SATS Group (ml. Elixia) ja GDPR
SATS Group (Elixian emoyhtiö, jatkossa “SATS”) on ollut viime aikoina esillä etenkin liittyen sen haasteisiin yleisen tietosuoja-asetuksen (GDPR, 2016/679) kanssa. SATS on kuitenkin saanut jo vuonna 2023 10 miljoonan Norjan kruunun (n. 900 000 euroa) sakon sen rikkomuksista liittyen GDPR:ään. Tässä kirjoituksessa käyn läpi soveltuvat oikeusohjeet sekä tapauksen seikat.
Oikeusohjeet
GDPR 5 artiklassa määritetään henkilötietojen käsittelyä koskevat periaatteet. Sen kohdan 1 alakohtien a ja e mukaisesti:
“1. Henkilötietojen suhteen on noudatettava seuraavia vaatimuksia:
a) niitä on käsiteltävä lainmukaisesti, asianmukaisesti ja rekisteröidyn kannalta läpinäkyvästi (”lainmukaisuus, kohtuullisuus ja läpinäkyvyys”);
e) ne on säilytettävä muodossa, josta rekisteröity on tunnistettavissa ainoastaan niin kauan kuin on tarpeen tietojenkäsittelyn tarkoitusten toteuttamista varten; henkilötietoja voidaan säilyttää pidempiä aikoja, jos henkilötietoja käsitellään ainoastaan yleisen edun mukaisia arkistointitarkoituksia taikka tieteellisiä tai historiallisia tutkimustarkoituksia tai tilastollisia tarkoituksia varten 89 artiklan 1 kohdan mukaisesti edellyttäen, että tässä asetuksessa vaaditut asianmukaiset tekniset ja organisatoriset toimenpiteet on pantu täytäntöön rekisteröidyn oikeuksien ja vapauksien turvaamiseksi (”säilytyksen rajoittaminen”);”
6 artiklassa puolestaan määritetään edellytys käsittelyn lainmukaisuudelle eli käsittelyllä on oltava oikeusperuste:
“1. Käsittely on lainmukaista ainoastaan jos ja vain siltä osin kuin vähintään yksi seuraavista edellytyksistä täyttyy:
a) rekisteröity on antanut suostumuksensa henkilötietojensa käsittelyyn yhtä tai useampaa erityistä tarkoitusta varten;
b) käsittely on tarpeen sellaisen sopimuksen täytäntöön panemiseksi, jossa rekisteröity on osapuolena, tai sopimuksen tekemistä edeltävien toimenpiteiden toteuttamiseksi rekisteröidyn pyynnöstä;
c) käsittely on tarpeen rekisterinpitäjän lakisääteisen velvoitteen noudattamiseksi;
d) käsittely on tarpeen rekisteröidyn tai toisen luonnollisen henkilön elintärkeiden etujen suojaamiseksi;
e) käsittely on tarpeen yleistä etua koskevan tehtävän suorittamiseksi tai rekisterinpitäjälle kuuluvan julkisen vallan käyttämiseksi;
f) käsittely on tarpeen rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttamiseksi, paitsi milloin henkilötietojen suojaa edellyttävät rekisteröidyn edut tai perusoikeudet ja -vapaudet syrjäyttävät tällaiset edut, erityisesti jos rekisteröity on lapsi.”
12, 13 ja 15 artiklat määrittelevät perustan henkilötietojen käsittelyn läpinäkyvyydelle, tietojen toimittamiselle sekä rekisteröidyn oikeudelle saada pääsy tietoihinsa.
17 artikla puolestaan määrittelee rekisteröidyn oikeuden tulla unohdetuksi eli rekisteröidyllä on oikeus saada rekisterinpitäjä poistamaan rekisteröityä koskevat henkilötiedot ilman aiheetonta viivytystä. Rekisterinpitäjän tulee poistaa tiedot, jos jokin seuraavista perusteista täyttyy:
“a) henkilötietoja ei enää tarvita niihin tarkoituksiin, joita varten ne kerättiin tai joita varten niitä muutoin käsiteltiin;
b) rekisteröity peruuttaa suostumuksen, johon käsittely on perustunut 6 artiklan 1 kohdan a alakohdan tai 9 artiklan 2 kohdan a alakohdan mukaisesti, eikä käsittelyyn ole muuta laillista perustetta;
c) rekisteröity vastustaa käsittelyä 21 artiklan 1 kohdan nojalla eikä käsittelyyn ole olemassa perusteltua syytä tai rekisteröity vastustaa käsittelyä 21 artiklan 2 kohdan nojalla;
d) henkilötietoja on käsitelty lainvastaisesti;
e) henkilötiedot on poistettava unionin oikeuteen tai jäsenvaltion lainsäädäntöön perustuvan rekisterinpitäjään sovellettavan lakisääteisen velvoitteen noudattamiseksi;
f) henkilötiedot on kerätty 8 artiklan 1 kohdassa tarkoitetun tietoyhteiskunnan palvelujen tarjoamisen yhteydessä.”
Tapaus
Norjan tietosuojaviranomainen (Datatilsynet) sai 2.10.2018 ja 8.12.2021 välisenä aikana lukuisia valituksia SATS ASA:sta (vrt. Oyj). Valitukset liittyivät GDPR 15 artiklan mukaiseen rekisteröidyn oikeuteen saada pääsy tietoihinsa sekä 17 artiklan mukaiseen oikeuteen tietojen poistamiseen (“oikeus tulla unohdetuksi”).
Datatilsynet määräsi sakon koska se katsoo SATS:n:
rikkoneen GDPR:n 12 artiklan 3 kohtaa ja 15 artiklaa jättämällä reagoimatta ajoissa kahteen erilliseen tietopyyntöön;
rikkoneen GDPR:n 5 artiklan 1 kohdan e alakohtaa, 12 artiklan 3 kohtaa ja 17 artiklaa jättämällä ryhtymättä viipymättömiin toimenpiteisiin ja poistamatta tiettyjä henkilötietoja ilman aiheetonta viivytystä kolmen erillisen poistopyynnön seurauksena;
rikkoneen GDPR:n 5 artiklan 1 kohdan a alakohtaa, 12 artiklan 1 kohtaa ja 13 artiklaa jättämällä tiedottamatta rekisteröidyille asianmukaisesti porttikiellettyjen jäsenten henkilötietoja koskevasta säilytyskäytännöstä sekä käsittelyn asianmukaisesta oikeusperusteesta; ja
rikkoneen GDPR:n 5 artiklan 1 kohdan a alakohtaa ja 6 artiklan 1 kohtaa jättämällä tukeutumatta pätevään lailliseen perusteeseen käsitellessään kuntokeskustensa jäsenten treenihistoriatietoja.
Tausta
Datatilsynet sai vuosien 2018 ja 2021 välillä neljä erillistä yksityishenkilön valitusta SATSia vastaan:
Valittaja 1 (2.10.2018) valitti, että SATS oli siirtänyt henkilötietoja konserniyhtiölle ja Facebookille (EU/ETA:n ulkopuolelle) ilman oikeusperustetta sekä jättänyt vastaamatta 29.8.2018 tehtyyn tietopyyntöön (Art. 15).
Valittaja 2 (1.3.2019) totesi, että jäsenyyden irtisanomisen jälkeen SATS ei vastannut tyydyttävästi tietopyyntöön (Art. 15) eikä suostunut poistamaan tietoja poistopyynnöstä (Art. 17) huolimatta.
Valittaja 3 (7.10.2019) väitti, että SATS kieltäytyi poistamasta tiettyjä henkilötietoja (Art. 17) irtisanotun jäsenyyden jälkeen vedoten sisäiseen 60 kuukauden säilytysaikaan.
Valittaja 4 (8.12.2021) väitti myös, että SATS viivytteli treenihistoriatietojen poistamisessa (Art. 17) ja väitti säilyttämisen perusteeksi koronapandemian smittesporing-vaatimuksia (tartuntajäljitys) ja sopimuksen täytäntöönpanoa (Art. 6(1)(b)).
Datatilsynetin ratkaisu ja päätös
Datatilsynet käsitteli valitukset yhdessä ja totesi SATS ASA:n rikkoneen useita GDPR:n keskeisiä artikloja. Viranomainen määräsi SATSille 10 000 000 NOK:n (noin 900 000 EUR) hallinnollisen seuraamusmaksun seuraavin perustein:
Tietopyyntöihin vastaamatta jättäminen. SATS ei vastannut ajoissa eikä tyydyttävästi kahden asiakkaan tietopyyntöihin. Yhteen pyyntöön ei ollut vastattu lainkaan vielä vuosienkaan päästä.
Tietojen luvaton säilyttäminen ja poistamatta jättäminen. SATS säilytti porttikiellettyjen jäsenten nimiä, syntymäaikoja, osoitteita ja jopa rikkomusepäilyjä koskevaa viestintää huomattavasti pidempään kuin oli tarpeen (jopa porttikiellon päättymisen jälkeen). Lisäksi viivyttely poistopyynnöissä oli järjestelmällistä.
Läpinäkyvyyden puute säilytysajoissa ja oikeusperusteissa. SATS sovelsi sisäistä 60 kuukauden säilytysaikaa porttikiellettyjen tietoihin, mutta tästä ei oltu tiedotettu rekisteröityjä etukäteen tietosuojaselosteessa.
Pätevän oikeusperusteen puuttuminen treenihistorialle. SATS käsitteli jäsentensä treenihistoriaa (kuntosalikäyntejä). Sopimusehdoissa puhuttiin "suostumuksesta", joka oli kuitenkin kytketty pakollisena osana yleisiin sopimusehtoihin (ns. "bundled consent"), jolloin se ei ollut vapaaehtoinen. Toisaalta SATS väitti käsittelyn olevan "tarpeen sopimuksen täytäntöönpanemiseksi", minkä Datatilsynet hylkäsi, sillä treenihistorian kerääminen ei ole objektiivisesti välttämätöntä kuntosalipalvelun tarjoamiseksi.
SATSin puolustus ja uudet haasteet
SATS esitti prosessin aikana seuraavia väitteitä puolustuksekseen:
COVID-19 ja ruuhka. Poistojen viivästymiset laitettiin pandemian aiheuttaman työkuorman ja tartuntajäljitystarpeiden piikkiin. Datatilsynet hylkäsi tämän katsomalla, että 6 kuukauden säilytysaika tartuntajäljitykseen oli ylimitoitettu (normaali aika 14–30 päivää) ja rikkomukset olivat alkaneet jo ennen pandemiaa.
GDPR:n alkuaikojen siirtymävaihe. SATS vetosi siihen, että vuonna 2018 monet yritykset kipuilivat uuden sääntelyn kanssa. Viranomainen muistutti, että GDPR julkaistiin 2016, joten siirtymäaikaa oli kaksi vuotta eikä mitään "armonaikaa" (grace period) enää voimaantulon jälkeen hyväksytä.
Kaksoisrangaistavuus (Ne bis in idem). SATS väitti, että samasta teosta rankaiseminen sekä 5 artiklan periaatteiden että 12 ja 17 artiklojen tiettyjen velvoitteiden nojalla rikkoo kaksoisrangaistavuuden kieltoa. Datatilsynet hylkäsi väitteen toteamalla, että samalla teolla voi rikkoa useampaa säännöstä ja 5 artiklan periaatteet ovat itsenäisiä normeja.
Yhteenveto ja kommentit
SATSin tapaus on esimerkki siitä, kuinka rekisterinpitäjän sisäisten rutiinien puutteet ja epäselvä viestintä voivat johtaa merkittäviin hallinnollisiin seuraamuksiin. Tapauksesta voidaan Stubbille ominaiseen tyyliin nostaa esiin kolme keskeistä tietosuojaoikeudellista oppia:
Rekisteröidyn oikeudet eivät ole toissijaisia. Asiakaspalvelun tai IT-järjestelmien pitää pystyä käsittelemään tietopyynnöt ja poistopyynnöt rutiininomaisesti määräajassa (1 kk). Asiakaspalveluhenkilöstön puutteellinen koulutus ei vapauta rekisterinpitäjää vastuusta.
Kytketty suostumus vs. sopimuksen välttämättömyys. Tapaus selventää rajanvetoa sopimuksen täytäntöönpanon (Art. 6(1)(b)) ja suostumuksen (Art. 6(1)(a)) välillä. Lisäpalveluja tai analytiikkaa (kuten treeniseurantaa) ei voida pakottaa osaksi pääsopimusta ilman aitoa, erillistä ja peruutettavissa olevaa suostumusta.
Säilytysaikojen suhteellisuus ja läpinäkyvyys. Rekisterinpitäjä ei voi luoda mielivaltaisia "varmuuden vuoksi" -säilytysaikoja (kuten 60 kk porttikielletyille) ilman painavaa perustelua ja etukäteistä läpinäkyvää tiedottamista.
Noin 900 000 euron sakko (noin 0,3 % yhtiön/konsernin liikevaihdosta) osoittaa, että valvontaviranomaiset suhtautuvat vakavasti rekisteröidyn perusoikeuksien laiminlyönteihin, vaikka kyseessä olisi "vain" muutama yksittäinen valitus, jos taustalla paljastuu järjestelmällisiä puutteita yhtiön prosesseissa.
Roope Heinonen
KtK, oikeustieteen ylioppilas
Associate
Lakitoimisto KPF
050 533 8431



