Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Jokaisen kumppanin, olipa kyse tärkeää tietojärjestelmää kehittävästä IT-talosta tai tiloissamme liikkuvasti siivousyrityksestä, valinta on päätös luottaa kumppaniin ja siihen, että he huolehtivat heille paljastuvista tiedoista asiallisesti. Myös tekninen tai fyysinen pääsymahdollisuus tietoihin on käsittelyä, joka on sopimuksellisesti tarkennettava, jotta mahdollisuuksia epäselvyyksiin ei voi jäädä.
Käsittelysopimusten yhteydessä törmää usein käsitykseen, että "Eikö sitä voisi vaan sopia, että kukin noudattaa lakeja ja asetuksia tahollaan?" Ei voi, koska lait ja asetukset eivät vaadittavalla tarkkuudella määrittele esimerkiksi sitä, millaista turvallisuutta minkäkin tasoisen tiedon suojaaminen vaatii. Turvallisuuskäytäntöjen on elettävä ajassa ja riiputtava siitä, kuinka luottamuksellisen tiedon äärellä operoidaan. Käsittelysopimuksissa vaihtelee lisäksi selvästi työnjako ja käsittelijän rajaamisen aste - haluammeko kumppanilta tarkkoja sitoumuksia vai riittääkö meille löyhemmät sopimuslausekkeet esimerkiksi tietosuoja-asetuksen oletusarvojen mukaisesta toiminnasta?
Käsittelysopimuksilla voidaan parhaillaan saavuttaa tilanne, jossa kumppanin kanssa on sovittu todella selvästi heidän vastuullaan olevista asioista sekä heidän toteuttamista toimenpiteistä turvallisuuden eteen. Kuka pitää lokia ja millaisia asioita sinne tallentuu? Kuka kaivaa henkilötiedot esiin, kun rekisteröity niitä pyytää? Saako kumppani käyttää, ja kuinka se valvoo omia käyttämiään alihankkijoita? Hyvän sopimuksen jälkeen itse voi nukkua yöt vähän rauhallisemmin ja tietää, ette digiturva putoa organisaatioiden välisiin rajoihin.
Käsittelysopimuksella on säädettävä henkilötietojen käsittelijän toimia suhteessa rekisterinpitäjään. Voimme tehdä sopimuksia kummassa tahansa roolissa, nojaten vakiolausekkeisiin tai täysin räätälöityinä.
Yleinen tietosuoja-asetus määrittelee asiat, joista käsittelysopimuksessa on sovittava. Käytäntö on osoittanut, että tietyt kohdat ovat toistuvasti niitä, joissa vaihtelua sopimuksen sisällössä on vähemmän. Näitä ovat mm. salassapitovelvollisuuden varmistaminen sekä toimet turvallisuustason varmistamiseksi.
Yleinen tietosuoja-asetus määrittelee asiat, joista käsittelysopimuksessa on sovittava. Käytäntö on osoittanut, että osa kohdista on yleensä niitä, joissa vaihtelut sopimusten sisällössä voivat olla kaikkein merkittävimpiä. Näitä ovat esimerkiksi henkilötietojen siirto, toisten käsittelijöiden käyttö sekä auditoinnin kustannukset. Nämä kohdat on syytä käytä huolella lävitse tärkeissä sopimuksissa.
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>