Suomi.fi för tjänsteutvecklare
Gå direkt till innehållet.
VAHTI god praxis
Riskhantering inom digital säkerhet

Du får de bästa instruktionerna för din situation när du först svarar på frågorna på guidens startsida.

Processer i anslutning till dataskydd

Vad är processer i anslutning till dataskydd?

Med processerna i anslutning till dataskydd strävar man efter att säkerställa att

  • risker i anslutning till dataskyddet minimeras
  • de registrerades rättigheter tillgodoses på behörigt sätt
  • kraven på dataskydd uppfylls.

Riskhanteringsprocesserna i anslutning till dataskydd säkerställer också att behandlingsåtgärderna, riskhanteringsåtgärderna och åtgärderna i anslutning till beredskap och kontinuitetshantering är aktuella, att nödvändiga aktörer känner till dem och har övat på dem.

Uppdaterad: 28.10.2024

Identifiera de uppgifter som ska skyddas och bedöm riskerna för dem

Organisationen ska

  • identifiera de uppgifter som ska skyddas och
  • bedöma de risker som hänför sig till de uppgifter som behandlas och dokumentera bedömningarna.

Utöver organisationens egna riskhanteringsprocesser utarbetar och publicerar dataskyddsmyndigheten en förteckning över typer av behandlingsåtgärder som sannolikt medför en hög risk för den registrerades rättigheter och friheter.

Uppdaterad: 28.10.2024

Beakta intressentgrupper och servicekedjor

Eftersom servicekedjorna ibland kan vara mycket långa är det viktigt att riskhanteringen är heltäckande. Överföring och utlämnande av personuppgifter förutsätter att intressentgrupper och servicekedjor beaktas i dataskyddets riskhantering.

Den personuppgiftsansvarige ska

  • antingen hantera riskerna i den egna verksamhetsmiljön och även riskerna i intressentgruppernas och leverantörernas verksamhetsmiljöer eller
  • i övrigt säkerställa att intressentgrupperna och de handläggare som deltar i leveranskedjorna beaktar riskerna i den egna och sina underleverantörers verksamhetsmiljöer.

Uppdaterad: 28.10.2024

Förplikta leverantörerna att beakta dataskyddskraven i samband med konkurrensutsättningar

Beakta dataskyddskraven när du konkurrensutsätter datasystemen så att din organisation inte förorsakas kostnader på grund av otillräckligt dataskydd i systemen.

När din organisation till exempel konkurrensutsätter ett system som utnyttjas vid behandling av personuppgifter

  1. se till att dataskyddet har beaktats i tillräcklig utsträckning i systemets kravspecifikationer
  2. ingå ett avtal med leverantören där ni på ett tillräckligt sätt kommer överens om de frågor som dataskyddet förutsätter.

Nedan hittar du god praxis för att säkerställa dataskyddet i samband med konkurrensutsättningen av systemen.

Uppdaterad: 28.10.2024

Gör en konsekvensbedömning avseende dataskydd

Dataskyddsregleringen förpliktar aktörer som behandlar personuppgifter att beakta dataskyddsfrågor i processen för behandling av personuppgifter. Konsekvensbedömning i anslutning till dataskydd (DPIA) är ett sätt att uppfylla denna skyldighet.

Genom konsekvensbedömningen avseende dataskydd identifieras och bedöms de risker för de registrerade som kan förekomma i processerna för behandling av personuppgifter. Konsekvensbedömning är obligatorisk om de registrerade är föremål för förhöjd risk. Konsekvensbedömning ska göras när den personuppgiftsansvarige behandlar

  • biometriska data
  • genetiska data eller
  • lokaliseringsuppgifter.

Dataombudsmannen upprätthåller en förteckning över de behandlingsåtgärder som förutsätter en konsekvensbedömning avseende dataskydd av den personuppgiftsansvarige. Du kan bekanta dig närmare med förteckningen över behandlingsåtgärder på webbsidan för Dataombudsmannens byråÖppnas i ett nytt fönster.. Observera att förteckningen över behandlingsåtgärder på sidan inte är uttömmande.

Uppdaterad: 28.10.2024

Se till den registrerades rättigheter

Att säkerställa att de registrerades rättigheter tillgodoses är ett av de viktigaste sätten att säkerställa hanteringen av dataskyddsrisker. Tillgodoseendet av de registrerades rättigheter förutsätter att

  • personuppgifter behandlas på ett högklassigt sätt
  • verksamheten utvecklas
  • att man säkerställer att dataskyddet uppfylls.

När tillgodoseendet av de registrerades rättigheter har säkerställts i enlighet med kraven kan dataskyddsriskerna anses vara ganska bra under kontroll.

Uppdaterad: 28.10.2024

Rapportera avvikelser till din chef

I rapporteringen av avvikelser kan du tillämpa guidens sida Följ upp, dokumentera och rapportera risker.

Uppdaterad: 28.10.2024

Följ upp hur processerna fungerar

Dataskyddets verksamhetsmiljö förändras hela tiden: tekniken utvecklas, regleringen utvecklas och ny kommer till, och de världspolitiska situationerna förändras. Allt det här påverkar genomförandet av dataskyddet och man ska regelbundet följa upp hur processerna för riskhantering inom dataskyddet fungerar och hur effektiva de är.

Uppdaterad: 28.10.2024

Är du nöjd med innehållet på denna sida?

Minneslista