Tietosuoja ja tietoturva: mikä niiden ero on pienyrityksessä
Kaksi eri asiaa, kaksi eri vastuuta. Toinen on lupa-asia ja kuuluu yrittäjälle, toinen on tekninen ja ostetaan yleensä ulkoa. Tässä molempien konkreettiset tehtävät rinnakkain sekä lista josta näet mikä puuttuu.
Tietosuoja on sääntöjä siitä, mitä ihmisten tiedoilla saa tehdä. Tietoturva on keinoja siitä, ettei tietoihin pääse kukaan muu. Toinen on lupa-asia ja siitä vastaa yrityksen johto, toinen on tekninen asia ja siitä vastaa se, joka hoitaa laitteet ja järjestelmät. Pienyrityksessä molemmat ovat usein saman ihmisen vastuulla, ja juuri siksi ero kannattaa pitää mielessä: ne epäonnistuvat eri tavoin ja korjaantuvat eri toimenpiteillä.
Miksi tietosuoja ja tietoturva sekoitetaan?
Tietosuoja ja tietoturva sekoitetaan kolmesta syystä. Suomeksi molemmat sanat alkavat samalla tavalla, englannin data protection ja data security ovat lähellä toisiaan, ja lisäksi tietosuoja-asetus itse vaatii tietoturvaa: henkilötiedot on suojattava asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä. Tietoturva on siis yksi tietosuojan vaatimuksista, mutta tietoturvaa tarvitaan paljon muuhunkin kuin henkilötietoihin — esimerkiksi tarjouslaskelmiin, sopimuksiin ja pankkitunnuksiin, joissa ei ole ainuttakaan henkilötietoa. Käytännön seuraus on selvä: GDPR-paketti tuottaa dokumentteja ja tietoturvapaketti asetuksia, eikä kumpikaan yksin riitä. Moni yritys maksaa toisesta kahdesti ja toisesta ei kertaakaan.
Englannin kielessä data protection ja data security ovat lähellä toisiaan, ja suomeksi molemmat alkavat samalla sanalla. Sekaannusta lisää se, että tietosuoja-asetus GDPR vaatii myös tietoturvaa: henkilötiedot on suojattava "asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä". Tietoturva on siis yksi tietosuojan vaatimuksista, mutta tietoturvaa tarvitaan paljon muuhunkin kuin henkilötietoihin — esimerkiksi tarjouslaskelmiin, sopimuksiin ja pankkitunnuksiin, joissa ei ole ainuttakaan henkilötietoa.
Käytännön seuraus: jos ostat "GDPR-paketin", saat todennäköisesti dokumentteja. Jos ostat "tietoturvapaketin", saat asetuksia ja ohjelmistoja. Kumpikaan ei yksin riitä, ja moni yritys maksaa toisesta kahdesti ja toisesta ei kertaakaan.
Taulukko: kummankin konkreettiset tehtävät pienyrityksessä
Tietosuojan ja tietoturvan konkreettiset tehtävät pienyrityksessä mahtuvat kahteen sarakkeeseen. Vasen sarake on tietosuojaa eli lupaa ja läpinäkyvyyttä: lista käsiteltävistä henkilötiedoista, peruste jokaiselle käsittelylle, ajantasainen tietosuojaseloste, kyky vastata tietopyyntöön ja poistaa tiedot, käsittelysopimukset, säilytysajat ja toimintaohje vuodon varalta. Oikea sarake on tietoturvaa eli pääsyä ja palautumista: laitelista, kaksivaiheinen tunnistautuminen, salasanaohjelma, testatut varmuuskopiot, käyttöoikeuksien poisto, päivitykset ja levyn salaus. Vasen sarake voi olla kunnossa ilman yhtään ohjelmistoa ja oikea ilman yhtään dokumenttia. Käy rivit läpi ja merkitse jokaiseen tehty, kesken tai ei koske meitä — noin kahdessakymmenessä minuutissa saat työlistan.
| Tietosuoja — lupa ja läpinäkyvyys | Tietoturva — pääsy ja palautuminen |
|---|---|
| Lista siitä, mitä henkilötietoja käsittelette ja missä ne ovat | Lista laitteista ja palveluista, joissa yrityksen tiedot ovat |
| Peruste jokaiselle käsittelylle: sopimus, laki, oikeutettu etu tai suostumus | Kaksivaiheinen tunnistautuminen sähköpostiin, pankkiin ja hallintapaneeleihin |
| Tietosuojaseloste verkkosivulla, ajan tasalla ja luettavana | Salasanat salasanaohjelmassa, ei selaimen muistissa eikä paperilla |
| Kyky vastata tietopyyntöön kuukaudessa: mitä tietoa henkilöstä on | Automaattiset varmuuskopiot ja niiden palautuksen testaus |
| Kyky poistaa tiedot, kun perustetta säilyttää ei enää ole | Käyttöoikeuksien poisto heti, kun työntekijä tai kumppani lähtee |
| Käsittelysopimus jokaisen palveluntarjoajan kanssa, joka näkee tietoja | Päivitykset päälle koneissa, puhelimissa ja verkkosivualustassa |
| Säilytysajat kirjattuna: kuinka kauan mitäkin pidetään | Levyn salaus kannettavassa ja näytönlukitus puhelimessa |
| Toimintaohje tietovuodon varalta: ilmoitus viranomaiselle 72 tunnissa | Toimintaohje sille hetkelle, kun tunnukset on kalasteltu |
| Evästeiden ja seurantatyökalujen suostumus verkkosivulla | Sähköpostin suodatus ja laskutuspetosten tarkistuskäytäntö |
Rivit ovat rinnakkain tarkoituksella. Vasen sarake on suurimmaksi osaksi kirjoittamista ja päättämistä; oikea on asetuksia ja teknistä työtä. Vasen sarake voi olla kunnossa ilman yhtään ohjelmistoa, ja oikea voi olla kunnossa ilman yhtään dokumenttia. Kumpikin puoli on kuitenkin arvoton ilman toista.
Kuka vastaa kummastakin?
Vastuu tietosuojasta on aina rekisterinpitäjällä eli yrityksellä itsellään, eikä sitä voi ulkoistaa. Voit ostaa toteutuksen, mutta jos verkkosivutoimittajasi asentaa seurantatyökalun ilman suostumusta, vastuussa on se yritys, jonka sivusta on kyse. Tietoturvan tekninen toteutus sen sijaan ostetaan lähes aina ulkopuolelta, ja silloinkin yksi asia jää sinulle: sen määrittäminen, kuka pääsee mihinkin. Toimittaja ei voi tietää, kuuluuko kesätyöntekijän nähdä palkkatiedot. Käytännön jako on siis se, että päätökset tiedon keräämisestä, käyttöoikeuksista ja viranomaisilmoituksista ovat yrittäjän pöydällä, kun taas varmuuskopiot, päivitykset ja haittaohjelmasuojaus ovat IT-kumppanin työtä.
Tietoturvan tekninen toteutus taas ostetaan lähes aina. Silloinkin yksi asia jää sinulle: sen määrittäminen, kuka pääsee mihinkin. Toimittaja ei voi tietää, kuuluuko kesätyöntekijän nähdä palkkatiedot.
| Tehtävä | Kenen pöydällä |
|---|---|
| Päätös siitä, mitä tietoa kerätään ja miksi | Yrittäjä, ei voi ulkoistaa |
| Tietosuojaselosteen sisältö | Yrittäjä, toimittaja voi auttaa muotoiluun |
| Käyttöoikeuksien myöntäminen ja poisto | Yrittäjä päättää, toimittaja toteuttaa |
| Varmuuskopiot ja niiden testaus | Toimittaja tai IT-kumppani |
| Päivitykset ja haittaohjelmasuojaus | Toimittaja tai IT-kumppani |
| Ilmoitus tietovuodosta viranomaiselle | Yrittäjä, määräaika 72 tuntia |
| Käsittelysopimusten kerääminen alihankkijoilta | Yrittäjä |
Neljä tapausta, joissa ero näkyy käytännössä
Neljä tavallista tapausta näyttää, miten tietosuoja ja tietoturva epäonnistuvat eri tavoin. Siivoamaton asiakasrekisteri on tietoturvallinen mutta tietosuojaltaan ongelma, koska säilyttämiselle ei ole enää perustetta. Jaettuun postilaatikkoon ohjautuva yhteydenottolomake on päinvastainen: tietosuojaseloste voi olla täydellinen, mutta kuusi lukijaa tekee tietoturvasta heikon. Ostetusta osoitelistasta lähetetty uutiskirje on puhtaasti tietosuojaongelma, koska suostumusta ei ole. Ja kalasteltu sähköpostitunnus alkaa tietoturvatapahtumana mutta muuttuu tietosuoja-asiaksi heti, kun postilaatikossa on asiakkaiden henkilötietoja. Viimeinen on paras esimerkki siitä, miksi molemmat pitää osata.
Asiakasrekisteri, jota ei ole siivottu. Kymmenen vuoden takaiset asiakastiedot ovat tallessa ja hyvin suojattuna. Tietoturva on kunnossa. Tietosuoja ei ole, koska säilyttämiselle ei ole enää perustetta. Korjaus on poistosääntö, ei palomuuri.
