Tietosuojaperiaatteiden toteutumisen mittaaminen julkishallinnon organisaatiossa
Apponen-Palo, Tiina (2023)
Apponen-Palo, Tiina
2023
All rights reserved. This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-202305088329
https://urn.fi/URN:NBN:fi:amk-202305088329
Tiivistelmä
EU:n yleisen tietosuoja-asetuksen (EU:n yleinen tietosuoja-asetus 2016/679) yksi vaatimus on nimittää tietosuojavastaava käsiteltäessä laajamittaisesti henkilötietoja. Tietosuojavastaavan tehtävään kuuluu johdolle raportointi, josta on kirjoitettu vain vähän alan kirjallisuudessa.
Opinnäytetyön tavoite oli selvittää EU:n yleisen tietosuoja-asetuksen tietosuojaperiaatteiden toteutumisen mittaamista. Opinnäytetyö oli case-tutkimus, jonka kehittämistehtävän tarkoituksena oli laatia kehittämissuunnitelma julkishallinnon organisaation toimeksiantajalle tietosuojaperiaatteiden toteutumisen mittaamiseksi ja raportoinnin kehittämiseksi.
Tutkimusmenetelmäksi valittiin laadullinen tutkimus. Tutkittavaa ilmiötä lähestyttiin teoreettisen aineistoanalyysin ja teemahaastattelun aineiston perusteella. Laadullisessa tutkimuksessa teoreettinen viitekehys muodostettiin EU:n yleisen tietosuoja-asetuksen, tietosuojaperiaatteiden vaatimusten ja alan kirjallisuuden sekä ISO/IEC-standardien ympärille. Teoreettinen viitekehys täydennettiin mittaamisen menetelmien ja raportoinnin kirjallisuudella. Laadullisen tutkimuksen empiirisenä osuutena toteutettiin eri asiantuntijoille teemahaastatteluja, joissa tutkittavaa ilmiötä lähestyttiin teemojen riskienhallinta, raportointi ja mittaaminen
avulla.
Tutkimuksen tärkeimmät löydökset tietosuojaperiaatteiden toteutumisen mittaamiseksi ovat tietosuojan hallintajärjestelmän, tietosuojan vaikutustenarvioinnin ja tietosuojavaatimusten mittaaminen joko sidosryhmittäin tai projektien kautta. Keskeisin löydös raportoinnin kehittämiseksi on ESG-raportoinnin hyödyntäminen raportointirakenteen laatimisessa. Kehittämissuunnitelmassa esitetään eri vaihtoehtoja tietosuojaperiaatteiden toteutumisen mittaamiseksi ja raportoinnin
kehittämiseksi.
Esitettyjen mittareiden käyttöönotosta on merkittävää hyötyä ajantasaisen raportoinnin kehittämiseksi johdon päätöksenteon tueksi ja periaatteiden mittaamiseksi. Esitettyjen menetelmien avulla raportointi tietosuojaperiaatteiden toteutumisesta viedään osaksi organisaation raportointisykliä, ja siten kehitetään johdon kokonaiskuvaa organisaation tilasta.
Opinnäytetyön tavoite oli selvittää EU:n yleisen tietosuoja-asetuksen tietosuojaperiaatteiden toteutumisen mittaamista. Opinnäytetyö oli case-tutkimus, jonka kehittämistehtävän tarkoituksena oli laatia kehittämissuunnitelma julkishallinnon organisaation toimeksiantajalle tietosuojaperiaatteiden toteutumisen mittaamiseksi ja raportoinnin kehittämiseksi.
Tutkimusmenetelmäksi valittiin laadullinen tutkimus. Tutkittavaa ilmiötä lähestyttiin teoreettisen aineistoanalyysin ja teemahaastattelun aineiston perusteella. Laadullisessa tutkimuksessa teoreettinen viitekehys muodostettiin EU:n yleisen tietosuoja-asetuksen, tietosuojaperiaatteiden vaatimusten ja alan kirjallisuuden sekä ISO/IEC-standardien ympärille. Teoreettinen viitekehys täydennettiin mittaamisen menetelmien ja raportoinnin kirjallisuudella. Laadullisen tutkimuksen empiirisenä osuutena toteutettiin eri asiantuntijoille teemahaastatteluja, joissa tutkittavaa ilmiötä lähestyttiin teemojen riskienhallinta, raportointi ja mittaaminen
avulla.
Tutkimuksen tärkeimmät löydökset tietosuojaperiaatteiden toteutumisen mittaamiseksi ovat tietosuojan hallintajärjestelmän, tietosuojan vaikutustenarvioinnin ja tietosuojavaatimusten mittaaminen joko sidosryhmittäin tai projektien kautta. Keskeisin löydös raportoinnin kehittämiseksi on ESG-raportoinnin hyödyntäminen raportointirakenteen laatimisessa. Kehittämissuunnitelmassa esitetään eri vaihtoehtoja tietosuojaperiaatteiden toteutumisen mittaamiseksi ja raportoinnin
kehittämiseksi.
Esitettyjen mittareiden käyttöönotosta on merkittävää hyötyä ajantasaisen raportoinnin kehittämiseksi johdon päätöksenteon tueksi ja periaatteiden mittaamiseksi. Esitettyjen menetelmien avulla raportointi tietosuojaperiaatteiden toteutumisesta viedään osaksi organisaation raportointisykliä, ja siten kehitetään johdon kokonaiskuvaa organisaation tilasta.