Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Käyttötarkoitussidonnaisuus: henkilötietojen jatkokäsittely

Arvioi henkilötietojen uusi käyttötarkoitus GDPR:n viidellä yhteensopivuuskriteerillä. Täytetty hyväksyntä- ja hylkäysesimerkki sekä informoinnin rajat.

Käyttötarkoitussidonnaisuus rajoittaa sitä, mihin jo kerättyjä henkilötietoja voidaan käyttää. Asiakaspalveluviesti ei muutu vapaasti käytettäväksi tutkimus-, markkinointi- tai koulutusaineistoksi siksi, että yritys säilyttää sitä omassa järjestelmässään. Toisaalta jokainen tekninen käsittelyvaihe ei tarkoita uutta, kiellettyä tarkoitusta. Ratkaisevaa on todellinen tavoite, alkuperäinen keruutilanne ja suunnitellun käytön vaikutus ihmiseen.

GDPR:n 5(1)(b) artikla edellyttää määriteltyjä, nimenomaisia ja laillisia keruutarkoituksia sekä kieltää niiden kanssa yhteensopimattoman jatkokäsittelyn. Tässä oppaassa kuvitteellinen Varauspolku Oy arvioi, saako varausten tukiviestejä käyttää teknisen virheen selvittämiseen ja asiakkaiden ostohalukkuuden pisteyttämiseen. Täytetty vertailu johtaa kahteen erilaiseen päätökseen samasta lähtöaineistosta.

Määrittele tavoite niin, että käsittelyn rajat näkyvät

Ilmaisu ”palvelun kehittäminen” ei yksin kerro, analysoidaanko ohjelmistovirhettä vai rakennetaanko jokaisesta asiakkaasta kaupallinen profiili. Täsmällisempi tarkoitus voi olla esimerkiksi ”kahden päällekkäisen varausvahvistuksen aiheuttavan virheen toistaminen ja korjaaminen”. Siitä voidaan päätellä tarvittavat tapahtumat, käyttöoikeudet ja työn päättymisen tunnusmerkki.

Varauspolun alkuperäinen tukipalvelu käsittelee asiakkaan yhteystietoa, varaustunnistetta, viestin sisältöä ja asian ratkaisemiseksi tarpeellisia tapahtumia. Tavoitteena on hoitaa henkilön pyytämä varaus ja siihen liittyvä tukiasia. Tämä on erotettava alkuperäisestä käsittelyperusteesta: tarkoitus kertoo, mitä tavoitellaan, ja peruste kertoo, millä oikeudellisella edellytyksellä henkilötietoja käsitellään.

Käsittelyperusteiden valinta tehdään ennen keruuta. Sopimusperusteen käyttäminen tilauksen hoitoon ei esimerkiksi tarkoita, että henkilön kaikkien myöhempien viestien käyttö minkä tahansa tuotteen rakentamiseen olisi tarpeen sopimuksen toteuttamiseksi. Käyttötarkoituksen kirjallinen määrittely ei myöskään tee lainvastaisesta tavoitteesta hyväksyttävää.

Milloin yhteensopivuusarvio tehdään?

Kun suunnitellaan muuta tarkoitusta eikä jatkokäsittely perustu sitä kattavaan rekisteröidyn suostumukseen tai 6(4) artiklassa tarkoitettuun unionin tai jäsenvaltion lakiin, yhteensopivuus arvioidaan mainitun artiklan mukaan. Lakia koskeva reitti edellyttää artiklan kuvaamaa välttämätöntä ja oikeasuhteista toimenpidettä 23(1) artiklan tavoitteiden turvaamiseksi. Pelkkä yleinen viittaus yrityksen oikeutettuun etuun ei ole tällainen erityinen lakiperuste.

Arvioinnissa huomioidaan ainakin viisi laissa nimettyä asiaa: tarkoitusten yhteydet, keruun asiayhteys ja osapuolten suhde, tietojen luonne, mahdolliset seuraukset sekä asianmukaiset suojatoimet. Ne eivät ole pisteitä, joista kolme myönteistä vastausta tuottaisi automaattisen luvan. Yksittäinen vakava vaikutus voi muuttaa kokonaisarvion, vaikka tekninen suojaus olisi hyvä.

Yhteensopiva jatkokäsittely ei johdanto-osan 50 perustelukappaleen mukaan välttämättä edellytä alkuperäisen perusteen lisäksi erillistä uutta perustetta. Alkuperäisen käsittelyn pitää silti olla lainmukaista, ja kaikkia muita soveltuvia vaatimuksia noudatetaan edelleen. Erityisesti suostumuksen rajattua sisältöä ei saa venyttää yhteensopivuustaulukolla. Tietosuojavaltuutetun käyttötarkoitussidonnaisuuden ohje käsittelee myös uuden suostumuksen ja informoinnin tarvetta.

Täytetty arvio: rajattu ohjelmistovirheen selvitys

Varauspolku huomaa, että tietty aikavyöhykeasetus aiheuttaa kaksinkertaisen vahvistusviestin. Kehittäjä ehdottaa kaikkien viime vuoden tukiviestien kopioimista testiympäristöön. Tietosuojan kannalta ensimmäinen kysymys ei ole kopion salaaminen vaan se, tarvitseeko virheen selvitys koko aineistoa lainkaan.

Arviointikohta Varauspolun havainto Vaikutus ratkaisuun
Tarkoitusten yhteys Varausvirheen korjaus tukee asiakkaan pyytämän palvelun toimivuutta Läheinen yhteys alkuperäiseen tehtävään
Keruutilanne Asiakas lähetti viestin saadakseen varausvirheen korjatuksi Rajattu tekninen selvitys on odotettavampi kuin mainosprofilointi
Tietojen luonne Viesteissä on yhteystietoja ja myös tarpeetonta vapaata tekstiä Koko viestikantaa ei siirretä
Seuraukset Selvitys ei tuota henkilökohtaisia hinta- tai palvelupäätöksiä Suorat vaikutukset vähäisempiä, vuotoriski silti huomioitava
Suojatoimet Keinotekoiset tunnisteet, erillinen ympäristö ja rajatut kehittäjät Pienentävät riskiä, eivät yksin ratkaise lainmukaisuutta

Selvitys osoittaa, että virhe voidaan toistaa kuudella keinotekoisella varauksella, kun aikavyöhyke ja viestien järjestys jäljitellään. Päätökseksi tulee käyttää tätä aineistoa. Asiakkaiden tukiviestien massakopiota ei tehdä. Todelliset tapahtumat säilyvät rajatussa tukiasian käsittelyssä sen tarpeen mukaisesti, eikä niistä muodosteta uutta yleistä kehitysarkistoa.

Arvion hyöty ei siis aina ole uuden henkilötietokäytön hyväksyminen. Se voi osoittaa, että tavoite voidaan saavuttaa pienemmällä aineistolla tai kokonaan ilman oikeiden asiakkaiden tietoja. Tietojen minimointi ja anonymisoinnin menetelmät ovat osa ratkaisua. Pelkkä nimen korvaaminen tunnisteella olisi yleensä pseudonymisointia, jos henkilöön voidaan edelleen palata.

Testitietokannan oikeuskäytäntö ei anna yleistä kopiointilupaa

Unionin tuomioistuimen Digi-ratkaisussa C-77/21 arvioitiin aikaisemmin kerättyjen tietojen tallentamista testejä ja virheiden korjaamista varten muodostettuun tietokantaan. Tuomioistuimen mukaan tällainen käyttö voi olla alkuperäisen tarkoituksen kanssa yhteensopivaa 6(4) artiklan kriteerien perusteella. Se ei kuitenkaan hyväksynyt yleisesti kaikkia tuotantotietojen kopioita tai ratkaissut jokaista kansallisen asian tosiseikkaa itse.

Ratkaisussa erotettiin myös säilyttäminen: testitietokannan tietoja ei saa pitää pidempään kuin testien ja virheiden korjaaminen edellyttää. Alkuperäisen asiakassuhteen jatkuminen ei sellaisenaan oikeuta unohtuneen testikopion säilyttämistä. Varauspolun kehitystehtävälle merkitään siksi päättymisehto ja poistovastuu jo suunnittelussa, vaikka käytettävä keinotekoinen aineisto ei sisältäisikään oikeita asiakastietoja.

Täytetty kielteinen arvio: tukiviesteistä ostohalukkuutta

Markkinointitiimi ehdottaa, että samat viestit analysoidaan ”hintajoustoksi”. Aineistosta etsittäisiin mainintoja kiireestä, perhetilanteesta ja rahavaikeuksista. Tuloksen perusteella valittaisiin asiakkaalle tarjous ja asiakaspalvelun yhteydenottojen järjestys. Suunnitelma muuttaa sekä tavoitetta että yksilöön kohdistuvia seurauksia.

Tarkoitusten yhteys varauksen tekniseen hoitamiseen on heikko. Tukikanavan henkilökohtaiset selitykset annettiin ongelman ratkaisemiseksi, eivät kaupallisen haavoittuvuuden arvioimiseksi. Tietojen luonne voi olla arkaluonteinen, ja luokittelu saattaa aiheuttaa epäedullista kohtelua. Tunnisteiden vaihtaminen ei poista vaikutusta, jos pisteet lopulta palautetaan nimetyn asiakkaan profiiliin.

Varauspolku toteaa ehdotetun jatkokäsittelyn yhteensopimattomaksi alkuperäisen tarkoituksen kanssa. Se ei aloita sitä vaihtamalla tietosuojaselosteeseen lauseen ”analysoimme palvelun parantamiseksi” tai nimeämällä oikeutettua etua uudeksi perusteeksi. Uuden, aidosti pätevän suostumuksen tai soveltuvan erityisen lakiperusteen mahdollisuus olisi arvioitava erikseen, samoin kaikki muut edellytykset. Tässä esimerkissä kumpaakaan ei ole osoitettu, joten käyttö hylätään.

Jos viesteistä päätellään erityisiä henkilötietoryhmiä, tarvitaan myös 9 artiklan edellytys. Merkittäviä pelkästään automaattisia päätöksiä koskeva 22 artikla ja korkean riskin käsittelyn vaikutustenarviointi voivat tuoda lisävaatimuksia. Yhteensopivuusarvio ei korvaa näitä erillisiä kysymyksiä.

Tilastointi ja tutkimus tarvitsevat aidon rajauksen

GDPR:n 5(1)(b) käsittelee erikseen yleisen edun mukaista arkistointia, tieteellistä tai historiallista tutkimusta ja tilastollisia tarkoituksia 89(1) artiklan suojatoimin. Säännös ei tarkoita, että kaupallisen raportin nimeäminen tutkimukseksi vapauttaisi muista velvoitteista. Tarkoituksen pitää todella vastata kyseistä toimintaa, ja minimointi sekä muut soveltuvat vaatimukset säilyvät.

Varauspolku haluaa toisessa työssä kuukausittaisen kokonaismäärän varausvirheistä. Raportin tavoite ei tarvitse asiakkaiden nimiä, viestien sisältöä tai yksittäisen henkilön seurantaa. Yritys muodostaa riittävän suuren ryhmätason laskennan ja tarkistaa, etteivät pienet erittelyt paljasta henkilöitä. Jos harvinainen virhe yhdistyy julkiseen asiakastapaukseen, pelkkä taulukon nimen poistaminen ei osoita anonymiteettiä.

Pseudonymisoinnin tunnisteavaimet voivat olla tarpeellinen suoja, mutta pseudonymisoitu aineisto pysyy henkilötietona soveltuvassa käsittely-ympäristössä. Sen säilytys ja käyttöoikeudet eivät muutu rajattomiksi. Säilytyksen rajoittaminen arvioidaan erikseen jokaiselle kopiolle ja tarkoitukselle.

Kerro muutoksesta ennen uutta käyttöä

GDPR:n 13(3) ja 14(4) artiklat edellyttävät uudesta tarkoituksesta ja asiaankuuluvista lisätiedoista ilmoittamista ennen jatkokäsittelyä soveltuvien poikkeusten rajoissa. Informointi ei ole jälkikäteen tehtävä hyväksymismerkintä. Se ei myöskään itsessään luo käsittelyperustetta tai muuta yhteensopimatonta tarkoitusta yhteensopivaksi.

Varauspolku selvittää, kattaako aikaisempi ilmoitus aidosti suunnitellun rajatun käytön vai tarvitaanko lisätietoja. Jos esimerkiksi tiedot saatiin alun perin yhteistyökumppanilta, yritys huomioi 14 artiklan informoinnin. Olemassa olevan tietosuojaselosteen päivittämisessä kuvataan todellinen muutos, vastaanottajat ja säilyttäminen. Uuden tekstin julkaiseminen sivulla ei automaattisesti osoita, että jo kerättyjen tietojen kohteet olisivat saaneet tarvittavat tiedot.

Vastaanottajan oma käyttötarkoitus on erillinen kysymys

Varauspolun ohjelmistotoimittaja ehdottaa, että se saisi säilyttää tukiviestit oman yleiskäyttöisen mallinsa kehittämiseen sopimuksen päätyttyä. Tämä ei ole sama rajattu virheenkorjaustyö, jonka Varauspolku arvioi. Ensin on selvitettävä, kuka päättää uuden käsittelyn tarkoituksesta ja olennaisista keinoista, mitä tietoja toimittaja tarvitsee ja onko luovuttaminen ylipäänsä sallittua. Asiakkaan toimeksiannossa käsittelijänä toimiminen ei anna toimittajalle omaa vapaata käyttöoikeutta.

Esimerkin neuvottelussa toimittaja saa vain keinotekoiset varaukset ja virheen teknisen kuvauksen. Oikeiden tukiviestien säilytyslupa poistetaan ehdotetuista ehdoista. Sopimusmuutoksen lisäksi tekninen vienti rajataan, koska pelkkä sopimusteksti ei estä vahingossa lähetettyä koko viestihistoriaa. Jos myöhemmin ehdotetaan uutta aineistoa tai nimettyjen asiakkaiden arviointia, aikaisempi hyväksyntä ei kata muutosta.

Roolien arviointi tehdään näin yhdessä käyttötarkoituksen arvioinnin kanssa. Toimittajan vaihtuminen ei aina muuta tarkoitusta, mutta toimittajan oman tavoitteen lisääminen voi muuttaa olennaisesti koko käsittelyjärjestelyä.

Tallenna päätös ja sido se toteutukseen

Varauspolun päätösasiakirjaan jää kaksi riviä: tekninen virhe toistetaan keinotekoisella aineistolla; tukiviestien henkilökohtainen ostohalukkuusanalyysi hylätään. Kehittäjä saa ensimmäisen tehtävän ja markkinoinnin tietovienti poistetaan työjonosta. Pelkkä kielteinen muistio ei auttaisi, jos ajastettu vienti jäisi silti käyttöön.

Käsittelytoimien selosteessa ja toimittajan ohjeissa pidetään tarkoitukset samoina kuin käytännön toteutuksessa. Uusi vastaanottaja, henkilön pisteyttäminen tai pidempi säilytys käynnistää uuden arvioinnin. Myös käsittelijän ehdottama oman mallin kouluttaminen on tutkittava roolien ja tarkoitusten kannalta, eikä sitä hyväksytä huomaamatta palveluehtojen sivulauseena. Näin käyttötarkoitussidonnaisuus vaikuttaa siihen, mitä järjestelmään rakennetaan ja millainen tieto jätetään kokonaan käyttämättä.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026