GDPR artikla 30

Seloste Käsittelytoimista GDPR Art. 30

Mitä selosteessa käsittelytoimista tulee olla?

EU:n yleisen tietosuoja-asetuksen (GDPR) artikla 30 edellyttää organisaatioiden pitävän yllä sisäistä rekisteriä, joka sisältää tiedot kaikista organisaation suorittamista henkilötietojen käsittelytoimista – selosteessa käsittelytoimista. Nämä tietueet auttavat organisaatioita ymmärtämään, mitä henkilötietoja heillä on kerätä, mistä ne tulevat ja miten niitä käsitellään.

Seloste käsittelytoimista (ROPA) on tehtävä kirjallisesti tai sähköisesti. Tarvittaessa valvontaviranomainen voi käyttää tietueita arvioidakseen organisaation vastuuvelvollisuutta. Tästä syystä pöytäkirja on pyynnöstä annettava valvontaviranomaisen saataville.

Seloste käsittelytoimista eivät ole vain muodollinen vaatimus, vaan ne sisältävät ydintiedot organisaation vaatimustenmukaisuuden hallintaan ja muun vaaditun dokumentaation, kuten tietosuojakäytännön, tietojenkäsittelysopimusten, tietojen säilytysaikataulujen jne., tuottamiseen.

Kenen on dokumentoitava selosteessa käsittelytoimista?

GDPR:n artiklan 30 mukaan yli 250 työntekijää työllistävien organisaatioiden on ylläpidettävä kaikkia käsittelytoimia koskevia tietoja. Pienten organisaatioiden tarvitsee vain dokumentoida käsittelytoimet, jotka:

  • eivät ole satunnaisia (esim. ovat enemmän kuin vain yksittäistapauksia tai jotain, jota teet harvoin); tai
  • aiheuttavat todennäköisesti riskin yksilöiden oikeuksille ja vapauksille (esim. jotain, joka saattaa olla häiritsevää tai vaikuttaa haitallisesti yksilöihin); tai
  • sisältää erityisluokkatietoja tai rikostuomioita ja rikoksia koskevia tietoja (GDPR:n 9 ja 10 artiklan määritelmän mukaisesti).

Mitä tietoja seloste käsittelytoimistan tulee sisältää?

Jos organisaatiosi toimii rekisterinpitäjänä, GDPR:n artiklan 30 mukaan sinun on dokumentoitava ainakin seuraavat asiat:

  • rekisterinpitäjän ja yhteisen rekisterinpitäjän (jos sellaisia on) nimi ja yhteystiedot;
  • jos organisaatio on nimennyt tietosuojavastaavan, hänen nimensä ja yhteystiedot;
  • käsittelyn tarkoitukset – mihin käytät henkilötietoja (asiakastuki, työllistäminen, markkinointi, tuotekehitys, myynti);
  • rekisteröityjen luokat (esim. työntekijät, asiakkaat, myyjien yhteyshenkilöt);
  • käsiteltyjen henkilötietojen luokat (esim. henkilötiedot, yhteystiedot, terveystiedot);
  • henkilötietojen vastaanottajien luokat (esim. kumppanit, kolmannet osapuolet, viranomaiset, johto);
  • tarvittaessa luettelo kolmansista maista tai kansainvälisistä järjestöistä, joille henkilötiedot siirretään;
  • jos henkilötietoja siirretään kolmanteen maahan, siirron tiedot, mukaan lukien maan nimi ja muut tiedot siirron olosuhteista ja suojatoimista;
  • mahdollisuuksien mukaan erilaisten henkilötietojen säilytysajat;
  • kuvaus teknisistä ja organisatorisista turvatoimista (esim. salaus, työntekijöiden koulutus, asiakirjojen ja muiden henkilötietojen saatavuuden rajoitukset, anonymisointi).

GDPR:n artiklan 30 mukaan henkilötietojen käsittelijällä on myös pidettävä kirjaa tietojenkäsittelytoimista. Tässä tapauksessa tietueet sisältävät seuraavat tiedot:

  • henkilötietojen käsittelijällän, sen rekisterinpitäjien ja alikäsittelijöiden nimet ja yhteystiedot;
  • jos organisaatio on nimennyt oman tietosuojavastaavan, sen nimi ja yhteystiedot;
  • categories of processing performed on behalf of the controller
  • rekisterinpitäjän puolesta suoritetun käsittelyn luokat
    jos henkilötietoja siirretään kolmanteen maahan, siirron tiedot, mukaan lukien maan nimi ja muut tiedot siirron olosuhteista ja suojatoimista;
  • kuvaus teknisistä ja organisatorisista turvatoimista (esim. salaus, henkilöstön koulutus, asiakirjoihin ja muihin henkilötietoihin pääsyn rajoittaminen, anonymisointi).
Seloste Käsittelytoimista

Miten luon seloste käsittelytoimista?

