<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tietosuoja arkistot - Fordione</title>
	<atom:link href="https://www.fordione.fi/category/tietosuoja/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.fordione.fi/category/tietosuoja/</link>
	<description>Tietoturvallisuuden toiminnanohjaus</description>
	<lastBuildDate>Wed, 30 Apr 2025 09:46:04 +0000</lastBuildDate>
	<language>fi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.fordione.fi/wp-content/uploads/2021/11/cropped-Fordione_pystyRGB300-32x32.png</url>
	<title>Tietosuoja arkistot - Fordione</title>
	<link>https://www.fordione.fi/category/tietosuoja/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>KYBERTURVALLISUUSLAKI</title>
		<link>https://www.fordione.fi/tietosuoja/kyberturvallisuusdirektiivi/</link>
		
		<dc:creator><![CDATA[Fordione]]></dc:creator>
		<pubDate>Tue, 08 Apr 2025 14:27:47 +0000</pubDate>
				<category><![CDATA[Riskienhallinta]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[kyberturvallisuus]]></category>
		<category><![CDATA[kyberturvallisuuslaki]]></category>
		<category><![CDATA[NIS 2]]></category>
		<category><![CDATA[NIS2-direktiivi]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=25500</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/kyberturvallisuusdirektiivi/">KYBERTURVALLISUUSLAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_0 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Kyberturvallisuuslain täytäntöönpano</h2>
<p>Hallituksen esitys 57/2024 eduskunnalle kyberturvallisuusdirektiivin (NIS2-direktiivin) täytäntöönpanoa koskevaksi lainsäädännöksi annettiin eduskunnalle 23.5.2024.</p>
<p>Tasavallan presidentti vahvisti lain perjantaina 4.4.2025 ja kyberturvallisuuslaki (124/20259) tuli voimaan 8.4.2025.</p>
<p>Julkishallinnon osalta direktiivi pannaan täytäntöön kyberturvallisuuslailla ja muutoksilla (tiedonhallintalain uusi 4 a luku) julkisen hallinnon tiedonhallinnasta annettuun lakiin.</p>
<p>Soveltamisalaan kuuluvia toimijoita edellytetään ilmoittamaan yhteystietonsa valvovalle viranomaiselle soveltamisen alkaessa 8.5.2025 mennessä (1 kk siirtymäaika).</p>
<p>Kyberturvallisuuslain mukaiset määräajat riskienhallinnan järjestämiselle ja tietojen ilmoittamiselle alkoivat lain voimaantulosta.</p>
<h3><a name="_Toc196811729"></a>1.   Toimijoiden velvoitteet</h3>
<ol>
<li>Toimijan on laadittava riskienhallinnan toimintamalli 8.7.2025 mennessä. Riskienhallintatoimenpiteiden toteuttaminen ja dokumentointi riskienhallinnan toimintamalliin, johdon vastuu riskienhallinnasta ja sen toteuttamisen valvonnasta.</li>
<li>Velvollisuus ilmoittaa merkittävästä poikkeamasta valvovalle viranomaiselle sekä ilmoittaa merkittävästä poikkeamasta palvelujen vastaanottajille ja yleisölle sekä ilmoittaa merkittävästä kyberuhkasta sekä kyberuhkan hallitsemiseksi käytettävissä olevista toimenpiteistä niille palvelujen vastaanottajille, joihin merkittävä kyberuhka saattaa vaikuttaa.</li>
<li>Ilmoituksen voi tehdä Traficomin Kyberturvallisuuskeskuksen NIS2-ilmoitussovelluksella.</li>
</ol>
<h3><a name="_Toc196811732"></a>2.   Toimijaksi ilmoittautuminen</h3>
<p>Toimintaa koskeva ilmoitus valvovalle viranomaiselle. Tarkista laista oletko NIS2-toimija. Toimijoiden on ilmoitettava oman toimialansa valvovalle viranomaiselle seuraavat tiedot:</p>
<ol>
<li>Toimijan nimi</li>
<li>Yhteystiedot, kuten osoite, sähköposti ja puhelinnumero</li>
<li>Julkiset IP-osoitealueet</li>
<li>Onko toimija keskeinen toimija</li>
<li>EU:n jäsenvaltiot, joissa toimija tarjoaa palveluaan</li>
<li>Osallistuminen kyberturvallisuustietojen vapaaehtoiseen jakamisjärjestelyyn</li>
</ol>
<h3><a name="_Toc196811733"></a>3.   Merkittävän poikkeaman ilmoittaminen</h3>
<p>Kaikkien NIS2 -toimijoiden on aina ilmoitettava merkittävästä poikkeamasta valvovalle viranomaiselle</p>
<ul>
<li>24 h kuluessa ensi-ilmoitus
<ul>
<li>Havainto merkittävästä poikkeamasta</li>
<li>Epäilläänkö, että kyseessä on rikos tai vihamielinen teko</li>
<li>Rajat ylittävien vaikutusten mahdollisuus</li>
</ul>
</li>
<li>72 h kuluessa jatkoilmoitus
<ul>
<li>Arvio poikkeaman laadusta, vakavuudesta ja vaikutuksista</li>
<li>Vaarantumisindikaattorit (IOC), jos mahdollista</li>
<li>Mahdolliset täydennykset</li>
</ul>
</li>
<li>Mahdollinen väliraportti</li>
<li>1 kk kuluessa loppuraportti
<ul>
<li>Yksityiskohtainen kuvaus poikkeamasta, sen vakavuudesta ja vaikutuksista</li>
<li>Poikkeaman arveltu aiheuttaja</li>
<li>Toimenpiteet tilanteen hoitamiseksi</li>
<li>Mahdolliset rajat ylittävät vaikutukset</li>
</ul>
</li>
</ul>
<h3><a name="_Toc196811734"></a>4.   Merkittävä poikkeama</h3>
<p>NIS2-direktiivin 23 artiklan 3 kohdan nojalla poikkeama katsotaan merkittäväksi, jos</p>
<ul>
<li><span style="font-size: 14px;">on aiheuttanut tai voi aiheuttaa palvelujen vakavan toimintahäiriön tai asianomaiselle toimijalle taloudellisia tappioita; tai</span></li>
<li><span style="font-size: 14px;">jos poikkeama on vaikuttanut tai voi vaikuttaa muihin luonnollisiin henkilöihin tai oikeushenkilöihin aiheuttamalla huomattavaa aineellista tai aineetonta vahinkoa.</span></li>
</ul>
<h3><a name="_Toc196811736"></a>5.   Säädöspohja</h3>
<p>Liikenne- ja viestintäviraston Kyberturvallisuuskeskus on laatinut suosituksen osana keskitetyn yhteyspisteen viranomaisyhteistyötä ja koordinointitehtävää.</p>
<p>Suosituksen taustalla on NIS2-direktiivin riskienhallintavelvoitteiden täsmentäminen ja tulkintakäytäntöjen yhteensovittaminen.</p>
<p>Suositus voi tukea toimijoiden kyberturvallisuuden riskienhallinnan suunnittelua. Suositukseen on koottu tietoa ja käytännön esimerkkejä siitä, millaisia toimenpiteitä laissa säädettyihin vaatimuksiin voi kuulua ja kuvataan erilaisia keinoja, joita valvova viranomainen voi harkintansa ja arvionsa mukaan käyttää ohjaus- ja valvontatehtävissään.</p>
<ul>
<li>Valvova viranomainen ratkaisee, millaiset toimenpiteet täyttävät säädetyt vaatimukset kullakin toimialalla.</li>
<li>Suosituksen mukaisten käytäntöjen toteuttaminen ei takaa sitä, että toimija täyttäisi kansallisen sääntelyn edellyttämät vaatimukset.</li>
</ul>
<h3><a name="_Toc196811737"></a>6.   Suosituksen sisällöstä</h3>
<p>Suositukseen on koottu yleisimmin käytetyt kyberturvallisuuden riskienhallintakeinot.</p>
<ul>
<li>Esimerkkejä toteutuksista, joita valvoja viranomainen saattaa kohdata valvonnan yhteydessä.</li>
<li>Esimerkkejä todennusmenetelmistä ja viittaukset yleisimpiin kansallisiin ja kansainvälisiin viitekehyksiin.</li>
</ul>
<h3><a name="_Toc196811738"></a>7.   Kyberturvallisuuden riskienhallinnan toimenpiteet</h3>
<ol>
<li>Kyberturvallisuuden riskienhallinnan toimintaperiaatteet ja toimenpiteiden vaikuttavuuden arviointi.</li>
<li>Viestintäverkkojen ja tietojärjestelmien turvallisuutta koskevat toimintaperiaatteet.</li>
<li>Viestintäverkkojen ja tietojärjestelmien hankinnan, kehittämisen ja ylläpidon turvallisuus sekä menettelyt haavoittuvuuksien käsittelyyn ja julkistamiseen.</li>
<li>Toimitusketjun välittömien toimittajien ja palveluntarjoajien palveluiden yleinen laatu ja häiriönsietokyky, niihin sisällytetyt hallintatoimenpiteet ja kyberturvallisuuskäytännöt.</li>
<li>Omaisuudenhallinta ja sen turvallisuuden kannalta tärkeiden toimintojen tunnistaminen.</li>
<li>Henkilöstöturvallisuus ja kyberturvallisuuskoulutus.</li>
<li>Pääsynhallinnan ja todentamisen menettelyt.</li>
<li>Salausmenetelmien käyttämistä koskevat toimintaperiaatteet.</li>
<li>Poikkeamien havainnointi ja käsittely.</li>
<li>Varmuuskopiointi, palautumissuunnittelu, kriisinhallinta ja muun toiminnan jatkuvuuden hallinta.</li>
<li>Perustason tietoturvakäytännöt.</li>
<li>Fyysisen ympäristön sekä välttämättömien resurssien varmistaminen.</li>
</ol>
<p>&nbsp;</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_0_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_0 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/kyberturvallisuusdirektiivi/">KYBERTURVALLISUUSLAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</title>
		<link>https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 Sep 2021 16:22:32 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Eväste]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13035</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_1 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</h2>
