Suomi.fi kehittäjille
Siirry suoraan sisältöön.
VAHTI hyvät käytännöt
Digitaalisen turvallisuuden riskienhallinta

Saat parhaat ohjeet tilanteeseesi, kun vastaat ensin kysymyksiin oppaan aloitussivulla.

Tietosuojaan liittyvät prosessit

Mitä tietosuojan liittyvät prosessit ovat?

Tietosuojaan liittyvillä prosesseilla pyritään varmistamaan, että

  • tietosuojaan liittyviä riskejä minimoidaan,
  • rekisteröityjen oikeudet toteutuvat asianmukaisesti
  • tietosuojaan liittyvät vaatimukset toteutetaan.

Tietosuojaan liittyvät riskienhallintaprosessit varmistavat myös, että käsittelytoimet, riskien hallintatoimet ja varautumiseen ja jatkuvuuden hallintaan liittyvät toimet ovat ajantasaisia, tarvittavien tahojen tiedossa ja harjoiteltuja.

Päivitetty: 28.10.2024

Tunnista suojattavat tiedot ja arvioi niihin kohdistuvat riskit

Organisaation tulee

  • tunnistaa suojattavat tiedot ja
  • arvioida dokumentoidusti riskit, jotka kohdistuvat käsiteltäviin tietoihin.

Organisaation omien riskienhallintaprosessien lisäksi tietosuojaviranomainen laatii ja julkaisee luettelon käsittelytoimien tyypeistä, joista todennäköisesti seuraa korkea riski rekisteröidyn oikeuksille ja vapauksille.

Päivitetty: 28.10.2024

Huomioi sidosryhmät ja palveluketjut

Koska palveluketjut saattavat olla joskus hyvinkin pitkiä, riskienhallinnan kattavuus ja laaja-alaisuus on tärkeää. Henkilötietojen siirrot ja luovutukset edellyttävätkin sidosryhmien ja palveluketjujen huomioimista tietosuojan riskienhallinnassa.

Rekisterinpitäjän tulee

  • joko hallita oman toimintaympäristön riskien lisäksi myös sidosryhmien ja toimittajien toimintaympäristöjen riskit tai
  • muutoin varmistaa, että sidosryhmät ja toimitusketjuihin osallistuvat käsittelijät huomioivat oman ja alihankkijoidensa toimintaympäristöjen riskit.

Päivitetty: 28.10.2024

Velvoita toimittajia huomiomaan tietosuojavaatimukset kilpailutusten yhteydessä

Huomioi tietosuojavaatimukset tietojärjestelmiä kilpailuttaessasi, jotta organisaatiollesi ei koidu kustannuksia järjestelmien riittämättömän tietosuojan takia. 

Kun organisaatiosi esimerkiksi kilpailuttaa järjestelmää, jota hyödynnetään henkilötietojen käsittelyssä

  1. huolehdi siitä, että tietosuoja on huomioitu järjestelmän vaatimusmäärittelyissä riittävällä tavalla
  2. tee toimittajan kanssa sopimus, jossa sovitte tietosuojan edellyttävistä asioista riittävällä tavalla.

Alta löydät hyviä käytäntöjä tietosuojan varmistamiseksi järjestelmien kilpailutusten yhteydessä.

Päivitetty: 28.10.2024

Tee tietosuojan vaikutustenarviointi

Tietosuojasääntely velvoittaa henkilötietoja käsitteleviä toimijoita huomioimaan tietosuojakysymykset henkilötietojen käsittelyprosessissa. Tietosuojaan liittyvä vaikutustenarviointi (DPIA) on keino tämän velvoitteen täyttämiseksi.

Tietosuojan vaikutustenarvioinnilla tunnistetaan ja arvioidaan rekisteröityihin kohdistuvia riskejä, joita henkilötietojen käsittelyprosesseissa voi olla. Vaikutustenarviointi on pakollinen, jos rekisteröityihin kohdistuu kohonnut riski. Vaikutustenarviointia tulee tehdä, kun rekisterinpitäjä käsittelee

  • biometrisiä tietoja
  • geneettisiä tietoja tai
  • sijaintitietoja.

Tietosuojavaltuutettu ylläpitää luetteloa niistä tietojen käsittelytoimista, jotka edellyttävät rekisterinpitäjältä tietosuojaa koskevaa vaikutustenarviointia. Voit tutustua käsittelytoimien luetteloon tarkemmin Tietosuojavaltuutetun toimiston verkkosivuilla.Avautuu uuteen ikkunaan. Huomioithan, ettei sivulta löytyvä käsittelytoimien luettelo ole tyhjentävä.

Päivitetty: 28.10.2024

Huolehdi rekisteröidyn oikeuksista

Rekisteröityjen oikeuksien toteutumisen varmistaminen on yksi tärkeimmistä keinoista varmistaa tietosuojariskien hallinta. Rekisteröityjen oikeuksien toteutuminen edellyttää

  • laadukasta henkilötietojen käsittelyä
  • toiminnan kehittämistä
  • tietosuojan toteutumisen varmistamista.

Kun rekisteröityjen oikeuksien toteutuminen on varmistettu vaatimusten mukaisesti, tietosuojariskien voidaan katsoa olevan hallinnassa melko hyvin.

Päivitetty: 28.10.2024

Raportoi poikkeamat esihenkilöllesi

Voit soveltaa poikkeamien raportoinnissa oppaan sivua Seuraa, dokumentoi ja raportoi riskit.

Päivitetty: 28.10.2024

Seuraa prosessien toimivuutta

Tietosuojan toimintaympäristö muuttuu jatkuvasti: tekniikka kehittyy, sääntely kehittyy ja lisääntyy ja maailmanpoliittiset tilanteet muuttuvat. Kaikki nämä vaikuttavat tietosuojan toteutumiseen, ja tietosuojan riskienhallintaan liittyvien prosessien toimivuutta ja tehokkuutta tulee seurata säännöllisesti.

Päivitetty: 28.10.2024

Oletko tyytyväinen tämän sivun sisältöön?

Muistilista