Etelä-Karjalan kauppakamari

Lappeenranta, Finland

  • Ajan­koh­tais­ta
  • Toi­min­ta
    • TOI­­MIN­­TA- JA VAI­KUT­TA­MIS­SUUN­NI­TEL­MA 2026
    • Sään­nöt
    • Hal­li­tus
    • Valio­kun­nat
      • Ansio­merk­ki­va­lio­kun­ta
      • Kau­pan ja pal­ve­lua­lan valiokunta
      • Mat­kai­lu­va­lio­kun­ta
      • Kou­­lu­­tus- ja osaamisvaliokunta
      • Logis­­tiik­­ka- ja teollisuusvaliokunta
    • Digi­jul­kai­sut
    • Kat­sauk­set
    • Arkis­toi­dut tiedotteet
  • Jäse­nek­si
    • Mik­si jäse­nyys kannattaa?
    • Liit­ty­mis­lo­ma­ke
    • Jäsen­mak­su­tau­luk­ko
    • Uutis­kir­je
    • Jäse­net
    • Jäsen­tun­nus
  • HHJ-kurs­­sit
  • Kou­lu­tus
  • Pal­ve­lut
    • Mak­su­ton neuvontapalvelu
    • Ulko­maan­kau­pan asiakirjat
    • Ansio­mer­kit
    • Tava­ran­tar­kas­tus
    • Väli­mies­me­net­te­ly
  • Yhteys­tie­dot
    • Palau­te
  • Ilmoit­tau­tu­mi­nen
  • English/Svenska/Deutsch
Etelä-Karjalan kauppakamari > tiedotus > Asian­tun­ti­ja-artik­ke­lit eJä­sen­kir­je 24.11.2020

Julkaistu: 23.11.2020

Asian­tun­ti­ja-artik­ke­lit eJä­sen­kir­je 24.11.2020

Asian­tun­ti­ja-artik­ke­lit eJä­sen­kir­je 24.11.2020

Artik­ke­li 1
Miten toi­mia, kun tie­to­mur­to yri­tyk­ses­sä koh­dis­tui henkilötietoihin?

Artik­ke­li 2
Advi­so­ry Boar­din jäse­nen vastuusta

Artik­ke­li 1

Miten toi­mia, kun tie­to­mur­to yri­tyk­ses­sä koh­dis­tui henkilötietoihin?

Hen­ki­lö­tie­to­jen käsit­te­lys­tä sää­del­lään useas­sa eri sää­dök­ses­sä. Tär­keim­piä näis­tä ovat esi­mer­kin­omai­ses­ti EU:n ylei­nen tie­to­suo­ja-ase­tus (GDPR), tie­to­suo­ja­la­ki ja laki yksi­tyi­syy­den suo­jas­ta työelämässä.

GDPR sisäl­tää yksi­tyis­koh­tai­sia mää­räyk­siä mm. sii­tä, miten rekis­te­rin­pi­tä­jän tulee infor­moi­da rekis­te­röi­ty­jä, kun kysy­myk­ses­sä on hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kaus. Yri­tys saat­taa jou­tua esi­mer­kik­si tie­to­mur­ron koh­teek­si, mis­tä saat­taa koi­tua toi­min­nal­le eri­tyis­tä hait­taa monel­la eri osa-alu­eel­la ja tie­to­mur­ron yhtey­des­sä voi­daan saa­da esi­mer­kik­si rekis­te­röi­ty­jen henkilötietoja.

Suo­mes­sa GDPR:n val­von­ta­vi­ran­omai­se­na toi­mii tie­to­suo­ja­val­tuu­te­tun toimisto.

Mil­loin on kysees­sä tietoturvaloukkaus?

Tie­to­tur­va­louk­kauk­ses­ta on tie­to­mur­ron lisäk­si kyse esi­mer­kik­si tilan­teis­sa, jois­sa on varas­tet­tu tie­to­ko­ne tai tie­don­siir­to­vä­li­ne tai hen­ki­lö­tie­to­ja siir­re­tään vahin­gos­sa vää­räl­le vas­taa­not­ta­jal­le. Myös hak­ke­roin­nit ja hait­taoh­jel­ma­tar­tun­nat sekä fyy­si­set vahin­got, kuten tuli­pa­lo, saat­ta­vat olla tietoturvaloukkauksia.

Tie­to­mur­toa voi­daan arvioi­da myös riko­soi­keu­del­li­sel­ta kan­nal­ta, ja tie­to­mur­to onkin usein rikos­tun­nus­mer­kis­tön täyt­tä­vä teko.

Tie­to­tur­va­louk­kaus­ten dokumentointi

Tie­to­tur­va­louk­kauk­set tulee doku­men­toi­da. Doku­men­toin­ti­vel­vol­li­suus kos­kee sekä rekis­te­rin­pi­tä­jää että hen­ki­lö­tie­to­jen käsit­te­li­jää. Rekis­te­rin­pi­tä­jän on doku­men­toi­ta­va kaik­ki hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­set, mukaan lukien hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­seen liit­ty­vät sei­kat, sen vai­ku­tuk­set ja toteu­te­tut kor­jaa­vat toi­met. Val­von­ta­vi­ran­omai­sen on voi­ta­va tämän doku­men­toin­nin avul­la tar­kis­taa, että GDPR:ää on noudatettu.

Ilmoit­ta­mi­nen viranomaiselle

Rekis­te­rin­pi­tä­jän tulee ilmoit­taa tie­to­tur­va­louk­kauk­ses­ta ilman aihee­ton­ta vii­vy­tys­tä ja mah­dol­li­suuk­sien mukaan 72 tun­nin kulues­sa sen ilmi­tu­los­ta toi­mi­val­tai­sel­le val­von­ta­vi­ran­omai­sel­le, pait­si jos hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­ses­ta ei toden­nä­köi­ses­ti aiheu­du luon­nol­lis­ten hen­ki­löi­den oikeuk­siin ja vapauk­siin koh­dis­tu­vaa ris­kiä. Jos ilmoi­tus­ta ei anne­ta 72 tun­nin kulues­sa, rekis­te­rin­pi­tä­jän on toi­mi­tet­ta­va val­von­ta­vi­ran­omai­sel­le perus­tel­tu selitys.

Ilmoit­ta­mi­nen rekisteröidylle

Rekis­te­rin­pi­tä­jän on arvioi­ta­va, mil­lai­nen ris­ki tie­to­tur­va­louk­kauk­ses­ta on aiheu­tu­nut vuo­don koh­tee­na ole­val­le henkilölle.

Kun hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kaus toden­nä­köi­ses­ti aiheut­taa kor­kean ris­kin luon­nol­lis­ten hen­ki­löi­den oikeuk­sil­le ja vapauk­sil­le, rekis­te­rin­pi­tä­jän on ilmoi­tet­ta­va tie­to­tur­va­louk­kauk­ses­ta rekis­te­röi­dyl­le ilman aihee­ton­ta vii­vy­tys­tä. Ilmoi­tuk­sel­la on suu­ri mer­ki­tys rekis­te­röi­dyl­le, jot­ta tämä voi ryh­tyä suo­jaa­viin toi­men­pi­tei­siin esi­mer­kik­si varau­tu­mal­la osoit­teen­muu­tok­siin tai luot­to­kor­tin väärinkäyttöön.

Ilmoi­tuk­sen tulee sisäl­tää sel­keä kuvaus hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­ses­ta, tie­to­suo­ja­vas­taa­van nimi ja yhteys­tie­dot tai muu yhteys­pis­te, jos­ta voi saa­da lisä­tie­toa, hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­sen toden­nä­köi­set seu­rauk­set, toi­men­pi­teet, joi­ta rekis­te­rin­pi­tä­jä on ehdot­ta­nut tai jot­ka se on jo toteut­ta­nut, sekä tar­vit­taes­sa myös toi­men­pi­teet mah­dol­lis­ten hait­ta­vai­ku­tus­ten lieventämiseksi.

Ilmoi­tus­ta ei vaa­di­ta, jos

  • rekis­te­rin­pi­tä­jä on toteut­ta­nut asian­mu­kai­set tek­ni­set ja orga­ni­sa­to­ri­set suo­ja­toi­men­pi­teet ja nii­tä on sovel­let­tu hen­ki­lö­tie­to­jen tie­to­tur­va­louk­kauk­sen koh­tee­na ole­viin hen­ki­lö­tie­toi­hin (eri­tyi­ses­ti nii­tä, joi­den avul­la hen­ki­lö­tie­dot muu­te­taan ulko­puo­li­sil­le mah­dot­to­mik­si ymmär­tää, kuten salausta)
  • rekis­te­rin­pi­tä­jä on teh­nyt jat­ko­toi­men­pi­tei­tä, joil­la var­mis­te­taan, että rekis­te­röi­dyn oikeuk­siin ja vapauk­siin koh­dis­tu­va kor­kea ris­ki ei enää toden­nä­köi­ses­ti toteudu
  • ilmoi­tuk­sen teke­mi­nen vaa­ti­si koh­tuu­ton­ta vai­vaa, kos­ka ei esi­mer­kik­si tie­de­tä, kei­tä rekis­te­röi­dyt ovat. Asi­aa arvioi­daan ris­kien mukaan. Jos rekis­te­röi­tyi­hin ei voi­da ottaa yhteyt­tä hen­ki­lö­koh­tai­ses­ti, on käy­tet­tä­vä jul­kis­ta tie­don­an­toa tai vas­taa­vaa toi­men­pi­det­tä, jol­la rekis­te­röi­ty­jä infor­moi­daan yhtä tehok­kaal­la tavalla.

Val­von­ta­vi­ran­omai­nen voi myös vaa­tia ilmoi­tuk­sen teke­mis­tä rekis­te­röi­dyil­le, jos ilmoi­tus­ta ei ole vie­lä tehty.

Tie­to­tur­vas­ta

Tie­to­suo­jan toteu­tu­mi­sen kan­nal­ta tie­to­tur­vas­ta huo­leh­ti­mi­nen on ensiar­voi­sen tär­ke­ää. GDPR:n mukaan ”[o]ttaen huo­mioon käsit­te­lyn luon­ne, laa­juus, asiayh­teys ja tar­koi­tuk­set sekä luon­nol­lis­ten hen­ki­löi­den oikeuk­siin ja vapauk­siin koh­dis­tu­vat, toden­nä­köi­syy­del­tään ja vaka­vuu­del­taan vaih­te­le­vat ris­kit rekis­te­rin­pi­tä­jän on toteu­tet­ta­va tar­vit­ta­vat tek­ni­set ja orga­ni­sa­to­ri­set toi­men­pi­teet, joil­la voi­daan var­mis­taa ja osoit­taa, että käsit­te­lys­sä nou­da­te­taan tätä ase­tus­ta. Näi­tä toi­men­pi­tei­tä on tar­kis­tet­ta­va ja päi­vi­tet­tä­vä tar­vit­taes­sa.” Näin ollen GDPR aset­taa vaa­ti­muk­sia myös tie­to­suo­jal­le, ja hen­ki­lö­tie­to­jen käsit­te­lyn tur­val­li­suu­des­ta on nimen­omai­ses­ti sää­det­ty GDPR:n 32 artiklassa.

Rekis­te­rin­pi­tä­jän vas­tuul­la on huo­leh­tia mm. seuraavista:

  • hen­ki­lö­tie­to­jen pseu­do­ny­mi­soin­ti ja salaus
  • kyky taa­ta käsit­te­ly­jär­jes­tel­mien ja pal­ve­lui­den jat­ku­va luot­ta­muk­sel­li­suus, eheys, käy­tet­tä­vyys ja vikasietoisuus
  • kyky palaut­taa nopeas­ti tie­to­jen saa­ta­vuus ja pää­sy tie­toi­hin fyy­si­sen tai tek­ni­sen vian sattuessa
  • menet­te­ly, jol­la tes­ta­taan, tut­ki­taan ja arvioi­daan sään­nöl­li­ses­ti tek­nis­ten ja orga­ni­sa­to­ris­ten toi­men­pi­tei­den tehok­kuut­ta tie­to­jen­kä­sit­te­lyn tur­val­li­suu­den varmistamiseksi.

Rekis­te­rin­pi­tä­jän ja hen­ki­lö­tie­to­jen käsit­te­li­jän on var­mis­tet­ta­va, että jokai­nen rekis­te­rin­pi­tä­jän tai hen­ki­lö­tie­to­jen käsit­te­li­jän alai­suu­des­sa toi­mi­va hen­ki­lö käsit­te­lee hen­ki­lö­tie­to­ja ainoas­taan rekis­te­rin­pi­tä­jän ohjei­den mukai­ses­ti, ellei Euroo­pan unio­nin oikeu­des­sa tai kan­sal­li­ses­sa lain­sää­dän­nös­sä toi­sin vaadita.

Laki­mies Mika Lahtinen
Hel­sin­gin seu­dun kauppakamari

Artik­ke­li 2

Advi­so­ry Boar­din jäse­nen vastuusta

Mikä on Advi­so­ry Board?

Osa­keyh­tiön hal­li­tus on osa­keyh­tiö­lain mukai­nen toi­mie­lin, jon­ka jäse­net ovat myös vas­tuus­sa yhtiön toi­min­nas­ta. Vas­tuu voi huo­nos­sa tapauk­ses­sa rea­li­soi­tua vahin­gon­kor­vauk­se­na yhtiöl­le, sen osak­kee­no­mis­ta­jal­le tai ulko­puo­li­sel­le. Sitä vas­taan on syy­tä varau­tua vas­tuu­va­kuu­tuk­sel­la (jon­ka yhtiö ottaa) ja esi­mer­kik­si star­tup-yri­tys­ten koh­dal­la yhtiö­jär­jes­tyk­seen ote­tul­la vastuuvapauslausekkeella.

Vaih­toeh­to osa­keyh­tiön ulko­puo­li­sil­le hal­li­tuk­sen jäse­nil­le voi olla Advi­so­ry Boar­din kokoa­mi­nen. Advi­so­ry Board ei ole osa­keyh­tiö­lain mukai­nen toi­mie­lin. Se toi­mii yhtiön joh­don ja hal­li­tuk­sen neu­vo­nan­ta­ja­na eikä sil­lä ole sii­nä roo­lis­sa osa­keyh­tiö­lais­ta tule­vaa vas­tuu­ta. Se voi olla esi­mer­kik­si väli­vai­he kehi­tet­täes­sä kas­vu­yri­tys­tä koh­ti perin­teis­tä hal­li­tus­työs­ken­te­lyä. Advi­so­ry Boar­diin voi­daan myös jous­ta­vas­ti koo­ta yhtiös­sä kul­loin­kin tar­vit­ta­vaa ulko­puo­lis­ta sparrausta.

Advi­so­ry Boar­din jäse­net eivät kui­ten­kaan ole koko­naan vas­tuu­ky­sy­mys­ten ulot­tu­mat­to­mis­sa. Seu­raa­vas­sa käsi­tel­lään muu­ta­mia näkö­kul­mia Advi­so­ry Boar­din jäse­nen vastuusta.

Lii­ke­sa­lai­suuk­sia suo­ja­taan laeilla

Työs­ken­te­lyn aika­na Advi­so­ry Boar­din jäse­net saa­vat usein tie­toon­sa yri­tyk­sen lii­ke­sa­lai­suuk­sik­si kat­sot­ta­via tie­to­ja. Lii­ke­sa­lai­suus­lain 4 §:n voi­si kat­soa kos­ke­van myös Advi­so­ry Boar­din toi­min­taa. Sii­nä kiel­le­tään ilmai­se­mas­ta tie­to­ja, jot­ka on saa­tu ”luot­ta­muk­sel­li­ses­sa lii­ke­suh­tees­sa”. Rikos­lain 30 luvun 5 ja 6 § sää­tä­vät ran­gais­tuk­sen yri­tys­sa­lai­suu­den rik­ko­mi­ses­ta ja vää­rin­käy­tös­tä. Boar­din jäsen­ten koh­dal­la kan­nat­taa joka tapauk­ses­sa teh­dä salas­sa­pi­to­so­pi­mus lii­ke­sa­lai­suuk­sis­ta, joi­ta suo­jaa myös liikesalaisuuslaki.

Vahin­gon­kor­vaus sopimussuhteessa

Työs­ken­te­lys­tä Advi­so­ry Boar­dis­sa on syy­tä teh­dä sopi­mus Boar­din jäse­nen ja yhtiön välil­lä. Huo­mat­ta­va on, että sopi­mus­suh­de voi syn­tyä (aina­kin aikaa myö­ten) myös ilman kir­jal­lis­ta sopi­mus­ta, kun vain aloi­te­taan yhteis­työ tie­tys­sä tar­koi­tuk­ses­sa. Tämä artik­ke­lin lopus­sa on muis­ti­lis­ta sopi­muk­ses­sa sovit­ta­vis­sa asioista.

Sopi­mus­suh­tees­sa syn­tyy aina kum­mal­le­kin osa­puo­lel­le vas­tuu nou­dat­taa sopi­mus­ta. Voi­daan puhua huo­lel­li­suus­vel­voit­tees­ta. Jos Boar­din jäsen esi­mer­kik­si lai­min­lyö sopi­muk­ses­sa sovi­tun työs­ken­te­ly­vel­voit­teen, syn­tyy hänel­le kor­vaus­vel­vol­li­suus yhtiö­tä koh­taan. Vas­taa­val­la taval­la Boar­din jäse­nel­le syn­tyy kor­vaus­vel­vol­li­suus min­kä tahan­sa muun­kin sel­keäs­ti sovi­tun teh­tä­vän lai­min­lyö­mi­ses­tä. Kor­vaus­vel­vol­li­suus voi tie­tys­ti syn­tyä myös yhtiöl­le sen lai­min­lyö­des­sä sitou­muk­si­aan jäsen­tä kohtaan.

Onko Boar­din jäse­nel­lä sit­ten asian­tun­ti­jan vas­tuu­ta anta­mis­taan neu­vois­ta? Sopi­muk­sen Advi­so­ry Boar­diin osal­lis­tu­mi­ses­ta voi­si kat­soa ole­van asian­tun­ti­ja­pal­ve­lus­ta teh­dyn toi­mek­sian­to­so­pi­muk­sen. Jos asian­tun­ti­ja toi­mii tie­tys­sä kon­kreet­ti­ses­sa asias­sa huo­li­mat­to­mas­ti ja aiheut­taa toi­mek­sian­ta­jal­leen vahin­koa, voi kor­vaus­vas­tuu rea­li­soi­tua. Kor­vaus­vas­tuu edel­lyt­tää, että toi­mek­sian­ta­ja pys­tyy näyt­tä­mään toteen syn­ty­neen vahin­gon. Asian­tun­ti­jan taas pitää läh­tö­koh­tai­ses­ti pys­tyä näyt­tä­mään työs­ken­nel­leen­sä huo­lel­li­ses­ti, jot­ta kor­vaus­vas­tuu­ta ei syn­ny. Advi­so­ry Boar­din jäsen­ten ei voi kat­soa ole­van ns. tulos­vas­tuus­sa esi­mer­kik­si sii­tä, että yhtiö saa­vut­taa tie­tyn tulos­ta­son tai jon­kun muun tavoitteen.

Sopi­mus­suh­tees­sa vas­tuu­ta voi­daan rajoit­taa vas­tuun­ra­joi­tuseh­doil­la. Kos­ka on mah­dol­lis­ta, että Advi­so­ry Boar­din jäse­nel­le voi syn­tyä vas­tuu esi­mer­kik­si huo­li­mat­to­man menet­te­lyn seu­rauk­se­na, vaik­ka se oli­si taha­ton­ta­kin, kan­nat­taa jäsen­ten har­ki­ta vas­tuun­ra­joi­tuseh­to­jen otta­mis­ta sopi­muk­seen­sa. Tyy­pil­lis­tä on esi­mer­kik­si kon­sult­ti­so­pi­muk­sis­sa rajoit­taa vas­tuu kai­kis­sa vahin­ko­ta­pauk­sis­sa (vahin­ko­la­jeis­sa) enin­tään saa­dun palk­kion mää­rään. Tär­keä­tä on myös sel­keäs­ti muo­toil­la sopi­muk­ses­sa, mikä on Advi­so­ry Boar­din ja sen jäse­nen teh­tä­vä, ja koros­taa boar­din neuvovaa/avustavaa roolia.

Advi­so­ry Boar­din jäsen kans­sa sol­mit­ta­vas­sa sopi­muk­ses­sa on hyvä sopia esi­mer­kik­si seu­raa­vis­ta asioista:

  • Advi­so­ry Boar­din roo­lis­ta ja teh­tä­vis­tä yhtiössä
  • Advi­so­ry Boar­din jäse­nen vas­tuun rajoittamisesta
  • työs­ken­te­lyyn käy­tet­tä­väs­tä ajasta
  • työs­ken­te­lys­tä mak­set­ta­vas­ta palk­kios­ta ja kulu­jen korvauksesta
  • työs­ken­te­lys­tä mah­dol­li­ses­ti saa­ta­vien osak­kei­den ja optioi­den ehdoista
  • työs­ken­te­lyn aika­na tie­toon saa­tu­jen lii­ke­sa­lai­suuk­sien salassapidosta
  • kil­pai­lu­kiel­los­ta yri­tyk­sen kanssa
  • sopi­muk­sen kes­tos­ta ja päättämisestä.

Joh­ta­ja Mar­ko Silen
Hel­sin­gin seu­dun kauppakamari

 

Koro­na­ky­se­lyn 3.12.2020 tulokset
Sään­tö­mää­räi­sen syys­ko­kouk­sen 25.11.2020 päätökset

Kategoriassa: tiedotus

Lue toi­min­nas­tam­me

Toiminta- ja vaikuttamissuunnitelma 2026

Etelä-Karjalan elinkeinostrategia 2024

Keskuskauppakamarin ansiomerkit

Keskuskauppakamari
  • Email
  • Facebook
  • LinkedIn
  • Phone
  • YouTube

: +358 40 351 8480
: ekarjala@kauppakamari.fi

© 2026 · Etelä-Karjalan kauppakamari · Raatimiehenkatu 20 A, 53100 Lappeenranta

rekisteriseloste · käyttöehdot · tietosuojaseloste · evästekäytännöt

Käytämme evästeitä

Käytämme evästeitä parantaaksemme käyttökokemustasi.

Välttämättömiä sivuston toiminnalle. Ei voi poistaa käytöstä.

Auttavat meitä ymmärtämään, miten kävijät käyttävät sivustoa.

Käytetään kohdistettujen mainosten näyttämiseen ja kampanjoiden seurantaan.

Tällä sivustolla ei käytetä markkinointievästeitä.

Muistavat asetuksesi ja mieltymyksesi paremman käyttökokemuksen takaamiseksi.

Tällä sivustolla ei käytetä mieltymysevästeitä.