SlideShare a Scribd company logo
1 of 10
Tietosuoja-asetus digitalisoituvissa
korkeakouluissa
5.6.2018
EU:n tietosuojauudistus
• EU:n yleinen tietosuoja-asetus (GDPR) tuli sovellettavaksi 25.5.2018
– yhdenmukaistaa ja ajantasaistaa jäsenvaltioiden tietosuojakehyksen
– ihmiskeskeinen: tavoitteena parantaa yksilön oikeuksia, vapauksia ja
oikeusturvaa henkilötietojen käsittelyssä
• Sovelletaan kaikissa jäsenvaltioissa sellaisenaan
• Tietosuoja-asetus jättää hieman kansallista liikkumavaraa, jonka
käytöstä ehdotettu säädettäväksi kansallinen tietosuojalaki
– koska tietosuojalakia ei ole vielä hyväksytty, sovelletaan tällä hetkellä
tietosuoja-asetusta sekä vanhaa henkilötietolakia niiltä osin, kuin se ei ole
ristiriidassa tietosuoja-asetuksen kanssa (”limbo”)
– henkilötietolaki kumoutuu, kun tietosuojalaki astuu voimaan
– tärkeitä säännöksiä myös ammattikorkeakoulujen näkökulmasta!
2
Yleistä tietosuojasta
• Tietosuojan tarkoituksena suojata ihmisten oikeuksia, vapauksia ja
oikeusturvaa henkilötietojen käsittelyssä
– vrt. tietoturva, joka turvaa tietojen eheyttä ja luottamuksellisuutta
• Tietosuoja-asetusta sovelletaan henkilötietojen käsittelyyn
– henkilötieto = tunnistettuun tai tunnistettavissa olevaan henkilöön suoraan
tai epäsuorasti yhdistettävissä oleva tieto
– käsittely = kaikki toimenpiteet, joiden kohteena henkilötiedot
• Kolme perustoimijaa
– rekisteröity = henkilö, jota tiedot koskevat
– rekisterinpitäjä = taho, joka vastaa henkilötietojen käsittelystä ja määrittää
sen tarkoitukset ja keinot
– henkilötietojen käsittelijä = taho, joka käsittelee henkilötietoja
rekisterinpitäjän lukuun
3
Tietosuoja-asetus pähkinänkuoressa
• Rekisteröidyille laajempia oikeuksia, ja rekisterinpitäjille velvollisuuksia
• Rekisterinpitäjä arvioi käsittelyn lainmukaisuuden ja ohjeistaa
palveluksessaan olevia henkilöitä
• Rekisterinpitäjän on oltava kokonaisvaltaisesti ja tosiasiallisesti kartalla
harjoittamastaan henkilötietojen käsittelystä
• Kaikessa henkilötietojen käsittelyssä noudatettava tietosuojaperiaatteita
– lainmukaisuus, kohtuullisuus ja läpinäkyvyys, käyttötarkoitussidonnaisuus,
tietojen minimointi, täsmällisyys, säilytyksen rajoittaminen sekä eheys ja
luottamuksellisuus
• Jos henkilötietolakia on noudatettu, tietosuoja-asetus toi mukanaan
hyvin vähän mitään täysin uutta tai mullistavaa
– samat lähtökohdat ja perusperiaatteet edelleen päteviä
4
Miten tietosuoja-asetus esimerkiksi näkyy
ammattikorkeakoulujen arjessa? (1/2)
• Rekisterinpitäjä (esim. ammattikorkeakouluosakeyhtiö) vastaa siitä,
että henkilöstöä on ohjeistettu riittävästi
– osa asianmukaisia hallinnollisia suojatoimia sekä osoitusvelvollisuuden
toteuttamista
• Henkilötietoja ei saa käsitellä, luovuttaa tai julkaista ilman
asianmukaisia perusteita tai rekisteröidyn informointia
– perusteiden olemassaolon oltava osoitettavissa
• Henkilötietoja ei voi käsitellä alkuperäisen käyttötarkoituksen kanssa
”yhteensopimattomiin” tarkoituksiin
– rekisteröidyn näkökulmasta yllätykselliset tai kohtuuttomat tarkoitukset
– poikkeuksena tilastointi, tutkimus ja arkistointi sekä tarkoitukset, joihin
hankittu pätevä suostumus
5
Miten tietosuoja-asetus esimerkiksi näkyy
ammattikorkeakoulujen arjessa? (2/2)
• Henkilötiedot tulee suojata ulkopuolisilta
– ulkopuolisena pidetään myös muita opiskelijoita sekä sellaista
henkilöstöä, joka ei tarvitse tietoja työtehtävissään
• Toimittava asetuksen mukaisesti tilanteissa, joissa rekisteröity haluaa
käyttää tietosuoja-asetuksen mukaisia oikeuksiaan
– oikeuksien käyttämisen oltava maksutonta, helppoa ja viivytyksetöntä
• Läpinäkyvyys ja avoimuus
– seloste käsittelytoimista ja rekisteröidyn informointi (tietosuojailmoitus)
• Henkilötietojen käsittelyyn liittyvät riskit kartoitettava
– käsittelyn turvallisuus on suhteutettava tällaisiin riskeihin
• Huomioitava sähköisiä palveluita käytettäessä (ks. dia 8)
6
Toistaiseksi haasteellisia seikkoja
ammattikorkeakoulujen tietosuojan kannalta?
• Ammattikorkeakoulujen viranomaisasema
– ovatko viranomaisia vai eivät: merkittäviä heijastusvaikutuksia
• toisaalta tietosuoja-asetus rajoittaa viranomaisten käytettävissä olevia
henkilötietojen käsittelyn oikeusperusteita…
• … mutta toisaalta ei-viranomaisille voidaan määrätä hallinnollisia
seuraamusmaksuja tietosuoja-asetuksen rikkomisesta!
– tietosuojalakia koskevan HE:n perusteella eivät olisi → sanktiomahdollisuus
→ eriävä asema yliopistoihin nähden (voi vielä muuttua)
• Oppimisanalytiikka
– millainen oppimisanalytiikan käyttö on sallittua ja millä reunaehdoilla?
• milloin tarvitaan suostumus, miten tarkkaan rekisteröityä on informoitava
(esim. algoritmit), yhdenvertaisuus jne.
7
Sähköiset palvelut
• Henkilötietojen käsittelijän suorittamasta käsittelystä on oltava
olemassa sopimus tai muu oikeudellinen asiakirja
– sopimuksen täytettävä tietyt muodolliset ja sisällölliset vaatimukset
• Rekisterinpitäjä voi käyttää henkilötietojen käsittelijää toteuttamaan
ainoastaan sellaisia toimenpiteitä, joihin sillä itsellään olisi oikeus
– ei voida poiketa sopimusperustaisesti
– palveluntarjoajan intressejä voidaan pyrkiä toteuttamaan anonyymilla
datalla
• Sähköisessä ympäristössä kertyvien uudenlaisten tai aiempaa
laajempien henkilötietojen tarpeellisuus pystyttävä perustelemaan
• Rekisterinpitäjä vastaa siitä, että käsittelylle on olemassa
lainmukainen peruste ja hankkii tarvittaessa suostumuksen
– rekisterinpitäjän oikeutettu etu voi joissain tapauksissa riittää (olettaen,
että ammattikorkeakouluja ei pidetä viranomaisina)
8
Mitä nyt?
1) Tietosuoja-asetuksen noudattamisessa ei ole kyse yhteen päivään
sidotusta ihmeestä, vaan jatkuvasta ja vähitellen arkipäiväistyvästä
prosessista.
2) Kukaan ei voi oikeuskäytännön puuttuessa vielä tietää, miten
tietosuoja-asetusta tullaan tulkitsemaan ja soveltamaan
käytännössä.
3) Valvontaviranomaiset puuttuvat mahdollisiin virhearviointeihin
ensisijaisesti ohjeistuksella, sitten kielloilla ja vasta viimesijaisesti
rangaistuksilla.
4) Seuraa tietosuojalain (HE 9/2018) tilannetta!
9
Kiitos!
Lisäkysymyksiä? Ota yhteyttä henriikka.hannula@minedu.fi.
10

