Dokumentation av visselblåsarsystemet i Sverige: Rutiner, tvåårsregeln för gallring och GDPR-krav
Tillämplig lagstiftning: Lag (2021:890) om skydd för personer som rapporterar om missförhållanden, särskilt 5 kap. 4 § (behandling av personuppgifter och tvåårig gallringsfrist), 5 kap. 7 § (dokumentation av muntlig rapportering), 5 kap. 9 § (informationsskyldighet) samt Integritetsskyddsmyndighetens (IMY) tillsynsföreskrifter och dataskyddsförordningen (GDPR).
I en rättsstatlig ordning där bevisbördan är omvänd och tillsynsmyndigheter granskar verksamhetsutövares handläggning med mikroskopisk precision, är ett visselblåsarsystem aldrig starkare än den skriftliga dokumentation som styr dess funktion, spårar dess utredningsåtgärder och styrker att lagstadgade tidsfrister och sekretessregler har efterlevts till punkt och pricka.
Den svenska visselblåsarlagen ställer i 5 kapitel omfattande krav på skriftliga förfaranden, minutiös protokollföring vid muntliga anmälningar och en strikt tvåårig gallringsfrist för känsliga personuppgifter, vilket tvingar svenska organisationer att överge ad hoc-lösningar till förmån för professionella, revisionssäkra och kryptografiskt säkrade ledningssystem som garanterar fullständig efterlevnad inför Arbetsmiljöverket och IMY.
Den rättsliga dokumentationsplikten: Varför dokumentation är avgörande
Att inrätta ett visselblåsarsystem är inte enbart en teknisk åtgärd. Det är en rättslig förpliktelse, då dokumentation är organisationens sköld, och utan skriftliga rutiner råder kaos, varför slarv med protokoll straffar sig, eftersom beviskravet vilar på ledningen, då lagen kräver ordning och reda.
Enligt lag (2021:890) och Arbetsmiljöverkets föreskrifter måste en verksamhetsutövare kunna visa upp dokumentation på tre distinkta nivåer:
- Styrande dokumentation: Skriftliga rutiner, processbeskrivningar och riktlinjer som fastställer hur kanalen fungerar, vem som är behörig och hur jäv hanteras.
- Operativ ärendedokumentation: Diarieförda akter, mottagningsbekräftelser, utredningsprotokoll, sammanställningar av bevis och motiverade återkopplingar.
- Gallrings- och säkerhetsdokumentation: Tekniska auditloggar, krypteringscertifikat och protokoll som styrker att personuppgifter gallrats senast två år efter ärendets avslut.
Skriftliga rutiner för interna rapporteringskanaler (5 kap. 2 §)
Enligt 5 kap. 2 § visselblåsarlagen är verksamhetsutövaren skyldig att ha skriftliga förfaranden för rapportering och uppföljning. Dessa rutiner ska vara formellt beslutade av styrelsen eller högsta ledningen.
Vad måste de skriftliga rutinerna innehålla?
Ett heltäckande styrdokument för visselblåsning (ofta kallat Visselblåsarpolicy eller Riktlinjer för rapportering av missförhållanden) måste reglera:
- Kanalens tillgänglighet: Hur rapportering kan ske (digital portal, telefon, fysiskt möte) och vilka tekniska system som används.
- Behörig enhet och ställföreträdare: Vilka personer eller externa aktörer som utsetts till behöriga handläggare samt hur ställföreträdare agerar vid semester eller sjukdom.
- Jävsregler: Hur en rapport handläggs om anmälan riktar sig mot en av de behöriga personerna, verkställande direktören eller styrelsemedlemmar.
- Tidsfristerna: Konkreta instruktioner för att garantera att bekräftelse lämnas inom sju kalenderdagar och återkoppling inom tre månader.
- Sekretess och behörighetsstyrning: Strikt begränsning av vem som har åtkomst till ärendena och hur obehörigt röjande förhindras.
- Skydd mot repressalier: Tydlig information om det absoluta repressalieförbudet och sanktioner mot chefer som bryter mot detta förbud.
