Usein kysytyt kysymykset
Onko myös henkilötietojen käsittelijöiden noudatettava tietosuoja-asetusta?
Kyllä, yleisessä tietosuoja-asetuksessa on velvoitteita henkilötietojen käsittelijöille (eli niille, jotka käsittelevät tietoja rekisterinpitäjän lukuun). Rekisterinpitäjien ja henkilötietojen käsittelijöiden vastuissa on kuitenkin joitakin eroja.
Henkilötietojen käsittelijöiden on noudatettava rekisterinpitäjän ja henkilötietojen käsittelijän välisessä sopimuksessa määriteltyjä velvollisuuksia. Sopimuksessa määritellään yksityiskohtaisesti käsittelytoimet ja keinot henkilötietojen käsittelyyn. Henkilötietojen käsittelijän on esimerkiksi käsiteltävä henkilötietoja asianmukaisin teknisin ja organisatorisin toimenpitein rekisterinpitäjän ohjeiden mukaisesti. Näin henkilötietojen käsittelijä tukee rekisterinpitäjää tietosuojasäännösten noudattamisessa.
Lisätietoja:
Onko tietosuojavastaava vastuussa yleisen tietosuoja-asetuksen noudattamisesta?
Tietosuojavastaavan ei voida katsoa olevan vastuussa yleisen tietosuoja-asetuksen rikkomisesta. Tietosuoja-asetuksen noudattaminen on tietosuojavastaavan nimittäneen organisaation vastuulla.
Lisätietoja:
Voinko asentaa valvontakameran liiketiloihini suojaamaan omaisuuttani?
Ensimmäinen askel valvontakameran asentamisessa on tunnistaa kameravalvonnan tarkoitukset. Valvontakameran asentamisen käyttötarkoitukset voivat vaihdella. Niitä voivat olla esimerkiksi tilojen turvallisuuden varmistaminen, varkauksien ja muiden rikosten ehkäiseminen ja havaitseminen tai työntekijöiden hengen ja terveyden suojelu työn luonteen vuoksi.
Kuten kaikessa henkilötietojen käsittelyssä, myös henkilöiden kuvaamiselle valvontakameralla on oltava tietosuoja-asetuksen mukainen käsittelyperuste. Suostumus voi olla peruste tällaiselle tietojen käsittelylle. Tämä ei kuitenkaan todennäköisesti päde kameravalvontaan useimmissa tapauksissa, koska kaikilta henkilöiltä, joita kuvataan, on vaikea saada vapaaehtoista suostumusta. Tämäntyyppisen henkilötietojen käsittelyn yleisin peruste on oikeutettu etu. Kun käsittely perustuu oikeutettuun etuun, sinun on tehtävä tasapainotesti, jolla määritetään, ylittävätkö oikeutetut etusi yksilön oikeudet.
Sinun on kerrottava henkilöille kameravalvonnan käytöstä. Tämä voidaan tehdä asettamalla helposti luettavia kylttejä näkyviin paikkoihin. Lisäksi kaikille sisäänkäynneille tulee sijoittaa ilmoitus, josta käy ilmi kameravalvonnan tarkoitus sekä rekisterinpitäjän nimi ja yhteystiedot.
Henkilöille, joita kameravalvontajärjestelmä kuvaa, on annettava seuraavat tiedot:
- kuka on rekisterinpitäjä ja rekisterinpitäjän yhteystiedot,
- henkilötietojen käsittelyn tarkoitukset,
- käsittelyn oikeusperuste (jos oikeusperusteena on oikeutettu etu, on kerrottava, mitkä oikeutetut edut liittyvät kyseiseen tilanteeseen ja minkä tahon kukin oikeutettu etu on),
- tietosuojavastaavan yhteystiedot (jos yritykselläsi on tietosuojavastaava),
- tietojen vastaanottajat tai vastaanottajaryhmät (kuka tietoihin voi päästä),
- kameravalvontatallennetta koskevat turvajärjestelyt,
- kameravalvontatallenteiden säilytysaika,
- tietosuoja-asetuksen mukaiset rekisteröidyn oikeudet ja oikeus tehdä valitus tietosuojaviranomaiselle.
Lisätietoja:
Voinko siirtää henkilötietoja Euroopan talousalueen (ETA) ulkopuolelle?
Yleisen tietosuoja-asetuksen perusteella on periaatteessa kaksi pääasiallista tapaa siirtää henkilötietoja Euroopan talousalueen ulkopuoliseen maahan tai kansainväliselle järjestölle. Ensisijaisesti siirrot voidaan tehdä tietosuojan riittävyyttä koskevan päätöksen perusteella. Jos tietosuojan riittävyyspäätöstä ei ole, voidaan tietoja siirtää asianmukaisten suojatoimien nojalla. Niihin sisältyy täytäntöönpanokelpoisia oikeuksia ja tehokkaita oikeussuojakeinoja yksityishenkilöille. Tiedonsiirtoperusteet määritellään tietosuoja-asetuksessa.
Lisätietoja:
Mikä on tietosuojaa koskeva vaikutustenarviointi ja milloin sen tekeminen on pakollista?
Tietosuojaa koskeva vaikutustenarviointi on kirjallinen arviointi, joka organisaation on tehtävä suunnitellun käsittelytoimen vaikutusten arvioimiseksi. Sen avulla voidaan tunnistaa tarvittavat toimenpiteet riskeihin puuttumiseksi ja osoittaa, että tietosuojavaatimuksia noudatetaan.
On aina suositeltavaa ennakoida suunnitellun henkilötietojen käsittelyn vaikutusta vaikutustenarvioinnin avulla. Tietosuojan vaikutustenarvioinnin tekeminen on kuitenkin pakollista vain, jos käsittely todennäköisesti aiheuttaa suuren riskin yksilön oikeuksille ja vapauksille.
Vaikutustenarviointi täytyy tehdä silloin, kun suunniteltuun käsittelyyn liittyy
- arkaluonteisten henkilötietojen tai rikostuomioihin liittyvien tietojen laajamittaista käsittelyä
- henkilön henkilökohtaisia ominaisuuksia arvioidaan järjestelmällisesti ja laajasti automaattisen käsittelyn avulla (esim. profilointi), ja arvio johtaa päätöksiin, joilla on oikeusvaikutuksia tai jotka muuten vaikuttavat henkilöön merkittävästi
- yleisölle avointa aluetta valvotaan järjestelmällisesti ja laajamittaisesti.
Tietosuojaneuvosto on laatinut ohjeen kriteereistä, jotka sinun on otettava huomioon kun arvioit, onko tietosuojan vaikutustenarviointi pakollinen vai ei. Kansalliset tietosuojaviranomaiset ovat myös julkaisseet luettelot käsittelytoimista, joista on tehtävä tietosuojan vaikutustenarviointi. Lisäksi useat tietosuojaviranomaiset ovat kehittäneet oppaita, ohjelmia tai itsearviointityökaluja, jotka auttavat arvioinnin tekemisessä.
Lisätietoja:
Mitkä ovat yleisen tietosuoja-asetuksen mukaiset henkilötietojen käsittelyperusteet?
Rekisterinpitäjät voivat käsitellä henkilötietoja vain seuraavissa tilanteissa:
- henkilöin suostumuksella
- jos käsittely on tarpeen sopimuksen täytäntöön panemiseksi (organisaation ja yksityishenkilön välinen sopimus)
- EU:n tai kansallisen lainsäädännön mukaisen lakisääteisen velvoitteen täyttämiseksi
- käsittely on tarpeen yleistä etua koskevan tehtävän suorittamiseksi EU:n tai kansallisen lainsäädännön mukaisesti
- yksilön elintärkeiden etujen suojaamiseksi
- organisaation oikeutetun edun perusteella, paitsi silloin, kun yksilöiden oikeudet ja vapaudet syrjäyttävät ne.
Lisäksi yleisessä tietosuoja-asetuksessa asetetaan lisäehtoja arkaluonteisten tietojen käsittelylle.
Lisätietoja:
Pitääkö minun sertifioitua, jotta voin toimia tietosuojavastaavana?
Ei, sinun ei tarvitse sertifioitua toimiaksesi tietosuojavastaavana.
Tietosuojavastaavan on kuitenkin kyettävä osoittamaan, että hänellä on yleisen tietosuoja-asetuksen edellyttämä pätevyys, kuten asiantuntemus tietosuojalainsäädännöstä ja -käytännöistä.
Lisätietoja:
Voinko käsitellä henkilötietoja vain silloin, kun minulla on henkilön suostumus?
Henkilötietojen käsittely on sallittua, jos sille on oikeusperuste. Vapaaehtoisen, yksilöidyn, tietoisen ja yksiselitteisen suostumuksen lisäksi voidaan käyttää muitakin käsittelyperusteita.
Toisin sanoen suostumus on tarpeen, kun mitään muuta oikeusperustetta ei voida soveltaa.
Lisätietoja:
Järjestän tapahtuman osana liiketoimintaani. Voinko ottaa kuvia ja videoita tapahtumasta ja osallistujista?
Kyllä voit, mutta sitä varten sinun on ensin määritettävä tämän henkilötietojen käsittelyn oikeusperuste. Tietojen käsittelyä voidaan esimerkiksi pitää organisaation oikeutettuna etuna. Kun henkilötietoja käsitellään oikeutetun edun perusteella, on aina tehtävä tasapainotesti sen määrittämiseksi, ylittävätkö oikeutetut etusi yksilön oikeudet, erityisesti jos kyseessä on lapsi.
Toinen mahdollinen oikeusperuste tällaiselle henkilötietojen käsittelylle voisi olla suostumus. Joka tapauksessa henkilöille on aina ilmoitettava etukäteen, että tapahtumaa kuvataan.
Lisätietoja:
Jos haluan tallentaa työnhakijoiden ansioluettelot tulevia rekrytointiprosesseja varten, onko minun pyydettävä heiltä suostumus?
Suostumus voi olla pätevä peruste työnhakijoiden ansioluetteloiden tallentamiselle. Toinen mahdollinen käsittelyperuste voisi olla oikeutettu etu. Tällöin sinun on suoritettava tasapainotesti, jolla osoitat, että organisaatiosi oikeutetut edut ylittävät työnhakijoiden oikeudet.
Sinun on joka tapauksessa kerrottava työnhakijoille, että aiot tallentaa heidän tietojaan ja mihin tarkoituksiin ne tallennetaan.
Lisätietoja: