GDPR ja asiakirjojen säilytys – mitä yrityksen tulee tietää?
Lähes kaikki yrityksen asiakirjat sisältävät henkilötietoja. Asiakkaiden nimet, yhteystiedot, laskut, sopimukset ja sähköinen asiakasviestintä kuuluvat kaikki tietosuoja-asetuksen (GDPR) soveltamisalaan.
GDPR ei kuitenkaan tarkoita, että kaikki henkilötiedot pitäisi poistaa mahdollisimman nopeasti. Yrityksillä on usein myös lakisääteinen velvollisuus säilyttää tietoja tietyn ajan.
Keskeistä on löytää tasapaino säilyttämisen ja poistamisen välillä. Yrityksen tulee säilyttää henkilötietoja vain niin kauan kuin siihen on perusteltu syy, mutta samalla huolehtia, ettei lakisääteisiä säilytysvelvoitteita rikota.
Miten GDPR liittyy asiakirjojen säilyttämiseen?
GDPR säätelee henkilötietojen käsittelyä koko niiden elinkaaren ajan.
Tämä tarkoittaa, että yrityksen tulee määritellä esimerkiksi:
miksi henkilötietoja kerätään
kuinka kauan niitä säilytetään
kenellä on oikeus käyttää niitä
milloin tiedot poistetaan tai anonymisoidaan
miten tiedot suojataan koko säilytysajan
Tietojen säilyttäminen ei siis voi perustua siihen, että niistä saattaa olla joskus hyötyä. Säilyttämiselle tulee olla selkeä oikeusperuste.
Milloin henkilötietoja saa säilyttää?
GDPR tunnistaa useita tilanteita, joissa henkilötietojen säilyttäminen on perusteltua.
Näitä voivat olla esimerkiksi:
lakisääteisen velvoitteen noudattaminen
sopimuksen täytäntöönpano
oikeutettu etu
rekisteröidyn antama suostumus (tilanteesta riippuen).
Esimerkiksi kirjanpitoaineistoa ei voida poistaa asiakkaan pyynnöstä, jos kirjanpitolaki velvoittaa yrityksen säilyttämään aineiston määräajan.
Lakisääteinen säilytys menee poistopyynnön edelle
Yksi yleisimmistä väärinkäsityksistä liittyy rekisteröidyn oikeuteen tulla unohdetuksi.
Vaikka henkilöllä on tietyissä tilanteissa oikeus pyytää tietojensa poistamista, oikeus ei ole ehdoton.
Jos muu lainsäädäntö velvoittaa yritystä säilyttämään tiedot, niitä ei saa poistaa ennen säilytysajan päättymistä.
Tällaisia tilanteita voivat olla esimerkiksi:
kirjanpitoaineisto
laskut
tositteet
verotukseen liittyvät asiakirjat
muut lakisääteisesti säilytettävät dokumentit
Yrityksen tulee pystyä perustelemaan, miksi tietoja edelleen säilytetään.
Tietoja ei myöskään saa säilyttää tarpeettoman pitkään
Vaikka säilytysvelvollisuus on tärkeä, yhtä tärkeää on huolehtia siitä, ettei henkilötietoja säilytetä ilman perustetta.
Kun lakisääteinen säilytysaika päättyy eikä tietojen käsittelylle ole enää muuta oikeusperustetta, tiedot tulee poistaa tai anonymisoida hallitusti.
Selkeä säilytyspolitiikka auttaa yritystä varmistamaan, että tietoja säilytetään oikean ajan – ei liian vähän eikä liian pitkään.
Sähköinen arkisto helpottaa GDPR:n noudattamista
Kun asiakirjoja säilytetään useissa eri järjestelmissä, tietojen hallinta vaikeutuu.
Yrityksen voi olla haastavaa vastata esimerkiksi kysymyksiin:
Missä henkilötiedot sijaitsevat?
Kuinka kauan niitä on säilytetty?
Kenellä on pääsy tietoihin?
Milloin tiedot voidaan poistaa?
Keskitetty sähköinen arkisto auttaa hallitsemaan asiakirjojen koko elinkaarta yhdenmukaisesti.
Käyttöoikeudet ja lokit tukevat tietoturvaa
GDPR edellyttää, että henkilötietoja käsitellään asianmukaisesti suojattuina.
Hyvä sähköinen arkistoratkaisu tukee tätä esimerkiksi tarjoamalla:
käyttöoikeuksien hallinnan
käyttäjäkohtaiset tunnistautumiset
lokitiedot asiakirjojen käytöstä
tietoturvallisen säilytyksen
hallitun pääsyn arkistoituun aineistoon
Näin yritys voi paremmin osoittaa, miten henkilötietoja käsitellään.
Säilytysaikojen hallinta kannattaa automatisoida
Yrityksissä voi olla satojatuhansia tai jopa miljoonia asiakirjoja. Siksi säilytysaikojen seuraaminen manuaalisesti on harvoin tehokasta.
Sähköinen arkisto voi auttaa esimerkiksi:
määrittämään eri asiakirjatyypeille omat säilytysajat
hallitsemaan asiakirjojen koko elinkaarta
tukemaan hallittua poistamista säilytysajan päätyttyä
vähentämään manuaalista työtä
pienentämään virheriskiä
Automaattinen elinkaaren hallinta tukee sekä tietosuojaa että tehokasta tiedonhallintaa.
GDPR ja sähköinen arkistointi tukevat toisiaan
GDPR:n tavoitteena ei ole estää tietojen säilyttämistä, vaan varmistaa, että henkilötietoja käsitellään vastuullisesti.
Kun yrityksellä on selkeät säilytysajat, keskitetty sähköinen arkisto ja hallitut käyttöoikeudet, tietojen säilyttäminen ja poistaminen voidaan toteuttaa johdonmukaisesti koko organisaatiossa.
Samalla myös asiakirjojen löydettävyys, tietoturva ja vaatimustenmukaisuus paranevat.
Hallitse henkilötietoja turvallisesti koko niiden elinkaaren ajan
GDPR edellyttää, että henkilötietoja käsitellään vastuullisesti niiden koko elinkaaren ajan. Tämä tarkoittaa oikeiden säilytysaikojen noudattamista, tietoturvallista säilyttämistä ja hallittua poistamista silloin, kun tietojen käsittelylle ei enää ole perustetta.
Strålforsin eArkisto auttaa yrityksiä hallitsemaan asiakirjoja turvallisesti ja vaatimustenmukaisesti. Keskitetty sähköinen arkisto tukee käyttöoikeuksien hallintaa, tehokkaita hakutoimintoja ja asiakirjojen elinkaaren hallintaa, mikä helpottaa sekä GDPR:n että muiden lakisääteisten vaatimusten täyttämistä.
Pohditko, onko asiakirjojesi säilytys GDPR:n mukaista?
Ota rohkeasti yhteyttä, jos haluat kuulla aiheesta lisää!
)
Silja Jyrkinen
)
:format(jpeg))
)
)