Tietosuojauutisia: Euroopan tietosuojaneuvostolta uusi raportti ja ohjeistus

27.1.2025
GDPR

Euroopan tietosuojaneuvosto julkaisi tammikuussa uuden raportin henkilötietojen tarkastusoikeuden toteutumisesta. Tämä sisälsi tietoa selvityksestä, joka oli tehty kyseisen oikeuden toteutumisesta eri organisaatioiden toiminnassa. Tietosuojaneuvosto antoi myös tammikuussa ohjeen, joka selkeyttää pseudonymisoituja henkilötietoja. Lisäksi tähän sisältyi kannanotto kilpailu- ja tietosuojalainsäädännön huomioimisesta viranomaisten työssä.

Omien henkilötietojen tarkastusoikeutta koskeva selvitys

Euroopan tietosuojaneuvosto julkaisi raportin, jossa oli selvitetty henkilötietojen tarkastusoikeuden toteutumista. EU-maiden tietosuojaviranomaisten tuli selvittää vuoden 2024 osalta, miten eri organisaatiot toimialoillaan toteuttavat henkilöiden oikeutta saada tutustua itseään koskeviin tietoihin. Vastauksia selvitykseen saatiin 1 185 eri organisaatiolta. Tietosuojaneuvosto antoi suosituksia selvityksessä havaittuihin haasteisiin.

Raportin mukaan puutteet organisaatioissa liittyvät sisäiseen dokumentaatioon, tarkastusoikeuden rajoittamiseen virheellisin perustein sekä esteisiin, joita henkilö voi kohdata, kun hän haluaa käyttää tarkastusoikeuttaan. Kokonaisuudessaan tietosuojaviranomaiset arvioivat, että organisaatiot toteuttavat tarkastusoikeutta keskitasoisesti tai hyvin. Edistyksenä nähtiin organisaatioiden käyttämät verkkopalvelut, joiden kautta henkilö voi joko pyytää tietoja tai ladata ne itse. Suuremmilla toimijoilla havaittiin olevan paremmat edellytykset toteuttaa pyyntöjä kuin pienemmillä toimijoilla.

Suomessa tietosuojavaltuutetun toimisto selvitti myös kotimaisten organisaatioiden tilannetta. Kysely toteutettiin viidelletoista organisaatiolle yksityisellä ja julkisella sektorilla. Vastausten perusteella organisaatioiden katsottiin olevan tietoisia omista velvollisuuksistaan liittyen tarkastusoikeuteen. Ongelmia tuottivat kuviin, videoihin ja äänitallenteisiin liittyvien henkilötietojen toimittamisen käytännöt. Lisäksi puutteita havaittiin tietoja pyytäneen henkilön tunnistautumiskäytännöissä sekä pyyntöjen säilytysaikojen määrittelyssä. Osassa organisaatioista oli edelleen käytössä GDPR:n vastaisia tai vanhan henkilötietolain käytäntöjä. Tämän seurauksena pyynnöt saattoivat jäädä tutkimatta ja joissain organisaatioissa tarkastuspyynnön tekemiselle oli asetettu aikaraja.

Henkilötietojen pseudonymisointia koskeva ohje

Euroopan tietosuojaneuvosto antoi uuden ohjeen selkeyttämään, mitä henkilötietojen pseudonymisoinnilla ja pseudonymisoiduilla tiedoilla tarkoitetaan ja miten pseudonymisointia voidaan hyödyntää henkilötietojen käsittelyssä. Pseudonymisoinnilla tarkoitetaan henkilötietojen käsittelemistä niin, ettei tietoja voida yhdistää tiettyyn henkilöön ilman lisätietoja. Ohje hyväksyttiin tammikuun täysistunnossa. Pseydonymisoitujen tietojen katsottiin olevan edelleen henkilötietoja, vaikka henkilön tunnistamiseen vaadittavat tiedot pidettäisiin erillään. Kyseisiä tietoja on käsiteltävä tietosuojalainsäädännön mukaisesti, jos ne voidaan yhdistää takaisin yksittäiseen henkilöön.

Hyödyiksi katsottiin mahdollisuus käyttää organisaation oikeutettua etua henkilötietojen käsittelyn perusteena, kunhan GDPR:n vaatimukset täyttyvät. Lisäksi ohjeessa korostettiin, että pseudonymisoinnilla voidaan varmistaa henkilötietojen jatkokäsittelyn yhteensopivuus alkuperäisen käyttötarkoituksen kanssa.

Lisäksi neuvosto antoi kannanoton kilpailu- ja tietosuojalainsäädännön keskinäisestä suhteesta. Kyseisessä kannanotossa selvennettiin lainsäädäntöjen vuorovaikutusta keskenään sekä annettiin suosituksia, miten tietosuoja- ja kilpailuviranomaisten välistä yhteistyötä voitaisiin kehittää. Yhtenä vaihtoehtona suositeltiin keskitetyn yhteyspisteen perustamista viranomaisten kesken.

Alkuperäiset uutiset löydät täältä ja täältä.

Kuva: iStock/Thapana Onphalai

Kirjoittajat

Share: