Ochrona sygnalistów w firmach. Poufność musi być zapewniona na kilku płaszczyznach

Ochrona sygnalistów w firmach. Poufność musi być zapewniona na kilku płaszczyznach / shutterstock

Poufność musi być zapewniona na kilku płaszczyznach. To kwestia przyjęcia, udokumentowania zgłoszenia, ale również postępowania następczego. W ramach działań następczych należy działać tak, aby nie ujawnić tożsamości sygnalisty, a jednocześnie, żeby pozbierać takie informacje, które są niezbędne z perspektywy tego procesu - tłumaczy dr hab. Marlena Sakowska-Baryła, profesor Uniwersytetu Łódzkiego.

Ustawa o ochronie sygnalistów nakłada na administratorów danych osobowych obowiązek odpowiedniego zabezpieczenia danych wrażliwych osób zgłaszających nieprawidłowości oraz danych, które mogą służyć ich identyfikacji. Jednak nie wszystkie obowiązki dotyczące kwestii ochrony danych zostały w ustawie wystarczająco doprecyzowane. Przykładowo, z jednej strony przepisy dopuszczają zgłoszenia anonimowe, a z drugiej nie zawierają wystarczająco jasnych wymagań z tym związanych. "Oczywiste zagadnienia, jak spełnianie obowiązków informacyjnych przy zbieraniu danych, zaczynają urastać do wielkich problemów" – ocenia dr hab. Marlena Sakowska-Baryła, profesor Uniwersytetu Łódzkiego, członkini Społecznego Zespołu Ekspertów przy Prezesie UODO.

Ustawa o ochronie sygnalistów oznacza szereg nowych obowiązków dla firm i administratorów danych osobowych

Ustawa o ochronie sygnalistów, która wchodzi w życie 25 września 2024 roku, wprowadza szereg nowych obowiązków dla firm i administratorów danych osobowych związanych przede wszystkim z przetwarzaniem danych osobowych zawartych w zgłoszeniu naruszenia, jak i danych samych sygnalistów. "Pamiętajmy o tym, że musimy jednocześnie zastosować przepisy rozporządzenia ogólnego o ochronie danych osobowych oraz przepisy ustawy o ochronie sygnalistów. Problem polega na tym, że przepisy ustawy o ochronie sygnalistów w znaczącej mierze są niedoskonałe i okazuje się, że bardzo często takie oczywiste zagadnienia, jak chociażby spełnianie obowiązków informacyjnych przy zbieraniu danych, zaczynają urastać do wielkich problemów" – podkreśla prof. Marlena Sakowska-Baryła.

W toku prac legislacyjnych nad ustawą o ochronie sygnalistów UODO podkreślał, że zasady przetwarzania danych osobowych zarówno sygnalistów, jak i danych osób, których zgłoszenie dotyczy, powinny być doprecyzowane. W piśmie do marszałka Senatu RP urząd wskazał na wątpliwości dotyczące przyjętych przez Sejm przepisów. Podkreślił, że ustawa nie jest konsekwentna w kształtowaniu praw i obowiązków sygnalistów, którzy chcą dokonać zgłoszenia zarówno w trybie imiennym, jak i anonimowym. Ustawa z jednej strony dopuszcza zgłoszenia anonimowe, a z drugiej nie zawiera wystarczająco jasnych wymagań z tym związanych. Prezes UODO apelował również o określenie w projektowanej ustawie, jakie dane osobowe umożliwią identyfikację tożsamości sygnalistów. Takie rozwiązanie zapewniłoby przyjęcie spójnego katalogu przetwarzanych danych osobowych w poszczególnych rejestrach w kontekście identyfikacji. Tożsamość sygnalisty to nie tylko imię i nazwisko, ale wszelkie dane, na podstawie których można go pośrednio zidentyfikować, takie jak np. jego miejsce pracy.

"Niezwykle istotne będą nie tylko te dane wrażliwe na gruncie przepisów RODO, ale w ogóle dane, które mogą zidentyfikować sygnalistę. Szczególna ochrona i bezpieczeństwo muszą towarzyszyć całemu systemowi, odpowiednio zgłaszania naruszeń, następnie ich weryfikacji, dokonywania działań następczych, tak żeby nie okazało się finalnie, że poprzez naszą niefrasobliwość zostaną ujawnione dane, które będą pozwalały na identyfikację sygnalisty. To z perspektywy tych przepisów jest niedopuszczalne" – tłumaczy członkini Społecznego Zespołu Ekspertów przy Prezesie UODO.

Ochrona danych osobowych nie jest skupiona jedynie na sygnaliście, obejmuje wiele innych osób

Administratorzy muszą jasno określić, w jakim celu zbierają i przetwarzają dane osobowe związane ze zgłoszeniami o naruszeniach prawa. Przy wdrażaniu przepisów powinni również przeprowadzić obowiązkową analizę skutków dla ochrony danych. Zgodnie z zasadą minimalizacji danych zbieranie danych osobowych należy ograniczyć do tych, które są niezbędne.

"Ochrona danych osobowych nie jest skupiona tylko na sygnaliście. Mamy tam także wiele innych osób, w tym osobę, której dotyczy zgłoszenie, której dane osobowe również podlegają ochronie. Także osoby powiązane z sygnalistą, świadkowie to wszystko są osoby fizyczne, których dane osobowe trzeba odpowiednio zabezpieczyć – wskazuje prof. Marlena Sakowska-Baryła.

Celem wdrażanych przepisów jest zapewnienie osobom zgłaszającym nieprawidłowości ochronę przed ewentualnymi działaniami odwetowymi, takimi jak zwolnienie, obniżenie pensji, utrata szansy na awans czy mobbing. Z przeprowadzonego przez EY „Światowego Badania Uczciwości w Biznesie 2024” wynika, że do 64 proc. (z 79 proc. w 2022 roku) spadła liczba ankietowanych, którzy ufają, że można sygnalizować nieprawidłowości w pracy bez obawy o negatywne konsekwencje związane ze zgłoszeniem. Badani twierdzą, że nie zgłaszają naruszeń z powodu braku wiary, że wywoła to jakąkolwiek reakcję (wzrost z 34 proc. w 2022 do 43 proc.). Potencjalni sygnaliści wciąż obawiają się o dalszy rozwój kariery (40 proc. respondentów). Stąd tak ważne jest zapewnienie ochrony danych na odpowiednim poziomie.

"Ta poufność musi być zapewniona na kilku płaszczyznach. To kwestia przyjęcia, udokumentowania zgłoszenia, ale również postępowania następczego. W ramach działań następczych należy działać tak, żeby nie ujawnić tożsamości sygnalisty, a jednocześnie, żeby pozbierać takie informacje, które są niezbędne z perspektywy tego procesu. To na pewno jest niezwykle istotne wyzwanie dla wszystkich osób, które biorą udział zarówno w działaniach weryfikacyjnych, jak i które mogą mieć jakąkolwiek styczność z tymi zgłoszeniami" – ocenia ekspertka.

Zasady przetwarzania danych sygnalistów w firmach wymagają odpowiedniego przygotowania

Jak podkreśla, kluczowym elementem wdrożenia nowych przepisów jest edukacja pracowników. Pracodawcy powinni również przeprowadzać regularne szkolenia z zakresu ochrony danych osobowych, w tym zasady przetwarzania danych sygnalistów.

"Sygnalizacja, wbrew temu, co wynika z ustawy, czyli konieczności przygotowania dedykowanych kanałów, może trafić w zupełnie inne miejsce w organizacji. Każdy członek personelu, który potencjalnie może mieć styczność z tego typu informacjami, powinien być przygotowany na to, w jaki sposób się zachować, przede wszystkim na to, żeby zapewnić poufność temu, co do niego dotarło" – mówi prof. Marlena Sakowska-Baryła.

Wyzwania związane z ochroną danych w kontekście nowych przepisów o sygnalistach były tematem seminarium zorganizowanego w Urzędzie Ochrony Danych Osobowych w sierpniu. Mirosław Wróblewski, prezes UODO wspólnie z przedstawicielami Społecznego Zespołu Ekspertów przy PUODO oraz zewnętrznymi ekspertami omówili uwagi przesłane w ramach konsultacji społecznych i przedstawili propozycje wykładni przepisów ustawy o ochronie sygnalistów w zakresie dotyczącym danych osobowych.

oprac. Adam Kuchta
rozwiń więcej
Prawo
MRPiPS: nowe rozwiązania na rzecz osób z niepełnosprawnościami i przebudowa modelu orzekania o niepełnosprawności. Termin do 20 maja 2025 r. na składanie dokumentów
02 maja 2025

Rok 2025 jest wyjątkowo obfitujący w zmiany prawa czy też projekty zmian w zakresie uprawnień dla osób z niepełnosprawnościami i ogólnie dla całego systemu orzecznictwa. Ale to nie koniec! Idą kolejne zmiany i to na z góry określone lata: na 2026, 2027 a nawet 2028 r. Perspektywa odległa - to fakt, ale takie działania jak zapowiada resort pracy wymagają długiej perspektywy. Udało się dotrzeć do informacji, z których wynika, że MRPiPS ogłasza program: "Przebudowa modelu orzekania o niepełnosprawności". Co będzie obejmował program, do kogo jest skierowany i co można zyskać?

Znieważenie flagi państwowej – co grozi za obrazę symboli narodowych?
02 maja 2025

Flaga państwowa to jeden z najważniejszych symboli każdego kraju – wyraża tożsamość narodową, suwerenność, a także dumę z historii i wspólnoty obywatelskiej. W Polsce ochrona flagi jest zagwarantowana przepisami prawa, a jej znieważenie jest przestępstwem. Warto więc wiedzieć, czym jest znieważenie flagi Rzeczypospolitej Polskiej, jakie formy może przybrać oraz jakie sankcje grożą za tego rodzaju działanie.

Powstaje kompletnie nowa gałąź gospodarki, kompletnie nowy zawód: tylko czy będą chętni [PROJEKT skierowany do stałej komisji]
02 maja 2025

Powstaje kompletnie nowa gałąź gospodarki, kompletnie nowy zawód - podkreśla Łukasz Krasoń. Jednak czy będą chętni na tą specyficzną i wymagającą dużego wysiłku psychicznego i fizycznego pracę?: Nie wiadomo też jak będzie z wynagrodzeniem, a nie wydaje się, żeby byli chętni do tej pracy tylko za minimalną krajową.

Donald Trump spotkał się z Karolem Nawrockim w Gabinecie Owalnym Białego Domu. "You will win"
02 maja 2025

Prezydent Stanów Donald Trump spotkał się w czwartek 1 maja 2025 r. z kandydatem na prezydenta RP Karolem Nawrockim - podał Biały Dom. Nawrocki relacjonował, że D. Trump przepowiadał mu wygraną w wyborach.

7 lat ważności niektórych orzeczeń o niepełnosprawności i inne zmiany. Nowelizacja rozporządzenia dot. orzekania o niepełnosprawności i stopniu niepełnosprawności
02 maja 2025

W dniu 30 kwietnia 2025 r. opublikowano projekt rozporządzenia ministra rodziny, pracy i polityki społecznej zmieniającego rozporządzenie w sprawie orzekania o niepełnosprawności i stopniu niepełnosprawności. Celem tej nowelizacji jest doprecyzowanie zasad wydawania orzeczeń o niepełnosprawności oraz o stopniu niepełnosprawności, a także wydłużenie okresów ważności tych orzeczeń. Co się dokładnie zmieni i od kiedy?

Grill na balkonie? Uważaj - może kosztować Cię nawet 5 500 zł, a ognisko w ogrodzie - nawet 11 500 zł
02 maja 2025

Można śmiało powiedzieć, że majówka to narodowe święto grilla (a w nieco mniejszym zakresie - również ogniska). Mieszkańcy bloków - z przyczyn oczywistych - mogą zdecydować się wyłącznie na to pierwsze, a posiadacze własnych ogródków - rozniecić nieco większy płomień. Czy jednak takie przyjemności - w obrębie własnych balkonów i ogródków są legalne? Okazuje się, że nie w każdym przypadku, a ich nieroztropnych amatorów, mogą niekiedy spotkać niemiłe konsekwencje.

Rząd szykuje zmiany w emeryturach – grupa pracowników popracuje do 70 roku życia
01 maja 2025

Ministerstwo Sprawiedliwości pracuje nad projektem zmian w przepisach, które mają wydłużyć maksymalny wiek pełnienia funkcji przez komorników sądowych oraz ich asesorów. Zgodnie z planowanymi regulacjami, osoby wykonujące te zawody miałyby obowiązek pozostawać aktywne zawodowo nawet do 70. roku życia.

Prawne ryzyka używania AI przez pracowników. Odpowiedzialność pracodawcy wobec osób trzecich. Prawo pracy, prawo autorskie, ochrona danych poufnych i osobowych
30 kwi 2025

Sztuczna inteligencja (AI) stanowi dużą pomoc w pracy, ułatwiając ją i przyspieszając w znacznym stopniu. Zdają sobie z tego sprawę zarówno pracodawcy, jak i pracownicy. Tak jednak ze strony pracodawców lub potencjalnych pracodawców wobec pracowników lub kandydatów, jak po ze strony pracowników, nieodpowiedzialne korzystania z AI może rodzić określone ryzyka prawne, które możemy ocenić przez pryzmat prawa pracy. Świadomość tych ryzyk jest ważna pod kątem znalezienia rozwiązań przed nimi zabezpieczających w sytuacji w której prawo powszechne takiego zabezpieczenia nie przewiduje.

Zmiana miejsca głosowania. Wybory 2025. Jak zagłosować w innym obwodzie?
30 kwi 2025

Zmiana miejsca głosowania w wyborach na Prezydenta RP w dniu 18 maja 2025 r. jest możliwa. Co zrobić, aby zagłosować w obwodzie poza stałym miejscem zamieszkania? Niezbędne jest zaświadczenie o zmianie miejsca głosowania.

Ostatni dzień na rozliczenie PIT 2024 Sprawdź, co musisz zrobić, zanim system zamknie dostęp
30 kwi 2025

Ministerstwo Finansów przypomina: 30 kwietnia mija termin składania zeznań podatkowych za 2024 rok. Ponad 8 milionów Polaków skorzystało już z usługi Twój e-PIT. Sprawdź, co zrobić, by nie zapłacić kary, jak uniknąć błędów i co grozi za brak reakcji.

pokaż więcej
Proszę czekać...