Policyn sätter ramen – rutinen får den att fungera
Visselblåsarlagen kräver att interna rapporteringskanaler och förfaranden dokumenteras skriftligt. Arbetsmiljöverket beskriver att dokumentationen ska omfatta hela visselblåsarfunktionen: vilka kanaler som finns, vilka som kan använda dem, vilka som är behöriga samt hur rapporter dokumenteras, bevaras och rensas.
Det betyder inte att alla verksamheter behöver samma mall. Policyn kan vara den korta, tillgängliga beskrivningen av syfte, omfattning och principer. Den interna arbetsrutinen kan sedan ge mottagarna mer detaljer om ansvar, beslutspunkter, tidsfrister och dataskydd. De två dokumenten behöver använda samma begrepp och beskriva samma verkliga process.
Nio delar som gör dokumentet användbart
1. Syfte och rätt omfattning
Förklara vad funktionen är till för och skilj den från exempelvis vanliga personalärenden, klagomål och akuta säkerhetsfrågor. Beskriv att lagens skydd beror på omständigheterna i rapporteringen; undvik löften om att varje rapport automatiskt omfattas.
2. Vem som kan rapportera
Lista de personkategorier som har tillgång till kanalerna. Lagen omfattar fler än anställda, bland annat volontärer, praktikanter, inhyrda, egenföretagare, vissa personer i bolagsorgan och verksamma aktieägare.
3. Rapporteringsvägar och tydlig information
Visa hur skriftlig och muntlig rapportering går till och hur ett fysiskt möte kan begäras. Informationen ska vara tydlig och lättillgänglig. Ta också med hur rapportering görs till behöriga myndigheters externa kanaler och, när det är tillämpligt, EU:s organ.
4. Roller, mandat och jäv
Ange vilka personer eller enheter som får ta emot rapporter, ha kontakt med rapportören och följa upp ärenden. Beskriv mandat, eskaleringsväg, ersättare och hur rapporten flyttas om någon är jävig. Mottagarna ska vara oberoende och självständiga i dessa uppgifter.
5. Mottagning och första bedömning
Beskriv hur en ny rapport registreras, hur behörighet och jäv kontrolleras och hur brådskande risker hanteras. Första bedömningen ska vara en intern uppgift hos utsedda mottagare eller en avtalad part – inte ett löfte om juridisk rådgivning från systemleverantören.
6. Bekräftelse, kontakt och återkoppling
Bygg in lagens huvudregel om bekräftelse inom sju dagar. Dokumentera också hur frågor ställs och hur återkoppling i skälig utsträckning lämnas inom tre månader från bekräftelsen, eller från den alternativa startpunkt lagen anger när bekräftelse inte har lämnats. Ta med undantagen när rapportören avstår eller en bekräftelse kan röja identiteten.
7. Åtkomst och personuppgifter
Begränsa åtkomsten till behöriga personer och beskriv när uppgifter får delas vidare. IMY betonar bland annat rättslig grund, uppgiftsminimering, säkerhet och reglerna för uppgifter om lagöverträdelser. Uppgifter som uppenbart saknar relevans för handläggningen ska inte samlas in och ska raderas snarast om de ändå har samlats in.
8. Dokumentation, bevarande och gallring
Beskriv hur muntliga rapporter dokumenteras, hur samtycke till inspelning inhämtas och hur rapportören kan kontrollera, rätta och godkänna protokoll eller utskrift. För privat verksamhet gäller att rapporter ska bevaras så länge det är nödvändigt, men inte längre än två år efter att uppföljningsärendet avslutats.
9. Avslut, lärande och versionsansvar
Bestäm vem som avslutar ett ärende, hur beslut dokumenteras och vilka aggregerade lärdomar som får föras tillbaka till organisationen. Ange dokumentägare, beslutsdatum, versionsnummer och nästa översyn. Uppdatera policyn när roller, kanal, lagkrav eller arbetssätt förändras.
Testa policyn med ett enkelt scenario
- Hittar en praktikant rätt rapporteringsväg utan hjälp?
- Kan mottagaren se vem som är ersättare vid jäv eller frånvaro?
- Skapar rutinen en säker bekräftelse inom rätt tid?
- Är det tydligt vilka uppgifter som får delas och med vem?
- Kan teamet dokumentera en muntlig rapport på rätt sätt?
- Finns ansvar för återkoppling, avslut och gallring?
Clearwhistle är ett digitalt stöd för rapportering, uppföljning, ärendehantering och dokumentation. Kunden ansvarar för policy, rutiner, behöriga mottagare, dataskyddsbeslut och bedömningen av enskilda ärenden. Ett system eller en mall innebär inte garanterad regelefterlevnad eller garanterad anonymitet. Artikeln är allmän information och inte juridisk rådgivning.
FAQ
Måste visselblåsarpolicyn vara skriftlig?
Lagen kräver skriftlig dokumentation av de interna kanalerna och förfarandena. Dokumentationen behöver stämma med hur funktionen faktiskt är organiserad.
Vilka tidsfrister bör rutinen innehålla?
Ta bland annat med huvudreglerna om bekräftelse inom sju dagar och återkoppling i skälig utsträckning inom tre månader. Beskriv också undantagen och vilken händelse som startar respektive frist.
Räcker det att publicera en policy på intranätet?
Nej. Verksamheten behöver också fungerande rapporteringsvägar, utsedda behöriga mottagare, dataskyddsåtgärder och en rutin som kan användas i praktiken.
Källor och vidare läsning
Gör policyn till ett arbetsflöde som håller när det behövs
Knyt ihop rapporteringsvägar, ansvar, tidsfrister, åtkomst och dokumentation innan nästa ärende kommer in.
