GDPR blir en köpfråga långt innan ett visselblåsarsystem går live.
Från första rapporten kan systemet innehålla påståenden, vittnesuppgifter, interna anteckningar, bevis, åtkomstloggar och kommunikation — med stora konsekvenser om något hanteras fel. Därför bör köpare testa datamodellen tidigt, inte skjuta GDPR-granskningen till avtalsfasen när shortlisten redan är klar.
Den här artikeln är en upphandlingschecklista, inte juridisk rådgivning. Om er organisation är compliant i det enskilda fallet beror på konfiguration, procedur och juridisk bedömning. Disclosurely är programvara — inte en juridisk produkt och ingen dataskyddsgaranti.
Den praktiska frågan — inte etiketten
Den användbara upphandlingsfrågan är:
”Hur hjälper den här plattformen oss att hantera känsliga rapporter proportionerligt, kontrollerat och granskningsbart?”
Det är mer hjälpsamt än ”Är leverantören GDPR-kompatibel?” — eftersom nästan varje leverantör svarar ja.
Bättre att kontrollera:
- vilka uppgifter som faktiskt samlas in
- vem som får åtkomst
- hur länge uppgifterna sparas
- var de hostas
- hur anonym eller konfidentiell rapportering fungerar tekniskt
- vad som senare kan exporteras eller raderas
Produktkontext: GDPR-nära visselblåsarsoftware.
1. Vilka uppgifter samlas in som standard?
Risken börjar vid mottagning — inte först därefter. Kontrollera:
- om formuläret kräver onödiga personuppgifter
- om IP-adresser eller annan metadata samlas in
- om uppladdade filer kan innehålla dolda identifierare
- om mer information samlas in än arbetsflödet behöver
Vid anonym rapportering räcker ofta löftet ”vi frågar inte efter namn” inte. Metadata och tekniska signaler kan underminera anonymiteten. Se även anonymitet vs konfidentialitet.
2. Hur förklaras rättslig grund och roller?
Köpare behöver inte rättsutlåtanden från produktteamet — men en tydlig förklaring av hur plattformen passar er driftsmodell:
- vilken behandling organisationen styr
- vad leverantören gör som personuppgiftsbiträde
- hur produkten stöder dokumenterad ansvarighet
- var policy och juridisk bedömning stannar hos er
Svar enbart i säljspråk är en varningssignal inför senare avtalsförhandling.
3. Hur styrs åtkomst och behörigheter?
Rapporter ska inte synas för alla med adminrättigheter. Fråga:
- Kan åtkomst begränsas per roll?
- Kan särskilt känsliga ärenden begränsas ytterligare?
- Hur separeras HR, juridik, compliance och externa utredare?
- Loggas åtkomsthistoriken?
Många GDPR-problem uppstår inte av lagring ensam, utan för att för många personer kan se, exportera eller bearbeta ärendematerial.
Det är en anledning att bedöma ärendehantering och dataskydd tillsammans.
4. Hur ser lagring ut i praktiken?
Lagring visar snabbt om leverantören förstått den verkliga driften:
- Är frister konfigurerbara?
- Kan de kopplas till ärendetyper eller policyregler?
- Vad händer när fristen löper ut?
- Är radering, anonymisering eller arkivering dokumenterad?
- Hur hanteras legal hold?
Seriösa leverantörer beskriver konfigurerbar lagring, raderingsstyrning och spårbara arbetsflöden — inte obegränsad lagring som standard.
5. Var hostas data — och hur dokumenteras det?
För många köpare ligger hosting- och residency-frågor nära GDPR-bekymmer. Fråga:
- var primärdata hostas
- om backuper följer samma regionala kontroller
- hur underbiträden dokumenteras
- vilken gränsöverskridande supportåtkomst som finns
- om personuppgiftsbiträdesavtal och underbiträdeslista finns
Alla organisationer behöver inte samma svar — men svaret måste vara tydligt, konsekvent och användbart i upphandlingen.
Mer: säkerhetskriterier för visselblåsarsystem.
6. Hur hanteras anonym och konfidentiell rapportering?
Här möts GDPR, förtroende och produktdesign. Kontrollera:
- anonym uppföljning utan att identitet avslöjas
- om metadata gör den rapporterande personen identifierbar
- olika behandling av anonyma respektive konfidentiella ärenden
- hur mycket kommunikationsmetadata som skapas
7. Vad kan senare exporteras, granskas eller raderas?
En av de mest användbara upphandlingsfrågorna gäller livet efter att ärendet stängts:
- hur exporter ser ut
- vem som får skapa dem
- om revisionsspåret ingår
- hur radering eller anonymisering påverkar underlaget
- om beslut om åtkomst, lagring och avslut kan dokumenteras
Svaga register är svåra att försvara; okontrollerade exporter är svåra att styra.
8. Vilken dokumentation bör upphandlingen förvänta sig?
Paketet varierar, men seriösa köpare vill ha mer än en marknadsföringssida:
- personuppgiftsbiträdesavtal
- transparens om underbiträden
- säkerhets- och åtkomstdokumentation
- förklaring av lagring och radering
- tydlighet om hosting och supportmodell
- svar som legal, privacy och procurement kan använda
Målet är inte papper för papprets skull — utan mindre otydlighet före avtalstecknande.
GDPR-köparchecklista (kortform)
| Område | Vad att kontrollera |
|---|---|
| Intake | Endast nödvändiga uppgifter; trovärdig anonymitet |
| Roller | Personuppgiftsansvarig vs biträde tydligt |
| Åtkomst | Känsliga ärenden endast för behöriga roller |
| Lagring | Konfigurerbar och genomförbar |
| Hosting | Region, underbiträden, supportmodell tydliga |
| Export | Spårbar utan styrningsluckor |
| Dokumentation | Användbara svar i stället för fraser |
Pris och produkt — utan SEK-påhitt
Om ni också jämför kostnad: Disclosurelys canonical Professional-pris är £39.99/månad eller £399.90/år. Enterprise är offertbaserat. Priset gäller programvara och tillhörande tjänster — inte juridisk bedömning. Mer i kostnad för visselblåsarsystem.
Var den här artikeln sitter i köpresan
Guiden ersätter varken integritetspolicy eller juridisk rådgivning. Den hjälper er att ställa bättre frågor i leverantörsutvärderingen — särskilt när ni redan jämför:
Kort sammanfattning
GDPR är en av de tydligaste signalerna på om en visselblåsarplattform är byggd för verklig operativ granskning.
Starkare leverantörer gör sällan de bredaste påståendena. De förklarar i begripligt språk hur systemet hanterar insamling, åtkomst, lagring, hosting och granskning när ett känsligt ärende väl finns i plattformen.
