Risposta rapida
Le Linee guida ANAC sul whistleblowing, adottate con la Delibera n. 478 del 2025, individuano quattro adempimenti che le amministrazioni e gli enti tenuti all'applicazione della disciplina sul whistleblowing devono realizzare per rendere effettiva la tutela del segnalante. In sintesi: adottare o aggiornare la procedura interna di gestione delle segnalazioni, attivare e configurare canali di segnalazione che garantiscano riservatezza e sicurezza dei dati, formare il personale e il soggetto gestore delle segnalazioni, e presidiare il sistema con monitoraggio e rendicontazione periodica. Per le imprese italiane il punto di attenzione è il raccordo con il Regolamento (UE) 2016/679 e con il D.Lgs. 196/2003: la segnalazione contiene dati personali del segnalante e del segnalato, quindi ogni adempimento va letto anche in chiave di protezione dei dati, sotto la vigilanza del Garante per la protezione dei dati personali.
Perché questo tema è importante
Il whistleblowing non è un adempimento formale da archiviare una volta e dimenticare. È un presidio di integrità che, se mal progettato, produce due danni opposti: da un lato scoraggia le segnalazioni legittime, dall'altro espone l'organizzazione a trattamenti illeciti di dati personali.
Le Linee guida ANAC intervengono proprio su questo equilibrio. Il loro valore pratico sta nel trasformare un obbligo normativo in un processo verificabile: chi gestisce la segnalazione, con quali strumenti, con quali tempi, con quali garanzie di riservatezza. Per un'impresa questo significa poter dimostrare, in caso di controllo o di contenzioso, di aver costruito un sistema coerente e non un semplice canale di posta elettronica.
Il tema è rilevante anche sul piano reputazionale e organizzativo. Un canale di segnalazione credibile riduce il rischio che le criticità emergano solo quando sono già degenerate, e riduce la probabilità che il segnalante si rivolga all'esterno o ai media. Per il DPO e per chi si occupa di compliance, le Linee guida sono il riferimento per allineare la procedura whistleblowing alla disciplina privacy.
Quadro normativo e fonti ufficiali
Il quadro di riferimento si compone di più livelli.
- Disciplina sul whistleblowing: le Linee guida ANAC adottate con Delibera n. 478 del 2025 definiscono gli adempimenti organizzativi e procedurali per la gestione delle segnalazioni, con particolare attenzione alla riservatezza dell'identità del segnalante e alla protezione del segnalato.
- Regolamento (UE) 2016/679 (GDPR): si applica a ogni trattamento di dati personali effettuato nell'ambito della segnalazione. Rilevano in particolare i principi di minimizzazione, limitazione della finalità e integrità e riservatezza dei dati.
- D.Lgs. 196/2003 (Codice Privacy): integra e specifica la disciplina europea nell'ordinamento italiano, con regole proprie su taluni trattamenti e sui poteri del Garante.
- Garante per la protezione dei dati personali: è l'autorità di controllo competente per i profili privacy del sistema di whistleblowing. La sua attività di vigilanza e sanzionatoria, documentata nel sito istituzionale, conferma che i trattamenti con dati sensibili o con accessi non giustificati sono oggetto di attenzione concreta.
Un elemento da tenere presente: la segnalazione può contenere categorie particolari di dati (ad esempio informazioni sulla salute, su convinzioni o su procedimenti) e persino dati relativi a reati. Questo innalza il livello di cautela richiesto e rende opportuno un ragionamento strutturato sui rischi, non una semplice dichiarazione di conformità.
Cosa significa per l'azienda
Tradotto in termini operativi, i quattro adempimenti delle Linee guida ANAC si traducono in quattro domande a cui l'organizzazione deve saper rispondere con evidenze documentali.
Primo: esiste una procedura scritta e aggiornata? Non basta richiamare la norma nello statuto o nel codice etico. Serve un documento che descriva il flusso della segnalazione, i ruoli, i tempi, i criteri di ammissibilità e le tutele.
Secondo: il canale è adeguato? Il canale deve garantire riservatezza e sicurezza. Un indirizzo di posta ordinaria gestito da una casella condivisa non soddisfa questo requisito, perché non limita l'accesso né traccia le consultazioni.
Terzo: le persone sono formate? Chi riceve e gestisce le segnalazioni deve conoscere gli obblighi di riservatezza, i limiti al trattamento dei dati e le conseguenze di una divulgazione indebita.
Quarto: il sistema è monitorato? Occorre verificare periodicamente che il canale funzioni, che i tempi siano rispettati e che gli accessi siano tracciati e giustificati.
Per il DPO questo si traduce in un lavoro congiunto con l'ufficio legale, le risorse umane e l'IT. La procedura whistleblowing va inserita nel registro dei trattamenti e, se il trattamento presenta rischi elevati per i diritti e le libertà degli interessati, valutata attraverso una valutazione d'impatto sulla protezione dei dati (DPIA).
Cosa deve fare concretamente l'organizzazione
Ecco come tradurre i quattro adempimenti in azioni verificabili.
- Redigere o aggiornare la procedura interna, indicando chi è il soggetto gestore delle segnalazioni, quali sono i canali attivi, come si gestisce il conflitto di interessi (ad esempio quando il segnalato è il gestore stesso) e quali tutele si applicano al segnalante e al segnalato.
- Configurare il canale in modo sicuro: accesso limitato a persone nominate, autenticazione robusta, cifratura, log delle consultazioni, separazione tra la casella whistleblowing e le caselle ordinarie.
- Definire i tempi di gestione e documentarli: ricezione, verifica dell'ammissibilità, istruttoria, esito. Ogni passaggio va tracciato.
- Formare il personale, con particolare riguardo a chi gestisce le segnalazioni e a chi potrebbe riceverne informalmente.
- Integrare la procedura nel sistema privacy: aggiornare il registro dei trattamenti, definire le basi giuridiche, le informative e i tempi di conservazione, valutare la necessità di una DPIA.
- Predisporre un monitoraggio periodico, con indicatori semplici: numero di segnalazioni ricevute, tempi medi di gestione, accessi al canale, esiti.
Chi vuole strutturare questo lavoro in modo ordinato può partire dal modulo GDPR e DPIA, che copre la parte di analisi dei rischi e di documentazione dei trattamenti.
Esempio pratico
Un'impresa di medie dimensioni attiva un canale di segnalazione tramite una casella di posta elettronica dedicata, accessibile a tre persone dell'area amministrativa. La procedura è citata nel codice etico ma non esiste un documento operativo.
Arriva una segnalazione che riguarda un responsabile di reparto e contiene riferimenti a episodi che coinvolgono la salute di un collega. La casella è condivisa: due delle tre persone leggono il contenuto, una delle quali commenta la vicenda con un collega esterno all'area. Il segnalato viene a conoscenza della segnalazione prima che sia conclusa l'istruttoria.
Le conseguenze sono duplici. Sul piano della tutela del segnalante, il sistema ha fallito il proprio scopo. Sul piano privacy, si è verificato un trattamento di categorie particolari di dati senza che fossero state predisposte misure adeguate: accesso non limitato, assenza di log, comunicazione a soggetti non autorizzati.
Applicando i quattro adempimenti, la stessa impresa avrebbe: una procedura scritta con ruoli definiti, un canale ad accesso ristretto e tracciato, personale formato sugli obblighi di riservatezza, e un monitoraggio che avrebbe fatto emergere subito l'anomalia degli accessi multipli.
Errori comuni da evitare
- Confondere il canale con la procedura: attivare un indirizzo di posta non è sufficiente se manca un documento che disciplina il processo.
- Lasciare il canale in mano a troppe persone: ogni accesso in più è un rischio di divulgazione e va giustificato.
- Non gestire il conflitto di interessi: se il segnalato è il gestore delle segnalazioni, serve un percorso alternativo.
- Trattare la segnalazione come una normale comunicazione interna, senza limiti di finalità né tempi di conservazione definiti.
- Dimenticare il registro dei trattamenti e la valutazione dei rischi, soprattutto quando la segnalazione può contenere dati particolari.
- Formare una volta sola: la formazione va ripetuta e aggiornata quando cambiano ruoli o strumenti.
- Non tracciare nulla: senza log e senza rendicontazione, la conformità non è dimostrabile.
Come GAPOFF aiuta
GAPOFF supporta il lavoro di strutturazione e documentazione, senza sostituirsi alle valutazioni dell'organizzazione. Il modulo GDPR e DPIA consente di mappare il trattamento legato alle segnalazioni, individuare le categorie di dati coinvolte, definire basi giuridiche e tempi di conservazione e impostare la valutazione d'impatto quando i rischi sono elevati.
Il lavoro sul whistleblowing si integra naturalmente con gli altri presidi di compliance. Chi gestisce segnalazioni che possono riguardare incidenti di sicurezza trova utile il raccordo con il modulo per la gestione degli incidenti e delle violazioni di dati, mentre le organizzazioni soggette a obblighi di sicurezza più ampi possono collegare la procedura al modulo NIS2. Per inquadrare il tema nella cornice più ampia della protezione dei dati, è disponibile l'hub delle risorse sulla privacy e sulla compliance.
La piattaforma è provabile gratuitamente per 14 giorni. È uno strumento che aiuta a organizzare evidenze e processi: non certifica la conformità e non sostituisce il giudizio del DPO, del consulente o dell'autorità.
Checklist operativa
- Procedura interna di whistleblowing redatta o aggiornata, con ruoli e tempi definiti.
- Canale di segnalazione configurato con accesso limitato, autenticazione robusta e log delle consultazioni.
- Gestione del conflitto di interessi prevista e documentata.
- Personale formato sugli obblighi di riservatezza e sui limiti al trattamento dei dati.
- Trattamento inserito nel registro dei trattamenti, con base giuridica e tempi di conservazione.
- Valutazione d'impatto effettuata se il trattamento presenta rischi elevati.
- Informativa privacy dedicata al canale whistleblowing.
- Monitoraggio periodico con indicatori su volumi, tempi e accessi.
- Riesame annuale della procedura e della formazione.
FAQ
Le Linee guida ANAC sul whistleblowing si applicano anche alle imprese private?
Le Linee guida adottate con la Delibera n. 478 del 2025 si rivolgono ai soggetti tenuti all'applicazione della disciplina sul whistleblowing, che include sia amministrazioni pubbliche sia enti e imprese che rientrano nel perimetro normativo. Per le imprese private l'aspetto più rilevante è il raccordo con la disciplina privacy: la segnalazione comporta un trattamento di dati personali che deve rispettare il GDPR e il D.Lgs. 196/2003, indipendentemente dalla natura pubblica o privata del soggetto.
La segnalazione whistleblowing richiede una DPIA?
Non automaticamente. La valutazione d'impatto è richiesta quando un trattamento, per la sua natura, il suo ambito o le sue finalità, presenta un rischio elevato per i diritti e le libertà delle persone. Poiché le segnalazioni possono contenere categorie particolari di dati o riferimenti a procedimenti, è opportuno effettuare una valutazione caso per caso: se il rischio è elevato, la DPIA va predisposta prima di avviare il trattamento.
Chi è responsabile della riservatezza dell'identità del segnalante?
La riservatezza è un obbligo che grava sull'organizzazione e, in concreto, su tutte le persone autorizzate a trattare la segnalazione. Il titolare del trattamento deve adottare misure tecniche e organizzative adeguate: accessi limitati, tracciamento delle consultazioni, formazione del personale. Il Garante per la protezione dei dati personali è l'autorità competente a vigilare su questi profili e può intervenire in caso di trattamenti illeciti.
Gestisci gdpr in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Le Linee guida ANAC sul whistleblowing si applicano anche alle imprese private?
Le Linee guida adottate con la Delibera n. 478 del 2025 si rivolgono ai soggetti tenuti all'applicazione della disciplina sul whistleblowing, che include sia amministrazioni pubbliche sia enti e imprese che rientrano nel perimetro normativo. Per le imprese private l'aspetto più rilevante è il raccordo con la disciplina privacy: la segnalazione comporta un trattamento di dati personali che deve rispettare il GDPR e il D.Lgs. 196/2003, indipendentemente dalla natura pubblica o privata del soggetto.
La segnalazione whistleblowing richiede una DPIA?
Non automaticamente. La valutazione d'impatto è richiesta quando un trattamento, per la sua natura, il suo ambito o le sue finalità, presenta un rischio elevato per i diritti e le libertà delle persone. Poiché le segnalazioni possono contenere categorie particolari di dati o riferimenti a procedimenti, è opportuno effettuare una valutazione caso per caso: se il rischio è elevato, la DPIA va predisposta prima di avviare il trattamento.
Chi è responsabile della riservatezza dell'identità del segnalante?
La riservatezza è un obbligo che grava sull'organizzazione e, in concreto, su tutte le persone autorizzate a trattare la segnalazione. Il titolare del trattamento deve adottare misure tecniche e organizzative adeguate: accessi limitati, tracciamento delle consultazioni, formazione del personale. Il Garante per la protezione dei dati personali è l'autorità competente a vigilare su questi profili e può intervenire in caso di trattamenti illeciti.
Ultima revisione: 2026-09-30.