GDPR eli EU:n yleinen tietosuoja-asetus koskee yritystä aina, kun se käsittelee tunnistettuihin tai tunnistettavissa oleviin henkilöihin liittyviä henkilötietoja. Käytännössä kyse voi olla asiakkaiden yhteystiedoista, työntekijätiedoista, uutiskirjelistoista, yhteydenottolomakkeista, analytiikasta tai muusta tiedosta, jonka perusteella henkilö voidaan tunnistaa.
Mitä yrityksen pitää ensin tietää?
Tietosuojan lähtökohta on ymmärtää, mitä henkilötietoja yritys kerää, miksi niitä tarvitaan, missä niitä säilytetään ja ketkä niitä käsittelevät. Tietoja ei kannata kerätä varmuuden vuoksi, vaan käsittelylle pitää olla perusteltu tarkoitus ja soveltuva oikeusperuste.
Yrityksen kannattaa kuvata tietojen käsittely mahdollisimman selkeästi omissa prosesseissaan. Näin tietosuojasta ei muodostu erillistä paperiharjoitusta, vaan osa normaalia liiketoimintaa ja asiakaspalvelua.
Tietosuojaseloste ja läpinäkyvyys
Asiakkaalle pitää kertoa ymmärrettävästi, mitä tietoja kerätään ja mihin niitä käytetään. Verkkosivustolla tämä tehdään yleensä tietosuojaselosteen avulla. Selosteessa kuvataan muun muassa rekisterinpitäjä, käsittelyn tarkoitukset, tietoryhmät, mahdolliset vastaanottajat, säilyttämisen perusteet ja rekisteröidyn oikeudet.
Selosteen pitää vastata todellista toimintaa. Jos käytössä olevat lomakkeet, uutiskirjepalvelut, analytiikka tai muut järjestelmät muuttuvat, myös tietosuojakäytännöt kannattaa tarkistaa.
Kerää vain tarpeellinen tieto
Tietojen minimointi on käytännöllinen periaate myös pienelle yritykselle. Jos yhteydenottoon riittää nimi, sähköpostiosoite ja viesti, lomakkeelle ei ole syytä lisätä tarpeettomia lisäkenttiä. Mitä vähemmän tarpeetonta henkilötietoa kerätään ja säilytetään, sitä pienempi on myös hallinnollinen ja tietoturvaan liittyvä riski.
Markkinointi ja henkilötiedot
Markkinoinnissa kannattaa erottaa asiakkuuteen liittyvä viestintä, suoramarkkinointi ja esimerkiksi uutiskirjeiden tilaaminen toisistaan. Yrityksen on pystyttävä perustelemaan henkilötietojen käyttö ja kunnioitettava rekisteröidyn oikeuksia, kuten oikeutta vastustaa suoramarkkinointia.
Evästeisiin, analytiikkaan ja markkinointiteknologioihin liittyvät vaatimukset voivat riippua myös muusta lainsäädännöstä kuin GDPR:stä. Siksi verkkosivujen suostumus- ja seurantakäytäntöjä kannattaa tarkastella kokonaisuutena.
Palveluntarjoajat ja henkilötietojen käsittely
Yritys käyttää usein ulkopuolisia palveluita sähköpostiin, verkkosivuihin, laskutukseen, pilvitallennukseen ja asiakkuuksien hallintaan. Jos palveluntarjoaja käsittelee henkilötietoja yrityksen puolesta, vastuut ja käsittelyn ehdot pitää tunnistaa ja tarvittaessa sopia asianmukaisesti.
Tietoturva kuuluu tietosuojaan
Hyvät salasanat, käyttöoikeuksien rajaaminen, päivitykset, varmuuskopiot ja henkilöstön ohjeistus ovat käytännön tietosuojatyötä. Tietoturvaloukkausten varalle kannattaa olla toimintamalli, jotta mahdollinen tilanne voidaan arvioida ja hoitaa nopeasti.
Pidä käytännöt ajan tasalla
Tietosuoja ei ole kertaluonteinen projekti. Yrityksen palvelut, järjestelmät ja markkinointikanavat muuttuvat, joten henkilötietojen käsittelyä kannattaa tarkistaa säännöllisesti. Samalla voidaan poistaa tarpeettomia tietoja, vanhoja käyttöoikeuksia ja vanhentuneita käytäntöjä.
Tarkista tarvittaessa viranomaisohjeet
Tämä sivu tarjoaa yleisen käytännön yhteenvedon eikä ole oikeudellista neuvontaa. Ajantasaiset vaatimukset, yksittäiset erityistilanteet ja rekisteröidyn oikeuksiin liittyvät kysymykset kannattaa tarkistaa Tietosuojavaltuutetun toimiston ja muiden toimivaltaisten viranomaisten ohjeista.