Informativa sulLo whistleblowing
INFORMATIVA SULLA TUTELA DEI DATI PERSONALI (INFORMATIVA WHISTLEBLOWING) UTENTI SITO
AliSheta®
Made in Italy • Design • Innovazione • Eccellenza • Sostenibilità
1. Premessa
La presente Policy disciplina l’invio, la ricezione e la gestione riservata delle segnalazioni relative a violazioni conosciute nell’ambito di un contesto professionale collegato ad Ali Sheta e alle attività eventualmente esercitate tramite il sito web.
Il sistema è diretto a:
- favorire l’emersione tempestiva di condotte illecite;
- tutelare l’integrità dell’attività professionale;
- proteggere la persona segnalante;
- garantire riservatezza e sicurezza delle informazioni;
- prevenire ritorsioni, discriminazioni e ostacoli alla segnalazione;
- tutelare anche le persone coinvolte o menzionate;
- assicurare verifiche imparziali e documentate;
- rispettare la protezione dei dati personali;
- distinguere le segnalazioni whistleblowing da reclami, contestazioni e richieste ordinarie.
Il Decreto legislativo n. 24/2023 ha recepito la Direttiva UE 2019/1937 e protegge le persone che segnalano violazioni nazionali o dell’Unione lesive dell’interesse pubblico o dell’integrità di un ente pubblico o privato, conosciute in un contesto lavorativo.
2. Riferimenti normativi
La Policy tiene conto, quando applicabili, di:
- Direttiva UE 2019/1937;
- Decreto legislativo 10 marzo 2023, n. 24;
- Regolamento UE 2016/679 – GDPR;
- Decreto legislativo 30 giugno 2003, n. 196;
- Decreto legislativo 8 giugno 2001, n. 231;
- norme penali, civili, amministrative e lavoristiche pertinenti;
- Linee guida ANAC sui canali interni, approvate con Delibera n. 478 del 26 novembre 2025;
- Linee guida ANAC sul canale esterno, approvate con Delibera n. 311/2023 e modificate con Delibera n. 479 del 26 novembre 2025;
- provvedimenti e pareri del Garante per la protezione dei dati personali.
Le Linee guida ANAC n. 1/2025 costituiscono il riferimento operativo aggiornato per organizzazione, gestione, formazione e sicurezza dei canali interni. Le regole sul canale esterno ANAC sono state aggiornate a fine 2025.
3. Valutazione preliminare di applicabilità
Nel settore privato, il Decreto legislativo n. 24/2023 si applica, secondo condizioni differenziate, ai soggetti che:
- hanno impiegato nell’ultimo anno una media di almeno cinquanta lavoratori subordinati;
- operano in determinati settori disciplinati dagli atti dell’Unione richiamati dal decreto, anche al di sotto della soglia dimensionale prevista;
- hanno adottato un modello di organizzazione e gestione ai sensi del Decreto legislativo n. 231/2001, nei limiti previsti dalla disciplina;
- possiedono altre caratteristiche indicate dalla normativa speciale applicabile.
ANAC conferma l’obbligo del canale interno per le imprese private con almeno cinquanta lavoratori e per determinati operatori di settori specifici anche al di sotto di tale soglia.
3.1 Attività individuale non assoggettata
Qualora l’attività di Ali Sheta:
- sia svolta individualmente;
- non abbia lavoratori nella misura prevista;
- non operi in un settore specificamente assoggettato;
- non abbia adottato un modello organizzativo 231;
il canale previsto da questa Policy potrà essere gestito come canale volontario di integrità e segnalazione interna.
In tale situazione:
- non devono essere dichiarate automaticamente applicabili tutte le tutele legali del Decreto legislativo n. 24/2023;
- resta fermo l’impegno volontario alla riservatezza e alla non ritorsione;
- le segnalazioni devono essere gestite nel rispetto del GDPR e delle altre norme applicabili;
- eventuali fatti penalmente rilevanti possono essere trasmessi alle autorità competenti;
- il sito deve spiegare chiaramente la natura volontaria del canale.
3.2 Attività assoggettata al decreto
Se, a seguito della verifica, ricorrono i requisiti di legge, devono essere attivati:
- un canale interno conforme;
- un atto organizzativo formale;
- un gestore autonomo e specificamente formato;
- procedure scritte;
- informativa sul trattamento dei dati;
- valutazione d’impatto privacy;
- misure di sicurezza adeguate;
- sistema di registrazione e conservazione;
- informazione chiara sui canali esterni e sulle tutele.
4. Finalità del sistema
Il sistema di segnalazione persegue le seguenti finalità:
- prevenire e individuare violazioni;
- favorire una cultura di legalità e trasparenza;
- proteggere clienti, collaboratori, lavoratori e utenti;
- tutelare il patrimonio, i dati e la reputazione professionale;
- permettere interventi correttivi tempestivi;
- impedire occultamento o distruzione delle prove;
- garantire una gestione imparziale;
- evitare l’utilizzo strumentale o abusivo delle segnalazioni.
Il canale non è uno strumento di emergenza. In presenza di un pericolo immediato per persone o beni devono essere contattati i servizi di emergenza o le autorità competenti.
5. Soggetti che possono effettuare una segnalazione
Nei casi disciplinati dal Decreto legislativo n. 24/2023 possono rientrare, secondo il rapporto con l’attività:
- lavoratori subordinati;
- lavoratori autonomi;
- liberi professionisti;
- consulenti;
- collaboratori;
- volontari;
- tirocinanti, retribuiti o non retribuiti;
- fornitori e persone che lavorano sotto la loro supervisione;
- azionisti o soci;
- persone con funzioni di amministrazione, direzione, controllo, vigilanza o rappresentanza;
- candidati e persone coinvolte nella fase precontrattuale;
- persone in periodo di prova;
- persone il cui rapporto sia terminato, per informazioni acquisite durante il rapporto.
La protezione può estendersi anche a facilitatori, persone legate al segnalante e soggetti giuridici connessi nei casi previsti dalla legge.
Nel sistema volontario possono inoltre inviare segnalazioni:
- clienti;
- utenti del sito;
- partecipanti a corsi o eventi;
- partner;
- persone direttamente interessate da un progetto professionale.
6. Persone protette collegate alla segnalazione
Quando ricorrono i presupposti legali, le tutele possono estendersi a:
- facilitatori che assistono il segnalante;
- colleghi che operano nello stesso contesto lavorativo;
- persone legate al segnalante da rapporti familiari o affettivi rilevanti;
- enti di proprietà della persona segnalante;
- enti per i quali la persona lavora;
- enti operanti nel medesimo contesto professionale.
La loro identità e il loro coinvolgimento devono essere trattati secondo criteri di stretta necessità.
7. Violazioni segnalabili
Possono essere oggetto di segnalazione, nei limiti dell’ambito normativo applicabile:
- illeciti amministrativi, civili, penali o contabili;
- frodi, appropriazioni o falsificazioni;
- violazioni rilevanti ai sensi del Decreto legislativo n. 231/2001;
- violazioni del modello organizzativo 231;
- corruzione o indebiti vantaggi;
- conflitti di interesse occultati;
- violazioni in materia di appalti;
- violazioni ambientali;
- violazioni della sicurezza dei prodotti;
- violazioni della protezione dei consumatori;
- violazioni della privacy;
- compromissione della sicurezza delle reti e dei sistemi;
- violazioni in materia di servizi e mercati finanziari;
- riciclaggio o finanziamento del terrorismo;
- violazioni degli interessi finanziari dell’Unione;
- pratiche che compromettono il corretto funzionamento del mercato interno;
- condotte dirette a occultare una violazione;
- ritorsioni collegate a una precedente segnalazione.
Il Garante richiama espressamente tra le materie segnalabili anche le violazioni relative alla tutela della vita privata, dei dati personali e alla sicurezza delle reti e dei sistemi informativi.
7.1 Ambiti pertinenti al sito di Ali Sheta
In relazione alle attività digitali e professionali, possono risultare pertinenti:
- utilizzo illecito di dati personali;
- accesso abusivo a sistemi o account;
- alterazione di documenti, dati o report;
- fatturazione fraudolenta;
- uso improprio di risorse dei clienti;
- violazioni della proprietà intellettuale;
- diffusione consapevole di contenuti illeciti;
- discriminazioni sistemiche;
- dichiarazioni ambientali o sociali ingannevoli;
- uso non autorizzato di strumenti di intelligenza artificiale;
- occultamento di incidenti informatici;
- ritorsioni verso chi abbia segnalato una violazione.
La qualificazione come whistleblowing dipende comunque dal contesto, dalla normativa applicabile e dalla rilevanza per l’interesse pubblico o per l’integrità dell’organizzazione.
8. Questioni normalmente escluse
Non rientrano normalmente nel canale whistleblowing:
- richieste di preventivo;
- assistenza tecnica ordinaria;
- reclami commerciali;
- contestazioni su fatture;
- richieste di rimborso;
- problemi di consegna;
- segnalazioni sull’accessibilità del sito prive di profili illeciti;
- controversie esclusivamente personali;
- richieste relative alla privacy esercitate dall’interessato;
- contestazioni individuali sul proprio rapporto professionale prive di interesse generale;
- informazioni manifestamente infondate;
- semplici voci o supposizioni prive di elementi verificabili.
Tali comunicazioni devono essere indirizzate ai normali canali:
Assistenza: info@alisheta.it
Reclami: alisheta@pecsicura.com
Privacy: info@alisheta.it
Accessibilità: https://www.alisheta.it/informativa-sulla-accessibilita/
Un reclamo individuale può tuttavia assumere rilevanza whistleblowing quando evidenzia una violazione più ampia, sistemica o lesiva dell’integrità dell’attività.
9. Segnalazioni vietate o abusive
Non è consentito utilizzare il canale per:
- diffamare;
- minacciare;
- molestare;
- inviare contenuti discriminatori;
- presentare consapevolmente informazioni false;
- diffondere dati personali irrilevanti;
- esercitare pressioni indebite;
- perseguire vendette personali;
- allegare materiale ottenuto mediante reati non giustificati dalla segnalazione;
- alterare o fabbricare prove;
- ostacolare deliberatamente le verifiche.
La buona fede non richiede la certezza assoluta della violazione, ma la persona deve avere motivi ragionevoli per ritenere vere le informazioni al momento della segnalazione.
10. Contenuto della segnalazione
La segnalazione dovrebbe indicare, per quanto conosciuto:
- descrizione chiara dei fatti;
- periodo o data;
- luogo o sistema interessato;
- persone coinvolte;
- ruolo delle persone menzionate;
- modalità con cui le informazioni sono state conosciute;
- documenti disponibili;
- eventuali testimoni;
- conseguenze prodotte o potenziali;
- rischio di occultamento delle prove;
- eventuali precedenti comunicazioni;
- possibili conflitti di interesse;
- richiesta di particolari misure di protezione.
La segnalazione non deve contenere dati personali manifestamente irrilevanti, dettagli intimi non necessari o categorie particolari di dati prive di collegamento con i fatti.
11. Canale interno di segnalazione
Quando il sistema è obbligatorio, il canale deve consentire segnalazioni:
- in forma scritta;
- in forma orale;
- mediante incontro diretto, su richiesta, entro un termine ragionevole.
Il canale deve garantire la riservatezza:
- dell’identità del segnalante;
- dell’identità della persona coinvolta;
- delle persone menzionate;
- del contenuto della segnalazione;
- della documentazione allegata.
ANAC richiede canali scritti e orali adeguati e individua nella piattaforma informatica correttamente progettata lo strumento preferibile per sicurezza, cifratura e interlocuzione riservata.
11.1 Canale scritto consigliato
Il collegamento deve indirizzare a una piattaforma distinta dai normali moduli di contatto e configurata per:
- non utilizzare cookie pubblicitari;
- limitare strumenti di analisi;
- proteggere i metadati;
- evitare registrazione dell’identità nei log ordinari;
- cifrare dati e documenti;
- consentire comunicazioni riservate;
- limitare l’accesso ai soli soggetti autorizzati.
11.2 Canale orale
Numero o sistema vocale dedicato: +39 3204792444
La segnalazione orale può essere documentata:
- mediante registrazione, previo consenso;
- mediante verbale completo;
- mediante trascrizione sottoposta alla persona segnalante per verifica, rettifica e conferma.
11.3 Incontro diretto
Modalità di richiesta: info@alisheta.it
L’incontro deve avvenire:
- in un luogo riservato;
- senza la presenza di persone non autorizzate;
- con verbalizzazione protetta;
- senza registrazione occulta;
- garantendo alla persona la possibilità di verificare il verbale.
12. Posta elettronica
La posta elettronica ordinaria, la PEC e le caselle aziendali non costituiscono normalmente la soluzione preferibile per ricevere segnalazioni protette.
Il Garante ha evidenziato che i sistemi email generano e conservano log capaci di rendere identificabile il segnalante; il loro utilizzo richiede specifiche contromisure giustificate nella valutazione d’impatto. Deve inoltre essere evitata la tracciabilità dell’accesso al canale tramite firewall, proxy o reti interne.
Qualora sia temporaneamente utilizzata un’email dedicata:
- non deve essere condivisa;
- l’accesso deve essere limitato;
- devono essere applicate cifratura e autenticazione forte;
- non devono essere attivi inoltri automatici;
- devono essere valutati log e metadati;
- devono essere stabiliti tempi brevi di migrazione verso un archivio protetto;
- la scelta deve essere motivata nella DPIA.
13. Segnalazioni inviate al destinatario errato
Chi riceve per errore una comunicazione chiaramente qualificabile come segnalazione whistleblowing deve:
- non divulgarla;
- non conservarne copie personali;
- trasmetterla tempestivamente al gestore autorizzato;
- informare il segnalante del trasferimento, quando possibile;
- cancellare le copie non necessarie;
- mantenere la riservatezza.
Ogni persona che riceva accidentalmente una segnalazione è vincolata alla massima riservatezza.
14. Segnalazioni anonime
Sono ammesse segnalazioni anonime sufficientemente circostanziate.
La mancanza dell’identità può tuttavia:
- rendere difficile chiedere integrazioni;
- limitare la possibilità di fornire riscontro;
- impedire alcune verifiche;
- rendere più complessa l’applicazione delle tutele.
Le segnalazioni anonime devono essere:
- registrate separatamente;
- valutate in base a concretezza e verificabilità;
- protette contro tentativi non autorizzati di identificazione;
- conservate secondo criteri proporzionati.
Se la persona che ha segnalato anonimamente viene successivamente identificata e subisce una ritorsione, possono applicarsi le misure di protezione previste dalla normativa.
15. Gestore del canale
La gestione è affidata a:
Gestore principale: dott. Ali Sheta
Qualifica: Fondatore e Ceo
Gestore alternativo: info@alisheta.it
Soggetto esterno: dott. Ali Sheta
Il gestore deve possedere:
- autonomia;
- imparzialità;
- competenza;
- formazione specifica;
- conoscenze sulla protezione dei dati;
- capacità di gestire conflitti di interesse;
- adeguate risorse tecniche;
- potere di richiedere informazioni;
- accesso limitato ai soli dati necessari.
Le funzioni, i poteri e il processo di gestione devono essere disciplinati in un atto organizzativo o nel modello 231, quando presente.
16. Conflitti di interesse
Il gestore deve dichiarare immediatamente un conflitto quando:
- è coinvolto nella segnalazione;
- ha rapporti personali o economici con le persone interessate;
- ha partecipato ai fatti;
- potrebbe ricevere un vantaggio o uno svantaggio dall’esito;
- non può garantire imparzialità.
La segnalazione viene quindi trasferita:
- al gestore alternativo;
- a un professionista esterno indipendente;
- all’organo di controllo competente;
- all’Organismo di vigilanza 231, quando pertinente.
Se la segnalazione riguarda direttamente Ali Sheta, il canale deve prevedere un destinatario alternativo indipendente.
17. Avviso di ricevimento
Il gestore rilascia alla persona segnalante un avviso di ricevimento entro sette giorni dalla presentazione, salvo impossibilità materiale dovuta all’anonimato o alla mancanza di un recapito sicuro.
L’avviso contiene:
- codice identificativo;
- data di ricezione;
- indicazione del gestore;
- modalità di interlocuzione;
- richiamo alla riservatezza;
- eventuale richiesta iniziale di integrazione;
- avviso di non utilizzare canali non protetti.
18. Riscontro
Il gestore fornisce riscontro entro tre mesi:
- dalla data dell’avviso di ricevimento;
- oppure, in mancanza dell’avviso, dalla scadenza del termine di sette giorni successivo alla presentazione.
Il riscontro può informare su:
- archiviazione motivata;
- apertura delle verifiche;
- trasmissione a un soggetto competente;
- misure adottate;
- attività ancora in corso;
- conclusione dell’istruttoria.
Non è necessario comunicare informazioni la cui divulgazione possa compromettere indagini, diritti di terzi, riservatezza o procedimenti giudiziari. I termini di sette giorni e tre mesi sono previsti dalla procedura disciplinata dal Decreto e dalle Linee guida ANAC.
19. Fasi della gestione
19.1 Ricezione
Il gestore:
- registra la data;
- assegna un codice;
- separa l’identità dal contenuto;
- verifica la sicurezza degli allegati;
- limita gli accessi;
- invia l’avviso di ricevimento.
19.2 Valutazione preliminare
Vengono verificati:
- pertinenza del canale;
- sufficiente circostanziazione;
- competenza dell’organizzazione;
- possibile conflitto di interesse;
- rischio di ritorsione;
- urgenza;
- necessità di preservare prove;
- presenza di dati non necessari;
- eventuale obbligo di coinvolgere autorità.
19.3 Istruttoria
Il gestore può:
- chiedere integrazioni;
- acquisire documenti;
- ascoltare persone informate;
- svolgere verifiche tecniche;
- coinvolgere specialisti vincolati alla riservatezza;
- proporre misure di protezione;
- richiedere la conservazione di documenti;
- trasmettere gli atti alle funzioni competenti.
19.4 Conclusione
La procedura può concludersi con:
- archiviazione;
- accertamento totale o parziale;
- trasmissione alle autorità;
- procedimento disciplinare;
- correzione organizzativa;
- intervento tecnico o di sicurezza;
- modifica di procedure;
- revisione di un contratto;
- recupero di somme o beni;
- formazione;
- altre misure proporzionate.
20. Segnalazioni manifestamente infondate
Una segnalazione può essere archiviata quando:
- è priva di elementi essenziali;
- riguarda esclusivamente questioni estranee al canale;
- è impossibile da verificare;
- riproduce una segnalazione già definita senza nuovi elementi;
- contiene informazioni palesemente false;
- è utilizzata in modo abusivo.
L’archiviazione deve essere:
- motivata;
- registrata;
- comunicata al segnalante, quando possibile;
- effettuata senza diffondere dati personali;
- distinta da un giudizio disciplinare sulla persona.
L’errore in buona fede non costituisce di per sé abuso.
21. Trasmissione alle autorità
Il gestore può trasmettere fatti e documenti:
- all’autorità giudiziaria;
- alla polizia giudiziaria;
- ad ANAC;
- al Garante per la protezione dei dati;
- all’Ispettorato del lavoro;
- ad autorità amministrative competenti;
- all’Organismo di vigilanza;
- ad altre autorità previste dalla legge.
La trasmissione deve essere:
- limitata ai dati necessari;
- documentata;
- effettuata con canali sicuri;
- rispettosa degli obblighi di segreto;
- accompagnata dalle informazioni utili a preservare la riservatezza.
22. Riservatezza dell’identità
L’identità della persona segnalante e qualsiasi informazione da cui possa essere ricavata, direttamente o indirettamente, non devono essere rivelate senza consenso espresso, salvo i casi e le procedure previste dalla legge.
La protezione riguarda anche:
- contenuto della segnalazione;
- allegati;
- identità della persona coinvolta;
- identità delle persone menzionate;
- facilitatori;
- persone connesse;
- testimoni.
ANAC precisa che la riservatezza riguarda non soltanto il nominativo, ma tutti gli elementi dai quali l’identità possa essere ricavata anche indirettamente.
23. Procedimenti disciplinari e diritto di difesa
Quando la contestazione disciplinare è fondata, in tutto o in parte, sulla segnalazione e la conoscenza dell’identità del segnalante risulta indispensabile per la difesa della persona coinvolta:
- devono essere spiegate per iscritto le ragioni della rivelazione;
- deve essere richiesto il consenso espresso della persona segnalante;
- devono essere divulgate soltanto le informazioni necessarie;
- devono essere adottate misure contro le ritorsioni;
- ogni accesso deve essere documentato.
La tutela del segnalante deve essere bilanciata con il diritto di difesa della persona coinvolta, senza consentire accessi indiscriminati al fascicolo.
24. Persona coinvolta
La persona indicata nella segnalazione:
- non è considerata responsabile fino alla conclusione delle verifiche;
- ha diritto alla dignità e alla riservatezza;
- può essere ascoltata;
- può produrre osservazioni e documenti;
- non deve essere esposta pubblicamente;
- non può utilizzare il procedimento per identificare o intimidire il segnalante;
- deve essere informata nei tempi compatibili con la tutela dell’istruttoria.
L’informazione può essere differita quando la comunicazione immediata comprometterebbe:
- acquisizione delle prove;
- sicurezza delle persone;
- efficacia delle verifiche;
- tutela della riservatezza;
- procedimenti giudiziari.
25. Protezione dalle ritorsioni
Sono vietati atti, provvedimenti, comportamenti od omissioni determinati dalla segnalazione e capaci di causare un danno ingiusto.
Possono costituire ritorsione:
- licenziamento;
- sospensione;
- retrocessione;
- mancata promozione;
- riduzione del compenso;
- modifica peggiorativa delle mansioni;
- trasferimento ingiustificato;
- mancato rinnovo del contratto;
- interruzione di una collaborazione;
- esclusione da progetti o corsi;
- valutazioni negative artificiose;
- coercizione;
- intimidazione;
- molestie;
- isolamento;
- discriminazione;
- danno reputazionale;
- inserimento in liste discriminatorie;
- perdita di opportunità professionali;
- azioni legali abusive;
- annullamento ingiustificato di ordini o incarichi;
- richiesta impropria di accertamenti sanitari;
- ostacolo alla formazione;
- minacce rivolte a persone collegate.
26. Misure di protezione
Quando emerge un rischio di ritorsione possono essere adottate:
- separazione delle funzioni;
- modifica temporanea dei referenti;
- limitazione degli accessi ai dati;
- conservazione delle prove;
- sospensione di decisioni potenzialmente ritorsive;
- coinvolgimento di un consulente indipendente;
- supporto organizzativo;
- monitoraggio periodico;
- interventi disciplinari;
- comunicazione ad ANAC;
- tutela giudiziaria.
Le comunicazioni relative a presunte ritorsioni rientranti nel Decreto legislativo n. 24/2023 devono essere trasmesse ad ANAC secondo le modalità ufficiali.
27. Condizioni per beneficiare della protezione
Le tutele previste dalla legge operano quando, al momento della segnalazione, denuncia o divulgazione:
- la persona aveva fondati motivi per ritenere vere le informazioni;
- le informazioni rientravano ragionevolmente nell’ambito della disciplina;
- sono state rispettate le condizioni previste per il canale utilizzato.
I motivi personali della segnalazione non escludono automaticamente la protezione.
La protezione non copre la responsabilità per:
- informazioni consapevolmente false;
- calunnia o diffamazione;
- acquisizione illecita di informazioni mediante condotte autonome non necessarie;
- fatti non collegati alla segnalazione;
- condotte dolose o gravemente colpose accertate nei modi previsti dalla legge.
28. Responsabilità per segnalazioni false
Le tutele possono venire meno quando venga accertata, anche con sentenza di primo grado nei casi previsti:
- responsabilità penale per diffamazione o calunnia;
- responsabilità civile per avere riferito intenzionalmente o con colpa grave informazioni false.
Restano possibili:
- sanzioni disciplinari;
- responsabilità civile;
- responsabilità penale;
- obblighi risarcitori.
La perdita della protezione non deve essere dichiarata sulla base della sola infondatezza della segnalazione.
29. Canale esterno ANAC
La persona può utilizzare il canale esterno ANAC quando ricorre una delle condizioni previste dalla legge, tra cui:
- il canale interno obbligatorio non è attivo;
- il canale interno non è conforme;
- una precedente segnalazione interna non ha avuto seguito;
- esistono fondati motivi per ritenere che la segnalazione interna non avrebbe seguito efficace;
- esiste un concreto rischio di ritorsione;
- la violazione può costituire un pericolo imminente o manifesto per l’interesse pubblico.
L’accesso al canale esterno è subordinato alle condizioni specificamente previste dal decreto e non costituisce una semplice alternativa priva di requisiti.
La pagina informativa del sito deve rinviare alla piattaforma ufficiale ANAC senza riprodurre moduli non autorizzati.
30. Divulgazione pubblica
La divulgazione pubblica consiste nel rendere le informazioni accessibili al pubblico mediante:
- stampa;
- mezzi elettronici;
- social media;
- siti web;
- altre forme di diffusione.
Le tutele si applicano soltanto quando ricorrono le condizioni previste dalla legge, ad esempio:
- precedente utilizzo dei canali senza riscontro adeguato;
- pericolo imminente o manifesto per l’interesse pubblico;
- rischio di ritorsione;
- ridotta possibilità di efficace accertamento;
- rischio di occultamento o distruzione delle prove;
- possibile collusione o coinvolgimento del destinatario della segnalazione.
La pubblicazione online non deve essere considerata il canale ordinario iniziale. ANAC chiarisce che la divulgazione pubblica è protetta soltanto in presenza delle specifiche condizioni stabilite dal legislatore.
31. Denuncia all’autorità giudiziaria o contabile
Resta ferma la possibilità di rivolgersi direttamente:
- all’autorità giudiziaria;
- alla polizia giudiziaria;
- alla Corte dei conti, quando competente;
- ad altre autorità previste dalla legge.
La Policy non limita il diritto di denuncia né impone di attendere la conclusione della procedura interna quando ciò non sia richiesto.
32. Misure di sostegno
Le persone segnalanti possono accedere, nei casi previsti, a informazioni e assistenza gratuita fornite dagli enti del Terzo settore iscritti nell’apposito elenco ANAC.
Le misure possono riguardare:
- modalità di segnalazione;
- protezione dalle ritorsioni;
- diritti della persona coinvolta;
- accesso al patrocinio a spese dello Stato;
- assistenza e orientamento.
ANAC ha avviato nel 2026 la procedura relativa all’elenco degli enti del Terzo settore incaricati di offrire tali misure gratuitamente.
Protezione dei dati personali
33. Titolare del trattamento
Titolare: dott. Ali Sheta
Contatto privacy: info@alisheta.it
DPO: dott. Ali Sheta
Nel regime obbligatorio, il trattamento è effettuato per adempiere agli obblighi previsti dal Decreto legislativo n. 24/2023.
Nel regime volontario, le basi giuridiche devono essere valutate separatamente, evitando di trattare categorie particolari di dati in assenza di un valido presupposto.
34. Finalità del trattamento
I dati vengono trattati per:
- ricevere le segnalazioni;
- verificarne l’ammissibilità;
- mantenere le interlocuzioni;
- svolgere accertamenti;
- prevenire ritorsioni;
- adottare misure correttive;
- difendere diritti;
- adempiere a obblighi legali;
- collaborare con autorità competenti;
- documentare il procedimento.
I dati non devono essere utilizzati per:
- marketing;
- profilazione commerciale;
- valutazioni automatiche;
- controllo generalizzato dei lavoratori;
- finalità incompatibili;
- identificazione non autorizzata del segnalante.
35. Minimizzazione
Devono essere trattati soltanto dati:
- pertinenti;
- necessari;
- aggiornati;
- proporzionati;
- collegati alla violazione.
I dati manifestamente non utili devono essere:
- evitati;
- oscurati;
- cancellati;
- non trasmessi a terzi;
- esclusi dai fascicoli operativi.
36. Informativa privacy
La persona segnalante deve poter consultare un’informativa contenente almeno:
- identità del titolare;
- contatti;
- finalità;
- base giuridica;
- categorie di dati;
- destinatari;
- tempi di conservazione;
- misure di riservatezza;
- eventuali fornitori;
- trasferimenti internazionali;
- diritti e possibili limitazioni;
- diritto di reclamo al Garante;
- natura obbligatoria o facoltativa dei dati;
- conseguenze della mancata comunicazione.
L’informativa non deve rivelare dettagli capaci di compromettere la sicurezza del canale.
37. Valutazione d’impatto
Per i soggetti obbligati, il sistema deve essere progettato sulla base di una valutazione d’impatto sulla protezione dei dati, considerando:
- rischio di identificazione;
- accessi abusivi;
- metadati;
- log;
- posta elettronica;
- rete interna;
- dispositivi utilizzati;
- fornitori;
- conservazione;
- trasferimenti;
- rischio di ritorsione;
- dati giudiziari e categorie particolari;
- gestione degli incidenti.
Il Garante richiede protezione fin dalla progettazione, cifratura, misure adeguate al rischio e valutazione dell’affidabilità della piattaforma e dei fornitori.
38. Misure di sicurezza
Il sistema deve prevedere, secondo il rischio:
- cifratura durante la trasmissione;
- cifratura dei dati archiviati;
- separazione dell’identità dal contenuto;
- autenticazione forte;
- autorizzazioni individuali;
- principio del minimo privilegio;
- tracciamento degli accessi senza esporre il segnalante;
- protezione dei backup;
- aggiornamenti di sicurezza;
- test periodici;
- procedure di revoca degli accessi;
- divieto di copie locali non autorizzate;
- distruzione sicura;
- piano di risposta agli incidenti;
- controllo dei fornitori;
- protezione contro malware e allegati pericolosi.
39. Fornitore della piattaforma
Quando viene utilizzato un fornitore esterno devono essere verificati:
- esperienza;
- misure tecniche;
- cifratura;
- hosting;
- localizzazione dei dati;
- subfornitori;
- tempi di conservazione;
- gestione dei log;
- procedure di cancellazione;
- continuità operativa;
- incident response;
- possibilità di audit;
- trasferimenti internazionali;
- indipendenza da sistemi HR o CRM.
Il fornitore deve essere nominato responsabile del trattamento ai sensi dell’articolo 28 GDPR quando opera per conto del titolare.
40. Accesso ai dati
Possono accedere al fascicolo soltanto:
- gestore;
- gestore alternativo, quando necessario;
- personale formalmente autorizzato;
- consulenti incaricati per specifiche verifiche;
- autorità competenti.
Ogni accesso deve essere:
- motivato;
- limitato;
- tracciato;
- protetto;
- revocato al termine dell’incarico.
Ali Sheta non deve accedere automaticamente a una segnalazione quando sia direttamente coinvolto o versi in conflitto di interesse.
41. Conservazione
Le segnalazioni e la relativa documentazione sono conservate:
- per il tempo necessario alla gestione;
- comunque, nel regime del Decreto legislativo n. 24/2023, non oltre cinque anni dalla comunicazione dell’esito finale;
- per un periodo inferiore quando non sia più necessario conservarle;
- nel rispetto di riservatezza e minimizzazione.
Il termine di cinque anni costituisce un limite massimo e non un obbligo di conservare ogni segnalazione per l’intero periodo.
Alla scadenza devono essere cancellati:
- segnalazione;
- allegati;
- copie;
- verbali;
- dati identificativi;
- backup ragionevolmente eliminabili;
- credenziali e accessi collegati.
42. Diritti degli interessati
I diritti in materia di protezione dei dati sono esercitati nei limiti compatibili con:
- tutela della riservatezza del segnalante;
- prevenzione delle ritorsioni;
- accertamento della violazione;
- tutela dei diritti di terzi;
- segreto investigativo;
- diritto di difesa.
Le richieste della persona coinvolta non possono comportare automaticamente la rivelazione dell’identità del segnalante.
43. Violazione dei dati
In caso di accesso abusivo, perdita o divulgazione:
- il sistema viene messo in sicurezza;
- vengono revocati gli accessi compromessi;
- viene preservata la prova dell’incidente;
- viene valutato il rischio;
- l’evento viene documentato;
- si valuta la notifica al Garante;
- si valuta la comunicazione agli interessati;
- si adottano misure correttive;
- viene verificato il rischio di ritorsione;
- viene aggiornata la DPIA.
Organizzazione e controllo
44. Formazione
Il gestore e le persone autorizzate devono ricevere formazione su:
- Decreto legislativo n. 24/2023;
- Linee guida ANAC;
- riservatezza;
- protezione dei dati;
- sicurezza informatica;
- conflitti di interesse;
- ascolto imparziale;
- gestione delle prove;
- prevenzione delle ritorsioni;
- diritti della persona coinvolta;
- segnalazioni anonime;
- data breach;
- comunicazione con le autorità.
Le Linee guida ANAC 2025 attribuiscono particolare rilievo alla formazione del gestore e del personale coinvolto.
45. Obblighi di collaboratori e personale
Le persone coinvolte nelle attività professionali devono:
- conoscere la Policy;
- utilizzare il canale corretto;
- non indagare autonomamente;
- non tentare di identificare il segnalante;
- non distruggere documenti;
- non esercitare ritorsioni;
- collaborare alle verifiche;
- proteggere la riservatezza;
- segnalare eventuali conflitti;
- rispettare le misure correttive.
