Jos johdatte pientä tai keskisuurta yritystä, GDPR-vaatimustenmukaisuus voi aluksi tuntua petollisen yksinkertaiselta. Saattaa vaikuttaa siltä, että teidän tarvitsee vain julkaista tietosuojakäytäntö, lisätä evästebanneri, päivittää muutama sopimus ja asia on valmis.

GDPR-vaatimustenmukaisuus on kuitenkin paljon tätä laajempaa. Se on jatkuva käytäntö, joka vaatii tilivelvollisuutta – käytäntö, jossa teidän on tehtävä laillisia päätöksiä henkilötiedoista, dokumentoitava kyseiset päätökset, otettava käyttöön asianmukaiset tekniset ja organisatoriset toimenpiteet sekä kyettävä osoittamaan perustelunne, jos sääntelyviranomainen, asiakas tai kumppani esittää kysymyksiä.

Kattava tarkistuslista auttaa yrityksiä tunnistamaan tärkeimmät liikkuvat osat: muun muassa laillinen peruste, avoimuus, tietojen säilytys, tietoturva, käsittelijäsopimukset, reagointi tietoturvaloukkauksiin ja henkilöstön koulutus.

Todellinen työ on tietysti näiden vaatimusten soveltaminen omiin järjestelmiinne, alihankkijoihinne, asiakaspolkuihinne ja sisäisiin käyttöoikeuskäytäntöihinne. Oikea tapa on käsitellä tätä riskien ja hallinnon jäsenneltynä arviointina, ei pelkkänä rasti ruutuun -tehtävänä. Tämä Yhdistyneen kuningaskunnan GDPR-vaatimustenmukaisuuden tarkistuslista voi kuitenkin auttaa sikäläisiä yrityksiä pääsemään alkuun.

Muistakaa, että GDPR-vaatimustenmukaisuus on yhtä lailla kaupallinen kuin oikeudellinenkin velvoite. Ostajat odottavat toimittajilta kypsyyttä yksityisyyden suojan, tietojen käsittelyn ja pääsynhallinnan osalta, erityisesti silloin, kun kyse on asiakastiedoista, työntekijöiden tiedoista tai arkaluonteisista liiketoimintatiedoista.

Kun käytte läpi tätä tarkistuslistaa, pitäkää mielessä, että tämä ei ole täydellinen opas eikä se korvaa oikeudellista neuvontaa. Jos tarvitsette räätälöityä ohjausta GDPR:n käyttöönotossa organisaatiossanne, pyytäkää neuvoa pätevältä lakimieheltä.

Miten tätä GDPR-vaatimustenmukaisuuden tarkistuslistaa käytetään

GDPR-vaatimustenmukaisuuden tarkistuslistan muuttaminen käytännön toteutukseksi

Käyttöoikeuksien hallinta on GDPR-vaatimustenmukaisuuden keskiössä

Mitkä toimenpiteet tulee asettaa tärkeysjärjestykseen GDPR-vaatimustenmukaisuuden saavuttamiseksi

Miten tätä GDPR-vaatimustenmukaisuuden tarkistuslistaa käytetään

Se on yksinkertaista: käykää vain jokainen vaihe läpi järjestyksessä. Merkitkää tilanne jokaisen kohdan osalta ja varmistakaa, että pystytte esittämään luetellut todisteet. Tämä antaa teille paremman käsityksen siitä, kuinka vaatimustenmukainen yrityksenne tällä hetkellä on ja mihin teidän tulisi seuraavaksi keskittyä.

GDPR-vaatimustenmukaisuuden vaiheToimenpiteiden tarkistuslistaPrioriteettiVaaditut todisteetTila
Kartoittakaa kaikki henkilötietojen käsittelytoimetTietoinventaario
– Tunnistakaa kaikki järjestelmät, joihin on tallennettu henkilötietoja (CRM, HR, sähköposti, pilvityökalut)
– Listatkaa kaikki kerätyt tietotyypit (asiakkaat, työntekijät, liidit)
Käsittelyn kartoitus
– Määritelkää kunkin toiminnan tarkoitus – Tunnistakaa rekisteröidyt ja tietoryhmät
– Kirjatkaa ylös, mihin tietoja tallennetaan ja siirretään
KorkeaSeloste käsittelytoimista (ROPA) -asiakirja
Määritelkää kunkin toiminnan laillinen peruste– Liittäkää laillinen peruste (sopimus, lakisääteinen velvoite, suostumus jne.) kuhunkin toimintaan
– Varmistakaa, että peruste on määritelty ennen käsittelyä
– Vahvistakaa, että peruste on linjassa tarkoituksen kanssa (ei mukavuussyistä)
– Soveltakaa tarpeellisuustestiä
KorkeaDokumentoitu laillisten perusteiden rekisteri
Laatikaa oikeutetun edun arviointi (tarvittaessa)– Tunnistakaa, missä käytetään oikeutettua etua
– Suorittakaa tasapainotesti (yrityksen edut vs. yksilön oikeudet)
– Dokumentoikaa perustelut ja suojatoimet
KeskitasoOikeutetun edun arvioinnin (LIA) dokumentaatio
Tunnistakaa ja luokitelkaa arkaluonteiset tiedot– Tunnistakaa erityisryhmiin kuuluvat tiedot (terveystiedot, biometriset tiedot jne.)
– Soveltakaa artiklan 9 mukaista lisäehtoa
– Määritelkää tiukemmat valvontatoimet (pääsy, salaus)
KorkeaArkaluonteisten tietojen luokittelu- ja suojatoimiraportti
Kartoittakaa tietovirrat– Seuratkaa tietojen liikkumista (kerääminen → tallennus → jakaminen → poistaminen) – Tunnistakaa sisäiset ja ulkoiset siirrot – Merkitkää korkean riskin tietovirratKorkeaTietovirtakaaviot / kartoitusdokumentaatio
GDPR-vaatimustenmukaisuuden vaiheToimenpiteiden tarkistuslistaPrioriteettiVaaditut todisteetTila
Luokaa tai päivittäkää tietosuojaselosteSisältö – Listatkaa kerätyt tiedot – Selittäkää tarkoitus ja laillinen peruste
– Tunnistakaa kolmannet osapuolet
– Määritelkää säilytysajat
– Sisällyttäkää käyttäjän oikeudet ja yhteystiedot
Selkeys – Käyttäkää selkeää kieltä
– Välttäkää oikeudellista jargonia
KorkeaJulkaistu tietosuojakäytäntö, joka vastaa käytännön toimintaa
Varmistakaa, että tietosuojaseloste vastaa käytännön toimintaa– Auditoikaa tietojen todellinen käyttö kaikissa järjestelmissä
– Varmistakaa, että kaikki työkalut/toimittajat on ilmoitettu
– Päivittäkää seloste, kun prosessit muuttuvat
KorkeaTietosuojaselosteen tarkistusloki
Ottakaa käyttöön pätevät suostumusmekanismit– Käyttäkää selkeitä ja yksityiskohtaisia suostumuspyyntöjä
– Välttäkää valmiiksi rastitettuja ruutuja
– Erottakaa suostumukset käyttötarkoituksen mukaan
– Käyttäkää opt-in-mekanismeja (ei opt-out-mekanismeja)
KorkeaSuostumuksen tallennustiedot / kuvankaappaukset
Kirjatkaa ja hallitkaa suostumuksia– Kirjatkaa lokiin, milloin ja miten suostumus on annettu – Säilyttäkää suostumustiedot turvallisesti – Linkittäkää suostumus tiettyihin tarkoituksiinKorkeaSuostumustietokanta / lokit
Mahdollistakaa suostumuksen helppo peruuttaminen– Tarjotkaa yksinkertaiset peruuttamismenetelmät (tilauksen peruuttaminen, asetukset)
– Varmistakaa, että peruuttaminen pätee kaikissa järjestelmissä
– Lopettakaa käsittely välittömästi tarvittaessa
KorkeaSuostumuksen peruuttamisen työnkulut
GDPR-vaatimustenmukaisuuden vaiheToimenpiteiden tarkistuslistaPrioriteettiTodisteet / tuotoksetTila
Määritelkää tietojen säilytyskäytäntö– Luokittele tiedot (asiakkaat, työntekijät, liidit)
– Määritä säilytysajat
– Perustele säilytys (lakisääteinen, sopimuksellinen, toiminnallinen)
– Dokumentoi käytäntö
KorkeaTietojen säilytyskäytäntöasiakirja
Toimeenpane säilytyssäännöt– Ota käyttöön automaattinen poisto mahdollisuuksien mukaan
– Aikatauluta manuaaliset tarkistukset
– Arkistoi tai poista erääntyneet tiedot
KorkeaPoistolokit / automaatiosäännöt
Käytä tietojen minimointia– Kerää vain tarpeellisia tietoja
– Poista tarpeettomat tai kahdennetut tiedot
– Vältä tietojen liiallista keräämistä lomakkeilla/prosesseissa
KorkeaTietojen minimoinnin tarkistuspöytäkirjat
Hallitse vanhentuneita tietoja– Auditoi vanhat järjestelmät ja varmuuskopiot
– Tunnista tarpeettomat historiatiedot
– Poista vanhentuneet tiedot turvallisesti
KeskitasoVanhentuneiden tietojen puhdistuslokit
Ota käyttöön pääsynhallinta (vähimpien oikeuksien periaate)– Määritä pääsytehtävät roolien perusteella
– Rajoita pääsy vain tarvittaviin tietoihin
– Tarkista käyttöoikeudet säännöllisesti
KorkeaPääsynhallintamatriisi / käyttöoikeuslokit
Hallitse käyttäjätilejä– Luo yksilölliset tilit kaikille käyttäjille
– Poista jaetut tilit
– Poista käytöstä käyttämättömät tilit
KorkeaKäyttäjätilien tarkastusmerkinnät
Vahvista tunnistautumista– Ota käyttöön vahvat salasanakäytännöt
– Ota käyttöön kaksivaiheinen tunnistautuminen (2FA) mahdollisuuksien mukaan
– Pidä ylläpitäjätilit ja perustilit erillään
KorkeaTietoturvakäytäntö / 2FA-käyttöönoton tiedot
Tunnistetietojen turvallinen hallintaSäilytä salasanat turvallisesti (ei pelkkänä tekstinä)
– Vältä salasanan uudelleenkäyttöä eri järjestelmissä
– Käytä turvallisia jakomenetelmiä
KorkeaTunnistetietojen hallintajärjestelmän todisteet
Ota käyttöön tekniset turvatoimenpiteet– Salaa arkaluonteiset tiedot (tallennettuna ja siirrossa)
– Käytä turvallisia määrityksiä
– Suojaa päätepisteet ja verkot
KorkeaTietoturvamääritysten dokumentaatio
Valvo ja lokita pääsyä– Ota käyttöön järjestelmälokit
– Seuraa, kuka käytti mitäkin tietoja ja milloin
– Säilytä lokit auditointitarkoituksia varten
KeskitasoPääsylokit ja valvontaraportit
GDPR-vaatimustenmukaisuuden vaiheToimenpiteiden tarkistuslistaPrioriteettiTodisteet / tuotoksetTila
Tunnista kaikki tietojen käsittelijät– Listaa kaikki palveluntarjoajat, jotka käsittelevät henkilötietoja
– Määritä, mitä tietoja he käyttävät
– Ymmärrä heidän tehtävänsä/vaikutuksensa tietovirrassa
KorkeaPalveluntarjoajarekisteri
Laadi tietojenkäsittelysopimukset– Varmista, että jokaiselle palveluntarjoajalle on tehty DPA
– Vahvista laajuus, tarkoitus ja turvallisuusvelvoitteet
– Tarkista palveluntarjoajan ehdot
KorkeaAllekirjoitetut DPA-sopimukset
Hallitse tietojen jakamista palveluntarjoajien kanssa– Jaa vain tarpeellisia tietoja
– Määritä jakamisen tarkoitus
– Rajoita käyttöoikeuksia
KorkeaTietojen jakamista koskeva dokumentaatio
Arvioi kansainväliset tietojen siirrot– Tunnista siirrot Yhdistyneen kuningaskunnan ulkopuolelle
– Käytä suojatoimia (SCC-lausekkeet, riittävyyspäätökset)
– Dokumentoi riskienarviointi
KorkeaSiirron riskienarvioinnit / SCC-lausekkeet
Hallitse palveluntarjoajien elinkaarta– Tarkista palveluntarjoajat säännöllisesti
