Sähköisen viestinnän tietosuojalaki Uusia sääntöjä sähköpostin ja puhelinliikenteen tietosuojaan ja -turvaan
Uusia keinoja tietosuojan ja -turvan parantamiseksi Tekninen kehitys mahdollistaa yhä monipuolisempien viestintäpalveluiden tarjoamisen, mutta se asettaa samalla haasteita yksityisyyden suojan toteutumiselle. Sähköisen viestinnän tietosuojalain (516/2004) tarkoituksena on lisätä käyttäjien luottamusta sähköiseen viestintään ja sitä kautta edistää uusien palveluiden kehittämistä. Myös tietoturvallisuudella on suuri merkitys yksityiselämän tietosuojan toteutumisessa. Uuden lain merkittävimmät uudistukset liittyvät viestinnän tunnistamis- ja paikkatietojen käsittelyyn. Laissa myös tarkennetaan toimenpiteitä, joihin teleyrityksillä ja muilla yrityksillä ja yhteisöillä eli nk. yhteisötilaajilla on velvollisuus tai oikeus ryhtyä viestinnän ja tunnistamistietojen tietoturvallisuudesta huolehtimiseksi. Lue tästä esitteestä Keitä laki koskee?...4 Keskeiset uudistukset...5 3 Tunnistamistietojen käsittely... 5 Paikkatietojen käsittely...6 Roskapostin ja virusten torjunta...7 Sähköinen suoramarkkinointi... 8 Kuka valvoo?...10 Mistä saat lisätietoa?...10
Keitä laki koskee? Teleyritykset Yhteisötilaajat Yhteisötilaajia ovat kaikki ne yritykset ja yhteisöt, jotka käsittelevät viestintäverkossaan, kuten sisäisessä puhelin- tai tietoverkossaan käyttäjien (työntekijöiden, oppilaiden jne.) luottamuksellisia viestejä, tunnistamis- tai paikkatietoja. Sisältöpalveluiden tarjoajat Sisältöpalveluiden tarjoajat ovat sisällöntuottajia, joiden palveluvalikoimaan kuuluvat muun muassa uutisten, aikataulujen, säätietojen ja soittoäänien toimittaminen matkapuhelimeen. Laissa sisältöpalveluiden tarjoajista käytetään termiä tietoyhteiskunnan palveluntarjoajat. 4 Lisäarvopalveluiden tarjoajat Lisäarvopalveluiden tarjoajat ovat esimerkiksi yrityksiä, joiden tarjoamat palvelut perustuvat tunnistamis- tai paikkatietojen käyttöön. Lisäarvopalveluiden tarjoajia ovat esimerkiksi lähimmän ravintolan hakemista ja reittineuvontapalvelua tarjoavat yritykset. Palveluiden tilaajat ja käyttäjät Palveluiden tilaajina ja käyttäjinä voivat olla yksityiset henkilöt. Palveluiden tilaajia ovat lisäksi esimerkiksi yritykset, joiden työntekijät käyttävät yrityksen matkapuhelinliittymiä. Yhteisötilaaja [ työnantaja aja ] Yhteisötilaaja [ työnantaja ] Tilaan 3000 litraa lämmitysöljyä. Teleyritys Tilaus vahvistettu. Toimitamme öljyn ensi maanantaina. käyttäjä [ työntekijä ] käyttäjä [ työntekijä ]
Keskeiset uudistukset Tunnistamistietojen käsittelyyn selkeät säännöt Tunnistamistietoja ovat ihmisten välisestä sähköisestä viestinnästä syntyneet tiedot, jotka tallentuvat teleyritysten järjestelmiin, yritysten omiin sähköpostipalvelimiin, Internetin välimuistipalvelimiin ja puhelinvaihteisiin. Tunnistamistiedoista käy ilmi muun muassa, kuka puhuu puhelimessa kenenkin kanssa, ketkä lähettävät toisilleen sähköposti- ja tekstiviestejä tai mitä Internet-sivuja kukin selaa. Mikä muuttuu? Tunnistamistietojen käsittelyoikeudet ja -velvollisuudet laajenevat teleyrityksistä yhteisötilaajiin eli kaikkiin niihin yrityksiin ja yhteisöihin, jotka käsittelevät viestintäverkossaan käyttäjien luottamuksellisia tietoja. Yritykset ja yhteisöt käsittelevät nykyään samanlaisia luottamuksellisia tietoja samanlaisin teknisin järjestelmin kuin teleyritykset, joten uusi laki selkeyttää ja yhtenäistää tunnistamistietojen käsittelyoikeuksia ja -velvollisuuksia. Tunnistamistiedot ovat edelleen pääsääntöisesti luottamuksellisia. Tunnistamistietoja saa kuitenkin käsitellä esimerkiksi puhelun tai muun viestin välittämiseksi, laskutusta varten tai teknisen vian havaitsemiseksi. Tietoja on käsiteltävä siten, että luottamuksellisen viestin ja yksityisyyden suoja ei vaarannu. 5 Yhteisötilaaja [ työnantaja ] Yhteisötilaaja [ työnantaja ] Sopiiko lounas perjantaina? Teleyritys Ok. Minulla on aikaa kello 13 lähtien. käyttäjä [ työntekijä ] käy ttätä jä [ työntekijä ]
