Organisaatiot käyttävät tyypillisesti kymmeniä, usein satoja eri ohjelmisto- ja palvelutoimittajia — ja merkittävä osa niistä käsittelee henkilötietoja. GDPR edellyttää kirjallista käsittelysopimusta jokaisen käsittelijän kanssa, mutta harva organisaatio pystyy kertomaan kaikkien sopimustensa tilan puhumattakaan alihankkijoiden ketjusta tai EU:n ulkopuolisista siirroista. PrivacyDesigner tuo toimittajarekisterin osaksi samaa tietosuojaekosysteemiä kuin tietovirrat ja ROPA — jolloin uusi toimittaja tunnistetaan heti ja sopimuksen puuttuminen ei jää huomaamatta.
Haaste: toimittajien henkilötietojen käsittely on läpinäkymätöntä¶
Useimmissa organisaatioissa ei ole ajantasaista listaa kaikista henkilötietoja käsittelevistä toimittajista. Hankinta- tai IT-osasto ottaa käyttöön uusia SaaS-palveluja ilman tietosuojaorganisaation tietoa, ja kun tietosuojavastaava vihdoin havaitsee tilanteen, sopimukset saattavat puuttua tai olla vanhentuneita. Alihankkijaketju — eli se, ketä toimittajan toimittajat ovat — on lähes aina täysin näkymätöntä. Kun viranomainen tai auditoija pyytää listaa käsittelijöistä ja käsittelysopimuksista, vastaaminen vie viikkoja.
Miten toimittajien hallinta toimii PrivacyDesignerissa¶
- Toimittajarekisteri linkitettynä tietovirtoihin — kun tietovirtaan lisätään uusi vastaanottaja tai käsittelijä, se ilmestyy automaattisesti toimittajarekisteriin. Ei enää erillistä ylläpidettävää listaa.
- Käsittelysopimuksen (DPA) tilan seuranta — onko sopimus tehty, milloin se vanhenee, onko se päivittämistä vailla? Vanhentuvista sopimuksista tulee muistutus hyvissä ajoin.
- Riskipisteytys per toimittaja — toimittajan maariskit, alihankkijaketju, käsiteltävät tietoryhmät ja sopimuksen tila vaikuttavat automaattisesti laskettuun riskipisteeseen.
- Due diligence -kyselylomakepohjat — lähetä toimittajalle tietosuojaa koskeva kysely suoraan järjestelmästä ja tallenna vastaukset toimittajan profiiliin.
- Alihankkijaketjun näkyvyys — toimittajan ilmoittamat alihankkijat kirjataan ja linkitetään — näet minkä ketjun kautta henkilötieto lopulta kulkee.
- Kolmansien maiden siirtojen kytkentä — EU:n ulkopuoliset toimittajat linkittyvät automaattisesti siirtodokumentaatioon (SCC, TIA, DPF).
Hyödyt organisaatiolle¶
- Täydellinen näkyvyys toimittajaketjuun — ei enää piilossa olevia käsittelijöitä tai alihankkijoita joiden sopimus on tekemättä.
- Käsittelysopimusten hallinta proaktiivisesti — vanhentuvista sopimuksista muistutus ajoissa, ei reaktiivisesti kriisin sattuessa.
- Toimittajariskit pisteytettynä objektiivisesti — riskiprofiili rakentuu automaattisesti eikä edellytä manuaalista arviointia jokaisesta toimittajasta erikseen.
- Viranomaispyyntöihin vastaaminen nopeasti — toimittajarekisteri on aina ajantasainen ja raportoitavissa muutamassa minuutissa.
- Uuden toimittajan käyttöönotto ohjattuna — tietovirtaan lisääminen käynnistää automaattisesti tarkistuslistan: käsittelysopimus, siirtomekanismi, due diligence.
Usein kysyttyjä kysymyksiä¶
Mitä eroa on rekisterinpitäjällä ja henkilötietojen käsittelijällä?
Rekisterinpitäjä määrittelee käsittelyn tarkoitukset, käsittelijä toteuttaa käsittelyn rekisterinpitäjän lukuun. GDPR edellyttää kirjallista käsittelysopimusta (DPA) jokaisen käsittelijän kanssa.
Milloin pitää tehdä käsittelysopimus?
Aina kun toimittaja käsittelee henkilötietoja organisaation puolesta. Tämä koskee myös ilmaisia palveluja ja pieniä alihankkijoita.
Koskeeko vaatimus myös ilmaisia SaaS-palveluja?
Kyllä. Käsittelysopimuksen vaatimus ei riipu hinnoittelusta vaan siitä, käsitteleekö palveluntarjoaja henkilötietoja organisaation lukuun.
Lue seuraavaksi: Tiedon siirrot kolmansiin maihin → · Visuaaliset tietovirtakartat →
Saa toimittajarekisteri kuntoon — ennen kuin auditoija pyytää sitä
Varaa demo ja näytämme, miten toimittajahallinta integroituu tietovirtoihin ja käsittelysopimusten seurantaan.
Varaa maksuton demo