Ashio whistleblowing software
GDPR och visselblåsning

GDPR-kompatibel rapporteringskanal på 10 minuter.

Ashio ger dig en konfidentiell och anonym rapporteringskanal som är GDPR-kompatibel efter design — pseudonymisering, kryptering, hosting i EU, ingen IP-loggning, inga kakor. 7-dagars bekräftelse och 3-månaders uppföljning är inbyggda.

Definition

Vad säger GDPR om visselblåsningskanaler?

GDPR reglerar inte visselblåsningskanaler direkt, men ställer strikta regler för hur personuppgifter som samlas in via dem behandlas. Visselblåsning enligt EU:s visselblåsardirektiv (2019/1937) är ett berättigat intresse, men du måste hålla rapporter konfidentiella, minimera uppgifter, logga åtkomst och radera uppgifter som inte behövs.

Pseudonymisering

Vad är pseudonymisering?

Pseudonymisering är en dataskyddsteknik enligt GDPR artikel 4.5: personuppgifter behandlas så att de inte längre kan tillskrivas en specifik registrerad utan ytterligare information som förvaras separat. Inom visselblåsning innebär detta att rapportören och rapporten skiljs åt — rapportörens identitet (om känd) lagras under ett pseudonym och kopplas endast vid behov.

Med Ashio

Hur Ashio hanterar GDPR-efterlevnad och visselblåsning.

Ashio är GDPR-kompatibel efter design. Pseudonymisering är automatisk, kryptering är end-to-end och data lagras i EU.

Automatisk pseudonymisering

Rapportörens identitet (om känd) lagras under ett slumpmässigt pseudonym. Ärendehandläggare ser bara rapportens innehåll om inte identiteten behövs.

End-to-end-kryptering

Rapporter krypteras i rapportörens webbläsare innan de når servern. Endast ärendehandläggaren kan dekryptera innehållet.

Ingen IP, inga kakor, inga avtryck

Ashio samlar inte in IP-adresser, kakor eller webbläsaravtryck. Rapportören förblir anonym som standard.

EU-hosting och ISO 27001

Data lagras i Schweiz i ISO 27001-certifierade datacenter. Kryptering under överföring och i vila. GDPR-kompatibel efter design.

FAQ

Vanliga frågor om GDPR och visselblåsning.

Vad är GDPR:s syn på anonyma rapporter?+

GDPR erkänner uttryckligen pseudonymisering (artikel 4.5) och ger starkare skydd åt dataminimering och ändamålsbegränsning. Helt anonyma rapporter — där inga identifierande uppgifter samlas in — ligger utanför GDPR:s tillämpningsområde eftersom inga personuppgifter behandlas. Ashios anonymitetsstandard ger starkast möjliga integritetsskydd för visselblåsare.

Hur länge kan vi lagra visselblåsningsrapporter enligt GDPR?+

GDPR artikel 5.1.e kräver att personuppgifter inte lagras längre än nödvändigt. För avslutade visselblåsningsärenden anger EU:s medlemsstater vanligtvis lagringstider på 2 till 7 år efter avslut. Visselblåsarens uppgifter måste raderas eller fullständigt anonymiseras när lagringstiden löper ut.

Hjälper Ashio med en GDPR-konsekvensbedömning (DPIA) för visselblåsning?+

Ja. Ashios dokumentation innehåller en DPIA-mall som täcker rättslig grund, dataminimering, lagring, säkerhetsåtgärder, personuppgiftsbiträdesrelationer och internationella överföringar. Vi tillhandahåller ett förhandsunderskrivet personuppgiftsbiträdesavtal (DPA) och standardavtalsklausuler (SCC) för kunder utanför EU.

Vad är GDPR-kompatibel, revisionssäker dokumentation för visselblåsningsrapporter?+

GDPR-kompatibel, revisionssäker dokumentation för visselblåsningsrapporter kräver en oföränderlig aktivitetslogg: vem fick tillgång till vilken rapport, när, vilken åtgärd vidtogs och när stängdes ärendet. Loggen måste vara manipuleringssäker, begränsad till ärendehandläggarens roll och bevarad under den lagringstid som ditt medlemsland anger (vanligtvis 2-7 år). Ashiios oföränderliga aktivitetstidslinje uppfyller automatiskt alla tre kraven.

Redo att driva en GDPR-kompatibel visselblåsningskanal?

Sätt upp Ashio på 10 minuter. Pseudonymisering, kryptering, EU-hosting — allt ingår.