Valuuko tuloksesi vääriin taskuihin?
Tutkimme noin sadan keskisuuren talotekniikkayrityksen ostotottumuksia ja pyrimme löytämään uusia keinoja parantaa asiakkaidemme kilpailukykyä. Havaitsimme,…
Eurooppalainen tietosuoja-asetus tiukentaa henkilötietojen käsittelyn edellytyksiä ja vahvistaa rekisteröityjen oikeuksia. Aiempaa laajempi velvollisuus huolehtia henkilötietojen käsittelyn oikeellisuudesta koskee käytännössä kaikkia yrityksiä.
Eurooppalainen tietosuoja-asetus GDPR (General Data Protection Regulation) tuli voimaan pari vuotta sitten, mutta siirtymäajan jälkeen sitä ryhdytään soveltamaan ja valvomaan viranomaisen toimesta toukokuusta alkaen. Asetuksen myötä rekisterinpitäjien ja henkilötietojen käsittelijöiden velvollisuudet lisääntyvät ja rikkeistä on aiempaa ankarammat seuraamukset.
Asetus määrittelee tietyt periaatteet sellaisten rekisterien käyttöön, joissa käsitellään henkilötietoja. Tällaisia ovat esimerkiksi yritysten palkanlaskentaa varten muodostetut henkilötietorekisterit sekä henkilötietoja sisältävät asiakasrekisterit, kulunvalvontarekisterit ja toimittajarekisterit. Käytännössä siis jokainen yritys on asetuksessa määritelty rekisterinpitäjä, jolla on velvollisuus toteuttaa tietosuojaratkaisut asetuksen mukaisesti. Seuraavasta voit lukea asetuksen tärkeimmät pääperiaatteet.
Asetuksen pääperiaatteiden mukaan tietojen käsittelyn tulee olla lainmukaista, kohtuullista ja läpinäkyvää sekä liittyä tiettyyn tarkoitukseen. Tietoja tulee kerätä ainoastaan käyttötarkoituksen vaatima määrä ja ne tulee pitää ajan tasalla. Tarpeettomia tietoja ei tulisi säilyttää lainkaan. Rekisterinpitäjän vastuulla on suojata tiedot luvattomalta ja lainvastaiselta käsittelyltä. Rekisterinpitäjä myös vastaa tietosuojaperiaatteiden noudattamisesta ja hänen on pystyttävä osoittamaan noudattavansa niitä.
Tietosuojaa pitää toteuttaa oletusarvoisesti eli ottaa edellä mainitut periaatteet osaksi jokaista toimintoa, jossa henkilötietoja käsitellään. Lisäksi tulee käsitellä ainoastaan tarkoituksen kannalta tarpeellisia tietoja. Rekisterinpitäjän on toteutettava toimenpiteet tietosuojaperiaatteiden täytäntöönpanoa varten esimerkiksi kouluttamalla henkilöstöään sekä salassapitosopimuksilla, valvonnalla, tietoturvalla ja auditoinneilla.
Rekisterinpitäjä pääsääntöisesti määrittelee asianmukaiset toimet itse tekniikan, kustannukset, tietojenkäsittelyn luonteen ja laajuuden sekä henkilöiden oikeuksiin ja vapauksiin liittyvät riskit huomioiden. Käytännössä suurimmat toimenpiteet tietosuojaperiaatteiden noudattamisen varmistamisessa aiheutuvat sellaisille aloille, joissa henkilötietojen käsittely on toiminnan ytimessä. Rakentamisen ja talotekniikan yritykset sen sijaan pystyvät toteuttamaan toimenpiteet hieman kevyemmin.
Rekisterinpitäjällä on oltava kyky osoittaa, että asetusta noudatetaan henkilötietoja käsiteltäessä ja tietosuojaperiaatetta toteutetaan myös käytännössä. Konkreettisesti osoitusvelvollisuus voidaan täyttää dokumentoimalla käsittelyyn liittyvät prosessit ja käytännöt, sertifioimalla toimintatavat ja luomalla tietosuojaselosteet. Tietosuojaselosteita ei kuitenkaan vaadita alle 250 henkilöä työllistäviltä yrityksiltä.
Velvoitteiden ja suojatoimien toteuttaminen on aina suhteutettava rekisteröidyn oikeuksille ja vapauksille aiheutuviin riskeihin. Käytännössä siis mietitään, millainen riski aiheutuu henkilötiedon päätymisestä sellaisen tahon käsiin, jolla ei siihen pitäisi olla pääsyä. Näin vältetään suhteettomat suuret toimenpiteet matalan riskin tietojen suojaamisessa. Esimerkiksi asiakasrekisteriin ei ole tarvetta luoda kalliita teknisiä järjestelmiä, jos samat tiedot ovat helposti saatavilla yksinkertaisella googlehaulla. Korkean riskin tiedoille on sen sijaan tarvittaessa tehtävä tietosuojaa koskeva vaikutusten arviointi.
Tyypillisesti rakentamisen ja talotekniikan yrityksissä ei käsitellä erityisen korkean riskin tietoja. Arkaluontoisimmat tiedot ovat yleensä palkanlaskennan rekisterien tiedot sosiaaliturvatunnuksista ja ammattiliittojen jäsenyyksistä sekä kulunvalvontarekisterien veronumerot.
Henkilötietojen käsittely on sallittua lain tai asetuksen mukaan ja sen pitää aina perustua tiettyyn käyttötarkoitukseen, eli esimerkiksi työnantaja voi käsitellä henkilötietoja työsopimuksen perusteella tulleiden velvollisuuksiensa täyttämiseen laskiessaan palkkoja.
Jos rekisterinpitäjä ulkoistaa henkilötietojen käsittelyn, on hänen annettava rekisterin käsittelijälle ohjeistus tietojen käsittelyyn. Tämä tarkoittaa, että esimerkiksi ulkoistettaessa palkanlaskennan ja kirjanpidon palveluita, on yrityksen toimitettava tilitoimistolle ohjeistus tietojen käsittelyyn. Käytännössä turvallinen ohjeistusmalli voidaan vakioida palveluntarjoajan toimesta.
Henkilötietojen suojaamisesta on huolehdittava kaikissa käsittelyn vaiheissa tietojen keräämisestä niiden tuhoamiseen, arvioitava tiedonkäsittelyyn liittyvät riksit sekä toimittava riskien lieventämiseksi. Turvallisuus edellyttää kykyä taata järjestelmien ja palveluiden luottamuksellisuus, eheys, käytettävyys, vikasietoisuus sekä kyky palauttaa pääsy tietoihin vian sattuessa.
Lisätietoja asetuksesta:
> Oppaat > EU:n tietosuojauudistus: Miten valmistautua EU:n tietosuoja-asetukseen?
Myös asiakasyrityksissämme tietosuojaperiaatteet täytyy tuoda osaksi arjen toimintaa ja niiden noudattaminen on pystyttävä osoittamaan esimerkiksi dokumentoimalla henkilötietojen käsittely. Lisäksi vaatimukset kohdistuvat ennen kaikkea henkilötietojen käsittelyn ulkoistamiseen ja tietoturvan varmistamiseen. Näissä asioissa autamme osaltamme asetuksen mukaisessa toiminnassa.
Olet aina oman yrityksesi henkilötietojen rekisterinpitäjä, joten sinun tulee antaa ohjeistus tietojen käsittelystä ulkoistaessasi palvelun toiselle taholle.
Asiakkaanamme ohjeistat Admicomia henkilötietojen käytössä, jolloin esimerkiksi käyttöönotossa, tilitoimistossa ja tuessa henkilötietoja käsitellään juuri tämän ohjeistuksen puitteissa. Sopimuksien päivittämiseksi olemme luoneet ohjeistukseen valmiin pohjan, joka käydään läpi jokaisen asiakkaan kanssa kevään aikana.
Käsitellessäsi henkilötietoja Adminetissä, ovat tietoturvaan liittyvät vaatimukset osaltasi jo hyvissä kantimissa. Asianmukaista pääsyä tietoihin hallitset Adminetin käyttöoikeuksilla samaan tapaan ennenkin.
Tietojen käsittelyn eheys, vikasietoisuus ja kyky palauttaa pääsy tietoihin vian sattuessa on varmistettu kattavilla tietoturvaratkaisuilla. Esimerkiksi palvelumme saatavuus oli viime vuonna 100 % lukuun ottamatta suunniteltuja päivityskatkoja. Lue lisää: admicom.fi/tietoturva.
Vastauksia usein kysyttyihin kysymyksiin osoitteessa: