Julkaisun etusivulle

2 Rekisterinpitäjän vastuu ja tehtävät

2 Rekisterinpitäjän vastuu ja tehtävät

Rekisterinpitäjän vastuusta säädetään yleisellä tasolla tietosuoja-asetuksen 24 artiklassa, jota tulkitaan yhdessä muiden rekisterinpitäjän velvollisuuksia koskevien säännösten kanssa. Rekisterinpitäjän on osin suhteutettava tietosuoja-asetuksen velvoitteet ja asianmukaiset suojatoimet henkilötietojen käsittelystä rekisteröidyn oikeuksille ja vapauksille aiheutuvaan riskiin. Toimenpiteiden riittävyyttä on arvioitava säännöllisesti. Rekisterinpitäjän on varmistettava sekä kyettävä osoittamaan, että tietosuojalainsäädäntöä noudatetaan henkilötietojen käsittelyssä. 

2.1 Tietosuojatyön vastuiden ja tehtävien määrittäminen 

Rekisterinpitäjä vastaa siitä, että henkilötietojen käsittely toteutetaan tietosuojalainsäädännön mukaisesti. Rekisterinpitäjän on:

  • Määriteltävä selkeästi henkilötietojen käsittelyyn liittyvät vastuut ja tehtävät sekä varmistettava riittävät resurssit kunnan tietosuojatyöhön. 
  • Osoitettava tehtävät hoidettavaksi sekä yleisellä tasolla että yksittäisen operatiivisten tehtävien osalta. Kunnassa on perusteltua nimetä henkilöt, jotka käytännössä vastaavat rekisterinpitäjän tehtävien hoitamisesta. Tehtävien osalta on myös huomattava, että kunnan tietosuojavastaavan tehtävät on määritelty tietosuoja-asetuksessa, eikä niihin kuulu päätösten tekeminen henkilötietojen käsittelyä koskevissa asioissa.
  • Päätettävä, milloin henkilötietojen käsittelyä koskevat päätökset tehdään operatiivisen toiminnan tasolla ja milloin ne viedään ylemmälle tasolle (esim. ylimmälle johdolle) tiedoksi tai ratkaistavaksi. 

2.2 Henkilötietojen käsittelyn suunnittelu

Tietosuoja-asetuksen mukaan rekisterinpitäjän on huolehdittava siitä, että henkilötietojen käsittely suunnitellaan, ohjeistetaan ja toteutetaan lainmukaisesti. Rekisterinpitäjän on esimerkiksi laadittava ja pidettävä ajantasaisena tietosuoja-asetuksen 30 artiklan sisältövaatimukset täyttävä seloste henkilötietojen käsittelytoimista. Seloste toimii organisaation sisäisenä apuvälineenä henkilötietojen käsittelyn kokonaisuuden hahmottamisessa. Julkisen hallinnon tiedonhallinnasta annetun lain (906/2019, tiedonhallintalaki) 5 §:ssä tarkoitetun tiedonhallintamallin on myös sisällettävä tiedot käsittelytoimia koskevan selosteen sisällöstä. 

Lisätietoa: 

Rekisterinpitäjän on myös varmistettava, että tietosuojaperiaatteita (tietosuoja-asetuksen 5 artikla) sekä sisäänrakennetun ja oletusarvoisen tietosuojan vaatimuksia (tietosuoja-asetuksen 25 artikla) noudatetaan kaikessa sen toiminnassa. Tietosuojaperiaatteet muodostavat henkilötietojen käsittelyn yleiset lähtökohdat. Tietosuojaperiaatteiden mukaan henkilötietoja on

  • käsiteltävä lainmukaisesti, asianmukaisesti ja rekisteröidyn kannalta läpinäkyvästi (lainmukaisuus, asianmukaisuus ja läpinäkyvyys)
  • kerättävä ja käsiteltävä tiettyä, nimenomaista ja laillista tarkoitusta varten (käyttötarkoitussidonnaisuus)
  • kerättävä vain tarpeellinen määrä henkilötietojen käsittelyn tarkoitukseen nähden (tietojen minimointi)
  • päivitettävä aina tarvittaessa: epätarkat ja virheelliset henkilötiedot on poistettava tai oikaistava viipymättä (tietojen täsmällisyys)
  • säilytettävä muodossa, josta rekisteröity on tunnistettavissa ainoastaan niin kauan kuin on tarpeen tietojenkäsittelyn tarkoitusten toteuttamista varten (säilytyksen rajoittaminen)
  • käsiteltävä luottamuksellisesti ja turvallisesti (luottamuksellisuus ja turvallisuus).

Vaatimus sisäänrakennetusta ja oletusarvoisesta tietosuojasta liittyy läheisesti tietosuojaperiaatteiden toimeenpanoon. Vaatimus velvoittaa ottamaan tietosuojanäkökohdat riskiperusteisesti huomioon jo henkilötietojen käsittelytoimia ja tietojärjestelmiä suunniteltaessa sekä varmistamaan henkilötietojen suojan toteutumisen yksityisyyttä tukevilla oletusasetuksilla tietojen koko elinkaaren ajan. 

Lisätietoa: 

Lisäksi rekisteripitäjän on tunnistettava kaikelle henkilötietojen käsittelylle laista löytyvä käsittelyperuste (tietosuoja-asetuksen 6 ja 9 artiklat). Käsittelyn oikeusperusteita käsitellään tarkemmin tämän ohjeen jaksoissa 6–9.

Lisätietoa: 

2.3 Henkilöstön ja luottamushenkilöiden koulutus ja ohjeistus 

Eri tasoista, rooliperusteisesti määriteltyä osaamista tietosuojasta tulee olla kaikilla: niin kunnan henkilöstöllä kuin luottamushenkilöilläkin. Rekisterinpitäjän tulee varmistaa, että henkilöstö ja luottamushenkilöt saavat riittävästi tietosuojakoulutusta ja että heille annetaan muu tarpeellinen ohjeistus henkilötietojen lainmukaisesta käsittelystä. Lisäksi rekisterinpitäjän on valvottava koulutusten suorittamista ja ohjeiden noudattamista.

Aineistoja, joita kunnissa voidaan hyödyntää omia koulutuksia ja ohjeistuksia suunniteltaessa:

2.4 Rekisteröityjen informointi ja tietosuojaoikeuksien toteuttaminen

Rekisterinpitäjän on annettava rekisteröidylle kaikki henkilötietojen käsittelyä koskevat tiedot tiiviissä, läpinäkyvässä, helposti ymmärrettävässä ja selkeässä muodossa. Informoinnin tarkoituksena on, että rekisteröity saa kattavan ja selkeän kuvan henkilötietojen käsittelyn kokonaisuudesta. (tietosuoja-asetuksen 12–14 artiklat).

Rekisterinpitäjän on toteutettava asianmukaiset toimenpiteet myös rekisteröityjen muiden tietosuojaoikeuksien toteuttamiseksi sekä helpotettava oikeuksien käyttämistä. Käytännössä rekisterinpitäjän on luotava menettelyt ja laadittava ohjeet rekisteröityjen tietosuojaoikeuksien toteuttamiseksi. (tietosuoja-asetuksen 12 artikla ja 15–22 artiklat).

Lisätietoa:

Rekisteröidyn oikeuksia käsitellään kattavammin ohjeen jaksoissa 10–12.  

2.5 Henkilötietojen käsittelyn riskien arviointi ja toimenpiteet riskien hallitsemiseksi

Rekisterinpitäjän on arvioitava henkilötietojen käsittelyyn liittyviä riskejä aina ennen kuin se ryhtyy käsittelemään henkilötietoja. Riskianalyysin avulla rekisterinpitäjä tunnistaa jo suunnitteluvaiheessa ne toimenpiteet, joihin sen on ryhdyttävä riskien hallitsemiseksi ja henkilötietojen asianmukaisen käsittelyn turvaamiseksi. Rekisterinpitäjän selkeä käsitys sen omasta henkilötietojen käsittelystä on hyvä pohja riskiarviolle. Arviossa on huomioitava henkilötietojen käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset. (tietosuoja-asetuksen 24, 25 ja 32 artiklat)

Tietosuoja-asetuksen mukainen riskiarvio on tehtävä rekisteröidyn näkökulmasta eli rekisterinpitäjän on arvioitava mitä rekisteröidyn vapauksia ja oikeuksia käsittely voi vaarantaa ja mitä vahinkoja rekisteröidylle voi aiheutua suunnitellusta henkilötietojen käsittelystä. Rekisterinpitäjän vastuulla on varmistaa, että henkilötietoja käsitellään lainmukaisesti myös hankintojen ja muiden yhteistöiden sekä erilaisten toiminnan muutosten yhteydessä. 

Rekisterinpitäjän on tietosuoja-asetuksen mukaan esimerkiksi

  • Arvioitava mahdollisia riskejä, tietosuoja- ja tietoturvaohjeistuksen tasoa sekä henkilötietojen teknistä suojausta suhteessa henkilötietojen käsittelyn olosuhteisiin ja riskeihin (tietosuoja-asetuksen 24, 25 ja 32 artiklat)
  • Tunnistettava henkilötietojen käsittelyroolit (rekisterinpitäjä, yhteisrekisterinpitäjä, henkilötietojen käsittelijä)
  • Lisättävä tietosuojavaatimukset osaksi hankinta-asiakirjoja ja varmistettava sopimusten tietosuojaehtojen asianmukaisuus (tietosuoja-asetuksen 26 ja 28 artiklat)
  • Laadittava tarvittavat tietosuojaa koskevat vaikutustenarvioinnit (tietosuoja-asetuksen 35 artikla) sekä ennakkokuulemispyynnöt (tietosuoja-asetuksen 36 artikla) tietosuojavaltuutetun toimistolle
  • Huolehdittava henkilötietojen siirtoa ETA-alueen ulkopuolelle koskevien vaatimusten täyttymisestä (tietosuoja-asetuksen 44–49 artiklat)
  • Määritettävä, mitä toimijoita henkilötietojen käsittelyssä ylipäänsä halutaan hyödyntää
  • Varmistettava, että tietosuojavastaava otetaan asianmukaisesti ja riittävän ajoissa mukaan kaikkien henkilötietojen suojaa koskevien kysymysten käsittelyyn (tietosuoja-asetuksen 38–39 artiklat)

Lisätietoa:

Tietosuoja-asetuksessa annetaan erityistä suojaa lasten henkilötiedoille. Lapset katsotaan aikuisväestöä heikommassa asemassa olevaksi ryhmäksi, joka tarvitsee erityistä suojelua, koska he eivät välttämättä ole kovin hyvin perillä henkilötietojen käsittelyyn liittyvistä riskeistä, seurauksista, asianmukaisista suojatoimista tai omista oikeuksistaan. Erityistä suojaa olisi sovellettava etenkin lasten henkilötietojen käyttämiseen markkinointitarkoituksiin tai henkilö- tai käyttäjäprofiilien luomiseen ja lapsia koskevien henkilötietojen keräämiseen, kun käytetään suoraan lapsille tarjottuja palveluja. (tietosuoja-asetuksen johdanto-osan 38, 58 ja 75 perustelukappaleet) Kunnissa on kiinnitettävä erityistä huomiota lasten tietosuojan toteutumiseen. 

Lisätietoa: 

2.6 Henkilötietojen tietoturvaloukkausten käsittely

Rekisterinpitäjän on varauduttava mahdollisiin henkilötietojen tietoturvaloukkauksiin laatimalla toimintaohjeet tietoturvaloukkaustilanteita varten. (tietosuoja-asetuksen 33–34 artiklat) Tietoturvaloukkauksiin on pystyttävä reagoimaan mahdollisimman nopeasti. Kaikki henkilötietojen tietoturvaloukkaukset on dokumentoitava, ja niistä on ilmoitettava

  • Valvontaviranomaisena toimivalle tietosuojavaltuutetun toimistolle, jos loukkauksesta voi aiheutua riski luonnollisten henkilöiden oikeuksille ja vapauksille. Henkilötietojen tietoturvaloukkauksesta on ilmoitettava tietosuojavaltuutetun toimistolle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun rekisterinpitäjä on tullut tietoiseksi tietoturvaloukkauksesta. (33 artikla)
  • Rekisteröidylle, jos se todennäköisesti aiheuttaa korkean riskin tämän oikeuksille ja vapauksille. Rekisterinpitäjän on tällöin ilmoitettava asiasta ilman aiheetonta viivytystä, jotta rekisteröidyllä on mahdollisuus suojata tietonsa. (34 artikla)

Lisätietoa:

Tietosuojavaltuutetun toimisto: Tietoturvaloukkaukset

2.7 Tietosuojavastaavan nimeäminen 

Kunnassa on tietosuoja-asetuksen mukaan aina nimitettävä tietosuojavastaava. (tietosuoja-asetuksen 37 artikla) Tietosuojavastaavan asemasta ja tehtävistä on säädetty tietosuoja-asetuksen 38–39 artikloissa. Tietosuojavastaavan tehtävät ja velvollisuudet on suositeltavaa määritellä selkeästi ja kirjallisesti, ja niistä tulee tiedottaa kunnan henkilöstöä ja luottamushenkilöitä. Jos kunnassa toimii monta rekisterinpitäjää, nimityspäätökset tehdään erikseen jokaista rekisterinpitäjää varten. Estettä ei ole nimetä koko kunnalle vain yksi tietosuojavastaava. Tietosuoja-asetus kuitenkin velvoittaa rekisterinpitäjää varaamaan tietosuojavastaavalle riittävät resurssit (esim. työaikaa, työvälineet, osaamista, mahdollisuus kouluttautua) tehtäviensä hoitoon. Tietosuojavastaavan resurssien riittävyyttä on arvioitava erityisesti, kun kunnalle siirtyy tai kunta ottaa uusia palveluita järjestettäväksi tai tehtäviä hoidettavaksi. 

Lisätietoa: 

2.8 Osoitusvelvollisuus

Osoitusvelvollisuuden periaatteen mukaan rekisterinpitäjän on pystyttävä osoittamaan, että se on luonut yleiset toimintamallit tietosuojalainsäädännön noudattamisen varmistamiseksi ja että se on yksittäisissä tapauksissa noudattanut tietosuojalainsäädäntöä. Osoitusvelvollisuus tarkoittaa myös dokumentointivelvollisuutta, käytännössä erilaisten toimenpiteiden tekemistä ja kirjaamista. (tietosuoja-asetuksen 5 artiklan 2 kohta, 24 artikla)

Lisätietoa: