通報者ポリシーと人事保護
1)導入と目標
内部通報は企業倫理とリスクマネジメントの基盤です。腐敗、詐欺、AML/制裁、責任あるプレーの違反、データセキュリティ、ハラスメント、利益相反、報告の操作など、従業員、請負業者、パートナーおよび関連会社が違反を報告するための安全な方法を作成します。政策目標:(1)違反の早期発見、(2)報告の保護、(3)透明かつ公正な調査、(4)報復の防止。
2)主な原則
報復へのゼロ許容。圧力の任意の形態、低下、解雇、「凍結」ボーナス、脅威は禁止されています。
機密性と、可能であれば匿名性。情報提供者の身元は、法的必要性とアクセスプロトコルによってのみ開示されます。
調査の独立性。競合当事者とその管理者は除外されます。
適時性と比例性。用語はSLAによって固定されており、対策はリスクに見合っています。
完全性保護。事実が確認されていない場合でも、正当なメッセージが保護されます。
虐待に対する予防接種効果の欠如。故意に偽りの非難は懲らしめの責任です。
3)スコープ
社内社員(社員・契約社員)
契約者、コンサルタント、関連会社、サポートエージェント、ゲーム/決済プロバイダー。
求職者(採用法違反の報告)
元従業員(解雇後の限られた時間、推奨≥ 12ヶ月)。
4)何をどこに報告するか(カテゴリー)
金融/詐欺:架空のアカウント、キックバック、「描画」メトリクス、スタッフによるボーナスの乱用。
コンプライアンス:AML/KYC違反、制裁、文書の偽造、禁止された地理における違法ギャンブル。
InfoBase/data:リーク、バックドア、KMSバイパス、ログ操作。
倫理/人事:ハラスメント、差別、いじめ、利益相反。
ゲーム正直:RTP/RNG操作、悪質なプロモーション。
労働安全衛生:健康被害、H&S違反。
5)メッセージのチャネル(最低セット)
1.外部燃焼ライン(24/7、独立したオペレータ):Webフォーム、電話、電子メール;匿名性と多言語のサポート。
2.内部ポータル/ボット(SSO、匿名ウィンドウオプション)。
3.DPO/SRO/コンプライアンスオフィサー-個人用メールボックス。
4.物理的なトラストボックス(オフラインの場所)。
5.内部チャネルが機能していない場合、または報復のリスクがある場合、レギュレータ/オンブズマンへの外部通信の権利。
チャネル要件:暗号化、監査ログ、ステータス追跡、SLAタイマー、匿名化保護。
6)タイミングおよびSLA(推薦された標準)
T+7日:情報提供者へのメッセージの受信の確認(匿名ではない場合)。
T+30日:予備結論(範囲、調査計画)。
T+90日:複雑なケースの最終応答/中間報告(拡張のための正当化を含む)。
P0インシデント(生命/安全に対する脅威、重大な漏洩):即時応答、2時間以内のエスカレーション。
7)プロセス(エンドツーエンドの流れ)
1.メッセージの送信→一意のIDの割り当て、匿名のためのセキュリティPIN。
2.トリアージと分類(HR/Legal/GRC):リスク、利益相反、証拠を保存する必要があります。
3.独立したチームを割り当てる(RACIを参照)。
4.証拠の収集/保存:ログ、通信、IDS/EDRアーティファクト、財務文書(ストレージチェーン付き)。
5.面接と分析(内部告発者の個人情報の開示を最小限に抑える)。
6.結論と勧告:懲戒措置、管理の改善、規制当局への通知(必要に応じて)。
7.情報提供者へのFidbek:調査/秘密への偏見のない状態と全体的な結果。
8.モニタリング抑圧:ポストコントロール6-12ヶ月。
8) RACI(役割と責任)
9)内部告発者の保護
抑圧の禁止:労働文書/コードで固定されています。
機密性:個人データとコンテキストは「、知るために厳密に必要」の原則で開示されています。
圧力を減らすために情報提供者の要求に応じて翻訳/修正をスケジュールします。
有給休暇/サポート(状況が非常に有毒な場合)。
法的援助(重大な場合-基礎費用の補償)。
KPI症状モニタリング:成績の急激な悪化、ボーナスブロック、「ペナルティ」シフトへの移行。
10)匿名性: 境界と期待
