Sisältökirjasto
Informointi ja tietopyynnöt
Prosessi suostumuksen muokkaamiseen tai perumiseen

Muita saman teeman digiturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Tietosuojaselosteet-raportin julkaisu ja ylläpito

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
22
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12. Läpinäkyvä informointi, viestintä ja yksityiskohtaiset säännöt rekisteröidyn oikeuksien käyttöä varten
GDPR
13. Toimitettavat tiedot, kun henkilötietoja kerätään rekisteröidyltä
GDPR
14. Toimitettavat henkilötiedot, kun tietoja ei ole saatu rekisteröidyltä
GDPR
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
ID.GV-3: Legal and regulatory requirements
NIST
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojaselosteet-raportin julkaisu ja ylläpito
1. Tehtävän vaatimuskuvaus

Henkilötietojen käsittelystä on toimitettava rekisteröidylle tietosuoja-asetuksen määrittelemät tiedot tiiviissä, ymmärrettävässä ja helposti saatavilla olevassa muodossa. Usein tämä toteutetaan joko rekisterikohtaisina tai muuten koottuina tietosuojaselosteina, jotka julkaistaan esimerkiksi organisaation verkkosivulla.

Tietosuojan vastuuhenkilö varmistaa, että selosteissa on viestitty tietosuoja-asetuksen (artikla 13) vaatimat asiat. Kun henkilötietoja eri ole kerätty rekisteröidyltä itseltään, selosteissa on kerrottava perussisällön lisäksi:

  • mistä tiedot on saatu
  • mitä henkilötietoryhmiä käsittely koskee

Tietosuojailmoitusten säilyttäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojailmoitusten säilyttäminen
1. Tehtävän vaatimuskuvaus

Organisaatioiden on pidettävä kirjaa, josta käy ilmi, että tietosuojailmoitukset on toimitettu ja julkaistu, mukaan lukien kopiot ilmoituksista ja mahdolliset allekirjoitetut kuittaukset tai asiakirjat, jotka osoittavat, että kuittaus on pyritty saamaan.

Avoimuus kehittyneessä tietojenkäsittelyssä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 4.5: Enhanced transparency for high-risk and automated data processing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Avoimuus kehittyneessä tietojenkäsittelyssä
1. Tehtävän vaatimuskuvaus

Organisaation olisi tunnistettava tilanteet, jotka edellyttävät suurempaa avoimuutta, kuten laajamittainen tai jatkuva tietojenkäsittely, seuranta, automatisoitu päätöksenteko tai sellaisten henkilöiden tietojen käsittely, joiden oikeustoimikelpoisuus on rajoitettu. Näissä tapauksissa yksilöille on tiedotettava selkeästi siitä, miten heidän henkilötietojaan ja arkaluonteisia tietojaan kerätään, mitä suojatoimenpiteitä sovelletaan ja käytetäänkö automatisoituja järjestelmiä heitä koskeviin päätöksiin. Näiden selitysten olisi oltava tiiviitä, selkeitä ja helposti ymmärrettäviä, jotta varmistetaan, että he ovat täysin tietoisia siitä, miten heidän tietojaan käytetään ja suojataan.

Itsepalvelukanava rekisteröidyille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 5.1: Right of access to personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Itsepalvelukanava rekisteröidyille
1. Tehtävän vaatimuskuvaus

Organisaation olisi perustettava kanava, kuten suojattu verkkoportaali, jonka avulla rekisteröidyt voivat suoraan tutustua henkilötietoihinsa ilman virallista pyyntöä. Tähän kanavaan on sisällyttävä suojattu todentamisprosessi, jonka avulla käyttäjän henkilöllisyys voidaan todentaa ennen henkilötietojen näyttämistä.

Yksityisyyden suojaa koskevien ilmoitusten julkaiseminen ja ylläpito

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 3.1: Procedure upon receipt of request from the Data Subject
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityisyyden suojaa koskevien ilmoitusten julkaiseminen ja ylläpito
1. Tehtävän vaatimuskuvaus

Henkilötietojen käsittelystä on annettava rekisteröidylle sovellettavassa tietosuojakehyksessä määritellyt tiedot tiiviissä, ymmärrettävässä ja helposti saatavilla olevassa muodossa. Tämä tapahtuu usein tietosuojaselosteiden muodossa, jotka julkaistaan esimerkiksi organisaation verkkosivustolla.

Jos henkilötietoja ei ole kerätty rekisteröidyltä itseltään, kuvauksissa on perussisällön lisäksi mainittava:

  • mistä tiedot on saatu
  • mitä henkilötietoryhmiä tiedot koskevat

Yksilöllisten tunnisteiden käyttö tietojen erottelemiseksi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 5.2: Ensuring non-disclosure
PDPL
Article 6: Right to request access to personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksilöllisten tunnisteiden käyttö tietojen erottelemiseksi
1. Tehtävän vaatimuskuvaus

Organisaation on annettava ja hallinnoitava yksilöllisiä tunnisteita kullekin henkilölle, jotta varmistetaan, että henkilötiedot pysyvät erillisinä eikä niitä voida sekoittaa toiseen henkilöön tai luovuttaa toiselle henkilölle. Tunnisteet eivät saa paljastaa henkilöllisyyttä suoraan, ja ne on suojattava luvattomalta käytöltä tai väärinkäytöltä.

Henkilötietojen käsittelyn tarkoitusten dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 4.1-4: Right to be informed about the collection of personal data
PDPL
Article 3.1: Procedure upon receipt of request from the Data Subject
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen käsittelyn tarkoitusten dokumentointi
1. Tehtävän vaatimuskuvaus

Henkilötietojen käsittely on laillista vain silloin, kun sen tueksi on olemassa voimassa oleva, sovellettavan tietosuojakehyksen mukainen pätevä oikeusperusta. Organisaation on kyettävä ilmoittamaan rekisteröidylle ja tarvittaessa asianomaiselle valvontaviranomaiselle sekä käsittelyn tarkoitus että sitä vastaava oikeusperusta.

Asiakirjoihin on sisällyttävä vähintään seuraavat tiedot

  • käsittelyn oikeusperusta ja kaikki tarvittavat lisätiedot
  • osapuolet, joille käsittely on ulkoistettu.
  • asiaan liittyvät tietokokonaisuudet

Rekisteröityjen pyyntöjen tukeminen hallinnollisin ja teknisin toimenpitein.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 3.1: Procedure upon receipt of request from the Data Subject
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rekisteröityjen pyyntöjen tukeminen hallinnollisin ja teknisin toimenpitein.
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä jäsenneltyä prosessia rekisteröityjen pyyntöjen vastaanottamiseksi ja niihin vastaamiseksi oikea-aikaisesti ja sääntöjenmukaisesti. Pyynnöt olisi käsiteltävä ilman aiheetonta viivytystä ja määritellyn vastausajan kuluessa. Jos pyyntöjen monimutkaisuuden tai useiden pyyntöjen vuoksi tarvitaan lisäaikaa, määräaikaa voidaan pidentää rajoitetusti edellyttäen, että pyynnön esittäjälle ilmoitetaan asiasta ja annetaan selkeä selitys viivästykselle.

Prosessia on tuettava asianmukaisilla hallinnollisilla ja teknisillä toimenpiteillä, joilla varmistetaan henkilöllisyyden tarkka todentaminen, henkilötietojen turvallinen käsittely sekä kaikkien pyyntöjen ja vastausten asianmukainen dokumentointi vaatimustenmukaisuuden osoittamiseksi.

Laillisten huoltajien pyyntöjen ja suostumusten käsittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 13: Processing personal data through legal guardians
PDPL
Article 3.3: Exercising of rights by a legal guardian
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Laillisten huoltajien pyyntöjen ja suostumusten käsittely
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava selkeä prosessi, jolla käsitellään tietosuojapyyntöjä ja -suostumuksia, joita lailliset holhoojat tekevät sellaisten henkilöiden puolesta, jotka eivät ole täysin tai osittain oikeustoimikelpoisia.

Prosessilla on varmistettava seuraavat seikat:

  • Vahvistetaan edunvalvojan henkilöllisyys ja vahvistetaan hänen laillinen valtuutensa asianmukaisilla asiakirjoilla tai virallisella todisteella ennen pyyntöjen tai suostumusten käsittelyä.
  • Varmistetaan, että kaikki toimet, jotka perustuvat edunvalvojan suostumukseen, eivät aiheuta haittaa tai vaikuta kielteisesti henkilön yksityisyyteen, oikeuksiin tai hyvinvointiin.
  • Edellytetään, että edunvalvojat toimivat ainoastaan edustamansa henkilön edun mukaisesti käyttäessään oikeuksiaan tai antaessaan suostumuksensa.
  • Hyväksyä edunvalvojan suostumukset tai pyynnöt ja toimia niiden mukaisesti vain silloin, kun ne ovat sovellettavien lakien ja tietosuojasäännösten mukaisia.
  • Kun henkilö saavuttaa täyden oikeustoimikelpoisuuden, anna hänelle mahdollisuus käyttää itsenäisesti tietosuojaoikeuksiaan ja hallinnoida tai peruuttaa kaikki hänen puolestaan aiemmin annetut suostumukset.
  • Kirjataan ja ylläpidetään kaikki tarkistukset, suostumukset ja toimet vaatimustenmukaisuuden ja vastuuvelvollisuuden osoittamiseksi.

Luottotietojen suostumuksen ja luovuttamisen hallinnointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 27: Processing credit data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Luottotietojen suostumuksen ja luovuttamisen hallinnointi
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että luottotietojen kerääminen ja käsittely on asianomaisten viranomaisten lakisääteisten ja sääntelyvaatimusten mukaista. Luottotietojen suojaamiseksi luvattomalta käytöltä, väärinkäytöltä tai paljastamiselta on oltava käytössä asianmukaiset organisatoriset, tekniset ja hallinnolliset toimenpiteet.

Kun luottotietoja käsitellään suostumuksen perusteella, organisaation on:

  • hankittava rekisteröidyn nimenomainen ja tietoinen suostumus ennen luottotietojen käsittelyä tai luovuttamista.
  • erotettava suostumuspyyntö selkeästi muista ehdoista avoimuuden ja ymmärryksen varmistamiseksi.
  • annettava rekisteröidyille mahdollisuus peruuttaa suostumus helposti ja milloin tahansa ja varmistettava, että peruuttaminen on yhtä helppoa kuin suostumuksen antaminen.
  • Ilmoitetaan rekisteröidyille viipymättä kaikista hyväksytyistä pyynnöistä luovuttaa heidän luottotietojaan luottotietolain ja sovellettavien säännösten mukaisesti.

Kaikki suostumusta koskevat tiedot ja ilmoitukset on dokumentoitava ja tarkistettava, jotta voidaan osoittaa, että luottotietolakia ja siihen liittyviä valvontavaatimuksia noudatetaan.

Viestintäkanavat rekisteröityjen pyyntöjä varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 10: Means of communication
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Viestintäkanavat rekisteröityjen pyyntöjä varten
1. Tehtävän vaatimuskuvaus

Organisaation on luotava ja ylläpidettävä selkeitä ja helppokäyttöisiä viestintäkanavia, jotta yksilöt voivat käyttää tietosuojaoikeuksiaan asiaankuuluvien tietosuojasäännösten mukaisesti. Näihin kanaviin olisi kuuluttava hyväksyttyjä menetelmiä, kuten sähköposti, tekstiviestit, viralliset valtion rekisteröimät osoitteet ja virallisesti tunnustetut sähköiset sovellukset.

Kaikissa kanavissa on varmistettava henkilöllisyyden asianmukainen todentaminen, turvallinen tiedonsiirto ja pyyntöjen johdonmukainen käsittely. Menettelyissä olisi määriteltävä, miten pyynnöt kirjataan, käsitellään ja niihin vastataan nopeasti sovellettavien lakien ja organisaation toimintatapojen mukaisesti.

Perusteet rekisteröidyn pyyntöjen epäämiselle

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 3.2: Grounds for refusal
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Perusteet rekisteröidyn pyyntöjen epäämiselle
1. Tehtävän vaatimuskuvaus

Organisaation on määriteltävä ja dokumentoitava selkeät kriteerit sille, milloin rekisteröidyn pyyntö voidaan hylätä, esimerkiksi jos se on toistuva, ilmeisen perusteeton tai vaatii suhteettoman paljon työtä. Näillä kriteereillä varmistetaan johdonmukaiset ja perustellut päätökset, jotka perustuvat avoimiin sisäisiin ohjeisiin.

Jos pyyntö evätään, rekisteröidylle on viipymättä ilmoitettava päätöksestä, mukaan lukien epäämisen syy ja hänen oikeutensa riitauttaa päätös tai hakea siihen muutosta sovellettavan tietosuojalainsäädännön mukaisesti.

Viestintä sellaisten rekisteröityjen kanssa, joilla ei ole oikeustoimikelpoisuutta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 4.7: Provision of information in an appropriate language
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Viestintä sellaisten rekisteröityjen kanssa, joilla ei ole oikeustoimikelpoisuutta
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava prosessi tilanteita varten, joissa se on tietoinen siitä, että rekisteröity on täysin tai osittain oikeustoimikelpoinen. Prosessissa olisi määriteltävä, miten vaaditut tiedot, kuten tietosuojailmoitukset, toimitetaan asianmukaisella ja ymmärrettävällä tavalla. Tämä voi tarkoittaa yksinkertaistetun kielen tai visuaalisten apuvälineiden käyttöä tai yhteydenpitoa suoraan henkilön laillisen huoltajan kanssa.

Tiedonkeruun avoimuusmenettelyn käyttöönotto

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 4.1-4: Right to be informed about the collection of personal data
PDPL
Article 4.5: Enhanced transparency for high-risk and automated data processing
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tiedonkeruun avoimuusmenettelyn käyttöönotto
1. Tehtävän vaatimuskuvaus

Organisaation on luotava selkeä ja johdonmukainen prosessi, jolla yksilöille tiedotetaan siitä, miten heidän henkilötietojaan kerätään ja käytetään. Ennen tietojen keräämistä tai keruun yhteydessä yksilöille olisi ilmoitettava kaikki olennaiset tiedot, rekisterinpitäjän tiedot, käsittelyn tarkoitus ja oikeusperusta, kuinka kauan tietoja säilytetään ja miten he voivat käyttää tai peruuttaa suostumuksensa käsittelyyn. Organisaation on myös selvitettävä, onko tietojen antaminen vapaaehtoista vai pakollista.

Menettelyssä on myös täsmennettävä, miten yksilöille tiedotetaan heidän mahdollisuudestaan peruuttaa suostumus ja sen seurauksista. Tapauksissa, joissa rekisteröidyllä on jo kyseiset tiedot tai tietojen luovuttaminen rikkoisi oikeudellisia rajoituksia, organisaatio voi perustellusti kieltäytyä ilmoittamasta niistä, mutta pitää kirjaa tästä päätöksestä vastuuvelvollisuutta varten.

Kolmannen osapuolen lähteistä kerättyjen henkilötietojen käsittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 4.1-4: Right to be informed about the collection of personal data
PDPL
Article 20.4: Necessary care and guarantees to ensure the privacy of third parties
PDPL
Article 15: Processing data from third parties
PDPL
Article 20.1-2: Disclosure of personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kolmannen osapuolen lähteistä kerättyjen henkilötietojen käsittely
1. Tehtävän vaatimuskuvaus

Kun henkilötietoja kerätään muista lähteistä kuin henkilöltä itseltään, mukaan lukien julkisesti saatavilla olevat lähteet, organisaation on varmistettava avoimuus, oikeudenmukaisuus ja laillinen käsittely ja luovuttaminen.

  • Ilmoitettava rekisteröidylle kohtuullisen ajan kuluessa keräämisestä, mukaan lukien tietoluokat ja tietolähteet.
  • Varmistettava, että käsittely tai luovuttaminen palvelee tiettyä laillista tarkoitusta ja rajoittuu vain välttämättömiin vähimmäistietoihin.
  • toteutettava asianmukaiset toimenpiteet kaikkien henkilöiden yksityisyyden ja oikeuksien suojelemiseksi.
  • Varmistetaan, että julkisesti saatavilla olevien tietojen luovuttaminen on sovellettavien lakien mukaista eikä riko tietosuojavaatimuksia.
  • Ilmoitusta ei vaadita, jos henkilöllä on jo tiedot, jos tietojen luovuttaminen on epäkäytännöllistä tai kohtuutonta tai jos käsittely tapahtuu oikeudellisten, luottamuksellisuutta koskevien tai yleistä etua koskevien velvoitteiden nojalla.

Edellä mainittuja edellytyksiä ei sovelleta, jos rekisteröidyllä on jo tiedot, tietojen luovuttaminen on mahdotonta tai kohtuutonta, tiedot kerätään oikeudellisten tai salassapitovelvoitteiden nojalla tai jos viranomainen käsittelee niitä turvallisuus-, oikeudellisiin tai yleisen edun mukaisiin tarkoituksiin.

Markkinointia ja tiedotusta koskevat suuntaviivat

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 28.1-2: Processing data for advertising or awareness purposes
PDPL
Article 29: Direct marketing
PDPL
Article 28.3: Controller obligations when advertising
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Markkinointia ja tiedotusta koskevat suuntaviivat
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava selkeä ja sääntöjenmukainen prosessi markkinointi- tai tiedotusmateriaalin lähettämiseksi yksityishenkilöille ja noudatettava sitä varmistaen, että tietosuoja- ja televiestintälainsäädäntöä noudatetaan.

  • Ennen suoramarkkinointiviestinnän lähettämistä on hankittava henkilöltä voimassa oleva suostumus sovellettavien tietosuojasäännösten mukaisesti.
  • Organisaatio on yksilöitävä selkeästi lähettäjäksi kaikessa markkinointiviestinnässä - nimettömät tai harhaanjohtavat tunnistetiedot eivät ole sallittuja.
  • Tarjota yksinkertainen ja helppokäyttöinen opt-out-mekanismi, jonka avulla yksilöt voivat milloin tahansa peruuttaa markkinointiviestien vastaanottamisen. Opt-out-prosessin on oltava yhtä helppo kuin suostumuksen antamisen.
  • Varmistetaan, että opt-out- tai peruuttamispyynnöt täytetään ilman aiheetonta viivytystä ja ilman kustannuksia yksityishenkilölle.
  • Säilytettävä todennettavissa oleva kirjanpito kunkin henkilön antamasta suostumuksesta ja suostumuksen peruuttamisesta vaatimusten noudattamisen osoittamiseksi.

Tietosuojavalitusten käsittelymenettely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 37: Filing and processing complaints
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojavalitusten käsittelymenettely
1. Tehtävän vaatimuskuvaus

Organisaation on luotava selkeä ja dokumentoitu prosessi henkilötietojen käsittelyyn tai yksityisyyden suojan loukkauksiin liittyvien valitusten vastaanottamista, arviointia ja ratkaisemista varten.

  • Valitukset on tehtävä määriteltyjen ja helposti saatavilla olevien kanavien kautta 90 päivän kuluessa tapahtumasta tai siitä päivästä, jolloin henkilö sai tiedon tapahtumasta.
  • Myöhästyneet valitukset voidaan hyväksyä, jos viivästymiselle esitetään pätevä ja dokumentoitu syy.
  • Kunkin valituksen on sisällettävä olennaiset tiedot, kuten yhteystiedot, kuvaus väitetystä rikkomuksesta ja sitä tukevat todisteet.
  • Kaikki valitukset on tutkittava viipymättä ja käsiteltävä johdonmukaisesti, avoimesti ja oikeudenmukaisesti.
  • Jokainen valitus olisi kirjattava erilliseen rekisteriin, jotta voidaan varmistaa asianmukainen seuranta, tutkinta ja ratkaisu.
  • Organisaation on tarvittaessa koordinoitava toimintaansa toimivaltaisen viranomaisen kanssa ja varmistettava kaikkien sovellettavien oikeudellisten menettelyjen ja aikataulujen noudattaminen.

Prosessi tietojenkäsittelyn lopettamiseksi suostumuksen peruuttamisen jälkeen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 12.1-3: Withdrawal of consent
PDPL
Article 12.4-5: Appropriate controller measures upon withdrawal of consent
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi tietojenkäsittelyn lopettamiseksi suostumuksen peruuttamisen jälkeen
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja dokumentoitava prosessi, jolla varmistetaan, että henkilötietojen käsittely lopetetaan ilman aiheetonta viivytystä sen jälkeen, kun rekisteröity peruuttaa suostumuksensa. Prosessissa olisi yksilöitävä toimenpiteet, joita tarvitaan käsittelyn lopettamiseksi kaikissa asiaankuuluvissa järjestelmissä ja palveluissa. On tärkeää huomata, että suostumuksen peruuttaminen ei vaikuta ennen peruuttamista tapahtuneen käsittelyn laillisuuteen.

Henkilötietojen tarkistus- ja korjausmenettely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 43: Individual right to request corrections
CSL (China)
Article 7.2: Supporting documentation or evidence
PDPL
Article 7.3: Notification of concerned parties
PDPL
Article 22.1-4: Correction of personal data
PDPL
Article 22.5: Measures to avoid the impact of processing inaccurate, incomplete, or outdated personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen tarkistus- ja korjausmenettely
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä selkeää prosessia henkilötietojen oikeellisuuden tarkistamiseksi ja varmistamiseksi.

  • Varmistetaan, että henkilötiedot korjataan, jos ne ovat epätarkkoja, täydennetään, jos ne ovat puutteellisia, ja päivitetään, jos ne ovat vanhentuneita.
  • Keskeytä käsittely, jos epätarkat tai epätäydelliset tiedot voivat aiheuttaa haittaa rekisteröidylle, kunnes tarkistus ja korjaus on saatu päätökseen.
  • Laaditaan sisäisiä menettelyjä, joissa määritellään vastuut, annetaan rekisteröidyille mahdollisuus pyytää korjauksia ja joihin sisältyy säännöllisiä tarkistuksia tarkkuuden ja ajantasaisuuden ylläpitämiseksi.
  • Jos todentaminen edellyttää todisteita, organisaatio voi pyytää rekisteröidyltä tarvittavia tositteita tai todisteita. Tällaista materiaalia on käytettävä ainoastaan todentamistarkoituksiin, ja se on hävitettävä turvallisesti, kun prosessi on saatu päätökseen.
  • Ilmoita kaikille kolmansille osapuolille tai rekisteröidyille, jotka ovat aiemmin saaneet epätarkkoja tietoja, jotta ne voivat päivittää tietonsa vastaavasti.

Pyydettyjen tarkistusten päivittäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Pyydettyjen tarkistusten päivittäminen
1. Tehtävän vaatimuskuvaus

Organisaation on yksilöitävä ne erityiset tietueet, joihin hyväksytty muutos vaikuttaa, ja liitettävä korjaus tai linkitettävä se nimettyyn rekisterikokonaisuuteen sisältyvään PHI-tietueeseen.

Epäämispäätöksen antaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Epäämispäätöksen antaminen
1. Tehtävän vaatimuskuvaus

Kun pääsy evätään (kokonaan tai osittain), on annettava ajoissa kirjallinen, selkokielinen epäämisilmoitus, jossa mainitaan epäämisen syy, oikeus uudelleentarkasteluun ja ohjeet valituksen tekemiseen. Jos pääsy suojattuihin terveystietoihin evätään osittain, on annettava pääsy kaikkiin muihin pyydettyihin suojattuihin terveystietoihin, joita ei ole evätty.

PHI-tietojen luovuttamisen kirjanpito

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
PHI-tietojen luovuttamisen kirjanpito
1. Tehtävän vaatimuskuvaus

Organisaation on yksilöitävä ja toimitettava kaikki tiedot kaikista jäljitettävissä olevista yksilön suojattujen terveystietojen (PHI) luovutuksista, jotka on tehty pyyntöä edeltävien kuuden vuoden aikana, lukuun ottamatta luovutuksia, jotka on tehty hoitoa, maksua tai terveydenhuollon toimintoja varten; luovutuksia, jotka on tehty yksilölle tai valtuutuksella; luovutuksia laitoshakemistoja varten tai yksilön hoitoon osallistuville henkilöille; luovutuksia kansallista turvallisuutta tai tiedustelutarkoituksia varten tai tiettyjä lainvalvontaviranomaisten tai rangaistuslaitosten tekemiä luovutuksia.

