“
En tiedä täysin, miten pitäis toimia tietyissä
asioissa, kun ei oo annettu ohjeita ja kukaan ei
tiedä. Ei ees jotkut TVT-opetkaan tai rehtorikaan,
joilla nyt silleen on se vastuu jakaa tätä tietoo.
Must tuntuu, et kaikki on vähä ottanu tän
huumorilla tai vitsillä tai et ei oteta niin tosissaan,
milloin rikotaankin mitä oikeutta tai niin.
2
Lähde: Åman H., 2020, Koulu digitalisoituu, mutta laahaako tietosuoja perässä? Pro gradu – tutkielma,
https://jyx.jyu.fi/bitstream/handle/123456789/68575/1/URN%3ANBN%3Afi%3Ajyu-202004172798.pdf
Mihin EU:n yleistä tietosuoja-asetusta (GDPR) sovelletaan?
1) Osittain tai kokonaan autom.
henkilötietojen käsittelyyn
Digitaaliset asiakirjat, valokuvat,
videot ja muut tiedostot
Sähköpostit, tekstiviestit
Viestintäsovellukset
Verkkopalvelut, chatit
Sosiaalisen median palvelut
Digitaaliset arkistot
Tietojen siirto rajapintojen kautta
2) Henkilörekistereihin
Tietojärjestelmät/tietokannat
Yhteystietoluettelot
Henkilötietojen kokoelmat
Myös manuaaliset aineistot,
henkilökortistot ja vastaavat, jotka
muodostavat tai joiden on tarkoitus
muodostaa rekisteri
3
Esimerkkejä käsiteltävistä henkilötiedoista
6
Tieto Henkilötiedon tyyppi Tyypillisiä riskejä
Nimi Tavanomainen Nimen paljastuminen (vähäinen)
Osoite ja kotikunta Tavanomainen tai salainen Salaisen osoitteen paljastuminen,
suoramarkkinointi
Puhelinnumero Tavanomainen tai salainen Salaisen numeron paljastuminen, huijausviestit
Sähköpostiosoite Tavanomainen Käyttö spämmäykseen, tietojenkalasteluun ja
murtautumisyrityksiin
Henkilötunnus Tietosuojalaissa erikseen
säädelty
Käyttö esimerkiksi pikavippien ottoon ja
verkkokaupoissa tilauksiin toisen henkilön
nimissä
Muu yksilöivä tunniste, esim.
opiskelijanumero tai OID
Tavanomainen Voidaan käyttää vahingontekoon tai urkintaan,
jos paljastuu yhdessä nimen kanssa
Terveydelliset tiedot, etninen tausta,
vakaumus, ammattiliiton jäsenyys
Erityinen henkilötieto Käyttö syrjintään ja häirintään, yksityiselämän
loukkaus
Taloudellinen asema, henkilökohtaiset
olot, sanalliset arviot henkilön
ominaisuuksista, psykologiset testit
Lain mukaan salassa pidettävä
tieto
Käyttö syrjintään ja häirintään, yksityiselämän
loukkaus
Opiskelijarekisteri
Lisätietoa: OPH:n tietosuojaopas, 2018, https://minedu.fi/henkilotietojen-kasittelyn-suunnittelu
Opiskelija-
rekisteri
oppijoiden ja
huoltajien
henkilötiedot
Opiskelijarekisterin käyttötarkoitus on opetuksen järjestäminen
+ yhteensopivat tarkoitukset
Opetustilanteet, myös etä- ja verkko-opetus
Opetuksen järjestäjän hallinnoimat sovellukset ja
verkkopalvelut (käyttäjätunnukset, sisällöt, lokitiedot)
Paikallaolot, suoritukset, testit, arviointi
Yhteydenpito oppijaan ja huoltajiin (puhelin, sähköposti ym.)
Oppimisanalytiikka ja oppimisen tukeminen sovelluksissa
Kuvaus-, julkaisu- ja tekijänoikeusluvat
Harjoitteluihin ja vierailuihin liittyvät tiedot
Oppilashuolto ja erityisen tuen tarve
Oppilaitoksessa henkilötietojen käsittelyn oikeusperuste on yleensä lakisääteiset velvoitteet tai
julkisen tehtävän hoitaminen.
Suostumus voi olla oikeusperusteena, kun halutaan tarjota lisäpalveluita.
Suostumuksen antamatta jättäminen tai peruminen myöhemmin ei saa aiheuttaa haittaa.
Opetuksessa voidaan käyttää ulkopuolisia sovelluksia ja verkkopalveluita suostumuksen
perusteella, mutta samalla on oltava vaihtoehto niille, jotka eivät anna suostumusta.
8
Suostumus henkilötietojen käsittelyn perusteena
9
Suostumuksen tulee olla vapaaehtoinen, yksilöity,
tietoinen ja yksiselitteinen
Suostumusta ei voi antaa:
Vaikenemalla
Valmiiksi rastitetulla ruudulla
Jättämättä jotakin tekemättä
Alaikäisen kohdalla suostumuksen antaa huoltaja.
Yli 13-vuotias voi antaa itse suostumuksen henkilötietojen
käsittelylle tietoyhteiskunnan palveluissa (esim. verkko-, some- ja mobiilipalvelut) ja
hyväksyä ikätasolleen tavanomaisia sopimuksia.
Alle 15-vuotiailta tarvitaan huoltajan lupa omien laitteiden käyttöön opetuksessa (OPH:n
ohjeistus) sekä tarvittaessa sovellusten asentamiseen.
Suostumukset ja luvat tulee dokumentoida ja tarkistaa säännöllisesti (esim. vuosittain).
Jos toiminta perustuu lakiin, ei henkilötietojen käsittely voi perustua suostumukseen.
Suostumusta voidaan tällöin käyttää vain vapaaehtoisiin lisäpalveluihin.
Lähde: Tietosuojavaltuutetun toimisto ja Oikeusministeriö, 2017, Miten valmistautua EU:n tietosuoja-asetukseen?
http://www.tietosuoja.fi/material/attachments/tietosuojavaltuutettu/tietosuojavaltuutetuntoimisto/oppaat/1Em8rT7IF/Miten_valmistautua_EUn_tietosuoja-asetukseen.pdf
Tietosuojaseloste
= rekisteröidyn informointi
10
Rekisteröidyllä on oikeus saada tietoa
henkilötietojen käsittelystä rekisterinpitäjältä
Yleensä: tietosuojaseloste tai vastaava
Annettava kirjallisesti viestintäkanavan
mukaisessa muodossa. Tiedon on oltava
ymmärrettävää ja helposti saatavilla.
Rekisteröidyn pyynnöstä myös puheella
Informointi pitäisi saada tilanteessa, jossa
henkilötietoja kysytään tai luovutetaan.
Jos henkilötiedot kerätään muuten kuin
suoraan henkilöltä, tulee informointi saada
viimeistään kuukauden kuluessa.
Rekisterinpitäjä ja yhteystiedot
Tietosuojavastaavan yhteystiedot
Henkilötietojen käsittelyn tarkoitus
Oikeusperuste, mahdollisen oikeutetun edun perusteet
Käsiteltävät henkilötiedot
Tietojen säilyttämisaika tai sen kriteerit
Kenelle henkilötietoja luovutetaan
(muut rekisterinpitäjät ja henkilötietojen käsittelijät)
Siirretäänkö tietoja EU:n ulkopuolelle ja sen suojatoimet
Rekisteröidyn oikeudet, erityisesti vastustamisoikeus esim.
suoramarkkinointiin
Oikeus tehdä valitus valvontaviranomaiselle
Onko henkilötietoja annettava lain tai sopimuksen teon vuoksi
Mistä henkilötiedot on saatu, mahdollinen julkinen lähde
Käytetäänkö automaattista päätöksentekoa tai profilointia
Rekisteröidyn oikeuksiin ja vapauksiin liittyvät riskit
Rekisteröityjen pyyntöihin vastaaminen
11
Rekisterinpitäjän tulee kertoa rekisteröidyille, miten he voivat käyttää oikeuksiaan, jos
he haluavat esimerkiksi tarkistaa tietonsa tai tehdä niihin oikaisun.
Rekisteröidyn tulee yksilöidä pyyntönsä:
Nimi ja yhteystiedot
Mitä tietoja pyyntö koskee
Esimerkiksi haluaako tarkistaa kaikki tietonsa vai tietyltä ajanjaksolta
Missä muodossa haluaa tiedot
Rekisterinpitäjän tulee tarkistaa rekisteröidyn henkilöllisyys.
Rekisterinpitäjän täytyy vastata pyyntöön kuukauden kuluessa.
Jos pyyntöjä on monta tai ne ovat monimutkaisia, rekisterinpitäjä voi ilmoittaa
vastauksessaan, että se tarvitsee niiden käsittelyyn enemmän aikaa. Jos rekisterinpitäjä
ilmoittaa tarvitsevansa lisää käsittelyaikaa, määräaika on kolme kuukautta pyynnöstä.
Lähde: Tietosuojavaltuutettu, https://tietosuoja.fi/kun-haluat-tarkastaa-tietosi
Huolehdi oppijoiden tietosuojasta
13
▪ Oppijoiden tietoja käytetään vain opetukseen.
▪ Tunnetaan rekisterit ja tietosuojaselosteet.
▪ Henkilötietoja ei kerrota sivullisille, julkaista tai
luovuteta ilman suostumusta tai lakiperustetta.
▪ Huomioidaan tietosuoja opetuksessa
käytettävissä sovelluksissa ja pilvipalveluissa.
▪ Tarvittaessa pyydetään suostumukset
ulkopuolisten palvelujen käyttöön opetuksessa.
▪ Palveluntarjoajien kanssa tehdään tarvittaessa
sopimukset henkilötietojen käsittelystä.
▪ Käytetään henkilökohtaisia tunnuksia sekä
huolehditaan käyttöoikeuksista ja seurannasta.
▪ Neuvotaan oppijoille käytettävien sovellusten
ja käyttäjätunnusten turvallinen käyttö.
Tietosuojalaki 35 §: vaitiolovelvollisuus
14
Tietosuojalain vaitiolovelvollisuus koskee kaikkia työtehtäviä, joissa saadaan tietää
henkilöiden ominaisuuksista, henkilökohtaisista oloista ja taloudellisesta asemasta.
Työnantajan vastuulla on määritellä, mitä henkilötietojen käsittelyä eri työtehtäviin
kuuluu, sekä huolehtia tietojen turvallisesta säilytyksestä.
Jos rekisterinpitäjä käyttää ulkopuolisia palveluntarjoajia, sen tulee varmistua
näiden vaitiolovelvollisuudesta henkilötietojen käsittelyn sopimuksella.
Lähde: Tietosuojalaki, https://finlex.fi/fi/laki/ajantasa/2018/20181050
Joka henkilötietojen käsittelyyn liittyviä toimenpiteitä suorittaessaan on saanut tietää
jotakin toisen henkilön ominaisuuksista, henkilökohtaisista oloista, taloudellisesta
asemasta taikka toisen liikesalaisuudesta, ei saa oikeudettomasti ilmaista sivulliselle näin
saamiaan tietoja eikä käyttää niitä omaksi tai toisen hyödyksi tai toisen vahingoksi
Tietosuoja viestinnässä
15
Normaalissa sähköpostissa:
Tavalliset henkilötiedot (nimi, osoite jne.)
Edellytys: henkilökohtaiset postilaatikot
ja tietoturva kunnossa.
Suojatussa sähköpostissa, turvapostissa tai
muussa turvallisessa viestintäkanavassa:
Arkaluontoiset/erityiset henkilötiedot
Salassa pidettävät tiedot ja asiakirjat
Huijauksia on tavallista enemmän liikenteessä.
Ohjeet, miten varmistaa viestien aitous?
Oppijoiden henkilötietojen luovuttaminen ja julkaisu
16
Henkilötietoja voi julkaista netissä vain rekisteröidyn/alaikäisen huoltajan
suostumuksella tai jos siitä on nimenomaisesti laissa säädetty.
Jos kyse on viranomaisen rekisteristä (esim. kunta), pitää varmistua, että annettaessa
henkilötietoja sähköisesti niiden saajalla on oikeus tallettaa ja käyttää niitä (JulkL 16 §).
Vaikka tiedot olisivat periaatteessa ”julkisia”, ei niitä saa luovuttaa kenelle tahansa.
Rekisterinpitäjän tehtävä on arvioida riskit ja päättää, miten toimitaan.
Netissä julkaistuja tietoja voitaisiin käyttää esimerkiksi roskapostittamiseen.
Suostumus on käytännössä esimerkiksi:
Lupalomakkeen, käyttöehtojen tms. hyväksyntä, jossa on mainittu, että tietoja
tullaan julkaisemaan.
Suostumus tietojen julkaisulle haku-/ilmoittautumislomakkeessa
Julkaisuluvat esimerkiksi kuviin ja videoihin
Muilla tavoin kysytyt ja saadut suostumukset
Valokuvat ja videot
17
▪ Tunnistettavan henkilökuvan julkaisuun on
yleensä syytä pyytää suostumus (julkaisulupa).
▪ Jokaisen on katsottu omistavan persoonansa
ns. kaupalliset oikeudet.
▪ Valokuvan tai videon tekijänoikeudet tai
lähioikeudet ovat kuvaajalla. Kuvan julkaisulle
tarvitaan tekijän lupa.
▪ Kuvan julkaisun voi estää esim. kotirauha,
yksityisyyden suoja tai kuvassa näkyvän
teoksen tekijänoikeudet.
▪ Jonkun muun julkaiseman kuvan levittäminen
voi olla kiellettyä esim. tekijänoikeuksien tai
sen loukkaavuuden takia.
⬞ Esim. noloista tilanteista tai
kiusaamistarkoituksessa otettuja kuvia ei saa
levittää.
Julkaisuluvan voimassaolo ja peruminen
▪ Määrittele julkaisuluvan pyynnössä tarkasti, mitä ja missä aiotaan julkaista.
▪ Pyydä julkaisulupa määräajaksi, esimerkiksi 1-2 vuodeksi kerrallaan.
▪ Jos julkaisuluvat pyydetään paperilomakkeella, suostumukset voidaan tallentaa
sähköiseen henkilötietorekisteriin, jonka jälkeen paperilomakkeet voi poistaa.
▪ Jos julkaisulupa on sähköisessä asiointikanavassa (esim. Wilma) oleva valinta, niin sen
voimassaolo on silti syytä tarkistaa määräajoin, esimerkiksi kerran vuodessa.
▪ Julkaisuluvan täytyy olla voimassa silloin, kun julkaisu tehdään. Jos julkaisulupa
perutaan/päättyy myöhemmin, ei tehtyjä julkaisuja tarvitse automaattisesti poistaa.
▪ Jos huoltaja pyytää julkaisun poistamista, se on suositeltavaa tehdä, mikäli poisto ei
vaadi kohtuutonta työtä.
▪ Koulu voi tehdä oman linjauksen, poistetaanko vanhat julkaisut esimerkiksi nettisivuilta
ja some-kanavista tietyn ajan päästä.
18
Työnantajan laitteet ja ohjelmat
20
Työnantajan laitteita ja ohjelmia käytetään vain
työhön liittyvin tarkoituksiin.
Sivulliset kuten perheenjäsenet eivät saa
käyttää työnantajan laitteita tai järjestelmiä.
Omia tunnuksia, salasanoja tai muita
tunnisteita ei saa luovuttaa ulkopuolisille tai
säilyttää niin, että muut saavat ne tietoonsa.
Työpuhelimessa tai -tietokoneessa olevia
tietoja ei tule tallentaa henkilökohtaisille
tallennusvälineille.
Työpuhelimeen ei tulisi turhaan tallentaa
henkilökohtaisen elämän tietoja.
Työpuhelut ja etäyhteystilanteet hoidetaan
niin, että sivulliset eivät kuule niitä.
Vain 44 %:illa
perusopetuksen opettajista oli työpuhelin.
Kattavasti työpuhelimia oli vain ammattillisten
oppilaitosten ja AMK:ien opettajilla.
Vain 15 %
perusopetuksen, lukioiden ja yliopistojen opettajista työskenteli
pääasiassa työnantajan tietokoneilla.
21
Lähde: OAJ, 2020, Opetus koronan aikaan – Tiivistelmä OAJ:n kyselyn tuloksista, https://www.slideshare.net/oajry/opetus-koronan-aikaan-tiivistelm-oajn-kyselyn-tuloksista-232473138
(N > 5500, kysely tehtiin 2.-15.4.2020)
OAJ:n selvitys,
2020
Koronakeväänä opetuksessa käytetyt sovellukset
Lähde: OPH, Etäopetuksen tilannekuva koronapandemiassa vuonna 2020,
https://www.oph.fi/fi/tilastot-ja-julkaisut/julkaisut/etaopetuksen-tilannekuva-koronapandemiassa-vuonna-2020
22
TOP sovellukset oppimisessa ja opetuksessa 2018-2022
Data: Jane Hart, 2018-2022, Top Tools for Learning, https://www.toptools4learning.com/, kuva: Harto Pönkä, 7.2.2023
23
2018 2019 2020 2021 2022
Oppijoiden henkilötiedot verkkopalveluissa
24
Huom. taulukko on esimerkinomainen, tarkista aina opetuksen järjestäjän tekemät linjaukset!
Opetuksen järjestäjän
hallinnoimat
asiointikanavat
(esim. Wilma)
Opetuksen järjestäjän
hallinnoimat viestintä- ja
oppimisalustat
(esim. 0365, Teams,
G Suite, Moodle)
Ulkopuolinen sovellus
tai verkkopalvelu,
jossa tiedot
eivät näy julkisesti
(esim. Quizlet)
Ulkopuolinen sovellus
tai verkkopalvelu,
jossa tiedot
näkyvät julkisesti
(esim. Padlet)
Opetuksen järjestäjän
hallinnoimat käyttäjätunnukset
Ylläpitäjien luomat
tunnukset, kertakirj. tai
vahva tunnistautuminen
Ylläpitäjien luomat
tunnukset, kertakirj. tai
vahva tunnistautuminen
Opettajien luomat
tunnukset esim.
nimimerkki tai etunimi
Opettajan luomat
anonyymit tunnukset
tai ei tunnuksia
Saavatko oppijat rekisteröityä
palveluun itse koulussa?
Ok Ok Ok, alle 13-vuotiaat
tarvitsevat huoltajan
suostumuksen
Ok, alle 13-vuotiaat
tarvitsevat huoltajan
suostumuksen
Käyttö opetuksen aktivointiin,
materiaalien jakoon ym.
Ok Ok Ok Ok
Oppijoiden tekemät tehtävien
palautukset ja esim. kuvat
Ok Ok Ok Ei ilman suostumusta
Tavall. henkilötietojen tallennus
(esim. spostiosoite tai puh.nro)
Ok Ok Ei ilman suostumusta Ei
Koetulokset ja arvosanat Ok Ok Ei ilman suostumusta Ei
Sanalliset arvioinnit,
soveltuvuustestit ym.
Ok Ei Ei Ei
Muut salassa pidettävät tiedot
(esim. terveys ja erityinen tuki)
Ok Ei Ei Ei
Tietosuoja etäyhteyssovelluksissa
25
Käytä vain oppilaitoksen sallimia sovelluksia.
Toimita kutsu henkilökohtaisesti opiskelijoille.
Informoi osallistujia henkilötietojen käsittelystä.
Varmista tarvittaessa osallistujien henkilöllisyys.
Varmista esittäjien osaaminen etukäteen.
Älä julkaise opiskelijoiden tai muiden
henkilötietoja ilman suostumusta.
Kerro etukäteen, jos kokous tallennetaan, ja
näkyvätkö tallenteessa osallistujien nimet ja chat.
Kotoa osallistuvat: ei sivullisia kuulolla, videon ja
mikrofonin käyttö kotirauhan alueella perustuu
vapaaehtoisuuteen.
Lopuksi: päätä kokous, tyhjennä tai sulje huone.
Suojaa tallenne ja huolehdi sen tietosuojasta.
Kysymys: uusien viestintävälineiden riski- ja vaikutustenarviointi (DPIA)
26
Viestintävälineissä kuten etäyhteys- ja oppimisalustoissa on kiinnitettävä erityistä huomiota
tietoturvallisuuteen, jotta voidaan estää tietojen päätyminen sivullisille.
GDPR:n mukaan rekisterinpitäjän (opetuksen järjestäjän) ja henkilötietojen käsittelijän tulee
tehdä riskiarviointi ja tarvittavat toimenpiteet henkilötietojen suojaamiseksi (32 artikla).
Tarvittaessa tulee tehdä GDPR:n mukainen vaikutustenarviointi, jolla tunnistetaan riskien
syitä ja pyritään löytämään ratkaisuja niihin.
Vaikutustenarviointi tulee tehdä mm. silloin, kun otetaan käyttöön uutta teknologiaa.
Tietosuojavastaavalla on merkittävä rooli riski- ja vaikutustenarvioinnissa.
Toimenpiteet ja ratkaisut tulee dokumentoida (osoitusvelvollisuus-periaate).
Monet kunnat käyttävät Microsoft Teams -sovellusta varhaiskasvatuksessa ja opetuksessa,
mutta jokainen rekisterinpitäjä tekee oman linjauksensa.
Lähde: Tietosuojavaltuutetun toimisto, 2019, https://tietosuoja.fi/vaikutustenarviointi
• Miten uudet etäyhteys- ja oppimisalustat tulisi arvioida tietosuojan kannalta?
• Onko esim. Teams turvallinen arkaluontoisten tietojen (terveys ym.) käsittelyssä?
Pilvipalvelut henkilötietoja sisältävien tiedostojen säilytyksessä ja jakamisessa
Tarkista rekisterinpitäjän ohjeistus:
1) mitä pilvipalveluita saa käyttää
2) mitä tietoja pilveen on sallittua tallentaa
3) saako tiedostoja synkronoida omille
laitteille
Huolehdi työtehtävien mukaisista
käyttöoikeuksista/jakamisesta.
Älä jaa henkilötietoja sisältäviä tiedostoja
ulkopuolisille ilman suostumusta tai muuta
perustetta.
Kuvan lähde: GoodFirms , 2020, Usage & Trends of Personal Cloud Storage, https://www.goodfirms.co/resources/personal-cloud-storage-trends (N=648, vastaajat useista maista)
27
Kysymys: henkilötiedot yhdysvaltalaisissa pilvipalveluissa
28
Mahdollisesti Microsoftin ja Googlen organisaatioille tarkoitettuja pilvipalveluita on laillista käyttää
henkilötietojen käsittelyssä.
Pilvipalvelujen tarjoajat ovat sopimusten mukaan henkilötietojen käsittelijöitä. Vastuu käytöstä
on tällöin rekisterinpitäjällä.
Henkilötietojen siirto EU:n ulkopuolelle on mahdollista 1) rekisteröityjen suostumuksen
tai 2) EU-komission mallisopimuslausekkeiden ja lisäsuojatoimenpiteiden perusteella.
Tee vaikutustenarviointi ja päätä käytöstä vasta sen perusteella.
Pilvipalveluissa on pidettävä huolta, että pääsyoikeudet henkilötietoihin on määritelty työtehtävien
mukaisesti. Ei yhteiskäyttötunnuksia.
Jos esim. Google-lomakkeella kerätään henkilötietoja, tietosuojaseloste tulee linkittää lomakkeelle,
jotta tietoja antavat henkilöt voivat tutustua siihen.
Organisaation kannattaa ohjeistaa, saako yksityisiä Microsoft- ja Google-tunnuksia käyttää työssä
oppijoiden henkilötietojen käsittelyssä.
Lähde: Tietosuojalaki, https://finlex.fi/fi/laki/ajantasa/2018/20181050
• Voiko yhteistä Excel-taulukkoa henkilötiedoista pitää missään pilvipalvelussa,
esim. organisaation G Suitessa tai 0ffice 365:ssa?
• Voiko Google Driven lomakekyselyitä käyttää henkilötietojen keräämiseen?
Todennäköisesti moni julkinen organisaatio
päätyy samaan ratkaisuun kuin Kela
Lähde: Kela, 27.4.2021, https://www.kela.fi/ajankohtaista-yhteistyokumppanit/-
/asset_publisher/WQHcJ3JiaK7b/content/kela-ei-kasittele-salassa-pidettavia-tietoja-julkisissa-pilvipalveluissa
(uutinen on sittemmin poistettu netistä)
29
Oppijoiden tiedot somepalveluissa
30
Noudata aina rekisterien käyttötarkoituksia ja
somea koskevia ohjeistuksia!
Älä asenna työpuhelimeen sosiaalisen median
sovelluksia ilman työnantajan lupaa.
Älä tallenna asiakkaiden henkilötietoja
yksityisessä käytössä olevaan kännykkään
ilman työnantajan lupaa.
Jos somepalvelussa aiotaan käyttää
asiakkaiden henkilötietoja, tarkista työnantajan
linjaus. Tarvittaessa pyydä suostumukset ja
muista rekisteröityjen ja huoltajien informointi.
Jälkihoito: henkilötietojen ja viestien poisto
sovelluksista ja kännyköistä.
Sovellukset kysyvät usein kontaktitietoja…
Kuvakaappaukset: Somepalvelut 2019-2020
32
Jos puhelimessasi on esimerkiksi asiakkaiden henkilötietoja, älä luovuta niitä sovelluksille ilman suostumusta!
Henkilötietojen vuotaminen sovellusten kautta
33
Rekisterissä
olevat
henkilötiedot
(organisaatio
rekisterinpitäjänä)
Sovellus
Sovelluksille annettu
pääsy kännykän tietoihin
Henkilötietoja päätyy
ulkopuolisille rekisterinpitäjille
Sovellus
Sovellus
Sovellus
Sovellus
Metan keräämät tiedot ei-käyttäjistä
”Kun käyttäjä käyttää yhteystietojen lataamista
ja myöntää meille pääsyn laitteensa
osoitekirjaan, käytämme ja lataamme
osoitekirjan nimet, puhelinnumerot ja
sähköpostiosoitteet päivittäin palvelimillemme,
mukaan lukien sekä Facebook-, Messenger- ja
Instagram-käyttäjät että muut yhteystiedot,
jotka eivät ole käyttäjiämme tai joilla ei ole tiliä
(eli muut kuin käyttäjät), Facebook kuvailee
toimintoa.”
Meta sanoo siirtävänsä ei-käyttäjistä kerätyt
tiedot USA:han, Argentiinaan, Israeliin, Uuteen-
Seelantiin, Sveitsiin ja mahdollisesti Kanadaan.
Meta ei ole informoinut ei-käyttäjiä heidän
tietojensa käsittelystä
Lähde: IS, 6.11.2022, https://www.is.fi/digitoday/tietoturva/art-2000009178384.html
34
Sallitko ulkopuolisten sovellusten käytön edu-tunnuksilla?
Opetuksen järjestäjän/rekisterinpitäjän voi olla viisainta estää ulkopuolisten sovellusten käyttö
oppilaitoksen hallinnoimilla käyttäjätunnuksilla.
Kuvakaappaus: Google Workspace for Education Hallintakonsoli Sovellukset Google Workspace Marketplace -sovellukset,
https://admin.google.com/ac/apps/gmail/marketplace/allowlistaccess?hl=fi
35
Edu-tunnusten päätyminen ulkopuolisille sovelluksille
36
Rekisterinpitäjän
hallinnoimat
edu-tunnukset
oppimisalustalla
Sovellus
Käyttäjillä oikeus kirjautua edu-
tunnuksilla muihin sovelluksiin
Henkilötietoja päätyy
ulkopuolisille rekisterinpitäjille
Sovellus
Sovellus
Sovellus
Sovellus
WhatsApp työhön liittyvässä viestinnässä
• Käyttöehdot sallivat ainoastaan henkilökohtaisen käytön.
Tunnus on aina sen rekisteröineen henkilön, ei organisaation.
Työkäyttöä ei kielletä, mutta sitä varten WA:ta ei ole tehty.
• WhatsAppissa on vahva päästä päähän -salaus.
• Työnantajan on syytä ohjeistaa, saako WhatsAppia käyttää työssä.
Tarkista työnantajan linjaus ja ohjeet ennen kuin käytät!
• Käyttöehdot kieltävät mm. spämmäämisen, automatisoidun viestinnän
ja yhteystietojen keräämiseen ilman ko. henkilöiden lupaa.
Organisaatiossa huomioitava:
• Jos WhatsApp-viestintä sallitaan, sen kontrollointi on vaikeaa.
• Työnantajalla ei ole oikeutta lukea työntekijän WhatsApp-viestejä.
• WhatsAppin käyttö on tarvittaessa huomioitava organisaation
henkilötietojen käsittelyssä, esim. riskien arviointi, vaikutustenarviointi,
maininta tietosuojaselosteessa, suostumukset asiakkailta jne.
• Organisaatioprofiilin voi luoda vain WhatsApp Business -sovelluksessa.
• Automaattiset viestit ja chatbotit: WhatsApp Business API -rajapinta.
WhatsAppin käyttöehdot:
https://www.whatsapp.com/legal/
WhatsAppin vastuullinen käyttö:
https://faq.whatsapp.com/en/android/26000240/?categor
Mitä suostumuksia WhatsAppin käyttöön pitäisi pyytää?
Kun rekisterissä olevia henkilötietoja aiotaan käyttää uuteen tarkoitukseen.
⬞ Suostumus henkilötietojen käsittelylle viestintää varten ko. sovelluksessa.
Kerrotaan, miten sovellus käsittelee henkilötietoja.
Kerrotaan mahdollisista riskeistä.
Kun käytetään henkilötietojen käsittelijää, joka voi siirtää tietoja ETA-alueelta
Yhdysvaltoihin.
⬞ Suostumus henkilötietojen siirrolle ko. palveluntarjoajalle Yhdysvaltoihin.
Kerrotaan mahdollisista riskeistä.
Kun käsittelijä saattaa luovuttaa henkilötietoja Yhdysvaltojen viranomaisille.
⬞ Suostumus henkilötietojen luovuttamiselle Yhdysvaltojen viranomaisille.
Kerrotaan mahdollisista riskeistä.
Vaikka nämä suostumukset pyydettäisiin, on WhatsAppin käytön lainmukaisuus silti kyseenalainen.
Tietojen poistopyyntöjen (esim. suostumuksen peruminen) toteuttaminen voi olla mahdotonta.
38
Signal työkäytössä
Minimaalinen henkilötietojen käsittely:
puhelinnumero riittää rekisteröitymiseen
Tunnus voi olla henkilön tai organisaation
Vahva päästä-päähän-salaus
Ei lähetä palvelimelle puhelinnumeroita, vaan
niistä muodostetut SHA256-tunnisteet
Ehdot ja tietosuoja: https://signal.org/legal/
Ei tarjoa henkilötietojen käsittelyn sopimusta
Koska Signal käyttää tietoja vain viestien
välitykseen, se voisi sisältyä GDPR:n 95 artiklan
poikkeukseen viestien välitystietojen osalta.
Rekisteröidyiltä on syytä pyytää suostumus,
jos heille aiotaan viestiä Signalin kautta.
40
Kuva: Mika Baumeister @Unspalsh (Free to use/Unsplash License)
Pikaviestintä- ja etäkokoussovellusten ominaisuuksia
Lähde: Huoltovarmuusorganisaatio Digipooli, 2020, Ohjeita turvallisten etätyövälineiden valintaan,
https://www.huoltovarmuuskeskus.fi/files/57c03f5135e2394fe6c3a442d4348b27d9b48061/ohjeita-turvallisten-etatyovalineiden-valintaan.pdf
41
Tietoturvaloukkaus
44
Tietoturvaloukkauksella tarkoitetaan
henkilötietojen…
vahingossa tapahtuvaa tai lainvastaista
tuhoamista
häviämistä
muuttamista
luvatonta luovuttamista tai pääsyä tietoihin
Rekisterinpitäjällä on velvollisuus ilmoittaa 72
tunnin kuluessa tietoturvaloukkauksesta
tietosuojaviranomaiselle ja rekisteröidylle, jos
siitä aiheutuu korkea riski.
Esimerkkejä tietosuojaloukkauksista
45
Lähde: Tietosuojatyöryhmä, Suuntaviivat asetuksen (EU) 2016/679 mukaisesta henkilötietojen tietoturvaloukkauksen ilmoittamisesta, 2017,
https://tietosuoja.fi/documents/6927448/8316711/Tietoturvaloukkauksen+ilmoittaminen+fi/9c0f2f46-33b1-4b01-9a50-9320d59bd605/Tietoturvaloukkauksen+ilmoittaminen+fi.pdf
Tapahtuma Ilmoitus
valvontaviranomaiselle?
Ilmoitus
rekisteröidyille?
Rekisterinpitäjä on tallentanut salatun varmuuskopion
henkilötietoja sisältävästä arkistosta USB-muistitikulle.
Muistitikku varastetaan murron yhteydessä.
Ei Ei
Rekisterinpitäjä ylläpitää verkkopalvelua. Palveluun tehdyn
verkkohyökkäyksen seurauksena henkilöiden henkilötietoja
varastetaan.
Kyllä, jos henkilöille
todennäköisesti aiheutuu
seurauksia.
Kyllä, jos henkilöille
todennäköisesti aiheutuvien
seurausten vakavuus on
suuri.
Henkilötietojen käsittelijänä toimiva pilvipalvelu havaitsee
virheen koodissa, jolla hallitaan käyttövaltuuksia. Vian
vaikutuksesta käyttäjät voivat nähdä toistensa tietoja
palvelussa.
Kyllä, kun rekisterinpitäjät
ovat saaneet tiedon
henkilötietojen käsittelijältä.
Ei, jos henkilöille ei
todennäköisesti aiheudu
korkeaa riskiä.
Suuren opiskelijamäärän henkilötiedot lähetetään
erehdyksessä väärälle postituslistalle, jolla on yli tuhat
vastaanottajaa.
Kyllä Kyllä, mahdollisten
seurausten vakavuudesta
riippuen.
Huijaus- ja tietojenkalasteluviestit
46
1. Älä luota sähköpostin tai
tekstiviestin lähettäjän nimeen
tai osoitteeseen/numeroon.
2. Älä koskaan avaa yllätyksenä
tullutta liitetiedostoa.
3. Tarkista linkki esim. viemällä hiiri
sen päälle.
4. Anna tietojasi vain varmasti
luotettaville tahoille.
5. Jos epäilet huijausta, tarkista
aitous muuta kautta
Varo: Office 365 -huijaukset ovat yleisiä!
Rikolliset pyrkivät tietojenkalastelusivun avulla saamaan haltuunsa käyttäjätunnuksia,
joilla he voivat päästä käsiksi luottamuksellisiin tietoihin kuten lähetettyihin laskuihin.
Murretuilla tunnuksilla voidaan lähettää esim. ”korjattuja” huijauslaskuja.
Lähde: Viestintävirasto, 2019,
https://www.kyberturvallisuuskeskus.fi/fi/ajankohtaista/uusin-microsoft-office-365-huijaus-ohjaa-uhrin-murretulle-sharepoint-tilille
47
Tietojenkalastelu Oulun yliopistolta: 900 salasanaa vääriin käsiin
Ongelma: mistä käyttäjä voi tietää oikean osoitteen?
48
Lähde: Ilta-Sanomat, 2.9.2021, https://www.is.fi/digitoday/tietoturva/art-2000008235534.html
Aito tiedote Huijausviesti Tiedote jälkikäteen
Selain selaimessa –huijaussivu
Huijari houkuttelee kävijän
verkkopalveluun, jossa voi kirjautua
sisään käyttäen esim. Facebook-
tunnusta
Aukeava Facebook-kirjatumissivu
onkin huijarin tekemä
”kuvakaappaus” oikeasta Facebookin
sivusta, mukaan lukien siinä näkyvä
selaimen osoiterivi.
Jos kävijä antaa sivulle tunnuksensa
ja salasanansa, ne päätyvät huijarille.
Helpoin tapa todeta tämä
huijaukseksi: klikkaa osoiteriviä ja
kokeile toimiiko se oikein.
Lisää aiheesta: https://www.is.fi/digitoday/tietoturva/art-2000008698981.html
Alkuperäinen lähde ja kuva: https://mrd0x.com/browser-in-the-browser-phishing-attack/
49
Huijauspuhelut
Käyttäjätunnusten urkintaa, esim. huijari
esiintyy IT-tukihenkilönä
Nigerilaishuijaus: saat rahaa, mutta ensin
joudut maksamaan siitä aiheutuvia kuluja
Pankkitunnusten ja luottokorttitietojen
urkintaa pankkien ja viranomaisten nimissä
Maksulliset numerot takaisin soitettaessa
Harhaanjohtavat yritykset ja yhdistykset
Yrityksille suunnatut ylihintaiset
verkkomainonta- ja domain-huijauspalvelut
Hakemistopalvelut: ”jatketaanko aiemmalla
näkyvyydellä?”
Muut tilausansat
50
Lisätietoa esim. Mikrobitti, 23.5.2020, https://www.mikrobitti.fi/uutiset/mb/455d0762-783c-4f14-8cdc-3d1b1eb96346
Tietosuojarikkomukseen reagointi
1. Vahingon sattuessa tai tullessa esiin: rauhoitu. Onko jotain, mitä voit tehdä
välittömästi vähentääksesi seurauksia?
2. Kerro lähimmälle esimiehelle ja/tai tietosuojavastaavalle.
3. Aloita tiedonkeruu tapauksesta. Kirjaa ylös, mitä tapahtui. Ensikäden
havainnoista on hyötyä jatkotutkinnalle.
4. Pyri rajaamaan, keistä henkilöistä ja mistä tiedoista on kyse: nimet, tunnisteet,
yhteystiedot, arkaluontoiset ja salassa pidettävät jne.
Rekisterinpitäjä ja tietosuojavastaava:
Ilmoita TSV:lle: https://tietosuoja.fi/ilmoitus-tietoturvaloukkauksesta
Ilmoita Kyberturvallisuuskeskukselle: https://www.kyberturvallisuuskeskus.fi/fi/ilmoita
Ilmoita rekisteröidyille, jos heihin kohdistuu todennäköisesti korkea riski.
Anna ohjeita, miten välttää ikäviä seurauksia.
51