Mecanisme pentru încurajarea raportării încălcărilor
(1) Mecanismele pentru încurajarea raportării către ASPAAS a încălcării oricăror reglementări aplicabile în domeniul auditului statutar, în conformitate cu art. 47 alin. (2) din Legea nr. 162/2017, includ:
a) proceduri specifice de primire a sesizărilor cu privire la încălcări ale oricăror reglementări aplicabile în domeniul auditului statutar, aprobate în condițiile legii;
b) acțiunile de monitorizare în vederea soluționării sesizărilor;
c) protecția datelor cu caracter personal, atât ale persoanei care raportează încălcarea suspectată sau efectivă, cât și ale persoanei suspectate sau acuzate de comiterea acelei încălcări, în conformitate cu principiile stabilite prin Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor);
d) proceduri adecvate de garantare a dreptului persoanei incriminate la apărare și de a fi audiată înainte de adoptarea unei decizii care o privește.
(2) ASPAAS, prin Serviciul investigații, asigurarea calității și inspecții (SIACI), efectuează verificări privind adoptarea de către firmele de audit a unor proceduri adecvate care să le permită angajaților acestora să raporteze intern încălcările suspectate sau efective ale prevederilor Legii nr. 162/2017 și ale Regulamentului (UE) nr. 537/2014, în conformitate cu procedura operațională corespunzătoare.
(3) ASPAAS, prin ordin al președintelui, numește persoana responsabilă pentru gestionarea sesizărilor, care are ca atribuții: primirea și înregistrarea sesizărilor, repartizarea acestora către structurile de specialitate, monitorizarea soluționării acestora și expedierea răspunsurilor către persoanele care au formulat sesizarea.
(la 17-11-2021, Alineatul (3) din Articolul 4 , Capitolul II a fost modificat de Punctul 1, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
Primirea sesizărilor cu privire la încălcări ale oricăror reglementări aplicabile în domeniul auditului statutar
(1) Sesizările adresate ASPAAS trebuie formulate în scris, în limba română sau limba engleză, cu respectarea condițiilor prevăzute de Regulamentul general privind protecția datelor, de alte dispoziții legale aplicabile, precum și de prezentele norme.
(2) Orice persoană care are cunoștință despre o încălcare a Legii nr. 162/2017, a Regulamentului (UE) nr. 537/2014 sau a oricăror altor reglementări aplicabile în domeniul auditului statutar aprobate în condițiile legii poate sesiza ASPAAS prin una dintre următoarele modalități/canale de raportare:
a) direct pe site-ul ASPAAS, prin completarea formularului on-line de sesizări;
b) prin poșta electronică, la adresa [email protected]; adresa indicată este securizată, aceasta fiind gestionată doar de către angajații specializați, în condiții de securitate și confidențialitate;
c) prin poștă, la adresa de contact a ASPAAS, așa cum apare aceasta pe site-ul instituției;
d) prin depunerea sesizărilor la registratura ASPAAS.
(3) Persoana care efectuează sesizarea, înainte de a furniza informații, trebuie să aibă în vedere următoarele:
a) ASPAAS recomandă ca informațiile furnizate în cadrul sesizărilor să fie cât mai detaliate, pentru a fi cât mai utile în soluționarea sesizării, dar și pentru îmbunătățirea activității de supraveghere desfășurate de ASPAAS;
b) furnizarea de informații este complet voluntară, dar trebuie ca informațiile transmise în cadrul sesizărilor să fie veridice;
c) ASPAAS poate utiliza informațiile în inspecții, investigații, cercetarea abaterilor administrative sau administrativ-disciplinare sau alte activități specifice;
d) ASPAAS poate furniza informații instituțiilor și autorităților naționale, autorităților competente străine competente, după caz, în condițiile legii.
(4) Sesizarea către ASPAAS prevăzută la alin. (1) cuprinde următoarele elemente:
a) numele, prenumele/denumirea, domiciliul/sediul persoanei fizice/juridice, actul de identitate, indicând numărul și seria, codul de identificare fiscală al persoanei fizice/juridice care a formulat sesizarea și, după caz, locul de muncă și funcția deținută de persoana care semnează sesizarea;
b) adresa de corespondență a persoanei care a formulat sesizarea, dacă este alta decât cea prevăzută la lit. a), adresa de poștă electronică, dacă se dorește corespondența în acest mod, și numărul de telefon, dacă se dorește contactarea telefonică;
c) descrierea activității sau a tranzacției vizate și descrierea faptelor și a circumstanțelor care se doresc a fi aduse la cunoștința ASPAAS, indicând perioada săvârșirii acestora;
d) precizarea naturii aspectelor sesizate, acestea putându-se referi la:
(i) independența auditorului;
(iii) sistemul de control al calității al auditorului;
(iv) standardele de audit;
(v) revizuirea de către auditor a situațiilor financiare interimare;
(vi) distrugerea documentelor;
(ix) investigația ASPAAS;
e) prezentarea dovezilor pe care se sprijină sesizarea.
(la 17-11-2021, Litera e) din Alineatul (4) , Articolul 5 , Capitolul II a fost modificată de Punctul 2, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
f) identificarea oricărora dintre următoarele persoane implicate în activitatea/contractul/tranzacția etc. și în faptele descrise mai sus:
(i) numele și prenumele auditorului financiar sau denumirea firmei de audit care este subiect al sesizării și numărul din Registrul public electronic;
(ii) numele și prenumele angajatului/angajaților auditorului financiar sau firmei de audit implicat/implicați, dacă acesta/aceștia a/au putut fi identificat/identificați. Dacă este posibil, se include adresa poștală, adresa de e-mail și numărul de telefon ale fiecărui angajat;
(iii) denumirea persoanei juridice beneficiare a serviciilor desfășurate de auditorul financiar/firma de audit, activități în cadrul cărora s-au comis încălcări suspectate sau efective, după caz;
(iv) numele și prenumele angajatului/angajaților persoanei juridice de la pct. (iii) implicat/implicați, dacă acesta/aceștia au putut fi identificat/identificați. Dacă este posibil, se include adresa poștală, adresa de e-mail și numărul de telefon ale fiecărui angajat;
g) orice informații suplimentare despre care persoana care a formulat sesizarea consideră că ar putea ajuta ASPAAS în soluționarea acesteia, după caz;
h) descrierea împrejurărilor și momentul în care persoana care a formulat sesizarea a aflat despre activitatea sau tranzacția respectivă, precum și despre faptele și circumstanțele descrise anterior;
i) data întocmirii sesizării și semnătura persoanei care face sesizarea, cu excepția cazului în care sesizarea este transmisă conform alin. (2) lit. a);
j) declarația privind acceptul prelucrării datelor cu caracter personal în scopul soluționării sesizării, prevăzută în anexa care face parte integrantă din prezentele norme, în cazul persoanelor fizice.
(la 17-11-2021, Litera j) din Alineatul (4) , Articolul 5 , Capitolul II a fost modificată de Punctul 3, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(5) Sesizările primite potrivit alin. (1) se înregistrează în evidențele ASPAAS, la registratura generală.
(6) Sesizările înregistrate se direcționează către persoana responsabilă pentru gestionarea sesizărilor, care le înregistrează în Registrul de sesizări.
(la 17-11-2021, Alineatul (6) din Articolul 5 , Capitolul II a fost modificat de Punctul 4, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(7) Sesizările anonime sau cele în care nu sunt trecute datele de identificare a persoanei care a formulat sesizarea nu se iau în considerare și se clasează. În acest sens se va ține o evidență a sesizărilor clasate.
(8) Pentru sesizarea neconformă din punctul de vedere al cerințelor prevăzute la alin. (4), persoana responsabilă pentru gestionarea sesizărilor solicită completarea acesteia.
(la 17-11-2021, Alineatul (8) din Articolul 5 , Capitolul II a fost modificat de Punctul 5, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(9) În cazul în care o persoană adresează ASPAAS mai multe sesizări, raportând aceeași activitate sau tranzacție și aceleași fapte, acestea se vor conexa, persoana care formulează sesizarea urmând să primească un singur răspuns care trebuie să facă referire la toate sesizările primite.
(10) În cazul sesizării greșit îndreptate, persoana responsabilă pentru gestionarea sesizărilor propune președintelui ASPAAS, de regulă în termen de 5 zile de la înregistrare, redirecționarea sesizării către autoritățile sau instituțiile publice care au ca atribuții rezolvarea problemelor sesizate, urmând ca persoana care a formulat sesizarea să fie înștiințată despre aceasta.
(la 17-11-2021, Alineatul (10) din Articolul 5 , Capitolul II a fost modificat de Punctul 6, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(11) Dacă după trimiterea răspunsului prevăzut la art. 6 alin. (3) și (4) se primește o nouă sesizare de la aceeași persoană ori de la o autoritate sau instituție publică greșit sesizată și care a redirecționat sesizarea către ASPAAS, cu același conținut, respectiv aceeași activitate sau tranzacție și aceleași fapte invocate, aceasta se clasează la numărul inițial de înregistrare, făcând-se mențiune despre faptul ca s-a răspuns anterior.
Soluționarea sesizărilor și comunicarea rezultatului
(1) Persoana responsabilă pentru gestionarea sesizărilor analizează obiectul și aspectele raportate în cadrul sesizărilor înregistrate în Registrul de sesizări, care îndeplinesc condițiile de formă prevăzute la art. 5 alin. (4), cu excepția sesizărilor prevăzute la art. 5 alin. (7).
(2) Sesizările conforme se înaintează președintelui ASPAAS, de regulă, în termen de 15 zile de la data înregistrării acestora, cu propunerea de repartizare, spre soluționare, către structurile de specialitate abilitate în cauză, în funcție de obiectul sesizării, indicându-se termenul estimat de soluționare în funcție de procedurile specifice fiecărei structuri de specialitate.
(3) În cadrul structurilor de specialitate se vor dispune măsuri de cercetare și analiză a aspectelor sesizate, conform procedurilor specifice ale acestora.
(4) Persoana responsabilă pentru gestionarea sesizărilor va comunica, în termen de 30 de zile de la data înregistrării sesizării, persoanei care a formulat sesizarea stadiul soluționării sau clasarea acesteia, după caz.
(5) În termen de 5 zile de la data înregistrării documentului privind soluționarea sesizării, persoana responsabilă pentru gestionarea sesizărilor comunică răspunsul către persoana care a formulat sesizarea.
(la 17-11-2021, Articolul 6 din Capitolul II a fost modificat de Punctul 7, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
Monitorizarea soluționării sesizărilor
(1) Structurile de specialitate din cadrul ASPAAS, cărora leau fost repartizate sesizări spre soluționare, raportează lunar persoanei responsabile pentru gestionarea sesizărilor stadiul soluționării acestora.
(2) În cazul în care persoana responsabilă pentru gestionarea sesizărilor identifică întârzieri în soluționarea unei sesizări, întocmește un raport de informare, care se înaintează președintelui ASPAAS în vederea dispunerii măsurilor necesare pentru remediere.
(3) Semestrial, persoana responsabilă pentru gestionarea sesizărilor întocmește un raport privind activitatea de soluționare a sesizărilor, care se înaintează președintelui ASPAAS.
(la 17-11-2021, Articolul 7 din Capitolul II a fost modificat de Punctul 8, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
Protecția datelor cu caracter personal
(1) Atât persoanei care raportează o încălcare suspectată sau efectivă a prevederilor legale din domeniul auditului statutar, cât și persoanei subiect al sesizării le este asigurată protecția datelor cu caracter personal, în conformitate cu principiile stabilite prin Regulamentul general privind protecția datelor.
(2) Prelucrarea datelor cu caracter personal se realizează cu respectarea dispozițiilor Regulamentului general privind protecția datelor și ale Legii nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).
(3) În contextul cooperării cu autorități similare din statele membre sau țări terțe, datele cu caracter personal ale persoanei care formulează sesizarea și ale persoanei/persoanelor subiect al sesizării pot fi puse la dispoziția acestor autorități în condițiile de legalitate și de consimțământ stabilite prin Regulamentul general privind protecția datelor.
Garantarea dreptului la apărare al persoanei subiect al raportării
(1) ASPAAS asigură persoanelor vizate de sesizări dreptul la apărare și de a fi audiate înainte de adoptarea unor decizii care le privesc, în conformitate cu art. 47 alin. (2) lit. c) din Legea nr. 162/2017.
(la 17-11-2021, Alineatul (1) din Articolul 9 , Capitolul II a fost modificat de Punctul 9, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(2) Structurile de specialitate care soluționează sesizările sunt obligate ca pe parcursul soluționării acestora să garanteze persoanei subiect al sesizării dreptul la apărare, respectiv posibilitatea de a participa la audiere și să îi comunice acest drept.
(la 17-11-2021, Alineatul (2) din Articolul 9 , Capitolul II a fost modificat de Punctul 9, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(3) În aplicarea alin. (2), structurile de specialitate care soluționează sesizările vor convoca persoana subiect al sesizării, cu respectarea prevederilor legale în materie de comunicare a actelor de procedură.
(la 17-11-2021, Alineatul (3) din Articolul 9 , Capitolul II a fost modificat de Punctul 9, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(la 17-11-2021, Alineatul (4) din Articolul 9 , Capitolul II a fost abrogat de Punctul 10, Articolul I din ORDINUL nr. 650 din 3 noiembrie 2021, publicat în MONITORUL OFICIAL nr. 1095 din 17 noiembrie 2021 )
(5) Convocarea va conține, cel puțin, data audierii, ora audierii, locația stabilită pentru audieri, cu indicarea adresei complete, precum și aspectele în legătură cu care persoana convocată va fi audiată.
(6) În cazul refuzului participării la audiere, obligația ASPAAS de a asigura dreptul la apărare se consideră îndeplinită.
(7) Detaliile audierii se vor consemna într-un raport care va fi semnat de ambele părți, respectiv reprezentanții ASPAAS care au participat la audiere și persoana subiect al sesizării care a fost audiată.
(8) În cazul în care persoana subiect al sesizării care a fost audiată refuză semnarea raportului menționat la alin. (7), acest fapt se va consemna în raport.
Regimul de confidențialitate
(1) Prelucrarea de către ASPAAS prin personalul specializat a datelor personale și informațiilor rezultate din sesizare este supusă obligației privind păstrarea confidențialității stabilită prin Regulamentul general privind protecția datelor și prin Regulamentul (UE) nr. 537/2014.
(2) În vederea respectării confidențialității identității persoanei care formulează sesizarea și a persoanei subiect al sesizării, doar persoanele din cadrul ASPAAS implicate în procesul de gestionare și soluționare a sesizării au acces la identitatea acestora.
(3) Persoana care formulează sesizarea, persoana/persoanele subiect al sesizării, precum și informațiile primite prin acest mecanism de raportare beneficiază de un regim strict de confidențialitate. Identitatea persoanelor și informațiile comunicate pot fi dezvăluite doar în cazurile și condițiile expres prevăzute de legea națională.
(4) Obligativitatea păstrării confidențialității asupra identității persoanelor și a informațiilor comunicate se menține pe toată perioada cuprinsă de la primirea sesizării și până la soluționarea acesteia și comunicarea și/sau publicarea rezultatelor, după caz.
(5) În situația în care în cuprinsul sesizării sunt identificate aspecte de natură penală, ASPAAS asigură confidențialitatea oricăror informații în legătură cu aceasta până la finalizarea cercetării și luarea măsurilor de către organele competente, când vor putea fi făcute publice.