Verkkosivun yhteydenottolomake, joka lähettää sähköpostina. Lomake toimii ja liikenne on salattu. Jos sähköposti on jaetussa postilaatikossa, jota lukee kuusi ihmistä, tietoturva on heikko vaikka tietosuojaseloste olisi täydellinen.
Uutiskirje ostetusta osoitelistasta. Järjestelmä on turvallinen, mutta suostumusta ei ole. Kyse on puhtaasti tietosuojaongelmasta, ja se on niitä harvoja, joista pienyrityskin voi saada valituksen.
Kalasteltu sähköpostitunnus. Tämä alkaa tietoturvatapahtumana, mutta muuttuu tietosuoja-asiaksi heti, kun postilaatikossa on asiakkaiden henkilötietoja: silloin alkaa kulua 72 tunnin ilmoitusaika. Tämä on paras esimerkki siitä, miksi molemmat pitää osata: sama tapaus vaatii sekä teknisen että hallinnollisen reaktion, eri ihmisiltä, samaan aikaan.
Mistä pienyrityksen kannattaa aloittaa?
Pienyrityksen kannattaa aloittaa viidestä kohdasta, jotka kattavat suurimman osan tavallisesta riskistä molemmilla puolilla. Tee ensin lista tiedoista eli siitä, missä palveluissa ja laitteissa on asiakas-, työntekijä- tai potilastietoja — sama lista palvelee sekä tietosuojaa että tietoturvaa. Laita toiseksi kaksivaiheinen tunnistautuminen päälle sähköpostiin, pankkiin, verkkotunnuksen hallintaan ja verkkosivun ylläpitoon, koska se on halvin yksittäinen parannus. Kirjoita tai päivitä kolmanneksi tietosuojaseloste vastaamaan sitä, mitä oikeasti teette. Varmista neljänneksi varmuuskopiot ja kokeile palautus. Sovi viidenneksi, kuka päättää käyttöoikeuksista ja kuka pääsee mihinkin.
- 1. Tee lista tiedoistaMissä palveluissa ja laitteissa on asiakas-, työntekijä- tai potilastietoja. Tämä yksi lista palvelee molempia puolia.
- 2. Laita kaksivaiheinen tunnistautuminen päälleSähköposti, pankki, verkkotunnuksen hallinta, verkkosivun ylläpito. Tämä on halvin yksittäinen parannus.
- 3. Kirjoita tai päivitä tietosuojaselosteSen pitää vastata sitä, mitä oikeasti teette. Kopioitu seloste, joka ei vastaa todellisuutta, on huonompi kuin ei mitään.
- 4. Varmista varmuuskopiot ja kokeile palautusVarmuuskopio, jota ei ole koskaan palautettu, on oletus eikä turva.
- 5. Sovi kuka päättää käyttöoikeuksistaYksi nimetty ihminen, ja lista siitä kuka pääsee mihinkin. Päivitä se aina kun joku lähtee.
Nämä viisi kohtaa kattavat suurimman osan tavallisen pienyrityksen riskistä. Tarkempi kuvaus teknisestä puolesta on tietoturvan palvelusivulla ja dokumenttipuolesta tietosuojaselosteen mallissa. Jos haluat lukea lisää siitä, mitä asetus vaatii, aiheesta on erillinen artikkeli GDPR pienyritykselle.
Milloin tätä EI kannata ostaa palveluna
Neljässä tilanteessa tietosuojaa tai tietoturvaa ei kannata ostaa palveluna. Kun yrityksessä on yksi ihminen ja kolme järjestelmää, auditointi tuottaa raportin asioista, jotka tiedät jo. Kun sinulle myydään nimettyä tietosuojavastaavaa, pyydä perustelu — sitä vaaditaan vain tietyissä tilanteissa, eikä tavallinen kolmen hengen yritys kuulu niihin. Kun sertifikaattia myydään takeena, muista ettei mikään todistus siirrä vastuuta pois rekisterinpitäjältä. Ja kun ongelma on yksi ihminen ja yksi tapa, siihen auttaa käytäntö eikä ohjelmisto. Kaikissa neljässä rehellinen suositus on tehdä ilmaiset asiat ensin.
Kun yrityksessä on yksi ihminen ja kolme järjestelmää. Silloin auditointi tuottaa raportin asioista, jotka tiedät jo. Tee yllä oleva viiden kohdan lista itse ja käytä rahat siihen, että varmuuskopiot toimivat.
Kun sinulle myydään tietosuojavastaavaa. Nimetty tietosuojavastaava vaaditaan vain tietyissä tilanteissa, käytännössä julkishallinnossa ja laajamittaisessa seurannassa tai arkaluonteisten tietojen käsittelyssä. Tavallinen kolmen hengen yritys ei tarvitse sellaista. Jos sitä tarjotaan sinulle vakiona, pyydä perustelu asetuksen kohdasta.
Kun sertifikaattia myydään takeena. Mikään todistus ei siirrä vastuuta pois rekisterinpitäjältä. Sertifikaatti voi olla asiakasvaatimus isoissa sopimuksissa, ja silloin se kannattaa hankkia — mutta se on myyntiargumentti, ei suoja.
Kun ongelma on yksi ihminen ja yksi tapa. Iso osa vahingoista syntyy siitä, että salasanat ovat samat kaikkialla tai että laskun tilinumero vaihdettiin sähköpostissa. Näihin auttaa käytäntö ja tapa, ei ohjelmisto. Meidän hintamme lukevat hinnastossa, mutta rehellinen suositus on tehdä ilmaiset asiat ensin.
Viisi termiä, jotka sekoitetaan
Viisi termiä toistuu keskusteluissa ja sekoittuu keskenään säännöllisesti. Rekisterinpitäjä on se, joka päättää miksi ja miten henkilötietoja käsitellään, eli sinun yrityksesi — ei palveluntarjoaja, joka teknisesti säilyttää tiedot. Käsittelijä on alihankkija, joka käsittelee tietoja sinun lukuusi eikä päätä käyttötarkoituksesta. Käsittelyn peruste on sopimus, laki, oikeutettu etu tai suostumus, eikä se ole tietoturva-asia lainkaan. Tietomurto tarkoittaa, että joku pääsi tietoihin luvatta. Salaus on tekninen suoja, joka ei anna lupaa kerätä tietoa, jota ei saisi kerätä. Kaksi ensimmäistä ratkaisevat useimmat käytännön kiistat vastuusta.
| Termi | Mitä se tarkoittaa | Mihin se ei liity |
|---|---|---|
| Rekisterinpitäjä | Se, joka päättää miksi ja miten henkilötietoja käsitellään — eli sinun yrityksesi | Ei ole sama kuin palveluntarjoaja, joka teknisesti säilyttää tiedot |
| Käsittelijä | Alihankkija, joka käsittelee tietoja sinun lukuusi: laskutusohjelma, kirjanpitäjä, palvelin | Ei päätä käyttötarkoituksesta, ja siksi ei myöskään vastaa siitä |
| Käsittelyn peruste | Sopimus, laki, oikeutettu etu tai suostumus — yksi näistä jokaiselle käsittelylle | Ei ole tietoturva-asia lainkaan |
| Tietomurto | Joku pääsi tietoihin luvatta | Ei ole automaattisesti tietosuojarikkomus, mutta johtaa lähes aina ilmoitusvelvollisuuteen |
| Salaus | Tekninen suoja, joka tekee tiedosta lukukelvotonta ilman avainta | Ei anna lupaa kerätä tietoa, jota ei saisi kerätä |
Kaksi ensimmäistä riviä ratkaisevat useimmat käytännön kiistat. Kun kysyt palveluntarjoajaltasi "kuka vastaa", oikea vastaus on melkein aina: sinä rekisterinpitäjänä vastaat siitä, että tieto on siellä perustellusti, ja toimittaja vastaa siitä, että se on siellä turvassa.
Mitä sopimuksiin kirjataan?
Jokaisen palvelun kanssa, joka näkee henkilötietojanne, tarvitaan käsittelysopimus. Suurilla pilvipalveluilla se on valmiina ehdoissa, ja riittää että tallennat sen; pienten toimittajien kanssa se pitää pyytää erikseen. Sopimukseen kirjataan kuusi asiaa. Mitä tietoja ja kenen tietoja käsitellään, ryhmätasolla eikä nimilistana. Mihin toimittaja saa niitä käyttää, eli vain sovittuun tarkoitukseen. Missä tiedot sijaitsevat, koska EU:n ulkopuolelle siirto vaatii oman perusteensa. Käytetäänkö alihankkijoita, jolloin koko ketju pitää tuntea. Mitä tapahtuu sopimuksen päättyessä. Ja miten tietomurrosta ilmoitetaan sinulle — ilman viivytystä ja kirjallisesti, koska sinun 72 tuntiasi alkaa siitä.
- 1. Mitä tietoja ja kenenAsiakkaat, työntekijät, verkkosivun kävijät. Ryhmä riittää, ei nimilistaa.
- 2. Mihin toimittaja saa niitä käyttääVain sovittuun tarkoitukseen. Ei omaan kehitykseen ilman erillistä sopimista.
- 3. Missä tiedot sijaitsevatMaa ja palvelin. EU:n ulkopuolelle siirto vaatii oman perusteensa.
- 4. Käytetäänkö alihankkijoitaPalvelin, sähköpostialusta, tukipalvelu. Ketju pitää tuntea.
- 5. Mitä tapahtuu sopimuksen päättyessäPalautetaanko tiedot vai poistetaanko ne, ja missä ajassa.
- 6. Miten tietomurrosta ilmoitetaan sinulleIlman viivytystä, ja kirjallisesti. Sinun 72 tuntia alkaa siitä hetkestä, kun saat tiedon.
Sama lista toimii tarkistuslistana, kun vertailet toimittajia. Jos vastauksia ei saa kohtuullisessa ajassa, se on itsessään vastaus.
Usein kysyttyä
Kumpi pitää hoitaa ensin?
Tietoturvan perusasiat, koska ne estävät vahingon jo tänään: kaksivaiheinen tunnistautuminen, salasanaohjelma ja toimivat varmuuskopiot. Tietosuojan dokumentit ovat tärkeitä, mutta ne eivät estä murtoa. Molemmat kannattaa saada kuntoon saman kuukauden aikana.
Onko tietosuojaseloste sama kuin rekisteriseloste?
Vanha henkilötietolain aikainen rekisteriseloste on korvautunut tietosuoja-asetuksen mukaisella informoinnilla, jota kutsutaan yleensä tietosuojaselosteeksi. Jos sivullasi lukee vielä "rekisteriseloste" ja sisältö on vuodelta 2016, se kannattaa päivittää.
Koskeeko GDPR yhden hengen toiminimeä?
Koskee, jos käsittelet muiden ihmisten henkilötietoja — ja asiakkaan nimi ja sähköposti riittävät siihen. Vaatimukset ovat kuitenkin kevyemmät kuin usein annetaan ymmärtää: käsittelyn peruste, informointi ja kyky poistaa tiedot kattavat suurimman osan.
Mitä tapahtuu, jos tiedot vuotavat?
Arvioit riskin ihmisille. Jos riski ei ole epätodennäköinen, ilmoitat tietosuojavaltuutetun toimistolle 72 tunnin kuluessa siitä, kun sait tiedon asiasta. Jos riski on korkea, ilmoitat myös niille ihmisille, joita asia koskee. Kirjaa tapahtuma joka tapauksessa itsellesi muistiin.
Riittääkö, että palveluntarjoajani on kunnossa?
Ei riitä yksinään. Sinä olet rekisterinpitäjä ja vastaat siitä, että alihankkijasi on valittu huolella ja että käsittelystä on sopimus. Käytännössä tämä tarkoittaa, että pyydät jokaiselta tietoja käsittelevältä palvelulta käsittelysopimuksen ja säilytät sen.
Tarvitseeko pienyritys tietoturvavakuutuksen?
Se on harkinnan arvoinen, jos toimintasi pysähtyy täysin ilman järjestelmiä tai jos käsittelet asiakkaiden arkaluonteisia tietoja. Lue ehdot tarkasti: moni vakuutus edellyttää tiettyjä perussuojauksia, kuten kaksivaiheista tunnistautumista ja varmuuskopioita. Ilman niitä korvaus voi jäädä saamatta, joten tee tekniset perusasiat ensin.
Kuinka usein nämä pitää käydä läpi?
Kerran vuodessa riittää tavalliselle pienyritykselle, ja lisäksi aina kun jotain muuttuu: uusi järjestelmä, uusi työntekijä, uusi alihankkija tai uusi tapa kerätä tietoa verkkosivulla. Merkitse vuositarkistus kalenteriin samaan aikaan tilinpäätöksen kanssa, niin se ei unohdu.
Lue seuraavaksi
- Android-puhelimen tietoturva
- Asiakasrekisteri ja tietosuoja: mitä Excel ei osaa ratkaista
- Pienyrityksen tietoturvan perusteet: mitä suojaat, miltä suojaat ja missä järjestyksessä
- Puhelimen tietoturva yrityskäytössä: seitsemän asetusta ja etäpoiston testi
- Tekoäly ja tietosuoja yrityksessä: mitä työkaluun saa syöttää ja mitä ei
Lue myös: sovelluskehitys iOS ja Android · ohjelmistokehitys · CRM-järjestelmä · IT-palvelut yrityksille · toiminnanohjausjärjestelmä · iOS-sovellus App Storeen · Android-sovellus Google Playhin · yrityksen tietoturva