Henkilötunnuksen käsittely edellyttää Suomessa sekä henkilötietojen käsittelyn yleisten sääntöjen että tietosuojalain 29 §:n huomioimista. Ratkaiseva kysymys on, miksi juuri henkilötunnusta tarvitaan kyseisessä käsittelyvaiheessa. Oikeus käyttää tunnusta yhdessä tehtävässä ei anna yleistä lupaa näyttää sitä asiakaspalvelussa, tulostaa sitä kaikkiin asiakirjoihin tai luovuttaa sitä markkinointikumppanille.
Tässä oppaassa rakennetaan päätös keräämisestä, käytöstä, näyttämisestä ja luovutuksesta. Kuvitteellinen Koivuranta Palvelut Oy käyttää samaa asiakashallintaa koulutusilmoittautumisiin, laitteiden vuokraukseen ja henkilöstöhallintoon. Sen ongelmana on yhteinen pakollinen henkilötunnuskenttä. Täytetty esimerkki näyttää, miten kenttä rajataan tarpeellisiin prosesseihin ja miten asiakaspalvelu tunnistaa asioivan henkilön käyttämättä henkilötunnusta salasanana.
1. Tunnista yksilöimisen ja tunnistamisen ero
Yksilöimisessä erotetaan henkilö ja hänen tietonsa muiden henkilöiden tiedoista. Esimerkiksi kahdella työntekijällä voi olla sama nimi, mutta palkkatietojen on kohdistuttava oikealle henkilölle. Tunnistamisessa taas selvitetään, onko asioiva ihminen todella se henkilö, jonka tietoja hän pyytää käsittelemään. Oikean henkilötunnuksen tietäminen ei yksin osoita tätä.
Tietosuojalain 29 §:n nykyinen sanamuoto kieltää käyttämästä tunnistamiseen yksinomaan henkilötunnusta tai henkilötunnuksen ja nimen yhdistelmää. Kielto koskee henkilöllisyyden selvittämistä ilmoitettujen tietojen tai esitettyjen asiakirjojen avulla. Asiakaspalvelun kysymys ”kerro nimesi ja henkilötunnuksesi” ei siis itsessään muodosta riittävää tunnistamista esimerkiksi osoitteen vaihtamiseen tai tietojen luovuttamiseen.
Koivuranta pitää asiakasrekisterin yksilöintitunnuksen ja asiointikanavan tunnistustiedon erillään. Puhelun vastaanottaja voi hakea oikean asiakkuuden soveltuvilla tiedoilla, mutta ennen suojatun tiedon luovutusta käytetään kyseiseen asiointiin suunniteltua tunnistusmenettelyä. Hakuosuma kertoo, minkä tietueen äärellä ollaan; se ei vielä kerro, kenelle tiedot saa paljastaa.
2. Valitse 29 §:n mukainen käsittelyedellytys
Pykälän ensimmäinen momentti sallii henkilötunnuksen käsittelyn suostumuksella tai silloin, kun käsittelystä säädetään laissa. Lisäksi käsittely on mahdollista, kun yksiselitteinen yksilöiminen on tärkeää laissa säädetyn tehtävän, rekisteröidyn tai rekisterinpitäjän oikeuksien ja velvollisuuksien toteuttamisen taikka historiallisen tai tieteellisen tutkimuksen tai tilastoinnin kannalta. Perustelun tulee liittyä todelliseen tehtävään.
Toisessa momentissa mainitaan yksilöimistä varten muun muassa luotonanto ja perintä, vakuutus-, luottolaitos-, maksupalvelu-, vuokraus- ja lainaustoiminta, luottotietotoiminta, terveydenhuolto, sosiaalihuolto ja muu sosiaaliturva sekä palvelussuhteisiin ja niiden etuihin liittyvät asiat. Toimialan mainitseminen auttaa tunnistamaan soveltuvan säännöksen, mutta ei ratkaise kaikkien työntekijöiden pääsyä tunnukseen tai kaikkien kopioiden tarpeellisuutta.
