Anonim sau nominal,
identitatea nu circulă liber.
O raportare nominală nu este o raportare publică în interiorul companiei. Numele avertizorului nu trebuie să circule în management, în echipa de investigație sau în documentele disciplinare doar pentru că persoana a ales să se identifice. Legea protejează atât identitatea, cât și informațiile din care aceasta poate fi dedusă.
Punctul de plecare
Confidențialitatea nu se rezolvă bifând opțiunea "anonim"
Uneori persoana vrea să rămână anonimă. Alteori își comunică numele pentru ca persoana desemnată să îi poată înțelege rolul, să ceară clarificări și să urmărească riscul de represalii. Ambele variante sunt legitime.
Diferența privește cine cunoaște identitatea la intrarea în canal. După acel moment, compania are aceeași problemă practică: să împiedice accesul neautorizat și să evite detaliile care îl pot indica pe avertizor chiar fără să îi menționeze numele.
Înregistrează-te gratuit
Primești acces complet la WhistleUp timp de 60 de zile.
- Acces complet timp de 60 de zile
- Fără card bancar
- Fără obligații
01 · Distincția
Anonimatul și confidențialitatea răspund la întrebări diferite
Anonimatul descrie dacă identitatea este furnizată. Confidențialitatea stabilește cum sunt protejate identitatea și dosarul, indiferent de varianta aleasă.
Compania nu primește identitatea
- numele, datele de contact și semnătura nu sunt comunicate;
- raportarea se examinează dacă include indicii despre o încălcare a legii;
- dialogul ulterior trebuie să poată continua fără obligarea persoanei să se identifice;
- protecția împotriva represaliilor se aplică și dacă persoana este identificată ulterior;
- detaliile relatării pot trăda totuși cine a avut acces la informație.
Identitatea este cunoscută de un cerc restrâns
- persoana desemnată primește numele și datele de contact;
- identitatea nu merge automat la manager, HR, IT sau persoana vizată;
- investigatorii pot primi faptele și probele fără datele de identificare;
- divulgarea cere consimțământ expres sau o obligație prevăzută de lege;
- informarea despre caz nu trebuie să permită identificarea indirectă.
Conducerea poate avea nevoie de concluzii, risc și măsuri. Acest lucru nu îi dă automat nevoie de acces la identitate, conversația cu avertizorul sau toate atașamentele.
02 · Ce cere legea
Protecția acoperă și informațiile care permit identificarea indirectă
Legea nr. 361/2022 nu limitează obligația la câmpul cu numele. Canalul și procedura trebuie să împiedice accesul personalului neautorizat la raportare.
Regulile speciale pentru raportări
- raportarea fără nume, contact sau semnătură se examinează dacă are indicii despre încălcări;
- identitatea și informațiile care o pot dezvălui direct sau indirect sunt confidențiale;
- canalul trebuie să protejeze avertizorul și terții menționați și să blocheze accesul neautorizat;
- obligația continuă dacă raportarea ajunge din greșeală la altă persoană;
- identitatea persoanei vizate este și ea protejată pe durata acțiunilor subsecvente;
- raportările se păstrează 5 ani și apoi se distrug, indiferent de suport.
Regulile pentru datele personale
- colectează date adecvate, relevante și limitate la ce este necesar;
- folosește datele numai pentru primirea, verificarea și soluționarea raportării ori alte obligații legale aplicabile;
- stabilește protecția datelor din momentul conceperii procesului și în mod implicit;
- aplică măsuri tehnice și organizatorice potrivite riscului;
- ține evidența deciziilor și analizează dacă prelucrarea necesită o evaluare de impact;
- șterge fără întârziere datele evident nerelevante colectate accidental.
Legea sancționează atât un canal care nu împiedică accesul personalului neautorizat, cât și încălcarea de către persoanele fizice a confidențialității identității avertizorului, persoanei vizate sau terților. Amenda prevăzută pentru fiecare dintre aceste abateri este între 4.000 și 40.000 de lei, fără a exclude alte forme de răspundere.
03 · Unde se pierde confidențialitatea
Identitatea se poate afla fără ca numele să apară în dosar
Majoritatea divulgărilor plauzibile nu arată ca un export intenționat al bazei de date. Apar în activități obișnuite: notificări, ședințe, întrebări prea precise sau documente copiate.
Un mesaj de tipul "Raportarea Mariei despre achiziții" expune persoana înainte ca destinatarul să deschidă aplicația.
Numele din proprietăți, comentariile sau calea fișierului pot dezvălui sursa chiar după ștergerea semnăturii vizibile.
Formularea "colega din tura de marți" poate fi suficientă pentru identificare, deși numele lipsește.
Persoana vizată recunoaște expresiile, ordinea evenimentelor sau un detaliu cunoscut numai de un coleg.
O invitație intitulată "Interviu avertizor" ori prezența repetată la juridic pot atrage atenția echipei.
Un PDF protejat în platformă poate deveni accesibil dacă este descărcat, trimis sau păstrat într-un spațiu cu drepturi mai largi.
Păstrează originalul cu integritatea și metadatele sale într-o zonă restricționată. Pentru echipa extinsă creează o copie de lucru redactată, leag-o de original și documentează cine a făcut redactarea.
04 · Accesul
Fiecare rol primește partea de dosar necesară
Accesul se decide pe raportare, nu printr-un grup generic numit "management". Implicarea într-o măsură de remediere nu justifică vizibilitatea asupra identității.
Administrează identitatea și dialogul
Primește raportarea, verifică eventualele conflicte, comunică cu avertizorul și decide ce informații intră în pachetul de investigație.
Primește faptele necesare verificării
Lucrează, când este posibil, cu un rezumat și copii redactate. Cere acces suplimentar numai dacă poate explica de ce este necesar.
Au mandate distincte
Avocatul analizează obligațiile și dreptul la apărare. HR gestionează măsurile de muncă și represaliile fără să copieze identitatea în dosarul disciplinar.
Primește concluzii și decizii
Conducerea află ce s-a confirmat, riscul și măsurile propuse. Identitatea apare numai dacă există un motiv documentat și permis de lege.
Mențin serviciul, nu citesc cazurile
Drepturile tehnice privilegiate se limitează, se jurnalizează și se verifică. Suportul nu înseamnă acces implicit la conținut.
Verifică procesul și incidentele
Consiliază asupra protecției datelor, riscului și măsurilor. Nu devin automat membri ai fiecărei investigații.
Ce acțiune concretă trebuie să facă persoana, ce informație îi este necesară, cât timp are nevoie de ea și cine retrage accesul după terminarea sarcinii?
05 · Garanții documentare
Procedura trebuie să arate cum se iau deciziile sensibile
O frază generică despre confidențialitate nu îi spune persoanei desemnate ce face atunci când directorul general cere numele sau când un investigator are nevoie de un document neredactat.
Matrice de acces pe roluri
Separă identitatea, mesajele cu avertizorul, probele originale, copiile de lucru, notele interne și concluziile pentru conducere.
Rută pentru conflicte de interese
Stabilește cine preia cazul dacă persoana desemnată, superiorul ei sau un administrator este menționat în raportare.
Angajamente de confidențialitate
Persoanele autorizate cunosc limitele mandatului, regulile pentru copii și obligația de a raporta imediat orice divulgare.
Jurnalul deciziilor de divulgare
Notează informația divulgată, destinatarul, temeiul, necesitatea, limitele și informarea prealabilă a avertizorului, dacă se aplică.
Plan de investigație și redactare
Definește întrebările, sursele, cercul de acces și versiunea documentelor folosită de fiecare participant.
Reguli de păstrare și incident
Arată unde rămân originalele, când se retrag drepturile, cum se distrug copiile și ce se întâmplă dacă identitatea este expusă.
Documentează scopurile, categoriile de persoane și date, destinatarii, termenele și măsurile de securitate. Analizează formal dacă natura și riscurile procesului impun o evaluare de impact asupra protecției datelor și actualizeaz-o când canalul sau fluxul se schimbă.
06 · Pe durata cazului
Confidențialitatea se verifică la fiecare transfer
Riscul se schimbă pe măsură ce raportarea trece de la primire la investigație, remediere și arhivare.
Separă identitatea de conținut
Înregistrează raportarea, stabilește dacă este anonimă sau nominală și limitează primul acces. Nu include detalii sensibile în confirmări sau notificări.
Verifică riscul de identificare
Observă cine cunoaște faptele, ce atașamente conțin metadate și ce persoane nu pot gestiona cazul din cauza unui conflict.
Cere numai date utile
Nu solicita numele unui avertizor anonim ca regulă de validare. Cere faptele lipsă prin canalul sigur și explică de ce sunt necesare.
Folosește copii de lucru și întrebări neutre
Investigatorii primesc informația relevantă fără detalii care indică inutil sursa. Accesul nou are un motiv și o durată.
Comunică separat fiecărui public
Avertizorul, persoana vizată, conducerea și autoritățile nu primesc același document. Fiecare comunicare respectă scopul și drepturile celorlalți.
Retrage accesul și controlează copiile
Dosarul rămâne în evidență timp de 5 ani cu acces restrâns. La expirare, compania distruge raportarea și copiile sale, indiferent de suport.
Legea nr. 361/2022 stabilește termenul pentru evidența raportărilor. Un dosar disciplinar, un litigiu sau o sesizare către o autoritate poate avea un temei și un termen de păstrare propriu. Separă documentele și justifică fiecare termen.
07 · Raportări anonime
Anonimatul schimbă dialogul, nu standardul de analiză
O sesizare anonimă poate fi bine documentată și ușor de verificat. Alta poate conține doar o acuzație generală. Persoana desemnată se uită la indicii, nu la absența numelui.
Nu completa registrul cu presupuneri despre autor și nu porni o cercetare pentru a-i afla identitatea.
Solicită perioade, persoane, documente sau exemple concrete fără să ceri identificarea ca preț pentru continuarea analizei.
Persoana trebuie să evite detaliile nenecesare despre sine, dar să ofere suficient context pentru ca faptele să poată fi verificate.
Dacă informațiile sunt insuficiente, solicită completarea și aplică procedura legală. Anonimatul singur nu este motiv de clasare.
O investigație despre cine a raportat poate distruge încrederea în canal și poate pregăti represalii. Verifică fapta raportată. Dacă o informație tehnică este necesară pentru securitatea serviciului, separă strict acel scop de soluționarea cazului.
08 · Raportări nominale
Identificarea poate ajuta cazul fără să lărgească accesul
Persoana desemnată poate verifica mai ușor contextul profesional, poate cere clarificări și poate urmări eventuale schimbări de rol sau tratament. Aceste avantaje nu justifică distribuirea numelui.
Păstrează identitatea separat
Numele și datele de contact rămân în zona restricționată a cazului. Rezumatul de investigație folosește o referință neutră.
Pregătește interviurile
Întrebările verifică faptele fără să reproducă expresii sau detalii care indică persoana care a raportat.
Analizează orice divulgare
Consimțământul trebuie să fie expres și real. În lipsa lui, divulgarea poate avea loc numai când legea o impune, în limitele obligației.
Informează înainte, când legea permite
Avertizorul primește în scris identitatea destinatarului, informația care va fi divulgată și motivul. Informarea poate lipsi dacă ar periclita investigația sau procedura judiciară.
09 · Bune practici
Ce ajută și ce expune inutil persoanele
Fă
- acordă acces individual pe caz și revizuiește-l periodic;
- separă identitatea, mesajele, notele interne și probele;
- folosește titluri neutre în notificări și calendare;
- păstrează originalul și distribuie copii redactate când este suficient;
- consemnează motivul accesului și al fiecărei divulgări;
- instruiește persoanele autorizate cu exemple concrete;
- verifică metadatele înainte să distribui un document;
- retrage accesul imediat după terminarea rolului.
Nu face
- nu anunța raportarea într-un grup larg de email sau chat;
- nu pune numele în titlul cazului ori în numele fișierului;
- nu folosi un folder comun ca registru de raportări;
- nu promite anonimat absolut când contextul poate identifica sursa;
- nu cere consimțământul sub presiunea închiderii cazului;
- nu copia identitatea în dosarul disciplinar;
- nu păstra exporturi locale după ce și-au îndeplinit scopul;
- nu trata curiozitatea conducerii ca nevoie de acces.
10 · Capcane
Șase greșeli care par inofensive
"Am scos numele, deci documentul este anonim"
Funcția, formulările, autorul fișierului sau lista restrânsă a participanților pot indica persoana imediat.
Toți membrii comisiei văd tot dosarul
Comisia poate decide pe baza faptelor, constatărilor și recomandărilor fără acces la conversația completă cu avertizorul.
Managerul cere numele pentru a opri represaliile
Protecția poate fi organizată prin monitorizarea deciziilor de personal. Divulgarea către manager poate chiar crea riscul pe care pretinde că îl rezolvă.
O captură redactată înlocuiește originalul
Copia este utilă pentru lucru, dar originalul trebuie păstrat controlat pentru integritate, context și eventuale verificări.
Furnizorul tehnic răspunde pentru întregul proces
Platforma poate proteja accesul și datele. Compania decide rolurile, destinatarii, investigația și documentele scoase din sistem.
Închiderea cazului lasă drepturile neschimbate
Păstrarea legală nu justifică acces operațional timp de 5 ani pentru toți cei care au lucrat temporar la investigație.
11 · Dacă identitatea a fost expusă
Tratează divulgarea ca incident, nu ca bârfă internă
Compania trebuie să limiteze propagarea, să protejeze persoana și să analizeze obligațiile aplicabile. Simplul mesaj "vă rugăm să păstrați confidențial" nu repară incidentul.
Oprește accesul și redistribuirea
Retrage linkurile, drepturile și copiile accesibile. Cere destinatarilor să nu folosească ori transmită informația și păstrează probele incidentului.
Stabilește exact expunerea
Identifică datele văzute, persoanele, momentul, canalul și riscul de represalii. Nu porni o anchetă largă care extinde divulgarea.
Activează protecția persoanei
Informează controlat avertizorul, oferă un punct sigur de contact și urmărește deciziile profesionale care îl pot dezavantaja.
Analizează obligațiile GDPR
DPO și juridicul stabilesc dacă incidentul trebuie notificat autorității în cel mult 72 de ore de la luarea la cunoștință și dacă persoanele afectate trebuie informate.
După ce identitatea a fost văzută, anonimatul nu poate fi restabilit prin redenumirea cazului. Măsurile utile sunt limitarea expunerii, prevenirea represaliilor, documentarea deciziilor și corectarea cauzei.
WhistleUp
Cum susține platforma un proces confidențial
WhistleUp păstrează raportarea și lucrul pe caz într-un traseu controlat. Configurarea rolurilor și disciplina echipei rămân la fel de importante ca platforma.
Raportare nominală sau anonimă
Persoana alege dacă își comunică identitatea și primește datele necesare pentru a reveni la raportare.
Comunicare legată de caz
Clarificările rămân în canal, inclusiv pentru un avertizor anonim, fără mutarea conversației într-o căsuță comună de email.
Drepturi acordate pe raportare
Compania autorizează persoanele care pot lucra pe caz. Identitatea nu trebuie distribuită automat către management.
Mesaje și note cu scopuri diferite
Comunicarea cu avertizorul rămâne distinctă de notele interne folosite de echipa care soluționează raportarea.
Repere și comunicări documentate
Confirmarea, informarea privind stadiul și mesajele ulterioare rămân legate de dosar și pot fi urmărite.
Registru și istoric al cazului
Starea, acțiunile, soluția și operațiunile relevante rămân documentate pentru control și verificare.
Platforma controlează traseul. Organizația controlează oamenii și deciziile.
- compania desemnează persoane imparțiale și stabilește ruta alternativă;
- administratorii acordă drepturi numai celor care au un rol real;
- investigatorii redactează și distribuie documentele în limitele mandatului;
- juridicul aprobă divulgările și comunicările sensibile;
- DPO și securitatea gestionează riscurile și eventualele incidente.
Surse oficiale
- Legea nr. 361/2022 privind protecția avertizorilor în interes public, forma consolidată
- Directiva (UE) 2019/1937 privind protecția persoanelor care raportează încălcări ale dreptului Uniunii
- Regulamentul (UE) 2016/679 privind protecția datelor cu caracter personal
Articolul oferă informații generale și exemple de organizare. Nu înlocuiește analiza juridică, de protecție a datelor sau de securitate aplicată situației concrete a organizației.