Tietosuojavastaavan nimittäminen ja tehtävät

Harto Pönkä
Harto PönkäCEO at Innowise
Tietosuojavastaavan
nimittäminen ja tehtävät
14.9.2022
Harto Pönkä
Innowise
Kuva: Pixabay
Milloin tietosuojavastaava tulee nimetä?
2
 Tietosuojavastaavan (eng. Data Protection Officer, DPO) tehtävä perustuu yleensä EU:n
yleiseen tietosuoja-asetukseen (GDPR art. 37-39).
 SOTE-alan palveluntuottajien ja apteekkien on pitänyt asettaa tietosuojavastaava
vuodesta 2007 lähtien (lait 61/2007 ja 159/2007).
 Tietosuojavastaavan nimittäminen on monessa tapauksessa pakollista:
 Rekisterinpitäjä on julkishallinnon toimija (poislukien tuomioistuimet tiettyjen
tehtäviensä osalta)
 Ydintehtävät edellyttävät laajamittaista rekisteröityjen säännöllistä ja
järjestelmällistä seurantaa
 Ydintehtävät muodostuvat laajamittaisesta käsittelystä, joka kohdistuu erityisiin
henkilötietoryhmiin (mm. terveys, entinen alkuperä, poliittiset mielipiteet,
uskonnollinen vakaumus, seksuaalinen suuntautuminen) tai rikostuomioita tai
rikkomuksia koskeviin tietoihin.
 Ydintehtäviä eivät ole tavalliset tukitoiminnot kuten palkanmaksu ja IT-tuki.
 Jos organisaation on nimitettävä tietosuojavastaava, tulee sellainen olla koko ajan.
Esim. vakituisen tietosuojavastaavan loman ajaksi voidaan nimittää sijainen.
Lisätietoa: Tietosuoja-asetuksen 4 jakso,
http://eur-lex.europa.eu/legal-content/FI/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.FIN&toc=OJ:L:2016:119:FULL#d1e3702-1-1
Mitä on ”laajamittainen” henkilötietojen käsittely?
3
 Rekisteröityjen lukumäärä – joko täsmällinen lukumäärä tai osuus väestöstä
 Käsiteltävä tietomäärä ja/tai käsiteltävien tietotyyppien määrä
 Tietojen käsittelytoiminnan kesto tai pysyvyys
 Käsittelytoiminnan maantieteellinen laajuus
 Esimerkkejä laajamittaisesta henkilötietojen käsittelystä:
 Potilastietojen käsittely sairaalan tavanomaisessa toiminnassa
 joukkoliikennejärjestelmän käyttäjien matkatietojen käsittely
 Kansainvälisen pikaruokaketjun asiakkaiden reaaliaikaisten sijaintitietojen käsittely
 Asiakastietojen käsittely vakuutusyhtiön tai pankin liiketoiminnassa
 Henkilötietojen käsittely käyttötottumuksia seuraavaa mainontaa varten
 Puhelin- tai internetpalveluntarjoajien suorittama tietojenkäsittely
 Sen sijaan esim. yksittäisen lääkärin tai asianajajan toimintaa ei katsottane laajamittaiseksi
Lähde: WP243 liite, usein kysyttyä tietosuojavastaavista, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavat+UKK+fi.pdf/006f8dcb-540a-403e-a29d-
b8a4b7c4814f/Tietosuojavastaavat+UKK+fi.pdf.pdf/Tietosuojavastaavat+UKK+fi.pdf.pdf
Mitä tarkoitetaan ”säännöllisellä ja järjestelmällisellä seurannalla”?
4
 GDPR:ssä ei määritellä säännöllisen ja järjestelmällisen seurannan käsitettä, mutta siihen
sisältyy ainakin seuraaminen ja profilointi internetissä, myös mainontaa varten.
 ”Säännöllisellä” tarkoitetaan:
 toiminta jatkuu tai toteutetaan tietyin aikavälein tietyn ajan
 toiminta toistuu tai toistetaan määritettyinä aikoina
 toiminta on jatkuvaa tai ajoittaista.
 ”Järjestelmällisellä” tarkoitetaan:
 toiminta on järjestelmän mukaista
 toiminta on ennalta järjestettyä, organisoitua tai menetelmällistä
 toiminta toteutetaan osana yleistä tiedonkeruusuunnitelmaa
 toiminta toteutetaan osana strategiaa.
 Esimerkkejä: tietoliikenneverkkojen ja -palvelujen ylläpito, uudelleenmarkkinointi
sähköpostitse, dataohjattu markkinointitoiminta, profilointi ja pisteyttäminen
riskinarviointia varten, sijainnin seuraaminen, kanta-asiakasohjelmat, videovalvonta, IoT-
laitteet kuten älymittarit, älyautot ja kodin automaatio.
Lähde: WP243 liite, usein kysyttyä tietosuojavastaavista, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavat+UKK+fi.pdf/006f8dcb-540a-403e-a29d-
b8a4b7c4814f/Tietosuojavastaavat+UKK+fi.pdf.pdf/Tietosuojavastaavat+UKK+fi.pdf.pdf
Muuta tietosuojavastaavan nimittämisessä huomioitavaa
5
 Eturistiriitojen välttämiseksi tietosuojavastaava ei saisi olla asemassa, jossa hän päättää
henkilötietojen käsittelyn tarkoituksista tai keinoista.
 Ylempi johtoasema (esim. hallintojohtaja, talousjohtaja, johtava lääkäri,
markkinointipäällikkö, henkilöstöpäällikkö tai IT-päällikkö) voi aiheuttaa eturistiriidan.
 Myöskään tietoturvavastaavaa ei tulisi nimittää tietosuojavastaavaksi.
 Tietosuojavastaavan voi nimittää myös vapaaehtoisesti
 Jos tietosuojavastaava nimitetään, sen rooli määräytyy GDPR:n mukaisesti.
 Yleensä on suositeltavampaa nimittää tietosuojasta vastaava henkilö tms. kuin
vapaaehtoisesti tietosuojavastaava.
 Konsernilla sekä usealla julkishallinnon organisaatiolla voi olla yhteinen tietosuojavastaava.
 Tietosuojavastaava voi olla ulkoistettu palveluntarjoaja.
 Jos tietosuojavastaavaa ei nimitetä, kannattaa dokumentoida sen perustelut.
Lisätietoa: Tietosuoja-asetuksen 4 jakso,
http://eur-lex.europa.eu/legal-content/FI/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.FIN&toc=OJ:L:2016:119:FULL#d1e3702-1-1
Tietosuojavastaavan pätevyys
▪ Asiantuntemus kansallisesta ja EU:n tietosuojalainsäädännöstä ja
alan käytänteistä, myös GDPR:n perusteellinen tuntemus
▪ Suoritettujen käsittelytoimien tuntemus
▪ Tietojärjestelmien ja tietoturvan tuntemus
▪ Toimialan ja organisaation tuntemus
▪ Valmiudet edistää tietosuojakulttuuria organisaatiossa
 Ei muodollisia vaatimuksia, vaan tehtävään sopiva osaaminen.
 Itsenäinen ja rehellinen, rohkeus viestiä ja tuoda asiat esiin.
6
Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
Kenellä on vastuu tietosuojasta?
7
Tietosuojavastaavalla on
tärkeä rooli riskiarvioinnissa,
vaikutustenarvioinnissa ja
suositusten annossa!
Rekisterinpitäjä päättää
”tarkoitukset ja keinot” ja
toimeenpanee ne. Velvollisuus
kuulla tietosuojavastaavaa.
Tietosuojavastaavan asema
8
 Tietosuojavastaavalla tulee olla johdon tuki ja hän raportoi suoraan johdolle.
 Organisaation on varmistettava, että tietosuojavastaava otetaan mukaan kaikkien
henkilötietoja koskevien kysymysten käsittelyyn.
 Jos tehdään kyseenalaisia päätöksiä, tietosuojavastaavalle olisi annettava tilaisuus
esittää eriävä mielipiteensä ylimmälle johdolle ja päätöksentekijöille.
 Tietosuojavastaavalle ei saa antaa tehtäviä, jotka aiheuttaisivat ristiriidan tehtävän hoidolle.
 Tehtävä on luonteeltaan pysyvä, joten työsuhteen olisi hyvä olla jatkuva.
 Riippumaton: ei saa ottaa vastaan ko. tehtävien hoitoa koskevia ohjeita.
 Ei saa erottaa, rangaista tai uhata seurauksilla tehtävään liittyvien toimenpiteidensä vuoksi.
Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
Tietosuojavastaavan salassapitovelvollisuus
9
 Lisäksi tietosuojalain 35 §:n vaitiolovelvollisuus on kaikilla henkilötietoja käsittelevillä.
 Tietosuojasuojavastaava voi luovuttaa tietojaan vain niille henkilöille, joilla on asemansa
tai tehtäviensä perusteella oikeus saada kyseisiä tietoja.
 Salassapitovelvollisuus ei estä ottamasta yhteyttä valvontaviranomaiseen ja pyytämästä
neuvoja missä tahansa henkilötietoihin liittyvässä kysymyksessä (GDPR art. 39).
 Tietosuojavastaava on tehtäviensä hoidossa itsenäinen, joten hän voi kysyä
valvontaviranomaiselta myös sellaisista asioista, joista rekisterinpitäjä ei ehkä haluaisi
kysyttävän.
 Valvontaviranomaisella on ”oikeus salassapitosäännösten estämättä saada maksutta
tehtäviensä hoidon kannalta tarpeelliset tiedot” (tietosuojalaki 18 §).
Lähde: EU:n yleinen tietosuoja-asetus (General Data Protection Regulation, GDPR), 2016/679,
http://eur-lex.europa.eu/legal-content/FI/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.FIN
38 artikla
5. Tietosuojavastaavaa sitoo hänen tehtäviensä suorittamista koskeva
salassapitovelvollisuus unionin oikeuden tai jäsenvaltion lainsäädännön mukaisesti.
10
Kuva: Luis Villasmil @Unsplash.com
Tietosuojavastaavan tehtävät
Tietosuojavastaavan tehtävät 1/2
11
1) Tietosuoja-asioiden neuvonta ja ohjeistus
 Tekee ohjeistuksia, kouluttaa ja neuvoo työntekijöitä tietosuoja-asioissa.
 Antaa tietoa ja neuvoja tietosuojasääntelyn mukaisista velvollisuuksista johdolle.
2) Tietosuoja-asetuksen noudattamisen seuranta
 Kerää tietoa henkilötietojen käsittelytoimista, analysoi niitä ja tarkistaa, ovatko ne
vaatimusten mukaisia, sekä tuo esiin havaitsemiaan puutteita.
 Priorisoi toimiaan ja keskittyy kysymyksiin, jotka aiheuttavat tavallista suurempia
tietosuojariskejä (riskiperusteinen lähestymistapa).
 Raportoi organisaation johdolle asioiden kiireellisyys huomioiden (esim.
tietoturvaloukkaukset välittömästi ja pitkäaikainen seuranta vuosittain
toimintakertomuksena tai tietotilinpäätöksenä).
Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
39 artikla
Tietosuojavastaavan tehtävät 2/2
12
3) Rooli tietosuojaa koskevissa vaikutustenarvioinneissa
 Antaa pyydettäessä neuvoja tietosuojan vaikutustenarvioinnin tekemisestä ja valvoo
vaikutustenarviointien toteutusta.
4) Yhteyshenkilö rekisteröidyille ja valvontaviranomaiselle
 On rekisteröityjen yhteyshenkilö henkilötietojen käsittelyyn liittyvissä asioissa.
 On tietosuojavaltuutetun toimiston yhteyshenkilö ja yhteistyötaho.
5) Mahdolliset muut annetut tehtävät
 Muihin tehtäviin sopii ylläpitää sisäistä selostetta henkilötietojen käsittelytoimista.
 Organisaation johto voi antaa tietosuojavastaavalle lisäksi muita tehtäviä, mutta ne
eivät saa aiheuttaa eturistiriitoja: tietosuojavastaava ei saa olla vastuussa päätöksistä,
joita hän valvoo.
Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
Tarvittavat resurssit, yhteistyö ja toimintakulttuuri
13
Tietosuoja-
vastaava
Organisaation
johto
Teknologiasta
ja tietoturvasta
vastaavat
Muu henkilöstö
Yhteistyö-
kumppanit
Asiakkaat
Henkilöstö-
hallinto
Tietosuoja-
ryhmä
Tietosuojavastaavan tärkein resurssi = aika
14
• Yhteydenpito eri tahoihin
• Tietosuojatyön suunnittelu ja koordinointi
• Palaverit, arvioinnit, kommentoinnit
• Sisäiset koulutukset ja materiaalit
• Henkilötietojen käsittelyn seuranta
• Raportointi johdolle ja sen avustaminen
• Osaamisen ylläpito, tietosuojaan liittyvien
uutisten seuraaminen, kouluttautuminen
Tietosuojavastaavan
kannattaa pitää
kalenteri väljänä,
jotta kiireisille
tehtäville jää aikaa!
“
Tietosuojasta huolehtiminen on kaikkien
vastuulla, mutta tietosuojavastaavan
tehtävänä on varmistaa, että siitä tullaan
tietoiseksi ja osataan toimia oikein.
15
Useilla tietosuojavastaavilla ei ole edellytyksiä tehdä työtään hyvin
16
Vaikka kaupungilla on ollut tietosuojavastaava ja
tietosuojaryhmä heti, kun tietosuoja-asetus sitä
edellytti, niin asetusta ei noudateta.
Varsinkin uusien ohjelmistojen tai muutosten teon
yhteydessä asioista ei tiedoteta tietosuojavastaavalle,
riskianalyysit ja vaikutusten arvioinnit jäävät tekemättä
ja henkilörekistereitä saatetaan käyttää vastoin
asiakkaiden suostumusta tai tietosuojaselosteessa
ilmoitettua tapaa.
Tähän pitää saada muutos ja kaupungin esihenkilöiden,
etenkin johtoryhmässä olevien, pitäisi ottaa tietosuoja-
asetus tosissaan ja antaa tietosuojavastaavan tehdä
työnsä kunnolla.
- Anonyymi tietosuojavastaava
Kuvaaja: Tietosuojavastaavan peruskoulutuksen suorittaneiden tietosuojavastaavien vastaukset 2019-2022 (N=93), lainaus erään kurssilaisen tehtävästä luvan kanssa.
”
Tule syksyn kurssille!
https://snellmanedu.fi/tuote/tietosuojavastaavan-peruskoulutus-2-op-4/
17
18
Kysymyksiä tai
kommentteja?
Yhteystiedot
Harto Pönkä
0400500315
@hponka
harto.ponka@innowise.fi
https://www.innowise.fi/
Kiitos!
1 of 18

Recommended

Tietosuoja koulussa käytännössä by
Tietosuoja koulussa käytännössäTietosuoja koulussa käytännössä
Tietosuoja koulussa käytännössäHarto Pönkä
606 views43 slides
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset by
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetKäsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetHarto Pönkä
102 views36 slides
Tietosuojavaatimukset markkinointiviestinnässä by
Tietosuojavaatimukset markkinointiviestinnässäTietosuojavaatimukset markkinointiviestinnässä
Tietosuojavaatimukset markkinointiviestinnässäHarto Pönkä
121 views32 slides
Tietosuoja ja digitaalinen turvallisuus koulussa by
Tietosuoja ja digitaalinen turvallisuus koulussaTietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaHarto Pönkä
179 views52 slides
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita by
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaTietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaHarto Pönkä
1.5K views32 slides
Tietosuoja kunnan viestinnässä ja asiakaspalvelussa by
Tietosuoja kunnan viestinnässä ja asiakaspalvelussaTietosuoja kunnan viestinnässä ja asiakaspalvelussa
Tietosuoja kunnan viestinnässä ja asiakaspalvelussaHarto Pönkä
5.6K views81 slides

More Related Content

What's hot

GDPR ja tietosuoja opetustoimessa by
GDPR ja tietosuoja opetustoimessaGDPR ja tietosuoja opetustoimessa
GDPR ja tietosuoja opetustoimessaHarto Pönkä
2.4K views88 slides
Mikä se some oikein on? by
Mikä se some oikein on?Mikä se some oikein on?
Mikä se some oikein on?Harto Pönkä
589 views27 slides
Tietosuoja perusopetuksessa ja toisella asteella by
Tietosuoja perusopetuksessa ja toisella asteellaTietosuoja perusopetuksessa ja toisella asteella
Tietosuoja perusopetuksessa ja toisella asteellaHarto Pönkä
190 views86 slides
Case: jauhojengi-kohu Twitterissä kesällä 2022 by
Case: jauhojengi-kohu Twitterissä kesällä 2022Case: jauhojengi-kohu Twitterissä kesällä 2022
Case: jauhojengi-kohu Twitterissä kesällä 2022Harto Pönkä
1.8K views21 slides
Tietosuojariskit opetuksen viestinnässä ja etäopetuksessa by
Tietosuojariskit opetuksen viestinnässä ja etäopetuksessaTietosuojariskit opetuksen viestinnässä ja etäopetuksessa
Tietosuojariskit opetuksen viestinnässä ja etäopetuksessaHarto Pönkä
640 views19 slides
Informaatiovaikuttaminen somessa by
Informaatiovaikuttaminen somessaInformaatiovaikuttaminen somessa
Informaatiovaikuttaminen somessaHarto Pönkä
402 views70 slides

What's hot(20)

GDPR ja tietosuoja opetustoimessa by Harto Pönkä
GDPR ja tietosuoja opetustoimessaGDPR ja tietosuoja opetustoimessa
GDPR ja tietosuoja opetustoimessa
Harto Pönkä2.4K views
Mikä se some oikein on? by Harto Pönkä
Mikä se some oikein on?Mikä se some oikein on?
Mikä se some oikein on?
Harto Pönkä589 views
Tietosuoja perusopetuksessa ja toisella asteella by Harto Pönkä
Tietosuoja perusopetuksessa ja toisella asteellaTietosuoja perusopetuksessa ja toisella asteella
Tietosuoja perusopetuksessa ja toisella asteella
Harto Pönkä190 views
Case: jauhojengi-kohu Twitterissä kesällä 2022 by Harto Pönkä
Case: jauhojengi-kohu Twitterissä kesällä 2022Case: jauhojengi-kohu Twitterissä kesällä 2022
Case: jauhojengi-kohu Twitterissä kesällä 2022
Harto Pönkä1.8K views
Tietosuojariskit opetuksen viestinnässä ja etäopetuksessa by Harto Pönkä
Tietosuojariskit opetuksen viestinnässä ja etäopetuksessaTietosuojariskit opetuksen viestinnässä ja etäopetuksessa
Tietosuojariskit opetuksen viestinnässä ja etäopetuksessa
Harto Pönkä640 views
Informaatiovaikuttaminen somessa by Harto Pönkä
Informaatiovaikuttaminen somessaInformaatiovaikuttaminen somessa
Informaatiovaikuttaminen somessa
Harto Pönkä402 views
Verkkopalvelujen datankeruu ja opetuksen tietosuoja by Harto Pönkä
Verkkopalvelujen datankeruu ja opetuksen tietosuojaVerkkopalvelujen datankeruu ja opetuksen tietosuoja
Verkkopalvelujen datankeruu ja opetuksen tietosuoja
Harto Pönkä75 views
Sosiaalinen media, evästeet ja analytiikka tietosuojan näkökulmasta by Harto Pönkä
Sosiaalinen media, evästeet ja analytiikka tietosuojan näkökulmastaSosiaalinen media, evästeet ja analytiikka tietosuojan näkökulmasta
Sosiaalinen media, evästeet ja analytiikka tietosuojan näkökulmasta
Harto Pönkä145 views
Kuvaaminen oppilaitoksissa by Harto Pönkä
Kuvaaminen oppilaitoksissaKuvaaminen oppilaitoksissa
Kuvaaminen oppilaitoksissa
Harto Pönkä325 views
Tietosuoja ja sosiaalinen media by Harto Pönkä
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen media
Harto Pönkä1.2K views
Tietosuoja varhaiskasvatuksessa by Harto Pönkä
Tietosuoja varhaiskasvatuksessaTietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessa
Harto Pönkä6.6K views
Sosiaalinen media tietosuojan näkökulmasta by Harto Pönkä
Sosiaalinen media tietosuojan näkökulmastaSosiaalinen media tietosuojan näkökulmasta
Sosiaalinen media tietosuojan näkökulmasta
Harto Pönkä628 views
Tietosuoja varhaiskasvatuksessa by Harto Pönkä
Tietosuoja varhaiskasvatuksessaTietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessa
Harto Pönkä262 views
Google Analytics, analytiikka ja evästeet -tietosuojanäkökulma by Harto Pönkä
Google Analytics, analytiikka ja evästeet -tietosuojanäkökulmaGoogle Analytics, analytiikka ja evästeet -tietosuojanäkökulma
Google Analytics, analytiikka ja evästeet -tietosuojanäkökulma
Harto Pönkä386 views
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä by Harto Pönkä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Harto Pönkä612 views
Tietoturva ja tietosuoja Office 365 -palveluissa by Harto Pönkä
Tietoturva ja tietosuoja Office 365 -palveluissaTietoturva ja tietosuoja Office 365 -palveluissa
Tietoturva ja tietosuoja Office 365 -palveluissa
Harto Pönkä112 views
Työ­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­ki by Harto Pönkä
Työ­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­kiTyö­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­ki
Työ­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­ki
Harto Pönkä1.8K views
Evästystä evästeiden käyttöön by Harto Pönkä
Evästystä evästeiden käyttöönEvästystä evästeiden käyttöön
Evästystä evästeiden käyttöön
Harto Pönkä645 views
Digiturva: Uhkat ja suojautuminen - oma toiminta ja sen vaikutukset by Harto Pönkä
Digiturva: Uhkat ja suojautuminen - oma toiminta ja sen vaikutuksetDigiturva: Uhkat ja suojautuminen - oma toiminta ja sen vaikutukset
Digiturva: Uhkat ja suojautuminen - oma toiminta ja sen vaikutukset
Harto Pönkä136 views

Similar to Tietosuojavastaavan nimittäminen ja tehtävät

EU:n yleinen tietosuoja-asetus opetuksessa by
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaHarto Pönkä
2.6K views93 slides
Tietosuoja ja sosiaalinen media by
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaHarto Pönkä
732 views91 slides
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to... by
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Eetu Uotinen
301 views37 slides
Tietosuoja opetustoimessa by
Tietosuoja opetustoimessaTietosuoja opetustoimessa
Tietosuoja opetustoimessaHarto Pönkä
1K views96 slides
Tietosuoja etätyössä by
Tietosuoja etätyössäTietosuoja etätyössä
Tietosuoja etätyössäHarto Pönkä
557 views53 slides
EU:n yleinen tietoturva-asetus opetushenkilökunnalle by
EU:n yleinen tietoturva-asetus opetushenkilökunnalleEU:n yleinen tietoturva-asetus opetushenkilökunnalle
EU:n yleinen tietoturva-asetus opetushenkilökunnalleHarto Pönkä
508 views91 slides

Similar to Tietosuojavastaavan nimittäminen ja tehtävät(20)

EU:n yleinen tietosuoja-asetus opetuksessa by Harto Pönkä
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessa
Harto Pönkä2.6K views
Tietosuoja ja sosiaalinen media by Harto Pönkä
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen media
Harto Pönkä732 views
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to... by Eetu Uotinen
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Eetu Uotinen301 views
EU:n yleinen tietoturva-asetus opetushenkilökunnalle by Harto Pönkä
EU:n yleinen tietoturva-asetus opetushenkilökunnalleEU:n yleinen tietoturva-asetus opetushenkilökunnalle
EU:n yleinen tietoturva-asetus opetushenkilökunnalle
Harto Pönkä508 views
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet... by Kiwa Inspecta Suomi
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
Älä anna tietosuoja-asetuksen turruttaa, Inspectan Sertifioinnilla kilpailuet...
EU:n yleisen tietosuoja-asetuksen perusteet by Harto Pönkä
EU:n  yleisen tietosuoja-asetuksen perusteetEU:n  yleisen tietosuoja-asetuksen perusteet
EU:n yleisen tietosuoja-asetuksen perusteet
Harto Pönkä2.2K views
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa by Harto Pönkä
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaTietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Harto Pönkä4.9K views
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari by Teemu Tiainen
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaariEU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
EU:n uuden tietosuoja-asetuksen vaikutukset yrityksiin -webinaari
Teemu Tiainen217 views
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR by Harto Pönkä
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Harto Pönkä4.3K views
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta by Harto Pönkä
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
Harto Pönkä5.6K views
Oppimisanalytiikka, GDPR, tietosuoja ja etiikka by Harto Pönkä
Oppimisanalytiikka, GDPR, tietosuoja ja etiikkaOppimisanalytiikka, GDPR, tietosuoja ja etiikka
Oppimisanalytiikka, GDPR, tietosuoja ja etiikka
Harto Pönkä453 views
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa by Loihde Advisory
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaHenkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Loihde Advisory460 views
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta by Harto Pönkä
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmastaEU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
Harto Pönkä2.8K views
Henkilötiedot ja tietosuoja opetuksessa by Harto Pönkä
Henkilötiedot ja tietosuoja opetuksessaHenkilötiedot ja tietosuoja opetuksessa
Henkilötiedot ja tietosuoja opetuksessa
Harto Pönkä854 views
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt... by Teemu Tiainen
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Miten voit valmistautua EU:n tietosuoja-asetukseen tietotilinpäätöstä hyödynt...
Teemu Tiainen1.3K views

More from Harto Pönkä

Sosiaalinen media, pelit ja ruutuaika by
Sosiaalinen media, pelit ja ruutuaikaSosiaalinen media, pelit ja ruutuaika
Sosiaalinen media, pelit ja ruutuaikaHarto Pönkä
88 views47 slides
Juuri nyt: Somen trendit ja algoritmit by
Juuri nyt: Somen trendit ja algoritmitJuuri nyt: Somen trendit ja algoritmit
Juuri nyt: Somen trendit ja algoritmitHarto Pönkä
290 views40 slides
Henkilötietojen ja yksityisyyden suojaaminen by
Henkilötietojen ja yksityisyyden suojaaminenHenkilötietojen ja yksityisyyden suojaaminen
Henkilötietojen ja yksityisyyden suojaaminenHarto Pönkä
115 views25 slides
Tilannekatsaus sosiaaliseen mediaan ja some-journalismiin by
Tilannekatsaus sosiaaliseen mediaan ja some-journalismiinTilannekatsaus sosiaaliseen mediaan ja some-journalismiin
Tilannekatsaus sosiaaliseen mediaan ja some-journalismiinHarto Pönkä
157 views51 slides
Toiminta tietoturvaloukkaustapauksissa by
Toiminta tietoturvaloukkaustapauksissaToiminta tietoturvaloukkaustapauksissa
Toiminta tietoturvaloukkaustapauksissaHarto Pönkä
44 views17 slides
Informaatiovaikuttamisen tunnistaminen somessa by
Informaatiovaikuttamisen tunnistaminen somessaInformaatiovaikuttamisen tunnistaminen somessa
Informaatiovaikuttamisen tunnistaminen somessaHarto Pönkä
55 views48 slides

More from Harto Pönkä(19)

Sosiaalinen media, pelit ja ruutuaika by Harto Pönkä
Sosiaalinen media, pelit ja ruutuaikaSosiaalinen media, pelit ja ruutuaika
Sosiaalinen media, pelit ja ruutuaika
Harto Pönkä88 views
Juuri nyt: Somen trendit ja algoritmit by Harto Pönkä
Juuri nyt: Somen trendit ja algoritmitJuuri nyt: Somen trendit ja algoritmit
Juuri nyt: Somen trendit ja algoritmit
Harto Pönkä290 views
Henkilötietojen ja yksityisyyden suojaaminen by Harto Pönkä
Henkilötietojen ja yksityisyyden suojaaminenHenkilötietojen ja yksityisyyden suojaaminen
Henkilötietojen ja yksityisyyden suojaaminen
Harto Pönkä115 views
Tilannekatsaus sosiaaliseen mediaan ja some-journalismiin by Harto Pönkä
Tilannekatsaus sosiaaliseen mediaan ja some-journalismiinTilannekatsaus sosiaaliseen mediaan ja some-journalismiin
Tilannekatsaus sosiaaliseen mediaan ja some-journalismiin
Harto Pönkä157 views
Toiminta tietoturvaloukkaustapauksissa by Harto Pönkä
Toiminta tietoturvaloukkaustapauksissaToiminta tietoturvaloukkaustapauksissa
Toiminta tietoturvaloukkaustapauksissa
Harto Pönkä44 views
Informaatiovaikuttamisen tunnistaminen somessa by Harto Pönkä
Informaatiovaikuttamisen tunnistaminen somessaInformaatiovaikuttamisen tunnistaminen somessa
Informaatiovaikuttamisen tunnistaminen somessa
Harto Pönkä55 views
Sosiaalinen media, koulu ja opetus by Harto Pönkä
Sosiaalinen media, koulu ja opetusSosiaalinen media, koulu ja opetus
Sosiaalinen media, koulu ja opetus
Harto Pönkä63 views
Some- ja pikaviestisovellusten tietosuoja by Harto Pönkä
Some- ja pikaviestisovellusten tietosuojaSome- ja pikaviestisovellusten tietosuoja
Some- ja pikaviestisovellusten tietosuoja
Harto Pönkä193 views
Sosiaalinen media, analytiikka ja evästeet tietosuojan näkökulmasta by Harto Pönkä
Sosiaalinen media, analytiikka ja evästeet tietosuojan näkökulmastaSosiaalinen media, analytiikka ja evästeet tietosuojan näkökulmasta
Sosiaalinen media, analytiikka ja evästeet tietosuojan näkökulmasta
Harto Pönkä429 views
Opetuksen tietosuoja - mikä muuttui? by Harto Pönkä
Opetuksen tietosuoja - mikä muuttui?Opetuksen tietosuoja - mikä muuttui?
Opetuksen tietosuoja - mikä muuttui?
Harto Pönkä78 views
Digikompassi ja digisivistys by Harto Pönkä
Digikompassi ja digisivistysDigikompassi ja digisivistys
Digikompassi ja digisivistys
Harto Pönkä51 views
Evästystä evästeiden käyttöön + GA:n tämän hetken tulkinta by Harto Pönkä
Evästystä evästeiden käyttöön + GA:n tämän hetken tulkintaEvästystä evästeiden käyttöön + GA:n tämän hetken tulkinta
Evästystä evästeiden käyttöön + GA:n tämän hetken tulkinta
Harto Pönkä105 views
Tietosuoja etäopetuksessa ja opetuksessa käytettävissä digilaitteissa by Harto Pönkä
Tietosuoja etäopetuksessa ja opetuksessa käytettävissä digilaitteissaTietosuoja etäopetuksessa ja opetuksessa käytettävissä digilaitteissa
Tietosuoja etäopetuksessa ja opetuksessa käytettävissä digilaitteissa
Harto Pönkä107 views
Informaatiovaikuttamisen tunnistaminen by Harto Pönkä
Informaatiovaikuttamisen tunnistaminenInformaatiovaikuttamisen tunnistaminen
Informaatiovaikuttamisen tunnistaminen
Harto Pönkä87 views
LinkedInin käyttö rekrytoinnissa by Harto Pönkä
LinkedInin käyttö rekrytoinnissaLinkedInin käyttö rekrytoinnissa
LinkedInin käyttö rekrytoinnissa
Harto Pönkä202 views
Twitter-bottien tunnistaminen Tweeps.net-analyysityökalulla by Harto Pönkä
Twitter-bottien tunnistaminen Tweeps.net-analyysityökalullaTwitter-bottien tunnistaminen Tweeps.net-analyysityökalulla
Twitter-bottien tunnistaminen Tweeps.net-analyysityökalulla
Harto Pönkä93 views
Etätyön tietoturva ja -suoja by Harto Pönkä
Etätyön tietoturva ja -suojaEtätyön tietoturva ja -suoja
Etätyön tietoturva ja -suoja
Harto Pönkä85 views

Tietosuojavastaavan nimittäminen ja tehtävät

  • 2. Milloin tietosuojavastaava tulee nimetä? 2  Tietosuojavastaavan (eng. Data Protection Officer, DPO) tehtävä perustuu yleensä EU:n yleiseen tietosuoja-asetukseen (GDPR art. 37-39).  SOTE-alan palveluntuottajien ja apteekkien on pitänyt asettaa tietosuojavastaava vuodesta 2007 lähtien (lait 61/2007 ja 159/2007).  Tietosuojavastaavan nimittäminen on monessa tapauksessa pakollista:  Rekisterinpitäjä on julkishallinnon toimija (poislukien tuomioistuimet tiettyjen tehtäviensä osalta)  Ydintehtävät edellyttävät laajamittaista rekisteröityjen säännöllistä ja järjestelmällistä seurantaa  Ydintehtävät muodostuvat laajamittaisesta käsittelystä, joka kohdistuu erityisiin henkilötietoryhmiin (mm. terveys, entinen alkuperä, poliittiset mielipiteet, uskonnollinen vakaumus, seksuaalinen suuntautuminen) tai rikostuomioita tai rikkomuksia koskeviin tietoihin.  Ydintehtäviä eivät ole tavalliset tukitoiminnot kuten palkanmaksu ja IT-tuki.  Jos organisaation on nimitettävä tietosuojavastaava, tulee sellainen olla koko ajan. Esim. vakituisen tietosuojavastaavan loman ajaksi voidaan nimittää sijainen. Lisätietoa: Tietosuoja-asetuksen 4 jakso, http://eur-lex.europa.eu/legal-content/FI/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.FIN&toc=OJ:L:2016:119:FULL#d1e3702-1-1
  • 3. Mitä on ”laajamittainen” henkilötietojen käsittely? 3  Rekisteröityjen lukumäärä – joko täsmällinen lukumäärä tai osuus väestöstä  Käsiteltävä tietomäärä ja/tai käsiteltävien tietotyyppien määrä  Tietojen käsittelytoiminnan kesto tai pysyvyys  Käsittelytoiminnan maantieteellinen laajuus  Esimerkkejä laajamittaisesta henkilötietojen käsittelystä:  Potilastietojen käsittely sairaalan tavanomaisessa toiminnassa  joukkoliikennejärjestelmän käyttäjien matkatietojen käsittely  Kansainvälisen pikaruokaketjun asiakkaiden reaaliaikaisten sijaintitietojen käsittely  Asiakastietojen käsittely vakuutusyhtiön tai pankin liiketoiminnassa  Henkilötietojen käsittely käyttötottumuksia seuraavaa mainontaa varten  Puhelin- tai internetpalveluntarjoajien suorittama tietojenkäsittely  Sen sijaan esim. yksittäisen lääkärin tai asianajajan toimintaa ei katsottane laajamittaiseksi Lähde: WP243 liite, usein kysyttyä tietosuojavastaavista, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavat+UKK+fi.pdf/006f8dcb-540a-403e-a29d- b8a4b7c4814f/Tietosuojavastaavat+UKK+fi.pdf.pdf/Tietosuojavastaavat+UKK+fi.pdf.pdf
  • 4. Mitä tarkoitetaan ”säännöllisellä ja järjestelmällisellä seurannalla”? 4  GDPR:ssä ei määritellä säännöllisen ja järjestelmällisen seurannan käsitettä, mutta siihen sisältyy ainakin seuraaminen ja profilointi internetissä, myös mainontaa varten.  ”Säännöllisellä” tarkoitetaan:  toiminta jatkuu tai toteutetaan tietyin aikavälein tietyn ajan  toiminta toistuu tai toistetaan määritettyinä aikoina  toiminta on jatkuvaa tai ajoittaista.  ”Järjestelmällisellä” tarkoitetaan:  toiminta on järjestelmän mukaista  toiminta on ennalta järjestettyä, organisoitua tai menetelmällistä  toiminta toteutetaan osana yleistä tiedonkeruusuunnitelmaa  toiminta toteutetaan osana strategiaa.  Esimerkkejä: tietoliikenneverkkojen ja -palvelujen ylläpito, uudelleenmarkkinointi sähköpostitse, dataohjattu markkinointitoiminta, profilointi ja pisteyttäminen riskinarviointia varten, sijainnin seuraaminen, kanta-asiakasohjelmat, videovalvonta, IoT- laitteet kuten älymittarit, älyautot ja kodin automaatio. Lähde: WP243 liite, usein kysyttyä tietosuojavastaavista, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavat+UKK+fi.pdf/006f8dcb-540a-403e-a29d- b8a4b7c4814f/Tietosuojavastaavat+UKK+fi.pdf.pdf/Tietosuojavastaavat+UKK+fi.pdf.pdf
  • 5. Muuta tietosuojavastaavan nimittämisessä huomioitavaa 5  Eturistiriitojen välttämiseksi tietosuojavastaava ei saisi olla asemassa, jossa hän päättää henkilötietojen käsittelyn tarkoituksista tai keinoista.  Ylempi johtoasema (esim. hallintojohtaja, talousjohtaja, johtava lääkäri, markkinointipäällikkö, henkilöstöpäällikkö tai IT-päällikkö) voi aiheuttaa eturistiriidan.  Myöskään tietoturvavastaavaa ei tulisi nimittää tietosuojavastaavaksi.  Tietosuojavastaavan voi nimittää myös vapaaehtoisesti  Jos tietosuojavastaava nimitetään, sen rooli määräytyy GDPR:n mukaisesti.  Yleensä on suositeltavampaa nimittää tietosuojasta vastaava henkilö tms. kuin vapaaehtoisesti tietosuojavastaava.  Konsernilla sekä usealla julkishallinnon organisaatiolla voi olla yhteinen tietosuojavastaava.  Tietosuojavastaava voi olla ulkoistettu palveluntarjoaja.  Jos tietosuojavastaavaa ei nimitetä, kannattaa dokumentoida sen perustelut. Lisätietoa: Tietosuoja-asetuksen 4 jakso, http://eur-lex.europa.eu/legal-content/FI/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.FIN&toc=OJ:L:2016:119:FULL#d1e3702-1-1
  • 6. Tietosuojavastaavan pätevyys ▪ Asiantuntemus kansallisesta ja EU:n tietosuojalainsäädännöstä ja alan käytänteistä, myös GDPR:n perusteellinen tuntemus ▪ Suoritettujen käsittelytoimien tuntemus ▪ Tietojärjestelmien ja tietoturvan tuntemus ▪ Toimialan ja organisaation tuntemus ▪ Valmiudet edistää tietosuojakulttuuria organisaatiossa  Ei muodollisia vaatimuksia, vaan tehtävään sopiva osaaminen.  Itsenäinen ja rehellinen, rohkeus viestiä ja tuoda asiat esiin. 6 Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
  • 7. Kenellä on vastuu tietosuojasta? 7 Tietosuojavastaavalla on tärkeä rooli riskiarvioinnissa, vaikutustenarvioinnissa ja suositusten annossa! Rekisterinpitäjä päättää ”tarkoitukset ja keinot” ja toimeenpanee ne. Velvollisuus kuulla tietosuojavastaavaa.
