Ashio whistleblowing software

Arkaluonteiset tiedot ilmoituksissa: mitä saa ja mitä ei

Turvallinen palvelinräkki konesalissa

Ei. Arkaluonteisia henkilötietoja ei lähtökohtaisesti saa sisällyttää ilmoituksiin, ellei käsittelylle ole selkeää oikeusperustaa. Tämä johtuu suoraan GDPR:n artiklasta 9, joka kieltää erityisten henkilötietoryhmien käsittelyn, elleivät asetuksen omat poikkeukset täyty.

Sääntö koskee sekä viranomaisilmoituksia että organisaation sisäisiä väärinkäytösilmoituksia. EDPB:n ohjeistus rajaa poikkeukset tarkasti: nimenomainen suostumus, lakisääteinen velvoite tai muu artikla 9:ssä lueteltu peruste. Pelkkä artikla 6:n yleinen oikeusperuste ei koskaan riitä yksin, kun kyse on terveystiedosta, seksuaalisesta suuntautumisesta tai muusta erityistiedosta. Myös Patentti- ja rekisterihallitus muistuttaa, että viranomaisrekistereihin päätyvä tieto voi muuttua pysyvästi julkiseksi.

Jos arkaluonteinen tieto on aidosti tarpeen ilmoituksen käsittelyssä, toimi näin:

  • Kirjaa oikeusperuste ennen tiedon vastaanottamista, älä jälkikäteen.
  • Minimoi kerättävä tieto pakolliseen vähimmäismäärään.
  • Rajaa pääsy tietoon vain niille, joilla on aito käsittelytarve.

Lähtökohta on kielto, ei lupa. Poikkeus pitää aina pystyä perustelemaan yksittäistapauksessa, ei yleisellä oletuksella.

Tärkeimmät huomiot

Arkaluonteisen tiedon käsittely ilmoituksessa vaatii aina dokumentoidun oikeusperusteen, minimoidun tietosisällön ja rajatun pääsyn ennen kuin tietoa kerätään.

Kohta Tiedot
Lähtökohta on kielto Arkaluonteista tietoa ei saa käsitellä ilman artikla 9:n mukaista poikkeusta tai muuta selkeää perustetta.
Oikeusperuste ennen keräämistä Kirjaa peruste ja tarkoitus ennen kuin pyydät tai vastaanotat arkaluonteista tietoa.
Julkiset rekisterit ovat pysyviä Vältä henkilötunnuksen, osoitteen tai terveystiedon liittämistä asiakirjoihin, jotka voivat tulla julkisiksi.
DPIA laajamittaiselle käsittelylle Tee vaikutustenarviointi, kun käsittely on laajaa, profiloivaa tai yhdistää tietoa useasta lähteestä.
Turvallinen kanava tukee minimointia Ashion kaltainen anonyymi, auditointikelpoinen raportointikanava auttaa rajaamaan pääsyn ja dokumentoimaan käsittelyn.

Keskeiset lainkohdat ja ohjeistukset

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Sisällysluettelo

Mitä tarkoitetaan arkaluonteisilla tiedoilla ilmoituksissa?

GDPR:n artikla 9 listaa tarkasti, mitkä tiedot kuuluvat erityisiin henkilötietoryhmiin. Tämä luettelo on tyhjentävä, ei esimerkinomainen:

  • rotu tai etninen alkuperä
  • poliittiset mielipiteet
  • uskonnollinen tai filosofinen vakaumus
  • ammattiliiton jäsenyys
  • geneettiset ja biometriset tunnistamistiedot
  • terveystiedot
  • tiedot sukupuolielämästä tai seksuaalisesta suuntautumisesta

Ammattilaisen vinkki: Henkilötunnus ei kuulu tähän listaan, mutta sitä ei silti saa käsitellä huolimattomasti. Digipedan ohjeistuksen mukaan henkilötunnuksen käyttöä rajaavat kansalliset säännökset ja yleinen huolellisuusvelvoite, vaikka se ei ole muodollisesti erityistieto.

Julkiset rekisterit tuovat oman riskinsä. Jos ilmoitus päätyy esimerkiksi kaupparekisteriin, siitä tulee julkinen asiakirja, jota ei voi enää perua.

Milloin arkaluonteisten tietojen käsittely on laillista?

Artikla 9 antaa muutaman kapean poikkeuksen yleiseen kieltoon, ja EDPB:n FAQ kokoaa ne käytännölliseksi listaksi:

  • rekisteröidyn nimenomainen suostumus
  • työoikeuteen tai sosiaaliturvaan liittyvä lakisääteinen velvoite
  • elintärkeiden etujen suojaaminen
  • yleiseen etuun perustuva tutkimus, tilastointi tai arkistointi
  • oikeudellisen vaateen laatiminen, esittäminen tai puolustaminen

Näitä ei sovelleta irrallaan artikla 6:sta. Artikla 6 vahvistaa yleisen oikeusperustan koko käsittelylle, ja artikla 9 asettaa lisäksi tiukemman erityisedellytyksen. Molempien on täytyttävä samanaikaisesti, kun ilmoitus sisältää erityistietoa.

Nimenomainen suostumus on käytännössä vaikein perustee käyttää oikein. Sen täytyy olla aktiivinen, vapaaehtoinen ja koskea juuri tätä käsittelyä, ei jotain yleistä ehtojen hyväksymistä lomakkeen alareunassa.

Ammattilaisen vinkki: Älä koskaan oleta suostumusta ilmoittajan hiljaisuudesta tai siitä, että hän on kertonut tiedon vapaaehtoisesti vapaassa tekstikentässä. Pyydä erillinen, yksilöity vahvistus juuri tälle tiedolle ennen kuin tallennat sen mihinkään järjestelmään.

Passiivinen tai oletettu suostumus ei täytä lain vaatimuksia missään tilanteessa, jossa käsitellään erityistä henkilötietoa.

Mitä ilmoitukseen saa kirjoittaa ja mitä pitää jättää pois?

Turvallinen ilmoitus keskittyy tapahtumaan, ei ihmiseen. Toimivia kenttiä ovat tapahtuman kuvaus, ajankohta, paikka ja osallisten rooli ilman terveyteen tai yksityiselämään liittyviä yksityiskohtia.

Näitä ei pidä koskaan kysyä tai liittää ilmoitukseen ilman erillistä, dokumentoitua perustetta:

  • sairaus- tai diagnoositiedot
  • rikosrekisteritiedot tai epäillyn rikosnimike
  • yksityiset hoitotoimenpiteet
  • tiedot seksuaalielämästä tai seksuaalisesta suuntautumisesta

PRH huomauttaa erikseen, että viranomaisrekisteriin päätyvä asiakirja on usein julkinen ja pysyvä. Henkilötunnusta, kotiosoitetta tai terveystietoa ei kannata liittää mihinkään asiakirjaan, joka voi päätyä sellaiseen rekisteriin.

Ammattilaisen vinkki: Jos arkaluonteinen tieto on välttämätön asian selvittämiseksi, anonymisoi tai pseudonymisoi se ennen kuin se liitetään ilmoitukseen. Korvaa nimi tunnisteella ja säilytä yhdistävä avain erillään itse ilmoituksesta.

Millaisia teknisiä ja organisatorisia suojia tarvitaan?

Arkaluonteisen tiedon käsittely edellyttää tavallista tiukemmat suojatoimet, riippumatta siitä käsitteleekö tietoa viranomainen vai yritys itse.

Teknisellä puolella tarpeen ovat salaus sekä siirrossa että levossa, roolipohjainen pääsynhallinta, kaksivaiheinen tunnistautuminen ja muuttumaton audit-loki jokaisesta tietoon kohdistuvasta toimenpiteestä.

Kaavio teknisistä ja organisatorisista tietoturvaratkaisuista

Organisatorisella puolella tarvitaan säännöllinen henkilöstön koulutus, käyttöoikeuksien määräajoin tehtävä tarkistus ja kirjallisesti sovittu roolitus siitä, kuka saa käsitellä mitäkin tietoa.

Ammattilaisen vinkki: Rakenna ilmoituslomake niin, että se ei kysy arkaluonteista tietoa oletuksena. Kysy se erillisellä, valinnaisella lisäkentällä ja liitä siihen automaattisesti audit-jälki, joka näyttää kuka tiedon näki ja milloin.

Miten dokumentoida päätökset ja milloin tarvitaan DPIA?

