Herran vuonna 2020 on tietosuojan tuntemus organisaatioissa jo hyvällä mallilla, tietosuojadirektiivi on tehnyt meistä viisaampia ja tietosuojasta vastuullisempaa. Sitten minä heräsin. Herättyäni kirjasin ylös pahimpia tietosuojakatastrofeja joita olen havainnut yksin alkuvuoden aikana. Oi itkua, oi parkua, oi tuskien taivalta – joskin pientä iloakin.
Tein päätöksen, että en nimeä tässä tunaroivia firmoja, koska olen kuitenkin ilmoittanut heille asiasta.
Monimutkainen majoitus
Tammikuun loppupuolella vei tieni hotelliin erääseen suomalaiskaupunkiin. Majoitus oli varattu jo puoli vuotta sitten suoraan hotellifirmalle (ei siis kilpailutussivuston, matkafirman tjsp kautta). Tarkistaessani varauksen tilaa sain kuitenkin hotellifirman sivuilta virheilmoituksen. Soitin, ja pitkän puhelun aikana selvisi, että varaukseni oli myyty toiselle hotelliyritykselle. Henkilötietoni oli lähetetty siinä mukana uudelle firmalle, mutta minulle ei viitsitty siitä mainita. Majoitukseni myyneen hotellifirman tietosuojaehdot eivät sallineet tätä. Majoitukseni ostaneella hotellilla ei myöskään tästä ollut mainintaa ja heidän tietosuojalauseke oli muutenkin kelvoton. Se ei myöskään ollut nähtävillä vastaanotossa. Henkilökunta ei tiennyt asiasta mitään. Tähän päivään mennessä ainoa selvitys jonka olen saanut on, että ”oletimme ettei tästä tarvitsisi kertoa”. Väärin oletettu. Asiakaspalvelu sinänsä oli kohteliasta molemmilla osapuolilla ja ymmärrystä piisasi, teoista vain jäi uupumaan.
Sujuvaa sähköistystä
Jotain positiivista väliin, joten firmankin voin nimetä. Tampereen sähköverkon kanssa piti asioida vuoden alussa. Heillä oli asiointisivusto, joka pyöri USA:ssa, sisältäen tietosuojalausekkeen että tiedot eivät poistu EU/ETA alueelta. Reklamoin asiasta heille ja heti seuraavana päivänä sain kohteliaan soiton, jossa selvennettiin asiaa, pahoiteltiin ja annettiin mahdollisuus keskustella. He kiittivät palautteestani ja laittoivat jopa pienen lahjan perästä. Annoin toki parhaani mukaan ajatuksia jatkokehitykselle, toivottavasti auttoi. Näin se pitää mennä, maailma ei ole valmis ja virheet korjataan. Kriittiseen palautteeseenkin voi suhtautua rakentavasti, tästä kehtaa ottaa oppia.
Viheliäinen visiitti
Vierailin taannoin erään yrityksen toimistolla. Aulassa pyydettiin kirjaamaan nimeni ja yritykseni, sekä ketä olin tulossa tapaamaan – eikä siinä mitään. Sitten haluttiin nähdä henkilöllisyystodistus ja ottaa kuva siitä. Kysyin että mikä on peruste, ja saisinko nähdä tietosuojaselosteen. Lähimmäs vastausta päästiin toteamalla, että ”sen pitäisi olla täällä, muttei ole”. Noh, henkilökorttini ei poistunut lompakostani ja päädyimme pitämään tapaamisen kahviossa. Vieläkään en tiedä perustetta vahvalle tunnistautumiselle, mutta palaute otettiin firmassa vastaan asiallisesti ja luvattiin käydä vähän keskustelua aulapalvelun kanssa.
Uhkaava ulkoistus
Osallistuin tietosuoja-asiantuntijan ominaisuudessa keskusteluun erään ulkoistuskumppanin kanssa liittyen taloushallinnon tietojärjestelmiin. Pyysin tapaamisen pohjalle tietosuojaselosteita, jotka nopeasti lähetettiin. Tekstiä oli paljon ja pintapuolisesti näytti hyvältä. Kyse oli kuitenkin esimerkillisestä leveällä pensselillä piirtämisestä, jossa pyrittiin antamaan lähes rajattomat oikeudet tietojen käsittelyyn. Se ei ole asiallista toimintaa, eikä välttämättä lainmukaistakaan. Pieniä asia- ja tyylivirheitä oli roppakaupalla. Lisäksi tekstissä viitattiin lainsäädännön pykäliin numeroilla ”pykälän x momentti y” – sääli vaan että ko. pykälässä ei edes ollut niin montaa momenttia, ei nykyisessä tai edellisessä laissa. Se ei osunut myöskään edelliseen tai seuraavaan pykälään, eli ihan pieni kirjoitusvirhe ei ollut kyseessä. Palaute otettiin kuitenkin positiivisesti vastaan ja itse sopimuksiin tietosuoja-asiat kirjattiin asianmukaisesti. Pakko kuitenkin ihmetellä: eikö kukaan ole koskaan oikolukenut näitä?
Muuta mukavaa
Muutaman viikon aikana olen myös törmännyt lukuisiin tarpeettoman tiedon keräämisiin (=tietoja kerätään ilman osoitettua tarvetta), tietosuojaselosteen tai muun dokumentaation puutteisiin, valheellisiin EU/ETA säilytyslupauksiin ja pariin tarpeettomaan arkaluonteisen tiedon keräämiseen, sekä yhteen suoraan tietokyselystä kieltäytymiseen. Pikainen visiitti muutaman kotimaisen kuluttajatuotteita tai -palveluita myyvän yrityksen sivuille osoittaa, että huomattavan monella on asiassa eri kokoisia puutteita.
Tietosuojan hoitaminen asianmukaisesti ei ole niin vaikeaa, ei vanhalla lailla, ei nykyisellä. Laiminlyönnit ovat härskejä, alati lisääntyviä ja masentavia. Vain pienellä silmien avaamisella ja hyvin pienellä asiointitahdilla on jo tusina ongelmatapausta löytynyt muutamassa viikossa. Pystymme parempaan. Ongelman korjaamiseksi tarjoan nyt erittäin tiiviin henkilötietojen käsittelyn perusohjeen. Se ei kerro kaikkea, mutta jo tätä noudattamalla pääsee pitkälle. Sitä saa siteerata ja parempi apu on lähellä.
- Kerää vain tietoja, joihin sinulla on perusteltu tarve.
- Kerro tuo tarve ja tietojen käyttötapa tietojen keräämisen yhteydessä.
- Käytä tietoja vain em. kohdan mukaisesti.
- Vastaa kyselyihin ja poista tai korjaa tiedot pyydettäessä.