Marcin Lisowski
1.8.2024

How to set up a company in Poland - top 3 initial considerations

Spis treści

A top notch, practical guide on how to set up a company in Poland

It is not uncommon for our law firm to receive inquiries from foreign entities or businesspersons regarding setting up a company in Poland.

Awareness of the Polish legal environment and preparation for such a project vary, but even those with a general understanding of the available options and the process often seek at least confirmation that their knowledge in this sphere is accurate.

Below are the three crucial aspects to consider prior to establishing a company in Poland. Addressing these factors early on will help streamline subsequent steps in the process.

1. Choosing the right type of company to establish in Poland

Not everyone interested in setting up a company in Poland is aware of the various business structures available. Each structure caters to different needs and business goals and has distinct formation requirements. Identifying these company structures is the essential first step when considering setting up a business in Poland.

The following three legal forms are capital companies:

Limited Liability Company (spółka z ograniczoną odpowiedzialnością/sp. z. o.o.)

  • Description: this is the most popular type of company in Poland; it is relatively flexible and not overly complex to manage, also the costs of running this type of company are relatively low, making it an attractive option for most business owners.
  • Key Features: minimum (initial) share capital that is required amounts to PLN 5,000; the governing bodies of the company are: management board, meeting of shareholders, and not mandatory in most cases supervisory board or audit commission; as a rule shareholders’ liability is limited to their contributions, meaning their personal assets are protected from business debts; in general management board is not responsible for debts of the company as well.

Joint-Stock Company (spółka akcyjna/S.A.)

  • Description: suitable especially for larger enterprises; however, conducting business in this form is more complex and generates higher costs in compare to a limited liability company (sp. z o.o.).
  • Key Features: minimum (initial) share capital that is required amounts to PLN 100,000; the governing bodies of the company are: management board, general meeting (of stockholders), supervisory board; as a rule stockholders’ liability is limited to their contributions, meaning their personal assets are protected from business debts; in general management board is not responsible for debts of the company as well.

Simple Joint-Stock Company (prosta spółka akcyjna/P.S.A.)

  • Description: designed to be a more flexible structure than a joint-stock company, it is a bridge between limited liability company and joint-stock company, primarily intended for startups/innovative and technology-driven businesses; its distinctive feature is low entry threshold in terms of initial capital and possibility to appoint board of directors instead of traditional management board.
  • Key Features: minimum (initial) share capital that is required amounts to PLN 1,00; the governing bodies of the company are: management board or board of directors, general meeting (of stockholders), non-mandatory supervisory board; personal assets of stockholders as well as management board/board of directors are protected from business debts similarly to other capital companies.

Below are partnership companies available in Poland:

General Partnership (spółka jawna/sp. j.)

  • Description: sometimes also called registered partnership, it is the most basic company structure available in Poland where the partners share responsibilities and profits, while maintaining a straightforward organizational framework.
  • Key Features: there is no share capital; however, partners are required to contribute to the company (no specified minimum value of contributions) including contribution in the form of work for the partnership; the company does not have governing bodies and therefore the company's affairs and its representation is handled directly by the partners, who bear subsidiary liability for the company's obligations as it is not a capital company structure.

Limited Liability Partnership (spółka partnerska/sp.p.)

  • Description: also known as professional partnership, it is a specific business structure intended for and available only to certain professionals, e.g. lawyers, architects, doctors; this company form allows the partners to collaborate while benefiting from a level of liability protection not available to general partnerships.
  • Key Features: there is no share capital; however, partners are required to contribute to the company (no specified minimum value of contributions); managing the company's affairs and its representation is the responsibility of the partners, although it is possible to appoint management board; the partners bear subsidiary liability for the company's obligations as it is not a capital company structure, yet the liability can be additionally limited to sphere of actions of particular partner.

Limited Partnership (spółka komandytowa/sp.k.)

  • Description: its distinctive feature is a mixed structure, where at least one partner (the general partner) has unlimited liability for company debts, while other partners (limited partners) have liability limited to a sum agreed between partners, although in both cases the liability is of a subsidiary character (typical for partnership companies).
  • Key Features: there is no share capital; however, partners are required to contribute to the company (no specified minimum value of contributions); the company does not have governing bodies and therefore the company's affairs and its representation are handled by the the general partner, while managing company's affairs is shared with limited partners; partners bear specific subsidiary liability for the company's obligations as explained above.

Limited Joint-Stock Partnership (spółka komandytowo-akcyjna/S.K.A.)

  • Description: it is a hybrid entity combining features of a limited partnership and a joint-stock company, which may be used in particular when outside investor is involved (stocks can be issued by the company), while the stockholders are not liable for business debts, but general partners responsible for representation of the company are.
  • Key Features: minimum (initial) share capital that is required amounts to PLN 50,000; this structure combines features of both joint-stock and limited partnerships; general partners have unlimited liability, while stockholders do not bear responsibility for company debts; although affair's of the company are managed by the general partner, some matters are handled by the general meeting (of stockholders); also a supervisory board may be appointed in the company (as a rule it is not a mandatory body).

{{widget29}}

Single-shareholder (stockholder) structure of capital companies - a feature essential for many foreign investors

Capital companies in Poland generally can be established by a single shareholder/stockholder, unlike partnership companies, which require at least two partners. This single-shareholder structure is particularly attractive to foreign investors looking to set up a subsidiary in Poland, as it allows them to fully own and manage their business without the need to find a partner for the enterprise.

However, it is important to note that not in all cases capital companies can be established with a single shareholder/stockholder.

A single-shareholder limited liability company cannot be the sole founder of another capital company.

Although interpretations vary, whether this restriction applies to both domestic and foreign single-shareholder companies, it is advisable for foreign investors to assume this restriction applies to foreign limited liability companies as well. This precaution helps avoid complications during the company registration process

Finally, it is crucial to differentiate between founding such a disallowed single-shareholder/stockholder company and transitioning to this structure. While one cannot initially establish a company in the aforementioned limited circumstanes, once established, converting a company to such a single-shareholder/stockholder structure is allowed. Local lawyer can help to plan and execute the transition.

Why a limited liability company (sp. z o.o.) is the go to option for foreign investors in Poland?

When considering the establishment of a company in Poland, the limited liability company (sp. z o.o.) appears as the most practical choice for foreign investors. This structure shields personal assets of the shareholder from business debts and offers a formal financial foundation, with a manageable minimum share capital. The clear separation between ownership and management simplifies operations and allows for flexible involvement of third parties in the management structure.

Compared to partnership companies, which involve higher personal risk and less structured management, the sp. z o.o. offers a balanced and attractive option for those new to the Polish market, supporting both business establishment and growth.

2. Understanding the company formation process in Poland

Creating a company in Poland requires two primary steps:

  1. Signing the Founding Act
  • The founding document/agreement of the company may take the form of articles of association, founding act or statute (also with different translations of particular kinds of documents being in use) depending on the company's structure. For convenience, it will be referred to as the "Founding Act."
  • For most company types, particularly limited liability companies (sp. z o.o.), signing a written Founding Act alone is insufficient - a notarial deed is required.
  • Alternatively, limited liability company (sp. z o.o.), simple joint-stock company (P.S.A.), general partnership (sp.j.) and limited partnership (sp.k.) can be established using a special online platform (S24). However, this option has its limitations:
    • it requires from the persons involved in company's formal structure a qualified electronic signature or a Polish trusted signature, as defined by applicable regulations,
    • documents available online are restricted to model templates, offering limited flexibility,
    • the platform operates exclusively in Polish.
  1. Registering the company
  • Capital companies: once the Founding Act is signed, the company exists in an "in organization" phase; it becomes a fully-fledged legal entity only upon registration in the commercial register (register of entrepreneurs of the National Court Register - KRS).
  • Partnership companies: the company comes into existence upon its registration in the KRS.
  • Supporting documents must be prepared and submitted along with the registration application. If the company is being established by a foreign entity, an excerpt from the commercial register of the foreign company will be needed to verify certain details, such as the authorized representatives. This excerpt may require legalization, in most cases in the form of an apostille, and must be translated by a sworn translator in Poland.
  • Registration is conducted exclusively online and in Polish. As a rule the application must be signed with a qualified electronic signature or a Polish trusted signature by the authorized representative(s).

Engaging a local lawyer to facilitate the registration process is invaluable, as he can assist with the preparation of required documents and submit the registration form on behalf of the newly created company using a power of attorney.

When foreign entrepreneurs consider setting up a company in Poland, they often face uncertainties. Common issues include understanding the diverse company structures available, navigating the detailed formation process, and determining the necessity of traveling to Poland for completion. Many are not aware that the process of registration and functioning of an LLC in Poland differs from other countries. Additionally, navigating the Polish legal system, especially online procedures requiring local signatures, can be challenging without expert guidance. Proper legal advice is crucial to avoid pitfalls and ensure smooth company establishment. ~ Damian Sawicki, CEO, attorney at law

3. Evaluating the need for travel to Poland for business setup

When setting up a company in Poland, one of the major considerations is whether the process can be completed remotely, or if travel to Poland is necessary due to certain formalities. Often foreign investors find it inconvenient or impractical to visit Poland and are looking for a way to complete the process entirely from abroad.

For capital companies like the limited liability company (sp. z o.o.), signing the Founding Act in the form of a notarial deed can necessitate a physical presence in Poland.

Such problem can be solved twofold:

  • granting power of attorney - depending on circumstances a power of attorney may be granted to a third person (e.g. a local lawyer) who can appear before the notary to sign the Founding Act; although in such case a power of attorney would have to be granted abroad in a notarial deed form,
  • using the S24 platform - the company can be established online through the aforementioned S24 platform, provided that those involved have the required type of electronic signature; amendments to the basic wording of the Founding Act, based on the model document, can be made later when convenient amd the changes can be executed through a power of attorney granted to a third party (e.g. a local lawyer), which in most cases will require a written form only, eliminating the need for a notarial deed.

Alternatively, a third party (e.g., a local lawyer) can form the company on behalf of the investor, subsequently transferring ownership to the investor. This approach also effectively addresses the legal restriction against a single-shareholder limited liability company being the sole founder of another capital company.

Summary

Understanding the options available to foreign investors regarding company structures and their formation process in Poland is crucial for making informed decisions from the earliest planning stages of establishing a presence in the Polish market.

Familiarity with the fundamentals of each company type helps balance factors like liability, capital requirements, and management flexibility. Being aware of the formation process, including whether it can be completed remotely or requires physical presence, allows investors to plan effectively and avoid potential delays.

This knowledge not only simplifies the company formation process, but also aids in understanding legal aspects and facilitates smoother discussions with partners or professionals involved in setting up the business. Ultimately, it contributes to establishing the business more efficiently and with deeper understanding of the relevant factors.

Spis treści

Rozwiąż swój konflikt prawny

Profesjonalne wsparcie prawne, które chroni twoje interesy biznesowe

Powiązane artykuły

13/8/2026
5 min czytania

NIS2 w polskiej firmie – kto jest objęty, jakie obowiązki i co grozi za niedostosowanie?

NIS2 to unijna dyrektywa (2022/2555), która w Polsce obowiązuje od 3 kwietnia 2026 r. jako znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Nakłada na firmy z kilkunastu sektorów obowiązek wprowadzenia środków zarządzania ryzykiem w cyberbezpieczeństwie, zgłaszania poważnych incydentów w 24 godziny i przewiduje kary do 10 mln EUR dla podmiotu oraz do 300% pensji dla członka zarządu osobiście.

Jest jedna rzecz, którą trzeba powiedzieć na wstępie wprost.

NIS2 to nie jest kolejny temat „dla działu IT”. To temat dla zarządu. Bo za niedostosowanie firmy do przepisów odpowiada finansowo i osobiście nie informatyk, tylko osoba zarządzająca.

Jeżeli dziś w Twojej firmie NIS2 leży wyłącznie na biurku IT – to już jest błąd, który regulacja wprost karze.

Czym jest NIS2 i od kiedy obowiązuje w Polsce?

NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 r. Zastępuje wcześniejszą dyrektywę NIS z 2016 r. i znacząco poszerza krąg firm objętych obowiązkami w zakresie cyberbezpieczeństwa na terytorium unii.

W Polsce do prawa krajowego NIS2 została wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r.

To ważne rozróżnienie: przepisy już obowiązują. Etap „poczekamy, aż to wejdzie” się skończył.

Zmieniła się też filozofia. Wcześniej to organy wskazywały, kto podlega obowiązkom. Teraz działa zasada samookreślenia – to firma sama musi ocenić swój status i się zgłosić.

Kto w Polsce podlega NIS2? Podmioty kluczowe i ważne

Ustawa dzieli objęte organizacje na dwie grupy i to właśnie podział na podmioty kluczowe i ważne decyduje o zakresie obowiązków.

Różnica sprowadza się głównie do intensywności nadzoru i wysokości kar. Podmioty kluczowe podlegają ściślejszej kontroli i wyższym sankcjom. Podmioty ważne są nadzorowane bardziej reaktywnie, ale obowiązki merytoryczne mają w dużej mierze takie same.

O objęciu firmy regulacją decydują dwa filtry: sektor i wielkość.

{{widget50}}

Które sektory są objęte?

Do sektorów kluczowych zaliczają się m.in.:

  • sektor energetyki,
  • transport,
  • podmioty finansowe (w tym operatorzy systemów obrotu instrumentami finansowymi),
  • ochrona zdrowia,
  • zaopatrzenie w wodę pitną,
  • ścieki (systemy kanalizacyjne),
  • infrastruktura cyfrowa,
  • zarządzanie usługami ICT,
  • administracja publiczna,
  • przestrzeń kosmiczna.

Do sektorów, z których wywodzą się przede wszystkim podmioty ważne, należą m.in.:

  • usługi pocztowe i kurierskie,
  • gospodarka odpadami,
  • produkcja i dystrybucja chemikaliów,
  • produkcja i dystrybucja żywności,
  • przemysł produkcyjny,
  • dostawcy usług cyfrowych (platformy internetowe, centra danych),
  • badania naukowe.

Od jakiej wielkości firmy NIS2 zaczyna obowiązywać?

Co do zasady regulacja obejmuje średnie i duże firmy, czyli takie, które:

  • zatrudniają co najmniej 50 osób, albo
  • przekraczają 10 mln EUR rocznego obrotu lub sumy bilansowej.

Ale to nie jest reguła bezwzględna.

Część podmiotów jest objęta ustawą niezależnie od wielkości, ze względu na charakter usług lub rolę w łańcuchu dostaw. Dotyczy to m.in. kwalifikowanych dostawców usług zaufania czy dostawców usług DNS.

Dlatego założenie „jesteśmy za mali, więc nas to nie dotyczy” bywa złudne. To trzeba zweryfikować na podstawie realnego profilu firmy, a nie intuicji.

„Najczęściej rozmowa o NIS2 zaczyna się od zdania: »to chyba nie o nas«. A po dwóch pytaniach o to, komu firma sprzedaje i kto ma dostęp do jej sieci i systemów informatycznych, okazuje się, że jednak o nich. Status podmiotu to fakt do ustalenia, nie kwestia przeczucia.” – Damian Sawicki

Samoocena statusu i 6 miesięcy na zgłoszenie do wykazu

NIS2 opiera się na zasadzie samookreślenia. To organizacja, biorąc pod uwagę sektor, skalę i charakter usług, sama ocenia, czy jest podmiotem kluczowym albo ważnym.

Ciężar wstępnej kwalifikacji nie spoczywa więc na organach publicznych. Leży po stronie przedsiębiorcy.

Z samooceną wiąże się konkretny obowiązek formalny. Podmiot, który kwalifikuje się jako kluczowy albo ważny, ma 6 miesięcy od wejścia ustawy w życie, czyli czas do 3 października 2026 r., na zgłoszenie się do właściwego wykazu.

Warto od razu znać dalszy harmonogram, bo to on wyznacza realne tempo prac:

  • 3 października 2026 r. - termin rejestracji w wykazie,
  • 3 kwietnia 2027 r. - termin pełnego wdrożenia obowiązków w zakresie zarządzania ryzykiem,
  • 3 kwietnia 2028 r. - pierwszy audyt podmiotów kluczowych.

Z tym harmonogramem wiąże się jedno praktyczne ostrzeżenie: obowiązek rejestracji jest pierwszy w kolejności i najłatwiejszy do przeoczenia. Brak zgłoszenia to nie „opóźnienie we wdrożeniu” – to osobne naruszenie.

Jakie obowiązki nakłada NIS2?

Najkrócej: NIS2 wymaga, żeby firma świadomie zarządzała ryzykiem w obszarze cyberbezpieczeństwa i potrafiła to wykazać.

Nie wystarczy mieć antywirusa i backupu. Trzeba mieć system.

W praktyce oznacza to wdrożenie środków technicznych i organizacyjnych obejmujących m.in.:

  • politykę analizy ryzyka i bezpieczeństwa sieci,
  • procedury obsługi incydentów,
  • plany ciągłości działania i odtwarzania po awarii,
  • bezpieczeństwo łańcucha dostaw,
  • bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci,
  • mechanizmy oceny skuteczności zastosowanych środków,
  • szkolenia personelu,
  • stosowanie kryptografii i kontroli dostępu tam, gdzie jest to uzasadnione.

Brzmi jak długa lista, ale chodzi o jedno: firma ma rozumieć, gdzie ma słabe punkty, mieć przygotowane procedury na wypadek incydentu i zarządzać tym w sposób uporządkowany, a nie ad hoc.

Jak szybko trzeba zgłosić incydent w NIS2?

Drugim kluczowym obszarem są obowiązki raportowe.

Incydenty mają różną skalę, od lokalnej awarii, przez błędy w procesach biznesowych, aż po zorganizowany cyberatak. Przepisy rozróżniają incydent poważny oraz incydent na dużą skalę, ale dla większości firm najistotniejsze jest to pierwsze pojęcie: zdarzenie, które powoduje lub może spowodować poważne zakłócenie usług, straty finansowe albo istotne szkody u innych podmiotów.

Jeżeli dojdzie do incydentu podlegającego zgłoszeniu, obowiązuje ścisły harmonogram (zgłoszenia trafiają przez system S46 do właściwego CSIRT-u lub organu nadzorczego):

  1. 24 godziny od uzyskania wiedzy o incydencie – wczesne ostrzeżenie.
  2. 72 godziny – uzupełnienie zgłoszenia o dalsze informacje.
  3. 1 miesiąc – raport końcowy z oceną skutków i zastosowanymi środkami zaradczymi.

Wniosek jest prosty: przy incydencie nie ma czasu na improwizację.

Jeżeli firma nie ma wcześniej przygotowanych procedur i sprawnej ścieżki decyzyjnej, problemem stanie się nie tylko sam incydent, ale również sposób wykonania obowiązków wynikających z ustawy.

NIS2 a łańcuch dostaw – dlaczego same procedury wewnętrzne nie wystarczą

Jedną z najważniejszych zmian jest nacisk na bezpieczeństwo łańcucha dostaw.

Organizacja nie może patrzeć wyłącznie na własne systemy. Musi patrzeć też na dostawców, partnerów i podwykonawców.

Bo nawet dobrze zabezpieczona firma może paść ofiarą incydentu, jeśli słabym ogniwem okaże się podmiot zewnętrzny: dostawca chmury, software house, zewnętrzny helpdesk, operator infrastruktury, integrator albo podwykonawca z dostępem do danych i systemów.

NIS2 wymaga uporządkowania przede wszystkim trzech obszarów:

  • wskazania dostawców krytycznych,
  • określenia wymagań bezpieczeństwa w umowach,
  • wdrożenia zasad weryfikacji i monitorowania dostawców.

Oceniać trzeba nie sam fakt korzystania z dostawcy, ale jego podatności, praktyki cyberbezpieczeństwa, jakość usług i znaczenie dla ciągłości działania. Szczególnie w przypadku dostawców ICT, chmury, oprogramowania i przetwarzania danych.

I tu cyberbezpieczeństwo przestaje być tematem czysto technicznym. Wchodzi w obszar prawny, zakupowy i compliance.

Bo narzędzia nie wystarczą, jeżeli umowy z dostawcami:

  • nie określają konkretnych obowiązków w zakresie bezpieczeństwa,
  • nie przewidują zasad współpracy w razie incydentu,
  • nie dają prawa do audytu ani do uzyskania niezbędnych informacji,
  • nie nakładają obowiązku zgłaszania naruszeń,
  • nie regulują odpowiedzialności stron.

„Widzę to na umowach nieustannie: firma inwestuje w zabezpieczenia u siebie, a jednocześnie oddaje dostęp do swoich systemów kontraktem na dwie strony, w którym o bezpieczeństwie nie ma ani słowa. NIS2 nie pozwala już traktować dostawcy jako cudzego problemu.” – Damian Sawicki

Dodatkowo na ocenę zgodności firmy z NIS2 mogą wpływać szersze analizy ryzyka prowadzone na poziomie unijnym lub krajowym. Jeśli konkretny dostawca, technologia czy usługa zostaną uznane za szczególnie ryzykowne, firma musi to uwzględnić w swoim podejściu do ryzyka.

Dlatego w wielu organizacjach największym wyzwaniem nie będzie wdrożenie narzędzi, lecz zbudowanie realnej kontroli nad tym, kto ma dostęp do danych, systemów i procesów i na jakich zasadach.

NIS2 a odpowiedzialność zarządu – czym ryzykujesz osobiście?

To jest sedno, które trzeba wybrzmieć najmocniej.

Zgodnie z NIS2 i polskimi przepisami cyberbezpieczeństwo staje się obszarem bezpośredniej odpowiedzialności osób zarządzających. Dotyczy to nie tylko członków zarządu, ale także komplementariuszy czy wspólników uprawnionych do prowadzenia spraw spółki.

Konsekwencje działają na dwóch poziomach.

Po pierwsze sankcje wobec organizacji:

  • podmiot kluczowy: kara finansowa co najmniej 10 mln EUR albo 2% całkowitego rocznego światowego obrotu - w zależności od tego, która wartość jest wyższa,
  • podmiot ważny: kara co najmniej 7 mln EUR albo 1,4% obrotu,
  • dodatkowo w przypadkach powodujących poważne zagrożenie dla porządku lub bezpieczeństwa publicznego, polska ustawa przewiduje karę pieniężną do 100 mln zł.

Po drugie konsekwencje osobiste wobec osób zarządzających:

  • kara pieniężna - do 300% miesięcznego wynagrodzenia danej osoby (w sektorze publicznym 100%),
  • czasowy zakaz pełnienia funkcji kierowniczych - w przypadku poważnych lub powtarzających się naruszeń (dotyczy podmiotów kluczowych),
  • ryzyko reputacyjne - organ może nakazać publiczne ujawnienie informacji o naruszeniu, a w określonych przypadkach także wskazanie osób odpowiedzialnych.

Ważne zastrzeżenie co do dat: pełne obowiązki zarządzania ryzykiem obowiązują od 3 kwietnia 2027 r., a pierwsze audyty podmiotów kluczowych zaplanowano na 2028 r. To nie jest jednak powód do zwłoki, to okno na przygotowanie, które właśnie się zamyka.

Jak przeprowadzić gap analysis krok po kroku?

Najgorsza strategia to wdrażanie wszystkiego naraz, w panice i bez priorytetów.

Sensowny start to gap analysis – rzetelne porównanie tego, gdzie firma jest dziś, z tym, czego wymaga prawo.

1. Ustalenie statusu podmiotu. Najpierw sprawdź, czy firma w ogóle podlega przepisom i czy jest podmiotem kluczowym, czy ważnym.

2. Identyfikacja procesów i sektorów krytycznych. Ustal, które procesy, systemy, dane i usługi są kluczowe dla działalności. Bez tego nie da się rzetelnie ocenić ryzyka.

3. Przegląd istniejących procedur i środków bezpieczeństwa. Sprawdź, co już działa — technicznie i organizacyjnie: reagowanie na incydenty, ciągłość działania, zarządzanie dostępami, szkolenia, dokumentacja.

4. Analiza dostawców i gotowości do raportowania incydentów. Oceń bezpieczeństwo łańcucha dostaw, zapisy umowne z kluczowymi partnerami oraz zdolność firmy do wykrywania, kwalifikowania i terminowego zgłaszania incydentów.

5. Plan działań i przypisanie odpowiedzialności. Ułóż wyniki w konkretny plan wdrożenia: najważniejsze luki, priorytety, osoby odpowiedzialne i realne terminy.

Od czego zacząć?

Jeżeli dziś w firmie nie ma pewności, czy NIS2 ma zastosowanie i co konkretnie trzeba zrobić, sam ten brak pewności jest już sygnałem do działania.

Rozsądny start to cztery rzeczy:

  • potwierdzenie statusu firmy wobec nowych przepisów,
  • wskazanie osoby odpowiedzialnej po stronie zarządu (lub osoby jemu bezpośrednio podległej), a nie wyłącznie po stronie IT,
  • przeprowadzenie gap analysis, która pokaże faktyczne luki,
  • ułożenie planu wdrożenia według rzeczywistych ryzyk, a nie przypadkowych priorytetów.

Najgorszy scenariusz to firma, która robi wiele rzeczy naraz, bez ładu, w przekonaniu, że „już się tym zajmuje”. Przy incydencie albo kontroli ten chaos staje się widoczny w ciągu kilku godzin.

NIS2 nie ocenia intencji. Ocenia, czy firma realnie zarządza ryzykiem i potrafi to wykazać.

Chcesz sprawdzić, czy Twoja firma podlega NIS2 i jakie obowiązki ciążą na niej po 3 kwietnia 2026 r.? Dobrym punktem startu jest analiza statusu i luk – zajmuje zwykle kilka tygodni i kończy się konkretnym planem działania. W Sawicki Legal wspieramy zarządy w tym procesie od strony prawnej, kontraktowej i organizacyjnej, tak żeby wdrożenie było realne, a nie pozorne.

Napisz do nas i umów rozmowę – zanim zrobi to za Ciebie regulator.

6/8/2026
5 min czytania

Umowa SaaS: 5 klauzul, które decydują o bezpieczeństwie Twojej firmy

Klikasz „akceptuję regulamin" i zaczynasz korzystać z systemu. Tak wygląda zawarcie większości umów SaaS (Software as a Service) – bez czytania, bez negocjacji, bez świadomości, na co się zgadzasz.

Dopóki wszystko działa – nie ma problemu. Problem pojawia się wtedy, gdy funkcjonalności oprogramowania przestają działać, dochodzi do sporu, okazuje się, że Twoje dane biznesowe wyciekły albo od miesięcy trenują cudzy model AI. Wtedy sięgasz po regulamin aplikacji SaaS i zaczynasz czytać. Najczęściej za późno.

W umowie SaaS jest kilka klauzul, które mają znaczenie zawsze – niezależnie od tego, czy sprzedajesz dostęp do oprogramowania, czy z niego korzystasz. To na tych kluczowych elementach warto się skupić weryfikując obowiązki stron.

„Regulamin SaaS jest traktowany jak formalność – coś, co się akceptuje i zapomina. To błąd, który w kancelarii widzimy regularnie. Klienci przychodzą do nas w momencie eskalacji – gdy dane już wyciekły, system przestał działać, a dostawca milczy. Dobry regulamin to nie biurokratyczny obowiązek. To precyzyjne narzędzie, które określa, kto za co odpowiada, co się dzieje gdy coś zawiedzie i jakie środki nacisku przysługują klientowi." — radca prawny Damian Sawicki, Sawicki Legal.

Klauzula 1: SLA – czy zapis „99,9% dostępności" usługi SaaS naprawdę cokolwiek gwarantuje?

SLA (Service Level Agreement) to sekcja określająca gwarantowany poziom dostępności systemu i konsekwencje jego niedotrzymania – i jest to pierwszy zakres, który obie strony umowy powinny zrozumieć.

Dla dostawcy SLA wyznacza granicę zobowiązania. Dla klienta – poziom ochrony, gdy system zawiedzie. Problem zaczyna się wtedy, gdy do SLA dołączona jest lista wyłączeń – i nagle mamy inny skutek.

99,9% dostępności rocznie to w praktyce 8,7 godziny niedostępności. Siła wyższa czy awarie infrastruktury zewnętrznej to standardowe wyłączenia – nikt ich nie kwestionuje. Problem zaczyna się wtedy, gdy lista wyłączeń rozrasta się o pozycje, które trudno już uznać za uzasadnione – np. wszelkie prace serwisowe bez limitu czasu i częstotliwości, niedostępność spowodowana „działaniem użytkownika" zdefiniowanym bardzo szeroko, albo okresy zalegania z płatnością, nawet jednodniowego. W takich przypadkach 99,9% SLA może być gwarancją tylko na papierze.

Dobre SLA zawiera jasne zasady w przedmiocie:

  • sposobu liczenia dostępności, w szczególności czy i jakie konkretnie wyłączenia ją pomniejszają,
  • procedury zgłaszania, rozpatrywania i  naprawy awarii,
  • konsekwencji niedotrzymania SLA (tzw. service credits).

Bez tych elementów SLA jest narzędziem marketingowym, a  nie zabezpieczeniem prawnym. Dostawca nie ma jasnych granic odpowiedzialności, a klient nie ma podstawy do roszczeń.

{{widget49}}

Klauzula 2: Ochrona danych, w tym ochrona danych osobowych – kto i w jakim celu może wykorzystywać dane wprowadzane do aplikacji SaaS?

Co do zasady dane wprowadzone do systemu SaaS należą do klienta. Jednak często regulamin przyznaje dostawcy usługi SaaS określone uprawnienia do tych danych – i to właśnie te uprawnienia warto dokładnie sprawdzić.

Na co zwrócić uwagę:

  • czy dostawca może wykorzystywać dane klienta do własnych celów – analityki, benchmarkingu, ulepszania produktu?
  • kto poza dostawcą ma dostęp do danych – jakich podwykonawców i podmiotów trzecich dostawca angażuje i na jakich zasadach?
  • jakie środki bezpieczeństwa dostawca stosuje, żeby chronić dane przed nieuprawnionym dostępem osób trzecich?
  • jakie sankcje zostały przewidziane na wypadek naruszenia poufności?
  • co dzieje się z danymi po zakończeniu umowy – są zwracane, usuwane, czy pozostają na serwerach dostawcy?

Równie ważnym elementem jest ochrona danych osobowych. Należy zastanowić się jakie kategorie danych są przetwarzane w aplikacji. Jeśli w systemie SaaS przetwarzane są dane osobowe klientów lub pracowników, dostawca staje się podmiotem przetwarzającym w rozumieniu RODO. W takiej sytuacji, zgodnie z wymogami prawnymi, obowiązkowe jest zawarcie umowy powierzenia przetwarzania danych (DPA) zgodnie z art. 28 RODO.

O szczegółach dot. DPA przeczytasz tutaj: RODO w praktyce - czy jest umowa przetwarzania danych osobowych

Klauzula 3: Zasady odpowiedzialności – za co i do jakiej wysokości odpowie dostawca w modelu SaaS?

Klauzula ograniczenia odpowiedzialności (liability cap) określa maksymalną kwotę, do której dostawca odpowiada za szkody wyrządzone klientowi – i jest to jedno z postanowień, które warto przeczytać szczególnie uważnie. Warto zwrócić uwagę nie tylko na sam limit kwotowy, ale również na to, jakiego rodzaju szkody są nim objęte. W regulaminach SaaS powszechne jest wyłączenie zakresu odpowiedzialności za utracone korzyści – czyli korzyści, których klient nie osiągnął wskutek niedostępności systemu, np. kontrakty, których nie udało się zawrzeć. Odpowiedzialność dostawcy ograniczona jest wtedy wyłącznie do szkody rzeczywistej.

Standardowy zapis brzmi: „Łączna odpowiedzialność dostawcy nie przekroczy kwoty opłat uiszczonych przez klienta w ciągu 12 miesięcy przed wyrządzeniem szkody."

Przykład: subskrypcja kosztuje 500 PLN miesięcznie. Awaria systemu powoduje rzeczywistą szkodę w wysokości 150 000 PLN – utracone dane, koszty odtworzenia, przestój operacyjny. Dostawca odpowiada maksymalnie do 6 000 PLN. Resztę pokrywa klient.

W relacjach B2B takie postanowienie może być legalne – ale tylko wtedy, gdy jest prawidłowo skonstruowane.

Klauzula wyłączenia odpowiedzialności nie działa m.in. w sytuacjach, gdy:

  • szkoda wynikła z winy umyślnej (art. 473 par 2 k.c.),
  • kontrakt jest zawierany z konsumentem (art. 385 (3) k.c.).

Dla dostawcy liability cap eliminuje ryzyko, w którym jednorazowa awaria generuje roszczenia nieproporcjonalne do wartości umowy i realnych możliwości odszkodowawczych firmy. Dla klienta liability cap to maksymalna kwota, jaką może odzyskać od dostawcy – nawet jeśli rzeczywista szkoda wielokrotnie tę kwotę przekracza. Im bardziej ciągłość działania systemu przekłada się bezpośrednio na przychód, tym bardziej wysokość capu powinna być przedmiotem negocjacji, a nie elementem akceptowanym bez analizy.

Klauzula 4: AI i dane treningowe – czy Twoje dane uczą cudzy model?

Dane wprowadzane przez użytkowników do systemu są dla dostawcy czymś więcej niż logami aktywności – to materiał treningowy, który bezpośrednio podnosi wartość jego modelu AI. W wielu przypadkach może dziać się to legalnie.

Od 2023 roku większość dostawców SaaS wbudowuje funkcje AI w swoje produkty. Asystenci w CRM, automatyczne podsumowania w narzędziach projektowych, analityka predyktywna w ERP. Brzmi użytecznie. Problem zaczyna się w regulaminie, gdzie standardowo pojawia się postanowienie: „Możemy używać danych wprowadzonych do systemu w celu ulepszania naszych usług i modeli."

W praktyce klient płaci za subskrypcję i przy okazji finansuje cudzy model AI własną przewagą konkurencyjną. Dane handlowe, bazy kontaktów, strategie sprzedażowe, wewnętrzna korespondencja, prawa autorskie (co może wiązać się z naruszeniem IP) – bezpłatnie i najczęściej nieświadomie.

Klauzula 5: Prawo właściwe i jurysdykcja – przed jakim sądem będzie toczył się spór z dostawcą SaaS?

Prawo właściwe i jurysdykcja to postanowienia określające, prawo którego kraju stosuje się do umowy i przed którym sądem rozstrzygane są spory. Poniższe uwagi dotyczą relacji B2B – w przypadku konsumentów zasady są odmienne i znacznie bardziej restrykcyjne wobec dostawcy.

W kontekście zagranicznego dostawcy SaaS jest to klauzula, która może całkowicie przekreślić możliwość dochodzenia roszczeń.

Standardowy regulamin amerykańskiego dostawcy SaaS wskazuje prawo stanu Delaware i jurysdykcję tamtejszych sądów. Koszty obsługi prawnej w USA sprawiają, że dochodzenie nawet uzasadnionych roszczeń jest dla polskiej firmy ekonomicznie nieopłacalne – niezależnie od tego, czy ma rację.

Na co zwrócić uwagę:

  • czy kontrakt wskazuje prawo polskie lub prawo innego państwa UE?
  • czy przewiduje arbitraż jako alternatywę dla postępowania sądowego?
  • czy dostawca zagraniczny ma europejską spółkę, z którą faktycznie zawierasz umowę?

„W Sawicki Legal często spotykamy firmy, które zgłaszają się do nas w momencie, gdy system jest już niedostępny albo doszło do naruszenia danych. Na tym etapie pole manewru jest ograniczone. Tymczasem wcześniejsza analiza umowy – identyfikacja red flagów i wynegocjowanie właściwych postanowień – może albo skutecznie ograniczyć ryzyko, albo dać podstawę do rezygnacji ze współpracy, zanim problem w ogóle powstanie.”  — radca prawny Damian Sawicki, Sawicki Legal.

Więcej o tym, co powinien zawierać regulamin SaaS od strony dostawcy, przeczytasz tutaj: Co powinien zawierać regulamin SaaS? 15 niezbędnych elementów

FAQ

Czy regulamin SaaS to to samo co umowa SaaS?

Tak. Regulamin pełni funkcję umowy – jego akceptacja przez kliknięcie „zgadzam się" jest prawnie wiążącym zawarciem umowy o takiej samej mocy jak podpisany kontrakt.

Czy mogę negocjować warunki umowy SaaS z dużym dostawcą?

Przy małych subskrypcjach – zazwyczaj nie. Przy kontraktach enterprise negocjacje są możliwe i warto z nich korzystać, szczególnie w zakresie liability cap, SLA i klauzul dotyczących danych.

Co zrobić, gdy dostawca SaaS kończy działalność i mam dane w jego systemie?

Działaj natychmiast – samodzielnie, a jeżeli jest to niemożliwe, zażądaj eksportu danych. Jeśli kontrakt precyzuje procedurę zakończenia usługi, postępuj zgodnie z nią.

Czy mały dostawca SaaS musi mieć regulamin?

Tak – niezależnie od wielkości. Brak regulaminu nie oznacza braku zobowiązań. Oznacza odpowiedzialność bez żadnych ograniczeń i brak jakiejkolwiek ochrony prawnej.

Czym różni się DPA od umowy SaaS?

Umowa SaaS reguluje zasady korzystania z rozwiązania. DPA reguluje kwestie RODO – czyli sposób, w jaki dostawca przetwarza dane osobowe klientów lub pracowników użytkownika. Jeśli w systemie SaaS przechowujesz jakiekolwiek dane osobowe, DPA jest obowiązkowa.

Co zrobić teraz?

Niezależnie od tego, czy korzystasz z oprogramowania SaaS, czy je dostarczasz – wróć do umowy i sprawdź te 5 klauzul. Jeśli ich nie ma albo są napisane tak, że nic z nich nie wynika – to właśnie jest moment na niezbędne zmiany i rozmowę z prawnikiem.

👉 Umów się na konsultację z Sawicki Legal – przeanalizujemy Twoją umowę SaaS, odpowiemy na Twoje pytania lub pomożemy Ci przygotować regulamin SaaS, który rzeczywiście działa:
Konsultacja z radcą prawnym Damianem Sawickim
Wypełnij formularz kontaktowy

Akty prawne:
Ustawa z dnia 23 kwietnia 1964 r. Kodeks cywilny

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)

Ustawa z dnia 16 kwietnia 1993 r. o zwalczaniu nieuczciwej konkurencji

Ustawa z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną

16/7/2026
5 min czytania

Jak wdrożyć ustawę o sygnalistach w firmie?

Wdrożenie nowej ustawy o sygnalistach to proces dostosowania regulacji wewnętrznych w obowiązujących wewnątrz firmy do wymogów wynikających ze świeżo przyjętej ustawy. Każda firma zatrudniająca powyżej 50 osób (niezależnie od podstawy prawnej zatrudnienia) musi opracować i wdrożyć rozwiązania prawne, organizacyjne i techniczne umożliwiające sygnalistom zgłaszanie naruszeń prawa zgodnie z obowiązującymi przepisami.

Czym jest ustawa o sygnalistach?

Ustawa o sygnalistach (whistleblowing) to potoczna nazwa ustawy o ochronie sygnalistów, która niebawem zacznie obowiązywać w Polsce. Ustawa o ochronie sygnalistów wdraża do polskiego prawa dyrektywę Parlamentu Europejskiego i Rady UE (UE) 2019/1937 z dnia 23 października 2019 r. w sprawie ochrony osób zgłaszających naruszenia prawa Unii. Dokument ten miał być wprowadzony przez wszystkie kraje unijne, w tym Polskę do 17 grudnia 2021 r.

Kogo obowiązuje ustawa o sygnalistach?

Ustawa o sygnalistach każdy podmiot, również podmioty sektora publicznego (np. jednostki samorządu terytorialnego, szpitale publiczne, szkoły), na rzecz którego wykonuje lub świadczy pracę zarobkową co najmniej 50 osób jest zobowiązany do stosowania ustawy.

"Warto zauważyć, że zgodnie z unijnymi i polskimi przepisami, do grona osób zatrudnionych w danym podmiocie zalicza się nie tylko pracowników, czyli osoby zatrudnione na umowę o pracę, ale również osoby za umowach cywilnoprawnych, w ty B2B" ~ Damian Sawicki CEO Sawicki Legal

Do liczby 50 osób wykonujących pracę zarobkową na rzecz podmiotu prawnego wlicza się pracowników w przeliczeniu na pełne etaty lub osoby świadczące pracę za wynagrodzeniem na innej podstawie niż stosunek pracy, jeżeli nie zatrudniają do tego rodzaju pracy innych osób, niezależnie od podstawy zatrudnienia.

Ustawa nie ma zastosowania do podmiotów wskazanych w ustawie, głównie z branż regulowanych jak np. rynek finansowy oraz do urzędów i jednostek organizacyjnych liczących mniej niż 10 000 mieszkańców.

Na czym polega wdrożenie procedury zgłoszeń wewnętrznych?

Wdrożenie ustawy o sygnalistach w podmiocie publicznym lub prywatnym polega na spełnieniu przez podmiot (pracodawcę) szeregu obowiązków wskazanych wprost w ustawie, miń.

  • obowiązek zapewnienia ochrony osobom zgłaszającym naruszenia prawa przed działaniami odwetowymi
  • obowiązek opracowania i wdrożenia wewnętrznej procedury zgłaszania naruszeń prawa i podejmowania działań następczych (procedura zgłoszeń wewnętrznych)
  • obowiązek prowadzenia rejestru zgłoszeń wewnętrznych
  • obowiązek wdrożenia kanału zgłoszeń wewnętrznych
  • obowiązek zapewnienia poufności danych sygnalisty oraz danych zawartych w zgłoszeniu
  • obowiązek przechowywania danych zawartych w zgłoszeniu przez określony czas
  • obowiązki informacyjne względem sygnalisty

Procedura zgłoszeń wewnętrznych jest aktem prawa wewnętrznego. Powinna zostać opracowana i wdrożona zgodnie z procedurą określoną w ustawie polegającą na obowiązku przeprowadzenia konsultacji z pracownikami lub związkami zawodowymi.

<!DOCTYPE html>
<html lang="pl">
<head>
   <meta charset="UTF-8">
   <meta name="viewport" content="width=device-width, initial-scale=1.0">
   <title>Przycisk Sklepu</title>
</head>
<body style="display: flex; justify-content: center; align-items: center; height: 100vh; margin: 0;">
   <a href="https://cart.easy.tools/checkout/sawickilegal/wzor-procedury-zgloszen-wewnetrznych-sygnalisci" style="display: inline-block; padding: 15px 30px; background: linear-gradient(to right, #4285F4, #7B1FA2); color: white; text-align: center; text-decoration: none; border-radius: 25px; font-size: 24px; font-weight: bold; box-shadow: 0px 2px 5px rgba(0, 0, 0, 0.2);">pobierz darmowy wzór procedury zgłoszeń wewnętrznych</a>
</body>
</html>

Co trzeba zawrzeć w procedurze zgłoszeń wewnętrznych?

Ustawa o sygnalistach wskazuje minimalną, obligatoryjną treść procedury zgłoszeń wewnętrznych:

  • wskazanie jednostki lub osoby wyznaczonej do przyjmowania zgłoszeń, ich obsługi, rozpatrywania i podejmowania działań następczych;
  • opis sposobów przekazywania zgłoszeń przez sygnalistów, w tym tryb postępowania ze zgłoszeniami dokonanymi anonimowo;
  • obowiązek potwierdzenia zgłaszającemu przyjęcia zgłoszenia w terminie 7 dni od dnia jego otrzymania;
  • obowiązek podjęcia działań następczych oraz procedurę ich podejmowania;
  • maksymalny termin na przekazanie zgłaszającemu informacji zwrotnej, nieprzekraczający 3 miesięcy od potwierdzenia przyjęcia zgłoszenia;
  • określenie systemu zachęt do korzystania z procedury zgłoszeń wewnętrznych.
Od wdrożenia procedur zgłaszania naruszeń, która jest tylko opisem procesu funkcjonującego w danym podmiocie prawnym należy odróżnić cały system przyjmowania i obsługi zgłoszeń. System taki musi spełnić szereg wymogów określonych w ustawie jak: funkcjonalności, bezpieczeństwa danych, ich anonimizacji oraz kontroli dostępu do treści zgłoszeń przez osoby uprawnione. ~ Damian Sawicki, CEO Sawicki Legal

{{widget24}}

Jak zapewnić sprawne funkcjonowanie systemu obsługi zgłoszeń sygnalistów?

Na funkcjonowanie systemu obsługi zgłoszeń sygnalistów składa się kilka elementów:

  • element formalny polegający na obowiązku opracowania i wdrożenia wewnętrznych regulacji, w tym regulaminu zgłoszeń wewnętrznych;
  • element organizacyjny polegający na zapewnieniu i wdrożeniu struktury technicznej i osobowej, która zapewnia zgodność z obowiązującymi przepisami i umożliwia sprawną obsługę zgłoszeń otrzymanych od sygnalistów.

Najlepszym sposobem na szybkie i profesjonalne wdrożenie ww. elementów jest implementacja systemu dla sygnalistów - kompleksowego i anonimowego systemu obsługi zgłoszeń naruszenia prawa, który zapewnia zgodność z nowymi przepisami, anonimowość zgłoszeń oraz łatwość użytkowania. Sposób działania systemu musi zostać opisany w przyjętym regulaminie zgłoszeń wewnętrznych. Mimo, że ustawa nie wymaga wdrożenia systemu informatycznego do obsługi zgłoszeń sygnalistów, to wdrożenie jest wysoce rekomendowane przez specjalistów bezpieczeństwa informacji.
Przykładem systemu, który pozwala firmie kompleksowo wdrożyc obsługę zgłoszeń sygnalistów i zapewnic zgodnośc z przepisami jest https://wemoral.com/

Jakie naruszenia może zgłaszać sygnalista?

Ustawa o sygnalistach wskazuje katalog naruszeń, które mogą być przedmiotem zgłoszenia przez sygnalistę. Są to między innymi działanie lub zaniechanie niezgodne z prawem lub mające na celu obejście prawa dotyczące:

  • korupcji
  • zamówień publicznych
  • przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu
  • bezpieczeństwa produktów i ich zgodności z wymogami
  • ochrony środowiska
  • zdrowia publicznego
  • bezpieczeństwa żywności
  • ochrony radiologicznej
  • ochrony prywatności
  • ochrony konsumentów
  • ochrony prywatności i danych osobowych
  • bezpieczeństwa sieci i systemów teleinformatycznych
  • bezpieczeństwa jądrowego
  • przeciwdziałania praniu pieniędzy
  • bezpieczeństwa transportu
  • interesów finansowych skarbu państwa, jednostki samorządu terytorialnego
  • rynku wewnętrznego Unii Europejskiej, w tym publicznoprawnych zasad konkurencji i pomocy państwa oraz opodatkowania osób prawnych.
  • konstytucyjnych wolności i praw człowieka i obywatela – występujące w stosunkach jednostki z organami władzy publicznej i niezwiązane z dziedzinami wskazanymi wyżej.

Jednocześnie wskazuje się, że nie jest to katalog zamknięty i podmiot czy właściwy organ wdrażający procedurę zgłoszeń wewnętrznych, w ramach procedury wewnętrznej może zdecydować się na jego rozszerzenie o: naruszenia regulacji wewnętrznych (np. obowiązujących polityk, regulaminów) lub standardów etycznych (np. wew kodeksy etyki, standardy).

Zgodnie z ustawą sygnalista może dokonać dwóch rodzajów zgłoszeń:

  1. zgłoszenia wewnętrznego - takie, które zostało zgłoszone w procedurze wewnętrznej, obowiązującej w danej jednostce
  2. zgłoszenia zewnętrznego - przekazanie informacji o naruszeniu organowi publicznemu

Kto może być sygnalistą?

Sygnalistą jest osoba, która zgłasza albo ujawnia publicznie informację o naruszeniach prawa uzyskaną w kontekście związanym z pracą. Według projektu ustawy, sygnalistą może być:

  • kandydat do pracy
  • pracownik,
  • pracownik tymczasowy,
  • stażysta, praktykant
  • zleceniobiorca albo inna osoba świadcząca pracę na podstawie umowy cywilnoprawnej
  • przedsiębiorca (np. kontrahent albo pracownik B2B)
  • wspólnik, akcjonariusz, prokurent
  • członek organu osoby prawnej

Warto zwrócić uwagę, że podmiot, który wdraża przepisy ustawy o sygnalistach zobowiązany jest umożliwić dokonywanie zgłoszeń ww. kategoriom osób i podlegają one ochronie określonej w ustawie.

Jak chroniony jest sygnalista?

Jednym z głównych celów powstania regulacji w sprawie ochrony osób zgłaszających naruszenia na poziomie europejskim i jej wdrażania w krajach członkowskich jest chęć ochrony sygnalistów przed działaniami odwetowymipodejmowanymi względem nich w wyniku dokonanego zgłoszenia naruszenia prawa.

Ograniczenie ochrony sygnalistów - przesłanka naruszenia interesu publicznego

Projekt ustawy z lutego 2024 zawiera zmodyfikowany art. 6, w którym zrezygnowano z ograniczenia ochrony w postaci konieczności interesu publicznego.

Sygnalista podlega ochronie od chwili dokonania zgłoszenia lub ujawnienia publicznego jedynie pod warunkiem, że miał uzasadnione podstawy sądzić, że informacja zawarta w zgłoszeniu jest prawdziwa w momencie zgłoszenia i stanowi naruszenie prawa.

Urzędowe poświadczenie ochrony osób zgłaszających naruszenia prawa

W przypadku dokonania zgłoszenia zewnętrznego, sygnalista może wnioskować do organu publicznego o wydanie zaświadczenia, w którym organ potwierdza, że sygnalista podlega ochronie prawnej określonej w ustawie. Z kolei organ publiczny ma obowiązek wydania stosownego zaświadczenia. Zgodnie z projektem z lutego 2024, organ wydaje zaświadczenie nie później niż w terminie 1 miesiąca od dnia otrzymania zgłoszenia.

Jednocześnie zrezygnowano z konieczności spełniania jakichkolwiek dodatkowych przesłanek wydania zaświadczenia, co należy ocenić pozytywnie, gdyż eliminuje to arbitralność organu wydającego zaświadczenia oraz przyczynia się do dokonywania zgłoszeń.

Czym są działania odwetowe?

Projekt ustawy nie wskazuje przykłady działań odwetowych, np. wypowiedzenie stosunku pracy ze zgłaszającym, nieprzedłużenie umowy ze zgłaszającym, obniżenie wynagrodzenia, niekorzystna zmiana warunków pracy, mobbing, dyskryminacja.

Wynikający z przepisów zakaz dotyczy nie tylko bezpośredniego podejmowania wobec zgłaszającego działań odwetowych, lecz również próby czy groźby podjęcia takich działań.

Co więcej, powyższa ochrona rozciąga się również na osoby pomagające w dokonaniu zgłoszenia, osoby powiązane ze zgłaszającym jak również na jednostkę organizacyjną stanowiącą własność zgłaszającego lub go zatrudniającą.

Ważnym aspektem, wzmacniającym ochronę zgłaszającego jest wprowadzenie zasady, iż ciężar udowodnienia, że określone działanie nie jest działaniem odwetowym spoczywa w całości na pracodawcy.

Czym są działania następcze?

O ile, w wyniku zgłoszenia sygnalisty, pracodawca nie może podejmować wobec osób zgłaszających naruszenia prawa żadnych działań odwetowych, o tyle zobowiązany jest do podjęcia działań następczych.

Zgodnie z definicją zawartą w ustawie, działania następcze są to działania podjęte przez podmiot prawny lub organ publiczny w celu oceny prawdziwości informacji zawartych w zgłoszeniu oraz w celu przeciwdziałania naruszeniu prawa będącemu przedmiotem zgłoszenia, w szczególności przez postępowanie wyjaśniające, wszczęcie kontroli lub postępowania administracyjnego według procedury opisanej w kodeksie postępowania administracyjnego, wniesienie oskarżenia, działanie podjęte w celu odzyskania środków finansowych lub zamknięcie procedury realizowanej w ramach wewnętrznej procedury zgłaszania naruszeń prawa i podejmowania działań następczych lub procedury przyjmowania zgłoszenia zewnętrznego i podejmowania działań następczych.

Obowiązek podjęcia działań następczych musi wynikać z procedury zgłoszeń wewnętrznych, a pracodawca zobowiązany jest poinformować sygnalistę o podjętych lub planowanych działaniach następczych nie później, niż w terminie 3 miesięcy od dnia potwierdzenia przyjęcia zgłoszenia albo od dnia upływu 7 dniowego terminu od dnia dokonania zgłoszenia (jeżeli nie dokonano potwierdzenia przyjęcia zgłoszenia).

Zgłoszenie wewnętrzne a zgłoszenie zewnętrzne

Projekt ustawy przewiduje 3 tryby ujawnienia przez sygnalistę naruszenia prawa objętego ustawą:

  • zgłoszenie wewnętrzne - dokonywane wewnątrz danej organizacji zgodnie z przyjętą procedurą zgłoszeń wewnętrznych;
  • zgłoszenie zewnętrzne - zgłoszenie przekazane bezpośrednio właściwemu organowi publicznemu, w tym: Policji, Państwowej Inspekcji Pracy, prokuraturze, zgodnie z przyjęta przez właściwy organ procedurą zgłoszeń zewnętrznych. Co ważne, sygnalista może dokonać zgłoszenia zewnętrznego bez konieczności uprzedniego dokonywania zgłoszenia wewnętrznego.

W przypadku trudności z ustaleniem właściwego organu dla danej sprawy, każde zgłoszenie zewnętrzne może być dokonane także do Rzecznik Praw Obywatelskich (w projekcie z lutego 2024 powrócono do tego organu. Uprzednio proponowano Państwową Inspekcję Pracy).

  • Ujawnienie publiczne - czyli podanie informacji o naruszeniu prawa do wiadomości publicznej. Sygnalista chcący dokonać ujawnienia publicznego i podlegać ochronie wynikające z ustawy powinien postępować zgodnie z procedurą wynikającą z rozdziału 5 ustawy.

Jaka jest odpowiedzialność karna za naruszenie ochrony sygnalisty?

Wśród przepisów projektu ustawy o ochronie osób zgłaszających naruszenia prawa znajdziemy szereg przepisów przewidujących odpowiedzialność karną w postaci grzywny, ograniczenia wolności lub pozbawienia wolności za:

  • utrudnianie lub uniemożliwianie dokonania zgłoszenia naruszenia;
  • podejmowanie działań odwetowych
  • ujawnienie tożsamości sygnalisty wbrew przepisom
  • dokonanie zgłoszenia w sytuacji, w której zgłaszający wie, że do naruszenia nie doszło;

Od kiedy obowiązują nowe obowiązki wynikające z ustawy o sygnalistach?

Ustawa ma zacząć obowiązywać po upływie 3 miesięcy od dnia ogłoszenia. biorąc pod uwagę aktualny stan (na 17 czerwca 2024 r) ustawa o sygnalistach czeka na podpis prezydenta i szacujemy, że podmioty będą miały czas na wdrożenie ustawy o sygnalistach do września 2024 r.

Kontakt

Daj nam znać, co możemy zrobić

Sawicki Legal Spółka Komandytowa
NIP: 1133034843,
REGON: 389141851
KRS: 0000904912
ul. Gdańska 47/49, lok. 24
budynek C, 90-728 Łódź

Rozwińmy razem Twój biznes.
Napisz do nas!

Zapewniamy kompleksowe wsparcie prawne, aby Twój biznes mógł się rozwijać. Skontaktuj się z nami, a znajdziemy najlepsze rozwiązanie dla Twojej firmy.

Contact Details
Wyślij wiadomość
Wyślij wiadomość
Dziękujęmy za kontakt. Odpowiemy tak szybko jak to mozliwe.
Coś poszło nie tak. Spróbuj ponownie.
Darmowa konsultacja

Chcesz wiedzieć więcej o sprzedaży udziałów w spółce z ograniczoną odpowiedzialnością?

Skontaktuj się z nami. odpowiemy na Twoje pytania i zaproponujemy wsparcie.

Potrzebujesz wsparcia w implementacji NIS2 w twojej firmie?

umów się na darmową konsultację i skorzystaj z doświadczenia naszych prawników

Dofinansowanie na rejestrację znaku towarowego w 2026 roku?

Dowiedz się jak tanio zarejestrować znak towarowy korzystając z dofinansowania, które pokryje większość opłat za rejestrację

Ktoś nausza Twoje prawa, kopiuje produkty i nie wiesz jak zareagować?

To normalna reakcja i znak, że potrzebujesz wsparcia. Umów się na darmową konsultację i dowiedz sie, jak możemy Ci pomóc

Nie wiesz jak sprawdzic mandat i kadencję zarządu w Twojej spółce?

Skorzystaj z doświadczenia naszych prawników korporacyjnych i uniknij problemów.

Potrzebujesz term sheet i nie wiesz jak się do tego zabrać?

Stać Cię na profesjonalne wsparcie naszych prawników. Wykorzystamy naszej najlepsze doświadczenie transkacyjne, żeby przygotować term sheet, który będzie dopasowany do Twoich potrzeb i do Twojej transakcji.

Planujesz ekspansję Twojego biznesu do Polski i potrzebujesz zaufanego partnera?

Skorzystaj z naszego doświadczenia we wprowadzaniu zagranicznych za Polski rynek. Zyskaj sprawdzonego i doświadczonego partnera w rozwoju Twojego biznesu w Polsce

SHADOW IT dotyczy Twojej firmy?

Skontaktuj się z nami i odzyskaj kontrolę nad tym, w jaki sposób Twoi pracownicy korzystają z narzędzi AI.

Chcesz żeby klient szybko zapłacił zaległą fakturę?

Tylko 3 minuty zajmie Ci wygenerowanie skutecznego wezwania do zapłaty, które wyślemy w Twoimi imieniu do dłużnika. Sprawdź Generator Wezwań Do Zapłaty Sawicki Legal

Potrzebujesz wsparcia przy tworzeniu regulaminu SaaS?

Skontaktuj się z nami. odpowiemy na Twoje pytania i zaproponujemy wsparcie.

Chcesz stworzyć holding, ale nie wiesz od czego zacząć?

Jesteś w doskonałym miejscu. Nie tylko doradzę Ci, czy holding to dobry pomysł na takie ruchy oraz pomogę Ci zaplanować szczegółowo cały proces i kompleksowo go przeprowadzić.

Chcesz mieć pewność, że Twoje promocje na Brack Friday / Cyber Monday są zgodne z przepisami?

Już pewnie doskonale wiesz, że regulaminy promocji w Internecie muszą być zgodne z szeregiem przepisów. Zakaz wprowadzania w błąd, odpowiednie informowanie o cenach itd. W Sawicki Legal wiemy, że okres przedświąteczny to kluczowy czas dla Twojego biznesu. Dlatego skup się na tym, na czym znasz się najlepiej, a nam zostaw kwestie prawne. Umów się na bezpłatna konsultację.

Chcesz się upewnić, że Black Friday w Twoim sklepie będzie legalny i bezpieczny?

Skorzystaj z doświadczenia prawników Sawicki Legal. Umów się na darmowy audyt i nie ryzykuj.

Nie możesz dogadać się ze wspólnikiem?

To nie jest pytanie "CZY", tylko "KIEDY" popadniesz konflikt ze swoim wspólnikiem. Jeżeli czujesz, że w Twojej firmie ten moment właśnie nadszedł i zastanawiasz się co zrobić dalej? Jak rozstać się ze wspólnikiem, żeby nie stracić? Niezależnie od tego, czy chcesz zatrzymać biznes czy wolisz, żeby to wspólnik spłacił Ciebie - umów się na bezpłatna konsultację i dowiedz się jak wygląda proces.

Prowadzisz firmę z małżonkiem?

Wbrew pozorom biznesy prowadzone z członkami rodziny rozpadają się częściej niż inne. Zobacz na co musisz zwrócić uwagę prowadząc spółkę z małżonkiem i jak oddzielić majątek prywatny od firmowego.

Zastanawiasz się jak dobrze podzielić się udziałami ze wspólnikiem?

Nie wpadnij w pułapkę "sprawiedliwego" podziału 50/50. Skorzystaj z naszego doświadczenia i sprawdź jak uniknąć paraliżu decyzyjnego w spółce i podzielić udziały sprawiedliwie.

Chcesz profesjonalnie naliczyć odsetki dłużnikowi?

Z Generatorem Wezwań Do Zapłaty Sawicki Legal w 3 minuty wygenerujesz wezwanie do zapłaty, które wyślemy do dłużnika jako Twoi pełnomocnicy.

Zastanawiasz się, czy narzędzia AI, z których korzystasz w firmie są bezpieczne?

Skontaktuj się z nami. odpowiemy na Twoje pytania albo zaproponujemy szkolenie z bezpieczeństwa korzystania z AI

Ktoś chce Cię pozwać za długi spółki?

A może już doręczono Ci odpis pozwu z art. 299 KSH? Daj nam znać i zobacz jak możemy Ci pomóc uniknąć odpowiedzialności.

Rozważasz przekształcenie JDG w spółkę?

Dowiedz się jak przeprowadzić przekształcenie sprawnie i bezpiecznie. Umówi się na bezpłatną konsultację.

Chcesz wiedzieć czy Twoja reklama jest zgodna z prawem?

Doradzaliśmy wielu firmom z różnych branż w zakresie legalności reklamy. Skorzystaj z naszego doświadczenia!

Korzystać z ChatGPT w swojej firmie?

Sprawdź czy robisz to bezpiecznie. Umów się na bezpłatną konsultację z naszymi ekspertami.

Zadbamy o prawa autorskie w Twojej umowie reklamowej

Jesteś agencją reklamową? Zawierasz umowę z agencją? Zabezpiecz prawidłowo sposób korzystania z kreacji reklamowych które powstaną w ramach umowy.

Jak wdrożyć ESOP w Twojej firmie?

Chcesz się dowiedzieć więcej o ESOP? Jak bezpiecznie i efektywnie wdrożyć opcje na udziały dla Twoich pracowników? Umów się na bezpłatną konsultację

Kontrahenci Ci nie płacą?

Sprawdź jak nasz zespół może pomóc Ci odzyskać Twoje pieniądze. Nie pozwól, żeby kontrahenci kredytowali się Twoim kosztem. Umów się na bezpłatną konsultację

Nie wiesz jak reklamować wyroby medyczne zgodnie z przepisami?

Skontaktuj się z nami. Odpowiemy na Twoje pytania, doradzimy jak reklamować wyroby medyczne zgodnie z nowymi wymogami

Considering company set up in Poland?

Contact us and get yourself a professional advice that will make your expansion to Poland smooth and fast.

potrzebujesz wsparcia w sprawie sądowej przeciwko kontrahentowi?

Skorzystaj z doświadczenia prawników procesowych Sawicki Legal. Pomożemy Ci zaplanować strategię procesową i będziemy reprezentować Cię w sądzie.

Chcesz zabezpieczyć się przed przejmowaniem Twoich specjalistów przez klientów albo konkurencję?

Gwarantuję, że nasi specjaliści zapewnią Ci skuteczną ochronę. Skontaktuj się z nami!

Kontrahenci nie płacą Twoich faktur?

Wiemy, że w biznesie czas to pieniądz. My też nie lubimy jak kontrahenci próbują się nami kredytować. Sprawdź jak możemy Ci pomóc szybko odzyskać pieniądze.

Jak dobrze napisać regulamin konkursowy?

Nie ryzykuj kwestii podatkowych albo ryzyka uznania konkursu za loterię. Umów się na konsultację.

Chcesz wiedzieć więcej o holdingu?

Skontaktuj się z nami! Opowiemy CI na przykładach, w jaki sposób wygląda tworzenie holdingu i na co zwracaliśmy uwagę, projektując i tworząc holdingi dla naszych wspolników.

Chcesz wiedzieć jak wdrożyć ustawę o sygnalistach w Twojej firmie?

umów się na bezpłatną konsultację, podczas której odpowiemy na Twoje pytania.

Masz pytania dotyczące prokury?

Skorzystaj z naszego wieloletniego doświadczenia w doradztwie korporacyjnym. Odpowiemy na Twoje pytania i pomożemy wybrać optymalne rozwiązanie.

Potrzebujesz napisać albo sprawdzić umowę o zakazie konkurencji?

Umowa o zakazie konkurencji to jeden z podstawowych dokumentów, z których powinna korzystać każda firma w relacjach z partnerami, pracownikami czy podwykonawcami. Skontaktuj się z nami. Stworzymy umowę o zakazie konkurencji, która realnie zabezpieczy Twoje interesy.

Potrzebujesz wsparcia w rejestracji znaku towarowego?

Skontaktuj się z nami. Nasza rzeczniczka patentowa przeprowadzą Cię przez cały proces rejestracji szybko i bezpiecznie. Uzyskaj ochronę swojego znaku w Polsce, w UE albo na świecie.

Źle podpisana umowa online może być nieważna

Ryzykujesz czy wolisz mieć pewność? Skontaktuj się z nami i sprawdź jak poprawnie podpisywać umowy online

Zastanawiasz się jak legalnie wykorzystać treści stworzone z pomocą AI?

Nie tylko doradzamy w kwestiach prawnych związanych z AI, ale sami korzystamy z narzędzi wykorzystującej sztuczną inteligencję w codziennej działalności kancelarii. Chętnie podzielimy się swoimi doświadczeniami.

Nie wiesz jak wdrożyć przepisy o ochronie sygnalistów?

Nasi specjaliści są gotowi, żeby: 1. przygotować procedurę wewnętrzną obsługi zgłoszeń; 2. wdrożyć przepisy o ochronie sygnalistów 3. przeprowadzić szkolenie 4. pełnić funkcję osoby odpowiedzialnej za przyjmowanie i obsługę zgłoszeń

Wiemy, że nie masz czasu ani ochoty zajmować się likwidacją spółki

Dlatego zajmiemy się tym za Ciebie. Skontaktuj się z nami i sprawdź jak bezpiecznie i szybko zlikwidować spółkę zoo.

Nie wiesz jak napisać umowę NDA, która zabezpieczy interesy Twojej firmy?

Dlatego zajmiemy się tym za Ciebie. Skontaktuj się z nami i przekonaj się:)

Nie wiesz jak dostosować się do DSA?

skontaktuj się z naszymi specjalistami. Powiemy Ci co zrobić, żeby być zgodnym z DSA.

Nie wiesz jak dobrze udzielić licencji albo przenieść prawa autorskie?

Skorzystaj z naszego wieloletniego doświadczenia. Pomożemy Ci przygotować albo wynegocjować korzystną umowę licencyjną albo umowę przenoszącą majątkowe prawa autorskie.

Chcesz zarejestrować znak towarowy z dofinansowaniem SME Fund?

skontaktuj się nami! Nasz rzecznik patentowy odpowie na Twoje pytania, wyjaśni w jaki sposób skorzystać z dofinansowania oraz przeprowadzi Cię przez cały proces rejestracji znaku towarowego.

Skonsultuj się z ekspertem

Mierzysz się z zagadnieniem, o którym piszemy w tym artykule? Chcesz wiedzieć więcej? Skontaktuj się ze mną! Umówienie spotkania zajmie Ci mniej niż 2 minuty! Wspólnie znajdziemy najlepsze rozwiązanie dla Ciebie i Twojego biznesu

Nie wiesz jak prawidłowo informować klientów o obniżkach cen?

Przebrnięcie przez wytyczne UOKiK dot. informowania o obniżkach cen to nie lada wyczyn. Nawet dla nas, prawników. Oszczędź swój czas i miej pewność, że działasz zgodnie z przepisami. Skontaktuj się ze mną! Umówienie spotkania zajmie Ci mniej niż 2 minuty! Wspólnie znajdziemy najlepsze rozwiązanie dla Ciebie i Twojego biznesu

Potrzebujesz wsparcia przy checkboxach w swoim sklepie internetowym?

dla nas to piece of cake :) skontaktuj się nami!

chcesz reklamować alkohol w Internecie ale nie wiesz jak?

skontaktuj się nami! odpowiemy na Twoje pytania, m.in. - jeżeli jesteś agencją digital i chcesz reklamować markę alkoholową w SoMe: - jesteś e-commerce i nie wiesz jak prezentować alkohol w swojej ofercie; - jesteś marketplace i nie wiesz jak wprowadzać merchantów alkoholowych do portalu i jak prezentować ich ofertę

chcesz wiedzieć więcej o odpowiedzialności członka zarządu?

skontaktuj się nami! odpowiemy na Twoje pytania, doradzimy jak możesz się zabezpieczyć

Potrzebujesz wsparcia przy tworzeniu regulaminu na Twoją stronę internetową?

Stać Cię na profesjonalne wsparcie naszych prawników. Wykorzystamy nasze najlepsze doświadczenie i stworzymy regulamin dopasowany do twoich potrzeb oraz specyfiki strony.