Säädös — alkuperäinen teksti

Yleinen tietosuoja-asetus on suoraan sovellettavaa oikeutta ja pätee samalla tavalla kaikissa jäsenvaltioissa. Siksi emme referoi artikloja tässä: lue virallinen teksti omalla kielelläsi.

Tietosuoja-asetuksen virallinen teksti (EUR-Lex)

Mikä seloste oikeasti on

Käsittelytoimien seloste on organisaation datprosessien luettelo. Se vastaa yhteen kysymykseen: mitä me teemme ihmisten tiedoilla. Ei siihen, mitä asiakirjoja meillä on tai mitä sääntöjä olemme hyväksyneet, vaan siihen, mitä tapahtuu käytännössä joka päivä — mitä kerätään, mihin, missä säilytetään ja kenelle luovutetaan.

Siksi seloste ei ole lakiteksti. Se on taulukko, jossa jokainen rivi on yksi prosessi ja sarakkeet ovat samat kysymykset, jotka esitetään joka prosessille.

Kaikki muu dokumentaatio — sisäiset ohjeet, tietosuojaselosteet asiakkaille, sopimuslistat — kirjoitetaan tämän pohjalta. Jos yrittää aloittaa säännöistä, joutuu kirjoittamaan tekstiä asioista, joita ei ole vielä kartoitettu.

Esimerkki, jota seuraamme koko tekstin ajan

Otetaan yksi prosessi, joka löytyy jokaisesta organisaatiosta: henkilöstöhallinto ja palkanlaskenta. Siinä on kaikki tarvittava — lakisääteinen velvoite, sopimus, ulkoiset palveluntarjoajat, pitkät säilytysajat ja arkaluonteisempia tietoryhmiä.

Käymme seuraavaksi kentät läpi yksi kerrallaan ja täytämme jokaisen tälle prosessille. Samat kysymykset toistuvat muille prosesseille: asiakassopimuksille, kameravalvonnalle, markkinoinnille, rekrytoinnille.

Rekisterinpitäjä ja yhteystiedot

Ensimmäiset kentät ovat yksinkertaisia: kuka on rekisterinpitäjä, mitkä ovat sen yhteystiedot, edustajan tiedot, jos sellainen on nimetty, sekä tietosuojavastaavan yhteystiedot, jos organisaatiolla on sellainen. Nämä kentät ovat samat koko selosteessa, joten ne täytetään vain kerran.

Kannattaa merkitä yksittäisen työntekijän henkilökohtaisen osoitteen sijaan toiminnallinen yhteystieto. Työntekijät vaihtuvat, mutta selosteen pitää pysyä ajan tasalla vuosienkin päästä.

Käyttötarkoitus: taulukon tärkein kenttä

Käyttötarkoitus selittää, miksi tietoja kerätään. Esimerkissämme tarkoituksia on itse asiassa useita: työsopimuksen täytäntöönpano, palkan laskeminen ja maksaminen, vero- ja sosiaaliturvavelvoitteiden hoitaminen, lomien ja työajan hallinnointi.

Käyttötarkoituksen pitää olla riittävän tarkka, jotta siitä voi johtaa säilytysajan ja käsittelyperusteen. "Henkilöstöhallinto" on liian laaja: siitä ei voi johtaa säilytysaikaa eikä oikeusperustetta. Jos yhteen tarkoitukseen mahtuu sekä verovelvoite että työntekijöiden suoritusarviointi, kyseessä on todellisuudessa kaksi eri prosessia.

Käsittelyn oikeusperuste

Jokaiselle käyttötarkoitukselle määritellään oma perusteensa. Esimerkissämme palkanlaskenta ja viranomaisraportointi perustuvat lakisääteiseen velvoitteeseen, työsopimuksen täytäntöönpano sopimukseen, ja vaikkapa työntekijän kuva sisäisessä hakemistossa nojaa yleensä suostumukseen tai oikeutettuun etuun tilanteesta riippuen.

Peruste ei ole koriste-elementti. Siitä riippuu, mitä oikeuksia ihmisellä on: oikeutettua etua vastaan voi vastustaa, suostumuksen voi peruuttaa, mutta lakisääteisen velvoitteen kohdalla kumpikaan reitti ei ole avoinna.

Jos peruste on valittu väärin, myös tietosuojaseloste asiakkaalle on väärä. Perusteiden luettelo löytyy kohdasta [TARKISTETTAVA: säädösviite].

Rekisteröityjen ja tietoryhmät

Esimerkissämme rekisteröityjä ovat työntekijät ja joissakin tapauksissa myös heidän perheenjäsenensä — esimerkiksi kun käsitellään tietoja lisälomien tai etuuksien vuoksi. Tietoryhmät kirjataan ryhmittäin, ei kenttä kerrallaan: tunnistetiedot, yhteystiedot, työsopimustiedot, työaika- ja palkkatiedot, pankkitili.

Erityisten tietoryhmien tiedot merkitään erikseen, jos niitä on: terveystiedot pakollisista terveystarkastuksista, tiedot vammaisuudesta, ammattiliiton jäsenyys. Nämä tiedot edellyttävät myöhemmin sekä tiukempaa pääsynhallintaa että useammin vaikutustenarviointia.

Vastaanottajat: kenelle tiedot lähtevät organisaatiosta

Vastaanottajia ovat kaikki, jotka näkevät tiedot organisaation ulkopuolella. Esimerkissämme niitä ovat kirjanpitopalvelun tai -ohjelmiston tarjoaja, pankki, viranomaiset, vakuutusyhtiö, työterveyshuollon toteuttava organisaatio ja joskus tilintarkastaja.

Jokainen vastaanottaja pakottaa esittämään toisen kysymyksen: onko se itsenäinen rekisterinpitäjä vai henkilötietojen käsittelijä. Käsittelijöiden kanssa tarvitaan sopimus, joten vastaanottajaluettelo on käytännössä myös sopimusten tarkistuslista. Juuri tässä vaiheessa usein paljastuu, ettei yhdestä tai kahdesta järjestelmästä ole sopimusta lainkaan.

Siirrot Euroopan talousalueen ulkopuolelle

Tämä kenttä täytetään usein väärin, koska vastaus perustuu palveluntarjoajan kotipaikkaan eikä siihen, missä tiedot tosiasiassa sijaitsevat. Eurooppalaisella alueella toimivalla pilvipalvelulla voi olla tekninen tuki toisella mantereella, ja se on jo siirto.

Jos siirtoja tapahtuu, niiden peruste ja käytetyt suojatoimet on kirjattava ylös. Jos siirtoja ei tapahdu, sekin kannattaa merkitä — tyhjä kenttä ei erota "ei ole" ja "ei tarkistettu" toisistaan.

Säilytysajat

Säilytysaikaa ei kirjata yhtenä lukuna koko prosessille, vaan tietoryhmittäin. Esimerkissämme työsopimus ja henkilöstöasiakirjat säilytetään pitkään arkistointivaatimusten mukaisesti, työaikakirjanpito lyhyemmän ajan ja päivittäinen työvuoroviestintä vieläkin lyhyemmän ajan.

Säilytysajan yhteyteen kirjataan aina peruste: laki, riitautusriski tai organisaation oma päätös. Ilman perustetta säilytysaika on pelkkä luku, jota ei voi puolustaa eikä tarkistaa.

Turvallisuustoimenpiteet

Viimeinen kenttä edellyttää yleiskuvausta teknisistä ja organisatorisista toimenpiteistä. Tähän ei tarvita koko tietoturvapolitiikkaa uudelleenkirjoitettuna: riittää nimetä, mitä oikeasti käytetään — käyttöoikeudet tehtävän mukaan, henkilökohtaiset kirjautumistunnukset, kaksivaiheinen tunnistautuminen, salaus kannettavissa laitteissa, varmuuskopiot, salassapitositoumukset, koulutus.

Kannattaa kirjata vain se, mikä toimii tänään. Toimenpide, joka on kuvattu mutta ei käytössä, on tarkastuksessa huonompi vaihtoehto kuin se, ettei toimenpidettä mainita ollenkaan.

Miten tietää, että seloste on valmis

Seloste on valmis, kun sen voi tulostaa ja selittää jokaisen rivin kollegoille ilman lisäkysymyksiä. Jokaisella prosessilla on käyttötarkoitus, peruste, tietoryhmät, vastaanottajat, säilytysaika ja toimenpiteet, ja avoimet kysymykset on merkitty avoimiksi eikä peitetty yleisillä lauseilla.

Sen jälkeen alkaa tavanomainen ylläpito: tarkistus aina, kun järjestelmä, palveluntarjoaja tai prosessi muuttuu. Organisaatiot, jotka käyttävät selostetta työkaluna, käyttävät siihen muutaman kymmenen minuuttia neljännesvuodessa. Organisaatiot, jotka unohtavat sen, aloittavat kahden vuoden päästä lähes alusta.

Miten prosessit jaetaan, ettei niitä tule liikaa

Yleinen kysymys: ovatko palkanlaskenta ja henkilöstöhallinto yksi prosessi vai kaksi. Käytännön kriteeri: jos käyttötarkoitus, peruste, vastaanottajat ja säilytysaika ovat samat, kyseessä on yksi rivi; jos vähintään kaksi näistä eroaa, kannattaa jakaa.

Liian pieni jaottelu on myös haitallista. Neljänkymmenen rivin seloste pienessä organisaatiossa on harvoin tarkempi — se on vain vaikeampi pitää ajan tasalla ja vanhenee siksi nopeammin. Kahdeksasta viiteentoista hyvin kuvattua riviä on realistinen tavoite.

Kannattaa sopia rivin määritelmästä kerran ja pitää siitä kiinni. Seloste, jossa yksi osa on kuvattu prosesseittain ja toinen järjestelmittäin, ei ole enää itsensä kanssa vertailukelpoinen.

Mistä tiedot kannattaa kerätä

Nopein tapa on kolme keskustelua: kirjanpidon, hallinnon ja järjestelmiä ylläpitävän henkilön kanssa. Tunnissa jokainen heistä kertoo enemmän kuin mitä asiakirjoista löytyy, koska he tietävät, missä tiedot todellisuudessa sijaitsevat.

Toinen lähde on sopimusluettelo ja laskut. Niistä näkyvät kaikki palveluntarjoajat, myös ne, joita kukaan ei muistanut mainita: arkistointipalvelu, asiakirjojen tuhoaminen, markkinointialusta, kyselytyökalu.

Kolmas lähde on itse järjestelmät. Käyttäjätunnuslista kertoo, kenellä on pääsy, ja usein myös sen, että pääsy on säilynyt henkilöillä, joiden tehtävä on vaihtunut kauan sitten tai jotka ovat lähteneet organisaatiosta.

Yleisimmät virheet selosteessa

Ensimmäinen: käyttötarkoitus, joka on kopioitu suoraan lakitekstistä. "Käsittely on tarpeen sopimuksen täytäntöönpanemiseksi" on peruste, ei käyttötarkoitus; käyttötarkoitus on "laskujen laatiminen ja maksujen hallinnointi".

Toinen: vastaanottajakenttä, johon on kirjattu vain viranomaiset ja palveluntarjoajat on unohdettu. Kolmas: säilytysaika "lain mukaan" ilman mitään lukua — tällainen merkintä ei mahdollista tietojen poistoa eikä sen tarkistamista.

Neljäs: seloste, jossa ei ole yhtään avointa kysymystä. Tämä tarkoittaa lähes aina, ettei kyse ole täydellisestä työstä vaan siitä, että hankalat kysymykset on peitetty yleisillä lauseilla.

Miten selostetta käytetään päivittäin

Seloste on vastausten lähde, kun jotain tapahtuu. Henkilö pyytää kopiota tiedoistaan — seloste kertoo, mistä järjestelmistä niitä pitää etsiä.

Tapahtuu tietoturvapoikkeama — seloste kertoo laajuuden ja vastaanottajat. Tulee viranomaisen tiedustelu — seloste on ensimmäinen liite.

Se toimii myös hankintatyökaluna. Ennen uuden järjestelmän käyttöönottoa riittää esittää toimittajalle selosteen kysymykset: mitä tietoja se näkee, missä ne sijaitsevat, kenellä on pääsy, mitä tapahtuu sopimuksen päättyessä. Se on paras hetki saada vastaukset.

Lopuksi seloste toimii perehdytysmateriaalina uusille työntekijöille. Kahdenkymmenen sivun sääntöjen sijaan ihminen näkee yhden taulukon, josta käy ilmi, mitä organisaatio tekee tiedoilla ja miksi.

Kansallisen lainsäädännön erityispiirteet

Joitakin asioita — työntekijätietoja, suostumusikää, henkilötunnuksia — säädellään jäsenvaltioittain eri tavoin. Nämä vaatimukset vaihtelevat, joten kysy niistä oman maasi juristilta.