Kasvojentunnistus Suomessa — mitä saa tehdä ja mitä ei?

Kasvojentunnistus Suomessa — mitä saa tehdä ja mitä ei?

GDPR ja laki — Security.fi

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

Kasvojentunnistus on yksi nopeimmin yleistyvistä teknologioista valvonnan kentällä — ja samaan aikaan yksi tiukimmin säännelyistä. Ennen kuin tekniikka otetaan käyttöön, on ymmärrettävä, mitä Suomen lainsäädäntö ja GDPR siitä sanovat.

Tässä artikkelissa selkeytämme tilannetta ilman lakijargonia.

Miksi kasvojentunnistus on eri asia kuin tavallinen kameravalvonta?

Tavallinen valvontakamera tallentaa kuvaa. Kasvojentunnistus käsittelee kuvasta biometrisen tunnistemallin — matemaattisen esityksen henkilön kasvojen piirteistä — ja vertaa sitä tietokantaan.

GDPR luokittelee biometriset tiedot erityiseksi henkilötietoryhmäksi (artikla 9). Tämä tarkoittaa, että niiden käsittely on lähtökohtaisesti kiellettyä — ellei jokin erityinen poikkeus sovellu.

Vertailun vuoksi: tavallinen kameravalvontatallennus on “tavallista” henkilötietojen käsittelyä, joka vaatii oikeusperustan (oikeutettu etu, sopimus tms.). Kasvodata vaatii paljon enemmän.

Milloin kasvojentunnistus on laillista Suomessa?

GDPR:n artikla 9(2) listaa tilanteet, joissa erityisen henkilötietoryhmän käsittely on sallittua. Kasvojentunnistukseen soveltuvia poikkeuksia ovat:

Nimenomainen suostumus: Henkilö antaa vapaaehtoisen, yksilöidyn, tietoisen ja yksiselitteisen suostumuksen tietojensa käsittelyyn.

Käyttötapaus: Työnantaja ottaa kasvojentunnistuksen käyttöön kulunvalvonnassa — jokainen työntekijä antaa kirjallisen suostumuksensa. Suostumuksen on oltava aito, ei pakotettu työsuhteen ehtona.

Tärkeä yleinen etu: Laki antaa erikseen oikeuden (esim. tietyt viranomais- tai turvallisuustehtävät). Yritykset eivät yleensä täytä tätä poikkeusta.

Mikä on käytännössä kiellettyä?

Seuraavat kasvojentunnistuksen käyttötavat eivät lähtökohtaisesti täytä GDPR:n vaatimuksia:

EU:n tekoälylaki (AI Act, 2024) kieltää lisäksi reaaliaikaisen biometrisen tunnistuksen julkisissa tiloissa lainvalvontatarkoituksiin — tämä koskee ensisijaisesti viranomaisia, mutta heijastaa Euroopan poliittista suuntaa.

Mitä vaaditaan, jos kasvojentunnistus otetaan käyttöön?

Jos käyttö täyttää GDPR:n poikkeusehdot, seuraavat vaatimukset ovat pakollisia:

1. DPIA (tietosuojavaikutusten arviointi)

Kasvojentunnistus vaatii aina DPIA:n ennen käyttöönottoa. DPIA arvioi:

2. Tietosuojaseloste

Rekisteröityille on kerrottava selkeästi, että kasvodata kerätään, mihin sitä käytetään ja miten kauan se säilytetään.

3. Tietojen minimointi

Tallenna vain se, mikä on välttämätöntä. Biometrinen malli (ei kuva itsessään) on usein riittävä — ja suositeltavampi, koska se on suojatumpi.

4. Säilytysaika

Kasvodata on poistettava, kun se ei enää palvele alkuperäistä tarkoitusta. Tyypillisesti kulunvalvontadata poistetaan työsuhteen päättyessä.

5. Tietoturva

Biometriset tiedot on suojattava vahvasti — pääsyoikeuksien hallinta, salaus ja lokikirjaus.

Vertailu: kasvojentunnistus vs. avainkortti kulunvalvonnassa

Avainkortti/RFIDKasvojentunnistus
Tarvittava oikeusperustaOikeutettu etuSuostumus tai lain erityinen peruste
DPIA tarpeen?Ei yleensäKyllä, aina
Henkilöstön suostumusEi tarpeenTarpeen
TietoturvatasoKohtalainenKorkea (biometrinen data)
Hallinnollinen kuormaPieniMerkittävä
Turvallisuusetujen tasoKohtalainenKorkea (ei voi lainata)

Kannattaako kasvojentunnistusta yrityskäytössä?

Rehellinen arvio: useimmille suomalaisille yrityksille vastaus on ei — ei vielä.

Hallinnollinen kuorma (DPIA, suostumusmekanismi, dokumentaatio) on huomattava, oikeusperusta on epävarma ja turvallisuushyöty ylittää avainkortin vain rajallisissa tilanteissa.

Käyttötapauksia, joissa kasvojentunnistus voi olla perusteltu:


Haluatko selvittää, miten kulunvalvontanne voidaan toteuttaa lainmukaisesti? Ota yhteyttä — käymme vaihtoehdot läpi GDPR-näkökulmasta.

Lue myös

Aiheeseen liittyvät artikkelit

Onko kameravalvontasi GDPR-yhteensopiva? Tarkistuslista pk-yrityksille
GDPR ja laki

Onko kameravalvontasi GDPR-yhteensopiva? Tarkistuslista pk-yrityksille

Kameravalvonta on henkilötietojen käsittelyä — jokainen tallentava kamera kuuluu GDPR:n piiriin. Tässä tarkistuslistassa käymme läpi 6 asiaa, jotka pk-yrityksen on oltava kunnossa ennen kuin tietosuojavaltuutettu pyytää selvitystä.

Kameravalvonta ja GDPR Suomessa – mitä yrityksen pitää oikeasti tietää?
GDPR ja laki

Kameravalvonta ja GDPR Suomessa – mitä yrityksen pitää oikeasti tietää?

GDPR asettaa yrityksille tarkat velvollisuudet kameravalvonnan toteuttamiseksi lainmukaisesti. Tässä oppaassa käymme läpi rekisteröintivelvollisuuden, tietosuojaselosteet, säilytysajat, informointikyltit ja DPIA:n – käytännönläheisesti Suomen kontekstissa.

Saako työntekijöitä kuvata? Selkokielinen opas LYTP + GDPR
GDPR ja laki

Saako työntekijöitä kuvata? Selkokielinen opas LYTP + GDPR

Kameravalvonta työpaikalla on laillista – mutta vain tietyin edellytyksin. Tässä oppaassa selitämme, mitä laki yksityisyyden suojasta työelämässä (LYTP) ja GDPR edellyttävät, kun työnantaja haluaa asentaa kameroita.

Security.fi

Tarvitsetko apua turvallisuusratkaisuissa?

Ota yhteyttä ja saat maksuttoman kartoituksen kohteellesi.

Pyydä maksuton kartoitus
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.