2.3.2016

Miten valmistautua EU:n uuden tietosuoja-asetuksen vaatimuksiin?

Miten uusi eurooppalainen tietosuoja-asetus vaikuttaa yrityksemme toimintaan? Mihin kaikkeen meidän täytyy valmistautua ja miten? 

Näitä kysymyksiä on varmasti useampikin yritys jo ehtinyt miettiä sen jälkeen, kun poliittinen yhteisymmärrys EU:n uuden tietosuoja-asetuksen sisällöstä saavutettiin joulun alla.

Uusi asetus kannattaa ottaa vakavasti: se antaa kansalliselle valvontaviranomaiselle vallan määrätä jopa kymmenien miljoonien eurojen sakkoja asetuksen vaatimusten noudattamatta jättämisestä. Listaamme tässä blogikirjoituksessa asioita, jotka jokaisen yrityksen tulee ottaa huomioon ennen kuin uusi asetus astuu voimaan.

Yksilön oikeudet vahvistuvat

Lähes jokainen yritys käsittelee henkilötietoja. Erilaisia rekistereitä on paljon: on asiakasrekistereitä, erilaisia markkinointirekistereitä sekä tietysti rekistereitä työntekijöihin liittyvistä tiedoista. Henkilöä, jonka henkilötiedot on talletettu rekisteriin, kutsutaan rekisteröidyksi.

Rekisteröidyllä on jo nykyisen henkilötietolain mukaan oikeus muun muassa tarkastaa omat tietonsa sekä vaatia niiden oikaisua ja poistamista rekisteristä. Asetus säilyttää nämä vanhat rekisteröidyn oikeudet mutta tarjoaa rekisteröidylle entistä vahvemman kontrollin omiin tietoihinsa. Jatkossa yritysten tulee esimerkiksi antaa rekisteröidyille yhä enemmän, läpinäkyvämmin ja selkeämmin tietoa siitä, miten heidän tietojaan käsitellään ja miksi.

Asetus tuo tullessaan myös uusia oikeuksia, kuten oikeuden tietojen siirrettävyyteen sekä oikeuden kieltäytyä profiloinnista. Oikeus tietojen siirrettävyyteen mahdollistaa tietojen siirtämisen ilman välikäsiä rekisterinpitäjien välillä. Oikeus, tietyissä tilanteissa, kieltäytyä profiloinnista puolestaan tarkoittaa sitä, että rekisteröidyllä on oikeus kieltäytyä olemasta sellaisten päätösten kohteena, jotka perustuvat ainoastaan automaattisella tietojenkäsittelyllä – eli ilman ihmisen puuttumista – tapahtuvaan tiettyjen henkilökohtaisten ominaisuuksien arviointiin. Esimerkkinä profiloinnista voisi olla mm. online-luottohakemuksen automaattinen epääminen tai sähköisen rekrytoinnin käyttö ilman ihmisen osallistumista.

Arvioi henkilötietojen käsittelyn nykytila ja siihen liittyvät riskit

DPIA (Data protection impact assessment) -selvityksessä eli vaikutustenarvioinnissa arvioidaan henkilötietojen käsittelyn tarpeellisuutta, riskejä sekä sitä, miten riskejä voidaan minimoida ja miten niihin voidaan puuttua. Vaikka PIA ei ole kaikille yrityksille pakollinen, kannattaa yritysten toteuttaa tietosuoja-asetuksen velvoitteita silmällä pitäen jonkinasteinen nykytilan arviointi. Selvittää kannattaa ainakin,

Nimitä yrityksellesi tietosuojavastaava

Uusi tietosuoja-asetus velvoittaa tietyt toimijat nimittämään tietosuojavastaavan. Velvollisuus koskee muun muassa julkista sektoria ja sellaisia yrityksiä, joiden keskeiset tehtävät koostuvat rekisteröityjen laajamittaisesta ja järjestelmällisestä seurannasta tai laajamittaisesta arkaluonteisten tietojen käsittelystä. Vaikka tietosuojavastaavan nimittäminen ei ole kaikille yrityksille pakollista, on suositeltavaa vastuuttaa tietosuoja-asioista huolehtiminen ja vaatimusten noudattamisen seuranta yhdelle taholle. Yrityksen sisäisistä käytännöistä riippuen sopivia tahoja voivat olla lakiasiat, tietohallinto, henkilöstöhallinto tai sisäinen tarkastus. 

Tietosuojavastaavalta vaaditaan asiantuntemusta niin tietosuojalainsäädännöstä kuin sen käytännön soveltamisesta yrityksen toimintaan. Tietosuojavastaavan rooli yrityksessä on itsenäinen, ja hänen tulee raportoida suoraan yrityksen korkeimmalle johdolle. Lisäksi tietosuojavastaavan tehtäviin kuuluu henkilöstön ohjeistus ja kouluttaminen, asetuksen vaatimusten noudattamisen varmistaminen päivittäisessä toiminnassa sekä yhteyshenkilönä toimiminen niin viranomaisiin kuin rekisteröityihinkin päin. Parhaimmassa tapauksessa tietosuojavastaava toimii liiketoiminnan mahdollistajana ja sen edelleen kehittäjänä.

Tietoturvaloukkauksista ilmoitettava  

Tietoturvaloukkaukset ovat todellinen haaste ja asiakkaiden luottamuksen säilyttäminen on yrityksille entistä tärkeämpää digitalisoituvassa maailmassa. Uuden asetuksen myötä jokainen yritys on velvollinen ilmoittamaan henkilötietoihin kohdistuvista tietoturvaloukkauksista niin valvontaviranomaiselle kuin rekisteröidyillekin. Määräaika ilmoituksen tekemiselle on lyhyt: ilmoitus tulee tehdä viranomaisille 72 tunnin kuluessa tietomurron havaitsemisesta ja rekisteröidyille ilman aiheetonta viivytystä. Yrityksillä on näin ollen oltava valmiudet mahdollisten tietoturvaloukkausten havaitsemiseen, niistä ilmoittamiseen sekä vahinkojen minimointiin.

Tarkista ulkoisten tietojenkäsittelijöiden sopimukset

Tietosuoja-asetus edellyttää kirjallisen sopimuksen tekemistä ulkoisen palveluntarjoajan kanssa, joka käsittelee henkilötietoja.  Asetus asettaa sopimukselle tietyt sisällölliset vaatimukset.Jos yritys on ulkoistanut tietojenkäsittelyään kolmannelle osapuolelle, kannattaa näiden sopimusten sisältö käydä läpi ja tarkistaa, vastaako se myös jatkossa asetuksen vaatimuksia. Tällainen ulkoinen henkilötietojen käsittelijä voi olla esimerkiksi yrityksen palkkahallinto, pilvipalveluiden tarjoaja tai vaikka asiakasmyyntiä tekevä ulkoinen yritys.

Toimi jo nyt!

Tietosuoja-asetus tulee voimaan, kun Euroopan parlamentti on sen hyväksynyt ja asetus on julkaistu EU:n virallisessa lehdessä. Tästä alkaa kahden vuoden siirtymäaika, jonka jälkeen yritysten on noudatettava asetuksen vaatimuksia. Asetuksen oletettu voimaantuloaika on vuoden 2018 keväällä. Koska tietosuoja-asetus luo yrityksille useita velvoitteita, niiden noudattamisen suunnittelu olisi hyvä aloittaa mahdollisimman pian. Nykytilan lainmukaisuuden arviointi on hyvä lähtökohta.

Lue lisää EU:n tietosuoja-asetuksesta ja sen tuomista keskeisimmistä muutoksista aikaisemmin julkaistusta uutisestamme (uutinen englanniksi).

 

 

Uusimmat referenssit

Avustimme Pohjoismaiden suurinta itsenäistä tv- ja elokuvatuotantoyhtiötä Yellow Film Studios Oy:tä sen strategisessa yhdistymisessä tanskalaisen elokuva-alan myynti- ja rahoitusyhtiön REinventin kanssa. Yhdessä ne muodostavat Reinvent Yellow -konsernin, joka toimii yhtenäisenä keskuksena TV- ja elokuvatuotannolle, myynnille, rahoitukselle ja innovaatioille, yhdistäen yli kolmen vuosikymmenen tuotantokokemuksen sekä laajan, yli tuhannen nimikkeen katalogin.
Julkaistu 8.10.2025
Edustimme menestyksekkäästi jälleenvakuutuspaneelia kansainvälisessä ad hoc -välitysmenettelyssä. Riita aiheutui jälleenvakuutussopimuksesta, joka koski ensivakuuttajan vakuuttaman riskiportfolion jälleenvakuuttamista. Osapuolet olivat erimielisiä siitä, kattoiko jälleenvakuutus tietyn vahingon, joka johtui koronaviruspandemian aiheuttamasta markkinahäiriöstä. Asiassa otettiin kantaa erittäin monimutkaisiin juridisiin ja sopimuksellisiin kysymyksiin, ja siinä edellytettiin jälleenvakuutussääntelyn ja -käytännön erityisosaamista. Välitysoikeus hylkäsi vastapuolen asiakkaitamme vastaan nostamat jälleenvakuutuskorvausta koskevat vaatimukset kokonaisuudessaan. Riidan arvo oli noin 34 miljoonaa euroa.
Julkaistu 16.9.2025
Toimimme byFounders.vc:n suomalaisena neuvonantajana sen sijoittaessa DataCrunch Oy:hin 64 miljoonan dollarin A-sarjan rahoituskierroksessa. DataCrunch tarjoaa skaalautuvia tekoälylaskentaratkaisuja energiatehokkaista datakeskuksista Islannissa ja Suomessa. byFounders.vc on yhteisöpohjainen varhaisen vaiheen pääomasijoitusrahasto, joka sijoittaa maailmanlaajuisesti kunnianhimoisiin tiimeihin, joilla on yhteys Pohjoismaihin ja Baltian maihin.
Julkaistu 11.9.2025
Avustimme Springvest Oyj:tä sen järjestäessä avaruusteknologiayhtiö ReOrbitille 45 miljoonan euron series A -rahoituskierroksen tukemaan yhtiön kasvua. Kyseessä on Suomen suurin kokonaan osakkeilla toteutettu A-sarjan rahoituskierros ja yksi merkittävimmistä pääomasijoituksista Euroopan avaruus- ja puolustusalalla. Rahoituskierros on yhdistelmä erilaisia rahoitusmuotoja. Ammattimaisille ja institutionaalisille sijoittajille suunnatussa private placement -annissa olivat mukana mm. Icebreaker.vc, Expansion VC, 10x Founders, Inventure VC, Työeläkevakuutusyhtiö Varma ja Työeläkevakuutusyhtiö Elo. Kierroksen osana järjestettiin myös 8 miljoonan euron julkinen osakeanti, joka täyttyi 4,5 tunnissa. Springvest on listaamattomiin kasvuyhtiöihin erikoistunut sijoituspalveluyhtiö. ReOrbit on new space -yhtiö, joka suunnittelee ja valmistaa uuden sukupolven innovatiivisia ohjelmistokeskeisiä satelliitteja.
Julkaistu 9.9.2025