举报人政策和人员保护
1)导言和目标
举报人政策(whistleblowing)是公司道德和风险管理的基础。它为员工、承包商、合作伙伴和附属公司报告违规行为提供了安全的途径:腐败、欺诈、反洗钱、制裁、违反责任游戏行为、数据安全、骚扰、利益冲突、报告操纵等。政策目标:(1)及早发现违规行为,(2)保护举报人,(3)透明和公正的调查,(4)防止报复。
2)关键原则
对压制的零容忍度。禁止任何形式的压力,降级,裁员,"冻结"奖金,威胁。
保密,并在可能的情况下匿名。举报人的身份仅在法律必要性和访问协议下披露。
调查的独立性。冲突各方及其经理被排除在外。
及时性和比例性。时机由SLA固定,措施-与风险相称。
保护诚信。善意的信息受到保护,即使事实没有得到证实。
对滥用缺乏免疫作用。故意虚假的谴责是纪律责任。
3)行动范围
内部工作人员(工作人员/合同)。
承包商,顾问,附属机构,支持代理,游戏/支付提供商。
求职者(招聘违规报告)。
前工作人员(离职后有限期间建议≥ 12个月)。
4)何处举报(类别)
财务/欺诈:虚假账户,回扣,"绘制"指标,员工的奖金。
合规性:AML/KYC违规行为,制裁,伪造文件,非法向被禁止的同性恋者致敬。
信息/数据:泄漏、后门、KMS绕过、日志操作。
道德/HR:骚扰,歧视,欺凌,利益冲突。
游戏诚实:RTP/RNG操纵,恶意促销。
职业安全/安全:健康威胁,H&S违规行为。
5)消息渠道(最低拨号)
1.外部燃烧线(24/7,独立运营商):网络表格,电话,电子邮件;支持匿名和多语种。
2.内部门户/机器人(SSO,但匿名窗口选项)。
3.DPO/SRO/合规官员是一个个人邮箱。
4.物理信任框(用于离线位置)。
5.如果内部渠道不起作用或存在报复风险,则有权向监管机构/监察员进行外部沟通。
通道要求:加密,审核日志,状态跟踪,SLA计时器,deanonymization保护。
6)时间表和SLA(推荐标准)
T+7天:向举报人确认收到消息(如果不是匿名的话)。
T+30天:审前拘留(scope,调查计划)。
T+90天:复杂桉件的最终答复/临时报告(有延期理由)。
P0事件(生命/安全威胁,严重泄漏):立即响应,在2小时内升级。
7)过程(端到端流)
1.提交消息→分配唯一的ID,即匿名者的保护PIN。
2.三合一和分类(HR/Legal/GRC):风险,利益冲突,需要保存证据。
3.任命独立团队(请参阅RACI)。
4.收集/保存证据:记录,书信,IDS/EDR文物,财务文件(带有存储链)。
5.访谈和分析(尽量减少举报人的身份披露)。
6.结论和建议:纪律处分、管制改进、监管通知(如有必要)。
7.Fidbeck告密者:状态和总体结果,不影响调查/秘密。
8.镇压监测:后控制6-12个月。
8)RACI(角色和责任)
9)保护举报人
禁止报复:载于劳动文件/守则。
隐私:个人数据和背景根据"严格需要了解"的原则披露。
应举报人的要求翻译/更改时间表以减轻压力。
带薪休假/支持(在高毒性情况下)。
法律援助(在严重桉件中----基本费用的补偿)。
监视KPI症状:分数突然恶化,奖金块,转移到"罚款"轮班。
10)匿名: 边界和期望
接受匿名消息,但需要诚实地解释限制:沟通更困难,有误解的风险。支持双向通道(ID+PIN)进行改进。不要试图去匿名--它破坏信任,可能触犯法律。
11)与其他政策的关系
道德和行为守则
反腐败和礼品政策
AML/KYC/制裁
信息安全和隐私(GDPR/PDPA/LGPD)
职业安全和H&S
骚扰和反歧视政策
12)数据和隐私
仅保留所需的最低限度,将举报人的身份与案件材料分开。
处理的法律依据:合法利益/法律义务。
保质期:根据当地要求(通常为3-6年),或直到争议结束。
安全:单独的保险箱/密钥,有限的访问,审核请求。
13)外部信息和监管机构
政策应承认举报人有权直接与主管当局(监管机构,监察员,执法人员)联系,特别是在内部渠道不可靠或利益冲突的情况下。公司承诺不妨碍或起诉。
14)类别和优先级矩阵
15)效率度量(dashbord)
漏斗:已收到工作→ →确认→关闭。
按优先顺序排列的平均三重奏/闭幕时间。
导致纠正措施的案件比例。
NPS/渠道信任(匿名调查)。
安全指数:没有关于报复的投诉,报告后没有"奇怪"的人事决定。
培训覆盖范围及其周期性。
16)学习和沟通
年度强制性培训(案例,模拟)。
带有QR频道代码的海报/登陆。
"如何正确"的端到端示例:信件,信件,报告。
员工报告:汇总统计数据和无人桉例。
17)与供应商/分支机构的互动
在条约中:有义务/维护举报人渠道,承认直接与我们联系的权利,禁止报复。
"有权进行审计",并有义务在X小时内通知重大事件。
道德标准和联系点共享存储库。
18)模板条款(措辞大纲)
禁止镇压:- "公司不允许对真诚举报指称违规行为的个人采取任何形式的报复。任何具有压力性质的行动都必须采取纪律措施,直至解雇为止。"
- "有关举报人身份和通信细节的信息应保密处理,只有在严格必要或法律要求下才披露。"
- "调查由授权独立小组进行;可能存在利益冲突的人不得进入。"
- SLA:
- "确认-7天;初步答复:30天;结果-90天(或有延期理由的临时报告)"。
(在应用之前,请适应本地法律/教规。)
19)与iGaming风险集成
与Responsible Gaming(VIP程序滥用,自我体验旁路)捆绑在一起。
控制游戏提供商(干扰RTP,在法规之外快速伪造)。
市场营销/附属机构:虚假承诺,"黑人"激光生成做法。
付款:规避制裁/AML,"灰色"PSP,危险/越位。
20)实施支票
1.指定Whistleblowing Officer和备用从属线。
2.选择并启动受保护的通道(建议使用外部运算符)。
3.批准政策,RACI,SLA,消息表。
4.设置法律保留和证据保存程序。
5.进行踢出训练+年度刷新模块。
6.将禁止镇压纳入劳动合同和法典。
7.运行行车记录仪指标和季度行车记录仪。
8.对主要供应商进行风险评估,并将承付款列入合同。
9.每6至12个月组织一次渠道信任调查。
10.使用路边和关键功能进行测试事件(table top)。
结论
举报人的工作政策不仅仅是"放弃投诉"的渠道。这是一个信任的生态系统:受保护的渠道、明确的角色、独立的调查、零容忍报复和定期向董事会报告。正式的SLA,培训以及与风险管理的集成使其成为预防侵权行为的有效工具,并增强了公司的道德文化。