举报人系统——评估与起草
概述
本指南可帮助您 (a) 评估现有举报人系统的合规性,或 (b) 基于提供的模板起草举报政策。
涵盖的法律框架
- 欧盟 2019/1937 号指令
- 经修订的 Sapin II 法(2022 年 Waserman 法)
- 第 2022-1284 号法令
- CNIL 职业举报框架
两种使用模式
| 模式 | 描述 | 产出 |
|---|---|---|
| A. 合规性评估 | 审计现有系统 | 评估报告 + 行动计划 |
| B. 政策起草 | 基于所引来源创建系统 | 基于模板的政策 |
该 skill 做什么 / 不做什么
| 该 skill 做什么 | 它不做什么 |
|---|---|
| 评估现有系统的合规性 | 提供最终法律结论 |
| 基于提供的模板起草举报政策 | 保证可执行性 |
范围:受经修订的 Sapin II 法和第 2022-1284 号法令约束的内部举报系统。
适用变体提示:
- 公职部门:与《刑事诉讼法典》第 40 条的衔接
- 企业警惕义务:员工 ≥ 5,000 / 10,000 人的公司
内容
/
├── SKILL.md
├── LICENSE.txt
├── README.md
├── assets/
├── Template_Politique_Lanceur_Alerte.docx ← 模式 B 所用模板
├── [PDF 来源文件]
└── references/
├── TEXTES_LEGAUX.md ← 法律条文原文引用
├── DECRET_PROCEDURE.md ← 强制性要素(2022-1284 号法令)
├── RGPD_CNIL.md ← GDPR 合规性和 CNIL 框架
├── FONCTION_PUBLIQUE.md ← 公职部门特殊性 + 刑事诉讼法典第 40 条
└── VIGILANCE.md ← 企业警惕义务的衔接
免责声明
这不是法律意见。 本 skill 仅供信息和教育目的提供。法律因司法管辖区和个人情况而异,只有合格律师才能针对您的具体情况提供建议。这不构成法律意见——它是面向法律专业人士的 Claude skill。本 skill 的所有产出在用于任何法律目的之前,必须经合格法律专业人士复核。
选择使用模式
模式 A:合规性评估
何时使用:客户已有系统,希望核验其合规性。
→ 前往第 3 部分(输入)然后第 5 部分(评估工作流)
模式 B:政策起草
何时使用:客户没有系统,或希望创建新系统。
→ 前往第 3 部分(输入)然后第 13 部分(政策起草)
| 模板 | 格式 | 用途 |
|---|---|---|
Template_Politique_Lanceur_Alerte.docx |
Word | 内部举报政策模板 |
重要:模板必须完全按提供的原样使用。只有可变要素可以调整。
需收集的输入(评估前索取)
A. 组织背景(必填)
- 法律形式和员工人数(是否达到 ≥ 50 名员工/人员的门槛?)
- 行业领域和地位(私/公/混合)
- 集团结构(是否可以共用?)
- 现有系统:设立日期、Waserman 法之后是否更新?
B. 需索取的文件
- 内部举报程序
- 员工沟通材料
- 所用模板(收悉回执、反馈、结案)
- 岗位说明 / 被指定联络人的任命
- GDPR 登记册 / DPIA(如存在)
C. 实际约束(建议)
- 是否考虑与其他实体共用?
- 是否外包接收渠道?
- 是否与其他系统衔接(企业警惕义务)?
交付物——模式 A:评估
快速启动(默认产出)
始终产出:
- 执行摘要(1 页)
- 分阶段评估表(8 个阶段)
- 建议行动计划
A. 执行摘要
- 整体合规性:合规 / 部分合规 / 不合规
- 识别出的前 5 大差距(按优先级排序)
- 建议:"合规" / "投入使用前需纠正" / "上报"
B. 详细评估表
| 阶段 | 检查点 | 合规 | 识别出的差距 | 优先级 | 建议 |
|---|---|---|---|---|---|
| 1. 义务适用 | |||||
| 1.1 | 达到人数门槛(≥ 50) | ||||
| 1.2 | 已识别实体类型(私/公/混合) | ||||
| 1.3 | 如适用,共用合规(< 250,一致决定) | ||||
| 2. 接收渠道 | |||||
| 2.1 | 规定了书面或口头渠道(实体自行选择) | ||||
| 2.2 | 如规定口头:提及电话或语音信箱 | ||||
| 2.3 | 如规定口头:应要求提供视频/当面会谈(20 个工作日) | ||||
| 2.4 | 可传送任何类型的文件 | ||||
| 2.5 | 7 个工作日内出具书面收悉回执 | ||||
| 3. 被指定人员 | |||||
| 3.1 | 正式指定负责接收 | ||||
| 3.2 | 正式指定负责处理 | ||||
| 3.3 | 具备足够能力 | ||||
| 3.4 | 具备足够权限 | ||||
| 3.5 | 具备足够资源 | ||||
| 3.6 | 设有公正性保障 | ||||
| 3.7 | 如外包:第三方义务合规 | ||||
| 4. 核实 / 处理 | |||||
| 4.1 | 定义了可受理标准(第 6 条 + 第 8 条第 I.A 项) | ||||
| 4.2 | 不可受理时告知举报人 | ||||
| 4.3 | 明确了不合规举报的处理 | ||||
| 4.4 | 明确了匿名举报的处理 | ||||
| 4.5 | 3 个月内书面反馈 | ||||
| 4.6 | 反馈内容合规(措施 + 理由) | ||||
| 4.7 | 规定了说明理由的结案 | ||||
| 4.8 | 向举报人书面告知结案 | ||||
| 5. 保密 | |||||
| 5.1 | 信息完整性得到保障 | ||||
| 5.2 | 举报人身份保密 | ||||
| 5.3 | 被举报人保密 | ||||
| 5.4 | 被提及的第三方保密 | ||||
| 5.5 | 仅限授权人员访问 | ||||
| 5.6 | 及时转交被指定人员 | ||||
| 5.7 | 如口头:规定记录方式 | ||||
| 5.8 | 举报人核验/确认权利 | ||||
| 5.9 | 保存期限有限 | ||||
| 6. 宣传 / 告知 | |||||
| 6.1 | 程序以充分的公开方式宣传 | ||||
| 6.2 | 符合条件人员可随时访问 | ||||
| 6.3 | 举报人身份条件 | ||||
| 6.4 | 符合条件的人员类别 | ||||
| 6.5 | 举报程序(形式、渠道) | ||||
| 6.6 | 处理期限(7 天收悉回执、3 个月反馈) | ||||
| 6.7 | 保密保障 | ||||
| 6.8 | 给予的保护 | ||||
| 6.9 | 外部渠道的告知 | ||||
| 6.10 | GDPR 告知 | ||||
| 7. GDPR 合规(CNIL 基准 2023/07/06) | |||||
| 7.1 | 已识别法律依据(法定义务或合法利益) | ||||
| 7.2 | 目的已定义,无不兼容的再利用 | ||||
| 7.3 | 遵守数据最小化(分阶段:接收、调查、决定后) | ||||
| 7.4 | 可匿名举报,不重新识别身份 | ||||
| 7.5 | 授权用户记录在案、访问留痕 | ||||
| 7.6 | 遵守披露规则(举报人:同意 / 被举报人:查明属实后) | ||||
| 7.7 | 保存期限分阶段定义并告知 | ||||
| 7.8 | 告知数据主体合规(举报人在收悉回执时,被举报人在 1 个月内) | ||||
| 7.9 | 数据主体权利得到保障(访问、反对、更正、限制) | ||||
| 7.10 | 安全措施合规(CNIL 的 17 类) | ||||
| 7.11 | 处理登记册已更新 | ||||
| 7.12 | 已进行 DPIA(建议) | ||||
| 8. 行业特定要求 | |||||
| 8.1 | 公职部门:记录与刑事诉讼法典第 40 条的衔接 | ||||
| 8.2 | 公职部门:联络人已被告知第 40 条义务 | ||||
| 8.3 | 警惕义务:与有代表性的工会协商 | ||||
| 8.4 | 警惕义务:范围扩大(子公司、分包商) | ||||
| 8.5 | 警惕义务:外部利益相关方可举报 | ||||
| 8.6 | 受监管行业:与行业特定义务衔接 |
评估工作流(模式 A)
第 1 步——核验义务适用
该组织是否受此义务约束?
- 私法法人 ≥ 50 名员工 → 是
- 公法法人 ≥ 50 名人员 → 是
- 人口 ≥ 10,000 的市镇 → 是
- 国家行政机关 → 是
- 其他 → 核验行业特定法规
可共用(< 250 名员工/人员):参见经修订的 Sapin II 法第 8 条第 I.B 和 I.C 项 + 法令第 7 条第 II 款
第 2 步——评估合规性(使用参考文件)
重要——必读:任何评估之前,完整阅读
assets/Decret_2022_1284.pdf文件(第 1 至 8 条 + 附件)。不要仅依赖摘要——法令的精确文本具有权威性。
使用参考文件系统性地评估系统:
| 参考文件 | 覆盖内容 |
|---|---|
assets/Decret_2022_1284.pdf |
始终先读——法令全文 |
| DECRET_PROCEDURE.md | 强制性要素摘要(法令第 4-8 条) |
| RGPD_CNIL.md | GDPR 合规性和 CNIL 框架 |
| FONCTION_PUBLIQUE.md | 公职部门特殊性 + 刑事诉讼法典第 40 条 |
| VIGILANCE.md | 企业警惕义务的衔接(如适用) |
| TEXTES_LEGAUX.md | 用于核验的条文原文引用 |
评估方法:
- 开始评估前通读 2022-1284 号法令全文
- 核验所有强制性要素是否齐全(完整性)
- 核验每个条款是否符合法律和法规框架(无矛盾)
- 使用第 6 部分检查清单按阶段组织评估
- 有疑问时,始终回到法令的精确文本
第 3 步——撰写报告
报告结构:
1. 执行摘要(整体合规性、优势、优先领域)
2. 背景和范围(组织、法规框架、所分析文件)
3. 详细结果(覆盖全部 8 个检查清单阶段)
4. 差距汇总表
5. 建议行动计划
6. 附件(已填写的检查清单、适用文本)
第 4 步——建议分级排序
| 优先级 | 标准 | 示例 |
|---|---|---|
| 严重 | 无系统、不遵守法定期限、保密失败 | 无收悉回执 |
| 重要 | 告知不足、联络人未指定、GDPR 不合规 | 处理人员存在公正性风险 |
| 改进 | 程序需完善、文件不完整、培训需加强 | 沟通材料需补充 |
评估检查清单(8 个阶段)
第 1 阶段:义务适用
参见经修订的 Sapin II 法第 8 条第 I.B 项 + 法令第 1 条和第 2 条
- 组织受义务约束(达到门槛)
- 已识别实体类型(私/公/混合)
- 如适用,共用合规(< 250,一致决定)
第 2 阶段:接收渠道
→ 详细参考:DECRET_PROCEDURE.md - 第 1 节
- 规定了书面或口头渠道(实体自行选择——法令第 4 条第 I 款)
- 如规定口头:提及电话或语音信箱
- 如规定口头:应要求提供视频/当面会谈(20 个工作日)
- 可传送任何类型的文件
- 规定了 7 个工作日内出具书面收悉回执
第 3 阶段:被指定人员
→ 详细参考:DECRET_PROCEDURE.md - 第 3 节
- 在程序中正式指定(接收和处理)
- 具备足够的能力、权限和资源
- 设有公正性保障
- 如共用(< 250 名员工):遵守第 7 条第 II 款的条件
- 如外包:第三方义务符合第 7 条第 I 款
第 4 阶段:核实和处理
→ 详细参考:DECRET_PROCEDURE.md - 第 2 节
核实:
- 定义了可受理标准(第 6 条和第 8 条第 I.A 项)
- 规定了不可受理时告知举报人
- 明确了不合规举报的处理
- 明确了匿名举报的处理
处理:
- 规定了最多 3 个月内书面反馈
- 反馈内容合规(考虑/采取的措施 + 理由)
- 规定了说明理由的结案(指控无事实根据或已无对象)
- 规定了向举报人书面告知结案
第 5 阶段:保密
→ 详细参考:DECRET_PROCEDURE.md - 第 4 节
- 信息完整性和保密性得到保障
- 身份保护:举报人、被举报人、被提及的第三方
- 禁止未经授权人员访问
- 规定了及时转交被指定人员
- 如口头:规定记录方式
- 保存期限限于严格必要
第 6 阶段:宣传和告知
→ 详细参考:DECRET_PROCEDURE.md - 第 6 节
- 程序以充分的公开方式宣传
- 符合条件人员可随时访问
- 告知内容完整(见法令第 7 节)
- 可获取外部渠道的告知
第 7 阶段:GDPR 合规(CNIL 框架 2023/07/06)
→ 详细参考:RGPD_CNIL.md
- 已识别法律依据(法定义务或合法利益)
- 目的已定义,无不兼容的再利用
- 分阶段数据最小化(接收、调查、决定后)
- 可匿名举报,不重新识别身份
- 授权用户记录在案、访问留痕
