EU:n uusi yleinen tietosuoja-asetus ja pilvipalveluihin liittyvien haasteiden hallinta
|
|
- Ilmari Aho
- 9 vuotta sitten
- Katselukertoja:
Transkriptio
1 EU:n uusi yleinen tietosuoja-asetus ja pilvipalveluihin liittyvien haasteiden hallinta
2 Johdanto Euroopan unionin tietosuojalainsäädäntö velvoittaa organisaatiot toteuttamaan riittävät toimenpiteet henkilötietojen suojaamiseksi. Velvoitetta on noudatettava riippumatta henkilötietojen käsittelykeinoista. Tietosuojavelvollisuus koskee paitsi yritysten tietojärjestelmiä, myös henkilötietojen käsittelyssä käytettäviä pilvipalveluita. Velvollisuus ilmoittaa tietoturvaloukkauksista, ankarat sakot, jotka voivat olla 20 miljoonaa euroa tai 4 prosenttia maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi on suurempi, sekä organisaatioiden harjoittaman henkilötietojen käytön ja suojan tiukempi julkinen valvonta pakottavat organisaatiot panostamaan henkilötietojen suojaan. Yksi Euroopan unionin uuden yleisen tietosuoja-asetuksen (jäljempänä "tietosuoja-asetus" tai "asetus") pääperiaatteista on tilivelvollisuuden periaate, jonka nojalla organisaatioiden on osoitettava, että ne noudattavat asetusta ja että ne ovat toteuttaneet asianmukaiset toimenpiteet noudattamisen varmistamiseksi. Kun tähän lisätään vielä uusi oikeus "tulla unohdetuksi" sekä uudet sisäänrakennetun tietosuojan 1 ja oletusarvoisen tietosuojan 2 periaatteet, on selvää, että asetuksen noudattamisen hallinta tulee olemaan haastavaa. Hallitsemattomien pilvipalveluiden aiheuttama vaatimustenmukaisuuden ongelma Yksi vähiten tiedostetuista haasteista, joita tietosuoja-asetus organisaatioille aiheuttaa, on se, että monet tai jopa useimmat henkilötiedot, joista organisaatio on lain mukaan vastuussa, käsitellään strukturoimattomasti. Tietoja ei käsitellä ennalta määritetyissä yritysten tietojärjestelmissä eikä ennalta hyväksytyissä pilvipalveluissa, jotka ovat organisaation tietoturvakäytäntöjen ja lakisääteisten velvoitteiden mukaisia, jotka noudattavat tietojen minimoinnin periaatetta ja tietojen laadun periaatetta ja jotka varmuuskopioidaan, paikataan ja tarkistetaan säännöllisesti osana organisaation hallintaketjua. Tilannetta pahentaa se, että strukturoimattomia henkilötietoja luovat käyttäjät usein ilman valvontaa tuottavuustai yhteisösovelluksien avulla. Tiedot tallennetaan mobiililaitteille ja niitä jaetaan muiden kanssa hyödyntäen vahvistamattomia sovelluksia ja pilvitallennussijainteja, jotka ovat organisaation suoran valvonnan ulkopuolella. Omien laitteiden käyttöä suosiva BYOD (Bring Your Own Device) -trendi vaikeuttaa tilannetta entisestään. Tietosuoja-asetuksen nojalla organisaatiolla on tästä huolimatta lakisääteinen velvollisuus suojata strukturoimattomat tiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä, vaikka työntekijät käyttäisivät pilvipalveluita, joita organisaatio ei ole etukäteen hyväksynyt tai tarkistanut (vahvistanut). Velvollisuuden täyttäminen edellyttää, että organisaatio tietää mitä henkilötietoja käyttäjät pilvipalveluissa käsittelevät, tietää mitä pilvisovelluksia organisaation työntekijät käyttävät, estää henkilötietojen tallentamisen tai käsittelemisen hallitsemattomissa pilvipalveluissa ja suojaa pilvipalveluihin tallennetut tai niissä käsitellyt henkilötiedot. Luvattomien pilvipalveluiden hallitsemisen laiminlyönti voi aiheuttaa organisaatiolle vakavia riskejä sekä juridiselta kannalta että liiketoiminnan jatkuvuuden ja maineen kannalta. Tietohallintojohtajien on siis paneuduttava tähän ongelmaan ja toteutettava toimenpiteitä, joilla tällaiset pilvipalvelut saadaan organisaation näkyville ja hallintaan. 1. Sisäänrakennettu tietosuoja tarkoittaa, että henkilötietojen suojaaminen on huomioitava jokaisessa uudessa palvelussa tai liiketoimintaprosessissa, jossa henkilötietoja hyödynnetään. Organisaation on voitava osoittaa toteuttaneensa riittävät tietoturvatoimet ja valvovansa asetuksen noudattamista. Käytännössä tämä tarkoittaa, että tietotekniikkaosaston on huomioitava tietosuoja ja yksityisyys järjestelmä- tai prosessikehityksen kaikissa vaiheissa. 2. Oletusarvoinen tietosuoja tarkoittaa, että asiakkaan hankkiessa uuden tuotteen tai palvelun, sen tietosuoja-asetukset on säädetty mahdollisimman tiukoiksi. Toisin sanoen käyttäjän ei pitäisi joutua muuttamaan yksityisyysasetuksia manuaalisesti. 1
3 HELPPOA Kyky hallita vaatimustenmukaisuutta VAIKEAA Henkilökohtaiset ja vahvistamattomat sovellukset Hallitut sovellukset (räätälöidyt) Yrityksen vahvistama pilvi Yhteistyösovellukset Viestintäsovellukset Paikalliset sisällönluontisovellukset Tietoturvaloukkauksia aiheuttavat toiminnot: Kopioi Tallenna sijaintiin Vie sijaintiin Jaa Avaa sovelluksessa Yleinen tietosuoja-asetus Euroopan unionin (EU) lainsäädännön nojalla henkilötietoja voidaan kerätä lainmukaisesti vain tietyin edellytyksin ja laillista tarkoitusta varten. Henkilötietoja keräävien ja hallitsevien henkilöiden ja organisaatioiden on suojattava tiedot väärinkäytöltä ja kunnioitettava EU-lainsäädännössä säädettyjä rekisteröityjen oikeuksia. Aiempi tietosuojadirektiivi (95/46/EY) johti kansallisten tietosuojalainsäädäntöjen kirjavuuteen, mikä loi esteitä EU:n digitaalisille sisämarkkinoille. Se ei myöskään riittävällä tavalla vastannut tietotekniikan viimeaikaisen kehityksen haasteisiin, kuten pilvipalvelujen ja sosiaalisen median hyödyntämiseen. Tietojen keruu oli lisääntynyt räjähdysmäisesti, ja EU:n kansalaisten henkilötietoja kerättiin usein ilman heidän suostumustaan. EU:n uuden tietosuoja-asetuksen päätavoitteena on suojella kansalaisten henkilötietoja, lisätä henkilötietoja käsittelevien organisaatioiden vastuita ja velvollisuuksia sekä yksinkertaistaa sääntely-ympäristöä liike-elämän helpottamiseksi. Tietosuoja-asetuksella yhdenmukaistetaan tietosuojalainsäädäntö kaikkialla EU:n sisämarkkinoiden alueella. Tultuaan voimaan asetus menee kaikkien kansallisten tietosuojalakien edelle, vaikka kansalliset säännökset olisivat tiukempia. Jäsenvaltioiden on lisäksi yhdenmukaistettava kaikki alakohtainen tietosuojasäännöksiä sisältävä lainsäädäntö asetuksen kanssa. 2
4 Mitä ovat henkilötiedot? Henkilötiedoilla tarkoitetaan kaikkia yksilöä koskevia tietoja, koskivat ne sitten yksityistä, ammatillista tai julkista elämää. Henkilötietoja ovat esimerkiksi nimi, valokuva, sähköpostiosoite, pankkitiedot, internetin yhteisöpalveluissa julkaistut päivitykset, terveydentilaa koskevat tiedot, työmenestys, tilaukset, ostokset, verotunniste, koulutus tai pätevyys, sijainti, käyttäjätunnus ja salasana, harrastukset, tavat, elämäntapa sekä tietokoneen IP osoite. Tietosuoja-asetusta sovelletaan, kun henkilö voidaan tunnistaa henkilötiedoista suoraan tai epäsuorasti tai kun henkilö voidaan tunnistaa niiden perusteella ryhmästä. Arkaluonteiset tiedot SÄHKÖPOSTI PANKKITILI NIMI TAVAT Tietosuoja-asetuksessa ei erotella erityyppisiä henkilötietoja niiden arkaluonteisuuden perusteella, mutta on selvää, että jotkin henkilötiedot ovat luonteeltaan arkaluonteisempia kuin toiset. Ensinnäkin tietosuoja-asetuksessa korostetaan useaan otteeseen lasten henkilötietojen suojelemisen erityistä tärkeyttä. "Huolellisuusvelvollisuus" voidaan liittää myös muihin haavoittuvassa asemassa oleviin henkilöryhmiin, kuten ikääntyneisiin. Toiseksi tietojenkäsittely, joka aiheuttaa (suuria) riskejä yksilöiden oikeuksille ja vapauksille, katsotaan erittäin arkaluonteiseksi, minkä vuoksi se edellyttää tietosuojaa koskevien vaikutusarviointien tekemistä ennen käsittelyä sekä tietoturvaloukkauksista ilmoittamista valvontaviranomaisille ja yksilöille. Tietosuoja-asetuksessa ei valitettavasti eritellä, mitkä henkilötiedot voidaan luokitella "arkaluonteisiksi". Tietoturvaloukkauksista ilmoittamista ja tietojen luokittelua tietoturva-asioissa koskevien valvontaviranomaisten suuntaviivojen perusteella seuraavat henkilötietotyypit on kuitenkin syytä katsoa erityisen arkaluonteisiksi: erityiset tietoryhmät (ks. seuraava kappale), tiedot, jotka koskevat yksilön taloudellista tilannetta, tiedot, jotka voivat johtaa yksilön leimautumiseen tai syrjintään, käyttäjänimet, salasanat ja muut käyttäjätunnukset, tiedot, jotka kuuluvat lakisääteisen tai ammatillisen salassapitovelvollisuuden piiriin ja tiedot, joita voidaan väärinkäyttää henkilötietopetoksessa. Erityiset tietoryhmät Tietosuoja-asetuksessa monien henkilötietojen katsotaan kuuluvan "erityisiin tietoryhmiin". Tällaisten tietojen käsitteleminen on kielletty tietosuoja-asetuksella tiukasti lukuun ottamatta joitain asetuksessa säädettyjä poikkeuksia, kuten tarkkaan rajattuja käyttötapauksia (esimerkiksi työoikeutta), tiettyjä rekisterinpitäjiä (esimerkiksi voittoa tavoittelemattomia järjestöjä) tai yksilön annettua nimenomaisen suostumuksensa. Erityisiin tietoryhmiin kuuluvat tiedot, joista käy ilmi yksilön rodullinen tai etninen alkuperä (evvsimerkiksi valokuvat), tiedot, joista käyvät ilmi poliittiset mielipiteet, tiedot, joista käy ilmi uskonnollinen tai filosofinen vakaumus, tiedot, joista käy ilmi ammattiliiton jäsenyys, geneettiset tiedot, biometriset tiedot, terveydentilaa koskevat tiedot, sukupuolielämää, kuten sukupuolista suuntautumista, koskevat tiedot, rikollista tekoa, rangaistusta tai muuta turvallisuustoimenpidettä koskevat tiedot. 3
5 Eurooppalainen oikeus tietosuojaan EU:n perusoikeuskirjan mukaan jokaisella on oikeus henkilötietojen suojaan kaikilla elämän alueilla: kotona, työssä, ostoksilla, sairaanhoidonpalveluissa, viranomaisasioissa ja internetissä. Oikeus ei koske vain EU:n kansalaisia, vaan kaikkia maailman ihmisiä. Tämä tarkoittaa, että EU odottaa viranomaisten ja yritysten ympäri maailmaa suojelevan EU:n kansalaisten henkilötietoja mutta myös EU:n jäsenvaltioiden viranomaisten ja yritysten suojelevan jokaisen yksilön henkilötietoja, riippumatta siitä, onko yksilö EU:n kansalainen vai ei. Tietosuoja-asetuksen soveltaminen ei siis rajoitu vain EU:n rajojen sisälle. Tietosuoja-asetusta sovelletaan EU:n viranomaisiin ja yrityksiin riippumatta siitä, käsittelevätkö ne EU:n kansalaisten henkilötietoja vai ei, sekä EU:n ulkopuolisiin yrityksiin, jotka tarjoavat palveluita EU:n kuluttajille tai valvovat EU:n kansalaisten käyttäytymistä. Tietosuojaan liittyvät roolit, oikeudet ja velvollisuudet EU:n tietosuojalainsäädännössä erotellaan neljä tietosuojaan liittyvää roolia, joista jokainen sisältää tietosuoja-asetuksen nojalla omat velvollisuutensa ja oikeutensa. Rekisterinpitäjä on luonnollinen henkilö, oikeushenkilö, viranomainen, virasto tai muu elin, joka yksin tai yhdessä toisten tahojen kanssa määrittää henkilötietojen käsittelyn tarkoitukset ja keinot. Rekisterinpitäjän rooli perustuu yleensä organisaation toiminnallisen suhteeseen yksilön kanssa. Toisin sanoen yritys on myyntitoiminnassa käsittelemiensä asiakastietojen rekisterinpitäjä ja työnantaja on sellaisten työntekijöiden tietojen rekisterinpitäjä, joita se käsittelee työsuhteeseen liittyen. Joissain tapauksissa rekisterinpitäjän rooli perustuu lainsäädäntöön tai organisaation virallisiin tehtäviin. Esimerkiksi veroviranomainen on rekisterinpitäjä käsittelemilleen verotukseen liittyville kansalaisten taloudellisille tiedoille. Kolmanneksi rekisterinpitäjän rooli voi perustua organisaation tosiasialliseen määräysvaltaan tietojenkäsittelyssä. Esimerkiksi henkilötietoja varastanut taho katsotaan varastettujen tietojen rekisterinpitäjäksi (eikä sillä ole riittävää oikeusperustaa käsittelyyn, mikä tekee käsittelystä laitonta). Samantapaisessa tilanteessa on myös organisaation pääkonttori, joka vaatii tytäryhtiöitä käsittelemään tietonsa käyttäen tiettyä pilvisovellusta. Rekisterinpitäjän on noudatettava tietosuoja-asetuksessa säädettyjä velvollisuuksia, joita ovat muun muassa: velvollisuus omata riittävä oikeusperusta henkilötietojen käsittelyyn (esimerkiksi suostumus, sopimus, lakisääteinen velvollisuus tai oikeutettu etu, joka syrjäyttää rekisteröidyn perusoikeudet ja -vapaudet ja edut), velvollisuus kerätä henkilötietoja vain tiettyä nimenomaista ja laillista tarkoitusta varten (käsittelytarkoituksen rajoittaminen), velvollisuus rajoittaa henkilötietojen käsittely ja säilyttäminen edellä mainittuihin tarkoituksiin (tietojen minimointi), velvollisuus käyttää tietoja vain sellaisiin toissijaisiin tarkoituksiin, jotka ovat yhteensopivia sen tarkoituksen kanssa, johon tiedot kerättiin (käytön rajoittaminen), velvollisuus huolehtia, että tiedot ovat täsmällisiä, päivitettyjä ja tarpeellisia (tietojen laatu), velvollisuus toteuttaa riittävät toimenpiteet tietojen suojaamiseksi (tietoturva), 4
6 velvollisuus huolehtia, että henkilötiedot käsitellään sisäänrakennetun tietosuojan ja oletusarvoisen tietosuojan periaatteiden mukaisesti, velvollisuus ilmoittaa valvontaviranomaisille ja rekisteröidyille tietoturvaloukkauksista, velvollisuus osoittaa noudattavansa tietosuoja-asetusta (asiakirjat) ja velvollisuus estää henkilötietojen siirtäminen vastaanottajille maihin, joissa ei taata tietosuoja-asetuksessa säädettyä riittävää tietosuojaa (tietojen viennin rajoitukset). Rekisterinpitäjä on vastuussa henkilötietojen käsittelystä ja vastaa tietosuoja asetuksen rikkomisesta aiheutuvista mahdollisista vahingoista. Mikäli rekisterinpitäjä käsittelee henkilötietoja yhdessä toisen rekisterinpitäjän kanssa, kukin rekisterinpitäjä voi olla yhteisvastuullisesti vastuussa rekisteröidylle. Henkilötietojen käsittelijä on luonnollinen henkilö, oikeushenkilö, viranomainen, virasto tai muu elin, joka käsittelee henkilötietoja rekisterinpitäjän lukuun (esimerkiksi palveluntarjoaja). Tyypillisesti henkilötietojen käsittelijät ovat tietotekniikan palveluntarjoajia (mukaan lukien hosting-palveluiden tarjoajia) tai palkkahallinnon ammattilaisia. Henkilötietojen käsittelijän on käsiteltävä henkilötiedot rekisterinpitäjän ohjeiden mukaisesti ja toteutettava riittävät toimenpiteet henkilötietojen suojaamiseksi. Henkilötietojen käsittelijä ei saa käyttää henkilötietoja omiin tarkoituksiinsa. Henkilötietojen käsittelijän on käsiteltävä henkilötietoja sisäänrakennetun tietosuojan ja oletusarvoisen tietosuojan periaatteiden mukaisesti, ilmoitettava rekisterinpitäjälle tietoturvaloukkauksista, osoitettava noudattavansa tietosuoja asetusta pitämällä käsittelyä koskevan dokumentaation ajan tasalla ja estettävä henkilötietojen siirtäminen vastaanottajille maihin, joissa ei taata riittävää tietosuojaa. Rekisterinpitäjän on tehtävä henkilötietojen käsittelijän kanssa käsittelyä koskeva sopimus, jossa eritellään käsittelijän velvollisuudet. Henkilötietojen käsittelijä on vastuussa vahingoista, jotka aiheutuvat sen asetuksen mukaisten velvollisuuksien laiminlyönnistä tai rekisterinpitäjän lainmukaisten ohjeiden vastaisesta toiminnasta. Näin ollen henkilötietojen käsittelijä on vastuussa muun muassa aiheuttamistaan tietoturvaloukkauksista. On syytä huomata, että rekisterinpitäjä on vastuussa henkilötietojen käsittelijän aiheuttamista vahingoista. Tämän vuoksi rekisterinpitäjän on noudatettava asianmukaista huolellisuutta henkilötietojen käsittelijän valinnassa, valvottava henkilötietojen käsittelyä ja tehtävä säännöllisiä tarkastuksia ja vaatimustenmukaisuuden tarkastuksia varmistaakseen, että käsittelijä noudattaa asetusta. Rekisteröity on luonnollinen henkilö, joka on tunnistettu tai tunnistettavissa suoraan tai epäsuorasti keinoin, joita joko rekisterinpitäjä tai muu luonnollinen tai oikeushenkilö voi kohtuuden rajoissa käyttää. Tietosuoja-asetuksella annetaan rekisteröidylle heidän henkilötietojensa käsittelyä koskevia erityisoikeuksia, kuten oikeus saada ilmoitus tietojenkäsittelystä, oikeus antaa suostumus omien henkilötietojen käsittelyyn (opt-in) tai vastustaa niiden käsittelyä (opt-out), oikeus saada henkilötietonsa jäsennellyssä ja yleisesti käytetyssä muodossa tietojen siirtämiseksi joissain olosuhteissa toiselle rekisterinpitäjälle (oikeus siirtää tiedot järjestelmästä toiseen), oikeus olla joutumatta täysin automaattisen tietojenkäsittelyn tai profiloinnin kohteeksi, oikeus kysyä rekisterinpitäjältä, käsitteleekö se rekisteröityä koskevia tietoja, oikeus tietää, mitä tietoja käsitellään (tiedonsaantioikeus), oikeus oikaista virheelliset tiedot, oikeus täydentää henkilötietoja, mikäli ne ovat riittämättömät tietojen käsittelyn tarkoitusta varten, sekä oikeus poistaa tiedot jossain olosuhteissa, esimerkiksi mikäli tietojen säilyttämisaika on umpeutunut ja mikäli suostumus käsittelyyn on peruttu (oikeus tulla unohdetuksi). Rekisteröidyllä on myös oikeus tehdä valitus valvontaviranomaiselle ja saada korvaus vahingoista, jotka ovat seurausta rekisterinpitäjän tai henkilötietojen käsittelijän laiminlyönneistä. 5
7 Valvontaviranomainen (tietosuojaviranomainen) on kansallinen viranomainen, joka valvoo tietosuoja-asetuksen täytäntöönpanoa jäsenvaltion alueella. Jokaisella tietosuojaviranomaisella on laaja täytäntöönpanovalta, muun muassa valta langettaa sakot, joiden suuruus on 20 miljoonan euroa tai 4 prosenttia maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi on korkeampi, mikäli rekisteröidyn oikeuksia on rikottu, ja 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi on suurempi, mikäli rekisterinpitäjät tai henkilötietojen käsittelijät eivät ole täyttäneet asetuksessa säädettyjä velvoitteita, sekä valta suorittaa tutkimuksia ja käsitellä valituksia. Rekisterinpitäjien on ilmoitettava tietosuojaviranomaiselle tietoturvaloukkauksista, ja jotkin tietojenkäsittelytoimet kuten jotkin kansainväliset tiedonsiirrot, edellyttävät tietosuojaviranomaisen lupaa. Tietosuoja- asetus Rekisterinpitäjä Henkilötietojen käsittelijä Rekisteröity Valvontaviranomainen Tietosuoja-asetus ja pilvipalvelut Tietosuoja-asetuksen sääntöjä sovelletaan riippumatta siitä, millä keinoin henkilötietoja käsitellään. Ne koskevat yhtä hyvin paikallisille palvelimille kuin pilvipalvelimille tallennettuja henkilötietoja. Pilvipalvelut asettavat kuitenkin useita asetuksen noudattamista vaikeuttavia haasteita tietosuoja-asetuksen piiriin kuuluville tahoille: Tietosuoja-asetuksessa edellytetään, että rekisterinpitäjät ja henkilötietojen käsittelijät tietävät, missä paikassa henkilötietoja säilytetään tai muuten käsitellään. Tietosuoja-asetus rajoittaa ankarasti asetuksen piiriin kuuluvien tahojen mahdollisuutta siirtää henkilötietoja vastaanottajille Euroopan talousalueen (ETA:n, johon kuuluvat EU:n jäsenvaltiot sekä Norja, Islanti ja Liechtenstein) ulkopuolelle. Pilvipalvelut voivat käyttää ETA:n ulkopuolella sijaitsevia palvelimia rekisterinpitäjän tai henkilötietojen käsittelijän tietämättä tai Euroopan alueella sijaitseva pilvipalvelun tietojenkäsittelylaitteisto voi olla EU:n ulkopuolisen palveluntarjoajan hallinnassa. Kaikissa näissä tapauksissa henkilötietojen siirtämisen on tapahduttava tietosuoja-asetuksen tiedonsiirtosääntöjen mukaisesti. Tietosuoja-asetuksessa edellytetään, että rekisterinpitäjien on toteutettava riittävät turvatoimenpiteet suojatakseen henkilötiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä. Rekisterinpitäjän on arvioitava, täyttävätkö henkilötietojen käsittelijän tietoturvatoimet tietoturvavaatimukset, joita sovelletaan henkilötietoihin (riskianalyysin perusteella) ja rekisterinpitäjään (erityisten alakohtaisten, sopimuksellisten tai organisatoristen vaatimusten perusteella). Rekisterinpitäjän on myös valvottava henkilötietojen käsittelijän tietoturvatoimien täytäntöönpanoa suorittamalla säännöllisiä tarkastuksia. Samat vaatimukset koskevat henkilötietojen käsittelijää, joka teettää käsittelyn alihankkijalla. Useimmat pilvipalveluiden tarjoajat eivät kuitenkaan salli asiakkaiden antaa tietoturvaa koskevia ohjeita tai tehdä tietoturvatarkastuksia. 6
8 Tietosuoja-asetus edellyttää, että rekisterinpitäjän on tehtävä henkilötietojen käsittelijän kanssa tietojenkäsittelyä koskeva sopimus. Sopimuksessa on määrättävä useista henkilötietojen käsittelijää koskevista vaatimuksista; käsittelijän täytyy muun muassa toimia ainoastaan rekisterinpitäjän ohjeiden mukaisesti, toteuttaa riittävät turvatoimenpiteet suojatakseen henkilötiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä, käyttää alihankkijana toimivan henkilötietojen käsittelijän palveluksia vasta rekisterinpitäjän ennakkohyväksynnän saatuaan, auttaa rekisterinpitäjää tarvittaessa vastaamaan pyyntöihin, jotka koskevat rekisteröityjen oikeuksien käyttöä, auttaa rekisterinpitäjää huolehtimaan tämän velvollisuudesta ilmoittaa tietoturvaloukkauksista valvontaviranomaisille ja rekisteröidyille, auttaa rekisterinpitäjää suorittamaan tietosuojaa koskeva vaikutusarviointi henkilötietojen käsittelyyn liittyvien tietosuoja- ja tietoturvariskien tunnistamiseksi ja luovuttaa käsittelyn tai palvelusopimuksen päätyttyä kaikki henkilötiedot rekisterinpitäjälle. Useimmat pilvipalveluiden tarjoajat tarjoavat kuitenkin palveluitaan käyttöehdoin, jotka eivät täytä näitä vaatimuksia ja joista ei voi neuvotella lainkaan tai joista voi neuvotella vain marginaalisesti. Tietosuoja-asetuksessa edellytetään, että henkilötietoja kerätään niin vähän kuin tarkoituksen kannalta on tarpeen, rajoitetaan erityisten tietoryhmien käsittelyä (esimerkiksi tiedot, joista käy ilmi rotu, etninen alkuperä, biometriset ominaisuudet, poliittiset mielipiteet, uskonnollinen tai filosofinen vakaumus, sekä tiedot, jotka koskevat terveydentilaa tai sukupuolielämää, ammattiliiton jäsenyyttä taikka rikollista tekoa tai rangaistusta) ja rajoitetaan joidenkin arkaluonteisten tietojen käsittelyä, kuten verotunnisteiden ja lapsia koskevien tietojen käsittelyä. Tämä edellyttää sovellusten toimivuuden ja dataelementtien tarkkaa arvioimista ennen niiden käyttöönottoa. Monet pilvipalvelut ilmoittavat toimivuutta ja tietoja koskevat vaatimuksensa kokonaisuudessaan vasta sen jälkeen, kun organisaatiot ovat alkaneet käyttää niitä. Tietosuoja-asetus ei salli tietojen käsittelijöiden käyttää henkilötietoja muihin tarkoituksiin kuin palveluiden tarjoamiseen asiakkailleen. Monet pilvipalvelut kuitenkin varaavat oikeuden käyttää tietoja monenlaisiin toissijaisiin tarkoituksiin, kuten markkinointiin. Erityisesti silloin kun pilvipalveluita tarjotaan ilmaiseksi, palveluntarjoajat käyttävät tietoja jollain tavoin saadakseen tuloja. Jotkin pilvipalveluiden tarjoajat jopa vaativat itselleen ympäristöönsä tallennettujen tietojen täyden omistusoikeuden ja myyvät tiedot kolmansille osapuolille. Tietosuoja-asetus edellyttää, että henkilötiedot poistetaan, kun niiden käyttötarkoitus on lakannut. Tämä tarkoittaa, että organisaatioiden on määritettävä (etukäteen) määräaika tietojen säilyttämiselle, poistettava tiedot järjestelmistään automaattisesti tai toimittava niin, että tietojen käyttäjä voi tehdä perustellun päätöksen tietojen säilyttämisen jatkamisesta, sekä tehtävä tarkastuksia varmistaakseen, että tiedot on tosiasiallisesti poistettu. Monet pilvipalveluiden tarjoajat eivät kerro selvästi tietojen poistamismenettelyistään tai kehottavat käyttäjiä poistamaan tiedot itse, jolloin organisaatio saattaa rikkoa asetusta, jos tietoja ei poisteta pilvipalveluista asianmukaisesti. 7
9 Henkilökohtaiset pilvipalvelut ja omien laitteiden käyttö Vastuulliset organisaatiot pyrkivät minimoimaan pilvipalveluiden aiheuttamat riskit valitsemalla hyvämaineisia palveluntarjoajia, suorittamalla VS tietoturvariskien arviointeja ja vaatimustenmukaisuuden tarkastuksia sekä tekemällä sopimuksen henkilötietojen käsittelijän kanssa tai sopimalla käyttöehdoista, jotka ovat tietosuoja-asetuksen vaatimusten ja yhtiön käytäntöjen mukaisia. Työntekijät eivät sen sijaan ota näitä riskejä huomioon käyttäesswään henkilökohtaisia pilvipalveluita, joille organisaatio ei ole antanut hyväksyntää, puhumattakaan siitä, että he pyrkisivät minimoimaan näitä riskejä. Mahdollisuus liittää henkilökohtaisia laitteita, kuten kannettavia tietokoneita, tabletteja tai älypuhelimia, organisaation verkkoon (BYOD-käytännön mukaisesti) on lisännyt tietosuoja-asetuksen rikkomisen riskiä entisestään. Monissa kuluttajalaitteissa on valmiina ilmainen pilvipalvelu. Sen lisäksi monet käyttäjät lataavat laitteilleen riskialttiita ohjelmistoja. Jos organisaatio ei toteuta toimenpiteitä estääkseen henkilötietojen automaattisen siirtämisen joskus jopa käyttäjän tietämättä käyttäjän henkilökohtaiseen pilvipalveluun tai muihin pilvisovelluksiin, se vaarantaa henkilötietojen tietoturvan. Organisaatio ei useinkaan pysty hallitsemaan tällaisia palveluita ja sovelluksia, vaan sen on luotettava siihen, että työntekijät toimivat vastuullisesti käyttäessään ja tallentaessaan henkilötietoja yrityksen verkosta omalle laitteelleen, ja siihen, että laitteen ja sovellusten oletusasetukset ovat asianmukaiset. Organisaation tietämättömyys siitä, mihin henkilötiedot tallennetaan, miten ne suojataan, mitä henkilötietoja luodaan, kerätään ja käytetään mihin tarkoituksiin, kuinka pitkään tietoja säilytetään ja kuka voi tutustua tietoihin, voi johtaa tutkintaan, sakkoihin ja kielteiseen tietoturvaloukkauksia koskevaan julkisuuteen. Tämän vuoksi organisaatioiden on tehtävä kaikkensa estääkseen hallitsemattomien pilvipalveluiden käyttö tai rajoittaakseen sitä tai laadittava säännöt niiden käytölle. Miten Netskope voi auttaa organisaatioita tietosuoja-asetukseen liittyvien riskien hallinnassa? Organisaatioiden toimintakentän monimutkaisuus, pilvipalveluiden käyttö mukaan lukien, vaatii organisaatioita toteuttamaan aktiivisesti toimenpiteitä henkilötietojen suojaamiseksi. Monimutkaisuuden ja käsiteltävien tietojen valtavan määrän vuoksi pelkät oikeudelliset järjestelyt, kuten käytännöt, protokollat ja sopimukset, eivät enää riitä tietosuoja-asetuksen noudattamiseksi. Organisaation on oltava varma siitä, että henkilötiedot käsitellään tietosuoja-asetuksen mukaisesti. Tietosuoja-asetuksen noudattaminen edellyttää siis perinteisiä tietoturvatoimenpiteitä laajempia organisatorisia ja teknisiä toimenpiteitä, joilla pyritään takaamaan tietojen luottamuksellisuus, eheys ja saatavuus (sisäänrakennettu tietosuoja). Yksi toimenpidetyyppi, jolla voidaan hallita tietosuoja-asetuksen noudattamista organisaatiossa, on organisaation ja pilvipalvelun välisen vuorovaikutuksen hallitseminen. Vuorovaikutusta voi hallita tietämällä mitä henkilötietoja työntekijät pilvipalveluissa käsittelevät, tietämällä mitä pilvipalveluita työntekijät käyttävät, estämällä henkilötietojen tallentaminen tai käsitteleminen hallitsemattomissa pilvipalveluissa ja suojaamalla pilvipalveluihin tallennetut tai niissä käsitellyt henkilötiedot. Näiden vaatimusten laiminlyöminen voi johtaa sakkoihin, oikeusjuttuihin ja kielteiseen julkisuuteen tietosuoja-asetuksen rikkomisen vuoksi. 8
10 Tiedä, mitä henkilötietoja käyttäjät pilvipalveluissa käsittelevät Tietosuojan noudattaminen lähtee siitä, että tiedetään, mitä henkilötietoja organisaatiossa käsitellään. Tietokartoitus, toisin sanoen henkilötietojen tunnistaminen organisaation sisällä ja niiden kartoittaminen (laillisiin) tarkoituksiin, on suhteellisen helppoa, jos henkilötiedot on tallennettu yrityksen tietojärjestelmiin. Pilvisovelluksissa ja erityisesti hallitsemattomissa ja vahvistamattomissa pilvisovelluksissa käsiteltävien henkilötietojen tunnistaminen on paljon vaikeampaa. Monissa pilvisovelluksissa voidaan käsitellä paljon enemmän tietoa kuin olisi tarpeellista tai sallittua, ja tietosuoja asetuksen noudattamisesta vastaavien organisaation työntekijöiden on miltei mahdotonta havaita pilveen ja sieltä pois kulkevia tietovirtoja. Tätä varten tarvitaan työkalu, joka auttaa tunnistamaan pilveen ja pilvestä ladattavat henkilötiedot. Tunnistus ei tapahdu vain rajapinnalla, vaan se ulottuu yksittäisen työntekijän tasolle, jolloin henkilötietojen siirtämisen tarpeesta ja tarkoituksista sekä niiden käytöstä organisaatiossa voidaan keskustella ja niitä voidaan ymmärtää. Netskope auttaa organisaatioita määrittämään tiettyjä henkilötietotyyppejä koskevia käytäntöjä. Voit esimerkiksi estää tietyntyyppisten henkilötietojen, kuten työntekijöiden valokuvien, henkilötunnusten, asiakkaiden luottokorttitietojen tai terveystietojen, lataamisen pilvisovellukseen tai sieltä pois. Tieto siitä, että tällaisia tietoja käsitellään pilven kautta, auttaa organisaatiota arvioimaan käsittelyä ja tekemään perusteltuja päätöksiä tällaisten tietojen lainmukaisuudesta ja tarpeellisuudesta, vähentämään pilvipalveluihin liittyviä tietoturvariskejä ja arvioimaan tietosuoja-asetuksen noudattamista organisaatiossa yleisesti. Netskope Active Platform -alustan avulla voit porautua pilvisovellusten toiminta- ja tietotason käyttötietoihin. Sen avulla voit selvittää esimerkiksi, lataavatko luvattomat käyttäjät henkilötietoja organisaation HR-sovelluksista tai mitä arkaluonteista sisältöä organisaation vahvistetussa pilvitallennussovelluksessa on. Voit myös nähdä, kuka jakaa henkilötietoja organisaation ulkopuolisten vastaanottajien kanssa käyttäen pilvisähköpostia, pilvitallennusta tai tiedostojen jakamista tai muuta tietojen jakamistapaa, arvioida, onko jakaminen lainsäädännön ja organisaation tietosuojakäytäntöjen mukaista, ja tarvittaessa määrittää käytäntöjä, joilla varmistetaan, että tiettyjä henkilötietoja ei voida jakaa organisaation ulkopuolisten henkilöiden kanssa. Epäilyttäviä tapahtumia voidaan seurata jäljitysketjujen avulla. Tiedä, mitä pilvisovelluksia organisaatiossa käytetään Pilvessä käsiteltävien henkilötietojen ja käsittelytarkoitusten selvittäminen on vasta ensimmäinen askel. Seuraava vaihe tietosuoja-asetuksen noudattamisen varmistamisessa on sen selvittäminen, mitä pilvisovelluksia käytetään, minkälaisia käyttöehtoja ja käytäntöjä käytetyt pilvisovellukset noudattavat erityisesti henkilötietojen käytön, tietoturvan, luovuttamisen ja säilyttämisen suhteen sekä missä henkilötietoja sisältävät palvelimet sijaitsevat. Netskopen Cloud Confidence Index auttaa arvioimaan sekä hallittujen että hallitsemattomien pilvisovellusten sopivuuden yrityksen tietojen kuten organisaation vastuulla olevien henkilötietojen säilyttämiseen. Netskopen Cloud Confidence Index käyttää yli 40:ää parametria, jotka on muokattu Cloud Security Alliancen Cloud Controls Matrix -matriisista, mukaan lukien sovelluksen tietoturvaominaisuudet (esimerkiksi salataanko tiedot säilyttämisen ajaksi), tietojen luokittelukyky, sertifikaatit (esimerkiksi ISO27001, SOC 2 tai TRUSTen Trusted Cloud Privacy Certification) ja se, salliiko sovellus tarkastajan sisäänkirjautumisen luvattoman käytön tai toiminnan havaitsemiseksi. Netskope auttaa myös tunnistamaan pilvisovellukset, jotka eivät täytä tietojen omistajuutta koskevia standardeja sen vuoksi, että ne saavat käyttöehtojensa mukaan tiedot omistukseensa heti tietojen latauduttua pilviympäristöön. Netskopen avulla voit lisäksi tunnistaa sovellukset, jotka eivät täytä organisaatiosi tietosuojavaatimuksia; voit tarkistaa, sallivatko sovellukset kolmansien osapuolten evästeitä, käyttävätkö ne laitteelle tallennettuja henkilötietoja, käyttävätkö ne muita laitteella olevia sovelluksia tai noudattavatko ne säilyttämiskäytäntöjä, jotka eivät vastaa organisaatiosi tarpeita (poistavatko ne tiedot palvelun päättämisen jälkeen ensimmäisen viikon, kuukauden kuluessa vai ei lainkaan). Netskope auttaa 9
11 ottamaan käyttöön näihin tietoihin perustuvia käytäntöjä, esimerkiksi estämään sellaisia sovelluksia tai toimintoja sovellusten sisällä (kuten lataamisen sovellukseen), jotka eivät vastaa organisaatiosi tietosuojavaatimuksia, jolloin työntekijät eivät voi ladata organisaation henkilötietoja vahvistamattomiin ja mahdollisesti turvattomiin pilvipalveluihin. Netskopen avulla voit jopa kääntää henkilötietoja, joita työntekijät yrittävät ladata vahvistamattomiin pilvisovelluksiin tai yrityksen vahvistamiin pilviympäristöihin, tai pidättää tiedot karanteeniin esimerkiksi oikeusalan ammattilaisen tarkastusta varten. Netskope erottaa toisistaan saman pilvipalvelun yritysversion ja käyttäjän yksityisen version (esimerkiksi yrityksen vahvistaman Box-tilin ja käyttäjän oman Box-tilin). Sen avulla voit myös tunnistaa henkilökohtaiset laitteet, joilla organisaation pilvisovelluksia käytetään, jotta voit valvoa käytäntöjen täytäntöönpanoa mobiililaitteilla ja varmistaa, että yrityksen tiedoista ei tehdä varmuuskopioita mobiilisovelluksiin, kuten icloudiin. Näillä keinoin Netskope auttaa organisaatiotasi täyttämään tietosuoja-asetuksessa säädetyt vaatimukset, jotka koskevat tietojen luovuttamista kolmansille osapuolille, sekä noudattamaan tietojen minimoinnin, sisäänrakennetun tietosuojan ja tietoturvan periaatteita. Netskope auttaa organisaatiotasi noudattamaan tietosuoja-asetuksen tietojen vientiä koskevia sääntöjä tunnistamalla lainkäyttöalueet, joilta tiedot ladataan, sekä lainkäyttöalueet, joilla palvelimet sijaitsevat vaikkakin vain tilapäisesti. Näin voit estää henkilötietojen siirtämisen lainkäyttöalueelle, jolla henkilötiedoille ei taata tietosuoja-asetuksessa säädettyä riittävää suojaa. Estä henkilötietojen käsittely vahvistamattomissa pilvipalveluissa Kun on selvitetty, mitä henkilötietoja organisaation pilvisovelluksissa on ja mitkä sovellukset käsittelevät näitä tietoja, on varmistettava, että organisaation työntekijät eivät käytä sovelluksia, jotka eivät täytä tietosuojaasetuksen tietosuojavaatimuksia. Tämä koskee sekä yrityksen sovelluksia, joiden käyttö voi olla sopivaa EU:n ulkopuolisella lainkäyttöalueella mutta ei EU:n sisällä, että käyttäjien henkilökohtaisia sovelluksia. Netskope Active Cloud DLP:n avulla voit estää erityisiin tietoryhmiin kuuluvien henkilötietojen, kuten terveystietojen tai valokuvien, ja muiden sellaisten arkaluonteisten tietojen lataamisen palveluun, joita organisaatiosi haluaa suojella, kuten luottokorttitietojen, asiakkaiden sähköpostiosoitteiden tai henkilöstörekisterien lataamisen. Arkaluonteiset tiedot voidaan peittää niin, että organisaation tietotekninen henkilöstö ei näe pilveen ladattavan tiedoston sisältöä, vaan tietää tiedoston ainoastaan sisältävän arkaluonteisia tietoja, joita ei pidä ladata kyseiseen pilvisovellukseen. DLP:n ohjauspaneelissa voit lisäksi tunnistaa käyttäjän, joka yrittää ladata arkaluonteisia tietoja pilveen, sekä tietojen lähteen ja kohteen. Myös käyttäjän nimi voidaan peittää niin kauan kun tietoturvaloukkausta ei tapahdu. Toinen tärkeä toiminto on Netskopen kyky tunnistaa käyttäjiä, joiden tunnukset ovat voineet joutua vääriin käsiin aiemmassa tietoturvaloukkauksessa. Tämän ansiosta voit kehottaa käyttäjiä palauttamaan salasanansa ja jopa käynnistää asiankäsittelyn käyttäjän tunnusten palauttamiseksi kertakirjautumisella (Single Sign-On, SSO) kaikissa yrityksen hallitsemissa sovelluksissa. Näin voit estää henkilötietojen loukkauksia, tutkia ongelmatilanteita ja ilmoittaa niistä vaatimusten mukaisesti sekä toteuttaa toimenpiteitä (mukaan lukien kurinpitotoimenpiteitä) ongelmien toistumisen estämiseksi. Suojaa henkilötiedot pilvipalveluita käytettäessä Sikäli kun organisaatiosi sallii joidenkin pilvisovellusten käytön, tietosuoja-asetus edellyttää riittäviä suojatoimenpiteitä henkilötietojen luvattoman käytön estämiseksi. Pilvipalvelun omat tietoturvatoimenpiteet, joihin organisaatiosi ei voi millään tavoin vaikuttaa, eivät riitä. Tietosuojaasetuksessa vaaditaan organisaatioita toteuttamaan tietosuojatoimenpiteitä itse tai valvomaan, miten palveluntarjoaja (henkilötietojen käsittelijä) suojaa tietoja. Koska pilvisovellukset tyypillisesti eivät salli organisaatioiden valvoa tietoturvan toteutumista, organisaatioiden on toteutettava toimenpiteitä henkilötietojen suojaamiseksi ennen niiden siirtämistä pilveen. 10
12 Netskope auttaa salaamaan kaikki henkilötiedot ennen niiden lataamista pilveen niin, että tiedot pysyvät salattuina pilveen siirron ja pilvessä säilytyksen ajan. Salausta voidaan käyttää myös vaihtoehtona tietojen poistamiselle. Tällöin tiedot salataan ja avaimet poistetaan. Tiedot voidaan myös siirtää karanteeriin ennen pilveen lataamista tarkempaa tutkimista varten. Lisäksi käyttäjälle voidaan tarvittaessa lähettää automaattinen varoitus, jossa kerrotaan, että hän yrittää käsitellä henkilötietoja tavalla, joka on organisaation tietosuojakäytäntöjen vastainen. Jos henkilötiedot on jo ladattu vahvistettuun pilvipalveluun, Netskopen havainnointitoimintojen avulla tiedot voidaan tarkastaa takautuvasti riippumatta siitä, milloin ne on ladattu pilveen; lisäksi tiedot voidaan salata tai niiden jakamista voidaan rajoittaa. Netskopella on takautuvan tarkastamisen mahdollistava API-tason integrointi useiden kumppaneiden, kuten Googlen, Microsoftin, Boxin, Dropboxin, Salesforcen ja Egnyten, kanssa. Tietosuoja-asetuksen mukainen Netskopen käyttö Netskope tuottaa henkilötietoja itse (esimerkiksi tunnistaessaan käyttäjän tarkastuksessa tai DLP raportissa), minkä vuoksi sinun on käytettävä Netskopea tietosuoja-asetuksen mukaisesti, jos 1 organisaatiosi kotipaikka on Euroopan unionin jäsenvaltiossa tai Norjassa, Islannissa tai Liechtensteinissa (eli Euroopan talousalueella) tai 2 organisaatiosi kotipaikka ei ole Euroopan talousalueella, mutta valvot Netskopen avulla Euroopan talousalueella toimivan henkilöstön pilvipalveluiden käyttöä. Kaksi tärkeintä tietosuoja-asetuksen mukaiseen Netskopen käyttöön liittyvää tekijä ovat työntekijöiden yksityisyys ja vaatimustenmukaisuus. Työntekijöiden yksityisyys Netskope käyttää pilvitiedoista tehtyjä drill-down-raportteja, joissa poraudutaan käyttäjätasolle asti. Tästä syystä Netskope-ratkaisua voidaan pitää työntekijöiden valvontajärjestelmänä, vaikka Netskope olisi salannut tai peittänyt henkilökohtaiset tiedot. Netskope sallii käyttäjän ylläpitäjän tarkastella salaamattomia tarkastuksessa ilmenneitä tietoja (tapahtumia, varoituksia, karanteeneja ja säilyttämismääräyksiä), raportteja ja tietoja sovelluksen aktiivisimmista käyttäjistä. Näin ollen organisaatioiden, jotka aikovat käyttää Netskopea henkilötietojensa suojaamiseen ja tietosuoja-asetuksen noudattamisen varmistamiseen, on kiinnitettävä huomiota myös tietosuoja-asetuksen mukaiseen työntekijöiden yksityisyyteen. Tietosuoja-asetus sallii EU:n jäsenvaltioiden hyväksyä kansallista lainsäädäntöä työntekijöiden yksityisyyden suojaamiseksi sillä edellytyksellä, että lainsäädäntö on asetuksen mukaista. Tämän vuoksi organisaatioiden, jotka aikovat käyttää Netskopea, on selvitettävä tarkasti, millä lainkäyttöalueilla Netskopea aiotaan käyttää ja mitä tietosuoja-asetukseen ja kansalliseen lainsäädäntöön perustuvia vaatimuksia työntekijöiden valvontaan sovelletaan. Työntekijöiden valvontaa koskevia vaatimuksia voivat olla muun muassa seuraavat: työntekijöiden pilvipalveluiden käytön valvonnalle on oltava oikeusperusta, työntekijöille on tiedotettava Netskopen käytön tarkoituksista ja sen yleisistä ominaisuuksista, työntekijöiden edustajille tai työpaikkaneuvostoille on tiedotettava Netskopen käytöstä ja heiltä on tarvittaessa saatava suostumus, Netskopesta on tehtävä tietosuojaa koskeva vaikutusarviointi ja sen raporttien ja menettelyiden käyttö ja säilyttäminen on dokumentoitava, jotta työntekijät voivat käyttää tietosuoja-asetuksen mukaista oikeuttaan yksityisyyteen. 11
13 Oikeusperusta Jos työntekijöiden valvonnan oikeusperustasta ei ole määrätty kansallisissa vaatimuksissa, Netskopen käyttö perustuu todennäköisimmin organisaation oikeutettuun etuun, joka koskee pilviympäristöön tallennettujen henkilötietojen suojelemista. Tietosuoja-asetuksessa on erityisiä sääntöjä, jotka koskevat henkilötietojen käsittelyä oikeutetun edun perusteella; niihin kuuluu muun muassa vaatimus tiedottaa työntekijöille, miksi organisaation oikeutettu etu syrjäyttää työntekijöiden yksityisyyttä koskevat edut. Työntekijöille tiedottaminen Organisaation on tiedotettava työntekijöille Netskopen käytöstä ennen työntekijöiden valvonnan alkamista. Tyypillisesti tiedottaminen tapahtuu tietosuojaselosteella, joka voidaan esimerkiksi lähettää työntekijän sähköpostiosoitteeseen, tai muulla sopivalla tavalla, kuten osana sisäänkirjautumisen yhteydessä näkyviä organisaation verkon käyttöehtoja. Työpaikkaneuvostot Monien EU:n jäsenvaltioiden lainsäädännössä annetaan työpaikkaneuvostolle tai työntekijöiden edustajille oikeus tulla kuulluksi tai osallistua päätöksentekoon työntekijöiden yksityisyyttä tai valvontaa koskevissa asioissa. Netskopea käyttävien organisaatioiden on noudatettava tällaisia mahdollisia lakeja, tiedotettava työpaikkaneuvostoille Netskopen käytöstä ja tarvittaessa saatava neuvostojen suostumus. Työpaikkaneuvosto hyväksyy työntekijöiden valvontajärjestelmän käytön yleensä hyväksymällä järjestelmää koskevan tietosuojakäytännön; näin ollen on syytä harkita tietosuojakäytännön laatimista Netskopen käytölle. Tietosuojaa koskevat vaikutusarvioinnit ja dokumentaatio Tietosuoja-asetus edellyttää, että organisaatiot suorittavat tietosuojaa koskevan vaikutusarvioinnin, kun tietojenkäsittely aiheuttaa todennäköisesti merkittävän riskin henkilötiedoille. Kansalliset valvontaviranomaiset tulevat todennäköisesti tarkentamaan näitä vaatimuksia, joten on liian aikaista sanoa, edellyttääkö Netskopen käyttö tietosuojaa koskevan vaikutusarviointia. On myös mahdollista, että kansallisessa lainsäädännössä edellytetään tietosuojaa koskevaa vaikutusarviointia työntekijöiden valvontajärjestelmien yhteydessä. Tietosuoja-asetuksessa vaaditaan organisaatioita dokumentoimaan tietojenkäsittely, jotta ne voivat osoittaa noudattavansa asetusta. Tätä vaatimusta saatetaan soveltaa myös Netskopen käyttöön. Vaatimustenmukaisuus Netskopen datakeskuksia sijaitsee Yhdysvaltojen itä- ja länsirannikolla, Amsterdamissa ja Frankfurtissa sekä Singaporessa ja Sydneyssä. Tietosuoja-asetuksen kansainvälisiä tiedonsiirtoja koskevia sääntöjä voidaan noudattaa tallentamalla eurooppalaisia tytäryhtiöitä koskevat raportit Netskopen Amsterdamissa tai Frankfurtissa sijaitseviin datakeskuksiin. Jos organisaatio on sijoittunut Euroopan talousalueen ulkopuolelle, Netskopen datakeskukseen tallennettujen tietojen käytön on tapahduttava tietosuoja asetuksen tiedonsiirtosääntöjen mukaista tiedonsiirtomekanismia käyttäen. Jos organisaatio ei ole sijoittunut Euroopan talousalueelle ja jos se valvoo EU:ssa olevien henkilöiden pilvipalveluiden käyttöä Netskopen avulla EU:n ulkopuolisessa datakeskuksessa (Yhdysvalloissa, Singaporessa tai Sydneyssä), sen on kuitenkin noudatettava tietosuoja-asetusta. Tällaisessa tapauksessa tietosuoja-asetuksen tiedonsiirtosääntöjä ei sovelleta organisaation henkilötietoihin, koska asetuksessa tarkoitettua kansainvälistä tiedonsiirtoa ei tapahdu. Organisaation on kuitenkin nimettävä EU:n alueelle edustaja yhteyshenkilöksi EU:n alueella toimiville yksilöille, joiden pilvipalveluiden käyttöä valvotaan. 12
14 Netskope ja tietosuoja-asetus pähkinänkuoressa TIETOSUOJA-ASETUKSEN TIETOSUOJAPERIAATTEET MITEN NETSKOPE HELPOTTAA ASETUKSEN NOUDATTAMISTA PILVIPALVELUISSA Arvioi Netskope Cloud Confidence Indexin (CCI) avulla, mihin tiedot on tallennettu ja/tai missä niitä käsitellään kunkin käsittelijän (pilvipalvelu) osalta. Rekisterinpitäjät ja henkilötietojen käsittelijät tietävät, missä paikassa henkilötietoja säilytetään tai muuten käsitellään. Pane käytännöt täytäntöön Netskope Active Platformin avulla, jos käsittelijät eivät tallenna/siirrä tietoja turvallisiin sijainteihin (ks. Euroopan komission hyväksytyistä maista ja alueista ylläpitämä luettelo "List of Adequate Jurisdictions") tai jos ne käsittelevät tietoja määrittelemättömissä sijainneissa; esimerkiksi estä pilvisovelluksen käyttö. Teetä raportteja sovelluksen käytöstä kohdesijainnin mukaan. ediscover ja arkaluonteisten tietojen suojaaminen vahvistetun käsittelijän (pilvisovelluksen) säilyttäessä niitä Netskope Introspectionin avulla. Esimerkiksi etsi henkilötieto ja salaa se tai siirrä karanteeniin ja vedä takaisin paikalliselle palvelimelle (tai anna säilyttämismääräys myöhempää tarkastusta varten), sillä henkilötietojen käsittelijöiden ja rekisterinpitäjien on ilmoitettava käyttäjille näiden salaamattomien henkilötietojen häviämisestä ja valvontaviranomaisille tietoturvaloukkauksesta. Rekisterinpitäjät toteuttavat riittävät turvatoimenpiteet suojatakseen henkilötiedot häviämiseltä, muuttamiselta ja luvattomalta käsittelyltä. Sovella tietoturvakäytäntöjä, kuten "Estä sellaisten pilvitallennussovellusten käyttö, joille on annettu korkeintaan arvosana ''keskinkertainen'", jotta voit varmistaa, että organisaatiossa käytetään vain turvallisia ja hyväksi havaittuja käsittelijöitä. Tunnista henkilötiedot ja salaa ne Netskope Active Cloud DLP:n avulla (tai käytä käytäntöä, kuten estämistä) siirrettäessä tietoja käsittelijöille ja käsittelijöiltä; tuki yli tietojen tunnisteella ja yli 500 tiedostotyypille, kielestä riippumattomat kaksitavuiset merkit, räätälöidyt toistuvat ilmaukset, läheisyysanalyysi, sormenjäljet ja täysi vastaavuus. Tunnista Netskopen avulla käyttäjät, joiden tunnukset ovat voineet joutua vääriin käsiin aiemmassa tietoturvaloukkauksessa, ja korreloi rekisterinpitäjän käyttämien käsittelijöiden aktiivisuus; lisäksi mahdollisuus käynnistää asiankäsittely tunnusten palauttamiseksi kertakirjautumisella (SSO) kaikilla yrityksen hallitsemilla (vahvistetuilla) käsittelijöillä. Selvitä kaikki käyttö ja toiminta laitteittain ja laiteluokittain, esimerkiksi BYOD. Pane täytäntöön laitetyyppiin ja luokkaan perustuvia käytön ja toimintatason käytäntöjä. Rekisterinpitäjät estävät henkilötietojen lataamisen henkilökohtaisiin pilvipalveluihin ja henkilökohtaisille laitteille (BYODkäytäntö) tai valvovat organisaation tietoturvatoimien täytäntöönpanoa henkilökohtaisissa pilvipalveluissa tai henkilökohtaisilla laitteilla. Integroi mobiililaitteiden hallintapalveluiden (MDM) tarjoajien kanssa. Ota käyttöön mobiililaitteita koskevia käytäntöjä, joilla varmistat, että yrityksen tietoja tai henkilötietoja ei varmuuskopioida mobiilisovelluksiin tai mobiililaitteita käyttäen pilveen. Toteuta käytäntöjä, joilla varmistat, että yrityksen tiedot ja henkilötiedot siirtyvät vain yrityksen hyväksymiin käsittelijöihin eivätkä saman käsittelijän yksityisiin osioihin; esimerkiksi salli luottamuksellisten tietojen lataaminen yrityksen Boxiin mutta ei Boxin yksityisiin osioihin. Tee ero käsittelijöiden (sovellusten) välillä, jotta voit rajata yrityksen käytännöt ja näkyvyyden vain vahvistettuihin käsittelijöihin sekä henkilötiedoista vain organisatorisiin ja liiketoiminnallisiin prosesseihin liittyvät tiedot. 13
15 Seuraa henkilötietoja pilvipalvelun tietoturvaloukkausten tutkinnan avulla sekä kirjaa ja tarkasta, mitkä käsittelijät ovat käsitelleet ja/tai säilyttävät henkilötietoja, jotta voit vastata yksilöiden henkilötietoja koskeviin tietopyyntöihin. Rekisterinpitäjät tuntevat käsittelijän noudattamat yksityisyys- ja tietoturvastandardit ja arvioivat niitä. Arvioi CCI:n avulla käsittelijöiden yritysvalmiudet 40 parametrin suhteen (mukaan lukien yksityisyystoiminnot, kuten salliiko sovellus alihankkijoina toimivat käsittelijät tai tekeekö se tiedoilla mitään muuta, sekä tietoturvatoiminnot, kuten tietojen salaus säilytyksen aikana ja salaustyyppi). Tarkasta CCI:n avulla, salliiko käsittelijä tarkastajan sisäänkirjautumisen mahdollisten luvattomien käyttäjien havaitsemiseksi. Selvitä CCI:n avulla käsittelijän fyysiset ja loogiset tietoturvatoimet, kuten SOC-2 ja ISO27001, sekä sovelluksen yksityisyysmerkinnät, kuten TRUSTe. Rekisterinpitäjät tekevät käsittelijöiden kanssa tietojenkäsittelyä koskevan sopimuksen. Selvitä kaikki organisaatiossa käytetyt käsittelijät (erityisesti henkilötietoja käsittelevät käsittelijät) Netskope Discoveryn avulla ja päätä kunkin vahvistamisesta (ja sopimuksen tekemisestä käsittelijän kanssa) tai rajoittamisesta. Selvitä CCI:n avulla hankintasopimukseen tarvittavat käsittelijän tiedot, kuten hinnoittelu ja käyttäjämallit. Henkilötietoja kerätään vain niin vähän kuin käyttötarkoituksen kannalta on tarpeen ja "erityisten tietoryhmien" ja "arkaluonteisen tietojen" käsittelyssä noudatetaan erityisiä rajoituksia. Henkilötietojen käsittelijät eivät käytä henkilötietoja muihin tarkoituksiin kuin tarjotakseen palveluita asiakkailleen. Henkilötiedot poistetaan, kun niiden käyttötarkoitus on lakannut. Rajoita "erityisten tietoryhmien" ja "arkaluonteisten tietojen" lataamista pilveen ja pilvestä Netskope Cloud DLP:n avulla. Arvioi käsittelijän toimivuus ja dataelementit CCI:n avulla ennen sen ottamista organisaation käyttöön. Teetä CCI:n avulla raportteja siitä, mitkä käsittelijät eivät noudata tietojen omistusoikeutta koskevia standardeja (ts. ilmoittavat, että tiedot omistaa palveluntarjoaja, ei asiakas) tai yksityisyyden tarkastuksia (ts. selvitä, sallivatko ne kolmansien osapuolten evästeitä, käyttävätkö ne laitteelle tallennettuja henkilötietoja tai käyttävätkö ne muita laitteella olevia sovelluksia), mukaan lukien siitä, käytetäänkö henkilötietoja esimerkiksi markkinointitarkoituksiin. Näytä mitkä käsittelijät eivät poista tietoja ja mitkä poistavat ne välittömästi (Netskope ilmoittaa, tehdäänkö poisto ensimmäisen viikon kuluessa, kuukauden kuluessa vai ei lainkaan). Salaa tiedot säilytyksen aikana vaihtoehtona tietojen poistamiselle (salaa kaikki tiedot tai kaikki arkaluonteiset tiedot ja poista sitten salausavaimet) käsittelijöiden palveluiden päätyttyä Netskope, Inc. Kaikki oikeudet pidätetään. Netskope on rekisteröity tavaramerkki, ja Netskope Active, Netskope Discovery, Cloud Confidence Index ja SkopeSights ovat Netskope, Inc:n tavaramerkkejä. Kaikki muut tavaramerkit kuuluvat niiden omistajille. 01/16 WP-102-1
Miten selviän shokista?
Tietojen käsittelijän näkökulma Miten selviän shokista? Juha Karonen, CTO, Mirum Agency Anna Paimela, Senior Legal Counsel, Sanoma Tietojen käsittelijän roolissa merkittävä muutos Rekisteröity HENKILÖTIETOLAKI
Venäjän uudistunut henkilötietolainsäädäntö
Venäjän uudistunut henkilötietolainsäädäntö Jan Långstedt, asianajaja Lahti 21.4.2015 Merkittävimmät muutokset - Venäjän kansalaisten henkilötiedot tallennettava Venäjällä sijaitseville palvelimille -
Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille. Annika Tuomala ja Ismo Malinen
Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille Annika Tuomala ja Ismo Malinen 21.11.2017 Taustaksi: Valokuva henkilötietona Henkilötieto: kaikki tunnistettuun tai tunnistettavissa olevaan
Informaatiovelvoite ja tietosuojaperiaate
SISÄLLYSLUETTELO Informaatiovelvoite ja tietosuojaperiaate 7.5.2018 SISÄLLYSLUETTELO 1. EU:N TIETOSUOJA-ASETUS... 4 1.2 REKISTERÖIDYN OIKEUDET... 4 1.3 TIETOSUOJA-ASETUKSEEN VALMISTAUTUMINEN... 4 2. INFORMAATIOVELVOITE...
Uusi tietosuojaasetus. käytännössä. MPY Palvelut Oyj Toni Sivupuro
Uusi tietosuojaasetus käytännössä MPY Palvelut Oyj Toni Sivupuro Sisältö EU tietosuoja-asetus Henkilörekisteri Asetuksen tavoitteet Yksilön oikeudet Yksilön oikeudet käytännössä Suostumus henkilötietojen
EU:N TIETOSUOJA-ASETUKSET WALMU
EU:N TIETOSUOJA-ASETUKSET WALMU 1 EU:N TIETOSUOJA-ASETUKSET EU:n tietosuoja-asetuksen huomioiminen järjestötoiminnassa GDPR = General Data Protection Regulation = EU:n tietosuoja-asetus = Euroopan parlamentin
Tietosuoja sosiaali- ja terveyspalveluissa. Ari Andreasson tietosuojavastaava, Tampereen kaupunki 29.4.2016, Helsinki
Tietosuoja sosiaali- ja terveyspalveluissa Ari Andreasson tietosuojavastaava, Tampereen kaupunki 29.4.2016, Helsinki Tietosuoja Kansainvälistä ja yksilön perusoikeus tiedollista kotirauhaa Henkilötietojen
Henkilötietojen suojasta kiinteistökaupan verkkopalvelussa
Henkilötietojen suojasta kiinteistökaupan verkkopalvelussa Kiinteistöasioiden digipäivä 15.4.2016, Pasila Kristian Holmén Johtava asiantuntija, VT Maanmittauslaitos Yleistä henkilötiedoista verkkopalvelussa
Jäsenluettelo ja henkilörekisterit. Olli Välke Opintokeskus Visio
Jäsenluettelo ja henkilörekisterit Olli Välke Opintokeskus Visio Yhdistyksen jäsenluettelo Yhdistyslain mukaan hallituksen on pidettävä yhdistyksen jäsenistä luetteloa. Hallituksen kannattaa antaa jäsenluettelon
Tietosuoja KERÄÄTKÖ TALLENNATKO KÄYTÄTKÖ HENKILÖTIETOJA? Mitä henkilötiedot ovat? Paremmat säännöt pienten yritysten kannalta.
0100101000011010100010001010110101101111000101000 00101000011010100010001010110101101111000101 Paremmat säännöt pienten yritysten kannalta Tietosuoja 01001001010000110101000100010101101011011110001 Tietosuojaa
Tietoturva yhdistyksessä
Tietoturva yhdistyksessä Euroopan parlamentin ja neuvoston asetus (EU) 2016/679 Astunut voimaan 27.4.2016 Aletaan soveltaa 25.5.2018 EU:n tietosuoja-asetus: Asetuksen ja velvoitteiden noudattamista tuetaan
TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT
TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT YT-neuvosto hyväksynyt 21.11.2007 Vahvistanut: kuntayhtymän johtaja Pentti Leipälä 4.1.2008 1. SÄÄNTÖJEN TARKOITUS 1 2. KÄYTÖN PERIAATTEET
Teknologia avusteiset palvelutverkostopalaveri
Henkilötietojen käsittely ja GDPR:n vaikutukset GDPR Yleinen tietosuoja-asetus 25.5.2018 alkaen Teknologia avusteiset palvelutverkostopalaveri 16.10.18 Teija Karvonen Perusturvan tietosuojavastaava Esityksen
Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt
Turun ammattikorkeakoulu 13.09.2005 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Sisällysluettelo: 1 Sääntöjen tarkoitus... 2 2 Käytön periaatteet... 2 3 Käyttöoikeus ja käyttäjätunnukset... 4 4 Käyttöoikeuden
Rekisterinpidon ja käytönvalvonnan haasteet
Rekisterinpidon ja käytönvalvonnan haasteet TERVEYDENHUOLLON ATK-PÄIVÄT 2014 Jyväskylän Paviljonki 20. - 21.5.2014 20.05.2014 Lähtökohta ja yleistä Tietosuojavastaavat ja rekisterinpitäjät tarvitsevat
FI Moninaisuudessaan yhtenäinen FI 13.5.2015 A8-0141/60. Tarkistus. Marielle de Sarnez ALDE-ryhmän puolesta
13.5.2015 A8-0141/60 60 1 artikla 1 kohta 1. Tällä asetuksella perustetaan omaehtoiseen vakuutukseen perustuva toimitusketjun due diligence -periaatteita koskeva unionin järjestelmä, jotta voidaan estää
Ohje hakulomakkeen täyttämiseen yliopistohaku.fi -palvelussa
Hakijan ohje Opetushallitus kevät 2013 Ohje hakulomakkeen täyttämiseen yliopistohaku.fi -palvelussa Tässä ohjeessa on kuvattu miten hakulomake täytetään ja lähetetään yliopistohaku.fi-palvelussa. Näytön
Asia C-540/03. Euroopan parlamentti vastaan Euroopan unionin neuvosto
Asia C-540/03 Euroopan parlamentti vastaan Euroopan unionin neuvosto Maahanmuuttopolitiikka Kolmansien maiden kansalaisten alaikäisten lasten oikeus perheenyhdistämiseen Direktiivi 2003/86/EY Perusoikeuksien
Windows Live SkyDrive - esittely
Windows Live SkyDrive - esittely Microsoftin SkyDrive on pilvipohjainen tiedostojen säilytys- ja jakopalvelu. SkyDrive tarjoaa 25 Gb ilmaista säilytystilaa tiedostoille ja valokuville. Voit käyttää SkyDriven
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät
Yhteystiedot (osoite, puhelin ) Liperin kunta / Keskustie 10, 83100 LIPERI puh. 013 6865 11 s-posti: kirjaamo@liperi.fi
TIETOSUOJASELOSTE yhdistetty rekisteriseloste ja informointiasiakirja Henkilötietolaki (523/99) 10 ja 24 Laatimispvm: 24.1.2014 Päivitetty: 6.3.2015 / SR Laatija: Sini Rantaeskola 1. Rekisterinpitäjä Nimi
Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy
Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy Applex Attorneys - All rights reserved Sisältö Tietosuojalainsäädännön peruskäsitteet ja toimijat
Suomen Lions-liitto ry Käyttäjätunnus ja sisäänkirjautuminen MyLCI - Käyttäjäohje Versio 1.2 4.4.2016
Suomen Lions liitto ry Suomen Lions-liitto ry Käyttäjätunnus ja sisäänkirjautuminen MyLCI - Käyttäjäohje Versio 1.2 4.4.2016 Dokumenttien ja ohjeiden luovutus kolmannelle osapuolelle ilman lupaa, kopioimalla,
Tietosuojaasiat. yhdistysten näkökulmasta
Tietosuojaasiat yhdistysten näkökulmasta 2018 Pähkinänkuoressa Tietosuoja-asetus tullut voimaan 25.5.2016 Asetusta sovellettava viimeistään 25.5.2018 Pitkä siirtymäkausi: kansallinen lainsäädäntö tekeillä
WestStar Oy Aleksanterinkatu 17 B Lahti. Liite Henkilötietojen käsittely
1 WestStar Oy 24.5.2018 2223699-7 Aleksanterinkatu 17 B 15110 Lahti Liite Henkilötietojen käsittely 2 SISÄLLYSLUETTELO 1. Osapuolet 2. Tausta ja tarkoitus 3. Määritelmät 4. Käsittelyn kohde ja tarkoitus
SUOMALAISET PK-YRITYKSET EIVÄT LUOTA PILVIPALVELUIHIN
Lehdistötiedote 17.1.2012 SUOMALAISET PK-YRITYKSET EIVÄT LUOTA PILVIPALVELUIHIN Buffalo Technologyn tekemän tutkimuksen mukaan yli 40 prosenttia suomalaisista pk-yrittäjistä ja johtajista ei luota tietojen
REKISTERISELOSTE Henkilötietolaki (523/99) 10
REKISTERISELOSTE Henkilötietolaki (523/99) 10 Laatimispvm: 13.01.2012 Lue täyttöohjeet ennen rekisteriselosteen täyttämistä. Käytä tarvittaessa liitettä. 1. Rekisterinpitäjä Nimi Yhteystiedot (osoite,
Yhteinen ehdotus NEUVOSTON ASETUS. rajoittavista toimenpiteistä Keski-Afrikan tasavallan tilanteen huomioon ottamiseksi
EUROOPAN KOMISSIO EUROOPAN UNIONIN ULKOASIOIDEN JA TURVALLISUUSPOLITIIKAN KORKEA EDUSTAJA Bryssel 13.1.2014 JOIN(2014) 1 final 2014/0004 (NLE) Yhteinen ehdotus NEUVOSTON ASETUS rajoittavista toimenpiteistä
Tiedote yleisen tietosuoja-asetuksen mukaisista tiedonsiirroista sopimuksettoman brexitin tapauksessa
Tiedote yleisen tietosuoja-asetuksen mukaisista tiedonsiirroista sopimuksettoman brexitin tapauksessa Annettu 12. helmikuuta 2019 Johdanto Jos ETA ja Yhdistynyt kuningaskunta eivät pääse sopimukseen (sopimukseton
Lupapiste-palvelua koskeva Yritystilisopimus
Lupapiste-palvelua koskeva Yritystilisopimus Solita Oy Alvar Aallon katu 5, 00100 Helsinki Åkerludinkatu 11, 33100 Tampere Kiviharjunlenkki 1 C, 90220 Oulu 1060155-5 10.02.2016 2 (5) 1. SOPIMUSOSAPUOLET
Ylläpitäjä ei peri maksua omien sähköisten palvelujensa yhteydessä, ellei sitä ole palvelun kuvauksessa erikseen ja selkeästi mainittu.
PALVELUN YLEISET KÄYTTÖEHDOT Viimeisin päivitys 24.4.2013 1. Yleistä asiointi.hameenlinna.fi -palvelu on Hämeenlinnan kaupungin hallinnoima ja ylläpitämä julkinen Internet-palvelu, joka on tarkoitettu
Henkilötietojen. suoja. Olli Pitkänen Päivi Tiilikka Eija Warma
Henkilötietojen suoja Olli Pitkänen Päivi Tiilikka Eija Warma TALENTUM Helsinki 2013 Copyright 2013 Talentum Media Oy ja tekijät ISBN 978-952-14-2058-0 ISBN 978-952-14-2059-7 (sähkökirja) Taitto: NotePad,
E U : N T I E T O S U O J A - A S E T U K S E N V A I K U T U K S E T Y R I T Y S T E N L I I K E T O I M I N T A A N T E R H O N E V A S A L O
E U : N T I E T O S U O J A - A S E T U K S E N V A I K U T U K S E T Y R I T Y S T E N L I I K E T O I M I N T A A N T E R H O N E V A S A L O Tietosuojalainsäädännön kokonaisuudistus Ensimmäinen EU:n
Varustekorttirekisteri - Tietosuojaseloste
Tietosuojaseloste 1 (5) Varustekorttirekisteri - Tietosuojaseloste 1. Rekisterin nimi Varustekorttirekisteri 2. Rekisterinpitäjä Länsi-Uudenmaan pelastuslaitos 3. Rekisterin vastuuhenkilö Palomestari Kalle
HPK Kannattajat ry. Tietosuojaseloste. EU:n tietosuoja-asetus (EU) 2016/679
EU:n tietosuoja-asetus (EU) 2016/679 Päivitetty: 24.05.2018 1. Rekisterinpitäjä HPK Kannattajat ry Kiekkoritarinkuja 3B 13130 Hämeenlinna info@hpkkannattajat.fi 2. Rekisteriyhdyshenkilö Rekisterinpitäjän
ESITYKSEN PÄÄASIALLINEN SISÄLTÖ
Hallituksen esitys Eduskunnalle sosiaaliturvasta Suomen ja Liettuan välillä tehdyn sopimuksen lakkauttamisesta ja laiksi sen lainsäädännön alaan kuuluvien määräysten voimaansaattamisesta annetun lain kumoamisesta
Tietosuojaa neuvojille Maaseutuviraston tietosuojavastaava
11.9.2018 ja 20.9.2018 Tietosuojaa neuvojille Maaseutuviraston tietosuojavastaava (Esityksessä hyödynnetty osittain Eviran tietosuojavastaavan materiaaleja) Tietosuoja-asetus ja tietosuojalaki Esitys Euroopan
Organisaatioluvan hakeminen
Organisaatioluvan hakeminen Vaatimukset Hakijan tulee toimittaa seuraavat kaksi asiakirjaa e-tutkijaan tehtävän lupahakemuksen liitteenä kun tutkimuksessa käsitellään henkilötietoja. 1. Tietosuojaseloste,
OMAVALVONTA SOSIAALI JA TERVEYDENHUOLLON LAINSÄÄDÄNNÖSSÄ. Riitta Husso, Valvira 25.8.2015
OMAVALVONTA SOSIAALI JA TERVEYDENHUOLLON LAINSÄÄDÄNNÖSSÄ Riitta Husso, Valvira 25.8.2015 1 Omavalvonta Palveluntuottaja vastaa siitä, että palvelu täyttää sille asetetut vaatimukset. Omavalvonnalla tarkoitetaan
TIETOSUOJASELOSTE. yhdistetty rekisteriseloste ja informointiasiakirja. Henkilötietolaki (523/99) 10 ja 24
TIETOSUOJASELOSTE yhdistetty rekisteriseloste ja informointiasiakirja Henkilötietolaki (523/99) 10 ja 24 Laatimispvm: 15.1.2014 Päivitetty:7.3.2016 Laatija:Leena Laaninen 1. Rekisterinpitäjä Nimi: Liperin
Tietosuojavaltuutetun toimiston tietoisku
Tietosuojavaltuutetun toimiston tietoisku Ylitarkastaja Raisa Leivonen Etiikan päivät 15.3.2018 1 Tietosuoja-asetus Ryhdytään soveltamaan 25.5.2018 Kaikissa jäsenvaltioissa suoraan sovellettavaa oikeutta,
EU:n tietosuoja-asetus (GDPR)
EU:n tietosuoja-asetus (GDPR) Asetus on suoraan sovellettavaa lainsäädäntöä Siirtymäaika päättyy 25.5.2018 Turvallisuuskulttuuri riskiperusteinen lähestymistapa Yksityisyyden suojan kunnioitus Selosteet,
Mitä jokaisen pitää tietää EU:n tietosuoja-asetuksesta IAB Finland ry:n tietosuojaseminaari
Mitä jokaisen pitää tietää EU:n tietosuoja-asetuksesta IAB Finland ry:n tietosuojaseminaari 14.4.2016 Laura Teirikko Lakimies, Eversheds Asianajotoimisto Oy V. 1995 HENKILÖTIETODIREKTIIVI (Kuvasitaatti:
Asia T-237/00. Patrick Reynolds vastaan Euroopan parlamentti
Asia T-237/00 Patrick Reynolds vastaan Euroopan parlamentti Henkilöstö Tilapäinen siirto muihin tehtäviin yksikön edun mukaisesti Henkilöstösääntöjen 38 artikla Poliittinen ryhmä Siirron ennenaikainen
FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Axel Voss PPE-ryhmän puolesta
6.9.2018 A8-0245/146 146 38 artikla 3 kohta Jotta varmistettaisiin mahdollisten lisenssisopimusten toiminta, tietoyhteiskunnan palveluiden tarjoajien, jotka tallentavat suuria määriä käyttäjiensä verkkoon
Tietosuojaseloste Suomen Fotokaupan liitto ry:n jäsenrekisterin tietosuojaseloste 1. Rekisterinpitäjä Suomen Fotokaupan Liitto ry Y-tunnus: 0280621-9 toimisto@fotokaupanliitto.fi 040 542 3370 2. Rekisterinpitäjän
Euroopan unionin neuvosto Bryssel, 11. huhtikuuta 2016 (OR. en) Jeppe TRANHOLM-MIKKELSEN, Euroopan unionin neuvoston pääsihteeri
Euroopan unionin neuvosto Bryssel, 11. huhtikuuta 2016 (OR. en) Toimielinten välinen asia: 2013/0119 (COD) 7756/16 JUSTCIV 56 FREMP 59 CODEC 403 SAATE Lähettäjä: Saapunut: 8. huhtikuuta 2016 Vastaanottaja:
Matkahuolto lisäosa WooCommerce alustalle (c) Webbisivut.org
Matkahuolto lisäosa WooCommerce alustalle (c) Webbisivut.org Sisällysluettelo Yleistä...3 Asennus... 4 Asetukset... 4 Toimitustavat... 5 Tilauksen käsittely...6 Huomioitavaa... 7 Lähipaketti toimitustapa...
FI Moninaisuudessaan yhtenäinen FI A8-0245/235. Tarkistus
5.9.2018 A8-0245/235 235 Johdanto-osan 38 kappale 3 kohta Jotta varmistettaisiin mahdollisten lisenssisopimusten toiminta, tietoyhteiskunnan palveluiden tarjoajien, jotka tallentavat suuria määriä käyttäjiensä
[yksilöitynä käsiteltävät henkilötiedot ja käsittelyn kesto] [yksilöitynä henkilötietojen tyyppi ja rekisteröityjen ryhmät]
1(5) L I I T E 5B T I E T O S U O J A 1. TARKOITUS Tällä tietosuojaliitteellä ( Tietosuojaliite ) [tilaaja] ( Tilaaja ) rekisterinpitäjänä ja käsittelijänä ja [toimittaja] ( Toimittaja ) henkilötietojen
Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?
TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet
2. Miksi keräämme käyttäjien tietoja? Fernando kerää ja käsittelee tiettyjä sivustonsa käyttäjien henkilötietoja, jotta:
TIETOSUOJASELOSTE 1. Johdanto Avare Oy ("Avare") sitoutuu suojaamaan Fernando sivuston (sisältäen, mutta ei rajoittuen, seuraavan internetsivuston (http://fernando.fi) sekä kaikki siihen liittyvät keskustelufoorumit,
Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille
Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille 1 Tietosuoja-asetuksesta Asetus astui voimaan 24.5.2016 ja sitä ryhdytään soveltamaan alkaen. Asetuksen sisältö on suoraan
FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Julia Reda Verts/ALE-ryhmän puolesta
6.9.2018 A8-0245/204 204 Johdanto-osan 38 kappale Kun tietoyhteiskunnan palveluiden tarjoajat tallentavat käyttäjiensä verkkoon lataamia tekijänoikeussuojattuja teoksia tai muuta aineistoa ja tarjoavat
EU-tietosuoja-asetus. Helsingin kaupunki Kaupunginkanslia
EU-tietosuoja-asetus 26.9.2016 EU:n perusoikeuskirja EU:n perusoikeuskirjan 8 artikla: 1. Jokaisella on oikeus henkilötietojen suojaan. 2. Tietojen käsittelyn on oltava asianmukaista ja sen on tapahduttava
Relipe Oy. Tilitoimiston asiakastiedotteen postituslistan TIETOSUOJASELOSTE
Relipe Oy Tilitoimiston asiakastiedotteen postituslistan Tässä selosteessa on kerrottu tietosuojalainsäädännön edellyttämät tiedot tilitoimiston asiakastiedotteen postituslistasta, joka on tilitoimiston
Usein kysyttyjä kysymyksiä tietosuojasta
Usein kysyttyjä kysymyksiä tietosuojasta Digiturvan työpaja 3, 20.5.2019 Helena Eronen, tietosuojavastaava, UEF Mitkä kaikki ovat henkilötietoja ja mitä on henkilötietojen käsittely 20.5.2019 2 Henkilötiedon
Tietosuoja- ja yksityisyyskäytäntö
Johdanto Solvay tunnustaa kaikkien henkilöiden yksityisyydensuojan tärkeyden ja tukee ja kunnioittaa sitä kerätessään ja käsitellessään henkilötietoja. Erityisesti Solvay kunnioittaa asiakkaidensa, palveluiden
Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta. Fintech Breakfast , Technopolis, Oulu
Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta Fintech Breakfast 17.3.2017, Technopolis, Oulu Agenda I II Maksupalveludirektiivi (PSD2) mitä uutta? Yleinen tietosuoja-asetus PSD2 3 Maksupalveludirektiivi
Ehdotus NEUVOSTON PÄÄTÖS
EUROOPAN KOMISSIO Bryssel 15.4.2015 COM(2015) 153 final 2015/0078 (NLE) Ehdotus NEUVOSTON PÄÄTÖS yhteistä passitusta käsittelevässä EU EFTA-sekakomiteassa esitettävästä Euroopan unionin kannasta yhteistä
Ajankohtaista tietosuoja-asetuksesta
Ajankohtaista tietosuoja-asetuksesta Marja Hamilo 29.11.2017 @marjahamilo 2 Teknologiateollisuus 1 Esityksen sisältö 1. Erot entiseen 2. Soveltamisohjeet 3. Kansallinen liikkumavara 4. Työelämän lainsäädäntö
TIETOSUOJASELOSTE. Yleistä. Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? Mitä henkilötietoja minusta kerätään ja mistä lähteistä?
TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se, että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet
JUHTAn Perustietovarantojaosto Tietosuojan ydinryhmä muistio 4.12.2012
JUHTAn Perustietovarantojaosto Tietosuojan ydinryhmä muistio 4.12.2012 Tietojen käytön seuranta ja valvonta 1. Toimeksianto JUHTAn perustietovarantojaoston työsuunnitelman mukaisesti tietosuojan ydinryhmä
Tilastolain muutoksen vaikutukset aineistojen tutkimuskäyttöön. Seminaari 27.2.2014
Tilastolain muutoksen vaikutukset aineistojen tutkimuskäyttöön Seminaari 27.2.2014 Tilastolain tarkoitus Lain tarkoitusta laajennettiin tilastotarkoituksen lisäksi koskemaan myös tietojen tutkimuskäyttö.
AINEISTOJEN JAKAMISEN MYYTEISTÄ JA HAASTEISTA
AINEISTOJEN JAKAMISEN MYYTEISTÄ JA HAASTEISTA Tietosuojavastaava Jarkko Reittu 13.11.2018 Aineiston jakamisen myyteistä ja haasteista/jarkko Reittu 1 ESITYKSEN KOHDE Kuinka tietosuojalainsäädäntö rajoittaa
Käyttövaltuushallintaa kehitetään (SAP IDM -projekti), hyödyt virastoille
Käyttövaltuushallintaa kehitetään (SAP IDM -projekti), hyödyt virastoille Kieku-info virastoille 9.6.2015 OPH:n monitoimitila, Helsinki Lari Nikoskelainen, ERP hankepäällikkö Esittäjän nimi 9.6.2015 kehitysprojekti
EU:n tietosuoja-asetus 2016
EU:n tietosuoja-asetus 2016 Miten varautua siirtymäajan päättymiseen 25.5.2018 Henkilötietojen jin ja jang Yksilön perusoikeudet ja vapaudet Digitaalitalouden edistäminen ja tietojen vapaa liikkuvuus EU:n
KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT
1 KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT 1. TARKOITUS JA SOVELTAMISALA 1.1. Euroopan Unionin yleisen tietosuoja-asetuksen 2016/679 ( Tietosuoja-asetus ) soveltaminen
Liana Technologiesin palveluita koskevat henkilötietojen käsittelyn yleiset ehdot
https://docs.google.com/document/d/1vl7kwqdj2dfhgkzqnttrpynkeoq6rwtnb5zrlpv8lbg/edit# 1/7 Page 2/7 1. Tarkoitus ja soveltamisala 1.1. 1.2. 1.3. 1.4. Euroopan unionin yleisen tietosuoja asetuksen 2016/679
TIETOSUOJAA KOSKEVA SOPIMUSLIITE. Päivitetty
TIETOSUOJAA KOSKEVA SOPIMUSLIITE Päivitetty 08.05.2018 Tämä sopimusliite on olennainen ja erottamaton osa Duunissa.fi - palvelun yleisiä sopimusehtoja. Mikäli sopimuksen ehtojen ja tämän liitteen ehtojen
EU:N TIETOSUOJA-ASETUS OPAS YHDISTYKSILLE JÄRJESTÖOHJAUS KUUROJEN LIITTO RY.
EU:N TIETOSUOJA-ASETUS OPAS YHDISTYKSILLE JÄRJESTÖOHJAUS KUUROJEN LIITTO RY. MITÄ EU:N TIETOSUOJA-ASETUS TARKOITTAA EU:n tietosuoja-asetuksen tavoitteen on lisätä henkilötietojen käsittelyn avoimuutta
Sähköpostiosoite: Postiosoite: PL 10 00099 HELSINGIN KAUPUNKI
MUUTOKSENHAKUOHJEET MUUTOKSENHAKU HANKINTAPÄÄTÖKSEEN Tähän päätökseen tyytymätön asianosainen voi hakea päätökseen muutosta vaatimalla hankintaoikaisua tai tekemällä valituksen markkinaoikeudelle taikka
Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa
Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa Sisältää EU:n tietosuoja-asetuksen mukaiset vaatimukset (artiklat 13, 14 ja 30) Laadittu: 14.05.2018 1.
Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa
Suositus Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa n suosituksen liite Suositus 1 (9) Sisältö 1 Johdanto... 3 2 LUOTTAMUSVERKOSTO JA SEN TOIMINTA... 3 2.1 Luottamusverkosto...
EasyParkin Tietosuojakäytäntö
EasyParkin Tietosuojakäytäntö Voimassa 20.7.2016 alkaen. 1 EasyParkin Tietosuojakäytännöstä Kun käytät Payway Oy:n ( EasyPark ) palveluja, uskot henkilötietojasi EasyParkin haltuun. Tässä tietosuojakäytännössä
10 Yksityiselämän suoja
SUOMEN PERUSTUSLAKI (731/1999) 10 Yksityiselämän suoja Jokaisen yksityiselämä, kunnia ja kotirauha on turvattu. Henkilötietojen suojasta säädetään tarkemmin lailla. Kirjeen, puhelun ja muun luottamuksellisen
EU-julkisuusasetus (artiklat)
Liitteet EU-julkisuusasetus (artiklat) 1 artikla. Tarkoitus Tämän asetuksen tarkoituksena on a) määritellä ne julkiseen tai yksityiseen etuun perustuvat periaatteet, edellytykset ja rajoitukset, jotka
EU:n tietosuoja-asetus ja sähköposti
1 EU:n tietosuoja-asetus ja sähköposti EU:n uusi yleinen tietosuoja-asetus (GDPR) määrittelee, miten EU-kansalaisten henkilötietojen käsittely tulee järjestää EU:n alueella. Asetus astuu voimaan 25.5.2018
Tietosuoja-asetus (GDPR)
Webinaari 24.5. Tietosuoja-asetus (GDPR) Yleistä Voimaan 25.5.2018 Asettaa yrityksille laajoja henkilötietojen käsittelyyn liittyviä velvoitteita Rikkomisesta seurauksena esim. sakko (20 miljoonaa euroa
HENKILÖTIETOJEN KÄSITTELYOHJE TUUSULAN KUNNAN OHJE HENKILÖTIETOJEN KÄSITTELIJÖILLE
HENKILÖTIETOJEN KÄSITTELYOHJE TUUSULAN KUNNAN OHJE HENKILÖTIETOJEN KÄSITTELIJÖILLE 1. Ohjeen tarkoitus Henkilötietojen käsittelyohje perustuu EU:n tietosuoja-asetukseen, jota sovelletaan 25.5.2018 lähtien
Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?
TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet
Tapahtumat.infon käyttöehdot
Tapahtumat.infon käyttöehdot Näitä verkkopalveluiden käyttöehtoja sovelletaan Tapahtumat.info:n (jäljempänä palveluntarjoaja) tuottamiin ja ylläpitämiin verkkopalveluihin. Verkkopalvelut tarkoittavat näissä
Nimi: Opiskelijanumero: Rikosoikeus / aineopinnot Eurooppalainen ja kansainvälinen rikosoikeus -opintojakso (1,5 op) sl 2013
1 Rikosoikeus / aineopinnot Eurooppalainen ja kansainvälinen rikosoikeus -opintojakso (1,5 op) sl 2013 Vaihtoehtoinen 1. kuulustelu ma 9.12.2013 klo 10.00 12.00 Aikaa kuulustelun suorittamiseen on tasan
STT:n yleiset sopimusehdot 1.1.2010
YLEISET SOPIMUSEHDOT 1 (5) STT:n yleiset sopimusehdot 1. Käyttöoikeus 2. Käyttöehdot 1 Kappale päivitetty 1.1.2016 alkaen. Asiakkaalla on oikeus käyttää STT:n palvelua ja/tai siihen sisältyviä aineistoja
Tampereen Aikidoseura Nozomi ry
Tietosuojaseloste. c/o Heidi Ihanamäki Petäjässuonkatu 4 B 28 33580 Tampere www.nozomi.fi Y-tunnus 1456802-7 Tietosuojaseloste Sisällysluettelo 1. Rekisterinpitäjä ja yhteyshenkilö... 1 2. Rekisteröidyt...
Ehdotus NEUVOSTON PÄÄTÖS
EUROOPAN KOMISSIO Bryssel 25.4.2013 COM(2013) 239 final 2013/0127 (NLE) Ehdotus NEUVOSTON PÄÄTÖS maasta toiseen ulottuvien vesistöjen ja kansainvälisten järvien suojelusta ja käytöstä tehdyn yleissopimuksen
rajayhteistyötä koskevan lainsäädännön nykytila - saamenkieliset palvelut
Sosiaali- ja terveyspalvelujen rajayhteistyötä koskevan lainsäädännön nykytila - saamenkieliset palvelut Viveca Arrhenius 25.2.2015 EU-oikeudet Vapaan liikkumisen direktiivi 2004/38; unionin kansalainen
Länsi-Pohjan sairaanhoitopiiri Perusterveydenhuollon yksikkö. 12.6.2015 Teija Horsma
Länsi-Pohjan sairaanhoitopiiri Perusterveydenhuollon yksikkö 12.6.2015 Teija Horsma 1 Omavalvonta Sosiaali- ja terveydenhuollon palvelujen valvonnassa korostetaan palveluntuottajien omaa vastuuta toiminnan
EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio
Rekisteri- ja tietosuojaseloste 25.5.2018 EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio Rekisterinpitäjä Jyväs-Ateriat Ay Y-tunnus: 1996612-0 Kaakkovuorentie 10, 40320 JYVÄSKYLÄ Tietosuoja-asioista
TIETOSUOJAA KOSKEVAT EHDOT
1. TARKOITUS 2. HENKILÖTIEDOT Tällä liitteellä ( Tietosuojaa koskevat ehdot ) Asiakas rekisterinpitäjänä ja Max Technologies Oy (myöhemmin Toimittaja ) henkilötietojen käsittelijänä sopivat henkilötietojen
SKYPE-RYHMÄN LUOMINEN
SKYPE-RYHMÄN LUOMINEN JA RYHMÄPUHELUN SOITTAMINEN Ryhmän perustaminen on helppoa. Tarvitset internet-yhteyden sekä tietokoneen, jossa on mikrofoni ja webbikamera. Useimmissa kannettavissa tietokoneissa
Ohje EU:n tulli- ja veroalueen ulkopuolelle rekisteröidyillä yksityiskäytössä olevilla huviveneillä Suomeen saapuville
1 Ohje EU:n tulli- ja veroalueen ulkopuolelle rekisteröidyillä yksityiskäytössä olevilla huviveneillä Suomeen saapuville Tämä ohje on voimassa 1.5.2015 alkaen Ohjeessa on selostettu pääpiirteittäin täysin
Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?
TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet
Pilvipalvelut ja henkilötiedot
Pilvipalvelut ja henkilötiedot Titta Penttilä Senior information security manager Group Security, TeliaSonera Muuttuva toimintaympäristö Alihankinta, pilvipalvelut Yleisen tietoisuuden ja kiinnostuksen
Salon kaupunki , 1820/ /2018
Rekisterinpitäjä Nimi ja yhteystiedot Tietosuojavastaava Edustaja / Vastuutaho Nimi Salon kaupunki Nimi Tapani Rinne Nimi Kehittämispalveluiden esimies Janne Hyvärinen Osoite Tehdaskatu 2 Osoite Tehdaskatu
LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy
LAURA TM -rekrytointijärjestelmän tietoturva Markku Ekblom Teknologiajohtaja Uranus Oy 17.1.2014 Toimintaympäristö Uranus on Suomessa perustettu, Suomessa toimiva ja suomalaisessa omistuksessa oleva yritys.
Mobiiliturva Palvelun käyttöönotto
Mobiiliturva Palvelun käyttöönotto Protecting the irreplaceable f-secure.com Sovelluksen lataus Tilattuaan Mobiiliturva palvelun, asiakas saa Android-laitteeseensa latauslinkin*, jota klikkaamalla sovellus
Tietosuoja-asetuksen sudenkuopat
Tietosuoja-asetuksen sudenkuopat Betonin kesäseminaari 7.6.2018 Niina Harjunheimo, EK, asiantuntija Mikä tietosuoja-asetus? Tietosuoja-asetus = uusi henkilötietolaki Yleinen tietosuojaasetus 2016/679 Henkilötietojen
FI Moninaisuudessaan yhtenäinen FI A8-0245/92. Tarkistus
5.9.2018 A8-0245/92 92 Johdanto-osan 37 kappale (37) Viime vuosina verkon sisältömarkkinoiden toiminta on monimutkaistunut. Verkkopalvelut, joissa tarjotaan pääsy käyttäjien verkkoon lataamaan tekijänoikeussuojattuun
Haminan tietosuojapolitiikka
Haminan tietosuojapolitiikka Kaupunginhallitus 21.5.2018 Tietosuoja Oikeus henkilötietojen suojaan on perusoikeus. Tietosuojaan kuuluvat ihmisten yksityiselämän suoja sekä muut sitä turvaavat oikeudet