Ashio whistleblowing software

Pro české kontakty v Německu: HinSchG interní kanál a povinnosti

Odpovědná osoba přezkoumává anonymní podněty

Interní kanál podle HinSchG musí zřídit každý zaměstnavatel, který obvykle zaměstnává minimálně 50 zaměstnanců, a některé regulované subjekty bez ohledu na jejich velikost. Kanál musí umožnit podání textově i ústně, chránit identitu oznamovatele a přístup k hlášením mít jen omezený okruh oprávněných osob. Zákon stanovuje lhůty pro potvrzení přijetí oznámení a poskytnutí zpětné vazby oznamovateli během rozumné doby. Celý proces musí zapadat do rámce GDPR.


Stručně:

  • Povinnost zřídit interní kanál se týká firem s minimálně 50 zaměstnanci nebo regulovaných subjektů bez ohledu na velikost, s termínem spustit do dnešní doby.
  • Kanál musí umožnit podání hlášení v textové i hlasové formě, být zabezpečený a umožnit anonymní hlášení, které může zvýšit ochotu oznamovat.
  • Odpovědné osoby musí do 7 dnů potvrdit přijetí hlášení a do tří měsíců poskytnout zpětnou vazbu o výsledku šetření.
  • Firma by měla před spuštěním důkladně otestovat technické řešení, správně nastavit role a zajistit ochranu osobních údajů v souladu s GDPR.
  • Platforma jako Ashio může proces zjednodušit tím, že kombinuje formuláře, hlasové kanály, auditní stopu a správu dat v souladu s evropskou legislativou.

Obsah

Kdo musí zřídit interní meldestelle podle HinSchG

Povinnost zřídit interní oznamovací místo, německy meldestelle, dopadá primárně na zaměstnavatele, kteří obvykle zaměstnávají minimálně 50 zaměstnanců. Rozhodující je zde průměrný stav zaměstnanců, nikoli jednorázový výkyv. § 12 HinSchG ale zavádí i druhou skupinu povinných subjektů, kde velikost firmy nehraje roli vůbec. Jde o finanční instituce, pojišťovny a další regulované subjekty, které pod výjimku spadají bez ohledu na počet lidí v týmu.

Menší podniky, které se pohybují v určitém rozsahu zaměstnanců, měly na zavedení kanálu delší přechodné období, dnes už však povinnost platí pro všechny cílové skupiny rovnocenně. Firma, která spadá pod rozsah zákona a kanál nemá, riskuje sankce popsané dále v textu.

Samotná existence kanálu nestačí. § 13 HinSchG ukládá meldestelle konkrétní úkoly, které musí reálně vykonávat:

  • provozovat oznamovací kanály a udržovat je funkční a dostupné,
  • vést celý proces prověřování od přijetí hlášení až po jeho uzavření,
  • udržovat kontakt s oznamovatelem a informovat ho o dalším postupu,
  • ověřit, zda oznámení spadá do věcné působnosti zákona,
  • v případě důvodného podezření navrhnout a iniciovat následná opatření.

Zákon nechává firmám volnost v tom, jak meldestelle organizačně postavit. Menší podnik ji obvykle svěří jedné osobě, typicky z compliance nebo právního oddělení, případně externímu advokátovi. Skupina firem může zřídit společnou meldestelle pro celý koncern, což šetří náklady a zajišťuje jednotný standard. Zákon zároveň umožňuje pověřit vedením kanálu externího poskytovatele. Ať firma zvolí kterýkoli model, odpovědnost za nápravná opatření zůstává vždy na zaměstnavateli. Delegace na třetí stranu ho této povinnosti nezbavuje.

Jaké formy musí interní kanál nabízet: text, hlas, anonymita

§ 16 HinSchG definuje, jak musí meldekanál technicky vypadat, a je to jeden z mála bodů zákona, kde je požadavek popsaný velmi konkrétně. Kanál musí umožnit podání jak v textové, tak v ústní podobě. Ústní forma znamená telefonní linku nebo jiný způsob přenosu hlasu, například hlasovou zprávu přes zabezpečenou aplikaci. Pokud o to oznamovatel požádá, musí mu firma na jeho žádost umožnit i osobní setkání s pověřenou osobou.

V praxi to obvykle znamená kombinaci nástrojů:

  • webový formulář dostupný z intranetu i mobilu, ideálně i mimo firemní síť,
  • telefonní linku nebo hotline s možností zanechat hlasovou zprávu,
  • možnost sjednat videohovor nebo osobní schůzku na žádost oznamovatele,
  • jasně komunikovaný postup, jak se k jednotlivým kanálům dostat.

Anonymní podání zákon výslovně nevyžaduje, ale pokyny pro orgány doporučují ho nabídnout. Praxe potvrzuje, že možnost anonymního hlášení zvyšuje ochotu lidí problém nahlásit interně místo toho, aby šli přímo na externí úřad. Firma tak dostává šanci vyřešit věc dřív, než se stane veřejnou.

Přístup k jednotlivým hlášením musí mít jen osoby výslovně pověřené provozem meldestelle. To znamená nastavit role a oprávnění tak, aby k obsahu oznámení neměl přístup nikdo mimo tento úzký okruh, včetně nadřízených osoby, která hlásí.

Profesionální tip: Než kanál spustíte, zkuste si sami podat testovací oznámení anonymně a sledujte, jestli se dá vaše identita zpětně dohledat z metadat, IP adresy nebo formátu formuláře. Firmy tohle často přeskočí a anonymita se pak ukáže jen na papíře.

Jak probíhá vyřízení hlášení a jaké lhůty platí

Proces po přijetí oznámení má daný rytmus a firma se od něj nemůže odchýlit, pokud chce zůstat v souladu se zákonem. Postup podle § 17 a § 18 HinSchG vypadá v praxi takto:

  1. Potvrzení přijetí do 7 dnů od doručení hlášení, pokud si oznamovatel nepřeje zůstat zcela bez kontaktu.
  2. Ověření kompetence meldestelle: spadá věc do rozsahu zákona, nebo jde o jiný typ stížnosti, který patří jinam?
  3. Doplňující komunikace s oznamovatelem, pokud jsou informace nejasné nebo neúplné.
  4. Prověření skutkového stavu, tedy samotné šetření, včetně rozhovorů a shromáždění důkazů.
  5. Navržení a zavedení opatření, pokud se podezření potvrdí, od interní nápravy až po předání věci orgánům.
  6. Zpětná vazba oznamovateli do 3 měsíců od potvrzení přijetí, o tom, jaká opatření byla plánována nebo už realizována.

Tříměsíční lhůtu lze v odůvodněných případech prodloužit, typicky u složitějších šetření s více zúčastněnými stranami, ale prodloužení musí být zdůvodnitelné a mělo by být oznamovateli sděleno.

Každý krok tohoto procesu se musí dokumentovat. Auditní stopa má smysl nejen pro interní přehled, ale i jako doklad při případné kontrole nebo soudním řízení. Prováděcí dokumenty BMJV obsahují konkrétní šablony pro zápisy z šetření, které pomáhají dokumentaci strukturovat jednotně napříč případy. Přehled všech zákonných termínů najdete i v samostatném souhrnu lhůt HinSchG.

Jak interní kanál technicky a organizačně nastavit

Zavedení interního kanálu má smysl rozdělit do jasných kroků, protože zákon sice definuje výsledek, ale ne přesnou cestu, jak se k němu dostat.

Nejprve firma jmenuje odpovědné osoby a definuje, kdo má k hlášením přístup. Poté navrhne samotný proces: jak oznámení putuje od podání až po uzavření a kdo v kterém kroku rozhoduje. Následuje výběr technického řešení pro jednotlivé kanály, nastavení přístupových práv a zabezpečení dat. Před ostrým spuštěním se vyplatí provést zkušební provoz s testovacím oznámením, který odhalí slabá místa v komunikaci nebo v nastavení přístupů dřív, než je najde skutečný oznamovatel. Souhrnný postup najdete i v praktickém návodu k zavedení systému.

Technické minimum pro spuštění zahrnuje:

  • šifrování dat v klidu i při přenosu,
  • kompletní auditní stopu ke každému hlášení a každé akci s ním,
  • ukládání dat na serverech v EU,
  • řízení přístupu na základě rolí, ne jen na základě hesla,
  • jasně definovanou retenční politiku, tedy jak dlouho se data uchovávají.

GDPR vstupuje do hry hned na začátku: firma musí mít právní základ pro zpracování osobních údajů obsažených v hlášení, zaznamenat tuto činnost do evidence zpracovatelských činností a u citlivějších případů zvážit zapojení pověřence pro ochranu osobních údajů. Pokud firma svěří provoz kanálu externímu poskytovateli softwaru, potřebuje s ním uzavřít smlouvu o zpracování osobních údajů.

Přesně v této fázi se osvědčují platformy jako Ashio, které kombinují anonymní podání, kompletní audit-trail a řízení přístupu do jednoho nástroje, takže compliance týmu nezbývá dohánět technické detaily ručně. Retenční pravidla je navíc dobré sladit s pravidly pro uchování důkazů pro případ trestního řízení, ideálně po konzultaci s právním oddělením ještě před nasazením.

Profesionální tip: Zapište si do interní směrnice přesně, kdo smí otevřít detail hlášení, a tento seznam pravidelně revidujte. Personální změny jsou nejčastější důvod, proč přístup k citlivým datům skončí u někoho, kdo tam už dávno nemá co dělat.

Co bych firmám doporučil na prvním místě

Kdyby se firma mohla soustředit jen na tři věci, dal bych přednost zabezpečenému přístupu, jasně přiřazené odpovědnosti a reálnému testu kanálu před spuštěním. Papírová směrnice bez ověřeného procesu je nejčastější chyba, kterou vidím: firma má na intranetu krásně sepsaný dokument, ale nikdo neví, kam skutečně kliknout, když chce něco nahlásit.

Druhá častá chyba je podcenění lhůt. Sedm dní na potvrzení uběhne rychleji, než si compliance týmy myslí, zvlášť když se hlášení sejde s dovolenou nebo výpadkem odpovědné osoby. Zástup je proto potřeba řešit dopředu, ne až ve chvíli, kdy první oznámení dorazí. Podrobnější rozpad povinností najdete i v návodu pro compliance týmy k implementaci směrnice.

Ashio jako praktická podpora nasazení HinSchG

Zavedení interního kanálu podle HinSchG vyžaduje soulad textové i ústní formy podání, ochranu identity oznamovatele a auditní stopu, kterou obhájíte při kontrole. Platformy na whistleblowing často kombinují anonymní podávání hlášení, sledování stavu případu v reálném čase, kompletní audit-trail a uchovávání dat v evropských datových centrech v souladu s GDPR. Takové řešení může compliance týmům pomoci ušetřit čas, který by jinak strávili skládáním samostatných řešení pro formulář, hlasový kanál a evidenci přístupů. Případy mohou postupovat od přijetí po vyřešení v jednom prostředí, s rolemi a oprávněními nastavenými podle toho, kdo má k danému hlášení skutečně co dělat.

Pokud řešíte, jak konkrétně nastavit kanál ve vaší firmě, prohlédněte si řešení Ashio pro anonymní whistleblowing a domluvte si ukázku, jak by nasazení vypadalo u vás.

Ashio jako praktická podpora nasazení HinSchG — overview diagram

Zdroje

Zákonný text najdete v § 12 a § 16 HinSchG, evropský rámec definuje směrnice 2019/1937. Praktické pokyny pro orgány nabízí Handreichung. Postup tvorby interní politiky rozebírá checklist pro whistleblowing policy.

Doporučené

Pro české kontakty v Německu: HinSchG interní kanál a povinnosti | Ashio