<p>Tietosuojavaltuutetun toimisto antoi 14.5.2021 päätöksen siitä, miten organisaatioiden tulisi pyytää suostumus evästeiden tallentamiseen. Aikaisempien Traficomin ohjeiden mukaan katsottiin, että usein selainasetuksella annettava suostumus on riittävä. Päätöksen mukaan käyttäjä ei voi antaa selainasetuksella suostumusta muihin kuin teknisesti välttämättömiin evästeisiin, eikä ”jatkamalla sivun selailua hyväksyt evästeet” -ilmoituksella.</p>
<p>Vaikka evästeet ovat tietosuojassa vain yksityiskohta, niistä käytävää keskustelua on viime vuosina ollut tietosuojasäännösten muututtua, myös kansallisen ja eurooppalaisen tulkinnan eroavaisuuksien vuoksi.</p>
<p>Päätöksen osalta on huomioitavaa, että mikään säädös ei ole muuttunut eikä mikään oikeusaste ole antanut aiemmasta poikkeavia tulkintoja. Kyseessä on siis yksittäisen viranomaisen tulkinnan muutos. Epäselvyyttä on tuottanut toimivaltuuksien jakautuminen Suomessa, tietosuojavaltuutettu valvoo henkilötietojen käsittelyä, joita voidaan kerätä mm. evästeiden kautta, mutta evästeiden teknisen asentamisen lainmukaisuus on Traficomin toimivallassa. Päätöksen myötä ohje vastaa melko hyvin niitä tulkintoja, joita muissa EU-maissa on tehty jo aiemmin samojen asetusten pohjalta. Mitään siirtymäaikaa ei ole, joten näin olisi pitänyt toimia jo vuosia.</p>
<p>Yleinen tietosuoja-asetus (2016/679) sisältää edellytykset sille, milloin henkilön antamaa suostumusta voidaan pitää pätevänä: suostumus on annettava aktiivisella toimella, että se on vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen tahdonilmaisu henkilötietojen käsittelyyn, eikä sitä voi antaa esimerkiksi vaikenemalla, valmiiksi rastitetulla ruuduilla tai jättää jokin toimi toteuttamatta. Tahdonilmaisu voisi olla, että käyttäjä rastittaa itse ruudun vieraillessaan verkkosivustolla tai valitsee itse asetukset palvelussa. Suostumuksen peruuttaminen tulee olla myös yhtä helppoa kuin sen antaminen, eikä peruuttamisesta saa aiheutua haittaa.</p>
<p>Jos sivustolla käytetään kolmansien osapuolien evästeitä mm. mainonnan kohdentamiseksi tai palveluiden kehittämiseksi, käyttäjälle tulee tarjota aito tilaisuus valita vapaasti, hyväksyykö hän tarjotut ehdot vai hylkääkö ne, sivuston ylläpitäjän omassa palvelussa, eikä vierailemalla kunkin kumppanin verkkosivuilla erikseen ja kieltää evästeiden käyttö jokaisen kohdalta erikseen.</p>
<p>Nyt olisi korkea aika tarkastella omien www-sivujen ja mobiiliapplikaatioiden käytäntöjä. Vaikka yleisesti puhutaankin vain evästeistä, nämä säännöt koskevat kaikkea käyttäjän päätelaitteelle tallennettavia tietoja. Toiminnan kannalta teknisesti välttämättömiä evästeitä saa edelleen asettaa, mutta esimerkiksi analytiikkaan ja mainontaan liittyvät vaativat aina suostumuksen.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_1_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_1 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</title>
		<link>https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 01 Dec 2020 16:18:39 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Etätyö]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Huijaus]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13031</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_2 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</h2>
<p>Ilmiöstä käytetään myös englanninkielistä nimitystä vishing.  Vishing tulee sanoista voice phishing, eli kyse on huijauspuheluista. Vishing eroaa perinteisestä ja esimerkiksi sähköpostin avulla tapahtuvasta phishingistä siinä, että tietoja kalastellaan nimenomaan soittamalla uhrin puhelimeen. Vastaaja manipuloidaan luovuttamaan henkilökohtaisia tietojaan, joilla rikollinen sitten tekee rahaa.</p>
<p>Suomessa esiintyneet teknisen tuen huijauspuhelut näyttävät saaneen uutta vauhtia. Huijauspuhelu voi tulla mistä numerosta tahansa, myös suomalaisesta. Soittajan numerot ovat väärennettyjä, joten niiden estämisestä ei ole apua.</p>
<p>Useissa tapauksissa Intialaisittain englantia puhuva soittaja on kertonut edustavansa Microsoftin teknistä tukea – Windows technical department.</p>
<p>Puheluita saattaa tulla esim. suomalaisesta 045-numerosta, brittiläisestä +44-numerosta ja marokkolaisesta +212-numerosta. Numeron alkuperään ei voi luottaa, sillä ne ovat usein väärennettyjä. Näytöllä voi myös lukea, että numero on tuntematon. Erityisen ikävä huijaustapa on sellainen, jossa puhelinnumero on väärennetty muistuttamaan aitoa puhelinnumeroa. Tällöin huijari saattaa esiintyä luotettavana tahona ja pyrkii luottamuksen kautta saamaan uhrista tietoja ja rikollista hyötyä. Esim. muka pankista soittava huijari pyytää jollain verukkeella uhria kertomaan verkkopankkitunnuksensa.</p>
<p>Huijauksen kaava on yleensä samanlainen. Soittaja väittää, että uhrin tietokoneella on tietoturvaongelma ja pyytää avaamaan koneen korjatakseen sen. Soittaja vetoaa kiireeseen ja haluaa, että tietokoneeseen asennetaan etähallintaohjelma ”avun antamiseksi”. Todellinen tarkoitus on kaapata tietokone sekä onkia käyttäjän arkaluonteisia tietoja ja sitten esimerkiksi kirjautua uhrin pankkitilille rahan varastamista varten tai tehdä bitcoin-ostoksia tämän nimissä.</p>
<p>Soittaja ei aina esiinny Microsoftin nimissä. Huijari voi väittää edustavansa myös esimerkiksi kotimaista teleoperaattoria ja kertoa, että tietosi pitää päivittää esimerkiksi palvelinrikon takia. Kyse on silkasta huijauksesta, sillä operaattorit eivät pyydä mitään tietoja puhelimitse, eivätkä varsinkaan soita minkään laite- tai muun vian takia.</p>
<p>Tiedossa on myös soittoja, joissa puhelin on pirissyt, mutta lakannut pian soimasta. Tähän on kaksi mahdollista selitystä: kyseessä voi olla kalliiksi käyvä takaisinsoittohuijaus. Puhelimeen jää tieto vastaamattomasta puhelusta, jonka tarkoitus on houkutella vastaanottaja soittamaan takaisin tähän ulkomailla olevaan numeroon. Takaisin soittaminen voi tulla kalliiksi, sillä EU-alueen ulkopuolella olevaan puhelinnumeroon soittaminen voi maksaa useita euroja minuutilta, satelliittipuhelinnumeroon soittaminen jopa kymmenen euroa minuutilta tai enemmän. Toinen vaihtoehto on, että kyse on läpi menneestä Microsoft-huijaussoittoja tehtailevasta tietokoneen tekemästä automaattisoitosta, johon ei ole löytynyt huijarien soittokeskuksesta vapaata työntekijää. Tuntemattomasta numerosta tulleeseen puheluun ei kannata soittaa takaisin.</p>
<p>Kyberturvallisuuskeskukselle on raportoitu satoja puhelinnumeroita, joista huijaussoittoja on tullut. Yleisiä numeroita ovat esimerkiksi +35840. +35845. 09-alkuiset numerot tai muiden kotimaisten telealueiden suuntanumerot. Myös yritysnumeroita ja samoja numeroita ilman ulkomaan suuntanumeroa esiintyy paljon.</p>
<p>Jos olet vastannut epämääräiseen puheluun, lyö luuri soittajan korvaan. Rikolliselle ei tarvitse olla kohtelias. Usein nämä huijarifirmat myös opastavat työntekijöitään, kuinka pohjoismaisia uhreja pitää lähestyä, jotta nämä lentävät helpommin lankaan.</p>
<p>Jos konnat saivat pääsyn tietokoneellesi tai pankkitilillesi, soita heti pankkiisi ja tee sen jälkeen rikosilmoitus.</p>
<p>Poista huijarin asentamat etähallintaohjelmat, ja vaihda kaikki sähköpostin, sosiaalisen median ja muiden palveluiden salasanat. Huijarit keräävät muun muassa sosiaalisesta mediasta julkisia tietoja niistä henkiöistä, joille soitetaan.</p>
<p>Suhtaudu epäilevästi kaikkiin yllättäviin puhelinsoittoihin, sähköpostiviesteihin tai vierailuihin, joissa tuntematon henkilö väittää olevansa peräisin luotetusta organisaatiosta.</p>
<p>Älä luovuta tietoja itsestäsi, ellet ole varma henkilön valtuuksista pyytää niitä.</p>
<p>Rajoita sosiaalisessa mediassa jakamasi henkilökohtaisen tiedon määrää. Internet on julkinen tietovaranto, joten jaa vain sellaista tietoa jonka kaikki saavat nähdä.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_2_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_2 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIEDONHALLINTALAKI</title>
		<link>https://www.fordione.fi/tietosuoja/tiedonhallintalaki/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 26 Dec 2019 16:04:21 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Tiedonhallintalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13013</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tiedonhallintalaki/">TIEDONHALLINTALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_3 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TIEDONHALLINTALAKI</h2>
<p>Tiedonhallintalaki astui voimaan 1.1.2020. Toiminnan digitalisointi, tietoturvallisuus ja tiedon jakaminen korostuvat uudessa tiedonhallintalaissa. Tiedonhallintaa koskeva lainsäädäntö on ollut aiemmin hajallaan useassa laissa ja osittain vanhentunutta. Tarvittiin siis yhtenäiset tiedonhallinnan menettelyt toiminnan tehostamiseen ja asiakaspalvelun parantamiseen. Tähän tarpeeseen säädettiin tiedonhallintalaki, joka määrittelee valtakunnalliset periaatteet tietojen käsittelyyn ja tiedonhallinnan kuvaamiseen.</p>
<p>Tavoitteena on, että julkiset palvelut ja toiminta on mahdollista toteuttaa entistä laadukkaammin, tuloksellisemmin ja tehokkaammin laadukkaan tiedonhallinnan tukemana sekä edistää tietosuojaa, tietoturvallisuutta ja tietoaineistojen vastuullista hyödyntämistä ja julkisuusperiaatteen toteutumista sekä edistää tietojärjestelmien ja tietovarantojen yhteen toimivuutta.</p>
<p>Tiedonhallintalain soveltamisalasta on säädetty lain 3 §:ssä, jonka mukaisesti tiedonhallintalakia sovelletaan kunnallisiin viranomaisiin ja kuntaan. Tiedonhallintalaissa viranomaisella tarkoitetaan mm. kunnallista viranomaista, joita ovat valtuusto, kunnanhallitus sekä muut kunnalliset toimielimet, kuten lautakunnat. Tiedonhallintalakia sovelletaan myös yksityisoikeudellisiin organisaatioihin, kuten kunnallisiin osakeyhtiöihin silloin, kun ne hoitavat julkisia hallintotehtäviä. Tiedonhallintalaki koskee tiettyjen vaatimusten osalta myös yksityisiä henkilöitä ja yhteisöjä, silloin kun ne toimivat viranomaisen toimeksiannosta tai lukuun tai jos niiden toimintaan muuten sovelletaan julkisuuslakia.</p>
<p>Kunnan omistama osakeyhtiö joutuu soveltamaan tiedonhallintalakia myös tilanteissa, joissa se toimii kunnan viranomaisen lukuun palveluja tuotettaessa, koska kunnan on huolehdittava, että sille säädetyt velvoitteet toteutetaan myös sen palvelujen tuottamisessa. Se, sovelletaanko tiedonhallintalakia kunnan omistaman yrityksen toimintaan, ratkaistaan yhtiön tehtävien kautta. Pelkkä kunnan omistus ei ole peruste tiedonhallintalain soveltamiselle, vaan se ratkaisee, mitä yhtiö tekee ja missä roolissa.</p>
<p>Kunnossa olevalla tietoturvallisuudella turvataan tietovarannoissa olevien tietojen lainmukainen ja asiallinen käsittely, suojataan asiakkaiden tietoja, mahdollistetaan tietojen saatavuus hyväksyttäviin käyttötarkoituksiin sekä turvataan viranomaisten edellytykset hoitaa lakisääteiset tehtävänsä.</p>
<p>Tietojärjestelmien kehittämistä ei pitäisi nähdä pelkkinä tietotekniikkahankkeina, vaan osana toiminnan ja palvelujen kehittämistä. Siksi uuden lain hengessä on vahva korostus tietojohtamiseen ja laajempaan näkökulmaan kehittämistyössä. Toimintaprosessien ja tiedonhallinnan kokonaisvaltaisen suunnittelun pitäisi olla osa viranomaisen toiminnan suunnittelua ja johtamista osana palvelujen kehittämistä.</p>
<p><strong>Kokonaisarkkitehtuurisuosituksista tiedonhallintamallivelvoitteeseen</strong></p>
<p>Tiedonhallintalaki ei enää suosittele organisaatioita kuvaamaan kokonaisarkkitehtuuria vaan se vaatii tiedonhallintayksiköitä, eli lain piirissä olevia julkishallinnon organisaatioita, joita ovat mm. kunnat, kuntayhtymät ja valtion virastot ja laitokset, toteuttamaan tietyt tiedonhallinnan kuvaukset tiedonhallintamallin muodossa. Tiedonhallintayksikön tehtäviin kuuluu muun muassa suunnitella miten lain vaatimukset toteutetaan, laatia tiedonhallinnan kokonaisuuteen liittyvät ohjeet ja järjestää tarvittavaa koulutusta sekä valvoa lain vaatimusten toteutumista ja ohjeiden noudattamista. Tiedonhallintayksikkö hahmottaa alkuun tiedonhallinnan kokonaiskuvan ja arvioi miltä osin nykytila vastaa näihin vaatimuksiin. Nykytilanarviossa tiedonhallintayksikkö tunnistaa, mistä kaikesta tiedonhallinta koostuu, mitä tietoja sillä on ja kuka niitä käsittelee.</p>
<p>Tiedonhallintalaki asettaa julkishallinnolle mm. tarkennettuja ja täsmennettyjä suunnittelu-, kuvaus- ja tietoturvavelvoitteita.<span> </span><em>Tiedonhallintayksiköiden on siirtymäajan jälkeen kyettävä tuottamaan julkaisukelpoisia arkkitehtuurikuvauksia ja arvioimaan muutosten vaikutuksia tiedonhallinnan kokonaisuuteen</em>.<span> </span><em><u>Näistä jälkimmäinen voidaan toteuttaa tietotilinpäätöksen avulla.</u></em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p><strong>Mitä tiedonhallintalaki tarkoittaa käytännössä julkishallinnon toimijoille? </strong></p>
<p><strong>1.     Suunnittelu- ja kuvausvelvoitteet täsmentyvät ja tarkentuvat:</strong></p>
<p>Tiedonhallintalaki korvaa kokonaisarkkitehtuurikuvauksia velvoittavan nykyisen lainsäädännön (tietohallintolaki), minkä seurauksena yleinen julkishallintoa koskeva kokonaisarkkitehtuurikuvausten velvoite kumoutuu. Termistä kokonaisarkkitehtuuri on luovuttu, mutta itse kokonaisarkkitehtuurin periaatteet ovat edelleen määriteltynä. Kuvaamisvelvoitteet ovat uudessa laissa konkreettisemmat.</p>
<p>Näiden kuvausten kuvausvastuu tulee kullekin tiedonhallintayksikölle. Velvoitteena on myös, että tietohallinnolle on tarjottava asianmukaiset työvälineet laissa määriteltyjen kuvausten laadintaan ja työvälineiden hankinnassa tulee huomioida se, että kuvaukset on pystyttävä julkaisemaan ja olemassa olevat kuvaukset on koottava yhtenäiseksi kokonaisuudeksi.</p>
<p>Laki edellyttää kuvaamaan seuraavat osa-alueet:</p>
<p>1) <em>Toimintaprosessit</em></p>
<p>2) <em>Tietovarannot</em></p>
<p>3) <em>Tietoaineiston arkistointi</em></p>
<p>4) <em>Tietojärjestelmät</em></p>
<p>5) <em>Tietoturvallisuustoimenpiteet</em></p>
<p>Tiedonhallintamalli kuvaa esimerkiksi eri prosessit ja sidokset muihin prosesseihin, tietojärjestelmät ja tietovarannot sekä millä tavoin tietoturvallisuus on toteutettu.</p>
<p>Suunniteltaessa tiedonhallintamallin sisältöön vaikuttavia olennaisia hallinnollisia uudistuksia ja tietojärjestelmien käyttöönottoa tiedonhallintayksikössä on arvioitava näihin kohdistuvat muutokset ja niiden vaikutukset suhteessa tiedonhallinnan vastuisiin,</p>
<p><em>4 luvussa</em><span> </span>säädettyihin tietoturvallisuusvaatimuksiin ja -toimenpiteisiin;</p>
<p><em>5 luvussa</em><span> </span>säädettyihin tietoaineistojen muodostamista ja luovutustapaa koskeviin vaatimuksiin;</p>
<p><em>6 luvussa</em><span> </span>säädettyihin asianhallinnan ja palvelujen tiedonhallinnan vaatimuksiin sekä muualla laissa säädettyihin asiakirjojen julkisuuteen, salassapitoon, suojaan ja tiedonsaantioikeuksiin.</p>
<p>Tiedonhallintayksikön on tiedonhallinnan muutosten arvioinnissaan otettava huomioon tietovarantojen yhteen toimivuus sekä niiden hyödynnettävyys tietoaineistoja muodostettaessa ja käytettäessä.</p>
<p>Arvioinnin perusteella tiedonhallintayksikön on ryhdyttävä tarpeellisiin toimenpiteisiin tiedonhallintamallin muuttamiseksi ja muutosten toimeenpanemiseksi. Tietosuojaa koskevasta vaikutustenarvioinnista ja siihen liittyvästä ennakkokuulemisesta säädetään erikseen.</p>
<p><em><u>Edellä kuvatut kohdat 1-5 voidaan esittää tehokkaasti ja kattavasti tietotilinpäätöksellä.</u></em></p>
<p><strong>2.     Tietoturvallisuus ja turvallisuusluokittelu:</strong></p>
<p>Tietoaineistojen ja tietojärjestelmien tietoturvallisuuden varmistaminen kuuluu osaksi kaikkien viranomaisten tehtäväkenttää. Jokaisen tiedonhallintayksikön pitää jatkossa seurata oman toimintaympäristönsä tietoturvallisuuden tilaa ja varmistaa kaikkien tietoaineistojen ja -järjestelmien turvallisuus koko niiden elinkaaren ajalta. Salassa pidettävien aineistojen osalta laissa määritellään vaatimuksista salatun tiedonsiirtoyhteyden käyttämisestä ja vastaanottajan tunnistautumisesta.</p>
<p><strong>3.     Tietoaineistojen säilyttäminen ja arkistointi:</strong></p>
<p>Säilytysaikojen määrittelyn yhdenmukaistuu ja arkistoitavien tietoaineistojen tunnistamisen helpottuu. Kaikille tietoaineistoille ja asiakirjoille määritellään säilytysajat, jonka jälkeen ne pitää joko tuhota tai arkistoida tietoturvallisesti.</p>
<p><em><u>Siirtymäaika kannattaa käyttää täysimääräisesti hyödyksi ja aloittaa työ ajoissa, sillä tekemistä on paljon.</u></em></p></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_3_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_3 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tiedonhallintalaki/">TIEDONHALLINTALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</title>
		<link>https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 02 Dec 2019 16:07:13 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Toiminnanohjaus]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13018</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_4 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</h2>
<p><em>Talouselämä 11/2019 |<span> </span><a href="http://epaper.fi/read/5414/Lze2dfCN" target="_blank" rel="noopener noreferrer">Verkkolehti sivu 29</a></em></p>
<h5><em>Jotta toimintaa voidaan ohjata, täytyy ymmärtää sen tavoitteet ja keinot niihin pääsemiseksi. Näin on myös tietoturvallisuudessa. Tämän perusajatuksen pohjalta on kehitetty Fordione Oy:n Tietoturvallisuuden Toiminnanohjaus™. Menetelmä perustuu prosessien analysointiin ja ottaa kantaa tietoturvallisuuden suunnitteluun, toteutukseen ja hallintaan.</em></h5>
<p>EU:n tietosuoja-asetus pakotti organisaatiot selvittämään ja kuvaamaan henkilötietojen käsittelytapoja. Usein analyysi perustui henkilötietoja sisältävien tietokantojen läpikäyntiin.</p>
<p>”Tietoturvallisuuden Toiminnanohjaus™ lähestyy asiaa organisaation toiminnan luonteen, prosessien ja niille asetettujen tavoitteiden, vaatimusten ja työnkuvien kautta”, kertoo<span> </span><strong>Matti Timonen</strong>, yksi Fordione Oy:n perustajista.</p>
<p>”Näin voidaan varmistua siitä, että tarvittavat tietoturvallisuustoiminnot ovat vaatimusten mukaisia ja että ne huomioidaan myös työnkuvissa ja niihin liittyvässä osaamisessa.”</p>
<p>”GDPR-projektit vahvistivat näkemystämme siitä, että tekninen tietoturvallisuus on Suomessa varsin hyvässä kunnossa, mutta hallinnollisella puolella riittää vielä tekemistä”, Timonen jatkaa.</p>
<p>Tämä merkitsee muun muassa jatkuvuudenhallintaa, riskikartoituksia, tietoturvallisuuden jatkuvaa parantamista, hallintomalleja sekä henkilöstön tietoturvallisuustietoisuuden lisäämistä.</p>
<p>Lue koko artikkeli:<strong><span> </span><a href="https://www.fordione.fi/wp-content/uploads/2019/11/Calcus_com_FordioneOy.pdf" target="_blank" rel="noopener noreferrer">lataa pdf</a> </strong><span> </span>tai<span> </span><a href="http://news.calcus.com/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/" target="_blank" rel="noopener noreferrer"><strong>avaa verkkojulkaisu</strong></a></p>
<p>Lue lisää<span> </span><a href="https://www.fordione.fi/tietoturvallisuuden-toiminnanohjaus/"><strong>tietoturvallisuuden toiminnanohjauksesta</strong></a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_4_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_4 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</title>
		<link>https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 14 Feb 2019 16:10:23 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13022</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_5 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</h2>
<p>Kun olin nuori mies, näin elokuvan, joka suorastaan räjäytti tajuntani. Merimies, jonka aallot hylkäsivät, oli teoksen nimi. Siinä oli mielestäni kaikkea, mitä teinipoika tarvitsi (säästän teidät kuitenkin sisällön kertomiselta ja annan mielikuvitukselle tilaa). Kehuinkin elokuvaa estoitta ystävilleni. Kysyttäessä mistä se kertoo, kerroin itse jotain hämärää. Elokuvan syvin olemus oli auttamatta peittynyt noiden mieltäni syvästi kutkuttaneiden kohtausten alle. Harmi sinällään, sillä elokuva on omalla karulla tavallaan vallan mainio.</p>
<p>Vastaava hämmennys valtasi mieleni lukiessani Tiedon teettämästä tietosuojaan liittyvästä tutkimuksesta (<a href="https://www.hs.fi/teknologia/art-2000005999418.html?share=32428125d86d1ee9e6cd1a19db8af32c">HS 13.2.2019</a>). Jutun mukaan lähes puolet suomalaista kokee nimenomaa yritykset joko jonkin verran, tai peräti erittäin epäluotettavina henkilötietojen käsittelijöinä. Mitenkäs tämä voi olla mahdollista? Etenkin kun suurin osa suomalaisista yrityksistä kertoo kysyttäessä tehneensä GDPR:n edellyttämiä muutoksia ja kaikki on nyt sen suhteen enemmän kuin kunnossa. Tarkennetaan sen verran, että tuo viimeisin väittämä perustuu osittain tutkimuksiin, mutta ennen kaikkea empiiriseen palautteeseen. Väittämän perusteella on kaiketi pakko uskoa, että asiat ovat todella kunnossa. Vai olisiko sittenkin pienen skeptisyyden paikka? Mitäpä, jos uskoisimmekin englantilaista matemaatikkoa ja filosofia William Kingdon Cliffordia? Hän kun väitti, että on suorastaan moraalitonta uskoa mihinkään ilman riittäviä perusteita.</p>
<p>Haaste ei siis välttämättä ole siinä, etteikö asioita olisi tehty. Varmasti on tehty. Enemmän tai vähemmän, mutta tehty on. Voisiko ongelmaksi siis muodostua suomalainen perisynti, eli vaatimattomuus? Ajatusmalli siitä, että mitä niillä tehdyillä asioilla nyt repostelemaan, kun lainpykälät kerran täytetään. Harmittavasti kapuloita rattaisiin lyö saman tutkimuksen Ruotsissa saadut tulokset. Ne kun ovat perin samansuuntaisia. Ja koska me, jos jotkut, tiedämme, että vaatimattomuus ei välttämättä ole se suurin ruotsalainen perisynti, on syytä siis etsittävä jostain muualta.</p>
<p>Asetuksen yksi olennaisimmista asioista on henkilötietojen käsittelyn läpinäkyvyys. Rekisteröidyn tulee tietää mitä tietoja hänestä on kerätty, miksi näin on tehty, mihin tietoja luovutetaan ja kauanko niitä säilytetään. Omat tiedot tulee päästä myös tarkastamaan ja tietyissä tilanteissa poistamaan. Nyt kun mediat pullistelevat uutisia epämääräisistä tietojen luovutuksista ja tietomurroista ja näiden aiheuttamista murheista, on entistä tärkeämpää, että yksilö todella tunnistaa ja tiedostaa itsestään kerätyt tiedot ja niiden käyttötarkoituksen. Asetuksen minimivaade tämän ehdon täyttämiselle on rekisteröidyn informointilomake. Oikein laadittuna se kyllä, ainakin periaatteessa, kertoo nuo yllä mainitut asiat. Mutta sitten toisaalta, eikös tuo tutkimuksen tulos kerro, että tämä ei tunnu oikein riittävän? Käsittelyyn kun ei selosteista huolimatta luoteta. Tuleekin olla siis vielä avoimempi ja läpinäkyvämpi.</p>
<p>Ennen tietosuoja-asetuksen voimaantuloa Tietosuojavaltuutetun toimisto lanseerasi tietotilinpäätös -konseptin. Sisäiseen ja ulkoiseen käyttöön tarkoitetun raportin, joka kuvaa läpinäkyvästi kaikki organisaation tietovarannot, tietovirrat ja tietojen käsittelyyn liittyvät järjestelmät sekä tietojen käyttötarkoitukset.Lisäksi se ottaa kantaa rekisteröidyn oikeuksiin, tiedon käsittelijöihin, käsittelyyn liittyviin riskeihin, tiedon elinkaareen, sekä sihen, miten tietosuoja ja tietoturva toteutuvat organisaation toiminnassa. Siis ylipäätään kaikkiin niihin asioihin, jotka rekisteröidyn kannalta ovat olennaisia. Tietotilinpäätöksen hienoin puoli on se, että lähtökohtaisesti sitä ei tuoteta kertaluonteisesti, vaan vuosittain osana hyvin hallittua tietoturvallisuutta. Näin varmistutaan, että kaikki vuoden aikana tapahtuneet muutokset huomioidaan ja viestitään rekisteröidyille. Tämä jos mikä tuo läpinäkyvyyttä ja auttaa luomaan luottamusta organisaation henkilötietojen käsittelyyn. Eli tekemään juuri sitä, mikä tuntuu tällä hetkellä olevan hieman kateissa. Olisiko siis nyt aika tuottaa tietotilinpäätös? Ettei vain kävisi, kuten sille elokuvan merimiehelle.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_5_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_5 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOSUOJALAKI</title>
		<link>https://www.fordione.fi/tietosuoja/tietosuojalaki/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 17 Jan 2019 15:49:16 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13000</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuojalaki/">TIETOSUOJALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_6 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TIETOSUOJALAKI</h2>
<p>EU:n yleinen tietosuoja-asetus (GDPR) tuli sovellettavaksi 25.5.2018 alkaen sisältäen kansallista liikkumavaraa. Kaikkiaan noin 50 asetuksen yksittäistä kohtaa mahdollistaa tai velvoittaa jäsenvaltioiden käyttämään kansallista, asetuksen täsmentävää sääntelyä. Suomessa EU:n yleisen tietosuoja-asetuksen mukaiset muutokset toteutetaan tietosuojalailla, joka toimii henkilötietojen käsittelyä koskevana yleislakina. Uusi tietosuojalaki tuli voimaan 1.1.2019. Kansallisella tietosuojalailla täydennetään ja täsmennetään EU:n yleistä tietosuoja-asetusta ja sitä sovelletaan rinnakkain tietosuoja-asetuksen kanssa sekä se korvaa vanhan henkilötietolain.</p>
<p><strong>Tietosuojavaltuutettu jatkaa valvontaviranomaisena.</strong><span> </span>Tietosuoja-asetuksessa tarkoitettuna kansallisena valvontaviranomaisena oikeusministeriön yhteydessä on tietosuojavaltuutettu. Tietosuojavaltuutettu on toiminnassaan itsenäinen ja riippumaton. Vanha tietosuojalautakunta lakkautettiin uuden lain myötä.</p>
<p><strong>Tietosuojavaltuutetun toimisto.</strong><span> </span>Tietosuojavaltuutetulla on toimisto, jossa on tietosuojavaltuutetun lisäksi kaksi apulaistietosuojavaltuutettua sekä tarpeellinen määrä tietosuojavaltuutetun tehtäväalaan perehtyneitä esittelijöitä ja muuta henkilöstöä.</p>
<ul>
<li>Tietosuojavaltuutetun toimistossa on viisijäseninen asiantuntijalautakunta, johon kuuluu puheenjohtaja, varapuheenjohtaja ja kolme muuta jäsentä. Se antaa tietosuojavaltuutetun pyynnöstä lausuntoja lainsäädännön soveltamiseen liittyvistä asioista.</li>
<li>Tietosuojavaltuutettu voi asettaa yritykselle, yhteisölle tai viranomaiselle uhkasakon tietojen luovuttamista koskevan määräyksensä tehosteeksi. Seuraamusmaksu perustuu tietosuoja-asetukseen.</li>
<li>Tietosuojavaltuutetun toimistoon perustettiin kaksi apulaistietosuojavaltuutetun virkaa. Apulaistietosuojavaltuutetulla on tehtäviensä hoidossa samat toimivaltuudet kuin tietosuojavaltuutetulla.</li>
<li>Tietosuojavaltuutetun ja apulaistietosuojavaltuutettujen yhdessä muodostama kolmijäseninen seuraamuskollegio voi määrätä säännösten rikkomisesta hallinnollisen seuraamusmaksun.</li>
</ul>
<p><strong>Uusi käsittelyperuste henkilötietojen käsittelemiseksi</strong>. Henkilötietoja saa käsitellä jos kysymys on henkilön asemaa, tehtäviä ja niiden hoitoa julkisyhteisössä, elinkeinoelämässä, järjestötoiminnassa tai muussa vastaavassa toiminnassa kuvaavista tiedoista sekä jos käsittely on tarpeen tieteellistä tai historiallista tutkimusta taikka tilastointia varten.</p>
<p><strong>Lapsen ikäraja. </strong>Kun henkilötietoja käsitellään suostumuksen perusteella ja kyseessä on tietosuoja-asetuksessa tarkoitettujen tietoyhteiskunnan palvelujen tarjoaminen suoraan lapselle, lapsen henkilötietojen käsittely on lainmukaista, jos lapsi on vähintään 13-vuotias. Tätä nuoremmalla lapsella on oltava vanhempien suostumus esimerkiksi sosiaalisen median ja muiden henkilötietojen antamista edellyttävien palvelujen käyttämiseen. Rekisterinpitäjän vastuulla on tarkistaa, että suostumus on olemassa.</p>
<p><b>Vakuutusyhtiöillä ja ammattiliitoilla erityisoikeuksia.</b> Vakuutusyhtiöille annetaan eritysoikeus käsitellä vakuutettujen ja korvauksenhakijan terveydentilaa, sairauksia tai hoitotoimenpiteitä koskevia tietoja, jotka ovat tarpeen vakuutuslaitoksen vastuun selvittämiseksi sekä ammattiliittoon kuulumista koskevaan tiedon käsittelyyn, joka on tarpeen rekisterinpitäjän erityisten oikeuksien ja velvoitteiden noudattamiseksi työoikeuden alalla.</p>
<p><strong>Seuraamuslautakunta määrää sakoista. </strong>Tietosuoja-asetuksessa säädetyn hallinnollisen sakon<span> </span><em>(hallinnollinen</em><span> </span><em>seuraamusmaksu</em>) määrää tietosuojavaltuutetun ja apulaistietosuojavaltuutettujen yhdessä muodostama seuraamuskollegio.</p>
<p><strong>Kotietsinnät myös mahdollisia tietosuojarikkomusten selvittämiseksi.</strong> Yleisen tietosuoja-asetuksen mukaan valvontaviranomaisella on oikeus päästä kaikkiin rekisterinpitäjän tai henkilötietojen käsittelijöiden tiloihin sekä tietosuojavaltuutetulla on oikeus salassapitosäännösten estämättä saada maksutta tehtäviensä hoidon kannalta tarpeelliset tiedot. Pysyväisluonteiseen asumiseen käytetyssä tilassa tarkastuksen saa toimittaa, jos se on välttämätöntä tarkastuksen kohteena olevien seikkojen selvittämiseksi.</p>
<p><strong>Työtekijä voi ilmiantaa työnantajansa anonyymisti. </strong>Työntekijä voi ilmiantaa työnantajansa tietosuoja-asetuksen tai – lain rikkomisesta ilman pelkoa siitä, että hänen henkilöllisyytensä paljastuu, jos rikkomuksista ilmoittavan henkilölle katsotaan aiheutuvan tästä haittaa.</p>
<p><strong>Henkilötunnuksen käsittely. </strong>Henkilötunnusta saa käsitellä rekisteröidyn suostumuksella tai, jos käsittelystä säädetään laissa. Lisäksi henkilötunnusta saa käsitellä, jos rekisteröidyn yksiselitteinen yksilöiminen on tärkeää kuten luotonannossa tai saatavan perimisessä, vakuutus-, luottolaitos-, maksupalvelu-, vuokraus- ja lainaustoiminnassa, luottotietotoiminnassa, terveydenhuollossa, sosiaalihuollossa ja muun sosiaaliturvan toteuttamisessa sekä virka-, työsuhteita koskevissa asioissa. Henkilötunnusta ei saa tarpeettomasti merkitä tulostettuihin tai laadittuihin asiakirjoihin.</p>
<p><b>Rajoituksia rekisteröidyn oikeuksiin hänestä kerättyihin tietoihin. </b><span> </span>Käsiteltäessä henkilötietoja tieteellistä tai historiallista tutkimustarkoitusta sekä yleisen edun mukaisia arkistointitarkoituksia varten, voidaan rekisteröidyn oikeuksista tarvittaessa poiketa säädetyin edellytyksin. Rekisteröidyllä ei ole oikeutta tutustua hänestä kerättyihin tietoihin jos tiedon antamisesta saattaisi aiheutua vakavaa vaaraa rekisteröidyn terveydelle tai hoidolle taikka rekisteröidyn tai jonkun muun oikeuksille.</p>
<p><strong>Henkilötietojen vuotaminen on edelleenkin kiellettyä.</strong> Uuden lain mukaan kaikilla henkilötietojen käsittelyyn osallistuvilla on suoraan lain nojalla vaitiolovelvollisuus henkilötietojen käsittelyyn liittyvistä asioista. Henkilökohtaisten tietojen lisäksi se koskee myös toisen henkilön liike- tai ammattisalaisuuksia.</p>
<p><strong>Rikoslaista poistettiin nykyinen henkilörekisteririkos, uusi säännös tietosuojarikoksesta.</strong><span> </span>Rikoslaissa säädetään rangaistavaksi sellainen menettely, jossa esimerkiksi rekisterinpitäjän tai käsittelijän palveluksessa oleva henkilö oikeudettomasti urkkii henkilötietoja vastoin niiden käyttötarkoitusta. Rangaistavaa on esim. menettely, jossa henkilö heittää pois henkilötietoja sisältäviä asiakirjoja huolehtimatta niiden tietoturvallisesta hävittämisestä. Tällöin on kyse tietosuojarikoksesta, josta tuomitaan sakkoa tai vankeutta enintään yksi vuotta. Tämä koskee tilanteita, joissa lainvastainen henkilötietojen käsittely ei ole hallinnollisen seuraamusmaksun piirissä.</p>
<p><strong>Julkishallinnon organisaatioille ei määrätä sakkoja. </strong>Seuraamusmaksua ei voida määrätä valtion viranomaisille, valtion liikelaitoksille, kunnallisille viranomaisille, itsenäisille julkisoikeudellisille laitoksille, eduskunnan virastoille, tasavallan presidentin kanslialle eikä Suomen evankelis-luterilaiselle kirkolle ja Suomen ortodoksiselle kirkolle eikä niiden seurakunnille, seurakuntayhtymille ja muille elimille. Perusteena on se, että viranomaisia sitoo hallinnon lainmukaisuusvaatimus, virkavastuu ja vahingonkorvausvastuu.</p>
<p><strong>Vaitiolovelvollisuus.<span> </span></strong>Jos henkilötietojen käsittelyyn liittyvien toimenpiteiden yhteydessä on saanut tietää jotakin toisen henkilön ominaisuuksista, henkilökohtaisista oloista, taloudellisesta asemasta taikka toisen liikesalaisuudesta, ei saa oikeudettomasti ilmaista sivulliselle näin saamiaan tietojaan.</p>
<p><b>Oikeus saattaa asia tietosuojavaltuutetun käsiteltäväksi. </b>Rekisteröidyllä on oikeus saattaa asia tietosuojavaltuutetun käsiteltäväksi, jos rekisteröity katsoo, että häntä koskevien henkilötietojen käsittelyssä rikotaan sitä koskevaa lainsäädäntöä.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_13">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_13  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h4><em>Tietoturvallisuuden Toiminnanohjaus™ menetelmä analysoi henkilötietoja käsitteleviä prosesseja antaen käytännönläheiset ja tehokkaat keinot tietosuojariskien tunnistamiseen sekä niiden vaikutusten minimointiin. Viimeistään nyt on aika laittaa henkilötietojen käsittelyn käytännöt kuntoon.</em></h4></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_6_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_6 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuojalaki/">TIETOSUOJALAKI</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOSUOJA-ASETUKSEN VAIKUTUS SOPIMUKSIIN</title>
		<link>https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-vaikutus-sopimuksiin/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 27 Jun 2018 15:39:20 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12991</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-vaikutus-sopimuksiin/">TIETOSUOJA-ASETUKSEN VAIKUTUS SOPIMUKSIIN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_7 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_14">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_14  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>EU:N TIETOSUOJA-ASETUSTA ALETTIIN SOVELTAA TÄYSIMÄÄRÄISENÄ 25.5.2018</h2>
<p>Jos yritys käsittelee toisen yrityksen henkilötietoja tai jos se luovuttaa toiselle yrityksenne henkilötietoja palveluiden tuottamista varten, kannattaa olla hereillä ja ottaa selvää EU:n uudesta tietosuoja-asetuksesta. Aiemmin näistä asioista oli voitu sopia melko vapaasti ja lyhyin ehdoin, mutta 25.5.2018 alkaen tilanne muuttui, organisaation täytyy sopia tietyistä velvollisuuksista rekisteriä pitävän yrityksen kanssa kirjallisesti.</p>
<p><em>Olennaista: sopimuksissa syytä määritellä tarkasti, mistä kumpikin osapuoli käytännössä vastaa; lisäksi huolehdittava siitä, että sopimukset kattavat kaikki ”pakolliset” lausekkeet. Eli määriteltävä mm. miten rekisteröityjen oikeudet käytännössä toteutetaan, siis mm. rekisteröidyn oikeus tarkastaa sekä saada oikaistuksi ja poistetuksi tietoja.</em></p>
<p>&nbsp;</p>
<h2>REKISTERINPITÄJÄ JA HENKILÖTIETOJEN KÄSITTELIJÄ</h2>
<p>Tietosuoja-asetuksen mukaan <strong>rekisterinpitäjä</strong> (= se jonka toimeksiannosta tai jonka tarpeita varten rekisteri luodaan) on yritys tai muu yhteisö, joka pitää listaa henkilöistä ja rekisteröi heidän tietojaan ja joka yksin tai yhteistyössä muiden kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot. Käytännössä lähes kaikki yritykset ovat siis rekisterinpitäjiä jo pelkästään sillä perusteella, että heillä on omaa henkilökuntaa.</p>
<p>Jos yritys tarjoaa vaikkapa palkkahallinnon palveluja yrityksille tai yrityksen pilvipalvelussa säilytetään ja käsitellään toisen yrityksen asiakastietoja, yritys on asetuksen mukaan <strong>henkilötietojen käsittelijä</strong> (= se todellinen tietoja tallentava, kokoava ja säilyttävä, esim. palveluntarjoaja).</p>
<p>&nbsp;</p>
<h2>PÄIVITÄ KAIKKI HENKILÖTIETOJEN KÄSITTELYÄ KOSKEVAT SOPIMUKSET</h2>
<p>Aiempi normisto, tietosuojadirektiivi ja henkilötietolaki, asettivat henkilötietojen käsittelyä koskevia velvoitteita lähinnä rekisterinpitäjälle: rekisterinpitäjä on perinteisesti vastannut siitä, että se käsittelee henkilötietoja lain vaatimalla tavalla.</p>
<p>Rekisterinpitäjä ja käsittelijä ovat puolestaan voineet vaikkapa palvelusopimuksessa sopia keskinäiset vastuunsa henkilötietojen käsittelystä. Osapuolet ovat saattaneet sopia esimerkiksi siitä, mitä tietoturvatoimia he noudattavat henkilötietojen käsittelyn suhteen ja onko käsittelijällä oikeus siirtää henkilötietoja EU/ETA-alueen ulkopuolelle.</p>
<p>Nykyisin asetus tuo vaatimuksia myös henkilötietojen käsittelijälle ja ne täytyy kirjata mukaan sopimukseen, elleivät ne siellä jo ennestään ole. Käytännössä tämä tarkoittaa sitä, että edustipa yritys sitten rekisterinpitäjää tai henkilötietojen käsittelijää, kaikki yrityksien väliset henkilötietojen käsittelyä koskevat sopimukset täytyy päivittää, <em>mikäli ne ovat voimassa asetuksen voimaantulon jälkeen.</em></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_15">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_15  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2><strong>SOVI VÄHINTÄÄN NÄISTÄ ASIOISTA</strong></h2>
<p>Mikäli edustaa henkilötietojen käsittelijää, tietosuoja-asetus velvoittaa yritystä sopimaan siitä, että:</p>
<ul>
<li>varmistetaan henkilötietojen käsittelyn turvallisuustaso</li>
<li>käsittelijä tekee ilmoitukset tietoturvaloukkauksista rekisterinpitäjälle</li>
<li>tarvittaessa yritykseen nimitetään tietosuojavastaava tiettyjen kriteereiden täyttyessä</li>
<li>käytetään alihankkijaa vain rekisterinpitäjän suostumuksella</li>
</ul>
<p><strong>Ulkoistaessa henkilötietojen käsittelyä</strong>, rekisterinpitäjän ja käsittelijän on sovittava siitä kirjallisesti. Seuraavat neljä kohtaa ovat oltava ainakin rekisterinpitäjän ja kolmannen osapuolen välisessä sopimuksessa käsiteltyinä:</p>
<ul>
<li>henkilötietojen käsittelyn kohde ja kesto,</li>
<li>luonne ja tarkoitus,</li>
<li>henkilötietojen tyyppi ja</li>
<li>rekisteröityjen ryhmät (esimerkiksi loppuasiakkaat) sekä</li>
<li>rekisterinpitäjän oikeudet ja velvollisuudet</li>
</ul>
<p>&nbsp;</p>
<h2><strong>SOPIMUKSEEN SISÄLLYTETTÄVÄT ASIAT</strong></h2>
<p><strong>Käsittelijän</strong> eli ulkoistuspalveluita tarjoavan velvollisuudet <strong>on mainittava sopimuksessa nimenomaisesti</strong> (artikla 28) joita ovat:</p>
<ul>
<li>velvollisuus noudattaa rekisterinpitäjän<span> </span><em>dokumentoituja</em><span> </span>ohjeita käsittelyssä ja mm. siirrossa kolmansiin maihin</li>
<li>huolehtia salassapitovelvollisuudesta</li>
<li>toteuttaa kaikki artikloissa 32–36 säädetyt velvollisuudet;
<ul>
<li>tietoturvasta huolehtiminen ja pseudonymisointi</li>
<li>tietoturvaloukkauksesta ilmoittaminen viranomaisille</li>
<li>tietoturvaloukkauksesta ilmoittaminen rekisteröidyille</li>
<li>vaikutustenarviointi</li>
<li>ennakkokuuleminen</li>
</ul>
</li>
<li>palautetaanko vai poistetaanko henkilötiedot käsittelyn päättyessä (mainittava myös, jos tiedot lainsäädännön mukaan säilytettävä)</li>
<li>antaa rekisterinpitäjälle kaikki tiedot, jotka ovat tarpeen säädettyjen velvollisuuksien noudattamista osoittamista varten</li>
</ul>
<p>Käsittelijän on myös ylläpidettävä kirjallista selostetta kaikista rekisterinpitäjän lukuun suoritettavista käsittelytoimista, ja selosteessa on oltava seuraavat tiedot (asiat tulisi todentaa tai pyytää kirjallinen seloste käsittelijältä):</p>
<ul>
<li>henkilötietojen käsittelijän tai käsittelijöiden ja kunkin rekisterinpitäjän, jonka lukuun henkilötietojen käsittelijä toimii, sekä rekisterinpitäjän tai tarvittaessa henkilötietojen käsittelijän edustajan ja tietosuojavastaavan nimi ja yhteystiedot</li>
<li>kunkin rekisterinpitäjän lukuun suoritettujen käsittelyiden ryhmät</li>
<li>tarvittaessa tiedot henkilötietojen siirtämisestä kolmanteen maahan tai kansainväliselle järjestölle, mukaan lukien tieto siitä, mikä kolmas maa tai kansainvälinen järjestö on kyseessä sekä asianmukaisia suojatoimia koskevat asiakirjat</li>
<li>mahdollisuuksien mukaan yleinen kuvaus teknisistä ja organisatorisista turvatoimista (artikla 32, kohta 1)</li>
</ul>
<p>&nbsp;</p>
<h2><strong>SOPIMUKSESSA HUOMIOITAVAT ASIAT</strong></h2>
<ul>
<li>käsittelyn tulee tapahtua rekisterinpitäjän ohjeiden mukaisesti</li>
<li>kummankin osapuolen salassapitovelvoitteet on yksilöitävä</li>
<li>käsittelijän tulee sitoutua noudattamaan asianmukaisia toimenpiteitä käsittelyn riskiä vastaavan turvallisuustason varmistamiseksi</li>
<li>alihankinta on mahdollista vain rekisterinpitäjän luvalla ja käsittelijällä on vastuu alihankkijastaan</li>
<li>käsittelijän on sitouduttava avustamaan rekisterinpitäjää tämän vastatessa rekisteröityjen pyyntöihin esimerkiksi tilanteissa, joissa rekisteröidyt haluavat pääsyn omiin tietoihinsa</li>
<li>käsittelijällä on vastuu auttaa rekisterinpitäjää varmistamaan tiettyjen rekisterinpitäjän velvoitteiden, kuten tietojen poistopyynnön, noudattaminen</li>
