Puheludata on yksi yritysten alihyödynnetyimmistä tietolähteistä – mutta sen hyödyntäminen tiedolla johtamisessa edellyttää selkeää ymmärrystä GDPR-vaatimuksista puheludatan käyttöön. Tämä sivu kattaa käsittelyperusteet, rekisteröityjen oikeudet, säilytysajat, tietoturvan, sisäänrakennetun tietosuojan sekä tekoälyn käytön erityisvaatimukset. Tavoitteena on käytännönläheinen katsaus, jonka avulla voit hyödyntää puheludataa lainmukaisesti ilman, että vaatimustenmukaisuus hidastaa liiketoiminnan kehittämistä.

Mitkä GDPR:n perusperiaatteet koskevat puheludatan käsittelyä?

GDPR:n perusvaatimukset puheludatan käsittelyssä pohjautuvat henkilötietojen käsittelyn laillisuuteen, läpinäkyvyyteen ja käyttötarkoitussidonnaisuuteen. Puheludatan käsittelyllä tulee aina olla selkeä laillinen peruste, kuten suostumus tai oikeutettu etu. Lisäksi käsittelyn tarkoitus on määriteltävä etukäteen ja tietoja saa käyttää vain tähän tarkoitukseen.

Käsittelyn roolit ja vastuut on määriteltävä selkeästi. Organisaatio, joka määrittää puheludatan käsittelyn tarkoitukset ja keinot, toimii rekisterinpitäjänä. Jos ulkoinen palveluntarjoaja käsittelee dataa organisaation puolesta, se toimii henkilötietojen käsittelijänä. Näiden välille vaaditaan tietojenkäsittelysopimus, jossa määritellään käsittelyn ehdot ja osapuolten vastuut.

GDPR:n tietosuojaperiaatteet koskevat kaikkea puheludatan käsittelyä:

  • Tietojen minimointi – kerää vain välttämättömät tiedot
  • Täsmällisyys – varmista tietojen oikeellisuus
  • Eheys ja luottamuksellisuus – huolehdi asianmukaisesta tietoturvasta
  • Osoitusvelvollisuus – dokumentoi käsittelytoimet ja GDPR-vaatimusten noudattaminen

Tiedolla johtamisessa puheludatan käsittelyyn liittyy erityisiä huomioita, koska puhelut voivat sisältää arkaluonteista tietoa. Siksi on tärkeää varmistaa, että analytiikassa käytetään vain tarpeellisia tietoja ja että tiedot anonymisoidaan tai pseudonymisoidaan mahdollisuuksien mukaan.

Miten valitset ja dokumentoit laillisen perusteen puheludatan käsittelylle?

Puheludatan käsittelylle on määritettävä yksi kuudesta GDPR:n mukaisesta laillisesta perusteesta. Tiedolla johtamisessa yleisimmät perusteet ovat suostumus, sopimus, oikeutettu etu ja lakisääteinen velvoite. Valittu peruste riippuu käsittelyn tarkoituksesta ja kontekstista.

Suostumus on selkeä peruste, kun halutaan käyttää puheludataa esimerkiksi markkinointitarkoituksiin. Suostumuksen tulee olla vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen tahdonilmaisu. Käytännössä tämä tarkoittaa, että asiakkaalle kerrotaan selkeästi, mihin tarkoitukseen puheludataa käytetään, ja häneltä pyydetään aktiivinen suostumus. Esimerkki: markkinointipuheluiden analysointi, jossa asiakas on antanut nimenomaisen suostumuksen puhelun tallentamiseen ja analysointiin ennen yhteydenottoa.

Sopimus on perusteena silloin, kun puheludatan käsittely on välttämätöntä asiakkaan kanssa tehdyn sopimuksen täyttämiseksi. Esimerkiksi asiakaspalvelun laadunvarmistus voidaan toteuttaa puheludatan avulla, kun tallentaminen on mainittu palvelusopimuksessa – asiakas on tällöin tietoinen käsittelystä sopimusta solmiessaan.

Oikeutettu etu on joustavin peruste, mutta edellyttää tasapainotestiä, jossa punnitaan organisaation etuja suhteessa rekisteröidyn oikeuksiin. Myyntitiimin puheluiden analysointi myynnin kehittämiseksi voi perustua oikeutettuun etuun, kun tasapainotesti on dokumentoitu ja rekisteröidyille on kerrottu käsittelystä. Tasapainotestidokumentaation tulee sisältää vähintään:

  • Mikä on organisaation oikeutettu etu käsittelylle?
  • Onko käsittely välttämätöntä tämän edun saavuttamiseksi?
  • Syrjäyttävätkö rekisteröidyn oikeudet organisaation edun?
  • Onko rekisteröidylle kerrottu käsittelystä ja sen perusteesta?

