<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Fordione | Tietoturvallisuuden Toiminnanohjaus™</title>
	<atom:link href="https://www.fordione.fi/tag/henkilotieto/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.fordione.fi/</link>
	<description>Tietoturvallisuuden toiminnanohjaus</description>
	<lastBuildDate>Mon, 15 Nov 2021 16:24:55 +0000</lastBuildDate>
	<language>fi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://www.fordione.fi/wp-content/uploads/2021/11/cropped-Fordione_pystyRGB300-32x32.png</url>
	<title>Fordione | Tietoturvallisuuden Toiminnanohjaus™</title>
	<link>https://www.fordione.fi/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</title>
		<link>https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 Sep 2021 16:22:32 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Eväste]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13035</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_0 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</h2>
<p>Tietosuojavaltuutetun toimisto antoi 14.5.2021 päätöksen siitä, miten organisaatioiden tulisi pyytää suostumus evästeiden tallentamiseen. Aikaisempien Traficomin ohjeiden mukaan katsottiin, että usein selainasetuksella annettava suostumus on riittävä. Päätöksen mukaan käyttäjä ei voi antaa selainasetuksella suostumusta muihin kuin teknisesti välttämättömiin evästeisiin, eikä ”jatkamalla sivun selailua hyväksyt evästeet” -ilmoituksella.</p>
<p>Vaikka evästeet ovat tietosuojassa vain yksityiskohta, niistä käytävää keskustelua on viime vuosina ollut tietosuojasäännösten muututtua, myös kansallisen ja eurooppalaisen tulkinnan eroavaisuuksien vuoksi.</p>
<p>Päätöksen osalta on huomioitavaa, että mikään säädös ei ole muuttunut eikä mikään oikeusaste ole antanut aiemmasta poikkeavia tulkintoja. Kyseessä on siis yksittäisen viranomaisen tulkinnan muutos. Epäselvyyttä on tuottanut toimivaltuuksien jakautuminen Suomessa, tietosuojavaltuutettu valvoo henkilötietojen käsittelyä, joita voidaan kerätä mm. evästeiden kautta, mutta evästeiden teknisen asentamisen lainmukaisuus on Traficomin toimivallassa. Päätöksen myötä ohje vastaa melko hyvin niitä tulkintoja, joita muissa EU-maissa on tehty jo aiemmin samojen asetusten pohjalta. Mitään siirtymäaikaa ei ole, joten näin olisi pitänyt toimia jo vuosia.</p>
<p>Yleinen tietosuoja-asetus (2016/679) sisältää edellytykset sille, milloin henkilön antamaa suostumusta voidaan pitää pätevänä: suostumus on annettava aktiivisella toimella, että se on vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen tahdonilmaisu henkilötietojen käsittelyyn, eikä sitä voi antaa esimerkiksi vaikenemalla, valmiiksi rastitetulla ruuduilla tai jättää jokin toimi toteuttamatta. Tahdonilmaisu voisi olla, että käyttäjä rastittaa itse ruudun vieraillessaan verkkosivustolla tai valitsee itse asetukset palvelussa. Suostumuksen peruuttaminen tulee olla myös yhtä helppoa kuin sen antaminen, eikä peruuttamisesta saa aiheutua haittaa.</p>
<p>Jos sivustolla käytetään kolmansien osapuolien evästeitä mm. mainonnan kohdentamiseksi tai palveluiden kehittämiseksi, käyttäjälle tulee tarjota aito tilaisuus valita vapaasti, hyväksyykö hän tarjotut ehdot vai hylkääkö ne, sivuston ylläpitäjän omassa palvelussa, eikä vierailemalla kunkin kumppanin verkkosivuilla erikseen ja kieltää evästeiden käyttö jokaisen kohdalta erikseen.</p>
<p>Nyt olisi korkea aika tarkastella omien www-sivujen ja mobiiliapplikaatioiden käytäntöjä. Vaikka yleisesti puhutaankin vain evästeistä, nämä säännöt koskevat kaikkea käyttäjän päätelaitteelle tallennettavia tietoja. Toiminnan kannalta teknisesti välttämättömiä evästeitä saa edelleen asettaa, mutta esimerkiksi analytiikkaan ja mainontaan liittyvät vaativat aina suostumuksen.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_0_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_0 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/evasteet-ja-niiden-sallittu-kaytto/">EVÄSTEET JA NIIDEN SALLITTU KÄYTTÖ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</title>
		<link>https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 01 Dec 2020 16:18:39 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Etätyö]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Huijaus]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13031</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_1 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</h2>
<p>Ilmiöstä käytetään myös englanninkielistä nimitystä vishing.  Vishing tulee sanoista voice phishing, eli kyse on huijauspuheluista. Vishing eroaa perinteisestä ja esimerkiksi sähköpostin avulla tapahtuvasta phishingistä siinä, että tietoja kalastellaan nimenomaan soittamalla uhrin puhelimeen. Vastaaja manipuloidaan luovuttamaan henkilökohtaisia tietojaan, joilla rikollinen sitten tekee rahaa.</p>
<p>Suomessa esiintyneet teknisen tuen huijauspuhelut näyttävät saaneen uutta vauhtia. Huijauspuhelu voi tulla mistä numerosta tahansa, myös suomalaisesta. Soittajan numerot ovat väärennettyjä, joten niiden estämisestä ei ole apua.</p>
<p>Useissa tapauksissa Intialaisittain englantia puhuva soittaja on kertonut edustavansa Microsoftin teknistä tukea – Windows technical department.</p>
<p>Puheluita saattaa tulla esim. suomalaisesta 045-numerosta, brittiläisestä +44-numerosta ja marokkolaisesta +212-numerosta. Numeron alkuperään ei voi luottaa, sillä ne ovat usein väärennettyjä. Näytöllä voi myös lukea, että numero on tuntematon. Erityisen ikävä huijaustapa on sellainen, jossa puhelinnumero on väärennetty muistuttamaan aitoa puhelinnumeroa. Tällöin huijari saattaa esiintyä luotettavana tahona ja pyrkii luottamuksen kautta saamaan uhrista tietoja ja rikollista hyötyä. Esim. muka pankista soittava huijari pyytää jollain verukkeella uhria kertomaan verkkopankkitunnuksensa.</p>
<p>Huijauksen kaava on yleensä samanlainen. Soittaja väittää, että uhrin tietokoneella on tietoturvaongelma ja pyytää avaamaan koneen korjatakseen sen. Soittaja vetoaa kiireeseen ja haluaa, että tietokoneeseen asennetaan etähallintaohjelma ”avun antamiseksi”. Todellinen tarkoitus on kaapata tietokone sekä onkia käyttäjän arkaluonteisia tietoja ja sitten esimerkiksi kirjautua uhrin pankkitilille rahan varastamista varten tai tehdä bitcoin-ostoksia tämän nimissä.</p>
<p>Soittaja ei aina esiinny Microsoftin nimissä. Huijari voi väittää edustavansa myös esimerkiksi kotimaista teleoperaattoria ja kertoa, että tietosi pitää päivittää esimerkiksi palvelinrikon takia. Kyse on silkasta huijauksesta, sillä operaattorit eivät pyydä mitään tietoja puhelimitse, eivätkä varsinkaan soita minkään laite- tai muun vian takia.</p>
<p>Tiedossa on myös soittoja, joissa puhelin on pirissyt, mutta lakannut pian soimasta. Tähän on kaksi mahdollista selitystä: kyseessä voi olla kalliiksi käyvä takaisinsoittohuijaus. Puhelimeen jää tieto vastaamattomasta puhelusta, jonka tarkoitus on houkutella vastaanottaja soittamaan takaisin tähän ulkomailla olevaan numeroon. Takaisin soittaminen voi tulla kalliiksi, sillä EU-alueen ulkopuolella olevaan puhelinnumeroon soittaminen voi maksaa useita euroja minuutilta, satelliittipuhelinnumeroon soittaminen jopa kymmenen euroa minuutilta tai enemmän. Toinen vaihtoehto on, että kyse on läpi menneestä Microsoft-huijaussoittoja tehtailevasta tietokoneen tekemästä automaattisoitosta, johon ei ole löytynyt huijarien soittokeskuksesta vapaata työntekijää. Tuntemattomasta numerosta tulleeseen puheluun ei kannata soittaa takaisin.</p>
<p>Kyberturvallisuuskeskukselle on raportoitu satoja puhelinnumeroita, joista huijaussoittoja on tullut. Yleisiä numeroita ovat esimerkiksi +35840. +35845. 09-alkuiset numerot tai muiden kotimaisten telealueiden suuntanumerot. Myös yritysnumeroita ja samoja numeroita ilman ulkomaan suuntanumeroa esiintyy paljon.</p>
<p>Jos olet vastannut epämääräiseen puheluun, lyö luuri soittajan korvaan. Rikolliselle ei tarvitse olla kohtelias. Usein nämä huijarifirmat myös opastavat työntekijöitään, kuinka pohjoismaisia uhreja pitää lähestyä, jotta nämä lentävät helpommin lankaan.</p>
<p>Jos konnat saivat pääsyn tietokoneellesi tai pankkitilillesi, soita heti pankkiisi ja tee sen jälkeen rikosilmoitus.</p>
<p>Poista huijarin asentamat etähallintaohjelmat, ja vaihda kaikki sähköpostin, sosiaalisen median ja muiden palveluiden salasanat. Huijarit keräävät muun muassa sosiaalisesta mediasta julkisia tietoja niistä henkiöistä, joille soitetaan.</p>
<p>Suhtaudu epäilevästi kaikkiin yllättäviin puhelinsoittoihin, sähköpostiviesteihin tai vierailuihin, joissa tuntematon henkilö väittää olevansa peräisin luotetusta organisaatiosta.</p>
<p>Älä luovuta tietoja itsestäsi, ellet ole varma henkilön valtuuksista pyytää niitä.</p>
<p>Rajoita sosiaalisessa mediassa jakamasi henkilökohtaisen tiedon määrää. Internet on julkinen tietovaranto, joten jaa vain sellaista tietoa jonka kaikki saavat nähdä.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_1_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_1 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/puhelimitse-tapahtuva-tietojenkalastelu/">PUHELIMITSE TAPAHTUVA TIETOJENKALASTELU</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>ETÄTYÖ JA TIETOTURVA</title>
		<link>https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sun, 15 Mar 2020 16:14:18 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[Etätyö]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Tietoturvaohjeet]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13026</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/">ETÄTYÖ JA TIETOTURVA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_2 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">ETÄTYÖ JA TIETOTURVA</h2>
<p>Koronapandemian vuoksi maailma ei ole enää entisensä, mm. etätyö aiheuttaa merkittäviä muutoksia työelämään ja muutos heijastuu globaalisti koko yhteiskuntaan, koska etätyö sekä etäopetus ovat tulleet jäädäkseen ja saattavat jatkaa kasvuaan tästä eteenpäin. Painetta siihen tulee myös ilmastonmuutoksen takia, koska myös työmatkaliikenne on osittain korvattavissa etätyöllä.</p>
<p>Organisaatiot ovat varautuneet huonosti etätyön tietoturvallisuusuhkiin, niiden tulee kuitenkin tiedostaa oma vastuunsa riskien minimoimisessa, sillä tämä ei ole sellainen asia, josta viranomaisten pitäisi huolehtia yritysten ja organisaatioiden puolesta.</p>
<p>Laaja siirtymä etätyöhön lisäsi myös suojaamattomien laitteiden määrän verkoissa. Kehityssuunta on huolestuttava, koska Internetiin näkyvät etäyhteyspalvelut altistavat laitteet ja käyttäjät mahdollisten haavoittuvuuksien hyödyntämiselle. Rikolliset etsivät murrettavia palveluita verkosta automatisoidusti ja yrittävät tunkeutua niihin. Pahimmissa tapauksissa hakkerit voivat murtautua kodin kautta työpaikan verkkoon. Kukaan tuskin haluaa olla se työntekijä, jonka todetaan olleen koko yritysverkon saastuttaneen haittaohjelman alkuperä. Saatat kuitenkin tietämättäsi toimia yritykseen kohdistuvan hyökkäyksen murtokohtana. On myös hyvä muistaa, että rikollisilla on tapana käyttää huijaus- ja kalasteluviesteissään ajankohtaisia teemoja kuten korona</p>
<p>On myös huomioitava mitä etätyön järjestäminen vaatii luottamuksellisen tiedon käsittelyssä, asiakasturva, tietoturva ja tietosuoja huomioiden. Kotona olosuhteet saattavat olla vaihtelevassa kunnossa, siksi etätyötä tehtäessä tulee noudattaa soveltuvin osin kaikkia samoja turvallisuusperiaatteita kuin varsinaisissa toimitiloissa suoritettavassa työssä. Työntekijän on myös sitouduttava noudattamaan etätyössä samaa salassapitovelvollisuutta, jota häneltä työssä ollessa normaalistikin edellytetään.</p>
<p><strong>Näillä vinkeillä varmistat, ettet tule huijatuksi ainakaan oman hölmöilysi takia</strong></p>
<p>Työasioita ei kailoteta julkisissa liikennevälineissä eikä salassa pidettäviä asioita puhuta edes perheen kesken kotona. Epäilyttäviä linkkejä ei avata ja saaduista huijausviesteistä ja mahdollisista huijausyrityksistä tulee aina ilmoittaa tietoturvasta vastaavalle henkilölle tai esihenkilölle, eikä henkilötietoja sisältäviä dokumentteja lähetetä salaamattomalla sähköpostilla. Riskin toteutumisen voi usein välttää sillä, että pysähtyy hetkeksi miettimään ennen kuin toimii.</p>
<h3></h3>
<p><strong>Tee päivitykset ajallaan</strong></p>
<p>Kun teet päivitykset ajallaan, haittaohjelmat eivät pääse käyttöliittymän aukoista läpi. Haittaohjelmaa kannattaa epäillä, jos kone hidastuu yhtäkkisesti tai käyttäytyy muuten oudosti. Ongelmasta voivat kertoa esimerkiksi haittaohjelmasta varoittavat ponnahdusikkunat, ilmoitukset joissa kerrotaan, että tietoturvaa tarkistetaan ja yhtäkkisesti aukeava selaimen ehdotus tallentaa tai suorittaa jokin tiedosto.</p>
<p><strong>Huolehdi ajantasaisesta virustorjuntaohjelmasta</strong></p>
<p>Koneelle kannattaa ladata laadukas virustorjuntaohjelma. Myös virustorjunta tulee pitää ajan tasalla ja tehdä päivitykset. Virustorjuntaohjelman tulee olla aina toiminnassa ja tarkistaa, onko ohjelmisto päivittynyt.</p>
<p><strong>Älä käytä samaa salasanaa monessa palvelussa</strong></p>
<p>Tähän syyllistyy moni. Kun on keksinyt yhden hyvän salasanan, sitä sitten käytetään jokaisessa mahdollisessa paikassa. Käytäntöön liittyy vain se ongelma, että jos salasana murretaan, murtajalla on nyt pääsy kaikkiin palveluihin, joissa käytät samaa salasanaa.</p>
<p>Käytä sellaisia salasanoja, jotka ovat pitkiä, mutta kuitenkin helposti muistettavissa. Esimerkiksi runonpätkä voi toimia hyvänä salasanana, kun sitä muokkaa erikoismerkein.  Tärkeintä on, että salasanat ovat riittävän vahvoja ja jokaiseen palveluun käytetään eri salasanaa.</p>
<p>Käytä myös eri selaimia eri tarkoituksiin: esimerkiksi Facebook yhdellä selaimella, sähköposti toisella ja pankkiasiat kolmannella. Eri selaimia käyttämällä voi välttyä tietyltä profiloinnilta, jota tehdään selaimen evästeiden perusteella. Esimerkiksi pankkiasioiden hoitamiseen voi käyttää selaimen yksityistilaa, jolloin selaimen ei pitäisi tallentaa evästeitä.</p>
<p><strong>Epäilyttävän sähköpostin tunnusmerkit</strong></p>
<ul>
<li>Viestissä vedotaan kiireeseen</li>
<li>Lähettäjän sähköposti ei ole uskottava. Kiinnitä huomiota sähköpostiosoitteen muotoon kuten lähettäjän nimeen ja epätyypilliseen verkkotunnukseen</li>
<li>Viestissä vedotaan kohdehenkilön korkeaan asemaan</li>
<li>Viestissä vedotaan pelkoon maksamatta jättämisen seuraamuksista</li>
<li>Viestissä on linkki, jonka kohde on tuntematon. Tarkista ensimmäisenä linkin kohde viemällä kursori linkin päälle klikkaamatta itse linkkiä. Jos epäilet vähääkään viestin aitoutta, älä avaa mitään linkkejä.</li>
</ul>
<p><strong>Muista myös…</strong></p>
<p>Yhteisten ohjeiden ja tiedostojen täytyy olla kaikkien löydettävissä ja saatavilla, milloin tahansa ja missä tahansa. Toki jotkut tiedot voivat olla saatavilla vain tietyllä organisaatiotasolla. Kuitenkaan minkään tiedon ei pitäisi olla vain yhden ihmisen tiedossa missään vaiheessa. Älä rakenna itsestäsi työyhteisöä hidastavaa pullonkaulaa rajoittamalla tiedonsaantia.</p>
<p><strong>Tarkista osoitetiedot</strong></p>
<p>Kun hoidat esimerkiksi pankkiasioita tai teet ostoksia verkossa, muista aina tarkistaa osoiteriviltä, että käytössä on salattu yhteys. Salatun yhteyden tunnistaa osoitteen alkuosasta, jossa www-osoite alkaa muodossa https://. Mikäli yhteys ei ole salattu, et voi luottaa siihen, että joku ylimääräinen osapuoli ei pääse käsiksi esimerkiksi luottokorttitietoihisi. Älä myöskään kopioi suoraan url-osoitetta esim. sähköpostiviestistä vaan kirjoita se selaimen osoiteriville.</p>
<p><strong>Toimitusjohtajahuijaus</strong></p>
<p>Toimitusjohtajahuijauksessa huijarit lähettävät toimitusjohtajan tai muun avainhenkilön nimissä sähköpostia ja yrittävät saada esim. maksuliikennettä hoitavan henkilön tekemään tilisiirtoja rikollisten tileille. Jos epäilee sähköpostin aitoutta, kannattaa klikata Vastaa-toimintoa. Tällöin todellisen meiliosoitteen pitäisi tulla näkyville. Jos toimitus- tai talousjohtajan käyttämä sähköpostiosoite on esimerkiksi TJ@yritys.fi, rikolliset ovat saattaneet lähettää huijausviestejä osoitteesta TJ@yritys1.fi. Mikäli hiemankin epäilee viestin aitoutta, tulee se varmistaa esimerkiksi puhelinsoitolla. Tarkistus kannattaa tehdä etenkin epätavallisissa tilisiirroissa tai muissa tavanomaisesta toiminnasta poikkeavissa tilanteissa.</p>
<p>Nykyisin myös suorat puhelinsoitot ovat yleistyneet. Näissä puheluissa soittaja voi esiintyä esimerkiksi Microsoftin tukihenkilönä. Tällä varjolla hän yrittää saada yhteyden tietokoneeseesi ja sitä kautta haltuunsa esimerkiksi henkilötietosi ja pankkiyhteystietosi. Älä koskaan anna puhelimessa tietoja, jotka sisältävät salasanoja, henkilötietoja tai muita yksilöiviä tietoja.</p>
<p><strong>Sosiaalinen media</strong></p>
<p>Facebookissa tai muussa sosiaalisen median palvelussa kerrottuja tietoja voidaan käyttää haitanteossa ja rikollisissa tarkoituksissa. Monesti tiedot päätyvät isompaan levitykseen kuin alun perin oli tarkoitus. Siihen voi liittyä monia uhkia. Samalla tavalla kuin kotiosoitteen kertominen, myös matkojen kehuminen voi helpottaa rikollisten työtä huomattavasti. Jo vuonna 2010 uutisoitiin siitä, kuinka varasliiga valitsi kohteensa sosiaalisen median lomakuvien perusteella. Ja kuten monesti on todettu, kerran internetiin ladattua tai kirjoitettua asiaa ei enää saa sieltä lopullisesti pois.</p>
<p>Kun lataat puhelimeesi uutta sovellusta, kannattaa tarkistaa, millaisiin tietoihin sovellus pääsee käsiksi. Tarvitsetko todella sovelluksen, joka vaatii oikeudet puhelutietoihisi ja tekstiviesteihisi? Yksityisiä tietojasi voidaan näin myydä eteenpäin, joten ei ole mitään takuita siitä, minne ne päätyvät.</p>
<p><strong>…tiedot, jotka kiinnostavat verkkorikollisia</strong></p>
<ul>
<li>Tiedot, jotka ovat muunnettavissa rahaksi sellaisenaan</li>
<li>Tiedot, jotka ovat hyödynnettävissä rikosten tekemiseen, kuten
<ul>
<li>Liikesalaisuudet</li>
<li>Henkilö- ja terveystiedot</li>
<li>Käyttäjätunnukset ja salasanat</li>
<li>Maksukorttitiedot</li>
</ul>
</li>
</ul>
<p><strong>Älä luovuta arkaluontoisia tietoja sähköpostitse</strong></p>
<p>Tiedätkin jo, että viranomaiset tai esimerkiksi pankkisi eivät koskaan tiedustele salasanojasi tai muuta arkaluontoista tietoa sähköpostitse. Jos epäilyksesi heräävät, kysy itseltäsi seuraavat kysymykset: Kuka kysyy? Miksi? Jos sinusta tuntuu jotain palvelua käytettäessä oudolta tai sinua alkaa epäilyttää palvelun luotettavauus, luota vaistoosi.</p>
<p><strong>Pystymme auttamaan ja turvaamaan organisaation toimintaa kokonaisvaltaisesti, antamaan käytännönläheiset ja tehokkaat keinot riskien tunnistamiseen ja vaikutusten minimointiin.</strong></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_2_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_2 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/etatyo-ja-tietoturva/">ETÄTYÖ JA TIETOTURVA</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</title>
		<link>https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 02 Dec 2019 16:07:13 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<category><![CDATA[Toiminnanohjaus]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13018</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_3 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</h2>
<p><em>Talouselämä 11/2019 |<span> </span><a href="http://epaper.fi/read/5414/Lze2dfCN" target="_blank" rel="noopener noreferrer">Verkkolehti sivu 29</a></em></p>
<h5><em>Jotta toimintaa voidaan ohjata, täytyy ymmärtää sen tavoitteet ja keinot niihin pääsemiseksi. Näin on myös tietoturvallisuudessa. Tämän perusajatuksen pohjalta on kehitetty Fordione Oy:n Tietoturvallisuuden Toiminnanohjaus™. Menetelmä perustuu prosessien analysointiin ja ottaa kantaa tietoturvallisuuden suunnitteluun, toteutukseen ja hallintaan.</em></h5>
<p>EU:n tietosuoja-asetus pakotti organisaatiot selvittämään ja kuvaamaan henkilötietojen käsittelytapoja. Usein analyysi perustui henkilötietoja sisältävien tietokantojen läpikäyntiin.</p>
<p>”Tietoturvallisuuden Toiminnanohjaus™ lähestyy asiaa organisaation toiminnan luonteen, prosessien ja niille asetettujen tavoitteiden, vaatimusten ja työnkuvien kautta”, kertoo<span> </span><strong>Matti Timonen</strong>, yksi Fordione Oy:n perustajista.</p>
<p>”Näin voidaan varmistua siitä, että tarvittavat tietoturvallisuustoiminnot ovat vaatimusten mukaisia ja että ne huomioidaan myös työnkuvissa ja niihin liittyvässä osaamisessa.”</p>
<p>”GDPR-projektit vahvistivat näkemystämme siitä, että tekninen tietoturvallisuus on Suomessa varsin hyvässä kunnossa, mutta hallinnollisella puolella riittää vielä tekemistä”, Timonen jatkaa.</p>
<p>Tämä merkitsee muun muassa jatkuvuudenhallintaa, riskikartoituksia, tietoturvallisuuden jatkuvaa parantamista, hallintomalleja sekä henkilöstön tietoturvallisuustietoisuuden lisäämistä.</p>
<p>Lue koko artikkeli:<strong><span> </span><a href="https://www.fordione.fi/wp-content/uploads/2019/11/Calcus_com_FordioneOy.pdf" target="_blank" rel="noopener noreferrer">lataa pdf</a> </strong><span> </span>tai<span> </span><a href="http://news.calcus.com/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/" target="_blank" rel="noopener noreferrer"><strong>avaa verkkojulkaisu</strong></a></p>
<p>Lue lisää<span> </span><a href="https://www.fordione.fi/tietoturvallisuuden-toiminnanohjaus/"><strong>tietoturvallisuuden toiminnanohjauksesta</strong></a></p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_3_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_3 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/toiminnanohjaus-kattaa-nyt-myos-tietoturvallisuuden/">TOIMINNANOHJAUS KATTAA NYT MYÖS TIETOTURVALLISUUDEN</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</title>
		<link>https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 14 Feb 2019 16:10:23 +0000</pubDate>
				<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuojalaki]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=13022</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="et_pb_section et_pb_section_4 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</h2>
<p>Kun olin nuori mies, näin elokuvan, joka suorastaan räjäytti tajuntani. Merimies, jonka aallot hylkäsivät, oli teoksen nimi. Siinä oli mielestäni kaikkea, mitä teinipoika tarvitsi (säästän teidät kuitenkin sisällön kertomiselta ja annan mielikuvitukselle tilaa). Kehuinkin elokuvaa estoitta ystävilleni. Kysyttäessä mistä se kertoo, kerroin itse jotain hämärää. Elokuvan syvin olemus oli auttamatta peittynyt noiden mieltäni syvästi kutkuttaneiden kohtausten alle. Harmi sinällään, sillä elokuva on omalla karulla tavallaan vallan mainio.</p>
<p>Vastaava hämmennys valtasi mieleni lukiessani Tiedon teettämästä tietosuojaan liittyvästä tutkimuksesta (<a href="https://www.hs.fi/teknologia/art-2000005999418.html?share=32428125d86d1ee9e6cd1a19db8af32c">HS 13.2.2019</a>). Jutun mukaan lähes puolet suomalaista kokee nimenomaa yritykset joko jonkin verran, tai peräti erittäin epäluotettavina henkilötietojen käsittelijöinä. Mitenkäs tämä voi olla mahdollista? Etenkin kun suurin osa suomalaisista yrityksistä kertoo kysyttäessä tehneensä GDPR:n edellyttämiä muutoksia ja kaikki on nyt sen suhteen enemmän kuin kunnossa. Tarkennetaan sen verran, että tuo viimeisin väittämä perustuu osittain tutkimuksiin, mutta ennen kaikkea empiiriseen palautteeseen. Väittämän perusteella on kaiketi pakko uskoa, että asiat ovat todella kunnossa. Vai olisiko sittenkin pienen skeptisyyden paikka? Mitäpä, jos uskoisimmekin englantilaista matemaatikkoa ja filosofia William Kingdon Cliffordia? Hän kun väitti, että on suorastaan moraalitonta uskoa mihinkään ilman riittäviä perusteita.</p>
<p>Haaste ei siis välttämättä ole siinä, etteikö asioita olisi tehty. Varmasti on tehty. Enemmän tai vähemmän, mutta tehty on. Voisiko ongelmaksi siis muodostua suomalainen perisynti, eli vaatimattomuus? Ajatusmalli siitä, että mitä niillä tehdyillä asioilla nyt repostelemaan, kun lainpykälät kerran täytetään. Harmittavasti kapuloita rattaisiin lyö saman tutkimuksen Ruotsissa saadut tulokset. Ne kun ovat perin samansuuntaisia. Ja koska me, jos jotkut, tiedämme, että vaatimattomuus ei välttämättä ole se suurin ruotsalainen perisynti, on syytä siis etsittävä jostain muualta.</p>
<p>Asetuksen yksi olennaisimmista asioista on henkilötietojen käsittelyn läpinäkyvyys. Rekisteröidyn tulee tietää mitä tietoja hänestä on kerätty, miksi näin on tehty, mihin tietoja luovutetaan ja kauanko niitä säilytetään. Omat tiedot tulee päästä myös tarkastamaan ja tietyissä tilanteissa poistamaan. Nyt kun mediat pullistelevat uutisia epämääräisistä tietojen luovutuksista ja tietomurroista ja näiden aiheuttamista murheista, on entistä tärkeämpää, että yksilö todella tunnistaa ja tiedostaa itsestään kerätyt tiedot ja niiden käyttötarkoituksen. Asetuksen minimivaade tämän ehdon täyttämiselle on rekisteröidyn informointilomake. Oikein laadittuna se kyllä, ainakin periaatteessa, kertoo nuo yllä mainitut asiat. Mutta sitten toisaalta, eikös tuo tutkimuksen tulos kerro, että tämä ei tunnu oikein riittävän? Käsittelyyn kun ei selosteista huolimatta luoteta. Tuleekin olla siis vielä avoimempi ja läpinäkyvämpi.</p>
<p>Ennen tietosuoja-asetuksen voimaantuloa Tietosuojavaltuutetun toimisto lanseerasi tietotilinpäätös -konseptin. Sisäiseen ja ulkoiseen käyttöön tarkoitetun raportin, joka kuvaa läpinäkyvästi kaikki organisaation tietovarannot, tietovirrat ja tietojen käsittelyyn liittyvät järjestelmät sekä tietojen käyttötarkoitukset.Lisäksi se ottaa kantaa rekisteröidyn oikeuksiin, tiedon käsittelijöihin, käsittelyyn liittyviin riskeihin, tiedon elinkaareen, sekä sihen, miten tietosuoja ja tietoturva toteutuvat organisaation toiminnassa. Siis ylipäätään kaikkiin niihin asioihin, jotka rekisteröidyn kannalta ovat olennaisia. Tietotilinpäätöksen hienoin puoli on se, että lähtökohtaisesti sitä ei tuoteta kertaluonteisesti, vaan vuosittain osana hyvin hallittua tietoturvallisuutta. Näin varmistutaan, että kaikki vuoden aikana tapahtuneet muutokset huomioidaan ja viestitään rekisteröidyille. Tämä jos mikä tuo läpinäkyvyyttä ja auttaa luomaan luottamusta organisaation henkilötietojen käsittelyyn. Eli tekemään juuri sitä, mikä tuntuu tällä hetkellä olevan hieman kateissa. Olisiko siis nyt aika tuottaa tietotilinpäätös? Ettei vain kävisi, kuten sille elokuvan merimiehelle.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_button_module_wrapper et_pb_button_4_wrapper  et_pb_module ">
				<a class="et_pb_button et_pb_button_4 et_pb_bg_layout_light" href="/yhteystiedot/">Kiinnostuitko - Ota yhteyttä tästä</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietosuoja/suomalaiset-eivat-luota-yrityksiin-henkilotietojen-kasittelijoina/">SUOMALAISET EIVÄT LUOTA YRITYKSIIN HENKILÖTIETOJEN KÄSITTELIJÖINÄ</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</title>
		<link>https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 10 Jan 2019 15:42:56 +0000</pubDate>
				<category><![CDATA[Tietoturva]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Henkilötieto]]></category>
		<category><![CDATA[Tietosuoja]]></category>
		<category><![CDATA[Tietotilinpäätös]]></category>
		<guid isPermaLink="false">https://www.fordione.fi/?p=12994</guid>

					<description><![CDATA[<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_5 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 itemprop="name" class="entry_title">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</h2>
<p>EU:n yleistä tietosuoja-asetusta 679/2016 (General Data Protection Regulation) alettiin soveltamaan täysimääräisenä <a href="https://www.fordione.fi/faq" target="_blank" rel="noopener noreferrer">25.5. 2018</a>. Asetuksena GDPR on suoraan sovellettavaa EU lainsäädäntöä. Asetus sisältää sääntelyn mm. siitä, milloin saa kerätä ja käsitellä henkilötietoja ja mitä velvollisuuksia henkilötietojen käsittelyyn liittyy. Lähtökohtana on suojella kuluttajaa ja turvata heidän oikeutensa koskien henkilötietojen käsittelyä. Asetus koskee kaikkia EU:n alueella toimivia yrityksiä ja yhteisöjä ja se on suoraan sovellettavaa lainsäädäntöä.</p>
<p>Asetus sisältää kansallista liikkumavaraa mahdollistaen jäsenvaltioiden käyttämään kansallista, asetuksen täsmentävää sääntelyä. Suomessa asetuksen mukaiset muutokset toteutetaan tietosuojalailla (1050/2018), joka tuli voimaan 1.1.2019. Kansallisella tietosuojalailla täydennetään ja täsemmennetään tietosuoja-asetusta ja sitä sovelletaan rinnakkain asetuksen kanssa sekä se korvaa vanhan henkilötietolain.</p>
<p>Asetuksen velvoitteiden noudattamista tuetaan tehokkaalla täytäntöönpanolla; valvontaviranomainen voi määrätä henkilötietojen käsittelyyn liittyviä korjaavia toimenpiteitä ja merkittäviä hallinnollisia sakkoja.</p>
<p><b>Tietoturvan on oltava kunnossa</b>. Tietosuojaa ei pystytä toteuttamaan ilman kunnollista tietoturvaa. Tietosuoja-asetuksen merkittävimpiä muutoksia on osoitusvelvollisuus. Jatkossa ei riitä, että rekisterinpitäjä passiivisesti noudattaa lakia, vaan rekisterinpitäjän on pystyttävä aktiivisesti osoittamaan noudattavansa lakia. Tietosuojan tulee olla sisäänrakennettuna kaikkeen organisaation toimintaan.</p>
<p><strong>Tilintekovelvollisuusperiaate</strong><span> </span>tarkoittaa, että organisaatioiden tulee osoittaa asetuksenmukaisuutensa ja riittävät tietosuojaan tähtäävät toimenpiteet, jotka täytyy todistaa dokumentaatiolla.</p>
<p><em>Näitä ovat mm. tietosuojapolitiikka, tietosuojaselosteet, tietoarkkitehtuuri- ja tietovirtakuvaukset, koulutusmateriaalit, sertifioinnit, tietotilinpäätösraportointi, roolit, vastuut, prosessit, työohjeet ym.</em></p>
<p><strong>Organisaation johdon ja esimiesten rooli tietosuojan toteutumisessa</strong></p>
<p>Johdolla ja esimiehillä on keskeinen rooli tietosuojan toteutumisessa, sillä he tekevät tyypillisesti henkilötietojen käsittelyä koskevat päätökset eli käyttävät rekisterinpitäjälle kuuluvaa määräysvaltaa. Johto ja esimiehet toimivat myös esimerkkinä henkilötietojen käsittelyssä sillä he myös käsittelevät henkilötietoja esimerkiksi rekrytointien yhteydessä.</p>
<p><b>Tietosuoja-asetuksen suurimmat muutokset</b></p>
<ul>
<li>Osoitus- ja dokumentointivelvollisuus</li>
<li>Tietosuojavastaavan  nimittäminen ja tehtävät</li>
<li>Tietoturvaloukkauksista ilmoittaminen</li>
<li>Vahingonkorvaus, hallinnolliset sakot ja niihin varautuminen</li>
<li>Rekisteröityjen laajemmat oikeudet</li>
<li>Tiukentuneet suostumuksen edellytykset</li>
<li>Tietosuojaa koskeva vaikutustenarviointi</li>
<li>Rajoitukset profiloinnille</li>
<li>Henkilötietojen käsittelijöiden velvollisuudet ja sanktiot</li>
<li>Sisäänrakennettu ja oletusarvoinen tietosuoja</li>
</ul>
<p><b>Rajoitteita</b></p>
<p>Asetusta ei sovelleta luonnollisen henkilön suorittamaan henkilötietojen käsittelyyn toiminnassa, joka on yksinomaan henkilökohtaista tai kotitaloutta koskevaa toimintaa eikä ole sidoksissa ammatilliseen tai kaupalliseen toimintaan.</p>
<ul>
<li>Tätä toimintaa voi olla esimerkiksi kirjeenvaihto, osoitteiston pitäminen ja sosiaalinen verkostoituminen.</li>
<li>Asetusta sovelletaan kuitenkin rekisterinpitäjiin ja henkilötietojen käsittelijöihin, jotka mahdollistavat ym. tietojen keräämisen tarjoamassaan palvelussa.</li>
</ul>
<p>Asetuksessa pyritään huomioimaan myös yritysten kokoluokka siltä osin että yritysten on toteutettava vaatimukset kohtuullisin toimenpitein.</p>
<h4><strong>Käsitteistöä</strong></h4>
<p><b>Rekisterinpitäjä </b>on taho, joka yksin tai yhdessä toisten tahojen kanssa määrittää henkilötietojen käsittelyn tarkoitukset ja keinot. Eli se jonka toimeksiannosta tai jonka tarpeita varten rekisteri luodaan.</p>
<p><b>Rekisteröity </b>on luonnollinen henkilö, joka on tunnistettu tai tunnistettavissa suoraan tai epäsuorasti keinoin, joita joko rekisterinpitäjä tai muu luonnollinen henkilö tai oikeushenkilö voi kohtuuden rajoissa käyttää.</p>
<p><b>Henkilötietojen käsittelijä </b>on taho, se todellinen tietoja tallentava, kokoava ja säilyttävä jne. esim. palveluntarjoaja.</p>
<p><b>Yhteisrekisterinpitäjät </b>päättävät yhdessä yhden tai useamman organisaation kanssa, ”miksi” ja ”miten” henkilötietoja käsitellään.</p>
<p><strong>Tietosuoja<span> </span></strong>on ihmisten yksityiselämän suoja ja muut sitä turvaavat oikeudet henkilötietoja käsiteltäessä. Tietosuojan tarkoituksena on varmistaa, ettei tietoja käytetä ilman aiheetta ja turvata tiedon kohteen yksityisyys sekä edut, oikeudet ja vapaudet sekä oikeusturva.</p>
<p><strong>Tietoturvalla </strong>tarkoitetaan tiedon luottamuksellisuuden, saatavuuden ja eheyden turvaamiseen tarkoitetut keinot. Ne toimenpiteet ja (tekniset) keinot, joilla (kaikkia) tietoja pyritään suojaamaan. Tiedot voivat olla mitä tahansa dataa; mittaustuloksia, autojen rekisterinumeroita, rahansiirtoja tai kaupan kuukausiraporttia varten kerättyjä myyntilukuja</p>
<p><strong>Henkilötietoja </strong>ovat kaikkia tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja; tunnistettavissa olevana pidetään luonnollista henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetietojen, kuten nimen, henkilötunnuksen, sijaintitiedon, verkkotunnistetietojen taikka yhden tai useamman hänelle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella.</p>
<p><strong>Henkilötietoja ovat esimerkiksi:</strong></p>
<ul>
<li>nimi, osoite, IP-osoite</li>
<li>henkilötunnus, kulttuurinen profiili</li>
<li>sormenjälki kuvana, terveystiedot</li>
<li>sähköpostiosoite, verkkotunnistetiedot</li>
<li>luottokortin numero, tulot</li>
<li>henkilö jäljitettynä sijaintiin esim. matkapuhelimen avulla</li>
<li>joissakin tapauksissa myös puhelinnumero ja ajoneuvon rekisterinumero</li>
</ul>
<h4></h4>
<p>&nbsp;</p>
<h4><strong>Henkilötietoja saa käsitellä, jos siihen on vähintään yksi seuraavista syistä:</strong></h4>
<ul>
<li>Suostumus (rekisteröity antaa luvan esim. sähköiseen suoramarkkinointiin)</li>
<li>Oikeutettu etu (esim. asiakkuus, jäsenyys, työsuhde, sopimus)</li>
<li>Sopimus (esim. henkilö tilaa tavaroita, jolloin syntyy asiakassuhde)</li>
<li>Lakisääteinen velvoite (esim. osakasluettelo, palkkatiedot jne.)</li>
<li>Elintärkeä etu (esim. ihmishenkien suojeleminen)</li>
<li>Yleinen etu (esim. tutkimus ja arkistointi)</li>
</ul>
<p><strong>Osoitusvelvollisuus</strong></p>
<p>Osoitusvelvollisuuden avulla organisaation tulee kyetä osoittamaan, että se on huolehtinut seuraavista henkilötietojen käsittelyn osa-alueista:</p>
<ul>
<li>lainmukaisuus, kohtuullisuus ja läpinäkyvyys</li>
<li>käyttötarkoitussidonnaisuus</li>
<li>tietojen minimointi</li>
<li>täsmällisyys</li>
<li>säilytyksen rajoittaminen</li>
<li>eheys ja luottamuksellisuus</li>
</ul>
<p><strong>Rekisterinpitäjä vastaa siitä, ja sen on pystyttävä osoittamaan se, että näitä periaatteita on noudatettu!</strong></p>
<p><strong>Rekisteröidyn informoiminen</strong></p>
<p>Asetuksen mukaan rekisterinpitäjän ja henkilötietojen käsittelijän on dokumentoiva sen vastuulla olevat käsittelytoimet. Tarkoituksena on, että dokumentaation pohjalta saa ajantasaisen kokonaiskuvan organisaation harjoittamasta henkilötietojen käsittelystä ja osaltaan osoittaa, että henkilötietoja käsitellään tietosuojalainsäädännön mukaisesti.</p>
<p>Selostetta käsittelytoimista ei ole tarkoitettu käytettäväksi suoraan rekisteröidyn informointiin, mutta sitä voidaan hyödyntää rekisteröidylle suunnatun informaation tuottamisessa. Seloste on osa laajempaa tietosuojan toimintaperiaatteita koskevaa dokumentaatiota esim. tietotilinpäätös. Tämä seloste on pyydettäessä saatettava valvontaviranomaisen saataville.</p></div>
			</div>
			</div>
				
				
				
				
			</div><div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2><strong>MITÄ GDPR (GENERAL DATA PROTECTION REGULATION)  KÄYTÄNNÖSSÄ TARKOITTAA?</strong></h2>
<p><strong>Tietosuoja oletukseksi</strong></p>
<ul>
<li>Oletusarvoisesti kerätään vain henkilötietoja, jotka ovat välttämättömiä ja tarpeellisia käsittelytarkoituksen kannalta</li>
<li>Tietoja ei kerätä eikä säilytetä suurempia määriä eikä kauemmin kuin on tarpeellista kyseiseen tarkoitukseen</li>
<li>Henkilötietoja ei oletusarvoisesti saateta rajoittamattoman henkilömäärän saataville</li>
<li>Jokaisen tietojärjestelmän tulee olla toiminnallisuuksiltaan sellainen, että henkilötietojen käsittely järjestelmässä täyttää asetuksen vaatimukset</li>
<li>Palvelussa tulee oletuksena olla päällä käyttäjän kannalta oikeat tietosuoja-asetukset</li>
<li>Järjestelmissä oltava olettamana tietosuojan turvaaminen</li>
<li>Tietosuoja-asetuksen vaatimusten toteutuminen tulee taata määrittelyvaiheesta aina koko käsiteltävien henkilötietojen elinkaaren loppuun</li>
</ul>
<p><strong>Tilivelvollisuus</strong></p>
<ul>
<li>Rekisterinpitäjän on hyväksyttävä asianmukaiset toimintamenetelmät ja toteutettava tarvittavat todennettavissa olevat tekniset ja organisatoriset toimenpiteet asetuksen noudattamiseksi.</li>
<li>Jatkossa ei riitä, että rekisterinpitäjä passiivisesti noudattaa lakia, vaan rekisterinpitäjän on pystyttävä kysyttäessä aktiivisesti osoittamaan noudattavansa laki. Aiemmin ”Do It”, nyt ”Prove It”</li>
<li>Velvoittaa dokumentointiin</li>
</ul>
<p><strong>Ilmoitus tietojen vuotamisesta</strong></p>
<ul>
<li>Vähäistä suurempien tietoturvaloukkausten tapahtuessa rekisterinpitäjä on velvollinen ilmoittamaan viranomaisille tapahtuneesta 72 tunnin kuluessa</li>
<li>Henkilötietojen käsittelijän on tiedon saamisen jälkeen ilmoitettava viipymättä rekisterinpitäjälle</li>
<li>Rekisterinpitäjällä on velvollisuus ilmoittaa tapahtuneesta tietoturvaloukkauksesta viivytyksettä myös rekisteröidyille itselleen siinä tapauksessa, että tietovuoto aiheuttaa suuren riskin rekisteröidyn henkilötietojen suojalle tai yksityisyydelle
<ul>
<li>Ei kuitenkaan vaadita jos;</li>
<li>on toteutettu asianmukaiset tekniset ja organisatoriset suojatoimenpiteet ja loukkauksen kohteena oleviin henkilötietoihin on sovellettu niitä ( erityisesti salaus)</li>
<li>on toteutettu jatkotoimenpiteet, joilla varmistetaan, ettei korkea riski enää todennäköisesti toteudu</li>
<li>ilmoitus vaatisi kohtuutonta vaivaa. Tällöin on käytettävä julkista tiedonantoa tai vastaavaa toimenpidettä, jolla rekisteröidyille tiedotetaan yhtä tehokkaalla tavalla</li>
</ul>
</li>
<li>Loukkaukset on dokumentoitava</li>
</ul>
<h4></h4>
<h4></h4>
<h4><strong>Rekisteröidyn oikeudet</strong></h4>
<p><strong>Oikeus tulla unohdetuksi</strong></p>
<ul>
<li>Kun henkilötietoja ei enää tarvita, ne tulee hävittää järjestelmästä, ellei käsittelylle ole laillista perustetta</li>
<li>Henkilö voi vaatia, että hänen henkilötietonsa poistetaan ja ettei niitä käsitellä sen jälkeen kun henkilötietoja ei enää tarvita niitä tarkoituksia varten, joita varten ne alun perin kerättiin, ellei käsittelylle ole laillista perustetta</li>
<li>Henkilötiedot saa pyynnöstä huolimatta säilyttää muun muassa silloin, jos se on tarpeen lakisääteisen velvoitteen noudattamiseksi/rekisterinpitäjälle kuuluvan julkisen vallan käyttämiseksi</li>
<li>Rekisteröity peruuttaa suostumuksensa tai vastustaa käsittelyä eikä oikeusperustetta käsittelylle ole</li>
<li>Henkilöllä on oikeus saada omat tiedot käyttöönsä yleisesti käytettävässä tiedonsiirtomuodossa</li>
<li>Saattaa edellyttää muutoksia niin toimintatapoihin kuin tietojärjestelmiin</li>
</ul>
<p><strong>Oikeus tietojen siirtämiseen</strong></p>
<ul>
<li>Rekisteröidyn pitää halutessaan pystyä viemään tietonsa mukanaan toiselle palveluntarjoajalle</li>
<li>Rekisteröidyllä on oikeus vaatia, että tiedot siirretään suoraan rekisterinpitäjältä toiselle
<ul>
<li>(Henkilötietojen vapaan liikkuvuuden tukemiseksi EU:ssa ja rekisterinpitäjien välisen kilpailun edistämiseksi)</li>
</ul>
</li>
<li>Koskee käsittelyä, joka perustuu rekisteröidyn suostumukseen tai sopimukseen sekä automaattiseen käsittelyjärjestelmään
<ul>
<li>(Tämä oikeus koskee vain rekisteröidyn toimittamia tietoja ts. oikeus tietojen siirtämiseen järjestelmästä toiseen kattaa rekisteröidyn tietoisesti ja aktiivisesti toimittamat tiedot sekä hänen toimintansa tuottamat henkilötiedot)</li>
</ul>
</li>
<li>Helpottaa palveluntarjoajan vaihtamista ja edistää sisämarkkinoiden uusien palveluiden kehittämistä
<ul>
<li>(Tietojen jälleenkäyttöarvo kasvaa)</li>
</ul>
</li>
</ul>
<p><strong>Oikeus olla joutumatta automatisoitujen päätösten kohteeksi</strong></p>
<ul>
<li>Rekisteröidyllä on lähtökohtaisesti oikeus olla olematta sellaisen päätöksen kohde, joka perustuu pelkästään automaattiseen tietojenkäsittelyyn
<ul>
<li>(Esim. automaattinen online-luottohakemuksen epääminen ilman ihmisen osallistumista)</li>
</ul>
</li>
<li>Yritykset eivät saa käyttää eivätkä myydä keräämiään luonnolliseen henkilöön liittyviä tietoja ilman lupaa</li>
<li>Luonnollinen henkilö voi itse määrätä, haluaako hän automaattisen profiloinnin piiriin</li>
<li>Tällaiset toimenpiteet ovat kuitenkin sallittavia
<ul>
<li>Jos ne ovat hyväksytty laissa</li>
<li>Toteutettu sopimuksen tekemisen tai sen täytäntöönpanon yhteydessä</li>
<li>Rekisteröity on antanut niihin muuten suostumuksensa</li>
</ul>
</li>
</ul>
<p><strong>Oikeus saada informaatiota henkilötietojen keräämisestä ja käsittelystä</strong></p>
<p>Rekisterinpitäjällä on velvollisuus toimittaa rekisteröidyille tietoja henkiötietojen käsittelystä kun henkilötietoja kerätään rekisteröidyltä itseltään tai jostain muualta.</p>
<p><strong>Oikeus saada pääsy tietoihin</strong></p>
<p>Mikäli mahdollista, rekisterinpitäjän olisi voitava tarjota etäpääsy suojattuun järjestelmään, jossa rekisteröity saa suoran pääsyn henkilötietoihinsa. Rekisterinpitäjän olisi käytettävä kaikkia kohtuullisia keinoja tarkistaakseen sellaisen sellaisen rekisteröidyn henkilöllisyyden, joka haluaa saada pääsyn tietoihin erityisesti verkkopalveluiden ja verkkotunnistetietojen yhteydessä.</p>
<p><strong>Oikeus tietojen oikaisemiseen</strong></p>
<p>Rekisteröidyllä on oikeus vaatia, että rekisterinpitäjä oikaiseen ilman aiheetonta viivytystä rekisteröityä koskevat epätarkat ja virheelliset henkilötiedot.</p>
<p><strong>Oikeus käsittelyn rajoittamiseen</strong></p>
<p>Rekisteröidyllä on oikeus siihen, että rekisterinpitäjä rajoittaa käsittelyä, jos kyseessä on yksi asetuksessa luetellussa neljästä perusteesta, kuten jos rekisteröity kiistää henkilötietojensa paikkansapitävyyden.</p>
<p><strong>Oikeus saada rekisterinpitäjä ilmoittamaan oikaisusta, poistosta ja käsittelyn rajoittamisesta tietojen vastaanottajille</strong></p>
<p>Rekisterinpitäjän on ilmoitettava kaikenlaisista henkilötietojen oikaisuista, poistoista tai käsittelyiden rajoituksista jokaiselle vastaanottajalle, jolle henkilötietoja on luovutettu, paitsi jos tämä osoittautuu mahdottomaksi tai vaatisi kohtuutonta vaivaa.</p>
<p><strong>Oikeus saada tieto rekisterinpitäjään kohdistuneesta tietoturvaloukkauksesta</strong></p>
<p>Kun henkiötietojen tietoturvaloukkaus todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille, rekisterinpitäjän on ilmoitettava tietoturvaloukkauksesta rekisteröidylle ilman aiheetonta viivytystä.</p>
<p><strong>Oikeus tehdä valitus valvontaviranomaiselle</strong></p>
<p>Jokaisella rekisteröidyllä on oikeus tehdä valitus valvontaviranomaiselle, erityisesti siinä jäsenvaltiossa, jossa hänen vakinainen asuinpaikkansa tai työpaikkansa on, taikka jossa väitetty rikkominen on tapahtunut.</p>
<p><strong>Oikeus saada korvaus aiheutuneista vahingoista</strong></p>
<p>Jos henkilölle aiheutuu asetuksen rikkomisesta aineetonta tai aineellista vahinkoa, hänellä on oikeus saada rekisterinpitäjältä tai henkilötietojen käsittelijältä korvaus aiheutuneesta vahingosta.</p>
<p><strong>Oikeus tehokkaisiin oikeussuojakeinoihin rekisterinpitäjää vastaan</strong></p>
<p>Jokaisella rekisteröidyllä on oikeus tehokkaisiin oikeussuojakeinoihin, jos hän katsoo, että häneen asetukseen perustuvia oikeuksiaan on loukattu sen takia, ettei hänen henkilötietojensa käsittelyssä ole noudatettu asetusta.</p>
<p><strong>Lasten henkilötietojen rekisteröinti</strong></p>
<p>Kun henkilötietoja käsitellään suostumuksen perusteella ja kyseessä on tietoyhteiskunnan palvelujen tarjoaminen suoraan lapselle, lapsen henkilötietojen käsittely on lainmukaista, jos lapsi on vähintään 13-vuotias. Tämä nuoremmalla lapsella on oltava vanhempien suostumus esimerkiksi sosiaalisen median ja muiden henkilötietojen antamista edellyttävien palveluiden käyttämiseen. Rekisterkinpitäjän vastuulla on tarkistaa, että suostumus on olemassa.</p>
<p><strong>Tietosuojavastaava – Data privacy officer</strong></p>
<ul>
<li>Asetus määrittää, että tietosuojavastaava on nimitettävä sellaisessa yrityksessä, sen koosta riippumatta, jonka keskeisiin toimintoihin liittyy henkilöiden säännöllinen ja järjestelmällinen seuranta tai erityisiin henkilötietoryhmiin kohdistuva laajamittainen käsittely.</li>
<li>Tietosuojavastaava voidaan nimittää, vaikkei tietosuoja-asetus tähän nimenomaisesti velvoita. Niissä tilanteissa, joissa tietosuojavastaavan nimittäminen ei ole nimenomaisesti velvollisuus, on organisaatiossa kuitenkin syytä määritellä henkilö, jonka tehtävänä on tietosuojaa koskevien asioiden huomioiminen organisaation toiminnassa ja joka voi toimia yhteyshenkilönä rekisteröidyn oikeuksiin ja viranomaisvalvontaan liittyvissä kysymyksissä.</li>
<li>Konserni voi nimittää yhden ainoan tietosuojavastaavan edellyttäen, että tietosuojavastaavaan voidaan ottaa helposti yhteyttä jokaisesta toimipaikasta.</li>
<li>Tietosuojavastaava voi olla rekisterinpitäjän tai henkilötietojen käsittelijän henkilöstön jäsen tai tietosuojavastaava voi hoitaa tehtäviään palvelusopimuksen perusteella.</li>
<li>Asetus määrittelee myös tietosuojavastaavan aseman ja toimenkuvan.</li>
<li><strong>Tietosuojavastaava ei vastaa tietosuojan toteutumisesta. Vastuu on aina organisaation johdolla.</strong></li>
</ul>
<p><strong>Hallinnolliset seuraamukset – Administrative sanctions</strong></p>
<ul>
<li>Valvontaviranomainen voi määrätä henkilötietojen käsittelyä, keskeyttää henkilötietojen käsittelemisen ja antaa sakkoja jonka määrä voi olla 20 miljoonaa € tai 4 % kansainvälisestä vuotuisesta liikevaihdosta.</li>
<li>Tämän lisäksi vahinkoa kärsinyt osapuoli voi vielä vaatia korvausta rekisterinpitäjältä tai käsittelijältä sekä oikeus tehdä valitus valvontaviranomaiselle</li>
<li>Käytettävissä on myös lievempiä keinoja, kuten varoitus, huomautus, rekisterinpitäjälle annettavat määräykset, käsittelyä koskevien rajoitusten asettaminen, keskeytysmääräyksen asettaminen.</li>
<li>Rikoslaissa säädetään rangaistavaksi sellainen menettely, jossa esimerkiksi rekisterinpitäjän palveluksessa oleva henkilö oikeudettomasti urkkii henkilötietoja vastoin niiden käyttötarkoitusta. Tällöin on kyse tietosuojarikoksesta, josta tuomitaan sakkoa tai vankeutta enintään yksi vuosi.</li>
</ul>
<p><strong>Entäpä maineriski?</strong></p>
<p><strong>Jos rekisterinpitäjä rikkoo asetusta, viranomainen voi;</strong></p>
<ul>
<li><strong>Varoittaa</strong> siitä, aiotut käsittelytoimet ovat todennäköisesti asetuksen vastaisia</li>
<li>Antaa <strong>huomautuksen</strong>, jos käsittelytoimet ovat olleet asetuksen vastaisia</li>
<li><strong>Määrätä</strong> noudattamaan rekisteröidyn pyyntöjä, jotka koskevat rekisteröidyn oikeuksien käyttöä</li>
<li><strong>Määrätä</strong> saattamaan käsittelytoimet asetuksen mukaisiksi, tarvittaessa tietyllä tavalla ja määräajassa</li>
<li><strong>Asettaa</strong> väliaikaisen tai pysyvän rajoituksen käsittelylle, myös käsittelykiellon</li>
<li>Pitää sisäistä rekisteriä asetuksen rikkomisista ja niiden vuoksi toteutetuista toimenpiteistä (kuten varoituksista ja seuraamuksista)</li>
<li>Määrätä sakkoa em. korjaavien toimenpiteiden lisäksi tai asemasta olosuhteista riippuen</li>
</ul>
<h4></h4>
<h4>”Tanskassa taksiyritystä rangaistiin vanhojen asiakkaiden puhelinnumeroiden säilyttämisestä ilman perusteita, yritys selitti säilyttämistä tietojärjestelmän kankeudella. Tietosuoja-asetuksen yleiset käsittelyperiaatteet mm. ”tietojen minimointi” ja ”säilytyksen rajoittaminen” eivät täyttyneet. Sakoksi suositeltiin 160 000 €, joka on 3% vuosittaisesta liikavaihdosta.”</h4>
<h4><strong>Vaikutus sopimussuhteisiin</strong></h4>
<ul>
<li>Sopimuskanta sekä sopimusperäiset järjestelyt arvioitava myös tietosuojanäkökulmasta.</li>
<li>Valitaan vain sellaisia toimittajia, joiden toimittamien tuotteiden tietosuojataso vastaa asetuksen vaatimuksia</li>
<li>Tietosuojavaatimukset kannattaa asettaa jo tarjouspyynnössä ja liittää ne osaksi tarjouspyynnön perusteella tehtävää sopimusta</li>
<li>Perinteisesti: Rekisterinpitäjä ensisijaisessa vastuussa
<ul>
<li>Sekä suhteessa rekisteröityihin että viranomaisiin</li>
</ul>
</li>
<li>Nykyään: Käsittelijän vastuuasema ja riskit muuttuivat merkittävästi asetuksen myötä, osin ensisijaisessakin vastuussa (yhdessä rekisterinpitäjän kanssa)
<ul>
<li>Vastuuta voidaan lisäksi kanavoida sopimuksellisesti =&gt; käsittelijän riskitaso kasvaa merkittävästi</li>
</ul>
</li>
<li>Säilytetäänkö pilvessä?</li>
<li>Miten huomioidaan alihankintaketjut?</li>
<li>Ovatko vanhat sopimukset asetuksen mukaisia?</li>
<li>Asetuksessa luetellaan yksityiskohtaisesti, mistä asioista on sovittava</li>
</ul>
<p><strong>Ulkoistaessa henkilötietojen käsittelyä, rekisterinpitäjän ja käsittelijän on jatkossa sovittava siitä kirjallisesti</strong></p>
<ul>
<li>Sopimuksessa on oltava ainakin seuraavat seikat käsiteltyinä;
<ul>
<li>käsittelyn kohde ja kesto</li>
<li>käsittelyn luonne ja tarkoitus</li>
<li>henkilötietojen tyyppi ja rekisteröityjen ryhmät</li>
<li>rekisterinpitäjän velvollisuudet ja oikeudet</li>
</ul>
</li>
<li>Käsittelijän velvollisuudet on mainittava sopimuksessa <strong>nimenomaisesti</strong> joita ovat:
<ul>
<li>velvollisuus noudattaa rekisterinpitäjän (dokumentoituja) ohjeita käsittelyssä ja mm. siirrossa kolmansiin maihin</li>
<li>huolehtia salassapitovelvollisuudesta</li>
<li>palautetaanko vai poistetaanko henkilötiedot käsittelyn päättyessä (mainittava myös jos tiedot lainsäädännön mukaan säilytettävä)</li>
<li>antaa rekisterinpitäjälle kaikki ne tiedot, jotka ovat tarpeen säädettyjen velvollisuuksien noudattamista varten</li>
</ul>
</li>
</ul>
<p><strong>Asetus vaikuttaa vääjäämättä jokaisen henkilötietoja käsittelevän organisaation toimintaan</strong><strong><br /></strong></p>
<p>Kun organisaatio on kartoittanut henkilötietojen käsittelyn nykytilan, seuraavaksi tulisi selvittää, mitä konkreettisia muutoksia ja toimenpiteitä tietosuoja-asetuksen sääntely sen suorittamalle henkilötietojen käsittelylle tarkoittaa. Käsittelyn yhteydessä on toteutettava tietosuojaperiaatteiden täytäntöönpanoa varten asianmukaiset tekniset ja organisatoriset toimenpiteet joilla varmistetaan, että asetuksessa säädetyt vaatimukset täyttyvät.</p>
<h2>NELJÄ ASKELTA TIETOSUOJA-ASIOIDEN HALTUUN OTTAMISEKSI</h2>
<p><strong>1. Tietosuoja on pidettävä johdon agendalla</strong></p>
<ul>
<li>Ensimmäiseksi kannattaa ottaa selvää mitä tietoja yrityksen henkilörekistereihin on kerätty ja millaisilla prosesseilla ja järjestelmillä niitä käsitellään, miksi niitä kerätään (käyttötarkoitus), kuka niitä käsittelee, mistä tietojärjestelmistä tietoja löytyy, mistä tietoja organisaatioon tulee ja mihin tietoja luovutetaan</li>
<li>Laadittava selosteet, joissa kuvataan mm. kerättävät tiedot ja käyttötarkoitukset</li>
<li>Varmistettava, että rekisteröidyt henkilöt tietävät mihin suostumuksensa ovat antaneet</li>
<li>Vastuu tietosuoja- ja tietoturva-asioista on ylimmällä johdolla. Johdon tulee olla sitoutunut tietosuojatyöhön jotta organisaation muun toiminnan tavoitteet toteuttaisivat tietosuojan järjestelmällistä kehitystyötä</li>
<li>Roolit ja vastuut sekä toimintasuunnitelma poikkeuksellisten tilanteiden varalta tulee olla selvillä (esim. johto, HR, IT-vastaava, lakimies ja viestintä)</li>
</ul>
<p><strong>2. Tunnistettava toiminnasta lähtevät tarpeet ja henkilötietojen elinkaari organisaatiossa</strong></p>
<ul>
<li>Selvitettävä EU:n tietosuoja-asetuksen vaikutus organisaation henkilötietojen käsittelyn prosesseihin ja teknologiaan, puutteet verrattuna tuleviin vaatimuksiin sekä näistä puutteista johtuvat riskit.</li>
<li>Laadittava kehityssuunnitelma vaatimustenmukaisuuden saavuttamiseksi.</li>
