (art. 25 ust. 2)

Ustawodawca zezwolił pracodawcom na rozszerzenie procedury o dodatkowe mechanizmy podnoszące kulturę organizacyjną firmy:

  • Dopuszczenie zgłoszeń anonimowych (pkt 2): Decyzja, czy organizacja przyjmuje i bada sygnały od osób, które nie ujawniają swojego imienia i nazwiska ;
  • Katalog naruszeń regulacji wewnętrznych lub standardów etycznych (pkt 1): Rozszerzenie zakresu przedmiotowego zgłoszeń poza naruszenia powszechnego prawa na naruszenia kodeksu etyki, procedur antykorupcyjnych, polityki antymobbingowej czy reguł ESG ;
  • System zachęt do korzystania z kanału wewnętrznego (pkt 4): Promowanie kultury zgłaszania problemów wewnątrz organizacji przed skierowaniem ich do organów publicznych lub prasy, w sytuacji gdy nieprawidłowości mogą być skutecznie i szybko usunięte przez zarząd.

Rejestr Zgłoszeń Wewnętrznych: Wymogi ustawowe z art. 29

Rejestr Zgłoszeń Wewnętrznych jest najważniejszym, urzędowym dokumentem ewidencjonującym pracę pionu compliance w zakresie obsługi sygnalistów. Zgodnie z art. 29 ust. 1 ustawy, każdy podmiot prawny obowiązany do wdrożenia procedury wewnętrznej musi założyć i na bieżąco prowadzić taki rejestr. Prowadzenie rejestru może zostać powierzone wyłącznie jednostce upoważnionej do podejmowania działań następczych (art. 29 ust. 2).

Ustawowy zakres danych w Rejestrze (art. 29 ust. 3)

Zgodnie z art. 29 ust. 3 ustawy, Rejestr Zgłoszeń Wewnętrznych zawiera ściśle określony katalog 8 pozycji danych:

Nr kolumnyWymóg ustawowy (art. 29 ust. 3)Opis operacyjny i standard wypełniania
1Numer zgłoszeniaUnikalny identyfikator alfanumeryczny sprawy (np. SYG/2026/001), generowany automatycznie przez system cyfrowy
2Przedmiot naruszenia prawaKwalifikacja dziedziny prawa z art. 3 ust. 1 (np. zamówienia publiczne, ochrona środowiska, korupcja, bezpieczeństwo produktów)
3Dane osobowe sygnalistyImię, nazwisko, stanowisko lub relacja z podmiotem prawnym (w przypadku zgłoszeń jawnych) lub adnotacja „Anonim” z kodem identyfikacyjnym
4Dane osoby, której dotyczy zgłoszenieImię, nazwisko, stanowisko służbowe pracownika, członka zarządu lub kontrahenta podejrzewanego o naruszenie
5Adres do kontaktu sygnalistyAdres e-mail, fizyczny adres korespondencyjny lub unikalny, szyfrowany identyfikator skrzynki w platformie UNOVOX
6Data dokonania zgłoszeniaDokładna data (dzień, miesiąc, rok) wpłynięcia zgłoszenia, wyznaczająca bieg 7-dniowego terminu na potwierdzenie
7Informacja o podjętych działaniach następczychOpis kroków procesowych: powołanie komisji, zabezpieczenie dokumentacji, wdrożenie audytu, skierowanie zawiadomienia do prokuratury
8Data zakończenia sprawyData zatwierdzenia raportu końcowego, umorzenia sprawy z braku dowodów lub prawomocnego wyciągnięcia konsekwencji dyscyplinarnych
Uwaga prawna dotycząca anonimizacji rejestru:

Choć ustawa wymaga wpisania danych osobowych sygnalisty do rejestru (kolumna 3), dane te nie mogą być widoczne dla osób postronnych ani dla zarządu. Do danych w rejestrze dostęp mają wyłącznie imiennie upoważnieni oficerowie compliance (art. 29 ust. 2). Wszelkie raporty statystyczne przekazywane kierownictwu muszą być całkowicie zanonimizowane.

Retencja danych: 3-letni okres przechowywania z art. 29 ust. 5

Jednym z najbardziej rygorystycznych i specyficznych przepisów polskiej ustawy jest art. 29 ust. 5, określający czas przechowywania dokumentacji w rejestrze zgłoszeń:

„Dane osobowe oraz pozostałe informacje w rejestrze zgłoszeń są przechowywane przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze, lub po zakończeniu postępowań zainicjowanych tymi działaniami.”

Sposób obliczania terminu retencji

Termin ten liczy się w specyficzny sposób, analogicznie do terminów przedawnienia zobowiązań podatkowych w polskiej Ordynacji podatkowej:

  • Przykład: Sprawa dotycząca zmowy przetargowej została ostatecznie zamknięta, a działania następcze zakończone w dniu 15 maja 2025 r. ;
  • Koniec roku kalendarzowego, w którym zakończono działania, przypada na 31 grudnia 2025 r. ;
  • Okres 3 lat rozpoczyna swój bieg 1 stycznia 2026 r. i upływa z dniem 31 grudnia 2028 r. ;
  • Dane osobowe oraz akta sprawy muszą zostać trwale usunięte z rejestru i serwerów w dniu 1 stycznia 2029 r.

Wyjątek: Trwające postępowania sądowe lub karne

Jeżeli w wyniku działań następczych pracodawca złożył zawiadomienie o podejrzeniu popełnienia przestępstwa do prokuratury lub wytoczył pracownikowi proces o naprawienie szkody z Kodeksu pracy, a postępowanie to toczy się przed polskimi sądami, okres retencji ulega automatycznemu wydłużeniu do czasu prawomocnego zakończenia tych postępowań.

Obowiązek nieodwracalnego zniszczenia danych

Po upływie okresu retencji administrator ma bezwzględny prawny obowiązek zniszczenia danych osobowych. W nowoczesnych rozwiązaniach cyfrowych takich jak UNOVOX proces ten jest realizowany automatycznie: system wysyła powiadomienie do oficera compliance, a po jego zatwierdzeniu bezpowrotnie usuwa klucze kryptograficzne oraz nadpisuje bazy danych, generując oficjalny protokół usunięcia danych spełniający wymogi kontrolne Urzędu Ochrony Danych Osobowych (UODO).

Ochrona danych osobowych (RODO) w dokumentacji zgłoszeń

Prowadzenie dokumentacji i rejestru zgłoszeń stanowi proces przetwarzania danych osobowych o podwyższonym ryzyku. Polski ustawodawca zharmonizował przepisy ustawy o ochronie sygnalistów z RODO, wprowadzając istotne ograniczenia praw osób, których dotyczy zgłoszenie:

Wyłączenie prawa do informacji o źródle danych (art. 8 ust. 5 ustawy)

Zgodnie z art. 15 ust. 1 lit. g RODO, osoba, której dane dotyczą, ma prawo dowiedzieć się, z jakiego źródła administrator pozyskał jej dane osobowe. Gdyby ten przepis zastosować wprost, obwiniony dyrektor mógłby zażądać od firmy ujawnienia, kto złożył na niego skargę. Polski art. 8 ust. 5 ustawy o ochronie sygnalistów jednoznacznie wyłącza to uprawnienie:

„Przepisu art. 15 ust. 1 lit. g rozporządzenia 2016/679 w zakresie informacji o źródle pozyskania danych osobowych nie stosuje się, chyba że sygnalista nie spełnia warunków określonych w art. 6 albo wyraził zgodę na takie ujawnienie.”

Administrator danych nie może pod żadnym pozorem przekazać osobie podejrzewanej danych identyfikujących sygnalistę ani dokumentów pozwalających na wydedukowanie jego tożsamości.

Ograniczenie obowiązku informacyjnego z art. 14 RODO

W przypadku gdy do rejestru wprowadzane są dane osoby trzeciej lub osoby obwinionej, administrator danych co do zasady powinien przekazać jej klauzulę informacyjną na podstawie art. 14 RODO w terminie miesiąca. Jednakże na mocy art. 8 ust. 4 ustawy, jeżeli przekazanie takiej informacji mogłoby uniemożliwić lub znacząco utrudnić prawidłowe przeprowadzenie działań następczych (np. umożliwiłoby zatarcie śladów kradzieży lub zniszczenie dokumentów finansowych), administrator może odroczyć wykonanie obowiązku informacyjnego do czasu zabezpieczenia materiału dowodowego.

