·5 min lukuaika·Oppaat·Tietosuoja

GDPR ja ilmoittaja­kanava — mitä dataa saa kerätä, mitä ei

Ilmoittajan­suojelulaki vaatii säilyttämään dataa 5 vuotta, GDPR vaatii minimoimaan sen. Nämä eivät ole ristiriidassa kun tiedät mikä on ilmoitus­datan minimi­sisältö ja mikä on ylimääräistä riskiä.

Kaksi lakia törmää yhdessä pöydässä:

  • Ilmoittajan­suojelulaki 1171/2022 sanoo: säilytä ilmoitus­data vähintään 5 vuotta
  • GDPR artikla 5(1)(e) sanoo: säilytä henkilötietoa vain niin kauan kuin käyttö­tarkoitus vaatii

Näyttää ristiriidalta. Ei ole, kun ymmärrät mitä ilmoitus­datan pitää sisältää ja mitä se ei saa sisältää.

Lähtökohta: ilmoitus­data on arkaluonteista

Whistleblowing-ilmoitukset kuuluvat usein GDPR artikla 9 erityis­kategorioihin:

  • Terveystietoja (jos ilmoitus koskee työ­terveyttä tai päihde­ongelmaa)
  • Ammattiliitto­jäsenyyttä (jos ilmoitus koskee syrjintää liiton takia)
  • Rikos­tuomioihin liittyviä tietoja (art. 10) — ilmoitus voi olla väite rikoksesta

Tämä tarkoittaa että käsittely vaatii vahvemman oikeus­perusteen kuin tavallinen henkilötieto. Käytännössä peruste on lakisääteinen velvoite (art. 6.1.c + art. 9.2.b/g).

Mitä pitää tallentaa

Ilmoittajan­suojelulain täyttäminen vaatii:

  1. Ilmoituksen sisältö — väitteen kuvaus
  2. Ilmoituksen aika — milloin ilmoitus tehty (start kello 7 pv + 3 kk -muistutuksille)
  3. Käsittelyn tila — vastaanotettu / tutkinnassa / päätetty / ei aihetta
  4. Käsittelijän tunniste — kuka organisaatiossa käsitteli (vastuullisuus)
  5. Ilmoittajan referenssi — tapa jolla hän voi palata ilmoitukseensa (avain, ID)
  6. Kommunikaatio — vastaukset ilmoittajalle + hänen vastauksensa
  7. Lopputulos — mikä tutkinnan tulos oli

Tämä on kaikki. 5 vuotta.

Mitä ei saa tallentaa

Vaikka tekninen järjestelmä pystyisi, lain ja GDPR:n pitäisi estää sinua tallentamasta:

  1. IP-osoitetta ilmoituksen tekijältä — ei tarvita ilmoituksen käsittelyyn, vaan kostotoimien vektori
  2. Selain-tunnistetta (fingerprint) — sama riski
  3. Sähköposti­osoitetta jos ilmoittaja on jättänyt anonymisoimatta (poista ennen tallennusta)
  4. Henkilön­nimiä jos ilmoittaja on vahingossa sisällyttänyt — muista jättää [tyhjäksi] tai käsitellä pseudonyymina
  5. Geolocation — ei koskaan, ei tarvita
  6. Puhelin­numeroa ilmoittajalta — hänen omaa tai mainittuja
  7. Kirjautumis­tietoja ilmoitus­järjestelmään — jos järjestelmä pyytää kirjautumista, se on jo virhe

Tarkistuskohta: Jos palveluntarjoajasi oletus­kentät sisältävät jotain ylläolevista "valinnaisina", vaadi niiden poisto.

Rekisterinpitäjä vs. käsittelijä

Kun käytät SaaS-ilmoituskanavaa, roolit ovat:

  • Rekisterinpitäjä: teidän yrityksenne (päätätte käsittelyn tarkoituksista ja keinoista)
  • Käsittelijä: palveluntarjoaja (käsittelee dataa teidän puolestanne)

Tämä vaatii:

  1. Tietojen­käsittely­sopimus (DPA) GDPR art. 28 mukainen
  2. Toimittaja­luettelo teidän tietosuoja­selosteeseen (jos siirrätte alihankkijalle)
  3. Schrems II -arviointi jos palveluntarjoaja on EU:n ulkopuolella tai käyttää EU:n ulkopuolisia alihankkijoita

Käytännön vinkki: Vaadi DPA ennen kuin allekirjoitat. Useimmat kelvolliset palveluntarjoajat julkaisevat oman DPA-pohjansa verkko­sivuillaan.

Onko DPIA pakollinen?

Tietosuoja­valtuutetun toimisto on listannut whistleblowing-kanavan käsittelyjen joukkoon, jotka todennäköisesti vaativat DPIA:n (Data Protection Impact Assessment).

Käytä DPIA-lomaketta kun:

  • Yritys työllistää > 250 henkilöä
  • Ilmoitus­kanava on ulkoistettu (käytetään käsittelijää)
  • Käsitellään art. 9 erityis­kategorioita (käytännössä aina whistleblowing:ssa)

DPIA:n runko:

  1. Käsittely­toiminnan kuvaus: ilmoittajan­suojelulaissa säädetty ilmoitus­kanava
  2. Oikeus­peruste: lakisääteinen velvoite + yleinen etu (art. 6.1.c + 9.2.g)
  3. Tarpeellisuus­arviointi: käsiteltävä data on minimaalinen suhteessa tarkoitukseen
  4. Riskit rekisteröidylle: ilmoittajan paljastuminen → kostotoimet → työsuhteen tms. menetys
  5. Riskien lieventäminen: anonymiteetti by design, tekninen rooli­rajoitus, IP:n tallentamatta jättäminen, EU-datasijainti
  6. Jäljellä oleva riski: matala, kun edellä mainittu toteutettu

Tallenna DPIA dokumentiksi. Viranomaisen auditoidessa tämä osoittaa että olet arvioinut riskit.

5 vuotta retention vs GDPR minimointi — ratkaisu

Ristiriita purkautuu näin:

  • Ilmoitus­data säilytetään 5 vuotta ilmoituksen käsittelyn päätymisestä (laki pakottaa tämän)
  • Ei-tarpeellinen data ei tallennu ollenkaan (IP, fingerprint, jne. — ylläoleva kielto­lista)
  • 5v jälkeen automaattinen purge (GDPR vaatii tämän — "toistaiseksi säilytys" ei käy)
  • Yksittäiset poistot aiemmin mahdolliset jos tutkinta päättyi ja käsittelyn aiheellisuus on poistunut

Näin molemmat lait toteutuvat: säilytys 5v koskee lain vaatimaa minimi­sisältöä, ei kaikkea mahdollista.

Rekisteröidyn oikeudet — mitä sovelletaan

Ilmoittaja on rekisteröity ja hänellä on GDPR-oikeudet:

  • Art. 15 pääsy omaan dataan — täytyy tarjota (käytännössä: palautus­avain + export)
  • Art. 16 oikaisu — täytyy tarjota (ilmoittaja voi tarkentaa ilmoitusta)
  • Art. 17 poistorajoitettu (5v retention-vaatimus estää, paitsi jos käsittely on päättynyt ja aiheellisuus poistunut)
  • Art. 18 käsittelyn rajoittaminen — täytyy tarjota
  • Art. 20 data­portabiliteetti — jos mahdollista annetussa muodossa

Ilmoituksen kohteena olevalla henkilöllä on myös oikeudet, mutta ilmoittajan­suojelulaki rajoittaa niitä tutkinnan ajan (art. 14). Ei saa paljastaa ilmoittajaa oikeuden pääsyn kautta.

Tiivistys — kymmenen kohdan GDPR-checklist

#TarkistusStatus
1Oikeus­peruste dokumentoitu (art. 6.1.c + 9.2.g)
2DPIA tehty ja tallennettu
3DPA palveluntarjoajan kanssa
4Toimittaja­luettelo ajan tasalla
5IP + fingerprint ei tallennu
6Data EU-alueella
75v automaattinen purge toimii
8Ilmoittajalla pääsy omaan dataan
9Ilmoituksen kohteen oikeudet rajoitettu tutkinnan aikana
10Tietosuoja­seloste päivitetty (mainitsee ilmoitus­kanavan)

Velton lähtö­kohta

Velto on rakennettu niin että tämä checklist on täytetty arkkitehtuurin tasolla — ei operatiivisesti. IP:tä ei ole koskaan tallennettu, data on eu-north-1-alueella, 5v retention-cron ajetaan joka viikko, ilmoittaja palautuu anonyymilla avaimella omiin tietoihinsa ja voi tehdä art. 15 -pyynnön itsenäisesti.

DPIA-pohja ja DPA ovat saatavilla pyynnöstä: veltotuki@gmail.com.

Aloita: velto.fi/ilmoittaja.


Saa uudet kirjoitukset sähköpostiin

Lyhyt viesti kun uusi blogi ilmestyy. Ei muuta — ei myyntiä, ei tarjouksia.

Voit perua tilauksen milloin tahansa yhdellä klikkauksella.

Lisää luettavaa