Ashio whistleblowing software

50 työntekijää ja ilmoituskanava: milloin ja miten se pitää perustaa

Kädet asettavat turvatunnistetta viestintälaitteen viereen

Jos organisaatiossasi on säännöllisesti vähintään 50 työntekijää, laki edellyttää sisäisen ilmoituskanavan käyttöönottoa. Kanavan on suojattava ilmoittajan henkilöllisyys, tarjottava jäljitettävä käsittelyprosessi ja täytettävä tietosuojavaatimukset. Jos rakennat kanavaa juuri nyt, valmis ja auditoitu järjestelmä kuten Ashio nopeuttaa käyttöönottoa merkittävästi verrattuna itse rakennettuun ratkaisuun.


Lyhyesti:

  • Organisaation, jossa on vähintään 50 työntekijää, on otettava sisäinen ilmoituskanava käyttöön ennen määräaikaa, ellei käytössä ole auditoitu ja suojattu järjestelmä kuten Ashio.
  • Kokeilu- ja käyttöönottohakkeen tulee sisältää projektinomistajan nimeämisen, kohdeyleisön määrittelyn, tietosuojavaikutustenarvioinnin ja prosessin dokumentoinnin, mikä usein unohtuu.
  • Velvoite koskee suomalaisissa yrityksissä säännöllisesti vähintään 50 työntekijää, mutta julkishallinnossa ja suurissa yrityksissä se on jo voimassa, ja rahanpesu- ja vakuutusalan toimijat eivät saaneet siirtymäaikaa.
  • Toimivan kanavan vähimmäisvaatimuksiin kuuluvat anonymiteetti, audit-let ja käsittelyaikojen dokumentointi, ja se ei saa olla vain sähköposti tai lomake, vaan järjestelmän on täytettävä tiukat tietosuojavaatimukset.
  • Ashio täyttää EU-direktiivin ja kansalliset vaatimukset, tarjoaa reaaliaikaisen seurannan ja on suunniteltu nopeasti käyttöön otettavaksi, mikä vähentää merkittävästi käyttöönoton kustannuksia ja aikaa.

Sisällysluettelo

Nopea toimintolista: mitä organisaationne on saatava aikaan heti

Ilmoittajansuojelulaki ei odota, että kaikki palaset ovat valmiina yhtä aikaa. Tärkeintä on aloittaa oikeassa järjestyksessä.

  1. Nimeä projektinomistaja, esimerkiksi HR-johtaja tai lakiasiainpäällikkö, jolla on mandaatti tehdä päätöksiä.
  2. Määritä kanavan kohdeyleisö: kattaako se vain omat työntekijät vai myös alihankkijat ja muut sidosryhmät.
  3. Käynnistä tietosuojan vaikutustenarviointi (DPIA) ja kartoita, mitä henkilötietoja kanava käsittelee.
  4. Laadi käsittelyprosessi ja sisäinen viestintäsuunnitelma, jotta henkilöstö tietää mistä kanava löytyy ja mitä se koskee.
  5. Aikatauluta pilottijakso ja koulutus ennen täyttä käyttöönottoa.

Näistä viidestä kohdasta puuttuvin osa on tyypillisesti prosessin dokumentointi. Moni organisaatio hankkii teknisen alustan, mutta unohtaa kirjata ylös, kuka tekee mitä ja missä ajassa.

Kenelle laki koskee ja milloin siirtymäajat päättyvät

Velvoite koskee organisaatiota, jonka työntekijämäärä on säännöllisesti vähintään 50. Tämä ei tarkoita hetkellistä piikkiä sesonkiaikana, vaan vakiintunutta henkilöstömäärää, joka lasketaan yleensä kokoaikaista henkilöstöä vastaavana lukumääränä.

  • Yksityisen sektorin 50–249 työntekijän yrityksille annettiin siirtymäaika 17.12.2023 asti, johon mennessä kanavan piti olla toiminnassa.
  • Suuremmilta, yli 250 työntekijän organisaatioilta velvoite koski aiemmasta ajankohdasta lähtien.
  • Rahanpesulain piirissä toimivat yritykset, kuten rahoitus- ja vakuutusalan toimijat, eivät saaneet siirtymäaikaa kokoluokastaan riippumatta.
  • Julkisen sektorin organisaatiot kuuluvat velvoitteen piiriin lähtökohtaisesti samoin perustein kuin yksityinen sektori.

Jos organisaatiollasi ei ole toimivaa sisäistä kanavaa, ilmoittaja voi ohittaa sen kokonaan ja tehdä ilmoituksen keskitettyyn ulkoiseen kanavaan. Se on riski, jota kannattaa välttää: ulkoinen reitti tarkoittaa, että organisaatio menettää mahdollisuuden käsitellä asian sisäisesti ennen viranomaisen puuttumista.

Ilmoituskanavan tekniset ja hallinnolliset vähimmäisvaatimukset

Toimiva kanava ei ole sähköpostilaatikko tai lomake intranetissä. Sen on täytettävä useita samanaikaisia ehtoja, jotta se kestää tarkastelun.

  • Anonymiteetti ja luottamuksellisuus: ilmoittajan henkilöllisyys ei saa paljastua käsittelyprosessin missään vaiheessa, ellei ilmoittaja itse halua sitä.
  • Audit-trail: jokainen toimenpide, viesti ja päätös on kirjattava jäljitettävästi, jotta prosessi kestää ulkopuolisen tarkastuksen.
  • Käsittelyajat ja dokumentointi: ilmoitukset on kuitattava ja niiden etenemisestä on annettava tieto määräajassa, ja koko käsittely on dokumentoitava luokittelusta ratkaisuun asti.
  • Tietosuoja: GDPR:n mukainen DPIA on tehtävä ennen käyttöönottoa, ja henkilötietojen käsittelyperusteet on kirjattava selkeästi.

Ammattilaisen vinkki: Älä yritä ratkaista vaatimusta yleiskäyttöisellä palautelomakkeella. Jos työkalu ei erottele ilmoituksia muusta palautteesta eikä tarjoa auditoitavaa lokia, se ei täytä lain vaatimuksia, vaikka se tuntuisi riittävän valvomattomana.

Asiantuntijat korostavat, että kanavan tekninen toteutus voi olla yksinkertainen, kunhan prosessit ovat selkeät ja jäljitettävät. Monimutkaisuus ei ole tavoite, vaan luotettavuus ja jäljitettävyys.

Käyttöönotto vaiheittain: aikataulu ja kustannukset

Käyttöönoton kesto riippuu ratkaisevasti siitä, valitseeko organisaatio valmiin alustan vai rakentaa prosessin itse.

  1. Tarvemäärittely: kartoitetaan organisaation koko, riskiprofiili ja olemassa olevat prosessit.
  2. Tekninen valinta: verrataan valmiita alustoja ja itse rakennettuja ratkaisuja käsittelyaikojen ja tietosuojan näkökulmasta.
  3. Pilotointi: kanava otetaan käyttöön rajatulla joukolla, esimerkiksi yhdessä yksikössä, ennen laajaa lanseerausta.
  4. Koulutus: esihenkilöt ja käsittelytiimi perehdytetään prosessiin ja työkaluun.
  5. Täysi käyttöönotto: kanava avataan koko henkilöstölle, ja viestintä käynnistyy organisaatiotasolla.

Nopea käyttöönotto valmiilla alustalla vie tyypillisesti muutaman viikon. Laajempi projekti, jossa rakennetaan prosessit alusta ja koulutetaan useita tiimejä, kestää helposti 2–3 kuukautta.

Kustannukset jakautuvat kolmeen tyyppiin: alustan lisenssimaksu, mahdollinen konsultointi prosessin ja DPIA:n rakentamiseksi, sekä koulutuksen ja ylläpidon jatkuvat kustannukset. Keskuskauppakamarin tiedote muistuttaa, että käyttöönotto kannattaa käsitellä projektina, jolla on omistaja ja aikataulu, ei yksittäisenä IT-hankintana.

Ammattilaisen vinkki: Varaa budjettiin aina hieman ylimääräistä koulutukseen. Tekninen alusta on turha, jos esihenkilöt eivät osaa ohjata työntekijää oikeaan kanavaan silloin kun tilanne tulee eteen.

Kuka käsittelee ilmoitukset organisaatiossa

Roolitus ratkaisee, kestääkö prosessi tarkastelun vai ei. Riippumattomuus on koko järjestelmän ydin.

  • Vastaanottaja: nimetty henkilö tai pieni tiimi, joka saa ilmoitukset ensimmäisenä ja arvioi jatkotoimet.
  • Tutkintatiimi: erillinen ryhmä, joka tutkii asian sisällön ilman että vastaanottaja tekee tutkintaa itse.
  • HR ja lakitiimi: mukana silloin kun ilmoitus koskee henkilöstöasioita tai vaatii juridista arviointia.
  • Johtoryhmä: saa tiedon vain aggregoidusti tai kun tapaus edellyttää organisaationlaajuisia toimia.

Eturistiriitojen välttäminen tarkoittaa käytännössä sitä, että esihenkilö ei koskaan käsittele ilmoitusta, joka koskee häntä itseään tai hänen omaa tiimiään. Viranomaisraportointi tulee kyseeseen vain, kun asia ylittää organisaation oman ratkaisukyvyn.

Koulutus ja tuki ilmoittajalle sekä organisaatiolle

Kanava on hyödytön, jos kukaan ei tiedä miten sitä käytetään tai pelkää seurauksia sen käyttämisestä.

  • Kouluta henkilöstö kanavan käyttöön, suojaan lain nojalla ja siihen, mitä käsittelyprosessin vaiheet käytännössä tarkoittavat.
  • Tarjoa ilmoittajalle mahdollisuus juridiseen neuvontaan tarvittaessa, ja varmista, että hän voi seurata ilmoituksensa etenemistä.
  • Erota viestinnässä selvästi ilmoituskanava yleisestä palautekanavasta: henkilöstö sekoittaa nämä helposti, jos viestintä on epäselvää.

Ashio vastaa vaatimuksiin käytännössä

Ashio täyttää EU-direktiivin ja kansallisen lain vähimmäisvaatimukset yhdellä alustalla. Ilmoittajan identiteetti pysyy suojattuna koko käsittelyn ajan, ja jokainen toimenpide tallentuu auditoitavaan lokiin. Reaaliaikainen seurantanäkymä antaa vastuuhenkilöille kuvan käsittelyaikojen etenemisestä, ja ilmoittaja saa oman anonyymin seurantalinkin.

Käsi pitelee älypuhelinta, turvatunniste lähellä

Ratkaisu on rakennettu GDPR-yhteensopivaksi, ja tietojen käsittely tapahtuu sveitsiläisessä hostingympäristössä ilman IP-, eväste- tai fingerprinting-seurantaa. Se helpottaa DPIA:n läpiviemistä, koska riskit henkilötietojen käsittelyssä ovat rajattuja jo lähtökohtaisesti. Ashio soveltuu yhtä hyvin pilottivaiheeseen kuin laajempaan käyttöönottoon HR-, compliance- ja lakitiimien yhteiskäytössä.

Julkaisijan näkökulma: priorisoi toiminta, älä viivyttele

Moni organisaatio käsittelee ilmoituskanavaa hallinnollisena muotoseikkana. Se on virhe. Nopea käyttöönotto vähentää riskiä siitä, että ongelma paljastuu ulkopuolelta ennen kuin organisaatio saa itse tilaisuuden korjata sen. Kanava ei ole vain lakisääteinen pakko, se on työkalu, joka suojaa mainetta ja rakentaa luottamusta henkilöstön ja johdon välille.

— Author

Näin Ashio nopeuttaa vaatimusten täyttämistä

Rakentaminen itse tarkoittaa DPIA-prosessia, tekninen kilpailutusta ja kuukausien koulutusta ennen kuin kanava on käyttökelpoinen. Ashio poistaa tämän välivaiheen: alusta täyttää direktiivin vaatimukset valmiiksi, ja käyttöönotto etenee pilotista täyteen laajuuteen viikkojen, ei kuukausien, aikataulussa.

Etu näkyy konkreettisimmin siinä, että anonymiteetti ja audit-trail ovat sisäänrakennettuja ominaisuuksia, ei erikseen räätälöitäviä lisäosia. HR- ja compliance-tiimit pääsevät saman dashboardin äärelle, ja lakitiimi saa jäljitettävän dokumentaation valmiina, kun tarkastus tulee eteen.

Näin Ashio nopeuttaa vaatimusten täyttämistä — overview diagram

Jos organisaatiossasi on vielä avoinna, miten sisäinen ilmoituskanava käytännössä rakennetaan lain vaatimusten mukaisesti, tutustu Ashion palvelusivuun ja varaa esittely, jossa käydään läpi juuri teidän organisaationne tilanne ja aikataulu.

Lähteet

Suositukset