GDPR:n mukaisen tietosuojakäytännön luomisen tärkeät kohdat selitettynä
Kun käsittelet EU-alueella olevien käyttäjien henkilötietoja, on välttämätöntä noudattaa GDPR:ää ja luoda GDPR:n vaatimusten mukainen tietosuojakäytäntö. Monet eivät kuitenkaan tunne GDPR:ää yksityiskohtaisesti, joten on ymmärrettävää, jos et ole varma, tarvitseeko yrityksesi sivuston olla yhteensopiva GDPR:n kanssa tai miten sen tulisi vastata GDPR:n vaatimuksiin.
Tässä artikkelissa selitämme GDPR:n perusteet ja annamme vinkkejä GDPR-yhteensopivan tietosuojakäytännön luomiseen. Esittelemme myös Japanin tilannetta ja tunnettujen yritysten esimerkkejä, jotka voivat toimia hyödyllisinä vertailukohteina.
GDPR ja tietosuojakäytäntö
Mikä on GDPR:n mukainen tietosuojakäytäntö? Tässä selitämme GDPR:n perusteet ja GDPR:n mukaisen tietosuojakäytännön velvoitteet.
GDPR ja tietosuojakäytäntö
GDPR on EU:n asettama sääntö, joka määrittelee yksityiskohtaisesti henkilötietojen suojelun ja käsittelyn. GDPR soveltuu Euroopan talousalueella (EEA: EU:n jäsenvaltiot sekä Sveitsiä lukuun ottamatta EFTA:n jäsenvaltiot Islanti, Liechtenstein ja Norja). Seuraavissa tapauksissa GDPR voi koskea myös japanilaisia yrityksiä:
- Tarjoavat tuotteita tai palveluita EU-alueen tietosubjekteille
- Seuraavat EU-alueella tietosubjektien käyttäytymistä
Tietosubjekti on tunnistettu tai tunnistettavissa oleva luonnollinen henkilö, johon henkilötiedot liittyvät.
Yllä mainittuihin seikkoihin sopivien yritysten on tarkistettava ja tarvittaessa päivitettävä tietosuojakäytäntönsä (tietosuojailmoituksensa). Mikäli yritys rikkoo GDPR:ää, se voi joutua maksamaan jopa 20 miljoonaa euroa tai 4% sen koko maailmanlaajuisesta liikevaihdosta.
Viite: Japanin ulkomaankauppajärjestö | “EU:n yleinen tietosuoja-asetus (GDPR)”[ja]
EU-maiden kanssa käytävän kaupan turvallisuuden varmistamiseksi on välttämätöntä tarkistaa tietosuojakäytäntö.
GDPR:n määrittelemä henkilötietojen keräämisen yhteydessä annettava “tieto”
GDPR määrittelee, että henkilötietoja kerättäessä rekisterinpitäjän on annettava tietosubjektille tiettyjä tietoja, ja GDPR:n 12 artiklan 1 kohdassa kuvataan tiedonantotapa.
Sisältö on seuraava:
- Oltava ytimekäs, läpinäkyvä, ymmärrettävä ja helposti saatavilla
- Käytettävä selkeää ja yksinkertaista kieltä
- Lasten tietojen antamisessa on toteutettava asianmukaiset toimenpiteet
- Annetaan kirjallisesti tai tarvittaessa sähköisesti tai muilla keinoilla
- Tietosubjektin pyynnöstä tiedot voidaan antaa suullisesti
Lisäksi GDPR:n 12 artiklan 5 kohdassa todetaan, että tiedonantaminen on oltava maksutonta. Varmista, että yrityksesi tietosuojakäytäntö täyttää yllä mainitut vaatimukset ja päivitä se tarvittaessa.
GDPR:n mukaisen tietosuojakäytännön päivittämisen keskeiset kohdat
GDPR:ssä (General Data Protection Regulation) määritellään, että kun henkilötietoja kerätään rekisteröidyltä henkilöltä (GDPR:n 13 artikla) tai muusta lähteestä kuin rekisteröidyltä (GDPR:n 14 artikla), on henkilötietojen käsittelijän ilmoitettava rekisteröidylle useita tietoja.
