Sisältökirjasto
Käsittelyperiaatteet ja osoitusvelvollisuus
Asiakkaan puolesta käsiteltävien henkilötietojen käsittelyn rajaaminen

Muita saman teeman digiturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Tietovarantojen listaus ja omistajien nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
81
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.i (Imovina): Upravljanja programskom i sklopovskom imovinom
NIS2 Croatia
9.5 §: Suojattavan omaisuuden hallinta
Kyberturvallisuuslaki
9.3.1: Data processing activities management
TISAX
1.3.1: Identification of information assets
TISAX
9.5.1: Management of data transfer
TISAX
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietovarantojen listaus ja omistajien nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä listaa hallinnoimistaan tietovarannoista sekä nimetyistä omistajista. Omistaja vastaa varannon tietojen täydentämisestä sekä mahdollisista muista digiturvatoimenpiteistä, jotka liittyvät tiiviisti tietovarantoon.

Tietovarantoihin liittyvä dokumentaatio sisältää mm. seuraavia tietoja:

  • Tietovarantoon liittyvät vastuut
  • Tietojen käyttötarkoitukset (käsitellään tarkemmin erillisessä tehtävässä)
  • Tietoaineistot, joista tietovaranto muodostuu (käsitellään tarkemmin erillisessä tehtävässä)
  • Tietojen säännönmukaiset luovutukset (käsitellään tarkemmin erillisessä tehtävässä)
  • Tarvittaessa tieto tietovarannon sidoksesta toimintaprosesseihin

Ohjeistukset henkilötietojen ja muun luottamuksellisen tiedon käsittelyyn liittyen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
34
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
29. Tietojenkäsittely rekisterinpitäjän ja henkilötietojen käsittelijän alaisuudessa
GDPR
7.2.2: Tietoturvatietoisuus, -opastus ja -koulutus
ISO 27001
11.2.8: Ilman valvontaa jäävät laitteet
ISO 27001
11.2.9: Puhtaan pöydän ja puhtaan näytön periaate
ISO 27001
12.1.1: Dokumentoidut toimintaohjeet
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ohjeistukset henkilötietojen ja muun luottamuksellisen tiedon käsittelyyn liittyen
1. Tehtävän vaatimuskuvaus

Tietosuojan vastuuhenkilö on muodostanut toimintaohjeet henkilötietoja käsittelevälle henkilöstölle. Lisäksi tietosuojan vastuuhenkilö on valmiina antamaan neuvoja rekisterinpitäjälle, henkilötietoja käsitteleville kumppaneille tai omalle henkilöstölle tietosuojaan liittyen tietosuoja-asetuksen tai muiden tietosuojavaatimusten noudattamiseen.

Seloste käsittelytoimista -raportin julkaisu ja ylläpito

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
9
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
30. Seloste käsittelytoimista
GDPR
A.7.2.8: Records related to processing PII
ISO 27701
TSU-01: Käsiteltävien henkilötietojen tunnistaminen
Julkri
TSU-21: Seloste käsittelytoimista
Julkri
61: Seloste käsittelytoiminnasta
Digiturvan kokonaiskuvapalvelu
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Seloste käsittelytoimista -raportin julkaisu ja ylläpito
1. Tehtävän vaatimuskuvaus

Seloste käsittelytoimista on kirjallinen kuvaus organisaation tekemästä henkilötietojen käsittelystä.

Selosteen laatiminen on pakollista, mikäli joku seuraavista toteutuu:

  • organisaatiossa on yli 250 työntekijää
  • henkilötietojen käsittely ei ole satunnaista
  • henkilötietojen käsittely aiheuttaa todennäköisesti riskin rekisteröidyn oikeuksille ja vapauksille
  • käsiteltävät henkilötiedot sisältävät erityisiä tietoryhmiä tai rikostuomioihin ja rikkomuksiin liittyviä henkilötietoja

Seloste on pidettävä ajan tasalla. Se toimii myös ensimmäisen tason tapana arvioda käsittelyn lainmukaisuutta, joten se on pyydettäessä toimitettava valvontaviranomaiselle.

Digiturvamallissa "Seloste käsittelytoimista" on oma raporttinsa, joka muodostuu automaattisesti dokumentaatio-osioihin kerättyjen tietojen perusteella.

Henkilötietojen käyttötarkoitusten dokumentointi tietovarannoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
26
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6. Käsittelyn lainmukaisuus
GDPR
30. Seloste käsittelytoimista
GDPR
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
A.7.2.2: Identify lawful basis
ISO 27701
A.7.2.8: Records related to processing PII
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen käyttötarkoitusten dokumentointi tietovarannoille
1. Tehtävän vaatimuskuvaus

Henkilötietojen käsittely on lainmukaista ainoastaan, mikäli jokin tietosuoja-asetuksen määrittämistä oikeusperusteista toteutuu. Organisaation on pystyttävä viestimään käsittelyn tarkoitus ja oikeusperuste rekisteröidylle sekä tarvittaessa valvontaviranomaiselle.

Dokumentaation on sisällettävä vähintään:

  • käsittelyn oikeusperuste sekä tarvittavat lisätiedot
  • tahot, joille käsittelyä on ulkoistettu
  • liittyvät tietoaineistot

Arkaluonteisten tietojen käsittelyä koskevat rajoitukset oikeutetun edun perusteella

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 16.1-2: Processing for limited interest
PDPL
Article 16.3-4: Assessment of proposed processing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Arkaluonteisten tietojen käsittelyä koskevat rajoitukset oikeutetun edun perusteella
1. Tehtävän vaatimuskuvaus

Yksi henkilötietojen laillisen käsittelyn oikeudellisista perusteista on rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttaminen. Sen määrittämiseksi, milloin oikeutettu etu on perusteltu, tehdään niin sanottu tasapainotesti, jossa rekisterinpitäjän tai kolmannen osapuolen etu suhteutetaan rekisteröidyn perusoikeuksiin.

Kun käsittelymme perustuu oikeutettuun etuun, dokumentoimme tasapainotestin toteuttamisen ja sen tulokset, jotta voimme tarvittaessa osoittaa, että toimintamme on sovellettavan tietosuojakehyksen mukaista.

Menettely uusien henkilötietojen käsittelytarkoitusten käyttöönottamiseksi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 4.6: Processing personal data for other purposes
PDPL
Article 21: Controls for processing personal data for public interest purposes
PDPL
Article 18.1: Further processing of personal data
PDPL
Article 18.2: Processing obligations for the Controller
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Menettely uusien henkilötietojen käsittelytarkoitusten käyttöönottamiseksi
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä selkeää ja dokumentoitua menettelyä niitä tapauksia varten, joissa henkilötietoja käsitellään muuhun tarkoitukseen kuin siihen, jota varten ne alun perin kerättiin. Menettelyllä on varmistettava, että mahdollinen lisäkäsittely pysyy laillisena, tarpeellisena ja läpinäkyvänä.

Vaatimustenmukaisuuden varmistamiseksi menettelyn on oltava

  • Määriteltävä, perusteltava ja dokumentoitava selkeästi uudet käsittelytarkoitukset.
  • Käytettävä välineitä, kuten tietojen kartoitusta tai tarpeellisuusarviointeja, sen määrittämiseksi, mitä tietoelementtejä tarvitaan ja miten niitä käsitellään ja suojataan turvallisesti.
  • Rajoitettava käsittely siihen vähimmäismäärään henkilötietoja, joka on tarpeen uuden tarkoituksen saavuttamiseksi.
  • Käytä asianmukaisia organisatorisia ja teknisiä toimenpiteitä tietojen suojaamiseksi koko käsittelyn ajan.
  • Kirjaa kaikki päivitykset tai muutokset organisaation käsittelytoimia koskeviin tietoihin.
  • Ilmoitetaan asianomaisille henkilöille uudesta tarkoituksesta ja annetaan kaikki vaaditut tiedot ennen lisätietojen käsittelyn aloittamista.

Luottotietojen käsittelyä koskeva politiikka

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 27: Processing credit data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Luottotietojen käsittelyä koskeva politiikka
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja pantava täytäntöön luottotietojen käsittelyä koskeva erityinen politiikka. Tähän politiikkaan on sisällytettävä asiaankuuluvien viranomaisten asettamat vaatimukset ja valvontatoimet. Politiikassa olisi myös selkeästi määriteltävä luottotietoja käsittelevien työntekijöiden ja sopimuspuolten roolit ja vastuut, jotta varmistetaan vastuuvelvollisuus ja estetään luvaton pääsy tai käyttö.

Terveystietojen käsittelyn vaiheiden ja vastuiden dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 26: Processing health data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Terveystietojen käsittelyn vaiheiden ja vastuiden dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation on säilytettävä selkeä dokumentaatio kaikista terveystietojen käsittelyn vaiheista keräämisestä poistamiseen. Kussakin vaiheessa on yksilöitävä vastuuhenkilö tai -tehtävä vastuuvelvollisuuden ja jäljitettävyyden varmistamiseksi.

Rekisterit on pidettävä ajan tasalla ja asiaankuuluvien viranomaisten saatavilla sovellettavien terveystietoja koskevien säännösten mukaisesti.

Rekisteröidyn todelliseen etuun perustuva käsittelyprosessi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 14: Processing to serve the actual interest of data subject
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rekisteröidyn todelliseen etuun perustuva käsittelyprosessi
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava selkeä prosessi tilanteita varten, joissa henkilötietoja käsitellään vaikeasti tavoitettavan rekisteröidyn todellisen edun vuoksi. Prosessissa olisi määriteltävä, miten rekisteröidyn todellisen edun olemassaolo arvioidaan ja dokumentoidaan. Sen on myös sisällettävä vaiheet, joilla dokumentoidaan syyt, joiden vuoksi rekisteröidyn tavoittaminen ei ole mahdollista tai kohtuuttoman vaikeaa.

Henkilötietojen turvallisen anonymisoinnin varmistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 9.1-2: Anonymisation
PDPL
Article 15: Processing data from third parties
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen turvallisen anonymisoinnin varmistaminen
1. Tehtävän vaatimuskuvaus

Organisaation on sovellettava anonymisointimenetelmiä, jotka estävät yksilöiden tunnistamisen tai uudelleen tunnistamisen. Sen olisi arvioitava uudelleen tunnistamisen mahdollisuus, sovellettava sopivia teknisiä ja organisatorisia toimenpiteitä riskien vähentämiseksi ja tarkistettava säännöllisesti anonymisointiprosessin tehokkuutta. Asianmukaisesti anonymisoituja tietoja, joita ei voida yhdistää henkilöön, ei enää pidetä henkilötietoina.

Rekisteröidyn suostumuksen hallinta ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 11.1-2: Processing consent
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rekisteröidyn suostumuksen hallinta ja dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että suostumus henkilötietojen käsittelyyn saadaan pätevästi, tietoon perustuvalla ja todennettavalla tavalla. Suostumus olisi annettava vapaaehtoisesti, ja käsittelyn tarkoituksesta olisi annettava selkeä selitys ennen sen keräämistä, ja se on saatava vain täysin oikeustoimikelpoisilta henkilöiltä.

Jokainen käsittelytarkoitus edellyttää erillistä suostumusta, ja organisaation on pidettävä tarkkaa kirjanpitoa, josta käy ilmi, milloin, miten ja mitä tarkoitusta varten suostumus on annettu.

Selkeä suostumus on saatava, kun käsitellään arkaluonteisia tai luottotietoja tai kun käytetään automaattista päätöksentekoa, jolla on oikeudellisia tai merkittäviä vaikutuksia yksilöihin.

Henkilötietojen mahdollisimman vähäisen säilyttämisen varmistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 19: Data minimisation
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen mahdollisimman vähäisen säilyttämisen varmistaminen
1. Tehtävän vaatimuskuvaus

Organisaation on säilytettävä ja kerättävä vain vähimmäismäärä henkilötietoja, jotka ovat tarpeen käsittelyn tarkoituksen saavuttamiseksi. Kunkin tietoelementin tarpeellisuus olisi määriteltävä asianmukaisin keinoin, kuten tietokartoituksella tai vastaavilla menetelmillä, joilla kukin kerätty tietoelementti liitetään selkeästi sen käsittelytarkoitukseen, jolloin varmistetaan tietojen minimoinnin periaatteen täysimääräinen noudattaminen.

Virallisten henkilöllisyystodistusten käsittely ja suojaaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 31: Photographing or copying official documents that reveal the identity of data subjects
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Virallisten henkilöllisyystodistusten käsittely ja suojaaminen
1. Tehtävän vaatimuskuvaus

Organisaation on otettava käyttöön tiukat menettelyt sellaisten viranomaisten antamien virallisten asiakirjojen hallinnoimiseksi, jotka sisältävät tunnistettavia henkilötietoja.

  • Virallisia asiakirjoja (kuten henkilökortteja, passeja tai lisenssejä) ei saa valokuvata, kopioida tai monistaa, ellei laki sitä nimenomaisesti vaadi tai toimivaltainen viranomainen sitä pyydä.
  • Jos tällaisten asiakirjojen kopiointi tai kerääminen on lain mukaan välttämätöntä, on toteutettava asianmukaiset suojatoimet luottamuksellisuuden, eheyden ja rajoitetun pääsyn varmistamiseksi.
  • Näitä asiakirjoja saa käyttää vain siihen erityistarkoitukseen, jota varten ne on hankittu, ja ne on hävitettävä turvallisesti, kun kyseinen tarkoitus on täytetty, ellei lakisääteinen vaatimus edellytä niiden säilyttämistä.
  • Kaikki kopiointi- tai säilyttämistapaukset on dokumentoitava asianmukaisesti, jotta voidaan osoittaa vaatimustenmukaisuus ja vastuuvelvollisuus.

Arviointi henkilötietojen käsittelystä yleistä etua varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 21: Controls for processing personal data for public interest purposes
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Arviointi henkilötietojen käsittelystä yleistä etua varten
1. Tehtävän vaatimuskuvaus

Käsitellessään henkilötietoja yleisen edun mukaisen tarkoituksen saavuttamiseksi, joka poikkeaa alkuperäisestä keruutarkoituksesta, organisaation on varmistettava, että käsittely on tarpeellista, selkeästi määriteltyä ja sen oikeudellisen valtuutuksen mukaista. Henkilötietoja olisi kerättävä ja käsiteltävä vain vähimmäismäärä, ja asianmukaista hallinnollista ja teknistä valvontaa olisi toteutettava haittojen estämiseksi ja henkilöstön vaatimustenmukaisuuden varmistamiseksi. Kaikki asiaan liittyvät käsittely- ja luovutustoimenpiteet on dokumentoitava ja kirjattava organisaation tietojenkäsittelyrekistereihin.

Henkilötietojen hävittämismenettely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 8.1: Right to request destruction of personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen hävittämismenettely
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava ja ylläpidettävä dokumentoitua menettelyä henkilötietojen turvallista hävittämistä varten. Menettelyllä on varmistettava, että tiedot poistetaan nopeasti ja turvallisesti, kun:

  • Niitä ei enää tarvita siihen tarkoitukseen, jota varten ne on kerätty, mukaan lukien terveystiedot, joita tarvitaan vain niin kauan kuin ne ovat merkityksellisiä annettavan hoidon kannalta.
  • Käsittelyn jatkaminen olisi lainvastaista tai muutoin sääntöjen vastaista.
  • Henkilö käyttää oikeuttaan tietojen poistamiseen tai peruuttaa suostumuksensa, eikä mikään muu laillinen peruste oikeuta käsittelyn jatkamista.
  • Käyttölokit, joista käy ilmi, kuka on käyttänyt tai saanut tietoja, eivät ole enää tarpeen toiminnallisiin tai vastuullisiin tarkoituksiin.

Menettelyllä on varmistettava, että tiedot poistetaan, kun niiden säilyttäminen ei ole enää perusteltua, paitsi jos niiden säilyttämisen jatkaminen on lakisääteistä. Menettelyssä on myös määriteltävä vastuualueet, hyväksytyt poistomenetelmät ja dokumentaatio, jota tarvitaan asianmukaisen täytäntöönpanon ja noudattamisen osoittamiseksi.

Oikeutetun edun arviointiprosessi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 20.5-6: Disclosure operations in the records of personal data processing activities
PDPL
Article 16.1-2: Processing for limited interest
PDPL
Article 16.3-4: Assessment of proposed processing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Oikeutetun edun arviointiprosessi
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä dokumentoitua prosessia, jolla arvioidaan ja perustellaan oikeutetun edun käyttö henkilötietojen käsittelyn laillisena perusteena. Ennen käsittelyn aloittamista on suoritettava oikeutetun edun arviointi ja säilytettävä se todisteena vaatimustenmukaisuudesta.

  • Määritellään ehdotettu käsittely, sen tarkoitus, kyseessä olevien tietojen tyyppi ja rekisteröityjen ryhmät.
  • Vahvista, että tarkoitus on oikeutettu, tarpeellinen ja sovellettavien lakien mukainen.
  • Arvioidaan, onko käsittely välttämätöntä aiotun tarkoituksen saavuttamiseksi ja oikeassa suhteessa organisaation tavoitteisiin nähden.
  • Arvioidaan mahdollinen haitta tai vaikutus rekisteröidyille ja heidän mahdollisuutensa käyttää oikeuksiaan.
  • Tunnistetaan ja toteutetaan toimenpiteitä riskien lieventämiseksi tai mahdollisten haittojen estämiseksi.

Käsittelyä voidaan jatkaa vain, jos arviointi vahvistaa, että se on laillista ja tarpeellista eikä loukkaa yksilöiden oikeuksia tai etuja. Jos arvioinnissa havaitaan, että sääntöjä ei noudateta, että on olemassa riskejä tai että siitä voi aiheutua haittaa, käsittelyä on muutettava, arvioitava uudelleen tai sen on perustuttava vaihtoehtoiseen lailliseen perusteeseen ennen sen jatkamista.

Tietosuojaa koskevien vaikutustenarviointien hallinta ja jakaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 8.2: Elements of the data transfer risk assessment
PDPL
Article 25.2-3: Contents and communication of data protection impact assessments
PDPL
Article 25.1: Impact assessment
PDPL
Article 16.3-4: Assessment of proposed processing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojaa koskevien vaikutustenarviointien hallinta ja jakaminen
1. Tehtävän vaatimuskuvaus

Organisaation on tehtävä ja dokumentoitava tietosuojaa koskeva vaikutustenarviointi (DPIA) ennen kuin se aloittaa käsittelyn, joka voi vaikuttaa yksilöiden yksityisyyteen tai tietosuojaan liittyviin oikeuksiin. Arvioinnissa on arvioitava käsittelyn luonne, laajuus, tarkoitus ja riskit sen varmistamiseksi, että henkilötietoja käsitellään laillisesti ja vastuullisesti.

Arvioinnissa on määriteltävä:

  • Käsittelyn tarkoitus ja oikeusperusta.
  • Henkilötietojen tyypit, lähteet ja laajuus, mukaan lukien aiotut luovutukset.
  • käsittelyn konteksti, jossa määritellään rekisterinpitäjän, henkilötietojen käsittelijöiden ja rekisteröityjen väliset roolit ja suhteet.
  • tarpeellisuuden ja oikeasuhteisuuden arviointi sen varmistamiseksi, että vain olennaisia tietoja käsitellään.
  • Mahdolliset vaikutukset yksilöihin ja vahingon todennäköisyys.
  • lieventämistoimenpiteet ja niiden tehokkuus.

Valmiit arvioinnit on tarkistettava, hyväksyttävä ja säilytettävä todisteena vaatimustenmukaisuudesta. Kun henkilötietojen käsittelijä suorittaa käsittelyä, hänelle on toimitettava kopio asiaankuuluvasta tietosuojaa koskevasta vaikutustenarvioinnista sen varmistamiseksi, että hän on tietoinen riskeistä ja vaadittavista suojatoimista.

Tietosuojaa koskevien vaikutustenarviointien tekeminen uudelleen yksityisyyden suojaa koskevan haitan toteamisen jälkeen.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 25.4: Grounds to re-conduct the assessment
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojaa koskevien vaikutustenarviointien tekeminen uudelleen yksityisyyden suojaa koskevan haitan toteamisen jälkeen.
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava prosessi tietosuojaa koskevien vaikutustenarviointien (DPIA) suorittamiseksi uudelleen, kun alkuperäinen arviointi osoittaa, että käsittelytoimi vahingoittaa rekisteröityjen yksityisyyttä, ja noudatettava sitä. Prosessiin olisi kuuluttava havaitun haitan erityisten syiden tunnistaminen ja käsittely ennen uudelleenarvioinnin suorittamista.

Tutkimustarkoituksiin tapahtuvan tietojenkäsittelyn suojatoimet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 30: Collection and processing of data for scientific, research, or statistical purposes
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tutkimustarkoituksiin tapahtuvan tietojenkäsittelyn suojatoimet
1. Tehtävän vaatimuskuvaus

Kun henkilötietoja käsitellään tieteellisiin, tutkimus- tai tilastollisiin tarkoituksiin ilman suostumusta, organisaation olisi toteutettava ja dokumentoitava erityiset suojatoimet. Näihin on sisällyttävä:

  • Tarkoituksen selkeä määrittely käsittelytoimien kirjaamisessa.
  • Tietojen minimointiperiaatteiden soveltaminen.
  • Pseudonymisoinnin käyttäminen silloin, kun se ei estä tutkimustarkoitusta.
  • Arvioidaan ja lievennetään mahdollisia kielteisiä vaikutuksia rekisteröityjen oikeuksiin ja etuihin.

Henkilötietojen poistovalmiuksien hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 43: Individual right to request corrections
CSL (China)
Article 9.1-2: Anonymisation
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen poistovalmiuksien hallinta
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava ja ylläpidettävä prosesseja ja teknisiä valmiuksia henkilötietojen turvallista ja oikea-aikaista poistamista varten kaikissa tuotteissaan, palveluissaan ja niihin liittyvissä järjestelmissään. Tähän sisältyy sen varmistaminen, että komponentit, laitteet, käyttöjärjestelmät, tallennustilat, integroidut järjestelmät, sovellukset ja liiketoimintaprosessit (mukaan lukien itsepalvelu-, integraatio-, pilvi- ja ulkoistetut prosessit) tarjoavat tarvittavat toiminnot henkilötietojen poistamiseksi tarvittaessa. Menettelyissä olisi määriteltävä, miten tiedot poistetaan, kuka on vastuussa ja miten poistaminen todennetaan.

Henkilökohtaisten tietojen ja tärkeiden tietojen paikallinen tallennus (Kiina)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 37: Storage of personal information
CSL (China)
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilökohtaisten tietojen ja tärkeiden tietojen paikallinen tallennus (Kiina)
1. Tehtävän vaatimuskuvaus

Elintärkeiden tietoinfrastruktuurien ylläpitäjien on:

  • Säilytettävä kaikki henkilötiedot ja tärkeät tiedot, jotka on kerätty tai tuotettu toiminnan aikana Kiinan kansantasavallan alueella.
  • Jos rajatylittävät siirrot ovat välttämättömiä liiketoimintatarkoituksiin, suoritettava virallinen turvallisuusarviointi kansallisen kyberavaruushallinnon ja asianomaisten valtion viranomaisten asettamien toimenpiteiden mukaisesti.
  • Noudatetaan sovellettavien lakien ja hallinnollisten määräysten mukaisia lisävelvoitteita, ja nämä säännökset ovat tarvittaessa etusijalla.

Henkilöstön seuraamukset yksityisyyden suojan loukkauksista

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilöstön seuraamukset yksityisyyden suojan loukkauksista
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava seuraamuksia yksityisyyden suojaa koskevia vaatimuksia rikkovia työntekijöitä vastaan, ja niitä on sovellettava, paitsi jos sovelletaan ilmiantajansuojaa.

Organisaation on dokumentoitava sovelletut seuraamukset.

Suojattujen terveystietojen (PHI) luovuttamisen rajoittaminen tiettyyn katettuun toimintoon

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) luovuttamisen rajoittaminen tiettyyn katettuun toimintoon
1. Tehtävän vaatimuskuvaus

Organisaation, jolla on useita suojattavia toimintoja, on noudatettava kunkin toimintonsa turvallisuusvaatimuksia.

Se voi kuitenkin käyttää tai luovuttaa suojattuja terveystietoja (PHI) vain suhteessa tiettyyn suoritettavaan toimintoon.

Suojattujen terveystietojen (PHI) osalta laillisesti valtuutetut henkilökohtaiset edustajat

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) osalta laillisesti valtuutetut henkilökohtaiset edustajat
1. Tehtävän vaatimuskuvaus

Organisaation on kohdeltava laillisesti valtuutettuja henkilökohtaisia edustajia täsmälleen samalla tavalla kuin yksilöä suojattuun terveystietoon liittyvissä asioissa, lukuun ottamatta tapauksia, joissa yksilölle voi aiheutua haittaa tai joissa se ei ole yksilön edun mukaista.

Poikkeustapausten arviot voidaan tehdä vain ammatillisen harkinnan perusteella.

Henkilötietojen laillisen käsittelyn ja siirron dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
10
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 19: Behandling av personopplysninger
NIS2 NO
Article 22.3: Collection and protection of users’ personal information
CSL (China)
Article 2.2: Limitations on the transfer or disclosure of data
PDPL
Article 8.2: Elements of the data transfer risk assessment
PDPL
Article 2.3: Ensuring transfer or disclosure does not impact the privacy
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen laillisen käsittelyn ja siirron dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation olisi dokumentoitava oikeusperusta ja erityiset lailliset tarkoitukset kaikille palveluissaan käsiteltäville henkilötiedoille. Asiakirjoista olisi käytävä selvästi ilmi sekä tietojen keräämisen että myöhempien henkilötietojen siirtojen laillisuus, ja niissä olisi varmistettava, että ne ovat sovellettavien tietosuojasäännösten mukaisia. Asiakirjojen olisi katettava kaikki olennaiset henkilötietojen osat ja virrat palvelussa.

Nimenomaisten suostumusten kerääminen ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
P3.2: Additional measures when processing requires explicit consent
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Nimenomaisten suostumusten kerääminen ja dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaatio on tunnistanut henkilötietojen käyttötarkoitukset, joissa käsittelyn oikeusperusteeksi vaaditaan nimenomainen suostumus. Lisäksi organisaatio on määritellyt tavat saatujen nimenomaisten suostumusten dokumentointiin.

Nimenomaisuudella viitataan sen tavan yksiselitteisyyteen, jolla rekisteröity ilmaisee suostumuksensa. Tällainen suostumus voidaan antaa esim. lausuman perinteisellä allekirjoituksella, sähköisellä allekirjoituksella tai kaksivaiheisen tunnistautumisen jälkeisellä kuittauksella.

Nimenomaista tunnistautumista vaativia tilanteita voivat olla mm.

  • Erityisiä henkilötietoja (esim. terveystiedot) koskeva käsittely
  • Tietojen siirtämien kolmansiin maihin (kun muita GDPR:n mukaisia siirtoperusteita ei voida noudattaa)
  • Automaattinen päätöksenteko tai profilointi

Käsiteltyjen, asiakkaiden omistamien tietojen käyttötarkoituksen rajoittaminen tarjotuissa pilvipalveluissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.3.1: Public cloud PII processor’s purpose
ISO 27018
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Käsiteltyjen, asiakkaiden omistamien tietojen käyttötarkoituksen rajoittaminen tarjotuissa pilvipalveluissa
1. Tehtävän vaatimuskuvaus

Tarjottujen pilvipalveluiden sopimuksen perusteella käsiteltäviä henkilötietoja ei voida käsitellä mihinkään muuhun tarkoitukseen tai poiketen asiakkaan ohjeista.

Asiakkaan ohjeet tietojen käsittelijälle voivat sisältyä pilvipalvelun tarjoajan ja asiakkaan väliseen sopimukseen, joka sisältää esimerkiksi palvelun tarkoituksen ja todennäköisen aikataulun.

Asianmukaisen suostumuksen hankkiminen asiakkaiden omistamien tietojen mahdollisiin kaupallisiin tarkoituksiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.3.2: Public cloud PII processor's commercial use
ISO 27018
Article 28.1-2: Processing data for advertising or awareness purposes
PDPL
Article 29: Direct marketing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Asianmukaisen suostumuksen hankkiminen asiakkaiden omistamien tietojen mahdollisiin kaupallisiin tarkoituksiin
1. Tehtävän vaatimuskuvaus

Sopimuksen nojalla käsiteltyjä henkilötietoja, esimerkiksi pilvipalvelua asiakkaille tarjottaessa, ei saa käyttää markkinointi- tai mainontatarkoituksiin ilman tietoja hallitsevan asiakkaan selkeää suostumusta.

