Sep 25, 2026

Whistleblowing-tietojen säilytysajat EU:ssa

Whistleblowing-tietojen säilytysajat EU:ssa

Whistleblowing-kanavan pisin varjo on säilytysaika: liian lyhyt ja menetät todisteet, liian pitkä ja rikot GDPR:n minimointiperiaatetta. Käytännössä whistleblowing-tietojen säilytysaika ratkaisee senin, onko ilmoituskanava valvojan silmissä uskottava vai ei — kyse ei ole pelkästä siivousrutiinista vaan siitä, miten todistat sekä ilmoittajan suojelun että tutkinnan tulokset vielä vuosien päästä. Tämä opas pureutuu siihen, kuinka kauan EU:ssa saa säilyttää whistleblowing-ilmoituksia, miten pseudonymisointi muuttaa aikajanan, ja millaisilla dokumenteilla läpäiset auditoinnin.

Sisällysluettelo

Keskeiset havainnot

  • EU:n ilmoittajansuojeludirektiivi 2019/1937 ei aseta tarkkaa säilytysaikaa, vaan edellyttää, että tiedot säilytetään vain niin kauan kuin ne ovat tarpeellisia.
  • GDPR:n minimointiperiaate ratkaisee käytännössä ilmoitusten säilytysajat: tutkinnan päättymisen jälkeen henkilötiedot on poistettava, ellei laissa ole erityistä säilytysvelvoitetta.
  • Pseudonymisointi ei poista säilytysaikaa, mutta se voi pidentää anonymisoitujen tilastotietojen elinkaarta.
  • Dokumentoitavuus on yhtä tärkeää kuin itse aikaraja: valvoja katsoo lokia, poistoprotokollaa ja pseudonymisoinnin logiikkaa.
  • Asiakirjat, viestit ja tapaustiedot on käsiteltävä erillisinä tietoryhminä, joista jokaisella on oma elinkaarensa.

Miksi säilytysaika on whistleblowing-kanavan keskeisin tietosuojakysymys

Whistleblowing-tietojen säilytysaika on se kohta, jossa kaksi lakia törmäävät: EU:n ilmoittajansuojeludirektiivi (2019/1937) vaatii ilmoitusten käsittelyä ja seurantaa, mutta GDPR asettaa tiukat minimointi- ja käsittelyperusteet. Compliance-vastaava joutuu tasapainottamaan kahta kelloa — toinen mittaa, kuinka kauan ilmoitus täytyy pystyä todistamaan, toinen mittaa, milloin henkilötiedot on viimeistään hävitettävä.

Säilytysaika ei ole pelkkä tekninen yksityiskohta. Valvoja katsoo, onko kanavalla näyttöä siitä, että ilmoittajan henkilöllisyys on suojattu, ilmoitus on käsitelty direktiivin määräajoissa ja kaikki ylimääräinen tieto on tuhottu. Jos loki paljastaa, että kolme vuotta vanha ilmoitus lojuu vielä palvelimella ilman poistosuunnitelmaa, valvoja tulkitsee sen minimointiperiaatteen rikkomukseksi — riippumatta siitä, kuinka hyvin muu järjestelmä toimii.

Käytännössä ongelma syntyy siitä, että ilmoituskanavat keräävät kolmea eri tietoluokkaa: itse ilmoituksen sisältö, ilmoittajan ja käsittelijöiden välinen viestintä sekä lokitiedot järjestelmän käytöstä. Näillä kaikilla on eri elinkaari. Kun tämän erottelun tekee alusta alkaen, auditoitavuus on huomattavasti helpompi rakentaa — ja säilytysaika muuttuu riskistä hallituksi prosessiksi.

Kuinka kauan whistleblowing-ilmoitusta saa säilyttää EU:ssa?

EU:ssa ei ole yhtä ainoaa lukua, joka kertoo, kuinka kauan whistleblowing-ilmoitusta saa säilyttää, vaan vastaus syntyy kolmen lähteen yhdistelmästä. Direktiivin 2019/1937 mukaan henkilötietoja sisältäviä ilmoituksia saa säilyttää vain niin kauan kuin se on tarpeellista tutkinnan ja siihen liittyvien oikeuksien turvaamiseksi, ja kansallinen lainsäädäntö voi asettaa tarkempia rajoja. EU:n yleisen tietosuoja-asetuksen (GDPR) minimointiperiaate puolestaan edellyttää, että tiedot poistetaan tai anonymisoidaan, kun käsittelytarkoitus päättyy.

Yleisenä peukalosääntönä EU-maissa on totuttu pitämään täydellistä tapausdataa enintään kaksi vuotta ilmoituksen sulkemisesta. Tutkinta-ajat, oikeudellinen neuvonant ja kansallinen verolainsäädäntö voivat kuitenkin pidentää tätä. Esimerkiksi työriitojen tai lahjontatutkintojen osalta säilytysvelvoite voi olla jopa viisi tai kymmenen vuotta, jos laki tai viranomaisohje sitä edellyttää. Tämä on kirjattava auki ilmoituskanavan omaan dokumentaatioon, ei jätettävä tulkinnan varaan.

Käytännön kysymys kuuluu: lasketaanko aika ilmoituksen vastaanottamisesta, tutkinnan päättymisestä vai ilmoittajan viimeisestä yhteydenotosta? Valvontakäytäntöjen perusteella laskenta aloitetaan yleensä tutkinnan päättämisestä, koska juuri silloin käsittelytarkoitus muuttuu aktiivisesta arkistoivaksi. Tämä erottelu on syytä kirjata ilmoituskanavan tietosuojaselosteeseen ja käsittelytoimien luetteloon — muuten valvojalla ei ole mitään, mihin tukeutua.

Miten pseudonymisointi ja anonymisointi vaikuttavat säilytysaikoihin

Miten pseudonymisointi ja anonymisointi vaikuttavat säilytysaikoihin Pseudonymisointi ja anonymisointi eivät ole synonyymejä, ja niillä on hyvin erilainen vaikutus säilytysaikoihin. GDPR:n 4 artiklan 5 kohdan mukaan pseudonymisoinnilla tarkoitetaan henkilötietojen käsittelyä siten, ettei niitä voi enää yhdistää tiettyyn rekisteröityyn ilman lisätietoja, jotka säilytetään erillään. Anonymisointi puolestaan tarkoittaa, ettei tietoa voi enää mitenkään palauttaa henkilöön — tällöin se ei enää ole henkilötietoa lainkaan.

Pseudonymisoitu ilmoitus säilyy henkilötietona, joten siihen sovelletaan samoja säilytysrajoja kuin alkuperäiseen ilmoitukseen. Tämä tarkoittaa, että pseudonymisointi ei automaattisesti pidennä eikä lyhennä säilytysaikaa, mutta se antaa joustavuutta käsittelyyn: pseudonymisoitua dataa voidaan käyttää tilastolliseen analyysiin ja sisäiseen valvontaan, vaikka varsinainen tapausdata on jo poistettu.

Anonymisoitu data sen sijaan putoaa GDPR:n soveltamisalan ulkopuolelle. Käytännössä tämä tarkoittaa, että trendit, käsittelyaikojen mediaanit ja ilmoitustyyppien jakaumat voidaan säilyttää pysyvästi ilman säilytysrajoja, kunhan anonymisointi on peruuttamatonta. On kuitenkin huomattava, että anonymisointi vaatii teknistä huolellisuutta: ilmoittajan kerronnan tyyli, kieli tai aikaleimat voivat yhdessä paljastaa henkilön, jos anonymisointi on tehty huolimattomasti.

Yksi käytännön lähtökohta on erottaa pseudonymisoidun tapausdatan ja anonymisoidun tilastoyhteenvedon elinkaaret: tapausdata poistetaan, kun tutkinnan ja oikeudellisen suoja-ajan tarve päättyy, ja anonymisoitu tilastollinen yhteenveto voidaan säilyttää pidempään, kunhan anonymisointi on peruuttamatonta. Tällöin tutkinta-aineisto on saatavilla riittävän kauan mahdollisia oikeudellisia tarpeita varten, mutta tietovaranto ei kasva hallitsemattomaksi.

Tietojen minimointi ilmoituskanavan käytännössä

Tietojen minimointi tarkoittaa käytännössä sitä, että keräät vain sen, mitä tarvitset, ja tuhoat loput heti, kun tarkoitus on täytetty. Whistleblowing-kanavalla tämä näkyy kolmena konkreettisena kysymyksenä: mitä kenttiä ilmoittajalta kerätään, kuinka kauan viestit säilyvät ja mitä lokitietoja järjestelmä tuottaa.

Minimointi alkaa ilmoituslomakkeesta. Jos ilmoittajalta kysytään nimeä, sähköpostia ja työyksikköä, vaikka kanava on tarkoitettu anonyymiksi, keräät turhaan tietoa, joka myöhemmin täytyy perustella. Anonyymi kanava ei kerää IP-osoitteita, evästeitä, selaimen sormenjälkeä eikä vaadi sähköpostia — tämä on suoraan johdettavissa sekä direktiivin 2019/1937 että GDPR:n minimointiperiaatteen tarkoituksesta.

Toinen minimoinnin kohde on viestintä. Kaksisuuntainen viestintä ilmoittajan ja käsittelijän välillä on usein välttämätöntä lisäkysymysten esittämiseksi, mutta keskustelun metatiedot — kellonajat, vastaanottajat, tilamuutokset — säilyvät usein huomaamatta. Nämä tiedot ovat yhtä lailla henkilötietoa, ja ne on otettava mukaan säilytysajan laskentaan.

Kolmas kohde on lokitus. Järjestelmän on tuotettava riittävästi lokia, jotta valvoja voi todentaa käsittelyn, mutta liian tarkka loki voi sisältää tietoa, jota ei tarvita. Hyvä peukalosääntö on: lokita mikä tehtiin ja milloin, älä lokita miksi yksittäinen päätös tehtiin, jos perustelut voi palauttaa tapauskertomuksesta.

Säilytysajan dokumentointi ja todisteet valvojalle

Dokumentointi on se osa, joka erottaa hyvin hoidetun kanavan riskialttiista. Valvoja ei kysy ensimmäisenä, kuinka kauan säilytätte, vaan hän kysyy, miten te sen todistatte. Vastaus on kolmessa asiakirjassa: tietosuojaselosteessa, käsittelytoimien luettelossa ja poistoprotokollassa. Jokaisessa näistä on mainittava säilytysaika, peruste ja mekanismi, jolla tieto todella poistuu järjestelmästä — ei vain "toivottavasti poistuu".

Poistoprotokolla on yleensä aliarvostetuin. Se on konkreettinen kuvaus siitä, mitä tietoa poistetaan, millä aikataululla, kuka sen tekee ja miten poisto todennetaan. Jos ilmoituskanavan käyttöönotto on dokumentoitu esimerkiksi niin, että 24 kuukauden kuluttua tapausdata poistetaan automaattisesti ja tästä syntyy auditointimerkintä, valvojalla on konkreettinen todiste. Jos taas poisto on "tehdään joskus", valvoja tulkitsee sen puuttuvaksi valvonnaksi.

Toinen dokumentoinnin kohde on säilytysajan perustelut. Miksi juuri 24 kuukautta? Miksi ei 12 tai 36? Vastaus löytyy kansallisesta laista, tutkinnan tyypistä tai sopimusvelvoitteista — mutta sen on oltava kirjattuna, ei suullisena perinteenä. Komission täytäntöönpanoasetus ja kansalliset tietosuojaviranomaisten ohjeet antavat tähän hyvän lähtökohdan: kun perustelut nojaavat viranomaisdokumenttiin, valvoja hyväksyy ne helpommin.

Miten käytännön valinta ratkeaa ilman oman järjestelmän rakentamista

Kun tietää, mitä säilytysaika, pseudonymisointi, minimointi ja dokumentointi käytännössä tarkoittavat, seuraava kysymys on ilmiselvä: rakennatko tämän itse, ostatko yleisen lipunhallintatyökalun vai otatko käyttöön kanavan, joka on suunniteltu näitä vaatimuksia varten. Itse rakennettu järjestelmä vaatii oman tietoturvatiimin ja lakineuvonnan; yleiset työkalut harvoin erottavat pseudonymisointia ja anonymisointia toisistaan, eivätkä ne tarjoa valmiita aikajanoja direktiivin 2019/1937 määräajoille. Ashio on suunniteltu juuri tähän: se tarjoaa anonyymin ilmoituskanavan, kaksisuuntaisen viestinnän ja automaattisen määräaikaseurannan yhdessä paketissa, kiinteällä 23 euron kuukausihinnalla koko organisaatiolle ilman ilmoituskohtaisia lisämaksuja, ja sen GDPR-yhteensopivuus nojaa pseudonymisointiin ja sveitsiläiseen isännöintiin suoraan suunnittelutasosta lähtien. Tämä sopii pk- ja mid-market-yrityksille, joille direktiivin noudattaminen on pakollista mutta omaa kehitystiimiä ei ole — suurille pankeille tai valtionhallinnolle oma räätälöity järjestelmä voi silti olla perustellumpi.

Usein kysytyt kysymykset

Pitääkö anonymisoitu whistleblowing-data silti ilmoittaa tietosuojaselosteessa?

Ei, jos anonymisointi on peruuttamatonta eikä tietoa voi enää yhdistää yksittäiseen henkilöön. Tietosuojaselosteessa kuvataan kuitenkin anonymisointiprosessi ja säilytetään viittaus siihen, miten tieto on muutettu, jotta valvoja ymmärtää käsittelysi perusteet.

Voiko säilytysajan pidentää kansallisella lailla?

Kyllä, ja näin usein tapahtuu. Esimerkiksi lahjontaa, kirjanpitorikoksia tai työturvallisuusrikkomuksia koskevat tutkinnat voivat olla erityislakien piirissä, jotka asettavat pidemmän säilytysvelvoitteen — tyypillisesti viidestä kymmeneen vuotta. Tämä velvoite kirjataan auki ilmoituskanavan dokumentaatioon ja perustellaan viittauksella kyseiseen lakiin.

Kuinka usein säilytysaika tulee tarkistaa käytännössä?

Vähintään kerran vuodessa tai aina, kun kansallinen lainsäädäntö tai oma organisaatiorakenne muuttuu. Säilytysaika ei ole kertaluonteinen päätös vaan jatkuva kalibrointi: jos esimerkiksi konsernirakenne muuttuu tai uusi toimiala tulee säännellyn piiriin, aikarajat voivat muuttua.

Onko pseudonymisointi pakollinen kaikille ilmoituskanaville?

Ei lain tasolla, mutta käytännössä kyllä. Direktiivi 2019/1937 ei nimenomaisesti vaadi pseudonymisointia, mutta GDPR:n 4 artiklan määritelmä ja minimointiperiaate tekevät siitä lähes aina järkevimmän tavan käsitellä ilmoittajan henkilötietoja. Ilman pseudonymisointia joudut joko rajoittamaan tietojen käyttöä tai perustelemaan, miksi säilytät tunnisteita pidempään.

Lähteet