Tietosuojavaltuutetun uutiset ja tiedotteet 3/2023

4.4.2023

Phone on yellow backround

Euroopan tietosuojaneuvosto antoi lausuntonsa Yhdysvaltojen tietosuojan riittävyyspäätöksen luonnoksesta (1.3.2023)

Euroopan tietosuojaneuvosto on antanut lausuntonsa komission päätösluonnoksesta koskien Yhdysvaltojen tietosuojan tason riittävyyttä. Joulukuussa 2022 julkaistu päätösluonnos perustuu EU:n ja Yhdysvaltojen väliseen tietosuojakehykseen, jolla on tarkoitus korvata EU:n tuomioistuimen mitätöimä Privacy Shield -järjestely, jonka perusteella henkilötietoja voitiin siirtää EU:n ja Yhdysvaltojen välillä.

Tietosuojaneuvosto katsoo, että päätösluonnoksessa on esitetty useita merkittäviä parannuksia, jotka liittyvät muun muassa tietosuojakehyksen periaatteisiin sekä uuteen oikeusuojamekanismiin, joka luo oikeuksia EU:n kansalaisille. Tietosuojaneuvoston mukaan päätösluonnos sisältää kuitenkin myös useita huolenaiheita, jotka kytkeytyvät erityisesti eräisiin rekisteröityjen oikeuksiin, tietojen edelleen siirtämiseen, poikkeusten soveltamisalaan, tilapäiseen laajamittaiseen tietojenkeruuseen sekä oikeussuojamekanismin käytännön toimintaan. Näiden osalta tietosuojaneuvosto on pyytänyt komissiota selventämään päätösluonnostaan.

Euroopan tietosuojaneuvoston puheenjohtaja Andrea Jelinek pitää tärkeänä, että esitettyihin huolenaiheisiin puututaan ja pyydetyt selvitykset huomioidaan, jotta voidaan taata riittävyyspäätöksen kestävyys. Samasta syystä riittävyyspäätös tulisi tarkistaa vähintään kolmen vuoden välein.

Lue alkuperäinen tiedote ja lisätietoja täältä. Euroopan tietosuojaneuvoston englanninkielinen lausunto on luettavissa täältä.

Euroopan tietosuojaneuvosto julkaisi lopulliset versiot kolmesta ohjeesta – aiheina tiedonsiirrot ja sosiaalisen median käyttöliittymät (1.3.2023)

Euroopan tietosuojaneuvosto hyväksyi helmikuun täysistunnossa kolme uutta ohjetta, jotka koskevat tietosuoja-asetuksen 3 artiklan soveltamisen ja kansainvälisiä siirtoja koskevien säännösten välistä suhdetta, sertifiointia tiedonsiirtojen välineenä sekä harhaanjohtavaa muotoilua sosiaalisen median alustojen käyttöliittymissä. Tämän lisäksi tietosuojaneuvosto hyväksyi täysistunnossa uuden työohjelmansa, jossa asetetaan tietosuojaneuvoston tavoitteet vuosille 2023–2024. Uuden ohjelman mukaan tietosuojaneuvoston keskeisenä tavoitteena on edelleen tehostaa tietosuoja-asetuksen toimeenpanoa yhteisten koordinoitujen toimenpiteiden ja strategisten tapausten avulla. Lisäksi tietosuojaneuvoston tavoitteena on kehittää ohjeita, joilla tuetaan ja kannustetaan tietosuojaviranomaisia käyttämään erilaisia yhteistyömekanismeja.

Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan täältä.

Suomen Asiakastiedolle seuraamusmaksu tietosuojavaltuutetun määräyksen noudattamatta jättämisestä (2.3.2023)

Tietosuojavaltuutetun toimiston seuraamuskollegio on määrännyt Suomen Asiakastieto Oy:lle 440 000 euron seuraamusmaksun, sillä yhtiö on laiminlyönyt poistaa luottorekisteriin perusteettomasti tallennettuja maksuhäiriömerkintöjä. Virheellinen toimintatapa kävi ilmi vuonna 2021, kun tietosuojavaltuutetun toimisto selvitti yhtiön toimintaa lainvoimaisiin tuomioihin perustuvien maksuhäiriöiden käsittelyssä. Selvityksen perusteella tietosuojavaltuutetun toimisto määräsi yhtiön korjaamaan virheellistä toimintatapaansa ja poistamaan siitä johtuneet perusteettomat maksuhäiriömerkinnät.

Tietosuojavaltuutetulle toimitetussa vastauksessa yhtiö kertoi korjanneensa toimintatapojaan uusien merkintöjen rekisteröinnissä. Yhtiö kuitenkin totesi, että sen oli mahdotonta löytää riidanalaisia asioita koskevia merkintöjä, sillä se ei ollut saanut Oikeusrekisterikeskukselta tietoa virheellisesti toimitetuista päätöksistä.

Seuraamuskollegio katsoi, että yhtiö oli tietoisesti jättänyt noudattamatta tietosuojavaltuutetun määräystä. Tietosuojavaltuutetun toimiston mukaan virheellisten merkintöjen poistaminen olisi ollut mahdollista, sillä Oikeusrekisterikeskus luovuttaa lainvoimaisiin tuomioihin perustuvat tiedot Suomen Asiakastiedolle siinä muodossa kuin ne ovat Tuomiorekisterissä. Lisäksi ratkaisut ovat haettavissa rekisteristä 10 vuoden ajan niiden antopäivästä.

Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan täältä. Tietosuojavaltuutetun ja seuraamuskollegion päätös on luettavissa täältä.

Tietosuojavaltuutetun toimisto selvittää tietosuojavastaavien asemaa Suomessa – selvitys on osa Euroopan tietosuojaneuvoston yhteistä toimenpidettä (15.3.2023)

Euroopan tietosuojaneuvosto käynnisti maaliskuussa koordinoidun toimenpiteen, jonka perusteella 26 tietosuojasta vastaavaa valvontaviranomaista selvittää, miten tietosuojavastaavien nimittäminen ja asema ovat toteutuneet eri ETA-maissa. Toimenpide toteutetaan tämän vuoden aikana kaikissa osallistujavaltioissa joukolle rekisterinpitäjiä osoitetulla kyselyllä. Kyselyn lisäksi valvontaviranomaiset voivat toteuttaa myös muita tutkimuksia selvittääkseen tietosuojavastaavien asemaa.

Tietosuojaviranomaiset analysoivat toimenpiteen tuloksia koordinoidusti ja päättävät mahdollisista kansallisista jatkotoimenpiteistä. Tulokset kootaan lisäksi yhteen, mikä mahdollistaa jatkotoimenpiteisiin ryhtymisen myös EU:n tasolla. Euroopan tietosuojaneuvosto julkaisee tuloksista raportin, kun yhteinen toimenpide on saatu päätökseen.

Alkuperäisen tiedotteen pääset lukemaan täältä.

Tietomurron kohteeksi joutuneelle yritykselle huomautus puutteellisista suojatoimista ja määräys lyhentää säilytysaikaa (16.3.2023)

Tietosuojavaltuutettu on antanut majoitusalalla toimivalle Forenomille huomautuksen henkilötietojen puutteellisesta suojaamisesta. Puutteelliset suojatoimenpiteet kävivät ilmi, kun yhtiö joutui tietomurron kohteeksi, ja hyökkääjä sai pääsyn asiakkaille tarkoitettuun itsepalveluportaaliin ja siihen liittyvän toiminnanohjausjärjestelmään. Tietomurto koski kymmeniä tuhansia henkilötietoja.

Annetun selvityksen perusteella tietosuojavaltuutettu katsoi, että yhtiö olisi voinut suorittaa säännöllisempää testausta järjestelmän haavoittuvuuksien huomaamiseksi ja korjaamiseksi.

Tietosuojavaltuutettu sai tietoturvaloukkauksesta lisäksi useita kanteluita, joissa rekisteröidyt kertoivat olleensa yhtiön asiakkaita yli 10 vuotta sitten. Yhtiö totesi selvityksessään säilyttävänsä majoitus- ja vuokrapalveluihin liittyviä asiakastietoja 10 vuoden ajan, jotta se voisi varautua muun muassa vahingonkorvauskanteisiin. Tietosuojavaltuutettu katsoi, ettei yhtiö ollut noudattanut tietojen minimoinnin ja säilytyksen rajoittamisen periaatteita ja määräsi sen lyhentämään henkilötietojen säilytysaikaa siltä osin kuin tietoja ei tarvita kirjanpito- tai muiden lakisääteisen velvoitteiden noudattamiseksi.

Alkuperäisen tiedotteen pääset lukemaan täältä. Tietosuojavaltuutetun päätös löytyy täältä.

Kuva: Unsplash, Franck

Kirjoittajat

Share: