Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Tietosuoja-asetus ohjaa organisaatioita keskittämään korostetusti huomiota ja käytäntöjä sellaiseen henkilötietojen käsittelyyn, josta aiheutuu korkea riski rekisteröityjen oikeuksille ja vapauksille. Tällaisen käsittelyn yhteydessä on toteutettava vaikutustenarviointia.
Työ vaikutustenarviointien parissa alkaa siis itse vaikutustenarvioinnin tarpeellisuuden arvioinnilla. Kun ymmärrämme suorittamaamme henkilötietojen käsittelyä kattavasti, pystymme tunnistamaan kriittisimmät kohdat ja kohdistamaan vaikutustenarvioinnit oikeisiin paikkoihin.
Vaikutustenarvioinnin ideana on:
Vaikutustenarvioinnit ovat tapa syventää oman digiturvatyön riskilähtöisyyttä. Tässä riskejä käsittellään nimenomaan rekisteröidyn näkökulmasta, kun muissa Digiturvakartan kohdissa riskinäkökulma on organisaatiolähtöinen.
Henkilötietojen käsittelyyn sisältyvää riskiä kasvattavat mm.:
Vaikutustenarviointi käynnistyy kuvaamalla kattavasti suunniteltu henkilötietojen käsittely. Kuvaus kertoo mm. henkilötietojen käsittelyyn liittyvät tarkoitukset, tietolähteet, järjestelmät, järjestelmien ulkopuoliset tietovarannot, kumppaniorganisaatiot, pääsynhallinnan sekä tietojen säilytysajat ja hävitysprosessit.
Digiturvamallissa kuvaus syntyy pääosin käyttötarkoitusten ja tietovarantojen (tietojärjestelmät ja piilotiedot) kautta, joita linkitetään vaikutustenarviointiin.
Vaikutustenarvioinnin tarkoituksena on auttaa tunnistamaan, arvioimaan ja hallitsemaan henkilötietojen käsittelyyn sisältyviä riskejä. Voit käyttää valmiita esimerkkejä hyväksi, mutta suosittelemme lisäämään tarkemmin nimenomaan arvioimaanne käsittelyyn liittyviä riskejä.
Tietosuojamallissa kunkin riskin todennäköisyyden ja vakavuuden arviointi suoritetaan erikseen riskin omalla tietokortilla.
Riskien tunnistamisen ja arvioinnin jälkeen seuraavassa kohdassa arvioidaan organisaation toimenpiteitä, joilla näitä riskejä voidaan hallita.
Vaikutustenarvioinnissa arvioidaan henkilötietojen käsittelystä aiheutuvia riskejä sekä tarvittavia toimenpiteitä, joilla riskeihin puututaan. Tavoitteena on sen arviointi, onko jäljelle jäänyt riski oikeutettu ja hyväksyttävissä käsillä olevissa olosuhteissa, joten kyse on pitkälti riskien ja turvallisuuden takaamiseksi tehtyjen toimenpiteiden vertailusta.
Kun vaikutustenarviointi osoittaa, että käsittely aiheuttaa korkean riskin, jonka pienentämiseksi ei voida ryhtyä toimiin, rekisterinpitäjän on kuultava valvontaviranomaista ennen käsittelyn aloittamista.
Mikäli käsittelyyn ryhdytään, on olennaista seurata säännöllisesti valittujen toimenpiteiden riittävyyttä. Vaikutustenarviointi tulee tehdä uudelleen vähintään silloin, kun tunnistat uudenlaisen riskin tai käsittelytoimien sisältämä riski muuttuu.
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>