Integritetspolicy för Senatkoncernens leverantörssäkerhetsregister
1. Personuppgiftsansvariga och kontaktuppgifter
Senatfastigheter, Försvarsfastigheter och Senatstationfastigheter Ab
Senatfastigheter och Senatstationfastigheter Ab: Fågelviksgatan 5 A, PB 237, 00531 Helsingfors
E-post: kirjaamo(at)senaatti.fi
Försvarsfastigheter: Isoympyräkatu 10, PB 1, 49401 Fredrikshamn
E-post: kirjaamo(at)puolustuskiinteistot.fi
Telefon: +358 294 830 000
Dataskyddsombud Petri Konttinen, fornamn.efternamn(at)senaatti.fi
2. Syftet med behandlingen av personuppgifter och rättslig grund för behandlingen
De personuppgiftsansvariga (Senatfastigheter, Försvarsfastigheter och Senatstationsfastigheter Ab) använder leverantörssäkerhetsregistret för att föra information om godkännandenivån för leverantörernas och anbudsgivarföretagens databehandlingsmiljöer. En statsförvaltningsmyndighet ska på förhand säkerställa att en säkerhetsklassificerad handling skyddas på behörigt sätt om myndigheten lämnar ut den till någon annan än en statsförvaltningsmyndighet. (Statsrådets förordning om säkerhetsklassificering av handlingar inom statsförvaltningen 1101/2019 6 § 1 mom.)
De personuppgiftsansvariga är gemensamt personuppgiftsansvariga enligt GDPR (artikel 26 i GDPR). Behandlingen av personuppgifter sker för att de personuppgiftsansvariga ska kunna utföra sina uppgifter som är av allmänt intresse (artikel 6.1 e i GDPR).
3. Behandlade personuppgifter och grupper av registrerade
De personuppgiftsansvariga behandlar i registret uppgifter om företags kontaktpersoner, samt uppgifter om egna anställda.
De personuppgifter som behandlas är i fråga om företagens personer namn, e-post, telefon, företag, företagets adress, företagets FO-nummer. När det gäller de personuppgiftsansvarigas personal är de personuppgifter som behandlas namn, e-post.
4. Regelmässiga uppgiftskällor
Personuppgifterna registreras i systemet av de personuppgiftsansvariga kontaktpersoner eller av företagets kontaktpersoner.
5. Mottagare eller mottagargrupper av personuppgifter
Utöver de personuppgiftsansvariga har tjänsteproducenterna tillgång till uppgifterna. Uppgifter får lämnas ut till andra parter, om dessa har laglig rätt att ta emot personuppgifter. Uppgifter får lämnas ut till andra parter, om de har laglig rätt att ta emot personuppgifter.
6. Överföring av uppgifter utanför EU eller EES
Uppgifterna överförs inte utanför Finland.
7. Personuppgifternas skydd
Senatkoncernen genomför en säker behandling av uppgifterna genom att säkerställa de tekniska och administrativa kraven genom revisioner, inspektioner och riskhantering. Kraven bedöms på den riskhanteringsnivå som behövs för alla den personuppgiftsansvariges informationssystem och även för deras tjänsteproducenter. Uppgifterna krypteras med starka krypteringsmetoder eller pseudonymiseras så att onödiga personuppgifter genom vilka en person kan identifieras utelämnas. Informationssystemens och tjänsternas kontinuerliga konfidentialitet, integritet, användbarhet och feltolerans säkerställs genom säkerhetskopiering och regelbundna informationssäkerhetskontroller samt uppdaterade programvaru- och informationssäkerhetsuppdateringar. De förfaranden genom vilka säkerheten hos informationssystem och tjänster regelbundet testas, undersöks och utvärderas är en del av Senatkoncernens kontinuerliga utvecklingsprocess.
8. Uppgifternas lagringstid och principer för hur denna fastställs
Uppgifterna raderas 5 år efter det att företagets sista godkännande har upphört.
9. De registrerades rättigheter
En registrerad person kan utöva sina rättigheter enligt dataskyddsförordningen i följande ärenden:
- Rätt till tillgång till personuppgifter (information om behandlingen av egna personuppgifter)
- Rätt att få sina personuppgifter korrigerade
- Rätt att få sina personuppgifter raderade
- Rätt att begränsa behandlingen av sina personuppgifter
- Rätt att motsätta sig behandlingen av sina personuppgifter
- Rätt att inte bli föremål för automatiserat beslutsfattande utan att veta om det.
Den personuppgiftsansvarige ska på begäran utan onödigt dröjsmål och under alla omständigheter senast en månad efter att ha mottagit begäran tillhandahålla den registrerade information om de åtgärder som vidtagits enligt artiklarna 15–22 i GDPR. Denna period får vid behov förlängas med ytterligare två månader, med beaktande av hur komplicerad begäran är och antalet inkomna begäranden. Den personuppgiftsansvarige ska underrätta den registrerade om en sådan förlängning inom en månad från det att begäran mottagits samt ange orsakerna till förseningen. Om den registrerade lämnar begäran i elektronisk form, ska informationen om möjligt tillhandahållas i elektronisk form, om den registrerade inte begär något annat (artikel 12.3 i GDPR).
Den registrerade har också rätt att göra anmälan till dataombudsmannen.