Etelä-Karjalan kauppakamari

Lappeenranta, Finland

  • Ajan­koh­tais­ta
  • Toi­min­ta
    • Toi­­min­­ta- ja vaikuttamissuunnitelma
    • Sään­nöt
    • Hal­li­tus
    • Valio­kun­nat
      • Ansio­merk­ki­va­lio­kun­ta
      • Kau­pan ja pal­ve­lua­lan valiokunta
      • Mat­kai­lu­va­lio­kun­ta
      • Kou­­lu­­tus- ja osaamisvaliokunta
      • Logis­­tiik­­ka- ja teollisuusvaliokunta
    • Twit­te­ris­tä
    • Digi­jul­kai­sut
    • Kat­sauk­set
    • Arkis­toi­dut tiedotteet
  • Jäse­nek­si
    • Mik­si jäse­nyys kannattaa?
    • Liit­ty­mis­lo­ma­ke
    • Jäsen­mak­su­tau­luk­ko
    • Jäsen­kir­je
    • Jäse­net
    • Jäsen­tun­nus
  • HHJ-kurs­­sit
  • Kou­lu­tus
  • Pal­ve­lut
    • Mak­su­ton neuvontapalvelu
    • Ulko­maan­kau­pan asiakirjat
    • Ansio­mer­kit
    • Tava­ran­tar­kas­tus
    • Väli­mies­me­net­te­ly
  • Yhteys­tie­dot
    • Palau­te
  • Ilmoit­tau­tu­mi­nen
  • English/Svenska/Deutsch
Etelä-Karjalan kauppakamari > tiedotus > Asian­tun­ti­ja-artik­ke­lit eJä­sen­kir­je 24.11.2020

Julkaistu: 23.11.2020

Asian­tun­ti­ja-artik­ke­lit eJä­sen­kir­je 24.11.2020

Asian­tun­ti­ja-artik­ke­lit eJä­sen­kir­je 24.11.2020

Artik­ke­li 1
Miten toi­mia, kun tie­to­mur­to yri­tyk­ses­sä koh­dis­tui henkilötietoihin?

Artik­ke­li 2
Advi­so­ry Boar­din jäse­nen vastuusta

Artik­ke­li 1

Miten toi­mia, kun tie­to­mur­to yri­tyk­ses­sä koh­dis­tui henkilötietoihin?

Hen­ki­lö­tie­to­jen käsit­te­lys­tä sää­del­lään useas­sa eri sää­dök­ses­sä. Tär­keim­piä näis­tä ovat esi­mer­kin­omai­ses­ti EU:n ylei­nen tie­to­suo­ja-ase­tus (GDPR), tie­to­suo­ja­la­ki ja laki yksi­tyi­syy­den suo­jas­ta työelämässä.

GDPR sisäl­tää yksi­tyis­koh­tai­sia mää­räyk­siä mm. sii­tä, miten rekis­te­rin­pi­tä­jän tulee infor­moi­da rekis­te­röi­ty­jä, kun kysy­myk­ses­sä on hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kaus. Yri­tys saat­taa jou­tua esi­mer­kik­si tie­to­mur­ron koh­teek­si, mis­tä saat­taa koi­tua toi­min­nal­le eri­tyis­tä hait­taa monel­la eri osa-alu­eel­la ja tie­to­mur­ron yhtey­des­sä voi­daan saa­da esi­mer­kik­si rekis­te­röi­ty­jen henkilötietoja.

Suo­mes­sa GDPR:n val­von­ta­vi­ran­omai­se­na toi­mii tie­to­suo­ja­val­tuu­te­tun toimisto.

Mil­loin on kysees­sä tietoturvaloukkaus?

Tie­to­tur­va­louk­kauk­ses­ta on tie­to­mur­ron lisäk­si kyse esi­mer­kik­si tilan­teis­sa, jois­sa on varas­tet­tu tie­to­ko­ne tai tie­don­siir­to­vä­li­ne tai hen­ki­lö­tie­to­ja siir­re­tään vahin­gos­sa vää­räl­le vas­taa­not­ta­jal­le. Myös hak­ke­roin­nit ja hait­taoh­jel­ma­tar­tun­nat sekä fyy­si­set vahin­got, kuten tuli­pa­lo, saat­ta­vat olla tietoturvaloukkauksia.

Tie­to­mur­toa voi­daan arvioi­da myös riko­soi­keu­del­li­sel­ta kan­nal­ta, ja tie­to­mur­to onkin usein rikos­tun­nus­mer­kis­tön täyt­tä­vä teko.

Tie­to­tur­va­louk­kaus­ten dokumentointi

Tie­to­tur­va­louk­kauk­set tulee doku­men­toi­da. Doku­men­toin­ti­vel­vol­li­suus kos­kee sekä rekis­te­rin­pi­tä­jää että hen­ki­lö­tie­to­jen käsit­te­li­jää. Rekis­te­rin­pi­tä­jän on doku­men­toi­ta­va kaik­ki hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­set, mukaan lukien hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­seen liit­ty­vät sei­kat, sen vai­ku­tuk­set ja toteu­te­tut kor­jaa­vat toi­met. Val­von­ta­vi­ran­omai­sen on voi­ta­va tämän doku­men­toin­nin avul­la tar­kis­taa, että GDPR:ää on noudatettu.

Ilmoit­ta­mi­nen viranomaiselle

Rekis­te­rin­pi­tä­jän tulee ilmoit­taa tie­to­tur­va­louk­kauk­ses­ta ilman aihee­ton­ta vii­vy­tys­tä ja mah­dol­li­suuk­sien mukaan 72 tun­nin kulues­sa sen ilmi­tu­los­ta toi­mi­val­tai­sel­le val­von­ta­vi­ran­omai­sel­le, pait­si jos hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­ses­ta ei toden­nä­köi­ses­ti aiheu­du luon­nol­lis­ten hen­ki­löi­den oikeuk­siin ja vapauk­siin koh­dis­tu­vaa ris­kiä. Jos ilmoi­tus­ta ei anne­ta 72 tun­nin kulues­sa, rekis­te­rin­pi­tä­jän on toi­mi­tet­ta­va val­von­ta­vi­ran­omai­sel­le perus­tel­tu selitys.

Ilmoit­ta­mi­nen rekisteröidylle

Rekis­te­rin­pi­tä­jän on arvioi­ta­va, mil­lai­nen ris­ki tie­to­tur­va­louk­kauk­ses­ta on aiheu­tu­nut vuo­don koh­tee­na ole­val­le henkilölle.

Kun hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kaus toden­nä­köi­ses­ti aiheut­taa kor­kean ris­kin luon­nol­lis­ten hen­ki­löi­den oikeuk­sil­le ja vapauk­sil­le, rekis­te­rin­pi­tä­jän on ilmoi­tet­ta­va tie­to­tur­va­louk­kauk­ses­ta rekis­te­röi­dyl­le ilman aihee­ton­ta vii­vy­tys­tä. Ilmoi­tuk­sel­la on suu­ri mer­ki­tys rekis­te­röi­dyl­le, jot­ta tämä voi ryh­tyä suo­jaa­viin toi­men­pi­tei­siin esi­mer­kik­si varau­tu­mal­la osoit­teen­muu­tok­siin tai luot­to­kor­tin väärinkäyttöön.

Ilmoi­tuk­sen tulee sisäl­tää sel­keä kuvaus hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­ses­ta, tie­to­suo­ja­vas­taa­van nimi ja yhteys­tie­dot tai muu yhteys­pis­te, jos­ta voi saa­da lisä­tie­toa, hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­sen toden­nä­köi­set seu­rauk­set, toi­men­pi­teet, joi­ta rekis­te­rin­pi­tä­jä on ehdot­ta­nut tai jot­ka se on jo toteut­ta­nut, sekä tar­vit­taes­sa myös toi­men­pi­teet mah­dol­lis­ten hait­ta­vai­ku­tus­ten lieventämiseksi.

Ilmoi­tus­ta ei vaa­di­ta, jos

  • rekis­te­rin­pi­tä­jä on toteut­ta­nut asian­mu­kai­set tek­ni­set ja orga­ni­sa­to­ri­set suo­ja­toi­men­pi­teet ja nii­tä on sovel­let­tu hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­sen koh­tee­na ole­viin hen­ki­lö­tie­toi­hin (eri­tyi­ses­ti nii­tä, joi­den avul­la hen­ki­lö­tie­dot muu­te­taan ulko­puo­li­sil­le mah­dot­to­mik­si ymmär­tää, kuten salausta)
  • rekis­te­rin­pi­tä­jä on teh­nyt jat­ko­toi­men­pi­tei­tä, joil­la var­mis­te­taan, että rekis­te­röi­dyn oikeuk­siin ja vapauk­siin koh­dis­tu­va kor­kea ris­ki ei enää toden­nä­köi­ses­ti toteudu
  • ilmoi­tuk­sen teke­mi­nen vaa­ti­si koh­tuu­ton­ta vai­vaa, kos­ka ei esi­mer­kik­si tie­de­tä, kei­tä rekis­te­röi­dyt ovat. Asi­aa arvioi­daan ris­kien mukaan. Jos rekis­te­röi­tyi­hin ei voi­da ottaa yhteyt­tä hen­ki­lö­koh­tai­ses­ti, on käy­tet­tä­vä jul­kis­ta tie­don­an­toa tai vas­taa­vaa toi­men­pi­det­tä, jol­la rekis­te­röi­ty­jä infor­moi­daan yhtä tehok­kaal­la tavalla.

Val­von­ta­vi­ran­omai­nen voi myös vaa­tia ilmoi­tuk­sen teke­mis­tä rekis­te­röi­dyil­le, jos ilmoi­tus­ta ei ole vie­lä tehty.

Tie­to­tur­vas­ta

Tie­to­suo­jan toteu­tu­mi­sen kan­nal­ta tie­to­tur­vas­ta huo­leh­ti­mi­nen on ensiar­voi­sen tär­ke­ää. GDPR:n mukaan ”[o]ttaen huo­mioon käsit­te­lyn luon­ne, laa­juus, asiayh­teys ja tar­koi­tuk­set sekä luon­nol­lis­ten hen­ki­löi­den oikeuk­siin ja vapauk­siin koh­dis­tu­vat, toden­nä­köi­syy­del­tään ja vaka­vuu­del­taan vaih­te­le­vat ris­kit rekis­te­rin­pi­tä­jän on toteu­tet­ta­va tar­vit­ta­vat tek­ni­set ja orga­ni­sa­to­ri­set toi­men­pi­teet, joil­la voi­daan var­mis­taa ja osoit­taa, että käsit­te­lys­sä nou­da­te­taan tätä ase­tus­ta. Näi­tä toi­men­pi­tei­tä on tar­kis­tet­ta­va ja päi­vi­tet­tä­vä tar­vit­taes­sa.” Näin ollen GDPR aset­taa vaa­ti­muk­sia myös tie­to­suo­jal­le, ja hen­ki­lö­tie­to­jen käsit­te­lyn tur­val­li­suu­des­ta on nimen­omai­ses­ti sää­det­ty GDPR:n 32 artiklassa.

Rekis­te­rin­pi­tä­jän vas­tuul­la on huo­leh­tia mm. seuraavista:

  • hen­ki­lö­tie­to­jen pseu­do­ny­mi­soin­ti ja salaus
  • kyky taa­ta käsit­te­ly­jär­jes­tel­mien ja pal­ve­lui­den jat­ku­va luot­ta­muk­sel­li­suus, eheys, käy­tet­tä­vyys ja vikasietoisuus
  • kyky palaut­taa nopeas­ti tie­to­jen saa­ta­vuus ja pää­sy tie­toi­hin fyy­si­sen tai tek­ni­sen vian sattuessa
  • menet­te­ly, jol­la tes­ta­taan, tut­ki­taan ja arvioi­daan sään­nöl­li­ses­ti tek­nis­ten ja orga­ni­sa­to­ris­ten toi­men­pi­tei­den tehok­kuut­ta tie­to­jen­kä­sit­te­lyn tur­val­li­suu­den varmistamiseksi.

Rekis­te­rin­pi­tä­jän ja hen­ki­lö­tie­to­jen käsit­te­li­jän on var­mis­tet­ta­va, että jokai­nen rekis­te­rin­pi­tä­jän tai hen­ki­lö­tie­to­jen käsit­te­li­jän alai­suu­des­sa toi­mi­va hen­ki­lö käsit­te­lee hen­ki­lö­tie­to­ja ainoas­taan rekis­te­rin­pi­tä­jän ohjei­den mukai­ses­ti, ellei Euroo­pan unio­nin oikeu­des­sa tai kan­sal­li­ses­sa lain­sää­dän­nös­sä toi­sin vaadita.

Laki­mies Mika Lahtinen
Hel­sin­gin seu­dun kauppakamari

Artik­ke­li 2

Advi­so­ry Boar­din jäse­nen vastuusta

Mikä on Advi­so­ry Board?

Osa­keyh­tiön hal­li­tus on osa­keyh­tiö­lain mukai­nen toi­mie­lin, jon­ka jäse­net ovat myös vas­tuus­sa yhtiön toi­min­nas­ta. Vas­tuu voi huo­nos­sa tapauk­ses­sa rea­li­soi­tua vahin­gon­kor­vauk­se­na yhtiöl­le, sen osak­kee­no­mis­ta­jal­le tai ulko­puo­li­sel­le. Sitä vas­taan on syy­tä varau­tua vas­tuu­va­kuu­tuk­sel­la (jon­ka yhtiö ottaa) ja esi­mer­kik­si star­tup-yri­tys­ten koh­dal­la yhtiö­jär­jes­tyk­seen ote­tul­la vastuuvapauslausekkeella.

Vaih­toeh­to osa­keyh­tiön ulko­puo­li­sil­le hal­li­tuk­sen jäse­nil­le voi olla Advi­so­ry Boar­din kokoa­mi­nen. Advi­so­ry Board ei ole osa­keyh­tiö­lain mukai­nen toi­mie­lin. Se toi­mii yhtiön joh­don ja hal­li­tuk­sen neu­vo­nan­ta­ja­na eikä sil­lä ole sii­nä roo­lis­sa osa­keyh­tiö­lais­ta tule­vaa vas­tuu­ta. Se voi olla esi­mer­kik­si väli­vai­he kehi­tet­täes­sä kas­vu­yri­tys­tä koh­ti perin­teis­tä hal­li­tus­työs­ken­te­lyä. Advi­so­ry Boar­diin voi­daan myös jous­ta­vas­ti koo­ta yhtiös­sä kul­loin­kin tar­vit­ta­vaa ulko­puo­lis­ta sparrausta.

Advi­so­ry Boar­din jäse­net eivät kui­ten­kaan ole koko­naan vas­tuu­ky­sy­mys­ten ulot­tu­mat­to­mis­sa. Seu­raa­vas­sa käsi­tel­lään muu­ta­mia näkö­kul­mia Advi­so­ry Boar­din jäse­nen vastuusta.

Lii­ke­sa­lai­suuk­sia suo­ja­taan laeilla

Työs­ken­te­lyn aika­na Advi­so­ry Boar­din jäse­net saa­vat usein tie­toon­sa yri­tyk­sen lii­ke­sa­lai­suuk­sik­si kat­sot­ta­via tie­to­ja. Lii­ke­sa­lai­suus­lain 4 §:n voi­si kat­soa kos­ke­van myös Advi­so­ry Boar­din toi­min­taa. Sii­nä kiel­le­tään ilmai­se­mas­ta tie­to­ja, jot­ka on saa­tu ”luot­ta­muk­sel­li­ses­sa lii­ke­suh­tees­sa”. Rikos­lain 30 luvun 5 ja 6 § sää­tä­vät ran­gais­tuk­sen yri­tys­sa­lai­suu­den rik­ko­mi­ses­ta ja vää­rin­käy­tös­tä. Boar­din jäsen­ten koh­dal­la kan­nat­taa joka tapauk­ses­sa teh­dä salas­sa­pi­to­so­pi­mus lii­ke­sa­lai­suuk­sis­ta, joi­ta suo­jaa myös liikesalaisuuslaki.

Vahin­gon­kor­vaus sopimussuhteessa

Työs­ken­te­lys­tä Advi­so­ry Boar­dis­sa on syy­tä teh­dä sopi­mus Boar­din jäse­nen ja yhtiön välil­lä. Huo­mat­ta­va on, että sopi­mus­suh­de voi syn­tyä (aina­kin aikaa myö­ten) myös ilman kir­jal­lis­ta sopi­mus­ta, kun vain aloi­te­taan yhteis­työ tie­tys­sä tar­koi­tuk­ses­sa. Tämä artik­ke­lin lopus­sa on muis­ti­lis­ta sopi­muk­ses­sa sovit­ta­vis­sa asioista.

Sopi­mus­suh­tees­sa syn­tyy aina kum­mal­le­kin osa­puo­lel­le vas­tuu nou­dat­taa sopi­mus­ta. Voi­daan puhua huo­lel­li­suus­vel­voit­tees­ta. Jos Boar­din jäsen esi­mer­kik­si lai­min­lyö sopi­muk­ses­sa sovi­tun työs­ken­te­ly­vel­voit­teen, syn­tyy hänel­le kor­vaus­vel­vol­li­suus yhtiö­tä koh­taan. Vas­taa­val­la taval­la Boar­din jäse­nel­le syn­tyy kor­vaus­vel­vol­li­suus min­kä tahan­sa muun­kin sel­keäs­ti sovi­tun teh­tä­vän lai­min­lyö­mi­ses­tä. Kor­vaus­vel­vol­li­suus voi tie­tys­ti syn­tyä myös yhtiöl­le sen lai­min­lyö­des­sä sitou­muk­si­aan jäsen­tä kohtaan.

