Uskaltaako käyttää ulkomaisia palveluntuottajia henkilötietoja sisältävissä palveluissa?
Kun yrityksesi ostaa esim. ICT- HR-, markkinointi-, myynti- tai CRM-palveluita, se on tietosuoja-asetuksen (GDPR) mukaisena rekisterinpitäjänä vastuussa työntekijöiden ja asiakkaiden henkilötietojen lain mukaisesta käsittelystä. Usein palvelu tuotetaan ja henkilötietoja käsitellään Euroopan talousalueen (ETA) ulkopuolella. Kyse on esim. pilvipalvelusta ja palvelimet voivat sijaita ympäri maailmaa. Henkilötietojen siirto ETA-maiden ulkopuolelle on kuitenkin muutamassa vuodessa muuttunut järkyttävän monimutkaiseksi tietosuojalainsäädännön vuoksi. Viimeksi nyt marraskuussa 2021 tuli Euroopan tietosuojaneuvostolta (EDPB) 8-sivuinen luonnos GDPR:n soveltamisalaa ja kansainvälisiä tiedonsiirtoja koskevien artiklojen keskinäisestä suhteesta. Miten kannattaisi siis käytännössä toimia, kun henkilötietojen laittomasta siirrosta ETA:n ulkopuolelle voi saada GDPR-sakot (max. 20 milj. € tai 4% globaalista liikevaihdosta). Tietosuojariskien hallinnan kannalta voisi edetä seuraavilla peukalosäännöillä:
Kannattaa valita ensisijaisesti kotimainen palveluntuottaja siksi, että se todennäköisemmin tuntee GDPR:n lisäksi Suomen tietosuojalain, työelämän tietosuojalain ja muun suomalaisen erityislainsäädännön tietosuojavaatimukset, on suunnitellut palvelunsa niiden mukaisesti ja ymmärtää ja keskustelee samoilla käsitteillä.
Jos kotimainen ei riitä, kannattaa valita sellainen ulkomainen palveluntuottaja, jolla on EU:ssa toimipaikka, jonka toiminnan yhteydessä palvelu tuotetaan. Silloin GDPR sakkouhkineen koskee myös palveluntuottajaa. Sen seurauksena myös siirrossa käytettävät oikeudelliset ratkaisut ovat yksinkertaisempia. Monilla kansainvälisillä palveluntuottajilla on yritys EU:ssa.
Riippumatta siitä, minkä maalaisen palveluntuottajan valitsee, kannattaa sopia sen kanssa, että henkilötietoja käsitellään vain ETA-alueella ja maissa, joiden tietosuojatason Euroopan komissio on hyväksynyt, esim. Yhdistynyt kuningaskunta, Kanada, Sveitsi, Israel, Japani (lista näistä maista). Monet isot kansainväliset palveluntuottajat tarjoavat tämän mahdollisuuden rutiiniluonteisesti.
Jos palveluntuottaja vaatii oikeuden käsitellä tietoja em. maiden ulkopuolella, esim. USA:ssa, Kiinassa tai Venäjällä, silloin laillisen siirron edellytyksistä tulee vaikeita ja riski henkilötietojen laittomasta siirrosta kasvaa:
Edellä 1. - 2. kohdan mukainen palveluntuottaja voi siirtää tietoja ETA-alueen ja hyväksyttyjen maiden ulkopuolelle yrityksensä sisällä ilman, että sitä koskevat GDPR:n siirtorajoitukset, koska se on valmiiksi GDPR:n alainen. Siirtorajoitukset koskevat kuitenkin jo siirtoa esim. palveluntuottajan kanssa samaan konserniin kuuluvalle toiselle yritykselle.
Jos edellä 1. - 2. kohdan mukainen palveluntuottaja siirtää tietoja alihankkijoilleen ETA-alueen ja hyväksyttyjen maiden ulkopuolelle, kannattaa sopia, että se tekee siirron käyttämällä Euroopan komission hyväksymiä vakiolausekkeita (Standard Contractual Clauses, SCC 4.6.2021, Module 3: Transfer processor to processor). Silloin siirto tapahtuu EU-maassa toimivalta palveluntuottajalta ETA:n ulkopuolella toimivalle alihankijalle. Riski tiedonsiirron laillisuudesta on silloin palveluntuottajalla, joka on tietojen viejä.
Jos yrityksesi valitsee muun kuin 1. - 2. kohdan mukaisen palveluntuottajan, yrityksestäsi tulee tietojen viejä ja sen on yleensä sovittava palveluntuottajan, eli tietojen tuojan kanssa, että siirto ETA-alueen ja hyväksyttyjen maiden ulkopuolelle tehdään käyttämällä komission hyväksymiä vakiolausekkeita (SCC 4.6.2021, Module 2: Transfer controller to processor). Vakiolausekkeiden mukaan tietojen viejän ja tuojan on tehtävä ja dokumentoitava arviointi lausekkeiden noudattamiseen vaikuttavasta määrämaan lainsäädännöstä ja vakuutettava, ettei niillä ole syytä uskoa, että lainsäädäntö estäisi lausekkeiden noudattamisen. Tarvittaessa on sovittava erilaisista täydentävistä suojatoimista esim. määrämaan tiedusteluviranomaisten valvontatoimien varalta. Palveluntuottajan velvollisuutena on toimittaa yrityksellesi arvioinnissa tarvittavat tiedot.
Euroopan tuomioistuin, komissio ja tietosuojaviranomaiset ovat siis jättäneet määrämaiden lainsäädännön arvioinnin yritysten vastuulle. Se on käytännössä mahdotonta ainakin PK-yritykselle. Kun komissio itse tekee päätöksiä eri maiden lainsäädännnön tietosuojatason riittävyydestä, se käyttää arviointiin paljon lakimiesvoimaa ja vuosikausia aikaa. Komission hyväksymien maiden listalla eivät ole esim. USA, Kiina tai Venäjä. Voisiko siis pk-yritys tulla omalla arvioinnilla siihen tulokseen, että henkilötietojen siirto vakiolausekkeilla näihin maihin on siitä huolimatta laillista.
Jos kyse on USA:laisesta tavanomaisten kaupallisten palvelujen, esim. ICT- HR-, markkinointi-, myynti- tai CRM-palvelujen tuottajasta, jonka palvelussa siirretään USA:han tavanomaisia kaupallisia henkilötietoja yrityksen työntekijöistä tai asiakkaista ja palveluntuottaja sitoutuu vakiolausekkeisiin ja niissä vaadittuun tietoturvatasoon ja antaa vakiolausekkeissa vaaditut tiedot ja vakuutuksen, niin sitten GDPR-sakkojen riski on pienehkö. Lainsäädännön arviointina palveluntuottajat käyttävät tällöin yleensä USA:n omien viranomaisten selvitystä vuodelta 2020: Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II. Euroopassa on valtava määrä yrityksiä, jotka jatkuvasti käyttävät USA:laisten yritysten palveluja näillä edellytyksillä ilman, että tietosuojaviranomaiset puuttuvat asiaan.
Sen sijaan esim. Kiinan, Venäjän ja monen muun maan osalta riskit ovat suurempia ja vaatimukset tiukempia. Oikeuskäytäntöä ei juuri ole, mutta tämän vuoden syyskuussa 2021 Norjan tietosuojaviranomainen antoi 500.000 euron sakot norjalaiselle Ferde AS:lle, joka oli laittomasti siirtänyt autojen rekisteritunnusten kuvia manuaalista tunnistusta varten Kiinaan v. 2017-2019. Viranomainen otti asian käsiteltäväkseen omasta aloitteestaan. Siitä voisi päätellä, että viranomaiset pitävät siirtoja esim. Kiinaan riskialttiimpina kuin USA:han. Tuon ajankohdan jälkeen vaatimukset ovat vielä kiristyneet.
Seppo Virtanen