Hyppää sisältöön
  • Valitse kieli Suomi
  • Välj språket Svenska
  • Select language English
Tietosuojavaltuutetun toimisto
Hakusivulle
  • Etusivu
  • Ajankohtaista
  • Tietosuoja
  • Yksityishenkilöt
  • Organisaatiot
  • Tietosuojavaltuutetun toimisto
  • Etusivu
  • Ajankohtaista
  • Tietosuoja
  • Yksityishenkilöt
  • Organisaatiot
  • Tietosuojavaltuutetun toimisto

Suostumusta voidaan käyttää henkilötietojen käsittelyperusteena niin tekoälyjärjestelmän kehittämisessä kuin käytössäkin. Yksilö voi antaa suostumuksensa sille, että häntä koskevia henkilötietoja käsitellään yhtä tai useampaa tarkoitusta varten. Tällaisen suostumuksen on oltava vapaaehtoinen, yksilöity, tietoinen ja yksiselitteinen tahdonilmaisu, jolla henkilö hyväksyy henkilötietojensa käsittelyn.

Rekisterinpitäjän eli tekoälyjärjestelmää kehittävän tai käyttävän organisaation on pystyttävä osoittamaan, että lainmukainen suostumus on olemassa. Suostumus on myös voitava peruuttaa milloin tahansa ilmaiseksi, ja yhtä helposti kuin sen on voinut antaa. Suostumuksen peruuttamisen jälkeen suostumuksen perusteella käsiteltyjen henkilötietojen käsittely on lopetettava ja tiedot poistettava. Suostumuksen peruuttaminen on kyettävä toteuttamaan tehokkaasti myös tekoälyjärjestelmissä. Jos sitä ei pystytä esimerkiksi teknisesti toteuttamaan, ei suostumusta voida käyttää käsittelyperusteena.

Tietosuojavaltuutettu  korostaa, että suostumuksen valitseminen henkilötietojen käsittelyn perusteeksi tekoälyjärjestelmän kehittämisvaiheessa voi olla hallinnollisesti työlästä, varsinkin jos käsitellään suuren ihmismäärän henkilötietoja.

Lue lisää suostumuksen edellytyksistä

Sopimusta voidaan käyttää käsittelyperusteena niin tekoälyjärjestelmän kehittämisessä kuin käytössäkin. Silloin, kun yksilö on osapuolena sopimuksessa, voidaan häntä koskevia henkilötietoja käsitellä, jos se on tarpeen sopimuksen täytäntöönpanemiseksi.

Lakisääteistä velvoitetta voidaan käyttää käsittelyperusteena niin tekoälyjärjestelmän kehittämisessä kuin käytössäkin, jos henkilötietojen käsittely on tarpeen rekisterinpitäjän eli tekoälyjärjestelmää kehittävän tai käyttävän organisaation lakisääteisen velvoitteen noudattamiseksi.

Elintärkeiden etujen suojaamista voidaan käyttää käsittelyperusteena tekoälyjärjestelmän kehittämisessä ja käytössä vain, jos se on tarpeen rekisteröidyn tai toisen henkilön elintärkeiden etujen suojaamiseksi. Henkilötietojen käsittely voi palvella elintärkeää etua esimerkiksi humanitaarisissa hätätilanteissa, kuten luonnonkatastrofeissa tai epidemioissa.

Jotta tämä vaatimus toteutuu, on esimerkiksi hengenvaaran oltava kyseisessä tapauksessa riittävän konkreettinen. Käsittelyperustetta voidaan siksi käytännössä soveltaa hyvin harvoin.

Henkilötietoja saa käsitellä tekoälyjärjestelmän kehittämisen tai käytön yhteydessä, kun yleinen etu tai rekisterinpitäjälle kuuluvan julkisen vallan käyttäminen sitä edellyttää. Yleistä etua koskeva tehtävä tai julkinen valta on täytynyt antaa lailla tai muulla oikeudellisella säännöksellä. Rekisterinpitäjällä tarkoitetaan tekoälyjärjestelmää kehittävää tai käyttävää organisaatiota.

