<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>admin, tekijä sivustolla Fordione</title>
	<atom:link href="https://www.fordione.fi/author/admin/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.fordione.fi/author/admin/</link>
	<description>Tietoturvallisuuden toiminnanohjaus</description>
	<lastBuildDate>Mon, 15 Nov 2021 16:25:14 +0000</lastBuildDate>
	<language>fi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.fordione.fi/wp-content/uploads/2021/11/cropped-Fordione_pystyRGB300-32x32.png</url>
	<title>admin, tekijä sivustolla Fordione</title>
	<link>https://www.fordione.fi/author/admin/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</title>
		<link>https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 Sep 2021 16:22:32 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Eväste]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13035</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_0 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</h2>
<p>Tietosuojavaltuutetun toimisto antoi 14.5.2021 päätöksen siitä, miten organisaatioiden tulisi pyytää suostumus evästeiden tallentamiseen. Aikaisempien Traficomin ohjeiden mukaan katsottiin, että usein selainasetuksella annettava suostumus on riittävä. Päätöksen mukaan käyttäjä ei voi antaa selainasetuksella suostumusta muihin kuin teknisesti välttämättömiin evästeisiin, eikä ”jatkamalla sivun selailua hyväksyt evästeet” -ilmoituksella.</p>
<p>Vaikka evästeet ovat tietosuojassa vain yksityiskohta, niistä käytävää keskustelua on viime vuosina ollut tietosuojasäännösten muututtua, myös kansallisen ja eurooppalaisen tulkinnan eroavaisuuksien vuoksi.</p>
<p>Päätöksen osalta on huomioitavaa, että mikään säädös ei ole muuttunut eikä mikään oikeusaste ole antanut aiemmasta poikkeavia tulkintoja. Kyseessä on siis yksittäisen viranomaisen tulkinnan muutos. Epäselvyyttä on tuottanut toimivaltuuksien jakautuminen Suomessa, tietosuojavaltuutettu valvoo henkilötietojen käsittelyä, joita voidaan kerätä mm. evästeiden kautta, mutta evästeiden teknisen asentamisen lainmukaisuus on Traficomin toimivallassa. Päätöksen myötä ohje vastaa melko hyvin niitä tulkintoja, joita muissa EU-maissa on tehty jo aiemmin samojen asetusten pohjalta. Mitään siirtymäaikaa ei ole, joten näin olisi pitänyt toimia jo vuosia.</p>
<p>Yleinen tietosuoja-asetus (2016/679) sisältää edellytykset sille, milloin henkilön antamaa suostumusta voidaan pitää pätevänä: suostumus on annettava aktiivisella toimella, että se on vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen tahdonilmaisu henkilötietojen käsittelyyn, eikä sitä voi antaa esimerkiksi vaikenemalla, valmiiksi rastitetulla ruuduilla tai jättää jokin toimi toteuttamatta. Tahdonilmaisu voisi olla, että käyttäjä rastittaa itse ruudun vieraillessaan verkkosivustolla tai valitsee itse asetukset palvelussa. Suostumuksen peruuttaminen tulee olla myös yhtä helppoa kuin sen antaminen, eikä peruuttamisesta saa aiheutua haittaa.</p>
<p>Jos sivustolla käytetään kolmansien osapuolien evästeitä mm. mainonnan kohdentamiseksi tai palveluiden kehittämiseksi, käyttäjälle tulee tarjota aito tilaisuus valita vapaasti, hyväksyykö hän tarjotut ehdot vai hylkääkö ne, sivuston ylläpitäjän omassa palvelussa, eikä vierailemalla kunkin kumppanin verkkosivuilla erikseen ja kieltää evästeiden käyttö jokaisen kohdalta erikseen.</p>
<p>Nyt olisi korkea aika tarkastella omien www-sivujen ja mobiiliapplikaatioiden käytäntöjä. Vaikka yleisesti puhutaankin vain evästeistä, nämä säännöt koskevat kaikkea käyttäjän päätelaitteelle tallennettavia tietoja. Toiminnan kannalta teknisesti välttämättömiä evästeitä saa edelleen asettaa, mutta esimerkiksi analytiikkaan ja mainontaan liittyvät vaativat aina suostumuksen.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_0_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_0 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</title>
		<link>https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 01 Dec 2020 16:18:39 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Etätyö]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Huijaus]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13031</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_1 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</h2>
<p>Ilmiöstä käytetään myös englanninkielistä nimitystä vishing.  Vishing tulee sanoista voice phishing, eli kyse on huijauspuheluista. Vishing eroaa perinteisestä ja esimerkiksi sähköpostin avulla tapahtuvasta phishingistä siinä, että tietoja kalastellaan nimenomaan soittamalla uhrin puhelimeen. Vastaaja manipuloidaan luovuttamaan henkilökohtaisia tietojaan, joilla rikollinen sitten tekee rahaa.</p>
<p>Suomessa esiintyneet teknisen tuen huijauspuhelut näyttävät saaneen uutta vauhtia. Huijauspuhelu voi tulla mistä numerosta tahansa, myös suomalaisesta. Soittajan numerot ovat väärennettyjä, joten niiden estämisestä ei ole apua.</p>
<p>Useissa tapauksissa Intialaisittain englantia puhuva soittaja on kertonut edustavansa Microsoftin teknistä tukea – Windows technical department.</p>
<p>Puheluita saattaa tulla esim. suomalaisesta 045-numerosta, brittiläisestä +44-numerosta ja marokkolaisesta +212-numerosta. Numeron alkuperään ei voi luottaa, sillä ne ovat usein väärennettyjä. Näytöllä voi myös lukea, että numero on tuntematon. Erityisen ikävä huijaustapa on sellainen, jossa puhelinnumero on väärennetty muistuttamaan aitoa puhelinnumeroa. Tällöin huijari saattaa esiintyä luotettavana tahona ja pyrkii luottamuksen kautta saamaan uhrista tietoja ja rikollista hyötyä. Esim. muka pankista soittava huijari pyytää jollain verukkeella uhria kertomaan verkkopankkitunnuksensa.</p>
<p>Huijauksen kaava on yleensä samanlainen. Soittaja väittää, että uhrin tietokoneella on tietoturvaongelma ja pyytää avaamaan koneen korjatakseen sen. Soittaja vetoaa kiireeseen ja haluaa, että tietokoneeseen asennetaan etähallintaohjelma ”avun antamiseksi”. Todellinen tarkoitus on kaapata tietokone sekä onkia käyttäjän arkaluonteisia tietoja ja sitten esimerkiksi kirjautua uhrin pankkitilille rahan varastamista varten tai tehdä bitcoin-ostoksia tämän nimissä.</p>
<p>Soittaja ei aina esiinny Microsoftin nimissä. Huijari voi väittää edustavansa myös esimerkiksi kotimaista teleoperaattoria ja kertoa, että tietosi pitää päivittää esimerkiksi palvelinrikon takia. Kyse on silkasta huijauksesta, sillä operaattorit eivät pyydä mitään tietoja puhelimitse, eivätkä varsinkaan soita minkään laite- tai muun vian takia.</p>
<p>Tiedossa on myös soittoja, joissa puhelin on pirissyt, mutta lakannut pian soimasta. Tähän on kaksi mahdollista selitystä: kyseessä voi olla kalliiksi käyvä takaisinsoittohuijaus. Puhelimeen jää tieto vastaamattomasta puhelusta, jonka tarkoitus on houkutella vastaanottaja soittamaan takaisin tähän ulkomailla olevaan numeroon. Takaisin soittaminen voi tulla kalliiksi, sillä EU-alueen ulkopuolella olevaan puhelinnumeroon soittaminen voi maksaa useita euroja minuutilta, satelliittipuhelinnumeroon soittaminen jopa kymmenen euroa minuutilta tai enemmän. Toinen vaihtoehto on, että kyse on läpi menneestä Microsoft-huijaussoittoja tehtailevasta tietokoneen tekemästä automaattisoitosta, johon ei ole löytynyt huijarien soittokeskuksesta vapaata työntekijää. Tuntemattomasta numerosta tulleeseen puheluun ei kannata soittaa takaisin.</p>
<p>Kyberturvallisuuskeskukselle on raportoitu satoja puhelinnumeroita, joista huijaussoittoja on tullut. Yleisiä numeroita ovat esimerkiksi +35840. +35845. 09-alkuiset numerot tai muiden kotimaisten telealueiden suuntanumerot. Myös yritysnumeroita ja samoja numeroita ilman ulkomaan suuntanumeroa esiintyy paljon.</p>
<p>Jos olet vastannut epämääräiseen puheluun, lyö luuri soittajan korvaan. Rikolliselle ei tarvitse olla kohtelias. Usein nämä huijarifirmat myös opastavat työntekijöitään, kuinka pohjoismaisia uhreja pitää lähestyä, jotta nämä lentävät helpommin lankaan.</p>
<p>Jos konnat saivat pääsyn tietokoneellesi tai pankkitilillesi, soita heti pankkiisi ja tee sen jälkeen rikosilmoitus.</p>
<p>Poista huijarin asentamat etähallintaohjelmat, ja vaihda kaikki sähköpostin, sosiaalisen median ja muiden palveluiden salasanat. Huijarit keräävät muun muassa sosiaalisesta mediasta julkisia tietoja niistä henkiöistä, joille soitetaan.</p>
<p>Suhtaudu epäilevästi kaikkiin yllättäviin puhelinsoittoihin, sähköpostiviesteihin tai vierailuihin, joissa tuntematon henkilö väittää olevansa peräisin luotetusta organisaatiosta.</p>
<p>Älä luovuta tietoja itsestäsi, ellet ole varma henkilön valtuuksista pyytää niitä.</p>
<p>Rajoita sosiaalisessa mediassa jakamasi henkilökohtaisen tiedon määrää. Internet on julkinen tietovaranto, joten jaa vain sellaista tietoa jonka kaikki saavat nähdä.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_1_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_1 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ETÄTYÖ JA TIETOTURVA</title>
		<link>https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 15 Mar 2020 16:14:18 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[Etätyö]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13026</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/">ETÄTYÖ JA TIETOTURVA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_2 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">ETÄTYÖ JA TIETOTURVA</h2>
<p>Koronapandemian vuoksi maailma ei ole enää entisensä, mm. etätyö aiheuttaa merkittäviä muutoksia työelämään ja muutos heijastuu globaalisti koko yhteiskuntaan, koska etätyö sekä etäopetus ovat tulleet jäädäkseen ja saattavat jatkaa kasvuaan tästä eteenpäin. Painetta siihen tulee myös ilmastonmuutoksen takia, koska myös työmatkaliikenne on osittain korvattavissa etätyöllä.</p>
<p>Organisaatiot ovat varautuneet huonosti etätyön tietoturvallisuusuhkiin, niiden tulee kuitenkin tiedostaa oma vastuunsa riskien minimoimisessa, sillä tämä ei ole sellainen asia, josta viranomaisten pitäisi huolehtia yritysten ja organisaatioiden puolesta.</p>
<p>Laaja siirtymä etätyöhön lisäsi myös suojaamattomien laitteiden määrän verkoissa. Kehityssuunta on huolestuttava, koska Internetiin näkyvät etäyhteyspalvelut altistavat laitteet ja käyttäjät mahdollisten haavoittuvuuksien hyödyntämiselle. Rikolliset etsivät murrettavia palveluita verkosta automatisoidusti ja yrittävät tunkeutua niihin. Pahimmissa tapauksissa hakkerit voivat murtautua kodin kautta työpaikan verkkoon. Kukaan tuskin haluaa olla se työntekijä, jonka todetaan olleen koko yritysverkon saastuttaneen haittaohjelman alkuperä. Saatat kuitenkin tietämättäsi toimia yritykseen kohdistuvan hyökkäyksen murtokohtana. On myös hyvä muistaa, että rikollisilla on tapana käyttää huijaus- ja kalasteluviesteissään ajankohtaisia teemoja kuten korona</p>
<p>On myös huomioitava mitä etätyön järjestäminen vaatii luottamuksellisen tiedon käsittelyssä, asiakasturva, tietoturva ja tietosuoja huomioiden. Kotona olosuhteet saattavat olla vaihtelevassa kunnossa, siksi etätyötä tehtäessä tulee noudattaa soveltuvin osin kaikkia samoja turvallisuusperiaatteita kuin varsinaisissa toimitiloissa suoritettavassa työssä. Työntekijän on myös sitouduttava noudattamaan etätyössä samaa salassapitovelvollisuutta, jota häneltä työssä ollessa normaalistikin edellytetään.</p>
<p><strong>Näillä vinkeillä varmistat, ettet tule huijatuksi ainakaan oman hölmöilysi takia</strong></p>
<p>Työasioita ei kailoteta julkisissa liikennevälineissä eikä salassa pidettäviä asioita puhuta edes perheen kesken kotona. Epäilyttäviä linkkejä ei avata ja saaduista huijausviesteistä ja mahdollisista huijausyrityksistä tulee aina ilmoittaa tietoturvasta vastaavalle henkilölle tai esihenkilölle, eikä henkilötietoja sisältäviä dokumentteja lähetetä salaamattomalla sähköpostilla. Riskin toteutumisen voi usein välttää sillä, että pysähtyy hetkeksi miettimään ennen kuin toimii.</p>
<h3></h3>
<p><strong>Tee päivitykset ajallaan</strong></p>
<p>Kun teet päivitykset ajallaan, haittaohjelmat eivät pääse käyttöliittymän aukoista läpi. Haittaohjelmaa kannattaa epäillä, jos kone hidastuu yhtäkkisesti tai käyttäytyy muuten oudosti. Ongelmasta voivat kertoa esimerkiksi haittaohjelmasta varoittavat ponnahdusikkunat, ilmoitukset joissa kerrotaan, että tietoturvaa tarkistetaan ja yhtäkkisesti aukeava selaimen ehdotus tallentaa tai suorittaa jokin tiedosto.</p>
<p><strong>Huolehdi ajantasaisesta virustorjuntaohjelmasta</strong></p>
<p>Koneelle kannattaa ladata laadukas virustorjuntaohjelma. Myös virustorjunta tulee pitää ajan tasalla ja tehdä päivitykset. Virustorjuntaohjelman tulee olla aina toiminnassa ja tarkistaa, onko ohjelmisto päivittynyt.</p>
<p><strong>Älä käytä samaa salasanaa monessa palvelussa</strong></p>
<p>Tähän syyllistyy moni. Kun on keksinyt yhden hyvän salasanan, sitä sitten käytetään jokaisessa mahdollisessa paikassa. Käytäntöön liittyy vain se ongelma, että jos salasana murretaan, murtajalla on nyt pääsy kaikkiin palveluihin, joissa käytät samaa salasanaa.</p>
<p>Käytä sellaisia salasanoja, jotka ovat pitkiä, mutta kuitenkin helposti muistettavissa. Esimerkiksi runonpätkä voi toimia hyvänä salasanana, kun sitä muokkaa erikoismerkein.  Tärkeintä on, että salasanat ovat riittävän vahvoja ja jokaiseen palveluun käytetään eri salasanaa.</p>
<p>Käytä myös eri selaimia eri tarkoituksiin: esimerkiksi Facebook yhdellä selaimella, sähköposti toisella ja pankkiasiat kolmannella. Eri selaimia käyttämällä voi välttyä tietyltä profiloinnilta, jota tehdään selaimen evästeiden perusteella. Esimerkiksi pankkiasioiden hoitamiseen voi käyttää selaimen yksityistilaa, jolloin selaimen ei pitäisi tallentaa evästeitä.</p>
<p><strong>Epäilyttävän sähköpostin tunnusmerkit</strong></p>
<ul>
<li>Viestissä vedotaan kiireeseen</li>
<li>Lähettäjän sähköposti ei ole uskottava. Kiinnitä huomiota sähköpostiosoitteen muotoon kuten lähettäjän nimeen ja epätyypilliseen verkkotunnukseen</li>
<li>Viestissä vedotaan kohdehenkilön korkeaan asemaan</li>
<li>Viestissä vedotaan pelkoon maksamatta jättämisen seuraamuksista</li>
<li>Viestissä on linkki, jonka kohde on tuntematon. Tarkista ensimmäisenä linkin kohde viemällä kursori linkin päälle klikkaamatta itse linkkiä. Jos epäilet vähääkään viestin aitoutta, älä avaa mitään linkkejä.</li>
</ul>
<p><strong>Muista myös…</strong></p>
<p>Yhteisten ohjeiden ja tiedostojen täytyy olla kaikkien löydettävissä ja saatavilla, milloin tahansa ja missä tahansa. Toki jotkut tiedot voivat olla saatavilla vain tietyllä organisaatiotasolla. Kuitenkaan minkään tiedon ei pitäisi olla vain yhden ihmisen tiedossa missään vaiheessa. Älä rakenna itsestäsi työyhteisöä hidastavaa pullonkaulaa rajoittamalla tiedonsaantia.</p>
<p><strong>Tarkista osoitetiedot</strong></p>
<p>Kun hoidat esimerkiksi pankkiasioita tai teet ostoksia verkossa, muista aina tarkistaa osoiteriviltä, että käytössä on salattu yhteys. Salatun yhteyden tunnistaa osoitteen alkuosasta, jossa www-osoite alkaa muodossa https://. Mikäli yhteys ei ole salattu, et voi luottaa siihen, että joku ylimääräinen osapuoli ei pääse käsiksi esimerkiksi luottokorttitietoihisi. Älä myöskään kopioi suoraan url-osoitetta esim. sähköpostiviestistä vaan kirjoita se selaimen osoiteriville.</p>
<p><strong>Toimitusjohtajahuijaus</strong></p>
<p>Toimitusjohtajahuijauksessa huijarit lähettävät toimitusjohtajan tai muun avainhenkilön nimissä sähköpostia ja yrittävät saada esim. maksuliikennettä hoitavan henkilön tekemään tilisiirtoja rikollisten tileille. Jos epäilee sähköpostin aitoutta, kannattaa klikata Vastaa-toimintoa. Tällöin todellisen meiliosoitteen pitäisi tulla näkyville. Jos toimitus- tai talousjohtajan käyttämä sähköpostiosoite on esimerkiksi TJ@yritys.fi, rikolliset ovat saattaneet lähettää huijausviestejä osoitteesta TJ@yritys1.fi. Mikäli hiemankin epäilee viestin aitoutta, tulee se varmistaa esimerkiksi puhelinsoitolla. Tarkistus kannattaa tehdä etenkin epätavallisissa tilisiirroissa tai muissa tavanomaisesta toiminnasta poikkeavissa tilanteissa.</p>
<p>Nykyisin myös suorat puhelinsoitot ovat yleistyneet. Näissä puheluissa soittaja voi esiintyä esimerkiksi Microsoftin tukihenkilönä. Tällä varjolla hän yrittää saada yhteyden tietokoneeseesi ja sitä kautta haltuunsa esimerkiksi henkilötietosi ja pankkiyhteystietosi. Älä koskaan anna puhelimessa tietoja, jotka sisältävät salasanoja, henkilötietoja tai muita yksilöiviä tietoja.</p>
<p><strong>Sosiaalinen media</strong></p>
<p>Facebookissa tai muussa sosiaalisen median palvelussa kerrottuja tietoja voidaan käyttää haitanteossa ja rikollisissa tarkoituksissa. Monesti tiedot päätyvät isompaan levitykseen kuin alun perin oli tarkoitus. Siihen voi liittyä monia uhkia. Samalla tavalla kuin kotiosoitteen kertominen, myös matkojen kehuminen voi helpottaa rikollisten työtä huomattavasti. Jo vuonna 2010 uutisoitiin siitä, kuinka varasliiga valitsi kohteensa sosiaalisen median lomakuvien perusteella. Ja kuten monesti on todettu, kerran internetiin ladattua tai kirjoitettua asiaa ei enää saa sieltä lopullisesti pois.</p>
<p>Kun lataat puhelimeesi uutta sovellusta, kannattaa tarkistaa, millaisiin tietoihin sovellus pääsee käsiksi. Tarvitsetko todella sovelluksen, joka vaatii oikeudet puhelutietoihisi ja tekstiviesteihisi? Yksityisiä tietojasi voidaan näin myydä eteenpäin, joten ei ole mitään takuita siitä, minne ne päätyvät.</p>
<p><strong>…tiedot, jotka kiinnostavat verkkorikollisia</strong></p>
<ul>
<li>Tiedot, jotka ovat muunnettavissa rahaksi sellaisenaan</li>
<li>Tiedot, jotka ovat hyödynnettävissä rikosten tekemiseen, kuten
<ul>
<li>Liikesalaisuudet</li>
<li>Henkilö- ja terveystiedot</li>
<li>Käyttäjätunnukset ja salasanat</li>
<li>Maksukorttitiedot</li>
</ul>
</li>
</ul>
<p><strong>Älä luovuta arkaluontoisia tietoja sähköpostitse</strong></p>
<p>Tiedätkin jo, että viranomaiset tai esimerkiksi pankkisi eivät koskaan tiedustele salasanojasi tai muuta arkaluontoista tietoa sähköpostitse. Jos epäilyksesi heräävät, kysy itseltäsi seuraavat kysymykset: Kuka kysyy? Miksi? Jos sinusta tuntuu jotain palvelua käytettäessä oudolta tai sinua alkaa epäilyttää palvelun luotettavauus, luota vaistoosi.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_2_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_2 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/">ETÄTYÖ JA TIETOTURVA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIEDONHALLINTALAKI</title>
		<link>https://www.fordione.fi/tietosuoja/tiedonhallintalaki/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 26 Dec 2019 16:04:21 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Tiedonhallintalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13013</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tiedonhallintalaki/">TIEDONHALLINTALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_3 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TIEDONHALLINTALAKI</h2>
<p>Tiedonhallintalaki astui voimaan 1.1.2020. Toiminnan digitalisointi, tietoturvallisuus ja tiedon jakaminen korostuvat uudessa tiedonhallintalaissa. Tiedonhallintaa koskeva lainsäädäntö on ollut aiemmin hajallaan useassa laissa ja osittain vanhentunutta. Tarvittiin siis yhtenäiset tiedonhallinnan menettelyt toiminnan tehostamiseen ja asiakaspalvelun parantamiseen. Tähän tarpeeseen säädettiin tiedonhallintalaki, joka määrittelee valtakunnalliset periaatteet tietojen käsittelyyn ja tiedonhallinnan kuvaamiseen.</p>
<p>Tavoitteena on, että julkiset palvelut ja toiminta on mahdollista toteuttaa entistä laadukkaammin, tuloksellisemmin ja tehokkaammin laadukkaan tiedonhallinnan tukemana sekä edistää tietosuojaa, tietoturvallisuutta ja tietoaineistojen vastuullista hyödyntämistä ja julkisuusperiaatteen toteutumista sekä edistää tietojärjestelmien ja tietovarantojen yhteen toimivuutta.</p>
<p>Tiedonhallintalain soveltamisalasta on säädetty lain 3 §:ssä, jonka mukaisesti tiedonhallintalakia sovelletaan kunnallisiin viranomaisiin ja kuntaan. Tiedonhallintalaissa viranomaisella tarkoitetaan mm. kunnallista viranomaista, joita ovat valtuusto, kunnanhallitus sekä muut kunnalliset toimielimet, kuten lautakunnat. Tiedonhallintalakia sovelletaan myös yksityisoikeudellisiin organisaatioihin, kuten kunnallisiin osakeyhtiöihin silloin, kun ne hoitavat julkisia hallintotehtäviä. Tiedonhallintalaki koskee tiettyjen vaatimusten osalta myös yksityisiä henkilöitä ja yhteisöjä, silloin kun ne toimivat viranomaisen toimeksiannosta tai lukuun tai jos niiden toimintaan muuten sovelletaan julkisuuslakia.</p>
<p>Kunnan omistama osakeyhtiö joutuu soveltamaan tiedonhallintalakia myös tilanteissa, joissa se toimii kunnan viranomaisen lukuun palveluja tuotettaessa, koska kunnan on huolehdittava, että sille säädetyt velvoitteet toteutetaan myös sen palvelujen tuottamisessa. Se, sovelletaanko tiedonhallintalakia kunnan omistaman yrityksen toimintaan, ratkaistaan yhtiön tehtävien kautta. Pelkkä kunnan omistus ei ole peruste tiedonhallintalain soveltamiselle, vaan se ratkaisee, mitä yhtiö tekee ja missä roolissa.</p>
<p>Kunnossa olevalla tietoturvallisuudella turvataan tietovarannoissa olevien tietojen lainmukainen ja asiallinen käsittely, suojataan asiakkaiden tietoja, mahdollistetaan tietojen saatavuus hyväksyttäviin käyttötarkoituksiin sekä turvataan viranomaisten edellytykset hoitaa lakisääteiset tehtävänsä.</p>
<p>Tietojärjestelmien kehittämistä ei pitäisi nähdä pelkkinä tietotekniikkahankkeina, vaan osana toiminnan ja palvelujen kehittämistä. Siksi uuden lain hengessä on vahva korostus tietojohtamiseen ja laajempaan näkökulmaan kehittämistyössä. Toimintaprosessien ja tiedonhallinnan kokonaisvaltaisen suunnittelun pitäisi olla osa viranomaisen toiminnan suunnittelua ja johtamista osana palvelujen kehittämistä.</p>
<p><strong>Kokonaisarkkitehtuurisuosituksista tiedonhallintamallivelvoitteeseen</strong></p>
<p>Tiedonhallintalaki ei enää suosittele organisaatioita kuvaamaan kokonaisarkkitehtuuria vaan se vaatii tiedonhallintayksiköitä, eli lain piirissä olevia julkishallinnon organisaatioita, joita ovat mm. kunnat, kuntayhtymät ja valtion virastot ja laitokset, toteuttamaan tietyt tiedonhallinnan kuvaukset tiedonhallintamallin muodossa. Tiedonhallintayksikön tehtäviin kuuluu muun muassa suunnitella miten lain vaatimukset toteutetaan, laatia tiedonhallinnan kokonaisuuteen liittyvät ohjeet ja järjestää tarvittavaa koulutusta sekä valvoa lain vaatimusten toteutumista ja ohjeiden noudattamista. Tiedonhallintayksikkö hahmottaa alkuun tiedonhallinnan kokonaiskuvan ja arvioi miltä osin nykytila vastaa näihin vaatimuksiin. Nykytilanarviossa tiedonhallintayksikkö tunnistaa, mistä kaikesta tiedonhallinta koostuu, mitä tietoja sillä on ja kuka niitä käsittelee.</p>
<p>Tiedonhallintalaki asettaa julkishallinnolle mm. tarkennettuja ja täsmennettyjä suunnittelu-, kuvaus- ja tietoturvavelvoitteita.<span> </span><em>Tiedonhallintayksiköiden on siirtymäajan jälkeen kyettävä tuottamaan julkaisukelpoisia arkkitehtuurikuvauksia ja arvioimaan muutosten vaikutuksia tiedonhallinnan kokonaisuuteen</em>.<span> </span><em><u>Näistä jälkimmäinen voidaan toteuttaa tietotilinpäätöksen avulla.</u></em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p><strong>Mitä tiedonhallintalaki tarkoittaa käytännössä julkishallinnon toimijoille? </strong></p>
<p><strong>1.     Suunnittelu- ja kuvausvelvoitteet täsmentyvät ja tarkentuvat:</strong></p>
<p>Tiedonhallintalaki korvaa kokonaisarkkitehtuurikuvauksia velvoittavan nykyisen lainsäädännön (tietohallintolaki), minkä seurauksena yleinen julkishallintoa koskeva kokonaisarkkitehtuurikuvausten velvoite kumoutuu. Termistä kokonaisarkkitehtuuri on luovuttu, mutta itse kokonaisarkkitehtuurin periaatteet ovat edelleen määriteltynä. Kuvaamisvelvoitteet ovat uudessa laissa konkreettisemmat.</p>
<p>Näiden kuvausten kuvausvastuu tulee kullekin tiedonhallintayksikölle. Velvoitteena on myös, että tietohallinnolle on tarjottava asianmukaiset työvälineet laissa määriteltyjen kuvausten laadintaan ja työvälineiden hankinnassa tulee huomioida se, että kuvaukset on pystyttävä julkaisemaan ja olemassa olevat kuvaukset on koottava yhtenäiseksi kokonaisuudeksi.</p>
<p>Laki edellyttää kuvaamaan seuraavat osa-alueet:</p>
<p>1) <em>Toimintaprosessit</em></p>
<p>2) <em>Tietovarannot</em></p>
<p>3) <em>Tietoaineiston arkistointi</em></p>
<p>4) <em>Tietojärjestelmät</em></p>
<p>5) <em>Tietoturvallisuustoimenpiteet</em></p>
<p>Tiedonhallintamalli kuvaa esimerkiksi eri prosessit ja sidokset muihin prosesseihin, tietojärjestelmät ja tietovarannot sekä millä tavoin tietoturvallisuus on toteutettu.</p>
<p>Suunniteltaessa tiedonhallintamallin sisältöön vaikuttavia olennaisia hallinnollisia uudistuksia ja tietojärjestelmien käyttöönottoa tiedonhallintayksikössä on arvioitava näihin kohdistuvat muutokset ja niiden vaikutukset suhteessa tiedonhallinnan vastuisiin,</p>
<p><em>4 luvussa</em><span> </span>säädettyihin tietoturvallisuusvaatimuksiin ja -toimenpiteisiin;</p>
<p><em>5 luvussa</em><span> </span>säädettyihin tietoaineistojen muodostamista ja luovutustapaa koskeviin vaatimuksiin;</p>
<p><em>6 luvussa</em><span> </span>säädettyihin asianhallinnan ja palvelujen tiedonhallinnan vaatimuksiin sekä muualla laissa säädettyihin asiakirjojen julkisuuteen, salassapitoon, suojaan ja tiedonsaantioikeuksiin.</p>
<p>Tiedonhallintayksikön on tiedonhallinnan muutosten arvioinnissaan otettava huomioon tietovarantojen yhteen toimivuus sekä niiden hyödynnettävyys tietoaineistoja muodostettaessa ja käytettäessä.</p>
<p>Arvioinnin perusteella tiedonhallintayksikön on ryhdyttävä tarpeellisiin toimenpiteisiin tiedonhallintamallin muuttamiseksi ja muutosten toimeenpanemiseksi. Tietosuojaa koskevasta vaikutustenarvioinnista ja siihen liittyvästä ennakkokuulemisesta säädetään erikseen.</p>
<p><em><u>Edellä kuvatut kohdat 1-5 voidaan esittää tehokkaasti ja kattavasti tietotilinpäätöksellä.</u></em></p>
<p><strong>2.     Tietoturvallisuus ja turvallisuusluokittelu:</strong></p>
<p>Tietoaineistojen ja tietojärjestelmien tietoturvallisuuden varmistaminen kuuluu osaksi kaikkien viranomaisten tehtäväkenttää. Jokaisen tiedonhallintayksikön pitää jatkossa seurata oman toimintaympäristönsä tietoturvallisuuden tilaa ja varmistaa kaikkien tietoaineistojen ja -järjestelmien turvallisuus koko niiden elinkaaren ajalta. Salassa pidettävien aineistojen osalta laissa määritellään vaatimuksista salatun tiedonsiirtoyhteyden käyttämisestä ja vastaanottajan tunnistautumisesta.</p>
<p><strong>3.     Tietoaineistojen säilyttäminen ja arkistointi:</strong></p>
<p>Säilytysaikojen määrittelyn yhdenmukaistuu ja arkistoitavien tietoaineistojen tunnistamisen helpottuu. Kaikille tietoaineistoille ja asiakirjoille määritellään säilytysajat, jonka jälkeen ne pitää joko tuhota tai arkistoida tietoturvallisesti.</p>
<p><em><u>Siirtymäaika kannattaa käyttää täysimääräisesti hyödyksi ja aloittaa työ ajoissa, sillä tekemistä on paljon.</u></em></p></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_3_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_3 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tiedonhallintalaki/">TIEDONHALLINTALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</title>
		<link>https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 02 Dec 2019 16:07:13 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Toiminnanohjaus]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13018</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_4 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</h2>
<p><em>Talouselämä 11/2019 |<span> </span><a href="http://epaper.fi/read/5414/Lze2dfCN" target="_blank" rel="noopener noreferrer">Verkkolehti sivu 29</a></em></p>
<h5><em>Jotta toimintaa voidaan ohjata, täytyy ymmärtää sen tavoitteet ja keinot niihin pääsemiseksi. Näin on myös tietoturvallisuudessa. Tämän perusajatuksen pohjalta on kehitetty Fordione Oy:n Tietoturvallisuuden Toiminnanohjaus™. Menetelmä perustuu prosessien analysointiin ja ottaa kantaa tietoturvallisuuden suunnitteluun, toteutukseen ja hallintaan.</em></h5>
<p>EU:n tietosuoja-asetus pakotti organisaatiot selvittämään ja kuvaamaan henkilötietojen käsittelytapoja. Usein analyysi perustui henkilötietoja sisältävien tietokantojen läpikäyntiin.</p>
<p>”Tietoturvallisuuden Toiminnanohjaus™ lähestyy asiaa organisaation toiminnan luonteen, prosessien ja niille asetettujen tavoitteiden, vaatimusten ja työnkuvien kautta”, kertoo<span> </span><strong>Matti Timonen</strong>, yksi Fordione Oy:n perustajista.</p>
<p>”Näin voidaan varmistua siitä, että tarvittavat tietoturvallisuustoiminnot ovat vaatimusten mukaisia ja että ne huomioidaan myös työnkuvissa ja niihin liittyvässä osaamisessa.”</p>
<p>”GDPR-projektit vahvistivat näkemystämme siitä, että tekninen tietoturvallisuus on Suomessa varsin hyvässä kunnossa, mutta hallinnollisella puolella riittää vielä tekemistä”, Timonen jatkaa.</p>
<p>Tämä merkitsee muun muassa jatkuvuudenhallintaa, riskikartoituksia, tietoturvallisuuden jatkuvaa parantamista, hallintomalleja sekä henkilöstön tietoturvallisuustietoisuuden lisäämistä.</p>
<p>Lue koko artikkeli:<strong><span> </span><a href="https://www.fordione.fi/wp-content/uploads/2019/11/Calcus_com_FordioneOy.pdf" target="_blank" rel="noopener noreferrer">lataa pdf</a> </strong><span> </span>tai<span> </span><a href="http://news.calcus.com/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/" target="_blank" rel="noopener noreferrer"><strong>avaa verkkojulkaisu</strong></a></p>
<p>Lue lisää<span> </span><a href="https://www.fordione.fi/tietoturvallisuuden-toiminnanohjaus/"><strong>tietoturvallisuuden toiminnanohjauksesta</strong></a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_4_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_4 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</title>
		<link>https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 14 Feb 2019 16:10:23 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13022</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_5 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</h2>
<p>Kun olin nuori mies, näin elokuvan, joka suorastaan räjäytti tajuntani. Merimies, jonka aallot hylkäsivät, oli teoksen nimi. Siinä oli mielestäni kaikkea, mitä teinipoika tarvitsi (säästän teidät kuitenkin sisällön kertomiselta ja annan mielikuvitukselle tilaa). Kehuinkin elokuvaa estoitta ystävilleni. Kysyttäessä mistä se kertoo, kerroin itse jotain hämärää. Elokuvan syvin olemus oli auttamatta peittynyt noiden mieltäni syvästi kutkuttaneiden kohtausten alle. Harmi sinällään, sillä elokuva on omalla karulla tavallaan vallan mainio.</p>
<p>Vastaava hämmennys valtasi mieleni lukiessani Tiedon teettämästä tietosuojaan liittyvästä tutkimuksesta (<a href="https://www.hs.fi/teknologia/art-2000005999418.html?share=32428125d86d1ee9e6cd1a19db8af32c">HS 13.2.2019</a>). Jutun mukaan lähes puolet suomalaista kokee nimenomaa yritykset joko jonkin verran, tai peräti erittäin epäluotettavina henkilötietojen käsittelijöinä. Mitenkäs tämä voi olla mahdollista? Etenkin kun suurin osa suomalaisista yrityksistä kertoo kysyttäessä tehneensä GDPR:n edellyttämiä muutoksia ja kaikki on nyt sen suhteen enemmän kuin kunnossa. Tarkennetaan sen verran, että tuo viimeisin väittämä perustuu osittain tutkimuksiin, mutta ennen kaikkea empiiriseen palautteeseen. Väittämän perusteella on kaiketi pakko uskoa, että asiat ovat todella kunnossa. Vai olisiko sittenkin pienen skeptisyyden paikka? Mitäpä, jos uskoisimmekin englantilaista matemaatikkoa ja filosofia William Kingdon Cliffordia? Hän kun väitti, että on suorastaan moraalitonta uskoa mihinkään ilman riittäviä perusteita.</p>
<p>Haaste ei siis välttämättä ole siinä, etteikö asioita olisi tehty. Varmasti on tehty. Enemmän tai vähemmän, mutta tehty on. Voisiko ongelmaksi siis muodostua suomalainen perisynti, eli vaatimattomuus? Ajatusmalli siitä, että mitä niillä tehdyillä asioilla nyt repostelemaan, kun lainpykälät kerran täytetään. Harmittavasti kapuloita rattaisiin lyö saman tutkimuksen Ruotsissa saadut tulokset. Ne kun ovat perin samansuuntaisia. Ja koska me, jos jotkut, tiedämme, että vaatimattomuus ei välttämättä ole se suurin ruotsalainen perisynti, on syytä siis etsittävä jostain muualta.</p>
<p>Asetuksen yksi olennaisimmista asioista on henkilötietojen käsittelyn läpinäkyvyys. Rekisteröidyn tulee tietää mitä tietoja hänestä on kerätty, miksi näin on tehty, mihin tietoja luovutetaan ja kauanko niitä säilytetään. Omat tiedot tulee päästä myös tarkastamaan ja tietyissä tilanteissa poistamaan. Nyt kun mediat pullistelevat uutisia epämääräisistä tietojen luovutuksista ja tietomurroista ja näiden aiheuttamista murheista, on entistä tärkeämpää, että yksilö todella tunnistaa ja tiedostaa itsestään kerätyt tiedot ja niiden käyttötarkoituksen. Asetuksen minimivaade tämän ehdon täyttämiselle on rekisteröidyn informointilomake. Oikein laadittuna se kyllä, ainakin periaatteessa, kertoo nuo yllä mainitut asiat. Mutta sitten toisaalta, eikös tuo tutkimuksen tulos kerro, että tämä ei tunnu oikein riittävän? Käsittelyyn kun ei selosteista huolimatta luoteta. Tuleekin olla siis vielä avoimempi ja läpinäkyvämpi.</p>
<p>Ennen tietosuoja-asetuksen voimaantuloa Tietosuojavaltuutetun toimisto lanseerasi tietotilinpäätös -konseptin. Sisäiseen ja ulkoiseen käyttöön tarkoitetun raportin, joka kuvaa läpinäkyvästi kaikki organisaation tietovarannot, tietovirrat ja tietojen käsittelyyn liittyvät järjestelmät sekä tietojen käyttötarkoitukset.Lisäksi se ottaa kantaa rekisteröidyn oikeuksiin, tiedon käsittelijöihin, käsittelyyn liittyviin riskeihin, tiedon elinkaareen, sekä sihen, miten tietosuoja ja tietoturva toteutuvat organisaation toiminnassa. Siis ylipäätään kaikkiin niihin asioihin, jotka rekisteröidyn kannalta ovat olennaisia. Tietotilinpäätöksen hienoin puoli on se, että lähtökohtaisesti sitä ei tuoteta kertaluonteisesti, vaan vuosittain osana hyvin hallittua tietoturvallisuutta. Näin varmistutaan, että kaikki vuoden aikana tapahtuneet muutokset huomioidaan ja viestitään rekisteröidyille. Tämä jos mikä tuo läpinäkyvyyttä ja auttaa luomaan luottamusta organisaation henkilötietojen käsittelyyn. Eli tekemään juuri sitä, mikä tuntuu tällä hetkellä olevan hieman kateissa. Olisiko siis nyt aika tuottaa tietotilinpäätös? Ettei vain kävisi, kuten sille elokuvan merimiehelle.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_5_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_5 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOSUOJALAKI</title>
		<link>https://www.fordione.fi/tietosuoja/tietosuojalaki/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 17 Jan 2019 15:49:16 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13000</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuojalaki/">TIETOSUOJALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_6 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TIETOSUOJALAKI</h2>
<p>EU:n yleinen tietosuoja-asetus (GDPR) tuli sovellettavaksi 25.5.2018 alkaen sisältäen kansallista liikkumavaraa. Kaikkiaan noin 50 asetuksen yksittäistä kohtaa mahdollistaa tai velvoittaa jäsenvaltioiden käyttämään kansallista, asetuksen täsmentävää sääntelyä. Suomessa EU:n yleisen tietosuoja-asetuksen mukaiset muutokset toteutetaan tietosuojalailla, joka toimii henkilötietojen käsittelyä koskevana yleislakina. Uusi tietosuojalaki tuli voimaan 1.1.2019. Kansallisella tietosuojalailla täydennetään ja täsmennetään EU:n yleistä tietosuoja-asetusta ja sitä sovelletaan rinnakkain tietosuoja-asetuksen kanssa sekä se korvaa vanhan henkilötietolain.</p>
<p><strong>Tietosuojavaltuutettu jatkaa valvontaviranomaisena.</strong><span> </span>Tietosuoja-asetuksessa tarkoitettuna kansallisena valvontaviranomaisena oikeusministeriön yhteydessä on tietosuojavaltuutettu. Tietosuojavaltuutettu on toiminnassaan itsenäinen ja riippumaton. Vanha tietosuojalautakunta lakkautettiin uuden lain myötä.</p>
<p><strong>Tietosuojavaltuutetun toimisto.</strong><span> </span>Tietosuojavaltuutetulla on toimisto, jossa on tietosuojavaltuutetun lisäksi kaksi apulaistietosuojavaltuutettua sekä tarpeellinen määrä tietosuojavaltuutetun tehtäväalaan perehtyneitä esittelijöitä ja muuta henkilöstöä.</p>
<ul>
<li>Tietosuojavaltuutetun toimistossa on viisijäseninen asiantuntijalautakunta, johon kuuluu puheenjohtaja, varapuheenjohtaja ja kolme muuta jäsentä. Se antaa tietosuojavaltuutetun pyynnöstä lausuntoja lainsäädännön soveltamiseen liittyvistä asioista.</li>
<li>Tietosuojavaltuutettu voi asettaa yritykselle, yhteisölle tai viranomaiselle uhkasakon tietojen luovuttamista koskevan määräyksensä tehosteeksi. Seuraamusmaksu perustuu tietosuoja-asetukseen.</li>
<li>Tietosuojavaltuutetun toimistoon perustettiin kaksi apulaistietosuojavaltuutetun virkaa. Apulaistietosuojavaltuutetulla on tehtäviensä hoidossa samat toimivaltuudet kuin tietosuojavaltuutetulla.</li>
<li>Tietosuojavaltuutetun ja apulaistietosuojavaltuutettujen yhdessä muodostama kolmijäseninen seuraamuskollegio voi määrätä säännösten rikkomisesta hallinnollisen seuraamusmaksun.</li>
</ul>
<p><strong>Uusi käsittelyperuste henkilötietojen käsittelemiseksi</strong>. Henkilötietoja saa käsitellä jos kysymys on henkilön asemaa, tehtäviä ja niiden hoitoa julkisyhteisössä, elinkeinoelämässä, järjestötoiminnassa tai muussa vastaavassa toiminnassa kuvaavista tiedoista sekä jos käsittely on tarpeen tieteellistä tai historiallista tutkimusta taikka tilastointia varten.</p>
<p><strong>Lapsen ikäraja. </strong>Kun henkilötietoja käsitellään suostumuksen perusteella ja kyseessä on tietosuoja-asetuksessa tarkoitettujen tietoyhteiskunnan palvelujen tarjoaminen suoraan lapselle, lapsen henkilötietojen käsittely on lainmukaista, jos lapsi on vähintään 13-vuotias. Tätä nuoremmalla lapsella on oltava vanhempien suostumus esimerkiksi sosiaalisen median ja muiden henkilötietojen antamista edellyttävien palvelujen käyttämiseen. Rekisterinpitäjän vastuulla on tarkistaa, että suostumus on olemassa.</p>
<p><b>Vakuutusyhtiöillä ja ammattiliitoilla erityisoikeuksia.</b> Vakuutusyhtiöille annetaan eritysoikeus käsitellä vakuutettujen ja korvauksenhakijan terveydentilaa, sairauksia tai hoitotoimenpiteitä koskevia tietoja, jotka ovat tarpeen vakuutuslaitoksen vastuun selvittämiseksi sekä ammattiliittoon kuulumista koskevaan tiedon käsittelyyn, joka on tarpeen rekisterinpitäjän erityisten oikeuksien ja velvoitteiden noudattamiseksi työoikeuden alalla.</p>
<p><strong>Seuraamuslautakunta määrää sakoista. </strong>Tietosuoja-asetuksessa säädetyn hallinnollisen sakon<span> </span><em>(hallinnollinen</em><span> </span><em>seuraamusmaksu</em>) määrää tietosuojavaltuutetun ja apulaistietosuojavaltuutettujen yhdessä muodostama seuraamuskollegio.</p>
<p><strong>Kotietsinnät myös mahdollisia tietosuojarikkomusten selvittämiseksi.</strong> Yleisen tietosuoja-asetuksen mukaan valvontaviranomaisella on oikeus päästä kaikkiin rekisterinpitäjän tai henkilötietojen käsittelijöiden tiloihin sekä tietosuojavaltuutetulla on oikeus salassapitosäännösten estämättä saada maksutta tehtäviensä hoidon kannalta tarpeelliset tiedot. Pysyväisluonteiseen asumiseen käytetyssä tilassa tarkastuksen saa toimittaa, jos se on välttämätöntä tarkastuksen kohteena olevien seikkojen selvittämiseksi.</p>
<p><strong>Työtekijä voi ilmiantaa työnantajansa anonyymisti. </strong>Työntekijä voi ilmiantaa työnantajansa tietosuoja-asetuksen tai – lain rikkomisesta ilman pelkoa siitä, että hänen henkilöllisyytensä paljastuu, jos rikkomuksista ilmoittavan henkilölle katsotaan aiheutuvan tästä haittaa.</p>
<p><strong>Henkilötunnuksen käsittely. </strong>Henkilötunnusta saa käsitellä rekisteröidyn suostumuksella tai, jos käsittelystä säädetään laissa. Lisäksi henkilötunnusta saa käsitellä, jos rekisteröidyn yksiselitteinen yksilöiminen on tärkeää kuten luotonannossa tai saatavan perimisessä, vakuutus-, luottolaitos-, maksupalvelu-, vuokraus- ja lainaustoiminnassa, luottotietotoiminnassa, terveydenhuollossa, sosiaalihuollossa ja muun sosiaaliturvan toteuttamisessa sekä virka-, työsuhteita koskevissa asioissa. Henkilötunnusta ei saa tarpeettomasti merkitä tulostettuihin tai laadittuihin asiakirjoihin.</p>
<p><b>Rajoituksia rekisteröidyn oikeuksiin hänestä kerättyihin tietoihin. </b><span> </span>Käsiteltäessä henkilötietoja tieteellistä tai historiallista tutkimustarkoitusta sekä yleisen edun mukaisia arkistointitarkoituksia varten, voidaan rekisteröidyn oikeuksista tarvittaessa poiketa säädetyin edellytyksin. Rekisteröidyllä ei ole oikeutta tutustua hänestä kerättyihin tietoihin jos tiedon antamisesta saattaisi aiheutua vakavaa vaaraa rekisteröidyn terveydelle tai hoidolle taikka rekisteröidyn tai jonkun muun oikeuksille.</p>
<p><strong>Henkilötietojen vuotaminen on edelleenkin kiellettyä.</strong> Uuden lain mukaan kaikilla henkilötietojen käsittelyyn osallistuvilla on suoraan lain nojalla vaitiolovelvollisuus henkilötietojen käsittelyyn liittyvistä asioista. Henkilökohtaisten tietojen lisäksi se koskee myös toisen henkilön liike- tai ammattisalaisuuksia.</p>
<p><strong>Rikoslaista poistettiin nykyinen henkilörekisteririkos, uusi säännös tietosuojarikoksesta.</strong><span> </span>Rikoslaissa säädetään rangaistavaksi sellainen menettely, jossa esimerkiksi rekisterinpitäjän tai käsittelijän palveluksessa oleva henkilö oikeudettomasti urkkii henkilötietoja vastoin niiden käyttötarkoitusta. Rangaistavaa on esim. menettely, jossa henkilö heittää pois henkilötietoja sisältäviä asiakirjoja huolehtimatta niiden tietoturvallisesta hävittämisestä. Tällöin on kyse tietosuojarikoksesta, josta tuomitaan sakkoa tai vankeutta enintään yksi vuotta. Tämä koskee tilanteita, joissa lainvastainen henkilötietojen käsittely ei ole hallinnollisen seuraamusmaksun piirissä.</p>
<p><strong>Julkishallinnon organisaatioille ei määrätä sakkoja. </strong>Seuraamusmaksua ei voida määrätä valtion viranomaisille, valtion liikelaitoksille, kunnallisille viranomaisille, itsenäisille julkisoikeudellisille laitoksille, eduskunnan virastoille, tasavallan presidentin kanslialle eikä Suomen evankelis-luterilaiselle kirkolle ja Suomen ortodoksiselle kirkolle eikä niiden seurakunnille, seurakuntayhtymille ja muille elimille. Perusteena on se, että viranomaisia sitoo hallinnon lainmukaisuusvaatimus, virkavastuu ja vahingonkorvausvastuu.</p>
<p><strong>Vaitiolovelvollisuus.<span> </span></strong>Jos henkilötietojen käsittelyyn liittyvien toimenpiteiden yhteydessä on saanut tietää jotakin toisen henkilön ominaisuuksista, henkilökohtaisista oloista, taloudellisesta asemasta taikka toisen liikesalaisuudesta, ei saa oikeudettomasti ilmaista sivulliselle näin saamiaan tietojaan.</p>
<p><b>Oikeus saattaa asia tietosuojavaltuutetun käsiteltäväksi. </b>Rekisteröidyllä on oikeus saattaa asia tietosuojavaltuutetun käsiteltäväksi, jos rekisteröity katsoo, että häntä koskevien henkilötietojen käsittelyssä rikotaan sitä koskevaa lainsäädäntöä.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_13">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_13  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h4><em>Tietoturvallisuuden Toiminnanohjaus™ menetelmä analysoi henkilötietoja käsitteleviä prosesseja antaen käytännönläheiset ja tehokkaat keinot tietosuojariskien tunnistamiseen sekä niiden vaikutusten minimointiin. Viimeistään nyt on aika laittaa henkilötietojen käsittelyn käytännöt kuntoon.</em></h4></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_6_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_6 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuojalaki/">TIETOSUOJALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</title>
		<link>https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 10 Jan 2019 15:42:56 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12994</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_7 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_14">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_14  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</h2>
<p>EU:n yleistä tietosuoja-asetusta 679/2016 (General Data Protection Regulation) alettiin soveltamaan täysimääräisenä <a href="https://www.fordione.fi/faq" target="_blank" rel="noopener noreferrer">25.5. 2018</a>. Asetuksena GDPR on suoraan sovellettavaa EU lainsäädäntöä. Asetus sisältää sääntelyn mm. siitä, milloin saa kerätä ja käsitellä henkilötietoja ja mitä velvollisuuksia henkilötietojen käsittelyyn liittyy. Lähtökohtana on suojella kuluttajaa ja turvata heidän oikeutensa koskien henkilötietojen käsittelyä. Asetus koskee kaikkia EU:n alueella toimivia yrityksiä ja yhteisöjä ja se on suoraan sovellettavaa lainsäädäntöä.</p>
<p>Asetus sisältää kansallista liikkumavaraa mahdollistaen jäsenvaltioiden käyttämään kansallista, asetuksen täsmentävää sääntelyä. Suomessa asetuksen mukaiset muutokset toteutetaan tietosuojalailla (1050/2018), joka tuli voimaan 1.1.2019. Kansallisella tietosuojalailla täydennetään ja täsemmennetään tietosuoja-asetusta ja sitä sovelletaan rinnakkain asetuksen kanssa sekä se korvaa vanhan henkilötietolain.</p>
<p>Asetuksen velvoitteiden noudattamista tuetaan tehokkaalla täytäntöönpanolla; valvontaviranomainen voi määrätä henkilötietojen käsittelyyn liittyviä korjaavia toimenpiteitä ja merkittäviä hallinnollisia sakkoja.</p>
<p><b>Tietoturvan on oltava kunnossa</b>. Tietosuojaa ei pystytä toteuttamaan ilman kunnollista tietoturvaa. Tietosuoja-asetuksen merkittävimpiä muutoksia on osoitusvelvollisuus. Jatkossa ei riitä, että rekisterinpitäjä passiivisesti noudattaa lakia, vaan rekisterinpitäjän on pystyttävä aktiivisesti osoittamaan noudattavansa lakia. Tietosuojan tulee olla sisäänrakennettuna kaikkeen organisaation toimintaan.</p>
<p><strong>Tilintekovelvollisuusperiaate</strong><span> </span>tarkoittaa, että organisaatioiden tulee osoittaa asetuksenmukaisuutensa ja riittävät tietosuojaan tähtäävät toimenpiteet, jotka täytyy todistaa dokumentaatiolla.</p>
<p><em>Näitä ovat mm. tietosuojapolitiikka, tietosuojaselosteet, tietoarkkitehtuuri- ja tietovirtakuvaukset, koulutusmateriaalit, sertifioinnit, tietotilinpäätösraportointi, roolit, vastuut, prosessit, työohjeet ym.</em></p>
<p><strong>Organisaation johdon ja esimiesten rooli tietosuojan toteutumisessa</strong></p>
<p>Johdolla ja esimiehillä on keskeinen rooli tietosuojan toteutumisessa, sillä he tekevät tyypillisesti henkilötietojen käsittelyä koskevat päätökset eli käyttävät rekisterinpitäjälle kuuluvaa määräysvaltaa. Johto ja esimiehet toimivat myös esimerkkinä henkilötietojen käsittelyssä sillä he myös käsittelevät henkilötietoja esimerkiksi rekrytointien yhteydessä.</p>
<p><b>Tietosuoja-asetuksen suurimmat muutokset</b></p>
<ul>
<li>Osoitus- ja dokumentointivelvollisuus</li>
<li>Tietosuojavastaavan  nimittäminen ja tehtävät</li>
<li>Tietoturvaloukkauksista ilmoittaminen</li>
<li>Vahingonkorvaus, hallinnolliset sakot ja niihin varautuminen</li>
<li>Rekisteröityjen laajemmat oikeudet</li>
<li>Tiukentuneet suostumuksen edellytykset</li>
<li>Tietosuojaa koskeva vaikutustenarviointi</li>
<li>Rajoitukset profiloinnille</li>
<li>Henkilötietojen käsittelijöiden velvollisuudet ja sanktiot</li>
<li>Sisäänrakennettu ja oletusarvoinen tietosuoja</li>
</ul>
<p><b>Rajoitteita</b></p>
<p>Asetusta ei sovelleta luonnollisen henkilön suorittamaan henkilötietojen käsittelyyn toiminnassa, joka on yksinomaan henkilökohtaista tai kotitaloutta koskevaa toimintaa eikä ole sidoksissa ammatilliseen tai kaupalliseen toimintaan.</p>
<ul>
<li>Tätä toimintaa voi olla esimerkiksi kirjeenvaihto, osoitteiston pitäminen ja sosiaalinen verkostoituminen.</li>
<li>Asetusta sovelletaan kuitenkin rekisterinpitäjiin ja henkilötietojen käsittelijöihin, jotka mahdollistavat ym. tietojen keräämisen tarjoamassaan palvelussa.</li>
</ul>
<p>Asetuksessa pyritään huomioimaan myös yritysten kokoluokka siltä osin että yritysten on toteutettava vaatimukset kohtuullisin toimenpitein.</p>
<h4><strong>Käsitteistöä</strong></h4>
<p><b>Rekisterinpitäjä </b>on taho, joka yksin tai yhdessä toisten tahojen kanssa määrittää henkilötietojen käsittelyn tarkoitukset ja keinot. Eli se jonka toimeksiannosta tai jonka tarpeita varten rekisteri luodaan.</p>
<p><b>Rekisteröity </b>on luonnollinen henkilö, joka on tunnistettu tai tunnistettavissa suoraan tai epäsuorasti keinoin, joita joko rekisterinpitäjä tai muu luonnollinen henkilö tai oikeushenkilö voi kohtuuden rajoissa käyttää.</p>
<p><b>Henkilötietojen käsittelijä </b>on taho, se todellinen tietoja tallentava, kokoava ja säilyttävä jne. esim. palveluntarjoaja.</p>
<p><b>Yhteisrekisterinpitäjät </b>päättävät yhdessä yhden tai useamman organisaation kanssa, ”miksi” ja ”miten” henkilötietoja käsitellään.</p>
<p><strong>Tietosuoja<span> </span></strong>on ihmisten yksityiselämän suoja ja muut sitä turvaavat oikeudet henkilötietoja käsiteltäessä. Tietosuojan tarkoituksena on varmistaa, ettei tietoja käytetä ilman aiheetta ja turvata tiedon kohteen yksityisyys sekä edut, oikeudet ja vapaudet sekä oikeusturva.</p>
<p><strong>Tietoturvalla </strong>tarkoitetaan tiedon luottamuksellisuuden, saatavuuden ja eheyden turvaamiseen tarkoitetut keinot. Ne toimenpiteet ja (tekniset) keinot, joilla (kaikkia) tietoja pyritään suojaamaan. Tiedot voivat olla mitä tahansa dataa; mittaustuloksia, autojen rekisterinumeroita, rahansiirtoja tai kaupan kuukausiraporttia varten kerättyjä myyntilukuja</p>
<p><strong>Henkilötietoja </strong>ovat kaikkia tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja; tunnistettavissa olevana pidetään luonnollista henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetietojen, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnistetietojen taikka yhden tai useamman hänelle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella.</p>
<p><strong>Henkilötietoja ovat esimerkiksi:</strong></p>
<ul>
<li>nimi, osoite, IP-osoite</li>
<li>henkilötunnus, kulttuurinen profiili</li>
<li>sormenjälki kuvana, terveystiedot</li>
<li>sähköpostiosoite, verkkotunnistetiedot</li>
<li>luottokortin numero, tulot</li>
<li>henkilö jäljitettynä sijaintiin esim. matkapuhelimen avulla</li>
<li>joissakin tapauksissa myös puhelinnumero ja ajoneuvon rekisterinumero</li>
</ul>
<h4></h4>
<p>&nbsp;</p>
<h4><strong>Henkilötietoja saa käsitellä, jos siihen on vähintään yksi seuraavista syistä:</strong></h4>
<ul>
<li>Suostumus (rekisteröity antaa luvan esim. sähköiseen suoramarkkinointiin)</li>
<li>Oikeutettu etu (esim. asiakkuus, jäsenyys, työsuhde, sopimus)</li>
<li>Sopimus (esim. henkilö tilaa tavaroita, jolloin syntyy asiakassuhde)</li>
<li>Lakisääteinen velvoite (esim. osakasluettelo, palkkatiedot jne.)</li>
<li>Elintärkeä etu (esim. ihmishenkien suojeleminen)</li>
<li>Yleinen etu (esim. tutkimus ja arkistointi)</li>
</ul>
<p><strong>Osoitusvelvollisuus</strong></p>
<p>Osoitusvelvollisuuden avulla organisaation tulee kyetä osoittamaan, että se on huolehtinut seuraavista henkilötietojen käsittelyn osa-alueista:</p>
<ul>
<li>lainmukaisuus, kohtuullisuus ja läpinäkyvyys</li>
<li>käyttötarkoitussidonnaisuus</li>
<li>tietojen minimointi</li>
<li>täsmällisyys</li>
<li>säilytyksen rajoittaminen</li>
<li>eheys ja luottamuksellisuus</li>
</ul>
<p><strong>Rekisterinpitäjä vastaa siitä, ja sen on pystyttävä osoittamaan se, että näitä periaatteita on noudatettu!</strong></p>
<p><strong>Rekisteröidyn informoiminen</strong></p>
<p>Asetuksen mukaan rekisterinpitäjän ja henkilötietojen käsittelijän on dokumentoiva sen vastuulla olevat käsittelytoimet. Tarkoituksena on, että dokumentaation pohjalta saa ajantasaisen kokonaiskuvan organisaation harjoittamasta henkilötietojen käsittelystä ja osaltaan osoittaa, että henkilötietoja käsitellään tietosuojalainsäädännön mukaisesti.</p>
<p>Selostetta käsittelytoimista ei ole tarkoitettu käytettäväksi suoraan rekisteröidyn informointiin, mutta sitä voidaan hyödyntää rekisteröidylle suunnatun informaation tuottamisessa. Seloste on osa laajempaa tietosuojan toimintaperiaatteita koskevaa dokumentaatiota esim. tietotilinpäätös. Tämä seloste on pyydettäessä saatettava valvontaviranomaisen saataville.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_15">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_15  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2><strong>MITÄ GDPR (GENERAL DATA PROTECTION REGULATION)  KÄYTÄNNÖSSÄ TARKOITTAA?</strong></h2>
<p><strong>Tietosuoja oletukseksi</strong></p>
<ul>
<li>Oletusarvoisesti kerätään vain henkilötietoja, jotka ovat välttämättömiä ja tarpeellisia käsittelytarkoituksen kannalta</li>
<li>Tietoja ei kerätä eikä säilytetä suurempia määriä eikä kauemmin kuin on tarpeellista kyseiseen tarkoitukseen</li>
<li>Henkilötietoja ei oletusarvoisesti saateta rajoittamattoman henkilömäärän saataville</li>
<li>Jokaisen tietojärjestelmän tulee olla toiminnallisuuksiltaan sellainen, että henkilötietojen käsittely järjestelmässä täyttää asetuksen vaatimukset</li>
<li>Palvelussa tulee oletuksena olla päällä käyttäjän kannalta oikeat tietosuoja-asetukset</li>
<li>Järjestelmissä oltava olettamana tietosuojan turvaaminen</li>
<li>Tietosuoja-asetuksen vaatimusten toteutuminen tulee taata määrittelyvaiheesta aina koko käsiteltävien henkilötietojen elinkaaren loppuun</li>
</ul>
<p><strong>Tilivelvollisuus</strong></p>
<ul>
<li>Rekisterinpitäjän on hyväksyttävä asianmukaiset toimintamenetelmät ja toteutettava tarvittavat todennettavissa olevat tekniset ja organisatoriset toimenpiteet asetuksen noudattamiseksi.</li>
<li>Jatkossa ei riitä, että rekisterinpitäjä passiivisesti noudattaa lakia, vaan rekisterinpitäjän on pystyttävä kysyttäessä aktiivisesti osoittamaan noudattavansa laki. Aiemmin ”Do It”, nyt ”Prove It”</li>
<li>Velvoittaa dokumentointiin</li>
</ul>
<p><strong>Ilmoitus tietojen vuotamisesta</strong></p>
<ul>
<li>Vähäistä suurempien tietoturvaloukkausten tapahtuessa rekisterinpitäjä on velvollinen ilmoittamaan viranomaisille tapahtuneesta 72 tunnin kuluessa</li>
<li>Henkilötietojen käsittelijän on tiedon saamisen jälkeen ilmoitettava viipymättä rekisterinpitäjälle</li>
<li>Rekisterinpitäjällä on velvollisuus ilmoittaa tapahtuneesta tietoturvaloukkauksesta viivytyksettä myös rekisteröidyille itselleen siinä tapauksessa, että tietovuoto aiheuttaa suuren riskin rekisteröidyn henkilötietojen suojalle tai yksityisyydelle
<ul>
<li>Ei kuitenkaan vaadita jos;</li>
<li>on toteutettu asianmukaiset tekniset ja organisatoriset suojatoimenpiteet ja loukkauksen kohteena oleviin henkilötietoihin on sovellettu niitä ( erityisesti salaus)</li>
<li>on toteutettu jatkotoimenpiteet, joilla varmistetaan, ettei korkea riski enää todennäköisesti toteudu</li>
<li>ilmoitus vaatisi kohtuutonta vaivaa. Tällöin on käytettävä julkista tiedonantoa tai vastaavaa toimenpidettä, jolla rekisteröidyille tiedotetaan yhtä tehokkaalla tavalla</li>
</ul>
</li>
<li>Loukkaukset on dokumentoitava</li>
</ul>
<h4></h4>
<h4></h4>
<h4><strong>Rekisteröidyn oikeudet</strong></h4>
<p><strong>Oikeus tulla unohdetuksi</strong></p>
<ul>
<li>Kun henkilötietoja ei enää tarvita, ne tulee hävittää järjestelmästä, ellei käsittelylle ole laillista perustetta</li>
<li>Henkilö voi vaatia, että hänen henkilötietonsa poistetaan ja ettei niitä käsitellä sen jälkeen kun henkilötietoja ei enää tarvita niitä tarkoituksia varten, joita varten ne alun perin kerättiin, ellei käsittelylle ole laillista perustetta</li>
<li>Henkilötiedot saa pyynnöstä huolimatta säilyttää muun muassa silloin, jos se on tarpeen lakisääteisen velvoitteen noudattamiseksi/rekisterinpitäjälle kuuluvan julkisen vallan käyttämiseksi</li>
<li>Rekisteröity peruuttaa suostumuksensa tai vastustaa käsittelyä eikä oikeusperustetta käsittelylle ole</li>
<li>Henkilöllä on oikeus saada omat tiedot käyttöönsä yleisesti käytettävässä tiedonsiirtomuodossa</li>
<li>Saattaa edellyttää muutoksia niin toimintatapoihin kuin tietojärjestelmiin</li>
</ul>
<p><strong>Oikeus tietojen siirtämiseen</strong></p>
<ul>
<li>Rekisteröidyn pitää halutessaan pystyä viemään tietonsa mukanaan toiselle palveluntarjoajalle</li>
<li>Rekisteröidyllä on oikeus vaatia, että tiedot siirretään suoraan rekisterinpitäjältä toiselle
<ul>
<li>(Henkilötietojen vapaan liikkuvuuden tukemiseksi EU:ssa ja rekisterinpitäjien välisen kilpailun edistämiseksi)</li>
</ul>
</li>
<li>Koskee käsittelyä, joka perustuu rekisteröidyn suostumukseen tai sopimukseen sekä automaattiseen käsittelyjärjestelmään
<ul>
<li>(Tämä oikeus koskee vain rekisteröidyn toimittamia tietoja ts. oikeus tietojen siirtämiseen järjestelmästä toiseen kattaa rekisteröidyn tietoisesti ja aktiivisesti toimittamat tiedot sekä hänen toimintansa tuottamat henkilötiedot)</li>
</ul>
</li>
<li>Helpottaa palveluntarjoajan vaihtamista ja edistää sisämarkkinoiden uusien palveluiden kehittämistä
<ul>
<li>(Tietojen jälleenkäyttöarvo kasvaa)</li>
</ul>
</li>
</ul>
<p><strong>Oikeus olla joutumatta automatisoitujen päätösten kohteeksi</strong></p>
<ul>
<li>Rekisteröidyllä on lähtökohtaisesti oikeus olla olematta sellaisen päätöksen kohde, joka perustuu pelkästään automaattiseen tietojenkäsittelyyn
<ul>
<li>(Esim. automaattinen online-luottohakemuksen epääminen ilman ihmisen osallistumista)</li>
</ul>
</li>
<li>Yritykset eivät saa käyttää eivätkä myydä keräämiään luonnolliseen henkilöön liittyviä tietoja ilman lupaa</li>
<li>Luonnollinen henkilö voi itse määrätä, haluaako hän automaattisen profiloinnin piiriin</li>
<li>Tällaiset toimenpiteet ovat kuitenkin sallittavia
<ul>
<li>Jos ne ovat hyväksytty laissa</li>
<li>Toteutettu sopimuksen tekemisen tai sen täytäntöönpanon yhteydessä</li>
<li>Rekisteröity on antanut niihin muuten suostumuksensa</li>
</ul>
</li>
</ul>
<p><strong>Oikeus saada informaatiota henkilötietojen keräämisestä ja käsittelystä</strong></p>
<p>Rekisterinpitäjällä on velvollisuus toimittaa rekisteröidyille tietoja henkiötietojen käsittelystä kun henkilötietoja kerätään rekisteröidyltä itseltään tai jostain muualta.</p>
<p><strong>Oikeus saada pääsy tietoihin</strong></p>
<p>Mikäli mahdollista, rekisterinpitäjän olisi voitava tarjota etäpääsy suojattuun järjestelmään, jossa rekisteröity saa suoran pääsyn henkilötietoihinsa. Rekisterinpitäjän olisi käytettävä kaikkia kohtuullisia keinoja tarkistaakseen sellaisen sellaisen rekisteröidyn henkilöllisyyden, joka haluaa saada pääsyn tietoihin erityisesti verkkopalveluiden ja verkkotunnistetietojen yhteydessä.</p>
<p><strong>Oikeus tietojen oikaisemiseen</strong></p>
<p>Rekisteröidyllä on oikeus vaatia, että rekisterinpitäjä oikaiseen ilman aiheetonta viivytystä rekisteröityä koskevat epätarkat ja virheelliset henkilötiedot.</p>
<p><strong>Oikeus käsittelyn rajoittamiseen</strong></p>
<p>Rekisteröidyllä on oikeus siihen, että rekisterinpitäjä rajoittaa käsittelyä, jos kyseessä on yksi asetuksessa luetellussa neljästä perusteesta, kuten jos rekisteröity kiistää henkilötietojensa paikkansapitävyyden.</p>
<p><strong>Oikeus saada rekisterinpitäjä ilmoittamaan oikaisusta, poistosta ja käsittelyn rajoittamisesta tietojen vastaanottajille</strong></p>
<p>Rekisterinpitäjän on ilmoitettava kaikenlaisista henkilötietojen oikaisuista, poistoista tai käsittelyiden rajoituksista jokaiselle vastaanottajalle, jolle henkilötietoja on luovutettu, paitsi jos tämä osoittautuu mahdottomaksi tai vaatisi kohtuutonta vaivaa.</p>
<p><strong>Oikeus saada tieto rekisterinpitäjään kohdistuneesta tietoturvaloukkauksesta</strong></p>
<p>Kun henkiötietojen tietoturvaloukkaus todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille, rekisterinpitäjän on ilmoitettava tietoturvaloukkauksesta rekisteröidylle ilman aiheetonta viivytystä.</p>
<p><strong>Oikeus tehdä valitus valvontaviranomaiselle</strong></p>
<p>Jokaisella rekisteröidyllä on oikeus tehdä valitus valvontaviranomaiselle, erityisesti siinä jäsenvaltiossa, jossa hänen vakinainen asuinpaikkansa tai työpaikkansa on, taikka jossa väitetty rikkominen on tapahtunut.</p>
<p><strong>Oikeus saada korvaus aiheutuneista vahingoista</strong></p>
<p>Jos henkilölle aiheutuu asetuksen rikkomisesta aineetonta tai aineellista vahinkoa, hänellä on oikeus saada rekisterinpitäjältä tai henkilötietojen käsittelijältä korvaus aiheutuneesta vahingosta.</p>
<p><strong>Oikeus tehokkaisiin oikeussuojakeinoihin rekisterinpitäjää vastaan</strong></p>
<p>Jokaisella rekisteröidyllä on oikeus tehokkaisiin oikeussuojakeinoihin, jos hän katsoo, että häneen asetukseen perustuvia oikeuksiaan on loukattu sen takia, ettei hänen henkilötietojensa käsittelyssä ole noudatettu asetusta.</p>
<p><strong>Lasten henkilötietojen rekisteröinti</strong></p>
<p>Kun henkilötietoja käsitellään suostumuksen perusteella ja kyseessä on tietoyhteiskunnan palvelujen tarjoaminen suoraan lapselle, lapsen henkilötietojen käsittely on lainmukaista, jos lapsi on vähintään 13-vuotias. Tämä nuoremmalla lapsella on oltava vanhempien suostumus esimerkiksi sosiaalisen median ja muiden henkilötietojen antamista edellyttävien palveluiden käyttämiseen. Rekisterkinpitäjän vastuulla on tarkistaa, että suostumus on olemassa.</p>
<p><strong>Tietosuojavastaava – Data privacy officer</strong></p>
<ul>
<li>Asetus määrittää, että tietosuojavastaava on nimitettävä sellaisessa yrityksessä, sen koosta riippumatta, jonka keskeisiin toimintoihin liittyy henkilöiden säännöllinen ja järjestelmällinen seuranta tai erityisiin henkilötietoryhmiin kohdistuva laajamittainen käsittely.</li>
<li>Tietosuojavastaava voidaan nimittää, vaikkei tietosuoja-asetus tähän nimenomaisesti velvoita. Niissä tilanteissa, joissa tietosuojavastaavan nimittäminen ei ole nimenomaisesti velvollisuus, on organisaatiossa kuitenkin syytä määritellä henkilö, jonka tehtävänä on tietosuojaa koskevien asioiden huomioiminen organisaation toiminnassa ja joka voi toimia yhteyshenkilönä rekisteröidyn oikeuksiin ja viranomaisvalvontaan liittyvissä kysymyksissä.</li>
<li>Konserni voi nimittää yhden ainoan tietosuojavastaavan edellyttäen, että tietosuojavastaavaan voidaan ottaa helposti yhteyttä jokaisesta toimipaikasta.</li>
<li>Tietosuojavastaava voi olla rekisterinpitäjän tai henkilötietojen käsittelijän henkilöstön jäsen tai tietosuojavastaava voi hoitaa tehtäviään palvelusopimuksen perusteella.</li>
<li>Asetus määrittelee myös tietosuojavastaavan aseman ja toimenkuvan.</li>
<li><strong>Tietosuojavastaava ei vastaa tietosuojan toteutumisesta. Vastuu on aina organisaation johdolla.</strong></li>
</ul>
<p><strong>Hallinnolliset seuraamukset – Administrative sanctions</strong></p>
<ul>
<li>Valvontaviranomainen voi määrätä henkilötietojen käsittelyä, keskeyttää henkilötietojen käsittelemisen ja antaa sakkoja jonka määrä voi olla 20 miljoonaa € tai 4 % kansainvälisestä vuotuisesta liikevaihdosta.</li>
<li>Tämän lisäksi vahinkoa kärsinyt osapuoli voi vielä vaatia korvausta rekisterinpitäjältä tai käsittelijältä sekä oikeus tehdä valitus valvontaviranomaiselle</li>
<li>Käytettävissä on myös lievempiä keinoja, kuten varoitus, huomautus, rekisterinpitäjälle annettavat määräykset, käsittelyä koskevien rajoitusten asettaminen, keskeytysmääräyksen asettaminen.</li>
<li>Rikoslaissa säädetään rangaistavaksi sellainen menettely, jossa esimerkiksi rekisterinpitäjän palveluksessa oleva henkilö oikeudettomasti urkkii henkilötietoja vastoin niiden käyttötarkoitusta. Tällöin on kyse tietosuojarikoksesta, josta tuomitaan sakkoa tai vankeutta enintään yksi vuosi.</li>
</ul>
<p><strong>Entäpä maineriski?</strong></p>
<p><strong>Jos rekisterinpitäjä rikkoo asetusta, viranomainen voi;</strong></p>
<ul>
<li><strong>Varoittaa</strong> siitä, aiotut käsittelytoimet ovat todennäköisesti asetuksen vastaisia</li>
<li>Antaa <strong>huomautuksen</strong>, jos käsittelytoimet ovat olleet asetuksen vastaisia</li>
<li><strong>Määrätä</strong> noudattamaan rekisteröidyn pyyntöjä, jotka koskevat rekisteröidyn oikeuksien käyttöä</li>
<li><strong>Määrätä</strong> saattamaan käsittelytoimet asetuksen mukaisiksi, tarvittaessa tietyllä tavalla ja määräajassa</li>
<li><strong>Asettaa</strong> väliaikaisen tai pysyvän rajoituksen käsittelylle, myös käsittelykiellon</li>
<li>Pitää sisäistä rekisteriä asetuksen rikkomisista ja niiden vuoksi toteutetuista toimenpiteistä (kuten varoituksista ja seuraamuksista)</li>
<li>Määrätä sakkoa em. korjaavien toimenpiteiden lisäksi tai asemasta olosuhteista riippuen</li>
</ul>
<h4></h4>
<h4>”Tanskassa taksiyritystä rangaistiin vanhojen asiakkaiden puhelinnumeroiden säilyttämisestä ilman perusteita, yritys selitti säilyttämistä tietojärjestelmän kankeudella. Tietosuoja-asetuksen yleiset käsittelyperiaatteet mm. ”tietojen minimointi” ja ”säilytyksen rajoittaminen” eivät täyttyneet. Sakoksi suositeltiin 160 000 €, joka on 3% vuosittaisesta liikavaihdosta.”</h4>
<h4><strong>Vaikutus sopimussuhteisiin</strong></h4>
<ul>
<li>Sopimuskanta sekä sopimusperäiset järjestelyt arvioitava myös tietosuojanäkökulmasta.</li>
<li>Valitaan vain sellaisia toimittajia, joiden toimittamien tuotteiden tietosuojataso vastaa asetuksen vaatimuksia</li>
<li>Tietosuojavaatimukset kannattaa asettaa jo tarjouspyynnössä ja liittää ne osaksi tarjouspyynnön perusteella tehtävää sopimusta</li>
<li>Perinteisesti: Rekisterinpitäjä ensisijaisessa vastuussa
<ul>
<li>Sekä suhteessa rekisteröityihin että viranomaisiin</li>
</ul>
</li>
<li>Nykyään: Käsittelijän vastuuasema ja riskit muuttuivat merkittävästi asetuksen myötä, osin ensisijaisessakin vastuussa (yhdessä rekisterinpitäjän kanssa)
<ul>
<li>Vastuuta voidaan lisäksi kanavoida sopimuksellisesti =&gt; käsittelijän riskitaso kasvaa merkittävästi</li>
</ul>
</li>
<li>Säilytetäänkö pilvessä?</li>
<li>Miten huomioidaan alihankintaketjut?</li>
<li>Ovatko vanhat sopimukset asetuksen mukaisia?</li>
<li>Asetuksessa luetellaan yksityiskohtaisesti, mistä asioista on sovittava</li>
</ul>
<p><strong>Ulkoistaessa henkilötietojen käsittelyä, rekisterinpitäjän ja käsittelijän on jatkossa sovittava siitä kirjallisesti</strong></p>
<ul>
<li>Sopimuksessa on oltava ainakin seuraavat seikat käsiteltyinä;
<ul>
<li>käsittelyn kohde ja kesto</li>
<li>käsittelyn luonne ja tarkoitus</li>
<li>henkilötietojen tyyppi ja rekisteröityjen ryhmät</li>
<li>rekisterinpitäjän velvollisuudet ja oikeudet</li>
</ul>
</li>
<li>Käsittelijän velvollisuudet on mainittava sopimuksessa <strong>nimenomaisesti</strong> joita ovat:
<ul>
<li>velvollisuus noudattaa rekisterinpitäjän (dokumentoituja) ohjeita käsittelyssä ja mm. siirrossa kolmansiin maihin</li>
<li>huolehtia salassapitovelvollisuudesta</li>
<li>palautetaanko vai poistetaanko henkilötiedot käsittelyn päättyessä (mainittava myös jos tiedot lainsäädännön mukaan säilytettävä)</li>
<li>antaa rekisterinpitäjälle kaikki ne tiedot, jotka ovat tarpeen säädettyjen velvollisuuksien noudattamista varten</li>
</ul>
</li>
</ul>
<p><strong>Asetus vaikuttaa vääjäämättä jokaisen henkilötietoja käsittelevän organisaation toimintaan</strong><strong><br /></strong></p>
<p>Kun organisaatio on kartoittanut henkilötietojen käsittelyn nykytilan, seuraavaksi tulisi selvittää, mitä konkreettisia muutoksia ja toimenpiteitä tietosuoja-asetuksen sääntely sen suorittamalle henkilötietojen käsittelylle tarkoittaa. Käsittelyn yhteydessä on toteutettava tietosuojaperiaatteiden täytäntöönpanoa varten asianmukaiset tekniset ja organisatoriset toimenpiteet joilla varmistetaan, että asetuksessa säädetyt vaatimukset täyttyvät.</p>
<h2>NELJÄ ASKELTA TIETOSUOJA-ASIOIDEN HALTUUN OTTAMISEKSI</h2>
<p><strong>1. Tietosuoja on pidettävä johdon agendalla</strong></p>
<ul>
<li>Ensimmäiseksi kannattaa ottaa selvää mitä tietoja yrityksen henkilörekistereihin on kerätty ja millaisilla prosesseilla ja järjestelmillä niitä käsitellään, miksi niitä kerätään (käyttötarkoitus), kuka niitä käsittelee, mistä tietojärjestelmistä tietoja löytyy, mistä tietoja organisaatioon tulee ja mihin tietoja luovutetaan</li>
<li>Laadittava selosteet, joissa kuvataan mm. kerättävät tiedot ja käyttötarkoitukset</li>
<li>Varmistettava, että rekisteröidyt henkilöt tietävät mihin suostumuksensa ovat antaneet</li>
<li>Vastuu tietosuoja- ja tietoturva-asioista on ylimmällä johdolla. Johdon tulee olla sitoutunut tietosuojatyöhön jotta organisaation muun toiminnan tavoitteet toteuttaisivat tietosuojan järjestelmällistä kehitystyötä</li>
<li>Roolit ja vastuut sekä toimintasuunnitelma poikkeuksellisten tilanteiden varalta tulee olla selvillä (esim. johto, HR, IT-vastaava, lakimies ja viestintä)</li>
</ul>
<p><strong>2. Tunnistettava toiminnasta lähtevät tarpeet ja henkilötietojen elinkaari organisaatiossa</strong></p>
<ul>
<li>Selvitettävä EU:n tietosuoja-asetuksen vaikutus organisaation henkilötietojen käsittelyn prosesseihin ja teknologiaan, puutteet verrattuna tuleviin vaatimuksiin sekä näistä puutteista johtuvat riskit.</li>
<li>Laadittava kehityssuunnitelma vaatimustenmukaisuuden saavuttamiseksi.</li>
<li>Nykytilan arviointi tämän hetkisten henkilötietojen käsittelyn hallintamallin, prosessien, käytäntöjen, kontrollien ja ohjeistuksen läpikäynti haastattelujen, testauksen ja dokumentaation perusteella.</li>
<li>Tietosuojan kehityssuunnitelman laadinta nykytila-analyysin ja riskianalyysin pohjalta, kehitystoimenpiteet.</li>
<li>Tiedon virtojen käsittely ja säilyttäminen eri tasoissa</li>
<li>Käyttöliittymät, tietokannat, verkot, käyttöjärjestelmä</li>
<li>Hallinnoidaanko tietoa päällekkäisesti</li>
<li>Arkistoinnin haasteet</li>
</ul>
<p><strong>3. Selvitettävä asetuksen vaatimusten toteutuminen sekä tietosuojan ja tietoturvan nykytila organisaatiossa, esimerkiksi laatimalla tietotilinpäätös.</strong></p>
<p>Tietoa kannattaa tarkastella sen elinkaaren näkökulmasta: tiedon syntyä, käsittelyä, arkistointia ja siirtämistä edelleen yhteistyökumppaneille.</p>
<ul>
<li>Tunnistaa tietosuojaa koskevat kysymykset ja otettava ne huomioon jo siinä vaiheessa, kun suunnitellaan henkilötietojen käsittelyä/kehitetään tietojärjestelmiä</li>
<li>On syytä myös käydä läpi sopimustilanne palvelutuottajien, alihankkijoiden ja toimittajien kanssa ja mm. varmistaa, että esim. ulkoistustilanteita varten on selkeät käytännöt henkilötietojen käsittelyn turvaamiseksi ja tietosuoja-asetuksen määräysten täyttämiseks.</li>
<li>Erityisesti pilvipalveluja käytettäessä on syytä ottaa huomioon määräykset, jotka koskevat tietojen siirtoa EU:n ulkopuolelle</li>
</ul>
<p><strong>4. Rakennettava tietosuojan kehitysohjelma ja varmistettava menestymisen edellytykset</strong></p>
<ul>
<li>Tietosuoja-asetus vaatii, että organisaatioiden on kyettävä osoittamaan, että henkilötietojen käsittely täyttää lainsäädännön vaatimukset. Tämän vuoksi valitut toimintamallit on syytä dokumentoida</li>
<li>Olennainen osa organisaation tietosuojan rakentamista onkin määrittää ja toteuttaa tietosuojaan liittyvät vastuut osaksi organisaation päivittäisiä toimintatapoja</li>
<li>Sisäiset tarkastusmenetelmät esim. tietotilinpäätös</li>
<li>Ohjeistukset, koulutus ja valvonta</li>
<li>Toimintasuunnitelma poikkeustilanteiden varalle</li>
<li>Laaditaan suunnitelma: miten mahdollinen tietoturvaloukkaus tunnistetaan, ilmoitetaan, selvitetään ja dokumentoidaan</li>
<li>Rekisteröidyn oikeuksien käytön mekanismit, valitusten käsittely</li>
<li>Vastuut organisaatiossa</li>
</ul>
<p><strong>Toimenpiteet</strong><strong>, jotka tulee toteuttaa koskien sovellettavaa lainsäädäntöä.</strong></p>
<ul>
<li>Valitse tietosuoja-asioista vastaava henkilö</li>
<li>Tee henkilötiedoista inventaario, mitä henkilötietoja missäkin järjestelmässä</li>
<li>Tee henkilötietojen käsittelijöiden kanssa kirjalliset käsittelysopimukset</li>
<li>Varmista että organisaation omalle henkilöstölle sekä henkilötietojen käsittelijöille on laadittu ja toimitettu tarvittava ohjeistus henkilötietojen käsittelystä</li>
<li>Prosessi koskien henkilötietojen tietoturvaloukkauksia</li>
<li>Prosessi tietopyyntöjen vastaanottamiseen ja käsittelyyn</li>
<li>Tee henkilötietojen käsittelyä koskevat selosteet</li>
<li>Huolehdi osaamisesta</li>
<li>Valvo henkilötietojen käyttöä</li>
<li>Seuraa tiedottamista (<a href="http://www.tietosuoja.fi/">www.tietosuoja.fi</a> ja <a href="https://www.fordione.fi/">www.fordione.fi</a>)</li>
</ul>
<h4><strong>Tiedon elinkaarenhallinnan tietosuojariskejä</strong></h4>
<ul>
<li>Kerätään liikaa henkilötietoja</li>
<li>Henkilötietojen käsittelytarkoituksia ei ole määritelty</li>
<li>Käsitellään vanhentuneita / virheellisiä / epärelevantteja tietoja</li>
<li>Käsitellään tietoja lainvastaisiin tai käsittelyn tarkoituksen vastaisiin tarkoituksiin</li>
<li>Käsittelijöiden piiri ei ole minimoitu</li>
<li>Tietosuojatoimintojen tilasta ei saada tietoa mittareiden ja raportoinnin puutteellisuuden vuoksi</li>
<li>Henkilötietoihin on pääsy asiattomilla, valvontaa ei ole järjestetty tai se on puutteellista</li>
<li>Ei suojata tietoja riittävällä tasolla</li>
</ul>
<h2>… JA LOPUKSI, KYSY ITSELTÄSI AINAKIN NÄMÄ;</h2>
<ol>
<li>Tiedetäänkö mitä henkilötietoja kerätään?</li>
<li>Kenellä on pääsy henkilötietoihin?</li>
<li>Missä henkilötietoja säilytetään?</li>
<li>Onko henkilötietojen käsittely kuvattu?</li>
<li>Siirretäänkö / luovutetaanko / käsitelläänkö henkilötietoja organisaation ulkopuolella?</li>
<li>Täyttääkö sopimukset kolmansien osapuolien kanssa GDPR -vaatimukset?</li>
<li>Tiedostetaanko yrityksessänne millä edellytyksillä ja mitä tarkoitusta varten henkilötietoja voidaan kerätä, tallettaa ja käsitellä?</li>
<li>Onko jokaisesta henkilörekisteristä laadittu julkisesti saatavilla olevat rekisteri- ja tietosuojaselosteet?</li>
<li>Onko yrityksenne johdon taholta huolehdittu siitä, että henkilötietojen käsittelyyn liittyvät vastuut ja tehtävät on määritelty asianmukaisesti?</li>
<li>Tunnistatko milloin toiminnassa muodostuu henkilötietoja, kun esimerkiksi suunnittelet sähköistä kaupankäyntiä?</li>
<li>Voidaanko osoittaa, että kerätyt henkilötiedot ovat henkilötietojen käsittelyn tarkoituksen kannalta tarpeellisia?</li>
<li>Tiedetäänkö millaisten henkilötietojen käsittely on kiellettyä ja millä edellytyksillä niitä voidaan käsitellä?</li>
<li>Tunnistatko rekisteröidyn oikeudet henkilötietojen käsittelyyn, milloin rekisteröidyllä on yleensä oikeus tarkastaa itseään koskevat tiedot sekä vaatia virheellisen tiedon oikaisua sekä kieltää henkilötietojensa käsittely ja miten oikeudet toteutetaan?</li>
<li>Noudattaako yritys yleisiä tietosuojaperiaatteita ja kerrotaanko niistä esimerkiksi yrityksen kotisivuilla?</li>
<li>Tiedättekö milloin organisaatiolla on tietosuoja-asetuksen mukainen ilmoitusvelvollisuus joista täytyy tehdä ilmoitus valvovalle viranomaiselle ja rekisteröidylle itselleen?</li>
<li>Onko organisaatiolle nimetty tietosuojavastaava?</li>
<li>Pystytäänkö todistamaan että henkilötietojen keräämiseen on saatu rekisteröidyn suostumus?</li>
<li>Onko organisaatiolla johdon hyväksymä tietoturva- ja suojapolitiikka?</li>
<li>Onko organisaatiossa tietoturvallisuuteen liittyviä tiedotteita, ohjeita ja koulutusta?</li>
<li>Onko organisaatiolla viestintäsuunnitelma, strategia ja politiikka?</li>
</ol>
<h1>TIETOTURVALLISUUDEN TOIMINNANOHJAUS™</h1>
<h4>Fordione Oy:n <a href="https://www.fordione.fi/palvelut/tietoturvallisuus" target="_blank" rel="noopener noreferrer">Tietoturvallisuuden Toiminnanohjaus</a>™ -palvelun avulla EU:n tietosuoja-asetuksen vaatimusten täyttäminen helpottuu olennaisesti. Se ottaa kantaa niin olemassa oleviin kuin vaadittaviin hallintomalleihin ja sen avulla analysoidaan organisaation henkilötietoja käsittelevät prosessit nopeasti ja kattavasti.</h4>
<h4>Lopputuloksena syntyy tietotilinpäätös, jonka avulla asetuksen osoitusvelvollisuus voidaan täyttää ja joka varmistaa, että tietoturvallisuus on johdon agendalla.</h4>
<h4>Joustavuutensa ja kustannustehokkuutensa ansiosta se voidaan sovittaa kaiken kokoisille organisaatioille sopivaksi.</h4>
<p><strong>Soita meille tai jätä yhteydenottopyyntö <a href="https://www.fordione.fi/yhteystiedot" target="_blank" rel="noopener noreferrer">TÄSTÄ</a></strong></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOTURVALLISUUDEN HALLINTAMALLI JA RISKIKARTOITUS</title>
		<link>https://www.fordione.fi/tietoturva/tietoturvallisuuden-hallintamalli-ja-riskikartoitus/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 02 Sep 2018 15:55:32 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13005</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/tietoturvallisuuden-hallintamalli-ja-riskikartoitus/">TIETOTURVALLISUUDEN HALLINTAMALLI JA RISKIKARTOITUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_8 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_16">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_16  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>TIETOTURVALLISUUDEN TOIMINNANOHJAUS™ ON HALLINTAMALLI, JOKA MAHDOLLISTAA TIETOTURVALLISUUDEN TEHOKKAAN JA KOKONAISVALTAISEN KEHITTÄMISEN.</h2>
<p>Prosesseihin liittyviä uhkia ja riskejä arvioidaan tietoturvallisuuden peruslähtökohdista. Saatavuus, luottamuksellisuus ja eheys kytkeytyvät prosesseihin ja näiden keskinäisiin suhteisiin.</p>
<p>Jatkuvan parantamisen malli luo pohjan tietoturvallisuuden hallintamallille.</p></div>
			</div><div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<a href="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1.png" class="et_pb_lightbox_image" title=""><span class="et_pb_image_wrap "><img fetchpriority="high" decoding="async" width="869" height="398" src="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1.png" alt="" title="Hallintamalli_1" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1.png 869w, https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_1-1-480x220.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 869px, 100vw" class="wp-image-13010" /></span></a>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_17">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_17  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Organisaation koko ja sen toiminnan luonne säätelee tietoturvallisuuden tasoa ja vaikuttavat esimerkiksi GDPR-riskien arviointiin.</p>
<ul>
<li>Tietotilinpäätös
<ul>
<li>GDPR:n osoitevelvollisuuden täyttäminen + sidosryhmäviestintä</li>
</ul>
</li>
<li>Riskikartoitus
<ul>
<li>Prosessilähtöinen tietoturvallisuusriskien ja uhkien tunnistaminen ja minimointi</li>
</ul>
</li>
<li>Vaikutusten arviointi
<ul>
<li>Tietosuojan toteutumisen arvioinnin työkalu</li>
</ul>
</li>
<li>Dokumentit
<ul>
<li>Tietoturvallisuuteen liittyvät prosessikuvaukset, politiikat, periaatteet ja ohjeet</li>
</ul>
</li>
<li>Koulutus
<ul>
<li>Digitaalinen oppimisympäristö mahdollistaa laajat koulutuskokonaisuudet, mittaamisen sekä tiedon syvällisen analysoinnin</li>
</ul>
</li>
<li>Auditointi
<ul>
<li>Ulkoinen auditointi takaa tietoturvallisuuden toteuttamisen laadun</li>
</ul>
</li>
</ul></div>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_18  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_1">
				
				
				
				
				<a href="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5.png" class="et_pb_lightbox_image" title=""><span class="et_pb_image_wrap "><img decoding="async" width="499" height="409" src="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5.png" alt="" title="Hallintamalli_5" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5.png 499w, https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_5-480x393.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 499px, 100vw" class="wp-image-13009" /></span></a>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_18">
				<div class="et_pb_column et_pb_column_1_2 et_pb_column_19  et_pb_css_mix_blend_mode_passthrough">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Kokonaisuutta tarkastellaan laajasti niin ulkoisten kuin sisäisten uhkien ja riskien näkökulmista sidosryhmät huomioiden.</p>
<p>Havainnot kerätään yhteen ja niiden pohjalta luodaan suunnitelma estämään vahinkojen syntyminen tai vähentämään toteutuneiden riskien seurauksia. Määritellään korjaavat toimenpiteet ja kirjataan ne kehityssuunnitelmaan aikatauluineen, samalla luodaan tarvittavat mittarit sekä raportointimalli.</p>
<p>Hallintamalli hyödyntää ISO –standardeja ja parhaita käytänteitä ottaen kantaa myös GDPR:n vaatimuksiin.</p>
<p>Lue lisää EU:n tietosuoja-asetuksesta ja sen vaikutuksista <a href="https://www.fordione.fi/blogi/98-eu-n-tietosuoja-asetus-ja-sen-vaikutukset">täältä</a></p>
<p><a href="https://www.fordione.fi/yhteystiedot">Ota yhteyttä</a> ja tulemme kertomaan lisää</p>
<p>asiakaspalvelu (at) fordione.fi</p></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_7_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_7 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div><div class="et_pb_column et_pb_column_1_2 et_pb_column_20  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_image et_pb_image_2">
				
				
				
				
				<a href="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4.png" class="et_pb_lightbox_image" title=""><span class="et_pb_image_wrap "><img decoding="async" width="375" height="434" src="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4.png" alt="" title="Hallintamalli_4" srcset="https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4.png 375w, https://www.fordione.fi/wp-content/uploads/2021/11/Hallintamalli_4-259x300.png 259w" sizes="(max-width: 375px) 100vw, 375px" class="wp-image-13008" /></span></a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/tietoturvallisuuden-hallintamalli-ja-riskikartoitus/">TIETOTURVALLISUUDEN HALLINTAMALLI JA RISKIKARTOITUS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOSUOJA-ASETUKSEN VAIKUTUS SOPIMUKSIIN</title>
		<link>https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-vaikutus-sopimuksiin/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 27 Jun 2018 15:39:20 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12991</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-vaikutus-sopimuksiin/">TIETOSUOJA-ASETUKSEN VAIKUTUS SOPIMUKSIIN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_9 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_19">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_21  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_14  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>EU:N TIETOSUOJA-ASETUSTA ALETTIIN SOVELTAA TÄYSIMÄÄRÄISENÄ 25.5.2018</h2>
<p>Jos yritys käsittelee toisen yrityksen henkilötietoja tai jos se luovuttaa toiselle yrityksenne henkilötietoja palveluiden tuottamista varten, kannattaa olla hereillä ja ottaa selvää EU:n uudesta tietosuoja-asetuksesta. Aiemmin näistä asioista oli voitu sopia melko vapaasti ja lyhyin ehdoin, mutta 25.5.2018 alkaen tilanne muuttui, organisaation täytyy sopia tietyistä velvollisuuksista rekisteriä pitävän yrityksen kanssa kirjallisesti.</p>
<p><em>Olennaista: sopimuksissa syytä määritellä tarkasti, mistä kumpikin osapuoli käytännössä vastaa; lisäksi huolehdittava siitä, että sopimukset kattavat kaikki ”pakolliset” lausekkeet. Eli määriteltävä mm. miten rekisteröityjen oikeudet käytännössä toteutetaan, siis mm. rekisteröidyn oikeus tarkastaa sekä saada oikaistuksi ja poistetuksi tietoja.</em></p>
<p>&nbsp;</p>
<h2>REKISTERINPITÄJÄ JA HENKILÖTIETOJEN KÄSITTELIJÄ</h2>
<p>Tietosuoja-asetuksen mukaan <strong>rekisterinpitäjä</strong> (= se jonka toimeksiannosta tai jonka tarpeita varten rekisteri luodaan) on yritys tai muu yhteisö, joka pitää listaa henkilöistä ja rekisteröi heidän tietojaan ja joka yksin tai yhteistyössä muiden kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot. Käytännössä lähes kaikki yritykset ovat siis rekisterinpitäjiä jo pelkästään sillä perusteella, että heillä on omaa henkilökuntaa.</p>
<p>Jos yritys tarjoaa vaikkapa palkkahallinnon palveluja yrityksille tai yrityksen pilvipalvelussa säilytetään ja käsitellään toisen yrityksen asiakastietoja, yritys on asetuksen mukaan <strong>henkilötietojen käsittelijä</strong> (= se todellinen tietoja tallentava, kokoava ja säilyttävä, esim. palveluntarjoaja).</p>
<p>&nbsp;</p>
<h2>PÄIVITÄ KAIKKI HENKILÖTIETOJEN KÄSITTELYÄ KOSKEVAT SOPIMUKSET</h2>
<p>Aiempi normisto, tietosuojadirektiivi ja henkilötietolaki, asettivat henkilötietojen käsittelyä koskevia velvoitteita lähinnä rekisterinpitäjälle: rekisterinpitäjä on perinteisesti vastannut siitä, että se käsittelee henkilötietoja lain vaatimalla tavalla.</p>
<p>Rekisterinpitäjä ja käsittelijä ovat puolestaan voineet vaikkapa palvelusopimuksessa sopia keskinäiset vastuunsa henkilötietojen käsittelystä. Osapuolet ovat saattaneet sopia esimerkiksi siitä, mitä tietoturvatoimia he noudattavat henkilötietojen käsittelyn suhteen ja onko käsittelijällä oikeus siirtää henkilötietoja EU/ETA-alueen ulkopuolelle.</p>
<p>Nykyisin asetus tuo vaatimuksia myös henkilötietojen käsittelijälle ja ne täytyy kirjata mukaan sopimukseen, elleivät ne siellä jo ennestään ole. Käytännössä tämä tarkoittaa sitä, että edustipa yritys sitten rekisterinpitäjää tai henkilötietojen käsittelijää, kaikki yrityksien väliset henkilötietojen käsittelyä koskevat sopimukset täytyy päivittää, <em>mikäli ne ovat voimassa asetuksen voimaantulon jälkeen.</em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_20">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_22  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_15  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2><strong>SOVI VÄHINTÄÄN NÄISTÄ ASIOISTA</strong></h2>
<p>Mikäli edustaa henkilötietojen käsittelijää, tietosuoja-asetus velvoittaa yritystä sopimaan siitä, että:</p>
<ul>
<li>varmistetaan henkilötietojen käsittelyn turvallisuustaso</li>
<li>käsittelijä tekee ilmoitukset tietoturvaloukkauksista rekisterinpitäjälle</li>
<li>tarvittaessa yritykseen nimitetään tietosuojavastaava tiettyjen kriteereiden täyttyessä</li>
<li>käytetään alihankkijaa vain rekisterinpitäjän suostumuksella</li>
</ul>
<p><strong>Ulkoistaessa henkilötietojen käsittelyä</strong>, rekisterinpitäjän ja käsittelijän on sovittava siitä kirjallisesti. Seuraavat neljä kohtaa ovat oltava ainakin rekisterinpitäjän ja kolmannen osapuolen välisessä sopimuksessa käsiteltyinä:</p>
<ul>
<li>henkilötietojen käsittelyn kohde ja kesto,</li>
<li>luonne ja tarkoitus,</li>
<li>henkilötietojen tyyppi ja</li>
<li>rekisteröityjen ryhmät (esimerkiksi loppuasiakkaat) sekä</li>
<li>rekisterinpitäjän oikeudet ja velvollisuudet</li>
</ul>
<p>&nbsp;</p>
<h2><strong>SOPIMUKSEEN SISÄLLYTETTÄVÄT ASIAT</strong></h2>
<p><strong>Käsittelijän</strong> eli ulkoistuspalveluita tarjoavan velvollisuudet <strong>on mainittava sopimuksessa nimenomaisesti</strong> (artikla 28) joita ovat:</p>
<ul>
<li>velvollisuus noudattaa rekisterinpitäjän<span> </span><em>dokumentoituja</em><span> </span>ohjeita käsittelyssä ja mm. siirrossa kolmansiin maihin</li>
<li>huolehtia salassapitovelvollisuudesta</li>
<li>toteuttaa kaikki artikloissa 32–36 säädetyt velvollisuudet;
<ul>
<li>tietoturvasta huolehtiminen ja pseudonymisointi</li>
<li>tietoturvaloukkauksesta ilmoittaminen viranomaisille</li>
<li>tietoturvaloukkauksesta ilmoittaminen rekisteröidyille</li>
<li>vaikutustenarviointi</li>
<li>ennakkokuuleminen</li>
</ul>
</li>
<li>palautetaanko vai poistetaanko henkilötiedot käsittelyn päättyessä (mainittava myös, jos tiedot lainsäädännön mukaan säilytettävä)</li>
<li>antaa rekisterinpitäjälle kaikki tiedot, jotka ovat tarpeen säädettyjen velvollisuuksien noudattamista osoittamista varten</li>
</ul>
<p>Käsittelijän on myös ylläpidettävä kirjallista selostetta kaikista rekisterinpitäjän lukuun suoritettavista käsittelytoimista, ja selosteessa on oltava seuraavat tiedot (asiat tulisi todentaa tai pyytää kirjallinen seloste käsittelijältä):</p>
<ul>
<li>henkilötietojen käsittelijän tai käsittelijöiden ja kunkin rekisterinpitäjän, jonka lukuun henkilötietojen käsittelijä toimii, sekä rekisterinpitäjän tai tarvittaessa henkilötietojen käsittelijän edustajan ja tietosuojavastaavan nimi ja yhteystiedot</li>
<li>kunkin rekisterinpitäjän lukuun suoritettujen käsittelyiden ryhmät</li>
<li>tarvittaessa tiedot henkilötietojen siirtämisestä kolmanteen maahan tai kansainväliselle järjestölle, mukaan lukien tieto siitä, mikä kolmas maa tai kansainvälinen järjestö on kyseessä sekä asianmukaisia suojatoimia koskevat asiakirjat</li>
<li>mahdollisuuksien mukaan yleinen kuvaus teknisistä ja organisatorisista turvatoimista (artikla 32, kohta 1)</li>
</ul>
<p>&nbsp;</p>
<h2><strong>SOPIMUKSESSA HUOMIOITAVAT ASIAT</strong></h2>
<ul>
<li>käsittelyn tulee tapahtua rekisterinpitäjän ohjeiden mukaisesti</li>
<li>kummankin osapuolen salassapitovelvoitteet on yksilöitävä</li>
<li>käsittelijän tulee sitoutua noudattamaan asianmukaisia toimenpiteitä käsittelyn riskiä vastaavan turvallisuustason varmistamiseksi</li>
<li>alihankinta on mahdollista vain rekisterinpitäjän luvalla ja käsittelijällä on vastuu alihankkijastaan</li>
<li>käsittelijän on sitouduttava avustamaan rekisterinpitäjää tämän vastatessa rekisteröityjen pyyntöihin esimerkiksi tilanteissa, joissa rekisteröidyt haluavat pääsyn omiin tietoihinsa</li>
<li>käsittelijällä on vastuu auttaa rekisterinpitäjää varmistamaan tiettyjen rekisterinpitäjän velvoitteiden, kuten tietojen poistopyynnön, noudattaminen</li>
<li>henkilötietojen poistosta tai palautuksesta käsittelyyn liittyvien palveluiden päättyessä on syytä sopia (jollei muu lainsäädäntö edellytä tietojen säilyttämistä)</li>
</ul>
<p>Henkilötietojen käsittelyä koskevien sopimusehtojen painoarvo kasvaa entisestään ja osapuolet sopivat jatkossa yksityiskohtaisempia ehtoja. Vastaavasti sopimuksen osapuolet antavat henkilötietojen käsittelyä koskeville asioille suurempaa painoarvoa myös muissa sopimusehdoissa, kuten takuu- ja vastuunrajoitusehdoissa. Lisääntyneet vastuut näkyvät usein myös palveluiden hinnoittelussa.</p>
<h2><strong>VASTUU VAHINGOISTA GDPR:N MUKAAN</strong></h2>
<p><strong>Vastuunjako:</strong></p>
<p>1) rekisterinpitäjä vastuussa vahingosta, joka on aiheutunut käsittelystä, joka ei ole GDPR:n mukainen;</p>
<p>2) henkilötietojen käsittelijä vastuussa ainoastaan, jos se ei ole noudattanut käsittelijöille osoitettuja GDPR:n velvoitteita tai se on toiminut rekisterinpitäjän lainmukaisen ohjeistuksen ulkopuolella tai sen vastaisesti.</p>
<ul>
<li>Todistustaakka rekisterinpitäjällä tai käsittelijällä: Osoitettava, ettei ole millään tavoin vastuussa vahingon aiheuttaneesta tapahtumasta.</li>
<li>Yhteisvastuu: Jos useampi osallistuja tietojenkäsittelyssä, ja ne ovat vastuussa aiheutuneesta vahingosta, kukin rekisterinpitäjä tai käsittelijä vastuussa koko vahingosta (takautumisoikeus muita vahingonaiheuttajia kohtaan).</li>
<li>Sopimuksen osapuolilla mahdollisuus sopia korvausvastuun jakamisesta keskinäisessä suhteessaan → sopimusehdot kannattaa laatia huolellisesti.</li>
</ul>
<p>&nbsp;</p>
<h3>KAUTTAMME ON SAATAVISSA MYÖS SOPIMUSJURIDIIKKAAN ERIKOISTUNEITA LAKIMIESPALVELUITA</h3></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-vaikutus-sopimuksiin/">TIETOSUOJA-ASETUKSEN VAIKUTUS SOPIMUKSIIN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
