Vastuu henkilötietojen käsittelijän, käsittelijän käsittelijän käsittelijän käsittelijöistä?
Kun rekisterinpitäjä, esim. yritys tai viranomainen, ostaa ICT- tai muita palveluja, joissa käsitellään henkilötietoja, alihankintaketju voi olla hyvin pitkä ja ulottua planeetan toiselle puolelle. Yleensä tehdään palvelusopimus ensimmäisen alihankkijan, eli käsittelijän kanssa ja sen liitteeksi tehdään henkilötietojen käsittelysopimus (DPA). Useimmiten siinä sovitaan, että käsittelijä saa puolestaan käyttää sopimuksessa mainittuja alihankkijoita, eli alikäsittelijöitä, kunhan sitoutuu kertomaan rekisterinpitäjälle uusista alikäsittelijöistä etukäteen niin, että se voi tarvittaessa vastustaa uusien alikäsittelijöiden käyttöä. Käsittelijä tekee sitten palvelusopimukset ja DPA:t alikäsittelijöidensä kanssa ja vastaa niiden toiminnasta kuten omastaan. Tämäpä ei enää riitä.
Euroopan tietosuojaneuvosto – EDPB - täsmensi lokakuussa ohjeitaan niin, että rekisterinpitäjän on voitava todistaa, että koko alihankintaketju noudattaa tietosuojavaatimuksia. Tätä osoitusvelvollisuutta varten rekisterinpitäjällä on oltava koko ajan tieto kaikista alihankintaketjussa olevista käsittelijöistä: nimi, osoite, yhteyshenkilö (nimi, asema, yhteystiedot) ja kuvaus käsittelijän suorittamasta henkilötietojen käsittelystä ja sen käyttämistä suojatoimista. Ensimmäisen käsittelijän on puolestaan oma-aloitteisesti ja aktiivisesti informoitava rekisterinpitäjää kaikista uusista käsittelijöistä alihankintaketjussa, jotta rekisterinpitäjä voi varmistaa kaikkien käsittelijöiden osalta, että niiden käsittely ja suojatoimet täyttävät tietosuoja-asetuksen vaatimukset.
Miten pk-yritysten pitäisi tähän suhtautua? Aina voi yrittää pitää alihankintaketjut niin lyhyinä, että kaikilta käsittelijöiltä voi saada tarvittavat tiedot. Se voi kuitenkin olla käytännössä mahdotonta, kun alihankintaketjuissa on usein kansainvälisiä jättiläisiä omine alihankintaverkostoineen. Pk-yritysten on mahdotonta pakottaa niitä toimittamaan EDPB:n vaatimia tietoja. Sen sijaan jäsenvaltioiden viranomaisilla on rekisterinpitäjinä riittävästi neuvotteluvoimaa. Olisi kohtuullista, että ne vaihteeksi aloittaisivat EDPB:n ohjeiden mukaisten vaatimusten toimeenpanon ja nimenomaan suurista yrityksistä. No, ehkä ollaan vaan realisteja ja odotetaan, että tietosuoja-Hulk Max Schrems hoitaa tämänkin homman