Käsittelysopimus on pakollinen aina, kun yritys siirtää henkilötietojen käsittelyn ulkopuoliselle taholle, joka toimii rekisterinpitäjän lukuun. GDPR:n 28 artikla edellyttää kirjallista sopimusta ennen kuin henkilötietoja voidaan luovuttaa alihankkijalle tai muulle kolmannelle osapuolelle. Sopimus määrittelee käsittelyn rajat, vastuut ja tietosuojavelvoitteet, joita ulkopuolisen toimijan on noudatettava.

Puuttuva käsittelysopimus altistaa yrityksen merkittäville GDPR-seuraamuksille

Moni organisaatio käyttää ulkopuolisia palveluntarjoajia, kuten pilvipalveluja, palkanlaskentajärjestelmiä tai markkinointityökaluja, ilman asianmukaista käsittelysopimusta. Tämä aukko ei ole pelkästään muodollinen puute: valvontaviranomainen voi määrätä hallinnollisen seuraamusmaksun, jonka suuruus voi olla jopa neljä prosenttia yrityksen maailmanlaajuisesta liikevaihdosta. Tilanteen korjaamiseksi organisaation on kartoitettava kaikki henkilötietoja käsittelevät alihankkijat ja varmistettava, että jokaisen kanssa on solmittu GDPR:n mukainen sopimus ennen tietojen siirtoa.

Epäselvät vastuunjaot alihankkijoiden kanssa johtavat hallitsemattomiin tietosuojariskeihin

Kun käsittelysopimus puuttuu tai se on laadittu puutteellisesti, vastuunjako rekisterinpitäjän ja alihankkijan välillä jää avoimeksi. Tietoturvaloukkauksen sattuessa ei ole selvää, kuka vastaa ilmoitusvelvollisuudesta, korjaavista toimenpiteistä tai rekisteröityjen oikeuksien toteuttamisesta. Konkreettinen askel eteenpäin on sisällyttää käsittelysopimukseen selkeät määräykset alihankkijoiden käytöstä, tietoturvatoimenpiteistä ja menettelyistä tietoturvaloukkausten varalta, jolloin jokainen osapuoli tietää oman roolinsa.

Mikä on käsittelysopimus ja mitä se sisältää?

Käsittelysopimus on rekisterinpitäjän ja henkilötietojen käsittelijän välinen kirjallinen sopimus, joka määrittelee käsittelyn kohteen, keston, luonteen, tarkoituksen, henkilötietotyypit sekä rekisteröityjen ryhmät. Se asettaa käsittelijälle sitovat velvoitteet ja rajoittaa käsittelyn rekisterinpitäjän antamien ohjeiden mukaiseksi.

GDPR:n 28 artikla luettelee käsittelysopimuksen vähimmäissisällön. Sopimuksessa on tyypillisesti määrättävä, että käsittelijä käsittelee henkilötietoja ainoastaan rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, varmistaa käsittelyyn osallistuvien henkilöiden sitoutumisen salassapitoon ja toteuttaa asianmukaiset tekniset ja organisatoriset tietoturvatoimenpiteet.

Lisäksi sopimuksessa on yleensä määräykset alihankkijoiden käytöstä ja niiden hyväksymismenettelystä, rekisterinpitäjän avustamisesta rekisteröityjen oikeuksien toteuttamisessa, tietoturvaloukkausten ilmoittamisesta sekä tietojen poistamisesta tai palauttamisesta sopimuksen päättyessä. Nämä elementit muodostavat kokonaisuuden, joka suojaa sekä rekisterinpitäjää että rekisteröityjä.

Milloin käsittelysopimus on lain mukaan pakollinen?

Käsittelysopimus on pakollinen aina, kun rekisterinpitäjä käyttää ulkopuolista henkilötietojen käsittelijää. Velvoite syntyy heti, kun kolmas osapuoli käsittelee henkilötietoja rekisterinpitäjän puolesta ja lukuun, riippumatta siitä, onko kyse pienestä vai suuresta tietomäärästä.

Käytännössä velvoite koskee laajaa joukkoa tavanomaisia liikesuhteita. Tyypillisiä tilanteita ovat IT-palvelujen ulkoistaminen, HR-järjestelmien ja palkanlaskennan ulkoistaminen, markkinointiautomaatiotyökalujen käyttö, asiakkuudenhallintajärjestelmien (CRM) käyttö sekä kirjanpito- ja taloushallinnon palvelut. Jos palveluntarjoaja pääsee käsiksi henkilötietoihin osana palvelun tuottamista, käsittelysopimus on lähtökohtaisesti tarpeen.

Velvoite ei koske tilanteita, joissa kolmas osapuoli toimii itsenäisenä rekisterinpitäjänä omiin tarkoituksiinsa. Esimerkiksi pankki tai vakuutusyhtiö, joka käsittelee tietoja omiin lakisääteisiin velvoitteisiinsa perustuen, ei toimi henkilötietojen käsittelijänä. Rajanveto rekisterinpitäjän ja käsittelijän välillä vaatii tapauskohtaista arviointia.

Kenen kanssa käsittelysopimus pitää tehdä?

Käsittelysopimus tehdään jokaisen sellaisen ulkopuolisen toimijan kanssa, joka käsittelee henkilötietoja rekisterinpitäjän lukuun. Sopimuksen osapuolia ovat rekisterinpitäjä ja henkilötietojen käsittelijä, ja velvoite koskee kaikkia käsittelysuhteen tasoja, mukaan lukien alihankkijat.

Käytännössä sopimuksia tarvitaan esimerkiksi pilvipalveluntarjoajien, ohjelmistotoimittajien, tilitoimistojen, markkinointitoimistojen ja muiden vastaavien kumppaneiden kanssa, jotka pääsevät käsiksi henkilötietoihin palvelun tuottamisen yhteydessä. Pelkkä tekninen pääsy riittää synnyttämään velvoitteen.

Käsittelijä puolestaan tarvitsee sopimuksen omien alihankkijoidensa kanssa, jos nämä käsittelevät samoja henkilötietoja. Alihankkijoiden käyttöön tarvitaan lisäksi rekisterinpitäjän ennakkohyväksyntä. Tämä ketju varmistaa, että tietosuojavelvoitteet kulkevat läpi koko käsittelyketjun ilman katkoksia.

Mitä seurauksia puuttuvasta käsittelysopimuksesta voi tulla?

Puuttuva käsittelysopimus on suora GDPR-rikkomus, josta valvontaviranomainen voi määrätä hallinnollisen seuraamusmaksun. Lisäksi rekisterinpitäjä kantaa oikeudellisen vastuun käsittelijän toimista, jos sopimuksellinen kehys puuttuu.

Seuraamusmaksut voivat olla merkittäviä: GDPR mahdollistaa enintään kymmenen miljoonan euron tai kahden prosentin maailmanlaajuisen liikevaihdon suuruisen maksun tietyistä rikkomuksista. Valvontaviranomainen arvioi seuraamuksen suhteessa rikkomuksen vakavuuteen, kestoon ja siihen, onko organisaatio toiminut yhteistyöhaluisesti tilanteen korjaamiseksi.

Oikeudellisten sanktioiden lisäksi puuttuva sopimus voi aiheuttaa käytännön haasteita tietoturvaloukkaustilanteissa. Jos vastuunjako on epäselvä, ilmoitusvelvollisuuden täyttäminen 72 tunnin kuluessa vaikeutuu, ja rekisteröityjen oikeuksien toteuttaminen hidastuu. Mainehaitat voivat pitkällä aikavälillä olla taloudellisia seuraamuksia merkittävämpiä.

Miten käsittelysopimus eroaa muista tietosuojasopimuksista?

Käsittelysopimus eroaa muista tietosuojasopimuksista siinä, että se säätelee nimenomaan rekisterinpitäjän ja sen lukuun toimivan käsittelijän suhdetta. Muut tietosuojasopimukset, kuten kahden rekisterinpitäjän väliset sopimukset tai vakiosopimuslausekkeet, koskevat erilaisia suhteita ja tarkoituksia.

Yhteisrekisterinpitäjyyssopimus laaditaan tilanteessa, jossa kaksi tai useampi toimija määrittelee yhdessä käsittelyn tarkoitukset ja keinot. Tällöin kumpikaan osapuoli ei toimi toisen lukuun, vaan molemmat ovat itsenäisiä rekisterinpitäjiä yhteisen käsittelyn osalta. Tietosuojasopimuksen sisältö ja vastuunjako eroavat merkittävästi käsittelysopimuksesta.

Vakiosopimuslausekkeet puolestaan ovat Euroopan komission hyväksymiä sopimusmalleja, joita käytetään henkilötietojen siirroissa EU:n ulkopuolelle. Ne voivat sisältyä käsittelysopimukseen, mutta ne palvelevat eri tarkoitusta: ne luovat lainmukaisen perustan tiedonsiirrolle kolmansiin maihin. Rajanveto eri sopimusmuotojen välillä on olennainen osa tietosuojakehyksen rakentamista.

Miten käsittelysopimus laaditaan oikein?

Käsittelysopimus laaditaan kirjallisesti ennen henkilötietojen käsittelyn aloittamista. Sen on katettava GDPR:n 28 artiklan edellyttämät vähimmäisvaatimukset, ja sen on heijastettava todellista käsittelysuhdetta, ei pelkästään yleisiä sopimusmalleja.

Laadinnan vaiheita ovat tyypillisesti:

  1. Käsittelyn kuvaaminen: määritellään käsittelyn kohde, tarkoitus, kesto, henkilötietotyypit ja rekisteröityjen ryhmät.
  2. Velvoitteiden kirjaaminen: asetetaan käsittelijälle konkreettiset velvoitteet tietoturvan, salassapidon ja rekisteröityjen oikeuksien osalta.
  3. Alihankkijamääräykset: sovitaan menettelystä, jolla käsittelijä voi käyttää alihankkijoita ja miten rekisterinpitäjä hyväksyy ne.
  4. Tarkastusoikeudet: varmistetaan rekisterinpitäjän oikeus tarkastaa käsittelijän toimintaa.
  5. Sopimuksen päättyminen: sovitaan tietojen palauttamisesta tai poistamisesta sopimussuhteen päättyessä.

Pelkkä sopimusmallien kopiointi ilman tapauskohtaista räätälöintiä voi jättää sopimukseen aukkoja. Käytännön käsittelytoimet, tekniset ympäristöt ja alihankkijaketjut vaihtelevat toimijoittain, joten sopimuksen sisältö on aina sovitettava todelliseen tilanteeseen. Me Hedman Partnersilla autamme yrityksiä rakentamaan tietosuojakehyksen, joka vastaa sekä lainsäädännön vaatimuksia että liiketoiminnan tarpeita. Ensimmäinen yhteydenotto on maksuton.

Aiheeseen liittyvät artikkelit

Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.

arrow-leftarrow-right