Tätä suostumusta ei voi esimerkiksi vaatia tarjotun pilvipalvelun käytön edellytyksenä.

Tämä vaatimus on linjassa yleisten henkilötietojen käsittelyä koskevien vaatimusten kanssa, joissa kaikella henkilötietojen käsittelyllä on oltava selkeä oikeusperusta. Mahdolliset käsittelyt on dokumentoitava normaalisti.

Prosessi turvalliseen väliaikaisten tiedostojen ja tietojen tuhoamiseen tietojärjestelmistä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.5: Data minimization
ISO 27018
A.5.1: Secure erasure of temporary files
ISO 27018
A.8.4.1: Temprorary files
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi turvalliseen väliaikaisten tiedostojen ja tietojen tuhoamiseen tietojärjestelmistä
1. Tehtävän vaatimuskuvaus

Jokainen tietojärjestelmä voi luoda väliaikaisia tiedostoja normaalin toimintansa aikana. Näitä voivat olla esimerkiksi palautuspäiväkirjat tai päivityksiin liittyvät väliaikaiset tiedostot.

Organisaatiolla tulee olla dokumentoitu tietty ajanjakso ja prosessi, kuinka väliaikaiset tiedostot ja asiakirjat tulee tuhota. Organisaation tulisi myös määritellä menettelyt asiaankuuluvien tiedostojen tunnistamiseksi, jotka ovat väliaikaisia ja joita tietojärjestelmä ei enää käytä mihinkään toimintoon.

Henkilötietojen käsittelyyn käytettävissä tietojärjestelmissä tulee olla säännöllinen tarkistusprosessi käyttämättömien väliaikaisten tietojen tunnistamiseksi hävitettäväksi.

Suostumuksen edellytysten tarkastaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.2.4: Obtain and record consent
ISO 27701
P2.1: Communication of choices about personal information to data subjects
SOC 2
Article 11.1-2: Processing consent
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suostumuksen edellytysten tarkastaminen
1. Tehtävän vaatimuskuvaus

Organisaation on säännöllisesti katselmoitava läpi tapansa suostumusten keräämiseen rekisteröidyiltä, jotta varmistetaan suostumuksen olevan yksiselitteinen ja täsmällinen.

Sopimusperusteisesti käsiteltävien henkilötietojen rajoitukset markkinoinnissa ja mainostamisessa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.8.2.3: Marketing and advertising use
ISO 27701
Article 28.1-2: Processing data for advertising or awareness purposes
PDPL
Article 29: Direct marketing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimusperusteisesti käsiteltävien henkilötietojen rajoitukset markkinoinnissa ja mainostamisessa
1. Tehtävän vaatimuskuvaus

Organisaation tulisi varmistaa, että sopimusperusteisesti käsiteltyjä henkilötietoja ei käytetä markkinointiin tai mainostamiseen ellei siihen ole etukäteissuostumusta rekisteröidyltä.

Suostumusta markkinointiin ja mainostamiseen ei voi käyttää ehtona palvelun saamiselle.

Asiakkaan puolesta käsiteltävien henkilötietojen käsittelyn rajaaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.8.2.2: Organization's purposes
ISO 27701
Article 4.6: Processing personal data for other purposes
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Asiakkaan puolesta käsiteltävien henkilötietojen käsittelyn rajaaminen
1. Tehtävän vaatimuskuvaus

Kun organisaatio esimerkiksi tarjoaa digipalveluja asiakkaalleen, organisaation ja asiakkaan välisessä sopimuksessa on oltava tarkennettu mm. palvelun tavoite sekä sen toimittamiseen liittyvä aikataulu.

Organisaation on varmistettava, että asiakkaan puolesta käsiteltäviä henkilötietoja käsitellään ainoastaan asiakkaan kirjallisissa ohjeissa esitettyihin tarkoituksiin.

Asiakkaalle on lisäksi tarjottava mahdollisuus todentaa organisaation toiminta suhteessa ohjeisiin. Tällä varmistetaan, että organisaatio ja sen alihankkijat käsittelevät henkilötietoja vain asiakkaan ilmaisemiin tarkoituksiin.

Ilmoittaminen lakeja tai viranomaisvaatimuksia rikkovista käsittelyohjeista

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.8.2.4: Infringing instruction
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ilmoittaminen lakeja tai viranomaisvaatimuksia rikkovista käsittelyohjeista
1. Tehtävän vaatimuskuvaus

Organisaation vastuulla on ilmoittaa asiakkaalle, jos käsittelyohjeet vaikuttavat rikkovan lakeja tai viranomaisvaatimuiksia.

Vaikutustenarviointien toteuttaminen ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
12
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
35. Tietosuojaa koskeva vaikutustenarviointi
GDPR
36. Ennakkokuuleminen
GDPR
A.7.2.5: Privacy impact assessment
ISO 27701
TSU-16: Tietosuojariskien hallinta
Julkri
TSU-17 : Tietosuojan vaikutustenarviointi
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vaikutustenarviointien toteuttaminen ja dokumentointi
1. Tehtävän vaatimuskuvaus

Vaikutustenarvioinnin tarkoituksena on auttaa tunnistamaan, arvioimaan ja hallitsemaan henkilötietojen käsittelyyn sisältyviä riskejä. Vaikutustenarviointi on tehtävä, kun henkilötietojen käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille. Riskiä nostavat esimerkiksi uuden teknologian käyttö, arkaluontoisten henkilötietojen käsittely, henkilökohtaisiin ominaisuuksiin kohdistuva automatisointi tai käsittelyn laajamittaisuus yleisesti.

Tietosuojan vastuuhenkilöt arvioivat säännöllisesti organisaation henkilötietojen käsittelyä, erityisesti esimerkiksi tietovarantojen ja niihin liittyviä käyttötarkoituksia sekä käytettyjä tietojärjestelmiä, määritelläkseen vaikutustenarviointien tarpeellisuuden. Tietosuojan vastuuhenkilöt myös vastaavat vaikutustenarviointien toteuttamisesta ja dokumentoinnista.

Säilytysaikojen määrittäminen ja dokumentointi tietoaineistoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
23
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5. Henkilötietojen käsittelyä koskevat periaatteet
GDPR
18.1.3: Tallenteiden suojaaminen
ISO 27001
21 §: Tietoaineistojen säilytystarpeen määrittäminen
TiHL
PR.IP-6: Data destruction
NIST
A.7.4.2: Limit processing
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Säilytysaikojen määrittäminen ja dokumentointi tietoaineistoille
1. Tehtävän vaatimuskuvaus

Säilytyksen rajoittaminen on yksi henkilötietojen käsittelyn periaatteista. Mikäli tietoaineiston säilytysajasta ei ole säädetty laissa, säilytysaikoja määritettäessä tulee huomioida esimerkiksi:

  • tietoaineiston alkuperäisen käyttötarkoituksen mukainen tarpeellisuus
  • luonnollisen henkilön tai oikeushenkilön etujen, oikeuksien, velvollisuuksien ja oikeusturvan toteuttaminen ja todentaminen
  • sopimuksen tai muun yksityisoikeudellisen oikeustoimen oikeusvaikutus
  • vahingonkorvausoikeudelliset vanhentumisajat
  • rikosoikeudelliset vanhentumisajat

Kuvaa oma prosessinne säilytysaikojen oikeellisuuden arvioimiseen.

Tasapainotestien toteuttaminen ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6. Käsittelyn lainmukaisuus
GDPR
21. Vastustamisoikeus
GDPR
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
TSU-07: Käsittelyn lainmukaisuus
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tasapainotestien toteuttaminen ja dokumentointi
1. Tehtävän vaatimuskuvaus

Yksi oikeusperusteista lainmukaiselle henkilötietojen käsittelylle on rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttaminen. Se, milloin etu voidaan katsoa oikeutetuksi, saadaan selville niin kutsutulla tasapainotestillä, jotta rekisterinpitäjän tai kolmannen osapuolen intressiä punnitaan rekisteröidyn intressejä ja perusoikeuksia vasten.

Kun käyttötarkoituksemme perustuu oikeutettuun etuun, dokumentoimme tasapainotestin toteuttamisen sekä sen tulokset, jotta voimme tarvittaessa osoittaa, että toimintamme on tietosuoja-asetuksen mukaista.

Suostumuksen edellytysten dokumentointi relevanteille käyttötarkoituksille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
15
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
7. Suostumuksen edellytykset
GDPR
17. Oikeus tietojen poistamiseen (”oikeus tulla unohdetuksi”)
GDPR
A.7.2.3: Determine when and how consent is to be obtained
ISO 27701
A.7.2.4: Obtain and record consent
ISO 27701
A.7.3.4: Providing mechanism to modify or withdraw consent
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suostumuksen edellytysten dokumentointi relevanteille käyttötarkoituksille
1. Tehtävän vaatimuskuvaus

Mikäli organisaatiomme toteuttaa henkilötietojen käsittelyä, jossa oikeusperusteena on rekisteröidyltä saatu suostumus, meidän on varmistettava suostumuksen edellytysten täyttyminen. Lainmukaisen suostumuksen edellytyksiä ovat:

  • Rekisterinpitäjän on pystyttävä osoittamaan, että rekisteröity on antanut suostumuksen henkilötietojensa käsittelyyn
  • Suostumuksen antamista koskeva pyyntö on esitettävä selvästi erillään muista asioista helposti ymmärrettävässä muodossa
  • Rekisteröity voi peruuttaa suostumuksensa milloin tahansa ja on saanut ohjeet tämän tekemiseen ennen suostumuksen antamista
  • Suostumuksen peruuttamisen on oltava yhtä helppoa kuin sen antaminen

Tietosuojavastaava voi olla vastuussa suostumuksen edellytysten arvioinnista. Tärkeää on myös huomioida muuten, soveltuuko suostumus yleensäkin käsittelyn oikeusperusteeksi.

Automatisoidun päätöksenteon lisävaatimusten käsittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.3.10: Automated decision making
ISO 27701
TSU-20: Automatisoidut yksittäispäätökset
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Automatisoidun päätöksenteon lisävaatimusten käsittely
1. Tehtävän vaatimuskuvaus

Organisaation tulisi tunnistaa rekisteröityjä koskevat lakisääteiset velvoitteet liittyen rekisteröityjä koskeviin päätöksiin, jotka perustuvat automatisoituun käsittelyyn (esim. automasoidusta päätöksenteosta ilmoittaminen rekisteröidylle) ja varmistaa näiden vaatimusten täyttyminen omassa toiminnassaan.

Tietotilinpäätösprosessi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
0
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietotilinpäätösprosessi
1. Tehtävän vaatimuskuvaus

Tietotilinpäätös on organisaatoin laatima, melko ylätasoinen vapaaehtoinen raportti, joka antaa kokonaiskuvan organisaation henkilötietojen käsittelyn nykytilasta. Raportti on tarkoitettu johdon työkaluksi ja lisäämään sidosryhmien luottamusta siihen, että organisaatio noudattaa hyvää sääntelyn mukaista tietojenkäsittelytapaa henkilötietojen käsittelyssä.

Tietosuojaan liittyvät käytännesäännöt ja sertifikaatit

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
32. Käsittelyn turvallisuus
GDPR
TSU-15: Osoitusvelvollisuus
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojaan liittyvät käytännesäännöt ja sertifikaatit
1. Tehtävän vaatimuskuvaus

Tietosuoja-asetus kannustaa ottamaan käyttöön erilaisia yleisiä käytännesääntöjä ja sertifiointimekanismeja, tietosuojasinettejä ja -merkkejä erityisesti Euroopan Unionin tasolla.

Näiden kaikkien ideana on osoittaa, että käsittelyssä noudatetaan hyvää tietojenkäsittelytapaa ja tietosuoja-asetuksen vaatimuksia. Euroopan tietosuojaneuvosto tulee kokoamaan kaikki saataville tulevat sertifiointimekanismit julkisesti nähtäville.

Käsittelyn lainmukaisuuden säännöllinen itsearviointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6. Käsittelyn lainmukaisuus
GDPR
9. Erityisiä henkilötietoryhmiä koskeva käsittely
GDPR
TSU-07: Käsittelyn lainmukaisuus
Julkri
TSU-07.3: Käsittelyn lainmukaisuus - Erityiset henkilötietoryhmät
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Käsittelyn lainmukaisuuden säännöllinen itsearviointi
1. Tehtävän vaatimuskuvaus

Tietosuoja-asetus määrittelee lainmukaiselle henkilötietojen käsittelylle kuusi pääasiallista oikeusperustetta. Lisäksi erityisiä henkilötietoja käsiteltäessä oikeusperusteita koskevat tarkemmat vaatimukset. Kunkin käyttötarkoituksen yhteydessä oikeusperuste on myös viestittävä rekisteröidyille. Kaikki oikeusperusteet eivät kuitenkaan sopeudu kaikkiin tilanteisiin ja tiettyjen oikeusperusteiden soveltaminen aiheuttaa rekisterinpitäjälle lisävaatimuksia.

Tietosuojavastaava auttaa kehittämään käsittelyn lainmukaisuutta arvioimalla eri käyttötarkoitusten oikeusperusteita yhteistyössä eri yksikköjen kanssa sekä tietosuojaviestinnän perusteella.

Rikostuomioihin ja rikkomuksiin liittyvien henkilötietojen käsittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
10. Rikostuomioihin ja rikkomuksiin liittyvien henkilötietojen käsittely
GDPR
TSU-01.1: Käsiteltävien henkilötietojen tunnistaminen - Erityiset henkilötietoryhmät tai rikostuomioihin ja rikoksiin liittyvät tiedot
Julkri
TSU-07.4: Käsittelyn lainmukaisuus - Rikostuomioihin ja rikoksiin liittyvät henkilötiedot
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rikostuomioihin ja rikkomuksiin liittyvien henkilötietojen käsittely
1. Tehtävän vaatimuskuvaus

Tiedostamme, liittyykö henkilötietojen käsittelyyn rikostuomioihin ja rikkomuksiin liittyviä tietoja.

Mikäli käsittelemme rikostuomioihin ja rikkomuksiin liittyviä henkilötietoja, suoritamme käsittelyä joko viranomaisen valvonnassa tai käsittelyn on oltava sallittu unionin oikeudessa / jäsenvaltion lainsäädännössä, jossa säädettyjen asianmukaisisten suojatoimien toteuttamisesta rekisteröidyn oikeuksien ja vapauksien suojelemiseksi huolehdimme.

Lapsen henkilötietojen käsittely tietoyhteiskunnan palvelujen tarjoamisen yhteydessä suostumukseen perustuen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
8. Tietoyhteiskunnan palveluihin liittyvään lapsen suostumukseen sovellettavat ehdot
GDPR
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Lapsen henkilötietojen käsittely tietoyhteiskunnan palvelujen tarjoamisen yhteydessä suostumukseen perustuen
1. Tehtävän vaatimuskuvaus

Mikäli organisaatiomme tarjoaa tietoyhteiskunnan palveluja suoraan lapselle, henkilötietojen käsittely on lainmukaista toteuttaa suostumukseen perustuen, jos lapsi on vähintään 16-vuotias.

Jos lapsi on alle 16 vuotta, tällainen käsittely on lainmukaista vain siinä tapauksessa ja siltä osin kuin lapsen vanhempainvastuunkantaja on antanut siihen suostumuksen tai valtuutuksen.

Organisaatiomme on määritellyt relevantit tilanteet sekä niihin sovellettavat toimintatavat, joilla varmistetaan suostumuksen kerääminen tarvittaessa lapsen vanhemmilta.

Tietovarantojen omistajien nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyperiaatteet ja osoitusvelvollisuus
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5 §: Tiedonhallintamalli ja muutosvaikutuksen arviointi
TiHL
14. Toimitettavat henkilötiedot, kun tietoja ei ole saatu rekisteröidyltä
GDPR
32. Käsittelyn turvallisuus
GDPR
12. Läpinäkyvä informointi, viestintä ja yksityiskohtaiset säännöt rekisteröidyn oikeuksien käyttöä varten
GDPR
13. Toimitettavat tiedot, kun henkilötietoja kerätään rekisteröidyltä
GDPR
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietovarantojen omistajien nimeäminen
1. Tehtävän vaatimuskuvaus

Jokaiselle tietovarannolle nimetään omistaja. Omistaja on vastuussa tieto-omaisuuden elinkaaresta ja vastaa kyseiseen omaisuuteen liittyvien hallintatehtävien toteuttamisesta.

Omistajan tehtäviin kuuluu mm.:

  • varmistaa omaisuuden dokumentointi
  • varmistaa omaisuuden asianmukainen suojaus
  • varmistaa rekisterinpitoon liittyvien vastuiden toteutuminen (mm. informointi, tietopyyntöjen hallinta)
  • varmistaa tietojen asianmukainen käsittely, myös tietoja tuhottaessa

Omistaja voi delegoida osan tehtävistä eteenpäin, mutta vastuu säilyy omistajalla.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.