Puhelinvaihteen hankinnassa GDPR:n kannalta keskeistä on varmistaa, että henkilötietojen käsittely on lainmukaista, data sijaitsee EU:n alueella ja vastuunjako toimittajan kanssa on selkeästi dokumentoitu. Vaatimukset koskevat kaikkia yrityksiä, jotka käyttävät puhelinvaihdetta osana asiakaspalvelua tai sisäistä viestintää. Alla käymme läpi neljä kysymystä, jotka nousevat esiin lähes jokaisessa puhelinvaihteen hankintaprosessissa.
Mitä henkilötietoja puhelinvaihde käsittelee?
Puhelinvaihde käsittelee henkilötietoja laajemmin kuin useimmat yritykset tulevat ajatelleeksi. Soittajan puhelinnumero, puhelun ajankohta ja kesto ovat kaikki henkilötietoja GDPR:n tarkoittamassa mielessä. Jos vaihde tallentaa puheluja, kyse on jo arkaluonteisemmasta aineistosta. Tekoälyavusteiset ominaisuudet, kuten automaattiset puhelutiivistelmät, lisäävät käsiteltävän tiedon laajuutta entisestään.
Käytännössä puhelinvaihde voi kerätä ja tallentaa seuraavia henkilötietoja:
- Soittajan puhelinnumero ja mahdollinen nimi, jos se tunnistetaan CRM:stä
- Puhelun ajankohta, kesto ja reitityshistoria
- Puhelutallenteet, jos tallennus on käytössä
- Puhelutiivistelmät ja sovitut toimenpiteet, jos järjestelmässä on tekoälyavusteisia ominaisuuksia
- Asiakaspalvelijan tiedot, kuten nimi tai käyttäjätunnus
Jokainen näistä tietotyypeistä edellyttää käsittelyperustetta GDPR:n 6. artiklan mukaisesti. Yleisin peruste on oikeutettu etu tai sopimuksen täytäntöönpano, mutta puhelutallenteiden osalta saatetaan tarvita erillinen suostumus tai lakisääteinen velvoite. Tietosuojaselosteessa on kuvattava selkeästi, mitä tietoja kerätään ja mihin tarkoitukseen.
Mitä enemmän puhelinvaihde integroituu CRM- tai ERP-järjestelmiin, sitä tarkemmin käsittelytoimet on dokumentoitava. Integraatio ei lisää riskiä automaattisesti, mutta se laajentaa henkilötietojen käsittelyn piiriä ja edellyttää, että tietovirrat on kartoitettu kokonaisuutena.
Missä puhelinvaihteen data saa sijaita GDPR:n mukaan?
GDPR:n mukaan puhelinvaihteen data saa sijaita EU:n tai ETA:n alueella ilman erillisiä lisätoimia. Datan siirtäminen EU:n ulkopuolelle on mahdollista, mutta se edellyttää riittävää suojatasoa, kuten Euroopan komission hyväksymiä vakiosopimuslausekkeita tai vastaavaa mekanismia. Käytännössä yksinkertaisin ja turvallisin ratkaisu on valita toimittaja, joka tallentaa datan EU:ssa.
Datan sijainti on konkreettinen tietosuojakysymys, ei pelkkä muodollisuus. Pilvipalveluissa data voi sijaita useilla palvelimilla eri maissa, ellei toimittaja erikseen takaa EU-pohjaista tallennusta. Tämä on syytä selvittää ennen sopimuksen allekirjoittamista.
Moontalk tallentaa kaiken datan salatusti Suomessa sijaitseville palvelimille, ja kaikki käsittely tapahtuu EU:n alueella. Tämä tarkoittaa, että asiakkaan ei tarvitse erikseen selvittää siirtomekanismeja tai arvioida kolmansien maiden tietosuojan tasoa.
Kun arvioit toimittajan datan sijaintia, kysy suoraan:
- Missä maassa tai maissa data fyysisesti sijaitsee?
- Onko alihankkijoita, jotka käsittelevät dataa EU:n ulkopuolella?
- Miten tietojen siirto kolmansiin maihin on suojattu, jos sitä tapahtuu?
Kuka vastaa puhelinvaihteen tietosuojasta – yritys vai toimittaja?
Vastuu jakautuu kahden roolin välille: rekisterinpitäjä ja henkilötietojen käsittelijä. Yritys, joka hankkii puhelinvaihteen, on lähtökohtaisesti rekisterinpitäjä ja kantaa päävastuun henkilötietojen käsittelyn lainmukaisuudesta. Puhelinvaihteen toimittaja toimii henkilötietojen käsittelijänä, joka käsittelee tietoja rekisterinpitäjän lukuun ja ohjeiden mukaisesti.
Tämä tarkoittaa käytännössä, että yritys päättää, mitä tietoja kerätään, mihin tarkoitukseen ja kuinka kauan niitä säilytetään. Toimittaja vastaa teknisestä toteutuksesta ja tietoturvasta, mutta se ei voi itsenäisesti päättää tietojen käyttötarkoituksesta.
Jos tietosuojaloukkaustilanne syntyy, rekisterinpitäjällä on velvollisuus ilmoittaa siitä valvontaviranomaiselle 72 tunnin kuluessa. Toimittajan on puolestaan ilmoitettava rekisterinpitäjälle havaitsemistaan loukkauksista viivytyksettä. Tämä tiedonkulku on syytä varmistaa sopimustasolla ennen palvelun käyttöönottoa.
Vastuunjako ei siis tarkoita, että toimittaja hoitaa tietosuojan puolestasi. Se tarkoittaa, että teillä on selkeät roolit, jotka kumpikin osapuoli ymmärtää ja joista on sovittu kirjallisesti.
Mitä sopimuksia ja dokumentteja GDPR edellyttää puhelinvaihteen hankinnassa?
GDPR edellyttää, että puhelinvaihteen hankinnassa tehdään kirjallinen tietojenkäsittelysopimus eli DPA (Data Processing Agreement) yrityksen ja toimittajan välille. Tämä sopimus on pakollinen aina, kun toimittaja käsittelee henkilötietoja rekisterinpitäjän puolesta. Ilman sitä käsittely ei täytä GDPR:n vaatimuksia, vaikka itse tekniikka olisi muuten kunnossa.
Tietojenkäsittelysopimuksen on sisällettävä vähintään seuraavat asiat:
- Käsittelyn kohde, luonne ja tarkoitus
- Käsiteltävien henkilötietojen tyyppi ja rekisteröityjen ryhmät
- Rekisterinpitäjän velvollisuudet ja oikeudet
- Toimittajan velvollisuus käsitellä tietoja vain rekisterinpitäjän ohjeiden mukaisesti
- Tietoturvatoimenpiteet ja alihankkijoiden käyttöä koskevat ehdot
- Menettelyt tietosuojaloukkausten ilmoittamiseksi
- Tietojen poistaminen tai palauttaminen sopimuksen päättyessä
Tietojenkäsittelysopimuksen lisäksi yrityksen on pidettävä ajan tasalla omaa tietosuojaselostettaan sekä sisäistä rekisteriä käsittelytoimista. Jos puhelinvaihde tallentaa puheluja, rekisteröityjä on informoitava tästä etukäteen, yleensä ääniviestin muodossa puhelun alussa.
Hyvä toimittaja toimittaa tietojenkäsittelysopimuksen valmiina osana hankintaprosessia eikä odota, että asiakas pyytää sitä erikseen. Jos sopimusta ei tarjota automaattisesti, se on merkki siitä, että tietosuojakäytännöt kannattaa selvittää tarkemmin ennen päätöksentekoa.
Haluatko selvittää, miten Moontalk Mobile täyttää nämä vaatimukset yrityksesi kohdalla? Ota yhteyttä, niin käymme tilanteesi läpi.