TIETOSUOJA-ASETUKSEN VELVOITTEET PIENYRITTÄJÄLLE – OSA 8
Mihin eri järjestelmät ja palveluntarjoajat siirtävät ja luovuttavat tietoja?
Yrityksillä on tavanomaisesti käytössään useita eri järjestelmiä, jotka sisältävät henkilötietoja. Moni ei tule ajatelleeksi (tai ei edes halua ajatella) mihin rekisterinpitäjän vastuulla olevat henkilötiedot todellisuudessa päätyvät, ja kenellä tietoihin on pääsy.
Päätyvätkö tiedot kenties kotimaisille alihankkijoille, EU:n ulkopuolella oleville palvelimille, tai esimerkiksi yhteisrekisterinpitäjien käyttöön. Puhumattakaan siitä, onko tietojen siirto asianmukaista, eli turvallista ja Eu:n tietosuojalainsäädännön vaatimusten mukaista.
Kannattaa kuitenkin muistaa, että henkilötietojen käsittelijän ohjeistaminen ja käsittelysopimuksen tekeminen on rekisterinpitäjän vastuulla.
Osa palveluntarjoajista ei selkeästi kerro mihin tietoja siirretään tai kenellä niihin on pääsy. Kaikilta yrityksiltä tietoa ei saa edes pyynnöstä, vaan vastauksia kierrellään ja kaarrellaan.
Tämä koskee erityisesti suuria palveluntarjoajia, jotka ilmoittavat asian yleensä enemmän tai vähemmän epämääräisesti. Tavanomaisesti tiedot on aika hyvin ”piilotettu” verkkosivuille, präntätty pienellä tekstillä sopimukseen, tai annettu siirroista vain ylimalkaiset tiedot. Tietoja saattaa päätyä tietämättäsi myös EU-alueen ulkopuolelle. Moni pienempi yritys puolestaan saattaa käyttää toiminnassaan esimerkiksi alihankkijaa, ilman rekisterinpitäjän suostumusta tai tietoa asiasta.
Yleisessä tietosuoja-asetuksessa säädetään, että henkilötietoja voidaan siirtää EU:n ulkopuolelle vain, jos kyseinen kolmas maa varmistaa näiden tietojen osalta riittävän tietosuojan tason.

Miten tietoja siirretään EU-alueen ulkopuolelle lainmukaisesti?
Lue linkit
- Euroopan komissio: Mitä sääntöjä sovelletaan, jos yritys siirtää tietoja EU:n ulkopuolelle?”
- tietosuoja.fi – Henkilötietojen siirrot Euroopan talousalueen ulkopuolelle
Privacy Shield -järjestely
Usein palveluntarjoajat vetoavat tietojen turvallisessa siirrossa esimerkiksi Privacy Shield -järjestelyyn, vaikka EU:n tuomioistuin päätti vuonna 2020 sen olevan laiton.
Lue lisää: tietosuoja.fi: EU-tuomioistuin kumosi päätöksen Privacy Shieldin tarjoaman tietosuojan riittävyydestä ja Euroopan komissio: Unionin tuomioistuin toteaa, että EU:n ja Yhdysvaltojen välisen Privacy Shield -järjestelyn tarjoaman tietosuojan tason riittävyydestä annettu päätös 2016/1250 on pätemätön.
Henkilötietojen käsittelysopimus ja käsittelijän ohjeistaminen
Kun yritys käyttää toiminnassaan ulkopuolisia palveluntarjoajaa, eli esimerkiksi tilitoimistoa tai ohjelmistoa, täytyy palveluntarjoajalle antaa kirjalliset ohjeet, sekä tehdä asianmukainen sopimus henkilötietojen käsittelystä.
Rekisterinpitäjän täytyy pystyä osoittaa tietosuojan toteutuminen myös niiltä osin, kun käsittelijä käsittelee henkilötietoja rekisterinpitäjän lukuun.
Lue erityisesti siniset laatikot: ”Läpinäkyvyys ja jäljitettävyys” ja ”Mistä on sovittava, kun henkilötietoja käsitellään rekisterinpitäjän lukuun?”
Lue myös: artikla 28 EU yleinen tietosuoja-asetus ”Henkilötietojen käsittelijä”
Henkilötietojen käsittelysopimus, sekä ohjeet sisältyy GDPR helposti Tietosuojapaketteihin, sekä GDPR kuntoon kuukaudessa -verkkovalmennukseen.

Muistilista
- Lue palvelun ehdot, sopimusehdot ja tietosuojakäytännöt.
- Selvitä mihin tietoja päätyy (sijainti).
- Kuka/ketkä tietoja käsittelee? Miten ja missä laajuudessa?
- Tee henkilötietojen käsittelysopimus palveluntarjoajan kanssa.
- Anna palveluntarjoajalle kirjalliset ohjeet henkilötietojen käsittelystä
- Kartoita riskit ja arvioi palvelun turvallisuus, ja tee tarvittaessa vaikutustenarviointi.
- Päivitä ajantasaiset tiedot omiin GDPR-asiakirjoihisi.