Senaatti-konsernin ohjelmistorobotin tietosuojaseloste
1. Rekisterinpitäjät ja yhteystiedot
Senaatti-kiinteistöt, Puolustuskiinteistöt ja Senaatin asema-alueet Oy (SAA Oy)
Osoite: Lintulahdenkatu 5 A, PL 237, 00531 Helsinki
Sähköposti: kirjaamo(at)senaatti.fi, kirjaamo(at)puolustuskiinteistot.fi
Puhelin: 029 483 3203
Tietosuojavastaava Petri Konttinen, etunimi.sukunimi(at)senaatti.fi
2. Henkilötietojen käsittelyn tarkoitus ja käsittelyn oikeusperuste
Ohjelmistorobottia käytetään tiedonhallintaan liittyvien toimintojen ja prosessien automatisointiin. Raportoinnin yhteydessä robotti käsittelee myös henkilötietoja. Käsittely on tarpeen rekisterinpitäjien yleistä etua koskevien tehtävien suorittamiseksi (GDPR artikla 6.1e). Senaatti-kiinteistöt, Puolustuskiinteistöt ja SAA Oy toimivat GDPR artikla 26 mukaisina yhteisrekisterinpitäjinä.
3. Käsiteltävät henkilötiedot ja rekisteröityjen ryhmät
Ohjelmistorobotti käsittelee konsernin työntekijöiden, asiakkaiden ja palveluntuottajien, sekä muiden henkilöiden (julkiset rekisterit) tietoja käsittelyn yhteydessä. Tiedot voivat sisältää seuraavanlaisia henkilötietoja:
- yhteystietoja (nimi, puhelinnumero, sähköposti, osoite jne.)
- järjestelmä-id, henkilönumero tai muunlaiset henkilöä identifioivat tiedot.
4. Säännönmukaiset tietolähteet
Ohjelmistorobotti käsittelee tietoja konsernin järjestelmistä, sekä joistakin julkisista rekistereistä (esim. YTJ = Yritys- ja yhteisötietojärjestelmä).
5. Henkilötietojen vastaanottajat tai vastaanottajaryhmät
Henkilötietoihin on pääsy Senaatti-kiinteistöjen palvelutuottajilla käsittelytehtävien suorittamiseksi.
Henkilötietoja voidaan luovuttaa muille osapuolille vain silloin, kun vastaanottajalla on lakisääteinen oikeus vastaanottaa tietoja.
6. Tietojen siirto EU:n tai ETA:n ulkopuolelle
Tietoja ei siirretä EU:n tai ETA:n ulkopuolelle.
7. Henkilötietojen suojaus
Senaatti-konserni toteuttaa tietojen turvallisen käsittelyn varmistamalla tekniset ja hallinnolliset vaatimukset auditointien, tarkastusten ja riskienhallinnan keinoin. Vaatimuksia arvioidaan kaikkiin rekisterinpitäjän tietojärjestelmiin, sekä myös niiden palveluntuottajiin tarvittavalla riskienhallinnan tasolla. Tietoja salataan vahvoilla salausmenetelmillä, tai pseudonymisoidaan siten, että tarpeettomat henkilötiedot, joista henkilö voidaan tunnistaa, jätetään pois. Tietojärjestelmien ja palveluiden jatkuva luottamuksellisuus, eheys, käytettävyys ja vikasietoisuus varmistetaan varmuuskopioinnilla ja säännöllisillä tietoturvatarkastuksilla sekä ajantasaisilla ohjelmisto- ja tietoturvapäivityksillä. Menettelyt, joilla testataan, tutkitaan ja arvioidaan säännöllisesti tietojärjestelmien ja palveluiden turvallisuutta, ovat osa Senaatti-konsernin jatkuvaa kehittämisprosessia.
Ohjelmistorobotin sähköpostiraportteihin ja prosesseihin liittyviin tietoihin on pääsy prosessien valtuutetuilla henkilöillä.
8. Tietojen säilytysaika ja sen määräytymisperiaatteet
Raportit säilytetään ajojen seurannan tarpeisiin 2 vuotta, jonka jälkeen ne voidaan hävittää.
9. Rekisteröityjen oikeudet
Rekisteröity henkilö voi käyttää tietosuoja-asetuksen mukaisia oikeuksiaan seuraaviin asioihin:
- Oikeus saada pääsy henkilötietoihin (saada tieto itseään koskevasta käsittelystä)
- Oikeus omien henkilötietojensa oikaisemiseen
- Oikeus omien henkilötietojensa poistamiseen
- Oikeus omien henkilötietojensa käsittelyn rajoittamiseen
- Oikeus vastustaa omien henkilötietojensa käsittelyä
- Oikeus olla joutumatta tietämättään automaattisen päätöksenteon kohteeksi.
Rekisterinpitäjän on toimitettava rekisteröidylle tiedot toimenpiteistä, joihin on ryhdytty GDPR:n artikla 15–22 nojalla tehdyn pyynnön johdosta ilman aiheetonta viivytystä ja joka tapauksessa kuukauden kuluessa pyynnön vastaanottamisesta. Määräaikaa voidaan tarvittaessa jatkaa enintään kahdella kuukaudella ottaen huomioon pyyntöjen monimutkaisuus ja määrä. Rekisterinpitäjän on ilmoitettava rekisteröidylle tällaisesta mahdollisesta jatkamisesta kuukauden kuluessa pyynnön vastaanottamisesta sekä viivästymisen syyt. Jos rekisteröity esittää pyynnön sähköisesti, tiedot on toimitettava sähköisesti mahdollisuuksien mukaan, paitsi jos rekisteröity toisin pyytää (GDPR artikla 12.3).
Rekisteröidyllä on myös oikeus tehdä valitus valvontaviranomaisena toimivalle tietosuojavaltuutetulle.