Avainsana: henkilötieto

Evästebanneri ohje – Varmista, että evästebanneri on päivitetty tämän ohjeen mukaisesti!

Tietosuoja-asetuksen puitteissa verkkosivut eivät saa kerätä evästetietoja ilman verkkosivuvierailijan suostumusta. Tällä hetkellä evästebanneri on yleisin tapa pyytää käyttäjän suostumusta evästeiden hyväksymiseen. Evästebannerin sääntöjä on päivitetty säännöllisesti ja tällä hetkellä netissä surffaillessa huomaa nopeasti, että valta osa yrityksistä ei noudata ajantasaista evästeohjeistusta. Huolehdi evästebannerisi ajan tasalle alla olevan muistilistan avulla:

  • Muiden kuin välttämättömien evästeiden tallentamiseen ja tietojen käyttämiseen käyttäjän päätelaitteelta tulee pyytää suostumus.
  • Poiketen aiemmasta tulkinnasta käyttäjä ei voi verkkoselaimen asetusten kautta antaa pätevää suostumusta evästeiden ja muiden seurantateknologioiden käyttöön.
  • Käyttäjän suostumusta pyydettäessä häntä ei saa ohjata hyväksymään ei-välttämättömien evästeiden käyttöä ja näiden evästeiden käytöstä kieltäytymisen tulee olla yhtä helppoa kuin niiden hyväksymisen.
  • Jo annetun suostumuksen peruuttamisen tai tehtyjen valintojen muuttamisen tulee olla mahdollista ja sen tulee olla käyttäjälle mahdollisimman yksinkertaista.
  • Evästeiden ja muiden seurantatekniikoiden käyttöä ei voi perustella tietosuoja-asetuksen mukaisella rekisterinpitäjän oikeutetulla edulla.

Lähde: Traficom

 Vaatimuksiin vastaaminen evästebannerilla pikaohje

  • Hyväksy kaikki – Hylkää muut paitsi pakolliset -painikkeiden on oltava samanarvoisia. Eli kikkailu asettelun, koon tai värien kanssa ei ole asetuksen mukainen toteutuksen tapa.
  • Erillinen linkki asetuksiin, jotta käyttäjä voi säätää suostumuksiaan halutessaan tarkemmin.
  • Suostumuksen perumisen on oltava yhtä helppoa kuin sen antaminen.
  • Sivuja on pystyttävä käyttämään myös ilman suostumusta.

Yleisimmät puutteet evästeiden suostumusbannerissa:

  • ”Hylkää kaikki” -painike puuttuu sivuston etunäkymästä (hyväksyminen ja hylkääminen on tuotava esille ”samanarvoisesti).
  • Hylkäystoiminto on piilotettu ”asetukset” -valikon taakse.
  • Suostumus on valmiiksi rastitettu.
  • Käyttäjälle ei kerrota hänen tietojensa käsittelystä selkeällä ja ymmärrettävällä tavalla.
  • Eriarvoiset valintapainikkeet: esim.  ”hyväksy kaikki” -painike on korostettu.
  • Suostumusta vaativat evästeet on katsottu ”välttämättömiksi”.
  • Suostumuksen antamatta jättämistä ei ole tehty yhtä helpoksi suostumuksen antamisen kanssa.
  • Käsittelyperusteena käytetään oikeutettua etua muihin kuin välttämättömiin evästeisiin.

Moni verkkosivusto käsittelee edelleen henkilötietoja laittomasti 

Kaikkeen tietojen tallentamiseen päätelaitteelle tarvitaan loppukäyttäjän suostumus. Ainoana poikkeuksena on sellainen tietojen tallentaminen, joka on välttämätöntä pyydetyn toiminnon kannalta.

Evästeiden lisäksi sääntely koskee kaikkea muutakin tietoa, mitä verkkovierailijan päätelaitteelle, selaimeen tai applikaatioon tallennetaan kuten;

  • erilaisia verkkoseurantateknologioita
  • kolmannen osapuolen fontteja
  • javascriptejä

Virheet ja puutteet käsittelyssä ovat varmasti suurimmalta osaltaan tahattomia. Siihen vetoaminen mahdollisessa viranomaisen toimittamassa toimenpiteessä on kuitenkin turhaa: yrityksen vastuuhenkilöillä on Suomessa lakiin perustuva selonottovelvollisuus.

EDPB:n lisäohje täältä >>

Laajemmin »

Avainsanat: , ,

Miksi sinun pitää varmistaa, että sidosryhmäsi noudattavat GDPR-asetusta?

Tietosuojavastuu kunnossa?

Tietosuoja-asetuksen artikla 28 mukaisesti rekisterinpitäjä (useimmiten palveluiden tilaaja) saa käyttää ainoastaan sellaisia henkilötietojen käsittelijöitä (toimittaja), jotka toteuttavat riittävät suojatoimet asianmukaisten teknisten ja organisatoristen toimien täytäntöönpanemiseksi niin, että käsittely täyttää asetuksen vaatimukset ja sillä varmistetaan rekisteröidyn oikeuksien suojelu.

Puhutaan vaatimusten mukaisesta toiminnasta sekä siihen liittyvästä osoitusvelvollisuudesta.

Vastuu on langetettu rekisterinpitäjälle, eli tilaajalle. Henkilötietojen käsittelystä on myös tehtävä erillinen sopimus osapuolten kesken sekä rekisterinpitäjän on annettava ohjeistus toimintatavoista henkilötietojen käsittelijöille.

Tietosuojakelpoisuus ja sen tarkistaminen

Toimittajan tietosuojakelpoisuuden tarkistaminen on osa tilaavan yrityksen riskienhallintaa. Koska rekisterinpitäjä vastaa henkilötietojen käsittelystä ja varsinkin ulkoitustapauksissa vastuuasiat nostavat rooliaan.

Osapuolten kesken on mm. tehtävä kirjallinen sopimus ja rekisterinpitäjän on myös etukäteen varmistuttava siitä, että henkilötietojen käsittelijällä on riittävät tiedot ja taidot selviytyä lain vaatimuksista.

Ennakkotarkistus on omalta osaltaan vastaavankaltainen toimenpide kuin esimerkiksi ennakkoperintä-rekisteritarkistus (työ- tai käyttökorvausta maksavalla työn teettäjällä tai palvelun ostajalla on velvollisuus tarkistaa, kuuluuko suorituksen saaja ennakkoperintärekisteriin).

Maksuton tarkistustyökalu

Verkosta löytyvällä www.tietosuojavastuu.fi -tarkistustyökalulla voi helposti ja nopeasti tarkistaa haetun organisaation kohdalla, ovatko he julkaisseet oman tietosuoja- eli GDPR –kelpoisuustasonsa tilanteen palvelussa.

Palvelun maksullisella osioilla voi hoitaa muut ulkoistuksiin liittyvät sopimus- ja ohjeistustoiminnot sähköisesti, joka säästää aikaa ja vaivaa ja kaikkien ulkoistussopimusten tilanne on aina helposti tarkistettavissa.

Avainsanat: , ,

Pk-yritysten tietosuojataidot puutteellisia – Haltuunotto ei ole niin vaikeaa, miltä se aluksi vaikuttaa.

Pk-yritysten tietosuojataidot puutteellisia – Haltuunotto ei ole niin vaikeaa, miltä se aluksi vaikuttaa.

Kauppalehden 6.9.2022 julkaistussa artikkelissa kerrotaan Tieken ja Tietosuojavaltuutetun tekemästä Gdpr2dsm-hankkeesta, jossa kartoitettiin muutama vuosi sitten Pk-yritysten tietosuojan tilaa. Artikkeli herättää paljon ajatuksia siitä, millä tolalla suomalaisten yritysten tietosuoja-asiat ovat.

”90 prosenttia yrityksistä tiesi, mikä gdpr on ja miten tietosuoja pitäisi hoitaa. 70 prosenttia yrityksistä vastasi, että hommat on hoidettu. Kun kysyttiin missä on ongelmia ja tarvitsette apua, melkein 80 prosenttia vastasi, ettei ymmärretäkään kaikkea ja tarvitaan apua.”
Timo Simell, Tieke

Hankkeessa selvisi, että Pk-yrityksistä vain 15-20% on hoitanut tietosuoja-asioitaan ulkoistamalla eli suurin osa pohtii tietosuoja-asioita täysin itsenäisesti, vaikka tietosuojataidot ovat osoittautuneet monelta osin puutteellisiksi.

Tietosuojadokumentaation voi hoitaa helposti kuntoon.

”Sääntelyn ydinsisältö on simppeli ja yksinkertainen. Kun tämä 2018 keväällä tuli, siihen liittyi paljon konsulttihypetystä ja uhkakuvien luomista. Perustiedot eivät ole rakettitiedettä. Ei tarvitse olla 10-sivuinen lakiterminen tekstiä sisältävä paketti. Mieti, mitä järjestelmiä on ja mitä tietoja kerätään. Kuka tietoja käsittelee ja mitä niillä tehdään”, Warma-Lehtinen kertoo. Eija Warma-Lahtinen, Lakimies, Castren & Snellman.

Jos liiketoiminta on tyyliä mies ja excel, tietosuojadokumentaation hoitaminen ilman asiantuntijan apua voi olla lopulta suhteellisen yksinkertainen asia. Tietosuojaselostepohjia ei kuitenkaan kannata poimia netistä, ne eivät sellaisenaan edusta sinun yritystäsi ja sinun liiketoiminnasta aiheutuvia rekistereitä saatikka sitä, kuinka tietoja yrityksessäsi käsitellään. Jokainen yritys laatii rekisterit itse.

Jos puolestaan yrityksessä kertyy rekistereitä enemmänkin, tietosuojaselosteiden laatiminen vie aikaa ja niiden manuaalinen hallinta voi olla raskasta. Silloin pitää pohtia, onko oman ajan ja vaivan arvoista lähteä tekemään dokumentaatiota itse, vai kannattaako ottaa käyttöön esimerkiksi Easy GDPR:n kaltainen palvelu, jossa on valmiiksi auki kirjoitettu dokumentaatio ja kattava materiaalipankki sekä työkalut, joilla tätä kaikkea on helppoa ja nopeaa hallita sekä jakaa eri kanaviin.

Valitsitpa toteutuksen tavaksi omat aikaresurssit tai Easy GDPR-palvelun, tietosuojadokumentaatio ei vaadi lakimiehen palkkaamista tai lakikoukeroiden ulkoa opettelua. Tietosuojadokumentaatiota kannattaa ajatella vähän niin kuin kirjanpitona. Pidät kirjaa siitä, mitä tietoja keräät, missä niitä säilytät ja miten niitä käsittelet.

Avainsanat: , ,

Onko Google Analytics laiton?

11.2.2022 Euroopan tietosuojaviranomaiset toteisivat Google Analyticsin käytön verkkosivuilla tietosuojalainsäädännön vastaiseksi.  Mitä tämä tarkoittaa käytännössä? Onko Google Analytics nyt laiton? Onko yrityksien välittömästi poistettava Google Analyticsin seurantatunnus nettisivuiltaan? Lukaise tämä artikkeli, niin olet kärryillä mitä tapahtuu ja kuinka sinun tulee toimia, jos olet Google Analyticsin käyttäjä.

Tilanne on seuraava:

  • Yhdysvalloissa laki sallii valtiolle pääsyn kaikkien amerikkalaisten yritysten dataan.
  • EU:n tietolainsäädäntö ei hyväksy tätä. GDPR-asetuksen mukaan dataa ei saa siirtää alueelle, jossa asetus ei ole voimassa (eli EU-alueen ulkopuolelle).
  • Google Analytics kerää henkilötietoja ja luonnollisesti data siirtyy EU-alueen ulkopuolelle Yhdysvaltoihin.

Jos pohdimme kokonaisuutta, samassa veneessä ovat Googlen lisäksi muutkin amerikkalaiset softat tai softat, jotka pyörivät amerikkalaisissa konesaleissa, kuten Microsoft, Hubspot, Pipedrive ym. yrityksissä yleisesti käytössä olevat pilvipohjaiset ohjelmat. Kaikki näistä ohjelmista keräävät tavalla tai toisella henkilötietoja, kuten IP-osoitteita, nimiä ja sähköpostiosoitteita, jotka siirtyvät Yhdysvaltoihin ja näin eivät vastaa tietosuojalain vaatimuksiin, vaikka tietosuojasivuillaan näin väittävätkin. Google Analytics on nyt vain noussut ensimmäisenä jättimäisenä datan käsittelijänä GDPR-asetuksen silmätikuksi. Suomessa Google Analytics on myös TSV:n 17.01.2023 perusteella julistettu laittomaksi, kuten aiemmin esimerkiksi Itävallassa ja Ranskassa. Kyseisen ohjelman käyttämisen on todettu rikkovan EU:n tietosuojalakia. Tietosuojavaltuutetun toimisto antoi 17.01.2023 päätöksen PK-seudun kirjastoille, jossa se kielsi GA:n käytön ja määräsi jo kerätyt henkilötiedot poistettavaksi. Jos yrityksesi viestii tietosuojavastuusta ja 100% GDPR-kelpoisuudesta, tiedät varmasti itsekin vastauksen siihen, kannattaako Google Analyticsin tilalle metsästää uusi Eurooppalainen analytiikkaohjelma.

Onko tilanne mieluinen? Ei tietenkään. Mutta onko tässä kaikessa järkeä? Se jää sinun päätettäväksesi. Henkilötietosi voivat huomaamattasi kulkea digitaalisesti usean eri organisaation läpi. GDPR-asetus antaa suojan sinun henkilötiedoillesi ja keinoja hallita tietojesi käsittelyä tässä digitalisoituneessa maailmassa. Lain tarkoitus ei ole tehdä huvikseen elämästä hankalaa, vaan sen tarkoitus on suojata ihmisten tietoja ja niiden joutumista verkkorikollisuuden kohteeksi tai muuten vain käsiin, joihin ne eivät kuulu.

Tietosuojalaki on suhteellisen tuore laki, joka laadittiin digitalisaation seurauksena. On luonnollista, että sitä kehitetään toimintaympäristöönsä sopivammaksi ja sen rajoja etsitään kansainvälisellä tasolla aktiivisesti. Rattaat pyörivät jatkuvasti, jotta löytyisi yhteinen ja turvallinen tapa toimia. Sillä välin meidän yrittäjien ja yrityspäättäjien tulee pitää hatusta kiinni, seurata tilannetta aktiivisesti ja yrittää parhaamme mukaan taipua tietosuojalain asettamiin vaatimuksiin. Pelkästään Google Analyticsin vaihtaminen eurooppalaiseen analytiikkajärjestelmään ei ole lopulta kovin suuri juttu. Usein datan saa siirrettyä Analyticsista uuteen järjestelmään mukana ja siirto ei tarkoita sitä, että yrityksesi ei voisi tehdä hakukoneoptimointia tai Google Ads-mainontaa ja hyötyä Googlen tuomasta verkkosivuliikenteestä.

Seuraa Tietosuojakeskus.fi sivua! Me pidämme sinut ajan tasalla siitä, mitä tietosuojaviranomainen päättää tulevaisuudessa Google Analyticsista.

Avainsanat: , ,
jojobetjojobet