Choć polskiej ustawy dotyczącej zgłaszania nieprawidłowości w dalszym ciągu nie mamy, to dyrektywa o sygnalistach nakłada obowiązek ustanowienia kanałów i procedury na potrzeby dokonywania zgłoszeń wewnętrznych i podejmowania działań następczych przez podmioty prawne w sektorze publicznym i prywatnym. Jednak zacznijmy od początku – kim są sygnaliści?

Jako najbardziej znany i jaskrawy przypadek należy zdecydowanie wskazać Edwarda Snowdena, byłego pracownik CIA, który ujawnił na łamach prasy m.in. że amerykańska administracja wykorzystuje oprogramowanie pozwalające masowo podsłuchiwać rozmowy telefoniczne Amerykanów.

Ostatnio również znanym sygnalistą jest Francis Haugen, była pracownica Facebooka, która zarzuciła portalowi kierowanie się mową nienawiści i celowe wybieranie nienawistnych treści, które prowadzącą do podziałów i polaryzacji, a jednocześnie skutkują większą uwagą czytelnika i częstszymi „kliknięciami” w reklamy.

KIM JEST WIĘC SYGNALISTA ?

Jest to osoba, która zgłosi: działanie niezgodne z prawem, nadużywanie prawa lub nawet potencjalne
naruszenie, którego jeszcze nie popełniono, jeśli istnieje prawdopodobieństwo jego popełnienia oraz
posiada status m.in.:

  • pracownika;
  • osoby prowadzącej działalność na własny rachunek i utrzymującego kontakt z danym podmiotem prawnym;
  • udziałowca, akcjonariusza lub członka organu zarządzającego przedsiębiorstwa;
  • wolontariusza lub stażysty;
  • kandydata na pracownika lub kontrahenta danego podmiotu prawnego.

Czy Dyrektywa o sygnalistach odnosi się do RODO i systemów ochrony danych osobowych? Czy musimy chronić dane osobowe sygnalistów? Czy poza danymi sygnalisty musimy chronić dane innych osób?

Odpowiedź na powyższe pytania brzmi: JAK NAJBARDZIEJ !

W podmiotach, które wdrożą systemy dla sygnalistów, będą przetwarzane dane osobowe zarówno samych sygnalistów jak i osób, których dotyczy zgłoszenie oraz osób trzecich np. świadków.

Aby jednak wdrożyć system sygnalistów należy:

  • opracować procedury wewnętrzne w zakresie zgłaszania nieprawidłowości,
  • ustanowić poufne kanały przyjmowania zgłoszeń,
  • ustanowić procedurę prowadzenia wewnętrznych postępowań wyjaśniających na podstawie otrzymanych od sygnalistów zgłoszeń,
  • podejmować działania następcze z zachowaniem należytej staranności,
  • przekazywać informacje zwrotne sygnaliście,
  • prowadzić rejestr zgłoszeń.

Żeby zapewnić, że opracowany przez nas system sygnalistów jest zgodny z RODO należy jednak pamiętać o tym aby:

  1. Każdy wniosek sygnalisty był rejestrowany oddzielnie pod ustaloną sygnaturą (tak, aby zminimalizować ryzyko ujawnienia danych sygnalisty).
  2. Pamiętać, że sygnalista nie będzie stroną prowadzonego postępowania wyjaśniającego! Jego dane nie powinny znaleźć się w dokumentacji postępowania!
  3. Od sygnalisty nie można również żądać więcej danych osobowych niż te, które zostały przez niego dobrowolnie wskazane w zgłoszeniu.
  4. Danych sygnalisty nie należy ujawniać na wniosek stron lub uczestników postępowania wyjaśniającego.
  5. Sygnalista powinien być na bieżąco informowany o przebiegu i wyniku postępowania w zakresie w jakim informacja stanowi informację publiczną ale w taki sposób (za pośrednictwem bezpiecznych kanałów), aby nie ujawnić jego danych osobowych!

Źródło:  https://sip.lex.pl/#/template/318985963?keyword=sygnalista%20ochrona%20danych&cm=STOP

Po wejściu w życie dyrektywy Parlamentu Europejskiego i Rady (UE) 2019/1937 z 23.10.2019 r. w sprawie ochrony osób zgłaszających naruszenia prawa Unii, koniecznym będzie zaktualizowanie posiadanej dokumentacji, poprzez uzupełnienie jej o niezbędną klauzulę dotyczącą danych sygnalisty oraz procedurę zapewnienia ochrony danych sygnalisty w ramach rozpatrywania skarg i wniosków. Pragniemy zapewnić, że śledzimy tok prac nad przyjętymi w Polsce rozwiązaniami na bieżąco i będziemy podejmować niezbędne czynności celem wprowadzenia u Państwa koniecznych rozwiązań.

Zespół PCA