Tietosuojavaltuutetun uutiset ja tiedotteet 1/2022 ja 2/2022

1.3.2022

27.1 Matkatoimistolle seuraamusmaksu tietosuojalainsäädännön rikkomisesta

Tietosuojavaltutetun mukaan Liikennevakuutuskeskus loukkasi yleistä tietosuoja-asetusta harjoittamalla tarpeettoman laajaa potilastietojen keräämistä ja sai näin ollen 52 000 euron hallinnollisen seuraamusmaksun.

Kyseessä oli potilastietojen pyytäminen terveydenhuollolta korvausasioiden käsittelyä varten. Liikennevakuutuskeskus oli muun muassa pyytänyt potilaskertomuksia sellaisenaan ja näin ollen rikkonut toiminnallaan yleisen tietosuoja-asetuksen tietojen minimoinnin periaatetta. Liikennevakuutuskeskuksen toiminta ei myöskään täyttänyt henkilötietojen käsittelyn kohtuullisuuden edellytyksiä. Tietosuojavaltuutetun mukaan pyydettävien tietojen tulee olla välttämättömiä korvausasian ratkaisemiseksi.

Päätös ei ole lainvoimainen. Liikennevakuutuskeskus on valittanut päätöksestä hallinto-oikeuteen.

Pääset lukemaan koko tiedotteen tästä.

9.2 Rekisteröidyn tarkastusoikeuden käyttö ei ole viranomaisen tiedonhankkimiskeino

Apulaistietosuojavaltuutettu määräsi Kymsoten (Kymenlaakson sosiaali- ja terveyspalveluiden kuntayhtymä) lakkauttamaan yleisen tietosuoja-asetuksen vastaisen menettelyn sijaisvanhemmiksi haluavien rikostaustan tarkistuksessa. Kymsote on edellyttänyt, että sijaisvanhemmiksi haluavien tulee pyytää poliisilta omia tietojaan ja toimittaa ne taustojen tarkistusta varten Kymsotelle. Kymsote on tehnyt tämän tietosuoja-asetuksen mukaisen tarkastusoikeuden nojalla.

Apulaistietosuojavaltuutettu kuitenkin katsoi, että Kymsotella ei ole ollut tietosuoja-asetuksen mukaista perustetta käsitellä rekisteröidyn tarkastusoikeuden perusteella saatuja tietoja. Viranomainen ei voi käyttää rekisteröidyn tarkastusoikeutta tiedonhankkimisen välineenä.

Apulaistietosuojavaltuutettu antoi Kymsotelle huomautuksen tietosuoja-asetuksen vastaisesta henkilötietojen käsittelystä ja määräsi sen korjaamaan menettelynsä.

Pääset lukemaan koko tiedotteen tästä.

15.2 Tietosuojavaltuutetun toimisto käynnistää selvityksen julkisen sektorin pilvipalvelujen käytöstä osana Euroopan valvontaviranomaisten yhteistä toimenpidettä

Tietosuojavaltuutetun toimisto tiedotti 15.2.2022, että se käynnistää 22 muun valvontaviranomaisen kanssa Euroopan tietosuojaneuvoston yhteiseen toimenpiteeseen, jossa selvitetään julkisen sektorin pilvipalveluiden käyttöä. Tarkoituksena on selvittää organisaatioiden pilvipalveluiden käyttöön liittyviä haasteita tietosuoja-asetuksen noudattamisessa. Toimenpide on tarkoitus kohdentaa yli 80 julkiseen organisaatioon. Tarkoituksena on mm. saada tietoa pilvipalvelun hankintaan liittyvistä prosesseista, kansainvälisiin tiedonsiirtoihin liittyvistä haasteista, suojatoimien käytöstä ja rekisterinpitäjän ja henkilötietojen käsittelijän suhteeseen liittyvistä järjestelyistä.

Tämä on ensimmäinen Euroopan tietosuojaneuvoston koordinoitu toimenpide, jolla toteutetaan tietosuojaneuvoston strategian tavoitteita ja tiivistetään eurooppalaisten valvontaviranomaisten yhteistyötä. Euroopan tietosuojaneuvosto julkaisee tuloksista raportin vuoden 2022 loppuun mennessä.

Pääset lukemaan koko tiedotteen tästä.

22.2 IAB Europe vastuussa tietosuojalainsäädännön rikkomuksista – Transparency & Consent Framework ei vastannut tietosuojasäännöksiä

Eurooppalaisten tietosuojaviranomaisten yhteistyömenettelyssä annetussa päätöksessä todettiin, että Interactive Advertising Bureau Europe (IAB Europe) kehittämä TCF-suostumustenvälitysmekanismi ei ole yhteensopiva yleisen tietosuoja-asetuksen säännösten kanssa ja sai 250 000 euron hallinnollisen seuraamusmaksun. Belgian valvontaviranomainen oli saanut asiasta useita kanteluita. TCF on IAB Europen kehittämä mekanismi, joka on laajasti käytössä ja vaikuttaa merkittävästi rekisteröityihin koko EU:n alueella. TFC:n koituksena on helpottaa käyttäjän mieltymysten hallintaa personoidussa verkkomainonnassa.

Päätöksen mukaan IAB Europe toimi rekisterinpitäjänä jo silloin, kun se rekisteröi käyttäjän suostumuksen ilmaisun, vastustamisen ja mieltymykset Transparency & Consent (TC) String -mekanismin avulla.

IAB Europen katsottiin laiminlyöneen yleisen tietosuoja-asetuksen säännöksiä mm. henkilötietojen käsittelyn lainmukaisuutta, läpinäkyvyyttä, osoitusvelvollisuutta, turvallisuutta sekä oletusarvoista tietosuojaa koskevia säännöksiä. IAB Europe on määrätty korjaamaan TCF-mekanismi tietosuoja-asetuksen säännöksiä vastaavaksi.

Päätös sitoo kaikkia yhteistyömenettelyyn osallistuneita valvontaviranomaisia, mukaan lukien tietosuojavaltuutetun toimistoa.

Pääset lukemaan koko tiedotteen tästä.

Kuva: Unsplash, Dan Nelson

Kirjoittajat

Share: