Oprogramowanie dla sygnalistów (Polska)
Szukasz bezpiecznej, etycznej platformy dla sygnalistów zgodnej z dyrektywą UE?
Wypróbuj GlobaLeaks -bezpłatne oprogramowanie open-source zaprojektowane, aby:
- Gwarantować poufność i ochronę sygnalistów
- Umożliwiać bezpieczne i ustrukturyzowane zarządzanie zgłoszeniami
- Zapewniać przejrzystość, możliwość audytu i kontrolę
- Spełniać wymagania dyrektywy (UE) 2019/1937
Dowiedz się więcej w oficjalnej dokumentacji.
Dyrektywa UE o ochronie sygnalistów
Dyrektywa UE w sprawie ochrony osób zgłaszających naruszenia nakłada na organizacje obowiązek wdrożenia bezpiecznych, poufnych i zgodnych z prawem kanałów zgłaszania.
W Polsce Dyrektywa jest wdrożona Ustawą z dnia 14 czerwca 2024 r. o ochronie sygnalistów. Obowiązek wdrożenia wewnętrznego kanału zgłoszeń dotyczy podmiotów publicznych i prywatnych zatrudniających co najmniej 50 osób. Organem właściwym dla zgłoszeń zewnętrznych jest Rzecznik Praw Obywatelskich.
Obowiązki prawne i zgodność
| Podstawa prawna | Obowiązek | Jak GlobaLeaks spełnia ten obowiązek |
|---|---|---|
| art. 23 ust. 1 i art. 24 ust. 1 | Ustalenie wewnętrznej procedury zgłoszeń oraz dedykowanego kanału wewnętrznego przez podmioty, na rzecz których wykonuje pracę zarobkową co najmniej 50 osób. | GlobaLeaks to wolne i otwarte oprogramowanie do whistleblowingu, które można samodzielnie wdrożyć jako dedykowany wewnętrzny kanał zgłoszeń. Kod jest w pełni weryfikowalny, co pozwala podmiotowi zatrudniającemu udokumentować i wdrożyć wewnętrzną procedurę zgłaszania nieprawidłowości zgodnie z ustawą o ochronie sygnalistów. |
| art. 27 | Zapewnienie braku nieuprawnionego dostępu do zgłoszeń, ochrona poufności oraz dostęp wyłącznie dla osób posiadających pisemne upoważnienie. | Zgłoszenia i załączniki są objęte szyfrowaniem, a dostęp odbywa się zgodnie z zasadą wiedzy koniecznej, co uniemożliwia nieuprawniony dostęp. Uprawnienia można przypisać wyłącznie osobom posiadającym pisemne upoważnienie, a poufność chroni dziennik audytu chroniący prywatność. Pełna anonimowość jest możliwa dzięki integracji technologii Tor. |
| art. 25 ust. 1 pkt 2 | Określenie sposobów przekazywania zgłoszeń wewnętrznych przez sygnalistę wraz z jego adresem korespondencyjnym lub adresem poczty elektronicznej (adresem do kontaktu). | Sygnalista może przekazać zgłoszenie pisemnie wraz z załącznikami oraz ustnie za pomocą wiadomości głosowej. Dedykowany kanał wewnętrzny stanowi stały punkt kontaktowy do przyjmowania zgłoszeń, dostępny w formie skonfigurowanej przez podmiot. |
| art. 26 | Umożliwienie zgłoszenia ustnego telefonicznie lub za pośrednictwem środków komunikacji elektronicznej oraz zorganizowanie spotkania w terminie 14 dni na wniosek sygnalisty. | GlobaLeaks umożliwia zgłoszenie ustne poprzez nagraną wiadomość głosową przekazywaną środkami komunikacji elektronicznej. Dwukierunkowy, asynchroniczny kanał zachowujący anonimowość pozwala uzgodnić i udokumentować bezpośrednie spotkanie w terminie 14 dni. |
| art. 25 ust. 1 pkt 1 i 3 | Wskazanie bezstronnej wewnętrznej jednostki organizacyjnej lub osoby upoważnionej do przyjmowania zgłoszeń oraz podejmowania działań następczych. | System pozwala wskazać bezstronną jednostkę lub upoważnione osoby i przypisać im dostęp według zasady wiedzy koniecznej. Narzędzia zarządzania sprawami z pulpitem, licznikami, terminami i przypomnieniami wspierają rzetelne działania następcze. |
| art. 25 ust. 1 pkt 5 | Potwierdzenie sygnaliście przyjęcia zgłoszenia w terminie 7 dni od jego otrzymania. | Sygnaliście natychmiast wydawane jest potwierdzenie odbioru. Dwukierunkowy, asynchroniczny kanał zachowujący anonimowość umożliwia przekazanie potwierdzenia przyjęcia w terminie 7 dni bez ujawniania tożsamości. |
| art. 25 ust. 1 pkt 7 | Przekazanie sygnaliście informacji zwrotnej o działaniach następczych w terminie nieprzekraczającym 3 miesięcy. | Narzędzia zarządzania sprawami z terminami, licznikami i przypomnieniami pomagają dotrzymać maksymalnego terminu 3 miesięcy. Informację zwrotną przekazuje się sygnaliście dwukierunkowym, asynchronicznym kanałem zachowującym anonimowość. |
| art. 8 | Przetwarzanie danych osobowych zgodne z GDPR, zgodnie z zasadą minimalizacji. | Self-hosting, brak komponentów lub usług podmiotów trzecich, brak rejestrowania adresów IP, minimalizacja metadanych. |
| art. 29 | Prowadzenie rejestru zgłoszeń wewnętrznych oraz przechowywanie danych przez okres 3 lat po zakończeniu roku kalendarzowego, w którym zakończono działania następcze lub postępowania zainicjowane tymi działaniami. | GlobaLeaks prowadzi rejestr zgłoszeń w ramach zarządzania sprawami, a dziennik audytu chroniący prywatność dokumentuje zdarzenia. Sprawy i dane można przechowywać przez wymagany okres 3 lat zgodnie z konfiguracją retencji ustaloną przez podmiot. |