Atvirojo kodo pranešimų kanalas (Lietuva)
Ieškote saugios, etiškos pranešimo apie pažeidimus platformos, atitinkančios ES direktyvą?
Išbandykite GlobaLeaks - nemokamą atvirojo kodo programinę įrangą, sukurtą tam, kad:
- užtikrintų pranešėjų konfidencialumą ir apsaugą
- leistų saugiai ir struktūriškai tvarkyti pranešimus
- užtikrintų skaidrumą, audituojamumą ir kontrolę
- atitiktų Direktyvos (ES) 2019/1937 reikalavimus
Sužinokite daugiau oficialioje dokumentacijoje.
ES pranešėjų apsaugos direktyva
ES direktyva dėl asmenų, pranešančių apie pažeidimus, apsaugos įpareigoja organizacijas įdiegti saugius, konfidencialius ir teisės aktus atitinkančius pranešimo kanalus.
Lietuvoje direktyva įgyvendinama Pranešėjų apsaugos įstatymu. Viešojo ir privataus sektoriaus darbdaviai, turintys ne mažiau kaip 50 darbuotojų, privalo įdiegti vidinį informacijos apie pažeidimus teikimo kanalą. Kompetentinga institucija, priimanti pranešimus išoriniu kanalu, yra Lietuvos Respublikos prokuratūra.
Teisinės pareigos ir atitiktis
| Nuoroda | Pareiga | Kaip GlobaLeaks tai užtikrina |
|---|---|---|
| 16 straipsnis | Juridiniai asmenys, turintys 50 ar daugiau darbuotojų, privalo įdiegti vidinį informacijos apie pažeidimus teikimo kanalą, užtikrinantį saugų ir konfidencialų pažeidimų pranešimą. | GlobaLeaks suteikia specialų, savarankiškai talpinamą vidinį kanalą, sukurtą kaip laisva ir atviro kodo, patikrinama programinė įranga. Ataskaitos ir priedai yra šifruojami, o pranešėjo tapatybė apsaugoma visais nagrinėjimo etapais. Prieiga prie duomenų valdoma pagal principą „būtina žinoti“. Visiškas anonimiškumas yra įmanomas dėl Tor technologijos integracijos. |
| 4 straipsnis | Informacija apie pažeidimą gali būti teikiama raštu arba žodžiu. | GlobaLeaks leidžia pateikti rašytinį pranešimą su priedais ir balso žinute; taip pat galima paprašyti tiesioginio susitikimo. Pranešti galima anonimiškai arba konfidencialiai (konfigūruojama). |
| 4 straipsnis | Įstaiga ne vėliau kaip per 2 darbo dienas nuo pranešimo gavimo privalo patvirtinti pranešėjui, kad pranešimas gautas. | Pateikus pranešimą, GlobaLeaks nedelsdama pateikia gavimo patvirtinimą. Struktūrizuotas bylų valdymas su terminais, laikmačiais ir priminimais padeda laikytis 2 darbo dienų termino. |
| 4 straipsnis | Įstaiga ne vėliau kaip per 10 darbo dienų nuo pranešimo gavimo patvirtinimo privalo informuoti pranešėją apie pranešimo nagrinėjimo eigą. | Dvikryptis asinchroninis kanalas, išsaugantis anonimiškumą, leidžia palaikyti ryšį su pranešėju ir informuoti apie pranešimo nagrinėjimo eigą. Terminų, laikmačių, priminimų ir stebėsenos skydelio funkcijos padeda laikytis 10 darbo dienų termino. |
| 9 straipsnis | Pranešėjo tapatybė ir kita jį tiesiogiai ar netiesiogiai identifikuojanti informacija turi būti laikoma konfidencialia. | GlobaLeaks apsaugo pranešėjo tapatybę visais nagrinėjimo etapais. Galimas anoniminis pranešimas, o prieiga prie duomenų suteikiama tik pagal principą „būtina žinoti“. Bendravimas vyksta dvikrypčiu kanalu, neatskleidžiant jo tapatybės. |
| 7 straipsnis / BDAR | Asmens duomenų tvarkymas atitinka GDPR, laikantis duomenų kiekio mažinimo principo. | Self-hosting, jokių trečiųjų šalių komponentų ar paslaugų, jokių IP adresų žurnalų, metaduomenų minimizavimas. |
| 7 straipsnis | Informacija apie gautus pranešimus turi būti saugoma ne trumpiau kaip 5 metus nuo paskutinio priimto sprendimo nagrinėjant šią informaciją. | GlobaLeaks užtikrina struktūrizuotą bylų saugojimą su konfigūruojamais terminais, leidžiančiais laikyti duomenis ne trumpiau kaip 5 metus. Visi veiksmai fiksuojami privatumą tausojančiame audito žurnale, o prieiga valdoma pagal principą „būtina žinoti“. |
Daugiau nei reikalauja įstatymas: standartai ir pripažinimas
GlobaLeaks taip pat suprojektuotas veikti pranešimų apie pažeidimus valdymo sistemoje, atitinkančioje ISO 37002:2021 gaires, ir padėti įgyvendinti sertifikuojamų standartų, tokių kaip ISO 37001 (antikorupcinė vadyba) ir ISO 37301 (atitikties vadyba), reikalavimus pranešimų kanalams.
Informacijos saugumo požiūriu platforma suprojektuota veikti valdymo sistemoje, atitinkančioje standartą ISO/IEC 27001:2022: pranešimai ir jų priedai apsaugoti šifravimu, o prieiga suteikiama tik aiškiai įgaliotiems tvarkytojams. Ji taip pat taiko BDAR (Reglamento (ES) 2016/679) pritaikytosios ir standartizuotosios duomenų apsaugos principus: duomenų kiekio mažinimą, IP adresų neregistravimą ir iki minimumo sumažintus metaduomenis.
Prieinamumas taip pat yra projektavimo principas: platforma suprojektuota taip, kad būtų suderinama su WCAG 2.1 AA gairėmis ir Europos standartu EN 301 549 - techniniu European Accessibility Act (direktyvos (ES) 2019/882) ir direktyvos (ES) 2016/2102 dėl viešojo sektoriaus interneto svetainių prieinamumo pagrindu - kad kiekvienas pranešėjas galėtų saugiai ir savarankiškai naudotis kanalu. Lietuvoje atskaitos taškai yra Vyriausybės nutarimas Nr. 480 dėl bendrųjų reikalavimų valstybės ir savivaldybių institucijų ir įstaigų interneto svetainėms ir mobiliosioms programoms ir Gaminių ir paslaugų prieinamumo reikalavimų įstatymas, įgyvendinantis Europos prieinamumo aktą (European Accessibility Act).
Digital Public Goods Alliance pripažintas Digital Public Good, GlobaLeaks yra laisva ir atvirojo kodo programinė įranga, tarnaujanti viešajam interesui.