TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Kiuruveden kaupunki. Khall / 103
|
|
- Reijo Ketonen
- 6 vuotta sitten
- Katselukertoja:
Transkriptio
1 TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Kiuruveden kaupunki Khall / 103
2 (1) SISÄLLYSLUETTELO 1. TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Tietoturva ja tietosuoja Tietoturva- ja tietosuojatyön tavoitteet TIETOTURVA- JA TIETOSUOJATYÖN HALLINNOINTI, ROOLIT JA VASTUUT Kaupunginhallituksen ja johdon vastuut: Tietoturvavastaava ja tietosuojavastaava Tietohallintotyöryhmän tehtävät ja rooli Kaupungin eri toimijoiden vastuut Seudullinen tietosuoja- ja tietoturvatyöryhmä TIETOTURVA- JA TIETOSUOJAPERIAATTEET (hallintamalli) Tietoturva- ja tietosuojaorganisaatio Henkilötietojen inventaario/luettelo rekistereistä ja käsittelijöistä Riskienarviointi ja -hallinta Tietosuojaprosessit HENKILÖTIETOJEN KÄSITTELYN PERIAATTEET Kaupungin tietoturva- ja tietosuojapolitiikka ja henkilöstön kouluttaminen Tietosuoja hankinnoissa sekä järjestelmä- ja sovelluskehityksessä Vaatimukset henkilötiedon elinkaaren ajan Viranomaisyhteistyö TIETOTURVALLISUUSTOIMINTA POIKKEAMIEN HALLINTA JA ILMOITUSVELVOLLISUUS Tietoturvapoikkeamien hallintaprosessi Ilmoituksen tekeminen Hallinnolliset sakot ja seuraamukset SEURANTA JA VALVONTA Tietotilinpäätös Tietosuojaperiaatteiden päivittäminen LÄHTEET LIITTEET... 18
3 (2) 1. TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Tietoturva- ja tietosuojapolitiikka on Kiuruveden kaupungin ylimmän johdon hyväksymä strateginen asiakirja, joka on kannanotto tietosuojan ja tietoturvan kehittämiseen. Politiikan tavoitteena on luoda yhdenmukaiset toimintaperiaatteet ja käytännöt hyvän tietosuoja- ja tietoturvatason toteuttamiseksi. Politiikassa määritellään kaupungin tietosuojaja tietoturvatyön tavoitteet, vastuut, toimintatavat, valvonta ja seurantajärjestelmä. Politiikalla luodaan edellytykset toiminnan pitkäjänteiseen kehittämiseen. Työssä onnistuminen edellyttää kaupungin johdon sitoutumista tietosuoja- ja tietoturvatyön tukemiseen. Tietoturva- ja tietosuojapolitiikkaa ja sen perusteella annettuja ohjeita ja määräyksiä noudatetaan kaupungin kaikessa toiminnassa ja ne koskevat kaikkia Kiuruveden kaupungin palveluksessa olevia viranhaltijoita, työntekijöitä ja luottamushenkilöitä, tytäryhtiöitä sekä erikseen toimeksiantosopimuksin sovittuja ulkopuolisia palvelun toteuttajia Tietoturva ja tietosuoja Tietoturvalla tarkoitetaan eri muodoissa olevien tietojen (mm. sähköisesti tallennettu, välitetty tai rekisteröity tieto, suullinen, puhuttu, postin kuljettama tai paperilla oleva tieto) suojaamista erilaisilta uhkatekijöiltä varmistaen palvelutoiminnan jatkuvuus, minimoiden toimintaan tai asiakkaiden tietoihin liittyvät riskitekijät. Tietosuojalla tarkoitetaan ihmisten yksityisyyden kunnioittamista ja suojelemista oikeudellisia säännöksiä ja organisaation ohjeita noudattaen. Tietosuojaa säätelee Suomessa useampikin laki eri toimialoilla, mutta keskeinen tietosuojaan liittyvä lainsäädäntö on EU:n tietosuoja-asetus 1 ja sen kansallinen tietosuojalaki. Kaikki viranomaiset sekä yritykset, jotka käsittelevät asiakkaiden henkilötietoja, ovat velvollisia noudattamaan tietosuojaan liittyvää lainsäädäntöä. Lainmukaisuutta ja tietosuojakäytäntöjä maassamme valvoo tietosuojaviranomaiset, joita tällä hetkellä ovat: Tietosuojavaltuutettu antaa henkilötietojen käsittelyä koskevaa ohjausta ja neuvontaa sekä valvoo henkilötietojen käsittelyä tämän lain tavoitteiden toteuttamiseksi ja käyttää päätösvaltaa siten kuin tässä laissa säädetään. Tietosuojalautakunta käsittelee henkilötietojen käsittelyyn liittyviä lain soveltamisalan kannalta periaatteellisesti tärkeitä kysymyksiä ja käyttää päätösvaltaa tietosuoja-asioissa siten kuin tässä laissa säädetään. 1 Suomen ja Euroopan unionin tietosuojalait ovat uudistumassa. EU:n yleistä tietosuoja-asetusta sovelletaan alkaen kaikissa EU:n jäsenmaissa. Tietosuoja-asetusta (General Data Protection Regulation, GDPR) sovelletaan lähtökohtaisesti kaikkeen henkilötietojen käsittelyyn. Tietosuoja-asetusta täydennetään ja täsmennetään kansallisella lainsäädännöllä. Hallituksen esitys HE 9/2018 eduskunnalle EU:n yleistä tietosuoja-asetusta täydentäväksi lainsäädännöksi annettiin Uuden tietosuojalain myötä kumottaisiin nykyinen henkilötietolaki sekä laki tietosuojalautakunnasta ja tietosuojavaltuutetusta. Lähde: luettu
4 (3) 1.2. Tietoturva- ja tietosuojatyön tavoitteet Kiuruveden kaupungin tavoitteena on turvata henkilötietojen käsittely toteuttamalla EU:n tietosuoja-asetuksen mukaisesti tarvittavat tekniset ja organisatoriset toimenpiteet. Kaupunki pyrkii huolehtimaan tietoturvallisuudesta koko henkilötietojen elinkaaren ajan turvallisella verkko- ja järjestelmäarkkitehtuurilla (turva-arkkitehtuuri). Jo suunniteltaessa tietojärjestelmähankintoja ja ulkoistettaessa henkilötietoja sisältäviä palveluita tulee arvioida tietoturvaa ja tietosuojaa. Tehtävillä toimenpiteillä kaupunki pyrkii siihen, että tieto on vain niiden käytettävissä, joilla on siihen oikeus (luottamuksellisuus). Tietojen oikeellisuus ja suojaus (eheys) pyritään järjestämään niin, ettei tietoa voi tahallisesti tai tahattomasti muuttaa toiminnan luotettavuutta vaarantaen. Tieto ja palvelu ovat saatavissa silloin kun niitä tarvitaan. Toimenpiteet tavoitteiden toteuttamiseksi: Otetaan huomioon uusin tekniikka, toteuttamiskustannukset ja toisaalta arvioidaan tietoturvakeinojen kohtuullisuutta verrattuna arvioituun riskiin. Turva-arkkitehtuuriin sisällytetään asianmukaiset palomuurit, verkkojen eriyttäminen, palvelinten kovennukset sekä henkilötietojen ja muiden tietojen siirtoväylien salaaminen. Hankinnoissa ja kehityksessä: henkilötietojen käytön rajoittaminen tietojärjestelmien testauksessa ja näiden testausten suorittaminen järjestelmien hyväksyntätestausten yhteydessä. Henkilötietoja käsittelevien järjestelmien ylläpitohenkilöstön sijainnin huomioiminen. Pääsyn rajaaminen ja pääsyoikeuksien hallinta. Etäyhteydet rajataan EU:n tai Euroopan talousalueen ulkopuolelta, koska etäyhteyden ottaminen rinnastetaan henkilötietojen siirtoon, mikäli toimenpiteessä käsitellään henkilötietoja. Henkilöstölle selvennetään, miten henkilötietoja on sallittua käsitellä esim. pilvipalveluun tallentamisessa, sähköpostilla siirtämisessä sekä siirrettäville tietovälineille tallentamisessa. Huomioidaan tietovälineiden käsittely sekä tietojen luokittelu ja luokitellun tiedon käsittelyohjeistukset. Järjestelmien tietoturvallisuudesta huolehditaan päivitysten ja muutosten yhteydessä. Fyysinen turvallisuus huolehditaan tarvittavin pääsykontrollein ja -rajauksin. Tietovälineiden turvallinen huolto ja hävittäminen niin, ettei henkilötietoja päädy luvattomasti kolmansille osapuolille. Koska rekisterinpitäjän tulee voida jälkikäteen todentaa kuka on suorittanut henkilötietojen haun järjestelmästä, mitä henkilötietoja on katseltu, muutettu, lisätty tai poistettu ja milloin, tämä suunnitellaan etukäteen esim. huolehtimalla lokitietojen automatisoidusta seurannasta mahdollisuuksien mukaan. Lokitietoja tarkastellaan säännöllisesti satunnaisotannalla.
5 (4) 2. TIETOTURVA- JA TIETOSUOJATYÖN HALLINNOINTI, ROOLIT JA VASTUUT 2.1. Kaupunginhallituksen ja johdon vastuut: Tietosuoja-asetuksen mukaisesti vastuu tietosuojan ja tietoturvan toteuttamisesta on kaupungin johdolla eli rekisterinpitäjällä kaupunginhallituksella. Kaupunginhallitus johtaa ja valvoo tietoturva- ja tietosuojatyötä sekä päättää kaupungin tietoturvallisuuden kehittämisen tavoitteista, organisoinnista, resursseista ja toimintavaltuuksista hyväksymällä tietoturva- ja tietosuojapolitiikan sekä nimeämällä tietosuoja- ja tietoturvavastaavan sekä tietohallintovastaavan. Kaupungin johdon ja esimiesten vastuulla on sitoutua tietosuoja- ja tietoturvatyön jatkuvaan kehittämiseen, huolehtia alaistensa riittävästä perehdytyksestä ja tietoturva- ja tietosuojatyön jatkuvuudesta Tietoturvavastaava ja tietosuojavastaava Tietoturvavastaava (kaupunginsihteeri) huolehtii: Menetelmien kehittämisestä tietoturvan arvioimiseen, parantamiseen ja ylläpitämiseen Tietoturvallisten toimintaperiaatteiden toteutuksesta Säännöllisistä auditoinneista, tietoturvavastaavalla on johdon antama valtuutus tietoturvallisuuskartoitusten tekemiseen ja havaittujen heikkouksien parantamiseen Tietoturvatietoisuuden lisäämisestä ja ylläpidosta Tietoturvaohjeiden noudattamisen valvomisesta ja tietoturvatason arvioinnista koko organisaatiossa Tietosuojavastaavan (arkistosihteeri) tehtävät: Asetuksen vaatimusten täytäntöönpano ja soveltaminen organisaatiossa Organisaation neuvonta ja ohjaus kaikissa tietosuojakysymyksissä Dokumentaation laatimisen, saatavuuden ja säilyttämisen valvonta Ilmoitusvelvollisuuden toteutumisen seuranta Vaikutusten arviointien tekemisen tukeminen ja valvonta Yhteistyö valvontaviranomaisen kanssa Tietosuojan ohjeistusten kokoaminen ja kouluttaminen henkilöstölle Rekisteröityjen oikeuksien toteuttamisen tukeminen Käsittelytoimiin liittyvän riskin asianmukainen huomiointi tehtävien suorittamisessa Tietosuojavastaavan asemaan ja tehtäväkuvaan liittyvät tietosuoja-asetuksen määrittämät seikat: Riippumaton asema organisaatiossa Raportoi suoraan rekisterinpitäjän tai käsittelijän ylimmälle johdolle
6 (5) Otetaan asianmukaisesti ja riittävän ajoissa mukaan kaikkiin tietosuojaan liittyviin kysymyksiin Pätevyysvaatimus tietosuojan alalta: tietosuojalainsäädäntötuntemus, lain vaatimusten soveltamisosaaminen ja alan käytäntöjen tuntemus Voi olla rekisterinpitäjän tai käsittelijän palkkalistoilla tai ulkoistettu palveluntuottajalle Taattava tarvittavat resurssit sekä asianmukainen pääsy henkilötietoihin ja niiden käsittelytoimiin tietosuojavastaavan tehtävien hoitamiseksi Tehtävä yhteistyötä kaikkien organisaation yksiköiden kanssa Kaupungin yhteyshenkilö valvontaviranomaisen ja rekisteröityjen suuntaan Salassapitovelvollisuus Ei saa erottaa tai rangaista tietosuojavastaavan tehtävien hoitamisen vuoksi Voi suorittaa muitakin tehtäviä tietosuojavastaavan tehtävien ohella kuitenkin niin, ettei niistä aiheudu eturistiriitoja 2.3. Tietohallintotyöryhmän tehtävät ja rooli Ryhmään kuuluu tietohallinto- ja tietoturvavastaava (kaupunginsihteeri), joka toimii puheenjohtajana, tietosuojavastaava (arkistosihteeri), joka toimii sihteerinä ja kaupungin johtoryhmän jäsenet. (Khall / 11 & 12) Tarvittaessa ryhmään kutsutaan konsernihallinnon asiantuntijoita eri roolien mukaisesti mm. riskienhallinta, laki, ICT-tukipalveluiden edustaja Ysit Oy, sisäinen tarkastus, pääkäyttäjät jne. Työryhmä Käsittelee, kommentoi, antaa lausuntoja sekä hyväksyy tietoturvaan, kyberturvallisuuteen ja tietosuojaan liittyviä kaupungin ohjeita, linjauksia ja asioita Käsittelee merkittävät tietoturvaan ja tietosuojaan liittyvät poikkeamat Käsittelee ja hyväksyy osaltaan projektit/hankkeet tietoturvaan ja tietosuojaan liittyvissä kysymyksissä/kehittämiskohteissa Kehittää ja edistää kaupungin tietoturvan ja tietosuojan toteutumista Ryhmä kokoontuu vähintään kaksi kertaa vuodessa, keväällä ja syksyllä 2.4. Kaupungin eri toimijoiden vastuut Palvelukeskusten, liikelaitosten ja tytäryhteisöjen vastuut Palvelukeskusten, liikelaitosten ja tytäryhteisöjen johtajat vastaavat tietoturva- ja tietosuojapolitiikan ja ohjeiden noudattamisesta toiminnassaan. Määritelty tietoturvataso on myös vaadittava ICT-ostopalveluiden toimittajilta läpi koko alihankintaketjun. Johtajien ja nimettyjen vastuuhenkilöiden tulee tuntea toimialansa erityispiirteet, lainsäädäntö ja selventää tietoturvavastuut sekä ICT-varautuminen osaksi kokonaisvaltaista johtamista. Tietojärjestelmien ja tietovarastojen omistajat sekä pääkäyttäjät vastaavat järjestelmien tietoturvasta ja sen jatkuvasta kehittämisestä.
7 (6) Esimiesten ja pääkäyttäjien vastuut Esimiesten vastuulla on huolehtia ja noudattaa työnantajaa koskevien lakisääteisten tietoturva- ja tietosuojavelvoitteiden toteutumista. Esimiehet ja tietojärjestelmien pääkäyttäjät vastaavat työntekijöiden käyttöoikeuksista tietojärjestelmiin ja niiden tietosisältöihin työtehtävien edellyttämässä laajuudessa. He huolehtivat loppukäyttäjän riittävästä perehdytyksestä Kiuruveden kaupungin tietoturvakäytänteisiin varmistaen, että jokainen ymmärtää niiden merkityksen työtehtävissään. Esimiesten ja pääkäyttäjien vastuulla on myös huolehtia, että työtehtävien muutokset huomioidaan järjestelmien käyttöoikeuksissa ja työsuhteen päättyessä työntekijät palauttavat kaiken työnantajalle kuuluvan omaisuuden sekä käyttöoikeudet tietojärjestelmistä poistetaan. Esimiehiltä odotetaan esimerkillistä sekä vastuullista tietoturvakäyttäytymistä ja heillä sekä pääkäyttäjillä on raportointivelvollisuus tietoturvapoikkeamista tietoturva- ja tietosuojavastaavalle. Lisäksi etätyössä esimies määrittelee työtehtävät, joita alainen voi tehdä. Etätyön tekeminen pyritään rajaamaan sähköiseen tietoaineistoon, jonka paljastuminen ei vaaranna tietoturvaa ja tietosuojaa. Esimiehellä on velvollisuus tarkistaa, että työntekijällä on etätyön suorittamiseksi riittävät taidot ja tietämys päätelaitteiden ja niillä käsiteltävien tietojen tietoturvallisuudesta. Etätyössä korostuu työntekijän henkilökohtainen vastuu siitä, että luottamukselliset tiedot ovat vain niiden käyttöön oikeutettavien saatavissa ja vain työtehtävien edellyttämässä laajuudessa. Etätyössä on noudatettava hyvän tiedonhallinnan käytänteitä ja erityistä huolellisuusvelvoitetta tietosuojan turvaamiseksi. Työntekijöiden vastuut Kaupungin työntekijän velvollisuus on allekirjoittaa salassapito- ja vaitiolositoumus sekä suorittaa hyväksytysti kulloinkin voimassa oleva tietoturva- tai tietosuojakoulutus säännöllisin väliajoin. Työntekijällä on vastuu noudattaa hyväksyttyjä tietoturvaohjeita ja huolehtia päivittäisissä työtehtävissään hyvän tiedonhallintatavan käytänteistä. Työntekijän vastuulla on myös huolehtia käsittelemänsä tiedon oikeellisuudesta, saatavuudesta ja luokittelusta sekä huolehtia, että organisaation tiedot ovat asianmukaisesti käytettävissä. Tietojen säilytystai arkistointiajan päätyttyä ne on hävitettävä ohjeiden mukaisesti. Työntekijällä on velvollisuus raportoida tietoturvaongelmista oman organisaation tietoturva- tai tietosuojavastaavalle. Työntekijä, joka luo tai tuottaa tietoa, määrittelee tiedon julkisuuden ja sen, kenellä on oikeus käsitellä tietoa. Tiedon tuottajat vastaavat siitä, että käytettävä tieto on luotettavaa ja niiden käytettävissä, jotka tietoa tarvitsevat.
8 (7) Palveluostoihin liittyvät vastuut Ostopalveluna hankitun ICT palvelun operatiivisesta ja teknisestä tietoturvasta ja sen ohjeistamisesta vastaavat palveluntuottajat, joille palvelun toteutus on sopimuspohjaisesti luovutettu. ICT-palveluiden tuottajien tehtävänä on laatia ja ylläpitää keskitetysti tietohallinnon hyväksymien palvelukonseptien mukaisia käytännön tietoturvaohjeita. Tilaajan tulee huolehtia, että kaikkiin tarjouspyyntöihin ja palvelusopimuksiin sisällytetään tietohallinnon ylläpitämät yleiset tietoturvavaatimukset täydennettynä kyseisen palvelun erityisvaatimuksilla sekä häiriötilanteiden toimintamallit ja selkeä vastuunjako läpi koko palveluketjun. Tilaajan tehtävä on huolehtia ja vaatia palvelutuottajaa raportoimaan ja tiedottamaan merkittävistä tietoturvaan kohdistuvista poikkeustilanteista, riskitekijöistä sekä uhkatilanteista välittömästi palvelusopimuksessa määritellyille yhteyshenkilöille. Luottamushenkilöiden vastuut Luottamushenkilö hoitaa tointaan virkavastuulla. Luottamushenkilöt ovat tehtävässään velvollisia käsittelemään ja säilyttämään huolellisesti käsiteltävänään olevia paperisia ja sähköisiä asiakirjoja. Luottamushenkilöitä koskevat samat salassapitosäännöt kuin viranhaltijoita ja työntekijöitä. Luottamushenkilöille on laadittu oma ohje tietoturva- ja tietosuojaperiaatteiden noudattamisesta Seudullinen tietosuoja- ja tietoturvatyöryhmä Ylä-Savon tasolla (Iisalmi, Kiuruvesi, Sonkajärvi, Vieremä ja näiden omistamat yhtiöt ja säätiöt) tietohallintovastaavien/tietosuojavastaavien/tietoturvavastaavien yhteinen tietohallintotyöryhmä koordinoi tietoturvanäkemyksiä seudullisesti. Työryhmä kokoontuu noin 2 kertaa vuodessa, kokoonkutsujana toimii Ysit Oy. 3. TIETOTURVA- JA TIETOSUOJAPERIAATTEET (hallintamalli) Kiuruveden kaupungin tulee pystyä osoittamaan, että se toteuttaa EU:n tietosuojaasetuksen ja lain velvoitteet sekä tietoturva- ja tietosuojatyölle asettamansa tavoitteet tietojen käsittelyssä. Tässä kappaleessa on kuvattu Kiuruveden kaupungin tietohallinnon organisaatio sekä tietoturvallisuuden ja tietosuojan hallinnan eri osa-alueet, jotka kaupungin tulee ottaa huomioon tietoturva- ja tietosuojatyössä Tietoturva- ja tietosuojaorganisaatio Tietoturva- ja tietosuojaorganisaatio (Kuva 1) on määritelty rooleineen ja vastuineen sisältäen myös henkilöstölle määritellyt tietoturvavastuut. Tietoturvaa mitataan, todenne-
9 (8) taan ja kehitetään säännöllisesti. Tietoturvaa voidaan todentaa esimerkiksi teknisellä testauksella ja hallinnollisten prosessien auditoimisella. Kuva 1. Kiuruveden kaupungin tietohallinto 3.2. Henkilötietojen inventaario/luettelo rekistereistä ja käsittelijöistä Kiuruveden kaupunki on määritellyt keskitetyn, ajantasaisen ja kattavan luettelon henkilötietojen käsittelyn ja rekisterien kokonaisuudesta. Henkilötietojen käsittelyä ja niihin liittyviä rekistereitä katselmoidaan määräajoin näissä tapahtuneiden muutosten tunnistamiseksi. Näiden muutosten mukaisten vaikutusten päivittäminen luetteloon on vastuutettu esimiehille ja tätä prosessia koordinoi tietosuojavastaava. Tieto rekistereistä löytyy myös kaupungin internet-sivuilta osoitteesta: Kiuruvedesta/Rekisterit.
10 (9) 3.3. Riskienarviointi ja -hallinta Tietosuoja-asetus velvoittaa rekisterinpitäjää ottamaan huomioon uusimman tekniikan ja toteuttamiskustannukset sekä toisaalta arvioimaan tietoturvakeinojen kohtuullisuutta verrattuna arvioituun riskiin. Riskianalyysi toimii tietoturvan mitoittamisen apuvälineenä, tähän voidaan käyttää VAHTI 22/2017 Riskienhallinnan ohjetta ja työkalua. Kiuruveden kaupunki rekisterinpitäjänä ja ulkopuolinen henkilötietojen käsittelijä ovat velvollisia arvioimaan henkilötietojen käsittelyyn liittyviä riskejä ja valitsemaan arvioidun riskitason mukaan tarvittavat hallintatoimenpiteet. Tietosuojariskien hallinta liitetään osaksi kaupungin riskienhallintaprosessia, jolloin erityisesti merkittävän tason riskit raportoidaan johdolle saakka. Tietosuojavastaava tukee eri yksiköitä, jotta tietosuojariskejä tunnistettaisiin paremmin ja on mukana määrittelemässä tunnistetuille, hallintaan otettaville riskeille tarvittavia hallintakeinoja Tietosuojaprosessit Tietosuojan vaikutusten arviointi Arviointi on pakollista tehdä silloin, kun henkilötietoihin sisältyy korkea riski sekä rekisteröityjen oikeuksien toteuttaminen. Tietosuojan vaikutustenarviointiprosessi tulee sisällyttää kaupungin muutosprosesseihin. Vaikutustenarviointiprosessin käynnistävät tekijät tulee määritellä ja niitä sovelletaan yhdenmukaisesti läpi organisaation. Tietosuojan vaikutustenarviointiin liittyvät mallipohjat tulee vakinaistaa ja niiden tueksi laaditaan ohjeet varmistamaan yhdenmukaiset ja täsmälliset toimintatavat. Tietosuojavastaava osallistuu vaikutustenarviointien tekemiseen arvioiden analyysin tuloksia ja antaen neuvoja riskienhallintakeinojen suunnittelussa. Tarvittavat prosessit on laadittu seuraamaan ja varmistamaan, että tietosuojan vaikutustenarviointia koskevaa prosessia noudatetaan. Valvontaviranomainen on julkaissut tarkemman ohjeen, milloin ja miten vaikutustenarviointi tehdään. Ohjeessa käsitellään keinoja selvittää, liittykö henkilötietojen käsittelyyn korkea riski. Rekisteröityjen oikeudet ja tietopyynnöt Kiuruveden kaupunki määrittelee tiedonohjaussuunnitelmaan Asiakastietojen tarkastus, korjaus ja poistaminen -prosessin rekisteröityjen oikeuksiin liittyvien pyyntöjen käsittelemiseksi (ml. oikeuksien laajuuksien ja sovellettavuuden määrittely, yhteyspisteen määrittäminen organisaatiossa, pyyntöä esittävän rekisteröidyn identiteetin varmistaminen, pyynnön reitittäminen, tietojen koostaminen, pyynnön sisällön toteuttaminen). Rekisteröityjen esittämät pyynnöt käsitellään ilman aiheetonta viivytystä ja rekisteröidylle ilmoitetaan kuukauden kuluessa ne toimenpiteet, joihin organisaatio aikoo pyynnön johdosta ryhtyä. Pyynnöt osoitetaan kirjaamoon, jossa ne kirjataan asianhallintajärjestelmään ja ohjataan oikealle taholle käsittelyä varten.
11 (10) 4. HENKILÖTIETOJEN KÄSITTELYN PERIAATTEET 4.1. Kaupungin tietoturva- ja tietosuojapolitiikka ja henkilöstön kouluttaminen Kiuruveden kaupungin tietoturva- ja tietosuojapolitiikka määrittää ylätason linjaukset, periaatteet ja vastuut tietosuojan hallinnoinnissa ja henkilötietojen käsittelyssä. Tietosuojapolitiikka on kaupungin johdon hyväksymä asiakirja, ja se on julkaistu kaupungin verkkosivustolle ja siitä on tiedotettu henkilöstöä, luottamushenkilöitä sekä tytäryhtiöitä läpi koko organisaation. Kiuruveden kaupungin henkilötietojen käsittelijöihin kohdistuvat velvoitteet ja sanktiomenettelyt ovat kuvattuna erikseen henkilötietojen käsittelystä koottuun ohjeeseen, joka on tämän asiakirjan liitteenä (Liite 1. Ohje henkilötietojen käsittelijöille). Henkilöstön tietoturvatietoisuus ja osaaminen varmistetaan säännöllisillä, vuosittaisilla koulutuksilla ja ohjeiden jalkauttamisella. Vaitiolo- ja salassapitosopimukset allekirjoitetaan henkilöstön sekä alihankkijoiden kanssa. Sitoumukset säilytetään työ- ja toimeksiantosopimusten liitteinä. Tarvittaessa ja lain mahdollistaessa tehdään henkilöiden turvallisuusselvitykset. Kaupungin eri rekistereistä vastaavat henkilöt huolehtivat ulkoisesta tiedoksiannosta rekisteröidyille, mm. julkaisemalla tietosuojaselosteen kaupungin verkkosivulle sekä linkittämällä sen rekisterin yhteyteen. Päivitettäessä tietosuojaselosteita aikaisempi, vanhentunut versio arkistoidaan Tietosuoja hankinnoissa sekä järjestelmä- ja sovelluskehityksessä Kiuruveden kaupungin hankkiessa järjestelmiä, sovelluksia ja palveluja, jotka tulevat käsittelemään henkilötietoja, tietosuoja tulee huomioida jo hankintaprosessissa. Näin valitaan sellaisia toimittajia, joiden toimittamien tuotteiden tietosuojataso vastaa asetuksen vaatimuksia. Tietosuojavaatimukset tulee asettaa jo tarjouspyyntöön ja liittää ne osaksi tarjouspyynnön perusteella tehtäviä sopimuksia. Suositeltavaa on vaatia salassapitoa sopimuksissa ja tarvittaessa lisäksi myös erillisillä vaitiolositoumuksilla. Kun uusia järjestelmiä, sovelluksia tai palveluja otetaan käyttöön, tulee ennen käyttöönottoa arvioida tarvittavat toimenpiteet tietosuojan säilymisen kannalta. Tällaisia toimenpiteitä voivat olla esimerkiksi rekisteriselosteen laadinta tai päivittäminen. Kiuruveden kaupunki ei voi tätä velvollisuutta rekisterinpitäjänä ulkoistaa. Käsittelyn periaatteet ja sisäänrakennettu tietosuoja on suunniteltava tapauskohtaisesti ja se vaatii ennakointia, esim. jo ennen tarjouspyynnön tekemistä pitää tietää mitä tarvitsee, eli tietosuoja tulee olla osa hankinnan vaatimusmäärittelyä. Mikäli Kiuruveden kaupunki rekisterinpitäjänä ulkoistaa sovelluskehityksen kolmannelle osapuolelle, tulee ulkoistussopimuksessa vaatia sisäänrakennetun ja oletusarvoisen tietosuojan toteutuminen kehitysprosessissa. Vaatimukset tulisi pystyä yksilöimään mahdollisimman tarkasti eikä viittaamaan yleisesti riittävän tietosuojan toteuttamiseen. Kaupungin tulee hallita sovelluskehityksen ulkoistussopimuksissa olevia vaatimuksia. Henkilötietojen käytön rajoittamisesta tulee huolehtia tietojärjestelmien testauksessa. Tietoturvatestaus tulee suorittaa järjestelmien hyväksyntätestauksen yhteydessä. Myös henkilö-
12 (11) tietoja käsittelevien järjestelmien ylläpitohenkilöstön sijainti tulee huomioida, jotta ei luovuteta tietoja kolmansiin maihin Vaatimukset henkilötiedon elinkaaren ajan Tietosuoja-asetuksen vaatimusten toteutuminen tulee taata määrittelyvaiheesta koko käsiteltävien henkilötietojen elinkaaren ajan. Elinkaarella tarkoitetaan ajanjaksoa henkilötietojen keräämisestä niiden anonymisointiin tai poistoon (Kuva 2). Kuva 2. Henkilötietojen elinkaari Seuraavat tekniset ja organisatoriset toimenpiteet ja menettelyt tulee toteuttaa, jotta voidaan hallita suostumuksia sekä kieltoja, ja myöhemmin tarvittaessa osoittaa rekisteröidyn antama suostumus käsittelytoimiin. Lisäksi alle 16-vuotiaat käyttäjät tulee tunnistaa riittävän luotettavasti. 1) Oletusarvoisesti kerätään vain henkilötietoja, jotka ovat välttämättömiä käsittelytarkoituksen kannalta (käsittelyllä on oikeudellinen peruste). 2) Pääsy henkilötietoihin on rajattu käyttäjätasolla. Pääsy perustuu aina työtehtäviin liittyvään tarpeeseen ja pääsyoikeuksissa noudatetaan vähimpien oikeuksien -periaatetta (principle of least privilege). Vähimpien oikeuksien periaatteella tarkoitetaan rajausta, jolla virheistä ja tarkoituksellisesta haitantehosta syntyvät vahingot jäävät mahdollisimman pieniksi. 3) Taataan rekisteröityjen oikeuksien toteutuminen varmistamalla, että käsiteltävät henkilötiedot ovat täsmällisiä ja tarvittaessa päivitettyjä. Käsittelyn tarkoituksiin nähden epätarkat ja virheelliset henkilötiedot poistetaan tai oikaistaan viipymättä. 4) Tietoja ei kerätä eikä säilytetä suurempia määriä eikä kauemmin kuin on välttämätöntä kyseiseen käsittelytarkoitukseen nähden. 5) Taataan henkilötietojen suoja tarvittavin tietoturvakeinoin. Rekisterinpitäjän on ennen käsittelyn aloittamista määriteltävä henkilötietojen tarpeellinen säilytysaika, eli kuinka kauan henkilötietoja tarvitaan niiden käsittelytarkoitukseen. Vähintäänkin on määriteltävä ne kriteerit, joiden pohjalta säilytysaika määräytyy. Säilytysaika-
13 (12) määritykset tulee tehdä lisäksi henkilötietoja käsitteleviin sovelluksiin ja järjestelmiin hallintakeinojen toteutusvaiheessa. Säilytysaika on huomioitava myös palvelinten varmistuksissa, ettei vanhentunutta ja käsittelystä poistunutta tietoa pääse palautumaan esimerkiksi epäsuotuisista tilanteista järjestelmän toipumisen yhteydessä. Mikäli henkilötietoja ei enää tarvita niiden käsittelytarkoituksen toteuttamiseen, mutta niitä ei voida poistaa muun sääntelyn takia, tulee tiedot arkistoida ja niiden käsittelyä rajoittaa. Tällaisia tietoja voivat olla esimerkiksi kirjanpitoa varten säilytettävät tiedot. Kun määritelty säilytysaika tuotantojärjestelmissä ja arkistossa on umpeutunut, tiedot tulee joko poistaa tietoturvallisesti tai anonymisoida siten, että rekisteröidyt eivät enää ole tunnistettavissa. Säilytysaika tulee ilmoittaa myös rekisteröidyille suunnattavassa viestinnässä esim. tietosuojaselosteessa Viranomaisyhteistyö Rekisterinpitäjällä on velvollisuus tehdä yhteistyötä valvontaviranomaisen kanssa valvontaviranomaisen niin pyytäessä. Kiuruveden kaupungilla yhteistyö valvontaviranomaisen kanssa kuuluu tietosuojavastaavan vastuulle. Mikäli Kiuruveden kaupungilla rekisterinpitäjänä on toimintaa useassa EU:n jäsenvaltiossa, voi se asioida päätoimipaikkansa valvontaviranomaisen kanssa. Valvontaviranomaisen pyynnön ohella kaupungin on tehtävä yhteistyötä valvontaviranomaisen kanssa ennakkokuulemisen muodossa, jos tietosuojan vaikutustenarvioinnin perusteella suunniteltuun henkilötietojen käsittelyyn liittyy suuria riskejä, ja rekisterinpitäjällä ei ole keinoja riskitason pienentämiseksi. Kiuruveden kaupungilla on myös ilmoitusvelvollisuus valvontaviranomaiselle henkilötietojen tietoturvaloukkaustilanteissa luvussa 5 kuvatulla tavalla. Valvontaviranomainen voi vaatia yhteistyötä tilanteen selvityksen yhteydessä, jotta se voi arvioida kaupungin asetuksen velvollisuuksien noudattamista. Henkilötietojen tietomurtotapauksissa kaupungin on hyvä tehdä yhteistyötä myös Viestintäviraston kanssa tekemällä ilmoitus tietoturvaloukkauksesta Kyberturvallisuuskeskukselle sekä tehdä tutkintapyyntö poliisille. 5. TIETOTURVALLISUUSTOIMINTA Turva-arkkitehtuuri Kiuruveden kaupungilla on turvallinen verkko- ja järjestelmäarkkitehtuuri, joka sisältää asianmukaiset palomuurit, verkkojen eriyttämisen, palvelinten kovennukset sekä henkilötietojen ja tietojen siirtoväylien salaamisen. Kiuruveden kaupungin käytössä on mm. salattu sähköposti arkaluonteisten ja salassapidettävien tietojen siirtoon. Käyttäjä- ja pääsynhallinta Käyttäjät ja admin-käyttäjät on dokumentoitu. Kaikilla järjestelmien ja rekisterien käyttäjillä on henkilökohtaiset käyttäjätunnukset. Järjestelmän käyttäjän luomis-, muutos- ja pois-
14 (13) toprosessi dokumentoidaan ja toteutetaan määräysten mukaisesti. Järjestelmien ja rekisterien käyttäjät katselmoidaan säännöllisesti vastuuhenkilön toimesta. Käyttäjien tunnistaminen ja todentaminen on tietoturvallinen ja salasanavaatimukset ovat riittävällä tasolla. Pääsynhallinnassa tulee ottaa huomioon myös etäyhteydet EU:n tai Euroopan talousalueen ulkopuolelta, sillä etäyhteyden ottaminen rinnastetaan henkilötietojen siirtoon, mikäli toimenpiteessä käsitellään henkilötietoja. Käsittelyn valvonta ja seuranta, lokitus Rekisterinpitäjän tulee voida jälkikäteen todentaa lokitiedostoista, kuka on suorittanut henkilötietojen haun järjestelmästä, mitä henkilötietoja on katsottu, muutettu, lisätty tai poistettu sekä milloin toimenpide on suoritettu (aikaleima). Myös admin-käyttöä tulee seurata. On tärkeää, että menettelyt, joilla lokitiedostoja seurataan ja miten epäillyt väärinkäytökset käsitellään, on suunniteltu etukäteen. Kiuruveden kaupungilla eri rekistereitä sisältävien järjestelmätoimittajien ja pääkäyttäjien kanssa sovitaan tapauskohtaisesti säännöllisestä lokitietojen raportoinnista. Lokitiedot säilytetään asian- /dokumenttienhallintajärjestelmässä tietosuoja-asetuksen mukaisesti 5 vuotta. Lokitietojen seuranta ja valvonta on vastuutettu tietosuoja- ja tietoturvavastaaville, joilla on ainoastaan pääsy lokitietoihin. Seurannasta ja sen toteuttamisesta sovitaan tietohallintotyöryhmässä. Henkilötietojen väärinkäytöksestä Mahdolliset seuraamukset henkilötietojen väärinkäytöksistä on sisällytetty henkilötietojen käsittelijöille sekä luottamushenkilöille suunnattuihin ohjeisiin. Seurantaa on mahdollisuuksien mukaan hyvä suorittaa automatisoidusti, sillä lokia muodostuu tyypillisesti hyvin paljon. Poikkeamien hallintaa käsitellään tarkemmin kappaleessa 6. Omaisuuden ja tiedon hallinta Tietovälineiden käsittelyssä pitää ymmärtää käsiteltävien tietojen luonne ja varmistaa tarvittava tietoturvallisuus. Tietovälineiden käsittelyyn on olemassa ohjeistukset. Henkilöstölle tulee olla selvää, miten henkilötietoja on sallittua käsitellä esimerkiksi pilvipalveluun tallentamisessa, sähköpostilla siirtämisessä ja siirrettäville tietovälineille tallentamisessa. Päivitysten ja muutosten hallinta Ohjelmistokomponenttien haavoittuvuuksien saatavilla olevien päivitysten seuranta ja hallinta (CERT-ryhmät). Järjestelmien tietoturvallisuudesta huolehditaan päivitysten ja muutosten yhteydessä. Muutosten hallinnasta ja jäljitettävyydestä huolehditaan myös. Fyysinen turvallisuus, toimitilat Tilaturvallisuudesta huolehditaan tarvittavin pääsykontrollein ja -rajauksin. Tietovälineiden, joilla henkilötietoja käsitellään, turvallinen huolto ja hävittäminen, jotta henkilötietoja ei päädy luvattomasti kolmansille osapuolille. Henkilöstön tulee käyttää kulunvalvontaa varten annettuja tunnistusvälineitä. Toimittajien ja sopimusten hallinta Tietoturva- ja tietosuojavaatimusten määrittely sopimuksen/hankinnan kohteelle ja alihankkijoille. Sovittava tietoturvan ja tietosuojan hallinnan menettelyt, mukaan lukien hen-
15 (14) kilötietojen käsittelyn seuranta ja valvonta sekä tietoturvaraportointi ja tietoturvapoikkeamien hallinta. Toiminnan jatkuvuuden hallinta Henkilötietojen varmuuskopioinnista huolehtiminen ja niitä käsittelevien järjestelmien kapasiteetin hallinta. Tarvittavat suunnitelmat epäsuotuisiin tilanteisiin ja niistä toipumiseen, jotta voidaan taata henkilötietojen saatavuus esimerkiksi teknisen vian sattuessa. 6. POIKKEAMIEN HALLINTA JA ILMOITUSVELVOLLISUUS Kiuruveden kaupungilla tietoturvapoikkeamien käsittelystä ja sen kehittämisestä vastaa tietohallintotyöryhmä Tietoturvapoikkeamien hallintaprosessi Vaihe 1. Tietoturvapoikkeamien käsittelykyvyn muodostaminen Tämä vaihe käsittää erilaiset varautumistoimet, joiden avulla poikkeamatilanteessa voidaan toimia. Varautumistoimissa huomioidaan mm. järjestelmien ja prosessien riittävä dokumentaatio, päätöksenteko, riippuvuuksien tunnistaminen, omat ja yhteistyötahojen henkilöstöresurssit, tilannekuvan muodostaminen ja tiedon jakaminen, haittaohjelmien ja poikkeavan toiminnan havainnointikyvyn kehittäminen, sopimusmenettelyt ja harjoittelu. Vaihe 2. Tietoturvapoikkeaman havaitseminen ja analysointi Vaihe käsittää normaalista poikkeavan toiminnan havaitsemisen ja analysoinnin, minkä tavoitteena on selvittää, mitä on tapahtunut ja miksi. Poikkeamatiedon lähteitä voivat olla esim. järjestelmälokit, hyökkäyksen havainnointi- ja estojärjestelmät, tietoverkon aktiivilaitteet, haittaohjelmien ja roskapostin suodatusjärjestelmät, päätelaitteet, ulkoistetun palveluntoimittajan tai tietoliikenneoperaattorin järjestelmät, kulunvalvonta- ja kameravalvontajärjestelmät, käyttäjien ja asiakkaiden yhteydenotot sekä palvelutoimittajien ja sidosryhmien yhteydenotot. On hyvä, että koko henkilöstö koulutetaan siten, että kaikilla on valmiudet havaita mahdollinen tietoturvapoikkeama tai sen uhka. Analysoinnin tuloksena voidaan todeta, onko kyseessä tietoturvapoikkeama tai esim. ICT-häiriötilanne. Valvontaa voidaan suorittaa myös esim. tietoturva-tapahtumien havainnointiohjelmistolla, jolla voidaan keskitetysti kerätä ja analysoida mm. palomuurien, hakemistopalvelun ja tietoturvaohjelmistojen tapahtumia sekä työasema- ja palvelinlokeja. Vaihe 3. Reagointi tietoturvapoikkeamiin Reagointiin liittyvät toimenpiteet vastuutetaan ja aikataulutetaan, jotta niiden avulla voidaan minimoida mahdolliset vahingot. Poikkeamasta informoidaan muita viranomaisia ja sidosryhmiä sekä käynnistetään toimenpiteet poikkeaman korjaamiseksi. Tietosuojavastaava tekee ilmoituksen sekä valvontaviranomaiselle että niille rekisteröidyille, joiden yksityisyyden suoja on vaarantunut, mikäli katsotaan, että tarvetta on tehdä tietosuojaasetuksen mukainen ilmoitus. Jos tilanne vaatii, tulee tehdä tutkintapyyntö myös poliisille.
16 (15) Vaihe 4. Toipumisvaihe Organisaation ja palveluiden toiminta palautetaan normaalitilaan. Poikkeamasta laaditaan raportti, jonka havaintojen perusteella kehitetään käsittelykykyä ja varautumista, jotta poikkeaman toistuminen voitaisiin jatkossa estää. Kaupungin tulee varmistaa tarvittaessa ulkopuolisen avun saaminen, erityisesti laajavaikutteisissa poikkeamissa. Henkilötietoihin liittyvistä poikkeamatilanteista tulee myös dokumentoida tutkintaan ja toipumiseen tehdyt toimenpiteet sekä huolehtia tarvittavien todistusaineistojen säilyttämisestä. Valvontaviranomainen voi pyytää dokumentaatiota auditoitavaksi Ilmoituksen tekeminen Kaupungin tulee tehdä ilmoitus valvontaviranomaiselle henkilötietojen tietoturvaloukkauksesta 72 tunnin kuluessa siitä, kun loukkaus on havaittu. Valvontaviranomaiselle suunnattavassa ilmoituksessa tulee kertoa vähintään seuraavassa kappaleessa listatut kohdat. Ilmoitusvelvollisuus huomioidaan myös kriisi- ja häiriötilanneviestinnässä niin prosessin kuin ohjeistuksen osalta. Ilmoituksen sisältö: 1. Kuvaus mitä on tapahtunut. 2. Mikäli mahdollista, niiden rekisteröityjen ryhmät ja lukumäärät, joita loukkaus koskettaa. 3. Tietosuojavastaavan nimi ja yhteystiedot tai muu yhteyspiste, josta valvontaviranomainen voi kysyä lisätietoja. 4. Millaisia vaikutuksia henkilötietojen tietoturvaloukkauksella voi todennäköisesti olla rekisteröidyille. 5. Kuvaus niistä toimenpiteistä, joita kaupunki aikoo toteuttaa tai jotka se on jo toteuttanut haittavaikutusten lieventämiseksi ja tilanteen ratkaisemiseksi. 6. Jos ilmoitusta valvontaviranomaiselle ei ole mahdollista tehdä 72 tunnin kuluessa tietoturvaloukkauksen ilmitulosta, on ilmoitukseen liitettävä perusteltu selvitys viivästyksen syistä valvontaviranomaiselle. Tarvittaessa tietoja voidaan antaa vaiheittain. Edellä mainittujen tehtävien suorittamiseksi tehdään prosessimäärittely tiedonohjaussuunnitelmaan: Tietosuojapoikkeamista ilmoittaminen, johon kuuluvat selkeät roolit ja vastuut. Tyypillisesti prosessi integroidaan osaksi tapahtumien hallintaa. Mikäli Kiuruveden kaupunki ei hallinnoi itse työasema- ja järjestelmäympäristöä, tulee poikkeamien hallinta ja ilmoitusvelvollisuus sisällyttää toimittajasopimuksiin. Myös tällöin tarvitaan prosessimäärittely, jossa kuvataan millaisista tilanteista ilmoitetaan rekisterinpitäjälle, mitä kanavia käyttäen ja miten tilanteen selvittämiseen ja ilmoitusvelvollisuuden täyttämiseen liittyvät vastuut jakautuvat. Henkilöstöä, luottamushenkilöitä ja sidosryhmiä varten Kiuruveden kaupungin poikkeamailmoittamiseen on tehty keskitetty ilmoituslomake osoitteeseen: Kaikista ilmoituksista tulee tulla tieto kaupungin tietosuoja- ja tietoturvavastaavalle.
17 (16) 6.3. Hallinnolliset sakot ja seuraamukset Tietosuoja-asetus tuo valvontaviranomaisille uutena oikeuden määrätä rekisterinpitäjälle ja/tai henkilötietojen käsittelijälle sakkoja tai hallinnollisia seuraamuksia tietosuojaasetuksen velvoitteiden laiminlyönnistä. Sakon suuruus määräytyy rikkomuksen luonteen perusteella kolmeen luokkaan. Sakon enimmäismäärä on 20 miljoonaa euroa tai 4 % organisaation edeltävän tilikauden vuotuisesta maailmanlaajuisesta kokonaisliikevaihdosta. Niiden tietosuoja-asetuksen vaatimusten laiminlyöntien osalta, joihin ei sovelleta hallinnollisia sakkoja, voi valvontaviranomainen määrätä muita varoittavia seuraamuksia. Näitä voivat olla esimerkiksi käsittelyn kieltäminen, kunnes tarvittavat velvollisuudet on täytetty. Valvontaviranomaisella on oikeus auditoida rekisterinpitäjän tietosuojan toteutusta. Suomessa julkishallinnon osalta käytettävä menettely tarkentuu osana lainsäädäntötyön etenemistä. 7. SEURANTA JA VALVONTA 7.1. Tietotilinpäätös Seurannan keskiössä on vuosittain tietosuojavastaavan kokoama tietotilinpäätös, joka esitellään kaupunginhallituksessa tilinpäätöksen yhteydessä aina maaliskuussa. Tietotilinpäätös on raportti, joka syntyy Kiuruveden kaupungin sisäisen tarkastelun ja arvioinnin tuloksena. Lisäksi se on myös työkalu EU:n tietosuoja-asetuksen rekisterinpitäjän velvollisuuksien osoitusvelvollisuuden todentamiseen sekä osa kunnan sisäänrakennettua tietosuojaa eli riskien jatkuvaa seurantaa. Tietotilinpäätös voidaan jakaa julkiseen osaan ja ei-julkiseen. Julkaisemalla tietotilinpäätöksen kaupunki osoittaa, että se noudattaa lainsäädäntöä ja, että tietoja käsitellään asianmukaisesti ja luottamuksellisesti. Samalla minimoidaan valvontaviranomaisten ja asiakkaiden tiedustelu ja kyselytarve, kun kaupunki raportoi ja tiedottaa oma-aloitteisesti ja ennakoiden. Tietotilinpäätös on lisäksi johdon ja sisäisen sekä ulkoisen valvonnan työväline. Se nostaa esille tietojen käsittelyyn liittyviä kehittämiskohteita ja antaa kokonaiskuvan kunnan tietojen käsittelyn ja tiedonhallinnan nykytilasta. Se toimii ennen kaikkea luottamuksen rakentajana Kiuruveden kaupungin menettelytapoihin. Tietotilinpäätökseen voidaan sisällyttää mm. seuraavia mittareita: - keskeiset tietovarantojen tunnusluvut - tietoturva- ja tietosuojapoikkeamat - tietojärjestelmien käyttökatkot ja niiden vaikutukset - käytönvalvontasuunnitelman toteutuminen - tietoturvan ja tietosuojan omavalvontasuunnitelman toteutuminen - tietosuoja- ja tietoturvarikkomukset
18 (17) - rekisteröityjen informoinnin ajantasaisuus ja tulleet pyynnöt - mahdolliset viranomaisten selvityspyynnöt - lakimuutokset ja niiden jalkautukset - tietosuoja- ja tietoturvakoulutukset - uudet ohjeistukset 7.2. Tietosuojaperiaatteiden päivittäminen Tietoturva- ja tietosuojapolitiikassa esitellyt tietosuojaperiaatteet ovat tämän hetken käytännön mukaiset. Periaatteita päivitetään säännöllisesti ja muutoksista tiedotetaan yhteistyökumppaneita. Tietosuojapolitiikkaa tarkastellaan valtuustokausittain.
19 (18) LÄHTEET Tietoturva- ja tietosuojatyötä ohjaavat keskeiset VAHTI-ohjeet: 2/2015 Ohje salauskäytännöistä 2/2016 Toiminnan jatkuvuuden hallinta -ohje julkaistu. 8/2017 Tietoturvapoikkeamatilanteiden hallinta 22/2017 Ohje riskienhallintaan 25/2017 Sähköisen asioinnin tietoturvaohje Saatavilla: A9638F166DCD7ACCB359F51DE7010B51C7D3237A58BB8ADE471DCC1 Luettu LIITTEET Liite 1. Ohje henkilötietojen käsittelijöille Liite 2. Henkilöstön lyhyet tietoturva- ja tietosuojaperiaatteet Liite 3. Luottamushenkilön lyhyet tietoturva- ja tietosuojaperiaatteet
Omavalvontasuunnitelma ja EU-tietosuojadirektiivi
Omavalvontasuunnitelma ja EU-tietosuojadirektiivi Sosiaalihuollon tiedonhallinnan Kanta työpaja 4.5.2017 Jenni Siermala Tietoturvasuunnittelija Voimassa oleva henkilötietolaki Henkilötietojen käsittely
Vieremän kunnan tietoturva- ja tietosuojapolitiikka
Khall 16.4.2018 91 Liite 4 Vieremän kunnan tietoturva- ja tietosuojapolitiikka Hyväksytty: Vieremän kunnanhallitus 16.4.2018 91 1 Sisällysluettelo 1 Vieremän kunnan tietoturva- ja tietosuojapolitiikka...
PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA
PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA 2016 Kh 111 31.5.2016 v1.0 19.5.2016, Seija Romo 1. JOHDANTO... 1 2. TIETOTURVAPOLITIIKAN TAVOITE... 1 3. TIETOTURVATOIMINTAA OHJAAVAT TEKIJÄT... 2 4. TIETORISKIEN
Haminan tietosuojapolitiikka
Haminan tietosuojapolitiikka Kaupunginhallitus 21.5.2018 Tietosuoja Oikeus henkilötietojen suojaan on perusoikeus. Tietosuojaan kuuluvat ihmisten yksityiselämän suoja sekä muut sitä turvaavat oikeudet
1.3. Tämä liite sekä henkilötietojen käsittelyn kuvaus -liite korvaavat aiemman sopimukseen liitetyn Tietosuojaliitteen.
LiiteSopimusliite JAR1825129 Henkilötietojen käsittelyn ehdot 29.11.201822.10.2018 1 (5) JARDno-2017-1652 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa Sopimusta työterveyshuollon
Eläketurvakeskuksen tietosuojapolitiikka
Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...
Henkilötietojen käsittelyn ehdot. 1. Yleistä
Henkilötietojen käsittelyn ehdot Liite 7 1 (6) Henkilötietojen käsittelyn ehdot 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa PISA 2021 -palvelusopimusta (Dnro ), jäljempänä
KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA
KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu
1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa kuljetuspalvelujen operaattoripalvelusopimusta
Liite 1 Henkilötietojen käsittelyn ehtoihin Henkilötietojen käsittelyn ehdot 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa kuljetuspalvelujen operaattoripalvelusopimusta (Dnro
Ulvilan kaupungin tietosuojapolitiikka
111/07.01.01/2018 KH 21.5.2018 Ulvilan kaupungin tietosuojapolitiikka Johdanto Euroopan unionin yleinen tietosuoja-asetus on tullut voimaan toukokuussa 2016, ja sitä sovelletaan kansallisesti 25.5.2018
1 Tietosuojapolitiikka
Tietosuojapolitiikka 1 2 Sisällys Johdanto... 3 Vastuut ja organisoituminen... 3 Periaatteet... 4 Lainmukaisuus, kohtuullisuus ja läpinäkyvyys... 4 Käyttötarkoitussidonnaisuus ja tietojen minimointi...
Miten tietosuoja-asetusta toteutetaan Valtorin tuottamissa palveluissa. Aapo Immonen, Valtori
Miten tietosuoja-asetusta toteutetaan Valtorin tuottamissa palveluissa Aapo Immonen, Valtori Sisältö Tietosuojavastaava ja tietosuojaorganisaatio Nykytilan kartoitus Rekisteröidyn oikeudet Rekisteripitäjän
Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa
Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa Esitys perustuu Kati Suojasen ja Minna Järvisen kehittämistyöhön Tietotilinpäätös sen prosessit, toimijat ja rakenne vuodelta 2018 Juhta/VAHTI työpaja
TIETOSUOJAPOLITIIKKA. Turun kaupunki
TIETOSUOJAPOLITIIKKA Turun kaupunki Konsernihallinto Tietosuojavastaava 7.1.2019 Sisällysluettelo 1. Johdanto... 3 2. Tietosuojan määritelmä... 3 3. Tietosuojan tavoitteet ja periaatteet... 4 4. Tietosuojan
TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103
TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...
SUOMEN AKATEMIAN TIETOSUOJAPOLITIIKKA
AKA/7/07.01.10/2018 5.12.2018 SUOMEN AKATEMIAN TIETOSUOJAPOLITIIKKA 2 (7) Sisällys Johdanto... 3 Vastuut ja organisoituminen... 3 Tietosuojaperiaatteet... 4 Lainmukaisuus, kohtuullisuus ja läpinäkyvyys...
Helpten Oy. Tietosuojaseloste Päivitetty: Päivitetty viimeksi Kattavuus
Helpten Oy Tietosuojaseloste Päivitetty: 20.5.2018 Päivitetty viimeksi 20.5.2018 Kattavuus Tässä tietosuojaselosteessa kerrotaan Helpten Oy:n tietosuojaperiaatteista, tietoturvaa ja tietosuojaa koskevista
Henkilötietojen käsittelyn dokumentointi Mitä tulisi dokumentoida? LOTTA YLÄ-SULKAVA
Henkilötietojen käsittelyn dokumentointi Mitä tulisi dokumentoida? 1 Seloste käsittelytoimista Tietosuoja-asetus vaatii Sisäiseen käyttöön Rekisterinpitäjä rekisterinpitäjän ja tietosuojavastaavan nimi
Kanta-Hämeen sairaanhoitopiirin kuntayhtymä (jäljempänä Tilaaja ) Ahvenistontie 20, Hämeenlinna Y-tunnus:
TIETOSUOJASOPIMUS Luottamuksellinen Tämä Tietosuojasopimus on Kanta-Hämeen sairaanhoitopiirin palvelutuottajahakemuslomakkeen liite (Palse.fi). Hakemuslomakkeen allekirjoituksella Palveluntuottaja sitoutuu
Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille
Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille 1 Tietosuoja-asetuksesta Asetus astui voimaan 24.5.2016 ja sitä ryhdytään soveltamaan alkaen. Asetuksen sisältö on suoraan
Sopimuksen liite Henkilötietojen käsittelyn ehdot
Liite SM1819922 1 (5) 02.03.02.00 SMDno-2018-237 Sopimuksen liite Henkilötietojen käsittelyn ehdot OHJE: Tarkista tämän ohjeen ehdot sekä tässä viitatut Sopimuksen määräykset ja liitteet. Kiinnitä vaatimusmäärittelyssä
Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:
Lakiyksikkö Vammaisetuusryhmä Ohje 20.7.2018 Kela 61/331/2017 EU:n yleinen tietosuoja-asetus (EU) 2016/679 Ohjeet henkilötietojen käsittelystä kuulovammaisten, kuulonäkövammaisten ja puhevammaisten henkilöiden
I Osa: Sopimusehdot [Siirrä nämä ehdot soveltuvin osin sopimukseen]:
Henkilötietojen käsittelyn ehdot Versio 4 Maaliskuu 2018 1 (7) OHJE: Tämä asiakirja sisältää sopimusehtoja, jotka voidaan ottaa osaksi Tilaajan ja Palveluntuottajan välistä sopimusta silloin, kun Palveluntuottaja
M U U TO S TA L A A D U N E H D O I L L A W W W. A R T E R. F I
M U U TO S TA L A A D U N E H D O I L L A K A I S A H A L S A S A V A I N A S I A K A S P Ä Ä L L I K K Ö K A I S A. H A L S A S @ A R T E R. F I 0 5 0 5 9 5 0 9 7 8 A R T E R O Y V a l i m o t i e 2 1
Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019
Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja
Informaatiovelvoite ja tietosuojaperiaate
SISÄLLYSLUETTELO Informaatiovelvoite ja tietosuojaperiaate 7.5.2018 SISÄLLYSLUETTELO 1. EU:N TIETOSUOJA-ASETUS... 4 1.2 REKISTERÖIDYN OIKEUDET... 4 1.3 TIETOSUOJA-ASETUKSEEN VALMISTAUTUMINEN... 4 2. INFORMAATIOVELVOITE...
TIETOSUOJAPOLITIIKKA
TIETOSUOJAPOLITIIKKA 1 Sisällys 1 Johdanto... 3 2. Tietosuojatoimintaa ohjaavat tekijät... 4 3. Tietojen hankinta ja käsittely... 5 4. Rekisteröidyn oikeudet... 6 5. Rekisterinpitäjän oikeudet ja velvollisuudet...
LIITE 2. Henkilötietojen käsittelyn ehdot. 1. Yleistä
LIITE 2 Henkilötietojen käsittelyn ehdot 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa SOPIMUS TUUSULAN KUN- NAN KULJETUSPALVELUASIAKKAIDEN MAKSUJÄRJESTELMÄN SEKÄ KULJETUKSEN
Henkilötietojen käsittelyn ehdot
Henkilötietojen käsittelyn ehdot 1 Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa Älykäs Turvallisuus - [Fasilitointi ja viitekehys Fasilitointi ja yhteiskehittäminen] sopimusta,
Kokonaiskuva tietosuoja-asetuksesta General Data Protection Regulation,GDPR
Kokonaiskuva tietosuoja-asetuksesta General Data Protection Regulation,GDPR Vastuullinen liikenne. Rohkeasti yhdessä. EU:n yleinen tietosuoja-asetus Voimaan 24.5.2016 2 vuoden siirtymäaika 25.5.2018 henkilötietojen
KIURUVEDEN KAUPUNGIN TIETOTILINPÄÄTÖS 2018
KIURUVEDEN KAUPUNGIN TIETOTILINPÄÄTÖS 2018 Laatinut: Tietosuojavastaava Merja Luukkonen ja tietoturvavastaava Anne Koljonen 11.2.2019 Kaupunginhallitus 1.4. 2019 70 Valtuusto 15.4.2019 14 2 KIURUVEDEN
Olemme sitoutuneet suojaamaan asiakkaidemme yksityisyyttä ja tarjoamme mahdollisuuden vaikuttaa henkilötietojen käsittelyyn.
Asiakasrekisterin tietosuojaseloste Yleistä Olemme sitoutuneet suojaamaan asiakkaidemme yksityisyyttä ja tarjoamme mahdollisuuden vaikuttaa henkilötietojen käsittelyyn. Kerromme tässä henkilötietojen käsittelystämme
EU:n tietosuoja-asetuksen vaikutukset. Tietosuojavastaava Outi Salmela,
EU:n tietosuoja-asetuksen vaikutukset Tietosuojavastaava Outi Salmela, 14.5.2018 EU:n yleistä tietosuoja-asetusta (General Data Protection Regulation, GDPR) sovelletaan lähtökohtaisesti kaikkeen henkilötietojen
SUONENJOEN KAUPUNKI TIETOSUOJA- JA TIETOTURVAPOLITIIKKA
SUONENJOEN KAUPUNKI TIETOSUOJA- JA TIETOTURVAPOLITIIKKA Kaupunginhallitus 7.5.2018 89 2 Sisällys Johdanto...3 Tietoturva- ja tietosuojapolitiikan periaatteet...3 Rekisterinpitäjän velvollisuudet...4 Rekisteröidyn
Salon kaupunki , 1820/ /2018
Rekisterinpitäjä Nimi ja yhteystiedot Tietosuojavastaava Edustaja / Vastuutaho Nimi Salon kaupunki Nimi Tapani Rinne Nimi Kehittämispalveluiden esimies Janne Hyvärinen Osoite Tehdaskatu 2 Osoite Tehdaskatu
WestStar Oy Aleksanterinkatu 17 B Lahti. Liite Henkilötietojen käsittely
1 WestStar Oy 24.5.2018 2223699-7 Aleksanterinkatu 17 B 15110 Lahti Liite Henkilötietojen käsittely 2 SISÄLLYSLUETTELO 1. Osapuolet 2. Tausta ja tarkoitus 3. Määritelmät 4. Käsittelyn kohde ja tarkoitus
KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT
1 KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT 1. TARKOITUS JA SOVELTAMISALA 1.1. Euroopan Unionin yleisen tietosuoja-asetuksen 2016/679 ( Tietosuoja-asetus ) soveltaminen
Henkilötietojen käsittelyn ehdot
Henkilötietojen käsittelyn ehdot 1 (5) Henkilötietojen käsittelyn ehdot 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa palvelusetelisopimusta, jäljempänä Sopimus, jonka Tilaaja
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Rekisterin/palvelun nimi: Rakentamisen ja kunnossapidon palvelujen asioinnin
Tietoturvapolitiikka
Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...
Uusi tietosuojaasetus. käytännössä. MPY Palvelut Oyj Toni Sivupuro
Uusi tietosuojaasetus käytännössä MPY Palvelut Oyj Toni Sivupuro Sisältö EU tietosuoja-asetus Henkilörekisteri Asetuksen tavoitteet Yksilön oikeudet Yksilön oikeudet käytännössä Suostumus henkilötietojen
EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio
Rekisteri- ja tietosuojaseloste 25.5.2018 EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio Rekisterinpitäjä Jyväs-Ateriat Ay Y-tunnus: 1996612-0 Kaakkovuorentie 10, 40320 JYVÄSKYLÄ Tietosuoja-asioista
[yksilöitynä käsiteltävät henkilötiedot ja käsittelyn kesto] [yksilöitynä henkilötietojen tyyppi ja rekisteröityjen ryhmät]
1(5) L I I T E 5B T I E T O S U O J A 1. TARKOITUS Tällä tietosuojaliitteellä ( Tietosuojaliite ) [tilaaja] ( Tilaaja ) rekisterinpitäjänä ja käsittelijänä ja [toimittaja] ( Toimittaja ) henkilötietojen
Liana Technologiesin palveluita koskevat henkilötietojen käsittelyn yleiset ehdot
https://docs.google.com/document/d/1vl7kwqdj2dfhgkzqnttrpynkeoq6rwtnb5zrlpv8lbg/edit# 1/7 Page 2/7 1. Tarkoitus ja soveltamisala 1.1. 1.2. 1.3. 1.4. Euroopan unionin yleisen tietosuoja asetuksen 2016/679
Politiikka: Tietosuoja Sivu 1/5
Politiikka: Tietosuoja Sivu 1/5 Tietosuojapolitiikka Sisällysluettelo 1. Tarkoitus... 2 2. Vastuut... 2 3. Tavoitteet ja määritelmät... 3 4. Luottamuksellisen tiedon käsittely... 4 4.1. Tiedon luokittelu...
Utajärven kunta TIETOTURVAPOLITIIKKA
Utajärven kunta TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Utajärven kunnan toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat keskeisiä tekijöitä
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät
KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA
1 KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA Kunnanhallitus 25.6.2018 2 KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA Sisällys Johdanto... 3 Tietoturvan ja -suojan tavoitteet... 3 Tietoturvan ja suojan periaatteet...
LIITE VARMENNEPALVELUJEN ASIAKAS- JA REKISTERÖINTISOPIMUKSIIN NRO
Henkilötietojen käsittelyn ehdot LIITE VARMENNEPALVELUJEN ASIAKAS- JA REKISTERÖINTISOPIMUKSIIN NRO 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa varmennepalvelujen asiakas-
EU -tietosuoja-asetuksen edellyttämät toimenpiteet kunnissa
EU -tietosuoja-asetuksen edellyttämät toimenpiteet kunnissa Lakiklinikka Kuntamarkkinat, 14.9.2017 Ida Sulin Miksi uudistus? Tietosuojavaltuutettu 5.4.2016: Tarvitaan vankka säännöstö, joka varmistaa,
Salon kaupunki / /2018
Rekisterinpitäjä Nimi ja yhteystiedot Tietosuojavastaava Edustaja / Vastuutaho Nimi Salon kaupunki Nimi Nimi Kehittämispalveluiden esimies Janne Hyvärinen Osoite Tehdaskatu 2 Osoite Tehdaskatu 2 Osoite
Teknologia avusteiset palvelutverkostopalaveri
Henkilötietojen käsittely ja GDPR:n vaikutukset GDPR Yleinen tietosuoja-asetus 25.5.2018 alkaen Teknologia avusteiset palvelutverkostopalaveri 16.10.18 Teija Karvonen Perusturvan tietosuojavastaava Esityksen
Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen
1 (6) 25.11.2015 Lappeenrannan kaupungin tietoturvapolitiikka 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0
Tietoturva osana oppilaitosturvallisuutta ja EUn tietosuoja-asetuksen velvoitteet
Tietoturva osana oppilaitosturvallisuutta ja EUn tietosuoja-asetuksen velvoitteet ammatillisen koulutuksen asiantuntija Riikka Reina, AMKE ry riikka.reina@amke.fi Turvallisuuden kokonaisuus Arjen turvallisuus
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Palvelun nimi: Uimahalli ja kuntosali Liprakan asiakasrekisteri Tiedonanto
Salon kaupunki , 1820/ /2018
Rekisterinpitäjä Nimi ja yhteystiedot Tietosuojavastaava Edustaja / Vastuutaho Nimi Salon kaupunki Nimi Tietosuojavastaava Nimi Kehittämispalveluiden esimies Janne Hyvärinen Osoite Tehdaskatu 2 Osoite
Tietoturvapolitiikka
Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden
Liperin kunnan päätöksenteko- ja asianhallinta (hallinnolliset asiat)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Palvelun nimi: Liperin kunnan päätöksenteko- ja asianhallinta (hallinnolliset
HENKILÖTIETOJEN KÄSITTELYÄ KOSKEVA LIITE
1 (5) HENKILÖTIETOJEN KÄSITTELYÄ KOSKEVA LIITE 1 Johdanto 2 Käsiteltävät henkilötiedot Tämä henkilötietojen käsittelyä koskeva liite ( Liite ) on erottamaton osa Postin SmartShip-tilauskanavaa käyttävän
Miten tietosuoja-asetusta toteutetaan Palkeiden tuottamissa palveluissa Sami Nikula
Miten tietosuoja-asetusta toteutetaan Palkeiden tuottamissa palveluissa 13.4.2018 Sami Nikula Miten tietosuoja-asetusta toteutetaan Palkeiden tuottamissa palveluissa? Organisaatio. Kirkasta miksi pitää
Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka
1 (5) Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka Sisällys Johdanto... 2 Käsitteet... 2 Tavoitteet... 3 Toteutus... 3 Organisointi ja vastuut... 4 Riskienhallinta... 4 Seuranta ja valvonta...
Salon kaupunki / /2018
Rekisterinpitäjä Nimi ja yhteystiedot Tietosuojavastaava Edustaja / Vastuutaho Nimi Salon kaupunki Nimi Nimi Kehittämispalveluiden esimies Janne Hyvärinen Osoite Tehdaskatu 2 Osoite Tehdaskatu 2 Osoite
LIITE 3: HENKILÖTIETOJEN KÄSITTELYN EHDOT
10.9.2018 1 (6) LIITE 3: HENKILÖTIETOJEN KÄSITTELYN EHDOT I Osa: Sopimusehdot Palveluntuottaja noudattaa voimassa olevan tietosuojalainsäädännön edellyttämiä menettelytapoja ja henkilötietojen käsittelyä
Tietosuoja-asetus Tietoarkiston näkökulmasta. Aila ja aineistojen jatkokäyttö -seminaari Arja Kuula-Luumi Kehittämispäällikkö
Tietosuoja-asetus Tietoarkiston näkökulmasta Aila ja aineistojen jatkokäyttö -seminaari 17.9.2018 Arja Kuula-Luumi Kehittämispäällikkö 2 Sisältö Tietosuoja-asetuksesta yleisesti Tietoarkiston käytäntöjen
1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus
1 (6) VALTIMON KUNTA Tietoturva- ja tietosuojapolitiikka Kunnanhallitus 11.6.2018 86 2 (6) Sisällys Johdanto.. 3 Käsitteet.. 3 Tavoitteet 4 Toteutus.. 4 Organisointi ja vastuut.. 4 Riskienhallinta 5 Seuranta
Tampereen Aikidoseura Nozomi ry
Tietosuojaseloste. c/o Heidi Ihanamäki Petäjässuonkatu 4 B 28 33580 Tampere www.nozomi.fi Y-tunnus 1456802-7 Tietosuojaseloste Sisällysluettelo 1. Rekisterinpitäjä ja yhteyshenkilö... 1 2. Rekisteröidyt...
EU:N TIETOSUOJA-ASETUKSET WALMU
EU:N TIETOSUOJA-ASETUKSET WALMU 1 EU:N TIETOSUOJA-ASETUKSET EU:n tietosuoja-asetuksen huomioiminen järjestötoiminnassa GDPR = General Data Protection Regulation = EU:n tietosuoja-asetus = Euroopan parlamentin
Tietosuojatehtävät. Järvenpään kaupungissa
Tietosuojatehtävät Järvenpään kaupungissa Järvenpään kaupunki Tietosuojavastaava 9.4.2018 Rekisterinpitäjä on Järvenpään kaupunki ja sen lautakunnat Rekisterinpitäjää edustaa palvelualueiden johto Rekisterinpitäjällä
TIETOTURVA- POLITIIKKA
TIETOTURVA- POLITIIKKA Kaupunginhallitus 3.9.2013 216 HAAPAJÄRVEN KAUPUNGIN TIETOTURVAPOLITIIKKA 1. JOHDANTO... 3 2. KATTAVUUS... 3 3. TIETOTURVA... 3 4. TIETOTURVATYÖ... 4 5. ORGANISOINTI JA VASTUUT...
Kokemuksia ja näkemyksiä tietosuojaasetuksen
Kokemuksia ja näkemyksiä tietosuojaasetuksen soveltamisesta JUHTA:n toteuttamat tietosuojayhteishankkeet, Työpaja # 4 Annina Hautala, ryhmäpäällikkö, Poliisihallitus 1 Esityksen teemat Tietosuojatyön organisointi
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Palvelun nimi: Liperin kunnan palautejärjestelmä Tiedonanto laadittu: 13.8.2018
Kolarin kunnan tietosuojapolitiikka
Kolarin kunnan tietosuojapolitiikka Kunnanhallitus 8.5.2018 Sisällys 1. Johdanto... 3 2. Käsitteet... 3 3. Tietosuoja... 4 3.1 Tietosuojan määritelmä... 4 3.2 Tietosuojan tavoitteet ja periaatteet... 4
Sovelto Oyj JULKINEN
1 (5) 21.3.2018 JULKINEN :n Vastuu :n toiminnasta on sen ylimmällä johdolla. Yrityksen toiminta ja palvelut ovat suuresti riippuvaisia tietotekniikkapalveluiden saatavuudesta ja niiden turvallisesta toiminnasta.
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Palvelun nimi: Nuoriso- ja kulttuuripalveluiden leiri-, kerho- ja retkitoiminta
2.3. Tilaaja sitoutuu huolehtimaan henkilötietojen käsittelyä ja tietosuojaa koskevan lainsäädännön mukaisista rekisterinpitäjän velvollisuuksista.
Henkilötietojen käsittelyn ehdot 1 (5 ) Henkilötietojen käsittelyn ehdot Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa sopimusta (Dnro 49/02.08.00/2018), jäljempänä Sopimus, jonka
Lapinlahden kunnan tietoturvapolitiikka
Lapinlahden kunnan tietoturvapolitiikka 1. Johdanto Tietoturvapolitiikka on kunnan ylimmän johdon hyväksymä strateginen asiakirja, joka on kannanotto tietoturvan kehittämiseen. Tietoturvapolitiikan tavoitteena
GDPR Tietosuoja-asetus
GDPR Tietosuoja-asetus Juuse Montonen Arter Oy 1 2 GDPR 25.5.2018 # o l e t k o v a l m i s EU:n yleinen tietosuoja-asetus astuu voimaan 25.5.2018 alkaen Korvaa henkilötietolain Suojaa EUkansalaisten henkilötietoja
GDPR-pikaopas. Demand more. Puh
1 GDPR-pikaopas 2 GDPR-pikaopas EU:n yleinen tietosuoja-asetus GDPR (general data protection regulation), on 25.5.2018 voimaan astuva henkilötietojen käsittelyä koskeva lainsäädäntö. Asetus sisältää 99
- pienten ja keskisuurten yritysten ja järjestöjen valmennushanke
SoteNavi - pienten ja keskisuurten yritysten ja järjestöjen valmennushanke GDPR, EU:n tietosuoja-asetus / EPTEK ry Mustajärvi Sisältö Mikä on GDPR? Oikeudet ja velvollisuudet Rekisterit Tietosuojaseloste
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuojaasetus (679/2016) Palvelun nimi: Rakennusvalvonnan palvelut (asiakasrekisteri ja vastuuhenkilörekisteri)
Rekisteröidyn informointi Henkilöstö- ja luottamushenkilöstörekisteri
Rekisteröidyn informointi Henkilöstö- ja luottamushenkilöstörekisteri Huolehtiaksemme työnantajan tehtävistä asianmukaisesti, edellyttää se, että keräämme ja käsittelemme sinua koskevia tietoja. Sitoudumme
Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien opinnäytetöiden sähköisen järjestelmän henkilörekisteriä.
Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien opinnäytetöiden sähköisen järjestelmän henkilörekisteriä. Sisältää EU:n tietosuoja-asetuksen mukaiset vaatimukset (artiklat 13, 14 ja 30) Laadittu:
Tietoturvapolitiikka Porvoon Kaupunki
Tietoturvapolitiikka Porvoon Kaupunki 1 Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet...
Sopimus henkilötietojen käsittelystä (DPA)
Sopimus henkilötietojen käsittelystä (DPA) Sopimuksen osapuolet Tämä sopimus on osa CardPlus Oyn yleisiä toimitusehtoja. Tämä sopimus tulee voimaan, kun rekisterinpitäjä tai tämän edustaja, toimittaa henkilötietoaineiston
WORKSPACE OY REKISTERISELOSTEET
WORKSPACE OY REKISTERISELOSTEET 1 /7 sivu MARKKINOINTI- JA TAPAHTUMAREKISTERIN TIETOSUOJASELOSTE... 2 REKRYTOINTIREKISTERIN TIETOSUOJASELOSTE... 4 TUTKIMUSREKISTERIN TIETOSUOJASELOSTE... 6 MARKKINOINTI-
Tietosuoja-asetus ja sen kansallinen implementointi
Tietosuoja-asetus ja sen kansallinen implementointi - Tieteellisen tutkimuksen näkökulma 12.12.2017 Kristiina Hovi Arkistopäällikkö, tietosuojavastaava EU:n yleinen tietosuoja-asetus (GDPR= General Data
Case VRK: tietosuojan työkirjat. JUDO Työpaja #2 - tietosuoja Noora Kallio
Case VRK: tietosuojan työkirjat JUDO Työpaja #2 - tietosuoja Noora Kallio Esityksen sisältö Tietosuojan hallintamalli Prosessi Työkaluina tietosuojan työkirjat Ratkaistava asia Miten tietosuoja-asetuksen
Lääkärikeskus Aava Oy Lauri Muhonen Annankatu 32, Helsinki puh
INFORMOINTIASIAKIRJA & SELOSTE KÄSITTELYTOIMISTA Laatimispvm:25.5.2018 EU:n yleinen tietosuoja-asetus (art. 13, 14 ja 30) 1. Rekisterinpitäjä Lääkärikeskus Aava Oy 2. Rekisteriasioista vastaava henkilö:
Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa
Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa Sisältää EU:n tietosuoja-asetuksen mukaiset vaatimukset (artiklat 13, 14 ja 30) Laadittu: 14.05.2018 1.
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Palvelun nimi: Sidonnaisuusilmoitukset Tiedonanto laadittu: 3.7.2018 1. Rekisterinpitäjä:
HPK Kannattajat ry. Tietosuojaseloste. EU:n tietosuoja-asetus (EU) 2016/679
EU:n tietosuoja-asetus (EU) 2016/679 Päivitetty: 24.05.2018 1. Rekisterinpitäjä HPK Kannattajat ry Kiekkoritarinkuja 3B 13130 Hämeenlinna info@hpkkannattajat.fi 2. Rekisteriyhdyshenkilö Rekisterinpitäjän
EU-tietosuoja-asetus Vaikutukset korkeakoulun IT:n näkökulmasta Case Laurea
www.laurea.fi EU-tietosuoja-asetus Vaikutukset korkeakoulun IT:n näkökulmasta Case Laurea FUASin etiikkaseminaari 4.4.2017 Laurea Kimmo Pettinen 2 Sisältö Tieto - henkilötieto GDPR:n vaikutukset Pääasiallinen
Case VRK: tietosuojan työkirjat osa 2. JUDO Työpaja #4 - tietosuoja Noora Kallio
Case VRK: tietosuojan työkirjat osa 2 JUDO Työpaja #4 - tietosuoja Noora Kallio Esityksen sisältö Tietosuojan hallintamalli Prosessi Työkaluina tietosuojan työkirjat Ratkaistava asia Miten tietosuoja-asetuksen
Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA
Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Oulunkaaren kuntayhtymän toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat
UNITED BANKERS -KONSERNIN YHTIÖN MARKKINOINTIREKISTERIN TIETOSUOJASELOSTE
UNITED BANKERS -KONSERNIN YHTIÖN MARKKINOINTIREKISTERIN TIETOSUOJASELOSTE 1. Rekisterinpitäjä Rekisterinpitäjä on se United Bankers -konsernin yhtiö, jolle olet antanut suostumuksesi henkilötietojesi keräämiseen
Vastuuhenkilö: Nimi: Hyvinvointivastaava-varhaiskasvatuksen johtaja
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuojaasetus (679/2016) Palvelun nimi: Yksityisen hoidontuen kuntalisä Tiedonanto laadittu: 1112019
Tietosuojavaltuutetun toimiston tietoisku
Tietosuojavaltuutetun toimiston tietoisku Ylitarkastaja Raisa Leivonen Etiikan päivät 15.3.2018 1 Tietosuoja-asetus Ryhdytään soveltamaan 25.5.2018 Kaikissa jäsenvaltioissa suoraan sovellettavaa oikeutta,
EU:n yleinen tietosuoja-asetus ja henkilötiedot opintoasioissa General Data Protection Regulation (GDPR) (EU) 2016/679
EU:n yleinen tietosuoja-asetus ja henkilötiedot opintoasioissa General Data Protection Regulation (GDPR) (EU) 2016/679 9.11.2017 Ammattikorkeakoulujen opintoasiainpäivät, Vaasa Lakimies Anna Johansson,
Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto
Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto Jari Ala-Varvi 03 / 2017 30.3.2017 1 Miksi? GDPR tietosuoja-asetus astui voimaan 25.5.2016 ja siirtymäaika päättyy 24.5.2018 Perusoikeuksien suoja monimutkaistuvassa