More Related Content

What's hot

What's hot (20)

Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseistaKäytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
Käytännön kokemuksia tietosuojaan liittyvistä asiakascaseista
 
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissaTietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
Tietietofoorumi 27.9.2018 - Tietosuoja eri tilanteissa
 
EU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot
EU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdotEU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot
EU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot
 
EU:n yleinen tietoturva-asetus opetushenkilökunnalle
EU:n yleinen tietoturva-asetus opetushenkilökunnalleEU:n yleinen tietoturva-asetus opetushenkilökunnalle
EU:n yleinen tietoturva-asetus opetushenkilökunnalle
 
Henkilötiedot ja tietosuoja (GDPR)
Henkilötiedot ja tietosuoja (GDPR)Henkilötiedot ja tietosuoja (GDPR)
Henkilötiedot ja tietosuoja (GDPR)
 
GDPR-työkaluja
GDPR-työkalujaGDPR-työkaluja
GDPR-työkaluja
 
EU:n tietosuoja-asetus käytännössä
EU:n tietosuoja-asetus käytännössäEU:n tietosuoja-asetus käytännössä
EU:n tietosuoja-asetus käytännössä
 
Tietosuoja etätyössä
Tietosuoja etätyössäTietosuoja etätyössä
Tietosuoja etätyössä
 
Juridiset reunaehdot teknologian ja datan kaytossa
Juridiset reunaehdot teknologian ja datan kaytossaJuridiset reunaehdot teknologian ja datan kaytossa
Juridiset reunaehdot teknologian ja datan kaytossa
 
EU:n tietosuoja-asetus
EU:n tietosuoja-asetusEU:n tietosuoja-asetus
EU:n tietosuoja-asetus
 
EU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessaEU:n yleinen tietosuoja-asetus opetuksessa
EU:n yleinen tietosuoja-asetus opetuksessa
 
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
Webinaari 30.8.2017 - EU:n tietosuoja-asetus tulee ja velvoittaa yrityksiä to...
 
2. GDPR-päivä: profilointi, markkinointi, tietojärjestelmät ja somepalvelujen...
2. GDPR-päivä: profilointi, markkinointi, tietojärjestelmät ja somepalvelujen...2. GDPR-päivä: profilointi, markkinointi, tietojärjestelmät ja somepalvelujen...
2. GDPR-päivä: profilointi, markkinointi, tietojärjestelmät ja somepalvelujen...
 
EU:n yleinen tietosuoja-asetus (GDPR): Tässä ydinasiat tiiviisti esitettynä
EU:n yleinen tietosuoja-asetus (GDPR): Tässä ydinasiat tiiviisti esitettynäEU:n yleinen tietosuoja-asetus (GDPR): Tässä ydinasiat tiiviisti esitettynä
EU:n yleinen tietosuoja-asetus (GDPR): Tässä ydinasiat tiiviisti esitettynä
 
Tietosuoja opetuksessa
Tietosuoja opetuksessaTietosuoja opetuksessa
Tietosuoja opetuksessa
 
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävätSosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
Sosiaalihuollon asiakastiedon arkiston käyttöönottoa valmistelevat tehtävät
 
Tietosuoja ja henkilötiedot etäopetuksessa
Tietosuoja ja henkilötiedot etäopetuksessaTietosuoja ja henkilötiedot etäopetuksessa
Tietosuoja ja henkilötiedot etäopetuksessa
 
EU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot opetuksessa
EU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot opetuksessaEU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot opetuksessa
EU:n yleinen tietosuoja-asetus ja somepalvelujen käyttöehdot opetuksessa
 
Kuntayhtymän sihteerinä - ajankohtaista
Kuntayhtymän sihteerinä - ajankohtaistaKuntayhtymän sihteerinä - ajankohtaista
Kuntayhtymän sihteerinä - ajankohtaista
 
Euroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyestiEuroopan unionin tietosuojauudistus lyhyesti
Euroopan unionin tietosuojauudistus lyhyesti
 

Similar to eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa

Similar to eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa (20)

Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassaHenkilötiedot ja lainsäädäntö innovaatiotoiminnassa
Henkilötiedot ja lainsäädäntö innovaatiotoiminnassa
 
Tietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntöTietopolitiikka ja lainsäädäntö
Tietopolitiikka ja lainsäädäntö
 
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudetTietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
Tietosuoja: rekisterinpitäjän vastuut ja velvollisuudet
 
Tietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessaTietosuoja verkko- ja etäopetuksessa
Tietosuoja verkko- ja etäopetuksessa
 
Tietosuoja opetustoimessa
Tietosuoja opetustoimessaTietosuoja opetustoimessa
Tietosuoja opetustoimessa
 
Tietojärjestelmien valvonta
Tietojärjestelmien valvontaTietojärjestelmien valvonta
Tietojärjestelmien valvonta
 
Tietosuoja oppilaitoksen hallinnossa
Tietosuoja oppilaitoksen hallinnossaTietosuoja oppilaitoksen hallinnossa
Tietosuoja oppilaitoksen hallinnossa
 
Oppimisanalytiikka ja GDPR
Oppimisanalytiikka ja GDPROppimisanalytiikka ja GDPR
Oppimisanalytiikka ja GDPR
 
Tietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen mediaTietosuoja ja sosiaalinen media
Tietosuoja ja sosiaalinen media
 
Gradia GDPR intro
Gradia GDPR introGradia GDPR intro
Gradia GDPR intro
 
Julkisuus ja tietosuoja Nurmijärven sivistystoimessa
Julkisuus ja tietosuoja Nurmijärven sivistystoimessaJulkisuus ja tietosuoja Nurmijärven sivistystoimessa
Julkisuus ja tietosuoja Nurmijärven sivistystoimessa
 
Mykkanen omavalvontasuunnitelma tietosuojan_konkretia
Mykkanen omavalvontasuunnitelma tietosuojan_konkretiaMykkanen omavalvontasuunnitelma tietosuojan_konkretia
Mykkanen omavalvontasuunnitelma tietosuojan_konkretia
 
Työ­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­ki
Työ­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­kiTyö­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­ki
Työ­e­lä­män tie­to­suo­ja ja tie­to­suo­ja­vas­taa­van työ­kalu­pak­ki
 
Mita tsa muutti suomessa
Mita   tsa muutti suomessaMita   tsa muutti suomessa
Mita tsa muutti suomessa
 
Tietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessaTietosuoja varhaiskasvatuksessa
Tietosuoja varhaiskasvatuksessa
 
Tietosuojaa opiskelijahallinnon henkilöstölle
Tietosuojaa opiskelijahallinnon henkilöstölleTietosuojaa opiskelijahallinnon henkilöstölle
Tietosuojaa opiskelijahallinnon henkilöstölle
 
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmastaEU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
EU:n yleinen tietosuoja-asetus nuorisotyön näkökulmasta
 
Asiakastietolain tilanne ja kehittämislinjaukset
Asiakastietolain tilanne ja kehittämislinjauksetAsiakastietolain tilanne ja kehittämislinjaukset
Asiakastietolain tilanne ja kehittämislinjaukset
 
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteitaTietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
Tietosuojavastaavan tehtävä ja henkilötietojen käsittelyn perusteita
 
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
Mitä muutoksia GDPR vaatii NetSuite - järjestelmään? webinaarin materiaalit -...
 

More from eamkhanke

More from eamkhanke (20)

Campus online tilastot ja talous 2020
Campus online tilastot ja talous 2020 Campus online tilastot ja talous 2020
Campus online tilastot ja talous 2020
 
CampusOnline talouskatsaus 2019
CampusOnline talouskatsaus 2019CampusOnline talouskatsaus 2019
CampusOnline talouskatsaus 2019
 
Mentorointikäytänteet alkukartoituksen pohjalta
Mentorointikäytänteet alkukartoituksen pohjaltaMentorointikäytänteet alkukartoituksen pohjalta
Mentorointikäytänteet alkukartoituksen pohjalta
 
Digital quality carpet
Digital quality carpetDigital quality carpet
Digital quality carpet
 
Digital kvalitetsmatta
Digital kvalitetsmattaDigital kvalitetsmatta
Digital kvalitetsmatta
 
eAMK ja CampusOnline.fi ajankohtaiset kuulumiset
eAMK ja CampusOnline.fi ajankohtaiset kuulumiseteAMK ja CampusOnline.fi ajankohtaiset kuulumiset
eAMK ja CampusOnline.fi ajankohtaiset kuulumiset
 
