GDPR blir et kjøpstema lenge før et varslingssystem går live.
Fra første varsel kan plattformen inneholde påstander, vitneopplysninger, interne notater, bevis, tilgangslogger og kommunikasjon — med alvorlige konsekvenser hvis det håndteres feil. Derfor bør norske innkjøps-, compliance- og juridiske team teste databehandlingsmodellen tidlig, ikke vente til shortlisten er låst.
Denne artikkelen er en kjøpersjekkliste, ikke juridisk rådgivning. Om organisasjonen etterlever regelverket i praksis, avhenger av konfigurasjon, rutiner og egen juridisk vurdering. Disclosurely er software — ikke en juridisk garanti.
Still det praktiske spørsmålet
Den nyttige innkjøpsspørsmålet er:
«Hvordan hjelper denne plattformen oss å behandle sensitive varsler proporsjonalt, kontrollert og etterprøvbart?»
Det er mer nyttig enn «Er leverandøren GDPR-compliant?» — fordi nesten alle svarer ja.
Vurder heller:
- hvilke data som faktisk samles inn
- hvem som kan se dem
- hvor lenge de lagres
- hvor de hostes
- hvordan anonym eller konfidensiell varsling håndteres
- hva som kan eksporteres eller slettes senere
1. Hvilke data samles inn som standard?
Risikoen starter ved mottak. Sjekk:
- om skjemaet krever unødvendige personopplysninger
- om IP-adresser eller annen metadata fanges
- om opplastede filer kan inneholde skjulte identifikatorer
- om mer informasjon samles inn enn arbeidsflyten trenger
Ved anonym varsling er «vi spør ikke om navn» ofte ikke nok. Metadata kan undergrave anonymiteten. Mer: anonymitet vs konfidensialitet.
2. Hvordan forklares roller og behandlingsansvar?
Dere trenger ikke en juridisk betenkning fra produkteamet — men en klar forklaring av hvordan plattformen passer inn i deres driftsmodell:
- hva organisasjonen styrer
- hva leverandøren gjør som databehandler
- hvordan produktet støtter dokumentert ansvarlighet
- hvor policy og juridisk vurdering forblir hos dere
Svar kun i salgsspråk er et varselsignal for senere kontraktsarbeid.
3. Hvordan styres tilgang?
Varsler bør ikke være synlige for alle med bred admin-tilgang. Spør:
- Kan tilgang begrenses etter rolle?
- Kan særlig sensitive saker snevre inn ytterligere?
- Hvordan skilles HR, legal, compliance og eksterne undersøkere?
- Logges tilgangshistorikk?
Mange GDPR-problemer i praksis skyldes for bred synlighet — ikke bare lagring.
4. Hvordan ser lagringstid ut i praksis?
Spør:
- Er retensjonsperioder konfigurerbare?
- Kan de tilpasses sakstyper eller policy?
- Hva skjer når fristen utløper?
- Er sletting, anonymisering eller arkivering dokumentert?
- Hvordan håndteres legal hold?
5. Hvor hostes data — og hvordan dokumenteres det?
For mange norske kjøpere ligger hosting nær personvernvurderingen. Be om:
- hvor primærdata hostes
- om sikkerhetskopier følger samme regionale kontroller
- hvordan underleverandører dokumenteres
- hvilken grenseoverskridende supporttilgang som finnes
- om DPA / databehandleravtale og underleverandørliste er tilgjengelig
6. Hva kan eksporteres, gjennomgås eller slettes senere?
Sterke leverandører forklarer eksport, hvem som kan generere dem, om revisjonsspor følger med, og hvordan sletting påvirker journalen. Svake leverandører stopper ved «vi er GDPR-compliant».
Pris og personvern er separate spor
Professional koster £39.99/måned eller £399.90/år. Prisen gjelder programvare og tilhørende tjenester — ikke juridisk etterlevelse. Se kostnad for varslingssystem.
Kort sjekkliste
| Område | Verifiser |
|---|---|
| Mottak | Kun nødvendige data; troverdig anonym arbeidsflyt |
| Tilgang | Sensitive saker synlige kun for riktige roller |
| Retensjon | Policy kan konfigureres og håndheves |
| Hosting | Regional modell, underleverandører og support er klare |
| Eksport | Sak og revisjonsspor kan gjennomgås uten styringshull |
| Dokumentasjon | Innkjøp får brukbare svar, ikke vage forsikringer |
