Henkilötietojen suoja Olli Pitkänen Päivi Tiilikka Eija Warma TALENTUM Helsinki 2013
Copyright 2013 Talentum Media Oy ja tekijät ISBN 978-952-14-2058-0 ISBN 978-952-14-2059-7 (sähkökirja) Taitto: NotePad, www.notepad.fi Kansi: Lauri Karmila Kannen kuva: Olli Pitkänen Hansaprint 2013 Vantaa Anna palautetta kirjasta: www.talentumshop.fi
Lukijalle... V 1 Johdanto... 1 1.1 Tutkimuksen kohde... 1 1.2 Muuttuneen soveltamisympäristön luomat haasteet... 4 1.3 Henkilötietojen suoja... 7 1.4 Voiko omia tietojaan omistaa?... 10 1.5 Lähdeaineisto... 13 1.6 Henkilötietojen suoja perus- ja ihmisoikeutena... 15 1.7 Henkilötietojen ja yksityiselämän suojien suhde... 23 1.8 Euroopan unionin henkilötietodirektiivin uudistaminen... 26 2 Henkilötietolain tarkoitus ja soveltamisala... 27 2.1 Lain tarkoitus... 27 2.2 Henkilötietolain soveltamisala... 29 2.3 Määritelmät... 40 2.3.1 Yleistä... 40 2.3.2 Henkilötieto... 42 2.3.3 Henkilötietojen käsittely... 51 2.3.4 Henkilörekisteri... 52 2.3.5 Rekisterinpitäjä... 55 2.3.6 Rekisteröity... 59 2.3.7 Sivullinen... 60 2.3.8 Suostumus... 60 VII
2.4 Suomen lain soveltaminen... 65 2.4.1 Toimipaikka Suomen alueella tai Suomen oikeudenkäytön piirissä... 65 2.4.2 Suomessa sijaitsevien laitteiden käyttäminen... 67 2.4.3 Useat toimipaikat ja ulkoistaminen... 68 3 Henkilötietojen käsittelyä koskevat yleiset periaatteet... 71 3.1 Huolellisuusvelvoite... 71 3.2 Henkilötietojen käsittelyn suunnittelu... 76 3.3 Käyttötarkoitussidonnaisuus... 79 3.4 Henkilötietojen käsittelyn yleiset edellytykset... 80 3.4.1 Henkilötietojen käsittelyn yleiset edellytykset... 81 3.4.2 Henkilötietojen käsittely suostumuksen nojalla... 83 3.4.3 Toimeksianto tai sopimus... 84 3.4.4 Elintärkeän edun suojaaminen... 85 3.4.5 Laissa säädetty käsittely... 86 3.4.6 Yhteysvaatimus... 87 3.4.7 Konserni ja yhteenliittymä... 90 3.4.8 Rekisterinpitäjän toimeksianto... 91 3.4.9 Yleisesti saatavilla olevat tiedot... 92 3.4.10 Tietosuojalautakunnan lupa... 95 3.4.11 Tietojen luovutus viranomaisen henkilörekisteristä... 98 3.5 Tarpeellisuus- ja virheettömyysvaatimus... 102 3.6 Rekisteriseloste... 107 4 Arkaluonteiset tiedot ja henkilötunnus... 111 4.1 Arkaluonteisten tietojen käsittelykielto... 111 4.1.1 Säännöksen lähtökohdat... 112 4.1.2 Rotu tai etninen alkuperä... 116 4.1.3 Yhteiskunnallinen, poliittinen tai uskonnollinen vakaumus tai ammattiliittoon kuuluminen... 117 VIII
4.1.4 Rikollinen teko, rangaistus tai muu rikoksen seuraamus... 118 4.1.5 Terveydentila, sairaus, vammaisuus tai hoitotoimenpiteet... 126 4.1.6 Seksuaalinen suuntautuminen tai käyttäytyminen... 129 4.1.7 Sosiaalihuollon tarve tai etuudet... 129 4.2 Poikkeukset arkaluonteisten tietojen käsittelykieltoon... 129 4.2.1 Nimenomainen suostumus... 131 4.2.2 Rekisteröidyn itse julkiseksi saattaman tiedon käsittely... 132 4.2.3 Elintärkeä etu... 133 4.2.4 Oikeusvaade... 134 4.2.5 Laissa säädetty käsittely... 135 4.2.6 Tutkimus tai tilastointi... 136 4.2.7 Uskonnollisten ja aatteellisten yhteisöjen jäsenet... 136 4.2.8 Ammattiliittojen jäsenet ammattiyhdistystoiminnassa... 137 4.2.9 Ammattiliittoon kuuluminen sekä työnantajan oikeudet ja velvollisuudet... 138 4.2.10 Rekisteröidyn hoidon kannalta välttämätön tieto... 138 4.2.11 Vakuutetun ja korvauksenhakijan tiedot... 139 4.2.12 Sosiaalihuolto... 139 4.2.13 Tietosuojalautakunnan lupa... 140 4.2.14 Arkaluonteisten tietojen poistaminen... 140 4.3 Henkilötunnuksen käsittely... 141 5 Henkilötietojen käsittely erityisiä tarkoituksia varten... 151 5.1 Tutkimus... 152 5.2 Tilasto... 157 5.3 Viranomaisen suunnittelu- ja selvitystehtävät... 158 5.4 Henkilömatrikkeli... 159 5.5 Sukututkimus... 161 IX
5.6 Suoramarkkinointi ja muut osoitteelliset lähetykset... 166 6 Henkilötietojen siirto Euroopan unionin ulkopuolelle... 181 6.1 Yleiset edellytykset... 181 6.2 Komission päätökset... 184 6.3 Poikkeusperusteet... 186 7 Rekisteröidyn oikeudet... 195 7.1 Informointi tietojen käsittelystä... 195 7.1.1 Lähtökohtana informointivelvollisuus... 196 7.1.2 Poikkeukset informointivelvollisuuteen... 197 7.2 Informointi tietojen käsittelystä tietyissä tapauksissa... 199 7.3 Tarkastusoikeus... 200 7.4 Tarkastusoikeuden rajoitukset... 202 7.5 Tarkastusoikeuden toteuttaminen... 205 7.6 Tiedon korjaaminen... 207 7.7 Kielto-oikeus... 210 7.8 Automatisoitu päätös... 212 8 Tietoturvallisuus ja tietojen säilytys... 215 8.1 Tietoturvallisuus... 215 8.2 Tietojen suojaaminen... 219 8.3 Vaitiolovelvollisuus... 226 8.4 Henkilörekisterin hävittäminen... 229 8.5 Henkilötietojen siirto arkistoon... 232 9 Ilmoitus tietosuojavaltuutetulle... 235 9.1 Ilmoitusvelvollisuuden taustaa... 235 9.2 Ilmoitusvelvollisuus... 237 9.3 Ilmoituksen tekeminen... 247 X
10 Henkilötietojen käsittelyn ohjaus ja valvonta... 253 10.1 Direktiivin vaatimus julkisesta viranomaisesta... 253 10.2 Tietosuojaviranomaiset... 254 10.3 Laki ja asetus tietosuojalautakunnasta ja tietosuojavaltuutetusta... 257 10.4 Tietosuojaviranomaisten tiedonsaanti- ja tarkastusoikeus... 260 10.5 Tietosuojavaltuutetun toimenpiteet... 262 10.6 Tietosuojavaltuutetun kuuleminen... 263 10.7 Toimialakohtaiset käytännesäännöt... 265 10.8 Tietosuojalautakunnan lupatoimivalta... 266 10.9 Tietosuojalautakunnan määräykset... 268 10.10 Muutoksenhaku... 270 10.11 Uhkasakko... 273 11 VahingonkorvauSvelvollisuus ja rangaistussäännökset... 277 11.1 Henkilötietolain valvontajärjestelmä... 277 11.2 Vahingonkorvaus... 278 11.3 Rangaistussäännökset... 287 11.3.1 Yleistä rangaistavuudesta... 287 11.3.2 Henkilötietojen suojaa koskevat rangaistussäännökset... 288 11.3.3 Henkilörekisteririkos... 290 11.3.4 Henkilörekisteririkkomus... 293 11.3.5 Tietomurto ja törkeä tietomurto... 294 11.3.6 Salassapitorikos... 301 11.3.7 Salassapitorikkomus... 304 11.3.8 Virkasalaisuuden rikkominen ja tuottamuksellinen virkasalaisuuden rikkominen... 305 12 Yhteenveto... 309 Lähteet... 311 Asiahakemisto... 329 XI