Henkilötietoja saa käsitellä tekoälyjärjestelmän kehittämisen tai käytön yhteydessä, jos se on tarpeen rekisterinpitäjän tai kolmannen osapuolen oikeutettujen etujen toteuttamiseksi. Rekisterinpitäjällä tarkoitetaan sitä organisaatiota, joka kehittää tai käyttää tekoälyjärjestelmää.

Oikeutettu etu voi olla olemassa esimerkiksi silloin, kun yksilön eli rekisteröidyn ja organisaation eli rekisterinpitäjän välillä on jokin merkityksellinen suhde. Näin on esimerkiksi, jos yksilö on organisaation asiakas. Henkilötietoja ei kuitenkaan saa käsitellä, jos yksilön edut tai oikeudet syrjäyttävät organisaation edun.

Euroopan tietosuojaneuvosto on kuvannut seikkoja, jotka tulee huomioida, kun oikeutetun edun olemassaoloa arvioidaan.

Arvioinnin kolme vaihetta ovat:

1. Oikeutetun edun tunnistaminen ja kuvaaminen. Jotta oikeutettua etua voi käyttää käsittelyperusteena, on kaikkien seuraavien edellytysten täytyttävä

  • Tavoiteltu etu on lainmukainen.
  • Tavoiteltu etu on selkeästi ja perusteellisesti ilmaistu.
  • Tavoiteltu etu on todellinen ja olemassa oleva (ei perustu oletukseen).

2. Suunnitellun henkilötietojen käsittelyn tarpeellisuuden arviointi

  • Edistävätkö suunnitellut käsittelytoimet oikeutetun edun saavuttamista?
  • Onko olemassa vaihtoehtoisia toteutustapoja, joihin tarvitaan vähemmän henkilötietojen käsittelyä?

3. Sen punnitseminen, syrjäyttääkö tavoiteltu oikeutettu etu yksilön edut ja oikeudet (niin kutsuttu tasapainotesti). Arviointi on tehtävä tapauskohtaisesti ja siinä on huomioitava erityisesti:

  • Yksilön oikeuksiin ja etuihin kohdistuvat riskit, joita tekoälyjärjestelmän kehittämisellä tai käytöllä voi olla.

  • Yksilöön kohdistuvat vaikutukset, joita henkilötietojen käsittelyllä voi olla tekoälyjärjestelmien kehittämisen tai käytön yhteydessä. Vaikutukset voivat olla erityyppisiä, ja ne voivat olla positiivisia tai negatiivisia.

  • Käsiteltävien henkilötietojen luonne, käsittelytoimien asiayhteys sekä henkilötietojen käsittelyn mahdolliset seuraukset yksilölle.

Organisaation, joka suunnittelee käyttävänsä oikeutettua etua henkilötietojen käsittelyn perusteena tekoälyjärjestelmien kehittämisessä tai käytössä, on hyödyllistä tutustua tietosuojaneuvoston lausuntoon (englanniksi tietosuojaneuvoston verkkosivuilla): Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models

Tietosuojavaltuutetun toimisto

Käyntiosoite: Lintulahdenkuja 4, 00530 Helsinki

Postiosoite: PL 800, 00531 Helsinki

Sähköposti: tietosuoja(at)om.fi

Puhelinvaihde: 029 566 6700

Kirjaamo: 029 566 6768

 

 

Yleinen neuvonta yksityishenkilöille: 029 566 6777

Yleinen neuvonta rekisterinpitäjille: 029 566 6778

Avoinna ti–to klo 9.00–11.00

Puhelinneuvonta on suljettu 6.7.–3.8.2026

Tietoa puhelinneuvonnasta

Usein kysyttyä

Tietosuojakäytäntömme

Saavutettavuusseloste

Medialle

​​​​​​​Tilaa uutiskirje

LinkedIn

X

 

 ­ Tulosta

  • Etusivu
  • Ajankohtaista
    • Uutiset ja tiedotteet
    • Uutiskirje
    • Ratkaisut
    • Euroopan tietosuojaneuvoston ohjeet
    • Blogi
    • Tapahtumat
  • Tietosuoja
    • Mikä on henkilötieto?
      • Pseudonymisoidut ja anonymisoidut tiedot
    • Lainsäädäntöä
      • Tietosuojalaki
      • Työelämän tietosuojalaki
      • Erityislainsäädäntö
    • Usein kysyttyä
      • Asuminen ja taloyhtiöt
      • Digipalveluasetus
      • EU:n tietosuoja-asetus
      • Hakukoneet
      • Henkilötunnus
      • Internet
      • Kameravalvonta
      • Luottotiedot
      • Mobiilipaikannus
      • Pankkitoiminta
      • Puhelut
      • Sosiaalihuolto
      • Sukututkimus
      • Suoramarkkinointi
      • Terveydenhuolto
      • Tieteellinen tutkimus
      • Tietojärjestelmät
      • Tietosuojavastaavat
      • Toisiolaki
      • Työelämä
      • Vaalit
      • Yhdistystoiminta
      • Yhdysvaltojen tietosuojan riittävyyttä koskeva päätös
    • Lasten tietosuoja
    • Tekoälyjärjestelmät ja tietosuoja
    • Tieteellinen tutkimus
      • Tutkimustehtävän ja henkilötietojen käyttötarkoituksen määrittely
      • Henkilötietojen minimointi
      • Henkilötietojen käsittelyn elinkaari, tietosuojaperiaatteet ja tietojen suojaaminen
      • Henkilötietojen käsittelyperusteen valinta ja lainmukaisuuden varmistaminen
      • Rekisteröidyn oikeudet
      • Henkilötietojen käsittelyn roolit ja vastuut
      • Tietojen siirto muihin maihin
      • Osoitusvelvollisuus
      • Aineiston hävittäminen, anonymisointi tai arkistointi tutkimuksen päättyessä
      • Tutkijan tietosuojaosaaminen
    • EU:n digi- ja datasäädökset
      • Digipalveluasetus (DSA)
      • Data-asetus (DA)
      • Poliittisen mainonnan asetus
  • Yksityishenkilöt
    • Tunne oikeutesi
    • Onko sinulle kerrottu tietojesi käsittelystä?
    • Kun haluat tarkastaa tietosi
    • Kun haluat oikaista tietojasi
    • Kun haluat poistaa tietojasi
    • Kun haluat siirtää tietosi toiselle rekisterinpitäjälle
    • Kun et halua, että tietojasi käsitellään
    • Oletko joutunut automaattisen päätöksenteon kohteeksi?
    • Kun toimivaltainen viranomainen käsittelee henkilötietojasi
      • Mikä on toimivaltainen viranomainen?
      • Oikeus saada tietoa henkilötietojen käsittelystä
      • Tietojen tarkastaminen
      • Tietojen oikaiseminen
      • Tietojen poistaminen ja käsittelyn rajoittaminen
    • Kun henkilötietojasi käsitellään Schengen- tai viisumitietojärjestelmässä
    • Jos joudut tietoturvaloukkauksen kohteeksi
    • Jos sinulta häviää henkilötietoja
    • Ilmoitus tietosuojavaltuutetulle
    • Vahingonkorvausten vaatiminen
  • Organisaatiot
    • Henkilötietojen käsittely
      • Milloin henkilötietoja saa käsitellä?
        • Rekisteröidyn suostumus
        • Rekisterinpitäjän oikeutettu etu
        • Erityisten henkilötietoryhmien käsittely
      • Arvioi riskit ja suunnittele toimenpiteet tietosuojan toteuttamiseksi
        • Vaikutustenarviointi
          • Vaikutustenarvioinnin tekeminen
          • Luettelo vaikutustenarviointia edellyttävistä käsittelytoimista
        • Ennakkokuuleminen
          • Ennakkokuulemispyyntö
      • Automaattinen päätöksenteko ja profilointi
      • Useita EU-maita koskeva käsittely
    • Tietosuojaperiaatteet
      • Lainmukaisuus, asianmukaisuus ja läpinäkyvyys
      • Käyttötarkoitussidonnaisuus
      • Tietojen minimointi
      • Tietojen täsmällisyys
      • Säilytyksen rajoittaminen
      • Luottamuksellisuus ja turvallisuus
    • Osoita noudattavasi tietosuojasäädöksiä
      • Seloste käsittelytoimista
        • Rekisterinpitäjän seloste käsittelytoimista
        • Henkilötietojen käsittelijän seloste käsittelytoimista
    • Kerro käsittelystä rekisteröidylle
    • Rekisteröidyn oikeudet
      • Oikeus saada tietoa henkilötietojen käsittelystä
      • Oikeus saada tutustua tietoihin
      • Oikeus oikaista tietoja
      • Oikeus poistaa tiedot
      • Oikeus rajoittaa tietojen käsittelyä
      • Oikeus siirtää tiedot järjestelmästä toiseen
      • Oikeus vastustaa tietojen käsittelyä
      • Oikeus olla joutumatta automaattisen päätöksenteon kohteeksi
      • Mitä oikeuksia rekisteröidyllä on eri tilanteissa?
      • Rekisteröidyn oikeuksista poikkeaminen
    • Tietosuojavastaavat
      • Tietosuojavastaavan nimittäminen
      • Usein kysyttyä tietosuojavastaavista
      • Ilmoitus tietosuojavastaavasta
      • Muutos ilmoitukseen tietosuojavastaavasta
    • Henkilötietojen käsittelijät
      • Henkilötietojen käsittelijän velvollisuudet
    • Tietoturvaloukkaukset
      • Ilmoitus tietoturvaloukkauksesta
      • Tietojen kalastelu
      • Microsoft 365 -tietoturvaloukkaukset
    • Henkilötietojen siirrot Euroopan talousalueen ulkopuolelle
      • Siirto tietosuojan riittävyyttä koskevan päätöksen perusteella
      • Komission hyväksymät vakiolausekkeet
      • Tiedonsiirtovälineitä täydentävät suojatoimet
      • Erityistilanteita koskevat poikkeukset
      • Brexit ja henkilötietojen siirrot Isoon-Britanniaan
      • Yritystä koskevat sitovat säännöt
      • Viranomaisten ja julkisen sektorin siirtoperusteet
    • Käytännesäännöt
      • Käytännesääntöjen käsittely ja hyväksyminen
      • Käytännesääntöjen valvonta
  • Tietosuojavaltuutetun toimisto
    • Tehtävät
      • Korjaavat toimivaltuudet
    • Toiminta ja tavoitteet
    • Eurooppalainen yhteistyö
    • Toimintakertomus 2024
      • Arkisto
    • Julkaisut
    • Tarkastussuunnitelmat
    • Lomakkeet
    • Tietosuojakäytäntömme
      • Asiointi paikan päällä
      • Sähköinen asiointi
        • Uutiskirje
        • Evästeet
      • Asiointi puhelimitse
      • Toimivaltaamme kuuluvien asioiden käsittely
      • Tietosuojavastaavien henkilötietojen käsittely
      • Työhakemuksen jättäminen
      • Tietojen luovuttaminen
      • Tietosuojaoikeutesi ja oikeusturva
    • Saavutettavuusseloste
    • Tietosuojavaltuutetun toimisto työpaikkana
      • Työntekijätarinoita
    • Yhteystiedot
      • Puhelinneuvonta
      • Kirjaamo
      • Asiakirjajulkisuuskuvaus
      • Tietosuojavastaava
      • Luentopyynnöt
      • Medialle
Sivun alkuun