2.3.2016

Miten valmistautua EU:n uuden tietosuoja-asetuksen vaatimuksiin?

Miten uusi eurooppalainen tietosuoja-asetus vaikuttaa yrityksemme toimintaan? Mihin kaikkeen meidän täytyy valmistautua ja miten? 

Näitä kysymyksiä on varmasti useampikin yritys jo ehtinyt miettiä sen jälkeen, kun poliittinen yhteisymmärrys EU:n uuden tietosuoja-asetuksen sisällöstä saavutettiin joulun alla.

Uusi asetus kannattaa ottaa vakavasti: se antaa kansalliselle valvontaviranomaiselle vallan määrätä jopa kymmenien miljoonien eurojen sakkoja asetuksen vaatimusten noudattamatta jättämisestä. Listaamme tässä blogikirjoituksessa asioita, jotka jokaisen yrityksen tulee ottaa huomioon ennen kuin uusi asetus astuu voimaan.

Yksilön oikeudet vahvistuvat

Lähes jokainen yritys käsittelee henkilötietoja. Erilaisia rekistereitä on paljon: on asiakasrekistereitä, erilaisia markkinointirekistereitä sekä tietysti rekistereitä työntekijöihin liittyvistä tiedoista. Henkilöä, jonka henkilötiedot on talletettu rekisteriin, kutsutaan rekisteröidyksi.

Rekisteröidyllä on jo nykyisen henkilötietolain mukaan oikeus muun muassa tarkastaa omat tietonsa sekä vaatia niiden oikaisua ja poistamista rekisteristä. Asetus säilyttää nämä vanhat rekisteröidyn oikeudet mutta tarjoaa rekisteröidylle entistä vahvemman kontrollin omiin tietoihinsa. Jatkossa yritysten tulee esimerkiksi antaa rekisteröidyille yhä enemmän, läpinäkyvämmin ja selkeämmin tietoa siitä, miten heidän tietojaan käsitellään ja miksi.

Asetus tuo tullessaan myös uusia oikeuksia, kuten oikeuden tietojen siirrettävyyteen sekä oikeuden kieltäytyä profiloinnista. Oikeus tietojen siirrettävyyteen mahdollistaa tietojen siirtämisen ilman välikäsiä rekisterinpitäjien välillä. Oikeus, tietyissä tilanteissa, kieltäytyä profiloinnista puolestaan tarkoittaa sitä, että rekisteröidyllä on oikeus kieltäytyä olemasta sellaisten päätösten kohteena, jotka perustuvat ainoastaan automaattisella tietojenkäsittelyllä – eli ilman ihmisen puuttumista – tapahtuvaan tiettyjen henkilökohtaisten ominaisuuksien arviointiin. Esimerkkinä profiloinnista voisi olla mm. online-luottohakemuksen automaattinen epääminen tai sähköisen rekrytoinnin käyttö ilman ihmisen osallistumista.

Arvioi henkilötietojen käsittelyn nykytila ja siihen liittyvät riskit

DPIA (Data protection impact assessment) -selvityksessä eli vaikutustenarvioinnissa arvioidaan henkilötietojen käsittelyn tarpeellisuutta, riskejä sekä sitä, miten riskejä voidaan minimoida ja miten niihin voidaan puuttua. Vaikka PIA ei ole kaikille yrityksille pakollinen, kannattaa yritysten toteuttaa tietosuoja-asetuksen velvoitteita silmällä pitäen jonkinasteinen nykytilan arviointi. Selvittää kannattaa ainakin,

Nimitä yrityksellesi tietosuojavastaava

Uusi tietosuoja-asetus velvoittaa tietyt toimijat nimittämään tietosuojavastaavan. Velvollisuus koskee muun muassa julkista sektoria ja sellaisia yrityksiä, joiden keskeiset tehtävät koostuvat rekisteröityjen laajamittaisesta ja järjestelmällisestä seurannasta tai laajamittaisesta arkaluonteisten tietojen käsittelystä. Vaikka tietosuojavastaavan nimittäminen ei ole kaikille yrityksille pakollista, on suositeltavaa vastuuttaa tietosuoja-asioista huolehtiminen ja vaatimusten noudattamisen seuranta yhdelle taholle. Yrityksen sisäisistä käytännöistä riippuen sopivia tahoja voivat olla lakiasiat, tietohallinto, henkilöstöhallinto tai sisäinen tarkastus. 

Tietosuojavastaavalta vaaditaan asiantuntemusta niin tietosuojalainsäädännöstä kuin sen käytännön soveltamisesta yrityksen toimintaan. Tietosuojavastaavan rooli yrityksessä on itsenäinen, ja hänen tulee raportoida suoraan yrityksen korkeimmalle johdolle. Lisäksi tietosuojavastaavan tehtäviin kuuluu henkilöstön ohjeistus ja kouluttaminen, asetuksen vaatimusten noudattamisen varmistaminen päivittäisessä toiminnassa sekä yhteyshenkilönä toimiminen niin viranomaisiin kuin rekisteröityihinkin päin. Parhaimmassa tapauksessa tietosuojavastaava toimii liiketoiminnan mahdollistajana ja sen edelleen kehittäjänä.

Tietoturvaloukkauksista ilmoitettava  

Tietoturvaloukkaukset ovat todellinen haaste ja asiakkaiden luottamuksen säilyttäminen on yrityksille entistä tärkeämpää digitalisoituvassa maailmassa. Uuden asetuksen myötä jokainen yritys on velvollinen ilmoittamaan henkilötietoihin kohdistuvista tietoturvaloukkauksista niin valvontaviranomaiselle kuin rekisteröidyillekin. Määräaika ilmoituksen tekemiselle on lyhyt: ilmoitus tulee tehdä viranomaisille 72 tunnin kuluessa tietomurron havaitsemisesta ja rekisteröidyille ilman aiheetonta viivytystä. Yrityksillä on näin ollen oltava valmiudet mahdollisten tietoturvaloukkausten havaitsemiseen, niistä ilmoittamiseen sekä vahinkojen minimointiin.

Tarkista ulkoisten tietojenkäsittelijöiden sopimukset

Tietosuoja-asetus edellyttää kirjallisen sopimuksen tekemistä ulkoisen palveluntarjoajan kanssa, joka käsittelee henkilötietoja.  Asetus asettaa sopimukselle tietyt sisällölliset vaatimukset.Jos yritys on ulkoistanut tietojenkäsittelyään kolmannelle osapuolelle, kannattaa näiden sopimusten sisältö käydä läpi ja tarkistaa, vastaako se myös jatkossa asetuksen vaatimuksia. Tällainen ulkoinen henkilötietojen käsittelijä voi olla esimerkiksi yrityksen palkkahallinto, pilvipalveluiden tarjoaja tai vaikka asiakasmyyntiä tekevä ulkoinen yritys.

Toimi jo nyt!

Tietosuoja-asetus tulee voimaan, kun Euroopan parlamentti on sen hyväksynyt ja asetus on julkaistu EU:n virallisessa lehdessä. Tästä alkaa kahden vuoden siirtymäaika, jonka jälkeen yritysten on noudatettava asetuksen vaatimuksia. Asetuksen oletettu voimaantuloaika on vuoden 2018 keväällä. Koska tietosuoja-asetus luo yrityksille useita velvoitteita, niiden noudattamisen suunnittelu olisi hyvä aloittaa mahdollisimman pian. Nykytilan lainmukaisuuden arviointi on hyvä lähtökohta.

Lue lisää EU:n tietosuoja-asetuksesta ja sen tuomista keskeisimmistä muutoksista aikaisemmin julkaistusta uutisestamme (uutinen englanniksi).

 

 

Uusimmat referenssit

Toimimme eQ Rahastoyhtiö Oy:n oikeudellisena neuvonantajana rakennejärjestelyssä, jossa Erikoissijoitusrahasto eQ Asunnot ja Erikoissijoitusrahasto eQ Asunnot II siirsivät omistuksensa Erikoissijoitusrahasto eQ Asunnot III-rahastoon, joka samalla aloitti toimintansa. eQ Asunnot III -rahasto keräsi järjestelyn yhteydessä 37 miljoonaa euroa uutta pääomaa ja sen varainkeruu jatkuu vuoden 2025 aikana. eQ Asunnot III -rahaston salkku koostuu vuosina 2021-2024 valmistuneista, 19 asuinrakennuskohteista ja lähes 1400 asunnosta pääkaupunkiseudulla, Turussa ja Tampereella. 
Julkaistu 21.5.2025
Avustimme Erikoissijoitusrahasto eQ Yhteiskuntakiinteistöjä sen myydessä kaksi hoivakiinteistöä Northern Horizonin edustamalle rahastolle. Myynnin kohteena olevien kiinteistöjen huoneistopinta-ala on noin 3 500 neliömetriä. Kohteet sijaitsevat Espoossa ja Lahdessa. Espoon kohde valmistui vuonna 2018 ja Lahden kohde valmistui vuonna 2023.  Molemmissa kohteissa vuokralaisena toimii Attendo, Pohjoismaiden johtava hoivapalveluiden tarjoaja.
Julkaistu 9.5.2025
Avustimme menestyksekkäästi BMW:tä poikkeuksellisen pitkässä riita-asiassa, jossa oli kysymys siitä, loukkasivatko vastaajan myymät tarvikevanteet ja niihin kuuluvat keskimerkit BMW:n tavaramerkki- ja mallioikeuksia. Markkinaoikeus katsoi, että vastaajan käyttämä tunnus aiheutti sekaannusvaaran BMW:n tavaramerkkeihin. Kun vastaaja oli käyttänyt tunnusta vanteidensa keskimerkeissä sekä keskimerkkien ja vanteidensa markkinoinnissa, markkinaoikeus totesi vastaajan loukanneen BMW:n tavaramerkkioikeuksia. Vastaaja myönsi loukanneensa BMW:n yhteisömallia mutta kiisti siihen liittyvän kieltovaatimuksen. Markkinaoikeus kuitenkin katsoi, ettei asiassa ollut ilmennyt erityistä syytä pidättyä kieltomääräyksen antamisesta, ja määräsi kiellon. Markkinaoikeus kielsi vastaajaa jatkamasta BMW:n tavaramerkkien ja yhteisömallin loukkausta ja määräsi vastaajan muuttamaan tai hävittämään BMW:n oikeuksia loukkaavat tuotteet ja markkinointimateriaalit. Lisäksi markkinaoikeus velvoitti vastaajan maksamaan BMW:lle tavaramerkkioikeuksien loukkauksen johdosta kohtuullisena hyvityksenä 70 000 euroa ja vahingonkorvauksena 80 000 euroa sekä mallioikeuden loukkauksen johdosta kohtuullisena korvauksena 7 000 euroa ja vahingonkorvauksena 8 000 euroa. Määriä voidaan pitää poikkeuksellisen korkeina Suomessa. Lisäksi markkinaoikeus velvoitti vastaajan maksamaan merkittävän osan BMW:n oikeudenkäyntikuluista viivästyskorkoineen. Korkein oikeus päätti 11.3.2025, että vastaajalle ei myönnetä valituslupaa eikä asiassa ole tarvetta pyytää ennakkoratkaisua Euroopan unionin tuomioistuimelta. Markkinaoikeuden asiassa antamat tuomiot (MAO:494/18 ja 517/2023) ovat siten lainvoimaisia. Varsinaisen riita-asian lisäksi BMW vaati erillisessä väiteprosessissa, että vastaajan eräs tavaramerkkirekisteröinti kumotaan. Kumoamisesta käytiin markkinaoikeudessa kaiken kaikkiaan kolme erillistä oikeusprosessia. Vastaajan tavaramerkkirekisteröinti lopulta kumottiin.
Julkaistu 9.5.2025
Castrén & Snellmanin asianajaja Christer Svartström toimi selvittäjänä 11.3.2024 alkaneessa Foodiq Oy:n yrityssaneerausmenettelyssä. Foodiq on uniikki tulevaisuuden ruokatuotantoon keskittynyt yhtiö, joka tarjoaa kasvi- ja maitopohjaisten tuotteiden tuotantoa ja tuotekehitystä elintarviketoimialalla sekä yksityiselle että julkiselle sektorille. Yhtiön suurin osakkeenomistaja on elintarviketeknologiaan sijoittava ruotsalainen sijoitusyhtiö Nicoya AB. Velkojien enemmistö hyväksyi saneerausohjelman nopeutetussa menettelyssä hieman alle vuoden kestäneen saneerausmenettelyn päätteeksi. Helsingin käräjäoikeus vahvisti saneerausohjelman ja siihen sisältyvän yksipäiväisen maksuohjelman 10.3.2025 sekä nimitti Christer Svartströmin saneerausohjelman valvojaksi. Yhtiölle löydettiin yhteistyössä osapuolten kesken toimiva ja nopea saneerausratkaisu, jolla vältettiin pitkäkestoinen ohjelma ja mahdollistettiin yhtiön täysipainoinen liiketoimintaan keskittyminen. Saneerausohjelma rahoitettiin yhtiön rahoittajien tekemin sijoituksin. Samalla yhden päivän ohjelma tuotti velkojille paremman lopputuloksen verrattuna pidempään saneerausohjelmaan. Saneerausohjelman toteuttaminen päättyi onnistuneesti 28.3.2025.
Julkaistu 6.5.2025