SlideShare a Scribd company logo
1 of 40
Download to read offline
Yhdistyksen tietosuoja ja
pilvipalvelut
Opintokeskus Vision verkkoluento,
DI, CTO Petteri Räty
23.8.2018 klo 10–12
www.opintokeskusvisio.fi
Luennoitsija Petteri Räty
§ DI
– Systeemi- ja operaatiotutkimus
– Ohjelmistotuotanto ja -liiketoiminta
§ CTO, Experq Oy
– Asiakaspalautejärjestelmiä verkkopalveluna
(Ruby on Rails)
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Vihreissä
§ Viitteen hallituksessa taloudenhoitaja
– Viite – tieteen ja teknologian vihreät
§ Tietoyhteiskuntatyöryhmän jäsen
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
IANAL
§ En ole lakimies eivätkä nämä ole
oikeudellisia neuvoja
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Pilvipalvelut
§ Cloud computing
– The practice of using a network of remote
servers hosted on the Internet to store,
manage, and process data, rather than a local
server or a personal computer.
– Oxford Dictionary
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Käsiteltävät kokonaisuudet
§ GDPR-vaatimukset
§ Päätelaitteiden turvallisuus
§ Tiedonsiirron turvallisuus
§ Palveluiden turvallisuus
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Heikoin lenkki
§ Käsittelyn kokonaisuus on vain niin
turvallinen kuin sen heikoin lenkki
§ Heikoin lenkki on yleensä ihminen
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
GDPR 5 artikla
§ kohta 1. f)
– niitä = henkilötietoja
– niitä on käsiteltävä tavalla, jolla varmistetaan henkilötietojen
asianmukainen turvallisuus, mukaan lukien suojaaminen
luvattomalta ja lainvastaiselta käsittelyltä sekä vahingossa
tapahtuvalta häviämiseltä, tuhoutumiselta tai vahingoittumiselta
käyttäen asianmukaisia teknisiä tai organisatorisia toimia (”eheys
ja luottamuksellisuus”).
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
25 artikla: Sisäänrakennettu ja
oletusarvoinen tietosuoja
§ 1. Ottaen huomioon uusimman tekniikan ja toteuttamiskustannukset sekä
käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset sekä käsittelyn
aiheuttamat todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit
luonnollisten henkilöiden oikeuksille ja vapauksille rekisterinpitäjän on
käsittelytapojen määrittämisen ja itse käsittelyn yhteydessä toteutettava
tehokkaasti tietosuojaperiaatteiden, kuten tietojen minimoinnin,
täytäntöönpanoa varten asianmukaiset tekniset ja organisatoriset
toimenpiteet, kuten tietojen pseudonymisointi ja tarvittavat suojatoimet,
jotta ne saataisiin sisällytettyä käsittelyn osaksi ja jotta käsittely vastaisi
tämän asetuksen vaatimuksia ja rekisteröityjen oikeuksia suojattaisiin.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
25 artikla 2 kohta
§ 2. Rekisterinpitäjän on toteutettava asianmukaiset tekniset ja
organisatoriset toimenpiteet, joilla varmistetaan, että oletusarvoisesti
käsitellään vain käsittelyn kunkin erityisen tarkoituksen kannalta
tarpeellisia henkilötietoja. Tämä velvollisuus koskee kerättyjen
henkilötietojen määriä, käsittelyn laajuutta, säilytysaikaa ja saatavilla
oloa. Näiden toimenpiteiden avulla on varmistettava etenkin se, että
henkilötietoja oletusarvoisesti ei saateta rajoittamattoman
henkilömäärän saataville ilman luonnollisen henkilön
myötävaikutusta.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
32 artikla: Käsittelyn
turvallisuus
§ 1. Ottaen huomioon uusin tekniikka ja toteuttamiskustannukset,
käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä
luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvat,
todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit
rekisterinpitäjän ja henkilötietojen käsittelijän on toteutettava riskiä
vastaavan turvallisuustason varmistamiseksi asianmukaiset tekniset ja
organisatoriset toimenpiteet, kuten
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
32 artikla 1 kohta jatkuu
§ a) henkilötietojen pseudonymisointi ja salaus;
§ b) kyky taata käsittelyjärjestelmien ja palveluiden jatkuva
luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus;
§ c) kyky palauttaa nopeasti tietojen saatavuus ja pääsy tietoihin
fyysisen tai teknisen vian sattuessa;
§ d) menettely, jolla testataan, tutkitaan ja arvioidaan säännöllisesti
teknisten ja organisatoristen toimenpiteiden tehokkuutta
tietojenkäsittelyn turvallisuuden varmistamiseksi.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
32 artikla 2 kohta
§ 2. Asianmukaisen turvallisuustason arvioimisessa on kiinnitettävä
huomiota erityisesti käsittelyn sisältämiin riskeihin, erityisesti
siirrettyjen, tallennettujen tai muutoin käsiteltyjen henkilötietojen
vahingossa tapahtuvan tai laittoman tuhoamisen, häviämisen,
muuttamisen, luvattoman luovuttamisen tai henkilötietoihin pääsyn
vuoksi.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
GDPR-vaatimusten
toteuttaminen käytännössä
§ Henkilötietojen käsittelysopimuksella
velvoitetaan käsittelijä (eli tässä
yhteydessä pilvipalvelu) huolehtimaan
vaatimuksista tekniikan osalta
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
28 artikla 3 kohta
§ 3. Henkilötietojen käsittelijän suorittamaa käsittelyä on määritettävä
sopimuksella tai muulla unionin oikeuden tai jäsenvaltion
lainsäädännön mukaisella oikeudellisella asiakirjalla, joka sitoo
henkilötietojen käsittelijää suhteessa rekisterinpitäjään ja jossa
vahvistetaan käsittelyn kohde ja kesto, käsittelyn luonne ja tarkoitus,
henkilötietojen tyyppi ja rekisteröityjen ryhmät, rekisterinpitäjän
velvollisuudet ja oikeudet.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Päätelaitteet
§ Päivitettävä säännöllisesti
§ Paikallinen tiedostojärjestelmä tulee
salata
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Esimerkiksi OS X
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Laitteet ja ohjelmistot, joiden
tuki on loppunut
§ Jos päätelaitteesi ei ole päivittynyt
säännöllisesti, on todennäköisesti
valmistaja lopettanut sen tukimisen
– Henkilötietojen käsittely laitteella ei ole
mahdollista
– Koskee erityisesti Android-laitteita
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Tiedonsiirto
§ Tiedonsiirron tulee olla salattua
– Sähköpostista tulee olettaa, että se ei ole
salattu
• Esim. Gmail à Gmail kuitenkin on
§ VPN:n käyttöä hyvä harkita
– Esim. F-Secure Freedome
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Nämä varoitukset ovat
tärkeitä!
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Two Factor Authentication
§ https://www.google.com/landing/2step/
§ https://www.facebook.com/help/1482339
65247823
§ Suositeltavaa käyttää kaikissa palveluissa
– Isoimmissa palveluissa lähtökohtaisesti
saatavilla
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Pilvipalveluiden
turvallisuustasosta
§ Tunnetut pilvipalvelut ovat
lähtökohtaisesti turvallisempia kuin,
jos yhdistys itse tekisi
palvelinympäristön
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Tietomurtojen epäily
§ Palveluntarjoajilla on työkaluja tilin
tapahtumien tutkimiseen
– Esim. https://myaccount.google.com
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Esim. Google
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Automaattiset ilmoitukset
tulee lukea läpi ajatuksella
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Ilmoitusvelvollisuus
viranomaisille
§ 1. Jos tapahtuu henkilötietojen tietoturvaloukkaus, rekisterinpitäjän
on ilmoitettava siitä ilman aiheetonta viivytystä ja mahdollisuuksien
mukaan 72 tunnin kuluessa sen ilmitulosta 55 artiklan mukaisesti
toimivaltaiselle valvontaviranomaiselle, paitsi jos henkilötietojen
tietoturvaloukkauksesta ei todennäköisesti aiheudu luonnollisten
henkilöiden oikeuksiin ja vapauksiin kohdistuvaa riskiä. Jos ilmoitusta
ei anneta 72 tunnin kuluessa, rekisterinpitäjän on toimitettava
valvontaviranomaiselle perusteltu selitys.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Ilmoituksen teko
§ Ilmoitusvelvollisuus viranomaisille
– Tulee vastuuttaa yhdelle henkilölle
§ Suomessa tietosuojavaltuutetulle
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Varmuuskopiointi
§ Pilvipalvelut eivät automaattisesti suojaa tietoa
täydellisesti
– Tilille pääsevä hyökkääjä voi poistaa tai muokata
tietoja
– Tulee harkita keskeisten tietojen kuten jäsenrekisterin
säännöllistä varmuuskopiointia esimerkiksi salatulle
USB-tikulle
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Käyttöoikeudet
§ Aina enemmän kuin yhdellä henkilöllä
– Ns. Bussikerroin on vähintään kaksi
• https://en.wikipedia.org/wiki/Bus_factor
§ Ei kuitenkaan tarpeettomia oikeuksia
kuten koko hallitus
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Linkillä jakaminen
§ Esimerkiksi Google Drive ja Dropbox
mahdollistavat linkillä jakamisen
– Linkkiä voi jakaa rajattomasta eteenpäin, joten
toimintoa voi käyttää ainoastaan väliaikaisesti
– Tulee ottaa pois päältä, kun saaja on käynyt
hakemassa tiedoston
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Palvelun valinnasta
§ Valitkaa yksi palvelu yhteen tarkoitukseen
– Ei esim. Google Driveä ja Dropboxia molempia
päällekkäin
§ Suosikaa ETA-toimijoita
– EU voi päättää kieltää muut maakohtaisesti, jos
tietoturvan taso ei ole riittävä
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Tietosuojaselosteen velvoitteet
§ Valittavien palveluiden avulla tulee
pystyä täyttämään tietosuojaselosteen
velvoitteet
– Erityisesti paikka, jossa tietoja käsitellään
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Käsittelypaikka
§ ETA vs. ETA:n ulkopuolella
§ Huomattava, että voit olla
lomamatkalla maassa, jossa
henkilötietojen käsittely ei ole sallittua
§ Et voi käsitellä esimerkiksi kahvilassa,
jos ruutusi on yleisesti näkyvillä
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Huomioita eri palveluista
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Google GSuite
§ Huomattava, että vain Gsuite tarjoaa
28 artiklan 3 kohdan mukaisen
käsittelysopimuksen
– yhdistys@gmail.com tilillä henkilötietojen
käsittely ei ole mahdollista
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Facebook
§ Mietittävä tapauskohtaisesti onko
rekisterinpitäjä
– Facebook
– Yhdistys
– Molemmat yhdessä
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Office 365
§ Uusien asiakkaiden data on Euroopan
Unionissa.
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Kysymyksiä muista palveluista
§ Mistä muista palveluista haluatte
tietää?
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Loppukaneetti
§ Ei kysyvä tieltä eksy
Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
Yhdistyksen tietosuoja ja
pilvipalvelut -verkkoluento

More Related Content

What's hot

EU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo Aarnio
EU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo AarnioEU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo Aarnio
EU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo AarnioFCG Koulutus
 
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Eetu Uotinen
 
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaHenkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaLoihde Advisory
 
EU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaHarto Pönkä
 
Varautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseenVarautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseenTieto Corporation
 
Tietosuoja-asetuksen huomioiminen tarjouspyynnöissä
Tietosuoja-asetuksen huomioiminen tarjouspyynnöissäTietosuoja-asetuksen huomioiminen tarjouspyynnöissä
Tietosuoja-asetuksen huomioiminen tarjouspyynnöissäKarolina Lehto
 
Tietosuoja - 04022014
Tietosuoja - 04022014Tietosuoja - 04022014
Tietosuoja - 04022014Ville Oksanen
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöSami Kivivasara
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaHarto Pönkä
 
Oksala tietosuojan hyvat_kaytannot
Oksala tietosuojan hyvat_kaytannotOksala tietosuojan hyvat_kaytannot
Oksala tietosuojan hyvat_kaytannotTHL
 
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Sonera
 
Tietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaTietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaHarto Pönkä
 
Lindgren havaintoja tietosuojan_toteutumisesta
Lindgren havaintoja tietosuojan_toteutumisestaLindgren havaintoja tietosuojan_toteutumisesta
Lindgren havaintoja tietosuojan_toteutumisestaTHL
 
Mykkanen omavalvontasuunnitelma tietosuojan_konkretia
Mykkanen omavalvontasuunnitelma tietosuojan_konkretiaMykkanen omavalvontasuunnitelma tietosuojan_konkretia
Mykkanen omavalvontasuunnitelma tietosuojan_konkretiaTHL
 

What's hot (16)

EU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo Aarnio
EU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo AarnioEU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo Aarnio
EU-Tietosuoja-asetus ja muuta ajankohtaista_Reijo Aarnio
 
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
 
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaHenkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
 
EU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessa
 
Gradia GDPR intro
Gradia GDPR introGradia GDPR intro
Gradia GDPR intro
 
Varautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseenVarautuminen EU-henkilötietosuoja-asetukseen
Varautuminen EU-henkilötietosuoja-asetukseen
 
Mita tsa muutti suomessa
Mita   tsa muutti suomessaMita   tsa muutti suomessa
Mita tsa muutti suomessa
 
Tietosuoja-asetuksen huomioiminen tarjouspyynnöissä
Tietosuoja-asetuksen huomioiminen tarjouspyynnöissäTietosuoja-asetuksen huomioiminen tarjouspyynnöissä
Tietosuoja-asetuksen huomioiminen tarjouspyynnöissä
 
Tietosuoja - 04022014
Tietosuoja - 04022014Tietosuoja - 04022014
Tietosuoja - 04022014
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntö
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
 
Oksala tietosuojan hyvat_kaytannot
Oksala tietosuojan hyvat_kaytannotOksala tietosuojan hyvat_kaytannot
Oksala tietosuojan hyvat_kaytannot
 
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
Tietoturva 2013 - Ulkoistaminen ja henkilötiedot - Titta Penttilä esitys - Te...
 
Tietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaTietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessa
 
Lindgren havaintoja tietosuojan_toteutumisesta
Lindgren havaintoja tietosuojan_toteutumisestaLindgren havaintoja tietosuojan_toteutumisesta
Lindgren havaintoja tietosuojan_toteutumisesta
 
Mykkanen omavalvontasuunnitelma tietosuojan_konkretia
Mykkanen omavalvontasuunnitelma tietosuojan_konkretiaMykkanen omavalvontasuunnitelma tietosuojan_konkretia
Mykkanen omavalvontasuunnitelma tietosuojan_konkretia
 

Similar to Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018

Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetHarto Pönkä
 
Suomesta datatalouden kärkimaa
Suomesta datatalouden kärkimaaSuomesta datatalouden kärkimaa
Suomesta datatalouden kärkimaaJyrki Kasvi
 
Tietoturva ja tietoturvaloukkaukset
Tietoturva ja tietoturvaloukkauksetTietoturva ja tietoturvaloukkaukset
Tietoturva ja tietoturvaloukkauksetHarto Pönkä
 
GDPR, GDPR, vaan mikä se on se GDPR
GDPR, GDPR, vaan mikä se on se GDPRGDPR, GDPR, vaan mikä se on se GDPR
GDPR, GDPR, vaan mikä se on se GDPRJyrki Kasvi
 
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...Jan Lindberg
 
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaTietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaHarto Pönkä
 
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaTietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaHarto Pönkä
 
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPRHarto Pönkä
 
Henkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessaHenkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessaHarto Pönkä
 
Tietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävätTietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävätHarto Pönkä
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Accountor Enterprise Solutions Oy
 
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...Sonera
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessaHarto Pönkä
 
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäHarto Pönkä
 
Tietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaTietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaHarto Pönkä
 
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetKäsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetHarto Pönkä
 
Tietosuoja etätyössä
Tietosuoja etätyössäTietosuoja etätyössä
Tietosuoja etätyössäHarto Pönkä
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaHarto Pönkä
 
AI ethics - digital extension of fundamental rights
AI ethics - digital extension of fundamental rightsAI ethics - digital extension of fundamental rights
AI ethics - digital extension of fundamental rightsEläketurvakeskus
 

Similar to Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018 (20)

Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
 
Suomesta datatalouden kärkimaa
Suomesta datatalouden kärkimaaSuomesta datatalouden kärkimaa
Suomesta datatalouden kärkimaa
 
Tietoturva ja tietoturvaloukkaukset
Tietoturva ja tietoturvaloukkauksetTietoturva ja tietoturvaloukkaukset
Tietoturva ja tietoturvaloukkaukset
 
GDPR, GDPR, vaan mikä se on se GDPR
GDPR, GDPR, vaan mikä se on se GDPRGDPR, GDPR, vaan mikä se on se GDPR
GDPR, GDPR, vaan mikä se on se GDPR
 
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
Digitalisaation vaikutukset markkinointijuridiikkaan ja tietosuojakysymysten ...
 
