Varma valmistautuu EU-tietosuoja-asetukseen

04.09.2017
asiakaspalvelu
Blogi

Asiakkaamme ovat lisääntyvässä määrin olleet kiinnostuneita siitä, miten EU:n tietosuoja-asetukseen valmistaudutaan Varmassa. Kysymys onkin ajankohtainen, koska asetuksen soveltaminen alkaa jo 25.5.2018. Valmistautuminen on ollut perusteellista niin työeläkealalla kuin Varmassakin.

Työeläkeala on seurannut tietosuoja-asetuksen valmistelua jo pitkään. Varmassa aloitettiin työt vuosi sitten syksyllä asetuksen tultua voimaan lopullisessa muodossaan. Olemme arvioineet henkilötietojen käsittelyn nykytilanteen ja määritelleet sen perusteella kehityskohteet. Tämän vuoden aikana kehitämme toiminnoissa tietosuojaan liittyviä toimintatapojamme ja teemme tietojärjestelmätöitä.

EU-tietosuoja-asetuksen lähtökohtana yhteiset pelisäännöt EU-alueella

Asetuksen tavoitteena on vahvistaa yksilön oikeuksia ja vapauksia, edistää digitaalisten sisämarkkinoiden kehittymistä sekä tehostaa täytäntöönpanon valvontaa. Lähtökohtana asetuksen säätämiselle on ollut kaupalliset markkinat ja yhteisten pelisääntöjen luominen digitaalisten palvelujen tarjontaan EU:n alueella.

Rekisterinpitäjän vastuu - osoitusvelvollisuus

Jatkossa ei tule riittämään, että rekisterinpitäjänä toimiva yritys vain kertoo noudattavansa lakeja, vaan se pitää myös pystyä osoittamaan. Asetuksen mukaan rekisterinpitäjän on toteutettava tarvittavat tekniset ja organisatoriset toimenpiteet, joilla voidaan varmistaa ja osoittaa, että käsittelyssä noudatetaan tietosuoja-asetusta.

Varmassa näillä teknisillä ja organisatorisilla toimenpiteillä tarkoitetaan suojatoimenpiteitä kuten esimerkiksi henkilöstön koulutusta, ohjeita, salassapitositoumuksia, käyttövaltuushallintaa, tietojärjestelmien tietoturvaa, järjestelmien toimivuutta, salausta ja auditointeja.

Rekisteröidyn henkilön oikeuksia vahvistetaan

Asetuksella vahvistetaan henkilön oikeutta saada informaatiota henkilötietojensa käsittelystä. Henkilöllä on myös oikeus vastustaa automaattiseen tiedonkäsittelyyn liittyvää profilointia, jos sille ei ole olemassa riittävää käsittelyperustetta.

Lisäksi asetus antaa henkilöille oikeuden tietojen poistamiseen, oikeuden vastustaa käsittelyä, oikeuden tulla unohdetuksi ja oikeuden tietojen siirtämiseen palvelun tarjoajalta toiselle. Viimeksi mainitut oikeudet eivät kuitenkaan toteudu, jos tietojen käsittely perustuu lakisääteisen tehtävän hoitamiseen. Työeläkeyhtiöt hoitavat lakisääteistä tehtävää työntekijän eläkelain nojalla. Lakiin valmistellaan parhaillaan työeläkealaa koskevia erityissäännöksiä.

Rekisteröidylle enemmän, läpinäkyvämpää ja selkeämpää tietoa

Varma saa henkilötietoja monesta eri lähteestä ja niitä voidaan siirtää lain edellyttämällä tavalla eri tahoille ja niiden luonne vaihtelee arkaluontoisesta muihin suojattaviin henkilötietoihin. Tietosuoja-asetuksen mukaan kaikki käsittelyä koskevat tiedot on kerrottava tiiviisti esitetyssä, läpinäkyvässä, helposti ymmärrettävässä ja saatavilla olevassa muodossa selkeällä ja yksinkertaisella kielellä. Jatkossa Varma antaa henkilöasiakkailleen tiiviisti esitettynä yhä selkeämpää ja ymmärrettävämpää tietoa siitä, miten heidän tietojaan käsitellään ja miksi.

Tietoturvaloukkauksista ilmoitettava myös rekisteröidylle

Rekisterinpitäjän on ilmoitettava tietoturvaloukkauksista valvovalle viranomaiselle jatkossakin. Uutta on ilmoitusvelvollisuus rekisteröidylle, joka on joutunut loukkauksen kohteeksi. Ilmoitusvelvollisuus rekisteröidyille on pakollinen silloin, kun loukkaus ”todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille”. Korkealla riskillä tarkoitetaan esimerkiksi henkilötietojen joutumista rikollisen toiminnan kohteeksi.

Ulkoisten tietojenkäsittelijöiden sopimukset

Varman tulee varmistaa alihankkijoidensa henkilötietojen käsittelyn asetuksenmukaisuus. Ulkoisten palveluntarjoajien kanssa henkilötietojen käsittelystä sovitaan kirjallisella sopimuksella. Tällainen ulkoinen henkilötietojen käsittelijä voi olla esimerkiksi työeläkejärjestelmän palveluja tuottava yhteisö, tietojärjestelmien toimittaja tai pilvipalveluiden tarjoaja. Vanhoihin sopimuksiin liitetään asetuksen vaatimat muutokset joko päivittämällä sopimuksia tai liittämällä asetuksen vaatimukset sopimussuhteeseen erillisellä selventävällä lausumalla.

Varma viestii jatkossakin EU-tietosuoja-asetuksen toimeenpanon etenemisestä

Asetuksen liittyy paljon kansallista lainsäädäntöä ja ohjeistoa, joiden valmistelu suurelta osin vielä kesken. Eri palasista koostuvan sääntelyn on valmistuttava nopealla aikataululla, jotta kaikki olisi valmista toukokuussa 2018. Toimeenpanon edistymistä voi seurata jatkossakin Varman blogeista ja uutisista.

Heikki Kotila
Heikki Kotila
Johtava vakuutuslakimies, Varma
var disqus_shortname = 'varmafi'; var disqus_identifier = '0809209c-a905-4671-889a-8e201e88759a' + '-' + 'fi'; var disqus_title = 'Varma valmistautuu EU-tietosuoja-asetukseen'; var disqus_url = 'https://www.varma.fi/muut/blogi/postaukset/2017-q3/varma-valmistautuu-eu-tietosuoja-asetukseen/'; var disqus_config = function () { this.language = 'fi'; }; (function () { var dsq = document.createElement('script'); dsq.type = 'text/javascript'; dsq.async = true; dsq.src = '//' + disqus_shortname + '.disqus.com/embed.js'; (document.getElementsByTagName('head')[0] || document.getElementsByTagName('body')[0]).appendChild(dsq); })();
(function (w, d, s, l, i) { w[l] = w[l] || []; w[l].push({ 'gtm.start': new Date().getTime(), event: 'gtm.js' }); var f = d.getElementsByTagName(s)[0], j = d.createElement(s), dl = l != 'dataLayer' ? '&l=' + l : ''; j.async = true; j.src = '//www.googletagmanager.com/gtm.js?id=' + i + dl; f.parentNode.insertBefore(j, f); })(window, document, 'script', 'dataLayer', 'GTM-MJL5CR'); (function(w, t, f) { var s='script',o='_giosg',h='https://service.giosg.com',e,n;e=t.createElement(s);e.async=1;e.src=h+'/live/'; w[o]=w[o]||function() {(w[o]._e=w[o]._e||[]).push(arguments)} ;w[o]._c=f;w[o]._h=h;n=t.getElementsByTagName(s)[0];n.parentNode.insertBefore(e,n); })(window,document,3860); (function(h,o,t,j,a,r){ h.hj=h.hj||function(){(h.hj.q=h.hj.q||[]).push(arguments)}; h._hjSettings={hjid:928553,hjsv:6}; a=o.getElementsByTagName('head')[0]; r=o.createElement('script');r.async=1; r.src=t+h._hjSettings.hjid+j+h._hjSettings.hjsv; a.appendChild(r); })(window,document,'https://static.hotjar.com/c/hotjar-','.js?sv='); var _vwo_code = (function () { var account_id = 65925, settings_tolerance = 2000, library_tolerance = 2500, use_existing_jquery = false, // DO NOT EDIT BELOW THIS LINE f = false, d = document; return { use_existing_jquery: function () { return use_existing_jquery; }, library_tolerance: function () { return library_tolerance; }, finish: function () { if (!f) { f = true; var a = d.getElementById('_vis_opt_path_hides'); if (a) a.parentNode.removeChild(a); } }, finished: function () { return f; }, load: function (a) { var b = d.createElement('script'); b.src = a; b.type = 'text/javascript'; b.innerText; b.onerror = function () { _vwo_code.finish(); }; d.getElementsByTagName('head')[0].appendChild(b); }, init: function () { settings_timer = setTimeout('_vwo_code.finish()', settings_tolerance); var a = d.createElement('style'), b = 'body{opacity:0 !important;filter:alpha(opacity=0) !important;background:none !important;}', h = d.getElementsByTagName('head')[0]; a.setAttribute('id', '_vis_opt_path_hides'); a.setAttribute('type', 'text/css'); if (a.styleSheet) a.styleSheet.cssText = b; else a.appendChild(d.createTextNode(b)); h.appendChild(a); this.load('//dev.visualwebsiteoptimizer.com/j.php?a=' + account_id + '&u=' + encodeURIComponent(d.URL) + '&r=' + Math.random()); return settings_timer; } }; }()); _vwo_settings_timer = _vwo_code.init(); var _paq = _paq || []; /* tracker methods like "setCustomDimension" should be called before "trackPageView" */ _paq.push(["setCookieDomain", "*.varma.fi"]); _paq.push(["setDomains", ["*.varma.fi"]]); _paq.push(['trackPageView']); _paq.push(['enableLinkTracking']); (function() { var u="//piwik.varma.fi/piwik/"; _paq.push(['setTrackerUrl', u+'piwik.php']); _paq.push(['setSiteId', '1']); var d=document, g=d.createElement('script'), s=d.getElementsByTagName('script')[0]; g.type='text/javascript'; g.async=true; g.defer=true; g.src=u+'piwik.js'; s.parentNode.insertBefore(g,s); })();