Ilmatieteen laitos sai apulaistietosuojavaltuutetulta huomautuksen henkilötietojen siirtämisestä Yhdysvaltoihin verkkosivujen seurantateknologioiden kautta ilman pätevää siirtoperustetta. Kyse oli reCAPTCHA ja Google Analytics -palveluiden käytöstä.
Google Analyticsia käyttävät todella monet eri organisaatiot verkkosivuillaan niin Suomessa kuin muissa maissa ympäri Eurooppaa. Ne saattavat kaikki olla lainvastaisia, sanoo tietosuoja-asiantuntija Heikki Tolvanen PrivacyDesigner-yrityksestä.
Samalla huomautus Google Analyticsista on vain oire paljon laajemmasta ongelmasta eli EU-lainsäädännön epäselvästä tilasta, sanoo Elinkeinoelämän keskusliiton EK:n asiantuntija Juho Mäki-Lohiluoma.
– Yrityksille on luotu valtavaa epävarmuutta siitä, mikä oikeustila tällä hetkellä oikein on, ja eri yritykset ovat joutuneet etsimään parhaita käytäntöjä. Tilanne on tosi hankala ja epätoivottava, kun se jatkuu vuodesta toiseen, Mäki-Lohiluoma sanoo.
Tausta EU-tuomioistuimessa
Ongelma liittyy henkilötietojen siirtämiseen EU- ja ETA-alueen ulkopuolelle, erityisesti Yhdysvaltoihin, Tolvanen kertoo.
Hänen mielestään Ilmatieteen laitoksen saama päätös on vaikutukseltaan merkittävä, vähän niin kuin EU-tuomioistuimen aiemmin antama niin kutsuttu Schrems II -päätös, joka mitätöi EU:n ja Yhdysvaltojen neuvotteleman henkilötietojärjestelyn vuonna 2020.
– Päätös ei koske ainoastaan Googlen palveluiden käyttöä, vaan samat pelisäännöt soveltuvat mihin tahansa organisaatioon, joka kuuluu Yhdysvalloissa tiedustelulainsäädännön piiriin, eli käytännössä kaikki sähköisen viestinnän palveluntarjoajat.
Tolvanen kertoo, että Schrems II -päätöksen jälkeen organisaatioiden on täytynyt toteuttaa eräänlainen henkilötietojen siirtoja koskeva riskiarvio, mikäli tietoja siirretään EU- ja ETA-alueen ulkopuolelle. Niiden täytyy arvioida, onko kolmannen maan voimassa olevissa laeissa tai käytännöissä jotain, mikä heikentää EU-lainsäädännön eli käytännössä yleisen tietosuoja-asetuksen GDPR:n takaamaa tietosuojan tasoa.
Tällainen heikentävä seikka on erityisesti Yhdysvaltojen tiedustelutoiminta. Mikäli heikentäviä seikkoja on, organisaatioiden pitäisi ottaa käyttöön lisäsuojatoimia.
Asia ei usein ole organisaatioiden käsissä
Valvontaviranomainen odottaa Tolvasen mukaan vähintäänkin siirtoja koskevien riskiarviointien toteuttamista ja lisäsuojatoimien käyttöönottoa.
– Tämä edellyttää aika isoa harjoitusta, jossa käydään läpi kaikki organisaation toimittajat ja näiden alihankkijat sekä selvitetään minne dataa siirrellään palveluiden toimittamisen aikana. Sitten on hyvä ymmärtää, että Googlekaan ei ole onnistunut tähän päivään mennessä tarjoamaan riittäviä lisäsuojatoimia, eli asian lainmukaiseksi saattaminen ei ole organisaatioiden itsensä käsissä.
Google Analyticsin voi sentään korvata toisella palvelulla suhteellisen helposti. Mutta samat pelisäännöt soveltuvat sähköpostipalveluihin ja isompiin pilvipalveluihin, kuten Amazonin AWS:ään, joihin organisaatiot usein rakentavat it-infransa, Tolvanen muistuttaa.
– Näiden korvaaminen ei välttämättä onnistukaan.
Yritykset joutuvat arvioimaan tätä sääntelyriskiä samalla tavalla kuin muitakin sääntelystä tulevia velvoitteita, Mäki-Lohiluoma sanoo.
– Nykyinen tilanne aiheuttaa tietosuojan osalta merkittävää ja epätoivottavaa oikeudellista epävarmuutta.
Uusimmat
-
06:13
Konkursseissa syntyi 2000-luvun ennätys, mutta siinä on myös jotain hyvää: "Kuin sade Suomen kesässä"
-
06:02
Näin karuilla välineillä suomalaisten hampaita ennen hoidettiin – yksi toimenpide yhä ennallaan
-
05:55
HIFK:n uusi hankinta suorana: turhautui Tapparan ratkaisuun – eteen tuli valtava muutos
-
05:50
Trump valitsi uudeksi oikeusministerikseen Pam Bondin
-
05:40
Ainakin 60 lasta kaapattuna Suomesta – kaikki tapaukset eivät ehkä paljastu
-
05:38
Kaatunut rekka tukkii Nelostie Heinolassa molempiin suuntiin
-
00:14
Pentagon paljasti uutta tietoa Venäjän ohjuksesta – Putin: "Ei keinoja torjua"
-
23:24
DR: Merikaapelien hajottamisesta epäillyn laivan ankkuri näyttää vaurioituneen
-
22:48
Kehonrakennuslegendan uhrauksilla raju hinta – Ronnie Coleman, 60, julisti, mitä tulee tapahtumaan
-
22:09
Suomen ja Saksan välisen merikaapelin korjaamisesta uutta tietoa
-
21:50
Ville Peltonen käski HIFK:n ”peilin eteen” – näin Liigan kärkijoukkue reagoi
-
21:48
Junaliikenne meni Jarista täysin sekaisin – tällainen tunnelma oli Helsingissä
-
21:39
Vaara ohi Rovaniemellä – rakennus paloi lähellä rautatieasemaa
-
21:38
Sylvester Stallonelta tuju väite Mike Tysonin ja Jake Paulin ottelusta
-
21:30
Kaukojunissa ja lennoissa pahoja myöhästymisiä, sähköttä yli 16 000 – MTV seuraa Jari-myrskyä
-
21:27
Susijengille kuonoon Espoossa – "En usko, että kukaan heittää tahallaan ohi"
-
21:18
Lumelle voi sanoa pian heipat – ennusteessa vihiä jouluviikosta
-
21:15
Laulaja Jippu muistelee omaa TTK-taivaltaan – yksi asia nousi erityisen suureksi haasteeksi
-
21:05
Diandralle kutsu Linnan juhliin: "Suunnaton ilo ja kunnia"
-
21:00
Venäjä halusi välttää ydinsodan mahdollisuuden: Varoitti Yhdysvaltoja kokeellisesta ohjushyökkäyksestä Ukrainaan
-
Lataa lisää