Rekisteriseloste GDPR:n 30 artiklan mukaisesti – näin rakennat RoPA:n

Lyhyt vastaus: Rekisterinpitäjän seloste tai RoPA on organisaation jäsennelty rekisteri henkilötietojen käsittelytoimista. GDPR:n 30 artikla määrittelee, mitä tietoja rekisterinpitäjien ja henkilötietojen käsittelijöiden on dokumentoitava. Rekisteristä tulee samalla muun tietosuojatyön keskus.

Mitä RoPA tarkoittaa?

RoPA on lyhenne sanoista Record of Processing Activities. Suomeksi käytetään usein termiä käsittelytoimien seloste tai rekisteri käsittelytoimista. Asiakirjan tulee kuvata, miten ja miksi henkilötietoja käsitellään, ja sen avulla on voitava nopeasti ymmärtää organisaation tietojen käsittelyn kokonaiskuva.

Mitä käsittelytoimen tulisi sisältää?

Rekisterinpitäjän dokumentaation tulisi sisältää muun muassa käsittelyn tarkoitus, rekisteröityjen ryhmät ja henkilötietoryhmät, vastaanottajat, mahdolliset siirrot kolmansiin maihin, suunnitellut poistamisen määräajat sekä mahdollisuuksien mukaan yleiskuvaus turvatoimista.

Miksi pelkkä lista IT-järjestelmistä ei riitä?

Yksi järjestelmä voi sisältää useita käsittelytoimia, joilla on eri tarkoitukset ja oikeusperusteet. Lisäksi sama käsittely voi tapahtua useassa eri järjestelmässä. Siksi on usein parempi rakentaa rekisteri liiketoimintaprosessien tai selkeiden käsittelytoimien mukaan.

Alle 250 työntekijän organisaatioita koskeva poikkeus

Tämä ei ole yleinen poikkeus. Dokumentointivelvollisuus voi silti koskea esimerkiksi tilanteita, joissa käsittely ei ole satunnaista, se voi aiheuttaa riskejä tai se sisältää erityisiä henkilötietoryhmiä tai tietoja rikostuomioista. Siksi monien pienten yritysten on käytännössä silti pidettävä rekisteriä.

Yhdistä RoPA muuhun GDPR-dokumentaatioon

  • oikeusperuste ja oikeutetun edun arviointi
  • henkilötietojen käsittelysopimukset
  • DPIA-seulonta ja vaikutustenarviointi
  • poistamissuunnitelma ja säilytysajat
  • kolmansiin maihin suuntautuvat siirrot ja SCC-lausekkeet
  • tietoturva ja käyttöoikeudet
  • rekisteröityjen oikeuksien toteuttaminen

Käytännön työtapa

  1. kartoita prosessit ja järjestelmät
  2. tunnista käsittelytoimet
  3. nimeä prosessinomistajat
  4. täydennä oikeusperuste, vastaanottajat ja säilytysajat
  5. merkitse toiminnot, jotka vaativat DPIA-arvioinnin tai erityistä tarkastelua
  6. määritä rutiini päivityksiä varten muutostilanteissa

Yleisiä laatuongelmia

  • liian laajat kirjaukset kuten ”HR” tai ”markkinointi” ilman todellista kuvausta
  • puuttuvat säilytysajat
  • vanhat toimittajat ovat yhä listalla sopimusten päätyttyä
  • siirtoja kolmansiin maihin ei ole kartoitettu
  • rekisteriä päivitetään vain tarkastusten yhteydessä

Tutustu Mallbutikenin RoPA-pakettiin (Word, PDF ja Excel).

FAQ

Täytyykö käsittelytoimien seloste lähettää tietosuojavaltuutetun toimistolle?

Sen on oltava valvontaviranomaisen saatavilla pyynnöstä. Siksi on tärkeää, että se on ajantasainen ja ymmärrettävä.

Tarvitseeko jokainen järjestelmä oman rivin?

Ei välttämättä. Lähtökohtana tulisi käyttää käsittelytoimia ja valita rakenne, joka osoittaa selkeästi tarkoituksen, tiedot ja vastuun.

Kenen tulisi omistaa rekisteri?

Tietosuojatoiminto voi koordinoida työtä, mutta liiketoiminnasta vastaavien on annettava oikeat tiedot hallinnoimistaan prosesseista.

Artikkeli sisältää yleistä tietoa, eikä se korvaa oikeudellista neuvontaa.

Takaisin blogiin