24
Henkilötietolaki ja avoin data Ville Oksanen - Otavan Opisto

Tietosuojasta ym

Embed Size (px)

DESCRIPTION

In Finnish - Data Protection and Open Data

Citation preview

Page 1: Tietosuojasta ym

Henkilötietolaki ja avoin dataVille Oksanen - Otavan Opisto

Page 2: Tietosuojasta ym

Herkkä aihe

Page 3: Tietosuojasta ym

Herkkä aihe

Page 4: Tietosuojasta ym

Lainsäädäntö - EU

Perustana EU-tason sääntely

Henkilötietodirektiivi (95/46 EY) yksilöiden suojelusta henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta.

Sähköisen viestinnän tietosuojadirektiivi (2002/58 EY) henkilötietojen käsittelystä ja yksityisyyden suojasta sähköisen viestinnän alalla.

Positiivinen puoli - alue hyvin harmonisoitu Unionissa

Page 5: Tietosuojasta ym

Perusidea

Henkilötietoja voidaan kerätä ja tallettaa:

“kun henkilö antaa siihen yksilöidyn, vapaaehtoisen ja tietoisen suostumuksensa”

kun rekisterinpitäjän ja rekisteröidyn välillä on asiallinen yhteys kuten asiakassuhde tai palvelussuhde

Säädetty muussa laissa

Page 6: Tietosuojasta ym

Rekisteriseloste

Kertoo tallennuksen kohteelle

Miksi kerätään

Mitä kerätään

Miten käytetään

Miten korjata virheelliset tiedot

Työkalu tietoisuus-kriteerin täyttämiseen

Page 7: Tietosuojasta ym

Rekisteröidyn oikeuksia

Oikeus tarkastaa itseään koskevat tiedot

Oikeus vaatia virheellisen tiedon oikaisua

Oikeus kieltää henkilötietojen käsittely:

suoramarkkinointiin (sekä myynnissä että muussa suoramarkkinoinnissa)

markkina- ja mielipidetutkimukseen

henkilömatrikkeliin

Rekisteröijän tulee informoida kielto-oikeudesta henkilötietojen keräämisen yhteydessä.

Page 8: Tietosuojasta ym

Arkaluonteisten tietojen kerääminen

Arkaluonteisten henkilötietojen käsittely on pääsääntöisesti kiellettyä. Arkaluonteisia tietoja ovat henkilötiedot, jotka kuvaavat:

rotua tai etnistä alkuperäähenkilön yhteiskunnallista, poliittista tai uskonnollista vakaumustaammattiliittoon kuulumistarikollista tekoa, rangaistusta tai muuta rikoksen seuraamusta henkilön terveydentilaa, sairautta, vammaisuutta tai häneen kohdistettuja hoitotoimenpiteitähenkilön seksuaalista suuntautumista tai käyttäytymistähenkilön sosiaalihuollon palveluja, tukitoimia ja muita sosiaalihuollon etuuksia.

Page 9: Tietosuojasta ym

Ovatko kategoriat ajan tasalla?

Page 10: Tietosuojasta ym

Sallittua jos

Tietojen käsittelyä, johon rekisteröity on antanut nimenomaisen suostumuksensa;

sellaisen henkilön yhteiskunnallista, poliittista tai uskonnollista vakaumusta tai ammattiliittoon kuulumista koskevan tiedon käsittelyä, jonka rekisteröity on itse saattanut julkiseksi;

Esimerkiksi ehdokkuudet julkisia -> vaalikoneet

Page 11: Tietosuojasta ym

TietosuojavaltuutettuPakkoruotsi.net

Page 12: Tietosuojasta ym

TietosuojavaltuutettuPakkoruotsi.net

Page 13: Tietosuojasta ym

TietosuojavaltuutettuPakkoruotsi.net

Page 14: Tietosuojasta ym

Tietojen luovutus EU:n ulkopuolelle

Henkilötietoja voidaan siirtää Euroopan unionin jäsenvaltioiden alueen ulkopuolelle ainoastaan, jos kyseissä maassa taataan riittävä tietosuojan taso

Tapauskohtainen harkinta

Tietojen luonneSuunnitellun käsittelyn tarkoitus ja kestoaikaAlkuperämaa ja lopullinen kohdeAsianomaisessa maassa voimassa olevat yleiset ja alakohtaiset oikeussäännöt

Page 15: Tietosuojasta ym

Safe Harbor –järjestely

Komissio todennut tietyt maat valmiiksi turvallisiksi

Mm. Sveitsi, Kanada, Argenttiina

USA:n kanssa erikoisjärjestely

Organisaatiokohtainen oikeutus

Tietosuojan riittävä taso on turvattu, jos yhdysvaltalainen siirronsaaja on sitoutunut noudattamaan Yhdysvaltojen kauppaministeriön (US Department of Commerce) ja komission hyväksymiä yksityisyyden suojaa koskevia safe harbor –periaatteita

Page 16: Tietosuojasta ym

Mitkä organisaatiot

http://web.ita.doc.gov/safeharbor/shlist.nsf/webPages/safe+harbor+list

Lähes kaikki isot toimijat

IBM, Microsoft, Apple

Qualcom, Alcatel-Lucent ym.

Page 17: Tietosuojasta ym

Kysymyksiä pilviratkaisuille

Miten kysyä suostumus asialle, jota ei välttämättä tiedetä etukäteen?

Tulisiko listata kaikki maat, joissa henkilötiedot mahdollisesti tulevat sijaitsemaan?

Miten merkitä tietoihin, missä menevät niiden käsittelyn rajat?

Page 18: Tietosuojasta ym

Hyvä rekisteritapa?

Laki edellyttää ns. hyvän rekisteritavan noudattamista

Sisältö oikeuskäytännön kautta

Tietosuojavaltuutettu, tietosuojalautakunta

Hallinto-oikeudet

Page 19: Tietosuojasta ym

Korkeimman hallinto-oikeuden päätös ns. pikavippiasiassa

Kyseessä ns. “paha yritys”, mikä vaikutti ratkaisun taustalla

Mikä riittävä tunnistuksen taso?

Tietosuojalautakunta -> hallinto-oikeus -> KHO

Page 20: Tietosuojasta ym

Hallinto-oikeus…Hallinto-oikeus katsoo, että tällainen menettely on vastoin henkilötietolain 5 §:ssä säädettyä huolellisuusvelvoitetta ja 9 §:n 2 momentissa säädettyä virheettömyysvelvoitetta. Sanotunlaisen menettelyn ei tällöin myöskään voida katsoa täyttävän henkilötietojen käsittelyn suunnittelua koskevia henkilötietolain 6 §:ssä säädettyjä edellytyksiä. Näin rekisteröidyn yksityisyyden suoja ei ole henkilötietolain edellyttämin tavoin turvattu. Koska X Oy:n lainanhakijan tunnistamisessa käyttämä toimintatapa on vastoin edellä sanottuja säännöksiä, ei sillä kysymyksellä, käyttääkö yhtiö luottohakemuksia koskevassa päätöksenteossaan tietosuojalain 31 §:ssä tarkoitettua automatisoitua päätöksentekoa vai ei, ole ratkaisevaa merkitystä asian lopputuloksen kannalta. Merkitystä ei ole myöskään sillä, onko menettelytapa aiheuttanut käytännössä ongelmia.”

Page 21: Tietosuojasta ym

Hallinto-oikeus

“Päätöksessä on kysymys X Oy:n käyttämän luotonhakijoiden tunnistamistavan henkilötietolain mukaisuudesta, eikä sillä seikalla, että myös muiden toimijoiden toiminnassa ja muilla toimialoilla saattaa olla riski väärien henkilöiden rekisteröimisestä luotonhakijoiksi, ole merkitystä X Oy:n käyttämän tunnistamistavan lainmukaisuuden arvioinnissa. Hyväksyttävät luotonhakijan tunnistamismenettelyt voivat vaihdella palvelualojen mukaan…”

Page 22: Tietosuojasta ym

Mitä jos rikotaan?

Yleensä - ei mitään

Henkilötietolaki: Sakko

Oikeudenkäymiskulut

Page 23: Tietosuojasta ym

Avoin data?

Laissa ei erityisoikeuksia

Sillä, että tieto on vapaasti saatavissa viranomaiselta, ei ole merkitystä

Esimerkki: Pöytäkirjat voivat muodostaa henkilörekisterin

Tietojen anonymisointi

Teknisesti haasteellinen tehtävä, jos tavoitteena huomattava luotettavuus

Page 24: Tietosuojasta ym

A-HIP.info