Lakisääteinen velvoite toimii perusteena, kun puheludataa on käsiteltävä lain noudattamiseksi. Finanssialalla puheluiden tallentaminen voi olla lainsäädännön edellyttämää – tällöin säilytysaika määräytyy suoraan laista, usein viideksi vuodeksi. Terveydenhuollossa vastaavat velvoitteet voivat koskea potilaskontakteja.

Laillisen perusteen valinta tulee dokumentoida selkeästi tietosuojaselosteessa ja muussa dokumentaatiossa. Dokumentoinnissa on hyvä kuvata, miksi valittu peruste soveltuu kyseiseen käsittelytarkoitukseen.

Miten sisäänrakennettu tietosuoja ohjaa puheluanalytiikan käyttöönottoa?

Puheluanalytiikkaratkaisua valitessa tietosuoja on helppo jättää viimeiseksi – kunnes se tulee esteeksi. GDPR:n 25. artikla velvoittaa huomioimaan tietosuojan jo järjestelmävalinnassa ja prosessien suunnittelussa, ei jälkikäteen korjattavana lisänä. Tätä kutsutaan sisäänrakennetuksi tietosuojaksi. Käytännössä se tarkoittaa, että tietosuojaratkaisut ovat osa järjestelmän arkkitehtuuria – eivät päälleliimattu kerros.

Privacy by Default -periaate täydentää tätä: oletusasetuksena tulee kerätä ja käsitellä vähintä mahdollista dataa tarkoituksen saavuttamiseksi. Puheluanalytiikassa tämä tarkoittaa esimerkiksi sitä, että järjestelmä ei oletuksena tallenna kaikkia puheluita – tallentaminen vaatii aktiivisen valinnan tai selkeän käsittelyperusteen. Oletusarvoinen minimointi suojaa sekä rekisteröityjä että organisaatiota.

Ennen hankintapäätöstä on syytä esittää palveluntarjoajalle konkreettisia kysymyksiä Privacy by Design -näkökulmasta:

  • Onko anonymisointi tai pseudonymisointi sisäänrakennettu ominaisuus vai erillinen lisätoimenpide?
  • Voidaanko tallennusta rajata esimerkiksi puhelun tyypin, osaston tai asiakasryhmän mukaan?
  • Miten pääsynhallinta toimii oletuksena – kuka näkee mitäkin ilman erillistä konfigurointia?
  • Missä data fyysisesti sijaitsee ja miten tiedonsiirto on suojattu?
  • Miten järjestelmä tukee säilytysaikojen automaattista noudattamista?

Miten rekisteröityjen oikeudet toteutetaan puheludatan käytännön hallinnassa?

Puheludatan käytössä tiedolla johtamiseen on kunnioitettava rekisteröityjen eli puheluiden osapuolten oikeuksia. Näihin kuuluvat oikeus saada tietoa käsittelystä, oikeus päästä omiin tietoihin, oikeus tietojen oikaisemiseen, poistamiseen ja käsittelyn rajoittamiseen sekä vastustamisoikeus.

Tiedonsaantioikeus edellyttää, että rekisteröidyille kerrotaan selkeästi, miten heidän puheludataansa käytetään. Tämä toteutetaan tyypillisesti tietosuojaselosteen avulla ja kertomalla käsittelystä puhelun alussa, esimerkiksi ”Puhelut tallennetaan laadunvarmistusta ja palvelun kehittämistä varten”.

Rekisteröidyllä on oikeus saada pääsy tietoihinsa, eli hän voi pyytää kopion puhelutallenteista ja muista hänestä kerätyistä tiedoista. Tähän pyyntöön on vastattava kuukauden kuluessa. Käytännössä tämä edellyttää, että puheludata on organisoitu niin, että yksittäisen henkilön tiedot voidaan helposti hakea järjestelmästä.

Oikeus tietojen oikaisemiseen tarkoittaa, että virheelliset tiedot on korjattava. Puheludatan kohdalla tämä voi tarkoittaa esimerkiksi puhelusta tehtyjen yhteenvetojen tai muistiinpanojen korjaamista.

Oikeus tulla unohdetuksi eli tietojen poistaminen on toteutettava, kun tiedoille ei ole enää laillista perustetta. Tämä voi olla haastavaa, jos puheludata on jo anonymisoitu tiedolla johtamista varten, mutta alkuperäiset tallenteet tulee tarvittaessa pystyä poistamaan.

Käsittelyn rajoittaminen ja vastustamisoikeus antavat rekisteröidylle mahdollisuuden rajoittaa tai vastustaa tietojensa käsittelyä tietyissä tilanteissa. Tämä on erityisen tärkeää, kun käsittely perustuu oikeutettuun etuun.

Tiedon siirto-oikeus tarkoittaa, että rekisteröity voi pyytää puheludatansa koneluettavassa muodossa siirrettäväksi toiselle palveluntarjoajalle. Tämä oikeus koskee tilanteita, joissa käsittely perustuu suostumukseen tai sopimukseen. Käytännössä organisaation on varmistettava, että puheludataa voidaan tarvittaessa viedä ulos järjestelmästä rakenteellisessa muodossa.

Näiden oikeuksien toteuttamiseksi tarvitaan selkeät prosessit ja vastuuhenkilöt. Rekisteröityjen pyyntöihin vastaamiseksi organisaatiolla tulee olla:

  1. Selkeä kanava pyyntöjen vastaanottamiseen – esimerkiksi sähköpostiosoite tai lomake tietosuojaselosteessa
  2. Nimetty vastuuhenkilö tai tietosuojavastaava, joka käsittelee pyynnöt
  3. Dokumentoitu prosessi vastauksen toimittamiseen kuukauden kuluessa – monimutkaisissa tapauksissa määräaikaa voidaan jatkaa kahdella kuukaudella, mutta rekisteröidylle on ilmoitettava tästä

Milloin tietosuojavastaavan nimeäminen on pakollista?

GDPR velvoittaa nimeämään tietosuojavastaavan (DPO) kolmessa tilanteessa: kun kyseessä on julkisyhteisö, kun organisaation ydintehtävä edellyttää rekisteröityjen laajamittaista, säännöllistä ja järjestelmällistä seurantaa, tai kun organisaatio käsittelee laajamittaisesti erityisiä henkilötietoryhmiä – kuten terveystietoja. Nimeämisvelvollisuus ei riipu organisaation koosta vaan käsittelyn luonteesta.

Puheluanalytiikan näkökulmasta ratkaiseva kysymys on käsittelyn laajuus. Suuri asiakaspalvelukeskus, joka analysoi puheludataa tuhansista asiakkaista säännöllisesti, ylittää todennäköisesti laajamittaisen seurannan kynnyksen. Pienyrittäjä, joka käyttää puhelutiivistelmiä omien asiakaskontaktiensa hallintaan, ei tyypillisesti täytä tätä kriteeriä. Epäselvissä tilanteissa arviointi kannattaa dokumentoida – myös silloin, kun päädytään siihen, että nimeämisvelvollisuus ei täyty.

Tietosuojavastaavan rooli puheludatan käsittelyssä on käytännönläheinen: hän neuvoo organisaatiota GDPR-velvoitteissa, valvoo vaatimustenmukaisuutta ja toimii yhteyspisteenä sekä rekisteröidyille että tietosuojavaltuutetulle. DPO ei ole vastuussa vaatimustenmukaisuudesta – se vastuu on aina rekisterinpitäjällä – mutta hän auttaa varmistamaan, että käytännöt ovat kunnossa.

Miten puheludatan säilytysajat määritetään GDPR:n mukaisesti?

GDPR:n säilytysajan rajoittamisperiaate edellyttää, että henkilötietoja säilytetään vain niin kauan kuin on tarpeen tietojen käsittelytarkoituksen toteuttamista varten. Puheludatan säilytysajat tulee määrittää käsittelytarkoituksen perusteella ja dokumentoida selkeästi.

Säilytysaikojen määrittämisessä tulee huomioida eri käyttötarkoitukset. Esimerkiksi:

  • Asiakaspalvelun laadun valvonta: tyypillisesti 1-3 kuukautta
  • Sopimuksen todentaminen: sopimuksen voimassaoloaika + mahdollinen reklamaatioaika
  • Lakisääteiset velvoitteet: laissa määritelty aika (esim. finanssialalla usein 5 vuotta)
  • Tiedolla johtaminen: anonymisoituna rajoittamaton, henkilötietona mahdollisimman lyhyt

Tiedolla johtamisessa puheludataa kannattaa mahdollisuuksien mukaan anonymisoida, jolloin se ei enää kuulu GDPR:n piiriin. Anonymisoinnin tulee olla peruuttamatonta – pelkkä nimen poistaminen ei riitä, jos henkilö voidaan edelleen tunnistaa muiden tietojen perusteella.

Säilytysajat tulee dokumentoida tietosuojaselosteessa ja sisäisessä tietosuojadokumentaatiossa. Dokumentaatiossa on hyvä perustella, miksi valitut säilytysajat ovat tarpeellisia ja oikeasuhtaisia käsittelytarkoitukseen nähden.

Puheludatan säilytykseen tarvitaan myös tekniset prosessit, jotka varmistavat tietojen automaattisen poistamisen tai anonymisoinnin säilytysajan päätyttyä. Tämä voidaan toteuttaa esimerkiksi säännöllisillä puhdistusajoilla tai automaattisilla poistosäännöillä tietojärjestelmissä.

Mitä teknisiä ja organisatorisia tietoturvatoimia puheludata vaatii?

Puheludatan käsittely edellyttää vahvoja teknisiä ja organisatorisia tietoturvatoimenpiteitä, koska puhelut voivat sisältää arkaluonteista ja luottamuksellista tietoa. GDPR velvoittaa toteuttamaan asianmukaiset toimenpiteet riskien minimoimiseksi.

Tekniset toimenpiteet puheludatan suojaamiseksi sisältävät:

  • Vahva salaus sekä tiedonsiirron että tallennuksen aikana
  • Pääsynhallinta ja käyttäjäoikeuksien rajaaminen vain tarvittaville henkilöille
  • Lokitiedot kaikesta pääsystä puheludataan ja sen käytöstä
  • Varmuuskopiointi ja palautumissuunnitelmat
  • Tietoturvapäivitykset ja haavoittuvuuksien hallinta järjestelmissä

Organisatoriset toimenpiteet täydentävät teknisiä ratkaisuja:

  • Henkilöstön säännöllinen tietoturvakoulutus
  • Selkeät tietoturvakäytännöt ja -ohjeet
  • Tietosuojaa koskevan vaikutustenarvioinnin (DPIA) tekeminen riskialttiille käsittelytoimille
  • Tietoturvaloukkausten havaitsemis- ja raportointiprosessit
  • Säännölliset tietoturva-auditoinnit

Tietoturvaloukkauksen sattuessa organisaatiolla on velvollisuus ilmoittaa siitä tietosuojavaltuutetulle 72 tunnin kuluessa, jos loukkauksesta aiheutuu riskiä rekisteröidyille. Vakavissa tapauksissa myös rekisteröidyille on ilmoitettava suoraan.

Puheludatan käsittelyssä tiedolla johtamista varten on hyvä noudattaa ”tiedon minimoinnin” periaatetta myös tietoturvan näkökulmasta: mitä vähemmän arkaluonteista tietoa käsitellään, sitä pienempi on tietoturvaloukkauksen riski.

Mitä GDPR edellyttää, kun puheludata siirtyy EU:n ulkopuolelle?

Kun organisaatio valitsee puheluanalytiikkapalvelun, yksi ensimmäisistä kysymyksistä on: missä data käsitellään? Jos palveluntarjoajan palvelimet tai alihankkijat sijaitsevat EU- ja ETA-alueen ulkopuolella, kyseessä on kansainvälinen tiedonsiirto, johon GDPR asettaa erityisiä vaatimuksia. Tämä koskee myös tilanteita, joissa palveluntarjoaja on eurooppalainen mutta käyttää esimerkiksi yhdysvaltalaista pilvi-infrastruktuuria.

GDPR sallii tiedonsiirron EU:n ulkopuolelle kolmella mekanismilla. Ensimmäinen on riittävyyttä koskeva päätös: EU:n komissio on todennut tiettyjen maiden tietosuojan tason riittäväksi, jolloin siirto on mahdollinen ilman lisätoimia. Toinen on vakiosopimuslausekkeet – EU:n komission hyväksymiä sopimusmalleja, joilla siirron vastaanottaja sitoutuu EU:n tietosuojastandardeihin. Kolmas on sitovat yrityssäännöt, joita käytetään pääasiassa monikansallisten konsernien sisäisissä siirroissa.

Ennen palveluntarjoajan valintaa on syytä selvittää: missä maissa data fyysisesti käsitellään, mitä alihankkijoita palveluntarjoaja käyttää ja millä siirtomekanismilla mahdolliset kansainväliset siirrot on katettu. Nämä tiedot tulisi löytyä palveluntarjoajan tietojenkäsittelysopimuksesta tai tietosuojadokumentaatiosta – jos niitä ei löydy, se on merkki puutteellisesta vaatimustenmukaisuudesta.

EU:ssa ja Suomessa sijaitseva datakäsittely yksinkertaistaa vaatimustenmukaisuutta merkittävästi. Moontalk AIRI käsittelee kaiken datan EU:n alueella Suomessa sijaitsevilla palvelimilla – kansainvälisiä siirtomekanismeja ei tarvita, ja tietosuojan taso on selkeästi dokumentoitu.

Miten tekoälyn käyttö puheludatan analysoinnissa vaikuttaa GDPR-vaatimuksiin?

Tekoälyn hyödyntäminen puheludatan analysoinnissa tiedolla johtamisessa tuo mukanaan lisävaatimuksia GDPR:n näkökulmasta. Tekoälyavusteinen analysointi voi muodostaa automaattista päätöksentekoa tai profilointia, joihin GDPR asettaa erityisiä rajoituksia.

Automaattinen päätöksenteko, jolla on merkittäviä vaikutuksia rekisteröityyn, on lähtökohtaisesti kielletty ilman nimenomaista suostumusta tai muuta erityistä perustetta. Jos tekoäly tekee puheludatan perusteella päätöksiä, jotka vaikuttavat esimerkiksi palvelun saatavuuteen tai hinnoitteluun, tarvitaan erityisen vahva oikeusperuste.

Läpinäkyvyys ja selitettävyys ovat keskeisiä vaatimuksia tekoälyn käytössä. Rekisteröidyille on kerrottava selkeästi, että heidän puheludataansa analysoidaan tekoälyn avulla. Lisäksi on pystyttävä selittämään, miten tekoäly toimii ja mihin sen tekemät päätelmät perustuvat.

Tekoälyjärjestelmien käyttö puheludatan analysoinnissa edellyttää usein tietosuojaa koskevan vaikutustenarvioinnin (DPIA) tekemistä. Tämä on pakollinen, jos käsittely todennäköisesti aiheuttaa korkean riskin rekisteröidyille. Vaikutustenarvioinnissa tunnistetaan riskit ja määritetään toimenpiteet niiden hallitsemiseksi.

Tekoälyn opettamiseen käytettävän puheludatan osalta on varmistettava, että sille on asianmukainen käsittelyperuste. Jos opettamiseen käytetään asiakaspuheluita, on huomioitava, että tämä käyttötarkoitus eroaa alkuperäisestä puhelun tallentamisen tarkoituksesta ja voi vaatia erillisen perusteen.

Tekoälyn tekemien päätelmien täsmällisyys ja oikeellisuus on varmistettava. Virheellisten päätelmien riski kasvaa, kun dataa käsitellään automaattisesti, joten järjestelmän laadunvarmistukseen on kiinnitettävä erityistä huomiota.

Moontalk AIRI luo puhelusta tiivistelmän, otsikon ja toimenpidelistan – ei transkriptiota, vaan jäsenneltyä tietoa, jota voit käyttää heti. Kaikki sisältö tallennetaan salatusti Suomessa sijaitseville palvelimille ja käsitellään EU:n alueella. Tämä rakenne tukee GDPR-vaatimusten noudattamista suoraan tuotteen arkkitehtuurissa.

GDPR-vaatimustenmukaisuus kilpailuetuna – ei esteenä

GDPR-vaatimukset eivät ole vain juridinen minimivaatimus. Ne ovat myös signaali asiakkaille siitä, että heidän tietojaan käsitellään vastuullisesti. Organisaatio, joka voi osoittaa lainmukaisen puheluanalytiikan käytön, rakentaa luottamusta sekä asiakkaisiin että kumppaneihin – erityisesti toimialoilla, joissa tietosuoja on keskeinen valintakriteeri.

Systemaattinen GDPR-vaatimustenmukaisuus myös pakottaa organisaation dokumentoimaan ja selkeyttämään omat prosessinsa. Tämä on arvokas sivutuote: kun tiedät, mitä puheludataa keräät, miksi ja kuinka kauan, sinulla on myös parempi pohja tiedolla johtamisen kehittämiselle. Vaatimustenmukaisuus ja analytiikan hyödyntäminen eivät ole vastakkaisia tavoitteita – ne tukevat toisiaan.

Kun analytiikkaratkaisu on suunniteltu GDPR-yhteensopivaksi alusta alkaen, vaatimustenmukaisuus ei hidasta tiedolla johtamista vaan mahdollistaa sen. Puheludata muuttuu luotettavaksi liiketoimintatiedoksi – ei compliance-riskiksi.

Mitä seurauksia GDPR-vaatimusten laiminlyönnistä voi aiheutua?

GDPR:n sanktiorakenne on kaksitasoinen. Lievemmistä rikkomuksista – kuten puutteellisesta dokumentaatiosta tai tietosuojavastaavan nimeämättä jättämisestä – voidaan määrätä hallinnollinen sakko, joka on enintään 10 miljoonaa euroa tai kaksi prosenttia organisaation globaalista vuotuisesta liikevaihdosta. Vakavimmista rikkomuksista, kuten puheludatan käsittelyperusteen puuttumisesta tai rekisteröityjen oikeuksien systemaattisesta laiminlyönnistä, sakko voi nousta enintään 20 miljoonaan euroon tai neljään prosenttiin globaalista liikevaihdosta. Suuremmissa organisaatioissa jälkimmäinen on usein merkittävämpi luku.

Sakot eivät ole ainoa seuraus. Tietosuojavaltuutettu voi määrätä väliaikaisen tai pysyvän käsittelykiellon – käytännössä tämä voi tarkoittaa, että puheluanalytiikan käyttö on keskeytettävä, kunnes vaatimustenmukaisuus on osoitettu. Rekisteröidyillä on lisäksi oikeus vaatia vahingonkorvausta, jos lainvastainen käsittely on aiheuttanut heille haittaa. Mainehaitat voivat olla pitkäkestoisempia kuin taloudelliset seuraamukset.

Suunnitelmallinen GDPR-vaatimustenmukaisuus on käytännössä riskienhallintaa. Organisaatio, joka on dokumentoinut käsittelyperusteet, määrittänyt säilytysajat ja rakentanut prosessit rekisteröityjen oikeuksien toteuttamiseksi, on myös paremmin suojattu – sekä valvontaviranomaisten tarkastusten että mahdollisten tietoturvaloukkausten varalta. Vaatimustenmukaisuus ei ole kertaluonteinen projekti vaan jatkuva käytäntö.

GDPR-tarkistuslista: varmista puheludatan lainmukainen käyttö

Seuraava tarkistuslista kokoaa artikkelin keskeiset vaatimukset konkreettisiksi toimenpiteiksi. Käy se läpi organisaatiosi nykytilan arvioimiseksi ennen puheluanalytiikan käyttöönottoa tai sen auditoinnissa.

  • Valitse ja dokumentoi laillinen käsittelyperuste tietosuojaselosteeseen – perustele, miksi valittu peruste soveltuu kyseiseen käyttötarkoitukseen
  • Tiedota rekisteröidyille käsittelystä ennen puhelua tai sen alussa selkeällä ilmoituksella
  • Nimeä vastuuhenkilö rekisteröityjen oikeuspyyntöjen käsittelyä varten ja dokumentoi prosessi kuukauden vasteajalle
  • Määritä säilytysajat käyttötarkoituksittain ja ota automaattinen poisto tai anonymisointi käyttöön säilytysajan päätyttyä
  • Sovi tietojenkäsittelysopimuksesta kaikkien ulkoisten palveluntarjoajien kanssa ennen käsittelyn aloittamista
  • Ota käyttöön tekniset suojaustoimenpiteet: salaus, pääsynhallinta ja lokitus
  • Arvioi DPIA:n tarve tekoälyavusteiselle analysoinnille – tee vaikutustenarviointi, jos käsittely aiheuttaa korkean riskin rekisteröidyille
  • Dokumentoi tietoturvaloukkauksen ilmoitusprosessi: 72 tunnin ilmoitusvelvollisuus tietosuojavaltuutetulle ja tarvittaessa rekisteröidyille
  • Varmista, että kansainväliset tiedonsiirrot EU:n ulkopuolelle on katettu asianmukaisella siirtomekanismilla

Ota yhteyttä – kerromme, miten Moontalk AIRI tukee GDPR-yhteensopivaa puheluanalytiikkaa käytännössä.

Aiheeseen liittyvät artikkelit