Tietosuojavaltuutetun tiedotteet 5/2024
Tietosuojavaltuutetun toimisto selvittää Helsingin kaupunkiin kohdistunutta tietoturvaloukkausta (14.5.2024)
Tietosuojavaltuutetun toimisto tutkii Helsingin kaupunkiin kohdistunutta vakavaa tietomurtoa. Kaupungin tietoverkossa tapahtuneen tietoturvaloukkauksen yhteydessä tietomurron tekijä on saanut pääsyn 38 000 työntekijän tietoihin, ja pahimmassa tapauksessa tietomurto koskee lisäksi yli 80 000 oppijaa ja heidän huoltajaansa. Tietosuojavaltuutetun toimisto selvittää, onko kaupunki noudattanut asianmukaisesti tietosuojavaatimuksia, ja ovatko sen suojatoimet olleet riittävät. Poliisi tutkii tapausta törkeänä tietomurtona.
Tietosuojavaltuutetun toimisto on ohjeistanut kaupunkia tiedottamaan tietoturvaloukkauksesta ja jatkaa asian selvittämistä. Apulaistietosuojavaltuutettu korostaa, että tällaisissa tilanteissa on tärkeää tiedottaa ihmisille nopeasti, jotta he voivat suojautua loukkauksen seurauksilta. Jatkotoimenpiteitä arvioidaan selvityksen perusteella, ja tietosuojavaltuutetun toimisto tekee tarvittaessa yhteistyötä Kyberturvallisuuskeskuksen kanssa.
Julkisen sektorin toimijalle ei nykylainsäädännön mukaan voida määrätä hallinnollista seuraamusmaksua. Hallitusohjelmassa on kirjaus seuraamusmaksujen ulottamisesta myös julkiselle sektorille. Tietomurron tai muiden rikosten osalta vahingonkorvausvaatimukset voidaan ratkaista rikosoikeudenkäynnin yhteydessä.
Tiedotteen löydät täältä.
Apulaistietosuojavaltuutettu: teleoperaattori voi säilyttää asiakkaansa tietoja kolme vuotta sopimussuhteen päättymisestä (16.5.2024)
Tietosuojavaltuutetun toimisto on arvioinut teleoperaattorin toimintaa matkapuhelinasiakkaiden tietojen säilyttämisessä. Asiakas oli pyytänyt teleoperaattoria poistamaan kaikki häntä koskevat henkilötiedot, mutta operaattori ei ollut suostunut pyyntöön. Apulaistietosuojavaltuutettu katsoi, että teleoperaattorilla on oikeus säilyttää tietoja kolme vuotta asiakkuuden päättymisen jälkeen.
Kolmen vuoden aikaraja perustuu siihen, että velat vanhentuvat kolmessa vuodessa. Jos tiedot poistettaisiin aikaisemmin, yrityksellä ei olisi mahdollisuutta puolustautua esimerkiksi tilanteessa, jossa asiakas tai muu velkoja esittää virheeseen perustuvia vaatimuksia. Teleoperaattorilla ei siis ollut velvollisuutta poistaa asiakastietoja, joita oli säilytetty alle kolme vuotta asiakassuhteen päättymisestä.
Lisäksi apulaistietosuojavaltuutettu arvioi, oliko teleoperaattori toiminut lainvastaisesti, kun se ei ollut poistanut yli kolme vuotta vanhoja tietoja. Kyseessä olivat henkilötiedot, jotka liittyivät yli kymmenen vuotta aiemmin päättyneeseen asiakassuhteeseen. Tiedot eivät olleet poistuneet automaattisesti tietojärjestelmistä teknisen virheen takia, eikä teleoperaattori ollut poistanut niitä asiakkaan pyynnöstä. Apulaistietosuojavaltuutettu antoi teleoperaattorille huomautuksen moitittavasta menettelystä. Päätös ei ole vielä lainvoimainen.
Kirjoittajat


