Finlex - Etusivulle
Tietosuojavaltuutettu

30.8.2024

Tietosuojavaltuutettu

Tietosuojavaltuutetun ratkaisuja EU:n yleisen tietosuoja-asetuksen, rikosasioiden tietosuojalain ja henkilötietolain tulkinnasta

Tarkastusoikeuden käyttö asiamiehen välityksellä

Asiasanat
tarkastusoikeus, asiamies
Tapausvuosi
2024
Antopäivä
Diaarinumero
TSV/91/2020
Säädösperusta
EU:n yleisen tietosuoja-asetuksen mukainen päätös

Apulaistietosuojavaltuutetun päätös oikeutta saada pääsy tietoihin (”tarkastusoikeus”) koskevassa asiassa

Asia

Henkilötietojen tarkastuspyynnön toteuttaminen, tarkastusoikeuden käyttö asiamiehen välityksellä

Rekisterinpitäjä

Verohallinto

Vireillesaattajan antama selvitys

Vireillesaattaja on 27.4.2020 kertonut tietosuojavaltuutetun toimistolle, että hän ei ole saanut Verohallinnon kanssa selvitetyksi, onko Verohallinnossa tallennettu hänen ystävänsä aviomiehen yrityksen tietoihin virheellisesti hänen puhelinnumeronsa [puhelinnumero poistettu].

Vireillesaattaja on lisäksi esittänyt Verohallinnolle omien henkilötietojensa tarkastuspyynnön. Vireillesaattajan mukaan Verohallinto on esittänyt kohtuuttomia vaatimuksia pyynnön toteuttamiselle, ja vireillesaattajaa on edellytetty esimerkiksi allekirjoittamaan pyyntö. Vireillesaattajan mukaan rekisterinpitäjä ei myöskään ollut hyväksynyt sitä, että jäljennökset vireillesaattajan henkilötiedoista toimitetaan vireillesaattajan sijasta hänen asiamiehelleen.

Rekisterinpitäjän antama selvitys

Rekisterinpitäjältä on pyydetty asiassa selvitystä 2.6.2021 päivätyllä selvityspyynnöllä. Rekisterinpitäjä on antanut kirjallisen selvityksen 16.6.2021.

Rekisterinpitäjän antaman selvityksen mukaan vireillesaattaja on 8.4.2020 esittänyt henkilötietojen tarkastuspyynnön ja halunnut tiedon [yrityksen nimi poistettu] (jäljempänä myös yritys) tietoihin kirjatusta puhelinnumerosta. Vireillesaattaja on halunnut, että hänen puhelinnumeronsa poistetaan tarvittaessa yrityksen tiedoista. Pyyntöjen taustalla on ollut vireillesaattajan Verohallinnolta saama puhelu, jossa on tavoiteltu yritykseen liittyvää henkilöä. Rekisterinpitäjän selvityksen mukaan yrityksen edustaja oli soittanut aiemmin Verohallinnolle, ja Verohallinto oli myöhemmin tavoitellut kyseistä henkilöä puhelimitse numerosta, josta hän oli soittanut Verohallinnolle.

Vireillesaattajan puhelinnumeron mahdollisesta päätymisestä yrityksen tietoihin rekisterinpitäjä on todennut seuraavaa: Silloin, kun asiakas soittaa Verohallintoon, puhelinnumeroa ei tallenneta asiakkaan yhteystietoihin, vaan kyseisen asiointitapahtuman yhteyteen. Rekisterinpitäjä ei katso, että vireillesaattajan puhelinnumero olisi voinut päätyä vireillesaattajan ystävän aviomiehen yrityksen yhteystietoihin tätä kautta.

