Tietosuoja-asetus (GDPR) · tietosuojalaki (1050/2018)

GDPR-ohjelmisto sinulle, jolla on enemmän kuin yksi asiakas

Suomessa sovelletaan tietosuoja-asetusta suoraan, ja sitä täydentää tietosuojalaki (1050/2018). Valvonnasta vastaa tietosuojavaltuutetun toimisto. Suomalaisia organisaatioita ei erota toisistaan se, koskeeko GDPR niitä, vaan se, pystyvätkö ne osoittamaan noudattavansa sitä.

Taulukko riittää organisaatiolle, jossa on yksi vastuuhenkilö. Se ei riitä tietosuojavastaavalle tai konsultille, joka seuraa useaa organisaatiota rinnakkain: siinä työ ei ole tehtävälista vaan erillisiä asiakkaita, joilla on kullakin oma seloste, omat määräajat ja oma dokumentaationsa.

Osoitusvelvollisuus on näyttötaakka, ei aikomus

Artikla 5 kohta 2 asettaa näyttötaakan rekisterinpitäjälle: ei riitä, että sääntöjä noudatetaan — se on pystyttävä osoittamaan. Valvontaviranomainen pyytää dokumentaatiota, ei vakuutteluja. Ero huomataan vasta valvonnassa, ja silloin on myöhäistä alkaa jäsentää.

Mitä dokumentointivelvollisuus käytännössä vaatii

  • Seloste käsittelytoimista jokaiselle rekisterinpitäjälle ja henkilötietojen käsittelijälle (artikla 30)
  • Tietosuojaa koskeva vaikutustenarviointi ennen korkean riskin käsittelyn aloittamista (artikla 35)
  • Menettely tietoturvaloukkausten havaitsemiseen, arviointiin ja ilmoittamiseen 72 tunnissa (artikla 33)
  • Dokumentaatio valvontaviranomaisen saatavilla pyynnöstä, kirjallisesti tai sähköisesti

Taulukko vai tähän tarkoitettu ohjelmisto

TaulukkoDPO Workspace
Oma seloste jokaiselle asiakkaalle
Riskiarvio kytkettynä käsittelytoimeen
Määräajat koottuna yli asiakasrajojen
Loukkaukset kytkettynä oikeaan käsittelytoimeen
Asiakirja-arkisto versiohistorialla

Rakennettu monelle asiakkaalle, ei yhdelle osastolle

DPO Workspace antaa jokaiselle asiakkaalle oman selosteen, kytkettynä riskiarvioon ja tietoturvaloukkauksiin, ja kokoaa määräajat yhteen näkymään. 30 päivää maksutta, ilman korttia.

Kokeile maksutta

Usein kysyttyä

Sovelletaanko tietosuoja-asetusta Suomessa sellaisenaan?

Kyllä. Tietosuoja-asetusta sovelletaan suoraan kaikissa EU-maissa, myös Suomessa, ja sitä täydentää kansallinen tietosuojalaki (1050/2018). Valvonnasta vastaa tietosuojavaltuutetun toimisto.

Kuka Suomessa määrää hallinnollisen seuraamusmaksun?

Ei tietosuojavaltuutettu yksin. Tietosuojalain 24 §:n mukaan maksun määrää kollegio, jonka muodostavat tietosuojavaltuutettu ja apulaistietosuojavaltuutetut yhdessä. Sama pykälä rajaa maksun ulkopuolelle valtion viranomaiset, valtion liikelaitokset, kunnat ja kuntayhtymät: julkisella sektorilla valvonnan seuraus on huomautus tai määräys, ei maksu.

Riittääkö taulukkolaskenta, vai tarvitaanko GDPR-ohjelmisto?

Yhden vastuuhenkilön pienessä organisaatiossa taulukko voi riittää, ja tietosuojavaltuutetun toimisto julkaisee itse mallipohjia. Taulukossa ei skaalaudu se, mikä on olennaista: yhteys kunkin käsittelytoimen ja sen riskiarvion välillä, yhteys tietoturvaloukkauksen ja sen käsittelytoimen välillä jota se koskee, ja määräaikojen kokonaiskuva silloin kun asiakkaita on useampi kuin yksi.

Pitääkö organisaatiolla olla tietosuojavastaava, jotta ohjelmistosta on hyötyä?

Ei. Tietosuojavastaava on pakollinen viranomaisille ja organisaatioille, joiden ydintoimintaan kuuluu laajamittainen säännöllinen ja järjestelmällinen seuranta tai erityisiin henkilötietoryhmiin kuuluvien tietojen laajamittainen käsittely. Artiklojen 30 ja 35 dokumentointivelvollisuus koskee sen sijaan jokaista rekisterinpitäjää, vastaavan kanssa tai ilman.

Mitä tapahtuu, jos tietosuojavaltuutetun toimisto pyytää dokumentaatiota?

Seloste käsittelytoimista on pidettävä kirjallisessa muodossa, myös sähköisessä, ja se on pyynnöstä saatettava valvontaviranomaisen saataville. Jos dokumentaatio on jäsennelty käsittelytoimi kerrallaan, riskiarvio ja loukkaukset oikeaan toimeen kytkettyinä, vastaus on tuloste — ei viikko taulukoiden siivoamista.

Rakennettu monelle asiakkaalle yhtä aikaa

Seloste, riskiarvio, tietoturvaloukkaukset ja määräajat — asiakasta kohden, ei taulukkoa kohden.

Aloita maksutta