Kaikki tietosuojatyö rakentuu yhden perusasian varaan: tietämmekö, mitä henkilötietoja meillä on ja missä ne sijaitsevat? Useimmissa organisaatioissa vastaus on epätyydyttävä. IT-inventaari ja tietosuojainventaari elävät eri paikoissa, eikä niitä yhdistä mikään — kun järjestelmä otetaan käyttöön tai poistetaan, tietosuojadokumentaatio ei päivity automaattisesti. PrivacyDesignerin inventaariot-moduuli luo rakenteisen, ajantasaisen pohjan kaikelle muulle vaatimustenhallinnalle: henkilötietoryhmät, IT-järjestelmät ja käsittelytoimet yhdessä paikassa, keskenään linkitettyinä.

[Kuvakaappaus tulossa]
Inventaariokojelauta — välilehdet henkilötiedoille, IT-järjestelmille ja käsittelytoimille, kaikki keskenään linkitettynä

Haaste: kukaan ei tiedä täsmälleen mitä käsitellään tai missä

Tietosuojatyön ehkä yleisin haaste on yksinkertainen: organisaatiolla ei ole ajantasaista kokonaiskuvaa siitä, mitä henkilötietoja käsitellään, missä järjestelmissä ne sijaitsevat tai mitkä yksiköt ovat niistä vastuussa. IT-rekisteri listaa järjestelmät teknisestä näkökulmasta ilman tietosuojatietoja. Tietosuojavastaavalla on oma Excel-taulukkoonsa käsittelytoimista, joka ei vastaa IT:n järjestelmälistaa. Kun uusi järjestelmä otetaan käyttöön tai vanha poistetaan käytöstä, päivittäminen jää jokaisen omalle vastuulle — ja käytännössä jää usein tekemättä.

Miten inventaariot toimivat PrivacyDesignerissa

  • Henkilötietoryhmien inventaari — strukturoitu luettelo kaikista käsitellyistä henkilötietoryhmistä: nimi, kuvaus, erityinen tietoryhmä vai ei, tyypilliset säilytysajat ja vastuuomistaja.
  • IT-järjestelmärekisteri — jokainen järjestelmä kirjataan: mitä henkilötietoja käsittelee, mikä yksikkö omistaa, missä hostaus tapahtuu, onko EU:n sisällä vai ulkopuolella, milloin arvioitu elinkaari päättyy.
  • Käsittelytoimirekisteri — rakenteinen luettelo kaikista käsittelytoimista oikeusperusteineen, tarkoituksineen ja vastuuhenkilöineen. Toimii ROPA:n perustana.
  • Uuden järjestelmän käyttöönotto-ohjattu — kun uusi järjestelmä lisätään inventaariin, järjestelmä kysyy: mitä henkilötietoja käsitellään, millä oikeusperusteella, tarvitaanko DPIA, onko toimittajasopimus tehty?
  • Kaikki moduulit käyttävät samaa inventaaria — henkilötietoryhmä määritellään kerran ja se on käytettävissä tietovirroissa, DPIA:issa, ROPA:ssa ja riskiarvioinneissa.
[Kuvakaappaus 1 tulossa]
IT-järjestelmärekisteri — henkilötietoryhmät, hostauksen sijainti ja tietosuojan tilastatus
[Kuvakaappaus 2 tulossa]
Uuden järjestelmän käyttöönotto-opas — tietosuojakysymykset ohjattuna prosessina

Hyödyt organisaatiolle

  • Yksi totuuden lähde kaikelle tietosuojadokumentaatiolle — inventaarista muutos heijastuu automaattisesti kaikkiin muihin moduuleihin.
  • Uusien järjestelmien tietosuojanäkökulma automaattisesti — ohjattu prosessi varmistaa, että tietosuoja otetaan huomioon jo käyttöönottovaiheessa, ei jälkikäteen.
  • Auditoijalle osoitettava kokonaiskuva — IT- ja tietosuojainventaari yhdessä näkymässä, ei erillisinä listoja joita pitää yhdistellä manuaalisesti.
  • ROPA rakentuu inventaarista automaattisesti — ei erillistä selosteen koostamisprojektia, tieto on jo rakenteisessa muodossa.
  • Excel-tuonti olemassa olevista rekistereistä — ei tarvitse aloittaa tyhjältä pohjalta, olemassa oleva työ voidaan tuoda järjestelmään.

Usein kysyttyjä kysymyksiä

Mikä on henkilötietoinventaari ja miksi se tarvitaan?
Henkilötietoinventaari on jäsennelty luettelo kaikista käsitellyistä henkilötietoryhmistä oikeusperusteineen ja säilytysaikoineen. Se on ROPA:n ja kaiken muun tietosuojadokumentaation perusta.

Voiko inventaarin tuoda Excel-tiedostosta?
Kyllä. PrivacyDesigner tukee Excel- ja CSV-tuontia, joten olemassa oleva inventaari voidaan tuoda järjestelmään ilman manuaalista uudelleensyöttöä.

Miten inventaari liittyy tietovirtakarttoihin?
Inventaari ja tietovirtakartat käyttävät samaa tietopohjaa. Henkilötietoryhmä määritellään kerran inventaarissa, ja muutos siellä päivittyy automaattisesti kaikkiin tietovirtakarttoihin.


Lue seuraavaksi: Visuaaliset tietovirtakartat → · Seloste käsittelytoimista ja raportointi →

Rakenna tietosuojan perusta — aloita inventaarista

Varaa demo ja näytämme, miten inventaari toimii PrivacyDesignerissa ja miten se kytkeytyy muihin moduuleihin.

Varaa maksuton demo