Sep 26, 2026

Whistleblowing software v Česku: jak vybrat nástroj, který splní zákon i audit

Whistleblowing software v Česku: jak vybrat nástroj, který splní zákon i audit

Většina českých firem dnes řeší whistleblowing software česká republika ve chvíli, kdy se blíží termín pro zřízení interního oznamovacího kanálu podle zákona o ochraně oznamovatelů — a zjistí, že nabídka je široká, ale kritéria výběru nejsou zřejmá. Špatná volba se projeví až při auditu, kdy se ukáže, že lhůty nebyly dodrženy, protokoly chybí a anonymita oznamovatele byla jen na papíře. Tento průvodce rozebírá, co musí whistleblowing software v české republice splnit, jak poznat skutečně anonymní řešení a na co se ptát dodavatelů dřív, než podepíšete smlouvu.

Obsah

Klíčové poznatky

  • Zákon o ochraně oznamovatelů ukládá povinnost potvrdit přijetí hlášení do 7 dnů a poskytnout zpětnou vazbu do 3 měsíců — software, který tyto lhůty nesleduje automaticky, vystavuje organizaci riziku.
  • Skutečná anonymita znamená, že platforma nesbírá IP adresy, nepoužívá cookies ani nesleduje otisk prohlížeče; jinak jde o důvěrnost, ne o anonymitu.
  • End-to-end šifrování musí být v prohlížeči oznamovatele, ne na serveru dodavatele — bez toho nelze splnit architekturu s nulovým přístupem.
  • Audit-ready protokoly zahrnují neměnný záznam aktivit, kompletní historii zpracování a automatický důkaz lhůt; roztroušené e-maily a tabulky tento standard nesplní.
  • Pro malou a středně velkou firmu je specializovaný software efektivnější než univerzální formulář, pokud stojíte před otázkou, kdo ponese důkazní břemeno při kontrole.

Proč nestačí e-mail nebo sdílená schránka: tři nejčastější náhražky, které v auditu neobstojí

E-mail, sdílená schránka v Office 365 nebo formulář na intranetu jsou první volbou, protože „už to máme". Problém je, že žádný z těchto kanálů nesplňuje požadavky, které český zákon o ochraně oznamovatelů přejímá ze směrnice EU 2019/1937: nejde o samostatný, důvěryhodný a bezpečný kanál, chybí auditní stopa a oznamovatel snadno ztratí anonymitu. Schránka navíc vytváří riziko, že se do přístupu dostane osoba mimo pověřený okruh, což je přesně to, co auditor řeší jako první. V prostředí Office 365 se navíc přístupová práva k poště řídí běžnou IT administrativou, takže audit nemůže rozlišit, kdo nahlédl do zprávy z důvodu šetření a kdo z pouhé zvědavosti.

Tabulka nebo interní formulář sice vypadají strukturovaně, ale bez oddělené správy případů, sledování termínů a neměnného protokolu aktivit nepokryjí povinnost prokázat, že jste jednali. Slack nebo Teams kanál je nejhorší varianta: konverzace se dají smazat, nejsou oddělené od běžného provozu a oznamovatel ztrácí kontrolu nad tím, kdo zprávu čte. U chatovacích nástrojů se auditor typicky ptá, kdo měl přístup ke kanálu v době podání, kdo zprávu četl a zda existuje neměnný záznam — a právě tady tyto nástroje obvykle končí.

Společný jmenovatel těchto tří náhražek: žádná z nich neodděluje tok osobních údajů oznamovatele od běžné firemní infrastruktury. Právě to je důvod, proč specializovaný interní oznamovací systém existuje jako samostatná kategorie — musí oddělit identitu, komunikaci a dokumentaci od zbytku organizace.

Co musí whistleblowing software v Česku splnit: lhůty 7 dní a 3 měsíce, pověřená osoba a zákaz represálií

Zákon o ochraně oznamovatelů č. 171/2023 Sb. ukládá tři povinnosti, které musí software vynucovat, nejen umožňovat: potvrzení přijetí hlášení do 7 dnů, poskytnutí informace o postupu do 3 měsíce a vedení dokumentace pro případný audit. Pokud platforma tyto lhůty nesleduje, spoléháte na lidskou paměť — a ta selhává, když je pověřená osoba na dovolené nebo když hlášení dorazí o víkendu. Právě proto je sledování termínů funkcí, která odděluje pouhé „mít kanál" od skutečně provozovaného oznamovacího systému podle zákona.

Druhou povinností je jmenování pověřené osoby, která hlášení přijímá a vyřizuje. Software musí umožnit pověřené osobě přístup na základě role, ale zároveň oddělit vyšetřování od běžného provozu, aby se předešlo střetu zájmů. Třetí povinností je ochrana oznamovatele před represáliemi — a právě zde vstupuje do hry důkazní břemeno: pokud zaměstnanec tvrdí, že byl potrestán za hlášení, zaměstnavatel musí prokázat, že k represáliím nedošlo. Bez strukturovaného záznamu každého kroku to nelze. Každý zásah do personální agendy podezřelého oznamovatele v období po podání hlášení je třeba umět doložit odděleně od standardního HR procesu.

Jaké technické parametry musí software sledovat?

Minimální sada: automatické počítadlo lhůt 7 dní a 3 měsíce s upozorněním před vypršením, neměnný časový razítko každé akce v případu, omezení přístupu podle role a schopnost exportovat kompletní historii zpracování ve standardním formátu. Pokud dodavatel tyto parametry neumí doložit, je to první varování, že řešení nebude připravené na kontrolu. Doporučujeme si tyto parametry nechat před podpisem písemně potvrdit — ústní příslib se při auditu těžko dokládá.

Jak poznat skutečně anonymní řešení: absence IP, cookies a fingerprintingu v praxi

Jak poznat skutečně anonymní řešení: absence IP, cookies a fingerprintingu v praxi Většina platforem, které se označují jako anonymní, ve skutečnosti nabízí důvěrnost: identitu oznamovatele zná provozovatel a ten ji může — a v některých jurisdikcích musí — vydat. Skutečná anonymita znamená, že ani provozovatel nemůže zjistit, kdo hlášení podal. Rozdíl je v technické architektuře, ne v marketingovém textu. Právě tento rozdíl rozhoduje o tom, zda zaměstnanec kanál skutečně použije, když se obává dopadu na svou pozici.

Konkrétní test, který můžete provést před podpisem: otevřete stránku pro podání hlášení v inkognito režimu, projděte síťovým inspektorem a zkontrolujte, zda se odesílají hlavičky s IP adresou, cookies třetích stran nebo skripty pro sledování. Pokud najdete Google Analytics, Facebook Pixel nebo jakýkoli fingerprinting skript, řešení anonymní není — a to ani v případě, že to dodavatel na webu tvrdí. Druhý test: ptejte se, zda stránka pro podání běží na samostatné subdoméně oddělené od marketingového webu — sdílená analytika s korporátním webem je okamžitě červená vlajka. Podrobný rozbor toho, co skutečně anonymní oznamování znamená v praxi, včetně srovnání s důvěrným podáním, najdete v samostatném průvodci.

Anonymní vs. důvěrné — jaký je rozdíl?

Důvěrné podání znamená, že oznamovatel sdělí svou identitu a provozovatel ji chrání před zneužitím. Anonymní podání znamená, že identita není známa vůbec — ani provozovateli, ani příjemci. Pro oznamovatele, který se obává represálií, je anonymita jediný způsob, jak kanál skutečně použije; důvěrnost mu dává jen příslib, že identita zůstane v trezoru. U řešení, která tvrdí obojé, se ptejte, zda server uchovává pouze šifrovaný text, nebo zda má přístup ke klíčům.

GDPR a end-to-end šifrování: jaké technické otázky položit dodavateli před podpisem

Směrnice EU o whistleblowingu i český zákon pracují s osobními údaji oznamovatelů — někdy citlivými, protože hlášení se týkají porušení, diskriminace nebo trestné činnosti. Podle GDPR musí být zpracování zabezpečeno od návrhu a ve výchozím nastavení, což v praxi znamená end-to-end šifrování. Ne každé šifrování ale stačí: pokud se klíče generují na serveru, server může zprávu dešifrovat a provozovatel se stane správcem osobních údajů v plném smyslu.

Správná architektura generuje klíč v prohlížeči oznamovatele, šifruje zprávu ještě před odesláním a na server ukládá pouze šifrovaný text. Každý příjemce má vlastní klíč odvozený z hesla, takže ani poskytovatel hostingu nemůže zprávu přečíst. Tento model se označuje jako architektura s nulovým přístupem a je popsán v bezpečnostní dokumentaci — včetně toho, kde sídlí servery a jaké certifikace datacentra mají.

Jaké otázky položit dodavateli ohledně GDPR?

Zeptejte se, kde fyzicky sídlí servery, zda datacentrum má certifikaci ISO 27001, jak je řešena výmazová povinnost po 7 letech a zda dodavatel nabízí smlouvu o zpracování osobních údajů v souladu s čl. 28 GDPR. Pokud dodavatel odpovídá vágně nebo tvrdí, že „data jsou v cloudu", hledáte jinde.

Protokoly připravené na audit: co musí obsahovat, aby obstály při kontrole

Regulátor nebo auditor se ptá na tři věci: kdo hlášení přijal, co se s ním dělo a kdy. Pokud odpověď zní „máme to v e-mailech a Slacku", je to okamžitá ztráta bodů. Audit-ready protokol zahrnuje neměnný záznam aktivit (kdo, kdy, co), úplnou historii zpracování (přijetí, potvrzení, šetření, rozhodnutí, zpětná vazba) a automatický důkaz lhůt — tedy schopnost na stisk tlačítka vygenerovat zprávu, že lhůta 7 dnů a 3 měsíce byla dodržena.

Standard, který tyto požadavky kodifikuje, je ISO 37002:2021 pro systémy řízení whistleblowingu. Software, který tvrdí soulad s tímto standardem, by měl umět exportovat protokoly ve standardním formátu (PDF, CSV) a oddělovat technický audit přístupu od obchodního auditu případu. Bez těchto dvou exportů nebude možné prokázat, že přístup k citlivým údajům měla pouze pověřená osoba. V praxi se tyto dva audity předkládají různým příjemcům — obchodní audit jde regulátorovi, technický audit jde bezpečnostnímu týmu nebo DPO.

Co musí obsahovat export pro auditora?

Minimálně: časové razítko přijetí hlášení, datum potvrzení oznamovateli, datum každého kroku šetření, datum poskytnutí zpětné vazby, identifikace pověřené osoby, která krok provedla, a důvod každého rozhodnutí o přístupu. Pokud některý z těchto bodů chybí, jde o neúplnou dokumentaci.

Jak probíhá nasazení v malé firmě: od registrace po první hlášení

U malé firmy s 80 zaměstnanci je nasazení otázkou hodin, ne týdnů — za předpokladu, že software funguje samostatně a nevyžaduje rozsáhlé nasazení IT týmu. Praktický postup vypadá takto: pověřená osoba zaregistruje organizaci, nastaví přístupová práva podle rolí (compliance, HR, právní), přizpůsobí text úvodní stránky firemnímu jazyku a publikuje odkaz na oznamovací kanál v intranetu a na fyzických nástěnkách, pokud to zákon vyžaduje. Doporučujeme si předem připravit krátký seznam rolí a osob, které do systému vstoupí, aby se prvotní registrace nezbytečně neprotahovala.

První hlášení obvykle přichází do 14 dnů od zveřejnění — pokud nepřijde, je to signál, že zaměstnanci kanálu nevěří nebo o něm nevědí. Proto je součástí nasazení i krátká interní komunikace: e-mail od vedení, informace na poradě a připomínka v onboarding balíčku pro nováčky. Účinnost kanálu se neměří jen tím, zda byl zřízen, ale tím, zda jej zaměstnanci skutečně používají.

Co musíte zveřejnit podle zákona?

Zákon vyžaduje, aby informace o oznamovacím kanálu byla dostupná všem zaměstnancům i třetím stranám — typicky na webu, v intranetu a na pracovišti. Musí obsahovat popis kanálu, kontakt na pověřenou osobu a postup, jak bude hlášení vyřízeno. Software by měl tuto stránku umět vygenerovat nebo nabídnout jako šablonu. Některé organizace doplňují informaci o kanálu i do smluv s dodavateli a do obchodních podmínek pro zákazníky, aby pokryly i třetí strany.

Srovnání s univerzálními nástroji: kdy má smysl přejít z formuláře na specializovaný software

Univerzální nástroje — formuláře v Typeform, sdílené dokumenty, ticketovací systémy — pokryjí základní příjem hlášení, ale selhávají ve třech bodech: nesledují lhůty, neoddělují identitu od obsahu a neprodukují audit-ready protokoly. Pro firmu, která chce splnit minimum, mohou stačit. Pro firmu, která chce spát, je specializovaný whistleblowing software pro českou republiku jediná varianta, která dává smysl — zvlášť pokud je v plánu růst přes 50 zaměstnanců, kdy se stáváte ze zákona povinným subjektem a kde už nestačí „nějaký formulář".

K rozhodnutí pomáhá jednoduchý test: dokážete na stisk tlačítka vygenerovat zprávu pro auditora, která obsahuje všechny přijaté případy, jejich stav a dodržení lhůt? Pokud ne, je čas přejít. Přechod obvykle trvá jeden den a nevyžaduje zásah do IT infrastruktury.

Kdy nasadit specializovaný whistleblowing software a kdy si vystačíte s vlastním řešením

Rozhodnutí je nakonec o jedné otázce: kdo ponese důkazní břemeno, pokud se oznamovatel obrátí na soud nebo na Úřad pro ochranu oznamovatelů? Pokud máte interní tým, který udrží lhůty, oddělí identitu a vygeneruje audit-ready export — vystačíte si sami. Pokud ne, hledáte nástroj, který tuto práci udělá za vás a zároveň ji zdokumentuje způsobem, který obstojí před auditorem.

Ashio je whistleblowing software pro české firmy, který pokrývá anonymní příjem, sledování lhůt 7 dní a 3 měsíce, audit-ready protokoly a end-to-end šifrování v jednom balení za jednotnou cenu 23 € měsíčně při roční platbě. Je určený pro malé a středně velké organizace, které nechtějí stavět vlastní infrastrukturu a chtějí mít jistotu, že kanál splní zákon i případnou kontrolu. Pro subjekty, které potřebují vlastní nasazení, je k dispozici individuální řešení — kontaktujte obchodní tým na sales@ashio.eu.

Časté dotazy

Musí mít whistleblowing software českou lokalizaci, nebo stačí angličtina?

Zákon nevyžaduje konkrétní jazyk rozhraní, ale zaměstnanci musí kanálu rozumět. V praxi je česká lokalizace podmínkou použitelnosti — a pro třetí strany (dodavatele, zákazníky) je angličtina často jediná možnost. Hledejte řešení, které nabízí obojí a umožňuje jazyk přepnout na straně oznamovatele.

Co se stane, když lhůtu 7 dní nestihnu?

Zákon o ochraně oznamovatelů neukládá za zmeškání lhůty přímou sankci, ale vytváří důkazní břemeno: pokud se oznamovatel obrátí na Úřad pro ochranu oznamovatelů nebo soud, vaše organizace bude muset vysvětlit, proč lhůta nebyla dodržena. Software s automatickým sledováním lhůt toto riziko eliminuje.

Lze whistleblowing software provozovat na vlastním serveru?

Standardně ne — většina řešení je cloudová a běží v EU. Pokud máte regulátorem uloženou povinnost provozovat vše interně, hledáte enterprise variantu s vlastním nasazením. Běžná firma tuto cestu nepotřebuje; cloudové řešení v datacentrech v EU s certifikací ISO 27001 splní totéž.

Jak dlouho se uchovávají údaje o hlášení?

Zákon o ochraně oznamovatelů stanoví lhůtu pro uchování údajů o hlášení na dobu nezbytnou pro vyřízení, nejdéle však 5 let od jeho přijetí, pokud zvláštní právní předpis nestanoví jinak. Po této době je nutné údaje vymazat. Software by měl umožnit nastavit automatickou výmazu po uplynutí lhůty.

Zdroje