20.3.2017

Kohti uusia liiketoimintamahdollisuuksia: näin hallitset tietosuojariskejä

Yksi tulevan tietosuoja-asetuksen keskeisimpiä tavoitteita on tietosuojalainsäädännön tehokkaampi täytäntöönpano. Tämä näkyy muun muassa siinä, että kansallisille valvontaviranomaisille on myönnetty valtuudet langettaa hyvinkin suuria sakkoja lainvastaisesta henkilötietojen käsittelystä.

Lähes kaikki yritykset käsittelevät toiminnassaan henkilötietoja. Ne ovat siis rekisterinpitäjiä, joiden täytyy noudattaa henkilötietolainsäädäntöä. Asetus tuokin tässä mielessä tietosuojan aivan uudessa mittakaavassa osaksi kaikkien yritysten riskienhallintaa. Näiden riskien asianmukainen ja tehokas tunnistaminen, hallinta ja minimointi ei kuitenkaan onnistu, jos yritykset lähestyvät asiaa vain omien liiketoimintariskiensä näkökulmasta eivätkä muista, kenen riskeistä todellisuudessa on kyse.

Tietosuojariski on aina yksilön riski

Henkilötietolainsäädäntö on luotu suojelemaan yksilöiden – minun, sinun ja meistä jokaisen – oikeutta tietojensa yksityisyyteen. Myös henkilötietojen asiattomaan käsittelyyn liittyvä riski kohdistuu ensisijaisesti yksilöön. Jos asiaa lähestyy numeroiden valossa, lainsäätäjä on vääntänyt tämän lähes rautalangasta tulevassa asetuksessa: sana ”riski” esiintyy tietosuoja-asetuksessa noin 70 kertaa, mikä on nykyiseen tietosuojadirektiiviin verrattuna peräti kymmenkertainen määrä.

Tietosuoja-asetuksessa korostetaan siis rekisterinpitäjien velvollisuutta arvioida ja suunnitella käsittelytoimensa niin, että niihin liittyvät yksilötason riskit otetaan ennakoivasti huomioon. Ei riitä, että yritykset ottavat tietosuojariskit osaksi olemassa olevia riskienhallintaprosessejaan, vaan riskiajattelun tulee näkyä ja olla läsnä kaikessa rekisterinpitäjän tietosuojatyössä.

Tietosuojalainsäädännön asianmukainen implementointi ei onnistu, ellei lähtökohtana pidetä yksilölle aiheutuvien potentiaalisten vaikutusten arviointia. Miten esimerkiksi voidaan valita oikea lakiperuste (kuten selvittää, onko rekisterinpitäjän oikeutettu etu tasapainoisessa suhteessa yksilön oikeuksiin nähden) tai määrittää käsittelyn asianmukainen tietoturvataso, jos ei tiedetä, millaisten yksilötason riskien parissa työskennellään?

Systemaattisuudella monta riskiä yhdellä iskulla

Sisään rakennetun tietosuojan (privacy by default) periaatteen mukaisesti yritysten tulisi tunnistaa ja huomioida yksilöihin kohdistuvat riskit jo hyvissä ajoin ennen tietojenkäsittelyn aloittamista. Riskien tunnistamiseksi yritysten kannattaa ottaa käyttöön jonkinlainen vaikutustenarviointimalli (privacy impact assessment), jonka avulla tietojenkäsittelyyn liittyviä riskejä voidaan arvioida ja dokumentoida systemaattisesti.

Yksi uuden tietosuoja-asetuksen mukanaan tuomista suurista muutoksista on yritysten osoitusvelvollisuus (accountability). Enää ei riitä, että yrityksen toiminta on lainmukaista, vaan yrityksen on myös kyettävä osoittamaan se. Edellä jo mainittu riskienhallinta on oleellinen osa tämänkin velvollisuuden täyttämistä.

Systemaattinen, yksilön riskit huomioon ottava tietosuoja ei pelkästään suojaa yrityksiä turhilta sakoilta ja muilta seuraamuksilta, vaan ylläpitää lisäksi yksilöiden luottamusta yritystä kohtaan. Se taas toimii pohjana seuraavalle askeleelle, jossa tietosuoja muuttuu riskitekijästä liiketoimintaa edistäväksi ja mahdollistavaksi tekijäksi. Juuri tähän yrityksen tulisikin pelkän riskien välttämisen sijaan pitkällä aikavälillä pyrkiä.

Uusimmat referenssit

Avustimme menestyksekkäästi suomalaista rakennuttajakonsulttiyhtiötä ja sen palveluksessa ollutta turvallisuuskoordinaattoria häneen kohdistuneessa työturvallisuusrikossyytteessä. Syyttäjä vaati rangaistusta väitetystä työturvallisuusmääräysten rikkomisesta. Syyte koski putoamistapaturmaa rakennustyömaalla, jossa asiakkaamme toimi rakennuttajan nimeämänä turvallisuuskoordinaattorina. Selvitimme turvallisuuskoordinaattorin velvollisuuksien rajat suhteessa päätoteuttajan vastuuseen sekä sen, miten asiakkaamme oli käytännössä huolehtinut kaikista hänelle kuuluvista tehtävistä. Osoitimme, että asiakkaamme oli toiminut huolellisesti ja velvollisuuksiensa mukaisesti rakennushankkeen suunnittelun, valmistelun ja toteutuksen osalta. Itä-Uudenmaan käräjäoikeus hylkäsi asiakkaaseemme kohdistetun syytteen. Käräjäoikeus katsoi, että asiakkaamme oli turvallisuuskoordinaattorina asianmukaisesti huolehtinut rakennuttajalle kuuluvista työturvallisuustehtävistä rakennushankkeen suunnittelussa ja valmistelussa eikä ollut tietoinen työmaalla havaitusta putoamissuojauspuutteesta. Tuomio on asiakkaamme osalta lainvoimainen.
Julkaistu 22.6.2026
Avustimme Efima Oyj:tä sen myydessä taloushallintopalveluliiketoimintansa Rantalaiselle osana strategista keskittymistään täysin liiketoimintasovellusten ja data- ja tekoälyratkaisujen toimittamiseen. Kaupan myötä taloushallintopalveluiden asiakassopimukset ja 65 palveluiden parissa työskentelevää asiantuntijaa siirtyvät Rantalaiselle. Liiketoimintakauppa toteutetaan liikkeenluovutuksena ja asiantuntijat siirtyvät uuden omistajan palvelukseen vanhoina työntekijöinä. Efima on suomalainen digiyhtiö, joka edistää suurten ja keskisuurten yritysten kasvua tehostamalla asiakkaidensa liiketoimintaprosesseja ja luomalla niille kilpailuetua tekoälyn ja datan innovatiivisella hyödyntämisellä. Yhtiöllä on lähes 200 asiantuntijaa Helsingissä ja Tampereella.
Julkaistu 12.6.2026
Avustimme pääsijoittaja (lead investor) Ugly Duckling Venturesia Skyforan 6,5 miljoonan euron rahoituskierroksella. Sijoituskierrokseen osallistuivat myös Eviny Ventures, LUMO Labs ja EIC Fund sekä rahoittajana Business Finland. Sijoitus tukee Skyforan säätiedusteluratkaisujen kaupallista skaalaamista, kumppanuuksien laajentamista teleoperaattoreiden, ennustepalveluiden ja meteorologisten toimijoiden kanssa sekä tiimin kasvua. Skyfora on suomalainen yhtiö, joka kehittää korkean resoluution säätiedusteluratkaisuja patentoidulla teknologialla, joka hyödyntää olemassa oleviin infrastruktuureihin, kuten televerkkoihin, sijoitettuja GNSS-vastaanottimia. Ratkaisut hyödyntävät uusia datalähteitä seuraavan sukupolven tekoälypohjaisten sääennusteiden kehittämisessä ja tukevat päätöksentekoa sääherkillä toimialoilla. Ugly Duckling Ventures on Kööpenhaminassa toimiva varhaisen vaiheen pääomasijoittaja, joka keskittyy pohjoismaisiin B2B-teknologiayhtiöihin erityisesti terveysteknologian, resilienssiteknologian ja yrityspalveluiden aloilla.
Julkaistu 10.6.2026
Neuvoimme General Atlanticia sen johtaessa ICEYE:n miljardin euron Series F -rahoituskierrosta, jossa yhtiön arvostus nousi yli 10 miljardiin euroon. ICEYE keräsi rahoituskierroksella 450 miljoonaa euroa (520 miljoonaa Yhdysvaltain dollaria) uutta kasvupääomaa. Kierrosta johtaneen General Atlanticin lisäksi muita sijoittajia kierroksella olivat Solidium, Tesi, Varma, Ilmarinen, Lifeline Ventures, Nokia, Qatar Investment Authority (QIA) ja TCV. Kierroksen koko ylittää miljardi euroa yhdessä osakeannin lisäksi toteutettujen osakekauppojen kanssa. ICEYE on maailman johtava avaruudesta saatavan tiedustelutiedon toimittaja, joka tarjoaa jatkuvan seurannan kyvykkyyksiä muutosten havaitsemiseksi ja niihin reagoimiseksi missä tahansa maapallolla. Yhtiö operoi maailman suurinta ja edistyneintä SAR-tutkasatelliittikonstellaatiota. General Atlantic on johtava kansainvälinen pääomasijoittaja, jolla on lähes viidenkymmenen vuoden kokemus pääoman ja strategisen näkemyksen tarjoamisesta yli 885 yritykselle historiansa aikana. Maaliskuun 2026 lopussa General Atlantic hallinnoi noin 126 miljardia Yhdysvaltain dollarin varoja eri sijoitusstrategioissaan. Neuvoimme transaktiossa General Atlanticia yhdessä kansainvälisen asianajotoimiston Paul, Weiss, Rifkind, Wharton & Garrisonin kanssa.
Julkaistu 9.6.2026