Tratto da: ANAC 

Delibera Anac: per la violazione è sufficiente che siano fornite informazioni da cui possa evincersi, direttamente ma anche indirettamente, l’identità


Con la delibera n. 344 del 9 settembre 2026, il Consiglio dell’Anac ha irrogato una sanzione di 15.000 euro nei confronti di ciascuno dei membri dell’Organo di gestione delle segnalazioni whistleblowing di una società privata.  In particolare, la vicenda ha riguardato una segnalazione, gestita dai membri dell’Organo di gestione deputato, su presunte condotte illecite relative ad una progettualità contrattuale, pervenuta al canale interno della società da parte di un dipendente.

Il procedimento sanzionatorio avviato dall’Autorità Nazionale Anticorruzione era volto ad accertare: l’eventuale mancato svolgimento delle attività di verifica e analisi della segnalazione interna (sanzionabile ai sensi dell’art. 21, c. 1, lett. b, del d.lgs. n. 24 del 2023 attuativo della direttiva Ue sul whistleblowing); la violazione dell’obbligo di riservatezza dell’identità del segnalante, ai sensi dell’art. 12 dello stesso decreto legislativo (sanzionabile ai sensi dell’art. 21, comma 1, lett. a). All’esito del procedimento sanzionatorio, il Consiglio di Anac ha archiviato il profilo relativo alla mancata gestione della segnalazione e, per contro, ha irrogato una sanzione per la violazione dell’obbligo di riservatezza.

In merito al primo profilo, l’archiviazione si è basata sulla circostanza che, come correttamente sostenuto dalla difesa dei presunti responsabili, gli apprezzamenti dell’Autorità in tema di gestione della segnalazione non investono il merito, bensì hanno ad oggetto la verifica sull’effettivo compimento delle attività di verifica e analisi, necessarie per dare seguito alla segnalazione ricevuta. A tal riguardo, nel caso di specie, i presunti responsabili hanno provato di aver posto in essere le attività di verifica e analisi a seguito dell’acquisizione della segnalazione interna.

Di converso, sotto il profilo della riservatezza dell’identità del segnalante, l’Autorità ha rimarcato nella delibera “che la gestione di una segnalazione whistleblowing è ontologicamente differente rispetto alla gestione di segnalazioni ‘ordinarie’”: nel dare diligente seguito ad una segnalazione whistleblowing è infatti richiesto al soggetto gestore un costante bilanciamento tra l’esigenza di accertare la fondatezza dei fatti illeciti denunciati e la necessità di garantire la riservatezza dell’identità del whistleblower, ma anche del segnalato, del contenuto della segnalazione e delle persone menzionate.

Nel caso esaminato, l’Autorità ha rilevato che la gestione della segnalazione – orientata in modo univoco al mero accertamento dei fatti segnalati, senza la dovuta attenzione alle tutele da riconoscere al segnalante – ha pregiudicato in concreto la riservatezza che, originariamente, era ampiamente garantita dagli strumenti informatici in uso presso la Società (in primis dalla piattaforma crittografata). 

In particolare, sono state poste domande specifiche e riferibili all’oggetto della segnalazione, con un ingiustificato rischio di disvelamento dell’identità del segnalante e del contenuto della segnalazione stessa, facilmente individuabili da ognuno dei soggetti intervistati sulla base delle informazioni, dirette o indirette, che sono state fornite dagli stessi membri dell’organo di gestione durante lo svolgimento delle attività di accertamento, assieme ai dati di contesto conosciuti da tutti gli intervistati.

L’art. 12 del d.lgs. n. 24 del 2023 stabilisce che “l’identità della persona segnalante e qualsiasi altra informazione da cui può evincersi, direttamente o indirettamente, tale identità non possono essere rivelate, senza il consenso espresso della stessa persona segnalante, a persone diverse da quelle competenti a ricevere o a dare seguito alle segnalazioni, espressamente autorizzate a trattare tali dati (…)”. Nel sanzionare i soggetti deputati alla gestione della segnalazione, Anac ha evidenziato espressamente nella delibera in questione che il tenore della norma – nella parte in cui statuisce ‘da cui può evincersi, direttamente o indirettamente, tale identità’ – consente di ritenere integrato l’illecito “a prescindere dall’effettiva identificazione del segnalante da parte di soggetti terzi. L’interpretazione letterale della norma, per il tramite della locuzione ‘può evincersi’, sposta l’oggetto dell’indagine sull’attitudine, in astratto, delle informazioni rilevate a causare l’identificazione del segnalante”. 

In altri termini “la violazione dell’obbligo di riservatezza non viene integrata solamente con una condotta attiva volta a fornire, a terzi non autorizzati, l’identità del segnalante, essendo sufficiente che i gestori forniscano le informazioni da cui possa evincersi, direttamente o indirettamente, tale identità”.  Ad ogni modo, nel caso di specie, taluni indizi – anche legati ad estromissioni del whistleblower da attività lavorative connesse alla progettualità oggetto della segnalazione nonché a successive azioni disciplinari – hanno permesso di ritenere provata l’avvenuta identificazione del segnalante, che peraltro è stato destinatario di un licenziamento riconosciuto come ritorsivo e dichiarato nullo in via giurisdizionale con sentenza ancora non definitiva.

Nella delibera, Anac ricorda la necessità per i gestori delle segnalazioni di utilizzare opportune ed efficaci strategie di de-identificazione, come quelle idonee ad ingenerare in capo ai soggetti intervistati l’idea di un “falso target”, effettuando le indagini su una rosa più ampia di pratiche controllate o di soggetti, o comunque “mimetizzando” la segnalazione facendola ad esempio rientrare in una presunta operazione di compliance auditing programmata o straordinaria.

 
 

La delibera dell’Autorità

Torna in alto