Imienne upoważnienia do przetwarzania danych (art. 27 ust. 2 i art. 29 ust. 2)

Do przyjmowania i weryfikacji zgłoszeń oraz prowadzenia rejestru mogą być dopuszczone wyłącznie osoby posiadające pisemne upoważnienie wydane przez podmiot prawny. Upoważnienie to musi zawierać zobowiązanie do zachowania w tajemnicy wszelkich informacji i danych osobowych, z zastrzeżeniem, że obowiązek ten trwa również po ustaniu stosunku pracy lub innego stosunku prawnego łączącego upoważnionego z pracodawcą.

Rola IOD i sporządzenie DPIA (Data Protection Impact Assessment)

Zgodnie z wytycznymi Grupy Roboczej Art. 29 (obecnie Europejska Rada Ochrony Danych - EROD) oraz komunikatem Prezesa Urzędu Ochrony Danych Osobowych, przetwarzanie danych w ramach kanałów sygnalistów spełnia co najmniej 3 kryteria kwalifikujące operację do obowiązkowego przeprowadzenia Oceny Skutków dla Ochrony Danych (art. 35 RODO):

  • Osoby w sytuacji zależności: Sygnaliści oraz świadkowie są pracownikami podlegającymi zależności służbowej od pracodawcy ;
  • Dane o charakterze wysoce newralgicznym: Zgłoszenia dotyczą naruszeń prawa, przestępstw korupcyjnych, oszustw podatkowych i nadużyć gospodarczych ;
  • Ryzyko dotkliwych konsekwencji: Ryzyko deanonimizacji sygnalisty grozi bezprawnym zwolnieniem, mobbingiem, zniszczeniem kariery zawodowej i utratą reputacji.

DPIA musi zostać sporządzona przed uruchomieniem procedury wewnętrznej i zaktualizowana przy każdej istotnej zmianie architektury teleinformatycznej kanału zgłoszeń. Inspektor Ochrony Danych (IOD) w organizacji ma obowiązek wydania formalnej, pisemnej opinii na temat bezpieczeństwa wdrożonych rozwiązań.

Standardy międzynarodowe: ISO 37002 i ISO 37301 w dokumentacji compliance

Polskie przedsiębiorstwa dążące do najwyższych standardów ładu korporacyjnego (Corporate Governance) projektują swoją dokumentację w oparciu o normę ISO 37002:2021 (Whistleblowing management systems, Guidelines). Norma ta opiera się na 4 filarach:

  • Zaufanie (Trust): Transparentność procedur, jasne gwarancje ochrony tożsamości i regularna komunikacja budują zaufanie pracowników do kanału wewnętrznego ;
  • Bezstronność (Impartiality): Komisja wyjaśniająca musi być niezależna decyzyjnie i wolna od jakichkolwiek nacisków ze strony członków zarządu czy dyrektorów operacyjnych ;
  • Ochrona (Protection): Systemowe mechanizmy monitorowania sytuacji zawodowej sygnalisty po dokonaniu zgłoszenia, wykluczające ukryte formy odwetu ;
  • Rozliczalność i ulepszanie (Accountability & Continual Improvement): Coroczne audyty efektywności procedury, analiza statystyk rejestru zgłoszeń oraz aktualizacja polityk w ramach zintegrowanego systemu compliance ISO 37301.

