Tie­to­suo­ja­vas­taa­vien väli­nen yhteis­työ: lain­sää­dän­töä ja kon­kre­tiaa

Kuvituskuva, kuvassa Meitan toimistossa lasiseinän takana näkyvä toimistotila. lasiseinässä on Meitan ympyrälogo sinisellä.

Nyky­ai­kai­sessa tie­to­yh­teis­kun­nassa tie­toa liik­kuu sala­ma­no­peasti ympäri maa­il­maa ja tie­toon liit­tyen ilmaan­tuu jat­ku­vasti uuden­lai­sia ris­kejä. Yksi tapa, millä tie­to­yh­teis­kun­nan haas­tei­siin tie­to­tur­van ja tie­to­suo­jan osalta on yri­tetty Euroo­pan unio­nin lain­sää­dän­nön tasolla vas­tata, on tie­to­suo­jao­saa­mi­sen vaa­ti­mi­nen lain­ta­solla hen­ki­lö­tie­toa käsit­te­le­vissä orga­ni­saa­tioissa.

Ylei­sen tie­to­suoja-ase­tuk­sen voi­maan­tu­lon myötä 25.5.2018 alkaen orga­ni­saa­tion on pitä­nyt nimetä tie­to­suo­ja­vas­taava tie­to­suoja-ase­tuk­sessa ole­vien ehto­jen täyt­tyessä. Tie­to­suoja-ase­tuk­sen myötä nyky­ään vel­vol­li­suus nimetä tie­to­suo­ja­vas­taava kos­kee sekä käsit­te­li­jöitä, että rekis­te­rin­pi­tä­jiä. Aiem­min vel­vol­li­suus nimetä tie­to­suo­ja­vas­taava oli vain osalla sosi­aali- ja ter­vey­den­huol­lon toi­mi­joista.

Tässä blo­gissa pyrin tun­nis­ta­maan hen­ki­lö­tie­to­jen käsit­te­li­jän tie­to­suo­ja­vas­taa­van ja rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­van on teh­tävä yhteis­työtä lain­sää­dän­nön nojalla. Ker­ron myös miten tie­to­suo­ja­vas­taa­vien yhteis­työ toi­mii Mei­tan ja asiak­kai­den välillä.

Eri toi­mi­joilla on eri vas­tuut

Tie­to­suoja-ase­tuk­sessa rekis­te­rin­pi­tä­jällä tar­koi­te­taan sitä tahoa, joka mää­rit­te­lee hen­ki­lö­tie­to­jen käsit­te­lyn tar­koi­tuk­set ja kei­not. Käsit­te­li­jällä taas tar­koi­te­taan sitä tahoa, joka käsit­te­lee hen­ki­lö­tie­toja rekis­te­rin­pi­tä­jän toi­mek­sian­nosta. Tie­to­suo­ja­vas­taava on taas orga­ni­saa­tion sisäi­nen asian­tun­tija, joka neu­voo ja val­voo hen­ki­lö­tie­to­jen käsit­te­lyä.

Esi­mer­kiksi mikäli orga­ni­saa­tio ulkois­taa pal­kan­las­ken­tansa toi­selle orga­ni­saa­tiolle, ulkois­ta­valla orga­ni­saa­tiolla säi­lyy valta mää­ri­tellä hen­ki­lö­tie­to­jen käsit­te­lyn tar­koi­tus (esi­mer­kiksi pal­kan­las­kenta) ja kei­not (esi­mer­kiksi kuinka pit­kään pal­kan­las­ken­nan tie­toja säi­ly­te­tään). Pal­kan­las­ken­nan toteut­ta­jan eli käsit­te­li­jän tulisi taas käsi­tellä hen­ki­lö­tie­toja ulkois­ta­van orga­ni­saa­tion (rekis­te­rin­pi­tä­jän) anta­mien ohjei­den mukai­sesti.

Pal­kan­las­ken­nan toteut­ta­jalla voisi tässä tapauk­sessa olla vel­vol­li­suus nimetä tie­to­suo­ja­vas­taava, koska pal­kan­las­kenta voi sisäl­tää eri­tyi­siä hen­ki­lö­tie­to­ryh­miä ammat­ti­liit­to­tie­don ja ter­veys­tie­to­jen muo­dossa. Vel­vol­li­suus nimetä tie­to­suo­ja­vas­taava vaa­tisi tämän lisäksi, että ulkois­te­tun pal­kan­las­ken­nan toteut­ta­mi­nen olisi orga­ni­saa­tion toi­min­nan kan­nalta ydin­toi­min­taa ja laa­ja­mit­taista. Rekis­te­rin­pi­tä­jällä taas voisi olla vel­vol­li­suus nimetä tie­to­suo­ja­vas­taava tapauk­sessa esi­mer­kiksi sil­loin, jos pal­kan­mak­sun ulkois­taja olisi jul­kis­hal­lin­non orga­ni­saa­tio.

Lain­sää­dän­nöstä tuleva yhteis­työn taso

Miten sit­ten täl­lai­sessa tapauk­sessa rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­van ja käsit­te­li­jän tulisi tehdä yhteis­työtä? Tie­to­suo­ja­ryhmä wp29 lin­jasi aika­naan ohjeis­tuk­sessa, että käsit­te­li­jän tie­to­suo­ja­vas­taa­van ja rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­van tulisi tehdä yhteis­työtä. Kysei­nen ryhmä ei kui­ten­kaan lin­jan­nut sitä, mil­laista yhteis­työn tulisi olla.

Käsit­te­li­jän tie­to­suo­ja­vas­taa­valla ja rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­villa on kui­ten­kin mie­les­täni yhtei­nen tavoite: luon­nol­lis­ten hen­ki­löi­den hen­ki­lö­tie­to­jen kor­kea suoja ja tie­to­suoja-ase­tuk­sen yhden­mu­kai­nen tul­kinta. Molem­pien tie­to­suo­ja­vas­taa­vien tulisi näin teh­tä­viensä kautta mah­dol­lis­taa var­mis­ta­maan rekis­te­röi­ty­jen hen­ki­lö­tie­to­jen kor­kea suoja. Rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­van teh­tä­vänä on val­voa rekis­te­rin­pi­tä­jän käyt­tä­mien käsit­te­li­jöi­den teke­mää hen­ki­lö­tie­to­jen käsit­te­lyä, josta taas käsit­te­li­jän tie­to­suo­ja­vas­taa­valla on tie­toa. On näin käsit­te­li­jän ja rekis­te­rin­pi­tä­jien tie­to­suo­ja­vas­taa­vien int­res­sissä tehdä yhteis­työtä.

Käsit­te­li­jällä ei ole pal­jon pää­tös­val­taa hen­ki­lö­tie­to­jen suh­teen. Rekis­te­rin­pi­täjä päät­tää aina hen­ki­lö­tie­to­jen käsit­te­lyn tar­koi­tuk­sen. Käsit­te­lijä voi päät­tää vain ei-olen­naista hen­ki­lö­tie­to­jen käsit­te­lyn kei­noista, kuten esi­mer­kiksi hen­ki­lö­tie­to­jen käsit­te­lyyn käy­tet­tä­västä tie­to­jär­jes­tel­mästä sekä yksi­tyis­koh­tai­sista tie­to­tur­va­toi­men­pi­teistä rekis­te­rin­pi­tä­jän anta­mien reu­naeh­to­jen puit­teissa.

Käsit­te­li­jän ja rekis­te­rin­pi­tä­jien neu­von­ta­vel­vol­li­suus ja val­von­ta­vel­vol­li­suus eroa­vat toi­sis­taan tie­to­si­säl­löl­tään. Käsit­te­li­jän tie­to­suo­ja­vas­taa­van neu­von­ta­vel­vol­li­suus kos­kee ei-olen­nai­sia hen­ki­lö­tie­to­jen käsit­te­lyn kei­noja. Tie­to­suo­ja­vas­taa­van val­von­ta­vel­vol­li­suus käsit­te­li­jän tie­to­suo­ja­vas­taa­van roo­lissa käsit­tää taas hen­ki­lö­tie­to­jen käsit­te­li­jän toi­met suh­teessa rekis­te­rin­pi­tä­jän anta­miin ohjei­siin. Käsit­te­li­jän tie­to­suo­ja­vas­taa­van tulee näin val­voa, että käsit­te­lijä käsit­te­lee hen­ki­lö­tie­toja rekis­te­rin­pi­tä­jän anta­mien ohjei­den mukai­sesti. Hen­ki­lö­tie­to­jen käsit­te­li­jän tie­to­suo­ja­vas­taa­van pitää näin olla yhtey­dessä rekis­te­rin­pi­tä­jään tai rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­van kysy­myk­sissä, jotka eivät sisälly rekis­te­rin­pi­tä­jän anta­mien ohjei­den sisälle. Rekis­te­rin­pi­tä­jän tie­to­suo­ja­vas­taa­van neu­von­ta­vel­vol­li­suus ja val­von­ta­vel­vol­li­suus taas kos­ke­vat koko kaik­kea hen­ki­lö­tie­to­jen käsit­te­lyä.

Mei­tan ja asiak­kai­den tie­to­suo­ja­vas­taa­vien väli­nen yhteis­työ

Mei­tan tie­to­suo­ja­vas­taava ja asiak­kai­demme tie­to­suo­ja­vas­taa­vat ovat yhtey­dessä toi­siinsa sään­nöl­li­sesti kokoon­tu­van Mei­tan ja asiak­kai­den väli­sen tie­to­suo­ja­ryh­män kautta. Tässä tie­to­suo­ja­ryh­mässä käsi­tel­lään ajan­koh­tai­sia tie­to­turva- ja tie­to­suoja asioita Mei­tan ympä­ris­tössä sekä maa­il­malla.

Mei­tan tah­to­tila on ryh­män kautta ja muul­la­kin vies­tin­nällä pitä­mään asiak­kai­den tie­to­suo­ja­vas­taa­vat mukana tie­to­turva- ja tie­to­suo­jaym­pä­ris­töään kos­ke­vista muu­tok­sista. Meita tie­dot­taa asiak­kai­den tie­to­suo­ja­vas­taa­via asiak­kai­den hen­ki­lö­tie­toi­hin liit­ty­vistä tapah­tu­mista ja pää­tet­tä­vistä asioista mah­dol­li­sim­man nopeasti. Meita tah­too yhdessä asiak­kai­den kanssa tehdä pal­ve­lu­tuo­tan­nos­taan jat­ku­vasti parem­man tie­to­tur­van ja tie­to­suo­jan näkö­kul­masta. Mei­tan sitou­tu­mi­sesta Mei­tan tie­to­tur­van hal­lin­ta­jär­jes­tel­män kehit­tä­mi­seen ja jat­ku­vaan paran­ta­mi­seen osoit­taa kesällä 2023 saa­mamme ISO 27001-ser­ti­fi­kaatti.

Mei­tan tie­to­suo­ja­vas­taa­vana pyrin ole­maan hel­posti lähes­tyt­tävä asiak­kai­den tie­to­suo­ja­vas­taa­via koh­taan. Tie­to­suoja ja tie­to­turva eivät ole asioita, joita voi rat­kaista yksin, vaan ne vaa­ti­vat aina yhteis­työtä.

Joona Turu­nen
Mei­tan tie­to­suo­ja­vas­taava