Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Henkilötietorekisteri on yksi digiturvan avainelementeistä. Tietosuoja-asetus ei varsinaisesti puhu rekistereistä vaan erilaisista käyttötarkoituksista, mutta usein rekisteri on tärkeä organisaatiolle nimenomaan työnjaon ja organisoinnin välineenä. Henkilötietojen käsittelyä on organisaatioissa niin monenlaista, että sitä on selkeämpää niputtaa, sekä organisaation että rekisteröidyn kannalta, selkeisiin kokonaisuuksiin. Näin helpotetaan vastuunjakoa, viestintää sekä koko oman tieto-omaisuuden ymmärtämistä.
Selkeä henkilötietojen käsittely lähtee jo rekisterien nimeämisestä. On helppo ymmärtää, mihin tapahtumarekisteriä käytetään, mitä tietoja siellä on ja miten pitkään niitä säilyteään. Sen sijaan mentäessä tästä turhan pitkälle kumpaankaan suuntaan -"Konsernin X asiakasrekisteri" tai "Järjestelmän XYZ rekisteri" hukataan selkeys. Rekisterin tiedoille kannattaa siis hakea mahdollisimman selkeästi ymmärrettävä yhteinen nimittäjä. Tämä ei mitenkään rajoita tietojen käyttötarkoituksien määrää, käytettyjen järjestelmien määrää eivätkä tietojen fyysistä muotoa tai sijaintia - näistä tietosuojaan vaikuttavista yksityiskohdista on vaan kerrottava selkeästi tietosuojaviestinnän yhteydessä.
Henkilötietorekisterin ydin muodostuu siihen liittyvistä käyttötarkoituksista. Näiden kautta ymmärretään mm. oikeusperusteet ja tietojen säilytysajat - tietyn käsittelyn voi oikeuttaa laki, toisen ainoastaan rekisteröidyltä saatu suostumus. Rekisterille on järkevää nimetä yhteyshenkilö, joka on päävastuussa mm. rekisteriin liittyvästä informoinnista sekä reksiteröidyiltä tulevista yhteydenotoista ja tietopyynnöistä.
Iso osa tietosuojaan liittyvistä vaatimuksista ja tiedottamisesta kohdistuu "loogisiin rekistereihin". Rekisteriin voi liittyä useampi erillinen tietovaranto, mutta sen tietoja yhdistää yhteinen käsittelyn perimmäinen tarkoitus.
Henkilötietorekisterien tiedot on kerättävä tiettyä käyttötarkoitusta varten. Eri käyttötarkoituksiin voi liittyä eri käsittelyn oikeusperuste sekä erilainen määrä henkilötietoa, jotka aiheuttavat erilaisia vaatimuksia rekisterinpitäjälle sekä mm. käsittelystä tiedottamiselle.
Teidän pitää tiedostaa, luovutetaanko rekisterin tietoja eteenpäin muille organisaatioille. Luovutuksen on aina perustuttava joko rekisteröidyn suostumuksen tai muuhun laissa säädettyyn erityistilanteeseen ja siitä on informoitava tietosuojaselosteessa.
Kun käsittelemme ihmisten henkilötietoja, vastuullamme on viestiä heille selkeästi, riittävän ymmärrettävästi ja laajasti käsittelyymme liittyvistä yksityiskohdista. Viestinnässä on kerrottava mm. omat yhteystietomme, käsittelyn tarkoitukset ja oikeusperusteet, käsiteltävät henkilötiedot ja niiden sijainnit sekä henkilötietoja käsittelevät kumppanit.
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>