Kanał zgłoszeń dla sygnalistów na stronie firmy to osobny, zabezpieczony formularz z wąsko ograniczonym dostępem. Nie zwykły formularz kontaktowy. Ustawa o ochronie sygnalistów z 14 czerwca 2024 r. wchodzi w życie 25 września 2024 r., a część jej przepisów, w tym rozdział 4, dopiero 25 grudnia 2024 r. Próg zatrudnienia, od którego obowiązek dotyczy pracodawcy, i wszystkie terminy sprawdź bezpośrednio w tekście ustawy o ochronie sygnalistów, bo tutaj prawa nie omawiamy. Zajmujemy się wyłącznie stroną techniczną i organizacyjną: jak przyjmować zgłoszenia przez witrynę lub aplikację, żeby ich treść i tożsamość autora nie trafiły do niepowołanych osób.
Table of contents
Dlaczego zwykły formularz kontaktowy nie nadaje się na zgłoszenia sygnalistów?
Bo standardowy formularz wysyła treść otwartym mailem na skrzynkę ogólną, którą czyta wiele osób. I na tym nie koniec. Ta sama wiadomość zostaje potem w kilku miejscach naraz: w poczcie, we wpisach wtyczki, w bazie WordPressa i w kopiach zapasowych serwera. Kto ją widział? Nikt nie potrafi wskazać, skrzynka współdzielona nie zostawia śladu odczytu. Najgorszy scenariusz to zgłoszenie, które ląduje u osoby, której dotyczy, na przykład u kierownika biura obsługującego adres kontaktowy.
Co nie znaczy, że samo narzędzie jest złe. Dobrze skonfigurowany formularz kontaktowy w WordPressie przy zapytaniach ofertowych sprawdza się spoko. Tyle że powstał do innego celu: ma dostarczyć wiadomość szybko i szeroko. A tutaj potrzeba czegoś dokładnie odwrotnego.
Co powinien zawierać kanał zgłoszeń dla sygnalistów na stronie?
Kanał to osobna podstrona lub aplikacja z własnym formularzem, oddzielnym miejscem zapisu i wąską listą uprawnionych. W praktyce składa się z kilku klocków:
- formularz dla sygnalisty z opisem sprawy i możliwością dodania załączników,
- opcjonalne pole kontaktowe, którego nie trzeba wypełniać,
- identyfikator zgłoszenia nadawany automatycznie po wysłaniu,
- panel dla osób rozpatrujących sprawy,
- rejestr zgłoszeń z historią działań.
Link do kanału ma być łatwo dostępny, choćby w stopce. I bez logowania do intranetu, bo samo zalogowanie zdradza, kto wszedł na stronę. Liczy się też kolejność prac: najpierw firma opisuje zasady w dokumencie, jakim jest procedura zgłoszeń wewnętrznych, a dopiero potem dobiera narzędzie, które te ustalenia realizuje. Nie na odwrót.
Poufność zgłoszeń: kto ma dostęp do treści i tożsamości?
Do zgłoszeń zaglądają wyłącznie imiennie upoważnione osoby, a dane zgłaszającego są przechowywane oddzielnie od opisu sprawy. Każda z tych osób ma własne konto z logowaniem dwuskładnikowym. Żadnych haseł współdzielonych w zespole. Po co to rozdzielenie? Dzięki niemu można przekazać sprawę do wyjaśnienia komuś, kto nie musi wiedzieć, od kogo pochodzi.
Osobny problem to ludzie, którzy treści czytać nie powinni, ale technicznie mogą: administrator serwera i agencja obsługująca witrynę. Ogranicza się to szyfrowaniem pól w bazie kluczem niedostępnym z poziomu hostingu oraz umieszczeniem danych poza instalacją strony. Powiadomienia mailowe zawierają tylko informację o nowej sprawie. Nigdy jej opis. No i metadane, o których łatwo zapomnieć: adres IP, nagłówki żądań i nazwy autorów zapisane w plikach załączników.
Potwierdzenie przyjęcia i kontakt zwrotny bez ujawniania danych
Zgłaszający dostaje numer sprawy i hasło dostępu, dzięki którym wraca do zgłoszenia bez podawania maila. Po zalogowaniu widzi dwukierunkową skrzynkę działającą w ramach systemu: osoba rozpatrująca zadaje tam pytania uzupełniające i przekazuje informację zwrotną, a on odpowiada lub dosyła dokumenty. Do tego czytelne statusy (przyjęte, w trakcie wyjaśniania, zakończone), które pokazują mu, że sprawa nie utknęła. Terminy potwierdzenia i odpowiedzi wynikają z ustawy. Dlatego system powinien pozwalać na ich ustawienie zgodnie z jej tekstem i przypominać o nich upoważnionym.
Szyfrowanie, logi dostępu i miejsce przechowywania danych
Zgłoszenia są szyfrowane w transmisji i w spoczynku, a każde otwarcie sprawy zostawia wpis w dzienniku. Minimalny zestaw wymagań technicznych wygląda tak:
- połączenie HTTPS na całej podstronie i w panelu,
- szyfrowanie bazy oraz załączników,
- logi odczytu i zmian z nazwą konta i czasem,
- osobna baza poza instalacją strony,
- kopie zapasowe objęte tymi samymi zasadami dostępu,
- określony czas przechowywania i usuwanie danych po jego upływie.
Przy wyborze hostingu liczą się trzy rzeczy: lokalizacja serwera, umowa powierzenia przetwarzania i oddzielenie od środowiska marketingowego witryny. Najłatwiej to zweryfikować, zlecając audyt bezpieczeństwa i RODO przed uruchomieniem kanału. Aha, wtyczki analityczne i skrypty śledzące nie mogą działać na podstronie zgłoszeń. Ich pozostawienie należy do tej samej grupy uchybień, co inne typowe błędy RODO na stronie.
Zgłoszenia anonimowe: jak obsłużyć je technicznie?
Zgłoszenie anonimowe wymaga formularza, który nie żąda danych osobowych i nie zapisuje informacji pozwalających ustalić nadawcę. Czy firma w ogóle przyjmuje takie sygnały? To rozstrzyga ona sama w swojej procedurze, a narzędzie ma jedynie tę decyzję odzwierciedlać. Jeśli odpowiedź brzmi tak, na tej podstronie wyłącza się zapis adresów IP w logach aplikacji, analitykę i ciasteczka śledzące. Kontakt zwrotny idzie przez identyfikator sprawy zamiast adresu e-mail. Przy polu załączników polecam umieścić ostrzeżenie, że dokumenty i zdjęcia przechowują nazwę autora, urządzenia lub lokalizację, więc lepiej je wcześniej wyczyścić.
Gotowe narzędzie czy własne rozwiązanie na stronie firmy?
To zależy. Od wielkości organizacji, liczby osób rozpatrujących sprawy i tego, gdzie firma chce trzymać dane. Porównując opcje, oceń cztery rzeczy: kontrolę nad danymi, integrację z istniejącą stroną lub aplikacją, koszt utrzymania i aktualizacji oraz możliwość samodzielnego przejrzenia logów. Usługa zewnętrzna zdejmuje z firmy utrzymanie, ale oddaje dane dostawcy. Coś za coś. Przy nietypowych wymaganiach, na przykład kilku spółkach z odrębnymi zespołami albo konieczności połączenia z wewnętrznym systemem, rozsądną drogą bywa tworzenie oprogramowania na zamówienie.
Sygnaliści od 25 września 2024 r. są objęci ochroną ustawową, więc kwestie techniczne lepiej zamknąć przed pierwszym zgłoszeniem niż po nim. Dobrze przygotowany kanał zgłoszeń dla sygnalistów spełnia kilka warunków jednocześnie: osobny zapis poza stroną, szyfrowanie, imienne konta z dziennikiem dostępu, powiadomienia bez treści i kontakt zwrotny przez numer sprawy.
Najczęstsze pytania
Czy adres e-mail wystarczy jako kanał zgłoszeń wewnętrznych?
Poczta ma ograniczenia, których nie da się obejść konfiguracją. Wiadomość zostaje na serwerze, w programach pocztowych i w kopiach zapasowych, a dostęp do skrzynki często mają osoby spoza grona upoważnionych. Logów pokazujących, kto i kiedy przeczytał zgłoszenie, też brak. No i sam adres nadawcy ujawnia jego tożsamość.
Czy formularz dla sygnalisty może działać na WordPressie?
Może. Ale pod kilkoma warunkami. Zgłoszenia zapisują się w osobnym miejscu, a nie w domyślnych tabelach wtyczki, są szyfrowane, dostęp mają tylko wybrane role, a powiadomienia mailowe nie zawierają treści. I jeszcze jedno: podstrona powinna być wolna od skryptów analitycznych i marketingowych.
Kto w firmie powinien mieć dostęp do zgłoszeń?
Wyłącznie osoby imiennie upoważnione i wskazane w procedurze. Dział IT oraz agencja opiekująca się stroną odpowiadają za działanie systemu, ale czytelnikami treści być nie powinni. Zapewnia to szyfrowanie i rozdzielenie uprawnień. Każde wejście do sprawy powinno zostawiać ślad w dzienniku.








