GDPR 10 vuotta myöhemmin – missä vaiheessa organisaatiosi oikeasti on?

Olen Compliance-työssä huomannut selvästi, että sääntelyn soveltamisen kypsyys kehittyy ajan myötä: mitä pidempään sääntelyä on sovellettu, sitä vakiintuneemmat ja systemaattisemmat prosessit organisaatioille on muodostunut.

Yleisen tietosuoja-asetuksen (GDPR) säätämisestä tulee pian kuluneeksi kymmenen vuotta. GDPR:ää on sovellettu vajaat kahdeksan vuotta, kun huomioidaan yli kahden vuoden siirtymäaika ennen sen soveltamisen alkamista. Jo ennen tätä voimassa oli henkilötietojen suojaa koskevaa sääntelyä, ja monet rekisterinpitäjät ja henkilötietojen käsittelijät aloittivat valmistautumisen hyvissä ajoin. 

Tietosuoja on kehittynyt – mutta epätasaisesti 

Voisi olettaa, että tietosuojakäytännöt ovat jo pitkälle kehittyneitä. Näin onkin erityisesti toimialoilla, joilla on ennestään totuttu vaativiin sääntelykehikkoihin, kuten finanssialalla rahanpesun ja markkinoiden väärinkäytön estämisen osalta.  

Nykyisin lähes kaikilla organisaatioilla henkilötietojen tietosuoja on pääosin kohtuullisella tasolla. Kun tarkastellaan tietosuojaselosteiden taustalla olevia käytännön menettelyjä, havaitaan kuitenkin usein puutteita. Esimerkiksi rekisteröityjen oikeuksien toteuttaminen tai henkilötietojen poistaminen saattaa perustua tapauskohtaisiin ratkaisuihin. Toisin sanoen tiedetään, mitä pitäisi tehdä, mutta ei ole selkeästi määritelty, miten se tehdään. 

Erityisesti GDPR:n sisäänrakennettu ajatus jatkuvasta kehittämisestä aiheuttaa haasteita. Asetus edellyttää, että tietosuojan toteuttamisessa huomioidaan muun muassa teknologian kehitys ja toteuttamiskustannukset. Tämä tarkoittaa, että tietosuojan hallintaa tulisi arvioida säännöllisesti: ovatko käytössä olevat toimet edelleen tarkoituksenmukaisia ja tehokkaita suhteessa riskeihin? Ilman järjestelmällistä arviointia tietosuojatyö jää helposti staattiseksi, vaatimukset täytetään muodollisesti, mutta toimintaa ei aidosti kehitetä.

Kypsyysmalli apuna tietosuojan arvioinnissa 

Osallistuin hiljattain IAPP:n koulutukseen tietosuojan hallintajärjestelmistä ja yhtenä aiheena keskusteltiin siitä, miten tietosuojan tehokkuutta voi mitata ja siten tarvittaessa kehittää. Erityistä huomiota herätti tietosuojan kypsyystason arviointiin käytettävä Capability Maturity Model -viitekehys: 

  • Taso 1 (Ad hoc / lähtötaso): Epäviralliset, keskeneräiset ja dokumentoimattomat käytännöt 
  • Taso 2 (Toistettavissa): Rakenteita on luotu, ja toiminnassa on johdonmukaisuutta 
  • Taso 3 (Määritelty): Prosessit on määritelty ja dokumentoitu systemaattisesti 
  • Taso 4 (Hallittu): Vaatimukset ja kontrollit ovat käytössä, ja niitä seurataan mittarein 
  • Taso 5 (Optimoitu): Toimintaa kehitetään tarkoituksellisesti ja jatkuvasti 

Tällainen kypsyysmalli tarjoaa yhden konkreettisen työkalun arvioida, missä vaiheessa organisaation tietosuojatyö todellisuudessa on – ja mitä seuraavaksi tulisi kehittää. 

Kohti hallittua ja mitattavaa tietosuojan johtamista 

Autamme organisaatioita siirtymään pelkästä vaatimusten täyttämisestä kohti hallittua, mitattavaa ja liiketoimintaa tukevaa tietosuojan johtamista. Asianajotoimistona tarjoamme kokonaisvaltaista tukea tietosuojan nykytilan arvioinnista ja kypsyysanalyysistä aina käytännönläheiseen prosessien kehittämiseen ja johdon sparraukseen. Tavoitteenamme on rakentaa asiakkaillemme kustannustehokas tietosuojakokonaisuus, joka täyttää sääntelyvaatimukset, tukee riskienhallintaa ja kestää myös toimintaympäristön muutokset.

Lue lisää

Tiimiesittelyssä Emma Kuusenaho

Tiimiesittelyssä Alexandra Lemmetti

Nosto Uutiskirjeestä: EU kiristi Venäjä-pakotteita merkittävällä 20. pakotepaketilla