Kysymys: Ketkä kuuluvat GDPR:n soveltamisalaan?
Hei Legalbuddy! Pyöritän osakesivustoa, jossa tarjoamme tilauspalveluna analyysejä ja neuvontaa. Julkaisemme myös analyysejä, blogikirjoituksia jne. verkkosivustolla ja lähetämme uutiskirjeitä rekisteröityneille käyttäjillemme. Sivusto on kasvanut melko suureksi ja keräämme paljon henkilötietoja sekä tilausasiakkailta että sivuston käyttäjiltä, jotka antavat esimerkiksi sähköpostiosoitteensa päästäkseen käsiksi analyyseihin ja uutiskirjeisiin. Emme julkaise henkilötietoja verkkosivustolla, mutta käytämme niitä laajasti tietokannassamme markkinointiin, analyyseihin ja myyntiin. GDPR asettaa useita esteitä tietojen tallentamiselle ja ennen kaikkea rajoittaa sitä, kuinka kauan voimme säilyttää tietoja. Onko olemassa keinoja GDPR:n välttämiseksi? Olen esimerkiksi lukenut, että jotkin sivustot, kuten Lexbase, eivät kuulu yleisen tietosuoja-asetuksen soveltamisalaan. Onko olemassa mitään keinoa välttää GDPR:n soveltaminen kokonaan tai osittain sivustollamme?
Legalbuddy vastaa
Hei ja kiitos kysymyksestäsi!
GDPR ja henkilötietojen käsittely – mitä sinun tulee tietää
GDPR:ssä on asetettu erilaisia vaatimuksia niin rekisterinpitäjille kuin henkilötietojen käsittelijöillekin ja nämä vaatimukset koskevat kaikkia, jotka toimivat joko rekisterinpitäjän tai henkilötietojen käsittelijän roolissa. Rekisterinpitäjä on henkilö, yritys, viranomainen tai yhteisö, joka määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot. Henkilötietojen käsittelijäksi puolestaan kutsutaan sitä, joka käsittelee henkilötietoja rekisterinpitäjän lukuun ja rekisterinpitäjän ohjeiden mukaisesti. Henkilötietojen käsittelyllä tarkoitetaan henkilötietojen keräämistä, säilyttämistä, käyttöä, siirtämistä ja luovuttamista.
GDPR:n mukainen käsittelyperuste
Henkilötietojen käsittelylle tulee aina olla GDPR:n mukainen peruste, joita ovat :
- rekisteröidyn suostumus,
- sopimukseen perustuva henkilötietojen käsittely,
- rekisterinpitäjän lakisääteisen velvoitteen täyttäminen,
- elintärkeiden etujen suojaaminen,
- yleistä etua koskeva tehtävä tai julkisen vallan käyttö sekä
- rekisterinpitäjän tai kolmannen osapuolen oikeutettu etu.
Ilman edellä mainittua perustetta henkilötietojen käsittely on kiellettyä.
Dokumentointi- ja osoitusvelvollisuus GDPR:ssä
Rekisterinpitäjällä on osoitusvelvollisuus, mikä tarkoittaa, että rekisterinpitäjän on pystyttävä osoittamaan, että noudattaa tietosuojalainsäädäntöä. Osoitusvelvollisuuteen kuuluu, että rekisterinpitäjä tekee tiettyjä toimenpiteitä ja kirjaa ne. Tätä puolestaan kutsutaan dokumentointivelvollisuudeksi, joka velvoittaa rekisterinpitäjää muun muassa laatimaan selosteen eli kuvauksen henkilötietojen käsittelystä, noudattamaan informointikäytäntöjä, dokumentoimaan henkilötietojen tietoturvaloukkaukset sekä arvioimaan henkilötietojen käsittelyperusteita.
Henkilötietojen säilytysaika GDPR:n mukaan
GDPR ei aseta henkilötietojen säilyttämiselle tarkkoja aikoja, joten rekisterinpitäjän on itse arvioitava henkilötietojen säilytysaikaa ja tarpeellisuutta kysymyksessä olevaa käyttötarkoitusta varten. Henkilötietoja saa kuitenkin säilyttää vain niin kauan kuin se on tarpeen tietojen käyttötarkoitusta varten. Rekisterinpitäjän on pystyttävä perustelemaan henkilötietojen tarpeellinen säilytysaika esimerkiksi asiakassuhteen päättymisen jälkeen. Myös kansallisessa laissa, kuten kirjanpitolaissa, on määräyksiä säilytysaikoihin.
Rekisterinpitäjän vastuu
Rekisterinpitäjänä sinua sitoo poikkeuksetta GDPR:n säännökset. Toiminnassasi sinun tulee siis huomioida määräykset muun muassa henkilötietojen käsittelyyn tarvittavasta GDPR:n mukaisesta oikeusperusteesta, tietojen säilytysaikojen määrittämisestä sekä dokumentointi- ja osoitusvelvollisuudesta.
Tarvitsetko lisää apua?
Jos sinulla on lisää kysyttävää, voit ottaa meihin yhteyttä!
Käynnistä tietosuojatyösi tehokkaasti kiinteähintaisella paketilla, joka sisältää olennaiset asiakirjat ja asiantuntijaneuvontaa.
Lue lisää palvelusta- Voimmeko julkaista yritystapahtumista kuvia, joissa näkyy tapahtumaan osallistuneita henkilöitä?
- Tarvitaanko konserniin kuuluvien yhtiöiden välille tietojenkäsittelysopimus?
- Milloin ja kenen välillä tietojenkäsittelysopimus pitää solmia?
Tarvitsetko yrityksessäsi oikeudellista voimaa?
Kokeile digitaalista yrityslakimiestämme ilmaiseksi kuukauden ajan - Yrityksille suunnattu lakiasiaintuki ja sopimusten hallinta
Kokeile Legalbuddy Plussaa