⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Tietosuojavalitusten hallinta GDPR:n ja ISO 27701:n mukaisesti

Igor Petreski

Kello on 16.45 perjantaina, kun nopeasti kasvavan FinTech SaaS -alustan tietoturvajohtaja näkee sähköpostin saapuvan. Aihekenttä on lyhyt, muodollinen ja välittömästi epämukava: “Formal Inquiry Regarding Complaint Ref: [Case Number].”

Lähettäjä on kansallinen tietosuojaviranomainen.

Sähköposti viittaa kuusi kuukautta aiemmin tehtyyn asiakasvalitukseen. Asiakas kertoo, että hänen tarkastuspyyntönsä jätettiin käsittelemättä, hänen tietonsa jäivät näkyviin analytiikkavienneissä eikä yritys selittänyt jatkuvan käsittelyn oikeusperustetta. Viranomainen pyytää nyt alkuperäistä pyyntöä, kaikkea kirjeenvaihtoa, sisäisiä päätöslokeja, käsittelyä koskevia tallenteita, tietosuojaselosteita, todentavaa aineistoa tiliä suojaavista kontrolleista, henkilötietojen käsittelijöiden sopimuksia sekä selvitystä viivästyksestä.

Vastausaikaa on 10 työpäivää.

Sillä hetkellä tietosuojan hallinta lakkaa olemasta teoreettista. Tietosuojaseloste voi olla olemassa. Tietosuojapolitiikka on voitu hyväksyä viime vuonna. DSAR-työnkulku voi olla tallennettuna jonnekin jaettuun kansioon. Valvontaviranomainen ei kuitenkaan kysy, onko organisaatiolla hyvät aikomukset. Valvontaviranomainen pyytää todentavaa aineistoa.

Kuka omistaa vastauksen? Voiko tietosuojavastaava tai tietosuojasta vastaava henkilö olla suoraan yhteydessä viranomaiseen? Voiko asiakastuki lähettää nopean selittävän sähköpostin? Onko kyse vain GDPR-valituksesta vai myös henkilötietojen tietoturvaloukkauksesta, DORA:n mukaisesta merkittävästä TVT-poikkeamasta tai NIS2:n mukaisesta merkittävästä poikkeamasta? Mitkä tallenteet voidaan luovuttaa ulkoisesti ja kuka hyväksyy ne?

Juuri tässä ISO/IEC 27701:2025:n mukaisen henkilötietojen hallintajärjestelmän hallinnan on muututtava operatiiviseksi. PIMS ei ole tietosuoja-asiakirjojen kansio. Se on hallintajärjestelmä, joka muuntaa valitukset, rekisteröityjen pyyntöjen eskaloinnit, valvontaviranomaisten kirjeenvaihdon, tietoturvaloukkauksen indikaattorit, todentavan aineiston luovuttamisen, korjaavat toimenpiteet ja johdon katselmoinnin puolustettavaksi osoitusvelvollisuuden jäljeksi.

Clarysecin lähestymistapa on yksinkertainen: tietosuojavalituksia ja valvontaviranomaisten pyyntöjä käsitellään hallittuina työnkulkuina, ei tilapäisinä oikeudellisina tapahtumina. Tämä tarkoittaa ennalta määriteltyjä vastaanottokanavia, roolipohjaista eskalointia, todentavan aineiston rekistereitä, sääntöjä valvontaviranomaisviestintään, korjaavia toimenpiteitä sekä vaatimustenmukaisuuden vastaavuuskartoitusta GDPR:n, ISO/IEC 27001:2022:n, ISO/IEC 27002:2022:n, NIST CSF 2.0:n, NIS2:n, DORA:n ja COBIT 19:n varmennusodotuksiin.

Miksi tietosuojavalitusten hallinta epäonnistuu paineen alla

Useimmat tietosuojaohjelmat on suunniteltu ennakoitavien pyyntöjen ympärille: tarkastusoikeus, poistaminen, oikaisu, vastustaminen, siirrettävyys ja suostumuksen peruuttaminen. Toimintamalli olettaa usein, että pyynnön esittäjä toimii yhteistyössä, pyyntö on selkeä ja tietosuojatiimillä on aikaa selvittää asia.

Valitukset ovat erilaisia.

Valitus saapuu yleensä tunnepitoisena, syytöksiä sisältävänä, puutteellisiin tietoihin perustuvana ja mahdollisesti ulkoisesti eskaloituvana. Valvontaviranomaisen pyyntö lisää oikeudellista herkkyyttä, määräaikoja, maineriskiä ja korkeamman näyttökynnyksen. DSAR-eskalointi voi paljastaa syvempiä heikkouksia, kuten puutteellisen henkilöllisyyden varmistamisen, epäselvät henkilötietojen käsittelijän vastuut, puuttuvat säilytyssäännöt, epäjohdonmukaisen tietosuojaselosteen sisällön tai sen, ettei alkuperäisen pyynnön käsittelystä lakisääteisissä määräajoissa ole näyttöä.

GDPR tekee tästä todentavan aineiston ongelmasta väistämättömän. Article 5 edellyttää, että rekisterinpitäjät käsittelevät henkilötietoja lainmukaisesti, kohtuullisesti ja läpinäkyvästi, määriteltyihin tarkoituksiin, tietojen minimoinnin, täsmällisyyden, säilytyksen rajoittamisen ja asianmukaisen turvallisuuden mukaisesti. Article 5(2) lisää osoitusvelvollisuuden: rekisterinpitäjän on pystyttävä osoittamaan vaatimustenmukaisuus. Article 6 edellyttää oikeusperustetta, Article 9 lisää tiukemmat edellytykset erityisiin henkilötietoryhmiin kuuluville henkilötiedoille, ja Article 4 määrittää roolit, käsittelytoimet ja henkilötietojen tietoturvaloukkauksen käsitteen, joista tulee usein valitustutkintojen ydinkysymyksiä.

Ongelma ei ole vain se, että valitus voi olla perusteltu. Suurempi riski on, ettei organisaatio pysty rekonstruoimaan tapahtunutta.

Valvontaviranomainen voi pyytää:

  • Alkuperäistä tietosuojapyyntöä ja vastaanottokuittausta.
  • Henkilöllisyyden varmistamista koskevia tallenteita.
  • Sisäistä reititystä ja päätöslokeja.
  • Kopioita valittajalle lähetetystä viestinnästä.
  • Sovellettavaa tietosuojaselosteen versiota.
  • Käsittelytoimien ja oikeusperusteen tallenteita.
  • Henkilötietojen käsittelijän ja alikäsittelijän osallistumista koskevia tietoja.
  • DPIA-näyttöä, jos soveltuvaa.
  • Henkilötietoja suojaavia tietoturvakontrolleja.
  • Tietoturvaloukkauksen arviointia ja ilmoittamatta jättämisen tai ilmoittamisen perustelua.
  • Korjaavia toimenpiteitä ja johdon katselmoinnin tuotoksia.

Jos nämä artefaktit ovat hajallaan sähköposteissa, tikettijärjestelmissä, lakiasioiden kansioissa, CRM-muistiinpanoissa, chat-viesteissä ja toimittajaportaaleissa, organisaatio on jo myöhässä.

Clarysecin toimintamalli: valitukset ovat PIMS:n hallitsemia tapahtumia

Clarysecin ISO/IEC 27701:2025 PIMS -politiikkakokonaisuudessa valitusten käsittelyä ei kohdella sivuprosessina. Se yhdistää vastaanoton, tietosuojaselosteet, oikeuksien hallinnan, viranomaisyhteistyön, todentavan aineiston luovuttamisen, tietoturvapoikkeamien luokittelun ja priorisoinnin sekä jatkuvan parantamisen.

Clarysecin pk-yrityksille tarkoitettu Tietosuoja- ja yksityisyydensuojapolitiikka-sme Tietosuoja- ja yksityisyydensuojapolitiikka-sme osoittaa vastuun selkeästi:

“Vastaa yksittäisiin tietosuojapyyntöihin ja viranomaistiedusteluihin”

Osasta “Roolit ja vastuut”, politiikan kohta 4.2.2.

Tämä yksittäinen vastuu on tärkeä, koska monilla pienemmillä organisaatioilla ei ole nimettyä tietosuojavastaavaa. Politiikka tekee viranomaistiedusteluihin vastaamisesta osoitetun toiminnon, ei parhaan yrityksen varassa olevaa toimintaa.

Sama Tietosuoja- ja yksityisyydensuojapolitiikka-sme edellyttää välitöntä eskalointia:

“Kaikki tietosuojaan liittyvät huolenaiheet, poikkeamat tai riskit tulee eskaloida välittömästi toimitusjohtajalle tai tietosuojakoordinaattorille”

Osasta “Hallintavaatimukset”, politiikan kohta 5.4.1.

Se myös sulkee todentavan aineiston ketjun:

“Eskalointilokeja tulee ylläpitää, mukaan lukien lopputulokset ja korjaavat toimenpiteet”

Osasta “Hallintavaatimukset”, politiikan kohta 5.4.2.

Yritysympäristöissä Clarysecin Tietosuoja- ja yksityisyydensuojapolitiikka Tietosuoja- ja yksityisyydensuojapolitiikka antaa tietosuojavastaavalle laajemman sääntely- ja tietoturvaloukkausroolin:

“Johtaa viranomaisyhteistyötä, tekee tietosuojaa koskevat vaikutustenarvioinnit (DPIA) ja hallinnoi tietoturvaloukkauksista ilmoittamisen prosesseja.”

Osasta “Roolit ja vastuut”, politiikan kohta 4.2.3.

Tällä on merkitystä, koska yksi tietosuojavalitus voi nopeasti jakautua kolmeen toisiinsa liittyvään työvirtaan: valitukseen vastaamiseen, valvontaviranomaisen kirjeenvaihtoon ja tietoturvaloukkauksen arviointiin. Sama Tietosuoja- ja yksityisyydensuojapolitiikka muodollistaa rekisteröityjen pyyntöjen hallinnan:

“Tietosuojavastaavan (DPO) tulee ylläpitää dokumentoituja prosesseja rekisteröidyn pyyntöjen (DSR) vastaanottoon, validointiin, seurantaan ja vastaamiseen.”

Osasta “Politiikan toteutusvaatimukset”, politiikan kohta 6.4.1.

“Pyynnöt tulee kuitata 72 tunnin kuluessa ja ratkaista lakisääteisissä määräajoissa.”

Osasta “Politiikan toteutusvaatimukset”, politiikan kohta 6.4.2.

Näin PIMS muuttuu operatiiviseksi. Organisaatio ei odota, että lakiasiat, asiakastuki, tietoturva ja tietosuojavastaava improvisoivat. Sillä on jo vastaanottoprosessi, vastausaikaa koskeva kello, vastuullinen omistaja ja kirjaamisvelvoite.

Tietosuojan vastaanottolaatikosta viranomaisvastaukseen: hallittu työnkulku

Hyvä tietosuojavalitusten ja valvontaviranomaisten pyyntöjen hallintatyönkulku vastaa ensimmäisen tunnin aikana viiteen kysymykseen:

  1. Minkä tyyppinen tapahtuma tämä on?
  2. Kuka omistaa sen?
  3. Mikä määräaika soveltuu?
  4. Mitä todentavaa aineistoa tarvitaan?
  5. Mikä ulkoinen viestintä on sallittua?

Clarysec kartoittaa nämä kysymykset rakenteiseen PIMS-työnkulkuun.

VaiheKäytännön kysymysClarysec-artefaktiHallinnan lopputulos
VastaanottoOliko kyse valituksesta, DSAR-pyynnöstä, valvontaviranomaisen pyynnöstä, tietoturvaloukkausväitteestä vai näistä kaikista?REG06, tietosuojan vastaanottolaatikko, valituskanavaYksi vastaanoton ja luokittelun tallenne
ValidointiOnko pyynnön esittäjä tunnistettavissa, valtuutettu ja soveltamisalan piirissä?DSR-menettely, henkilöllisyyden validointilokiEstää lainvastaisen luovutuksen ja vahvistaa roolin
EskalointiEdellyttääkö tapahtuma DPO:n, lakiasioiden, toimitusjohtajan, CISO:n tai henkilötietojen käsittelijän osallistumista?Eskalointiloki, poikkeamatiketti, REG12Selkeä omistajuus ja auditoitava reititys
Todentavan aineiston kerääminenMitkä tallenteet osoittavat vaatimustenmukaisuuden tai selittävät poikkeaman?Vaatimustenmukaisuusrekisteri, politiikat, DPIA, RoPA, henkilötietojen käsittelijän tallenteetHallittu näyttöpaketti
ViestintäKuka voi vastata valittajalle tai viranomaiselle?Laki- ja sääntelyvaatimusten noudattamisen politiikkaHyväksytty ja johdonmukainen viranomaisviestintä
SulkeminenMitä päätettiin, lähetettiin, evättiin, pidennettiin, korjattiin tai eskaloitiin?REG06, REG12, korjaavien toimenpiteiden suunnitelmaOsoitusvelvollisuus ja jatkuva parantaminen

Yrityksille tarkoitettu Laki- ja sääntelyvaatimusten noudattamisen politiikka Laki- ja sääntelyvaatimusten noudattamisen politiikka käsittelee suoraan valvontaviranomaisviestinnän riskiä:

“Kaikki suulliset tai kirjalliset lausumat valvontaviranomaisille tulee hyväksyttää etukäteen”

Osasta “Riskien käsittely ja poikkeukset”, politiikan kohta 7.3.1.2.

Se edellyttää myös määräaikojen ja todentavan aineiston hallintaa:

“Vastausmääräaikoja tulee seurata ja todentavan aineiston lokit tulee ylläpitää”

Osasta “Riskien käsittely ja poikkeukset”, politiikan kohta 7.3.1.3.

Pk-yrityksille Laki- ja sääntelyvaatimusten noudattamisen politiikka-sme Laki- ja sääntelyvaatimusten noudattamisen politiikka-sme antaa käytännöllisen vastausmallin:

“Jos valvontaviranomaiset pyytävät todentavaa aineistoa vaatimustenmukaisuudesta:”

Osasta “Soveltaminen ja vaatimustenmukaisuus”, politiikan kohta 8.4.1.

“Toimitusjohtajan tulee toimittaa vaatimustenmukaisuusrekisteri, tallenteet ja politiikat.”

Osasta “Soveltaminen ja vaatimustenmukaisuus”, politiikan kohta 8.4.1.1.

Tämä ero on tarkoituksellinen. Yrityksillä voi olla oikeudellinen neuvonantaja, tietosuojavastaavia, tietosuojaoperaatioiden tiimejä ja viranomaisasioista vastaavia toimintoja. Pk-yritykset voivat tarvita yksinkertaisemman vastuulinjan. Molemmat mallit edellyttävät samaa lopputulosta: hyväksyttyä todentavaa aineistoa, hallittua luovutusta, jäljitettävää vastausta ja selkeää omistajuutta.

Vastaanottokanavien tulee olla näkyviä, ajantasaisia ja auditoitavissa

Yksi yleinen auditointihavainto on yllättävän perustavanlaatuinen: tietosuojaseloste kertoo henkilöille heidän oikeuksistaan mutta ei tarjoa luotettavaa vastaanottokanavaa oikeuksia koskeville pyynnöille tai valituksille.

GDPR:n läpinäkyvyysodotusten mukaan henkilöiden tulee tietää, minne pyynnöt ja huolenaiheet lähetetään. ISO/IEC 27701:2025 PIMS -hallinnassa kyseisen kanavan tulee syöttää tiedot hallittuun rekisteriin.

Clarysecin Tietosuojaseloste- ja läpinäkyvyyspolitiikka Tietosuojaseloste- ja läpinäkyvyyspolitiikka käsittelee tätä tietosuojaselosteen hyväksynnän yhteydessä:

“[Rekisterinpitäjä] Prosessin omistajan / liiketoimintavastaavan TULEE sisällyttää nykyinen REG06:n rekisteröidyn oikeuksia koskevien pyyntöjen vastaanottokanava sekä valitus- tai tietosuojayhteydenottokanava REG07:ään ennen tietosuojaselosteen toimittamista hyväksyttäväksi.”

Osasta “Tietosuojaselosteen sisältö ja informointitiedot”, politiikan kohta 4.2.4.

Tämä kohta on operatiivisesti tärkeä. Se estää liiketoimintatiimejä julkaisemasta tietosuojaselosteita, joissa on vanhentuneita DPO-postilaatikoita, rikkinäisiä verkkolomakkeita tai yleisiä “ota yhteyttä” -linkkejä, joita asiakastuki ei tunnista tietosuojakanaviksi.

Tuloksena on suljettu ketju:

  • Tietosuojaselosteissa on oikea valitus- ja oikeuspyyntöjen vastaanottokanava.
  • Pyynnöt ja valitukset saapuvat REG06:een.
  • Tietosuojasta vastaava henkilö tai PIMS-päällikkö luokittelee ja reitittää ne.
  • Lopputulokset ja viestintä kirjataan.
  • Trendit ja korjaavat toimenpiteet katselmoidaan REG12:ssa.

Rekisteröidyn oikeuksien hallintapolitiikka Rekisteröidyn oikeuksien hallintapolitiikka määrittää rekisterivaatimuksen:

“[Kaikki] Tietosuojasta vastaavan henkilön / PIMS-päällikön TULEE kirjata jokainen rekisteröidyn oikeuksia koskeva pyyntö REG06:een kahden työpäivän kuluessa vastaanottamisesta.”

Osasta “Vastaanotto, lokitus ja luokittelu”, politiikan kohta 4.1.1.

Rekisterinpitäjätilanteissa se edellyttää myös sulkemisviestinnän kirjaamista:

“[Rekisterinpitäjä] Tietosuojasta vastaavan henkilön / PIMS-päällikön TULEE ilmoittaa pyynnön esittäjälle lopputulos, toteutuksen tila, kieltäytymisen perustelu, pidennyksen tila tai käytettävissä oleva eskalointireitti ja kirjata viestintä REG06:een.”

Osasta “Kieltäytyminen, pidennys, rajoitus ja sulkeminen”, politiikan kohta 4.4.4.

Ja jatkuvaa parantamista varten:

“[Kaikki] Tietosuojasta vastaavan henkilön / PIMS-päällikön TULEE katselmoida toistuvat rekisteröidyn oikeuksia koskevien pyyntöjen teemat, valitukset, riidat ja korjaavat toimenpiteet REG12:ssa vähintään neljännesvuosittain.”

Osasta “Mittarit ja mittaaminen”, politiikan kohta 8.1.6.

Tietosuojavalitusten hallinta ei ole valmis, kun valittaja saa vastauksen. Se on valmis, kun organisaatio voi osoittaa, miten mallit katselmoitiin, juurisyyt käsiteltiin ja PIMS:ää parannettiin.

Todentavan aineiston luovuttaminen valvontaviranomaiselle on hallittu toiminto

Kun viranomainen pyytää tallenteita, organisaatio kohtaa toisen tietosuojariskin: liiallisen luovuttamisen.

Kiireessä annettu vastaus voi paljastaa asiaan liittymättömiä asiakastietoja, työntekijöiden henkilötietoja, oikeudellisesti suojattua analyysiä, turvallisuussensitiivisiä kaavioita, luottamuksellisia henkilötietojen käsittelijän tietoja tai sisäisiä poikkeamaindikaattoreita, joiden olisi pitänyt olla rajattuja ja hyväksyttyjä. Yhteistyö valvontaviranomaisen kanssa on tärkeää, mutta hallitsematon todentavan aineiston luovuttaminen luo omat vaatimustenmukaisuus-, sopimus- ja tietoturvariskinsä.

Siksi Clarysecin PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintapolitiikka PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintapolitiikka edellyttää hyväksyntää ja luovutuksen rajaamista:

“[Kaikki] Tietosuojasta vastaavan henkilön / PIMS-päällikön TULEE kirjata hyväksyntä ja luovutuksen soveltamisala REG12:een ennen PIMS:n todentavan aineiston luovuttamista ulkoiselle auditoijalle, asiakkaalle, henkilötietojen käsittelijälle, rekisterinpitäjälle, valvontaviranomaiselle tai muulle ulkoiselle osapuolelle.”

Osasta “Pääsy, suojaus, noutaminen ja luovutus”, politiikan kohta 4.4.5.

Tämä on hallintakontrolli, joka monelta organisaatiolta puuttuu. Kyse ei ole vain siitä, “löydämmekö todentavan aineiston?” Kyse on siitä, “pystymmekö osoittamaan, että todentava aineisto oli valtuutettu, relevantti, riittävän täydellinen eikä liiallinen?”

Valvontaviranomaisten pyyntöjä varten Clarysec suosittelee viranomaisvastauspakettia, joka sisältää:

  • Viranomaispyynnön viitteen, vastaanottopäivän ja määräajan.
  • Nimetyn vastauksen omistajan ja hyväksyjän.
  • Luovutuksen oikeusperusteen, jos tarpeen.
  • Todentavan aineiston soveltamisalan ja poissulut.
  • Käytetyt tallennelähteet.
  • Kaiken viestinnän lokin.
  • Lopullisen vastauksen kopion.
  • Asian seurauksena avatut korjaavat toimenpiteet.

Tämä paketti tulee linkittää REG12:een ja, jos asia alkoi rekisteröidyn oikeuksia koskevana pyyntönä tai valituksena, ristiinviitata REG06:een.

Miten ISO/IEC 27002:2022 tekee tietosuojan hallinnasta auditoitavaa

Tietosuojavalitukset paljastavat usein heikkouksia tietoturvan hallinnassa. Valittaja voi väittää luvatonta pääsyä, epätarkkoja tallenteita, liiallista säilytystä, turvatonta siirtoa tai hallitsematonta henkilötietojen käsittelijän pääsyä. Tämä tarkoittaa, että PIMS:n todentavan aineiston on liityttävä ISMS-kontrolleihin.

Clarysecin Zenith Controls: The Cross-Compliance Guide Zenith Controls sijoittaa ISO/IEC 27002:2022:n hallintakeinon 5.5, yhteydenpito viranomaisiin, valvontaviranomaisten kanssa käytävän vuorovaikutuksen hallinnan ytimeen. Se kuvaa hallintakeinon 5.5 ennaltaehkäiseväksi ja korjaavaksi, luottamuksellisuutta, eheyttä ja saatavuutta tukevaksi sekä Identify-, Protect-, Respond- ja Recover-käsitteisiin liittyväksi.

Zenith Controls selittää viranomaisyhteydenpidon ja poikkeamien hallinnan operatiivisen yhteyden:

“Hallintakeino 5.5 tukee poikkeamien hallinnan tehokkuutta varmistamalla, että organisaatioilla on ennalta määritetyt yhteydet asianmukaisiin viranomaisiin, kuten lainvalvontaviranomaisiin, valvontaviranomaisiin, kansallisiin CERT-toimijoihin tai tietosuojaviranomaisiin.”

Lähde: Zenith Controls, hallintakeino 5.5, yhteydenpito viranomaisiin.

Opas kartoittaa hallintakeinon 5.5 sitä tukeviin ISO/IEC 27002:2022 -hallintakeinoihin, joilla on suora merkitys, kun valituksesta tulee valvontaviranomaiselle näkyvä asia.

ISO/IEC 27002:2022 -hallintakeinoMiksi sillä on merkitystä tietosuojavalituksissa ja viranomaispyynnöissä
5.24 Tietoturvapoikkeamien hallinnan suunnittelu ja valmisteluLuvatonta luovutusta koskevat valitukset voivat edellyttää tietoturvaloukkauksen triagea ja viranomaisilmoituksen suunnittelua
6.8 Tietoturvatapahtumien ilmoittaminenTyöntekijöiden on tiedettävä, miten tietosuojaan liittyvät huolenaiheet, kadonneet tallenteet, epäilyttävä pääsy tai valitusten eskaloinnit ilmoitetaan
5.7 UhkatiedusteluViranomaisten uhkatiedotteet voivat tukea riskien arviointia ja poikkeamatutkintaa
5.6 Yhteydenpito erityisryhmiinToimialaryhmät ja ISAC-yhteisöt voivat tukea tilannekuvaa laaja-alaisissa tietosuoja- tai tietoturvatapahtumissa
5.26 Tietoturvapoikkeamiin vastaaminenJos valitus viittaa tietoturvaloukkaukseen, reagoinnin koordinointi riippuu valmistelluista viranomaisyhteyksistä

Zenith Controls korostaa myös hallintakeinoa 5.31, lakisääteiset, sääntelyyn perustuvat ja sopimusperusteiset vaatimukset. Tämä hallintakeino liittyy suoraan tietosuojavalitusten hallintaan, koska organisaation on tiedettävä, mitkä lakisääteiset velvoitteet soveltuvat, ennen kuin se voi vastata oikein. Hallintakeino 5.31 liittyy säilytykseen, henkilötietojen tietosuojaan ja suojaamiseen, riippumattomaan katselmointiin sekä politiikkojen ja standardien sisäiseen noudattamiseen.

Hallintakeino 5.34, henkilötietojen tietosuoja ja suojaaminen, on yhtä keskeinen. Zenith Controls yhdistää sen omaisuusluetteloihin, pilvipalvelujen hallintaan, tiedon luokitteluun, tietojen siirtoon, pääsynhallintaan, identiteetinhallintaan sekä projektien ja muutosten tietoturvakatselmointiin. Valitusten kannalta nämä yhteydet vastaavat valvontaviranomaisten keskeisiin kysymyksiin: mitä henkilötietoja on olemassa? Missä niitä säilytetään? Kuka voi käyttää niitä? Mitkä henkilötietojen käsittelijät osallistuvat? Oliko siirto hallittu? Katselmoitiinko projektin tietosuojavaikutukset?

Älä kohtaa valvontaviranomaista ensimmäistä kertaa kriisin aikana

Clarysecin Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint käsittelee yhteydenpitoa viranomaisiin suunniteltuna kyvykkyytenä, ei paniikkireaktiona. Controls in Action -vaiheessa, vaiheessa 22, organisatoriset kontrollit, hallintakeino 5.5 kuvataan suoralla haasteella:

“Periaate on yksinkertainen: jos organisaatiosi joutuisi kyberhyökkäyksen kohteeksi, osalliseksi tietomurtoon tai tutkinnan kohteeksi, kuka soittaisi viranomaisille? Mistä he tietäisivät, mitä sanoa? Millä edellytyksillä yhteydenotto käynnistettäisiin? Näihin kysymyksiin on vastattava etukäteen, ei jälkikäteen.”

Lähde: Zenith Blueprint, Controls in Action -vaihe, vaihe 22, organisatoriset kontrollit, hallintakeino 5.5, yhteydenpito viranomaisiin.

Tietosuojavalitusten hallintaa varten pelikirjan tulee tunnistaa:

  • Tietosuojan valvontaviranomaiset lainkäyttöalueittain.
  • Kyberturvallisuusviranomaiset, CSIRT-toimijat ja alakohtaiset valvontaviranomaiset, jos soveltuvaa.
  • Sisäiset viranomaisyhteydenpidon omistajat, kuten DPO, CISO, lakiasiat, toimitusjohtaja tai tietosuojasta vastaava henkilö.
  • Hyväksytyt viestintäkanavat.
  • Oikeudellisen katselmoinnin ja johdon hyväksynnän säännöt.
  • Todentavan aineiston säilytys- ja luovutuksenhallintavaatimukset.
  • Tietoturvaloukkauksen, NIS2:n, DORA:n, asiakkaan tai henkilötietojen käsittelijän eskaloinnin käynnistimet.

Zenith Blueprint käsittelee myös ulkoista viestintää ISMS Foundation and Leadership -vaiheessa, vaiheessa 5, Communication, Awareness, and Competence:

“Määritä, kuka viestii: todennäköisesti CISO/ISMS-päällikkösi hoitaa operatiivista tietoturvaviestintää kumppaneiden ja asiakkaiden kanssa, kuten vastaa tietoturva-auditointikyselyihin, kun taas ylin johto tai PR-henkilö hoitaa julkiset lausumat poikkeamista. Oikeudellinen neuvonantaja voi osallistua valvontaviranomaisille annettavan viestinnän muotoiluun.”

Lähde: Zenith Blueprint, ISMS Foundation and Leadership -vaihe, vaihe 5, Clause 7.4, ulkoinen viestintä.

DPO tai tietosuojasta vastaava henkilö voi omistaa sisällön, lakiasiat voivat hyväksyä sanamuodon, CISO voi toimittaa tietoturvanäytön ja ylin johto voi hyväksyä sensitiiviset kannat. Epäonnistumismalli syntyy silloin, kun nämä roolit löydetään vasta poikkeaman aikana.

Vaatimustenmukaisuuden yhteiskartoitus: kun tietosuojavalitus on muutakin kuin GDPR-asia

Tietosuojavalitus voi jäädä puhtaasti GDPR-asiaksi. Heti kun siinä kuitenkin väitetään luvatonta pääsyä, palveluhäiriötä, tunnistetietojen vaarantumista, kiristyshaittaohjelmaa, pilvikonfiguraation virhettä tai henkilötietojen käsittelijän epäonnistumista, muut viitekehykset voivat tulla merkityksellisiksi.

GDPR soveltuu laajasti EU:hun sijoittautuneisiin rekisterinpitäjiin ja henkilötietojen käsittelijöihin sekä myös EU:n ulkopuolisiin organisaatioihin, jotka tarjoavat tavaroita tai palveluja EU:ssa oleville henkilöille tai seuraavat heidän käyttäytymistään. EU:n ulkopuolinen SaaS-yhtiö voi siten kohdata GDPR-valituksia ja viranomaisyhteistyötä koskevia velvoitteita, jos se palvelee EU-käyttäjiä.

NIS2 voi soveltua, jos organisaatio on keskeinen tai tärkeä toimija, mukaan lukien tietyt digitaalisen infrastruktuurin toimijat, pilvipalveluntarjoajat, datakeskukset, MSP:t, MSSP:t, finanssimarkkinoiden infrastruktuurit, digitaaliset palveluntarjoajat ja muut sektorit. NIS2:n Article 21 edellyttää teknisiä, operatiivisia ja organisatorisia riskienhallintatoimenpiteitä, jotka kattavat poikkeamien käsittelyn, liiketoiminnan jatkuvuuden, toimitusketjun turvallisuuden, turvallisen kehittämisen, haavoittuvuuksien käsittelyn, tehokkuuden arvioinnin, koulutuksen, kryptografian, pääsynhallinnan, omaisuudenhallinnan ja todentamisen. Article 23 tuo käyttöön merkittävien poikkeamien vaiheistetun raportoinnin, mukaan lukien ennakkovaroituksen, poikkeamailmoituksen ja jatkoraportoinnin. Jos tietosuojavalitus paljastaa palvelun tuottamiseen vaikuttavan poikkeaman, NIS2-analyysi voi olla tarpeen.

DORA soveltuu moniin finanssialan toimijoihin ja luo erityisen digitaalisen operatiivisen häiriönsietokyvyn viitekehyksen 17.1.2025 alkaen. Se kattaa ICT-riskien hallinnan, poikkeamaraportoinnin, häiriönsietokyvyn testauksen, uhkatiedon jakamisen, ICT-kolmansien osapuolten riskin ja valvonnan. Articles 17 to 20 edellyttävät TVT-poikkeamien hallintaprosessia, luokittelua, johdon eskalointia, asiakasviestintää ja viranomaisraportointia. Jos FinTech-yrityksen tietosuojavalituksessa väitetään tietojen katoamista, pääsyn vaarantumista tai kolmannen osapuolen ICT-palveluntarjoajan epäonnistumista, DORA:n poikkeamaprosessi voi kulkea rinnakkain GDPR-arvioinnin kanssa.

NIST CSF 2.0 tarjoaa käytännöllisen hallintakerroksen. Sen GOVERN-toiminto odottaa, että lakisääteiset, sääntelyyn perustuvat, sopimusperusteiset, tietosuojaan liittyvät ja kansalaisvapauksia koskevat velvoitteet ymmärretään ja niitä hallitaan. Sen RESPOND- ja RECOVER-toiminnot tukevat triagea, eskalointia, sidosryhmäviestintää, todentavan aineiston säilyttämistä, rajaamista, poistamista, palautumista ja dokumentointia.

COBIT 19 keskittyy auditoinnin ja hallinnan näkökulmasta siihen, onko tietosuojavalitusten ja viranomaispyyntöjen käsittely sisällytetty hallintatavoitteisiin, johtamiskäytäntöihin, riskinomistajuuteen, suorituskyvyn mittaamiseen ja varmentamiseen. COBIT-lähtöinen arvioija kysyy, onko prosessi määritelty, mitattu, hallittu ja parannettu.

ViitekehysMerkitys valitusten hallinnalleAuditoijien tai valvontaviranomaisten odottama todentava aineisto
GDPROikeudet, läpinäkyvyys, oikeusperuste, osoitusvelvollisuus, tietoturvaloukkauksen arviointi, yhteydenpito valvontaviranomaiseenPyyntölokit, tietosuojaselosteet, oikeusperustetta koskevat tallenteet, viestintä, tietoturvaloukkauksen perustelu, henkilötietojen käsittelijän näyttö
ISO/IEC 27701:2025PIMS-roolit, henkilötietojen rekisterinpitäjän ja käsittelijän velvoitteet, todentava aineisto, seuranta, parantaminenPIMS:n soveltamisala, menettelyt, REG06, REG12, roolien myöntämiset, korjaavat toimenpiteet
ISO/IEC 27001:2022Hallintajärjestelmä, riskien käsittely, dokumentoitu tieto, operatiivinen kontrolliISMS:n soveltamisala, riskien arviointi, soveltuvuuslausunto, poikkeama- ja todentavan aineiston tallenteet
ISO/IEC 27002:2022Yhteydenpito viranomaisiin, lakisääteiset vaatimukset, tietosuojan suojaaminen, tapahtumien ilmoittaminen, tietoturvapoikkeamiin reagointiYhteysmatriisi, lakirekisteri, tapahtumaraportit, poikkeamasuunnitelmat, henkilötietokontrollit
NIS2Merkittävien poikkeamien hallinta soveltamisalaan kuuluville keskeisille ja tärkeille toimijoillePoikkeaman luokittelu, vaiheistetut raportit, johdon hyväksyntä, palvelun vastaanottajien viestintä
DORATVT-poikkeamien, häiriönsietokyvyn, kolmansien osapuolten ja asiakasviestinnän hallinta finanssialan toimijoillePoikkeamarekisteri, luokittelu, viranomaisraportit, kolmannen osapuolen rekisteri, testauksen ja korjaavien toimenpiteiden näyttö
NIST CSF 2.0Hallinta, reagointi, palautuminen, toimittajariski, lakisääteisten velvoitteiden hallintaNyky- ja tavoiteprofiilit, toimintasuunnitelmat, roolit, reagointia koskeva näyttö, parantamisen seuranta
COBIT 19Hallintajärjestelmä, prosessikyvykkyys, varmennus ja suorituskykyRACI, prosessimittarit, kontrollinäyttö, varmennustulokset, johdon raportointi

Käytännön esimerkki: SaaS-palveluntarjoajan viranomaispyyntö käytännössä

Tarkastellaan SaaS-palveluntarjoajaa, joka toimii sekä henkilötietojen käsittelijänä yritysasiakkaille että rekisterinpitäjänä oman tilinhallintadatansa osalta. Käyttäjä valittaa, että hänen poistopyyntönsä jätettiin käsittelemättä ja että hänen henkilötietonsa näkyvät edelleen analytiikkavienneissä. Valvontaviranomainen pyytää todentavaa aineistoa määräajassa.

Clarysecin mukainen vastaus etenisi seuraavasti.

Ensiksi tietosuojasta vastaava henkilö avaa tai päivittää REG06-tallenteen kahden työpäivän kuluessa. Tapahtuma luokitellaan rekisteröidyn oikeuksia koskevan pyynnön eskaloinniksi, tietosuojavalitukseksi, valvontaviranomaisasiaksi ja mahdolliseksi henkilötietojen käsittelijään liittyväksi asiaksi. Tallenne sisältää vastaanottopäivän, pyynnön esittäjän henkilöllisyyden tilan, vaikutuksen kohteena olevat järjestelmät, rekisterinpitäjän tai henkilötietojen käsittelijän roolin sekä alkuperäisen määräajan.

Toiseksi tietosuojasta vastaava henkilö tarkistaa, sisälsikö tietosuojaseloste oikean oikeuspyyntöjen ja valitusten vastaanottokanavan. Jos kanava oli vanhentunut, asia kirjataan mahdolliseksi korjaavaksi toimenpiteeksi ja linkitetään REG07:ään.

Kolmanneksi DPO tai tietosuojasta vastaava henkilö määrittää roolikontekstin. Tilinhallintadatan osalta, jossa SaaS-palveluntarjoaja päättää tarkoituksista ja keinoista, se toimii rekisterinpitäjänä. Asiakkaan lataamien käyttäjätietueiden osalta se voi toimia henkilötietojen käsittelijänä ja sen on noudatettava dokumentoituja rekisterinpitäjän ohjeita. Jos alikäsittelijä tai analytiikkatoimittaja osallistuu käsittelyyn, toimittajan ja henkilötietojen käsittelijän todentavan aineiston polku avataan.

Neljänneksi lakiasiat ja DPO valmistelevat viranomaisvastaussuunnitelman. Laki- ja sääntelyvaatimusten noudattamisen politiikan mukaisesti valvontaviranomaisille annettavat lausumat hyväksytään etukäteen ja vastausmääräaikoja seurataan. PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintapolitiikan mukaisesti REG12:een kirjataan hyväksyntä ja luovutuksen soveltamisala ennen todentavan aineiston luovuttamista.

Viidenneksi CISO tai tietoturvaomistaja tarkistaa, viittaako valitus luvattomaan luovutukseen, vahingossa tapahtuneeseen katoamiseen tai henkilötietoihin pääsyyn. Jos kyllä, poikkeamaprosessi käynnistetään. Tämä liittää asian ISO/IEC 27002:2022 -hallintakeinoihin, jotka koskevat tapahtumien ilmoittamista, poikkeamien suunnittelua, reagointia, todentavan aineiston käsittelyä, lokitusta, seurantaa ja lakisääteisiä vaatimuksia.

Kuudenneksi näyttöpaketti kootaan. Se voi sisältää REG06-tallenteen, tietosuojaselosteen version, DSR-kuittauksen, validointivaiheet, toteutuksen tai kieltäytymisen perustelun, poistotyön lokit, säilytyssäännön, henkilötietojen käsittelijälle annetun ohjeen tallenteen, analytiikkaviennin konfiguraation, käyttölokit, DPIA:n, toimittajasopimuksen lausekkeet ja korjaavat toimenpiteet.

Seitsemänneksi sulkeminen ei rajoitu vastauksen lähettämiseen. Tietosuojasta vastaava henkilö kirjaa lopullisen viranomaisviestinnän, päivittää REG06:n lopputuloksella, kirjaa hyväksytyn luovutuksen REG12:een ja avaa korjaavat toimenpiteet mahdollisten juurisyiden perusteella: vanhentunut tietosuojaselosteen kanava, poistotyönkulun virhe, analytiikan säilytyksen ristiriita, henkilötietojen käsittelijälle annettujen ohjeiden epäselvyys tai asiakastukitiimin koulutuspuute.

Tämä muuttaa kuormittavan viranomaispyynnön auditoitavaksi ja toistettavaksi PIMS-työnkuluksi.

Auditoijan näkökulma: miten sama valitus testataan

Tietosuojavalituksen asiakirja-aineisto on yksi paljastavimmista auditointinäytteistä, koska se ylittää politiikan, operatiivisen toiminnan, todentavan aineiston, lainmukaisuuden, tietoturvan ja johdon katselmoinnin rajat.

ISO/IEC 27701:2025 PIMS -auditoija seuraa henkilötietojen elinkaarta. Hän kysyy, miten pyyntö vastaanotettiin, tunnistiko organisaatio PIMS-roolinsa oikein, noudatettiinko oikeuksia koskevaa prosessia, olivatko valitus- ja eskalointireitit käytettävissä, kirjattiinko viestintä ja vietiinkö toistuvat teemat jatkuvaan parantamiseen.

ISO/IEC 27001:2022 -auditoija tarkastelee hallintajärjestelmän kurinalaisuutta. Hän testaa, tunnistiko organisaatio lakisääteiset ja sopimusperusteiset vaatimukset, osoittiko se roolit, hallitsiko se dokumentoitua tietoa, arvioiko se riskit, valitsiko se kontrollit, käyttikö se poikkeama- ja todentavan aineiston prosesseja sekä katselmoiko se suorituskykyä. Auditoija voi jäljittää valituksen riskirekisteriin, soveltuvuuslausuntoon, poikkeamatallenteisiin ja korjaavien toimenpiteiden suunnitelmaan.

GDPR:n valvontaviranomainen on suorempi: näytä tallenne, näytä päätös, näytä määräaika, näytä viestintä, näytä todentava aineisto, näytä korjaava toimenpide.

NIS2- tai DORA-arvioija keskittyy siihen, luokiteltiinko tapahtuma oikein, arvioitiinko raportointiaikataulut, tiedotettiinko johtoa, osallistuivatko kolmannen osapuolen ICT-palveluntarjoajat ja hoidettiinko asiakas- tai palvelun vastaanottajaviestintä asianmukaisesti.

COBIT 19- tai ISACA-tyylinen auditoija keskittyy hallintaan ja varmentamiseen. Hän kysyy, onko prosessin omistajuus määritelty, onko roolit eriytetty, onko suorituskykymittareita olemassa, saako johto raportointia, hyväksytäänkö poikkeukset ja seurataanko valitusprosessin kypsyyttä ja tehokkuutta.

Auditoija tai valvontaviranomainenEnsisijainen painopisteKeskeinen vaadittu todentava aineisto
ISO/IEC 27001:2022- ja ISO/IEC 27701:2025 -auditoijaProsessin vaatimustenmukaisuus ja hallintajärjestelmän kurinalaisuusPolitiikat, REG06, REG12, eskalointilokit, johdon katselmoinnin pöytäkirjat, korjaavat toimenpiteet
GDPR:n valvontaviranomainenOsoitusvelvollisuus ja rekisteröidyn oikeudetRoPA, DPIA:t, valitustallenne, kirjeenvaihto, oikeusperuste, päätöksen perustelu
NIS2- tai DORA-arvioijaHäiriönsietokyky, luokittelu, raportointi ja johdon valvontaPoikkeaman luokittelu, ilmoitusten aikaleimat, loppuraportit, juurisyyanalyysi, johdon näyttö
COBIT 19 -arvioijaHallinta, prosessikyvykkyys, suorituskyky ja varmennusRACI, prosessimittarit, poikkeushyväksynnät, varmennustulokset, johdon raportointi

Zenith Blueprint käsittelee korjaavia toimenpiteitä Audit, Review and Improvement -vaiheessa, vaiheessa 29, jatkuva parantaminen:

“Varmista, että jokainen korjaava toimenpide on täsmällinen, osoitettavissa vastuuhenkilölle ja aikarajoitettu. Käytännössä luot jokaiselle havainnolle pienen projektin.”

Lähde: Zenith Blueprint, Audit, Review and Improvement -vaihe, vaihe 29, jatkuva parantaminen, korjaavat toimenpiteet ja opit.

Juuri tätä tasoa odotetaan, kun valitus paljastaa järjestelmätason heikkouden. “Muistutimme tiimiä” ei yleensä riitä. Korjaavalla toimenpiteellä tulee olla omistaja, määräpäivä, juurisyy, valmistumista koskeva todentava aineisto ja tehokkuuden tarkistus.

Käytännön tarkistuslista CISOille, tietosuojavastaaville, vaatimustenmukaisuuspäälliköille ja liiketoimintavastaaville

Käytä tätä tarkistuslistaa testataksesi, kestääkö organisaatiosi valituslähtöisen tutkinnan.

  • Varmista, että tietosuojaselosteissa on nykyiset rekisteröidyn oikeuksia koskevien pyyntöjen ja valitusten yhteydenottokanavat.
  • Varmista, että REG06 tai vastaava rekisteri kirjaa kaikki rekisteröidyn oikeuksia koskevat pyynnöt, valitukset, eskaloinnit, lopputulokset ja viestinnän.
  • Määritä, milloin valituksista tulee poikkeamia, tietoturvaloukkausten arviointeja, oikeudellisia asioita tai valvontaviranomaisasioita.
  • Osoita viranomaisyhteydenpidon roolit DPO:lle, tietosuojasta vastaavalle henkilölle, lakiasioille, CISO:lle, toimitusjohtajalle ja johdon hyväksyjälle.
  • Ylläpidä valvontaviranomaisten yhteysmatriisia lainkäyttöalueen ja sektorin mukaan.
  • Edellytä hyväksyntää ennen suullisia tai kirjallisia lausumia valvontaviranomaisille.
  • Seuraa vastausmääräaikoja hallitussa todentavan aineiston rekisterissä.
  • Määritä todentavan aineiston luovutuksen soveltamisala ennen tallenteiden luovuttamista ulkoisesti.
  • Linkitä valitusasiakirjat DPIA-arviointeihin, RoPA-tallenteisiin, henkilötietojen käsittelijöiden sopimuksiin, säilytyssääntöihin ja tietoturvalokeihin.
  • Katselmoi toistuvat valitusteemat neljännesvuosittain ja kirjaa korjaavat toimenpiteet.
  • Testaa prosessi pöytäharjoituksella, johon osallistuvat tietosuoja, lakiasiat, tietoturva, asiakastuki ja johto.
  • Sisällytä toimittajien ja henkilötietojen käsittelijöiden eskalointipolut erityisesti pilvipalveluille, analytiikalle, tuelle ja hallinnoiduille palveluntarjoajille.
  • Kartoita valitusten hallinta GDPR:n osoitusvelvollisuuteen, ISO/IEC 27701:2025 PIMS -kontrolleihin, ISO/IEC 27001:2022 ISMS -vaatimuksiin ja ISO/IEC 27002:2022:n viranomais- ja tietosuojakontrolleihin.
  • Lisää soveltamisalaan kuuluville sektoreille NIS2:n tai DORA:n poikkeamaraportointia koskevat päätöspisteet.

Liiketoimintaperuste: valvontaviranomaisen luottamus rakennetaan varhain

Valvontaviranomaiset eivät odota täydellisyyttä. Ne odottavat hallintaa, osoitusvelvollisuutta ja todentavaa aineistoa.

Hyvin hallinnoitu organisaatio voi sanoa: tässä on ajankohta, jolloin vastaanotimme valituksen; näin luokittelimme sen; tässä on rooli, jossa toimimme; tässä on tietosuojaseloste, jonka henkilö näki; tässä on pyyntöloki; tässä on henkilötietojen käsittelijän näyttö; tässä on tietoturvaloukkauksen arviointi; tässä on hyväksytty viranomaisvastaus; ja tässä ovat avaamamme korjaavat toimenpiteet.

Tämä muuttaa keskustelun. Sen sijaan, että organisaatio näyttäisi epäjärjestelmälliseltä tai välttelevältä, se osoittaa, että tietosuojan hallinta on sisällytetty PIMS:ään ja ISMS:ään.

CISOille tämä vähentää riskiä, että tietosuojavalituksesta tulee hallitsematon tietoturvatutkinta. DPOille ja tietosuojasta vastaaville henkilöille se luo puolustettavan osoitusvelvollisuuden. Vaatimustenmukaisuuspäälliköille se tuottaa valmiuden auditointia varten. Liiketoimintavastaaville se suojaa luottamusta, vähentää viranomaiskitkaa ja tekee tietosuojaoperaatioista skaalautuvia.

Seuraavat askeleet Clarysecin kanssa

Jos tietosuojavalitusprosessisi perustuu edelleen sähköpostilaatikon muistiin, epämuodolliseen lakiasioiden katselmointiin tai manuaaliseen todentavan aineiston etsintään, nyt on aika tehdä siitä operatiivinen.

Clarysec auttaa rakentamaan valvontaviranomaisvalmiin työnkulun tietosuojavalituksille ja valvontaviranomaisten pyynnöille hyödyntäen:

Aloita yhdestä skenaariosta: valitus, joka on kopioitu valvontaviranomaiselle. Aja se nykyisen prosessisi läpi. Jos et pysty tuottamaan täydellistä näyttöpakettia 48 tunnissa, Clarysecin työkalupakki antaa rakenteen aukon sulkemiseen ennen kuin valvontaviranomainen pyytää sitä.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article