Skip to main content Wymagane prawem UE dla organizacji z ponad 50 pracownikami →

Zgodność z dyrektywą UE o ochronie sygnalistów #

EthicsPortal jest zbudowany tak, aby zapewnić zgodność Twojej organizacji z dyrektywą UE 2019/1937 i RODO. Każda funkcja odpowiada bezpośrednio wymogowi prawnemu — bez zbędnych dodatków, bez dosprzedaży.


Dyrektywa 2019/1937 — omówienie artykuł po artykule #

Kanały zgłoszeniowe (Art. 8) #

Organizacje zatrudniające 50 lub więcej pracowników muszą ustanowić bezpieczne wewnętrzne kanały zgłoszeniowe.

WymógJak EthicsPortal go realizuje
Bezpieczny kanał zgłoszeniowySzyfrowany portal internetowy z unikalnym adresem URL dla każdej organizacji
Poufność tożsamości zgłaszającegoPełne szyfrowanie wszystkich danych osobowych, brak logowania IP, automatyczne usuwanie metadanych z przesłanych plików
Dostępność dla wszystkich pracownikówPortal internetowy działa na każdym urządzeniu, nie wymaga instalacji aplikacji ani zakładania konta
Możliwość dostosowania do organizacjiKonfigurowalne kategorie, kolor marki i wiadomość powitalna

Procedury zgłoszeniowe (Art. 9) #

WymógArtykułJak EthicsPortal go realizuje
Wyznaczenie bezstronnej osoby lub działuArt. 9(1)(a)System przypisywania spraw z kontrolą dostępu opartą na rolach — tylko upoważnieni prowadzący widzą zgłoszenia
Potwierdzenie otrzymania w ciągu 7 dniArt. 9(1)(b)Automatyczne śledzenie terminów z powiadomieniami e-mail do prowadzących, gdy zbliża się lub mija 7-dniowy termin
Staranne działania następczeArt. 9(1)(c)Zarządzanie sprawami z przepływem statusów (otrzymano, potwierdzono, w trakcie badania, zamknięto), notatki wewnętrzne do współpracy prowadzących oraz pełny dziennik audytu
Poinformowanie zgłaszającego o ramach czasowych informacji zwrotnejArt. 9(1)(d)Portal wyświetla 3-miesięczny harmonogram informacji zwrotnej; zgłaszający mogą sprawdzać status w dowolnym momencie za pomocą kodu dostępu
Przekazanie informacji zwrotnej w ciągu 3 miesięcyArt. 9(1)(f)Automatyczne śledzenie 3-miesięcznego terminu z alertami o zaległościach dla wszystkich administratorów organizacji
Możliwość zgłoszenia ustnego (telefonicznie lub osobiście)Art. 9(1)(e)Konfigurowalny numer telefonu wyświetlany na portalu; prowadzący mogą rejestrować zgłoszenia telefoniczne, osobiste i listowne bezpośrednio w systemie
Poinformowanie o możliwości zgłoszenia zewnętrznegoArt. 9(1)(g)Portal wyświetla informację o prawie zgłaszającego do kontaktu z właściwymi organami krajowymi, powołując się na dyrektywę 2019/1937

Zakres ochrony (Art. 4) #

Dyrektywa chroni nie tylko pracowników, ale także wykonawców, dostawców, udziałowców i inne osoby trzecie.

EthicsPortal wyświetla na portalu jasną informację, że zgłaszanie jest dostępne dla pracowników, wykonawców, dostawców i wszelkich innych osób trzecich.

Zakaz działań odwetowych (Art. 6, 19–21) #

Zgłaszający muszą być poinformowani, że działania odwetowe są zabronione prawem.

EthicsPortal wyświetla informację o zakazie działań odwetowych na każdej stronie portalu, powołując się na dyrektywę 2019/1937, przed wysłaniem zgłoszenia.

Poufność tożsamości (Art. 16) #

WymógJak EthicsPortal go realizuje
Tożsamość nie jest ujawniana poza upoważnionym personelemKontrola dostępu oparta na rolach — tylko administratorzy i przypisany prowadzący mogą przeglądać zgłoszenie. Prowadzący niebędący administratorami widzą tylko sprawy im przypisane
Anonimowość prowadzącego wobec zgłaszającegoSygnaliści widzą w wiadomościach „Osoba prowadząca sprawę", nigdy prawdziwe imię i nazwisko ani adres e-mail prowadzącego
Szyfrowanie danych wrażliwychImiona i nazwiska zgłaszających, dane kontaktowe, opisy zgłoszeń i treści wiadomości są szyfrowane w spoczynku przy użyciu szyfrowania niedeterministycznego

Prowadzenie rejestrów (Art. 17–18) #

WymógJak EthicsPortal go realizuje
Prowadzenie rejestrów każdego zgłoszeniaKompletny dziennik audytu wszystkich akcji: zgłoszenia, zmiany statusu, wiadomości, przypisania i wyświetlenia zgłoszeń
Bezpieczne przechowywanie rejestrówWszystkie wrażliwe pola szyfrowane w spoczynku
Możliwość odtworzenia rejestrówPełny eksport sprawy do PDF, w tym metadane, wątek wiadomości, lista załączników i dziennik audytu. Raport zgodności na poziomie organizacji w formacie PDF dostępny dla audytorów — zawiera listę kontrolną dyrektywy, metryki SLA i podsumowanie ochrony danych bez ujawniania wrażliwych danych zgłoszeń
Usuwanie rejestrów, gdy nie są już potrzebneKonfigurowalny okres przechowywania danych (12, 24, 36 lub 60 miesięcy) z automatycznym usuwaniem wygasłych zamkniętych zgłoszeń

Zgodność z RODO #

WymógArtykułJak EthicsPortal go realizuje
Podstawa prawna przetwarzaniaArt. 6(1)(c)Przetwarzanie jest niezbędne do spełnienia wymogów dyrektywy UE 2019/1937
Informacja o przetwarzaniu danychArt. 13/14Informacja o ochronie prywatności wyświetlana w formularzu zgłoszenia przed wysłaniem
Minimalizacja danychArt. 5(1)(c)Zbierane są tylko niezbędne dane; imię i nazwisko oraz dane kontaktowe zgłaszającego są opcjonalne
Ograniczenie przechowywaniaArt. 5(1)(e)Konfigurowalny okres przechowywania dla każdej organizacji z automatycznym usuwaniem
Integralność i poufnośćArt. 5(1)(f)Szyfrowanie w spoczynku dla wszystkich wrażliwych danych; brak logowania IP na trasach portalu; automatyczne usuwanie metadanych plików
Prawo do usunięciaArt. 17Automatyczne usuwanie na podstawie okresu przechowywania; ręczne usuwanie dostępne dla administratorów

Środki bezpieczeństwa #

ŚrodekSzczegóły
Szyfrowanie w spoczynkuWszystkie opisy zgłoszeń, imiona i nazwiska zgłaszających, dane kontaktowe i treści wiadomości są szyfrowane przy użyciu szyfrowania niedeterministycznego
Brak logowania IPAdresy IP zgłaszających nigdy nie są przechowywane — limitowanie żądań wykorzystuje nieodwracalne jednokierunkowe hasze
Usuwanie metadanych plikówDane EXIF (współrzędne GPS, model aparatu, informacje o autorze) są automatycznie usuwane z przesłanych zdjęć przed zapisem
Anonimowa tożsamość prowadzącegoSygnaliści nigdy nie widzą prawdziwego imienia prowadzącego — wiadomości wyświetlają „Osoba prowadząca sprawę"
Limitowanie żądańPubliczne endpointy portalu są objęte limitami zapobiegającymi nadużyciom
Kontrola dostępuUprawnienia oparte na rolach zapewniają, że tylko upoważnieni prowadzący mogą przeglądać zgłoszenia; prowadzący niebędący administratorami widzą tylko sprawy im przypisane
Dziennik audytuKażda akcja jest rejestrowana ze znacznikiem czasu, tożsamością wykonawcy i typem akcji — niezmienny i zawsze dostępny do przeglądu regulacyjnego

Co Twoja organizacja musi jeszcze zrobić #

EthicsPortal obsługuje wymagania techniczne. Twoja organizacja jest odpowiedzialna za:


Pytania? #

Administratorzy mogą pobrać raport zgodności w formacie PDF bezpośrednio ze strony ustawień portalu. Zawiera on pełną listę kontrolną dyrektywy UE 2019/1937, metryki SLA, środki ochrony danych i podsumowanie dziennika audytu — gotowy do przekazania audytorowi bez ujawniania wrażliwych danych zgłoszeń.

Jeśli potrzebujesz pomocy w wykazaniu zgodności przed zespołem prawnym lub regulatorem, skontaktuj się z nami pod adresem [email protected].