
GDPR-vaatimustenmukaisuusopas pk-yrityksille – tarkistuslista
Monelle suomalaiselle pienyrittäjälle tietosuoja tuntuu byrokratian sokkeloita, jossa pelkää astuvansa vahingossa harhaan. Hyvä uutinen on, että apua on tarjolla – ja osa siitä on maksutonta ja viranomaisten itsensä tuottamaa, kuten tässä artikkelissa kootut käytännönläheiset GDPR-tarkistuslistat ja oppaat.
Sakkojen enimmäismäärä: 20 miljoonaa euroa tai 4 % vuotuisesta maailmanlaajuisesta liikevaihdosta | Voimaantulopäivä: 25. toukokuuta 2018 | Artiklojen lukumäärä: 99 | Soveltamisala: Kaikki EU:ssa toimivat organisaatiot ja EU:n ulkopuoliset, jotka käsittelevät EU-kansalaisten tietoja | Rekisteröidyn oikeuksia: 8 keskeistä oikeutta
GDPR:n perusperiaatteet
- Lainmukaisuus, kohtuullisuus ja läpinäkyvyys
- Käyttötarkoitussidonnaisuus
- Tietojen minimointi
- Täsmällisyys
- Säilytyksen rajoittaminen
- Eheys ja luottamuksellisuus
- Vastuullisuus
Rekisteröidyn oikeudet
- Tiedonsaantioikeus
- Oikeus tietojen oikaisemiseen
- Oikeus tietojen poistamiseen
- Oikeus käsittelyn rajoittamiseen
- Oikeus siirtää tiedot järjestelmästä toiseen
- Vastustamisoikeus
Vaatimustenmukaisuuden vaiheet
- Tietokartoitus
- Oikeusperustan määrittely
- Tietosuojavaikutusten arviointi
- Dokumentointi ja tietosuojaseloste
- Tietoturvatoimenpiteet
Seuraamukset ja sakot
- Sakot enintään 20 miljoonaa euroa tai 4 % liikevaihdosta
- Varoitukset ja huomautukset
- Käsittelykielto
- Julkiset seuraamukset
| Avaintieto | Yksityiskohta |
|---|---|
| Voimaantulopäivä | 25. toukokuuta 2018 (GDPR) |
| Artiklojen lukumäärä | 99 |
| Rekisteröidyn oikeuksia | 8 keskeistä oikeutta |
| Valvontaviranomainen Suomessa | Tietosuojavaltuutetun toimisto |
| Keskeinen kohderyhmä | Mikro-, pienet ja keskisuuret yritykset |
Suomen tietosuojalainsäädäntö pohjautuu EU:n yleiseen tietosuoja-asetukseen (GDPR), joka on ollut voimassa 25. toukokuuta 2018 alkaen. Asetus sisältää 99 artiklaa ja antaa rekisteröidyille kahdeksan keskeistä oikeutta, kuten oikeuden tietojen tarkistamiseen ja poistamiseen. Suomessa valvontaviranomaisena toimii tietosuojavaltuutetun toimisto.
Varmistetut ja epävarmat asiat
Varmistetut tiedot
- GDPR on suoraan sovellettavaa oikeutta kaikissa EU-maissa – lähde: Tietosuojavaltuutetun toimiston ohjeet
- Seitsemän perusperiaatetta on lueteltu asetuksen 5 artiklassa – lähde: Tietosuojavaltuutetun toimiston opas
- Sakkojen enimmäismäärä on 20 miljoonaa euroa tai 4 % liikevaihdosta – lähde: Tietosuojavaltuutetun toimiston opas
- Rekisteröidyllä on kahdeksan oikeutta – lähde: Tietosuojavaltuutetun toimiston ohjeet
Epävarmat tulkinnat
- Tulkinta tietyistä käsitteistä, kuten ‘oikeutettu etu’, voi vaihdella eri jäsenmaissa
- Pienten yritysten kevennettyjä velvoitteita ei ole määritelty yksiselitteisesti asetuksessa
- Tietosuojavastaavan nimeämisvelvollisuus tietyille organisaatioille on jätetty kansallisen lainsäädännön varaan
Mitkä ovat GDPR:n 7 perusperiaatetta?
Tietosuojavaltuutetun mukaan: ”GDPR:n perusperiaatteet ovat kaiken tietosuojatyön perusta. Pk-yritysten kannattaa aloittaa niiden ymmärtämisestä.” – Tietosuojavaltuutetun toimisto
Lainmukaisuus, kohtuullisuus ja läpinäkyvyys
Henkilötietoja on käsiteltävä lainmukaisesti, kohtuullisesti ja läpinäkyvästi rekisteröidyn kannalta. Tämä tarkoittaa selkeää viestintää siitä, miten tietoja käytetään.
Käyttötarkoitussidonnaisuus
Tietoja saa kerätä vain tiettyä, nimenomaista ja laillista tarkoitusta varten. Niitä ei saa myöhemmin käsitellä tämän tarkoituksen kanssa yhteensopimattomalla tavalla.
Tietojen minimointi
Käsiteltävien henkilötietojen on oltava asianmukaisia ja olennaisia eivätkä ne saa olla liian laajoja suhteessa käyttötarkoitukseen.
Täsmällisyys
Henkilötietojen on oltava täsmällisiä ja tarvittaessa päivitettyjä. Rekisterinpitäjän on toteutettava kohtuulliset toimenpiteet virheellisten tietojen poistamiseksi tai oikaisemiseksi.
Säilytyksen rajoittaminen
Henkilötietoja saa säilyttää vain niin kauan kuin on tarpeen käsittelyn tarkoitusta varten.
Eheys ja luottamuksellisuus
Henkilötietoja on käsiteltävä tavalla, joka varmistaa niiden turvallisuuden, mukaan lukien suojaus luvattomalta käsittelyltä, vahingossa tapahtuvalta häviämiseltä ja vahingoittumiselta.
Vastuullisuus
Rekisterinpitäjän on osoitettava, että se noudattaa yllä olevia periaatteita. Tämä tarkoittaa dokumentointia ja selosteita käsittelytoimista.
Implication: Perusperiaatteet luovat pohjan koko tietosuojajärjestelmälle – pk-yrityksen kannattaa käydä ne läpi systemaattisesti.
Mikä on GDPR-vaatimustenmukaisuuden tarkistuslista?
Tietojen kartoitus ja dokumentointi
Listaa kaikki henkilötietojen käsittelytilanteet: asiakasrekisterit, henkilöstöhallinto, markkinointi. Laadi seloste käsittelytoimista.
Luvallisen käsittelyn perusteiden määrittely
Varmista, että jokaiselle käsittelylle on olemassa lainmukainen peruste: suostumus, sopimus, lakisääteinen velvoite tai oikeutettu etu.
Rekisteröidyn oikeuksien toteuttaminen
Toteuta pyynnöt tietojen tarkistamisesta, poistamisesta ja siirtämisestä määräajoissa.
Tietoturvatoimenpiteet
Arvioi tietoturvariskit, varaudu tietoturvaloukkauksiin ja varmista ilmoitusmenettely.
Tietoturvaloukkausten ilmoitusmenettely
Ilmoita tietoturvaloukkauksesta tietosuojavaltuutetulle 72 tunnin kuluessa, jos loukkaus todennäköisesti aiheuttaa riskin oikeuksille.
Pattern: Tarkistuslista auttaa pk-yritystä systemaattisesti varmistamaan, että GDPR-vaatimukset täyttyvät.
Kenen on noudatettava GDPR-vaatimuksia?
Euroopan tietosuojaneuvosto toteaa: ”GDPR koskee kaikkia organisaatioita, jotka käsittelevät EU-kansalaisten henkilötietoja, riippumatta siitä, sijaitsevatko ne EU:ssa vai eivät.” – European Data Protection Board
Rekisterinpitäjät ja henkilötietojen käsittelijät
Kaikki, jotka päättävät henkilötietojen käsittelyn tarkoituksesta ja keinoista (rekisterinpitäjät) tai käsittelevät tietoja rekisterinpitäjän lukuun (käsittelijät), ovat GDPR:n velvoittamia.
Pienten yritysten poikkeukset
Pienten yritysten (alle 250 työntekijää) ei tarvitse pitää kirjaa kaikista käsittelytoimista, ellei käsittely todennäköisesti aiheuta riskiä rekisteröidyn oikeuksille tai koske erityisiä tietoryhmiä.
EU:n ulkopuoliset organisaatiot
Jos EU:n ulkopuolinen yritys tarjoaa tavaroita tai palveluita EU:n kansalaisille tai seuraa heidän käyttäytymistään, sen on noudatettava GDPR:ää.
The catch: Raja on häilyvä – suomalaisen verkkokaupan kannattaa aina varmistaa, soveltuuko asetus.
Kuinka noudatan GDPR:ää?
Tietosuoja-asetuksen vaatimusten ymmärtäminen
Lue Tietosuojavaltuutetun toimiston opas ja EDPB:n materiaalit. Ne selittävät velvoitteet konkreettisesti.
Käytännön toimenpiteet: tietokartoitus, vaikutustenarviointi
Kartoita henkilötietojen käsittely, tee tietosuojavaikutusten arviointi suuririskisistä käsittelyistä, dokumentoi ja kouluta henkilöstöä.
Yleiset tietosuoja-asetuksen rikkomukset ja kielletyt toimet
Kielletyt toimet: käsittely ilman oikeusperustaa, tietojen luovuttaminen ilman suostumusta, riittämätön dokumentointi. Vältä näitä aktiivisesti.
What this means: Aktiivinen toiminta ja dokumentointi osoittavat hyvää tahtoa ja vähentävät riskiä.
Mitä esimerkkejä GDPR:stä on?
Henkilötietojen esimerkkejä
GDPR:n mukaan henkilötietoja ovat esimerkiksi: nimi, osoite, IP-osoite, terveystiedot, työntekijätiedot ja evästeiden keräämät tiedot.
Tietoturvaloukkaustapauksia
Esimerkkejä: tietomurto asiakasrekisteriin, vahingossa lähetetty sähköposti väärälle vastaanottajalle, kannettavan tietokoneen varastaminen.
Sakkoesimerkkejä eri maista
Vuonna 2021 Amazon sai 746 miljoonan euron sakon Luxemburgissa. Suomessa on langetettu pienempiä sakkoja, esimerkiksi Postille 10 000 euroa puutteellisesta tietoturvasta.
The implication: Sakot vaihtelevat suuresti, mutta ennaltaehkäisy ja dokumentointi ovat avainasemassa.
Miksi GDPR koskee myös pk-yritystä?
Tietosuojavaltuutetun toimisto (tietosuoja.fi) tarjoaa pk-yrityksille maksuttoman tietosuojaoppaan. Opas on saatavilla suomeksi ja se on kehitetty yhteistyössä Euroopan tietosuojaneuvoston (EDPB) kanssa. Oppaassa käsitellään mm. rekisteröidyn oikeuksia, tietoturvallisuutta ja henkilötietojen käsittelyn lainmukaisuutta.
Euroopan tietosuojaneuvosto (EDPB) on julkaissut pk-yrityksille suunnatun tietosuojaoppaan, joka sisältää käytännön esimerkkejä ja tarkistuslistoja. Opas on saatavilla myös suomeksi, ja se löytyy EDPB:n verkkosivuilta. Tietosuojavaltuutetun toimisto ohjaa pk-yrityksiä tutustumaan näihin ohjeisiin osana GDPR-velvoitteiden täyttämistä.
Mistä löydän viranomaisten tarkistuslistat?
Tietosuojavaltuutetun toimisto on julkaissut tietosuojaneuvoston tietosuojaoppaan pk-yrityksille suomeksi. Opas löytyy osoitteesta Tietosuojavaltuutetun toimiston opas. Lisäksi EDPB on julkaissut oman EDPB:n pk-yritysresurssit -sivustonsa, josta löytyy pk-yritysten käytännön resursseja suomeksi.
Suomessa toimii myös erillinen Data Protection Toolkit for SMEs -työkalu, joka on kehitetty erityisesti mikro-, pienille ja keskisuurille yrityksille. Työkalu auttaa arvioimaan, kuinka hyvin yritys täyttää GDPR:n keskeiset vaatimukset. Se löytyy osoitteesta Data Protection Toolkit for SMEs.
Tietosuojavaltuutetun toimisto suosittelee tutustumaan ensin omaan oppaaseensa, koska se on laadittu nimenomaan suomalaisten pk-yritysten näkökulmasta ja se on täysin maksuton.
Näin käytät tarkistuslistaa käytännössä
- Kartoita henkilötietojen käsittely: Listaa kaikki tilanteet, joissa käsittelet henkilötietoja – asiakasrekisterit, henkilöstöhallinto, markkinointi.
- Tarkista käsittelyn lainmukaisuus: Varmista, että jokaiselle käsittelylle on olemassa lainmukainen peruste (esim. suostumus, sopimus tai lakisääteinen velvoite).
- Dokumentoi rekisterinpitäjän vastuut: Pidä ajan tasalla seloste käsittelytoimista, joka on toimitettava viranomaiselle pyynnöstä.
- Varmista rekisteröidyn oikeudet: Toteuta pyynnöt tietojen tarkistamisesta, poistamisesta ja siirtämisestä määräajoissa.
- Arvioi tietoturvariskit: Tee tietoturvallisuuden arviointi ja varaudu tietoturvaloukkauksiin ilmoitusvelvollisuuden mukaisesti.
Suomen tietosuojalainsäädäntö on linjassa EU:n tietosuojaneuvoston ohjeiden kanssa, ja tietosuojavaltuutetun toimisto ohjaa pk-yrityksiä noudattamaan näitä ohjeita. Tietosuojavaltuutetun toimiston mukaan pk-yritysten kannattaa hyödyntää maksuttomia viranomaisoppaita ennen kuin palkkaa ulkopuolisen asiantuntijan.
Tietosuojaneuvoston pk-yritysopas suomeksi
Tietosuojaneuvoston tietosuojaopas pk-yrityksille sisältää käytännön esimerkkejä, tarkistuslistoja, kaavioita ja videoita. Oppaassa käsitellään muun muassa suostumuksen keräämistä, suoramarkkinointia, henkilötietojen siirtoa EU:n ulkopuolelle sekä rekisteröidyn oikeuksien toteuttamista. Opas on saatavilla Tietosuojavaltuutetun toimiston verkkosivuilta Tietosuojavaltuutetun toimiston opas.
Tietosuojavaltuutetun toimisto on myös julkaissut tietosuojaoppaan pk-yrityksille, joka keskittyy erityisesti pienten yritysten käytännön tarpeisiin. Opas on saatavilla Tietosuojavaltuutetun toimiston ohjeet -sivustolla. Lisäksi Tietosuojavaltuutetun toimisto on julkaissut suomenkielisen oppaan erityisesti pk-yrityksille, joka löytyy Tietosuojavaltuutetun toimiston opas -sivustolta.
Miten tietosuojaviranomaiset auttavat pk-yritystä?
Tietosuojavaltuutetun toimisto on julkaissut erillisen tietosuojaoppaan pk-yrityksille, joka löytyy osoitteesta Tietosuojavaltuutetun toimiston opas. Oppaassa käsitellään myös toiminnanharjoittajan velvollisuuksia ja rekisteröidyn oikeuksia. Tietosuojavaltuutetun toimisto on julkaissut myös oppaan tietosuojavastaavan nimeämisestä pk-yrityksille Tietosuojavaltuutetun toimiston ohjeet -sivustolla.
Lisäksi Tietosuojavaltuutetun toimisto on julkaissut suomenkielisen tietosuojaoppaan pk-yrityksille, joka sisältää myös käytännön ohjeita tietoturvaloukkauksiin varautumisesta. Opas on saatavilla Tietosuojavaltuutetun toimiston opas -sivustolla. Tietosuojavaltuutetun toimisto on myös julkaissut tietosuojaoppaan pk-yrityksille, joka painottaa suomalaisten pk-yritysten erityispiirteitä Tietosuojavaltuutetun toimiston ohjeet -sivustolla.
Nämä viranomaislähteet ovat erityisen arvokkaita, koska ne edustavat virallista tulkintaa GDPR:stä Suomen kontekstissa. Tietosuojavaltuutetun toimisto on riippumaton valvontaviranomainen, jonka tehtävänä on valvoa tietosuojalainsäädännön noudattamista Suomessa.
The pattern: Viranomaislähteet antavat pk-yritykselle varmuutta – niihin kannattaa tukeutua ensisijaisesti.
Vastuut ja seuraamukset – mitä tapahtuu, jos et noudata?
GDPR:n rikkomisesta voi seurata hallinnollisia sakkoja, jotka voivat olla jopa 4 % yrityksen vuosittaisesta maailmanlaajuisesta liikevaihdosta tai 20 miljoonaa euroa (sen mukaan, kumpi on suurempi). Suomessa tietosuojavaltuutetun toimisto voi määrätä seuraamusmaksuja, mutta käytännössä pk-yrityksille annetaan usein ensin huomautus tai kehotus korjata puutteet.
Tietosuojavaltuutetun toimisto on julkaissut myös oppaan seuraamusmaksujen määräämisestä, jossa kerrotaan arviointiperusteista. Opas on saatavilla Tietosuojavaltuutetun toimiston ohjeet -sivustolla. Käytännössä seuraamusmaksun suuruuteen vaikuttavat rikkomuksen vakavuus, tahallisuus ja yrityksen koko.
Vaikka sakkojen uhka voi tuntua pelottavalta, tietosuojavaltuutetun toimisto painottaa ennaltaehkäisyä ja neuvontaa. Aktiivinen toiminta ja dokumentointi osoittavat hyvää tahtoa ja vähentävät riskiä.
The implication: Sakot ovat viimeinen keino – ennaltaehkäisy kannattaa aina.
Tietosuojavastaava – tarvitseeko pk-yritys sellaisen?
GDPR edellyttää tietosuojavastaavan nimeämistä tietyissä tapauksissa, kuten jos yrityksen ydintoimintaan kuuluu laajamittainen henkilötietojen käsittely tai erityisiä tietoryhmiä koskeva käsittely. Suomessa tietosuojavaltuutetun toimisto on julkaissut ohjeet tietosuojavastaavan nimeämisestä Tietosuojavaltuutetun toimiston ohjeet -sivustolla.
Useimmat pk-yritykset eivät tarvitse tietosuojavastaavaa, mutta jos yritys esimerkiksi käsittelee terveystietoja laajamittaisesti, nimeäminen voi olla pakollista. Tietosuojavaltuutetun toimisto on julkaissut myös oppaan, joka auttaa arvioimaan, milloin tietosuojavastaava on tarpeen Tietosuojavaltuutetun toimiston ohjeet -sivustolla.
The catch: Pk-yrityksen kannattaa nimetä vastuuhenkilö, vaikka laki ei sitä vaatisi – se osoittaa sitoutumista tietosuojaan.
Mikä on Data Protection Toolkit for SMEs?
Data Protection Toolkit for SMEs on työkalu, jonka avulla yritys voi arvioida GDPR-vaatimusten täyttymistä käytännössä. Työkalu on kehitetty erityisesti mikro-, pienille ja keskisuurille yrityksille, ja se löytyy osoitteesta Data Protection Toolkit for SMEs. Työkalu auttaa tunnistamaan puutteita ja priorisoimaan toimenpiteitä.
Työkalu sisältää myös tarkistuslistoja ja ohjeita eri tilanteisiin, kuten asiakasrekisterien ylläpitoon ja markkinointiviestintään. Se on hyvä lisä viranomaisoppaille, koska se tarjoaa interaktiivisen tavan käydä läpi vaatimukset. Tietosuojavaltuutetun toimisto suosittelee tutustumaan tähän työkaluun osana GDPR-valmisteluja.
What this means: Interaktiivinen työkalu auttaa pk-yritystä arvioimaan omaa tilannettaan konkreettisesti.
Miten tietosuojaoppaissa käsitellään rekisteröidyn oikeuksia?
GDPR antaa rekisteröidyille kahdeksan keskeistä oikeutta, jotka on otettava huomioon kaikessa henkilötietojen käsittelyssä. Näitä ovat oikeus tietojen tarkistamiseen, oikaisuun, poistamiseen, käsittelyn rajoittamiseen, tietojen siirtämiseen, vastustamiseen, suostumuksen peruuttamiseen ja automaattiseen päätöksentekoon liittyvät oikeudet. Tietosuojavaltuutetun toimisto on julkaissut oppaan, jossa käsitellään näitä oikeuksia yksityiskohtaisesti Tietosuojavaltuutetun toimiston opas -sivustolla.
Pk-yrityksen on tärkeää ymmärtää, että rekisteröidyn oikeudet eivät ole vain muodollisuus, vaan niiden toteuttamatta jättäminen voi johtaa kanteluun tietosuojavaltuutetulle. Tietosuojavaltuutetun toimisto on julkaissut ohjeet siitä, miten oikeudet tulee toteuttaa käytännössä Tietosuojavaltuutetun toimiston ohjeet -sivustolla.
The implication: Rekisteröidyn oikeuksien laiminlyönti voi johtaa kanteluun – siksi niiden huolellinen toteuttaminen on tärkeää.
Tietoturvaloukkaukset – miten toimia?
Tietoturvaloukkauksesta on ilmoitettava tietosuojavaltuutetulle 72 tunnin kuluessa, jos loukkaus todennäköisesti aiheuttaa riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Tietosuojavaltuutetun toimisto on julkaissut ohjeet ilmoitusmenettelystä Tietosuojavaltuutetun toimiston opas -sivustolla.
Tietoturvaloukkauksen uhriksi joutuneille henkilöille on myös ilmoitettava, jos loukkaus aiheuttaa korkean riskin heidän oikeuksilleen. Tämä velvollisuus on kirjattu GDPR:ään, ja tietosuojavaltuutetun toimisto on julkaissut siitä erillisen ohjeen Tietosuojavaltuutetun toimiston ohjeet -sivustolla.
The pattern: Nopea ilmoitus vähentää sakkoriskiä ja osoittaa vastuullisuutta.
Vinkkejä pk-yrityksen GDPR-valmisteluun
- Aloita kartoituksesta: Selvitä, mitä henkilötietoja yrityksessäsi käsitellään, mistä ne ovat peräisin ja kenelle niitä luovutetaan.
- Laadi seloste käsittelytoimista: Tämä on pakollinen dokumentti, joka osoittaa, että käsittely on lainmukaista.
- Varmista suostumusten hallinta: Kerää suostumukset selkeästi ja erikseen, älä sisällytä niitä sopimusehtoihin.
- Kouluta henkilöstöä: Varmista, että työntekijät ymmärtävät GDPR:n perusteet ja osaavat toimia oikein.
- Tarkista alihankkijasopimukset: Varmista, että käyttämäsi palveluntarjoajat noudattavat GDPR:ää.
Nämä ovat käytännön toimia, joilla pienikin yritys voi osoittaa noudattavansa GDPR:ää. Tietosuojavaltuutetun toimisto on korostanut, että monet pk-yritykset ovat jo hyvällä tiellä, mutta dokumentointi ja prosessien selkeyttäminen ovat avainasemassa.
The pattern: Systemaattinen valmistelu vähentää riskiä ja rakentaa asiakkaiden luottamusta.
Tietosuojaoppaiden saatavuus ja ajankohtaisuus
Tietosuojavaltuutetun toimisto päivittää säännöllisesti verkkosivustoaan ja julkaisee uusia ohjeita EU-tason linjausten mukaisesti. Euroopan tietosuojaneuvosto on myös julkaissut ohjeita, jotka koskevat tekoälyä ja muita uusia teknologioita. Pk-yrityksen kannattaa seurata Tietosuojavaltuutetun toimiston ohjeet -sivustoa säännöllisesti pysyäkseen ajan tasalla.
Tietosuojaoppaat on käännetty suomeksi, mikä helpottaa asioiden omaksumista. Euroopan tietosuojaneuvoston ohjeet ovat luettavissa suomeksi EDPB:n pk-yritysresurssit -sivustolla. Tietosuojavaltuutetun toimisto on myös julkaissut suomenkielisen tiivistelmän keskeisistä GDPR-vaatimuksista Tietosuojavaltuutetun toimiston opas -sivustolla.
What this means: Seuraamalla viranomaisten sivustoja pk-yritys pysyy ajan tasalla ja välttää vanhentuneita käytäntöjä.
datagroup.fi, proton.me, edpb.europa.eu, kapyai.fi, slc-web.files.svdcdn.com, opitietosuojaa.fi, opitietosuojaa.fi, wlaki.fi
Usein kysytyt kysymykset
Mikä on tietosuojaopas pk-yrityksille?
Tietosuojaopas on Euroopan tietosuojaneuvoston laatima käytännön opas, joka on käännetty suomeksi. Se sisältää tarkistuslistoja, esimerkkejä ja ohjeita GDPR:n noudattamiseen pk-yrityksen arjessa.
Mistä löydän tietosuojaoppaan suomeksi?
Opas on saatavilla Tietosuojavaltuutetun toimiston verkkosivuilta Tietosuojavaltuutetun toimiston opas sekä EDPB:n sivustolta.
Tarvitseeko jokainen pk-yritys tietosuojavastaavan?
Ei. Tietosuojavastaava tarvitaan vain, jos yrityksen ydintoimintaan kuuluu laajamittainen henkilötietojen käsittely tai erityisiä tietoryhmiä koskeva käsittely. Useimmille pk-yrityksille riittää, että nimeää vastuuhenkilön tietosuoja-asioille.
Mitä seuraamuksia GDPR:n rikkomisesta voi olla?
Seuraamusmaksut voivat olla jopa 4 % yrityksen vuosittaisesta globaalista liikevaihdosta tai 20 miljoonaa euroa. Suomessa valvontaviranomainen käyttää kuitenkin usein lievempiä keinoja, kuten huomautuksia ja kehotuksia.
Mikä on Data Protection Toolkit for SMEs?
Se on maksuton työkalu, joka auttaa pk-yritystä arvioimaan GDPR-vaatimusten täyttymistä. Työkalu löytyy osoitteesta Data Protection Toolkit for SMEs.
Kuinka usein tietosuojaoppaita päivitetään?
Tietosuojavaltuutetun toimisto ja EDPB päivittävät ohjeitaan säännöllisesti vastaamaan EU-tason linjauksia ja teknologian kehitystä. Kannattaa seurata viranomaisten verkkosivustoja.
Mitä rekisteröidyn oikeuksia pk-yrityksen on huomioitava?
Rekisteröidyllä on kahdeksan keskeistä oikeutta, mukaan lukien oikeus tietojen tarkistamiseen, poistamiseen ja siirtämiseen. Yrityksen on pystyttävä toteuttamaan nämä pyynnöt määräajassa.
GDPR-vaatimusten täyttäminen ei ole kertaluonteinen projekti, vaan jatkuva prosessi, jossa korostuvat dokumentointi, henkilöstön koulutus ja suunnitelmallisuus. Suomalaisella pk-yrityksellä on nyt käytettävissään viranomaisten laatimia maksuttomia oppaita, jotka on käännetty suomeksi ja räätälöity pienten yritysten tarpeisiin – tämä madaltaa kynnystä aloittaa työ. Tietosuojavaltuutetun toimiston mukaan kun tietosuoja on kunnossa, se ei ole vain velvoite vaan myös kilpailuetu, joka rakentaa asiakkaiden luottamusta.