Osoitusvelvollisuus tarkoittaa, että rekisterinpitäjä vastaa tietosuojaperiaatteiden noudattamisesta ja pystyy myös näyttämään, miten niitä noudatetaan. Hyväksytty ohje kertoo suunnitellun toimintatavan. Sen rinnalle tarvitaan tilanteeseen sopivaa näyttöä siitä, että toimintatapa on toteutettu ja että havaittuihin puutteisiin reagoidaan.
Jos yrityksen ohjeessa luvataan poistaa tarpeettomat asiakastiedot mutta vanhat vientitiedostot säilyvät kaikkien saatavilla, ohje ja toiminta eivät vastaa toisiaan. Osoitusvelvollisuuden käytännön tehtävä on tehdä tämä ero näkyväksi ennen kuin asiakas, tarkastaja tai viranomainen joutuu osoittamaan sen. Dokumentoinnin laajuus määräytyy käsittelyn mukaan; jokaiselle toimijalle samanlaisena jaettava kansio ei ratkaise asiaa.
Mitä 5 ja 24 artikla edellyttävät?
GDPR:n 5 artiklan 2 kohta koskee vastuuta 5 artiklan 1 kohdan periaatteista. Niihin kuuluvat lainmukaisuus, kohtuullisuus ja läpinäkyvyys, käyttötarkoitussidonnaisuus, minimointi, täsmällisyys, säilytyksen rajoittaminen sekä eheys ja luottamuksellisuus. Vaatimus koskee sekä periaatteiden toteutumista että sen osoittamista.
Artikla 24 täydentää vastuuta asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä. Niiden valinnassa huomioidaan käsittelyn luonne, laajuus, asiayhteys, tarkoitukset ja ihmisten oikeuksiin sekä vapauksiin kohdistuvat riskit. Toimia tarkistetaan ja päivitetään tarvittaessa. Asianmukaiset tietosuojaa koskevat toimintaperiaatteet kuuluvat toimenpiteisiin silloin, kun se on käsittelyyn nähden oikeasuhtaista. Velvoitteiden tarkka sanamuoto löytyy tietosuoja-asetuksesta.
Osoitusvelvollisuus ei anna mahdollisuutta korvata lainmukaisuutta riskin hyväksymisellä. Johto voi ratkaista esimerkiksi resurssien käytön kahden asianmukaisen suojauksen välillä, mutta se ei voi hyväksyä puuttuvaa käsittelyperustetta pelkäksi liiketoimintariskiksi. Dokumentoitu päätös voi osoittaa myös virheen. Sen hyöty syntyy perusteista, toteutuksesta ja korjaamisesta, ei hyväksyjän allekirjoituksesta yksin.
Tietosuojavaltuutetun ohje korostaa toimenpiteiden tekemistä ja kirjaamista sekä velvoitteiden tapauskohtaista soveltamista. Ohjeessa suositellaan dokumentoimaan myös perusteet sille, miksi esimerkiksi vaikutustenarviointia tai tietosuojavastaavaa koskeva velvollisuus soveltuu tai ei sovellu. Tyhjä kohta arvioinnissa ei kerro, onko asia tutkittu vai unohtunut.
Aloita yhdestä käsittelytoimesta
Koko organisaation dokumentointia voi rakentaa käsittelytoimi kerrallaan. Valitse toiminto, jolla on tunnistettava tarkoitus ja omistaja: asiakastuen yhteydenottojen käsittely, jäsenmaksujen hoito tai henkilöstön kulkuoikeuksien hallinta. Yksittäinen ohjelmisto voi palvella useita tarkoituksia, joten järjestelmän nimi ei aina ole riittävä rajaus.
Kirjaa ensimmäiseksi, kenen tietoja käsitellään, mitä tietoja tarvitaan ja mihin niitä käytetään. Selvitä tiedon lähteet, käyttöpaikat, vastaanottajat ja poistumisen reitit. Käsittelytoimien seloste kokoaa asetuksen 30 artiklan mukaisia tietoja silloin, kun velvollisuus soveltuu. Siihen voi yhdistää muun osoitusvelvollisuuden näyttöä, mutta seloste ei yksin sisällä kaikkia tarvittavia oikeudellisia ja teknisiä päätöksiä.
Järjestelmien ja riippuvuuksien kartoitus auttaa löytämään kopiot ja liittymät. Käytännön tarkastus saattaa paljastaa, että asiakastukipalvelun lisäksi tiedot kulkevat virheraporttiin, laskutukseen ja ulkopuolisen ylläpitäjän tukipyyntöön. Jokainen reitti ei tarvitse omaa pitkää muistioaan, mutta päätöksen pitää kattaa todellinen käsittely.
Päätöksen ja näytön välinen ero
Päätös kertoo, mitä tehdään ja miksi. Näyttö kertoo, mitä todella tapahtui. Esimerkiksi ”käyttöoikeudet rajataan tehtävien mukaan” on periaate. Nykyinen roolikuvaus, käyttöoikeusvienti, havaittu tarpeeton tunnus ja sen poistamisen vahvistus näyttävät, miten periaatetta toteutetaan.
Erota toisistaan suunniteltu toimenpide, käyttöön otettu asetus ja tarkistettu toimivuus. Palveluntarjoajan lupaus poistotoiminnosta ei osoita, että asiakkaan tilillä oleva ajastus on päällä. Ajastuksen kuvakaappaus puolestaan ei osoita, että poisto kattaa liitteet ja vientitiedostot. Näytön laatu arvioidaan suhteessa väitteeseen, jota sillä perustellaan.
Sama ero koskee tietoturvaa. Penetraatiotestauksen raportti voi osoittaa, mitä rajatussa testissä havaittiin. Se ei todista kaikkien käsittelyperusteiden lainmukaisuutta tai koko palvelun turvallisuutta kaikissa olosuhteissa. Korjaamattoman havainnon kohdalle ei kirjoiteta ”tarkastettu ja kunnossa” vain siksi, että tarkastus on tehty.
Täytetty esimerkki asiakastuen säilytyksestä
Seuraava Satamatuki-yhtiö ja sen käsittely ovat kuvitteellisia. Yritys käyttää tukipyyntöjä sopimusasiakkaiden ongelmien ratkaisemiseen. Se on arvioinut suljettujen tavallisten tukipyyntöjen tarpeelliseksi säilytysajaksi kuusi kuukautta asian sulkemisesta. Tämä on esimerkin oma perusteltava ratkaisu, ei GDPR:n yleinen määräaika.
Tukipyynnön käsittelyperuste määritetään suhteessa asiakkaaseen ja todelliseen tarkoitukseen; yritysasiakkaan työntekijän tietoja ei automaattisesti perusteta hänen henkilökohtaiseen sopimukseensa. Lakisääteisiä tositteita ja yksilöityä riita-asiaa koskevaa näyttöä arvioidaan erillään tavallisesta tukihistoriasta.
| Päätöksen osa | Täytetty kirjaus | Toteutuksen näyttö |
|---|---|---|
| Tarkoitus | Sopimusasiakkaiden teknisten tukiasioiden ratkaiseminen | Tukiprosessin kuvaus ja rajatut käyttäjäroolit |
| Tarpeelliset tiedot | Yhteystieto, tuote, ongelman kuvaus ja ratkaisuvaiheet | Lomakkeesta poistettu vapaaehtoinen syntymäaikakenttä |
| Tavallinen säilytys | Kuusi kuukautta sulkemisesta | Poistoajon tulos ja otos poistetuista tunnisteista |
| Liitteet | Sama sääntö, ellei yksilöity erillinen peruste | Liitevaraston tarkistus paljasti aluksi puutteen |
| Vientitiedostot | Tilapäiset viennit poistetaan tehtävän päätyttyä | Tukiesihenkilö poisti vanhan yhteiskansion viennin |
| Poikkeus | Yksi riitainen tukiasia säilytetään rajattuna | Asiaan sidottu päätös, käyttöoikeus ja tarkistuspäivä |
Ensimmäinen tarkistus osoittaa, että järjestelmä poistaa tukipyynnön tekstin mutta säilyttää liitteen erillisessä varastossa. Omistaja kirjaa löydöksen, estää liitteiden tarpeettoman käytön ja osoittaa korjauksen tekniselle ylläpidolle. Käsittelytoimen säilytysvaatimusta ei merkitä kokonaan toteutetuksi.
Korjauksen jälkeen tarkistetaan uusi suljettu tukipyyntö, sen liite ja hakutulokset. Raporttiin tallennetaan tarkistuksen ajankohta, käytetty testitunniste, rajaus ja havainto. Varsinaista asiakkaan liitettä ei kopioida osoitusvelvollisuuden kansioon todisteeksi, jos sama asia voidaan näyttää vähemmillä henkilötiedoilla. Säilytyksen rajoittaminen koskee myös tarkastusaineistoa.
Milloin dokumentti on oikeasti tarpeellinen?
Osa dokumentoinnista seuraa nimenomaisista velvoitteista. Suostumukseen perustuvassa käsittelyssä on pystyttävä osoittamaan suostumus. Rekisterinpitäjän lukuun tapahtuva käsittely edellyttää 28 artiklan mukaista sopimusta tai muuta siinä tarkoitettua oikeudellista asiakirjaa. Henkilötietojen tietoturvaloukkaukset dokumentoidaan 33 artiklan 5 kohdan mukaisesti. Näitä tehtäviä ei voi korvata yleisellä vuosiraportilla.
Toiset asiakirjat riippuvat käsittelystä. Vaikutustenarviointi tarvitaan, kun käsittely todennäköisesti aiheuttaa korkean riskin asetuksen ja sovellettavien kriteerien perusteella. Kevyt esiselvitys voi perustella, miksi laajempaa arviointia ei tarvita, mutta johtopäätöksen on vastattava todellista suunnitelmaa. Myöhempi profilointi tai uuden arkaluonteisen tietoryhmän lisääminen voi edellyttää arviota uudelleen.
Käsittelysopimus kuuluu suhteeseen, jossa toimittaja käsittelee henkilötietoja rekisterinpitäjän lukuun. Kaikki ulkopuoliset vastaanottajat eivät ole käsittelijöitä. Itsenäisen rekisterinpitäjän kanssa tehtävä luovutus arvioidaan sen todellisen roolin ja luovutuksen edellytysten mukaan. Sopimuksen otsikko ei yksin ratkaise vastuuta.
Pienessä ja yksinkertaisessa toiminnassa sama lyhyt asiakirja voi yhdistää useita päätöksiä ja viitata järjestelmän asetuksiin. Laajassa, muuttuvassa tai riskialttiissa toiminnassa tarvitaan tarkempaa erittelyä. Olennaista on, että toinen vastuuhenkilö voi ymmärtää, mitä päätettiin ja mihin havaintoihin päätös perustuu, ilman että alkuperäinen laatija on paikalla selittämässä.
Vastuu, tietosuojavastaava ja johto
Rekisterinpitäjän vastuu säilyy organisaatiolla. Tietosuojavastaava neuvoo ja seuraa sääntöjen noudattamista tehtävänsä mukaisesti; hän ei korvaa johdon päätöksiä tai järjestelmän omistajan toteutustyötä. Nimeämisen pakollisuus arvioidaan erikseen. Osoitusvelvollisuus ei itsessään määrää jokaista yritystä nimeämään tietosuojavastaavaa.
Jos tietosuojavastaava on nimetty, dokumentoi myös tehtävää vastaava koulutus ja osaamisen arviointi. Kurssitodistus on osa näyttöä, mutta sen lisäksi tarvitaan yhteys tehtäviin ja havaittuihin kehittämistarpeisiin.
Satamatuki antaa tukiesihenkilölle vastuun säilytyssäännön sisällöstä ja tietohallinnolle teknisestä poistosta. Johto ratkaisee korjaukseen tarvittavat resurssit. Tietosuojavastaava, jos sellainen on nimetty, arvioi ratkaisua riippumattomasti ja tuo puutteet esiin. Jos johto poikkeaa hänen suosituksestaan, perustelut kirjataan niin, että erimielisyyden sisältö jää näkyviin.
