RODO a zgłaszanie nieprawidłowości: co musisz wiedzieć #
Każde zgłoszenie sygnalisty zawiera dane osobowe. Zgłaszający może podać swoje imię i nazwisko. Zgłoszenie prawdopodobnie będzie wskazywać osobę oskarżoną o nieprawidłowości. Działania osoby rozpatrującej są rejestrowane. Wszystko to stanowi dane osobowe w rozumieniu RODO.
Tworzy to napięcie, z którym specjaliści ds. zgodności zmagają się na co dzień: Dyrektywa o ochronie sygnalistów (2019/1937) wymaga zbierania i przechowywania zgłoszeń, a RODO wymaga posiadania podstawy prawnej do tego, minimalizacji zbieranych danych i ich usuwania, gdy nie są już potrzebne.
Oto jak te dwa systemy prawne współdziałają i co to oznacza w praktyce.
Jakie dane osobowe zawiera zgłoszenie sygnalisty? #
Więcej niż mogłoby się wydawać:
| Dane | Źródło | Kategoria RODO |
|---|---|---|
| Imię i nazwisko zgłaszającego (jeśli podane) | Dobrowolne | Dane osobowe |
| Dane kontaktowe zgłaszającego (jeśli podane) | Dobrowolne | Dane osobowe |
| Imię i nazwisko osoby oskarżonej | Treść zgłoszenia | Dane osobowe (osoba trzecia) |
| Szczegóły domniemanego naruszenia | Treść zgłoszenia | Mogą obejmować dane szczególnej kategorii (Art. 9) |
| Przesłane pliki (dokumenty, zdjęcia) | Zgłaszający | Mogą zawierać metadane (GPS, autor, znaczniki czasu) |
| Działania i notatki osoby rozpatrującej | Zarządzanie sprawą | Dane osobowe (osoba rozpatrująca) |
| Znaczniki czasu i dziennik audytu | System | Dane osobowe |
Jeśli zgłoszenie opisuje molestowanie, dyskryminację, problemy zdrowotne lub działalność przestępczą, może zawierać dane szczególnej kategorii zgodnie z Art. 9 RODO — co uruchamia bardziej rygorystyczne warunki przetwarzania.
Jaka jest podstawa prawna przetwarzania? #
Potrzebujesz podstawy prawnej zgodnie z Art. 6 RODO, aby przetwarzać dane osobowe w zgłoszeniach sygnalistów. Najczęściej stosowane podstawy:
Art. 6 ust. 1 lit. c) — Obowiązek prawny #
To jest podstawowa podstawa. Dyrektywa UE 2019/1937 i jej krajowe transpozycje nakładają obowiązek prawny prowadzenia kanału zgłoszeniowego. Przetwarzanie danych osobowych jest niezbędne do spełnienia tego obowiązku.
Obejmuje to:
- Przyjmowanie zgłoszenia
- Bezpieczne przechowywanie
- Badanie zarzutów
- Komunikację ze zgłaszającym
- Prowadzenie dziennika audytu
Art. 6 ust. 1 lit. f) — Prawnie uzasadniony interes #
Niektóre organizacje wykorzystują prawnie uzasadniony interes jako dodatkową podstawę, szczególnie w przypadku przetwarzania wykraczającego poza minimalne wymogi Dyrektywy (np. analiza wewnętrzna, raportowanie trendów). Wymaga to przeprowadzenia oceny prawnie uzasadnionego interesu (LIA) i testu równowagi.
Art. 6 ust. 1 lit. e) — Interes publiczny (sektor publiczny) #
Organizacje sektora publicznego mogą opierać się na podstawie interesu publicznego, szczególnie gdy prawo krajowe wyraźnie upoważnia do przetwarzania w celu ochrony sygnalistów.
A co ze zgodą? #
Nie opieraj się na zgodzie. Nierówność sił między zgłaszającym a pracodawcą oznacza, że zgoda prawdopodobnie nie jest wyrażana dobrowolnie (motyw 43 RODO). Zgłaszający nie może w sposób znaczący wyrazić zgody, gdy jego praca może zależeć od wyniku. Zastosuj obowiązek prawny (Art. 6 ust. 1 lit. c)).
Anonimowe zgłoszenia a RODO #
To pytanie, które specjaliści ds. zgodności zadają najczęściej: jeśli zgłoszenie jest naprawdę anonimowe, czy RODO ma zastosowanie?
Jeśli zgłaszający jest niemożliwy do zidentyfikowania: RODO nie ma do niego zastosowania #
RODO ma zastosowanie do danych osobowych dotyczących zidentyfikowanej lub możliwej do zidentyfikowania osoby (Art. 4 ust. 1). Jeśli zgłaszający przesyła zgłoszenie bez podania imienia, adresu e-mail ani żadnych danych identyfikujących — a system nie rejestruje ich adresu IP ani żadnego innego identyfikatora — treść zgłoszenia nie stanowi danych osobowych w odniesieniu do zgłaszającego.
Jednakże:
- Osoba oskarżona wskazana w zgłoszeniu jest nadal możliwa do zidentyfikowania. RODO ma pełne zastosowanie do jej danych.
- Jeśli treść zgłoszenia zawiera szczegóły, które mogą pośrednio zidentyfikować zgłaszającego (“jestem jedyną kobietą na trzecim piętrze”), może to nadal stanowić dane osobowe.
Co technicznie oznacza “anonimowość” #
Aby anonimowość była zgodna z wymogami RODO, narzędzie do zgłaszania musi:
- Nie rejestrować adresów IP. Jakiekolwiek rejestrowanie IP czyni zgłaszającego pseudonimowym, a nie anonimowym.
- Nie wymagać konta ani adresu e-mail. Jeśli zgłaszający się uwierzytelnia, jest możliwy do zidentyfikowania.
- Usuwać metadane plików. Przesłane zdjęcia i dokumenty zawierają dane EXIF (współrzędne GPS, imię autora, informacje o urządzeniu), które mogą zidentyfikować zgłaszającego.
- Nie używać analityki ani śledzących plików cookie na stronie zgłoszeniowej.
Jeśli Twoje narzędzie robi którąkolwiek z tych rzeczy, zbierasz dane pseudonimowe, a nie anonimowe, i RODO ma pełne zastosowanie.
Minimalizacja danych (Art. 5 ust. 1 lit. c)) #
Dyrektywa wymaga kanału zgłoszeniowego. Nie wymaga zbierania większej ilości danych niż to konieczne.
W praktyce:
- Tożsamość zgłaszającego musi być opcjonalna. Zgłaszający powinien móc przesłać zgłoszenie bez podawania imienia i nazwiska ani danych kontaktowych.
- Formularze zgłoszeniowe powinny zbierać tylko niezbędne dane. Opis naruszenia, kategoria i opcjonalne pliki pomocnicze. Nie wymagaj działu, numeru pracownika ani innych identyfikatorów, chyba że zgłaszający zdecyduje się je podać.
- Notatki osoby rozpatrującej powinny być związane z dochodzeniem. Nie rejestruj zbędnych danych osobowych zgłaszającego ani osoby oskarżonej.
Prawa osoby oskarżonej #
To jest miejsce, w którym robi się skomplikowanie. Osoba oskarżona w zgłoszeniu sygnalisty ma prawa wynikające z RODO — w tym prawo do informacji (Art. 14), prawo dostępu (Art. 15) i prawo do usunięcia danych (Art. 17).
Ale korzystanie z tych praw nie może naruszyć poufności zgłaszającego (Art. 16 Dyrektywy).
Prawo do informacji (Art. 14) #
Zgodnie z RODO musisz informować osoby o przetwarzaniu ich danych. Jednak Art. 16 ust. 1 Dyrektywy wymaga ochrony tożsamości zgłaszającego. Rozwiązanie:
- Możesz poinformować osobę oskarżoną o złożeniu zgłoszenia — ale tylko wtedy, gdy nie stwarza to ryzyka zidentyfikowania zgłaszającego.
- Czas ma znaczenie. Wiele państw członkowskich zezwala na opóźnienie powiadomienia do momentu, w którym nie zagroziłoby to dochodzeniu. Niemiecki HinSchG wyraźnie ogranicza ujawnianie informacji w okresie dochodzenia.
- Krajowe organy ochrony danych generalnie akceptują, że wymogi poufności Dyrektywy mają pierwszeństwo przed natychmiastowym obowiązkiem powiadomienia.
Prawo dostępu (Art. 15) #
Osoba oskarżona może złożyć wniosek o dostęp do danych przechowywanych na jej temat. Musisz je udostępnić — ale musisz zanonimizować wszelkie informacje, które mogłyby zidentyfikować zgłaszającego. Obejmuje to imię i nazwisko zgłaszającego, ale także szczegóły kontekstowe, które mogłyby go pośrednio ujawnić.
Prawo do usunięcia danych (Art. 17) #
Osoba oskarżona nie może żądać usunięcia zgłoszenia będącego częścią trwającego dochodzenia lub które musi być przechowywane na podstawie obowiązków prawnych. Art. 17 ust. 3 lit. b) i e) RODO przewidują wyjątki dla obowiązków prawnych i roszczeń prawnych.
Okresy przechowywania #
Dyrektywa (Art. 18) wymaga prowadzenia rejestru zgłoszeń. RODO (Art. 5 ust. 1 lit. e)) wymaga nieprzechowywania danych osobowych dłużej niż jest to konieczne.
Jak długo należy przechowywać zgłoszenia? #
Dyrektywa nie określa konkretnego okresu przechowywania. Krajowe transpozycje różnią się:
| Kraj | Okres przechowywania | Źródło |
|---|---|---|
| Francja | 5 lat po zamknięciu sprawy | Decree 2022-1284 |
| Włochy | 5 lat od daty zgłoszenia | D.Lgs. 24/2023 |
| Niemcy | 3 lata po zamknięciu sprawy (chyba że trwają postępowania) | HinSchG §11 |
| Hiszpania | Nieokreślony (obowiązuje ogólna minimalizacja RODO) | Law 2/2023 |
Najlepsza praktyka #
- Ustaw konfigurowalny okres przechowywania (np. 12, 24, 36 lub 60 miesięcy po zamknięciu sprawy).
- Automatycznie usuwaj zamknięte sprawy po upływie okresu przechowywania.
- Umożliw ręczne usuwanie przez administratorów w przypadkach, gdy przechowywanie nie jest już konieczne.
- Udokumentuj swoją politykę przechowywania i bądź przygotowany na jej uzasadnienie przed regulatorem.
Międzynarodowe transfery danych #
Dane sygnalistów muszą pozostać w UE, chyba że posiadasz ważny mechanizm transferu zgodnie z rozdziałem V RODO.
Ma to znaczenie przy wyborze narzędzia do zgłaszania:
- Platformy hostowane w UE (dane przechowywane w Niemczech, Francji, Holandii itp.): brak problemu z transferem.
- Platformy hostowane w USA lub platformy korzystające z amerykańskich dostawców chmury (AWS US, Azure US, Google Cloud US): wymagają oparcia na Standardowych klauzulach umownych (SCC) lub na ramach prywatności danych UE-USA — oba te mechanizmy zostały prawnie zakwestionowane.
Najprostsza droga: wybierz platformę, która hostuje wszystkie dane w UE. To eliminuje kwestie transferu całkowicie.
Ocena skutków dla ochrony danych (DPIA) #
Art. 35 RODO wymaga przeprowadzenia DPIA, gdy przetwarzanie “może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych”.
Zgłaszanie nieprawidłowości prawdopodobnie kwalifikuje się, ponieważ:
- Obejmuje poważne zarzuty wobec zidentyfikowanych osób
- Zgłoszenia mogą zawierać dane szczególnej kategorii (Art. 9)
- Istnieje nieodłączna nierówność sił między zgłaszającym a organizacją
- Naruszenie poufności może prowadzić do działań odwetowych
Większość organów ochrony danych zaleca przeprowadzenie DPIA przed wdrożeniem systemu zgłaszania nieprawidłowości.
Czego wymaga Twoje narzędzie do zgłaszania #
Na podstawie powyższych wymagań RODO, oprogramowanie do zgłaszania nieprawidłowości powinno:
| Wymóg | Dlaczego |
|---|---|
| Opcjonalna tożsamość zgłaszającego | Minimalizacja danych (Art. 5 ust. 1 lit. c)) |
| Brak rejestrowania IP | Zachowanie anonimowości, uniknięcie tworzenia danych pseudonimowych |
| Usuwanie metadanych plików | Zapobieganie przypadkowej identyfikacji przez dane EXIF/GPS |
| Szyfrowanie w spoczynku | Integralność i poufność (Art. 5 ust. 1 lit. f)) |
| Konfigurowalne okresy przechowywania | Ograniczenie przechowywania (Art. 5 ust. 1 lit. e)) |
| Automatyczne usuwanie wygasłych spraw | Egzekwowanie ograniczenia przechowywania |
| Kontrola dostępu oparta na rolach | Poufność (Art. 16 Dyrektywy) |
| Dziennik audytu tylko do dopisywania | Rozliczalność (Art. 5 ust. 2) |
| Hosting danych w UE | Uniknięcie komplikacji związanych z międzynarodowym transferem (rozdział V) |
| Informacja o ochronie prywatności w formularzu zgłoszeniowym | Przejrzystość (Art. 13/14) |
Jak EthicsPortal radzi sobie z RODO #
EthicsPortal został zaprojektowany z uwzględnieniem zarówno Dyrektywy, jak i RODO jako ograniczeń od samego początku:
- Podstawa prawna: Przetwarzanie opiera się na obowiązku prawnym (Art. 6 ust. 1 lit. c)) — zgodność z Dyrektywą UE 2019/1937.
- Anonimowość domyślnie: Adresy IP zgłaszających nie są przechowywane wraz ze zgłoszeniami ani w logach aplikacji, brak kont, brak śledzenia. Metadane plików (EXIF, GPS, autor) usuwane automatycznie.
- Minimalizacja danych: Imię i nazwisko oraz dane kontaktowe zgłaszającego są polami opcjonalnymi. Zbierane są tylko niezbędne dane.
- Szyfrowanie w spoczynku: Wszystkie opisy zgłoszeń, imiona i nazwiska, dane kontaktowe oraz wiadomości zaszyfrowane w bazie danych.
- Konfigurowalne przechowywanie: Organizacje ustalają własny okres przechowywania (12, 24, 36 lub 60 miesięcy). Wygasłe zamknięte sprawy są usuwane automatycznie.
- Hosting w UE: Wszystkie dane przechowywane na serwerach Hetzner w Norymberdze, Niemcy. Żadne dane nie opuszczają UE. Brak amerykańskich dostawców chmury.
- Kontrola dostępu: Tylko administratorzy i wyznaczone osoby rozpatrujące mogą przeglądać zgłoszenia. Imiona osób rozpatrujących nigdy nie są ujawniane zgłaszającym.
- Dziennik audytu: Rejestr tylko do dopisywania dla każdego działania na potrzeby rozliczalności i kontroli regulacyjnej.
- Umowa powierzenia przetwarzania danych: Umowa zgodna z Art. 28 RODO dostępna dla wszystkich klientów — Umowa powierzenia przetwarzania danych .
Szczegółową analizę zgodności artykuł po artykule znajdziesz na naszej stronie zgodności .
Ostatnia aktualizacja: