Bezpečný a auditovatelný software pro oznamování pochybení v EU

Vyberte SaaS řešení hostované v EU, s end-to-end šifrováním, odděleným přístupem pro nezávislou kompetentní osobu a kompletní auditní stopou pro doložení lhůt podle směrnice 2019/1937. Sdílený e-mailový inbox nebo tabulka v HR oddělení tyto podmínky nesplní. Systém jako Ashio kombinuje anonymní kanál, sledování stavu hlášení a evidenci pro externí kontrolu v jednom prostředí.
Stručně:
- Systém musí umožnit ochranu identity oznamovatele, automatické sledování lhůt a oddělený přístup nezávislé osoby, jinak hrozí neplnění zákonných požadavků.
- Běžná firemní e-mailová schránka není dle zákona dostačující, je nutné technicky vynucené omezení přístupu a bezpečnostní standardy jako end-to-end šifrování a BYOK.
- Při implementaci je potřeba sepsat interní směrnici, určit nezávislou osobu a provést pilotní test s průběžným sledováním dat a zapojení zaměstnanců.
- Systém by měl automaticky upozorňovat na blížící se lhůty, zaznamenávat všechny kroky vyšetřování a mít zabezpečenou auditní stopu pro externí kontrolu.
- Výběr softwaru podle vzhledu a ceny je málo relevantní; klíčové jsou technické zabezpečení, dodržení lhůt a schopnost naplnit legislativní požadavky.
Obsah
- Jak vybrat whistleblowing software podle klíčových funkcí
- Co přesně vyžaduje evropská legislativa
- Jak zavést systém do firemních procesů krok za krokem
- Co musí umět správa případů, aby obstála u kontroly
- Jaké technické zabezpečení a ochrana dat jsou nutné
- Jak vybírat podle velikosti firmy a rozpočtu
- Jak Ashio naplňuje tyto požadavky v praxi
- Proč se firmy při výběru softwaru sekají víc, než si myslí
- Ashio jako přímá cesta k souladu se směrnicí
- Zdroje
Jak vybrat whistleblowing software podle klíčových funkcí
Rozhodování začíná u toho, jak oznamovatel hlášení podá a co se s ním dál děje. Kanál musí umožnit anonymní i identifikované podání, obousměrnou komunikaci s oznamovatelem bez odhalení identity a strukturovaný postup od přijetí po uzavření případu.

Software, který tyto vlastnosti nemá, vás donutí řešit compliance ručně v e-mailu nebo excelové tabulce, což je přesně to, co zákon nepovoluje.
Na co se při výběru zaměřit:
- Kanály pro podání – webový formulář, telefonní linka, případně osobní schůzka zaznamenaná do systému.
- Anonymita a ochrana identity – technické oddělení metadat oznamovatele od obsahu hlášení.
- Case management – přiřazení odpovědné osoby, štítky podle typu porušení, termínovník lhůt.
- Reporting a exporty – přehledy pro vedení i podklady pro externí audit.
- Vícejazyčnost – zásadní pro firmy s pobočkami ve více zemích, protože omezená jazyková podpora snižuje reálné využívání systému zaměstnanci.
- Role a přístupová práva – jasně definovaná nezávislá kompetentní osoba s výhradním přístupem k citlivým údajům.
- Podpora a servisní SLA – reakční doba dodavatele při technických problémech nebo bezpečnostním incidentu.
Profesionální tip: Než se rozhodnete, nechte si od dodavatele ukázat, jak systém vypadá z pohledu oznamovatele. Pokud formulář vyžaduje víc než pár minut nebo nutí zadat kontaktní údaje, zaměstnanci ho nebudou používat.
Co přesně vyžaduje evropská legislativa
Směrnice (EU) 2019/1937 ukládá organizacím povinnost zřídit interní kanál pro oznamování protiprávního jednání a chránit totožnost oznamovatele po celou dobu řízení. Software, který tuto povinnost naplňuje, musí umožnit nezávislé kompetentní osobě přístup oddělený od zbytku firmy, včetně vedení a personálního oddělení.
Zákon stanovuje konkrétní lhůty, které software musí sledovat automaticky, ne v hlavě odpovědného manažera:
- Potvrzení přijetí oznámení do sedmi dnů.
- Vyrozumění oznamovatele o výsledku posouzení do třiceti dnů.
- V odůvodněných a složitých případech prodloužení lhůty na devadesát dnů.
Tato pravidla popisuje i praktický přehled povinností pro zaměstnavatele od Ogletree, který zdůrazňuje, že bez systémového hlídání termínů firma nedokáže prokázat, že postupovala podle zákona.
Sdílená schránka typu whistleblowing@firma.cz tady nefunguje. Podle právního přehledu Active Mind Legal se běžný firemní e-mail nebo obecný inbox nepovažuje za dostatečně zabezpečený kanál, protože k němu má přístup víc lidí, než zákon povoluje. Whistleblowing software pro firmy proto musí mít technicky vynucené omezení přístupu, ne jen interní dohodu, že “do té schránky nikdo jiný nechodí”.
Jak zavést systém do firemních procesů krok za krokem
Implementace není jen instalace softwaru. Je to sled kroků, které musí proběhnout v určitém pořadí, jinak vám i sebelepší nástroj compliance nezajistí.
- Sepište interní směrnici – kdo přijímá hlášení, jak probíhá eskalace, kdo rozhoduje o uzavření případu. Bez písemné politiky nelze prokázat funkčnost systému při kontrole.
- Určete nezávislou kompetentní osobu a nastavte jí v systému exkluzivní přístup k identifikačním údajům oznamovatelů.
- Vyřešte technické parametry – umístění dat v EU, šifrování, případně BYOK pro kontrolu nad klíčem.
- Proveďte pilotní test v jedné divizi, vyhodnoťte míru zapojení zaměstnanců a počet ověřených hlášení, než konfiguraci rozšíříte na celou firmu.
- Proškolte zaměstnance a komunikujte, jak a kde kanál najdou.
- Sledujte přijetí – kolik hlášení přijde, jak rychle se uzavírají, kde vznikají zpoždění.
Podrobný postup pro compliance týmy nabízí i průvodce implementací směrnice.
Co musí umět správa případů, aby obstála u kontroly
Case management je jádro celého systému, ne jen doplněk k formuláři pro podání. Musí zaznamenávat každý krok vyšetřování a zároveň nesmí umožnit, aby se k identitě oznamovatele dostal někdo mimo určený okruh osob.
Klíčové je propojení auditní stopy s termínovníkem. Systém musí sám upozornit, že se blíží 30denní lhůta, a zaznamenat, proč byla lhůta případně prodloužena na 90 dnů. Tento typ automatických upomínek a exportu logů pro externí audit popisuje i praktický přehled povinností zaměstnavatele.
Požadavky na case management shrnuje následující přehled:
| Oblast | Co systém musí zajistit |
|---|---|
| Auditní stopa | Kompletní záznam o každém přístupu a úpravě případu |
| Lhůty | Automatické sledování 7/30/90denních termínů a evidence prodloužení |
| Přílohy | Bezpečné uložení dokumentů a možnost exportu pro audit |
| Spolupráce | Interní komentáře a přiřazení úkolů bez odkrytí identity oznamovatele |
- Exportní funkce musí zachovat strukturu záznamu tak, aby auditor viděl chronologii kroků, ne jen výsledek.
- Spolupráce mezi kompetentní osobou a dalšími odborníky (právník, HR) musí probíhat v systému, ne v externí e-mailové komunikaci, jinak se auditní stopa přeruší.
Jaké technické zabezpečení a ochrana dat jsou nutné
Bezpečnost dat je oblast, kde se whistleblowing software nejvíc liší kvalitou. End-to-end šifrování a možnost BYOK (bring your own key) patří mezi doporučené standardy, protože firma si díky nim udrží kontrolu nad šifrovacím klíčem a snižuje riziko, že by k datům měl přístup i samotný dodavatel, jak popisuje přehled technických doporučení od ACRESIA.

Hostování dat v evropských datových centrech usnadňuje splnění GDPR a národních požadavků na uchovávání záznamů.
Na co se při technickém posouzení soustředit:
- End-to-end šifrování komunikace mezi oznamovatelem a kompetentní osobou.
- BYOK jako kontrola nad přístupem ke klíči, ne jen k datům.
- Maskování metadat a IP adres, aby nešlo oznamovatele identifikovat nepřímo.
- Nulový přístup dodavatele k identitě oznamovatele bez explicitního svolení.
- Doba uchování záznamů odpovídající zákonným lhůtám, ne libovolně nastavená.
Profesionální tip: Zeptejte se dodavatele přímo, jestli by dokázal na žádost orgánu dešifrovat data bez součinnosti vaší kompetentní osoby. Pokud odpověď zní ano, BYOK ve skutečnosti nefunguje tak, jak má.
Jak vybírat podle velikosti firmy a rozpočtu
Malá organizace s 50 zaměstnanci potřebuje jinou konfiguraci než korporace s pobočkami ve čtyřech zemích. Základní hostované řešení stačí firmě s jedním týmem compliance a jednoduchou organizační strukturou. Enterprise implementace se hodí tam, kde je potřeba propojení s existujícími HR systémy, více jazyků a granulární role napříč divizemi.
- Malé a střední firmy obvykle vystačí s předpřipraveným tarifem bez nutnosti vlastního IT zásahu.
- Větší organizace často potřebují konzultanta pro nastavení rolí a integraci s interními systémy.
- Cenové modely se odvíjejí od počtu zaměstnanců a rozsahu funkcí, ne od počtu podaných hlášení.
- Externího konzultanta má smysl zapojit tam, kde firma nemá vlastní compliance oddělení schopné směrnici sepsat a udržovat.
Jak Ashio naplňuje tyto požadavky v praxi
Ashio je postavené přesně na principech, které tento článek popisuje: anonymní kanál pro oznamovatele, kompletní auditní stopa a hostování dat v evropských datových centrech v souladu s GDPR. Platforma dává oznamovateli možnost sledovat stav hlášení v reálném čase, aniž by odhalil svou identitu, a kompetentní osobě poskytuje dashboard, kde vidí lhůty, přiřazené úkoly i historii komunikace.
Praktické kroky pro nastavení směrnice a rolí popisuje průvodce tvorbou interní politiky, který doplňuje technickou konfiguraci o právní náležitosti.
Co konkrétně Ashio řeší:
- Oddělený přístup pro nezávislou kompetentní osobu bez zásahu vedení či HR.
- Automatické sledování 7/30/90denních lhůt s upozorněním před jejich vypršením.
- Exportovatelnou auditní stopu pro externí kontrolu nebo inspekci.
- Firemní materiály popisující funkce platformy jako přímý zdroj informací pro compliance týmy.
Proč se firmy při výběru softwaru sekají víc, než si myslí
Většina firem si whistleblowing software vybírá jako běžný nástroj pro interní komunikaci, tedy podle uživatelského rozhraní a ceny. To je chyba, kterou zjistí až ve chvíli, kdy přijde první skutečné hlášení a systém neumí doložit, kdo k němu měl přístup a kdy.
Konvenční rady se soustředí na funkce jako “intuitivní dashboard” nebo “rychlé nasazení”. Tyhle vlastnosti nejsou k zahození, ale jsou druhořadé vůči otázce, jestli systém technicky vynucuje oddělení přístupu k identitě oznamovatele od zbytku organizace. Bez toho žádná směrnice na papíře firmu neochrání.
Priorita čtenáře by měla být jasná: nejdřív prověřit, jak systém řeší nezávislost kompetentní osoby a sledování zákonných lhůt, až potom hodnotit design rozhraní nebo rychlost nasazení. Firmy, které postupují obráceně, často zjistí až při první kontrole, že jim chybí auditní stopa v podobě, kterou orgán uznává. Oprava takového nastavení za provozu je vždy dražší a pomalejší než správný výběr na začátku.
— Author
Ashio jako přímá cesta k souladu se směrnicí
Ashio je software, který nemusíte dodatečně dolaďovat, aby splnil požadavky směrnice 2019/1937. Anonymní kanál, oddělený přístup pro kompetentní osobu a auditní stopa jsou v platformě už od začátku, takže odpadá riziko, že objevíte mezeru v souladu až při první kontrole.
Firmy hledající řešení bez zbytečných kompromisů najdou přehled funkcí a možnost vyzkoušení na hlavní stránce Ashio. Pokud chcete vidět, jak systém vypadá v praxi ještě před rozhodnutím, stačí si domluvit demo a projít si nastavení rolí i sledování lhůt na konkrétním případu. Ashio se v Německu i dalších zemích EU nasazuje bez nutnosti měnit stávající HR procesy, jen se rozšíří o kanál, který zákon vyžaduje.
Zdroje
- Directive (EU) 2019/1937 of the European Parliament and of the Council
- Germany’s new whistleblower protection act: what employers need to know
- German Whistleblower Protection Act guide — Active Mind Legal