Koulutusnäyttökin rajataan tehtävään. Osallistujalista kertoo osallistumisesta, mutta ei yksin osoita oikeaa toimintaa. Asiakaspalvelun harjoituksessa voidaan tarkastella, tunnistetaanko markkinoinnin vastustaminen tavallisesta viestistä ja välitetäänkö se oikeaan prosessiin. Jos harjoitus paljastaa epäselvän ohjeen, korjauksen valmistuminen on arvokkaampi havainto kuin osallistujamäärän kasvattaminen.
Poikkeaman käsittely ei ole puutteen peittämistä
Avoimelle puutteelle annetaan omistaja, rajaus, seuraava toimenpide ja määräaika, joka perustuu sen merkitykseen. Vakava puute voi edellyttää käsittelyn keskeyttämistä tai rajaamista. Pitkä korjauslista ei oikeuta jatkamaan toimintaa, jonka edellytykset puuttuvat.
Kuvitteellisen tukiyhtiön yksittäinen riita-asia säilytetään rajattuna erilliseen käyttöoikeusryhmään. Päätös yksilöi asian ja säilyttämisen perusteen sekä tapahtuman, jonka jälkeen tarve arvioidaan uudelleen. Se ei jatka kaikkien tukipyyntöjen säilytystä eikä salli aineiston käyttöä markkinointiin. Teknisten ja organisatoristen turvatoimien kuvaukseen merkitään, miten poikkeusaineisto erotetaan tavallisesta käsittelystä.
Jos havainto on henkilötietojen tietoturvaloukkaus, käynnistetään myös loukkausprosessi. Dokumentointi kattaa tapahtuman tosiseikat, vaikutukset ja korjaavat toimet. Viranomaiselle tai henkilöille ilmoittamisen edellytykset arvioidaan niitä koskevien riskikynnysten mukaan. Tavallinen sisäinen poikkeamarivi ei korvaa tätä arviointia.
Päivittäminen muutoksen perusteella
GDPR ei aseta kaikille osoitusvelvollisuuden asiakirjoille samaa vuosittaista uusimispäivää. Organisaatio tarvitsee kuitenkin toimivan tavan havaita muutokset ja arvioida dokumentoinnin sekä toimenpiteiden riittävyys säännöllisesti. Uusi toimittaja, tiedon käyttötarkoitus, käyttöoikeusryhmä tai poikkeava tietovirta voi olla tärkeämpi tarkistuslaukaisin kuin kalenterin vaihtuminen.
Satamatuki ottaa myöhemmin käyttöön keskustelujen automaattisen luokittelun. Aikaisempi tukiprosessin hyväksyntä ei ratkaise uuden ominaisuuden tarkoitusta, tietoja, toimittajan roolia tai riskiä. Ennen käyttöönottoa yritys tarkistaa käsittelyperusteen, tarpeellisuuden, informoinnin, säilytyksen ja mahdollisen vaikutustenarvioinnin tarpeen. Päätökseen liitetään ominaisuuden todellinen asetusversio.
Vanha versio säilytetään vain perustellussa laajuudessa, jotta aiempaa toimintaa voidaan tarvittaessa selittää. Käyttöoikeudet ja säilytysaika koskevat myös päätösmuistioita, allekirjoituksia, lokiotteita ja tarkastusraportteja. Osoitusvelvollisuuden aineistosta ei pidä muodostua hallitsematonta kopiota kaikista asiakkaiden tiedoista.
Valmis tarkastuskokonaisuus vastaa kuuteen konkreettiseen kysymykseen: mitä käsittelyä tarkastellaan, mikä vaatimus siihen liittyy, mitä päätettiin, miten päätös toteutettiin, mitä toimivuudesta havaittiin ja mitä on vielä korjattava. Näin dokumentaatio palvelee päivittäistä johtamista ja rekisteröityjen oikeuksia myös ennen mahdollista ulkopuolista tarkastusta.