Agent monitorowania zgodności HR
Ciągły monitoring zgodności HR w czasie rzeczywistym: stały Equal-Pay-Index, platforma sygnalistów wg Dyrektywy 2019/1937, nadzór łańcucha dostaw (CSDDD) oraz alerty z Kodeksu Pracy i RODO. Zdarzeniowe przygotowanie audytu (IDW PS 980, dowody dla inspekcji pracy) prowadzi Agent Audytu Zgodności HR.
Real-Time monitoring zgodności HR: ciągły Equal-Pay-Index, platforma sygnalistów (Dyrektywa 2019/1937), nadzór łańcucha dostaw HR, alerty Kodeks Pracy art. 94-3 i RODO art. 88.
Przeanalizować procesWybór spośród ponad 5 000 projektów w 25 latach tworzenia oprogramowania
Monitoring zgodności HR, który łączy pięć regulacji w jednej kontroli
Agent deterministycznie wyprowadza obowiązki compliance HR ze stanowiska, działu, sektora i wielkości firmy - od kanału sygnalistów przy co najmniej 50 osobach, przez rejestr czynności przetwarzania i oceny DPIA, po AML dla instytucji obowiązanych i due diligence łańcucha dostaw według CSDDD od 26.07.2029. Regułowo klasyfikuje odchylenia (informacja, ostrzeżenie, krytyczne, eskalacja), audytuje AI w HR pod kątem uprzedzeń, prowadzi workflow ocen skutków z konsultacją rady pracowników oraz kieruje eskalacje do właściwego organu. Człowiek decyduje przy interpretacji prawnej, ocenach skutków i zgłoszeniach do nadzoru.
Wynik: W polskich firmach średniej wielkości (500-5000 pracowników w sektorach finansowym, IT, FMCG, energetycznym, farmaceutycznym, produkcyjnym, BPO/SSC) daje to audytowalną ścieżkę compliance zamiast rocznego audytu w Excelu. Powstaje pełna dokumentacja dla PIP (do 60 000 zł), UODO (do 4% obrotu lub 20 mln EUR), sądu karnego (grzywna za brak procedury zgłoszeń wewnętrznych, art. 58 ustawy o ochronie sygnalistów), GIIF (do 5 mln EUR lub 10% obrotu), AI Act (do 35 mln EUR lub 7%) i KNF (do 21 312 000 zł), a luki są wychwytywane z oknem korekty 30, 60 lub 90 dni. Tarcza zarządu z KSH art. 233 wymaga udokumentowanego procesu, którego dowodem jest certyfikacja ISO 37301.
Cały monitoring zgodności HR rozkłada się na 15 etapów, z których każdy jest deterministycznie odtwarzalny - i właśnie dlatego maszynowo audytowalny przez PIP, UODO, GIIF, CBA, KNF, Sąd Pracy i KRiBSI:
Wrzesień 2024: Sygnaliści, AI Act i RODO - kary >35 mln EUR za jeden compliance gap
Polski oddział międzynarodowej grupy farmaceutycznej w Warszawie 27 września 2024 otrzymuje pierwsze zgłoszenie sygnalisty przez nowo wdrożony kanał EQS Group: anonimowo, z 14-stronicową dokumentacją dyskryminacji wynagrodzeniowej w Quality Assurance, dowodami z dwóch lat. Compliance Officer wprowadza sprawę do ServiceNow GRC. Termin Ustawy z 14.06.2024 nieubłagany: 7 dni na potwierdzenie, 3 miesiące na raport zwrotny. Równocześnie dział AI wdraża nowy system rekrutacyjny - bez zgłoszenia do KRiBSI, bez DPIA. PIP zapowiada kontrolę w październiku, UODO przysłał pytania o RAT dla systemów AI. Sąd Pracy w Warszawie ma już dwa pozwy o mobbing z odwróconym ciężarem dowodu.
Pięć regulacji uderza naraz: Kodeks Pracy, RODO, sygnaliści, AI Act i AML
Kodeks Pracy łączy bezwzględny zakaz dyskryminacji (art. 18-3a) z obowiązkiem przeciwdziałania mobbingowi (art. 94-3) i ochroną danych pracowniczych (art. 22-1 - katalog zamknięty, dane biometryczne tylko za zgodą). Naruszenie generuje roszczenie min. minimalnego wynagrodzenia (4 666 zł brutto/mc 2025), bez górnej granicy (art. 18-3d KP), i odpowiedzialność subsydiarną zarządu (KSH art. 233).
RODO uzupełnia te obowiązki o trójkąt ochrony: art. 30 (RAT, przy danych pracowniczych obowiązkowy niezależnie od liczby zatrudnionych), art. 32 (środki techniczne - pseudonimizacja, szyfrowanie, kontrola dostępu), art. 35 (DPIA obowiązkowa dla AI w HR, monitoringu, biometryki, profilowania). Sankcje art. 83 RODO: do 4% obrotu globalnego lub 20 mln EUR.
Ustawa o ochronie sygnalistów z 14.06.2024 wprowadza obowiązkowy kanał zgłoszeń dla pracodawców zatrudniających co najmniej 50 osób od 25.09.2024 - poufny, z 7-dniowym potwierdzeniem i 3-miesięcznym raportem zwrotnym; anonimowość, szyfrowanie E2E, dostęp całą dobę i języki pracowników dokłada agent, ustawa ich nie wymaga. Ochrona przed działaniami odwetowymi (art. 12-15) obejmuje odszkodowanie nie niższe niż przeciętne miesięczne wynagrodzenie w gospodarce narodowej w poprzednim roku lub zadośćuczynienie (art. 14). Zgłoszenia zewnętrzne przyjmuje Rzecznik Praw Obywatelskich (RPO), a sankcje sięgają 3 lat pozbawienia wolności (art. 54 i 55) wraz z odpowiedzialnością subsydiarną zarządu.
EU AI Act 2024/1689 wprowadza klasyfikację ryzyka. Annex III pkt 4 obejmuje workforce management jako wysokie ryzyko: rekrutacja, ocena pracownicza, awanse, zwolnienia, monitoring wydajności. Article 26 nakłada obowiązki użytkownika: monitoring, audyt, ludzki nadzór, transparentność. Sankcje art. 99: do 35 mln EUR/7% obrotu globalnego za prohibited (zakazane od 2.02.2025), do 15 mln EUR/3% za high-risk (od 2.12.2027).
Ustawa AML z 1.03.2018 nakłada obowiązki na instytucje obowiązane - ocena ryzyka, identyfikacja beneficjenta rzeczywistego (CRBR), monitoring transakcji, zgłoszenie do GIIF w 2 dni robocze, archiwizacja 5 lat. Sankcje do 5 mln EUR lub 10% obrotu rocznego.
Czego nie pokażą arkusze Excel - granularność wymagana przez 5 regulacji równocześnie
W większości działów HR praca wygląda tak: raz w roku audyt RODO ad hoc, raz w roku przegląd polityki antymobbingowej, sporadyczne zgłoszenia sygnalistów do skrzynki mailowej, AI deployowane bez oceny skutków bo “to tylko narzędzie rekrutacyjne”, dane AML w innym systemie księgowym. Nikt nie ma całego obrazu - każdy specjalista pilnuje swojego silosa, zarząd ufa, że “ktoś to robi”. Po 25.09.2024 i 2.12.2027 ten model umiera: sygnalista ma 3 miesiące na raport zwrotny, RODO wymaga DPIA dla każdej nowej operacji wysokiego ryzyka.
Dla średniej firmy 1500 pracowników z 80 stanowiskami daje to: 1 polityka compliance (ISO 37301), 5-15 systemów AI w HR do klasyfikacji, 20-50 operacji DPIA, 1 kanał sygnalistów z anonimizacją, 1 polityka AML (jeśli instytucja obowiązana), 200-500 dostawców do due diligence (wymóg klientów objętych CSDDD), 4 obowiązkowe szkolenia rocznie (RODO, anty-mobbing, AML, BHP). Excel skaluje do 50 pracowników, przy 500 gubi sens, przy 5000 staje się ryzykiem prawnym.
Co zmienia agent
Agent nie rozwiązuje problemu przez lepsze checklisty. Rozwiązuje go przez inną architekturę.
Macierz reguł z wersjonowaniem. Silnik reguł wyprowadza z liczby pracowników, formy prawnej, sektora i kategorii AI Act pełną macierz obowiązków: kanał sygnalistów od 50 osób, rejestr czynności przetwarzania niezależnie od liczby zatrudnionych, oceny DPIA dla AI i monitoringu, AML dla instytucji obowiązanych oraz due diligence łańcucha dostaw według CSDDD od 26.07.2029. Przekład regulacji na maszynowo weryfikowalne reguły z numerem wersji walidują Compliance Officer, Inspektor Ochrony Danych, radca prawny i AML Officer. AI wspiera jedynie jako parser tekstów ustaw, a walidacja prawna pozostaje przy człowieku zgodnie z Decision Layer.
Klasyfikacja AI w HR i FRIA. Każdy system AI używany w HR jest klasyfikowany według AI Act: zakazany (rozpoznawanie emocji w pracy - zabronione od 2.08.2025), wysokiego ryzyka z Annex III (rekrutacja, ocena, awanse, zwolnienia), ograniczonego ryzyka (chatboty) lub minimalnego ryzyka. Dla systemów wysokiego ryzyka agent generuje workflow FRIA: kwestionariusze ryzyk dla praw podstawowych (Kodeks Pracy art. 18-3a, Konstytucja art. 47 prywatność i art. 30 godność), identyfikację kategorii dotkniętych osób, ocenę środków minimalizacji i dokumentację konsultacji z radą pracowników. Decyzję końcową podejmują zarząd, CHRO, Compliance Officer i Inspektor Ochrony Danych.
Workflow DPIA i rejestr czynności przetwarzania zgodny z RODO. Ocena DPIA powstaje dla wszystkich operacji wysokiego ryzyka z listy UODO: AI w HR, monitoring elektroniczny (Kodeks Pracy art. 22-1), dane biometryczne, profilowanie i automatyczne decyzje. Workflow obejmuje pięć kroków: opis operacji, ocenę niezbędności, ocenę ryzyka, środki minimalizacji i konsultację z Inspektorem Ochrony Danych oraz radą pracowników. Rejestr czynności przetwarzania prowadzony jest automatycznie, z mapowaniem na podstawy prawne RODO (art. 6 oraz art. 9).
Kanał sygnalistów, audyt uprzedzeń AI i AML. Kanał sygnalistów zintegrowany z platformami EQS Group, WhistleB, NAVEX lub OneTrust działa anonimowo, szyfrowany E2E, całą dobę, z automatycznym potwierdzeniem w 7 dni, generatorem raportów zwrotnych w 3 miesiące i informacją o możliwości zgłoszenia zewnętrznego do RPO. Kwartalny audyt uprzedzeń AI mierzy demographic parity, equal opportunity i predictive parity wobec progów akceptowalności i dokumentuje wyniki na potrzeby kontroli KRiBSI. Monitoring AML śledzi transakcje w czasie rzeczywistym, alarmuje na progach (powyżej 15 000 EUR) i kieruje zgłoszenia EFE do GIIF.
Klasyfikacja odchyleń i eskalacja z konsekwencją. Macierz istotności jest deterministyczna i przypisuje odchyleniu jeden z poziomów: informacja, ostrzeżenie, krytyczne lub eskalacja (obowiązek zgłoszenia do PIP, UODO, GIIF, CBA lub KRiBSI). Reguły eskalacji wyznaczają terminy: zgłoszenie do UODO w 72 godziny (RODO art. 33), do GIIF w 2 dni (AML), potwierdzenie przyjęcia zgłoszenia w 7 dni (sygnaliści). Zarząd jest zawsze informowany przy ryzyku powyżej 100 000 zł (KSH art. 233). Naprawę śledzi się z ponowną weryfikacją po 30, 60 i 90 dniach.
Integracja z polskim ekosystemem compliance i GRC
Logika agenta integruje się z polskimi systemami przez API. Po stronie ERP/HR z modułem compliance: Comarch ERP HR jako lider w MŚP, Symfonia ERP HR (Sage - z oceną DPIA dla RODO), enova365 Kadry i Płace (Soneta - przemysł) oraz Asseco WAPRO HR - każdy z modułem compliance. Dla polskich oddziałów grup międzynarodowych: SAP SuccessFactors Polska Compliance z SAP GRC (Volkswagen Poznań, Stellantis Tychy, BMW Wrocław, Bosch Wrocław, Procter & Gamble - polski moduł AI Act, RODO i FRIA), Workday HCM z modułem Risk Management oraz Personio Polska Compliance. Po stronie dedykowanych platform GRC: ServiceNow GRC Polska (lider audytowy) oraz RSA Archer, MetricStream i LogicGate w segmencie enterprise. Po stronie kanałów sygnalistów zgodnych z Ustawą z 14.06.2024: EQS Group Polska, WhistleB Polska, Convercus oraz NAVEX EthicsPoint Polska. Po stronie ochrony prywatności i AI Governance: OneTrust Polska. Po stronie szkoleń: KnowBe4 Polska. Po stronie polskich startupów: Trafika Bezpieczeństwa, Cybea i Sealed Compliance Polska.
Mapowanie danych jest dwukierunkowe: zmiana polityki compliance w GRC propaguje do macierzy reguł, nowe orzecznictwo SN i wytyczne UODO odświeżają katalogi obowiązków, a raporty CSRD ESRS S1-17 i G1 powstają z danych incydentów z anonimizacją statystyczną (k-anonymity, min. 5 osób). Dla PIP (do 60 000 zł, art. 281 KP), UODO (do 4% obrotu lub 20 mln EUR), sądu karnego (grzywna za brak procedury zgłoszeń wewnętrznych, art. 58 ustawy o ochronie sygnalistów), GIIF (do 5 mln EUR lub 10% obrotu), CBA (art. 296 KK), KNF (do 21 312 000 zł), KRiBSI (do 35 mln EUR lub 7%) oraz Sądu Pracy (odwrócony ciężar dowodu, KP art. 94-3) pakiet dowodowy jest gotowy w 4 godziny zamiast 3 tygodni.
Infrastruktura, która niesie dalej niż compliance
Silnik monitoringu compliance - macierz reguł, klasyfikacja systemów AI, workflow DPIA i FRIA, kanał sygnalistów, AI Bias Audit, AML monitoring, eskalacja z konsekwencją, śledzenie naprawy - to nie izolowany moduł. Ten sam wzorzec architektoniczny zasila Compensation Benchmarking Agent, Promotion Process Agent, Performance Review Documentation Agent oraz Candidate Screening Agent. Każdy z tych agentów polega na ramach compliance ustanowionych przez Compliance Monitoring Agent: udokumentowanym RAT, aktualnych DPIA, sklasyfikowanych systemach AI z FRIA, polityce antymobbingowej, kanale sygnalistów.
Przez setki cykli compliance powstaje obraz danych, którego żadne checklisty nie dostarczą: które obszary systematycznie generują zgłoszenia sygnalistów, które systemy AI przekraczają progi bias, które departamenty mają chronicznie wyższe wskaźniki incydentów mobbingu, gdzie historyczne wdrożenia sprzed AI Act stwarzają ryzyko regulacyjne. Dla zarządu (tarcza z KSH art. 233) i biegłego rewidenta CSRD raport ESRS S1-17 i G1 jest gotowy do badania, z certyfikacją ISO 37301 jako dowodem należytej staranności i audytami TÜV, Bureau Veritas lub DEKRA co 3 lata - bez 3-tygodniowego pośpiechu i bez ryzyka kar PIP do 60 000 zł, sankcji UODO do 4% obrotu, grzywny za brak kanału sygnalistów, kar GIIF do 5 mln EUR czy kar AI Act do 35 mln EUR lub 7%. Pytanie nie brzmi, czy firmy muszą zbudować compliance HR zgodne z 5 regulacjami równocześnie - terminy są ustalone na 25.09.2024 (sygnaliści), 2.02.2025 (AI Act prohibited), 2.12.2027 (AI Act high-risk), 26.07.2029 (CSDDD). Pytanie brzmi, czy w momencie kontroli PIP/UODO/GIIF/KRiBSI dane będą wiarygodne, audytowalne i zgodne z polskim prawem pracy oraz prawem unijnym.
Tabela mikrodecyzji
Kto decyduje w tym agencie?
15 kroków decyzyjnych, podział według decydenta
Wyprowadzenie obowiązków compliance z wielkości, sektora i formy prawnej firmy Czy silnik reguł wyprowadza pełną macierz obowiązków compliance z wielkości, formy prawnej i sektora firmy? Silnik reguł Audytor
Macierz reguł deterministyczna oparta na liczbie pracowników, formie prawnej (Sp. z o.o., SA, ASI, oddział), sektorze i klasyfikacji EU AI Act; wyprowadzanie regułowe nie ML dla pełnej audytowalności - nie powinno być miejsca na uznaniowość. Macierz obejmuje m.in. kanał sygnalistów od 50 osób, RAT RODO art. 30 bez progu zatrudnienia przy danych pracowniczych, DPIA dla AI i monitoringu, AML dla instytucji obowiązanych, KSH art. 378 dla SA, EBA/GL/2021/04 dla banków, CSDDD od 26.07.2029 oraz ESRS dla CSRD.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - zastosowanie reguły weryfikowalne. Sprzeciw przy błędnych danych lub złej wersji reguły.
Możliwość sprzeciwu: Audytor
Przekład regulacji na maszynowo weryfikowalne reguły z wersjonowaniem Czy każda regulacja (Kodeks Pracy, RODO, Ustawa o sygnalistach, AI Act, AML, CSDDD, ESRS, ISO 37301) jest przełożona na sprawdzalne reguły z numerem wersji, okresem obowiązywania i źródłem prawnym? Człowiek Audytor
Przekład regulacji na reguły walidują Compliance Officer, radca prawny i Inspektor Ochrony Danych, bo błąd interpretacyjny zafałszowuje cały system. AI wspiera jedynie jako parser tekstów ustaw - walidacja prawna pozostaje przy człowieku.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - przez przełożonego, radę zakładową lub formalny sprzeciw.
Możliwość sprzeciwu: Audytor
Klasyfikacja systemów AI w organizacji według EU AI Act Annex III Czy każdy system AI używany w HR (rekrutacja, ocena pracownicza, monitoring, awanse, zwolnienia) jest sklasyfikowany jako: prohibited (zakazany - emotion recognition, social scoring), high-risk (Annex III - rekrutacja/ocena), limited-risk (chatboty - obowiązek transparentności) lub minimal-risk? Agent AI Audytor
Klasyfikację wspiera AI na podstawie opisów systemów i przypadków użycia, ale ostateczna decyzja należy do Compliance Officera i Inspektora Ochrony Danych. Systemy wysokiego ryzyka wymagają rejestracji w bazie EU, nadzoru ludzkiego i audytu zgodności.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - w pełni udokumentowane, weryfikowalne przez ludzi, sprzeciw przez formalny proces.
Możliwość sprzeciwu: Audytor
FRIA - Fundamental Rights Impact Assessment dla systemów AI wysokiego ryzyka Czy system AI wysokiego ryzyka przechodzi ocenę wpływu na prawa podstawowe, jeśli firma podlega art. 27 EU AI Act lub stosuje ją dobrowolnie? Człowiek Pracownik
Ocena obejmuje dyskryminację według art. 18-3a KP i art. 32 Konstytucji, prywatność według art. 47 Konstytucji i RODO oraz godność według art. 30 Konstytucji. Powstaje z konsultacją rady pracowników i związków zawodowych. Ocenę FRIA przygotowuje wieloosobowy zespół (Compliance Officer, Inspektor Ochrony Danych, radca prawny, przedstawiciel pracowników, ekspert AI), a decyzję końcową podejmuje zarząd lub CHRO przed wdrożeniem i przy istotnej zmianie systemu.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - przez przełożonego, radę zakładową lub formalny sprzeciw.
Możliwość sprzeciwu: Pracownik
DPIA - Ocena Skutków dla Ochrony Danych zgodna z RODO art. 35 Czy DPIA jest przeprowadzona dla wszystkich operacji wysokiego ryzyka: AI w HR, monitoring elektroniczny (art. 22-1 KP), dane biometryczne, profilowanie pracowników, scoring kandydatów, detection emotion (zakazane przez AI Act od 2.08.2025)? Agent AI Audytor
Workflow DPIA wspiera agent (kwestionariusze, identyfikacja ryzyk, ocena środków), a całość waliduje Inspektor Ochrony Danych; przy utrzymującym się wysokim ryzyku konieczna jest konsultacja z UODO (art. 36). Raport DPIA opatrzony jest znacznikiem czasu i podpisami.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - w pełni udokumentowane, weryfikowalne przez ludzi, sprzeciw przez formalny proces.
Możliwość sprzeciwu: Audytor
Konfiguracja kanału sygnalistów zgodnego z Ustawą z 14.06.2024 Czy wewnętrzny kanał zgłoszeń jest skonfigurowany: anonimowy, szyfrowany E2E, dostępny 24/7, w języku polskim + językach pracowników, rejestrujący wszystkie zgłoszenia, z 7-dniowym potwierdzeniem i 3-miesięcznym raportem zwrotnym, ochrona przed działaniami odwetowymi (art. 12-15 Ustawy)? Człowiek Pracownik
Konfiguracja kanału wymaga konsultacji procedury z zakładową organizacją związkową, a gdy jej nie ma - z przedstawicielami osób świadczących pracę (art. 24 ust. 3 ustawy o ochronie sygnalistów) - obowiązkowo dla pracodawców zatrudniających co najmniej 50 osób. Wybór platformy (EQS, WhistleB, NAVEX, OneTrust, Convercus) należy do Compliance Officera i zarządu, a brak kanału grozi karą grzywny (art. 58 ustawy o ochronie sygnalistów).
Protokół decyzyjny
Możliwość sprzeciwu: Tak - przez przełożonego, radę zakładową lub formalny sprzeciw.
Możliwość sprzeciwu: Pracownik
Ocena ryzyka AML dla instytucji obowiązanych zgodna z Ustawą z 1.03.2018 Czy ocena ryzyka prania pieniędzy jest aktualna (>1x rocznie), zawiera identyfikację beneficjenta rzeczywistego (CRBR), klasyfikację klientów wg ryzyka (low/medium/high), monitoring transakcji podejrzanych z eskalacją do GIIF w 2 dni robocze? Silnik reguł Audytor
Wymagania Ustawy AML deterministyczne dla instytucji obowiązanych (banki, ubezpieczyciele, doradcy podatkowi, kancelarie, biegli rewidenci, pośrednicy nieruchomości); reguły progi transakcji (>15 000 EUR, >1 000 EUR cyfrowe), enchanced due diligence dla high-risk; sankcje do 5 mln EUR/10% obrotu
Protokół decyzyjny
Możliwość sprzeciwu: Tak - zastosowanie reguły weryfikowalne. Sprzeciw przy błędnych danych lub złej wersji reguły.
Możliwość sprzeciwu: Audytor
AI Bias Audit dla systemów rekrutacyjnych i oceny pracowniczej Czy systemy AI w HR są audytowane na bias względem chronionych cech (płeć, wiek, niepełnosprawność, narodowość, religia, orientacja - art. 18-3a KP) z metrykami statystycznymi (demographic parity, equal opportunity, predictive parity) i progami akceptowalności? Agent AI Pracownik
AI Act art. 10 wymaga reprezentatywności danych treningowych i monitoringu uprzedzeń. Agent generuje kwartalny raport z testami statystycznymi, a decyzję o korekcie lub wycofaniu modelu podejmują AI Steering Committee, Inspektor Ochrony Danych i Compliance Officer. Wynik audytu trzeba udokumentować dla KRiBSI.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - w pełni udokumentowane, weryfikowalne przez ludzi, sprzeciw przez formalny proces.
Możliwość sprzeciwu: Pracownik
Monitoring polityki antymobbingowej i antydyskryminacyjnej (art. 94-3 KP) Czy wewnętrzna polityka antymobbingowa jest aktualna, zaszkolono wszystkich pracowników (rejestr szkoleń art. 226-2 KP), istnieje procedura wyjaśniająca z 30-dniowym terminem, monitorowane są wskaźniki incydentów per departament i kategoria pracownicza? Silnik reguł Pracownik
Kodeks Pracy art. 94-3 wymaga przeciwdziałania mobbingowi, a orzecznictwo SN (II PK 13/19) nakłada ten obowiązek na pracodawcę nawet bez konkretnego zgłoszenia. Reguły obejmują co najmniej jedno szkolenie rocznie, anonimowy kanał, ankiety klimatu i raport ESRS S1-17. Naruszenie grozi postępowaniem przed sądem pracy i odszkodowaniem nie niższym niż minimalne wynagrodzenie.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - zastosowanie reguły weryfikowalne. Sprzeciw przy błędnych danych lub złej wersji reguły.
Możliwość sprzeciwu: Pracownik
Klasyfikacja odchyleń wg matrycy istotności Czy odchylenie jest klasyfikowane według matrycy istotności, z przypisanym terminem reakcji i rolą odpowiedzialną? Silnik reguł Audytor
Kategorie: informacja przy sporadycznym odchyleniu u 1 osoby, ostrzeżenie przy powtarzającym się odchyleniu u 1 osoby, krytyczne przy odchyleniu systemowym w dziale lub naruszeniu KP, RODO albo AML oraz eskalacja przy obowiązku zgłoszenia do PIP, UODO, GIIF lub CBA. Macierz istotności deterministyczna, oparta na typie naruszenia, liczbie dotkniętych osób, częstości, ryzyku regulacyjnym; reguły bez AI dla audytowalności; rozróżnienie kluczowe dla kategorii sankcji: PIP do 60 000 zł vs UODO do 4% obrotu vs AML do 5 mln EUR vs AI Act do 35 mln EUR
Protokół decyzyjny
Możliwość sprzeciwu: Tak - zastosowanie reguły weryfikowalne. Sprzeciw przy błędnych danych lub złej wersji reguły.
Możliwość sprzeciwu: Audytor
Eskalacja zgłoszenia z konsekwencją do właściwych instytucji Czy odchylenie krytyczne lub eskalacja trafia do właściwej kombinacji odbiorców wewnętrznych i instytucji, ze znacznikiem czasu i potwierdzeniem odbioru? Silnik reguł Audytor
Odbiorcami są Compliance Officer, DPO, AML Officer, HR Business Partner, zarząd i rada pracowników, a w razie potrzeby PIP, UODO, GIIF lub CBA. Reguły eskalacji z matrycy compliance: RODO art. 33 - zgłoszenie UODO w 72h, AML - GIIF w 2 dni, sygnaliści - potwierdzenie przyjęcia zgłoszenia w 7 dni, AI Act - KRiBSI; zarząd zawsze informowany przy ryzyku >100 000 zł lub reputacyjnym (art. 233 KSH); audit trail z hashem dokumentu
Protokół decyzyjny
Możliwość sprzeciwu: Tak - zastosowanie reguły weryfikowalne. Sprzeciw przy błędnych danych lub złej wersji reguły.
Możliwość sprzeciwu: Audytor
Due Diligence łańcucha dostaw zgodnie z CSDDD Czy dla dostawców zidentyfikowano ryzyka praw człowieka i środowiska (praca przymusowa, dzieci, dyskryminacja, BHP, naruszenia środowiska), wprowadzono klauzule kontraktowe, monitoring (audyty SA8000, SMETA, BSCI), procedury naprawy? Człowiek Audytor
CSDDD wymaga ludzkiej oceny ryzyka geograficznego (kraje wysokiego ryzyka, m.in. Bangladesz, Kambodża, Mjanma, Erytrea), kontekstowej oceny dostawców oraz decyzji o kontraktowaniu lub zerwaniu współpracy. Agent dostarcza dane (sourcing, audyty, raporty), a decyzję podejmują CFO, Procurement Director i Compliance.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - przez przełożonego, radę zakładową lub formalny sprzeciw.
Możliwość sprzeciwu: Audytor
Śledzenie naprawy z weryfikacją efektywności Czy działania korygujące (zmiana polityki, szkolenia, korekta procesu, zwolnienie odpowiedzialnego, zgłoszenie do organów) są monitorowane z terminami, ponowna weryfikacja po 30/60/90 dni, dokumentacja dowodów zamknięcia? Agent AI Audytor
Workflow tracking automatyczny, alarmy przy przekroczeniu terminu, ponowna weryfikacja regułowa (re-test); ostateczne zamknięcie incydentu wymaga walidacji Compliance Officer/HR Business Partner; zachowanie pełnego logu zmian dla audit trail
Protokół decyzyjny
Możliwość sprzeciwu: Tak - w pełni udokumentowane, weryfikowalne przez ludzi, sprzeciw przez formalny proces.
Możliwość sprzeciwu: Audytor
Pakiet dowodowy dla kontroli PIP, UODO, GIIF, CBA, KNF, Sąd Pracy, KRiBSI Czy zachowany jest kompletny rekord dla każdego incydentu/audytu: zgłoszenie, klasyfikacja, eskalacja, działania, weryfikacja efektywności, podpisy odpowiedzialnych, znacznik czasu, hash dokumentów źródłowych? Agent AI Audytor
Pakiet dowodowy obsługuje wszystkie organy: PIP (do 60 000 zł, art. 281 KP), UODO (do 4% obrotu lub 20 mln EUR), sąd karny (grzywna za brak procedury zgłoszeń wewnętrznych, art. 58 ustawy o ochronie sygnalistów), GIIF (do 5 mln EUR lub 10% obrotu), CBA (do 10 lat, art. 296 KK), KNF (do 21 mln zł) i AI Act (do 35 mln EUR lub 7%). Tarcza zarządu z KSH art. 233 wymaga udokumentowanego procesu.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - w pełni udokumentowane, weryfikowalne przez ludzi, sprzeciw przez formalny proces.
Możliwość sprzeciwu: Audytor
Aktualizacja katalogu obowiązków przy zmianie regulacji i certyfikacja ISO 37301 Czy nowe wymagania regulacyjne trafiają do macierzy reguł, a przeglądy zarządcze i audyt certyfikacyjny ISO 37301 odbywają się w terminie? Człowiek Audytor
Nowe wymagania walidują Compliance Officer, Inspektor Ochrony Danych, radca prawny i AI Officer, a następnie propagują je do macierzy reguł i uruchamiają aktualizację polityki. ISO 37301 jest ramą należytej staranności zarządu (KSH art. 233), a audyt zewnętrzny TÜV, Bureau Veritas lub DEKRA dostarcza dowód compliance dla kontroli organów. Nowe wymagania to m.in. obowiązki wysokiego ryzyka AI Act od 2.12.2027, CSDDD od 26.07.2029, zmiany ESRS i orzecznictwo SN; przeglądy zarządcze odbywają się kwartalnie, zewnętrzny audyt certyfikacyjny co 3 lata.
Protokół decyzyjny
Możliwość sprzeciwu: Tak - przez przełożonego, radę zakładową lub formalny sprzeciw.
Możliwość sprzeciwu: Audytor
Protokół decyzyjny i prawo do sprzeciwu
Każda decyzja, którą ten agent podejmuje lub przygotowuje, jest dokumentowana w pełnym protokole decyzyjnym. Dotknięci pracownicy mogą przeglądać, rozumieć i kwestionować każdą pojedynczą decyzję.
Czy ten agent pasuje do Twojego procesu?
Analizujemy Twój konkretny proces i pokazujemy, jak ten agent wpisuje się w Twój krajobraz systemowy. 30 minut, bez przygotowania.
Przeanalizować procesUwagi dotyczące governance
Agent nie jest systemem wysokiego ryzyka w rozumieniu EU AI Act - monitoruje zgodność procesów, nie zachowanie pracowników. Granica między monitoringiem procesów (limity czasu pracy, workflow zatwierdzeń, reguły retencji) a nadzorem pracowniczym (śledzenie aktywności, profilowanie, wydajność) musi być jasno wyznaczona i utrzymana. Wprowadzenie systemów monitoringu wymaga konsultacji z radą pracowników i ze związkami zawodowymi; zakres, sposób obsługi odchyleń i adresata alertów warto omówić z nimi przed wdrożeniem. Jeżeli system obejmuje monitoring pracowników, jego cele, zakres i sposób określa układ zbiorowy pracy, regulamin pracy albo obwieszczenie (art. 22(2) § 6 Kodeksu pracy). Regulamin pracy pracodawca uzgadnia z zakładową organizacją związkową, a gdy jej nie ma, ustala go sam; tak stanowi art. 104(2) Kodeksu pracy.
RODO ma pełne zastosowanie - dane compliance HR (zgłoszenia mobbingu, dyskryminacji, naruszeń, audyty uprzedzeń AI) są szczególnie wrażliwe (RODO art. 9). Wymagana jest podstawa prawna: obowiązek prawny dla raportowania (art. 6 ust. 1 lit. c) albo prawnie uzasadniony interes pracodawcy z testem proporcjonalności (lit. f). Rejestr czynności przetwarzania (art. 30) jest obowiązkowy także w firmach zatrudniających mniej niż 250 osób, bo wyłączenie z art. 30 ust. 5 RODO nie obejmuje przetwarzania, które nie ma charakteru sporadycznego lub dotyczy danych szczególnych kategorii, a takie jest przetwarzanie danych pracowniczych. Ocena DPIA (art. 35) jest konieczna dla AI w HR, monitoringu i danych biometrycznych. Anonimizacja w raportach grupowych musi spełniać k-anonymity (min. 5 osób). UODO sięga 4% obrotu globalnego lub 20 mln EUR.
Ustawa o ochronie sygnalistów z 14.06.2024 jest bezwzględna dla pracodawców zatrudniających co najmniej 50 osób: obowiązkowy kanał wewnętrzny od 25.09.2024, ochrona przed działaniami odwetowymi (art. 12-15: zwolnienie, zmiana warunków pracy, mobbing, dyskryminacja i znieważanie są zakazane), prawo sygnalisty do odszkodowania nie niższego niż przeciętne miesięczne wynagrodzenie w gospodarce narodowej w poprzednim roku lub do zadośćuczynienia (art. 14), kary od grzywny do 3 lat pozbawienia wolności (art. 54-58) oraz odpowiedzialność subsydiarna zarządu. Zgłoszenia zewnętrzne przyjmuje Rzecznik Praw Obywatelskich (RPO).
EU AI Act 2024/1689 wprowadza klasyfikację ryzyka i obowiązki użytkownika (art. 26): wewnętrzny zarząd, monitoring, audyt, nadzór ludzki, transparentność. Annex III obejmuje rekrutację, ocenę pracowniczą, awanse i zwolnienia jako wysokie ryzyko - wymaga rejestracji w bazie EU, oznakowania CE, monitoringu po wprowadzeniu na rynek i raportowania incydentów. Sankcje (art. 99): do 35 mln EUR lub 7% obrotu globalnego za praktyki zakazane (od 2.08.2025), do 15 mln EUR lub 3% za naruszenia przy systemach wysokiego ryzyka (od 2.12.2027).
Wymogi governance są znaczne (governance score 55-62) - agent buduje fundament audytowalności dla wszystkich agentów wysokiego ryzyka (Candidate Screening, Performance Review, People Analytics, Promotion). Decyzje compliance pozostają przy Compliance Officerze, Inspektorze Ochrony Danych, AML Officerze, AI Officerze i zarządzie, a agent dostarcza analizę, klasyfikację, eskalację i dokumentację. Tarcza zarządu z KSH art. 233 wymaga udokumentowanego procesu decyzyjnego, którego dowodem jest certyfikacja ISO 37301 oraz audyty TÜV, Bureau Veritas lub DEKRA co 3 lata.
CSDDD, czyli dyrektywa 2024/1760 w brzmieniu dyrektywy (UE) 2026/470, obejmuje od 26.07.2029 firmy zatrudniające ponad 5000 pracowników i osiągające ponad 1,5 mld EUR światowego obrotu netto. Państwa członkowskie wdrażają ją do 26.07.2028, a kary pieniężne wynoszą maksymalnie 3% światowego obrotu netto.
Numery ESRS S1 podajemy według rozporządzenia delegowanego (UE) 2023/2772. Od roku obrotowego 2027, a z wyboru już za rok 2026, obowiązuje uproszczona wersja z rozporządzenia delegowanego (UE) 2026/1563, w której ujawnienia od S1-4 mają numer niższy o jeden.
Panel wyników
Wymagania wstępne
- Polityka compliance zatwierdzona przez zarząd (KSH art. 233) z mapowaniem na ISO 37301 + ISO 37001 + ISO 27001 + ISO 45001, regulamin pracy (art. 94 KP >50 osób), polityka antymobbingowa (art. 94-3 KP), polityka równego traktowania (art. 18-3a KP)
- Rejestr Czynności Przetwarzania (RAT) zgodny z RODO art. 30 + Ustawą z 10.05.2018, prowadzony przez DPO (Inspektor Ochrony Danych - obowiązkowy dla podmiotów publicznych i przy systematycznym przetwarzaniu danych pracowniczych)
- Wewnętrzny kanał zgłoszeń sygnalistów zgodny z Ustawą z 14.06.2024 (anonimowy, szyfrowany E2E, 24/7, polski + języki pracowników, 7-dniowe potwierdzenie, 3-miesięczny raport zwrotny, ochrona przed działaniami odwetowymi)
- Klasyfikacja systemów AI używanych w HR według EU AI Act (prohibited/high-risk Annex III/limited-risk/minimal-risk)
- DPIA dla wszystkich operacji wysokiego ryzyka (RODO art. 35): AI w HR, monitoring elektroniczny art. 22-1 KP, dane biometryczne, profilowanie, scoring kandydatów, automatyczne decyzje (RODO art. 22)
- Polityka AML dla instytucji obowiązanych zgodna z Ustawą z 1.03.2018: ocena ryzyka, identyfikacja beneficjenta rzeczywistego (CRBR), monitoring transakcji, AML Officer, szkolenia obowiązkowe
- Wewnętrzne dane operacyjne z systemów HR (Comarch ERP HR, Symfonia, enova365, WAPRO, SAP SuccessFactors, Workday, Personio) z anonimizacją zgodną z RODO art. 32
- Procedura konsultacji z radą pracowników (Ustawa z 7.04.2006) i Związkami Zawodowymi (Ustawa z 23.05.1991) dla wprowadzania monitoringu, polityki AI, FRIA
- Polityka retencji dokumentów compliance: akta osobowe 10 lat (po 1.01.2019), księgi rachunkowe 5 lat, RAT/DPIA bezterminowo do zakończenia operacji, rejestr zgłoszeń sygnalistów 3 lata po zakończeniu roku, w którym zakończono działania następcze (art. 29 ust. 5 ustawy o ochronie sygnalistów), AML 5 lat
- Integracja z Compensation Benchmarking Agent (luka płacowa), Promotion Process Agent, Performance Review Documentation Agent, Candidate Screening Agent (struktura compliance jako fundament wszystkich procesów HR)
Co zawiera ta ocena: 9 slajdów dla Twojego zespołu kierowniczego
Spersonalizowana z Twoimi danymi. Wygenerowana w 2 minuty w przeglądarce. Bez przesyłania, bez logowania.
- 1
Strona tytułowa - Nazwa procesu, punkty decyzyjne, potencjał automatyzacji
- 2
Podsumowanie - Uwolnione FTE, koszt na transakcję, data progu rentowności
- 3
Stan obecny - Wolumen transakcji, koszty błędów, scenariusz wzrostu
- 4
Architektura rozwiązania - Człowiek - silnik reguł - agent AI
- 5
Governance - EU AI Act, rada zakładowa/GoBD, ścieżka audytu
- 6
Analiza ryzyka - 5 ryzyk z prawdopodobieństwem i środkami zaradczymi
- 7
Mapa drogowa - Plan 3-fazowy z konkretnymi datami
- 8
Business case - Porównanie 3 scenariuszy plus matryca wrażliwości
- 9
Propozycja dyskusji - Konkretne kolejne kroki
Zawiera: porównanie 3 scenariuszy
Brak działania vs. nowe zatrudnienie vs. automatyzacja - z Twoim poziomem wynagrodzeń, Twoją stopą błędów i Twoim planem wzrostu.
Pokaż metodologię obliczeń
Hourly rate: Annual salary (your input) × 1.3 employer burden ÷ 1,720 annual work hours
Savings: Transactions × 12 × automation rate × minutes/transaction × hourly rate × economic factor
Quality ROI: Error reduction × transactions × 12 × EUR 260/error (APQC Open Standards Benchmarking)
FTE: Saved hours ÷ 1,720 annual work hours
Break-Even: Benchmark investment ÷ monthly combined savings (efficiency + quality)
New hire: Annual salary × 1.3 + EUR 12,000 recruiting per FTE
Wszystkie dane pozostają w Twojej przeglądarce. Nic nie jest przesyłane na serwer.
Agent monitorowania zgodności HR
Initial assessment for your leadership team
A thorough initial assessment in 2 minutes - with your numbers, your risk profile and industry benchmarks. No vendor logo, no sales pitch.
All data stays in your browser. Nothing is transmitted.
Powiązane strony
Agent Blueprint dostępny
Dostępny jest pełny blueprint Agent monitorowania zgodności HR z rozkładem mikrodecyzji, wariantami branżowymi i szczegółami implementacji.
Zobacz blueprintPowiązani agenci
Employee Relations Case Agent
Postępowania dyscyplinarne, mobbing i sygnaliści - dokumentacja odporna na art. 264 KP.
Policy Document Agent
Z 60 wersji PDF do jednego źródła prawdy: centralne polityki HR z konsultacją rady pracowników, weryfikacją zgodności z RODO i Ustawą o sygnalistach oraz audytowalnym śladem dla biegłego rewidenta.
Works Council Coordination Agent
Strukturyzacja dialogu z radą pracowników i związkami zawodowymi - terminy dotrzymane, dokumentacja kompletna.
Często zadawane pytania
Co konkretnie zmienia Ustawa o ochronie sygnalistów z 14.06.2024 dla polskich pracodawców?
Jak agent klasyfikuje systemy AI według EU AI Act i obsługuje FRIA?
Jak agent obsługuje DPIA zgodnie z RODO art. 35 dla operacji HR?
Jakie obowiązki AML mają polskie firmy zgodnie z Ustawą z 1.03.2018 i jak agent je wspiera?
Jak agent przygotowuje firmę na CSDDD (Corporate Sustainability Due Diligence Directive)?
Jak agent integruje się z polskimi systemami compliance (Comarch, Symfonia, EQS, ServiceNow GRC, OneTrust)?
Co dalej?
30 minut
Pierwsza rozmowa
Analizujemy Twój proces i identyfikujemy optymalny punkt startowy.
1 tydzień
Discover
Mapowanie logiki decyzyjnej. Reguły udokumentowane, Decision Layer zaprojektowany.
3-4 tygodnie
Build
Produkcyjny agent w Twojej infrastrukturze. Governance, audit trail, cert-ready od dnia 1.
12-18 miesięcy
Samodzielność
Pełny dostęp do kodu źródłowego, promptów i wersji reguł. Bez vendor lock-in.
Wdrożyć tego agenta?
Oceniamy Twój krajobraz procesowy i pokazujemy, jak ten agent pasuje do Twojej infrastruktury.
Przeanalizować proces HR