Skip to content
  • Euroopan unionin neuvosto
  • Lehdistötiedote
  • 18. joulukuuta 2015 17.30

EU:n tietosuojauudistus: neuvosto ja parlamentti yhteisymmärrykseen

Pysyvien edustajien komitea (Coreper) vahvisti 18. joulukuuta 2015 tietosuojauudistusta koskevat kompromissitekstit, joista oli päästy yhteisymmärrykseen Euroopan parlamentin kanssa. Neuvosto, parlamentti ja komissio pääsivät teksteistä yhteisymmärrykseen 15. joulukuuta. Yhteisymmärrys vastaa Eurooppa-neuvoston esittämää pyyntöä saattaa tietosuojauudistusta koskevat neuvottelut päätökseen vuoden 2015 loppuun mennessä.

Luxemburgin oikeusministeri ja neuvoston puheenjohtaja Félix BRAZ totesi: ”Kyseessä on periaatteellinen yhteisymmärrys, jolla on merkittäviä vaikutuksia. Tällä uudistuksella ei vain vahvisteta kansalaisten oikeuksia vaan myös mukautetaan säännöt digitaaliseen aikakauteen ja vähennetään hallinnollista taakkaa. Nämä ovat kunnianhimoisia tekstejä, joissa otetaan huomioon myös tuleva kehitys. Lopputulos on täyden luottamuksemme arvoinen."  

Komissio esitti tietosuojauudistusta koskevan säädöspaketin vuonna 2012 tietosuojasääntöjen uudistamiseksi ja ajanmukaistamiseksi.  Pakettiin kuuluu kaksi säädösehdotusta: yleinen tietosuoja-asetus (jolla korvataan direktiivi 95/46/EY) ja lainvalvonta-alan tietosuojadirektiivi (jolla korvataan vuoden 2008 tietosuoja-alan puitepäätös). 

Henkilöiden suojelu heidän henkilötietojaan käsiteltäessä on EU:n perusoikeuskirjan 8 artiklassa ja Euroopan unionin toiminnasta tehdyn sopimuksen 16 artiklassa vahvistettu perusoikeus.

Yleinen tietosuoja-asetus

Yleisellä tietosuoja-asetuksella vahvistetaan yksilöiden suojaa heidän henkilötietojaan käsiteltäessä sekä parannetaan liiketoimintamahdollisuuksia digitaalisilla sisämarkkinoilla muun muassa vähentämällä hallinnollista taakkaa. 

Vahvempi tietosuoja

Yksilöiden henkilötietojen käsittelyä koskevissa säännöissä ja periaatteissa on otettava huomioon perusoikeudet ja -vapaudet, erityisesti oikeus henkilötietojen suojaan. Vahvemmilla tietosuojaoikeuksilla lisätään rekisteröityjen (eli yksilöiden, joiden henkilötietoja käsitellään) mahdollisuuksia valvoa omia henkilötietojaan: 

  • yksityiskohtaisemmat säännöt, joita rekisterinpitäjien (eli tietojenkäsittelystä vastaavien tahojen) on noudatettava henkilötietojen käsittelyssä, muun muassa vaatimus hankkia kyseisten henkilöiden suostumus
  • helpompi pääsy omiin henkilötietoihin
  • parempaa tietoa siitä, mitä henkilötiedoille tapahtuu sen jälkeen, kun niitä on jaettu. Henkilöille on esimerkiksi tiedotettava tietosuojaperiaatteista selkeällä ja yksinkertaisella kielellä. Tämä voidaan tehdä myös vakiomuotoisten kuvakkeiden avulla
  • oikeus poistaa henkilötietoja ja "tulla unohdetuksi". Rekisteröidyt voivat esimerkiksi vaatia, että heidän lapsuudessaan kerätyt tai sosiaalisessa verkostossa julkaistut henkilötiedot poistetaan viipymättä
  • jos alle 16-vuotias lapsi haluaa käyttää online-palveluja, palveluntarjoajan on pyrittävä todentamaan, että se tapahtuu vanhempien luvalla. Jäsenvaltiot voivat alentaa tätä ikärajaa alimmillaan 13 vuoteen
  • oikeus siirtää tietoja järjestelmästä toiseen, jolloin henkilötiedot on helpompi siirtää yhdeltä palveluntarjoajalta, kuten sosiaalisesta verkostosta, toiselle. Tämä ei vain paranna tietosuojaoikeuksia vaan myös lisää kilpailua palveluntarjoajien välillä
  • oikeus vastustaa yleiseen etuun tai rekisterinpitäjän oikeutettuihin etuihin perustuvaa henkilötietojen käsittelyä. Tämä oikeus kattaa myös henkilötietojen käytön profilointiin
  • yhteiset takeet, jotka koskevat henkilötietojen käsittelyä arkistointitarkoituksiin yleisen edun vuoksi tai historiantutkimusta tai tilastollisia tarkoituksia varten

Muutoksenhakukeinojen käyttöä on helpotettu siten, että rekisteröidyillä on oikeus tarkistuttaa tietosuojaviranomaisen päätös kansallisessa tuomioistuimessa riippumatta siitä, mihin jäsenvaltioon rekisterinpitäjä on sijoittautunut. 

Lisää liiketoimintamahdollisuuksia digitaalisilla sisämarkkinoilla

Asetuksessa vahvistetaan koko EU:ta koskevat yhteiset säännöt, joita sovelletaan sekä eurooppalaisiin että muihin yrityksiin, jotka tarjoavat verkkopalveluja EU:n alueella. Näin vältetään tilanne, jossa erilaiset kansalliset tietosuojasäännöt vaikeuttaisivat rajatylittävää tietojenvaihtoa. Asetuksella myös lisätään jäsenvaltioiden yhteistyötä, jotta voidaan varmistaa, että yhteisiä tietosuojasääntöjä sovelletaan yhdenmukaisesti koko EU:n alueella. Tällöin syntyy reilua kilpailua ja varsinkin pienet ja keskisuuret yritykset saavat paremmat mahdollisuudet hyödyntää digitaalisia sisämarkkinoita mahdollisimman tehokkaasti. 

Kustannusten vähentämiseksi ja oikeusvarmuussyistä tehdään merkittävissä rajatylittävissä asioissa, joissa on mukana useita kansallisia valvontaviranomaisia, vain yksi valvontapäätös. Tämän yhden luukun järjestelmän ansiosta yritys, joka toimii useissa jäsenvaltioissa, voi asioida tietosuojaviranomaisen kanssa pelkästään siinä jäsenvaltiossa, jossa sillä on päätoimipaikka. Tämä järjestelmä merkitsee myös sitä, että yksi päätös, joka on tehty riita-asiassa, koskee koko EU:n aluetta. 

Hallinnollisten kulujen vähentämiseksi asetuksessa sovelletaan riskiperusteista lähestymistapaa: rekisterinpitäjät voivat toteuttaa tietosuojatoimenpiteitä sen mukaan, miten suuri riski tietojenkäsittelyyn liittyy. Yrityksillä on erilaisia toimintoja, joihin liittyy eriasteisia yksityisyyden suojaan liittyviä riskejä. Asetus ei tarjoa samaa ratkaisua joka tilanteeseen, vaan velvoitteet ovat sitä tiukemmat, mitä suurempia riskejä henkilötietojen käsittelyyn liittyy. 

Paremmat välineet tietosuojasääntöjen noudattamisen valvontaan

Asetuksella lisätään rekisterinpitäjien vastuuta ja tilivelvollisuutta, jotta uusien tietosuojasääntöjen noudattaminen voidaan varmistaa kaikilta osin. Rekisterinpitäjien on toteutettava tiettyjä turvatoimia, muun muassa ilmoitettava henkilötietojen tietoturvaloukkauksista tietyissä tapauksissa. Asetuksessa otetaan käyttöön sisäänrakennetun ja oletusarvoisen tietosuojan periaatteet, jotta sitä voitaisiin soveltaa myös tulevaisuudessa. Viranomaisten ja riskialtista tietojenkäsittelyä suorittavien yritysten on nimitettävä tietosuojavastaava, joka varmistaa sääntöjen noudattamisen. 

Rekisteröidyt ja tietyissä tapauksissa myös tietosuojaorganisaatiot voivat tehdä valituksen valvontaviranomaiselle tai soveltaa oikeussuojakeinoja, jos tietosuojasääntöjä rikotaan. Rekisterinpitäjille voidaan antaa sakkoja, joiden enimmäismäärä on 20 milj. € tai 4% yrityksen vuotuisesta kokonaisliikevaihdosta. 

Takeet siirrettäessä henkilötietoja EU:n ulkopuolelle

Asetuksessa vahvistetaan säännöt henkilötietojen siirtämiselle kolmansiin maihin ja kansainvälisille järjestöille. Henkilötietoja voidaan siirtää tietyillä edellytyksillä ja takeilla, etenkin jos komissio on tehnyt päätöksen tietosuojatason riittävyydestä. Uusia tietosuojatason riittävyyttä koskevia päätöksiä on tarkistettava vähintään 4 vuoden välein. Nykyiset päätökset ja luvat pysyvät voimassa, kunnes niitä muutetaan tai ne korvataan tai kumotaan.   

Lainvalvonta-alan tietosuojadirektiivi

Direktiivillä suojataan henkilötietoja, joita käsitellään rikosten torjumista, tutkimista, selvittämistä ja syytteeseenpanoa tai rikosoikeudellisten seuraamusten täytäntöönpanoa varten taikka yleiseen turvallisuuteen kohdistuvilta uhkilta suojelua ja tällaisten uhkien ehkäisyä varten. 

Keskeisenä pyrkimyksenä on varmistaa henkilötietojen korkeatasoinen suoja samalla kun helpotetaan henkilötietojen vaihtoa eri jäsenvaltioiden lainvalvontaviranomaisten välillä. 

Laajempi soveltamisala

Uusi direktiivi kattaa rikosten torjumista, tutkimista, selvittämistä ja syytteeseenpanoa koskevien toimien lisäksi myös yleiseen turvallisuuteen kohdistuvilta uhkilta suojelun ja tällaisten uhkien ehkäisyn. 

Uutta direktiiviä sovelletaan sekä henkilötietojen rajatylittävään käsittelyyn että henkilötietojen käsittelyyn poliisi- ja oikeusviranomaisten toimesta puhtaasti kansallisella tasolla. Direktiivillä korvattava puitepäätös kattoi vain rajatylittävän tietojenvaihdon. 

Rekisteröityjen oikeudet

Säännöissä painotetaan toisaalta oikeutta yksityisyyteen ja toisaalta poliisin tarvetta olla paljastamatta tietojen käsittelyä varhaisessa tutkintavaiheessa. Direktiivissä luetellaan tiedot, jotka rekisteröidyllä on aina oikeus saada oikeuksiensa suojaamiseksi, jos hän epäilee, että hänen tietosuojaoikeuksiaan on rikottu. 

Uusia sääntöjä sovelletaan myös henkilötietojen siirtoon kolmansiin maihin ja kansainvälisille järjestöille. 

Tietosuojasääntöjen noudattaminen

Uuden direktiivin mukaan on nimitettävä tietosuojavastaava, joka auttaa toimivaltaisia viranomaisia varmistamaan, että tietosuojasääntöjä noudatetaan. 

Toinen väline, joilla voidaan varmistaa sääntöjen noudattaminen, on vaikutustenarviointi. Toimivaltaisten viranomaisten on arvioitava tietojenkäsittelyn mahdolliset vaikutukset, jos käsittelyyn sisältyy todennäköisesti suuri riski yksilöiden oikeuksien ja vapauksien kannalta, etenkin uusien tekniikoiden käytön johdosta.   

Valvonta ja korvaukset

Direktiivin ja asetuksen tekstit on yhdenmukaistettu sen varmistamiseksi, että niissä sovelletaan pääosiltaan samoja yleisiä periaatteita. Myös valvontaviranomaista koskevat säännöt ovat pitkälti samat, koska yleisellä tietosuoja-asetuksella perustettava valvontaviranomainen voi käsitellä myös direktiivin alaan kuuluvia asioita. Uudessa direktiivissä myönnetään rekisteröidyille myös oikeus saada korvausta, jos he ovat kärsineet vahinkoa sellaisesta henkilötietojen käsittelystä, jossa ei ole noudatettu sääntöjä.                        

SEURAAVAT VAIHEET

Kolmikantaneuvotteluissa sovitut tekstit hyväksyttiin Euroopan parlamentin kansalaisvapauksien sekä oikeus- ja sisäasioiden valiokunnan (LIBE) ylimääräisessä kokouksessa 17. joulukuuta. Tältä pohjalta Coreper saattoi vahvistaa tänään asetuksen ja direktiivin lopulliset kompromissitekstit. Kun lingvistijuristit ovat viimeistelleet tekstit, ne annetaan neuvoston ja sen jälkeen parlamentin hyväksyttäväksi. Asetus ja direktiivi tulevat voimaan todennäköisesti keväällä 2018.

Lehdistöyhteydet

Jos et ole toimittaja, lähetä kysymyksesi yleisötiedotuspalvelulle.

Päivitetty viimeksi: 14. tammikuuta 2024