  • 8. Tietosuojavastaavan asema 8  Tietosuojavastaavalla tulee olla johdon tuki ja hän raportoi suoraan johdolle.  Organisaation on varmistettava, että tietosuojavastaava otetaan mukaan kaikkien henkilötietoja koskevien kysymysten käsittelyyn.  Jos tehdään kyseenalaisia päätöksiä, tietosuojavastaavalle olisi annettava tilaisuus esittää eriävä mielipiteensä ylimmälle johdolle ja päätöksentekijöille.  Tietosuojavastaavalle ei saa antaa tehtäviä, jotka aiheuttaisivat ristiriidan tehtävän hoidolle.  Tehtävä on luonteeltaan pysyvä, joten työsuhteen olisi hyvä olla jatkuva.  Riippumaton: ei saa ottaa vastaan ko. tehtävien hoitoa koskevia ohjeita.  Ei saa erottaa, rangaista tai uhata seurauksilla tehtävään liittyvien toimenpiteidensä vuoksi. Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
  • 9. Tietosuojavastaavan salassapitovelvollisuus 9  Lisäksi tietosuojalain 35 §:n vaitiolovelvollisuus on kaikilla henkilötietoja käsittelevillä.  Tietosuojasuojavastaava voi luovuttaa tietojaan vain niille henkilöille, joilla on asemansa tai tehtäviensä perusteella oikeus saada kyseisiä tietoja.  Salassapitovelvollisuus ei estä ottamasta yhteyttä valvontaviranomaiseen ja pyytämästä neuvoja missä tahansa henkilötietoihin liittyvässä kysymyksessä (GDPR art. 39).  Tietosuojavastaava on tehtäviensä hoidossa itsenäinen, joten hän voi kysyä valvontaviranomaiselta myös sellaisista asioista, joista rekisterinpitäjä ei ehkä haluaisi kysyttävän.  Valvontaviranomaisella on ”oikeus salassapitosäännösten estämättä saada maksutta tehtäviensä hoidon kannalta tarpeelliset tiedot” (tietosuojalaki 18 §). Lähde: EU:n yleinen tietosuoja-asetus (General Data Protection Regulation, GDPR), 2016/679, http://eur-lex.europa.eu/legal-content/FI/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.FIN 38 artikla 5. Tietosuojavastaavaa sitoo hänen tehtäviensä suorittamista koskeva salassapitovelvollisuus unionin oikeuden tai jäsenvaltion lainsäädännön mukaisesti.
  • 10. 10 Kuva: Luis Villasmil @Unsplash.com Tietosuojavastaavan tehtävät
  • 11. Tietosuojavastaavan tehtävät 1/2 11 1) Tietosuoja-asioiden neuvonta ja ohjeistus  Tekee ohjeistuksia, kouluttaa ja neuvoo työntekijöitä tietosuoja-asioissa.  Antaa tietoa ja neuvoja tietosuojasääntelyn mukaisista velvollisuuksista johdolle. 2) Tietosuoja-asetuksen noudattamisen seuranta  Kerää tietoa henkilötietojen käsittelytoimista, analysoi niitä ja tarkistaa, ovatko ne vaatimusten mukaisia, sekä tuo esiin havaitsemiaan puutteita.  Priorisoi toimiaan ja keskittyy kysymyksiin, jotka aiheuttavat tavallista suurempia tietosuojariskejä (riskiperusteinen lähestymistapa).  Raportoi organisaation johdolle asioiden kiireellisyys huomioiden (esim. tietoturvaloukkaukset välittömästi ja pitkäaikainen seuranta vuosittain toimintakertomuksena tai tietotilinpäätöksenä). Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/ 39 artikla
  • 12. Tietosuojavastaavan tehtävät 2/2 12 3) Rooli tietosuojaa koskevissa vaikutustenarvioinneissa  Antaa pyydettäessä neuvoja tietosuojan vaikutustenarvioinnin tekemisestä ja valvoo vaikutustenarviointien toteutusta. 4) Yhteyshenkilö rekisteröidyille ja valvontaviranomaiselle  On rekisteröityjen yhteyshenkilö henkilötietojen käsittelyyn liittyvissä asioissa.  On tietosuojavaltuutetun toimiston yhteyshenkilö ja yhteistyötaho. 5) Mahdolliset muut annetut tehtävät  Muihin tehtäviin sopii ylläpitää sisäistä selostetta henkilötietojen käsittelytoimista.  Organisaation johto voi antaa tietosuojavastaavalle lisäksi muita tehtäviä, mutta ne eivät saa aiheuttaa eturistiriitoja: tietosuojavastaava ei saa olla vastuussa päätöksistä, joita hän valvoo. Lähde: Tietosuojatyöryhmä: Tietosuojavastaavia koskevat ohjeet, 2016, https://tietosuoja.fi/documents/6927448/8316711/Tietosuojavastaavia+koskevat+ohjeet+fi.pdf/
  • 13. Tarvittavat resurssit, yhteistyö ja toimintakulttuuri 13 Tietosuoja- vastaava Organisaation johto Teknologiasta ja tietoturvasta vastaavat Muu henkilöstö Yhteistyö- kumppanit Asiakkaat Henkilöstö- hallinto Tietosuoja- ryhmä
  • 14. Tietosuojavastaavan tärkein resurssi = aika 14 • Yhteydenpito eri tahoihin • Tietosuojatyön suunnittelu ja koordinointi • Palaverit, arvioinnit, kommentoinnit • Sisäiset koulutukset ja materiaalit • Henkilötietojen käsittelyn seuranta • Raportointi johdolle ja sen avustaminen • Osaamisen ylläpito, tietosuojaan liittyvien uutisten seuraaminen, kouluttautuminen Tietosuojavastaavan kannattaa pitää kalenteri väljänä, jotta kiireisille tehtäville jää aikaa!
  • 15. “ Tietosuojasta huolehtiminen on kaikkien vastuulla, mutta tietosuojavastaavan tehtävänä on varmistaa, että siitä tullaan tietoiseksi ja osataan toimia oikein. 15
  • 16. Useilla tietosuojavastaavilla ei ole edellytyksiä tehdä työtään hyvin 16 Vaikka kaupungilla on ollut tietosuojavastaava ja tietosuojaryhmä heti, kun tietosuoja-asetus sitä edellytti, niin asetusta ei noudateta. Varsinkin uusien ohjelmistojen tai muutosten teon yhteydessä asioista ei tiedoteta tietosuojavastaavalle, riskianalyysit ja vaikutusten arvioinnit jäävät tekemättä ja henkilörekistereitä saatetaan käyttää vastoin asiakkaiden suostumusta tai tietosuojaselosteessa ilmoitettua tapaa. Tähän pitää saada muutos ja kaupungin esihenkilöiden, etenkin johtoryhmässä olevien, pitäisi ottaa tietosuoja- asetus tosissaan ja antaa tietosuojavastaavan tehdä työnsä kunnolla. - Anonyymi tietosuojavastaava Kuvaaja: Tietosuojavastaavan peruskoulutuksen suorittaneiden tietosuojavastaavien vastaukset 2019-2022 (N=93), lainaus erään kurssilaisen tehtävästä luvan kanssa. ”