Adapting EU data protection rules
Legislation supplementing the EU General Data Protection Regulation
A new Data Protection Act will be enacted in Finland to supplement the directly applicable EU General Data Protection Regulation. At the same time, the old Personal Data Act will be repealed and the supervision of data protection will be centralised under the Data Protection Ombudsman.
- Status
- Passed with amendments
- Submitted
- 1 Mar 2018
- Latest event
- 23 Nov 2018
- Votes
- 0
- Speeches
- 24
- Confirmed
- 5 Dec 2018
- Statute
- 1050/2018
- Source
- eduskunta.fi ↗
What is proposed
The new Data Protection Act will replace the old Personal Data Act and specify national provisions supplementing the EU General Data Protection Regulation (GDPR). The Data Protection Board will be abolished and supervision will be centralised in the Office of the Data Protection Ombudsman, which will be strengthened with deputy data protection ombudsmen and an expert board. In addition, the age limit for a child's consent in relation to information society services will be set at 13 years, the penal provisions of the Criminal Code will be revised, and public authorities will be excluded from administrative fines.
What it means
The acts will enter into force on 25 May 2018 alongside the EU regulation. The change affects all businesses, authorities, researchers, organisations and citizens who process personal data. Businesses will face new accountability and demonstration obligations as well as the threat of substantial administrative fines, but the previous permit procedure of the Data Protection Board will be removed. The data protection rights of private individuals will become clearer, and young people aged 13 or over will be able to give consent for the processing of their personal data in online services themselves.
How Parliament voted
The bill passed without a vote – no MP proposed rejecting or amending it in plenary.
Debate in the chamber
What was argued and where each group stood, followed by MPs' speeches verbatim from the parliamentary record. Speeches are shown in their original language.
24 speeches · 2 debates
Key points of the debate
The debate addressed national data protection legislation supplementing the EU General Data Protection Regulation. The proposal was generally considered necessary and important, but concerns were raised in the debate regarding information flow between authorities, the complexity of the regulation, and the adaptation of small operators.
- How will the balance be struck between individual data protection and the necessary exchange of information between authorities?
- Will the new regulations and severe sanctions impose an unreasonable burden on small businesses?
- How will the protection of sensitive patient and health data be ensured in the digital environment?
- National Coalition PartyIn favour
The National Coalition Party considered the proposal necessary and stressed the importance of finding a balance between individual data protection and utilising digitalisation.
”Henkilötietojen joustavan käytön ja jokaisen henkilötietojen suojan välillä tulee olla lainsäädännössä tasapaino.”
— Antti Häkkänen - Centre PartyIn favour
The Centre Party considered the bill very important and emphasised the use of national room for manoeuvre to guarantee smooth information flow and security.
”Pitää muistaa, että yksityisen ihmisen tiedot on suojattu, että niitä ei saa levitellä pitkin tantereita kenelle tahansa vaan ne ovat suojattua tietoa kaikki.”
— Hannu Hoskonen - Finns PartyIn favour
The Finns Party supported laying down national exceptions and emphasised diligence in personal data processing and preventing abuse.
”Tämä asetus jättää kuitenkin tiettyjä mahdollisuuksia joihinkin kansallisiin poikkeuksiin ja sitten tarvittaviin täsmennyksiin, joista säädetään tällä ehdotetulla tietosuojalailla.”
— Juho Eerola - Social DemocratsIn favour with reservations
The Social Democrats considered the reform significant, but voiced concerns about the skills deficit of small businesses, problems with credit data registers, and the limits of the secondary use of health data.
”Mutta kuten tässä on hyvin kuultu aikaisemmissa puheenvuoroissa, tämä on kaiken kaikkiaan tasapainon hakemista, tasapainon löytämistä.”
— Ville Skinnari - GreensIn favour
The Greens supported the implementation of the regulation, but pointed out shortcomings in practical data transfers between authorities and the need for adequate resources for the Data Protection Ombudsman.
”Tosiaan edustaja Zyskowicz on aivan oikeassa siinä, että hyvin usein nämä tietosuojasäännökset johtavat kummallisiin tilanteisiin.”
— Jyrki Kasvi - Left AllianceIn favour
The Left Alliance drew attention to shortcomings in the exchange of information and the need to clarify jurisdictional boundaries in official activities.
”Tiedonkulussa tuon tapauksen kehittymisen yhteydessä oli ongelmia mutta suurin ongelma oli kuitenkin se, että se viimeinen puuttuminen jäi jokaiselta tekemättä.”
— Markus Mustajärvi - Christian DemocratsIn favour with reservations
The Christian Democrats considered the reform necessary, but raised concerns about the complexity of the act, children's rights, and legal protection for businesses when sanctions are imposed.
”Kyseessä on tärkeä ja laaja uudistus, ja tämä käsiteltävä lakikokonaisuus ja siihen liittyvä asetus sisältävät tavattoman paljon ulottuvuuksia, jotka edellyttäisivät huolellista pohdintaa.”
— Päivi Räsänen
This digest was generated by AI from 24 speeches 13 Sep 2026. Group positions are read from the speeches, not from votes; quotations were checked verbatim against the record.
Keskustelu päättyi. Asia lähetettiin hallintovaliokuntaan, jolle perustuslakivaliokunnan ja lakivaliokunnan on annettava lausunto.
Yleiskeskustelu päättyi. Eduskunta hyväksyi hallituksen esitykseen HE 9/2018 vp sisältyvien 1.—3. lakiehdotuksen sisällön mietinnön mukaisena. Eduskunta hyväksyi valiokunnan mietinnössä ehdotetun uuden, 4. lakiehdotuksen sisällön mietinnön mukaisena. Lakiehdotusten ensimmäinen käsittely päättyi.
Stages of consideration
The bill's path from the preliminary debate to the decision, as recorded by Parliament.
- 1 Mar 2018Eduskuntakäsittelyn vireilletulo · Oikeusministeriö
- 6 Mar 2018Lähetekeskustelu · Täysistunto
- 25 Oct 2018Valiokunnan mietintö tai lausunto · hallintovaliokunta
- 6 Nov 2018Ensimmäinen käsittely · Täysistunto
- 13 Nov 2018Toinen käsittely · Täysistunto
- 22 Nov 2018Eduskunnan vastaus ja kirjelmä
Decisions by law proposal4
- 1TietosuojalakiHyväksytty muutettuna · 1050/2018 · 5 Dec 2018
- 2Laki rikoslain 38 luvun 9 ja 10 §:n muuttamisestaHyväksytty muutettuna · 1051/2018 · 5 Dec 2018
- 3Laki sakon täytäntöönpanosta annetun lain 1 §:n muuttamisestaHyväksytty muutettuna · 1052/2018 · 5 Dec 2018
- 4Laki Harmaan talouden selvitysyksiköstä annetun lain 12 §:n muuttamisestaHyväksytty · 1053/2018 · 5 Dec 2018
Proposed law text
The law proposals in the bill as the Government presented them. The final act may differ after committee consideration.
The law text is shown in Finnish or Swedish from Parliament's official documents; it is not translated into English.
1.Tietosuojalaki
Eduskunnan päätöksen mukaisesti säädetään:
1 luku – Yleiset säännökset
1 §Lain tarkoitus
Tällä lailla täsmennetään ja täydennetään luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta annettua Euroopan parlamentin ja neuvoston asetusta (EU) 2016/679 (yleinen tietosuoja-asetus), jäljempänä tietosuoja-asetus , ja sen kansallista soveltamista.
2 §Soveltamisala
Tätä lakia sovelletaan tietosuoja-asetuksen 2 artiklan soveltamisalan mukaisesti. Tämän lain nojalla tietosuoja-asetusta sovelletaan lisäksi, lukuun ottamatta sen 56 artiklaa ja VII lukua, sellaiseen henkilötietojen käsittelyyn, jota suoritetaan mainitun 2 artiklan 2 kohdan a ja b alakohdassa tarkoitetun toiminnan yhteydessä, jollei muualla laissa toisin säädetä.
Tätä lakia ei sovelleta sellaiseen henkilötietojen käsittelyyn, josta säädetään henkilötietojen käsittelystä rikosasioissa ja kansallisen turvallisuuden ylläpitämisen yhteydessä annetussa laissa ( / ).
3 §Sovellettava laki
Henkilötietojen käsittelyyn, joka tapahtuu Euroopan unionin alueella sijaitsevaan rekisterinpitäjän tai henkilötietojen käsittelijän toimipaikkaan liittyvän toiminnan yhteydessä, sovelletaan Suomen lakia, jos rekisterinpitäjän toimipaikka sijaitsee Suomessa.
Jos henkilötietojen käsittelyyn sovelletaan vieraan valtion lakia ja sen nojalla poiketaan tietosuoja-asetuksen 89 artiklan 2 kohdan mukaisesti rekisteröidyn suojaksi säädetyistä oikeuksista, jäljempänä 31§:ssä rekisteröidyn suojaksi säädettyjä suojatoimia on kuitenkin noudatettava lainvalinnasta riippumatta.
2 luku – Käsittelyn oikeusperuste eräissä tapauksissa
4 §Käsittelyn lainmukaisuus
Henkilötietoja saa käsitellä tietosuoja-asetuksen 6 artiklan 1 kohdan e alakohdan mukaisesti, jos
1) kysymys on henkilön asemaa, tehtäviä sekä niiden hoitoa julkisyhteisössä, elinkeinoelämässä, järjestötoiminnassa tai muussa vastaavassa toiminnassa kuvaavista tiedoista siltä osin kuin käsittelyn tavoite on yleisen edun mukainen ja käsittely on oikeasuhtaista sillä tavoiteltuun oikeutettuun päämäärään nähden;
2) käsittely on tarpeen ja oikeasuhtaista viranomaisen toiminnassa yleisen edun mukaisen tehtävän suorittamiseksi;
3) käsittely on tarpeen tieteellistä tai historiallista tutkimusta taikka tilastointia varten ja se on oikeasuhtaista sillä tavoiteltuun yleisen edun mukaiseen tavoitteeseen nähden; tai
4) henkilötietoja sisältävien tutkimusaineistojen, kulttuuriperintöaineistojen sekä näiden kuvailutietoihin liittyvien henkilötietojen käsittely arkistointitarkoituksessa on tarpeen ja oikeasuhtaista sillä tavoiteltuun yleisen edun mukaiseen tavoitteeseen ja rekisteröidyn oikeuksiin nähden.
5 §Tietoyhteiskunnan palvelujen tarjoamiseen lapselle sovellettava ikäraja
Kun henkilötietoja käsitellään tietosuoja-asetuksen 6 artiklan 1 kohdan a alakohdassa tarkoitetun suostumuksen perusteella ja kyseessä on tietosuoja-asetuksen 4 artiklan 25 kohdassa tarkoitettujen tietoyhteiskunnan palvelujen tarjoaminen suoraan lapselle, lapsen henkilötietojen käsittely on lainmukaista, jos lapsi on vähintään 13-vuotias.
6 §Erityisiä henkilötietoryhmiä koskeva käsittely
Tietosuoja-asetuksen 9 artiklan 1 kohtaa ei sovelleta:
1) vakuutuslaitoksen käsitellessä vakuutustoiminnassa saatuja tietoja vakuutetun ja korvauksenhakijan terveydentilasta, sairaudesta tai vammaisuudesta taikka sellaista häneen kohdistetuista hoitotoimenpiteistä tai niihin verrattavista toimista, jotka ovat tarpeen vakuutuslaitoksen vastuun selvittämiseksi;
2) tietojen käsittelyyn, josta säädetään laissa tai joka johtuu välittömästi rekisterinpitäjälle laissa säädetystä tehtävästä;
3) ammattiliittoon kuulumista koskevaan tiedon käsittelyyn, joka on tarpeen rekisterinpitäjän erityisten oikeuksien ja velvoitteiden noudattamiseksi työoikeuden alalla;
4) kun terveydenhuollon palveluntarjoaja järjestäessään tai tuottaessaan palveluja käsittelee tässä toiminnassa saamiaan tietoja henkilön terveydentilasta tai vammaisuudesta taikka hänen saamastaan terveydenhuollon ja kuntoutuksen palvelusta taikka muita rekisteröidyn hoidon kannalta välttämättömiä tietoja;
5) kun sosiaalihuollon palveluntarjoaja järjestäessään tai tuottaessaan palveluja tai myöntäessään etuuksia käsittelee tässä toiminnassa saamiaan tai tuottamiaan tietoja henkilön terveydentilasta tai vammaisuudesta taikka hänen saamastaan terveydenhuollon ja kuntoutuksen palvelusta taikka muita rekisteröidyn palvelun tai etuuden myöntämisen kannalta välttämättömiä tietoja;
6) terveyttä koskevien ja geneettisten tietojen käsittelyyn antidopingtyössä ja vammaisurheilun yhteydessä siltä osin kuin näiden tietojen käsittely on välttämätöntä antidopingtyön tai vammaisten ja pitkäaikaissairaiden urheilun mahdollistamiseksi;
7) tieteellistä tai historiallista tutkimusta taikka tilastointia varten tehtävään tietojen käsittelyyn;
8) tutkimus- ja kulttuuriperintöaineistojen käsittelyyn yleishyödyllisessä arkistointitarkoituksessa geneettisiä tietoja lukuun ottamatta.
Käsiteltäessä henkilötietoja 1 momentissa tarkoitetussa tilanteessa rekisterinpitäjän ja henkilötietojen käsittelijän on toteutettava asianmukaiset ja erityiset toimenpiteet rekisteröidyn oikeuksien suojaamiseksi. Näitä toimenpiteitä ovat:
1) toimenpiteet, joilla on jälkeenpäin mahdollista varmistaa ja todentaa kenen toimesta henkilötietoja on tallennettu, muutettu tai siirretty;
2) toimenpiteet, joilla parannetaan henkilötietoja käsittelevän henkilöstön osaamista;
3) tietosuojavastaavan nimittäminen;
4) rekisterinpitäjän ja käsittelijän sisäiset toimenpiteet, joilla estetään pääsy henkilötietoihin;
5) henkilötietojen pseudonymisointi;
6) henkilötietojen salaaminen;
7) toimenpiteet, joilla käsittelyjärjestelmien ja henkilötietojen käsittelyyn liittyvien palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus taataan, mukaan lukien kyky palauttaa nopeasti tietojen saatavuus ja pääsy tietoihin fyysisen tai teknisen vian sattuessa;
8) menettely, jolla testataan, tutkitaan ja arvioidaan säännöllisesti teknisten ja organisatoristen toimenpiteiden tehokkuutta tietojenkäsittelyn turvallisuuden varmistamiseksi;
9) erityiset menettelysäännöt, joilla varmistetaan tietosuoja-asetuksen ja tämän lain noudattaminen siirrettäessä henkilötietoja tai käsiteltäessä henkilötietoja muuhun tarkoitukseen;
10) tietosuoja-asetuksen 35 artiklan mukainen tietosuojaa koskevan vaikutustenarvioinnin laatiminen;
11) muut tekniset, menettelylliset ja organisatoriset toimenpiteet.
7 §Rikostuomioihin ja rikkomuksiin liittyvä käsittely
Tietosuoja-asetuksen 10 artiklassa tarkoitettuihin rikostuomioihin ja rikkomuksiin tai niihin liittyviin turvaamistoimiin liittyviä henkilötietoja saa käsitellä, jos
1) käsittely on tarpeen oikeusvaateen laatimiseksi, esittämiseksi, puolustamiseksi tai ratkaisemiseksi; tai
2) tietoja käsitellään 6 §:n 1 momentin 1, 2 tai 7 kohdassa säädetyssä tarkoituksessa.
Mitä 6 §:n 2 momentissa säädetään toimenpiteistä rekisteröidyn oikeuksien suojaamiseksi, sovelletaan myös käsiteltäessä 1 momentissa tarkoitettuja henkilötietoja.
3 luku – Valvontaviranomainen
8 §Tietosuojavaltuutettu
Tietosuoja-asetuksessa tarkoitettuna kansallisena valvontaviranomaisena oikeusministeriön yhteydessä on tietosuojavaltuutettu.
Tietosuojavaltuutettu on toiminnassaan itsenäinen ja riippumaton.
9 §Tietosuojavaltuutetun toimisto
Tietosuojavaltuutetulla on toimisto, jossa on yksi tai useampi apulaistietosuojavaltuutettu sekä tarpeellinen määrä tietosuojavaltuutetun tehtäväalaan perehtyneitä esittelijöitä ja muuta henkilöstöä.
Tietosuojavaltuutettu nimittää toimiston virkamiehet ja ottaa palvelukseen toimiston muun henkilöstön.
Tietosuojavaltuutettu hyväksyy toimiston työjärjestyksen.
10 §Kelpoisuusvaatimukset ja nimitysperusteet
Tietosuojavaltuutetun ja apulaistietosuojavaltuutetun kelpoisuusvaatimuksena on muu oikeustieteen ylempi korkeakoulututkinto kuin kansainvälisen ja vertailevan oikeustieteen maisterin tutkinto, hyvä perehtyneisyys henkilötietojen suojaa koskeviin asioihin sekä käytännössä osoitettu johtamistaito. Lisäksi edellytetään kykyä hoitaa kansainvälisiä tehtäviä.
11 §Nimittäminen ja toimikausi
Tietosuojavaltuutetun ja apulaistietosuojavaltuutetun nimittää valtioneuvosto viideksi vuodeksi kerrallaan.
Tietosuojavaltuutetuksi ja apulaistietosuojavaltuutetuksi nimitetty vapautuu hoitamasta muuta virkaa siksi ajaksi, jona hän toimii tietosuojavaltuutettuna tai apulaistietosuojavaltuutettuna.
12 §Asiantuntijalautakunta
Tietosuojavaltuutetun toimistossa on asiantuntijalautakunta, johon kuuluu puheenjohtaja, varapuheenjohtaja ja kolme muuta jäsentä. Kullakin heistä on henkilökohtainen varajäsen.
Valtioneuvosto asettaa lautakunnan kolmen vuoden toimikaudeksi.
Lautakunnan puheenjohtajan ja varapuheenjohtajan on oltava oikeustieteen muun ylemmän korkeakoulututkinnon kuin kansainvälisen ja vertailevan oikeustieteen maisterin tutkinnon suorittanut henkilö, jolla on hyvä perehtyneisyys henkilötietojen suojaa koskeviin asioihin ja muu tehtävän hoidon edellyttämä pätevyys. Lautakunnan muulta jäseneltä edellytetään perehtyneisyyttä henkilötietojen suojaa koskeviin asioihin ja tehtävän hoidon edellyttämää muuta pätevyyttä.
Lautakunnan jäseneen sovelletaan rikosoikeudellista virkavastuuta koskevia säännöksiä hänen hoitaessaan tässä laissa tarkoitettuja tehtäviä. Vahingonkorvausvastuusta säädetään vahingonkorvauslaissa (412/1974). Lautakunnan jäsenille ja varajäsenille maksetaan tehtävästään palkkio. Oikeusministeriö vahvistaa palkkioiden määrät.
13 §Selvitys sidonnaisuuksista
Tietosuojavaltuutetun ja apulaistietosuojavaltuutetun on annettava valtion virkamieslain (750/1994) 8 a §:ssä tarkoitettu selvitys sidonnaisuuksistaan.
14 §Tietosuojavaltuutetun tehtävät ja toimivaltuudet
Tietosuojavaltuutetun tehtävistä ja toimivaltuuksista säädetään tietosuoja-asetuksen 55—59 artiklassa. Tietosuojavaltuutetulla on myös muita tässä tai muussa laissa säädettyjä tehtäviä ja toimivaltuuksia.
Tietosuojavaltuutettu edustaa Suomea Euroopan tietosuojaneuvostossa.
Tietosuojavaltuutettu akkreditoi tietosuoja-asetuksen 43 artiklassa tarkoitetun sertifiointielimen.
Tietosuojavaltuutettu laatii vuosittain tietosuoja-asetuksen 59 artiklassa tarkoitetun toimintakertomuksen, joka toimitetaan eduskunnalle ja valtioneuvostolle. Toimintakertomus on pidettävä yleisesti saatavilla.
15 §Tietosuojavaltuutetun päätöksenteko
Tietosuojavaltuutettu ratkaisee asiat esittelystä, jollei hän yksittäistapauksessa toisin päätä.
16 §Apulaistietosuojavaltuutetun tehtävät ja toimivaltuudet
Tietosuojavaltuutetun ja apulaistietosuojavaltuutetun välisestä tehtävien jaosta määrätään tietosuojavaltuutetun toimiston työjärjestyksessä.
Apulaistietosuojavaltuutetulla on tehtäviensä hoidossa samat toimivaltuudet kuin tietosuojavaltuutetulla.
17 §Asiantuntijalautakunnan tehtävät ja asioiden käsittely
Asiantuntijalautakunnan tehtävänä on tietosuojavaltuutetun pyynnöstä antaa lausuntoja henkilötietojen käsittelyä koskevan lainsäädännön soveltamiseen liittyvistä merkittävistä kysymyksistä.
Lautakunta voi kuulla ulkopuolisia asiantuntijoita.
Lautakunnan sihteerinä toimii tietosuojavaltuutetun toimiston esittelijä.
18 §Tietosuojavaltuutetun tiedonsaanti- ja tarkastusoikeus
Sen lisäksi, mitä tietosuoja-asetuksen 58 artiklan 1 kohdassa säädetään valvontaviranomaisen tiedonsaanti- ja tarkastusoikeudesta, tietosuojavaltuutetulla on oikeus salassapitosäännösten estämättä saada maksutta tehtäviensä hoidon kannalta tarpeelliset tiedot.
Pysyväisluonteiseen asumiseen käytetyssä tilassa tarkastuksen saa toimittaa vain, jos se on välttämätöntä tarkastuksen kohteena olevien seikkojen selvittämiseksi ja kyseessä olevassa tapauksessa on olemassa perusteltu ja yksilöity syy epäillä henkilötietojen käsittelyä koskevia säännöksiä rikotun tai rikottavan tavalla, josta voi olla seuraamuksena hallinnollinen seuraamusmaksu tai rikoslaissa (39/1889) säädetty rangaistus.
19 §Asiantuntijoiden käyttö
Tietosuojavaltuutettu voi kuulla ulkopuolisia asiantuntijoita sekä pyytää näiltä lausuntoja.
Tietosuojavaltuutettu voi käyttää toimivaltaansa kuuluvan tarkastuksen suorittamisessa apunaan ulkopuolisia asiantuntijoita. Asiantuntijaan sovelletaan rikosoikeudellista virkavastuuta koskevia säännöksiä hänen suorittaessaan tällaisia tehtäviä. Vahingonkorvausvastuusta säädetään vahingonkorvauslaissa.
20 §Virka-apu
Tietosuojavaltuutetulla on oikeus tehtäviensä suorittamiseksi saada pyynnöstä poliisilta virka-apua.
4 luku – Oikeusturva ja seuraamukset
21 §Oikeus saattaa asia tietosuojavaltuutetun käsiteltäväksi
Rekisteröidyllä on oikeus saattaa asia tietosuojavaltuutetun käsiteltäväksi, jos rekisteröity katsoo, että häntä koskevien henkilötietojen käsittelyssä rikotaan sitä koskevaa lainsäädäntöä.
22 §Uhkasakko
Tietosuojavaltuutettu voi asettaa tietosuoja-asetuksen 58 artiklan 2 kohdan c—g ja j alakohdassa tarkoitetun päätöksen ja tämän lain 18 §:n 1 momenttiin perustuvan tietojen luovuttamista koskevan määräyksen tehosteeksi uhkasakon. Uhkasakon asettamisesta ja tuomitsemisesta maksettavaksi säädetään uhkasakkolaissa (1113/1990).
Uhkasakkoa ei saa asettaa luonnolliselle henkilölle 1 momentissa tarkoitetun tietojen luovuttamista koskevan määräyksentehosteeksi silloin, kun henkilöä on aihetta epäillä rikoksesta ja tiedot koskevat rikosepäilyn kohteena olevaa asiaa.
23 §Muutoksenhaku
Tietosuojavaltuutetun päätökseen saa hakea muutosta valittamalla hallinto-oikeuteen siten kuin hallintolainkäyttölaissa (586/1996) säädetään.
Hallinto-oikeuden päätökseen saa hakea muutosta valittamalla vain, jos korkein hallinto-oikeus myöntää valitusluvan. Myös tietosuojavaltuutettu saa hakea muutosta hallinto-oikeuden päätökseen.
Tietosuojavaltuutetun muussa kuin hallinnollista seuraamusmaksua koskevassa päätöksessä voidaan määrätä, että päätöstä on noudatettava muutoksenhausta huolimatta, jollei valitusviranomainen toisin määrää.
24 §Komission päätökset
Jos tietosuojavaltuutettu katsoo sillä vireillä olevassa asiassa tarpeelliseksi selvittää, onko tietosuoja-asetuksen 45 artiklassa tarkoitettu Euroopan komission päätös tietosuojan tason riittävyydestä tietosuoja-asetuksen mukainen, tietosuojavaltuutettu voi hakemuksella saattaa asian Helsingin hallinto-oikeuden ratkaistavaksi.
Hallinto-oikeuden päätökseen saa hakea muutosta, jos korkein hallinto-oikeus myöntää valitusluvan.
25 §Hallinnollinen seuraamusmaksu
Tietosuoja-asetuksen 83 artiklassa tarkoitettu hallinnollinen seuraamusmaksu voidaan määrätä myös tietosuoja-asetuksen 10 artiklan rikkomisesta noudattaen, mitä tietosuoja-asetuksen 83 artiklan 5 kohdassa ja tässä laissa säädetään.
Seuraamusmaksua ei voida määrätä valtion viranomaisille, valtion liikelaitoksille, kunnallisille viranomaisille, itsenäisille julkisoikeudellisille laitoksille, eduskunnan virastoille eikä tasavallan presidentin kanslialle.
Seuraamusmaksua ei saa määrätä, jos on kulunut yli kymmenen vuotta siitä, kun rikkomus tai laiminlyönti on tapahtunut.
Seuraamusmaksun täytäntöönpanosta säädetään sakon täytäntöönpanosta annetussa laissa (672/2002).
26 §Rangaistussäännökset
Rangaistus tietosuojarikoksesta säädetään rikoslain 38 luvun 9 §:ssä. Rangaistus viestintäsalaisuuden loukkauksesta ja törkeästä viestintäsalaisuuden loukkauksesta säädetään rikoslain 38 luvun 3 ja 4 §:ssä sekä rangaistus tietomurrosta ja törkeästä tietomurrosta 38 luvun 8 ja 8 a §:ssä. Rangaistus tämän lain 36 §:ssä säädetyn vaitiolovelvollisuuden rikkomisesta tuomitaan rikoslain 38 luvun 1 tai 2 §:n mukaan, jollei teko ole rangaistava rikoslain 40 luvun 5 §:n mukaan tai siitä muualla laissa säädetä ankarampaa rangaistusta.
Rikoslain 38 luvun 10 §:n 3 momentissa säädetään syyttäjän velvollisuudesta kuulla tietosuojavaltuutettua ennen 1 momentissa mainittuja rikoksia koskevan syytteen nostamista samoin kuin tuomioistuimen velvollisuudesta varata tällaista asiaa käsitellessään tietosuojavaltuutetulle tilaisuus tulla kuulluksi.
5 luku – Tietojenkäsittelyn erityistilanteet
27 §Henkilötietojen käsittely journalistisen, akateemisen, taiteellisen tai kirjallisen ilmaisun tarkoituksia varten
Sananvapauden ja tiedonvälityksen vapauden turvaamiseksi henkilötietojen käsittelyyn ainoastaan journalistisia tarkoituksia varten tai akateemisen, taiteellisen tai kirjallisen ilmaisun tarkoituksia varten ei sovelleta tietosuoja-asetuksen 5 artiklan 1 kohdan c—e alakohtaa, 6 ja 7 artiklaa, 9 ja 10 artiklaa, 11 artiklan 2 kohtaa, 12—22 artiklaa, 30 artiklaa, 34 artiklan 1—3 kohtaa, 35 ja 36 artiklaa, 56 artiklaa, 58 artiklan 2 kohdan f alakohtaa, 60—63 artiklaa ja 65—67 artiklaa.
Tietosuoja-asetuksen 27 artiklaa ei sovelleta sellaiseen henkilötietojen käsittelyyn, joka liittyy sananvapauden käyttämisestä joukkoviestinnässä annetussa laissa (460/2003) säädettyyn toimintaan. Tietosuoja-asetuksen 44—50 artiklaa ei sovelleta, jos soveltaminen loukkaisi oikeutta sananvapauteen tai tiedonvälityksen vapauteen.
Sananvapauden ja tiedonvälityksen vapauden turvaamiseksi henkilötietojen käsittelyyn ainoastaan journalistisia tarkoituksia varten tai akateemisen, taiteellisen tai kirjallisen ilmaisun tarkoituksia varten sovelletaan tietosuoja-asetuksen 5 artiklan 1 kohdan a ja b alakohtaa ja 2 kohtaa, 24—26 artiklaa, 31 artiklaa, 39 ja 40 artiklaa, 42 artiklaa, 57 ja 58 artiklaa, 64 artiklaa ja 70 artiklaa ainoastaan soveltuvin osin.
28 §Julkisuusperiaate
Oikeuteen saada tieto ja muuhun henkilötietojen luovuttamiseen viranomaisen henkilörekisteristä sovelletaan, mitä viranomaisten toiminnan julkisuudesta säädetään.
29 §Henkilötunnuksen käsittely
Henkilötunnusta saa käsitellä rekisteröidyn suostumuksella tai, jos käsittelystä säädetään laissa. Lisäksi henkilötunnusta saa käsitellä, jos rekisteröidyn yksiselitteinen yksilöiminen on tärkeää:
1) laissa säädetyn tehtävän suorittamiseksi;
2) rekisteröidyn tai rekisterinpitäjän oikeuksien ja velvollisuuksien toteuttamiseksi; tai
3) historiallista tai tieteellistä tutkimusta taikka tilastointia varten.
Henkilötunnusta saa käsitellä luotonannossa tai saatavan perimisessä, vakuutus-, luottolaitos-, maksupalvelu-, vuokraus- ja lainaustoiminnassa, luottotietotoiminnassa, terveydenhuollossa, sosiaalihuollossa ja muun sosiaaliturvan toteuttamisessa tai virka-, työ- ja muita palvelussuhteita ja niihin liittyviä etuja koskevissa asioissa.
Sen lisäksi, mitä henkilötunnuksen käsittelystä 1 ja 2 momentissa säädetään, henkilötunnuksen saa luovuttaa osoitetietojen päivittämiseksi tai moninkertaisten postilähetysten välttämiseksi suoritettavaa tietojenkäsittelyä varten, jos henkilötunnus jo on luovutuksensaajan käytettävissä.
Henkilötunnusta ei tule merkitä tarpeettomasti henkilörekisterin perusteella tulostettuihin tai laadittuihin asiakirjoihin.
30 §Henkilötietojen käsittely työsuhteen yhteydessä
Työntekijää koskevien henkilötietojen käsittelystä, työntekijälle tehtävistä testeistä ja tarkastuksista sekä niitä koskevista vaatimuksista, teknisestä valvonnasta työpaikalla sekä työntekijän sähköpostiviestin hakemisesta ja avaamisesta säädetään yksityisyyden suojasta työelämässä annetussa laissa (759/2004).
31 §Tieteellisiä ja historiallisia tutkimustarkoituksia sekä tilastollisia tarkoituksia varten tapahtuvaa henkilötietojen käsittelyä koskevat poikkeukset ja suojatoimet
Käsiteltäessä henkilötietoja tieteellistä tai historiallista tutkimustarkoitusta varten voidaan tietosuoja-asetuksen 15, 16, 18 ja 21 artiklassa säädetyistä rekisteröidyn oikeuksista tarvittaessa poiketa edellyttäen, että:
1) käsittely perustuu asianmukaiseen tutkimussuunnitelmaan;
2) tutkimuksella on vastuuhenkilö tai siitä vastaava ryhmä; ja
3) henkilötietoja käytetään ja luovutetaan vain historiallista tai tieteellistä tutkimusta taikka muuta yhteensopivaa tarkoitusta varten sekä muutoinkin toimitaan niin, että tiettyä henkilöä koskevat tiedot eivät paljastu ulkopuolisille.
Käsiteltäessä henkilötietoja tilastollisia tarkoituksia varten voidaan tietosuoja-asetuksen 15, 16, 18 ja 21 artiklassa säädetyistä rekisteröidyn oikeuksista tarvittaessa poiketa edellyttäen, että:
1) tilastoa ei voida tuottaa tai sen tarkoituksena olevaa tiedontarvetta toteuttaa ilman henkilötietojen käsittelyä;
2) kyseisen tilaston tuottamisella on asiallinen yhteys rekisterinpitäjän toimintaan; ja
3) tietoja ei luovuteta tai aseteta saataville siten, että tietty henkilö on niistä tunnistettavissa, ellei tietoja luovuteta julkista tilastoa varten.
Käsiteltäessä tietosuoja-asetuksen 9 artiklan 1 kohdassa ja 10 artiklassa tarkoitettuja henkilötietoja 1 tai 2 momentissa säädetyssä tarkoituksessa poikkeaminen tietosuoja-asetuksen 15, 16, 18 ja 21 artiklassa säädetyistä rekisteröidyn oikeuksista edellyttää sen lisäksi, mitä 1 ja 2 momentissa säädetään, että laaditaan tietosuoja-asetuksen 35 artiklan mukainen tietosuojaa koskeva vaikutustenarviointi. Vaikutustenarviointi tulee toimittaa kirjallisesti tiedoksi tietosuojavaltuutetulle 30 päivää ennen käsittelyyn ryhtymistä.
32 §Yleisen edun mukaisia arkistointitarkoituksia varten tapahtuvaa henkilötietojen käsittelyä koskevat poikkeukset ja suojatoimet
Käsiteltäessä henkilötietoja yleisen edun mukaisia arkistointitarkoituksia varten 4 §:n 4 kohdan nojalla voidaan tietosuoja-asetuksen 15, 16 ja 18—21 artiklassa tarkoitetuista rekisteröidyn oikeuksista poiketa tietosuoja-asetuksen 89 artiklan 3 kohdassa säädetyin edellytyksin.
33 §Rajoitukset rekisterinpitäjän velvollisuuteen toimittaa tietoja rekisteröidylle
Tietosuoja-asetuksen 13 ja 14 artiklan mukaisesta velvollisuudesta toimittaa tiedot rekisteröidylle voidaan poiketa, jos se on välttämätöntä valtion turvallisuuden, puolustuksen tai yleisen järjestyksen ja turvallisuuden vuoksi, rikosten ehkäisemiseksi tai selvittämiseksi taikka verotukseen tai julkiseen talouteen liittyvän valvontatehtävän vuoksi.
Tietosuoja-asetuksen 14 artiklan 1—4 kohdasta voidaan poiketa myös, jos tiedon toimittaminen aiheuttaa olennaista vahinkoa tai haittaa rekisteröidylle eikä talletettavia tietoja käytetä rekisteröityä koskevaan päätöksentekoon.
Jos rekisteröidylle ei toimiteta 1 tai 2 momentin perusteella tietoa, rekisterinpitäjän on toteutettava asianmukaiset toimenpiteet rekisteröidyn oikeuksien suojaamiseksi. Näihin toimenpiteisiin kuuluu yleisen tietosuoja-asetuksen 14 artiklan 1 ja 2 kohdassa tarkoitettujen tietojen pitäminen kaikkien saatavilla, ellei tämä vaaranna tietojen toimittamista koskevan rajoituksen tarkoitusta.
34 §Rajoitukset rekisteröidyn oikeuteen tutustua hänestä kerättyihin tietoihin
Rekisteröidyllä ei ole tietosuoja-asetuksen 15 artiklassa tarkoitettua oikeutta tutustua hänestä kerättyihin tietoihin, jos:
1) tiedon antaminen saattaisi vahingoittaa kansallista turvallisuutta, puolustusta tai yleistä järjestystä ja turvallisuutta taikka haitata rikosten ehkäisemistä tai selvittämistä;
2) tiedon antamisesta saattaisi aiheutua vakavaa vaaraa rekisteröidyn terveydelle tai hoidolle taikka rekisteröidyn tai jonkun muun oikeuksille; tai
3) henkilötietoja käytetään valvonta- ja tarkastustehtävissä ja tiedon antamatta jättäminen on välttämätöntä Suomen tai Euroopan unionin tärkeän taloudellisen tai rahoituksellisen edun turvaamiseksi.
Jos vain osa rekisteröityä koskevista tiedoista on sellaisia, että ne 1 momentin mukaan jäävät tietosuoja-asetuksen 15 artiklassa tarkoitetun oikeuden ulkopuolelle, rekisteröidyllä on oikeus saada tietää muut häntä koskevat tiedot.
Rekisteröidylle on ilmoitettava rajoituksen syyt, ellei tämä vaaranna rajoituksen tarkoitusta.
Jos rekisteröidyllä ei ole oikeutta tutustua hänestä kerättyihin tietoihin, tietosuoja-asetuksen 15 artiklan 1 kohdassa tarkoitetut tiedot on annettava tietosuojavaltuutetulle rekisteröidyn pyynnöstä.
6 luku – Erinäiset säännökset
35 §Vaitiolovelvollisuus
Joka henkilötietojen käsittelyyn liittyviä toimenpiteitä suorittaessaan on saanut tietää jotakin toisen henkilön ominaisuuksista, henkilökohtaisista oloista, taloudellisesta asemasta taikka toisen liikesalaisuudesta, ei saa oikeudettomasti ilmaista sivulliselle näin saamiaan tietoja eikä käyttää niitä omaksi tai toisen hyödyksi tai toisen vahingoksi.
36 §Ilmoittajan henkilöllisyyden suojaaminen
Kun luonnollinen henkilö on tehnyt tietosuojavaltuutetun toimistolle ilmoituksen sen valvontaan kuuluvien säännösten epäillystä rikkomisesta, ilmoittajan henkilöllisyys on pidettävä salassa, jos henkilöllisyyden paljastamisesta voidaan olosuhteiden perusteella arvioida aiheutuvan haittaa ilmoittajalle.
37 §Voimaantulo
Tämä laki tulee voimaan 25 päivänä toukokuuta 2018.
Tällä lailla kumotaan henkilötietolaki (523/1999) sekä tietosuojalautakunnasta ja tietosuojavaltuutetusta annettu laki (389/1994).
38 §Siirtymäsäännökset
Tietosuojalautakunnan myöntämien lupien voimassaolo päättyy tämän lain tullessa voimaan. Tietosuojalautakunnassa ennen tämän lain voimaantuloa vireille tulleet asiat raukeavat lain voimaan tullessa.
