Mikä on GDPR ja mitä yritysten tulee huomioida sen osalta verkkosivuilla?
GDPR on yleinen tietosuoja-asetus EU alueella. Sen tarkoitus on suojata ihmisten yksityisyyttä ja henkilötietoja.
Mikä on GDPR ja mitä yritysten tulee huomioida sen osalta verkkosivuilla?
GDPR tulee vastaan lähes jokaiselle yritykselle, joka ylläpitää verkkosivuja, kerää yhteydenottoja tai käyttää esimerkiksi analytiikkaa ja markkinointityökaluja. Silti GDPR:n käytännön merkitys verkkosivustolla voi jäädä epäselväksi: mitä tietoja saa kerätä, milloin evästeisiin tarvitaan suostumus ja mitä tietosuojaselosteessa pitäisi kertoa?
GDPR ei tarkoita sitä, ettei henkilötietoja saisi kerätä tai hyödyntää. Sen tarkoituksena on varmistaa, että henkilötietoja käsitellään asianmukaisesti, läpinäkyvästi ja turvallisesti.
Mikä GDPR on?
GDPR eli EU:n yleinen tietosuoja-asetus (General Data Protection Regulation) säätelee henkilötietojen käsittelyä Euroopan unionin alueella.
Henkilötiedoilla tarkoitetaan tietoja, joiden perusteella henkilö voidaan tunnistaa suoraan tai välillisesti. Tällaisia voivat olla esimerkiksi:
- nimi
- sähköpostiosoite
- puhelinnumero
- IP-osoite
- sijaintitiedot
- asiakas- ja käyttäjätunnisteet
- verkkopalvelun käyttäjästä kerätyt tiedot, jos ne voidaan yhdistää tunnistettavissa olevaan henkilöön.
Yrityksen verkkosivusto voi siis käsitellä henkilötietoja, vaikka sivustolla ei olisi verkkokauppaa tai kirjautumista.
Jo tavallinen yhteydenottolomake voi tarkoittaa henkilötietojen käsittelyä.
Missä verkkosivusto yleensä käsittelee henkilötietoja?
Henkilötietoja voi päätyä yrityksen käsiteltäväksi useista eri lähteistä.
Selkein esimerkki on yhteydenottolomake. Asiakas antaa lomakkeella esimerkiksi nimensä, sähköpostiosoitteensa, puhelinnumeronsa ja mahdollisesti muita itseään tai asiaansa koskevia tietoja.
Henkilötietojen käsittelyä voi tapahtua myös esimerkiksi:
-
ajanvarausjärjestelmissä
-
verkkokaupoissa
-
uutiskirjeiden tilauksissa
-
asiakasportaaleissa
-
chat-palveluissa
-
analytiikkapalveluissa
-
markkinoinnin ja konversioseurannan työkaluissa
-
palvelimen lokitiedoissa.
Yrityksen kannattaakin tarkastella verkkosivustoa kokonaisuutena eikä pelkästään sivustolla näkyviä lomakkeita.
Kaikkeen henkilötietojen käsittelyyn ei tarvita suostumusta
Yksi GDPR:ään liittyvä yleinen väärinkäsitys on, että henkilötietojen käsittely vaatisi aina käyttäjän suostumuksen.
Näin ei ole.
Henkilötietojen käsittelylle täytyy olla lainmukainen peruste, mutta suostumus on vain yksi mahdollisista perusteista. Tilanteesta riippuen käsittely voi perustua esimerkiksi sopimukseen, lakisääteiseen velvoitteeseen tai yrityksen oikeutettuun etuun.
Jos asiakas esimerkiksi lähettää yritykselle tarjouspyynnön yhteydenottolomakkeella, yrityksellä voi olla perusteltu syy käsitellä viestin sisältämiä tietoja yhteydenottoon vastaamiseksi.
Oleellista on tunnistaa, mitä henkilötietoja käsitellään, miksi niitä tarvitaan ja millä perusteella niitä käsitellään.
Kerää vain sellaisia tietoja, joita todella tarvitset
GDPR:n keskeisiin periaatteisiin kuuluu tietojen minimointi.
Käytännössä verkkosivuston lomakkeella ei kannata kysyä tietoja vain siksi, että niitä voisi joskus tarvita. Jos yhteydenottoon vastaamiseen riittävät nimi, sähköpostiosoite ja viesti, esimerkiksi syntymäajan tai kotiosoitteen pyytäminen olisi yleensä tarpeetonta.
Mitä vähemmän tarpeetonta henkilötietoa yritys kerää, sitä helpompaa myös tietojen asianmukainen hallinta on.
Sama koskee tietojen säilyttämistä. Henkilötietoja ei lähtökohtaisesti pitäisi säilyttää loputtomasti ilman perusteltua syytä.
Tietosuojaseloste kertoo asiakkaalle, miten tietoja käsitellään
Yrityksen tulee kertoa henkilötietojen käsittelystä ymmärrettävästi ja läpinäkyvästi.
Verkkosivustolla tämä toteutetaan yleensä tietosuojaselosteella tai tietosuojakäytännöllä.
Siinä tulisi tilanteen mukaan kertoa muun muassa, kuka toimii rekisterinpitäjänä, mitä henkilötietoja kerätään, mihin tarkoituksiin niitä käytetään, millä oikeusperusteella niitä käsitellään ja kuinka kauan niitä säilytetään.
Lisäksi käyttäjälle tulee kertoa esimerkiksi tietojen mahdollisista vastaanottajista, henkilötietojen siirroista EU- ja ETA-alueen ulkopuolelle sekä rekisteröidyn oikeuksista.
Pelkkä yleinen lause siitä, että "kunnioitamme yksityisyyttäsi", ei siis vielä kerro riittävästi henkilötietojen käsittelystä.
Tietosuojaselosteen pitäisi vastata yrityksen todellista toimintaa. Toiselta verkkosivustolta kopioitu yleispohja voi sisältää palveluita, käsittelyperusteita tai käytäntöjä, joita yrityksellä ei todellisuudessa ole.
Evästeet ovat yksi verkkosivustojen tärkeimmistä tietosuojakysymyksistä
Evästeiden kohdalla GDPR:n lisäksi merkitystä on sähköisen viestinnän sääntelyllä.
Kaikki evästeet eivät vaadi käyttäjän suostumusta. Verkkosivuston toiminnan kannalta välttämättömiä evästeitä voidaan käyttää ilman erillistä suostumusta silloin, kun niiden käyttö todella on välttämätöntä käyttäjän pyytämän palvelun toteuttamiseksi.
Tilanne muuttuu, kun sivustolle lisätään esimerkiksi analytiikkaa, mainonnan seurantaa tai muita käyttäjän toimintaa seuraavia palveluita.
Jos käytössä on suostumusta edellyttäviä evästeitä tai vastaavia seurantatekniikoita, niitä ei lähtökohtaisesti pitäisi aktivoida ennen käyttäjän asianmukaista suostumusta.
Tämä on tärkeä ero tavalliseen "Käyttämällä sivustoa hyväksyt evästeet" -ilmoitukseen verrattuna. Pelkkä ilmoitus ei välttämättä muodosta pätevää suostumusta.
Hyvä evästebanneri antaa käyttäjälle aidon valinnan
Jos verkkosivusto tarvitsee evästesuostumuksen, käyttäjälle pitäisi antaa selkeä mahdollisuus tehdä valinta.
Käytännössä tämä voi tarkoittaa esimerkiksi mahdollisuutta:
-
hyväksyä valinnaiset evästeet
-
hylätä valinnaiset evästeet
-
tarkastella tai muuttaa evästeasetuksia
-
peruuttaa aiemmin annettu suostumus.
Valinnan pitäisi olla ymmärrettävä eikä käyttäjää pitäisi ohjata käyttöliittymän suunnittelulla tarpeettomasti hyväksymään seurantaa.
Teknisesti tärkeää on myös se, mitä tapahtuu ennen kuin käyttäjä tekee valintansa. Jos esimerkiksi suostumusta edellyttävä seuranta käynnistyy heti sivun latautuessa ja käyttäjältä kysytään lupa vasta sen jälkeen, suostumuksen kysyminen tulee liian myöhään.
Google Analytics, Meta Pixel ja muut ulkopuoliset palvelut
Nykyaikaisella yrityssivustolla käytetään usein useita kolmannen osapuolen palveluita.
Tyypillisiä esimerkkejä ovat verkkoanalytiikka, mainonnan konversioseuranta, karttapalvelut, upotetut videot, chat-palvelut sekä erilaiset ajanvaraus- ja markkinointijärjestelmät.
Näitä käyttöönotettaessa pitäisi selvittää ainakin:
-
mitä tietoja palvelu kerää
-
mihin tarkoitukseen tietoja käytetään
-
tarvitseeko palvelun käyttäminen suostumuksen
-
minne tiedot siirtyvät
-
kuinka pitkään tietoja säilytetään
-
mikä yrityksen ja palveluntarjoajan rooli henkilötietojen käsittelyssä on.
Pelkkä verkkosivuston ulkoasun tarkastaminen ei siis riitä tietosuojan arviointiin. Olennaista on myös se, mitä sivuston taustalla tapahtuu.
Myös verkkosivuston tietoturva liittyy GDPR:ään
Tietosuoja ja tietoturva eivät tarkoita samaa asiaa, mutta ne liittyvät läheisesti toisiinsa.
Jos verkkosivusto käsittelee henkilötietoja, yrityksen tulee huolehtia niiden asianmukaisesta suojaamisesta.
Verkkosivustolla tämä tarkoittaa käytännössä esimerkiksi HTTPS-salauksen käyttämistä, ohjelmistojen ja lisäosien pitämistä ajan tasalla, käyttöoikeuksien rajaamista sekä ylläpitotunnusten suojaamista.
Myös palvelimen, lomakkeiden, sähköpostien, varmuuskopioiden ja ulkopuolisten palveluiden turvallisuuteen kannattaa kiinnittää huomiota.
Tietosuojan kannalta ei siis riitä, että verkkosivustolla on hienosti kirjoitettu tietosuojaseloste. Sivuston teknisen toteutuksen täytyy myös vastata siinä kuvattuja käytäntöjä.
Mitä jos verkkosivusto lähettää lomakkeen tiedot sähköpostiin?
Tämä on erittäin tavallinen ratkaisu esimerkiksi yhteydenottolomakkeissa.
Jos lomakkeen sisältö lähetetään yrityksen sähköpostiin, henkilötietojen käsittely jatkuu myös verkkosivuston ulkopuolella. Tällöin kannattaa huomioida esimerkiksi sähköpostipalvelun turvallisuus, käyttäjäoikeudet sekä se, kuinka pitkään viestejä säilytetään.
Jos lomakkeella voidaan lähettää arkaluonteisia tai muuten erityistä suojaa vaativia tietoja, tavallinen sähköpostilomake ei välttämättä ole tarkoitukseen paras ratkaisu.
Yrityksen kannattaa siis miettiä jo lomaketta suunniteltaessa, millaisia tietoja asiakkaalta todella tarvitaan.
Entä verkkosivuston palveluntarjoajat?
Yrityksen verkkosivustoon liittyvät henkilötiedot voivat kulkea useiden palveluntarjoajien kautta.
Tällaisia voivat olla esimerkiksi:
-
webhotelli- tai palvelinpalvelu
-
verkkosivuston ylläpitäjä
-
sähköpostipalvelu
-
analytiikkapalvelu
-
CRM-järjestelmä
-
ajanvarausjärjestelmä
-
uutiskirjepalvelu
-
verkkokaupan maksupalvelut.
Yrityksen on hyvä tietää, mitkä tahot käsittelevät henkilötietoja sen puolesta. Tarvittaessa yrityksen ja henkilötietojen käsittelijän välillä tulee olla GDPR:n vaatimukset täyttävä henkilötietojen käsittelyä koskeva sopimus eli DPA (Data Processing Agreement).
GDPR ei ole vain evästebanneri
Verkkosivuston tietosuojasta puhuttaessa huomio kiinnittyy helposti evästebanneriin. Todellisuudessa se on vain yksi osa kokonaisuutta.
Hyvin toteutetulla yrityksen verkkosivustolla pitäisi pystyä vastaamaan ainakin seuraaviin kysymyksiin:
-
Mitä henkilötietoja sivusto kerää?
-
Miksi niitä kerätään?
-
Millä perusteella niitä käsitellään?
-
Mihin tiedot tallentuvat?
-
Ketkä pääsevät tietoihin käsiksi?
-
Kuinka pitkään niitä säilytetään?
-
Mitä ulkopuolisia palveluita sivusto käyttää?
-
Käynnistyykö suostumusta edellyttävä seuranta vasta suostumuksen jälkeen?
-
Kerrotaanko henkilötietojen käsittelystä käyttäjälle riittävän selkeästi?
-
Onko tiedot suojattu asianmukaisesti?
Kun nämä asiat on selvitetty, GDPR:n huomioiminen muuttuu huomattavasti konkreettisemmaksi.
Hyvä tietosuoja on myös osa laadukasta verkkosivustoa
Tietosuojaa ei kannata nähdä pelkästään pakollisena juridisena velvoitteena. Hyvin toteutettuna se on myös osa ammattimaista verkkopalvelua.
Käyttäjän pitäisi pystyä ymmärtämään, mitä hänen tiedoilleen tapahtuu, ja tekemään aidosti valintoja esimerkiksi seurannan suhteen.
Yrityksen näkökulmasta hyvä lähtökohta on yksinkertainen: kerää vain tarpeellisia tietoja, tiedä mihin niitä käytetään, suojaa ne asianmukaisesti ja kerro käsittelystä käyttäjälle selkeästi.
Kun verkkosivusto, käytössä olevat ulkopuoliset palvelut, evästehallinta ja tietosuojaseloste muodostavat yhtenäisen kokonaisuuden, myös tietosuojan ylläpitäminen on huomattavasti helpompaa.
Onko yrityksesi verkkosivuston tietosuoja ajan tasalla?
Verkkosivustoa uudistettaessa kannattaa tietosuoja huomioida jo teknisen toteutuksen yhteydessä eikä lisätä tietosuojaselostetta ja evästebanneria sivustolle vasta viimeisenä vaiheena.
Helmi Solutions suunnittelee ja toteuttaa yrityksille verkkosivustoja sekä digitaalisia ratkaisuja, joissa myös sivuston tekninen toimivuus, tietoturva ja tietosuojaan liittyvät käytännön vaatimukset voidaan huomioida osana kokonaisuutta.
Jos nykyisen verkkosivustosi tekniikka, evästeiden hallinta tai henkilötietojen käsittely kaipaa tarkistamista, ota meihin yhteyttä.
