Whistleblowing EU

Open-source klokkenluiderssoftware (België)

Zoekt uw organisatie in België een veilig en ethisch intern meldingskanaal dat voldoet aan de klokkenluiderswet en de Europese richtlijn?

GlobaLeaks is de gratis, vrije opensourcesoftware die ontworpen is om:

Meer weten? Raadpleeg de officiële documentatie.

Documentatie Demo

De EU-klokkenluidersrichtlijn

De Europese richtlijn inzake de bescherming van personen die inbreuken op het Unierecht melden verplicht organisaties om veilige en vertrouwelijke meldingskanalen op te zetten en melders te beschermen tegen represailles.

In België is de Richtlijn omgezet door de wet van 28 november 2022 betreffende de bescherming van melders voor de private sector; voor de federale publieke sector geldt de wet van 8 december 2022. Werkgevers met minstens 50 werknemers moeten een klokkenluidersregeling met een intern meldingskanaal opzetten. De Federale Ombudsman coördineert de externe meldkanalen.

Wettelijke verplichtingen en naleving

Referentie Verplichting Hoe GlobaLeaks hieraan voldoet
art. 11, §1 De juridische entiteit in de private sector zet kanalen en procedures op voor de interne melding en voor de opvolging van meldingen. Als vrij en open beschikbare software die elke organisatie op eigen servers draait en onafhankelijk kan laten doorlichten, levert GlobaLeaks het interne meldingskanaal dat de klokkenluiderswet vereist - inclusief dossieropvolging met termijnbewaking, herinneringen en een overzichtsdashboard.
art. 12, §1, 1° De meldingskanalen worden op een veilige manier ontworpen, opgezet en beheerd zodat de vertrouwelijkheid van de identiteit van de melder en van elke in de melding genoemde derde wordt beschermd. Meldingen en bijlagen worden versleuteld bewaard; wie geen uitdrukkelijke rol in het dossier heeft, krijgt geen toegang. Zo blijft de identiteit van de melder en van derden die in de melding voorkomen in elke fase afgeschermd. Volledige anonimiteit is mogelijk dankzij de integratie van de Tor-technologie.
art. 12, §1, 2° De melding kan schriftelijk en/of mondeling gebeuren; op verzoek van de melder wordt binnen een redelijke termijn een fysieke ontmoeting mogelijk gemaakt. Een melding kan schriftelijk gebeuren, met documenten als bijlage, of mondeling via een ingesproken bericht; daarnaast kan de melder rechtstreeks in het kanaal om een persoonlijk gesprek verzoeken.
art. 8, §2 Ondernemingen met 250 of meer werknemers zijn verplicht anonieme meldingen te ontvangen en te behandelen. De organisatie kiest zelf of meldingen anoniem dan wel vertrouwelijk binnenkomen; IP-adressen worden nooit bijgehouden en metagegevens tot het minimum beperkt (AVG), zodat ook grote ondernemingen anonieme meldingen veilig kunnen ontvangen en behandelen.
art. 12, §1, 3° Binnen zeven dagen na ontvangst van de melding wordt aan de melder een ontvangstbevestiging gestuurd. Onmiddellijk bij de indiening ontvangt de melder een ontvangstbevestiging - ruimschoots vóór het verstrijken van de zevendaagse termijn - die meteen als toegangssleutel tot het dossier dient.
art. 12, §1, 4° Er wordt een onpartijdige persoon of dienst aangewezen die bevoegd is om meldingen op te volgen en die met de melder in contact blijft. De aangewezen meldingsbeheerder communiceert met de melder via een asynchroon kanaal in twee richtingen dat de anonimiteit intact laat, terwijl strikt afgebakende toegangsrechten de onpartijdige behandeling garanderen.
art. 12, §1, 5° Binnen een redelijke termijn van ten hoogste drie maanden na de ontvangstbevestiging wordt aan de melder terugkoppeling gegeven. Termijnbewaking met timers en automatische herinneringen houdt de wettelijke feedbacktermijn van drie maanden onder controle; de terugkoppeling bereikt de melder langs hetzelfde afgeschermde kanaal.
art. 20, §1 De identiteit van de melder mag niet worden bekendgemaakt zonder diens vrije en uitdrukkelijke toestemming. Zonder uitdrukkelijke toestemming van de melder valt diens identiteit voor niemand te achterhalen: melden kan volledig anoniem of vertrouwelijk, en enkel uitdrukkelijk gemachtigde behandelaars kunnen het dossier openen.
art. 21 Verwerking van persoonsgegevens conform de AVG, volgens het beginsel van dataminimalisatie. De software draait volledig op de eigen infrastructuur van de organisatie, zonder externe diensten of componenten, registreert geen IP-adressen en houdt metagegevens minimaal - dataminimalisatie (AVG) in de praktijk.

Verder dan de wettelijke verplichtingen: normen en erkenningen

Daarnaast is GlobaLeaks opgevat om deel uit te maken van een meldingsbeheersysteem dat de richtsnoeren van ISO 37002:2021 volgt, en om de vereisten voor meldingskanalen te ondersteunen van certificeerbare normen zoals ISO 37001 (omkopingsbestrijding) en ISO 37301 (compliancebeheer).

GlobaLeaks is opgevat om te draaien binnen een informatiebeveiligingsbeheersysteem dat de norm ISO/IEC 27001:2022 volgt: meldingen en hun bijlagen worden met versleuteling beschermd en enkel uitdrukkelijk gemachtigde behandelaars krijgen toegang. Daarnaast brengt het platform de GDPR-beginselen (Verordening (EU) 2016/679) van gegevensbescherming door ontwerp en door standaardinstellingen in de praktijk: zo weinig mogelijk gegevens, geen registratie van IP-adressen en tot het strikt noodzakelijke beperkte metagegevens.

Bij het ontwerp van GlobaLeaks is rekening gehouden met compatibiliteit met de WCAG 2.1 AA-richtlijnen en de Europese norm EN 301 549 - de technische grondslag van zowel de European Accessibility Act (Richtlijn (EU) 2019/882) als Richtlijn (EU) 2016/2102 over toegankelijke overheidswebsites - zodat iedereen het meldingskanaal veilig en zonder hulp van derden kan gebruiken. In België zijn de referenties de wet van 19 juli 2018 inzake de toegankelijkheid van de websites en mobiele applicaties van overheidsinstanties en de wet van 5 november 2023, die de European Accessibility Act gedeeltelijk omzet in het Wetboek van economisch recht.

De Digital Public Goods Alliance neemt GlobaLeaks bovendien op als Digital Public Good, wat bevestigt dat het gaat om vrije en opensourcesoftware in dienst van het algemeen belang.