3 Tietosuojatyön roolit
Rekisterinpitäjälle kuuluvien tehtävien toteuttaminen edellyttää yhteistyötä kunnan eri toimijoiden kesken, riittävien resurssien varaamista sekä jatkuvaa kouluttautumista ja kouluttamista. Tietosuojatyön roolit on kunnassa määriteltävä selkeästi ja dokumentoitava osana rekisterinpitäjän osoitusvelvollisuuden toteuttamista sekä sovitettava yhteen muiden tiedonhallinnan, tietoturvan sekä sisäisen valvonnan ja riskienhallinnan vastuiden kanssa.
3.1 Valtuusto
Valtuusto vastaa kuntalain 14 §:n mukaan kunnan toiminnasta ja taloudesta sekä käyttää kunnan ylintä päätösvaltaa. Se päättää, mitä toimielimiä kunnassa on ja miten toimivalta ja tehtävät jaetaan luottamushenkilöiden ja viranhaltijoiden kesken. Päätösvalta kuuluu valtuustolle, jollei erikseen ole toisin säädetty tai jollei valtuusto ole itse siirtänyt toimivaltaansa kunnan muille viranomaisille vahvistamallaan hallintosäännöllä.
Valtuusto vastaa myös rekisterinpitäjän määrittelystä hallintosäännössä, sikäli kun lainsäädäntö ei ota rekisterinpitäjyyden kohdentumiseen kantaa. Lisäksi valtuusto hyväksyy sisäisen valvonnan ja riskienhallinnan perusteet sekä vastaa talousarvion hyväksymisen kautta riittävien resurssien varaamisesta tietosuojatyöhön.
3.2 Kunnanhallitus
Kunnanhallituksen tulee kuntalain 39 §n mukaan vastata kunnan hallinnosta ja taloudenhoidosta sekä huolehtia sisäisestä valvonnasta ja riskienhallinnan järjestämisestä. Kunnanhallituksen yleisestä hallinnon johtamisvastuusta seuraa valvontavelvoite myös siitä, että kunnassa henkilötietojen käsittely on lainmukaisessa kunnossa. Tältä osin kunnanhallituksen tehtäväksi on tietosuojavaltuutetun toimiston henkilötietolain aikaisessa Kunnat ja henkilötietolaki (2010) -oppaassa määritelty esimerkiksi seuraavat vastuut.
- Organisoida, suunnitella, koordinoida ja ohjeistaa henkilötietojen käsittelyn järjestäminen.
- Määritellä henkilötietojen käsittelyn järjestämisen periaatteet kunnassa eli määritellä ja todeta kunnassa olevat rekisterinpitäjät sekä osoittaa, miten rekisterinpitäjyyteen liittyvät vastuusuhteet tulee määritellä organisaatioiden sisällä.
- Vahvistaa yleiset kunnan tietosuojaa koskevat pysyväismääräykset ja yleiset toimintaohjeet, jotka sisältävät myös koulutuksen järjestämisperiaatteet. Pysyväismääräyksin ja yleisohjein pyritään varmistamaan, että rekisterinpito kunnassa on suunnitelmallista, lainmukaista ja asianmukaista sekä huolellisesti hoidettua.
- Ohjeistaa ulkopuolisten palvelujen hankkimiseen ja muuhun yhteistyöhön liittyvät kysymykset, asiaan liittyvä toimivalta ja vastuut sekä sopimuksentekomenettelyt sekä laatia tarvittavia malleja.
- Velvoittaa rekisterinpitäjiksi todetut viranomaiset antamaan omaa toimintaansa koskevat yleisiä ohjeita täydentävät erityismääräykset ja ohjeet.
Vaikka opas perustuu sittemmin kumottuun henkilötietolakiin, vastuita koskevia kuvauksia voidaan edelleen pitää soveltuvin osin käyttökelpoisina tietosuojatyön organisoinnissa. Käytännössä kunnanhallituksen tehtävät voivat olla myös yleisemmällä tasolla, jos tehtävät on delegoitu eteenpäin. Julkisen hallinnon tiedonhallinnasta annetussa laissa (tiedonhallintalaki, 906/2019) myös muita tiedonhallinnan vastuita on määritelty tiedonhallintayksikön (eli kunnan) johdolle. Kunnanhallitus toimii lähtökohtaisesti tiedonhallintalaissa tarkoitettuna tiedonhallintayksikön johtona, ellei vastuuta ole delegoitu hallintosäännössä. (HE 284/2018 vp, s. 72)
3.3 Operatiiviset tietosuojaroolit
Tietosuojatyötä tekemään tulee kunnassa perustaa operatiivisia rooleja, joissa tehtävänkuvaan kuuluu rekisterinpitäjälle kuuluvien tehtävien (kuten dokumentointivelvoitteiden) toteuttaminen sekä esimerkiksi kantojen antaminen henkilötietojen käsittelyyn liittyviin riskeihin.
Työhön käytettävissä olevien resurssien kuten myös sijaisjärjestelyiden on oltava kunnossa. Rekisterinpitäjälle kuuluvaa lakisääteistä tietosuojatyötä ei voi perustaa vapaaehtoisuuteen, vaan tietosuojaan liittyvien tehtävien ja vastuiden tulee olla selkeästi osoitettuja esimerkiksi viranhoitomääräyksissä, työsopimuksissa tai tehtävänkuvauksissa ja niiden hoitamiseen tulee olla varattu riittävät resurssit.
Suurissa kunnissa voi olla hyvä muodostaa esimerkiksi tietosuojaryhmä, jonka tehtäviin voi kuulua vaikkapa tietosuojatyön suunnittelu, toteutus ja ohjaus sekä koulutuksen koordinointi ja muu toiminnan seuranta kuntatasolla.
3.4 Henkilöstö ja luottamushenkilöt
Henkilöstö ja luottamushenkilöt vastaavat omalta osaltaan tietosuojan toteutumisesta tehtävissään. Henkilöstön ja luottamushenkilöiden velvollisuutena on toimia annettujen ohjeiden mukaisesti sekä huolehtia tehtävänsä edellyttämästä tietosuojaosaamisesta sekä raportoida havaitsemistaan epäkohdista.
3.5 Tietosuojavastaava
Tietosuojavastaavan tehtävät ja asema on määritelty tietosuoja-asetuksessa. (37–39 artiklat) Tietosuojavastaavan nimenomaisiin tehtäviin kuuluu
- Antaa tietoja ja neuvoja organisaation sisällä tietosuojalainsäädännön noudattamisesta.
- Seurata henkilötietojen käsittelyyn liittyvien vaatimusten sekä organisaation menettelytapojen noudattamista (mukaan lukien vastuunjako, tietoisuuden lisääminen ja käsittelyyn osallistuvan henkilöstön koulutus sekä tähän liittyvät tarkastukset).
- Antaa pyydettäessä neuvoja tietosuojan vaikutustenarvioinnin tekemisestä ja valvoa sen toteutusta.
- Tehdä yhteistyötä tietosuojavaltuutetun toimiston kanssa sekä toimia yhteyspisteenä käsittelyyn liittyvissä kysymyksissä.
- Raportoida suoraan organisaation ylimmälle johdolle. Kunnan tulee sisäisesti määritellä raportointivelvollisuudelle selkeät prosessit.
Tietosuojavastaava ei ole henkilökohtaisesti vastuussa tietosuoja-asetuksen rikkomisesta, vaan tietosuojalainsäädännön noudattaminen on rekisterinpitäjän vastuulla.
3.6 Sisäinen ja ulkoinen tarkastus
Sisäinen tarkastus on osa kunnan sisäistä valvontaa. Se toimii riippumattomana kunnanhallituksen, konsernijohdon ja ylimmän johdon tukitoimintona arvioimalla objektiivisesti kunnan ja kuntakonsernin hallinto- ja johtamistavan, sisäisen valvonnan ja riskienhallinnan sekä konsernivalvonnan järjestämisen asianmukaisuutta ja tuloksellisuutta. Sisäinen tarkastus voi toiminnallaan tukea myös tietosuojavaatimusten noudattamisen kehittämistä osana kunnan toimintaa.
Kunnan ulkoinen valvonta jakaantuu tarkastuslautakunnan arviointiin ja lakisääteiseen tilintarkastukseen. Valtuusto asettaa tarkastuslautakunnan hallinnon ja talouden tarkastuksen ja arvioinnin järjestämistä varten. Tarkastuslautakunta tekee jälkikäteistä arviointia ja antaa suosituksia. Tilintarkastajan lakisääteisiin velvollisuuksiin kuuluu tarkastaa, onko sisäinen valvonta ja riskienhallinta järjestetty asianmukaisesti.