Tietosuojavaltuutetun uutiset ja tiedotteet 1/2023

Perintäyhtiölle seuraamusmaksu vakavista tietosuojarikkomuksista – yritys ei vastannut yksityishenkilöiden pyyntöihin tarkastaa omat tietonsa (11.1.2023)
Tietosuojavaltuutetun toimiston seuraamuskollegio on määrännyt perintäyritys Alektum Oy:lle 750 000 euron seuraamusmaksun tietopyyntöjen käsittelyn laiminlyönnistä. Tietosuojavaltuutetun toimiston tutkinnassa kävi ilmi, että Alektum Oy oli säännönmukaisesti jättänyt vastaamatta rekisteröityjen tietosuojaoikeuksia koskeviin pyyntöihin. Apulaistietosuojavaltuutettu Heljä-Tuulia Pihamaan mukaan oikeus tutustua omiin henkilötietoihin on keskeinen tietosuojaoikeus, jonka perusteella henkilöllä on muun ohella mahdollisuus oikaista virheellisiä tietoja ja valvoa henkilötietojen käsittelyn lainmukaisuutta.
Lisäksi Alektum Oy oli tutkinnan aikana laiminlyönyt velvollisuutensa tehdä yhteistyötä valvontaviranomaisen kanssa, mikä vaikeutti ja hidasti asian tutkintaa. Seuraamuskollegion mukaan yrityksen laiminlyönnit ja toiminta ilmentävät piittaamattomuutta lainsäädäntöä kohtaan sekä osoittaa, ettei yritys ole perehtynyt riittävästi tietosuojalainsäädännön vaatimuksia.
Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan täältä ja asiaa koskevat päätökset täältä.
Terveystietoja ilman asianmukaista suostumusta käsitelleelle yritykselle seuraamusmaksu (11.1.2023)
Tietosuojavaltuutetun toimiston seuraamuskollegio on määrännyt yritykselle 122 000 euron seuraamusmaksun sillä perusteella, ettei yritys ollut pyytänyt palvelunsa käyttäjiltä yksilöityä suostumusta terveyteen liittyvien asioiden käsittelyyn. Tietosuoja-asetuksen rikkominen kävi ilmi, kun tietosuojavaltuutetun toimisto selvitti yrityksen toimintatapoja vuosina 2018-2019 saapuneiden kanteluiden perusteella. Tietosuojavaltuutettu Anu Talus katsoo, että yritys oli kertonut rekisteröidyille henkilötietojen käsittelystä, mutta ei ollut antanut riittäviä tietoja käsiteltävien henkilötietojen tyypeistä ja siitä, mihin tarkoitukseen tietoja käytetään.
Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan täältä ja asiaa koskevat päätökset täältä.
Euroopan tietosuojaneuvosto julkaisi Facebookia ja Instagramia koskevat kiistanratkaisupäätökset – ”merkittävä vaikutus henkilötietojen käyttöön käyttäytymiseen perustuvassa mainonnassa” (13.1.2023)
Irlannin tietosuojaviranomainen määräsi Meta Ireland Limitedille yhteensä 390 miljoonan euron seuraamusmaksun henkilötietojen lainvastaisesta käsittelystä. Viranomaisen lopulliset ratkaisut perustuvat Euroopan tietosuojaneuvoston sitoviin päätöksiin, joiden mukaan Metalla ei ole ollut lainmukaista oikeusperustetta henkilötietojen käsittelyyn käyttäytymistä perustuvaa mainontaa varten. Instagramia ja Facebookia koskevat asiat käsiteltiin ETA:n tietosuojaviranomaisten välisessä yhteistyössä. Irlannin päätösluonnosta kohtaan esitettiin käsittelyssä useita vastalauseita, jotka koskivat muun muassa käsittelyn oikeusperustetta, tietosuojaperiaatteiden rikkomista ja korjaavien toimivaltuuksien käyttöä.
Tietosuojaneuvosto totesi kiistanratkaisupäätöksissään, ettei sopimusta voida käyttää oikeusperustana Facebookin ja Instagramin käyttöehtojen yhteydessä, sillä käyttäytymiseen perustuva mainonta ei kuulu kummankaan alustan ydinpalveluihin. Euroopan tietosuojaneuvoston puheenjohtaja Andrea Jelinek toteaa, että päätöksillä voi olla merkittävä vaikutus myös muihin alustoihin, joiden toimintaan kuulu käyttäytymiseen perustuva mainonta.
Alkuperäisen uutisen ja lisätietoja pääset lukemaan täältä ja Euroopan tietosuojaneuvoston englanninkielisen tiedotteen täältä.
Apulaistietosuojavaltuutettu antoi huomautuksen kirjastojen aineistohakutietojen välittymisestä yhdysvaltalaisyritys Googlelle (17.1.2023)
Apulaistietosuojavaltuutettu antoi Helsingin, Espoon, Vantaan ja Kauniaisten kaupungeille huomautuksen tietosuojalainsäädännön vastaisesta henkilötietojen käsittelystä. Huomautuksen kohteena olivat kirjastojen Helmet.fi-sivuston evästeet ja muut seurantateknologiat, joiden kautta käyttäjien henkilötietoja oli voinut päätyä yhdysvaltalaisyritys Googlelle. Apulaistietosuojavaltuutettu määräsi kirjastot hävittämään kaikki seurantateknologian avulla kerätyt henkilötiedot, joita on keräämisen jälkeen säilytetty tai käytetty lainvastaisesti. Tämän lisäksi kirjastot määrättiin ilmoittamaan käyttäjille henkilötietojen käsittelystä tietosuojalainsäädännön edellyttämällä tavalla.
Apulaistietosuojavaltuutettu muistuttaa, että viranomaisten tulee harkita tarkkaan erilaisten seurantateknologioiden käyttöä ja sitä, voidaanko viranomaisen verkkopalveluita tarjota ilman muita kuin välttämättömiä evästeitä.
Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan täältä ja apulaistietosuojavaltuutetun päätöksen täältä.
Euroopan tietosuojaneuvosto julkaisi suosituksia julkisen sektorin pilvipalvelujen käytöstä (19.1.2023)
Euroopan tietosuojaneuvosto hyväksyi tammikuun täysistunnossaan koordinoitua toimenpidettä koskevan raportin, jossa tietosuojaneuvosto antaa suosituksia julkisen sektorin organisaatioille pilvipohjaisten tuotteiden ja palvelujen käyttöön. Raportissa kuvaillaan myös toimia, joita tietosuojaviranomaiset ovat jo tähän mennessä toteuttaneet. Selvitykseen tekoon osallistui vuoden 2022 aikana yhteensä 22 Euroopan talousalueella toimivaa tietosuojaviranomaista.
Tietosuojaneuvosto korostaa, että julkisen sektorin toimijoiden tulee toimia täysin EU:n yleisen tietosuoja-asetuksen mukaisesti. Tietosuojaneuvoston koordinoidun toimenpiteen raportti tulee olemaan tärkeä vertailukohta pilvipalveluiden hankintaa suunnitteleville julkisen sektorin toimijoille, toteaa Euroopan tietosuojaneuvoston puheenjohtaja Andrea Jelinek.
Tietosuojaneuvosto hyväksyi täysistunnossaan myös evästebannerityöryhmän raportin, jossa tietosuojaviranomaiset sopivat yhteisestä tulkintalinjasta esimerkiksi evästeiden hylkäämispainikkeiden, valmiiksi rastitettujen laatikoiden, bannerisuunnittelun ja peruuttamiskuvakkeiden osalta.
Alkuperäisen uutisen ja lisätietoja pääset lukemaan täältä ja Euroopan tietosuojaneuvoston tiedotteen täältä. Aikaisemman aihetta koskevan tietosuojavaltuutetun tiedotteen pääset lukemaan täältä.
Kansainvälistä tietosuojapäivää vietetään 28. tammikuuta – tietosuojavaltuutetun toimiston tavoitteena on edistää vastuullista digitaalista toimintaympäristöä ja tietosuojaoikeuksien toteutumista (27.1.2023)
Vuotuisen tietosuojapäivän tarkoituksena on lisätä tietoisuutta tietosuojaoikeuksista ja henkilötietojen käsittelyyn liittyvistä velvoitteista. Vuonna 2023 tietosuojavaltuutettu painottaa toiminnassaan erityisesti rekisteröidyn oikeuksien toteutumista, tietosuojainformoinnin näkyvyyttä ja oikea-aikaisuutta sekä lasten tietosuojaa. Muita tämän vuoden painopisteitä ovat tietosuoja tekoälyä hyödyntävässä automaattisessa päätöksenteossa ja profiloinnissa, organisaatioiden tietosuojavastaavien tukeminen ja eurooppalaisen yhteistyön vahvistaminen.
Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan täältä.
Puhelinneuvonta palvelee toistaiseksi tiistaista torstaihin klo klo 9–11 (31.1.2023)
Tietosuojavaltuutetun puhelinpalvelun aukioloajat ovat muuttuneet 6. helmikuuta, ja puhelinneuvonta on toistaiseksi avoinna tiistaista torstaihin klo 9–11.
Alkuperäisen tiedotteen pääset lukemaan täältä.
Kuva: Unsplash, Philipp Katzenberger
Kirjoittajat


