sie 14, 2026

Ustawa o ochronie sygnalistów – kto musi wdrożyć procedurę i jakie grożą sankcje?

Ustawa o ochronie sygnalistów wprowadziła do polskiego porządku prawnego kompleksowe zasady zgłaszania naruszeń prawa oraz ochrony osób, które decydują się takie naruszenia ujawnić. Dla wielu przedsiębiorców i instytucji nie jest to jednak wyłącznie kwestia organizacyjna. W praktyce oznacza to obowiązek przygotowania procedury zgłoszeń wewnętrznych, wyznaczenia bezpiecznych kanałów komunikacji, zapewnienia poufności oraz prowadzenia działań następczych.

Warto przy tym pamiętać, że prawidłowo przygotowana procedura nie powinna być dokumentem „do szuflady”. Jej celem jest stworzenie realnego i bezpiecznego systemu zgłaszania nieprawidłowości, tj. takiego, który pozwala wykrywać problemy wewnątrz organizacji, zanim przerodzą się one w poważny spór, kontrolę lub odpowiedzialność prawną.

Kim jest sygnalista?

Sygnalistą jest osoba fizyczna, która zgłasza lub ujawnia publicznie informację o naruszeniu prawa uzyskaną w kontekście związanym z pracą. Nie chodzi więc wyłącznie o pracownika zatrudnionego na podstawie umowy o pracę. Sygnalistą może być także m.in. osoba świadcząca pracę na podstawie umowy cywilnoprawnej, przedsiębiorca, wspólnik, członek organu spółki, stażysta, wolontariusz, praktykant, a także osoba pracująca pod nadzorem wykonawcy, podwykonawcy lub dostawcy.

Istotne jest to, aby informacja o naruszeniu została uzyskana w kontekście związanym z pracą. Ochrona obejmuje również sytuacje, w których informacja została zdobyta przed nawiązaniem współpracy, np. w toku rekrutacji lub negocjacji, albo już po jej zakończeniu.

Jakie naruszenia można zgłaszać?

Ustawa obejmuje określone kategorie naruszeń prawa, które mogą być przedmiotem zgłoszenia. Wśród nich znajdują się m.in. korupcja, zamówienia publiczne, przeciwdziałanie praniu pieniędzy i finansowaniu terroryzmu, ochrona środowiska, ochrona konsumentów, ochrona prywatności i danych osobowych, bezpieczeństwo sieci i systemów teleinformatycznych, interesy finansowe Skarbu Państwa, jednostek samorządu terytorialnego oraz Unii Europejskiej.

Procedura wewnętrzna może również przewidywać możliwość zgłaszania naruszeń dotyczących regulacji wewnętrznych lub standardów etycznych obowiązujących u danego pracodawcy, o ile zostały one ustanowione na podstawie przepisów prawa powszechnie obowiązującego i są z nimi zgodne.

Nie każde niezadowolenie z organizacji pracy będzie więc zgłoszeniem w rozumieniu ustawy. Procedura powinna pomagać w odróżnieniu zgłoszenia dotyczącego naruszenia prawa od zwykłej skargi pracowniczej, konfliktu personalnego czy sprawy kadrowej, która powinna zostać rozpoznana w innym trybie.

Kto musi przygotować procedurę zgłoszeń wewnętrznych?

Obowiązek ustalenia procedury zgłoszeń wewnętrznych dotyczy co do zasady podmiotów prawnych, na rzecz których według stanu na dzień 1 stycznia lub 1 lipca danego roku pracę zarobkową wykonuje co najmniej 50 osób.

Do tej liczby wlicza się nie tylko pracowników w przeliczeniu na pełne etaty, lecz także osoby świadczące pracę za wynagrodzeniem na innej podstawie niż stosunek pracy, jeżeli nie zatrudniają do tego rodzaju pracy innych osób. W praktyce oznacza to, że przy ocenie obowiązku wdrożenia procedury trzeba uwzględnić nie tylko klasyczne zatrudnienie pracownicze, ale także część współpracowników B2B lub zleceniobiorców.

Próg 50 osób nie ma zastosowania do niektórych kategorii podmiotów, m.in. działających w obszarach usług, produktów i rynków finansowych, przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu, bezpieczeństwa transportu oraz ochrony środowiska – w zakresie objętym właściwymi aktami prawa Unii Europejskiej. Takie podmioty powinny szczególnie uważnie zweryfikować swoje obowiązki, nawet jeśli nie osiągają wskazanego progu zatrudnienia.

Podmioty mniejsze, które nie są ustawowo zobowiązane do wdrożenia procedury, mogą zrobić to dobrowolnie. W wielu przypadkach jest to rozwiązanie praktyczne – szczególnie tam, gdzie organizacja współpracuje z większymi kontrahentami, realizuje projekty publiczne albo chce uporządkować wewnętrzne zasady zgłaszania nieprawidłowości.

Co powinna zawierać procedura?

Procedura zgłoszeń wewnętrznych powinna być dostosowana do konkretnej organizacji. Nie wystarczy więc samo powielenie przepisów ustawy. Dokument powinien wskazywać, kto przyjmuje zgłoszenia, jakimi kanałami można je przekazywać, kto odpowiada za weryfikację zgłoszenia, w jaki sposób prowadzone są działania następcze oraz jak zapewniana jest poufność.

W praktyce procedura powinna określać w szczególności:

  • podmiot lub osobę upoważnioną do przyjmowania zgłoszeń,
  • kanały dokonywania zgłoszeń,
  • zasady postępowania ze zgłoszeniami anonimowymi,
  • sposób potwierdzania przyjęcia zgłoszenia,
  • zasady prowadzenia postępowania wyjaśniającego,
  • termin przekazania informacji zwrotnej,
  • zasady prowadzenia rejestru zgłoszeń,
  • zasady ochrony danych osobowych,
  • informacje o możliwości dokonania zgłoszenia zewnętrznego do Rzecznika Praw Obywatelskich lub właściwego organu publicznego.

Ustawa wymaga, aby sygnalista otrzymał potwierdzenie przyjęcia zgłoszenia w terminie 7 dni od jego otrzymania, chyba że nie podał adresu do kontaktu. Informacja zwrotna powinna natomiast zostać przekazana w terminie nieprzekraczającym 3 miesięcy od potwierdzenia przyjęcia zgłoszenia albo – jeżeli potwierdzenia nie przekazano – od upływu 7 dni od dokonania zgłoszenia.

Procedura wchodzi w życie po upływie 7 dni od dnia podania jej do wiadomości osób wykonujących pracę w sposób przyjęty w danym podmiocie. Przed jej przyjęciem konieczne jest przeprowadzenie konsultacji z zakładową organizacją związkową albo – jeżeli taka organizacja nie działa – z przedstawicielami osób świadczących pracę na rzecz podmiotu.

Czy obsługę zgłoszeń można powierzyć na zewnątrz?

Tak. Ustawa dopuszcza powierzenie obsługi przyjmowania zgłoszeń wewnętrznych podmiotowi zewnętrznemu. Wymaga to zawarcia odpowiedniej umowy, która powinna określać zasady przyjmowania zgłoszeń, potwierdzania ich otrzymania, przekazywania informacji zwrotnej oraz dostarczania informacji o procedurze zgłoszeń wewnętrznych. Umowa powinna również regulować kwestie przetwarzania danych osobowych.

To rozwiązanie jest szczególnie przydatne dla podmiotów, które nie mają wystarczających zasobów kadrowych, aby samodzielnie zapewnić bezstronny i poufny kanał zgłoszeń. Zewnętrzna obsługa może ograniczyć ryzyko konfliktu interesów, zwiększyć zaufanie do procedury i ułatwić prawidłowe dokumentowanie działań.

W tym zakresie możliwe jest skorzystanie ze wsparcia AlertCare, z którym kancelaria współpracuje przy obsłudze systemów zgłoszeń wewnętrznych. Model ten może obejmować m.in. przyjmowanie zgłoszeń, obsługę kanału komunikacji, prowadzenie rejestru zgłoszeń, weryfikację zgłoszenia, komunikację z sygnalistą oraz przygotowywanie rekomendacji co do dalszych działań następczych.

Należy jednak pamiętać, że powierzenie obsługi zgłoszeń podmiotowi zewnętrznemu nie zwalnia podmiotu prawnego z odpowiedzialności za prawidłowe wykonanie obowiązków ustawowych. Przedsiębiorca lub instytucja nadal odpowiada za to, aby procedura była zgodna z ustawą, zapewniała poufność, umożliwiała podjęcie działań następczych i gwarantowała sygnaliście odpowiednią ochronę.

Rejestr zgłoszeń i działania następcze

Jednym z podstawowych obowiązków związanych z procedurą jest prowadzenie rejestru zgłoszeń wewnętrznych. Rejestr obejmuje m.in. numer zgłoszenia, przedmiot naruszenia, dane osobowe sygnalisty i osoby, której dotyczy zgłoszenie, adres do kontaktu, datę dokonania zgłoszenia, informację o podjętych działaniach następczych oraz datę zakończenia sprawy.

Działania następcze powinny służyć ocenie, czy zgłoszenie jest zasadne, oraz przeciwdziałaniu naruszeniu prawa. Mogą polegać m.in. na przeprowadzeniu postępowania wyjaśniającego, zabezpieczeniu dokumentów, rozmowach z osobami posiadającymi wiedzę o sprawie, zmianie procedur wewnętrznych, działaniach organizacyjnych, a w poważniejszych przypadkach także na zawiadomieniu właściwych organów.

Najważniejsze jest to, aby zgłoszenie nie pozostało bez reakcji. Brak jakichkolwiek działań może podważyć sens procedury, osłabić zaufanie do organizacji i zwiększyć ryzyko dokonania przez sygnalistę zgłoszenia zewnętrznego.

Jakie sankcje przewiduje ustawa?

Brak procedury zgłoszeń wewnętrznych albo jej ustanowienie z istotnym naruszeniem przepisów może skutkować karą grzywny. Ustawa przewiduje również odpowiedzialność za utrudnianie dokonania zgłoszenia, podejmowanie działań odwetowych wobec sygnalisty, bezprawne ujawnienie jego tożsamości oraz świadome zgłoszenie nieprawdziwych informacji. W zależności od rodzaju naruszenia sprawcy może grozić grzywna, kara ograniczenia wolności albo pozbawienia wolności. Dlatego procedura dla sygnalistów nie powinna być traktowana wyłącznie jako formalność, lecz jako rzeczywiście funkcjonujący element organizacji.

Podsumowanie

Ustawa o ochronie sygnalistów nakłada na wiele podmiotów obowiązek przygotowania procedury zgłoszeń wewnętrznych i podejmowania działań następczych. Kluczowe znaczenie ma nie tylko samo przyjęcie dokumentu, ale również zapewnienie bezpiecznych kanałów zgłaszania naruszeń, ochrony poufności, rzetelnego rozpoznania zgłoszenia oraz terminowej komunikacji z sygnalistą.

W praktyce dobrze przygotowana procedura może chronić organizację przed eskalacją problemów, pozwala szybciej reagować na nieprawidłowości i wzmacnia kulturę zgodności z prawem. Warto więc potraktować ją jako narzędzie zarządzania ryzykiem, a nie wyłącznie kolejny obowiązek administracyjny.

Podmioty, które chcą wdrożyć procedurę lub powierzyć obsługę zgłoszeń profesjonalnemu partnerowi zewnętrznemu, mogą rozważyć współpracę z AlertCare, zapewniającą rozwiązania wspierające obsługę zgłoszeń wewnętrznych i działania następcze zgodnie z ustawą o ochronie sygnalistów.

Król & Mazurek - kancelarie adwokackie
Przegląd prywatności

 

I. INFORMACJE OGÓLNE
1. Administratorem danych osobowych użytkowników odwiedzających stronę internetową www.krolmazurek.pl są:
a. Maciej Mazurek prowadzący działalność gospodarczą pod firmą: Kancelaria Adwokacka adwokat Maciej Mazurek, NIP 6182102866;
b. Sandra Król prowadząca działalność gospodarczą pod firmą: Kancelaria Adwokacka adwokat Sandra Król, NIP 6182177108;
dalej zwani Administratorem. Dane kontaktowe zawarte są w stopce strony internetowej.
2. Strona internetowa realizuje funkcje pozyskiwania informacji o użytkownikach i ich zachowaniu poprzez zapisywanie w urządzeniach końcowych pliki cookie (tzw. „ciasteczka”).
3. Administrator nie wyznaczył Inspektora Ochrony Danych (IOD).
4. Dane osobowe użytkownika strony przetwarzane są w celu umożliwienia prawidłowego korzystania ze strony internetowej.
5. Użytkownik posiada prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych.
6. Użytkownik ma prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych na adres Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00 – 193 Warszawa, gdy uzna, że przetwarzanie danych osobowych narusza przepisy RODO.

II. INFORMACJA O PLIKACH COOKIES
1. Serwis korzysta z plików cookies.
2. Pliki cookies (tzw. „ciasteczka”) stanowią dane informatyczne, w szczególności pliki tekstowe, które przechowywane są w urządzeniu końcowym użytkownika serwisu i przeznaczone są do korzystania ze stron internetowych serwisu. Cookies zazwyczaj zawierają nazwę strony internetowej, z której pochodzą, czas przechowywania ich na urządzeniu końcowym oraz unikalny numer.
3. Podmiotem zamieszczającym na urządzeniu końcowym użytkownika serwisu pliki cookies oraz uzyskującym do nich dostęp jest operator serwisu.
4. Pliki cookies wykorzystywane są w następujących celach:
a. Tworzenia statystyk, które pomagają zrozumieć, w jaki sposób Użytkownicy serwisu korzystają ze stron internetowych, co umożliwia ulepszanie ich struktury i zawartości;
b. Utrzymanie sesji Użytkownika (po zalogowaniu), dzięki której Użytkownik nie musi na każdej podstronie serwisu ponownie wpisywać loginu i hasła;
c. Określania profilu Użytkownika w celu wyświetlania mu dopasowanych materiałów w sieciach reklamowych, w szczególności sieci Google.
5. W ramach serwisu stosowane są dwa zasadnicze rodzaje plików cookies: „sesyjne” (session cookies) oraz „stałe” (persistent cookies). Cookies „sesyjne” są plikami tymczasowymi, które przechowywane są w urządzeniu końcowym użytkownika do czasu wylogowania, opuszczenia strony internetowej lub wyłączenia oprogramowania (przeglądarki internetowej). „stałe” pliki cookies przechowywane są w urządzeniu końcowym użytkownika przez czas określony w parametrach plików cookies lub do czasu ich usunięcia przez użytkownika.
6. Oprogramowanie do przeglądania stron internetowych (przeglądarka internetowa) zazwyczaj domyślnie dopuszcza przechowywanie plików cookies w urządzeniu końcowym użytkownika. Użytkownicy serwisu mogą dokonać zmiany ustawień w tym zakresie. Przeglądarka internetowa umożliwia usunięcie plików cookies. Możliwe jest także automatyczne blokowanie plików cookies szczegółowe informacje na ten temat zawiera pomoc lub dokumentacja przeglądarki internetowej.
7. Ograniczenia stosowania plików cookies mogą wpłynąć na niektóre funkcjonalności dostępne na stronach internetowych serwisu.
8. Pliki cookies zamieszczane w urządzeniu końcowym użytkownika serwisu i wykorzystywane mogą być również przez współpracujących z operatorem serwisu reklamodawców oraz partnerów.
9. Zalecamy przeczytanie polityki ochrony prywatności wyżej wymienionych podmiotów, aby poznać zasady korzystania z plików cookie wykorzystywane w statystykach: Polityka ochrony prywatności Google Analytics
10. Pliki cookie mogą być wykorzystane przez sieci reklamowe, w szczególności sieć Google, do wyświetlenia reklam dopasowanych do sposobu, w jaki użytkownik korzysta z serwisu. W tym celu mogą zachować informację o ścieżce nawigacji użytkownika lub czasie pozostawania na danej stronie.
11. W zakresie informacji o preferencjach użytkownika gromadzonych przez sieć reklamową Google użytkownik może przeglądać i edytować informacje wynikające z plików cookies przy pomocy narzędzia: https://www.google.com/ads/preferences/

III. LOGI SERWERA
1. Informacje o niektórych zachowaniach użytkowników podlegają logowaniu w warstwie serwerowej. Dane te są wykorzystywane wyłącznie w celu administrowania serwisem oraz w celu zapewnienia jak najbardziej sprawnej obsługi świadczonych usług hostingowych.
2. Przeglądane zasoby identyfikowane są poprzez adresy url. Ponadto zapisowi mogą podlegać:
a. Czas nadejścia zapytania,
b. Czas wysłania odpowiedzi,
c. Nazwę stacji klienta – identyfikacja realizowana przez protokół http,
d. Informacje o błędach jakie nastąpiły przy realizacji transakcji http,
e. Adres url strony poprzednio odwiedzanej przez użytkownika (referer link) – w przypadku gdy przejście do serwisu nastąpiło przez odnośnik,
f. Informacje o przeglądarce użytkownika,
g. Informacje o adresie ip.
3. Dane powyższe nie są kojarzone z konkretnymi osobami przeglądającymi strony.
4. Dane powyższe są wykorzystywane jedynie dla celów administrowania serwerem.

IV. UDOSTĘPNIENIE DANYCH
1. Dane podlegają udostępnieniu podmiotom zewnętrznym wyłącznie w granicach prawnie dozwolonych.
2. Dane umożliwiające identyfikację osoby fizycznej są udostępniane wyłączenie za zgodą tej osoby.
3. Operator może mieć obowiązek udzielania informacji zebranych przez serwis upoważnionym organom na podstawie zgodnych z prawem żądań w zakresie wynikającym z żądania.

V. ZARZĄDZANIE PLIKAMI COOKIES
1. Jeśli użytkownik nie chce otrzymywać plików cookies, może zmienić ustawienia przeglądarki. Zastrzegamy, że wyłączenie obsługi plików cookies niezbędnych dla procesów uwierzytelniania, bezpieczeństwa, utrzymania preferencji użytkownika może utrudnić, a w skrajnych przypadkach może uniemożliwić korzystanie ze stron www
2. W celu zarządzania ustawieniami cookies wybierz z listy poniżej przeglądarkę internetową/ system i postępuj zgodnie z instrukcjami:
a. Microsotf Edge
b. Chrome
c. Safari
d. Firefox
e. Opera
f. Safari (iOS)