GDPR-ohjelmisto-opas

Yritykset käyttävät ohjelmistoja työntekijöiden, asiakkaiden, maksujen, varaston, toiminnan ja viestinnän hallintaan. Jokainen järjestelmä voi kerätä tai käsitellä henkilötietoja asiakkaan sähköpostiosoitteesta työntekijän läsnäolotietoihin. Väärän alustan valitseminen voi aiheuttaa yksityisyyteen, tietoturvaan ja toiminnallisiin riskeihin liittyviä riskejä, jotka ulottuvat paljon itse ohjelmistoa pidemmälle.

Tärkeää: Tämä artikkeli tarjoaa yleistä tietoa eikä ole oikeudellista neuvontaa. GDPR:n vastuut riippuvat organisaatiostasi, käsittelytoiminnastasi, lainkäyttöalueestasi ja ohjelmiston käytöstä. Ota tarvittaessa yhteyttä pätevään tietosuoja-alan ammattilaiseen.

GDPR-yhdenmukaisuutta ei tule pitää toimittajan verkkosivustolla näkyvänä merkkinä. Se on yhdistelmä tuotesuunnittelua, sopimusvelvoitteita, teknisiä valvontatoimia ja vastuullisia toimintatapoja. Ohjelmiston on tuettava organisaatiosi tietosuojavelvoitteita, ja organisaatiosi on konfiguroitava ja käytettävä sitä asianmukaisesti.

Tässä oppaassa selitetään, miten arvioida GDPR-yhteensopivaa yritysohjelmistoa, mitä kysymyksiä esittää potentiaalisille toimittajille ja mitkä varoitusmerkit estävät sinua allekirjoittamasta sopimusta.

Mitä GDPR-yhteensopiva yritysohjelmisto tarkoittaa?

GDPR-yhteensopiva yritysohjelmisto on suunniteltu ja sitä käytetään tavalla, joka auttaa organisaatioita käsittelemään henkilötietoja yleisen tietosuoja-asetuksen mukaisesti. Sen tulisi tarjota asianmukaiset yksityisyyden suojaa, turvallisuutta ja hallinnollisia valvontakeinoja estämättä asiakasta täyttämästä omia velvoitteitaan.

Termi ”GDPR-yhteensopiva” on tarkempi kuin oletus, että pelkkä ohjelmistotuote voi tehdä yrityksestä GDPR-yhteensopivan. Vaatimustenmukaisuus riippuu koko käsittelytoiminnasta, mukaan lukien:

  • Mitä henkilötietoja organisaatio kerää.
  • Miksi tietoja käsitellään.
  • Käsittelyn oikeusperusta
  • Miten ohjelmisto on konfiguroitu.
  • Kuka voi käyttää tietoja.
  • Kuinka kauan tietoja säilytetään.
  • Mitkä toimittajat ja alihankkijat vastaanottavat tiedot.
  • Siirretäänkö tietoja kansainvälisesti.
  • Miten pyyntöjä ja tietoturvapoikkeamia käsitellään.

Hyvin suunniteltu alusta voi tukea vaatimustenmukaisuutta, mutta se ei voi valita oikeusperustaa, kirjoittaa kaikkia vaadittuja käytäntöjä tai taata, että työntekijät käyttävät järjestelmää oikein.

Miksi ohjelmiston valinnalla on merkitystä GDPR:n nojalla

GDPR on teknologianeutraali. Sitä sovelletaan henkilötietoihin riippumatta siitä, käsitelläänkö tietoja pilvialustalla, paikallisessa tietokannassa, taulukkolaskentaohjelmassa vai paperiarkistointijärjestelmässä. Euroopan komissio mainitsee henkilöstöhallinnon, palkanlaskennan ja yhteystietokantojen käytön yleisinä esimerkkeinä henkilötietojen käsittelystä.

Euroopan komission GDPR-ohjeissa on seitsemän keskeistä periaatetta:

Laillisuus, oikeudenmukaisuus ja läpinäkyvyys Tarkoituksen rajoitus Tietojen minimointi tarkkuus Varastoinnin rajoitus Eheys ja luottamuksellisuus Vastuullisuus

Ohjelmistosi tulisi tehdä näiden periaatteiden noudattamisesta käytännöllistä. Alusta, joka kerää tarpeetonta tietoa, säilyttää kaikki tiedot loputtomiin tai antaa kaikille työntekijöille rajoittamattoman pääsyn, voi vaikeuttaa vastuullista tiedonhallintaa, vaikka toimittaja kuvaisi tuotetta vaatimustenmukaiseksi.

1. Määrittele ensin tietosi ja käsittelyvaatimuksesi

Älä aloita tuote-esittelyllä. Aloita selvittämällä, miten organisaatiosi odottaa ohjelmiston käytettävän.

Asiakirja:

  • Kyseessä olevat henkilötietojen luokat.
  • Ihmiset, joiden tietoja käsitellään.
  • Kunkin käsittelytoimen tarkoitus.
  • Olipa kyseessä sitten erityisluokkiin kuuluvia tai muuten arkaluonteisia tietoja.
  • Osastot ja roolit, jotka vaativat käyttöoikeuden.
  • Vaaditut säilytysajat.
  • Integraatiot muiden järjestelmien kanssa.
  • Maat, joissa käyttäjät ja asiakkaat sijaitsevat.
  • Raportointi-, vienti- ja poistovaatimukset

Tämä harjoitus luo käytännöllisen arviointistandardin. Esimerkiksi työvoima-alustan on ehkä käsiteltävä työntekijöiden nimiä, aikatauluja ja läsnäolotietoja, kun taas ravintola-alustan on ehkä käsiteltävä varaustietoja, yhteystietoja ja tilaushistoriaa.

2. Määritä toimittajan rooli ja vastuut

Monissa SaaS-järjestelyissä asiakas määrittää, miksi ja miten henkilötietoja käsitellään, ja toimii rekisterinpitäjänä. Ohjelmistotoimittaja käsittelee tietoja asiakkaan ohjeiden mukaisesti ja toimii henkilötietojen käsittelijänä.

Pyydä myyjää selittämään:

  • Toimiiko se sitten prosessorina, ohjaimena vai molempina.
  • Mitä toimintoja se suorittaa kunkin roolin alaisuudessa.
  • Käytetäänkö asiakastietoja tuoteanalytiikkaan.
  • Käytetäänkö henkilötietoja tekoälymallien kouluttamiseen.
  • Voidaanko valinnaiset datan käyttötavat poistaa käytöstä.
  • Mitkä alihankkijat osallistuvat palvelun toimittamiseen.

Vastauksen tulee olla täsmällinen. ”Kunnioitamme yksityisyyttä” ei selitä toimittajan oikeudellista roolia tai sitä, miten se käsittelee asiakastietoja.

3. Tarkista tietojenkäsittelysopimus

Vakavasti otettavan yritysohjelmistojen tarjoajan tulisi tehdä tietojenkäsittelysopimus eli DPA, kun se käsittelee henkilötietoja asiakkaan puolesta.

Tarkista, kattaako sopimus seuraavat asiat:

  • Käsittelyn kohde ja kesto.
  • Käsittelyn luonne ja tarkoitus.
  • Henkilötietojen ja rekisteröityjen luokat.
  • Käsittely perustuu dokumentoituihin asiakasohjeisiin.
  • Luottamuksellisuusvelvoitteet.
  • Turvatoimet.
  • Alikäsittelijöiden käyttö ja heille ilmoittaminen.
  • Avustaminen rekisteröityjen pyyntöjen kanssa.
  • Tuki tietomurtoihin reagoinnille ja vaatimustenmukaisuuden arvioinneille.
  • Tietojen palauttaminen tai poistaminen irtisanomisen jälkeen.
  • Tarkastus- ja tiedonsaantioikeudet.
  • Kansainväliset siirtomekanismit, jos sovellettavissa.

4. Määritä, missä tietoja säilytetään ja käsitellään

”Ylläpito Euroopassa” voi olla hyödyllistä tietoa, mutta se ei ole täydellinen vastaus. Dataa voidaan tallentaa yhteen maahan, kun taas tukihenkilöstö, analytiikkapalveluntarjoajat, varmuuskopiointipalvelut tai tekoälytoimittajat käsittelevät sitä muualla.

Pyydä täydellinen datan sijaintikartta, joka kattaa:

  • Ensisijaiset sovellustietokannat.
  • Tiedostojen ja objektien tallennus.
  • Varmuuskopiot ja palautusympäristöt.
  • Lokit ja valvontajärjestelmät.
  • Asiakastukityökalut.
  • Sähköposti- ja ilmoituspalvelut.
  • Analytiikka-alustat.
  • Tekoälyn ja koneoppimisen tarjoajat.
  • Alikäsittelijöiden sijainnit.
  • Etähallinnan käyttöoikeus.

Eurooppalainen hosting ei automaattisesti takaa GDPR-vaatimustenmukaisuutta, eikä käsittely Euroopan ulkopuolella ole automaattisesti kiellettyä. Henkilötietojen siirrot Euroopan talousalueen ulkopuolelle edellyttävät kuitenkin asianmukaista oikeusperustaa ja suojatoimia.

5. Tarkastele sisäänrakennettua ja oletusarvoista yksityisyyttä

Tietosuojan tulisi olla osa tuotearkkitehtuuria, ei valinnainen asetus, joka lisätään käyttöönoton jälkeen.

  • Valinnaiset henkilötietokentät pakollisten sijaan.
  • Tietosuojaystävälliset oletusasetukset.
  • Roolipohjaiset käyttöoikeuksien hallinnan toiminnot.
  • Rajoitetut järjestelmänvalvojan oikeudet.
  • Konfiguroitavat säilytysajat.
  • Tarkemmat suostumus- tai mieltymystiedot tarvittaessa.
  • Pseudonymisointi- tai anonymisointiominaisuudet.
  • Tietojen erittely asiakkaiden, sivukonttoreiden tai liiketoimintayksiköiden välillä.
  • Valinnaisten analytiikka- tai tekoälyominaisuuksien käyttöönottoa koskevat säätimet.

Alustan ei pitäisi vaatia laajaa manuaalista työtä pelkästään yksityisyyttä kunnioittavan lähtötason saavuttamiseksi.

6. Arvioi käyttöoikeuksien ja oikeuksien hallintaa

Käyttäjillä tulisi olla pääsy vain heidän tehtäviensä edellyttämiin tietoihin. Tämä on erityisen tärkeää alustoilla, jotka sisältävät työntekijä-, asiakas-, talous- tai operatiivisia tietoja.

  • Roolipohjaiset käyttöoikeudet.
  • Mukautetut roolit.
  • Vähiten oikeuksin varustettu käyttöoikeus.
  • Monivaiheinen todennus.
  • Kertakirjautuminen tarvittaessa.
  • Toimipiste- tai sijaintitason tietojen erottelu.
  • Aikarajoitettu tai hyväksyntään perustuva järjestelmänvalvojan käyttöoikeus.
  • Istunnon hallinta.
  • Pääsyarvosteluihin.
  • Kehota käyttäjän deaktivointia.
  • Arkaluonteisten toimintojen tarkastuslokit.

Testaa käyttöoikeuksia tuotteen kokeilujakson aikana. Luo erilaisia ​​käyttäjärooleja ja tarkista, mitä kukin rooli voi tarkastella, viedä, muokata ja poistaa.

7. Arvioi turvatoimenpiteitä kontekstissa

GDPR edellyttää asianmukaisia ​​teknisiä ja organisatorisia toimenpiteitä, mutta se ei määrää yhtä yleispätevää tietoturvatarkistuslistaa jokaiselle organisaatiolle.

  • Salaus siirron aikana ja levossa.
  • Turvallinen todennus ja salasanasuojaus.
  • Haavoittuvuuksien hallinta.
  • Riippumaton penetraatiotestaus.
  • Turvalliset ohjelmistokehityskäytännöt.
  • Infrastruktuurin seuranta.
  • Varmuuskopioiden suojaus ja palautuksen testaus.
  • Vuokralaisen eristäminen.
  • Tapahtumien havaitseminen ja niihin reagointi.
  • Liiketoiminnan jatkuvuus ja katastrofien jälkeinen palautuminen.
  • Työntekijöiden luottamuksellisuus- ja turvallisuuskoulutus.
  • Asiaankuuluvat riippumattomat sertifioinnit tai varmennusraportit.

8. Varmista rekisteröidyn oikeuksien tuki

Yksilöillä voi olla olosuhteista riippuen oikeuksia tiedonsaantiin, oikaisuun, poistamiseen, rajoittamiseen, vastustamiseen ja tietojen siirrettävyyteen.

  • Hae henkilöä asiaankuuluvista tietueista.
  • Vie tiedot ymmärrettävässä muodossa.
  • Korjaa virheelliset tiedot.
  • Poista tai anonymisoi kelvolliset tietueet.
  • Rajoita käsittelyä tarvittaessa.
  • Pyyntöjen tallentaminen ja seuraaminen.
  • Tunnista integraatioiden kautta jaetut tiedot.
  • Suorita varmuuskopioihin toimenpiteet toimittajan dokumentoidun prosessin mukaisesti.

9. Tarkista säilytys, poisto ja tilin sulkeminen

Määrittelemätön säilytysaika ei ole turvallinen oletusarvo. Henkilötietoja tulisi yleensä säilyttää vain niin kauan kuin on tarpeen kyseistä tarkoitusta varten, lakisääteisten tai operatiivisten vaatimusten mukaisesti.

  • Konfiguroitavat säilytyskäytännöt.
  • Automaattinen poisto tai anonymisointi.
  • Erilliset säännöt eri tietueluokille.
  • Oikeudellinen pidätysmahdollisuus tarvittaessa.
  • Arkistoitujen ja poistettujen tietueiden selkeä käsittely.
  • Määritellyt varmuuskopioiden säilytysajat.
  • Turvallinen poisto sopimuksen päättymisen jälkeen.
  • Tietojen vienti ennen tilin sulkemista.

Kysy toimittajalta, mitä ”poista” teknisesti tarkoittaa. Poistuuko tietue vain käyttöliittymästä vai aktiivisista järjestelmistä?

10. Tutki alihankkijoita ja integraatioita

Nykyaikaiset SaaS-alustat toimivat harvoin yksin. Ne saattavat käyttää palveluntarjoajia hosting-, valvonta-, sähköpostin toimitus-, analytiikka-, asiakastuki-, maksu- ja tekoälyprosessointipalveluissa.

  • Palveluntarjoajan nimi.
  • Palvelu tarjottu.
  • Käsittelypaikka.
  • Kyseessä olevat tietoluokat.
  • Siirtomekanismi tarvittaessa.
  • Prosessi, jolla asiakkaille ilmoitetaan muutoksista.

Tarkastele samalla tavalla organisaatiosi mahdollistamia integraatioita. Ydinalusta voi olla hyvin hallinnoitu, kun taas valinnainen laajennus siirtää henkilötietoja erilliselle palveluntarjoajalle eri ehdoilla.

11. Kysy, miten tekoälyominaisuudet käyttävät liiketoimintadataa

Tekoälyllä toimiva ohjelmisto vaatii lisäkysymyksiä, koska kehotteet, ladatut asiakirjat, asiakastiedot ja luodut tulosteet voivat kulkea eri järjestelmien kautta.

  • Käytetäänkö asiakasdataa jaettujen vai julkisten mallien kouluttamiseen?
  • Voidaanko mallikoulutus poistaa käytöstä sopimuksellisesti ja teknisesti?
  • Mitkä tekoälypalveluntarjoajat käsittelevät tietoja?
  • Missä tekoälyn prosessointi tapahtuu?
  • Kuinka kauan kehotteita ja vastauksia säilytetään?
  • Voidaanko arkaluontoisia kenttiä jättää pois tai peittää?
  • Onko tekoälyn toiminnot kirjattavissa ja tarkistettavissa?
  • Onko seurauksellisille teoille saatavilla ihmisen hyväksyntää?
  • Voidaanko tekoälyominaisuuksia poistaa käytöstä roolin tai työtilan mukaan?
  • Miten alusta estää yhden asiakkaan tietojen näkymisen toisen asiakkaan tulosteissa?

Vältä epämääräisten väitteiden hyväksymistä, joiden mukaan data on "tekoälyn avulla suojattua". Toimittajan tulisi kuvailla asiaankuuluvat tiedonkulun ja kontrollit.

12. Arvioi tietomurto- ja vaaratilannemenettelyjä

Toimittajalla tulee olla määritelty prosessi henkilötietoihin liittyvien häiriöiden havaitsemiseksi, tutkimiseksi, rajoittamiseksi ja niistä tiedottamiseksi.

  • Tapahtumatilanteisiin reagoinnin vastuut.
  • Asiakkaan ilmoitusprosessi.
  • Sopimuksen mukainen ilmoitusaika.
  • Tiedot sisältyvät tapahtumailmoituksiin.
  • Todisteiden säilyttäminen.
  • Yhteistyö asiakastutkimusten kanssa.
  • Turvallisuusyhteystiedot.
  • Tapahtuman jälkeinen tarkastelu ja korjaavat toimenpiteet.

Organisaatiosi saattaa toimia määräaikaissäännösten mukaisesti, joten toimittajan hidas tai puutteellinen ilmoitus voi aiheuttaa lisäriskin.

GDPR-ohjelmistotoimittajan tarkistuslista

Tiedot ja tarkoitus

  • Kerääkö ohjelmisto vain tietoja, jotka ovat tarpeen sen ilmoitettuun tarkoitukseen?
  • Voidaanko tarpeettomat kentät ja ominaisuudet poistaa käytöstä?
  • Onko tietovirrat ja käsittelytarkoitukset dokumentoitu?

Sopimukset ja vastuuvelvollisuus

  • Onko sopivaa tietosuojavaltuutettua saatavilla?
  • Onko rekisterinpitäjän ja käsittelijän roolit selitetty selkeästi?
  • Onko myyjällä todisteita yksityisyyden suojaa koskevien väitteidensä tueksi?

Ylläpito ja siirrot

  • Onko tallennus-, varmuuskopiointi-, tuki- ja käsittelysijainnit ilmoitettu?
  • Onko kansainväliset siirrot tunnistettu?
  • Onko asiaankuuluvat suojatoimet dokumentoitu?

Turvallisuus

  • Tarjoaako järjestelmä sopivan todennuksen, salauksen ja pääsynhallinnan?
  • Kirjataanko arkaluontoiset toiminnot?
  • Onko tietoturvatestaus ja häiriötilanteisiin reagointiprosessit dokumentoitu?

Yksilölliset oikeudet

  • Voidaanko tietueita paikantaa, viedä, korjata, rajoittaa ja poistaa?
  • Ovatko nuo toiminnot suojattuja asianmukaisilla käyttöoikeuksilla?

Myyjät ja tekoäly

  • Onko alikuormitusluettelo ajan tasalla?
  • Ovatko tekoälyn tietovirrat ja mallikoulutuksen ehdot selkeitä?
  • Voidaanko valinnaista käsittelyä hallita?

Varoitusmerkkejä ohjelmistoa arvioitaessa

Ole varovainen, kun palveluntarjoaja:

  • Väittää, että sen tuote tekee jokaisesta asiakkaasta automaattisesti GDPR-yhteensopivan.
  • Kieltäytyy antamasta tietosuoja-asetusta.
  • Sen alikäsittelijöitä ei voida tunnistaa.
  • Käyttää ”eurooppalaista hostingia” selittämättä muita käsittelypaikkoja.
  • Ei tarjoa merkityksellisiä säilytys- tai poistorajoituksia.
  • Antaa kaikille ylläpitäjille rajoittamattoman käyttöoikeuden.
  • Ei osaa selittää, miten tekoälyominaisuudet käyttävät asiakasdataa.
  • Käsittelee turvallisuussertifikaatteja korvikkeena kysymyksiin vastaamiselle.
  • Käyttää henkilötietoja määrittelemättömiin "liiketoimintatarkoituksiin".
  • Sisältää olennaisesti erilaisia ​​vaatimuksia sopimuksessaan, tietosuojaselosteessaan ja myyntimateriaaleissaan.

Yksi varoitusmerkki voi olla ratkaistavissa. Useat yhdessä viittaavat yleensä heikkoon hallintoon.

Kuinka vertailla GDPR-yhteensopivia ohjelmistotoimittajia

Luo painotettu arviointi sen sijaan, että tekisit kyllä-tai-ei-päätöksen vaatimustenmukaisuudesta. Arvioi jokainen toimittaja seuraavilla osa-alueilla:

Arviointialue Suositeltu paino
Toiminnallinen soveltuvuus 20%
Tietosuoja ja datanhallinta 20%
Turvatoimet 20%
Sopimukset ja vastuuvelvollisuus 15%
Tietojen sijainti ja siirrot 10%
Oikeudet, säilyttäminen ja poistaminen 10%
Toteutus ja tuki 5%

Säädä painotusta riskin mukaan. Terveystietoja tai laajoja työntekijätietoja käsittelevä järjestelmä saattaa vaatia paljon vahvemman yksityisyyden ja turvallisuuden painotuksen kuin alusta, joka sisältää vain yrityksen yhteystietoja.

Valitse ohjelmisto, joka tukee vastuullista toimintaa

Paras GDPR-yhteensopiva yritysohjelmisto tekee enemmän kuin julkaisee tietosuojaselosteen. Se antaa organisaatioille merkityksellisen hallinnan henkilötietoihin koko tiedon elinkaaren ajan, keräämisestä ja käyttöönotosta säilytykseen, vientiin ja poistamiseen.

TechVerdi kehittää verkkoon kytkettyjä liiketoiminnan ohjelmistoalustoja Euroopan toimintoihin keskittyen turvallisiin järjestelmiin, toiminnan näkyvyyteen ja eurooppalaiseen datainfrastruktuuriin. Alustaa arvioivien yritysten tulisi silti arvioida tiettyä tuotetta, kokoonpanoa ja sopimusehtoja omien lakisääteisten ja operatiivisten vaatimustensa perusteella.

Usein Kysytyt Kysymykset

GDPR säätää sertifiointimekanismeista, mutta yleinen markkinointiväittämä, jonka mukaan ohjelmisto on "GDPR-sertifioitu", tulee tarkistaa huolellisesti. Kysy, mikä hyväksytty sertifiointimekanismi on kyseessä, kuka sen on myöntänyt, mitä soveltamisalaa se kattaa ja onko se edelleen voimassa.

Ei. Eurooppalainen hosting voi yksinkertaistaa tiettyjä datan sijaintiin liittyviä näkökohtia, mutta GDPR:n noudattaminen riippuu myös laillisesta käsittelystä, läpinäkyvyydestä, tietojen minimointiin, käyttöoikeuksien valvonnasta, turvallisuudesta, säilytyksestä, yksilön oikeuksista, sopimuksista ja organisaatiokäytännöistä.

Mahdollisesti, mutta organisaation on arvioitava siirto ja varmistettava, että asianmukainen oikeudellinen mekanismi ja suojatoimet ovat käytössä. Oikea lähestymistapa riippuu kohteesta, palveluntarjoajista, tiedoista ja olosuhteista.

Tietojenkäsittelysopimus määrittelee asiaankuuluvat vastuut, kun käsittelijä käsittelee henkilötietoja rekisterinpitäjän puolesta. Se kattaa yleensä ohjeet, luottamuksellisuuden, turvallisuuden, alihankkijat, avun, poistamisen ja tietojen tarkastuksen.

Vastuu voi koskea molempia osapuolia heidän rooliensa ja toimintansa mukaan. Toimittaja voi olla vastuussa käsittelystään ja sopimusvelvoitteistaan, kun taas asiakas on edelleen vastuussa esimerkiksi tarkoituksesta, oikeusperustasta, kokoonpanosta, käyttöoikeudesta ja siitä, miten työntekijät käyttävät alustaa.

Yritysten tulisi kysyä itseltään, käytetäänkö heidän tietojaan mallikoulutukseen, mitkä palveluntarjoajat vastaanottavat niitä, missä käsittely tapahtuu, kuinka kauan kehotteita säilytetään, voidaanko arkaluonteisia tietoja sulkea pois ja voidaanko tekoälyn toimintoja tarkastella tai poistaa käytöstä.