Mitä GDPR vaatii yritykseltä – ja miten Vahti auttaa Microsoft 365 -aineiston tarkistuksessa

Kirjoittanut Teemu Tapper | 18.8.2026 7.16.29

GDPR-velvoitteet eivät hoidu pelkällä tietosuojaselosteella. Yrityksen on tiedettävä, mitä henkilötietoja se käsittelee, mihin niitä tarvitaan, missä tiedot sijaitsevat, kenellä on niihin pääsy ja kuinka kauan niitä säilytetään.

Microsoft 365:ssä tämä työ voi olla hankalaa. OneDriveen, SharePointiin ja projektikansioihin kertyy ajan mittaan asiakaslistoja, sopimuksia, henkilöstöaineistoa ja muita tiedostoja. Myöhemmin ei välttämättä enää ole selvää, kuka tiedostoista vastaa, miksi niitä säilytetään tai onko niiden jakaminen edelleen tarpeellista.

Vahdin GDPR-aineiston tarkistus nostaa yrityksen arvioitaviksi tuettuja tiedostoja, joissa on henkilötietoihin, säilytystarpeeseen tai jakamiseen liittyviä havaintoja. Vahti auttaa löytämään ja priorisoimaan tarkistettavat tiedostot sekä seuraamaan niiden käsittelyä. Yritys tekee lopulliset päätökset siitä, miksi tietoja käsitellään ja mitä niille tehdään.

Lyhyesti

  • Henkilötietojen käsittelyllä on oltava määritelty tarkoitus ja lainmukainen peruste.
  • Pääsy tietoihin rajataan niitä tarvitseville, eikä tietoja säilytetä tarpeettoman pitkään.
  • Tarkistukset, päätökset ja tehdyt toimenpiteet dokumentoidaan.
  • Vahti tukee Microsoft 365 -tiedostojen tarkistamista, mutta ei ratkaise yrityksen GDPR-velvoitteita sen puolesta.

Vastuu säilyy yrityksellä

Jos yritys päättää, miksi ja miten henkilötietoja käsitellään, se toimii yleensä rekisterinpitäjänä. Rekisterinpitäjän pitää paitsi noudattaa tietosuojasääntöjä myös pystyä osoittamaan noudattavansa niitä.

Tätä kutsutaan osoitusvelvollisuudeksi. Käytännössä yrityksen on dokumentoitava esimerkiksi henkilötietojen käyttötarkoitukset, vastuut, riskit, suojaustoimet ja tehdyt päätökset. Toimintatapojen riittävyyttä on myös arvioitava säännöllisesti.

Ohjelmiston tai palveluntarjoajan käyttäminen ei siirrä tätä vastuuta. Vahdin tietojenkäsittelysopimuksen mukaan asiakas toimii palvelussa käsiteltävien henkilötietojen rekisterinpitäjänä ja Vahti niiden käsittelijänä.

1. Tiedä, mitä henkilötietoja käsittelet ja miksi

Henkilötietoja eivät ole vain henkilötunnukset tai terveystiedot. Myös esimerkiksi nimet, sähköpostiosoitteet, työsuhdetiedot, asiakasnumerot ja yhteydenottopyynnöt voivat olla henkilötietoja.

Yrityksen on tiedettävä:

  • mihin tarkoitukseen tietoja käytetään
  • mikä on käsittelyn lainmukainen peruste eli käsittelyperuste
  • missä tietoja säilytetään
  • kuka aineistosta vastaa
  • kenelle tietoja luovutetaan

Vahdin havainto kertoo, että tiedosto voi sisältää henkilötietoja ja että se kannattaa tarkistaa. Havainto ei kuitenkaan ratkaise tiedoston käyttötarkoitusta, käsittelyperustetta tai sitä, mitä tiedostolle pitäisi tehdä.

2. Säilytä vain tarpeelliset tiedot

Tietojen minimointi tarkoittaa, että yritys käsittelee vain käyttötarkoituksen kannalta tarpeellisia henkilötietoja. Tietoja ei pidä kerätä tai säilyttää vain siksi, että niitä saatetaan joskus tarvita.

Henkilötietoja sisältävä tiedosto ei silti ole automaattisesti ongelma. Esimerkiksi asiakassopimukselle tai työsuhdeasiakirjalle voi olla selvä ja perusteltu tarve.

Yrityksen on määriteltävä myös tietojen säilytysajat. GDPR ei anna yhtä kaikille tiedoille sopivaa säilytysaikaa, vaan arvio perustuu esimerkiksi käyttötarkoitukseen, sopimuksiin ja lakisääteisiin velvollisuuksiin. Vanhan tiedoston säilyttäminen ei ole automaattisesti lainvastaista, eikä tiedostoa tarvitse poistaa vain sen iän vuoksi.

Vahti voi tuoda tarkistettaviksi tiedostoja, jotka ovat vanhoja tai joita ei ole muokattu pitkään aikaan. Yritys päättää, säilytetäänkö, arkistoidaanko, anonymisoidaanko vai poistetaanko aineisto. Tietosuojavaltuutetun ohje säilytyksen rajoittamisesta käsittelee aihetta tarkemmin.

3. Rajaa pääsy ja suojaa tiedot

Henkilötietojen suojaaminen edellyttää asianmukaisia käyttöoikeuksia, teknisiä suojauksia ja sovittuja toimintatapoja. Pääsy annetaan vain niille henkilöille, jotka tarvitsevat tietoja työssään, ja käyttöoikeuksia tarkistetaan säännöllisesti.

OneDrivessa tai SharePointissa olevan tiedoston jakaminen yrityksen ulkopuolelle ei yksin tarkoita GDPR-rikkomusta. Jakaminen voi olla perusteltua asiakas- tai kumppaniyhteistyötä. Yrityksen on kuitenkin arvioitava, onko pääsy edelleen tarpeellinen ja vastaako suojaus tiedon luonnetta.

Vahti näyttää tiedoston omistajan, sijainnin ja iän sekä sen, onko tiedosto jaettu laajasti tai yrityksen ulkopuolelle. Mahdolliset käyttöoikeusmuutokset tehdään yrityksen omassa Microsoft 365 -ympäristössä.

4. Dokumentoi päätökset ja seuraa tilannetta

GDPR-työssä ei riitä, että joku muistaa tarkistaneensa asian. Yrityksen pitäisi pystyä osoittamaan:

  • mitä tarkistettiin
  • mitä päätettiin ja miksi
  • kuka vastasi jatkotoimista
  • milloin asia käsiteltiin
  • mitä muutoksia tehtiin

Vahdissa löydökselle voidaan kirjata päätös, vastuuhenkilö, määräaika, muistiinpanot ja käsittelyhistoria. Myöhempi tarkistus voi näyttää, ettei samaa havaintoa enää löydy. Tämä ei kuitenkaan yksin osoita, että kaikki GDPR-velvoitteet olisi täytetty.

Yrityksellä on lisäksi oltava toimintatavat esimerkiksi ihmisten tietopyyntöihin ja mahdollisiin henkilötietojen tietoturvaloukkauksiin. Vahti ei ratkaise, onko tietoturvaloukkaus tapahtunut tai täyttyykö ilmoitusvelvollisuus. Tietosuojavaltuutetun ohje tietoturvaloukkauksista auttaa näiden tilanteiden arvioinnissa.

Miten Vahti auttaa – ja missä sen rajat kulkevat?

Vahdin GDPR-aineiston tarkistus tukee käytännön työtä neljässä vaiheessa:

  1. Tunnista. Vahti käy läpi tuettuja OneDrive- ja SharePoint-tiedostoja ja etsii ennalta määriteltyjen sääntöjen avulla henkilötietoihin, säilytystarpeeseen ja jakamiseen liittyviä havaintoja.
  2. Ymmärrä. Näet tiedoston omistajan, sijainnin, iän, jakamistiedot ja havainnon perustelun.
  3. Käsittele. Yrityksen päätös, vastuuhenkilö, määräaika ja muistiinpanot voidaan kirjata Vahtiin.
  4. Dokumentoi. Auditointia tukeva PDF-raportti kokoaa yhteen tiedot tarkistuksen kattavuudesta, Vahdissa näkyvistä löydöksistä ja yrityksen viimeisimmistä päätöksistä.

Vahti analysoi tarkistuksen aikana tuettujen tiedostojen sisältöä. Se ei tallenna tiedostojen raakaa sisältöä, havaitsemiaan tekstikohtia tai henkilötietoihin viittaavia arvoja. Palveluun tallennetaan tarkistuksessa tarvittavia metatietoja ja niistä muodostettuja havaintoja.

Vahti tarkistaa vain ne OneDrive- ja SharePoint-tiedostot, joihin sillä on tarvittavat käyttöoikeudet ja joiden tiedostomuotoa tarkistus tukee. Siksi tarkistuksen kattavuus voi olla rajallinen.

Yritys päättää tietojen käyttötarkoituksesta, käsittelyperusteesta, säilytysajasta ja sallituista käyttöoikeuksista. Mahdolliset käyttöoikeusmuutokset, poistot ja anonymisoinnit tehdään Microsoft 365:ssä. Vahti ei tee oikeudellista GDPR-auditointia, eikä PDF-raportti ole sertifikaatti tai todiste vaatimustenmukaisuudesta.

Yhteenveto

GDPR-työ on jatkuvaa henkilötietojen hallintaa. Yrityksen on tiedettävä, mitä tietoja sillä on, miksi niitä tarvitaan, kenellä on niihin pääsy ja kuinka pitkään niitä säilytetään.

Vahti tekee Microsoft 365 -tiedostojen tarkistustarpeet näkyviksi, auttaa asettamaan löydökset tärkeysjärjestykseen ja tukee niiden käsittelyn seurantaa.

Tutustu GDPR-aineiston tarkistukseen tai pyydä esittely.

FAQ

Tarkoittaako Vahdin havainto GDPR-rikkomusta?

Ei. Havainto kertoo, että tiedosto kannattaa tarkistaa. Yritys arvioi tietojen käyttötarkoituksen, käsittelyperusteen, suojauksen ja säilytystarpeen.

Löytääkö Vahti kaikki yrityksen henkilötiedot?

Ei. Vahti tarkistaa tuettuja OneDrive- ja SharePoint-tiedostoja käytettävissä olevien oikeuksien ja teknisten rajojen puitteissa. Yrityksen on huomioitava myös muissa järjestelmissä, sähköposteissa ja paperiaineistoissa olevat tiedot sekä palveluntarjoajien käsittelemät tiedot.

Todistaako PDF-raportti, että yritys noudattaa GDPR:ää?

Ei. Raportti tukee sisäistä dokumentointia ja auditointiin valmistautumista. Se ei ole GDPR-auditointi, sertifikaatti tai vaatimustenmukaisuustodistus.

 

Lähteet