5 Henkilötietojen käsittelyperusteet
5.1 Yleiset käsittelyperusteet
Tietosuoja-asetuksen mukaan henkilötietoja saa käsitellä vain silloin, kun käsittelylle on laista löytyvä käsittelyperuste. Tämä käsittelyperuste on määritettävä ennen henkilötietojen käsittelyn aloittamista, ja sitä ei voi vaihtaa kesken käsittelyn. Käsittelyperuste kytkeytyy siihen, mihin tarkoitukseen tietoja käytetään. Tietosuoja-asetuksen 6 artikla määrittelee seuraavat käsittelyperusteet, joilla henkilötietojen käsittely on mahdollista:
- rekisteröidyn suostumus
- sopimus
- rekisterinpitäjän lakisääteinen velvoite
- elintärkeiden etujen suojaaminen
- yleistä etua koskeva tehtävä tai julkinen valta
- rekisterinpitäjän tai kolmannen osapuolen oikeutettu etu.
Kunnissa on tunnettava käsittelyperusteiden soveltumisedellytykset, jotta henkilötietojen käsittelyn lainmukaisuudesta voidaan varmistua. Käsittelyperusteiden soveltamisalaa käydään tarkemmin läpi jaksoissa 7–9. Henkilötietojen käsittely voi samanaikaisesti perustua myös useampaan käsittelyperusteeseen.
Kuntalain 7 §:n mukaan kunta hoitaa itsehallinnon nojalla itselleen ottamat tehtävät (yleistoimiala) ja järjestää sille laissa erikseen säädetyt tehtävät (erityistoimiala). Yleiseen toimialaan kuuluvat tehtävät, jotka kunta omilla päätöksillään voi ottaa hoidettavakseen, ja erityistoimialaan kuuluvat tehtävät, jotka kunnan eri lakeihin sisältyvien säännösten mukaan on hoidettava. Useimpien kunnan tehtävien hoitaminen edellyttää henkilötietojen käsittelyä. Lähtökohtaisesti henkilötietojen käsittely on sallittua, jos tiedot ovat tarpeen kunnan tehtävän hoitamiseksi riippumatta siitä, kuuluuko tehtävä yleis- vai erityistoimialaan. Sen sijaan käsittelyperuste voi määräytyä eri tavoin näissä tehtävissä.
Kunnissa henkilötietojen käsittely perustuu pääsääntöisesti rekisterinpitäjälle kuuluvan lakisääteisen velvoitteen noudattamiseen sekä yleistä etua koskevan tehtävän suorittamiseen tai julkisen vallan käyttämiseen. Henkilötietoja ei näiden käsittelyperusteiden kohdalla voi kuitenkaan käsitellä suoraan tietosuoja-asetuksen nojalla, vaan kunnassa on tunnistettava ne lait ja säännökset, joissa henkilötietojen käsittelyä edellyttävistä tehtävistä säädetään. Lainsäädännön on tietosuoja-asetuksen 6 artiklan 3 kohdan täytettävä yleisen edun mukainen tavoite ja oltava oikeasuhteinen sillä tavoiteltuun oikeutettuun päämäärään nähden. Säännöksen tulee tietosuoja-asetuksen johdanto-osan 41 perustelukappaleen mukaan muodostaa selkeä, täsmällinen ja ennakoitavissa oleva peruste henkilötietojen käsittelylle.
Liitteessä 1 on listattu kunnan tehtäviä, sekä lakisääteisiä että vapaaehtoisia, jotka lähtökohtaisesti oikeuttavat tehtävän suorittamiseksi tarpeellisen henkilötietojen käsittelyyn. Lista ei ole tyhjentävä.
5.2 Erityisten henkilötietojen ja henkilötunnuksen käsittely
Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on tietosuoja-asetuksen mukaan lähtökohtaisesti kiellettyä. Niitä voidaan käsitellä vain, jos käsittelylle tunnistetaan tietosuoja-asetuksen 6 artiklassa säädetyn käsittelyperusteen lisäksi erillinen käsittelyperuste tietosuoja-asetuksen 9 artiklasta. Erityisiin henkilötietoryhmiin kuuluvia tietoja ovat tiedot, joista ilmenee henkilön:
- etninen alkuperä
- poliittisia mielipiteitä
- uskonnollinen tai filosofinen vakaumus
- ammattiliiton jäsenyys
- terveyttä koskevia tietoja
- seksuaalinen suuntautuminen tai käyttäytyminen
- geneettisiä ja biometrisia tietoja henkilön tunnistamista varten.
Erityisiin henkilötietoryhmiin kuuluvat tiedot ovat usein myös salassa pidettäviä julkisuuslain perusteella. Salassapitoperuste ei kuitenkaan ole suoraan verrattavissa henkilötiedon luonteeseen. Esimerkiksi poliittinen mielipide saattaa olla julkisuuslain nojalla tietyissä tilanteissa julkinen tieto, mutta se on tietosuoja-asetuksen mukaisesti aina erityisiin henkilötietoryhmiin kuuluva tieto. Erityisiin henkilötietoryhmiin kuuluvia ja/tai salassa pidettäviä tietoja on suojattava tarkasti ja niiden käsittelyssä on käytettävä erityisiä suojatoimia, koska niiden käsittely voi aiheuttaa huomattavia riskejä henkilön perusoikeuksille ja -vapauksille.
Tietosuoja-asetuksen voimaantulon myötä kumotun henkilötietolain mukaista arkaluonteisten tietojen käsitettä ei selvyyden vuoksi enää käytetä kansallisessa lainsäädännössä. Tästä huolimatta perustuslakivaliokunta on edelleen pitänyt perusteltuna kuvata valtiosääntöisesti tiettyjä henkilötietoryhmiä nimenomaan arkaluonteisiksi. Näillä tarkoitetaan laajempaa tietojoukkoa kuin vain tietosuoja-asetuksessa tarkoitetut erityiset henkilötietoryhmät. Myös tällaisten tietojen käsittelyssä on noudatettava erityistä huolellisuutta ja käytettävä suojatoimia. Perustuslakivaliokunta on painottanut arkaluonteisten tietojen käsittelyn aiheuttamia uhkia. Valiokunnan mielestä arkaluonteisia tietoja sisältäviin laajoihin tietokantoihin liittyy tietoturvaan ja tietojen väärinkäyttöön liittyviä vakavia riskejä, jotka voivat viime kädessä muodostaa uhan henkilön identiteetille. Valtiosääntöoikeudellisesti arkaluonteisilla henkilötiedoilla tarkoitetaan erityisiin henkilötietoryhmiin kuuluvien tietojen lisäksi esimerkiksi työhallinnon henkilöasiakasta koskevia tietoja (ks. esim. HE 207/2022 vp), sosiaalihuollon asiakastietoja (ks. esim. PeVL 15/2018 vp) ja yksityiskohtaisia tilitietoja (ks. esim. PeVL 48/2018 vp).
Henkilötunnus ei ole tietosuoja-asetuksen tarkoittama erityisiin henkilötietoryhmiin kuuluva tieto eikä julkisuuslain nojalla salassa pidettävä tieto. Se on kuitenkin erityistyyppinen tieto, jonka käsittelyn edellytyksistä säädetään erikseen. Henkilötietojen käsittelyn perusteista säädetään tietosuojalain 29 §:ssä sekä erityislaeissa. Henkilötunnusta käytetään henkilöiden yksilöimiseen, eli henkilön erottamiseen muista, esimerkiksi samannimisistä henkilöistä. Henkilötunnusta ei saa tarpeettomasti merkitä tulostettuihin tai laadittuihin asiakirjoihin. Henkilötunnusten käsittelyssä on noudatettava erityistä huolellisuutta, koska henkilötunnuksen joutuminen ulkopuolisten käsiin yhdessä muiden tietojen, kuten nimitietojen kanssa voi aiheuttaa henkilölle identiteettivarkauden riskin.
5.3 Käsittelyn tarpeellisuus
Käsittelyperusteen tunnistamisen lisäksi henkilötietojen käsittelyn tulee olla myös esimerkiksi tietosuoja-asetuksen 5 artiklan tietosuojaperiaatteiden mukaista. Vaatimus, jonka mukaan henkilötietojen käsittelyn on oltava ”tarpeellista”, sisältyy jo itsessään kaikkiin tietosuoja-asetuksen 6 artiklan käsittelyperusteisiin lukuun ottamatta suostumusta. Suostumuksellakaan ei tule kerätä tai käsitellä henkilötietojen käsittelyn tarkoituksen kannalta tarpeettomia tietoja.
Tarpeellisuusarviointia on tehtävä tapauskohtaisesti. Tietosuoja-asetuksen johdanto-osan 39 perustelukappaleen mukaan henkilötietoja on käsiteltävä vain, jos käsittelyn tarkoitusta ei kohtuullisesti voida toteuttaa muilla keinoin. Euroopan tietosuojaneuvoston tulkintaohjeiden 4/2019 (ohjeet 25 artiklan mukaisesta sisäänrakennetusta ja oletusarvoisesta tietosuojasta) mukaan rekisterinpitäjän tulisi aina arvioida, voidaanko henkilötietojen käsittelyn tavoitteet saavuttaa käsittelemällä vähemmän henkilötietoja, käyttämällä vähemmän yksityiskohtaista tai yhdisteltyjä tietoa tai välttämällä henkilötietojen käsittely kokonaan. Jos henkilötietojen käsittely ei ole tarpeellista, käsittely ei ole myöskään lainmukaista. Näin ollen rekisterinpitäjän on esimerkiksi määritettävä etukäteen, mitkä henkilötietojen käsittelyyn käytettävien palveluiden ominaisuudet ja toiminnot ovat sallittuja. Myös myöhemmän käsittelyn yhteydessä rekisterinpitäjän on arvioitava säännöllisin väliajoin, ovatko käsitellyt henkilötiedot yhä asianmukaisia, oleellisia ja tarpeellisia vai onko tiedot poistettava tai anonymisoitava.
Ruotsin tietosuojaviranomainen IMY on verkkosivuillaan ohjeistanut, että käsittelyperusteisiin liittyvä tarpeellisuusvaatimus ei tarkoita täysin samaa kuin yleiskielessä. Vaikka jokin kunnan tehtävä voitaisiin suorittaa ilman henkilötietojen tietynlaista käsittelyä, käsittelyä voidaan lähtökohtaisesti pitää tarpeellisena ja siten sallittuna, jos se tuo tehokkuushyötyjä. Jos tehtävä voidaan kuitenkin hoitaa lähes yhtä helposti ja kustannustehokkaasti ilman henkilötietojen käsittelyä, käsittelyä ei voida pitää tässä merkityksessä tarpeellisena. Tällöin anonymisoitujen tietojen käyttö voi olla riittävää. Kunnat voisivat teoriassa hoitaa toimintansa ja tehtävänsä ilman automatisoitua henkilötietojen käsittelyä, mutta tämä ei ole käytännössä realistinen vaihtoehto. Teknisten apuvälineiden käyttö sekä henkilötietojen automaattinen käsittely katsotaan nykyään pääsääntöisesti tarpeelliseksi. Viranomaistoiminnassa tietojenkäsittely tapahtuu nykypäivänä pääosin digitaalisesti. Teemaa käsitellään tarkemmin tämän ohjeen jaksossa 9.3.
Lisätietoa:
- Ruotsin tietosuojaviranomainen IMY: Lawful grounds for personal data processing
5.4 Muut vaatimukset ja rekisterinpitäjän osoitusvelvollisuus
Tietosuoja-asetuksen mukaan rekisterinpitäjä vastaa siitä, että henkilötietojen käsittely toteutetaan tietosuojalainsäädännön mukaisesti. Rekisterinpitäjän yhtenä velvollisuutena on varmistaa, että henkilötietojen käsittelylle on lainmukainen käsittelyperuste ja että tietoja ei käsitellä myöhemminkään tavalla, joka on ristiriidassa niiden tarkoitusten kanssa, joita varten tiedot on alun perin kerätty. Rekisterinpitäjän on luotava menettelyt ja ohjeet, joiden nojalla se voi varmistua siitä, että henkilötietojen käsittelyn lainmukaisuudesta varmistutaan koko henkilötietojen käsittelyn elinkaaren ajan.
Lainmukaisen käsittelyperusteen tunnistamisen lisäksi henkilötietojen käsittelyssä on noudatettava myös muita tietosuojalainsäädännön sekä muun soveltuvan lainsäädännön vaatimuksia. Rekisterinpitäjällä on velvollisuus lisäksi pystyä osoittamaan, että tietosuojalainsäädännön vaatimuksia on noudatettu. Myös käsittelyperustetta koskevat arviot on siten syytä dokumentoida. Käsittelyperustetta ja tarkoitusta koskevat tiedot on esitettävä selkeästi rekisteröidyille osana henkilötietojen käsittelyä koskevaa informaatiota, kuten tietosuojaselosteita.
Apulaistietosuojavaltuutettu arvioi ratkaisussaan dnro 3116/163/20 rekisterinpitäjän menettelyä lähettää asiakkaille koronapandemian alettua kyselylomake ja tiedote lapsen hoidon järjestämisestä kotona. Apulaistietosuojavaltuutettu katsoi, että tietosuojavaltuutetun toimistolle toimitetun materiaalin perusteella asiassa on voinut jäädä epäselväksi henkilötietojen käsittelyn tarkoitus ja samalla siten myös se, millä edellytyksillä lapsi voi edelleen osallistua varhaiskasvatukseen. Lisäksi apulaistietosuojavaltuutettu katsoi, että asiakkaalla on voinut tilanteessa olla vaikea arvioida sitä, voiko hän jättää vastaamatta kyselyyn, vaikka vastaajalle on kerrottu, että vastaaminen on vapaaehtoista. Varhaiskasvatuksen asiakkaille on voinut jäädä epäselväksi, perustuiko henkilötietojen käsittely suostumukseen vai lakisääteiseen velvoitteeseen. Apulaistietosuojavaltuutettu katsoi, että henkilötietojen käsittelyn tarkoituksesta ja käsittelyperusteesta ei ole informoitu riittävän läpinäkyvästi.