Sisältökirjasto
Käsittelyn turvallisuus ja vastuut
Henkilötietojen käsittelytoimia koskevan kirjanpidon ylläpitäminen ja dokumentointi

Muita saman teeman digiturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Asiakkaan vaatimusten välittäminen asiaankuuluville kumppaniorganisaatioille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
9.5.2: Management of contractual obligations with partners
TISAX
Article 17.5: Guarantees for sub-processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Asiakkaan vaatimusten välittäminen asiaankuuluville kumppaniorganisaatioille
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että asiakkaiden asettamat sopimusvelvoitteet välitetään käytetyille alihankkijoille ja muille yhteistyökumppaneille.

Kumppaniorganisaatioiden asetettujen velvoitteiden noudattaminen on tarkistettava säännöllisesti. Jokaisella kumppanilla on oltava nimetty yhteyshenkilö, ja tarvittavien yhteystietojen on oltava ajan tasalla.

Tietosuojavastaavan nimittäminen, tehtävät ja asema

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
16
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
37. Tietosuojavastaavan nimittäminen
GDPR
38. Tietosuojavastaavan asema
GDPR
39. Tietosuojavastaavan tehtävät
GDPR
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
6.6: Yleiset
Omavalvontasuunnitelma
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojavastaavan nimittäminen, tehtävät ja asema
1. Tehtävän vaatimuskuvaus

Organisaatiomme on määritellyt, tuleeko tietosuojavastaava nimittää, ja tarvittaessa tehnyt nimityksen.

Tietosuojavastaava on nimitettävä, jos:

  • organisaatio käsittelee laajamittaisesti arkaluontoisia tietoja
  • organisaatio seuraa ihmisiä laajamittaisesti, säännöllisesti ja järjestelmällisesti
  • organisaatio on julkishallinnon toimija

Nimittämisen lisäksi oleellista on säännöllisesti arvioida, toimiiko tietosuojavastaava tietosuoja-asetuksen määräämässä asemassa ja toteuttaen asetuksen määräämiä tehtäviä.

Henkilötietosuojavastaavan (PDPO) nimittäminen ja vastuualueet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 32.3: Responsibilities of the Data Protection Officer
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietosuojavastaavan (PDPO) nimittäminen ja vastuualueet
1. Tehtävän vaatimuskuvaus

The organization must designate a Personal Data Protection Officer (PDPO) responsible for overseeing the effective implementation of data protection policies, compliance with regulatory requirements, and management of personal data practices across the organization.

The PDPO’s responsibilities should include:

  • Acting as the primary liaison with the competent authority and ensuring timely communication and implementation of official directives.
  • Supervising internal reviews, audits, and impact assessments related to data protection, maintaining proper documentation, and issuing recommendations for improvement.
  • Coordinating responses to data subject requests and ensuring their rights can be exercised effectively and without undue delay.
  • Managing the notification process for personal data breaches, including communication with authorities and affected individuals where required.
  • Overseeing the maintenance and accuracy of records of processing activities and ensuring they remain up to date.
  • Identifying, reporting, and following up on data protection violations to ensure corrective actions are taken.

The PDPO must have sufficient authority, independence, and access to necessary resources to perform these duties effectively, ensuring accountability and continuous compliance across the organization.

Henkilötietojen käsittelytoimia koskevan kirjanpidon ylläpitäminen ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 33.5: Minimum requirements for personal data processing activities
PDPL
Article 33.1-4: Records of personal data processing activities
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen käsittelytoimia koskevan kirjanpidon ylläpitäminen ja dokumentointi
1. Tehtävän vaatimuskuvaus

The organization must maintain written, accurate, and up-to-date records of all personal data processing activities. These records must be retained for the entire duration of the processing and for at least five years after completion. Records should be securely stored and organized to allow prompt access when requested by the competent authority.

Each record must include, at a minimum:

  • The controller’s name, contact details, and where applicable, the data protection officer’s information.
  • The specific purposes for which personal data is processed.
  • Descriptions of the categories of personal data and data subjects involved.
  • Retention periods defined for each data category, where possible.
  • Categories of recipients or third parties to whom data is disclosed.
  • Details of any personal data transfers outside the state, including their legal basis and intended recipients.
  • A description of the organizational, administrative and technical measures implemented to protect personal data.

The organization must ensure that these records remain accurate, regularly reviewed, and readily available to demonstrate compliance with data protection requirements.

Ei-olennaisten politiikkoihin tai menettelyihin tehtävien muutosten täytäntöönpano

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ei-olennaisten politiikkoihin tai menettelyihin tehtävien muutosten täytäntöönpano
1. Tehtävän vaatimuskuvaus

HIPAA:n mukaan säännelty taho voi milloin tahansa tarkistaa mitä tahansa käytäntöä tai menettelyä, joka ei vaikuta olennaisesti Tietosuojakäytäntöilmoitukseen. Pysyäkseen kuitenkin vaatimustenmukaisena: Tarkistetun politiikan tai menettelyn on edelleen täytettävä kaikki HIPAA-standardit, -vaatimukset ja täytäntöönpanomäärittelyt. Muutokset on dokumentoitava täydellisesti ennen niiden voimaantuloa HIPAA:n dokumentointivaatimusten mukaisesti. Tämä säännös antaa joustavuutta sisäisten käytäntöjen päivittämiseen, mutta samalla säilytetään vaatimustenmukaisuus ja vastuuvelvollisuus.

Yksityisyyden suojan loukkauksista aiheutuvien haittojen lieventäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityisyyden suojan loukkauksista aiheutuvien haittojen lieventäminen
1. Tehtävän vaatimuskuvaus

Kun suojattuun terveystietoon (PHI) liittyvä yksityisyyden suojan loukkaus tapahtuu joko organisaation tai sen liikekumppanin toimesta, organisaation on ryhdyttävä pikaisesti toimiin tiedossa olevien haitallisten vaikutusten vähentämiseksi niin paljon kuin kohtuudella on mahdollista. Tähän kuuluu tapauksen tutkiminen, vaikutusten ymmärtäminen asianomaisiin henkilöihin kohdistuvien vaikutusten osalta ja toimenpiteiden toteuttaminen vahinkojen minimoimiseksi.

Tietosuojapolitiikkojen ja -menettelyjen muutosten hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 26: Processing health data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojapolitiikkojen ja -menettelyjen muutosten hallinta
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä ajan tasalla olevia politiikoita ja menettelyjä, jotta se pysyy sovellettavien lakien ja tietosuojavaatimusten mukaisena. Tähän sisältyy:

  • Toimintatapojen ja menettelyjen tarkistaminen ja toteuttaminen viipymättä lakien ja asetusten muutosten huomioon ottamiseksi.
  • Tietosuojailmoituksen päivittäminen, kun tietosuojakäytännöt muuttuvat, ja kaikkien sovellettavien standardien ja täytäntöönpanovaatimusten noudattamisen varmistaminen.
  • Varaamalla ilmoituksessa oikeus soveltaa yksityisyyden suojaa koskevien käytäntöjen muutoksia takautuvasti olemassa oleviin suojattuihin terveystietoihin (PHI), jos se on mahdollista.
  • dokumentoidaan kaikki muutokset ja varmistetaan, että uusia käytäntöjä ei panna täytäntöön ennen kuin tarkistettu ilmoitus tulee voimaan.
Näillä vaatimuksilla varmistetaan avoimuus ja vaatimustenmukaisuus henkilötietojen käsittelyssä erityisesti silloin, kun lait tai sisäiset käytännöt kehittyvät.

Tietomurtoilmoitusten viivästyminen lainvalvontaviranomaisille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietomurtoilmoitusten viivästyminen lainvalvontaviranomaisille
1. Tehtävän vaatimuskuvaus

Jos lainvalvontaviranomaiset pyytävät sinua lykkäämään vaadittujen tietoturvaloukkausten ilmoittamista tutkinnan tai kansallisen turvallisuuden suojaamiseksi:

  • Kirjaa turvallisesti ylös viranomaisen lausunto (merkitse, onko se suullinen vai kirjallinen), hänen henkilöllisyytensä ja sovittu viivästysaika. Ota huomioon sovellettavien säännösten mukaiset suullisia pyyntöjä koskevat määräajat (esim. HIPAA:n alkuperäinen 30 päivän määräaika, ellei kirjallista jatkoaikaa ole myönnetty).
  • Viivytä ilmoitusten lähettämistä määrätyn ajan ja dokumentoi tämä.
  • Lähetä kaikki vaaditut ilmoitukset, kun sallittu viivästysaika päättyy tai kun sitä on pidennetty viranomaisen ohjeiden mukaisesti.

Yksityisyyden loukkauksiin liittyvien haitallisten vaikutusten tunnistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityisyyden loukkauksiin liittyvien haitallisten vaikutusten tunnistaminen
1. Tehtävän vaatimuskuvaus

Kun tietoturvaloukkaus tapahtuu (esimerkiksi suojattujen terveystietojen (PHI) luvaton pääsy, käyttö tai luovutus), organisaation on nopeasti tunnistettava mahdollisesti aiheutuneet haitat. Organisaation tulee havaita ja raportoida tietoturvaloukkaus mahdollisimman pian, sillä varhainen tunnistaminen on avainasemassa. Mitä nopeammin organisaatio saa tiedon haitasta, sitä paremmin se voi reagoida ja vähentää vaikutuksia.

Suojattujen terveystietojen (PHI) luovuttamiseen liittyvä henkilöllisyyden ja valtuuksien todentaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) luovuttamiseen liittyvä henkilöllisyyden ja valtuuksien todentaminen
1. Tehtävän vaatimuskuvaus

Ennen suojattujen terveystietojen (PHI) luovuttamista säänneltyjen tahojen on tarkistettava tietoja pyytävän henkilön tai organisaation henkilöllisyys ja valtuudet. Tähän kuuluu henkilöllisyyden, laillisten asiakirjojen tai virallisen aseman tarkistaminen erityisesti silloin, kun kyseessä on ei-rutiininomainen tai arkaluonteinen luovutus.

Dokumentoi valitukset ja niiden käsittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 37: Filing and processing complaints
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Dokumentoi valitukset ja niiden käsittely
1. Tehtävän vaatimuskuvaus

Dokumentoi kaikki vastaanotetut yksityisyyden suojaa koskevat valitukset, mukaan lukien kunkin valituksen yksityiskohdat, valituksen tutkimiseksi toteutetut toimet, havainnot sekä lopullinen ratkaisu tai käsittely.

Osoita myös prosessi, jonka avulla yksilöt voivat tehdä valituksia.

Rekisterinpitäjän antamien henkilötietojen käsittelyä koskevien ohjeiden käsitteleminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
9.8: Instructions
TISAX
9.8.1: Instructions for data processing
TISAX
Article 17.2: Controller instructions to the processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rekisterinpitäjän antamien henkilötietojen käsittelyä koskevien ohjeiden käsitteleminen
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava menettely, jolla käsitellään rekisterinpitäjältä tulevia henkilötietojen käsittelyä koskevia ohjeita. Menettelyllä on varmistettava:

  • Vastaanotetut ohjeet dokumentoidaan
  • Ohjeet pannaan täytäntöön ja täytäntöönpanoa ylläpidetään
  • Tiedot erotellaan asiakkaittain, projekteittain tai muulla erityisellä tavalla ryhmiteltyinä.

Yhteisrekisterinpitäjien tunnistaminen ja vastuut

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.2.7: Joint PII controller
ISO 27701
TSU-03: Yhteisrekisterinpitäjät
Julkri
58: Yhteisrekisterinpitäjyystilanteiden tunnistaminen
Digiturvan kokonaiskuvapalvelu
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteisrekisterinpitäjien tunnistaminen ja vastuut
1. Tehtävän vaatimuskuvaus

Organisaation olisi määritettävä henkilötietojen käsittelyyn liittyvät vastuut ja roolit selkeästi yhteisrekisterinpitäjien kanssa. Määrittelyyn on sisällyttävä vaatimukset liittyen henkilötietojen suojaamiseen ja käsittelyn turvallisuuteen.

Organisaatio voi esimerkiksi tehdä sopimuksen eri yhteisrekisteripitäjien kanssa tai dokumentoida kirjallisesti yhteisrekisterinpitäjyyteen liittyvät menettelyt sekä julkaista ne verkossa ja asettaa saataville toimipisteissä.

Organisaation rooli käsiteltyjen henkilötietojen osalta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
TSU-02: Organisaation roolit
Julkri
56: Organisaation roolin tunnistaminen
Digiturvan kokonaiskuvapalvelu
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Organisaation rooli käsiteltyjen henkilötietojen osalta
1. Tehtävän vaatimuskuvaus

Organisaatio määrittelee käsittelemiensä henkilötietojen osalta, toimiiko organisaatio rekisterinpitäjänä, yhteisrekisterinpitäjänä vai henkilötietojen käsittelijänä.

Digiturvamallissa tietovarannot, joiden osalta organisaatio toimii rekisterinpitäjänä, dokumentoidaan Tietovarannot-listaan. Ulkoiset tietovarannot -listassa on tarkoitus dokumentoida tietovarannot, joiden osalta organisaatio toimii itse henkilötietojen käsittelijänä.

Käsittelyn turvallisuuden lisätoimenpiteet erityisiä henkilötietoja käsiteltäessä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
TSU-13: Käsittelyn turvallisuus
Julkri
6.11: Alusta- ja verkkopalvelujen tietoturvallinen käyttö tietosuojan ja varautumisen kannalta
Tietoturvasuunnitelma
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Käsittelyn turvallisuuden lisätoimenpiteet erityisiä henkilötietoja käsiteltäessä
1. Tehtävän vaatimuskuvaus

Käsiteltäessä erityisiin henkilötietoryhmiin kuuluvia tai rikostuomioihin ja rikoksiin liittyviä henkilötietoja organisaatio toteuttaa asianmukaiset ja erityiset toimenpiteet rekisteröidyn oikeuksien suojaamiseksi.

Näitä erityisiä toimenpiteitä voivat olla mm.:

  • käsittelyn tarkempi lokitus
  • erityisiä henkilötietoja käsittelevän henkilöstön tarkempi ohjeistaminen
  • tarkempi pääsynhallinta liittyviin henkilötietoihin
  • henkilötietojen pseudonymisointi liittyvissä käsittelytoimissa
  • henkilötietojen salaus liittyvissä käsittelytoimissa
  • käsittelyyn liittyvien järjestelmien tietoturvatarkistukset
  • tietosuojan vaikutustenarvioinnin toteuttaminen
  • muut tietojen turvallisuutta parantavat toimenpiteet

Vaikutustenarviointiin liittyvä tietosuojaviranomaisen ennakkokuuleminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
TSU-17.1: Tietosuojan vaikutustenarviointi - Ennakkokuuleminen
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vaikutustenarviointiin liittyvä tietosuojaviranomaisen ennakkokuuleminen
1. Tehtävän vaatimuskuvaus

Organisaation on kuultava relevanttia tietosuojaviranomaista ennen henkilötietojen käsittelyn aloittamista, kun vaikutustenarviointi osoittaa, että käsittely aiheuttaisi korkean riskin rekisteröidylle, eikä rekisterinpitäjä ole omilla toimenpiteillään saanut riskiä alhaisemmaksi.

Tietosuojaviranomaista on kuultava esimerkiksi silloin, kun rekisteröidyt voisivat joutua kärsimään huomattavista tai peruuttamattomista seurauksista, joita he eivät välttämättä pysty torjumaan.

Tietojen tallennustilan turvallinen uudelleenkäyttö pilvipalveluasiakkaille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.11.13: Access to data on pre-used data storage space
ISO 27018
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietojen tallennustilan turvallinen uudelleenkäyttö pilvipalveluasiakkaille
1. Tehtävän vaatimuskuvaus

Pilvipalvelut eivät välttämättä aina poista kaikkia käyttäjien poistamia tietoja esim. suorituskykyongelmien vuoksi.

Organisaatiolla tulee olla käytössä teknisiä toimenpiteitä sen varmistamiseksi, että aina kun asiakkaalle osoitetaan tallennustilaa, kyseisellä tallennustilalla aiemmin olleet tiedot eivät näy uudelle asiakkaalle.

Hallintakeinot henkilötietojen siirron kohteen varmistamiseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.12.2: Intended destination of PII
ISO 27018
A.7.4.9: PII transmission controls
ISO 27701
A.8.4.3: PII transmission controls
ISO 27701
Article 8.2: Elements of the data transfer risk assessment
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Hallintakeinot henkilötietojen siirron kohteen varmistamiseen
1. Tehtävän vaatimuskuvaus

Kun henkilötietoja siirretään verkon kautta, organisaatiolla on oltava asianmukaiset valvontatoimenpiteet sen varmistamiseksi, että tiedot saapuvat aiottuun määränpäähänsä.

Tietosuojan seuranta ja valvontasuunnitelma

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.6.1: Tietoturvan ja tietosuojan seuranta ja valvonta
Omavalvontasuunnitelma
12: Digiturvan tilan seuraaminen
Digiturvan kokonaiskuvapalvelu
P8.1: Periodic monitoring of privacy compliance
SOC 2
6.8: Asiakas- ja potilastietojärjestelmien pääsynhallinnan ja käytön seurannan käytännöt
Tietoturvasuunnitelma
9.2.1: Data protection responsibilities
TISAX
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojan seuranta ja valvontasuunnitelma
1. Tehtävän vaatimuskuvaus

Organisaation on määriteltävä, miten tehdään säännöllistä henkilötietojen käytön seurantaa (esim. tietoja voivat katsella ja käsitellä vain siihen oikeutetut henkilöt) ja miten toimitaan, jos väärinkäytöksiä ilmenee.

Tietosuojavastaavasta ilmoittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
37. Tietosuojavastaavan nimittäminen
GDPR
6.1.1: Tietoturvaroolit ja -vastuut
ISO 27001
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
18.2.2: Turvallisuuspolitiikkojen ja -standardien noudattaminen
ISO 27001
TSU-05.1: Tehtävät ja vastuut - Tietosuojavastaava
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojavastaavasta ilmoittaminen
1. Tehtävän vaatimuskuvaus

Organisaation on julkistettava tietosuojavastaavan yhteystiedot (esim. organisaation verkkosivulla) ja ilmoitettava ne valvontaviranomaiselle.

Kumppanien tietosuojasitoumukset ja niiden valvonta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
P6.4: Obtaining privacy commitments from third parties and assesment of compliance
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kumppanien tietosuojasitoumukset ja niiden valvonta
1. Tehtävän vaatimuskuvaus

Henkilötietoja käsitteleviltä kumppaneilta kerätään tietosuojasitoumukset, joiden kautta he vakuuttavat henkilötietojen oikeaoppista käsittelyä. Nämä sitoumukset voivat olla osa henkilötietojen käsittelystä tehtävää sopimusta.

Organisaatio on itse lisäksi määritellyt toimintatavat näiden sitoumusten valvontaan kumppanien osalta sekä tarvittaviin toimenpiteisiin ryhtymiseen.

Unionin alueella toimivan edustajan nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
27. Unionin ulkopuolelle sijoittautuneiden rekisterinpitäjien tai henkilötietojen käsittelijöiden edustajat
GDPR
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Unionin alueella toimivan edustajan nimeäminen
1. Tehtävän vaatimuskuvaus

Tietosuoja-asetusta sovelletaan EU:ssa olevia rekisteröityjä koskevien henkilötietojen käsittelyyn, jota suorittava organisaatio ei ole sijoittautunut EU:n alueelle, jos käsittely liittyy

  • tavaroiden tai palvelujen tarjoamiseen näille rekisteröidyille unionissa riippumatta siitä, edellytetäänkö rekisteröidyltä maksua; tai
  • näiden rekisteröityjen käyttäytymisen seurantaan siltä osin kuin heidän käyttäytymisensä tapahtuu unionissa

Näissä tapauksissa organisaation on nimettävä kirjallisesti edustaja unionin aluetta varten, mikäli henkilötietojen käsittely ei ole satunnaista.

Edustajan on oltava sijoittautunut johonkin jäsenvaltioista, joissa ovat ne rekisteröidyt, joiden henkilötietoja käsitellään. Edustajalle on annettava toimivaltuudet siihen, että erityisesti valvontaviranomaiset ja rekisteröidyt ottavat edustajaan yhteyttä kaikissa kysymyksissä, jotka liittyvät henkilötietojen käsittelyyn.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.