GDPR-työ alkaa siitä, että tiedät, missä henkilötiedot ovat
Henkilötietoja ei säilytetä vain asiakasrekisterissä tai henkilöstöjärjestelmässä. Niitä kertyy myös sopimuksiin, asiakaslistoihin, hakemuksiin ja muihin tiedostoihin. Microsoft 365 -ympäristössä näitä tiedostoja voi olla esimerkiksi OneDrivessa, SharePointissa ja erilaisissa projektikansioissa.
Tiedostojen säilyttämiselle voi olla täysin perusteltu syy. Ajan myötä voi kuitenkin unohtua, kuka aineistosta vastaa, mihin sitä tarvitaan ja kenellä on siihen pääsy.
Pelkkä tietosuojaseloste ei riitä
GDPR edellyttää, että yritys hallitsee henkilötietoja niiden koko elinkaaren ajan. Yrityksen pitää tietää, mitä tietoja se käsittelee, mihin niitä käytetään, kuinka pitkään niitä säilytetään ja miten ne on suojattu.
Henkilötietoja sisältävä tiedosto ei itsessään ole tietosuojariski. Myöskään tiedoston jakaminen yrityksen ulkopuolelle ei ole automaattisesti ongelma. Olennaista on arvioida, onko tiedoston säilyttämiselle ja jakamiselle edelleen perusteltu tarve ja ovatko käyttöoikeudet asianmukaiset.
Tiedostojen tarkistamisesta jatkuva prosessi
Microsoft 365 -aineiston tarkistuksessa voidaan selvittää esimerkiksi tiedoston omistaja ja sijainti, säilyttämisen tarve sekä mahdollinen laaja tai ulkoinen jakaminen. Samalla havainnoille voidaan määrittää vastuuhenkilöt ja tarvittavat jatkotoimet voidaan dokumentoida.
Vahdin GDPR-aineiston tarkistus auttaa löytämään tarkempaa arviointia vaativia OneDrive- ja SharePoint-tiedostoja. Se kokoaa olennaiset tiedot yhteen ja auttaa seuraamaan havaintojen käsittelyä. Yritys tekee kuitenkin aina lopulliset päätökset tietojen käyttötarkoituksesta, säilyttämisestä ja käyttöoikeuksista.
Lue koko kirjoitus Vahdin blogista:




























