Lhůty vyřízení oznámení pro HR a compliance: proces a šablony

Směrnice EU o ochraně oznamovatelů ukládá potvrdit přijetí oznámení do 7 dnů a poskytnout oznamovateli zpětnou vazbu do 3 měsíců, v odůvodněných případech s možností prodloužení až na 6 měsíců, bez bezpečného kanálu, jasně určené odpovědné osoby a řádné evidence tyto lhůty prakticky nelze dodržet.
Stručně:
- Potvrzení přijetí oznámení musí být zasláno do 7 dnů od doručení, pokud oznamovatel výslovně nepožádal jinak, a zpětná vazba do tří měsíců.
- Pro prodloužení lhůt na až šest měsíců je nutné důvodně žádost a jasná evidence, jinak hrozí nedodržení zákonných termínů.
- Klíčové je přesně zaznamenat datum doručení, aby se předešlo sporům o začátku lhůt, například u e-mailu nebo fyzického podání.
- Firma musí mít definovaný workflow s jasným rozdělením rolí, aby každý krok v procesu dodržel stanovené časové limity.
- Automatizovaný systém pomáhá minimalizovat lidské chyby a zajišťuje evidenci, která usnadňuje obhajobu případného prodloužení lhůt nebo auditu.
Obsah
- Právní minimum: lhůty podle směrnice EU a jejich interpretace
- Provozní proces: jak workflow zvládne lhůty vyřízení oznámení
- Checklist a časová osa pro interní systém
- Vedení záznamů a ochrana osobních údajů
- Co nejčastěji láme lhůty v praxi
- Jak Ashio pomáhá udržet lhůty vyřízení oznámení pod kontrolou
- Zdroje
Právní minimum: lhůty podle směrnice EU a jejich interpretace
Směrnice (EU) 2019/1937 stanoví dvě klíčové lhůty, na kterých stojí celý interní oznamovací systém. Obě jsou závazné, ne doporučené.
Profesionální tip: Nastavte si v interním systému automatický počítač dnů od doručení, ne od “otevření” hlášení kompliance týmem. I jediný den rozdílu může při kontrole znamenat porušení lhůty.
Konkrétně jde o tyto povinnosti:
- Potvrzení přijetí do několika dnů, nejpozději do jednoho týdne od doručení oznámení, pokud oznamovatel výslovně nepožádal, aby potvrzení nebylo zasíláno (typicky ze strachu o odhalení identity).
- Zpětná vazba do 3 měsíců od potvrzení přijetí, přičemž zpětná vazba musí obsahovat informaci o plánovaných nebo přijatých opatřeních a jejich důvodech.
- Prodloužení až na 6 měsíců v odůvodněných případech, zejména u složitých šetření vyžadujících součinnost více oddělení nebo externích orgánů.
- Potvrzení přijetí se nezasílá, pokud by to mohlo ohrozit ochranu identity oznamovatele nebo pokud oznamovatel podal hlášení anonymně bez kontaktu pro odpověď.
Právní komentáře, například analýza Bird & Bird, zdůrazňují, že zpětná vazba nesmí být formální odbytá věta. Musí vysvětlovat, co se s hlášením dělo a proč zvolil kompliance týmu daný postup. Tohle přímo ovlivňuje, jestli zaměstnanci interní kanál příště znovu použijí, nebo raději zvolí externí cestu.
Prakticky nejčastější spor vzniká kolem toho, co znamená den doručení. U e-mailu se počítá datum uvedené v hlavičce zprávy, u listinného podání datum, kdy zásilka fyzicky dorazila do podatelny nebo k odpovědné osobě, u ústního hlášení datum osobního setkání nebo telefonátu. Tento okamžik doporučujeme vždy zapsat do evidence ručně, protože právě od něj se odvíjí celá tříměsíční lhůta a případný spor o její dodržení.
Provozní proces: jak workflow zvládne lhůty vyřízení oznámení
Právní text lhůty nastaví, ale dodrží je jen firma, která má hlášení rozdělené na konkrétní kroky s termínem a odpovědnou osobou u každého z nich.
Základní workflow vypadá takto:
- Přijetí hlášení – kanál (písemný, ústní nebo osobní schůzka na žádost) zaznamená datum a čas doručení, systém automaticky spustí počítání sedmidenní lhůty.
- Potvrzení přijetí – odpovědná osoba nebo pověřený vyšetřovatel odešle potvrzení do 7 dnů, s výjimkou situací ohrožujících identitu oznamovatele.
- Prvotní posouzení – kompliance koordinátor rozhodne, zda je hlášení v mandátu interního systému, nebo patří k externímu orgánu.
- Šetření – vyšetřovatel shromažďuje důkazy, vede záznam kroků a komunikuje s dotčenými odděleními, ideálně s podporou DPO u otázek ochrany údajů.
- Uzavření a zpětná vazba – do 3 měsíců od potvrzení přijetí oznamovatel obdrží srozumitelné vysvětlení výsledku a přijatých opatření.
Role musí být jasně rozdělené: přijímací osoba (často HR nebo compliance manažer), vyšetřovatel odpovědný za obsah šetření, pověřenec pro ochranu údajů kontrolující nakládání s osobními daty a koordinátor komunikace, který připravuje texty pro oznamovatele. U menších firem tyto role často zastává jedna osoba, u organizací nad 50 zaměstnanců to podle upozornění KPMG obvykle vyžaduje rozdělení mezi minimálně dva lidi, aby nedocházelo ke střetu zájmů.
Kanál sám musí umožnit anonymní podání i zpětnou komunikaci bez odhalení identity, ideálně přes šifrovanou platformu s vlastním přístupovým odkazem pro oznamovatele. Pokud kompliance týmu vznikne potřeba prodloužit lhůtu, měl by vyšetřovatel sepsat krátkou žádost s důvodem, vedoucí compliance ji schválí a oznamovateli se pošle zpráva s novým očekávaným termínem. Bez tohoto zápisu se prodloužení při kontrole těžko obhajuje.
Checklist a časová osa pro interní systém
Kontrolní body pomáhají ověřit, že žádný krok procesu nezůstal bez termínu nebo odpovědné osoby.
- Je zaznamenané přesné datum a způsob doručení hlášení?
- Bylo odesláno potvrzení přijetí do 7 dnů, nebo je zaznamenán důvod jeho neodeslání?
- Je určen konkrétní vyšetřovatel s termínem prvního kroku šetření?
- Existuje záznam o průběhu šetření dostupný jen oprávněným osobám?
- Byla zpětná vazba odeslána do 3 měsíců, případně je zdokumentován důvod prodloužení?
- Obsahuje finální zpráva vysvětlení přijatých opatření, ne jen výsledek?
Časová osa se dá přímo přenést do interního formuláře nebo platformy. Následující tabulka ukazuje typický harmonogram od doručení hlášení do uzavření případu.
| Krok | Termín od doručení | Odpovědná osoba |
|---|---|---|
| Potvrzení přijetí | do 7 dnů | přijímací osoba / kompliance koordinátor |
| Prvotní posouzení relevance | do 7 dnů | kompliance koordinátor |
| Zpětná vazba oznamovateli | do 3 měsíců od potvrzení | vyšetřovatel |
| Prodloužení (pokud nutné) | do 6 měsíců od potvrzení | vedoucí compliance po schválení |
Vzorový text potvrzení přijetí může znít stručně: “Vaše oznámení jsme přijali dne [datum]. Věcí se zabýváme a zpětnou vazbu obdržíte nejpozději do [datum, tj. 3 měsíce od potvrzení].” Zpráva o prodloužení pak doplňuje důvod: “Šetření vyžaduje součinnost dalšího oddělení, proto lhůtu prodlužujeme do [nové datum].” Podobné šablony s kompletními vzory najdete v podrobném návodu na tvorbu whistleblowing policy.
Vedení záznamů a ochrana osobních údajů
Evidence oznámení musí obsahovat datum přijetí, obsah hlášení, kroky šetření a výsledné rozhodnutí, ale přístup k ní patří jen omezenému okruhu osob. Ochrana identity oznamovatele je tu prioritou stejně důležitou jako dodržení lhůty samotné.
Doporučená praxe zahrnuje:
- Uplatnění zásady minimalizace údajů, tedy ukládat jen to, co je pro šetření skutečně potřebné.
- Uchování dat na zabezpečeném evropském úložišti v souladu s GDPR, s omezeným přístupem podle role.
- Stanovení retenční lhůty s jasně zdokumentovaným důvodem, proč se záznam uchovává právě po danou dobu.
- Oddělené uchovávání identifikačních údajů oznamovatele od obsahu samotného šetření, kde je to technicky možné.
Firmy nad 50 zaměstnanců podle KPMG musí zajistit i průběžný monitoring stavu hlášení od přijetí po vyřízení, což se bez systémové evidence prakticky nedá zvládnout ručně v tabulkách.
Co nejčastěji láme lhůty v praxi
Nejčastější selhání nevzniká ze zlé vůle, ale z chybějícího vlastníka procesu. Hlášení dorazí, uloží se do e-mailové schránky a nikdo nezapíše přesný den doručení. O tři měsíce později se tým dohaduje, kdy lhůta vlastně začala.

Druhá typická chyba je mlčení. Kompliance tým šetření dokončí, ale zapomene poslat srozumitelnou zpětnou vazbu, jen interně uzavře případ. Oznamovatel se pak cítí ignorovaný a příště hlášení raději nepodá vůbec, nebo jde rovnou k externímu orgánu.
Auditní stopa a notifikace v reálném čase tato rizika omezují, protože každý krok má časové razítko a odpovědného člověka, který dostane upozornění před vypršením lhůty, ne až po něm. Praktické šablony a rozšířený návod k implementaci najdete v průvodci k richtlinie 2019/1937.
Jak Ashio pomáhá udržet lhůty vyřízení oznámení pod kontrolou
Je k dispozici nástroj, který firmám pomáhá eliminovat riziko lidské nepozornosti při počítání dnů. Tento nástroj umožňuje automatické zaznamenání data přijetí hlášení, odeslání potvrzení oznamovateli a upozornění odpovědné osoby před vypršením lhůt. Auditní stopa může dokumentovat kroky šetření a může být využita při kontrole nebo obhajobě prodloužení lhůty.

Kanál umožňuje anonymní podání s ochranou identity oznamovatele a systém rolí a oprávnění omezuje přístup k obsahu hlášení na pověřené osoby. Existují šablony komunikace, které usnadňují psaní potvrzení i finální zprávy, což zjednodušuje práci kompliance týmu. Pokud chcete vidět, jak by tento proces vypadal ve vaší firmě, projděte si funkce Ashio a domluvte si ukázku platformy na míru vašemu internímu systému.
Zdroje
- Directive (EU) 2019/1937 of the European Parliament and of the Council
- Implementation of the EU Whistleblowing Directive - Timescales - Bird & Bird
- Whistleblowing – vnitřní oznamovací systém (KPMG)