Arbetsmiljöverkets granskning av skriftliga rutiner
Vid en inspektion från Arbetsmiljöverket begär inspektörerna rutinmässigt in kopior av de skriftliga rutinerna. Tillsynsmyndigheten godkänner inte generiska policydokument utan kräver en handfast instruktion som beskriver den faktiska handläggningskedjan. Myndigheten kontrollerar att rutinerna är daterade, versionshanterade och undertecknade av behörig firmatecknare. Om rutiner saknas eller bedöms som otillräckliga meddelar Arbetsmiljöverket ett föreläggande förenat med vite enligt 8 kap. 1 § visselblåsarlagen.
Informationsskyldigheten gentemot medarbetarna (5 kap. 9 §)
Lagen nöjer sig inte med att dokumentationen finns i en pärm hos chefsjuristen. Enligt 5 kap. 9 § visselblåsarlagen är verksamhetsutövaren skyldig att tillhandahålla tydlig och lättillgänglig information till alla verksamhetsnära personer.
Var och hur ska informationen publiceras?
Informationen ska finnas ständigt tillgänglig på ett sådant sätt att den når hela den skyddade personkretsen:
- Internt intranät och personalhandbok: Lättåtkomligt för fast anställda, deltidsanställda och chefer.
- Extern webbplats: Ett lagkrav för att nå personer utanför bolagets IT-system, såsom arbetssökande, konsulter, underleverantörer, tidigare anställda och volontärer.
- Fysiska anslagstavlor: På arbetsplatser där personal saknar daglig tillgång till datorer (exempelvis i fabriker, lager, byggarbetsplatser och vårdavdelningar).
Obligatoriskt innehåll i informationen
Informationen enligt 5 kap. 9 § ska innehålla detaljerade upplysningar om hur rapportering görs i den interna kanalen, hur rapportering görs externt till de 38 behöriga myndigheterna, förutsättningarna för lagstadgat skydd samt information om meddelarfrihet och anskaffarfrihet enligt tryckfrihetsförordningen och yttrandefrihetsgrundlagen.
Dokumentation av muntliga rapporter och personliga möten (5 kap. 7 §)
När en anställd väljer att slå larm muntligt – via telefon eller vid ett personligt möte – ställer lagen mycket precisa krav på hur rapporten ska dokumenteras:
Ljudupptagning kräver uttryckligt samtycke
Enligt 5 kap. 7 § första stycket får en muntlig rapport spelas in på ljudfil endast om den rapporterande personen har samtyckt till det. Dold inspelning är olaglig. Utredaren måste före inspelningens start informera rapportören och dokumentera att samtycke inhämtats.
Utskrift eller detaljerat mötesprotokoll
Om ljudupptagning inte sker (eller om rapportören inte samtycker) är utredaren skyldig att upprätta ett fullständigt och korrekt protokoll eller en noggrann skriftlig sammanfattning av samtalet. Protokollet ska innehålla datum, tid, plats, deltagare och en saklig redogörelse för de påtalade missförhållandena och eventuella bevis.
Rapportörens rätt att granska och godkänna
Enligt 5 kap. 7 § andra stycket ska den rapporterande personen ges tillfälle att kontrollera, rätta och genom underskrift godkänna utskriften eller mötesprotokollet. I digitala system som UNOVOX sker detta smidigt genom att utredaren laddar upp protokollet i den säkra portalen där rapportören kan läsa igenom och signera med krypterad bekräftelse.
Tvåårsregeln för gallring och personuppgiftsbehandling (5 kap. 4 §)
Ett av de mest specifika och stränga kraven i svensk rätt rör lagringen av personuppgifter. Den svenska lagstiftaren har i 5 kap. 4 § visselblåsarlagen infört en tvingande gallringsregel:
Personuppgifter får inte behandlas längre än nödvändigt, och som huvudregel inte längre än två år efter det att ett ärende som handlagts enligt lagen har avslutats.
Vad innebär tvåårsfristen i praktiken?
Till skillnad från bokföringslagens sjuårskrav eller preskriptionslagens tioårsregel, sätter visselblåsarlagen en absolut bortre parentes på två år från ärendets formella avslutande. När den slutliga återkopplingen har lämnats och inga ytterligare åtgärder pågår, startar tvåårsnedräkningen. När två år har passerat måste samtliga personuppgifter i ärendeakten oåterkalleligt raderas eller avidentifieras fullständigt.
Undantag från tvåårsregeln
Uppgifter får sparas längre än två år endast om det finns en specifik rättslig grund:
- Pågående rättslig process: Om ärendet är föremål för domstolsförhandling i Arbetsdomstolen, allmän domstol eller förvaltningsdomstol får underlagen sparas tills domen vunnit laga kraft.
- Brottsutredning: Om polis eller åklagare inlett förundersökning och begärt att handlingarna ska bevaras.
- Arkivlagen för offentlig sektor: För statliga myndigheter, regioner och kommuner gäller arkivlagens (1990:782) regler om allmänna handlingar, vilket kan kräva att vissa ärenden arkiveras för forsknings- och kulturarvsändamål i enlighet med Riksarkivets föreskrifter.
Samspelet mellan visselblåsarlagen och GDPR
Visselblåsarärenden innehåller ofta höggradigt känsliga personuppgifter – uppgifter om lagöverträdelser, fällande domar, hälsa eller personliga konflikter. Behandlingen av dessa uppgifter måste vila på en solid rättslig grund under GDPR:
| GDPR-princip | Tillämpning i visselblåsarsystemet | Praktisk åtgärd för arbetsgivaren |
|---|---|---|
| Laglig grund (Art. 6.1 c) | Rättslig förpliktelse enligt lag (2021:890). | Inget samtycke krävs från den anklagade eller vittnen för att utreda larmet. |
| Uppgiftsminimering (Art. 5.1 c) | Endast adekvata och relevanta uppgifter får behandlas. | Ovidkommande känsliga uppgifter om privatliv raderas genast ur akten. |
| Lagringsminimering (Art. 5.1 e) | Uppgifter får inte sparas längre än nödvändigt. | Automatisk gallring senast två år efter ärendets avslutande (5 kap. 4 §). |
| Integritet och konfidentialitet (Art. 5.1 f) | Strikta säkerhetsåtgärder mot obehörig åtkomst. | End-to-end-kryptering, behörighetsstyrning och multifaktorautentisering. |
| Undantag från insynsrätt (Art. 14.5 b) | Begränsning av den anklagades rätt till information. | Den anklagade informeras inte om larmet om det riskerar att röja rapportören eller förstöra bevis. |
IMY:s sanktionspraxis och dataskyddsrisker
Integritetsskyddsmyndigheten (IMY) granskar hanteringen av personuppgifter i svenska organisationer med stort allvar. Att behandla uppgifter om brott och lagöverträdelser kräver särskild laglig grund enligt 3 kap. 8 § dataskyddslagen (2018:218) och lag (2021:890). Om en arbetsgivare misslyckas med att gallra uppgifter efter två år, eller om personuppgifter läcker till obehöriga chefer, riskerar bolaget sanktionsavgifter på upp till 20 miljoner euro eller fyra procent av koncernens globala årsomsättning. Därtill kan den registrerade kräva skadestånd enligt artikel 82 i GDPR för ideell skada till följd av integritetskränkningen.
Den behöriga enhetens tystnadsplikt och behörighetsstyrning (5 kap. 10 §)
Dokumentationen i ett visselblåsarärende får inte ligga öppet i organisationens vanliga ärendehanteringssystem. Enligt 5 kap. 10 § gäller en lagstadgad tystnadsplikt som förbjuder obehöriga att ta del av uppgifter som kan identifiera rapportören eller den anklagade.
Tekniska behörighetsbarriärer
Det räcker inte att ledningen säger: "Vi lovar att inte titta". Systemet måste ha tekniska spärrar (Role-Based Access Control):
- Endast de specifikt utsedda behöriga personerna har inloggningsrätt till ärendedatabasen.
- IT-administratörer och systemtekniker får inte ha administratörsåtkomst till okrypterade ärendeakter.
- Behörighetsloggar ska registrera varje gång en handläggare öppnar, redigerar eller exporterar en handling.
- Tvåfaktorsautentisering (MFA) med starka autentiseringsmetoder (t.ex. FIDO2 eller BankID) är ett absolut krav för alla handläggare.
Revisionsspår och auditloggar: Företagets beviskedja
Vid en inspektion från Arbetsmiljöverket eller en tvist i Arbetsdomstolen duger det inte att påstå att man agerat korrekt. Man måste kunna bevisa det med ett kryptografiskt revisionsspår (audit trail):
- Exakt ankomsttid: Tidsstämpel som visar på sekunden när rapporten inkom i systemet.
- Tidsstämpel för bekräftelse: Bevis på att mottagningsbekräftelsen skickades inom sjudagarsfristen.
- Aktivitetslogg: Förteckning över vilka utredningsåtgärder som vidtagits, när intervjuer hölls och vilka dokument som granskades.
- Tidsstämpel för återkoppling: Bevis på att skälig återkoppling delgavs uppgiftslämnaren inom tremånadersfristen.
- Gallringslogg: Ett verifikat som visar att ärendet raderades i enlighet med tvåårsregeln utan att några personuppgifter lämnats kvar.
Teknisk integritet och WORM-lagring
För att ett revisionsspår ska hålla som fullgott bevis i en rättssal krävs teknisk oföränderlighet. Alla logghändelser måste signeras kryptografiskt med asymmetriska nycklar och förses med tidsstämplar enligt internationell standard (RFC 3161). Genom att tillämpa principer för Write Once, Read Many (WORM) omöjliggörs varje form av efterhandskonstruktion eller manipulation från systemadministratörer. Detta ger både rapportören och företagsledningen en oomtvistlig beviskedja om hur utredningen genomfördes.
Tre praktiska scenarier för dokumentation och gallring
För att förstå hur dokumentationskraven fungerar i vardagen presenteras här tre verklighetsbaserade scenarier från svensk arbetsmarknad:
Scenario A: Tvist om repressalier 18 månader efter avslutat larm
En ingenjör på ett industriföretag larmade om allvarliga brister i produktionssäkerheten. Ärendet utreddes och avslutades i juni 2024. I december 2025 – 18 månader senare – blir ingenjören uppsagd i samband med en omorganisation och hävdar repressalieavsked i Arbetsdomstolen. Eftersom tvåårsfristen enligt 5 kap. 4 § löper ut i juni 2026 finns handlingarna fortfarande bevarade. När stämning delges företaget fattar dataskyddsombudet beslut om att frysa gallringen med stöd av undantaget för rättsliga förfaranden. Tack vare den noggranna auditloggen kan arbetsgivaren visa exakt vem som kände till larmet, vilket bevisar att den uppsägande chefen saknade kännedom om visselblåsningen.
Scenario B: Muntlig anmälan via videomöte med underleverantör
En underkonsult upptäcker mutor vid en upphandling och begär ett personligt möte med företagets visselblåsarkommitté via Teams. Vid mötets inledning frågar utredaren om mötet får spelas in. Konsulten nekar ljudinspelning. Utredaren respekterar nekandet och för istället detaljerade minnesanteckningar. Direkt efter mötet renskrivs protokollet och laddas upp i en säker portal där konsulten bereds tillfälle att granska och kommentera texten. Konsulten godkänner protokollet digitalt. Därmed är lagkravet i 5 kap. 7 § andra stycket till 100 procent uppfyllt och bevisat.