Tämän lain voimaan tullessa vireillä olevaan tietosuojavaltuutetulle tehtävää ilmoitusta koskevaan asiaan sovelletaan henkilötietolain 36 ja 37 §:n säännöksiä ilmoitusvelvollisuudesta ja ilmoituksen tekemisestä.
Tämän lain voimaan tullessa vireillä olevassa tarkastusoikeuden toteuttamista ja henkilötietojen korjaamista koskevassa asiassa ei sovelleta sellaisia tietosuoja-asetuksen 12 ja 15—18 artiklan säännöksiä, joissa asetetaan rekisterinpitäjälle laajempia velvollisuuksia kuin tämän lain voimaan tullessa voimassa olleet säännökset edellyttävät jos mainittujen tietosuoja-asetuksen säännösten soveltaminen olisi rekisterinpitäjän kannalta kohtuutonta.
Haettaessa muutosta ennen tämän lain voimaantuloa tehtyyn tietosuojalautakunnan ja tietosuojavaltuutetun päätökseen sovelletaan tämän lain voimaan tullessa voimassa olleita säännöksiä. Ylimääräiseen muutoksenhakuun sovelletaan tämän lain voimaan tullessa voimassa olleita säännöksiä kuitenkin vain, jos se on pantu vireille ennen tämän lain voimaantuloa.
Jos vahinkoa aiheuttanut teko on tehty ennen tämän lain voimaantuloa, velvollisuuteen korvata vahinko sovelletaan tämän lain voimaan tullessa voimassa olleita säännöksiä.
2.Laki rikoslain 38 luvun 9 ja 10 §:n muuttamisesta
Eduskunnan päätöksen mukaisesti muutetaan rikoslain (39/1889) 38 luvun 9 § ja 10 §:n 3 momentti, sellaisina kuin ne ovat, 38 luvun 9 § laeissa 525/1999 ja 480/2001 ja 10 §:n 3 momentti laissa 441/2011, seuraavasti:
38 luku – Tieto- ja viestintärikoksista
9 §Tietosuojarikos
Joka muutoin kuin Euroopan parlamentin ja neuvoston luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta annetussa asetuksessa (EU) 2016/679 (yleinen tietosuoja-asetus) tarkoitettuna rekisterinpitäjänä tai henkilötietojen käsittelijänä tahallaan tai törkeästä huolimattomuudesta hankkii henkilötietoja niiden käyttötarkoituksen kanssa yhteensopimattomalla tavalla, luovuttaa henkilötietoja tai siirtää henkilötietoja vastoin
1) yleisen tietosuoja-asetuksen,
2) tietosuojalain ( / ),
3) henkilötietojen käsittelystä rikosasioissa ja kansallisen turvallisuuden ylläpitämisen yhteydessä annetun lain ( / ) tai
4) henkilötietojen käsittelyä koskevan muun lain
henkilötietojen käyttötarkoitussidonnaisuutta, luovuttamista tai siirtämistä koskevaa säännöstä ja siten loukkaa rekisteröidyn yksityisyyden suojaa tai aiheuttaa hänelle muuta vahinkoa tai olennaista haittaa, on tuomittava tietosuojarikoksesta sakkoon tai vankeuteen enintään yhdeksi vuodeksi.
Tietosuojarikoksesta tuomitaan myös se, joka tahallaan tai törkeästä huolimattomuudesta toimii vastoin sitä, mitä 1 momentin 1—4 kohdassa tarkoitetussa säädöksessä säädetään henkilötietojen käsittelyn turvallisuudesta.
10 §Syyteoikeus
Syyttäjän on ennen henkilörekisteriin kohdistuvaa salassapitorikosta, salassapitorikkomusta, viestintäsalaisuuden loukkausta, törkeää viestintäsalaisuuden loukkausta, tietomurtoa, törkeää tietomurtoa tai tietosuojarikosta koskevan syytteen nostamista kuultava tietosuojavaltuutettua. Tuomioistuimen on tällaista rikosta koskevaa asiaa käsitellessään varattava tietosuojavaltuutetulle tilaisuus tulla kuulluksi.
§
Tämä laki tulee voimaan 25 päivänä toukokuuta 2018.
3.Laki sakon täytäntöönpanosta annetun lain 1 §:n muuttamisesta
Eduskunnan päätöksen mukaisesti muutetaan sakon täytäntöönpanosta annetun lain (672/2002) 1 §:n 1 momentin 11 kohta, sellaisena kuin se on laissa 470/2017, ja lisätään 1 §:n 1 momenttiin, sellaisena kuin se on laeissa 224/2008, 462/2011, 348/2013, 257/2014, 671/2015, 451/2016 ja 470/2017, uusi 12 kohta seuraavasti:
1 §Lain soveltamisala
Tässä laissa säädetyssä järjestyksessä pannaan täytäntöön seuraavat seuraamukset:
11) rahanpesun ja terrorismin rahoittamisen estämisestä annetun lain (444/2017) 8 luvun 1 §:ssä tarkoitettu rikemaksu ja 8 luvun 3 §:ssä tarkoitettu seuraamusmaksu;
12) Euroopan parlamentin ja neuvoston luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta annetun asetuksen (EU) 2016/679 (yleinen tietosuoja-asetus) 83 artiklassa tarkoitettu hallinnollinen seuraamusmaksu.
§
Tämä laki tulee voimaan 25 päivänä toukokuuta 2018.
Main content of the bill (official)
The summary and title were produced with AI on 13 Sep 2026. They are not official documents – check the details in the original bill. The title and summaries are machine translations of the Finnish AI summaries. Speeches and quotations are always shown in their original language.