Tietueet on säilytettävä sähköisessä muodossa ja niitä on päivitettävä säännöllisesti. Jos organisaatiolla on velvollisuus nimittää tietosuojavastaava, velvollisuus pitää kartoitus seloste käsittelytoimista on tietosuojavastaavan vastuulla. Jos organisaatiolla ei ole nimettyä tietosuojavastaavaa, käsittelytoimien tietueiden seloste kartoittamista voi harkita myös työntekijä, jolla on asianmukainen pätevyys tällaisen toiminnan suorittamiseen.

Voit aloittaa kartoittamalla tietojärjestelmiä ja henkilötietoja saadaksesi selville, mitä tietoja organisaatiollasi on ja missä. On tärkeää, että eri sidosryhmät organisaatiostasi ovat mukana prosessissa. Tämä auttaa estämään kaikenlaisten henkilötietojen tai prosessien jäämisen huomiotta. Yhtä tärkeää on saada ylin johto mukaan, jotta kartoitusprojektisi saa tukea ja sen tärkeys välitetään kaikille mukana oleville sidosryhmille.

Kun sinulla on yleiskuva henkilötietojen määrästä ja niiden sijainneista, voit aloittaa seloste käsittelyn tietueiden kokoamisen. On sinun päätettävissäsi, kuinka teet tämän – laskentataulukossa tai nykyaikaisilla työkaluilla, mutta toivomme, että seuraavat kolme vaihetta auttavat sinua pääsemään helpommin lopputulokseen.

Tee kyselylomake seloste käsittelytoimista

Voit jakaa kyselyn sidosryhmien ja henkilötietoja käsittelevien osastojen kesken. Kysymykset voisivat olla:

  • Mihin henkilötietoja käytetään?
  • Keitä henkilötietoja kerätään?
  • Mitä henkilötietoja heistä säilytetään?
  • Kenelle nämä henkilötiedot jaetaan?
  • Kuinka kauan näitä henkilötietoja säilytetään?
  • Miten nämä henkilötiedot suojataan?

Haastattele sidosryhmiä

Laadi näiden tietojen perusteella kirjaa käsittelytoimista ja haastattele sidosryhmiä tietojen tarkentamiseksi ja prosessien ymmärtämiseksi paremmin.

Etsi olemassa oleva dokumentaatio

Jos jokin osa vaaditusta dokumentaatiosta oli jo olemassa yrityksessä, etsi se ja tutustu politiikkaan, menettelytapoihin ja sopimuksiin – tämä auttaa vertaamaan aiemmin tehtyä dokumentaatiota suunniteltuihin asiakirjoihin ja tunnistamaan mahdolliset epäjohdonmukaisuudet todellisen tilanteen kanssa.

On selvää, että seloste käsittelytoimista projekti ei ole helppo haaste. Se vaatii huomattavia aikaresursseja ja yhteistyötä sidosryhmien ja muiden asianosaisten kanssa. Tämän tehtävän yksinkertaistamiseksi olemme luoneet hyödyllisen työkalun – GDPR Register.

Ylläpidä seloste käsittelytoimistan sopimuksia tehokkaasti GDPR Register avulla

GDPR-rekisterin hallintapaneeli

GDPR Regter-yn avulla voit tehdä seuraavat:

Lisää luettavaa tästä aiheesta: Tietojenkäsittelyn Oikeudellinen Perusta

Share on facebook
Share on linkedin
Share on twitter
Share on pinterest
Share on email

Get your compliance organized with proper GDPR tools.
Contact us for a demo and get access to 14-day trial.

