Kasvuyrityksen painajainen - GDPR-sakot
Vestra piti tiistaina kasvuyritysten lakiasioista Trick or Treat -tietoiskun, jossa puhuttiin myös GDPR-sakoista. Niitähän on mahdollista saada max. 4 % globaalista liikevaihdosta tai 20 miljoonaa euroa. Meta sai tänä vuonna peräti 1,2 miljardin euron sakot. Suomessa tähän mennessä suurin sakko on 750.000 €. Vaikka sakkoja Suomessa on annettu vain vain 21 kpl, niin potentiaalia löytyy. Tieken v. 2021 suorittaman kyselyn mukaan 80 % suurista ja yli 60 % pienistä yrityksistä koki tietosuoja-asetuksen asettavan haasteita. Kyse on vain kiinnijäämisen riskistä ja se todennäköisesti kasvaa koko ajan.
Voit nukkua yösi rauhassa vain, jos yhtiösi tekee puhdasta B2B-liiketoimintaa niin, että sen asiakkaat ja loppuasiakkaat ovat pelkkiä yrityksiä tai yhteisöjä, työntekijöitä ja rekrytointeja on vähän eikä yhtiöllä myöskään ole HR-liitännäisiä tietojärjestelmiä ja sovelluksia.
Liskojen yöt ovat edessä, jos:
ostat palveluja EU-/ETA:n ja komission hyväksymien maiden ulkopuolelta ja siirrät tietoja pahimmillaan Kiinaan tai Venäjälle,
keräät ja käsittelet terveystietoja tai muita arkaluonteisia tietoja ilman GDPR:n vaatimukset täyttävää suostumusta tai ilman riittävää tietoturvaa,
käytät ulkomaisia HR:n tai sähköisen viestinnän palveluja tai -sovelluksia varmistamatta, että käsittely noudattaa Suomen erityislainsäädäntöä,
käsittelet alle 13-vuotiaiden lasten tietoja ilman vanhempien suostumusta, tai
käytät tekoälyä tai muuta uutta teknologiaa varmistamatta etukäteen, että tietosuoja on lainmukaista.
Yöllinen kauhukohtaus herättää sinut suden hetkellä, jos yhtiösi on laiminlyönyt arkaluonteisten tietojen tietoturvan. Suomessa yhtiön toimitusjohtaja on saanut 3 kuukautta ehdollista vankeutta, kun ei ollut huolehtinut arkaluonteisten tietojen pseudonymisoinnista ja salauksesta.
Vältät liskojen yöt ja yölliset kauhukohtaukset parhaiten, kun
varmistat jo ennen liiketoiminnan aloittamista ja palvelujen ja ohjelmistojen hankintaa, että ne täyttävät lakisääteiset vaatimukset,
varmistat, että suostumukset kysytään, kun niitä vaaditaan ja että ne täyttävät lain vaatimukset, dokumentoidaan ja voidaan peruuttaa,
noudatat YT-lain mukaista vuoropuhelua työntekijöiden kanssa,
informoit rekisteröityjä selosteilla ja muuten kattavasti niin, että henkilötietojen käsittely ei varmasti tule heille yllätyksenä,
laitat tietojärjestelmien kuvaukset kuntoon, jotta tiedät aina, mitä henkilötietoja käsitellään ja missä, ja
teetät tietoturvauditoinnin ulkopuolisella toimijalla ja otat käyttöön esim. ISO/IEC 27000 standardien mukaisen tietoturvallisuuden ja tietosuojan johtamisjärjestelmän, kun henkilötietojen käsittely on erityisen riskialtista. Vakuutusyhtiöiltä löytyy myös tietoturva- ja tietosuojavakuutuksia.
Mukavaa pyhäinpäivää!
Seppo Virtanen