hours24
← Ilmaiset työkalut

Ilmainen - GDPR + Tietosuojalaki

GDPR-tarkistuslista.

17 kohtaa, 7 aluetta - käsittelyperuste, työntekijän informointi, säilytys, tietoturva, oikeudet, kumppanit, tietoturvaloukkaukset. Merkitse, mikä on kunnossa ja mikä vaatii työtä. Lopussa pisteet 0-100 ja PDF-raportti, jonka voit lähettää johdolle tai juristille.

Vaatimustenmukaisuuspisteet

0/ 100

Korkea riski

Vastattu

0 / 16

Käsittelyperuste

  • Korkea

    Käsittelyperuste jokaiselle tietojenkäsittelylle

    Onko jokaiselle henkilötietojen käsittelylle määritelty selkeästi GDPR:n 6 artiklan käsittelyperuste (sopimus, oikeutettu etu, suostumus, lakisääteinen velvoite)?

    GDPR Art. 6, 759/2004 3 §

  • Korkea

    Erityiset henkilötiedot käsitellään erikseen

    Käsitelläänkö erityisiä henkilötietoja (terveys, ammattiliittoon kuuluminen, rikostiedot) Art. 9 mukaisesti erityisellä perusteella?

    GDPR Art. 9, Tietosuojalaki § 6, 759/2004 5 §

  • Keskinkertainen

    Rekrytointitietojen käsittelyperuste

    Onko hakijan CV:n ja muiden rekrytointitietojen keräämisen perusteena hakijan suostumus tai sopimuksen tekemiseksi tarvittavat toimet (Art. 6.1.b)?

    GDPR Art. 6, TSV ohjeet

Työntekijän informointi

  • Korkea

    Työntekijälle annetaan Art. 13 mukainen tieto

    Saako jokainen uusi työntekijä työsopimuksen tehdessään kirjallisen tiedon siitä, mitä tietoja työnantaja kerää, mihin tarkoitukseen ja kuinka kauan niitä säilytetään?

    GDPR Art. 13, 759/2004 4 §

  • Keskinkertainen

    Työntekijä tietää oikeutensa

    Tietävätkö työntekijät, miten he voivat pyytää pääsyä tietoihinsa, korjaamista, poistamista tai käsittelyn rajoittamista - ja kenen puoleen kääntyä?

    GDPR Art. 13.2, Art. 15-22

Säilyttäminen ja poistaminen

  • Korkea

    Säilytysajat kirjattuina

    Onko jokaiselle tietokategorialle kirjattu säilytysaika (esim. työaikakirjanpito 2 v, palkkakirjanpito 10 v, rekrytointitiedot 6 kk)?

    GDPR Art. 5.1.e, työaikalaki 32 §, KPL 2:10

  • Keskinkertainen

    Lähteneiden tiedot siivottu

    Säilytetäänkö lähteneiden työntekijöiden tiedoista vain ne, joiden säilyttäminen on lakisääteinen velvoite (sopimukset, palkat 10 v), ja muut (sähköpostit, kalenterikutsut) poistetaan?

    GDPR Art. 5.1.e

Tietoturva

  • Korkea

    Käyttöoikeudet on rajoitettu

    Näkeekö jokainen työntekijä vain ne henkilötiedot, jotka ovat hänen tehtäviensä hoitoa varten välttämättömiä (esim. kaikki esimiehet eivät näe kaikkien palkkoja)?

    GDPR Art. 32, Art. 5.1.f

  • Korkea

    Lähtijän käyttöoikeudet poistettu viimeisenä päivänä

    Poistetaanko lähteneen työntekijän kaikki käyttöoikeudet (sähköposti, sisäiset järjestelmät, VPN, avaimet, kortit) viimeisenä työpäivänä, ei myöhemmin?

    GDPR Art. 32

  • Keskinkertainen

    Järjestelmät salattu ja salasanasuojattu

    Ovatko kaikki työtietokoneet ja -puhelimet salattuja ja salasanasuojattuja, ja onko kriittisissä järjestelmissä (palkka, HR) kaksivaiheinen tunnistautuminen (2FA)?

    GDPR Art. 32

Rekisteröidyn oikeudet

  • Keskinkertainen

    Kuukauden määräaika tietopyyntöihin

    Onko teillä prosessi, jolla työntekijä tai entinen työntekijä voi pyytää häntä koskevia tietoja ja saa vastauksen kuukauden kuluessa?

    GDPR Art. 15, Art. 12.3

  • Keskinkertainen

    Poistopyyntöprosessi

    Tiedättekö, miten toimia, kun työntekijä pyytää tietojensa poistamista - mitkä tiedot pitää säilyttää (lain mukaan 7-10 v) ja mitkä voi poistaa?

    GDPR Art. 17

Kolmannet osapuolet

  • Korkea

    Tietojenkäsittelysopimus kaikkien kumppanien kanssa

    Onko palkanlaskennan, rekrytoinnin, kirjanpidon, IT-tuen ja muiden kumppaneiden kanssa, joille henkilötiedot päätyvät, tehty Art. 28 mukainen tietojenkäsittelysopimus (DPA)?

    GDPR Art. 28

  • Keskinkertainen

    Tiedot pysyvät EU:ssa tai vastaavassa maassa

    Sijaitsevatko kaikki henkilötietojen käsittelijät (mukaan lukien pilvipalvelut) EU/ETA:ssa tai Euroopan komission riittäväksi katsomassa maassa (esim. UK, Sveitsi)?

    GDPR Art. 44-49

Tietoturvaloukkaukset ja rekisteri

  • Korkea

    Tietoturvaloukkaus-suunnitelma valmis

    Onko teillä suunnitelma, mitä tehdä tietoturvaloukkauksen sattuessa - kuka ilmoittaa Tietosuojavaltuutetulle 72 tunnin sisällä ja miten työntekijöitä informoidaan?

    GDPR Art. 33-34

  • Korkea

    Käsittelytoimien seloste pidetään

    Pidetäänkö Art. 30 mukaista selostetta käsittelytoimista (vastuuhenkilöt, käsittelyn tarkoitukset, kategoriat, säilytysajat) ja päivitetäänkö sitä jokaisen muutoksen yhteydessä?

    GDPR Art. 30

Ilmainen lataus

Lataa raportti PDF-tiedostona

PDF sisältää pisteet, koko tarkistuspisteiden listan ja jokaisen puuttuvan kohdan kohdalla konkreettisen toimenpidesuosituksen GDPR-artikkeliviittauksilla. Voit lähettää sen johdolle tai tietosuojavastaavalle.

Olet vastannut osaan kohdista. Voit ladata PDF:n nyt - vastaamattomat kohdat näkyvät puutteina.

Lataa raportti

Tiedot jäävät vain Hours OY:lle. Kolmansille osapuolille niitä ei jaeta.

Tarkistuslista perustuu GDPR:ään (EU 2016/679) ja Tietosuojavaltuutetun toimiston ohjeisiin. Todellinen vaatimustenmukaisuus riippuu yksittäisestä käsittelykontekstista - tarvittaessa konsultoi tietosuojajuristia.

GDPR Suomen työnantajalle - mitä on hyvä tietää

GDPR (EU 2016/679), tietosuojalaki (1050/2018) ja laki yksityisyyden suojasta työelämässä (759/2004) koskevat jokaista suomalaista työnantajaa. Tärkeimmät kohdat:

  • Jokaiselle käsittelylle on oltava käsittelyperuste (Art. 6)
  • Vain työsuhteen kannalta välittömästi tarpeellisia tietoja, eikä tästä voi poiketa suostumuksella (759/2004 3 §)
  • Tiedot kerätään ensisijaisesti työntekijältä itseltään (759/2004 4 §)
  • Terveystiedot erillään muista tiedoista, vain nimetyille henkilöille (759/2004 5 §)
  • Työntekijälle kerrotaan kerättävistä tiedoista (Art. 13)
  • Tietoja säilytetään vain tarpeellinen aika (Art. 5.1.e)
  • Tietoturva: 2FA, salaus, käyttöoikeuksien hallinta (Art. 32)
  • Teknisen valvonnan tarkoituksesta tiedotetaan etukäteen (759/2004 21 §)
  • Työntekijän oikeus tarkastaa, oikaista ja poistaa tietojaan (Art. 15-22)
  • Tietojenkäsittelysopimus kumppanien kanssa (Art. 28)
  • Tietoturvaloukkauksesta ilmoitus 72 tunnin kuluessa (Art. 33)
  • Seloste käsittelytoimista pidetään ajan tasalla (Art. 30)

Tietosuojavaltuutetun toimisto: tietosuoja.fi - ohjeet, valvonta ja valitukset. Työelämän tietosuojalakia valvovat työsuojeluviranomaiset yhdessä tietosuojavaltuutetun kanssa (759/2004 22 §).

Usein kysytyt kysymykset

Koskeeko GDPR myös pientä suomalaista työnantajaa?

Kyllä. GDPR:ää sovelletaan jokaiseen työnantajaan, joka käsittelee henkilötietoja, koosta riippumatta, ja työntekijöiden tiedot ovat henkilötietoja. Suomessa sitä täydentävät tietosuojalaki (1050/2018) ja laki yksityisyyden suojasta työelämässä (759/2004). Käsittelytoimien seloste (Art. 30) ei ole pakollinen alle 250 työntekijän yritykselle vain, jos käsittely on satunnaista eikä koske erityisiä henkilötietoryhmiä. Palkka- ja työaikatietoja käsitellään säännöllisesti, joten käytännössä seloste tarvitaan.

Mitä tarpeellisuusvaatimus tarkoittaa?

Työnantaja saa käsitellä vain työsuhteen kannalta välittömästi tarpeellisia henkilötietoja: tietoja, jotka liittyvät osapuolten oikeuksiin ja velvollisuuksiin, työnantajan tarjoamiin etuuksiin tai työtehtävien erityisluonteeseen (759/2004 3 §). Tästä ei voi poiketa työntekijän suostumuksella. Tiedot on kerättävä ensisijaisesti työntekijältä itseltään; muualta kerättäessä tarvitaan pääsääntöisesti hänen suostumuksensa (4 §).

Saako työnantaja käsitellä työntekijän terveystietoja?

Vain rajatusti. Terveydentilaa koskevia tietoja saa käsitellä, jos ne on saatu työntekijältä itseltään tai hänen kirjallisella suostumuksellaan muualta ja niitä tarvitaan esimerkiksi sairausajan palkan maksamiseen tai poissaolon perusteen selvittämiseen (759/2004 5 §). Tiedot säilytetään erillään muista henkilötiedoista, niitä saavat käsitellä vain nimetyt henkilöt ja ne poistetaan heti, kun peruste päättyy. Lainvastainen käsittely on säädetty rangaistavaksi (24 §).

Kuka valvoo työelämän tietosuojaa ja kuinka suuri sakko voi olla?

Tietosuojavaltuutettu valvoo GDPR:n ja tietosuojalain noudattamista. Lain yksityisyyden suojasta työelämässä noudattamista valvovat työsuojeluviranomaiset yhdessä tietosuojavaltuutetun kanssa (759/2004 22 §). Hallinnollisen seuraamusmaksun määrää tietosuojavaltuutetun ja apulaistietosuojavaltuutettujen seuraamuskollegio (tietosuojalaki 24 §). GDPR:n mukainen enimmäismäärä on 20 miljoonaa euroa tai 4 % maailmanlaajuisesta vuosiliikevaihdosta (Art. 83).

Pitääkö työntekijöille kertoa kulunvalvonnasta tai muusta teknisestä valvonnasta?

Kyllä. Kameravalvonnan, kulunvalvonnan ja muun teknisin menetelmin toteutetun valvonnan tarkoitus ja menetelmät käsitellään yhteistoimintamenettelyssä; jos yhteistoimintalaki ei koske yritystä, työntekijöille on varattava tilaisuus tulla kuulluiksi ennen päätöstä. Sen jälkeen työnantajan on määriteltävä valvonnan käyttötarkoitus ja menetelmät ja tiedotettava niistä työntekijöille (759/2004 21 §).

Kauanko työaikakirjanpitoa ja palkka-aineistoa pitää säilyttää?

Työaikakirjanpito säilytetään kanneajan loppuun eli kaksi vuotta kalenterivuoden tai työsuhteen päättymisestä (työaikalaki 32 ja 40 §). Palkka-aineisto on osa kirjanpitoaineistoa: kirjanpidot säilytetään vähintään 10 vuotta ja tositteet vähintään 6 vuotta (kirjanpitolaki 2 luku 10 §). Säilytysajan jälkeen tiedot on poistettava, ellei säilyttämiselle ole muuta perustetta (Art. 5.1.e).