CampusOnline and quality in online teaching - OOFHEC 2019
CampusOnline and quality in online teaching - OOFHEC 2019CampusOnline and quality in online teaching - OOFHEC 2019
CampusOnline and quality in online teaching - OOFHEC 2019
 
CampusOnline analyysin loppuraportin yhteenveto
CampusOnline analyysin loppuraportin yhteenvetoCampusOnline analyysin loppuraportin yhteenveto
CampusOnline analyysin loppuraportin yhteenveto
 
CampusOnline raportti, osa 3: Tulevaisuuden skenaariot
CampusOnline raportti, osa 3: Tulevaisuuden skenaariotCampusOnline raportti, osa 3: Tulevaisuuden skenaariot
CampusOnline raportti, osa 3: Tulevaisuuden skenaariot
 
Työelämäyhteistyö ammattikorkeakouluissa
Työelämäyhteistyö ammattikorkeakouluissaTyöelämäyhteistyö ammattikorkeakouluissa
Työelämäyhteistyö ammattikorkeakouluissa
 
Mitä ovat oppimisen ekosysteemit
Mitä ovat oppimisen ekosysteemitMitä ovat oppimisen ekosysteemit
Mitä ovat oppimisen ekosysteemit
 
Future work skills 2025 - participatory anticipation of competence
Future work skills 2025 - participatory anticipation of competenceFuture work skills 2025 - participatory anticipation of competence
Future work skills 2025 - participatory anticipation of competence
 
CampusOnline raportti, osa 2: Vaikuttavuusanalyysi
CampusOnline raportti, osa 2: VaikuttavuusanalyysiCampusOnline raportti, osa 2: Vaikuttavuusanalyysi
CampusOnline raportti, osa 2: Vaikuttavuusanalyysi
 
eAMK webinaari: Kartoitus ammattikorkeakoulujen osaamismerkeistä
eAMK webinaari: Kartoitus ammattikorkeakoulujen osaamismerkeistäeAMK webinaari: Kartoitus ammattikorkeakoulujen osaamismerkeistä
eAMK webinaari: Kartoitus ammattikorkeakoulujen osaamismerkeistä
 
Digilöylyt – yhteistoiminnallista verkkotyöpajaa rakentamassa
Digilöylyt – yhteistoiminnallista verkkotyöpajaa rakentamassa Digilöylyt – yhteistoiminnallista verkkotyöpajaa rakentamassa
Digilöylyt – yhteistoiminnallista verkkotyöpajaa rakentamassa
 
eAMK webinaari: Verkkotutkinto-opiskelijan hyvinvointi
eAMK webinaari: Verkkotutkinto-opiskelijan hyvinvointi eAMK webinaari: Verkkotutkinto-opiskelijan hyvinvointi
eAMK webinaari: Verkkotutkinto-opiskelijan hyvinvointi
 
Vertaistukea verkkoon? Verkkotutkinto-opiskelijoiden vinkit uusille opiskelij...
Vertaistukea verkkoon? Verkkotutkinto-opiskelijoiden vinkit uusille opiskelij...Vertaistukea verkkoon? Verkkotutkinto-opiskelijoiden vinkit uusille opiskelij...
Vertaistukea verkkoon? Verkkotutkinto-opiskelijoiden vinkit uusille opiskelij...
 
eAMK webinaari: Mitä hyötyä osaamismerkeistä on?
eAMK webinaari: Mitä hyötyä osaamismerkeistä on?eAMK webinaari: Mitä hyötyä osaamismerkeistä on?
eAMK webinaari: Mitä hyötyä osaamismerkeistä on?
 
CampusOnline raportti, osa 1: Talouden nakokulma
CampusOnline raportti, osa 1: Talouden nakokulmaCampusOnline raportti, osa 1: Talouden nakokulma
CampusOnline raportti, osa 1: Talouden nakokulma
 
eAMK webinaari: Myötätuulta opintoihin - opinnollistamisen monet mahdollisuudet
eAMK webinaari: Myötätuulta opintoihin - opinnollistamisen monet mahdollisuudeteAMK webinaari: Myötätuulta opintoihin - opinnollistamisen monet mahdollisuudet
eAMK webinaari: Myötätuulta opintoihin - opinnollistamisen monet mahdollisuudet
 

eAMK webinaari: Tietosuoja-asetus digitalisoituvissa korkeakouluissa

  • 2. EU:n tietosuojauudistus • EU:n yleinen tietosuoja-asetus (GDPR) tuli sovellettavaksi 25.5.2018 – yhdenmukaistaa ja ajantasaistaa jäsenvaltioiden tietosuojakehyksen – ihmiskeskeinen: tavoitteena parantaa yksilön oikeuksia, vapauksia ja oikeusturvaa henkilötietojen käsittelyssä • Sovelletaan kaikissa jäsenvaltioissa sellaisenaan • Tietosuoja-asetus jättää hieman kansallista liikkumavaraa, jonka käytöstä ehdotettu säädettäväksi kansallinen tietosuojalaki – koska tietosuojalakia ei ole vielä hyväksytty, sovelletaan tällä hetkellä tietosuoja-asetusta sekä vanhaa henkilötietolakia niiltä osin, kuin se ei ole ristiriidassa tietosuoja-asetuksen kanssa (”limbo”) – henkilötietolaki kumoutuu, kun tietosuojalaki astuu voimaan – tärkeitä säännöksiä myös ammattikorkeakoulujen näkökulmasta! 2
  • 3. Yleistä tietosuojasta • Tietosuojan tarkoituksena suojata ihmisten oikeuksia, vapauksia ja oikeusturvaa henkilötietojen käsittelyssä – vrt. tietoturva, joka turvaa tietojen eheyttä ja luottamuksellisuutta • Tietosuoja-asetusta sovelletaan henkilötietojen käsittelyyn – henkilötieto = tunnistettuun tai tunnistettavissa olevaan henkilöön suoraan tai epäsuorasti yhdistettävissä oleva tieto – käsittely = kaikki toimenpiteet, joiden kohteena henkilötiedot • Kolme perustoimijaa – rekisteröity = henkilö, jota tiedot koskevat – rekisterinpitäjä = taho, joka vastaa henkilötietojen käsittelystä ja määrittää sen tarkoitukset ja keinot – henkilötietojen käsittelijä = taho, joka käsittelee henkilötietoja rekisterinpitäjän lukuun 3
  • 4. Tietosuoja-asetus pähkinänkuoressa • Rekisteröidyille laajempia oikeuksia, ja rekisterinpitäjille velvollisuuksia • Rekisterinpitäjä arvioi käsittelyn lainmukaisuuden ja ohjeistaa palveluksessaan olevia henkilöitä • Rekisterinpitäjän on oltava kokonaisvaltaisesti ja tosiasiallisesti kartalla harjoittamastaan henkilötietojen käsittelystä • Kaikessa henkilötietojen käsittelyssä noudatettava tietosuojaperiaatteita – lainmukaisuus, kohtuullisuus ja läpinäkyvyys, käyttötarkoitussidonnaisuus, tietojen minimointi, täsmällisyys, säilytyksen rajoittaminen sekä eheys ja luottamuksellisuus • Jos henkilötietolakia on noudatettu, tietosuoja-asetus toi mukanaan hyvin vähän mitään täysin uutta tai mullistavaa – samat lähtökohdat ja perusperiaatteet edelleen päteviä 4
  • 5. Miten tietosuoja-asetus esimerkiksi näkyy ammattikorkeakoulujen arjessa? (1/2) • Rekisterinpitäjä (esim. ammattikorkeakouluosakeyhtiö) vastaa siitä, että henkilöstöä on ohjeistettu riittävästi – osa asianmukaisia hallinnollisia suojatoimia sekä osoitusvelvollisuuden toteuttamista • Henkilötietoja ei saa käsitellä, luovuttaa tai julkaista ilman asianmukaisia perusteita tai rekisteröidyn informointia – perusteiden olemassaolon oltava osoitettavissa • Henkilötietoja ei voi käsitellä alkuperäisen käyttötarkoituksen kanssa ”yhteensopimattomiin” tarkoituksiin – rekisteröidyn näkökulmasta yllätykselliset tai kohtuuttomat tarkoitukset – poikkeuksena tilastointi, tutkimus ja arkistointi sekä tarkoitukset, joihin hankittu pätevä suostumus 5
  • 6. Miten tietosuoja-asetus esimerkiksi näkyy ammattikorkeakoulujen arjessa? (2/2) • Henkilötiedot tulee suojata ulkopuolisilta – ulkopuolisena pidetään myös muita opiskelijoita sekä sellaista henkilöstöä, joka ei tarvitse tietoja työtehtävissään • Toimittava asetuksen mukaisesti tilanteissa, joissa rekisteröity haluaa käyttää tietosuoja-asetuksen mukaisia oikeuksiaan – oikeuksien käyttämisen oltava maksutonta, helppoa ja viivytyksetöntä • Läpinäkyvyys ja avoimuus – seloste käsittelytoimista ja rekisteröidyn informointi (tietosuojailmoitus) • Henkilötietojen käsittelyyn liittyvät riskit kartoitettava – käsittelyn turvallisuus on suhteutettava tällaisiin riskeihin • Huomioitava sähköisiä palveluita käytettäessä (ks. dia 8) 6
  • 7. Toistaiseksi haasteellisia seikkoja ammattikorkeakoulujen tietosuojan kannalta? • Ammattikorkeakoulujen viranomaisasema – ovatko viranomaisia vai eivät: merkittäviä heijastusvaikutuksia • toisaalta tietosuoja-asetus rajoittaa viranomaisten käytettävissä olevia henkilötietojen käsittelyn oikeusperusteita… • … mutta toisaalta ei-viranomaisille voidaan määrätä hallinnollisia seuraamusmaksuja tietosuoja-asetuksen rikkomisesta! – tietosuojalakia koskevan HE:n perusteella eivät olisi → sanktiomahdollisuus → eriävä asema yliopistoihin nähden (voi vielä muuttua) • Oppimisanalytiikka – millainen oppimisanalytiikan käyttö on sallittua ja millä reunaehdoilla? • milloin tarvitaan suostumus, miten tarkkaan rekisteröityä on informoitava (esim. algoritmit), yhdenvertaisuus jne. 7
  • 8. Sähköiset palvelut • Henkilötietojen käsittelijän suorittamasta käsittelystä on oltava olemassa sopimus tai muu oikeudellinen asiakirja – sopimuksen täytettävä tietyt muodolliset ja sisällölliset vaatimukset • Rekisterinpitäjä voi käyttää henkilötietojen käsittelijää toteuttamaan ainoastaan sellaisia toimenpiteitä, joihin sillä itsellään olisi oikeus – ei voida poiketa sopimusperustaisesti – palveluntarjoajan intressejä voidaan pyrkiä toteuttamaan anonyymilla datalla • Sähköisessä ympäristössä kertyvien uudenlaisten tai aiempaa laajempien henkilötietojen tarpeellisuus pystyttävä perustelemaan • Rekisterinpitäjä vastaa siitä, että käsittelylle on olemassa lainmukainen peruste ja hankkii tarvittaessa suostumuksen – rekisterinpitäjän oikeutettu etu voi joissain tapauksissa riittää (olettaen, että ammattikorkeakouluja ei pidetä viranomaisina) 8
  • 9. Mitä nyt? 1) Tietosuoja-asetuksen noudattamisessa ei ole kyse yhteen päivään sidotusta ihmeestä, vaan jatkuvasta ja vähitellen arkipäiväistyvästä prosessista. 2) Kukaan ei voi oikeuskäytännön puuttuessa vielä tietää, miten tietosuoja-asetusta tullaan tulkitsemaan ja soveltamaan käytännössä. 3) Valvontaviranomaiset puuttuvat mahdollisiin virhearviointeihin ensisijaisesti ohjeistuksella, sitten kielloilla ja vasta viimesijaisesti rangaistuksilla. 4) Seuraa tietosuojalain (HE 9/2018) tilannetta! 9
  • 10. Kiitos! Lisäkysymyksiä? Ota yhteyttä henriikka.hannula@minedu.fi. 10