|
PROCEDURA GENERALE PER LA GESTIONE DELLE SEGNALAZIONI |
|
Rev. 00 del 02.02.2024 |
|
PREMESSA |
1. SCOPO |
2. RIFERIMENTI NORMATIVI |
3. AMBITO OGGETTIVO: COSA SI PUO' SEGNALARE |
4. CONTENUTO DELLA SEGNALAZIONE |
5. AMBITO SOGGETTIVO: CHI PUO' SEGNALARE? |
6. DESTINATARIO DELLE SEGNALAZIONI |
7. CANALI DI SEGNALAZIONE |
7.1 IL PORTALE WHISTLEBLOWING |
7.2 L'INCONTRO DIRETTO |
8. GESTIONE DELLA SEGNALAZIONE |
9. IL SISTEMA DI PROTEZIONE |
9.1 TUTELA DELLA RISERVATEZZA |
10. TUTELA DEL SEGNALATO |
11. PROTEZIONE DEI DATI PERSONALI E CONSERVAZIONE DELLA DOCUMENTAZIONE |
12. SANZIONI |
13. AGGIORNAMENTO DELLA POLICY |
14. SENSIBILIZZAZIONE E PUBBLICITA' |
15. ALLEGATI |
ALLEGATO 1 |
ALLEGATO 2 |
Il 30 marzo 2023 è entrato in vigore il Decreto Legislativo 10 marzo 2023, n. 24 recante “Attuazione della direttiva (UE) 2019/1937 del Parlamento europeo e del Consiglio, del 23 ottobre 2019, riguardante la protezione delle persone che segnalano violazioni del diritto dell'Unione e recante disposizioni riguardanti la protezione delle persone che segnalano violazioni delle disposizioni normative nazionali”. La nuova disciplina è finalizzata a creare uno strumento per contrastare e prevenire la corruzione, la cattiva amministrazione e, più in generale, le violazioni di legge, nel settore pubblico e privato. Al fine di garantire l’efficacia di questo presidio di legalità ed incentivarne l’utilizzo, il Legislatore italiano ed europeo hanno voluto, quindi, rafforzare le misure di protezione da ogni possibile ritorsione dei soggetti che effettuano le segnalazioni o (ove ne ricorrano le condizioni) la divulgazione pubblica ed estenderle anche a chiunque sia coinvolto (in qualità di facilitatore, familiare, confidente, collega del segnalante o semplicemente persona menzionata) nella segnalazione, garantendo, tra l’altro, la previsione di sistemi che consentono di segnalare in condizioni di sicurezza gli eventuali illeciti di cui vengono a conoscenza. Le principali novità contenute nella nuova disciplina, che non reca più distinzioni tra settore pubblico e privato, sono di seguito riassunte:
Alla luce di tali premesse, Responsible S.p.A. Società Benefit a Socio Unico (di seguito indicato come “Società”), nello spirito di dare concreta attuazione alla normativa in oggetto, sentite le rappresentanze o le organizzazioni sindacali, ha predisposto, per effettuare le segnalazioni, un cd. “canale interno” - costituito da una piattaforma informatica che integra al suo interno anche una casella vocale, oltre che dalla possibilità per l’interessato di richiedere un incontro di persona - idoneo a garantire la riservatezza e la tutela del segnalante (e degli altri soggetti eventualemtne coinvolti e lo ha affidato ad un Organo gestorio (di qui in poi anche “Organo preposto”), autonomo e indipendente, adeguatemente istruito e formato, La presente “Procedura generale per la gestione delle segnalazioni” (di seguito “Procedura”) si propone di disciplinare il processo di ricezione, analisi e gestione delle Segnalazioni trasmesse da parte dei segnalanti (come di seguito identificati) al fine di denunciare fenomeni illeciti e comportamenti sospetti, irregolarità, atti o fatti che possano costituire una violazione delle norme nazionali ed europee, nonchè, dei principi e delle regole di comportamento contenuti nel Codice Etico e nelle previsioni contenute nel Modello 231 adottato dalla Società. 2. Riferimenti normativiEsterni
Interni
3. Ambito oggettivo: cosa si può segnalare?La segnalazione può essere effettuata ove il segnalante abbia il ragionevole e legittimo sospetto o la consapevolezza – entrambi fondati su elementi di fatto precisi e concordanti - di comportamenti, in violazione di disposizioni normative nazionali o dell'Unione europea, che ledono l'interesse pubblico o l'integrità della Società, di cui sia venuto a conoscenza nel “contesto lavorativo”. Tale ultima locuzione va intesa in senso ampio. Si ritiene dunque sufficiente l’esistenza di una relazione qualificata tra il segnalante e la Società che riguarda attività lavorative o professionali presenti o anche passate. Possono, quindi, essere segnalate anche notizie acquisite in occasione e/o a causa dello svolgimento delle mansioni lavorative, sia pure in modo casuale. Possono essere oggetto di segnalazione anche eventuali condotte volte ad occultare le violazioni (ad esempio occultamento o distruzione di prove circa la commissione della violazione). Le informazioni sulle violazioni possono riguardare anche le violazioni non ancora commesse che il whistleblower, ragionevolmente, ritiene potrebbero esserlo sulla base di elementi concreti. Tali elementi possono essere anche irregolarità e anomalie (indici sintomatici) che il segnalante ritiene possano dar luogo ad una delle violazioni previste dal decreto. Le segnalazioni devono essere fatte in buona fede, con spirito di responsabilità, avere carattere di interesse per il bene comune, rientrare nelle tipologie di non conformità per cui il sistema è stato implementato.
La segnalazione può avere ad oggetto due tipi di violazioni, come di seguito riassunto[1]:
X COSA NON SI PUO’ SEGNALARE
Le segnalazioni devono essere più possibile circostanziate, includendo tutti gli elementi utili all’organo gestorio per effettuare le verifiche e gli accertamenti necessari a valutarne la fondatezza. A tal fine i segnalanti devono fornire almeno i seguenti elementi:
Ove la segnalazione non sia adeguatamente circostanziata, l’Organo gestorio può chiedere elementi integrativi al segnalante tramite il Portale Whistleblowing o anche di persona, ove il segnalante abbia richiesto un incontro diretto. Si precisa che le segnalazioni anonime sono ammesse se sufficientemente circostanziate e sono trattate alla stregua di quelle “nominative”. In tal caso, le misure di protezione per le ritorsioni saranno applicabili solo se la persona segnalante viene successivamente identificata. Le segnalazioni non devono contenere dati personali eccedenti, bensì solo i dati necessari per dimostrare la fondatezza della denuncia. Di norma, quindi non andranno inseriti dati particolari[2], né dati personali idonei a rivelare lo stato di salute o giudiziari. Qualora le segnalazioni contenessero suddette categorie di dati personali, riferiti al segnalante o a terzi, e gli stessi non risultassero necessari per il perseguimento delle suddette finalità, la società provvederà a distruggerli o, se ciò non risultasse possibile, ad oscurarli, fatti salvi i casi autorizzati dalla legge o da un provvedimento dell’Autorità Garante per la protezione dei dati personali. Qualora la segnalazione non rientri nella presente procedura, secondo la definizione dell’ambito oggettivo appena descritto, l’Organismo provvederà ad inoltrarla all’area aziendale/organo competente e/o alle Autorità competenti, come di seguito precisato (vedi paragrafo 6). Tali segnalazioni sono, in ogni caso, considerate “protette”. Ciò significa che l’organismo preposto non rivela l’identità o i dati personali di chiunque abbia trasmesso tale segnalazione senza averne ottenuto previamente l’esplicito consenso – sempre che la sua divulgazione non sia imposta dalla legge, da indagini o successivi procedimenti giudiziari. In tutti i casi sopra indicati di comunicazione, il Titolare garantisce che verranno sempre adottate le opportune misure atte ad evitare una non necessaria circolazione delle informazioni, al fine di garantire la opportuna riservatezza in vista delle particolari finalità dei trattamenti in oggetto. 5. Ambito soggettivo: chi può segnalare?Sono legittimate a segnalare le persone che operano nel contesto lavorativo della Società, in qualità di:
La segnalazione può essere effettuata:
6. Destinatario delle segnalazioniL’Organo gestorio, in qualità di Destinatario della Segnalazione:
Qualora la segnalazione sia presentata ad un soggetto diverso da quello individuato e autorizzato dall’amministrazione o ente quest’ultimo procederà a trasmetterla, entro sette giorni dal suo ricevimento, al soggetto competente, dando contestuale notizia della trasmissione alla persona segnalante. 7. Canali di segnalazione e AssistenzaUn soggetto Segnalante, qualora abbia il ragionevole sospetto che si sia verificato o che possa verificarsi una delle violazioni precedentemente indicate al par. 3, ha la possibilità di effettuare una Segnalazione, scritta o orale, utilizzando i canali interni di seguito riportati:
Il segnalante può decidere di rivolgersi ad un soggetto in cui ripone la propria fiducia che , operando in qualità di “Facilitatore” ai sensi della normativa in esame, riceve analoga tutela del segnalante (vedi successivo paragrafo 9). Il Portale Whistleblowing è raggiungibile al seguente indirizzo web dedicato: https://responsible.segnalazioni.net La piattaforma consente a chiunque (dipendenti e collaboratori e qualsiasi altro soggetto come definito al paragrafo 5) - attraverso un percorso guidato on-line – di effettuare le segnalazioni garantendo la riservatezza sull’identità del segnalante o, ove prescelto, il totale anonimato. Il sistema, infatti, consente di inviare segnalazioni senza l’obbligo di registrarsi né di dichiarare le proprie generalità. Qualora il Segnalante scelga di indicare le proprie generalità, ne è garantita la riservatezza. La piattaforma consente di dialogare in modo riservato con il segnalante, senza possibilità, per il ricevente o altri soggetti, di rintracciare l’origine della segnalazione. Il trattamento dei dati contenuti nelle segnalazioni avverrà con logiche di organizzazione ed elaborazione in grado di garantire la sicurezza, l'integrità e la riservatezza dei dati stessi nel rispetto delle misure organizzative, fisiche e logiche previste dalle disposizioni vigenti. In particolare, la trasmissione dei dati forniti dal segnalante mediante l’utilizzo della piattaforma è gestita con protocollo HTTPS. Sono inoltre applicate tecniche di cifratura, garantendo in questo modo la riservatezza delle informazioni trasmesse. Dopo l’accesso al Portale il segnalante potrà scegliere se utilizzare la casella vocale oppure procedere alla compilazione di un questionario composto da domande aperte che gli permetteranno di fornire gli elementi caratterizzanti la segnalazione (fatti, contesto temporale, etc.). Il Portale chiederà al segnalante se intende o meno rivelare la propria identità. In ogni caso il segnalante potrà fornire le proprie generalità anche in un secondo momento,anche attraverso il sistema di messagistica previsto dal Portale . La casella vocale, invece, allo stesso fine, prevede meccanismi di camuffamento della voce. Nel momento dell’invio della segnalazione, ove il segnalante decida di restare anonimo, il Portale rilascerà al segnalante un codice identificativo univoco (ticket). Questo numero, conosciuto solamente dal segnalante, non potrà essere recuperato in alcun modo in caso di smarrimento. Il ticket servirà al segnalante per accedere, sempre tramite il Portale, alla propria segnalazione al fine di: monitorarne lo stato di avanzamento; inserire ulteriori elementi per circostanziare la segnalazione; fornire le proprie generalità; rispondere ad eventuali domande di approfondimento. Diversamente, ove il segnalante decida di registrarsi, rilascerà il proprio indirizzo e-mail e scegliereà le proprie credenziali (ID e Password) per accedere alla propria area personale, attraverso la quale potrà monitorare lo stato di avanzamento della propria segnalazione e dialogare in modo riservato con l’Organo gestorio, al fine di fornire ulteriori elementi per circostanziare la segnalazione o di rispondere a richieste di approfondimenti. Queste credenziali dovranno essere custodite a cura del segnalante. Si precisa che né La Società né l’organo gestorio avranno accesso alle credenziali di accesso (per il dettaglio vedi il Manuale d’uso della piattaforma) e che l’eventuale indirizzo e-mail rilasciato non sarà noto neanche al fornitore stesso della Piattaforma e sarà utilizzato soltanto al fine di inviare degli alert sullo stato di avanzamento della segnalazione. 7.2 L’incontro direttoNel caso in cui il segnalante preferisca incontrare di persona l’Organo gestorio, può richiedere a quest’ultimo, attraverso i seguenti recapiti telefonici:
di fissare un incontro che può aver luogo in presenza fisica contestuale ovvero anche mediante sistemi di comunicazione a distanza, pur garantendo i criteri di riservatezza imposti da normativa. Si precisa che l’indirizzo mail suindicato NON costituisce un canale alternativo di segnalazione. Al fine di non perdere le garanzie di riservatezza e sicurezza delle informazioni, quindi, nella comunicazione NON dovranno essere forniti dettagli sulla segnalazione (circostanze fattuali, nome del segnalato e/o dei testimoni etc) ma dovrà solo essere richiesto l’incontro, concordandone i termini. In tal caso l’Organo gestorio fissa l’incontro in un tempo ragionevole. Al momento dell’incontro, l’organo gestorio - previo rilascio dell’informativa sul trattamento dei dati personali e/o delle informazioni necessarie a reperire il testo completo di tale informativa – al fine di garantire la tracciabilità della segnalazione orale e lo stesso livello di protezione assicurato alle segnalazioni scritte, procede a registrare la segnalazione sulla piattaforma gestionale informatica, registrando sulla stessa tutti gli avanzamenti dell’attività istruttoria. 8.1. Procedura di gestione Le segnalazioni ricevute dall’Organo gestorio sono soggette al seguente iter istruttorio. Le segnalazioni la cui genericità non consenta neppure di avviare una verifica indirizzandola verso prospettive concrete, non saranno prese in considerazione e verranno immediatamente archiviate. Le segnalazioni e i relativi documenti a supporto saranno oggetto di analisi preliminare da parte dell’Organo gestorio, al fine di verificare la presenza di dati ed informazioni utili e sufficienti a valutare l’astratta fondatezza della segnalazione, per avviare gli ulteriori approfondimenti. Effettuata tale analisi, qualora, l’Organo gestorio verifichi che il fatto riportato non ha impatto ai fini del D.Lgs. 24/23, ma, tuttavia, può essere rilevante per l’Azienda ad altri fini diversi, procederà ad inoltrarla tempestivamente all’organo/organismo competente, dandone notizia al segnalante. Nel caso, invece, in cui l’Organo preposto ritenga sussistente un ragionevole presupposto di fondatezza/attendibilità, si passerà ad un’indagine approfondita sui fatti oggetto della segnalazione, al fine di appurarne la fondatezza. Nello svolgimento della suddetta analisi, l’Organo gestorio potrà avvalersi - per specifici aspetti trattati nelle segnalazioni e qualora ritenuto necessario - del supporto di altre funzioni aziendali per quanto di competenza e potrà richiedere ulteriori informazioni e/o documentazione al segnalante mediante il Portale stesso o anche di persona, avendo sempre cura di preservare la riservatezza sull’dentità del segnalante. Qualora, a conclusione della fase di analisi preliminare, emerga l’assenza di elementi sufficientemente circostanziati o l’infondatezza dei fatti richiamati, la segnalazione sarà archiviata con le relative motivazioni. In tal caso, l’Organo preposto provvederà ad informare il segnalante della conclusione e degli esiti dell’indagine svolta. Laddove, a seguito delle analisi preliminari emergano o siano comunque desumibili elementi utili e sufficienti per valutare fondata la segnalazione, verrà avviata la successiva fase degli approfondimenti specifici. L’Organo gestorio provvederà a:
Le attività sopra descritte non sono necessariamente svolte in maniera sequenziale. In ogni caso, all’ esito della fase istruttoria, l’Organo preposto provvederà ad informare il segnalante dell’esito della segnalazione, dando conto delle misure previste o adottate o da adottare per dare seguito alla segnalazione e dei motivi della scelta effettuata, nella misura in cui tali informazioni non pregiudichino l’inchiesta interna o l’indagine né ledano i diritti della persona coinvolta (es. comunicazione di archiviazione, rinvio autorità competente per ulteriori indagini, avvio inchiesta interna etc). Si precisa che, al fine di privilegiare la volontà del segnalante è sempre possibile per quest’ultimo ritirare la segnalazione mediante apposita comunicazione da trasmettere attraverso il canale originariamente prescelto per l’inoltro della stessa. In tal caso gli accertamenti eventualmente già avviati si arresteranno.
8.2. Tempistiche Nell'ambito della gestione del canale di segnalazione interna, l’Organo gestorio:
Il sistema di protezione previsto dal d.lgs. n. 24/2023 si articola sui seguenti tipi di tutela:
Tali misure sono estese, oltre al segnalante, ai seguenti soggetti:
Le rinunce e le transazioni, integrali o parziali, che hanno per oggetto i diritti e le tutele previsti dal decreto non sono valide, salvo che siano effettuate nelle sedi protette di cui all’ art. 2113, co.4, del codice civile. La Società garantisce la riservatezza dell’identità del Segnalante[6] a partire dalla fase di ricezione della segnalazione, nel rispetto delle previsioni di legge. A tal fine i dati personali identificativi del segnalante non sono direttamente visualizzabili nella segnalazione e sono conservati in modo da essere visibili esclusivamente all’organo preposto alla gestione della segnalazione. La società adotta tutte le garanzie e le misure tecniche ed organizzative previste dalla legge al fine di tutelare la riservatezza dell’identità del segnalante, in modo che la stessa non sia rivelata a terzi senza l’espresso consenso di quest’ultimo, salvo il caso di segnalazioni in mala fede o diffamatorie. Tra queste misure è incluso l’oscuramento dei dati personali, specie quelli relativi al segnalante ma anche degli altri soggetti la cui identità, in base al d.lgs. 24/2023, deve rimanere riservata (il facilitatore, il segnalato, le altre persone menzionate nella segnalazione), qualora, per ragioni istruttorie, anche altri soggetti debbano essere messi a conoscenza del contenuto della segnalazione e/o della documentazione ad essa allegata. Nessuna ritorsione o discriminazione, diretta o indiretta, può derivare in capo a chi abbia effettuato una segnalazione in buona fede, a prescindere che la segnalazione si sia poi rivelata fondata o meno. Sono previste sanzioni nei confronti di chi viola le misure di tutela e riservatezza del segnalante. La tutela del segnalante non è, invece, garantita nel caso di segnalazioni effettuate con dolo o colpa grave o che si dovessero rivelare false, infondate, con contenuto diffamatorio o comunque effettuate al solo scopo di danneggiare la Società, il segnalato o altri soggetti interessati dalla segnalazione. Sono previste sanzioni nei confronti del segnalante, ove si riuscisse a risalire allo stesso nel caso di segnalazioni effettuate con dolo o colpa grave o che si dovessero rivelare false, infondate, con contenuto diffamatorio o comunque effettuate al solo scopo di danneggiare la Società, il segnalato o altri soggetti interessati dalla segnalazione. La Società potrà, inoltre, intraprendere le opportune iniziative anche in sede giuridica. In caso di procedimento disciplinare, l’identità del segnalante non può essere rivelata ove la contestazione dell’addebito disciplinare sia fondata su accertamenti distinti e ulteriori rispetto alla segnalazione, anche se conseguenti alla stessa; l’identità del segnalante potrà essere rivelata soltanto laddove:
In tal caso la Società avrà cura di comunicare, sempre previamente, in forma scritta al segnalante le motivazioni che conducono al disvelamento della sua identità. La Società garantisce adeguata protezione alle persone direttamente o indirettamente oggetto della segnalazione. La segnalazione non è sufficiente ad avviare alcun procedimento disciplinare verso il segnalato. Non si potrà quindi sanzionare disciplinarmente il soggetto segnalato sulla base di quanto affermato dal segnalante, senza che vi siano riscontri oggettivi e senza che si sia proceduto ad indagare i fatti oggetto di segnalazione. Ciò potrebbe avvenire eventualmente in base ad altre evidenze riscontrate e accertate a partire dalla segnalazione stessa. Nell’ambito del procedimento eventualmente avviato nei suoi confronti a seguito della conclusione dell’attività di verifica e di analisi della segnalazione e nel caso in cui tale procedimento sia fondato in tutto o in parte sulla segnalazione, il segnalato potrà essere contattato e gli verrà assicurata la possibilità di fornire ogni eventuale e necessario chiarimento. La Società, in qualità di Titolare del trattamento, ha effettuato una Valutazione preventiva di Impatto del proprio sistema di gestione delle segnalazioni che può essere consultata, previa richiesta da inoltrare all’Organo gestorio. La società ha, quindi, adottato idonee misure tecniche ed organizzative di protezione dei dati che vengono sottoposte periodicamente a verifica. In particolare:
