Opas · Tietosuoja

Miljoonasakot koskevat harvoin pienyritystä – mutta riski ei ole nolla. Näin valvonta yleensä etenee ja miten pienennät riskin muutamassa askeleessa.

Lyhyt vastaus

GDPR:n enimmäissakko on 4 % vuotuisesta liikevaihdosta tai 20 miljoonaa euroa – mutta suurimmat sakot kohdistuvat isoihin, järjestelmällisesti rikkoviin yrityksiin.

Pienessä yrityksessä valvonta alkaa yleensä ohjauksesta tai huomautuksesta. Silti Suomessa tietosuojavaltuutettu on määrännyt myös yrityksille seuraamusmaksuja, joten perusasiat kannattaa laittaa kuntoon.

Kuinka suuria sakot voivat olla?

Laki asettaa katon, mutta todellinen seuraamus riippuu rikkeen vakavuudesta, tahallisuudesta ja siitä, kuinka yhteistyöhaluinen yritys on. Pienelle yritykselle realistinen riski on harvoin lähelläkään enimmäismäärää – mutta toistuva tai piittaamaton laiminlyönti voi johtaa maksuun.

Miten valvonta yleensä etenee pienessä yrityksessä

Ohjaus / neuvontayleisin
Huomautustavallinen
Määräys korjataharvempi
Seuraamusmaksuharvinaisin
Kuvio havainnollistaa, miten valvonta pienessä yrityksessä yleensä etenee – suuntaa antava, ei tilasto.

Yleisimmät rikkeet, joista huomautetaan

  • Puuttuva tai vanhentunut tietosuojaseloste.
  • Evästeet latautuvat ennen suostumusta.
  • Henkilötietoja säilytetään ilman määriteltyä säilytysaikaa.
  • Asiakkaan tietopyyntöön ei vastata ajoissa.
  • Käsittelysopimus alihankkijan kanssa puuttuu.

Näin pienennät riskin

  • Tee tietosuojaseloste ja pidä se ajan tasalla.
  • Laita evästebanneri kuntoon ja estä evästeet ennen suostumusta.
  • Määrittele säilytysajat ja poista vanhat tiedot.
  • Sovi käsittelysopimukset työkalutoimittajien kanssa.
Nyrkkisääntö: valvonta katsoo suopeasti yritystä, joka on tehnyt perusasiat ja korjaa puutteet nopeasti. Hyvä usko ja yhteistyö ratkaisevat paljon.

Usein kysytyt kysymykset GDPR-sakoista

Voiko pieni yritys saada GDPR-sakon?

Voi, mutta yleensä valvonta alkaa ohjauksesta tai huomautuksesta. Seuraamusmaksu on pienyritykselle harvinainen ja liittyy tavallisesti toistuvaan tai piittaamattomaan laiminlyöntiin.

Kuinka suuri GDPR-sakko voi enintään olla?

Enimmäismäärä on 4 % yrityksen vuotuisesta liikevaihdosta tai 20 miljoonaa euroa, sen mukaan kumpi on suurempi. Käytännössä suurimmat sakot koskevat isoja yrityksiä.

Mistä pienyritykset yleisimmin saavat huomautuksen?

Tavallisimpia ovat puuttuva tietosuojaseloste, ennen suostumusta latautuvat evästeet, määrittelemättömät säilytysajat ja se, ettei asiakkaan tietopyyntöön vastata ajoissa.

Vähentääkö nopea korjaaminen seuraamusta?

Kyllä. Yhteistyöhalu ja puutteiden nopea korjaaminen otetaan huomioon, ja ne pienentävät selvästi riskiä ankarasta seuraamuksesta.

Kuka valvoo GDPR:ää Suomessa?

Tietosuojavaltuutetun toimisto valvoo henkilötietojen käsittelyä Suomessa, antaa ohjausta ja voi tarvittaessa määrätä seuraamuksia.

Poista GDPR-riski muutamassa askeleessa

Autamme pienyrittäjiä saamaan tietosuojan perusasiat kuntoon nopeasti ja ilman juridiikan tuskaa.

Varaa maksuton kartoitus