L’ANAC è l’autorità competente per irrogare le sanzioni amministrative pecuniarie previste dall’art. 21 del D.Lgs. 24/2023, sia per il settore pubblico sia per quello privato. Le fattispecie sanzionate sono sette, con due fasce di importo distinte.
Violazioni da 10.000€ a 50.000€ | Chi risponde |
|---|---|
Ritorsioni accertate contro il segnalante | La persona fisica responsabile della condotta |
Ostacolo o tentativo di ostacolare la segnalazione | La persona fisica responsabile della condotta |
Violazione dell’obbligo di riservatezza (art. 12) | La persona fisica responsabile della violazione |
Mancata istituzione dei canali di segnalazione | L’organo dirigente (vertice aziendale: legale rappresentante, amministratore delegato o unico) |
Mancata adozione di procedure per l’effettuazione e la gestione delle segnalazioni, o procedure non conformi al decreto | L’organo dirigente |
Mancato svolgimento dell’attività di verifica e analisi delle segnalazioni ricevute | Il gestore delle segnalazioni |
Violazioni da 500€ a 2.500€ | Chi risponde |
|---|---|
Responsabilità civile accertata del segnalante per diffamazione o calunnia, commesse con dolo o colpa grave (anche con sentenza di primo grado) | La persona segnalante |
Questa distinzione è importante: le sanzioni più pesanti non colpiscono solo “l’azienda” in astratto, ma individuano un responsabile specifico. Solitamente il vertice per le scelte strutturali (attivare o meno il canale, adottare procedure conformi), il gestore per la corretta gestione operativa, il singolo autore per condotte ritorsive o ostative.
È uno dei motivi per cui affidare la gestione a un soggetto formato e con ruolo definito riduce il rischio, rispetto a una gestione informale o non tracciata.
Le sanzioni ANAC non esauriscono il rischio. Un canale che tratta in modo scorretto i dati del segnalante (assenza di cifratura, accessi non tracciati, anonimato dichiarato ma non garantito tecnicamente) espone l’azienda anche a un procedimento del Garante per la protezione dei dati personali, indipendente e cumulabile rispetto a quello ANAC.
Le sanzioni GDPR seguono il regime ordinario del Regolamento (UE) 2016/679: fino a 20 milioni di euro o al 4% del fatturato globale annuo dell’esercizio precedente, se superiore, per le violazioni più gravi in materia di trattamento dei dati personali.
Nella pratica, per una PMI, l’entità della sanzione viene calibrata sulla gravità della violazione e sul numero di soggetti coinvolti, ma il punto centrale resta lo stesso: un canale email o una PEC, oltre a non essere conformi al D.Lgs. 24/2023, sono spesso anche una violazione GDPR nel momento in cui non garantiscono l’anonimato tecnico del segnalante.
Per le aziende dotate di un Modello Organizzativo 231, la posta in gioco è più alta. L’art. 21, comma 2 del D.Lgs. 24/2023 stabilisce che il sistema disciplinare a presidio del Modello 231 deve prevedere sanzioni interne per gli stessi illeciti sanzionabili da ANAC. Ma l’implicazione più rilevante è un’altra: un canale whistleblowing carente o assente indebolisce l’efficacia esimente del Modello 231 stesso, cioè la sua capacità di proteggere l’ente dalla responsabilità amministrativa in caso di reato commesso da un dipendente o amministratore nell’interesse dell’azienda.
In altre parole, per le aziende con Modello 231 il rischio non si limita alla sanzione ANAC diretta: un canale non conforme può vanificare, in sede di giudizio, l’intero impianto di tutela costruito con il Modello stesso.
Per il quadro completo su come whistleblowing e Modello 231 si intrecciano:
Whistleblowing e Modello 231
[pagina in aggiornamento]
Le sanzioni descritte in questa pagina condividono quasi sempre la stessa origine: un canale attivato in modo formale ma non davvero conforme, ad esempio una PEC scambiata per un canale telematico dedicato, un gestore non formato, l’assenza di tracciabilità sulle fasi di gestione. Evitare il rischio significa quindi occuparsi di tre livelli insieme: lo strumento tecnico, le procedure interne, la persona che gestisce le segnalazioni nel tempo, non uno dei tre isolatamente.
Guida completa su chi è obbligato, come deve essere fatto un canale davvero conforme e come scegliere la soluzione giusta:
Whistleblowing aziendale – guida completa
Parità di genere (UNI PdR 125:2022)
Segnalazioni etiche e di sostenibilità ESG
Standard SA8000
Altre segnalazioni interne
Segnala Sicuro è la piattaforma per la gestione delle segnalazioni whistleblowing conforme al D.Lgs. 24/2023 e alle Linee Guida ANAC.
Il servizio è fornito, implementato e gestito da Ambient7, Managed Service Provider IT con sede a Monfalcone (GO), attivo dal 2006 in sicurezza informatica, continuità operativa e compliance normativa per aziende non solo in Friuli Venezia Giulia, ma in tutta Italia.
Segnala Sicuro è un’estensione diretta del lavoro che Ambient7 svolge ogni giorno come referente IT per aziende: non nasce come prodotto isolato.
La piattaforma è certificata ISO 27001 e ospitata su infrastruttura europea, in linea con i requisiti GDPR su trattamento e localizzazione dei dati.