Tietosuojavastaava aiheuttaa käsitteenä usein hämmennystä. Ensinnäkin hämmennystä aiheuttaa se, että tietosuojavastaava ei nimestään huolimatta vastaa organisaation tietosuojasta, vaan vastuu tietosuojan toteutumisesta on viime kädessä tietosuojavastaavan organisaatiolla. Myös tietosuoja ja tietoturva voivat mennä käsitteenä usein sekaisin. Tietosuojalla tarkoitetaan henkilötietojen oikeamukaista käsittelyä. Tietoturvalla taas tarkoitetaan toimenpiteitä, joilla pyritään säilyttämään tietojen eheys, luottamuksellisuus ja saatavuus. Mutta mikä on tietosuojavastaavan ja tietoturvan rajapinta? Tässä blogitekstissä kerrotaan mitä tietosuoja-asetuksesta löytyy tietosuojavastaavasta tietoturvan näkökulmasta sekä miten Meitassa tietosuoja ja tietoturva tekevät yhteistyötä.
Tietosuojavastaava ja tietoturva tietosuoja-asetuksen näkökulmasta
Tietosuojavastaavan tehtävät on määritelty tietosuoja-asetuksessa. Tietosuojavastaavalla voi olla Dresden-tapauksen mukaan muitakin tehtäviä tietosuoja-asetuksesta löytyvien tehtävien lisäksi. Nämä tehtävät eivät saa kuitenkaan vaarantaa tietosuojavastaavan lakisääteisten tehtävien suorittamista. Tietosuojavastaavalla ei voida antaa sellaisia tehtäviä, joissa tietosuojavastaava alkaisi määrittää henkilötietojen käsittelyn tarkoituksia tai keinoja. Tietoturvassa taas määritellään niitä keinoja, joilla pyritään pitämään henkilötiedot turvassa. Tietosuojavastaava ei näin voi vastata tietoturvasta.
Organisaation tulee ottaa tietosuojavastaansa tietosuoja-asetuksen 38 artiklan 1 kohdan mukaan asianmukaisesti ja riittävän ajoissa mukaan henkilötietojen käsittelyä koskevien kysymysten käsittelyyn. Tämä onkin välttämätöntä, jotta tietosuojavastaava voi toteuttaa tietosuoja-asetuksen 39 artiklassa olevaa kaksoistehtäväänsä. Tietosuojavastaavan tulee antaa neuvoja tietosuojalainsäädännön tulkinnasta sekä valvoa tietosuojalainsäädännön noudattamista henkilötietojen käsittelyssä. Valvomistehtävä pitää sisällään esimerkiksi tietosuoja-asetuksen 25 ja 32 artiklojen toteutumisen, jotka pitävät sisällään tietoturva vaatimuksia. Pystyäkseen toteuttamaan näitä tehtäviä, tietosuojavastaavan on oltava mukana tehtäessä henkilötietojen tietoturvaa koskevia päätöksiä.
Tietosuojavastaavalla tuleekin olla osaamista tietoturvaan liittyen. Tietosuojavastaavalla tulee olla ymmärrystä organisaationsa tietosuojatarpeiden lisäksi myös tietoturvatarpeista. Tietosuojavastaavalta edellytettävää tietoturva osaamista voi olla esimerkiksi ymmärrys tiedonhallinnasta, haavoittuvuuksista, tietojärjestelmätyypeistä, tiedostoista, tiedostojen hallintajärjestelmistä sekä riittävistä tietojen suojauspolitiikoista.
Tietosuojan ja tietoturvan yhteistyö Meitalla
Meitan tietosuojavastaava ja tietoturvatiimi on sijoitettu eri osiin Meitan organisaatiossa. Näin on pyritty varmistamaan tietosuojavastaavan riippumaton asema. Meitan tietosuojavastaava ja tietoturvatiimi tekevät kuitenkin päivittäin yhteistyötä keskenään, pyrkien tekemään Meitan henkilötietojen käsittelystä jatkuvasti tietoturvallisempaa. Meitassa toimii viikoittain kokoontuva tietoturva- ja tietosuojatyöryhmä, jossa on mukana laaja tietoturva- ja tietosuoja-asiantuntijoiden edustus. Tietoturva- ja tietosuojatyöryhmästä asioita nousee tietoturva- ja tietosuojaohjausryhmään, jossa on mukana Meitan johtoa.
Tietosuojavastaavan työ ja vaadittu osaamisen taso eivät ole staattista, vaan ne muuttuvat koko ajan. Tietosuojavastaavan organisaation tulee ottaa tämä huomioon ja resursoida tietosuojavastaavansa. Resursointivaatimus pitää sisällään ylemmän johdon tuen, riittävän ajan tehtävien tekemiseen, varat, tietosuojavastaavan pääsyn tarvittaviin palveluihin sekä koulutuksen tarjoamisen. Tietosuojavastaava tarvitsee tukea onnistuakseen työssään ja Meitan tietoturva sekä muu henkilöstö on mahdollistanut tietosuojavastaavan tehtävässä onnistumisen sekä ammatillisen kehittymisen Ilolla yhdessä.
Joona Turunen,
Meitan tietosuojavastaava
Voit lukea lisää tietosuojavastaavan asemasta ja tehtävistä Meitan tietosuojavastaava Joona Turusen Pro gradu ‑tutkielmasta Tietosuojavastaavan asema ja tehtävät henkilötietojen käsittelijän organisaatiossa, jonka tekemisen mahdollisti Meitan tutkintoon tähtäävän koulutuksen tukeminen.