laki Archives - Creamailer https://www.creamailer.fi/blogi/tag/laki/ Viestintää, joka tavoittaa. Tue, 27 Jan 2026 10:00:27 +0000 fi hourly 1 https://www.creamailer.fi/app/uploads/2025/12/android-chrome-512x512-1-120x120.png laki Archives - Creamailer https://www.creamailer.fi/blogi/tag/laki/ 32 32 GDPR eli EU:n tietosuojauudistus – asiakkaiden ja palveluntarjoajien toimet ja vastuut https://www.creamailer.fi/blogi/eun-tietosuojauudistus-asiakkaiden-ja-palveluntarjoajien-toimet-ja-vastuut/ Sun, 09 Apr 2017 21:00:00 +0000 https://creamailer-website.creamailer.net/2017/04/10/eun-tietosuojauudistus-asiakkaiden-ja-palveluntarjoajien-toimet-ja-vastuut/ Yleistä uudistuksesta

EU:n tietosuojalainsäädäntö uudistui yleisen tietosuoja-asetuksen tullessa voimaan 25.5.2016. Tietosuoja-asetuksen soveltaminen alkaa 25.5.2018, jolloin henkilötietojen käsittelyn tulee olla toteutettu tietosuoja-asetuksen mukaisesti. Olemme Creamailerissa valmistautuneet muutokseen hyvissä ajoin.

Uuden tietosuoja-asetuksen tarkoituksena on yhdenmukaistaa EU:n jäsenvaltioiden tietosuojaa koskevat säännökset ja ajantasaistaa tietosuoja teknologisen kehityksen ja globalisaation vaateiden mukaiseksi. Asetuksen tarkoituksena on myös lisätä henkilötietojen käsittelyn läpinäkyvyyttä, vahvistaa rekisteröityjen oikeuksia ja valvoa henkilötietojen käsittelyä.

Tietosuoja-asetus päivittää nykyistä, Suomessa henkilötietolakiin perustuvaa tietosuojasääntelyä, lisäämällä sääntelyn määrää. Vaikka tietosuoja-asetus rakentuu henkilötietolaissa olevien tuttujen periaatteiden varaan, tulee henkilötietoja käsittelevien tahojen vastuu kasvamaan, yksilön oikeudet vahvistumaan ja tietosuojaviranomaisten toimivalta lisääntymään. Näin ollen uusi tietosuoja-asetus luo uusia velvotteita rekisterinpitäjälle ja oikeuksia rekisteröidylle.

Uusi tietosuoja-asetus koskee kaikkia julkisella ja yksityisellä sektorilla toimivia organisaatioita ja toimijoita, jotka käsittelevät henkilötietoja. Asetusta sovelletaan tietyissä tilanteissa myös EU:n ulkopuolelle sijoittuneisiin organisaatioihin. Tällaisia ovat esim. yritykset, jotka tarjoavat palveluita EU:ssa oleville kuluttajille.

Mitä uudistus merkitsee Creamailerin asiakkaille?

Tietosuoja-asetuksen mukaan asiakkaillamme (rekisterinpitäjillä) on velvollisuus valita yhteistyökumppanikseen toimija, joka noudattaa hyvää henkilötietojen käsittelytapaa asianmukaisten teknisten ja organisatoristen toimenpiteiden avulla. Tämän lisäksi yhteistyökumppanin tulee täyttää tietosuoja-asetuksen vaatimukset ja pystyä huolehtimaan rekisteröidyn oikeuksien toteutumisesta. Lisäksi tulee varmistaa, että toimija mm.:

  • Käsittelee henkilötietoja ainoastaan rekisterinpitäjän ohjeiden mukaisesti. Tähän sisältyy myös henkilötietojen käsittelyyn liittyvät tietojen siirrot ja sijainnit.
  • Noudattaa salassapitovelvollisuutta.
  • Toteuttaa tietoturvallisuutta henkilötietojen käsittelyssä tietosuoja-asetuksen vaatimilla toimenpiteillä.
  • Ei ulkoista henkilötietojen käsittelyä ilman rekisterinpitäjän ennakkosuostumusta.
  • Auttaa rekisterinpitäjää rekisteröidyn oikeuksien toteuttamisessa.
  • Auttaa rekisterinpitäjää tietoturvallisuuden toteuttamisessa, henkilötietojen tietoturvaloukkausten havaitsemisessa ja niistä ilmoittamisessa sekä vahinkojen minimoinnissa ja vaikutustenarviointien tekemisessä.
  • Joko poistaa tai palauttaa henkilötiedot rekisterinpitäjälle käsittelypalvelujen päättyessä. Toimijan tulee myös poistaa niistä hallussaan olevat kopiot.
  • Toimijan tulee saattaa rekisterinpitäjän saataville kaikki sellaiset tiedot, jotka ovat tarpeen asetuksen velvollisuuksien noudattamisen osoittamista varten.
  • Rekisterinpitäjän velvollisuuksiin kuuluu pitää kirjaa kaikista henkilötietojen käsittelytoimista. Tähän velvollisuuteen kuuluu tieto kaikista henkilötietojen käsittelijöistä, joille käsittelytoimia on ulkoistettu sekä inventaario kyseisten käsittelijöiden kanssa tehdyistä sopimuksista. Sopimusvaatimuksia tulee hallita ja tehdä niihin tarvittaessa tarkennuksia tai muutoksia esimerkiksi henkilötietojen käsittelyn riskiarvion muuttuessa.

Creamailerin toimet ja vastuut

Creamailer Oy toteuttaa toiminnassaan tietosuoja-asetuksen määräyksiä ja velvollisuuksia. Meillä on räätälöity tietosuojariskien hallintaprosessi, joka arvio henkilötietojen tms. käsittelyyn liittyviä riskejä sekä riskeihin liittyviä ja niiden vaativia toimenpiteitä.

Tietosuoja on kiinteänä osana kehitystyötämme. Kehitystyössä huomioidaan vaikutustenarviointi, joka kohdistuu esimerkiksi tietosuojaa koskevien elementtien tietoturvatestaukseen. Tietosuoja on sisällytetty myös järjestelmä- ja sovelluskehitykseen sekä projektihallintaan. Kehitystyössä otetaan huomioon työvaiheet, jossa analysoidaan kunkin palvelun osa-alueen tietosuojavaatimukset. Tekninen toteutus suunnitellaan niin, että se täyttää vaadittavat tietoturvavaatimukset.

Henkilökuntamme pysyy tietoturva-asioissa ajan tasalla kouluttautumalla sekä erilaisten verkostoyhteistöiden kautta. Tietoturva-asiat, kuten salaukset ja muut tietoturvaan liittyvät käytänteet, päivitetään aina ajan vaatimusten mukaisiksi.

Creamailer-palveluun tuotujen tietojen käsittely on turvattua teknisin ja organisatorisin toimenpitein. Palveluun tuodut tiedot on turvattu ja suojattu muun muassa siirron, tallennuksen ja käsittelyn aikana tuhoamiselta, muuttamiselta, luovuttamiselta sekä pääsyltä. Asiakkaan Creamaileriin lisäämä data on ainoastaan asiakkaan käytettävissä, eikä Creamailer käytä itse, lainaa, vuokraa tai myy tietoja kolmansille osapuolille. Tämä ei kuitenkaan koske sähköpostiosoitteen virheellisyyteen ja roskapostimerkkauksien kautta kertyviä tietoja, joita meillä on lupa käyttää käyttöehtojen vastaisen toiminnan seuraamisen ja sekä palvelun laadun takaamiseen.

Asiakastietoja käytetään vain asiakassuhteen hoitamiseen eikä Creamailer lainaa, vuokraa tai myy tietoja kolmansille osapuolille.

Yrityksen tietosuojavastaavana toimii ohjelmistokehittäjä Jami Pietilä.

Creamailerin tietoturva pähkinänkuoressa

  • Alan parhaiden toimijoiden hyödyntäminen niin tietoturvan kuin toimintavarmuudenkin suhteen.
  • Uusimman tekniikan käyttäminen ja alalla tapahtuvien muutosten ja tietoturvarikkomusten seuraaminen.
  • Tietovälineiden turvallinen huolto ja hävittäminen, jolloin tietoja ei päädy kolmansille osapuolille.
  • Turvalliset palomuurit, verkkojen eriyttäminen, palvelinten kovennukset sekä siirtoväylien salaus.
  • Palvelun tiedot sijaitsevat EU:n sisäisillä, turvallisilla palvelimilla. Toiminnassa noudatetaan Suomen ja EU:n lakeja ja asetuksia. Palvelinkeskuksen tilat täyttävät Viestintäviraston korkeimman tärkeysluokan 1 vaatimukset: Viestintävirasto 54 B/2014 M (Määräys viestintäverkkojen ja -palvelujen varmistamisesta sekä viestintäverkkojen synkronoinnista).
  • Tietoturvallisuudesta huolehtiminen ja muutostenhallinta järjestelmien päivitysten yhteydessä.
  • Palvelujen kahdentaminen käyttökatkojen minimoimiseksi.
  • Palveluun kirjautuminen suojatun yhteyden kautta.
  • Henkilöstön osaamisen ylläpitäminen erilaisin koulutuksin ja ohjeistuksin. Henkilökunnalla on vaitiolo- ja salassapitovelvollisuus.
  • Tietoturvallisuuteen vaikuttavien poikkeamien monitorointi ympäristössä. Henkilökunta on koulutettu selvittämään poikkeaman syyt, seuraukset ja vaikutukset sekä estämään poikkeaman leviäminen.
  • Creamailerilla on nimetty tietoturvavastaava, joka huolehtii tietoturvan hallintatehtävistä. Tietoturvavastaava huolehtii myös tietoturvan mittaamisesta, todentamisesta ja kehittämisestä.

Tietojen poistaminen

Kaikki asiakkaan tiedot poistetaan välittömästi palvelusta mikäli asiakas sitä kirjallisesti pyytää. Asiakastiedot poistetaan myös palvelusuhteen päättyessä. Laskutusyhteystiedot säilytetään sopimuskauden ajan.

Lue Creamailerin tietotilinpäätös.

Lisätietoja: Tietosuojavaltuutetun toimisto , Valtiovarainministeriö, Oikeusministeriö

Lue myös:

]]>
Suoramarkkinointi ja rekisterin ylläpitäminen – laki ja hyvät käytänteet https://www.creamailer.fi/blogi/suoramarkkinointi-ja-rekisterin-yllapitaminen-laki-ja-hyvat-kaytanteet/ Thu, 21 Apr 2016 21:00:00 +0000 https://creamailer-website.creamailer.net/2016/04/22/suoramarkkinointi-ja-rekisterin-yllapitaminen-laki-ja-hyvat-kaytanteet/ HUOM! Artikkelin tiedot ovat vanhentuneet. Lue: 
1. GDPR eli EU:n tietosuoja-asetus – Markkinoijan, viestijän ja asiakkaan näkökulmat
2. GDPR eli EU:n tietosuojauudistus – asiakkaiden ja palveluntarjoajien toimet ja vastuut
3. Miten Creamailer auttaa huomioimaan GDPR:n tuomat postituslistoja koskevat velvoitteet?
4. Näin tallennat ja arkistoit viestintäluvat Creamailerin avulla – GDPR
5. Lue Creamailerin vuoden tietotilinpäätös

(julkaistu 2011, päivitetty 22.4.2016, vanhentunut 25.5.2018)

Saamme viikoittain kyselyitä sähköpostiviestintään ja rekisterin ylläpitämiseen liittyen. Listasimme tärkeimmät kohdat tiiviiksi paketiksi, jotta tiedät mitä laki sanoo ja hyvät käytänteet opastavat.

Suomessa rekisterin ylläpitoa ja suoramarkkinointia säätelevät Henkilötietolaki ja Tietoyhteiskuntakaari. Myös Asiakkuusmarkkinointiliitto sekä Kuluttajavirasto ovat laatineet ohjeistuksia hyvistä käytänteistä. Säännösten noudattamista ohjaa ja valvoo Tietosuojavaltuutetun toimisto.

Rekisterin pitäminen

Kattava ja ajan tasalla oleva asiakas/jäsenrekisteri on kaiken viestinnän alku ja juuri. Kuluttajien tietojen kerääminen rekisteriin suoramainontaa, markkinointia ja etämyyntiä varten on sallittua tietyin rajoituksin, ellei rekisteröity ole sitä erikseen kieltänyt.

Henkilötietolain mukaan sallittuja ovat markkinointi- ja asiakasrekisterien lisäksi väliaikaiset, lyhytaikaiseen ja yksilöityyn markkinointitoimeen liittyvät kampanjarekisterit. Markkinointirekisteri saa sisältää nimen ja yhteystiedon lisäksi tiedot arvosta tai ammatista, iästä, sukupuolesta ja äidinkielestä sekä yhden yksilökohtaisen tunnistetiedon. Yrityshenkilörekisterin pitäminen on sallittua, kun sen sisältämät tiedot ja viestien sisältö liittyvät rekisteröidyn tehtävään ja asemaan organisaatiossa.

Lain mukaan henkilörekisterillä tulee olla nimi. Lisäksi kaikista henkilörekistereistä on laadittava tietosuojavaltuutetulle rekisteriseloste.

Suoramarkkinointi

Yrityksille

Suoramarkkinoinnin harjoittaminen yrityksille ja yhteisöille on sallittua, elleivät he ole sitä kieltäneet. Asiakkuusmarkkinointiliiton B2B sähköpostimarkkinoinnin hyvä tapa -oppaan mukaan yrityshenkilölle voi lähettää työsähköpostiosoitteeseen B2B-sähköpostimarkkinointia erikseen kysyttyyn lupaan perustuen. Ilman lupaa markkinointia voi lähettää asiakassuhteeseen perustuen olemassa oleville yritysasiakkaille, jos markkinoitavalla tuotteella tai palvelulla on liityntä henkilöön. B2B-sähköpostimarkkinointia ei tule tehdä lähettämällä massalähetyksiä työsähköpostiosoitteisiin ilman markkinoitavan hyödykkeen yhteyttä vastaanottajan työtehtäviin tai vastuualueeseen.

Huom.! Creamailerin käyttöehdot poikkeavat Asiakkuusmarkkinointiliiton suosituksista. Vastaanottajalta on saatava aina lupa viestinnän lähettämiselle.

Kuluttajille

Suoramarkkinointi on luonnolliselle henkilölle sallittua, jos siihen on saatu henkilöltä suostumus. Jos viestejä lähetetään kuluttajalle, joka ei ole antanut suostumusta, rikkoo viestin lähettäjä tietoyhteiskuntakaaren 200 §:n säännöstä ja kuluttajansuojalakia. Tietoyhteiskuntakaaren säännöstä valvoo tietosuojavaltuutettu ja kuluttajansuojalain noudattamista kuluttaja-asiamies.

Kuluttajan on voitava ilmoittaa suostumuksensa markkinointiviesteille aktiivisella toimenpiteellä, esim. valintaruudun rastittamisella. Kuluttajalle voi poikkeuksellisesti lähettää viestejä ilman suostumusta, jos:

  • Yhteystiedot on saatu tuotteen myynnin yhteydessä ja viestissä markkinoidaan ainoastaan vastaavia tuotteita.
  • Markkinointiin käytetään samaa välinettä kuin tuotteen ostamiseen käytettiin, esim. sähköpostia voi käyttää, jos tuote on ostettu sähköpostin välityksellä.
  • Kuluttajalle on kaupan yhteydessä kerrottu markkinointiviestien lähettämisestä.
  • Kuluttajalle on selvästi ja erottuvasti kerrottu jokaisen sähköisen markkinointiviestin yhteydessä oikeudesta kieltää viestien lähettäminen.

Viraalimarkkinointi

Kuluttajavirasto on Tietosuojavaltuutetun sekä Asiakkuusmarkkinointiliiton ohella antanut ohjeistuksen Kerro kaverille -kampanjoiden suhteen. Tiivistettynä sisältö on seuraavanlainen:

  • Viestin pääasiallisena tarkoituksena tulee olla käyttäjien välinen viestintä.
  • Viestin lähettämisestä kaverille ei saa tarjota etua, eikä lähettämisestä tai lähettämättä jättämisestä saa olla seuraamuksia.
  • Lähettäjän kannalta lopputuloksena on ainoastaan yhden viestin lähettäminen.
  • Viestin lähettävän henkilön tulee tietää lähettämänsä viestin sisältö.
  • Viestin lähettäminen kaverille ei saa olla edellytyksenä esim. arvontaan mukaan pääsylle, voittomahdollisuuksien parantamiselle siinä tai jonkin rahallisen edun saamiselle.
  • Kaverin toimiminen viestin lähettäjänä on ilmettävä viestissä selkeästi.
  • Toiminto on tarkoitettu vain aitoon suositteluun.
  • Henkilötietojen ja muiden tietojen käsittelystä on informoitava.

Osoitelähteen ilmoittaminen ja viestin perumismahdollisuus

Jokaisessa sähköpostiviestissä on tarjottava selkeä mahdollisuus viestin perumiseen ja viestistä on löydyttävä sen lähettäjä yhteystietoineen. Laki vaatii myös ilmoittamaan lähteen, josta vastaanottajan nimi ja yhteystiedot on hankittu.

Toimi näin

Rekisteriseloste

1. Tee rekisteriseloste ennen rekisterin keräämistä

Luo henkilötietolain 10 §:n mukainen rekisteriseloste ja ilmoita rekisterin luomisesta tietosuojavaltuutetulle. Rekisteriseloste tulee olla kaikkien saatavilla.

2. Kerää sähköpostiosoitteisto hyvien tapojen ja lain edellyttämällä tavalla

Älä osta sähköpostiosoitelistoja, äläkä kerää niitä internetistä. Lähetä sähköpostimarkkinointia vain sen tilanneille vastaanottajille. Katso vinkkejä osoitteiden keräämiseen.

3. Lisää rekisteriseloste kotisivuillesi

Katso ohjeet rekisteriselostesivun sisällöstä Tietosuojavaltuutetun sivuilta täältä.

Uutiskirje

1. Ilmoita käyttämäsi osoitelähde

Kerro käyttämäsi rekisteri lähettämissäsi viesteissä henkilötietolain 25 §:n vaatimalla tavalla.

2. Lisää Poistu postituslistalta -linkki

Viestin vastaanottajan tulee voida perua uutiskirjeen tilaus koska tahansa yhdellä klikkauksella. Peru uutiskirje -linkki on kaikissa Creamailerin uutiskirjepohjissa valmiina.

3. Ilmoita lähettäjän yhteystiedot

Jokaisessa uutiskirjeessä tulee selkeästi ilmetä uutiskirjeen lähettäjä yhteystietoineen yritys- ja yhteisötietolain 15 §:n vaatimalla tavalla.

Yhteystiedot, osoitelähde ja poistu postituslistalta esimerkki:

Yhteystiedot ja Poistu postituslistalta

Lähteet:
Asiakkuusmarkkinointiliitto, henkilötietolaki, Kilpailu- ja kuluttajavirasto, tietoyhteiskuntakaari, Tietosuojavaltuutetun toimisto ja Suomalaisen sähköpostimarkkinoinnin peruskurssi

]]>
Henkilötietojen siirto Yhdysvaltoihin – Safe Harbor https://www.creamailer.fi/blogi/henkilotietojen-siirto-yhdysvaltoihin-safe-harbor/ Thu, 12 Nov 2015 22:00:00 +0000 https://creamailer-website.creamailer.net/2015/11/13/henkilotietojen-siirto-yhdysvaltoihin-safe-harbor/ Useat verkko- ja pilvipalvelut siirtävät henkilötietoja Yhdysvaltoihin tallennettavaksi tai prosessoitavaksi käyttäen Safe Harbor -järjestelyä, jonka avulla on pyritty turvaamaan riittävä tietoturvan taso henkilötietojen käsittelyssä.

Toisin kuin Euroopassa, Yhdysvalloissa ei ole yhtenäisiä tietosuojakäytänteitä. Tämän johdosta EU ja Yhdysvallat ovat luoneet menettelytavat, joilla on pyritty takaamaan riittävä tietosuojan taso Yhdysvaltoihin siirrettyjen henkilötietojen suojaamiseksi. Safe Harborin avulla on siis varmistettu riittävä tietosuoja tilanteissa, joissa eurooppalaisten henkilötietoja käsittelee yhdysvaltalainen yritys, ja jota paikallinen tietosuojalainsäädäntö ei sido tietosuojatoimiin.

EU-tuomioistuin antoi 6.10.2015 päätöksen, jossa se totesi Safe Harbor -järjestelmän pätemättömäksi, eli kyseisiä palveluja käyttävät yritykset joutuvat muuttamaan toimintatapojaan.

Toimi näin:

  1. Selvitä siirrätkö toiminnoissasi henkilötietoja Yhdysvaltoihin.
  2. Selvitä sopimuksistasi siirrätkö tai siirtävätkö alihankkijasi henkilötietoja Yhdysvaltoihin Safe Harbor -järjestelyn perusteella.
  3. Jos henkilötietoja siirretään Yhdysvaltoihin Safe Harborin nojalla, ota yhteyttä palveluntarjoajaan.
  4. Selvitä voitko jatkaa henkilötietojen siirtoa tai palvelun käyttöä muiden tietojensiirtoperusteiden nojalla. Selvitä myös Eurooppaan sijoittuneet vaihtoehdot tarvitsemallesi palvelulle.
  5. Informoi asiakkaitasi ja muita käyttäjiäsi mahdollisista muutoksista.

EU-tuomioistuimen päätös ei vaikuta Creamailerin toimintatapoihin, sillä asiakkaidemme sähköpostirekisterit ja henkilötiedot sijaitsevat EU:n sisäisillä, turvallisilla palvelimilla. Toiminnassamme noudatamme Suomen ja EU:n lakeja ja asetuksia.

Lähteet: Tietosuojavaltuutetun tiedote 20.10. 2015, EU-tuomioistuimen tiedote 6.10.2015

Lue myös: Henkilötietojen käsittelyyn liittyvät oppaat

]]>