Kirjaa päätökseen kyseinen edellytys ja käytännön tarve. ”Tietosuojalaki sallii” on liian epämääräinen ohje järjestelmän ylläpitäjälle. Parempi kuvaus kertoo, missä tapahtumassa henkilön yksiselitteinen erottaminen on tärkeää, miksi muut käytettävissä olevat tiedot eivät riitä ja ketkä tehtävässään tarvitsevat juuri täyden tunnuksen.
3. Arvioi myös tietosuoja-asetuksen peruste ja minimointi
Kansallinen henkilötunnussäännös ei syrjäytä tietosuoja-asetuksen 5 ja 6 artiklaa. Organisaatiolla on oltava käsittelylle soveltuva oikeusperuste, yksilöity tarkoitus ja tarpeelliset tiedot. Tarkastele siis erikseen yleistä käsittelyperustetta ja henkilötunnuksen erityistä käyttöedellytystä. Niiden kirjaaminen samaan päätökseen auttaa välttämään toisen unohtamisen.
Suostumuksen mahdollisuus 29 §:ssä ei tee tarpeettomasta pakollisesta kentästä perusteltua. Jos tavallinen koulutusilmoittautuminen voidaan toteuttaa nimellä ja sähköpostiosoitteella, henkilötunnuksen lisääminen osallistumisen ehdoksi vaatii todellisen perustelun. Tietojen minimoinnin arvio tehdään ennen kuin lomake kopioidaan seuraavaan palveluun.
Työsuhteessa huomioidaan lisäksi välitön tarpeellisuus, josta ei voi poiketa suostumuksella. Palkanmaksun yksilöintitarve ei tarkoita, että tunnus pitäisi kysyä jokaiselta hakijalta ensimmäisessä hakulomakkeessa. Prosessin vaihe ratkaisee: valintaa edeltävä hakijavertailu ja alkaneen palvelussuhteen lakisääteiset ilmoitukset ovat eri käsittelytehtäviä.
4. Täytetty kenttäpäätös kolmelle prosessille
| Prosessi | Ratkaisu Koivurannan esimerkissä | Käyttöraja |
|---|---|---|
| Maksuton koulutusilmoittautuminen | Henkilötunnusta ei kerätä, osallistujanumero luodaan | Vahvistusviesti sisältää nimen, tapahtuman ja osallistujanumeron |
| Laitteen vuokraussopimus | Yksiselitteisen yksilöimisen tarve arvioidaan ja perustellaan vuokraustoiminnassa | Sopimusvastuullinen käsittelee tunnusta tarpeellisessa vaiheessa |
| Työntekijän palkanmaksu | Tunnus käsitellään yksilöityihin palvelussuhteen tehtäviin | Palkanlaskennan nimetyt käyttäjät, ei koko henkilöstön osoitekirja |
| Koulutuksen palautekysely | Ei tunnusta eikä vuokrausasiakkuuden yhdistämistä | Vastaukset käsitellään kyselyn oman tarkoituksen mukaan |
Taulukko havainnollistaa päätöksen rakennetta, ei hyväksy kaikkia vuokrauksen tai palkanlaskennan kenttiä. Koivuranta täydentää valitun käsittelyperusteen ja sovellettavat tehtäväkohtaiset velvoitteet omaan dokumentaatioonsa. Eri palvelujen yhdistäminen samaan ohjelmistoon ei tee niiden tietojen yhdistämisestä tarpeellista eikä muuta koulutusasiakasta automaattisesti vuokrausasiakkaaksi.
Järjestelmän yhteinen pakollisuus poistetaan. Kenttä avautuu vain prosessissa, johon hyväksytty tarve liittyy. Jos toimittajan järjestelmä ei tue tätä, yritys selvittää muun toteutuksen ennen käyttöönottoa. Teknisesti helppo yhteinen kenttä ei ole syy kerätä kaikilta enemmän tietoja kuin heidän käyttämänsä palvelu tarvitsee.
5. Rajaa näyttäminen käyttäjän tehtävän mukaan
Täyden tunnuksen tallentamisen tarve ja sen jatkuvan näyttämisen tarve ovat eri asioita. Asiakaspalvelija voi tarvita tiedon siitä, että yksilöinti on tarkistettu, mutta ei välttämättä koko tunnusta. Koivuranta näyttää oletusnäkymässä asiakasnumeron. Täyden tunnuksen avaaminen edellyttää tehtävään liittyvää käyttöoikeutta ja sitä, että kyseinen asiointi tarvitsee tunnuksen käsittelyä.
Peittäminen vähentää tahattoman paljastumisen riskiä, mutta ei muuta taustalla olevaa tunnusta anonyymiksi tiedoksi. Myös lokiin, raporttiin tai selaimen osoitteeseen päätynyt tunnus on käsittelyä. Tarkista siksi käyttöliittymän lisäksi vientitoiminnot, virheilmoitukset, tukipyynnöt ja ilmoitusten esikatselut. Näkymän tähdet eivät auta, jos taulukon lataus sisältää kaikille täydet tunnukset.
Tehtäväkohtaiset turvatoimet kirjataan vastuuhenkilön kanssa toteutettaviksi asetuksiksi. Käyttöoikeuksien arvioinnissa tarkistetaan myös sijaiset ja toimittajan tukihenkilöt. Tilapäinen huoltotarve rajataan ajallisesti ja sisällöllisesti. Kaikkien asiakastunnusten avaamista koko tukiryhmälle ei hyväksytä vain siksi, että yksittäisen virheen selvittäminen on muuten hankalaa.
6. Tarkista jokainen asiakirja ja viestikanava
Tietosuojalain 29 § kieltää henkilötunnuksen tarpeettoman merkitsemisen rekisterin perusteella tulostettuihin tai laadittuihin asiakirjoihin. Tämä koskee käytännön arvioinnissa myös sähköistä asiakirjatuotantoa. Asiakasrekisterin kentän olemassaolo ei osoita, että tunnus kuuluu tapahtuman osallistujalistaan, postituskuoreen, työvuorolistaan tai tavalliseen kokousmuistioon.
Koivuranta käy läpi viisi todellista tulostetta: vuokraussopimuksen, kuittipohjan, koulutuslistan, henkilöstöluettelon ja asiakaspalvelun vahvistusviestin. Koulutuslistasta ja henkilöstöluettelosta tunnus poistetaan. Muissa asiakirjoissa arvioidaan vastaanottaja ja tarkoitus erikseen. Asiakirjan nimi ei yksin ratkaise tarpeellisuutta, eikä mallipohjan vuosia jatkunut käyttö ole itsenäinen oikeusperuste.
Tarpeellinenkin tunnus toimitetaan suojatulla tavalla. Vastaanottajan osoite ja tehtävä varmistetaan ennen lähettämistä. Erityisesti automaattiviesteistä tarkistetaan, ettei täydellinen tunnus näy aihekentässä tai lukitusnäytön ilmoituksessa. Jos tunnusta ei tarvita viestin ymmärtämiseen tai asian yksilöintiin, asiakasnumero on tässä esimerkissä parempi valinta.
7. Luovutus vaatii vastaanottajan ja tarkoituksen arvioinnin
Henkilötunnuksen luovuttaminen on oma käsittelytoimensa. Selvitä, onko vastaanottaja rekisterinpitäjän ohjeiden mukaan toimiva käsittelijä vai omiin tarkoituksiinsa toimiva rekisterinpitäjä. Roolien erottelu auttaa määrittämään sopimuksen ja tiedon käytön rajat. Käsittelysopimus ei kuitenkaan tee tarpeettomasta luovutuksesta tarpeellista.