Käsittelijän ilmoitettaviin tietoihin kuuluvat muun muassa seuraavat:
- Käsittelijän henkilöllisyys ja yhteystiedot
- Mikäli käytössä on edustaja, edustajan henkilöllisyys ja yhteystiedot
- Rekisteröidyn oikeudet päästä käsiksi tietoihin, oikaista, poistaa tai rajoittaa niitä, siirtää tietoja sekä vastustaa käsittelyä
- Henkilötietojen käsittelyn tarkoitus ja oikeudellinen perusta
- Henkilötietojen säilytysaika tai säilytysajan määrittämiseen käytettävät kriteerit
- Käsiteltävien henkilötietojen tyypit
Ilmoitettavissa tiedoissa on sellaisia kohtia, joita ei ole perinteisesti sisällytetty japanilaisiin tietosuojakäytäntöihin, joten näihin kohtiin on kiinnitettävä erityistä huomiota päivityksessä. Japanilaisen henkilötietojen suojaa koskevan lain (Japanese Personal Information Protection Act) mukaisista tietosuojakäytännöistä voit lukea lisää tästä artikkelista.
Liittyvä artikkeli: Mikä on tärkeää luotaessa tietosuojakäytäntöä Japanin henkilötietojen suojaa koskevan lain mukaisesti?[ja]
Tässä artikkelissa keskitymme erityisesti niihin kohtiin, jotka eroavat Japanin henkilötietojen suojaa koskevan lain mukaisista tietosuojakäytännöistä, ja selitämme päivityksen keskeiset kohdat.
Tietojenkäsittelyn laillisuuden perusteet
GDPR:ssä (General Data Protection Regulation) vaaditaan, että tietojenkäsittelyn laillisuuden perusteet on ilmaistava selkeästi, mikä ei ollut vaatimuksena aiemmassa henkilötietolainsäädännössä. Henkilötietojen käsittelyn laillistavia perusteita on kuusi seuraavaa (GDPR:n 6 artikla):
- Rekisteröidyn suostumus
- Sopimuksen täytäntöönpano
- Lakisääteinen velvoite
- Elintärkeät edut
- Yleinen etu
- Oikeutettu etu
Jos yksi edellä mainituista kuudesta perusteesta on sovellettavissa, katsotaan käsittelyn olevan laillista. Siksi on tärkeää ilmaista tämä seikka yksityisyydensuojakäytännössä. Uusilta henkilöiltä, joilta tietoja kerätään ensimmäistä kertaa, voidaan pyytää suostumus uuden tietosuojakäytännön mukaisesti.
Kuitenkin on tärkeää kiinnittää huomiota siihen, miten käsitellään käyttäjiä, jotka ovat jo antaneet suostumuksensa. Niiden henkilöiden osalta, jotka ovat antaneet suostumuksensa ennen tietosuojakäytännön uudistamista, saattaa olla tarpeen pyytää suostumus uudelleen.
Tässä tapauksessa voidaan esimerkiksi mainita yksi kuudesta laillisen käsittelyn perusteesta tietosuojakäytännössä ja pyytää suostumusta käytännön muutoksiin.
Kerättävien tietojen tyypit ja käyttötarkoitukset
Aiemmin yksityisyydensuojakäytännöissä oli tapana listata kerättävät tiedot, niiden käyttötarkoitukset ja käyttöehdot samalla sivulla, ja saada näihin kokonaisvaltainen suostumus. GDPR:n (General Data Protection Regulation) mukaan on kuitenkin tarpeen tehdä selväksi, mihin käyttäjät antavat suostumuksensa.
On suositeltavaa esittää kerättävät tiedot ja niiden käyttötarkoitukset erikseen ja hankkia kullekin tietotyypille oma suostumuksensa.
Käyttötarkoituksen selkiyttäminen
GDPR vaatii, että kerätyn tiedon käyttötarkoitus on esitettävä selkeästi. Esimerkiksi, jos käyttötarkoitus on ilmaistu muodossa “palvelun parantamiseksi”, se voi olla liian epämääräinen ja siten katsottavissa sopimattomaksi.
Lisäksi, tarkoitukseen soveltumaton lisäkäsittely on kielletty, joten on tärkeää kiinnittää huomiota tähän seikkaan päivittäessäsi yksityisyydensuojakäytäntöjä.
Oikeus tietojen poistamiseen ja tietojen siirrettävyyteen
Monet yritykset ovat perinteisesti sisällyttäneet pääsy- ja oikaisuoikeudet tietosuojakäytäntöihinsä. GDPR:n (General Data Protection Regulation) myötä on kuitenkin tullut tarpeelliseksi kirjata myös ‘oikeus tietojen poistamiseen ja tietojen siirrettävyyteen’.
Oikeus tietojen poistamiseen tarkoittaa käyttäjän oikeutta pyytää ylläpitäjää poistamaan henkilötietonsa. Tietojen siirrettävyysoikeus puolestaan tarkoittaa oikeutta siirtää henkilötietoja toiseen palveluun.
Esimerkiksi, asiakkaan voi siirtää omat tiedot ja yhteystietohistoriansa matkapuhelinoperaattori A:sta matkapuhelinoperaattori B:hen. GDPR:n vaatimusten täyttämiseksi on tärkeää, että tietosuojakäytännössä mainitaan nämä oikeudet.
Henkilötietojen säilytysajan ilmoittaminen
GDPR:n mukaan on tarpeen ilmoittaa “henkilötietojen säilytysaika”, joka ei perinteisesti ole sisältynyt tietosuojakäytäntöihin. Jos säilytysaikaa ei voida määrittää, on myös mahdollista ilmoittaa säilytysajan määrittämisen perusteet.
Japanilaisten yritysten GDPR:n noudattamistilanne
Esittelemme Japanin tietoekonomian edistämissäätiön ja ITR Corporationin 「Yritysten IT:n hyödyntämistrenditutkimus 2021」 yksityiskohtaiset tulokset[ja].
Tutkimustulosten mukaan GDPR:ää noudattavat yritykset ovat harvassa, ja GDPR:n noudattamista parhaillaan harkitsevia yrityksiä on 26,1 %, mikä on eniten. Vuoden 2021 tilastojen mukaan myös yrityksiä, jotka eivät siirrä henkilötietoja EU:n kanssa, on paljon.
EU:n kanssa henkilötietojen vaihdon tutkimustulokset ovat seuraavat:
Yllä olevasta kuvasta näemme, että “Tällä hetkellä ei ole vaihtoa, eikä tulevaisuudessakaan ole suunniteltu” -vastauksen antaneet yritykset ovat enemmistönä 44,4 %. “Vaihtoa on ollut aiemmin, mutta GDPR:n voimaantulon jälkeen kumpikin, EU ja Japani, käsittelevät tietoja erikseen” -vastauksen antaneita yrityksiä on 12 %.
“Tällä hetkellä ei ole vaihtoa, mutta tulevaisuudessa on suunniteltu” -vastauksen antaneita on 25,9 %, ja “Tällä hetkellä on vaihtoa” -vastauksen antaneita on 17,6 %. Vaikka tulevaisuudessa EU:n kanssa vaihtoa harjoittavien yritysten määrä saattaa kasvaa, vuoden 2021 tutkimuksen mukaan niitä on vielä vähän.
Lähde: JIPDEC/ITR「Yritysten IT:n hyödyntämistrenditutkimus 2021」[ja]
Tunnettujen yritysten GDPR-vastaavuus
Monet yritykset haluavat päivittää tietosuojakäytäntönsä GDPR:n mukaisiksi, mutta eivät ole varmoja, mitä sisältöjä niiden tulisi kattaa. Tässä artikkelissa käymme tarkasti läpi esimerkkejä yritysten GDPR-vastaavuudesta, keskittyen erityisesti Googleen ja Facebookiin ja niiden GDPR-toimenpiteisiin.
Googlen GDPR-valmiudet
Google on ilmoittanut seuraavista toimenpiteistä GDPR:n noudattamiseksi:
- Käyttäjien tiedonsaannin läpinäkyvyyden parantaminen
- Käyttäjien hallinnan parantaminen
- Datasiirrettävyyden parantaminen
- Vanhempien suostumuksen ja lasten asianmukaisen internetin käytön työkalujen parantaminen
- Yrityskäyttäjien ja kumppaneiden tukeminen
- Yksityisyyden suojan noudattamisohjelman vahvistaminen
Tässä selitämme yksityiskohtia.
Viite: Google「Euroopan unionin yleisen tietosuoja-asetuksen (GDPR) mukaiset Googlen valmistelut[ja]」
Käyttäjien läpinäkyvyyden parantaminen
Google pyrkii selkeyttämään ja helpottamaan tietojen löytämistä siitä, mitä tietoja se kerää ja miksi, parantamalla ja päivittämällä tietosuojakäytäntöään. Muita mainittuja parannuksia ovat:
- Lisätty yksityiskohtia tietojen hallinnasta, viennistä ja poistamisesta
- Lisätty tekstien lisäksi videoita ja kaavioita
Lisäksi yksityisyysasetusten sivua on muutettu helpommin avattavaksi.
Käyttäjähallinnan parantaminen
GDPR:n (General Data Protection Regulation) (2018) noudattamiseksi olemme parantaneet käyttäjien hallintatapoja. Tehdyt muutokset ovat seuraavat:
- Omat toiminnot -sivulla voit tarkastella ja poistaa tietojasi
- Olemme lisänneet toiminnon, jolla voit hakea tietoja aiheen, päivämäärän ja tuotteen mukaan
- Voit tarkistaa itsellesi sopivat yksityisyysasetukset
- Voit hallita ja piilottaa näytettäviä mainoksia
- Google Dashboardin avulla voit ymmärtää hallussasi olevat tiedot
Lisäksi GDPR:n voimaantuloa (2018) edeltäen olemme tehneet muutoksia, jotta käyttäjätietojen ja mainosten hallinta olisi helpompaa.
Datan siirrettävyyden parantaminen
Googlen palveluihin kuuluvat muun muassa Google Kuvat, Drive, Kalenteri ja Gmail. Google on toteuttanut seuraavia toimenpiteitä datan siirrettävyyden parantamiseksi ja GDPR:n (General Data Protection Regulation) vaatimusten täyttämiseksi:
- Palveluiden ja hallintakohteiden laajentaminen datan lataamista varten
- Toiminnon lisääminen, joka mahdollistaa säännöllisten latausten aikatauluttamisen
Huoltajien suostumus ja lasten asianmukaisen internetin käytön edistämiseen tähtäävät työkalujen parannukset
Google tarjoaa Family Link -sovelluksen, joka on suunniteltu tukemaan huoltajia ja lapsia heidän asianmukaisessa internetin käytössään. Family Linkin avulla huoltajat voivat luoda tilejä lapsilleen.
Sovelluksen kautta on mahdollista asettaa ja hallinnoida kotona noudatettavia sääntöjä, kuten “käyttöajan hallinta” ja “laitteen tilapäinen keskeytys”.
Liiketoimintakäyttäjien ja kumppaneiden tuki
GDPR:n noudattamiseksi olemme päivittäneet Google-kumppaneidemme (mainostajat ja sivustojen ylläpitäjät) käytäntöjä, jotka koskevat käyttäjien suostumuksen pyytämistä sivustoilla ja sovelluksissa. Muita mainittavia seikkoja ovat seuraavat:
- GDPR:n noudattamista tukevien työkalujen tarjoaminen
- Google-mainospalveluita käyttävien yritysten sertifiointiprosessin tiukentaminen
- Tietojenkäsittelyehtojen päivitys
- Tietojen siirrettävyyttä ja tietoturvaloukkausilmoituksia koskevien yksityiskohtien tarjoaminen
Yksityisyyden suojan noudattamisohjelman vahvistaminen
GDPR:n vaatimusten täyttämiseksi olemme toteuttaneet yksityisyyden suojan noudattamisohjelman vahvistamistoimenpiteitä. Toimenpiteet ovat seuraavat:
- Yksityisyyden suojan ohjelman parantaminen
- Tuotteiden tarkastusprosessin tehostaminen
Lisäksi olemme dokumentoineet tietojenkäsittelyä entistä kattavammin.
Facebookin GDPR-vastaavuus
Facebook on ilmoittanut GDPR-vastaavuudestaan seuraavat toimenpiteet:
- Mainoksissa näytettävän tiedon keräämisen tarkistus
- Profiilitiedon valinta
- Kasvojentunnistusteknologian tarkistus (EU & Kanada)
- Päivitetyt käyttöehdot ja tietosuostumus
- Tiedon saannin, poiston ja lataamisen helpottaminen
- Tietojen tarjoaminen nuorille
Tässä selitämme yksityiskohtia.
Viite: Facebook “Yleisen tietosuoja-asetuksen (GDPR) noudattaminen ja uusien yksityisyydensuojien tarjoaminen“
Mainoksissa näytettävän tiedon keräämisen tarkistus
Facebookin kumppanit käyttävät ‘Tykkää’-painikkeen klikkauksia ja Facebookin tarjoamia työkaluja saadakseen tietoa, jota hyödynnetään mainosten näyttämisessä. Käyttäjille tarjotaan tietoa mainoksista ja he voivat valita, saavatko kumppanit käyttää tätä tietoa mainosten näyttämiseen.
Profiilitiedon valinta
Facebook-profiilissa voi olla tietoja poliittisista näkemyksistä, uskonnosta tai uskomuksista sekä ihmissuhteista. Käyttäjät voivat valita, haluavatko he jatkaa näiden tietojen julkaisemista ja saako niitä käyttää mainoksissa.
Käyttäjät voivat milloin tahansa vapaasti valita profiilitietonsa ja poistaa ne helposti, jos niin haluavat.
Kasvojentunnistusteknologian tarkistus (EU & Kanada)
Facebook antaa EU:n jäsenmaiden ja Kanadan käyttäjille mahdollisuuden valita, käyttävätkö he kasvojentunnistusteknologiaa. Myös muut käyttäjät voivat tehdä tämän valinnan vapaasti.
Päivitetyt käyttöehdot ja tietosuostumus
Käyttäjille näytetään pyyntö hyväksyä ‘Käyttöehdot’ ja ‘Tietosuojakäytäntö’, jotka sisältävät yksityiskohtaisia tietoja palvelun toiminnasta.
Tiedon saannin, poiston ja lataamisen helpottaminen
‘Henkilötietojen hallintatyökalun’ avulla käyttäjät voivat tarkistaa ja poistaa itseään koskevat tiedot. Lisäksi he voivat helposti ladata ja viedä tietojaan.
Mobiililaitteiden toimintalokien päivitys helpottaa käyttäjien tarkistaa, mitä tietoja he ovat jakaneet menneisyydessä.
Tietojen tarjoaminen nuorille
Facebook on jo asettanut rajoituksia teini-ikäisille käyttäjille. Rajoitukset ovat seuraavat:
- Mainoskategorian rajoitukset
- Kasvojentunnistuksen käytön estäminen (alle 18-vuotiaat)
- Teini-ikäisten käyttäjien jakamien tietojen katselun ja haun rajoitukset
Lisäksi oletusasetuksena on, ettei tietoja julkaista julkisesti.
GDPR:n noudattamiseksi Facebook on asettanut erilliset säännöt. EU:n jäsenmaiden käyttäjien on saatava vanhempien lupa mainosten katseluun ja profiilin tietojen (kuten uskonto tai poliittiset näkemykset) julkaisuun.
Muilla alueilla käyttäjät voivat valita, saako kumppaneilta saatuja tietoja käyttää mainosten näyttämiseen ja voivatko he julkaista henkilökohtaisia tietojaan profiilissaan.
Yhteenveto: GDPR kattaa laajemman henkilötietojen alueen kuin Japanin laki ja vaatii toimenpiteitä
GDPR:ssä on erilaisia säännöksiä, kuten “kerättyjen tietojen käyttötarkoitusten selkeyttäminen”, “oikeus tietojen poistoon ja siirrettävyyteen” sekä “säilytysaikojen ilmoittaminen”, ja nämä laajentavat käyttäjien oikeuksia perinteiseen Japanin lakiin verrattuna.
Jos GDPR:ää rikotaan, voi seurata suuria sakkoja, ja EU:n alueella henkilötietoja käsittelevien yritysten on mukauduttava GDPR:n vaatimuksiin. EU:n alueella toimintaa harjoittavien tai sinne laajentumista suunnittelevien yritysten tulisi laatia GDPR:n mukainen tietosuojakäytäntö.
Toimenpiteemme esittely
Monolith Lakitoimisto on IT-alan, erityisesti internetin ja oikeudellisten palveluiden, rikkaan kokemuksen omaava lakitoimisto. Globalisaation myötä kansainvälinen liiketoiminta on laajentunut merkittävästi, ja asiantuntijoiden suorittaman oikeudellisen tarkastuksen tarve on kasvanut entisestään. Tarjoamme ratkaisuja kansainvälisiin oikeudellisiin kysymyksiin.
Monolith Lakitoimiston palvelualueet: Kansainvälinen oikeudellinen neuvonta ja ulkomaantoiminta[ja]