1. Hur fick personen informationen?
Lagen gäller rapportering i ett arbetsrelaterat sammanhang. Skyddet förutsätter också bland annat rätt personkategori och rapporteringssätt. Det kan handla om en nuvarande, tidigare eller möjlig framtida arbetsrelation. Börja med att klargöra kopplingen till arbetet, inte bara vilken kanal meddelandet kom genom. Se 1 kap. 2 och 8 §§ samt 4 kap. i lagen.
Praktiskt förslag: be personen beskriva sin koppling till verksamheten och när informationen blev känd. Undvik att begära fler identitetsuppgifter än bedömningen behöver.
2. Finns ett intresse utanför den enskilda konflikten?
Arbetsmiljöverket beskriver allmänintresse med utgångspunkt i allvarliga förhållanden som angår allmänheten och som det finns ett legitimt intresse av att få fram. Återkommande eller systematiska missförhållanden kan vara relevanta; även avslutade händelser kan omfattas. Läs myndighetens frågor och svar.
Lagen omfattar dessutom vissa överträdelser av EU-rätt enligt 1 kap. 2 § andra stycket. Bedöm därför inte alla rapporter enbart genom en generell fråga om allmänintresse.
Exempel att undersöka: en rapport om återkommande manipulation av säkerhetskontroller ger anledning att fråga vilka som kan drabbas och om problemet är systematiskt. Exemplet är ingen automatisk rättslig klassificering.
3. Rör rapporten bara den egna anställningen?
Enligt Arbetsmiljöverket omfattas information som enbart rör den rapporterande personens eget arbets- eller anställningsförhållande normalt inte. En individuell lönetvist och en uppgift om ett återkommande missförhållande som drabbar en större krets behöver därför inte hanteras på samma sätt.
Praktiskt förslag: fråga om det finns ett större mönster innan ni hänvisar vidare. En rubrik som ”konflikt med chef” säger inte allt om innehållet. Beskriv lämplig kontaktväg, exempelvis HR, facklig företrädare eller skyddsombud, utan att bagatellisera upplevelsen.
4. Vad bygger uppgifterna på?
För lagens skydd krävs att rapportören vid rapporteringen hade skälig anledning att anta att informationen var sann. Det är inte samma sak som att mottagaren redan har bevisat missförhållandet. Se 4 kap. 3 §.
Praktiskt förslag: skilj egna iakttagelser från andrahandsuppgifter och antaganden. Fråga vad som hände, ungefär när och vad som går att kontrollera. Skriv neutralt och skilj på påståenden, kontrollerade fakta och kvarstående frågor.
5. Vilket nästa steg är varsamt och motiverat?
IMY framhåller att personuppgiftsbehandling ska vara nödvändig för uppföljningsärendet. Uppenbart irrelevanta uppgifter får inte samlas in och ska snarast raderas om de kommit in av misstag. Åtkomst ska begränsas till behöriga personer. IMY:s vägledning om visselblåsning förklarar hur reglerna kompletterar GDPR.
Praktiskt förslag: dokumentera en kort preliminär bedömning, ansvarig mottagare och nästa kontrollpunkt. Vid osäkerhet: markera vad som behöver bedömas vidare. Vid en möjlig överlämning, pröva först ändamål, rättsligt stöd och vilka uppgifter mottagaren behöver; vidarebefordra inte hela rapporten rutinmässigt.
- Beskriv sakfrågan utan att slå fast skuld.
- Notera arbetskoppling och möjlig påverkan på andra.
- Skilj preliminär sortering från slutlig bedömning.
- Bestäm ansvar och följ upp nästa steg.
En process som kan förklaras
Gör det möjligt för mottagare att resonera likartat utan att lova samma utfall i varje ärende. Testa rutinen med fiktiva exempel och kontrollera att det finns en väg vidare även när den första bedömningen är osäker.
Clearwhistle är ett digitalt stöd för rapportering, uppföljning, ärendehantering och dokumentation. Organisationen ansvarar för rättsliga bedömningar, rutiner och dataskydd. Artikeln är allmän information, inte juridisk rådgivning.
Läs om ClearwhistleKällor
Kontrollerade 21 september 2026. Praktiska förslag och exempel ovan är redaktionella tillämpningar, inte myndighetsbeslut.