46. Divieto di ostacolo
È vietato:
- impedire l’accesso al canale;
- minacciare chi intenda segnalare;
- controllare gli accessi alla piattaforma;
- richiedere preventivamente il contenuto della segnalazione;
- sequestrare documenti;
- cancellare prove;
- identificare il segnalante mediante log;
- imporre accordi di riservatezza diretti a impedire segnalazioni lecite;
- interferire con il gestore;
- ritardare intenzionalmente il procedimento.
47. Sistema disciplinare
Quando applicabile, il sistema disciplinare può prevedere misure nei confronti di chi:
- viola la riservatezza;
- commette ritorsioni;
- ostacola una segnalazione;
- tenta di identificare il segnalante;
- altera o distrugge prove;
- non dà seguito diligente;
- accede senza autorizzazione;
- effettua consapevolmente segnalazioni false;
- utilizza dati per finalità estranee;
- omette di dichiarare un conflitto di interesse.
Le misure devono rispettare:
- legge;
- contratto;
- CCNL;
- proporzionalità;
- contraddittorio;
- diritto di difesa.
48. Sanzioni ANAC
Nei casi previsti dal Decreto legislativo n. 24/2023, ANAC può applicare sanzioni amministrative, tra l’altro, quando accerta:
- ritorsioni;
- ostacolo o tentativo di ostacolo;
- violazione della riservatezza;
- mancata istituzione del canale;
- procedure non conformi;
- mancata verifica e analisi delle segnalazioni.
Le sanzioni principali possono raggiungere importi compresi tra 10.000 e 50.000 euro; sono inoltre previste specifiche sanzioni nei confronti della persona segnalante nei casi di responsabilità accertata per segnalazioni dolose o gravemente colpose.
49. Monitoraggio
Almeno una volta all’anno vengono verificati, in forma aggregata:
- numero delle segnalazioni;
- modalità utilizzate;
- tempi di presa in carico;
- tempi di riscontro;
- esiti;
- segnalazioni anonime;
- conflitti di interesse;
- accessi non autorizzati;
- incidenti privacy;
- misure correttive;
- segnalazioni di ritorsione;
- formazione svolta;
- funzionamento della piattaforma;
- necessità di aggiornamento.
Il monitoraggio non deve consentire l’identificazione indiretta delle persone.
50. Report annuale
Può essere predisposto un report contenente esclusivamente dati aggregati:
- numero di segnalazioni ricevute;
- categorie generali;
- segnalazioni archiviate;
- procedimenti avviati;
- misure correttive;
- tempi medi;
- formazione;
- criticità tecniche;
- miglioramenti programmati.
Non devono essere pubblicati:
- nomi;
- dettagli identificativi;
- allegati;
- riferimenti a casi facilmente riconoscibili;
- dati giudiziari individuali;
- informazioni sulle indagini in corso.
51. Pubblicazione sul sito
La pagina whistleblowing deve contenere:
- finalità;
- soggetti ammessi;
- violazioni segnalabili;
- questioni escluse;
- accesso al canale sicuro;
- modalità orale;
- possibilità di incontro;
- tempi di gestione;
- riservatezza;
- divieto di ritorsione;
- canale esterno ANAC;
- informativa privacy;
- contatto per problemi tecnici;
- versione e data della Policy.
La pagina non deve:
- incorporare tracker pubblicitari;
- utilizzare il normale modulo contatti;
- mostrare l’accesso alla piattaforma nei log del CRM;
- inviare conferme contenenti dettagli della segnalazione;
- richiedere autenticazione mediante account aziendale, quando ciò renda tracciabile la persona.
52. Revisione della Policy
La Policy viene riesaminata:
- almeno annualmente;
- in caso di modifica normativa;
- dopo aggiornamenti ANAC o del Garante;
- quando cambia l’organizzazione;
- quando viene adottato un modello 231;
- al superamento delle soglie dimensionali;
- all’introduzione di una nuova piattaforma;
- dopo un incidente;
- dopo una segnalazione particolarmente complessa;
- quando emergono ritorsioni;
- alla modifica dei fornitori;
- quando cambiano le modalità di trattamento dei dati.
Il rispetto del Codice costituisce parte integrante dei rapporti professionali e commerciali.
53. Impegno Finale
AliSheta® si impegna a creare prodotti che rappresentino l'eccellenza del design italiano, coniugando innovazione, sostenibilità, qualità e responsabilità. Ogni scelta aziendale è orientata alla creazione di valore per i clienti, alla tutela dell'ambiente e alla crescita delle persone, nel rispetto dei più elevati standard etici.
Dichiarazione di Impegno
"In AliSheta® crediamo che il vero design nasca dall'incontro tra creatività, innovazione e responsabilità. Ogni prodotto che realizziamo è progettato per durare, ispirare e migliorare la vita delle persone, valorizzando il Made in Italy e contribuendo a un futuro più sostenibile, inclusivo e orientato all'eccellenza."
Approvato da: AliSheta®
Luogo e data: Pordenone, 22/07/2026
Firma del Legale Rappresentante
AliSheta®
