Rekisteriote GDPR:n mukaisesti – näin yritykset käsittelevät rekisteröityjen oikeuksia

Lyhyt vastaus: Kun henkilö pyytää pääsyä henkilötietoihinsa, organisaation on kyettävä tunnistamaan pyyntö, tarkistamaan henkilöllisyys suhteellisuusperiaatetta noudattaen, keräämään asiaankuuluvat tiedot, arvioimaan mahdolliset rajoitukset ja vastaamaan GDPR:n asettamissa aikarajoissa. Hyvä toimintatapa varmistaa, että jokaista pyyntöä käsitellään yhtenäisesti ja että se on jälkikäteen seurattavissa.

Mitä rekisteriote tarkoittaa GDPR:n mukaan?

Oikeus päästä tietoihin tarkoittaa, että rekisteröity voi saada vahvistuksen siitä, käsitelläänkö hänen henkilötietojaan, ja jos käsitellään, pääsyn tietoihin sekä tiedot muun muassa käsittelyn tarkoituksesta, tietoryhmistä, vastaanottajista, säilytysajasta ja oikeuksista. Pyyntöä on siksi käsiteltävä laajemmin kuin vain IT-järjestelmästä vietävänä listana.

Mitä oikeuksia varten yrityksellä on oltava käytännöt?

  • oikeus saada pääsy tietoihin ja rekisteriote
  • virheellisten tietojen oikaiseminen
  • tietojen poistaminen, kun edellytykset täyttyvät
  • käsittelyn rajoittaminen
  • tietojen siirtäminen järjestelmästä toiseen soveltuvin osin
  • vastustamisoikeus, muun muassa suoramarkkinointia vastaan
  • tieto automatisoiduista päätöksistä, kun tällaiset säännökset ovat ajankohtaisia

Eri oikeuksilla on eri edellytykset. Standardoitu tarkistuslista vähentää riskiä siitä, että pyyntöä käsitellään ikään kuin kaikki oikeudet toimisivat samalla tavalla.

Vaihe vaiheelta: pyynnöstä asian päättämiseen

  1. Rekisteröi pyyntö. Merkitse muistiin, milloin se saapui, mitä henkilö pyytää ja mitä yhteystietoja käytetään.
  2. Arvioi henkilöllisyys. Pyydä vain se lisätieto, jota todella tarvitaan, jotta vältetään tietojen luovuttaminen väärälle henkilölle.
  3. Rajaa haku. Tunnista järjestelmät, henkilötietojen käsittelijät, sähköpostit, asianhallinta ja muut lähteet, joista asiaankuuluvia tietoja voi löytyä.
  4. Tarkista tulos. Rekisteriotteen toimittaminen ei saa johtaa muiden henkilöiden oikeuksien ja vapauksien vaarantumiseen.
  5. Vastaa ymmärrettävästi. Tiedot on annettava selkeässä ja ymmärrettävässä muodossa, ja dokumentaation tulee osoittaa, miten arviointi tehtiin.
  6. Päätä ja seuraa. Tallenna päätösperusteet, päivämäärä ja suoritetut toimenpiteet organisaation dokumentointikäytäntöjen mukaisesti.

Kuinka paljon aikaa yrityksellä on?

GDPR:n lähtökohtana on, että rekisteröidyn tulee saada tietoa toimenpiteistä ilman aiheetonta viivytystä ja normaalisti kuukauden kuluessa. Monimutkaisemmissa tilanteissa määräaikaa voidaan tietyin edellytyksin pidentää, mutta rekisteröidylle on tällöin ilmoitettava pidennyksestä ja sen syistä. Sisäisessä asianhallintarekisterissä tulisi siksi olla tieto määräajasta ja vastuuhenkilöstä.

Yleisiä virheitä

  • yhteisen vastaanottopisteen puuttuminen pyynnöille
  • liian laaja henkilöllisyyden tarkistus, jolloin kerätään enemmän henkilötietoja kuin on tarpeen
  • henkilötietojen käsittelijöillä olevien tietojen unohtaminen
  • muita henkilöitä koskevien tietojen luovuttaminen ilman riittävää tarkistusta
  • sen dokumentoimatta jättäminen, miksi pyyntö on kokonaan tai osittain evätty
  • määräajan ylittäminen, koska asialla ei ole vastuullista omistajaa

Käytännön dokumentaatio

Toistuvia pyyntöjä käsitteleville organisaatioille on tehokasta yhdistää asianhallintaloki, vastauspohjat, henkilöllisyyden tarkistus, päätöksenteon tuki ja tarkistuspisteet kullekin oikeudelle. Näin prosessi nopeutuu ja se on helpompi esittää sisäisen valvonnan yhteydessä.

Tutustu Mallbutikenin GDPR-pakettiin rekisteriotteita ja rekisteröityjen oikeuksia varten.

Aiheeseen liittyvä GDPR-dokumentaatio

Toimiva oikeuksien hallintaprosessi liittyy usein yrityksen rekisteriselosteeseen (RoPA), oikeudellisiin perusteisiin ja poikkeustilanteiden käytäntöihin. Mitä paremmin käsittelytoimet on kartoitettu, sitä nopeammin oikeat tiedot yleensä löytyvät pyynnön yhteydessä.

UKK

Pitääkö rekisteriote aina toimittaa täsmälleen siinä muodossa kuin henkilö pyytää?

Muodon tulee olla saatavilla oleva ja ymmärrettävä, mutta käytännön ja oikeudelliset edellytykset voivat vaikuttaa siihen, miten aineisto toimitetaan. Tärkeintä on, että rekisteröity voi tosiasiallisesti tutustua GDPR:n vaatimiin tietoihin.

Saako yritys periä maksua?

Lähtökohtana on, että oikeuksien mukaiset tiedot ja toimenpiteet ovat maksuttomia. GDPR sisältää rajoitettuja poikkeuksia ilmeisen perusteettomien tai kohtuuttomien pyyntöjen osalta.

Tarvitseeko kaikki dokumentoida?

On järkevää dokumentoida, miten pyyntöä on käsitelty, mitä järjestelmiä on tarkistettu, mitä arviointeja on tehty ja milloin vastaus on annettu. Dokumentointi tukee GDPR:n mukaista osoitusvelvollisuutta.

Artikkeli sisältää yleistä tietoa, eikä se korvaa yksittäistapausta koskevaa oikeudellista neuvontaa.

Takaisin blogiin