Saat parhaat ohjeet tilanteeseesi, kun vastaat ensin kysymyksiin oppaan aloitussivulla.
- Oppaan aloitussivu
- Johdatus digiturvan riskienhallintaan
- Riskienhallinta
- Turvallisuusjohtaminen
- Jatkuvuudenhallinta ja varautuminen
- Tietoturva
- Tietosuoja
- Hanki yleiskuva tietosuojan perusteista
- Tietosuojariskit ja niihin liittyvä sääntely
- Tietosuojaan liittyvät prosessit
- Mitä tietosuojan liittyvät prosessit ovat?
- Tunnista suojattavat tiedot ja arvioi niihin kohdistuvat riskit
- Huomioi sidosryhmät ja palveluketjut
- Velvoita toimittajia huomiomaan tietosuojavaatimukset kilpailutusten yhteydessä
- Tee tietosuojan vaikutustenarviointi
- Huolehdi rekisteröidyn oikeuksista
- Raportoi poikkeamat esihenkilöllesi
- Hyödynnä työkaluja
- Seuraa prosessien toimivuutta
- Huolehdi koulutuksesta ja arvioi tietosuojan toteutumista
- Muistilista
Tietosuojaan liittyvät prosessit
Mitä tietosuojan liittyvät prosessit ovat?
Tietosuojaan liittyvillä prosesseilla pyritään varmistamaan, että
- tietosuojaan liittyviä riskejä minimoidaan,
- rekisteröityjen oikeudet toteutuvat asianmukaisesti
- tietosuojaan liittyvät vaatimukset toteutetaan.
Tietosuojaan liittyvät riskienhallintaprosessit varmistavat myös, että käsittelytoimet, riskien hallintatoimet ja varautumiseen ja jatkuvuuden hallintaan liittyvät toimet ovat ajantasaisia, tarvittavien tahojen tiedossa ja harjoiteltuja.
Tunnista suojattavat tiedot ja arvioi niihin kohdistuvat riskit
Organisaation tulee
- tunnistaa suojattavat tiedot ja
- arvioida dokumentoidusti riskit, jotka kohdistuvat käsiteltäviin tietoihin.
Organisaation omien riskienhallintaprosessien lisäksi tietosuojaviranomainen laatii ja julkaisee luettelon käsittelytoimien tyypeistä, joista todennäköisesti seuraa korkea riski rekisteröidyn oikeuksille ja vapauksille.
Huomioi sidosryhmät ja palveluketjut
Koska palveluketjut saattavat olla joskus hyvinkin pitkiä, riskienhallinnan kattavuus ja laaja-alaisuus on tärkeää. Henkilötietojen siirrot ja luovutukset edellyttävätkin sidosryhmien ja palveluketjujen huomioimista tietosuojan riskienhallinnassa.
Rekisterinpitäjän tulee
- joko hallita oman toimintaympäristön riskien lisäksi myös sidosryhmien ja toimittajien toimintaympäristöjen riskit tai
- muutoin varmistaa, että sidosryhmät ja toimitusketjuihin osallistuvat käsittelijät huomioivat oman ja alihankkijoidensa toimintaympäristöjen riskit.
Velvoita toimittajia huomiomaan tietosuojavaatimukset kilpailutusten yhteydessä
Huomioi tietosuojavaatimukset tietojärjestelmiä kilpailuttaessasi, jotta organisaatiollesi ei koidu kustannuksia järjestelmien riittämättömän tietosuojan takia.
Kun organisaatiosi esimerkiksi kilpailuttaa järjestelmää, jota hyödynnetään henkilötietojen käsittelyssä
- huolehdi siitä, että tietosuoja on huomioitu järjestelmän vaatimusmäärittelyissä riittävällä tavalla
- tee toimittajan kanssa sopimus, jossa sovitte tietosuojan edellyttävistä asioista riittävällä tavalla.
Alta löydät hyviä käytäntöjä tietosuojan varmistamiseksi järjestelmien kilpailutusten yhteydessä.

Tee tietosuojan vaikutustenarviointi
Tietosuojasääntely velvoittaa henkilötietoja käsitteleviä toimijoita huomioimaan tietosuojakysymykset henkilötietojen käsittelyprosessissa. Tietosuojaan liittyvä vaikutustenarviointi (DPIA) on keino tämän velvoitteen täyttämiseksi.
Tietosuojan vaikutustenarvioinnilla tunnistetaan ja arvioidaan rekisteröityihin kohdistuvia riskejä, joita henkilötietojen käsittelyprosesseissa voi olla. Vaikutustenarviointi on pakollinen, jos rekisteröityihin kohdistuu kohonnut riski. Vaikutustenarviointia tulee tehdä, kun rekisterinpitäjä käsittelee
- biometrisiä tietoja
- geneettisiä tietoja tai
- sijaintitietoja.
Tietosuojavaltuutettu ylläpitää luetteloa niistä tietojen käsittelytoimista, jotka edellyttävät rekisterinpitäjältä tietosuojaa koskevaa vaikutustenarviointia. Voit tutustua käsittelytoimien luetteloon tarkemmin Tietosuojavaltuutetun toimiston verkkosivuilla.Avautuu uuteen ikkunaan. Huomioithan, ettei sivulta löytyvä käsittelytoimien luettelo ole tyhjentävä.
Huolehdi rekisteröidyn oikeuksista
Rekisteröityjen oikeuksien toteutumisen varmistaminen on yksi tärkeimmistä keinoista varmistaa tietosuojariskien hallinta. Rekisteröityjen oikeuksien toteutuminen edellyttää
- laadukasta henkilötietojen käsittelyä
- toiminnan kehittämistä
- tietosuojan toteutumisen varmistamista.
Kun rekisteröityjen oikeuksien toteutuminen on varmistettu vaatimusten mukaisesti, tietosuojariskien voidaan katsoa olevan hallinnassa melko hyvin.
Raportoi poikkeamat esihenkilöllesi
Voit soveltaa poikkeamien raportoinnissa oppaan sivua Seuraa, dokumentoi ja raportoi riskit.
Hyödynnä työkaluja
Alta löydät esimerkkejä julkishallinnon maksuttomista työkaluista tietosuojan vaikutustenarvioinnin tekemiseen.
Seuraa prosessien toimivuutta
Tietosuojan toimintaympäristö muuttuu jatkuvasti: tekniikka kehittyy, sääntely kehittyy ja lisääntyy ja maailmanpoliittiset tilanteet muuttuvat. Kaikki nämä vaikuttavat tietosuojan toteutumiseen, ja tietosuojan riskienhallintaan liittyvien prosessien toimivuutta ja tehokkuutta tulee seurata säännöllisesti.