• Ei tuloksia

3.4 Kohdennetussa mainonnassa huomioitavat muut yleisen tietosuoja-asetuksen

3.4.2 Rekisteröityinä olevien kuluttajien oikeudet

Edellä asianmukaisen käsittelyn ja käsittelyn läpinäkyvyyden velvoitteen osana käsiteltiin sitä, mitä tietoja rekisteripitäjän tulee toimittaa rekisteröidylle, kun henkilötietoja käsitellään nimenomaisesti profiloinnissa ja automaattisessa päätöksenteossa. TSA 12 artikla mukainen informointivelvoite on olennainen rekisteröidyn oikeuksien kannalta. Rekisterinpitäjän tulee tarjota rekisteröidylle 13 ja 14 artiklojen mukaiset tiedot. Informointivelvoitteen lisäksi re-kisteröidyllä on TSA:n nojalla tiettyjä oikeuksia, joista mainonnan kohdentamiseksi toteu-tetun henkilötietojen käsittelyn näkökulmasta olennaisimmat ovat rekisteröidyn oikeus saada pääsy tietoihin, oikeus tietojen oikaisuun ja poistamiseen sekä oikeus vastustaa hen-kilötietojen käsittelyä.141

Yleisen tietosuoja-asetuksen 15 artiklan mukaisesti rekisteröidyllä on oikeus tietää, käsitel-läänkö häntä koskevia tietoja ja jos käsitellään, oikeus saada pääsy henkilötietoihin. Mikäli henkilötietoja käsitellään, tulee rekisteröidylle kertoa käsittelyn tarkoitukset, käsiteltävät

139 Mitä enemmän algoritmeilla on tietoa, sitä enemmän ne oppivat.

140 WP 251rev.01, s. 13.

141 Muita TSA:n rekisteröidyn turvaamia oikeuksia ovat 18 artiklan mukainen oikeus rajoittaa käsittelyä, jota sovelletaan läpi profilointiprosessin sekä 20 artiklan mukainen henkilötietojen siirto-oikeus järjestelmästä toi-seen, WP 251rev.01, s. 19

henkilötietoryhmän sekä vastaanottajat tai vastaanottajaryhmän. Rekisteröidylle tulee ker-toa, että hänellä on oikeus pyytää itseään koskevien henkilötietojen oikaisua tai poistamista, käsittelyn rajoittamista taikka vastustamista ja oikeudesta tehdä valitus valvontaviranomai-selle. Mikäli tietoa ei kerätä henkilöltä itseltään, on rekisteröidylle kerrottava tietojen alku-perästä saatavilla olevat tiedot. Rekisteröidylle on myös informoitava automaattiseen pää-töksentekoon ja profilointiin liittyen tällaisen käsittelyn olemassaolo sekä merkitykselliset tiedot käsittelyyn liittyvästä logiikasta ja käsittelyn merkittävyys ja mahdolliset seuraukset rekisteröidylle.

Profiloinnin näkökulmasta ajatellen rekisteröidyllä on siten oikeus saada tietää esimerkiksi, mitä hänen henkilötietojansa on käytetty profiilin luomiseen, tiedot profiilista sekä millaisiin segmentteihin hänet on tiedon perusteella sijoitettu.142 Esimerkiksi aikaisemmin mainitun digimarkkinasäännöksen ja alla olevan tiedon valossa rekisteröidyn oikeus itseään koske-vaan tietoon on tällä hetkellä esillä keskustelussa, ja oikeus nähdään tärkeänä.

Vinnal, Heinonen ja Vuorinen toteavat, että kuluttajien vaikutusmahdollisuuksien edistä-miseksi heille olisi tärkeä tarjota parempia mahdollisuuksia käyttää oikeuksiaan.143 Komis-sion datastrategian mukaisesti kuluttajan oikeutta dataan ja mahdollisuuksia valvoa sitä voi-taisiin edistää tarjoamalla välineitä ja keinoja, joiden avulla kuluttajat voisivat yksityiskoh-taisesti päättää, miten heidän tietojaan käytetään. Esimerkkinä tästä olisi data-avaruudet.144 Myös liikenne- ja viestintäministeriön MyData-selvitys pyrkii muun muassa edistämään ku-luttajan oikeutta päästä omiin tietoihinsa ja oikaista niitä ”yhden klikkauksen -oikeus” peri-aatteella. Selvityksen tarkoittaman MyDatan tarkoituksena on, että henkilö voi itse hyödyn-tää ja hallita hänestä kerättyä dataa.145