L’Organo gestorio cura l’archiviazione di tutta la documentazione a supporto della segnalazione ricevuta. I dati personali relativi alle segnalazioni vengono conservati e mantenuti per il periodo necessario al completamento della verifica dei fatti esposti nella segnalazione e per successivi 5 anni decorrenti dalla data della comunicazione dell'esito finale della procedura di segnalazione, salvo eventuali procedimenti scaturenti dalla gestione della segnalazione (disciplinari, penali, civili, amministrativi, contabili…) nei confronti del segnalato o del segnalante (dichiarazioni in mala fede, false o diffamatorie). In tal caso, i documenti e i dati personali ivi incorporati saranno conservati per tutta la durata del procedimento e fino allo spirare dei termini di impugnazione del relativo provvedimento. Al termine di detto periodo i dati sono cancellati oppure anonimizzati in modo irreversibile e conservati ai soli fini statistici. 12. SanzioniLa violazione dei principi fissati nella presente procedura viene perseguita, con tempestività ed immediatezza. La Società si riserva il diritto di intraprendere azioni disciplinari nei confronti del segnalante in caso di abuso dello strumento “Wistleblowing”, ad esempio in ipotesi di segnalazioni manifestamente opportunistiche e/o al solo scopo di danneggiare il segnalato o soggetti comunque interessati dalla segnalazione e ogni altra ipotesi di utilizzo improprio o di intenzionale strumentalizzazione dell'istituto oggetto della presente procedura. Le sanzioni verranno applicate sulla base dello Statuto dei Lavoratori (legge n. 300/1970) e dei singoli Contratti Collettivi Nazionali, fatta salva la possibilità di far valere ulteriori diritti e interessi nelle sedi legali opportune. La presente Procedura e il Portale saranno oggetto di revisione periodica per garantire il costante allineamento alla normativa di riferimento nonché in funzione dell’operatività e della esperienza maturata. L’organizzazione, per il tramite dell’Organo gestorio, intraprende iniziative di comunicazione e sensibilizzazione della presente procedura e degli altri cnali di segnalazione previsti dal D.lgs 24/23 (canale esterno, divulgazione pubblica, denuncia) tramite iniziative di formazione divulgate anche sul portale intranet e sul sito web istituzionale rivolte a tutti i potenziali segnalanti allo scopo di comunicare le finalità dell’istituto del Whistleblowing e le modalità per il suo corretto utilizzo; sui relativi diritti e obblighi; sulle conseguenze degli abusi nel suo utilizzo; sui risultati che l’attuazione della norma ha prodotto. In allegato alla presente: Allegato 1: Informativa sul trattamento dei dati personali Allegato 2: Workflow [1][1] Considerata l’ampiezza delle fattispecie e la tecnica di rinvio complessa prevista dal legislatore, si fornisce il link Gazzetta Ufficiale per la consultazione del testo integrale dell’art. 1 del Decreto Legislativo 24/23 e del relativo Allegato. [2] informazioni idonee a rivelare l’origine razziale ed etnica, gli orientamenti sessuali, le convinzioni religiose, filosofiche o di altro genere, le opinioni politiche, l’adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale. [3] La normativa prevede una nozione molto ampia di ritorsione che include: «qualsiasi comportamento,atto od omissione,anche solo tentato o minacciato, posto in essere in ragione della segnalazione, della denuncia all’autorità giudiziaria o contabile o della divulgazione pubblica e che provoca o può provocare alla persona segnalante o alla persona che ha sporto la denuncia, in via diretta o indiretta, un danno ingiusto». Affinché si possa configurare una ritorsione e, di conseguenza, il soggetto possa beneficiare di protezione è necessario uno stretto collegamento tra la segnalazione, la divulgazione e la denuncia e il comportamento/atto/omissione sfavorevole subito, direttamente o indirettamente, dalla persona segnalante, denunciate o che effettua la divulgazione pubblica. La tutela prevista in caso di ritorsioni non è garantita quando è accertata, anche con sentenza di primo grado, la responsabilità penale della persona segnalante per i reati di diffamazione o di calunnia o comunque per i medesimi reati commessi con la denuncia all'autorità giudiziaria o contabile ovvero la sua responsabilità civile, per lo stesso titolo, nei casi di dolo o colpa grave. La gestione delle comunicazioni di ritorsione compete ad ANAC alla quale è affidato il compito di accertare se esse siano conseguenti alla segnalazione, denuncia, divulgazione pubblica effettuata.
[4] Si tratta di limitazioni che operano al ricorrere di determinate condizioni in assenza delle quali vi sarebbero conseguenze in termini di responsabilità penale, civile, amministrativa. La scriminante prevista, tuttavia, opera solo nei casi in cui ricorrono CONTEMPORANEAMENTE due condizioni: 1. La prima richiede che al momento della rivelazione o diffusione vi siano fondati motivi per ritenere che le informazioni siano necessarie per far scoprire la violazione. La persona, quindi, deve ragionevolmente ritenere, e non in base a semplici illazioni, che quelle informazioni debbano svelarsi perché indispensabili per far emergere la violazione, ad esclusione di quelle superflue, e non per ulteriori e diverse ragioni (ad esempio, gossip, fini vendicativi, opportunistici o scandalistici); 2. La seconda condizione, invece, esige che la segnalazione, la divulgazione pubblica o la denuncia sia stata effettuata nel rispetto delle condizioni previste dal d.lgs. n. 24/2023 per beneficiare delle tutele (fondato motivo di ritenere che le informazioni sulle violazioni fossero vere e rientrassero tra le violazioni segnalabili ai sensi del d.lgs. n. 24/2023; segnalazioni, interne ed esterne, divulgazioni pubbliche effettuate nel rispetto delle modalità e delle condizioni dettate nel Capo II del decreto.
[5] Ad ulteriore rafforzamento della protezione del segnalante il legislatore prevede la possibilità che ANAC stipuli convenzioni con enti del Terzo settore affinché questi ultimi forniscano misure di sostegno al segnalante (assistenza e consulenza a titolo gratuito). Tali enti saranno inseriti in un apposito elenco pubblicato da ANAC sul proprio sito istituzionale.
[6] La tutela accordata dalla norma, in conformità ai principi della normativa data protection, include l'identità della persona segnalante e qualsiasi altra informazione da cui può evincersi, direttamente o indirettamente, tale identità non possono essere rivelate senza il consenso espresso della stessa persona segnalante a persone diverse da quelle competenti a ricevere o a dare seguito alle segnalazioni.
|
Informativa resa ai sensi degli artt. 13 e 14 del Reg. UE 2016/679 (GDPR - General Data Protection Regulation)
AMBITO DEL TRATTAMENTO Il presente documento è volto a fornire agli interessati, come innanzi identificati, le caratteristiche e le modalità del trattamento dei dati personali forniti nel corso di un incontro diretto con l’Organo gestorio (o organo preposto) oppure, in forma scritta o orale, attraverso la “Piattaforma di gestione delle segnalazioni di illeciti”. Il processo di gestione delle segnalazioni è disciplinato nella apposita procedura adottata dalla Società consultabile, per i dipendenti, nell’intranet aziendale e, in ogni caso, sul sito internet istituzionale del Titolare nella sezione dedicata, di cui si prescrive la lettura. I dati personali conferiti dal segnalante e le informazioni contenute nelle segnalazioni e negli eventuali documenti alle stesse allegati, nonché i dati eventualmente acquisiti in sede di istruttoria dall’organo preposto, saranno trattati secondo i principi di correttezza, liceità, trasparenza e tutela della riservatezza e dei diritti di tutti gli interessati (segnalante, persona coinvolta, facilitatore ed eventuali soggetti terzi come definiti in premessa), nel rispetto degli obblighi imposti dalla normativa data protection e dal d.lgs. 24/2023, recante “Attuazione della direttiva (UE) 2019/1937 del Parlamento europeo e del Consiglio, del 23 ottobre 2019, riguardante la protezione delle persone che segnalano violazioni del diritto dell'Unione e recante disposizioni riguardanti la protezione delle persone che segnalano violazioni delle disposizioni normative nazionali”. Poiché le sospette violazioni possono essere segnalate tramite la piattaforma informatica anche in forma anonima, i soggetti che le trasmettono non sono tenuti a rendere noti i propri dati personali. Tuttavia, poiché l’eventuale successiva identificazione della persona segnalante potrebbe esporre quest’ultima al rischio di eventuali ritorsioni dalla persona coinvolta, ai sensi dell’art. 16 del d.lgs 24/2023, il segnalante che sia ricorso all’anonimato, in caso di disvelamento successivo della propria identità, gode delle misure di protezione previste per tutti i whistleblower. In ogni caso, anche in relazione alle segnalazioni anonime non si può escludere che, nel corso dell’esame delle stesse, l’organo preposto alla gestione della procedura riceva informazioni contenenti dati identificativi, dati professionali, oppure dati finanziari riguardanti le altre suddette categorie interessati (segnalato, terzi) che saranno trattate ai sensi della presente informativa. IDENTIFICAZIONE DEL TITOLARE DEL TRATTAMENTO E DEL DPO Il Titolare del trattamento è la società Responsible SpA Società Benefit a Socio Unico con sede legale in Campobasso, alla via Largo Gemelli, 1, CAP 86100 – P.IVA 01820260709. La Società si avvale di un Data Protection Officer, contattabile per ogni questione legata al trattamento dei dati personali e per l’esercizio dei diritti previsti dalla normativa in oggetto, al seguente indirizzo: dpoprivacy@responsible.hospital FINALITÀ E BASE GIURIDICA DEL TRATTAMENTO DEI DATI I dati personali forniti dal segnalante e acquisiti dall’organo preposto all’istruttoria nel corso del procedimento saranno oggetto di trattamento, in relazione agli obblighi di cui al citato d.lgs. 24/2023. In particolare, i suddetti dati saranno trattati per le seguenti finalità: - Gestione delle segnalazioni (accertamento dei fatti oggetto della segnalazione). La base giuridica primaria del trattamento si fonda sull’adempimento dell’obbligo di legge da parte del Titolare [art. 6 co.1 lett. c) GDPR, ovvero, ove sia indispensabile fornire dati particolari per circostanziare la segnalazione, art. 9 par. 2 lett. b) e g) GDPR] di dotarsi, in conformità a quanto previsto dalla normativa prevista dal d.lgs. 24/2023, di una piattaforma informatica per inviare e gestire le segnalazioni degli illeciti. L’eventuale trattamento di dati in successivi procedimenti giudiziari o stragiudiziali è fondato sul legittimo interesse del Titolare (art. 6 par. 1 lett. f) o, ove si necessiti il trattamento di dati particolari, art. 9 par. 2 lett. f) GDPR) - Gestione di eventuali procedimenti disciplinari fondati in tutto o in parte sulla segnalazione. Al fine di garantire il diritto di difesa della persona coinvolta, le informazioni contenute nella segnalazione potranno essere utilizzate, unitamente ad altri eventuali elementi