I canali di segnalazione interni sono obbligatori in tutta l’UE

Direttiva UE sulla protezione degli informatori

Ogni azienda privata con almeno 50 dipendenti operante nell’UE deve istituire un canale di segnalazione interno riservato, confermare la ricezione delle segnalazioni entro sette giorni, svolgere indagini e fornire una risposta entro tre mesi, nonché proteggere i segnalanti da ogni forma di ritorsione. In alcuni Stati membri le sanzioni per la mancata conformità possono arrivare fino a 1 milione di euro.

Prossima scadenza:

L’obbligo è già in vigore. Per le aziende con 250 o più dipendenti nell’UE, la scadenza per l’adeguamento era il 17 dicembre 2021. Per quelle con un numero di dipendenti compreso tra 50 e 249, era il 17 dicembre 2023. Entrambe le scadenze sono ormai trascorse. Il rapporto di attuazione della Commissione europea del luglio 2024 ha rilevato diffuse lacune di conformità in tutti gli Stati membri. Le organizzazioni che non dispongono di un canale di segnalazione interno conforme stanno attualmente violando la legislazione nazionale in materia di protezione degli informatori.

 

Le leggi nazionali di attuazione differiscono per ambito di applicazione e approccio all’applicazione: le aziende che operano in più Stati membri dell’UE potrebbero trovarsi di fronte a obblighi distinti ai sensi della legislazione di ciascun paese, non solo rispetto ai requisiti minimi della direttiva. Un canale a livello di gruppo non è automaticamente sufficiente per tutte le giurisdizioni.

Calendario normativo

16. December 2019

Entra in vigore la direttiva (UE) 2019/1937 sulla protezione delle persone che segnalano violazioni del diritto dell’Unione.

2. July 2023

Entra in vigore la legge tedesca sulla protezione degli informatori (Hinweisgeberschutzgesetz, HinSchG), applicabile inizialmente alle organizzazioni con almeno 250 dipendenti in Germania.

25. April 2024

La Corte di giustizia dell’UE emette la sua prima sentenza per trasposizione tardiva, imponendo sanzioni alla Polonia (Causa C-147/23).

6. March 2025

La Corte di giustizia dell’UE infligge sanzioni pecuniarie ad altri cinque Stati membri per ritardata trasposizione: Germania (multata di 34 milioni di euro), Repubblica Ceca, Ungheria, Estonia e Lussemburgo.

17. December 2021

Termine di recepimento da parte degli Stati membri. Le imprese private con 250 o più dipendenti devono disporre di canali interni di segnalazione conformi alla normativa.

17. December 2023

Termine di adeguamento per le imprese private con un numero di dipendenti compreso tra 50 e 249 in tutti gli Stati membri che hanno recepito la direttiva. Tutte le imprese interessate sono tenute a disporre di un sistema di segnalazione conforme.

3. July 2024

La Commissione europea pubblica la sua relazione di attuazione (COM(2024) 269), in cui rileva che tutti gli Stati membri hanno recepito le disposizioni principali della direttiva, ma che alcuni settori chiave – l’ambito di applicazione materiale, le condizioni di protezione e la tutela contro le ritorsioni – necessitano ancora di miglioramenti.

Agosto 2025

La Commissione europea avvia una consultazione pubblica nell’ambito della sua valutazione formale della direttiva, invitando a valutare la sua efficacia e le potenziali estensioni del campo di applicazione.

1 / 8
  • 2019
    16. December 2019

    Entra in vigore la direttiva (UE) 2019/1937 sulla protezione delle persone che segnalano violazioni del diritto dell’Unione.

  • 2021
    17. December 2021

    Termine di recepimento da parte degli Stati membri. Le imprese private con 250 o più dipendenti devono disporre di canali interni di segnalazione conformi alla normativa.

  • 2023
    2. July 2023

    Entra in vigore la legge tedesca sulla protezione degli informatori (Hinweisgeberschutzgesetz, HinSchG), applicabile inizialmente alle organizzazioni con almeno 250 dipendenti in Germania.

  • 17. December 2023

    Termine di adeguamento per le imprese private con un numero di dipendenti compreso tra 50 e 249 in tutti gli Stati membri che hanno recepito la direttiva. Tutte le imprese interessate sono tenute a disporre di un sistema di segnalazione conforme.

  • 2024
    25. April 2024

    La Corte di giustizia dell’UE emette la sua prima sentenza per trasposizione tardiva, imponendo sanzioni alla Polonia (Causa C-147/23).

  • 3. July 2024

    La Commissione europea pubblica la sua relazione di attuazione (COM(2024) 269), in cui rileva che tutti gli Stati membri hanno recepito le disposizioni principali della direttiva, ma che alcuni settori chiave – l’ambito di applicazione materiale, le condizioni di protezione e la tutela contro le ritorsioni – necessitano ancora di miglioramenti.

  • 2025
    6. March 2025

    La Corte di giustizia dell’UE infligge sanzioni pecuniarie ad altri cinque Stati membri per ritardata trasposizione: Germania (multata di 34 milioni di euro), Repubblica Ceca, Ungheria, Estonia e Lussemburgo.

  • Agosto 2025

    La Commissione europea avvia una consultazione pubblica nell’ambito della sua valutazione formale della direttiva, invitando a valutare la sua efficacia e le potenziali estensioni del campo di applicazione.