Rekisterinpitäjä toteaa selvityksessään, että verotustietojen julkisuudesta ja salassapidosta annetun lain (1346/1999) 1 ja 4 §:n johdosta yhtiötä koskevat verotustiedot, kuten yhtiön yhteystiedot ovat salassa pidettäviä. Rekisterinpitäjä kertoo selvityksessään, että se on katsonut ettei se ei voi antaa vireillesaattajalle tietoa yrityksen verotustiedoista, joksi yrityksen puhelinnumero katsotaan.

Henkilötietojen tarkastuspyynnön osalta rekisterinpitäjä kertoo selvityksessään, että vireillesaattaja on vaatinut että Verohallinto lähettää hänen henkilötiedot turvallisella sähköpostilla tai antaa tiedot postitse Suomessa olevalle asiamiehelle. Verohallinto on vastauksessaan vireillesaattajalle kertonut, että yleisen tietosuoja-asetuksen 15 artiklan mukainen pääsy omiin henkilötietoihin on henkilökohtainen oikeus ja edellyttää henkilön omaa pyyntöä.

Rekisterinpitäjän mukaan silloin, jos pyyntö tehdään esimerkiksi kirjallisesti, henkilön tiedot lähetetään Verohallinnon tiedossa olevaan postiosoitteeseen. Verohallinto ei lähetä näitä tietoja asiamiehelle. Rekisterinpitäjä on kertonut vireillesaattajalle, että pääsy omiin tietoihin toteutuu ensisijaisesti Verohallinnon OmaVero-palvelussa, jossa asiointi on turvallista. Pääsy omiin tietoihin voidaan toteuttaa myös kirjallisesti siten, että henkilö lähettää pyynnön omakätisesti allekirjoitettuna.

Vireillesaattajan vastine

Vireillesaattajalle on toimitettu tietosuojavaltuutetun toimiston vastinepyyntö 16.6.2021. Vireillesaattaja ei ole antanut asiassa vastinetta.

Sovellettava lainsäädäntö

Asiassa sovelletaan Euroopan parlamentin ja neuvoston yleistä tietosuoja-asetusta (EU) 2016/679 (yleinen tietosuoja-asetus) ja täsmentävää kansallista tietosuojalakia (1050/2018).

Yleisen tietosuoja-asetuksen 5(1)(d) artiklan mukaan henkilötietojen on oltava täsmällisiä ja tarvittaessa päivitettyjä; on toteutettava kaikki mahdolliset kohtuulliset toimenpiteet sen varmistamiseksi, että käsittelyn tarkoituksiin nähden epätarkat ja virheelliset henkilötiedot poistetaan tai oikaistaan viipymättä (”täsmällisyys”).

Yleisen tietosuoja-asetuksen 12(2) artiklan mukaan rekisterinpitäjän on helpotettava 15–22 artiklan mukaisten rekisteröidyn oikeuksien käyttämistä.

Yleisen tietosuoja-asetuksen 15 artiklan mukaan rekisteröidyllä on oikeus saada rekis-terinpitäjältä vahvistus siitä, että häntä koskevia henkilötietoja käsitellään tai että niitä ei käsitellä, ja jos niitä käsitellään, oikeus saada pääsy henkilötietoihin sekä 15 artiklan 1 kohdan a–h alakohdan mukaiset tiedot. Artiklan 3 kohdan mukaan rekisterinpitäjän on toimitettava jäljennös käsiteltävistä henkilötiedoista. Jos rekisteröity pyytää useampia jäljennöksiä, rekisterinpitäjä voi periä niistä hallinnollisiin kustannuksiin perustuvan kohtuullisen maksun. Jos rekisteröity esittää pyynnön sähköisesti, tiedot on toimitettava yleisesti käytetyssä sähköisessä muodossa, paitsi jos rekisteröity toisin pyytää.

Yleisen tietosuoja-asetuksen 16 artiklan mukaan rekisteröidyllä on oikeus vaatia, että rekisterinpitäjä oikaisee ilman aiheetonta viivytystä rekisteröityä koskevat epätarkat ja virheelliset henkilötiedot.

Yleisen tietosuoja-asetuksen 17 artiklassa säädetään rekisteröidyn oikeudesta saada rekisterinpitäjä poistamaan rekisteröityä koskevat henkilötiedot.

Oikeudellinen kysymys

Apulaistietosuojavaltuutettu arvioi ja ratkaisee asian edellä mainitusti yleisen tietosuoja-asetuksen (EU) 2016/679 ja tietosuojalain (1050/2018) pohjalta.

Asiassa on arvioitava

1) Onko rekisterinpitäjän menettely vireillesaattajan henkilötietojen tarkastuspyynnön käsittelyssä ollut yleisen tietosuoja-asetuksen 12(2) artiklan mukaista

2) Tuleeko rekisterinpitäjä määrätä antamaan vireillesaattajalle tieto siitä, mikä puhelinnumero on kirjattu [yrityksen] tietoihin

Apulaistietosuojavaltuutetun päätös ja perustelut

Rekisterinpitäjän menettely vireillesaattajan henkilötietojen tarkastuspyynnön käsittelyssä ei tämän päätöksen perusteluissa tarkemmin esitetysti ole ollut yleisen tietosuoja-asetuksen 12(2) artiklan mukaista.

Määräys

Rekisterinpitäjälle annetaan yleisen tietosuoja-asetuksen 58(2)(d) artiklan mukainen määräys saattaa käsittelytoimet yleisen tietosuoja-asetuksen säännösten mukaisiksi henkilötietojen tarkastuspyyntöjen käsittelyssä, mukaan lukien asiamiehen käytön mahdollistamisen osalta. Rekisterinpitäjän tulee tämän määräyksen nojalla käsitellä myös vireillesaattajan 8.4.2020 esittämä henkilötietojen tarkastuspyyntö.

Huomautus

Rekisterinpitäjälle annetaan yleisen tietosuoja-asetuksen 58(2)(b) artiklan mukainen huomautus niiltä osin kuin rekisterinpitäjä on edellyttänyt rekisteröidyn oikeuksien käyttöä koskevan pyynnön toimittamista toistamiseen, paperisena, tietylle lomakkeelle laadittuna, allekirjoitettuna sekä postitse tai rekisterinpitäjän toimipisteeseen toimitettuna.

Apulaistietosuojavaltuutettu jättää rekisterinpitäjän harkintaan asianmukaiset toimenpiteet, mutta määrää sen toimittamaan selvityksen tehdyistä toimenpiteistä tietosuojavaltuutetun toimistolle 31.10.2024 mennessä, ellei rekisterinpitäjä hae määräyksen osalta muutosta tähän päätökseen. Mikäli apulaistietosuojavaltuutetun päätöksessä annettuun määräykseen haetaan muutosta, eikä apulaistietosuojavaltuutetun päätös muutoksenhaun johdosta määräyksen osalta muutu, selvitys toimenpiteistä tulee ilman erillistä pyyntöä toimittaa tietosuojavaltuutetun toimistolle kahden kuukauden kuluessa siitä, kun muutoksenhaku on lopullisesti ratkaistu.

Oikeudellisen kysymyksen 2 osalta apulaistietosuojavaltuutettu antaa rekisterinpitäjälle ohjausta.

Perustelut

Henkilötietojen tarkastuspyynnön käsittely

Vireillesaattaja on esittänyt sähköpostilla rekisterinpitäjälle yleisen tietosuoja-asetuksen 15 artiklan mukaisen henkilötietojen tarkastuspyynnön ja pyytänyt saada Verohallinnon käsittelemät omat henkilötietonsa. Vireillesaattaja on kertonut oleskelevansa ulkomailla, ja hän on pyytänyt, että tiedot toimitetaan hänelle joko suojatun sähköpostiyhteyden kautta tai hänen asiamiehensä suomalaiseen postiosoitteeseen.

Rekisterinpitäjä on esittänyt vireillesaattajalle seuraavat vaihtoehdot henkilötietojen tarkastuspyynnön käsittelemiseksi:

1) Vireillesaattaja kirjautuu OmaVero-palveluun ja katsoo omat henkilötietonsa siellä olevasta palvelusta
2) Vireillesaattaja lähettää Verohallinnolle omakätisesti allekirjoitetun pyynnön (lomake 8235) (loppuviite 1) ja Verohallinto lähettää vastauksen Verohallinnossa olevaan vireillesaattajan postiosoitteeseen
3) Vireillesaattaja pyytää tietojaan julkisuuslain nojalla

Jäljennöstä koskevan pyynnön toteuttaminen ohjaamalla rekisteröity tarkastamaan tietonsa etäpalvelussa

Vireillesaattaja on pyytänyt rekisterinpitäjää lähettämään tiedot hänen henkilötiedoistaan joko sähkö- tai kirjepostitse. Pyyntö on tarkoittanut, että vireillesaattaja on halunnut saada henkilötiedoistaan yleisen tietosuoja-asetuksen 15(3) artiklassa tarkoitetun jäljennöksen. Rekisterinpitäjä on esittänyt vireillesaattajalle yhtenä tarkastuspyynnön toteutusvaihtoehtona, että vireillesaattaja voi esimerkiksi kirjautua rekisterinpitäjän etäpalveluun ja katsoa sieltä omat henkilötietonsa.

Yleisen tietosuoja-asetuksen johdantokappaleessa 63 todetaan, että mikäli mahdollista, rekisterinpitäjän olisi voitava tarjota etäpääsy suojattuun järjestelmään, jossa rekisteröity saa suoran pääsyn henkilötietoihinsa. Asiassa saadun selvityksen perusteella rekisterinpitäjän sähköisessä palvelussa on kyse tällaisesta etäpääsystä.

Asiassa saadun selvityksen mukaan vireillesaattaja ei ole halunnut käyttää rekisterinpitäjän tarjoamaa etäpääsyä, vaan hän on halunnut tiedoistaan jäljennökset joko sähköpostitse tai kirjepostina. Yleisen tietosuoja-asetuksen 15(3) artiklan mukaan rekisterinpitäjän on toimitettava rekisteröidylle jäljennös käsiteltävistä henkilötiedoista. Samaisen artiklankohdan mukaan, jos rekisteröity esittää pyynnön sähköisesti, tiedot on toimitettava yleisesti käytetyssä sähköisessä muodossa, paitsi jos rekisteröity toisin pyytää. Euroopan tietosuojaneuvoston lausuntokäytännön mukaan ”Pääsyn antaminen muulla tavoin kuin toimittamalla jäljennös ei sulje pois rekisteröidyn oikeutta saada myös jäljennös, ellei hän päätä olla pyytämättä sitä”. (loppuviite 2)

Rekisterinpitäjä on sinänsä voinut kertoa rekisteröidylle myös vaihtoehdosta tarkastaa omat henkilötiedot etäpalvelun kautta. Mikäli rekisteröity kuitenkin haluaa tiedoistaan jäljennöksen, rekisterinpitäjän tulee sellainen rekisteröidylle antaa. Etäpääsyn mahdollistamisella ei voi korvata jäljennöksen antamista.

Vireillesaattajan esittämä pyyntö ei ole ollut nyt arvioitavassa asiassa asianmukaisesti toteutettavissa ohjaamalla vireillesaattaja katsomaan omat henkilötietonsa rekisterinpitäjän sähköisestä palvelusta, vaan rekisterinpitäjän on tullut toimittaa vireillesaattajalle yleisen tietosuoja-asetuksen 15(3) artiklassa tarkoitettu jäljennös. Asiassa on siten arvioitava, onko rekisterinpitäjä toteuttanut vireillesaattajan tarkastuspyynnön muulla tavoin asianmukaisesti.

Rekisterinpitäjän asettamat vaatimukset henkilötietojen tarkastuspyynnön käsittelylle

Rekisterinpitäjä on esittänyt vireillesaattajalle vaihtoehtona mahdollisuuden lähettää rekisterinpitäjälle omakätisesti allekirjoitettu, Verohallinnon lomakkeelle laadittu henkilötietojen tarkastuspyyntö. Pyyntö on tullut toimittaa joko Verohallinnon toimipisteeseen tai kirjepostina. Rekisterinpitäjä on kertonut lähettävänsä vastauksensa pyyntöön Verohallinnossa olevaan vireillesaattajan postiosoitteeseen.

Menettelytavan osalta todettakoon, että henkilötietolain (523/1999) 28 §:ssä säädettiin seuraavasti: ”Sen, joka haluaa tarkastaa itseään koskevat tiedot 26 §:ssä tarkoitetulla tavalla, on esitettävä tätä tarkoittava pyyntö rekisterinpitäjälle omakätisesti allekirjoitetussa tai sitä vastaavalla tavalla varmennetussa asiakirjassa tai henkilökohtaisesti rekisterinpitäjän luona”. Henkilötietolaki on kumottu tietosuojalailla (1050/2018), joka on tullut voimaan 1.1.2019.

Yleistä tietosuoja-asetusta on ryhdytty soveltamaan 25.5.2018. Yleisessä tietosuoja-asetuksessa ei aseteta vastaavia lähtökohtaisia vaatimuksia henkilötietojen tarkastuspyynnön esittämiselle. Yleisen tietosuoja-asetuksen 12(2) artiklassa edellytetään sen sijaan nimenomaisesti, että rekisterinpitäjä helpottaa rekisteröidyn oikeuksien käyttämistä. (loppuviite 3)

Rekisterinpitäjä ei edellä todettu huomioon ottaen ole voinut asettaa rekisteröidyn oikeuksien käyttöä koskevan pyynnön käsiteltäväksi ottamisen edellytykseksi, että pyyntö allekirjoitetaan tai esitetään henkilökohtaisesti rekisterinpitäjän luona, tai että se toimitetaan postitse. Tällaiset lähtökohtaiset vaatimukset pyynnön esittämiselle eivät helpota rekisteröidyn oikeuksien käyttöä yleisen tietosuoja-asetuksen 12(2) artiklan edellyttämällä tavalla, vaan ne päinvastoin tekevät pyynnön esittämisestä tarpeettoman hankalaa.

Rekisterinpitäjällä ei ole myöskään ollut oikeutta edellyttää pyyntöä esitettävän tietylle lomakkeelle laadittuna. Rekisteröidyn oikeuksia koskeville pyynnöille ei ole yleisessä tietosuoja-asetuksessa asetettu muotoa koskevia vaatimuksia. (loppuviite 4)

Yleisen tietosuoja-asetuksen johdantokappaleessa 59 todetaan, että rekisterinpitäjän olisi tarjottava keinot esittää rekisteröidyn oikeuksia koskevat pyynnöt sähköisesti erityisesti silloin, kun henkilötietoja käsitellään sähköisesti. Rekisterinpitäjä ei siten ole voinut tämäkään huomioon ottaen edellyttää, että pyynnön sähköpostitse esittänyt vireillesaattaja esittää pyyntönsä esimerkiksi uudelleen muussa sähköisessä muodossa tai paperilla.

Apulaistietosuojavaltuutettu määrää rekisterinpitäjän saattamaan käsittelytoimet yleisen tietosuoja-asetuksen säännösten mukaisiksi henkilötietojen tarkastuspyyntöjen käsittelyssä. Rekisterinpitäjän tulee tämän määräyksen nojalla käsitellä myös vireillesaattajan 8.4.2020 esittämä henkilötietojen tarkastuspyyntö. Selvyydeksi todettakoon, että tämä määräys ei sisällä kannanottoa siihen, mikä tarkastuspyynnön käsittelyn lopputuloksen tässä yksittäistapauksessa tulee olla.

Asiamiehen käyttäminen tarkastusoikeuden toteuttamisessa

Vireillesaattaja on pyytänyt rekisterinpitäjää toimittamaan jäljennökset henkilötiedoistaan joko sähköpostitse vireillesaattajalle tai vireillesaattajan asiamiehen suomalaiseen postiosoitteeseen. Rekisterinpitäjä on todennut, että jäljennöksiä ei voida toimittaa sähköpostitse ja että jäljennökset voidaan toimittaa vain vireillesaattajalle itselleen.

Tietosuojavaltuutettu on henkilötietolain (523/1999) aikaisessa ratkaisukäytännössään todennut, että henkilötietojen tarkastusoikeus on korostetun henkilökohtainen oikeus ja että tarkastuspyyntöä ei voi tehdä asianajajan tai muun asiamiehen välityksellä, vaan se on tehtävä itse henkilökohtaisesti. Asiassa on huomioitava, että yleistä tietosuoja-asetusta on ryhdytty soveltamaan 25.5.2018. Tietosuojavaltuutetun aiempi kannanotto on yleisen tietosuoja-asetuksen johdosta kumotun henkilötietolain ajalta.

Yleinen tietosuoja-asetus ei estä asiamiehen käyttämistä tietojen tarkastusoikeusasiassa eli esimerkiksi henkilötietojen tarkastusoikeutta koskevaan pyyntöön liittyvien asiakirjajäljennösten vastaanottamisessa. Vireillesaattajan pyyntöä ei siten ole tullut yksinomaan tällä perusteella torjua.

Euroopan tietosuojaneuvosto on todennut yleisen tietosuoja-asetuksen tarkastusoikeussääntelyn soveltamisen osalta vastaavasti seuraavaa: ”Vaikka rekisteröidyt voivat yleensä käyttää tiedonsaantioikeutta itseään koskevissa asioissa, on mahdollista, että kolmas osapuoli esittää pyynnön rekisteröidyn puolesta. […] Tällöin olisi otettava huomioon laillista edustamista (esimerkiksi valtakirjoja) koskevat kansalliset lait, joissa voi olla erityisiä vaatimuksia, jotka koskevat valtuutuksen osoittamista pyynnön esittämiseen rekisteröidyn puolesta, sillä yleisessä tietosuoja-asetuksessa ei säännellä tätä kysymystä”. (loppuviite 5)

Apulaistietosuojavaltuutettu määrää rekisterinpitäjän saattamaan käsittelytoimet yleisen tietosuoja-asetuksen säännösten mukaisiksi myös tämän menettelytavan osalta.

Tietojen pyytäminen julkisuuslain nojalla

Rekisterinpitäjän ja vireillesaattajan välisessä viestinvaihdossa on saadun selvityksen perusteella keskusteltu myös viranomaisen toiminnan julkisuudesta annettuun lakiin (621/1999, ”julkisuuslaki”) perustuvasta tiedonsaantioikeudesta. Sen osalta todettakoon, että apulaistietosuojavaltuutetulla ei ole toimivaltaa ohjata julkisuuslain soveltamista, eikä apulaistietosuojavaltuutettu siten ota päätöksessään kantaa vireillesaattajan mahdollisuuksiin saada pääsy tietoihin julkisuuslain nojalla.

Pyyntö saada tieto yrityksen tietoihin kirjatusta puhelinnumerosta

Vireillesaattaja on pyrkinyt selvittämään, mikä puhelinnumero Verohallinnon käsittelemiin yrityksen tietoihin on kirjattu, sekä tarpeen vaatiessa saamaan puhelinnumeronsa yrityksen tiedoista poistetuksi.

Asiassa saadun selvityksen perusteella vireillesaattajalla ei ole ollut varmuutta siitä, onko hänen puhelinnumeronsa yrityksen tiedoissa, joita Verohallinto käsittelee. Vireillesaattaja on pitänyt mahdollisena, että hänen puhelinnumeronsa on päätynyt yrityksen tietoihin, koska hän on saanut yritystä koskevan puhelun rekisterinpitäjältä. Asiassa saadun selvityksen mukaan rekisterinpitäjä on soittanut vireillesaattajalle ja tavoitellut henkilöä, joka on soittanut vireillesaattajan numerosta Verohallintoon joitakin päiviä aiemmin.

Rekisterinpitäjä on kertonut tietosuojavaltuutetun toimistolle antamassaan selvityksessä, että silloin, kun asiakas soittaa Verohallintoon, puhelinnumeroa ei tallenneta asiakkaan yhteystietoihin, vaan kyseisen asiointitapahtuman yhteyteen. Rekisterinpitäjä ei katso, että vireillesaattajan puhelinnumero olisi voinut päätyä vireillesaattajan ystävän aviomiehen yrityksen yhteystietoihin tätä kautta. Rekisterinpitäjä on kertonut vastanneensa vireillesaattajalle 8.4.2020 seuraavasti:

”Asiakkaalla on oikeus soittaa Verohallintoon mistä puhelinnumerosta tahansa, jolloin asiakkaan käyttämä puhelinnumero on joko hänen omansa tai jonkun muun numero. Asiakkaan käyttämä puhelinnumero näkyy virkailijalle ja tallentuu tässä asiointitilanteessa. Puhelinnumeroa ei kuitenkaan tallenneta asiakkaan yhteystietoihin. Näin ollen Teidän puhelinnumeronne ei pitäisi olla ystävänne tai ystävänne edustaman yrityksen asiakastiedoissa.

Kuvaamassanne tilanteessa Teihin on voitu olla yhteydessä sen johdosta, että ystävänne asiaan (yrityksen perustaminen) on liittynyt selvittämis- tai ohjaamistarvetta. Tuossa asiointitilanteessa ei ole ilmeisesti ilmennyt, että ystävänne käyttämä numero ei ole hänen tai hänen yrityksensä ja te olette tästä kärsineet. Pahoittelemme kärsimäänne haittaa.”

Rekisterinpitäjän toimittaman selvityksen perusteella yrityksen edustaja on soittanut rekisterinpitäjälle vireillesaattajan matkapuhelimesta. Rekisterinpitäjä on soittanut takaisin tähän numeroon ja tavoitellut yrityksen edustajaa. Vireillesaattajan matkapuhelin vaikuttaisi näin ollen olleen käytössä toisella henkilöllä.

Asiassa saadun selvityksen perusteella rekisterinpitäjä on pyrkinyt selvittämään vireillesaattajan kanssa yritystä koskeviin tietoihin kirjatun puhelinnumeron oikaisutarvetta. Vireillesaattaja ei selvityksen perusteella ole kuitenkaan jatkanut asian selvittämistä näiltä osin rekisterinpitäjän kanssa, vaan asian käsittely on saadun selvityksen perusteella jäänyt tästä syystä osapuolten välillä kesken. Apulaistietosuojavaltuutettu ohjaa rekisterinpitäjää selvittämään mahdollisuuksien mukaan, onko tietojen oikaisu aiheellista. Tämä edellyttää yhteistyötä myös vireillesaattajalta. Oikaisutarpeen arvioinnissa on merkityksellistä ottaa huomioon muun lisäksi myös oikaistavaksi pyydetyn tiedon käyttötarkoitus.

Todettakoon, että rekisterinpitäjällä on esimerkiksi yleisen tietosuoja-asetuksen 5(1)(d) artiklan mukainen velvollisuus toteuttaa kaikki mahdolliset kohtuulliset toimenpiteet sen varmistamiseksi, että käsittelyn tarkoituksiin nähden epätarkat ja virheelliset henkilötiedot poistetaan tai oikaistaan viipymättä. Tarvittaessa rekisteröidyn on myös mahdollista tehdä yleisen tietosuoja-asetuksen 16 tai 17 artiklan mukainen henkilötietojen oikaisu- tai poistopyyntö. Rekisterinpitäjän on arvioitava, onko yksittäistapauksessa esitetty pyyntö sellainen, että se on mahdollista toteuttaa. Rekisterinpitäjän on niin ikään ymmärrettävä ryhtyä toimenpiteisiin, jos sen tietoon tulee, että sen käsittelemissä henkilötiedoissa voi tietyiltä osin olla oikaisutarve.

Tietojen korjausmahdollisuuden osalta voidaan lisäksi todeta, että tieto siitä että tietty henkilö on soittanut rekisterinpitäjälle tietystä puhelinnumerosta, ei ole virheellinen yksinomaan sillä perusteella, että soittaja ei omista kyseistä matkapuhelinta. Tieto ei myöskään välttämättä ole sellainen, johon puhelimen omistajalla olisi tietosuojasääntelyn mukainen rekisteröidyn korjausoikeus, vaan rekisterinpitäjän tulee arvioida tätä tapauskohtaisesti. Rekisterinpitäjän tulee kuitenkin joka tapauksessa, yleisen tietosuoja-asetuksen 5(1)(d) artiklan mukaisen velvoitteensa nojalla tarkastella, onko sen esimerkiksi aiheellista oikaista tieto ottaen huomioon käsittelyn tarkoitukset.

Sovelletut lainkohdat

Yleisen tietosuoja-asetuksen 5(1)(d), 12(2), 15, 16, 17, 58(2)(b) ja 58(2)(d) artiklat.

Muutoksenhaku

Tietosuojalain (1050/2018) 25 §:n mukaan tähän päätökseen voi hakea muutosta valittamalla hallinto-oikeuteen noudattaen mitä laissa oikeudenkäynnistä hallintoasioissa (808/2019) säädetään. Valitus tehdään Helsingin hallinto-oikeuteen.

Tiedoksianto

Päätös annetaan tiedoksi hallintolain (434/2003) 60 §:n mukaisesti postitse saantitodistusta vastaan.

Lisätietoja tästä päätöksestä antaa asian esittelijä

Ylitarkastaja Niina Miettinen (niina.miettinen(at)om.fi)

Päätös ei ole lainvoimainen.

Loppuviitteet:

1: Rekisterinpitäjä on toimittanut selvityksessään linkin lomakkeeseen 8235. Linkin kautta avautuu myös lomaketta koskeva ohjeistus, jonka mukaan sanotun lomakkeen voi jättää Verohallinnon toimipisteeseen tai toimittaa postitse.

2: Euroopan tietosuojaneuvoston (EDPB) Ohjeet 1/2022 rekisteröityjen oikeuksista – oikeus tutustua tietoihin, versio 2.1, hyväksytty 28. maaliskuuta 2023, kohta 133.

3: Rekisterinpitäjä voi yleisen tietosuoja-asetuksen 12(6) artiklan mukaisesti pyytää pyynnön tekijältä lisätietoja, jos rekisterinpitäjällä on perusteltua syytä epäillä tämän henkilöllisyyttä.

4: Ks. myös esim. Euroopan tietosuojaneuvoston (EDPB) Ohjeet 1/2022 rekisteröityjen oikeuksista – oikeus tutustua tietoihin, versio 2.1, hyväksytty 28. maaliskuuta 2023, kohta 52.

5: Euroopan tietosuojaneuvoston (EDPB) Ohjeet 1/2022 rekisteröityjen oikeuksista – oikeus tutustua tietoihin, versio 2.1, hyväksytty 28. maaliskuuta 2023, kohdat 80 ja 81.

Sivun alkuun