Pykälän kolmas momentti sisältää erityisen luovutusmahdollisuuden osoitetietojen päivittämistä tai moninkertaisten postilähetysten välttämistä varten, jos henkilötunnus on jo luovutuksensaajan käytettävissä. Säännöstä ei saa tulkita luvaksi toimittaa tunnuksia uudelle markkinointilistojen ostajalle vain siksi, että tämä haluaa poistaa kaksoiskappaleita. Vastaanottajan olemassa oleva tunnuksen käyttö on tarkistettava.
Koivurannan postituspalvelu ehdottaa tunnusten lataamista kampanjan vastaanottajien yhdistämiseksi. Yritys pyytää kuvauksen vastaanottajan roolista, tietolähteistä ja siitä, miksi asiakasnumero tai osoitetieto ei riitä. Koska koulutusrekisterissä tunnusta ei tarvita eikä vastaanottajalla tässä esimerkissä ole sitä ennestään, ehdotusta ei toteuteta. Varsinainen yrityksille suunnattu sähköinen markkinointi arvioidaan erikseen.
8. Suunnittele turvallinen asioinnin tunnistaminen
Koivurannan asiakas pyytää puhelimitse vuokraussopimuksen kopion uuteen sähköpostiosoitteeseen ja osaa kertoa nimen sekä henkilötunnuksen. Asiakaspalvelija ei lähetä kopiota näiden perusteella. Hän käyttää organisaation hyväksymää menettelyä, jossa pyytäjän yhteys kyseiseen asiakkuuteen varmistetaan riittävällä tavalla. Riskin arvioinnissa huomioidaan kopion sisältö ja osoitteen muuttumisen vaikutus.
Vahva sähköinen tunnistaminen voi olla sopiva keino, mutta siitäkään ei seuraa, että jokainen palvelu saisi tallentaa tunnistuksessa välittyvän henkilötunnuksen kaikkiin järjestelmiinsä. Menetelmästä saatava vahvistus, käsittelyyn tarpeellinen tunniste ja säilytettävä tapahtumaloki suunnitellaan erikseen. Tarjolla on oltava toimiva menettely myös tilanteisiin, joissa henkilö ei voi käyttää tavallista sähköistä kanavaa.
Tarkastusoikeutta käytettäessä henkilöllisyyden varmistaminen ei saa muodostua tarpeettomaksi esteeksi. Jos organisaatio on jo luotettavasti tunnistanut käyttäjän omassa asiointipalvelussaan, uuden passikopion pyytäminen vaatii oman perustelunsa. Toisaalta pelkkä tieto oikeasta tunnuksesta ei ratkaise arkaluonteisten tietojen luovutusta, kuten potilastietoja koskevaa pyyntöä.
9. Estä virheelliset yhdistämiset ja hallitse muutokset
Tunnuksen oikea kirjoitusasu ei takaa, että se kuuluu kyseiselle asiakkaalle. Koivuranta erottaa muototarkistuksen, tiedon lähteen ja varsinaisen henkilöllisyyden varmistamisen. Automaattinen tarkistus voi havaita kirjoitusvirheen, mutta se ei saa yhdistää kahta asiakkuutta pelkän saman nimen tai osittaisen tunnuksen perusteella ilman asianmukaista arviointia.
Jos asiakas ilmoittaa virheestä, käsittelijä selvittää, missä järjestelmissä tunnusta on käytetty ja onko väärä yhdistäminen vaikuttanut laskuihin, viesteihin tai luovutuksiin. Tietojen täsmällisyys toteutuu vasta, kun myös virheestä johdetut tiedot arvioidaan. Pelkkä yhden kentän korjaus ei riitä, jos väärän henkilön tapahtumat jäävät asiakkuuden historiaan.
Muutokselle nimetään vastuuhenkilö ja tarkistetaan vastaanottajille tehtävät korjausilmoitukset soveltuvien velvollisuuksien mukaisesti. Asiakkaalle kerrotaan, mitä korjattiin ja miten mahdollisesti avoin selvitys etenee. Virheellisen tunnuksen kopioita ei säilytetä laajasti todisteeksi korjauksesta, jos rajatumpi tapahtumakirjaus riittää osoittamaan tehdyt toimenpiteet.
10. Päätä säilytys ja tarkista poikkeamat
Henkilötunnukselle ei seuraa 29 §:stä yhtä yleistä säilytysaikaa. Säilytys arvioidaan käsittelytehtävän, tarpeen ja sovellettavien velvoitteiden mukaan. Aktiivinen asiakasnäkymä, lakisääteisesti säilytettävä asiakirja ja tekninen varmuuskopio voivat vaatia erilaiset käyttörajat. Säilytyksen rajoittaminen pitää toteuttaa myös silloin, kun tunnus on alun perin kerätty laillisesti.
Koivuranta tarkistaa poistoprosessissa, jääkö tunnus vanhoihin vientitiedostoihin tai henkilöstön omiin taulukoihin. Palautettavan varmuuskopion yhteydessä sovelletaan ajantasaisia poistotietoja ennen tietojen palauttamista tavalliseen käyttöön. Poistosta vastuullinen henkilö tarvitsee tiedon kopioiden sijainneista; muuten päärekisterin siivoaminen antaa virheellisen kuvan toteutuksesta.
Jos tunnuksia joutuu väärälle vastaanottajalle, selvitetään mitä muuta tietoa mukana oli, keihin tapahtuma kohdistui ja mitä väärinkäyttöä kokonaisuus mahdollistaa. Henkilötunnuksen tunteminen ei saa avata palvelua, mutta sen vuotaminen on silti arvioitava henkilötietojen tietoturvaloukkauksena. Organisaation loukkausmenettely ohjaa dokumentoinnin ja riskin perusteella määräytyvät ilmoitukset.
Dokumentoi myös tilanne, jossa asiakkaalla ei ole suomalaista henkilötunnusta. Palvelu ei saa luoda näennäistä oikeaa tunnusta yhdistämällä syntymäaikaa ja arvattua loppuosaa. Koivuranta käyttää tässä tapauksessa erillistä asiakasnumeroa ja selvittää kyseisen tehtävän hyväksyttävän yksilöintimenettelyn. Ulkomaisen tunnisteen tallentamisen tarve arvioidaan erikseen. Järjestelmän on erotettava toisistaan henkilötunnus, muu virallinen tunniste ja sisäinen numero, jotta myöhempi tiedonsiirto ei tulkitse tilapäistä tunnistetta varmennetuksi henkilötunnukseksi.
11. Hyväksy päätös vasta käytännön tarkistuksen jälkeen
Päätöksen hyväksyjä tarkistaa koulutuslomakkeen, vuokrauksen asiointipolun ja palkanlaskennan näkymän erikseen. Hän varmistaa, että pakollisuus on poistunut vääristä prosesseista, asiakirjapohjat vastaavat päätöksiä ja asiakaspalvelu osaa toimia epäselvässä tunnistamistilanteessa. Pelkkä tietosuojaselosteen päivittäminen ei korjaa järjestelmän toimintaa.
Koivurannan hyväksymismuistioon merkitään esimerkiksi: ”Koulutukseen voi ilmoittautua ilman henkilötunnusta. Vuokrauksen tunnuksen käyttö rajautuu hyväksyttyyn yksilöintitehtävään. Sopimuskopiota ei luovuteta nimen ja tunnuksen perusteella. Postituspalveluun ei viedä tunnuksia. Poikkeukset palautetaan tietosuojasta ja prosessista vastaavien arvioitaviksi.” Näin päätös muuttuu asiakkaan ja työntekijän arjessa havaittavaksi toimintatavaksi.