Kadonneita kirjeitä ja pakkopalveluja – Tietosuojavaltuutetun päätös OmaPosti palvelusta

22.11.2024
Kvassa on kaksi postilaatikkoa vierekkäin tiiliseinää vasten

Tietosuojavaltuutettu julkaisi uuden päätöksen henkilötietojen käsittelystä sopimuksen perusteella sähköistä postilaatikkoa varten ja informoinnista palvelun aktivoitumisesta. Päätös koski Postin OmaPosti-palvelua eli sähköistä postilaatikkoa. Tietosuojavaltuutettu totesi, että Posti ei ollut informoinut rekisteröityjä OmaPosti-laatikon käyttöönottoprosessissa henkilötietojen käsittelyn tarkoituksista. Lisäksi OmaPosti-laatikkoon liittyvälle henkilötietojen käsittelylle ei ollut käsittelyperustetta niiden rekisteröityjen osalta, joille on ilman erillistä pyyntöä luotu OmaPosti-laatikko heidän ottaessa käyttöön muita Postin palveluja. Asiaa on käsitelty vuodesta 2020.

Asian taustaa

Asiaan liittyvä kantelu tuli vireille 2018. Vireillesaattaja kertoi, että hänen potilasasiakirjansa ja laskunsa menevät Postin verkkopalveluun ilman lupaa. Vireillesaattaja ei halunnut sähköistä postilaatikkoa eikä pysty oman kertomansa mukaan sitä käyttämään. Kantelun jälkeen tietosuojavaltuutettu otti rekisterinpitäjän eli Postin toiminnan oma-aloitteiseen tutkintaan vuonna 2020. Vireillesaattaja ei ole tietosuojavaltuutetun mukaan asianosainen tähän päätökseen, koska päätös ei koske vireillesaattajan oikeutta, etua tai velvollisuutta.

Postin sähköiset palvelut, kuten esimerkiksi OmaPosti, postin uudelleenlähetys ja Postin Noutopiste-palvelu olivat olleet linkitettyinä, siten, että muiden palveluiden käyttöönotto aktivoi OmaPosti-laatikon. Tätä palvelua ei voinut myöskään lakkauttaa ilman, että muut palvelut lakkaavat.

Asiakkaille ei oltu selvityksen perusteella informoitu selkeästi OmaPosti-laatikon avautumisesta. Sanamuodot olivat monitulkintaisia ja asiakkaille annettiin virheellistä tietoa siitä, että postin voisi tulevaisuudessa saada vain paperisena. Lisäksi sähköisessä palvelussa oli teknisiä asetuksia, jotka olivat tietosuojavaatimuksen vastaisia.

Tietosuojavaltuutetun ratkaisu

Tietosuojavaltuutetun seuraamiskollegio määräsi Postille 2,4 miljoonan euron seuraamusmaksun päätöksessä todetusta, asianmukaisen henkilötietojen käsittelyperusteen määrittelyn ja soveltamisen laiminlyönnistä.

Tietosuojavaltuutettu totesi, että Posti ei ollut informoinut rekisteröityjä OmaPosti-laatikon käyttöönottoprosessissa henkilötietojen käsittelyn tarkoituksista yleisen tietosuoja-asetuksen 5(1)(a), 12(1), 13(1)(c) ja 25(1) artiklojen edellyttämällä tavalla niiltä osin kuin menettelyä on arvioitu päätöksessä.

Lisäksi Postin suorittamalle, sähköiseen OmaPosti-laatikkoon liittyvälle henkilötietojen käsittelylle ei ole ollut yleisen tietosuoja-asetuksen 6(1) artiklan mukaista, rekisterinpitäjänä toimivan Postin asianmukaisesti määrittelemää ja soveltamaa käsittelyperustetta niiden rekisteröityjen osalta, joille on, ilman erillistä pyyntöä, luotu OmaPosti-laatikko heidän ottaessa käyttöön muuta Postin palvelua. Tietosuojavaltuutettu totesi, että sähköiset palvelut on toteutettava sääntöjen mukaan. Henkilötietoja ei saa käsitellä, jos se ei ole välttämätöntä sopimuksen pääkohteen toteuttamiseksi. Asiakkaan pyytämä muu palvelu, ei vaadi automaattista sähköistä postilaatikkoa eikä voi edellyttää henkilötietojen käyttöä muihin tarkoituksiin.

Tietosuojavaltuutettu antoi Postille huomautuksen yllä mainituista yleisen tietosuoja-asetuksen vastaisista henkilötietojen käsittelytoimista ja määräyksen korjata käytännöt tietosuojasääntelyn mukaisiksi. Lisäksi valtuutettu antoi rekisterinpitäjälle ohjausta henkilötietojen käsittelyn tarpeellisuusvaatimuksen noudattamisesta.

Alkuperäinen uutinen löytyy täältä.

Perehdy tietosuojavaltuutetun arviointiin täällä.

Kuva: Unsplash/Kristina Tripkovic

Kirjoittajat

Share: