Sep 26, 2026
Ilmoittajansuojalaki pk-yrityksessä: näin täytät velvoitteet

Pk-yrityksen ei tarvitse rakentaa ilmoittajansuojelusta monimutkaista projektia – kunhan kanava, määräajat ja dokumentaatio ovat kunnossa. Tässä artikkelissa käydään läpi seitsemän konkreettista askelta, joilla täytät ilmoittajansuojelulaki pk yritys -velvoitteet ilman ylimääräistä byrokratiaa.
Sisällysluettelo
- Keskeiset havainnot
- Mitä ilmoittajansuojalaki edellyttää pk-yritykseltä?
- Kenellä on velvollisuus perustaa sisäinen ilmoituskanava?
- Millainen ilmoituskanava on lain mukaan riittävä?
- Mitä tietoja ilmoituksesta on kerättävä ja kuinka kauan niitä säilytetään?
- Miten suojaat ilmoittajan anonymiteetin käytännössä?
- Koulutus ja sisäinen viestintä: miten saat ihmiset käyttämään kanavaa?
- Tarkistuslista ensimmäiseen auditoitavaan toimeenpanoon
- Miten valitset kanavan ja prosessin ilman ylimääräistä byrokratiaa?
- Usein kysytyt kysymykset
- Lähteet
Keskeiset havainnot
- Ilmoittajansuojalaki koskee pk-yritystä siitä lähtien, kun sen palveluksessa on vähintään 50 työntekijää, ja velvoitteet tulivat voimaan vuoden 2023 alussa.
- Sisäisen ilmoituskanavan on oltava kirjallinen, helposti saavutettava ja sellainen, että ilmoittaja voi jättää tiedot nimettömänä.
- Anonymiteetin suojaaminen ei ole asetuskysymys, vaan tekninen ja organisatorinen kokonaisuus: IP-osoitteiden, evästeiden ja selaintunnisteiden hallinta ratkaisee, onko kanava oikeasti anonyymi.
- Seitsemän päivän kuittaus ja kolmen kuukauden seurantamääräaika ovat lain sitovia kelloja, joiden valvonta ilman järjestelmää on käytännössä mahdotonta.
- Dokumentaatio ja loki ovat se, mitä auditoija katsoo ensin – muistiinpanot ja sähköpostit eivät riitä todisteeksi.
Mitä ilmoittajansuojalaki edellyttää pk-yritykseltä?
Ilmoittajansuojalaki velvoittaa pk-yrityksen perustamaan sisäisen ilmoituskanavan, käsittelemään ilmoitukset määräajoissa, suojaamaan ilmoittajan anonymiteetin ja dokumentoimaan koko prosessin siten, että toiminta voidaan todentaa jälkikäteen. Käytännössä kyse on neljästä palasesta: kanavasta, määräajoista, suojaamisesta ja kirjanpidosta, ja ne kaikki on hoidettava ennen ensimmäistäkään ilmoitusta.
Lain taustalla on eu whistleblowing directive (direktiivi (EU) 2019/1937), joka asetti vähimmäistason kaikille jäsenmaille. Suomessa tämä toimeenpantiin lailla, joka tuli sovellettavaksi 1.1.2023 – tästä käytetään usein muotoa "ilmoittajansuojalaki 2023". Direktiivi määrittää kehyksen, kansallinen laki täydentää sitä esimerkiksi ilmoittajan suojan ja kostotoimien kiellon osalta.
Yrityksen näkökulmasta velvoite ei rajoitu pelkkään lomakkeeseen. Ilmoittajalle on kerrottava kanavan olemassaolosta, ilmoitus on kuitattava seitsemän vuorokauden kuluessa ja annettava palaute kolmen kuukauden kuluessa. Lisäksi kanavan pitää olla sekä työntekijöiden että sopimuskumppaneiden käytettävissä, ja ilmoittajaa on suojattava kostotoimilta koko prosessin ajan. Näitä velvoitteita auditoijat ja työsuojeluviranomaiset kysyvät ensimmäisenä.
Pk-yrityksen mittakaavassa jonkun – useimmiten toimitusjohtajan, hallintojohtajan tai HR-vastaavan – on omistettava kanava ja sen prosessi. Ilman nimettyä vastuuhenkilöä mikään taho ei kuittaa ilmoitusta seitsemässä päivässä eikä vastaa kolmen kuukauden kyselyyn, ja silloin syntyy ensimmäinen todistettava laiminlyönti. Käytännössä vastuuhenkilön tehtävään kuuluu myös ilmoitusten vastaanottaminen, käsittelyprosessin koordinointi, yhteydenpito ilmoittajaan sekä raportointi johdolle ja tarvittaessa viranomaisille.
Kenellä on velvollisuus perustaa sisäinen ilmoituskanava?
Velvollisuus sisäisen ilmoituskanavan perustamiseen koskee Suomessa kaikkia vähintään 50 työntekijää työllistäviä yksityisen ja julkisen sektorin organisaatioita sekä tiettyjä alle 50 hengen toimijoita, joihin sovelletaan erityislainsäädäntöä rahanpesun, lahjonnan tai kuluttajansuojan alalla. Pk-yrityksen raja on se 50 työntekijän kynnys, ja se lasketaan yrityksen oman henkilöstön, ei konsernin tai alihankkijoiden, perusteella.
Alle 50 hengen yrityksille ei lähtökohtaisesti synny velvoitetta perustaa omaa sisäistä kanavaa, mutta tilanne muuttuu, jos yritys kuuluu EU:n rahoitusjärjestelmän, tuoteturvallisuuden tai ympäristönsuojelun piiriin. Näillä toimialoilla kanava voi olla pakollinen myös pienemmille toimijoille, ja tämä on syytä tarkistaa oman toimialan lainsäädännöstä ennen kuin tekee päätöksen "ei koske meitä". Erityisesti rahoitusalan toimiluvan haltijoiden sekä ympäristölupaa edellyttävien toimintojen osalta velvoite voi syntyä jo huomattavasti pienemmällä henkilöstömäärällä.
Raja ei myöskään ole pysyvä. Kun yritys kasvaa 50 työntekijään, velvoite syntyy – ei siitä hetkestä, kun raja ylittyy ensimmäisen kerran, vaan siitä lähtien, kun henkilöstömäärä on ollut kyseisellä tasolla. Kasvuvaiheen pk-yrityksen kannattaa siis rakentaa kanava jo hyvissä ajoin ennen rajan ylittymistä, jotta ensimmäinen ilmoitus ei joudu odottamaan, että HR ja IT saavat prosessin valmiiksi.
Erityiskysymys koskee konsernirakenteita ja franchising-ketjuja: velvoite ei siirry emoyhtiölle automaattisesti, vaan jokainen 50 hengen raja ylittävä yksikkö vastaa itse kanavastaan. Konsernin sisällä voidaan kuitenkin sopia yhteisestä kanavasta, kunhan se on kaikkien tytäryhtiöiden työntekijöiden saavutettavissa ja käsittelyvastuu säilyy selkeänä.
Millainen ilmoituskanava on lain mukaan riittävä?
Lain vaatimukset täyttävä internal reporting channel on kirjallinen, helposti löydettävissä, kaikkien työntekijöiden ja sopimuskumppaneiden käytettävissä sekä teknisesti sellainen, että ilmoittajan henkilöllisyys voidaan suojata koko käsittelyn ajan. Käytännössä tämä tarkoittaa erillistä järjestelmää, ei yhteistä sähköpostilaatikkoa tai pelkkää puhelinnumeroa.
Kirjallisuusvaatimus tarkoittaa, että ilmoitus on voitava tehdä tekstimuodossa, joko lomakkeella tai avoimella kentällä. Pelkkä puhelinilmoitus ei yksinään riitä, vaikka suullinen ilmoittaminen on mahdollista – tällöin ilmoittajan kanssa on käytävä läpi kirjallinen tallenne tai muistiinpanot, jotka ilmoittaja vahvistaa. Näin ilmoittaja voi myöhemmin todentaa, mitä hän sanoi ja miten siihen reagoitiin.
Saavutettavuus tarkoittaa, että kanava löytyy intranetistä, työsopimuksen liitteestä tai vähintään HR:n tai compliance-vastaavan kertomana. Kanavan löydettävyys on auditoijalle yhtä tärkeä mittari kuin itse kanavan tekninen toimivuus – jos kukaan ei tiedä sen olemassaolosta, sitä ei ole olemassa lain tarkoittamalla tavalla.
Tekninen puoli on se, jossa pk-yritys usein kompastuu. Lain hengen mukaan ilmoittajan henkilöllisyyden suojaaminen on keskeistä, ja tämä tarkoittaa, että ilmoitusalustan on teknisesti estettävä ilmoittajan tunnistaminen myös silloin, kun ilmoitus tehdään anonyymisti. Käytännössä ilmoitussivu ei saa kerätä IP-osoitteita, evästeitä tai selaintunnisteita, ja tiedot on salattava ennen niiden tallentumista palvelimelle.
Kolmas kriteeri on käsittelyprosessin pysyvyys: kanavalle on nimettävä vastuuhenkilö, ilmoituksen tila on dokumentoitava ja käsittelylle on oltava selkeät roolit. Ilman nimettyä käsittelijää ja varahenkilöä kanava on olemassa vain paperilla – ja kun ensimmäinen ilmoitus tulee lomakaudella, ketään ei vastaa. Lisäksi roolien tulee näkyä kirjallisesti: kuka kuittaa, kuka tutkii, kuka antaa palautteen ja kuka raportoi johdolle.
Mitä tietoja ilmoituksesta on kerättävä ja kuinka kauan niitä säilytetään?
Ilmoituksesta on kerättävä vain käsittelyn kannalta välttämättömät tiedot, säilytettävä ne erillään muista henkilöstötiedoista ja hävitettävä ne, kun niitä ei enää tarvita – käytännössä kahden vuoden kuluttua ilmoituksen käsittelyn päättymisestä, ellei laajempi säilytys ole välttämätöntä käynnissä olevan tutkinnan tai oikeudellisen vaatimuksen vuoksi. Tässä ilmoittajansuojalain velvoitteet kohtaavat GDPR:n, ja ratkaisu on säilyttää vain se, mitä tarvitaan, ja dokumentoida säilytyksen peruste.
Kerättävät tiedot jakautuvat kahteen ryhmään: ilmoituksen sisältöön (mitä on tapahtunut, missä, milloin, keitä osallisia) ja käsittelytietoihin (kuka vastaanotti, milloin kuitattiin, miten tutkittiin, milloin annettiin palaute). Sisällön osalta on tärkeää, ettei kerätä mitään, mikä ei liity itse väitteeseen – esimerkiksi ilmoittajan henkilökohtaisia terveystietoja tai sivullisten tunnistetietoja, joita ei tarvita tutkinnassa.
Käsittelytietojen osalta laki edellyttää muun muassa seuraavien seikkojen kirjaamista:
- Ilmoituksen vastaanottoajankohta ja kuittauspäivämäärä.
- Ilmoituksen käsittelyyn osallistuneet henkilöt ja heidän roolinsa.
- Tutkinnan eteneminen ja keskeiset toimenpiteet.
- Ilmoittajalle annettu palaute ja sen ajankohta.
- Perustelut sille, jos ilmoitus on todettu perusteettomaksi.
Säilytysaika on kriittinen kohta, koska liian pitkä säilytys voi rikkoa GDPR:n minimointiperiaatetta. Kansallinen ilmoittajansuojalaki antaa ohjeellisen kahden vuoden enimmäisajan ilmoituksen käsittelyn päättymisestä, mutta tähän voi liittyä poikkeuksia – esimerkiksi jos ilmoitus on johtanut rikostutkintaan tai hallinnolliseen menettelyyn. Tällöin säilytysaika määräytyy asianomaisen lainsäädännön mukaan.
Erityisen tärkeää on erottaa ilmoitustiedot muista HR-järjestelmistä. Ilmoittajan henkilöllisyys ei saa päätyä samaan rekisteriin kuin suoritusarviot tai kurinpitotoimet, ja ilmoitukseen pääsy on rajoitettava vain niille henkilöille, jotka tarvitsevat sitä käsittelyssä. Tämä on auditoijalle selkeä indikaattori siitä, onko kanava rakennettu oikein vai onko se vain yksi välilehti HR:n taulukossa.
Miten suojaat ilmoittajan anonymiteetin käytännössä?
Ilmoittajan anonymiteetin suojaaminen on teknisten ja organisatoristen toimien kokonaisuus, jossa estetään ilmoittajan tunnistaminen sekä ilmoitushetkellä että myöhemmin käsittelyn aikana. Käytännössä ilmoitussivu ei saa kerätä IP-osoitteita, evästeitä tai selaimen sormenjälkeä, ilmoittajalta ei vaadita sähköpostia tai kirjautumista, ja viestit salataan päästä päähän siten, ettei palveluntarjoajakaan pääse niihin käsiksi.
Tekninen anonymiteetti alkaa siitä, mitä ilmoitushetkellä tapahtuu. Tavallinen verkkosivu kerää oletuksena kymmeniä tunnisteita: IP-osoitteen, selaintyypin, käyttöjärjestelmän, näytön tarkkuuden, kieliasetuksen ja aikavyöhykkeen. Yksinään nämä eivät paljasta henkilöllisyyttä, mutta yhdistettynä ne muodostavat sormenjäljen, joka voi olla yksilöllinen pienessä organisaatiossa. Aito anonymous reporting tarkoittaa, että näitä tunnisteita ei kerätä lainkaan – ei siksi, että ne suodatetaan pois, vaan siksi, että sivusto on rakennettu alusta asti ilman niitä.
Toinen kerros on päästä päähän -salaus. Tässä mallissa ilmoittajan viesti salataan hänen selaimessaan ennen kuin se lähtee palvelimelle, ja salausavain on vain ilmoittajan ja käsittelijän hallussa – ei palveluntarjoajan. Vaikka palvelimen tietokantaan murtauduttaisiin, viestien sisältöä ei voida lukea. Tätä kutsutaan zero-access-arkkitehtuuriksi, ja se on ainoa tapa taata anonymiteetti silloin, kun ilmoittaja kertoo arkaluonteisia tietoja.
Kolmas kerros on prosessi. Vaikka tekniikka olisi kunnossa, anonymiteetti voi vuotaa, jos ilmoituksen käsittelijä tunnistaa ilmoittajan sisällön perusteella – esimerkiksi kun kyse on harvinaisesta tehtävästä tai tietystä osastosta. Siksi käsittelijöitä on koulutettava tunnistamaan tällaiset tilanteet, ja ilmoittajalle on kerrottava selkeästi, mitä tietoja hänen kannattaa välttää ilmoituksessa, jos hän haluaa pysyä anonyyminä.
Neljäs kerros on gdpr-asetuksen mukainen tietojen minimointi ja käsittelyn rajoittaminen. Ilmoittajan tietoja ei saa käyttää muuhun tarkoitukseen kuin ilmoituksen käsittelyyn, eikä niitä saa luovuttaa sivullisille ilman lakiperustetta. Käytännössä pääsy ilmoitukseen rajataan vain nimetyille käsittelijöille ja kaikki käsittelytoimet lokitetaan myöhempää tarkastusta varten.
Koulutus ja sisäinen viestintä: miten saat ihmiset käyttämään kanavaa?
Koulutus ja sisäinen viestintä ratkaisevat sen, käyttävätkö ihmiset kanavaa vai jättävätkö he ilmoittamatta – ja ilman käyttöä kanava on olemassa vain paperilla, mikä auditoinnissa näyttää yhtä huonolta kuin kanavan puuttuminen kokonaan. Käytännössä tämä tarkoittaa kolmea asiaa: johdon näkyvää sitoutumista, säännöllistä toistoa viestinnässä ja selkeää kieltä siitä, mitä kanavalle voi ilmoittaa ja mitä sieltä ei saa.
Johdon sitoutuminen näkyy konkreettisesti siinä, miten toimitusjohtaja tai hallitus puhuu kanavasta. Kun johto kertoo avoimesti, että kanava on olemassa ja että sen käyttöön kannustetaan, työntekijät ymmärtävät, ettei ilmoittaminen ole epäluottamuksen osoitus. Kun johto vaietaan tai kanava mainitaan vain intranetin syövereissä, viesti on, ettei sitä toivota käytettävän.
Säännöllinen toisto tarkoittaa, että kanavasta muistutetaan vähintään kerran vuodessa – esimerkiksi osana vuosittaista compliance-koulutusta, perehdytystä uusille työntekijöille tai koodikäytäntöjen yhteydessä. Paras käytäntö on liittää kanavan esittely osaksi jokaista koulutustilaisuutta, jossa käsitellään eettistä toimintaa, tietosuojaa tai työturvallisuutta, jotta kanava tulee työntekijöille tutuksi eri yhteyksissä.
Kielen ja esimerkkien on oltava konkreettisia. Ei riitä sanoa, että "voi ilmoittaa väärinkäytöksistä", vaan on kerrottava, mitä tämä tarkoittaa: häirintää, syrjintää, lahjontaa, tietoturvaloukkauksia, työturvallisuusrikkomuksia tai kirjanpitovirheitä. Esimerkit kannattaa ottaa omalta toimialalta, jotta työntekijä tunnistaa tilanteen, jossa kanava on relevantti.
Koulutuksessa on tärkeää käydä läpi myös se, mitä ilmoittajalle tapahtuu: kuka lukee ilmoituksen, miten siihen reagoidaan, mitä tietoja ilmoittajalle annetaan takaisin ja miten anonymiteetti suojataan. Ilman tätä tietoa työntekijä ei usko kanavan olevan turvallinen, ja kynnys ilmoittamiseen nousee – varsinkin silloin, kun ilmoitus koskee esihenkilöä tai johtajaa.
Erityisesti for hr leaders suunnattu koulutus on tärkeää, koska HR on usein ensimmäinen kontaktipiste kanavan ulkopuolella. Kun HR osaa ohjata työntekijän kanavalle oikealla tavalla – ilman painostusta, ilman lupauksia siitä, ettei ilmoitus joudu vääriin käsiin – kanava toimii suunnitellusti.
Tarkistuslista ensimmäiseen auditoitavaan toimeenpanoon
Auditoitava toimeenpano ei tarkoita täydellistä järjestelmää, vaan sitä, että kanava, prosessi ja dokumentaatio ovat sellaiset, että ulkopuolinen tarkastaja pystyy niiden perusteella toteamaan, että velvoitteet on täytetty. Käytännössä tämä tarkoittaa seitsemää kohtaa, jotka käydään läpi järjestyksessä, ja kun ne ovat kunnossa, yritys on lain vaatimusten mukaisessa tilassa.
Vastuuhenkilö ja varahenkilö on nimetty kirjallisesti. Ilman nimettyä käsittelijää kanava ei toimi, ja ilman varahenkilöä se ei toimi lomakausina. Nimeäminen on dokumentoitu, ja molemmat ovat saaneet koulutuksen.
Sisäinen ilmoituskanava on otettu käyttöön ja löydettävissä. Kanavan URL-osoite tai pääsyohje on intrassa, perehdytysmateriaalissa ja vähintään yhdessä fyysisessä tilassa (esim. ilmoitustaululla). Käyttöönottopäivä on dokumentoitu.
Anonymiteetti on teknisesti varmistettu. Kanava ei kerää IP-osoitteita, evästeitä tai selaintunnisteita, ja viestit salataan päästä päähän. Tämä on varmistettu toimittajan toimittamalla teknisellä dokumentaatiolla tai riippumattomalla tarkastuksella.
Määräaikaseuranta on automatisoitu. Seitsemän päivän kuittaus ja kolmen kuukauden palaute eivät saa olla muistutusvarassa tai kalenterissa, vaan järjestelmän on hälytettävä automaattisesti, kun määräaika lähestyy.
Dokumentaatio ja loki ovat käytössä. Jokaisesta ilmoituksesta syntyy lokimerkintä, josta näkyy vastaanotto, käsittely, palaute ja lopputulos. Loki on suojattu muutoksilta ja säilytettävissä vähintään kaksi vuotta.
Ilmoittajan suoja on määritelty. Käsittelijät ovat koulutettuja, ilmoittajalle on kerrottu suoja koskien myös kostotoimia, ja kiellon rikkomisesta on seuraamukset. Tämä näkyy kirjallisessa politiikassa.
Koulutus ja viestintä on järjestetty. Kanava esitellään perehdytyksessä, vuosikoulutuksessa ja johdon viestinnässä vähintään kerran vuodessa. Koulutuksen osallistujalista on tallessa.
Kun nämä seitsemän kohtaa ovat kunnossa, yritys on auditoitavassa tilassa. Tämä ei tarkoita, ettei parannettavaa olisi – käytäntö hioo prosessia – mutta tarkastaja löytää jokaiselle lain vaatimukselle konkreettisen todisteen.
Miten valitset kanavan ja prosessin ilman ylimääräistä byrokratiaa?
Käytännön valinta pk-yritykselle on usein kolmen vaihtoehdon välillä: rakentaa kanava itse olemassa olevilla työkaluilla, ostaa erillinen whistleblowing-alusta tai hyödyntää ulkoistettua palvelua. Ratkaisevaa on se, kuinka paljon sisäistä työtä kukin vaihtoehto vaatii suhteessa siihen, mitä laki edellyttää – ja tässä pk-yrityksen resurssit asettavat rajat hyvin konkreettisesti.
Itse rakennettu kanava – esimerkiksi sähköpostilaatikko tai intranet-lomake – näyttää paperilla halvalta, mutta sen todellinen hinta syntyy siitä, mitä siitä puuttuu: IP-keräyksen esto, päästä päähän -salaus, automaattinen määräaikaseuranta ja muuttumaton loki. Jokainen näistä on tekninen kokonaisuus, jonka rakentaminen ja ylläpito vaatii osaamista, jota pk-yrityksen IT-tiimissä ei välttämättä ole. Lisäksi auditoija katsoo tarkasti, onko kanava teknisesti sellainen kuin laki edellyttää – ei sitä, onko se olemassa.
Erillinen whistleblowing-alusta on suunniteltu täyttämään lain vaatimukset suoraan, ja tämä näkyy sekä toiminnoissa että dokumentaatiossa. for compliance officers on esimerkki tällaisesta alustasta: kiinteä, organisaatiokohtainen hinnoittelu ilman käyttäjäkohtaisia tai ilmoituskohtaisia maksuja, anonyymi ilmoittaminen ilman IP-keräystä tai evästeitä, automaattinen 7 päivän kuittaus ja 3 kuukauden seurantakello, sekä muuttumaton loki, joka toimii suoraan auditoinnin pohjana. Tämä tarkoittaa, että compliance-vastuuhenkilö saa käyttöönsä työkalun, joka tekee lain vaatimat toimenpiteet automaattisesti, eikä hänen tarvitse rakentaa niitä itse tai valvoa niitä manuaalisesti.
Ulkoistettu palvelu taas sopii tilanteeseen, jossa halutaan kokonaan ulkoistaa sekä kanava että sen käsittely – tyypillisesti lakitoimiston tai erillisen palveluntarjoajan hoidettavaksi. Tämä on pk-yritykselle kallis vaihtoehto, ja se tuo mukanaan kolmannen osapuolen, jolle ilmoituksen sisältö paljastuu – mikä voi heikentää anonymiteetin suojaa. Lain näkökulmasta ulkoistaminen on mahdollista, mutta vastuu säilyy aina ilmoituksen vastaanottajalla eli yrityksellä itsellään.
Jos valinta osuu erilliseen whistleblowing-alustaan, ashio on yksi vaihtoehto: se on EU-sääntelyyn natiivisti rakennettu ilmoittajansuojeluohjelmisto, joka hoitaa anonyymin ilmoittamisen, määräaikaseurannan ja auditoitavan lokin ilman erillistä rakennustyötä. Alusta soveltuu erityisesti pk-yrityksen compliance- ja HR-vastuuhenkilöille, jotka haluavat lain vaatimukset täyttävän kanavan ilman omaa IT-kehitystä. Hinnoittelu on kiinteä organisaatiokohtainen (alkaen 23 €/kk vuosimaksulla tai 30 €/kk kuukausimaksulla) ja sisältää 14 päivän ilmaisen kokeilun ilman luottokorttia. Lisätietoa for compliance officers -sivulla.
Usein kysytyt kysymykset
Koskeeko ilmoittajansuojalaki alle 50 hengen yritystä?
Laki ei lähtökohtaisesti velvoita alle 50 työntekijän yritystä perustamaan sisäistä ilmoituskanavaa, mutta poikkeuksia on: rahoitusalan, ympäristönsuojelun, kuluttajansuojan ja tiettyjen muiden toimialojen yrityksiä velvoite voi koskea toimialakohtaisen lainsäädännön kautta. Lisäksi yli 50 työntekijän raja tarkoittaa, että kasvuvaiheessa velvoite voi syntyä yllättäen – käytännössä kanavan voi rakentaa valmiiksi jo ennen rajan ylittymistä.
Miten ilmoittajan anonymiteetti varmistetaan teknisesti?
Anonymiteetti varmistetaan estämällä IP-osoitteiden, evästeiden ja selaintunnisteiden kerääminen ilmoitussivulla sekä salaamalla ilmoituksen sisältö päästä päähän niin, ettei palveluntarjoajakaan pääse siihen käsiksi. Lisäksi ilmoituksen käsittely on rajattava vain nimetyille henkilöille, ja kaikki käsittelytoimet on lokitettava. Pelkkä "emme kerää tietoja" -lupaus ei riitä, vaan tekninen toteutus on pystyttävä todentamaan auditoijalle.
Mitä ilmoittajalle on kerrottava määräajoista?
Ilmoittajalle on annettava kuittaus ilmoituksen vastaanottamisesta seitsemän vuorokauden kuluessa ja palaute ilmoituksen käsittelystä kolmen kuukauden kuluessa. Nämä ovat lain sitovia määräaikoja, ja ne on automatisoitava järjestelmään – ilman automaatiota määräajat pettävät helposti lomakausina tai kiireisinä aikoina.
Voiko ilmoituksen käsitellä anonyymisti?
Kyllä, ja lain hengen mukaan anonymiteetin suojaaminen on keskeistä – ilmoittajan on voitava jättää ilmoitus nimettömänä ilman pelkoa tunnistamisesta. Käytännössä tämä edellyttää, että ilmoitusalusta on teknisesti rakennettu anonymiteettiä varten, ei vain konfiguroitu "mahdollistamaan" sitä.
Miten ilmoittajansuojalaki eroaa GDPR:stä?
Ilmoittajansuojalaki täydentää GDPR:ää erityislainsäädäntönä: se antaa tarkempia sääntöjä ilmoitustietojen käsittelystä, säilyttämisestä ja anonymiteetin suojasta. GDPR:n yleisperiaatteet – tietojen minimointi, käyttötarkoituksen rajoitus ja suojaaminen – pätevät edelleen, mutta ilmoittajansuojalaki asettaa niiden rinnalle erityisvelvoitteita, kuten seitsemän päivän kuittauskellon ja kiellon kostotoimille.
