Julkaisun etusivulle

7 Poikkeusperuste erityisten henkilötietoryhmien käsittelylle

7 Poikkeusperuste erityisten henkilötietoryhmien käsittelylle

7.1 Erityisten henkilötietoryhmien käsittelyn poikkeusperusteet

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kiellettyä. Tällaisia tietoja voidaan käsitellä vain, jos käsittelylle on sekä jokin tietosuoja-asetuksen 6 artiklan mukainen käsittelyperuste että 9 artiklan 2 kohdassa säädetty erityinen poikkeus käsittelykiellosta. 

Käytännössä kuntien tehtävien kannalta yleisin poikkeusperuste on tietosuoja-asetuksen 9 artiklan 2 kohdan g alakohta, jonka mukaan käsittely on sallittua, jos se on tarpeen tärkeää yleistä etua koskevasta syystä unionin oikeuden tai jäsenvaltion lainsäädännön nojalla. Tällöin sääntelyn tulee olla oikeassa suhteessa tavoiteltuun päämäärään nähden, noudattaa henkilötietojen suojaa koskevan oikeuden keskeistä sisältöä ja sisältää asianmukaiset ja erityiset toimenpiteet rekisteröidyn perusoikeuksien ja etujen suojaamiseksi. 

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely voidaan olla mahdollistettu ensinnäkin erityislainsäädännössä. Myös tietosuojalain 6 §:ssä on tarkempaa sääntelyä erityisten henkilötietoryhmien käsittelystä. Pykälässä säädetyissä tilanteissa on mahdollista käsitellä erityisiin henkilötietoryhmiin kuuluvia tietoja. Tietosuojalain 6 §:n 1 momentin 2 kohdan mukaan erityisiä henkilötietoja saa käsitellä, jos käsittelystä säädetään laissa tai jos käsittely johtuu välittömästi rekisterinpitäjälle laissa säädetystä tehtävästä. 

Kyseistä säännöstä on muutettu keväällä 2026 (HE 9/2026 vp), jotta lainkohdan muotoilu vastaisi tietosuoja-asetuksessa käytettyjä sanamuotoja. Säännöksen mukaan erityisiä henkilötietoryhmiä saa käsitellä, jos tietojen käsittelystä on säädetty laissa tai jos kyseisten tietojen käsittely on välttämätöntä rekisterinpitäjälle laissa säädetyn yleistä etua koskevan tehtävän suorittamiseksi. Lakimuutoksella säännöstä täsmennettiin siten, että kohdassa tarkoitettu käsittely rajataan välttämättömään. Muutoksen tarkoituksena ei kuitenkaan ollut lähtökohtaisesti muuttaa sääntelyn tulkintaa aikaisemmasta. Lainkohta jättää rekisterinpitäjälle paljon harkintamarginaalia arvioida sitä, kuinka laajasti ja mitä erityisiin henkilötietoryhmiin kuuluvia tietoja rekisterinpitäjä voi käsitellä.

Käytännössä säännös tarkoittaa, että kunnat voivat käsitellä erityisiin henkilötietoryhmiin kuuluvia tietoja ensinnäkin, kun kyseisten tietojen käsittelystä on säädetty nimenomaisesti laissa. Lisäksi erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely voi olla mahdollista myös sellaisiin kunnan yleiseen toimialaan kuuluviin tehtäviin, jotka ovat lakisääteisiä, mutta kunnille vapaaehtoisia sikäli, kun niissä on kyse kyseisen lainkohdan tarkoittamasta rekisterinpitäjälle laissa säädetystä yleistä etua koskevan tehtävän suorittamisesta. Säännös ei välttämättä edellytä, että kyseiset yleistä etua koskevat tehtävät on lainsäädännössä muotoiltu nimenomaisesti kuntia velvoittaviksi. Kyseinen säännös mahdollistaa erityisiin henkilötietoryhmiin kuuluvien tietojen käsittelyn, jos käsittely on välttämätöntä rekisterinpitäjälle laissa säädetyn yleistä etua koskevan tehtävän suorittamiseksi. 

Erityisiin henkilötietoryhmiin kuuluvia tietoja voidaan lähtökohtaisesti käsitellä kunnan vapaaehtoisissa tehtävissä, joista löytyy tarkempaa sääntelyä (esimerkiksi lukiokoulutus tai aamu- ja iltapäivätoiminta kouluissa) sekä tehtävissä, joista tarkempaa sääntelyä ei ole mutta jotka kuuluvat viranomaisen toimivaltaan (esimerkiksi välipalan tarjoaminen kouluissa). Mitä kauemmaksi kunnan ydintoiminnasta käsittelyn tarkoitus siirtyy, sitä vaikeampi on perustella erityisiin henkilötietoryhmiin kuuluvien tietojen käsittelyä tietosuojalain 6 §:n 1 momentin 2 kohdan nojalla. Tällaisissa tilanteissa erityisiin henkilötietoryhmiin kuuluvia tietoja voidaan mahdollisesti käsitellä tietosuoja-asetuksen 9 artiklan 2 kohdan a alakohdan nimenomaisen suostumuksen perusteella, mikäli tietosuoja-asetuksen asettamat edellytykset pätevälle suostumukselle täyttyvät.

”Tavanomaisen suostumuksen” sijaan tietosuoja-asetuksessa edellytetään nimenomaista suostumusta tilanteissa, joihin rekisteröidyn näkökulmasta liittyy erityisiä tietosuojariskejä. Nimenomaisesta suostumuksesta on säädetty erityisiä henkilötietoryhmiä, tiedonsiirtoja kolmansiin maihin tai kansainvälisille järjestöille sekä automatisoituja yksittäispäätöksiä koskevien säännösten yhteydessä. Ilmauksella nimenomainen viitataan tapaan, jolla rekisteröity ilmaisee suostumuksen. Selvä tapa varmistaa nimenomainen suostumus on esimerkiksi suostumuksen nimenomainen vahvistaminen kirjallisessa lausumassa. 

Lisätietoa:

  • Euroopan tietosuojaneuvosto: Asetuksen 2016/679 mukaista suostumusta koskevat suuntaviivat 05/2020 

7.2 Suojatoimet

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely edellyttää korostettua huolellisuutta. Tietosuojalain 6 §:n 2 momentin mukaan rekisterinpitäjän ja henkilötietojen käsittelijän on toteutettava asianmukaiset ja erityiset suojatoimenpiteet rekisteröidyn oikeuksien suojaamiseksi, ja laissa luetellaan esimerkinomaisesti keskeisiä teknisiä, organisatorisia ja menettelyllisiä toimenpiteitä, joilla tietojen käsittelyn turvallisuus ja lainmukaisuus varmistetaan. Säännös jättää rekisterinpitäjän ja henkilötietojen käsittelijän arvioitavaksi ensi vaiheessa, millaiset suojatoimenpiteet ovat käsittelytoimiin nähden asianmukaiset. Tietosuoja-asetuksen 5 artiklan 2 kohdan osoitusvelvollisuudesta seuraa, että rekisterinpitäjän ja henkilötietojen käsittelijän on kyettävä osoittamaan valittujen suojatoimien asianmukaisuus ja oikeasuhtaisuus.

Tietosuojalain 6 §:n 2 momentin mukaan tällaisia toimenpiteitä ovat: 

  • toimenpiteet, joilla on jälkeenpäin mahdollista varmistaa ja todentaa kenen toimesta henkilötietoja on tallennettu, muutettu tai siirretty;
  • toimenpiteet, joilla parannetaan henkilötietoja käsittelevän henkilöstön osaamista;
  • tietosuojavastaavan nimittäminen;
  • rekisterinpitäjän ja käsittelijän sisäiset toimenpiteet, joilla estetään pääsy henkilötietoihin;
  • henkilötietojen pseudonymisointi;
  • henkilötietojen salaaminen;
  • toimenpiteet, joilla käsittelyjärjestelmien ja henkilötietojen käsittelyyn liittyvien palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus taataan, mukaan lukien kyky palauttaa nopeasti tietojen saatavuus ja pääsy tietoihin fyysisen tai teknisen vian sattuessa;
  • menettely, jolla testataan, tutkitaan ja arvioidaan säännöllisesti teknisten ja organisatoristen toimenpiteiden tehokkuutta tietojenkäsittelyn turvallisuuden varmistamiseksi;
  • erityiset menettelysäännöt, joilla varmistetaan tietosuoja-asetuksen ja tämän lain noudattaminen siirrettäessä henkilötietoja tai käsiteltäessä henkilötietoja muuhun tarkoitukseen;
  • tietosuoja-asetuksen 35 artiklan mukainen tietosuojaa koskevan vaikutustenarvioinnin laatiminen;
  • muut tekniset, menettelylliset ja organisatoriset toimenpiteet.