GDPR koskee jokaista yritystä, joka käsittelee henkilötietoja EU:n alueella. Puheludata on yksi niistä tietotyypeistä, joita kertyy lähes huomaamatta. Puhelu päättyy, mutta sen sisältö, osallistujat ja tallenne voivat olla henkilötietoja. Tämä artikkeli käy läpi, mitä GDPR tarkoittaa puheluviestinnän kannalta, mitkä velvoitteet koskevat käytännön toimintaa, ja miten rakennat viestintäkäytännöt, jotka kunnioittavat tietosuojaa.
Mitä GDPR tarkoittaa puheludatan kannalta?
GDPR eli EU:n yleinen tietosuoja-asetus määrittelee henkilötiedoksi kaiken tiedon, josta luonnollinen henkilö voidaan tunnistaa suoraan tai välillisesti. Puheludata täyttää tämän määritelmän useimmissa tilanteissa.
Puheludata kattaa laajemman kokonaisuuden kuin pelkät tallenteet. Henkilötietoa ovat puhelun osapuolten nimet ja puhelinnumerot, soittoajankohdat ja kestot, puhelun sisältö silloin, kun se tallennetaan, sekä kaikki metatiedot, joista voidaan päätellä, kuka soitti kenelle ja milloin. Myös automaattisesti tuotetut tiivistelmät tai muistiinpanot puhelun sisällöstä ovat henkilötietoa, jos ne liittyvät tunnistettavaan henkilöön.
Väärinkäsitys on yleinen: moni ajattelee, että GDPR koskee vain kuluttaja-asiakkaita. Todellisuudessa asetus koskee myös B2B-viestintää aina silloin, kun puhelun osapuolena on tunnistettava luonnollinen henkilö. Yrityksen edustajan nimi, puhelinnumero tai puhelun sisältö ovat henkilötietoja, vaikka kyse olisi liiketoiminnallisesta yhteydenpidosta.
Käytännön esimerkki selventää asian: kun myyjä soittaa asiakkaalle ja puhelu tallennetaan, tallenne sisältää vähintään kahden henkilön tunnistavia tietoja. GDPR:n velvoitteet astuvat voimaan heti, kun tällaista dataa kerätään tai säilytetään.
Puheludatan käsittelyn keskeiset velvoitteet
GDPR asettaa puheludatan käsittelylle konkreettisia velvoitteita, jotka voidaan jakaa kolmeen pääalueeseen: käsittelyperusteeseen, läpinäkyvyyteen ja tietoturvaan.
Käsittelyperuste on aina oltava olemassa
Henkilötietoja ei voi käsitellä ilman lainmukaista perustetta. Puheludatan kohdalla yleisin peruste on joko osapuolten suostumus tai rekisterinpitäjän oikeutettu etu. Tallenteiden osalta suostumus on selkein tapa varmistaa lainmukaisuus: soittajalle kerrotaan tallennuksesta ennen puhelun alkua, ja hänelle annetaan mahdollisuus kieltäytyä.
Oikeutettu etu voi riittää perusteeksi esimerkiksi silloin, kun tallentaminen on välttämätöntä laadunvarmistukseen tai reklamaatioiden käsittelyyn. Tällöin yrityksen on kuitenkin tehtävä kirjallinen intressipunninta, jossa osoitetaan, ettei rekisteröidyn etu syrjäytä yrityksen perustetta.
Läpinäkyvyys ja informointivelvollisuus
Rekisteröidylle on kerrottava, miten hänen tietojaan käsitellään. Puhelutallenteita käyttävän yrityksen on ilmoitettava tallentamisesta ennen puhelua, kerrottava tallenteiden säilytysajasta, ja kerrottava, kenellä on pääsy tietoihin. Tämä informointi on tehtävä selkeästi ja ymmärrettävästi, ei lakitekstinä puhelun lopussa.
Tietoturva ja säilytysajat
Puhelutallenteet ja niihin liittyvä data on suojattava asianmukaisesti. Tämä tarkoittaa salattua tallennusta, pääsynhallintaa ja selkeää käytäntöä siitä, kuinka kauan tietoja säilytetään. Tietoja ei saa säilyttää pidempään kuin käsittelytarkoitus edellyttää. Kun säilytysaika päättyy, data poistetaan tai anonymisoidaan.
- Tallenteet salataan sekä siirron että säilytyksen aikana
- Pääsy tallenteisiin rajataan vain niille, joilla on perusteltu tarve
- Säilytysajat määritellään etukäteen ja niitä noudatetaan systemaattisesti
- Tietomurroista ilmoitetaan viranomaisille 72 tunnin kuluessa
Näin rakennat tietosuojaa kunnioittavan puhelinviestinnän
Edellä käsiteltyjen perusteiden ja velvoitteiden pohjalta tietosuojaystävällinen puhelinviestintä ei synny yksittäisistä toimenpiteistä vaan johdonmukaisesta käytäntökokonaisuudesta.
Aloita kartoittamalla, mitä puheludataa organisaatiossasi kertyy ja mihin se päätyy. Tallennetaanko puhelut? Tuotetaanko niistä tiivistelmiä tai muistiinpanoja? Siirtyykö tieto CRM-järjestelmään? Jokainen näistä on käsittelyvaihe, johon tarvitaan peruste ja käytäntö.
Käytännön toimenpiteet järjestyksessä
- Määrittele käsittelyperuste jokaiselle tietotyypille. Tallenteet, metatiedot ja puhelutiivistelmät voivat edellyttää eri perusteita.
- Laadi selkeä informointikäytäntö. Soittajalle kerrotaan tallentamisesta ennen puhelun alkua, lyhyesti ja ymmärrettävästi.
- Aseta säilytysajat ja noudata niitä. Tallenteet poistetaan automaattisesti, kun niiden käsittelytarkoitus on täyttynyt.
- Varmista tekninen tietoturva. Data tallennetaan salattuna, pääsy rajataan, ja käytännöt dokumentoidaan.
- Valitse kumppanit, jotka käsittelevät dataa EU:n alueella. Datan sijainti on konkreettinen tietosuojakysymys, ei tekninen yksityiskohta.
Teknologiavalinnoilla on merkitystä. Esimerkiksi Moontalk AIRI tuottaa puheluista tiivistelmiä, otsikoita ja toimenpidelistoja, ja kaikki tämä data tallennetaan salatusti Suomessa sijaitseville palvelimille EU:n tietosuojavaatimusten mukaisesti. Tämä tarkoittaa, että tietosuojavelvoitteet on huomioitu jo järjestelmän rakenteessa, ei vain ohjeistuksessa.
Tietosuoja ei ole kertaluonteinen projekti. Se on jatkuva käytäntö, joka elää organisaation mukana. Kun puhelinviestintä on rakennettu oikein, se ei kuormita, se suojaa.
Ota yhteyttä, niin käymme läpi, miten Moontalkin ratkaisut tukevat GDPR-yhteensopivaa puhelinviestintää juuri teidän organisaatiossanne.