Kasvuyrityksen painajainen  -  GDPR-sakot

 
Seppo pitämässä esitystä sakkojen todennäköisyydestä.
 

Vestra piti tiistaina kasvuyritysten lakiasioista Trick or Treat -tietoiskun, jossa puhuttiin myös GDPR-sakoista. Niitähän on mahdollista saada max. 4 % globaalista liikevaihdosta tai 20 miljoonaa euroa. Meta sai tänä vuonna peräti 1,2 miljardin euron sakot. Suomessa tähän mennessä suurin sakko on 750.000 €. Vaikka sakkoja Suomessa on annettu vain vain 21 kpl, niin potentiaalia löytyy. Tieken v. 2021 suorittaman kyselyn mukaan 80 % suurista ja yli 60 % pienistä yrityksistä koki tietosuoja-asetuksen asettavan haasteita. Kyse on vain kiinnijäämisen riskistä ja se todennäköisesti kasvaa koko ajan.

Voit nukkua yösi rauhassa vain, jos yhtiösi tekee puhdasta B2B-liiketoimintaa niin, että sen asiakkaat ja loppuasiakkaat ovat pelkkiä yrityksiä tai yhteisöjä, työntekijöitä ja rekrytointeja on vähän eikä yhtiöllä myöskään ole HR-liitännäisiä tietojärjestelmiä ja sovelluksia.

Liskojen yöt ovat edessä, jos:

  • ostat palveluja EU-/ETA:n ja komission hyväksymien maiden ulkopuolelta ja siirrät tietoja pahimmillaan Kiinaan tai Venäjälle,

  • keräät ja käsittelet terveystietoja tai muita arkaluonteisia tietoja ilman GDPR:n vaatimukset täyttävää suostumusta tai ilman riittävää tietoturvaa,

  • käytät ulkomaisia HR:n tai sähköisen viestinnän palveluja tai -sovelluksia varmistamatta, että käsittely noudattaa Suomen erityislainsäädäntöä,

  • käsittelet alle 13-vuotiaiden lasten tietoja ilman vanhempien suostumusta, tai

  • käytät tekoälyä tai muuta uutta teknologiaa varmistamatta etukäteen, että tietosuoja on lainmukaista.

Yöllinen kauhukohtaus herättää sinut suden hetkellä, jos yhtiösi on laiminlyönyt arkaluonteisten tietojen tietoturvan. Suomessa yhtiön toimitusjohtaja on saanut 3 kuukautta ehdollista vankeutta, kun ei ollut huolehtinut arkaluonteisten tietojen pseudonymisoinnista ja salauksesta.

Vältät liskojen yöt ja yölliset kauhukohtaukset parhaiten, kun

  • varmistat jo ennen liiketoiminnan aloittamista ja palvelujen ja ohjelmistojen hankintaa, että ne täyttävät lakisääteiset vaatimukset,

  • varmistat, että suostumukset kysytään, kun niitä vaaditaan ja että ne täyttävät lain vaatimukset, dokumentoidaan ja voidaan peruuttaa,

  • noudatat YT-lain mukaista vuoropuhelua työntekijöiden kanssa,

  • informoit rekisteröityjä selosteilla ja muuten kattavasti niin, että henkilötietojen käsittely ei varmasti tule heille yllätyksenä,

  • laitat tietojärjestelmien kuvaukset kuntoon, jotta tiedät aina, mitä henkilötietoja käsitellään ja missä, ja

  • teetät tietoturvauditoinnin ulkopuolisella toimijalla ja otat käyttöön esim. ISO/IEC 27000 standardien mukaisen tietoturvallisuuden ja tietosuojan johtamisjärjestelmän, kun henkilötietojen käsittely on erityisen riskialtista. Vakuutusyhtiöiltä löytyy myös tietoturva- ja tietosuojavakuutuksia.

Mukavaa pyhäinpäivää!

Seppo Virtanen


 
Edellinen
Edellinen

Hankinnat - sääli lakimiestä!

Seuraava
Seuraava

Vuokralaisen konkurssi – mitä tehdä?