International Organization for Standardization (ISO) toi elokuussa monelle pitkään kaivattua helpotusta, kun se julkaisi tietosuojan hallintaa koskevan standardin nimeltä ISO27701. Standardi luotiin laajennukseksi ISO27001:lle, joka on yksi tunnetuimmista tietoturvan hallintaan keskittyneistä standardeista. Siinä missä ISO27001 auttaa organisaatioita luomaan tietoturvallisuuden hallintajärjestelmän (engl. Information Security Management System, ISMS), ISO27701 tarjoaa …
Milloin vaikutustenarviointi (DPIA) tulee tehdä?
Vaikutustenarviointi (englanniksi Data Protection Impact Assessment, DPIA) on yksi merkittävimmistä Tietosuoja-asetuksen (GDPR) tuomista uudistuksista. Monissa organisaatioissa on laitettu mietintämyssy syvälle päähän ja arvioitu DPIA:n toteuttamisen tarpeellisuutta. GDPR listaa artiklassa 35 kriteerejä milloin DPIA on pakko toteuttaa, mutta monelle jää silti epäselväksi tarvitseeko oman toiminnan kannalta harjoitus tehdä. Artiklassa 35 todetaan, että kun suunniteltu …
Asiakkaiden oikeuksien vaikutus organisaatioiden toimintaan; III
Tämä on viimeinen osa blogisarjaa, joka koskee tietosuoja-asetuksen (GDPR) määrittämiä rekisteröityjen (esimerkiksi asiakkaiden) oikeuksia ja niiden vaikutusta organisaatioiden toimintaan. Blogi käsittelee oikeutta läpinäkyvään informaatioon organisaatiolta ja organisaation ilmoitusvelvollisuutta tietoturvaloukkauksen tapahtuessa. Oikeus läpinäkyvään informaatioon Tietosuoja-asetus ajaa organisaatioita tiedottamaan henkilötietojen käsittelystä avoimesti. Kyseiseen …
Viva La GDPR!
Kauan “odotettu” tietosuoja-asetus eli GDPR astui voimaan viime perjantaina ja se tuskin tuli monelle yllätyksenä. Useammat organisaatiot ovat saaneet tietosuojakoulutukset pidettyä, tietosuojaprosessit dokumentoitua ja tietosuojaselosteet julkaistua. Herää kysymys; Tässäkö se oli?... Ei aivan Vaikka GDPR:n eteen on nähty jo paljon vaivaa, asetus velvoittaa ja edellyttää toimenpiteitä jatkossakin. Lähikuukausina on odotettavissa selkeämpiä linjauksia viranomaisilta ja …
Asiakkaiden oikeuksien vaikutus organisaatioiden toimintaan – II
GDPR tutuksi Edellisessä osassa tarkasteltiin tietosuoja-asetuksen (GDPR) tuomia asiakkaan oikeuksia omien tietojen saatavuuteen ja korjaamiseen. Tässä osiossa käsitellään asiakkaan oikeuksia rajoittaa organisaation henkilötietojen käsittelyä ja sitä, miten tämä vaikuttaa organisaation toimintaan. Oikeudet tulla unohdetuksi, vastustaa ja rajoittaa käsittelyä tarkoittavat henkilötietojen rajaamista pois käsittelyprosesseista. Seuraavaksi perehdytään siihen, miten nämä …