舉報人政策和人員保護
1)導言和目標
舉報人政策(whistleblowing)是公司道德和風險管理的基礎。它為員工、承包商、合作夥伴和附屬公司報告違規行為提供了安全的途徑:腐敗、欺詐、反洗錢、制裁、違反責任遊戲行為、數據安全、騷擾、利益沖突、報告操縱等。政策目標:(1)及早發現違規行為,(2)保護舉報人,(3)透明和公正的調查,(4)防止報復。
2)關鍵原則
對壓制的零容忍度。禁止任何形式的壓力,降級,裁員,「凍結」獎金,威脅。
保密,並在可能的情況下匿名。舉報人的身份僅在法律必要性和訪問協議下披露。
調查的獨立性。沖突各方及其經理被排除在外。
及時性和比例性。時機由SLA固定,措施-與風險相稱。
保護誠信。善意的信息受到保護,即使事實沒有得到證實。
對濫用缺乏免疫作用。故意虛假的譴責是紀律責任。
3)行動範圍
內部工作人員(工作人員/合同)。
承包商,顧問,附屬機構,支持代理,遊戲/支付提供商。
求職者(招聘違規報告)。
前工作人員(離職後有限期間建議≥ 12個月)。
4)何處舉報(類別)
財務/欺詐:虛假賬戶,回扣,「繪制」指標,員工的獎金。
合規性:AML/KYC違規行為,制裁,偽造文件,非法向被禁止的同性戀者致敬。
信息/數據:泄漏、後門、KMS繞過、日誌操作。
道德/HR:騷擾,歧視,欺淩,利益沖突。
遊戲誠實:RTP/RNG操縱,惡意促銷。
職業安全/安全:健康威脅,H&S違規行為。
5)消息渠道(最低撥號)
1.外部燃燒線(24/7,獨立運營商):網絡表格,電話,電子郵件;支持匿名和多語種。
2.內部門戶/機器人(SSO,但匿名窗口選項)。
3.DPO/SRO/合規官員是一個個人郵箱。
4.物理信任框(用於離線位置)。
5.如果內部渠道不起作用或存在報復風險,則有權向監管機構/監察員進行外部溝通。
通道要求:加密,審核日誌,狀態跟蹤,SLA計時器,deanonymization保護。
6)時間表和SLA(推薦標準)
T+7天:向舉報人確認收到消息(如果不是匿名的話)。
T+30天:審前拘留(scope,調查計劃)。
T+90天:復雜案件的最終答復/臨時報告(有延期理由)。
P0事件(生命/安全威脅,嚴重泄漏):立即響應,在2小時內升級。
7)過程(端到端流)
1.提交消息→分配唯一的ID,即匿名者的保護PIN。
2.三合一和分類(HR/Legal/GRC):風險,利益沖突,需要保存證據。
3.任命獨立團隊(請參閱RACI)。
4.收集/保存證據:記錄,書信,IDS/EDR文物,財務文件(帶有存儲鏈)。
5.訪談和分析(盡量減少舉報人的身份披露)。
6.結論和建議:紀律處分、管制改進、監管通知(如有必要)。
7.Fidbeck告密者:狀態和總體結果,不影響調查/秘密。
8.鎮壓監測:後控制6-12個月。
8)RACI(角色和責任)
9)保護舉報人
禁止報復:載於勞動文件/守則。
隱私:個人數據和背景根據「嚴格需要了解」的原則披露。
應舉報人的要求翻譯/更改時間表以減輕壓力。
帶薪休假/支持(在高毒性情況下)。
法律援助(在嚴重案件中----基本費用的補償)。
監視KPI癥狀:分數突然惡化,獎金塊,轉移到「罰款」輪班。
10)匿名: 邊界和期望
接受匿名消息,但需要誠實地解釋限制:溝通更困難,有誤解的風險。支持雙向通道(ID+PIN)進行改進。不要試圖去匿名--它破壞信任,可能觸犯法律。
11)與其他政策的關系
道德和行為守則
反腐敗和禮品政策
AML/KYC/制裁
信息安全和隱私(GDPR/PDPA/LGPD)
職業安全和H&S
騷擾和反歧視政策
12)數據和隱私
僅保留所需的最低限度,將舉報人的身份與案件材料分開。
處理的法律依據:合法利益/法律義務。
保質期:根據當地要求(通常為3-6年),或直到爭議結束。
安全:單獨的保險箱/密鑰,有限的訪問,審核請求。
13)外部信息和監管機構
政策應承認舉報人有權直接與主管當局(監管機構,監察員,執法人員)聯系,特別是在內部渠道不可靠或利益沖突的情況下。公司承諾不妨礙或起訴。
14)類別和優先級矩陣
15)效率度量(dashbord)
漏鬥:已收到工作→ →確認→關閉。
按優先順序排列的平均三重奏/閉幕時間。
導致糾正措施的案件比例。
NPS/渠道信任(匿名調查)。
安全指數:沒有關於報復的投訴,報告後沒有「奇怪」的人事決定。
培訓覆蓋範圍及其周期性。
16)學習和溝通
年度強制性培訓(案例,模擬)。
帶有QR頻道代碼的海報/登陸。
「如何正確」的端到端示例:信件,信件,報告。
員工報告:匯總統計數據和無人案例。
17)與供應商/分支機構的互動
在條約中:有義務/維護舉報人渠道,承認直接與我們聯系的權利,禁止報復。
「有權進行審計」,並有義務在X小時內通知重大事件。
道德標準和聯系點共享存儲庫。
18)模板條款(措辭大綱)
禁止鎮壓:- "公司不允許對真誠舉報指稱違規行為的個人采取任何形式的報復。任何具有壓力性質的行動都必須采取紀律措施,直至解雇為止。"
- 「有關舉報人身份和通信細節的信息應保密處理,只有在嚴格必要或法律要求下才披露。」
- "調查由授權獨立小組進行;可能存在利益沖突的人不得進入。"
- SLA:
- "確認-7天;初步答復:30天;結果-90天(或有延期理由的臨時報告)"。
(在應用之前,請適應本地法律/教規。)
19)與iGaming風險集成
與Responsible Gaming(VIP程序濫用,自我體驗旁路)捆綁在一起。
控制遊戲提供商(幹擾RTP,在法規之外快速偽造)。
市場營銷/附屬機構:虛假承諾,「黑人」激光生成做法。
付款:規避制裁/AML,「灰色」PSP,危險/越位。
20)實施支票
1.指定Whistleblowing Officer和備用從屬線。
2.選擇並啟動受保護的通道(建議使用外部運算符)。
3.批準政策,RACI,SLA,消息表。
4.設置法律保留和證據保存程序。
5.進行踢出訓練+年度刷新模塊。
6.將禁止鎮壓納入勞動合同和法典。
7.運行行車記錄儀指標和季度行車記錄儀。
8.對主要供應商進行風險評估,並將承付款列入合同。
9.每6至12個月組織一次渠道信任調查。
10.使用路邊和關鍵功能進行測試事件(table top)。
結論
舉報人的工作政策不僅僅是「放棄投訴」的渠道。這是一個信任的生態系統:受保護的渠道、明確的角色、獨立的調查、零容忍報復和定期向董事會報告。正式的SLA,培訓以及與風險管理的集成使其成為預防侵權行為的有效工具,並增強了公司的道德文化。