Siirry sisältöön

Viisi myyttiä työntekijöiden henkilötietojen käsittelystä

Euroopan unionin tietosuoja-asetus (GDPR) sekä Suomen kansallinen lainsäädäntö asettavat raamit työntekijöiden henkilötietojen käsittelylle. Suomessa työnantajan toimintaa on rajoitettu merkittävästi tiukemmin kuin missään muussa maassa.

Työelämän tietosuojaan liittyy sitkeitä väärinkäsityksiä, joista oikaisen tässä viisi.

1. Työnantajalla on oikeus päästä työntekijän sähköpostiin milloin tahansa
Viestinnän luottamuksellisuuden suoja on Suomessa tulkittu koskevan myös tilannetta, jossa sähköposti on työnantajan työntekijälle tarjoama työväline. Työnantaja voi hakea esille tai avata työntekijän sähköposteja vain laissa tarkoin säädetyin edellytyksin. Lisäksi työnantajan on ennen tätä huolehdittava esimerkiksi siitä, että työntekijä voi käyttää poissaoloviestiä, ohjata viestit toiselle henkilölle tai työntekijä on antanut suostumuksensa sille, että joku toinen henkilö ottaa vastaan hänelle lähetetyt viestit.

2. Työntekijän henkilötietoja voi käsitellä pitkään työntekijän erillisellä suostumuksella
Työnantaja saa käsitellä vain välittömästi työntekijän työsuhteen kannalta tarpeellisia henkilötietoja, jotka liittyvät työsuhteen osapuolten oikeuksien ja velvollisuuksien hoitamiseen tai työnantajan työntekijöille tarjoamiin etuuksiin taikka johtuvat työtehtävien erityisluonteesta. Tästä niin sanotusta tarpeellisuusvaatimuksesta ei voida poiketa työntekijän suostumuksella. Tämä vaatimus rajoittaa säilytysaikaa, ja työntekijöiden henkilötietojen säilyttämiselle tulee olla jokin muu peruste kuin työntekijän suostumus.

3. Olemme osa konsernia, joten voimme käsitellä konsernissa työntekijöiden tietoja vapaasti
Konserniin kuuluminen ei oikeuta henkilötietojen jakamiseen konserniyhtiöiden välillä. Jokaisen konserniyhtiön on osaltaan noudatettava tietosuojalainsäädännön henkilötietojen käsittelyn vaatimuksia. Tietojen luovuttamiselle ja muulle käsittelylle on siten oltava kunkin yhtiön osalta asianmukaiset perusteet myös konsernin sisällä.

4. Olemme vain muutaman hengen yhtiö, joten GDPR ei koske meitä
GDPR:n soveltuminen ei tee eroa siinä, onko kyseessä pieni vai suuri yhtiö. Tietosuojasääntelyn keskeiset velvoitteet ja periaatteet koskevat niin pieniä kuin suuriakin työnantajia.

5. Tekoälylle voi syöttää työntekijöiden henkilötietoja, kunhan tietoja ei käytetä tekoälyn kouluttamiseen
Henkilötietojen syöttäminen tekoälypalveluun on jo itsessään henkilötietojen käsittelyä. Merkitystä ei siis ole sillä, ettei palvelu käytä ko. tietoja tekoälyn kouluttamiseen. Työnantajan on tekoälypalveluja käyttäessään huolehdittava siitä, että työntekijöiden henkilötietojen käsittelylle on asianmukainen peruste ja että tietosuojalainsäädännön vaatimukset täyttyvät. Vähintään tietojen syöttämisen pitää olla tarpeen työsuhteen oikeuksien ja velvollisuuksien täyttämisen kannalta.

Laura Jaatinen


Aiheeseen liittyvät julkaisut