Metodyka zabezpieczania dowodów: Łańcuch dowodowy (Chain of Custody)

Dokumentacja gromadzona w toku działań następczych musi spełniać kryteria dopuszczalności w polskich postępowaniach sądowych (art. 308 i nast. Kodeksu postępowania cywilnego oraz art. 393 Kodeksu postępowania karnego). Oznacza to konieczność zachowania nienaruszonego łańcucha dowodowego (Chain of Custody):

  • Protokołowanie każdej czynności: Każde pobranie próbek, otwarcie korespondencji, skopiowanie bazy danych czy rozmowa wyjaśniająca musi zakończyć się podpisaniem protokołu ze wskazaniem dokładnej daty, godziny, obecnych osób oraz zastosowanych narzędzi technicznych ;
  • Integralność plików cyfrowych: Wszystkie pliki dowodowe przekazane przez sygnalistę lub zabezpieczone z systemów ERP muszą być opatrzone kryptograficzną sumą kontrolną (np. SHA-256) wygenerowaną w momencie ich wpłynięcia do systemu UNOVOX. Gwarantuje to przed sądem, że materiał dowodowy nie został zmodyfikowany w toku śledztwa zakładowego ;
  • Zabezpieczenie korespondencji papierowej: Zgłoszenia złożone w tradycyjnej formie papierowej przechowuje się w certyfikowanych szafach pancernych klasy minimum S1 zgodnie z normą PN-EN 14450, znajdujących się w pomieszczeniach z kontrolą dostępu.

Unikanie konfliktu interesów przy prowadzeniu postępowań wyjaśniających

Jednym z najczęstszych błędów organizacyjnych w polskich firmach jest powierzenie prowadzenia rejestru i postępowań wyjaśniających osobom, których dotyczy bezpośrednia podległość służbowa wobec kierownictwa. Jeżeli zgłoszenie naruszenia prawa dotyczy dyrektora finansowego (CFO), a postępowanie prowadzi główny księgowy podlegający służbowo temu dyrektorowi, dochodzi do jaskrawego konfliktu interesów.

Prawidłowa procedura zgłoszeń wewnętrznych musi zawierać tzw. procedurę substytucyjną (kaskadową):

  • Jeżeli zgłoszenie dotyczy oficera compliance, uprawnienia do prowadzenia rejestru i śledztwa przejmuje wyznaczony członek komitetu audytu lub niezależny audytor zewnętrzny ;
  • Jeżeli zgłoszenie dotyczy członka zarządu, raport końcowy jest kierowany bezpośrednio do Przewodniczącego Rady Nadzorczej z pominięciem standardowego obiegu zarządczego ;
  • Jeżeli sprawa dotyczy większości członków zarządu, pracownicy powinni zostać pouczeni w procedurze o możliwości bezpośredniego skorzystania z kanału zewnętrznego u Rzecznika Praw Obywatelskich (RPO).

Sankcje karne za brak procedury lub jej wadliwe ustanowienie (art. 58)

Naruszenie obowiązków związanych z dokumentacją kanału zgłoszeń jest w polskim porządku prawnym czynem zabronionym zagrożonym sankcją karną. Zgodnie z art. 58 ustawy o ochronie sygnalistów:

„Kto, będąc odpowiedzialnym za ustanowienie procedury zgłoszeń wewnętrznych, wbrew przepisom ustawy procedury tej nie ustanawia albo ustanawia ją z istotnym naruszeniem wynikających z ustawy wymogów, podlega karze grzywny.”

Odpowiedzialność na mocy tego przepisu ponoszą osobiście członkowie organów zarządzających (prezesi i członkowie zarządu spółek z o.o. i S.A., wspólnicy spółek osobowych, dyrektorzy instytucji publicznych). Karze podlega nie tylko całkowity brak procedury, ale również:

  • Pominięcie obowiązkowych konsultacji ze związkami zawodowymi lub przedstawicielami załogi (art. 24 ust. 3) ;
  • Skrócenie czasu trwania konsultacji poniżej 7 dni (art. 24 ust. 4) ;
  • Wprowadzenie procedury w życie przed upływem 7 dni od podania jej do wiadomości załogi (art. 24 ust. 5) ;
  • Brak w treści procedury któregokolwiek z obligatoryjnych elementów wymienionych w art. 25 ust. 1 ;
  • Zaniechanie prowadzenia Rejestru Zgłoszeń Wewnętrznych wymaganego przez art. 29.

