EU:n tietosuoja-asetus Henkilötiedot henkilöstöhallinnossa Rekrytoija 2017, 2.11.2017 Ida Sulin
Sisältö EU:n tietosuojauudistus ja yhteiskunnan muutos Tietosuoja-asetuksen periaatteelliset ja toiminalliset muutokset Henkilötietojen käsittely konsernissa ja muutostilanteissa 2
EU:n tietosuojauudistus ja yhteiskunnan muutos 3
Etunimi Sukunimi titteli Tapahtuma Miksi? Tietosuojavaltuutettu 5.4.2016: Tarvitaan vankka säännöstö, joka varmistaa, että ihmisten oikeus henkilötietojen suojaan - joka tunnistetaan EU:n perusoikeuskirjan 8 artiklassa - pysyy voimassa myös digitaaliaikana. Tämä hyödyttää samalla digitaalisen talouden kehittämistä. 4
Miten? Prof. Dr. Juris Dag Wiese Schartum / Oslon yliopisto 28.9.2017 Maksimaalinen oikeusepävarmuus yhdistettynä maksimaalisiin sakkoihin 5
Etunimi Sukunimi titteli Tapahtuma Mikä uudistus? Komission ehdotukset tammikuussa 2012 Make Europe fit for the digital age» http://ec.europa.eu/justice/data-protection/reform/index_en.htm Tietosuoja-asetus:» http://eur-lex.europa.eu/legalcontent/fi/txt/pdf/?uri=celex:32016r0679&from=en» Asetusta sovelletaan kansallisesti 25.5.2018 alkaen» Direktiivin täytäntöönpanoaika umpeutuu 6.5.2018 Tietosuojalaki» Työryhmän mietintö: https://api.hankeikkuna.fi/asiakirjat/38ae644f-e25d-4da8- aa74-a5070c53a1f4/b6ec35fe-7a37-4d41-8139- 0eb6ef1b3cd2/LAUSUNTOPYYNTO_20170720224500.pdf» Valmisteluasiakirjat: http://oikeusministerio.fi/hanke?id=38ae644f-e25d-4da8- aa74-a5070c53a1f4 6
Uusi henkilötietolaki, 25.5.2018 EU:n tietosuojaasetus Erityislainsää däntö Tietosuojalaki 7
Etunimi Sukunimi titteli Tapahtuma Soveltamisala Kotitalouspoikkeus: Asetusta ei sovelleta luonnollisen henkilön suorittamaan henkilötietojen käsittelyyn toiminnassa, joka on yksinomaan henkilökohtaista tai kotitaloutta koskevaa ja joka ei ole sidoksissa mihinkään ammatilliseen tai kaupalliseen toimintaan.» Kirjeenvaihto; osoitteiston pitäminen; sosiaalinen verkostoituminen ja verkkotoiminta, joita harjoitetaan tällaisen henkilökohtaisen tai kotitaloutta koskevan toiminnan yhteydessä. Direktiivi: Asetusta ei sovelleta henkilötietojen käsittelyyn, jota toimivaltaiset viranomaiset suorittavat rikosten ennalta estämistä, tutkintaa, paljastamista tai rikoksiin liittyviä syytetoimia varten tai rikosoikeudellisten seuraamusten täytäntöönpanoa varten. Näiden osalta sääntely perustuu erityislainsäädäntöön.» Poliisi, Raja, Tulli ja Rise (osittain) Myös EU:n ulkopuolella: Asetusta sovelletaan aina kun henkilötietoja käsitellään organisaation EU:n alueella sijaitsevan toimipaikan toiminnan yhteydessä, riippumatta siitä, suoritetaanko itse käsittely unionin alueella.» Lisäksi asetusta sovelletaan tietyissä tilanteissa myös EU:n ulkopuolelle sijoittuneisiin organisaatioihin. Asetusta sovelletaan esimerkiksi unionissa olevia rekisteröityjä koskevien henkilötietojen käsittelyyn, jos henkilötietojen käsittely liittyy tavaroiden tai palveluiden tarjoamiseen näille tai näiden käyttäytymisen 8
Tietosuoja-asetuksen periaatteelliset ja toiminalliset muutokset 9
Etunimi Sukunimi titteli Tapahtuma Periaatetason muutoksia Rekisterinpitäjän asema korostuu» Osoitusvelvollisuus» Kokonaisvastuu myös ulkoistustilanteissa, yhteisrekisterinpitäjyys» Sääntöjen noudattamisesta aktiiviseen ennaltaehkäisyyn ja suunnitteluun, myös tietoteknisesti Hankinnat Dokumentaatio Osaaminen Privacy by design -> Oletusarvoinen ja sisäänrakennettu tietosuoja» Tietotekniset vaatimukset Oletusarvoiset kommunikaatiokanavat, pseudonymisointi, elinkaari, jne.» Organisaatiovaatimukset, koulutus jne. Käsittelijän rooli erotettu rekisterinpitäjän roolista» Sopimusten sisältö määritetty, muita sopimusvaatimuksia» Vastuunjako» Vrt. JIT ja JYSE 10
Etunimi Sukunimi titteli Tapahtuma Selkeyttää nykyistä Täydentää nykyistä Kokonaan uutta Muutoksia Peruskäsitteet Yleisperiaatteet Käsittelyn oikeutus Suostumus Tarkastus- ja korjausoikeus Oikeus tulla unohdetuksi Tietosuojavastaavan asema Informointivelvollisuus Rekisterinpitäjän aseman korostaminen Käsittelijän roolin määrittely Lapsen asema Suoramarkkinointiin muutokset Henkilötietojen siirrot kolmansiin maihin Profilointi Rekisterinpitäjän kokonaisuusvastuu Sisäänrakennettu ja oletusarvoinen tietosuoja Käsittelytoimintojen kuvaaminen Tietojen siirrettävyys Vaikutusten arviointi Ilmoitus loukkauksesta Ennakkohyväksyntä ja ennakkokuuleminen Sanktiot, hallinnolliset seuraamukset Viranomaisorganisaatio - One Stop Shop Korvausperusteet, ml. vahingonkorvaus 11
Etunimi Sukunimi titteli Tapahtuma Henkilötietojen käsittelyn perusperiaatteet (Asetus, 5 art) niitä on käsiteltävä lainmukaisesti, asianmukaisesti ja rekisteröidyn kannalta läpinäkyvästi ("lainmukaisuus, kohtuullisuus ja läpinäkyvyys");» Läpinäkyvällä käsittelyllä tietosuoja-asetuksen johdanto-osan 39 mukaisesti tarkoitetaan sitä, että rekisteröidylle tulisi olla läpinäkyvää se, miten heitä koskevia tietoja kerätään ja käytetään sekä missä määrin henkilötietoja käsitellään tai on aikeissa käsitellä. Läpinäkyvyyden periaatteen mukaisesti henkilötietojen käsittelyyn liittyvien tietojen ja viestinnän on oltava helposti saatavilla ja ymmärrettävissä.» Luonnollisille henkilöille olisi tiedotettava henkilötietojen käsittelyyn liittyvistä riskeistä, säännöistä, suojatoimista ja oikeuksista sekä siitä, miten he voivat käyttää tällaista käsittelyä koskevia oikeuksiaan. Varsinkin henkilötietojen käsittelyn nimenomaiset tarkoitukset olisi määritettävä ja ilmoitettava henkilötietojen keruun yhteydessä yksiselitteisesti ja lainmukaisesti. Ne on kerättävä tiettyä, nimenomaista ja laillista tarkoitusta varten, eikä niitä saa käsitellä myöhemmin näiden tarkoitusten kanssa yhteensopimattomalla tavalla("käyttötarkoitussidonnaisuus");» Tässä yhteydessä tietosuoja-asetuksessa on kuitenkin katsottu, että mikäli tietoja käytetään myöhemmin arkistointitarkoitusta varten taikka tietoja käytetään historiallisia tutkimustarkoituksia tai tilastollisia tarkoituksia varten ei käyttötarkoitussidonnaisuutta tarvitse olla. 12
Etunimi Sukunimi titteli Tapahtuma Henkilötietojen käsittelyn perusperiaatteet (Asetus, 5 art) henkilötietojen on oltava asianmukaisia ja olennaisia ja rajoitettuja siihen, mikä on tarpeellista suhteessa niihin tarkoituksiin, joita varten niitä käsitellään ("tietojen minimointi");» Henkilötietoja olisi käsiteltävä vain jos käsittelyn tarkoitusta ei voida kohtuullisesti toteuttaa muilla keinoin. henkilötietojen on oltava täsmällisiä ja tarvittaessa päivitettyjä; on toteutettava kaikki mahdolliset kohtuulliset toimenpiteet sen varmistamiseksi, että käsittelyn tarkoituksiin nähden epätarkat ja virheelliset henkilötiedot poistetaan tai oikaistaan viipymättä ("täsmällisyys");» Rekisterinpitäjän olisi siten asetettava määräajat henkilötietojen poistoa tai niiden säilyttämisen tarpeellisuuden määräaikaistarkastelua varten, jotta voidaan varmistaa, ettei henkilötietoja säilytetä pidempään kuin on tarpeen. 13
Etunimi Sukunimi titteli Tapahtuma Henkilötietojen käsittelyn perusperiaatteet ne on säilytettävä muodossa, josta rekisteröity on tunnistettavissa ainoastaan niin kauan kuin on tarpeen tietojenkäsittelyn tarkoitusten toteuttamista varten ("säilytyksen rajoittaminen"); niitä on käsiteltävä tavalla, jolla varmistetaan henkilötietojen asianmukainen turvallisuus, mukaan lukien suojaaminen luvattomalta ja lainvastaiselta käsittelyltä sekä vahingossa tapahtuvalta häviämiseltä, tuhoutumiselta tai vahingoittumiselta käyttäen asianmukaisia teknisiä tai organisatorisia toimia ("eheys ja luottamuksellisuus")» Henkilötietojen käsittelyssä olisikin muun muassa ehkäistävä luvaton pääsy henkilötietoihin tai niiden käsittelyyn käytettyihin laitteistoihin sekä tällaisten tietojen tai laitteistojen luvaton käyttö. Tietosuoja-asetuksen lisäys: Rekisterinpitäjä vastaa siitä, ja sen on pystyttävä osoittamaan se, että periaatteita on noudatettu ("osoitusvelvollisuus").» Dokumentaatio, suunnittelu, vastuu ja osaaminen 14
Esimerkkejä toiminnallisista vaatimuksista 15
Etunimi Sukunimi titteli Tapahtuma Rekisteröityjen informoiminen ja heille toimitettavat tiedot 12 art: Rekisterinpitäjän on toteutettava asianmukaiset toimenpiteet toimittaakseen rekisteröidyille [ tiedot] tiiviisti esitetyssä, läpinäkyvässä, helposti ymmärrettevässä ja saatavilla olevassa muodossa» Kirjallisesti» Sähköisesti, tapauksen mukaan (eli pääsääntö) Tiedot: rekisteriselosteet, tarkastusoikeuden alla olevat tiedot, tietoa oikaisusta, tietoa poistamisesta, rajoittamisesta, siirrosta, vastustamisesta, profiloinnin vastustamisesta, ilmoitus tietoturvaloukkauksesta» Tietoa tai kaikki käsittelyä koskevat tiedot» Viranomaisrekisterit: miten viestintä rekisteröidyin kanssa, miten nopeasti tiedot käsittelystä yksittäistapauksessa, jne. Julkiset tiedot ja salassa pidettävät tiedot. 16
Etunimi Sukunimi titteli Tapahtuma Rekisteröidyn oikeudet Rekisteriselosteiden sisältö, art 13 ja 14» Toimitustapa: Kerättäessä rekisteröidyltä häntä koskevia henkilötietoja rekisterinpitäjän on silloin, kun henkilötietoja saadaan, toimitettava rekisteröidylle kaikki seuraavat tiedot: Kun tietoja ei ole saatu rekisteröidyltä, rekisterinpitäjän on toimitettava rekisteröidylle seuraavat tiedot.. Viimeistään kuukauden kuluttua Poikkeuksia: mahdotonta, kohtuutonta vaivaa, jne. Oikeus tietojen oikaisemiseen, art 16 17
Etunimi Sukunimi titteli Tapahtuma Rekisteröidyn oikeus saada pääsy tietoihin 15 (3) art: Jos rekisteröityi esittää pyynnön sähköisesti, tiedon on toimitettava yleisesti käytetyssä sähköisessä muodossa, paitsi jos rekisteröityi toisin pyytää.» Yleisesti käytetty sähköinen muoto on muotovaatimus» Ilmainen, yleisesti, esteetön sähköinen muoto» Tunnistaminen! 18
Henkilötietojen käsittely konsernissa ja muutostilanteissa 19
Henkilötietojen käsittely konsernissa Tarkoitussidonnaisuus: Henkilötietoja ei saa käsitellä myöhemmin alkuperäisen tarkoituksen kanssa yhteensopimattomalla tavalla» Pl. Arkistointi, tieteellinen tai historiallinen tutkimus, tilastolliset tarkoitukset Jos luovuttaa henkilötietoja täytyy tarkistaa, että vastaajalla on oikeus käsitellä näitä tietoja» Johdanto 48: Rekisterinpitäjillä, jotka kuuluvat konserniin tai keskuselimeen kuuluvaan laitokseen, saattaa olla sisäisistä hallinnollisista syistä johtuen oikeutettu etu siirtää konsernin sisällä henkilötietoja, asiakkaiden tai työntekijöiden henkilötietojen käsittely mukaan luettuna. 20
Henkilötietojen käsittely konsernissa On asianomaisen rekisterinpitäjän oikeutetun edun mukaista rajoittaa henkilötietojen käsittely siihen, mikä on ehdottoman välttämätöntä ja oikeasuhteista Käytännössä:» Määrittelyt etukäteen» Rekisteröityjen informoiminen» Oikeutetun edun määrittely sekä turvaamistoimet» Tekniset puitteet 21
Tietosuojavastaavan nimittäminen konsernissa Julkishallinnon organisaatiossa on oltava tietosuojavastaava» Sisäinen asiantuntija Konserni voi nimittää yhden ainoan tietosuojavastaavan edellyttäen, että tietosuojavastaavaan voidaan ottaa helposti yhteyttä jokaisesta toimipaikasta. 22
Henkilötietoja ja muutostilanteet Järjestämisvastuu -> rekisterinpitäjyys Tietoja saa siirtää, jos vastaanottajalla on oikeus käsitellä näitä tietoja» Erityislainsäädäntö» Ovat vastaanottajan asiakkaita, henkilöstöä jne. Tässä vaiheessa maakuntauudistukseen liittyen ei voi siirtää henkilötietoja maakunnalle. 23
Mitä tehdä? 24
Rekisterinpitäjän to do lista 1. Määrää tietosuojan isäntä (tietosuojavastaava) 2. Analysoi henkilötietovarastosi, ota tietosuoja osaksi suunnittelua ja mallinnusta. 3. Tee riskiarvio, ml. sopimukset ja sanktiot. 4. Laadi toimintaohjeet ja ohjeet eri tilanteita varten. 5. Huolehti tietoturvasta, koko elinkaari huomioon. 6. Huolehdi henkilöstön osaamisesta. 7. Valvo henkilötietojen käyttöä (lokitiedot ja tehtävät). 8. Toimi ennakoivasti. 9. Rakenna luottamus huolehtimalla läpinäkyvyydestä ja avoimuudesta. 10.Seuraa tiedottamista: OM ja TSV (+ Kuntaliitto): 3.11.2017 25
Mitä pitää tietää omista rekistereista? Yksikkö / Toimiala Kuka vastuussa Rekisteri Mistä tiedot tulevat Millaista tietoa rekisterissä on Tietojen käsittelyperuste Riskitaso Rekisteriseloste Tietoturvaseloste Kuka käsittelee, ulkopuolisia? Arvio:» Liikaa tietoa, liian vähän?» Kuka rekisterinpitäjä» Tekniset puitteet» Elinkaari 26
Tuki http://vm.fi/juhta-vahti-yhteishankkeidenmateriaalit» Avoin tietosuojakoulutus asiantuntijoille https://www.kuntaliitto.fi/asiantuntijapalvelut/laki/ti etosuoja» Tietojärjestelmän hankinta ja tietosuoja-asetus http://tietosuoja.vahtiohje.fi/fi/#/front» Arjen tietosuoja, esim. henkilöstökoulutusta varten 27