– Poista käyttämättömät työkalut
– Varmista tietojen poistaminen yhteistyön päättyessä
KeskitasoPalveluntarjoajien tarkistuslokit
GDPR-vaatimustenmukaisuuden vaiheToimenpiteiden tarkistuslistaPrioriteettiTodisteet / tuotoksetTila
Määritä rekisteröidyn tietopyyntöprosessi– Luo vastaanottokanava (sähköposti/lomake)
– Määritä vastuuhenkilö
– Määritä työnkulku ja määräajat
KorkeaTietopyyntöjen käsittelymenettely
Ota käyttöön tietojen pääsy ja haku– Varmista, että tiedot voidaan paikantaa eri järjestelmistä
– Kokoa tiedot paljastamatta muiden henkilöiden tietoja
KorkeaTietojen hakuprosessin dokumentaatio
Käsittele poisto- ja rajoituspyynnöt– Määritä poiston työnkulut
– Ilmoita kolmansille osapuolille tarvittaessa
– Ymmärrä lakisääteiset poikkeukset
KorkeaPoistopyyntöjen lokit
Tue tietojen siirrettävyyttä– Tarjoa jäsenneltyjä tietojen vientejä (CSV, JSON)
– Varmista vietyjen tietojen käytettävyys
KeskitasoEsimerkkejä siirrettävyyden vienneistä
Ota käyttöön tietomurtojen reagointiprosessi– Määritä tietomurtojen suojaus ja reagointisuunnitelma
– Määritä tehtävät ja eskalointipolut
– Kouluta henkilöstö tunnistamaan poikkeamat
KorkeaHäiriötilanteiden reagointisuunnitelma
Täytä 72 tunnin ilmoitusvaatimus– Määritä kriteerit ICO:lle ilmoittamiseen
– Varmista kyky ilmoittaa määräajan kuluessa
KorkeaTietomurtojen ilmoitusmenettely
Ylläpidä tietomurtolokia– Kirjaa kaikki poikkeamat (mukaan lukien vähäiset)
– Dokumentoi tehdyt päätökset ja toimenpiteet
KorkeaTietomurtorekisteri
GDPR-vaatimustenmukaisuuden vaiheToimenpiteiden tarkistuslistaPrioriteettiTodisteet / tuotoksetTila
Tee vaikutustenarvioinnit (DPIA) korkean riskin käsittelylle– Tunnista korkean riskin toiminnot
– Arvioi yksilöille aiheutuvat riskit
– Määritä riskien lieventämistoimenpiteet
– Dokumentoi tulokset
KorkeaDPIA-raportit
Määritä tietosuojavastuu– Nimeä tietosuojavastaava (jos vaaditaan) TAI
– Nimeä sisäinen tietosuojasta vastaava henkilö
– Määritä valtuudet ja vastuut
KorkeaTehtävänkuvaus / nimitysasiakirja
Luo hallintorakenne– Määritä raportointilinjat
– Aikatauluta vaatimustenmukaisuuden arvioinnit
– Seuraa jatkuvaa vaatimustenmukaisuustoimintaa
KeskitasoHallintodokumentaatio
Ylläpidä käytäntöjä ja menetelmiä– Luo käytännöt (tietosuoja, säilytys, pääsy, tietomurtoihin reagoiminen)
– Sovita käytännöt yhteen todellisen toiminnan kanssa
– Päivitä säännöllisesti
KorkeaKäytäntöasiakirjat (versionhallitut)
Kouluta henkilöstö tietosuojasta– Tarjoa tehtäväkohtaista koulutusta
– Kata käsittely, riskit ja menetelmät
– Järjestä säännöllisiä kertauskoulutuksia
KorkeaKoulutusrekisterit ja -materiaalit
Vahvista turvallista käyttäytymistä– Edistä hyviä salasanakäytäntöjä
– Lisää tietoisuutta tietojenkalastelusta
– Kannusta ilmoittamaan ongelmista
KeskitasoTietoisuusohjelman kirjanpito
Varmista auditointivalmius– Ylläpidä kaikkien hallintakeinojen dokumentaatiota
– Säilytä todisteet päätöksistä ja prosesseista
– Valmistaudu viranomaisten tai kumppanien tekemiin tarkastuksiin
KorkeaVaatimustenmukaisuuden dokumentaation arkisto
Suorita säännöllisiä vaatimustenmukaisuuden arviointeja– Suorita määräaikaisia sisäisiä auditointeja
– Tunnista puutteet ja parannuskohteet
– Päivitä prosesseja liiketoiminnan kehittyessä
KeskitasoAuditointiraportit ja parannussuunnitelmat

GDPR-vaatimustenmukaisuuden tarkistuslistan muuttaminen käytännön toteutukseksi

Yksityiskohtainen GDPR-vaatimustenmukaisuuden tarkistuslista on hyödyllinen vain, jos se johtaa johdonmukaiseen toteutukseen käytännössä. Monet organisaatiot saavuttavat pisteen, jossa ne ovat dokumentoineet käytännöt, määrittäneet prosessit ja jopa jakaneet vastuut, mutta epäonnistuvat silti, kun näitä hallintakeinoja testataan käytännössä. Ero on siinä, kuinka hyvin nämä hallintakeinot on upotettu jokapäiväiseen toimintaan.

Käytännössä jokaisen tarkistuslistan kohdan tulisi liittyä suoraan johonkin konkreettiseen asiaan yrityksessänne. Se voi olla järjestelmä, johon tiedot on tallennettu, työnkulku, joka määrittää tietojen käsittelyn, tai selkeästi määritetty vastuuhenkilö, joka valvoo toimintaa. Ilman tällaista kytköstä vaatimustenmukaisuus jää teoreettiseksi.

Esimerkiksi säilytyskäytännön ei pitäisi olla pelkkä asiakirja, vaan sen tulisi näkyä automaattisina poistosääntöinä, aikataulutettuina tarkistuksina tai selkeästi valvottuina arkistointiprosesseina. Vastaavasti tietosuojaselosteen ei pitäisi olla kerran luotu ja unohdettu staattinen sivu, vaan sen on kehityttävä työkalujenne, palveluntarjoajienne ja tietokäytäntöjenne mukana.

Tätä sääntelyviranomaiset viime kädessä odottavat. He eivät arvioi ainoastaan sitä, onko yrityksellä käytäntöjä, vaan myös sitä, vastaavatko kyseiset käytännöt tarkasti sitä, miten henkilötietoja käsitellään, ja pystyykö organisaatio osoittamaan tämän vastaavuuden pyydettäessä.

Tätä on hyödyllistä ajatella siten, että yritysten GDPR-tarkistuslista ei ole erillinen lista, vaan toiminnallisen ohjauksen kehys. Jokaisen taulukon rivin tulisi vastata jotakin sellaista, johon voitte osoittaa, jonka voitte selittää ja tarvittaessa todistaa. Dokumentointiharjoituksen sijaan tämä tekee tarkistuslistastanne huomattavasti toimivamman ja helpommin perusteltavan.

Pääsynhallinta on GDPR-vaatimustenmukaisuuden keskiössä

Vaikka tämä GDPR-vaatimustenmukaisuuden tarkistuslista kattaa laajan valikoiman oikeudellisia, toiminnallisia ja teknisiä vaatimuksia, pääsynhallinta on yksi tärkeimmistä alueista, joita yrityksenne on arvioitava ja päivitettävä. Pääsyllä tarkoitetaan sitä, kuka voi käyttää henkilötietoja, millä ehdoilla ja millaisella valvonnalla. Tämä vaikuttaa suoraan kykyynne suojata tietoja, vastata rekisteröidyn pääsypyyntöihin ja osoittaa tilivelvollisuutta.

Pääsynhallinta vaikuttaa paljon muuhunkin kuin vain tietoturvaan. Usein juuri se on kohta, jossa vaatimustenmukaisuus pettää. Tämä ei johdu yrityksenne verkkoon kohdistuvista monimutkaisista hyökkäyksistä, vaan jokapäiväisten toiminnallisten puutteiden aiheuttamista riskeistä: jaetuista tileistä, liian laajoista oikeuksista, heikoista tunnistautumiskäytännöistä tai näkyvyyden puutteesta siihen, kenellä on pääsy mihinkin.

Nämä ongelmat yleensä kasaantuvat vähitellen aina, kun otetaan käyttöön uusi työkalu tai pääsyoikeus myönnetään nopeasti eikä sitä koskaan mitätöidä. Ajan myötä kyseisiä oikeuksia tarkistetaan harvoin. Tuloksena on pääsyoikeuksien hallitsematon laajeneminen, mikä lisää riskiä ilman, että se on heti nähtävissä. Siksi pääsynhallintaa tulisi pitää yrityksenne GDPR-vaatimustenmukaisuusohjelman peruspilarina.

Kirjautumistietojen hallinnalla on keskeinen rooli pääsynhallinnassa. Jos salasanakäytännöt ovat epäjohdonmukaisia tai jätetty yksittäisten henkilöiden harkintaan, ne voivat heikentää jopa hyvin suunniteltuja käytäntöjä. Selkeiden ja valvottavien standardien luominen salasanojen vahvuudelle, uudelleenkäytölle ja turvalliselle jakamiselle luo perustan, joka tukee monia muita turvavalvontatoimia.

Monille organisaatioille tämä voi tarkoittaa dedikoidun, yrityksille tarkoitetun salasananhallintaohjelman käyttöönottoa, joka auttaa valvomaan kyseisten standardien johdonmukaista noudattamista tiimeissä. Yrityksille tarkoitettu salasananhallintaohjelma, kuten Proton Pass for Business, voi yksinkertaistaa kirjautumistietojen hallintaa ja samalla parantaa näkyvyyttä, turvallista jakamista ja pääsynhallintaa koko organisaatiossa.

Kun pääsyä hallitaan asianmukaisesti tällä tavoin, organisaatioilla on paremmat edellytykset täyttää monet GDPR:n tietoturva- ja tilivelvollisuusvaatimukset. Tiedot on helpompi paikantaa, käyttöoikeudet ovat selkeämpiä, ja on epätodennäköisempää, että luvattomat käyttäjät pääsevät käsiksi arkaluonteisiin tietoihin.

Vaikka pääsynhallinta ei korvaa sellaisia velvoitteita kuin käsittelyn oikeusperustojen määrittäminen, tietosuojaselosteiden ylläpitäminen tai säilytyskäytäntöjen noudattaminen, se tarjoaa tärkeän perustan henkilötietojen suojaamiselle ja sen osoittamiselle, että asianmukaiset suojatoimet ovat käytössä.

Mitkä toimenpiteet kannattaa asettaa etusijalle GDPR-vaatimustenmukaisuudessa

Yksi yleisimmistä haasteista minkä tahansa GDPR-vaatimustenmukaisuuden tarkistuslistan kanssa on tietää, mihin kohdistaa ponnistelut ja huomio. Kun kaikki on tärkeää, voi olla vaikeaa tietää, mistä aloittaa. Realistisesti ajateltuna jotkin osa-alueet ovat kuitenkin huomattavasti painoarvoltaan suurempia kuin toiset, erityisesti käyttöönoton alkuvaiheessa.

  • Tietojen näkyvyys on luonnollinen lähtökohtanne. Jos teillä ei ole selkeää käsitystä siitä, mitä henkilötietoja teillä on hallussanne, mihin ne on tallennettu ja miten ne liikkuvat organisaatiossanne, muiden valvontatoimenpiteiden tehokas soveltaminen muuttuu vaikeaksi. Tietovirtojen kartoittaminen ja tarkan luettelon ylläpito luovat perustan kaikelle seuraavalle.
  • Seuraavaksi pääsynhallinnan arviointi on välittömin tapa vähentää riskejä. Pääsyn rajoittaminen vain niille, jotka sitä todella tarvitsevat, ja näkyvyyden ylläpitäminen käyttöoikeuksiin korjaa suuren osan todellisista haavoittuvuuksista. 
  • Tätä seuraa tiiviisti säilytyskuri. Hallussanne olevan tiedon määrän vähentäminen paitsi pienentää riskiä myös yksinkertaistaa vaatimustenmukaisuutta sellaisilla alueilla kuin rekisteröityjen oikeudet ja tietoturvaloukkauksiin reagoiminen.
  • Tietoturvaloukkauksiin varautuminen on toinen alue, joka hyötyy varhaisesta huomiosta. UK GDPR:n mukainen 72 tunnin ilmoitusvaatimus korostaa erityisesti nopeuden ja selkeyden merkitystä. Määritelty prosessi, selkeä vastuu ja kyky arvioida riskejä nopeasti voivat vaikuttaa merkittävästi siihen, miten vaaratilannetta hallitaan ja miten se koetaan.

Keskittymällä ensin näihin alueisiin yritykset voivat edistyä merkittävästi ilman, että ne kuormittuvat liikaa. Muu osa tarkistuslistasta voi sen jälkeen auttaa teitä rakentamaan vakaammalle ja hallitummalle perustalle.