Tietopiiri
  • TP FONS-pilvipalvelu
  • Palvelut
    • Varainhankinta
    • Kontaktien hallinta
    • Lehtitilaus
    • Jäsenhallinta
    • Asiantuntijapalvelut
    • TP FONS-koulutuspolku
  • Yritys
  • Liity joukkoon
  • Yhteystiedot
  • Blog
  • Menu Menu
  • Link to Facebook
  • Link to X
  • Link to LinkedIn
EU yleinen tietosuoja-asetus GDPR (General Data Protection Regulation) astuu voimaan toukokuussa 2018 - järjestöjenkin pitää silloin olla valmiina

GDPR mahdollisimman selkeästi

2 tammikuun, 2018/4 Comments/in Blog/by Tero Pesonen

Olemme huomanneet, että jotkin EU GDPR (General Data Protection Regulation)-tietosuoja-asetuksen yksityiskohdat ovat vaikeaselkoisia. Koetan tässä selventää keskeisimpiä asioita. Mutta pitää ehdottomasti lukiessa pitää mielessä, etten ole tietosuojajuristi enkä voi ottaa vastuuta tulkinnoista.

Kyseessä ei ole direktiivi, joka on tavallaan ohje tai raamitus normin rakentamiseksi vaan asetus, joka on lain kaltainen ja suoraan sovellettavaa oikeutta. Noudattaminen on siis välttämätöntä eikä non-profiteille ole mitään erillistä määritystä mikä on henkilötietoa ja mikä on rekisteri.

Voi olla yllätys, että nyt myös kuva pääsääntöisesti on henkilötietoa: kuvantunnistusohjelmat ovat kaikkien käytettävissä ja niinpä kuva voi kertoa paljon enemmän kuin 1000 sanaa.  Mapissa oleva, tietojärjestelmän sisältämä sekä verkkolevyjen ja taulukoiden sisältämä henkilötieto on rekisteriä. Sisältö ratkaisee, ei formaatti. On myös huomioitava, että henkilötietojen säilyttäminen on tietojen käsittelyä. Kun liitto tai järjestö pitää yllä yhdistystensä jäsenrekisteriä, pitää kullakin yhdistyksellä olla sopimus liiton kanssa. Tämä siis siinä tapauksessa, että jäsenjärjestöt ovat juridisesti itsenäisiä eli niillä kullakin on oma y-tunnuksensa.

GDPR yleisperiaatteet henkilötietojen käsittelylle

1.            Osoitusvelvollisuus

On pystyttävä osoittamaan, että asetuksen periaatteita on noudatettu. Ei siis riitä, että jonkin asian toteuttamisesta on sovittu vaan on voitava näyttää, että näin on tosiaan toimittu. Ei ole vaikkapa vaan sovittu, että mapeissa olevat rekisterit tuhotaan ja siirretään tietoturvalliseen sähköiseen paikkaan. On tärkeää dokumentoida, että näin on tapahtunut.

 2.            Lainmukaisuus, kohtuullisuus ja läpinäkyvyys

Henkilötiedon käsittelyyn on oltava laillinen peruste. Henkilötiedon säilyttäminen ja käsittely voi perustua suostumukseen, oikeutettuun etuun tai sopimukseen. Non-profitin kannattaa kiinnittää huomiota suostumukseen sekä sopimukseen. Suostumus on ylivoimaisesti yleisin – ja järjestön kannalta huonoin vaihtoehto. ”Suostun, että tietojani säilytetään rekisterissä Y”. Kun ihminen ottaa rastin pois, ei järjestöllä ole mitään edellytyksiä pitää tietoja. Suostumuksen sijaan sopimuksellisuus antaa järjestölle enemmän liikkumavaraa. Kun ihminen tilaa uutiskirjeen ja järjestö toimittaa palvelun, on syntynyt sopimus. Sopimusperusteista henkilötietoa ei niin vaan tarvitsekaan poistaa. Tämä on juristikikkailua, mutta se kannattaa tehdä, jotta voi myöhemmin kontaktoida ihmisiä esimerkiksi heidän houkuttelemiseksi uudelleen toimintaan.

 3.            Käyttötarkoitussidonnaisuus

Tietoa kerätään ja käytetään juuri siinä tarkoituksessa mitä rekisteriselosteessa on ilmoitettu.

 4.            Tietojen minimointi

Tiedon on oltava asianmukaista ja oleellista.  Tietoa saa kerätä vain sen verran mikä on tarpeellista. Tässäkin otsikko kertoo kaiken oleellisen.

 5.            Täsmällisyys

Tietosisällön tulee olla täsmällistä, päivitettyä ja virheetöntä. Täydellistä virheettömyyttä ei voi vaatia, mutta esimerkiksi monien rekisterien ongelma, duplikaatit, eivät ole sallittuja. Jotkut tietojärjestelmät eivät juuri piittaa onko henkilön tiedot jo valmiiksi rekisterissä vaan perustavat uuden kontaktikortin jäsenen tilatessa lehden tai ilmoittautuessa tapahtumaan. Samoin ihmisten muuttaessa rekistereihin jää helposti vanhentuneita kontakteja väärillä tiedoilla – tätä voi taklata automatisoimalla osoitteiden päivityksen suoraan Postin tietojärjestelmästä.

 6.            Säilytyksen rajoittaminen

Tietoa on lupa säilyttää vain niin kauan kuin se on tarpeen käsittelyn tarkoituksen kannalta. Tässäkin kohdin rekisteriseloste kannattaa laatia huolella, jotta esimerkiksi historiankirjoitus ei käy mahdottomaksi.

 7.            Eheys ja luottamuksellisuus

Kohta viittaa periaatteista eniten tietosuojan teknisiin ja organisatorisiin toimiin tietojen suojaamiseksi.

 Rekisteröityjen oikeudet

1.            Oikeus päästä tietoihin määräajassa

Rekisteröidylle on järjestettävä pääsy häntä koskeviin tietoihin pääsääntöisesti kuukauden kuluessa tietopyynnöstä. Hyvällä syyllä kaksi kuukautta sallitaan mutta ei enempää. Samalla on syytä kuitenkin varmistua, että tietoja pyrkii näkemään juuri rekisteröity, eikä joku hänenä esiintyvä.

 2.            Oikeus tulla unohdetuksi

Laillisuuden ohella tähän liittyy mahdollisesti työllistävä seikka: kun henkilö haluaa, että hänen tietonsa poistetaan, voi olla suuri työ löytää duplikaatit, joissa kenties on eri osoite tai vaikka sukunimi. Yhdelläkään järjestöllä ei ole aikaa moiseen tietojen metsästykseen.

 3.            Oikeus siirtää tiedot koneluettavassa muodossa järjestelmästä toiseen

Nyt menee vahvasti maallikkotulkinnan puolelle mutta oletan, että tämän kohdan noudattamisessa haetaan linjaa vielä jonkin aikaa. Mikä katsotaan tarkoituksenmukaiseksi ja kohtuulliseksi niin rekisteröidylle kuin rekisterinpitäjälle, sitä emme vielä tiedä.

 Osa asetuksen vaatimuksista on täysin selviä, osassa haetaan vielä linjaa. Kiistatonta on, että järjestöjen tulee toimia asiassa. Sekä laillisuuden täyttämiseksi että oman ylimääräisen työn välttämiseksi järjestön kontaktit on syytä koota siten, että pääsynhallinta on keskitetty ja ammattimaisesti hoidettu. 

Lisätietoa

  • Elina Koivumäki, Vastuullinen Lahjoittaminen Ry tilaisuudessa 24.4.2017 Saako lahjoittajaa kiittää – asiaa EU:n uudesta tietosuoja-asetuksesta
  • Ohjelmistoyrittäjien GDPR-sivusto: https://www.gdpr.fi
  • EU GDPR asetustekstit taitettuna web-muotoon: https://gdpr-info.eu/
  • Artikkeleita ja videoita GDPR aiheesta: https://www.eugdpr.org/eugdpr.org.html
  • TietoPiiri Oy Viimeisimmät pohdinnat blogi: GDPR-check! Entä e-Privacy regulation?

Ole vain rohkeasti yhteydessä – autamme mielellämme

Ilkka Harjula

 

 

Ilkka Harjula

2.1.2018

 

Kuva: Modifioitu www.pixabay.com

Tags: EU yleinen tietosuoja-asetus, GDPR, General Data Protection Regulation
Share this entry
  • Share on Facebook
  • Share on X
  • Share on WhatsApp
  • Share on Pinterest
  • Share on LinkedIn
  • Share by Mail
https://www.tietopiiri.fi/wp-content/uploads/2018/01/GDPR-EU-tietosuoja-asetus-171229-800x600.png 600 800 Tero Pesonen https://www.tietopiiri.fi/wp-content/uploads/2018/07/TietoPiiri-Oy-logo_kaikki_mita_tarvitset_jarjeston_toiminnanohjaukseen_WEB.png Tero Pesonen2018-01-02 11:06:062018-01-02 11:11:42GDPR mahdollisimman selkeästi
You might also like
Ensimmäinen GDPR-sakko Suomeen keväällä?
GDPR-sakko kolmelle Suomessa
Ykstyisalue-ylesöltä-kielletty-aivan-kuten-tietosuoja-GDPR-ja-e-privacy-regulation GDPR – check! Entä e-Privacy Regulation?
ePrivacy-asetus viivästyy reippaasti
Ikääntymisen tsunami – miten järjestö voi valmistautua
Teksti GDPR EUn keltaisten tähtien keskellä sinisellä taustalla 50 miljoonan euron GDPR-sakko langetettu
4 replies

Trackbacks & Pingbacks

  1. Ikääntymisen tsunami - miten järjestö voi valmistautua - Tietopiiri sanoo:
    6 helmikuun, 2020 11:18 am

    […] myös löyhemmin järjestöön sidoksissa olevilta ihmisiltä. Huomaan, että käsiä nousi heti: GDPR ei ole este, uskokaa pois. Vaikuttaminen niihin, jotka jo järjestön tuntevat ja sitä symppaavat, […]

  2. ePrivacy-asetus viivästyy reippaasti - Tietopiiri sanoo:
    9 joulukuun, 2019 1:02 pm

    […] Juuri kun GDPR on saatu nielaistua, on perässä tulossa toinen – jos mahdollista paljon sekavampi ePrivacy-asetus koskien sähköisen viestinnän tietosuojaa. Mutta toviksi voi huokaista: kestää helposti parikin vuotta ennen kuin ePrivacy astuu voimaan. Toistaiseksi sisällöstä kertovat puhuvat vastoin parempaa tietoa. Tässä vielä GDPR-kertaus blogin muodossa. […]

  3. 50 miljoonan euron GDPR-sakko langetettu - Tietopiiri sanoo:
    31 tammikuun, 2019 9:28 am

    […] sen varaan, että missään tapauksessa sanktion kohteena ei ole kolmannen sektorin toimija. Ohessa linkki GDPR-aiheiseen blogiin, joka tosin keskittyy faktoihin eikä […]

  4. Ehjä tietorakenne: asiakkuusajattelun toteuttamisen edellytys - Tietopiiri sanoo:
    14 tammikuun, 2018 12:31 am

    […] ehjänä pitämiseksi on aivan välttämätön asia jo pelkästään lainsäädännön kannalta (katso blogi liittyen GDPR-asetukseen). Mutta asiakkuusajattelun toteuttaminen on mahdottomuus, ellei sovita tietosisällöstä ja sen […]

Leave a Reply

Want to join the discussion?
Feel free to contribute!

Vastaa

Sinun täytyy kirjautua sisään kommentoidaksesi.

Search Search

Viimeisimmät artikkelit

  • VaLa ry kansanedustajille: järjestöjen STEA-kriteereitä arvioitava huolellisesti
  • Luettavaa kesään – blogikooste
  • SOSTE-risteily – AI järjestön varainhankinnassa
  • Kampanjointi sähköpostilla toimii – mutta ei miten tahansa
  • Kannatusjäsenyys varainhankinnassa – kannatetaan

Arkistot

  • heinäkuu 2026
  • kesäkuu 2026
  • toukokuu 2026
  • huhtikuu 2026
  • helmikuu 2026
  • tammikuu 2026
  • joulukuu 2025
  • marraskuu 2025
  • lokakuu 2025
  • syyskuu 2025
  • heinäkuu 2025
  • kesäkuu 2025
  • toukokuu 2025
  • maaliskuu 2025
  • helmikuu 2025
  • tammikuu 2025
  • marraskuu 2024
  • lokakuu 2024
  • elokuu 2024
  • kesäkuu 2024
  • huhtikuu 2024
  • helmikuu 2024
  • tammikuu 2024
  • marraskuu 2023
  • lokakuu 2023
  • elokuu 2023
  • kesäkuu 2023
  • huhtikuu 2023
  • maaliskuu 2023
  • helmikuu 2023
  • tammikuu 2023
  • joulukuu 2022
  • marraskuu 2022
  • lokakuu 2022
  • syyskuu 2022
  • kesäkuu 2022
  • toukokuu 2022
  • huhtikuu 2022
  • maaliskuu 2022
  • helmikuu 2022
  • tammikuu 2022
  • marraskuu 2021
  • lokakuu 2021
  • syyskuu 2021
  • kesäkuu 2021
  • toukokuu 2021
  • huhtikuu 2021
  • maaliskuu 2021
  • helmikuu 2021
  • joulukuu 2020
  • marraskuu 2020
  • lokakuu 2020
  • syyskuu 2020
  • elokuu 2020
  • kesäkuu 2020
  • toukokuu 2020
  • huhtikuu 2020
  • maaliskuu 2020
  • helmikuu 2020
  • joulukuu 2019
  • marraskuu 2019
  • lokakuu 2019
  • syyskuu 2019
  • elokuu 2019
  • heinäkuu 2019
  • kesäkuu 2019
  • toukokuu 2019
  • huhtikuu 2019
  • maaliskuu 2019
  • helmikuu 2019
  • tammikuu 2019
  • joulukuu 2018
  • lokakuu 2018
  • syyskuu 2018
  • elokuu 2018
  • heinäkuu 2018
  • toukokuu 2018
  • huhtikuu 2018
  • maaliskuu 2018
  • helmikuu 2018
  • tammikuu 2018
  • joulukuu 2017
  • elokuu 2017
  • huhtikuu 2017
  • maaliskuu 2017

Leadfeeder

  • Kirjaudu sisään
  • Sisältösyöte
  • Kommenttisyöte
  • WordPress.org

Meta

  • Kirjaudu sisään
  • Sisältösyöte
  • Kommenttisyöte
  • WordPress.org

Kategoriat

  • Blog
  • Uncategorized

Tietopiiri Oy

Älykkäät ja luotettavat IT-alan asiantuntijapalvelut jo vuodesta 1974.

Y-tunnus 0721299-7

Tietosuojaseloste

Yhteystiedot

Höyläämötie 11 B, 2. kerros
00380 Helsinki

Puh: 0207 631 631
Sähköposti: myynti(at)tietopiiri.fi

Seuraa meitä

AAA UkrainaMerkki
2016 © Tietopiiri Oy I Site by: 7th Horizon Oy - Enfold Theme by Kriesi
Link to: Soita lahjoittajillesi ja kiitä juuri nyt! Link to: Soita lahjoittajillesi ja kiitä juuri nyt! Soita lahjoittajillesi ja kiitä juuri nyt!Soita VIP-lahjoittajille ja kiitä juuri nyt - se on varainhankinnalle ehdottoman tärkeää Link to: Asiakkuus järjestössä on enemmän kuin jäsenyys Link to: Asiakkuus järjestössä on enemmän kuin jäsenyys Asiakkuus on enemmän kuin jäsenyys. Muista lahjoittajat, vapaaehtoiset, vaikutettavat, potentiaaliset jäsent ja suosittelijat - kaikkia käsiä tarvitaanAsiakkuus järjestössä on enemmän kuin jäsenyys
Scroll to top Scroll to top Scroll to top