Kohtalainen riski Viestintä ja yhteistyö

Slack GDPR-arviointi — tietovirtakartta, riskit ja vaatimustenmukaisuus

PrivacyDesignerin tietosuoja-asiantuntijat ovat analysoineet Slackin GDPR-vaatimustenmukaisuuden — tietovirtakartta, riskit, käsittelytoimet ja alikäsittelijät dokumentoituina.

29 h Analysoitu
2026-04 Päivitetty
5 löydöstä GDPR-riskiä tunnistettu
GDPR Kehikot arvioitu

1. Tietovirtakartta — mistä henkilötieto tulee ja minne se menee

Tunnistimme 4 järjestelmäsolmua ja 2 tiedonsiirtoväylää EU:n ulkopuolelle. Kaikki viestit, tiedostot ja metatiedot kulkevat Salesforcen US-palvelimille.

[Kuvakaappaus tulossa: node-pohjainen tietovirtakaavio — Slack → vastaanottajat EU:ssa ja USA:ssa]
Lähde Vastaanottaja Käsiteltävät tiedot Sijainti
Käyttäjät (työntekijät, kumppanit) Slack (Salesforce Inc.) Viestihistoria, tiedostot, profiilitiedot, kanavarakenne 🇺🇸 USA
Slack Slack AI (koneoppiminen) Viestihistoria AI-ominaisuuksien koulutukseen (opt-out mahdollinen) 🇺🇸 USA

🔒 Yksityiskohtainen tietovirtakartta bot-integraatioiden ja vierailijakanavien datavirroilla — pyydä pääsy asiantuntijalta

2. Riskiarviointi — 5 löydöstä GDPR-vaatimustenmukaisuudessa

● 1 korkea ● 3 kohtalainen ● 1 matala
[Kuvakaappaus tulossa: riskimatriisi — todennäköisyys × vakavuus -koordinaatisto]
⚠️
Slack AI -ominaisuudet voivat käsitellä viestihistoriaa koneoppimismallien koulutukseen — opt-out on tehtävä aktiivisesti asetuksista
⚠️
Arkaluonteiset liiketoimintatiedot, asiakastiedot tai henkilöstötiedot voivat päätyä viesteihin vahingossa ilman tietosuojakontrollia
⚠️
Tiedonsiirto Yhdysvaltoihin edellyttää SCC-lausekkeita ja TIA-arviointia
⚠️
Pitkäaikaiset viestihistoriat voivat sisältää enemmän dataa kuin on tarpeen tietojen minimointiperiaatteen näkökulmasta
⚠️
Kolmannen osapuolen bot-integraatiot voivat saada laajan pääsyn viestihistoriaan ilman riittävää valvontaa

3 löydöstä lisää — pyydä koko raportti

Pyydä koko arviointi

3. Vaatimustenmukaisuus — 5 osa-aluetta arvioitu

Alla on yhteenveto keskeisistä vaatimustenmukaisuusalueista. Punainen = toimenpiteitä vaaditaan välittömästi, keltainen = tarkistettava, vihreä = kunnossa.

[Kuvakaappaus tulossa: vaatimustenmukaisuusdashboard — liikennevalot osa-alueittain]
Tiedonsiirto kolmansiin maihin (USA) 🟡 Tarkistettava
Slack AI — opt-out koulutuksesta 🔴 Toimenpide vaaditaan
Tietojenkäsittelysopimus (DPA) 🟢 Kunnossa
Viestihistorian säilytysaika 🟡 Tarkistettava
Bot-integraatiot ja pääsyoikeudet 🟡 Tarkistettava

🔒 Yksityiskohtainen toimenpideohje jokaiselle osa-alueelle — pyydä pääsy asiantuntijalta

4. Henkilötietojen käsittelytoimet — ROPA-muotoinen rekisteri

Alla esitetty ensimmäinen käsittelytoimi. Täydellinen rekisteri sisältää kaikki tunnistetut käsittelytoimet oikeusperusteineen ja säilytysaikoineen.

[Kuvakaappaus tulossa: ROPA-taulukko osittain sumennettuna — tarkoitus, tietoryhmät, oikeusperuste, säilytysaika]
Tarkoitus Tietoryhmät Oikeusperuste Säilytysaika
Sisäinen viestintä ja yhteistyö Viestihistoria, tiedostot, profiili (nimi, sähköposti, kuva), kanavajäsenyydet Sopimus (GDPR 6(1)(b)) tai oikeutettu etu (6(1)(f)) Sovellettava säilytysaika konfiguroituna — suositus max 12 kk
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████

2 käsittelytoimea lisää — pyydä koko ROPA-rekisteri

Pyydä koko rekisteri

5. Alikäsittelijät — 9 tunnistettua alikäsittelijää

Pääasiallinen sijainti: USA. Alla näkyy ensimmäinen alikäsittelijä — täydellinen lista sisältää kaikki tunnistetut alikäsittelijät maakohtaisine riskiarvioihin.

[Kuvakaappaus tulossa: alikäsittelijälista maalippuineen — osittain sumennettuna]
Alikäsittelijä Maa Rooli
Salesforce Inc. (Slack) 🇺🇸 USA Viestintäalustan pääkäsittelijä ja infrastruktuurin operaattori
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████

8 alikäsittelijää lisää — pyydä koko lista

Pyydä koko lista

Milloin Slack edellyttää DPIA:ta?

Slack ei automaattisesti edellytä DPIA:ta, mutta arviointi on suositeltavaa seuraavissa tilanteissa:

  • Slack AI -ominaisuuksien käyttö (Recap, AI-haku) ilman opt-out-varmistusta
  • Arkaluonteisten tietojen käsittely Slack-kanavissa (terveys, HR, talous)
  • Vierailijayhteydet (Slack Connect) ulkopuolisten organisaatioiden kanssa
  • Bot-integraatiot joilla on pääsy koko viestihistoriaan

Vaatimustenmukaisuuden tarkistuslista

Onko Slackin kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
Onko Slack AI -koulutusominaisuudet poistettu käytöstä (opt-out)?
Onko viestihistorian säilytysaika konfiguroitu tietojen minimointiperiaatteen mukaisesti?
Onko käyttäjille ohjeistettu, mitä tietoja Slackissa saa käsitellä?
Onko kolmannen osapuolen bot-integraatioiden pääsy arvioitu ja rajattu?
Onko tietosuojaselosteessa mainittu Slack datan käsittelijänä?

3 kohtaa lisää — pyydä koko tarkistuslista

Pyydä koko tarkistuslista

Tiedonsiirrot EU:n ulkopuolelle

Slack siirtää henkilötietoja Yhdysvallat (Salesforce Inc.). Tämä edellyttää asianmukaisia siirtomekanismeja, kuten EU:n komission standardisopimuslausekkeita (SCC) tai muuta lainmukaista perustetta.

Slack tarjoaa standardisopimuslausekkeet (SCC) osana palvelusopimustaan — varmista, että ne on asianmukaisesti allekirjoitettu ja dokumentoitu sekä siirtovaikutustenarviointi (TIA) tehty.

Lue myös: DPIA- ja FRIA-arvioinnit PrivacyDesignerissa →  ·  Tiedonsiirtojen hallinta →  ·  Toimittajien hallinta →