<li>henkilötietojen poistosta tai palautuksesta käsittelyyn liittyvien palveluiden päättyessä on syytä sopia (jollei muu lainsäädäntö edellytä tietojen säilyttämistä)</li>
</ul>
<p>Henkilötietojen käsittelyä koskevien sopimusehtojen painoarvo kasvaa entisestään ja osapuolet sopivat jatkossa yksityiskohtaisempia ehtoja. Vastaavasti sopimuksen osapuolet antavat henkilötietojen käsittelyä koskeville asioille suurempaa painoarvoa myös muissa sopimusehdoissa, kuten takuu- ja vastuunrajoitusehdoissa. Lisääntyneet vastuut näkyvät usein myös palveluiden hinnoittelussa.</p>
<h2><strong>VASTUU VAHINGOISTA GDPR:N MUKAAN</strong></h2>
<p><strong>Vastuunjako:</strong></p>
<p>1) rekisterinpitäjä vastuussa vahingosta, joka on aiheutunut käsittelystä, joka ei ole GDPR:n mukainen;</p>
<p>2) henkilötietojen käsittelijä vastuussa ainoastaan, jos se ei ole noudattanut käsittelijöille osoitettuja GDPR:n velvoitteita tai se on toiminut rekisterinpitäjän lainmukaisen ohjeistuksen ulkopuolella tai sen vastaisesti.</p>
<ul>
<li>Todistustaakka rekisterinpitäjällä tai käsittelijällä: Osoitettava, ettei ole millään tavoin vastuussa vahingon aiheuttaneesta tapahtumasta.</li>
<li>Yhteisvastuu: Jos useampi osallistuja tietojenkäsittelyssä, ja ne ovat vastuussa aiheutuneesta vahingosta, kukin rekisterinpitäjä tai käsittelijä vastuussa koko vahingosta (takautumisoikeus muita vahingonaiheuttajia kohtaan).</li>
<li>Sopimuksen osapuolilla mahdollisuus sopia korvausvastuun jakamisesta keskinäisessä suhteessaan → sopimusehdot kannattaa laatia huolellisesti.</li>
</ul>
<p>&nbsp;</p>
<h3>KAUTTAMME ON SAATAVISSA MYÖS SOPIMUSJURIDIIKKAAN ERIKOISTUNEITA LAKIMIESPALVELUITA</h3></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-vaikutus-sopimuksiin/">TIETOSUOJA-ASETUKSEN VAIKUTUS SOPIMUKSIIN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GDPR JA VERKKOKAUPPA</title>
		<link>https://www.fordione.fi/tietosuoja/gdpr-ja-verkkokauppa/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 Nov 2017 15:37:08 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12988</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/gdpr-ja-verkkokauppa/">GDPR JA VERKKOKAUPPA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_8 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_16">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_16  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">GDPR JA VERKKOKAUPPA</h2>
<p>Tietosuoja-asetus koskee kaikkien kansalaisten henkilötietojen käsittelyä. Yhdenmukainen henkilötietolainsäädäntö EU:ssa tukee rajat ylittävää kaupankäyntiä. Kansalaisen on helpompi luottaa esimerkiksi verkkokauppoihin, kun hän tietää, että hänen henkilötietojaan käsitellään kaupanteon yhteydessä asianmukaisesti.</p>
<p>”Tulevaisuudessa bulgarialainen verkkokauppa on tietosuojan kannalta yhtä turvallinen kuin suomalainen, jos kauppa osoittaa noudattavansa asetusta” – Tietosuojavaltuutettu Reijo Aarnio</p>
<p><strong>Suostumuksen hankkiminen</strong></p>
<p>Verkkokaupan asiakkaalta (tilaajalta) ei aina tarvitse pyytää suostumusta henkilötietojen käsittelylle. Tämä johtuu siitä, että tilaus on sopimus, jossa asiakas on osapuolena.</p>
<p>Jos yrityksen asiakkaaksi rekisteröitynyt henkilö on tehnyt verkkopalvelussa ostoksen, tilauksen, varauksen tms., osapuolten välille on muodostunut henkilötietojen käsittelyyn oikeuttava asiallinen yhteys.</p>
<p>Jos osapuolten välille ei ole rekisteröitymisen seurauksena muodostunut asiakassuhdetta, kyse on muusta henkilön suostumukseen perustuvasta tietojen käsittelystä.</p>
<p>Jos suostumus henkilötietojen käsittelyyn on annettu internetissä, on kummankin osapuolen kannalta tarkoituksenmukaista, että henkilö voi myös perua suostumuksensa verkossa. On suositeltavaa, että suostumuksen voi perua samassa sähköisessä palvelukanavassa kuin missä se on annettukin.</p>
<p><strong>Sähköinen markkinointi </strong></p>
<p>Verkkokaupan asiakkaalle (tilaajalle) saa lähettää sähköistä markkinointia, jos asiakas on aktiivisesti sallinut sen tai jos sähköpostiosoite on saatu tilauksen yhteydessä, eikä asiakas ole aktiivisesti kieltänyt sitä, vaikka kieltomahdollisuutta on tarjottu. Rekisteriselosteessa on oltava maininta sähköisestä markkinoinnista.</p>
<p>Sähköpostimarkkinoinnista ja GDPR:stä puhuttaessa on tärkeää tunnistaa seuraavat roolit: uutiskirjeiden lähettäjä on rekisterinpitäjä (= se jonka toimeksiannosta tai jonka tarpeita varten rekisteri luodaan), ja uutiskirjeteknologian toimittava yritys on henkilötietojen käsittelijä (= se todellinen tietoja tallentava, kokoava ja säilyttävä jne. joka käsittelee henkilötietoja rekisterinpitäjän toimeksiannosta). GDPR:n keskiössä on rekisterinpitäjän osoitusvelvollisuus, jonka myötä uutiskirjeen lähettäjällä tulee olla niin sanottu laillinen oikeusperuste henkilötiedon käsittelylle. Henkilötietojen käsittelyä koskevat periaatteet kuvataan GDPR-asetuksen artiklassa 5 ja oikeusperusteet määritellään artiklassa 6.<span lang="EN-US"> </span></p>
<p><span lang="EN-US">Kun ylläpidetään henkilörekisteriä, kuten postituslistoja, silloin on oltava näiden henkilötietojen käsittelylle peruste, joka kohtaa vähintään yhden 6. artiklan kohdan kanssa. Kun uutiskirje lähetetään listoilla oleville kontakteille, on viestintä perustuttava yhtä lailla vähintään yhteen artiklan kohdista.</span></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_17">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_17  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3><span lang="EN-US"><strong>Artikla 6</strong></span></h3>
<p><span lang="EN-US">Käsittely on lainmukaista ainoastaan, jos ja vain siltä osin kuin vähintään yksi seuraavista edellytyksistä täyttyy:</span></p>
<ol>
<li><span lang="EN-US">rekisteröity on antanut suostumuksensa henkilötietojensa käsittelyyn yhtä tai useampaa erityistä tarkoitusta varten;</span></li>
<li><span lang="EN-US">käsittely on tarpeen sellaisen sopimuksen täytäntöön panemiseksi, jossa rekisteröity on osapuolena, tai sopimuksen tekemistä edeltävien toimenpiteiden toteuttamiseksi rekisteröidyn pyynnöstä;</span></li>
<li><span lang="EN-US">käsittely on tarpeen rekisterinpitäjän lakisääteisen velvoitteen noudattamiseksi;</span></li>
<li><span lang="EN-US">käsittely on tarpeen rekisteröidyn tai toisen luonnollisen henkilön elintärkeiden etujen suojaamiseksi;</span></li>
<li><span lang="EN-US">käsittely on tarpeen yleistä etua koskevan tehtävän suorittamiseksi tai rekisterinpitäjälle kuuluvan julkisen vallan käyttämiseksi;  </span></li>
<li><span lang="EN-US"> käsittely on tarpeen rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttamiseksi, paitsi milloin henkilötietojen suojaa edellyttävät rekisteröidyn edut tai perusoikeudet ja -vapaudet syrjäyttävät tällaiset edut, erityisesti jos rekisteröity on lapsi. </span></li>
</ol>
<p><strong>Suostumus henkilötietojen käsittelyyn</strong></p>
<p>Asiakkailta on <strong>aina</strong> pyydettävä suostumus henkilötietojen käsittelyyn. Tämä on osittain virheellinen väite, sillä suostumuksesta ja sopimuksesta säädetään tietosuoja-asetuksen kuudennessa artiklassa henkilötietojen käsittelyn lainmukaisuudesta. Artiklan johtolause kuuluu: ”Käsittely on lainmukaista ainoastaan jos ja vain siltä osin kuin vähintään yksi seuraavista edellytyksistä täyttyy”. Asiakassuhteessa edellytyksiä on usein useampia. Rekisterinpitäjän ja rekisteröidyn väliseen suhteeseen liittyy usein myös lakisääteisiä velvoitteita tai *oikeutettuja etuja. Suostumusta tulisi käyttää vain sellaisissa tilanteissa, joissa rekisterinpitäjän käytössä ei ole muuta oikeusperustetta henkilötietojen käsittelylle.</p>
<p>* oikeutettu etu voi olla olemassa esimerkiksi silloin, kun rekisteröidyn ja rekisterinpitäjän välillä on merkityksellinen ja asianmukainen suhde − rekisteröity on esimerkiksi rekisterinpitäjän asiakas tai tämän palveluksessa.</p>
<p><strong>Käytännön esimerkki</strong></p>
<p>Jos rekisteröitynyt on tilannut itse (opt-in = henkilön itsensä antama suostumus henkilötietojensa keräämiseen ja käsittelyyn).</p>
<p>Syy käsitellä henkilötietoa on henkilön itsensä antama suostumus: hän on tilannut uutiskirjeen ja haluaa sen antamaansa sähköpostiin. Syy kohtaa artiklan ensimmäisen kohdan kanssa. Syy lähettää uutiskirjettä tälle henkilölle on sama artiklan kohta, suostumuksen mukaisen viestinnän toteuttaminen.</p>
<p>Jos sähköpostimarkkinointi perustuu lupaperusteiseen markkinointiin ja on luotu oma opt-in -lista, toimintamalli soveltuu sellaisenaan yhteen artiklan kanssa.</p>
<p>Entäpä ne kaikki muut vastaanottajat, kuin opt-in -tilaajat? Tulevaisuus on tämän suhteen vielä osittain epävarmaa.</p>
<p><strong>Jos rekisteröitynyt on asiakas </strong></p>
<p>Syy säilöä rekisteröidyn henkilötietoja on todennäköisesti yrityksen ja asiakaan välillä vallitseva sopimus, asiakassuhde (artiklan toinen kohta).</p>
<p>Syy lähettää uutiskirje asiakkaalle voi olla esimerkiksi sopimuksen täytäntöönpano (sama artiklan kohta), puhuttaessa vaikka verkkokaupan tilausvahvistuksesta.</p>
<p>Muut tilanteet, kuin ylläolevat, millaisia uutiskirjeitä voi lähettää asiakkaalle, joka ei ole antanut lupaa markkinointiviestintään? Mikä lasketaan artiklan mainitsemaksi oikeutetuksi eduksi?</p>
<p>Suostumus voidaan saada, vaikka seuraavanlaisella klausuulilla verkkosivulla</p>
<p>”Vahvistamalla sähköpostisi hyväksyt, että saamme jatkossakin lähettää sinulle hyödyllistä markkinointiin ja viestintää liittyvää sisältöä. Voit milloin tahansa peruuttaa tilauksesi alla olevasta linkistä.”</p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/gdpr-ja-verkkokauppa/">GDPR JA VERKKOKAUPPA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TIETOSUOJA-ASETUKSEN SIETÄMÄTÖN KEVEYS</title>
		<link>https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-sietamaton-keveys/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Fri, 20 Oct 2017 15:35:03 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12985</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-sietamaton-keveys/">TIETOSUOJA-ASETUKSEN SIETÄMÄTÖN KEVEYS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_9 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_18">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_18  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TIETOSUOJA-ASETUKSEN SIETÄMÄTÖN KEVEYS</h2>
<p>Olen tänä vuonna tavannut EU:n tietosuoja-asetuksen tiimoilta asiakkaan jos toisenkin. Keskustelut ovat pääsääntöisesti olleet varsin rakentavia ja kauppaakin on syntynyt ihan mukavasti. Yksi asia on kuitenkin jäänyt hieman pohdituttamaan. Varsin usein asiakas on nimittäin esittänyt toiveen, tai oikeammin vaateen, että jos ja kun tähän on nyt kerran pakko lähteä, niin tehdään sitten vain ne asiat, jotka minimissään täytyy tehdä. Eli mennään ihan rimaa hipoen yli ja that’s it! Ajattelin itse hyödyntää samaa mallia viime kesänä hankkiessani lääkärintodistusta ajokorttia varten. Pyysin lääkäriä tekemään vain ne lääketieteelliset toimet, jotka kortin voimassapitämiseksi aivan minimissään vaaditaan. Hän katsoi minua hieman säälivästi ja antoi kaksi vaihtoehtoa. Joko tarkistus tehdään tai sitä ei tehdä. Ja that’s it! Sama pätee EU:n tietosuoja-asetukseen. Sen vaatimukset joko täytetään tai sitten ei.</p>
<p>Jostain syystä vaatimusten täyttäminen koetaan varsin byrokraattisena. Ainakin mikäli alkusyksystä pitämäni koulutuksen pienimuotoisesta gallupista voi vetää johtopäätöksiä. Pyysin osallistujia nostamaan käden ylös, mikäli tietosuoja-asetuksen, eli tuttavallisemmin GDPR:n, vaatimusten täyttäminen tuntuu heistä turhalta EU-hömpötykseltä. Yli puolet käsistä nousi. Seuraavaksi pyysin nostamaan käden ylös, mikäli omien henkilötietojen päätyminen vääriin käsiin tuntuu hyvältä tai tosi hyvältä jutulta. Yllättäen yhtään kättä ei noussut. Sinällään hieman surkea, mutta varsin odotettu tulos. Miksi siis toimenpiteet, joilla jokaisen toivoma henkilötietojen suojaaminen pyritään turvaamaan, tuntuvat hankalilta ja byrokraattisilta? Yksi syy voi olla se, että asiaan liittyvää tietoa tulee tällä hetkellä joka myyntituutista, ja konkretian löytäminen tästä infomerestä saattaa olla varsin tuskallista. Eli lienee syytä avata asiaa hieman tarkemmin.</p>
<p>EU:n yleinen tietosuoja-asetus on laadittu ennen kaikkea siksi, että yksilön oikeudet omiin tietoihinsa voidaan taata tässä alati digitalisoituvassa maailmassa. Toisaalta asetuksella halutaan myös varmistaa, että jokaisella palvelua tuottavalla taholla on samat toimintaedellytykset ja velvollisuudet kaikissa EU-maissa. Jotta nämä tavoitteet saadaan toteutettua, on laadittu yhteensä 99 artiklaa käsittävä pakottavaa lainsäädäntöä oleva asetus. Kohtalaisen paljon vaikeaselkoista tekstiä omaksuttavaksi. Ja jos päällimmäiseksi mieleen ovat jääneet myyntikirjeissä toistuvasti mainitut kovat sanktiot, on täysin ymmärrettävää, että asia saattaa hieman ahdistaa.</p>
<p>Onneksi tieto ei aina lisää tuskaa. Yksinkertaistettuna asetuksessa on kyse henkilötietojen käsittelyyn liittyvien riskien tunnistamisesta, niiden vaikuttavuuden analysoinnista ja ennen kaikkea riskien minimoimisesta. Ja siitä, että tämä kaikki voidaan myös tarvittaessa valvovalle viranomaiselle osoittaa, eli osoitusvelvoitteen täyttämisestä. Aloitetaan asetusvyyhdin purkaminen organisaation toiminnan luonteesta. Onko henkilötietojen käsittely organisaation ydintoimintaa? Entä onko käsiteltäviä tietoja paljon ja ovatko ne arkaluonteisia? Jos vastaus on kyllä, organisaation saattaa olla tarve nimetä tietosuojavastaava. Kyseessä on sisäinen tai ulkoinen nimetty taho, jonka vastuulla on huolehtia henkilötietojen käsittelyn lainmukaisuudesta.</p>
<p>Henkilöstöhallinnollisten toimien tultua näin täytetyiksi, pääsemmekin pohtimaan itse henkilötietojen käsittelyä. Tyypillisesti suurimmat käsittelyyn kohdistuvat riskit liittyvät tietojen säilyttämiseen, käsittelyoikeuksiin ja tiedon jakeluun. Siksi niistä kannattaakin aloittaa. Tehdään tämä kuvaamalla mitä henkilötietoja sisältäviä tietovarantoja organisaatiolla on, minkälaista tietoa niissä säilytetään ja kuinka pitkään. Sitten analysoidaan ketkä tietoja käsittelevät, miksi ja millaisilla oikeuksilla ja järjestelmillä sekä se, kenelle tietoja mahdollisesti luovutetaan ja miksi. Rinnalla arvioidaan näihin toimintoihin liittyviä uhkia ja riskejä ja pohditaan näiden vaikuttavuutta. Käsittelyprosessien tultua selvitetyiksi, arvioidaan tietoturvallisuuden ja siihen liittyvän dokumentaation tasoa sekä henkilöstön tietoturvatietoisuutta viestintää unohtamatta. Lopuksi käydään vielä henkilötietojen käsittelyyn liittyvät sopimukset lävitse ja lisätään tarvittaessa näihin henkilötietojen käsittelysäännöt. Kaikki havainnot kirjataan ylös ja niiden pohjalta laaditaan kehityssuunnitelma tarvittavista toimenpiteistä ja sovitaan niiden toteuttamisesta. Ja voilà, osoitusvelvollisuus onkin täytetty!</p>
<p>Totuuden nimissä on kuitenkin todettava, että valitettavasti tämä ei kuitenkaan vielä aivan riitä. GDPR tuli nimittäin jäädäkseen. Ja se edellyttää, että kaikki henkilötietoihin kohdistuvat poikkeamat ja niiden käsittelyyn mahdollisesti kohdistuvat merkittävät muutokset, kuten esim. tietojärjestelmämuutokset, tulee kuvata ja viestiä rekisteröidyille ja tarvittaessa myös valvovalle viranomaiselle. Eli kyseessä on siis jatkuva prosessi. Onneksi haasteen selättämiseen löytyy oiva lääke. Tietosuojavaltuutetun toimiston osoitusvelvoitteen täyttämiseen suosittelema vuotuinen tietotilinpäätös. Se on vapaamuotoinen dokumentti, joka kerää yhteen kaiken edellä kuvatun ja lisäksi paljon muuta. Kokemuksesta voin sanoa, että tietotilinpäätös ei ole pelkästään osoitusvelvollisuuteen liittyvä asia. Sen avulla organisaatio voi myös arvottaa tietoturvallisuuttaan yleisesti ja rakentaa turvallisuusidentiteettiään. Eli toisin sanoen synnyttää tietoturvallisuuskulttuuria. Ja kulttuuri on tunnetusti asia, joka ei pelkästään kuulosta hienolta. Se on sitä.</p>
<p><em>Kirjoittaja Matti Timonen on toimii hallinnolliseen tietoturvaan keskittyneessä Fordione Oy:ssä konsulttina ja hallituksen puheenjohtajana. Hän on myös yksi yrityksen perustajista.</em></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/tietosuoja-asetuksen-sietamaton-keveys/">TIETOSUOJA-ASETUKSEN SIETÄMÄTÖN KEVEYS</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
