Euroopan tietosuojaneuvoston lokakuun täysistunnon lausuntoja

17.10.2024
Kuvassa on EU:n lippuja rivissä

Euroopan tietosuojaneuvosto lausui lokakuun täysistunnossaan vaatimuksista, jotka koskevat rekisterinpitäjää sen käyttäessä henkilötietojen käsittelijöitä ja lisäyksistä komission asetusehdotukseen eurooppalaisten tietosuojaviranomaisten yhteistyöstä rajat ylittävissä tilanteissa.

Lausunnossaan rekisterinpitäjistä, henkilötietojen käsittelijöistä ja alikäsittelijöistä Euroopan tietosuojaneuvosto vastasi Tanskan tietosuojaviranomaisen esittämiin kysymyksiin. Kysymykset 1.1–1.3 koskivat rekisterinpitäjän vastuuta käytettäessä henkilötietojen käsittelijöitä ja alikäsittelijöitä. Kysymykset 2-2b taas käsittelivät kysymystä henkilötietojen käsittelyn sääntelystä. Kysymykset keskittyivät artiklan 28 momentin 3 (GDPR) tulkintaan. Kyseisen artiklan mukaan henkilötietojen käsittelyä sääntelevät sopimukset ja laki.

Vastauksessa tietosuojaneuvosto selventää, että vaikka alkuperäisen henkilötietojen käsittelijän on varmistettava, että sen alikäsittelijä täyttää kelpoisuusvaatimukset, jää lopullinen vastuu alikäsittelijän käyttämisestä rekisterinpitäjälle. Rekisterinpitäjällä on siis vastuu varmistaa sekä käsittelijöiden ja alikäsittelijöiden kelpoisuus. Rekisterinpitäjän tulee tapauskohtaisesti arvioida, tulisiko sen pyytää tiedot käsittelijöiltään käsittelijöiden ja alikäsittelijöiden välisistä sopimuksista, jotta se pystyy todistamaan noudattavansa vastuitaan. Rekisterinpitäjällä tulisi lisäksi olla tiedot käsittelijöistään ja alikäsittelijöistään koko ajan saatavilla. Käsittelijöiden on proaktiivisesti annettava nämä tiedot rekisterinpitäjälle ja kerrottava, jos tiedot muuttuvat.

Kun henkilötietoja siirretään Euroopan talousalueen (ETA) ulkopuolelle alikäsittelijöiden toimesta reksiterinpitäjän ohjeiden mukaan, rekisterinpitäjä vastaa yhä artiklan 28(1) mukaisista vastuistaan, kuten siitä, että käsittelijöillä on riittävät suojatoimet. Näin rekisterinpitäjän vastuuta ei voida kiertää siirtämällä henkilötietoja ulkomaille.

Artiklaan 28(3) liittyviin kysymyksiin tietosuojaneuvosto vastasi, että rekisterinpitäjän ja käsittelijöiden välisissä sopimuksissa olisi hyvä olla maininta siitä, että käsittelijä käsittelee henkilötietoja ainoastaan rekisterinpitäjän antamien dokumentoitujen ohjeiden mukaisesti paitsi, jos henkilötietojen käsittelijään sovellettavassa unionin oikeudessa tai jäsenvaltion lainsäädännössä toisin vaaditaan. Se ei kuitenkaan tietosuojaneuvoston mukaan ole välttämätöntä vaan sopijapuolet voivat muun muassa kirjoittaa lausekkeen eri tavalla sopimuksiin. Jos lauseketta ei ole sopimuksessa, se ei kuitenkaan anna sopijapuolille oikeutta olla noudattamatta GDPR:n ohjeita tai muuta EU oikeutta.

Lue lisää Euroopan tietosuojaneuvoston lausunnosta rekisterinpitäjän ja henkilötietojen käsittelijöiden suhteesta lausunnosta 22/2024.

Tietosuojaneuvoston ilmaisi lausunnossaan suhtautuvansa myönteisesti lisäyksiin, joita Euroopan parlamentti ja neuvosto tekivät, komission asetusehdotukseen ”Eurooppalaisten tietosuojaviranomaisten yhteistyöstä rajat ylittävissä tilanteissa”. Tietosuojaneuvosto ei siis vastusta lisäyksiä, mutta kertoo lausunnossaan, miten tiettyjä osioita tulisi kehittää vielä.

Lue lisää tietosuojaneuvoston lausunnosta Euroopan parlamentin ja neuvoston lisäyksistä komission asetusehdotukseen 4/2024.

Alkuperäinen uutinen löytyy täältä.

Kuva: Unsplash/Guillaume Périgois

Kirjoittajat

Share: