EU:n uusi yleinen tietosuoja-asetus ja pilvipalveluihin liittyvien haasteiden hallinta

Koko: px
Aloita esitys sivulta:

Download "EU:n uusi yleinen tietosuoja-asetus ja pilvipalveluihin liittyvien haasteiden hallinta"

Transkriptio

1 EU:n uusi yleinen tietosuoja-asetus ja pilvipalveluihin liittyvien haasteiden hallinta

2 Johdanto Euroopan unionin tietosuojalainsäädäntö velvoittaa organisaatiot toteuttamaan riittävät toimenpiteet henkilötietojen suojaamiseksi. Velvoitetta on noudatettava riippumatta henkilötietojen käsittelykeinoista. Tietosuojavelvollisuus koskee paitsi yritysten tietojärjestelmiä, myös henkilötietojen käsittelyssä käytettäviä pilvipalveluita. Velvollisuus ilmoittaa tietoturvaloukkauksista, ankarat sakot, jotka voivat olla 20 miljoonaa euroa tai 4 prosenttia maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi on suurempi, sekä organisaatioiden harjoittaman henkilötietojen käytön ja suojan tiukempi julkinen valvonta pakottavat organisaatiot panostamaan henkilötietojen suojaan. Yksi Euroopan unionin uuden yleisen tietosuoja-asetuksen (jäljempänä "tietosuoja-asetus" tai "asetus") pääperiaatteista on tilivelvollisuuden periaate, jonka nojalla organisaatioiden on osoitettava, että ne noudattavat asetusta ja että ne ovat toteuttaneet asianmukaiset toimenpiteet noudattamisen varmistamiseksi. Kun tähän lisätään vielä uusi oikeus "tulla unohdetuksi" sekä uudet sisäänrakennetun tietosuojan 1 ja oletusarvoisen tietosuojan 2 periaatteet, on selvää, että asetuksen noudattamisen hallinta tulee olemaan haastavaa. Hallitsemattomien pilvipalveluiden aiheuttama vaatimustenmukaisuuden ongelma Yksi vähiten tiedostetuista haasteista, joita tietosuoja-asetus organisaatioille aiheuttaa, on se, että monet tai jopa useimmat henkilötiedot, joista organisaatio on lain mukaan vastuussa, käsitellään strukturoimattomasti. Tietoja ei käsitellä ennalta määritetyissä yritysten tietojärjestelmissä eikä ennalta hyväksytyissä pilvipalveluissa, jotka ovat organisaation tietoturvakäytäntöjen ja lakisääteisten velvoitteiden mukaisia, jotka noudattavat tietojen minimoinnin periaatetta ja tietojen laadun periaatetta ja jotka varmuuskopioidaan, paikataan ja tarkistetaan säännöllisesti osana organisaation hallintaketjua. Tilannetta pahentaa se, että strukturoimattomia henkilötietoja luovat käyttäjät usein ilman valvontaa tuottavuustai yhteisösovelluksien avulla. Tiedot tallennetaan mobiililaitteille ja niitä jaetaan muiden kanssa hyödyntäen vahvistamattomia sovelluksia ja pilvitallennussijainteja, jotka ovat organisaation suoran valvonnan ulkopuolella. Omien laitteiden käyttöä suosiva BYOD (Bring Your Own Device) -trendi vaikeuttaa tilannetta entisestään. Tietosuoja-asetuksen nojalla organisaatiolla on tästä huolimatta lakisääteinen velvollisuus suojata strukturoimattomat tiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä, vaikka työntekijät käyttäisivät pilvipalveluita, joita organisaatio ei ole etukäteen hyväksynyt tai tarkistanut (vahvistanut). Velvollisuuden täyttäminen edellyttää, että organisaatio tietää mitä henkilötietoja käyttäjät pilvipalveluissa käsittelevät, tietää mitä pilvisovelluksia organisaation työntekijät käyttävät, estää henkilötietojen tallentamisen tai käsittelemisen hallitsemattomissa pilvipalveluissa ja suojaa pilvipalveluihin tallennetut tai niissä käsitellyt henkilötiedot. Luvattomien pilvipalveluiden hallitsemisen laiminlyönti voi aiheuttaa organisaatiolle vakavia riskejä sekä juridiselta kannalta että liiketoiminnan jatkuvuuden ja maineen kannalta. Tietohallintojohtajien on siis paneuduttava tähän ongelmaan ja toteutettava toimenpiteitä, joilla tällaiset pilvipalvelut saadaan organisaation näkyville ja hallintaan. 1. Sisäänrakennettu tietosuoja tarkoittaa, että henkilötietojen suojaaminen on huomioitava jokaisessa uudessa palvelussa tai liiketoimintaprosessissa, jossa henkilötietoja hyödynnetään. Organisaation on voitava osoittaa toteuttaneensa riittävät tietoturvatoimet ja valvovansa asetuksen noudattamista. Käytännössä tämä tarkoittaa, että tietotekniikkaosaston on huomioitava tietosuoja ja yksityisyys järjestelmä- tai prosessikehityksen kaikissa vaiheissa. 2. Oletusarvoinen tietosuoja tarkoittaa, että asiakkaan hankkiessa uuden tuotteen tai palvelun, sen tietosuoja-asetukset on säädetty mahdollisimman tiukoiksi. Toisin sanoen käyttäjän ei pitäisi joutua muuttamaan yksityisyysasetuksia manuaalisesti. 1

3 HELPPOA Kyky hallita vaatimustenmukaisuutta VAIKEAA Henkilökohtaiset ja vahvistamattomat sovellukset Hallitut sovellukset (räätälöidyt) Yrityksen vahvistama pilvi Yhteistyösovellukset Viestintäsovellukset Paikalliset sisällönluontisovellukset Tietoturvaloukkauksia aiheuttavat toiminnot: Kopioi Tallenna sijaintiin Vie sijaintiin Jaa Avaa sovelluksessa Yleinen tietosuoja-asetus Euroopan unionin (EU) lainsäädännön nojalla henkilötietoja voidaan kerätä lainmukaisesti vain tietyin edellytyksin ja laillista tarkoitusta varten. Henkilötietoja keräävien ja hallitsevien henkilöiden ja organisaatioiden on suojattava tiedot väärinkäytöltä ja kunnioitettava EU-lainsäädännössä säädettyjä rekisteröityjen oikeuksia. Aiempi tietosuojadirektiivi (95/46/EY) johti kansallisten tietosuojalainsäädäntöjen kirjavuuteen, mikä loi esteitä EU:n digitaalisille sisämarkkinoille. Se ei myöskään riittävällä tavalla vastannut tietotekniikan viimeaikaisen kehityksen haasteisiin, kuten pilvipalvelujen ja sosiaalisen median hyödyntämiseen. Tietojen keruu oli lisääntynyt räjähdysmäisesti, ja EU:n kansalaisten henkilötietoja kerättiin usein ilman heidän suostumustaan. EU:n uuden tietosuoja-asetuksen päätavoitteena on suojella kansalaisten henkilötietoja, lisätä henkilötietoja käsittelevien organisaatioiden vastuita ja velvollisuuksia sekä yksinkertaistaa sääntely-ympäristöä liike-elämän helpottamiseksi. Tietosuoja-asetuksella yhdenmukaistetaan tietosuojalainsäädäntö kaikkialla EU:n sisämarkkinoiden alueella. Tultuaan voimaan asetus menee kaikkien kansallisten tietosuojalakien edelle, vaikka kansalliset säännökset olisivat tiukempia. Jäsenvaltioiden on lisäksi yhdenmukaistettava kaikki alakohtainen tietosuojasäännöksiä sisältävä lainsäädäntö asetuksen kanssa. 2

4 Mitä ovat henkilötiedot? Henkilötiedoilla tarkoitetaan kaikkia yksilöä koskevia tietoja, koskivat ne sitten yksityistä, ammatillista tai julkista elämää. Henkilötietoja ovat esimerkiksi nimi, valokuva, sähköpostiosoite, pankkitiedot, internetin yhteisöpalveluissa julkaistut päivitykset, terveydentilaa koskevat tiedot, työmenestys, tilaukset, ostokset, verotunniste, koulutus tai pätevyys, sijainti, käyttäjätunnus ja salasana, harrastukset, tavat, elämäntapa sekä tietokoneen IP osoite. Tietosuoja-asetusta sovelletaan, kun henkilö voidaan tunnistaa henkilötiedoista suoraan tai epäsuorasti tai kun henkilö voidaan tunnistaa niiden perusteella ryhmästä. Arkaluonteiset tiedot SÄHKÖPOSTI PANKKITILI NIMI TAVAT Tietosuoja-asetuksessa ei erotella erityyppisiä henkilötietoja niiden arkaluonteisuuden perusteella, mutta on selvää, että jotkin henkilötiedot ovat luonteeltaan arkaluonteisempia kuin toiset. Ensinnäkin tietosuoja-asetuksessa korostetaan useaan otteeseen lasten henkilötietojen suojelemisen erityistä tärkeyttä. "Huolellisuusvelvollisuus" voidaan liittää myös muihin haavoittuvassa asemassa oleviin henkilöryhmiin, kuten ikääntyneisiin. Toiseksi tietojenkäsittely, joka aiheuttaa (suuria) riskejä yksilöiden oikeuksille ja vapauksille, katsotaan erittäin arkaluonteiseksi, minkä vuoksi se edellyttää tietosuojaa koskevien vaikutusarviointien tekemistä ennen käsittelyä sekä tietoturvaloukkauksista ilmoittamista valvontaviranomaisille ja yksilöille. Tietosuoja-asetuksessa ei valitettavasti eritellä, mitkä henkilötiedot voidaan luokitella "arkaluonteisiksi". Tietoturvaloukkauksista ilmoittamista ja tietojen luokittelua tietoturva-asioissa koskevien valvontaviranomaisten suuntaviivojen perusteella seuraavat henkilötietotyypit on kuitenkin syytä katsoa erityisen arkaluonteisiksi: erityiset tietoryhmät (ks. seuraava kappale), tiedot, jotka koskevat yksilön taloudellista tilannetta, tiedot, jotka voivat johtaa yksilön leimautumiseen tai syrjintään, käyttäjänimet, salasanat ja muut käyttäjätunnukset, tiedot, jotka kuuluvat lakisääteisen tai ammatillisen salassapitovelvollisuuden piiriin ja tiedot, joita voidaan väärinkäyttää henkilötietopetoksessa. Erityiset tietoryhmät Tietosuoja-asetuksessa monien henkilötietojen katsotaan kuuluvan "erityisiin tietoryhmiin". Tällaisten tietojen käsitteleminen on kielletty tietosuoja-asetuksella tiukasti lukuun ottamatta joitain asetuksessa säädettyjä poikkeuksia, kuten tarkkaan rajattuja käyttötapauksia (esimerkiksi työoikeutta), tiettyjä rekisterinpitäjiä (esimerkiksi voittoa tavoittelemattomia järjestöjä) tai yksilön annettua nimenomaisen suostumuksensa. Erityisiin tietoryhmiin kuuluvat tiedot, joista käy ilmi yksilön rodullinen tai etninen alkuperä (evvsimerkiksi valokuvat), tiedot, joista käyvät ilmi poliittiset mielipiteet, tiedot, joista käy ilmi uskonnollinen tai filosofinen vakaumus, tiedot, joista käy ilmi ammattiliiton jäsenyys, geneettiset tiedot, biometriset tiedot, terveydentilaa koskevat tiedot, sukupuolielämää, kuten sukupuolista suuntautumista, koskevat tiedot, rikollista tekoa, rangaistusta tai muuta turvallisuustoimenpidettä koskevat tiedot. 3

5 Eurooppalainen oikeus tietosuojaan EU:n perusoikeuskirjan mukaan jokaisella on oikeus henkilötietojen suojaan kaikilla elämän alueilla: kotona, työssä, ostoksilla, sairaanhoidonpalveluissa, viranomaisasioissa ja internetissä. Oikeus ei koske vain EU:n kansalaisia, vaan kaikkia maailman ihmisiä. Tämä tarkoittaa, että EU odottaa viranomaisten ja yritysten ympäri maailmaa suojelevan EU:n kansalaisten henkilötietoja mutta myös EU:n jäsenvaltioiden viranomaisten ja yritysten suojelevan jokaisen yksilön henkilötietoja, riippumatta siitä, onko yksilö EU:n kansalainen vai ei. Tietosuoja-asetuksen soveltaminen ei siis rajoitu vain EU:n rajojen sisälle. Tietosuoja-asetusta sovelletaan EU:n viranomaisiin ja yrityksiin riippumatta siitä, käsittelevätkö ne EU:n kansalaisten henkilötietoja vai ei, sekä EU:n ulkopuolisiin yrityksiin, jotka tarjoavat palveluita EU:n kuluttajille tai valvovat EU:n kansalaisten käyttäytymistä. Tietosuojaan liittyvät roolit, oikeudet ja velvollisuudet EU:n tietosuojalainsäädännössä erotellaan neljä tietosuojaan liittyvää roolia, joista jokainen sisältää tietosuoja-asetuksen nojalla omat velvollisuutensa ja oikeutensa. Rekisterinpitäjä on luonnollinen henkilö, oikeushenkilö, viranomainen, virasto tai muu elin, joka yksin tai yhdessä toisten tahojen kanssa määrittää henkilötietojen käsittelyn tarkoitukset ja keinot. Rekisterinpitäjän rooli perustuu yleensä organisaation toiminnallisen suhteeseen yksilön kanssa. Toisin sanoen yritys on myyntitoiminnassa käsittelemiensä asiakastietojen rekisterinpitäjä ja työnantaja on sellaisten työntekijöiden tietojen rekisterinpitäjä, joita se käsittelee työsuhteeseen liittyen. Joissain tapauksissa rekisterinpitäjän rooli perustuu lainsäädäntöön tai organisaation virallisiin tehtäviin. Esimerkiksi veroviranomainen on rekisterinpitäjä käsittelemilleen verotukseen liittyville kansalaisten taloudellisille tiedoille. Kolmanneksi rekisterinpitäjän rooli voi perustua organisaation tosiasialliseen määräysvaltaan tietojenkäsittelyssä. Esimerkiksi henkilötietoja varastanut taho katsotaan varastettujen tietojen rekisterinpitäjäksi (eikä sillä ole riittävää oikeusperustaa käsittelyyn, mikä tekee käsittelystä laitonta). Samantapaisessa tilanteessa on myös organisaation pääkonttori, joka vaatii tytäryhtiöitä käsittelemään tietonsa käyttäen tiettyä pilvisovellusta. Rekisterinpitäjän on noudatettava tietosuoja-asetuksessa säädettyjä velvollisuuksia, joita ovat muun muassa: velvollisuus omata riittävä oikeusperusta henkilötietojen käsittelyyn (esimerkiksi suostumus, sopimus, lakisääteinen velvollisuus tai oikeutettu etu, joka syrjäyttää rekisteröidyn perusoikeudet ja -vapaudet ja edut), velvollisuus kerätä henkilötietoja vain tiettyä nimenomaista ja laillista tarkoitusta varten (käsittelytarkoituksen rajoittaminen), velvollisuus rajoittaa henkilötietojen käsittely ja säilyttäminen edellä mainittuihin tarkoituksiin (tietojen minimointi), velvollisuus käyttää tietoja vain sellaisiin toissijaisiin tarkoituksiin, jotka ovat yhteensopivia sen tarkoituksen kanssa, johon tiedot kerättiin (käytön rajoittaminen), velvollisuus huolehtia, että tiedot ovat täsmällisiä, päivitettyjä ja tarpeellisia (tietojen laatu), velvollisuus toteuttaa riittävät toimenpiteet tietojen suojaamiseksi (tietoturva), 4

6 velvollisuus huolehtia, että henkilötiedot käsitellään sisäänrakennetun tietosuojan ja oletusarvoisen tietosuojan periaatteiden mukaisesti, velvollisuus ilmoittaa valvontaviranomaisille ja rekisteröidyille tietoturvaloukkauksista, velvollisuus osoittaa noudattavansa tietosuoja-asetusta (asiakirjat) ja velvollisuus estää henkilötietojen siirtäminen vastaanottajille maihin, joissa ei taata tietosuoja-asetuksessa säädettyä riittävää tietosuojaa (tietojen viennin rajoitukset). Rekisterinpitäjä on vastuussa henkilötietojen käsittelystä ja vastaa tietosuoja asetuksen rikkomisesta aiheutuvista mahdollisista vahingoista. Mikäli rekisterinpitäjä käsittelee henkilötietoja yhdessä toisen rekisterinpitäjän kanssa, kukin rekisterinpitäjä voi olla yhteisvastuullisesti vastuussa rekisteröidylle. Henkilötietojen käsittelijä on luonnollinen henkilö, oikeushenkilö, viranomainen, virasto tai muu elin, joka käsittelee henkilötietoja rekisterinpitäjän lukuun (esimerkiksi palveluntarjoaja). Tyypillisesti henkilötietojen käsittelijät ovat tietotekniikan palveluntarjoajia (mukaan lukien hosting-palveluiden tarjoajia) tai palkkahallinnon ammattilaisia. Henkilötietojen käsittelijän on käsiteltävä henkilötiedot rekisterinpitäjän ohjeiden mukaisesti ja toteutettava riittävät toimenpiteet henkilötietojen suojaamiseksi. Henkilötietojen käsittelijä ei saa käyttää henkilötietoja omiin tarkoituksiinsa. Henkilötietojen käsittelijän on käsiteltävä henkilötietoja sisäänrakennetun tietosuojan ja oletusarvoisen tietosuojan periaatteiden mukaisesti, ilmoitettava rekisterinpitäjälle tietoturvaloukkauksista, osoitettava noudattavansa tietosuoja asetusta pitämällä käsittelyä koskevan dokumentaation ajan tasalla ja estettävä henkilötietojen siirtäminen vastaanottajille maihin, joissa ei taata riittävää tietosuojaa. Rekisterinpitäjän on tehtävä henkilötietojen käsittelijän kanssa käsittelyä koskeva sopimus, jossa eritellään käsittelijän velvollisuudet. Henkilötietojen käsittelijä on vastuussa vahingoista, jotka aiheutuvat sen asetuksen mukaisten velvollisuuksien laiminlyönnistä tai rekisterinpitäjän lainmukaisten ohjeiden vastaisesta toiminnasta. Näin ollen henkilötietojen käsittelijä on vastuussa muun muassa aiheuttamistaan tietoturvaloukkauksista. On syytä huomata, että rekisterinpitäjä on vastuussa henkilötietojen käsittelijän aiheuttamista vahingoista. Tämän vuoksi rekisterinpitäjän on noudatettava asianmukaista huolellisuutta henkilötietojen käsittelijän valinnassa, valvottava henkilötietojen käsittelyä ja tehtävä säännöllisiä tarkastuksia ja vaatimustenmukaisuuden tarkastuksia varmistaakseen, että käsittelijä noudattaa asetusta. Rekisteröity on luonnollinen henkilö, joka on tunnistettu tai tunnistettavissa suoraan tai epäsuorasti keinoin, joita joko rekisterinpitäjä tai muu luonnollinen tai oikeushenkilö voi kohtuuden rajoissa käyttää. Tietosuoja-asetuksella annetaan rekisteröidylle heidän henkilötietojensa käsittelyä koskevia erityisoikeuksia, kuten oikeus saada ilmoitus tietojenkäsittelystä, oikeus antaa suostumus omien henkilötietojen käsittelyyn (opt-in) tai vastustaa niiden käsittelyä (opt-out), oikeus saada henkilötietonsa jäsennellyssä ja yleisesti käytetyssä muodossa tietojen siirtämiseksi joissain olosuhteissa toiselle rekisterinpitäjälle (oikeus siirtää tiedot järjestelmästä toiseen), oikeus olla joutumatta täysin automaattisen tietojenkäsittelyn tai profiloinnin kohteeksi, oikeus kysyä rekisterinpitäjältä, käsitteleekö se rekisteröityä koskevia tietoja, oikeus tietää, mitä tietoja käsitellään (tiedonsaantioikeus), oikeus oikaista virheelliset tiedot, oikeus täydentää henkilötietoja, mikäli ne ovat riittämättömät tietojen käsittelyn tarkoitusta varten, sekä oikeus poistaa tiedot jossain olosuhteissa, esimerkiksi mikäli tietojen säilyttämisaika on umpeutunut ja mikäli suostumus käsittelyyn on peruttu (oikeus tulla unohdetuksi). Rekisteröidyllä on myös oikeus tehdä valitus valvontaviranomaiselle ja saada korvaus vahingoista, jotka ovat seurausta rekisterinpitäjän tai henkilötietojen käsittelijän laiminlyönneistä. 5

7 Valvontaviranomainen (tietosuojaviranomainen) on kansallinen viranomainen, joka valvoo tietosuoja-asetuksen täytäntöönpanoa jäsenvaltion alueella. Jokaisella tietosuojaviranomaisella on laaja täytäntöönpanovalta, muun muassa valta langettaa sakot, joiden suuruus on 20 miljoonan euroa tai 4 prosenttia maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi on korkeampi, mikäli rekisteröidyn oikeuksia on rikottu, ja 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi on suurempi, mikäli rekisterinpitäjät tai henkilötietojen käsittelijät eivät ole täyttäneet asetuksessa säädettyjä velvoitteita, sekä valta suorittaa tutkimuksia ja käsitellä valituksia. Rekisterinpitäjien on ilmoitettava tietosuojaviranomaiselle tietoturvaloukkauksista, ja jotkin tietojenkäsittelytoimet kuten jotkin kansainväliset tiedonsiirrot, edellyttävät tietosuojaviranomaisen lupaa. Tietosuoja- asetus Rekisterinpitäjä Henkilötietojen käsittelijä Rekisteröity Valvontaviranomainen Tietosuoja-asetus ja pilvipalvelut Tietosuoja-asetuksen sääntöjä sovelletaan riippumatta siitä, millä keinoin henkilötietoja käsitellään. Ne koskevat yhtä hyvin paikallisille palvelimille kuin pilvipalvelimille tallennettuja henkilötietoja. Pilvipalvelut asettavat kuitenkin useita asetuksen noudattamista vaikeuttavia haasteita tietosuoja-asetuksen piiriin kuuluville tahoille: Tietosuoja-asetuksessa edellytetään, että rekisterinpitäjät ja henkilötietojen käsittelijät tietävät, missä paikassa henkilötietoja säilytetään tai muuten käsitellään. Tietosuoja-asetus rajoittaa ankarasti asetuksen piiriin kuuluvien tahojen mahdollisuutta siirtää henkilötietoja vastaanottajille Euroopan talousalueen (ETA:n, johon kuuluvat EU:n jäsenvaltiot sekä Norja, Islanti ja Liechtenstein) ulkopuolelle. Pilvipalvelut voivat käyttää ETA:n ulkopuolella sijaitsevia palvelimia rekisterinpitäjän tai henkilötietojen käsittelijän tietämättä tai Euroopan alueella sijaitseva pilvipalvelun tietojenkäsittelylaitteisto voi olla EU:n ulkopuolisen palveluntarjoajan hallinnassa. Kaikissa näissä tapauksissa henkilötietojen siirtämisen on tapahduttava tietosuoja-asetuksen tiedonsiirtosääntöjen mukaisesti. Tietosuoja-asetuksessa edellytetään, että rekisterinpitäjien on toteutettava riittävät turvatoimenpiteet suojatakseen henkilötiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä. Rekisterinpitäjän on arvioitava, täyttävätkö henkilötietojen käsittelijän tietoturvatoimet tietoturvavaatimukset, joita sovelletaan henkilötietoihin (riskianalyysin perusteella) ja rekisterinpitäjään (erityisten alakohtaisten, sopimuksellisten tai organisatoristen vaatimusten perusteella). Rekisterinpitäjän on myös valvottava henkilötietojen käsittelijän tietoturvatoimien täytäntöönpanoa suorittamalla säännöllisiä tarkastuksia. Samat vaatimukset koskevat henkilötietojen käsittelijää, joka teettää käsittelyn alihankkijalla. Useimmat pilvipalveluiden tarjoajat eivät kuitenkaan salli asiakkaiden antaa tietoturvaa koskevia ohjeita tai tehdä tietoturvatarkastuksia. 6

8 Tietosuoja-asetus edellyttää, että rekisterinpitäjän on tehtävä henkilötietojen käsittelijän kanssa tietojenkäsittelyä koskeva sopimus. Sopimuksessa on määrättävä useista henkilötietojen käsittelijää koskevista vaatimuksista; käsittelijän täytyy muun muassa toimia ainoastaan rekisterinpitäjän ohjeiden mukaisesti, toteuttaa riittävät turvatoimenpiteet suojatakseen henkilötiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä, käyttää alihankkijana toimivan henkilötietojen käsittelijän palveluksia vasta rekisterinpitäjän ennakkohyväksynnän saatuaan, auttaa rekisterinpitäjää tarvittaessa vastaamaan pyyntöihin, jotka koskevat rekisteröityjen oikeuksien käyttöä, auttaa rekisterinpitäjää huolehtimaan tämän velvollisuudesta ilmoittaa tietoturvaloukkauksista valvontaviranomaisille ja rekisteröidyille, auttaa rekisterinpitäjää suorittamaan tietosuojaa koskeva vaikutusarviointi henkilötietojen käsittelyyn liittyvien tietosuoja- ja tietoturvariskien tunnistamiseksi ja luovuttaa käsittelyn tai palvelusopimuksen päätyttyä kaikki henkilötiedot rekisterinpitäjälle. Useimmat pilvipalveluiden tarjoajat tarjoavat kuitenkin palveluitaan käyttöehdoin, jotka eivät täytä näitä vaatimuksia ja joista ei voi neuvotella lainkaan tai joista voi neuvotella vain marginaalisesti. Tietosuoja-asetuksessa edellytetään, että henkilötietoja kerätään niin vähän kuin tarkoituksen kannalta on tarpeen, rajoitetaan erityisten tietoryhmien käsittelyä (esimerkiksi tiedot, joista käy ilmi rotu, etninen alkuperä, biometriset ominaisuudet, poliittiset mielipiteet, uskonnollinen tai filosofinen vakaumus, sekä tiedot, jotka koskevat terveydentilaa tai sukupuolielämää, ammattiliiton jäsenyyttä taikka rikollista tekoa tai rangaistusta) ja rajoitetaan joidenkin arkaluonteisten tietojen käsittelyä, kuten verotunnisteiden ja lapsia koskevien tietojen käsittelyä. Tämä edellyttää sovellusten toimivuuden ja dataelementtien tarkkaa arvioimista ennen niiden käyttöönottoa. Monet pilvipalvelut ilmoittavat toimivuutta ja tietoja koskevat vaatimuksensa kokonaisuudessaan vasta sen jälkeen, kun organisaatiot ovat alkaneet käyttää niitä. Tietosuoja-asetus ei salli tietojen käsittelijöiden käyttää henkilötietoja muihin tarkoituksiin kuin palveluiden tarjoamiseen asiakkailleen. Monet pilvipalvelut kuitenkin varaavat oikeuden käyttää tietoja monenlaisiin toissijaisiin tarkoituksiin, kuten markkinointiin. Erityisesti silloin kun pilvipalveluita tarjotaan ilmaiseksi, palveluntarjoajat käyttävät tietoja jollain tavoin saadakseen tuloja. Jotkin pilvipalveluiden tarjoajat jopa vaativat itselleen ympäristöönsä tallennettujen tietojen täyden omistusoikeuden ja myyvät tiedot kolmansille osapuolille. Tietosuoja-asetus edellyttää, että henkilötiedot poistetaan, kun niiden käyttötarkoitus on lakannut. Tämä tarkoittaa, että organisaatioiden on määritettävä (etukäteen) määräaika tietojen säilyttämiselle, poistettava tiedot järjestelmistään automaattisesti tai toimittava niin, että tietojen käyttäjä voi tehdä perustellun päätöksen tietojen säilyttämisen jatkamisesta, sekä tehtävä tarkastuksia varmistaakseen, että tiedot on tosiasiallisesti poistettu. Monet pilvipalveluiden tarjoajat eivät kerro selvästi tietojen poistamismenettelyistään tai kehottavat käyttäjiä poistamaan tiedot itse, jolloin organisaatio saattaa rikkoa asetusta, jos tietoja ei poisteta pilvipalveluista asianmukaisesti. 7

9 Henkilökohtaiset pilvipalvelut ja omien laitteiden käyttö Vastuulliset organisaatiot pyrkivät minimoimaan pilvipalveluiden aiheuttamat riskit valitsemalla hyvämaineisia palveluntarjoajia, suorittamalla VS tietoturvariskien arviointeja ja vaatimustenmukaisuuden tarkastuksia sekä tekemällä sopimuksen henkilötietojen käsittelijän kanssa tai sopimalla käyttöehdoista, jotka ovat tietosuoja-asetuksen vaatimusten ja yhtiön käytäntöjen mukaisia. Työntekijät eivät sen sijaan ota näitä riskejä huomioon käyttäesswään henkilökohtaisia pilvipalveluita, joille organisaatio ei ole antanut hyväksyntää, puhumattakaan siitä, että he pyrkisivät minimoimaan näitä riskejä. Mahdollisuus liittää henkilökohtaisia laitteita, kuten kannettavia tietokoneita, tabletteja tai älypuhelimia, organisaation verkkoon (BYOD-käytännön mukaisesti) on lisännyt tietosuoja-asetuksen rikkomisen riskiä entisestään. Monissa kuluttajalaitteissa on valmiina ilmainen pilvipalvelu. Sen lisäksi monet käyttäjät lataavat laitteilleen riskialttiita ohjelmistoja. Jos organisaatio ei toteuta toimenpiteitä estääkseen henkilötietojen automaattisen siirtämisen joskus jopa käyttäjän tietämättä käyttäjän henkilökohtaiseen pilvipalveluun tai muihin pilvisovelluksiin, se vaarantaa henkilötietojen tietoturvan. Organisaatio ei useinkaan pysty hallitsemaan tällaisia palveluita ja sovelluksia, vaan sen on luotettava siihen, että työntekijät toimivat vastuullisesti käyttäessään ja tallentaessaan henkilötietoja yrityksen verkosta omalle laitteelleen, ja siihen, että laitteen ja sovellusten oletusasetukset ovat asianmukaiset. Organisaation tietämättömyys siitä, mihin henkilötiedot tallennetaan, miten ne suojataan, mitä henkilötietoja luodaan, kerätään ja käytetään mihin tarkoituksiin, kuinka pitkään tietoja säilytetään ja kuka voi tutustua tietoihin, voi johtaa tutkintaan, sakkoihin ja kielteiseen tietoturvaloukkauksia koskevaan julkisuuteen. Tämän vuoksi organisaatioiden on tehtävä kaikkensa estääkseen hallitsemattomien pilvipalveluiden käyttö tai rajoittaakseen sitä tai laadittava säännöt niiden käytölle. Miten Netskope voi auttaa organisaatioita tietosuoja-asetukseen liittyvien riskien hallinnassa? Organisaatioiden toimintakentän monimutkaisuus, pilvipalveluiden käyttö mukaan lukien, vaatii organisaatioita toteuttamaan aktiivisesti toimenpiteitä henkilötietojen suojaamiseksi. Monimutkaisuuden ja käsiteltävien tietojen valtavan määrän vuoksi pelkät oikeudelliset järjestelyt, kuten käytännöt, protokollat ja sopimukset, eivät enää riitä tietosuoja-asetuksen noudattamiseksi. Organisaation on oltava varma siitä, että henkilötiedot käsitellään tietosuoja-asetuksen mukaisesti. Tietosuoja-asetuksen noudattaminen edellyttää siis perinteisiä tietoturvatoimenpiteitä laajempia organisatorisia ja teknisiä toimenpiteitä, joilla pyritään takaamaan tietojen luottamuksellisuus, eheys ja saatavuus (sisäänrakennettu tietosuoja). Yksi toimenpidetyyppi, jolla voidaan hallita tietosuoja-asetuksen noudattamista organisaatiossa, on organisaation ja pilvipalvelun välisen vuorovaikutuksen hallitseminen. Vuorovaikutusta voi hallita tietämällä mitä henkilötietoja työntekijät pilvipalveluissa käsittelevät, tietämällä mitä pilvipalveluita työntekijät käyttävät, estämällä henkilötietojen tallentaminen tai käsitteleminen hallitsemattomissa pilvipalveluissa ja suojaamalla pilvipalveluihin tallennetut tai niissä käsitellyt henkilötiedot. Näiden vaatimusten laiminlyöminen voi johtaa sakkoihin, oikeusjuttuihin ja kielteiseen julkisuuteen tietosuoja-asetuksen rikkomisen vuoksi. 8

10 Tiedä, mitä henkilötietoja käyttäjät pilvipalveluissa käsittelevät Tietosuojan noudattaminen lähtee siitä, että tiedetään, mitä henkilötietoja organisaatiossa käsitellään. Tietokartoitus, toisin sanoen henkilötietojen tunnistaminen organisaation sisällä ja niiden kartoittaminen (laillisiin) tarkoituksiin, on suhteellisen helppoa, jos henkilötiedot on tallennettu yrityksen tietojärjestelmiin. Pilvisovelluksissa ja erityisesti hallitsemattomissa ja vahvistamattomissa pilvisovelluksissa käsiteltävien henkilötietojen tunnistaminen on paljon vaikeampaa. Monissa pilvisovelluksissa voidaan käsitellä paljon enemmän tietoa kuin olisi tarpeellista tai sallittua, ja tietosuoja asetuksen noudattamisesta vastaavien organisaation työntekijöiden on miltei mahdotonta havaita pilveen ja sieltä pois kulkevia tietovirtoja. Tätä varten tarvitaan työkalu, joka auttaa tunnistamaan pilveen ja pilvestä ladattavat henkilötiedot. Tunnistus ei tapahdu vain rajapinnalla, vaan se ulottuu yksittäisen työntekijän tasolle, jolloin henkilötietojen siirtämisen tarpeesta ja tarkoituksista sekä niiden käytöstä organisaatiossa voidaan keskustella ja niitä voidaan ymmärtää. Netskope auttaa organisaatioita määrittämään tiettyjä henkilötietotyyppejä koskevia käytäntöjä. Voit esimerkiksi estää tietyntyyppisten henkilötietojen, kuten työntekijöiden valokuvien, henkilötunnusten, asiakkaiden luottokorttitietojen tai terveystietojen, lataamisen pilvisovellukseen tai sieltä pois. Tieto siitä, että tällaisia tietoja käsitellään pilven kautta, auttaa organisaatiota arvioimaan käsittelyä ja tekemään perusteltuja päätöksiä tällaisten tietojen lainmukaisuudesta ja tarpeellisuudesta, vähentämään pilvipalveluihin liittyviä tietoturvariskejä ja arvioimaan tietosuoja-asetuksen noudattamista organisaatiossa yleisesti. Netskope Active Platform -alustan avulla voit porautua pilvisovellusten toiminta- ja tietotason käyttötietoihin. Sen avulla voit selvittää esimerkiksi, lataavatko luvattomat käyttäjät henkilötietoja organisaation HR-sovelluksista tai mitä arkaluonteista sisältöä organisaation vahvistetussa pilvitallennussovelluksessa on. Voit myös nähdä, kuka jakaa henkilötietoja organisaation ulkopuolisten vastaanottajien kanssa käyttäen pilvisähköpostia, pilvitallennusta tai tiedostojen jakamista tai muuta tietojen jakamistapaa, arvioida, onko jakaminen lainsäädännön ja organisaation tietosuojakäytäntöjen mukaista, ja tarvittaessa määrittää käytäntöjä, joilla varmistetaan, että tiettyjä henkilötietoja ei voida jakaa organisaation ulkopuolisten henkilöiden kanssa. Epäilyttäviä tapahtumia voidaan seurata jäljitysketjujen avulla. Tiedä, mitä pilvisovelluksia organisaatiossa käytetään Pilvessä käsiteltävien henkilötietojen ja käsittelytarkoitusten selvittäminen on vasta ensimmäinen askel. Seuraava vaihe tietosuoja-asetuksen noudattamisen varmistamisessa on sen selvittäminen, mitä pilvisovelluksia käytetään, minkälaisia käyttöehtoja ja käytäntöjä käytetyt pilvisovellukset noudattavat erityisesti henkilötietojen käytön, tietoturvan, luovuttamisen ja säilyttämisen suhteen sekä missä henkilötietoja sisältävät palvelimet sijaitsevat. Netskopen Cloud Confidence Index auttaa arvioimaan sekä hallittujen että hallitsemattomien pilvisovellusten sopivuuden yrityksen tietojen kuten organisaation vastuulla olevien henkilötietojen säilyttämiseen. Netskopen Cloud Confidence Index käyttää yli 40:ää parametria, jotka on muokattu Cloud Security Alliancen Cloud Controls Matrix -matriisista, mukaan lukien sovelluksen tietoturvaominaisuudet (esimerkiksi salataanko tiedot säilyttämisen ajaksi), tietojen luokittelukyky, sertifikaatit (esimerkiksi ISO27001, SOC 2 tai TRUSTen Trusted Cloud Privacy Certification) ja se, salliiko sovellus tarkastajan sisäänkirjautumisen luvattoman käytön tai toiminnan havaitsemiseksi. Netskope auttaa myös tunnistamaan pilvisovellukset, jotka eivät täytä tietojen omistajuutta koskevia standardeja sen vuoksi, että ne saavat käyttöehtojensa mukaan tiedot omistukseensa heti tietojen latauduttua pilviympäristöön. Netskopen avulla voit lisäksi tunnistaa sovellukset, jotka eivät täytä organisaatiosi tietosuojavaatimuksia; voit tarkistaa, sallivatko sovellukset kolmansien osapuolten evästeitä, käyttävätkö ne laitteelle tallennettuja henkilötietoja, käyttävätkö ne muita laitteella olevia sovelluksia tai noudattavatko ne säilyttämiskäytäntöjä, jotka eivät vastaa organisaatiosi tarpeita (poistavatko ne tiedot palvelun päättämisen jälkeen ensimmäisen viikon, kuukauden kuluessa vai ei lainkaan). Netskope auttaa 9

11 ottamaan käyttöön näihin tietoihin perustuvia käytäntöjä, esimerkiksi estämään sellaisia sovelluksia tai toimintoja sovellusten sisällä (kuten lataamisen sovellukseen), jotka eivät vastaa organisaatiosi tietosuojavaatimuksia, jolloin työntekijät eivät voi ladata organisaation henkilötietoja vahvistamattomiin ja mahdollisesti turvattomiin pilvipalveluihin. Netskopen avulla voit jopa kääntää henkilötietoja, joita työntekijät yrittävät ladata vahvistamattomiin pilvisovelluksiin tai yrityksen vahvistamiin pilviympäristöihin, tai pidättää tiedot karanteeniin esimerkiksi oikeusalan ammattilaisen tarkastusta varten. Netskope erottaa toisistaan saman pilvipalvelun yritysversion ja käyttäjän yksityisen version (esimerkiksi yrityksen vahvistaman Box-tilin ja käyttäjän oman Box-tilin). Sen avulla voit myös tunnistaa henkilökohtaiset laitteet, joilla organisaation pilvisovelluksia käytetään, jotta voit valvoa käytäntöjen täytäntöönpanoa mobiililaitteilla ja varmistaa, että yrityksen tiedoista ei tehdä varmuuskopioita mobiilisovelluksiin, kuten icloudiin. Näillä keinoin Netskope auttaa organisaatiotasi täyttämään tietosuoja-asetuksessa säädetyt vaatimukset, jotka koskevat tietojen luovuttamista kolmansille osapuolille, sekä noudattamaan tietojen minimoinnin, sisäänrakennetun tietosuojan ja tietoturvan periaatteita. Netskope auttaa organisaatiotasi noudattamaan tietosuoja-asetuksen tietojen vientiä koskevia sääntöjä tunnistamalla lainkäyttöalueet, joilta tiedot ladataan, sekä lainkäyttöalueet, joilla palvelimet sijaitsevat vaikkakin vain tilapäisesti. Näin voit estää henkilötietojen siirtämisen lainkäyttöalueelle, jolla henkilötiedoille ei taata tietosuoja-asetuksessa säädettyä riittävää suojaa. Estä henkilötietojen käsittely vahvistamattomissa pilvipalveluissa Kun on selvitetty, mitä henkilötietoja organisaation pilvisovelluksissa on ja mitkä sovellukset käsittelevät näitä tietoja, on varmistettava, että organisaation työntekijät eivät käytä sovelluksia, jotka eivät täytä tietosuojaasetuksen tietosuojavaatimuksia. Tämä koskee sekä yrityksen sovelluksia, joiden käyttö voi olla sopivaa EU:n ulkopuolisella lainkäyttöalueella mutta ei EU:n sisällä, että käyttäjien henkilökohtaisia sovelluksia. Netskope Active Cloud DLP:n avulla voit estää erityisiin tietoryhmiin kuuluvien henkilötietojen, kuten terveystietojen tai valokuvien, ja muiden sellaisten arkaluonteisten tietojen lataamisen palveluun, joita organisaatiosi haluaa suojella, kuten luottokorttitietojen, asiakkaiden sähköpostiosoitteiden tai henkilöstörekisterien lataamisen. Arkaluonteiset tiedot voidaan peittää niin, että organisaation tietotekninen henkilöstö ei näe pilveen ladattavan tiedoston sisältöä, vaan tietää tiedoston ainoastaan sisältävän arkaluonteisia tietoja, joita ei pidä ladata kyseiseen pilvisovellukseen. DLP:n ohjauspaneelissa voit lisäksi tunnistaa käyttäjän, joka yrittää ladata arkaluonteisia tietoja pilveen, sekä tietojen lähteen ja kohteen. Myös käyttäjän nimi voidaan peittää niin kauan kun tietoturvaloukkausta ei tapahdu. Toinen tärkeä toiminto on Netskopen kyky tunnistaa käyttäjiä, joiden tunnukset ovat voineet joutua vääriin käsiin aiemmassa tietoturvaloukkauksessa. Tämän ansiosta voit kehottaa käyttäjiä palauttamaan salasanansa ja jopa käynnistää asiankäsittelyn käyttäjän tunnusten palauttamiseksi kertakirjautumisella (Single Sign-On, SSO) kaikissa yrityksen hallitsemissa sovelluksissa. Näin voit estää henkilötietojen loukkauksia, tutkia ongelmatilanteita ja ilmoittaa niistä vaatimusten mukaisesti sekä toteuttaa toimenpiteitä (mukaan lukien kurinpitotoimenpiteitä) ongelmien toistumisen estämiseksi. Suojaa henkilötiedot pilvipalveluita käytettäessä Sikäli kun organisaatiosi sallii joidenkin pilvisovellusten käytön, tietosuoja-asetus edellyttää riittäviä suojatoimenpiteitä henkilötietojen luvattoman käytön estämiseksi. Pilvipalvelun omat tietoturvatoimenpiteet, joihin organisaatiosi ei voi millään tavoin vaikuttaa, eivät riitä. Tietosuojaasetuksessa vaaditaan organisaatioita toteuttamaan tietosuojatoimenpiteitä itse tai valvomaan, miten palveluntarjoaja (henkilötietojen käsittelijä) suojaa tietoja. Koska pilvisovellukset tyypillisesti eivät salli organisaatioiden valvoa tietoturvan toteutumista, organisaatioiden on toteutettava toimenpiteitä henkilötietojen suojaamiseksi ennen niiden siirtämistä pilveen. 10

12 Netskope auttaa salaamaan kaikki henkilötiedot ennen niiden lataamista pilveen niin, että tiedot pysyvät salattuina pilveen siirron ja pilvessä säilytyksen ajan. Salausta voidaan käyttää myös vaihtoehtona tietojen poistamiselle. Tällöin tiedot salataan ja avaimet poistetaan. Tiedot voidaan myös siirtää karanteeriin ennen pilveen lataamista tarkempaa tutkimista varten. Lisäksi käyttäjälle voidaan tarvittaessa lähettää automaattinen varoitus, jossa kerrotaan, että hän yrittää käsitellä henkilötietoja tavalla, joka on organisaation tietosuojakäytäntöjen vastainen. Jos henkilötiedot on jo ladattu vahvistettuun pilvipalveluun, Netskopen havainnointitoimintojen avulla tiedot voidaan tarkastaa takautuvasti riippumatta siitä, milloin ne on ladattu pilveen; lisäksi tiedot voidaan salata tai niiden jakamista voidaan rajoittaa. Netskopella on takautuvan tarkastamisen mahdollistava API-tason integrointi useiden kumppaneiden, kuten Googlen, Microsoftin, Boxin, Dropboxin, Salesforcen ja Egnyten, kanssa. Tietosuoja-asetuksen mukainen Netskopen käyttö Netskope tuottaa henkilötietoja itse (esimerkiksi tunnistaessaan käyttäjän tarkastuksessa tai DLP raportissa), minkä vuoksi sinun on käytettävä Netskopea tietosuoja-asetuksen mukaisesti, jos 1 organisaatiosi kotipaikka on Euroopan unionin jäsenvaltiossa tai Norjassa, Islannissa tai Liechtensteinissa (eli Euroopan talousalueella) tai 2 organisaatiosi kotipaikka ei ole Euroopan talousalueella, mutta valvot Netskopen avulla Euroopan talousalueella toimivan henkilöstön pilvipalveluiden käyttöä. Kaksi tärkeintä tietosuoja-asetuksen mukaiseen Netskopen käyttöön liittyvää tekijä ovat työntekijöiden yksityisyys ja vaatimustenmukaisuus. Työntekijöiden yksityisyys Netskope käyttää pilvitiedoista tehtyjä drill-down-raportteja, joissa poraudutaan käyttäjätasolle asti. Tästä syystä Netskope-ratkaisua voidaan pitää työntekijöiden valvontajärjestelmänä, vaikka Netskope olisi salannut tai peittänyt henkilökohtaiset tiedot. Netskope sallii käyttäjän ylläpitäjän tarkastella salaamattomia tarkastuksessa ilmenneitä tietoja (tapahtumia, varoituksia, karanteeneja ja säilyttämismääräyksiä), raportteja ja tietoja sovelluksen aktiivisimmista käyttäjistä. Näin ollen organisaatioiden, jotka aikovat käyttää Netskopea henkilötietojensa suojaamiseen ja tietosuoja-asetuksen noudattamisen varmistamiseen, on kiinnitettävä huomiota myös tietosuoja-asetuksen mukaiseen työntekijöiden yksityisyyteen. Tietosuoja-asetus sallii EU:n jäsenvaltioiden hyväksyä kansallista lainsäädäntöä työntekijöiden yksityisyyden suojaamiseksi sillä edellytyksellä, että lainsäädäntö on asetuksen mukaista. Tämän vuoksi organisaatioiden, jotka aikovat käyttää Netskopea, on selvitettävä tarkasti, millä lainkäyttöalueilla Netskopea aiotaan käyttää ja mitä tietosuoja-asetukseen ja kansalliseen lainsäädäntöön perustuvia vaatimuksia työntekijöiden valvontaan sovelletaan. Työntekijöiden valvontaa koskevia vaatimuksia voivat olla muun muassa seuraavat: työntekijöiden pilvipalveluiden käytön valvonnalle on oltava oikeusperusta, työntekijöille on tiedotettava Netskopen käytön tarkoituksista ja sen yleisistä ominaisuuksista, työntekijöiden edustajille tai työpaikkaneuvostoille on tiedotettava Netskopen käytöstä ja heiltä on tarvittaessa saatava suostumus, Netskopesta on tehtävä tietosuojaa koskeva vaikutusarviointi ja sen raporttien ja menettelyiden käyttö ja säilyttäminen on dokumentoitava, jotta työntekijät voivat käyttää tietosuoja-asetuksen mukaista oikeuttaan yksityisyyteen. 11

13 Oikeusperusta Jos työntekijöiden valvonnan oikeusperustasta ei ole määrätty kansallisissa vaatimuksissa, Netskopen käyttö perustuu todennäköisimmin organisaation oikeutettuun etuun, joka koskee pilviympäristöön tallennettujen henkilötietojen suojelemista. Tietosuoja-asetuksessa on erityisiä sääntöjä, jotka koskevat henkilötietojen käsittelyä oikeutetun edun perusteella; niihin kuuluu muun muassa vaatimus tiedottaa työntekijöille, miksi organisaation oikeutettu etu syrjäyttää työntekijöiden yksityisyyttä koskevat edut. Työntekijöille tiedottaminen Organisaation on tiedotettava työntekijöille Netskopen käytöstä ennen työntekijöiden valvonnan alkamista. Tyypillisesti tiedottaminen tapahtuu tietosuojaselosteella, joka voidaan esimerkiksi lähettää työntekijän sähköpostiosoitteeseen, tai muulla sopivalla tavalla, kuten osana sisäänkirjautumisen yhteydessä näkyviä organisaation verkon käyttöehtoja. Työpaikkaneuvostot Monien EU:n jäsenvaltioiden lainsäädännössä annetaan työpaikkaneuvostolle tai työntekijöiden edustajille oikeus tulla kuulluksi tai osallistua päätöksentekoon työntekijöiden yksityisyyttä tai valvontaa koskevissa asioissa. Netskopea käyttävien organisaatioiden on noudatettava tällaisia mahdollisia lakeja, tiedotettava työpaikkaneuvostoille Netskopen käytöstä ja tarvittaessa saatava neuvostojen suostumus. Työpaikkaneuvosto hyväksyy työntekijöiden valvontajärjestelmän käytön yleensä hyväksymällä järjestelmää koskevan tietosuojakäytännön; näin ollen on syytä harkita tietosuojakäytännön laatimista Netskopen käytölle. Tietosuojaa koskevat vaikutusarvioinnit ja dokumentaatio Tietosuoja-asetus edellyttää, että organisaatiot suorittavat tietosuojaa koskevan vaikutusarvioinnin, kun tietojenkäsittely aiheuttaa todennäköisesti merkittävän riskin henkilötiedoille. Kansalliset valvontaviranomaiset tulevat todennäköisesti tarkentamaan näitä vaatimuksia, joten on liian aikaista sanoa, edellyttääkö Netskopen käyttö tietosuojaa koskevan vaikutusarviointia. On myös mahdollista, että kansallisessa lainsäädännössä edellytetään tietosuojaa koskevaa vaikutusarviointia työntekijöiden valvontajärjestelmien yhteydessä. Tietosuoja-asetuksessa vaaditaan organisaatioita dokumentoimaan tietojenkäsittely, jotta ne voivat osoittaa noudattavansa asetusta. Tätä vaatimusta saatetaan soveltaa myös Netskopen käyttöön. Vaatimustenmukaisuus Netskopen datakeskuksia sijaitsee Yhdysvaltojen itä- ja länsirannikolla, Amsterdamissa ja Frankfurtissa sekä Singaporessa ja Sydneyssä. Tietosuoja-asetuksen kansainvälisiä tiedonsiirtoja koskevia sääntöjä voidaan noudattaa tallentamalla eurooppalaisia tytäryhtiöitä koskevat raportit Netskopen Amsterdamissa tai Frankfurtissa sijaitseviin datakeskuksiin. Jos organisaatio on sijoittunut Euroopan talousalueen ulkopuolelle, Netskopen datakeskukseen tallennettujen tietojen käytön on tapahduttava tietosuoja asetuksen tiedonsiirtosääntöjen mukaista tiedonsiirtomekanismia käyttäen. Jos organisaatio ei ole sijoittunut Euroopan talousalueelle ja jos se valvoo EU:ssa olevien henkilöiden pilvipalveluiden käyttöä Netskopen avulla EU:n ulkopuolisessa datakeskuksessa (Yhdysvalloissa, Singaporessa tai Sydneyssä), sen on kuitenkin noudatettava tietosuoja-asetusta. Tällaisessa tapauksessa tietosuoja-asetuksen tiedonsiirtosääntöjä ei sovelleta organisaation henkilötietoihin, koska asetuksessa tarkoitettua kansainvälistä tiedonsiirtoa ei tapahdu. Organisaation on kuitenkin nimettävä EU:n alueelle edustaja yhteyshenkilöksi EU:n alueella toimiville yksilöille, joiden pilvipalveluiden käyttöä valvotaan. 12

14 Netskope ja tietosuoja-asetus pähkinänkuoressa TIETOSUOJA-ASETUKSEN TIETOSUOJAPERIAATTEET MITEN NETSKOPE HELPOTTAA ASETUKSEN NOUDATTAMISTA PILVIPALVELUISSA Arvioi Netskope Cloud Confidence Indexin (CCI) avulla, mihin tiedot on tallennettu ja/tai missä niitä käsitellään kunkin käsittelijän (pilvipalvelu) osalta. Rekisterinpitäjät ja henkilötietojen käsittelijät tietävät, missä paikassa henkilötietoja säilytetään tai muuten käsitellään. Pane käytännöt täytäntöön Netskope Active Platformin avulla, jos käsittelijät eivät tallenna/siirrä tietoja turvallisiin sijainteihin (ks. Euroopan komission hyväksytyistä maista ja alueista ylläpitämä luettelo "List of Adequate Jurisdictions") tai jos ne käsittelevät tietoja määrittelemättömissä sijainneissa; esimerkiksi estä pilvisovelluksen käyttö. Teetä raportteja sovelluksen käytöstä kohdesijainnin mukaan. ediscover ja arkaluonteisten tietojen suojaaminen vahvistetun käsittelijän (pilvisovelluksen) säilyttäessä niitä Netskope Introspectionin avulla. Esimerkiksi etsi henkilötieto ja salaa se tai siirrä karanteeniin ja vedä takaisin paikalliselle palvelimelle (tai anna säilyttämismääräys myöhempää tarkastusta varten), sillä henkilötietojen käsittelijöiden ja rekisterinpitäjien on ilmoitettava käyttäjille näiden salaamattomien henkilötietojen häviämisestä ja valvontaviranomaisille tietoturvaloukkauksesta. Rekisterinpitäjät toteuttavat riittävät turvatoimenpiteet suojatakseen henkilötiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä. Sovella tietoturvakäytäntöjä, kuten "Estä sellaisten pilvitallennussovellusten käyttö, joille on annettu korkeintaan arvosana ''keskinkertainen'", jotta voit varmistaa, että organisaatiossa käytetään vain turvallisia ja hyväksi havaittuja käsittelijöitä. Tunnista henkilötiedot ja salaa ne Netskope Active Cloud DLP:n avulla (tai käytä käytäntöä, kuten estämistä) siirrettäessä tietoja käsittelijöille ja käsittelijöiltä; tuki yli tietojen tunnisteella ja yli 500 tiedostotyypille, kielestä riippumattomat kaksitavuiset merkit, räätälöidyt toistuvat ilmaukset, läheisyysanalyysi, sormenjäljet ja täysi vastaavuus. Tunnista Netskopen avulla käyttäjät, joiden tunnukset ovat voineet joutua vääriin käsiin aiemmassa tietoturvaloukkauksessa, ja korreloi rekisterinpitäjän käyttämien käsittelijöiden aktiivisuus; lisäksi mahdollisuus käynnistää asiankäsittely tunnusten palauttamiseksi kertakirjautumisella (SSO) kaikilla yrityksen hallitsemilla (vahvistetuilla) käsittelijöillä. Selvitä kaikki käyttö ja toiminta laitteittain ja laiteluokittain, esimerkiksi BYOD. Pane täytäntöön laitetyyppiin ja luokkaan perustuvia käytön ja toimintatason käytäntöjä. Rekisterinpitäjät estävät henkilötietojen lataamisen henkilökohtaisiin pilvipalveluihin ja henkilökohtaisille laitteille (BYODkäytäntö) tai valvovat organisaation tietoturvatoimien täytäntöönpanoa henkilökohtaisissa pilvipalveluissa tai henkilökohtaisilla laitteilla. Integroi mobiililaitteiden hallintapalveluiden (MDM) tarjoajien kanssa. Ota käyttöön mobiililaitteita koskevia käytäntöjä, joilla varmistat, että yrityksen tietoja tai henkilötietoja ei varmuuskopioida mobiilisovelluksiin tai mobiililaitteita käyttäen pilveen. Toteuta käytäntöjä, joilla varmistat, että yrityksen tiedot ja henkilötiedot siirtyvät vain yrityksen hyväksymiin käsittelijöihin eivätkä saman käsittelijän yksityisiin osioihin; esimerkiksi salli luottamuksellisten tietojen lataaminen yrityksen Boxiin mutta ei Boxin yksityisiin osioihin. Tee ero käsittelijöiden (sovellusten) välillä, jotta voit rajata yrityksen käytännöt ja näkyvyyden vain vahvistettuihin käsittelijöihin sekä henkilötiedoista vain organisatorisiin ja liiketoiminnallisiin prosesseihin liittyvät tiedot. 13

15 Seuraa henkilötietoja pilvipalvelun tietoturvaloukkausten tutkinnan avulla sekä kirjaa ja tarkasta, mitkä käsittelijät ovat käsitelleet ja/tai säilyttävät henkilötietoja, jotta voit vastata yksilöiden henkilötietoja koskeviin tietopyyntöihin. Rekisterinpitäjät tuntevat käsittelijän noudattamat yksityisyys- ja tietoturvastandardit ja arvioivat niitä. Arvioi CCI:n avulla käsittelijöiden yritysvalmiudet 40 parametrin suhteen (mukaan lukien yksityisyystoiminnot, kuten salliiko sovellus alihankkijoina toimivat käsittelijät tai tekeekö se tiedoilla mitään muuta, sekä tietoturvatoiminnot, kuten tietojen salaus säilytyksen aikana ja salaustyyppi). Tarkasta CCI:n avulla, salliiko käsittelijä tarkastajan sisäänkirjautumisen mahdollisten luvattomien käyttäjien havaitsemiseksi. Selvitä CCI:n avulla käsittelijän fyysiset ja loogiset tietoturvatoimet, kuten SOC-2 ja ISO27001, sekä sovelluksen yksityisyysmerkinnät, kuten TRUSTe. Rekisterinpitäjät tekevät käsittelijöiden kanssa tietojenkäsittelyä koskevan sopimuksen. Selvitä kaikki organisaatiossa käytetyt käsittelijät (erityisesti henkilötietoja käsittelevät käsittelijät) Netskope Discoveryn avulla ja päätä kunkin vahvistamisesta (ja sopimuksen tekemisestä käsittelijän kanssa) tai rajoittamisesta. Selvitä CCI:n avulla hankintasopimukseen tarvittavat käsittelijän tiedot, kuten hinnoittelu ja käyttäjämallit. Henkilötietoja kerätään vain niin vähän kuin käyttötarkoituksen kannalta on tarpeen ja "erityisten tietoryhmien" ja "arkaluonteisen tietojen" käsittelyssä noudatetaan erityisiä rajoituksia. Henkilötietojen käsittelijät eivät käytä henkilötietoja muihin tarkoituksiin kuin tarjotakseen palveluita asiakkailleen. Henkilötiedot poistetaan, kun niiden käyttötarkoitus on lakannut. Rajoita "erityisten tietoryhmien" ja "arkaluonteisten tietojen" lataamista pilveen ja pilvestä Netskope Cloud DLP:n avulla. Arvioi käsittelijän toimivuus ja dataelementit CCI:n avulla ennen sen ottamista organisaation käyttöön. Teetä CCI:n avulla raportteja siitä, mitkä käsittelijät eivät noudata tietojen omistusoikeutta koskevia standardeja (ts. ilmoittavat, että tiedot omistaa palveluntarjoaja, ei asiakas) tai yksityisyyden tarkastuksia (ts. selvitä, sallivatko ne kolmansien osapuolten evästeitä, käyttävätkö ne laitteelle tallennettuja henkilötietoja tai käyttävätkö ne muita laitteella olevia sovelluksia), mukaan lukien siitä, käytetäänkö henkilötietoja esimerkiksi markkinointitarkoituksiin. Näytä mitkä käsittelijät eivät poista tietoja ja mitkä poistavat ne välittömästi (Netskope ilmoittaa, tehdäänkö poisto ensimmäisen viikon kuluessa, kuukauden kuluessa vai ei lainkaan). Salaa tiedot säilytyksen aikana vaihtoehtona tietojen poistamiselle (salaa kaikki tiedot tai kaikki arkaluonteiset tiedot ja poista sitten salausavaimet) käsittelijöiden palveluiden päätyttyä Netskope, Inc. Kaikki oikeudet pidätetään. Netskope on rekisteröity tavaramerkki, ja Netskope Active, Netskope Discovery, Cloud Confidence Index ja SkopeSights ovat Netskope, Inc:n tavaramerkkejä. Kaikki muut tavaramerkit kuuluvat niiden omistajille. 01/16 WP-102-1

Miten selviän shokista?

Miten selviän shokista? Tietojen käsittelijän näkökulma Miten selviän shokista? Juha Karonen, CTO, Mirum Agency Anna Paimela, Senior Legal Counsel, Sanoma Tietojen käsittelijän roolissa merkittävä muutos Rekisteröity HENKILÖTIETOLAKI

Lisätiedot

Venäjän uudistunut henkilötietolainsäädäntö

Venäjän uudistunut henkilötietolainsäädäntö Venäjän uudistunut henkilötietolainsäädäntö Jan Långstedt, asianajaja Lahti 21.4.2015 Merkittävimmät muutokset - Venäjän kansalaisten henkilötiedot tallennettava Venäjällä sijaitseville palvelimille -

Lisätiedot

Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille. Annika Tuomala ja Ismo Malinen

Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille. Annika Tuomala ja Ismo Malinen Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille Annika Tuomala ja Ismo Malinen 21.11.2017 Taustaksi: Valokuva henkilötietona Henkilötieto: kaikki tunnistettuun tai tunnistettavissa olevaan

Lisätiedot

Informaatiovelvoite ja tietosuojaperiaate

Informaatiovelvoite ja tietosuojaperiaate SISÄLLYSLUETTELO Informaatiovelvoite ja tietosuojaperiaate 7.5.2018 SISÄLLYSLUETTELO 1. EU:N TIETOSUOJA-ASETUS... 4 1.2 REKISTERÖIDYN OIKEUDET... 4 1.3 TIETOSUOJA-ASETUKSEEN VALMISTAUTUMINEN... 4 2. INFORMAATIOVELVOITE...

Lisätiedot

Uusi tietosuojaasetus. käytännössä. MPY Palvelut Oyj Toni Sivupuro

Uusi tietosuojaasetus. käytännössä. MPY Palvelut Oyj Toni Sivupuro Uusi tietosuojaasetus käytännössä MPY Palvelut Oyj Toni Sivupuro Sisältö EU tietosuoja-asetus Henkilörekisteri Asetuksen tavoitteet Yksilön oikeudet Yksilön oikeudet käytännössä Suostumus henkilötietojen

Lisätiedot

EU:N TIETOSUOJA-ASETUKSET WALMU

EU:N TIETOSUOJA-ASETUKSET WALMU EU:N TIETOSUOJA-ASETUKSET WALMU 1 EU:N TIETOSUOJA-ASETUKSET EU:n tietosuoja-asetuksen huomioiminen järjestötoiminnassa GDPR = General Data Protection Regulation = EU:n tietosuoja-asetus = Euroopan parlamentin

Lisätiedot

Tietosuoja sosiaali- ja terveyspalveluissa. Ari Andreasson tietosuojavastaava, Tampereen kaupunki 29.4.2016, Helsinki

Tietosuoja sosiaali- ja terveyspalveluissa. Ari Andreasson tietosuojavastaava, Tampereen kaupunki 29.4.2016, Helsinki Tietosuoja sosiaali- ja terveyspalveluissa Ari Andreasson tietosuojavastaava, Tampereen kaupunki 29.4.2016, Helsinki Tietosuoja Kansainvälistä ja yksilön perusoikeus tiedollista kotirauhaa Henkilötietojen

Lisätiedot

Henkilötietojen suojasta kiinteistökaupan verkkopalvelussa

Henkilötietojen suojasta kiinteistökaupan verkkopalvelussa Henkilötietojen suojasta kiinteistökaupan verkkopalvelussa Kiinteistöasioiden digipäivä 15.4.2016, Pasila Kristian Holmén Johtava asiantuntija, VT Maanmittauslaitos Yleistä henkilötiedoista verkkopalvelussa

Lisätiedot

Jäsenluettelo ja henkilörekisterit. Olli Välke Opintokeskus Visio

Jäsenluettelo ja henkilörekisterit. Olli Välke Opintokeskus Visio Jäsenluettelo ja henkilörekisterit Olli Välke Opintokeskus Visio Yhdistyksen jäsenluettelo Yhdistyslain mukaan hallituksen on pidettävä yhdistyksen jäsenistä luetteloa. Hallituksen kannattaa antaa jäsenluettelon

Lisätiedot

Tietosuoja KERÄÄTKÖ TALLENNATKO KÄYTÄTKÖ HENKILÖTIETOJA? Mitä henkilötiedot ovat? Paremmat säännöt pienten yritysten kannalta.

Tietosuoja KERÄÄTKÖ TALLENNATKO KÄYTÄTKÖ HENKILÖTIETOJA? Mitä henkilötiedot ovat? Paremmat säännöt pienten yritysten kannalta. 0100101000011010100010001010110101101111000101000 00101000011010100010001010110101101111000101 Paremmat säännöt pienten yritysten kannalta Tietosuoja 01001001010000110101000100010101101011011110001 Tietosuojaa

Lisätiedot

Tietoturva yhdistyksessä

Tietoturva yhdistyksessä Tietoturva yhdistyksessä Euroopan parlamentin ja neuvoston asetus (EU) 2016/679 Astunut voimaan 27.4.2016 Aletaan soveltaa 25.5.2018 EU:n tietosuoja-asetus: Asetuksen ja velvoitteiden noudattamista tuetaan

Lisätiedot

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT YT-neuvosto hyväksynyt 21.11.2007 Vahvistanut: kuntayhtymän johtaja Pentti Leipälä 4.1.2008 1. SÄÄNTÖJEN TARKOITUS 1 2. KÄYTÖN PERIAATTEET

Lisätiedot

Teknologia avusteiset palvelutverkostopalaveri

Teknologia avusteiset palvelutverkostopalaveri Henkilötietojen käsittely ja GDPR:n vaikutukset GDPR Yleinen tietosuoja-asetus 25.5.2018 alkaen Teknologia avusteiset palvelutverkostopalaveri 16.10.18 Teija Karvonen Perusturvan tietosuojavastaava Esityksen

Lisätiedot

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt Turun ammattikorkeakoulu 13.09.2005 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Sisällysluettelo: 1 Sääntöjen tarkoitus... 2 2 Käytön periaatteet... 2 3 Käyttöoikeus ja käyttäjätunnukset... 4 4 Käyttöoikeuden

Lisätiedot

Rekisterinpidon ja käytönvalvonnan haasteet

Rekisterinpidon ja käytönvalvonnan haasteet Rekisterinpidon ja käytönvalvonnan haasteet TERVEYDENHUOLLON ATK-PÄIVÄT 2014 Jyväskylän Paviljonki 20. - 21.5.2014 20.05.2014 Lähtökohta ja yleistä Tietosuojavastaavat ja rekisterinpitäjät tarvitsevat

Lisätiedot

FI Moninaisuudessaan yhtenäinen FI 13.5.2015 A8-0141/60. Tarkistus. Marielle de Sarnez ALDE-ryhmän puolesta

FI Moninaisuudessaan yhtenäinen FI 13.5.2015 A8-0141/60. Tarkistus. Marielle de Sarnez ALDE-ryhmän puolesta 13.5.2015 A8-0141/60 60 1 artikla 1 kohta 1. Tällä asetuksella perustetaan omaehtoiseen vakuutukseen perustuva toimitusketjun due diligence -periaatteita koskeva unionin järjestelmä, jotta voidaan estää

Lisätiedot

Ohje hakulomakkeen täyttämiseen yliopistohaku.fi -palvelussa

Ohje hakulomakkeen täyttämiseen yliopistohaku.fi -palvelussa Hakijan ohje Opetushallitus kevät 2013 Ohje hakulomakkeen täyttämiseen yliopistohaku.fi -palvelussa Tässä ohjeessa on kuvattu miten hakulomake täytetään ja lähetetään yliopistohaku.fi-palvelussa. Näytön

Lisätiedot

Asia C-540/03. Euroopan parlamentti vastaan Euroopan unionin neuvosto

Asia C-540/03. Euroopan parlamentti vastaan Euroopan unionin neuvosto Asia C-540/03 Euroopan parlamentti vastaan Euroopan unionin neuvosto Maahanmuuttopolitiikka Kolmansien maiden kansalaisten alaikäisten lasten oikeus perheenyhdistämiseen Direktiivi 2003/86/EY Perusoikeuksien

Lisätiedot

Windows Live SkyDrive - esittely

Windows Live SkyDrive - esittely Windows Live SkyDrive - esittely Microsoftin SkyDrive on pilvipohjainen tiedostojen säilytys- ja jakopalvelu. SkyDrive tarjoaa 25 Gb ilmaista säilytystilaa tiedostoille ja valokuville. Voit käyttää SkyDriven

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät

Lisätiedot

Yhteystiedot (osoite, puhelin ) Liperin kunta / Keskustie 10, 83100 LIPERI puh. 013 6865 11 s-posti: kirjaamo@liperi.fi

Yhteystiedot (osoite, puhelin ) Liperin kunta / Keskustie 10, 83100 LIPERI puh. 013 6865 11 s-posti: kirjaamo@liperi.fi TIETOSUOJASELOSTE yhdistetty rekisteriseloste ja informointiasiakirja Henkilötietolaki (523/99) 10 ja 24 Laatimispvm: 24.1.2014 Päivitetty: 6.3.2015 / SR Laatija: Sini Rantaeskola 1. Rekisterinpitäjä Nimi

Lisätiedot

Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy

Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy Applex Attorneys - All rights reserved Sisältö Tietosuojalainsäädännön peruskäsitteet ja toimijat

Lisätiedot

Suomen Lions-liitto ry Käyttäjätunnus ja sisäänkirjautuminen MyLCI - Käyttäjäohje Versio 1.2 4.4.2016

Suomen Lions-liitto ry Käyttäjätunnus ja sisäänkirjautuminen MyLCI - Käyttäjäohje Versio 1.2 4.4.2016 Suomen Lions liitto ry Suomen Lions-liitto ry Käyttäjätunnus ja sisäänkirjautuminen MyLCI - Käyttäjäohje Versio 1.2 4.4.2016 Dokumenttien ja ohjeiden luovutus kolmannelle osapuolelle ilman lupaa, kopioimalla,

Lisätiedot

Tietosuojaasiat. yhdistysten näkökulmasta

Tietosuojaasiat. yhdistysten näkökulmasta Tietosuojaasiat yhdistysten näkökulmasta 2018 Pähkinänkuoressa Tietosuoja-asetus tullut voimaan 25.5.2016 Asetusta sovellettava viimeistään 25.5.2018 Pitkä siirtymäkausi: kansallinen lainsäädäntö tekeillä

Lisätiedot

WestStar Oy Aleksanterinkatu 17 B Lahti. Liite Henkilötietojen käsittely

WestStar Oy Aleksanterinkatu 17 B Lahti. Liite Henkilötietojen käsittely 1 WestStar Oy 24.5.2018 2223699-7 Aleksanterinkatu 17 B 15110 Lahti Liite Henkilötietojen käsittely 2 SISÄLLYSLUETTELO 1. Osapuolet 2. Tausta ja tarkoitus 3. Määritelmät 4. Käsittelyn kohde ja tarkoitus

Lisätiedot

SUOMALAISET PK-YRITYKSET EIVÄT LUOTA PILVIPALVELUIHIN

SUOMALAISET PK-YRITYKSET EIVÄT LUOTA PILVIPALVELUIHIN Lehdistötiedote 17.1.2012 SUOMALAISET PK-YRITYKSET EIVÄT LUOTA PILVIPALVELUIHIN Buffalo Technologyn tekemän tutkimuksen mukaan yli 40 prosenttia suomalaisista pk-yrittäjistä ja johtajista ei luota tietojen

Lisätiedot

REKISTERISELOSTE Henkilötietolaki (523/99) 10

REKISTERISELOSTE Henkilötietolaki (523/99) 10 REKISTERISELOSTE Henkilötietolaki (523/99) 10 Laatimispvm: 13.01.2012 Lue täyttöohjeet ennen rekisteriselosteen täyttämistä. Käytä tarvittaessa liitettä. 1. Rekisterinpitäjä Nimi Yhteystiedot (osoite,

Lisätiedot

Yhteinen ehdotus NEUVOSTON ASETUS. rajoittavista toimenpiteistä Keski-Afrikan tasavallan tilanteen huomioon ottamiseksi

Yhteinen ehdotus NEUVOSTON ASETUS. rajoittavista toimenpiteistä Keski-Afrikan tasavallan tilanteen huomioon ottamiseksi EUROOPAN KOMISSIO EUROOPAN UNIONIN ULKOASIOIDEN JA TURVALLISUUSPOLITIIKAN KORKEA EDUSTAJA Bryssel 13.1.2014 JOIN(2014) 1 final 2014/0004 (NLE) Yhteinen ehdotus NEUVOSTON ASETUS rajoittavista toimenpiteistä

Lisätiedot

Tiedote yleisen tietosuoja-asetuksen mukaisista tiedonsiirroista sopimuksettoman brexitin tapauksessa

Tiedote yleisen tietosuoja-asetuksen mukaisista tiedonsiirroista sopimuksettoman brexitin tapauksessa Tiedote yleisen tietosuoja-asetuksen mukaisista tiedonsiirroista sopimuksettoman brexitin tapauksessa Annettu 12. helmikuuta 2019 Johdanto Jos ETA ja Yhdistynyt kuningaskunta eivät pääse sopimukseen (sopimukseton

Lisätiedot

Lupapiste-palvelua koskeva Yritystilisopimus

Lupapiste-palvelua koskeva Yritystilisopimus Lupapiste-palvelua koskeva Yritystilisopimus Solita Oy Alvar Aallon katu 5, 00100 Helsinki Åkerludinkatu 11, 33100 Tampere Kiviharjunlenkki 1 C, 90220 Oulu 1060155-5 10.02.2016 2 (5) 1. SOPIMUSOSAPUOLET

Lisätiedot

Ylläpitäjä ei peri maksua omien sähköisten palvelujensa yhteydessä, ellei sitä ole palvelun kuvauksessa erikseen ja selkeästi mainittu.

Ylläpitäjä ei peri maksua omien sähköisten palvelujensa yhteydessä, ellei sitä ole palvelun kuvauksessa erikseen ja selkeästi mainittu. PALVELUN YLEISET KÄYTTÖEHDOT Viimeisin päivitys 24.4.2013 1. Yleistä asiointi.hameenlinna.fi -palvelu on Hämeenlinnan kaupungin hallinnoima ja ylläpitämä julkinen Internet-palvelu, joka on tarkoitettu

Lisätiedot

Henkilötietojen. suoja. Olli Pitkänen Päivi Tiilikka Eija Warma

Henkilötietojen. suoja. Olli Pitkänen Päivi Tiilikka Eija Warma Henkilötietojen suoja Olli Pitkänen Päivi Tiilikka Eija Warma TALENTUM Helsinki 2013 Copyright 2013 Talentum Media Oy ja tekijät ISBN 978-952-14-2058-0 ISBN 978-952-14-2059-7 (sähkökirja) Taitto: NotePad,

Lisätiedot

E U : N T I E T O S U O J A - A S E T U K S E N V A I K U T U K S E T Y R I T Y S T E N L I I K E T O I M I N T A A N T E R H O N E V A S A L O

E U : N T I E T O S U O J A - A S E T U K S E N V A I K U T U K S E T Y R I T Y S T E N L I I K E T O I M I N T A A N T E R H O N E V A S A L O E U : N T I E T O S U O J A - A S E T U K S E N V A I K U T U K S E T Y R I T Y S T E N L I I K E T O I M I N T A A N T E R H O N E V A S A L O Tietosuojalainsäädännön kokonaisuudistus Ensimmäinen EU:n

Lisätiedot

Varustekorttirekisteri - Tietosuojaseloste

Varustekorttirekisteri - Tietosuojaseloste Tietosuojaseloste 1 (5) Varustekorttirekisteri - Tietosuojaseloste 1. Rekisterin nimi Varustekorttirekisteri 2. Rekisterinpitäjä Länsi-Uudenmaan pelastuslaitos 3. Rekisterin vastuuhenkilö Palomestari Kalle

Lisätiedot

HPK Kannattajat ry. Tietosuojaseloste. EU:n tietosuoja-asetus (EU) 2016/679

HPK Kannattajat ry. Tietosuojaseloste. EU:n tietosuoja-asetus (EU) 2016/679 EU:n tietosuoja-asetus (EU) 2016/679 Päivitetty: 24.05.2018 1. Rekisterinpitäjä HPK Kannattajat ry Kiekkoritarinkuja 3B 13130 Hämeenlinna info@hpkkannattajat.fi 2. Rekisteriyhdyshenkilö Rekisterinpitäjän

Lisätiedot

ESITYKSEN PÄÄASIALLINEN SISÄLTÖ

ESITYKSEN PÄÄASIALLINEN SISÄLTÖ Hallituksen esitys Eduskunnalle sosiaaliturvasta Suomen ja Liettuan välillä tehdyn sopimuksen lakkauttamisesta ja laiksi sen lainsäädännön alaan kuuluvien määräysten voimaansaattamisesta annetun lain kumoamisesta

Lisätiedot

Tietosuojaa neuvojille Maaseutuviraston tietosuojavastaava

Tietosuojaa neuvojille Maaseutuviraston tietosuojavastaava 11.9.2018 ja 20.9.2018 Tietosuojaa neuvojille Maaseutuviraston tietosuojavastaava (Esityksessä hyödynnetty osittain Eviran tietosuojavastaavan materiaaleja) Tietosuoja-asetus ja tietosuojalaki Esitys Euroopan

Lisätiedot

Organisaatioluvan hakeminen

Organisaatioluvan hakeminen Organisaatioluvan hakeminen Vaatimukset Hakijan tulee toimittaa seuraavat kaksi asiakirjaa e-tutkijaan tehtävän lupahakemuksen liitteenä kun tutkimuksessa käsitellään henkilötietoja. 1. Tietosuojaseloste,

Lisätiedot

OMAVALVONTA SOSIAALI JA TERVEYDENHUOLLON LAINSÄÄDÄNNÖSSÄ. Riitta Husso, Valvira 25.8.2015

OMAVALVONTA SOSIAALI JA TERVEYDENHUOLLON LAINSÄÄDÄNNÖSSÄ. Riitta Husso, Valvira 25.8.2015 OMAVALVONTA SOSIAALI JA TERVEYDENHUOLLON LAINSÄÄDÄNNÖSSÄ Riitta Husso, Valvira 25.8.2015 1 Omavalvonta Palveluntuottaja vastaa siitä, että palvelu täyttää sille asetetut vaatimukset. Omavalvonnalla tarkoitetaan

Lisätiedot

TIETOSUOJASELOSTE. yhdistetty rekisteriseloste ja informointiasiakirja. Henkilötietolaki (523/99) 10 ja 24

TIETOSUOJASELOSTE. yhdistetty rekisteriseloste ja informointiasiakirja. Henkilötietolaki (523/99) 10 ja 24 TIETOSUOJASELOSTE yhdistetty rekisteriseloste ja informointiasiakirja Henkilötietolaki (523/99) 10 ja 24 Laatimispvm: 15.1.2014 Päivitetty:7.3.2016 Laatija:Leena Laaninen 1. Rekisterinpitäjä Nimi: Liperin

Lisätiedot

Tietosuojavaltuutetun toimiston tietoisku

Tietosuojavaltuutetun toimiston tietoisku Tietosuojavaltuutetun toimiston tietoisku Ylitarkastaja Raisa Leivonen Etiikan päivät 15.3.2018 1 Tietosuoja-asetus Ryhdytään soveltamaan 25.5.2018 Kaikissa jäsenvaltioissa suoraan sovellettavaa oikeutta,

Lisätiedot

EU:n tietosuoja-asetus (GDPR)

EU:n tietosuoja-asetus (GDPR) EU:n tietosuoja-asetus (GDPR) Asetus on suoraan sovellettavaa lainsäädäntöä Siirtymäaika päättyy 25.5.2018 Turvallisuuskulttuuri riskiperusteinen lähestymistapa Yksityisyyden suojan kunnioitus Selosteet,

Lisätiedot

Mitä jokaisen pitää tietää EU:n tietosuoja-asetuksesta IAB Finland ry:n tietosuojaseminaari

Mitä jokaisen pitää tietää EU:n tietosuoja-asetuksesta IAB Finland ry:n tietosuojaseminaari Mitä jokaisen pitää tietää EU:n tietosuoja-asetuksesta IAB Finland ry:n tietosuojaseminaari 14.4.2016 Laura Teirikko Lakimies, Eversheds Asianajotoimisto Oy V. 1995 HENKILÖTIETODIREKTIIVI (Kuvasitaatti:

Lisätiedot

Asia T-237/00. Patrick Reynolds vastaan Euroopan parlamentti

Asia T-237/00. Patrick Reynolds vastaan Euroopan parlamentti Asia T-237/00 Patrick Reynolds vastaan Euroopan parlamentti Henkilöstö Tilapäinen siirto muihin tehtäviin yksikön edun mukaisesti Henkilöstösääntöjen 38 artikla Poliittinen ryhmä Siirron ennenaikainen

Lisätiedot

FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Axel Voss PPE-ryhmän puolesta

FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Axel Voss PPE-ryhmän puolesta 6.9.2018 A8-0245/146 146 38 artikla 3 kohta Jotta varmistettaisiin mahdollisten lisenssisopimusten toiminta, tietoyhteiskunnan palveluiden tarjoajien, jotka tallentavat suuria määriä käyttäjiensä verkkoon

Lisätiedot

Tietosuojaseloste Suomen Fotokaupan liitto ry:n jäsenrekisterin tietosuojaseloste 1. Rekisterinpitäjä Suomen Fotokaupan Liitto ry Y-tunnus: 0280621-9 toimisto@fotokaupanliitto.fi 040 542 3370 2. Rekisterinpitäjän

Lisätiedot

Euroopan unionin neuvosto Bryssel, 11. huhtikuuta 2016 (OR. en) Jeppe TRANHOLM-MIKKELSEN, Euroopan unionin neuvoston pääsihteeri

Euroopan unionin neuvosto Bryssel, 11. huhtikuuta 2016 (OR. en) Jeppe TRANHOLM-MIKKELSEN, Euroopan unionin neuvoston pääsihteeri Euroopan unionin neuvosto Bryssel, 11. huhtikuuta 2016 (OR. en) Toimielinten välinen asia: 2013/0119 (COD) 7756/16 JUSTCIV 56 FREMP 59 CODEC 403 SAATE Lähettäjä: Saapunut: 8. huhtikuuta 2016 Vastaanottaja:

Lisätiedot

Matkahuolto lisäosa WooCommerce alustalle (c) Webbisivut.org

Matkahuolto lisäosa WooCommerce alustalle (c) Webbisivut.org Matkahuolto lisäosa WooCommerce alustalle (c) Webbisivut.org Sisällysluettelo Yleistä...3 Asennus... 4 Asetukset... 4 Toimitustavat... 5 Tilauksen käsittely...6 Huomioitavaa... 7 Lähipaketti toimitustapa...

Lisätiedot

FI Moninaisuudessaan yhtenäinen FI A8-0245/235. Tarkistus

FI Moninaisuudessaan yhtenäinen FI A8-0245/235. Tarkistus 5.9.2018 A8-0245/235 235 Johdanto-osan 38 kappale 3 kohta Jotta varmistettaisiin mahdollisten lisenssisopimusten toiminta, tietoyhteiskunnan palveluiden tarjoajien, jotka tallentavat suuria määriä käyttäjiensä

Lisätiedot

[yksilöitynä käsiteltävät henkilötiedot ja käsittelyn kesto] [yksilöitynä henkilötietojen tyyppi ja rekisteröityjen ryhmät]

[yksilöitynä käsiteltävät henkilötiedot ja käsittelyn kesto] [yksilöitynä henkilötietojen tyyppi ja rekisteröityjen ryhmät] 1(5) L I I T E 5B T I E T O S U O J A 1. TARKOITUS Tällä tietosuojaliitteellä ( Tietosuojaliite ) [tilaaja] ( Tilaaja ) rekisterinpitäjänä ja käsittelijänä ja [toimittaja] ( Toimittaja ) henkilötietojen

Lisätiedot

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet

Lisätiedot

2. Miksi keräämme käyttäjien tietoja? Fernando kerää ja käsittelee tiettyjä sivustonsa käyttäjien henkilötietoja, jotta:

2. Miksi keräämme käyttäjien tietoja? Fernando kerää ja käsittelee tiettyjä sivustonsa käyttäjien henkilötietoja, jotta: TIETOSUOJASELOSTE 1. Johdanto Avare Oy ("Avare") sitoutuu suojaamaan Fernando sivuston (sisältäen, mutta ei rajoittuen, seuraavan internetsivuston (http://fernando.fi) sekä kaikki siihen liittyvät keskustelufoorumit,

Lisätiedot

Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille

Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille 1 Tietosuoja-asetuksesta Asetus astui voimaan 24.5.2016 ja sitä ryhdytään soveltamaan alkaen. Asetuksen sisältö on suoraan

Lisätiedot

FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Julia Reda Verts/ALE-ryhmän puolesta

FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Julia Reda Verts/ALE-ryhmän puolesta 6.9.2018 A8-0245/204 204 Johdanto-osan 38 kappale Kun tietoyhteiskunnan palveluiden tarjoajat tallentavat käyttäjiensä verkkoon lataamia tekijänoikeussuojattuja teoksia tai muuta aineistoa ja tarjoavat

Lisätiedot

EU-tietosuoja-asetus. Helsingin kaupunki Kaupunginkanslia

EU-tietosuoja-asetus. Helsingin kaupunki Kaupunginkanslia EU-tietosuoja-asetus 26.9.2016 EU:n perusoikeuskirja EU:n perusoikeuskirjan 8 artikla: 1. Jokaisella on oikeus henkilötietojen suojaan. 2. Tietojen käsittelyn on oltava asianmukaista ja sen on tapahduttava

Lisätiedot

Relipe Oy. Tilitoimiston asiakastiedotteen postituslistan TIETOSUOJASELOSTE

Relipe Oy. Tilitoimiston asiakastiedotteen postituslistan TIETOSUOJASELOSTE Relipe Oy Tilitoimiston asiakastiedotteen postituslistan Tässä selosteessa on kerrottu tietosuojalainsäädännön edellyttämät tiedot tilitoimiston asiakastiedotteen postituslistasta, joka on tilitoimiston

Lisätiedot

Usein kysyttyjä kysymyksiä tietosuojasta

Usein kysyttyjä kysymyksiä tietosuojasta Usein kysyttyjä kysymyksiä tietosuojasta Digiturvan työpaja 3, 20.5.2019 Helena Eronen, tietosuojavastaava, UEF Mitkä kaikki ovat henkilötietoja ja mitä on henkilötietojen käsittely 20.5.2019 2 Henkilötiedon

Lisätiedot

Tietosuoja- ja yksityisyyskäytäntö

Tietosuoja- ja yksityisyyskäytäntö Johdanto Solvay tunnustaa kaikkien henkilöiden yksityisyydensuojan tärkeyden ja tukee ja kunnioittaa sitä kerätessään ja käsitellessään henkilötietoja. Erityisesti Solvay kunnioittaa asiakkaidensa, palveluiden

Lisätiedot

Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta. Fintech Breakfast , Technopolis, Oulu

Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta. Fintech Breakfast , Technopolis, Oulu Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta Fintech Breakfast 17.3.2017, Technopolis, Oulu Agenda I II Maksupalveludirektiivi (PSD2) mitä uutta? Yleinen tietosuoja-asetus PSD2 3 Maksupalveludirektiivi

Lisätiedot

Ehdotus NEUVOSTON PÄÄTÖS

Ehdotus NEUVOSTON PÄÄTÖS EUROOPAN KOMISSIO Bryssel 15.4.2015 COM(2015) 153 final 2015/0078 (NLE) Ehdotus NEUVOSTON PÄÄTÖS yhteistä passitusta käsittelevässä EU EFTA-sekakomiteassa esitettävästä Euroopan unionin kannasta yhteistä

Lisätiedot

Ajankohtaista tietosuoja-asetuksesta

Ajankohtaista tietosuoja-asetuksesta Ajankohtaista tietosuoja-asetuksesta Marja Hamilo 29.11.2017 @marjahamilo 2 Teknologiateollisuus 1 Esityksen sisältö 1. Erot entiseen 2. Soveltamisohjeet 3. Kansallinen liikkumavara 4. Työelämän lainsäädäntö

Lisätiedot

TIETOSUOJASELOSTE. Yleistä. Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? Mitä henkilötietoja minusta kerätään ja mistä lähteistä?

TIETOSUOJASELOSTE. Yleistä. Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? Mitä henkilötietoja minusta kerätään ja mistä lähteistä? TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se, että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet

Lisätiedot

JUHTAn Perustietovarantojaosto Tietosuojan ydinryhmä muistio 4.12.2012

JUHTAn Perustietovarantojaosto Tietosuojan ydinryhmä muistio 4.12.2012 JUHTAn Perustietovarantojaosto Tietosuojan ydinryhmä muistio 4.12.2012 Tietojen käytön seuranta ja valvonta 1. Toimeksianto JUHTAn perustietovarantojaoston työsuunnitelman mukaisesti tietosuojan ydinryhmä

Lisätiedot

Tilastolain muutoksen vaikutukset aineistojen tutkimuskäyttöön. Seminaari 27.2.2014

Tilastolain muutoksen vaikutukset aineistojen tutkimuskäyttöön. Seminaari 27.2.2014 Tilastolain muutoksen vaikutukset aineistojen tutkimuskäyttöön Seminaari 27.2.2014 Tilastolain tarkoitus Lain tarkoitusta laajennettiin tilastotarkoituksen lisäksi koskemaan myös tietojen tutkimuskäyttö.

Lisätiedot

AINEISTOJEN JAKAMISEN MYYTEISTÄ JA HAASTEISTA

AINEISTOJEN JAKAMISEN MYYTEISTÄ JA HAASTEISTA AINEISTOJEN JAKAMISEN MYYTEISTÄ JA HAASTEISTA Tietosuojavastaava Jarkko Reittu 13.11.2018 Aineiston jakamisen myyteistä ja haasteista/jarkko Reittu 1 ESITYKSEN KOHDE Kuinka tietosuojalainsäädäntö rajoittaa

Lisätiedot

Käyttövaltuushallintaa kehitetään (SAP IDM -projekti), hyödyt virastoille

Käyttövaltuushallintaa kehitetään (SAP IDM -projekti), hyödyt virastoille Käyttövaltuushallintaa kehitetään (SAP IDM -projekti), hyödyt virastoille Kieku-info virastoille 9.6.2015 OPH:n monitoimitila, Helsinki Lari Nikoskelainen, ERP hankepäällikkö Esittäjän nimi 9.6.2015 kehitysprojekti

Lisätiedot

EU:n tietosuoja-asetus 2016

EU:n tietosuoja-asetus 2016 EU:n tietosuoja-asetus 2016 Miten varautua siirtymäajan päättymiseen 25.5.2018 Henkilötietojen jin ja jang Yksilön perusoikeudet ja vapaudet Digitaalitalouden edistäminen ja tietojen vapaa liikkuvuus EU:n

Lisätiedot

KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT

KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT 1 KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT 1. TARKOITUS JA SOVELTAMISALA 1.1. Euroopan Unionin yleisen tietosuoja-asetuksen 2016/679 ( Tietosuoja-asetus ) soveltaminen

Lisätiedot

Liana Technologiesin palveluita koskevat henkilötietojen käsittelyn yleiset ehdot

Liana Technologiesin palveluita koskevat henkilötietojen käsittelyn yleiset ehdot https://docs.google.com/document/d/1vl7kwqdj2dfhgkzqnttrpynkeoq6rwtnb5zrlpv8lbg/edit# 1/7 Page 2/7 1. Tarkoitus ja soveltamisala 1.1. 1.2. 1.3. 1.4. Euroopan unionin yleisen tietosuoja asetuksen 2016/679

Lisätiedot

TIETOSUOJAA KOSKEVA SOPIMUSLIITE. Päivitetty

TIETOSUOJAA KOSKEVA SOPIMUSLIITE. Päivitetty TIETOSUOJAA KOSKEVA SOPIMUSLIITE Päivitetty 08.05.2018 Tämä sopimusliite on olennainen ja erottamaton osa Duunissa.fi - palvelun yleisiä sopimusehtoja. Mikäli sopimuksen ehtojen ja tämän liitteen ehtojen

Lisätiedot

EU:N TIETOSUOJA-ASETUS OPAS YHDISTYKSILLE JÄRJESTÖOHJAUS KUUROJEN LIITTO RY.

EU:N TIETOSUOJA-ASETUS OPAS YHDISTYKSILLE JÄRJESTÖOHJAUS KUUROJEN LIITTO RY. EU:N TIETOSUOJA-ASETUS OPAS YHDISTYKSILLE JÄRJESTÖOHJAUS KUUROJEN LIITTO RY. MITÄ EU:N TIETOSUOJA-ASETUS TARKOITTAA EU:n tietosuoja-asetuksen tavoitteen on lisätä henkilötietojen käsittelyn avoimuutta

Lisätiedot

Sähköpostiosoite: Postiosoite: PL 10 00099 HELSINGIN KAUPUNKI

Sähköpostiosoite: Postiosoite: PL 10 00099 HELSINGIN KAUPUNKI MUUTOKSENHAKUOHJEET MUUTOKSENHAKU HANKINTAPÄÄTÖKSEEN Tähän päätökseen tyytymätön asianosainen voi hakea päätökseen muutosta vaatimalla hankintaoikaisua tai tekemällä valituksen markkinaoikeudelle taikka

Lisätiedot

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa Sisältää EU:n tietosuoja-asetuksen mukaiset vaatimukset (artiklat 13, 14 ja 30) Laadittu: 14.05.2018 1.

Lisätiedot

Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa

Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa Suositus Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa n suosituksen liite Suositus 1 (9) Sisältö 1 Johdanto... 3 2 LUOTTAMUSVERKOSTO JA SEN TOIMINTA... 3 2.1 Luottamusverkosto...

Lisätiedot

EasyParkin Tietosuojakäytäntö

EasyParkin Tietosuojakäytäntö EasyParkin Tietosuojakäytäntö Voimassa 20.7.2016 alkaen. 1 EasyParkin Tietosuojakäytännöstä Kun käytät Payway Oy:n ( EasyPark ) palveluja, uskot henkilötietojasi EasyParkin haltuun. Tässä tietosuojakäytännössä

Lisätiedot

10 Yksityiselämän suoja

10 Yksityiselämän suoja SUOMEN PERUSTUSLAKI (731/1999) 10 Yksityiselämän suoja Jokaisen yksityiselämä, kunnia ja kotirauha on turvattu. Henkilötietojen suojasta säädetään tarkemmin lailla. Kirjeen, puhelun ja muun luottamuksellisen

Lisätiedot

EU-julkisuusasetus (artiklat)

EU-julkisuusasetus (artiklat) Liitteet EU-julkisuusasetus (artiklat) 1 artikla. Tarkoitus Tämän asetuksen tarkoituksena on a) määritellä ne julkiseen tai yksityiseen etuun perustuvat periaatteet, edellytykset ja rajoitukset, jotka

Lisätiedot

EU:n tietosuoja-asetus ja sähköposti

EU:n tietosuoja-asetus ja sähköposti 1 EU:n tietosuoja-asetus ja sähköposti EU:n uusi yleinen tietosuoja-asetus (GDPR) määrittelee, miten EU-kansalaisten henkilötietojen käsittely tulee järjestää EU:n alueella. Asetus astuu voimaan 25.5.2018

Lisätiedot

Tietosuoja-asetus (GDPR)

Tietosuoja-asetus (GDPR) Webinaari 24.5. Tietosuoja-asetus (GDPR) Yleistä Voimaan 25.5.2018 Asettaa yrityksille laajoja henkilötietojen käsittelyyn liittyviä velvoitteita Rikkomisesta seurauksena esim. sakko (20 miljoonaa euroa

Lisätiedot

HENKILÖTIETOJEN KÄSITTELYOHJE TUUSULAN KUNNAN OHJE HENKILÖTIETOJEN KÄSITTELIJÖILLE

HENKILÖTIETOJEN KÄSITTELYOHJE TUUSULAN KUNNAN OHJE HENKILÖTIETOJEN KÄSITTELIJÖILLE HENKILÖTIETOJEN KÄSITTELYOHJE TUUSULAN KUNNAN OHJE HENKILÖTIETOJEN KÄSITTELIJÖILLE 1. Ohjeen tarkoitus Henkilötietojen käsittelyohje perustuu EU:n tietosuoja-asetukseen, jota sovelletaan 25.5.2018 lähtien

Lisätiedot

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet

Lisätiedot

Tapahtumat.infon käyttöehdot

Tapahtumat.infon käyttöehdot Tapahtumat.infon käyttöehdot Näitä verkkopalveluiden käyttöehtoja sovelletaan Tapahtumat.info:n (jäljempänä palveluntarjoaja) tuottamiin ja ylläpitämiin verkkopalveluihin. Verkkopalvelut tarkoittavat näissä

Lisätiedot

Nimi: Opiskelijanumero: Rikosoikeus / aineopinnot Eurooppalainen ja kansainvälinen rikosoikeus -opintojakso (1,5 op) sl 2013

Nimi: Opiskelijanumero: Rikosoikeus / aineopinnot Eurooppalainen ja kansainvälinen rikosoikeus -opintojakso (1,5 op) sl 2013 1 Rikosoikeus / aineopinnot Eurooppalainen ja kansainvälinen rikosoikeus -opintojakso (1,5 op) sl 2013 Vaihtoehtoinen 1. kuulustelu ma 9.12.2013 klo 10.00 12.00 Aikaa kuulustelun suorittamiseen on tasan

Lisätiedot

STT:n yleiset sopimusehdot 1.1.2010

STT:n yleiset sopimusehdot 1.1.2010 YLEISET SOPIMUSEHDOT 1 (5) STT:n yleiset sopimusehdot 1. Käyttöoikeus 2. Käyttöehdot 1 Kappale päivitetty 1.1.2016 alkaen. Asiakkaalla on oikeus käyttää STT:n palvelua ja/tai siihen sisältyviä aineistoja

Lisätiedot

Tampereen Aikidoseura Nozomi ry

Tampereen Aikidoseura Nozomi ry Tietosuojaseloste. c/o Heidi Ihanamäki Petäjässuonkatu 4 B 28 33580 Tampere www.nozomi.fi Y-tunnus 1456802-7 Tietosuojaseloste Sisällysluettelo 1. Rekisterinpitäjä ja yhteyshenkilö... 1 2. Rekisteröidyt...

Lisätiedot

Ehdotus NEUVOSTON PÄÄTÖS

Ehdotus NEUVOSTON PÄÄTÖS EUROOPAN KOMISSIO Bryssel 25.4.2013 COM(2013) 239 final 2013/0127 (NLE) Ehdotus NEUVOSTON PÄÄTÖS maasta toiseen ulottuvien vesistöjen ja kansainvälisten järvien suojelusta ja käytöstä tehdyn yleissopimuksen

Lisätiedot

rajayhteistyötä koskevan lainsäädännön nykytila - saamenkieliset palvelut

rajayhteistyötä koskevan lainsäädännön nykytila - saamenkieliset palvelut Sosiaali- ja terveyspalvelujen rajayhteistyötä koskevan lainsäädännön nykytila - saamenkieliset palvelut Viveca Arrhenius 25.2.2015 EU-oikeudet Vapaan liikkumisen direktiivi 2004/38; unionin kansalainen

Lisätiedot

Länsi-Pohjan sairaanhoitopiiri Perusterveydenhuollon yksikkö. 12.6.2015 Teija Horsma

Länsi-Pohjan sairaanhoitopiiri Perusterveydenhuollon yksikkö. 12.6.2015 Teija Horsma Länsi-Pohjan sairaanhoitopiiri Perusterveydenhuollon yksikkö 12.6.2015 Teija Horsma 1 Omavalvonta Sosiaali- ja terveydenhuollon palvelujen valvonnassa korostetaan palveluntuottajien omaa vastuuta toiminnan

Lisätiedot

EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio

EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio Rekisteri- ja tietosuojaseloste 25.5.2018 EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio Rekisterinpitäjä Jyväs-Ateriat Ay Y-tunnus: 1996612-0 Kaakkovuorentie 10, 40320 JYVÄSKYLÄ Tietosuoja-asioista

Lisätiedot

TIETOSUOJAA KOSKEVAT EHDOT

TIETOSUOJAA KOSKEVAT EHDOT 1. TARKOITUS 2. HENKILÖTIEDOT Tällä liitteellä ( Tietosuojaa koskevat ehdot ) Asiakas rekisterinpitäjänä ja Max Technologies Oy (myöhemmin Toimittaja ) henkilötietojen käsittelijänä sopivat henkilötietojen

Lisätiedot

SKYPE-RYHMÄN LUOMINEN

SKYPE-RYHMÄN LUOMINEN SKYPE-RYHMÄN LUOMINEN JA RYHMÄPUHELUN SOITTAMINEN Ryhmän perustaminen on helppoa. Tarvitset internet-yhteyden sekä tietokoneen, jossa on mikrofoni ja webbikamera. Useimmissa kannettavissa tietokoneissa

Lisätiedot

Ohje EU:n tulli- ja veroalueen ulkopuolelle rekisteröidyillä yksityiskäytössä olevilla huviveneillä Suomeen saapuville

Ohje EU:n tulli- ja veroalueen ulkopuolelle rekisteröidyillä yksityiskäytössä olevilla huviveneillä Suomeen saapuville 1 Ohje EU:n tulli- ja veroalueen ulkopuolelle rekisteröidyillä yksityiskäytössä olevilla huviveneillä Suomeen saapuville Tämä ohje on voimassa 1.5.2015 alkaen Ohjeessa on selostettu pääpiirteittäin täysin

Lisätiedot

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet

Lisätiedot

Pilvipalvelut ja henkilötiedot

Pilvipalvelut ja henkilötiedot Pilvipalvelut ja henkilötiedot Titta Penttilä Senior information security manager Group Security, TeliaSonera Muuttuva toimintaympäristö Alihankinta, pilvipalvelut Yleisen tietoisuuden ja kiinnostuksen

Lisätiedot

Salon kaupunki , 1820/ /2018

Salon kaupunki , 1820/ /2018 Rekisterinpitäjä Nimi ja yhteystiedot Tietosuojavastaava Edustaja / Vastuutaho Nimi Salon kaupunki Nimi Tapani Rinne Nimi Kehittämispalveluiden esimies Janne Hyvärinen Osoite Tehdaskatu 2 Osoite Tehdaskatu

Lisätiedot

LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy

LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy LAURA TM -rekrytointijärjestelmän tietoturva Markku Ekblom Teknologiajohtaja Uranus Oy 17.1.2014 Toimintaympäristö Uranus on Suomessa perustettu, Suomessa toimiva ja suomalaisessa omistuksessa oleva yritys.

Lisätiedot

Mobiiliturva Palvelun käyttöönotto

Mobiiliturva Palvelun käyttöönotto Mobiiliturva Palvelun käyttöönotto Protecting the irreplaceable f-secure.com Sovelluksen lataus Tilattuaan Mobiiliturva palvelun, asiakas saa Android-laitteeseensa latauslinkin*, jota klikkaamalla sovellus

Lisätiedot

Tietosuoja-asetuksen sudenkuopat

Tietosuoja-asetuksen sudenkuopat Tietosuoja-asetuksen sudenkuopat Betonin kesäseminaari 7.6.2018 Niina Harjunheimo, EK, asiantuntija Mikä tietosuoja-asetus? Tietosuoja-asetus = uusi henkilötietolaki Yleinen tietosuojaasetus 2016/679 Henkilötietojen

Lisätiedot

FI Moninaisuudessaan yhtenäinen FI A8-0245/92. Tarkistus

FI Moninaisuudessaan yhtenäinen FI A8-0245/92. Tarkistus 5.9.2018 A8-0245/92 92 Johdanto-osan 37 kappale (37) Viime vuosina verkon sisältömarkkinoiden toiminta on monimutkaistunut. Verkkopalvelut, joissa tarjotaan pääsy käyttäjien verkkoon lataamaan tekijänoikeussuojattuun

Lisätiedot

Haminan tietosuojapolitiikka

Haminan tietosuojapolitiikka Haminan tietosuojapolitiikka Kaupunginhallitus 21.5.2018 Tietosuoja Oikeus henkilötietojen suojaan on perusoikeus. Tietosuojaan kuuluvat ihmisten yksityiselämän suoja sekä muut sitä turvaavat oikeudet

Lisätiedot