GDPR-yhteensopiva vierasgalleria valokuvakoppitapahtumiin: mitä toimijat todella tarvitsevat
Häiden ja yritystapahtumien vierailijoiden kuvat ovat henkilötietoja — usein jopa selkeällä kasvoyhteydellä. Valokuvakopin toimija, joka käsittelee, tallentaa ja jakaa näitä kuvia, on siksi automaattisesti osa tietosuojan kannalta merkityksellistä prosessia. Tämä ei koske vain suuryrityksiä, vaan jokaista yksinyrittäjää, joka vuokraa koppia.
Kolme yleisintä virhettä valokuvagallerioissa
- Julkisesti indeksoidut gallerialinkit. Jos linkki on löydettävissä ilman pääsysuojausta tai arvattavalla URL-osoitteella, myös ulkopuoliset voivat päästä käsiksi vierailijoiden kuviin.
- Pilvitallennus ilman tietojenkäsittelysopimusta. Jos käytetään toimittajaa, jonka kanssa ei ole tehty DPA:ta, tapahtumakuvien käsittelyltä puuttuu oikeudellinen perusta.
- Ei selkeitä poistoaikoja. Kuvat, jotka säilyvät rajattomasti ilman että asiakkaat tai vieraat tietävät kuinka kauan ja miksi, ovat toistuva kritiikin aihe yritysasiakkaiden tiedusteluissa.
Mitä tapahtuu, kun jokin menee pieleen
Hypoteettinen mutta realistinen skenaario: vieras skannaa tapahtuman jälkeen eventkorttinsa QR-koodin — mutta päätyykin oman galleriansa sijaan, koska linkki oli arvattavissa tai jopa hakukoneen indeksoima, täysin toisen, samalla viikolla järjestetyn tapahtuman galleriaan. Asianosaisille tämä ei ole vähäpätöinen asia: kyseessä on tietoturvaloukkaus GDPR:n tarkoittamassa mielessä, johon voi liittyä ilmoitusvelvollisuus valvontaviranomaiselle (GDPR 33 artikla) ja, vakavuudesta riippuen, rekisteröidyille itselleen (GDPR 34 artikla). Toimijalle tämä tarkoittaa pahimmillaan dokumentointityötä, selittelyä asiakkaalle ja mainehaittaa, joka on vaikeampi korjata kuin mikä tahansa tekninen häiriö. Ratkaisevaa on, että riski ei synny pahasta tahdosta, vaan yhdestä ainoasta rakenteellisesta heikkoudesta — arvattavasta tai indeksoidusta linkistä.
Mitä siisti galleriaratkaisu tarvitsee
Neljä osatekijää tekevät eron "jotenkin ratkaistun" ja prosessin välillä, joka kestää myös kriittisen kysymyksen:
- Yksityiset QR-linkit avointen kansioiden sijaan — pääsy vain henkilöille, joilla on oikea linkki, ei löydettävissä hakukoneilla.
- DPA ohjelmistotoimittajan kanssa — selkeä sopimusperusta sille, kuka käsittelee mitä tietoja ja kuinka kauan.
- Määritellyt poistokonseptit — tapahtuman vanhenemispäivä, jonka jälkeen kuvat poistetaan automaattisesti tai pyynnöstä.
- EU-hosting — tietojenkäsittely EU:n sisällä helpottaa huomattavasti perustelua asiakkaille.
Poistokonsepti käytännössä
Poistokonseptin ei tarvitse olla monimutkainen, mutta sen on oltava konkreettinen. "Poistamme joskus" ei riitä kriittisessä kysymyksessä. Järkevää on selkeästi viestitty vanhenemispäivä per tapahtuma tai paketti — esimerkiksi kiinteä määrä päiviä ilmaisessa kokeilutilassa, jonka jälkeen automaattinen poisto, kun taas maksullisessa käytössä säilytysaika määräytyy asiakkaan kanssa sovitun ajanjakson mukaan. Tärkeämpää kuin tarkka määräaika on se, että sellainen ylipäätään on olemassa — ja että se on kirjattu tarjoukseen tai DPA:han, sen sijaan että se improvisoitaisiin vasta kysyttäessä. Asiakkaat, jotka saavat etukäteen selkeän vastauksen kysymykseen "mitä kuville tapahtuu sen jälkeen?", kysyvät harvemmin kriittisiä lisäkysymyksiä kuin asiakkaat, joiden täytyy itse ottaa asia esiin.
Kuka on oikeastaan vastuussa?
Toimijana pysyt yleensä tapahtumiesi kuvien tietosuojasta vastaavana rekisterinpitäjänä — myös silloin, kun käytät ohjelmistoa. Ohjelmistotoimittaja toimii henkilötietojen käsittelijänä. Jotta tämä toimisi oikeudellisesti puhtaasti, sinun ja toimittajan välillä tarvitaan DPA. Ilman tätä sopimusta toimittajalla ei ole ylipäätään perustetta käsitellä vierailijoiden kuvia.
Tarkistuslista: mitä DPA:n ohjelmistotoimittajan kanssa tulisi kattaa
Kaikki DPA:t eivät ole yhtä kattavia. Näihin kohtiin pitäisi olla konkreettinen vastaus, ennen kuin allekirjoitat sen tai esität sen asiakkaillesi:
- Mitä tietoja tarkalleen käsitellään (kuvat, mahdollisesti nimet hyväksyntätyönkuluissa)
- Missä tiedot säilytetään — nimenomaisesti EU:n sisällä vai ulkopuolella
- Kuinka kauan tietoja säilytetään ennen kuin ne poistetaan automaattisesti
- Kenelle ilmoitetaan tietoturvaloukkauksen sattuessa ja missä ajassa
- Käytetäänkö alikäsittelijöitä ja mitä
- Miten poisto tapahtuu sopimuksen päättymisen tai irtisanomisen jälkeen
Käytännön vinkki yritysasiakkaiden tiedusteluihin
Yritystapahtumissa DPA:ta kysytään usein aktiivisesti, ennen kuin tarjous edes hyväksytään. Se, joka voi tarjota heti valmiin asiakirjan, vaikuttaa selvästi ammattimaisemmalta kuin kilpailijat, joiden täytyy improvisoida vasta kysymyksen jälkeen. Sama pätee poistoaikaan: se, joka mainitsee sen tarjouksessa kysymättä, vastaa lisäkysymykseen ennen kuin se esitetään.
Yksityiset QR-galleriat, valmis DPA-paketti, poistokonsepti per tapahtuma ja EU-painotus hostingissa — osa tuotteen logiikkaa, ei jälkikäteen lisätty kiertotie.
Tämä artikkeli ei korvaa oikeudellista neuvontaa. Sitovaa arviota varten omasta liiketoimintamallistasi suosittelemme yksilöllistä tietosuojatarkastusta.