di riscontro esterno, nell’ambito del procedimento disciplinare avviato nei confronti del denunciato. L’identità del segnalante, invece, potrà essere rivelata nel contesto del procedimento disciplinare – quindi anche alla persona coinvolta - nel solo caso in cui detto procedimento si fondi esclusivamente sul contenuto della segnalazione, al fine di garantire il diritto di difesa del segnalato e, comunque, previo espresso consenso del segnalante. Il consenso del segnalante alla rivelazione della sua identità nell’ambito del procedimento disciplinare, non è obbligatorio, ma il suo mancato conferimento comporta l’impossibilità di procedere nei confronti del segnalato nei procedimenti disciplinari fondati esclusivamente sulle dichiarazioni del segnalante. TIPOLOGIA DI DATI TRATTATI La Piattaforma di gestione delle segnalazioni di illeciti adottata dal Titolare raccoglie esclusivamente i dati identificativi del segnalante (se rilasciati) e quelli comunicati nelle segnalazioni. Tuttavia, nel corso della procedura, potranno essere acquisiti i seguenti dati personali:
I dati personali identificativi del segnalante sono conservati in modo da essere visibili esclusivamente all’organo preposto alla gestione della segnalazione. Il Titolare adotta tutte le garanzie previste dalla legge al fine di tutelare la riservatezza dell’identità del segnalante, in modo che la stessa non sia rivelata a terzi senza l’espresso consenso di quest’ultimo, salvo il caso di segnalazioni in mala fede o diffamatorie. Come indicato nella Procedura di gestione delle segnalazioni adottata dal Titolare, le segnalazioni non devono contenere dati eccedenti, bensì solo i dati necessari per dimostrare la fondatezza della denuncia. Di norma, quindi non saranno inseriti dati particolari[4], né dati personali idonei a rivelare lo stato di salute o giudiziari. Qualora le segnalazioni contenessero suddette categorie di dati personali, riferiti al segnalante o a terzi, e gli stessi non risultino necessari per il perseguimento delle suddette finalità, il Titolare provvederà a distruggerli o, se ciò non risultasse possibile, ad oscurarli, fatti salvi i casi autorizzati dalla legge o da un provvedimento dell’Autorità Garante per la protezione dei dati personali. MODALITÀ DI TRATTAMENTO DEI DATI Il trattamento sarà effettuato attraverso l’utilizzo di una piattaforma informatica accessibile tramite link sul sito web aziendale reso disponibile nella sezione dedicata. Il trattamento avverrà con logiche di organizzazione ed elaborazione strettamente correlate alle finalità sopra indicate e comunque in modo da garantire la sicurezza, l'integrità e la riservatezza dei dati stessi nel rispetto delle misure organizzative, fisiche e logiche previste dalle disposizioni vigenti. In particolare, la trasmissione dei dati forniti dal segnalante mediante l’utilizzo della piattaforma è gestita con protocollo HTTPS. Sono inoltre applicate tecniche di cifratura, garantendo in questo modo la riservatezza delle informazioni trasmesse. Si ricorda, infine, che i dati personali identificativi del segnalante sono conservati in modo da garantirne la riservatezza. L’associazione dell’identità del segnalante alla segnalazione può, infatti, essere effettuata esclusivamente dall’organo preposto alla gestione delle segnalazioni. PERIODO DI CONSERVAZIONE I dati personali relativi alle segnalazioni, e la documentazione ad esse correlata, ai sensi dell’art. 14 del d.lgs. 24/2023 vengono conservati e mantenuti per il periodo necessario al completamento della verifica dei fatti esposti nella segnalazione e comunque non oltre cinque anni a decorrere dalla data della comunicazione dell'esito finale della procedura di segnalazione, nel rispetto degli obblighi di riservatezza di cui all'articolo 12 del presente decreto e del principio di cui agli articoli 5, paragrafo 1, lettera e), del regolamento (UE) 2016/679 e 3, comma 1, lettera e), del decreto legislativo n. 51 del 2018. Nel caso di eventuali procedimenti scaturenti dalla gestione della segnalazione (disciplinari, penali, contabili) nei confronti della persona coinvolta o del segnalante (dichiarazioni in mala fede, false o diffamatorie) i dati in oggetto saranno conservati per tutta la durata del procedimento e fino allo spirare dei termini di impugnazione del relativo provvedimento. DESTINATARI DEI DATI PERSONALI Per il perseguimento delle finalità sopra indicate, Le informazioni inviate tramite la piattaforma di segnalazione degli illeciti sono gestite da coloro i quali siano stati designati, formati ed istruiti e ne abbiano necessità per il ruolo/mansione svolta in relazione al processo di ricezione, analisi, istruttoria e gestione delle segnalazioni e di eventuali azioni conseguenti. Si ribadisce che soltanto l’organo gestorio avrà accesso ai dati identificativi del segnalante eventualmente rilasciati. I dati oggetto di segnalazione, invece, potranno eventualmente essere trattati anche da dipendenti di del Titolare a tal fine autorizzati e che operano in base alle istruzioni impartite dalla Società. Detti dati potrebbero essere, inoltre, trattati da consulenti esterni o fornitori a tal fine designati quali responsabili del trattamento ex. Art. 28 GDPR, i quali operano secondo le istruzioni