意大利国家反腐败局(ANAC)发布内部举报渠道新指南
指南核心内容
ANAC于2025年11月26日批准了关于举报的新指南,旨在落实欧盟第2019/1937号指令,为意大利举报制度提供操作指导。
企业集团建议与要求
- 单一举报渠道:ANAC建议采用单一渠道接收所有举报,避免举报人混淆。
- 外包管理:允许在法律规定的情况下共享内部举报渠道,或将管理外包给集团子公司,但需确保负责管理举报的人员具备自主权、保密性、可追溯性,并遵守相关法律法规。若由外部机构管理,需签订协议明确任务、权限和责任。公司仍需指定内部联络点,即使渠道被共享或外包,ANAC也可能对集团内各公司进行单独处罚。
- 监管范围:ANAC的监管权限于国家领土,但若渠道由外国实体管理,意大利主要责任方仍需承担责任。
工会角色
- 提前通知:激活内部举报渠道或对组织文件进行重大修改前,必须提前通知工会;否则,程序将被视为不合规,可能面临法律制裁。
- 非约束性:工会参与为信息性且非约束性,公司可自行决定程序和时间(需合理且及时)。
- 无工会代表:若缺乏内部工会代表(如RSA或RSU),需通知在地域层面最具代表性的全国工会。
调查流程
- 调查负责人:经理是唯一自主且独立的举报接收和调查主体,包括决定是否结案或将信息转交 competent bodies(如司法机关)。
- 利益冲突或缺勤:若经理存在利益冲突或连续缺勤超过7天,需指定代理人。
- 流程步骤:
- 收件确认:向举报人发送确认收件通知,不评估内容。若误送他人,需在7天内转交经理并通知举报人。
- 初步审查:验证主观和客观条件是否满足。
- 资料保留:最终结果确定后5年内删除资料,匿名化不在此限。
隐私问题
- 数据保护协调:需与隐私法律协调,因意大利数据保护局(Garante)的处罚仍完全适用。违反保密可能同时违反法律和GDPR。
- 数据保护官(DPO)职责:需参与设计内部渠道和制定数据保护影响评估(DPIA),提供风险缓解建议,但保持独立性,不管理举报。
- 具体要求:
- 使用专用IT平台加强技术措施。
- 访问举报渠道时,企业网络连接需无追踪性且无识别日志。
- 仅在必要且合理时访问举报人身份。
- 确保举报人信息保密。
举报渠道与231模型关联
- 合规性要求:缺乏合规举报系统的231模型被视为不充分,可能影响法律实体免责。
- 整合要求:举报渠道是风险预防系统的一部分,需与231模型整合,包括风险映射、向监管机构(OdV)的信息流和纪律系统。
- OdV职责:OdV在履行日常职能时,需对举报渠道的存在、充分性和程序运行进行监督,协调经理工作,确保程序一致性。
纪律制度与保障
- 行政处罚:未建立或管理举报渠道(包括违反保密或未履行对工会的信息义务)可能面临行政处罚。
- 其他处罚:
- 数据保护违规可能触发GDPR处罚。
- 举报人可能因诽谤或虚假指控承担刑事责任,或因故意泄露信息承担民事责任。