Entra in vigore la direttiva (UE) 2019/1937 sulla protezione delle persone che segnalano violazioni del diritto dell’Unione.
Direttiva UE sulla protezione degli informatori
Ogni azienda privata con almeno 50 dipendenti operante nell’UE deve istituire un canale di segnalazione interno riservato, confermare la ricezione delle segnalazioni entro sette giorni, svolgere indagini e fornire una risposta entro tre mesi, nonché proteggere i segnalanti da ogni forma di ritorsione. In alcuni Stati membri le sanzioni per la mancata conformità possono arrivare fino a 1 milione di euro.
Prossima scadenza:
L’obbligo è già in vigore. Per le aziende con 250 o più dipendenti nell’UE, la scadenza per l’adeguamento era il 17 dicembre 2021. Per quelle con un numero di dipendenti compreso tra 50 e 249, era il 17 dicembre 2023. Entrambe le scadenze sono ormai trascorse. Il rapporto di attuazione della Commissione europea del luglio 2024 ha rilevato diffuse lacune di conformità in tutti gli Stati membri. Le organizzazioni che non dispongono di un canale di segnalazione interno conforme stanno attualmente violando la legislazione nazionale in materia di protezione degli informatori.
Le leggi nazionali di attuazione differiscono per ambito di applicazione e approccio all’applicazione: le aziende che operano in più Stati membri dell’UE potrebbero trovarsi di fronte a obblighi distinti ai sensi della legislazione di ciascun paese, non solo rispetto ai requisiti minimi della direttiva. Un canale a livello di gruppo non è automaticamente sufficiente per tutte le giurisdizioni.
Calendario normativo
Cosa prevede la direttiva UE sulla protezione degli informatori
La direttiva UE sulla protezione degli informatori (Direttiva UE 2019/1937) è entrata in vigore il 16 dicembre 2019, stabilendo standard minimi in tutti gli Stati membri dell’UE per la protezione delle persone che segnalano violazioni del diritto dell’Unione.
Le aziende private con almeno 50 dipendenti e tutti gli enti del settore pubblico, indipendentemente dalle dimensioni, devono istituire un canale interno sicuro per la segnalazione, designare un responsabile per la gestione delle segnalazioni, confermare la ricezione entro sette giorni e fornire un riscontro sostanziale sull’esito dell’indagine entro tre mesi. Chi effettua una segnalazione deve essere protetto da qualsiasi forma di ritorsione, inclusi il licenziamento, la retrocessione e l’inserimento in una lista nera.
Le violazioni contemplate riguardano gli appalti pubblici, i servizi finanziari, l’antiriciclaggio, la tutela dei consumatori, la tutela dell’ambiente, la sicurezza alimentare, la sicurezza dei trasporti, la sanità pubblica e la protezione dei dati personali. Ciascuno Stato membro ha recepito la direttiva nel proprio ordinamento giuridico nazionale, con la possibilità di stabilire requisiti più rigorosi rispetto a quelli previsti dalla direttiva stessa.
Sfide comuni relative alla conformità in materia di segnalazione di irregolarità
Gli strumenti generici non sono in grado di soddisfare i requisiti tecnici della direttiva in materia di canali di segnalazione
I requisiti relativi ai canali di segnalazione interni vanno oltre un semplice indirizzo e-mail condiviso o un portale generico delle risorse umane: un canale conforme deve proteggere l’identità del segnalante, supportare segnalazioni scritte e orali, consentire la segnalazione anonima laddove richiesto dalla legislazione nazionale e fornire un meccanismo di comunicazione bidirezionale. Gli strumenti di comunicazione generici in genere non dispongono dei controlli di accesso e dell’architettura di anonimato richiesti da tali obblighi.
Ogni segnalazione è soggetta a una scadenza specifica di sette giorni e tre mesi
Gli obblighi di conferma entro sette giorni e di feedback entro tre mesi si applicano a ogni singola segnalazione, non come media dei tempi di risposta. Una sola scadenza non rispettata costituisce una violazione documentata della conformità, e il monitoraggio manuale risulta inaffidabile quando il volume delle segnalazioni aumenta o i casi coinvolgono più giurisdizioni.
Gli Stati membri hanno recepito la direttiva con notevoli differenze in termini di ambito di applicazione e tempistiche
La legge tedesca sulla protezione degli informatori (HinSchG), la legge francese sul miglioramento della protezione degli informatori (Loi Waserman) e la legge spagnola 2/2023 sulla protezione delle persone che segnalano violazioni di legge aggiungono ciascuna requisiti che vanno oltre i requisiti minimi della direttiva. Per le aziende che operano in più Stati membri dell’UE, la conformità implica il rispetto dei requisiti specifici di ciascuna legislazione nazionale, non solo dei requisiti minimi previsti dalla direttiva.
Gli obblighi del GDPR si applicano a ogni segnalazione di un informatore, oltre ai requisiti della direttiva
Le segnalazioni degli informatori contengono dati personali sensibili relativi all’informatore e, in genere, a una o più persone citate nella segnalazione. Il GDPR richiede una base giuridica documentata per il trattamento, rigorosi controlli di accesso alle identità degli informatori e una politica definita di conservazione dei dati che le caselle di posta condivise e i sistemi generali delle risorse umane non sono in grado di soddisfare.
Canali di segnalazione conformi e gestione dei casi per la normativa UE e nazionale in materia di segnalazione di irregolarità
Configurazione di canali sicuri, gestione strutturata dei casi, monitoraggio automatizzato delle scadenze e documentazione pronta per gli audit, il tutto su un’unica piattaforma tramite l’osapiens HUB for Complaint Management. I dati di conformità si collegano direttamente ai flussi di lavoro di due diligence CSDDD e di rendicontazione CSRD senza necessità di un trasferimento separato dei dati.
Accettare segnalazioni anonime, pseudonime e identificate tramite un unico canale di raccolta multicanale configurabile
L’HUB di osapiens per la gestione dei reclami accetta segnalazioni tramite una pagina pubblica dedicata, un chatbot assistito dall’intelligenza artificiale e via e-mail, disponibile in oltre 40 lingue con supporto per la registrazione vocale e la sintesi vocale per i segnalanti che non sanno leggere o scrivere con fluidità. Chi presenta una segnalazione in forma anonima può monitorare lo stato del caso tramite un codice di reclamo crittografato che separa la propria identità dall’ID interno del caso; lo stesso canale copre gli obblighi di gestione dei reclami previsti dal CSDDD e dalla LkSG.
Inoltrare automaticamente ogni segnalazione al responsabile designato e monitorarne lo stato rispetto alle scadenze normative
Ogni segnalazione viene automaticamente analizzata dall’IA integrata per individuare la categoria di rischio, i paesi interessati e i partner commerciali citati, quindi assegnata al responsabile designato e monitorata in base alle scadenze normative di sette giorni e tre mesi. Gli avvisi di escalation informano il team di compliance prima della scadenza di qualsiasi termine, e la traccia di audit completa è disponibile nel Reporting Cockpit per la divulgazione ai sensi della CSRD nell’ambito dei relativi indicatori sociali ESRS senza necessità di un’esportazione separata dei dati.
Applicare controlli di accesso basati sui ruoli e generare fascicoli strutturati per la revisione normativa
I controlli di accesso basati sui ruoli limitano la visibilità dell’identità del segnalante al responsabile designato, mentre le politiche di conservazione dei dati configurabili sono in linea con i requisiti di limitazione della conservazione previsti dal GDPR. Ogni caso genera un registro strutturato esportabile in formato CSV per la revisione normativa; la stessa documentazione è disponibile nell’osapiens HUB per la gestione delle divulgazioni, a supporto della rendicontazione combinata finanziaria e di sostenibilità.
Domande frequenti
La direttiva (UE) 2019/1937 si applica a tutte le società private con almeno 50 dipendenti che operano in qualsiasi Stato membro dell’UE, indipendentemente dalla sede della società. Rientrano nell’ambito di applicazione anche le società madri extra-UE con filiali o succursali nell’UE che superano la soglia di dipendenti prevista. Sono interessate tutte le entità del settore pubblico, indipendentemente dalle dimensioni, mentre le organizzazioni operanti in settori regolamentati quali i servizi finanziari, la sicurezza dei trasporti e la sicurezza alimentare potrebbero essere soggette a obblighi aggiuntivi a prescindere dal numero di dipendenti.
Un canale di segnalazione interno deve consentire sia segnalazioni scritte che orali, proteggere la riservatezza dell’identità del segnalante in tutte le fasi del processo e fornire un meccanismo di comunicazione bidirezionale in modo che le segnalazioni possano essere confermate e seguite. Laddove la legislazione nazionale lo richieda, il canale deve inoltre accettare segnalazioni anonime.
Le organizzazioni devono designare una persona o un team specifico per gestire le segnalazioni in arrivo; un indirizzo e-mail generico condiviso non soddisfa i requisiti di riservatezza o di controllo degli accessi stabiliti dalla direttiva. Ogni segnalazione deve ricevere conferma di ricezione entro sette giorni e il segnalante deve ricevere un riscontro concreto sulle azioni intraprese entro tre mesi dalla presentazione della segnalazione.
Le sanzioni sono stabilite da ciascuno Stato membro e variano in modo significativo.
La legge tedesca Hinweisgeberschutzgesetz (HinSchG) prevede multe fino a 20.000 € per la mancata istituzione di un canale di segnalazione e fino a 50.000 € per ritorsioni nei confronti di un segnalante.
La legge spagnola 2/2023 sulla protezione delle persone che segnalano violazioni di legge prevede sanzioni amministrative per le persone giuridiche che vanno da 100.000 a 1.000.000 di euro per violazioni relative al canale di segnalazione, con la fascia più alta riservata alla mancata istituzione di un sistema di segnalazione interno; le violazioni gravi possono comportare inoltre un ammonimento pubblico e un divieto temporaneo di accesso a sovvenzioni, agevolazioni fiscali o appalti nel settore pubblico.
La legge polacca sulla protezione degli informatori considera l’ostacolo alla segnalazione, la ritorsione e la divulgazione dell’identità di un informatore come reati penali punibili con multa, restrizione della libertà o reclusione.
In tutti gli Stati membri, le organizzazioni sono inoltre soggette a responsabilità civile qualora i segnalanti presentino ricorsi per ritorsioni e possono essere oggetto di indagini da parte delle autorità di regolamentazione in caso di inadempienza in materia di conformità resa pubblica.
Sia la direttiva UE sulla due diligence in materia di sostenibilità aziendale (CSDDD) sia la Lieferkettensorgfaltspflichtengesetz (LkSG, legge tedesca sulla due diligence nella catena di approvvigionamento) richiedono alle aziende interessate di predisporre un meccanismo di reclamo, ma con una portata più ampia rispetto alla direttiva sulla segnalazione di irregolarità.
La Direttiva sulla segnalazione di irregolarità richiede un canale di segnalazione interno, relativo al contesto lavorativo, destinato ai dipendenti e ad altre persone in un contesto lavorativo, mentre la CSDDD e la LkSG richiedono un canale accessibile al pubblico e aperto a qualsiasi persona interessata, compresi i lavoratori della catena di approvvigionamento e soggetti esterni quali ONG e sindacati. I requisiti tecnici di base, tuttavia, si sovrappongono in modo sostanziale: ricezione riservata delle segnalazioni, gestione strutturata dei casi, follow-up documentato e protezione dalle ritorsioni.
L’osapiens HUB per la gestione dei reclami copre entrambi gli aspetti: una pagina dedicata ai reclami accessibile al pubblico, aperta a dipendenti, lavoratori della catena di approvvigionamento e soggetti esterni, con la possibilità di invio anonimo o riservato, supportata dalla stessa gestione strutturata dei casi e dalla documentazione di audit richieste da ciascun regime. Le organizzazioni soddisfano i requisiti relativi al canale di segnalazione legato al rapporto di lavoro previsti dalla Direttiva sulla segnalazione di irregolarità e al meccanismo pubblico previsto dalla CSDDD e dalla LkSG tramite un unico sistema, anziché ricorrere a canali di segnalazione separati per ciascuna normativa.
Sì. La Direttiva (UE) 2019/1937 stabilisce standard minimi e agli Stati membri è stato consentito di superarli durante il recepimento. Germania, Francia e Spagna hanno aggiunto ciascuna requisiti che vanno oltre la linea di base della Direttiva, coprendo ulteriori categorie di segnalazione, categorie più ampie di persone protette o tempi di indagine più brevi.
Per le aziende che operano in più Stati membri dell’UE, la conformità implica il rispetto dei requisiti specifici di ciascuna legge nazionale di attuazione. Le differenze influiscono sui tipi di violazioni soggette a segnalazione, sulle persone aventi diritto alla protezione e sulle sanzioni applicabili, rendendo la configurazione specifica per giurisdizione una necessità pratica per le organizzazioni internazionali.
Le segnalazioni degli informatori contengono dati personali relativi all’informatore e in genere indicano uno o più individui come soggetti della segnalazione.
Il GDPR si applica in parallelo alla Direttiva: le organizzazioni devono disporre di una base giuridica documentata per il trattamento dei dati personali relativi alle segnalazioni, attuare rigorosi controlli di accesso affinché solo le persone designate possano visualizzare l’identità dei segnalanti e definire una politica di conservazione dei dati che soddisfi i requisiti di limitazione della conservazione.
Un canale di segnalazione conforme al GDPR ma che non soddisfa i requisiti di anonimato o di comunicazione bidirezionale stabiliti dalla Direttiva rimane non conforme, e viceversa. Entrambe le serie di obblighi devono essere soddisfatte dallo stesso sistema tecnico.
L’osapiens HUB per la gestione dei reclami copre la configurazione di canali sicuri, la gestione strutturata dei casi e il monitoraggio automatizzato delle scadenze su un’unica piattaforma. I dati di conformità si collegano direttamente alla gestione della due diligence CSDDD, ai requisiti del meccanismo di reclamo LkSG e ai flussi di lavoro di divulgazione CSRD, con i record dei casi visualizzati nel Reporting Cockpit per la rendicontazione CSRD e nel modulo di gestione della divulgazione per la divulgazione combinata di informazioni finanziarie e di sostenibilità senza una seconda operazione di raccolta. Le organizzazioni che gestiscono molteplici obblighi normativi evitano la duplicazione dei sistemi di acquisizione dei dati e il trasferimento manuale dei dati tra i diversi strumenti.