GDPR-koulutus rooleittain: opas Suomeen ja Ruotsiin
Useimmat GDPR-koulutukset on rakennettu asetuksen ympärille. Ne alkavat 5 artiklan periaatteista, käyvät läpi käsittelyperusteet, kattavat rekisteröidyn oikeudet ja päättyvät tietovisaan. Työntekijät suorittavat kurssin, saavat hyvät pisteet ja vievät kolme viikkoa myöhemmin asiakaslistan omaan taulukkoonsa työstääkseen sitä kotona.
Tuo kuilu ei ole tieto-ongelma. Se on kohdistusongelma. Työntekijä oppi periaatteet mutta ei koskaan oppinut, mihin niistä asioista, joita hän tekee joka päivä, periaatteet soveltuvat. Lain ympärille rakennettu koulutus opettaa lakia. Työn ympärille rakennettu koulutus muuttaa sitä, mitä ihmiset tekevät.
Tämä opas on rakennettu jälkimmäisellä tavalla. Se kertoo, mitä GDPR-koulutuksen on sisällettävä kullekin toiminnolle, mihin Suomen ja Ruotsin valvontaviranomaiset todella puuttuvat, ja sen suomalaisen lainsäädännön kerroksen, jonka useimmat kansainväliset GDPR-kurssit jättävät kokonaan pois.
Perusta, jonka kaikki tarvitsevat, ja se on lyhyt
Yhteinen ydin on olemassa, mutta se on paljon pienempi kuin useimmat kurssit olettavat. Neljä asiaa.
Ensiksi, mitä henkilötieto on, opetettuna oman liiketoimintanne esimerkeillä eikä määritelmällä. Useimmat työntekijät aliarvioivat soveltamisalan pahasti. IP-osoite, valokuva, työnhakijan CV, asiakasvalitus, kollegan sairauslomatodistus ja toimitusosoite ovat kaikki henkilötietoja, ja yllättävän moni uskoo, etteivät yritysten yhteystiedot ole.
Toiseksi, ajatus siitä, että jokainen henkilötietojen käyttö tarvitsee etukäteen päätetyn syyn, ja että uuden käyttötarkoituksen keksiminen jo hallussa olevalle tiedolle on päätös, ei tehokkuusparannus.
Kolmanneksi, että tiedot kuuluvat organisaation hyväksymiin järjestelmiin, ja että niiden siirtäminen pois niistä on yleisin yksittäinen tietoturvaloukkausten syy.
Neljänneksi, miten tunnistaa ja eskaloida kaksi tiettyä tapahtumaa: mahdollinen tietoturvaloukkaus ja yksilön pyyntö omista tiedoistaan. Työntekijöiden ei tarvitse osata käsitellä kumpaakaan. Heidän on tunnistettava ne tunneissa eikä päivissä, koska molemmat käynnistävät määräaikojen laskennan.
Siinä on koko perusta. Kaikki muu tulisi toimittaa rooleittain.
Myynti ja markkinointi
Riski liittyy tässä suostumukseen, suoramarkkinoinnin käsittelyperusteeseen ja CRM-hygieniaan.
Käsittele käytännön ero olemassa olevalle asiakkaalle ja kylmälle prospektille markkinoinnin välillä, ja se, että sähköistä suoramarkkinointia koskevat pohjoismaiset kansalliset säännöt ovat voimassa GDPR:n rinnalla eivätkä korvaudu sillä. Käsittele, mitä tapahtuu, kun joku peruuttaa tilauksen, mikä on estovelvoite eikä poistovelvoite, ja mikä tehdään säännönmukaisesti väärin molempiin suuntiin.
Käsittele tietojen rikastaminen. Yhteystietojen ostaminen tai kerääminen verkosta ja lataaminen CRM-järjestelmään synnyttää velvollisuuden kertoa näille ihmisille, että pidät heidän tietojaan hallussasi, eikä se, että toimittaja myi ne sinulle, vapauta siitä. Tässä markkinointitiimit luovat suurimman hiljaisen riskin.
Käsittele säilytys CRM:ssä. Prospektitietue, joka on ollut koskematta kuusi vuotta, ei ole todiste terveestä myyntiputkesta.
HR ja rekrytointi
Tämä on useimmissa organisaatioissa korkeimman riskin toiminto ja se, joka on epätodennäköisimmin saanut erityistä koulutusta.
Käsittele rekrytointitiedot: kuinka kauan hylättyjen hakijoiden tietoja saa säilyttää, mitä saa kysyä, ja sääntö, jonka mukaan suosittelijoilla ja taustatarkistuksilla on rajansa. Käsittele terveystietojen käsittely, jotka kuuluvat erityisiin henkilötietoryhmiin ja joita saapuu jatkuvasti sairauslomatodistusten ja työterveyshuollon kautta.
Käsittele työntekijöiden valvonta yksityiskohtaisesti, koska tässä pohjoismainen lainsäädäntö poikkeaa jyrkimmin ja muualta tuotu konsernipolitiikka on todennäköisimmin lainvastainen. Suomessa laki yksityisyyden suojasta työelämässä asettaa GDPR:ää pidemmälle meneviä vaatimuksia muun muassa työntekijän henkilötietojen käsittelystä, työntekijän sähköpostin avaamisen edellytyksistä sekä huumetestauksesta ja kameravalvonnasta. Suomalaisilla työnantajilla on lisäksi yhteistoimintavelvoitteita ennen valvonnan käyttöönottoa. Ruotsalaiset työnantajat kohtaavat vastaavia rajoitteita myötämääräämiskäytännön ja työympäristösääntöjen kautta.
Käsittele lähtevä työntekijä, jonka tiedot on karsittava eikä arkistoitava loputtomiin, ja joka on tilastollisesti todennäköisin tarkastuspyynnön esittäjä.
Asiakaspalvelu ja tuki
Riski liittyy henkilöllisyyden varmistamiseen ja liialliseen tietojen jakamiseen.
Käsittele, miten varmistetaan, että puhelimessa oleva henkilö on se, joka hän väittää olevansa, ennen kuin tilistä keskustellaan, koska yleisin reitti luvattomaan luovutukseen on avulias asiakaspalvelija ja uskottava soittaja. Käsittele, mitä tikettiin saa kirjoittaa, koska vapaatekstikentät keräävät mielipiteitä asiakkaista, jotka luovutetaan myöhemmin, jos asiakas pyytää tietojaan. Käsittele kuvakaappaukset ja näytön jakaminen tukisessioissa.
Käsittele tarkastuspyynnön tunnistaminen silloinkin, kun se ei käytä oikeita sanoja. Asiakas, joka kirjoittaa kysyäkseen, mitä tietoja hänestä on, on esittänyt pyynnön, ja määräaika on alkanut kanavasta tai sanamuodosta riippumatta.
Kehittäjät ja IT
Käsittele tietojen minimointi suunnittelupäätöksenä eikä periaatteena, eli kysymys siitä, tarvitseeko kentän olla ylipäätään olemassa.
Käsittele testidata, joka on yleisin kehittäjien virhe. Tuotantotietokannan kopioiminen testiympäristöön siirtää elävää henkilötietoa järjestelmään, jossa on heikommat kontrollit ja laajempi pääsy, ja sitä tapahtuu jatkuvasti.
Käsittele lokitus, jossa henkilötietoa kertyy näkymättömästi. Käsittele poistaminen teknisenä ongelmana, koska järjestelmä, joka ei todella pysty poistamaan henkilöä jokaisesta tietovarastosta varmuuskopiot mukaan lukien, ei tue niitä oikeuksia, jotka olette luvanneet. Käsittele pääsynhallinta ja periaate, jonka mukaan laaja pysyvä pääsy on itsessään riski.
Käsittele se kohta, jossa uusi ominaisuus tai työkalu tarvitsee arvioinnin ennen rakentamista eikä vasta julkaisun jälkeen.
Esihenkilöt
Esihenkilöt tarvitsevat lyhyen, erityisen moduulin eivätkä pidempää versiota yleisestä.
Heidän on tiedettävä, että he pitävät hallussaan suoritusmuistiinpanoja, poissaolotietoja ja joskus terveystietoja, ja että nämä ovat luovutettavia. Heidän on tiedettävä, että kaiken, mitä he kirjoittavat henkilöstä, tämä henkilö saattaa lukea. Heidän on tiedettävä, että he kuulevat usein ensimmäisinä mahdollisesta tietoturvaloukkauksesta ja että heidän eskalointinopeutensa ratkaisee, ehtiikö organisaatio määräaikaan. Heidän on tiedettävä, etteivät he saa tutkia tietosuojakysymystä itse.
Mihin pohjoismaiset valvojat todella puuttuvat
Geneeriset GDPR-kurssit viittaavat Euroopan tietosuojaneuvoston ohjeisiin ja suurimpiin EU-sakkoihin. Pohjoismaisia lukijoita valvovat Tietosuojavaltuutetun toimisto Suomessa ja IMY Ruotsissa, ja molemmat julkaisevat päätöksiä, jotka ovat paljon konkreettisempia ja paljon merkityksellisempiä kuin mikään EU-tasolla.
Poimi kurssia rakentaessasi kaksi tai kolme tuoretta päätöstä kummankin viranomaisen päätösrekisteristä ja käytä niitä esimerkkitapauksina. Priorisoi päätöksiä, jotka perustuvat työntekijän toimintaan, koska niihin koulutus voi vaikuttaa: henkilöstön luvaton pääsy tietoihin, liian pitkä säilytys, tarkastuspyyntöihin vastaamatta jättäminen määräajassa ja luovutukset väärälle vastaanottajalle.
Kaksi kansallista erityispiirrettä kannattaa tuntea. Suomen hallinnollinen seuraamusmenettely kulkee kollegiaalisen seuraamuskollegion kautta eikä tietosuojavaltuutetun yksin toimiessa, ja Suomen laki rajoittaa hallinnollisten seuraamusmaksujen määräämistä viranomaisille, mikä muuttaa täytäntöönpanokuvaa Suomen julkisella sektorilla huomattavasti. Ruotsin IMY on määrännyt merkittäviä seuraamusmaksuja sekä yksityisille että julkisille toimijoille. Varmista molempien ajantasainen tilanne ennen julkaisemista, koska kansallista täydentävää lainsäädäntöä muutetaan aika ajoin.
Suomalainen kerros, jonka kansainväliset kurssit ohittavat
Jos organisaatiollanne on suomalaisia työntekijöitä ja GDPR-koulutuksenne on kirjoitettu Suomen ulkopuolella, se on hyvin todennäköisesti puutteellinen.
Suomessa on erillinen lainsäädäntö yksityisyyden suojasta työelämässä, joka sääntelee työntekijän henkilötietojen käsittelyä tiukemmin kuin GDPR yksin. Se rajoittaa sitä, mitä työnantaja saa työntekijästä kerätä, edellyttää, että tiedot kerätään ensisijaisesti työntekijältä itseltään, ja asettaa erityisiä edellytyksiä ennen kuin työnantaja saa avata työntekijän sähköpostin tai ottaa käyttöön tiettyjä valvonnan muotoja. Se kytkeytyy myös yhteistoimintavelvoitteisiin, jolloin valvonnan käyttöönotto on prosessi eikä päätös.
Kansainvälinen kurssi, joka opettaa suomalaisille esihenkilöille vain GDPR:n kannan valvontaan, opettaa heille jotakin, mikä on oikein mutta riittämätöntä, ja jättää heidät uskomaan, että he saavat tehdä asioita, joita he eivät saa. Tämä on koko aiheen selkein peruste kurssin suomalaiselle versiolle englanninkielisen kurssin suomennoksen sijaan.
Kuinka usein koulutus toteutetaan
GDPR ei aseta aikaväliä. Valvojat etsivät ajantasaisuutta ja kattavuutta: että koulutus heijastaa nykyistä käsittelyänne ja nykyisiä järjestelmiänne, ja että kaikki sitä tarvitsevat ovat sen saaneet, viime kuussa aloittaneet mukaan lukien.
Käytännöllinen rytmi useimmille organisaatioille on täysi roolipohjainen moduuli perehdytyksessä, lyhyt vuosittainen kertaus kaikille, syvempi kertaus korkean riskin rooleille ja tapahtumapohjainen päivitys, kun otatte käyttöön merkittävän uuden järjestelmän tai kun valvontaviranomaisenne julkaisee ohjeen, joka muuttaa tilannettanne. Tekoälytyökalujen käyttöönotto on yleisin nykyinen laukaisija ja vaatii yleensä sekä arvioinnin että koulutuspäivityksen.
