Whistleblowing EU

Avatud lähtekoodiga teavituskanal (Eesti)

Kas otsite turvalist, eetilist rikkumistest teavitamise platvormi, mis vastab ELi direktiivile?

Proovige GlobaLeaks, tasuta avatud lähtekoodiga tarkvara, mis on loodud selleks, et:

Lisateavet leiate ametlikust dokumentatsioonist.

Dokumentatsioon Demo

ELi rikkumisest teavitamise direktiiv

ELi direktiiv liidu õiguse rikkumistest teavitavate isikute kaitse kohta kohustab organisatsioone looma turvalisi, konfidentsiaalseid ja õigusaktidele vastavaid teavituskanaleid.

Eestis on direktiiv üle võetud rikkumisest teavitaja kaitse seadusega, mis jõustus 2024. aastal. Vähemalt 50 töötajaga avalik-õiguslikud ja erasektori organisatsioonid peavad looma asutusesisese teavituskanali. Järelevalveasutus on Andmekaitse Inspektsioon (AKI).

Õiguslikud kohustused ja vastavus

Viide Kohustus Kuidas GlobaLeaks seda täidab
§ 8 lg 1 Asutus peab looma sisemise teavituskanali, mis tagab teate konfidentsiaalsuse ning võimaldab teavitada kirjalikult või suuliselt. GlobaLeaks pakub spetsiaalset asutusesisest teavituskanalit, mida saab ise majutada ning mille lähtekood on vaba ja avatud ning kontrollitav. Teated ja manused on krüpteeritud ning teavitaja isik on kaitstud igas etapis. Teavitada saab kirjalikult koos manuste ja häälsõnumiga või konfidentsiaalselt ja anonüümselt (konfigureeritav). Täielik anonüümsus on võimalik tänu Tor-tehnoloogia integreerimisele.
§ 8 lg 3 Kanali haldaja hoiab teavitajaga kontakti ja annab talle teate menetlemise kohta tagasisidet. Kahesuunaline asünkroonne kanal võimaldab haldajal teavitajaga suhelda, säilitades seejuures anonüümsuse. Kohe väljastatav unikaalne kättesaamiskviitung võimaldab turvaliselt tagasi pöörduda ja tagasisidet saada.
§ 8 lg 4 Teadetele on juurdepääs üksnes teadete vastuvõtmiseks ja menetlemiseks määratud isikul või üksusel. Granulaarne, teadmisvajadusel põhinev juurdepääsu kontroll tagab, et teadetele pääsevad ligi üksnes selleks määratud isikud või üksus. Teavitaja isik on kaitstud igas etapis.
§ 9 lg 1 Suuline teavitamine peab olema võimalik, sealhulgas häälsõnumi teel, ning teavitaja taotlusel vahetu kohtumise kaudu. GlobaLeaks võimaldab esitada teate häälsõnumina koos manustega ning teavitaja saab taotleda vahetut kohtumist menetlejaga.
§ 10 lg 1 Teavitajale tuleb teate kättesaamisest kinnitada 7 päeva jooksul. Kättesaamiskinnitus väljastatakse kohe. Struktureeritud juhtumihaldus koos tähtaegade, taimerite ja meeldetuletustega tagab 7-päevase tähtaja järgimise.
§ 11 lg 2 Teavitajale tuleb anda tagasisidet kolme kuu jooksul teate kättesaamisest. Tähtajad, taimerid, meeldetuletused ja koondvaade aitavad menetlejal anda tagasisidet kolme kuu jooksul; kahesuunaline asünkroonne kanal võimaldab tagasiside edastada anonüümsust säilitades.
§ 14 lg 1 Teavitaja isik tuleb hoida konfidentsiaalsena ja seda ei tohi avaldada ilma tema kirjaliku nõusolekuta. Teavitaja isik on kaitstud igas etapis; süsteem ei säilita IP-logisid ja minimeerib metaandmeid. Anonüümne või konfidentsiaalne teavitamine on konfigureeritav ning tema isikut ei avaldata ilma kirjaliku nõusolekuta.
§ 15 lg 1-2 Isikuandmete töötlemine kooskõlas GDPR-iga, järgides minimeerimise põhimõtet. Self-hosting, kolmandate osapoolte komponentideta, IP-aadresside logimiseta, metaandmete minimeerimine.
§ 10 lg 3 Teateid ja nendega seotud dokumente tuleb säilitada kolm aastat. Struktureeritud juhtumihaldus koos töölaua ja säilitamistähtaegadega võimaldab teateid nõuetekohaselt säilitada kolm aastat, minimeerides samal ajal metaandmeid (GDPR).

Rohkem kui seadus nõuab: standardid ja tunnustused

GlobaLeaks on ühtlasi loodud toimima rikkumisest teavitamise juhtimissüsteemis, mis järgib ISO 37002:2021 suuniseid, ning toetama sertifitseeritavate standardite, nagu ISO 37001 (altkäemaksuvastane juhtimine) ja ISO 37301 (vastavusjuhtimine), nõudeid teavituskanalitele.

Infoturbe poolelt on platvorm loodud toimima haldussüsteemis, mis järgib standardit ISO/IEC 27001:2022: teavitused ja nende manused on kaitstud krüpteerimisega ning juurdepääs on üksnes selgesõnaliselt volitatud töötlejatel. Ühtlasi rakendab see isikuandmete kaitse üldmääruse (GDPR, määrus (EL) 2016/679) lõimitud ja vaikimisi andmekaitse põhimõtteid: võimalikult väheste andmete kogumine, IP-aadresse ei salvestata ja metaandmed on viidud miinimumini.

Ka ligipääsetavus on projekteerimisvalik: platvorm on loodud ühilduma WCAG 2.1 AA suunistega ja Euroopa standardiga EN 301 549 - mis on European Accessibility Acti (direktiiv (EL) 2019/882) ja avaliku sektori veebilehtede ligipääsetavuse direktiivi (EL) 2016/2102 tehniline alus - et iga teavitaja saaks kanalit kasutada turvaliselt ja iseseisvalt. Eestis on viiteraamistikuks avaliku teabe seadus (AvTS, avaliku sektori veebilehtede ligipääsetavus) ning toodete ja teenuste ligipääsetavuse seadus (LPS), millega võetakse üle Euroopa ligipääsetavuse direktiiv (European Accessibility Act).

Digital Public Goods Alliance on tunnustanud GlobaLeaksi Digital Public Good'ina - vaba ja avatud lähtekoodiga tarkvarana avalikes huvides.