8. Lag om ändring av lagen om kundinformationssystemet för företagstjänster
2 §. Lagens tillämpningsområde.
På grund av de föreslagna ändringar i lagens 6 § som behandlas nedan bör den andra meningen i 2 § 2 mom. ange ett kortnamn för dataskyddsförordningen som följer:
”Bestämmelser om behandling av personuppgifter finns i Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), nedan dataskyddsförordningen, och i dataskyddslagen ( / ).”
6 §. Teknisk administratör för kundinformationssystemet samt personuppgiftsansvariga.
Ekonomiutskottet anser att paragrafen behöver ändras så att det sägs att arbets- och näringsministeriet och de aktörer som registrerar uppgifter i kundinformationssystemet är gemensamt personuppgiftsansvariga i fråga om kundinformationssystemet.
Artikel 26 i dataskyddsförordningen föreskriver att om två eller fler personuppgiftsansvariga gemensamt fastställer ändamålen med och medlen för behandlingen ska de vara gemensamt personuppgiftsansvariga. Gemensamt personuppgiftsansvariga ska under öppna former fastställa sitt respektive ansvar för att fullgöra skyldigheterna enligt dataskyddsförordningen, särskilt vad gäller utövandet av den registrerades rättigheter och sina respektive skyldigheter att tillhandahålla den information som avses i artiklarna 13 och 14, genom ett inbördes arrangemang, såvida inte de personuppgiftsansvarigas respektive skyldigheter fastställs genom unionsrätten eller en medlemsstats nationella rätt som de personuppgiftsansvariga omfattas av. Artikeln medger att de gemensamt personuppgiftsansvarigas ansvar fördelas i lagstiftningen.
Ekonomiutskottet anser att det är motiverat att hålla kvar ansvarsfördelningen enligt den gällande lagen mellan arbets- och näringsministeriet och de i lagens 4 § 1 mom. nämnda aktörer som registrerar uppgifter i kundinformationssystemet. Enligt den gällande lagen svarar arbets- och näringsministeriet i egenskap av teknisk administratör för kundinformationssystemets allmänna funktion och för den tekniska anslutningen för registrering, samkörning, utlämnande och annan behandling av uppgifterna. Den tekniska administratören svarar för datasystemets användbarhet samt för integriteten, skyddet och bevarandet av de uppgifter som ingår i datasystemet. Enligt förarbetena till bestämmelsen (RP 18/2017 rd) har användbarhet, skydd och integritet här samma innehåll som i 18 § i lagen om offentlighet i myndigheternas verksamhet (621/1999). Den paragrafen handlar om god informationshantering, och där sägs det att en myndighet för att genomföra en god informationshantering ska se till att dess handlingar och datasystem samt uppgifterna i dem är behörigen tillgängliga, användbara, skyddade och integrerade samt sörja även för andra omständigheter som påverkar kvaliteten på uppgifterna och i detta syfte särskilt iaktta de skyldigheter som anges närmare i paragrafen. Enligt förarbetena ska arbets- och näringsministeriet med stöd av 1 mom. också svara för utveckling av kundinformationssystemet, inbegripet ansvaret för det allmänna utvecklandet av datasäkerheten inom systemet, såsom användningen av sådana förfaranden som vid informationsutbytet tryggar uppgifternas integritet, dvs. skyddet av dem mot olaglig ändring. Arbets- och näringsministeriet ska också se till att systemet tekniskt och funktionellt är sådant att de personuppgiftsansvariga kan fullgöra sina skyldigheter.
De som är personuppgiftsansvariga enligt 4 § 1 mom. i den gällande lagen ska sköta alla andra uppgifter som följer av de skyldigheter som i personuppgiftslagen (523/1999) ålagts en personuppgiftsansvarig. Till dem hör i fråga om de egna registren allmän aktsamhetsplikt när det gäller databehandlingens laglighet och uppgifternas kvalitet samt styrning av och rådgivning om registerföringen i samband med det. De personuppgiftsansvariga ansvarar för utlämnande av uppgifter ur registren, för radering av uppgifter ur registren och för uppgifter som gäller databehandlingens lagenlighet. På de personuppgiftsansvariga ankommer dessutom en informationsskyldighet enligt 24 § i personuppgiftslagen.
