2.3.2016

Miten valmistautua EU:n uuden tietosuoja-asetuksen vaatimuksiin?

Miten uusi eurooppalainen tietosuoja-asetus vaikuttaa yrityksemme toimintaan? Mihin kaikkeen meidän täytyy valmistautua ja miten? 

Näitä kysymyksiä on varmasti useampikin yritys jo ehtinyt miettiä sen jälkeen, kun poliittinen yhteisymmärrys EU:n uuden tietosuoja-asetuksen sisällöstä saavutettiin joulun alla.

Uusi asetus kannattaa ottaa vakavasti: se antaa kansalliselle valvontaviranomaiselle vallan määrätä jopa kymmenien miljoonien eurojen sakkoja asetuksen vaatimusten noudattamatta jättämisestä. Listaamme tässä blogikirjoituksessa asioita, jotka jokaisen yrityksen tulee ottaa huomioon ennen kuin uusi asetus astuu voimaan.

Yksilön oikeudet vahvistuvat

Lähes jokainen yritys käsittelee henkilötietoja. Erilaisia rekistereitä on paljon: on asiakasrekistereitä, erilaisia markkinointirekistereitä sekä tietysti rekistereitä työntekijöihin liittyvistä tiedoista. Henkilöä, jonka henkilötiedot on talletettu rekisteriin, kutsutaan rekisteröidyksi.

Rekisteröidyllä on jo nykyisen henkilötietolain mukaan oikeus muun muassa tarkastaa omat tietonsa sekä vaatia niiden oikaisua ja poistamista rekisteristä. Asetus säilyttää nämä vanhat rekisteröidyn oikeudet mutta tarjoaa rekisteröidylle entistä vahvemman kontrollin omiin tietoihinsa. Jatkossa yritysten tulee esimerkiksi antaa rekisteröidyille yhä enemmän, läpinäkyvämmin ja selkeämmin tietoa siitä, miten heidän tietojaan käsitellään ja miksi.

Asetus tuo tullessaan myös uusia oikeuksia, kuten oikeuden tietojen siirrettävyyteen sekä oikeuden kieltäytyä profiloinnista. Oikeus tietojen siirrettävyyteen mahdollistaa tietojen siirtämisen ilman välikäsiä rekisterinpitäjien välillä. Oikeus, tietyissä tilanteissa, kieltäytyä profiloinnista puolestaan tarkoittaa sitä, että rekisteröidyllä on oikeus kieltäytyä olemasta sellaisten päätösten kohteena, jotka perustuvat ainoastaan automaattisella tietojenkäsittelyllä – eli ilman ihmisen puuttumista – tapahtuvaan tiettyjen henkilökohtaisten ominaisuuksien arviointiin. Esimerkkinä profiloinnista voisi olla mm. online-luottohakemuksen automaattinen epääminen tai sähköisen rekrytoinnin käyttö ilman ihmisen osallistumista.

Arvioi henkilötietojen käsittelyn nykytila ja siihen liittyvät riskit

DPIA (Data protection impact assessment) -selvityksessä eli vaikutustenarvioinnissa arvioidaan henkilötietojen käsittelyn tarpeellisuutta, riskejä sekä sitä, miten riskejä voidaan minimoida ja miten niihin voidaan puuttua. Vaikka PIA ei ole kaikille yrityksille pakollinen, kannattaa yritysten toteuttaa tietosuoja-asetuksen velvoitteita silmällä pitäen jonkinasteinen nykytilan arviointi. Selvittää kannattaa ainakin,

Nimitä yrityksellesi tietosuojavastaava

Uusi tietosuoja-asetus velvoittaa tietyt toimijat nimittämään tietosuojavastaavan. Velvollisuus koskee muun muassa julkista sektoria ja sellaisia yrityksiä, joiden keskeiset tehtävät koostuvat rekisteröityjen laajamittaisesta ja järjestelmällisestä seurannasta tai laajamittaisesta arkaluonteisten tietojen käsittelystä. Vaikka tietosuojavastaavan nimittäminen ei ole kaikille yrityksille pakollista, on suositeltavaa vastuuttaa tietosuoja-asioista huolehtiminen ja vaatimusten noudattamisen seuranta yhdelle taholle. Yrityksen sisäisistä käytännöistä riippuen sopivia tahoja voivat olla lakiasiat, tietohallinto, henkilöstöhallinto tai sisäinen tarkastus. 

Tietosuojavastaavalta vaaditaan asiantuntemusta niin tietosuojalainsäädännöstä kuin sen käytännön soveltamisesta yrityksen toimintaan. Tietosuojavastaavan rooli yrityksessä on itsenäinen, ja hänen tulee raportoida suoraan yrityksen korkeimmalle johdolle. Lisäksi tietosuojavastaavan tehtäviin kuuluu henkilöstön ohjeistus ja kouluttaminen, asetuksen vaatimusten noudattamisen varmistaminen päivittäisessä toiminnassa sekä yhteyshenkilönä toimiminen niin viranomaisiin kuin rekisteröityihinkin päin. Parhaimmassa tapauksessa tietosuojavastaava toimii liiketoiminnan mahdollistajana ja sen edelleen kehittäjänä.

Tietoturvaloukkauksista ilmoitettava  

Tietoturvaloukkaukset ovat todellinen haaste ja asiakkaiden luottamuksen säilyttäminen on yrityksille entistä tärkeämpää digitalisoituvassa maailmassa. Uuden asetuksen myötä jokainen yritys on velvollinen ilmoittamaan henkilötietoihin kohdistuvista tietoturvaloukkauksista niin valvontaviranomaiselle kuin rekisteröidyillekin. Määräaika ilmoituksen tekemiselle on lyhyt: ilmoitus tulee tehdä viranomaisille 72 tunnin kuluessa tietomurron havaitsemisesta ja rekisteröidyille ilman aiheetonta viivytystä. Yrityksillä on näin ollen oltava valmiudet mahdollisten tietoturvaloukkausten havaitsemiseen, niistä ilmoittamiseen sekä vahinkojen minimointiin.

Tarkista ulkoisten tietojenkäsittelijöiden sopimukset

Tietosuoja-asetus edellyttää kirjallisen sopimuksen tekemistä ulkoisen palveluntarjoajan kanssa, joka käsittelee henkilötietoja.  Asetus asettaa sopimukselle tietyt sisällölliset vaatimukset.Jos yritys on ulkoistanut tietojenkäsittelyään kolmannelle osapuolelle, kannattaa näiden sopimusten sisältö käydä läpi ja tarkistaa, vastaako se myös jatkossa asetuksen vaatimuksia. Tällainen ulkoinen henkilötietojen käsittelijä voi olla esimerkiksi yrityksen palkkahallinto, pilvipalveluiden tarjoaja tai vaikka asiakasmyyntiä tekevä ulkoinen yritys.

Toimi jo nyt!

Tietosuoja-asetus tulee voimaan, kun Euroopan parlamentti on sen hyväksynyt ja asetus on julkaistu EU:n virallisessa lehdessä. Tästä alkaa kahden vuoden siirtymäaika, jonka jälkeen yritysten on noudatettava asetuksen vaatimuksia. Asetuksen oletettu voimaantuloaika on vuoden 2018 keväällä. Koska tietosuoja-asetus luo yrityksille useita velvoitteita, niiden noudattamisen suunnittelu olisi hyvä aloittaa mahdollisimman pian. Nykytilan lainmukaisuuden arviointi on hyvä lähtökohta.

Lue lisää EU:n tietosuoja-asetuksesta ja sen tuomista keskeisimmistä muutoksista aikaisemmin julkaistusta uutisestamme (uutinen englanniksi).

 

 