Raportowanie zarządcze i przeglądy okresowe systemu compliance

Dokumentacja systemu sygnalizowania nie może mieć charakteru statycznego. Zgodnie z najlepszymi praktykami ładu korporacyjnego Giełdy Papierów Wartościowych w Warszawie (Dobre Praktyki Spółek Notowanych na GPW 2021) oraz wytycznymi ISO 37002, oficer compliance ma obowiązek sporządzania corocznego raportu z funkcjonowania systemu ochrony sygnalistów.

Raport ten przedstawia się zarządowi oraz radzie nadzorczej (komitetowi audytu). Raport zawiera zanonimizowane statystyki:

  • Łączna liczba zgłoszeń wewnętrznych zarejestrowanych w danym roku kalendarzowym ;
  • Podział zgłoszeń według kategorii naruszeń prawa (finanse, BHP, mobbing, środowisko, zamówienia publiczne) ;
  • Odsetek zgłoszeń potwierdzonych po przeprowadzeniu działań następczych w stosunku do zgłoszeń bezpodstawnych ;
  • Średni czas prowadzenia działań wyjaśniających i dochowanie terminów 7 dni oraz 3 miesięcy ;
  • Rekomendacje dotyczące uszczelnienia procesów kontroli wewnętrznej i zmian w regulaminach zakładowych.

Cyfrowy rejestr zgłoszeń UNOVOX: Architektura bezpieczeństwa i zgodność z art. 29

Próby prowadzenia Rejestru Zgłoszeń Wewnętrznych w arkuszach kalkulacyjnych Excel czy plikach tekstowych na dyskach współdzielonych niosą ze sobą gigantyczne ryzyko prawne i teleinformatyczne. Zwykły plik Excel nie gwarantuje nienaruszalności logów, pozwala na wsteczną edycję wpisów, nie rejestruje nieautoryzowanych prób podglądu przez administratorów domeny IT oraz uniemożliwia bezpieczne prowadzenie dwukierunkowego dialogu anonimowego.

Platforma UNOVOX oferuje dedykowany moduł Cyfrowego Rejestru Zgłoszeń Wewnętrznych, w pełni spełniający wymogi art. 29 ustawy o ochronie sygnalistów:

  • Automatyzacja 8 pól rejestru: System automatycznie nadaje unikalny identyfikator sprawy, rejestruje dokładny znacznik czasu UTC z pieczęcią kwalifikowaną, kategoryzuje dziedzinę naruszenia i monitoruje upływ terminów 7 dni na potwierdzenie oraz 3 miesięcy na informację zwrotną ;
  • Szyfrowanie asymetryczne bazy danych: Dane osobowe sygnalistów są chronione asymetrycznym szyfrowaniem AES-256 z kluczami prywatnymi znajdującymi się wyłącznie w posiadaniu upoważnionych oficerów compliance (architektura Zero-Knowledge) ;
  • Niezmienny audytor operacji (Audit Trail): Każde wyświetlenie, edycja wpisu czy pobranie załącznika jest nieodwracalnie zapisywane w kryptograficznym dzienniku zdarzeń (logach systemowych), co uniemożliwia zatuszowanie śladów w przypadku próby bezprawnej ingerencji ;
  • Automatyczna retencja i usuwanie danych: Moduł retencji automatycznie wylicza datę upływu 3-letniego okresu przechowywania z art. 29 ust. 5 i przeprowadza certyfikowane niszczenie danych po zakończeniu sprawy ;
  • Serwery w Unii Europejskiej: Pełna suwerenność danych, hosting wyłącznie w certyfikowanych centrach danych ISO/IEC 27001 na terytorium UE, brak transferu danych do państw trzecich (USA/Tarcza Prywatności).

Podsumowanie i checklista wdrożeniowa dla oficera compliance

Wdrożenie kompletnej dokumentacji systemu sygnalizowania w polskim przedsiębiorstwie wymaga precyzyjnego harmonogramu działań i ścisłej koordynacji między zarządem, działem prawnym, HR oraz IT. Poniższa checklista weryfikuje stan gotowości organizacji:

