Jotta yritykselle voidaan laatia selkeä ja GDPR vaatimukset huomioiva tietosuojaseloste, tarvitaan ensin tiedot siitä, mitä henkilötietoja yritys kerää, miksi niitä käsitellään, missä niitä säilytetään ja kenen kanssa niitä mahdollisesti jaetaan.
Täytä alla olevat kohdat mahdollisimman tarkasti. Jos jokin kohta ei koske yritystäsi, se voidaan jättää pois tietosuojaselosteesta.
1. Yrityksen perustiedot
Tarvitaan:
- Yrityksen virallinen nimi
- Y-tunnus tai muu yrityksen tunnistetieto
- Yrityksen osoite
- Sähköpostiosoite
- Puhelinnumero, jos sitä käytetään yhteydenottoihin
- Yrityksen verkkosivuston osoite
Lisäksi tarvitaan tieto siitä, kuka yrityksessä vastaa henkilötietojen käsittelystä.
Jos yritykselle on nimetty tietosuojavastaava (DPO), tarvitaan myös hänen yhteystietonsa.
2. Mitä henkilötietoja verkkosivustolla kerätään?
Listaa kaikki henkilötiedot, joita verkkosivuston kautta voidaan saada.
Esimerkiksi:
- nimi
- sähköpostiosoite
- puhelinnumero
- postiosoite
- yrityksen nimi ja tehtävänimike
- yhteydenottolomakkeella annetut tiedot
- ajanvarauksen yhteydessä annetut tiedot
- uutiskirjeen tilaustiedot
- asiakkuuteen liittyvät tiedot
- laskutukseen liittyvät tiedot
- IP-osoite
- evästeisiin tai verkkosivuston käyttöön liittyvät tiedot
- muut käyttäjän itse antamat tiedot
Älä listaa tietoja vain varmuuden vuoksi. Tietosuojaselosteessa pitäisi kuvata yrityksen todellinen henkilötietojen käsittely.
GDPR periaatteisiin kuuluu, että henkilötietoja kerätään vain siinä määrin kuin käsittelyn tarkoitus edellyttää.
3. Miten henkilötietoja saadaan?
Kerro, mistä henkilötiedot tulevat.
Esimerkiksi:
- verkkosivuston yhteydenottolomakkeelta
- ajanvarausjärjestelmästä
- sähköpostitse
- puhelimitse
- verkkokaupan kautta
- uutiskirjeen tilauksen yhteydessä
- asiakkaalta sopimuksen tekemisen yhteydessä
- sosiaalisen median kautta
- yrityksen järjestelmistä
- toiselta yritykseltä tai yhteistyökumppanilta
- julkisista lähteistä
Jos yritys saa henkilötietoja muualta kuin suoraan henkilöltä itseltään, myös tietojen lähde pitää tietyissä tilanteissa ilmoittaa.
4. Miksi henkilötietoja käsitellään?
Kuvaa jokainen käyttötarkoitus mahdollisimman konkreettisesti.
Esimerkiksi:
- asiakkaan yhteydenottoon vastaaminen
- ajanvarauksen hoitaminen
- palvelun toimittaminen
- asiakassuhteen ylläpitäminen
- tilausten käsittely
- laskutus
- asiakaspalvelu
- uutiskirjeen lähettäminen
- markkinointi
- verkkosivuston toiminnan kehittäminen
- verkkosivuston kävijämäärien analysointi
- tietoturvan ylläpitäminen
- lakisääteisten velvoitteiden täyttäminen
Käyttötarkoitukset kannattaa erotella toisistaan. Esimerkiksi asiakkaan yhteydenoton käsittely ja uutiskirjemarkkinointi voivat perustua eri oikeusperusteisiin.
5. Mikä on henkilötietojen käsittelyn oikeusperuste?
Jokaiselle käsittelyn tarkoitukselle pitää pystyä määrittämään GDPR mukainen oikeusperuste.
Mahdollisia oikeusperusteita ovat esimerkiksi:
- henkilön antama suostumus
- sopimuksen tekeminen tai täytäntöönpano
- yritystä koskevan lakisääteisen velvoitteen noudattaminen
- henkilön tai muun henkilön elintärkeiden etujen suojaaminen
- yleiseen etuun liittyvä tehtävä
- yrityksen oikeutettu etu, kun käsittelylle on asianmukaiset perusteet
Yrityksen kannattaa siis kertoa erikseen esimerkiksi:
Yhteydenottolomake: sopimusta edeltävien toimenpiteiden toteuttaminen tai muu soveltuva oikeusperuste.
Laskutus: lakisääteisen velvoitteen noudattaminen.
Uutiskirje: suostumus, jos markkinointi perustuu suostumukseen.
Verkkosivuston analytiikka: käytettävä oikeusperuste riippuu käytettävästä analytiikkaratkaisusta ja toteutuksesta.
GDPR käsittelyn lainmukaisuus edellyttää, että käsittely voidaan perustaa johonkin asetuksessa määriteltyyn oikeusperusteeseen.
6. Käytetäänkö verkkosivustolla evästeitä tai muita seurantateknologioita?
Kerro, mitä verkkosivustolla käytetään.
Esimerkiksi:
- välttämättömät evästeet
- analytiikkaevästeet
- markkinointievästeet
- sosiaalisen median evästeet
- mainonnan seuranta
- Google Analytics tai muu analytiikkapalvelu
- Meta Pixel tai muu markkinointityökalu
- YouTube-, Vimeo- tai muut upotetut sisällöt
- karttapalvelut
- chat-palvelut
- muut kolmansien osapuolten palvelut
Kirjaa jokaisesta palvelusta:
- palvelun nimi
- mitä tietoja palvelu käsittelee
- mihin tarkoitukseen sitä käytetään
- käytetäänkö palvelua ennen käyttäjän suostumusta vai vasta suostumuksen jälkeen
- siirtyykö tietoja EU/ETA-alueen ulkopuolelle
Evästeiden ja muiden verkkoteknologioiden käyttö kannattaa käsitellä tarvittaessa myös erillisessä evästeitä koskevassa tiedotteessa.
7. Mitä ulkopuolisia palveluntarjoajia yritys käyttää?
Listaa kaikki palvelut, joilla voi olla pääsy henkilötietoihin tai jotka käsittelevät henkilötietoja yrityksen puolesta.
Esimerkiksi:
- verkkosivuston hosting-palvelu
- verkkosivuston ylläpitäjä
- ajanvarausjärjestelmä
- uutiskirjepalvelu
- CRM-järjestelmä
- sähköpostipalvelu
- pilvitallennus
- laskutus- tai kirjanpitojärjestelmä
- maksupalvelu
- analytiikkapalvelu
- markkinointipalvelut
- asiakaspalvelu- tai chat-palvelu
Ilmoita palvelun nimi ja mahdollisuuksien mukaan myös se, mihin tarkoitukseen palvelua käytetään.
8. Luovutetaanko henkilötietoja muille?
Kerro, luovutetaanko henkilötietoja yrityksen ulkopuolelle.
Esimerkiksi:
- kirjanpitäjälle
- tilitoimistolle
- maksupalveluntarjoajalle
- IT-palveluntarjoajalle
- ajanvarauspalvelulle
- viranomaisille, jos laki sitä edellyttää
- muille yhteistyökumppaneille
On tärkeää erottaa toisistaan se, että palveluntarjoaja käsittelee tietoja yrityksen puolesta, ja se, että tietoja luovutetaan toiselle itsenäiselle rekisterinpitäjälle.
Tietosuojaselosteessa pitää kuvata henkilötietojen vastaanottajat tai vastaanottajaryhmät silloin, kun niitä on.
9. Siirretäänkö henkilötietoja EU tai ETA-alueen ulkopuolelle?
Selvitä, sijaitsevatko käyttämänne palvelut EU/ETA ulkopuolella tai siirtyvätkö henkilötiedot sinne.
Esimerkiksi jotkin pilvipalvelut, analytiikka-, markkinointi- tai asiakaspalvelupalvelut voivat käsitellä tietoja EU/ETA-alueen ulkopuolella.
Tarvittaessa tarvitaan tieto:
- mihin maahan tietoja voidaan siirtää
- millä GDPR mukaisella mekanismilla siirto toteutetaan
- mitä suojatoimia siirrossa käytetään
Kansainvälisistä tiedonsiirroista pitää antaa käyttäjälle asianmukaiset tiedot silloin, kun niitä tapahtuu.
10. Kuinka kauan henkilötietoja säilytetään?
Määrittele säilytysaika tai vähintään peruste, jonka perusteella säilytysaika määräytyy.
Esimerkiksi:
- yhteydenottolomakkeen tiedot: X kuukautta
- uutiskirjeen tilaajatiedot: kunnes henkilö peruuttaa tilauksen
- asiakkuuteen liittyvät tiedot: asiakassuhteen ajan ja sen jälkeen X vuotta
- laskutustiedot: lainsäädännön edellyttämän ajan
- ajanvaraustiedot: X vuotta
- hakemukset tai muut lomaketiedot: X kuukautta
Säilytysaikaa ei pitäisi ilmoittaa vain muodossa ”niin kauan kuin on tarpeellista”, jos tarkempi määrittely on mahdollista.
GDPR mukaan henkilötietoja ei tule säilyttää pidempään kuin käsittelyn tarkoitus edellyttää.
11. Käsitelläänkö erityisiä henkilötietoryhmiä?
Selvitä, käsitelläänkö yrityksessä esimerkiksi:
- terveystietoja
- tietoja henkilön uskonnosta
- tietoja ammattiliiton jäsenyydestä
- biometrisiä tietoja
- geneettisiä tietoja
- tietoja seksuaalisesta suuntautumisesta tai seksuaalisesta elämästä
- muita GDPR erityisiin henkilötietoryhmiin kuuluvia tietoja
Jos tällaisia tietoja käsitellään, tarvitaan tavallista tarkempi selvitys käsittelyn perusteista ja suojatoimista.
Erityisesti esimerkiksi terveyteen liittyvien tietojen käsittelyä ei pidä kuvata samalla tavalla kuin tavallisten yhteystietojen käsittelyä.
12. Kuka pääsee henkilötietoihin?
Kerro, millä tahoilla on pääsy henkilötietoihin.
Esimerkiksi:
- yrittäjä itse
- yrityksen työntekijät
- tietty asiakaspalvelutiimi
- kirjanpitäjä
- verkkosivuston ylläpitäjä
- IT-palveluntarjoaja
- muut henkilötietojen käsittelijät
Kerro myös yleisellä tasolla, miten tietoja suojataan.
Esimerkiksi:
- käyttöoikeuksien rajoittaminen
- salasanat ja monivaiheinen tunnistautuminen
- tietojen salaaminen
- varmuuskopiot
- järjestelmien käyttöoikeuksien hallinta
- henkilöstön ohjeistus
Tietoturvatoimien tulee olla tarkoituksenmukaisia henkilötietojen käsittelyyn liittyviin riskeihin nähden.
13. Käytetäänkö automaattista päätöksentekoa tai profilointia?
Selvitä, käytetäänkö henkilötietoja:
- automaattiseen päätöksentekoon
- profilointiin
- automaattiseen luokitteluun
- personoituun mainontaan tai sisältöön
Jos käytetään, tietosuojaselosteessa pitää kertoa asiasta sekä antaa tarvittavat tiedot käsittelyn logiikasta ja vaikutuksista soveltuvin osin.
Jos yrityksessä ei käytetä tällaista käsittelyä, tämä voidaan yleensä todeta yksinkertaisesti.
14. Mitä oikeuksia asiakkaalla on?
Tietosuojaselosteessa tulee kertoa henkilön oikeuksista.
Näihin voi kuulua tilanteesta riippuen esimerkiksi:
- oikeus saada tieto henkilötietojen käsittelystä
- oikeus saada pääsy omiin henkilötietoihin
- oikeus pyytää virheellisten tietojen korjaamista
- oikeus pyytää tietojen poistamista
- oikeus pyytää käsittelyn rajoittamista
- oikeus vastustaa tiettyä henkilötietojen käsittelyä
- oikeus siirtää tiedot järjestelmästä toiseen tietyissä tilanteissa
- oikeus peruuttaa antamansa suostumus
- oikeus olla joutumatta tiettyjen automatisoitujen päätösten kohteeksi
Kaikki oikeudet eivät sovellu kaikkiin tilanteisiin, joten niitä ei pidä luvata automaattisesti ilman, että niiden soveltuvuus yrityksen käsittelyyn tarkistetaan.
15. Miten henkilö voi käyttää oikeuksiaan?
Tarvitaan selkeä yhteydenottotapa.
Esimerkiksi:
Tietosuoja-asioissa voit ottaa yhteyttä osoitteeseen:
[yrityksen sähköpostiosoite]
Kerro myös, jos yrityksellä on jokin muu tapa vastaanottaa tietopyyntöjä.
Tietosuojapyyntöihin liittyvissä asioissa yrityksen tulee pystyä tunnistamaan pyynnön esittäjä riittävällä tavalla, mutta henkilötietoja ei pidä pyytää enempää kuin asian käsitteleminen edellyttää.
Hyvä tietosuojaseloste perustuu siihen, mitä yritys tosiasiassa tekee henkilötiedoilla. Yrityksen käyttämät järjestelmät, lomakkeet, evästeet, ajanvaraukset, uutiskirjeet, analytiikka ja muut palvelut vaikuttavat siihen, mitä tietosuojaselosteessa pitää kertoa.