Scenario C: Otillåten e-postrapportering och IMY-incident
En anställd skickar en anmälan om grovt bokföringsbrott direkt till HR-chefens vanliga e-postadress. HR-chefen vidarebefordrar mailet till ekonomichefen och VD för kännedom. Här begås flera allvarliga fel. För det första bryts tystnadsplikten enligt 5 kap. 10 § genom att rapporten delas med obehöriga personer innan jäv prövats. För det andra lagras känsliga personuppgifter i ett oskyddat e-postarkiv där IT-tekniker och säkerhetskopior har fri insyn. Händelsen anmäls som en personuppgiftsincident till IMY. Hade företaget använt ett säkert system som UNOVOX med webbaserat formulär hade rapportören styrts rätt från början och incidenten hade aldrig inträffat.
Rollfördelning och ansvar för dokumentationsprocessen
Ett säkert dokumentationsarbete kräver en tydlig rollfördelning inom organisationen:
| Roll i organisationen | Huvudsakligt dokumentationsansvar | Lagrum / Regelverk |
|---|---|---|
| Styrelse / Högsta ledning | Fastställa visselblåsarpolicy, besluta om rutiner och utse behörig enhet. | 5 kap. 2 § visselblåsarlagen |
| Behörig handläggare / Kommitté | Upprätta mottagningsbekräftelser, utredningsakter och mötesprotokoll. | 5 kap. 7 & 8 §§ visselblåsarlagen |
| Dataskyddsombud (DPO) | Övervaka efterlevnad av GDPR, granska registerförteckning och kontrollera tvåårsgallring. | GDPR Art. 38 & 39 samt 5 kap. 4 § |
| IT-säkerhetschef (CISO) | Säkerställa kryptering, loggning, åtkomstkontroll och WORM-revisionsspår. | GDPR Art. 32 & 5 kap. 10 § |
| Fackliga representanter | Medverka i primär MBL-förhandling vid utformning och ändring av rutiner. | 11 § medbestämmandelagen (MBL) |
Checklista för dokumentationsrevision i svenska organisationer
Använd följande tio kontrollpunkter för att granska organisationens dokumentationsberedskap:
- Finns en formellt beslutad Visselblåsarpolicy som uppfyller lag (2021:890)?
- Har MBL-förhandling enligt 11 § MBL genomförts inför kanalens införande?
- Finns skriftliga beslut om utseende av behöriga och oberoende personer?
- Är informationen enligt 5 kap. 9 § publicerad på företagets externa webbplats?
- Finns rutiner för att dokumentera muntliga larm och inhämta samtycke före inspelning?
- Ges rapportören möjlighet att kontrollera och godkänna minnesanteckningar från möten?
- Tillämpas en strikt tvåårig gallringsfrist för avslutade ärenden?
- Är behörigheten till systemet begränsad med stark autentisering (MFA)?
- Genererar systemet omanipulerbara auditloggar för alla åtgärder?
- Är personuppgiftsbehandlingen dokumenterad i organisationens registerförteckning enligt artikel 30 i GDPR?
För att säkerställa att gallringsrutinen enligt 5 kap. 4 § fungerar i praktiken krävs ett systematiskt årshjul där dataskyddsombudet och den behöriga enheten sammanträder kvartalsvis för att inventera öppna och avslutade ärenden. Kvartalsinventering är oumbärlig, då rutinen förhindrar passivitet, och varje ärende granskas noggrant, varför inget fall glöms bort. Vid denna genomgång kontrolleras att samtliga ärenden som passerat tvåårsgränsen verkligen har avidentifierats i enlighet med Integritetsskyddsmyndighetens rekommendationer, vilket innebär att namn, kontaktuppgifter, personnummer, IP-adresser, ljudupptagningar och fritextfält som kan leda till indirekt identifiering raderas permanent från servrar och aktarkiv. Statistiska uppgifter får dock bevaras, då aggregerad data är laglig, och årsrapportering kräver historik, varför insyn främjar förtroende. Denna kvarvarande anonymiserade metadata kan därefter ligga till grund för bolagets årliga hållbarhetsrapport och internkontrollrapportering utan att riskera någon enskild medarbetares personliga integritet.
Vidare ställer Arbetsmiljöverkets föreskrifter om organisatorisk och social arbetsmiljö (AFS 2015:4) kompletterande krav på hur dokumentation kring missförhållanden ska hanteras när larmet berör kränkande särbehandling, trakasserier eller psykosociala arbetsmiljöbrister. Arbetsmiljön kräver handling, då särbehandling måste utredas, och dokumentationen är beviset, varför chefer får inte blunda. I dessa fall måste utredningsprotokollen hållas strikt åtskilda från vanliga personalakter för att undvika att känsliga uppgifter sprids till linjechefer som kan ha ett direkt intresse i ärendets utgång. Tystnadsplikten i 5 kap, då 10 § gäller oinskränkt, och sekretessen är absolut, varför avsteg tolereras inte. Detta innebär att även om en anmälan avskrivs utan vidare åtgärd på grund av bristande bevisning, får akten aldrig lämnas ut till den utpekade chefen, och dokumentationen måste gallras med exakt samma tvåårsautomatik som gäller för bekräftade missförhållanden.
Ett särskilt problemområde i svensk rättspraxis rör samspelet mellan visselblåsarlagens dokumentationskrav och offentlighetsprincipen enligt tryckfrihetsförordningen hos statliga myndigheter, regioner och kommunala bolag. Hos offentliga aktörer är inkomna handlingar som huvudregel allmänna handlingar. Men lagstiftaren har i offentlighets- och sekretesslagen (2009:400) 32 kap. 3 b § infört en stark sekretessregel som skyddar uppgifter om den rapporterande personens identitet samt uppgifter som kan identifiera andra enskilda. Sekretessprövningen är obligatorisk, då menprövningen är sträng, och allmänheten har insyn i sakfrågan. Myndigheten är därmed skyldig att upprätta en maskad version av ärendeakten om en journalist eller medborgare begär ut handlingarna. Maskningen måste genomföras med extrem noggrannhet. Ett enda förbiseende kan röja källan. Genom att använda en modern digital plattform som UNOVOX automatiseras framtagandet av allmänna handlingar med dynamisk maskning, vilket garanterar att varken namn, befattning eller kontextuella detaljer exponeras vid en offentlighetsförfrågan.
Slutligen måste organisationens IT-avdelning och leverantörer av molntjänster underkasta sig regelbundna penetrationstester och säkerhetsrevisioner enligt ISO/IEC 27001 och SOC 2 Type II för att verifiera att kryptering i vila (AES-256) och under överföring (TLS 1.3) upprätthålls utan sårbarheter. Säkerheten får inte vackla, då tester avslöjar brister, och förebyggande är billigast. Revisionsberättelserna från dessa oberoende säkerhetsgranskningar utgör en väsentlig del av organisationens styrande dokumentation och ska kunna presenteras för tillsynsmyndigheter som bevis på att lämpliga tekniska och organisatoriska åtgärder vidtagits enligt artikel 32 i GDPR.
Fördelar med UNOVOX för dokumentation och revisionssäkerhet
Att manuellt hantera dokumentation, tidsfrister och gallring i kalkylblad eller delade mappar är förenat med enorma juridiska risker och tidskrävande administration. Plattformen UNOVOX är utvecklad för att automatisera hela livscykeln för visselblåsarärenden:
Automatiserad ärenderegistrering med kryptografiska tidsstämplar. Förifyllda, juridiskt granskade mallar för bekräftelse, utredningsprotokoll och återkoppling. Digital signering och godkännandefunktion för personliga möten i den skyddade portalen. Automatiserad gallringsmotor som raderar personuppgifter exakt två år efter avslutat ärende i enlighet med 5 kap. 4 §. Kompletta, manipuleringssäkra revisionsrapporter som omedelbart kan uppvisas för Arbetsmiljöverket eller IMY. Med UNOVOX garanteras en felfri och rättssäker dokumentationsprocess.
Slutsats: Dokumentation skapar trygghet och förtroende
En professionell dokumentation av visselblåsarsystemet är inte enbart en formalitet för att blidka tillsynsmyndigheterna. Det är grundfundamentet för ett rättssäkert företagsklimat. När rutiner är glasklara, tidsfrister bevakas automatiskt och personuppgifter hanteras med absolut sekretess och gallras i rätt tid, skapas en kultur där medarbetare vågar tala och där ledningen kan agera med full juridisk trygghet. Dokumenterad integritet är den bästa försäkringen ett svenskt företag kan teckna.
Vanliga frågor om dokumentation och gallring i svensk visselblåsarrätt
Måste en verksamhetsutövare ha skriftliga rutiner för visselblåsarkanalen?
Ja, enligt 5 kap. 2 § visselblåsarlagen är arbetsgivaren skyldig att ha skriftliga förfaranden för rapportering och uppföljning.
Hur länge får handlingar i ett visselblåsarärende sparas i Sverige?
Enligt 5 kap. 4 § får personuppgifter inte bevaras längre än nödvändigt, och som huvudregel högst två år efter det att ärendet har avslutats.
Finns det undantag då handlingar får sparas längre än två år?
Ja, om uppgifterna behövs för en pågående domstolsprocess, brottsutredning eller för arkivändamål enligt arkivlagen i offentlig sektor.
Måste information om visselblåsarsystemet publiceras på företagets webbplats?
Ja, enligt 5 kap. 9 § ska informationen vara lättillgänglig även för externa intressenter som konsulter, arbetssökande och underleverantörer.
Får arbetsgivaren spela in ett telefonsamtal med en visselblåsare?
Endast om den rapporterande personen har lämnat sitt uttryckliga och dokumenterade samtycke i förväg enligt 5 kap. 7 §.
Vad gäller om ett personligt möte genomförs utan ljudinspelning?
Utredaren måste upprätta ett fullständigt och korrekt mötesprotokoll som rapportören ska ges tillfälle att granska, rätta och godkänna.
Vem i företaget får ha behörighet till visselblåsararkivet?
Endast de specifikt utsedda behöriga personerna. Varken VD, HR-chefen eller IT-administratörer får ha åtkomst till okrypterade akter.
Vad är ett kryptografiskt revisionsspår (audit log)?
Det är en omanipulerbar digital logg som med tidsstämplar bevisar när rapporter inkommit, när bekräftelse skickats och när åtgärder vidtagits.
Måste arbetsgivaren genomföra MBL-förhandling vid införandet av kanalen?
Ja, införandet av en visselblåsarkanal omfattas av primär förhandlingsskyldighet enligt 11 § MBL med kollektivavtalsbärande fackförbund.
Har den person som pekas ut i en anmälan rätt att se akten direkt?
Nej, den anklagades insynsrätt enligt GDPR är begränsad om informationen skulle röja rapportörens identitet eller skada utredningen.
Vad händer om en arbetsgivare inte gallrar personuppgifter efter två år?
Det utgör ett brott mot 5 kap. 4 § visselblåsarlagen och GDPR, vilket kan leda till sanktionsavgifter från IMY och tillsynsåtgärder från Arbetsmiljöverket.
Hur ska jäv dokumenteras i de skriftliga rutinerna?
Rutinerna måste ange en alternativ utredningsväg (t.ex. extern advokat) om anmälan rör någon av de ordinarie utredarna eller bolagsledningen.
Kan visselblåsarärenden sparas i företagets vanliga ärendehanteringssystem?
Nej, det bryter mot kravet på konfidentialitet och tystnadsplikt om IT-tekniker eller andra anställda har behörighet i samma system.
Vad granskar Arbetsmiljöverket vid en tillsyn av dokumentationen?
De kontrollerar skriftliga rutiner, bevis på att tidsfristerna hållits, utseendebeslut för utredare samt att information publicerats korrekt.
Hur hanterar UNOVOX tvåårsregeln för gallring automatiskt?
UNOVOX har en inbyggd gallringsmotor som automatiskt raderar eller avidentifierar personuppgifter exakt två år efter att ärendet har stängts.