Ashio whistleblowing software
GDPR a whistleblowing

Oznamovací kanál v souladu s GDPR za 10 minut.

Ashio poskytuje důvěrný a anonymní oznamovací kanál, který je v souladu s GDPR již od návrhu — pseudonymizace, šifrování, hosting v EU, žádné logování IP, žádné cookies. Potvrzení do 7 dnů a sledování po dobu 3 měsíců jsou integrovány.

Definice

Co říká GDPR o oznamovacích kanálech?

GDPR přímo nereguluje oznamovací kanály, ale stanoví přísná pravidla pro zpracování osobních údajů, které se přes ně sbírají. Oznámení podle směrnice EU o whistleblowingu (2019/1937) jsou oprávněným zájmem, ale musíte zachovat důvěrnost oznámení, minimalizovat údaje, zaznamenávat přístup a mazat nepotřebné údaje.

Pseudonymizace

Co je pseudonymizace osobních údajů?

Pseudonymizace je technika ochrany osobních údajů definovaná v čl. 4 odst. 5 GDPR: osobní údaje se zpracovávají tak, aby je bez dodatečných, odděleně uchovávaných informací nebylo možné přiřadit konkrétnímu subjektu. V kontextu whistleblowingu to znamená oddělení oznamovatele od oznámení — identita oznamovatele (je-li známa) se ukládá pod pseudonymem a propojuje se pouze v případě potřeby.

S Ashio

Jak Ashio zajišťuje soulad s GDPR a whistleblowing.

Ashio je v souladu s GDPR již od návrhu. Pseudonymizace je automatická, šifrování end-to-end a data jsou hostována v EU.

Automatická pseudonymizace

Identita oznamovatele (je-li známa) je uložena pod náhodným pseudonymem. Zpracovatelé případů vidí pouze obsah oznámení, pokud identita není potřeba.

End-to-end šifrování

Oznámení jsou šifrována v prohlížeči oznamovatele dříve, než se dostanou na server. Pouze zpracovatel případu může dešifrovat obsah.

Žádná IP, žádné cookies, žádné otisky prstů

Ashio neshromažďuje IP adresy, cookies ani otisky prohlížeče. Oznamovatel zůstává ve výchozím nastavení anonymní.

Hosting v EU a ISO 27001

Data jsou hostována ve Švýcarsku v datových centrech s certifikací ISO 27001. Šifrování při přenosu i v klidu. Soulad s GDPR již od návrhu.

FAQ

Často kladené otázky o GDPR a whistleblowingu.

Jaký je postoj GDPR k anonymním oznámením?+

GDPR výslovně uznává pseudonymizaci (čl. 4 odst. 5) a poskytuje silnější ochranu minimalizaci údajů a omezení účelu. Skutečně anonymní oznámení — kde se neshromažďují žádné identifikační údaje — nespadají do působnosti GDPR, protože se nezpracovávají žádné osobní údaje. Výchozí anonymní přístup Ashio poskytuje nejlepší možnou pozici ochrany soukromí pro oznamovatele.

Jak dlouho můžeme uchovávat oznámení podle GDPR?+

Čl. 5 odst. 1 písm. e) GDPR vyžaduje, aby osobní údaje byly uchovávány pouze po dobu nezbytně nutnou. Pro uzavřené případy whistleblowingu stanovují členské státy EU obvykle lhůty pro uchovávání 2 až 7 let po uzavření. Údaje oznamovatele musí být po uplynutí této lhůty vymazány nebo zcela anonymizovány.

Pomáhá Ashio s DPIA podle GDPR pro whistleblowing?+

Ano. Dokumentace Ashio obsahuje šablonu DPIA pokrývající právní základ, minimalizaci údajů, uchovávání, bezpečnostní opatření, vztahy se zpracovateli a mezinárodní předávání. Poskytujeme předem podepsanou smlouvu o zpracování osobních údajů (DPA) a standardní smluvní doložky (SCC) pro zákazníky mimo EU.

Co je to dokumentace whistleblowingu odolná auditu podle GDPR?+

Dokumentace odolná auditu podle GDPR vyžaduje neměnný záznam aktivit: kdo, kdy a ke kterému hlášení získal přístup, jaké opatření bylo přijato a kdy byl případ uzavřen. Záznam musí být odolný proti manipulaci, omezený na roli zpracovatele případu a uchovávaný po dobu stanovenou vaším členským státem (obvykle 2-7 let). Neměnná časová osa aktivit Ashio automaticky splňuje všechny tři požadavky.

Připraveni na oznamovací kanál v souladu s GDPR?

Nastavte Ashio za 10 minut. Pseudonymizace, šifrování, hosting v EU — vše v ceně.