Rekisteröidyllä on TSA 16 artiklan nojalla oikeus vaatia, että häntä koskevat epätarkat ja virheelliset henkilötiedot oikaistaan ilman aiheetonta viivytystä. Oikeus oikaista tietonsa on liitoksissa tietojen täsmällisyysvaatimukseen. Mikäli profiloinnin syöttötiedot ovat epätark-koja tai merkityksettömiä, taikka ne on irrotettu asiayhteydestään, voi profilointi olla epä-tarkkaa. Siten henkilö voi pyytää tietojensa oikaisua, mikäli esimerkiksi henkilön

142 Tietosuojavaltuutetun toimisto, automaattinen päätöksenteko ja profilointi.

143 Vinnal – Heinonen – Vuorinen 2021, s. 75.

144 COM (2020) 66 final, s. 19.

145 Poikola ym. 2017, s. 4.

segmetointiin perustuvat profiilin tiedot ovat olleet vääriä ja tämän perusteella henkilöstä tehdyt päätelmät suoriutua jostain tehtävästä ovat epätarkkoja.146

Rekisteröidyllä on myös 17 artiklan mukaisesi oikeus tulla unohdetuksi, eli vaatia, että re-kisterinpitäjä poistaa rekisteröityä koskevat tiedot ilman aiheetonta viivytystä. Esimerkiksi suostumukseen perustuvassa henkilötietojen käsittelyssä henkilö voi vaatia tietojen poistoa peruuttamalla suostumuksen tai nimenomaisen suostumuksen, johon käsittely on perustunut.

Kohdennetussa mainonnassa oikeus oikaista ja poista tietonsa koskee niin lähtötietoja, joi-den perusteella kuluttajan profiili luodaan, että itse profiilia.147

Mikäli profilointia toteutetaan rekisterinpitäjän oikeutetun edun perusteella, on rekiste-röidyllä oikeus vastustaa 21 artiklan nojalla hänen henkilötietojensa käsittelyä, kuten profi-lointia. Tällöin rekisterinpitäjän on keskeytettävä profilointiprosessi ja poistettava tiedot, ellei tämä voi osoittaa, että käsittelyyn on olemassa huomattavan tärkeä ja perusteltu rekis-teröidyn edut syrjäyttävä syy. Kun profiloinnin tarkoituksena on markkinoinnin personointi ja kohdentaminen, rekisterinpitäjän on todennäköisesti mahdoton perustella käsittelyn jat-kamista vedoten rekisteröidyn oikeudet syrjäyttävään tärkeään ja perusteltuun syyhyn. Mai-nitun artiklan 2 kohta sisältää ehdottoman säännöksen suoramarkkinoinnin osalta. Sen mu-kaisesti rekisteröidyllä on milloin tahansa oikeus vastustaa häntä koskevien henkilötietojen käsittelyä suoramarkkinointia varten, mukaan lukien profilointia, kun se liittyy suoramark-kinointiin. Siten aina, kun kyse on toisesta tutkielmassa puhutusta mainonnan muodosta, sähköisestä suoramarkkinoinnista, kuluttaja voi koska tahansa vastustaa henkilötietojen kä-sittelyä tähän tarkoitukseen, ja markkinoijan on keskeytettävä tällainen käsittely.

Apulaistietosuojavaltuutettu määräsi mm. päätöksissä TSV 23.7.2020 (dnro 3846/157/2019, dnro 7022/157/2019 ja 6773/157/2019) vastaajaa muuttamaan muiden ohella toimintatapansa vastaamaan TSA 21 artiklan vaatimusta rekisteröidyn oikeuksien toteuttamiseksi. Rekisterin-pitäjä ei toteuttanut hakijan oikeutta vastustaa henkilötietojen käsittelyä, ja jatkoi pyynnöstä huolimatta sähköisen suoramarkkinoinnin toteuttamista tekstiviestitse.

Rekisteröidyn oikeuksiin kuuluu myös 22 artiklan mukainen oikeus olla joutumatta artiklan tarkoittaman automaattisen päätöksenteon kohteeksi. Poiketen kuitenkin edeltävistä

146 WP 251 rev.01, s. 19.

147 WP 251 rev.01, s. 19.

oikeuksista (art. 15–21), joihin kuluttajan tulee erikseen vedota, tämä tarkoittaa, että menet-tely on automaattisesti kiellettyä, ellei jokin poikkeusperusteista sovellu, kuten aikaisemmin mainitun mukaisesti rekisteröidyn nimenomainen suostumus. Tällöin kuluttajalla on oikeus saada tietoja käsittelyyn liittyvästä logiikasta sekä käsittelyn merkityksestä ja seurauksista.

Hänellä on myös oikeus vaatia ihmisen osallistumista ja oikeus riitauttaa päätös.