Todentaminen
Säilytä roolikartoitus, joka määritti, kuka sai mitäkin, sisältö versiopäivämäärineen, toimitustiedot uudet työntekijät ja alihankkijat mukaan lukien sekä kirjaus arviointisyklistä. Jos päätitte, että jokin ryhmä tarvitsee vähemmän, kirjatkaa miksi. Dokumentoitu päätös on puolustettavissa; dokumentoimaton aukko ei ole.
Usein kysytyt kysymykset
Onko GDPR-koulutus työntekijöille pakollista?
Ei ole artiklaa, jossa sanottaisiin noin sanoin, että kouluttakaa henkilöstönne. Velvoite syntyy 32 artiklan kautta, joka edellyttää asianmukaisia organisatorisia toimenpiteitä, 39 artiklan kautta, joka tekee henkilöstön tietoisuuskoulutuksesta osan tietosuojavastaavan tehtäviä, kun sellainen on nimetty, ja 5 artiklan 2 kohdan osoitusvelvollisuuden kautta. Käytännössä tietoturvaloukkausta tutkiva valvontaviranomainen kysyy, mitä koulutusta asianosaiset olivat saaneet, ja vastaamatta jättäminen on huono vastaus.
Kuinka usein GDPR-koulutus tulisi toistaa?
Asetus ei aseta aikaväliä. Tavoittele perehdytystä, vuosittaista kertausta, syvempiä syklejä riskialttiille rooleille ja päivityksiä, jotka merkittävä muutos laukaisee.
Kuka tarvitsee GDPR-koulutusta?
Jokainen, joka käsittelee henkilötietoja, mikä useimmissa organisaatioissa on lähes jokainen. Syvyyden tulisi vaihdella olennaisesti roolin mukaan.
Mitä GDPR-koulutuksen tulisi sisältää?
Lyhyt yhteinen ydin, joka kattaa sen, mitä henkilötieto on, miksi jokainen käyttö tarvitsee syyn, tietojen pitämisen hyväksytyissä järjestelmissä sekä tietoturvaloukkausten ja tarkastuspyyntöjen tunnistamisen. Kaiken sen ylittävän tulisi olla roolikohtaista.
Sovelletaanko GDPR:ää työntekijöiden tietoihin?
Kyllä, ja Suomessa laki yksityisyyden suojasta työelämässä lisää sen päälle lisävaatimuksia erityisesti valvonnan ja työntekijän viestintään pääsyn osalta.
Mikä on GDPR-rikkomuksen sakko Suomessa?
GDPR:n tasoja sovelletaan, ja suomalaiset hallinnolliset seuraamusmaksut määrätään kollegiaalisen seuraamuskollegion kautta. Suomen laki rajoittaa myös seuraamusmaksuja viranomaisille. Tarkista tietosuojavaltuutetun ajantasainen päätösrekisteri sen sijaan, että luottaisit otsikkolukuun.
Voimmeko toteuttaa yhden GDPR-kurssin koko pohjoismaiselle konsernillemme?
Yhden ohjelman, kyllä. Yhden identtisen kurssin, ei. Suomen työelämän yksityisyydensuojavaatimukset ja kansallinen täydentävä lainsäädäntö tarkoittavat, että suomalaisen ja ruotsalaisen version on erottava sisällöltään, ei vain kieleltään.
Lähteet ja lisälukemista
- Laki yksityisyyden suojasta työelämässä (759/2004) – Finlex
- Yksityisyyden suoja työelämässä – Työ- ja elinkeinoministeriö
- Tietosuojavaltuutetun toimisto – Suomen valvontaviranomainen
- Tietosuojavaltuutetun päätökset – Finlexin päätösrekisteri
- Seuraamuskollegio määräsi kolme hallinnollista seuraamusmaksua – tietosuoja.fi
- Integritetsskyddsmyndigheten (IMY) – Ruotsin valvontaviranomainen
- Yleinen tietosuoja-asetus (EU) 2016/679 – EUR-Lex, suomenkielinen teksti
