Oikeutettu etu — GDPR:n 6 artiklan 1 kohdan f alakohta — on asetuksen hyödyllisin ja eniten väärinymmärretty oikeusperuste. Markkinoijat suosivat sitä, koska se ei vaadi suostumusbanneria; valvovien viranomaisten silmissä se on tarkasti seurattu, jotta siitä ei tule yleistä lupakirjaa kaikkeen. Tämä artikkeli käy läpi, mitä artikla todella sanoo, kolmivaiheisen testin, jota viranomaiset odottavat, esimerkin yritystason vierailijatunnistuksesta ja missä rajat kulkevat.
Mitä 6(1)(f) artikla todella sanoo
Artikla sallii henkilötietojen käsittelyn, kun se on "tarpeen rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttamiseksi, paitsi silloin, kun rekisteröidyn edut tai perusoikeudet ja -vapaudet syrjäyttävät tällaiset edut". Kaksi sanaa ovat avainasemassa — "tarpeen" ja "syrjäyttävät" — ja kolmas pilari on kirjoittamaton mutta oletettu: oikeutetun edun on itsessään oltava laillinen. Jos jokin näistä kolmesta ontuu, oikeusperuste ei ole pätevä.
Valvontaviranomainen ei päätä tätä puolestasi. Sinä teet analyysin, kirjaat sen ylös ja esität sen, jos toimintaasi kyseenalaistetaan. Mitään ilmoitusta tai hyväksyntää ei tarvita etukäteen — mutta puolustautuminen on mahdotonta, jos tasapainotestiä ei ole todellisuudessa tehty.
Kolmivaiheinen tasapainotesti
Eurooppalaiset tietosuojaviranomaiset noudattavat samaa kolmivaiheista kehystä, jota kutsutaan usein nimellä LIA (Legitimate Interests Assessment). Jokaisen vaiheen on läpäistävä tarkastelu.
- Tarkoitustesti — onko etu laillinen, yksilöity ja todellinen? Geneerinen "haluamme myydä enemmän" ei riitä. "B2B-verkkosivustollamme vierailevien yritysten tunnistaminen, jotta voimme tavoittaa oikean päättäjän asiaankuuluvalla tiedolla", riittää.
- Tarpeellisuustesti — onko tietojenkäsittely mahdollisimman vähän puuttuva tapa saavuttaa tavoite? Jos vähemmän invasiivinen menetelmä (koottu analytiikka, uutiskirjeen tilaus, lomake) toimisi, sitä tulisi suosia. Tarpeellisuus tarkoittaa, ettet voi kohtuudella saavuttaa tavoitetta muulla tavoin.
- Tasapainotesti — syrjäyttävätkö rekisteröidyn edut, oikeudet ja vapaudet sinun etusi? Huomioi henkilön kohtuulliset odotukset, tiedon luonne, arkaluonteisuus, keräystapa ja käytössäsi olevat suojatoimet.
Käytännön esimerkki: yritystason vierailijatunnistus
Oletetaan, että EU:ssa toimiva B2B SaaS -yritys haluaa tunnistaa verkkosivustollaan vierailevat organisaatiot — yritystason tunnistus ilman evästeitä tai henkilökohtaisia tunnisteita. Tältä perusteltu LIA näyttää vaihe vaiheelta.
Vaihe 1 — Tarkoitus
Tarkoituksena on tunnistaa yritykset, jotka tutkivat aktiivisesti B2B-palvelua, jotta niille voidaan lähettää relevanttia ja kohdennettua tietoa (personoitu sähköposti, asiakastarina, kutsu 15 minuutin puheluun). Tarkoitus on laillinen, yksilöity ja todellinen. Kyse ei ole "varmuuden vuoksi" tapahtuvasta tiedonkeruusta.
Vaihe 2 — Tarpeellisuus
Voisiko tarkoituksen saavuttaa vähemmän puuttuvasti? Koottu analytiikka vastaa kysymykseen "kuinka monta?", mutta ei "kuka?" — se ei täytä tarkoitusta. Geneerinen uutiskirje tavoittaa vain tilaajat, ei yrityksiä, jotka tekevät tutkimusta juuri nyt. Lomake tavoittaa vain pienen osan vierailijoista, jotka jättävät tietonsa vapaaehtoisesti. Yritystason tunnistus, joka yhdistää IP-osoitteen organisaatioon koskematta henkilötunnisteisiin, on oikeasuhtainen ja tarpeellinen keino tavoitteeseen.
Vaihe 3 — Tasapainotus
Kohtuulliset odotukset: B2B-palvelua työaikanaan selaavat vierailijat olettavat yleensä sivuston ylläpitäjän tietävän, että tietty yritys (ei välttämättä yksilö) on vieraillut sivulla. Tiedon luonne: tunnistettu kohde on oikeushenkilö (organisaatio), ei luonnollinen henkilö. Arkaluonteisuus: erityisiä tietoryhmiä ei käsitellä. Konteksti: tiedot kerättiin rekisterinpitäjän omalla sivustolla tavanomaisen liiketoiminnan yhteydessä. Suojatoimet: ei evästeitä, ei sormenjälkitunnistusta (fingerprinting), ei sivustojen välistä seurantaa, ei yksittäisen vierailijan profilointia; helppo opt-out yrityksille; julkinen tietosuojaseloste, joka selittää prosessin.
Tämän tasapainon perusteella rekisterinpitäjän etu tavoittaa päättäjä relevantilla tiedolla ei tavallisessa B2B-tapauksessa syrjäytä rekisteröidyn etuja tai vapauksia. Erilainen käsittely (kuten yksilötason seuranta tai tietojen myynti kolmansille osapuolille) kääntäisi vaa’an toiseen suuntaan — analyysi on aina tehtävä sen mukaan, mitä todellisuudessa teet.
Miltä dokumentaatio näyttää käytännössä
Hyvä LIA on lyhyt, päivätty asiakirja — yleensä 2–4 sivua — jonka nimetty vastuuhenkilö on allekirjoittanut. Alla on useimpien eurooppalaisten viranomaisten hyväksymä rakenne.
| Osio | Sisältö | Pituus |
|---|---|---|
| Otsikko | Rekisterinpitäjän nimi ja osoite, DPO:n yhteystiedot, voimaantulopäivä | 1 rivi per kohta |
| Tarkoitus | Yksilöity, laillinen, todellinen etu — yksi kappale | ~100 sanaa |
| Tarpeellisuus | Harkitut vaihtoehdot ja miksi ne eivät täytä tarkoitusta | ~150 sanaa |
| Tasapaino | Kohtuulliset odotukset, luonne, arkaluonteisuus, konteksti, suojatoimet | ~300 sanaa |
| Suojatoimet | Konkreettiset toimenpiteet: opt-out, säilytysaika, ei henkilötunnisteita, DPA-sopimukset | ~150 sanaa |
| Tarkastus | Hyväksyjä (nimi, rooli); seuraava tarkastuspäivä (vuosittainen) | 2 riviä |
Mikä vaihtelee maittain
Artikla 6(1)(f) on yhtenäinen koko EU:ssa, mutta ePrivacy-ulottuvuus (Saksassa § 25 TDDDG) säätelee sitä, saako tietoa tallentaa tai lukea päätelaitteelta — evästeet, paikallinen tallennus, sormenjälkitunnistus. Yritystason tunnistus ilman laitteelle tehtävää tallennusta on § 25:n suostumusvaatimuksen ulkopuolella. Jos käytät mitä tahansa laitekohtaista tunnistetta, siirryt suostumusvaatimuksen piiriin riippumatta GDPR:n mukaisesta perusteestasi.
Milloin suostumus — ei oikeutettu etu — on oikea peruste
Oikeutettu etu ei ole yleispätevä korvike suostumukselle. Oikeusperuste vaihtuu suostumukseen (artikla 6(1)(a)) ainakin kolmessa yleisessä B2B-tilanteessa.
- Aina kun vierailijan laitteelle tallennetaan tai sieltä luetaan tietoa, joka ei ole välttämätöntä — evästeet, localStorage-tunniste, sormenjälki — ePrivacy/TDDDG vaatii suostumuksen.
- Luonnollisten henkilöiden tietojen käsittely käyttäytymiseen perustuvaa mainontaa, sivustojen välistä profilointia tai tietojen edelleenmyyntiä varten. Nämä eivät mahdu oikeasuhtaisen B2B-yhteydenoton piiriin.
- Arkaluonteiset tietoryhmät (artikla 9) — terveys, poliittiset mielipiteet, biometriset tiedot — eivät koskaan kuulu perusmuotoisen oikeutetun edun piiriin; näihin tarvitaan artikla 9:n mukainen peruste artikla 6:n lisäksi.
Operatiivinen muistilista
- Sinulla on kirjallinen, päivätty LIA, joka kattaa kyseisen käsittelytoimen.
- Tietosuojaselosteesi selittää selkokielellä, että tunnistat yrityksiä (et yksilöitä) ja miksi.
- Sinulla on käytössä helposti löytyvä opt-out ja noudatat sitä — yritykset poistetaan sovitussa ajassa eikä niitä tunnisteta uudelleen.
- Sinulla on allekirjoitettu DPA-sopimus kaikkien tietojen käsittelijöiden kanssa.
- Tarkistat LIA-asiakirjan vuosittain tai kun käsittely muuttuu olennaisesti.
Tämä artikkeli on kirjoitettu koulutustarkoitukseen, ei oikeudelliseksi neuvoksi. Jos tarvitset sitovan arvion omasta tietojenkäsittelystäsi, ota yhteyttä pätevään lakimieheen.
Julkaisija
lead.box Team
Lisää artikkeleita
Näe lead.box omassa liikenteessäsi
Aloita ilmaiseksi — ei korttia, ei myyntipuhelua. Tai varaa 20 minuutin esittely, jos haluat opastetun kierroksen.
