Aalto-yliopiston digiturvapolitiikka
Digitaalisella turvallisuudella eli digiturvalla pyritään varmistamaan, että digitaalinen toimintaympäristö on luotettava, turvallinen ja saatavilla. Digiturvapolitiikan noudattaminen tukee yliopiston strategian ja kriittisten menestystekijöiden toteuttamista.
1.-2. Digiturvapolitiikan tavoitteet, rakenne ja konteksti
Tätä digiturvapolitiikkaa noudatetaan Aalto-yliopistossa (josta yksinään tässä politiikassa käytetään nimitystä ”Aalto-korkeakoulusäätiö”) ja sen kanssa samaan konserniin kuuluvissa yhtiöissä (jäljempänä käytettäessä nimitystä ”yliopisto” tarkoitetaan sekä Aalto-korkeakoulusäätiötä että konserniyhtiöitä).
Jokaisen konserniyhtiön johto (hallitus ja toimitusjohtaja) on vastuussa tämän politiikan toteuttamisesta yhtiön toiminnassa sekä yhtiökohtaisten soveltamisohjeiden antamisesta. Kun Aalto-korkeakoulusäätiö ja sen konserniyhtiöt käsittelevät tietoja samoissa tietojärjestelmissä tai tietovarannoissa yhdessä tai toistensa lukuun noudatetaan tätä digiturvapolitiikkaa ja muita Aalto-korkeakoulusäätiön toimintaohjeita ja sääntöjä.
Tämä politiikka toteuttaa Aalto-yliopiston eettisiä periaatteita ja sen mukaista vastuuta tiedosta. Eettisten periaatteiden mukaisesti yliopisto on sitoutunut suojelemaan yksilön oikeuksia ja vapauksia, kun yliopisto käsittelee hänen henkilötietojaan. Yliopisto edistää vastuullisia ja innovatiivisia tiedonkäyttötapoja ja -kulttuuria, joiden avulla rakennamme tietoon perustuvaa toimintaa ja kasvatamme tiedon arvoa kaikessa yliopiston toiminnassa.
Digitaalisella turvallisuudella eli digiturvalla pyritään varmistamaan, että digitaalinen toimintaympäristö on luotettava, turvallinen ja saatavilla. Digiturvapolitiikan noudattaminen tukee yliopiston strategian ja kriittisten menestystekijöiden toteuttamista.
Digitaalisten palvelujen saavutettavuus liittyy digiturvaan. Digitaalinen esteettömyys eli yhdenvertaiset mahdollisuudet käyttää digitaalisia tuotteita ja palveluita varmistavat osaltaan henkilötietojen käsittelyn läpinäkyvyyttä. Palvelujen käytettävyys ja ymmärrettävyys varmistavat osaltaan tietoturvaa ja poikkeamien havaitsemista.
- Eettiset periaatteet - arvot käytäntöön | Aalto-yliopisto]
- Saavutettavuuden osalta noudatettavat säännöt Digitaalinen saavutettavuus | Aalto-yliopisto.
Tällä politiikalla kuvaamme velvoittavia toimintatapoja, joilla digiturvan kokonaisvaltainen toteutuminen varmistetaan yliopistossa. Digiturvapolitiikka toteuttaa yliopiston kokonaisvaltaista riskienhallintaprosessia. Yliopiston tietojen käsittelyssä noudatetaan lainsäädäntöä, yliopistoa sitovia sopimuksia, yleisesti hyväksyttyjä toimintatapoja sekä yliopiston omia sääntöjä ja ohjeistuksia.
Tällä politiikalla määritämme keskeiset vastuut digiturvan johtamisesta ja toteuttamisesta yliopiston toiminnassa. Tiedonhallinnan, tietoturvan ja tietosuojan perusvastuut ja -vaatimukset koskevat jokaista asemasta tai tehtävästä riippumatta. Kaikkien Aalto-yhteisön jäsenten, yksiköiden sekä muiden henkilöiden, joilla on oikeus käsitellä yliopiston tietoja, on noudatettava Digiturvapolitiikkaa. Seuraamukset ohjeiden vastaisesta toiminnasta määritellään kappaleessa 12.
Tällä politiikalla kuvaamme tiedonhallintaan liittyviä velvoitteita. Yliopiston toiminnassa hallitaan tietoa koko sen elinkaaren ajan yhdenmukaisesti, varmistaen tietoaineistojen turvallinen ja tehokas hyödyntäminen sekä edistäen tietojärjestelmien ja tietovarantojen yhteentoimivuutta.
Digiturvapolitiikan tavoitteena on varmistaa, että yliopisto noudattaa EU:n tietosuoja-asetuksen (GDPR), kansallisen lainsäädännön ja muun henkilötietojen käsittelyä koskevan lainsäädännön asettamien vaatimusten mukaisia velvoitteita ja periaatteita. Lainsäädännön noudattamisen on oltava osoitettavissa dokumentaation avulla. Jos henkilötietojen käsittely tehdään yliopiston lukuun, tätä digiturvapolitiikkaa tulee noudattaa riippumatta siitä missä tietoa säilytetään ja riippumatta siitä kuka omistaa käsittelyyn käytetyt välineet. Digiturvapolitiikkaa tulee myös noudattaa aina kun henkilötietojen käsittelyyn käytetään yliopiston tietojärjestelmiä tai muita tietotekniikkaresursseja.
Digiturvapolitiikan tarkoituksena on ylläpitää yliopistoyhteisön tietoturvallisuutta ja varmistaa tietojen luottamuksellisuuteen, eheyteen ja saatavuuteen liittyvien tavoitteiden täyttyminen, lisätä luottamusta yliopistoon yhteistyökumppanina sekä edesauttaa yliopiston strategisten tavoitteiden saavuttamista. Tietoturvallisuudella varmistetaan tiedon suojaaminen kaikissa tiedon olomuodoissa. Tietoturvallisuuteen sisältyy myös kyberturvallisuus, jossa tiedon, tietojärjestelmien ja laitteiden turvallisuus varmistetaan digitaalisessa ympäristössä.
Yliopistossa on digiturvapolitiikan lisäksi tietoturvaan liittyviä velvoittavia ohjeita, sääntöjä, suunnitelmia ja menetelmäkuvauksia, jotka yhdessä muodostavat Tietoturvallisuuden hallintajärjestelmän (ISMS). Tietoturvallisuuden hallintajärjestelmässä kuvataan, miten yliopiston tietoturvallisuutta ylläpidetään ja mitä osa-alueita siihen kuuluu.
Digiturvapolitiikkaan sisältyy yleinen sitoutuminen vastuullisen tekoälyn käyttöön sekä digiturvaan sisältyvien vaatimusten noudattaminen tekoälyä hyödynnettäessä.
Digiturvapolitiikka rakentuu myös tiedon elinkaariajattelun mukaisesti: 1) Tietoa luotaessa ja vastaanotettaessa painottuvat tiedon luokittelua koskevat vaatimukset ja vastuut tiedon käsittelyn suunnitelmallisuudesta. 2) Tietoturvan ja henkilötietojen käsittelyn vaatimukset tulevat esiin erityisesti tiedon käsittelyn aikana. 3) Tietojen poistamista, jakamista ja luovuttamista koskevat vaatimukset löytyvät politiikan lopusta.
- Tiedonhallintaohjeistukset, Tiedon käsittely | Aalto-yliopisto
- Tietosuojaohjeistukset: Tietosuoja | Aalto-yliopisto
- Tietoturvasitoumukset: Tietoturvallisuuden hallintajärjestelmä (ISMS) | Aalto-yliopisto
3. Roolit ja vastuut digiturvan toteuttamisessa
Jokainen yliopiston työntekijä ja yliopiston järjestelmien ja palveluiden käyttäjä on velvollinen osallistumaan omaa asiantuntemustaan hyödyntäen digiturvan toteuttamiseen, ylläpitämiseen ja valvontaan
- noudattamalla lainsäädäntöä sekä yliopiston tiedonhallinta-, tietosuoja- ja tietoturvamääräyksiä ja -ohjeita
- ilmoittamalla havaitsemastaan tietoturvan tai tietosuojan vaarantumisesta (ilmoitukset security@aalto.fi).
Jokainen on velvollinen seuraamaan erityisiä digiturvaohjeita, joita annetaan paljon henkilötietoja käsittelyä sisältäviin työtehtäviin kuten opintopalvelujen ja henkilöstöasioiden hoitamiseen liittyviin tehtäviin taikka henkilötietojen käsittelyyn tieteellisessä tutkimuksessa (LES, HR ja tutkimus).
Yliopiston opiskelija on vastuussa lainsäädännön sekä tietoturvallisuuden hallintajärjestelmän velvoittavien ohjeiden, sekä muiden yliopiston sääntöjen ja ohjeiden noudattamisesta käyttäessään yliopiston tietojärjestelmiä, laitteita ja/tai palveluita. Opiskelijalla on myös velvollisuus ilmoittaa havaituista poikkeamista.
Yliopiston ylin johto (yliopiston hallitus yhdessä rehtorin kanssa) kantaa perimmäistä vastuuta siitä, että digiturvaa koskevaa sääntelyä ja velvoitteita noudatetaan yliopiston kaikessa toiminnassa (tiedonhallintalaki 4.2 §, johdon vastuu). Ylin johto vastaa digiturvan sisäisen valvonnan ja siihen liittyvien vastuiden määrittämisestä. Toimivan ja tehokkaan sisäisen valvonnan yhtenä edellytyksenä on, että työtehtävät on eriytetty riittävästi. Vaarallisia työyhdistelmiä on vältettävä määritettäessä sekä käyttöoikeuksia että työrooleja. Pääsyoikeus myönnetään tarve tietää -periaatteella ainoastaan sellaiseen tietoon, jota yksilö tarvitsee tehtävänsä suorittamiseen. (Ks. lisätietoja Liitteessä 2).
Tällä digiturvapolitiikalla määritetään keskeiset vastuut digiturvan johtamisesta ja toteuttamisesta yliopiston toiminnassa. Liitteessä 1 tarkemmin kuvatuilla rooleilla, ohjausryhmillä ja työryhmillä ja on erityisiä digiturvaan liittyviä vastuita ja tehtäviä. Jokaisen velvollisuutena on tuntea omaan tehtäviinsä liittyvät roolit ja niiden vastuut. Kunkin työhön voi liittyä useita rooleja.
Roolit
| Johdon ja esihenkilöiden roolit |
|
| Tiedonhallinnan vastuuroolit |
|
| Tutkimuksen vastuullinen johtaja (PI) |
|
| IT-ratkaisuihin liittyvät digiturvan vastuuroolit |
|
| Yliopistotason erityiset vastuuroolit |
|
Digiturvan tuki, yhteistyö ja palveluiden ohjaaminen
Digiturvan toteuttamisen ohjaamiseksi, tukemiseksi ja sen edellyttämän yhteistyön koordinoimiseksi yliopistossa voidaan asettaa ohjausryhmiä ja ryhmiä. ٴ-ǰdzܱܲääپöä asetetut ryhmät ja niiden digiturvaan liittyvät vastuut on kuvattu liitteessä 1. Ryhmiä ovat
- Menestyksen mahdollistajat ohjausryhmä ESG / Enablers Steering Group ESG
- Aalto AI, Data and Analytics Advisory Group AIDA
- Tietosuoja- ja tietoturvaryhmä
- վٴdzٳܰä.&Բ;
Yliopistossa voi olla digiturvatyöhön liittyviä muita ryhmiä, jotka käsittelevät digiturvatyön eri osa-alueita. Tukipalveluista lakipalvelut, IT-palvelut, henkilöstöpalvelut, oppimispalvelut sekä tutkimuspalvelut antavat neuvontaa ja tukea digiturvapolitiikan toteuttamisessa, compliance-vaatimusten tulkinnassa sekä valmistelevat ohjeita ja koulutusta.
Digiturvaan liittyvät keskeiset prosessit suunnitellaan ja dokumentoidaan huolella, ja niihin järjestetään tarvittava perehdytys sekä osoitetaan tarvittavia vastuurooleja ja tukitehtäviä. Prosesseja ovat esimerkiksi hankintaprosessi, IT-ratkaisujen käyttöönottoprosessi ja digiturvapoikkeamien käsittelyprosessi. Korkeakouluilla ja palveluissa toimiville asiantuntijoille voidaan osoittaa prosesseihin liittyviä tukitehtäviä.
Tietoturvallisuuden organisointi ja vastuut on määritelty liitteessä A6 Tietoturvallisuuden organisointi ja vastuut Aalto-yliopistossa.
Liite 1: Digiturvan roolit ja vastuut sekä ryhmät
Seuraavilla ohjausryhmillä, työryhmillä ja rooleilla on erityisiä tietoturvaan ja tietosuojaan liittyviä tehtäviä ja vastuita:
| Aalto-korkeakoulusäätiön johto (PMT) | Aalto-korkeakoulusäätiön johdolla on vastuu tietosuojan, tietoturvan, tiedonhallinnan ja digiturvallisuuden vaatimustenmukaisuudesta lakien ja viranomaismääräysten edellyttämällä tavalla ٴ-ǰdzܱܲääپöä. Johto vastaa yliopiston digiturvapolitiikasta, tiedonhallintamallista, konsernitasoisen ohjeistuksen vahvistamisesta sekä tietosuojan, tietoturvan ja digiturvallisuuden kehittämisen järjestämisestä ja resursoinnista. Johdolla on vastuu tiedonhallintaan, tietosuojaan ja tietoturvaan liittyvien vastuiden määrittämisestä ٴ-ǰdzܱܲääپöä. Yliopiston johto vastaa sisäisen valvonnan järjestämisestä ٴ-ǰdzܱܲääپöä. |
| Konserniyhtiöiden johto (hallitus ja toimitusjohtaja) | Konserniyhtiön johdolla on vastuu tietosuojan, tietoturvan, tiedonhallinnan ja digiturvallisuuden vaatimustenmukaisuudesta lakien ja viranomaismääräysten edellyttämällä tavalla yhtiössä. Johto vastaa yliopiston digiturvapolitiikan, tiedonhallinnan ja konsernitasoisen ohjeistuksen soveltamisohjeiden vahvistamisesta sekä tietosuojan, tietoturvan ja digiturvallisuuden kehittämisen järjestämisestä ja resursoinnista yhtiössä. Johdolla on vastuu tiedonhallintaan, tietosuojaan ja tietoturvaan liittyvien vastuiden määrittämisestä yhtiössä tämän politiikan linjausten mukaisesti. Konserniyhtiön johto vastaa sisäisen valvonnan järjestämisestä. |
|
Laitoksen ja palveluyksikön johtaja / Toiminnoista vastaava (Service Business Owner, Head of Service) = Tietovastuullinen päällikkö (Data Responsible Manager) |
Laitosten ja palveluyksiköiden johtajilla ja toiminnoista vastaavilla henkilöillä (Service Business Owner, Head of Service) on velvollisuus varmistaa, että laitoksessa, palveluyksikössä tai toiminnossa noudatetaan tietoja ja henkilötietoja koskevaa sääntelyä ja tätä digiturvapolitiikkaa sekä yliopiston antamia velvoittavia ohjeita (erityisesti tietoturvallisuuden hallintajärjestelmän ohjeet). Heidän vastuullaan on laitoksensa ja yksikkönsä tietoturvallisuuden ja tietosuojan ohjaus, valvonta, kehittäminen ja resursointi. Heidän tulee omalla vastuualueellaan varmistua siitä, että käytetään tietojärjestelmiä, jotka vastaavat Aalto-yliopiston tietoturva-, tietosuoja-, tiedonhallinta- ja kokonaisarkkitehtuuriperiaatteita. Heillä on vastuu siitä, että laitosten ja yksiköiden käyttämien tietojärjestelmien ja palvelujen jatkuvuus ja järjestelmäkohtainen toipuminen vastaavat palvelun kriittisyydelle asetettuja vaatimuksia. Laitosten ja palveluyksiköiden johtaja ja toiminnoista vastaava on velvollinen osallistumaan poikkeamien, häiriötilanteiden sekä ohjeiden laiminlyöntien selvittämiseen sekä tekemään yhteistyötä tietosuojavastaavan, tietoturvapäällikön ja turvallisuuspäällikön kanssa digiturvan varmistamiseksi. Johtajat ja toiminnoista vastaavat päättävät vastuullaan olevien tietojen luovuttamisesta sekä päätöksenteosta tietopyyntöjen ja tietojen luovutuspyyntöjen johdosta. He kuuluvat tietovastuullisten päälliköiden verkostoon. Johtajat ja toiminnoista vastaavat tekevät yhteistyötä tietopyynnöissä ja tietojen luovuttamispyynnöissä tietosuojavastaavan ja henkilörekisterin vastuuhenkilön kanssa, sekä koordinoivat vastuukysymyksissä oikean vastuuhenkilön löytämiseksi. Johtajat ja toiminnoista vastaavat voivat delegoida digiturva-asioiden hallinnoinnin laitoksen, yksikön tai hankkeen tietosuoja-asioiden yhteyshenkilöille tai muille asiantuntijoille, mutta oikeudellinen vastuu on tällöinkin johtajalla. Toiminnoista vastaavat osallistuvat digiturvan vuosiraportointiin ja digiturvan vuosisuunnitelmien toimeenpanoon yksikössään/toiminnossaan. Kaikkien yksiköiden ja laitosten johtajien sekä toiminnoista vastaavien tulee täsmentää työntekijöiden roolien (vastuuhenkilö/yhteyshenkilö/pääkäyttäjä/käyttäjä) mukaiset vastuut ja velvollisuudet henkilötietojen käsittelyssä sekä varmistaa, että laitoksen tai yksikön ne työntekijät, jotka käsittelevät henkilötietoja on perehdytetty yliopiston tietosuoja- ja tietoturvamääräyksiin ja ohjeisiin. Yksikön tietojärjestelmien vastuuhenkilöiden (IT Solution Owner), heidän varahenkilöidensä sekä ylläpitohenkilöstön ja laitosten tietoturvayhteyshenkilöiden nimeäminen on johtajan vastuulla. Erityisen runsaasti henkilötietojen käsittelyä sisältävien palvelujen ja toimintojen johtajan/vastaavan tulee varmistaa näitä palveluja hoitavien perehdytys ja riittävä osaaminen. Tällaisia palveluja ja toimintoja ovat esimerkiksi henkilöstöasiat, opintopalvelut ja tieteellinen tutkimus ja sen tukeminen sekä konsernipalvelut kuten lakipalvelut ja IT-palvelut. Yksiköiden ja laitosten johtaja sekä toiminnoista vastaava kantaa ylätason vastuun yliopiston suojattavasta omaisuudesta (velvoittava ohje A8 Suojattavan omaisuuden hallinta) sekä ylätason vastuun tiedon hallinnasta (tietoturvallisuuden hallintajärjestelmän dokumentaatio). Ks. myös rooli ”Henkilörekisterin vastuuhenkilö” |
| 쾱ö | 쾱öiden tulee valvoa, että alaiset ja tiimin jäsenet noudattavat digiturvallisuudesta kuten tietoturvasta, kyberturvallisuudesta, tiedonhallinnasta ja tietosuojasta annettuja määräyksiä ja ohjeita. 쾱ön tehtävä on valvoa, että oma tiimi on suorittanut pakolliset kurssit annettujen ohjeiden mukaisesti. |
| Henkilörekisterin vastuuhenkilö |
Henkilörekisterin vastuuhenkilöksi tulee yleensä nimetä asianomaisesta toiminnosta tai palvelusta vastaava henkilö. Henkilörekisterin vastuuhenkilö on velvollinen varmistamaan vastuullaan olevan henkilörekisterin osalta, että henkilötietojen käsittely on suunniteltu tietosuojaperiaatteet huomioiden ja tietosuojavelvollisuuksien noudattamisesta huolehditaan tarvittavin teknisin ja organisatorisin toimenpitein. Henkilörekisterin vastuuhenkilö osallistuu henkilötietojen vaikutustenarvioinnin tekemiseen ja hyväksyy henkilötietojen vaikutustenarvioinnin (asiantarkastaja) ja muutokset tietosuojailmoitukseen. Vastuuhenkilö vastaa siitä, että kolmansien osapuolten kanssa laadittavat, tietosuojan edellyttämät sopimusasiakirjat (data processing agreement liitteineen) sekä tietojen siirtämiseen tarvittavat vaikutustenarvioinnit tehdään. Vastuuhenkilö määrittelee tietojen käyttötarkoituksen ja määrittää sen mukaisen tiedon säilyttämisajan. Henkilörekisterin vastuuhenkilö osallistuu tietosuoja- ja tietoturvapoikkeamien selvittämiseen. Jos tapahtuu henkilötietojen tietoturvaloukkaus, joka todennäköisesti aiheuttaa korkean riskin henkilöille, henkilörekisterin vastuuhenkilö laatii yhteistyössä tietosuojavastaavan kanssa tiedonannon rekisteröidyille. Tämä tiedonanto noudattaa tietosuoja-asetuksen säädöksiä. Henkilörekisterin vastuuhenkilö ilmoittaa viivytyksettä asianomaisille henkilöille tiedonannolla. Jos henkilötietojen tietoturvaloukkaus ei todennäköisesti aiheuta korkeaa riskiä henkilöille, henkilörekisterin vastuuhenkilö yhdessä tietosuojavastaavan kanssa tekee tapauskohtaisen harkinnan siitä, onko ilmoittaminen tarpeen. Henkilörekisterin vastuuhenkilö tekee päätökset liittyen rekisteröidyn oikeuksien toteuttamiseen yhteistyössä tietosuojavastaavan kanssa (tarkastusoikeus, oikaisupyyntö, poistopyyntö, vastustamisoikeus, käsittelyn rajoittaminen). Mikäli henkilörekisterin vastuuhenkilö ei ole PMT:n jäsen, henkilötietojen vaikutustenarviointi lähetetään PMT-jäsenen hyväksyttäväksi. Ks. myös rooli ”Laitoksen ja palveluyksikön johtaja / Toiminnoista vastaava” |
| Henkilörekisterin yhteyshenkilö | Henkilörekisterin yhteyshenkilöksi (tietovastaava)nimetään henkilörekisterin käytännön hallinnoinnista vastaava(t) henkilö(t), yleensä esimerkiksi järjestelmän pääkäyttäjä(t) palveluyksikössä/koululla). Henkilörekisterin yhteyshenkilö vastaa henkilörekisterin ja tietosuojadokumentaation ajantasaisuudesta sekä säilyttämisestä yhteistyössä IT-ratkaisun omistajan (solution owner) kanssa. Yhteyshenkilö laatii tietosuojailmoituksen ja ylläpitää sitä. Yhteyshenkilö tukee vastuuhenkilöä sopimusdokumentaation laatimisessa. Henkilörekisterin yhteyshenkilö lähettää henkilötietojen vaikutustenarvioinnin Tietosuojavastaavalle. Henkilörekisterin yhteyshenkilö osallistuu henkilötietojen vaikutustenarvioinnin tekemiseen ja osallistuu tietosuoja- ja tietoturvapoikkeamien selvittämiseen. Henkilörekisterin yhteyshenkilö kuuluu tietovastaavien (Data Stewards) verkostoon. |
Tutkimuksen vastuullinen johtaja vastaa tutkimushankkeissaan siitä, että projektissa noudatetaan digiturvapolitiikkaa ja tietosuojaa, tiedonhallintaa ja tietoturvaa koskevaa sääntelyä ja ohjeita sekä laaditaan tarvittava dokumentaatio kuten tietosuojailmoitus, vaikutustenarviointi ja datanhallintasuunnitelma. Tutkimuksen vastuullinen johtaja huolehtii siitä, että tutkijat, jotka käsittelevät henkilötietoja suorittavat tarvittaessa henkilötietojen käsittelyyn perehdyttävän koulutuksen ennen käsittelyn alkamista. Tutkimuksen vastuullinen johtaja täsmentää työntekijöiden roolien (varavastuuhenkilö vastuulliselle johtajalle/vastuuhenkilö /yhteyshenkilö/käsittelijä) mukaiset vastuut ja velvollisuudet henkilötietojen käsittelyssä tutkimusaineiston osalta noudattaen soveltuvin osin edellä kuvattua vastuunjakomallia. Tutkimuksen vastuullisen johtajan velvollisuus on varmistaa, että tutkimuksessa käytetään vain Digiturvapolitiikan mukaisia, tietoturvallisia järjestelmiä ja työkaluja tietojen käsittelyssä. Tutkimuksen vastuullisen johtajan velvollisuus on varmistaa tiedon pääsynhallinta ja tietojen elinkaaren mukainen tallentaminen ja hävittäminen. PI vastaa siitä, että tutkimussuunnitelmasta tehdään tarvittaessa eettinen ennakkoarviointi kansallisten ohjeiden edellyttämällä tavalla (TENK).
| IT-ratkaisun omistaja | IT-ratkaisun omistaja (IT Solution Owner) huolehtii tietojärjestelmän elinkaaren hallinnasta, raportoi tietoturvaryhmälle tieturvallisuuden hallintajärjestelmän vuosikellon mukaan sekä auttaa toiminnoista vastaavia ja palveluiden johtajia täyttämään tietoturvallisuuden hallintajärjestelmän mukaisia velvollisuuksiaan. IT-ratkaisun omistajalle kuuluu tietoturvallisuuden hallintajärjestelmässä määriteltyjen sääntöjen noudattamisen valvonta joko yksin tai yhdessä määriteltyjen tahojen kanssa. IT-ratkaisun omistaja huolehtii konfiguraationhallintatietokannan (CMDB) ajantasaisuudesta oman ratkaisunsa osalta sekä yhdessä henkilörekisterin yhteyshenkilön kanssa huolehtii tietosuojadokumentaation ajantasaisuudesta. IT-ratkaisun omistaja on velvollinen avustamaan poikkeamien selvittämisessä tietoturvaryhmän ja tietosuojavastaavan ohjauksessa. |
| Pääkäyttäjä / Ylläpitäjä | Pääkäyttäjän ja ylläpitäjän vastuita on kuvattu tarkemmin tietoturvallisuuden hallintajärjestelmän ylläpitosäännössä. Pääkäyttäjä ja ylläpitäjä on velvollinen avustamaan poikkeamien selvittämisessä tietoturvaryhmän ja tietosuojavastaavan ohjauksessa. Pääkäyttäjä voi olla myös henkilörekisterin yhteyshenkilö. |
| վٴdzٳܰääö (Head of Cyber Security) | վٴdzٳܰääö vastaa kokonaisvaltaisesti tietoturvallisuuden hallinnasta ja kehittämisestä, tieto- ja kyberturvaan liittyvästä taktisesta ja operatiivisesta johtamisesta sekä tietoturvatekniikoista. վٴdzٳܰääö vastaa tietoturvallisuuden hallintajärjestelmän toteuttamisesta ja ajantasaisuudesta lainsäädännön ja vaatimusten mukaisesti. վٴdzٳܰääö raportoi tietoturvan ja kyberturvallisuuden toteutumisesta yliopiston IT-palveluiden johdolle ja ylimmälle johdolle. |
| Turvallisuuspäällikkö (Head of Security) | Turvallisuuspäällikön (Head of Security) vastuisiin kuuluu toimitilojen ja ympäristön turvallisuus, henkilöstön turvallisuus, yliopiston valmiussuunnittelu ja toimintojen jatkuvuuteen liittyvän valmiuden organisointi sekä toimiminen yliopiston kriisinhallintaryhmän jäsenenä (University’s Crisis Management Team). |
| Tietosuojavastaava (Data Protection Officer) | Yliopiston tietosuojavastaava (DPO) vastaa tietosuoja-asioiden neuvonnasta ja opastuksesta, seuraa tietosuoja-asetuksen ja digiturvapolitiikan noudattamista tietosuoja-asioiden osalta sekä raportoi poikkeamista johdolle. Tietosuojavastaava toimii yliopiston valvontaviranomaiselle, tietosuojavaltuutetulle, ilmoittamana yliopiston tietosuojayhteyshenkilönä. Tietosuojavastaava raportoi tietosuojan toteutumisesta ja poikkeamista ylimmälle johdolle. Tietosuojavastaavan tehtäviin sisältyy tietosuojakoulutuksen suunnitteluun liittyviä velvollisuuksia. |
| Asiakirjahallinnan päällikkö | Asiakirjahallinnan päällikkö vastaa tiedonhallintalaissa tarkoitettujen asiakirjajulkisuuskuvausten ylläpidosta, säilytysaikojen määrittelystä ja tiedonohjaussuunnitelman (TOS) ylläpidosta, sekä vastaa arkistotoimesta. |
4. Tiedon tunnistaminen ja luokittelu yliopistossa
Jokaisen tehtävänä tunnistaa ja luokitella työssään käyttämät tiedot. Jokaisen tulee tunnistaa, milloin käsittelee työssään henkilötietoja. Käsiteltävien tietojen luokittaminen on edellytys sille, että tiedolle valitaan turvallinen säilytystapa, sitä voidaan suojata sen tarvitseman suojaustason mukaisesti ja tiedon jakaminen voidaan toteuttaa tietoturvallisesti. Myös tekoälyn (AI) käyttö edellyttää toimivaa tiedonluokittelua.
Kaikki yliopistossa käsiteltävä tieto on luokiteltavissa jaolla: julkinen, sisäinen, luottamuksellinen ja salassapidettävä. Tiedon vastaanottajan tai laatijan tulee tunnistaa jo tietoa luotaessa tai vastaanotettaessa, mihin näistä luokista käsiteltävä tieto kuuluu. Yliopisto seuraa luokittelussa kansallista lainsäädäntöä ja viranomaisohjeistusta.
Perustan tiedon suojaamiselle (eheys ja luottamuksellisuus) antavat yliopiston tietoaineiston käsittelyohjeet. Tietoaineiston käsittelyohjeissa kuvataan toimintatavat, joiden avulla estetään aineiston joutuminen ulkopuolisten käsiin (esim. tiedon käsittely, tiedon luokittelu, tiedon jakaminen ja julkaiseminen, tietoturvaohjeet). Käsittelyohjeet sisältävät ohjeet esimerkiksi tiedon salaukseen eri tilanteissa. Tietoaineiston käsittelyohjeet koskevat tietoa sen kaikissa olomuodoissa, esimerkiksi tietojärjestelmissä, dokumentissa, tulostettuna, varmuuskopiona jne. Tiedon sijoittaminen johonkin tietojärjestelmään edellyttää, että tietojärjestelmä täyttää kyseisen tiedon turvaluokan vaatimukset.
Lisätietoja tiedon luokitteluun ja tiedon jakamiseen:
- Tiedon luokittelun perusohje ja palvelut | Aalto-yliopisto
- Tietoturvallisuuden hallintajärjestelmän velvoittavat ohjeet ja säännöt: Tietoturvallisuuden hallintajärjestelmä (ISMS) | Aalto-yliopisto.
- Tiedon käsittely | Aalto-yliopisto
- Tiedon luokittelu | Aalto-yliopisto
- Tiedon jakaminen ja julkaiseminen | Aalto-yliopisto
- /fi/palvelut/tiedonohjaussuunnitelma-tos Tiedonohjaussuunnitelma TOS sisältää yliopiston keskeisten prosessien asiakirjojen luokittelun
5. ձän vastuullinen käyttö
Yliopiston tarkoituksena on edistää tekoälyn eettistä, läpinäkyvää ja tasa-arvoista käyttöä. Kaikkien yliopiston tekoälysovellusten kehittäjien ja käyttäjien tulee kunnioittaa ihmisoikeuksia, noudattaa eettisiä periaatteita, lainsäädäntöä sekä digiturvapolitiikkaa. ձän käyttö edellyttää hyvää tiedonhallintaa ja tietojen luokittelua koskevien ohjeiden noudattamista. kattamia tietoturvan ja tietosuojan velvoittavia ohjeita. ձän käytön tulee olla sopusoinnussa yliopiston eettisten periaatteiden, arvojen ja akateemisten tavoitteiden kanssa, ja sen tulee tukea opetusta, oppimista, tutkimusta ja hallintotoimintoja. ձän käyttö tulee dokumentoida ja sen käytöstä tulee informoida avoimesti noudattaen siihen liittyvää sääntelyä ja yliopiston tarkentavia ohjeita (ml. tutkimus ja tutkimusprosessi).
ձän vastuullisen käytön perusperiaatteita syvennetään yliopiston politiikalla ja ohjeilla, joita jokaisen Aaltolaisen tulee noudattaa.
6. 쾱öپٴjen käsittely
Yliopisto on tiedon, oppimisen ja tutkimuksen keskus, jossa käsitellään jatkuvasti tietoa. Opetuksessa, tutkimuksessa ja hallinnollisissa toimissa suuri osa tästä tiedosta koskee eläviä ihmisiä – ja on siten heidän henkilötietoaan. Yliopistossa käsitellään tietoja yliopistossa opiskelevista ja työskentelevistä sekä yliopiston kanssa yhteistyössä toimivista henkilöistä, kuten entisistä ja nykyisistä opiskelijoista ja työntekijöistä, hakijoista, tutkimukseen osallistuvista henkilöistä ja alumneista ja yhteistyökumppaneista.
Digiturvapolitiikassa määritellään ne pääperiaatteet, vastuut ja toimintatavat, joita yliopistossa noudatetaan silloin, kun toiminta edellyttää henkilötietojen käsittelyä. 쾱öپٴja tulee käsitellä tämän digiturvapolitiikan mukaisesti ja seuraten hyväksyttyjä suunnitelmia, joissa määritellään henkilötietojen käsittelyperuste ja tarkoitukset, joiden mukaisesti yliopisto käsittelee ja säilyttää henkilötietoja. Lisäksi yliopistossa on voimassa käytännesääntöjä, velvoittavia ohjeita ja muuta ohjeistusta, jotka yhdessä digiturvapolitiikan kanssa muodostavat kokonaisuuden.
Yliopiston toiminnassa voi olla tarve käsitellä erityisiin henkilötietoryhmiin kuuluvia tietoja tai arkaluonteisia henkilötietoja, kuten tietoja terveydentilasta sairasloman yhteydessä tai tietoja toimintarajoitteisuudesta luentosalijärjestelyiden yhteydessä. Arkaluontoisten henkilötietojen käsittely tutkimuksessa edellyttää Aalto-korkeakoulusäätiön tutkimuseettisen toimikunnan antamaa lausuntoa (tutkimuseettinen ennakkoarviointi).
Tietosuoja-asetusta ja henkilötietojen käsittelyä koskevia ohjeita tulee noudattaa riippumatta prosessista tai sovelluksesta - myös tekoälysovellusten (AI-sovellukset) käytössä tulee noudattaa tietosuojasääntelyn vaatimuksia.
쾱öپٴjen käsittelyn koko elinkaari tulee suunnitella ennen kuin henkilötietoja ryhdytään keräämään tai kun järjestelmiin tehdään merkittäviä muutoksia.
Kaikessa henkilötietojen käsittelyssä tulee noudattaa seuraavia tietosuojan perusperiaatteita:
Lainmukaisuus, asianmukaisuus ja läpinäkyvyys
쾱öپٴjen käsittelyssä noudatetaan tietosuoja-asetusta ja muuta henkilötietojen käsittelyyn soveltuvaa sääntelyä. 쾱öپٴja käsitellään asianmukaisesti ja kohtuullisesti suhteessa käsittelyn tarkoituksiin, ottaen huomioon informointivelvollisuus ja käyttötarkoitussidonnaisuus. Käsittelystä kerrotaan rekisteröidyille selkeällä ja ymmärrettävällä tavalla.
äٳöٲǾٳܲDzԲԲܳܲ&Բ;
쾱öپٴjen käsittely ja käyttötarkoitukset suunnitellaan etukäteen ja käsittely perustuu aina tiettyyn selvästi määritettyyn ja nimenomaiseen sekä lailliseen tarkoitukseen. 쾱öپٴja ei käsitellä alkuperäisten tarkoitusten kanssa yhteensopimattomalla tavalla myöhemmin. Uusista käyttötarkoituksista kerrotaan rekisteröidylle ennen käsittelyn aloittamista.
Henkilöille, joiden tietoja käsitellään, annetaan riittävät tiedot henkilötietojen keräämisestä ja käsittelystä, sekä varmistetaan tehokkaat mahdollisuudet toteuttaa oikeuksiaan, ja heidän pyyntöihinsä reagoidaan ilman aiheetonta viivettä.
Täsmällisyys, minimointi ja säilytyksen rajoittaminen
쾱öپٴjen oikeellisuus pyritään varmistamaan. Virheelliset henkilötiedot poistetaan tai oikaistaan viipymättä. 쾱öپٴja kerätään ja käsitellään vain siinä määrin, kuin on tarkoituksenmukaista ja välttämätöntä tarkoitukseen nähden. Käsiteltyjen tietojen tulee olla asianmukaisia eli tiedoille on oltava olemassa määritetty käyttötarkoitus. Tietojen on oltava olennaisia ja rajoitettuja eli välttämättömiä käyttötarkoituksen kannalta. 쾱öپٴja säilytetään ainoastaan niin kauan kuin on tarpeen määritetyn käyttötarkoituksen kannalta. 쾱öپٴjen säilytysajat määritetään ja dokumentoidaan.
Tiedon luottamuksellisuus ja turvallisuus
Tietoja käsitellään luottamuksellisesti ja turvallisesti sekä noudetaan tietoturvaa koskevia ohjeita. Suojatoimenpiteet suhteutetaan arvioimalla käsittelyyn liittyvät riskit ja käsittelyyn liittyvät olosuhteet. Henkilötiedot suojataan teknisillä ja organisatorisilla suojatoimilla asianmukaisen eheyden, luottamuksellisuuden ja turvallisuuden varmistamiseksi, mukaan lukien suojaus luvattomalta tai laittomalta käsittelyltä sekä vahingossa tapahtuvalta katoamiselta, tuhoutumiselta tai vahingoittumiselta. Henkilöstön ja sopimuskumppaneiden on noudatettava käsittelyyn liittyviä ohjeita ja tietoturvakäytäntöjä.
Jokaisen yliopiston työntekijän ja opiskelijan tulee henkilötietoja käsitellessään omalta osaltaan varmistaa, että henkilötietoja säilytetään turvallisesti ja henkilötietoja ei anneta kolmannelle osapuolelle vahingossa tai tarkoituksella lainvastaisella tavalla taikka tallenneta alhaisen tietoturvatason palveluihin. Eheyden, luottamuksellisuuden ja käytettävyyden varmistamiseen pyritään sekä tietoteknisien ratkaisujen että prosessien avulla. Vastuu eheyden, luottamuksellisuuden ja käytettävyyden toteutumisesta on jokaisella yliopistossa henkilötietoja käsittelevällä.
쾱öپٴjen oikeellisuudesta huolehtiminen
Henkilörekisteritietojen ajantasaisuudesta ja oikeellisuudesta tulee huolehtia yliopiston vastuiden ja roolien mukaisesti (ks. 3 Vastuut ja roolit sekä Liite 1). Työntekijöiden ja opiskelijoiden tulee huolehtia itse toimittamiensa henkilötietojen oikeellisuudesta ja ajantasaisuudesta.
쾱öپٴjen säilytysajat
Henkilötiedoille tulee määritellä ja perustella henkilötietojen käsittelyn tarpeen edellyttämät säilyttämisajat (ks. 3 Vastuut ja roolit sekä Liite 1). Henkilötiedot säilytetään Aalto-korkeakoulusäätiön tiedonohjaussuunnitelman (TOS) mukaisesti. Tiedonohjaussuunnitelmassa on lueteltu eri prosesseissa syntyvät asiakirjat tai tiedot, sekä niiden:
- säilytysajat tai säilytysajan määrittämiskriteerit,
- lakisääteiset julkisuustiedot tai salassapitotiedot, lain säännös, johon salassapito perustuu ja salassapitoaika,
- 쾱öپٴDZܴDzԲԱ,
- rekisteröintijärjestelmä, johon tieto on tallennettu,
- tarkentavat tiedot kyseisen asiakirjaryhmän julkisuudesta, säilytyksestä tai arkistoinnista.
Kun tiedonohjaussuunnitelman mukainen säilytysaika on päättynyt, tulee asiakirjat ja järjestelmässä oleva tieto tuhota turvallisesti tietoaineiston tuhoamisesta annetun ohjeistuksen mukaisesti. Tietojen hävittämisvelvoite koskee myös varakopioita ja -tallenteita sekä IT-järjestelmistä tarvittaessa ladattuja tietoja.
Tutkimusaineistojen säilytysajat määräytyvät tutkimussuunnitelman ja aineistonhallintasuunnitelman mukaisesti ja säilytysaika kerrotaan tutkimushankkeen tietosuojailmoituksessa.
Konserniyhtiöillä ei ole lakisääteistä velvollisuutta ylläpitää tiedonohjaussuunnitelmaan ja niiden toiminnassa henkilötietojen säilytysajat tulee määritellä muulla soveltuvalla tavalla.
Automaattinen päätöksenteko
Automaattista päätöksentekoa on yksinomaan automaattisesti toteutettu käsittely, jolla on henkilöä koskevia oikeusvaikutuksia. Yliopistossa henkilön tai esimerkiksi henkilön suorituksen arviointien tuloksena ei tehdä päätöksiä automatisoidusti, vaan esimerkiksi siten, että yliopiston henkilökunnan jäsen valvoo automaattisen arvioinnin tuloksia, tai koelautakunta päättää kokeiden lopputulokset.
Tietosuoja-asioista viestitään organisaatiossa läpinäkyvästi. Henkilörekisteristä vastaavan tulee huolehtia, että henkilötietojen käsittelystä annetaan tietosuoja-asetuksen edellyttämä informaatio yliopiston verkkosivuilla julkaistavissa tai muutoin rekisteröityjen tietoon saatettavissa tietosuojailmoituksissa.
- Informointivastuu tietosuojasta, tietosuojailmoituksen laatimisohjeet Informointivastuu tietosuojasta | Aalto-yliopisto
Kunkin henkilörekisterin vastuuhenkilö on myös velvollinen huolehtimaan siitä, että rekisteristä on laadittu sisäinen seloste käsittelytoimista (ٴ-ǰdzܱܲääپöä tietosuojailmoitus, CMDB:n applikaatiokortti ja sen sisällä oleva GDPR-kortti).
Yliopisto noudattaa sisäänrakennetun ja oletusarvoisen tietosuojan periaatteita. Tietosuojaperiaatteet huomioidaan kaikessa toiminnassa mahdollisimman varhaisesta vaiheesta lähtien. Riskitasoon nähden asianmukaiset tekniset ja organisatoriset toimenpiteet toteutetaan arvioimalla henkilötietojen käsittelyn riskit käsittelyn kohteena olevan henkilön näkökulmasta. Tunnistetut riskit minimoidaan esimerkiksi pseudonymisoinnin avulla, ja jos riskit ovat suuret, toteutetaan käsittelyä koskeva vaikutustenarviointi.
Sisäänrakennetun tietosuojan periaatteen toteuttaminen tarkoittaa käytännössä muun muassa seuraavaa:
Yliopiston työntekijät, jotka ovat vastuussa uusien tai merkittävästi muuttuneiden henkilötietoja käsittelevien järjestelmien määrittelemisestä ja suunnittelusta ottavat huomioon henkilötietojen suojan ja suoritettavat tarpeelliset riskien- ja/tai vaikutustenarvioinnit. Vastaavasti tutkimus-, opinto- tai muussa projektissa tulee tehdä riskiarvio ja siihen perustuen valita sopivat tekniset ja organisatoriset ratkaisut henkilötietojen suojan toteuttamiseksi. Tutkimus-, opinto- tai muu projekti voi myös vaatia tietosuojaa koskevan vaikutustenarvioinnin toteuttamisen. Tutkimuksen tietosuojaa koskeva vaikutustenarviointi on osa tutkimuseettistä arviointiprosessia.
Työntekijöiden ja opiskelijoiden, hakijoiden, alumnien, yhteistyökumppaneiden, palveluiden käyttäjien, verkkosivuilla vierailevien ja muiden rekisteröityjen henkilötietoja käsittelevät yksinomaan ne henkilöt, joiden työtehtäviin se kuuluu. Käyttö- ja lukuoikeudet tietojärjestelmiin määritetään ja myönnetään aina työtehtävän edellyttämässä laajuudessa vain niille henkilöille, jotka tarvitsevat ko. tietojärjestelmän sisältämän henkilörekisterin tietoja heille annetun tehtävän hoitamiseksi.
쾱öپٴjen suojaan kuuluu mm. oikeus tutustua hänestä kerättyihin tietoihin ja tietyin rajoituksin, jotka koskevat mm. tutkimusaineistoja, saada tiedot korjatuiksi tai poistetuiksi.
쾱ٱöٲjen oikeudet toteutetaan siten, kuin ne kussakin tilanteessa soveltuvat huomioiden käsittelyn oikeusperusteen ja käsittelytilanteen. 쾱ٱöٲjä informoidaan henkilötietojen käsittelystä läpinäkyvästi. Rekisteröidyllä on käsittelyn oikeusperusteiden mukaisesti oikeus saada tietoa henkilötietojensa käsittelystä, oikeus saada tutustua omiin tietoihinsa, oikaista tietojaan, poistaa tiedot, rajoittaa tietojensa käsittelyä, siirtää tiedot järjestelmästä toiseen, vastustaa tietojensa käsittelyä ja olla joutumatta automaattisen päätöksenteon kohteeksi.
쾱ٱöٲjen pyynnöt, samoin kuin oikeus oikeudellisiin muutoksenhakuihin, tietosuoja-asetuksen mukaisiin hyvityksiin ja korvauksiin käsitellään lain edellyttämällä tavalla ja aikarajoissa.
Kun rekisteröidyn pyyntö on vastaanotettu, se kuitataan vastaanotetuksi ilman aiheetonta viivytystä ja joka tapauksessa yhden kuukauden kuluessa sen vastaanottamisesta. Vastausaikaa voidaan jatkaa kahteen kuukauteen, jos pyyntö on laaja tai monimutkainen. Jos pyyntöön ei vastata yhden kuukauden kuluessa eikä ilmoiteta rekisteröidylle käsittelyajan pidennystarpeesta yhdessä viivästymisen syiden kanssa, rekisteröity voi tehdä valituksen tietosuojavaltuutetulle tai pyytää oikeussuojakeinoa. Samoin, jos rekisteröity ei ole tyytyväinen saamaansa vastaukseen tai rekisteröidyn valitus hylätään, rekisteröity voi tehdä valituksen tietosuojavaltuutetulle tai pyytää oikeussuojakeinoa.
Mikäli henkilötietojen käsittelijä, joka käsittelee henkilötietoja yliopiston lukuun, vastaanottaa rekisteröidyn pyynnön, pyyntö pyydetään ohjaamaan Aalto-korkeakoulusäätiön tietosuojavastaavalle.
Mikäli konserniyhtiö vastaanottaa rekisteröidyn pyynnön, pyynnön ohjaaminen Aalto-korkeakoulusäätiön tietosuojavastaavalle tapahtuu konserniyhtiön kanssa sovitun toimintamallin mukaisesti.
쾱ٱöٲjen pyyntöjen käsittelylle on ٴ-ǰdzܱܲääپöä määritetty sähköinen menettely, jota ylläpitää Aalto-korkeakoulusäätiön tietosuojavastaava.
- 쾱öپٴportaali | Aalto-yliopisto.
- Rekisteröidyn yhteydenottoon muilla tavoilla on ohjeistettu Aalto-yliopiston Informaatiojalanjälki -sivustolla: ԴڴǰپᲹä쾱: Tietopyynnöt ja rekisteröidyn yhteydenotot | Aalto-yliopisto
Tietoturvatapahtuma on tilanne, jonka seurauksena yliopiston vastuulla olevien tietojen ja palvelujen eheys, luottamuksellisuus tai käytettävyys vaarantuu. Tietoturvatapahtuma on esimerkiksi pääsyn pyytäminen oikeudettomasti tietojärjestelmiin, mutta oikeutta ei myönnetä taikka sähköpostilla tehty tunnusten ja salasanojen urkintayritys. Tietoturvapoikkeama puolestaan tarkoittaa tilannetta, jossa tietojen ja palvelujen eheys, luottamuksellisuus tai käytettävyys on pettänyt, kuten tietovuoto, luvaton käyttöoikeuksien myöntäminen, muistivälineiden tai laitteiden katoaminen, pääsy järjestelmään tai tietoturvakäytäntöjen vastainen toiminta tai laiminlyönti. Tietoturvapoikkeama on konkreettinen tilanne, jossa tietoturvaan liittyvä rikkomus on tapahtunut.
Jokaisella on velvollisuus raportoida tapahtuneesta tai epäillystä tietoturvatapahtumasta ja tietoturvapoikkeamasta. Ilmoitus on tehtävä heti ottamalla yhteyttä yliopiston tietoturvaryhmään, sähköpostilla osoitteeseen security(at)aalto.fi tai soittamalla tietoturvapäivystäjän puhelinnumeroon. Tietoturvaryhmä käsittelee yliopistoa koskevat tietoturvatapahtumat ja tietoturvapoikkeamat. Linkki: Ilmoita tietoturvapoikkeamasta | Aalto-yliopisto NIS2 –direktiivin mukaisesti tietoturvaryhmä ilmoittaa yliopiston viestintäverkkoihin ja tietojärjestelmiin kohdistuvista merkittävistä poikkeamista Kyberturvallisuuskeskuksen CSIRT-yksikölle.
Mikäli tietoturvatapahtuma tai –poikkeama on myös tietosuojapoikkeama, tietoturvaryhmä käsittelee tietosuojapoikkeamat yhdessä tietosuojavastaavan kanssa ja avustaa poikkeamien ratkaisemisessa mm. tutkimalla mahdolliset tietomurrot.
쾱öپٴjen tietoturvaloukkauksella tarkoitetaan tapahtumaa, jonka seurauksena henkilötietoja tuhoutuu, häviää, muuttuu, henkilötietoja luovutetaan luvattomasti tai niihin pääsee käsiksi taho, jolla ei ole käsittelyoikeutta. Tietosuoja-asetuksen mukaisesti yliopiston tietosuojavastaava ilmoittaa ilman aiheetonta viivästystä ja viimeistään 72 tunnin sisällä tietosuojavaltuutetulle, jos tapahtuu henkilötietojen tietoturvaloukkaus, joka todennäköisesti aiheuttaa riskin henkilöiden oikeuksille ja vapauksille. Jos tapahtuu henkilötietojen tietoturvaloukkaus, joka todennäköisesti aiheuttaa korkean riskin henkilöille, ilmoittaa henkilörekisterin vastuuhenkilö viivytyksettä asianomaisille henkilöille. Ilmoituksessa noudatetaan Tietosuojaviranomaisen ohjeita ja suosituksia. Kaikki henkilötietojen käsittelyyn liittyvät poikkeamat dokumentoidaan lisäksi sisäisesti yliopiston tietosuojavastaavan antamien ohjeiden mukaisesti.
Yliopisto voi rekisterinpitäjänä tehdä yhteistyötä, jolloin henkilötietoja voi käsitellä ulkopuolinen yhteistyökumppani kuten toinen korkeakoulu tai palveluntarjoaja (yhteisrekisterinpitäjät tai käsittelijät). Edellytämme, että yhteistyökumppanimme noudattavat toiminnassaan sovellettavia lakeja ja yliopiston toimintaperiaatteita yhteistyökumppaneille tai niitä vastaavia periaatteita.
Kolmansiin osapuoliin liittyviä tietosuojariskejä arvioidaan ja hallitaan tekemällä asiaankuuluvia riskiarviointeja ja asettamalla vähimmäisvaatimukset tietojen käsittelylle ennen kuin aloitetaan yhteistyö kolmansien tahojen kanssa. Digiturvapolitiikkaa sekä tietosuoja- ja tietoturvaohjeita noudatetaan soveltuvin osin.
Ulkopuoliseksi henkilötietojen käsittelijäksi valitaan vain sellaisia kumppaneita, jotka noudattavat hyvää henkilötietojen käsittelytapaa sekä täyttävät EU:n tietosuoja-asetuksen vaatimukset. Yliopiston ja palveluntarjoajan välille laaditaan kirjallinen sopimus (henkilötietojen käsittelysopimus), jossa määritellään henkilötietojen käsittelyn kohde, tarkoitus sekä muut tietosuoja-asetuksen edellyttämät tiedot. Tietoturvaan ja tietosuojaan liittyvät vastuut ja velvoitteet huomioidaan hankinnoissa ja niihin liittyvät ehdot dokumentoidaan yliopiston ja eri osapuolten välisissä sopimuksissa. Hankintoja koskevat säännöt ja ohjeet voivat sisältää tarkentavia vastuita ja ohjeita digiturvan huomioimisesta hankintamenettelyssä.
Tietosuojasäädöksien vaatimusten noudattaminen ja riskiarvion edellyttämien tietoturvavaatimusten täyttyminen sopimusehdoissa varmistetaan sopimuksia tehdessä. Hankinta- ja ulkoistussopimuksia tekevät vastaavat siitä, että tietoturvan taso vastaa hankinnan määräyksiä, ohjeita ja voimassa olevia säännöksiä sekä sopimuksen tekohetkellä että toimeksiannon aikana. Sopimuksilla varataan toimittajaan kohdistuva auditointioikeus ja tätä oikeutta käytetään tarvittaessa. Toimittajan kanssa pidetään säännöllisesti suunnittelu- ja seurantapalavereita, joissa käsitellään myös tietosuoja- ja tietoturvallisuusasiat.
Hankinnan yhteydessä tulee arvioida, liittyykö henkilötietojen käsittelyyn kansainvälisiä tietojen siirtoja. Yliopisto siirtää tai luovuttaa henkilötietoja EU:n ja ETA-alueen ulkopuolelle maihin, jotka eivät tarjoa EU:n tietosuoja-asetuksen mukaista tietosuojaa vain, jos tämä voidaan toteuttaa tietosuoja-asetuksen vaatimusten mukaisesti. Siirrettäessä tietoja EU:n tai ETA-alueen ulkopuolelle laaditaan tarvittaessa tietojen siirtojen vaikutustenarviointi (transfer impact assessment, TIA).
Digiturvapolitiikkaa, Aalto-yliopiston ohjeita ja niitä täydentävää kansallista ja EU-tasoista ohjeistusta kansainvälisisistä tietojen siirroista tulee noudattaa henkilötietojen siirroissa kolmansiin maihin myös konsernin tai yhteistä taloudellista toimintaa harjoittavien yritysten sisällä.
Yliopiston toimeksiantoja suorittava asiantuntija, vuokratyöntekijä, konsultti ja yliopiston toimeksiantoa suorittava yritys on vastuussa lainsäädännön, tietoturvallisuudenhallintajärjestelmän velvoittavien ohjeiden, sekä muiden sääntöjen ja ohjeiden noudattamisesta käyttäessään yliopiston tietojärjestelmiä, laitteita ja/tai palveluita, sekä tietoturvallisuuden ja siihen vaikuttavien tekijöiden sopimuksen mukaisesta raportoinnista toimeksiantajalle. Yliopiston vierailijan tulee noudattaa vierailijasopimuksen ehtoja, järjestelmien käyttöehtoja sekä soveltuvin osin yliopistoyhteisön jäsenille annettuja digiturvaohjeita.
6.8.1 쾱öپٴjen käsittely tutkimuksessa
Tieteellistä tutkimustarkoitusta varten tapahtuvassa henkilötietojen käsittelyssä noudatetaan tietojen käsittelyä koskevaa sääntelyä, viranomaisohjeistusta ja tätä digiturvapolitiikkaa ottaen lisäksi huomioon ne akateemiset tavoitteet, joita yksittäisellä tutkimuksella on. Tietosuoja- ja tietoturvavaatimukset otetaan huomioon tutkimussuunnitelmassa ja aineistonhallintasuunnitelmassa. Tutkittavan kannalta keskeiset seikat informoidaan tutkittaville selkeästi ja ymmärrettävästi ja henkilötietojen käsittelystä annetaan tutkittavalle lainsäädännön edellyttämät tiedot. Tutkijat vastaavat tutkimusprojektiin osallistuvien informoinnista.
Henkilöiden, jotka yliopiston tutkimushankkeissa käsittelevät henkilötietoja, tulee noudattaa tutkimuksen tietosuojan käytännesääntöjä, joiden noudattamiseen yliopisto on sitoutunut. Yliopistossa toimivien tutkijoiden tulee käsitellä henkilötietoja hyvän tieteellisen käytännön mukaisesti osana tutkimuksen eettisyyttä, laadukkuutta ja tiedeyhteisön integriteetin turvaavaa toimintatapaa European Code of Conduct for Research Integrity mukaisesti. Tarvittava tutkimuseettinen ennakkoarviointi tulee tehdä ennen kuin henkilötietojen keräys aloitetaan, noudattaen Tutkimuseettisen neuvottelukunnan (TENK) ja yliopiston ohjeistusta.
쾱öپٴjen käsittelyn tulee myös tutkimuksessa rajoittua siihen vähimmäismäärään, joka on tarpeen akateemisten tavoitteiden saavuttamiseksi. Lisäksi tulee käyttää tietojen pseudonymisointia tai anonymisointia milloin se on tutkimuksen kannalta mahdollista.
6.8.2 쾱öپٴjen käsittely osana opintoja
Opintoja varten tapahtuvassa henkilötietojen käsittelyssä noudatetaan Digiturvapolitiikan periaatteita ja Ohjetta henkilötietojen käsittelystä osana opintoja.
Opiskelijan tulee sopia henkilötietojen käsittelystä osana tutkimussuunnitelmaansa opinnäytteen vastuullisen ohjaajan tai kurssin vastuuopettajan kanssa ennen kuin henkilötietojen kerääminen tai muu käsittely alkaa. Jos opinnäytetyö sisältää henkilötietojen käsittelyä, opiskelijan tulee huolehtia tietosuojailmoituksen antamisesta tutkimukseen osallistuville, rajoittaa henkilötietojen käsittely tutkimuksessa siihen vähimmäismäärään, joka on tarpeen akateemisten tavoitteiden saavuttamiseksi sekä huolehtia muutoin tietosuojaperiaatteiden toteuttamisesta tutkimuksessaan.
Opiskelijan tulee osana opintoja tutustua yliopiston henkilötietojen käsittelyä koskevaan ohjeistukseen ja on suositeltavaa, että hän suorittaa yliopiston tarjoaman tietosuojakoulutuksen ennen henkilötietojen käsittelyä.
7. Riskiperusteinen lähestymistapa ja riskien hallinta
Aalto-korkeakoulusäätiön Risk Management Policy määrittelee yliopiston riskienhallintaperiaatteet ja -prosessin. Digiturvapolitiikassa tarkennetaan riskienhallinnan periaatteita kyberturvallisuuden, tietoturvan, tietosuojan, tekoälyn ja tiedonhallinnan näkökulmasta.
Yliopiston toiminnassa tunnistetaan jatkuvuutta uhkaavat riskit. Jatkuvuuden hallintaan sisältyy kyberuhkiin varautuminen ja kyberturvallisuuden suojauskäytäntöjen riittävyyden arviointi. Mahdolliset riskit rajoitetaan hyväksyttävälle tasolle huolehtimalla varautumis-, jatkuvuus- ja toipumissuunnittelusta sekä niihin liittyvillä varajärjestelyillä.
Yliopisto arvioi tietojen käsittelyyn liittyviä riskejä toiminnassaan, mukaan lukien toimintaympäristön muutokset kuten geopoliittiset riskit tai sääntely-ympäristön merkittävät muutokset, uusien järjestelmien hankinta, yhteistyö uusien toimittajien kanssa sekä olemassa olevat käsittelytoimet. Tietoturvatoimenpiteitä kohdistetaan riskiarvion perusteella tarpeellisiksi katsottuihin kohteisiin. Tietoturvariskejä arvioidaan säännöllisesti, tunnistetuille riskeille kohdistetaan riskienhallintakeinoja ja riskienhallintatoimenpiteiden onnistumista seurataan. Yliopiston tietojen suojaus ja sen kehittäminen huomioidaan osana yliopiston säännöllistä riskienhallintaa, toimintaprosessien kehittämistä ja vuosisuunnittelua. Riskien hallinnassa ja tietojen suojauksessa huomioidaan myös tiedonhallintalain vaatimukset.
쾱öپٴjen käsittely suunnitellaan ja toteutetaan koko elinkaaren ajan tietosuojaperiaatteiden ja muiden käsittelyyn soveltuvien vaatimusten mukaisesti, jotta sisäänrakennetun ja oletusarvoisen tietosuojan periaatteet toteutuvat. Yliopisto noudattaa riskiperusteista lähestymistapaa kaikessa henkilötietojen käsittelyssä ja suunnittelee toimenpiteet sekä suojakeinot suhteuttaen ne käsittelyyn liittyviin tietosuojariskeihin. Riskitasoa arvioidaan ja lain edellyttämissä tilanteissa käsittelytoimille tehdään tietosuoja-asetuksen mukainen tietosuojan vaikutustenarviointi. Vaikutustenarvioinnin tulosten avulla määritellään hallintakeinoja, joilla henkilötietojen käsittelystä aiheutuvia riskejä minimoidaan.
8 Digiturvaa toteutetaan tieto- ja kyberturvallisuuden avulla
Tiedon turvaaminen on osa yliopiston toiminnan ja palveluiden laatua, kokonaisturvallisuutta ja yliopistossa tapahtuvaa päivittäistä tietojen käsittelyä. Se tukee yliopiston strategiaa auttaen luomaan ja ylläpitämään luotettavan ja turvallisen ympäristön niin yliopistoyhteisön omien kuin sen piirissä käsiteltävien sidosryhmienkin tietojen käsittelyyn. Digiturvaa toteutetaan tieto- ja kyberturvallisuuden keinon. Tietoturvan toimenpitein suojataan kaikissa tiedon olomuodoissa tietojen luottamuksellisuutta, eheyttä ja saatavuutta. Tietoturvan osa-alueella kyberturvallisuudella suojataan yliopiston sähköistä ja verkottunutta ympäristöä kuten digitaalisia tietoja, laitteita ja tietoverkkoja.
8.1 Tietoturvallisuuden hallintajärjestelmä (ISMS)
Yliopistossa noudatetaan Tietoturvallisuuden hallintajärjestelmää (ISMS), joka on kokoelma ohjeita, toimintatapoja ja prosesseja, joilla varmistetaan, että tietoturvatoimenpiteet ovat kulloinkin oikein mitoitettu ja kohdistettu suhteessa suojattavaan tietoon. Hallintajärjestelmän toimintaa parannetaan jatkuvasti auditointien, saatujen palautteiden, innovaatioiden, poikkeamahavaintojen ja lainsäädännön muutosten pohjalta. Yliopiston tietoturvallisuuden hallintajärjestelmä pohjautuu ISO/IEC 27001 –standardiin. Yliopiston tietoturvallisuuden hallinnassa noudatetaan lisäksi valtionhallinnon tietoturvavaatimusten ja -suositusten sekä kansallisen turvallisuusauditointikriteeristön (Katakri) mukaisuutta kulloinkin soveltuvalla tavalla. Tietoturvallisuuden hallintajärjestelmään ja prosesseihin on sisäänrakennettu lainsäädännöstä tulevat velvoitteet yliopistojen tieto- ja kyberturvallisuuden toteuttamiselle. Velvoitteiden täyttämisen perusvaatimus on, että Aalto-korkeakoulusäätiöllä on ajantasainen tieto suojattavista kohteistaan, tietojärjestelmistä ja digitaalisista palveluista, konfiguraationhallintatietokannassa (CMDB). Yliopiston tietojärjestelmät tärkeysluokitellaan.
Tieto- ja kyberturvatavoitteiden saavuttaminen varmistetaan tarvittavilla auditoinneilla. Tietojen käsittelyn ja tietojärjestelmien tieto- ja kyberturvallisuuden tasoa seurataan, arvioidaan ja kehitetään säännöllisesti sisäisen tarkastuksen keinoin, tarvittaessa ulkoista tarkastusta käyttäen sekä ylläpitämällä riittävää dokumentaatiota.
Tietoturvallisuuden hallintatavoitteista ylläpidetään dokumentoitua tietoa. Dokumentaatio voi olla asiakirjamuotoista, tietokannassa tai muussa muodossa, jossa tehdyt muutokset ovat hallittuja. Olennaiset hallintatavoitteita tai niiden saavuttamista koskevat muutokset käsitellään Aalto-korkeakoulusäätiön johtoryhmässä (PMT). Aalto-korkeakoulusäätiön پٴdzٳܰääö voi tehdä täydennyksiä ja korjauksia hallintakeinoja koskeviin velvoittaviin ohjeisiin, sääntöihin ja käyttäjäohjeisiin.
8.2 Tietoturvallisuuden hallintajärjestelmän (ISMS) osa-alueet
Tietoturvallisuuden hallintajärjestelmän tarkoituksena on suojata yliopiston tiedot riittävällä ja tarkoituksenmukaisella tasolla kaikissa esiintymismuodoissaan, koko elinkaaren ajan, huomioiden tietojen luottamuksellisuus, arvo ja tärkeys yliopistolle ja yliopiston sidosryhmille. Tähän sisältyy yliopiston tietojen tahallisen tai tahattoman tuhoutumisen, luovuttamisen tai muuttumisen sekä oikeuksien vastaisen käytön estäminen. Vastaavasti suojataan myös järjestelmät, jotka käsittelevät ja siirtävät yliopiston tietoa.
Tiedon käsittelyn turvaamisen osana yliopisto varautuu myös häiriö- ja poikkeusoloihin siten, että yliopiston toimintaa voidaan jatkaa mahdollisimman häiriöttömästi kaikissa olosuhteissa.
Tietoturvallisuuden hallintajärjestelmän velvoittavassa ohjeessa A6 Tietoturvallisuuden organisointi ja vastuut Aalto-yliopistossa kuvataan, minkälaisia tietoturvavastuita ja -velvollisuuksia eri rooleihin liittyy.
Tietoturvallisuuden hallintajärjestelmä rakentuu tämän digiturvapolitiikan alla olevista velvoittavista ohjeista, velvoittaviin ohjeisiin liittyvistä tarkentavista säännöistä ja käyttäjäohjeista. Jokaisen yliopistoyhteisön jäsenen tulee tehtäviensä mukaisesti tutustua ja noudattaa seuraavia tietoturvallisuuden hallintajärjestelmän osa-alueita ja niihin liittyviä sääntöjä:
| 쾱ööٳܰܳܲ (ISMS A7) -velvoittavassa ohjeessa kuvataan niitä käytäntöjä, jotka liittyvät henkilöstöturvallisuuteen tietoturvan kannalta. Velvoittavassa ohjeessa on linjattu muun muassa niistä asioista, joita tulee huomioida ennen kuin henkilö voi saada Aalto-tunnuksen käyttöönsä. Henkilöstöturvallisuudella varmistetaan suojattavien tietojen parissa toimivien henkilöiden sopivuus tehtäväänsä. | A7 쾱ööٳܰܳܲ versio 1.0_0.pdf |
| Suojattavan omaisuuden hallinta (ISMS A8) -velvoittavassa ohjeessa kuvataan, mitä Aalto-yliopiston suojattava omaisuus tietoturvan näkökulmasta on sekä mihin ja miten yliopiston suojattavaa omaisuutta saa käyttää. Suojattavaa omaisuutta ovat esimerkiksi päätelaitteet, tietojärjestelmät ja tietoaineistot. Suojattavan omaisuuden hallinnanavulla varmistetaan, että omaisuus luokitellaan, merkitään ja käsitellään oikein. | A8 Suojattavan omaisuuden hallinta versio 1.0.pdf (aalto.fi) |
| ääԳԳٲ (ISMS A9) kuvataan Aalto-yliopiston käyttäjätunnuksiin ja pääsynhallintaan liittyvät vaatimukset ja prosessit. Velvoittavassa ohjeessa linjataan muun muassa, miten yliopiston tietojärjestelmiin ja tiloihin pääsyä rajoitetaan ja valvotaan. Pääsynhallinnalla varmistetaan vain oikeutettujen henkilöiden pääsy tietoon. | A9 ääԳԳٲ versio 1.0.pdf (aalto.fi) |
| Salaus (ISMS A10) -velvoittavassa ohjeessa kuvataan miksi ja milloin tulee käyttää salausta. Ohje käsittelee myös salausavainten hallinnan periaatteet. Salauksella suojataan tietojen luottamuksellisuutta, aitoutta ja eheyttä. | A10 Salaus | Aalto-yliopisto |
| Fyysinen ja ympäristön turvallisuus (ISMS A11) velvoittava ohje kuvaa, kuinka Aalto-yliopistossa tulee huolehtia fyysisestä ja ympäristön turvallisuudesta tietoturvanäkökulmasta. Ohjeessa määritetään eri tilojen suojaustasot, kulkuoikeuksien prosesseja, fyysisten laitteiden suojausta sekä luokitellun materiaalin käsittelyä. | A11 Fyysinen turvallisuus | Aalto-yliopisto |
| äٳöٳܰܳܲ (ISMS A12) -velvoittava ohje kuvaa IT-järjestelmien turvalliselle käytölle määritetyt periaatteet ja tietojenkäsittelyntapahtumien valvonnan. Ohjeessa määritetään käyttöturvallisuuden vastuut, velvollisuudet ja prosessit. Käyttöturvallisuudella huolehditaan tietojenkäsittelypalveluiden toteuttamista asianmukaisesti, turvallisesti ja häiriöttömästi. | A12 äٳöٳܰܳܲ | Aalto-yliopisto |
| վپԳäٳܰܳܲ (ISMS A13) velvoittava ohje kuvaa Aalto-yliopiston verkkojen hallintaa, käyttöä ja tiedonsiirron suojaamista. Viestintäturvallisuudella varmistetaan tietoliikenneverkkojen ja tiedonsiirron turvallisuus ja häiriöttömyys. | A13 վپԳäٳܰܳܲ | Aalto-yliopisto |
| Järjestelmien hankkiminen, kehittäminen ja ylläpito (ISMS A14) velvoittava ohje kuvaa Aalto-yliopiston tietojärjestelmiä koskevat tietoturva-, turvallisuus- ja tietosuojavaatimukset. Ohjeessa kuvataan myös testiaineiston käyttöä sekä kehitys- ja tukiprosessien turvallisuuden vaatimuksia. Tietojärjestelmien hankinta-, kehitys- ja ylläpitokäytännöillä varmistetaan, että tietojärjestelmien turvallisuudesta huolehditaan kulloinkin oikealla tavalla niiden elinkaaren eri vaiheissa. | A14 Järjestelmien hankkiminen, kehittäminen ja ylläpito | Aalto-yliopisto |
| Suhteet toimittajiin (ISMS A15) velvoittava ohje kuvaa, miten Aalto-yliopistossa huolehditaan toimittajasuhteiden tietoturvasta. Ohjeessa kuvataan myös, kuinka palveluja tulee valvoa, ja kuinka niiden muutoksia tulee toteuttaa. Toimittajasuhteisiin liittyvällä tietoturvallisuuden hallinnalla varmistetaan tietoturva- ja tietosuojavelvoitteiden hoitaminen koko toimittajasuhteen elinkaaren ajan. | A15 Suhteet toimittajiin | Aalto-yliopisto |
| Tietoturvapoikkeamat (ISMS A16) velvoittava ohje kuvaa tietoturvapoikkeamien hallintaprosessin, jonka tarkoituksena on varautua häiriötilanteisiin, turvata toiminnan jatkuvuus minimoimalla häiriötilanteiden aiheuttamat vahingot ja pyrkiä estämään häiriötilanteiden muodostuminen jatkossa. Tietoturvapoikkeamien hallinnalla varmistetaan tehokas havainnointi ja reagointi tietoturvahäiriöihin. | A16 Tietoturvapoikkeamat | Aalto-yliopisto |
| Jatkuvuuden hallinta: Toiminnan jatkuvuus -velvoittava ohje (ISMS A17) kuvaa jatkuvuudenhallinnan tietoturvanäkökohtia. Jatkuvuudenhallinnalla pyritään turvaamaan toimintojen ja prosessien jatkuvuus normaalioloissa, normaaliolojen häiriötilanteissa ja poikkeusoloissa. Jatkuvuussuunnitteluun kuuluu mm. varautuminen, valmiussuunnittelu, palvelukohtainen jatkuvuussuunnittelu ja järjestelmäkohtainen toipumissuunnittelu. Jatkuvuuden hallinnalla huolehditaan tietoturvan huomioinnista jatkuvuussuunnittelussa ja jatkuvuuden toteutumisesta palvelun tai toiminnon kriittisyyden edellyttämällä tavalla. | A17 Toiminnan jatkuvuus | Aalto-yliopisto |
| Vaatimustenmukaisuus (ISMS A18) -velvoittavassa ohjeessa on linjattu asioita, jotka liittyvät vaatimustenmukaisuuteen tietoturvan näkökulmasta. Aalto-yliopiston toimintaa ohjaa erittäin laaja joukko erilaista sääntelyä ja lainsäädäntöä. Lainsäädännön ohella viranomaismääräykset ja sopimusvelvoitteet voivat luoda vaatimuksia toiminnalle, jotka huomioidaan osana Aalto-yliopiston toimintaa. Vaatimustenmukaisuudella varmistetaan tietoturvallisuuden hallinnan yhdenmukaisuus säädösten ja sidosryhmävaatimusten kanssa. | A18 Vaatimustenmukaisuus | Aalto-yliopisto |
9. Tiedonhallinnan, tiedon jakamisen ja tiedon poistamisen periaatteet
Tietojen hallinnan ja tiedon poistamisen on tapahduttava tietojen luokittelua koskevien ohjeiden mukaisesti (ks. kappale 5. Tiedon tunnistaminen ja tiedon luokittelu yliopistossa). Organisaatiolle kuuluva tärkeä materiaali tallennetaan aina yhteiseen, yksikön/tiimin määrittelemään tallennuspaikkaan, jonka pääsyoikeuksia hallitaan työtehtävien mukaisesti.
Aalto-korkeakoulusäätiön tiedonohjaussuunnitelmassa (TOS) määritelty järjestelmä tai Aalto-korkeakoulusäätiön omat, varmuuskopioidut verkkolevyt ovat tietoturvan ja -suojan näkökulmasta oikea tallennuspaikka tärkeille asiakirjoille.
Tärkeitä tietoja tai lopullisia asiakirjoja ei tule säilyttää pitkäaikaista säilytystä varten pilvitallennustiloissa, yhteistyötyökaluissa tai -ohjelmistoissa, työasemilla tai mobiililaitteilla tietojen heikon löydettävyyden ja vaihtelevien varmuuskopioiden vuoksi. Tärkeitä yliopiston tietoja ei tule säilyttää yksittäisissä hakemistoissa (kotihakemisto tai henkilökohtainen pilvipalvelu).
Jaettaessa tietoa organisaation sisäisesti tai organisaation ulkopuolelle noudatetaan tiedon luokitteluun pohjautuvaa pääsynhallintaa. Vain julkista tietoa (avointa tietoa) annetaan avoimesti saataville. Välitettäessä tietoa huolehditaan sen suojaamisesta asianmukaisesti. Saavutettavuusvaatimukset otetaan huomioon yliopiston palveluissa ja verkkosivuilla.
Tiedonohjaussuunnitelma TOS sisältää yksityiskohtaista tietoa Aalto-korkeakoulusäätiön asiakirjojen ja tietojen käsittelystä, rekisteröinnistä, julkisuudesta ja säilyttämisestä. Kun kuvattu säilytysaika on päättynyt, asiakirjat on tuhottava turvallisesti. Tutkimustietojen säilytysaika määritellään tutkimussuunnitelmassa ja tietohallintasuunnitelmassa. Tiedon omistaja tai valmistelija on vastuussa tiedon tai tietoaineiston arkistoinnista yhteistyössä kirjaamon kanssa, mikäli kyseessä olevalle aineistolle ei ole määritelty automaattista elinkaarenhallintaa tiedonohjaussuunnitelmassa.
Pilvitallennustiloihin, yhteistyötyökaluihin tai -ohjelmistoihin, työasemille tai mobiililaitteille tallennetuttyöskentelytiedostot, luonnokset ja vanhentuneet tiedot tulee poistaa, kun ne ovat tarpeettomia. On muistettava, että asiakirjoja tai tietoja ei pitäisi tallentaa vain varmuuden vuoksi. Henkilökohtaisten tallenteiden tiedot poistetaan Aalto-tilin vanhenemisen jälkeen. Tallennustilan omistaja vastaa tietojen siivoamisen varmistamisesta. Kuitenkin jokainen on vastuussa oman työnsä säilyttämisestä.
10. Vastuumme tiedosta, tiedonhallintamalli ja julkisuusperiaate
쾱öپٴjen suojaa koskevan lainsäädännön lisäksi Aalto-korkeakoulusäätiön toimintaan sovelletaan asiakirjojen julkisuutta ja tiedonhallintaa koskevia lakeja. Julkisuusperiaatteen mukaan yliopiston hallussa oleva tieto on julkista, jollei laissa erikseen toisin säädetä. Tiedonhallintaa ja tietojen julkisuutta koskevaa kansallista sääntelyä sovelletaan myös henkilötietojen luovuttamiseen yliopiston henkilörekisteristä. Yliopisto voi kansallisen sääntelyn perusteella olla velvollinen luovuttamaan henkilötietoja sisältäviä tietoja sivullisille.
Lisätietoa julkisuusperiaatteen soveltamisesta ja salassapidosta löytyy ohjeesta Julkisuusperiaate Aalto-yliopistossa.
Aalto-yliopisto ylläpitää tiedonhallintalain tarkoittamaa tiedonhallintamallia sekä asiakirjajulkisuuskuvausta, joiden tarkoituksena on osaltaan helpottaa yliopiston tietokokonaisuuksien hahmottamista ja tietojen löydettävyyttä ja siten varmistaa julkisuusperiaatteen toteutumista yliopiston toiminnassa.
11. Seuraamukset politiikan tai ohjeiden vastaisesta toiminnasta
Lainsäädännön, yliopiston Digiturvapolitiikan, velvoittavien ohjeiden tai eettisten periaatteiden (Code of Conduct) rikkominen voi johtaa sisäisiin kurinpitotoimiin. Rikkomuksilla voi olla myös siviili- tai rikosoikeudellisia tai työoikeudellisia seuraamuksia.
쾱öپٴja sisältävien tietojärjestelmien käyttöä valvotaan teknisesti mm. käyttäjähallintaratkaisulla ja keräämällä lokitietoja. Jos tietosuojan epäillään tai havaitaan vaarantuneen rikkomuksen vuoksi, asia tutkitaan viipymättä ja rikkomuksen tekijää vastaan ryhdytään rikkomuksen luonteen vaatimiin toimenpiteisiin. Digiturvapolitiikan, muiden tietoturvaa koskevien velvoittavien ohjeiden, sääntöjen ja ohjeiden vastainen toiminta voi johtaa tapauksesta riippuen käyttöoikeuksien menettämiseen tai rajoittamiseen, kurinpidollisiin toimiin, rikosoikeudellisiin rangaistusseuraamuksiin ja vahingonkorvauksen suorittamisvelvollisuuteen.
- Linkki: seuraamukset_aalto.pdf
Yliopiston ylin johto (yliopiston hallitus yhdessä rehtorin kanssa, rehtorin työjärjestyksen mukaiset rehtorin alaiseen hallintoon kuuluvat vastuut) kantaa perimmäistä vastuuta siitä, että digiturvaa koskevaa sääntelyä ja velvoitteita noudatetaan yliopiston kaikessa toiminnassa (tiedonhallintalaki 4.2 §, johdon vastuu).
Henkilön, joka huomaa, ettei tietosuojaa koskevia velvoitteita ole noudatettu henkilötietojen käsittelyssä, on asian korjaamiseksi otettava yhteyttä yliopiston tietosuojavastaavaan sähköpostitse tietosuojavastaava(at)aalto.fi. Henkilöllä on myös oikeus saattaa yliopiston toiminnan lainmukaisuus Tietosuojavaltuutetun toimiston arvioitavaksi (ks. kohta Rekisteröidyn oikeudet).
12. Yliopiston organisatoriset digiturvan toimenpiteet: suunnittelu ja raportointi, koulutus, auditointi ja digiturvapolitiikan ylläpito
Tiedonhallinnan ja tietosuojan vuosikello kuvaa vuosittaiset toimenpiteet ja ajoituksen tiedonhallinnan ja tietosuojan toteuttamiselle ٴ-ǰdzܱܲääپöä. Tiedonhallinnan ja tietosuojan vuosikellon toimenpiteet arvioidaan riskilähtöisesti.
Tietoturvallisuuden hallintajärjestelmän (ISMS) vuosikello kuvaa vuosittaiset toimenpiteet ja ajoituksen tietoturvallisuuden ylläpitämiselle ja kehittämiselle. Vuosikellossa kuvattu prosessi tukee henkilöitä työssään, joilla on erityisiä vastuita tietoturvallisuuteen liittyen. Tietoturvallisuuden hallintajärjestelmän vuosikellon avulla varmistetaan, että tietoturvallisuuteen liittyvät toimenpiteet ja kontrollit seuraavat mukana toimintaympäristössä, lainsäädännössä ja muissa vaatimuksissa tapahtuvia muutoksia.
Vuosikellon koordinointivastuu sisältyy Aalto-korkeakoulusäätiön asiakirjahallinnon päällikön, tietoturvapäällikön ja tietosuojavastaavan vastuisiin. Tietosuoja- ja tietoturvaryhmä seuraa tietoturvan, tietosuojan ja tiedonhallinnan vuosikellon toteuttamista. վٴdzٳܰääö valvoo tietoturvan vuosikellon mukaisten toimien toteutumista teknisillä tarkastuksilla ja auditoinneilla.
Tietosuoja-, tietoturva- ja tiedonhallintatyö kootaan tietotilinpäätökseen (Data Balance Sheet). Tietotilinpäätös raportoidaan vuosittain Aalto-korkeakoulusäätiön johdolle.
Yliopisto pyrkii varmistamaan, että henkilökunta on tietoinen tietosuoja- ja tietoturvavaatimuksista sekä vastaa koulutuksen ja ohjeiden tarjoamisesta. Yliopiston tietosuojailmoitukset, käytännesäännöt- ja ohjeet, koulutusmateriaalit ja muu tietosuojainformaatio julkaistaan yliopiston verkkosivuilla. Jokaisen henkilökunnan jäsenen tulee tutustua yliopiston tietojen käsittelyä, henkilötietojen käsittelyä sekä tietoturvaa koskevaan ohjeistukseen. Digiturvapolitiikan sisällön omaksuminen on yhtenä osana uuden työntekijän perehdytystä.
Osaamisen varmistamiseksi Aalto-korkeakoulusäätiön ja Aalto-yliopistokiinteistöt Oy:n (ACRE,Aalto University Campus & Real Estate) henkilöstöltä edellytetään säännöllistä pakollisten verkkokurssien suorittamista. Workday Learning -järjestelmässä on kolme pakollista verkkokurssia. Kurssit käsittelevät Eettisiä periaatteita (Code of Conduct), tietoturvaa ja tietosuojaa sekä kyberturvallisuutta. Verkkokoulutusten suorittaminen on pakollista ja suorituksia seurataan säännöllisesti. Henkilökuntaan kuuluvat pääsevät tarkistamaan omat kurssisuorituksensa Workdayn profiilista. 쾱ö näkee oman tiiminsä pakollisten kurssien suoritukset Workdayn etusivun My Team Management sovelluksessa raportilla My Team´s Required Learning Completions.
Verkkokoulutuksen tai muun koulutuksen suorittaminen ennen henkilötietojen käsittelemistä edellytetään perehdytyksen yhteydessä ja koulutusten päivittyessä.
Tehtäväkohtaisten tarpeiden mukaisesti järjestetään lisäksi syventävää koulutusta henkilökunnalle, jolla on pysyvä tai säännöllinen pääsy henkilötietoihin, jotka ovat mukana tietojen keräämisessä tai tietojen käsittelyyn tarkoitettujen työkalujen kehittämisessä, käsittelevät tietopyyntöjä, tai työtehtävät liittyvät erityisesti henkilötietojen siirtoihin kolmansiin maihin konsernin tai yhteistä taloudellista toimintaa harjoittavien yritysten sisällä. Syventävässä koulutuksessa voidaan käyttää eLearning, MyCourses, Teams-, Zoom luokkahuone- tai itseopiskelukoulutusta.
Konserniin kuuluvissa yhtiöissä voi olla edellä mainittujen lisäksi omia koulutusvaatimuksia.
Aalto-korkeakoulusäätiöllä on tietosuojan, tietoturvan ja digiturvallisuuden auditointien vuosisuunnitelma (digiturvan vuosisuunnitelma), ja tarkastuksia suoritetaan säännöllisesti konsernissa sekä konsernin sisäisten auditoijien että ulkoisten akkreditoitujen auditoijien toimesta vähintään kerran kalenterivuodessa. Säännöllisten auditointien lisäksi, erityisiä tarkastuksia (ad hoc auditointeja) voidaan pyytää tehtäväksi Aalto-korkeakoulusäätiön hallituksen, rehtorin sekä konserniyhtiöiden hallitusten tai toimitusjohtajan tai tietosuojavastaavan sekä tietoturvapäällikön toimesta. Digiturvan auditoinnin vuosisuunnitelman laatimisesta vastaavat tietosuojavastaava ja پٴdzٳܰääö, ja tietosuoja- ja tietoturvaryhmä käsittelee suunnitelman. Digiturvallisuuden vuosisuunnitelma sisältää Tietoturvallisuuden hallintajärjestelmän, NIS2 –kyberturvallisuusdirektiivin, EU:n yleisen tietosuoja-asetuksen (GDPR) mukaiset osa-alueet sekä Euroopan komission (European Data Protection Board, EDPB) suositukset (ml. yritystä koskevat sitovat säännöt, BCRs). Tarkastuskohteet valitaan riskiperusteisesti huomioiden henkilötietojen käsittelyyn liittyvät riskit sekä rekisteröityjen oikeudet ja vapaudet. Digiturvan vuosisuunnitelma esitellään yliopiston johdolle (ESG). Digiturvan sisäisten auditointien toimeenpanossa tulee huolehtia, että tietosuojavastaavan riippumattomuus ei vaarannu. Digiturvan sisäisten auditointien tulokset raportoidaan noudattaen Aalto Risk Management Policyn periaatteita.
Riskienhallinta ja sisäinen tarkastus | Aalto-yliopisto
Tarkastuskomitea käsittelee sisäisen tarkastuksen vuosisuunnitelman. Hallitus vahvistaa vuosittaisen sisäisen tarkastuksen suunnitelman. Digiturvan vuosisuunnitelma sisältyy sisäisen tarkastuksen vuosisuunnitelmaan ulkoisten auditointien osalta. Sisäisen tarkastuksen vuosisuunnitelma sisältyy Aalto-yliopiston LEGAL-budjettiin. LEGAL ja ITS voivat budjettinsa puitteissa teettää tarvittaessa lisäksi erillisiä tarkastuksia. Sisäisen tarkastuksen raportit käsitellään tarkastusvaliokunnassa. Tarkastusvaliokunnan puheenjohtaja raportoi hallitukselle.
äپٴᲹ: Riskienhallinta ja sisäinen tarkastus | Aalto-yliopisto
Aalto-korkeakoulusäätiön rehtori (”rehtori”) on hyväksynyt henkilötietojen suojaa koskevan politiikan yliopiston henkilökuntaa, opiskelijoita ja muita yliopistoyhteisön jäseniä sitovaksi säännöstöksi 25.5.2018 lukien. Rehtori on vahvistanut yliopiston tietoturvapolitiikan 30.6.2020. Tietosuoja- ja tietoturvapolitiikka on soveltuvin osin yhdistetty Digiturvapolitiikaksi, jonka rehtori on hyväksynyt XX.XX.2025. Samalla päätöksellä kumotaan em. tietosuoja- ja tietoturvapolitiikat.
Digiturvapolitiikkaa päivitetään säännöllisesti sen ajantasaisuuden varmistamiseksi mm. vastaamaan toimintaympäristössä tapahtuvia muutoksia sekä lainsäädännön ja tekniikan kehitystä. Aalto-korkeakoulusäätiön tietosuojavastaava ja پٴdzٳܰääö vastaavat siitä, että digiturvapolitiikka pysyy ajankohtaisena ja sitä tarkistetaan vuosittain muutostarpeita vastaavaksi. Merkittävät muutokset käsitellään yhteistoimintaneuvottelukunnassa. Digiturvapolitiikan hyväksyy rehtori.
Digiturvapolitiikan muutoksesta tiedotetaan yliopistoyhteisölle aalto.fi -sivustolla ja muiden soveltuvien tiedotuskanavien kautta. Sama tiedotuspolitiikka koskee konserniyhtiöitä, joita tiedotetaan etukäteen sovitun käytännön mukaisesti. Muutos voi astua voimaan välittömästi.
Liitteet 2 ja 3: Digiturvaan liittyvät ohjeet ja käsitteet
Aalto-korkeakoulusäätiön rehtori (”rehtori”) on hyväksynyt henkilötietojen suojaa koskevan politiikan yliopiston henkilökuntaa, opiskelijoita ja muita yliopistoyhteisön jäseniä sitovaksi säännöstöksi 25.5.2018 lukien. Rehtori on vahvistanut yliopiston tietoturvapolitiikan 30.6.2020. Tietosuoja- ja tietoturvapolitiikka on soveltuvin osin yhdistetty Digiturvapolitiikaksi, jonka rehtori on hyväksynyt XX.XX.202X. Samalla päätöksellä kumotaan em. tietosuoja- ja tietoturvapolitiikat.
Digiturvapolitiikkaa päivitetään säännöllisesti sen ajantasaisuuden varmistamiseksi mm. vastaamaan toimintaympäristössä tapahtuvia muutoksia sekä lainsäädännön ja tekniikan kehitystä. Aalto-korkeakoulusäätiön tietosuojavastaava ja پٴdzٳܰääö vastaavat siitä, että digiturvapolitiikka pysyy ajankohtaisena ja sitä tarkistetaan vuosittain muutostarpeita vastaavaksi. Merkittävät muutokset käsitellään yhteistoimintaneuvottelukunnassa. Digiturvapolitiikan hyväksyy rehtori.
Digiturvapolitiikan muutoksesta tiedotetaan yliopistoyhteisölle aalto.fi -sivustolla ja muiden soveltuvien tiedotuskanavien kautta. Sama tiedotuspolitiikka koskee konserniyhtiöitä, joita tiedotetaan etukäteen sovitun käytännön mukaisesti. Muutos voi astua voimaan välittömästi.
Tämän liitteen sisältöä ylläpitää yliopiston lakipalvelut. Viimeisin päivitys XX.XX.2026.
KESKEISET DIGITURVAN OHJEET:
- Code of Conduct –linkki + johdantoteksti
- Aalto-yliopiston eettiset periaatteet, vastuumme tiedosta: V Vastuumme tiedosta | Aalto-yliopisto
Tiedon hallinta
- Tiedon käsittely: Tiedon käsittely | Aalto-yliopisto
- Tiedon luokittelu | Aalto-yliopisto
- Tiedon luokittelun perusohje ja palvelut | Aalto-yliopisto
- Tiedon jakaminen ja julkaiseminen | Aalto-yliopisto
- Tiedonohjaussuunnitelma: /fi/palvelut/tiedonohjaussuunnitelma-tos
- ԴڴǰپᲹä쾱: Informaatiojalanjälki | Aalto-yliopisto
Tietosuoja
- Tietosuoja: Tietosuoja | Aalto-yliopisto
- Tietosuoja tutkimuksessa: 쾱öپٴjen käsittely tutkimuksessa | Aalto-yliopisto
- Tietosuoja opintoasioissa: Tietosuoja opintoasioissa | Aalto-yliopisto
Tietoturva
- Tietoturva: Tietoturva | Aalto-yliopisto
- Tiedon luokittelun perusohje ja palvelut | Aalto-yliopisto
- IT Services for Research, IT Services for Students, IT Services for Staff, , and )
- Tietoturvallisuuden hallintajärjestelmän velvoittavissa ohjeissa ja säännöissä Tietoturvallisuuden hallintajärjestelmä (ISMS) | Aalto-yliopisto.
- Kokonaisarkkitehtuuri: Enterprise Architecture services in Aalto
- IT- ja järjestelmähankinnat: 5 kysymystä ennen ohjelmistojen tai digitaalisten palvelujen hankkimista | Aalto-yliopisto
Tietoturvaloukkaukset ja henkilötietojen tietoturvaloukkaukset:
ձä (AI):
Artificial Intelligence (AI): the AI Act and AI literacy at Aalto University | Aalto University
Tuotteistettu tekoäly (AI) ja OpenAI-palvelut | Aalto-yliopisto]
쾱öپٴjen siirrot Euroopan talousalueen ulkopuolelle (EDPB:n ja Tietosuojavaltuutetun toimiston ohjeet):
DIGITURVAAN LIITTYVÄT KOULUTUKSET:
- Aalto-yliopiston henkilöstön koulutukset (Workday): Henkilöstökoulutus | Aalto-yliopisto
- Eettiset periaatteet 2025: Aaltolaisen tietoturva ja tietosuoja 2025:
- Johdatus kyberturvallisuuteen verkkokurssi 2025:
- Aalto-yliopiston opiskelijoiden koulutukset: Opiskelijoiden tietoturva- ja tietosuojakoulutus MyCoursesissa | Aalto-yliopisto
DIGITURVAPOLITIIKAN TAUSTALLA OLEVA SÄÄNTELY:
- EU:n tietosuoja-asetus:
- EU:n kyberturvallisuusdirektiivi (NIS 2 -direktiivi):
- EU:n tekoälyasetus:
- EU:n Saavutettavuusdirektiivi:
- Tietosuojalaki:
- Laki julkisen hallinnon tiedonhallinnasta
- Kyberturvallisuuslaki
- Laki viranomaisen toiminnan julkisuudesta
- Laki digitaalisten palvelujen tarjoamisesta
Tämän liitteen sisältöä ylläpitää yliopiston lakipalvelut. Viimeisin päivitys XX.XX.2026.
| Äշ | SELITE |
| Anonymisoitu tieto | Anonymisoidulla tiedolla tarkoitetaan tietoa, joka on käsitelty siten, ettei sen yhdistäminen henkilöön ole enää mahdollista. |
| Arkaluonteiset henkilötiedot (erityisiin henkilötietoryhmiin kuuluvat tiedot) | Arkaluonteisilla (erityisiä henkilötietoryhmiä koskevilla) henkilötiedoilla tarkoitetaan tietoja, joista ilmenee henkilön rotu tai etninen alkuperä, poliittisia mielipiteitä, uskonnollinen tai filosofinen vakaumus tai ammattiliiton jäsenyys sekä geneettisiä tai biometrisiä tietoja, joista henkilö voidaan yksiselitteisesti tunnistaa, terveystietoja taikka tietoja luonnollisen henkilön seksuaalista käyttäytymisestä ja suuntautumisesta. |
| Asiakirjajulkisuus-kuvaus | Asiakirjajulkisuuskuvaus liittyy julkisten asiakirjojen käsittelyyn ja niiden saatavuuteen. |
| Arkistointi | Arkistointi tapahtuu säilytysajan päättymisen jälkeen siirtämällä asiakirjat arkistoon. Arkistoinnilla tarkoitetaan myös arkistolain mukaista pysyvää säilyttämistä, jos se perustuu Kansallisarkiston päätökseen. |
| Digiturva | Digiturva tarkoittaa digitaalisen turvallisuuden varmistamista jaettujen toimintamallien ja laaja-alaisen yhteistyön ja osaamisen avulla. Tällä pyritään varmistamaan, että digitaalinen toimintaympäristö on luotettava ja turvallinen ja sisältää kyvykkyyden toimia uhka- ja häiriötilanteissa. Digiturva kattaa tietosuojan, tietoturvan ja tiedonhallinnan keskeiset osa-alueet sekä tietojen ja järjestelmien eheyden, luottamuksellisuuden, saatavuuden ja jatkuvuuden. |
| Eheys | Eheys eli se, että tietoja eivät voi muuttaa muut kuin siihen oikeutetut. Tietojen ja tietojen käsittelymenetelmien oikeellisuus, laatu ja kiistämättömyys varmistetaan. Tieto suojataan luvattomalta tai vahingossa tapahtuvalta tiedon muuttamiselta tai poistamiselta. |
| EU:n yleinen tietosuoja-asetus (GDPR) | Euroopan unionin asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta. |
| 쾱öپٴ | Henkilötiedolla tarkoitetaan kaikkia tunnistettavissa olevaan luonnolliseen henkilöön liittyviä tietoja. 쾱öپٴja ovat tai voivat olla esimerkiksi nimi, osoite, henkilötunnus, paikkatieto, sähköpostiosoite, IP-osoite, muu verkkotunniste, valokuva, tieto ruokavaliosta, terveystieto tai muu tieto, joka yksin tai yhdistettynä muuhun tietoon kertoo jotain tietystä henkilöstä. |
| 쾱öپٴjen käsittely | 쾱öپٴjen käsittelyä on esimerkiksi henkilötietojen kerääminen, tallentaminen, järjestäminen, säilyttäminen, muokkaaminen, muuttaminen, haku, yhdistäminen sekä tietojen luovuttaminen ja tuhoaminen. |
|
쾱öپٴjen käsittelijä Alikäsittelijä / Alihankkija (subprocessor) |
쾱öپٴjen käsittelijä on taho, joka käsittelee henkilötietoja rekisterinpitäjän lukuun (rekisterinpitäjän ohjeiden mukaisesti ja sen alaisuudessa). 쾱öپٴjen käsittelijä voi olla esimerkiksi yritys, yksityinen elinkeinonharjoittaja, viranomainen tai yhdistys. Alikäsittelijänä toimiva henkilötietojen käsittelijä toimii henkilötietojen käsittelijän ohjeiden mukaisesti, mikä tarkoittaa, että se voi käsitellä ihmisten henkilötietoja henkilötietojen käsittelijän puolesta. Alikäsittelijä voi olla esimerkiksi yritys, viranomainen, virasto, yhdistys tai muu toimija. |
| 쾱öپٴjen tietoturvaloukkaus | 쾱öپٴjen tietoturvaloukkaus eli tietoturvaloukkaus, jonka seurauksena on siirrettyjen, tallennettujen tai muuten käsiteltyjen henkilötietojen vahingossa tapahtuva tai lainvastainen tuhoaminen, häviäminen, muuttaminen, luvaton luovuttaminen taikka pääsy tietoihin. |
| Kansainvälinen tietojensiirto | 쾱öپٴjen siirto Euroopan talousalueen ulkopuolelle edellyttää tietosuojalainsäädännön vaatimusten noudattamisen lisäksi, että molempien seuraavien edellytysten on täytyttävä: a) 쾱öپٴjen käsittelyn on oltava sallittua kyseisessä tilanteessa. b) 쾱öپٴjen siirroille on lisäksi oltava tietosuoja-asetuksen V luvussa määritelty siirtoperuste. Siirtoperusteen tehokkuus ja täydentävien suojatoimien tarve on arvioitava tapauskohtaisesti. |
| äٱٳä | äٱٳä eli se, että tiedot ja tietojärjestelmät ovat niiden käyttöön oikeutettujen hyödynnettävissä. Tiedot ja niihin perustuvat palvelut ovat niihin valtuutettujen henkilöiden käytettävissä oikea-aikaisesti. |
| Luotettavuus | Luottamuksellisuus tarkoittaa sitä, tiedot ovat vain niiden käyttöön oikeutettujen saatavilla. Tiedot suojataan luotettavasti ja oikeus käsitellä tietoja perustuu työtehtävien mukaiseen tarpeeseen ja vähimpien oikeuksien periaatteeseen. Tietojen ja järjestelmien käyttäjät tunnistetaan luotettavasti. |
| Pseudonymisoitu tieto | Pseudonymisoidulla tiedolla tarkoitetaan tietoa, joka on käsitelty niin, ettei tietoa voi suoraan yhdistää tiettyyn henkilöön käyttämättä lisätietoja. |
| ääԳԳٲ | Pääsynhallinnalla varmistetaan vain oikeutettujen henkilöiden pääsy tietoon. Pääsyoikeus myönnetään tarve tietää -periaatteella ainoastaan sellaiseen tietoon, jota yksilö tarvitsee tehtävänsä suorittamiseen. |
| 쾱ٱԱ辱ää | 쾱ٱԱ辱äällä tarkoitetaan luonnollista henkilöä tai oikeushenkilöä, joka yksin tai yhdessä toisten kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot, tai jonka tehtäväksi henkilötietojen käsittely on lailla säädetty. 쾱ٱԱ辱ää on vastuussa suorittamastaan henkilötietojen käsittelystä. |
| 쾱ٱöٲ | 쾱ٱöٲ tarkoittaa henkilöä, jonka henkilötietoja rekisterinpitäjä käsittelee. EU:n tietosuoja-asetus antaa erilaisia oikeuksia rekisteröidyille henkilötietojen käsittelyperusteesta riippuen. |
| Salaus | Salauksella suojataan tietojen luottamuksellisuutta, aitoutta ja eheyttä. |
| Seloste käsittelytoimista | Seloste käsittelytoimista on rekisterinpitäjän sisäinen dokumentti organisaation tekemästä henkilötietojen käsittelystä ja käsittelyn tarkoituksista (käsittelytoimet). Seloste käsittelytoimista pitää sisällään muun muassa IT-järjestelmän järjestelmätietojen huolellisen täyttämisen eSupportissa ja tutkimushankkeiden osalta huolellisesti täytetyn tietosuojailmoituksen sekä tarvittaessa datanhallintasuunnitelman. |
| Sisäinen valvonta | Sisäisen valvonnan avulla pyritään varmistumaan organisaation tavoitteiden saavuttamisesta. Sisäinen valvonta käsittää kaikki ne toimenpiteet ja menettelyt, joiden avulla tavoitteiden saavuttaminen pyritään varmistamaan. Sisäiseen valvontaan kuuluvat organisaation sisäinen toimintaympäristö, tavoiteasetanta, riskienhallinta, valvontatoimenpiteet, tiedonkulku ja viestintä sekä seuranta. |
| Suojattavan omaisuuden hallinta | Suojattavan omaisuuden hallinnalla varmistetaan, että omaisuus (ml. tiedot) luokitellaan, merkitään ja käsitellään oikein. |
| ձä |
ձällä tarkoitetaan teknologiaa, joka pyrkii simuloimaan ihmisten ajattelua ja älykästä toimintaa. Esim. OECD määrittää tekoälyn järjestelmiksi, jotka voivat tehdä havaintoja ympäristöstään, ymmärtää niitä, oppia niistä, sekä tehdä päätöksiä tai toimenpiteitä tavoitteen saavuttamiseksi. ձäyn liittyy kyky käsitellä ja analysoida suuria tietomääriä, ja automatisoida tehtäviä, jotka aiemmin olivat ihmisille tyypillisiä. |
| Tekniset ja organisatoriset toimenpiteet | Teknisillä ja organisatorisilla toimilla varmistetaan tiedon luottamuksellisuus, eheys ja käytettävyys. Teknisillä ja organisatorisilla toimenpiteillä tarkoitetaan esimerkiksi henkilöstön koulutusta, ohjeita ja määräyksiä, salassapitosopimuksia, tilavalvontaa, tietojen salausta, tietojen anonymisointia ja pseudonymisointia, auditointeja, teknisiä rajoituksia ja kontrolleja, tarkastus- ja valvontajärjestelmiä, käytännesääntöjä ja sertifikaattien käyttöönottoa. |
| Tiedonhallinta | Tiedonhallinnalla tarkoitetaan tietoaineiston saatavuuden, löydettävyyden ja hyödynnettävyyden varmistamista eri tarkoituksiin läpi tiedon elinkaaren. Tiedonhallinta tarkoittaa tietoaineistojen, niiden käsittelyvaiheiden ja tietoaineistoihin sisältyvien tietojen hallinnointia riippumatta tietoaineistojen tallentamistavasta ja muista käsittelytavoista. |
| Tiedonhallintamalli | Tiedonhallintayksikön (Aalto-yliopisto) toimintaympäristön tiedonhallintaa määrittelevä ja kuvaava kuvaus. |
| Tietojen siirto | Tarkoittaa tietojen siirtoa, joka kuuluu GDPR:n luvun V:n piiriin (쾱öپٴjen siirrot kolmansiin maihin tai kansainvälisille järjestöille). |