Uusimmat referenssit

Castrén & Snellman toimi neuvonantajana eurooppalaiselle tekoälyinfrastruktuuriyhtiölle Nscalelle tämän suunnitteleman datakeskushankkeen yhteydessä Harjavallassa, Suomessa.Hankkeen kohteena oleva laitos sijoittuu Sievarin teollisuusalueelle. Castrén & Snellmanin neuvonantotehtävät käsittivät alueen hankinta- ja kehittämissopimuksen (SSDA) neuvottelun ja allekirjoittamisen Fortumin kanssa sekä Sievarin alueen alustavan maanmyyntiprosessin Harjavallan kaupungin kanssa. SSDA:n nojalla Fortum tukee Nscalen hankkeen kehitystyön etenemistä, mukaan lukien verkkoliityntäsuunnittelua ja siihen liittyviä lupaprosesseja.
Julkaistu 15.4.2026
Toimimme Taaleri Oyj:n oikeudellisena neuvonantajana järjestelyssä, jossa Taaleri hankkii 51 prosentin omistusosuuden Nordic Science Investments Oy:stä (NSI). Järjestelyn myötä Taaleri laajentaa toimintaansa deeptech-vetoisiin venture capital -sijoituksiin. Kaupan kautta Taaleri laajentaa pääomarahastotarjoomaansa varhaisen vaiheen venture-rahastoihin sekä tutkimusvetoisten innovaatioiden kaupallistamiseen ja skaalaamiseen. NSI on suomalainen Pohjoismaissa ja Baltiassa toimiva venture capital -rahastomanageri, joka keskittyy varhaisen vaiheen sijoituksiin tutkimus- ja tiedepohjaisiin teknologioihin. Sen kohdeyhtiöt kehittävät muun muassa terveysteknologioita, biotieteitä, edistyksellisiä materiaaleja ja tekoälypohjaisia ratkaisuja. Kasvupääoman lisäksi NSI tukee spinout-yrityksiä strategisella ohjauksella, verkostoilla sekä avustamalla tiimien rakentamisessa liiketoiminnan alkuvaiheessa. NSI:n ensimmäinen, 45 miljoonan euron rahasto NSI Nordic Science I Ky perustettiin vuonna 2024, ja se on tähän mennessä sijoittanut 22 varhaisen vaiheen yhtiöön Suomessa, Ruotsissa ja Baltiassa. Taaleri on sijoittamisen, pääomarahastojen ja vahinkovakuuttamisen asiantuntija, jolla on vahva asema uusiutuvan energian, bioteollisuuden ja asumiseen kohdistuvissa sijoituksissa sekä takausvakuuttamisessa. Taalerilla on pääomarahastoissaan, kanssasijoituksissaan ja yksittäisiin kohteisiin sijoittavissa yhtiöissään hallinnoitavia varoja yhteensä 2,7 miljardia euroa, ja yhtiön palveluksessa on noin 130 henkeä. Taaleri Oyj on listattu Nasdaq Helsingissä. NSI:n perustajat jatkavat järjestelyn jälkeen operatiivisissa rooleissaan. Kaupan toteutuminen edellyttää Finanssivalvonnan hyväksyntää.
Julkaistu 13.4.2026
Järjestimme Eläketurvakeskuksen lakiosastolle kaksi informaatiomuotoilutyöpajaa, joihin osallistui niin juridiikan kuin muidenkin alojen asiantuntijoita. Koulutuksissa sovelsimme oikeusmuotoiluajattelun periaatteita Eläketurvakeskuksen toimialaan ja taustamateriaaleihin hyödyntäen muotoilutyökaluna myös tekoälyä. Osallistujat pitivät heille räätälöityä kokonaisuutta erittäin hyödyllisenä ja kiittivät kouluttajia syvällisestä paneutumisesta Eläketurvakeskuksen lausuntoprosessiin ja toimintaympäristöön. Työpajakokonaisuuden lopputuloksena asiantuntijamme ehdottivat Eläketurvakeskuksen lakiosastolle uutta rakenteellista ja kielellistä mallia lausuntojen ja soveltamisohjeiden kirjoittamiseen. Ehdotus koettiin selkeäksi ja työhön sovellettavaksi. Lisäksi esittelimme joitakin räätälöityjä tekoälykäyttötapauksia, joista asiantuntijat voivat saada tukea entistä tehokkaampaan tekoälyavusteiseen työskentelyyn. Koulutuksen vetivät asiantuntijamme, joilla on juridisen osaamisen lisäksi johtavaa oikeusmuotoilukokemusta. Osallistujat arvostivat asiantuntijoidemme monipuolista osaamista, joka mahdollisti asiantuntevan, luovan ja soveltavan otteen juridiseen kirjoittamiseen. ”C&S loi meille räätälöidyn ja jäsennellyn kokonaisuuden, josta saimme organisaatioille selkeää suuntaa ja josta asiantuntijamme saivat konkreettisia eväitä omaan työhönsä”, sanoo Mari Kuuvalo, Eläketurvakeskuksen lakiosaston osastopäällikkö.
Julkaistu 10.4.2026
Avustimme Aktia Pankki Oyj:tä 80 miljoonan euron suuruisen ensisijaisen lisäpääoman (AT1) joukkovelkakirjalainan liikkeeseenlaskussa. Joukkovelkakirjalainalle maksetaan puolivuosittain kiinteää 6,75 prosentin korkoa. Laina on eräpäivätön, ja Aktialla on tiettyjen ehtojen täyttyessä oikeus lunastaa tai ostaa se takaisin lainaehtojen mukaisesti. Joukkovelkakirjalaina laskettiin liikkeeseen 1.4.2026. Lisäksi avustimme Aktiaa joukkovelkakirjalainan ottamisessa kaupankäynnin kohteeksi Nasdaq Helsinki Oy:n pörssilistalle. Listalleottoa varten laadimme ensimmäisenä Suomessa EU:n jatkoantiesitteen joukkovelkakirjalainalle. EU:n jatkoantiesite otettiin käyttöön esiteasetuksen (EU) N:o 2017/1129 päivityksellä 5.3.2026. EU:n jatkoantiesite on uusi esitetyyppi, jota voivat hyödyntää muun muassa liikkeeseenlaskijat, joiden arvopaperit ovat olleet kaupankäynnin kohteena säännellyllä markkinalla yhtäjaksoisesti vähintään 18 kuukauden ajan ennen uusien arvopapereiden tarjoamista yleisölle tai niiden ottamista kaupankäynnin kohteeksi säännellyllä markkinalla. Jatkoantiesite on ns. perinteistä esitettä yksinkertaisempi, ja sen tarkoituksena on välttää sellaisten tietojen toistamista, jotka liikkeeseenlaskija on jo julkistanut. Nordea Bank Oyj toimi joukkovelkakirjalainan liikkeeseenlaskun strukturoinnin neuvonantajana. Nordea Bank Oyj, Danske Bank A/S ja ABN AMRO Bank N.V. toimivat liikkeeseenlaskun pääjärjestäjinä.
Julkaistu 7.4.2026