Whistleblowerordning, open source (Danmark)
Leder du efter en sikker, etisk whistleblowerordning, der overholder EU-direktivet?
Prøv GlobaLeaks, den gratis open source-software designet til at:
- Sikre whistlebloweres fortrolighed og beskyttelse
- Muliggøre sikker og struktureret håndtering af indberetninger
- Sikre gennemsigtighed, reviderbarhed og kontrol
- Opfylde kravene i direktiv (EU) 2019/1937
Læs mere i den officielle dokumentation.
EU's whistleblowerdirektiv
EU's whistleblowerdirektiv pålægger organisationer at oprette sikre, fortrolige og lovgivningsmæssigt korrekte indberetningskanaler.
I Danmark gennemfører lov om beskyttelse af whistleblowere (lov nr. 1436 af 29. juni 2021) direktivet. Offentlige myndigheder og private arbejdsgivere med mindst 50 ansatte skal etablere en intern whistleblowerordning. Datatilsynet fører tilsyn med ordningen.
Juridiske forpligtelser og overholdelse
| Reference | Forpligtelse | Hvordan GlobaLeaks opfylder den |
|---|---|---|
| § 9, stk. 1 | Arbejdsgivere med 50 eller flere ansatte skal efter whistleblowerloven etablere en intern whistleblowerordning med sikre og fortrolige kanaler til at modtage indberetninger. | GlobaLeaks stiller en dedikeret intern indberetningskanal til rådighed, der er self-hosted og bygget på fri/open source-software, som kan verificeres uafhængigt. Rapporter og vedhæftede filer beskyttes med kryptering, og whistleblowerens identitet er beskyttet i alle faser. Fuld anonymitet er mulig takket være integrationen af Tor-teknologien. |
| § 11 | Whistleblowerordningen skal gøre det muligt at foretage indberetning skriftligt og/eller mundtligt, og efter anmodning skal der kunne afholdes et fysisk møde. | GlobaLeaks understøtter skriftlig indberetning med vedhæftede filer og talebesked, og whistlebloweren kan anmode om et direkte møde med whistleblowerenheden. |
| § 11 | Kun whistleblowerenheden må have adgang til indberetningerne, og disse kan indgives anonymt. | Granuleret need-to-know-adgangskontrol sikrer, at kun den udpegede whistleblowerenhed kan tilgå indberetningerne, som kan konfigureres som anonyme eller fortrolige. |
| § 12, stk. 2, nr. 1 | Whistlebloweren skal modtage en bekræftelse på modtagelsen af indberetningen inden for 7 dage. | Ved indsendelse af en indberetning udstedes øjeblikkeligt en bekræftelse på modtagelsen, der ligger langt inden for fristen på 7 dage. |
| § 12, stk. 2, nr. 2 | Whistleblowerenheden skal foretage en omhyggelig opfølgning på indberetningen og opretholde dialog med whistlebloweren. | En asynkron tovejskanal, der bevarer anonymiteten, muliggør løbende dialog med whistlebloweren, og den strukturerede sagsbehandling med frister, timere, påmindelser og dashboard sikrer en omhyggelig opfølgning. |
| § 12, stk. 2, nr. 3 | Whistlebloweren skal modtage en tilbagemelding om opfølgningen inden for 3 måneder. | Frister, timere og automatiske påmindelser i sagsbehandlingen holder styr på 3-måneders-fristen, og tilbagemeldingen leveres via den asynkrone tovejskanal, der bevarer anonymiteten. |
| § 25 | Personer tilknyttet whistleblowerenheden er underlagt en særlig tavshedspligt om oplysningerne i indberetningerne. | Granuleret need-to-know-adgangskontrol begrænser adgangen til oplysningerne i indberetningerne til de bemyndigede personer og understøtter dermed overholdelsen af den særlige tavshedspligt. |
| § 26 | Whistleblowerens identitet skal beskyttes og må ikke uberettiget videregives. | Whistleblowerens identitet er beskyttet i alle faser gennem anonym eller fortrolig indberetning, uden IP-logning og med minimering af metadata. |
| § 22 | Behandling af personoplysninger i whistleblowerordningen skal ske i overensstemmelse med GDPR, efter princippet om dataminimering. | Self-hosting, ingen tredjepartskomponenter eller -tjenester, ingen logning af IP-adresser, minimering af metadata. |
Ud over lovkravene: standarder og anerkendelser
GlobaLeaks er desuden designet til at indgå i et ledelsessystem for whistleblowing i overensstemmelse med retningslinjerne i ISO 37002:2021 og understøtter kravene til indberetningskanaler i certificerbare standarder som ISO 37001 (antikorruption) og ISO 37301 (compliance management).
Hvad angår informationssikkerhed er platformen designet til at indgå i et ledelsessystem i overensstemmelse med ISO/IEC 27001:2022: indberetninger og bilag beskyttes med kryptering, og adgangen er forbeholdt udtrykkeligt autoriserede sagsbehandlere. Den anvender desuden GDPR-principperne (forordning (EU) 2016/679) om databeskyttelse gennem design og standardindstillinger: dataminimering, ingen registrering af IP-adresser og metadata begrænset til et minimum.
Også tilgængelighed er et designmål: platformen er designet til kompatibilitet med WCAG 2.1 AA-retningslinjerne og den europæiske standard EN 301 549 - det tekniske grundlag for European Accessibility Act (direktiv (EU) 2019/882) og direktiv (EU) 2016/2102 om tilgængeligheden af offentlige websteder - så enhver whistleblower kan bruge ordningen sikkert og selvstændigt. I Danmark er referencerne webtilgængelighedsloven (lov nr. 692 af 8. juni 2018) og tilgængelighedsloven (lov nr. 801 af 7. juni 2022), der gennemfører European Accessibility Act.
Anerkendt som Digital Public Good af Digital Public Goods Alliance er GlobaLeaks fri og open source-software i offentlighedens tjeneste.