Automaattinen päätöksenteko ja profilointi ovat henkilötietojen käsittelyä, joilla voi olla merkittäviä vaikutuksia erityisesti niiden kohteena olevan henkilön oikeuksiin. Tämän vuoksi ne vaativat erityistä huomiota ja huolellisuutta tietosuojakäytännöiltä, ja EU:n yleinen tietosuoja-asetus (”GDPR”) asettaa niiden käytölle erityisiä vaatimuksia, joita rekisterinpitäjän tulee toteuttaa. Näitä pohdimme äskettäin webinaarissamme, jonka tallenteen voit tilata täältä.
Profiloinnissa on kyse ennakoinnista ja analysoinnista, joka liittyy erityisesti työsuoritukseen, taloudellisen tilanteeseen, terveyteen, henkilökohtaisiin mieltymyksiin, kiinnostuksen kohteisiin, luotettavuuteen, käyttäytymiseen, sijaintiin tai henkilön liikkeisiin.
Profilointi on luonteeltaan automaattista tai osittain automaattista, se kohdistuu henkilötietoihin ja nimenomaan arvioi tai pyrkii ennakoimaan henkilökohtaisia ominaisuuksia.
Yksinkertainen ikään, sukupuoleen ja vaikkapa kotikuntaan perustuva henkilöiden luokittelu ei välttämättä ole profilointia, vaan määritelmä riippuu siitä, mikä on luokittelun tarkoitus. Esimerkiksi yrityksen asiakkaiden, oppilaitoksen opiskelijoiden tai koulutuksen tarjoajan kursseille osallistujien luokittelu iän ja sukupuolen mukaan tilastollisia tarkoituksia varten, kun tarkoituksena on saada kokonaiskuva asiakkaista tekemättä ennakointia tai johtopäätöksiä yksittäisen asiakkaan tai opiskelijan piirteistä, on luokittelua. Siinä ei pyritä arvioimaan yksittäisen henkilön ominaisuuksia. Jos taas tarkoituksena on henkilökohtaisten ominaisuuksien arviointi ja sen perusteella esim. mainonnan kohdistaminen vaikkapa aiemman ostohistorian tai kurssivalintojen perusteella, kyse on profiloinnista.
Päätöksenteko on automaattista, kun on kyse pelkästään automaattiseen henkilötietojen käsittelyyn perustuvasta päätöksenteosta ilman luonnollisen henkilön vaikutusta ja sen tuloksena syntyvillä päätöksillä on oikeusvaikutuksia päätöksenteon kohteena olevaan henkilöön tai tällaiset päätökset muuten vaikuttavat häneen merkittävällä tavalla.
Automaattisen päätöksenteon perusteena olevat tiedot on voitu saada rekisteröidyltä itseltään tai havainnoinnin avulla (esim. sijaintitiedot, IP-osoite), tai ne voivat perustua pääteltyyn tai tietyistä tiedoista johdettuun tietoon esimerkiksi rekisteröidystä jo (aiemmin) tuotetun profiilin avulla (esim. luottoluokitus).
Automaattinen päätöksenteko voidaan tehdä ilman profilointia, ja toisaalta profilointia voidaan tehdä ilman automaattista päätöksentekoa. Sama henkilötietojen käsittelytoiminto voi myös sisältää kumpaakin riippuen siitä, miten tietoja käytetään.
Automaattinen päätöksenteko on sallittua vain, jos päätös
Kaiken a ja o on rekisteröityjen henkilöiden mahdollisimman selkeä ja ymmärrettävä informointi heihin kohdistuvasta henkilötietojen käsittelystä ja sen vaikutuksista.
Huolehdi, että aina, kun on kyse automaattisesta päätöksenteosta tai profiloinnista, seuraavat asiat toteutuvat:
Kun on kyse pelkästään automaattisesta päätöksenteosta tai profiloinnista, huolehdi, että myös nämä toteutuvat:
Me Berggrenillä autamme asiakkaitamme tietosuojaa koskevien käytäntöjen luomisessa ja arvioimisessa! Kerromme mielellämme lisää ja kevään mittaan on tulossa myös lisää ajankohtaisia webinaareja tietosuojasta. Berggren Legal yhteystietomme löydät täältä.
Ajankohtaista tietosuojassa webinaarisarjan seuraavat osat 26.5. ja 16.6.2020. Tutustu ja tule mukaan!
Täältä voit tilata webinaarisarjan ensimmäisen osan: