Whistleblowing & GDPR: Ένα ενιαίο πλαίσιο συμμόρφωσης και οι απαιτήσεις του!

whistleblowing 1
Whistleblowing & GDPR: Ένα ενιαίο πλαίσιο συμμόρφωσης και οι απαιτήσεις του!

Το πρόβλημα: τρία νομοθετήματα, ένας μηχανισμός

Κάθε ελληνική επιχείρηση με προσωπικό υπόκειται σήμερα ταυτόχρονα σε τρία διακριτά νομοθετικά πλαίσια που, στην ουσία, ρυθμίζουν τον ίδιο μηχανισμό: τον τρόπο με τον οποίο η επιχείρηση παραλαμβάνει, διερευνά και τεκμηριώνει αναφορές και καταγγελίες, και τον τρόπο με τον οποίο διαχειρίζεται τα προσωπικά δεδομένα που αυτές παράγουν.

  • Ο ν. 4990/2022 ρυθμίζει τις αναφορές παραβιάσεων ενωσιακού δικαίου (whistleblowing).
  • Ο ν. 4808/2021 ρυθμίζει τις καταγγελίες βίας και παρενόχλησης στην εργασία.
  • Ο Κανονισμός (ΕΕ) 2016/679 και ο ν. 4624/2019 ρυθμίζουν το σύνολο των επεξεργασιών δεδομένων πελατών, εργαζομένων και συνεργατών.

Η αποσπασματική αντιμετώπισή τους οδηγεί στο ίδιο αποτέλεσμα σχεδόν παντού: τρεις παράλληλες διαδικασίες, τρία διαφορετικά έντυπα, συγκεχυμένοι ρόλοι και, τελικά, καμία από τις τρεις δεν εφαρμόζεται στην πράξη. Όταν έρθει ο έλεγχος ή η πρώτη πραγματική καταγγελία, η επιχείρηση διαπιστώνει ότι διαθέτει αρχεία, αλλά όχι λειτουργικό μηχανισμό.

Ποιους αφορά

Υποχρέωση Κατώφλι ενεργοποίησης
Πολιτική πρόληψης βίας & παρενόχλησης και πολιτική διαχείρισης καταγγελιών (άρθρα 9–10 ν. 4808/2021) Επιχειρήσεις άνω των 20 εργαζομένων
Μηδενική ανοχή, εκτίμηση κινδύνων, ενημέρωση προσωπικού (άρθρο 5 ν. 4808/2021) Κάθε εργοδότης, ανεξαρτήτως μεγέθους
Ορισμός Υπεύθυνου Παραλαβής & Παρακολούθησης Αναφορών (Υ.Π.Π.Α.) και εσωτερικός δίαυλος (ν. 4990/2022) Φορείς με 50 ή περισσότερους ταυτόχρονα απασχολούμενους
Αρχείο Δραστηριοτήτων, ενημερώσεις υποκειμένων, συμβάσεις επεξεργασίας, ΕΑΠΔ (GDPR) Κάθε επιχείρηση που επεξεργάζεται δεδομένα

Προσοχή στον υπολογισμό του προσωπικού. Γίνεται κατά τον ν. 4308/2014 και περιλαμβάνει πλήρως και μερικώς απασχολούμενους, εποχικούς και δανειζόμενο προσωπικό. Σε επιχειρήσεις με εποχική αιχμή (τουρισμός, εστίαση, μεταποίηση αγροτικών προϊόντων, logistics), η υποχρέωση ενεργοποιείται όταν συμπληρωθούν 50 ταυτόχρονα απασχολούμενοι και διατηρείται για δύο ημερολογιακά έτη μετά το έτος συμπλήρωσης.

Η προσέγγιση μας

Η προσέγγιση της Emetris είναι διαφορετική: ένα ενιαίο πλαίσιο διαχείρισης αναφορών, με κοινό δίαυλο υποβολής, κοινό μητρώο και σαφή διαχωρισμό μόνο εκεί όπου ο νόμος τον επιβάλλει.

Α. Αναφορές, καταγγελίες και παρενόχληση

  • Πολιτική Βίας και Παρενόχλησης — δήλωση μηδενικής ανοχής, ορισμοί, δικαιώματα και υποχρεώσεις, μέτρα πρόληψης (άρθρο 9 ν. 4808/2021).
  • Πολιτική Διαχείρισης Εσωτερικών Καταγγελιών — δίαυλοι υποβολής, στάδια διερεύνησης, προθεσμίες, προστασία θιγομένου και καταγγελλομένου (άρθρο 10 ν. 4808/2021).
  • Διαδικασία Εσωτερικών Αναφορών κατά τον ν. 4990/2022 — παραλαβή, βεβαίωση, αξιολόγηση, παρακολούθηση και αρχειοθέτηση εντός των προβλεπόμενων προθεσμιών.
  • Ορισμός και τεκμηρίωση ρόλων — απόφαση ορισμού Υ.Π.Π.Α. και προσώπου αναφοράς, περιγραφές καθηκόντων, δηλώσεις εμπιστευτικότητας, έλεγχος ασυμβιβάστων.
  • Έντυπα και μητρώα — έντυπο αναφοράς, βεβαίωση παραλαβής, πρακτικό προφορικής αναφοράς, μητρώο αναφορών, φύλλο διερεύνησης, έντυπο έκβασης.
  • Εκτίμηση ψυχοκοινωνικών κινδύνων — καταγραφή θέσεων και βαρδιών αυξημένης έκθεσης και αντιστοίχιση μέτρων πρόληψης ανά τμήμα.
  • Υλικό ενημέρωσης και ανάρτησης — ενημερωτικό έντυπο και αφίσα για τους χώρους προσωπικού, στις γλώσσες εργασίας της επιχείρησης.
  • Γνωστοποιήσεις προς τις Αρχές — γνωστοποίηση Υ.Π.Π.Α. στην Επιθεώρηση Εργασίας, ένταξη των πολιτικών στον Κανονισμό Εργασίας.

Β. Προστασία δεδομένων προσωπικού χαρακτήρα (GDPR)

  • Χαρτογράφηση και Αρχείο Δραστηριοτήτων Επεξεργασίας — σκοποί, νομικές βάσεις, κατηγορίες υποκειμένων, αποδέκτες, χρόνοι τήρησης, μέτρα ασφάλειας (άρθρο 30).
  • Ανάλυση αποκλίσεων (gap analysis) — έκθεση ευρημάτων με ιεράρχηση κινδύνου και σχέδιο δράσης, με υπευθύνους και προθεσμίες.
  • Πολιτικές προστασίας και ασφάλειας — προστασίας δεδομένων, ασφάλειας πληροφοριών, αποδεκτής χρήσης συστημάτων, κωδικών πρόσβασης.
  • Ενημερώσεις υποκειμένων — κείμενα για πελάτες, εργαζομένους, υποψηφίους προς πρόσληψη και επισκέπτες, προσαρμοσμένα στα πραγματικά σημεία συλλογής.
  • Συμβάσεις επεξεργασίας (άρθρο 28) — καταγραφή εκτελούντων, αξιολόγηση επάρκειας, σύνταξη ή έλεγχος συμβάσεων, συμπεριλαμβανομένων των διαβιβάσεων εκτός ΕΟΧ.
  • Βιντεοεπιτήρηση — πολιτική λειτουργίας, σχέδιο κάλυψης, ενημερωτικές πινακίδες, χρόνοι τήρησης και Εκτίμηση Αντικτύπου (άρθρο 35) όπου απαιτείται.
  • Διαδικασίες δικαιωμάτων και περιστατικών — ικανοποίηση αιτημάτων υποκειμένων εντός ενός μηνός, διαχείριση περιστατικών παραβίασης με γνωστοποίηση εντός 72 ωρών, μητρώο περιστατικών.
  • Πολιτική διατήρησης και διαγραφής — πίνακας χρόνων τήρησης ανά κατηγορία αρχείου, με τεκμηρίωση των φορολογικών και εργατικών υποχρεώσεων που τους θεμελιώνουν.
  • Ιστότοπος και cookies — έλεγχος ιστότοπου, πολιτική cookies, μηχανισμός συγκατάθεσης, έλεγχος φορμών επικοινωνίας και εγγραφής σε newsletter
  • Εκπαίδευση προσωπικού και διοίκησης — δύο ενότητες, μία για το σύνολο του προσωπικού και μία για τη διοίκηση και τους προϊσταμένους τμημάτων, με βεβαιώσεις παρακολούθησης
  • Εσωτερικός έλεγχος συμμόρφωσης — έλεγχος εφαρμογής μετά την εγκατάσταση του πλαισίου και έκθεση ευρημάτων με διορθωτικές ενέργειες.

FAOS: η πλατφόρμα της Emetris για υποβολή ανώνυμων αναφορών & καταγγελιών 

Ο νόμος απαιτεί δίαυλο που διασφαλίζει την εμπιστευτικότητα της ταυτότητας του αναφέροντος και προστατεύει και όσους αναφέρουν ανώνυμα, εφόσον στη συνέχεια ταυτοποιηθούν και υποστούν αντίποινα. Στην πράξη, η υποβολή μέσω email ή έντυπης φόρμας που παραδίδεται στον προϊστάμενο αποθαρρύνει τις αναφορές και δεν παρέχει τεκμηρίωση τήρησης των προθεσμιών.

Η Emetris ανέπτυξε την εφαρμογή FAOS για την υποβολή και διαχείριση ανώνυμων αναφορών. Καλύπτει ταυτόχρονα τις απαιτήσεις του ν. 4990/2022 και του ν. 4808/2021, με ενιαία διαχείριση και διακριτή κατηγοριοποίηση των αναφορών.

Χαρακτηριστικό Τι καλύπτει
Ανώνυμη υποβολή Αναφορά χωρίς αποκάλυψη στοιχείων ταυτότητας, με μοναδικό κωδικό υπόθεσης για παρακολούθηση
Αμφίδρομη επικοινωνία Ο Υ.Π.Π.Α. ζητά διευκρινίσεις και ο αναφέρων απαντά, διατηρώντας την ανωνυμία του
Παρακολούθηση προθεσμιών Αυτόματη χρονοσήμανση, υπενθυμίσεις για τη βεβαίωση των 7 εργάσιμων ημερών και την ενημέρωση των 3 μηνών
Ελεγχόμενη πρόσβαση Πρόσβαση μόνο σε εξουσιοδοτημένα πρόσωπα, με καταγραφή ενεργειών και ιστορικό μεταβολών
Τήρηση αρχείου Ενιαίο μητρώο αναφορών με την έκβαση κάθε υπόθεσης, άμεσα επιδείξιμο σε έλεγχο (άρθρο 16 ν. 4990/2022)
Πολυγλωσσική διεπαφή Διαθεσιμότητα στις γλώσσες εργασίας της επιχείρησης — ο δίαυλος γίνεται ουσιαστικά προσβάσιμος
Φιλοξενία & ασφάλεια Δεδομένα εντός ΕΕ, κρυπτογράφηση, διακριτή σύμβαση επεξεργασίας

Η ένταξη της εφαρμογής είναι προαιρετική. Εφόσον δεν επιλεγεί, το έργο υλοποιείται με μη ψηφιακό δίαυλο, ο οποίος όμως απαιτεί αυστηρότερη εσωτερική πειθαρχία στην τήρηση των προθεσμιών και του αρχείου.

Μεθοδολογία σε πέντε φάσεις

Φάση Διάρκεια Βασικά ορόσημα
1. Προετοιμασία Εβδομάδα 1 Ομάδα έργου, ορισμός ρόλων, επιβεβαίωση υπαγωγής, συλλογή υλικού
2. Ανάλυση Εβδομάδες 2–3 Συνεντεύξεις τμημάτων, αυτοψία, χαρτογράφηση, έκθεση αποκλίσεων
3. Σχεδιασμός Εβδομάδες 3–5 Πολιτικές, διαδικασίες, Αρχείο Δραστηριοτήτων, έντυπα και μητρώα
4. Εφαρμογή Εβδομάδες 5–7 Δίαυλος αναφορών, εκπαιδεύσεις, αναρτήσεις, γνωστοποιήσεις στις Αρχές
5. Έλεγχος Εβδομάδα 8 Εσωτερικός έλεγχος, δοκιμαστική αναφορά, έκθεση ευρημάτων, παράδοση φακέλου

Συνολική διάρκεια: 6–8 εβδομάδες από την έναρξη της πιθανής συνεργασίας. Σε εποχικές επιχειρήσεις προτείνεται έναρξη εκτός αιχμής, ώστε να εξασφαλιστεί η διαθεσιμότητα του προσωπικού για τις συνεντεύξεις και την εκπαίδευση.

Η φιλοσοφία μας

  • Ενιαίος δίαυλος — μία διαδικασία υποβολής και παρακολούθησης που εξυπηρετεί και τα δύο νομοθετήματα.
  • Λιτή τεκμηρίωση — μόνο τα υποχρεωτικά έγγραφα, σε μορφή που ο υπεύθυνος της επιχείρησης μπορεί να συντηρήσει χωρίς εξωτερική βοήθεια.
  • Ψηφιακή λογική — υποβολή, προθεσμίες και αρχείο μέσω πλατφόρμας, αντί χειρόγραφων εντύπων και email.
  • Ετοιμότητα ελέγχου — κάθε παραδοτέο παράγεται σε μορφή άμεσα επιδείξιμη σε επιθεώρηση, με ημερομηνίες, υπογραφές και αποδεικτικά ενημέρωσης του προσωπικού.

Πόσο κοστίζει η μη συμμόρφωση;

Πλαίσιο Κύρωση
ν. 4990/2022 Διοικητικό πρόστιμο 10.000 έως 500.000 ευρώ για παραβάσεις που τελούνται προς όφελος ή για λογαριασμό του νομικού προσώπου (άρθρο 23 παρ. 5)
ν. 4808/2021 Έλεγχος και επιβολή κυρώσεων από την Ανεξάρτητη Αρχή Επιθεώρηση Εργασίας· δικαίωμα προσφυγής του εργαζομένου στην Επιθεώρηση και στον Συνήγορο του Πολίτη
GDPR Διοικητικά πρόστιμα έως 20.000.000 ευρώ ή έως 4% του παγκόσμιου ετήσιου κύκλου εργασιών, όποιο είναι υψηλότερο (άρθρο 83)

Τι κερδίζει η επιχείρηση πέρα από την αποφυγή προστίμου;

  • Θωράκιση σε εργατικές διαφορές. Τεκμηριωμένη διαδικασία παραλαβής και διερεύνησης καταγγελιών, που αποδεικνύει τη δέουσα επιμέλεια του εργοδότη σε δικαστικές και διοικητικές διαδικασίες.
  • Κάλυψη απαιτήσεων συνεργατών. Απάντηση στα ερωτηματολόγια δέουσας επιμέλειας που υποβάλλουν πλέον μεγάλοι εταιρικοί πελάτες, tour operators και σχήματα πιστοποίησης βιωσιμότητας.
  • Διακράτηση προσωπικού. Σαφές πλαίσιο προστασίας και ασφαλής δίαυλος αναφοράς επηρεάζουν άμεσα την παραμονή του προσωπικού και τη φήμη της επιχείρησης ως εργοδότη.
  • Προστασία φήμης. Έγκαιρος εσωτερικός εντοπισμός περιστατικών, πριν οδηγηθούν σε δημόσια αποκάλυψη, σε πλατφόρμες αξιολογήσεων ή σε εξωτερική αναφορά.
  • Βάση για μελλοντικό ISO. Οι πολιτικές, τα μητρώα και οι εκτιμήσεις κινδύνων αξιοποιούνται αυτούσιες σε ανάπτυξη Συστήματος Διαχείρισης κατά ISO 9001, ISO 27001 ή ISO 37001.
  • Ετοιμότητα βιωσιμότητας. Παραγωγή των κοινωνικών δεικτών που ζητούν τα πρότυπα VSME και ESRS — περιστατικά παρενόχλησης, ώρες εκπαίδευσης, μηχανισμοί υποβολής παραπόνων.

Συνημμένα Έγγραφα

Ενημερωτικό Δελτίο: Whistleblowing & GDPR_Ενημερωτικό