tietosuoja Archives - Creamailer Viestintää, joka tavoittaa. Tue, 27 Jan 2026 10:00:27 +0000 fi hourly 1 https://www.creamailer.fi/app/uploads/2025/12/android-chrome-512x512-1-120x120.png tietosuoja Archives - Creamailer 32 32 Kirjaudu Creamaileriin helposti ja turvallisesti Microsoft- tai Google-tilillä (SSO) https://www.creamailer.fi/blogi/kirjaudu-creamaileriin-helposti-ja-turvallisesti-microsoft-tai-google-tililla-sso/ Wed, 10 Dec 2025 22:00:00 +0000 https://creamailer-website.creamailer.net/2025/12/11/kirjaudu-creamaileriin-helposti-ja-turvallisesti-microsoft-tai-google-tililla-sso/ Creamaileriin kirjautuminen onnistuu nyt entistä kätevämmin ja turvallisemmin Microsoft- tai Google-tilin avulla. Kyseessä on SSO (Single Sign-On) -ratkaisu, joka parantaa käyttäjäkokemusta ja vahvistaa tietoturvaa. Se tarjoaa organisaatioille mahdollisuuden keskitettyyn tunnusten hallintaan ja riskien pienentämiseen.

Mikä on SSO?

SSO tarkoittaa kertakirjautumista, eli pääset käyttämään Creamaileria omalla Google- tai Microsoft-tililläsi ilman erillistä salasanaa. Näin kirjautuminen nopeutuu ja turhat salasanat vähenevät.

Tietoturva paranee

SSO:n avulla organisaatiot voivat:

  • Hallita salasanoja keskitetysti ja määrittää vahvat salasanavaatimukset
  • Hyödyntää kaksivaiheista tunnistautumista (2FA), jos se on jo käytössä Google- tai Microsoft-tileillä
  • Vähentää salasanojen määrää, mikä pienentää unohtamisen ja tietoturvaloukkausten riskiä
  • Yhdistää salasananvaihdon – kun salana vaihdetaan Google- tai Microsoft-tilissä, se toimii automaattisesti myös Creamailerissa
  • Helpottaa käyttöä eri laitteilla, sillä SSO toimii sujuvasti työpöydällä, läppärillä ja mobiilissa
  • Vähentää tietojenkalastelun riskiä, kun salasanoja ei tarvitse syöttää useille sivustoille
  • Seurata kirjautumisia keskitetysti, mikä parantaa valvontaa ja reagointia
  • Sulkea pääsyn yhdellä toimenpiteellä, kun työntekijä poistuu organisaatiosta

SSO käyttöön organisaatiotasolla

Organisaatiot voivat nyt määrittää, että käyttäjät kirjautuvat Creamaileriin vain SSO:n kautta. Tämä tarkoittaa, että sisäänkirjautuminen onnistuu ainoastaan Microsoft- tai Google-tilillä, jolloin kaikki sisäinen käyttö on suojattu vahvalla tunnistautumisella.

Tämä on hyödyllistä yrityksille, jotka haluavat varmistaa johdonmukaiset tietoturvakäytännöt ja minimoida inhimilliset virheet, kuten salasanojen uudelleenkäytön.

Tietoturvaa myös henkilötiedoille

Kun viestinnässä käsitellään nimiä, sähköposteja ja muuta henkilötietoa, vahva tietosuoja ei ole vain hyvä käytäntö, se on välttämättömyys. Creamailerin taustajärjestelmät varmistavat turvallisen tiedonkäsittelyn, ja SSO tuo lisäturvaa juuri siihen kohtaan, missä riski usein syntyy: kirjautumiseen.

SSO auttaa myös täyttämään GDPR:n kaltaiset tietosuojavaatimukset, kun käyttäjien hallinta on dokumentoitua ja hallittavissa.

Yhteenveto: Mitä hyötyä SSO:sta on?

  • Turvallisempi kirjautuminen
  • Keskitetty tunnusten hallinta
  • Vähemmän salasanoja, vähemmän riskejä
  • Pienempi riski tietojenkalastelulle
  • Parempi käyttäjäkokemus
  • Mahdollisuus pakottaa SSO käyttöön organisaatiotasolla

Jos organisaatiollanne on jo käytössä Microsoft- tai Google-ympäristö, suosittelemme ottamaan SSO:n käyttöön Creamailerissa. Se on pieni toimenpide, jolla on suuri vaikutus turvallisuuteen, helppouteen ja hallittavuuteen.

Lue ohjeet käyttöönottoon ohjesivustolta

]]>
Miten organisaatiot hyötyvät, kun kirjautuminen tapahtuu SSO:n kautta https://www.creamailer.fi/blogi/miten-organisaatiot-hyotyvat-kun-kirjautuminen-tapahtuu-sson-kautta/ Wed, 10 Dec 2025 22:00:00 +0000 https://creamailer-website.creamailer.net/2025/12/11/miten-organisaatiot-hyotyvat-kun-kirjautuminen-tapahtuu-sson-kautta/

SSO (Single Sign-On) tarkoittaa kertakirjautumista, jossa käyttäjä pääsee eri palveluihin yhdellä kirjautumisella. Creamaileriin on nyt lisätty mahdollisuus ottaa SSO käyttöön organisaatiotasolla.

Miten SSO toimii organisaatioympäristössä

Single Sign-On (SSO) on kirjautumismenetelmä, jossa käyttäjä pääsee käyttämään useita eri palveluita yhdellä kirjautumisella, esimerkiksi Microsoft- tai Google-tilin kautta. Kun organisaatio ottaa käyttöön käytännön, jossa työntekijät kirjautuvat palveluihin SSO:n kautta, se tuo useita hallinnollisia, teknisiä ja tietoturvaan liittyviä etuja.

1. Keskitetty hallinta ja valvonta

Organisaatiot voivat hallita kirjautumiskäytäntöjä yhdestä identiteetinhallintajärjestelmästä, kuten Microsoft Entra ID:stä tai Google Workspacesta. Tämä helpottaa käyttäjien lisäystä, poistamista, roolien määrittelyä ja kirjautumisoikeuksien hallintaa.

2. Tietoturvan parantuminen

SSO-kirjautuminen mahdollistaa organisaation omien tietoturvakäytäntöjen soveltamisen palveluihin. Käyttäjiltä voidaan edellyttää kaksivaiheista tunnistautumista, salasanavaatimuksia ja laitekohtaisia rajoituksia, jolloin kirjautumisen turvallisuus paranee.

3. Pääsynhallinta työsuhteen muuttuessa

Kun työntekijä poistuu organisaatiosta, hänen pääsynsä kaikkiin SSO:ta tukeviin palveluihin päättyy automaattisesti. Tämä vähentää riskejä, jotka liittyvät unohtuneisiin käyttäjätunnuksiin tai pääsyihin entisissä työympäristöissä.

4. Yhtenäiset salasanakäytännöt

Kun kirjautuminen tapahtuu yhden identiteetinhallinnan kautta, organisaatio voi määrittää salasanakäytännöt, jotka koskevat kaikkia kirjautumisia. Tähän voi sisältyä esimerkiksi salasanojen vaihtovälipäivät ja vaadittu monimutkaisuus.

5. Parantunut käyttäjäkokemus

Käyttäjät voivat siirtyä palvelusta toiseen ilman, että heidän tarvitsee muistaa erillisiä salasanoja tai kirjautua sisään useita kertoja. Tämä vähentää kirjautumisongelmia ja tukipyyntöjä.

6. Lokitus ja auditointi

SSO mahdollistaa tarkemman seurannan kirjautumistapahtumista. Organisaatiot voivat tarkastella kirjautumisia keskitetysti, havaita epäilyttävät toiminnot ja reagoida nopeasti mahdollisiin tietoturvapoikkeamiin.

7. Skaalautuvuus ja tehokkuus

SSO on erityisen hyödyllinen suurissa organisaatioissa, joissa on paljon käyttäjiä ja useita käytettäviä sovelluksia. Keskitetty kirjautumismalli helpottaa laajamittaista hallintaa ja tukee organisaation kasvua.

]]>
Creamailerin tietoturvavuosi 2024: kehitystä, ennakointia ja vastuullisuutta https://www.creamailer.fi/blogi/creamailerin-tietoturvavuosi-2024-kehitysta-ennakointia-ja-vastuullisuutta/ Wed, 02 Apr 2025 21:00:00 +0000 https://creamailer-website.creamailer.net/2025/04/03/creamailerin-tietoturvavuosi-2024-kehitysta-ennakointia-ja-vastuullisuutta/ Tietoturva ei ole vain taustalla toimiva suojaus – se on olennainen osa jokapäiväistä digitaalista arkea. Creamailerilla vuosi 2024 oli täynnä määrätietoista kehitystä, jolla loimme vahvemman ja turvallisemman ympäristön asiakkaillemme.

Reagointia, kehitystä ja ennakointia digiajan vaatimuksiin

Yhä kehittyvä teknologia, tekoälyn yleistyminen ja tiukentuva lainsäädäntö vaativat nopeaa reagointia ja tarkkaa suunnittelua. Siksi panostimme viime vuonna laajasti tietoturvaan – niin teknisesti, organisatorisesti kuin strategisestikin. Tässä katsaus siihen, mitä teimme vuonna 2024 pitääksemme Creamailerin palvelut turvallisina ja luotettavina kaikille asiakkaillemme. 

1. Palvelininfrastruktuuri entistä vahvemmaksi

Yksi vuoden suurimmista muutoksista oli palvelimien siirto Helsinkiin, Hetznerin turvalliseen ja tehokkaaseen datakeskukseen. Samalla varmuuskopiot siirrettiin UpCloudin datakeskukseen, joka sekin sijaitsee Helsingissä. Tämä muutos nopeutti tiedon käsittelyä ja varmisti, että tieto on saatavilla kaikissa olosuhteissa – myös häiriötilanteissa.

2. Tietoturva tiukentui läpi linjan

Päivitimme käyttöjärjestelmät ja ohjelmistot vastaamaan tiukimpia turvallisuusvaatimuksia. Tietoturvatarkistuksia ja ohjelmistoversioiden hallintaa kehitettiin entistä tarkemmiksi. Lisäksi sisällytimme tietoturvan jokaisen kehitysprojektin osaksi. Tietoturva ei ole meillä irrallinen osa, vaan se on sisäänrakennettu kaikkiin järjestelmiin ja prosesseihin.

3. Tekoäly turvallisesti hallintaan

Tekoälyn kehittyminen tuo uusia mahdollisuuksia, mutta myös velvoitteita. Vuonna 2024 otimme käyttöön selkeät periaatteet tekoälyn käyttöön liittyen: painopisteenä olivat läpinäkyvyys, vastuullisuus ja tietoturva. Varmistimme, että tekoälyratkaisumme täyttävät EU:n uudet sääntelyvaatimukset.

4. Tietosuojavastaava – valvonnan ja kehityksen ytimessä

Tietosuojavastaavamme Jami Pietilä vastasi tietoturvan kokonaisvaltaisesta hallinnasta, koulutuksesta ja kehityksestä. Hän ohjasi myös vaikutustenarviointeja (DPIA) ja varmisti, että tietosuojakäytännöt pysyvät ajan tasalla.

5. Tekninen turvallisuus keskiössä

  • Palvelut pyörivät EU-alueella turvallisilla palvelimilla.
  • Kirjautuminen on suojattu salasanalla ja tarvittaessa kaksivaiheisella todennuksella.
  • Tietoturvapoikkeamia seurataan 24/7, ja henkilöstö on koulutettu toimimaan tilanteissa ripeästi ja tehokkaasti.
  • Kaikki tietovälineet huolletaan ja hävitetään turvallisesti.

6. Alihankkijat mukana tietoturvatyössä

Käytämme vain tarkoin valittuja kumppaneita, jotka sitoutuvat noudattamaan tietoturvakäytäntöjämme. Alihankkijoidemme roolit, pääsyoikeudet ja vastuut on määritelty tarkasti ja dokumentoitu sopimuksin.

Lue Creamailerin tietotilinpäätös.

]]>
Lue Creamailerin vuoden 2020 tietotilinpäätös https://www.creamailer.fi/blogi/lue-creamailerin-vuoden-2020-tietotilinpaatos/ Tue, 23 Mar 2021 22:00:00 +0000 https://creamailer-website.creamailer.net/2021/03/24/lue-creamailerin-vuoden-2020-tietotilinpaatos/ Creamailerin vuoden 2020 tietotilinpäätöksessä käsitellään lainsäädännön ja asetusten muutoksia, rekisterinpitäjän velvollisuuksia ja vastuita sekä tietosuojausta ja -turvaa.

Edellisten lisäksi tietotilinpäätös käsittelee riskienhallintaa ja jatkuvuutta sekä asiakkaita ja kumppaneita. Tärkeässä roolissa on EU:n tietosuoja-asetuksen, eli GDPR:n tuomat muutokset.

Löydät tietotilinpäätöksen täältä

Kuva: Pixabay

]]>
Miten Creamailer auttaa huomioimaan GDPR:n tuomat postituslistoja koskevat velvoitteet? https://www.creamailer.fi/blogi/miten-creamailer-auttaa-huomioimaan-gdprn-tuomat-postituslistoja-koskevat-velvoitteet/ Sat, 14 Apr 2018 21:00:00 +0000 https://creamailer-website.creamailer.net/2018/04/15/miten-creamailer-auttaa-huomioimaan-gdprn-tuomat-postituslistoja-koskevat-velvoitteet/ Kuten meistä jokainen jo varmasti tietää, GDPR astuu voimaan 25.5.2018. Mitä GDPR tuo tullessaan ja miten Creamailer auttaa täyttämään sen tuomia vaatimuksia?

Kertausta – mitä GDPR tuo mukanaan

General Data Protectionin, eli GDPR:n tarkoituksena on luoda EU-alueelle yhtenäiset tietosuojakäytänteet. Sen päätehtävänä on:

  • tukea henkilöiden yksityisyydensuojaa
  • vaatia henkilötietoja käsitteleviä yrityksiä käsittelemään tietoja vastuullisesti
  • antaa yksilöille oikeus tietää mitä tietoja hänestä on kerätty ja miten niitä käytetään

Lupa käsitellä henkilötietoja

Henkilö voi antaa luvan tietojensa käsittelyyn yhtä tai useampaa tarkoitusta varten. Henkilötietoja saa käsitellä, jos siihen on joku seuraavista syistä:

  • asiakkuus, jäsenyys tai työsuhde
  • annettu suostumus
  • sopimus, esim. tilaus
  • lakiin perustuva velvoite, esim. osakasluettelo
  • yleinen etu, esim. arkistointi tai tutkimus

Mitä on henkilötieto?

Henkilötietoja ovat kaikki tiedot, joista henkilö voidaan tunnistaa. Tällaisia ovat esimerkiksi:

  • nimi
  • sähköpostiosoite
  • osoitetiedot
  • puhelinnumero
  • sosiaaliturvatunnus
  • fyysinen ja psyykkinen kunto
  • sosiaalinen ja taloudellinen status
  • kulttuuri-identiteetti

sekä digitaaliset tunnisteet kuten:

  • IP-osoite
  • selailuhistoria
  • cookiet
  • paikannusdata

Lue lisää: Rules for the protection of personal data inside and outside the EU 

GDPR:n tuomat vastuut toimijoille

GDPR vastuuttaa kahdenlaiset toimijat: 

  1. rekisterin/tietojen pitäjän ja 
  2. rekisterin/tietojen käsittelijän 

Suurin osa Creamailerin asiakkaista luetaan rekisterinpitäjiksi, jotka päättävät mihin ja miten henkilötietoja käytetään. Creamailer taas toimii tietojen käsittelijänä prosessoiden tietoa rekisterinpitäjän puolesta. Vastuut jakautuvat siten, että asiakkaillamme on vastuu varmistaa Creamaileriin siirrettyjen tietojen luvanvaraisuus ja meillä taas on velvollisuus toimia vastuullisesti ja turvata Creamaileriin tuodut tiedot sekä teknisin keinoin että erilaisten prosessien kautta. Creamailerin tietoturva ja toimet on kuvattu tietotilinpäätöksessä

Mitä velvollisuuksia GDPR tuo asiakkaillemme ja miten Creamailer auttaa velvollisuuksien toteuttamisessa?

Henkilöillä on oikeus oikaista tai muuttaa hänestä kerättyjä tietoja milloin tahansa

Vastaanottaja voi päivittää tietonsa Creamailerin Tilaustietojen päivitys -lomakkeen kautta. Linkki lomakkeeseen voidaan lisätä esim. kaikkiin Creamailerilla lähetettyihin viesteihin. Tietoja voidaan muokata myös Creamailerin käyttäjän toimesta. 

Henkilöllä on oikeus tulla unohdetuksi, eli pyytää hänestä kerättyjen tietojen poistaminen

Yksittäisen vastaanottajan unohtaminen, eli hänen kaikkien tietojensa poistamismahdollisuus lisätään Creamaileriin lähiviikkoina. Tiedotamme ominaisuuden julkaisusta erikseen.

Henkilöllä on oikeus rajoittaa tietojensa käyttöä

Jos vastaanottaja ei halua olla esimerkiksi markkinointilistalla, mutta tahtoo vastaanottaa tiedotteet, voidaan tarkoituksia varten luoda omat postituslistat. Muita käytön rajausta helpottavia ominaisuuksia tullaan lisäämään lähitulevaisuudessa. 

Henkilöllä on oikeus milloin tahansa kieltää käyttämästä tietojaan markkinointia, tutkimusta tms. varten

Creamailerin Poistu postituslistalta -lomakkeen avulla voidaan poistaa henkilö kaikilta postituslistoilta. Jos postituslistan asetuksissa on valittuna lisää peruneet estolistalle, osoite poistetaan automaattisesti kaikilta postituslistoilta, mutta tiedot jäävät estolistalle. Lähiviikkoina julkaistavan ominaisuuden myötä vastaanottaja voidaan myös unohtaa, jolloin kaikki hänen tietonsa poistuvat järjestelmästä. 

Markkinointi- ja viestintäluvan saanti tulee pystyä osoittamaan jälkikäteen

Kuten edellä mainittiin, viestintäluvaksi voi riittää esimerkiksi asiakkuus, jäsenyys, työsuhde tai tilaus. Jos kyseessä on henkilön antama suostumus, tulee suostumus pystyä jälkikäteen todistamaan. Creamailerista löytyvän viestintäluvat-toiminnon avulla viestintäluvat voidaan dokumentoida ja arkistoida GDPR:n vaatimusten mukaisesti.

Mitä muuta sinun tulee muistaa

Laadi seloste tietojen käsittelystä. Selosteen tulee olla kaikkien saatavilla. Hyvä paikka on sijoittaa seloste esim. kotisivuille ja lisätä siihen linkki uutiskirjeisiin, tilauslomakkeisiin sekä kyselyihin. Selosteessa tulee kertoa mm.:

  • rekisterinpitäjän nimi ja yhteystiedot
  • tietosuojavastaava
  • mitä varten tietoja kerätään
  • mitä varten tietoja käytetään
  • kuinka kauan tietoja säilytetään, esim. jos asiakkuus loppuu
  • kuvakset rekisteröintiryhmistä, esim. asiakkaat, jäsenet jne.
  • kuvaus tietoryhmistä esim. yhteystiedot
  • kenelle henkilötiedot on luovutettu, esim. Creamailer
  • tieto, jos henkilötietoja luovutetaan EU:n ulkopuolelle

Henkilölle tulee ilmoittaa, jos kerättyjä tietoja käytetään muuhun kuin siihen tarkoitukseen mikä hänelle on alun perin ilmoitettu.

Dokumentoi myös kuvaus säilytettävistä henkilötiedoista ja niiden sijainnista. Tämän lisäksi dokumentoi, jos luovutat tietoja toiselle toimijalle esim. palkanmaksua tai markkinointia varten.

Rekisterinpitäjän tulee tehdä kirjallinen sopimus, jos henkilötietojen käsittely ulkoistetaan tai jos tietoja siirretään. Rekisterinpitäjän tulee myös varmistaa, että jokainen oma työntekijä käsittelee henkilötietoja rekisterinpitäjän ohjeistuksen mukaisesti, tietoturva ja yksityisyydensuoja-asiat huomioon ottaen. 

Lue lisää: 

]]>
GDPR eli EU:n tietosuoja-asetus – Markkinoijan, viestijän ja asiakkaan näkökulmat https://www.creamailer.fi/blogi/gdpr-eli-eun-tietosuoja-asetus-markkinoijan-viestijan-ja-asiakkaan-nakokulmat/ Sun, 03 Dec 2017 22:00:00 +0000 https://creamailer-website.creamailer.net/2017/12/04/gdpr-eli-eun-tietosuoja-asetus-markkinoijan-viestijan-ja-asiakkaan-nakokulmat/ Olemme Creamailerissa seuranneet aktiivisesti maailmalla muuttuvia tietosuojatrendejä jo vuosia ja tienneet niiden rantautuvan myös Suomeen. Tämän vuoksi meillä on ollut alusta alkaen tiukat tietosuoja- ja roskapostituskäytänteet. Olemme valmistautuneet tiukentuviin lakimuutoksiin jo siinä vaiheessa kun aloitimme Creamailer-viestintäohjelmiston kehityksen sekä asiakashankinnan. Creamailerin tiukat tietosuojakäytänteet ovat teidän parastanne ajatellen määriteltyjä käytänteitä. Siemen on kylvetty, nyt on aika puida sato. 

Ketä GDPR koskee ja mihin se velvoittaa?

GDPR koskee kaikkia toimijoita sijainnista huolimatta, jotka käyttävät EU:ssa asuvien henkilöiden tietoja. GDPR-lakia on noudatettava, jos toimija kerää esimerkiksi sähköpostiosoitteita ja lähettää uutiskirjeitä.

Toukokuussa 2018 voimaan astuvan EU:n yleisen tietosuoja-asetuksen myötä moni toimija löytää itsensä uudenlaisten kysymysten ja valintojen ääreltä. Tietosuoja-asetuksen myötä yksilön oikeudet vahvistuvat, henkilötietojen valvonta lisääntyy ja käytänteiden läpinäkyvyyden tärkeys korostuu.

Suomessa tämä tarkoittaa konkreettisesti sitä, että henkilötietolakiin perustunut tietosuojasääntely tulee tiukentumaan. Henkilötietoja käsittelevien tahojen vastuu kasvaa, yksilön oikeudet vahvistuvat ja tietosuojaviranomaisten toimivalta lisääntyy. Toisin sanoen tietosuoja-asetus luo uusia velvoitteita rekisterinpitäjälle ja oikeuksia rekisteröidylle.

Mitä toimijoilta odotetaan?

Aikaisemmin on riittänyt, että toimijat ovat kertoneet noudattavansa tietosuojaan liittyviä lakeja. Uudistuksen myötä tämä ei enää riitä, vaan toimijoiden tulee konkreettisesti pystyä osoittamaan viestinnän luvanvaraisuuteen ja tietosuojaan liittyvät toimenpiteet. GDPR vaikuttaa esimerkiksi siihen miten yritykset keräävät lupia viestintää varten ja miten luvanvaraisuus dokumentoidaan.

Henkilötietoja saa käsitellä, jos siihen on joku seuraavista syistä:

  • asiakkuus, jäsenyys tai työsuhde
  • annettu suostumus
  • sopimus, esim. tilaus
  • lakiin perustuva velvoite, esim. osakasluettelo
  • yleinen etu, esim. arkistointi tai tutkimus

Kun kyseessä on annettu suostumus, sen antamisen tulee olla selkeää, esimerkiksi valintaruudun valitseminen web-lomakkeella. Luvan antaminen ei saa olla pakollista, eikä valintaruutu saa olla oletuksena täytettynä. Kysyttäessä luvan alkuperä on pystyttävä todentamaan.

Toimijoiden tulee pystyä kertomaan millaista tietoa he ovat asiakkaistaan keränneet ja mihin tietoa käytetään. Asiakkaille tulee myös antaa mahdollisuus helposti muuttaa tietojaan tai poistua rekisteristä. Toimijoiden on hyvä laatia seloste käsittelytoimista, joka on helposti saatavilla tai nähtävillä esimerkiksi kotisivuilla.

Useat yritykset joutuvat tekemään uudelleenaktivointikampanjoita ennen uuden lain voimaan astumista, koska eivät pysty todentamaan jokaisen osoitteen alkuperää vaikka ne luvanvaraisia olisivatkin. Uudelleenaktivointikampanjassa tulee kysyä haluaako vastaanottaja saada viestintää jatkossa. Jos lupaa ei saada, osoite tulee poistaa postituslistalta. Luvan antamatta jättäminen ei riitä luvaksi. 

Creamailerin kyselyjen yhteydessä on helppo pyytää viestintälupa ja lupatiedot ovat myös helposti haettavissa. Myös tilaa uutiskirje -lomakkeella kerättyjen postituslistojen lupatiedot on helposti haettavissa hakutoiminnon avulla. 

Mitä jos lakia ei noudateta?

Tietosuoja kannattaa ottaa vakavasti, sillä uudistuksen myötä yksilöiden tietoisuus omista oikeuksista kasvaa ja yhteydenotot henkilötietojen käsittelyistä voivat lisääntyä. Tällöin toimijan on voitava osoittaa selkeästi ja läpinäkyvästi omat tietosuojaan liittyvät toimintatapansa. Toimijat voivat saada suuria sakkoja tietoturva-asioiden laiminlyönnistä. Sakot voivat maksimissaan olla 20 miljoonaa euroa tai neljä prosenttia globaalista liikevaihdosta.

Toimi nyt!

Nyt on viimeistään aika kartoittaa omat tietosuojakäytänteet. Tee nykytila-arvio ja mieti toimintamallit tietojen keräämisen, käsittelyn, säilyttämisen ja seurannan suhteen. Oman tietoturvan kartoittamisessa auttaa tietotilinpäätöksen tekeminen, joka pakottaa jäsentämään ja miettimään tietoturvan prosessit, mallit ja johtamisen. Tietotilinpäätös kuvaa esimerkiksi:

  • mitä tietovarantoja organisaation hallussa on
  • mikä on organisaation tietoarkkitehtuuri
  • mikä on organisaation hallussa olevien tietojen laatu ja käytettävyys
  • mitä menettelytapoja ja periaatteita tietojen käsittelyssä noudatetaan
  • miten tiedot on suojattu
  • miten tietojen käyttöä valvotaan
  • miten rekisteröityjen oikeudet tietojen käsittelyssä toteutetaan

GDPR on hyvä asia

Tietosuoja-uudistus tuo mukanaan sen mitä kansainväliset käytänteet ovat jo vaatineet, mutta Suomen lainsäädäntö ja hyvät käytänteet eivät. Näiden vaatimusten myötä syntyy toimijan ja asiakkaan välille luottamussuhde. Kaikki voimme varmastikin olla samaa mieltä siitä, että kaikenlainen pitkäkestoinen asiakas- tai jäsensuhde perustuu juurikin luottamukseen. GDPR:n myötä muun muassa:

  • Asiakkaat ja jäsenet saavat juuri sellaista markkinointia/viestintää kuin haluavatkin.
  • He tietävät miksi saava kyseistä viestintää.
  • He tietävät, että heillä on mahdollisuus poistua rekisteristä milloin vain.
  • He tietävät, että voivat muuttaa tietojaan milloin vain.
  • He tietävät, että heidän tietonsa on suojattu, niitä käsitellään luottamuksellisesti eikä niitä luovuteta luvatta eteenpäin.
  • GDPR:n myötä viestit menevät oletettavasti myös paremmin perille, koska roskapostitus ei ole enää mahdollista.

Vaikka GDPR alkuun vaatiikin toimijalta selvittelyä, suunnittelua ja toimenpiteitä on kaikki lopulta sen arvoista. Uskomme vakaasti siihen, että uudistusten myötä asiakkaidemme asiakassuhteet paranevat entisestään. Me Creamailerissa ajattelemme teidän parastanne ja olemme täällä teitä varten. Teidän etunne on myös meidän etumme.

Lisää aiheesta:

]]>
GDPR eli EU:n tietosuojauudistus – asiakkaiden ja palveluntarjoajien toimet ja vastuut https://www.creamailer.fi/blogi/eun-tietosuojauudistus-asiakkaiden-ja-palveluntarjoajien-toimet-ja-vastuut/ Sun, 09 Apr 2017 21:00:00 +0000 https://creamailer-website.creamailer.net/2017/04/10/eun-tietosuojauudistus-asiakkaiden-ja-palveluntarjoajien-toimet-ja-vastuut/ Yleistä uudistuksesta

EU:n tietosuojalainsäädäntö uudistui yleisen tietosuoja-asetuksen tullessa voimaan 25.5.2016. Tietosuoja-asetuksen soveltaminen alkaa 25.5.2018, jolloin henkilötietojen käsittelyn tulee olla toteutettu tietosuoja-asetuksen mukaisesti. Olemme Creamailerissa valmistautuneet muutokseen hyvissä ajoin.

Uuden tietosuoja-asetuksen tarkoituksena on yhdenmukaistaa EU:n jäsenvaltioiden tietosuojaa koskevat säännökset ja ajantasaistaa tietosuoja teknologisen kehityksen ja globalisaation vaateiden mukaiseksi. Asetuksen tarkoituksena on myös lisätä henkilötietojen käsittelyn läpinäkyvyyttä, vahvistaa rekisteröityjen oikeuksia ja valvoa henkilötietojen käsittelyä.

Tietosuoja-asetus päivittää nykyistä, Suomessa henkilötietolakiin perustuvaa tietosuojasääntelyä, lisäämällä sääntelyn määrää. Vaikka tietosuoja-asetus rakentuu henkilötietolaissa olevien tuttujen periaatteiden varaan, tulee henkilötietoja käsittelevien tahojen vastuu kasvamaan, yksilön oikeudet vahvistumaan ja tietosuojaviranomaisten toimivalta lisääntymään. Näin ollen uusi tietosuoja-asetus luo uusia velvotteita rekisterinpitäjälle ja oikeuksia rekisteröidylle.

Uusi tietosuoja-asetus koskee kaikkia julkisella ja yksityisellä sektorilla toimivia organisaatioita ja toimijoita, jotka käsittelevät henkilötietoja. Asetusta sovelletaan tietyissä tilanteissa myös EU:n ulkopuolelle sijoittuneisiin organisaatioihin. Tällaisia ovat esim. yritykset, jotka tarjoavat palveluita EU:ssa oleville kuluttajille.

Mitä uudistus merkitsee Creamailerin asiakkaille?

Tietosuoja-asetuksen mukaan asiakkaillamme (rekisterinpitäjillä) on velvollisuus valita yhteistyökumppanikseen toimija, joka noudattaa hyvää henkilötietojen käsittelytapaa asianmukaisten teknisten ja organisatoristen toimenpiteiden avulla. Tämän lisäksi yhteistyökumppanin tulee täyttää tietosuoja-asetuksen vaatimukset ja pystyä huolehtimaan rekisteröidyn oikeuksien toteutumisesta. Lisäksi tulee varmistaa, että toimija mm.:

  • Käsittelee henkilötietoja ainoastaan rekisterinpitäjän ohjeiden mukaisesti. Tähän sisältyy myös henkilötietojen käsittelyyn liittyvät tietojen siirrot ja sijainnit.
  • Noudattaa salassapitovelvollisuutta.
  • Toteuttaa tietoturvallisuutta henkilötietojen käsittelyssä tietosuoja-asetuksen vaatimilla toimenpiteillä.
  • Ei ulkoista henkilötietojen käsittelyä ilman rekisterinpitäjän ennakkosuostumusta.
  • Auttaa rekisterinpitäjää rekisteröidyn oikeuksien toteuttamisessa.
  • Auttaa rekisterinpitäjää tietoturvallisuuden toteuttamisessa, henkilötietojen tietoturvaloukkausten havaitsemisessa ja niistä ilmoittamisessa sekä vahinkojen minimoinnissa ja vaikutustenarviointien tekemisessä.
  • Joko poistaa tai palauttaa henkilötiedot rekisterinpitäjälle käsittelypalvelujen päättyessä. Toimijan tulee myös poistaa niistä hallussaan olevat kopiot.
  • Toimijan tulee saattaa rekisterinpitäjän saataville kaikki sellaiset tiedot, jotka ovat tarpeen asetuksen velvollisuuksien noudattamisen osoittamista varten.
  • Rekisterinpitäjän velvollisuuksiin kuuluu pitää kirjaa kaikista henkilötietojen käsittelytoimista. Tähän velvollisuuteen kuuluu tieto kaikista henkilötietojen käsittelijöistä, joille käsittelytoimia on ulkoistettu sekä inventaario kyseisten käsittelijöiden kanssa tehdyistä sopimuksista. Sopimusvaatimuksia tulee hallita ja tehdä niihin tarvittaessa tarkennuksia tai muutoksia esimerkiksi henkilötietojen käsittelyn riskiarvion muuttuessa.

Creamailerin toimet ja vastuut

Creamailer Oy toteuttaa toiminnassaan tietosuoja-asetuksen määräyksiä ja velvollisuuksia. Meillä on räätälöity tietosuojariskien hallintaprosessi, joka arvio henkilötietojen tms. käsittelyyn liittyviä riskejä sekä riskeihin liittyviä ja niiden vaativia toimenpiteitä.

Tietosuoja on kiinteänä osana kehitystyötämme. Kehitystyössä huomioidaan vaikutustenarviointi, joka kohdistuu esimerkiksi tietosuojaa koskevien elementtien tietoturvatestaukseen. Tietosuoja on sisällytetty myös järjestelmä- ja sovelluskehitykseen sekä projektihallintaan. Kehitystyössä otetaan huomioon työvaiheet, jossa analysoidaan kunkin palvelun osa-alueen tietosuojavaatimukset. Tekninen toteutus suunnitellaan niin, että se täyttää vaadittavat tietoturvavaatimukset.

Henkilökuntamme pysyy tietoturva-asioissa ajan tasalla kouluttautumalla sekä erilaisten verkostoyhteistöiden kautta. Tietoturva-asiat, kuten salaukset ja muut tietoturvaan liittyvät käytänteet, päivitetään aina ajan vaatimusten mukaisiksi.

Creamailer-palveluun tuotujen tietojen käsittely on turvattua teknisin ja organisatorisin toimenpitein. Palveluun tuodut tiedot on turvattu ja suojattu muun muassa siirron, tallennuksen ja käsittelyn aikana tuhoamiselta, muuttamiselta, luovuttamiselta sekä pääsyltä. Asiakkaan Creamaileriin lisäämä data on ainoastaan asiakkaan käytettävissä, eikä Creamailer käytä itse, lainaa, vuokraa tai myy tietoja kolmansille osapuolille. Tämä ei kuitenkaan koske sähköpostiosoitteen virheellisyyteen ja roskapostimerkkauksien kautta kertyviä tietoja, joita meillä on lupa käyttää käyttöehtojen vastaisen toiminnan seuraamisen ja sekä palvelun laadun takaamiseen.

Asiakastietoja käytetään vain asiakassuhteen hoitamiseen eikä Creamailer lainaa, vuokraa tai myy tietoja kolmansille osapuolille.

Yrityksen tietosuojavastaavana toimii ohjelmistokehittäjä Jami Pietilä.

Creamailerin tietoturva pähkinänkuoressa

  • Alan parhaiden toimijoiden hyödyntäminen niin tietoturvan kuin toimintavarmuudenkin suhteen.
  • Uusimman tekniikan käyttäminen ja alalla tapahtuvien muutosten ja tietoturvarikkomusten seuraaminen.
  • Tietovälineiden turvallinen huolto ja hävittäminen, jolloin tietoja ei päädy kolmansille osapuolille.
  • Turvalliset palomuurit, verkkojen eriyttäminen, palvelinten kovennukset sekä siirtoväylien salaus.
  • Palvelun tiedot sijaitsevat EU:n sisäisillä, turvallisilla palvelimilla. Toiminnassa noudatetaan Suomen ja EU:n lakeja ja asetuksia. Palvelinkeskuksen tilat täyttävät Viestintäviraston korkeimman tärkeysluokan 1 vaatimukset: Viestintävirasto 54 B/2014 M (Määräys viestintäverkkojen ja -palvelujen varmistamisesta sekä viestintäverkkojen synkronoinnista).
  • Tietoturvallisuudesta huolehtiminen ja muutostenhallinta järjestelmien päivitysten yhteydessä.
  • Palvelujen kahdentaminen käyttökatkojen minimoimiseksi.
  • Palveluun kirjautuminen suojatun yhteyden kautta.
  • Henkilöstön osaamisen ylläpitäminen erilaisin koulutuksin ja ohjeistuksin. Henkilökunnalla on vaitiolo- ja salassapitovelvollisuus.
  • Tietoturvallisuuteen vaikuttavien poikkeamien monitorointi ympäristössä. Henkilökunta on koulutettu selvittämään poikkeaman syyt, seuraukset ja vaikutukset sekä estämään poikkeaman leviäminen.
  • Creamailerilla on nimetty tietoturvavastaava, joka huolehtii tietoturvan hallintatehtävistä. Tietoturvavastaava huolehtii myös tietoturvan mittaamisesta, todentamisesta ja kehittämisestä.

Tietojen poistaminen

Kaikki asiakkaan tiedot poistetaan välittömästi palvelusta mikäli asiakas sitä kirjallisesti pyytää. Asiakastiedot poistetaan myös palvelusuhteen päättyessä. Laskutusyhteystiedot säilytetään sopimuskauden ajan.

Lue Creamailerin tietotilinpäätös.

Lisätietoja: Tietosuojavaltuutetun toimisto , Valtiovarainministeriö, Oikeusministeriö

Lue myös:

]]>
Suoramarkkinointi ja rekisterin ylläpitäminen – laki ja hyvät käytänteet https://www.creamailer.fi/blogi/suoramarkkinointi-ja-rekisterin-yllapitaminen-laki-ja-hyvat-kaytanteet/ Thu, 21 Apr 2016 21:00:00 +0000 https://creamailer-website.creamailer.net/2016/04/22/suoramarkkinointi-ja-rekisterin-yllapitaminen-laki-ja-hyvat-kaytanteet/ HUOM! Artikkelin tiedot ovat vanhentuneet. Lue: 
1. GDPR eli EU:n tietosuoja-asetus – Markkinoijan, viestijän ja asiakkaan näkökulmat
2. GDPR eli EU:n tietosuojauudistus – asiakkaiden ja palveluntarjoajien toimet ja vastuut
3. Miten Creamailer auttaa huomioimaan GDPR:n tuomat postituslistoja koskevat velvoitteet?
4. Näin tallennat ja arkistoit viestintäluvat Creamailerin avulla – GDPR
5. Lue Creamailerin vuoden tietotilinpäätös

(julkaistu 2011, päivitetty 22.4.2016, vanhentunut 25.5.2018)

Saamme viikoittain kyselyitä sähköpostiviestintään ja rekisterin ylläpitämiseen liittyen. Listasimme tärkeimmät kohdat tiiviiksi paketiksi, jotta tiedät mitä laki sanoo ja hyvät käytänteet opastavat.

Suomessa rekisterin ylläpitoa ja suoramarkkinointia säätelevät Henkilötietolaki ja Tietoyhteiskuntakaari. Myös Asiakkuusmarkkinointiliitto sekä Kuluttajavirasto ovat laatineet ohjeistuksia hyvistä käytänteistä. Säännösten noudattamista ohjaa ja valvoo Tietosuojavaltuutetun toimisto.

Rekisterin pitäminen

Kattava ja ajan tasalla oleva asiakas/jäsenrekisteri on kaiken viestinnän alku ja juuri. Kuluttajien tietojen kerääminen rekisteriin suoramainontaa, markkinointia ja etämyyntiä varten on sallittua tietyin rajoituksin, ellei rekisteröity ole sitä erikseen kieltänyt.

Henkilötietolain mukaan sallittuja ovat markkinointi- ja asiakasrekisterien lisäksi väliaikaiset, lyhytaikaiseen ja yksilöityyn markkinointitoimeen liittyvät kampanjarekisterit. Markkinointirekisteri saa sisältää nimen ja yhteystiedon lisäksi tiedot arvosta tai ammatista, iästä, sukupuolesta ja äidinkielestä sekä yhden yksilökohtaisen tunnistetiedon. Yrityshenkilörekisterin pitäminen on sallittua, kun sen sisältämät tiedot ja viestien sisältö liittyvät rekisteröidyn tehtävään ja asemaan organisaatiossa.

Lain mukaan henkilörekisterillä tulee olla nimi. Lisäksi kaikista henkilörekistereistä on laadittava tietosuojavaltuutetulle rekisteriseloste.

Suoramarkkinointi

Yrityksille

Suoramarkkinoinnin harjoittaminen yrityksille ja yhteisöille on sallittua, elleivät he ole sitä kieltäneet. Asiakkuusmarkkinointiliiton B2B sähköpostimarkkinoinnin hyvä tapa -oppaan mukaan yrityshenkilölle voi lähettää työsähköpostiosoitteeseen B2B-sähköpostimarkkinointia erikseen kysyttyyn lupaan perustuen. Ilman lupaa markkinointia voi lähettää asiakassuhteeseen perustuen olemassa oleville yritysasiakkaille, jos markkinoitavalla tuotteella tai palvelulla on liityntä henkilöön. B2B-sähköpostimarkkinointia ei tule tehdä lähettämällä massalähetyksiä työsähköpostiosoitteisiin ilman markkinoitavan hyödykkeen yhteyttä vastaanottajan työtehtäviin tai vastuualueeseen.

Huom.! Creamailerin käyttöehdot poikkeavat Asiakkuusmarkkinointiliiton suosituksista. Vastaanottajalta on saatava aina lupa viestinnän lähettämiselle.

Kuluttajille

Suoramarkkinointi on luonnolliselle henkilölle sallittua, jos siihen on saatu henkilöltä suostumus. Jos viestejä lähetetään kuluttajalle, joka ei ole antanut suostumusta, rikkoo viestin lähettäjä tietoyhteiskuntakaaren 200 §:n säännöstä ja kuluttajansuojalakia. Tietoyhteiskuntakaaren säännöstä valvoo tietosuojavaltuutettu ja kuluttajansuojalain noudattamista kuluttaja-asiamies.

Kuluttajan on voitava ilmoittaa suostumuksensa markkinointiviesteille aktiivisella toimenpiteellä, esim. valintaruudun rastittamisella. Kuluttajalle voi poikkeuksellisesti lähettää viestejä ilman suostumusta, jos:

  • Yhteystiedot on saatu tuotteen myynnin yhteydessä ja viestissä markkinoidaan ainoastaan vastaavia tuotteita.
  • Markkinointiin käytetään samaa välinettä kuin tuotteen ostamiseen käytettiin, esim. sähköpostia voi käyttää, jos tuote on ostettu sähköpostin välityksellä.
  • Kuluttajalle on kaupan yhteydessä kerrottu markkinointiviestien lähettämisestä.
  • Kuluttajalle on selvästi ja erottuvasti kerrottu jokaisen sähköisen markkinointiviestin yhteydessä oikeudesta kieltää viestien lähettäminen.

Viraalimarkkinointi

Kuluttajavirasto on Tietosuojavaltuutetun sekä Asiakkuusmarkkinointiliiton ohella antanut ohjeistuksen Kerro kaverille -kampanjoiden suhteen. Tiivistettynä sisältö on seuraavanlainen:

  • Viestin pääasiallisena tarkoituksena tulee olla käyttäjien välinen viestintä.
  • Viestin lähettämisestä kaverille ei saa tarjota etua, eikä lähettämisestä tai lähettämättä jättämisestä saa olla seuraamuksia.
  • Lähettäjän kannalta lopputuloksena on ainoastaan yhden viestin lähettäminen.
  • Viestin lähettävän henkilön tulee tietää lähettämänsä viestin sisältö.
  • Viestin lähettäminen kaverille ei saa olla edellytyksenä esim. arvontaan mukaan pääsylle, voittomahdollisuuksien parantamiselle siinä tai jonkin rahallisen edun saamiselle.
  • Kaverin toimiminen viestin lähettäjänä on ilmettävä viestissä selkeästi.
  • Toiminto on tarkoitettu vain aitoon suositteluun.
  • Henkilötietojen ja muiden tietojen käsittelystä on informoitava.

Osoitelähteen ilmoittaminen ja viestin perumismahdollisuus

Jokaisessa sähköpostiviestissä on tarjottava selkeä mahdollisuus viestin perumiseen ja viestistä on löydyttävä sen lähettäjä yhteystietoineen. Laki vaatii myös ilmoittamaan lähteen, josta vastaanottajan nimi ja yhteystiedot on hankittu.

Toimi näin

Rekisteriseloste

1. Tee rekisteriseloste ennen rekisterin keräämistä

Luo henkilötietolain 10 §:n mukainen rekisteriseloste ja ilmoita rekisterin luomisesta tietosuojavaltuutetulle. Rekisteriseloste tulee olla kaikkien saatavilla.

2. Kerää sähköpostiosoitteisto hyvien tapojen ja lain edellyttämällä tavalla

Älä osta sähköpostiosoitelistoja, äläkä kerää niitä internetistä. Lähetä sähköpostimarkkinointia vain sen tilanneille vastaanottajille. Katso vinkkejä osoitteiden keräämiseen.

3. Lisää rekisteriseloste kotisivuillesi

Katso ohjeet rekisteriselostesivun sisällöstä Tietosuojavaltuutetun sivuilta täältä.

Uutiskirje

1. Ilmoita käyttämäsi osoitelähde

Kerro käyttämäsi rekisteri lähettämissäsi viesteissä henkilötietolain 25 §:n vaatimalla tavalla.

2. Lisää Poistu postituslistalta -linkki

Viestin vastaanottajan tulee voida perua uutiskirjeen tilaus koska tahansa yhdellä klikkauksella. Peru uutiskirje -linkki on kaikissa Creamailerin uutiskirjepohjissa valmiina.

3. Ilmoita lähettäjän yhteystiedot

Jokaisessa uutiskirjeessä tulee selkeästi ilmetä uutiskirjeen lähettäjä yhteystietoineen yritys- ja yhteisötietolain 15 §:n vaatimalla tavalla.

Yhteystiedot, osoitelähde ja poistu postituslistalta esimerkki:

Yhteystiedot ja Poistu postituslistalta

Lähteet:
Asiakkuusmarkkinointiliitto, henkilötietolaki, Kilpailu- ja kuluttajavirasto, tietoyhteiskuntakaari, Tietosuojavaltuutetun toimisto ja Suomalaisen sähköpostimarkkinoinnin peruskurssi

]]>