Risposta rapida

Le Linee guida ANAC sul whistleblowing, adottate con la Delibera n. 478 del 2025, individuano quattro adempimenti che le amministrazioni e gli enti tenuti all'applicazione della disciplina sul whistleblowing devono realizzare per rendere effettiva la tutela del segnalante. In sintesi: adottare o aggiornare la procedura interna di gestione delle segnalazioni, attivare e configurare canali di segnalazione che garantiscano riservatezza e sicurezza dei dati, formare il personale e il soggetto gestore delle segnalazioni, e presidiare il sistema con monitoraggio e rendicontazione periodica. Per le imprese italiane il punto di attenzione è il raccordo con il Regolamento (UE) 2016/679 e con il D.Lgs. 196/2003: la segnalazione contiene dati personali del segnalante e del segnalato, quindi ogni adempimento va letto anche in chiave di protezione dei dati, sotto la vigilanza del Garante per la protezione dei dati personali.

Perché questo tema è importante

Il whistleblowing non è un adempimento formale da archiviare una volta e dimenticare. È un presidio di integrità che, se mal progettato, produce due danni opposti: da un lato scoraggia le segnalazioni legittime, dall'altro espone l'organizzazione a trattamenti illeciti di dati personali.

Le Linee guida ANAC intervengono proprio su questo equilibrio. Il loro valore pratico sta nel trasformare un obbligo normativo in un processo verificabile: chi gestisce la segnalazione, con quali strumenti, con quali tempi, con quali garanzie di riservatezza. Per un'impresa questo significa poter dimostrare, in caso di controllo o di contenzioso, di aver costruito un sistema coerente e non un semplice canale di posta elettronica.

Il tema è rilevante anche sul piano reputazionale e organizzativo. Un canale di segnalazione credibile riduce il rischio che le criticità emergano solo quando sono già degenerate, e riduce la probabilità che il segnalante si rivolga all'esterno o ai media. Per il DPO e per chi si occupa di compliance, le Linee guida sono il riferimento per allineare la procedura whistleblowing alla disciplina privacy.

Quadro normativo e fonti ufficiali

Il quadro di riferimento si compone di più livelli.

Un elemento da tenere presente: la segnalazione può contenere categorie particolari di dati (ad esempio informazioni sulla salute, su convinzioni o su procedimenti) e persino dati relativi a reati. Questo innalza il livello di cautela richiesto e rende opportuno un ragionamento strutturato sui rischi, non una semplice dichiarazione di conformità.

Cosa significa per l'azienda

Tradotto in termini operativi, i quattro adempimenti delle Linee guida ANAC si traducono in quattro domande a cui l'organizzazione deve saper rispondere con evidenze documentali.

Primo: esiste una procedura scritta e aggiornata? Non basta richiamare la norma nello statuto o nel codice etico. Serve un documento che descriva il flusso della segnalazione, i ruoli, i tempi, i criteri di ammissibilità e le tutele.

Secondo: il canale è adeguato? Il canale deve garantire riservatezza e sicurezza. Un indirizzo di posta ordinaria gestito da una casella condivisa non soddisfa questo requisito, perché non limita l'accesso né traccia le consultazioni.

Terzo: le persone sono formate? Chi riceve e gestisce le segnalazioni deve conoscere gli obblighi di riservatezza, i limiti al trattamento dei dati e le conseguenze di una divulgazione indebita.

Quarto: il sistema è monitorato? Occorre verificare periodicamente che il canale funzioni, che i tempi siano rispettati e che gli accessi siano tracciati e giustificati.

Per il DPO questo si traduce in un lavoro congiunto con l'ufficio legale, le risorse umane e l'IT. La procedura whistleblowing va inserita nel registro dei trattamenti e, se il trattamento presenta rischi elevati per i diritti e le libertà degli interessati, valutata attraverso una valutazione d'impatto sulla protezione dei dati (DPIA).

Cosa deve fare concretamente l'organizzazione

Ecco come tradurre i quattro adempimenti in azioni verificabili.

Chi vuole strutturare questo lavoro in modo ordinato può partire dal modulo GDPR e DPIA, che copre la parte di analisi dei rischi e di documentazione dei trattamenti.

Esempio pratico

Un'impresa di medie dimensioni attiva un canale di segnalazione tramite una casella di posta elettronica dedicata, accessibile a tre persone dell'area amministrativa. La procedura è citata nel codice etico ma non esiste un documento operativo.

Arriva una segnalazione che riguarda un responsabile di reparto e contiene riferimenti a episodi che coinvolgono la salute di un collega. La casella è condivisa: due delle tre persone leggono il contenuto, una delle quali commenta la vicenda con un collega esterno all'area. Il segnalato viene a conoscenza della segnalazione prima che sia conclusa l'istruttoria.

Le conseguenze sono duplici. Sul piano della tutela del segnalante, il sistema ha fallito il proprio scopo. Sul piano privacy, si è verificato un trattamento di categorie particolari di dati senza che fossero state predisposte misure adeguate: accesso non limitato, assenza di log, comunicazione a soggetti non autorizzati.

Applicando i quattro adempimenti, la stessa impresa avrebbe: una procedura scritta con ruoli definiti, un canale ad accesso ristretto e tracciato, personale formato sugli obblighi di riservatezza, e un monitoraggio che avrebbe fatto emergere subito l'anomalia degli accessi multipli.

Errori comuni da evitare

Come GAPOFF aiuta

GAPOFF supporta il lavoro di strutturazione e documentazione, senza sostituirsi alle valutazioni dell'organizzazione. Il modulo GDPR e DPIA consente di mappare il trattamento legato alle segnalazioni, individuare le categorie di dati coinvolte, definire basi giuridiche e tempi di conservazione e impostare la valutazione d'impatto quando i rischi sono elevati.

Il lavoro sul whistleblowing si integra naturalmente con gli altri presidi di compliance. Chi gestisce segnalazioni che possono riguardare incidenti di sicurezza trova utile il raccordo con il modulo per la gestione degli incidenti e delle violazioni di dati, mentre le organizzazioni soggette a obblighi di sicurezza più ampi possono collegare la procedura al modulo NIS2. Per inquadrare il tema nella cornice più ampia della protezione dei dati, è disponibile l'hub delle risorse sulla privacy e sulla compliance.

La piattaforma è provabile gratuitamente per 14 giorni. È uno strumento che aiuta a organizzare evidenze e processi: non certifica la conformità e non sostituisce il giudizio del DPO, del consulente o dell'autorità.

Checklist operativa

FAQ

Le Linee guida ANAC sul whistleblowing si applicano anche alle imprese private?

Le Linee guida adottate con la Delibera n. 478 del 2025 si rivolgono ai soggetti tenuti all'applicazione della disciplina sul whistleblowing, che include sia amministrazioni pubbliche sia enti e imprese che rientrano nel perimetro normativo. Per le imprese private l'aspetto più rilevante è il raccordo con la disciplina privacy: la segnalazione comporta un trattamento di dati personali che deve rispettare il GDPR e il D.Lgs. 196/2003, indipendentemente dalla natura pubblica o privata del soggetto.

La segnalazione whistleblowing richiede una DPIA?

Non automaticamente. La valutazione d'impatto è richiesta quando un trattamento, per la sua natura, il suo ambito o le sue finalità, presenta un rischio elevato per i diritti e le libertà delle persone. Poiché le segnalazioni possono contenere categorie particolari di dati o riferimenti a procedimenti, è opportuno effettuare una valutazione caso per caso: se il rischio è elevato, la DPIA va predisposta prima di avviare il trattamento.

Chi è responsabile della riservatezza dell'identità del segnalante?

La riservatezza è un obbligo che grava sull'organizzazione e, in concreto, su tutte le persone autorizzate a trattare la segnalazione. Il titolare del trattamento deve adottare misure tecniche e organizzative adeguate: accessi limitati, tracciamento delle consultazioni, formazione del personale. Il Garante per la protezione dei dati personali è l'autorità competente a vigilare su questi profili e può intervenire in caso di trattamenti illeciti.

Dalla teoria alla conformità documentata

Gestisci gdpr in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

Le Linee guida ANAC sul whistleblowing si applicano anche alle imprese private?

Le Linee guida adottate con la Delibera n. 478 del 2025 si rivolgono ai soggetti tenuti all'applicazione della disciplina sul whistleblowing, che include sia amministrazioni pubbliche sia enti e imprese che rientrano nel perimetro normativo. Per le imprese private l'aspetto più rilevante è il raccordo con la disciplina privacy: la segnalazione comporta un trattamento di dati personali che deve rispettare il GDPR e il D.Lgs. 196/2003, indipendentemente dalla natura pubblica o privata del soggetto.

La segnalazione whistleblowing richiede una DPIA?

Non automaticamente. La valutazione d'impatto è richiesta quando un trattamento, per la sua natura, il suo ambito o le sue finalità, presenta un rischio elevato per i diritti e le libertà delle persone. Poiché le segnalazioni possono contenere categorie particolari di dati o riferimenti a procedimenti, è opportuno effettuare una valutazione caso per caso: se il rischio è elevato, la DPIA va predisposta prima di avviare il trattamento.

Chi è responsabile della riservatezza dell'identità del segnalante?

La riservatezza è un obbligo che grava sull'organizzazione e, in concreto, su tutte le persone autorizzate a trattare la segnalazione. Il titolare del trattamento deve adottare misure tecniche e organizzative adeguate: accessi limitati, tracciamento delle consultazioni, formazione del personale. Il Garante per la protezione dei dati personali è l'autorità competente a vigilare su questi profili e può intervenire in caso di trattamenti illeciti.

Fonti ufficiali e riferimenti
Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-09-30.