TIETOSUOJA-ASETUKSEN VELVOITTEET PIENYRITTÄJÄLLE – OSA 3
Tietosuojalain ja EU:n tietosuoja-asetuksen tarkoituksena ei ole estää henkilötietojen keräämistä ja käyttöä laillisiin tarkoituksiin, esimerkiksi liiketoimintaan.

Henkilötietojen käsittely on sallittua kun
- käsittely on oikeasuhtaista, eli kohtuullista tavoiteltuun päämäärään nähden
- henkilötietoja käytetään vain tiettyä, nimenomaista ja laillista tarkoitusta varten
- käsittely on tavoitteen saavuttamiseksi tarpeellista
- henkilötiedoille on selkeästi tunnistettava syy, mihin kyseistä henkilötietoa tarvitaan
- henkilötietoja käytetään muihin tarkoituksiin vain, jos on selkeä asiayhteys alkuperäiseen käyttötarkoitukseen
- käsittelylle on laillinen oikeusperuste. Lue lisää osasta 5. Oikeusperusteen valinta ja rekisteröidyn oikeudet | Miten oikeusperuste vaikuttaa henkilötietojen keräämiseen ja käsittelyyn?

Henkilötietojen käsittelyä on
- henkilötietojen kerääminen
- säilyttäminen
- käyttäminen
- hakeminen
- järjestäminen
- jäsentäminen
- siirtäminen
- käytön suunnittelu
- muokkaaminen
- poistaminen
- tuhoaminen
- luovuttaminen

Muuta huomioitavaa
- Tietosuojaselosteeseen täytyy kirjata kaikki kerättävät henkilötiedot. Rekisteröidyllä on oikeus saada tietää, mitä tietoja hänestä kerätään ja mihin tarkoituksiin niitä käytetään.
- Jos henkilötietoja aiotaan käyttää muuhun tarkoitukseen, kuin mistä on alun perin sovittu, täytyy rekisteröidyltä pyytää erillinen suostumus.
- Henkilötietojen käsittelyn tulee olla rajattua siten, että työntekijä saa nähtäväksi vain työn kannalta tarpeelliset henkilötiedot.
- Jos henkilötietoja kerätään suostumuksen perusteella, kannattaa suostumus ottaa kirjallisena. Ks. GDPR-sanasto: Suostumuksen tallentaminen.
Arkaluontoisia tietoja on oikeus kerätä ja käsitellä vain poikkeuksellisesta syystä.
Erityisen henkilötietoryhmän henkilötietojen käsittely on pääsääntöisesti kiellettyä. Jos arkaluontoisia tietoja saisi käyttää vapaasti, niiden käyttämiseen halventamis- ja loukkaamistarkoitukseen olisi suurempi.
Laissa on kuitenkin useita poikkeuksia käsittelykieltoon, jotta yhteiskunnan palvelut voivat toimia asianmukaisesti. Arkaluonteiset tiedot kuuluvat lainsäädännön mukaan erityisiin henkilötietoryhmiin. Arkaluontoisia tietoja on suojeltava erityisen tarkasti, koska niiden käsittely voi aiheuttaa huomattavia riskejä henkilön perusoikeuksille ja -vapauksille.

Arkaluontoisia tietoja ovat esimerkiksi
- rotu tai etninen alkuperä
- poliittiset mielipiteet
- uskonnollinen tai filosofinen vakaumus
- ammattiliiton jäsenyys
- geneettiset tai biometriset tietodot (esim. DNA, sormenjälki, kasvojentunnistus, iiristunnistus)
- terveyttä koskevia tietoja
- seksuaalista käyttäytymistä ja suuntautumista koskevat tiedot
Kenellä on oikeus kerätä ja käsitellä arkaluontoisia tietoja?
Arkaluontoisia henkilötietoja voivat kerätä yritykset, joilla on
- Valviran lupa tuottaa sosiaalihuollon palveluita
- Valviran tuottaa terveydenhuollon palveluita
- yritykset jotka tuottavat hyvinvointialueellaan kotipalvelun tukipalveluita sosiaalipalveluna.
Edellytyksenä on, että se on osa ennaltaehkäisevää terveydenhuoltoa, työterveydenhuoltoa, työkyvyn arviointia, lääketieteellistä diagnoosia, terveys- tai sosiaalihuollollista hoitoa tai terveys- tai sosiaalihuollon palvelujen ja järjestelmien hallintoa.
Arkaluontoisia tietoja, eli erityisten henkilötietoryhmän tietoja voivat käsitellä kaikentyyppiset yritykset, jos joku seuraavista edellytyksistä täyttyy
- Rekisteröity on antanut nimenomaisen (kirjallisen) suostumuksen kyseisten henkilötietojen käsittelyyn.
- Kun käsittely koskee henkilötietoja, jotka rekisteröity on nimenomaisesti saattanut julkisiksi esimerkiksi julkaisemalla ne verkkosivuillaan.
- Kun käsittely on tarpeen oikeusvaateen laatimiseksi, esittämiseksi tai puolustamiseksi.
- Kun käsittely on tarpeen rekisterinpitäjän tai rekisteröidyn velvoitteiden, ja erityisten oikeuksien noudattamiseksi työoikeuden, sosiaaliturvan ja sosiaalisen suojelun alalla.
- Kun käsittely on tarpeen yleisen edun mukaista arkistointia, tieteellistä ja historiallista tutkimusta tai tilastointia varten.
Yritystoiminnassa tämä tarkoittaa esimerkiksi sitä, että
- Personal trainer tai ravinto- tai hyvinvointivalmentaja ei voi kerätä asiakkaan mittoja, diagnooseja, tai lääkitykseen tai liittyviä tietoja ilman erillistä suostumusta.
- Mindfulness-valmentaja ei voi kerätä mielialaan ja hyvinvointiin liittyviä tietoja ilman erillistä suostumusta.
Kerättävistä henkilötiedoista tiettyyn käyttötarkoitukseen, ei ole mitään varsinaisia määräyksiä.
Käyttötarkoituksen kautta pystytään määrittelemään, mitkä henkilötiedot ovat välttämättömiä käsittelyn tarkoituksen toteuttamiseksi. Lisäksi täytyy muistaa, että arkaluontoisia tietoja, eli ns. erityisen henkilötietoryhmän tietoja saa kerätä vain poikkeuksellisesta syystä.
Yksi tietosuoja-asetuksen tärkeimpiä tavoitteita on kerättävien ja käsiteltävien henkilötietojen minimointi. Henkilötietoja ei siis saa kerätä ja käsitellä enempää, kuin käyttötarkoituksen kannalta on välttämätöntä. Lue lisää: 4. Minimointivelvoite ja EU:n tietosuoja-asetus | Henkilötietoja saa kerätä ja käsitellä vain silloin, kun se on välttämätöntä.