Teleyritysten tallennettava käsittelytiedot Teleyritysten toimintaan uusi laki ei aiheuta suuria muutoksia. Merkittävin muutos on se, että teleyritykset joutuvat käsittelyyn liittyvien väärinkäytösten ehkäisemiseksi tallentamaan kahden vuoden ajaksi tunnistamistietojen käsittelyä koskevat yksityiskohtaiset tapahtumatiedot, joista käyvät ilmi käsittelyn ajankohta, kesto ja käsittelijä. Paikkatietojen käsittelylle säännöt Paikkatiedot ovat sellaisia matkapuhelimen maantieteellisen sijainnin ilmaisevia tietoja, joita käytetään paikannuspalveluihin. Paikannuspalvelut ovat niin sanottuja lisäarvopalveluja. Mikä muuttuu? Paikkatietojen käsittelysääntöjä selkeyttämällä edistetään paikannuspalveluiden käyttöönottamista ja tarjontaa. 6 Ketään ei saa paikantaa ilman suostumusta eli paikannuspalvelun tarjoajan on saatava paikannettavalta suostumus ennen paikannuksen aloittamista. Huoltaja päättää alle 15-vuotiaan paikannuspalveluiden käyttöönottamisesta. Useimmiten paikannussuostumus tai -esto annetaan matkapuhelimesta esimerkiksi tekstiviestillä. Paikannuspalvelut perustuvat yleensä teleyrityksiltä saatuihin paikkatietoihin. Matkapuhelinliittymän tilaaja, esimerkiksi yritys tai yksityinen henkilö voi kokonaan kieltää teleyritystä käsittelemästä paikkatietoja paikannuspalvelun tarjoamista varten. Hätäpaikannussäännökset eivät muutu. Hätätilanteissa paikannus on aina mahdollista.
Uusia keinoja roskaposti- ja virusongelmaan Roskaposti on ei-toivottua tekstiviesti- ja sähköpostiviestintää, joka ruuhkauttaa viestijärjestelmiä ja tukkii sähköpostilaatikoita. Virukset ja madot ovat haittaohjelmia, jotka leviävät sähköpostin, Internetin, tiedostojen ja levykkeiden välityksellä ja jotka saastuttavat tietokoneita. Mikä muuttuu? Roskapostin lähettäminen on jo aiemman lainsäädännön mukaan ollut Suomessa laitonta. Roskapostiongelmaa ei ole kuitenkaan saatu kuriin, koska ei-toivotut viestit tulevat lähes yksinomaan Suomen ja EU:n ulkopuolelta. Uuden lain mukaan teleyrityksillä, lisäarvopalveluiden tarjoajilla ja yhteisötilaajilla on mahdollisuus estää sähköposti- ja tekstiviestien vastaanottaminen sekä poistaa viesteistä haittaohjelmat tietoturvaan kohdistuvien häiriöiden poistamiseksi ja tietoturvaloukkausten torjumiseksi. Suodatustoimenpiteiden erityisedellytyksenä on, että viestintäpalvelut tai vastaanottajan viestintämahdollisuudet ovat vaarassa. Tällöin viestien suodattamiseen ei tarvita myöskään vastaanottajan suostumusta. Käyttäjän suostumuksella teleyritys ja yhteisötilaaja voivat aina estää häiritsevän roskapostin vastaanottamisen. 7 Roskapostin suodattaminen ja haittaohjelmien poistaminen viesteistä on toteutettava huolellisesti ja toimenpiteet on mitoitettava torjuttavan häiriön vakavuuteen. Toimenpiteitä toteutettaessa ei saa myöskään rajoittaa sananvapautta eikä luottamuksellisen viestin tai yksityisyyden suojaa enempää kuin on välttämätöntä viestinnän turvaamiseksi.
Sähköistä suoramarkkinointia vain etukäteen annetulla suostumuksella Kuluttajalle ei saa lähettää suoramarkkinointia sähköpostin tai matkapuhelimen välityksellä ilman kuluttajan etukäteen antamaa suostumusta. Palvelun myyjä voi kuitenkin käyttää kuluttajalta myynnin yhteydessä saamaansa yhteystietoa samanlaisten tuotteiden suoramarkkinoinnissa. Myyjän on annettava asiakkaalle mahdollisuus kieltää yhteystietojen käyttö sekä palvelua hankittaessa että jokaisen lähetetyn viestin yhteydessä. Käyttäjän oikeudet omiin tietoihinsa laajenevat Käyttäjällä on mahdollisuus pyydettäessä saada teleyritykseltä puhelinlaskun täydellinen erittely, jossa näkyvät liittymästä otettujen yhteyksien puhelinnumerot kokonaisuudessaan. Erittelyn voi pyytää myös esimerkiksi matkapuhelimen sijaintitiedoista. Tiedot ovat maksullisia. 8 Yhteystiedot puhelinluetteloissa Teleyritysten on ilmoitettava omille henkilöasiakkailleen julkaisemiensa puhelin- ja sähköpostiosoiteluetteloiden sekä numerotiedotuspalveluiden käytöstä ja tarkoituksesta. Ilmoitus voidaan antaa esimerkiksi liittymäsopimusta tehtäessä. Henkilöasiakkaat voivat maksutta kieltää yhteystietojensa merkitsemisen luetteloihin ja numerotiedotuspalveluihin sekä tietojensa edelleen luovuttamisen. Asiakkaan pyynnöstä tiedot on myös poistettava ja korjattava maksutta. Myös yritykset ja yhteisöt voivat tarkistaa, korjata tai poistaa tietonsa luetteloista ja numerotiedotuspalveluista, mutta teleyritykset voivat periä toimenpiteistä maksun.
Sisältöpalveluiden tarjoajille suora laskutusmahdollisuus Teleyrityksillä on velvollisuus luovuttaa sisältöpalveluiden tarjoajille laskutuksen kannalta välttämättömiä tietoja. Sisältöpalveluiden tarjoajat voivat näin ollen laskuttaa omista palveluistaan tilaajaa tai käyttäjää suoraan, eikä laskutusta tarvitse hoitaa enää teleyrityksen kautta. Tilaajan tai käyttäjän on annettava suostumus tietojen luovutukseen. Evästeiden käytölle säännöt Evästeet (cookies) ovat Internet-palvelun käyttöä kuvaavia tietoja, jotka tallentuvat esimerkiksi käyttäjän tietokoneeseen ja joita voidaan käyttää Internet-selaimen ja -palvelimen välisen yhteydenpidon ohjaamiseen. Evästeiden avulla voidaan tallettaa tietoa esimerkiksi käyttäjän selaamista Internet-sivustoista, jotta sivu muistaa käyttäjän hänen tullessaan sivulle seuraavan kerran. Evästeet mahdollistavat esimerkiksi verkkopankin käytön. Evästeiden käytöstä on ilmoitettava käyttäjille Internetsivustolla. Evästeistä ei kuitenkaan tarvitse tiedottaa, jos niiden ainoana tarkoituksena on teknisesti helpottaa palvelun käyttöä tai jos käyttäjä on nimenomaan pyytänyt evästeiden käyttöön perustuvaa palvelua. 9 Poliisille IP-osoitteet ja IMEI-koodit Poliisin tiedonsaantioikeudet lisääntyvät sähköisen viestinnän tietosuojalain yhteydessä tehdyllä poliisilain muutoksella. Poliisilla on rikosepäilytapauksissa oikeus saada teleyrityksiltä ja yhteisötilaajilta salaisten puhelinnumeroiden ja tietokoneiden pysyvien IP (Internet-protokolla) -osoitteiden lisäksi yhteyskohtaisesti muodostettavien IP-osoitteiden haltijatiedot ja matkapuhelimien päätelaitetunnisteet eli IMEI-koodit.
Voimaantulo Sähköisen viestinnän tietosuojalaki tulee voimaan 1.9.2004. Laki korvaa viisi vuotta voimassa olleen lain yksityisyyden suojasta televiestinnässä ja teletoiminnan tietoturvasta. Uudella lailla pannaan täytäntöön myös EY:n sähköisen viestinnän tietosuojadirektiivi. Kuka valvoo? Sähköisen viestinnän tietosuojalain ja sen nojalla annettujen määräysten noudattamista valvoo pääasiassa Viestintävirasto. Paikkatietojen käsittelyä, suoramarkkinointisäännösten noudattamista sekä puhelinluetteloita ja numerotiedotuspalveluita koskevien säännösten noudattamista valvoo tietosuojavaltuutettu. Suoraan kuluttajiin kohdistuvaa markkinointia valvoo myös kuluttaja-asiamies (www.kuluttajavirasto.fi). Lisätietoa ja apua 10 Viestintäviraston www.ficora.fi-sivustolle on koottu tietoa sähköisen viestinnän tietosuojasta ja uuden lain tuomista muutoksista, muun muassa lain perusteella uusituista tietoturvamääräyksistä. Sivuilla on myös kysymys-vastaus-palsta, johon kootaan vastauksia sähköisen viestinnän tietosuojalain ja määräysten tulkinnoista ja käytännöistä. Tietosuojavaltuutetun toimiston www.tietosuoja.fi-sivuilla on tietoa paikkatietojen käsittelystä ja suoramarkkinointisäännöksistä. Liikenne- ja viestintäministeriön www.mintc.fi-sivuilla on tietoa sähköisen viestinnän tietosuojalain valmistelusta. Lakiteksti on kokonaisuudessaan Valtion säädöstietopankissa osoitteessa www.finlex.fi.
Viestintävirasto PL 313, 00181 Helsinki vaihde (09) 69 661 www.ficora.fi Tietosuojavaltuutetun toimisto PL 315, 00181 Helsinki vaihde (09) 259 8771 www.tietosuoja.fi Liikenne- ja viestintäministeriö PL 31, 00023 Valtioneuvosto vaihde (09) 16 002 www.mintc.fi