Säker lagring i Sverige
Information i visselblåsartjänsten lagras på servrar hos GleSYS i Stockholm, Sverige.
GleSYS är certifierat enligt ISO/IEC 27001:2022 för informationssäkerhet. Deras datacenter omfattas av tekniska och fysiska säkerhetsåtgärder för att skydda den infrastruktur där tjänsten driftas.
Genom att lagra informationen i Sverige begränsar vi behovet av internationella dataöverföringar och har tydlig kontroll över var informationen lagras.
Krypterad kommunikation och lagring
Information i visselblåsartjänsten skyddas både när den överförs och när den lagras.
Kommunikationen med tjänsten sker genom krypterade anslutningar. Även information som lagras i tjänsten skyddas genom tekniska säkerhetsåtgärder.
Syftet är att minska risken för obehörig åtkomst, förändring, förlust eller spridning av information.
Begränsad åtkomst
Tillgången till visselblåsarärenden är begränsad till personer som behöver informationen för att utföra sitt uppdrag. Behörighetsstyrning och autentisering används för att kontrollera åtkomsten till tjänsten.
Visselblåsarens behöriga jurister kan ta del av rapporter för att kommunicera med rapportören, ställa relevanta kompletterande frågor och genomföra en första juridisk bedömning av ärendet.
Relevant information och bedömning lämnas därefter endast vidare till behöriga personer hos den organisation som ansvarar för visselblåsarfunktionen. Personer som hanterar visselblåsarärenden omfattas av krav på sekretess och konfidentialitet.
Anonym och säker rapportering
Det är möjligt att rapportera utan att uppge sin identitet.
Visselblåsartjänsten möjliggör säker tvåvägskommunikation. Det innebär att våra jurister kan ställa följdfrågor, be om förtydliganden och lämna återkoppling utan att den rapporterande personen behöver använda sin vanliga e-postadress eller uppge sin identitet.
Anonymitet innebär däremot inte att en rapport automatiskt är fri från personuppgifter. Rapportens innehåll, exempelvis beskrivningar av händelser, arbetsuppgifter, tidpunkter eller bifogade dokument, kan innehålla information om både rapportören och andra personer.
Den som rapporterar bör därför undvika att lämna personuppgifter som saknar betydelse för det förhållande som rapporteras.
Dataminimering
Personuppgifter ska endast behandlas i den omfattning som behövs för att ta emot, bedöma och hantera ett visselblåsarärende.
Det innebär att information som saknar betydelse för ärendet inte ska samlas in eller bevaras i onödan. Personuppgifter som uppenbart saknar betydelse för handläggningen ska raderas utan onödigt dröjsmål.
Lagring och gallring
Personuppgifter i visselblåsarärenden lagras inte längre än vad som är nödvändigt för hanteringen av ärendet.
När Visselblåsaren behandlar personuppgifter för en kunds räkning sker lagring och gallring enligt den personuppgiftsansvariga organisationens dokumenterade instruktioner och tillämplig lagstiftning.
När behandlingen för kundens räkning upphör raderas eller återlämnas personuppgifterna i enlighet med dessa instruktioner och tillämpliga rättsliga krav.
Hantering av säkerhetsincidenter
Även med förebyggande säkerhetsåtgärder behöver det finnas rutiner för att upptäcka, bedöma och hantera säkerhetsincidenter.
Om en personuppgiftsincident inträffar i samband med behandling som Visselblåsaren utför för en kunds räkning hanteras incidenten enligt fastställda rutiner. Den personuppgiftsansvariga organisationen informeras utan onödigt dröjsmål när en personuppgiftsincident berör uppgifter som Visselblåsaren behandlar för organisationens räkning.
Det gör det möjligt för den personuppgiftsansvariga organisationen att bedöma incidenten och vid behov fullgöra sina skyldigheter enligt GDPR.
Ansvar för personuppgifter
När Visselblåsaren tillhandahåller en visselblåsarfunktion åt en organisation är organisationen normalt personuppgiftsansvarig för behandlingen av personuppgifter inom sin visselblåsarfunktion. Visselblåsaren behandlar då personuppgifter för organisationens räkning och enligt dess dokumenterade instruktioner.
Vår roll omfattar bland annat att tillhandahålla rapporteringskanalen, ta emot rapporter, kommunicera med rapportören, ställa relevanta kompletterande frågor och genomföra en första juridisk bedömning.
Den personuppgiftsansvariga organisationen ansvarar för den fortsatta hanteringen och för de beslut som fattas med anledning av ärendet.