{"id":27399,"date":"2026-09-09T08:00:00","date_gmt":"2026-09-09T06:00:00","guid":{"rendered":"https:\/\/weare.fi\/?p=27399"},"modified":"2026-07-22T05:42:41","modified_gmt":"2026-07-22T03:42:41","slug":"gdpr-ja-vaatimustenmukaisuuden-lokitus","status":"publish","type":"post","link":"https:\/\/weare.fi\/en\/gdpr-ja-vaatimustenmukaisuuden-lokitus\/","title":{"rendered":"GDPR ja vaatimustenmukaisuuden lokitus"},"content":{"rendered":"<p>GDPR ei ole pelkk\u00e4 tietosuojalaki. Se on my\u00f6s vaatimus siit\u00e4, miten organisaatiot dokumentoivat, valvovat ja osoittavat henkil\u00f6tietojen k\u00e4sittelyn lainmukaisuuden. Lokienhallinta on t\u00e4ss\u00e4 keskeisess\u00e4 roolissa: hyvin suunniteltu lokitusk\u00e4yt\u00e4nt\u00f6 on sek\u00e4 tekninen turvaverkko ett\u00e4 juridinen todiste. Huonosti suunniteltu lokitus taas voi olla sek\u00e4 tietosuojariski ett\u00e4 este auditoinneissa.<\/p>\n<p>T\u00e4ss\u00e4 artikkelissa k\u00e4ymme l\u00e4pi, mit\u00e4 GDPR-yhteensopiva lokienhallinta tarkoittaa k\u00e4yt\u00e4nn\u00f6ss\u00e4. Aloitamme asetuksen asettamista vaatimuksista, etenemme compliance loggingin erityispiirteisiin ja k\u00e4yt\u00e4nn\u00f6n toteutukseen ja p\u00e4\u00e4dymme konkreettiseen malliin, jolla organisaatiosi voi rakentaa kest\u00e4v\u00e4n lokienhallintak\u00e4yt\u00e4nn\u00f6n.<\/p>\n<h2>Mit\u00e4 GDPR vaatii lokienhallinnalta?<\/h2>\n<p>GDPR ei m\u00e4\u00e4rittele yksityiskohtaisesti, mit\u00e4 lokeja organisaation on pidett\u00e4v\u00e4 tai miten kauan niit\u00e4 on s\u00e4ilytett\u00e4v\u00e4. Sen sijaan asetus asettaa periaatteet, joiden t\u00e4ytt\u00e4minen edellytt\u00e4\u00e4 lokienhallintaa: osoitusvelvollisuus, tietoturva ja henkil\u00f6tietojen k\u00e4sittelyn j\u00e4ljitett\u00e4vyys.<\/p>\n<p>Osoitusvelvollisuus on k\u00e4yt\u00e4nn\u00f6n kannalta t\u00e4rkein periaate. GDPR:n 5 artiklan 2 kohta edellytt\u00e4\u00e4, ett\u00e4 rekisterinpit\u00e4j\u00e4 pystyy osoittamaan noudattavansa asetuksen periaatteita. T\u00e4m\u00e4 tarkoittaa, ett\u00e4 organisaation on pystytt\u00e4v\u00e4 j\u00e4lkik\u00e4teen todistamaan, kuka k\u00e4ytti henkil\u00f6tietoja, milloin ja mihin tarkoitukseen. Ilman systemaattista lokitusta t\u00e4m\u00e4 on mahdotonta.<\/p>\n<p>GDPR:n 32 artikla velvoittaa toteuttamaan asianmukaiset tekniset suojatoimet henkil\u00f6tietojen suojaamiseksi. Lokienhallinta on yksi keskeisist\u00e4 keinoista toteuttaa t\u00e4m\u00e4 vaatimus: kun j\u00e4rjestelmiin p\u00e4\u00e4sy kirjataan, voidaan j\u00e4lkik\u00e4teen havaita luvaton k\u00e4ytt\u00f6 tai tietoturvaloukkaus. Lis\u00e4ksi 33 artikla edellytt\u00e4\u00e4, ett\u00e4 tietoturvaloukkaukset raportoidaan valvontaviranomaiselle 72 tunnin kuluessa. T\u00e4h\u00e4n tarvitaan lokeja, joista loukkauksen laajuus ja ajankohta voidaan selvitt\u00e4\u00e4 nopeasti.<\/p>\n<p>K\u00e4yt\u00e4nn\u00f6ss\u00e4 GDPR-lokivaatimukset koskevat erityisesti seuraavia tilanteita:<\/p>\n<ul>\n<li>Henkil\u00f6tietoihin kohdistuvat p\u00e4\u00e4sytapahtumat ja muutokset<\/li>\n<li>Rekister\u00f6ityjen oikeuksien toteuttaminen (esimerkiksi tietojen poistopyynn\u00f6t)<\/li>\n<li>K\u00e4ytt\u00f6valtuuksien my\u00f6nt\u00e4minen ja peruuttaminen<\/li>\n<li>Tietoturvapoikkeamat ja niiden havaitseminen<\/li>\n<li>Kolmansille osapuolille siirretyt henkil\u00f6tiedot<\/li>\n<\/ul>\n<h2>Miten compliance logging eroaa tavallisesta lokituksesta?<\/h2>\n<p>Tavallinen lokitus on tekninen toimenpide: j\u00e4rjestelm\u00e4t kirjaavat tapahtumia, joita voidaan my\u00f6hemmin k\u00e4ytt\u00e4\u00e4 vianm\u00e4\u00e4ritykseen tai suorituskyvyn analysointiin. Compliance logging on tavoitteiltaan erilainen. Se on suunniteltu vastaamaan juridisiin ja s\u00e4\u00e4ntelyllisiin vaatimuksiin, ja sen arvo mitataan auditointitilanteessa, ei tuotantovirheen selvitt\u00e4misess\u00e4.<\/p>\n<p>Ero n\u00e4kyy selkeimmin kolmessa ulottuvuudessa:<\/p>\n<h3>Tarkoitus ja k\u00e4ytt\u00f6tapaus<\/h3>\n<p>Tekninen lokitus palvelee kehitt\u00e4ji\u00e4 ja operatiivisia tiimej\u00e4. Compliance logging palvelee tietosuojavastaavaa, lakiosaston asiantuntijoita ja ulkoisia tarkastajia. Sama lokitapahtuma voi palvella molempia, mutta compliance logging edellytt\u00e4\u00e4, ett\u00e4 tapahtumat on muotoiltu ja s\u00e4ilytetty tavalla, joka on ymm\u00e4rrett\u00e4v\u00e4 my\u00f6s teknisen tiimin ulkopuolella.<\/p>\n<h3>Muuttumattomuus ja luotettavuus<\/h3>\n<p>Teknisess\u00e4 lokituksessa lokit voidaan korvata, tiivist\u00e4\u00e4 tai poistaa tallennustilan vapauttamiseksi. Compliance-lokit on suojattava muuttamiselta. Jos lokeja voidaan j\u00e4lkik\u00e4teen muokata, niiden todistusarvo h\u00e4vi\u00e4\u00e4. T\u00e4m\u00e4 edellytt\u00e4\u00e4 teknist\u00e4 ratkaisua, joka takaa lokien eheyden, esimerkiksi kryptografisia tiivisteit\u00e4 tai eristetty\u00e4 tallennusymp\u00e4rist\u00f6\u00e4.<\/p>\n<h3>S\u00e4ilytysaika ja saavutettavuus<\/h3>\n<p>Teknisi\u00e4 lokeja s\u00e4ilytet\u00e4\u00e4n tyypillisesti lyhyen ajan, usein vain viikkoja tai kuukausia. Compliance-lokit on s\u00e4ilytett\u00e4v\u00e4 lains\u00e4\u00e4d\u00e4nn\u00f6n edellytt\u00e4m\u00e4 aika, joka voi olla vuosia. Samalla niiden on pysytt\u00e4v\u00e4 hakukelpoisina: jos auditoija pyyt\u00e4\u00e4 kahden vuoden takaisia k\u00e4ytt\u00f6tapahtumia, lokien on l\u00f6ydytt\u00e4v\u00e4 nopeasti ja luettavassa muodossa.<\/p>\n<h2>Mit\u00e4 lokitapahtumia GDPR-ymp\u00e4rist\u00f6ss\u00e4 pit\u00e4\u00e4 tallentaa?<\/h2>\n<p>GDPR-ymp\u00e4rist\u00f6ss\u00e4 lokitettavat tapahtumat voidaan jakaa kolmeen p\u00e4\u00e4ryhm\u00e4\u00e4n: p\u00e4\u00e4sytapahtumat, muutostapahtumat ja poikkeamatapahtumat. Kaikki kolme ovat v\u00e4ltt\u00e4m\u00e4tt\u00f6mi\u00e4 osoitusvelvollisuuden t\u00e4ytt\u00e4miseksi.