GDPR: 5 tarkistusta ennen henkilötietojen lähettämistä
Isännöinti, oikeusperusta, säilytysaika, jäljitettävyys, minimointi: mitä GDPR todella tarkoittaa tiedostosiirroillesi.
Skannattu henkilötodistus, HR-kansio, asiakaslista: heti kun tiedosto sisältää tietoja, joista henkilön voi tunnistaa, sen lähettäminen on GDPR:n tarkoittamaa henkilötietojen käsittelyä — ja käyttämästäsi työkalusta tulee ketjun lenkki. Tässä viisi tarkistusta ennen kuin napsautat "lähetä".
Koskeeko tämä sinua? (spoileri: kyllä)
GDPR ei koske vain suuria alustoja: palkkalaskelmia vastaanottava tilitoimisto, muotokuvia toimittava valokuvaaja, HR-kansiota lähettävä pk-yritys — kaikki käsittelevät henkilötietoja. Vastuuta ei voi delegoida työkalulle, mutta työkalun valinta sitoo sinua.
1. Missä data säilytetään
Ensimmäinen kysymys siirtopalvelullesi: missä tiedostot säilytetään? Säilytys Euroopan talousalueella yksinkertaistaa vaatimustenmukaisuutta radikaalisti; siirto ETA:n ulkopuolelle vaatii lisätakeita (vastaavuuspäätös, vakiosopimuslausekkeet). TransferNow säilyttää tiedot Euroopassa, ja alueen voi valita tarjouksesta riippuen.
2. Sopimuskehys (DPA)
Jos toimit oikeushenkilön puolesta, siirtopalvelu on 28 artiklan tarkoittama henkilötietojen käsittelijäsi: tietojenkäsittelysopimuksen (DPA) on säänneltävä suhdetta. Tarkista, että se on olemassa ja saatavilla — se on dokumentti, jota tietosuojavastaavasi pyytää. Meidän sopimuksemme on julkinen, linkitettynä tietosuojakäytännöstämme.
3. Säilytysaika
GDPR edellyttää, ettei tietoja säilytetä tarpeellista pidempään. Tiedostonsiirron kielelle käännettynä: vanheneva linkki on vaatimustenmukaisuuden valtti. Suosi todellista tarvetta vastaavaa kestoa — 7 päivää riittää usein — ja palvelua, jossa voit poistaa linkin käytöstä heti, kun luovutus on tehty.
4. Jäljitettävyys
Jos kysymys nousee esiin — asiakkaalta, viranomaiselta — sinun on pystyttävä kertomaan, kenellä oli pääsy tietoihin. Nimikohtainen ilmoitus jokaisesta latauksesta tarjoaa tämän jäljen ilman lisämenettelyjä: kuka nouti tiedoston ja milloin.
5. Minimointi
Yksinkertaisin ja unohdetuin periaate: lähetä vain se, mikä on tarpeen. Täydellinen "kaiken varalta" -kansio moninkertaistaa altistuksen. Ennen jokaista arkaluonteista lähetystä yksi kysymys: tarvitseeko tämä vastaanottaja kaikki nämä tiedostot?
Nämä viisi kohtaa eivät korvaa oikeudellista neuvontaa — mutta ne kattavat sen, mitä tietosuojavastaava tarkistaa ensimmäisenä. Teknisen puolen osalta turvallisuuden tarkistuslistamme täydentää tätä.
Usein kysytyt kysymykset
Voinko lähettää henkilötietoja ilmaisella kuluttajapalvelulla?
Kriteeri ei ole ilmainen vai maksullinen vaan takeet: säilytys ETA:lla, saatavilla oleva DPA, hallittu säilytysaika, jäljitettävyys. Tarkista nämä neljä kohtaa — moni kuluttajapalvelu ei kata niistä yhtäkään.
Pitääkö siirron vastaanottajankin olla Euroopassa?
Ei välttämättä, mutta jos tiedot poistuvat ETA:lta, sovelletaan lisätakeita (vastaavuus, vakiolausekkeet). Palvelun eurooppalainen säilytys kattaa tallennuksen; vastaanottaja kuuluu omaan tapauskohtaiseen arviointiisi.
Mistä löydän TransferNow’n DPA:n?
Se on linkitetty tietosuojakäytännöstämme (transfernow.net/fi/privacy-gdpr) PDF-muodossa, ranskaksi ja englanniksi.
Mikä on DPA ja milloin sitä tarvitaan?
DPA (tietojenkäsittelysopimus) on sopimus, joka sääntelee suhdetta GDPR:n 28 artiklan tarkoittamaan henkilötietojen käsittelijään. Heti kun lähetät henkilötietoja oikeushenkilön puolesta, siirtopalvelusi on käsittelijä: DPA:n on oltava olemassa ja saatavilla.
Auttaako vanheneva linkki GDPR-vaatimustenmukaisuudessa?
Kyllä, suoraan: GDPR edellyttää, ettei tietoja säilytetä tarpeellista pidempään, ja määräaikainen linkki toteuttaa tämän periaatteen ilman lisämenettelyjä. Täydennä sitä manuaalisella käytöstä poistolla heti, kun luovutus on vahvistettu.
Maksutta 5 GB siirtoa kohden, ilman rekisteröitymistä