Suojatoimet ryhmämuotoisten terveydenhuoltosuunnitelmien (Group Health Plans) luottamuksellisuuden suojaamiseksi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojatoimet ryhmämuotoisten terveydenhuoltosuunnitelmien (Group Health Plans) luottamuksellisuuden suojaamiseksi
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että sen ryhmämuotoisen terveydenhuoltosuunnitelman (Group Health Plan) asiakirjoissa edellytetään, että suunnitelman järjestäjän on suojattava kaikki sähköiset suojatut terveystiedot (ePHI), joita se luo, vastaanottaa, ylläpitää tai siirtää. Näissä asiakirjoissa on määrättävä, että suunnitelman järjestäjän on:

  • toteutettava asianmukaiset hallinnolliset, tekniset ja fyysiset suojatoimet ePHI:n luottamuksellisuuden, eheyden ja saatavuuden suojaamiseksi ottaen huomioon tietojen luonne ja niiden käyttöön tai luovuttamiseen liittyvät riskit;
  • ylläpidettävä riittävää erillisyyttä ryhmäterveyssuunnitelman ja suunnitelman järjestäjän välillä estääkseen ei-valtuutettujen henkilöiden tai tahojen luvattoman pääsyn ePHI:hin;
  • varmistettava, että kaikki edustajat tai alihankkijat, joille järjestäjä antaa pääsyn ePHI:hin, sitoutuvat toteuttamaan kohtuulliset ja asianmukaiset suojatoimet sen suojaamiseksi;
  • ilmoitettava viipymättä ryhmäterveyssuunnitelmalle kaikista tiedossa olevista ePHI:tä koskevista tietoturvaloukkauksista.

Näiden suojatoimien on oltava riittävät estämään HIPAA-säännösten tahalliset tai tahattomat rikkomukset ja rajoittamaan ePHI:n tahattomia luovutuksia.

Muutokset muilta katetuilta yksiköiltä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muutokset muilta katetuilta yksiköiltä
1. Tehtävän vaatimuskuvaus

Organisaation on kuitattava ja käsiteltävä toiselta säännellyltä taholta saapunut muutosilmoitus. Päivitettävä määritelty rekisterikokonaisuus sisällyttämällä siihen muutos ilmoituksen tehneen säännellyn tahon ilmoittamalla tavalla.

Pääsy suojattujen terveystietojen (PHI) tarkastamiseen ja hankkimiseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Pääsy suojattujen terveystietojen (PHI) tarkastamiseen ja hankkimiseen
1. Tehtävän vaatimuskuvaus

Organisaation on annettava yksilöille mahdollisuus pyynnöstä tarkastaa suojattuja terveystietojaan (PHI) ja saada niistä jäljennökset.

Organisaatiossa on oltava menettelyt, joilla yksilölle ilmoitetaan kieltäytymisestä ja kerrotaan hänen oikeudestaan saada kieltäytyminen tarkastetuksi (tarkastettavissa olevien perusteiden osalta).

Pyyntö on tarkasteltava uudelleen ja siitä on tehtävä päätös pyynnön myöntämisestä tai epäämisestä 30 kalenteripäivän kuluessa pyynnön vastaanottamisesta.

Muutospyynnön ajantasaisuus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muutospyynnön ajantasaisuus
1. Tehtävän vaatimuskuvaus

Käsittelee yksittäisen henkilön muutospyynnön ja tekee siitä päätöksen (hyväksyy tai hylkää) 60 päivän kuluessa sen vastaanottamisesta. Jos 60 päivän määräaikaa ei pystytä noudattamaan, annetaan henkilölle kirjallinen ilmoitus, jossa selitetään viivästyksen syy ja odotettu valmistumispäivä, ja määräaikaa pidennetään enintään 30 päivällä.

Kirjanpitodokumentaatio

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kirjanpitodokumentaatio
1. Tehtävän vaatimuskuvaus

Organisaation on säilytettävä asiaankuuluvat asiakirjat, tallenteet ja vastuuhenkilöt sekä kirjattava niiden henkilöiden tai toimistojen viralliset nimikkeet (tarvittaessa), jotka vastaavat asiaankuuluvien asiakirjojen tai tallenteiden vastaanottamisesta ja käsittelystä.

Suojattujen terveystietojen (PHI) luovutuksia koskevat tiedot

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) luovutuksia koskevat tiedot
1. Tehtävän vaatimuskuvaus

Organisaation on pidettävä kirjaa suojattujen terveystietojen (PHI) luovutuksista. Tämä dokumentaatio toimii HIPAA-asetuksen edellyttämänä kirjallisena kirjanpitona kyseisenä ajanjaksona tehdyistä luovutuksista, mukaan lukien liikekumppaneiden tekemät luovutukset.

Asiakirjoihin on sisällyttävä:

  • tietojen luovuttamisen päivämäärä
  • vastaanottajan nimi ja osoite (jos tiedossa).
  • lyhyt kuvaus luovutetuista tiedoista
  • lyhyt selvitys luovutuksen tarkoituksesta (tai kopio kirjallisesta pyynnöstä).

Tapauksissa, joissa organisaatio on luovuttanut useita tietoja samalle vastaanottajalle samaa tarkoitusta varten, asiakirjoissa voidaan luetella ensimmäinen luovutus, luovutustiheys ja viimeisen luovutuspäivämäärä.

Muutoksen epäämisen ilmoittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muutoksen epäämisen ilmoittaminen
1. Tehtävän vaatimuskuvaus

Organisaation on toimitettava henkilölle hyvissä ajoin kirjallinen epäämisilmoitus, jossa selitetään peruste, hänen oikeutensa esittää erimielisyysilmoitus ja valitusmenettely; tämän jälkeen alkuperäinen muutospyyntö ja epäämisilmoitus on yhdistettävä asianomaiseen PHI-tietoon.

Suojattujen terveystietojen (PHI) käyttöoikeuksien hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) käyttöoikeuksien hallinta
1. Tehtävän vaatimuskuvaus

Jos organisaatio harkitsee epäämistä, sen olisi annettava luvan saaneen terveydenhuollon ammattilaisen määrittää, vaarantaako pääsy suojattuihin terveystietoihin (PHI) todennäköisesti henkilön tai toisen henkilön hengen tai turvallisuuden taikka aiheuttaako se merkittävää haittaa kyseiselle henkilölle tai toiselle henkilölle. Jos ammattilainen tekee tällaisen määrityksen, yksilön pyyntö saada pääsy tietoihin evätään.

Muutosepäselvyyden ilmoitus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muutosepäselvyyden ilmoitus
1. Tehtävän vaatimuskuvaus

Jos henkilö esittää kirjallisen vastalauseen, se on liitettävä tietueeseen. Organisaation on laadittava halutessaan kirjallinen vastine (josta toimitetaan kopio henkilölle) ja liitettävä molemmat PHI-tietoihin. Kaikkien asianomaisten PHI-tietojen tulevien luovutusten osalta on liitettävä mukaan muutospyyntö, kieltäytyminen, vastalause (jos sellainen on) ja vastine (jos sellainen on) tai tiivistelmä näistä, erityisesti jos on olemassa vastalause tai jos yksilö on sitä pyytänyt, vaikka vastalausetta ei ole jätetty, ja varmistettava erillinen siirto, jos tavanomaiset tapahtumat eivät riitä.

Arvioinnin ja uudelleenohjauksen helpottaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Arvioinnin ja uudelleenohjauksen helpottaminen
1. Tehtävän vaatimuskuvaus

Jos taholla ei ole hallussaan PHI-tietoja, mutta se tietää niiden sijainnin, ilmoita asiasta yksilölle; jos kieltäytymistä tarkastellaan, siirrä asia riippumattomalle terveydenhuollon ammattilaiselle ja noudata lopullista päätöstä.

Luottamuksellisten tietojen ilmoittaminen ja luovuttaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Luottamuksellisten tietojen ilmoittaminen ja luovuttaminen
1. Tehtävän vaatimuskuvaus

Organisaatio saa käyttää tai luovuttaa tietoja vain Tietosuojailmoituksen (Notice of Privacy Practices, NPP) mukaisesti.

Olisi otettava käyttöön prosessi, jolla vastaanotetaan ja tarkastellaan yksilöllisiä pyyntöjä vaihtoehtoisista menetelmistä tai sijainneista luottamuksellisten tietojen vastaanottamiseen, pyritään kohtuullisesti vastaamaan näihin pyyntöihin sekä otetaan käyttöön menettely, jolla vaaditaan tarvittaessa kirjallisia pyyntöjä ja vaihtoehtoisia yhteystietoja.

Muutosilmoitus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muutosilmoitus
1. Tehtävän vaatimuskuvaus

Organisaation on ilmoitettava henkilölle, että hänen muutospyyntönsä on hyväksytty, ja varmistettava hänen suostumuksensa siihen, että muutoksesta tiedotetaan muille asianomaisille henkilöille tai yhteisöille. pyrittävä kohtuullisin keinoin ilmoittamaan asiasta viipymättä henkilöille, jotka henkilö on nimenomaisesti yksilöinyt, sekä muille henkilöille tai yhteisöille, joiden tiedetään saaneen alkuperäiset, muuttamattomat tiedot tai luottavan niihin.

Suojattujen terveystietojen luovuttaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen luovuttaminen
1. Tehtävän vaatimuskuvaus

Organisaation on pystyttävä luovuttamaan asianmukaiset tiedot henkilölle tämän pyynnöstä, ja organisaatiolla on oltava tätä varten määritellyt menettelyt.

Tietyissä tilanteissa säännelty taho voi luovuttaa suojattuja terveystietoja ilman yksilön suostumusta, kun lainvalvontaviranomaiset tai muut säädökset sitä edellyttävät.

Muutospäätöksen perusteet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muutospäätöksen perusteet
1. Tehtävän vaatimuskuvaus

Organisaation on määriteltävä kunkin pyynnön osalta, onko suojattu terveystieto (PHI) muuta kuin organisaation luomaa (ja onko sen laatija saatavilla), onko PHI muuta kuin osa määriteltyä rekisterikokonaisuutta, onko PHI muuta kuin tietoa, johon yksilöillä on oikeus tutustua, tai onko PHI jo nyt tarkka ja täydellinen. Arvioinnin perusteella joko tehdään pyydetty muutos PHI:hin tai annetaan yksilölle virallinen kirjallinen kieltäytymistodistus, jossa selitetään päätöksen perusteet ja yksilön muut oikeudet.

Mahdollisuus pyytää henkilötietojen käsittelyn rajoittamista

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Mahdollisuus pyytää henkilötietojen käsittelyn rajoittamista
1. Tehtävän vaatimuskuvaus

Organisaation olisi annettava rekisteröidyille mahdollisuus pyytää käsittelyrajoituksia, arvioitava nämä pyynnöt määriteltyjen ehtojen perusteella ja ilmoitettava päätöksestä (hyväksyminen tai hylkääminen) viipymättä rekisteröidylle. Toimintaperiaatteiden on myös:

  • dokumentoitava jokainen sovittu rajoitus ja päätöksestä tiedottaminen sekä pidettävä kirjaa pyynnöstä, arvioinnista ja tuloksesta.
  • rajoituksia on noudatettava kaikissa olosuhteissa, myös hätätilanteissa, ja hätätilanteiden tarjoajille on ilmoitettava mahdollisuuksien mukaan kaikista asiaan liittyvistä rajoituksista.
  • Määritellään rajoitusten lopettamisen soveltamisala ja edellytykset (esim. rekisteröidyn kirjallinen peruuttaminen tai jonkin muun lakisääteisen poikkeuksen soveltuvuus) ja jatketaan käsittelyä vain sallitulla tavalla.

PHI-muutospyynnöt

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
PHI-muutospyynnöt
1. Tehtävän vaatimuskuvaus

Organisaation olisi hyväksyttävä yksilöiden pyynnöt muuttaa suojattuja terveystietojaan (PHI) ja arvioitava, ovatko kyseiset tiedot säännellyn tahon luomia, ovatko ne osa nimettyä rekisterikokonaisuutta ja kuuluvatko ne käyttöoikeuksien piiriin.

Jos pyydetään kirjallista muutospyyntöä perusteluineen, näistä vaatimuksista on ilmoitettava etukäteen.

Varmista, että tietosuojailmoitus (NPP) on vaatimustenmukainen ja ajan tasalla

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Varmista, että tietosuojailmoitus (NPP) on vaatimustenmukainen ja ajan tasalla
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava selkeällä kielellä kirjoitettu tietosuojailmoitus (Notice of Privacy Practices, NPP), jossa yksilöille kerrotaan:

  • Organisaation velvollisuus ylläpitää suojattujen terveystietojen (PHI) yksityisyyttä.
  • Miten heidän suojattuja terveystietojaan (PHI) voidaan käyttää ja luovuttaa (esim. hoitoon, maksamiseen, terveydenhuollon toimintaan), muihin laillisesti sallittuihin käyttötarkoituksiin ja luovutuksiin tai luvanvaraiseen käyttöön.
  • Heidän oikeutensa (saada pääsy suojattuihin terveystietoihin, rajoittaa näitä, muuttaa niitä ja saada niistä kopioita),
  • Kielletyt luovutukset ja uudelleenluovutusriskit,
  • Miten tietosuojavalituksia tehdään,
  • Organisaation vapaaehtoiset lisärajoitukset, kunhan ne eivät häiritse vaadittuja tietojen luovutuksia tai terveys- tai turvallisuusuhkien vuoksi tarvittavia tietojen luovutuksia.

Tietosuojailmoitus on tarkistettava viipymättä ja jaettava uudelleen aina, kun yksityisyyden suojaa koskeviin käytäntöihin, yksilön oikeuksiin tai organisaation lakisääteisiin velvollisuuksiin tulee olennaisia muutoksia. Päivitetyn tietosuojailmoituksen on edelleen täytettävä kaikki selkeyttä ja sisältöä koskevat vaatimukset.

Yksityisyyden suojaa koskevan ilmoituksen (Notice of Privacy Practices tai NPP) toimittaminen yksityishenkilöille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityisyyden suojaa koskevan ilmoituksen (Notice of Privacy Practices tai NPP) toimittaminen yksityishenkilöille
1. Tehtävän vaatimuskuvaus

Organisaation on annettava yksityishenkilöille selkeä ja ytimekäs tietosuojailmoitus (NPP), jossa kerrotaan, miten heidän terveystietojaan voidaan käyttää tai jakaa, heidän oikeutensa näihin tietoihin sekä organisaation tietosuojakäytännöt ja vastuu tietojen suojaamisesta.

PHI:n käyttöoikeuspyynnöt

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5.16: Identiteitsbeheer
NEN 7510
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
PHI:n käyttöoikeuspyynnöt
1. Tehtävän vaatimuskuvaus

Myöntäessään pääsyn pyydettyihin suojattuihin terveystietoihin (PHI) organisaation on varmistettava, että tiedot toimitetaan yksilön pyytämässä muodossa, jos se on mahdollista (muussa tapauksessa yhteisesti sovitussa muodossa tai sähköisessä muodossa, jos se on mahdollista ja pyydetty).

PHI-kopioiden saatavuus on myös varmistettava ajoissa ja sopivasti. Kopiot on lähetettävä toiselle nimetylle henkilölle, jos yksilö sitä kirjallisesti pyytää. Yksilön suostumuksella voidaan periä vain kohtuullinen, kustannusperusteinen maksu esimerkiksi työstä, tarvikkeista, postimaksusta tai yhteenvedoista.

Suojattujen terveystietojen (PHI) luovuttaminen perheelle, hoitajille ja hätätilanteissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) luovuttaminen perheelle, hoitajille ja hätätilanteissa
1. Tehtävän vaatimuskuvaus

Organisaatio voi luovuttaa asiaankuuluvia suojattuja terveystietoja (PHI) potilaan perheenjäsenille, läheisille ystäville tai hoitajille, jotka osallistuvat potilaan hoitoon tai hoidon maksamiseen, edellyttäen, että potilas suostuu siihen tai ei vastusta sitä, kun hänelle annetaan siihen mahdollisuus. Tämä voi sisältää tietoja potilaan sijainnista, tilasta tai kuolemasta. Jos potilas on läsnä ja toimintakykyinen, suostumus voi olla nimenomainen, vastalauseen puuttumisen perusteella oletettu tai olosuhteista johdettu.

Tapauksissa, joissa potilas ei ole toimintakykyinen tai käytettävissä (esim. hätätilanteissa), palveluntarjoajat voivat käyttää ammatillista harkintaa päättäessään, onko tietojen luovuttaminen yksilön edun mukaista, ja rajoittaa tiedot siihen, mikä on suoraan merkityksellistä henkilön osallistumiselle potilaan hoitoon tai tilanteeseen. Potilaan kuoleman jälkeen tietoja voidaan luovuttaa henkilökohtaisille edustajille tai perheenjäsenille tiedossa olevien toivomusten mukaisesti; jos toivomuksia ei ole tiedossa, tietoja voidaan luovuttaa vain henkilöille, joilla on olemassa oleva suhde, ja vain siinä määrin kuin se on vainajan edun mukaista.

Suojattujen terveystietojen (PHI) valtuutusten ja keskeisten voimassaolovaatimusten hallinnointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) valtuutusten ja keskeisten voimassaolovaatimusten hallinnointi
1. Tehtävän vaatimuskuvaus

Organisaation on saatava yksilöltä voimassa oleva, selkokielinen kirjallinen lupa ennen kuin se voi käyttää tai luovuttaa PHI-tietoja muihin kuin HIPAA:n sallimiin tarkoituksiin, kuten markkinointiin, useimpiin tutkimuksiin tai jakamiseen kolmansien osapuolten kanssa. Luvassa on yksilöitävä selvästi luovuttava suojattu yksikkö ja kukin vastaanottaja, ja yksilön on saatava kopio allekirjoitetusta luvasta.

Luvassa on oltava seuraavat keskeiset osat:

  • Kuvaus käytettävistä tai luovutettavista tiedoista.
  • käytön tai luovuttamisen tarkoitus
  • kunkin luovutuksen vastaanottajan nimi (tai muu erityinen tunnistetieto).
  • tietoja luovuttavan suojatun yksikön nimi.
  • voimassaolon päättymispäivä tai -tapahtuma
  • henkilön allekirjoitus ja päivämäärä

Luvassa on myös ilmoitettava yksilöille heidän oikeudestaan peruuttaa lupa kirjallisesti milloin tahansa ja mainittava, että peruuttaminen ei vaikuta toimiin, jotka on toteutettu luvan perusteella ennen peruuttamisilmoituksen vastaanottamista.

Yksityisyyden suojaa koskevan ilmoituksen (NPP) toimitus- ja kuittausohjeet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityisyyden suojaa koskevan ilmoituksen (NPP) toimitus- ja kuittausohjeet
1. Tehtävän vaatimuskuvaus

Organisaatio varmistaa, että kaikille potilaille, joihin sillä on suora hoitosuhde, annetaan ilmoitus yksityisyyden suojasta heti palvelun tarjoamisen yhteydessä. Hätätilanteissa ilmoitus toimitetaan niin pian kuin se on kohtuudella mahdollista hätätilanteen hoidon jälkeen.

Organisaation on pyrittävä vilpittömässä mielessä saamaan potilaalta kirjallinen vastaanottoilmoitus. Yksityisyyden suojaa koskevan ilmoituksen (NPP) on oltava fyysisessä muodossa saatavilla jokaisessa palvelun toimituspaikassa ja näkyvästi esillä julkisella alueella.

Organisaatioiden, jotka ylläpitävät verkkosivustoa, jossa annetaan tietoa niiden palveluista tai etuuksista, on julkaistava tietosuojailmoitus näkyvästi verkkosivustolla ja asetettava se saataville sähköisesti verkkosivuston kautta.

Jos organisaatio päättää toimittaa ilmoituksen sähköisesti sähköpostitse, sen on ensin saatava henkilöltä suostumus sähköisen ilmoituksen vastaanottamiseen. Jos sähköpostin toimittaminen ei onnistu, organisaation on toimitettava ilmoitus paperiversiona. Kaikilla henkilöillä on oikeus pyytää ja saada paperiversio ilmoituksesta milloin tahansa.

Rekisteröityjen ilmoituskanava tietosuojaongelmien raportointiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
P8.1: Periodic monitoring of privacy compliance
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rekisteröityjen ilmoituskanava tietosuojaongelmien raportointiin
1. Tehtävän vaatimuskuvaus

Organisaatio on luonut ja viestinyt rekisteröidyille prosessin, jonka kautta he voivat ilmoittaa tietosuojaan liittyvistä kysymyksistä, valituksista tai kiista-asioista.

Organisaatiolla on toimintasäännöt tähän kanavaan saapuvien asioiden käsittelyyn, ratkaisemiseen sekä viestintään. Esille nousevat validit asiat voidaan käsitellä esimerkiksi yleisen poikkeamien hallintaprosessin kautta.

Henkilötiedon käsittelijöiden tiedottaminen rekisterinpitäjälle

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.8: Openness, transparency and notice
ISO 27018
A.8.1: Disclosure of sub-contracted PII processing
ISO 27018
A.8.5.6: Disclosure of subcontractors used to process PII
ISO 27701
A.8.5.7: Engagement of subcontractor to process PII
ISO 27701
A.8.5.8: Change of subcontractor to process PII
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötiedon käsittelijöiden tiedottaminen rekisterinpitäjälle
1. Tehtävän vaatimuskuvaus

Organisaation täytyy määritellä toimintatavat, joiden avulla rekisterinpitäjälle tiedotetaan kaikista henkilötietojen käsittelijöistä ennen tietojen käsittelyn aloittamista.

Ilmoituksen on sisällettävä käsittelijöiden käsittelevät tiedot sekä käyttötarkoitukset, joihin he tietoja käsittelevät.

Kertaluonteisten tietoluovutusten listaus ja sopimuksellinen sitoutuminen niiden informointiin asiakkaille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
7
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.6: Use, retention and disclosure limitation
ISO 27018
A.6.1: PII disclosure notification
ISO 27018
A.6.2: Recording of PII disclosures
ISO 27018
A.8.5.1: Basis for PII transfer between jurisdictions
ISO 27701
A.8.5.4: Notification of PII disclosure requests
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kertaluonteisten tietoluovutusten listaus ja sopimuksellinen sitoutuminen niiden informointiin asiakkaille
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava selkeät toimintatavat tilanteisiin, joissa organisaatiota pyydetään lain perusteella luovuttamaan henkilötietoja viranomaisille. Kertaluonteisista tietoluovutuksista on lisäksi pidettävä listausta.

Organisaation on kiinnitettävä erityistä huomiota näistä tilanteista tiedottamiseen sekä tiedottamisen aikatauluun kiinnostuneille asiakkaille, mikäli tämä ei esimerkiksi käynnissäolevan tutkinnan tai muun lakisääteisen seikan vuoksi ole lainvastaista.

Nämä toimintatavat on pyydettäessä pystyttävä kuvailemaan kiinnostuneelle asiakkaalle. Toimintatavat ja ilmoittamiseen liittyvät sitoumukset on kuvattava mm. tarjottavista digipalveluista tehdyissä sopimuksissa.

Prosessi suostumuksen muokkaamiseen tai perumiseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.3.4: Providing mechanism to modify or withdraw consent
ISO 27701
P2.1: Communication of choices about personal information to data subjects
SOC 2
Artikla 13.1(.2.m): Tietojen poistaminen
CRA
Article 12.1-3: Withdrawal of consent
PDPL
Article 12.4-5: Appropriate controller measures upon withdrawal of consent
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi suostumuksen muokkaamiseen tai perumiseen
1. Tehtävän vaatimuskuvaus

Kun henkilötietojen käsitellään rekisteröidyn suostumuksen perusteella, organisaation tulisi tarjota rekisteröidyille selkeä prosessi suostumuksen muokkaamiseen tai perumiseen. Muokkaaminen voi tarkoittaa myös henkilötietojen käsittelyn rajoittamista, mikä voi vaikuttaa rekisterinpitäjän oikeuteen poistaa kysessä olevia tietoja.

Prosessiin tulisi sisältyä muokkaamispyyntöjen kirjaaminen suostumuksen kirjaamista vastaavalla tavalla. Muutokset suostumukseen tulee kommunikoida kaikkiin asianmukaisiin järjestelmiin, valtuutetuille käyttäjille sekä kolmansille osapuolille. Prosessissa pitäisi myös määritellä vasteaika, jossa pyynnöt tulisi käsitellä.

Huom.! Eri lainkäyttöalueilla voi olla rajoituksia siihen, miten ja koska rekisteröity voi suostumustaan muokata.

Prosessi käsittelyn vastustamiseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.3.5: Providing mechanism to object to PII processing
ISO 27701
TSU-19.4: Rekisteröidyn oikeudet - Tietojen oikaiseminen, poistaminen, siirtäminen, käsittelyn rajoittaminen ja vastustaminen
Julkri
Article 4.6: Processing personal data for other purposes
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi käsittelyn vastustamiseen
1. Tehtävän vaatimuskuvaus

Rekisteröidyille tulisi tarjota selkeä keino, jolla he voivat esittää vastalauseen henkilötietojen käsittelylle.

Toteutustapa käsittelyn vastustamiseen voi vaihdella, mutta sen tulisi olla linjassa tarjottavan palvelun käyttötavan suhteen (esim. verkkopalveluissa myös käsittelyn vastustamisen tulisi olla mahdollista verkossa).

Prosessi henkilötietojen korjaamiseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.3.6: Access, correction and/or erasure
ISO 27701
TSU-19.4: Rekisteröidyn oikeudet - Tietojen oikaiseminen, poistaminen, siirtäminen, käsittelyn rajoittaminen ja vastustaminen
Julkri
P5.2: Correction of personal information
SOC 2
Article 7.1: Right to request correction of personal data
PDPL
Article 22.5: Measures to avoid the impact of processing inaccurate, incomplete, or outdated personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi henkilötietojen korjaamiseen
1. Tehtävän vaatimuskuvaus

Rekisteröidyille tulisi tarjota organisaation toimesta mekanismi, jolla he voivat tarkastella ja korjata henkilötietojaan.

Henkilötietojen muutoksien ilmoittaminen kolmansille osapuolille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.3.7: PII controllers' obligations to inform third parties
ISO 27701
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen muutoksien ilmoittaminen kolmansille osapuolille
1. Tehtävän vaatimuskuvaus

Organisaatiolla tulee olla ennalta suunnitellut menettelytavat tilanteisiin, joissa kolmansille osapuolille on ilmoitettava jaettujen henkilötietojen muutoksista, poistoista ja kielloista.

Nämä osapuolet voivat olla esimerkiksi tietoja käsitteleviä kumppaneita tai organisaatiota, joille henkilötietoja on luovutettu eteenpäin.

Henkilötietojen kopion toimittamisen turvallisuus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.7.3.8: Providing copy of PII processed
ISO 27701
TSU-19.3: Rekisteröidyn oikeudet - Oikeus saada pääsy tietoihin
Julkri
Article 6: Right to request access to personal data
PDPL
Article 5.1: Right of access to personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen kopion toimittamisen turvallisuus
1. Tehtävän vaatimuskuvaus

Organisaation on kyettävä toimittamaan rekisteröidylle kopio käsiteltävistä henkilötiedoista rekisteröidyn pyynnöstä.

Organisaation on suunniteltava ennakkoon prosessi, jolla kopio henkilötiedoista saadaan toimitettua jäsennellyssä ja yleisesti käytössä olevassa muodossa sekä turvallisesti rekisteröidylle.

Yhteisrekisterinpitäjänä toimiminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
TSU-03: Yhteisrekisterinpitäjät
Julkri
58: Yhteisrekisterinpitäjyystilanteiden tunnistaminen
Digiturvan kokonaiskuvapalvelu
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteisrekisterinpitäjänä toimiminen
1. Tehtävän vaatimuskuvaus

Toimiessaan yhteisrekisterinpitäjänä organisaatio määrittelee läpinäkyvällä järjestelyllä muiden yhteisrekisterinpitäjien kanssa rekisterinpitäjien velvoitteiden noudattamisesta sekä rekisteröityjen informoinnista.

Organisaatio voi esimerkiksi tehdä sopimuksen eri yhteisrekisteripitäjien kanssa tai dokumentoida kirjallisesti yhteisrekisterinpitäjyyteen liittyvät menettelyt sekä julkaista ne verkossa ja asettaa saataville toimipisteissä.

Rekisteröidyn käytettävissä olevien oikeuksien tunnistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
TSU-19.1: Rekisteröidyn oikeudet - Rekisteröidyn käytettävissä olevien oikeuksien tunnistaminen
Julkri
P5.1: Granting access to stored personal data
SOC 2
§ 19: Behandling av personopplysninger
NIS2 NO
Article 7.1: Right to request correction of personal data
PDPL
Article 3.1: Procedure upon receipt of request from the Data Subject
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rekisteröidyn käytettävissä olevien oikeuksien tunnistaminen
1. Tehtävän vaatimuskuvaus

The organisation has determined the legal basis for the purposes for which the personal data it has identified are used, taking into account the rights of the data subject in relation to that processing.

The data subject cannot exercise all his or her rights in all situations. The rights that may be exercised by the data subject depend on the basis on which the personal data in question are processed. An organisation can make use of guidance from data protection authorities on how the basis of processing affects the available rights. There may also be exceptions to these rights in specific legislation governing the organisation, or it may be possible to refuse to exercise them on strong grounds in individual cases.

Henkilötietojen lähteiden dokumentointi tietojärjestelmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
14. Toimitettavat henkilötiedot, kun tietoja ei ole saatu rekisteröidyltä
GDPR
A.7.3.3: Providing information to PII principals
ISO 27701
TSU-19.2: Rekisteröidyn oikeudet - Läpinäkyvä informointi
Julkri
P3.1: Collection of personal information is consistent with objects related to privacy
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen lähteiden dokumentointi tietojärjestelmille
1. Tehtävän vaatimuskuvaus

Tietolähteiden ymmärtäminen on tärkeää tietojen virtauksen ymmärtämiseksi. Tietosuojaviestinnässä on lisäksi pystyttävät viestimään henkilötietojen lähteet tapauksissa, joissa tietoja ei ole kerätty suoraan rekisteröidyltä itseltään.

Prosessi tietosuojapyyntöjen vastaanottamiseen ja käsittelyyn

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
32
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
15. Rekisteröidyn oikeus saada pääsy tietoihin
GDPR
16. Oikeus tietojen oikaisemiseen
GDPR
18. Oikeus käsittelyn rajoittamiseen
GDPR
19. Henkilötietojen oikaisua tai poistoa tai käsittelyn rajoitusta koskeva ilmoitusvelvollisuus
GDPR
21. Vastustamisoikeus
GDPR
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi tietosuojapyyntöjen vastaanottamiseen ja käsittelyyn
1. Tehtävän vaatimuskuvaus

Aina kun käsittelemme henkilötietoja, rekisteröidyllä on tiettyjä oikeuksia, mm. saada pääsy tietoihinsa ja tietyissä tilanteissa vastustaa käsittelyä tai saada tietonsa poistetuksi.

Olemme suunnitelleet toimintatavat näitä tilanteita varten, jotka voivat sisältää mm.:

  • tavat, joilla rekisteröity voi tietopyyntöjä lähettää
  • tavat, joilla tietopyynnön lähettäjän henkilöllisyys tarkistetaan
  • henkilöt, jotka auttavat rekisterin yhteyshenkilöä pyynnön käsittelyssä
  • tavat, joilla tiedot toimitetaan rekisteröidylle turvallisesti

Tietojen poistoprosessit ja "oikeus tulla unohdetuksi"

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
7
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
17. Oikeus tietojen poistamiseen (”oikeus tulla unohdetuksi”)
GDPR
A.7.3.6: Access, correction and/or erasure
ISO 27701
A.8.2.3: Marketing and advertising use
ISO 27701
TSU-19.4: Rekisteröidyn oikeudet - Tietojen oikaiseminen, poistaminen, siirtäminen, käsittelyn rajoittaminen ja vastustaminen
Julkri
P4.3: Secure disposal of personal information
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietojen poistoprosessit ja "oikeus tulla unohdetuksi"
1. Tehtävän vaatimuskuvaus

Kun kyse ei ole tietosuoja-asetuksen määrittelemistä erityistilanteista, mutta jokin seuraavista perusteista täyttyy, rekisteröidyllä on oikeus saada henkilötietonsa poistetuksi:

  • käsittely on perustunut suostumukseen (eikä muuta perustetta käsittelylle ole) ja rekisteröity peruu suostumuksensa
  • rekisteröity vastustaa henkilötietojensa käsittelyä suoramarkkinoinnin tarkoituksiin tai käyttää vastustamisoikeuttaan muutoin, eikä käsittelyyn ole olemassa perusteltua syytä
  • henkilötiedot on kerätty tietoyhteiskunnan palvelujen tarjoamisen yhteydessä

Tiedostamme, missä tilanteissa "oikeus tulla unohdetuksi" toteutuu toiminnassamme. Olemme suunnitelleet toimintatavat näitä tilanteita varten, jotka voivat sisältää mm.:

  • tavat, joilla rekisteröity voi pyytää tietojen poistamista
  • tavat, joilla tietopyynnön lähettäjän henkilöllisyys tarkistetaan
  • henkilöt, jotka auttavat rekisterin yhteyshenkilöä pyynnön käsittelyssä
  • tavat, joilla tiedot poistetaan turvallisesti ja pysyvästi sekä rekisteröityä tiedotetaan

Selkeä viestintä suostumuksen vaikutuksista

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
P2.1: Communication of choices about personal information to data subjects
SOC 2
Article 12.1-3: Withdrawal of consent
PDPL
Article 11.1-2: Processing consent
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Selkeä viestintä suostumuksen vaikutuksista
1. Tehtävän vaatimuskuvaus

Organisaatio on määritellyt tavat, joilla rekisteröidyn ymmärrys hänen antamansa suostumuksen vaikutuksista varmistetaan.

Rekisteröidylle kommunikoidaan selvästi vähintään seuraavat näkökulmat:

  • Mitä vaikutuksia hänen antamallaan suostumuksella on?
  • Mitä vaikutuksia on suostumuksesta kieltäytymisellä tai sen myöhemmällä perumisella?

Viestintätavat tietosuojapyyntöjen toteuttamisesta kieltäytymiseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
P5.1: Granting access to stored personal data
SOC 2
P5.2: Correction of personal information
SOC 2
Article 3.2: Grounds for refusal
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Viestintätavat tietosuojapyyntöjen toteuttamisesta kieltäytymiseen
1. Tehtävän vaatimuskuvaus

Organisaatio on määritellyt selkeät toimintatavat, joita se noudattaa rekisteröityjen informoimisessa tietosuojapyyntöjen (esim. oikeus tietoihin pääsyyn tai korjaamiseen) toteuttamisesta kieltäytyessä. Rekisteröidyille on näissä tilanteissa selkeästi viestittävä syyt, joiden perusteella pyynnön toteuttamisesta kieltäydyttiin.

Tietosuojaviestinnän ajantasaisuuden varmistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
10
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12. Läpinäkyvä informointi, viestintä ja yksityiskohtaiset säännöt rekisteröidyn oikeuksien käyttöä varten
GDPR
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
18.2.2: Turvallisuuspolitiikkojen ja -standardien noudattaminen
ISO 27001
A.7.3.2: Determining information for PII principals
ISO 27701
TSU-19.2: Rekisteröidyn oikeudet - Läpinäkyvä informointi
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojaviestinnän ajantasaisuuden varmistaminen
1. Tehtävän vaatimuskuvaus

Henkilötietojen käsittelyn käyttötarkoitukset muuttuvat toiminnan kehittyessä. Tietosuojaviestinnän tulee pysyä mukana ja vastata todellista käsittelyn tilaa.

Varmistamme säännöllisesti, että kaikki käyttötarkoitukset on mainittu viestinnässä (esim. tietosuojaselosteissa), käsittely on kuvattu todenmukaisesti ja viestintä toimitetaan rekisteröidyille vaadittujen aikamääreiden puitteissa.

Tietosuojaviestinnän selkeyden testaaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12. Läpinäkyvä informointi, viestintä ja yksityiskohtaiset säännöt rekisteröidyn oikeuksien käyttöä varten
GDPR
TSU-19.2: Rekisteröidyn oikeudet - Läpinäkyvä informointi
Julkri
64: Informointikäytäntöjen määrittäminen
Digiturvan kokonaiskuvapalvelu
P1.1: Providing notice to data subjects about privacy practices
SOC 2
Article 4.7: Provision of information in an appropriate language
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietosuojaviestinnän selkeyden testaaminen
1. Tehtävän vaatimuskuvaus

Tietosuojaviestinnän tulisi olla tiivistä sekä helposti ymmärrettävää ja sen tulisi olla helposti saatavilla. Tietosuojaviestinnän kehittämiseksi testaamme eri käyttötarkoituksiin liittyvää viestintäämme antamalla vedoksen tietosuojaviestinnästä luettavaksi rekisteröityjen joukosta valitulle testiryhmälle, ja muokkaamalla viestintää palautteen perusteella.

Valmius tarjota rekisteröidylle siirtovalmiit tiedot

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
20. Oikeus siirtää tiedot järjestelmästä toiseen
GDPR
A.7.3.8: Providing copy of PII processed
ISO 27701
TSU-19.4: Rekisteröidyn oikeudet - Tietojen oikaiseminen, poistaminen, siirtäminen, käsittelyn rajoittaminen ja vastustaminen
Julkri
9.6.1: Management of data subject requests
TISAX
Article 5.1: Right of access to personal data
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valmius tarjota rekisteröidylle siirtovalmiit tiedot
1. Tehtävän vaatimuskuvaus

Rekisteröidyllä on oikeus saada rekisterinpitäjälle toimittamansa henkilötiedot jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa sekä halutessaan siirtää kyseiset tiedot toiselle rekisterinpitäjälle. Tämä voi tarkoittaa esimerkiksi tapaa ladata kerralla verkkopalveluun lisättyjä tietoja yleisessä muodossa (esim. XLS, XML, JSON).

Oikeutta sovelletaan kun seuraavat ehdot toteutuvat:

  • henkilötietoja käsitellään automaattisesti
  • henkilötiedot koskevat rekisteröityä ja ovat hänen toimittamiaan
  • henkilötietojen käsittely perustuu suostumukseen tai sopimukseen
  • kun tietojen siirto ei vaikuta haitallisesti kolmansien osapuolten oikeuksiin ja vapauksiin

Oikeus ei kata sellaisia tietoja, jotka rekisterinpitäjä on itse luonut rekisteröidyn toimittamien tietojen pohjalta (esim. terveyttä koskevat arviot) tai jotka on koostettu rekisteröidyn tarkkailusta muodostuneiden tietojen analysoinnista (kuten profilointi).

Organisaatiomme on tiedostanut tilanteet, joissa rekisteröidyllä on oikeus siirtää tietonsa. Olemme suunnitelleet toimintatavat näitä tilanteita varten, jotka voivat sisältää mm.:

  • tavat, joilla rekisteröity voi pyytää tietojen siirtoa
  • tavat, joilla tietopyynnön lähettäjän henkilöllisyys tarkistetaan
  • muodot, jossa tiedot toimitetaan rekisteröidylle
  • tavat, joilla rekisteröityä tiedotetaan

Henkilötietoinventaario ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
12. Läpinäkyvä informointi, viestintä ja yksityiskohtaiset säännöt rekisteröidyn oikeuksien käyttöä varten
GDPR
5. Henkilötietojen käsittelyä koskevat periaatteet
GDPR
18.1.4: Tietosuoja ja henkilötietojen suojaaminen
ISO 27001
8.1.1: Suojattavan omaisuuden luetteloiminen
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietoinventaario ja dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation käsittelemät henkilötiedot on kartoitettu ja dokumentoitu. Dokumentaatio sisältää mm.:

  • Henkilötietojen tallennuspaikan (esim. tietty tietojärjestelmä)
  • Henkilötietoryhmät
  • Tietojen sijainnin
  • Tietoja käsittelevät kumppanit

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.