SlideShare ist ein Scribd-Unternehmen logo
1 von 18
GDPR
EU:n yleinen tietosuoja-asetus
1
12.04.2018
Tiia Rantanen
2
Senior Developer
Insinööri (mediatekniikka), 2014
tirriainen
tirriainen
tirriainen
3
Zeeland Family
3
Suomen monipuolisin
MARKKINOINNIN PALVELUTOIMISTO
Liikevaihto
15,7
milj. euroa
vuonna 2017
Maailmanlaajuinen
toimituskyky
yhdessä AMIN
Worldwide
verkoston kanssa
(30+ maata)
Liikevoitto
1,1
milj. euroa
vuonna 2017
Aktiivisia asiakkaita
yli
300
Markkina-
johtaja
markkinoinnin ulkoistus-
palveluissa
170+
Markkinoinnin asiantuntijaa
Helsingissä, Turussa,
Tampereella, Jyväskylässä,
Joensuussa ja Oulussa
Ketterät
toiminta-
tavat
yhdessä asiakkaan
kanssa
Lähtökohdat
4
Lähde:
https://www.csoonline.com/article/2130877/data-breach/the-biggest-data-breaches-of-the-21st-century.html
Lähtökohdat
5
● Ransomware is now a 1 Billion Dollar Industry
http://blog.intersecexpo.com/ransomware-is-now-a-1-billion-dollar-industry
● IBM: Cost of data breaches hits $4 million on average
http://www.cnbc.com/2016/06/14/cost-of-data-breaches-hits-4-million-on-average-ibm.html
● Cybersecurity spending outlook: $1 trillion from 2017 to 2021
http://www.csoonline.com/article/3083798/security/cybersecurity-spending-outlook-1-trillion-from-2017-to-2021.html
● More than six out of ten organisations hit by data breaches take longer than three
months to notice
http://www.techworld.com/news/security/serious-data-breaches-take-months-spot-analysis-finds-3425734/
● In 2014, it took organisations a median of 205 days to detect attackers in their network
environments.
http://www.itgovernance.co.uk/blog/detecting-cyber-attackers-how-long-does-it-take/
● The average time to identify a breach in the study was 201 days, and the average time
to contain a breach was 70 days.
http://www.cnbc.com/2016/06/14/cost-of-data-breaches-hits-4-million-on-average-ibm.html
6
Tietosuoja-asetus
Euroopan unionin yleinen tietosuoja-asetus tuli voimaan 24. toukokuuta 2016.
Tietosuoja-asetusta sovelletaan kahden vuoden siirtymäajan jälkeen 25.
toukokuuta 2018 alkaen.
Tarkoitus
- ajantasaistaa tietosuojaa koskevaa sääntelyä
- tukea digitaalitalouden kehitystä sisämarkkinoiden alueella
- lisätä henkilötietojen käsittelyn avoimuutta ja läpinäkyvyyttä
- vahvistaa rekisteröityjen oikeuksia valvoa henkilötietojensa käsittelyä
Kenen pitää noudattaa
- julkinen, yksityinen, kolmas sektori (ei valtio), julkisella sektorilla ei sakkoja
- kaikkien toimijoiden, jotka käsittelee EU:n kansalaisten henkilötietoa
Käsitteitä
7
Rekisteri
● Mikä tahansa formaatti, jossa on henkilötietoa (paperi, muistitikku, nettisivu jne)
● Jos on sensitiivistä henkilötietoa, erillinen lainsäädäntö
Rekisterinpitäjä
● Vastaa rekisterin tiedon oikeellisuudesta ja ylläpidosta, sekä kaikesta muusta
rekisteriin liittyvästä (yleensä tilaaja tai asiakas)
● Päävastuullinen
Käsittelijä
● Käsittelee henkilötietoa rekisterinpitäjän ohjeiden ja käsittelysopimuksen mukaisesti
● Myös käsittelijän aliurakoitsijat, eli meillä esimerkiksi Linode, Seravo, HubSpot ja muut
palveluntarjoajat, jotka käsittelevät asiakkaan tietoa meidän nimissä
Rekisteröitynyt
● Yksityinen henkilö, jonka tietoa rekisterissä on
8
Myös yksittäinen IP-osoite
tulkitaan yksilöiväksi
tiedoksi vaikka Suomessa
IP-osoitteet ovatkin
pääosin dynaamisia.
9
9
Rekisteröityneen oikeudet
● Oikeus saada pääsy tietoihin
● Oikeus tietojen oikaisemiseen
● Oikeus poistaa tiedot pysyvästi
● Oikeus siirtää tiedot järjestelmästä toiseen
● Oikeus vastustaa käsittelyä, automaattista päätöksentekoa ja profilointia
● Oikeus saada ilmoitus henkilötietojen tietoturvaloukkauksesta
● Oikeus tietää kuka tietoja käsittelee ja miksi (tietosuojaseloste!)
Käsittelyn ikäraja 13 vuotta
Rekisterinpitäjän vastuut
10
● Käsittelyn oikeusperusta
● Tietosuojan hallinnointi, roolit ja vastuut
● Riskienhallinta
● Tietosuojan vaikutustenarvioinnit
● Tietoturvallisuuden toteuttaminen
● Poikkeamien hallinta ja ilmoitusvelvollisuus
● Dokumentaatio, politiikat ja ohjeistukset
● Rekisterinpitäjän ja käsittelijän väliset sopimukset
● Rekisterinpitäjän yhteistyövelvoite
● Rekisteroityneen oikeuksien toteutuminen
● Hallinnolliset sakot ja seuraamukset
● Sisäänrakennettu- ja oletusarvoinen tietosuoja
11
11
Rekisterinpitäjän vastuut
● Käsittelyn oikeusperusta
● Tietosuojan hallinnointi, roolit ja vastuut
● Riskienhallinta
● Tietosuojan vaikutustenarvioinnit
● Tietoturvallisuuden toteuttaminen
● Poikkeamien hallinta ja ilmoitusvelvollisuus
● Dokumentaatio, politiikat ja ohjeistukset
● Rekisterinpitäjän ja käsittelijän väliset sopimukset
● Rekisterinpitäjän yhteistyövelvoite
● Rekisteroityneen oikeuksien toteutuminen
● Hallinnolliset sakot ja seuraamukset
● Sisäänrakennettu- ja oletusarvoinen tietosuoja
Sisäänrakennettu- ja oletusarvoinen
tietosuoja
12
Sisäänrakennettu tietosuoja (Privacy by Design)
Sisäänrakennetun tietosuojan periaate edellyttää, että tietosuojaperiaatteet otetaan
tehokkaasti osaksi henkilötietojen käsittelyä sisältäviä toimintoja niiden kaikissa vaiheissa.
Oletusarvoinen tietosuoja (Privacy by default)
Oletusarvoisen tietosuojan periaate merkitsee, että rekisterinpitäjän tulee oletusarvoisesti
käsitellä vain käsittelyn kunkin erityisen tarkoituksen kannalta tarpeellisia henkilötietoja.
Velvollisuus koskee kerättyjen henkilötietojen määrää, käsittelyn laajuutta, säilytysaikaa ja
saatavilla oloa.
Sisäänrakennetun ja oletusarvoisen tietosuojan periaatteet edellyttävät, että tietosuojaa
koskevat kysymykset otetaan huomioon jo siinä vaiheessa, kun suunnitellaan
henkilötietojen käsittelyä sisältäviä toimintoja tai kehitetään tietojärjestelmiä.
Tietojärjestelmät on jo lähtökohtaisesti rakennettava niin, että ne mahdollistavat
rekisterinpitäjän velvoitteiden toteuttamisen.
Suostumuksen perusteella tapahtuva
käsittely
13
Asetuksen mukaan luonnollisen henkilön suostumus on annettava selkeästi suostumusta
ilmaisevalla toimella, kuten kirjallisella, sähköisellä tai suullisella lausumalla.
- Kaikki lomakkeet (esimerkiksi yhteydenotto, kommentointi, postituslistalle liittyminen)
- Rekisteröityminen
- Tietosuojaseloste (nykyinen rekisteriseloste)
- sisältää menettelyt rekisteröityneen oikeuksien toteutumiselle
- Tietoturvan hallinnan kuvaus esim. tietosuojakäytäntö/tietosuojapolitiikka
- Rekisteröityneiden oikeuksien toteutuminen
- 30 päivää pyynnöstä, mutta määräaikaa voidaan tarvittaessa jatkaa enintään
kahdella kuukaudella.
- Esimerkiksi rekisteröityneen tietojen poisto lokaali, staging, varmuuskopiot
Verkkokaupat ovat sopimukseen perustuvaa käsittelyä, mutta niihin pätee soveltuvilta
osin samat säädökset.
B2B-asiakkaiden henkilötietojen käsittely on oikeutettuun etuun perustuvaa käsittelyä ja
siihen pätee löyhempi lainsäädäntö.
Tietoturvaloukkaukset
14
Tietoturvaloukkauksella tarkoitetaan loukkausta, jonka seurauksena on henkilötietojen
vahingossa tapahtuva tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton
luovuttaminen taikka pääsy tietoihin.
Rekisterinpitäjän on tehtävä loukkausta koskeva ilmoitus valvontaviranomaiselle 72 tunnin
kuluessa loukkauksen ilmitulosta.
Henkilötietojen käsittelijän on puolestaan ilmoitettava tietoturvaloukkauksista
rekisterinpitäjälle ilman aiheetonta viivytystä loukkauksen tietoonsa saatuaan.
Rekisterinpitäjä on velvollinen ilmoittamaan henkilötietojen tietoturvaloukkauksesta myös
rekisteröidyille.
Rekisterinpitäjän on dokumentoitava kaikki henkilötietojen tietoturvaloukkaukset ja
loukkaukseen liittyvät seikat, loukkauksen vaikutukset ja toteutetut korjaavat toimet.
Noudattamatta jättämisen hinta
15
Paikalliset tietosuojaviranomaiset valvovat lain noudattamista. Heidän työtään
koordinoidaan EU:n tasolla. Sääntöjen rikkomisen hinta voi olla korkea.
Mitä nettisivuilla pitää huomioida?
16
● Tietosuojaseloste (tai vastaava)
○ Mitä tietoja tallennetaan
○ Kuka tietoja tallentaa ja kuinka pitkäksi aikaa
○ Miten rekisteröityneen oikeudet toteutuvat
○ Kenelle kaikille tietoja jaetaan
○ Suojaamisen periaatteet
○ Esimerkki selosteesta
https://www.f-secure.com/fi_FI/web/legal/privacy/website
● Suostumus, kun henkilötietoja kerätään
○ Ei koske b2b, koska oikeutettu etu
● Evästebannereita ei Suomessa tarvitse olla
● Evästeitä ei tarvitse listata yksi kerrallaan
● Evästeiden kiinnittämiseen ei tarvitse lupaa (vielä)
Lähteet ja lisälukemista
17
Selvityksiä ja ohjeita 4/2017, Miten valmistautua EU:n tietosuoja-asetukseen?.
Tietosuojavaltuutetun toimisto, Oikeusministeriö.
http://www.tietosuoja.fi/material/attachments/tietosuojavaltuutettu/tietosuojavaltuutetun
toimisto/oppaat/1Em8rT7IF/Miten_valmistautua_EUn_tietosuoja-asetukseen.pdf
Euroopan komission julkaisutoimisto. Tammikuu 2017. Ohje pk-yrityksille.
https://drive.google.com/file/d/1odKiBsB1520Bp7Lw1r-TXElKLOJ4B-FN/view?usp=sharing
EU:n yleinen tietosuoja-asetus 2016/679
http://eur-lex.europa.eu/legal-content/FI/TXT/HTML/?uri=CELEX:32016R0679&from=FI
Sähköisen viestinnän tietosuoja-asetus
https://eur-lex.europa.eu/legal-content/EN/ALL/?uri=CELEX:52017PC0010
18

Weitere ähnliche Inhalte

Was ist angesagt?

EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaHarto Pönkä
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Accountor Enterprise Solutions Oy
 
Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012
Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012
Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012Tomppa Järvinen
 
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseistaKäytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseistaTalent Base Group
 
EU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaHarto Pönkä
 
EU:n yleisen tietosuoja-asetuksen perusteet
EU:n  yleisen tietosuoja-asetuksen perusteetEU:n  yleisen tietosuoja-asetuksen perusteet
EU:n yleisen tietosuoja-asetuksen perusteetHarto Pönkä
 
Update on Privacy, Cyber Risks and Director's Liability
Update on Privacy, Cyber Risks and Director's LiabilityUpdate on Privacy, Cyber Risks and Director's Liability
Update on Privacy, Cyber Risks and Director's LiabilityJan Lindberg
 
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmastaEU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmastaHarto Pönkä
 
Varautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseenVarautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseenTieto Corporation
 
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPRHarto Pönkä
 
Henkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessaHenkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessaHarto Pönkä
 
Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...
Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...
Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...Tuomas Tonteri
 
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Eetu Uotinen
 
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäHarto Pönkä
 
Tietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaTietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaHarto Pönkä
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessaHarto Pönkä
 
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...Jan Lindberg
 
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaTietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaHarto Pönkä
 

Was ist angesagt? (20)

EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
 
Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012
Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012
Pilvipalvelut lainsäädännön näkökulmasta 31.01.2012
 
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseistaKäytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
 
EU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessa
 
EU:n yleisen tietosuoja-asetuksen perusteet
EU:n  yleisen tietosuoja-asetuksen perusteetEU:n  yleisen tietosuoja-asetuksen perusteet
EU:n yleisen tietosuoja-asetuksen perusteet
 
Update on Privacy, Cyber Risks and Director's Liability
Update on Privacy, Cyber Risks and Director's LiabilityUpdate on Privacy, Cyber Risks and Director's Liability
Update on Privacy, Cyber Risks and Director's Liability
 
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmastaEU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
 
Varautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseenVarautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseen
 
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
 
Henkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessaHenkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessa
 
Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...
Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...
Kyberturvallisuus - organisaation ja tietojen suojaaminen, EU:n tietosuoja-as...
 
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
 
GDPR-työkaluja
GDPR-työkalujaGDPR-työkaluja
GDPR-työkaluja
 
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018
 
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
 
Tietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaTietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessa
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessa
 
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
 
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaTietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
 

Ähnlich wie Gradia GDPR intro

Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetHarto Pönkä
 
Tietosuoja etätyössä
Tietosuoja etätyössäTietosuoja etätyössä
Tietosuoja etätyössäHarto Pönkä
 
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Sonera
 
Euroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiEuroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiJanne Pelkonen
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaHarto Pönkä
 
SOME 2013: Legal Issues in Social Media and Data Protection
SOME 2013: Legal Issues in Social Media and Data ProtectionSOME 2013: Legal Issues in Social Media and Data Protection
SOME 2013: Legal Issues in Social Media and Data ProtectionJan Lindberg
 
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaTietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaHarto Pönkä
 
Tietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissaTietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissaHarto Pönkä
 
Tietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävätTietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävätHarto Pönkä
 
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?Vine Oy
 
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissaeAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissaeamkhanke
 
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...Sonera
 
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissaTietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissaSuomen metsäkeskus
 
Tietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaTietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaHarto Pönkä
 
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...Accountor Enterprise Solutions Oy
 
Tietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassaTietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassaHarto Pönkä
 
Tietosuoja opetustoimessa
Tietosuoja opetustoimessaTietosuoja opetustoimessa
Tietosuoja opetustoimessaHarto Pönkä
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöSami Kivivasara
 
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...Kiwa Inspecta Suomi
 

Ähnlich wie Gradia GDPR intro (20)

Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
 
Tietosuoja etätyössä
Tietosuoja etätyössäTietosuoja etätyössä
Tietosuoja etätyössä
 
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
 
Euroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiEuroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyesti
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
 
SOME 2013: Legal Issues in Social Media and Data Protection
SOME 2013: Legal Issues in Social Media and Data ProtectionSOME 2013: Legal Issues in Social Media and Data Protection
SOME 2013: Legal Issues in Social Media and Data Protection
 
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaTietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
 
Tietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissaTietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissa
 
Mita tsa muutti suomessa
Mita   tsa muutti suomessaMita   tsa muutti suomessa
Mita tsa muutti suomessa
 
Tietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävätTietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävät
 
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
 
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissaeAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa
 
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
 
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissaTietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
 
Tietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaTietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussa
 
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
 
Tietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassaTietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassa
 
Tietosuoja opetustoimessa
Tietosuoja opetustoimessaTietosuoja opetustoimessa
Tietosuoja opetustoimessa
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntö
 
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
 

Gradia GDPR intro

  • 2. Tiia Rantanen 2 Senior Developer Insinööri (mediatekniikka), 2014 tirriainen tirriainen tirriainen
  • 3. 3 Zeeland Family 3 Suomen monipuolisin MARKKINOINNIN PALVELUTOIMISTO Liikevaihto 15,7 milj. euroa vuonna 2017 Maailmanlaajuinen toimituskyky yhdessä AMIN Worldwide verkoston kanssa (30+ maata) Liikevoitto 1,1 milj. euroa vuonna 2017 Aktiivisia asiakkaita yli 300 Markkina- johtaja markkinoinnin ulkoistus- palveluissa 170+ Markkinoinnin asiantuntijaa Helsingissä, Turussa, Tampereella, Jyväskylässä, Joensuussa ja Oulussa Ketterät toiminta- tavat yhdessä asiakkaan kanssa
  • 5. Lähtökohdat 5 ● Ransomware is now a 1 Billion Dollar Industry http://blog.intersecexpo.com/ransomware-is-now-a-1-billion-dollar-industry ● IBM: Cost of data breaches hits $4 million on average http://www.cnbc.com/2016/06/14/cost-of-data-breaches-hits-4-million-on-average-ibm.html ● Cybersecurity spending outlook: $1 trillion from 2017 to 2021 http://www.csoonline.com/article/3083798/security/cybersecurity-spending-outlook-1-trillion-from-2017-to-2021.html ● More than six out of ten organisations hit by data breaches take longer than three months to notice http://www.techworld.com/news/security/serious-data-breaches-take-months-spot-analysis-finds-3425734/ ● In 2014, it took organisations a median of 205 days to detect attackers in their network environments. http://www.itgovernance.co.uk/blog/detecting-cyber-attackers-how-long-does-it-take/ ● The average time to identify a breach in the study was 201 days, and the average time to contain a breach was 70 days. http://www.cnbc.com/2016/06/14/cost-of-data-breaches-hits-4-million-on-average-ibm.html
  • 6. 6 Tietosuoja-asetus Euroopan unionin yleinen tietosuoja-asetus tuli voimaan 24. toukokuuta 2016. Tietosuoja-asetusta sovelletaan kahden vuoden siirtymäajan jälkeen 25. toukokuuta 2018 alkaen. Tarkoitus - ajantasaistaa tietosuojaa koskevaa sääntelyä - tukea digitaalitalouden kehitystä sisämarkkinoiden alueella - lisätä henkilötietojen käsittelyn avoimuutta ja läpinäkyvyyttä - vahvistaa rekisteröityjen oikeuksia valvoa henkilötietojensa käsittelyä Kenen pitää noudattaa - julkinen, yksityinen, kolmas sektori (ei valtio), julkisella sektorilla ei sakkoja - kaikkien toimijoiden, jotka käsittelee EU:n kansalaisten henkilötietoa
  • 7. Käsitteitä 7 Rekisteri ● Mikä tahansa formaatti, jossa on henkilötietoa (paperi, muistitikku, nettisivu jne) ● Jos on sensitiivistä henkilötietoa, erillinen lainsäädäntö Rekisterinpitäjä ● Vastaa rekisterin tiedon oikeellisuudesta ja ylläpidosta, sekä kaikesta muusta rekisteriin liittyvästä (yleensä tilaaja tai asiakas) ● Päävastuullinen Käsittelijä ● Käsittelee henkilötietoa rekisterinpitäjän ohjeiden ja käsittelysopimuksen mukaisesti ● Myös käsittelijän aliurakoitsijat, eli meillä esimerkiksi Linode, Seravo, HubSpot ja muut palveluntarjoajat, jotka käsittelevät asiakkaan tietoa meidän nimissä Rekisteröitynyt ● Yksityinen henkilö, jonka tietoa rekisterissä on
  • 8. 8 Myös yksittäinen IP-osoite tulkitaan yksilöiväksi tiedoksi vaikka Suomessa IP-osoitteet ovatkin pääosin dynaamisia.
  • 9. 9 9 Rekisteröityneen oikeudet ● Oikeus saada pääsy tietoihin ● Oikeus tietojen oikaisemiseen ● Oikeus poistaa tiedot pysyvästi ● Oikeus siirtää tiedot järjestelmästä toiseen ● Oikeus vastustaa käsittelyä, automaattista päätöksentekoa ja profilointia ● Oikeus saada ilmoitus henkilötietojen tietoturvaloukkauksesta ● Oikeus tietää kuka tietoja käsittelee ja miksi (tietosuojaseloste!) Käsittelyn ikäraja 13 vuotta
  • 10. Rekisterinpitäjän vastuut 10 ● Käsittelyn oikeusperusta ● Tietosuojan hallinnointi, roolit ja vastuut ● Riskienhallinta ● Tietosuojan vaikutustenarvioinnit ● Tietoturvallisuuden toteuttaminen ● Poikkeamien hallinta ja ilmoitusvelvollisuus ● Dokumentaatio, politiikat ja ohjeistukset ● Rekisterinpitäjän ja käsittelijän väliset sopimukset ● Rekisterinpitäjän yhteistyövelvoite ● Rekisteroityneen oikeuksien toteutuminen ● Hallinnolliset sakot ja seuraamukset ● Sisäänrakennettu- ja oletusarvoinen tietosuoja
  • 11. 11 11 Rekisterinpitäjän vastuut ● Käsittelyn oikeusperusta ● Tietosuojan hallinnointi, roolit ja vastuut ● Riskienhallinta ● Tietosuojan vaikutustenarvioinnit ● Tietoturvallisuuden toteuttaminen ● Poikkeamien hallinta ja ilmoitusvelvollisuus ● Dokumentaatio, politiikat ja ohjeistukset ● Rekisterinpitäjän ja käsittelijän väliset sopimukset ● Rekisterinpitäjän yhteistyövelvoite ● Rekisteroityneen oikeuksien toteutuminen ● Hallinnolliset sakot ja seuraamukset ● Sisäänrakennettu- ja oletusarvoinen tietosuoja
  • 12. Sisäänrakennettu- ja oletusarvoinen tietosuoja 12 Sisäänrakennettu tietosuoja (Privacy by Design) Sisäänrakennetun tietosuojan periaate edellyttää, että tietosuojaperiaatteet otetaan tehokkaasti osaksi henkilötietojen käsittelyä sisältäviä toimintoja niiden kaikissa vaiheissa. Oletusarvoinen tietosuoja (Privacy by default) Oletusarvoisen tietosuojan periaate merkitsee, että rekisterinpitäjän tulee oletusarvoisesti käsitellä vain käsittelyn kunkin erityisen tarkoituksen kannalta tarpeellisia henkilötietoja. Velvollisuus koskee kerättyjen henkilötietojen määrää, käsittelyn laajuutta, säilytysaikaa ja saatavilla oloa. Sisäänrakennetun ja oletusarvoisen tietosuojan periaatteet edellyttävät, että tietosuojaa koskevat kysymykset otetaan huomioon jo siinä vaiheessa, kun suunnitellaan henkilötietojen käsittelyä sisältäviä toimintoja tai kehitetään tietojärjestelmiä. Tietojärjestelmät on jo lähtökohtaisesti rakennettava niin, että ne mahdollistavat rekisterinpitäjän velvoitteiden toteuttamisen.
