<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>GDPR Archives - Tikkasec Oy</title>
	<atom:link href="https://tikkasec.fi/category/gdpr/feed/" rel="self" type="application/rss+xml" />
	<link>https://tikkasec.fi/category/gdpr/</link>
	<description>Fokus tietoturvan ja tietosuojan kehittämisessä</description>
	<lastBuildDate>Tue, 21 Apr 2020 23:17:28 +0000</lastBuildDate>
	<language>fi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.9.13</generator>
	<item>
		<title>Harjoitus tekee mestarin &#8211; tietosuojassakin</title>
		<link>https://tikkasec.fi/harjoitus-tekee-mestarin-tietosuojassakin/</link>
					<comments>https://tikkasec.fi/harjoitus-tekee-mestarin-tietosuojassakin/#respond</comments>
		
		<dc:creator><![CDATA[Pekka Vepsäläinen]]></dc:creator>
		<pubDate>Wed, 25 Apr 2018 09:00:53 +0000</pubDate>
				<category><![CDATA[GDPR]]></category>
		<category><![CDATA[TIETOSUOJA]]></category>
		<category><![CDATA[harjoitus]]></category>
		<guid isPermaLink="false">https://tikkasec.fi/?p=320</guid>

					<description><![CDATA[<p>Tietosuoja-asetus tuo mukanaan uusia vaatimuksia rekisterinpitäjille ja henkilötietojen käsittelijöille. Harjoittelemalla erilaisia tilanteita voi paremmin varmistaa, että tietosuoja-asetuksen vaatimuksia osataan toteuttaa oikein.</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/harjoitus-tekee-mestarin-tietosuojassakin/">Harjoitus tekee mestarin &#8211; tietosuojassakin</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Tietosuojaprojekteissani olen usein törmännyt kysymyksiin, kuten &#8221;Ei meiltä kukaan rekisteröity ole aiemmin tietojaan pyytänyt tarkistaa. Mitä meidän pitää nyt tähän pyyntöön vastata?&#8221;. Asetuksen täytäntöönpanon myötä kohdataankin usein tilanteita, joihin ei ole aiemmin törmätty. Mutta tässäkin asiassa toimii erittäin hyvin vanha viisaus &#8221;<em>Harjoitus tekee mestarin</em>&#8221;. Avaan tässä artikkelissa rekisteröidyn tietopyyntöä esimerkkinä käyttäen tuota vanhaa viisautta.</p>
<p>Yhä useammin rekisteröidyt, kuten yrityksen asiakkaat, ovat havahtuneet siihen, että heillähän on yhä enemmän oikeuksia koskien omia henkilötietojaan. Hyvänä esimerkkinä on eräälle asiakkaalleni heidän markkinointirekisterissään olleen henkilön tekemä tietopyyntö, joka tosin noudatti vielä vanhaa lainsäädäntöä, mutta jonka sisältö oli pitkälti sama tietosuoja-asetuksen vastaavan tietopyynnön kanssa. Heille tämä oli yrityksen historiassa ensimmäinen tällainen tietopyyntö.</p>
<h3><strong>&#8221;Pyydän, että toimitatte minulle kirjallisena minua koskevat rekisteritietonne.&#8221;</strong></h3>
<p>&#8221;Pyydän samalla kertomaan, millä perusteella olette säilyttäneet yhteystietojani&#8221;. Jo näihin peruskysymyksiinkin vastaaminen voi olla vaikeaa, mikäli rekisteröityjen tietopyyntöihin vastaamisen prosesseja ei ole huolella mietitty läpi. Miten sitten vastaamisessa onnistutaan?</p>
<p>Ensinnäkin organisaation henkilötietojen käsittelyn kokonaisuus tulee tuntea läpikotaisin, jotta ylipäätään pystytään selvittämään, mitä henkilötietoja on mahdollisesti eri tietojärjestelmiin ja paperiarkistoihinkin kerätty ja tallennettu. Toiseksi kunkin käsittelytarkoituksen tulee olla selkeästi määritelty – kuhunkin eri käsittelytarkoitukseen tulee löytyä tietosuoja-asetuksen 6. artiklan mukainen oikeusperuste, muuten käsittely on laitonta. Näistä asioista olen kirjoittanut aiemmassa artikkelissani <a href="https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/">https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/</a></p>
<p>Edellisten lisäksi on tärkeää, että tietopyyntöihin vastaamisen käytännöt on suunniteltu huolellisesti. Vastaamiseen liittyy toisaalta muotoseikkoja, kuten mitä tietoja vastauksen tulee sisältää, jotta se on asetuksen vaatimusten mukainen. Toisaalta vastaamisessa on hyvin olennaisesti kyse yrityksen ulkoisesta viestinnästä, jossa on aina mahdollista onnistua erinomaisesti tai epäonnistua huolella. Tilanteessa onkin usein kyse yrityksestä saatavan positiivisen tai negatiivisen mielikuvan luomisesta tai vahvistamisesta. Jo yrityksen imagon kannalta on tärkeää, että viestinnässä ollaan huolellisia.</p>
<h3><strong>Harjoitus tekee mestarin!<br />
</strong></h3>
<p>&#8221;No miten näitä asioita pitäisi sitten käytännössä tehdä?&#8221; Vastaus on yksinkertainen: Harjoitelkaa! Simuloikaa harjoitustilanne, jossa joku asiakkaanne lähestyy teitä vaikkapa sähköpostilla, ja pyytää nähtäväkseen hänestä kerätyt henkilötiedot. Tässä kohdassa tuleekin tarkastella huolellisesti asetuksen artiklan 15 sääntöjä &#8221;Rekisteröidyn oikeus saada pääsy tietoihin&#8221;.</p>
<p>Harjoitellessanne tietopyyntöön vastaamista, käyttäkää mieluummin esim. CRM:ään lisättyä testidataa. Näin harjoituksesssa ei vahingossa käsitellä asiattomasti todellisen asiakkaan tietoja. Pyrkikää kuitenkin siihen, että tilanne olisi mahdollisimman aito. Toisin sanoen tietopyyntö olisi hyvä lähettää siitä etukäteen muille organisaation työntekijöille kertomatta ja toisaalta testidatasta ei pitäisi heti käydä ilmi, ettei kyseessä ole todellinen henkilö. Näin nähdään hyvin nopeasti, ovatko kaikki tietopyyntöprosessiin työroolinsa puolesta joutuvat henkilöt ajan tasalla siitä, miten tilanteessa tulee toimia.</p>
<p>Rekisteröidyn tietopyyntö on vain yksi esimerkki niistä tilanteista, joissa harjoitus auttaa kehittämään toimintaa. Muita aiheita voivat olla mm. rekisteröidyn pyyntö poistaa hänen tietonsa tai vaikkapa ilmoituksen tekeminen viranomaiselle ja rekisteröidyille henkilötietoihin kohdistuneen tietoturvaloukkauksen tapahtuessa. Tietoturvaan liittyviä tärkeitä harjoituksen kohteita ovat esimerkiksi varmuuskopioista tietojen palauttamiseen liittyvät käytännöt. Näistä aiheista kirjoitan lisää tulevissa artikkeleissa.</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/harjoitus-tekee-mestarin-tietosuojassakin/">Harjoitus tekee mestarin &#8211; tietosuojassakin</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://tikkasec.fi/harjoitus-tekee-mestarin-tietosuojassakin/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>5 steppiä, jotka pk-yrittäjän tulee tehdä ennen toukokuuta 2018</title>
		<link>https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/</link>
					<comments>https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/#respond</comments>
		
		<dc:creator><![CDATA[Miia Ylinen]]></dc:creator>
		<pubDate>Tue, 19 Dec 2017 11:53:46 +0000</pubDate>
				<category><![CDATA[GDPR]]></category>
		<category><![CDATA[TIETOSUOJA]]></category>
		<guid isPermaLink="false">https://tikkasec.fi/?p=65</guid>

					<description><![CDATA[<p>Miten tietosuoja-asetuksen vaatimuksia tulisi lähestyä, ja mitä konkreettisia toimenpiteitä organisaatioissa tulisi tehdä?</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/">5 steppiä, jotka pk-yrittäjän tulee tehdä ennen toukokuuta 2018</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></description>
										<content:encoded><![CDATA[<header class="entry-header">
<h2>5 steppiä, jotka pk-yrittäjän tulee tehdä ennen toukokuuta 2018</h2>
<p class="entry-title"><strong style="font-size: 16px;">Tietosuoja-asetus koskettaa valtaosaa organisaatioita, eikä sitä voi jättää huomiotta jo pelkästään mahdollisen sanktiouhan vuoksi. Vielä on vajaa puoli vuotta aikaa ennenkuin EU:n yleistä tietosuoja-asetusta aletaan soveltaa. Mutta miten asetuksen vaatimuksia tulisi lähestyä, ja mitä konkreettisia toimenpiteitä tulisi organisaatioissa sitten tehdä?</strong></p>
</header>
<div class="entry-content">
<p>Aivan ensiksi tulisi ymmärtää, mikä on organisaation tämän hetken tilanne suhteessa tietosuoja-asetuksen vaatimuksiin. Sen jälkeen voidaan tarttua toimeen ja lähteä kehittämään asioita pienemmin ja suuremmin askelin. Tässä kirjoituksessa tarkastelen viittä konkreettista steppiä kohti tietosuoja-asetuksen velvoitteiden toteuttamista. <strong><br />
</strong></p>
<h3><strong>Perusperiaatteet henkilötietojen käsittelyssä<br />
</strong></h3>
<p>Tietosuoja-asetuksen 5. artikla on oikeastaan tiivistelmä asetuksen oleellisista vaatimuksista ja perusperiaatteista. Sisäistämällä tämän artiklan sisällön hyvin, on jo varsin pitkälle ymmärtänyt tietosuoja-asetuksen pääkohdat.</p>
<p>5. artiklan sisällön voisikin tiivistää seuraavasti:</p>
<p>1. Henkilötietojen suhteen on noudatettava seuraavia vaatimuksia:</p>
<ul>
<li>Henkilötietojen käsittelyn <strong>lainmukaisuus, kohtuullisuus </strong>ja <strong>läpinäkyvyys</strong></li>
<li><strong>Käyttötarkoitussidonnaisuus</strong> – mihin tarkoitukseen tietoja kerätään?</li>
<li><strong>Tietojen minimointi</strong> – ei kerätä ja säilytetä turhaa tietoa</li>
<li><strong>Täsmällisyys</strong> – pidetään tiedot ajan tasalla</li>
<li><strong>Säilytyksen rajoittaminen</strong> – vain niin kauan kuin on tarpeen</li>
<li><strong>Eheys ja luottamuksellisuus</strong> – käsittelyn turvallisuus</li>
</ul>
<p>2. Rekisterinpitäjän on pystyttävä osoittamaan, että 1. kohtaa on noudatettu, mistä seuraakin ns. ”<strong>osoitusvelvollisuus</strong>”.</p>
<p>Mitä se sitten vaatii, että päästään tilanteeseen, jossa 5. artiklan periaatteita noudatetaan, ja voidaan vieläpä osoittaa, että näin on tehty? Tarkastelen seuraavaksi viittä steppiä, jotka minimissään tulisi jokaisen organisaation tehdä oman toimintansa sovittamisessa tietosuoja-asetuksen vaatimuksiin.</p>
<h3><strong>1. Kartoita nykytila<br />
</strong></h3>
<p>Ennen varsinaisia kehittäviä toimenpiteitä on ehdottoman välttämätöntä ymmärtää organisaation nykytila ja toimintaympäristö henkilötietojen käsittelyn kannalta. Käytännössä tämä tarkoittaa henkilötietojen käsittelyn tarkastelua niin prosessien kuin tietojärjestelmienkin näkökulmasta, huomioiden juurikin mm. 5. artiklan vaatimukset.</p>
<p>Kartoituksessa tulee kiinnittää huomiota erityisesti henkilötietojen elinkaareen; miten henkilötietoja kerätään, tallennetaan, käsitellään ja tuhotaan, sekä missä (tieto)järjestelmissä kaikki tuo tapahtuu. Järjestelmiä kartoittaessa ei pidä unohtaa ns. manuaalisia järjestelmiä, eli tyypillisesti esimerkiksi taloushallinnon mappiarkistoja ja vastaavia. Lisäksi tulee kiinnittää huomiota siihen, miten käsittelyn turvallisuudesta, kuten laitteiden ja järjestelmien tietoturvasta, on tällä hetkellä huolehdittu.</p>
<h3><strong>2. Tee riskien arviointi</strong></h3>
<p>Rekisterinpitäjän vastuulla on suojata henkilötietoja tarpeellisin teknisin ja hallinnollisin toimenpitein ottaen huomioon mm. rekisteröityjen oikeuksiin ja vapauksiin kohdistuvat riskit. Riskejä vastaavan turvallisuustason toteuttamiseksi tarvittavat toimenpiteet tulee toteuttaa huomioiden myös uusin tekniikka ja toteuttamiskustannukset. Laitetaan siis panostukset sinne minne ne on järkevää laittaa ja missä vaikutus on suurin. Jotta näin voidaan tehdä, tulee henkilötietojen käsittelyn riskejä arvioida huolellisesti.</p>
<p>Edellisen vaiheen pohjalta tulisikin suorittaa seuraavat stepit, joilla riskien arviointi voidaan toteuttaa:</p>
<ul>
<li>Tunnista henkilötietoihin kohdistuvat riskit</li>
<li>Analysoi riskien merkitystä, ja mahdollisia seurauksia/vaikuttavuutta</li>
<li>Priorisoi, eli valitse vaikuttavuudeltaan merkittävimmät riskit, joille tulee tehdä jotain toimenpiteitä</li>
<li>Tunnista ja toteuta riskien käsittelyn vaatimia toimenpiteitä</li>
<li>Varaudu reagoimaan ja ota opiksi, jotta voit kehittää toimintaa jatkuvasti</li>
</ul>
<p>Riskien arviointi tulisikin olla jatkuvaa toimintaa, jolla pyritään alati muuttuvassa toimintaympäristössä ennaltaehkäisemään ei-toivottuja asioita tapahtumasta ja toisaalta reagoimaan, jos jotain ikävää kaikesta huolimatta tapahtuu.</p>
<h3><strong>3. Päivitä prosessit ja järjestelmät<br />
</strong></h3>
<p>Riskien arvioinnin pohjalta pitäisi nyt olla tunnistettuna niitä toimenpiteitä, joilla rekisteröityjen yksityisyyteen kohdistuvia riskejä pystytään pienentämään tai poistamaan. Toimenpiteet tarkoittavat useimmiten vähintään jonkintasoisia päivityksiä henkilötietojen käsittelyn prosesseihin, mutta usein on tarpeen tehdä muutoksia myös käytettyihin tietojärjestelmiin.</p>
<p>Prosessipuolella voi olla tarpeen muuttaa esimerkiksi manuaalisten aineistojen käsittelyä, kuten vaikkapa pöydällä lojuvien paperien siirtäminen lukkojen taakse, tai jätetäänkö tietokone lukitsematta, kun poistutaan työpisteeltä. Järjestelmäpuolella toimenpiteet voivat kohdistua niin tietojärjestelmien pääsynhallinnan kehittämiseen, kuin esimerkiksi tietojen käsittelyyn käytettyjen päätelaitteiden tietoturvan kehittämiseen. Tietoturvatoimenpiteitä voivat olla esimerkiksi vahvojen salasanojen käyttöönotto tai vaikkapa kannettavan tietokoneen kovalevyn salaus.</p>
<h3><strong>4. Tarkista sopimukset<br />
</strong></h3>
<p>Tietosuoja-asetuksen 28. artikla määrää henkilötietojen käsittelijästä. Rekisterinpitäjä saa käyttää vain sellaisia tietojen käsittelijöitä, jotka toteuttavat asianmukaiset tekniset ja hallinnolliset toimenpiteet, jotta henkilötietojen käsittely olisi asetuksen mukaista. Lisäksi henkilötietojen käsittelystä tulee laatia kirjallinen sopimus, jossa tulee sopia mm. tietojen käsittelyn ohjeistuksesta, salassapidosta ja käsittelyn turvallisuuden varmistamisesta.</p>
<p>Lisäksi on tärkeä havaita, että myös ne tahot, jotka esimerkiksi tuottavat SaaS-palveluna henkilötietojen käsittelyn järjestelmiä, ovat henkilötietojen käsittelijöitä, vaikka eivät suoranaisesti käsittelytoimenpiteitä suorittaisikaan. Näinollen sopimuksia pitääkin tarkistaa usean eri tahon kanssa. Käytännössä tulee varmistaa, että tietosuoja-asetuksen vaatimukset on huomioitu sopimuksessa.</p>
<h3><strong>5. Laita dokumentaatio kuntoon<br />
</strong></h3>
<p>Tässä kohtaa palataan 5. artiklan kohtaan 2, jossa todetaan, että rekisterinpitäjän pitää pystyä osoittamaan, että asetuksen velvoitteita noudatetaan. Käytännössä osoitusvelvollisuus tarkoittaakin erilaisten henkilötietojen käsittelyyn liittyvien prosessien sekä muiden asetuksen vaatimusten mukaisten toimenpiteiden dokumentointia. Mm. edellämainitut stepit, kuten riskianalyysi, tulee dokumentoida, jotta voidaan osoittaa, että ollaan toteutettu asetuksen vaatimia toimenpiteitä siihen valmistauduttaessa. Lisäksi mm. rekisteröityjen oikeuksien toteuttamiseksi tulee huolehtia mm. läpinäkyvästä informoinnista rekisteröidyille esimerkiksi rekisteriselosteiden muodossa.</p>
<h3><strong>Ovatko asetuksen vaatimukset sitten aivan mahdottomia toteuttaa?</strong></h3>
<p>Etenkin pienempiä yrityksiä usein kauhistuttaa asetuksen vaatima työmäärä. Turha asiaa on kaunistellakaan; asetus vaatii jokaiselta organisaatiolta panostusta ja toimenpiteitä, jotka voivat olla hyvinkin työläitä. Toisaalta pienemmissä yrityksissä on tyypillisesti suoraviivaisemmat prosessit ja vähemmän erilaisia tietojärjestelmiä käytössä henkilötietojen käsittelyä varten. Lisäksi moni toimenpide on usein sinänsä  “ilmainen”, jos kyseessä on vaikkapa toiminnan muuttaminen, mutta se saattaa tietysti aiheuttaa muutosvastarintaa. Muutosten toteuttaminen tuleekin perustella hyvin; haluammehan kaikki kuitenkin toimia lakien ja asetusten mukaisesti?</p>
<p>Vaikka esimerkiksi käsittelyn turvallisuuteen panostaminen vaatii usein tietoturvan kehittämiseen liittyviä toimenpiteitä ja tämä tuo mahdollisesti “lisävaivaa” jokapäiväisen työn tekemiseen, voidaan kehittämistoimenpiteillä  saada joskus aikaan myös toiminnan tehostamista ja järkevöittämistä. Lisäksi henkilötietojen käsittelyn turvaamisen ohella saadaan usein lopputuloksena kokonaisuutena parempi yrityksen turvallisuusympäristö.</p>
<p>&nbsp;</p>
</div>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/">5 steppiä, jotka pk-yrittäjän tulee tehdä ennen toukokuuta 2018</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://tikkasec.fi/gdpr-tietosuoja-asetus-toimenpiteet/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
