470 likes | 657 Views
Johdanto. RajauksiaT?ss? aihepiiri rajattu tarkoittamaan s?hk?ist? kohdeviestint??yksityishenkil?illejoko kahden yksityishenkil?n v?lill?tai julkiselta viranomaiselta / muulta oikeushenkil?lt? yksityishenkil?lle. S??d?stulva. N?in rajatullakin viestinn?n alueella on k?ynniss? voimakas kehitys
E N D
1. TELEVIESTINNÄN TIETOSUOJA JA TIETOTURVA Luennon osat:
Johdanto
Mitä on tietosuoja
Mitä on tietoturva
Sähköinen allekirjoitus
2. Johdanto Rajauksia
Tässä aihepiiri rajattu tarkoittamaan
sähköistä
kohdeviestintää
yksityishenkilöille
joko kahden yksityishenkilön välillä
tai julkiselta viranomaiselta / muulta oikeushenkilöltä yksityishenkilölle
3. Säädöstulva Näin rajatullakin viestinnän alueella on käynnissä voimakas kehitys lainsäädännössä!
EU:n direktiivit yleensä taustalla
Lakitaso:Televiestinnän tietosuojalakiLaki sähköisestä asioinnista hallinnossaLaki tietoyhteiskunnan palvelujen tarjoamisesta Laki sähköisistä allekirjoituksistaHenkilötietolakiJulkisuuslaki
4. Tekniikka Kiinteä puhelinverkko
Matkapuhelinverkko
Tekstiviestit
Tietoverkot
Sähköposti
5. Periaatteita EU:n käyttämiä periaatteita sähköisessä viestinnässä mm:
Yhteensovittaminen ja sähköisen palveluverkoston edistäminen
Yhteensovitetulla alalla tarkoitetaan oikeusjärjestykseen sisältyviä vaatimuksia, joita palvelun tarjoajan on noudatettava toimintansa aloittaessaan ja sitä jatkaessaan, kuten vaatimuksia, jotka koskevat:
6. Periaatteita a) pätevyyttä, lupaa, rekisteröintiä tai viranomaiselle tehtäviä ilmoituksia;
b) menettelytapoja, mainontaa ja muuta markkinointia, palvelun laatua ja sisältöä, sopimuksia tai palvelun tarjoajan vastuuta.
Välineriippumattomuus
Alkuperämaaperiaate, sisämarkkinat
Viestinnässä ei sallita etukäteisiä rajoituksia
7. Tietosuojalainsäädäntö Henkilötietolaki on tietosuojan yleislaki
Henkilötietolaki voimaan 1.6.1999
aikaisemmin henkilörekisterilaki
taustalla EU:n tietosuojadirektiivi
8. Henkilötietojen suoja Lain tarkoituksena on toteuttaa yksityiselämän suojaa ja muita yksityisyyden suojaa turvaavia perusoikeuksia henkilötietoja käsiteltäessä sekä edistää hyvän tietojenkäsittelytavan kehittämistä ja noudattamista (1 §)
Yksityisyyden suojaan kuuluu henkilön oikeus tietää ja päättää itseään koskevien tietojen käytöstä
9. Henkilötietojen suoja Mikä on henkilötieto ?
kaikenlainen luonnollista henkilöä tai hänen ominaisuuksiaan tai elinolosuhteitaan kuvaava merkintä, joka voidaan tunnistaa häntä tai hänen perhettään tai hänen kanssaan yhteisessä taloudessa eläviä koskeviksi koskevaksi (3 § 1 kohta)
jos suoraan tai suhteellisen helposti tunnistettavissa ? henkilötieto
mikä tahansa riittävä tieto, esimerkiksi pankin valvontakameran kuva
ei koske yritysten tietoja, tiedotusrekisteri tms.
10. Henkilötietojen suoja Mikä on henkilörekisteri ?
vain henkilötiedoista voi syntyä henkilörekisteri
käsitellään osin tai kokonaan ATK:n avulla taikka kortisto- tai luettelomuodossa siten, että tiettyä henkilöä koskeva tieto löytyy helposti
laki: Henkilörekisterillä tarkoitetaan käyttötarkoituksensa vuoksi yhteen kuuluvista merkinnöistä muodostuvaa henkilötietoja sisältävää tietojoukkoa, jota käsitellään osin tai kokonaan automaattisen tietojenkäsittelyn avulla taikka joka on järjestetty kortistoksi, luetteloksi tai muulla näihin verrattavalla tavalla siten, että tiettyä henkilöä koskevat tiedot voidaan löytää helposti ja kohtuuttomitta kustannuksitta
11. Henkilötietojen suoja “Looginen rekisterikäsite”:
ei voi olla eri rekistereitä samalla rekisterinpitäjällä samaan käyttötarkoitukseen (Esim. eri tietovälineillä pidetyt rekisterit. Jos osa tiedoista tietokoneella ja osa paperina, tämä on yksi rekisteri)
12. Henkilötietojen suoja Kuka on rekisterinpitäjä ?
se, jonka käyttöä varten rekisteri perustetaan
laki: Rekisterinpitäjällä tarkoitetaan yhtä tai useampaa henkilöä, yhteisöä, laitosta tai säätiötä, jonka käyttöä varten henkilörekisteri perustetaan ja jolla on oikeus määrätä henkilörekisterin käytöstä tai jonka tehtäväksi rekisterinpito on lailla säädetty
13. Henkilötietojen suoja Henkilötiedon käsittely?
henkilötietojen käsittelyllä tarkoitetaan henkilötietojen keräämistä, tallettamista, järjestämistä, käyttöä, siirtämistä, luovuttamista, säilyttämistä, muuttamista, yhdistämistä, suojaamista, poistamista, tuhoamista sekä muita henkilötietoihin kohdistuvia toimenpiteitä.
käsittelyä on siis “kaikki”
esim. tiedon säilyttäminen tietokoneella rekisterissä, vaikka sitä ei kukaan koskaan ottaisi esiin
14. Henkilötietojen suoja Käsittelijä voi olla kuka tahansa tietojen kanssa tekemisissä oleva, ei siis sidoksissa rekisterin pitämiseen
Laki ei koske henkilötietojen käsittelyä, jonka luonnollinen henkilö suorittaa yksinomaan henkilökohtaisiin tai niihin verrattaviin tavanomaisiin yksityisiin tarkoituksiinsa
15. Henkilötietojen suoja Lain keskeinen sisältö
henkilöistä ei saa kerätä muita kuin tarpeellisia tietoja, niitä saa käyttää vain siihen tarkoitukseen, mihin ne on kerätty eikä saa säilyttää kauempaa kuin on tarpeen
16. Huolellisuusvelvollisuus
henkilötietoja on käsiteltävä laillisesti ja noudatettava huolellisuutta ja hyvää tietojenkäsittelytapaa (5 §)
tietosuoja
Suunnitteluvelvollisuus
henkilötietojen käsittelyn tulee olla asiallisesti perusteltua rekisterinpitäjän toiminnan kannalta (6 §)
rekisteriseloste (10 §) Henkilötietojen suoja
17. Henkilötietojen suoja Tarpeellisuusvaatimus
rekisteröidä saa vain käyttötarkoituksen kannalta tarpeellisia tietoja (9 §)
asiakassuhteen ylläpitäminen ja kehittäminen
tiedot asianmukaisia, olennaisia, ei liian laajoja
ostot, maksut, peruutukset ym.
markkinointi
18. Henkilötietojen suoja Käyttötarkoitussidonnaisuus
tietoja ei saa käyttää tai käsitellä muussa kuin alkuperäisessä tarkoituksessa
käyttö ei saa olla yhteensopimaton suunnitellun käytön kanssa (7 §)
riippuu käytöstä
Yhteysvaatimus
rekisteröidyllä asiallinen yhteys rekisterinpitäjän toimintaan
19. Rekisteröidyn suostumus
paras tapa varmistaa tietojen laillinen käyttö esim. erilaiseen markkinointiin
voidaan pyytää suostumus myös esim. muiden saman ryhmän liikkeiden markkinointiin
suostumuksen oltava yksiselitteinen ja vapaaehtoinen
esim. kanta-asiakkuushakemuksessa Henkilötietojen suoja
20. Henkilötietojen suoja Arkaluontoisten tietojen kerääminen kielletty (11 §)
Henkilötunnusta ei saa tarpeettomasti kerätä
käyttö rajoitettua (13 §)
ei saa merkitä tulosteisiin, ellei erityistä perustetta
21. Henkilötietojen suoja Rekisteröidyn tiedonsaantioikeus
jokaisella oikeus saada tietää, onko ja mitä tietoja talletettu
22. Henkilötietojen suoja Pääsääntö:
tarpeellisia asiakas- ja muita henkilötietoja saa kerätä ja muuten käsitellä laaditun suunnitelman mukaisesti alun perin suunniteltuun tarkoitukseen
aina laadittava rekisteriseloste
23. Henkilötietojen suoja Asiakassuhteen olemassaolo
suoramainontaan, etämyyntiin, mielipide- tai markkinatutkimukseen taikka muihin näihin rinnastettaviin osoitteellisiin lähetyksiin käytettävään henkilörekisteriin saa kerätä ja niissä olevia henkilötietoja saa käsitellä, jos
asiallinen yhteys rekisterinpitäjän toimintaan tai rekisteröidyn suostumus
24. Suoramarkkinointi Henkilötietoja saa kerätä ja käyttää, vaikkei suostumusta eikä asiallista yhteyttä, jos (19 §):
henkilörekisteriä käytetään ennakolta yksilöityyn ja kestoltaan lyhyeen markkinointiin eikä vaaranna yksityisyyden suojaa, tai
rekisteri sisältää tiedot vain nimestä ja muista perustiedoista + yksi muu tunnistetieto, tai
25. rekisteri sisältää tietoja, jotka koskevat lähinnä tehtäviä tai asemaa elinkeinoelämässä tai julkisessa tehtävässä, ja käytetään työtehtäviin liittyvän informaation lähettämiseen (tiedotusrekisteri ym.)
Sallittua siis pitää esim. lyhytaikaista kampanjarekisteriä Suoramarkkinointi
26. Henkilötietojen luovutus Nimi- ja muut perustiedot saa luovuttaa toiselle taholle,
ellei rekisteröity kieltänyt ja jos ilmeistä, että tämä tietää luovutuksesta
Syytä kuitenkin varmistaa esim. ilmoittamalla tietoja kerättäessä ”…voidaan luovuttaa suoramarkkinointitarkoitukseen”
Mahdollistaa rekisterin ”myymisen”
27. Kielto-oikeus Rekisteröidyllä oikeus kieltää keräämästä häntä itseään koskevia tietoja suoramainontaa, etämyyntiä ja muuta suoramarkkinointia varten (30 §)
kieltoa noudatettava, kielto rekisterikohtainen
vrt. Suomen Suoramarkkinointiliiton kieltorekisteri ? kaikkien jäsenyritysten noudatettava
28. Osoitelähde Osoitelähde
tietolähteenä oleva henkilörekisteri ja rekisterinpitäjä ilmoitettava yhteystietoineen
29. Henkilörekisterit ja verkot Tietojen kerääminen palveluun rekisteröitymisen yhteydessä
edellytys: lain yhteysvaatimus täyttyy
kerääminen sallittua vain yhteysvaatimuksen määräämissä rajoissa
tietoja kerättäessä ilmoitettava, mihin tietoja käytetään
huom ! suoramarkkinointi verkossa edellyttää kuluttajan nimenomaista suostumusta
nettikauppa ? cookie-tiedosto (eväste), onko henkilötietojen keräämistä ?
30. Yhteenveto: henkilörekisterit Lähtökohta: henkilötietojen kerääminen kiellettyä, ellei sallivaa perustetta
Sallivia perusteita henkilötietojen keräämiselle
rekisteröitävän suostumus
asiakas-, palvelu-, jäsenyys- tai muu vastaava suhde (yhteysvaatimus)
tilastointi (rajoitetusti)
suoramarkkinointi (rajoitetusti)
31. Tietoturva Tietoturvalla tarkoitetaan yleensä teleyrityksen velvollisuuksiin kuuluvia hallinnollisia ja teknisiä toimenpiteitä, joilla on tarkoitus varmistaa televiestinnän luottamuksellisuus, eheys ja käytettävyys
32. Tietoturva + käsitteet Televerkko
ne siirtojärjestelmät, jotka tekevät mahdolliseksi viestien siirron määrättyjen liitäntä pisteiden välillä
Telepalvelu
palvelu, joka koostuu kokonaan tai osittain viestien siirrosta tai reitityksestä (eli lähiverkon ja ulkopuolisen verkon yhteistoiminnasta huolehtimisesta) televerkossa
33. Tietoturva Sisältöpalvelun tarjoaja
tarjoaa palvelun sisällön, esim myy tuotteen tai antaa sääpalvelun, mutta ei puutu televerkkoon.
Operaattori / tekninen palveluntarjoaja / teleyritys
tarjoaa tekniikan, ei sisältöä
34. Tietoturva Tilaajaluettelo
yleisesti saatavilla
esim. kaikille puhelinpalveluiden tilaajille jaettu puhelinluettelo tai Internetissä oleva luettelo sähköpostiosoitteista. Ei tarkoita yksityiseen käyttöön tarkoitettuja luetteloita
35. Tietoturva Henkilötietolaki 32 §
Oleellista:
turvataan työ ja laiteympäristö
turvataan toiminnan jatkuminen
suojataan tieto luvattomalta käytöltä
turvataan tiedon luotettavuus oikeellisuus ja saatavuus
välttää uhkaa, pelottaa vaaran aiheuttajia, estää väärinkäyttöä, havaitsee loukkaukset, toipuu loukkauksista
36. Tietoturva Luottamuksellisuus
muut kuin televiestinnän osapuolet eivät pääse oikeudettomasti kuuntelemaan, salakuuntelemaan, tallentamaan tai muulla tavalla sieppaamaan tai valvomaan välitettävää televiestiä
Televiestinnän eheys
välitetyn viestin muuttumattomuus sen välittämisen aikana. Sen mukaan tiedot ovat luotettavia, oikeellisia ja ajantasaisia eivätkä ne ole laitteisto- tai ohjelmistovikojen, luonnontapahtumien tai oikeudettoman toiminnan seurauksena muuttuneet tai tuhoutuneet
37. Tietoturva Televiestinnän käytettävyys
televiestinnässä käytettävät palvelut, järjestelmät ja laitteet ovat toimivia ja tarvittaessa niitä tarvitsevien käytettävissä
Hallinnolliset ja tekniset toimenpiteet
esim. teleyrityksen toimenpiteet sen varmistamiseksi, että sillä on riittävän pätevää henkilöstöä, joka voi vastata tietoturvaan liittyvistä tehtävistä. Teknisillä toimenpiteillä tarkoitetaan televerkkojen ja telepalveluiden varustamista teknisillä varusteilla ja toiminteilla, jotka edistävät turvallista televiestintää
38. Televiestinnän luottamuksellisuus televiestintä oltava luottamuksellista PL 10 §:ssä tarkoitetulla tavalla
muut kuin televiestinnän osapuolet eivät saa oikeudettomasti kuunnella, salakuunnella, tallentaa tai muulla tavalla siepata tai valvoa välitettävää televiestiä
säännöstä sovelletaan kaikkiin televiestinnän palveluihin, riippumaton tekniikasta
39. Televiestinnän luottamuksellisuus Jos lähettäjä ei ole tarkoittanut viestiä yleisesti vastaanotettavaksi, sen oletetaan olevan luottamuksellista.
Vastaanottajien määrä sinänsä ei olisi luottamuksellisuuteen vaikuttava tekijä. (Sähköpostilla voi lähettää kymmenille tai sadoille vastaanottajille samansisältöisen viestin, jota ei ole kuitenkaan tarkoitettu yleiseen tietoon).
40. Televiestinnän luottamuksellisuus Jos televiesti saatu sellaisen toiminnan kautta, jossa henkilö on aktiivisesti toiminut tarkoituksessa hankkia tieto viestistä tai sen sisällöstä--------> viestintäsalaisuuden loukkaus RL 38 luvun 3 ja 4 §:ssä
41. Televiestinnän luottamuksellisuus Jos luottamuksellisen televiestin saa henkilö työnsä puolesta
erityinen vaitiolovelvollisuus
Rangaistus erityisen vaitiolovelvollisuuden rikkomisesta rikoslain 38 luvun 1 ja 2 §:n mukaisesti salassapitorikoksena tai salassapitorikkomuksena, jollei laissa muualla säädettäisi ankarampaa rangaistusta
42. Televiestinnän luottamuksellisuus Luottamuksellinen televiesti voi päätyä muulle kuin vastaanottajalle myös mm. virheellisen osoitteen tai virheellisen reitityksen vuoksi
Myös kun esim. työnantaja, puhelinvaihteen huoltaja tai oppilaitoksessa tai koulussa työskentelevä, saa tavanomaisen toimintansa ohessa tietoonsa muiden luottamuksellisia viestejä ilman, että olisi ollut oikeudettomasti tarkoitus hankkia tietoja luottamuksellisista televiesteistä
Vastaanottajaksi tarkoitetun suostumus esim. sähköpostiensa lukemiseen poistaa oikeudettomuuden
Vaitiolovelvollisuuden estämättä teleyrityksellä televiestinnän tietosuojalain 3 luvussa tarkoitetut velvollisuudet tunnistamistietojen käsittelyyn
43. Televiestin eheys Turvaa viestin muuttumattomuuden
Lähettäjän identifiointi
Viestin muuttumattomuus ja aitous
rakenteellinen ja looginen virheettömyys
todennettavuus ja kontrolloitavuus
tietojen käytön tekniikka ei saa vaikuttaa informaation sisältöön
44. Televiestin sisältämän informaation käytettävyys Informaation ja tietojenkäsittelyn saavutettavuus
riittävät päivitykset
kohtuullinen nopeus
informaatio ja palvelut ovat muotonsa ja sisältönsä puolesta käytettävissä
45. Sähköinen allekirjoitus Keino saavuttaa televiestinnän luottamuksellisuus, eheys ja käytettävyys
Laki sähköisistä allekirjoituksista voimaan 1.2.2003
Sähköisellä allekirjoituksella tarkoitetaan sähköisessä muodossa olevaa tietoa, joka on liitetty tai joka loogisesti liittyy muuhun sähköiseen tietoon ja jota käytetään allekirjoittajan henkilöllisyyden todentamisen välineenä;
Verkossa henkilökohtainen kontakti sopijoiden välillä puuttuu
Verkossa tunnistaminen ongelmana tekniikan hyödyntämiselle, kaupalle, hallinnolle
46. Sähköinen allekirjoitus Mm. sopimusvapaudesta johtuu, että lainsäädännön tehtävänä ei ole luoda esteitä oikeustoimille
lainsäädännössä ei ole sopimuksille mitään vähimmäismuotovaatimuksia (huom. poikkeukset)
Tarvitaan väline, joka lisää sähköisen viestinnän luotettavuutta
Sähköisellä allekirjoituksella ei tarkoiteta mitään tiettyä teknistä menetelmää, esimerkiksi Pin-luku tai biometrinen tunniste, kuten sormenjälki
Ympäristönä usein sähköposti / web, myös esim. matkapuhelimissa
Vaikutusta monilla oikeuden alueilla mm. sopimusoikeus, hallinto, lainkäyttö
47. Sähköinen allekirjoitus Varmennus
Luotettava kolmas taho (CA Certification Authority)
Kehittyneellä sähköisellä allekirjoituksella tarkoitetaan sähköistä allekirjoitusta:
a) joka liittyy yksiselitteisesti sen allekirjoittajaan;
b) jolla voidaan yksilöidä allekirjoittaja;
c) joka on luotu menetelmällä, jonka allekirjoittaja voi pitää yksinomaisessa valvonnassaan; ja
d) joka on liitetty muuhun sähköiseen tietoon siten, että tiedon mahdolliset muutokset voidaan havaita;