Vai al contenuto
Legiscope
Menu
Protezione dei dati

Whistleblowing: proteggere identità e documenti nel canale interno

Matrice degli accessi e collaudo della riservatezza delle segnalazioni. Metodo, responsabilità, verifiche e documentazione da adattare al proprio contesto.

La riservatezza del canale interno di whistleblowing dipende dall’intero percorso della segnalazione: accesso al canale, contenuto, allegati, gestione del caso, comunicazioni e archiviazione. Un modulo protetto non basta se le notifiche email rivelano l’identità o se i documenti vengono copiati in una cartella condivisa. Il risultato utile è una matrice degli accessi accompagnata da un collaudo delle possibili divulgazioni.

Il riferimento italiano è il D.Lgs. 24/2023, da leggere nel testo applicabile al caso. ANAC ha approvato le linee guida sui canali interni con delibera 478 del 26 novembre 2025, dopo l’interlocuzione con il Garante. La guida seguente riguarda la progettazione della riservatezza, mantenendo distinto l’esame di ambito, soggetti legittimati e condizioni di tutela.

Delimitare il canale e le responsabilità

Identificate l’organizzazione che attiva il canale, il gestore, le persone autorizzate e gli eventuali fornitori. Definite come vengono gestite assenze, sostituzioni e conflitti di interessi. Un canale affidato a una sola persona senza alternativa può diventare indisponibile o inadeguato quando la segnalazione riguarda proprio quella funzione.

Descrivete le modalità previste per ricevere e trattare le segnalazioni, senza presumere che la piattaforma informatica esaurisca tutti gli obblighi. La riservatezza deve essere considerata anche per incontri, comunicazioni orali, documentazione successiva e contatti ricevuti attraverso un canale diverso da quello principale.

La mappatura dei sistemi consente di individuare sito, piattaforma, posta, archivi e strumenti di assistenza. Assegnate a ciascun componente un proprietario e chiarite quali soggetti possano accedere a contenuti e metadati. La presenza di un fornitore non elimina la necessità di conoscere questi percorsi.

Separare identità, contenuto e dati tecnici

Distinguete identità del segnalante, fatti segnalati, persone coinvolte, allegati e informazioni tecniche di accesso. La separazione può ridurre divulgazioni non necessarie, ma deve essere progettata in modo da consentire al gestore di svolgere l’attività prevista. Un codice del caso non produce anonimato se altri elementi rendono immediatamente riconoscibile la persona.

Esaminate notifiche, oggetti delle email e anteprime. Una comunicazione che invita il gestore ad aprire il caso può essere sufficiente senza includere nome, fatto o allegato. Verificate anche calendari e ticket automatici: possono rendere visibile a personale estraneo il fatto che una persona abbia utilizzato il canale.

La minimizzazione dei dati deve riguardare campi obbligatori e richieste successive. Non domandate documenti personali o informazioni ulteriori soltanto per rendere completa la scheda. Raccogliete ciò che è pertinente alla segnalazione e definite come gestire dati manifestamente non utili ricevuti incidentalmente.

Costruire una matrice degli accessi per fase

Indicate chi può leggere identità, contenuto, allegati e cronologia. Distinguete ricezione, valutazione, istruttoria, supporto tecnico e chiusura. Non attribuite automaticamente al personale IT accesso al contenuto perché amministra la piattaforma: valutate separazione dei privilegi e modalità di assistenza appropriate.

La politica degli accessi e dell’autenticazione deve sostenere il perimetro riservato. Gli account devono essere riconoscibili e la revoca deve seguire cambi di ruolo e cessazioni. Un gruppo generico della funzione legale o delle risorse umane può comprendere persone che non devono conoscere il singolo caso.

Ruolo Informazioni da valutare Controllo operativo
Gestore del canale Dati necessari alla gestione assegnata Account personale e autorizzazione specifica
Sostituto Casi affidati durante l’assenza o il conflitto Attivazione documentata e perimetro limitato
Supporto istruttorio Elementi necessari al compito Estratto pertinente e vincolo di riservatezza
Amministrazione tecnica Dati necessari alla manutenzione Separazione dal contenuto ove appropriata
Fornitore Accessi previsti dal servizio Contratto, tracciabilità e controllo delle sessioni

La matrice deve distinguere possibilità tecniche e autorizzazioni organizzative. Se un amministratore può superare una restrizione, descrivete in quali condizioni e con quali controlli. Non dichiarate un’impossibilità tecnica che l’architettura non garantisce.

Proteggere allegati e copie di lavoro

Gli allegati possono contenere nominativi, dati sanitari, giudizi o informazioni su terzi. Verificate necessità, modalità di consultazione ed eventuale estrazione di parti pertinenti. Una copia destinata a chi svolge un approfondimento dovrebbe contenere soltanto gli elementi necessari, quando possibile e coerente con l’attività.

La guida alle categorie particolari di dati aiuta a riconoscere informazioni che richiedono ulteriori condizioni e garanzie. Il canale può ricevere dati delicati senza che il gestore li abbia richiesti; la procedura deve spiegare come classificarli e limitarne la circolazione.

La cifratura e gestione delle chiavi deve essere valutata sul percorso reale. Un archivio cifrato non protegge una copia scaricata su un dispositivo non gestito o un allegato inoltrato a una casella ampia. Definite luoghi di lavoro autorizzati e gestione dei documenti temporanei.

Valutare metadati, logging e accessibilità del canale

Il canale può generare indirizzi IP, orari e informazioni sul dispositivo. Chiedete quali dati siano necessari e quali possano rivelare l’utilizzo del servizio a soggetti non autorizzati. Non applicate automaticamente al canale tutte le impostazioni di analisi o profilazione presenti sul sito aziendale ordinario.

La progettazione dei log di sicurezza deve bilanciare protezione e riservatezza. I log possono essere necessari per controllare accessi e anomalie, ma non devono diventare uno strumento per individuare indiscriminatamente chi ha presentato una segnalazione. Limitate contenuto, accessi e conservazione secondo finalità e rischi.

Verificate la pagina di ingresso e le integrazioni esterne. Un componente di analytics o un servizio di assistenza inserito automaticamente nel sito può ricevere informazioni non previste. Il collaudo deve seguire il percorso dell’utente e osservare ciò che viene trasmesso, non soltanto la schermata finale della piattaforma.

Gestire fornitori e ruoli privacy

Esaminate il servizio effettivo, la catena dei fornitori e i luoghi di accesso. Quando il soggetto opera come responsabile del trattamento, il contratto dell’articolo 28 deve sostenere istruzioni, riservatezza, sicurezza, assistenza e gestione delle copie. Le qualificazioni devono riflettere le operazioni reali.

Chiedete evidenze sul perimetro della piattaforma, comprese manutenzione e assistenza. Una certificazione può riguardare componenti o processi diversi; controllate cosa dimostra e cosa esclude. Per i trasferimenti internazionali eventualmente presenti, svolgete la valutazione pertinente senza presumere che il dominio del servizio indichi il luogo di ogni trattamento.

Il parere del Garante del 9 ottobre 2025 richiama la tutela della riservatezza nel quadro delle linee guida ANAC. Il fascicolo dell’organizzazione deve tradurre tale esigenza in decisioni verificabili su accessi, documenti e comunicazioni.

Definire conservazione e chiusura del caso

L’articolo 14 del D.Lgs. 24/2023 collega la conservazione al tempo necessario alla gestione e prevede comunque un massimo di cinque anni dalla comunicazione dell’esito finale della procedura. Verificate il testo applicabile e definite il momento iniziale in modo documentato; non confondetelo automaticamente con la data di ricezione.

Distinguete fascicolo principale, copie di lavoro, notifiche, log e documenti trasmessi ad altri soggetti. Ogni componente deve avere una regola coerente con la sua funzione e con gli obblighi pertinenti. La chiusura della pratica nella piattaforma non dimostra che le esportazioni siano state gestite.

Organizzate anche le richieste di diritti considerando i limiti e le condizioni specifiche applicabili al contesto. Una risposta non deve rivelare impropriamente identità o informazioni protette. Coinvolgete i referenti competenti e documentate la motivazione, evitando sia divulgazioni automatiche sia rifiuti generici non esaminati.

Esempio di collaudo della riservatezza

In un’esercitazione con dati interamente sintetici, un utente presenta una segnalazione e allega un documento che contiene un nome fittizio. Il gruppo verifica chi riceve la notifica, quali informazioni compaiono nell’oggetto e se il documento sia visibile soltanto al gestore assegnato. Un amministratore tecnico prova le operazioni di manutenzione consentite senza utilizzare dati reali.

Il collaudo mostra che la notifica viene inoltrata a una casella condivisa della funzione HR. La correzione consiste nel limitare i destinatari e rimuovere il contenuto dalla notifica, mantenendo il collegamento al caso protetto. Si ripete quindi la prova e si verifica che le nuove segnalazioni non compaiano nella casella generale. L’esito viene conservato con perimetro e configurazione controllata.

Un secondo passaggio simula l’assenza del gestore. Il sostituto deve ottenere il solo accesso previsto dalla procedura, con attivazione e successiva chiusura documentate. Questo esercizio verifica insieme continuità e riservatezza, evitando che la necessità di mantenere operativo il canale produca un allargamento indiscriminato dei privilegi.

Il fascicolo finale dovrebbe riunire matrice degli accessi, flussi, istruzioni, contratto, valutazione dei rischi e prove. Riesaminate tali elementi quando cambiano gestore, piattaforma o modalità di ricezione. La riservatezza è dimostrabile quando identità e contenuti seguono soltanto i percorsi previsti e le eccezioni necessarie sono riconoscibili, motivate e controllate.

Collegare il modello organizzativo alla valutazione d’impatto

L’articolo 13 del D.Lgs. 24/2023 richiede che il modello di ricevimento e gestione delle segnalazioni individui misure tecniche e organizzative adeguate sulla base di una valutazione d’impatto. La DPIA deve quindi descrivere il canale concreto: persone coinvolte, dati, destinatari, rischi e controlli, comprese le modalità di assistenza e le comunicazioni fuori piattaforma.

Per ciascuno scenario, collegate una misura e una prova. Se il rischio è la divulgazione dell’identità attraverso una notifica, l’evidenza pertinente è il comportamento della notifica e dei suoi destinatari; una dichiarazione generale sulla cifratura del database non risponde alla stessa domanda. Se cambia il percorso di gestione, verificate quali ipotesi della valutazione non siano più valide. Il riesame deve raggiungere matrice degli accessi e istruzioni del gestore, così che la DPIA rimanga collegata al funzionamento osservato e non soltanto al progetto iniziale.

L
Scritto da
Legiscope
Legiscope

Metti in pratica questa guida

Scopri come Legiscope collega registri privacy, fonti e attività soggette a revisione.

Prenota una demo personalizzata
Continua a leggere

Articoli correlati

01Protezione dei dati

Accesso civico generalizzato: valutare il pregiudizio ai dati personali

Quando una richiesta di accesso civico generalizzato riguarda documenti con dati personali, l'amministrazione deve valutare se l'ostensione comporti un pregiudizio concreto alla protezione di quei…

8 settembre 2026
02Protezione dei dati

Accountability GDPR: organizzare prove e decisioni

L'accountability GDPR impone al titolare di rispettare i principi del trattamento e di poterlo dimostrare. Il punto di partenza è l'articolo 5, paragrafo 2, mentre l'articolo 24 collega la…

8 settembre 2026
03Protezione dei dati

Albo pretorio: oscurare i dati prima della pubblicazione

Prima di pubblicare un atto nell'albo pretorio online, l'ente deve verificare quale norma imponga o consenta la diffusione, quali dati siano necessari e per quanto tempo debbano restare disponibili.…

8 settembre 2026
04Protezione dei dati

Amministratori di sistema: fascicolo e verifica annuale

La verifica annuale degli amministratori di sistema deve collegare persone, funzioni autorizzate e sistemi effettivamente gestiti. Il risultato utile è un fascicolo che dimostra chi può svolgere…

8 settembre 2026
05Protezione dei dati

Approvare la sicurezza di un sistema: dossier e rischio residuo

L'approvazione della sicurezza di un sistema è una decisione documentata sulle condizioni alle quali il servizio può essere utilizzato. Riunisce perimetro, rischi, misure, verifiche e limitazioni…

8 settembre 2026
06Protezione dei dati

Articolo 12 GDPR: organizzare comunicazioni e richieste di diritti

L'articolo 12 GDPR stabilisce come rendere comprensibili le informazioni e come facilitare l'esercizio dei diritti. Per un'organizzazione, questo significa predisporre canali riconoscibili, personale…

8 settembre 2026
07Protezione dei dati

Audit di sicurezza informatica: scegliere il perimetro e le prove

Un audit di sicurezza informatica deve rispondere a una domanda definita e produrre conclusioni sostenute da prove. Prima di chiedere un preventivo, stabilire se occorre valutare architettura,…

8 settembre 2026
08Protezione dei dati

Basi giuridiche del trattamento: art. 6 GDPR in pratica

Ogni trattamento di dati personali deve poggiare su una delle sei basi giuridiche dell'art. 6, par. 1 GDPR: consenso, contratto, obbligo legale, interesse vitale, compito di interesse pubblico,…

7 luglio 2026