Przejdź do głównej treści
Wymagane polskim prawem (Ustawa o ochronie sygnalistów) dla organizacji z ponad 50 pracownikami

RODO a zgłaszanie nieprawidłowości: co musisz wiedzieć #

Każde zgłoszenie sygnalisty zawiera dane osobowe. Zgłaszający może podać swoje imię i nazwisko. Zgłoszenie prawdopodobnie będzie wskazywać osobę oskarżoną o nieprawidłowości. Działania osoby rozpatrującej są rejestrowane. Wszystko to stanowi dane osobowe w rozumieniu RODO.

Tworzy to napięcie, z którym specjaliści ds. zgodności zmagają się na co dzień: Dyrektywa o ochronie sygnalistów (2019/1937) wymaga zbierania i przechowywania zgłoszeń, a RODO wymaga posiadania podstawy prawnej do tego, minimalizacji zbieranych danych i ich usuwania, gdy nie są już potrzebne.

Oto jak te dwa systemy prawne współdziałają i co to oznacza w praktyce.


Jakie dane osobowe zawiera zgłoszenie sygnalisty? #

Więcej niż mogłoby się wydawać:

DaneŹródłoKategoria RODO
Imię i nazwisko zgłaszającego (jeśli podane)DobrowolneDane osobowe
Dane kontaktowe zgłaszającego (jeśli podane)DobrowolneDane osobowe
Imię i nazwisko osoby oskarżonejTreść zgłoszeniaDane osobowe (osoba trzecia)
Szczegóły domniemanego naruszeniaTreść zgłoszeniaMogą obejmować dane szczególnej kategorii (Art. 9)
Przesłane pliki (dokumenty, zdjęcia)ZgłaszającyMogą zawierać metadane (GPS, autor, znaczniki czasu)
Działania i notatki osoby rozpatrującejZarządzanie sprawąDane osobowe (osoba rozpatrująca)
Znaczniki czasu i dziennik audytuSystemDane osobowe

Jeśli zgłoszenie opisuje molestowanie, dyskryminację, problemy zdrowotne lub działalność przestępczą, może zawierać dane szczególnej kategorii zgodnie z Art. 9 RODO — co uruchamia bardziej rygorystyczne warunki przetwarzania.


Jaka jest podstawa prawna przetwarzania? #

Potrzebujesz podstawy prawnej zgodnie z Art. 6 RODO, aby przetwarzać dane osobowe w zgłoszeniach sygnalistów. Najczęściej stosowane podstawy:

Art. 6 ust. 1 lit. c) — Obowiązek prawny #

To jest podstawowa podstawa. Dyrektywa UE 2019/1937 i jej krajowe transpozycje nakładają obowiązek prawny prowadzenia kanału zgłoszeniowego. Przetwarzanie danych osobowych jest niezbędne do spełnienia tego obowiązku.

Obejmuje to:

Art. 6 ust. 1 lit. f) — Prawnie uzasadniony interes #

Niektóre organizacje wykorzystują prawnie uzasadniony interes jako dodatkową podstawę, szczególnie w przypadku przetwarzania wykraczającego poza minimalne wymogi Dyrektywy (np. analiza wewnętrzna, raportowanie trendów). Wymaga to przeprowadzenia oceny prawnie uzasadnionego interesu (LIA) i testu równowagi.

Art. 6 ust. 1 lit. e) — Interes publiczny (sektor publiczny) #

Organizacje sektora publicznego mogą opierać się na podstawie interesu publicznego, szczególnie gdy prawo krajowe wyraźnie upoważnia do przetwarzania w celu ochrony sygnalistów.

A co ze zgodą? #

Nie opieraj się na zgodzie. Nierówność sił między zgłaszającym a pracodawcą oznacza, że zgoda prawdopodobnie nie jest wyrażana dobrowolnie (motyw 43 RODO). Zgłaszający nie może w sposób znaczący wyrazić zgody, gdy jego praca może zależeć od wyniku. Zastosuj obowiązek prawny (Art. 6 ust. 1 lit. c)).


Anonimowe zgłoszenia a RODO #

To pytanie, które specjaliści ds. zgodności zadają najczęściej: jeśli zgłoszenie jest naprawdę anonimowe, czy RODO ma zastosowanie?

Jeśli zgłaszający jest niemożliwy do zidentyfikowania: RODO nie ma do niego zastosowania #

RODO ma zastosowanie do danych osobowych dotyczących zidentyfikowanej lub możliwej do zidentyfikowania osoby (Art. 4 ust. 1). Jeśli zgłaszający przesyła zgłoszenie bez podania imienia, adresu e-mail ani żadnych danych identyfikujących — a system nie rejestruje ich adresu IP ani żadnego innego identyfikatora — treść zgłoszenia nie stanowi danych osobowych w odniesieniu do zgłaszającego.

Jednakże:

Co technicznie oznacza “anonimowość” #

Aby anonimowość była zgodna z wymogami RODO, narzędzie do zgłaszania musi:

Jeśli Twoje narzędzie robi którąkolwiek z tych rzeczy, zbierasz dane pseudonimowe, a nie anonimowe, i RODO ma pełne zastosowanie.


Minimalizacja danych (Art. 5 ust. 1 lit. c)) #

Dyrektywa wymaga kanału zgłoszeniowego. Nie wymaga zbierania większej ilości danych niż to konieczne.

W praktyce:


Prawa osoby oskarżonej #

To jest miejsce, w którym robi się skomplikowanie. Osoba oskarżona w zgłoszeniu sygnalisty ma prawa wynikające z RODO — w tym prawo do informacji (Art. 14), prawo dostępu (Art. 15) i prawo do usunięcia danych (Art. 17).

Ale korzystanie z tych praw nie może naruszyć poufności zgłaszającego (Art. 16 Dyrektywy).

Prawo do informacji (Art. 14) #

Zgodnie z RODO musisz informować osoby o przetwarzaniu ich danych. Jednak Art. 16 ust. 1 Dyrektywy wymaga ochrony tożsamości zgłaszającego. Rozwiązanie:

Prawo dostępu (Art. 15) #

Osoba oskarżona może złożyć wniosek o dostęp do danych przechowywanych na jej temat. Musisz je udostępnić — ale musisz zanonimizować wszelkie informacje, które mogłyby zidentyfikować zgłaszającego. Obejmuje to imię i nazwisko zgłaszającego, ale także szczegóły kontekstowe, które mogłyby go pośrednio ujawnić.

Prawo do usunięcia danych (Art. 17) #

Osoba oskarżona nie może żądać usunięcia zgłoszenia będącego częścią trwającego dochodzenia lub które musi być przechowywane na podstawie obowiązków prawnych. Art. 17 ust. 3 lit. b) i e) RODO przewidują wyjątki dla obowiązków prawnych i roszczeń prawnych.


Okresy przechowywania #

Dyrektywa (Art. 18) wymaga prowadzenia rejestru zgłoszeń. RODO (Art. 5 ust. 1 lit. e)) wymaga nieprzechowywania danych osobowych dłużej niż jest to konieczne.

Jak długo należy przechowywać zgłoszenia? #

Dyrektywa nie określa konkretnego okresu przechowywania. Krajowe transpozycje różnią się:

KrajOkres przechowywaniaŹródło
Francja5 lat po zamknięciu sprawyDecree 2022-1284
Włochy5 lat od daty zgłoszeniaD.Lgs. 24/2023
Niemcy3 lata po zamknięciu sprawy (chyba że trwają postępowania)HinSchG §11
HiszpaniaNieokreślony (obowiązuje ogólna minimalizacja RODO)Law 2/2023

Najlepsza praktyka #


Międzynarodowe transfery danych #

Dane sygnalistów muszą pozostać w UE, chyba że posiadasz ważny mechanizm transferu zgodnie z rozdziałem V RODO.

Ma to znaczenie przy wyborze narzędzia do zgłaszania:

Najprostsza droga: wybierz platformę, która hostuje wszystkie dane w UE. To eliminuje kwestie transferu całkowicie.


Ocena skutków dla ochrony danych (DPIA) #

Art. 35 RODO wymaga przeprowadzenia DPIA, gdy przetwarzanie “może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych”.

Zgłaszanie nieprawidłowości prawdopodobnie kwalifikuje się, ponieważ:

Większość organów ochrony danych zaleca przeprowadzenie DPIA przed wdrożeniem systemu zgłaszania nieprawidłowości.


Czego wymaga Twoje narzędzie do zgłaszania #

Na podstawie powyższych wymagań RODO, oprogramowanie do zgłaszania nieprawidłowości powinno:

WymógDlaczego
Opcjonalna tożsamość zgłaszającegoMinimalizacja danych (Art. 5 ust. 1 lit. c))
Brak rejestrowania IPZachowanie anonimowości, uniknięcie tworzenia danych pseudonimowych
Usuwanie metadanych plikówZapobieganie przypadkowej identyfikacji przez dane EXIF/GPS
Szyfrowanie w spoczynkuIntegralność i poufność (Art. 5 ust. 1 lit. f))
Konfigurowalne okresy przechowywaniaOgraniczenie przechowywania (Art. 5 ust. 1 lit. e))
Automatyczne usuwanie wygasłych sprawEgzekwowanie ograniczenia przechowywania
Kontrola dostępu oparta na rolachPoufność (Art. 16 Dyrektywy)
Dziennik audytu tylko do dopisywaniaRozliczalność (Art. 5 ust. 2)
Hosting danych w UEUniknięcie komplikacji związanych z międzynarodowym transferem (rozdział V)
Informacja o ochronie prywatności w formularzu zgłoszeniowymPrzejrzystość (Art. 13/14)

Jak EthicsPortal radzi sobie z RODO #

EthicsPortal został zaprojektowany z uwzględnieniem zarówno Dyrektywy, jak i RODO jako ograniczeń od samego początku:

Szczegółową analizę zgodności artykuł po artykule znajdziesz na naszej stronie zgodności .

Ostatnia aktualizacja: