Täytetty vaikutustenarviointi näyttää, mitä käsittelyssä tapahtuu, miksi tietoja tarvitaan ja millä perusteella hanke voidaan käynnistää tai pysäyttää. Pelkkä luettelo turvallisuustoimista ei vastaa näihin kysymyksiin. Jos toimittajan pääsy tietoihin on selvittämättä, arvioinnin pitää näyttää puute myös lopullisessa päätöksessä.
Tässä DPIA-mallissa seurataan kuvitteellisen Kenttäsilta Oy:n työntekijöiden paikannushanketta. Yritys, henkilöt, määrät, havainnot ja päätökset ovat opetusesimerkki. Mallin lopputulos on käynnistyksen lykkääminen, koska kaikki edellytykset eivät vielä täyty. Ratkaisua ei voi sellaisenaan siirtää oman organisaation hyväksytyksi arvioinniksi.
Mallin rakenne ja arvioinnin käynnistyminen
Arviointi jaetaan viiteen osaan: käsittelyn kuvaus, tarpeellisuus ja oikeasuhtaisuus, henkilöihin kohdistuvat riskit, suojaustoimet sekä päätös ja seuranta. Rakenne kattaa GDPR:n 35 artiklan vähimmäissisällön. Se on tämän oppaan työskentelymalli, ei viranomaisen hyväksymä valmis asiakirja.
Kenttäsilta suunnittelee 36 liikkuvan huoltotyöntekijän sijaintien näyttämistä työnjohdolle. Tarkoituksena on jakaa kiireellisiä tehtäviä käytettävissä oleville asentajille. Alkuperäinen ehdotus sisältää jatkuvan tarkan paikannuksen ja kolmen kuukauden reittihistorian. Palvelua ei ole vielä otettu käyttöön oikeilla työntekijätiedoilla.
Suomen viranomaisen vaikutustenarviointiluettelo edellyttää arviota sijaintitietojen käsittelystä, kun lisäksi täyttyy jokin siinä mainittu kriteeri. Tässä työntekijät ovat suhteessa työnantajaan heikossa asemassa, ja alkuperäinen ehdotus sisältää järjestelmällistä seurantaa. Arviointia ei siis jätetä tekemättä sillä perusteella, ettei henkilöstömäärää pidetä suurena.
Yleiset arviointivelvoitteen rajat löytyvät 35 artiklan oppaasta. Tämän mallin tehtävänä on näyttää, mitä velvoitteen tunnistamisen jälkeen kirjataan ja ratkaistaan. Vaikutustenarvioinnin tekeminen ei itsessään anna paikannukselle käsittelyperustetta.
1. Täytetty käsittelyn kuvaus
Arvioinnin tunnus on KS-PAIKANNUS-01, versio 1.0. Kenttäsilta on oman työntekijäseurantansa rekisterinpitäjä. Operatiivinen johtaja omistaa hankkeen, tietoturvavastaava selvittää pääsyt ja henkilöstöpäällikkö vastaa työntekijöiden kuulemisesta. Yrityksen nimetty tietosuojavastaava antaa neuvonsa arvioinnin aikana. Palveluntarjoajalta pyydetään tekniset tiedot ja sen oman käsittelyn erittely.
| Käsittelyn osa | Alkuperäinen ehdotus | Arvioinnissa rajattu tavoitetila |
|---|---|---|
| Tarkoitus | Työnjohto ja myöhempi suoritusvertailu | Kiireellisen tehtävän jakaminen työvuoron aikana |
| Tiedot | Tarkka jatkuva sijainti ja reittihistoria | Aktiivisen työtehtävän aikana tarvittava sijainti ja päivitysaika |
| Rekisteröidyt | 36 asentajaa | Samat työntekijät rajatussa työtilanteessa |
| Käyttäjät | Kaikki esihenkilöt | Vuorossa olevat nimetyt työnjakajat |
| Säilytys | Kolmen kuukauden reitit | Ei pysyvää reittihistoriaa; nykyinen sijainti korvautuu uudella |
| Poissuljettu käyttö | Ei selvästi määritelty | Vapaa-ajan seuranta, automaattinen kurinpito ja suorituspisteytys |
Tavoitetilakin sisältää henkilötietojen käsittelyä. Laitteen tunniste yhdistyy asentajaan, eikä nimen korvaaminen työntekijäkoodilla tee näkymästä anonyymiä. Tarkka sijainti voi myös paljastaa muuta henkilökohtaista tietoa. Siksi tarkoituksen rajausta pitää toteuttaa järjestelmässä, ei vain ohjeessa.
Tietovirta kirjataan seuraavasti: työpuhelin lähettää aktiivisen tehtävän sijainnin palveluun, palvelu näyttää tuoreen pisteen nimetylle työnjakajalle, työnjakaja soittaa valitulle asentajalle ja varmistaa tehtävän sopivuuden. Paikannustietoja ei viedä palkka- tai suoritusarviointijärjestelmään. Järjestelmäkartoituksen liite yksilöi sovelluksen, liittymät, hallintatilit ja toimittajan tukikanavan.
Pelkkä käyttöliittymän kuvaus ei riitä. Selvityspyynnössä kysytään, jäävätkö aiemmat pisteet tekniseen lokiin, virheraporttiin, analytiikkapalveluun tai varmuuskopioon. Jos jäävät, niiden tarkoitus, pääsyt ja säilytys on arvioitava erikseen. Tavoitetilan ”ei reittihistoriaa” ei vielä todista koko palvelun toteutusta.
2. Tarpeellisuus, vaihtoehdot ja käsittelyperuste
Kenttäsilta perustelee tarvetta sillä, että kiireellisen korjauksen työnjako hidastuu, kun työnjohto soittaa peräkkäin useille asentajille. Arviointiryhmä pyytää tästä käytännön selvityksen. Myyntiesitteen lupaus tehokkuudesta ei osoita, että jatkuva tarkka paikannus olisi tarpeellinen juuri tässä työssä.
Ryhmä vertaa kolmea vaihtoehtoa. Ensimmäinen on asentajan itse ilmoittama työalue ja saatavuus. Toinen on sijainnin yksittäinen lähettäminen työnjakopyynnön yhteydessä. Kolmas on jatkuva paikannus. Harjoituksessa itse ilmoitettu alue riittää tavanomaisiin huoltoihin, mutta poikkeuksellisten kiiretehtävien kohdalla selvitys yksittäisen sijaintipyynnön riittävyydestä on kesken.
Päätös on siksi kaksiosainen: ympärivuorokautinen seuranta ja historiallinen suoritusvertailu hylätään; suppeamman työnjakoratkaisun tarpeellisuutta selvitetään edelleen. Kolmen kuukauden reittihistorialle ei löydy tämän tarkoituksen mukaista perustetta. Tietojen minimointi voi siten muuttaa hankinnan ominaisuusvaatimuksia merkittävästi.
Työelämän tietosuojalain 3 § edellyttää työntekijätietojen välitöntä tarpeellisuutta säännöksen mukaisiin työsuhteen tarkoituksiin, eikä vaatimuksesta voi poiketa suostumuksella. Kenttäsilta ei pyydä työntekijöitä hyväksymään tarpeettomaksi havaittua seurantaa. Tekniseen valvontaan liittyvä 21 §:n mukainen menettely arvioidaan ja toteutetaan erikseen soveltuvan yhteistoimintalainsäädännön tai kuulemisvelvoitteen mukaisesti.
GDPR:n käsittelyperusteeksi tutkitaan tässä yksityisen työnantajan oikeutettua etua tehtävien järjestämiseen. Kirjattu etu ei vielä ratkaise tarpeellisuutta tai työntekijän oikeuksien painoa. Tasapainotesti jää rajatullekin vaihtoehdolle avoimeksi, kunnes vähemmän puuttuvan keinon riittävyys on selvitetty. Sopimusperustetta tai suostumusta ei lisätä varmuuden vuoksi rinnalle.
Arvioinnin juridinen johtopäätös on siis ”ei vielä osoitettua käsittelyperustetta valitulle toteutukselle”. Tämä poikkeaa tilanteesta, jossa lainmukainen käsittely aiheuttaa suojauksista huolimatta korkean jäännösriskin. Puuttuvaa tarpeellisuutta ei korjata viranomaiselle lähetettävällä riskitaulukolla.
3. Rekisteröidyn näkökulmasta kirjoitettu riskitaulukko
Riskin seurauksena kuvataan haitta työntekijälle. Yrityksen mainevahinko tai lisätyö voi olla liiketoimintariski, mutta se ei korvaa tätä näkökulmaa. Ryhmä käyttää sanallisia luokkia ja perustelee ne; luokat ovat esimerkin arvioita, eivät lakisääteinen pisteytys.
| Riski | Henkilöön kohdistuva seuraus | Lähtötilan arvio ja peruste |
|---|---|---|
| Seuranta jatkuu työajan ulkopuolella | Yksityisten käyntien ja liikkumisen paljastuminen | Korkea: alkuperäinen ehdotus kerää tietoa jatkuvasti |
| Vanha sijainti esitetään ajantasaisena | Työntekijää syytetään perusteetta tehtävän välttelystä | Korkea: näkymässä ei eroteta vanhaa havaintoa |
| Esihenkilö lataa reittihistorian | Työntekijän arviointi ilmoittamattomaan tarkoitukseen | Korkea: vienti ja laajat oikeudet ovat oletuksena käytössä |
| Tukihenkilö näkee koko aineiston | Ulkopuolinen pääsy liikkumistietoihin | Arvio avoin: tukipääsyn rajauksista ei ole näyttöä |
| Palvelu on poissa käytöstä | Työtehtävä jää välittämättä ja työntekijää arvioidaan virheellisesti | Kohtalainen: vaihtoehtoinen työnjako on mahdollinen |
Vakavuutta ja toteutumisen todennäköisyyttä käsitellään erikseen. Vapaa-ajan tietojen paljastumisen vakavuus ei välttämättä alene sillä, että kirjautumiseen lisätään monivaiheinen tunnistus. Tunnistus voi pienentää ulkopuolisen pääsyn todennäköisyyttä, mutta ei estä työnantajan valtuutetun käyttäjän liian laajaa seurantaa.
Tietosuojavaltuutetun vaikutustenarviointiohje auttaa yhdistämään uhat, lisätoimet ja jäljelle jäävän riskin. Taulukon ”avoin” on tarpeellinen tulos silloin, kun tietoa puuttuu. Sitä ei muunnettaisi vähäiseksi riskiksi siksi, että määräaika lähestyy.
4. Toimenpiteet ja niiden todellinen tila
Kenttäsilta erottaa suunnitellun toimen, testatun toimen ja hyväksytyn tuloksen. Harjoitukset tehdään testilaitteilla ja keksityillä sijainneilla. Oikeiden työntekijöiden kokeilukin olisi henkilötietojen käsittelyä, eikä pilotti vapauta sen edellytyksistä.
| Toimenpide | Omistaja | Havainto esimerkin arviointipäivänä |
|---|---|---|
| Paikannus pois työtilan päättyessä | Sovellusvastaava | Testattu: käyttöliittymä sulkeutuu, mutta taustajonon toiminta tarkistamatta |
| Vanhenevan sijainnin selvä merkintä | Toimittaja | Testattu: vanha piste merkitään eikä sitä näytetä uutena |
| Historiaviennin poistaminen | Palvelun ylläpitäjä | Testattu työnjakajan tilillä; hallintarajapinnan tilanne avoin |
| Tukipääsyn rajaus ja seuranta | Tietoturvavastaava | Toimittajan vastaus puuttuu |
| Vaihtoehtoinen työnjako puhelimitse | Operatiivinen johtaja | Harjoiteltu: tehtävä välittyy ilman sijaintipalvelua |
Työtilan sulkemisen kokeessa puhelin katkaistaan verkosta ennen työvuoron päättymistä ja yhdistetään myöhemmin uudelleen. Näin selviää, lähettääkö sovellus jonoon jääneitä pisteitä vapaa-ajalta. Pelkkä karttanäkymän tyhjeneminen ei osoita keruun loppumista.
Oikeuksien testissä entinen työnjakaja siirretään asentajan rooliin. Hänen vanha istuntonsa yritetään avata uudelleen, ja myös raporttilataus kokeillaan. Jos pääsy jatkuu, käyttöoikeuden muuttaminen hallintanäkymässä ei ole vielä toimiva suoja. Havainto liitetään teknisten ja organisatoristen toimien kuvaukseen.
Toimittajalta selvitetään käsittelijärooli, alikäsittelijät, tukimaat ja pääsyt. 28 artiklan sopimus tukee vastuiden määrittelyä, mutta allekirjoitus ei osoita teknisiä rajoituksia toteutetuiksi. Mahdolliset siirrot ja niiden edellytykset arvioidaan myös siirtovaikutustenarvioinnissa, jos valittu siirtomekanismi ja tilanne sitä edellyttävät.
Informointi, oikeudet ja henkilöstön näkemykset
Työntekijöiden edustajien palaute koskee erityisesti taukojen näkymistä, tietojen käyttöä esihenkilöarvioissa ja mahdollisuutta korjata virheellinen sijaintitulkinta. Ryhmä kirjaa vastaukset: taukoseuranta rajataan pois, suoritusarviointi kielletään tässä käyttötarkoituksessa ja työnjakajaa ohjeistetaan varmistamaan tilanne työntekijältä ennen johtopäätöstä. Kuuleminen ei tarkoita, että työntekijät ottaisivat vastuun käsittelyn lainmukaisuudesta.
Informointia varten laaditaan konkreettinen kuvaus keruun alkamisesta, päättymisestä, käyttäjistä ja säilytyksestä. Tietosuojaselosteen malliin sisällytetään todelliset organisaation yhteystiedot ja soveltuvat muut tiedot ennen käyttöönottoa. DPIA:n sisäinen versio ei yksin toimi työntekijälle annettavana informointina.
Harjoituksen tietopyynnössä asentaja pyytää häneen liittyvät paikannustiedot ja kiistää yhden merkinnän tulkinnan. Ryhmä huomaa, että pääkäyttäjän raportti sisältää muiden asentajien pisteitä. Toimitus valmistellaan henkilökohtaisesti rajattuna ja tietojen täsmällisyys selvitetään. Tietopyyntöjen selkeää käsittelyä koskevat menettelyt on saatava toimimaan myös palvelun tukiprosessissa.
Mitä lopullisen version liitteistä pitää löytyä?
Kenttäsillan näyttöluettelo erottaa neljä aineistoa. Ensimmäinen on työnjaon vertailu, jossa sama kiiretehtävä hoidetaan ilman paikannusta ja rajatulla sijaintipyynnöllä. Kirjaus kertoo tehtävän kulun ja tarvittavat tiedot. Pelkkä nopeampi suoritus ei vielä ratkaise oikeasuhtaisuutta, jos yksityisyyteen puuttuminen kasvaa huomattavasti. Ryhmä arvioi myös, voidaanko työnjakoa muuttaa niin, ettei sijaintia tarvita.
Toinen aineisto kuvaa palvelun asetukset ja kokeen tuloksen. Siinä erotetaan keruun tiheys, näytön tarkkuus ja tallennuksen kesto. Kartan pisteen pyöristäminen ei vähennä taustapalveluun saapuvan tarkan tiedon määrää. Jos toimittaja näyttää vain käyttöliittymän asetuksen, tekninen selvitys jää tältä osin avoimeksi.
Kolmas aineisto on henkilöstöpalautteen käsittely. Yksi esimerkin huoli koskee sitä, voiko asentaja ilmoittaa sijaintinsa vanhentuneeksi ilman, että ilmoitusta tulkitaan yhteistyöhaluttomuudeksi. Työnjohto päättää tarjota tämän mahdollisuuden ja kouluttaa päivystäjät käyttämään suoraa yhteydenottoa. Mahdollisuus korjata tieto ei kuitenkaan oikeuta alun perin tarpeettoman tiedon keräämistä.
Neljäs aineisto on toimittajan vastausten ja sopimuksen ristiriitalista. Sopimus lupaa rajatun tukipääsyn, mutta esittelyssä ylläpitäjä voi avata kaikkien asiakkaiden tiedot yhdestä näkymästä. Ryhmä pyytää selvityksen käyttöoikeuksien todellisesta erottelusta ja siitä, näkyivätkö esittelyssä aidot vai keksityt tiedot. Sopimustekstiä ja havaintoa ei kirjata samaan kohtaan toisiaan vahvistaviksi todisteiksi.
Arvioinnissa tarkistetaan lisäksi päätöksenteon käytäntö. Tässä työnjakaja valitsee tehtävän vastaanottajan tilanteen varmistamisen jälkeen; järjestelmä ei määrää seuraamuksia. Jos myöhempi versio alkaisi automaattisesti pisteyttää poissaoloja tai sulkea työntekijän työvuoroista, automaattisia päätöksiä koskeva 22 artikla pitäisi arvioida uuden toteutuksen perusteella. Alkuperäisen DPIA:n hyväksyntä ei kattaisi tällaista muutosta.
5. Täytetty päätös ja seuranta
Tietosuojavastaavan lausunto on kielteinen suunnitellulle käynnistykselle: tarpeellisuusselvitys on kesken ja pääsyn sekä taustakeruun rajauksissa on avoimia kysymyksiä. Operatiivinen johtaja hyväksyy arvion tulokset ja päättää lykätä tuotantokäyttöä. Hän ei muuta avoimia kohtia hyväksytyiksi hankinnan aikataulun vuoksi.
Päätökseen kirjataan kolme ehtoa uudelle käsittelylle: selvitetään yksittäisen sijaintipyynnön riittävyys, varmennetaan koko tietovirran rajaus ja ratkaistaan tukipääsyt. Tietoturvavastaava kokoaa teknisen näytön, henkilöstöpäällikkö päivittää työntekijöille annetun kuvauksen ja operatiivinen johtaja kutsuu uuden arviointikokouksen. Vain puuttuvan allekirjoituksen kerääminen ei riitä.
Jos lainmukaiseksi rajatun käsittelyn jäännösriski jää toimista huolimatta korkeaksi, rekisterinpitäjän pitää pyytää ennakkokuulemista ennen aloittamista. Tässä ei vielä väitetä ennakkokuulemista tarpeettomaksi: ensin ratkaistaan avoimet perustavanlaatuiset kysymykset. Viranomaismenettely ei ole jokaisen arvioinnin automaattinen rekisteröinti tai hyväksyntäleima.
Arviointiversio säilytetään päätöksineen, vastuineen ja näyttöviitteineen. Seuraava versio kertoo, mitä havaintoja uusi päätös muuttaa. Riskin muuttuessa arvio tarkistetaan; tässä hankkeessa uuden käyttötarkoituksen, paikannustiheyden tai vastaanottajan lisääminen käynnistää tarkistuksen. Osoitusvelvollisuuden dokumentointi yhdistää näin arvioinnin tosiasialliseen päätökseen ja myöhempään käyttöön.