3. According to the provisions of paragraph (4) of Article (6) of the Law, before Processing Personal Data for Legitimate Interests, the Controller shall conduct and document an assessment of the proposed Processing and its impact on the rights and interests of Data Subjects. The assessment shall include the following:
4. If the assessment outlined in paragraph (3) of this article indicates that the proposed Processing will in any way violate any laws, infringe on the rights and interests of Data Subjects, cause harm to them or any other party, the Controller shall modify the proposed Processing and conduct a new assessment, or consider relying on another legal basis.






Yksi henkilötietojen laillisen käsittelyn oikeudellisista perusteista on rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttaminen. Sen määrittämiseksi, milloin oikeutettu etu on perusteltu, tehdään niin sanottu tasapainotesti, jossa rekisterinpitäjän tai kolmannen osapuolen etu suhteutetaan rekisteröidyn perusoikeuksiin.
Kun käsittelymme perustuu oikeutettuun etuun, dokumentoimme tasapainotestin toteuttamisen ja sen tulokset, jotta voimme tarvittaessa osoittaa, että toimintamme on sovellettavan tietosuojakehyksen mukaista.






Organisaation on ylläpidettävä dokumentoitua prosessia, jolla arvioidaan ja perustellaan oikeutetun edun käyttö henkilötietojen käsittelyn laillisena perusteena. Ennen käsittelyn aloittamista on suoritettava oikeutetun edun arviointi ja säilytettävä se todisteena vaatimustenmukaisuudesta.
Käsittelyä voidaan jatkaa vain, jos arviointi vahvistaa, että se on laillista ja tarpeellista eikä loukkaa yksilöiden oikeuksia tai etuja. Jos arvioinnissa havaitaan, että sääntöjä ei noudateta, että on olemassa riskejä tai että siitä voi aiheutua haittaa, käsittelyä on muutettava, arvioitava uudelleen tai sen on perustuttava vaihtoehtoiseen lailliseen perusteeseen ennen sen jatkamista.






Organisaation on tehtävä ja dokumentoitava tietosuojaa koskeva vaikutustenarviointi (DPIA) ennen kuin se aloittaa käsittelyn, joka voi vaikuttaa yksilöiden yksityisyyteen tai tietosuojaan liittyviin oikeuksiin. Arvioinnissa on arvioitava käsittelyn luonne, laajuus, tarkoitus ja riskit sen varmistamiseksi, että henkilötietoja käsitellään laillisesti ja vastuullisesti.
Arvioinnissa on määriteltävä:
Valmiit arvioinnit on tarkistettava, hyväksyttävä ja säilytettävä todisteena vaatimustenmukaisuudesta. Kun henkilötietojen käsittelijä suorittaa käsittelyä, hänelle on toimitettava kopio asiaankuuluvasta tietosuojaa koskevasta vaikutustenarvioinnista sen varmistamiseksi, että hän on tietoinen riskeistä ja vaadittavista suojatoimista.






Organisaation on tunnistettava erilaiset käsittelytilanteet, joissa voi olla tarpeen rajoittaa henkilötietojen käsittelyä sekä henkilötietojen määrää suhteessa niiden käyttötarkoituksiin. Tämä voi sisältää mm. tunnistamisyhteyksien poistoa ja muita tiedonkäsittelyn rajoittamistekniikoita.
Organisaation tulisi määrittää ja dokumentoida rajoittamistavoitteet tietojenkäsittelylle ja tavoitteiden toteuttamiseen käytettävät mekanismit.






Rekisterinpitäjän on arvioitava, millainen riski tietoturvaloukkauksesta aiheutuu vuodon kohteena olevalle henkilölle. Arviossa on huomioitava esimerkiksi seuraavat asiat:
Riskiarvio vaikuttaa loukkauksesta ilmoittamisen kiireellisyyteen ja laajuuteen.






Vaikutustenarvioinnin tarkoituksena on auttaa tunnistamaan, arvioimaan ja hallitsemaan henkilötietojen käsittelyyn sisältyviä riskejä. Vaikutustenarviointi on tehtävä, kun henkilötietojen käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille. Riskiä nostavat esimerkiksi uuden teknologian käyttö, arkaluontoisten henkilötietojen käsittely, henkilökohtaisiin ominaisuuksiin kohdistuva automatisointi tai käsittelyn laajamittaisuus yleisesti.
Tietosuojan vastuuhenkilöt arvioivat säännöllisesti organisaation henkilötietojen käsittelyä, erityisesti esimerkiksi tietovarantojen ja niihin liittyviä käyttötarkoituksia sekä käytettyjä tietojärjestelmiä, määritelläkseen vaikutustenarviointien tarpeellisuuden. Tietosuojan vastuuhenkilöt myös vastaavat vaikutustenarviointien toteuttamisesta ja dokumentoinnista.






The organisation ensures that the processing of personal data is necessary and proportionate for the legitimate purposes of the processing. Personal data should only be processed if the purpose of the processing cannot be reasonably achieved by other means.
The implementation of this principle should be regularly verified from a holistic perspective by analysing the documentation of the management system (in particular the purposes for which the data are used).






Tietosuojan vastuuhenkilön tehtävänä on seurata, että tietosuoja-asetusta ja muita tietosuojavaatimuksia noudatetaan organisaation toiminnassa.
Vastuuhenkilön on arviointia tehdessään otettava asianmukaisesti huomioon käsittelytoimiin liittyvä riski sekä henkilötietojen käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)