Cosa prevede la direttiva UE sulla protezione degli informatori

La direttiva UE sulla protezione degli informatori (Direttiva UE 2019/1937) è entrata in vigore il 16 dicembre 2019, stabilendo standard minimi in tutti gli Stati membri dell’UE per la protezione delle persone che segnalano violazioni del diritto dell’Unione. 

Le aziende private con almeno 50 dipendenti e tutti gli enti del settore pubblico, indipendentemente dalle dimensioni, devono istituire un canale interno sicuro per la segnalazione, designare un responsabile per la gestione delle segnalazioni, confermare la ricezione entro sette giorni e fornire un riscontro sostanziale sull’esito dell’indagine entro tre mesi. Chi effettua una segnalazione deve essere protetto da qualsiasi forma di ritorsione, inclusi il licenziamento, la retrocessione e l’inserimento in una lista nera. 

Le violazioni contemplate riguardano gli appalti pubblici, i servizi finanziari, l’antiriciclaggio, la tutela dei consumatori, la tutela dell’ambiente, la sicurezza alimentare, la sicurezza dei trasporti, la sanità pubblica e la protezione dei dati personali. Ciascuno Stato membro ha recepito la direttiva nel proprio ordinamento giuridico nazionale, con la possibilità di stabilire requisiti più rigorosi rispetto a quelli previsti dalla direttiva stessa.

Sfide comuni relative alla conformità in materia di segnalazione di irregolarità

Gli strumenti generici non sono in grado di soddisfare i requisiti tecnici della direttiva in materia di canali di segnalazione

I requisiti relativi ai canali di segnalazione interni vanno oltre un semplice indirizzo e-mail condiviso o un portale generico delle risorse umane: un canale conforme deve proteggere l’identità del segnalante, supportare segnalazioni scritte e orali, consentire la segnalazione anonima laddove richiesto dalla legislazione nazionale e fornire un meccanismo di comunicazione bidirezionale. Gli strumenti di comunicazione generici in genere non dispongono dei controlli di accesso e dell’architettura di anonimato richiesti da tali obblighi.

Ogni segnalazione è soggetta a una scadenza specifica di sette giorni e tre mesi

Gli obblighi di conferma entro sette giorni e di feedback entro tre mesi si applicano a ogni singola segnalazione, non come media dei tempi di risposta. Una sola scadenza non rispettata costituisce una violazione documentata della conformità, e il monitoraggio manuale risulta inaffidabile quando il volume delle segnalazioni aumenta o i casi coinvolgono più giurisdizioni.

Gli Stati membri hanno recepito la direttiva con notevoli differenze in termini di ambito di applicazione e tempistiche

La legge tedesca sulla protezione degli informatori (HinSchG), la legge francese sul miglioramento della protezione degli informatori (Loi Waserman) e la legge spagnola 2/2023 sulla protezione delle persone che segnalano violazioni di legge aggiungono ciascuna requisiti che vanno oltre i requisiti minimi della direttiva. Per le aziende che operano in più Stati membri dell’UE, la conformità implica il rispetto dei requisiti specifici di ciascuna legislazione nazionale, non solo dei requisiti minimi previsti dalla direttiva.

Gli obblighi del GDPR si applicano a ogni segnalazione di un informatore, oltre ai requisiti della direttiva

Le segnalazioni degli informatori contengono dati personali sensibili relativi all’informatore e, in genere, a una o più persone citate nella segnalazione. Il GDPR richiede una base giuridica documentata per il trattamento, rigorosi controlli di accesso alle identità degli informatori e una politica definita di conservazione dei dati che le caselle di posta condivise e i sistemi generali delle risorse umane non sono in grado di soddisfare.

Canali di segnalazione conformi e gestione dei casi per la normativa UE e nazionale in materia di segnalazione di irregolarità

Configurazione di canali sicuri, gestione strutturata dei casi, monitoraggio automatizzato delle scadenze e documentazione pronta per gli audit, il tutto su un’unica piattaforma tramite l’osapiens HUB for Complaint Management. I dati di conformità si collegano direttamente ai flussi di lavoro di due diligence CSDDD e di rendicontazione CSRD senza necessità di un trasferimento separato dei dati.

Accettare segnalazioni anonime, pseudonime e identificate tramite un unico canale di raccolta multicanale configurabile

L’HUB di osapiens per la gestione dei reclami accetta segnalazioni tramite una pagina pubblica dedicata, un chatbot assistito dall’intelligenza artificiale e via e-mail, disponibile in oltre 40 lingue con supporto per la registrazione vocale e la sintesi vocale per i segnalanti che non sanno leggere o scrivere con fluidità. Chi presenta una segnalazione in forma anonima può monitorare lo stato del caso tramite un codice di reclamo crittografato che separa la propria identità dall’ID interno del caso; lo stesso canale copre gli obblighi di gestione dei reclami previsti dal CSDDD e dalla LkSG.

Domande frequenti

 

Creare un canale di segnalazione interno conforme alle normative in ogni giurisdizione

L'HUB osapiens per la gestione dei reclami copre la configurazione di canali sicuri, la gestione strutturata dei casi e il monitoraggio automatizzato delle scadenze in conformità con la normativa UE e nazionale in materia di segnalazione di irregolarità. Scelto da oltre 2.500 aziende in tutto il mondo per la gestione degli obblighi di conformità normativa.

Un unico HUB. Ogni segnalazione di conformità.