Onko Boar­din jäse­nel­lä sit­ten asian­tun­ti­jan vas­tuu­ta anta­mis­taan neu­vois­ta? Sopi­muk­sen Advi­so­ry Boar­diin osal­lis­tu­mi­ses­ta voi­si kat­soa ole­van asian­tun­ti­ja­pal­ve­lus­ta teh­dyn toi­mek­sian­to­so­pi­muk­sen. Jos asian­tun­ti­ja toi­mii tie­tys­sä kon­kreet­ti­ses­sa asias­sa huo­li­mat­to­mas­ti ja aiheut­taa toi­mek­sian­ta­jal­leen vahin­koa, voi kor­vaus­vas­tuu rea­li­soi­tua. Kor­vaus­vas­tuu edel­lyt­tää, että toi­mek­sian­ta­ja pys­tyy näyt­tä­mään toteen syn­ty­neen vahin­gon. Asian­tun­ti­jan taas pitää läh­tö­koh­tai­ses­ti pys­tyä näyt­tä­mään työs­ken­nel­leen­sä huo­lel­li­ses­ti, jot­ta kor­vaus­vas­tuu­ta ei syn­ny. Advi­so­ry Boar­din jäsen­ten ei voi kat­soa ole­van ns. tulos­vas­tuus­sa esi­mer­kik­si sii­tä, että yhtiö saa­vut­taa tie­tyn tulos­ta­son tai jon­kun muun tavoitteen.

Sopi­mus­suh­tees­sa vas­tuu­ta voi­daan rajoit­taa vas­tuun­ra­joi­tuseh­doil­la. Kos­ka on mah­dol­lis­ta, että Advi­so­ry Boar­din jäse­nel­le voi syn­tyä vas­tuu esi­mer­kik­si huo­li­mat­to­man menet­te­lyn seu­rauk­se­na, vaik­ka se oli­si taha­ton­ta­kin, kan­nat­taa jäsen­ten har­ki­ta vas­tuun­ra­joi­tuseh­to­jen otta­mis­ta sopi­muk­seen­sa. Tyy­pil­lis­tä on esi­mer­kik­si kon­sult­ti­so­pi­muk­sis­sa rajoit­taa vas­tuu kai­kis­sa vahin­ko­ta­pauk­sis­sa (vahin­ko­la­jeis­sa) enin­tään saa­dun palk­kion mää­rään. Tär­keä­tä on myös sel­keäs­ti muo­toil­la sopi­muk­ses­sa, mikä on Advi­so­ry Boar­din ja sen jäse­nen teh­tä­vä, ja koros­taa boar­din neuvovaa/avustavaa roolia.

Advi­so­ry Boar­din jäsen kans­sa sol­mit­ta­vas­sa sopi­muk­ses­sa on hyvä sopia esi­mer­kik­si seu­raa­vis­ta asioista:

  • Advi­so­ry Boar­din roo­lis­ta ja teh­tä­vis­tä yhtiössä
  • Advi­so­ry Boar­din jäse­nen vas­tuun rajoittamisesta
  • työs­ken­te­lyyn käy­tet­tä­väs­tä ajasta
  • työs­ken­te­lys­tä mak­set­ta­vas­ta palk­kios­ta ja kulu­jen korvauksesta
  • työs­ken­te­lys­tä mah­dol­li­ses­ti saa­ta­vien osak­kei­den ja optioi­den ehdoista
  • työs­ken­te­lyn aika­na tie­toon saa­tu­jen lii­ke­sa­lai­suuk­sien salassapidosta
  • kil­pai­lu­kiel­los­ta yri­tyk­sen kanssa
  • sopi­muk­sen kes­tos­ta ja päättämisestä.

Joh­ta­ja Mar­ko Silen
Hel­sin­gin seu­dun kauppakamari

 

Koro­na­ky­se­lyn 3.12.2020 tulokset
Sään­tö­mää­räi­sen syys­ko­kouk­sen 25.11.2020 päätökset

Kategoriassa: tiedotus

Lue toi­min­nas­tam­me

Etelä-Karjalan elinkeinostrategia 2024

Toiminta- ja vaikuttamissuunnitelma 2025

Keskuskauppakamarin ansiomerkit

Keskuskauppakamari
  • Email
  • Facebook
  • Flickr
  • LinkedIn
  • Phone
  • YouTube

: +358 40 351 8480
: ekarjala@kauppakamari.fi

© 2025 · Etelä-Karjalan kauppakamari · Raatimiehenkatu 20 A, 53100 Lappeenranta

rekisteriseloste · käyttöehdot · tietosuojaseloste · evästekäytännöt
Käytämme evästeitä sivuston käyttäjäkokemuksen parantamiseksi. Hyväksymällä tämän sivusto toimii kaikilla päätelaitteilla - vaakaan tai pystyyn. Klikkaamalla “OK”, sallit myös keksien käytön ja sivuston sujuvan toiminnan.OKEn hyväksyEvästekäytännöt