OP Ryhmä toimii erityistä luottamusta vaativilla toimialueilla ja sille on ensisijaisen tärkeää turvata korkea tietoturvan ja tietosuojan taso kaikessa toiminnassaan. Kaikkea henkilötietoa (mukaan lukien potilastiedot) käsitellään huolellisesti ja lainsäädännön velvoitteiden mukaisesti hyvää tietojenkäsittelytapaa noudattaen. Kunnioitamme pankki- ja vakuutussalaisuuksia sekä potilastietojen luottamuksellisuutta kaikessa toiminnassamme.
Varmistamme, että käsittelylle on laissa säädetty käsittelyperuste. Tietoja käytetään vain etukäteen määriteltyihin käyttötarkoituksiin tai niiden kanssa yhteensopiviin tarkoituksiin. Tarpeettomat henkilötiedot poistetaan tai anonymisoidaan.
Tietyissä tilanteissa OP:n yhteisöt voivat käsitellä sen yritysasiakkaan työntekijöiden henkilötietoja, kuten yritysasiakkaan yhteyshenkilöiden tietoja. Lähtökohtaisesti OP:n yhteisö toimii näissä tilanteissa rekisterinpitäjänä, jolloin yritysasiakkaan työntekijät ovat tietosuojalainsäädännön tarkoittamia rekisteröityjä. Näin voi olla myös esimerkiksi niissä tilanteissa, joissa yritysasiakas on hankkinut OP:lta leasingrahoituksen työntekijöiden työsuhdeautoja varten tai työntekijöiden työtapaturma- ja ammattitautivakuutukset.
Alla on vastauksia yritysasiakkaidemme ja yhteistyökumppaniemme yleisimmin esittämiin kysymyksiin.
Millaisiin toimiin OP Ryhmä on ryhtynyt varmistaakseen tietosuojalainsäädännön velvoitteiden täyttämisen?
OP on käynyt erillisessä tietosuojahankkeessa läpi kaikki sen henkilötietojen käsittelyyn liittyvät toiminnot. Hankkeessa varmistettiin, että OP pystyy vastaamaan uuden asetuksen vaatimuksiin ja tätä kautta myös palvelemaan asiakkaita entistäkin paremmin.
OP Ryhmä on lisäksi nimittänyt ryhmätasoisen tietosuojavastaavaan. Hänellä on apunaan laaja tietosuoja-asiantuntijoiden verkosto. Lisäksi OP Ryhmä kouluttaa koko henkilöstönsä, jotta jokainen OP Ryhmän työntekijä on työtehtäviensä edellyttämällä tavalla tietoinen tietosuojalainsäädännön vaatimuksista ja pystyy omassa toiminnassaan toteuttamaan sisäänrakennettua ja oletusarvoista tietosuojaa.
Työntekijämme ovat vakuutettuina Pohjola Vakuutus Oy:ssä työtapaturma- ja ammattitautivakuutuksella ja terveysturvavakuutuksella. Mitä yrityksemme on otettava huomioon?
Pohjola Vakuutus Oy toimii näissä tapauksissa rekisterinpitäjänä ja vastaa siten henkilötietojen käsittelyyn liittyvistä velvoitteista. Käsittelemme kaikkia henkilötietoja aina erityisellä huolellisuudella, tietosuojalainsäädännön edellyttämällä tavalla ja hyvää tietojenkäsittelytapaa noudattaen.
Yrityksemme on hankkinut leasingrahoituksen työntekijöidemme työsuhdeautoihin OP:lta. Mitä yrityksemme on otettava huomioon?
OP Yrityspankki Oyj toimii näissä tapauksissa rekisterinpitäjänä ja vastaa siten henkilötietojen käsittelyyn liittyvistä velvoitteista. Käsittelemme kaikkia henkilötietoja aina erityisellä huolellisuudella, tietosuojalainsäädännön edellyttämällä tavalla ja hyvää tietojenkäsittelytapaa noudattaen.
Miten työntekijämme voivat tässä tapauksessa tarkastaa omat tietonsa?
Niissä tilanteissa, joissa OP:n yhteisö käsittelee rekisterinpitäjänä yritysasiakkaan työntekijöiden tietoja, on kyseisillä henkilöillä oikeus tarkastaa omat tietonsa. Kyseessä on kuitenkin henkilökohtainen oikeus, joten yritysasiakkaamme ei voi tarkastaa näitä tietoja työntekijöidensä puolesta.
Miten OP Ryhmä on varautunut tietoturvaloukkauksiin ja niistä ilmoittamiseen?
OP Ryhmä pyrkii toiminnallaan ennaltaehkäisemään kaikki tietoturvaloukkaukset parhaansa mukaan. Mikäli tietoturvaloukkaus tästä huolimatta tapahtuisi, on OP Ryhmällä käytössään tehokkaat toimintamallit, joiden avulla se pystyy reagoimaan tilanteisiin nopeasti ja minimoimaan loukkauksen mahdolliset haittavaikutukset. OP Ryhmä tekee tarvittavat lainsäädännön edellyttämät ilmoitukset havaitsemistaan tietoturvaloukkauksista.
Miten ja mitä henkilötietojen käsittelystä sovitaan yritysasiakkaiden kanssa?
Niissä tilanteissa, joissa tietosuoja-asetus edellyttää sopimusten päivittämistä joltain osin, OP tulee huolehtimaan sopimusten päivittämisestä. OP Ryhmän yritysasiakkaiden osalta sopimuspäivityksiä ei välttämättä tarvita.
Tuleeko OP Ryhmän yritysasiakkaan tehdä ns. Art 28:n mukainen sopimus OP Ryhmän yhtiön kanssa?
Tietosuoja-asetus edellyttää, että tietyissä tilanteissa henkilötietojen käsittelystä sovitaan rekisterinpitäjän ja henkilötietojen käsittelijän välisessä sopimuksessa (ns. Art 28:n mukaiset sopimusehdot).
Mikäli esimerkiksi työntekijäsi lakisääteiset vakuutukset on hankittu OP:lta, OP toimii rekisterinpitäjänä, eikä henkilötietojen käsittelijänä yrityksesi lukuun, joten tietojenkäsittelysopimuksen laatiminen ei tässä yhteydessä ole tietosuojalainsäädännön mukaan tarpeen.
Siirtääkö OP Ryhmä yritysasiakkaan työntekijöiden henkilötietoja kolmansiin maihin Euroopan talousalueen ulkopuolelle?
Tietojasi käsittelevät vain ne OP Ryhmään kuuluvat yhteisöt ja niiden työntekijät, joilla on työtehtäviensä johdosta tarve käsitellä henkilötietojasi.
Käytämme alihankkijoita ja kumppaneita palveluiden tuottamisessa ja tarjoamisessa. Tämän takia henkilötietojasi voidaan siirtää tällaisille tahoille meidän toimeksiannostamme tapahtuvaa käsittelyä varten. Nämä tahot voivat käsitellä tietojasi vain antamiemme ohjeiden mukaisesti. Heillä ei ole oikeutta käyttää tietojasi omiin tarkoituksiinsa, kuten suoramarkkinointiin.
Varmistamme sopimus- ja muilla järjestelyillä, että myös alihankkijamme ja kumppanimme käsittelevät tietojasi aina huolellisesti ja hyvää tietojenkäsittelytapaa noudattaen.
Käsittelemme tietojasi pääsääntöisesti ETA-alueen sisällä. ETA-alueella tarkoitetaan EU:n jäsenvaltioita sekä Islantia, Liechtensteinia ja Norjaa. Jos siirrämme tietoja ETA-alueen ulkopuolelle, maahan jonka kansallinen sääntely ei takaa EU:n tasoista tietosuojaa, huolehdimme henkilötietojen suojan riittävästä tasosta lainsäädännön edellyttämällä tavalla ja käytämme Euroopan komission hyväksymiä tietojen siirtomekanismeja, ensisijaisesti Euroopan komission mallisopimuslausekkeita. Käytämme mallisopimuslausekkeita esimerkiksi siirroissa IT-palveluntarjoajillemme Intiassa.
Mallisopimuslausekkeet ovat saatavilla Euroopan komission verkkosivuilla:
Siirrymme käyttämään kaikissa ETA-alueen ulkopuolelle suuntautuvissa henkilötietojen siirroissamme mallisopimuslausekkeiden uusinta versiota Euroopan komission asettaman aikarajan mukaisesti, eli 27.12.2022 mennessä.
Tietyissä erityistilanteissa, kuten tehdessäsi maksuja ulkomaille, maksusi toteuttamiseksi tarvittavat henkilötiedot voidaan luovuttaa ETA-alueen ulkopuoliselle pankille sinun kanssasi tekemämme sopimuksen täytäntöön panemiseksi tai antamasi suostumuksen perusteella (siirron poikkeusperusteet).
Kenen vastuulla on informointi henkilötietojen käsittelystä?
Kun OP Ryhmän yhtiö toimii rekisterinpitäjänä, on se vastuussa siitä, että sen asiakkaille ja muille rekisteröidyille annetaan asianmukaiset tiedot henkilötietojen käsittelystä.
Miten OP Ryhmä varmistaa, että sen käyttämät alihankkijat toimivat asianmukaisesti?
Kun OP Ryhmän yhtiö käyttää alihankkijoita henkilötietojen käsittelyssä, se voi käyttää ainoastaan sellaisia alihankkijoita, jotka toteuttavat riittävät suojatoimenpiteet henkilötietojen suojaamiseksi. OP Ryhmä valitsee kaikki alihankkijansa erityisellä huolellisuudella voidakseen turvata tietosuojan ja tietoturvan asianmukaisen tason kaikessa toiminnassa. OP Ryhmä voi myös tarvittaessa auditoida käyttämänsä henkilötietojen käsittelijät varmistaakseen, että näiden toiminta on vaatimusten mukaista.
OP Ryhmä sopii henkilötietojen käsittelystä käyttämiensä alihankkijoiden kanssa sopimuksella, jossa velvoitetaan sopimuskumppani toimimaan tietosuoja-asetuksen edellyttämällä tavalla.
Miten OP Ryhmä huolehtii henkilötietojen tietoturvasta?
Suojaamme henkilötiedot käyttämällä asianmukaisia teknisiä ja organisatorisia suojakeinoja. Tällaisia keinoja ovat muun muassa ennakoiva ja reaktiivinen riskienhallinta, palomuurien, salaustekniikoiden ja turvallisten laitetilojen sekä kulunvalvonnan ja turvallisuusjärjestelmien käyttö.
Suojakeinoja ovat lisäksi turvallisuussuunnittelu, hallittu käyttöoikeuksien myöntäminen ja seuranta, henkilötietojen käsittelyyn osallistuvan henkilöstön osaamisen varmistaminen sekä alihankkijoiden huolellinen valinta. Päivitämme jatkuvasti sisäisiä käytäntöjämme ja ohjeitamme.