<\/p>\n<h3>P\u00e4\u00e4sytapahtumat<\/h3>\n<p>P\u00e4\u00e4sytapahtumat kirjaavat, kuka k\u00e4ytti henkil\u00f6tietoja ja milloin. Jokainen onnistunut ja ep\u00e4onnistunut kirjautuminen j\u00e4rjestelmiin, jotka sis\u00e4lt\u00e4v\u00e4t henkil\u00f6tietoja, on lokitettava. Erityisen t\u00e4rke\u00e4\u00e4 on kirjata etuoikeutettujen k\u00e4ytt\u00e4jien, kuten j\u00e4rjestelm\u00e4nvalvojien, toiminta, koska heill\u00e4 on laajimmat oikeudet ja suurin v\u00e4\u00e4rink\u00e4yt\u00f6sriski.<\/p>\n<h3>Muutostapahtumat<\/h3>\n<p>Muutostapahtumat dokumentoivat, mit\u00e4 henkil\u00f6tiedoille tehtiin. T\u00e4h\u00e4n kuuluvat tietojen luominen, muokkaaminen, siirt\u00e4minen ja poistaminen. Erityisesti rekister\u00f6ityjen oikeuksien toteuttaminen on kirjattava tarkasti: kun henkil\u00f6 pyyt\u00e4\u00e4 tietojensa poistamista, lokista on k\u00e4yt\u00e4v\u00e4 ilmi, milloin pyynt\u00f6 vastaanotettiin, kuka sen k\u00e4sitteli ja mit\u00e4 toimenpiteit\u00e4 tehtiin.<\/p>\n<h3>Poikkeamatapahtumat<\/h3>\n<p>Poikkeamatapahtumat ovat kriittisi\u00e4 GDPR:n 33 artiklan mukaisen tietoturvaloukkausilmoituksen kannalta. Ep\u00e4onnistuneet kirjautumisyritykset, ep\u00e4tavalliset k\u00e4ytt\u00f6mallit, luvaton p\u00e4\u00e4syyritys tai j\u00e4rjestelm\u00e4virheet, jotka ovat voineet altistaa henkil\u00f6tietoja, on kirjattava riitt\u00e4v\u00e4ll\u00e4 tarkkuudella, jotta loukkauksen laajuus voidaan selvitt\u00e4\u00e4 72 tunnin kuluessa.<\/p>\n<p>Hyv\u00e4 nyrkkis\u00e4\u00e4nt\u00f6: jos tapahtuma liittyy henkil\u00f6tietoihin joko suoraan tai ep\u00e4suorasti, se on lokitettava. Ep\u00e4varmuustilanteessa on parempi lokittaa liikaa kuin liian v\u00e4h\u00e4n, kunhan lokituksessa noudatetaan tietosuojaperiaatteita.<\/p>\n<h2>Lokien s\u00e4ilytysajat ja tietosuoja: tasapainoilu vaatimusten v\u00e4lill\u00e4<\/h2>\n<p>T\u00e4ss\u00e4 kohdataan GDPR-lokienhallinnassa sen monimutkaisin j\u00e4nnite. GDPR edellytt\u00e4\u00e4 yht\u00e4\u00e4lt\u00e4, ett\u00e4 henkil\u00f6tietoja s\u00e4ilytet\u00e4\u00e4n vain niin kauan kuin on tarpeen. Toisaalta compliance logging edellytt\u00e4\u00e4, ett\u00e4 lokeja s\u00e4ilytet\u00e4\u00e4n riitt\u00e4v\u00e4n kauan auditointeja ja mahdollisia oikeudellisia menettelyj\u00e4 varten. N\u00e4m\u00e4 vaatimukset ovat osittain ristiriidassa kesken\u00e4\u00e4n.<\/p>\n<p>Ratkaisu l\u00f6ytyy kolmesta periaatteesta:<\/p>\n<h3>Erottele lokityypit toisistaan<\/h3>\n<p>Kaikki lokit eiv\u00e4t ole samanarvoisia tietosuojan\u00e4k\u00f6kulmasta. Tekninen suorituskykyloki, joka ei sis\u00e4ll\u00e4 henkil\u00f6tietoja, voidaan s\u00e4ilytt\u00e4\u00e4 lyhyen ajan ja poistaa vapaasti. P\u00e4\u00e4syloki, joka sis\u00e4lt\u00e4\u00e4 k\u00e4ytt\u00e4j\u00e4tunnuksia tai IP-osoitteita, on henkil\u00f6tieto ja sen s\u00e4ilytt\u00e4miseen tarvitaan oikeusperuste. Compliance-loki, joka dokumentoi henkil\u00f6tietojen k\u00e4sittely\u00e4, voi olla oikeutettua s\u00e4ilytt\u00e4\u00e4 pidemp\u00e4\u00e4n lakis\u00e4\u00e4teisten velvoitteiden perusteella.<\/p>\n<h3>Pseudonymisoi miss\u00e4 mahdollista<\/h3>\n<p>Log anonymization eli lokien pseudonymisointi on k\u00e4yt\u00e4nn\u00f6llinen keino tasapainottaa compliance-tarpeet ja tietosuojaperiaatteet. K\u00e4ytt\u00e4j\u00e4tunnukset voidaan korvata pseudonyymitunnisteilla, jotka mahdollistavat tapahtumien yhdist\u00e4misen auditointitilanteessa, mutta eiv\u00e4t paljasta henkil\u00f6llisyytt\u00e4 ilman erillist\u00e4 avainrekisteri\u00e4. T\u00e4m\u00e4 v\u00e4hent\u00e4\u00e4 lokien tietosuojariski\u00e4 merkitt\u00e4v\u00e4sti.<\/p>\n<h3>M\u00e4\u00e4rittele s\u00e4ilytysajat k\u00e4ytt\u00f6tarkoituksen mukaan<\/h3>\n<p>S\u00e4ilytysajan on perustuttava dokumentoituun tarpeeseen. Yleinen l\u00e4ht\u00f6kohta monilla toimialoilla on yhdest\u00e4 kolmeen vuotta k\u00e4ytt\u00f6lokeille, mutta lakis\u00e4\u00e4teiset vaatimukset voivat edellytt\u00e4\u00e4 pidemp\u00e4\u00e4 s\u00e4ilytyst\u00e4. Esimerkiksi finanssisektorilla DORA-asetus asettaa omat vaatimuksensa. S\u00e4ilytysajat on dokumentoitava tietosuojak\u00e4yt\u00e4nt\u00f6ihin ja niit\u00e4 on noudatettava johdonmukaisesti.<\/p>\n<h2>Rakenna GDPR-yhteensopiva lokienhallintak\u00e4yt\u00e4nt\u00f6<\/h2>\n<p>Edell\u00e4 k\u00e4siteltyjen periaatteiden pohjalta voidaan rakentaa konkreettinen k\u00e4yt\u00e4nt\u00f6. GDPR-yhteensopiva lokienhallinta ei ole yksitt\u00e4inen tekninen ratkaisu, vaan prosessi, joka yhdist\u00e4\u00e4 tekniset kontrollit, organisatoriset k\u00e4yt\u00e4nn\u00f6t ja jatkuvan kehitt\u00e4misen.<\/p>\n<p>K\u00e4yt\u00e4nn\u00f6n rakentaminen etenee loogisesti nelj\u00e4ss\u00e4 vaiheessa:<\/p>\n<ol>\n<li><strong>Kartoita lokil\u00e4hteet ja henkil\u00f6tietojen virtaus.<\/strong> Selvit\u00e4, mitk\u00e4 j\u00e4rjestelm\u00e4si k\u00e4sittelev\u00e4t henkil\u00f6tietoja ja mit\u00e4 lokeja ne tuottavat. T\u00e4m\u00e4 on edellytys sille, ett\u00e4 tied\u00e4t, mit\u00e4 pit\u00e4\u00e4 tallentaa.<\/li>\n<li><strong>M\u00e4\u00e4rittele lokitettavat tapahtumat ja s\u00e4ilytysajat.<\/strong> Dokumentoi, mit\u00e4 tapahtumia lokitetaan, miss\u00e4 muodossa ja kuinka kauan. Liit\u00e4 t\u00e4m\u00e4 dokumentaatio tietosuojak\u00e4yt\u00e4nt\u00f6ihisi.<\/li>\n<li><strong>Varmista lokien eheys ja saavutettavuus.<\/strong> Tekninen ratkaisu on valittava niin, ett\u00e4 lokit ovat muuttumattomia, hakukelpoisia ja saatavilla tarvittaessa nopeasti. Hajautettu lokidata eri j\u00e4rjestelmiss\u00e4 on auditoinnin kannalta ongelma.<\/li>\n<li><strong>Testaa auditointivalmius s\u00e4\u00e4nn\u00f6llisesti.<\/strong> Suorita sis\u00e4isi\u00e4 harjoituksia, joissa simuloidaan auditointipyynt\u00f6\u00e4 tai tietoturvaloukkauksen selvitt\u00e4mist\u00e4. Jos lokien l\u00f6yt\u00e4minen kest\u00e4\u00e4 tunteja, k\u00e4yt\u00e4nt\u00f6\u00e4 on parannettava.<\/li>\n<\/ol>\n<p>Keskitetty lokienhallinta on k\u00e4yt\u00e4nn\u00f6n toteutuksessa avainasemassa. Kun lokit ker\u00e4t\u00e4\u00e4n yhteen paikkaan j\u00e4rjestelmist\u00e4, pilvipalveluista ja sovelluksista, auditointi nopeutuu ja compliance-vaatimusten t\u00e4ytt\u00e4minen on hallittavampaa. <a href=\"https:\/\/weare.fi\/en\/log-and-data-management-with-splunk-case-study\/\">Log and data management with Splunk<\/a> on esimerkki siit\u00e4, miten keskitetty lokienhallinta toimii k\u00e4yt\u00e4nn\u00f6ss\u00e4 organisaation tasolla.<\/p>\n<p>GDPR-yhteensopiva lokienhallinta ei ole kertaluonteinen projekti. J\u00e4rjestelm\u00e4t muuttuvat, lains\u00e4\u00e4d\u00e4nt\u00f6 kehittyy ja uusia henkil\u00f6tietojen k\u00e4sittelytilanteita syntyy jatkuvasti. Kest\u00e4v\u00e4 k\u00e4yt\u00e4nt\u00f6 on sellainen, joka skaalautuu organisaation mukana ja jonka vastuut ovat selke\u00e4sti m\u00e4\u00e4riteltyj\u00e4.<\/p>\n<p>Jos lokienhallintasi tila tai GDPR-vaatimustenmukaisuus on ep\u00e4selv\u00e4, kannattaa aloittaa nykytilan kartoituksella. <a href=\"https:\/\/weare.fi\/en\/contact-us\/\">Ota yhteytt\u00e4 tiimimme<\/a> ja keskustellaan siit\u00e4, miten lokienhallintasi voidaan rakentaa vastaamaan sek\u00e4 compliance-vaatimuksia ett\u00e4 operatiivisia tarpeita.<\/p>","protected":false},"excerpt":{"rendered":"<p>GDPR vaatii lokienhallinnalta enemm\u00e4n kuin tied\u00e4t \u2013 lue, miten rakennat auditointivalmiin compliance logging -k\u00e4yt\u00e4nn\u00f6n.<\/p>","protected":false},"author":14,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[19],"tags":[],"blog":[],"customer-cases":[],"class_list":["post-27399","post","type-post","status-publish","format-standard","hentry","category-all"],"_links":{"self":[{"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/posts\/27399","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/comments?post=27399"}],"version-history":[{"count":2,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/posts\/27399\/revisions"}],"predecessor-version":[{"id":27453,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/posts\/27399\/revisions\/27453"}],"wp:attachment":[{"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/media?parent=27399"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/categories?post=27399"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/tags?post=27399"},{"taxonomy":"blog","embeddable":true,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/blog?post=27399"},{"taxonomy":"customer-cases","embeddable":true,"href":"https:\/\/weare.fi\/en\/wp-json\/wp\/v2\/customer-cases?post=27399"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}