SlideShare a Scribd company logo
1 of 56
EU:n tietosuoja-asetus kaupan
alalla
EXOVE 2017
Tietosuoja-asetus
modernissa
kaupankäynnissä
Maria Aholainen
Lakimies, CIPP/E
16.8.2017
Päivän agenda
OSA I – Lähtökohta
1. EU:n yleinen tietosuoja-asetus
2. Kansallinen liikkumavara
OSA II – Asiakastietojen käsittely ja markkinointi
1. Asiakas- ja markkinointirekisterit
2. Kohdennettu mainonta ja profilointi
OSA III – Uutta sääntelyä tulossa?
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Sivu 2
© Bird & Bird LLP 2017
OSA I:
Lähtökohta
Miksi pitäisi kiinnostaa?
Sakot
Sopimus-
kumppani voi
edellyttää
Maine ja
luottamus
Sivu 4
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017© Bird & Bird LLP 2017
Lähtöasetelma
1. Tietosuoja-asetusta sovelletaan kaupan asiakastietojen
käsittelyyn ja markkinointitoimiin
• HUOM! Erityissääntely sähköisestä suoramarkkinoinnista ja evästeistä
säilyy nykyisellään
2. Muutoksia siihen, miten asioita tulee tehdä
• Riskiperusteisuus
• Tilivelvollisuus
3. Muutoksia siihen, mitä tulee tehdä
• Tiukemmat edellytykset suostumukselle – dokumentoitava
• Laajempi informointivelvollisuus
• Profilointiin uusia velvollisuuksia
4. Panokset kovenee, merkittävät sanktiot laiminlyönneistä
• 20M€ tai 4 % maailmanlaajuisesta vuotuisesta liikevaihdosta
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Sivu 5
© Bird & Bird LLP 2017
Kansallinen liikkumavara ja erityissääntely
haastavat yhdenmukaisuuden?
• Tietosuoja-asetuksessa jäsenvaltioille on jätetty kansallista
liikkumavaraa
• Ehdotetulla Tietosuojalailla säädettäisiin
• Tietosuojavirastosta ja seuraamuslautakunnasta
• Rikosseuraamuksista
• Erityistilanteista, kuten henkilötunnuksen käsittelystä,
lasten henkilötietojen käsittelystä (ikäraja)
• Sähköisen viestinnän tietosuojasääntely jää erityislainsäädäntönä
voimaan sellaisenaan, koskien mm.
• sähköistä suoramarkkinointia ja evästesääntelyä
Tietosuoja-asetus modernissa kaupankäynnissä |Kaupan liitto 16.8.2017
Sivu 6
© Bird & Bird LLP 2017
Väite
"Yrityksemme ei käsittele henkilötietoja"
Henkilötieto on laaja käsite
Kaikki kaupat käsittelevät henkilötietoja
• Henkilötieto käsittää kaikki tunnistettuun tai tunnistettavissa
olevaan henkilöön liittyvät tiedot
• Kun henkilö voidaan suoraan tai epäsuorasti tunnistaa
• Kaupat käsittelevät esimerkiksi seuraavia asiakkaidensa
henkilötietoja:
• Nimi- ja yhteystiedot
• Henkilötunnus
• Maksutiedot
• Ostohistoria
Sivu 8
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017© Bird & Bird LLP 2017
Verkkokaupan henkilötiedot
• Verkkokaupoissa lisäksi seuraavia käyttäjien henkilötietoja:
• IP-osoite, eväste, laite ID
• Sijaintitieto
• Laitekohtainen tieto, kuten laitteen merkki ja malli
• Tiedot käyttäjän selaimesta, URL, selainhistoria
• Kiinnostusta osoittavat segmentit
• Click-through data jne..
…yhdistämisen kautta voivat paljastaa tietoja käyttäjästä!
Sivu 9
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017© Bird & Bird LLP 2017
OSA II:
Asiakastietojen
käsittely ja
markkinointi
Sivu 11
© Bird & Bird LLP 2017
Verkkokaupat – mikä muuttuu?
Informointivelvollisuus laajenee
Suostumus tiukentuu
Profilointi voi edellyttää vaikutustenarviointia
Merkittävät sanktiot
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Perinteiset asiakas- ja markkinointirekisterit
• Edelleen sallittuja!
• Pidä erillään:
• Asiakkaat (sopimussuhde)
• Potentiaaliset asiakkaat (ei sopimussuhdetta)
• Henkilötietojen käsittelylle on aina oltava lainmukainen oikeusperuste,
kuten
(1) Asiakkaiden henkilötietojen käsittely sallittua
• sopimussuhteen (=asiakassuhteen) perusteella tuotteen/palvelun
tarjoamiseksi
• oikeutetun edun ja suostumuksen perusteella suoramarkkinointiin
(2) Potentiaalisten asiakkaiden henkilötietojen käsittely rajatummin!
• oikeutetun edun perusteella?
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Sivu 12
© Bird & Bird LLP 2017
Laajempi informointivelvollisuus
• Läpinäkyvyyden vaatimus korostunut
• Tietosuojaselosteessa kerrottava vähintään:
• Rekisterinpitäjän (kaupan) yhteystiedot
• UUSI Oikeusperuste
• Käsittelyn tarkoitukset
• Henkilötietoryhmät
• Tietojen luovutus
• Tietojen siirto EU/ETA ulkopuolelle
• UUSI Säilytysajat
• UUSI Kaikki rekisteröidyn oikeudet (ml. uudet!)
• Tietoturvatoimenpiteet
• UUSI Tiedot automaattisesta päätöksenteosta ja profiloinnista
• Tiedot annettava oma-aloitteisesti ja oltava helposti saatavilla
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Sivu 13
© Bird & Bird LLP 2017
Suostumukselle tiukemmat edellytykset
• Suostumuksen tulee olla selvä, aktiivinen toimi
• Kirjallinen, sähköinen tai suullinen
• Selvä lausuma tai toimi
• Valinta teknisistä asetuksista
• Muu selvä aktiivinen toimi
• Suostumus EI ole:
• Hiljainen tai oletettu tai tekemättä jättäminen
• Valmiiksi rastitettu ruutu
• Upotettu sopimusehtoihin
• Ainoa vaihtoehto
• Suostumus on pystyttävä osoittamaan jälkikäteen!
Sivu 14
© Bird & Bird LLP 2017 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Q & A
1. Miten suostumus on dokumentoitava?
2. Pitääkö kaikki suostumukset pyytää
uudestaan nykyisiltä asiakkailta?
Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Sivu 15
© Bird & Bird LLP 2017
Profilointi säännelty asetuksessa
• Kohdennettu verkkomainonta voi olla asetuksen mukaista profilointia
• Profilointi tarkoittaa henkilön ominaisuuksien arviointia, analysointia
tai ennakointia, kuten
• taloudellisen tilanteen,
• henkilökohtaisien mieltymyksien ja kiinnostuksen kohteiden,
• sijainnin tai liikkumisen jne.
• Mikäli profiloinnilla on merkittäviä vaikutuksia yksilöön, profilointi
on asetuksen mukaan korkean riskin käsittelyä, joka edellyttää
• Vaikutustenarviointia – arviota riskeistä ja toimista riskin
pienentämiseksi
Sivu 16
© Bird & Bird LLP 2017 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
OSA III:
Uutta sääntelyä
tulossa?
Lisää muutoksia tulossa…
Sivu 18
Sähköisen viestinnän
tietosuojasääntely muuttumassa:
EU Komissio on antanut uuden
ehdotuksen sähköisen viestinnän
tietosuoja-asetukseksi
© Bird & Bird LLP 2017 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
Bird & Bird is an international legal practice comprising Bird & Bird LLP and its affiliated and associated businesses.
Bird & Bird LLP is a limited liability partnership, registered in England and Wales with registered number OC340318 and is authorised and regulated by the
Solicitors Regulation Authority. Its registered office and principal place of business is at 15 Fetter Lane, London EC4A 1JP. A list of members of Bird & Bird LLP and
of any non-members who are designated as partners, and of their respective professional qualifications, is open to inspection at that address.
twobirds.com
Kiitos!
Maria Aholainen, Lakimies, CIPP/E
puh. 09 622 662 20
maria.aholainen@twobirds.com
Tietosuoja-asetuksen
aiheuttamat teknologiset
muutostarpeet kaupan alalla
Kalle Varisvirta
Exove
@kvirta
Tässä esityksessä
Verkkokaupat
Analytiikka, profilointi
Pilvipalveluiden käyttö
GDPR ja teknologia
Miksi teknologialla on
merkitystä?
GDPR edellyttää selvittämään palvelun käyttäjälle mm.
käsiteltävät tiedot, käsittelyn tarkoituksen ja käsittelyn
keston
Tietojärjestelmien on sallittava näiden noudattaminen
Cowboy-kulttuuri loppuu
Verkkokauppa 

ja GDPR
Verkkokauppa ja
henkilötiedot
Verkkokauppa vaatii luonteensa mukaisesti
henkilötietojen kysymistä
Henkilötietojen tallentaminen pidemmäksi aikaa kuin
tilauksen toimittamiseksi, pl. muut syyt (esim.
kirjanpitosyyt, suoramarkkinointi), sen sijaan on
luvanvarainen asia
Henkilötietojen poistaminen pitää aina olla
mahdollista ilman datan eheyden rikkomista
Verkkokauppa ja
henkilötiedot
Verkkokaupan henkilötiedot eivät yleensä talletu vain
verkkokauppaan itseensä
Taustalla ERP, CRM, tietovarasto
Asiakkuuden henkilötietoja kannattaa tarkastella
kokonaisuutena, vaikka tietoa tallennettaisiin
moninkertaisesti
Verkkokauppa ja
henkilötiedot
GDPR vaatii myös suhteuttamaan käsittelyn tietosuojan
rekisteröidyn etuihin ja oikeuksiin kohdistuviin riskeihin
Esimerkiksi henkilötunnuksen kysyminen laskutusta
varten vaikuttaa suoraviivaiselta, mutta johtuen
tietojärjestelmien luonteesta, henkilötunnus voi tallentua
useaan paikkaan
Verkkokauppa ja GDPR
Suunnittele henkilötiedon kulku verkkokaupan sisällä
ja sen läpi
Suunnittele henkilötiedon elinkaari verkkokaupassa
Rakenna verkkokauppaa ylläpitävien tahojen kanssa
yhteiset prosessit rekisteröidyn oikeuksien
toteuttamiseen
Suhteuta tietoturva riskeihin
Profilointi 

ja analytiikka
Moderni verkkokauppa
Nykyaikainen verkkokauppa perustuu usein
muutamaan asiaan: asiakkuuteen, personointiin ja
analytiikkaan
Asiakkuus tarkoittaa sitä, että verkkokauppa voi aina
tunnistaa käyttäjänsä ja tarjota asiakkaalle
mahdollisimman nopean tavan tehdä ostoksia
Personointi tarkoittaa sitä, että verkkokauppa voi
suositella asiakkaalle muuta ostettavaa ostoksiensa
yhteydessä
Asiakkuus
Asiakkuudessa asiakas on aina autentikoitunut
verkkokauppaan
Tämä ei ole GDPR:n kautta merkittävän ongelmallista,
jos käyttäjällä muutenkin on jo tili verkkokauppaan (ja
rekisteröitymisen yhteydessä annettu suostumus
henkilötietojen käsittelyyn)
Personointi ja profilointi
Personointi on jo hetken aikaa ollut merkittävä trendi
verkkokaupassa, parhaat verkkokaupat voivat suositella
ostoksia koska tuntevat asiakkaansa
Nykyaikaisimmat verkkokauppasovellukset käyttävät
esimerkiksi syväoppivaa neuroverkkoa ostosten
suositteluun
Neuroverkon toimivuus vaatii paljon dataa
Neuroverkon oppimisdata *voi* olla anonymisoitua
Analytiikka
Analytiikan kytkeminen personointiin, eli tunnistetun
henkilön analysointi, esim. hiiren seuraaminen, pitää
selittää rekisteröidylle ja siitä pitää voida kieltäytyä
Yleensä analytiikalla päästään kuitenkin varsin hyviin
tuloksiin ilman yksittäisiin henkilöihin kytkemistä
GDPR kuitenkin katsoo tiedot kytketyiksi jos ne ovat
kytkettävissä
Profilointi ja analytiikka
Voit pitää asiakkaasi kirjautuneena kauppaasi
Profiloi vain tarvittavilla tiedoilla ja selitä asiakkaalle
miten ja miksi profiloit
Voit olla varma, että mikäli profilointi vaikuttaa
hintaan, siitä kieltäydytään
Suosituksiin tarvittava datapohja voi olla anonyymiä
Kytke analytiikka henkilöihin vain mikäli siitä on aitoa
hyötyä
Pilvipalvelut ja sijainti
Pilvipalvelut
Pilvipalvelut ovat tulleet helpottamaan arkeamme
monella eri tavoin
Ideana pilvessä on, ettei siitä tarvitse tietää mitään, se
on “jonkun toisen tietokone” ja “jonkun toisen ongelma”
GDPR:n myötä jokaisen henkilötietoa käsittelevän tai
tallentavan pilvipalvelun toiminta on oltava selvillä
Pilvipalvelut
Yksittäinen palvelu saattaa käyttää yllättävää määrää
erilaisia pilvipalveluita
Pilvipalveluiden käyttö pitää olla aina rekisterinpitäjän
päätös ja tietosuojavaikutukset on selvitettävä
etukäteen
Pidä huoli, että tiedät täsmälleen missä pilvipalveuissa
asiakkaittesi henkilötietoa kulkee
Kiitos!
Kysymyksiä?
Kuinka edetä tästä?
Janne Kalliola, Exove
EXOVE ja BIRD & BIRD
2017
Tuumasta toimeen
● Mikäli tietosuoja-asialle ei ole vielä tehty yrityksessäsi mitään,
on aika aloittaa heti
● Aikaa on enää muutama kuukausi ja työmäärä on aina
arvioitua suurempi
● Jotta projekti onnistuisi, sillä tulee olla:
○ Vastuullinen vetäjä
○ Johdon tuki
○ Riittävä budjetti
○ Oikeus pyytää muulta organisaatiolta apua
Projektiryhmä
● Projektiin on syytä ottaa mukaan edustaja jokaisesta
henkilötietoja käyttävästä organisaation osasta – tyypillisesti
ainakin IT, HR, markkinointi
● Jäsenille on varattava riittävästi aikaa hoitaa projektiin liittyvät
työnsä
● On syytä varautua, että keväällä työ vie päivän viikosta
jäseniltä ja voi olla kokopäiväistä vetäjälle
○ Tämä toki riippuu yrityksen nykyisestä valmiusasteesta
Miettikää riskien kautta
● Te ette tule saavuttamaan 100% yhteensopivuutta asetuksen
kanssa
○ Välittömästi tai edes koskaan
○ Osa vanhoista järjestelmistä ei taivu vaatimuksiin, aikaa
on vähän ja tekemistä paljon
○ Virheitä sattuu, kaikkea ei voi ennakoida
● Miettikää asiat riskien kannalta – sanktiot, merkitys
liiketoiminnalle yms.
● Älkää vetäkö tinahattua liian kireälle, liiketoiminta kärsii
Työn kulku
● On selvitettävä seuraavat asiat:
○ Mitä asetuksen alaista tietoa organisaationne kerää
○ Kuinka ja missä tämä tieto säilötään
○ Kuka hallinnoi näitä järjestelmiä ja kenellä on pääsy
tietoon
○ Mihin tätä tietoa käytetään
○ Onko tiedolle määritelty käsittelyprosessit ja määräajat
○ Onko tiedon luovuttajalle kerrottu em. asiat oikeissa
paikoissa
Tietovuomallinnus
● Tietovuomallinnuksessa lähdetään tiedon alkulähteiltä –
lomakkeet verkossa, itsepalvelukäyttöliittymät, yms. – ja
edetään kohti tiedon varastoja
○ Dokumentoidaan tiedon keräämistarve, säilytysaika ja
muut tarvittavat tiedot
○ Tarkistetaan, että tukevatko järjestelmät asetuksen
mukaisia käyttäjien oikeuksia
○ Varmistetaan, että käyttöehdoissa ja muissa kuvauksissa
katetaan kaikki käyttökohteet
Kokonaisarkkitehtuuri
● Yrityksen IT-kokonaisarkkitehtuuria tulee miettiä myös
yksityisyyden suojan osalta
○ Tietovuomallinnuksen pohjalta saadaan muutostarpeet
○ Kannattaa miettiä, että onko osa järjestelmistä turhia,
korvattavissa paremmilla tai yhdistettävissä
● Kaikkien uusien järjestelmien tulee toteuttaa privacy by
design -periaatetta
○ Varmistettava, että toimittajat ovat tästä tietoisia
Prosessit ja koulutus
● Tietojen käsittelyn prosessit tulee dokumentoida ja varmistaa,
että ne ovat asetuksen mukaisia
○ On myös varmistettava, että henkilökunta noudattaa
prosesseja
● Henkilökunta on syytä kouluttaa
○ Eri tasoista koulutusta eri henkilöryhmille
○ Jokaisen ymmärrettävä henkilötiedon merkittävyys ja
oman roolit vaatimukset
Kumppanit ja alihankkijat
● Asetus vaatii kumppanien ja alihankkijoiden sitomista
sopimuksilla yksityisyyden suojaamiseen
○ Tämä työ on parasta jättää juristille ainakin mallipohjien
osalta
● Vaikka kumppani tekisi virheen, ensisijainen vastuu on silti
rekisterinpitäjällä
○ Sopimussakot eivät ole ratkaisu, ainoastaan pelote
○ Koulutus ja yhteisen tahtotilan luonti vähentää riskejä
sakkoja enemmän
Yhteensopivuuden jälkeen?
● Tämä ei ole kertaprojekti, vaan jatkuva prosessi
● Ei riitä, että toimitte tietosuojan osalta oikein tämän projektin
jälkeen
○ Toimintaa pidettävä jatkuvasti kunnossa
○ Projektiryhmä on luonteva taho jatkaa keskustelua
○ Syytä käydä tilannetta läpi esimerkiksi
vuosineljänneksittäin
● Koulutus ja prosessit nivottava ihmisten perehdyttämiseen
● Kumppaniyhteistyö järjestettävä, esimerkiksi tietosuojapäivät
Ratkaisumme
EXOVE ja BIRD & BIRD
2017
Tietosuojakartoitus
● Selvitämme miten yrityksesi prosessit ja IT-järjestelmät
täyttävät EU:n tietosuoja-asetuksen vaatimukset.
Kartoituksessa yhdistyvät juridinen ja tekninen osaaminen,
jolloin yrityksenne saa kokonaiskuvan asiasta.
● Tämän pohjalta pystymme suunnittelemaan
kokonaisohjelman GDPR-yhteensopivuuden varmistamiseksi.
● Exove yhteistyössä Bird & Birdin kanssa
Kartoituksen aiheita
● Mitä henkilötietoja organisaatiossasi käsitellään?
● Missä yrityksen sisäisissä ja ulkoisissa järjestelmissä tietoja
käsitellään ja tallennetaan?
● Onko henkilötietojen hankinnalle ja luovuttamiselle selkeät
perusteet?
● Mitkä ovat henkilöstön toimintatavat liittyen henkilötietojen
käsittelyyn
● Kumppanien ja sidosryhmien käytännöt
Kartoituksen hyödyt
→ Sitouttaa yrityksen tietosuojavastaavan ja johdon
tietosuoja-asetuksen vaatimuksiin
→ Mahdollistaa toimenpidesuunnitelma laatimisen, jotta yritys
täyttää vaatimukset juridisesti ja IT:n osalta
Kartoituksen vaiheet
Kuvaus
Bird&Bird kysyy juridiset kysymykset ja
Exove keskittyy ICT-kysymyksiin. Kysely
lähetetään tyypillisesti ICT, HR,
juridiikasta ja liiketoiminnoista vastaaville
Bird&Bird ja Exove laativat vastauksien
perusteella analyysin
Bird&Bird ja Exove pitävät noin 3h
työpajan asiakkaan avainhenkilöiden
kanssa
OPTIO: Raportti puretaan asiakkaan
kanssa ja tarkastellaan kokonaisuutta
kuinka yritys juridisesti ja teknisesti
saavuttavat vaaditun tason
Sisältö Tuotos
Raportti, jossa n. 10 kohdan lista
nykytilasta
Tarjous ohjelman läpiviennistä
IT Juridinen
Analyysi
Työpaja
GDPR yhteensopivuusohjelma
Kiitos.
Kysymyksiä? Kommentteja?
EXOVE ja BIRD & BIRD
2017

More Related Content

What's hot

EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaHarto Pönkä
 
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPRHarto Pönkä
 
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäHarto Pönkä
 
Tietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaHarto Pönkä
 
Tietosuoja ja tietoturva opetuksessa
Tietosuoja ja tietoturva opetuksessaTietosuoja ja tietoturva opetuksessa
Tietosuoja ja tietoturva opetuksessaHarto Pönkä
 
Henkilötiedot ja tietosuoja (GDPR)
Henkilötiedot ja tietosuoja (GDPR)Henkilötiedot ja tietosuoja (GDPR)
Henkilötiedot ja tietosuoja (GDPR)Harto Pönkä
 
Tietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessaTietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessaHarto Pönkä
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessaHarto Pönkä
 
GDPR ja tietosuoja opetustoimessa
GDPR ja tietosuoja opetustoimessaGDPR ja tietosuoja opetustoimessa
GDPR ja tietosuoja opetustoimessaHarto Pönkä
 
Henkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessaHenkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessaHarto Pönkä
 
Henkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessa
Henkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessaHenkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessa
Henkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessaHarto Pönkä
 
Evästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjaus
Evästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjausEvästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjaus
Evästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjausHarto Pönkä
 
Evästystä evästeiden käyttöön
Evästystä evästeiden käyttöönEvästystä evästeiden käyttöön
Evästystä evästeiden käyttöönHarto Pönkä
 
Henkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessaHenkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessaHarto Pönkä
 
Oppimisanalytiikka ja GDPR
Oppimisanalytiikka ja GDPROppimisanalytiikka ja GDPR
Oppimisanalytiikka ja GDPRHarto Pönkä
 

What's hot (16)

EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
 
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
 
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
 
Tietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen media
 
Tietosuoja ja tietoturva opetuksessa
Tietosuoja ja tietoturva opetuksessaTietosuoja ja tietoturva opetuksessa
Tietosuoja ja tietoturva opetuksessa
 
Henkilötiedot ja tietosuoja (GDPR)
Henkilötiedot ja tietosuoja (GDPR)Henkilötiedot ja tietosuoja (GDPR)
Henkilötiedot ja tietosuoja (GDPR)
 
Tietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessaTietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessa
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessa
 
GDPR ja tietosuoja opetustoimessa
GDPR ja tietosuoja opetustoimessaGDPR ja tietosuoja opetustoimessa
GDPR ja tietosuoja opetustoimessa
 
Henkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessaHenkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessa
 
Henkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessa
Henkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessaHenkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessa
Henkilötiedot, EU:n tietosuoja-asetus ja tietoturva opetuksessa
 
EU:n tietosuoja-asetus käytännössä
EU:n tietosuoja-asetus käytännössäEU:n tietosuoja-asetus käytännössä
EU:n tietosuoja-asetus käytännössä
 
Evästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjaus
Evästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjausEvästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjaus
Evästeet nettisivuilla - aiemmin tapahtunutta ja nykyinen linjaus
 
Evästystä evästeiden käyttöön
Evästystä evästeiden käyttöönEvästystä evästeiden käyttöön
Evästystä evästeiden käyttöön
 
Henkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessaHenkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessa
 
Oppimisanalytiikka ja GDPR
Oppimisanalytiikka ja GDPROppimisanalytiikka ja GDPR
Oppimisanalytiikka ja GDPR
 

Similar to EU:n tietosuoja-asetus kaupan alalla

Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Eetu Uotinen
 
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetHarto Pönkä
 
Tietosuojaa opiskelijahallinnon henkilöstölle
Tietosuojaa opiskelijahallinnon henkilöstölleTietosuojaa opiskelijahallinnon henkilöstölle
Tietosuojaa opiskelijahallinnon henkilöstölleHarto Pönkä
 
Vine webinaari - GDPR B2B-markkinoijan näkökulmasta
Vine webinaari - GDPR B2B-markkinoijan näkökulmastaVine webinaari - GDPR B2B-markkinoijan näkökulmasta
Vine webinaari - GDPR B2B-markkinoijan näkökulmastaVine Oy
 
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Sonera
 
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?Vine Oy
 
Tietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaHarto Pönkä
 
Tietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassaTietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassaHarto Pönkä
 
Euroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiEuroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiJanne Pelkonen
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Accountor Enterprise Solutions Oy
 
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...Accountor Enterprise Solutions Oy
 
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetKäsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetHarto Pönkä
 
Vine webinaari - GDPR
Vine webinaari - GDPRVine webinaari - GDPR
Vine webinaari - GDPRVine Oy
 
EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?
EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?
EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?Affecto
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöSami Kivivasara
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaHarto Pönkä
 
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...Teemu Tiainen
 
Tietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissaTietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissaHarto Pönkä
 

Similar to EU:n tietosuoja-asetus kaupan alalla (20)

Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
 
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
 
Tietosuojaa opiskelijahallinnon henkilöstölle
Tietosuojaa opiskelijahallinnon henkilöstölleTietosuojaa opiskelijahallinnon henkilöstölle
Tietosuojaa opiskelijahallinnon henkilöstölle
 
Vine webinaari - GDPR B2B-markkinoijan näkökulmasta
Vine webinaari - GDPR B2B-markkinoijan näkökulmastaVine webinaari - GDPR B2B-markkinoijan näkökulmasta
Vine webinaari - GDPR B2B-markkinoijan näkökulmasta
 
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
 
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
Vine webinaari - Mitä B2B-markkinoijan tulee huomioida?
 
Tietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen media
 
Tietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassaTietosuoja sosiaalisessa mediassa
Tietosuoja sosiaalisessa mediassa
 
Euroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiEuroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyesti
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
 
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
Mitä muutoksia GDPR vaatii CRM- ja ERP-järjestelmiin -webinaari 20.3.2018 (Ac...
 
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetKäsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset
 
Mita tsa muutti suomessa
Mita   tsa muutti suomessaMita   tsa muutti suomessa
Mita tsa muutti suomessa
 
Vine webinaari - GDPR
Vine webinaari - GDPRVine webinaari - GDPR
Vine webinaari - GDPR
 
EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?
EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?
EU:n tietosuoja-asetus muuttaa asianhallinnan arkea - mutta miten?
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntö
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
 
GDPR-työkaluja
GDPR-työkalujaGDPR-työkaluja
GDPR-työkaluja
 
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
 
Tietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissaTietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissa
 

More from Exove

Data security in the age of GDPR – most common data security problems
Data security in the age of GDPR – most common data security problemsData security in the age of GDPR – most common data security problems
Data security in the age of GDPR – most common data security problemsExove
 
Provisioning infrastructure to AWS using Terraform – Exove
Provisioning infrastructure to AWS using Terraform – ExoveProvisioning infrastructure to AWS using Terraform – Exove
Provisioning infrastructure to AWS using Terraform – ExoveExove
 
Advanced custom fields in Wordpress
Advanced custom fields in WordpressAdvanced custom fields in Wordpress
Advanced custom fields in WordpressExove
 
Introduction to Robot Framework – Exove
Introduction to Robot Framework – ExoveIntroduction to Robot Framework – Exove
Introduction to Robot Framework – ExoveExove
 
Jenkins and visual regression – Exove
Jenkins and visual regression – ExoveJenkins and visual regression – Exove
Jenkins and visual regression – ExoveExove
 
Server-side React with Headless CMS – Exove
Server-side React with Headless CMS – ExoveServer-side React with Headless CMS – Exove
Server-side React with Headless CMS – ExoveExove
 
WebSockets in Bravo Dashboard – Exove
WebSockets in Bravo Dashboard – ExoveWebSockets in Bravo Dashboard – Exove
WebSockets in Bravo Dashboard – ExoveExove
 
Diversity in recruitment
Diversity in recruitmentDiversity in recruitment
Diversity in recruitmentExove
 
Saavutettavuus liiketoimintana
Saavutettavuus liiketoimintanaSaavutettavuus liiketoimintana
Saavutettavuus liiketoimintanaExove
 
Saavutettavuus osana Eläkeliiton verkkosivu-uudistusta
Saavutettavuus osana Eläkeliiton verkkosivu-uudistustaSaavutettavuus osana Eläkeliiton verkkosivu-uudistusta
Saavutettavuus osana Eläkeliiton verkkosivu-uudistustaExove
 
Mitä saavutettavuusdirektiivi pitää sisällään
Mitä saavutettavuusdirektiivi pitää sisälläänMitä saavutettavuusdirektiivi pitää sisällään
Mitä saavutettavuusdirektiivi pitää sisälläänExove
 
Creating Landing Pages for Drupal 8
Creating Landing Pages for Drupal 8Creating Landing Pages for Drupal 8
Creating Landing Pages for Drupal 8Exove
 
GDPR for developers
GDPR for developersGDPR for developers
GDPR for developersExove
 
Managing Complexity and Privacy Debt with Drupal
Managing Complexity and Privacy Debt with DrupalManaging Complexity and Privacy Debt with Drupal
Managing Complexity and Privacy Debt with DrupalExove
 
Life with digital services after GDPR
Life with digital services after GDPRLife with digital services after GDPR
Life with digital services after GDPRExove
 
GDPR - no beginning no end
GDPR - no beginning no endGDPR - no beginning no end
GDPR - no beginning no endExove
 
Developing truly personalised experiences
Developing truly personalised experiencesDeveloping truly personalised experiences
Developing truly personalised experiencesExove
 
Customer Experience and Personalisation
Customer Experience and PersonalisationCustomer Experience and Personalisation
Customer Experience and PersonalisationExove
 
Adventures In Programmatic Branding – How To Design With Algorithms And How T...
Adventures In Programmatic Branding – How To Design With Algorithms And How T...Adventures In Programmatic Branding – How To Design With Algorithms And How T...
Adventures In Programmatic Branding – How To Design With Algorithms And How T...Exove
 
Dataohjattu asiakaskokemus
Dataohjattu asiakaskokemusDataohjattu asiakaskokemus
Dataohjattu asiakaskokemusExove
 

More from Exove (20)

Data security in the age of GDPR – most common data security problems
Data security in the age of GDPR – most common data security problemsData security in the age of GDPR – most common data security problems
Data security in the age of GDPR – most common data security problems
 
Provisioning infrastructure to AWS using Terraform – Exove
Provisioning infrastructure to AWS using Terraform – ExoveProvisioning infrastructure to AWS using Terraform – Exove
Provisioning infrastructure to AWS using Terraform – Exove
 
Advanced custom fields in Wordpress
Advanced custom fields in WordpressAdvanced custom fields in Wordpress
Advanced custom fields in Wordpress
 
Introduction to Robot Framework – Exove
Introduction to Robot Framework – ExoveIntroduction to Robot Framework – Exove
Introduction to Robot Framework – Exove
 
Jenkins and visual regression – Exove
Jenkins and visual regression – ExoveJenkins and visual regression – Exove
Jenkins and visual regression – Exove
 
Server-side React with Headless CMS – Exove
Server-side React with Headless CMS – ExoveServer-side React with Headless CMS – Exove
Server-side React with Headless CMS – Exove
 
WebSockets in Bravo Dashboard – Exove
WebSockets in Bravo Dashboard – ExoveWebSockets in Bravo Dashboard – Exove
WebSockets in Bravo Dashboard – Exove
 
Diversity in recruitment
Diversity in recruitmentDiversity in recruitment
Diversity in recruitment
 
Saavutettavuus liiketoimintana
Saavutettavuus liiketoimintanaSaavutettavuus liiketoimintana
Saavutettavuus liiketoimintana
 
Saavutettavuus osana Eläkeliiton verkkosivu-uudistusta
Saavutettavuus osana Eläkeliiton verkkosivu-uudistustaSaavutettavuus osana Eläkeliiton verkkosivu-uudistusta
Saavutettavuus osana Eläkeliiton verkkosivu-uudistusta
 
Mitä saavutettavuusdirektiivi pitää sisällään
Mitä saavutettavuusdirektiivi pitää sisälläänMitä saavutettavuusdirektiivi pitää sisällään
Mitä saavutettavuusdirektiivi pitää sisällään
 
Creating Landing Pages for Drupal 8
Creating Landing Pages for Drupal 8Creating Landing Pages for Drupal 8
Creating Landing Pages for Drupal 8
 
GDPR for developers
GDPR for developersGDPR for developers
GDPR for developers
 
Managing Complexity and Privacy Debt with Drupal
Managing Complexity and Privacy Debt with DrupalManaging Complexity and Privacy Debt with Drupal
Managing Complexity and Privacy Debt with Drupal
 
Life with digital services after GDPR
Life with digital services after GDPRLife with digital services after GDPR
Life with digital services after GDPR
 
GDPR - no beginning no end
GDPR - no beginning no endGDPR - no beginning no end
GDPR - no beginning no end
 
Developing truly personalised experiences
Developing truly personalised experiencesDeveloping truly personalised experiences
Developing truly personalised experiences
 
Customer Experience and Personalisation
Customer Experience and PersonalisationCustomer Experience and Personalisation
Customer Experience and Personalisation
 
Adventures In Programmatic Branding – How To Design With Algorithms And How T...
Adventures In Programmatic Branding – How To Design With Algorithms And How T...Adventures In Programmatic Branding – How To Design With Algorithms And How T...
Adventures In Programmatic Branding – How To Design With Algorithms And How T...
 
Dataohjattu asiakaskokemus
Dataohjattu asiakaskokemusDataohjattu asiakaskokemus
Dataohjattu asiakaskokemus
 

EU:n tietosuoja-asetus kaupan alalla

  • 3. Päivän agenda OSA I – Lähtökohta 1. EU:n yleinen tietosuoja-asetus 2. Kansallinen liikkumavara OSA II – Asiakastietojen käsittely ja markkinointi 1. Asiakas- ja markkinointirekisterit 2. Kohdennettu mainonta ja profilointi OSA III – Uutta sääntelyä tulossa? Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017 Sivu 2 © Bird & Bird LLP 2017
  • 5. Miksi pitäisi kiinnostaa? Sakot Sopimus- kumppani voi edellyttää Maine ja luottamus Sivu 4 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017© Bird & Bird LLP 2017
  • 6. Lähtöasetelma 1. Tietosuoja-asetusta sovelletaan kaupan asiakastietojen käsittelyyn ja markkinointitoimiin • HUOM! Erityissääntely sähköisestä suoramarkkinoinnista ja evästeistä säilyy nykyisellään 2. Muutoksia siihen, miten asioita tulee tehdä • Riskiperusteisuus • Tilivelvollisuus 3. Muutoksia siihen, mitä tulee tehdä • Tiukemmat edellytykset suostumukselle – dokumentoitava • Laajempi informointivelvollisuus • Profilointiin uusia velvollisuuksia 4. Panokset kovenee, merkittävät sanktiot laiminlyönneistä • 20M€ tai 4 % maailmanlaajuisesta vuotuisesta liikevaihdosta Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017 Sivu 5 © Bird & Bird LLP 2017
  • 7. Kansallinen liikkumavara ja erityissääntely haastavat yhdenmukaisuuden? • Tietosuoja-asetuksessa jäsenvaltioille on jätetty kansallista liikkumavaraa • Ehdotetulla Tietosuojalailla säädettäisiin • Tietosuojavirastosta ja seuraamuslautakunnasta • Rikosseuraamuksista • Erityistilanteista, kuten henkilötunnuksen käsittelystä, lasten henkilötietojen käsittelystä (ikäraja) • Sähköisen viestinnän tietosuojasääntely jää erityislainsäädäntönä voimaan sellaisenaan, koskien mm. • sähköistä suoramarkkinointia ja evästesääntelyä Tietosuoja-asetus modernissa kaupankäynnissä |Kaupan liitto 16.8.2017 Sivu 6 © Bird & Bird LLP 2017
  • 9. Henkilötieto on laaja käsite Kaikki kaupat käsittelevät henkilötietoja • Henkilötieto käsittää kaikki tunnistettuun tai tunnistettavissa olevaan henkilöön liittyvät tiedot • Kun henkilö voidaan suoraan tai epäsuorasti tunnistaa • Kaupat käsittelevät esimerkiksi seuraavia asiakkaidensa henkilötietoja: • Nimi- ja yhteystiedot • Henkilötunnus • Maksutiedot • Ostohistoria Sivu 8 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017© Bird & Bird LLP 2017
  • 10. Verkkokaupan henkilötiedot • Verkkokaupoissa lisäksi seuraavia käyttäjien henkilötietoja: • IP-osoite, eväste, laite ID • Sijaintitieto • Laitekohtainen tieto, kuten laitteen merkki ja malli • Tiedot käyttäjän selaimesta, URL, selainhistoria • Kiinnostusta osoittavat segmentit • Click-through data jne.. …yhdistämisen kautta voivat paljastaa tietoja käyttäjästä! Sivu 9 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017© Bird & Bird LLP 2017
  • 12. Sivu 11 © Bird & Bird LLP 2017 Verkkokaupat – mikä muuttuu? Informointivelvollisuus laajenee Suostumus tiukentuu Profilointi voi edellyttää vaikutustenarviointia Merkittävät sanktiot Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
  • 13. Perinteiset asiakas- ja markkinointirekisterit • Edelleen sallittuja! • Pidä erillään: • Asiakkaat (sopimussuhde) • Potentiaaliset asiakkaat (ei sopimussuhdetta) • Henkilötietojen käsittelylle on aina oltava lainmukainen oikeusperuste, kuten (1) Asiakkaiden henkilötietojen käsittely sallittua • sopimussuhteen (=asiakassuhteen) perusteella tuotteen/palvelun tarjoamiseksi • oikeutetun edun ja suostumuksen perusteella suoramarkkinointiin (2) Potentiaalisten asiakkaiden henkilötietojen käsittely rajatummin! • oikeutetun edun perusteella? Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017 Sivu 12 © Bird & Bird LLP 2017
  • 14. Laajempi informointivelvollisuus • Läpinäkyvyyden vaatimus korostunut • Tietosuojaselosteessa kerrottava vähintään: • Rekisterinpitäjän (kaupan) yhteystiedot • UUSI Oikeusperuste • Käsittelyn tarkoitukset • Henkilötietoryhmät • Tietojen luovutus • Tietojen siirto EU/ETA ulkopuolelle • UUSI Säilytysajat • UUSI Kaikki rekisteröidyn oikeudet (ml. uudet!) • Tietoturvatoimenpiteet • UUSI Tiedot automaattisesta päätöksenteosta ja profiloinnista • Tiedot annettava oma-aloitteisesti ja oltava helposti saatavilla Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017 Sivu 13 © Bird & Bird LLP 2017
  • 15. Suostumukselle tiukemmat edellytykset • Suostumuksen tulee olla selvä, aktiivinen toimi • Kirjallinen, sähköinen tai suullinen • Selvä lausuma tai toimi • Valinta teknisistä asetuksista • Muu selvä aktiivinen toimi • Suostumus EI ole: • Hiljainen tai oletettu tai tekemättä jättäminen • Valmiiksi rastitettu ruutu • Upotettu sopimusehtoihin • Ainoa vaihtoehto • Suostumus on pystyttävä osoittamaan jälkikäteen! Sivu 14 © Bird & Bird LLP 2017 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
  • 16. Q & A 1. Miten suostumus on dokumentoitava? 2. Pitääkö kaikki suostumukset pyytää uudestaan nykyisiltä asiakkailta? Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017 Sivu 15 © Bird & Bird LLP 2017
  • 17. Profilointi säännelty asetuksessa • Kohdennettu verkkomainonta voi olla asetuksen mukaista profilointia • Profilointi tarkoittaa henkilön ominaisuuksien arviointia, analysointia tai ennakointia, kuten • taloudellisen tilanteen, • henkilökohtaisien mieltymyksien ja kiinnostuksen kohteiden, • sijainnin tai liikkumisen jne. • Mikäli profiloinnilla on merkittäviä vaikutuksia yksilöön, profilointi on asetuksen mukaan korkean riskin käsittelyä, joka edellyttää • Vaikutustenarviointia – arviota riskeistä ja toimista riskin pienentämiseksi Sivu 16 © Bird & Bird LLP 2017 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
  • 19. Lisää muutoksia tulossa… Sivu 18 Sähköisen viestinnän tietosuojasääntely muuttumassa: EU Komissio on antanut uuden ehdotuksen sähköisen viestinnän tietosuoja-asetukseksi © Bird & Bird LLP 2017 Tietosuoja-asetus modernissa kaupankäynnissä | Kaupan liitto 16.8.2017
  • 20. Bird & Bird is an international legal practice comprising Bird & Bird LLP and its affiliated and associated businesses. Bird & Bird LLP is a limited liability partnership, registered in England and Wales with registered number OC340318 and is authorised and regulated by the Solicitors Regulation Authority. Its registered office and principal place of business is at 15 Fetter Lane, London EC4A 1JP. A list of members of Bird & Bird LLP and of any non-members who are designated as partners, and of their respective professional qualifications, is open to inspection at that address. twobirds.com Kiitos! Maria Aholainen, Lakimies, CIPP/E puh. 09 622 662 20 maria.aholainen@twobirds.com
  • 24. Miksi teknologialla on merkitystä? GDPR edellyttää selvittämään palvelun käyttäjälle mm. käsiteltävät tiedot, käsittelyn tarkoituksen ja käsittelyn keston Tietojärjestelmien on sallittava näiden noudattaminen Cowboy-kulttuuri loppuu
  • 26. Verkkokauppa ja henkilötiedot Verkkokauppa vaatii luonteensa mukaisesti henkilötietojen kysymistä Henkilötietojen tallentaminen pidemmäksi aikaa kuin tilauksen toimittamiseksi, pl. muut syyt (esim. kirjanpitosyyt, suoramarkkinointi), sen sijaan on luvanvarainen asia Henkilötietojen poistaminen pitää aina olla mahdollista ilman datan eheyden rikkomista
  • 27. Verkkokauppa ja henkilötiedot Verkkokaupan henkilötiedot eivät yleensä talletu vain verkkokauppaan itseensä Taustalla ERP, CRM, tietovarasto Asiakkuuden henkilötietoja kannattaa tarkastella kokonaisuutena, vaikka tietoa tallennettaisiin moninkertaisesti
  • 28. Verkkokauppa ja henkilötiedot GDPR vaatii myös suhteuttamaan käsittelyn tietosuojan rekisteröidyn etuihin ja oikeuksiin kohdistuviin riskeihin Esimerkiksi henkilötunnuksen kysyminen laskutusta varten vaikuttaa suoraviivaiselta, mutta johtuen tietojärjestelmien luonteesta, henkilötunnus voi tallentua useaan paikkaan
  • 29. Verkkokauppa ja GDPR Suunnittele henkilötiedon kulku verkkokaupan sisällä ja sen läpi Suunnittele henkilötiedon elinkaari verkkokaupassa Rakenna verkkokauppaa ylläpitävien tahojen kanssa yhteiset prosessit rekisteröidyn oikeuksien toteuttamiseen Suhteuta tietoturva riskeihin
  • 31. Moderni verkkokauppa Nykyaikainen verkkokauppa perustuu usein muutamaan asiaan: asiakkuuteen, personointiin ja analytiikkaan Asiakkuus tarkoittaa sitä, että verkkokauppa voi aina tunnistaa käyttäjänsä ja tarjota asiakkaalle mahdollisimman nopean tavan tehdä ostoksia Personointi tarkoittaa sitä, että verkkokauppa voi suositella asiakkaalle muuta ostettavaa ostoksiensa yhteydessä
  • 32. Asiakkuus Asiakkuudessa asiakas on aina autentikoitunut verkkokauppaan Tämä ei ole GDPR:n kautta merkittävän ongelmallista, jos käyttäjällä muutenkin on jo tili verkkokauppaan (ja rekisteröitymisen yhteydessä annettu suostumus henkilötietojen käsittelyyn)
  • 33. Personointi ja profilointi Personointi on jo hetken aikaa ollut merkittävä trendi verkkokaupassa, parhaat verkkokaupat voivat suositella ostoksia koska tuntevat asiakkaansa Nykyaikaisimmat verkkokauppasovellukset käyttävät esimerkiksi syväoppivaa neuroverkkoa ostosten suositteluun Neuroverkon toimivuus vaatii paljon dataa Neuroverkon oppimisdata *voi* olla anonymisoitua
  • 34. Analytiikka Analytiikan kytkeminen personointiin, eli tunnistetun henkilön analysointi, esim. hiiren seuraaminen, pitää selittää rekisteröidylle ja siitä pitää voida kieltäytyä Yleensä analytiikalla päästään kuitenkin varsin hyviin tuloksiin ilman yksittäisiin henkilöihin kytkemistä GDPR kuitenkin katsoo tiedot kytketyiksi jos ne ovat kytkettävissä
  • 35. Profilointi ja analytiikka Voit pitää asiakkaasi kirjautuneena kauppaasi Profiloi vain tarvittavilla tiedoilla ja selitä asiakkaalle miten ja miksi profiloit Voit olla varma, että mikäli profilointi vaikuttaa hintaan, siitä kieltäydytään Suosituksiin tarvittava datapohja voi olla anonyymiä Kytke analytiikka henkilöihin vain mikäli siitä on aitoa hyötyä
  • 37. Pilvipalvelut Pilvipalvelut ovat tulleet helpottamaan arkeamme monella eri tavoin Ideana pilvessä on, ettei siitä tarvitse tietää mitään, se on “jonkun toisen tietokone” ja “jonkun toisen ongelma” GDPR:n myötä jokaisen henkilötietoa käsittelevän tai tallentavan pilvipalvelun toiminta on oltava selvillä
  • 38.
  • 39. Pilvipalvelut Yksittäinen palvelu saattaa käyttää yllättävää määrää erilaisia pilvipalveluita Pilvipalveluiden käyttö pitää olla aina rekisterinpitäjän päätös ja tietosuojavaikutukset on selvitettävä etukäteen Pidä huoli, että tiedät täsmälleen missä pilvipalveuissa asiakkaittesi henkilötietoa kulkee
  • 41. Kuinka edetä tästä? Janne Kalliola, Exove EXOVE ja BIRD & BIRD 2017
  • 42. Tuumasta toimeen ● Mikäli tietosuoja-asialle ei ole vielä tehty yrityksessäsi mitään, on aika aloittaa heti ● Aikaa on enää muutama kuukausi ja työmäärä on aina arvioitua suurempi ● Jotta projekti onnistuisi, sillä tulee olla: ○ Vastuullinen vetäjä ○ Johdon tuki ○ Riittävä budjetti ○ Oikeus pyytää muulta organisaatiolta apua
  • 43. Projektiryhmä ● Projektiin on syytä ottaa mukaan edustaja jokaisesta henkilötietoja käyttävästä organisaation osasta – tyypillisesti ainakin IT, HR, markkinointi ● Jäsenille on varattava riittävästi aikaa hoitaa projektiin liittyvät työnsä ● On syytä varautua, että keväällä työ vie päivän viikosta jäseniltä ja voi olla kokopäiväistä vetäjälle ○ Tämä toki riippuu yrityksen nykyisestä valmiusasteesta
  • 44. Miettikää riskien kautta ● Te ette tule saavuttamaan 100% yhteensopivuutta asetuksen kanssa ○ Välittömästi tai edes koskaan ○ Osa vanhoista järjestelmistä ei taivu vaatimuksiin, aikaa on vähän ja tekemistä paljon ○ Virheitä sattuu, kaikkea ei voi ennakoida ● Miettikää asiat riskien kannalta – sanktiot, merkitys liiketoiminnalle yms. ● Älkää vetäkö tinahattua liian kireälle, liiketoiminta kärsii
  • 45. Työn kulku ● On selvitettävä seuraavat asiat: ○ Mitä asetuksen alaista tietoa organisaationne kerää ○ Kuinka ja missä tämä tieto säilötään ○ Kuka hallinnoi näitä järjestelmiä ja kenellä on pääsy tietoon ○ Mihin tätä tietoa käytetään ○ Onko tiedolle määritelty käsittelyprosessit ja määräajat ○ Onko tiedon luovuttajalle kerrottu em. asiat oikeissa paikoissa
  • 46. Tietovuomallinnus ● Tietovuomallinnuksessa lähdetään tiedon alkulähteiltä – lomakkeet verkossa, itsepalvelukäyttöliittymät, yms. – ja edetään kohti tiedon varastoja ○ Dokumentoidaan tiedon keräämistarve, säilytysaika ja muut tarvittavat tiedot ○ Tarkistetaan, että tukevatko järjestelmät asetuksen mukaisia käyttäjien oikeuksia ○ Varmistetaan, että käyttöehdoissa ja muissa kuvauksissa katetaan kaikki käyttökohteet
  • 47. Kokonaisarkkitehtuuri ● Yrityksen IT-kokonaisarkkitehtuuria tulee miettiä myös yksityisyyden suojan osalta ○ Tietovuomallinnuksen pohjalta saadaan muutostarpeet ○ Kannattaa miettiä, että onko osa järjestelmistä turhia, korvattavissa paremmilla tai yhdistettävissä ● Kaikkien uusien järjestelmien tulee toteuttaa privacy by design -periaatetta ○ Varmistettava, että toimittajat ovat tästä tietoisia
  • 48. Prosessit ja koulutus ● Tietojen käsittelyn prosessit tulee dokumentoida ja varmistaa, että ne ovat asetuksen mukaisia ○ On myös varmistettava, että henkilökunta noudattaa prosesseja ● Henkilökunta on syytä kouluttaa ○ Eri tasoista koulutusta eri henkilöryhmille ○ Jokaisen ymmärrettävä henkilötiedon merkittävyys ja oman roolit vaatimukset
  • 49. Kumppanit ja alihankkijat ● Asetus vaatii kumppanien ja alihankkijoiden sitomista sopimuksilla yksityisyyden suojaamiseen ○ Tämä työ on parasta jättää juristille ainakin mallipohjien osalta ● Vaikka kumppani tekisi virheen, ensisijainen vastuu on silti rekisterinpitäjällä ○ Sopimussakot eivät ole ratkaisu, ainoastaan pelote ○ Koulutus ja yhteisen tahtotilan luonti vähentää riskejä sakkoja enemmän
  • 50. Yhteensopivuuden jälkeen? ● Tämä ei ole kertaprojekti, vaan jatkuva prosessi ● Ei riitä, että toimitte tietosuojan osalta oikein tämän projektin jälkeen ○ Toimintaa pidettävä jatkuvasti kunnossa ○ Projektiryhmä on luonteva taho jatkaa keskustelua ○ Syytä käydä tilannetta läpi esimerkiksi vuosineljänneksittäin ● Koulutus ja prosessit nivottava ihmisten perehdyttämiseen ● Kumppaniyhteistyö järjestettävä, esimerkiksi tietosuojapäivät
  • 52. Tietosuojakartoitus ● Selvitämme miten yrityksesi prosessit ja IT-järjestelmät täyttävät EU:n tietosuoja-asetuksen vaatimukset. Kartoituksessa yhdistyvät juridinen ja tekninen osaaminen, jolloin yrityksenne saa kokonaiskuvan asiasta. ● Tämän pohjalta pystymme suunnittelemaan kokonaisohjelman GDPR-yhteensopivuuden varmistamiseksi. ● Exove yhteistyössä Bird & Birdin kanssa
  • 53. Kartoituksen aiheita ● Mitä henkilötietoja organisaatiossasi käsitellään? ● Missä yrityksen sisäisissä ja ulkoisissa järjestelmissä tietoja käsitellään ja tallennetaan? ● Onko henkilötietojen hankinnalle ja luovuttamiselle selkeät perusteet? ● Mitkä ovat henkilöstön toimintatavat liittyen henkilötietojen käsittelyyn ● Kumppanien ja sidosryhmien käytännöt
  • 54. Kartoituksen hyödyt → Sitouttaa yrityksen tietosuojavastaavan ja johdon tietosuoja-asetuksen vaatimuksiin → Mahdollistaa toimenpidesuunnitelma laatimisen, jotta yritys täyttää vaatimukset juridisesti ja IT:n osalta
  • 55. Kartoituksen vaiheet Kuvaus Bird&Bird kysyy juridiset kysymykset ja Exove keskittyy ICT-kysymyksiin. Kysely lähetetään tyypillisesti ICT, HR, juridiikasta ja liiketoiminnoista vastaaville Bird&Bird ja Exove laativat vastauksien perusteella analyysin Bird&Bird ja Exove pitävät noin 3h työpajan asiakkaan avainhenkilöiden kanssa OPTIO: Raportti puretaan asiakkaan kanssa ja tarkastellaan kokonaisuutta kuinka yritys juridisesti ja teknisesti saavuttavat vaaditun tason Sisältö Tuotos Raportti, jossa n. 10 kohdan lista nykytilasta Tarjous ohjelman läpiviennistä IT Juridinen Analyysi Työpaja GDPR yhteensopivuusohjelma