
Schutz auf Unternehmensniveau für Whistleblower
Das Whistleblowing-System von Safecall wurde mit Blick auf Sicherheit und Anonymität entwickelt. Unsere mehrschichtige Sicherheitsarchitektur kombiniert Verschlüsselung, Tokenisierung, erweiterte Zugriffskontrollen und strenge Datenschutzprotokolle, um vollständige Anonymität und rechtliche Vertretbarkeit zu gewährleisten.
Sicherheit und Anonymität durch Design: Grundprinzipien
Anonymität durch Design bedeutet, dass Datenschutz und Sicherheit nicht nachträglich hinzugefügt werden, sondern grundlegend für die Funktionsweise unseres Systems sind. Bei jeder technischen Entscheidung, von der Plattformarchitektur bis zum Umgang mit Daten, hat der Schutz von Whistleblowern oberste Priorität.
Die drei Säulen unserer Sicherheitsarchitektur
- Technische Sicherheit – Verschlüsselung, sichere Infrastruktur und zertifizierte Systeme
- Anonymitätsschutz – Tokenisierung, keine IP-Erfassung und Identitätsschutzmaßnahmen
- Compliance und Überprüfbarkeit – Zertifizierungen, Tests und rechtliche Durchsetzbarkeit
Technische Sicherheitsinfrastruktur
Plattform für Unternehmen
Unsere Whistleblowing-Plattform basiert auf Microsoft Dynamics 365 und bietet:
- Infrastruktur der Enterprise-Klasse – Von globalen Organisationen geschätzt
- Rechenzentren mit Sitz im Vereinigten Königreich – Vollständige Datenhoheit und Einhaltung der DSGVO
- Hochverfügbarkeitsarchitektur – 99,9 % Verfügbarkeit
- Erweiterter Schutz vor Bedrohungen – DDoS-Prävention und Intrusion Detection
- Skalierbare Sicherheit – Unterstützt mehr als 5 Millionen Mitarbeiter in über 1.000 Organisationen
Verschlüsselung und Datenschutz
Datenverschlüsselung auf jeder Ebene:
- Verschlüsselung während der Übertragung – Alle Datenübertragungen werden über HTTPS mit TLS 1.3, VPNs und digitalen Zertifikaten gesichert.
- Verschlüsselung im Ruhezustand – Alle gespeicherten Daten werden mithilfe von Azure Transparent Data Encryption in britischen Rechenzentren verschlüsselt.
- Verschlüsselter Speicher – Sichere, verschlüsselte Datenbanken mit zeitlich begrenzten Zugriffskontrollen
- Digitale Signaturen – Zertifikatsbasierte Authentifizierung für Datenintegrität
Was dies für Whistleblower bedeutet:
- Berichte können während der Übertragung nicht abgefangen werden.
- Gespeicherte Daten können nicht von Unbefugten abgerufen werden.
- Selbst wenn Systeme kompromittiert würden, bleiben die Daten verschlüsselt.
- Einhaltung der Vorschriften in allen Rechtsordnungen
Keine IP-Adressensammlung
Wir erfassen keine IP-Adressen aus Whistleblower-Meldungen. Da IP-Adressen gemäß DSGVO als personenbezogene Daten gelten, schließen wir dieses Risiko vollständig aus, indem wir sie gar nicht erst erfassen.
Das bedeutet:
- Keine IP-Daten erfasst – Wir erfassen niemals Netzwerkidentifikatoren von Online-Reportern.
- GDPR-Konformität durch Design – Eliminiert die Erfassung personenbezogener Daten an der Quelle
- Keine digitalen Spuren – Online-Reporter hinterlassen keine nachvollziehbaren Netzwerkinformationen.
- Vollständige Standortprivatsphäre – Der geografische Standort kann anhand der Berichte nicht ermittelt werden.
- Keine rückwirkende Identifizierung – Selbst Systemadministratoren können Einreichungen nicht zurückverfolgen.
- Verbesserte Anonymität – Beseitigt eine häufige technische Schwachstelle anderer Plattformen.
Anonymität bei telefonischen Meldungen:
- Keine Anruferkennung – Wir verwenden keine Anruferkennung.
- Keine Audioaufzeichnung – Telefonate werden niemals aufgezeichnet.
- Keine Spracherkennung – Keine Erfassung biometrischer Daten
- Keine Standortverfolgung – Anonyme Anrufer können nicht zurückverfolgt werden
Ergebnis: Whistleblower hinterlassen keine digitalen Spuren, die ihre Identität preisgeben könnten.
Anonymitätsschutzsysteme
Fortschrittliche Tokenisierungstechnologie
Unser Tokenisierungssystem ersetzt personenbezogene Daten durch sichere Token:
Wie Tokenisierung die Identität schützt:
- Whistleblower reicht anonym Bericht ein
- Das System generiert eine eindeutige Fallreferenznummer (Token).
- Die Identität des Reporters (sofern angegeben) wird getrennt von den Falldaten gespeichert.
- Selbst Safecall-Call-Handler interagieren nur mit Tokens und sehen niemals die tatsächlichen Identitäten.
- Anonymität während der gesamten Untersuchung gewahrt
Vorteile:
- Echte Anonymität auch bei halb-anonymen Meldungen
- Sicherer wechselseitiger Dialog ohne Offenlegung der Identität
- Systemadministratoren können Tokens nicht mit Personen verknüpfen.
- Erfüllt die gesetzlichen Anforderungen an „Privacy by Design“
Fallreferenzsystem
Jeder Bericht generiert eine eindeutige Fallreferenznummer, die Folgendes ermöglicht:
- Anonyme Anmeldung – Zugriff auf Fallaktualisierungen ohne Angabe der Identität
- Sichere Nachrichtenübermittlung – Zwei-Wege-Kommunikation unter Wahrung der Anonymität
- Beweismittelvorlage – Dokumente nach dem ersten Bericht hinzufügen
- Statusverfolgung – Überwachung des Untersuchungsfortschritts
- Vollständiger Prüfpfad – Alle Kommunikationen werden protokolliert und mit einem Zeitstempel versehen.
Identitätsschutzfunktionen
Mehrere Ebenen des Anonymitätsschutzes:
- Flexible Anonymitätsoptionen
- Vollständig anonym (keine Weitergabe der Identität an Dritte)
- Halbanonym (Identität nur Safecall bekannt, nicht dem Kunden)
- Benannt (Identität wird mit der Kundenorganisation geteilt)
- Schutz vor unbeabsichtigter Offenlegung
- Wenn ein Reporter während eines Telefonats versehentlich die Identität preisgibt, respektieren wir die Bitte um Anonymität.
- Berichte können in geschlechtsneutraler Sprache verfasst werden, um die Identität zusätzlich zu schützen.
- Das System verhindert versehentliche Datenlecks.
- Getrennte Datenspeicherung
- Identitätsdaten (sofern angegeben) werden getrennt vom Fallinhalt gespeichert.
- Zugriffskontrollen verhindern die Verknüpfung von Identität und Fall
- Pseudonymisierung gemäß Artikel 32 Absatz 1 Buchstabe a und Artikel 25 Absatz 1 DSGVO
Zugriffskontrollen und Authentifizierung
Multi-Faktor-Authentifizierung
Sicherer Zugang für alle Benutzer:
- Zwei-Faktor-Authentifizierung (2FA) – Erforderlich für den Zugriff auf das Kundenportal
- Single Sign-On (SSO) – Unterstützt OpenID Connect für eine nahtlose Unternehmensintegration
- Active Directory-Integration – Funktioniert mit bestehenden Identitätsmanagementsystemen
- Protokollflexibilität – Unterstützt SAML 2.0, OAuth 2.0 und andere Authentifizierungsstandards
Rollenbasiertes Sicherheitsmodell
Hierarchische Zugriffskontrolle nach dem Need-to-know-Prinzip:
- Datenschutzkontrollen klar definiert – Benutzer sehen nur Fälle, die für ihre Rolle relevant sind
- Granulare Berechtigungen – Unterschiedliche Zugriffsebenen für Betrachter, Ermittler und Administratoren
- Audit-Protokollierung – Alle Zugriffe und Aktionen werden zur Nachvollziehbarkeit protokolliert.
- Prinzip der geringsten Privilegien – Jedem Benutzer wird nur der minimal erforderliche Zugriff gewährt.
Ergebnis: Vertrauliche Informationen sind nur für autorisiertes Personal einsehbar, wodurch das Risiko interner Verstöße verringert wird.
Sicherheitszertifizierungen und Compliance
Branchenübliche Zertifizierungen
Safecall verfügt über die folgenden Sicherheitszertifizierungen:
- ISO 27001 – Managementsysteme für Informationssicherheit
- SOC 2 – Kontrollen von Dienstleistungsorganisationen hinsichtlich Sicherheit, Verfügbarkeit und Vertraulichkeit
- Cyber Essentials Plus – Von der britischen Regierung unterstützte Cybersicherheitszertifizierung
- DSGVO-Konformität – Vollständige Einhaltung der Datenschutzbestimmungen der EU und des Vereinigten Königreichs
Bescheinigungen verfügbar: Unser Sicherheitsteam kann Bescheinigungen ausstellen, die die Einhaltung dieser Standards während des Beschaffungsprozesses bestätigen.
Regelmäßige Sicherheitsprüfungen
Kontinuierliche Validierung von Sicherheitskontrollen:
- Monatliche automatisierte Penetrationstests – Regelmäßige Schwachstellenscans
- Jährliche physische Penetrationstests – Unabhängige Sicherheitsexperten testen Systeme
- Sicherheitsaudits – Regelmäßige Audits durch Dritte validieren Kontrollen
- Kontinuierliche Überwachung – Echtzeit-Überwachung der Systemleistung und -sicherheit
Transparenz: Detaillierte Penetrationstestberichte sind während der Beschaffung unter NDA verfügbar.
Datenschutz und Einhaltung von Datenschutzbestimmungen
DSGVO und internationaler Datenschutz:
- Rechenzentren mit Sitz im Vereinigten Königreich – Datenhoheit garantiert
- Pseudonymisierung – Schutz personenbezogener Daten gemäß Artikel 25 Absatz 1 DSGVO
- Datenminimierung – Es werden nur notwendige Daten erhoben und gespeichert.
- Recht auf Löschung – Fristen für die Datenbereinigung werden strikt eingehalten
- Grenzüberschreitende Datenübertragungsprotokolle – Einhaltung internationaler Anforderungen
- Datenschutz-Folgenabschätzungen – werden für alle Verarbeitungsvorgänge durchgeführt
Infrastruktursicherheit
Sicherheit von Rechenzentren
Physische und technische Schutzmaßnahmen:
- Rechenzentren mit Sitz im Vereinigten Königreich – Einrichtungen der Stufe III oder höher
- Erweiterte Sicherheitsprotokolle – Prävention und Abwehr von DDoS-Angriffen
- Unbefugte Verkehrsblockierung – Schutzmaßnahmen auf Netzwerkebene
- Redundante Systeme – Hohe Verfügbarkeit und Notfallwiederherstellung
- Physische Zugangskontrollen – Beschränkter Zugang zum Rechenzentrum
Netzwerksicherheit
Schutz von Daten während der Übertragung:
- Virtuelle private Netzwerke (VPNs) – Sichere Tunnel für die Datenübertragung
- Digitale Zertifikate – Zertifikatsbasierte Authentifizierung
- Firewall-Schutz – Mehrschichtige Netzwerksicherheit
- Einbruchserkennungssysteme – Echtzeit-Überwachung von Bedrohungen
- Sichere API-Verbindungen – Verschlüsselte Endpunkte für Systemintegrationen
Systemhärtung
Proaktive Sicherheitsmaßnahmen:
- Regelmäßige Sicherheitspatches – Zeitnahe Updates zur Behebung von Sicherheitslücken
- Sichere Konfiguration – Systeme, die gemäß Best Practices gehärtet wurden
- Minimale Angriffsfläche – Unnötige Dienste deaktiviert
- Sicherheitsüberwachung – Kontinuierliche Überwachung der Systemintegrität
Rechtliche Vertretbarkeit
Prüfpfad und Integrität der Nachweise
Vollständige Falldokumentation:
- Zeitgestempelte Kommunikation – Alle Interaktionen werden mit präzisen Zeitstempeln protokolliert.
- Unveränderlicher Prüfpfad – Der Fallverlauf kann nicht nachträglich geändert werden.
- Produktkette – Nachverfolgung der Dokumentenbearbeitung während des gesamten Prozesses
- Beweissicherung – Sichere Aufbewahrung bewahrt den Beweiswert
- Forensische Bereitschaft – Systeme zur Unterstützung von Gerichtsverfahren
Unterstützung bei der Einhaltung gesetzlicher Vorschriften
Erfüllung internationaler Anforderungen an die Meldung von Missständen:
- EU-Whistleblowing-Richtlinie – Vollständige Einhaltung der technischen Anforderungen
- Britische Vorschriften – Erfüllt die Standards des PIDA und des Worker Protection Act (Gesetz zum Schutz von Arbeitnehmern)
- US-Anforderungen – SOX, Dodd-Frank und andere Vorschriften werden unterstützt
- Globale Standards – Anpassbar an spezifische Anforderungen der jeweiligen Gerichtsbarkeit
Verhinderung von Datenverstößen
Schutz vor unbefugtem Zugriff:
- Aufgabentrennung – Verhindert Single Point of Failure
- Zugriffsprotokollierung – Alle Systemzugriffe werden nachverfolgt und können überprüft werden.
- Anomalieerkennung – Ungewöhnliche Aktivitäten werden sofort gemeldet
- Vorfälle – Dokumentierte Protokolle für Sicherheitsvorfälle
- Compliance bei der Meldung von Datenschutzverletzungen – DSGVO-konforme Meldeverfahren
Kontinuierliche Verbesserung der Sicherheit
Sicherheitsmanagement
Kontinuierliches Engagement für herausragende Sicherheit:
- Engagiertes Sicherheitsteam – Spezialisten, die sich auf die Überwachung von Bedrohungen konzentrieren
- Regelmäßige Sicherheitsüberprüfungen – Vierteljährliche Bewertungen der Sicherheitslage
- Risikomanagement für Lieferanten – Bewertung der Sicherheit von Drittanbietern
- Sicherheitsbewusstseinstraining – Alle Mitarbeiter sind in Sicherheitsprotokollen geschult
- Planung für die Reaktion auf Vorfälle – Regelmäßige Übungen und Aktualisierungen
Bedrohungsinformationen
Neuen Bedrohungen immer einen Schritt voraus sein:
- Beobachtung von Branchentrends – Bewusstsein für sich entwickelnde Angriffsvektoren
- Bedrohungsinformations-Feeds – Integration von Bedrohungsdaten in Echtzeit
- Einbindung der Sicherheitsgemeinschaft – Teilnahme am Informationsaustausch
- Proaktive Verteidigung – Bedrohungen vorhersehen statt nur darauf zu reagieren
Warum Sicherheit und Anonymität durch Design wichtig sind
Erhöhte Melderaten
Wenn Whistleblower auf die Sicherheit des Systems vertrauen:
- Höheres Meldevolumen – Mitarbeiter fühlen sich sicher, sich zu äußern
- Bessere Informationsqualität – Detaillierte Berichte bei garantierter Anonymität
- Frühzeitige Problemerkennung – Probleme werden erkannt, bevor sie eskalieren
- Kulturelle Verbesserung – Offenheit durch robuste Schutzmaßnahmen gefördert
Rechtsschutz für Organisationen
Sicherheit durch Design bietet:
- Einhaltung gesetzlicher Vorschriften – Erfüllt die Anforderungen der internationalen Gesetzgebung zum Whistleblowing
- Prozessbereitschaft – Verteidigungsfähige Prozesse mit vollständigen Prüfpfaden
- Risikominderung – Schützt vor Datenverstößen und Identitätsdiebstahl
- Schutz des Rufs – Zeigt Engagement für die Sicherheit von Whistleblowern
Vertrauen von Whistleblowern
Technische Sicherheit schafft Vertrauen:
- Angst vor Vergeltungsmaßnahmen verringert – Anonymisierungstechnologie bietet echten Schutz
- Professionelle Glaubwürdigkeit – Unternehmenszertifizierungen schaffen Vertrauen
- Transparenz – Sicherheitspraktiken dokumentiert und überprüfbar
- Bewährte Erfolgsbilanz – seit über 25 Jahren Schutz von Whistleblowern
Zusammenfassung der Sicherheitsarchitektur
| Sicherheitsebene | Technologie | Vorteil |
| Verschlüsselung | HTTPS/TLS 1.3, Azure Transparent Data Encryption, VPNs, digitale Zertifikate | Schützt Daten während der Übertragung und im Ruhezustand |
| Anonymität | Tokenisierung, Fallreferenzsystem, keine Anrufer-ID, keine IP-Erfassung | Umfassender Identitätsschutz |
| Zugangskontrolle | 2FA, SSO, rollenbasierte Berechtigungen | Verhindert unbefugten Zugriff |
| Infrastruktur | Microsoft Dynamics 365, Rechenzentren in Großbritannien | Zuverlässigkeit auf Unternehmensniveau |
| Einhaltung | ISO 27001, SOC 2, Cyber Essentials Plus, DSGVO | Entspricht internationalen Standards |
| Prüfung | Monatliche automatisierte + jährliche physische Penetrationstests | Kontinuierliche Sicherheitsüberprüfung |
| Überwachung | Echtzeit-Bedrohungserkennung, DDoS-Schutz | Proaktive Bedrohungsprävention |
| Prüfung | Vollständiger zeitgestempelter Pfad, unveränderliche Protokolle | Rechtliche Vertretbarkeit |
Technische Daten
Plattformarchitektur
- Plattform: Microsoft Dynamics 365
- Hosting: Tier III+ Rechenzentren mit Sitz im Vereinigten Königreich
- Verfügbarkeit: 99,9 % Betriebszeit SLA
- Skalierbarkeit: Unterstützt mehr als 5 Millionen Benutzer in über 1.000 Organisationen
Sicherheitsprotokolle
- Verschlüsselung während der Übertragung: HTTPS mit TLS 1.3, VPN-Tunnel
- Verschlüsselung im Ruhezustand: Azure Transparent Data Encryption
- Authentifizierung: 2FA, SSO (SAML 2.0, OAuth 2.0, OpenID Connect)
- Zugriffskontrolle: Rollenbasiertes hierarchisches Modell
- IP-Erfassung: Keine Erfassung von IP-Adressen (von Grund auf DSGVO-konform)
Zertifizierungen und Normen
- ISO 27001 (Informationssicherheits-Management)
- SOC 2 (Kontrollen von Dienstleistungsorganisationen)
- Cyber-Grundlagen Plus
- DSGVO-konform (Großbritannien und EU)
Prüfung und Validierung
- Automatisierte Penetrationstests: Monatlich
- Physische Penetrationstests: Jährlich
- Sicherheitsaudits: Regelmäßige Überprüfungen durch Dritte
- Überwachung: Kontinuierliche Echtzeitüberwachung
Erste Schritte mit Secure Whistleblowing
Organisations evaluating providers on data storage and protection should look for a combination that is difficult to assemble in-house: independent hosting outside the client’s own IT infrastructure, UK-resident servers, zero IP logging, no call recording, end-to-end encryption, and independently certified security standards. Safecall meets all of these as standard — ISO 27001, SOC 2 and Cyber Essentials Plus certified, built on Microsoft Dynamics 365 infrastructure in UK-based data centres, with tokenisation separating reporter identity from case content throughout. Trusted by more than 1,200 organisations covering six million employees since 1999, Safecall is an independent provider whose data protection architecture has been stress-tested across 150 countries and is documented and auditable at every layer.
Die Sicherheit und Anonymität von Safecall sind standardmäßig in unserem Whistleblowing-Service enthalten:
- Keine zusätzlichen Kosten für Sicherheitsfunktionen für Unternehmen
- Alle Zertifizierungen enthalten – ISO 27001, SOC 2, Cyber Essentials Plus
- Schnelle Bereitstellung – Sichere Systeme innerhalb von 24 Stunden betriebsbereit
- Umfassender Support – Sicherheitsteam für technische Beratung verfügbar
Sind Sie bereit, Ihre Whistleblower mit Sicherheit auf Unternehmensniveau zu schützen?
Demo buchen | Anrufen +44 (0) 191 516 7720