  • 13. Suostumuksen perusteella tapahtuva käsittely 13 Asetuksen mukaan luonnollisen henkilön suostumus on annettava selkeästi suostumusta ilmaisevalla toimella, kuten kirjallisella, sähköisellä tai suullisella lausumalla. - Kaikki lomakkeet (esimerkiksi yhteydenotto, kommentointi, postituslistalle liittyminen) - Rekisteröityminen - Tietosuojaseloste (nykyinen rekisteriseloste) - sisältää menettelyt rekisteröityneen oikeuksien toteutumiselle - Tietoturvan hallinnan kuvaus esim. tietosuojakäytäntö/tietosuojapolitiikka - Rekisteröityneiden oikeuksien toteutuminen - 30 päivää pyynnöstä, mutta määräaikaa voidaan tarvittaessa jatkaa enintään kahdella kuukaudella. - Esimerkiksi rekisteröityneen tietojen poisto lokaali, staging, varmuuskopiot Verkkokaupat ovat sopimukseen perustuvaa käsittelyä, mutta niihin pätee soveltuvilta osin samat säädökset. B2B-asiakkaiden henkilötietojen käsittely on oikeutettuun etuun perustuvaa käsittelyä ja siihen pätee löyhempi lainsäädäntö.
  • 14. Tietoturvaloukkaukset 14 Tietoturvaloukkauksella tarkoitetaan loukkausta, jonka seurauksena on henkilötietojen vahingossa tapahtuva tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton luovuttaminen taikka pääsy tietoihin. Rekisterinpitäjän on tehtävä loukkausta koskeva ilmoitus valvontaviranomaiselle 72 tunnin kuluessa loukkauksen ilmitulosta. Henkilötietojen käsittelijän on puolestaan ilmoitettava tietoturvaloukkauksista rekisterinpitäjälle ilman aiheetonta viivytystä loukkauksen tietoonsa saatuaan. Rekisterinpitäjä on velvollinen ilmoittamaan henkilötietojen tietoturvaloukkauksesta myös rekisteröidyille. Rekisterinpitäjän on dokumentoitava kaikki henkilötietojen tietoturvaloukkaukset ja loukkaukseen liittyvät seikat, loukkauksen vaikutukset ja toteutetut korjaavat toimet.
  • 15. Noudattamatta jättämisen hinta 15 Paikalliset tietosuojaviranomaiset valvovat lain noudattamista. Heidän työtään koordinoidaan EU:n tasolla. Sääntöjen rikkomisen hinta voi olla korkea.
  • 16. Mitä nettisivuilla pitää huomioida? 16 ● Tietosuojaseloste (tai vastaava) ○ Mitä tietoja tallennetaan ○ Kuka tietoja tallentaa ja kuinka pitkäksi aikaa ○ Miten rekisteröityneen oikeudet toteutuvat ○ Kenelle kaikille tietoja jaetaan ○ Suojaamisen periaatteet ○ Esimerkki selosteesta https://www.f-secure.com/fi_FI/web/legal/privacy/website ● Suostumus, kun henkilötietoja kerätään ○ Ei koske b2b, koska oikeutettu etu ● Evästebannereita ei Suomessa tarvitse olla ● Evästeitä ei tarvitse listata yksi kerrallaan ● Evästeiden kiinnittämiseen ei tarvitse lupaa (vielä)
  • 17. Lähteet ja lisälukemista 17 Selvityksiä ja ohjeita 4/2017, Miten valmistautua EU:n tietosuoja-asetukseen?. Tietosuojavaltuutetun toimisto, Oikeusministeriö. http://www.tietosuoja.fi/material/attachments/tietosuojavaltuutettu/tietosuojavaltuutetun toimisto/oppaat/1Em8rT7IF/Miten_valmistautua_EUn_tietosuoja-asetukseen.pdf Euroopan komission julkaisutoimisto. Tammikuu 2017. Ohje pk-yrityksille. https://drive.google.com/file/d/1odKiBsB1520Bp7Lw1r-TXElKLOJ4B-FN/view?usp=sharing EU:n yleinen tietosuoja-asetus 2016/679 http://eur-lex.europa.eu/legal-content/FI/TXT/HTML/?uri=CELEX:32016R0679&from=FI Sähköisen viestinnän tietosuoja-asetus https://eur-lex.europa.eu/legal-content/EN/ALL/?uri=CELEX:52017PC0010
  • 18. 18