Tässä artikkelissa
Tarvitseeko verkkosivustoni tietosuojaselostetta? Mitä tietosuojaselosteen tulee sisältää?Miten kerätyn informaation tyyppi vaikuttaa tietosuojaselosteeseen? Jos en julkaise sivustollani tietosuojaselostetta, voiko siitä koitua seuraamuksia? Ilmainen tietosuojaselosteen malli – 100% GDPR-vaatimusten mukainenMikä on GDPR?Keneen GDPR vaikuttaa? Millaista dataa GDPR suojelee? Miksi yritysten pitäisi noudattaa GDPR-asetusta?Mitä jos tapahtuu tietomurto? Miltä uudet yksityisyydensuojaselosteet näyttävät?
Tarvitseeko verkkosivustoni tietosuojaselostetta?
Mikäli verkkosivustosi kerää kävijöiden tietoja, näyttää mainoksia, ja/tai seuraa kävijöitä analytiikan avulla, niin kyllä, verkkosivusi tarvitsee ehdottomasti tietosuojaselosteen. Jos yrityksesi osoite on EU:n sisällä, ja/tai jos aiot harjoittaa liiketoimintaa EU:ssa sijaitsevien asiakkaiden kanssa, mikä tahansa tietosuojaseloste ei riitä, vaan sen on myös oltava GDPR-vaatimusten mukainen.Mitä tietosuojaselosteen tulee sisältää?
Tietosuojaselosteen pitää selittää kolme oleellista yksityiskohtaa:- Millaista informaatiota keräät
- Miten keräät kyseistä informaatiota
- Miten säilytät ja suojaat kyseistä informaatiota
Miten kerätyn informaation tyyppi vaikuttaa tietosuojaselosteeseen?
Tietosuojaselosteen sisältö riippuu siitä, kerätäänkö henkilötietoja vai muita kuin henkilötietoja. NIST on määritellyt ”henkilötiedot” seuraavasti: “Mikä tahansa yksityishenkilöä koskeva informaatio, jota ulkopuolinen taho kerää, mukaan lukien (1) kaikki informaatio, jonka perusteella voidaan erottaa tai jäljittää ihmisen henkilöllisyys, kuten nimi, sosiaaliturvatunnus, syntymäaika- ja paikka, äidin tyttönimi, tai biometriset tiedot; sekä (2) mikä tahansa muu informaatio, joka liittyy tai voidaan liittää yksityishenkilöön, kuten potilastiedot tai koulutusta, taloutta tai työllisyyttä koskevat tiedot. Muut kuin henkilötiedot (“julkiset tiedot”) taas määritellään seuraavasti: “Informaatio, joka saattaa koskea tiettyä henkilöä, käyttäjätunnusta tai profiilia, mutta ei riitä kyseisen henkilön tunnistamiseen, paikantamiseen tai yhteydenottoon.”Jos en julkaise sivustollani tietosuojaselostetta, voiko siitä koitua seuraamuksia?
Kyllä. Käyttäjän tietojen kerääminen ilman, että asiasta on ilmoitettu tälle, on rangaistava rikkomus. Sinun pitää kertoa täsmällisesti, minkätyyppistä informaatiota keräät, ja päivittää tietosuojaselostettasi säännöllisesti, mikäli tämä informaatio muuttuu. Jos et toimi näin, sinua voidaan rangaista tuntuvalla sakolla, jonka määrä on joko 20 miljoonaa euroa tai 4% kokonaistuotoistasi.Ilmainen tietosuojaselosteen malli – 100% GDPR-vaatimusten mukainen
WebsitePlanet.com-sivustolla me haluamme auttaa sinua pääsemään alkuun – ja toivottavasti säästämään lakimiehen palkkaamiseen kuluvat varat – joten olemme kirjoittaneet seuraavan esimerkkiselosteen. Voit vapaasti ladata sen, mukauttaa sitä, käyttää sitä verkkosivuillasi, ja jakaa sen ystäviesi sekä työtovereidesi kanssa. Muista mukauttaa aaltosulkeissa { … } olevat kohdat vastaamaan oman verkkosivustosi yksityiskohtia. ME OLEMME HYVIKSIÄ, MUTTA EMME LAKIMIEHIÄ, EIKÄ TÄMÄ OLE LAINOPILLISTA NEUVONTAA. TÄMÄ ESIMERKKISELOSTE ON PELKKÄ LÄHTÖPISTE JA VIITEKEHYS, JOTA VOIT KÄYTTÄÄ YHDESSÄ PÄTEVIEN JA KOKENEIDEN LAINOPILLISTEN NEUVOJIEN OPASTUKSEN JA MUOKKAUSTEN KANSSA. Seuraavassa on esimerkki yksityisyydensuojaselosteesta, jota voit muokata ja käyttää oman yrityksesi erityisten tarpeiden mukaisesti – muista pyytää oikeusapua päteviltä lainopillisilta neuvojilta:
A. Johdanto
Tämä dokumentti on luotu SEQ Legalin (seqlegal.com) käyttämää pohjaa hyödyntäen, dokumentin muokkaaja on Website Planet (www.websiteplanet.com) C. Henkilötietojen kerääminen Seuraavanlaisia henkilötietoja voidaan kerätä, tallentaa ja käyttää:
- Sivustomme vierailijoiden yksityisyys on meille hyvin tärkeää, ja olemme sitoutuneet suojelemaan sitä. Tämä tietosuojakäytäntö kertoo, mihin käytämme henkilötietojasi.
- Kun hyväksyt tietosuojakäytännön mukaisen evästeiden käyttämisen ensimmäistä kertaa sivustolla vieraillessasi, hyväksyt evästeiden käytön myös jokaisella tulevalla vierailukerralla.
Tämä dokumentti on luotu SEQ Legalin (seqlegal.com) käyttämää pohjaa hyödyntäen, dokumentin muokkaaja on Website Planet (www.websiteplanet.com) C. Henkilötietojen kerääminen Seuraavanlaisia henkilötietoja voidaan kerätä, tallentaa ja käyttää:
- tietoja laitteestasi, mukaan lukien IP-osoite, maantieteellinen sijainti, selaimen tyyppi ja versio sekä käyttöjärjestelmä;
- tietoja vierailuistasi ja sivuston käytöstäsi, mukaan lukien lähetysviittaus, vierailun pituus, nähdyt sivut ja sivuston navigointipolut;
- tietoja, kuten sähköpostiosoitteesi, jotka annat rekisteröityessäsi sivustollemme;
- tietoja, jotka syötät luodessasi profiilia sivustollemme – esimerkiksi nimi, profiilikuvat, sukupuoli, syntymäpäivä, parisuhdestatus, harrastukset ja mielenkiinnon kohteet, koulutustausta, työllisyystiedot;
- tietoja, kuten nimi ja sähköpostiosoite, jotka annat tilatessasi sähköpostejamme ja/tai uutiskirjeitämme;
- tietoja, jotka annat sivustomme palveluja käyttäessäsi;
- sivuston käytön myötä generoituja tietoja, mukaan lukien sivuston käyttöajankohdat, toistuvuus ja käyttöolosuhteet;
- tietoja, jotka liittyvät ostamiisi tuotteisiin, käyttämiisi palveluihin tai sivuston kautta tekemiisi transaktioihin, mukaan lukien nimi, osoite, puhelinnumero, sähköpostiosoite ja luottokortin tiedot;
- tietoja, jotka annat sivustollemme tarkoituksenasi julkaista ne internetissä, mukaan lukien käyttäjänimi, profiilikuvat sekä kirjoituksesi sisältö;
- kaiken sivustomme kautta tai sähköpostitse lähettämäsi viestinnän sisältämiä tietoja, mukaan lukien sekä viestin sisältö että metatiedot;
- mitä tahansa muita henkilötietoja, joita lähetät meille.
- sivustomme ja liiketoimintamme ylläpito;
- sivustomme käyttökokemuksen personointi;
- sivustomme palveluiden käytön mahdollistaminen;
- sivustomme kautta ostettujen tuotteiden lähettäminen;
- sivustomme kautta ostettujen palveluiden tarjoaminen;
- laskelmien, laskujen ja maksumuistutusten lähettäminen sekä maksujen vastaanottaminen;
- muun kuin mainonnallisen kaupallisen viestinnän lähettäminen;
- erikseen pyydettyjen sähköposti-ilmoitusten lähettäminen;
- uutiskirjeemme lähettäminen, mikäli olet sitä pyytänyt (voit perua uutiskirjeen tilauksen koska tahansa);
- omaan liiketoimintaamme tai erikseen valikoitujen ja sinulle hyödylliseksi arvioimamme kolmansien osapuolten liiketoimintaan liittyvän markkinointiviestinnän toimitus, joko sivuston sisäisillä kirjoituksilla tai, mikäli olet sen erikseen hyväksynyt, sähköpostilla tai vastaavalla toimitustavalla (voit koska tahansa tiedottaa meille, ettet enää halua markkinointiviestintää);
- käyttäjiämme koskevan tilastotiedon tarjoaminen kolmansille osapuolille (siten, etteivät kyseiset kolmannet osapuolet pysty tunnistamaan tilastosta yksittäisiä käyttäjiä);
- niiden sivustoomme liittyvien kysymysten ja valitusten hoitaminen, jotka sinä olet lähettänyt tai jotka koskevat sinua;
- sivustomme suojaaminen ja petosten ennaltaehkäisy;
- sivustomme käyttöehtojen noudattamisen varmistaminen (mukaan lukien sivustomme yksityisviestipalvelun kautta lähetettyjen viestien seuranta); sekä
- muihin tarkoituksiin.
