2.3.2016

Miten valmistautua EU:n uuden tietosuoja-asetuksen vaatimuksiin?

Miten uusi eurooppalainen tietosuoja-asetus vaikuttaa yrityksemme toimintaan? Mihin kaikkeen meidän täytyy valmistautua ja miten? 

Näitä kysymyksiä on varmasti useampikin yritys jo ehtinyt miettiä sen jälkeen, kun poliittinen yhteisymmärrys EU:n uuden tietosuoja-asetuksen sisällöstä saavutettiin joulun alla.

Uusi asetus kannattaa ottaa vakavasti: se antaa kansalliselle valvontaviranomaiselle vallan määrätä jopa kymmenien miljoonien eurojen sakkoja asetuksen vaatimusten noudattamatta jättämisestä. Listaamme tässä blogikirjoituksessa asioita, jotka jokaisen yrityksen tulee ottaa huomioon ennen kuin uusi asetus astuu voimaan.

Yksilön oikeudet vahvistuvat

Lähes jokainen yritys käsittelee henkilötietoja. Erilaisia rekistereitä on paljon: on asiakasrekistereitä, erilaisia markkinointirekistereitä sekä tietysti rekistereitä työntekijöihin liittyvistä tiedoista. Henkilöä, jonka henkilötiedot on talletettu rekisteriin, kutsutaan rekisteröidyksi.

Rekisteröidyllä on jo nykyisen henkilötietolain mukaan oikeus muun muassa tarkastaa omat tietonsa sekä vaatia niiden oikaisua ja poistamista rekisteristä. Asetus säilyttää nämä vanhat rekisteröidyn oikeudet mutta tarjoaa rekisteröidylle entistä vahvemman kontrollin omiin tietoihinsa. Jatkossa yritysten tulee esimerkiksi antaa rekisteröidyille yhä enemmän, läpinäkyvämmin ja selkeämmin tietoa siitä, miten heidän tietojaan käsitellään ja miksi.

Asetus tuo tullessaan myös uusia oikeuksia, kuten oikeuden tietojen siirrettävyyteen sekä oikeuden kieltäytyä profiloinnista. Oikeus tietojen siirrettävyyteen mahdollistaa tietojen siirtämisen ilman välikäsiä rekisterinpitäjien välillä. Oikeus, tietyissä tilanteissa, kieltäytyä profiloinnista puolestaan tarkoittaa sitä, että rekisteröidyllä on oikeus kieltäytyä olemasta sellaisten päätösten kohteena, jotka perustuvat ainoastaan automaattisella tietojenkäsittelyllä – eli ilman ihmisen puuttumista – tapahtuvaan tiettyjen henkilökohtaisten ominaisuuksien arviointiin. Esimerkkinä profiloinnista voisi olla mm. online-luottohakemuksen automaattinen epääminen tai sähköisen rekrytoinnin käyttö ilman ihmisen osallistumista.

Arvioi henkilötietojen käsittelyn nykytila ja siihen liittyvät riskit

DPIA (Data protection impact assessment) -selvityksessä eli vaikutustenarvioinnissa arvioidaan henkilötietojen käsittelyn tarpeellisuutta, riskejä sekä sitä, miten riskejä voidaan minimoida ja miten niihin voidaan puuttua. Vaikka PIA ei ole kaikille yrityksille pakollinen, kannattaa yritysten toteuttaa tietosuoja-asetuksen velvoitteita silmällä pitäen jonkinasteinen nykytilan arviointi. Selvittää kannattaa ainakin,

Nimitä yrityksellesi tietosuojavastaava

Uusi tietosuoja-asetus velvoittaa tietyt toimijat nimittämään tietosuojavastaavan. Velvollisuus koskee muun muassa julkista sektoria ja sellaisia yrityksiä, joiden keskeiset tehtävät koostuvat rekisteröityjen laajamittaisesta ja järjestelmällisestä seurannasta tai laajamittaisesta arkaluonteisten tietojen käsittelystä. Vaikka tietosuojavastaavan nimittäminen ei ole kaikille yrityksille pakollista, on suositeltavaa vastuuttaa tietosuoja-asioista huolehtiminen ja vaatimusten noudattamisen seuranta yhdelle taholle. Yrityksen sisäisistä käytännöistä riippuen sopivia tahoja voivat olla lakiasiat, tietohallinto, henkilöstöhallinto tai sisäinen tarkastus. 

Tietosuojavastaavalta vaaditaan asiantuntemusta niin tietosuojalainsäädännöstä kuin sen käytännön soveltamisesta yrityksen toimintaan. Tietosuojavastaavan rooli yrityksessä on itsenäinen, ja hänen tulee raportoida suoraan yrityksen korkeimmalle johdolle. Lisäksi tietosuojavastaavan tehtäviin kuuluu henkilöstön ohjeistus ja kouluttaminen, asetuksen vaatimusten noudattamisen varmistaminen päivittäisessä toiminnassa sekä yhteyshenkilönä toimiminen niin viranomaisiin kuin rekisteröityihinkin päin. Parhaimmassa tapauksessa tietosuojavastaava toimii liiketoiminnan mahdollistajana ja sen edelleen kehittäjänä.

Tietoturvaloukkauksista ilmoitettava  

Tietoturvaloukkaukset ovat todellinen haaste ja asiakkaiden luottamuksen säilyttäminen on yrityksille entistä tärkeämpää digitalisoituvassa maailmassa. Uuden asetuksen myötä jokainen yritys on velvollinen ilmoittamaan henkilötietoihin kohdistuvista tietoturvaloukkauksista niin valvontaviranomaiselle kuin rekisteröidyillekin. Määräaika ilmoituksen tekemiselle on lyhyt: ilmoitus tulee tehdä viranomaisille 72 tunnin kuluessa tietomurron havaitsemisesta ja rekisteröidyille ilman aiheetonta viivytystä. Yrityksillä on näin ollen oltava valmiudet mahdollisten tietoturvaloukkausten havaitsemiseen, niistä ilmoittamiseen sekä vahinkojen minimointiin.

Tarkista ulkoisten tietojenkäsittelijöiden sopimukset

Tietosuoja-asetus edellyttää kirjallisen sopimuksen tekemistä ulkoisen palveluntarjoajan kanssa, joka käsittelee henkilötietoja.  Asetus asettaa sopimukselle tietyt sisällölliset vaatimukset.Jos yritys on ulkoistanut tietojenkäsittelyään kolmannelle osapuolelle, kannattaa näiden sopimusten sisältö käydä läpi ja tarkistaa, vastaako se myös jatkossa asetuksen vaatimuksia. Tällainen ulkoinen henkilötietojen käsittelijä voi olla esimerkiksi yrityksen palkkahallinto, pilvipalveluiden tarjoaja tai vaikka asiakasmyyntiä tekevä ulkoinen yritys.

Toimi jo nyt!

Tietosuoja-asetus tulee voimaan, kun Euroopan parlamentti on sen hyväksynyt ja asetus on julkaistu EU:n virallisessa lehdessä. Tästä alkaa kahden vuoden siirtymäaika, jonka jälkeen yritysten on noudatettava asetuksen vaatimuksia. Asetuksen oletettu voimaantuloaika on vuoden 2018 keväällä. Koska tietosuoja-asetus luo yrityksille useita velvoitteita, niiden noudattamisen suunnittelu olisi hyvä aloittaa mahdollisimman pian. Nykytilan lainmukaisuuden arviointi on hyvä lähtökohta.

Lue lisää EU:n tietosuoja-asetuksesta ja sen tuomista keskeisimmistä muutoksista aikaisemmin julkaistusta uutisestamme (uutinen englanniksi).

 

 

Uusimmat referenssit

Avustimme Efima Oyj:tä sen myydessä tekoälyliiketoimintansa Better Care Technologies Oy:lle. Kaupassa siirtyivät Efiman hoiva-alalle kehittämä Moiva-tekoälyalusta, siihen liittyvä teknologia ja tuotemerkki, asiakassopimukset sekä liiketoiminnassa työskentelevät asiantuntijat. Efima on suomalainen digiyhtiö, joka edistää suurten ja keskisuurten yritysten kasvua tehostamalla asiakkaidensa liiketoimintaprosesseja ja luomalla niille kilpailuetua tekoälyn ja datan innovatiivisella hyödyntämisellä. Yhtiöllä on lähes 200 asiantuntijaa Helsingissä ja Tampereella. 
Julkaistu 21.9.2026
Avustimme Neoen Renewables Finland Oy:tä, joka on osa ranskalaista Neoen-konsernia, sen myydessä datakeskushankkeen kansainvälisistä datakeskuskehittäjistä ja -operaattoreista koostuvalle konsortiolle. Kauppa oli Neoenin ensimmäinen datakeskuskehityshanke Suomessa. Vuonna 2008 perustettu Neoen on yksi maailman johtavista riippumattomista uusiutuvan energian tuottajista. Yhtiö toimii 15 maassa. Se kehittää, rahoittaa, rakentaa, omistaa ja operoi aurinkovoimaloita, tuulipuistoja ja akkuvarastoja. Neoen-konsernin omistaa globaali vaihtoehtoisten sijoitusten hallinnoija Brookfield Corporation. 
Julkaistu 17.9.2026
Avustimme Jolt Capitalia ja Tesiä niiden sijoittaessa VEV:iin, joka on johtava kaupallisten ajoneuvokalustojen sähköistysratkaisujen tarjoaja. Jolt Capitalin johdolla toteutettu sijoitus, jossa Tesi osallistui rinnakkaissijoittajana, tukee VEV:n seuraavaa kasvuvaihetta ja laajentumista Euroopassa. Osana järjestelyä VEV:stä tuli itsenäinen yhtiö Vitolin omistusosuuden siirtyessä sijoittajille. Vitolin perustama VEV tarjoaa kokonaisvaltaisia kaluston sähköistysratkaisuja, jotka kattavat kalustostrategian, latausinfrastruktuurin, energiapalvelut ja operatiiviset palvelut. Yhtiön VEV IQ -alusta tukee yli 6 000 sähköistä hyötyajoneuvoa eri puolilla Eurooppaa, ja ratkaisuja on otettu käyttöön yli 600 kohteessa kuljetus-, logistiikka- ja jätehuoltosektoreilla. Jolt Capital on eurooppalaisiin syväteknologiayhtiöihin keskittyvä pääomasijoittaja. Tesi on suomalainen valtion omistama sijoitusyhtiö, joka edistää suomalaisten yritysten kasvua, uudistumista ja kansainvälistymistä sijoitustoiminnan keinoin. Avustimme Jolt Capitalia ja Tesiä transaktion oman pääoman ehtoiseen rahoitukseen ja strukturointiin liittyvissä kysymyksissä. Kansainvälinen asianajotoimisto Goodwin avusti sijoittajia VEV:n ostoon liittyvissä asioissa.
Julkaistu 10.9.2026
VR-Yhtymä Oyj eli VR Group on Suomen valtion omistama liikenne- ja logistiikkakonserni, joka operoi Suomessa rautatieliikenteen henkilö- ja tavarakuljetuksia ja toimii myös Ruotsin markkinoilla. VR Group tarjoaa matkustus-, logistiikka- ja kunnossapitopalveluita, ja sillä on takanaan yli 160 vuoden kokemus vastuullisen liikkumisen kehittämisestä. Avustamme VR Groupia immateriaalioikeudellisissa asioissa osana yhtiön laajempaa brändinsuojaustyötä. Toimeksiantoihin on kuulunut muun muassa tekijänoikeuksiin, mallioikeuksiin ja tavaramerkkeihin liittyvää neuvontaa, jossa on tarkasteltu yhtiön visuaalisen ilmeen, mukaan lukien sen tunnusomaisen vihreän värin, suojaamista kuljetuspalveluiden yhteydessä osana kokonaisvaltaista suojausstrategiaa. VR Group on myös saanut tunnustusta tekemästään johdonmukaisesta brändityöstä. Keskuskauppakamarin asiantuntijaraati valitsi VR:n Vuoden brändi 2026 -kilpailun voittajaksi. Kilpailun arvioinnissa brändejä tarkasteltiin laajasti muun muassa niiden tarinan, strategisen roolin, uusiutumisen ja immateriaalioikeudellisen suojauksen näkökulmasta, ja raati totesi, että VR:n brändissä sen suojaamisen merkitys on ymmärretty osana kokonaisvaltaista strategiaa. 
Julkaistu 9.9.2026