impartite dal Titolare con particolare riferimento all’adozione delle misure di sicurezza adeguate al fine di poter garantire la riservatezza e la sicurezza dei dati. Nel novero dei responsabili del trattamento rientra anche la soc. DigitalPA S.r.l. che fornisce la piattaforma ed elabora le informazioni sulla stessa caricate con un sistema di archiviazione sui propri server, situati in Europa. Si precisa che il suddetto fornitore fornisce l’infrastruttura necessaria all’implementazione della procedura informatica di segnalazione, ma non accede ai contenuti sulla stessa caricati (identità del segnalante, oggetto delle segnalazioni, documenti allegati, messaggi scambiati tra segnalante e organo preposto all’istruttoria etc). I singoli contenuti sono, infatti, cifrati per cui anche nel caso di attività manutentive sono accessibili alla società fornitrice. I dati personali contenuti nelle segnalazioni possono, inoltre, essere comunicati agli uffici competenti del Titolare per l’attivazione della tutela giudiziaria e/o disciplinare connessa alla segnalazione, ovvero alle Autorità competenti in presenza di violazioni delle normative applicabili. Qualora la segnalazione non rientri nella competenza dell’organo gestorio secondo la definizione dell’ambito oggettivo della procedura adottata, la stessa sarà inoltrata all’area aziendale/organo competente e/o alle Autorità competenti. Tali segnalazioni sono, in ogni caso, considerate “protette”. Ciò significa che l’organismo preposto non rivela l’identità o i dati personali di chiunque abbia trasmesso tale segnalazione tramite la piattaforma whistleblowing senza averne ottenuto previamente l’esplicito consenso – sempre che la sua divulgazione non sia imposta dalla legge, da indagini o successivi procedimenti giudiziari. In tutti i casi sopra indicati di comunicazione, il Titolare garantisce che verranno sempre adottate le opportune misure atte ad evitare una non necessaria circolazione delle informazioni, al fine di garantire la opportuna riservatezza in vista delle particolari finalità dei trattamenti in oggetto. DIFFUSIONE DEI DATI I Suoi dati personali non saranno oggetto né di diffusione a destinatari indeterminati né a pubblicazione. TRASFERIMENTO DEI DATI ALL’ESTERO I suoi dati personali non saranno trasferiti al di fuori dell’UE. DIRITTI DEGLI INTERESSATI
Il segnalante potrà, nei limiti di quanto previsto dall'articolo 2-undecies del decreto legislativo 30 giugno 2003, n. 196, esercitare i diritti riconosciuti di cui agli artt. 15/22 del Regolamento:
2. Diritto della persona coinvolta Ai sensi di quanto previsto dall’art. 2-undecies del D. Lgs 196/2003 (Codice Privacy), il Titolare informa il segnalato che l’esercizio dei diritti su esposti (cd. diritti dell’interessato individuati dagli artt. 15 a 22 del GDPR) ed in particolare il diritto di accesso, potrà essere ritardato, limitato o escluso per tutto il tempo in cui ciò costituisca una misura necessaria e proporzionata, tenendo conto dei diritti fondamentali e dei legittimi interessi dell’interessato, al fine di salvaguardare gli interessi di riservatezza del segnalante e di garantire che lo svolgimento degli accertamenti non rischi di essere compromesso (es. manomissione delle prove, occultamento di informazioni). I diritti su esposti non possono essere esercitati con richiesta al Titolare del trattamento, ovvero con reclamo ai sensi dell’art. 77, quando dall’esercizio di tali diritti possa derivare un pregiudizio effettivo e concreto alla riservatezza dell’identità del segnalante. In tali casi, tuttavia, i diritti degli interessati possono essere esercitati tramite il Garante per la protezione dei dati personali con le modalità di cui all’art. 160 D. Lgs. 196/2003, secondo cui Il Garante informa l’interessato di avere eseguito tutte le verifiche necessarie o di aver svolto un riesame, fermo restando il diritto dell’interessato di proporre ricorso giurisdizionale. In tutti gli altri casi, I suoi diritti potranno essere esercitati tramite i seguenti canali:
COOKIES Nessun dato personale degli utenti viene acquisito dalla piattaforma. Non viene fatto uso di cookies per la trasmissione di informazioni di carattere personale, né vengono utilizzati cookies persistenti per il tracciamento degli utenti. Vengono utilizzati esclusivamente cookies tecnici nella misura strettamente necessaria al corretto ed efficiente utilizzo della piattaforma. L'uso dei cookies di sessione (che non vengono memorizzati in modo persistente sul computer dell'utente e svaniscono con la chiusura del browser) è strettamente limitato alla trasmissione di identificativi di sessione (costituiti da numeri casuali generati dal server) necessari per consentire l'esplorazione sicura ed efficiente della piattaforma.
[1] ad esempio: nome, cognome, data e luogo di nascita, recapito, numero di telefono, fax, indirizzo e-mail. [2] ad esempio: professione, datore di lavoro e funzione ricoperta. [3] ad esempio: buste paga, conti correnti bancari e portafogli titoli. [4] informazioni idonee a rivelare l’origine razziale ed etnica, gli orientamenti sessuali, le convinzioni religiose, filosofiche o di altro genere, le opinioni politiche, l’adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale. |