- lain vaatimissa tilanteissa;
- meneillään oleviin tai mahdollisiin oikeudellisiin menettelyihin liittyen;
- laillisten oikeuksiemme perustamiseen, harjoittamiseen ja puolustamiseen (mukaan lukien tietojen luovutus petoksen torjuntaan ja luottoriskin vähentämiseen liittyen);
- jonkin liiketoimintamme tai omaisuuserämme ostajalle (tai mahdolliselle ostajalle); sekä
- sellaiselle henkilölle, jonka uskomme kohtuudella voivan pyytää tuomioistuimelta tai muulta toimivaltaiselta viranomaiselta näiden henkilötietojen jakamista, jos tällaisen tuomioistuimen tai viranomaisen mielestämme kohtuullisen todennäköisesti määräisi kyseisten henkilötietojen jakamista.
- Keräämäämme tietoa voidaan säilyttää, prosessoida ja siirtää kaikkien toimialueemme maiden välillä, jotta pystymme käyttämään tietoa tämän tietosuojakäytännön mukaisesti.
- Keräämäämme tietoa voidaan siirtää seuraaviin maihin, joiden tietosuojalait eivät vastaa Euroopan talousalueen tietosuojalainsäädäntöä: Yhdysvallat, Venäjä, Japani, Kiina ja Intia.
- Sivustollamme julkaistavaksi antamasi henkilötiedot voivat internetin välityksellä olla saatavilla maailmanlaajuisesti. Emme voi ennaltaehkäistä tietojesi käyttöä tai väärinkäyttöä kolmannen osapuolen toimesta.
- Hyväksyt nimenomaisesti tässä F-osiossa kuvatut henkilötietojen siirtämiset.
- Tämä G-osio kuvaa tietojen säilyttämistä koskevat käytäntömme ja menettelymme, joiden tarkoituksena on varmistaa, että noudatamme laillisia velvoituksiamme henkilötietojen säilytystä ja poistamista koskien.
- Mitä tahansa tarkoitusta tai useampia tarkoituksia varten keräämiämme henkilötietoja ei säilytetä pidempään kuin on tarpeen.
- Artiklaa G-2 heikentämättä, yleensä poistamme henkilötiedot seuraavien päivämäärien/aikojen puitteissa:
- henkilötiedot poistetaan {SYÖTÄ AIKA/PÄIVÄMÄÄRÄ}; sekä
- {SYÖTÄ MUITA AIKOJA/PÄIVÄMÄÄRIÄ}.
- Muista tämän G-osion määrityksistä poiketen säilytämme henkilötietoja säilyttäviä dokumentteja (myös sähköisiä dokumentteja):
-
- lain asettamien velvoitteiden mukaisesti:
- mikäli uskomme dokumenttien olevan oleellisia meneillään olevan tai mahdollisen oikeudellisen menettelyn vuoksi; sekä
- laillisten oikeuksiemme perustamiseen, harjoittamiseen ja puolustamiseen (mukaan lukien tietojen luovutus petoksen torjuntaan ja luottoriskin vähentämiseen liittyen).
-
- Järjestämme kohtuulliset tekniset ja organisatoriset varotoimet, joilla pyritään ennaltaehkäisemään henkilötietojesi menetystä, väärinkäyttöä tai muuttamista.
- Säilytämme kaikkia meille antamiasi henkilötietoja suojatuilla (salasanoilla ja palomuurilla) palvelimillamme.
- Kaikki sivustollamme tehdyt sähköiset rahansiirrot suojataan salausteknologialla.
- Tiedostat, että tiedon siirto internetin välityksellä on luonnostaan turvatonta, emmekä voi taata internetin välityksellä lähetetyn tiedon turvallisuutta.
- Olet vastuussa sivustolla käyttämäsi salasanan salassapidosta; emme koskaan pyydä sinua kertomaan salasanaasi (sivustolle kirjautumista lukuun ottamatta).
- tietyn suuruisen maksun ({SYÖTÄ MAHDOLLINEN MAKSU}) maksaminen; ja
- tarkoituksenmukaisen henkilöllisyystodistuksen toimittaminen ({KORJAA TEKSTIÄ KÄYTÄNTÖNNE MUKAISEKSI tätä tarkoitusta varten yleensä hyväksymme passin valokopion, yhdessä sähkölaskun kaltaisen katuosoitteen varmistavan dokumentin kanssa}).
- Sivustollamme käyttämiemme evästeiden nimet ja käyttötarkoitukset on kuvattu alla:
- käytämme Google Analytics- ja Adwords-palveluita tunnistaaksemme laitteen, kun {SISÄLLYTÄ KAIKKI EVÄSTEIDEN KÄYTTÖTARKOITUKSET SIVUSTOLLA käyttäjä vierailee sivustolla / seuraamme käyttäjän navigointia sivustolla / mahdollistamme ostoskorin käytön sivustolla / parannamme sivuston käytettävyyttä / analysoimme sivuston käyttöä / hallinnoimme sivustoa / ennaltaehkäisemme petoksia ja parannamme sivuston turvallisuutta / personoimme sivuston käyttökokemusta / kohdennamme mainoksia, joista tietyt käyttäjät voisivat olla erityisen kiinnostuneita / kuvaa käyttötarkoitukset};
- Useimmat selaimet sallivat evästeiden hylkäämisen – esimerkiksi:
- Internet Explorerilla (versio 10) voit estää evästeet asetusten kautta klikkaamalla “Työkalut”, “Internet-asetukset”, “Yksityisyys” ja sieltä “Edistyneet asetukset”;
- Firefoxilla (versio 24) voit estää kaikki evästeet klikkaamalla “Työkalut”, “Asetukset”, “Yksityisyys” ja valitsemalla sieltä “Käytä mukautettuja asetuksia” ja poistamalla valinnan “Hyväksy sivustojen evästeet”; ja
- Chromella (versio 29) voit estää kaikki evästeet menemällä “Mukauta ja hallitse” -valikkoon ja napsauttamalla ”Asetukset”, “Näytä lisäasetukset” ja “Sisältöasetukset” ja valitsemalla sitten “Estä sivustot asettamasta mitään tietoja” “Evästeet”-otsikon alla.
- Voit poistaa aiemmin laitteellesi tallennettuja evästeitä – esimerkiksi:
- Internet Explorerilla (versio 10) sinun tulee poistaa evästeet manuaalisesti (tähän löydät ohjeen osoitteesta http://support.microsoft.com/kb/278835 );
- Firefoxilla (versio 24) evästeiden poistaminen tapahtuu klikkaamalla “Työkalut”, “Asetukset” ja “Yksityisyys”, ja valitsemalla sitten “Käytä mukautettuja asetuksia”, klikkaamalla “Näytä evästeet” ja sitten “Poista kaikki evästeet”; ja
- Chromella (versio 29) voit poistaa kaikki evästeet avaamalla ”Mukauta ja hallitse” -valikon ja napsauttamalla “Asetukset”, “Näytä lisäasetukset” ja “”Tyhjennä selaustiedot” ja valitsemalla sitten “Poista evästeet ja muut sivustot ja laajennustiedot”, ja napsauttamalla sitten ”Tyhjennä selaustiedot”.
- Kaikkien evästeiden poistaminen vaikuttaa negatiivisesti useiden sivustojen käytettävyyteen.
Mikä on GDPR?
GDPR (General Data Protection Regulation) eli suomeksi Yleinen tietosuoja-asetus on joukko lakeja, jotka on laadittu suojaamaan Euroopan Unionin (EU) kansalaisten yksityistä dataa. Euroopan unionin neuvosto, Euroopan parlamentti sekä Euroopan komissio yhdistivät voimansa auttaakseen ihmisiä kontrolloimaan henkilökohtaista dataansa tehokkaammin. GDPR hyväksyttiin Euroopan parlamentissa virallisesti vuonna 2016, minkä jälkeen EU salli kahden vuoden mittaisen vapaajakson, jolloin yritysten ja organisaatioiden ei vielä tarvinnut noudattaa uusia lakeja. Tämä vapaajakso päättyi 25.5.2018, joten yritykset, jotka eivät noudata uutta GDPR-asetusta, rikkovat nyt lakia.Keneen GDPR vaikuttaa?
Kaikkien EU:n sisällä toimivien yritysten, sekä kaikkien yritysten, jotka joko harjoittavat tai aikovat harjoittaa liiketoimintaa EU:n kansalaisten kanssa, on noudatettava uusia lakeja. GDPR vaikuttaa jopa EU:n ulkopuolella toimiviin yrityksiin, mikäli ne tarjoavat tuotteita tai palveluja EU:n kansalaisille, ja EU-kansalaisten henkilökohtaisen datan säilyttäminen on rangaistava teko kenelle tahansa 25.5.2018 lähtien.Millaista dataa GDPR suojelee?
GDPR suojelee mitä tahansa henkilökohtaiseksi luokiteltavaa dataa, jota voidaan käyttää EU-kansalaisen tunnistamiseen. Tällaiseksi dataksi luokitellaan esimerkiksi, mutta ei ainoastaan, seuraavanlainen data:- Nimet
- Valokuvat
- Sähköpostiosoitteet
- Sosiaalisen median päivitykset
- Potilashistoria
- IP-osoitteet
- Pankkitiedot
Miksi yritysten pitäisi noudattaa GDPR-asetusta?
EU rankaisee mitä tahansa yritystä, joka rikkoo GDPR-asetusta toukokuun 25. päivän jälkeen, tuntuvilla sakoilla – enimmillään 4% tai 20 miljoonaa euroa näiden globaalista liikevaihdosta, riippuen siitä, kumpi on suurempi. Rikkomuksen vakavuudesta riippuen EU voi langettaa myös muita rangaistuksia. Ehkäpä vielä tärkeämpi tekijä on, että uusia lakeja rikkovat yritykset menettävät uskottavuuttaan markkinoilla. Toisin sanoen GDPR-lakien noudattaminen auttaa yrityksen asiakkaita ja sen verkkosivujen käyttäjiä rakentamaan luottamusta. Kun ihmiset tuntevat olevansa turvassa, he ovat halukkaampia tekemään kauppaa. GDPR-asetuksen noudattamisessa ei ole kyse vain lain kirjaimesta – se on myös yrityksen omaksi parhaaksi.Mitä jos tapahtuu tietomurto?
Mikäli tapahtuu tietovuoto, eli ulkopuolisen tahon luvaton pääsy henkilökohtaiseen dataan, GDPR vaatii, että yritysten on tehtävä ilmoitus tietosuojasta vastaaville viranomaisille 72 tunnin kuluessa. Yritysten on myös ilmoitettava tietomurrosta asianomaisille henkilöille mahdollisimman nopeasti. On tärkeää muistaa, että GDPR-asetuksen ensisijainen tavoite on suojella käyttäjien henkilökohtaisia tietoja.Miltä uudet yksityisyydensuojaselosteet näyttävät?
Nyt kun ymmärrät uusien lakien tarkoituksen ja perusteet, tässä muutamia nyrkkisääntöjä siihen, miten kirjoitat yksityisyydensuojaselosteesi GDPR-asetusta kunnioittaen:- Varmista, että seloste on lyhyt ja ytimekäs. Yksityisyydensuojaselosteen tulee täyttää kolme perusvaatimusta: sen on oltava ytimekäs ja helposti löydettävissä; sen on oltava tarpeeksi helppolukuinen, että jopa lapsi voi ymmärtää sen; ja sen on oltava ilmainen.
- Selitä, miten käytät dataa. Kuvaile, mitä aiot tehdä keräämälläsi datalla. Kerro esimerkiksi, aiotko käyttää dataa markkinointitarkoituksiin tai myydä sitä ulkopuolisille tahoille.
- Selitä, miten käytät evästeitä. Jos käytät evästeitä mukautettuun nettimainontaan, joka seuraa käyttäjien kiinnostuksen kohteita ja nettitottumuksia, sinun on kerrottava se nettisivusi kävijöille.
- Datan jakamisen ulkopuolisten tahojen kanssa on oltava läpinäkyvää. Kerro selkeästi, kenen kanssa aiot jakaa keräämääsi dataa ja mitä tarkoitusta varten. GDPR-asetus sallii kyllä henkilötietojen jakamisen esimerkiksi tilintarkastajien, sosiaalisten verkostojen sekä asiakaspalvelumyyjien kanssa, mutta on laitonta jättää kertomatta tällaisesta toiminnasta nettisivusi kävijöille.
- Selitä kävijöiden henkilökohtaiset oikeudet. Sinun pitää selittää, mitä yksityisyydensuojaan liittyviä oikeuksia kävijöilläsi on. Näihin oikeuksiin lukeutuvat esimerkiksi seuraavat:
- Käyttäjät saavat pyytää datansa poistamista tai korjaamista
- Käyttäjät saavat halutessaan nähdä yritysten heistä keräämän datan
- Käyttäjät saavat pyytää datan siirtoa toiselle taholle
- Käyttäjien on annettava suostumus datansa käyttöön