Najczęstsze wyzwania prawne w zarządzaniu firmą – czego się wystrzegać?

Najdroższe problemy prawne w firmie zwykle nie zaczynają się od pozwu ani kontroli. Zaczynają się wcześniej: ktoś podpisuje umowę bez sprawdzenia reprezentacji, zarząd przez kilka miesięcy ignoruje problemy z płynnością, firma gromadzi dane „na wszelki wypadek”, zwalnia pracownika bez odpowiedniej dokumentacji albo wdraża nową procedurę dopiero wtedy, gdy pojawia się pierwszy konflikt.

To właśnie dlatego zarządzanie ryzykiem prawnym nie powinno polegać na konsultowaniu z prawnikiem każdej drobnej decyzji. Ważniejsze jest zidentyfikowanie kilku punktów, w których niewielki błąd organizacyjny może uruchomić nieproporcjonalnie duże konsekwencje.

W polskiej firmie takimi punktami są przede wszystkim: reprezentacja spółki i odpowiedzialność zarządu, zatrudnienie i procedury wewnętrzne oraz ochrona danych, prawa konsumenta i obowiązki podatkowo-dokumentacyjne. W każdym z tych obszarów problemem jest nie tylko sama kara. Często większym kosztem okazują się spór z kontrahentem, konieczność odkręcania wadliwej umowy, utrata pracownika, blokada procesu sprzedaży albo osobista odpowiedzialność osoby zarządzającej.

Najdroższy błąd zaczyna się przy podpisie, nie w sądzie

Przed podpisaniem istotnej umowy trzeba najpierw ustalić nie to, czy warunki handlowe wyglądają dobrze, ale czy właściwe osoby w ogóle mogą skutecznie związać firmę umową.

W przypadku spółek kapitałowych pierwszym punktem kontrolnym powinien być aktualny KRS. Trzeba sprawdzić sposób reprezentacji, skład zarządu i ewentualnych prokurentów. Jeżeli spółkę musi reprezentować dwóch członków zarządu łącznie, podpis jednego członka nie staje się prawidłowy tylko dlatego, że „prezes zawsze podpisuje sam”.

Szczególnie niebezpieczne są umowy zawierane między spółką z o.o. a członkiem jej zarządu. W takim przypadku spółki nie reprezentuje zwyczajnie jej zarząd. Zgodnie z art. 210 Kodeksu spółek handlowych robi to rada nadzorcza albo pełnomocnik powołany uchwałą zgromadzenia wspólników. Dotyczy to przykładowo umowy o pracę, kontraktu menedżerskiego czy niektórych umów pożyczki zawieranych z członkiem zarządu.

W jednoosobowej spółce z o.o., gdy jedyny wspólnik jest jednocześnie jedynym członkiem zarządu, czynność między nim a spółką wymaga co do zasady formy aktu notarialnego. Próba rozwiązania sprawy przez podpisanie dokumentu „po obu stronach” jest dokładnie tym rodzajem skrótu, którego później trudno bronić.

Przy większych kontraktach trzeba sprawdzić również samą umowę spółki. Może ona wymagać uchwały wspólników lub zgody innego organu na określone transakcje. Nie każda taka wewnętrzna wada automatycznie powoduje nieważność umowy wobec kontrahenta, ale może prowadzić do odpowiedzialności członków zarządu wobec spółki.

Druga grupa problemów pojawia się w samej treści kontraktu. Najczęściej źle działają nie rozbudowane klauzule, lecz podstawowe elementy:

  • brak jednoznacznego określenia zakresu świadczenia;

  • odbiór usługi uzależniony od niejasnych, subiektywnych kryteriów;

  • brak procedury zgłaszania wad i poprawek;

  • nieprecyzyjne terminy płatności;

  • automatyczne przedłużanie umowy bez odpowiedniego mechanizmu wypowiedzenia;

  • kara umowna oderwana od rzeczywistego ryzyka;

  • brak limitu odpowiedzialności tam, gdzie jego wynegocjowanie byłoby racjonalne;

  • brak jasnego określenia, kto otrzymuje prawa autorskie lub licencję do kodu, projektu, dokumentacji, grafiki albo materiałów marketingowych;

  • używanie wzoru umowy skopiowanego z innej transakcji, mimo że przedmiot współpracy jest zupełnie inny.

Praktyczna zasada jest prosta: im trudniej po przeczytaniu umowy odpowiedzieć na pytanie „co dokładnie musi się wydarzyć, żeby jedna strona mogła zażądać pieniędzy, wypowiedzieć umowę albo naliczyć karę?”, tym większe prawdopodobieństwo sporu.

Jeszcze większym błędem jest ignorowanie problemów z wypłacalnością spółki.

Dłużnik jest niewypłacalny, gdy utracił zdolność wykonywania swoich wymagalnych zobowiązań pieniężnych. Prawo upadłościowe wprowadza domniemanie, że taka utrata zdolności nastąpiła, jeżeli opóźnienia w płatnościach przekraczają trzy miesiące. W przypadku osób prawnych występuje też drugi test: niewypłacalność może powstać, gdy zobowiązania pieniężne przewyższają wartość majątku, a stan ten utrzymuje się ponad 24 miesiące.

Nie oznacza to, że zarząd może spokojnie czekać trzy miesiące. Trzymiesięczny okres jest domniemaniem, a nie bezpiecznym terminem na reakcję. Jeżeli przesłanka niewypłacalności faktycznie pojawiła się wcześniej, obowiązek działania również może powstać wcześniej.

Termin na złożenie wniosku o ogłoszenie upadłości wynosi co do zasady 30 dni od dnia wystąpienia podstawy do jej ogłoszenia. Zanim sytuacja dojdzie do tego etapu, trzeba rozważyć restrukturyzację.

Dla członka zarządu spółki z o.o. nie jest to abstrakcyjne ryzyko. Jeżeli egzekucja przeciwko spółce okaże się bezskuteczna, art. 299 Kodeksu spółek handlowych przewiduje solidarną odpowiedzialność członków zarządu za jej zobowiązania, chyba że wystąpią ustawowe przesłanki pozwalające się od tej odpowiedzialności uwolnić.

Dlatego przy pogarszającym się cash flow nie zaczyna się od cięcia wydatków na księgowość i prawników. Najpierw trzeba zrobić tygodniowy lub co najmniej miesięczny cash-flow zobowiązań wymagalnych, zestawić zaległości z dostępnymi środkami i ustalić, czy problem jest chwilowym zatorom płatniczym, czy już utratą zdolności regulowania długów.

Pracownik, sygnalista i B2B – procedury muszą działać przed konfliktem

W sprawach pracowniczych firma zwykle przegrywa nie dlatego, że nie zna Kodeksu pracy, lecz dlatego, że nie potrafi udowodnić, co faktycznie wydarzyło się przed rozwiązaniem umowy.

Jeżeli pracownik przez pół roku nie realizuje celów, ale przełożony nie prowadzi żadnej dokumentacji, nie przekazuje informacji zwrotnej i wystawia dobre oceny okresowe, nagłe zwolnienie z powodu słabych wyników jest znacznie trudniejsze do obrony.

Dokumentować trzeba przede wszystkim fakty, a nie etykiety. Zamiast wpisu „pracownik jest nieskuteczny” potrzebne są konkretne informacje: jaki cel obowiązywał, jaki osiągnięto wynik, w jakim terminie, jakie błędy wystąpiły, jakie instrukcje przekazano i czy pracownik miał realną możliwość poprawy.

Podobny problem występuje przy umowach B2B. Sama faktura i wpis do CEIDG nie przesądzają jeszcze, że dana relacja rzeczywiście jest współpracą dwóch niezależnych przedsiębiorców. Jeżeli osoba wykonuje pracę pod kierownictwem firmy, w miejscu i czasie przez nią wyznaczonym oraz w warunkach charakterystycznych dla stosunku pracy, nazwanie umowy kontraktem B2B nie usuwa ryzyka uznania, że faktycznie wykonywana jest praca w ramach stosunku pracy.

Ryzyko rośnie, gdy „kontraktor”:

  • ma sztywno ustalone godziny pracy;

  • musi uzyskiwać zgodę na każdą nieobecność;

  • nie może powierzyć wykonania usług innej osobie;

  • używa wyłącznie infrastruktury firmy;

  • pracuje tylko dla jednego podmiotu;

  • podlega bieżącym poleceniom przełożonego tak samo jak pracownicy;

  • otrzymuje co miesiąc identyczne wynagrodzenie niezależnie od wykonanych usług.

Żaden pojedynczy element nie rozstrzyga automatycznie kwalifikacji umowy. Problem zaczyna się wtedy, gdy dokument mówi „niezależny przedsiębiorca”, a codzienna praktyka wygląda jak klasyczne zatrudnienie.

Osobną procedurą, której zarząd nie powinien traktować jako dokumentu do schowania w folderze HR, są zgłoszenia sygnalistów.

Obowiązek wdrożenia procedury zgłoszeń wewnętrznych obejmuje zasadniczo podmioty, na rzecz których według stanu na 1 stycznia lub 1 lipca danego roku pracę zarobkową wykonuje co najmniej 50 osób.

Co ważne, nie chodzi po prostu o 50 pracowników wpisanych na listę płac. Do liczby tej wlicza się pracowników w przeliczeniu na pełne etaty oraz osoby wykonujące pracę za wynagrodzeniem na innej podstawie niż stosunek pracy, jeżeli same nie zatrudniają innych osób do wykonywania tego rodzaju pracy.

W określonych sektorach, między innymi dotyczących usług i rynków finansowych, przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu, bezpieczeństwa transportu oraz niektórych obszarów ochrony środowiska, próg 50 osób nie ma zastosowania w takim samym zakresie.

Sama skrzynka e-mail „sygnalista@…” nie załatwia sprawy. Procedura musi określać między innymi kanały zgłoszeń, osoby lub jednostkę uprawnioną do ich przyjmowania i weryfikowania, zasady działań następczych oraz sposób ochrony poufności.

Po otrzymaniu zgłoszenia wewnętrznego trzeba pilnować dwóch podstawowych terminów:

  • 7 dni na potwierdzenie jego przyjęcia, jeżeli sygnalista przekazał dane umożliwiające kontakt;

  • co do zasady maksymalnie 3 miesiące na przekazanie informacji zwrotnej o planowanych lub podjętych działaniach następczych.

Największym błędem jest przekazanie zgłoszenia bezpośredniemu przełożonemu osoby, której ono dotyczy. Drugi klasyczny błąd to próba ustalenia „kto doniósł”, zanim firma sprawdzi samą treść zgłoszenia. To zwiększa ryzyko ujawnienia tożsamości sygnalisty oraz działań, które mogą zostać uznane za odwetowe.

W praktyce procedura powinna więc zawierać również mechanizm wyłączania z postępowania osób pozostających w konflikcie interesów. Bez tego najbardziej elegancki regulamin przestaje działać przy pierwszej poważnej sprawie.

RODO, konsument i KSeF – drobny błąd operacyjny szybko staje się problemem zarządu

RODO jest dobrym przykładem regulacji, przy której firmy często mają za dużo dokumentów i za mało realnej kontroli.

Można mieć kilkudziesięciostronicową politykę bezpieczeństwa, a jednocześnie pozwalać byłym pracownikom korzystać z aktywnych kont, wysyłać pliki klientów na prywatne skrzynki albo dawać każdemu dostęp do całego CRM. W razie incydentu liczy się rzeczywisty sposób zabezpieczenia danych, a nie sama obecność polityki w segregatorze.

Najważniejszym testem powinny być trzy pytania:

  1. Jakie dane rzeczywiście zbieramy i po co?

  2. Kto ma do nich dostęp?

  3. Po jakim czasie je usuwamy albo anonimizujemy?

Jeżeli firma nie potrafi odpowiedzieć na trzecie pytanie, zwykle oznacza to, że dane są przechowywane bezterminowo „bo kiedyś mogą się przydać”. To zły model.

Trzeba też mieć gotową procedurę reagowania na naruszenie. Jeżeli dochodzi do utraty, nieuprawnionego ujawnienia lub dostępu do danych osobowych i naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, administrator co do zasady zgłasza je Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia.

Te 72 godziny nie są przeznaczone na wielodniowe ustalanie, kto zawinił. Najpierw trzeba ograniczyć skutki, ustalić rodzaj i skalę danych, określić osoby, których incydent dotyczy, ocenić ryzyko i zabezpieczyć dowody. Jeżeli ryzyko dla osób jest wysokie, może powstać także obowiązek ich bezpośredniego zawiadomienia.

Maksymalny ustawowy poziom kar za najpoważniejsze naruszenia RODO wynosi 20 mln euro albo 4 proc. całkowitego rocznego światowego obrotu przedsiębiorstwa z poprzedniego roku obrotowego — stosuje się kwotę wyższą. Nie oznacza to, że każda pomyłka kończy się milionową sankcją. Wysokość kary zależy między innymi od charakteru naruszenia, jego czasu trwania, skali, stopnia odpowiedzialności i reakcji administratora. Nie ma jednak sensu traktować RODO wyłącznie jako ryzyka kary. Po poważnym wycieku kosztem staje się również obsługa incydentu, kontakt z klientami, analiza IT i utrata zaufania.

Firma prowadząca sprzedaż B2C ma dodatkowo drugi zestaw terminów, których nie można dowolnie zmienić regulaminem.

Przy większości zakupów dokonanych przez internet konsument ma 14 dni na odstąpienie od umowy bez podawania przyczyny. Wyjątki istnieją, dlatego procedura zwrotów powinna być dopasowana do konkretnego produktu lub usługi, a nie kopiowana z przypadkowego sklepu internetowego.

Przy reklamacji towaru niezgodnego z umową przedsiębiorca powinien odpowiedzieć konsumentowi w ciągu 14 dni od otrzymania reklamacji. Brak odpowiedzi w tym terminie oznacza, że reklamację uważa się za uznaną.

To istotny detal operacyjny. Jeżeli reklamacje trafiają jednocześnie na skrzynkę sklepu, Facebooka, formularz kontaktowy i do salonu stacjonarnego, firma potrzebuje jednego rejestru z datą wpływu i terminem odpowiedzi. Bez niego przegrana może wynikać nie z merytorycznej zasadności żądania klienta, lecz z tego, że wiadomość przeleżała dwa tygodnie w niewłaściwej skrzynce.

W sprzedaży konsumenckiej dochodzi jeszcze ryzyko decyzji Prezesa UOKiK. Za praktyki naruszające zbiorowe interesy konsumentów maksymalna kara dla przedsiębiorcy może sięgać 10 proc. rocznego obrotu. Z punktu widzenia zarządu szczególnie ryzykowne są niejasne ceny, fałszywe promocje, utrudnianie odstąpienia od umowy, wprowadzające w błąd komunikaty oraz regulaminy dające przedsiębiorcy jednostronne uprawnienia, których konsument realnie nie ma.

W 2026 r. do tej listy trzeba dopisać Krajowy System e-Faktur.

Obowiązek wystawiania faktur w KSeF został wprowadzony etapami:

  • od 1 lutego 2026 r. dla przedsiębiorców, których wartość sprzedaży wraz z VAT w 2024 r. przekroczyła 200 mln zł;

  • od 1 kwietnia 2026 r. dla pozostałych przedsiębiorców objętych obowiązkiem;

  • dla najmniejszych podatników, u których miesięczna sprzedaż udokumentowana fakturami nie przekracza 10 tys. zł brutto, obowiązuje rozwiązanie przejściowe do końca 2026 r.; pełny obowiązek obejmie ich od 1 stycznia 2027 r.

Jeżeli limit 10 tys. zł zostanie w danym miesiącu przekroczony, znaczenie ma już faktura, którą limit przekroczono. Nie jest to więc roczne zwolnienie przyznawane raz na podstawie przewidywanego obrotu.

Co równie istotne, odbieranie faktur przez KSeF stało się obowiązkowe już 1 lutego 2026 r. dla podmiotów objętych tym mechanizmem. Firma, która kontroluje wyłącznie faktury przychodzące pocztą elektroniczną, może więc zwyczajnie nie zauważyć dokumentu znajdującego się w systemie.

Za błędy związane ze stosowaniem KSeF w 2026 r. nie są nakładane przewidziane dla systemu kary pieniężne. To okres przejściowy, ale nie oznacza zawieszenia pozostałych obowiązków podatkowych ani przyzwolenia na dowolne wystawianie dokumentów.

Operacyjnie większym zagrożeniem niż sama sankcja jest dziś źle skonfigurowany obieg:

  • handlowiec wystawia fakturę, ale księgowość nie wie, czy została prawidłowo wysłana do KSeF;

  • biuro rachunkowe otrzymuje uprawnienia, których firma później nie aktualizuje;

  • osoba odchodząca z pracy nadal ma dostęp do systemu;

  • faktury kosztowe są w KSeF, ale nie trafiają na czas do osoby zatwierdzającej płatność;

  • ERP uznaje dokument za wysłany, mimo że proces po stronie KSeF nie został prawidłowo zakończony.

KSeF trzeba więc traktować nie jak „projekt księgowości”, lecz jak proces obejmujący sprzedaż, IT, finanse, uprawnienia użytkowników i akceptację kosztów.

FAQ

Czy mała firma naprawdę potrzebuje stałej obsługi prawnej?
Nie każda firma potrzebuje abonamentu kancelarii. Potrzebuje natomiast ustalonej listy zdarzeń, które zawsze trafiają do konsultacji: duży kontrakt, wejście wspólnika lub inwestora, spór pracowniczy, utrata płynności, incydent z danymi, kontrola organu, transakcja z członkiem zarządu czy istotna zmiana modelu sprzedaży. Tańsze jest sprawdzanie transakcji wysokiego ryzyka niż wysyłanie każdej rutynowej umowy do prawnika.

Czy zapis w umowie zawsze chroni firmę, jeśli druga strona go zaakceptowała?
Nie. Postanowienie sprzeczne z bezwzględnie obowiązującym prawem nie staje się skuteczne tylko dlatego, że obie strony je podpisały. W relacji z konsumentem dochodzą dodatkowo przepisy o niedozwolonych postanowieniach umownych.

Czy członek zarządu spółki z o.o. zawsze jest chroniony przed długami spółki?
Nie. Ograniczona odpowiedzialność wspólnika nie oznacza automatycznie pełnej ochrony członka zarządu. Przy bezskutecznej egzekucji wobec spółki może powstać odpowiedzialność przewidziana w art. 299 Kodeksu spółek handlowych. Szczególne znaczenie ma moment reakcji na niewypłacalność i możliwość wykazania ustawowych przesłanek zwalniających z odpowiedzialności.

Czy procedura sygnalistów jest obowiązkowa od 50 pracowników?
Próg dotyczy zasadniczo co najmniej 50 osób wykonujących pracę zarobkową według stanu na 1 stycznia lub 1 lipca, a nie wyłącznie 50 pracowników etatowych. Przy obliczeniu trzeba uwzględniać również określone osoby pracujące za wynagrodzeniem na innych podstawach. W niektórych regulowanych sektorach próg nie znajduje zastosowania w standardowy sposób.

Czy każdy wyciek danych trzeba zgłosić do UODO?
Nie. Zgłoszenie do Prezesa UODO jest wymagane, gdy naruszenie ochrony danych może powodować ryzyko naruszenia praw lub wolności osób fizycznych. Każdy incydent trzeba jednak przeanalizować i udokumentować. Jeżeli zgłoszenie jest wymagane, podstawowy termin wynosi 72 godziny od stwierdzenia naruszenia.

Czy w 2026 r. firma może zignorować KSeF, skoro nie ma jeszcze kar za błędy?
Nie. Brak kar KSeF za 2026 r. nie znosi obowiązku korzystania z systemu przez podmioty nim objęte ani pozostałych obowiązków wynikających z przepisów podatkowych. Dodatkowo od 1 lutego 2026 r. przedsiębiorcy objęci systemem muszą uwzględniać odbieranie faktur za pośrednictwem KSeF.

Pierwszy krok nie powinien polegać na zamawianiu kolejnego kilkudziesięciostronicowego regulaminu. Zacznij od audytu pięciu zdarzeń z ostatnich trzech miesięcy: największej podpisanej umowy, jednego rozwiązania współpracy z pracownikiem lub kontraktorem, ostatniego incydentu z danymi lub dostępami IT, jednej reklamacji klienta oraz obiegu faktury w KSeF.

Jeżeli przy którymkolwiek z tych przykładów nie da się szybko wskazać kto podjął decyzję, na jakiej podstawie, kto miał uprawnienie do działania, jaki obowiązywał termin i gdzie znajduje się dowód wykonania obowiązku, właśnie od tego procesu należy rozpocząć naprawę. Najpierw usuwa się ryzyko, którego firma nie potrafi udokumentować. Dopiero później warto rozbudowywać polityki i procedury.

Więcej informacji na: sygnalista@firma.pl, Ubezpieczenie D&O dla firm – Twoja ochrona zarządu | Gdzieubezpiecze.pl.

Leave a reply

Your email address will not be published. Required fields are marked *