GDPR kiertotaloudessa – kameravalvonnan tietosuoja julkisessa ulkotilassa

GDPR julkisessa ympäristössä kiertotalouskohteissa – opas ja vaatimukset

Sami Kuja-Kanto, CEO ja turvallisuusasiantuntija – SecurityFi

Sami Kuja-Kanto

CEO & turvallisuusasiantuntija · Yli 20 vuotta kokemusta

Tutustu tiimiin →

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

Miksi SecurityFi

Kiertotalouskohde toimii usein julkisen ja rajatun alueen välissä. Juuri siksi tietosuoja nousee helposti yhdeksi hankkeen tärkeimmistä suunnittelukysymyksistä. Tietosuojavaltuutetun mukaan kameravalvonta on henkilötietojen käsittelyä myös ilman tallennusta, ja yleisölle avoimen alueen järjestelmällinen ja laajamittainen valvonta voi edellyttää vaikutustenarviointia.

Julkinen reuna muuttaa vaatimuksia

Kun alueella liikkuu ohikulkijoita, asioivia henkilöitä tai muuta ulkopuolista liikennettä, rajaus, informointi ja käyttötarkoituksen suhteellisuus korostuvat.

Tietosuojavaltuutetun linjauksen mukaan jo pelkkä tunnistettavissa olevan henkilön kuvaaminen on henkilötietojen käsittelyä — tallentuminen ei ole edellytys. Tämä tarkoittaa, että myös live-kuva julkisen alueen reunalta voi kuulua GDPR:n soveltamisalaan. Kiertotalouskohteessa tämä on erityisen relevantti kysymys, koska asiakas- tai kansalaisliikenne saattaa kulkea valvontakameroiden näkökentässä ilman omaa tahtoaan.

Teollisuusvarasto – suurvarastojen kameravalvonta ja tavaroiden hävikin ehkäisy

Julkisen alueen läheisyys ei automaattisesti estä kameravalvontaa, mutta se asettaa selkeitä lisävaatimuksia. Rekisterinpitäjän on pystyttävä osoittamaan, että kuvauskulma on rajattu niin kapeaksi kuin toiminnan tarkoitus edellyttää. Esimerkiksi kierrätysaseman sisäänkäynnin valvominen onnistuu usein ilman, että kamera kuvaa yleistä jalkakäytävää tai autoparkkiloita, joilla ei ole yhteyttä aseman toimintaan.

Tietosuoja ratkaistaan käytännössä rajauksella

Kameran suunta, näkymä, tallennusalue ja käyttöoikeudet ratkaisevat enemmän kuin yksi juridinen teksti. Hyvä toteutus näkee toiminnan mutta ei kuvaa tarpeettomasti ympäristöä.

Käytännön rajauksessa keskeisiä päätöksiä ovat kameroiden asennuskulmat ja -korkeudet, linssivalinnat sekä tallennusalueen rajaus ohjelmistotasolla. Esimerkiksi ns. privacy mask -toiminnolla kameran kuvasta voidaan peittää julkinen alue niin, että vain kohteen oma sisäänkäynti tai lastauslaituri tallentuu. Tämä on yksinkertainen ja konkreettinen tapa täyttää suhteellisuusperiaate teknisesti.

Pelkkä kameran asennuskulman hiominen ei riitä, jos tallennetta pääsee katsomaan laaja joukko käyttäjiä. Myös käyttöoikeuksien hallinta kuuluu tietosuojakäytäntöön: kuka pääsee katsomaan livekuvaa, kuka voi selata tallennetta ja kuka voi ladata yksittäisiä klippejä. Jokainen näistä on rekisteröidyn kannalta erillinen oikeutuksen lähde, joka pitää arvioida erikseen.

Rakennustyömaan turvallisuuskypärä – ulkoalueen kameravalvonta työmaaympäristössä

DPIA-arviointi pitää tehdä ennen käyttöönottoa, ei jälkikäteen

Jos valvonta täyttää korkean riskin piirteitä, vaikutustenarvioinnin arviointi kuuluu suunnitteluun heti alussa.

DPIA eli tietosuojan vaikutustenarviointi (Data Protection Impact Assessment) on pakollinen, kun käsittely todennäköisesti aiheuttaa korkean riskin rekisteröityjen oikeuksille. Tietosuojavaltuutettu on linjannut, että järjestelmällinen yleisölle avoimen alueen kameravalvonta kuuluu tähän kategoriaan. Kiertotalouskohteet täyttävät usein useamman korkean riskin kriteerin samanaikaisesti: laajamittainen valvonta, julkinen ulkotila ja henkilöiden tunnistettavuus.

Käytännön DPIA-arviointi kierrätyspistekontekstissa sisältää vähintään seuraavat vaiheet: (1) valvonnan tarkoituksen ja oikeusperustan täsmentäminen, (2) rekisteröityjen joukon määrittely eli keitä kuvataan, (3) riskien tunnistaminen esimerkiksi väärinkäytön tai tietovuodon osalta, (4) teknisten ja organisatoristen suojatoimien dokumentointi sekä (5) jäännösriskin arviointi. Jos jäännösriski on edelleen korkea, tietosuojavaltuutetulta voidaan pyytää ennakkokuulemista.

Tekoälyyn perustuva ihmistunnistus ja liiketunnistus kameravalvonnassa

DPIA ei ole kertaluonteinen dokumentti. Se pitää päivittää aina, kun valvonnan laajuus, käyttötarkoitus tai tekniset järjestelyt muuttuvat merkittävästi — esimerkiksi silloin, kun kohteeseen lisätään AI-analytiikka tai tallennusaikaa pidennetään.

Milloin kiertotalouskohteen GDPR-suunnittelu on erityisen tärkeää?

GDPR-suunnittelu korostuu silloin, kun alue rajautuu yleisölle avoimeen ympäristöön, valvonta on laajamittaista tai kohteessa on sekä omia että ulkopuolisia toimijoita. Kameran suunta, rajaus ja tallennusalue ratkaisevat tietosuojan käytännössä.

Erityistä huomiota tarvitaan, kun kohteessa toimii useita organisaatioita — esimerkiksi kunta, ympäristöyhtiö ja yksityinen urakoitsija samanaikaisesti. Tällöin rekisterinpitäjyys on määritettävä selkeästi: kuka vastaa käsittelystä, kuka hallinnoi tallennetta ja kenellä on oikeus katsella kuvaa. Epäselvä rekisterinpitäjyys on yksi yleisimmistä tietosuojariskeistä kiertotalouskohteissa.

Myös informointivelvoite korostuu julkisessa ympäristössä. Pelkkä kyltti ei riitä, jos ohikulkija ei kohtuudella pysty havaitsemaan sitä ennen kuin hän astuu kuvattavalle alueelle. Hyvä käytäntö on sijoittaa kyltit saapumisreiteille selkeästi näkyville ja täydentää ne QR-koodilla, joka johtaa rekisteriselostesivulle. Näin jokainen voi helposti tarkistaa, kuka tietoja käsittelee, mihin tarkoitukseen ja kuinka kauan tallenteita säilytetään.

SecurityFi

Arvioi DPIA-tarve ennen kiertotalouskohteen käyttöönottoa

Saat arvion siitä, miten julkisen ympäristön reunalla toimivan kiertotalouskohteen valvonta rajataan ja perustellaan GDPR:n mukaisesti.

Pyydä tietosuoja-arvio
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Ei sotkua, vaan seurattava prosessi.

Pyydä maksuton tarjous

Maksuton kartoitus · Ei sitovaa sopimusta · Vastaamme nopeasti

Usein kysytyt kysymykset

Milloin kiertotalouskohteen kameravalvonta edellyttää DPIA:ta?
DPIA eli vaikutustenarviointi tarvitaan, kun valvonta on laajamittaista, järjestelmällistä tai kohdistuu yleisölle avoimeen alueeseen. Tietosuojavaltuutetun ohjeistuksen mukaan korkean riskin toiminnan arviointi kuuluu suunnitteluvaiheeseen, ei käyttöönoton jälkeiseen tarkistukseen.
Miksi julkinen ympäristö muuttaa GDPR-vaatimuksia kameravalvonnassa?
Julkisella alueella kamera voi kuvata ohikulkijoita, jotka eivät ole suhteessa toimijan palveluihin. Tämä laajentaa rekisteröityjen joukkoa ja edellyttää tarkempaa harkintaa näkymän rajaamisessa, informoinnissa ja käyttötarkoituksen suhteellisuudessa.
Riittääkö kyltti GDPR-informointiin kiertotalouskohteessa?
Kyltti on osa informointia, mutta se ei yksin täytä tietosuojavaatimuksia. Rekisteröidylle on annettava tieto rekisterinpitäjästä, käyttötarkoituksesta, säilytysajoista ja oikeuksista – käytännössä linkki tai QR-koodi tarkempaan selosteeseen.
Voiko kamera näyttää julkiselle alueelle kiertotalouskohteessa?
Kamera voi näyttää julkiselle alueelle vain, jos sille on oikeutettu peruste ja näkymä on suhteutettu tarkoitukseen. Turhaa julkisen alueen kuvaamista pitää välttää. Kameran suunta, rajaus ja tallennusalue ratkaisevat tietosuojan käytännössä.

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.