En konsekvensbedömning avseende dataskydd (DPIA) krävs för en visselblåsarkanal närhelst behandlingen sannolikt kommer att innebära en hög risk för enskilda enligt artikel 35 i GDPR — och nästan alla visselblåsarsystem når den tröskeln, eftersom de bedömer identifierbara personer i stor skala, ofta med känsliga kategorier av uppgifter, med begränsad åtkomst och utan något realistiskt sätt för anställda att avstå.
1. Beskriv behandlingen systematiskt. Dokumentera vilka uppgifter som samlas in (rapportörens uppgifter om rapporten inte är anonym, den anklagades uppgifter, vittnesmål, bilagor), vem som kan komma åt dem, var de lagras, hur länge de sparas, och om någon del lämnar EU/EES. Denna beskrivning är den grund som resten av DPIA:n hänvisar tillbaka till.
2. Bedöm nödvändighet och proportionalitet. För varje kategori av uppgifter som samlas in, motivera varför den behövs för ändamålet — att utreda och lösa rapporter enligt direktiv (EU) 2019/1937 — och bekräfta att ni inte samlar in mer än vad det ändamålet kräver.
3. Identifiera risker för enskilda. De centrala riskerna i en visselblåsarkanal är återidentifiering av en anonym rapportör, obehörig åtkomst till ärendeakter, repressalier möjliggjorda av ett förtroendebrott, och felaktiga påståenden som orsakar oproportionerlig skada för den anklagade. Namnge varje risk uttryckligen i stället för att beskriva dem abstrakt.
4. Definiera åtgärder för att minska varje risk. Koppla en konkret kontroll till varje risk från steg 3: kryptering i vila och under överföring, rollbaserad åtkomst begränsad till utsedda ärendehandläggare, anonym tvåvägskommunikation som aldrig avslöjar IP-adress eller metadata, och ett fastställt gallringsschema med automatisk radering.
5. Samråd med ert dataskyddsombud — och dokumentera det. En DPIA som aldrig granskats av DPO, eller där DPO:s bidrag varit muntligt och odokumenterat, är en av de svagaste punkterna en tillsynsmyndighet eller revisor kommer att granska. Dokumentera DPO:s rekommendation och om den följdes; om inte, dokumentera varför.
6. Godkänn och dokumentera resultatet. DPIA:n är ett levande dokument, inte en bock i en ruta — den behöver en utsedd ägare, ett godkännandedatum och ett tydligt uttalande om kvarstående risk efter åtgärder. Om den kvarstående risken förblir hög efter åtgärder kräver artikel 36 i GDPR föregående samråd med tillsynsmyndigheten innan behandlingen påbörjas.
7. Fastställ en utlösare för översyn, inte bara ett datum för översyn. En årlig kalenderpåminnelse är en bra utgångspunkt, men DPIA:n bör också öppnas igen så snart något väsentligt förändras — se utlösarna nedan.
7 dagars gratis provperiod med full tillgång, inget kreditkort krävs
En DPIA är inte ett engångsdokument. Öppna och ombedöm den närhelst ni:
Vaelo är byggt för att göra den DPIA ni redan har lättare att försvara, inte svårare. Uppgifter om hosting och underbiträden är dokumenterade och tillgängliga på begäran, åtkomst till varje ärende är rollbaserad och loggas, anonym tvåvägskommunikation avslöjar aldrig identifierande metadata, och gallringsreglerna är konfigurerbara och tillämpas automatiskt — så att det er DPIA anger på papper är exakt vad plattformen faktiskt gör, inte en policy som glider isär från praktiken. Om ni fortfarande kartlägger de underliggande GDPR-skyldigheter som en utredning utlöser, går vår guide om GDPR i interna utredningar igenom de skyldigheter som finns vid sidan av själva DPIA:n.
Vad är en DPIA och varför behöver en visselblåsarkanal en? En konsekvensbedömning avseende dataskydd är en dokumenterad analys av de risker en behandlingsaktivitet innebär för enskilda och de åtgärder som minskar dem, som krävs enligt artikel 35 i GDPR närhelst behandlingen sannolikt innebär hög risk. En visselblåsarkanal behandlar känsliga uppgifter om identifierbara personer i stor skala, vilket vanligtvis når den tröskeln.
Vem ansvarar för att godkänna DPIA:n? Det bör finnas en utsedd verksamhetsansvarig (ofta DPO eller en senior compliance-roll) som godkänner det slutgiltiga dokumentet, dokumenterar DPO:s rekommendation och tar ansvar för den kvarstående risken. Det bör aldrig vara en informell, osignerad övning.
Måste vi samråda med tillsynsmyndigheten för en visselblåsarkanals DPIA? Endast om den kvarstående risken förblir hög efter att åtgärder tillämpats. Artikel 36 i GDPR kräver föregående samråd med tillsynsmyndigheten i det specifika fallet — de flesta väl åtgärdade visselblåsarkanaler når inte denna tröskel, men bedömningen måste ändå visa resonemanget i båda fallen.
Hur ofta bör vi se över en visselblåsarkanals DPIA? Minst årligen, samt omedelbart närhelst en väsentlig förändring inträffar: en ny leverantör, ett nytt verksamhetsland, nya kategorier av insamlade uppgifter, eller en ny part som får åtkomst till ärendedata.
7 dagars gratis provperiod med full tillgång, inget kreditkort krävs
GDPR hindrar dig inte från att utreda en rapport — den anger hur. Rättslig grund, den anklagades rättigheter vs. rapportörens sekretess, lagringstider och när en DPIA krävs.
En praktisk genomgång av direktiv (EU) 2019/1937: vem som måste följa det, de lagstadgade tidsfristerna på 7 dagar och 3 månader, kraven på rapporteringskanalen och sanktionerna vid bristande efterlevnad.