TIETOSUOJA-ASETUKSEN VELVOITTEET PIENYRITTÄJÄLLE – OSA 7
Monitasoiset tietosuojaselosteet ja informointi monitasoisesti
Tietosuojatyöryhmä suosittelee, että rekisteröidyn informointiin tarkoitettu tietosuojaseloste laitetaan verkkosivuille monitasoisesti. Lue Tietosuojatyöryhmän ohje s. 18: Monitasoisuus digitaalisessa ympäristössä ja monitasoiset tietosuojaselosteet
”Tietosuojatyöryhmä suosittelee, että erityisesti tietosuojaselosteissa rekisteröidyille annettavien tietojen ryhmät tulisi yhdistää toisiinsa monitasoisesti sen sijaan, että kaikki selosteen tiedot esitettäisiin näytöllä yhdellä kertaa.”
Monitasoisesta tietosuojaselosteesta rekisteröity saa luettavakseen vain itseään koskevat tiedot. Tästä syystä rekisteröidyn on helpompi ymmärtää, mitä tietoja juuri hänestä kerätään, millä perusteella ja mihin hänestä kerättyjä tietoja käytetään.
Aiheesta lisää: 6. Tietosuojaselosteen malli ja rekisteröidyn informointi

Tietosuojatyöryhmän suosittelema monitasoisen tietosuojaselosteen malli
Pääsivun tulisi sisältää tiedot
- henkilötietojen käsittelytarkoituksista
- rekisterinpitäjän identiteetistä ja
- rekisteröidyn oikeuksista.
Alasivuille puolestaan laitetaan loput informointivelvoitteen vaatimat tiedot ryhmittäin, eli käytännössä loput tietosuojaselosteiden sisällöt. Tämä suositus hieman erikoinen, sillä oikeudet eivät ole kaikille samat.

Tietosuojaa koskeva hallintapaneeli
Verkkosivuille voidaan laittaa ns. tietosuojaa koskeva hallintapaneeli, eli erillinen sivu, jossa rekisteröidyt näkevät kaikki tietosuojaan liittyvät asiansa, ja voivat muuttaa asetuksiaan itse.
Käytännössä tälle sivulle voidaan laittaa (linkityksinä) esimerkiksi
- eri rekisteröityjen ryhmiä koskevat tietosuojaselosteet
- tietoa evästeistä
- mahdollisuus evästeasetusten muuttamiseen
- tietosuojapolitiikka ja/tai tietoturvapolitiikka
- muuta informaatiota yrityksen tietosuoja-asioista.

Push- ja pull-ilmoitukset
Tietosuojatyöryhmä suosittelee just-in-time -ilmoitusten käyttämistä tietyissä tilanteissa. Näiden ilmoitusten avulla rekisteröityä informoidaan oikea-aikaisesti.
Kun esimerkiksi kysytään rekisteröidyn s-postiosoitetta liidimagneetin tilaamisen yhteydessä, voidaan s-postiosoitteen kentän kohdalla avata erillinen just-in-time -ilmoitus, jossa lukee : ”Keräämme sähköpostiosoitteesi, jotta voimme lähettää sähköpostiisi tämän oppaan, sekä markkinoida sinulle palveluitamme myös jatkossa. Emme luovuta sähköpostiosoitettasi ulkopuolisille.”
Monitasoinen tietosuojaseloste sisältyy GDPR helposti Tietosuojapaketteihin, sekä GDPR kuntoon kuukaudessa -verkkovalmennukseen.
Henkilötietojen kerääminen liidimagneettien ja yhteydenottolomakkeiden avulla
Kun verkkosivuilla kerätään henkilötietoja, täytyy rekisteröityä informoida tietojen keräämisen yhteydessä.
Käytännössä lomakkeen täyttämisen yhteydessä täytyy olla nähtävissä rekisteröityä koskeva tietosuojaseloste
- jossa rekisteröity kuittaa hyväksyvänsä tietojensa käsittelyn (jos tietoja kerätään muulla kuin suostumuksen perusteella) tai
- jonka rekisteröity kuittaa luetuksi, ja samalla antaa suostumuksensa henkilötietojen käsittelyyn (jos tietoja kerätään suostumuksen perusteella).
Tietosuojaseloste voi olla nähtävissä painikkeen/linkin takana, tai tulla esiin just-in-time -ilmoituksena, tietyssä vaiheessa lomakkeen täyttämistä.
Muuta huomioitavaa
- Jos tietoja kerätään esimerkiksi oikeutetun edun perusteella yritysten edustajilta, kannattaa lomakkeen toimia siten, että siihen ei ole mahdollista täyttää yksityishenkilön ilmaissähköpostiosoitetta (esim. gmail.com-pääte).
- Jos tietoja kerätään suostumuksen perusteella, kannattaa huolehtia, että suostumus todella tallentuu johonkin, jolloin se toimii todisteena saadusta suostumuksesta.
- Raksi ruutuun täytyy olla ns. pakollinen tieto, eli suostumusta / hyväksyntää ei voi ohittaa.
- Rekisteröityä tulee informoida kaikissa kanavissa, ei pelkästään yrityksen verkkosivuilla. Eli esim. myös silloin, kun webinaariosallistujien tietoja kerätään Facebookin lomakkeella.