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaTietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
 
Tietoturva ja digitaalinen turvallisuus maakuntien toiminnassa
Tietoturva ja digitaalinen turvallisuus maakuntien toiminnassaTietoturva ja digitaalinen turvallisuus maakuntien toiminnassa
Tietoturva ja digitaalinen turvallisuus maakuntien toiminnassa
 
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussaTietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
Tietosuoja ja henkilötiedot varhaiskasvatuksessa ja koulussa
 
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPROppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
Oppimisanalytiikka ja EU:n yleinen tietosuoja-asetus GDPR
 
Henkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessaHenkilötiedot, tietosuoja ja GDPR opetuksessa
Henkilötiedot, tietosuoja ja GDPR opetuksessa
 
Tietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävätTietosuojavastaavan nimittäminen ja tehtävät
Tietosuojavastaavan nimittäminen ja tehtävät
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
 
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
Pilvipalvelut ja Henkilotiedot - Titta Penttilä - Tietoturvatapahtuma 2014 - ...
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessa
 
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässäTietosuoja kunnan asiakaspalvelussa ja viestinnässä
Tietosuoja kunnan asiakaspalvelussa ja viestinnässä
 
Tietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussaTietosuoja ja digitaalinen turvallisuus koulussa
Tietosuoja ja digitaalinen turvallisuus koulussa
 
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimuksetKäsittelytoimien luettelo ja tietosuojainformaation vaatimukset
Käsittelytoimien luettelo ja tietosuojainformaation vaatimukset
 
Tietosuoja etätyössä
Tietosuoja etätyössäTietosuoja etätyössä
Tietosuoja etätyössä
 
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmastaEU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
EU:n yleinen tietosuoja-asetus oppilaitosten ja opettajien näkökulmasta
 
AI ethics - digital extension of fundamental rights
AI ethics - digital extension of fundamental rightsAI ethics - digital extension of fundamental rights
AI ethics - digital extension of fundamental rights
 

More from Vihreä Sivistys- ja Opintokeskus Visio

More from Vihreä Sivistys- ja Opintokeskus Visio (20)

Uusiutuvaa tankkiin - Suomen Bioauto Oy
Uusiutuvaa tankkiin - Suomen Bioauto OyUusiutuvaa tankkiin - Suomen Bioauto Oy
Uusiutuvaa tankkiin - Suomen Bioauto Oy
 
Ympäristönsuojelun taloudelliset ohjauskeinot, Osmo Soininvaara
Ympäristönsuojelun taloudelliset ohjauskeinot, Osmo SoininvaaraYmpäristönsuojelun taloudelliset ohjauskeinot, Osmo Soininvaara
Ympäristönsuojelun taloudelliset ohjauskeinot, Osmo Soininvaara
 
Vihreät & markkinatalous, Oras Tynkkynen
Vihreät & markkinatalous, Oras TynkkynenVihreät & markkinatalous, Oras Tynkkynen
Vihreät & markkinatalous, Oras Tynkkynen
 
Työn tulevaisuus ja automaatio, Jaakko Stenhäll
Työn tulevaisuus ja automaatio, Jaakko StenhällTyön tulevaisuus ja automaatio, Jaakko Stenhäll
Työn tulevaisuus ja automaatio, Jaakko Stenhäll
 
Vihreän talouspolitiikan lähtökohdat, Osmo Soininvaara
Vihreän talouspolitiikan lähtökohdat, Osmo SoininvaaraVihreän talouspolitiikan lähtökohdat, Osmo Soininvaara
Vihreän talouspolitiikan lähtökohdat, Osmo Soininvaara
 
Tilanne muissa Euroopan maissa, Kalle Vaismaa
Tilanne muissa Euroopan maissa, Kalle VaismaaTilanne muissa Euroopan maissa, Kalle Vaismaa
Tilanne muissa Euroopan maissa, Kalle Vaismaa
 
Mitä laissa pitäisi sanoa kypärän käytöstä, Marjut Ollitervo
Mitä laissa pitäisi sanoa kypärän käytöstä, Marjut OllitervoMitä laissa pitäisi sanoa kypärän käytöstä, Marjut Ollitervo
Mitä laissa pitäisi sanoa kypärän käytöstä, Marjut Ollitervo
 
Vihreä historia 2013
Vihreä historia 2013Vihreä historia 2013
Vihreä historia 2013
 
Avoimuus kunnallisessa päätöksenteossa
Avoimuus kunnallisessa päätöksenteossaAvoimuus kunnallisessa päätöksenteossa
Avoimuus kunnallisessa päätöksenteossa
 
Elisa Niemi: Muuntogeeninen ruoantuotanto ja luomu
Elisa Niemi: Muuntogeeninen ruoantuotanto ja luomuElisa Niemi: Muuntogeeninen ruoantuotanto ja luomu
Elisa Niemi: Muuntogeeninen ruoantuotanto ja luomu
 
Irma Saloniemi: Geenimuuntelun vaikutus maatalouteen ja ympäristöön
Irma Saloniemi: Geenimuuntelun vaikutus maatalouteen ja ympäristöönIrma Saloniemi: Geenimuuntelun vaikutus maatalouteen ja ympäristöön
Irma Saloniemi: Geenimuuntelun vaikutus maatalouteen ja ympäristöön
 
Ratkaisuja vähäpäästöisene Helsinkiin_Jari Viinanen
Ratkaisuja vähäpäästöisene Helsinkiin_Jari ViinanenRatkaisuja vähäpäästöisene Helsinkiin_Jari Viinanen
Ratkaisuja vähäpäästöisene Helsinkiin_Jari Viinanen
 
Greenest City in the World_Tiina Merikoski
Greenest City in the World_Tiina MerikoskiGreenest City in the World_Tiina Merikoski
Greenest City in the World_Tiina Merikoski
 
Liikenneratkaisuja_Leena Silfverberg
Liikenneratkaisuja_Leena SilfverbergLiikenneratkaisuja_Leena Silfverberg
Liikenneratkaisuja_Leena Silfverberg
 
Demokratiatuki ja puolueet_Tiina Kukkamaa-Bah
Demokratiatuki ja puolueet_Tiina Kukkamaa-Bah Demokratiatuki ja puolueet_Tiina Kukkamaa-Bah
Demokratiatuki ja puolueet_Tiina Kukkamaa-Bah
 
Vihreä nuorisoliike globaalisti ii
Vihreä nuorisoliike globaalisti iiVihreä nuorisoliike globaalisti ii
Vihreä nuorisoliike globaalisti ii
 
Maailmanvihreät ja dmeokratia kohtaamisia dakarissa
Maailmanvihreät ja dmeokratia kohtaamisia dakarissaMaailmanvihreät ja dmeokratia kohtaamisia dakarissa
Maailmanvihreät ja dmeokratia kohtaamisia dakarissa
 
Vihreä CAP_Tarja Cronberg
Vihreä CAP_Tarja CronbergVihreä CAP_Tarja Cronberg
Vihreä CAP_Tarja Cronberg
 
Vihreät ja perustulo_Ville Ylikahri
Vihreät ja perustulo_Ville YlikahriVihreät ja perustulo_Ville Ylikahri
Vihreät ja perustulo_Ville Ylikahri
 
Metsät, suot ja monimuotoisuus
Metsät, suot ja monimuotoisuusMetsät, suot ja monimuotoisuus
Metsät, suot ja monimuotoisuus
 

Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018

  • 1. Yhdistyksen tietosuoja ja pilvipalvelut Opintokeskus Vision verkkoluento, DI, CTO Petteri Räty 23.8.2018 klo 10–12 www.opintokeskusvisio.fi
  • 2. Luennoitsija Petteri Räty § DI – Systeemi- ja operaatiotutkimus – Ohjelmistotuotanto ja -liiketoiminta § CTO, Experq Oy – Asiakaspalautejärjestelmiä verkkopalveluna (Ruby on Rails) Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 3. Vihreissä § Viitteen hallituksessa taloudenhoitaja – Viite – tieteen ja teknologian vihreät § Tietoyhteiskuntatyöryhmän jäsen Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 4. IANAL § En ole lakimies eivätkä nämä ole oikeudellisia neuvoja Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 5. Pilvipalvelut § Cloud computing – The practice of using a network of remote servers hosted on the Internet to store, manage, and process data, rather than a local server or a personal computer. – Oxford Dictionary Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 6. Käsiteltävät kokonaisuudet § GDPR-vaatimukset § Päätelaitteiden turvallisuus § Tiedonsiirron turvallisuus § Palveluiden turvallisuus Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 7. Heikoin lenkki § Käsittelyn kokonaisuus on vain niin turvallinen kuin sen heikoin lenkki § Heikoin lenkki on yleensä ihminen Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 8. GDPR 5 artikla § kohta 1. f) – niitä = henkilötietoja – niitä on käsiteltävä tavalla, jolla varmistetaan henkilötietojen asianmukainen turvallisuus, mukaan lukien suojaaminen luvattomalta ja lainvastaiselta käsittelyltä sekä vahingossa tapahtuvalta häviämiseltä, tuhoutumiselta tai vahingoittumiselta käyttäen asianmukaisia teknisiä tai organisatorisia toimia (”eheys ja luottamuksellisuus”). Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 9. 25 artikla: Sisäänrakennettu ja oletusarvoinen tietosuoja § 1. Ottaen huomioon uusimman tekniikan ja toteuttamiskustannukset sekä käsittelyn luonteen, laajuuden, asiayhteyden ja tarkoitukset sekä käsittelyn aiheuttamat todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit luonnollisten henkilöiden oikeuksille ja vapauksille rekisterinpitäjän on käsittelytapojen määrittämisen ja itse käsittelyn yhteydessä toteutettava tehokkaasti tietosuojaperiaatteiden, kuten tietojen minimoinnin, täytäntöönpanoa varten asianmukaiset tekniset ja organisatoriset toimenpiteet, kuten tietojen pseudonymisointi ja tarvittavat suojatoimet, jotta ne saataisiin sisällytettyä käsittelyn osaksi ja jotta käsittely vastaisi tämän asetuksen vaatimuksia ja rekisteröityjen oikeuksia suojattaisiin. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 10. 25 artikla 2 kohta § 2. Rekisterinpitäjän on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet, joilla varmistetaan, että oletusarvoisesti käsitellään vain käsittelyn kunkin erityisen tarkoituksen kannalta tarpeellisia henkilötietoja. Tämä velvollisuus koskee kerättyjen henkilötietojen määriä, käsittelyn laajuutta, säilytysaikaa ja saatavilla oloa. Näiden toimenpiteiden avulla on varmistettava etenkin se, että henkilötietoja oletusarvoisesti ei saateta rajoittamattoman henkilömäärän saataville ilman luonnollisen henkilön myötävaikutusta. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 11. 32 artikla: Käsittelyn turvallisuus § 1. Ottaen huomioon uusin tekniikka ja toteuttamiskustannukset, käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset sekä luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvat, todennäköisyydeltään ja vakavuudeltaan vaihtelevat riskit rekisterinpitäjän ja henkilötietojen käsittelijän on toteutettava riskiä vastaavan turvallisuustason varmistamiseksi asianmukaiset tekniset ja organisatoriset toimenpiteet, kuten Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 12. 32 artikla 1 kohta jatkuu § a) henkilötietojen pseudonymisointi ja salaus; § b) kyky taata käsittelyjärjestelmien ja palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus; § c) kyky palauttaa nopeasti tietojen saatavuus ja pääsy tietoihin fyysisen tai teknisen vian sattuessa; § d) menettely, jolla testataan, tutkitaan ja arvioidaan säännöllisesti teknisten ja organisatoristen toimenpiteiden tehokkuutta tietojenkäsittelyn turvallisuuden varmistamiseksi. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 13. 32 artikla 2 kohta § 2. Asianmukaisen turvallisuustason arvioimisessa on kiinnitettävä huomiota erityisesti käsittelyn sisältämiin riskeihin, erityisesti siirrettyjen, tallennettujen tai muutoin käsiteltyjen henkilötietojen vahingossa tapahtuvan tai laittoman tuhoamisen, häviämisen, muuttamisen, luvattoman luovuttamisen tai henkilötietoihin pääsyn vuoksi. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 14. GDPR-vaatimusten toteuttaminen käytännössä § Henkilötietojen käsittelysopimuksella velvoitetaan käsittelijä (eli tässä yhteydessä pilvipalvelu) huolehtimaan vaatimuksista tekniikan osalta Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 15. 28 artikla 3 kohta § 3. Henkilötietojen käsittelijän suorittamaa käsittelyä on määritettävä sopimuksella tai muulla unionin oikeuden tai jäsenvaltion lainsäädännön mukaisella oikeudellisella asiakirjalla, joka sitoo henkilötietojen käsittelijää suhteessa rekisterinpitäjään ja jossa vahvistetaan käsittelyn kohde ja kesto, käsittelyn luonne ja tarkoitus, henkilötietojen tyyppi ja rekisteröityjen ryhmät, rekisterinpitäjän velvollisuudet ja oikeudet. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 16. Päätelaitteet § Päivitettävä säännöllisesti § Paikallinen tiedostojärjestelmä tulee salata Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 17. Esimerkiksi OS X Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 18. Laitteet ja ohjelmistot, joiden tuki on loppunut § Jos päätelaitteesi ei ole päivittynyt säännöllisesti, on todennäköisesti valmistaja lopettanut sen tukimisen – Henkilötietojen käsittely laitteella ei ole mahdollista – Koskee erityisesti Android-laitteita Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 19. Tiedonsiirto § Tiedonsiirron tulee olla salattua – Sähköpostista tulee olettaa, että se ei ole salattu • Esim. Gmail à Gmail kuitenkin on § VPN:n käyttöä hyvä harkita – Esim. F-Secure Freedome Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 20. Nämä varoitukset ovat tärkeitä! Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 21. Two Factor Authentication § https://www.google.com/landing/2step/ § https://www.facebook.com/help/1482339 65247823 § Suositeltavaa käyttää kaikissa palveluissa – Isoimmissa palveluissa lähtökohtaisesti saatavilla Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 22. Pilvipalveluiden turvallisuustasosta § Tunnetut pilvipalvelut ovat lähtökohtaisesti turvallisempia kuin, jos yhdistys itse tekisi palvelinympäristön Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 23. Tietomurtojen epäily § Palveluntarjoajilla on työkaluja tilin tapahtumien tutkimiseen – Esim. https://myaccount.google.com Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 24. Esim. Google Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 25. Automaattiset ilmoitukset tulee lukea läpi ajatuksella Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 26. Ilmoitusvelvollisuus viranomaisille § 1. Jos tapahtuu henkilötietojen tietoturvaloukkaus, rekisterinpitäjän on ilmoitettava siitä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa sen ilmitulosta 55 artiklan mukaisesti toimivaltaiselle valvontaviranomaiselle, paitsi jos henkilötietojen tietoturvaloukkauksesta ei todennäköisesti aiheudu luonnollisten henkilöiden oikeuksiin ja vapauksiin kohdistuvaa riskiä. Jos ilmoitusta ei anneta 72 tunnin kuluessa, rekisterinpitäjän on toimitettava valvontaviranomaiselle perusteltu selitys. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 27. Ilmoituksen teko § Ilmoitusvelvollisuus viranomaisille – Tulee vastuuttaa yhdelle henkilölle § Suomessa tietosuojavaltuutetulle Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 28. Varmuuskopiointi § Pilvipalvelut eivät automaattisesti suojaa tietoa täydellisesti – Tilille pääsevä hyökkääjä voi poistaa tai muokata tietoja – Tulee harkita keskeisten tietojen kuten jäsenrekisterin säännöllistä varmuuskopiointia esimerkiksi salatulle USB-tikulle Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 29. Käyttöoikeudet § Aina enemmän kuin yhdellä henkilöllä – Ns. Bussikerroin on vähintään kaksi • https://en.wikipedia.org/wiki/Bus_factor § Ei kuitenkaan tarpeettomia oikeuksia kuten koko hallitus Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 30. Linkillä jakaminen § Esimerkiksi Google Drive ja Dropbox mahdollistavat linkillä jakamisen – Linkkiä voi jakaa rajattomasta eteenpäin, joten toimintoa voi käyttää ainoastaan väliaikaisesti – Tulee ottaa pois päältä, kun saaja on käynyt hakemassa tiedoston Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 31. Palvelun valinnasta § Valitkaa yksi palvelu yhteen tarkoitukseen – Ei esim. Google Driveä ja Dropboxia molempia päällekkäin § Suosikaa ETA-toimijoita – EU voi päättää kieltää muut maakohtaisesti, jos tietoturvan taso ei ole riittävä Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 32. Tietosuojaselosteen velvoitteet § Valittavien palveluiden avulla tulee pystyä täyttämään tietosuojaselosteen velvoitteet – Erityisesti paikka, jossa tietoja käsitellään Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 33. Käsittelypaikka § ETA vs. ETA:n ulkopuolella § Huomattava, että voit olla lomamatkalla maassa, jossa henkilötietojen käsittely ei ole sallittua § Et voi käsitellä esimerkiksi kahvilassa, jos ruutusi on yleisesti näkyvillä Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 34. Huomioita eri palveluista Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 35. Google GSuite § Huomattava, että vain Gsuite tarjoaa 28 artiklan 3 kohdan mukaisen käsittelysopimuksen – yhdistys@gmail.com tilillä henkilötietojen käsittely ei ole mahdollista Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 36. Facebook § Mietittävä tapauskohtaisesti onko rekisterinpitäjä – Facebook – Yhdistys – Molemmat yhdessä Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 37. Office 365 § Uusien asiakkaiden data on Euroopan Unionissa. Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 38. Kysymyksiä muista palveluista § Mistä muista palveluista haluatte tietää? Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty
  • 39. Loppukaneetti § Ei kysyvä tieltä eksy Yhdistyksen tietosuoja ja pilvipalvelut -verkkoluento 23.8.2018/ Petteri Räty