Case VRK: tietosuojan työkirjat osa 2. JUDO Työpaja #4 - tietosuoja Noora Kallio

Samankaltaiset tiedostot
Case VRK: tietosuojan työkirjat. JUDO Työpaja #2 - tietosuoja Noora Kallio

OLETUSARVOINEN JA SISÄÄNRAKENNETTU TIETOSUOJA TYÖKIRJA II

Henkilötietojen käsittelyn dokumentointi Mitä tulisi dokumentoida? LOTTA YLÄ-SULKAVA

Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa

REKISTERINPIDON JA KÄYTÖNVALVONNAN HAASTEET

TIETOSUOJA-ASETUKSEN TUOMAT VAATIMUKSET VARMENNETOIMINTAAN

Tietopaketti tietosuojasta ProAgrian ja Maa- ja kotitalousnaisten jäsenyhdistyksille

Kokonaiskuva tietosuoja-asetuksesta General Data Protection Regulation,GDPR

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Helpdesk-palveluita

Kaupunginhallitus Liite 2 203

Eläketurvakeskuksen tietosuojapolitiikka

JYVÄSKYLÄN YLIOPISTON TIETOSUOJAPOLITIIKKA

Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto

Teknologia avusteiset palvelutverkostopalaveri

Henkilöstön ohjeistaminen JUDO-työpaja Juho Nurmi, tietosuojavastaava, Espoon kaupunki

TIETOSUOJASELOSTE. 4. Rekisterin käyttötarkoitus ja henkilötietojen käsittelyn peruste

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien opinnäytetöiden sähköisen järjestelmän henkilörekisteriä.

HAVAINTOJA PARHAISTA KÄYTÄNNÖISTÄ. Harri Vilander, Nixu Oy

YLEISTÄ TÄSTÄ DOKUMENTISTA

Helpten Oy. Tietosuojaseloste Päivitetty: Päivitetty viimeksi Kattavuus

TIETOSUOJAN AIHEALUE 1 Tietosuojan hallinta Hallintamalli. Organisaatio. 2 Henkilötietoinventaari. 3 Tietosuojariskien hallinta Riskien hallinta

HSL Helsingin seudun liikenne -kuntayhtymä Tietosuojapolitiikka

Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille. Annika Tuomala ja Ismo Malinen

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Organisaatioluvan hakeminen

1 Tietosuojapolitiikka

EU:n tietosuoja-asetus (GDPR)

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Salon kaupunki , 1820/ /2018

Kokemuksia ja näkemyksiä tietosuojaasetuksen

Salon kaupunki , 1820/ /2018

GDPR Tietosuoja-asetus

EU:n uusi tietosuoja-asetus tulee, oletko valmis? KEUKE Markus Myhrberg

5 (+2) STEPPIÄ, JOTKA PK-YRITTÄJÄN TULEE LAITTAA KUNTOON ENNEN TOUKOKUUTA 2018

KOODIVIIDAKKO OY:N PALVELUITA KOSKEVAT HENKILÖTIETOJEN KÄSITTELYN YLEISET EHDOT

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Urkundplagioinnintunnistusohjelmaa

Tietosuoja-asetus Tietoarkiston näkökulmasta. Aila ja aineistojen jatkokäyttö -seminaari Arja Kuula-Luumi Kehittämispäällikkö

Liana Technologiesin palveluita koskevat henkilötietojen käsittelyn yleiset ehdot

Mitä tulisi huomioida henkilötietoja luovutettaessa? Maarit Huotari VM JUHTA/VAHTI-työpaja

Sisältää EU:n tietosuoja-asetuksen (GDPR) mukaiset vaatimukset (artiklat 13, 14 ja 30)

M U U TO S TA L A A D U N E H D O I L L A W W W. A R T E R. F I

SELVITYS TIETOJEN SUOJAUKSESTA

Euroopan unionin yleinen tietosuoja-asetus mikä muuttuu? Ville Vainio, OTM, Asianajotoimisto Applex Oy

Miten tietosuoja-asetusta toteutetaan Valtorin tuottamissa palveluissa. Aapo Immonen, Valtori

Uusi tietosuojaasetus. käytännössä. MPY Palvelut Oyj Toni Sivupuro

Kolarin kunnan tietosuojapolitiikka

Rekisteri- ja tietosuojaseloste

Salon kaupunki / /2018

Lokipolitiikka (v 1.0/2015)

Salon kaupunki / /2018

GDPR ja eprivacy mitä siis nyt pitäisi tehdä?

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

OP Ryhmän tietosuojavastaava OP Ryhmä Postiosoite: PL 308, OP Sähköpostiosoite: OP Palveluhaku asiakasrekisteri

Enersense käsittelee henkilötietoja seuraavilla tietosuojalainsäädäntöön pohjautuvilla perusteilla:

EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien markkinointia ja viestintää

[yksilöitynä käsiteltävät henkilötiedot ja käsittelyn kesto] [yksilöitynä henkilötietojen tyyppi ja rekisteröityjen ryhmät]

V-S Piiri / Täyskäsi / Alma. Tietosuojauudistus

Rekisteri- ja tietosuojaseloste

Liperin kunnan päätöksenteko- ja asianhallinta (hallinnolliset asiat)

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien laatujärjestelmää

Tietoturvapalvelut valtionhallinnolle

ASIAKAS- JA MARKKINOINTIREKISTERIN TIETOSUOJASELOSTE

Tietosuojaseloste. Lähitaksi Työnhakijoiden henkilötietorekisteri. Rekisterinpitäjä ja yhteystiedot. Nuijamiestentie 7, Helsinki

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien Haaga-Helian verkkokauppaa

Rekisteri- ja tietosuojaseloste

Tietosuojaseloste: Markkinointirekisteri

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

Tietosuojapolitiikka. Arter Oy. Tietosuojaryhmä Arter Oy. Valimotie Helsinki

Tietosuoja-asetus (GDPR)

Oulun Maanmittauskerho ry. Tietosuojaseloste

KOULUELEKTRONIIKKA OY:N ASIAKASREKISTERIN TIETOSUOJASELOSTE. Rekisterin rekisterinpitäjä on Kouluelektroniikka Oy, Teuvo Tiusanen

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS

Tietosuoja-asetus Immo Aakkula Arkistointi

EU -tietosuoja-asetuksen edellyttämät toimenpiteet kunnissa

TIETOSUOJAKOULUTUS. Hilkka Lehtinen Järjestöt mukana muutoksessa Keski-Pohjanmaalla Kosti ry

- pienten ja keskisuurten yritysten ja järjestöjen valmennushanke

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Asiakkaan on hyväksyttävä tämän tietosuojaselosteen ehdot käyttääkseen Samppalinnan Kesäteatterin palveluita.

Vaikutustenarviointi GDPR:n mukaan

Informaatiovelvoite ja tietosuojaperiaate

Rekisteri perustuu asiakkuuteen ja sitä käytetään asiakassuhteen hoitamiseen.

EU:N TIETOSUOJA-ASETUS OPAS YHDISTYKSILLE JÄRJESTÖOHJAUS KUUROJEN LIITTO RY.

Vastuuhenkilö: Nimi: Hyvinvointivastaava-varhaiskasvatuksen johtaja

Haminan tietosuojapolitiikka

HPK Kannattajat ry. Tietosuojaseloste. EU:n tietosuoja-asetus (EU) 2016/679

EU:n yleisen tietosuoja-asetuksen (679/2016) mukainen versio

Haaga-Helia ammattikorkeakoulu Oy:n tietosuojaseloste koskien kirjastopalveluita

Usein kysyttyjä kysymyksiä tietosuojasta

Asiakasrekisterin seloste

SOS-LAPSIKYLÄN YRITYS- JA YHTEISTYÖKUMPPANIREKISTERIN TIETOSUOJASELOSTE

Tietosuojaseloste Suoramarkkinointirekisteri EU:n yleinen tietosuoja-asetus (679/2016) Päivitetty

OP Verkkokauppakokemuksen asiakasrekisteri

Fintech-yrityksen tietosuoja: Tietosuoja-asetus Markus Myhrberg

TIETOSUOJASELOSTE. 1. Rekisterinpitäjä. Pro-Stories Oy

Tietosuojaseloste 1 (5)

Suomen Tilaajavastuu Oy:n palvelut ja tietosuojaasetuksen. Mika Huhtamäki ja Antti-Eemeli J. Mäkinen

Tietosuojaseloste. Henkilötietolaki (523/1999) 10 ja 24, EU:n yleinen tietosuoja-asetus (679/2016) 12 ja 13 artikla. Urho Tuominen -konserni:

Kangasalan Moottorikerhon tietosuojakäytännöt

Transkriptio:

Case VRK: tietosuojan työkirjat osa 2 JUDO Työpaja #4 - tietosuoja Noora Kallio

Esityksen sisältö Tietosuojan hallintamalli Prosessi Työkaluina tietosuojan työkirjat

Ratkaistava asia Miten tietosuoja-asetuksen vaatimukset saataisiin jalkautettua organisaatiossa?

Tietosuojan hallinta VRK:ssa Politiikat Tietoturva- ja tietosuojapolitiikka Lokipolitiikka Riskienhallintapolitiikka Käyttövaltuushallinnan politiikk Pääsynhallintapolitiikka Periaate tietovarantojen, palveluiden ja niiden sijainnin hallinnasta Ohjeet Tietoaineistojen luokittelu ja käsittely Turvallisen sovelluskehityksen käsikirja Riskienhallinnan menettelyohjeistus Lisäksi tarkemmat ohjeistukset eri palveluille Työkalut Business Outcom: tietosuojan esiarviointi Tietosuojan työkirjat Tietosuojan vaikutustenarviointi (DPIA) TIRAssa Riskienhallinta TIRAssa Tietosuojapoikkeamien hallinta TIRAssa

Prosessi Väestörekisterikeskuksessa Uhkamallinnus Mahdolliset tehtävät ja niiden seuraaminen Suunniteltu tai jo olemassa oleva käsittelytoimien kokonaisuus -Business outcome Tietosuojan toteutumisen arviointi Jos tarve: Tietosuojavaikutusten arviointi (DPIA) Dokumentointi

Business Outcome-analyysi Suunniteltu hanke, projekti, ominaisuus Tietosuoja- ja tietoturvaanalyysi Juristi ja tietoturvapäällikkö <GDPR:n ja tietojen luokittelu ja tietoturvatason määrittelyn mitä vaikutuksia näillä on tämän business outcome:n osalta> Ole yhteydessä xxxx ja keskustele seuraavat asiat läpi (varaa puolen tunnin palaveri) Tietosuojan työkirjojen läpikäynti yhdessä tietosuojaasiantuntijan kanssa Tarvitaanko palvelun kriittisyysluokittelun arviointia Palvelun tietoturvatason määrittely mikäli sitä ei vielä ole tehty Keskeiset BO:n liittyvät kohdat turvallisensovelluskehityksen käsikirjasta Tiedon / palvelun mahdollinen sijainti Jos tietoturva-asiantuntija luokittelee BO:n kiinnostavaksi sille lisätään "tietoturva" label, jotta se nousee oikeisiin seurantanäkymiin. Tarvittavat jatkotoimenpiteet sovitaan yhdessä tietoturvan/tietosuojan kanssa 30 minuutin palaverin yhteydessä. Ennen palaveria pitää lähettää linkki BO-kuvaukseen, jotta siihen voidaan perehtyä ennen palaveria. Tietosuojan työkirjat

Työkirjojen sisältö OSA I OSA II Avataan yleisesti tietosuojaasetuksen vaatimuksia Tarkempi kriteeristö per tietosuojaasetuksen osa-alueet Työkirjat jakautuvat kahteen osaan: I Rekisteröidyn oikeudet ja II Oletusarvoinen ja sisäänrakennettu tietosuoja

Työkirja II Oletusarvoinen ja sisäänrakennettu tietosuoja - esimerkkejä

Esimerkki: tietojen minimointi Palvelun/rekisterin/tietojärjestelmän eri tietojen käsittelyn vaiheet on määritelty siten, että käsittelyssä minimoidaan henkilötietojen käsittely. Määritellyn mukainen käsittely on välttämätöntä. Palvelun/rekisterin/tietojärjestelmän eri tietojen käsittelyä ei toteuta siten, että samaa tietoa käsitellään useissa eri kohdin samaan käyttötarkoitukseen eri järjestelmissä, ellei tähän ole löydettävissä selkeitä perusteita. Palvelun/rekisterin/tietojärjestelmän eri tietojen käsittelyn vaiheet on kuvattu ja dokumentoitu riittävästi (tietoflow-kuvaukset ja tätä tukeva excel käytössä VRK:ssa). Tietojen käsittelyn perusteet on löydettävissä dokumentaatiosta. Tietojen käsittelyyn liittyvät käyttövaltuudet on luotu siten, että on olemassa eritasoisia rooleja, joiden perusteella käsiteltävien tietojen tietosisältöä voidaan myös rajoittaa. Tärkeää on, että roolit ovat sellaiset, että tietyllä roolilla näkee vain sillä tehtävään toimeen tai määriteltyyn käyttötarkoitukseen nähden ehdottoman tarpeellisia tietoja. Vaatimus koskee sekä VRK:n sisäistä käyttöä että asiakkaille tarjottavia palveluita. Lokitietojen osalta toteutus on tehty siten, että 1) syntyvän lokitiedon tietosisältö ei tallenneta hyötykuormaa eli varsinaista tietosisältöä, ellei sen tallentamiseen ole erityisiä perusteita ja 2) mahdollisuuksien mukaan aineistoa on anonymisoinnin avulla tehty vähemmän sensitiivisemmäksi (pseudonymisointia ei suositella). Järjestys: 1) minimointi 2) anonymisointi ja vasta kolmantena vaihtoehtona pseudonymisointi Lokitietojen osalta on määritelty, kuvattu ja toteutettu erikseen henkilötietoja sisältävät lokit ja tekniset lokit. VRK:n ulkopuolelle tapahtuva tietojen luovuttaminen ja käsittely palvelusta/rekisteristä/tietojärjestelmästä on toteutettu huomioiden tietojen minimointi. Tämä sisältää asiakasorganisaatioiden tietojen käsittelyn, sopimuskumppanien ja alihankkijoiden sekä niiden henkilöstön tietojen käsittelyn sekä tarpeellisin osin rekisteröidyille itselleen tapahtuvan tietojen luovuttamisen. Tämä tarkoittaa, että tehtävät käsittelytoimet ja niiden laajuus ovat perusteltavissa eikä toimea ja käyttötarkoitusta voida toteuttaa siten, että käsiteltäisiin tietoja suppeammin. Toteutus ei voi seurata siitä, mikä katsotaan helpoimmaksi toteuttaa, vaan käsittelylle on sen koko laajuudessa oltava perusteet. Tämä tarkoittaa, että ei esimerkiksi kierrätetä tietoja turhaan usean palvelimen kautta tai tallenneta useille palvelimille väliaikaisesti tai osana väliaikaista käsittelyä. Tämä ei kuitenkaan estä tarpeellista tietojen säilyttämisen varmentamista esim. ympäristön tai tietokannan kahdentamisen avulla.

Esimerkki: säilytyksen rajoittaminen On arvioitu, mitä palvelun/rekisterin/tietojärjestelmän tietoja on tarpeen perustellusti säilyttää siten, että rekisteröity on tunnistettavissa. On arvioitu mahdollisuudet toteuttaa tietojen säilyttämistä siten, että rekisteröity ei ole tunnistettavissa. Tietojen säilyttämisessä on huomioitu sekä säilytyksen ajallisuus että laajuus. Ks. tarkemmin kohta 2.3 Tietojen minimointi. Palvelun/rekisterin/tietojärjestelmän tietojen yleinen ja tietokohtainen (erityisesti henkilötietokohtainen) säilytysaika on määritelty ja se on kirjattu erityisesti tietosuojaselosteeseen henkilötietojen osalta. Tietojen säilyttämisessä on huomioitu sekä säilytyksen ajallisuus että laajuus. Määritelty tietojen säilytys- ja saatavillaoloaika noudattaa käyttötarkoitussidonnaisuuden sekä käsittelyn minimoinnin periaatteita eli tietoja säilytetään (käsitellään) ajallisesti mahdollisimman lyhyt aika ja säilytys (käsittely) on perusteltavissa. Tietojen säilyttämisessä on huomioitu sekä säilytyksen ajallisuus että laajuus. Palvelun/rekisterin/tietojärjestelmän osalta toteutetaan asetetut määräajat henkilötietojen poistolle tai siirrolle palvelusta/rekisteristä/tietojärjestelmästä. Henkilötietojen poisto toteutetaan pysyvästi tietoturvallisuuden vaatimukset huomioiden, ellei henkilötietojen säilyttämisestä pysyvästi ole säädetty laissa. Mikäli henkilötiedot on tarpeen siirtää muuhun järjestelmään pidemmäksi säilytysajaksi, siirto toteutuu siten, että alkuperäisestä rekisteristä/tietojärjestelmästä tiedot poistuvat pysyvästi. Lokitiedon muodostumisesta poistoprosessin yhteydessä varmistutaan. Henkilötietojen säilymisestä (ml. lokitiedot) asianmukaisesti varmistutaan säännöllisesti. Henkilötietojen säilytystarvetta, -tapaa ja -aikaa arvioidaan säännöllisesti, esim. vuosittain.

Vaadittavia dokumentteja ovat ainakin seuraavat, listaa voi soveltaa sen mukaan, onko kyseessä tietojärjestelmä, palvelu vai toiminto: politiikat käytännesäännöt sertifoinnit arkkitehtuurikuvaukset tiedot auditoinneista rekisteriselosteet/tietosuojaselosteet seloste käsittelytoimista (vaadittava myös henkilötietojen käsittelijältä) salassapitosopimukset/-sitoumukset Esimerkki: dokumentaatio lokienhallinnan periaatteet palvelukohtaiset valvontasuunnitelmat palvelukuvaukset rekisteröidylle toiminnallisuuden näkökulmasta prosessikuvaukset koulutussuunnitelmat, tiedot henkilöstön koulutuksista sisäiset ohjeet ja määräykset käytönvalvontaa koskevat ohjeistukset ja teknisiä rajoituksia koskevat dokumentit tiedot etäkäyttöyhteyksistä lokeja koskeva prosessikuvaukset ja ohjeet

Kiitos mielenkiinnosta! Noora.kallio@vrk.fi