- 遵守披露规则(举报人:同意 / 被举报人:查明属实后)
- 保存期限分阶段定义并告知
- 告知数据主体合规(举报人在收悉回执时,被举报人在 1 个月内)
- 数据主体权利得到保障(访问、反对、更正、限制)
- 安全措施合规(CNIL 的 17 类)
- 处理登记册已更新
- 已进行 DPIA(建议)
第 8 阶段:行业特定要求
→ 公职部门 → FONCTION_PUBLIQUE.md
- 记录与刑事诉讼法典第 40 条的衔接
- 联络人已被告知其第 40 条义务
→ 企业警惕义务 → VIGILANCE.md
- 机制经与有代表性的工会协商建立
- 范围扩大(子公司、分包商、供应商)
- 外部利益相关方可举报
→ 受监管行业(金融、健康等)
- 记录与行业特定义务的衔接
三个举报渠道(Sapin II 法第 8 条)
┌──────────────────────────────────────────────────────────────────────────────┐
│ 渠道 1:内部举报(第 8 条第 I 款) │
│ ──────────────────────────────────────── │
│ 何时:可直接使用,无前置条件 │
│ │
│ 符合条件的人员(第 8 条第 I.A 项第 1° 至 5°): │
│ → 员工(现任或前任) │
│ → 求职者 │
│ → 股东、合伙人、表决权持有人 │
│ → 行政管理、经营、监督机关的成员 │
│ → 外部及临时合作者 │
│ → 承包商、分包商及其机关/人员 │
├──────────────────────────────────────────────────────────────────────────────┤
│ 渠道 2:外部举报(第 8 条第 II 款) │
│ ───────────────────────────────────────── │
│ 何时:两种方式均可 │
│ ✓ 或在完成内部举报之后 │
│ ✓ 或直接进行(不经内部) │
│ │
│ 可能的接收方: │
│ 1° 主管机关(名单见第 2022-1284 号法令附件) │
│ 2° 权利捍卫者(Défenseur des droits) │
│ 3° 司法机关(共和国检察官) │
│ 4° 欧盟主管机构、机关或组织 │
├──────────────────────────────────────────────────────────────────────────────┤
│ 渠道 3:公开披露(第 8 条第 III 款) │
│ ───────────────────────────────────────── │
│ 何时:仅在下列情形下给予保护 │
│ │
│ 情形 1(第 8 条第 III 款第 1°)——举报无效: │
│ → 在外部举报之后(无论是否先有内部举报) │
│ → 且期限届满时未采取适当措施 │
│ │
│ 情形 2(第 8 条第 III 款第 2°)——严重且紧迫的危险 │
│ │
│ 情形 3(第 8 条第 III 款第 3°)——与外部举报相关的风险: │
│ → 报复风险 │
│ → 或无法有效补救 │
│ │
│ 例外情形(第 8 条第 III 款倒数第二段): │
│ → 对公共利益存在紧迫或明显的危险 │
│ │
│ ⚠️ 排除:如披露损害国防/国家安全,第 2°、3° 及例外情形均不适用 │
└──────────────────────────────────────────────────────────────────────────────┘
注意:自 Waserman 法(2022)以来,举报人可自由选择内部渠道或外部渠道。不再必须先经内部渠道。
举报人定义(Sapin II 法第 6 条)
举报人 = 自然人,其:
- 举报或披露时无直接金钱回报
- 善意
- 所涉信息涉及:
- 犯罪或违法行为
- 对公共利益的威胁或损害
- 违反或试图隐瞒对以下规定的违反:
- 国际承诺
- 欧盟法律
- 法律或法规
排除(第 6 条第 II 款):国防机密、医疗保密、司法评议秘密、侦查/预审秘密、律师与客户之间的保密特权。
协助者(第 6-1 条):以非营利私法形式设立、帮助举报人的自然人或法人。
举报人的保护
→ 详细参考:TEXTES_LEGAUX.md - 第 10-1 条
民事和刑事豁免(第 10-1 条第 I 款):有合理理由相信举报是必要的。
禁止的报复措施(第 10-1 条第 II 款):停职、解雇、降职、调岗、歧视、骚扰、列入黑名单等。
举证责任倒置(第 10-1 条第 III 款):由雇主证明其决定有正当理由。
违反这些保护的任何行为当然无效。
常见错误
| 错误 | 风险 | 纠正 |
|---|---|---|
| 系统自 2022 年以来未更新 | Waserman 法不合规 | 全面修订 |
| 要求必须先经内部渠道 | 违反渠道自由选择 | 删除该要求 |
| 无自动收悉回执 | 不遵守 7 天期限 | 自动化发送 |
| 保密未从技术上保障 | 泄露风险 | 加密、隔离 |
| 联络人 = 高级管理层成员 | 潜在利益冲突 | 指定独立联络人 |
| 无外部渠道告知 | 法定义务 | 补充告知 |
| 数据无限期保存 | GDPR 不合规 | 适用 CNIL 保存期限 |
| 无口头举报选项 | 2022-1284 号法令要求 | 规定口头渠道 |
处罚与风险
| 违法行为 | 处罚 | 法律依据 |
|---|---|---|
| 妨碍举报 | 1 年监禁 + 15,000 欧元罚款 | Sapin II 法第 13 条 |
| 报复 | 3 年监禁 + 45,000 欧元罚款 | 《刑法典》第 225-1 和 225-2 条 |
| 泄露举报人身份 | 2 年监禁 + 30,000 欧元罚款 | Sapin II 法第 9 条 |
| 滥用举报 | 5 年监禁 + 45,000 欧元罚款 | 《刑法典》第 226-10 条 |
参考文本
| 文本 | 日期 | 文件 |
|---|---|---|
| 欧盟 2019/1937 号指令 | 2019/10/23 | assets/Directive_2019_1937.pdf |
| 第 2016-1691 号法律(Sapin II) | 2016/12/09 | assets/Loi_Sapin_II_consolidee.pdf |
| 第 2022-401 号法律(Waserman) | 2022/03/21 | assets/Loi_Waserman_2022.pdf |
| 第 2022-1284 号法令 | 2022/10/03 | assets/Decret_2022_1284.pdf |
| CNIL 框架 | 2023/07/24 | assets/Referentiel_CNIL_alertes_professionnelles.pdf |
| 公职部门通函 | 2024/06/26 | assets/Circulaire_26_juin_2024.pdf |
| DREETS 摘要 | 2025/02/17 | assets/DREETS_synthese_2025.pdf |
| 第 2017-399 号法律(警惕义务) | 2017/03/27 | assets/L225-102-1.pdf 和 assets/L225-102-2.pdf |
| 欧盟 2024/1760 号指令(CS3D) | 2024/06/13 | assets/Directive_CS3D_2024_1760.pdf |
政策起草(模式 B)
提供的模板
| 模板 | 格式 | 用途 |
|---|---|---|
Template_Politique_Lanceur_Alerte.docx |
Word | 内部举报政策模板 |
重要:模板必须完全按提供的原样使用。只有可变要素可根据客户情况进行调整。不要改写、删除或重组模板条款。
起草工作流
第 1 步——收集客户信息
- 法律形式和员工人数
- 所选渠道(书面、口头、两者)
- 被指定联络人身份
- 举报渠道的联系方式
- 符合条件人员的范围
- 与其他系统的衔接(企业警惕义务)
第 2 步——调整模板
- 打开 Template_Politique_Lanceur_Alerte.docx
- 仅填写可变要素
- 不改写现有条款
- 不删除任何部分
- 添加关于外部渠道的强制性条款
可插入政策中的表述示例:
独立于本系统,任何人都可以按相关领域直接向权利捍卫者、
司法机关或主管机关提出外部举报。外部机关名单
由 2022 年 10 月 3 日第 2022-1284 号法令附件确定,可查阅:
https://www.legifrance.gouv.fr/loda/id/JORFTEXT000046357368
第 3 步——核验合规性 → 使用 DECRET_PROCEDURE.md 和 TEXTES_LEGAUX.md 核验强制性要素 → 使用 RGPD_CNIL.md 核验 GDPR 合规性
第 4 步——添加外部渠道告知 (法定义务——2022-1284 号法令第 8 条第 3 款)
定稿
第 5 步——验证
- 交由管理层复核
- 如适用(≥ 50 名员工),咨询企业委员会
- 如涉企业警惕义务:与有代表性的工会协商
第 6 步——宣传
- 选择宣传渠道(见第 6 节——第 6 阶段)
- 确保可随时访问
- 培训被指定的联络人