Tietosuojaseloste yritykselle: Opas ja yleisimmät virheet

Niko Mäenpää
Niko Mäenpää Lakimies (OTM), Uhmun perustaja

Askarruttaako oma tilanne? Pyydä maksuton alkuarvio →

Vaaleita asiakirjoja savulasin alla tummalla pöydällä.

Tietosuojaseloste on pakollinen asiakirja lähes jokaiselle yritykselle. Se ei ole vain lakisääteinen velvoite, vaan myös viesti asiakkaille ja yhteistyökumppaneille siitä, että heidän tietojaan käsitellään vastuullisesti ja läpinäkyvästi. Puutteellinen tai kopioitu seloste voi tulla kalliiksi sekä sakoissa että menetetyssä luottamuksessa.

Tämä opas käy läpi, mitä tietosuojaselosteen tulee sisältää, miten se laaditaan oikein ja mitkä ovat kolme yleisintä virhettä, jotka yritykset tekevät.

Milloin yritys tarvitsee tietosuojaselosteen?

Yksinkertainen sääntö on: aina kun yritys käsittelee henkilötietoja. Henkilötieto on mikä tahansa informaatio, joka voidaan suoraan tai epäsuorasti yhdistää tunnistettavissa olevaan henkilöön. Käytännössä tämä kattaa lähes kaiken yritystoiminnan.

Esimerkkejä henkilötietojen käsittelystä, jotka edellyttävät tietosuojaselostetta:

  • Asiakasrekisterin ylläpito: Nimet, sähköpostiosoitteet, puhelinnumerot, tilaushistoria.
  • Verkkosivujen yhteydenottolomake: Lomakkeella kerätyt tiedot.
  • Uutiskirjeen tilaajat: Sähköpostiosoitteet ja mahdolliset muut tiedot.
  • Työntekijöiden tiedot: Palkka- ja henkilöstöhallinnon tiedot.
  • Verkkokaupan asiakastilit: Tunnukset, osoitteet ja ostokäyttäytyminen.
  • Analytiikka ja evästeet: IP-osoitteet ja muut verkkokäyttäytymistä seuraavat tunnisteet.

Yrityksen koolla tai yhtiömuodolla ei ole merkitystä. Velvollisuus perustuu toimintaan – henkilötietojen käsittelyyn – ei liikevaihdon suuruuteen tai henkilöstön määrään.

Mitä tietosuojaselosteessa on pakko kertoa?

Yleinen tietosuoja-asetus (GDPR) määrittelee tarkasti tietosuojaselosteen vähimmäissisällön. Asiakirjan on oltava tiivis, avoin ja helposti ymmärrettävä. Sen tulee kattaa seuraavat kohdat selkeällä kielellä, ilman turhaa lakijargonia.

  1. Rekisterinpitäjä ja yhteystiedot: Kuka tiedoista vastaa? Ilmoita yrityksesi virallinen nimi, Y-tunnus ja yhteystiedot.
  2. Yhteyshenkilö tietosuoja-asioissa: Nimeä henkilö tai rooli (esim. "asiakaspalvelu"), johon rekisteröity voi olla yhteydessä oikeuksiensa käyttämiseksi.
  3. Käsittelyn tarkoitus: Miksi keräät tietoja? Kuvaa selkeästi käyttötarkoitukset, kuten "asiakassuhteen hoitaminen", "tilausten toimittaminen" tai "suoramarkkinointi".
  4. Käsittelyn oikeusperuste: Mihin lakiin perustuen käsittelet tietoja? Yleisimmät perusteet ovat sopimus, suostumus, lakisääteinen velvoite tai rekisterinpitäjän oikeutettu etu.
  5. Käsiteltävät henkilötietoryhmät: Mitä tietoja keräät? Erottele tiedot loogisiin ryhmiin, esimerkiksi "yhteystiedot (nimi, osoite, sähköposti)" ja "tilaustiedot (tilatut tuotteet, toimitustapa)".
  6. Säännönmukaiset tietolähteet: Mistä saat tiedot? Yleisin lähde on henkilö itse, mutta tietoja voidaan kerätä myös julkisista lähteistä.
  7. Tietojen luovutukset ja siirrot: Kenelle tietoja jaetaan? Mainitse palveluntarjoajat, jotka käsittelevät tietoja puolestasi, kuten tilitoimisto, uutiskirjealusta tai IT-tuki. Jos tietoja siirretään EU/ETA-alueen ulkopuolelle (esim. yhdysvaltalaiset pilvipalvelut), se on mainittava erikseen suojatoimineen.
  8. Tietojen säilytysaika: Kuinka kauan tietoja säilytetään? Määrittele säilytysaika mahdollisimman tarkasti, esimerkiksi "kirjanpitolain vaatiman ajan" tai "asiakassuhteen päättymistä seuraavat kaksi vuotta". Vältä epämääräistä ilmaisua "niin kauan kuin on tarpeen".
  9. Rekisteröidyn oikeudet: Kerro selkeästi, mitä oikeuksia henkilöllä on. Näitä ovat muun muassa oikeus tarkastaa omat tietonsa, pyytää tietojen oikaisua tai poistoa, rajoittaa käsittelyä ja vastustaa käsittelyä.
  10. Oikeus tehdä valitus valvontaviranomaiselle: Mainitse, että rekisteröidyllä on oikeus kannella tietosuojavaltuutetun toimistoon, jos hän katsoo, että hänen tietojaan on käsitelty lainvastaisesti.

3 yleisintä virhettä – ja miten vältät ne

Hyvän tietosuojaselosteen laatiminen vaatii huolellisuutta. Pelkkä mallipohjan täyttäminen ei riitä, jos taustalla olevat prosessit eivät ole kunnossa. Seuraavat kolme virhettä ovat paitsi yleisiä, myös potentiaalisesti kalliita.

Virhe 1: Kopioitu tai geneerinen tietosuojaseloste

Tämä on vakavin virhe. Älä koskaan kopioi tietosuojaselostetta toisen yrityksen verkkosivuilta, vaikka toimiala olisi sama. Kopioitu seloste on pahempi kuin ei selostetta lainkaan, koska se todistaa, ettet ole selvittänyt omia prosessejasi.

  • Miksi se on ongelma? Tietosuojaselosteen on kuvattava juuri sinun yrityksesi todellista toimintaa: mitä järjestelmiä käytät, mihin tarkoitukseen keräät tietoja ja kenelle niitä luovutat. Toisen yrityksen seloste kuvaa heidän prosessejaan, ei sinun. Valvontaviranomainen huomaa tämän välittömästi.
  • Miten vältät sen? Tee työ itse tai teetä se asiantuntijalla. Lähde liikkeelle kartoittamalla yrityksesi tietovirrat. Vasta sen jälkeen voit laatia dokumentin, joka vastaa todellisuutta.

Virhe 2: Seloste on vain julkisivu ilman todellisia prosesseja

Tietosuojaseloste ei ole vain verkkosivuille lisättävä teksti, vaan julkinen kuvaus sisäisistä toimintatavoistanne. Jos selosteessa luvataan poistaa vanhat asiakastiedot, mutta käytännössä niitä ei poisteta, seloste on harhaanjohtava ja yritys rikkoo lakia.

  • Miksi se on ongelma? Ilman dokumentoituja prosesseja et voi täyttää lakisääteisiä velvollisuuksiasi. Miten vastaat asiakkaan tietopyyntöön, jos et tiedä, missä kaikkialla hänen tietonsa ovat? Entä miten toimit, kun tapahtuu tietoturvaloukkaus? Ilmoitus valvontaviranomaiselle on tehtävä 72 tunnin kuluessa, mikä ei jätä aikaa prosessien luomiselle tyhjästä.
  • Miten vältät sen? Varmista, että selosteen takana on todelliset käytännöt. Dokumentoi sisäisesti, miten henkilötietoja käsitellään, kuka niistä vastaa ja miten rekisteröityjen oikeudet toteutetaan. Tämä sisäinen dokumentaatio on vähintään yhtä tärkeä kuin julkinen seloste.

Virhe 3: Käsittelyn oikeusperuste on valittu väärin

Jokaiselle henkilötiedon käsittelytoimelle on oltava laillinen peruste. Yritykset turvautuvat usein liian kevyesti "suostumukseen", vaikka se on usein väärä valinta ja sitovin peruste.

  • Miksi se on ongelma? Jos peruste on suostumus, henkilöllä on oltava oikeus peruuttaa se milloin tahansa ilman kielteisiä seurauksia. Esimerkiksi verkkokaupan asiakkaan osoitetietojen käsittelyä tilauksen toimittamiseksi ei voi perustaa suostumukseen. Oikea peruste on sopimuksen täytäntöönpano. Jos asiakas peruuttaisi suostumuksensa, tilausta ei voisi toimittaa.
  • Miten vältät sen? Käy läpi eri käsittelytarkoitukset ja valitse niihin sopivin oikeusperuste. Esimerkkejä:
    • Sopimus: Asiakkaan tietojen käsittely tilauksen toimittamiseksi.
    • Lakisääteinen velvoite: Työntekijöiden tietojen säilyttäminen kirjanpitoa ja palkanmaksua varten.
    • Oikeutettu etu: Suoramarkkinointi olemassa oleville asiakkaille (muista tarjota helppo kieltäytymismahdollisuus).
    • Suostumus: Uutiskirjeen tilaaminen henkilöltä, joka ei ole vielä asiakas.

Oikeusperusteen huolellinen määrittely on keskeinen osa tietosuoja- ja GDPR-velvoitteiden noudattamista.

Miten laadit toimivan tietosuojaselosteen?

Prosessi on selkeä, kun sen jakaa osiin. Älä aloita kirjoittamisesta, vaan kartoittamisesta.

  1. Kartoita tietovirrat: Missä kaikissa järjestelmissä (laskutus, CRM, sähköposti, pilvipalvelut) on henkilötietoja? Mitä tietoja keräät, miksi, kuka niihin pääsee käsiksi ja milloin ne poistetaan? Tämä on koko prosessin tärkein vaihe.
  2. Määrittele vastuut: Kuka yrityksessä vastaa tietosuoja-asioista käytännössä?
  3. Tarkista sopimukset: Onko sinulla tarvittavat henkilötietojen käsittelysopimukset (DPA, Data Processing Agreement) niiden palveluntarjoajien kanssa, jotka käsittelevät tietoja puolestasi?
  4. Kirjoita seloste: Kun faktat ovat selvillä, kirjoita seloste yllä olevan sisällysluettelon mukaisesti. Käytä selkeää ja ymmärrettävää kieltä.
  5. Julkaise ja linkitä: Sijoita tietosuojaseloste helposti löydettävään paikkaan verkkosivuillasi, tyypillisesti alatunnisteeseen. Linkitä siihen kaikista paikoista, joissa keräät henkilötietoja, kuten yhteydenottolomakkeista.
  6. Päivitä tarvittaessa: Tietosuojaseloste on elävä asiakirja. Päivitä sitä aina, kun otat käyttöön uuden järjestelmän tai muutat henkilötietojen käsittelyn tapoja.

Usein kysytyt kysymykset

Tarvitseeko yhden hengen yritys tietosuojaselosteen?

Kyllä, jos se käsittelee mitään henkilötietoja, kuten asiakkaan nimeä tai sähköpostiosoitetta. Yrityksen koko ei ole ratkaiseva tekijä, vaan henkilötietojen käsittely. Lähes jokainen yrittäjä tarvitsee selosteen.

Mikä on ero tietosuojaselosteen ja evästekäytännön välillä?

Tietosuojaseloste kattaa kaiken yrityksen suorittaman henkilötietojen käsittelyn. Evästekäytäntö (tai evästeilmoitus) keskittyy nimensä mukaisesti vain verkkosivustolla käytettäviin evästeisiin ja niiden hallintaan. Ne ovat kaksi erillistä, joskin toisiinsa liittyvää, asiaa.

Pitääkö minun nimittää tietosuojavastaava (DPO)?

Todennäköisesti ei. Nimittämisvelvollisuus koskee pääasiassa julkisen sektorin toimijoita sekä yrityksiä, joiden ydinliiketoiminta on laajamittaista ja säännöllistä henkilöiden seurantaa tai arkaluonteisten tietojen käsittelyä. Useimmat pk-yritykset eivät kuulu tähän ryhmään.

Mitä tapahtuu, jos minulla ei ole tietosuojaselostetta?

Tietosuojavaltuutettu voi määrätä yritykselle hallinnollisen seuraamusmaksun, joka voi olla merkittävä. Vähintään yhtä suuri riski on kuitenkin asiakkaiden ja kumppaneiden luottamuksen menettäminen. Puuttuva seloste on selkeä viesti siitä, ettei yritys ota tietosuojaa vakavasti.

KYSY JURISTILTA

Epävarma omassa tilanteessasi?

Kerro tilanteesi – sanon suoraan, kannattaako asiaa hoitaa ja miten etenisin. Etänä koko Suomeen.

Vastaus samana päivänä
tai soita 050 323 3597

Tässä artikkelissa

Lisää artikkeleita

Kerro miten voimme auttaa – vastaamme yleensä saman päivän aikana.

Käsittelemme yhteystietosi tietosuojaselosteen mukaisesti.