12 touko Mikä on henkilötietoa?
Tietoa, josta henkilö tunnistetaan tai voidaan tunnistaa
Tietosuojalainsäädäntöä sovelletaan henkilötietojen käsittelyyn. Selvä juttu? Ei suinkaan. Laajasti tulkittavan henkilötiedon käsitteen arviointi voi ajoittain olla hyvinkin haasteellista – se voi edellyttää jopa tulevaisuuteen ja teknisten keinojen käyttöön ulottuvaa arviointia.
Sinänsä määritelmä käsitteelle saadaan EU:n yleisen tietosuoja-asetuksen 4 artiklan 1 kohdasta. Sen mukaan henkilötieto on luonnollisiin henkilöihin, eli eläviin ihmisiin, liittyvää tietoa. Henkilötiedolta ei edellytetä esimerkiksi tietynlaista arkaluonteisuutta, keskeistä on, voidaanko henkilö tunnistaa tiedosta suoraan tai epäsuorasti. Esimerkiksi osoite voidaan yhdistää henkilöön epäsuorasti lisätietoja käyttämällä.
Käsiteltävien tietojen huolellinen tarkasteleminen tulee siis ulottaa myös tulevaan ja tulkintaa voidaan joutua päivittämään tiedon elinkaaren aikana. On mahdollista, että tieto muuttuu tulevaisuudessa henkilöön yhdistettäväksi tiedoksi esimerkiksi tekniikan kehittymisen seurauksena.
KHO linjasi yritystiedon ja henkilötiedon yhteyttä
Henkilötiedon käsite on vaatinut linjanvetoa myös ylimmältä hallinnolliselta oikeusasteelta. Erityisesti yritystietoja käsittelevien tietojärjestelmien suhteen onkin hyvä huomioida korkeimman hallinto-oikeuden tuore ratkaisu henkilötiedon käsitteen rajoista.
TapauksessaKHO: 2025:14 oli siis arvioitavana ovatko tietopyynnöllä pyydetyt tiedot turkistarhojen toiminnanharjoittajien nimistä, Y-tunnuksista ja tarhojen sijaintikunnista yleisen tietosuoja-asetuksen 4 artiklan 1 kohdassa tarkoitettuja henkilötietoja.
Toiminnan muoto on ratkaiseva
EU-säädökset rakentuvat tavoitteet ja perustelut sisältävästä johdanto-osasta ja säädösosasta artikloineen. Ratkaisussa artiklatekstiä siis tulkittiin käyttäen apuna johdanto-osaan kuuluvaa perustelukappaletta 14, jonka mukaan asetus ei koske oikeushenkilöiden ja erityisesti oikeushenkilön muodossa perustettujen yritysten henkilötietojen käsittelyä, kuten oikeushenkilön nimeä, oikeudellista muotoa ja yhteystietoja.
Täten KHO linjasi, etteivät turkistarhausta yhtiömuodossa harjoittavien toiminnanharjoittajien nimet ja y-tunnukset ole henkilötietoja. Yritykselle rekisteröidyllä nimellä tai sillä, onko tällaisen yrityksen toimintaan välillisesti liitettävissä luonnollisia henkilöitä, ei ole tietosuoja-asetuksen soveltamisen kannalta merkitystä.
Asiaa tulee kuitenkin arvioida toisin, jos toiminta toteutetaan yksityisenä elinkeinonharjoittajana. KHO:n mukaan niissä tapauksissa, joissa toimintaa harjoitetaan yksityisenä elinkeinonharjoittajana, toiminnanharjoittajan nimi ja Y-tunnus ovat yleisen tietosuoja-asetuksen henkilötietoa koskevan määritelmän perusteella henkilötietoja.
Henkilötiedon käsite aktivoi tietosuojalainsäädännön
Kuten kirjoituksen alussa mainittiin, tietosuoja-asetusta ja muuta tietosuojalainsäädäntöä sovelletaan henkilötietoon. Erityisesti haasteellisissa tilanteissa käsitteen arviointi edellyttää tietosuojajuridiikan tajua ja kokonaiskuvaa alan lainsäädännön luonteesta.
Oletko kohdannut haasteita henkilötiedon käsitteen arvioinnissa? Tiedätkö mitä ovat erityiset henkilötiedot? Tai kaipaatko apua yleisestikin tietosuojavelvoitteiden hallintaan?
Meillä asianajotoimisto Louhessa on käytännön kokemusta yritysten ja julkisyhteisöjen tietosuojatyöstä ja aikaa säästävistä selkeistä ratkaisuista. Olemme toimineet inhouse-tietosuojajuristeina ja ymmärrämme miten arvokasta asiakkaidemme aika on.
Ota meihin yhteydessä – me autamme sinua.
Kirjoittanut:
Juristi, Nea Rantala
Lisätietoja henkilötiedon määritelmästä ja henkilötietoa koskevasta lainsäädännöstä on saatavilla tietosuojavaltuutetun sivuilta. https://tietosuoja.fi/mika-on-henkilotieto