Webinaari 24.5.
Tietosuoja-asetus (GDPR)
Yleistä Voimaan 25.5.2018 Asettaa yrityksille laajoja henkilötietojen käsittelyyn liittyviä velvoitteita Rikkomisesta seurauksena esim. sakko (20 miljoonaa euroa tai 4 % liikevaihdosta), vahingonkorvausvastuu henkilölle tai henkilötietojen käsittelykielto Tässä esityksessä käydään läpi muutamia tärkeitä velvoitteita, mutta ei kaikkia tietosuoja-asetuksen asettamia velvoitteita. Lisätietoja tietosuoja-asetuksesta esimerkiksi Tietosuojavaltuutetulta tai Suomen Yrittäjien tietosuojaoppaasta
Mitä henkilötieto on? Henkilötietoja ovat kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot. Henkilötietoja ovat siten esimerkiksi nimi, puhelinnumero, osoite, kuva ja IP-osoite. Henkilörekisteri on mitä tahansa jäsenneltyä henkilötietoa sisältävä tietojoukko
Tietosuojaperiaatteet Tietosuoja-asetuksessa määriteltyjä tietosuojaperiaatteita on noudatettava kaikissa henkilötietojen käsittelyvaiheissa. Tietosuojaperiaatteita ovat kiteytetysti (Lähde: EK:n Mikko Nyyssölä) 1. Lainmukaisuus, kohtuullisuus, läpinäkyvyys osoitusvelvollisuus: esim. selosteen laatiminen, tiedottaminen rekisteröidyille, sisäinen ohjeistus, henkilöstön koulutus ja tietotilinpäätös 2. Käyttötarkoitussidonnaisuus 3. Tietojen minimointi 4. Täsmällisyys 5. Säilytyksen rajoittaminen 6. Eheys ja luottamuksellisuus
Henkilötietojen käsittelyn laillisuus Henkilötietojen käsittelylle oltava aina laista löytyvä peruste Perusteita ovat oikeutettu etu, suostumus, sopimus, lakisääteinen velvoite, elintärkeä tai yleinen etu tai julkinen tehtävä Henkilötietojen käsittelylle hyvä hakea suostumus esimerkiksi autokouluopetussopimusta laadittaessa
Henkilötietojen käsittelyn arviointi Dokumentoi henkilötietojen käsittelyn toimintatavat keräämisestä hävittämiseen Trafin ohje: Oppilaskirjanpitoa on säilytettävä 5 vuotta Arvioi henkilötietojen käsittelyyn liittyvät riskit ja toimenpiteet riskien minimoimiseksi (mikäli riskitaso korkea vaikutusten arviointi)
Henkilötietojen kerääminen ja seloste käsittelytoimista Rekisteröidylle tulee kertoa, kuinka tietoja kerätään ja kuinka niitä käytetään Jos rekisterissä olevia henkilötietoja ei ole saatu rekisteröidyltä itseltään, rekisterinpitäjän toimitettava rekisteröidylle määrätyt tiedot Yrityksen tulee lisäksi laatia ja pitää saatavilla seloste käsittelytoimista Asianmukaisen tietosuojaselosteen laatiminen ja informointi voi täyttää nämä velvoitteet (esim. Innowise Oy:n laatima tietosuojaselostemalli)
Henkilötietojen käsittelyn ulkoistus Varmista, että henkilötietojen käsittelyyn liittyvät ulkoistussopimukset vastaavat tietosuoja-asetuksessa säädettyjä ehtoja Ota tietosuoja-asetus huomioon myös muissa sopimuksissa ja hankinnoissa.
Rekisteröityjen oikeudet Varmista, että yrityksesi noudattaa tietosuoja-asetuksessa määriteltyjä rekisteröityjen oikeuksia Rekisteröidyillä on mm. oikeus saada läpinäkyvästi tietoa henkilötietojen käsittelystä saada pääsy tietoihin tietojen poistamiseen ja oikaisemiseen, siirtää tiedot järjestelmästä toiseen, rajoittaa tietojen käsittelyä ja tulla unohdetuksi Mikäli entisellä oppilaalla oikeus tulla unohdetuksi, ei oppilaskirjanpidon säilyttämisaikaa (5 vuotta) tarvitse noudattaa ko. oppilaan osalta
Tietoturva Käy läpi tietoturvaan liittyvät käytännöt ja tee tarvittavat muutokset. Valmistaudu ilmoittamaan henkilötietojen tietoturvaloukkauksista (72 tunnin sääntö).
Tietosuojavastaava ja johtava valvontaviranomainen Selvitä, pitääkö yrityksesi nimittää tietosuojavastaava. Mikäli tietosuojavastaavaa ei tarvita, nimitä kuitenkin tietosuojaasioista vastaava henkilö
Kiitos! Kuljetusalan Lakiasiaintoimisto Oy OTM Mikko Hanni 040 6700 830 mikko.hanni@kalt.fi www.kalt.fi