匿名のメッセージは受け入れられますが、制限は正直に説明する必要があります。コミュニケーションはより困難であり、誤解のリスクがあります。改良のための双方向チャネル(ID+PIN)を支えて下さい。匿名化しようとしないでください-これは信頼を損ない、法律に違反する可能性があります。
11)他の方針との関係
倫理・行動規範
腐敗防止と贈与に関する方針
AML/KYC/制裁
情報セキュリティとプライバシー(GDPR/PDPA/LGPD)
労働衛生とH&S
ハラスメント・差別防止政策
12)データとプライバシー
必要最小限を保ち、情報提供者の身元をケース資料から分離します。
処理の法的根拠:正当な利益/法的義務。
賞味期限:ローカル要件(通常3-6年)または紛争の終了まで。
セキュリティ:個別の安全/キー、制限されたアクセス、監査要求。
13)外部メッセージとレギュレータ
ポリシーは、特に内部チャネルが信頼できないまたは利益相反している場合は、情報提供者が管轄当局(規制当局、オンブズマン、法執行官)に直接適用する権利を認識する必要があります。会社はこれのために妨害するか、または起訴しないことを約束する。
14)カテゴリーと優先順位のマトリックス
15)パフォーマンス指標(ダッシュボード)
漏斗:→received→confirmed→closed。
優先順位による平均トリアージ/閉鎖時間。
是正処置につながるケースの割合。
NPS/チャンネルの信頼(匿名投票)。
安全指標:抑圧の苦情、報告後の「奇妙な」人事決定はありません。
訓練の適用範囲および頻度。
16)トレーニングとコミュニケーション
年間必須のトレーニング(ケース、シミュレーション)。
QRチャンネルコード付きのポスター/ランディングページ。
「方法」のクロスカット例:文字、通信、レポート。
従業員レポート:人格のない集計された統計とケース。
17)サプライヤー・アフィリエイトとの交流
契約において:情報提供者のチャネルを持つ/維持する義務、直接当社に連絡する権利を認識する義務、抑圧の禁止。
「監査の権利」とX時間以内に重要なインシデントを通知する義務。
倫理基準とコンタクトポイントの共通リポジトリ。
18)テンプレート規定(原稿文)
抑圧の禁止:- "同社は、誠意を持って違反の疑いを報告した個人に対する報復を許可していません。圧力の性質を持つ行動は、解雇を含む懲戒処分を伴う"
- 「内部告発者の身元および連絡の詳細に関する情報は、厳重に必要な場合、または法律で要求された場合にのみ機密に取り扱われ、開示されます。」
- "調査は、認可された独立したチームによって行われています。利益相反の可能性のある人は、それを認めてはならない"
- "確認-7日;予備応答-30日;合計-90日(または延長の正当化を伴う中間報告)"
(使用前に現地の法律/契約に適応してください。)
19) iGamingリスクとの統合
責任あるゲームとバンドル(VIPプログラムの乱用、自己排除のバイパス)。
ゲームプロバイダの制御(RTPとの干渉、規制外の迅速な修正)。
マーケティング/アフィリエイト:虚偽の約束、「黒」リードジェネレーションの実践。
支払い:制裁/AMLの回避、「グレー」PSP、危険なオン/オフランプ。
20)実装チェックリスト
1.内部告発責任者とバックアップ報告ラインを取締役会に割り当てる。
2.保護されたチャンネルを選択して起動します(外部オペレータを推奨)。
3.ポリシー、RACI、 SLA、メッセージフォームを承認します。
4.法的保持と証拠保存の手順を設定します。
5.キックオフトレーニング+年次リフレッシュモジュールを実施します。
6.雇用契約およびコードに抑圧の禁止を含める。
7.ダッシュボードメトリクスと四半期ごとのボードレビューを開始します。
8.主要なサプライヤーへのリスクを評価し、契約にコミットメントを含める。
9.6〜12ヶ月ごとにチャネル信頼調査を編成します。
10.ボードとキー機能を備えたテーブルトップテストインシデントを実施します。
お知らせいたします
内部告発者の作業方針は、単なる「休暇の苦情」チャネルではありません。これは信頼の生態系です。安全なチャネル、明確な役割、独立した調査、抑圧に対する許容度のゼロ、取締役会への定期的な報告です。正式なSLA、トレーニング、リスク管理との統合により、違反を防止し、企業の倫理文化を強化するための効果的なツールとなります。