Checklista compliance: Dokumentacja i Rejestr Zgłoszeń
  • [ ] Opracowano projekt Procedury Zgłoszeń Wewnętrznych zawierający wszystkie obligatoryjne elementy z art. 25 ust. 1 ustawy.
  • [ ] Przeprowadzono konsultacje z zakładowymi organizacjami związkowymi lub reprezentacją pracowników trwające od 7 do 14 dni (art. 24 ust. 3-4).
  • [ ] Sporządzono i zarchiwizowano protokół z przeprowadzonych konsultacji pracowniczych.
  • [ ] Podano procedurę do wiadomości załogi w przyjęty sposób i odczekano 7 dni do jej wejścia w życie (art. 24 ust. 5).
  • [ ] Wdrożono procedurę informowania kandydatów do pracy o systemie zgłoszeń na etapie rekrutacji (art. 24 ust. 6).
  • [ ] Wydano pisemne, imienne upoważnienia do przetwarzania danych osobowych oraz odbierania zgłoszeń dla członków zespołu compliance (art. 27 ust. 2 i art. 29 ust. 2).
  • [ ] Założono Rejestr Zgłoszeń Wewnętrznych spełniający wymogi 8 obligatoryjnych pozycji z art. 29 ust. 3 ustawy.
  • [ ] Zdefiniowano politykę retencji danych gwarantującą usunięcie danych po 3 latach od końca roku kalendarzowego zakończenia działań (art. 29 ust. 5).
  • [ ] Przeprowadzono Ocenę Skutków dla Ochrony Danych (DPIA) we współpracy z Inspektorem Ochrony Danych (art. 35 RODO).
  • [ ] Wdrożono profesjonalną, szyfrowaną platformę cyfrową (np. UNOVOX) gwarantującą poufność tożsamości i rozliczalność procesu.

Często zadawane pytania o dokumentację i rejestr zgłoszeń (FAQ)

Czy małe przedsiębiorstwo zatrudniające 45 pracowników musi prowadzić rejestr zgłoszeń?

Co do zasady podmioty zatrudniające poniżej 50 osób są zwolnione z obowiązku tworzenia procedury i prowadzenia rejestru. Wyjątkiem są podmioty wykonujące działalność w zakresie usług, produktów i rynków finansowych oraz przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML), które mają ten obowiązek bez względu na liczbę zatrudnionych pracowników.

Ile czasu dokładnie trwają konsultacje procedury ze związkami zawodowymi?

Zgodnie z art. 24 ust. 4 ustawy, konsultacje trwają nie krócej niż 7 dni i nie dłużej niż 14 dni od dnia przedstawienia projektu procedury przez pracodawcę. Jest to termin sztywny i nie może zostać skrócony.

Co się stanie, jeżeli związki zawodowe odmówią podpisania porozumienia w sprawie procedury?

Procedura zgłoszeń wewnętrznych ma charakter konsultacyjny, a nie negocjacyjny. Po upływie maksymalnego terminu 14 dni konsultacji pracodawca ma prawo samodzielnie ustalić i ogłosić treść procedury, o ile dochował formalnego obowiązku poddania projektu pod dyskusję ze stroną społeczną.

W jaki sposób informuje się kandydatów do pracy o procedurze zgłoszeń?

Zgodnie z art. 24 ust. 6 ustawy, informację o procedurze przekazuje się kandydatowi wraz z rozpoczęciem rekrutacji lub negocjacji poprzedzających zawarcie umowy. W praktyce realizuje się to poprzez zamieszczenie linku do procedury w ogłoszeniu rekrutacyjnym lub dołączenie noty informacyjnej do formularza aplikacyjnego.

Jakie dane obowiązkowo muszą znaleźć się w rejestrze zgłoszeń wewnętrznych?

Zgodnie z art. 29 ust. 3 ustawy rejestr musi zawierać: 1) numer zgłoszenia, 2) przedmiot naruszenia prawa, 3) dane osobowe sygnalisty i osoby obwinionej, 4) adres do kontaktu, 5) datę zgłoszenia, 6) informację o podjętych działaniach następczych oraz 7) datę zakończenia sprawy.

Przez jaki okres należy przechowywać dane w rejestrze zgłoszeń?

Zgodnie z art. 29 ust. 5 ustawy, dane są przechowywane przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze lub postępowania zainicjowane tymi działaniami. Po tym terminie dane podlegają bezwzględnemu usunięciu.

