Nimettömät ilmoitukset ja henkilöllisyyden suoja Suomen lainsäädännössä

Suomen kansallinen ilmoittajansuojelulaki eli laki Euroopan unionin ja kansallisen oikeuden rikkomisesta ilmoittavien henkilöiden suojelusta (1171/2022) rakentuu fundamentaaliselle oikeudelliselle periaatteelle, jonka mukaan väärinkäytöksistä ilmoittavan henkilön ei tule koskaan joutua pelkäämään työpaikkansa, toimeentulonsa tai henkilökohtaisen turvallisuutensa menettämistä. Työelämän empiirinen tutkimus osoittaa poikkeuksetta, että suurin yksittäinen este vakavien laittomuuksien ja eettisten epäkohtien paljastamiselle on työntekijän perusteltu pelko työnantajan tai työyhteisön kohdistamista vastatoimista. Tämän vuoksi nimettömyys eli anonymiteetti sekä henkilöllisyyden ehdoton luottamuksellisuus muodostavat koko ilmoittajansuojelujärjestelmän keskeisimmän kulmakiven. Suomen perustuslaillinen oikeusvaltioperiaate ja Euroopan unionin whistleblower-direktiivi edellyttävät yhdessä sitä, että väärinkäytöksistä vilpittömässä mielessä ilmoittava työntekijä saa aukottoman suojan kaikenlaisia suoria ja epäsuoria työnantajan vastatoimia vastaan ilman pelkoa uran tuhoutumisesta tai henkilökohtaisesta vainosta. Oikeussuoja muodostaa terveen työkulttuurin perustan. Lainmukainen menettely turvaa kaikkien osapuolten oikeudet. Aito luottamus suojaa koko työyhteisön toimintaa. Pelkkä muodollinen kanava ei riitä. Organisaation on todistettava sitoutumisensa käytännössä. Ilmoittajansuojelulaki asettaa työnantajalle ankaran juridisen vastuun salassapidon toteuttamisesta käytännössä.

Lainsäädännössä säädetään tarkasti siitä, millä edellytyksillä organisaatiot voivat vastaanottaa ja tutkia nimettömiä ilmoituksia, miten nimettömän ilmoittajan laillinen suoja määräytyy hänen henkilöllisyytensä tullessa myöhemmin ilmi sekä mitä vaativia teknisiä ja hallinnollisia toimenpiteitä työnantajalta edellytetään henkilöllisyyden suojelemiseksi. Tämä asiantuntijaohjeisto tarjoaa kattavan ja perusteellisen katsauksen anonyymin ilmoittamisen oikeudellisiin reunaehtoihin, tietosuojakysymyksiin, tekniseen salausteknologiaan ja oikeuskäytännön asettamiin vaatimuksiin.

Käymme läpi ilmoittajansuojelulain keskeiset pykälät, mukaan lukien 6 §:n säännökset nimettömien ilmoitusten käsittelystä ja suojan aktivoitumisesta, 32 §:n ankaran salassapitovelvollisuuden, rikoslain mukaiset salassapitorikokset sekä käytännön toimenpiteet, joilla yrityksen compliance-johto voi rakentaa työyhteisöön aidon luottamuksen ja avoimuuden ilmapiirin.

Onko organisaation pakko ottaa vastaan nimettömiä ilmoituksia? (Lain 6 §)

Ilmoittajansuojelulain 6 §:n 2 momentin sanamuoto antaa yksiselitteisen vastauksen usein toistuvaan kysymykseen: työnantajalla tai viranomaisella ei ole suoraa lakisääteistä velvollisuutta ottaa vastaan tai tutkia nimettömiä ilmoituksia sisäisessä ilmoituskanavassaan, ellei organisaatio ole itse omissa toimintasäännöissään tai ilmoituspolitiikassaan nimenomaisesti päättänyt sallia nimettömyyttä. Kansallinen lainsäätäjä katsoi hallituksen esityksessä (HE 147/2022 vp), että organisaatioille oli tarkoituksenmukaista jättää harkintavaltaa sen suhteen, sallitaanko anonyymit ilmoitukset vai edellytetäänkö ilmoittajalta nimen ilmoittamista luottamuksellisesti. Suoraa lakisääteistä pakkoa anonyymiyteen ei ole asetettu. Työnantaja päättää oman kanavansa toimintaperiaatteista itsenäisesti. Vapaaehtoisuus koskee ainoastaan anonyymien ilmoitusten käsittelyä. Sisäinen kanava on silti aina perustettava. Mikäli organisaatio päättää kuitenkin kieltää anonyymit ilmoitukset sisäisessä järjestelmässään, työntekijöiden tosiasiallinen kynnys ilmoittaa vakavista talousrikoksista, lahjonnasta tai ympäristövahingoista nousee usein ylitsepääsemättömäksi, mikä voi johtaa tietojen hallitsemattomaan vuotamiseen suoraan tiedotusvälineille tai viranomaisille.

Vaikka suoraa lainsäädännöllistä pakkoa ei ole, käytännön compliance-toiminnassa ja oikeudellisessa neuvonnassa suositellaan lähes poikkeuksetta nimettömien ilmoitusten sallimista. Syy tähän strategiseen suositukseen on erittäin selkeä: mikäli työnantaja kieltää anonyymin ilmoittamisen, kynnys ilmoituksen jättämiseen nousee huomattavan korkeaksi, minkä seurauksena vakavat taloudelliset väärinkäytökset, petokset, lahjonta ja työturvallisuusrikkomukset jäävät organisaation sisällä piiloon.

Lisäksi on huomattava, että mikäli työntekijä ei uskalla tehdä ilmoitusta omalla nimellään sisäiseen kanavaan, hän saattaa siirtyä suoraan tekemään ilmoituksen valtiolliseen ulkoiseen ilmoituskanavaan oikeuskanslerinvirastoon, joka ottaa vastaan myös anonyymeja ilmoituksia, taikka ääritilanteessa vuotaa tiedot suoraan tutkivalle medialle. Organisaation oman edun mukaista on aina tarjota työntekijöille mahdollisimman matalan kynnyksen sisäinen anonyymi väylä, jotta ongelmat voidaan selvittää ja korjata luottamuksellisesti yrityksen sisällä ennen viranomaisprosessien tai julkisuuskriisin käynnistymistä.

Nimettömän ilmoittajan laillinen suoja henkilöllisyyden paljastuessa (6 § 2 momentti)

Yksi ilmoittajansuojelulain tärkeimmistä oikeussuojamekanismeista sisältyy lain 6 §:n 2 momenttiin, joka turvaa anonyymin ilmoittajan oikeusaseman tilanteessa, jossa hänen henkilöllisyytensä tulee myöhemmin ilmi. Laki säätää nimenomaisesti, että jos ilmoitus on tehty nimettömästi, mutta ilmoittajan henkilöllisyys paljastuu myöhemmin, ilmoittajalla on täysi oikeus lain mukaiseen suojaan vastatoimia vastaan, edellyttäen että ilmoitus tehtiin vilpittömässä mielessä ja se kuuluu lain aineelliseen soveltamisalaan. Nimetön ilmoittaja nauttii aina täyttä suojaa. Henkilöllisyyden paljastuminen aktivoi välittömästi lain suojasäännökset. Työnantaja ei saa ryhtyä vastatoimiin. Lakisääteinen suoja aktivoituu välittömästi henkilöllisyyden paljastuessa. Tämä taannehtiva suojamekanismi estää työnantajaa ryhtymästä minkäänlaisiin kurinpidollisiin toimiin, varoitusten antamiseen tai irtisanomisiin sen jälkeen, kun ilmoittajan identiteetti on tullut yritysjohdon tietoon sisäisen selvityksen, teknisen analyysin tai tahattoman inhimillisen tietovuodon seurauksena, jolloin oikeudenkäynnissä kaikki työnantajan negatiiviset toimenpiteet katsotaan suoraan lainvastaisiksi vastatoimiksi, ellei työnantaja pysty esittämään poikkeuksellisen vahvaa ja riippumatonta näyttöä siitä, että toimenpide johtui puhtaasti työntekijän muusta moitittavasta menettelystä tai taloudellisista tuotannollisista syistä ilman minkäänlaista yhteyttä tehtyyn ilmoitukseen.

Henkilöllisyys voi tulla ilmi monella eri tavalla: ilmoittaja saattaa itse myöhemmin päättää kertoa nimensä luottaessaan tutkijoihin, tutkinnan kuluessa esiin tulleet tekniset tai tosiasialliset seikat voivat paljastaa ilmoittajan henkilöllisyyden, tai pahimmassa tapauksessa organisaatiossa tapahtuu tahaton tai tahallinen tietovuoto. Riippumatta siitä, miten tieto ilmoittajan henkilöllisyydestä tulee työnantajan tietoon, työnantajalle syntyy heti tiedon saamisesta alkaen ankara velvoite pidättäytyä kaikista vastatoimista.

Tämä säännös estää tehokkaasti työnantajaa kiertämästä vastatoimikieltoja sillä perusteella, että ilmoitus jätettiin alun perin anonyymisti. Lain takaama suoja toimii taannehtivasti ilmoituksen tekopäivästä lukien. Mikäli työnantaja ryhtyy kurinpidollisiin toimiin, irtisanoo työntekijän, heikentää hänen työehtojaan tai aloittaa häirinnän saatuaan tietää hänen olleen nimettömän ilmoituksen takana, työnantaja syyllistyy lainvastaiseen vastatoimeen, josta seuraa ankara hyvitysvelvollisuus ja mahdollinen vahingonkorvausvastuu.

Salassapitovelvollisuus ja sen ehdottomuus ilmoitusprosessissa (Lain 32 §)

Ilmoittajansuojelulain 32 § asettaa poikkeuksellisen ankaran ja laajan salassapitovelvollisuuden jokaiselle henkilölle, joka vastaanottaa tai käsittelee ilmoituksia taikka avustaa niiden tutkinnassa. Pykälän mukaan ilmoituksen käsittelijä ei saa paljastaa ilmoittajan henkilöllisyyttä eikä mitään sellaisia yksityiskohtaisia tietoja, joista ilmoittajan henkilöllisyys voidaan suoraan tai välillisesti päätellä työyhteisössä. Salassapitovelvollisuus sitoo poikkeuksetta kaikkia asian käsittelijöitä. Vaitiolovelvollisuus jatkuu aina työsuhteen päättymisen jälkeenkin. Salassapitovelvollisuus sitoo käsittelijää elinikäisesti kaikissa olosuhteissa. Tietojen luovuttaminen eteenpäin on ankarasti kiellettyä. Käsittelijä syyllistyy virkavelvollisuuden tai lakisääteisen salassapitovelvollisuuden rikkomiseen, mikäli hän luovuttaa ilmoittajan henkilötietoja, viestintäsisältöjä tai tunnistettavia asiakirjoja yrityksen ylimmälle johdolle, hallituksen jäsenille tai ulkopuolisille tahoille ilman nimenomaista laillista määräystä.

Salassapitovelvollisuuden luonne on absoluuttinen ja se syrjäyttää jopa yritysoikeudellisen ja työoikeudellisen esimiesaseman. Tämä tarkoittaa käytännössä seuraavia oikeudellisia tosiasioita:

Vaitiolovelvollisuuden piiriin kuuluvat kaikki kirjalliset asiakirjat, sähköiset tallenteet, haastattelupöytäkirjat ja järjestelmälokit. Mikäli organisaatio käyttää ulkopuolista asiantuntijaa tai asianajotoimistoa ilmoituksen tutkimisessa, toimeksiantosopimukseen on sisällytettävä nimenomaiset viittaukset 32 §:n mukaiseen lakisääteiseen salassapitoon ja sen rikkomisesta koituviin seuraamuksiin.

Salassapitorikkomukset ja rikosoikeudelliset seuraamukset (Rikoslaki)

Ilmoittajansuojelulain 32 §:n mukaisen salassapitovelvollisuuden rikkominen ei ole pelkkä työsuhteen ehtojen rikkomus tai hallinnollinen laiminlyönti, vaan se on suoraan sanktioitu Suomen rikoslaissa (39/1889). Kansallinen lainsäätäjä katsoi ilmoittajan luottamuksen suojaamisen olevan niin kriittinen oikeushyvä, että salassapidon tahallinen tai törkeän huolimaton loukkaaminen edellyttää rikosoikeudellista rangaistusuhkaa.

Yksityisellä sektorilla salassapitovelvollisuuden rikkominen voi tulla arvioitavaksi rikoslain 38 luvun 1 §:n mukaisena salassapitorikoksena tai 2 §:n mukaisena salassapitorikkomuksena. Salassapitorikoksesta voidaan tuomita sakkoon tai vankeuteen enintään yhdeksi vuodeksi henkilö, joka laissa säädetyn salassapitovelvollisuutensa vastaisesti paljastaa seikan, josta hänen asemassaan on pidettävä salassa tieto, taikka käyttää tällaista salaisuutta omaksi tai toisen hyödyksi. Salassapitorikos tuo aina ankaran tuomion tuomioistuimessa. Rikoslaki suojaa luottamuksellisuutta poikkeuksetta kaikissa tilanteissa. Tahallinen tietovuoto johtaa välittömästi rikosoikeudellisiin rangaistuksiin. Käräjäoikeus voi tuomita tekijän vankeuteen. Tuomioistuimet soveltavat salassapitorikoksia koskevia rangaistussäännöksiä tiukasti varmistaakseen sen, että ilmoituskanavien luottamuksellisuutta ei voida murtaa yritysten sisäisten valtasuhteiden tai henkilöstöpoliittisten eturistiriitojen vuoksi ilman vakavia rikosoikeudellisia seuraamuksia, koska korkeimman oikeuden ja oikeuskirjallisuuden vakiintuneen tulkintakäytännön mukaan ilmoittajansuojan tehokkuus nojaa täysin siihen luottamukseen, että ilmoittajan henkilöllisyys ei voi koskaan päätyä häntä vastaan toimivien tahojen tai työyhteisön muiden jäsenten tietoon missään tutkintaprosessin vaiheessa.

Julkisella sektorilla virkamiesten ja julkisyhteisön työntekijöiden osalta sovelletaan lisäksi rikoslain 40 luvun 5 §:n säännöksiä virkasalaisuuden rikkomisesta ja tuottamuksellisesta virkasalaisuuden rikkomisesta. Rangaistus virkasalaisuuden rikkomisesta voi olla sakkoa tai vankeutta enintään kaksi vuotta, minkä lisäksi virkamies voidaan tuomita viralta pantavaksi. Nämä ankarat rikosoikeudelliset seuraamukset korostavat sitä, että ilmoittajan henkilöllisyyden varjeleminen on oikeudellinen velvoite, josta ei voida tinkiä minkäänlaisten liiketoiminnallisten tai sisäpoliittisten syiden vuoksi.

Aito tekninen anonymiteetti: IP-osoitteiden lokituskielto ja laitetunnisteet

Oikeudellinen salassapitosääntely jää vaille todellista merkitystä, ellei järjestelmä takaa aukotonta teknistä anonymiteettiä. Monissa yrityksissä elää valitettava harhaluulo siitä, että nimettömyys saavutetaan pelkästään poistamalla nimen ja sähköpostiosoitteen kyselykentät tavallisesta sähköisestä verkkolomakkeesta tai intra-sivuston palautelaatikosta. Tällainen näennäinen anonymiteetti on harhaanjohtavaa ja suorastaan vaarallista ilmoittajan kannalta. Pelkkä tavallinen lomake ei riitä suojaksi. IP-osoitteet paljastavat helposti käyttäjän tarkan sijainnin. Tavallinen palvelinloki vaarantaa käyttäjän turvallisuuden. Tekninen suojaus estää laitteiston jäljittämisen. Yrityksen IT-infrastruktuuriin kytketyt tavanomaiset verkkolomakkeet ja sisäverkon sähköpostipalvelimet kirjaavat jokaisen yhteydenoton yksityiskohtaisiin järjestelmälokeihin, jolloin verkon ylläpitäjät ja kyberturvatiimit kykenevät vaivattomasti yhdistämään lähetetyn viestin tiettyyn MAC-osoitteeseen, työasematunnukseen tai mobiililaitteeseen ilman ilmoittajan lupaa.

Tavalliset verkkopalvelimet ja IT-järjestelmät tallentavat oletusarvoisesti jokaisen sivulatauksen ja lomakkeen lähetyksen yhteydessä käyttäjän IP-osoitteen, verkkokortin MAC-tunnisteen, selaimen käyttäjäagentin (User-Agent), näytön resoluution ja tarkan aikaleiman. Yrityksen omalla IT-osastolla tai verkkoylläpidolla on täydellinen pääsy näihin lokitietoihin, joiden avulla ilmoittaja voidaan vaivattomasti jäljittää tiettyyn työhuoneeseen, työasemaan tai henkilökohtaiseen mobiililaitteeseen minuuttien kuluessa ilmoituksen saapumisesta.

Lainmukainen ja ammattimainen whistleblowing-ohjelmisto poistaa tämän riskin juuriltaan noudattamalla ehdotonta IP-osoitteiden lokituskieltoa. Järjestelmäarkkitehtuuri on suunniteltava siten, että ilmoitusta vastaanotettaessa IP-osoite katkaistaan ja pyyhitään välittömästi muistista ennen tietokantatallennusta. Palvelimen lokitiedostoihin ei koskaan kirjoiteta mitään sellaista tietoa, joka voisi yhdistää ilmoituksen fyysiseen laitteeseen tai maantieteelliseen IP-avaruuteen.

Metatietojen automaattinen riisuminen liitetiedostoista (EXIF ja dokumentit)

Yksi yleisimmistä ja salakavalimmista tavoista, joilla anonyymin ilmoittajan henkilöllisyys paljastuu tahattomasti, liittyy ilmoitukseen liitettyjen tiedostojen sisältämiin piilometatietoihin. Kun työntekijä liittää ilmoituksensa tueksi näyttöaineistoa, kuten Microsoft Word -asiakirjoja, Excel-taulukoita, PDF-raportteja tai älypuhelimella otettuja valokuvia, nämä tiedostot sisältävät valtavan määrän henkilökohtaisia tunnistetietoja.

Office- ja PDF-dokumenttien metatiedot sisältävät tyypillisesti dokumentin alkuperäisen luojan nimen, yrityksen nimen, tietokoneen käyttäjätilin tunnuksen, tiedoston muokkaushistorian sekä tarkan tallennuspolun ja aikaleiman. Valokuvien osalta kameran tallentamat EXIF-metatiedot puolestaan paljastavat puhelimen tarkan mallin, kameran sarjanumeron sekä äärimmäisen arkaluonteiset GPS-paikkakoordinaatit, jotka voivat osoittaa suoraan ilmoittajan kotiosoitteeseen tai yksityiseen sijaintiin kuvan ottohetkellä.

Ammattimainen whistleblower-alusta kuten UNOVOX sisältää automatisoidun metatietojen sanitointimoottorin. Metatiedot paljastavat helposti dokumentin alkuperäisen luojan. Kuvat tallentavat laitteen tarkat GPS-paikkakoordinaatit. Kameran metatiedot paljastavat kuvanottajan tarkan sijainnin. Automatisoitu sanitointi poistaa kaikki tunnistetiedot. Tämä tekninen puhdistusmoottori käy läpi jokaisen järjestelmään ladatun liitetiedoston binaarirakenteen ja riisuu pois kaikki piilotetut tekijätiedot, muokkaushistoriat, yritystunnisteet sekä kameran tallentamat paikkatiedot ennen kuin yksikään tiedosto saatetaan tutkintatiimin tarkasteltavaksi, mikä estää sen usein toistuvan inhimillisen ja teknisen vahingon, jossa ilmoittajan henkilöllisyys tai asuinpaikka paljastuu digitaalisen dokumentin taustatietueista huolimattomuuden seurauksena. Kun ilmoittaja lataa minkä tahansa liitetiedoston järjestelmään, ohjelmisto ajaa tiedoston automaattisen puhdistusprosessin läpi, joka leikkaa pois kaikki EXIF-tiedot, tekijätiedot, muokkaushistoriat ja järjestelmäpolut ennen tiedoston tallentamista salattuun arkistoon ja saattamista käsittelijöiden nähtäville. Tämä takaa sen, että ilmoituksen käsittelijä näkee ainoastaan tiedoston aineellisen sisällön ilman riskiä teknisestä paljastumisesta.

Päästä päähän -salaus (End-to-End) ja nollatiedon arkkitehtuuri

Tietoturvan korkein kansainvälinen standardi perustuu päästä päähän -salauksen (End-to-End Encryption, E2EE) ja nollatiedon arkkitehtuurin (Zero-Knowledge Architecture) periaatteisiin. Perinteisissä pilvipalveluissa tiedot salataan usein vain tiedonsiirron aikana (TLS/SSL) ja palvelimen levyllä (Encryption at Rest), mutta palvelimen käyttöjärjestelmällä ja pilvipalveluntarjoajan järjestelmänvalvojilla on hallussaan salausavaimet, joilla tiedot voidaan avata selväkielisiksi.

Ilmoittajansuojelun erityisen arkaluonteisessa ympäristössä tällainen perinteinen ratkaisu ei täytä korkeimpia riippumattomuusvaatimuksia, sillä viranomaisvaatimukset, haittaohjelmat tai korruptoitunut ylläpitäjä voisivat vaarantaa luottamuksellisuuden. Nollatiedon arkkitehtuurissa tilanne on toinen: ilmoituksen sisältö salataan suoraan ilmoittajan omassa verkkoselaimessa vahvalla epäsymmetrisellä salausalgoritmilla (esimerkiksi RSA-4096 tai AES-GCM-256) ennen kuin data poistuu laitteelta internetiin. Päästä päähän -salaus turvaa arkaluonteisen aineiston. Vain valtuutetut käsittelijät näkevät saapuneet tiedot. Salausavaimet säilytetään ainoastaan käsittelijöiden omilla päätelaitteilla. Nollatiedon arkkitehtuuri suojaa järjestelmän palvelinmurroilta. Koska salausavaimet säilytetään ainoastaan valtuutettujen käsittelijöiden omilla päätelaitteilla, edes pilvipalvelimen fyysinen haltuunotto, oikeuden päätöksellä tehty laitetakavarikko tai laajamittainen palvelinmurto ei mahdollista salattujen ilmoitusten avaamista selväkieliseen ja luettavaan muotoon, jolloin kryptografinen suojaus takaa absoluuttisen koskemattomuuden myös sellaisissa tilanteissa, joissa vihamielinen ulkopuolinen taho tai valtiollinen toimija pyrkii murtamaan järjestelmän tietoturvan valvomatta jääneiden haavoittuvuuksien kautta.

Vain nimetyillä käsittelijöillä on henkilökohtaiset yksityiset salausavaimet, joilla viestit ja asiakirjat voidaan purkaa selväkieliseen muotoon. Pilvipalvelun palvelin ja palveluntarjoaja toimivat ainoastaan sokeana salatun datan välittäjänä. Vaikka koko palvelininfrastruktuuri joutuisi kyberhyökkäyksen kohteeksi, hyökkääjä ei saisi haltuunsa muuta kuin lukukelvotonta bittivirtaa. Tämä teknologinen varmuus luo ilmoittajalle vankkumattoman luottamuksen siihen, että hänen viestinsä tavoittaa ainoastaan lailliset ja luotetut käsittelijät.

Kaksisuuntainen suojattu viestintä ilman henkilöllisyyden paljastumista

Yksi perinteisten anonyymien vihjelaatikoiden suurimmista heikkouksista oli niiden yksisuuntaisuus. Kun ilmoittaja pudotti kirjeen laatikkoon tai lähetti anonyymin viestin ilman yhteystietoja, tutkijoilla ei ollut mitään keinoa esittää hänelle tarkentavia kysymyksiä, pyytää lisätodisteita tai ilmoittaa tutkinnan etenemisestä. Ilman lisätietoja monet perustellutkin ilmoitukset jouduttiin hylkäämään riittämättömän näytön vuoksi.

Moderni teknologia on ratkaissut tämän haasteen kehittämällä salatun kaksisuuntaisen dialogijärjestelmän, joka toimii täysin ilman sähköpostiosoitteita, puhelinnumeroita tai käyttäjätunnuksia. Dialogi toimii täysin ilman sähköpostiosoitteen luovuttamista. Seurantakoodi luo turvallisen ja anonyymin sillan. Ilmoittaja voi kirjautua portaaliin milloin tahansa. Vuoropuhelu edistää tutkinnan puolueetonta valmistumista. Tämä kaksisuuntainen kryptografinen yhteys mahdollistaa sen, että tutkintatiimi voi pyytää ilmoittajalta lisätodisteita, tarkentaa tapahtuma-aikoja ja toimittaa lain edellyttämät kuittaukset ilman, että ilmoittajan tarvitsee paljastaa pienintäkään henkilökohtaista tunnistetta itsestään missään vaiheessa. Prosessi etenee käytännössä seuraavasti:

Tämä kaksisuuntainen yhteys on välttämätön myös lain asettamien lakisääteisten määräaikojen noudattamiseksi, sillä se mahdollistaa lain edellyttämän vastaanottokuittauksen ja kolmen kuukauden palautteen toimittamisen suoraan ilmoittajan omaan suojattuun näkymään.

Kuinka 7 päivän vastaanottokuittaus ja 3 kuukauden palautevelvoite toteutetaan anonyymisti

Ilmoittajansuojelulain 12 § velvoittaa työnantajan noudattamaan kahta ehdotonta lakisääteistä määräaikaa, joiden laiminlyönti voi johtaa suojan laajenemiseen ulkoiseen kanavaan tai viranomaissanktioihin. Ensimmäinen velvoite on vastaanottoilmoituksen antaminen ilmoittajalle viimeistään 7 päivän kuluessa ilmoituksen vastaanottamisesta. Toinen velvoite on palautteen antaminen toteutetuista tai suunnitelluista toimenpiteistä viimeistään 3 kuukauden kuluessa vastaanottoilmoituksen toimittamisesta.

Anonyymien ilmoitusten osalta herää usein kysymys siitä, miten nämä määräajat voidaan täyttää lainmukaisesti, kun ilmoittajan yhteystietoja ei ole tiedossa. Laki huomioi tämän tilanteen nimenomaisesti: vastaanottoilmoitusta tai palautetta ei tarvitse toimittaa, jos ilmoittaja on sen nimenomaisesti kieltänyt tai jos ilmoituksen toimittaminen vaarantaisi ilmoittajan henkilöllisyyden suojan. Lakisääteiset määräajat sitovat työnantajaa poikkeuksellisen ankarasti. Kuittaus toimitetaan aina seitsemässä kalenteripäivässä. Palauteraportti valmistuu viimeistään kolmen kuukauden kuluessa. Määräaikojen noudattaminen todentaa työnantajan huolellisuuden. Käyttämällä anonyymiä seurantaportaalia työnantaja kykenee todistamaan valvontaviranomaiselle noudattaneensa sekä seitsemän päivän kuittausvelvoitetta että kolmen kuukauden palautemääräaikaa täsmällisesti ja järjestelmällisesti ilman riskiä ilmoittajan henkilöllisyyden paljastumisesta.

Käyttämällä UNOVOX-alustan kaksisuuntaista anonyymia portaalia organisaatio voi kuitenkin täyttää nämä velvoitteet täysimääräisesti myös nimettömien ilmoitusten osalta. Käsittelijä tallentaa vastaanottokuittauksen ja kolmen kuukauden palauteraportin suojattuun seurantaportaaliin, josta ilmoittaja voi käydä ne lukemassa omalla seurantakoodillaan. Järjestelmä rekisteröi kuittauksen ja palautteen antamisen tarkan aikaleiman sisäiseen audit-lokiin, mikä todentaa yrityksen compliance-toiminnan lainmukaisuuden mahdollisessa valvontaviranomaisen tarkastuksessa.

Työnantajan vastatoimikielto ja käännetty todistustaakka paljastumistilanteessa

Ilmoittajansuojelulain 23 § asettaa ehdottoman vastatoimien kiellon. Työnantaja tai sen edustaja ei saa kohdistaa ilmoittajaan tai hänen lähipiiriinsä minkäänlaisia suoria tai epäsuoria kielteisiä toimenpiteitä ilmoituksen tekemisen vuoksi. Vastatoimina pidetään laajasti kaikkia työoikeudellisia ja tosiasiallisia haitallisia toimia, kuten:

Mikäli anonyymin ilmoittajan henkilöllisyys paljastuu ja työnantaja kohdistaa häneen minkä tahansa edellä mainituista toimista, sovelletaan lain 24 §:n mukaista käännettyä todistustaakkaa. Kaikki vastatoimet ovat laissa ankarasti kiellettyjä. Käännetty todistustaakka asettaa työnantajalle korostuneen selonottovelvollisuuden. Syy-yhteyden puuttuminen on näytettävä toteen. Käännetty todistustaakka kuuluu suoraan työnantajalle. Oikeudenkäynnissä työnantajan on kyettävä kumoamaan laissa säädetty olettama ja osoitettava aukottomasti, että työntekijään kohdistettu irtisanominen, varoitus tai työehtojen heikennys perustui täysin asiallisiin ja hyväksyttäviin perusteisiin, joilla ei ollut mitään yhteyttä tehtyyn ilmoitukseen, mikä käytännössä tarkoittaa sitä, että työnantajan on kyettävä esittämään kirjallista dokumentaatiota, suoritusarviointeja tai taloudellisia laskelmia, jotka osoittavat toimenpiteen valmistelun alkaneen jo huomattavasti ennen ilmoituksen tekemistä. Tämä on oikeudenkäynnissä poikkeuksellisen raskas taakka työnantajalle: työntekijän tarvitsee ainoastaan osoittaa tehneensä ilmoituksen ja joutuneensa epäedullisen toimenpiteen kohteeksi. Tämän jälkeen työnantajan on aukottomasti kyettävä osoittamaan, että toimenpide johtui puhtaasti asiallisista ja hyväksyttävistä syistä, joilla ei ollut mitään tekemistä tehdyn ilmoituksen kanssa.

Jos työnantaja ei kykene tätä näyttöä esittämään, se tuomitaan ilmoittajansuojelulain 25 §:n nojalla maksamaan ilmoittajalle tuntuva hyvitys, jonka suuruutta arvioitaessa otetaan huomioon vastatoimen vakavuus, työnantajan moitittavuus ja ilmoittajalle aiheutunut aineellinen ja henkinen kärsimys. Hyvitykselle ei ole laissa säädetty ylärajaa.

Käsittelijöiden riippumattomuus ja pääsynhallinnan roolipohjainen rajaaminen (RBAC)

Ilmoituskanavan luotettavuuden säilyttämiseksi organisaation on huolehdittava siitä, että ilmoitusten käsittelyyn osallistuvat ainoastaan siihen nimenomaisesti valtuutetut henkilöt. Ilmoittajansuojelulain 11 § edellyttää, että käsittelijöillä on riittävä asiantuntemus ja että heidän toimintansa on järjestetty riippumattomasti suhteessa tutkittaviin asioihin ja organisaation linjajohtoon.

Teknologisella tasolla tämä vaatimus toteutetaan tiukalla roolipohjaisella pääsynhallinnalla (Role-Based Access Control, RBAC). Pääsynhallinta rajaa ilmoitusaineiston näkyvyyden erittäin tarkasti. Ulkopuolisilla tahoilla ei ole pääsyä tietoihin. Roolipohjainen pääsynhallinta estää asiattoman urkinnan. Järjestelmä tallentaa kaikki katselukerrat lokiin. Järjestelmän tietoturva-arkkitehtuuri estää ehdottomasti sen, että organisaation yleiset IT-järjestelmänvalvojat tai yrityksen toimitusjohtaja pääsisivät lukemaan ilmoitusten sisältöjä tai tarkastelemaan käsittelijöiden sisäisiä muistiinpanoja ohi virallisesti nimetyn ja esteettömän käsittelytiimin. Järjestelmässä ilmoitusaineistoon ja sen liitteisiin ei saa olla pääsyä yrityksen yleisillä järjestelmänvalvojilla, IT-tukihenkilöillä tai ylimmällä johdolla, ellei heitä ole erikseen nimetty käsittelyryhmään. Pääsy kanavaan suojataan monivaiheisella tunnistautumisella (MFA) ja kaikki toimenpiteet tallennetaan murtosuojattuun audit-lokiin.

Erityisen tärkeää on ottaa huomioon esteellisyystilanteet. Mikäli ilmoitus koskee yhtä nimetyistä käsittelijöistä taikka hänen läheistään tai suoraa esihenkilöään, prosessissa on oltava automaattinen tai välitön jääväysmekanismi. Järjestelmän on mahdollistettava kyseisen käsittelijän pääsyn estäminen kyseiseen yksittäiseen ilmoitukseen siten, ettei hän saa tietoa ilmoituksen saapumisesta eikä pysty lukemaan sen aineistoa.

Sisäisen tutkinnan läpivienti ilman ilmoittajan paljastumista työyhteisössä

Sisäisen selvityksen ja tutkinnan toteuttaminen anonyymin ilmoituksen pohjalta vaatii käsittelijöiltä poikkeuksellista taktista ja oikeudellista ammattitaitoa. Yleisin virhe, johon kokemattomat käsittelijät syyllistyvät, on liian suoraviivainen todistajien tai epäillyn kuuleminen tavalla, joka paljastaa ilmoittajan henkilöllisyyden deduktiivisesti.

Esimerkiksi jos ilmoitus koskee kirjanpidon epäselvyyttä, josta on tiennyt ainoastaan kaksi talousosaston työntekijää, epäillylle ei voida mennä sanomaan suoraan, että asiasta on tullut whistleblowing-ilmoitus. Tällöin epäilty pystyy välittömästi päättelemään, kuka ilmoituksen teki. Käsittelijöiden on naamioitava tarkastustoimenpiteet tavanomaiseksi sisäiseksi tarkastukseksi, rutiinimaiseksi laadunvalvonnaksi tai pistokokeeksi, jolloin huomio siirtyy pois mahdollisesta ilmoittajasta. Sisäinen tutkinta vaatii poikkeuksellista taktista taitoa. Epäiltyä henkilöä ei saa koskaan varoittaa. Ennenaikainen hälyttäminen voi johtaa todisteiden tuhoamiseen. Käsittelijöiden on edettävä tutkinnassa hienovaraisesti. Ammattitaitoiset tutkijat keräävät tarvittavan näyttöaineiston itsenäisistä asiakirjalähteistä, kirjanpitoaineistoista ja julkisista rekistereistä herättämättä huomiota työyhteisössä, jotta epäilty ei pysty päättelemään tutkinnan käynnistäneen ilmoituksen alkuperää tai tekijää.

Tutkinnan aikana ilmoittajan kanssa käyty dialogi suojatussa seurantaportaalissa on korvaamattoman arvokasta. Käsittelijät voivat kysyä ilmoittajalta etukäteen neuvoa siitä, mistä julkisista tai tavanomaisista arkistoista tarvittavat todisteet voidaan löytää herättämättä epäilyksiä työyhteisössä. Tällä tavoin näyttö saadaan kasaan itsenäisesti ja vedenpitävästi ilman, että ilmoittajan rooli koskaan paljastuu.

Ilmoituksen kohteena olevan henkilön oikeusturva ja syyttömyysolettama

Vaikka ilmoittajan suojelu on lain ensisijainen tavoite, lainsäädäntö asettaa yhtäläisen painoarvon ilmoituksen kohteena olevan henkilön oikeusturvalle ja syyttömyysolettamalle. Whistleblowing-kanavaa ei saa muuttaa perusteettoman mustamaalaamisen tai henkilökohtaisten kaunojen purkamisen välineeksi. Ilmoituksen kohteella on oikeus tulla kohdelluksi syyttömänä, kunnes epäilty väärinkäytös on luotettavasti todennettu. Vahva syyttömyysolettama suojaa aina kohteen mainetta. Kohteelle annetaan täysi oikeus tulla kuulluksi. Kuuleminen suoritetaan vasta riittävän näytön varmistuttua. Syyttömyysolettama säilyy voimassa koko tutkinnan. Euroopan ihmisoikeussopimus ja Suomen perustuslaki takaavat jokaiselle oikeudenmukaisen oikeudenkäynnin takeet, minkä vuoksi ilmoituksen kohteena olevalle henkilölle on aina varattava asianmukainen tilaisuus lausua häneen kohdistetuista väitteistä ennen kuin organisaatio tekee asiassa sitovia ratkaisuja.

Ilmoittajansuojelulain ja yleisen tietosuoja-asetuksen (GDPR 14 artikla) mukaan ilmoituksen kohteella on lähtökohtaisesti oikeus saada tieto häntä koskevasta ilmoituksesta ja häntä koskevien henkilötietojen käsittelystä. Tietosuojalain (1050/2018) 34 §:n nojalla tätä tiedonsaantioikeutta voidaan kuitenkin rajoittaa väliaikaisesti tutkinnan alkuvaiheessa, mikäli tietojen antaminen vaarantaisi rikoksen tai väärinkäytöksen selvittämisen taikka ilmoittajan henkilöllisyyden suojan.

Kun selvitys on edennyt vaiheeseen, jossa tietojen antaminen ei enää vaaranna tutkintaa, kohteelle on annettava mahdollisuus tulla kuulluksi ja esittää oma näkemyksensä tapahtumista ennen minkäänlaisten johtopäätösten tai seuraamusten tekemistä. Mikäli ilmoitus osoittautuu perusteettomaksi tai kiusanteoksi, tutkinta päätetään välittömästi, kohteen tiedot puhdistetaan ja perusteettomia henkilötietoja sisältävät merkinnät poistetaan rekistereistä ilman aiheetonta viivytystä.

Tietosuojavaltuutetun toimiston linjaukset ja GDPR-vaatimukset

Henkilötietojen käsittely ilmoituskanavissa kuuluu Suomessa Tietosuojavaltuutetun toimiston toimivaltaan ja valvontaan. Tietosuojavaltuutettu valvoo tiukasti sitä, että ilmoituskanavissa noudatetaan yleisen tietosuoja-asetuksen (GDPR) keskeisiä periaatteita, erityisesti käyttötarkoitussidonnaisuutta, tietojen minimointia ja säilytyksen rajoittamista.

Tietosuojavaltuutetun vakiintuneen linjauksen mukaan ilmoituskanavaan saapuneita tietoja saa käyttää yksinomaan ilmoituksen kohteena olevan epäkohdan selvittämiseen ja korjaamiseen. Tietoja ei saa koskaan yhdistää organisaation yleisiin henkilöstörekistereihin tai käyttää suoritusarvioinnin perusteena. Ilmoituskanavan tietosuojaselosteessa on kerrottava avoimesti henkilötietojen käsittelyn oikeusperuste (lakisääteinen velvoite, GDPR 6 artikla 1 kohta c alakohta) sekä rekisteröityjen oikeudet.

Erityisen tärkeä on ilmoittajansuojelulain 29 §:n mukainen säilytysaikasääntö: kanavaan kertyneet tiedot ja ilmoitusasiakirjat on poistettava viiden vuoden kuluessa ilmoituksen saapumisesta, ellei niiden säilyttäminen pidempään ole välttämätöntä vireillä olevan oikeudenkäynnin, viranomaistutkinnan tai muun lainmukaisen syyn vuoksi. Kaikki ilmoitustiedot poistetaan järjestelmästä viidessä vuodessa. Tarpeeton henkilötieto hävitetään viivytyksettä ilman erilliskehotusta. Viiden vuoden säilytysaika on lainsäädännöllinen enimmäisraja. Tietosuojavaltuutettu valvoo poistovelvoitteen täsmällistä noudattamista. Tietosuojavaltuutetun toimisto valvoo säilytysaikojen noudattamista tarkasti varmistaakseen sen, että perusteettomiksi todetut ilmoitukset tai vanhentuneet henkilötiedot eivät jää pysyvästi kummittelemaan organisaation tietojärjestelmiin rekisteröityjen oikeusturvaa vaarantavalla tavalla, sillä yleisen tietosuoja-asetuksen säilytyksen rajoittamisen periaate ja ankarat hallinnolliset seuraamusmaksut velvoittavat rekisterinpitäjää poistamaan tarpeettomat tiedot viivytyksettä tutkinnan päätyttyä. Tarpeettomat henkilötiedot, joilla ei ole merkitystä asian selvittämisen kannalta, on poistettava välittömästi ilman viivyttelyä.

Valvontaviranomaisten rooli: Oikeuskanslerinvirasto ja Aluehallintovirasto (AVI)

Suomen ilmoittajansuojelujärjestelmän institutionaalinen valvonta jakautuu selkeästi määritellyille valtion viranomaisille. Oikeuskanslerinvirasto toimii keskitettynä valtakunnallisena ulkoisena ilmoituskanavana ja koordinoivana elimenä. Mikäli organisaatiolla ei ole lakisääteistä sisäistä kanavaa, sisäinen kanava ei toimi, ilmoittajalla on perusteltu syy uskoa vastatoimiin tai sisäisen kanavan kautta ei ole ryhdytty toimenpiteisiin, ilmoittaja voi kääntyä suoraan oikeuskanslerinviraston puoleen.

Oikeuskanslerinvirasto ottaa vastaan myös anonyymeja ilmoituksia omassa sähköisessä asiointipalvelussaan. Virasto toimii keskitettynä kansallisena ilmoitusluukkuna Suomessa. Saapuneet ilmoitukset ohjataan viipymättä toimivaltaisille viranomaisille. Oikeuskanslerinvirasto varmistaa ilmoituksen saapumisen asiantuntijaviranomaiselle. Viranomaisverkosto toimii tiiviissä ja luottamuksellisessa yhteistyössä. Oikeuskanslerin riippumaton valtiosääntöoikeudellinen asema takaa sen, että ilmoitusten käsittely tapahtuu täysin puolueettomasti, laillisuusvalvonnan korkeimpia kriteerejä noudattaen ja ilman poliittista tai elinkeinoelämän vaikuttamista koko valtakunnan alueella. Saatuaan ilmoituksen virasto suorittaa alustavan tarkastuksen ja siirtää asian toimivaltaiselle aineelliselle valvontaviranomaiselle, kuten Kilpailu- ja kuluttajavirastolle (KKV), Finanssivalvonnalle (Fiva), Tietosuojavaltuutetun toimistolle tai Ruokavirastolle. Tiedonsiirrossa ilmoittajan henkilöllisyystiedot pidetään ehdottoman salassa pidettävinä.

Työsuojeluviranomainen eli Aluehallintoviraston (AVI) työsuojelun vastuualue puolestaan valvoo suoraan työnantajien velvollisuutta perustaa sisäinen kanava sekä ilmoittajiin kohdistuvien vastatoimien kieltoa. Työsuojelutarkastajat voivat tarkastaa yrityksen ilmoituskanavan olemassaolon, sen saavutettavuuden ja vaitiolovelvollisuuden toteutumisen sekä antaa työnantajalle velvoittavia toimintaohjeita ja kehotuksia puutteiden korjaamiseksi.

Kielelliset oikeudet: Anonyymin ilmoittamisen turvaaminen suomeksi, ruotsiksi ja saameksi

Suomen perustuslaki (731/1999) takaa maassa kansalliskielten eli suomen ja ruotsin tasavertaisen aseman sekä saamelaisten oikeuden alkuperäiskansana ylläpitää ja kehittää omaa kieltään ja kulttuuriaan. Ilmoittajansuojelulain soveltamisessa nämä perustuslailliset kielelliset perusoikeudet muodostavat keskeisen osan kanavan saavutettavuutta ja käytettävyyttä.

Kaksikielisissä kunnissa, valtion viranomaisissa ja valtakunnallisesti toimivissa yrityksissä sisäisen ja ulkoisen ilmoituskanavan on toimittava saumattomasti sekä suomeksi että ruotsiksi. Kielelliset perusoikeudet kuuluvat tasavertaisesti kaikille kansalaisille. Suomi ja ruotsi ovat täysin tasavertaisia. Molempien kansalliskielten esteetön käyttö turvataan laissa. Saamenkieliset ilmoitukset käsitellään yhdenvertaisuuden periaatetta noudattaen. Saamen kielilain takaamat kielelliset oikeudet velvoittavat viranomaisia ja julkisia yhteisöjä varmistamaan, että saamenkielisellä väestöllä on esteetön mahdollisuus käyttää omaa äidinkieltään väärinkäytöksistä ilmoittamisessa ilman kielellistä eriarvoisuutta tai tulkkausviiveitä. Ilmoittajalla on oikeus jättää anonyymi ilmoituksensa kummalla tahansa kansalliskielellä ja saada vastaanottokuittaus ja palaute samalla kielellä ilman kielellistä syrjintää.

Saamelaisten kotiseutualueella (Enontekiö, Inari, Utsjoki ja Sodankylän Lapin paliskunnan alue) sovelletaan lisäksi saamen kielilakia (1086/2003). Saamelaisella on oikeus käyttää saamen kieltä (pohjoissaame, inarinsaame tai koltansaame) asioidessaan viranomaisten kanssa. Edistyksellinen whistleblowing-järjestelmä kuten UNOVOX tukee monikielistä käyttöliittymää ja mahdollistaa ilmoitusten käsittelyn kansalliskielillä ja saamen kielellä, mikä madaltaa ilmoituskynnystä ja edistää todellista yhdenvertaisuutta.

Ilmoituspolitiikan laatiminen ja henkilöstön luottamuksen rakentaminen

Teknologisesti täydellinenkään ilmoituskanava ei toimi tarkoitetulla tavalla, ellei työyhteisössä vallitse aito psykologinen turvallisuus ja luottamus kanavan toimintaan. Organisaation johdon ja compliance-tiimin tehtävänä on laatia selkeä, ymmärrettävä ja avoin whistleblowing-ilmoituspolitiikka, joka jalkautetaan koko henkilöstölle. Selkeä ilmoituspolitiikka luo koko työyhteisölle yhteiset säännöt. Henkilöstö tarvitsee säännöllistä ja käytännönläheistä koulutusta. Selkeät menettelytavat poistavat pelkoa ja epävarmuutta. Eettinen toiminta vahvistaa koko yhteisön luotettavuutta. Kun koko henkilöstö ymmärtää ilmoituskanavan toimintaperiaatteet, nimettömyyden suojamekanismit sekä johdon ehdottoman sitoumuksen vastatoimien kieltoon, organisaation sisäinen ilmapiiri muodostuu avoimeksi, luottamukselliseksi ja eettisesti kestäväksi.

Ilmoituspolitiikassa on määriteltävä selkeästi seuraavat asiat:

Politiikasta on järjestettävä säännöllistä koulutusta sekä työntekijöille että esihenkilöille. Esihenkilöiden koulutus on erityisen kriittistä, jotta he osaavat tunnistaa mahdollisen ilmoittajan suojatarpeen eivätkä tahattomasti syyllisty epäasialliseen kohteluun tai vastatoimiin työyhteisön arjessa.

UNOVOX-alustan teknologiset ratkaisut täydellisen anonymiteetin takaamisessa

Kaikkien edellä selostettujen oikeudellisten, teknisten ja tietosuojallisten vaatimusten toteuttaminen itsenäisesti organisaation omilla IT-resursseilla on poikkeuksellisen haastavaa ja riskialtista. Sisäisesti kyhätyt intranetin lomakkeet ja sähköpostilaatikot altistavat yrityksen IT-lokien vuodoille, inhimillisille virheille ja lakisääteisille sanktioille.

UNOVAX tarjoaa suomalaisille yrityksille, julkisyhteisöille ja konserneille markkinoiden edistyneimmän, avaimet käteen -periaatteella toimivan SaaS-whistleblowing-ratkaisun. Järjestelmä takaa ilmoittajalle täyden laillisen suojan. Modernit tekniset ratkaisut estävät kaikki tietovuodot. Päästä päähän -salaus muodostaa tietoturvan vankimman selkärangan. UNOVOX takaa täydellisen ja aukottoman suojan. Valitsemalla markkinoiden johtavan kotimaisen ja kansainväliset standardit täyttävän alustan organisaatio varmistaa compliance-toimintansa moitteettoman lainmukaisuuden ja tarjoaa työntekijöilleen luotettavimman mahdollisen suojan väärinkäytösten esiin tuomisessa. Alusta on suunniteltu suoraan täyttämään Suomen ilmoittajansuojelulain (1171/2022), EU:n whistleblowing-direktiivin ja GDPR:n ankarimmat vaatimukset.

UNOVAX-järjestelmän keskeiset teknologiset vahvuudet kattavat:

Valitsemalla UNOVOX-alustan organisaation johto voi olla varma siitä, että lakisääteiset compliance-velvoitteet täytetään virheettömästi ja työntekijöille tarjotaan turvallisin mahdollinen väylä vastuulliseen ilmoittamiseen.

Usein kysytyt kysymykset nimettömistä ilmoituksista ja ilmoittajansuojasta

Onko työnantajan pakko ottaa vastaan nimettömiä ilmoituksia Suomen lain mukaan?

Ei ole. Ilmoittajansuojelulain 6 §:n 2 momentin mukaan työnantajalla ei ole lakisääteistä pakkoa ottaa vastaan täysin nimettömiä ilmoituksia sisäisessä ilmoituskanavassaan, ellei organisaatio ole itse päättänyt sallia nimettömyyttä. Käytännössä nimettömyyden sallimista kuitenkin suositellaan vahvasti, sillä se madaltaa ilmoituskynnystä ja estää vakavien väärinkäytösten vuotamisen suoraan medialle tai valvontaviranomaisille.

Miten anonyymi ilmoittaja on suojattu, jos hänen henkilöllisyytensä paljastuu myöhemmin?

Ilmoittajansuojelulain 6 §:n 2 momentti säätää nimenomaisesti, että jos nimettömästi ilmoituksen tehneen henkilön identiteetti paljastuu myöhemmin, hän nauttii välittömästi täyttä lainmukaista suojaa vastatoimia vastaan. Suoja toimii taannehtivasti ilmoituksen tekohetkestä alkaen, ja työnantajaan sovelletaan käännettyä todistustaakkaa.

Mitä ilmoittajansuojelulain 32 §:n salassapitovelvollisuus käytännössä tarkoittaa?

Ilmoituksen vastaanottaja tai käsittelijä ei saa paljastaa ilmoittajan henkilöllisyyttä eikä mitään tietoja, joista henkilöllisyys voidaan päätellä. Salassapitovelvollisuus sitoo suhteessa koko muuhun organisaatioon, mukaan lukien yrityksen toimitusjohtaja ja hallitus, ja se jatkuu rajoittamattomasti myös työsuhteen päättymisen jälkeen.

Mitä seuraamuksia salassapitovelvollisuuden rikkomisesta voi aiheutua käsittelijälle?

Salassapitovelvollisuuden rikkominen on rangaistava teko. Yksityisellä sektorilla se katsotaan rikoslain 38 luvun 1 tai 2 §:n mukaiseksi salassapitorikokseksi tai -rikkomukseksi, josta voi seurata sakkoa tai enintään vuosi vankeutta. Julkisella sektorilla sovelletaan virkasalaisuuden rikkomista (rikoslaki 40 luku 5 §), josta voidaan tuomita jopa kaksi vuotta vankeutta ja viraltapano.

Miksi tavallinen verkkolomake tai sähköposti ei takaa teknistä anonymiteettiä?

Tavalliset verkkopalvelimet ja sähköpostijärjestelmät tallentavat automaattisesti käyttäjän IP-osoitteen, verkkokortin tiedot, laitetunnisteet ja aikaleiman. Yrityksen IT-osasto pystyy näiden lokitietojen avulla helposti jäljittämään ilmoittajan tiettyyn työasemaan tai henkilöön. Aito anonymiteetti edellyttää nollalokitusta ja päästä päähän -salausta.

Miten liitetiedostojen metatiedot voivat paljastaa anonyymin ilmoittajan?

Word-, Excel-, PDF- ja kuvatiedostot sisältävät usein näkymättömiä metatietoja, kuten tiedoston luojan nimen, tietokoneen käyttäjätunnuksen, muokkaushistorian ja kameran EXIF-tiedot GPS-koordinaatteineen. Ammattimainen whistleblowing-ohjelmisto kuten UNOVOX puhdistaa nämä metatiedot automaattisesti tiedostoa ladattaessa.

Miten käsittelijä voi pitää yhteyttä anonyymiin ilmoittajaan ilman sähköpostia?

Järjestelmä luo ilmoituksen jättämisen yhteydessä satunnaisen, vahvan seurantakoodin ja salasanan. Ilmoittaja kirjautuu näillä tunnuksilla suojattuun seurantaportaaliin, jossa hän voi viestiä käsittelijän kanssa kahdensuuntaisesti, vastata lisäkysymyksiin ja vastaanottaa lakisääteisen palautteen täysin nimettömästi.

Miten 7 päivän kuittaus ja 3 kuukauden palaute annetaan anonyymille ilmoittajalle?

Käsittelijä tallentaa vastaanottokuittauksen ja kolmen kuukauden palautteen salattuun seurantaportaaliin, josta ilmoittaja voi käydä ne lukemassa seurantakoodillaan. Mikäli ilmoittaja ei ole ottanut seurantakoodia talteen tai on kieltänyt yhteydenpidon, lakisääteinen velvoite katsotaan täytetyksi suojan vaarantumisen estämiseksi.

Mitä työnantajan vastatoimien kielto (23 §) pitää sisällään?

Työnantaja ei saa irtisanoa, lomauttaa, siirtää toisiin tehtäviin, syrjiä, alentaa palkkaa, evätä koulutusta tai häiritä ilmoittajaa tai hänen avustajiaan tehdyn ilmoituksen vuoksi. Kielto koskee kaikkia suoria ja epäsuoria haitallisia toimia, ja sen rikkominen johtaa ankaraan hyvitysvelvollisuuteen ilman laissa säädettyä enimmäisrajaa.

Mitä tarkoittaa käännetty todistustaakka ilmoittajansuojelulain 24 §:ssä?

Jos ilmoittaja osoittaa tehneensä ilmoituksen ja joutuneensa sen jälkeen epäedullisen työoikeudellisen toimenpiteen kohteeksi, työnantajan on oikeudessa aukottomasti näytettävä toteen, että toimenpide johtui puhtaasti muista, hyväksyttävistä syistä eikä ollut vastatoimi tehdystä ilmoituksesta.

Kenellä organisaatiossa saa olla pääsy anonyymeihin ilmoituksiin?

Ainoastaan työnantajan virallisesti nimeämillä esteettömillä käsittelijöillä, joilla on tehtävään riittävä asiantuntemus. Pääsy suojataan roolipohjaisella pääsynhallinnalla (RBAC) ja monivaiheisella tunnistautumisella (MFA). Yleisellä IT-ylläpidolla tai yritysjohdolla ei saa olla pääsyä ilmoitusaineistoon.

Miten ilmoituksen kohteena olevan henkilön oikeusturva varmistetaan?

Kohteeseen sovelletaan syyttömyysolettamaa, ja hänen henkilöllisyytensä on salassa pidettävä tutkinnan aikana. Kohteelle annetaan tilaisuus tulla kuulluksi ennen johtopäätöksiä. Perusteettomaksi osoittautuneen ilmoituksen tiedot puhdistetaan ja poistetaan rekistereistä ilman viivytystä.

Kuinka kauan anonyymeja ilmoitustietoja saa säilyttää lain mukaan?

Ilmoittajansuojelulain 29 §:n mukaan ilmoituskanavaan tallennetut tiedot on poistettava viiden vuoden kuluessa ilmoituksen saapumisesta, ellei pidempi säilytysaika ole välttämätön vireillä olevan oikeudenkäynnin tai viranomaistutkinnan vuoksi. Asiaankuulumattomat henkilötiedot on poistettava heti.

Voiko anonyymin ilmoituksen tehdä suoraan Oikeuskanslerinvirastolle?

Kyllä voi. Oikeuskanslerinviraston keskitetty ulkoinen ilmoituskanava ottaa vastaan myös anonyymeja ilmoituksia, mikäli organisaatiolla ei ole sisäistä kanavaa, sisäinen kanava ei toimi tai ilmoittajalla on perusteltu syy uskoa joutuvansa vastatoimien kohteeksi sisäisen ilmoituksen vuoksi.

Miten kielelliset oikeudet toteutuvat anonyymissä ilmoittamisessa Suomessa?

Lain mukaan ilmoittajalla on oikeus tehdä ilmoitus suomeksi tai ruotsiksi. Saamelaisten kotiseutualueella sovelletaan saamen kielilakia, mikä takaa oikeuden asioida saameksi. UNOVOX tukee suomea, ruotsia ja saamea varmistaen täyden kielellisen yhdenvertaisuuden.

Sovellettava lainsäädäntö

Laki Euroopan unionin ja kansallisen oikeuden rikkomisesta ilmoittavien henkilöiden suojelusta

1171/2022

Virallinen lähde Finlex Virallinen lähde