Tietosuojavaltuutetun uutiset ja tiedotteet 9/2022

13.10.2022

Iphone

Tietosuojavaltuutettu selvittää S-Pankin järjestelmähäiriötä – S-Pankki on ilmoittanut olleensa yhteydessä tietoturvaloukkauksen kohteeksi joutuneisiin asiakkaisiin (15.9)

Syyskuussa S-pankki tiedotti järjestelmähäiriöstä liittänässä verkkopankkotunnuksilla tunnestautumiseen, joka on esiintynyt 20.4. – 5.8.2022. Häiriön takia S-pankin asiakkaat ovat tietyissä tilanteissa pystyneet kirjautumaan verkkopankkiin toisen asiakkaan tunnuksilla. Tästä on seurannut myös väärinkäytöksiä, kuten esimerkiksi luvattomia maksuja. Tapahtuneen yhteydessä tietosuojaneuvosto selvitti oliko tietojen suojaaminen ollut asianmukaista sekä S-pankin reagointia suhteessa tietoturvaloukkaukseen. Tapauksessa S-pankki oli tehnyt tutkintapyynnön poliisille sekä ilmoittanut henkilötietojen tietoturvaloukkauksesta tietosuojavaltuutetun toimistolle. S-pankki on myös ollut yhteydessä tietoturvaloukkauksen kohteeksi joutuneisiin asiakkaisiin ja tietosuojavaltuutettu on sivuillaan lisännyt tiedotteen, mikäli on joutunut loukkauksen kohteeksi. Järjestelmähäiriö on S-pankin mukaan korjattu ja pankki on lupautunut korvaamaan loukkauksen kohteena olleiden välittömät taloudelliset vahingot.

Alkuperäisen tiedotteen ja lisätietoja pääset lukemaan tästä.

Euroopan tietosuojaneuvosto haluaa vahvistaa tietosuojavastaavien asemaa – täysistunnon aiheena myös Euroopan poliisiyhteistyösäännöstö (23.9)

Täysistunnossaan 12. -13. syyskuuta, Euroopan tietosuojaneuvosto (jäljempänä myös neuvosto) vahvisti seuraavaksi koordinoiduksi toimenpiteeksi selvittää tietosuojavastaavien asemaa. Tämän lisäksi neuvosto hyväksyi lausunnon liitännässä Euroopan poliisiyhteistyöhön. Neuvosto totesi, että koordinoitu täytäntöönpanokehys sekä asiantuntijapoolin perustaminen tulee korostaa tulevien vuosien strategiassa. Koordinoitujen toimenpiteiden sisältö tullaan täsmentämään lähikuukausina.

Euroopan komission ehdotuksesta Euroopan tietosuojaneuvosto antoi syyskuussa lausunnon EU:n poliisiyhteistyösäännöstä. Tarkoitus on ehdotuksessa esitettyjen päätoimenpiteiden avulla tehostaa tietojenvaihtoa sekä lainvalvontayhteistyötä jäsenvaltioiden välillä. Yhtenä esitettynä ehdotuksena on vahvistaa sellaiset rikostyypit ja vakavuudet, jotka oikeuttaisivat automaattisesti haun tekemiseen muiden jäsenvaltioiden tietokannoissa. Tämän lisäksi on myös esitetty huolia liittyen suunniteltuun poliisitietojen automaattiseen hakuun ja vaihtoon. Kyseinen yhteistyö toteutettaisiin ottamalla käyttöön Euroopan poliisirekisteritietojärjestelmä (EPRIS) sekä jakamaan henkilötietoja tiedonvaihtoverkkosovelluksen (SIENA) kautta.

Euroopan tietosuojavaltuutettu Wojciech Wiewiórowski ja Euroopan tietosuojaneuvoston puheenjohtaja Andrea Jelinek esittivät avoimessa kirjeessä huoleensa resurssien puutteesta Euroopan tietosuojaneuvoston ja tietosuojavaltuutetun toiminnassa. Esittämän mukaan on olemassa pelko, että tehtäviä ei ole mahdollista tulevaisuudessa hoitaa asianmukaisesti mikä vaarantaa tietosuojaoikeuksien noudattamisen.

Alkuperäisen uutisen ja lisätietoja pääset lukemaan tästä.

Irlannin tietosuojaviranomaiselta ennätyksellinen seuraamusmaksu Metalle – Euroopan tietosuojaneuvosto otti kantaa lasten henkilötietojen käsittelyn lainmukaisuuteen Instagramissa (26.9)

Syyskuussa Irlannin tietosuojaviranomainen määräsi Meta Platforms Ireland Limitedille seuraamusmaksun tietosuojarikkomuksista liittyen lasten henkilötietojen käsittelyyn Instagramissa, Euroopan tietosuojaneuvoston (jäljempänä myös neuvosto) kiistanratkaisumenettelyssä tehdyn päätöksen perusteella. Tapauksessa neuvosto muun muassa arvioi mikäli Metalla, oli ollut lainmukainen peruste tavoille, jolla yhtiö oli käsitellyt lasten henkilötietoja.

Syksyllä 2020 Irlanti selvitti Instagramin lapsikäyttäjien henkilötietojen käsittelyä, jonka yhteydessä havaittiin puutteita yhtiön käytännössä. Asia otettiin käsiteltäväksi Euroopan talousalueen tietosuojaviranomaisten välisessä yhteistyössä, jossa ei kutenkaan päästy ratkaisuun sillä osallistuneet valvontaviranomaiset esittivät vastalauseita suhteessa Irlannin päätösluonnokseen. Irlanti siirsi tämän seurauksena asian ratkaistavaksi tietosuojaneuvoston kiistanratkaisumenettelyyn. Kiistanratkaisupäätöksessä tietosuojaneuvosto otti kantaa henkilötietojen käsittelyn lainmukaisuuteen. Päätöksessä todettiin, että lasten sähköpostiosoitteiden tai puhelinnumeroiden julkaiseminen ja käsittely ei voitua katsoa olevan sopimuksen täytäntöönpanemiseksi tarpeen tai, että se olisi täyttänyt oikeutettua etua koskevia vaatimuksia. Näin ollen katsottiin, että Meta käsitteli lasten henkilötietoja tavalla joka voitiin todeta lainvastaiseksi ilman soveltuvaa käsittelyperustetta. Rikkomuksen seuraamuksena Metalle määrättiin seuraamusmaksu, annettiin huomautus rikkomuksista sekä velvoitettiin korjaamaan käytäntönsä lainmukaiseksi. Irlannin tietosuojaviranomainen täsmensi päätöstään tietosuojaneuvoston kiistanratkaisupäätöksen perusteella ja päätös on kokonaisuudessaan luettavissa täältä.

Alkuperäisen uutisen ja lisätietoja pääset lukemaan tästä.

Tietosuojavaltuutetun toimisto julkaisi oppaan sosiaalihuollon asiakastietojen käsittelystä (30.9)

Tietosuojaneuvoston julkaisemassa oppaassa käsitellään sosiaalihuollossa huomioitava tietosuojalainsäädäntö sekä siihen liittyvää henkilötietojen käsittelyn suunnittelua. Toiminnan ja käsittelyn lainmukaisuus on huomioitava, sillä tietojen käsittely sosiaalihuollossa kuuluu asiakkaan perusoikeuksiin, mutta on myös tärkeä suhteessa sosiaalihuollon työntekijöiden oikeusturvaan. Oppaasta löytyy muun muassa neuvoja asiakastietojen hävittämiseen sekä monialaiseen yhteistyöhön.

Oppaan pääset lukemaan tästä sekä alkuperäisen uutisen tästä.

Kuva: Unsplash, Kenny Eliason

Kirjoittajat

Share: