Yksi yleisimmistä GDPR-laiminlyönneistä on siirtojen hallintaan liittyvä: organisaatio ei tiedä, mitkä toimittajat siirtävät henkilötietoja EU:n ulkopuolelle — erityisesti Yhdysvaltoihin. US-pilvipalvelut (AWS, Microsoft Azure, Google Cloud, Salesforce) voivat oletusmäärityksissään siirtää dataa EU:n ulkopuolelle, ja SaaS-palvelun alihankkijakäytännöt ovat usein läpinäkymättömiä. PrivacyDesigner tunnistaa EU:n ulkopuoliset vastaanottajat suoraan tietovirroista, ohjaa siirtomekanismin valinnassa ja pitää kaikki siirrot dokumentoituina auditoinnin kestävällä tavalla.

[Kuvakaappaus tulossa]
Tietovirtanäkymä EU:n ulkopuolisilla vastaanottajilla merkattuna — siirtomekanismi, TIA-status ja sopimuksen voimassaolo yhdellä silmäyksellä

Haaste: organisaatio ei tiedä mitä siirretään, minne ja millä perusteella

Useimmissa organisaatioissa kansainvälisiä tiedonsiirtoja ei hallita systemaattisesti. Toimittajasopimuksiin on liitetty SCC-lausekkeet, mutta niiden kattavuudesta ei ole varmuutta — etenkin kun toimittajat vaihtavat alihankkijoitaan. Schrems II -tuomion jälkeen pelkkä sopimus ei enää riitä: monissa tapauksissa tarvitaan siirtovaikutustenarviointi (TIA), jossa arvioidaan vastaanottajamaan lainsäädäntöä ja sen vaikutusta tietojen suojaan. Tietoa siirtyvistä tiedoista, käytetyistä mekanismeista ja TIA:n tilanteesta on vaikea pitää ajan tasalla ilman integroitua järjestelmää.

Miten tiedonsiirtojen hallinta toimii PrivacyDesignerissa

  • Automaattinen tunnistus tietovirroista — kun tietovirtaan lisätään EU:n ulkopuolinen vastaanottaja, PrivacyDesigner merkitsee sen kansainväliseksi siirroksi ja pyytää dokumentoimaan siirtomekanismin.
  • Siirtomekanismin valinta ohjattuna — SCCt, BCRt, riittävyystoteamus, DPF-sertifiointi tai poikkeus artikla 49:n nojalla — kaikki vaihtoehdot ohjattuna asiayhteydessä.
  • TIA-arvioinnin kytkentä siirtoon — siirtovaikutustenarviointi voidaan käynnistää suoraan siirtodokumentaatiosta ja linkittää samaan tietovirtaan.
  • Siirtorekisteri viranomaisraportointia varten — kaikkien kansainvälisten siirtojen rekisteri filtteröitynä vastaanottajamaan, mekanismin tai tilan mukaan.
  • Sopimuksen voimassaoloseuranta — TIA:n ja SCC-sopimuksen voimassaolo näkyy siirtonäkymässä, ja vanhentuvista sopimuksista tulee muistutus hyvissä ajoin.
[Kuvakaappaus 1 tulossa]
Siirtomekanismin valintanäkymä — SCCt, DPF, riittävyystoteamus ja TIA-kytkentä
[Kuvakaappaus 2 tulossa]
Siirtorekisteri — kaikki EU:n ulkopuoliset siirrot, mekanismit ja niiden tilat listattuna

Hyödyt organisaatiolle

  • Täydellinen näkyvyys kaikkiin kansainvälisiin siirtoihin — ei enää piilossa olevia US-pilvi- tai SaaS-siirtoja jotka unohdetaan dokumentoida.
  • Schrems II -vaatimustenmukaisuus hallittuna — TIA-dokumentaatio kytketty suoraan siirtoon, ei erillinen irrallinen asiakirja.
  • Viranomaiskysymyksiin vastaaminen nopeasti — siirtorekisteri on aina ajantasainen ja raportoitavissa muutamassa minuutissa.
  • Sopimuksenhallinta osana siirtodokumentaatiota — SCC-sopimusten voimassaolo ja alihankkijaketjut seurataan samassa järjestelmässä.
  • Siirtojen tunnistaminen ennakoivasti — uutta toimittajaa lisätessä PrivacyDesigner herättää siirtokysymykset automaattisesti, ennen kuin sopimus on allekirjoitettu.

Usein kysyttyjä kysymyksiä

Mitkä maat ovat kolmansia maita GDPR:n näkökulmasta?
Kaikki EU:n ja ETA:n ulkopuoliset maat. Komission riittävyystoteamuksen saaneet maat (mm. Japani, Kanada, Iso-Britannia) voidaan hyväksyä ilman lisäsuojatoimia. Yhdysvaltoihin voidaan siirtää DPF-sertifioitujen organisaatioiden kanssa riittävyystoteamuksen nojalla.

Mitä ovat vakiosopimuslausekkeet (SCCs)?
Komission hyväksymiä sopimusmalleja, joilla lainmukaistetaan henkilötietojen siirtoja EU:n ulkopuolelle. Schrems II -tuomion jälkeen SCCt on usein täydennettävä siirtovaikutustenarvioinnilla (TIA).

Tarvitaanko TIA aina kun tietoa siirtyy Yhdysvaltoihin?
Ei, jos toimittaja on DPF-sertifioitu. Muissa tapauksissa TIA on suositeltava dokumentoida SCCt täydentävänä suojatoimena.


Lue seuraavaksi: Visuaaliset tietovirtakartat → · Toimittajien hallinta →

Tunnista kaikki kolmansiin maihin tehtävät siirrot — automaattisesti

Varaa demo ja näytämme, miten tietovirrat paljastavat EU:n ulkopuoliset vastaanottajat ja siirtomekanismit.

Varaa maksuton demo