De flesta företag stöter på visselblåsarreglerna vid sämsta tänkbara tillfälle. En kunds säkerhetsgranskning frågar om ni har en intern rapporteringskanal, eller så tar en medarbetare upp ett allvarligt missförhållande och upptäcker att det inte finns någonstans tryggt att vända sig. Hur som helst blir stressen dyr, för en regelenlig kanal är inget du sätter upp över en natt.

EU:s visselblåsardirektiv och dess nationella versioner, som den svenska visselblåsarlagen, gjorde intern rapportering från en trevlig extrafunktion till en rättslig skyldighet. Den kommer med trösklar för antal arbetstagare, hårda frister, sekretesskrav och dokumentation du måste kunna bevisa. Den här guiden går igenom vad reglerna faktiskt kräver av ett nordiskt företag och hur du driver kanalen som ett levande program i stället för ett formulär ingen litar på.

Vem behöver en rapporteringskanal

Huvudtröskeln är 50. Har du 50 eller fler arbetstagare är du skyldig att inrätta en intern rapporteringskanal. Direktivet fasades in efter storlek: verksamheter med 250 eller fler arbetstagare fick följa reglerna först, och de med 50 till 249 fick en senare frist som nu har passerat i hela Norden. Offentlig sektor omfattas också, ofta oavsett storlek, även om mindre kommuner kan få undantag.

"Arbetstagare" är bredare än din lönelista. Reglerna skyddar anställda, men även arbetssökande, konsulter, praktikanter, volontärer, aktieägare och personer vars relation har upphört. När du bedömer din skyldighet ska du räkna dem som rimligen kan rapportera, inte bara dem med anställningsavtal. Är du verksam i flera nordiska länder behöver du läsa varje nationell lag, för trösklar, sanktioner och listan över omfattade överträdelser skiljer sig mellan Sverige, Danmark, Norge och Finland även om de bygger på samma direktiv.

Så ser en regelenlig kanal ut

En rapporteringskanal är inte en delad inkorg som tre chefer kan läsa. Direktivet ställer verkliga krav på hur den fungerar.

  • Konfidentiell i grunden. Identiteten på den som rapporterar, och alla som nämns i rapporten, måste skyddas. Bara de som är behöriga att hantera ärenden får se vem som rapporterat.
  • Säker. Kanalen måste förhindra obehörig åtkomst. Det utesluter en personlig mejladress eller ett kalkylark på en delad disk.
  • Flera format. Arbetstagare kan rapportera skriftligt, muntligt eller båda. Ber någon om ett möte måste du erbjuda ett inom rimlig tid.
  • En opartisk hanterare. Du måste utse en person eller funktion som tar emot rapporter och följer upp omsorgsfullt. De behöver vara tillräckligt oberoende för att kunna agera på det de hittar.

Du måste också ge arbetstagarna tydlig information om hur de rapporterar, både internt och till berörd extern myndighet, så att de kan göra ett informerat val.

Fristerna du måste hålla

Två klockor startar i samma stund som en rapport kommer in, och att missa någon av dem är ett efterlevnadsfel du inte kan laga i efterhand.

  • Bekräftelse inom 7 dagar. Du måste bekräfta för den som rapporterat att rapporten tagits emot inom sju dagar från att den kom in.
  • Återkoppling inom 3 månader. Inom tre månader måste du berätta för rapportören vad du gör åt saken: den åtgärd som planeras eller vidtagits, och skälen. Drar ett ärende ut på tiden håller du personen fortsatt informerad.

Det är just de här fristerna som gör att en tillfällig process faller. Ligger en rapport i någons inkorg medan hen är ledig passerar de sju dagarna, och då är du redan inte regelenlig, oavsett hur väl du utreder efteråt.

Skydd mot repressalier

Lagens kärnlöfte är att den som rapporterar i god tro inte ska förlora jobbet eller sitt anseende för det. Repressalier definieras brett: uppsägning, degradering, en utebliven befordran, sänkt lön, negativa referenser, utfrysning eller vilken annan nackdel som helst kopplad till rapporten.

Bevisbördan flyttas till arbetsgivaren. Om en arbetstagare som rapporterat drabbas av en nackdel är det du som måste visa att det inte var en repressalie. Den omvända bevisbördan är stor, och den är skälet till att dina ärendehandlingar väger så tungt. Ren, tidsstämplad dokumentation av vad du beslutat och varför är ofta det enda som står mellan dig och ett dyrt anspråk.

Dokumentation och samspelet med GDPR

Du är skyldig att dokumentera varje rapport och hur du hanterat den, och att bevara handlingarna så länge det är nödvändigt och proportionerligt. De handlingarna är ditt bevis på att kanalen fungerar, men de är också fulla av personuppgifter, vilket placerar dig mitt i GDPR.

Varje rapport rör minst den som rapporterar, och oftast personen rapporten handlar om samt eventuella vittnen. Uppgifterna behöver en rättslig grund, vanligen din rättsliga skyldighet att driva kanalen. De måste minimeras, så att du samlar in det som är relevant för ärendet och inget mer. De behöver en gallringsfrist, så att ärenden inte lever för evigt i ett system ingen ser över. Och de kan skapa en spänning mellan två regler, för den utpekade personen har rätt till åtkomst enligt GDPR, samtidigt som rapportörens identitet måste förbli konfidentiell. Du måste kunna leva upp till båda.

Bestäm gallringen innan du lanserar

Sätt en tydlig bevarandetid för visselblåsarärenden och håll den. Att spara rapporter längre än du kan motivera förvandlar en efterlevnadstillgång till en GDPR-risk, och det är något av det första en dataskyddsgranskning kommer att syna.

Vad som står på spel

Den rättsliga exponeringen är verklig. Nationella lagar kopplar sanktionsavgifter till att inte inrätta en kanal, till att hindra rapportering eller till att vidta repressalier, och själva repressalieanspråken kan bli dyra när bevisbördan väl ligger hos dig.

Det ryktesmässiga är större. Ett visselblåsarärende som läcker, eller en rapportör som går ut offentligt för att hen inte litade på den interna kanalen, gör långt mer skada än någon avgift. Företagsköpare frågar allt oftare om din rapporteringskanal i säkerhetsgranskningar, och ett trovärdigt svar signalerar en mogen styrningskultur. En saknad eller improviserad kanal signalerar motsatsen.

Gör ärendehanteringen till bevis

Det är här ett program slår ett formulär. I OptiTech Console lever din rapporteringskanal, din ärendehantering och dina handlingar i ett sammankopplat system i stället för utspridda över inkorgar och diskar.

Varje rapport blir ett ärende med fristerna för bekräftelse och återkoppling automatiskt spårade, så att sju-dagars- och tre-månadersklockorna syns i stället för att glömmas bort. Åtkomsten begränsas till dem som är behöriga att hantera ärenden, vilket är så du gör sekretessen verklig snarare än en förhoppning. Varje åtgärd loggas med tidsstämpel, så att du har den samtida dokumentation som den omvända bevisbördan kräver om ett repressalieanspråk någonsin kommer. Gallringsreglerna löper på schema, så att ärenden avslutas när de ska och din GDPR-ställning förblir ren. Eftersom OptiTech håller datalagring enbart inom EU, i Stockholm och Frankfurt, lämnar känsliga rapporter aldrig regionen.

Eftersom alltihop sitter inuti ditt bredare efterlevnadsprogram är kanalen ingen isolerad ö. Samma bevis som visar att kanalen fungerar kan lyftas fram i ditt trust center, tillsammans med dina ramverk och kontroller, så att en köpares säkerhetsgranskning börjar besvara sig själv.

Kom igång

Du behöver inte lösa allt på en gång. En realistisk första omgång ser ut så här:

  1. Bekräfta din skyldighet. Räkna alla dina arbetstagare, inte bara anställda, och kontrollera den nationella lagen i varje land du är verksam i.
  2. Res en säker och konfidentiell kanal med en opartisk hanterare utsedd och utbildad innan du annonserar den.
  3. Bygg in fristerna. Gör sju-dagars-bekräftelsen och tre-månaders-återkopplingen omöjliga att missa.
  4. Sätt gallrings- och åtkomstregler så att kanalen blir en GDPR-tillgång, inte en risk.
  5. Koppla den till ditt program så att ärendehandlingarna blir bevis du kan visa upp.

Visselblåsning belönar de företag som behandlar den som en löpande vana snarare än en bock i en ruta. Bygg kanalen ordentligt en gång, håll handlingarna aktuella, så får både dina arbetstagare och dina köpare samma tydliga svar: det här är en plats där farhågor tas på allvar. Vill du läsa mer hittar du resten av våra texter på bloggen.

Redo att driva en visselblåsarkanal som håller som bevis? Boka en demo och se hur OptiTech kopplar ihop dina rapporteringskanaler, din ärendehantering och dina handlingar.