HAVAINTOJA PARHAISTA KÄYTÄNNÖISTÄ. Harri Vilander, Nixu Oy



Samankaltaiset tiedostot
Lexian tietosuojaseminaari Dont Mess With My Data! Askelmerkit tästä eteenpäin Saara Ryhtä, Counsel

Helpten Oy. Tietosuojaseloste Päivitetty: Päivitetty viimeksi Kattavuus

Eläketurvakeskuksen tietosuojapolitiikka

Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto

EU -tietosuoja-asetuksen edellyttämät toimenpiteet kunnissa

Uusi tietosuojaasetus. käytännössä. MPY Palvelut Oyj Toni Sivupuro

Fintech-yrityksen tietosuoja: Tietosuoja-asetus Markus Myhrberg

TIETOSUOJAPOLITIIKKA. Turun kaupunki

5 (+2) STEPPIÄ, JOTKA PK-YRITTÄJÄN TULEE LAITTAA KUNTOON ENNEN TOUKOKUUTA 2018

Case VRK: tietosuojan työkirjat osa 2. JUDO Työpaja #4 - tietosuoja Noora Kallio

Oulun Maanmittauskerho ry. Tietosuojaseloste

Asukkaan oikeus omaan dataan ja GDPR asuntoosakeyhtiössä. Ilmastoviisaat taloyhtiöt työpaja 1 Asukkaan MyData

TIETOSUOJATYÖN ORGANISOINTI

Asianajotoimisto J. Rajamäki Oy Sibeliuksenkatu 15 B, Järvenpää Puh Fax Sähköposti:

T E R H O N E V A S A L O

eresepti- ja KANTA-hankkeissa

Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille

Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa

EU TIETOSUOJA- ASETUS

Sisällysluettelo: TIETOSUOJAPOLITIIKKA 1 (6)

Tietosuojavaltuutetun toimiston tietoisku

Tietosuojaseloste. Lähitaksi Työnhakijoiden henkilötietorekisteri. Rekisterinpitäjä ja yhteystiedot. Nuijamiestentie 7, Helsinki

Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus

EU:n tietosuoja-asetus

Kokonaiskuva tietosuoja-asetuksesta General Data Protection Regulation,GDPR

Ulvilan kaupungin tietosuojapolitiikka

EU:n tietosuoja-asetus (GDPR)

Salon kaupunki / /2018

LSPeL Porin toiminta-alueen kevätseminaari

Mitä tulisi huomioida henkilötietoja luovutettaessa? Maarit Huotari VM JUHTA/VAHTI-työpaja

Mitä kyselytutkimuksia suunnittelevien tulee tietää tietosuojasta?

TIETOTILINPÄÄTÖS OSANA ORGANISAATIOIDEN TIETOPÄÄOMAN HALLINTAA

GDPR-pikaopas. Demand more. Puh

EU Tietosuoja-asetus (GDPR) pähkinänkuoressa palokunnille

SUOMEN AKATEMIAN TIETOSUOJAPOLITIIKKA

PCI DSS 3.0. Merkittävimmät muutokset Seppo Heikkinen, QSA Nixu

Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille. Annika Tuomala ja Ismo Malinen

Salon kaupunki , 1820/ /2018

Haminan tietosuojapolitiikka

Salon kaupunki , 1820/ /2018

EU-tietosuoja-asetus Vaikutukset korkeakoulun IT:n näkökulmasta Case Laurea

Sosiaaliset mediat ja tietosuoja. Juha Kontturi IT -suunnittelija Turun ammattikorkeakoulu

Kangasalan Moottorikerhon tietosuojakäytännöt

Organisaatioluvan hakeminen

Salon kaupunki / /2018

Suomen Tilaajavastuu Oy:n palvelut ja tietosuojaasetuksen. Mika Huhtamäki ja Antti-Eemeli J. Mäkinen

Kokemuksia ja näkemyksiä tietosuojaasetuksen

GDPR Tietosuoja-asetus

Sofia Wilson

Yksityisyydensuoja ja kirjaaminen. Itsemääräämisoikeus ja asiakirjat THL Liisa Murto Ihmisoikeuslakimies Kynnys ry/vike

KMTK UUDET KUVAMITTAUSTEKNOLOGIAT - PROJEKTIN HANKINNAT JA TIETOSUOJA

Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy

OPAS VIISI ASKELTA HYVIIN YÖUNIIN GDPR-AIKAKAUDELLA. ICT- ja tulostusratkaisujen asiantuntija.

1. Rekisterinpitäjä Matkailu- ja Ravintolapalvelut MaRa ry Merimiehenkatu 29, Helsinki, MaRan uutiskirjerekisteri

EU:n yleinen tietosuoja-asetus ja henkilötiedot opintoasioissa General Data Protection Regulation (GDPR) (EU) 2016/679

OP Ryhmän tietosuojavastaava OP Ryhmä Postiosoite: PL 308, OP Sähköpostiosoite: OP Palveluhaku asiakasrekisteri

1 Tietosuojapolitiikka

Tutkittavan informointi ja suostumus

Kertausta lähtökohtiin liittyen

GDPR. Timo Kokkonen Webinaari

Miten tietosuoja-asetusta toteutetaan Palkeiden tuottamissa palveluissa Sami Nikula

Tietosuoja-asetus. Valo, Valtakunnallinen liikunta- ja urheiluorganisaatio ry Castrén & Snellman

Tampereen Aikidoseura Nozomi ry

Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto

Pilvipalvelut ja henkilötiedot

Hanki myös itse koulutusta säännöllisesti UKK-dokumentin tekeminen Verkkokoulutusohjelma testeineen Blogi/muu sisäinen viestintä

Tietosuojaseloste. Trimedia Oy

Case VRK: tietosuojan työkirjat. JUDO Työpaja #2 - tietosuoja Noora Kallio

TIETOSUOJAOHJE PARTIOLIPPUKUNNILLE

Tietosuojavastaavan elämää

Rekisteri- ja tietosuojaseloste

E U : N T I E T O S U O J A - A S E T U K S E N V A I K U T U K S E T Y R I T Y S T E N L I I K E T O I M I N T A A N T E R H O N E V A S A L O

Tietosuojauudistus tulee PTC:n käytännön vinkit. Tapio Lahtinen

EU:n tietosuoja-asetuksen vaikutukset. Tietosuojavastaava Outi Salmela,

EU:n yleinen tietosuoja-asetus

OP Verkkokauppakokemuksen asiakasrekisteri

Henkilötietojen käsittelyn ehdot. 1. Yleistä

M U U TO S TA L A A D U N E H D O I L L A W W W. A R T E R. F I

Tietosuoja-asetus Tietoarkiston näkökulmasta. Aila ja aineistojen jatkokäyttö -seminaari Arja Kuula-Luumi Kehittämispäällikkö

EU:N YLEINEN TIETOSUOJA-ASETUS JA REKISTERINPITO

Standardit tietoturvan arviointimenetelmät

JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 4

Teknologia avusteiset palvelutverkostopalaveri

Tietosuojan etukäteinen vaikutustenarviointi (DPIA)

TIETOSUOJA- JA REKISTERISELOSTE

IF-INFO MEKLAREILLE

Tietosuojaasiat. yhdistysten näkökulmasta

10 Yksityiselämän suoja

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Tietoturva- ja tietosuojariskien hallinta tietojärjestelmäkilpailutuksessa

TILINTARKASTAJA JA EU:N TIETOSUOJA-ASETUS KYSYMYKSIÄ JA VASTAUKSIA

Karelia-ammattikorkeakoulun tietosuojapolitiikka

JYVÄSKYLÄN YLIOPISTON TIETOSUOJAPOLITIIKKA

EU:n tietosuojaasetus: valmis?

Kasva tietoturvallisena yrityksenä

KPMG:n tietosuojaselvitys. kpmg.fi

täydennyskoulutuspäivät

Tietosuoja-asetus rekisterinpitäjän näkökulmasta sisäänrakennettu ja oletusarvoinen tietosuoja IAB Finland seminaari 14.4.

TIETOSUOJASELOSTE. 4. Rekisterin käyttötarkoitus ja henkilötietojen käsittelyn peruste

Vaikutustenarviointi GDPR:n mukaan

Transkriptio:

HAVAINTOJA PARHAISTA KÄYTÄNNÖISTÄ Harri Vilander, Nixu Oy

SISÄLTÖ Tietosuoja-analyysi Tietosuojaa koskeva vaikutustenarviointi (PIA) Kokemuksia matkan varrelta

TIETOSUOJA-ANALYYSI Tietosuojan nykytilanteen selvitys gap-analyysi asetukseen verrattuna tietoturvan yleiskuva + tietoriskit pohjatyö tietosuojan kehitysohjelman laatimiselle Tavoite: löydä suojattavat kohteet ( assetit ) ja ymmärrä riskit Rakenna tietosuojan kehitysohjelma ja varmista menestymisen edellytykset Liiketoiminnan tarpeet Käy0ö- tapaukset ja Henkilö8etojen elinkaari Vaa8musten täy0yminen Kehitys- suunnitelma

LIIKETOIMINNAN TARPEET Henkilötietojen käsittelyä koskevat periaatteet Selvitä käyttötarkoitukset mitä ja mitä henkilötietoja kerätään ja käsitellään? ovatko henkilötiedot ovat tarpeellisia määriteltyyn tarkoitukseen? voidaanko asiat tehdä toisin? anonymisointi? mikä on suunniteltu tietojen säilytysaika? à Pystyttävä kertomaan myös rekisteröidyille käsiteltävä lainmukaises0, asianmukaises0 ja läpinäkyväs0 kerä6ävä 0e6yä ja nimenomaista tarkoitusta varten määrä rajoite6ava mahdollisimman vähään oltava täsmällisiä ja päivite6yjä

TAVOITTEENA HENKILÖTIETOJEN ELINKAAREN HALLINTA Henkilötietojen turvallinen ja lainmukainen kerääminen, käsittely, säilytys, siirto, luovutus ja tuhoaminen kaikissa järjestelmissä ja prosesseissa Järjestelmä 1 Järjestelmä 2 Järjestelmä 3 keruu Liiketoimintaprosessi 1 Liiketoimintaprosessi 2 Henkilötietojen Henkilötietojen luovutus Liiketoimintaprosessi 3

TIETOSUOJAN KOLME TASOA Tietosuojakartoitus tehtävä kaikilla tasoilla Yritys Prosessi Tietojärjestelmä

Yritystaso Accountability: Tietosuojan valvonta ja johtovastuu Liiketoimintavaatimukset ß à käsittelytarkoitukset Tietosuojan hallintakäytännöt Roolit & vastuut, PbD Rekisteröityjen oikeuksien toteutuminen Dokumentaatio, prosessit, esim. tietoturvaloukkausten käsittely Sidosryhmät ja koordinaatio yrityksen sisällä mm. IT, hankinta, tietoturva, koulutus, HR Yritys Prosessi Tietojärjestelmä

(Liiketoiminta)prosessitaso Tiedon elinkaari ja käyttötapaukset kerääminen, käsittely, säilytys, siirto, luovutus ja tuhoaminen Tietojärjestelmät Ulkoistukset ja niiden hallinta Prosessikohtaiset roolit ja vastuut sekä käyttövaltuudet Työohjeet ja koulutus prosessidokumentaatio tietoturvallisuuskontrollit Yksikkötasojen kulttuuri ja Way of working Yritys Prosessi Tietojärjestelmä

Tietojärjestelmätaso Henkilörekisterin suojaaminen ja henkilötietojen käsittelyn turvallisuus Roolit ja vastuut ylläpito, kehitys, järjestelmien omistajuus, tietoturva Teknisen turvallisuuden toteutus arkkitehtuuri ja tekninen toteutus: testaus: tietoturva, turvallinen konfiguraatio Ulkoistukset ja niiden hallinta Tietojärjestelmien ylläpito-prosessit + tietoturvakäytännöt, mm. pääsynhallinta, lokitus, muutostenhallinta Yritys Prosessi Tietojärjestelmä

KEHITYSOHJELMAN LAATIMINEN - ROADMAP Puutteet verrattuna EU:n tietosuoja-asetukseen Kehityssuunnitelma, jonka toteuttaminen mahdollistaa EU tietosuoja-asetuksen täyttämisen Privacy Program kehitys Järjestelmällinen tapa varmistaa tietosuojan toteutuminen Riskianalyysit tarkempien riskien selvittämiseksi Henkilöstön kouluttaminen & kulttuurin luominen Ota huomioon asetuksen siirtymäaika (2 vuotta)

PRIVACY IMPACT ASSESSMENT (PIA)

TIETOSUOJAA KOSKEVA VAIKUTUSTENARVIOINTI (PIA) Selvitys suunniteltujen käsittelytoimien vaikutuksista henkilötietojen suojalle Tavoite: Ymmärrä riskit ja tunnista tarvittavat kontrollimekanismit suositus: tee PIA jokaisessa hankkeessa, jossa käsitellään henkilötietoja Työkalu riskien hallintaan lainsäädännöstä ja organisaation tietosuojaperiaatteista koostettu kriteeristö Auttaa vastaamaan Tietosuoja-asetuksen vaatimuksiin rekisterinpitäjän vastuu: enää ei riitä että vain yrittää noudattaa lakia

PRIVACY IMPACT ASSESSMENT - PROSESSI Henkilö8etojen vuo käsi0elyn laajuuden määritys Tietosuojariskien ja - heikkouksien tunnistaminen ja arvioin8 Korjaavien toimenpiteiden määritys ja toteu0aminen

HENKILÖTIETOJEN VUO KÄSITTELYN LAAJUUDEN MÄÄRITYS Liiketoimintatarpeen tunnistaminen Kerättävän datan kartoitus Käyttötapaukset ja roolit: kerääminen, käsittely, säilytys, siirto, luovutus, tuhoaminen Käsittely-ympäristö

TIETOSUOJARISKIEN JA -HEIKKOUKSIEN TUNNISTAMINEN JA ARVIOINTI Tietosuojariskien tunnistaminen & liiketoiminnan ja tietosuojan tasapainotus Työkalu: baseline-vaatimukset (kriteeristö mm. EU-asetuksesta) jos palveluja on useita tai ne kehittyvät nopeasti à mittakaava-edut keskinäinen vertailu mahdollista

KORJAAVIEN TOIMENPITEIDEN MÄÄRITYS JA TOTEUTTAMINEN Määritellään selkeät toimenpiteet riskien ja puutteiden korjaamiseksi Toteuttamisen vastuuttaminen ja seuranta Uusintatarkastus palvelun/sovelluksen uusien versioiden kehityksen yhteydessä Hyötyjä Riskienhallinta Palvelun myyntiargumentti asiakkaille Tietovuototapaukset ja selvityspyynnöt à osoitus, että on pyritty toimimaan oikein

KOKEMUKSIA MATKAN VARRELTA

Yllättävä välityspalvelin: Message broker?

Vahingossa ulkoistettu ylläpito

Pilvipalvelun istunnon hallinta

KÄYTÄNNÖN KOKEMUKSIA Hallinnollisten prosessien ja käytäntöjen lisäksi tekninen arviointi Systemaattinen, määrämuotoinen toteuttaminen projektien osana ennen käyttöönottoa ja merkittävien muutosten yhteydessä Tietovuo saattaa paljastaa yllättäviä välipalvelimia ja turvattomia käytäntöjä Pienen löydöksen vaikutukset voivat eskaloitua integroidussa ympäristössä Yrityksen työntekijöiden ja ulkoisten työntekijöiden tiedot ovat myös henkilötietodataa Privacy-tietoisuuden lisääntyminen organisaatiossa Tietosuojariski à Liiketoimintariski

NIXUN TIETOSUOJAPALVELUT Tietosuoja- analyysi Tietosuojan kehitysohjelma Tietosuoja- poli8ikka Käy0ö- lii0ymät Prosessit Järjestelmät Tietokannat Sopimukset Suostumusten hallinta Kulu0ajien ja viranomaisten pyyntöjen käsi0ely Vaikutustenarvioin8 (PIA) Tietoturvatarkastus Tietosuojan hallinta, DPO

THANK YOU! Nixu Oy www.nixu.fi/blogi - www.tietovastuu.fi - twitter: @nixutigerteam P.O. Box 39 (Keilaranta 15), FI-02150 Espoo, Finland Tel +358 9 478 1011, Fax +358 9 478 1030, nixu.sales@nixu.com