Kto w firmie ma prawo wglądu do rejestru zgłoszeń?

Wyłącznie osoby posiadające imienne, pisemne upoważnienie administratora danych do podejmowania działań następczych (art. 29 ust. 2). Członkowie zarządu, kierownicy działów ani administratorzy sieci IT nie mają prawa wglądu do danych osobowych zawartych w rejestrze.

Czy rejestr zgłoszeń wewnętrznych może być prowadzony w formie papierowej książki?

Ustawa nie zakazuje formy papierowej, jednak w praktyce forma ta jest wysoce ryzykowna i nie zapewnia wymogów poufności, ochrony przed pożarem, kontroli dostępu ani automatyzacji terminów procesowych. Eksperci i UODO zdecydowanie rekomendują certyfikowane systemy teleinformatyczne.

Jaka kara grozi prezesowi zarządu za brak wdrożenia procedury zgłoszeń?

Zgodnie z art. 58 ustawy, osoba odpowiedzialna za ustanowienie procedury zgłoszeń wewnętrznych, która jej nie ustanawia lub ustanawia ją z istotnym naruszeniem wymogów ustawy, podlega karze grzywny wymierzanej przez sąd na podstawie Kodeksu postępowania w sprawach o wykroczenia.

Czy osoba obwiniona o korupcję może zażądać wglądu do rejestru zgłoszeń na podstawie RODO?

Nie. Artykuł 8 ust. 5 ustawy wprost wyłącza stosowanie art. 15 ust. 1 lit. g RODO w zakresie źródła pozyskania danych. Pracodawca ma prawny zakaz ujawnienia obwinionemu danych sygnalisty.

Czy obsługa rejestru zgłoszeń może zostać powierzona kancelarii prawnej na zewnątrz firmy?

Tak. Zgodnie z art. 28 ust. 1 ustawy, podmiot prawny może upoważnić podmiot zewnętrzny (np. kancelarię radców prawnych, adwokatów lub dostawcę platformy cyfrowej) do przyjmowania zgłoszeń, prowadzenia rejestru oraz wykonywania działań następczych na podstawie pisemnej umowy powierzenia.

Czym jest DPIA i czy jest ono obowiązkowe przy wdrożeniu kanału zgłoszeń?

DPIA to formalna Ocena Skutków dla Ochrony Danych z art. 35 RODO. Ze względu na wysokie ryzyko dla praw i wolności sygnalistów oraz przetwarzanie danych o naruszeniach prawa, sporządzenie DPIA jest obowiązkowe dla każdego pracodawcy wdrażającego system zgłaszania nieprawidłowości.

Jakie wymogi techniczne musi spełniać bezpieczna platforma cyfrowa do obsługi rejestru?

Szyfrowanie end-to-end (AES-256), brak logowania adresów IP, separacja uprawnień bazodanowych, certyfikacja ISO 27001, serwery w EOG oraz niezmienny, kryptograficzny rejestr zdarzeń (Audit Trail).

Czy zgłoszenia bezpodstawne lub odrzucone również muszą zostać wpisane do rejestru?

Tak. Każde zgłoszenie, które wpłynęło do podmiotu prawnego, musi zostać zarejestrowane pod unikalnym numerem. W kolumnie dotyczącej działań następczych odnotowuje się powód odrzucenia (np. brak związku z pracą, brak znamion czynu zabronionego) i datę zamknięcia sprawy.

Czy platforma UNOVOX spełnia wszystkie kryteria polskiego rejestru z art. 29?

Tak. UNOVOX posiada dedykowany moduł polskiego rejestru zgłoszeń z art. 29, automatycznie pilnuje terminów 7 dni i 3 miesięcy, szyfruje dane w standardzie Zero-Knowledge i zarządza 3-letnią retencją danych zgodnie z prawem polskim.

Obowiązujące przepisy

Ustawa o ochronie sygnalistów

Ustawa z dnia 14 czerwca 2024 r., Dz.U. 2024 poz. 928

Oficjalne źródło Elektroniczny Dziennik Ustaw (ELI) oraz Rzecznik Praw Obywatelskich Oficjalne źródło