Henkilötiedot ja Aviisi -pilotti Marjut Salokannel SaReCo 20.1.2016
Aviisi pilotti kuvaus Kansalliskirjaston digi.kansalliskirjasto.fi palvelussa sijaitseva palvelupilotti, jossa tietyt sanoma- ja aikauslehdet ovat saatavilla 1) tutkimus- ja opetuskäyttöön 2) kansalaisille Kansalliskirjaston, vapaakappalekirjastojen ja Mikkelin kaupunginkirjastojen asiakaspisteissä
Lainsäädännöllinen kehikko Aineistojen tekijänoikeudellisista luvista sovittu Kopioston kanssa tämä selvitys: aineistojen välittäminen yleisölle henkilötietolainsäädännön näkökulmasta Perusoikeudet Laki kulttuuriaineistojen tallettamisesta Julkisuuslaki Henkilötietolaki sekä EU:n yleinen tietosuojaasetus
Perusoikeudellinen kehikko Sananvapauden ja yksityisyyden suojan sekä kansalaisten oikeuden henkilötietojensa suojaan yhteensovittaminen Euroopan ihmisoikeussopimus 8 artikla yksityisyyden suoja, jota voidaan rajoittaa ainoastaan lailla mm. toisten oikeuksien ja vapauksien turvaamiseksi 10 sananvapaus: ilmaisunvapaus ja oikeus vastaanottaa ja levittää tietoja
EU:n perusoikeuskirja Henkilötietojen suoja itsenäinen perusoikeus (8 artikla) Kansalaisten oikeus yksityiselämän suojaan (7 artikla) Sananvapaus: mielipiteenvapaus ja oikeus vastaanottaa ja levittää tietoja viranomaisten siihen puuttumatta ja alueellisista rajoista riippumatta
EU:n yleinen tietosuoja-asetus Hyväksyttiin 15.12. 2015, Suoraan sovellettavaa oikeutta astuttuaan voimaan joskus kevään 2018 aikana (2 vuotta sen jälkeen kun julkaistu EU:n virallisessa lehdessä Sananvapauden periaatteet on pyrittävä yhteensovittamaan henkilötietojen käsittelyä sanomalehtiarkistoissa koskevan sääntelyn kanssa (121 johtolause)
EU:n korkein tuomioistuin EUT:n oikeuskäytäntö korostanut henkilötietojen suojan tärkeyttä Viimeksi tapauksessa Schrems v Data Protection Commissioner, 6.10.2015, jossa komission Safe Harbour päätös todettiin pätemättömäksi, koska USA:ssa ei katsottu olevan EU:n kansalaisilla vastaavaa suojan tasoa kuin EU:ssa erityisesti NSA:n massavakoilun vuoksi
Suomen perustuslaki Suomen perustuslain mukaan jokaisen yksityisyyden suoja turvattu ja henkilötietojen suojasta säädetään erikseen lailla. (10 ) Kaikki henkilötietojen käytön rajoitukset oltava lakiperusteisia; asetus ei riitä Sananvapaus mukaan luettuna oikeus vastaanottaa tietoja sekä viranomaisten asiakirjojen julkisuus turvattu perustuslaissa (12 )
Henkilötietojen käsittely Aviisissa Kansalliskirjaston toiminta Aviisin yhteydessä perustuu KultTL:iin KK:lla on velvollisuus tallettaa ja antaa tutkimus- ja muuhun vastaavaan käyttöön lain perusteella tallettamiansa aineistoja Käyttöön sovelletaan täydentävästi julkisuuslakia ja henkilötietolakia Aineistojen käyttö järjestettävä palomuureilla suojatussa ympäristössä (HetiL 32 )
Henkilötieto Henkilötiedolla luonnollista henkilöä taikka hänen ominaisuuksiaan tai elinolosuhteitaan kuvaavia merkintöjä, jotka voidaan tunnistaa häntä tai hänen perhettään tai hänen kanssaan yhteisessä taloudessa eläviä koskeviksi (HetiL 3.1(1))
Henkilötiedoilla tarkoitetaan kaikkia niitä rekisteröityä koskevia tietoja, joiden perusteella luonnollinen henkilö on tunnistettavissa joko suoraan tai epäsuorasti kohtuullisesti käytettävissä olevin keinoin erityisesti henkilönumeron, sijaintitiedon, internet-tunnisteiden taikka yhden tai useamman henkilölle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurisen tai sosiaalisen tekijän perusteella. Tietojen yhdistäminen useasta eri lähteestä johtaa verkkomaailmassa helposti tunnistamiseen; täydellinen anonymisointi mahdotonta Metatiedot usein henkilötietoja
Henkilötietojen käsittely Henkilötietojen käsittelyllä tarkoitetaan toimintoja tai niiden kokonaisuuksia, joita kohdistetaan henkilötietoihin joko automaattisen tietojenkäsittelyn avulla tai manuaalisesti, kuten tietojen kerääminen, tallentaminen, järjestäminen, säilyttäminen, muokkaaminen tai muuttaminen, tiedon haku, kysely, käyttö, luovuttaminen siirtämällä, levittämällä tai asettamalla muutoin sataville, yhteensovittaminen tai yhdistäminen sekä suojaaminen, poistaminen tai tuhoaminen (Tietosuojadirektiivi 2.1 (b))
Henkilötietojen käsittelyn yleiset edellytykset Henkilötietoja voidaan käsitellä vain, jos sille on lakisääteinen peruste HetiL:n 8 :ssä lueteltu milloin henkilötietojen käsittely on mahdollista; näistä perusteista yksi on jos käsittelystä säädetään laissa tai jos käsittely johtuu rekisterinpitäjälle laissa säädetystä tai sen nojalla määrätystä tehtävästä tai velvoitteesta; (HetiL 8.1(4))
KultTL KultTL antaa Aviisin toiminnalle lainsäädännöllisen perustan Kansalliskirjasto voi käsitellä henkilötietoja KultTL:n perusteella tapahtuvien tehtäviensä hoidossa (HetiL 8.1(4)) ja 12.1(5) KultL:n mukaan KK:lla on velvollisuus säilyttää talletettu aineisto tuleville sukupolville ja mahdollistaa aineiston käyttö ennen kaikkea tutkimukseen ja muihin yleisen edun kannalta tärkeisiin tarkoituksiin
Henkilötietolain soveltuvuus Aviisiin Aviisi verkkopalveluun rakennetaan hakupalvelu, jonka toimintaparametrit määrää Kansalliskirjasto Aineistojen käsittely digitaalisessa muodossa hakupalvelun avulla täyttää henkilötietolain soveltamisen edellytykset Perustuu KK lakisääteiselle tehtävälle
Kansalliskirjasto henkilötietojen käsittelijänä Kansalliskirjasto määrää Aviisissa, miten tiedot löytyvät, miten niitä voi yhdistää muihin palvelussa oleviin henkilötietoihin hakupalvelun avulla ja kenellä on pääsy aineistoihin sisältyviin henkilötietoihin => Kansalliskirjastoa voidaan pitää rekisterinpitäjänä Aviisissa tapahtuvan henkilötietojen käsittelyn osalta
Lain journalistista käyttöä koskevan poikkeussäännöksen soveltuvuus Aviisiin Henkilötietolain 2.4 :n mukaan henkilötietojen käsittelyyn toimituksellista tarkoitusta varten sovelletaan vain rajoitetusti henkilötietolakia Aineistot teknologisesti ja organisatorisesti suojattava, tietosuojaviranomaisen tarkastusmahdollisuus Soveltuu ennen kaikkea henkilötietojen käsittelyyn lehtitalojen sisällä ja lehtien julkaisuun Soveltuu myös julkaistujen aineistojen toissijaiseen käyttöön, jos käyttö rinnastettavissa journalistiseen käyttö
EU:n yleinen tietosuoja-asetus ja journalistinen käyttö CJEU määritellyt journalistisen käyttötarkoituksen laajasti; kaikki yleisölle tapahtuva tietojen välittäminen Jäsenmaiden lainsäädännössään yhteensovitettava henkilötietojen suoja- ja sanan- ja informaation vastaanottamisen vapaus (80 art.) Journalismin käsitettä tulkittava laajasti (121 johtolause)
Lain 2.4 :n soveltaminen? Aineistot välitetään ammattikorkeakouluihin ja yliopistoihin tutkimuskäyttöön, sekä Julkiseen ensimmäisen ja toisen asteen opetukseen Yksittäisille kansalaisille KK:n ja vapaakappalekirjastojen välityksellä sekä Mikkelin kaupunginkirjaston alaisiin kirjastoihin asiakaspäätteissä käytettäväksi Aineisto ei julkisten hakupalveluiden indeksoitavissa Voidaanko pitää aineiston välittämisenä yleisölle journalistisessa tarkoituksessa?
Jos käyttöä ei voi pitää journalistisena Jos katsotaan, että Aviisista tapahtuvaa aineiston käyttöä ei voida pitää yleisölle välittämisenä HetiL:n mukaan henkilötietojen toissijainen käyttö on joka tapauksessa mahdollista historiallista ja tieteellistä tutkimusta varten edellyttäen, että lain yleiset periaatteet käytölle toteutuvat (7 )
Ei journalistinen käyttö jatk. tässä tapauksessa käsittely tapahtuu KultTL:n perusteella => edellytykset täyttyvät Aineiston luovutukseen voidaan KultL:n lisäksi soveltaa julkisuuslain 16.3 :ää, jonka mukaan henkilötietoja voi luovuttaa julkisesta henkilörekisteristä, jos luovutuksensaajalla on henkilötietolain mukainen oikeus tallettaa ja käyttää tietoja Tämä soveltuisi, jos katsotaan, että Aviisin hakutoiminnon tuloksena syntyy henkilörekisteri; sanoma- tai aikakauskirja sinänsä ei ole viranomaisen henkilörekisteri
Opetuskäyttö sovelletaan HetiL:n 14 :ää soveltuvin osin Opetuskäyttö mahdollista HetiL:n 8 :n nojalla, jos katsotaan, että aineistojen käyttö opetuksessa sisältyy KultTL:n mukaiseen KK:n tehtävään; (HetiL 8.1(4)) ja 12.1(5) arkaluonteisten tietojen osalta myös tietosuojadirektiivin 7 artikla antaa mahdollisuuden henkilötietojen käsittelyn yleistä etua koskevan tehtävän hoitamiseksi
Yksittäisten kansalaisten käyttö Tapahtuu kirjastojen asiakaspisteissä, joista ei yhteyttä internetiin (KK ja vapaakappalekirjastot) ja jos on yhteys (Mikkelin kaupunginkirjaston alaiset kirjastot) aineistot eivät avoinna niin, että olisivat julkisten hakukoneiden indeksoitavissa Käytön voi katsoa kuuluvan KK:n lakisääteisen käytön piiriin ja näin sallittua
Oikeus tulla unohdetuksi ja Aviisi Tapaus Google v Espanjan tietosuojaviranomainen ja M.C. Gonzalez EUT (2014): yksittäisellä kansalaisella oikeus saada arkaluonteiset henkilötietonsa pois internetin hakukoneen indeksoinnista, jos ne eivät enää ole ajankohtaisia; ja ovat omiaan aiheuttamaan suurempaa haittaa kansalaiselle kuin suurelle yleisölle tai hakukoneyhtiölle on haittaa niiden poistamisesta.
Oikeus tulla unohdetuksi jatk. kansalaisen yksityisyyden ja henkilötietojen suoja syrjäyttävät hakukoneen ylläpitäjän taloudellisen intressin ja suuren yleisön intressit löytää mainitut tiedot tehdessään haun rekisteröidyn nimellä ei erityisiä syitä, jotka asettaisivat etusijalle yleisön ensisijaisen intressin saada kyseiset tiedot saataviinsa haun yhteydessä Aviisi ei avoinna yleisille hakukoneille; Ottaen huomioon käytön rajoitettu, sananvapauteen perustuva luonne, on äärimmäisen epätodennäköistä, että aineistolla esiintyvällä henkilöllä olisi oikeus poistaa tietonsa niistä tai vaatia tietoihin pääsyn rajoittamista
EU:n tietosuoja-asetus ja oikeus tulla unohdetuksi tietosubjektin oikeus saada tietonsa pois pyyhittyä (right to erasure 17 art.) Säännöstä ei sovelleta, mikäli henkilötietojen käsittely on tarpeellista sananvapauden ja tiedon vastaanottamisen vapautta koskevan oikeuden harjoittamiseksi.(17.3(a)) Säännöstä ei myös tarvitse soveltaa, mikäli sen soveltaminen tekisi tyhjäksi julkista etua palvelevan arkistoinnin tarkoituksen tietosuoja-asetuksen 83.1 artiklan asettamissa tietosubjektin oikeuksien turvaamiseksi toteutetuissa puitteissa (17.3(d))
Henkilötietojen korjaus- tai poisto Henkilötietojen poisto yksittäisen henkilön pyynnöstä ei lähtökohtaisesti sovellu Aviisiin, koska käyttö on rajoitettua tutkimus- ja opetuskäyttöä, jolloin tutkimuksen ja opetuksen vapauden voidaan katsoa painavan enemmän kuin yksityisyyden suojan Jos aineisto vapaasti saatavilla verkossa, tilanne olisi arvioitava uudelleen
EU:n tietosuoja-asetuksen liikkumavara arkistoinnille Jäsenmailla mahdollisuus säätää poikkeuksia julkista etua palvelevan arkistoinnin hyväksi mm. seuraaviin säännöksiin tietosubjektin tietoihin pääsyoikeuden rajoittaminen (15 art.), tietosubjektin tietojen korjaamista koskevan oikeuden rajoittaminen (16 art.), tietojen käsittelyn rajoittaminen tietosubjektin pyynnöstä (17a art.) ja ilmoitusvelvollisuus henkilötietojen korjaamisesta, poistamisesta tai käsittelyn rajoittamisesta (Art. 17b).
EU:n tietosuoja-asetus ja julkista etua palvelevat arkistot jatk. oikeus rajoittaa tietosubjektin oikeutta saada itselleen omat tietonsa ja siirtää ne toiselle palveluntarjoajalle (18 art.); sekä oikeutta vastustaa itseään koskevien tietojen käsittelyä (19 art.). Edellytyksenä, että mahdolliset rajoitukset ovat välttämättömiä arkistoinnin tarkoituksen saavuttamiseksi
Tietosuoja-asetus ja julkista etua palvelevat arkistot julkista etua palvelevaa arkistointia koskevassa sääntelyssä turvattava tietosubjektin oikeudet ja vapaudet; tämä voi tapahtua arkistoinnissa noudatettavien hallinnollisten ja teknologisten turvatoimien avulla; henkilötietojen käsittely anonyymisti, mikäli mahdollista; pseudonymisoidun tiedon avulla tapahtuva käsittely hyväksytään yhdeksi tarpeellisista turvatoimista, mikäli tämä mahdollistaa käsittelyn. (83.1 art.)
Tietoturvavelvoite Henkilötietolain 32 :n mukaan henkilötiedot on aina suojattava teknisesti ja organisatorisesti siten, ettei 1) niihin ole asiatonta pääsyä; eikä 2) niitä vahingossa tai laittomasti hävitetä, muuteta, luovuteta, siirretä tai muuten käsitellä laittomasti.
Sopimusratkaisu Turvallisen teknisen käyttöympäristön tueksi laadittava pitävä sopimusratkaisu, jossa käytöstä vastaava tutkija (PI) tai rehtori/opettaja sitoutuu käyttämään aineistoa käyttöehtojen mukaisesti ja Sitoutuu olemaan levittämättä aineistoa edelleen
Lopputulos Aviisi verkkopalveluun sisältyvän käytön voidaan katsoa kuuluvan KK:n julkisen tehtävän hoitoon (tutkimus ja opetus, kansalaisten käyttö) KultTL:n perusteella ja edellytyksellä, että käyttö tapahtuu teknisesti ja sopimuksilla varmistetussa rajoitetussa käyttöympäristössä, käytön voidaan katsoa olevan nykyisen henkilötietolain mukaista Mikäli palvelu laajenee avoimeen verkkoon tai tapahtuu esimerkiksi kolmannen tahon toimesta, tilanne on eri ja vaatii uudelleenarviointia