Siirry sisältöön
Legiscope
Valikko
Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR 12 artiklan selkeys, määräajat, maksuttomuus ja henkilöllisyyden varmistaminen käytännön vastausesimerkeillä.

Saatavilla myös:Italiano·Português·Dansk

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla. Oikeuspyyntöön on vastattava ilman aiheetonta viivytystä, lähtökohtaisesti kuukauden kuluessa. Henkilöllisyyden varmistamisesta ei saa tehdä tarpeetonta estettä.

Artikla ei korvaa yksittäisen oikeuden ehtoja. Tarkastuspyyntö, poistamispyyntö ja markkinointikielto johtavat erilaisiin toimenpiteisiin. Yhteistä on, että organisaation pitää tunnistaa pyyntö, tutkia se, toteuttaa soveltuva oikeus ja kertoa tulos tavalla, jonka henkilö voi ymmärtää. Valmis sähköpostipohja auttaa vasta, kun sen sisältö vastaa tehtyä päätöstä.

Artiklan kahdeksan kohtaa käytännössä

Ensimmäinen kohta koskee 13 ja 14 artiklan informointia sekä 15–22 ja 34 artikloissa tarkoitettua käsittelyä koskevaa viestintää. Se edellyttää tiivistä, läpinäkyvää, helposti ymmärrettävää ja saatavilla olevaa muotoa sekä selkeää ja yksinkertaista kieltä. Erityistä huomiota kiinnitetään lapsille tarkoitettuun tietoon. Tiedot toimitetaan kirjallisesti tai muulla asianmukaisella tavalla, tarvittaessa sähköisesti. Henkilön pyynnöstä tiedot voidaan antaa suullisesti, jos henkilöllisyys on vahvistettu muulla tavoin.

Toinen kohta velvoittaa helpottamaan 15–22 artiklan oikeuksien käyttöä. Kolmas sääntelee vastaamisen aikaa ja mahdollista jatkoa. Neljäs koskee tilannetta, jossa pyynnön perusteella ei ryhdytä toimenpiteisiin. Viides määrää maksuttomuudesta ja rajatuista poikkeuksista. Kuudes sallii tarpeellisten lisätietojen pyytämisen, kun 15–21 artiklan pyynnön tehneen henkilöllisyydestä on perusteltu epäily.

Seitsemäs kohta mahdollistaa informoinnin yhdistämisen vakiomuotoisiin kuvakkeisiin. Sähköisesti esitettyjen kuvakkeiden pitää olla koneellisesti luettavissa. Kahdeksannessa kohdassa komissiolle annetaan valta hyväksyä kuvakkeita koskevia delegoituja säädöksiä. Kuvake ei yksin korvaa puuttuvia käsittelytietoja. Kaikki kohdat ovat luettavissa tietosuoja-asetuksen tekstistä.

Selkeä kieli kertoo konkreettisen käsittelyn

Lause ”käsittelemme tietojasi sovellettavan lainsäädännön mukaisiin tarkoituksiin” ei kerro henkilölle, mitä hänen tiedoilleen tapahtuu. Parempi ilmaisu yksilöi tarkoituksen: ”Käytämme yhteystietojasi tilauksesi toimittamiseen ja toimituksen ongelmien selvittämiseen.” Käsittelyperuste ja muut vaaditut tiedot täydennetään tämän rinnalle.

Myös säilytysaika pitää selittää käyttökelpoisesti. Jos tarkkaa aikaa ei voida ilmoittaa, kerrotaan sen määrittämiskriteerit. ”Niin kauan kuin tarpeen” jättää yleensä liian paljon avoimeksi, ellei tarkoitusta ja tarvetta päättäviä tapahtumia avata. Säilytyksen rajoittamista koskeva opas auttaa määrittämään ratkaisun ennen sanamuodon valintaa.

Tietosuojavaltuutetun informointiohje ohjaa arvioimaan ymmärrettävyyttä kohderyhmän näkökulmasta. Oikeudellisen käsitteen käyttäminen ei itsessään ole kiellettyä, mutta käsitteen merkitys on selitettävä. Esimerkiksi oikeutettu etu täsmennetään kertomalla tavoiteltu etu ja käsittelyn tarkoitus. Tietosuojaselosteen pituudelle ei seuraa tästä yhtä yleistä sivumäärärajaa.

Kerroksellinen esitystapa voi auttaa. Ensimmäisessä osassa esitetään keskeiset tiedot ja mahdollisesti yllättävät käyttötavat, ja siitä pääsee suoraan yksityiskohtiin. Tietosuojaselosteen malli on sisällön järjestämisen apuväline. Linkki ei auta, jos se on piilotettu, johtaa väärään kieliversioon tai vaatii sellaisen tilin luomisen, jota tietojen lukeminen ei tarvitse.

Pyyntö tunnistetaan sisällöstä

Henkilö voi kirjoittaa ”lähettäkää minulle minusta tallennetut tiedot” tai ”osoitteeni on väärin”. Organisaation ei pidä vaatia sanoja ”GDPR-pyyntö” tai oikeaa artiklan numeroa. Asiakaspalvelu, henkilöstöhallinto ja muut yhteydenottokanavat tarvitsevat ohjeen pyynnön tunnistamiseen ja välittämiseen.

Tietosuojavaltuutetun rekisteröidyn oikeuksien yleisohje muistuttaa sekä oikeuksien käytön helpottamisesta että siitä, etteivät kaikki oikeudet sovellu joka tilanteeseen. Käytännössä sama viesti voi sisältää useita pyyntöjä. ”Haluan nähdä tietoni ja kieltää markkinoinnin” sisältää sekä tarkastusoikeuden että vastustamisoikeuden käyttämistä.

Markkinointikieltoa ei jätetä odottamaan laajan tarkastuspyynnön kokoamista. Toisaalta uutiskirjeen peruuttaminen ei yksin merkitse kaiken asiakasdatan poistamispyyntöä. Jos viestin merkitys on epäselvä, pyydetään tarpeellinen täsmennys. Selvä osa toteutetaan oman oikeudellisen velvoitteensa mukaisesti.

Kuukausi lasketaan vastaanotosta

Artiklan 12 kohdan 3 mukaiset tiedot pyynnön johdosta toteutetuista toimista toimitetaan ilman aiheetonta viivytystä ja joka tapauksessa kuukauden kuluessa vastaanottamisesta. Kuukausi ei ole kaikissa tilanteissa sama kuin 30 päivää. Sisäinen siirto toiselle tiimille ei aloita määräaikaa uudelleen.

Määräaikaa voidaan tarvittaessa jatkaa enintään kahdella kuukaudella ottaen huomioon pyyntöjen monimutkaisuus ja määrä. Henkilölle ilmoitetaan jatkamisesta ja viivästymisen syistä alkuperäisen kuukauden aikana. Jatkoa ei käytetä automaattisena oletuksena kaikkiin pyyntöihin. Pelkkä organisaation oma hidas työnjako ei selitä, miksi juuri tämä pyyntö vaatii lisäaikaa.

Jos henkilö teki pyynnön sähköisesti, tiedot toimitetaan mahdollisuuksien mukaan sähköisesti, ellei hän pyydä muuta. Sisäinen vastaanottokuittaus on hyödyllinen, mutta se ei ole varsinainen vastaus eikä korvaa jatkoilmoitusta. Asetus ei määrää kaikille pyynnöille erillistä viiden työpäivän kuittausaikaa.

Täytetty esimerkki kahdesta rinnakkaisesta pyynnöstä

Kuvitteellinen Pilvipolku-palvelun asiakas lähettää 6. syyskuuta pyynnön päästä tietoihinsa ja lopettaa kaiken suoramarkkinoinnin. Pyyntö saapuu asiakaspalveluun asiakkaan kirjautuneen tilin kautta. Tilissä ei havaita poikkeavaa käyttöä, eikä henkilöllisyydestä synny perusteltua epäilyä.

Tehtävä Päätös Henkilölle kerrottava tulos
Markkinoinnin lopettaminen Kielto viedään aktiivisiin lähetys- ja kohdennusjärjestelmiin Kerrotaan toteutettu laajuus ja rajattu kieltomerkintä
Tietojen kokoaminen Haetaan asiakastili, tukipyynnöt ja asiaan liittyvät muut tiedot Toimitetaan jäljennös ja 15 artiklan tiedot
Muiden henkilöiden tiedot Yksi tukiketju sisältää sivullisen yhteystiedon Arvioidaan tarpeellinen suojaus luovutuksessa
Vastauksen toimittaminen Käytetään turvallista tilikohtaista kanavaa Kerrotaan, miten aineistoon pääsee ja mistä saa apua

Pilvipolku saa tiedot koottua 18. syyskuuta eikä odota lokakuun määräpäivään. Vastauksessa ei sanota vain ”pyyntösi on käsitelty”. Siinä kerrotaan markkinointikiellon toteutus, liitetyn aineiston sisältö, olennaiset rajaukset ja yhteydenottotapa mahdollisia puutteita varten.

Toisessa kuvitteellisessa tapauksessa samaan henkilöön liittyy usean vuoden viestiaineistoa useissa järjestelmissä ja aineistossa on arvioitava muiden henkilöiden oikeuksia. Jos tämä tosiasiallinen monimutkaisuus perustelee lisäajan, ilmoitus voisi sanoa: ”Tarvitsemme lisäaikaa, koska pyyntösi kattaa kolmessa eri järjestelmässä olevat viestiketjut, joista on arvioitava sivullisten tietojen suojaaminen. Jatkamme vastaamisaikaa yhdellä kuukaudella ja toimitamme vastauksen viimeistään 6. marraskuuta.” Tämä on täytetty esimerkkiperustelu, jonka tosiasiat ja lisäajan tarve on voitava näyttää.

Henkilöllisyyttä varmennetaan tarpeellisilla tiedoilla

Lisätietoja voidaan pyytää, jos pyynnön tehneen henkilöllisyydestä on perusteltua syytä epäillä ja lisätiedot ovat tarpeen sen vahvistamiseksi. Kaikilta pyydettävä henkilöllisyystodistuksen kopio voi kerätä tarpeettomia tietoja ja vaikeuttaa oikeuksien käyttöä. Vahvistamistapa valitaan tilanteen, olemassa olevien tunnistamiskeinojen ja luovutuksen riskin mukaan.

Kirjautuminen voi riittää tavanomaisessa tilanteessa, mutta havaittu tilikaappausepäily voi edellyttää lisäselvitystä. Toisaalta henkilön syntymäaika tai osoite ei välttämättä ole turvallinen salainen varmistustieto. Tavoitteena ei ole kerätä ennalta määrätty määrä kenttiä, vaan varmistua pyytäjästä oikeasuhtaisesti.

Kuvitteellinen pyyntö tulee täysin uudesta sähköpostiosoitteesta ja koskee asiakkaan koko tilihistoriaa. Organisaatio ohjaa henkilön käyttämään jo olemassa olevaa varmennettua tiliä tai sopii muun asianmukaisen keinon. Se ei lähetä aineistoa uuteen osoitteeseen vain sen perusteella, että lähettäjä tietää asiakkaan nimen. Varmistamisen perustelu kirjataan, mutta tarpeettomia tunnistusasiakirjoja ei säilytetä pysyvästi.

Artikla 11 koskee käsittelyä, jonka tarkoitukset eivät edellytä henkilön tunnistamista. Se ei vaadi hankkimaan lisätietoja yksinomaan asetuksen noudattamista varten. Artiklan 11 kohdan 2 mukainen 15–20 artiklojen soveltamisen rajaus edellyttää, että rekisterinpitäjä pystyy osoittamaan tunnistamiskyvyttömyytensä; henkilön itse antamat tunnistamisen mahdollistavat lisätiedot voivat muuttaa tilanteen. Tätä ei pidä käyttää yleisenä kieltäytymisperusteena kaikkiin oikeuksiin.

Maksuttomuus ja ilmeisen kohtuuton pyyntö

Informointi sekä 15–22 ja 34 artiklaan perustuvat tiedot ja toimet ovat lähtökohtaisesti maksuttomia. Jos pyynnöt ovat ilmeisen perusteettomia tai kohtuuttomia, erityisesti toistuvuuden vuoksi, rekisterinpitäjä voi periä hallinnollisiin kustannuksiin perustuvan kohtuullisen maksun tai kieltäytyä toimesta. Näyttövelvollisuus poikkeuksen edellytyksistä on rekisterinpitäjällä.

Pelkkä pyyntöjen määrä, asiakkaan kriittinen sävy tai tietojen kokoamisen vaivalloisuus ei automaattisesti riitä. Uusi pyyntö voi olla perusteltu esimerkiksi silloin, kun käsittely on muuttunut tai aikaisempi vastaus jäi puutteelliseksi. Maksun perusteeksi ei aseteta vakiohintaa ilman yhteyttä soveltuvaan poikkeukseen ja kustannuksiin.

Myös yksittäisissä oikeuksissa voi olla tarkempia sääntöjä. Artiklan 15 kohdan 3 mukaan useammista jäljennöksistä voidaan periä hallinnollisiin kustannuksiin perustuva kohtuullinen maksu. Tätä ei pidä sekoittaa ensimmäisen tarkastuspyynnön yleiseen hinnoitteluun.

Kieltäytyminen pitää selittää ja rajata

Jos pyynnön perusteella ei ryhdytä toimiin, syyt ilmoitetaan viipymättä ja viimeistään kuukauden kuluessa. Samalla kerrotaan mahdollisuudesta tehdä valitus valvontaviranomaiselle ja käyttää muita oikeussuojakeinoja. Suomessa yhteys ohjataan tilanteen mukaisesti tietosuojavaltuutetun toimistoon; pelkkä ”päätös on lopullinen” ei ole asianmukainen vastaus.

Poistamispyyntöä ei esimerkiksi voida hylätä koko asiakasrekisterin osalta sanomalla, että joitakin laskutustietoja tarvitaan lain vuoksi. Vastauksessa eritellään poistettu aineisto ja säilytettävät tiedot sekä niiden todellinen peruste. Soveltuva oikeus arvioidaan omien ehtojensa mukaan. Artiklan 14 informointipoikkeus ei automaattisesti ole peruste evätä myöhempi tarkastuspyyntö.

Tarkoituksenmukainen vastaus kertoo myös osittaisesta toteutuksesta. Jos osoite korjattiin mutta henkilö pyysi lisäksi historiaan liittyvän asian selvittämistä, näitä ei yhdistetä yhdeksi epämääräiseksi kuittaukseksi. Oikaisuoikeutta koskeva päätös ja muut pyynnöt käsitellään tunnistettavina osina.

Säilytä näyttö vastauksesta, suojaa vastausaineisto

Tietopyyntöjen hallinnassa kannattaa säilyttää vastaanottoaika, pyynnön sisältö, mahdollinen henkilöllisyyden selvitysperuste, päätös, toteutuksen vahvistus ja lähetetty vastaus. GDPR ei määrää kaikille tällaisille tiedoille yleistä viiden vuoden säilytysaikaa. Tarve ja aika arvioidaan erikseen, samoin pääsy tietoihin.

Vastausaineiston latauslinkki ei saa paljastaa toisen asiakkaan tiedostoa eikä jäädä vapaasti jaettavaksi. Linkin käyttöaika, vastaanottajan varmistaminen ja vaihtoehtoinen toimitustapa suunnitellaan aineiston mukaan. Tietopyynnön toteuttaminen ei oikeuta heikentämään siihen sisältyvien tietojen suojausta.

Lopuksi tarkastetaan vastaus henkilön näkökulmasta: selviääkö siitä, mitä hänen pyynnölleen tapahtui, mitä jäi tekemättä ja miksi sekä miten hän voi jatkaa asiaa? Tämä yhdistää selkeän viestinnän ja oikeuden tosiasiallisen toteutumisen. Sisäisesti onnistunut tehtävä ei ole valmis, jos lopputulos jää henkilölle käsittämättömäksi tai saavuttamattomaksi.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
06Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
07Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026
08Tietosuoja

Henkilöstön IT-käyttösäännöt: käytännöllinen malli

Henkilöstön IT-käyttösäännöt kertovat, miten työvälineitä käytetään, mihin tietoja saa tallentaa ja mitä poikkeaman havaitsevan työntekijän pitää tehdä. Hyvä ohje sisältää myös toimivan vaihtoehdon:…

8. syyskuuta 2026