Blogi
Blogi
Julkaistu 07.02.2018 kirjoittaja Greete Kriik
EU:n uudesta tietosuoja-asetuksesta, joka astuu voimaan 25.5.2018, on toitotettu koko viime vuosi niin blogeissa, sosiaalisessa mediassa kuin sähköpostimarkkinoinnissakin sellaisella volyymilla, että sana GDPR taitaa jo kohta jäädä sähköpostipalvelimien spämmifiltteriin.
Vastuullisena ja turvallisena kumppanina haluamme kuitenkin varmistua siitä, että kaikilla toimijoilla ja kumppaneillamme, Sinut mukaan lukien, on tarvittavat tiedot turvalliseen henkilötietojen käsittelyyn.
GDPR eli General Data Protection Requlation on yleinen EU:n tietosuoja-asetus, jota aletaan soveltaa 25.5.2018 alkaen. Asetus korvaa henkilötietolain ja koskee kaikkia EU:n alueella toimivia organisaatioita. Tietosuoja-asetus asettaa yrityksille uusia velvollisuuksia mm. henkilötietojen käsittelyyn, rekisteröintiin ja luovuttamiseen liittyen, mutta takaa samalla meille jokaiselle enemmän oikeuksia yksityisyyteen. Jokaisen yrityksen tulee kartoittaa ja dokumentoida henkilötietojen käsittely, poistaminen, luovuttaminen ja suojaus, eli tehdä henkilötietojen käsittelyä koskeva inventaatio.
Suositus on, että yritys tunnistaa ja kuvaa tietosuojaprosessinsa, tietovarantonsa ja tietovirtansa. Yrityksen tulee siis noudattaa asetusta toiminnassaan sekä pystyä osoittamaan se dokumentaation avulla.
Viranomaisten, julkishallinnon sekä henkilötietoja järjestelmällisesti ja laajamittaisesti käsittelevien organisaatioiden tulee asetuksen mukaan nimetä tietosuojavastaava. Nimittämiseen ei siis vaikuta yrityksen koko vaan sen toiminta. Yritys voi myös vapaaehtoisesti nimittää tietosuojavastaavan taikka valita henkilön, joka on vastuussa tietosuojan toteuttamisesta yrityksessä, kuten johtoon kuuluva IT-päällikkö.
Jos päädytään siihen, että tietosuojavastaavaa ei valita yritykseen, tulisi tietosuojaselvitykseen avata syyt, miksi tähän päätökseen on tultu ja kuka on yrityksessä tietosuoja-asetuksen noudattamisesta vastaava henkilö.
Silloin kun yrityksellä ei ole lakiin tai sopimukseen perustuvaa syytä kerätä henkilötietoja, tulee huolehtia siitä, että rekisteröity antaa suostumuksensa selkeästi suostumusta ilmaisevalla toimella, kuten rastittamalla ruutu taikka hallinnoimalla käyttämiensä palveluiden preferenssejään tavalla, joka selkeästi osoittaa hänen hyväksyvän henkilötietojensa käsittelyä koskevan ehdotuksen. Suostumusta ei sen vuoksi pitäisi voida antaa vaikenemalla, valmiiksi rastitetuilla ruuduilla tai jättämällä jokin toimi toteuttamatta. Lähde: EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS (EU) 2016/ 679
Henkilötietoa on kaikki luonnolliseen henkilöön liittyvä tieto josta henkilö on tunnistettavissa, kuten nimi, sähköpostiosoite, luottokortin numero, auton rekisterinumero, IP-osoite tai valokuva. Näiden lisäksi arkaluontoisiksi tiedoiksi lasketaan mm. terveyteen liittyvät tiedot, lasten tiedot, etnisyys ja poliittinen vakaumus.
Henkilötietorekisteri on mikä tahansa jäsennelty joukko edellä mainittuja henkilötietoja. Henkilötietorekisterit voivat olla niin sähköisiä kuin paperisiakin, mikä tulee huomioida tietosuojaprosesseja laatiessa. Paperisten asiakirjojen tuhoaminen ja niiden turvallinen säilyttäminen on yhtä tärkeää kuin sähköisestä tietoturvasta huolehtiminen.
Tietosuoja-asetukseen valmistautuminen vaatii yritykseltä merkittäviä toimintatapojen muutoksia ja prosessien kehittämistä.
Arter on kehittänyt tähän yksinkertaisen ratkaisun, josta kuulet lisää Mikko Tuomiselta soittamalla +358 50 414 5575 tai lähettämällä sähköpostia osoitteeseen mikko.tuominen@arter.fi