Sep 28, 2026
Kto może być jednostką obsługującą zgłoszenia — wybór, upoważnienie i odpowiedzialność

Nie każdy pracownik może przyjmować zgłoszenia, a outsourcowanie obsługi do kancelarii prawnej to nie to samo co oddelegowanie jej do HR-u. Poniżej znajdziesz konkretne kryteria, które pomagają podjąć tę decyzję w polskiej firmie zatrudniającej od kilkudziesięciu do dwustu kilkudziesięciu osób — czyli w segmencie, na który polska ustawa o ochronie sygnalistów nakłada obowiązek prowadzenia wewnętrznego kanału zgłoszeń od 25 września 2024 r. Kluczowe jest przy tym rozstrzygnięcie, kto może być jednostką obsługującą zgłoszenia, jakie wymogi musi spełniać ta osoba lub zespół i kiedy racjonalnym wyborem jest podmiot zewnętrzny — bo od tego zależy, czy kanał spełni wymogi prawa, czy tylko zostanie „jakoś" postawiony.
Spis treści
- Najważniejsze wnioski
- Jednostka obsługująca zgłoszenia — definicja z ustawy i kto może ją pełnić
- Jakie wymogi musi spełniać osoba lub zespół wewnętrzny
- Kiedy warto skorzystać z podmiotu zewnętrznego i jak go wybrać
- Obowiązki jednostki obsługującej w 7-dniowym oknie potwierdzenia
- Jak udokumentować upoważnienie i zachować poufność
- Wybór, który faktycznie domyka temat: kto obsługuje zgłoszenia w MŚP
- Często zadawane pytania
- Źródła
Najważniejsze wnioski
- Jednostką obsługującą może być wyznaczony pracownik lub pracownicy, a także podmiot zewnętrzny — wybór zależy od skali organizacji i ryzyka konfliktu interesów, a nie od wygody.
- Osoba pełniąca tę rolę musi działać bezstronnie, zachować poufność i być formalnie upoważniona; sam dostęp do skrzynki nie wystarczy.
- 7-dniowy termin potwierdzenia przyjęcia zgłoszenia liczy się od wpływu sprawy, a nie od pierwszego kontaktu ze zgłaszającym — dlatego jasny grafik dyżurów jest obowiązkowy.
- Outsourcing nie zwalnia pracodawcy z odpowiedzialności: to on odpowiada za to, by zewnętrzny podmiot spełniał wymogi ustawy.
- Dokumentacja upoważnienia i rozdzielenie obowiązków między HR-em, compliance i zarządem decydują o tym, czy audyt zakończy się sprawnie, czy kosztowną poprawką.
Jednostka obsługująca zgłoszenia — definicja z ustawy i kto może ją pełnić
Jednostka obsługująca zgłoszenia to osoba lub zespół wyznaczeni przez pracodawcę do przyjmowania zgłoszeń wewnętrznych, potwierdzania ich przyjęcia, komunikacji ze zgłaszającym i prowadzenia postępowania wyjaśniającego — zgodnie z art. 4 ustawy z 14 kwietnia 2023 r. o ochronie sygnalistów (dalej: ustawa). Jednostką obsługującą może być wyznaczony pracownik lub pracownicy, wyodrębniona komórka organizacyjna, a także podmiot zewnętrzny w rozumieniu art. 6 ust. 1 ustawy, czyli przedsiębiorca lub inny podmiot organizacyjny posiadający doświadczenie w obsłudze zgłoszeń. W praktyce polskiego MŚP najczęściej wybiera się jedną z trzech ścieżek: oddelegowanego pracownika HR, wydzielony zespół compliance albo zewnętrznego dostawcę — przy czym rolę tę można powierzyć tylko osobom, które dają rękojmię bezstronności i zachowania tajemnicy.
Wybór zależy od tego, czy organizacja jest w stanie wydzielić osobę, która nie będzie jednocześnie zaangażowana w sprawy mogące stać się przedmiotem zgłoszenia. W 80-osobowej firmie usługowej, w której HR obsługuje jednocześnie rekrutację, oceny okresowe i polityki wynagrodzeń, powierzenie tej samej osobie przyjmowania zgłoszeń o mobbing czy dyskryminację tworzy konflikt interesów trudny do obrony przed audytorem. Tam, gdzie konflikt jest nieunikniony, lepszą odpowiedzią jest podmiot zewnętrzny lub komórka compliance złożona z osób spoza bezpośredniej ścieżni raportowania pracownika zgłaszającego. Warto też pamiętać, że zgłoszenia mogą dotyczyć samego zarządu — i w takim wypadku jedyną akceptowalną ścieżką jest podmiot zewnętrzny lub osoba spoza struktury podległej osobie, której zgłoszenie dotyczy.
Jakie wymogi musi spełniać osoba lub zespół wewnętrzny
Osoba pełniąca funkcję jednostki obsługującej musi spełniać trzy wymogi ustawowe i jeden organizacyjny. Po pierwsze, musi być bezstronna — co oznacza brak osobistego ani służbowego interesu w wyniku postępowania. Po drugie, musi posiadać pełną zdolność do zachowania poufności, obejmującą nie tylko treść zgłoszenia, ale też tożsamość zgłaszającego. Po trzecie, musi mieć udokumentowane upoważnienie od pracodawcy (o czym dalej). Wymóg organizacyjny, którego ustawa nie wymienia wprost, ale który wynika z art. 8 ust. 1 i art. 9, to faktyczna dostępność: jednostka obsługująca musi realnie odpowiadać na zgłoszenia w 7-dniowym oknie potwierdzenia, a następnie utrzymywać komunikację przez okres do 3 miesięcy. Brak realnej dostępności — np. nieobecność urlopowa jedynej wyznaczonej osoby — sprawia, że kanał formalnie istnieje, ale nie spełnia wymogów.
W MŚP, gdzie nie ma wydzielonego działu compliance, najczęstszym błędem jest powierzenie roli jednostki obsługującej osobie, która formalnie ma odpowiednie kompetencje, ale organizacyjnie nie jest w stanie pogodzić tej roli z codzienną pracą. Skutecznym rozwiązaniem jest wyznaczenie co najmniej dwóch osób tworzących zespół, z jasnym grafikiem dyżurów i zastępstwami — tak, by zgłoszenie wpływające w piątek o 16:00 nie czekało na poniedziałek na pierwszą reakcję. W większych organizacjach zasadne jest też wprowadzenie roli „drugiej pary oczu" do weryfikacji decyzji o zamknięciu sprawy, co zmniejsza ryzyko błędu i wzmacnia wiarygodność kanału wobec pracowników. Praktyczne wsparcie w budowaniu takiego procesu po stronie HR-u opisuje kanał zgłoszeń dla pracowników.
Kiedy warto skorzystać z podmiotu zewnętrznego i jak go wybrać
Outsource kanału sygnalistów jest zasadny wtedy, gdy w MŚP brakuje osoby spełniającej wymóg bezstronności, gdy ryzyko konfliktu interesów jest systemowe (np. w firmie rodzinnej, w start-upie z płaską hierarchią) albo gdy organizacja nie jest w stanie zapewnić ciągłości obsługi w wymaganych terminach. Podmiot zewnętrzny obsługa zgłoszeń nie oznacza przy tym „przekazania problemu" — to pracodawca wciąż odpowiada za decyzje końcowe, ale firma zewnętrzna przejmuje warstwę operacyjną: przyjęcie zgłoszenia, kontakt ze zgłaszającym, dokumentację i raportowanie statusu. Wybierając dostawcę, warto zweryfikować cztery rzeczy: doświadczenie w obsłudze zgłoszeń (nie tylko w IT), mechanizmy poufności (szyfrowanie, kontrola dostępu), zgodność z RODO (w tym lokalizację danych) oraz jasność co do tego, kto — firma zewnętrzna czy pracodawca — jest administratorem danych.
Drugą stroną medalu jest to, że outsourcing rozwiązuje problem bezstronności, ale tworzy nowy: zaufanie pracowników do zewnętrznego podmiotu jest zwykle niższe niż do wewnętrznego compliance. Dlatego decyzja o skorzystaniu z podmiotu zewnętrznego powinna być świadoma i oparta na realnych przesłankach, a nie na doraźnej wygodzie. Jeżeli firma ma wewnętrzny zespół compliance, który może przyjmować zgłoszenia bez konfliktu, rozwiązanie wewnętrzne jest często tańsze i buduje kulturę organizacyjną. Jeżeli takiego zespołu nie ma — a w 80-osobowej firmie zwykle nie ma — podmiot zewnętrzny jest odpowiedzialniejszym wyborem niż sztuczne tworzenie stanowiska, które nie ma innych zadań. Szersze ramy dla takiej decyzji po stronie compliance opisuje rozwiązanie compliance dla zespołów.
Obowiązki jednostki obsługującej w 7-dniowym oknie potwierdzenia
Siedem dni na potwierdzenie przyjęcia zgłoszenia liczy się od dnia jego wpływu do jednostki obsługującej, a nie od dnia wysłania przez zgłaszającego — i to rozróżnienie jest źródłem większości błędów w MŚP. W tym czasie jednostka obsługująca musi wykonać trzy czynności: potwierdzić zgłaszającemu przyjęcie zgłoszenia, przypisać mu numer sprawy i wskazać dalszy tryb postępowania. Kolejne 3 miesiące (z możliwością przedłużenia do 6) to czas na podjęcie działań następczych i poinformowanie zgłaszającego o statusie. Niedopełnienie terminu 7-dniowego nie jest jedynie uchybieniem proceduralnym: w razie kontroli PIP lub sądu jest to pierwsza rzecz, która trafia do protokołu.
W praktyce najskuteczniejsze jest rozwiązanie, w którym jednostka obsługująca korzysta z systemu, który automatycznie odnotowuje datę wpływu, przypomina o zbliżającym się terminie i prowadzi zgłaszającego przez kolejne kroki. Jeżeli obsługa odbywa się ręcznie — w skrzynce e-mail lub na udostępnionym dysku — ryzyko przeoczenia terminu rośnie nieproporcjonalnie do skali organizacji. Dla MŚP rozsądnym minimum jest więc albo wyznaczenie osoby, która nie ma innych obowiązków w tych 7-dniowych oknach, albo skorzystanie z rozwiązania, które ten grafik utrzymuje za nią — przy czym niezależnie od wybranej ścieżki odpowiedzialność za termin spoczywa na pracodawcy.
Jak udokumentować upoważnienie i zachować poufność
Upoważnienie do obsługi zgłoszeń nie jest kwestią dostępu do skrzynki, lecz formalnego dokumentu, który spełnia trzy funkcje: wskazuje zakres czynności, zobowiązuje do zachowania poufności i stanowi dowód dla audytora. W praktyce powinno ono obejmować: datę udzielenia, zakres przetwarzanych danych (treść zgłoszeń, dane zgłaszającego, dane osób wskazanych w zgłoszeniu), zobowiązanie do zachowania tajemnicy także po ustaniu stosunku pracy lub współpracy, listę osób upoważnionych oraz tryb ich autoryzacji w systemie. Bez takiego dokumentu pracodawca nie jest w stanie wykazać, że jednostka obsługująca działała zgodnie z ustawą — a to obciążenie procesowe trudne do odwrócenia.
Poufność wymaga przy tym czegoś więcej niż podpisu pod klauzulą. Obejmuje ona separację danych (oddzielne systemy, ograniczony dostęp), kontrolę dostępu (logi, kto i kiedy otwierał sprawę) oraz regułę minimalizacji (nie udostępnia się danych osobom, które nie muszą ich znać, nawet wewnątrz organizacji). W MŚP, gdzie jeden serwer obsługuje wiele procesów, częstym błędem jest przechowywanie zgłoszeń w tej samej skrzynce lub na tym samym dysku, co zwykła korespondencja służbowa — co w razie kontroli jest trudne do obrony. Warto też pamiętać, że zgłoszenia anonimowe wymagają osobnego reżimu ochrony: ich ochrona prawna jest wzmocniona, a ujawnienie tożsamości grozi odpowiedzialnością karną z art. 54 ustawy. Mechanizmy, które to umożliwiają, opisuje anonimowe zgłaszanie bez logowania IP i cookies, a warstwę techniczną szyfrowania i hostingu — bezpieczeństwo i zgodność RODO.
Wybór, który faktycznie domyka temat: kto obsługuje zgłoszenia w MŚP
W MŚP zatrudniającym 10–250 osób rzadko udaje się wydzielić pełnoetatową komórkę compliance, która sama spełni wymogi bezstronności i ciągłości — i dlatego najczęściej jedyną odpowiedzią, która zamyka wszystkie wymogi ustawy jednocześnie, jest zewnętrzna, anonimowa platforma whistleblowingowa z wbudowanym śledzeniem terminów i niezmiennym dziennikiem zdarzeń. Ashio jest jednym z takich rozwiązań: prowadzi zgłoszenia przez 17 języków, pracuje na szyfrowaniu end-to-end i hostingu w Szwajcarskich centrach danych z certyfikatem ISO 27001, a dla MŚP oferuje jeden stały plan w cenie 23 € miesięcznie przy płatności rocznej (30 € w rozliczeniu miesięcznym), z 14-dniowym bezpłatnym okresem próbnym i bez opłat wdrożeniowych ani za pojedyncze zgłoszenia. Dla organizacji, w których HR jest jednocześnie stroną potencjalnych zgłoszeń, albo w których zarząd nie chce być jednocześnie stroną i sędzią, jest to ścieżka, która przenosi ciężar operacyjny poza firmę bez przenoszenia odpowiedzialności prawnej. Szczegóły warunków i sposób uruchomienia kanału opisuje cennik planów i okres próbny.
Często zadawane pytania
Czy jednostka obsługująca może być jednocześnie pracownikiem HR?
Nie, jeśli HR jest w organizacji stroną potencjalnych zgłoszeń (np. z zakresu dyskryminacji, mobbingu czy nieprawidłowości w rekrutacji) — wtedy ta sama osoba nie może być bezstronna. W praktyce oznacza to, że rolę tę w MŚP albo pełni osoba spoza bezpośredniej ścieżni raportowania zgłaszającego, albo zadanie to przejmuje podmiot zewnętrzny.
Czy outsourcowanie zwalnia pracodawcę z odpowiedzialności za zgłoszenia?
Nie. Pracodawca wciąż jest odpowiedzialny za zgodność kanału z ustawą, terminowość odpowiedzi i decyzje końcowe; podmiot zewnętrzny obsługuje jedynie warstwę operacyjną. Umowa z dostawcą powinna wprost wskazywać, kto jest administratorem danych i kto odpowiada za poszczególne terminy.
Kto podpisuje upoważnienie do obsługi zgłoszeń po stronie pracodawcy?
Upoważnienie podpisuje osoba uprawniona do reprezentacji pracodawcy — w MŚP zazwyczaj członek zarządu. Dokument powinien wskazywać zakres danych, cel przetwarzania, zobowiązanie do poufności oraz listę osób upoważnionych, a także tryb aktualizacji w razie rotacji.
Jak długo trzeba prowadzić sprawę po 7-dniowym potwierdzeniu?
Ustawa przewiduje do 3 miesięcy na podjęcie działań następczych, z możliwością przedłużenia do 6 miesięcy w uzasadnionych przypadkach. Po tym terminie pracodawca powinien poinformować zgłaszającego o wyniku lub uzasadnić przedłużenie.
Czy zgłoszenia anonimowe mają taką samą ochronę jak imienne?
Tak, a nawet silniejszą — ustawa zabrania ujawniania tożsamości osoby zgłaszającej anonimowo pod groźbą odpowiedzialności karnej (art. 54). Oznacza to, że system obsługujący zgłoszenia nie może logować adresów IP, stosować cookies ani fingerprintingu, a dostęp do treści musi być ściśle ograniczony.