Ekonomiutskottet föreslår att det i 6 § 1 mom. ska föreskrivas om gemensamt personuppgiftsansvariga för kundinformationssystemet. Deras ansvar ska inom ramen för artikel 26 i dataskyddsförordningen bestämmas i 6 § 2 och 3 mom. De gemensamt personuppgiftsansvariga föreslås vara arbets- och näringsministeriet och de aktörer som anges i 4 § 1 mom., dvs. de myndigheter som tillhandahåller företagstjänster, statens specialfinansieringsbolag, Business Finland Ab och de förmedlande organ som avses i 2 § 13 punkten i lagen om finansiering av regionutveckling och strukturfondsprojekt (8/2014).
Ministeriets ansvar bör i 6 § 2 mom. definieras så att det i huvudsak motsvarar dess ansvar enligt den gällande lagen. Uppgifterna som teknisk administratör enligt 6 § i den gällande lagen hänför sig till att svara för datasystemets användbarhet samt för integriteten, skyddet och bevarandet av de uppgifter som ingår i systemet. De uppgifter som registreras i kundinformationssystemet gäller huvudsakligen företag och inte enskilda. Kunduppgifterna innehåller ändå delvis också personuppgifter.
Bestämmelser om ansvaret för de i 4 § 1 mom. avsedda aktörer som registrerar uppgifter i kundinformationssystemet föreslås ingå i 6 § 3 mom. I momentet bör det nämnas att de aktörer som nämns i 4 § 1 mom. svarar för övriga uppgifter som hör till den personuppgiftsansvarige. De svarar således fortfarande också för att de registrerades rättigheter tillgodoses. Likaså svarar de för säkerheten vid behandlingen av personuppgifter i den egna verksamheten.
På de grunder som anges ovan ändras 6 § och paragrafens rubrik som följer:
”Personuppgiftsansvariga för kundinformationssystemet
Arbets- och näringsministeriet och de i 4 § 1 mom. avsedda aktörer som registrerar uppgifter i kundinformationssystemet är gemensamt personuppgiftsansvariga i fråga om kundinformationssystemet.
Arbets- och näringsministeriet svarar för kundinformationssystemets allmänna funktion och för den tekniska anslutningen för registrering, samkörning, utlämnande och annan behandling av uppgifterna. Arbets- och näringsministeriet svarar för datasystemets användbarhet samt för integriteten, skyddet och bevarandet av de uppgifter som ingår i datasystemet. Arbets- och näringsministeriet svarar i fråga om behandlingen av personuppgifter i kundinformationssystemet för inbyggt dataskydd och dataskydd som standard enligt artikel 25, säkerhet i samband med behandlingen enligt artikel 32, konsekvensbedömning avseende dataskydd enligt artikel 35 och förhandssamråd enligt artikel 36 i dataskyddsförordningen samt för andra sådana i dataskyddsförordningen föreskrivna skyldigheter för den personuppgiftsansvarige som gäller informationssäkerheten i datasystemet. Arbets- och näringsministeriet har inte rätt att bestämma över de uppgifter som registrerats i datasystemet eller att lämna ut dem, om inte något annat föreskrivs i lag.
De i 4 § 1 mom. avsedda aktörer som registrerar uppgifter i kundinformationssystemet fungerar som personuppgiftsansvariga i fråga om de uppgifter som de själva registrerat i systemet, svarar för andra skyldigheter för den personuppgiftsansvarige än de som avses i 2 mom. samt beslutar om utlämnande via kundinformationssystemet av de uppgifter de själva registrerat. Den aktör som registrerat uppgifter i kundinformationssystemet svarar för att uppgifterna är korrekta och uppdaterade.”