Tietosuoja- ja rekisterikoulutus 21.5.2016 Helsingissä ja Oulussa
Henkilötietolaki ja EU:n tietosuoja-asetus ohjaavat henkilötietojen käsittelyä Järjestöpäällikkö Virpi Tarkiainen
Sisältö Mitä tietosuoja tarkoittaa? Henkilötietojen suoja Henkilötietojen käsittelyn suunnittelu Henkilötietojen käsittely Rekisteröidyn oikeudet EU:n tietosuoja-asetuksen vaikutukset Seuraamukset
Mitä tietosuoja tarkoittaa? Yksityisyyttä suojataan lailla (henkilörekisterilaki 471/1987 henkilötietolaki 523/1999) EU:n yleinen tietosuoja-asetus 14.4.2016 sovelletaan 25.5.2018 Yksilön oikeuksien vahvistaminen Globaalin tietosuojan huomioiminen Tietosuojasääntöjen valvonta Jokaisella on perusoikeus yksityiselämään (Suomen perustuslaki 731/1999: 10 Yksityiselämän suoja)
10 Yksityiselämän suoja Jokaisen yksityiselämä, kunnia ja kotirauha on turvattu. Henkilötietojen suojasta säädetään tarkemmin lailla. Kirjeen, puhelun ja muun luottamuksellisen viestin salaisuus on loukkaamaton. Lailla voidaan säätää perusoikeuksien turvaamiseksi tai rikosten selvittämiseksi välttämättömistä kotirauhan piiriin ulottuvista toimenpiteistä. Lailla voidaan säätää lisäksi välttämättömistä rajoituksista viestin salaisuuteen yksilön tai yhteiskunnan turvallisuutta taikka kotirauhaa vaarantavien rikosten tutkinnassa, oikeudenkäynnissä ja turvallisuustarkastuksessa sekä vapaudenmenetyksen aikana.
Tietosuojan perimmäisenä tavoitteena on perusoikeuksien toteutuminen ihmisarvoinen kohtelu yksilön itsemääräämisoikeus syrjimättömyys yhdenvertaisuus sananvapaus osallistumismahdollisuus yhteiskunnalliseen päätöksen tekoon
Henkilötietojen suoja Jokaisella on oikeus henkilötietojen suojaan. Tietojen käsittely on oltava asianmukaista ja sen on tapahduttava jotain tiettyä tarkoitusta varten asianomaisen henkilön suostumuksella (tai muun laissa säädetyn oikeuttavan perusteen nojalla). Jokaisella on oikeus tutustua tietoihin, joita hänestä on kerätty ja saada ne oikaistuksi.
Harjoitus Toimin virkistystapahtuman järjestelijänä ja kerään tapahtumaan ilmoittautuneilta seuraavat tiedot: Nimi Sähköpostiosoite Erityisruokavaliotiedot Mahdollisen avun tarpeen tapahtumassa Tapahtumaan voi ilmoittautua sähköpostitse, puhelimitse tai suoraan tapahtumailmoittautumislinkin kautta.
Kuvitteellinen tapahtuma Virkistyspäivä Mansikkamaalla 29.5.2016 Osallistujat: Timo Turkki Maija Möttönen Malla Saarinen Pirjo Pii Ansa Auvinen Pekka Poutanen Simo Suvi Kaisa Kesä Tuuli Turunen Sisko Pekka laktoositon ruokavalio gluteeniton ruokavalio käyttää pyörätuolia Tapahtumaan ilmoittautuneista muodostuu henkilörekisteri!
Keskustele vieressäsi istuvan kanssa Mihin ensisijaisesti kokoatte tapahtumaan ilmoittautuneiden tiedot?
Keskustele vieressäsi istuvan kanssa Missä säilytän osallistujalistaa ennen tapahtumaa/tapahtuman aikana?
Keskustele vieressäsi istuvan kanssa Mitä teen osallistujalistalle tapahtuman jälkeen?
Henkilötietojen käsittelyn suunnittelu Rekisterinpitäjän (Epilepsialiitto ry) tehtävänä on suunnitella henkilötietojen käsittely ja tekniset ratkaisut toiminnallisten tarpeiden osalta kaikkien henkilötietojen käsittelyvaiheiden osalta henkilötietojen kerääminen ja tallettaminen henkilötietojen luovuttaminen ja säilyttäminen Henkilötietojen käsittely tapahtuu hyvää tiedonhallintatapaa noudattaen Kilta -rekisteriohjelman avulla. Henkilötietojen käsittely on kuvattu Rekisteriselosteessa. Epilepsialiitto ry kartoittaa tietosuojariskejä.
Henkilötietojen käsittely Henkilötietojen käsittelystä ja sen lainmukaisuudesta vastaa rekisterinpitäjä, Epilepsialiitto ry Kirjalliset käyttöohjeet ja sopimus rekisterin käyttäjille kesäkuussa Henkilötietojen käsittelyn tarkoitus Miksi tietoja kerätään? Yhdistyslain 11 Jäsenluettelo henkilörekisteri (henkilötietolaki) Jäsenviestintä Jäsenlaskutus Tapahtumatiedot Mitkä tiedot ovat tarpeellisia, virheettömiä? Jäsenluettelon on oltava mahdollisimman hyvin ajan tasalla silloin, kun sitä tarvitaan... (YhdL 11)
Milloin henkilötietoja saa käsitellä? Rekisteröity on antanut suostumuksensa henkilötietojen käsittelylle. Rekisteröidyllä on esim. jäsenyyden perusteella asiallinen yhteys rekisterinpitäjään (yhteysvaatimusedellytys). Asiakasrekisterit, työntekijärekisterit, potilasrekisterit
Minkälaisia henkilötietoja voi käsitellä? Tarpeellisuus- ja virheettömyysvaatimus Tarkoituksen (esim. jäsenviestintä, jäsenlaskutus) kannalta tarpeelliset tiedot, mutta ei muita tietoja. Edes rekisteröidyn suostumus ei syrjäytä tarpeellisuusvaatimusta. Virheettömyysvaatimus merkitsee, että rekisterinpitäjän on huolehdittava henkilötietojen virheettömyydestä (vanhentuneet tiedot on korjattava/poistettava, virheelliset tiedot korjattava) Tarpeettomat tiedot luokitellaan virheellisiksi tiedoiksi. Pohdittavaksi: Onko esim. ruokavaliotiedot tarpeellisia jäsenrekisterissä henkilötietokortilla? Vastaus: Ei ole.
Minkälaisia henkilötietoja voi käsitellä? Erityisten henkilötietoryhmien (arkaluonteiset henkilötiedot) käsittely Arkaluonteisten henkilötietojen kerääminen ja käsittely on pääsääntöisesti kielletty. Lain tarkoittamia arkaluonteisia tietoja ovat tiedot, jotka kuvaavat rotua tai etnistä alkuperää poliittisia mielipiteitä, uskonnollista tai filosofista vakaumusta tai ammattiliittoon kuulumista henkilön terveydentilaa, sairautta tai vammaisuutta tai häneen kohdistettuja hoitotoimenpiteitä henkilön seksuaalista suuntautumista tai käyttäytymistä tai henkilön saamia tukitoimia tai muita sosiaalisia etuuksia rikollista tekoa, rangaistusta tai muuta rikoksen seuraamusta HUOM! Henkilötunnuksen käsittelylle ei ole mitään perustetta jäsenrekisterissä.
Henkilötietojen käsittelyn vaatimukset Asiallisuus (perusteltua rekisterinpitäjän toiminnan kannalta) Tarkoituksenmukaisuus Miksi? Mitä? Miten? Kuinka kauan tietoja säilytetään? Miten tiedot arkistoidaan/hävitetään Huolellisuus Tietoturvallisuus Henkilökohtainen käyttäjätunnus ja salasanapari https-suojattu sivu Käyttöoikeuksien rajaus Lokitietojen kerääminen Suunnitelmallisuus Mitä tietoja kerätään? Mistä tiedot hankitaan? Miten tietoja käsitellään ja luovutetaan? Rekisteriseloste http://www.epilepsia.fi/fi/web/epilepsialiitto/etusivu
Rekisteröidyn oikeudet Oikeus tietää informointivelvoite Oikeus päättää suostumus Oikeus tarkastaa myös sähköisessä muodossa Oikeus vaatia virheen oikaisua tiedon korjaaminen Oikeus valittaa rekisterinpitäjälle, tietosuojavaltuutetulle Oikeus kieltää suoramarkkinointi, etämyynti, markkina- ja mielipidetutkimukset Oikeus poistaa tiedot oikeus tulla unohdetuksi Oikeus siirtää tiedot järjestelmästä toiseen poikkeuksena yleinen etu ja julkisen vallan käyttö Oikeus vastustaa henkilötietojen käsittelyä rekisterinpitäjä ei saa enää käsitellä henkilötietoja Yhteyshenkilönä rekisteriä koskevissa asioissa toimii järjestöassistentti Milla Haglund.
EU:n tietosuoja-asetuksen vaatimat toimenpiteet rekisterinpitäjälle, Epilepsialiitto ry:lle Nimeää tietosuojavastaavan Analysoi henkilötietovarastot ja -prosessit Tekee riskiarvion Laatii toimintaohjeita Huolehtii tietoturvasta Huolehtii osaamisesta Valvoo henkilötietojen käyttöä Käyttää henkilötietolakia apuna Tunnistaa muun lainsäädännön Luo sisäisen ja ulkoisen raportin, tietotilinpäätöksen
Seuraamukset tietosuojarikkomuksissa Rekisterinpitäjä on tilivelvollinen osoittamaan, että henkilötietojen käsittelyn periaatteet Lainmukaisuus Menettelytapa tietoturvaloukkausten varalta Sanktio 10 000 000 tai jos kyseessä yritys, 2 % vuotuisesta maailmanlaajuisesta kokonaisliikevaihdosta sen mukaan, kumpi määrä on näistä suurempi (1.porras)
Yhteisesti pohdittavaksi Naapuriyhdistys pyytää toisen yhdistyksen jäsenten sähköpostiosoitteet tapahtumamarkkinointia varten Saatko toimittaa sähköpostiosoitteet toiselle yhdistykselle? Uusi jäsen liittyy yhdistykseen puhelimitse. Jäsen ilmoittaa sairastavansa itse epilepsiaa. Mihin kirjaan sairaustiedon?
Lisätietoja Tietosuojavastaava, järjestöpäällikkö Virpi Tarkiainen p. 050 400 9191, virpi.tarkiainen@epilepsia.fi Yhteyshenkilö rekisteriä koskevissa asioissa järjestöassistentti Milla Haglund p. 050 401 5569, milla.haglund@epilepsia.fi