Save time and be confident

Latest Posts
Tietosuojavaltuutettu määräsi Svea Ekonomia muuttamaan käytäntöjään henkilötietojen käsittelyssä

Tietosuojavaltuutettu määräsi Svea Ekonomia muuttamaan käytäntöjään henkilötietojen käsittelyssä

Helsingin sanomat julkaisi hiljattain artikkelin, jossa kerrottiin tietosuojavaltuutetun määränneen rahoitusyhtiö Svea Ekonomin muuttamaan henkilötietojen käsittelyä koskevia käytäntöjään.   Tietosuojavaltuutettu aloitti tutkinnan...
GDPR ja verkkohyökkäykset: Kiristyshaittaohjelmat

GDPR ja verkkohyökkäykset: Kiristyshaittaohjelmat

Kiristyshaittaohjelmat ja Yleinen Tietosuoja-asetus Lähes jokaisella yrityksellä on käytössä erilaisia digitaalisia ratkaisuja. Jos yrityksen IT infrastruktuuria ja sisäisiä käytäntöjä ei...
Terveydenhuoltoala ja GDPR

Terveydenhuoltoala ja GDPR

Yleisen tietosuoja-asetuksen voimaantulon jälkeen henkilötietojen suojaaminen on osoittautunut yhä haastavammaksi terveydenhuoltoalalle. Tietoja tulisi käsitellä kokonaisvaltaisemmin sekä ymmärtää tiedon liikkuvuuden rakenteita....
Hotelli ja matkailuala: Kuinka noudattaa Yleistä tietosuoja-asetusta?

Hotelli ja matkailuala: Kuinka noudattaa Yleistä tietosuoja-asetusta?

Hotelli ja matkailuala (majoitus, ravintolat, matkailu) on yksi suurimmista yksittäisistä aloista, jotka keräävät eniten henkilötietoja. Näin ollen on tärkeää, että...
IP – osoitteen Anonymisaatio – Google Analytics

IP – osoitteen Anonymisaatio – Google Analytics

Monet yritykset käyttävät Google Analyticsia apuvälineenään saadakseen tärkeää tietoa asiakkaiden käyttäytymisestä verkkosivustoilla, mobiilisovelluksissa jne. Google Analytics käyttää verkkosivustojen käyttäjien IP-...
Suomessa aloitetaan ensimmäiset GDPR-tarkastukset – Tietosuoja-asetuksen rikkomisesta voi seurata miljoonien sanktiot

Suomessa aloitetaan ensimmäiset GDPR-tarkastukset – Tietosuoja-asetuksen rikkomisesta voi seurata miljoonien sanktiot

Tietosuojavaltuutetun toimisto on saanut suuren määrän valituksia mahdollisista tietoturvaloukkauksista yleisen tietosuoja-asetuksen astuessa voimaan 25 toukokuuta 2018. Suomen tietosuojaviranomaiset ovat aloittamassa...
GDPR: Oikeutettu etu

GDPR: Oikeutettu etu

Oikeutettu etu MITÄ TARKOITTAA OIKEUTETTU ETU? GDPR määrittelee kuusi laillista perustaa henkilötietojen käsittelylle → oikeutettu etu on yksi niistä Oikeutettu etu on...
Kanta-asiakasohjelmat Tietosuoja-Asetuksen tarkastelun alla

Kanta-asiakasohjelmat Tietosuoja-Asetuksen tarkastelun alla

Liettuan tietosuojaviranomainen on äskettäin saanut valmiiksi selvityksen liittyen henkilötietojen käsittelyyn suoramarkkinointitarkoituksissa. Selvityksen kohteina olivat tärkeimmät elintarvike, lääketeollisuus sekä kotitalouden alat,...
Henkilötietojen tietoturvaloukkauksesta ilmoittaminen yleisen tietosuoja-asetuksen mukaisesti

Henkilötietojen tietoturvaloukkauksesta ilmoittaminen yleisen tietosuoja-asetuksen mukaisesti

Tietoturvaloukkauksella tarkoitetaan turvallisuuden loukkaamista, joka johtaa henkilötietojen vahingossa tapahtuvaan tai laittomaan hävittämiseen, häviämiseen, muuttamiseen, luvattoman paljastumiseen tai saatavuuteen. Henkilötietojen rikkomukset...
Miten GDPR vaikuttaa suoramarkkinointiin ja profilointiin?

Miten GDPR vaikuttaa suoramarkkinointiin ja profilointiin?

Miten GDPR vaikuttaa suoramarkkinointiin ja profilointiin? Miten GDPR vaikuttaa suoramarkkinointiin ja profilointiin? Suoramarkkinointi ja kuluttajien käyttäytymismallit (profilointi) ovat keskeisiä työkaluja,...