Jokainen päätös käsitellä arkaluonteista tietoa pitää pystyä perustelemaan jälkikäteen. Kirjaa vähintään:

  1. sovellettu oikeusperuste ja sen artiklaviittaus
  2. käsittelyn tarkoitus ja miksi vähäisempi tieto ei riittänyt
  3. toteutetut suojatoimet ja pääsyoikeuksien rajaus
  4. arvioidut riskit ja niiden lieventämiskeinot

Vaikutustenarviointi (DPIA) tarvitaan, kun käsittely on laajamittaista, kun se sisältää laaja-alaista profilointia tai kun arkaluonteista tietoa yhdistellään useasta lähteestä. Sama koskee tilanteita, joissa tieto voi päätyä julkiseen rekisteriin.

Kirjaa myös säilytysaika ja poistoperuste jo ennen tiedon vastaanottamista. Arkaluonteista tietoa ei pidä säilyttää pidempään kuin käsittelyn tarkoitus edellyttää, ja poisto pitää voida osoittaa jälkikäteen.

Käytännön tarkistuslista ja kolme esimerkkitilannetta

Nopea muistisääntö: kysy ensin, tarvitaanko tietoa lainkaan. Jos vastaus on kyllä, dokumentoi peruste ennen keräämistä.

  1. Selvitä oikeusperuste ennen tiedon pyytämistä.
  2. Kysy vain se, mikä on välttämätöntä asian selvittämiseksi.
  3. Anonymisoi tai pseudonymisoi mahdollisuuksien mukaan.
  4. Rajaa pääsy ja kirjaa säilytysaika.

Kolme tyypillistä tilannetta havainnollistaa rajanvetoa:

  • Työpaikkailmoitus häirinnästä. Kuvaa tapahtuma ja osapuolten roolit, mutta jätä pois epäillyn tai kohteen terveystiedot, ellei niillä ole suoraa merkitystä asian selvittämiselle.
  • Sairauspoissaoloon liittyvä ilmoitus. Riittää maininta poissaolosta ja sen vaikutuksesta työhön. Diagnoosia ei tarvita ilmoituksen käsittelyyn.
  • Epäilty rikos tai talousrikkomus. Kuvaa teko ja sen vaikutukset, älä liitä rikosnimikettä tai muuta arkaluonteista taustatietoa ennen kuin asia on virallisesti tutkinnassa.

Jos olet epävarma, ota yhteyttä tietosuojavastaavaan ennen tiedon tallentamista, ei sen jälkeen.

Kirjoittajan näkökulma: läpinäkyvyys ei vaadi kaikkea tietoa

Olen huomannut, että moni ilmoituksia käsittelevä sekoittaa läpinäkyvyyden yksityiskohtaisuuteen. Ne eivät ole sama asia. Vähemmän arkaluonteista dataa ja selkeästi kirjattu oikeusperuste suojaavat sekä ilmoittajaa että organisaatiota paremmin kuin yksityiskohtainen mutta huolimattomasti perusteltu ilmoitus.

Miksi turvallinen ilmoituskanava kannattaa ottaa käyttöön

Kun ilmoitukset voivat sisältää arkaluonteista tietoa, tavallinen sähköposti tai lomake ei riitä. Tarvitset kanavan, joka rajaa pääsyn, tallentaa jokaisen tapahtuman jäljitettävästi ja antaa ilmoittajalle mahdollisuuden pysyä tunnistamattomana.

Ashio rakentaa juuri tämän: anonyymin raportointisivun ilman IP-, eväste- tai laitesormenjälkiseurantaa, ilmoittajakohtaisen seurantalinkin ja auditointikelpoisen lokin jokaisesta käsittelyvaiheesta. Tiedot pysyvät sveitsiläisessä hostingissa, ja pääsy rajataan tiimeittäin, joten arkaluonteinen tieto ei kulje turhaan useamman käsittelijän kautta. Tämä täydentää edellä käytyä minimointiperiaatetta käytännössä: lomake kysyy vain tarpeellisen, ja loki näyttää jälkikäteen, kuka tietoa näki. Jos organisaatiosi käsittelee ilmoituksia ilmoittajansuojelulain piirissä, kannattaa tarkistaa, täyttääkö nykyinen kanavasi nämä vaatimukset. Voit tutustua Ashion ratkaisuun ja pyytää esittelyn, ennen kuin seuraava ilmoitus saapuu.

Lähteet

Suositus