Sygnaliści pod ochroną – obowiązki firm w świetle RODO

Wektorowe logo
Wektorowe logo 2
Sygnaliści pod ochroną - obowiązki firm w świetle RODO

Ustawa o ochronie osób zgłaszających naruszenia prawa określa, kto i na jakich zasadach podlega ochronie oraz jakie obowiązki organizacyjne mają firmy i jednostki publiczne. Dla przedsiębiorców kluczowe są: zakres zgłoszeń, zasady ochrony przed odwetem, termin wdrożenia procedur oraz zgodność z RODO, zwłaszcza gdy zgłoszenia obejmują dane osobowe i obszar ochrony danych osobowych.

O co chodzi z ustawą o ochronie sygnalistów i jaka jest podstawa prawna?

Polska ustawa wdraża unijne rozwiązania w sprawie ochrony osób zgłaszających naruszenia. Chodzi o stworzenie mechanizmów, dzięki którym sygnalista może bezpiecznie zgłaszać nieprawidłowości ujawnione w kontekście związanym z pracą, bez ryzyka działań represyjnych. To właśnie jest sens regulacji o ochronie osób zgłaszających naruszenia prawa.

Podstawą jest ustawa z dnia 14 czerwca 2024 r. o ochronie sygnalistów. Ten akt stanowi implementację dyrektywy UE, czyli dyrektywy Parlamentu Europejskiego i Rady (UE) 2019/1937 w sprawie ochrony osób zgłaszających naruszenia prawa unii. Innymi słowy, polska ustawa wykonuje obowiązek, jaki nałożyła na państwa członkowskie Unia Europejska i parlamentu europejskiego i rady.

Z perspektywy praktyki compliance i RODO istotne jest to, że ochrona sygnalisty nie zwalnia organizacji z obowiązków dotyczących dane osobowe. Kanały zgłoszeń powinny być zgodne z art. 5 RODO, art. 6 RODO i art. 32 RODO, a więc zapewniać legalność przetwarzania, minimalizację danych, poufność oraz odpowiednie środki bezpieczeństwa. W wielu przypadkach potrzebna będzie także odrębna analiza retencji danych i obowiązków informacyjnych.

Kim jest sygnalista według polskiej ustawy i kogo dotyczy ochrona?

Sygnalista to osoba fizyczna, która uzyskała informację o naruszeniu prawa w związku z pracą i dokonuje zgłoszenia albo ujawnienia. Ustawa o ochronie sygnalistów ujmuje pojęcie szeroko: sygnalista nie musi być wyłącznie pracownikiem na podstawie umowy o pracę. Może to być także zleceniobiorca, kandydat do pracy, były pracownik, akcjonariusz, wspólnik, członek organu osoby prawnej, stażysta czy osoba świadcząca pracę na innej podstawie prawnej.

Ochrona obejmuje więc nie tylko klasyczny stosunek pracy, ale też inny stosunek prawny, w którym dana osoba miała dostęp do informacji o możliwym naruszeniu. Jeżeli sygnalista miał uzasadnione podstawy, by uznać, że przekazywane informacje są prawdziwe, może korzystać z ochrony. To ważne, bo sygnalista nie musi udowodnić naruszenia w chwili zgłoszenia.

Ochrona obejmuje również osoby pomagające dokonać zgłoszenia oraz osoby powiązane z sygnalistą, jeżeli mogłyby stać się celem nacisku. W praktyce oznacza to, że podmiot prawny powinien tak ukształtować procedurę, aby nie można było łatwo ujawnić tożsamości osoby składającej zgłoszenie. W obszarze RODO oznacza to ograniczenie dostępu, nadanie uprawnień oraz poufne przetwarzanie informacji o osobach, których dotyczy zgłoszenie.

Zakres przedmiotowy: jakie naruszenia prawa można zgłaszać, a czego ustawa nie obejmuje?

Ustawa pozwala zgłaszać określone kategorie naruszeń. Chodzi o działanie lub zaniechanie niezgodne z prawem, a także zachowania niezgodne z prawem lub mające na celu obejście prawa. W grę wchodzą m.in. zamówienia publiczne, usługi i rynki finansowe, przeciwdziałanie praniu pieniędzy, bezpieczeństwo produktów, transport, ochrona środowiska, zdrowie publiczne, bezpieczeństwo żywności, ochrona konsumentów, prywatność i ochrony danych.

Zobacz więcej:  Kopie zapasowe a RODO - jak chronić dane w backupach i uniknąć naruszeń

W praktyce sygnalista może zgłaszać np. nielegalne przetwarzanie danych, brak podstawy do monitoringu, nieuprawnione ujawnienie danych, naruszenia cyberbezpieczeństwa, konflikt interesów czy działania godzące w interesy finansowe UE. Ustawa obejmuje także naruszenia prawa unii oraz prawa krajowego w obszarach wskazanych w regulacji.

Jednocześnie nie każde zgłoszenie kadrowe będzie objęte ochroną. Sama niezgoda co do premii, urlopu czy organizacji pracy nie zawsze oznacza, że ktoś mógł naruszyć prawo w rozumieniu ustawy o ochronie sygnalistów. Dla zastosowania ochrony znaczenie ma to, czy chodzi o realne informacjami o naruszeniach prawa, a nie zwykły konflikt pracowniczy.

Wyłączenia również są ważne. Przepisy ustawy nie uchylają obowiązków wynikających z tajemnicy zawodowej tam, gdzie szczególna ochrona informacji wynika z odrębnych regulacji, w tym z przepisami o ochronie informacji niejawnych. Ochrona sygnalistów nie służy też temu, by bez podstawy ujawnić cudze dobra osobiste lub informacje całkowicie niezwiązane z zakresem ustawy.

Ochrona przed działaniami odwetowymi, odwrócony ciężar dowodu i odszkodowanie

Najważniejszym elementem regulacji jest zakaz odwetu. Jeżeli sygnalista dokonał zgłoszenia lub ujawnienia zgodnie z ustawą, nie mogą go spotkać działania odwetowe. Chodzi o działania takie jak wypowiedzenie umowy, pominięcie przy awansie, obniżenie wynagrodzenia, mobbing, niekorzystna zmiana obowiązków albo inne kroki, które mogłyby naruszyć sytuację zawodową zgłaszającego.

Istotne jest też rozwiązanie dowodowe. Jeżeli sygnalista uprawdopodobni, że doznał niekorzystnego traktowania po dokonaniu zgłoszenia, to podmiot zatrudniający musi wykazać, że dane działanie nie miało charakteru odwetowy. To tzw. odwrócony ciężar dowodu. Dla organizacji oznacza to potrzebę rzetelnego dokumentowania decyzji kadrowych i biznesowych.

W razie naruszenia zakazu odwetu sygnalista ma prawo do odszkodowania. W zależności od stanu faktycznego może wchodzić w grę także zadośćuczynienie, ochrona dóbr osobistych oraz inna ochrona prawna wynikająca z kodeksu pracy i kodeksu cywilnego. Te środki ochrony sygnalistów działają obok obowiązków wewnętrznych organizacji.

Kto musi wdrożyć procedury wewnętrzne i zgłoszenia w szkołach?

Obowiązek stworzenia zgłoszeń wewnętrznych dotyczy co do zasady prywatnego podmiotu, na rzecz którego pracę zarobkową wykonuje co najmniej 50 osób. Kryterium nie ogranicza się wyłącznie do pracowników etatowych. Należy uwzględniać także inne osoby świadczące pracę, jeżeli pozostają w relacji z organizacją. Taki podmiot prawny powinien przyjąć regulację dotyczącą przyjmowania zgłoszeń i podejmowania działań następczych.

Zobacz więcej:  Dokumentacja RODO - jak ją prowadzić, by uniknąć kary

W sektorze publicznym obowiązki są szersze, bo obejmują wiele jednostek organizacyjnych administracji. W praktyce oznacza to, że szkoła publiczna jako jednostka sektora publicznego również może być objęta obowiązkiem wdrożenia rozwiązań dla sygnalistów. Pytanie o „ustawa o sygnalistach w szkole” dotyczy więc nie odrębnego reżimu, ale zastosowania tych samych zasad do jednostek oświatowych.

Dla firm i jednostek publicznych najważniejsze są dwa elementy: procedura oraz wykonanie. Sam dokument nie wystarczy. Wdrożenia wymagają kanału komunikacji, zasad poufności, wskazania osób upoważnionych i zgodności z RODO. Procedury zgłoszeń wewnętrznych powinny określać: sposób składania zgłoszeń, termin potwierdzenia przyjęcia, zasady informacji zwrotnej, ochronę tożsamości oraz retencję danych.

Obszar Co powinien zawierać podmiot
Zgłoszenia wewnętrzne Kanał pisemny lub ustny, potwierdzenie przyjęcia, rejestr, osoby odpowiedzialne
Poufność i RODO Ograniczenie dostępu, upoważnienia, klauzule informacyjne, zasady retencji
Działania następcze Weryfikacja, dokumentowanie, kontakt z sygnalistą, środki naprawcze
Zakaz odwetu Zasady ochrony, szkolenia kadry, dokumentowanie decyzji wobec sygnalisty

Każdy zobowiązany podmiot prawny powinien więc nie tylko przyjąć dokument, lecz realnie wdrożyć przepisy ustawy. W praktyce często oznacza to aktualizację polityk HR, bezpieczeństwa informacji i ochrony danych osobowych.

Zgłoszenia zewnętrzne i kanały zgłoszeń do organów publicznych

Sygnalista nie jest ograniczony wyłącznie do kanału wewnętrznego. Ustawa przewiduje także zgłoszenia zewnętrzne kierowane do właściwych organów. Chodzi o sytuacje, w których sprawa wymaga interwencji państwa albo gdy sygnalista nie chce korzystać z kanału wewnętrznego.

W polskim systemie istotną rolę odgrywa rzecznik praw obywatelskich, a także inne organy publiczne właściwe dla danej dziedziny. W zależności od rodzaju naruszenia może chodzić również o organ nadzorczy w sprawach danych osobowych. Jeżeli więc sygnalista chce ujawnić naruszenie związane z RODO, znaczenie ma także właściwość Prezesa UODO.

Dla firm ważne jest, by procedura nie zniechęcała do zgłoszeń wewnętrznych, ale równocześnie nie ograniczała uprawnień ustawowych. Przepisy ustawy o ochronie nie pozwalają uzależniać ochrony od wyłącznego skorzystania z kanału wewnętrznego.

Anonimowość zgłoszeń i odpowiedzialność za fałszywe oskarżenia

Polska ustawa nie nakłada ogólnego obowiązku przyjmowania zgłoszeń anonimowych przez każdy podmiot. To jednak nie oznacza dowolności. Jeżeli organizacja dopuszcza anonimowe zgłoszenia, musi opisać to w procedurze i zapewnić adekwatne zabezpieczenia. Bez względu na model, tożsamości sygnalista nie wolno bez podstawy ujawnić.

Z drugiej strony ochrona nie obejmuje świadomego nadużycia. Osoba, która celowo przekazuje nieprawdę albo dopuszcza się ujawnienia publicznego nieprawdziwych informacji, może ponosić odpowiedzialność cywilną, pracowniczą, a w określonych przypadkach także karną. Ochrona sygnalistów nie wyłącza odpowiedzialności za pomówienie czy bezprawne zgłoszenia lub ujawnienia.

Zobacz więcej:  Kompendium wiedzy o danych osobowych

W praktyce procedura powinna rozróżniać sytuację, w której sygnalista myli się co do oceny prawnej, od sytuacji, w której świadomie próbuje naruszyć cudze interesy. To szczególnie ważne, gdy sprawa dotyczy relacji biznesowych, wynagrodzenia, umów lub konfliktu między osobami zatrudnionymi.

Od kiedy obowiązuje ustawa o ochronie sygnalistów?

Dnia 14 czerwca 2024 uchwalono polskie przepisy, a życie ustawa o ochronie sygnalistów weszła po ogłoszeniu zgodnie z przewidzianymi terminami dla poszczególnych instytucji. Dla przedsiębiorców praktyczne znaczenie ma to, że obowiązek przygotowania procedury nie powinien być odkładany, jeżeli dany podmiot spełnia ustawowe kryteria.

Jeżeli firma miała obowiązek wdrożenia procedury, powinna zadbać o zgodność z ustawą, RODO oraz wewnętrznym obiegiem informacji. Dotyczy to zwłaszcza podmiotów z sektora IT, e-commerce, outsourcingu i usług profesjonalnych, gdzie łatwo naruszyć poufność danych albo interes klienta.

Najczęściej zadawane pytania o ochronę sygnalistów (FAQ)

Jaka jest podstawa prawna do ochrony sygnalistów?

Podstawą prawną jest polska ustawa implementująca dyrektywę UE 2019/1937. Chodzi o ustawy o ochronie sygnalistów przyjęte w wykonaniu obowiązków wynikających z prawa UE. Polska regulacja to ustawa o ochronie sygnalistów, która określa zasady ochrony, kanały zgłoszeń i odpowiedzialność za odwet.

O co chodzi z ustawa o ochronie sygnalistów?

Chodzi o bezpieczne zgłaszanie naruszeń prawa bez ryzyka odwetu. Ustawa o ochronie sygnalistów ma chronić osobę, która w związku z pracą ujawniła lub chce zgłaszać informacje o tym, że ktoś mógł naruszyć prawo. W praktyce obejmuje to zarówno sektor prywatny, jak i administrację publiczną w Polska.

Kim jest osoba, której dotyczy zgłoszenie?

To osoba fizyczna albo inny podmiot wskazany w zgłoszeniu jako odpowiedzialny za możliwe naruszenie. Nie jest to sygnalista, lecz osoba, której zachowanie mogło naruszyć prawo lub która jest powiązana ze sprawą. Taka osoba również korzysta z ochrony danych i prawa do rzetelnej weryfikacji sprawy.

Kto musi wdrożyć procedury o sygnalistach?

Co do zasady prywatny podmiot zatrudniający co najmniej 50 osób oraz liczne jednostki sektora publicznego. Taki podmiot powinien wprowadzić procedury zgłoszeń wewnętrznych, określić zasady zgłoszeń wewnętrznych i sposób reagowania, gdy sygnalista chce zgłaszać możliwe nieprawidłowości.

Powiązane zagadnienia prawne: implementacja dyrektywy 2019/1937 łączy ochronę sygnalistów z RODO, prawem pracy i odpowiedzialnością cywilną. Dla firm najważniejsze są poufność, legalność przetwarzania, dokumentowanie działań oraz to, by procedura nie pozwalała łatwo naruszyć praw zgłaszającego ani osoby, której dotyczy sprawa.

Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli Państwa firma potrzebuje analizy obowiązków, przygotowania procedury lub oceny zgodności z RODO, zapraszamy do kontaktu z Kancelarią Adwokacką adwokata Mateusza Orlickiego.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin