Tietosuoja-asetuksen toimeenpano MTK yhdistyksissä ja liitoissa Puheenjohtaja & sihteeripäivät 13.2.2018
Sisältö 1) Tietosuoja-asetus jäsentietojen käsittelyssä 2) Sähköinen tietosuojakoulutus 3) Rekisteriseloste 4) Tietojenkäsittelysopimukset 5) Toimintaohje jäsensihteereille 6) Muutokset jäsenrekisteriin 7) Mtk.fi uudistushanke 8) Kysymyksiä / vastauksia
Keskusliiton etenemissuunnitelma Muutokset tekniseen ympäristöön sekä luodaan prosessit mm. rekisteröidyn oikeuksien toteuttamiseksi Koulutetaan henkilöstö, varaudutaan tietoturvaloukkauksiin sekä säännönmukaisesti valvotaan, että määriteltyjä prosesseja noudatettu Nykytilan peruskartoitus 5-11/2017 Nykytilaanalyysin purkaminen 11/2017 Toimenpideehdotuksien projektointi 12/2017 Muutokset järjestelmiin ja prosesseihin 1-4/2018 Dokumentointi ja sopimukset kumppaneiden kanssa 2-5/2018 Koulutukset, varautuminen ja jatkuvan prosessin käynnistys 4-5/2018 Työryhmä kartoittaa tietosuojan nykytilan Työryhmä tutustuu nykytilaanalyysiin sekä sopii toimenpide-ehdotuksien jatkokäsittelystä Dokumentoitujen prosessikuvien tarkistus, tietojenkäsittelysopimukset yhteistyökumppaneiden kanssa ja selosteet käsittelytoimenpiteistä sekä tietosuoja- ja evästelausekkeiden päivittäminen
Tietosuoja-asetus yhdistystoiminnassa Toukokuusta 2018 jäsen- ja asiakastietojen käsittelyn oltava asetuksen mukaista Tietosuoja-asetus yhdistystoiminnassa Tuottajayhdistys Rekisterinpitäjä vastuu jäsentietojen käsittelystä ja siitä, että käsittely on tietosuoja-asetuksen mukaista Yhdistyksen johdon on oltava tietoinen tietosuoja-asetuksen pääkohdista Keskusliitto ja tuottajaliitot omien toimenpiteiden osalta rekisterinpitäjä (esim. yhdistysten henkilöiden tietojen käsittely tai uutiskirjeet) Keskusliitto tuottaa työkaluja vaatimuksien täyttämiseen (koulutusmateriaali) Jäsentietojen käyttäminen vain yhdistyksen jäsentoiminnan toteutukseen Lakisääteinen peruste henkilötietojen käsittelyyn yhdistyslain kautta, jäsenistä pidettävä luetteloa
Jäsentiedon elinkaari
Toimeenpano Yhdistystaso 1) Tutustu asetuksen päävelvoitteisiin koulutusmateriaalin avulla 2) Tunnista henkilöt jotka käsittelee / hyödyntää jäsen- ja asiakastietoja 3) Varmista että jäsenrekisteriä käyttävät henkilöt saaneet riittävän koulutuksen 4) Tietojenkäsittelysopimukset osapuolten kanssa 5) Asian esittely yhdistyksen luottamusjohdolle 6) Tunnista käyttötapaukset jäsentietojen käsittelyssä, muita tapoja kuin jäsenrekisteri? 7) Korjaa havaitut puutteet Keskusliitto (MTK jäsenrekisteri) 1) Nykytila-analyysi jäsen- ja asiakastietojen käsittelystä 2) Jäsenrekisterin rekisteriselostemalli (jäsenille) 3) Selosteet käsittelytoimenpiteistä (viranomaisille) 4) Koulutusmateriaali ja tekninen toteutus 5) Tietojenkäsittelysopimukset (YAP) 6) Tekninen tietoturva 7) Yhtenäisten toimintamallien edistäminen Luo jatkuva prosessi
Tietosuojakoulutus
Sähköinen tietosuojakoulutus Käy läpi perusasiat tietosuoja-asetuksen ydinkohdista ja kuinka MTK on valmistautunut niihin Pakollinen kaikille jotka käsittelee jäsenrekisteriä, suositellaan koko yhdistysten johtokunnalle Sisältää tenttiosuuden Tehty helpottamaan oppimista ja ymmärtämistä Voi suorittaa niin monta kertaa kuin tarvetta Suoritusmerkintä jäsenrekisteriin Merkintä siirtyvät rekisteriin perjantaisin (kevään ajan ja jatkossa kerran kuukaudessa) ja näkyvät henkilön kurssitiedoissa Pystymme osoittamaan viranomaisille että koulutamme kaikki jäsentietojen käsittelijät (osoitusvelvollisuus) Edellytys oikeuksien myöntämiseen jäsentietojen käsittelyyn
Kirjautuminen tietosuojakoulutukseen Kirjautumislinkki MTK:n verkko-opistoon Moodleoppimisympäristöön: https://moodle.mmg.fi/mtk/login/ MTK:n jäsenet kirjautuvat Moodleen reppu-tunnuksilla Käyttäjätunnus on jäsennumero Salasana on sama kuin Reppuun kirjauduttaessa eli jäsennumeron kuusi viimeistä numeroa (tai itse määrittelemäsi) Kirjauduttuasi Moodleen löydät etusivun alareunasta kaikki käynnissä olevat kurssit Valitse kurssilistauksesta Tietosuojakoulutus
Rekisteriseloste
Informointi tietojen käsittelyssä Rekisterinpitäjä on se, joka määrittelee henkilötietojen käsittelytarkoitukset ja keinot MTK-yhdistys on jäsentietojen rekisterinpitäjä, koska sillä on lakisääteinen velvoite ylläpitää jäsenrekisteriä Keskusliitto rekisterinpitäjä mm. siltä osin kuin se lähettää omissa nimissään jäsenille viestintää Rekisterinpitäjän on huolehdittava siitä, että rekisteröityä informoidaan henkilötietojen käsittelystä läpinäkyvästi esim. rekisteriselosteen avulla Tietosuojainformaatio on oltava rekisteröidyn saatavilla silloin, kun tietoja kerätään (esim. jäsenhakulomakkeen kautta)
Rekisteriseloste Rekisteriselosteessa informoidaan mm. Mitä tietoja käsitellään Mitä tarkoitusta varten Kuinka kauan tietoja käsitellään Millaisia oikeuksia rekisteröidyllä on Tietojen luovutuksista / siirroista Miten tietoturvasta huolehditaan
Rekisteriselosteen tekeminen Jokainen MTK-yhdistys laatii oman rekisteriselosteensa keskusliiton laatimaa mallia hyödyntäen Muokattavat tarkistettavat asiat Rekisterinpitäjäksi Yhdistyksen virallinen nimi Yhteyshenkilön nimi ja puh. sähköpostiosoite jasenrekisteri.rekisteriseloste@mtk.fi on kaikille yhteinen, älä vaihda. Postit tulevat keskusliittoon ja sieltä ne ohjataan yhdistyksen jäsensihteerille. Lisää käsiteltäviä tietoja, jos tarvetta tarkistettava myös muutoin, että vastaa yhdistyksen todella noudattamia käytäntöjä Rekisteriselosteet kerätään liiton web-sivulle yhdistysten yhteystietojen yhteyteen. esim. Hämeen yhdistysten osalta sivulle https://www.mtk.fi/liitot/hame/yhteystiedot/tuottajayhdistykset/fi_fi/puheenjohtajat_sihteerit/
Tietojenkäsittelysopimus
SOPIMUKSET KUMPPANIEN KANSSA Rekisterinpitäjän on tehtävä henkilötietojen käsittelijän kanssa tietojenkäsittelyä koskeva sopimus Kaikki tahot, jotka käsittelevät henkilötietoja rekisterinpitäjän lukuun: IT-toimittajat, telemarkkinointikumppanit, painoyhtiöt, tietoa tallentavat pilvipalvelut, jäsenetuyhteistyökumppanit, yms. Ennen sopimuksen tekemistä varmistettava, että kumppanilla riittävä asiantuntemus, luotettavuus ja resurssit selviytyä tietosuoja-asetuksen vaatimuksista Jos tietoja siirretään EU:n tai ETA-alueen ulkopuolelle (= tiedot sijaitsevat ulkomailla olevilla servereillä tai siihen ulkomailta pääsy), tulee varmistua siirron laillisuudesta, esim. solmimalla EU mallisopimuslausekkeet
MTK:n sopimusmalli Käytetään, kun MTK on rekisterin pitäjä Solmitaan kaikkien henkilötietoja käsittelevien kumppanien kanssa Kumppanilla oikeus käyttää alihankkijoita vain MTK:n suostumuksin Henkilötietoja ei saa lähtökohtaisesti siirtää EU/ETA-alueen ulkopuolelle Kumppanin on huolehdittava mm. seuraavista asioista: Ylläpidettävä selostetta käsittelytoimenpiteistä Huolehdittava asianmukaisista tietoturvatoimenpiteistä Ilmoitettava tietoturvaloukkauksista ja avustettava niiden selvittämisessä Avustettava rekisteröityjen oikeuksien toteuttamisessa Poistettava henkilötiedot sopimuksen päättyessä tai MTK:n pyynnöstä Avustettava MTK:ta muutoin tietosuoja-asetuksen velvoitteiden noudattamisessa
Tarvittavat tietojenkäsittely sopimukset MTK-konsernin sisäiset tietojenkäsittelysopimukset Keskusliitto/liitto - yhdistys välille laaditaan sopimus Sopimus laaditaan ja toimitetaan yhdistyksen kokouksen käsittelyyn Sopimus kirjataan yhdistyksen kokouksen pöytäkirjaan Sopimus ulkopuolisten tietojenkäsittelijöiden kanssa Käytä MTK:n sopimusmallipohjaa Muokkaa mallipohjaa sopijakumppaneiden osalta henkilötietojen käsittelyä koskevien yksityiskohtien osalta
Toimintaohjeita tietojenkäsittelyyn
Toimintaohjeet jäsensihteereille Jäsensihteereitä varten on laadittu toimintaohjeita rekisteröidyn oikeuksien toteuttamiseksi. Tarkennuksia ja lisäyksiä on tulossa vielä kevään aikana, kun saadaan tarvittavat järjestelmämuutokset toteutettua. Esim. Sähköpostin salauksesta on tulossa lisäohjeita
Jäsenviestintä Jakelulista tulee hakea jokaista viestiä varten aina rekisteristä. Näin varmistamme että uusimmat yhteystiedot ja markkinointikiellot on otettu huomioon Viestien lopussa tulee olla ohjeet siitä kuinka jäsen voin kieltäytyä uutiskirjeistä
Tietoturvaloukkaus Rekisterinpitäjän on ilmoitettava henkilötietojen tietoturvaloukkauksista rekisteröidylle ja valvontaviranomaisille Valvontaviranomaiselle 72 tunnin sisällä, jos henkilötietojen tietoturvaloukkaus aiheuttaa riskin rekisteröidyn oikeuksille ja vapauksille Rekisteröidylle ilman aiheetonta viivytystä, jos tietoturvaloukkaus todennäköisesti aiheuttaa korkean riskin rekisteröidyn oikeuksille ja vapauksille Jos havaitset tietoturvaloukkauksen tai epäilet sellaista, ilmoita siitä välittömästi: yhdistyksen puheenjohtajalle Keskusliitoon osoitteeseen jasenrekisteri@mtk.fi Keskusliitosta saat tarkemmat ohjeet tai jos tarvetta, keskusliitto huolehtii informoinnista.
Muutokset jäsenrekisterin
Järjestelmämuutokset jäsenrekisteriin YAP tekee järjestelmään muutoksia huhtikuussa, joiden avulla pystymme toteuttamaan paremmin jäsenen oikeudet mm. seuraaviin asioihin tuossa muutoksia: Tietojensiirto oikeuteen liittyvä jäsenyystodistuksen laajennus Jäsentieto-otetta laajennetaan Tietojen poistoon / anonymisointiin liittyviä muutoksia MTK puolelta pyydetään muutoksia Hakutoiminne liittojen ja yhdistysten jäsenviestien /uutiskirjeiden lähetystä varten tehtäviin jakelulistoihin Rekisteriin kenttä johon voidaan merkitä lupa/kielto tietojen luovutukseen yhteistyökumppaneille
MTK.fi
MTK.fi uudistushanke (2018) MTK.fi sivuston uudistus hanke on käynnissä Sen myötä siirrytään yhä enemmän sähköiseen asiointiin Siellä huomioidaan esim. jäsenhakemuksiin vaadittavat muutokset Tavoitteena saada uudet palvelut käyttöön 2018 loppuun mennessä
Kysymyksiä? Huom! Sähköisessä tietosuojakoulutuksessa on myös osio kysymyksille. Keskusliiton työryhmä koostaa sinne tulleisiin kysymyksiin vastaukset, jotka ovat sitten kaikkien nähtävillä. Kiitos