Et produkt MAINSYSTEMS
Dansk Ret | Lov nr. 1436 § 10 & GDPRLæsetid: ca. 23 minutterDokumentation, GDPR & Revisionsspor: Gældende praksis

Hvilken dokumentation skal whistleblowerordningen have? Komplet guide til dansk ret og GDPR

Dokumentationspligten som retssikkerhedens fundament

Hvad ikke er dokumenteret, er i juridisk forstand aldrig sket. Dette klassiske retsprincip gælder med absolut styrke i whistleblowerretten. Beviser er alt, eftersom tomme ord nytter ikke, og retten kræver fakta. Når en organisation modtager en indberetning om lovovertrædelser, svindel eller miljøkriminalitet, er korrekt dokumentation ikke blot en administrativ byrde. Det er virksomhedens vigtigste skjold og whistleblowers eneste garanti for retssikkerhed. Dokumentation er magt, eftersom manglende bevis koster kassen, og fejl straffes prompte.

I henhold til lov om beskyttelse af whistleblowere (lov nr. 1436 af 29. juni 2021) skal enhver privat virksomhed og offentlig myndighed kunne bevise, at:

  • Indberetningen blev modtaget og tidsstemplet korrekt.
  • Bekræftelsen blev afsendt inden for den ufravigelige frist på 7 kalenderdage (§ 10, stk. 1, nr. 1).
  • Sagen blev undersøgt sagligt, uvildigt og grundigt af en kompetent whistleblowerenhed (§ 10, stk. 1, nr. 2).
  • Whistlebloweren modtog en fyldestgørende tilbagemelding inden for 3 måneder (§ 11).
  • Persondata og fortrolige oplysninger blev behandlet i streng overensstemmelse med GDPR og lovens tavshedspligt (§ 22 og § 25).

Hvis en arbejdsgiver anklages for ulovlige repressalier ved domstolene, påhviler det arbejdsgiveren at løfte bevisbyrden efter lovens § 16. Uden en komplet, uforanderlig sagsakt og et digitalt revisionsspor (audit trail) er denne bevisbyrde umulig at løfte. Denne vejledning gennemgår samtlige dokumentationskrav, slettefrister og compliance-procedurer under dansk ret.

Den skriftlige whistleblowerpolitik: Lovens obligatoriske ramme

Det første og mest synlige dokumentationskrav er udarbejdelsen af en skriftlig whistleblowerpolitik. Virksomheden kan ikke nøjes med en uformel mundtlig aftale. Politikken skal være skriftlig, eftersom ingen mundtlige aftaler accepteres, og klarhed er pligt. Politikken udgør organisationens officielle regelsæt og skal være let tilgængelig for alle berettigede personer på intranettet, i personalehåndbogen eller på den offentlige hjemmeside.

Hvad skal whistleblowerpolitikken indeholde?

Efter lovens forarbejder og Justitsministeriets vejledninger skal politikken som minimum indeholde:

  • Kredsen af berettigede personer: En klar opregning af, hvem der kan benytte ordningen (fastansatte, deltidsansatte, vikarer, praktikanter, bestyrelsesmedlemmer, leverandører og tidligere ansatte efter § 3).
  • Det materielle anvendelsesområde: Hvilke forhold der kan indberettes (overtrædelser af EU-retten, økonomisk kriminalitet, alvorlige miljøforhold, grov chikane m.v. efter § 1), samt hvilke forhold der falder udenfor (almindelige personalesager og mindre uoverensstemmelser).
  • Indberetningskanalerne: Præcis vejledning i, hvordan man indberetter skriftligt og mundtligt, herunder link til den digitale portal (f.eks. UNOVOX) og telefonnummer.
  • Whistleblowerenhedens sammensætning: Oplysning om, hvem der modtager og behandler sagerne, og hvordan deres uafhængighed og habilitet er sikret.
  • Procedurer og tidsfrister: Oplysning om 7-dages fristen for kvittering og 3-måneders fristen for tilbagemelding.
  • Anonymitet og tavshedspligt: En utvetydig garanti for fortrolighed efter § 25 samt instruktion i, hvordan anonymitet opretholdes.
  • Forbud mod repressalier: Oplysning om medarbejderens retsstilling efter § 15 og den omvendte bevisbyrde efter § 16.
  • Eksterne kanaler: Klar og loyal information om muligheden for at indberette til Datatilsynet og relevante sektortilsyn (§ 12).

Modtagelsesdokumentation (§ 10): Skriftlige og mundtlige rapporter

Hvordan skal selve indberetningen registreres og arkiveres? Lovens § 10, stk. 3, fastsætter detaljerede formkrav, der varierer alt efter, hvordan indberetningen er modtaget. Formen er bindende. Fejl i optagelsen kan koste sagen.

IndberetningsformLovbestemt dokumentationskravSærlige retsgarantier for whistlebloweren
Skriftlig digital indberetning (webportal)Elektronisk lagring af rapporten i krypteret format med automatisk tidsstempel.Whistlebloweren modtager automatisk kvittering og sagsnummer til tovejskommunikation.
Mundtlig indberetning via optaget telefonlinjeLydoptagelse af samtalen i et sikkert og aflytningssikkert format.Kræver whistleblowerens forudgående samtykke til optagelsen.
Mundtlig indberetning via uoptaget telefonlinjeUdarbejdelse af et nøjagtigt skriftligt referat af samtalen, udarbejdet af sagsbehandleren.Whistlebloweren skal have mulighed for at gennemse, rette og godkende referatet.
Fysisk møde / personligt fremmødeUdarbejdelse af et fuldstændigt og præcist mødereferat (eller lydoptagelse med samtykke).Whistlebloweren har ubetinget ret til at gennemse, korrigere og underskrive referatet.

Håndtering af referater fra fysiske møder

Hvis en medarbejder anmoder om et fysisk møde efter § 9, stk. 2, er det afgørende, at referatprocessen håndteres stringent. Sagsbehandleren må ikke nøjes med løse noter på en blok. Hvert ord tæller, eftersom referatet er bindende, og nøjagtighed er påkrævet. Der skal udarbejdes et formelt mødereferat, som gengiver de faktiske anklager, datoer, involverede personer og fremlagte dokumenter. Whistlebloweren skal have referatet udleveret til gennemsyn og skal have rimelig tid (typisk 3-5 hverdage) til at indsende rettelser eller bekræfte teksten med sin underskrift. Dette referat er et centralt bevisdokument i en eventuel senere retssag.

Sagsakter og journalisering: Den fortrolige sagsmappe

For hver enkelt modtaget indberetning skal whistleblowerenheden oprette en særskilt, lukket sagsmappe. Denne mappe må under ingen omstændigheder blandes sammen med virksomhedens almindelige journalsystem, HR-mapper eller ledelsesarkiver. Adskillelse er lovkrav, eftersom lækager straffes hårdt.

Standardiseret sagsindeks

En professionel sagsmappe bør opbygges efter en fast kronologisk struktur:

  • Fane 1: Stamdata og tidslinje: Sagsnummer, modtagelsesdato, kanaltype, dato for afsendt kvittering (senest dag 7), dato for tilbagemelding (senest dag 90) og logbog over alle processuelle skridt.
  • Fane 2: Selve indberetningen: Den oprindelige skriftlige anmeldelse, lydoptagelse eller det underskrevne mødereferat samt alle medfølgende bilag.
  • Fane 3: Indledende visitation og habilitet: Skriftlig vurdering af, om sagen falder inden for lovens anvendelsesområde. Habilitetserklæring fra samtlige sagsbehandlere, der bekræfter fravær af interessekonflikter.
  • Fane 4: Undersøgelseshandlinger: Bevisfortegnelse over indhentede e-mails, regnskabsudskrifter, IT-logs, referater af vidnesamtaler og notater om samtaler med den indberettede person.
  • Fane 5: GDPR-notater: Begrundelse for eventuel udsættelse af oplysningspligten over for den anklagede efter databeskyttelseslovens § 22.
  • Fane 6: Konklusionsrapport: Den endelige juridiske og faktiske vurdering, herunder anbefalinger til direktionen eller bestyrelsen om sanktioner eller politianmeldelse.
  • Fane 7: Tilbagemelding og afslutning: Kopi af den skriftlige tilbagemelding fremsendt til whistlebloweren samt dokumentation for sagens formelle henlæggelse eller overdragelse til myndighederne.

Samspillet med GDPR: Retsgrundlag og særregler

Behandling af personoplysninger i en whistleblowerordning er underlagt streng databeskyttelsesret. Whistleblowerlovens § 22 fastslår udtrykkeligt forholdet til GDPR. Datatilsynet holder øje, eftersom bøderne er astronomiske, og slendrian accepteres ikke. Manglende overholdelse af persondatalovgivningen kan medføre astronomiske bøder fra Datatilsynet på op til 20 millioner euro eller 4 % af koncernens globale årlige omsætning.

Behandlingshjemmel efter GDPR

Enhver registrering og undersøgelse i whistleblowerordningen skal hvile på et gyldigt retsgrundlag:

  • Almindelige personoplysninger: Behandles med hjemmel i GDPR artikel 6, stk. 1, litra c (retlig forpligtelse til at overholde whistleblowerloven) eller litra e/f (legitim samfundsmæssig eller organisatorisk interesse i at afdække lovbrud).
  • Følsomme personoplysninger (helbred, race, religion, fagforeningsforhold m.v.): Behandles efter GDPR artikel 9, stk. 2, litra b (arbejdsretlige forpligtelser) eller litra g (væsentlige samfundsinteresser på grundlag af EU-retten eller national ret).
  • Oplysninger om strafbare forhold: Behandles i henhold til databeskyttelseslovens § 8, stk. 3 og 4, som udtrykkeligt bemyndiger virksomheder og myndigheder til at behandle oplysninger om strafbare handlinger inden for rammerne af en lovpligtig whistleblowerordning.

Håndtering af oplysningspligten og indsigtsretten

Efter GDPR artikel 14 har den person, som er blevet anmeldt, som udgangspunkt ret til at få information om behandlingen af sine oplysninger. Hvis en leder anklages for bestikkelse, skal vedkommende normalt orienteres inden for en måned.

Men denne oplysningspligt kan udskydes eller begrænses. Efter databeskyttelseslovens § 22 kan organisationen fravige oplysningspligten, hvis den registreredes interesse i at modtage oplysningerne findes at burde vige for afgørende hensyn til private eller offentlige interesser, herunder hensynet til at afdække lovovertrædelsen eller beskytte whistlebloweren. En sådan undtagelse skal altid dokumenteres med et skriftligt notat i sagsakten. Skriv alt ned, eftersom dokumenter hver beslutning, og tvivl skader sagen.

Opbevaringsfrister og sletning: Hvornår skal data slettes?

Oplysninger i en whistleblowerordning må ikke opbevares i al evighed. Sletning er en pligt, eftersom dataophobning er ulovlig, og fristerne skal holdes. Princippet om opbevaringsbegrænsning i GDPR artikel 5, stk. 1, litra e, kræver faste, veldefinerede sletteregler. Datatilsynet fører et aktivt tilsyn med overholdelsen af slettefrister.

Retningslinjer for sletning afhængigt af sagens udfald

Organisationen skal i sin slettepolitik fastsætte følgende differentierede frister:

  • Åbenbart grundløse indberetninger: Indberetninger, der falder uden for lovens område eller afvises efter en summarisk screening, skal slettes straks, medmindre der er konkret mistanke om bevidst falsk anmeldelse (chikane), hvor oplysningerne kan bevares kortvarigt af hensyn til ansættelsesretlige skridt mod anmelderen.
  • Undersøgte sager uden fund af overtrædelser: Viser undersøgelsen, at de anmeldte forhold ikke kan bekræftes, slettes personoplysningerne normalt senest 2 måneder efter undersøgelsens afslutning.
  • Sager med ansættelsesretlige konsekvenser: Hvis sagen fører til en disciplinær sanktion (skriftlig advarsel, opsigelse eller bortvisning), overføres de relevante oplysninger til medarbejderens personalemappe. Her opbevares de i overensstemmelse med virksomhedens almindelige opbevaringspolitik for personalesager, typisk op til 5 år efter ansættelsesforholdets ophør af hensyn til forældelsesfrister for erstatningskrav.
  • Sager overgivet til politi eller domstole: Er sagen politianmeldt eller indbragt for domstolene, må dokumenterne opbevares under hele retsforløbet, indtil straffesagen eller det civile søgsmål er endeligt afgjort og ankefrister er udløbet.

Revisionsspor (Audit Trail) og IT-sikkerhed

Hvordan beviser en organisation over for Datatilsynet eller en domstol, at en sagsakt ikke er blevet manipuleret med efterfølgende? Det kræver teknologi, eftersom manipulationssikre logs redder sagen, og uden logs tabes sagen. Det kræver et uforanderligt teknisk revisionsspor (audit trail).

En professionel whistleblowersoftware som UNOVOX genererer automatisk en kryptografisk tidsstemplet hændelseslog, der registrerer:

  • Præcist tidspunkt for oprettelse af indberetningen.
  • Hver enkelt læseadgang af sagsbehandlere med angivelse af bruger-ID og tidsstempel.
  • Upload og download af bilag samt systemets automatiske fjernelse af metadata.
  • Afsendelse af kvittering og efterfølgende korrespondance i den sikre portal.
  • Tidspunkt for overdragelse, arkivering eller sletning af sagen.

Revisionssporet er låst mod redigering, eftersom ingen kan snyde, og data lyver aldrig, hvorfor retten har talt. Hverken sagsbehandleren, IT-chefen eller softwareleverandøren kan slette eller ændre i hændelsesloggen. Dette sikrer fuld beviskraft ved en retssag.

Årlig afrapportering og statistik

For at sikre transparens og evaluere ordningens effektivitet stiller lovgivningen krav om afrapportering:

Krav til offentlige myndigheder (§ 27)

Offentlige myndigheder (ministerier, styrelser, regioner og kommuner) skal mindst én gang årligt offentliggøre en rapport på deres hjemmeside om ordningens virke. Åbenhed skaber tillid, eftersom skjul intet, og borgerne har krav på indsigt, hvorfor rapporten skal indeholde oplysninger om:

  • Antallet af modtagne indberetninger.
  • De overordnede temaer for indberetningerne (f.eks. udbudsregler, arbejdsmiljø, økonomi).
  • Hvor mange indberetninger der er blevet afvist, realitetsbehandlet eller overdraget til politiet.
  • Rapporten må ikke indeholde personhenførbare oplysninger eller detaljer, der kan kompromittere tavshedspligten.

Anbefaling for private virksomheder

For private virksomheder er en offentlig årsrapport ikke et direkte lovkrav efter lov nr. 1436, medmindre virksomheden er underlagt særlige finansielle regler eller rapporteringskrav for samfundsansvar efter årsregnskabslovens § 99 a eller CSRD (Corporate Sustainability Reporting Directive). Det anbefales dog som god governance at udarbejde en årlig anonymiseret compliance-rapport til bestyrelsens revisionsudvalg.

ISO 37002 og internationale dokumentationsstandarder

Mange danske virksomheder vælger at certificere eller strukturere deres compliance-systemer efter den internationale standard ISO 37002:2021 (Whistleblowing management systems). Standarden opstiller "best practice" principper for dokumentation:

  • Sporbarhed (Traceability): Enhver handling fra modtagelse til lukning skal kunne spores til en specifik dato og beslutningstager.
  • Fortrolighed (Confidentiality): Dokumenter skal mærkes som strengt fortrolige og beskyttes af tekniske adgangsbarrierer.
  • Uafhængighed (Impartiality): Dokumentation for, at undersøgelser er gennemført uden indblanding fra personer med ledelsesmæssige eller personlige interesser i sagens udfald.

Tjekliste for compliance-ansvarlige: Dokumentationspakken

Er jeres organisation klar til et kontrolbesøg fra Datatilsynet eller Arbejdstilsynet? Sørg for, at følgende dokumentationsmappe altid er komplet og opdateret:

  • Whistleblowerpolitik: Skriftlig, opdateret og godkendt af direktion og bestyrelse.
  • Drøftelse i Samarbejdsudvalg (SU): Mødereferat, der dokumenterer orientering og høring af medarbejderrepræsentanterne.
  • Databehandleraftale: Gyldig GDPR-aftale med softwareleverandøren (UNOVOX) eller eksterne advokater.
  • Fortegnelse over behandlingsaktiviteter: Opdateret fortegnelse efter GDPR artikel 30, der dækker whistleblowerordningen.
  • Risikovurdering (DPIA): Dokumenteret konsekvensanalyse vedrørende databeskyttelse efter GDPR artikel 35, hvis ordningen indebærer høj risiko for de registreredes rettigheder.
  • Instruks for sagsbehandlere: Skriftlig manual for whistleblowerenheden, der fastlægger frister, habilitetskrav og sletteprocedurer.
  • Skabeloner: Færdige skabeloner til 7-dages kvittering, 3-måneders tilbagemelding og begrundet forlængelse til 6 måneder.

Bevisretlige standarder ved domstolene: Værdien af elektroniske logfiler

Hvordan vurderer en dansk byret eller landsret de fremlagte sagsakter i en sag om påstået repressalie? Retten stiller strenge krav til bevisernes ægthed og pålidelighed. Et udprintet Word-dokument eller en samling løse e-mails har begrænset beviskraft, hvis medarbejderen påstår, at dokumenterne er blevet fabrikeret eller ændret efterfølgende. Domstolene kræver uomstødelig dokumentation, eftersom tvetydighed koster dyrt, og sandheden skal bevises, hvorfor fakta trumfer ord.

Det er her, et uafhængigt digitalt revisionsspor (audit trail) gør den afgørende forskel. Hvis arbejdsgiveren kan fremlægge en kryptografisk valideret hændelseslog fra en professionel platform som UNOVOX, der beviser, at kvitteringen blev afsendt på dag 4, at undersøgelsen blev indledt på dag 12, og at tilbagemeldingen blev givet på dag 78, står virksomhedens sag urokkeligt fast. Retten vil i så fald lægge logfilens tidsstempler uprøvet til grund. Bevisværdien er maksimal, eftersom sagen vindes på data.

Den interne revisors og compliance-officerens kontrolopgaver

For at sikre, at organisationen ikke havner i dokumentationsmæssige huller, bør den interne revision eller en udpeget compliance-officer føre løbende stikprøvekontrol med ordningens drift. Dette kontrolarbejde skal dokumenteres i en skriftlig kontrolrapport til bestyrelsens revisionsudvalg. Kontrol er nødvendig. Tillid er godt, men kontrol er bedre. Sløseri tolereres ikke.

Kontrolprogrammet bør omfatte følgende faste inspektionspunkter:

  • Frister: Blev samtlige kvitteringer afsendt inden for 7 kalenderdage? Blev der givet skriftlig tilbagemelding inden 3 måneder? Eventuelle afvigelser skal have en skriftlig dispensation vedlagt.
  • Sletning: Er afsluttede sager blevet slettet eller arkiveret i overensstemmelse med slettepolitikken? Ligger der forældede personoplysninger på serverne?
  • Adgangsrettigheder: Er listen over personer med læseadgang til sagsakterne opdateret? Er tidligere sagsbehandlere, der har skiftet job, blevet fjernet prompte?
  • DPIA-gennemgang: Er der sket væsentlige ændringer i systemet, der kræver opdatering af konsekvensanalysen for databeskyttelse?

Internationale dataoverførsler under koncernundersøgelser

Når en dansk virksomhed indgår i en international koncern, opstår der ofte behov for at dele sagsakter med juridiske rådgivere eller moderselskabets compliance-team i udlandet. Hvis disse modtagere befinder sig uden for EU/EØS (f.eks. i USA, Schweiz eller Storbritannien), udgør delingen en overførsel til et tredjeland efter GDPR kapitel V. Fejl her medfører enorme bøder, eftersom datasikkerhed er grænseløs.

Før sagsakter overføres til udlandet, skal virksomheden sikre:

  • Gyldigt overførselsgrundlag: Data må kun overføres, hvis modtageren er certificeret under EU-U.S. Data Privacy Framework eller har underskrevet EU-Kommissionens standardkontraktbestemmelser (Standard Contractual Clauses - SCC).
  • Fuld anonymisering: Whistleblowerens navn, kontaktoplysninger og identificerende detaljer skal fjernes fuldstændigt forud for overførslen, medmindre whistlebloweren har givet et informeret og udtrykkeligt samtykke til videregivelsen.
  • Tekniske garantier: Dokumenterne skal være stærkt krypteret under transporten for at forhindre aflytning fra fremmede efterretningstjenester eller cyberkriminelle.

Ledelsens personlige erstatningsansvar for mangelfuld dokumentation

Hvad er konsekvensen for bestyrelsen og direktionen, hvis virksomheden ikke har opfyldt sine dokumentationspligter? Efter selskabsloven har ledelsen en overordnet tilsynsforpligtelse med virksomhedens risikostyring og overholdelse af lovgivningen. Tilsidesættelse af denne pligt kan udløse personligt erstatningsansvar. Direktøren hæfter personligt, eftersom ansvaret kan ikke uddelegeres.

Hvis en virksomhed idømmes millionbøder for overtrædelse af whistleblowerloven eller GDPR som følge af manglende politikker, manglende logfiler eller ulovlig sletning af beviser, kan aktionærerne eller et konkursbo anlægge erstatningssag mod ledelsesmedlemmerne personligt. Retten vil vurdere, om ledelsen har handlet i overensstemmelse med den såkaldte "business judgment rule". Har ledelsen undladt at etablere et professionelt, dokumenteret system, foreligger der simpelthen uagtsomhed, som koster ledelsen dyrt.

Revisionsprotokollat og den uafhængige revisorerklæring

For børsnoterede selskaber, store finansielle koncerner og offentlige institutioner er det god praksis at indhente en uafhængig revisorerklæring (eksempelvis efter ISAE 3000 om andre erklæringsopgaver med sikkerhed) vedrørende whistleblowerordningens tekniske og processuelle efterlevelse. En sådan erklæring dokumenterer over for investorer og omverdenen, at kontrollen fungerer i praksis. Tillid skal fortjenes, eftersom uafhængighed skaber ro, og investorer kræver vished.

I erklæringsarbejdet tester revisor typisk, om adgangsbegrænsningerne er overholdt, om der foreligger logfiler for alle modtagne sager, og om sletning er sket i henhold til tidsfristerne. Hvis revisor finder væsentlige mangler, skal dette indføres i revisionsprotokollatet til bestyrelsen. Et revisionsforbehold her kan svække virksomhedens ESG-rating markant og føre til skærpet tilsyn fra Finanstilsynet eller Erhvervsstyrelsen.

Virksomheder, der investerer i digitaliserede, automatiserede dokumentationsværktøjer som UNOVOX, opnår en markant reduktion i revisionsomkostninger og minimerer risikoen for menneskelige sagsbehandlingsfejl. Fuld kontrol betaler sig altid på bundlinjen. Det er sund fornuft, eftersom ingen genveje dur, og sikkerhed frem for alt.

Ofte stillede spørgsmål om dokumentationskrav i whistleblowerordninger

Hvilken dokumentation skal en virksomhed have klar ved et tilsyn fra Datatilsynet?

Virksomheden skal kunne fremvise den skriftlige whistleblowerpolitik, fortegnelse over behandlingsaktiviteter (GDPR art. 30), databehandleraftale med systemleverandøren, dokumentation for overholdelse af tidsfrister (audit trail) samt skriftlige procedurer for sletning og tavshedspligt.

Må man optage en telefonsamtale med en whistleblower?

Ja, efter lovens § 10, stk. 3, nr. 2, men det kræver altid whistleblowerens udtrykkelige, forudgående samtykke. Hvis samtykke ikke gives, skal der i stedet tages et detaljeret skriftligt referat.

Har whistlebloweren krav på at få udleveret mødereferatet fra et fysisk møde?

Ja, whistlebloweren har efter § 10, stk. 3, nr. 3, ret til at gennemse, korrigere og underskrive referatet for at sikre, at gengivelsen af samtalen er fuldstændig og retvisende.

Hvor længe må dokumenterne i en afvist sag opbevares?

Indberetninger, der afvises som åbenbart ubegrundede eller uden for lovens område, skal slettes straks, medmindre der er behov for at gemme dem kortvarigt til at dokumentere chikane.

Hvor længe opbevares sager, der har ført til afskedigelse af en medarbejder?

De relevante sagsakter overføres til den pågældendes personalemappe og opbevares typisk i op til 5 år efter ansættelsesforholdets ophør af hensyn til forældelsesfrister for retskrav.

Hvad er et uforanderligt revisionsspor (audit trail)?

Det er en automatisk genereret digital logfil, der tidsstempler enhver handling i systemet (oprettelse, læsning, download, sletning). Loggen kan ikke redigeres af brugere eller IT-ansvarlige og tjener som juridisk bevis ved retssager.

Skal private virksomheder offentliggøre en årlig whistleblowerrapport?

Nej, den lovpligtige årlige offentlige statistik efter § 27 gælder kun for offentlige myndigheder. For private virksomheder anbefales det dog som god ledelsespraksis at rapportere internt til bestyrelsen.

Hvad er konsekvensen, hvis en virksomhed mangler dokumentation for en 7-dages kvittering?

Virksomheden anses for at have overtrådt lovens § 10. I en sag om ulovlig fyring taber virksomheden bevisbyrden efter § 16, og whistlebloweren kan have ret til lovligt at offentliggøre sagen efter § 20.

Kan en leder kræve aktindsigt i, hvem der har oprettet sagsakten mod vedkommende?

Nej. Oplysninger om whistleblowerens identitet er undtaget fra aktindsigt og indsigtsret efter databeskyttelseslovens § 22 og whistleblowerlovens § 25.

Må sagsakterne i en whistleblowersag gemmes i virksomhedens almindelige journalsystem?

Nej. Whistleblowerakter skal opbevares i et lukket, separat og adgangsbegrænset system for at overholde den lovbestemte tavshedspligt i § 25.

Hvad er en DPIA, og hvornår kræves den for en whistleblowerordning?

En DPIA (Data Protection Impact Assessment) er en konsekvensanalyse vedrørende databeskyttelse efter GDPR artikel 35. Den kræves ofte ved etablering af whistleblowersystemer på grund af den høje risiko for de registreredes rettigheder.

Skal der foreligge skriftlige habilitetserklæringer fra sagsbehandlerne?

Ja, god forvaltningsskik og compliance-standarder tilsiger, at sagsbehandleren for hver sag skriftligt bekræfter, at der ikke foreligger inhabilitet eller personlige interessekonflikter.

Hvorfor skal metadata fjernes fra dokumenter i sagsakten?

Fordi metadata kan indeholde forfatternavn, computernavn og redigeringsdatoer, som utilsigtet kan afsløre en anonym whistleblowers identitet over for modparten.

Hvad er straffen for at slette eller manipulere med sagsakter i en whistleblowersag?

Bevidst sletning eller forvanskning af beviser kan straffes med bøde efter whistleblowerlovens § 29 eller fængselsstraf efter straffelovens regler om dokumentfalsk og bevisbortskaffelse.

Hvorfor vælger mange virksomheder en platform som UNOVOX til dokumentation?

Fordi UNOVOX automatiserer hele dokumentationskæden: tidsstempling, kryptering, GDPR-sikret sletning, automatisk audit trail og skabeloner til fristoverholdelse på én samlet platform.

Gældende lovgivning

Lov om beskyttelse af whistleblowere

LOV nr. 1436 af 29. juni 2021

Officiel kilde Retsinformation Officiel kilde