Documentaire blauwdruk voor directies, bedrijfsjuristen, HR-managers en sociale secretariaten

Het opzetten van een conform klokkenmeldpunt in België vergt aanzienlijk meer dan louter het activeren van een softwaretoepassing of het publiceren van een e-mailadres op het bedrijfsintranet. De wet van 28 november 2022 legt een gedetailleerd en dwingend documentair stelsel op dat naadloos moet aansluiten bij het Belgische arbeidsrecht en de welzijnswetgeving. Een onderneming met 50 of meer werknemers moet een sluitend juridisch dossier kunnen voorleggen aan de Inspectie Toezicht op de Sociale Wetten en de Gegevensbeschermingsautoriteit (GBA). Dit dossier omvat minimaal zeven formele instrumenten : het interne klokkenluidersreglement, de notulen van het voorafgaand sociaal overleg met de ondernemingsraad (OR) of het CPBW op grond van artikel 48, de bijlage bij het arbeidsreglement conform de wet van 8 april 1965, het wettelijke meldregister ex artikel 11, het verwerkingsregister (VVT ex artikel 30 AVG), de Gegevensbeschermingseffectbeoordeling (GEB/DPIA ex artikel 35 AVG) en de verwerkersovereenkomst (DPA ex artikel 28 AVG) met de platformleverancier. Het ontbreken van deze gedocumenteerde processen wordt door de sociale inspectie gekwalificeerd als een inbreuk van niveau 4 van het Sociaal Strafwetboek, hetgeen leidt tot strafrechtelijke geldboeten tot 48.000 euro per inbreuk en persoonlijke bestuursaansprakelijkheid.

De zeven pijlers van het Belgische documentair dossier

Een rechtmatige implementatie van de wet van 28 november 2022 rust op zeven verplichte documenten die tezamen het bewijs leveren van de zorgvuldigheid en wettigheid van het klokkenluidersbeleid :

  • Pijler 1 : Het interne klokkenluidersreglement : De materiële en procedurele gedragscode die de rechten en plichten van melders en de organisatie definieert ;
  • Pijler 2 : Het overlegprotocol voor de sociale partners (Artikel 48) : De schriftelijke neerslag van de raadpleging van de OR, het CPBW of de vakbondsafvaardiging ;
  • Pijler 3 : De formele aanpassing van het arbeidsreglement : De integratie van de meldprocedure overeenkomstig de wet van 8 april 1965 ;
  • Pijler 4 : Het wettelijke meldregister (Artikel 11) : Het chronologische register van alle ontvangen signalen, onderzoeksstappen en beslissingen ;
  • Pijler 5 : De Gegevensbeschermingseffectbeoordeling (DPIA / GEB) : De formele risicoanalyse onder artikel 35 AVG en de richtlijnen van de GBA ;
  • Pijler 6 : Het verwerkingsregister en privacyprotocol (Artikelen 30 en 13-14 AVG) : De registratie van de verwerkingsactiviteiten en de privacyverklaring voor personeel en derden ;
  • Pijler 7 : De verwerkersovereenkomst (DPA) en het aanstellingsbesluit : De contracten met de SaaS-leverancier en de onafhankelijkheidsverklaring van de meldingsbeheerder.

Pijler 1 : Het interne klokkenluidersreglement

Het klokkenluidersreglement vormt het hart van het integriteitsbeleid. Het mag geen generieke kopie zijn van de Europese richtlijn, maar moet geënt zijn op de Belgische ondernemingsstructuur :

Verplichte inhoudelijke componenten

Overeenkomstig artikel 9 en artikel 10 van de wet moet het reglement minstens de volgende onderdelen gedetailleerd omschrijven :

  • Het materiële toepassingsgebied : Een precieze opsomming van de domeinen waarop meldingen betrekking kunnen hebben (overheidsopdrachten, financiële diensten, productveiligheid, transportveiligheid, milieubescherming, volksgezondheid, consumentenbescherming, bescherming van de persoonlijke levenssfeer, bestrijding van belastingfraude en sociale fraudebestrijding) ;
  • Het personele toepassingsgebied : De definitie van wie kan melden (werknemers, zelfstandigen, bestuurders, aandeelhouders, stagiairs, vrijwilligers, uitzendkrachten en sollicitanten) ;
  • De meldingskanalen : De toegangswegen tot het beveiligde platform (digitaal portaal, telefonische hotline of fysieke ontmoeting op verzoek) ;
  • De procedure en termijnen : De garantie van de ontvangstbevestiging binnen 7 kalenderdagen en de inhoudelijke feedback binnen maximaal 3 maanden ;
  • De waarborgen voor vertrouwelijkheid en anonimiteit : De technische en organisatorische maatregelen ter bescherming van de identiteit ex artikel 7 en artikel 35 ;
  • Het beschermingsregime tegen represailles : De toelichting van het benadelingsverbod, de omkering van de bewijslast en de forfaitaire schadevergoeding van 18 tot 26 weken loon.

Pijler 2 : Het overlegprotocol voor de sociale partners (Artikel 48)

Artikel 48 van de wet van 28 november 2022 legt de werkgever de verplichting op om voorafgaand overleg te plegen met de representatieve vakorganisaties. Dit documentair bewijs is cruciaal bij inspecties :

Het raadplegingsdossier

De werkgever moet een schriftelijk consultatiedossier overhandigen aan de personeelsafvaardiging met daarin :

  • De technische specificaties van het gekozen platform (zoals de beveiligingscertificaten ISO 27001 van UNOVOX) ;
  • De motivering van de keuze voor een interne versus een externe meldingsbeheerder ;
  • Het ontwerp van klokkenluidersreglement en de waarborgen voor de privacy van de werknemers ;
  • De wijze waarop anonieme signalen worden gefilterd en behandeld.

De notulen van de overlegorganen

Het overleg moet formeel worden genotuleerd in de zittingsverslagen van de Ondernemingsraad (OR) of, bij ontstentenis, het Comité voor Preventie en Bescherming op het Werk (CPBW) of de Vakbondsafvaardiging. Uit de notulen moet blijken dat de werknemersvertegenwoordigers hun opmerkingen hebben kunnen formuleren en dat de werkgever daarop gemotiveerd heeft geantwoord.

Juridische sancties bij niet-naleving van het sociaal overleg

Het eenzijdig opleggen van een klokkenluidersbeleid zonder raadpleging van de sociale partners schendt artikel 48 van de wet. Vakorganisaties kunnen een stakingsaanzegging indienen of de voorzitter van de arbeidsrechtbank in kort geding vatten om de schorsing van het meldsysteem te vorderen. Bovendien stelt de sociale inspectie bij vaststelling van het ontbreken van overlegnotulen een proces-verbaal van waarschuwing op met het oog op strafrechtelijke vervolging onder het Sociaal Strafwetboek.

Pijler 3 : De formele aanpassing van het arbeidsreglement

In het Belgische arbeidsrecht worden collectieve rechten en plichten vastgelegd via het arbeidsreglement (wet van 8 april 1965). Het invoeren van een meldkanaal raakt rechtstreeks aan de rechten en tuchtregels binnen de onderneming :

De verplichte wijzigingsprocedure

Om het klokkenluidersreglement bindend en tegenstelbaar te maken aan alle huidige en toekomstige werknemers, dient de werkgever de wettelijke procedure van artikel 11 en volgende van de wet van 8 april 1965 te volgen :

  • Opstellen ontwerpaanpassing : Het klokkenluidersreglement wordt als afzonderlijke bijlage bij het arbeidsreglement gevoegd ;
  • Aanplakking en terinzagelegging : Het ontwerp wordt gedurende 15 dagen op een zichtbare en toegankelijke plaats aangeplakt in de onderneming ;
  • Opmerkingenregister : Werknemers kunnen gedurende deze 15 dagen hun opmerkingen noteren in een register of bezorgen aan de inspectie ;
  • Kennisgeving aan de inspectie : Binnen 8 dagen na het verstrijken van de termijn wordt een afschrift van het gewijzigde reglement toegezonden aan de griffie van het Toezicht op de Sociale Wetten ;
  • Overhandiging aan de werknemers : Iedere werknemer ontvangt een kopie van het gewijzigde arbeidsreglement tegen ontvangstbewijs.

Gevolgen van het niet-neerleggen bij de inspectiegriffie

Indien de werkgever nalaat het gewijzigde arbeidsreglement neer te leggen bij de griffie van het Toezicht op de Sociale Wetten, is het reglement juridisch niet tegenstelbaar aan de werknemers. Dit betekent dat eventuele tuchtmaatregelen die de werkgever zou willen nemen tegen personen die valse meldingen indienden, voor de arbeidsrechtbank nietig kunnen worden verklaard.

Pijler 4 : Het wettelijke meldregister (Artikel 11)

Artikel 11 van de wet van 28 november 2022 verplicht de juridische entiteit om een register bij te houden van elke melding die zij ontvangt. Dit register fungeert als het wettelijke logboek bij betwistingen :

Verplichte registratiegegevens

Voor elk dossier moeten de volgende forensische gegevens traceerbaar worden vastgelegd :

  • Het unieke dossieridentificatienummer ;
  • De exacte datum en het tijdstip van ontvangst van de melding ;
  • De kwalificatie van de meldingsvorm (anoniem, vertrouwelijk, schriftelijk of mondeling) ;
  • Het materiële domein waarop de melding betrekking heeft ;
  • De datum van verzending van de ontvangstbevestiging (binnen 7 dagen) ;
  • De samenvatting van de verrichte onderzoeksstappen (horen van partijen, forensische audits) ;
  • De datum en inhoud van de tussentijdse en definitieve feedback (binnen 3 maanden) ;
  • De genomen corrigerende maatregelen of de gemotiveerde seponeringsbeslissing ;
  • De datum van definitieve afsluiting en de geplande datum van vernietiging van de data.

Beveiliging en toegangsbeperking van het register

Het register mag onder geen beding worden bewaard in onbeveiligde netwerkmappen of papieren schuiven. Het moet voorzien zijn van rolgebaseerde toegangscontrole (RBAC) en onwijzigbare audittrails (zoals gewaarborgd door UNOVOX), zodat geen enkele bewerking of wissen van logs onopgemerkt blijft.

Pijler 5 & 6 : De AVG-documentatie (DPIA, VVT en DPA)

Omdat een klokkenluiderskanaal gegevens verwerkt over vermoedelijke misdrijven en tuchtrechtelijke feiten van werknemers, stelt de Gegevensbeschermingsautoriteit (GBA) strenge privacy-eisen :

De Gegevensbeschermingseffectbeoordeling (DPIA / GEB ex artikel 35 AVG)

De werkgever moet vóór de ingebruikname van het kanaal een DPIA uitvoeren. Dit document moet :

  • De noodzaak en evenredigheid van de gegevensverwerking aantonen ;
  • De risico's voor de rechten van de melder en de beklaagde evalueren (zoals risico op represailles, reputatieschade en identiteitslekken) ;
  • De mitigerende technische maatregelen beschrijven (zero-knowledge encryptie, metadata-stripping, token-communicatie) ;
  • Het formele advies van de functionaris voor gegevensbescherming (DPO) bevatten.

Het Verwerkingsregister (Artikel 30 AVG)

De klokkenluidersverwerking moet worden ingeschreven in het Verwerkingsregister van de onderneming, met aanduiding van de rechtsgrond (wettelijke verplichting ex artikel 6, lid 1, sub c AVG), de categorieën van betrokkenen, de categorieën van persoonsgegevens en de bewaartermijnen.

De Verwerkersovereenkomst (DPA ex artikel 28 AVG)

Indien de onderneming gebruikmaakt van een externe SaaS-oplossing zoals UNOVOX, is het sluiten van een DPA wettelijk verplicht. De overeenkomst moet strikt vastleggen dat de leverancier uitsluitend handelt op schriftelijke instructie van de werkgever, passende technische beveiliging (ISO 27001) hanteert en geen data transfereert naar landen buiten de EER.

Het bewaartermijnen- en vernietigingsprotocol

In overeenstemming met het beginsel van opslagbeperking (artikel 5, lid 1, sub e AVG) moet de onderneming een schriftelijk bewaartermijnenprotocol vaststellen :

  • Niet-weerhouden dossiers : Meldingen die na een eerste summiere toets kennelijk niet-ontvankelijk of ongegrond blijken, worden onverwijld en uiterlijk binnen 30 dagen na afsluiting gewist ;
  • Onderzochte dossiers : Relevante persoonsgegevens en onderzoeksstukken worden bewaard zolang de contractuele relatie van de melder duurt en maximaal tot het verstrijken van de verjaringstermijn van de inbreuk (doorgaans 5 jaar na definitieve afronding van de corrigerende acties) ;
  • Gerechtelijke geschillen : Indien het dossier aanleiding geeft tot een strafrechtelijke klacht of een geding voor de arbeidsrechtbank, worden de gegevens bewaard tot het gezag van gewijsde van de eindbeslissing.

Pijler 7 : De formele aanstellingsakte van de meldingsbeheerder

Het beheer van het kanaal vereist een formele juridische grondslag binnen de vennootschap :

Inhoud van de aanstellingsakte

Het bestuursorgaan (raad van bestuur of directiecomité) moet een formeel bestuursbesluit nemen waarin de meldingsbeheerder wordt aangewezen. Deze akte omschrijft :

  • De formele toewijzing van bevoegdheden voor ontvangst, onderzoek en feedback ;
  • De uitdrukkelijke erkenning van de functionele onafhankelijkheid ten opzichte van het operationeel management ;
  • Het verbod voor leidinggevenden om instructies te geven over individuele dossiers ;
  • De geheimhoudingsverklaring en het wettelijke beroepsgeheim ten aanzien van de identiteit van de melder ;
  • De procedure voor vervanging bij belangenconflicten (bijvoorbeeld wanneer een melding de meldingsbeheerder zelf betreft).

Vergelijkingstabel van de verplichte documentatie in België

Onderstaande matrix vat de vereisten per compliance-instrument samen :

Document / InstrumentWettelijke GrondslagBevoegd OrgaanBewaartermijn
KlokkenluidersbeleidWet 28 nov 2022 (art. 9)Raad van Bestuur / DirectiePermanent (jaarlijkse herziening)
Sociaal OverlegprotocolWet 28 nov 2022 (art. 48)Ondernemingsraad (OR) / CPBWMinimaal 5 jaar na overleg
Bijlage ArbeidsreglementWet 8 april 1965OR / Personeel & InspectiePermanent gedurende tewerkstelling
Wettelijk MeldregisterWet 28 nov 2022 (art. 11)MeldingsbeheerderDuur contract + max. 5 jaar na sluiting
DPIA / GEB-RapportArtikel 35 AVGDPO & VerwerkingsverantwoordelijkeZolang het meldsysteem operationeel is
Verwerkersovereenkomst (DPA)Artikel 28 AVGWerkgever & SaaS-leverancierDuur van de SaaS-dienstverlening
Aanstellingsakte BeheerderWet 28 nov 2022 (art. 10)BestuursorgaanDuur van het mandaat van de beheerder

Inspecties en handhaving door Toezicht op de Sociale Wetten

De inspecteurs van het Toezicht op de Sociale Wetten beschikken over vergaande controlebevoegdheden om de documentaire naleving af te dwingen :

Wat vraagt de sociale inspectie op?

Tijdens een gerichte inspectie verifiëren de inspecteurs systematisch :

  • Het bewijs van consultatie van de OR of het CPBW ex artikel 48 ;
  • De inschrijving van het reglement in het arbeidsreglement en het bewijs van neerlegging bij de griffie ;
  • De effectieve werking en toegankelijkheid van het meldkanaal voor personeel en derden ;
  • De naleving van de termijnen van 7 dagen en 3 maanden in het meldregister ;
  • De geldigheid van de DPA en het DPIA-verslag inzake gegevensbescherming.

Sancties bij ontbrekende documentatie

Het ontbreken van de vereiste documenten of het niet-raadplegen van de sociale partners vormt een inbreuk van niveau 4 van het Sociaal Strafwetboek, strafbaar met strafrechtelijke geldboeten van 4.800 tot 48.000 euro en correctionele gevangenisstraffen tot 3 jaar voor de verantwoordelijke directieleden.

Stappenplan voor de compliance audit in België

Om een vlekkeloze audit te doorstaan, dienen ondernemingen de volgende chronologische checklist te hanteren :

  • Documentaire inventarisatie : Controleer of alle zeven pijlers aanwezig, ondertekend en up-to-date zijn ;
  • Verificatie van het arbeidsreglement : Vergewis u ervan dat de formele 15-dagenprocedure is doorlopen en het ontvangstbewijs van de inspectie aanwezig is ;
  • Technisch veiligheidscertificaat : Zorg dat het ISO 27001-certificaat en het DPA-contract van de platformleverancier aan het compliance-dossier zijn toegevoegd ;
  • Proefaudit van het meldregister : Test of alle tijdstempels van ontvangstbevestigingen en feedbackberichten binnen de wettelijke termijnen vallen ;
  • DPO-aftekening : Laat de functionaris voor gegevensbescherming een formele jaarlijkse evaluatie uitvoeren van de verwerkingsactiviteiten in het meldkanaal.

Veelgestelde vragen over documentatie in België (FAQ)

Is het opnemen van het klokkenluidersbeleid in het arbeidsreglement wettelijk verplicht?

Hoewel de wet van 28 november 2022 dit niet met zoveel woorden als exclusieve methode vermeldt, is de wijziging van het arbeidsreglement via de wet van 8 april 1965 in het Belgische arbeidsrecht de enige formele wijze om het beleid algemeen bindend en afdwingbaar te maken voor het voltallige personeel.

Moet het sociaal overleg opnieuw plaatsvinden als de onderneming van softwareleverancier verandert?

Ja. Een wijziging van platformleverancier raakt aan de technische beveiligingsmodaliteiten en de verwerking van persoonsgegevens. De werkgever dient de OR of het CPBW opnieuw te consulteren over de technische waarborgen van het nieuwe systeem ex artikel 48.

Welke bewaartermijn geldt voor de meldingen in het meldregister?

Overeenkomstig artikel 11 van de wet en de richtsnoeren van de GBA worden meldingen bewaard zolang de contractuele relatie van de melder duurt en maximaal tot 5 jaar na de definitieve afsluiting van het onderzoek, tenzij een gerechtelijke procedure aanhangig is.

Wie mag toegang hebben tot het wettelijke meldregister?

Uitsluitend de formeel aangewezen meldingsbeheerder en zijn wettelijke plaatsvervanger. Noch de directie, noch de raad van bestuur, noch de HR-afdeling heeft een algemeen inzagerecht in het register, ter vrijwaring van de absolute vertrouwelijkheid.

Wat riskeert een bedrijf dat geen DPIA heeft uitgevoerd vóór de lancering?

Het ontbreken van een verplichte DPIA onder artikel 35 AVG leidt tot zware administratieve geldboeten opgelegd door de Gegevensbeschermingsautoriteit (GBA), die kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet van de onderneming.

Moet de aanstellingsakte van de meldingsbeheerder openbaar worden gemaakt?

De personeelsleden moeten worden geïnformeerd over wie optreedt als meldingsbeheerder (of over de externe instantie die het beheer waarborgt), maar de interne contractuele afspraken of vergoedingen van de beheerder blijven vertrouwelijk.

Kan de onderneming volstaan met een Engelstalig klokkenluidersreglement in België?

Beslist niet. De Belgische taalwetgeving in bestuurs- en sociale zaken (het Vlaams Decreet op het taalgebruik in ondernemingen, het Waals decreet en de Brusselse taalwetgeving) schrijft dwingend voor dat alle documenten voor het personeel moeten worden opgesteld in de officiële taal van de exploitatiezetel (Nederlands in Vlaanderen, Frans in Wallonië, Frans of Nederlands in Brussel). Een Engelstalig beleid is van rechtswege nietig.

Wat moet er gebeuren met documenten die per abuis irrelevante persoonsgegevens bevatten?

Op grond van artikel 10 AVG en artikel 11 van de Klokkenluiderswet moeten gegevens die kennelijk niet ter zake dienend zijn voor het onderzoek onverwijld worden gewist en vernietigd door de meldingsbeheerder.

Welke documenten moeten worden overhandigd bij een inspectie van Toezicht op de Sociale Wetten?

Het overlegprotocol met de OR/CPBW, de bijlage bij het arbeidsreglement met bewijs van neerlegging, het geanonimiseerde meldregister en het DPIA-verslag.

Hoe ondersteunt UNOVOX Belgische werkgevers bij het samenstellen van het documentair dossier?

UNOVOX levert kant-en-klare, door Belgische arbeidsrechtadvocaten gevalideerde modeldocumenten : het klokkenluidersreglement, overlegmodellen voor de OR/CPBW, DPIA-templates, DPA-overeenkomsten en een geautomatiseerd, conform meldregister.

Wat als de vakbondsafvaardiging weigert de notulen van het overleg te ondertekenen?

Artikel 48 eist voorafgaand overleg en raadpleging, maar geen unaniem akkoord of vetorecht van de bonden. Indien de werkgever kan aantonen dat het overleg daadwerkelijk en loyaal heeft plaatsgevonden en de opmerkingen zijn genotuleerd, is aan de wettelijke overlegplicht voldaan.

Moeten kleine ondernemingen (onder 50 werknemers) in de financiële sector ook al deze documenten bezitten?

Ja. Aangezien artikel 5, § 2 van de wet de drempel van 50 werknemers opheft voor de financiële sector en AML-onderworpen entiteiten, moeten ook deze organisaties vanaf de eerste werknemer beschikken over het volledige documentaire compliance-pakket.

Hoe moet een tweetalige onderneming in het Brussels Hoofdstedelijk Gewest haar documentatie opstellen?

In het Brusselse tweetalige gebied moeten het klokkenluidersbeleid en de bijlage bij het arbeidsreglement in beide officiële landstalen (Nederlands en Frans) beschikbaar worden gesteld, afgestemd op de taalrol van de individuele werknemers. UNOVOX ondersteunt automatische meertalige workflows die beide taalversies synchroon beheren.

Welke specifieke documenten gelden voor zorginstellingen en ziekenhuizen in België?

Zorginstellingen vallen onder strenge federale en gewestelijke kwaliteitsnormen (zoals de wet op de ziekenhuizen en kwaliteitsdecreten van de Vlaamse en Franse Gemeenschap). Zij moeten in hun reglement een specifiek protocol opnemen voor meldingen betreffende patiëntveiligheid en medische dossiers, in nauw overleg met de medische raad en de hoofdgeneesheer.

Kan een onderneming de fysieke aanplakking van het arbeidsreglement vervangen door een publicatie op het intranet?

De wet van 8 april 1965 staat elektronische terbeschikkingstelling toe, mits iedere werknemer tijdens de werkuren effectief toegang heeft tot een computerterminal of intranetaccount én het gewijzigde reglement digitaal kan downloaden en bewaren.

Welke bewijswaarde kennen Belgische rechtbanken toe aan de audittrail van UNOVOX?

UNOVOX genereert elektronische tijdstempels conform de Europese eIDAS-verordening (EU) Nr. 910/2014. De Belgische arbeidsrechtbanken erkennen deze cryptografische auditlogs als gekwalificeerd elektronisch bewijs met een wettelijk vermoeden van integriteit en tijdige verzending.

Beveilig uw documentair dossier met UNOVOX

Vermijd sancties van niveau 4 van het Sociaal Strafwetboek. UNOVOX levert niet alleen een ISO 27001-gecertificeerd SaaS-meldkanaal, maar ook alle juridisch gevalideerde documentensjablonen voor OR, CPBW en arbeidsreglement in België.

De Data Protection Impact Assessment (GEVO/DPIA) en de GBA

De exploitatie van een documentair archief voor interne meldingen brengt aanzienlijke risico's met zich mee voor de rechten en vrijheden van natuurlijke personen, hetgeen dwingende verplichtingen onder de AVG (GDPR) activeert.

Verplichting tot gegevensbeschermingseffectbeoordeling (GEVO)

In overeenstemming met de aanbevelingen en beslissingen van de Belgische Gegevensbeschermingsautoriteit (GBA) moet elke organisatie die een intern meldsysteem invoert, voorafgaandelijk een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren op grond van artikel 35 AVG. Aangezien klokkenluiderssystemen betrekking hebben op gegevens van kwetsbare personen (werknemers), vertrouwelijke beschuldigingen en potentiële strafrechtelijke inbreuken (artikel 10 AVG), is het risicoprofiel inherent hoog. De DPIA moet aantonen dat de bewaartermijn van 5 jaar proportioneel is, dat end-to-end encryptie wordt toegepast en dat toegangsrechten strikt beperkt zijn tot de aangewezen meldingsbeheerders.

Rechten van betrokkenen versus geheimhouding van het onderzoek

Artikel 14 en 15 van de AVG kennen betrokkenen het recht toe op informatie en inzage in hun persoonsgegevens. De wet van 28 november 2022 bevat evenwel een uitdrukkelijke uitzondering : het recht op inzage van de beschuldigde persoon mag tijdelijk worden beperkt voor zover dit noodzakelijk is om te voorkomen dat het onderzoek in gevaar wordt gebracht of dat de identiteit van de melder of van getuigen wordt onthuld. Zodra het onderzoek definitief is afgesloten en geen risico op represailles meer bestaat, herleeft het inzagerecht, zij het met blijvende anonimisering van alle identificerende gegevens van de klokkenluider.