https://markogeniem.github.io/
Marko Lenkkeri
Software Architect
Geniem Oy
- palvelinten välillä
- käyttäjien ja palvelinten välillä
- ulkoisten palvelinten välillä
Mihin teknologisiin elementteihin asetus vaikuttaa?
- varmuuskopiot
- välimuistit
- tiedonsiirrot
Mihin teknologisiin elementteihin asetus vaikuttaa?
- käsittelijät
- estot
Murehdittava myös teknologiapuolella sovellus- ja järjestelmätason pääsyt.
-adminit
-kannat
-järjestelmät
- osoitusvelvollisuus
- valmiuksien osoittaminen
- prosessien osoittaminen
Auditoinnin perusteet - dokkareilla demonstroidaan.
Dokumentointi, koska käsittelijällä osoitusvelvollisuus GDPR noudattamiseen.
Esimerkki seuraavassa slidessä. 5min.
- ketä teki?
- mitä teki?
- koska teki?
- mille teki?
Esimerkki. Villen esityksessä Läpinäkyvyys, käyttäjän pyynnöstä operoitava ja kuukauden kuluessa tiedot toimenpiteistä.
- poisvedettävissä
- opt-in, ei opt-out
Tästä eteenpäin kerrataan tarkemmin mitä vaatimuksia tulee ja miten ne vaikuttavat.
Privacy by design
- minimointi
- osoitusvelvollisuus
Kerätään vain tietoja mitkä oleellisia palvelun käyttöä varten. Esimerkki turhasta datasta.
Osoitettava dokumentein, että vain tarvittavaa dataa kerätään.
- tiedot tarjottava koneluettavassa muodossa
- saatavissa käyttäjän pyynnöstä
- käyttäjää koskeva henkilötieto
- käyttäjän syöttämä henkilötieto
- käyttäjään yhdistettävä tieto
Käyttäjä voi pyytää tiedot itselleen tai toiselle rekisterinpitäjälle/käsittelijälle.
Koneluettava? JSON, XML, CSV - ihan sama.
Huomaa yhdistettävät tiedot ja tunnistuksen mahdollistavat tiedot. Esimerkki.
Automaatio helpottaa elämää.
- ei vanhentunutta henkilötietoa
- henkilötiedot päivitettävissä
Huomioi myös ulkoiset datalähteet, backupit, jne. Esimerkki ulkoisesta lähteestä aiheutuvasta ongelmasta.
Backupeista lisää myöhemmin.
- poistettava pyydettäessä
- suurempi ongelma olemassaolevissa järjestelmissä
Poisto vanhassa voi rikkoa sisällön täysin.
Relaatiokannat.
- suostumus tietojen keräämiseen
- suostumus tietojen käsittelyyn
- alaikäisiltä kerättävä data (13v-16v)
- vanhempien suostumus
Esim oikeudellisen vaateen takia voidaan ohittaa käsittelyesto.
Miten todentaa vanhempien suostumus?
2014 Facebook käyttäjiä arvioitu n. 180k 16v ja alle.
- profilointi
- päätelmät
Kerrottava mitä tehty, Käyttäjä voi vastustaa.
Ei saa perustua erityisiin henkilötietoryhmiin, esim etnisyys. 29min
- näen mitä kerätään
- näen mitä on kerätty
- näen mitä tiedoilla tehdään
- pystyn vaikuttamaan
Läpinäkyvyys on plussaa, ja sitoo käyttäjän paremmin palveluun, kun tietää miten ja mihin dataa käytetään.
- ETA-alueen ulkopuolinen data
- hajautettu data
Jos dataa siirretään ETA-alueen ulkopuolelle, pitää olla: Komission hyväksyntä, Käyttäjän suostumus, asianmukaiset suojatoimet.
- mitä oikeasti säilytetään
- miten säilytetään
- turvalliset poistot
Näkyvät ja näkymättömät backupit: Pilvipalvelut, palveluntarjoajat, esimerkki. Laitteiden poistot.
- mitä kautta ja minne?
- siirtovaatimukset
Tietoturva pitää olla murehdittuna siirrossakin.
Vastuu päättyy datan saapuessa käyttäjälle jos käyttäjä pyytänyt siirron, ei jos osa järjestelmää. 34min
- käyttäjätyypit
- sisältörajoitukset
Henkilötietoihin pääsy vain niillä henkilöillä joille pääsy kuuluukin, ja joilla koulutus.
Voidaan käyttää eri käyttäjätyyppejä tai sisältörajoituksia.
- palasia datasta
- täysin oma ongelmansa
Enemmän seuraavaksi. 37min
- datan palasia
- poistot
- näkymät
- suhteellinen vaiva
Välimuistit:
-Kooditaso -Kääntötaso -Palvelut -Selaimet -Kannat
- varmuuskopioiden palauttaminen
- vanhentuneet tiedot
Vikatilanteet voivat aiheuttaa ongelmia.
Palauttaminen voi ylikirjoittaa muuttuneita tietoja.
Erillinen säilyttäminen ja kahdennukset.
- logitiedostot
- tietokantadumpit
- testidatat
- ongelmanratkaisun datat
- lähdekoodivarastot
- logiaggregaattorit
- analytiikka
- DevOps-järjestelmät
- tietojen säilöntä
- tietojen muokkaus
- tunnistautuminen
-Salaaminen
-Hashit
-Pääsyrajoitukset
-Vahva tunnistautuminen ja vahvistusmailit
- tietomurtojen vaikutusten minimointi
- murroista tiedottaminen
-Ei niin isoa uhkaa muiden palvelujen turvallisuudelle
-Saa oikeasti tietoa eikä sitä pimitetä
@markogeniem