<li>Nykytilan arviointi tämän hetkisten henkilötietojen käsittelyn hallintamallin, prosessien, käytäntöjen, kontrollien ja ohjeistuksen läpikäynti haastattelujen, testauksen ja dokumentaation perusteella.</li>
<li>Tietosuojan kehityssuunnitelman laadinta nykytila-analyysin ja riskianalyysin pohjalta, kehitystoimenpiteet.</li>
<li>Tiedon virtojen käsittely ja säilyttäminen eri tasoissa</li>
<li>Käyttöliittymät, tietokannat, verkot, käyttöjärjestelmä</li>
<li>Hallinnoidaanko tietoa päällekkäisesti</li>
<li>Arkistoinnin haasteet</li>
</ul>
<p><strong>3. Selvitettävä asetuksen vaatimusten toteutuminen sekä tietosuojan ja tietoturvan nykytila organisaatiossa, esimerkiksi laatimalla tietotilinpäätös.</strong></p>
<p>Tietoa kannattaa tarkastella sen elinkaaren näkökulmasta: tiedon syntyä, käsittelyä, arkistointia ja siirtämistä edelleen yhteistyökumppaneille.</p>
<ul>
<li>Tunnistaa tietosuojaa koskevat kysymykset ja otettava ne huomioon jo siinä vaiheessa, kun suunnitellaan henkilötietojen käsittelyä/kehitetään tietojärjestelmiä</li>
<li>On syytä myös käydä läpi sopimustilanne palvelutuottajien, alihankkijoiden ja toimittajien kanssa ja mm. varmistaa, että esim. ulkoistustilanteita varten on selkeät käytännöt henkilötietojen käsittelyn turvaamiseksi ja tietosuoja-asetuksen määräysten täyttämiseks.</li>
<li>Erityisesti pilvipalveluja käytettäessä on syytä ottaa huomioon määräykset, jotka koskevat tietojen siirtoa EU:n ulkopuolelle</li>
</ul>
<p><strong>4. Rakennettava tietosuojan kehitysohjelma ja varmistettava menestymisen edellytykset</strong></p>
<ul>
<li>Tietosuoja-asetus vaatii, että organisaatioiden on kyettävä osoittamaan, että henkilötietojen käsittely täyttää lainsäädännön vaatimukset. Tämän vuoksi valitut toimintamallit on syytä dokumentoida</li>
<li>Olennainen osa organisaation tietosuojan rakentamista onkin määrittää ja toteuttaa tietosuojaan liittyvät vastuut osaksi organisaation päivittäisiä toimintatapoja</li>
<li>Sisäiset tarkastusmenetelmät esim. tietotilinpäätös</li>
<li>Ohjeistukset, koulutus ja valvonta</li>
<li>Toimintasuunnitelma poikkeustilanteiden varalle</li>
<li>Laaditaan suunnitelma: miten mahdollinen tietoturvaloukkaus tunnistetaan, ilmoitetaan, selvitetään ja dokumentoidaan</li>
<li>Rekisteröidyn oikeuksien käytön mekanismit, valitusten käsittely</li>
<li>Vastuut organisaatiossa</li>
</ul>
<p><strong>Toimenpiteet</strong><strong>, jotka tulee toteuttaa koskien sovellettavaa lainsäädäntöä.</strong></p>
<ul>
<li>Valitse tietosuoja-asioista vastaava henkilö</li>
<li>Tee henkilötiedoista inventaario, mitä henkilötietoja missäkin järjestelmässä</li>
<li>Tee henkilötietojen käsittelijöiden kanssa kirjalliset käsittelysopimukset</li>
<li>Varmista että organisaation omalle henkilöstölle sekä henkilötietojen käsittelijöille on laadittu ja toimitettu tarvittava ohjeistus henkilötietojen käsittelystä</li>
<li>Prosessi koskien henkilötietojen tietoturvaloukkauksia</li>
<li>Prosessi tietopyyntöjen vastaanottamiseen ja käsittelyyn</li>
<li>Tee henkilötietojen käsittelyä koskevat selosteet</li>
<li>Huolehdi osaamisesta</li>
<li>Valvo henkilötietojen käyttöä</li>
<li>Seuraa tiedottamista (<a href="http://www.tietosuoja.fi/">www.tietosuoja.fi</a> ja <a href="https://www.fordione.fi/">www.fordione.fi</a>)</li>
</ul>
<h4><strong>Tiedon elinkaarenhallinnan tietosuojariskejä</strong></h4>
<ul>
<li>Kerätään liikaa henkilötietoja</li>
<li>Henkilötietojen käsittelytarkoituksia ei ole määritelty</li>
<li>Käsitellään vanhentuneita / virheellisiä / epärelevantteja tietoja</li>
<li>Käsitellään tietoja lainvastaisiin tai käsittelyn tarkoituksen vastaisiin tarkoituksiin</li>
<li>Käsittelijöiden piiri ei ole minimoitu</li>
<li>Tietosuojatoimintojen tilasta ei saada tietoa mittareiden ja raportoinnin puutteellisuuden vuoksi</li>
<li>Henkilötietoihin on pääsy asiattomilla, valvontaa ei ole järjestetty tai se on puutteellista</li>
<li>Ei suojata tietoja riittävällä tasolla</li>
</ul>
<h2>… JA LOPUKSI, KYSY ITSELTÄSI AINAKIN NÄMÄ;</h2>
<ol>
<li>Tiedetäänkö mitä henkilötietoja kerätään?</li>
<li>Kenellä on pääsy henkilötietoihin?</li>
<li>Missä henkilötietoja säilytetään?</li>
<li>Onko henkilötietojen käsittely kuvattu?</li>
<li>Siirretäänkö / luovutetaanko / käsitelläänkö henkilötietoja organisaation ulkopuolella?</li>
<li>Täyttääkö sopimukset kolmansien osapuolien kanssa GDPR -vaatimukset?</li>
<li>Tiedostetaanko yrityksessänne millä edellytyksillä ja mitä tarkoitusta varten henkilötietoja voidaan kerätä, tallettaa ja käsitellä?</li>
<li>Onko jokaisesta henkilörekisteristä laadittu julkisesti saatavilla olevat rekisteri- ja tietosuojaselosteet?</li>
<li>Onko yrityksenne johdon taholta huolehdittu siitä, että henkilötietojen käsittelyyn liittyvät vastuut ja tehtävät on määritelty asianmukaisesti?</li>
<li>Tunnistatko milloin toiminnassa muodostuu henkilötietoja, kun esimerkiksi suunnittelet sähköistä kaupankäyntiä?</li>
<li>Voidaanko osoittaa, että kerätyt henkilötiedot ovat henkilötietojen käsittelyn tarkoituksen kannalta tarpeellisia?</li>
<li>Tiedetäänkö millaisten henkilötietojen käsittely on kiellettyä ja millä edellytyksillä niitä voidaan käsitellä?</li>
<li>Tunnistatko rekisteröidyn oikeudet henkilötietojen käsittelyyn, milloin rekisteröidyllä on yleensä oikeus tarkastaa itseään koskevat tiedot sekä vaatia virheellisen tiedon oikaisua sekä kieltää henkilötietojensa käsittely ja miten oikeudet toteutetaan?</li>
<li>Noudattaako yritys yleisiä tietosuojaperiaatteita ja kerrotaanko niistä esimerkiksi yrityksen kotisivuilla?</li>
<li>Tiedättekö milloin organisaatiolla on tietosuoja-asetuksen mukainen ilmoitusvelvollisuus joista täytyy tehdä ilmoitus valvovalle viranomaiselle ja rekisteröidylle itselleen?</li>
<li>Onko organisaatiolle nimetty tietosuojavastaava?</li>
<li>Pystytäänkö todistamaan että henkilötietojen keräämiseen on saatu rekisteröidyn suostumus?</li>
<li>Onko organisaatiolla johdon hyväksymä tietoturva- ja suojapolitiikka?</li>
<li>Onko organisaatiossa tietoturvallisuuteen liittyviä tiedotteita, ohjeita ja koulutusta?</li>
<li>Onko organisaatiolla viestintäsuunnitelma, strategia ja politiikka?</li>
</ol>
<h1>TIETOTURVALLISUUDEN TOIMINNANOHJAUS™</h1>
<h4>Fordione Oy:n <a href="https://www.fordione.fi/palvelut/tietoturvallisuus" target="_blank" rel="noopener noreferrer">Tietoturvallisuuden Toiminnanohjaus</a>™ -palvelun avulla EU:n tietosuoja-asetuksen vaatimusten täyttäminen helpottuu olennaisesti. Se ottaa kantaa niin olemassa oleviin kuin vaadittaviin hallintomalleihin ja sen avulla analysoidaan organisaation henkilötietoja käsittelevät prosessit nopeasti ja kattavasti.</h4>
<h4>Lopputuloksena syntyy tietotilinpäätös, jonka avulla asetuksen osoitusvelvollisuus voidaan täyttää ja joka varmistaa, että tietoturvallisuus on johdon agendalla.</h4>
<h4>Joustavuutensa ja kustannustehokkuutensa ansiosta se voidaan sovittaa kaiken kokoisille organisaatioille sopivaksi.</h4>
<p><strong>Soita meille tai jätä yhteydenottopyyntö <a href="https://www.fordione.fi/yhteystiedot" target="_blank" rel="noopener noreferrer">TÄSTÄ</a></strong></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
<p>Artikkeli <a href="https://www.fordione.fi/tietoturva/eun-tietosuoja-asetus-ja-sen-vaikutukset/">EU:N TIETOSUOJA-ASETUS JA SEN VAIKUTUKSET</a> julkaistiin ensimmäisen kerran <a href="https://www.fordione.fi">Fordione</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
