Tietosuojauudistus tulee PTC:n käytännön vinkit Tapio Lahtinen
Mistä on kyse ja miten päästä alkuun? Tietosuoja-asetus ei suoraan anna yleisvastausta, siihen, mitä pitäisi tehdä Kärjistäen kyse on ikään kuin liikennesäännöistä eli, siitä miten pitää ajaa Kun halutaan ajaa paikasta A paikkaan B, pitää tietää missä ollaan ja minne mennään (liikennesääntöjä noudattaen), ts. liikennesäännöt eivät vastaa kysymykseen mistä > minne, vaan miten.
Mitä tietoturvalla tarkoitetaan? Tietoturva Palomuurit Virustorjunta Lokitus Käyttöoikeudet Tietojen tallentaminen ja varmuuskopiointi Salaus
Mitä tietosuojalla tarkoitetaan? Tietosuoja => Henkilötietojen kerääminen käsittely käyttötarkoitus säilyttäminen luovuttaminen hävittäminen
Henkilötiedon määritelmä Tietosuoja-asetuksen mukaan Henkilötiedoilla tarkoitetaan => kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön, liittyvät tiedot; tunnistettavissa olevana pidetään henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetietojen, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnistetietojen taikka yhden tai useamman hänelle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella
Henkilörekisterin määritelmä Tietosuoja-asetuksen mukaan: Rekisterillä tarkoitetaan mitä tahansa jäsenneltyä henkilötietoja sisältävää tietojoukkoa, josta tiedot ovat saatavilla tietyin perustein, oli tietojoukko sitten keskitetty, hajautettu tai toiminnallisin tai maantieteellisin perustein jaettu.
Kartoitus Mitä henkilörekistereitä organisaatiolla on Rekisteriselosteet Ketkä käsittelevät henkilörekisterin tietoja / keillä on pääsy rekistereihin/käyttöoikeudet Käsitelläänkö tietoja itse vai käsitteleekö niitä myös kolmas osapuoli Minkälaisilla sopimuksilla rekistereitä hallitaan
Henkilötietojen keräämien Mihin kerätään Miksi kerätään (käyttötarkoitus) Millä perusteella kerätään Lakisääteisen velvoitteen täyttämiseksi Suostumukseen perustuen Sopimuksen täytäntöön panemiseksi Rekisteröidyn tai toisen henkilön elintärkeiden etujen suojaamiseksi Yleisen edun vuoksi Rekisterinpitäjän tai kolmannen oikeutettujen etujen toteuttamiseksi
Henkilötietojen käsittely Miten käsitellään Viedäänkö tietoja EU-alueen ulkopuolelle Miten kauan tietoja säilytetään Luovutetaanko tietoja Miten tiedot hävitetään Miten rekisteröityä informoidaan/pyydetään suostumus Onko suostumus nimenomainen peruutettavissa annettu vapaaehtoisesti Onko pyyntö suostumukseen erillään muista asioista helposti ymmärrettävä
Tietosuoja-asetuksen 9 artikla Asetuksen 9 artiklan edellytykset, on käytävä läpi, jos kerättävään aineistoon sisältyy seuraavia tietoja rotu etninen alkuperä poliittinen mielipide uskonnollinen tai filosofinen vakaumus ammattiliiton jäsenyys käsitellään geneettisiä tai biometrisiä tietoja, joista henkilö on yksiselitteisesti tunnistettavissa, kuten terveyttä koskevia tietoja henkilön seksuaalista käyttäytymistä ja suuntautumista koskevia tietoja käsitellään rikostuomioihin liittyviä henkilötietoja
Henkilötietojen käsittely Käsitteleekö kolmas osapuoli henkilötietoja Jos käsittelee, käsittely on järjestettävä sopimuksella Huom! Rekisterinpitäjä ei voi ulkoistaa vastuutaan Pääseekö rekisteröity omiin henkilötietoihinsa (ja käsittelytoimiin) Voiko rekisteröity vaatia tietojensa oikaisemista Voiko rekisteröity siirtää suostumuksen perusteella kerätyt henkilötiedot toiselle rekisterinpitäjälle
Rekisteröidyn oikeudet Voiko rekisteröity vaatia poistamaan henkilötietonsa jos tietoja ei enää tarvita rekisteröity peruuttaa suostumuksensa vastustaa tietojen käsittelyä (esimerkiksi suoramarkkinointi) Profiloidaanko rekisteröity automaattisilla menettelyillä, joilla on oikeusvaikutuksia
Vinkkejä Suunnittele, miten valmistaudut asetuksen voimaantuloon, esimerkiksi Nimitä tietosuojavastaava ja hanki koulutus Kartoita ensin helposti löytyvät rekisterit Sen jälkeen perkaa yksi rekisteri ja sitä käsittelevän tietojärjestelmän ominaisuudet Laadi lista OK/kehitettävää (ja mitä) Siirry seuraavaan tietojärjestelmään Todennäköisesti löytyy yllätyksellisiä/epävirallisia rekistereitä Voidaanko ne poistaa/saattaa asetuksen mukaiseksi?
Vinkkejä, jatkuu Kun kokonaiskuva on suunnilleen hahmotettu, suunnittele etenemisjärjestys Tärkeimmät rekisterit/riskialtteimmat rekisterit Käyttö Tietojärjestelmät (kehitystarpeet) Sisäänrakennettu ja oletusarvoinen tietosuoja Sopimukset
KIITOS! tapio.lahtinen@ptcs.fi 050 490 4424