Contents

the email tool that makes email marketing simple

Sign Up FreeNo credit card required.
maildroppa-promo-notebookmaildroppa-promo-spaceship

GDPR-vaatimustenmukaisuutta koskeva opas startup-yrityksille

Published: · Last updated: · By

In brief

GDPR-opas startup-yrityksille: opi henkilötietojen käsittelystä, suostumuksesta, tietoturvasta ja velvoitteista ETA:ssa sekä sen ulkopuolella.

Yleisen tietosuoja-asetuksen eli GDPR:n logo.

Vastuuvapauslauseke

Tämä artikkeli on tarkoitettu ainoastaan yleiseksi tiedoksi, eikä se ole oikeudellista neuvontaa. Jos sinulla on oikeudellisia kysymyksiä, ota yhteyttä lakimieheen. Emme voi taata, että tässä artikkelissa esitetyt tiedot ovat paikkansapitäviä tai ajan tasalla, joten käytä omaa harkintaasi ja hanki tarvittaessa oikeudellista apua. Kiitos lukemisesta!

Yleinen tietosuoja-asetus (GDPR) on joukko sääntöjä yrityksille, jotka käsittelevät Euroopan talousalueella (ETA) asuvien henkilöiden henkilötietoja. ETAan kuuluvat kaikki EU-maat sekä Islanti, Liechtenstein ja Norja. GDPR tuli voimaan 25. toukokuuta 2018.

GDPR:ää pidetään maailman tiukimpana tietosuojalakina. Se antaa henkilöille enemmän hallintaa omiin henkilötietoihinsa ja asettaa yrityksille tiukemmat säännöt tietojen keräämiseen, käyttämiseen ja suojaamiseen.

Jos yritys ei noudata näitä sääntöjä, sille voidaan määrätä sakkoja tai muita seuraamuksia. Enimmäissakko on joko 20 miljoonaa euroa tai 4 % yrityksen edellisen vuoden maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi.

GDPR:n mukaiset velvoitteet

GDPR:n mukaiset velvoitteet

Yrityksen on noudatettava useita velvoitteita ja vastuita kerätessään ja käsitellessään ETA-kansalaisten henkilötietoja:

  1. Ennen uuden tuotteen tai palvelun julkaisemista kannattaa käyttää aikaa sen pohtimiseen, miten se kerää, säilyttää ja käyttää ETA-kansalaisten henkilötietoja. Tee tarvittaessa tietosuojaa koskeva vaikutustenarviointi henkilötietojen suojaan kohdistuvien mahdollisten riskien tunnistamiseksi ja vähentämiseksi.
  2. Toteuta asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi, kuten salaus ja turvallinen säilytys. Varmista, että järjestelmäsi ja palvelusi pidetään ajan tasalla uusimpien tietoturvakorjausten ja päivitysten avulla.
  3. Kun keräät henkilötietoja, pyydä vain kyseiseen käyttötarkoitukseen ehdottoman välttämättömiä tietoja. Näin voit minimoida keräämiesi tietojen määrän ja pienentää tietomurtojen riskiä.
  4. Kerro asiakkaille avoimesti, mitä henkilötietoja keräät, miksi keräät niitä ja miten niitä käytetään. Anna selkeät tiedot tietosuojasta ja hanki nimenomainen suostumus ennen henkilötietojen keräämistä, ellei keräämiselle ole muuta oikeusperustetta.
  5. Kunnioita asiakkaidesi oikeutta vastustaa henkilötietojensa käsittelyä ja varmista, että he ovat tietoisia tästä oikeudesta.
  6. Nimeä tietosuojavastaava, jos vähintään 20 henkilöä käsittelee säännöllisesti henkilötietoja tai jos yritys suorittaa tietojenkäsittelytoimia, jotka edellyttävät tietosuojaa koskevaa vaikutustenarviointia, tai käsittelee henkilötietoja siirtoa, anonymisoitua siirtoa tai markkina- ja mielipidetutkimusta varten.
  7. Jos jaat henkilötietoja ETA:n ulkopuolella sijaitseville kolmansille osapuolille, ota käyttöön asianmukaiset suojatoimet, kuten ETA:n vakiosopimuslausekkeet tai Privacy Shield.
  8. Käytä kaksinkertaisen suostumuksen prosessia, kun lähetät sähköposteja, jotta voit varmistaa vastaanottajien antaneen suostumuksensa niiden vastaanottamiseen.
  9. Pidä kaikki henkilötiedot täsmällisinä ja ajan tasalla ja varmista, että käytössäsi on prosessit tietojen päivittämiseksi niiden muuttuessa.
  10. Jos tietoja katoaa tai tapahtuu tietoturvaloukkaus, ryhdy välittömästi toimiin tilanteen rajoittamiseksi ja lisävahinkojen estämiseksi. Laadi suunnitelma tällaisten tilanteiden käsittelyä sekä asiakkaiden ja toimivaltaisten viranomaisten ilmoittamista varten.
  11. Ilmoita tietoturvaloukkauksista valvontaviranomaiselle ja asiakkaillesi mahdollisimman pian.
  12. Pidä kirjaa kaikista tietojenkäsittelytoimista, jotta voit osoittaa vaatimustenmukaisuuden valvontaviranomaisen suorittaman tarkastuksen yhteydessä.

Luettelo sisältää tärkeimmät velvoitteet ja vastuut, joita yrityksen on GDPR:n nojalla noudatettava kerätessään ja käsitellessään ETA-kansalaisten henkilötietoja.

Joissakin tapauksissa on kuitenkin mahdollista, että huomioon on otettava lisävaatimuksia. Tietyillä toimialoilla toimiviin yrityksiin tai tietyntyyppisiä henkilötietoja käsitteleviin yrityksiin voi esimerkiksi kohdistua erityisiä vaatimuksia.

Siksi on aina suositeltavaa pyytää neuvoa tietosuoja-asiantuntijalta tai ottaa yhteyttä valvontaviranomaiseen sen varmistamiseksi, että kaikkia sovellettavia säännöksiä noudatetaan.

GDPR ETA:n ulkopuolisille yrityksille

Vaikka on yleisesti tiedossa, että ETA:ssa toimivien yritysten on noudatettava GDPR:ää, kaikki eivät tiedä, että myös ETA:n ulkopuolisten maiden on tietyissä tilanteissa noudatettava GDPR:ää. Alla kuvataan eri tilanteet, joissa ETA:n ulkopuolisten yritysten on noudatettava GDPR:ää.

Henkilötietojen kerääminen Euroopan talousalueella

Jos ETA:n ulkopuolelle sijoittautunut yritys tarjoaa tavaroita tai palveluja ETA:ssa asuville henkilöille tai seuraa heidän käyttäytymistään, sen on noudatettava GDPR:n vaatimuksia kerätessään, käyttäessään ja suojatessaan ETA:ssa asuvien henkilöiden henkilötietoja.

Jos ETA:n ulkopuolelle sijoittautuneen yrityksen todetaan rikkovan GDPR:ää, EU:n viranomaisilla on käytössään useita keinoja GDPR:n noudattamisen varmistamiseksi.

Jos esimerkiksi yhdysvaltalaisen yrityksen todetaan rikkovan GDPR:ää, EU:n viranomaiset voivat hakea tuomion täytäntöönpanoa kyseistä yritystä vastaan yhdysvaltalaisessa tuomioistuimessa rikkomuksen luonteesta ja yrityksen sijaintivaltion lainsäädännöstä riippuen.

Lisäksi EU:n viranomaiset voivat painostaa Euroopan talousalueen ulkopuolista yritystä noudattamaan GDPR:ää myös muilla keinoilla, kuten estämällä yrityksen pääsyn EU:n markkinoille tai saattamalla yrityksen julkisesti häpeään.

On kuitenkin epätodennäköistä, että EU määräisi välittömästi seuraamuksia mille tahansa pienelle yritykselle, jos se rikkoo GDPR:ää. GDPR:n noudattamisesta voi silti olla hyötyä myös pienille ETA:n ulkopuolisille yrityksille. Tämä johtuu siitä, että GDPR:n noudattaminen voi tarjota startup-yrityksille parempia liiketoimintamahdollisuuksia, sillä ne voivat tehdä yhteistyötä muiden GDPR:ää noudattavien yritysten kanssa.

Sakkojen ja muiden seuraamusten riskin lisäksi startup-yritykset voivat joutua kohtaamaan mainehaittoja, jos niiden todetaan rikkovan GDPR:ää. Tämä voi vaikeuttaa niiden liiketoimintaa ETA:ssa ja vaikuttaa myös niiden kansainväliseen liiketoimintaan.

GDPR:ää noudattavat yritykset voivat olla asiakkaille ja kumppaneille houkuttelevampia, sillä ne osoittavat sitoutuneensa henkilötietojen suojaamiseen ja henkilöiden yksityisyyden kunnioittamiseen.

Kaiken kaikkiaan GDPR on merkittävä kehitysaskel startup-yrityksille, jotka käsittelevät ETA:ssa asuvien henkilöiden henkilötietoja, ja sillä on huomattava vaikutus siihen, miten nämä startup-yritykset keräävät, käyttävät ja suojaavat kyseisiä tietoja.

ETA:n ulkopuolisten startup-yritysten on kiinnitettävä erityistä huomiota GDPR:n mukaisiin velvoitteisiinsa ja toteutettava toimenpiteitä vaatimustenmukaisuuden varmistamiseksi sakkojen ja muiden seuraamusten sekä mainehaittojen välttämiseksi.

Entä jos et kerää tietoja ETA:ssa?

On syytä huomata, että vaikka ETA:n ulkopuolinen startup-yritys ei tällä hetkellä tarjoaisi tavaroita tai palveluja ETA:ssa asuville henkilöille tai seuraisi heidän käyttäytymistään, GDPR:n käyttöönotto voi silti olla suositeltavaa.

Tämä johtuu siitä, että GDPR on maailmanlaajuinen tietosuojastandardi, ja GDPR:n käyttöönotto voi auttaa startup-yritystä vakiinnuttamaan asemansa hyvämaineisena ja luotettavana yrityksenä, joka arvostaa asiakkaidensa ja kumppaniensa yksityisyyttä.

GDPR Yhdistyneessä kuningaskunnassa (UK)

Kun UK erosi EU:sta 1. tammikuuta 2021, GDPR ei enää ollut maassa suoraan sovellettavissa. GDPR:n säännöt kuitenkin sisällytettiin suoraan UK:n lainsäädäntöön UK-GDPR:n muodossa, joten kaikki edellä GDPR:stä käsitelty koskee myös UK:ta.

GDPR:n mukaisen rekisteröitymislomakkeen luominen Maildroppa-sovelluksessa

Maildroppa on sähköpostimarkkinointisovellus, jonka avulla voit luoda mukautettuja rekisteröitymislomakkeita, joiden kautta potentiaaliset asiakkaat voivat ilmoittautua vastaanottamaan sinulta säännöllisiä tietoja tai uutiskirjeitä.

Voit määrittää vapaasti, mitä tietoja rekisteröitymiseen vaaditaan. Mahdollisia tietoja ovat esimerkiksi potentiaalisen asiakkaan etu- ja sukunimi, syntymäpäivä ja kansallisuus. Kyse on tietysti henkilötiedoista.

Jos et teknisesti estä eurooppalaisia vierailemasta verkkosivustollasi ja täyttämästä rekisteröitymislomakettasi, GDPR koskee sinua, vaikka yrityksesi sijaitsisi Euroopan talousalueen ulkopuolella.

Maildroppa tekee GDPR:n noudattamisesta kuitenkin erittäin helppoa. Voit määrittää, täytyykö listallesi rekisteröityvien asiakkaiden aina tai ei koskaan nähdä ja allekirjoittaa tietojenkäsittelysopimusta, tai voit asettaa niin, että vain EU:sta, UK:sta ja Sveitsistä tulevien asiakkaiden on annettava suostumuksensa GDPR:n suostumuslomakkeella.

Yrityksenä sinun on kerrottava asiakkaillesi, millaisia tietoja keräät, miksi keräät niitä ja miten niitä säilytetään ja käsitellään. Koska jokainen yritys on erilainen, kerätyt tiedot ja niiden käyttötavat voivat vaihdella. Yrityksen omistajana on tärkeää kertoa asiakkaille avoimesti tietojenkäsittelykäytännöistäsi ja noudattaa GDPR-säännöksiä.

Palveluntarjoajana Maildroppa ymmärtää tämän vastuun – siksi tarjoamme ominaisuuden, jolla GDPR:n suostumuslomake voidaan mukauttaa yksilöllisiin vaatimuksiisi. Sovelluksemme tallentaa myös GDPR:n suostumuslomakkeen sanamuodon, jonka tilaaja on hyväksynyt, ja tarjoaa näin todisteen sopimuksesta vielä vuosia myöhemmin.

Toinen GDPR:n vaatimus on, että asiakkaiden on annettava uutiskirjeellesi kaksinkertainen suostumus. Näin varmistetaan, että tietoja sinulta vastaanottavat vain ne asiakkaat, jotka ovat GDPR-lausuntosi mukaisesti antaneet siihen nimenomaisen suostumuksensa. Koska kaksinkertainen suostumus on Maildroppan oletustoiminto, ylimääräisiä toimenpiteitä ei tarvita.

Yhteenveto

Yhteenvetona voidaan todeta, että GDPR on joukko säännöksiä, joita sovelletaan yrityksiin, jotka käsittelevät ETA:ssa asuvien henkilöiden henkilötietoja. GDPR antaa henkilöille paremman hallinnan omiin henkilötietoihinsa ja asettaa tiukemmat säännöt sille, miten yritykset voivat kerätä, käyttää ja suojata näitä tietoja.

ETA:ssa toimivien startup-yritysten on toteutettava toimenpiteitä GDPR:n noudattamisen varmistamiseksi sakkojen ja muiden seuraamusten sekä mainehaittojen välttämiseksi.

Myös EU:n ulkopuolisten startup-yritysten on varmistettava GDPR:n noudattaminen, jos ne tarjoavat tavaroita tai palveluja EU:ssa asuville henkilöille tai seuraavat heidän käyttäytymistään EU:ssa. Vaikka on epätodennäköistä, että EU määräisi välittömästi seuraamuksia jokaiselle GDPR:ää rikkovalle pienelle yritykselle, EU:n viranomaisilla on käytössään useita keinoja vaatimustenmukaisuuden varmistamiseksi.

Jos startup-yritys haluaa vakiinnuttaa asemansa hyvämaineisena ja luotettavana yrityksenä, joka arvostaa asiakkaidensa ja kumppaniensa yksityisyyttä, GDPR:n käyttöönotosta voi olla hyötyä, vaikka yritys ei sijaitsisi EU:ssa tai toimisi EU:ssa asuvien henkilöiden kanssa. Lopuksi on tärkeää muistaa, että vaikka UK on eronnut EU:sta, GDPR:ää sovelletaan siellä edelleen UK-GDPR:n muodossa.

Ready to Send Better Emails?

Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.

Sign Up For Free

No credit card required. No time limit.