2.1
2.1. Rätt att behandla uppgifter om missbruk
Syftet med denna proposition är att säkerställa teleföretagens förutsättningar för att behandla uppgifter om brott som riktas mot teleföretagets affärsverksamhet och om identitetsstölder, om uppgifterna är nödvändiga för att förebygga skada som riktas mot teleföretaget, dess kunder eller andra teleföretag. Genom propositionen har man för avsikt att säkerställa att teleföretagen har tillräckliga möjligheter att skydda sig mot missbruk även efter det att de tillstånd för behandling som datasekretessnämnden beviljat har gått ut i och med att dataskyddsförordningen träder i kraft och begränsa rätten att behandla uppgifter på det sätt som förutsätts i dataskyddsförordningen. Därför föreslås det i propositionen att det i informationssamhällsbalken tas in en bestämmelse om teleföretags rätt att behandla personuppgifter som definieras särskilt och som har anknytning till vissa brott.
Datasekretessnämnden har kunnat bevilja tillstånd till behandling av personuppgifter på basis av ett berättigat intresse. I framtiden beviljas inte sådana tillstånd. Behandlingsgrunden enligt artikel 6.1 f i dataskyddsförordningen ska, efter det att förordningen har trätt i kraft, tillämpas på behandling av personuppgifter för ändamål som rör den personuppgiftsansvariges eller en tredje parts berättigade intressen. Denna behandlingsgrund kan med hänsyn till artikel 6.2 i förordningen inte preciseras i den nationella lagstiftningen. Därför är det inte ändamålsenligt eller möjligt att sådan rätt att behandla uppgifter som datasekretessmyndigheten beviljat teleföretag tas in i den nationella lagstiftningen med samma innehåll. Propositionen gäller således endast de uppgifter om missbruk som avgränsas i propositionen. Behandlingen av personuppgifter med anknytning till betalningsstörningar omfattas således inte av denna proposition.
Bestämmelser om behandling av personuppgifter som rör fällande domar i brottmål samt överträdelser finns i artikel 10 i dataskyddsförordningen, som ska tillämpas från och med 25 maj 2018. Behandling av sådana uppgifter är tillåten om det finns en sådan grund för behandlingen som avses i artikel 6.1 i dataskyddsförordningen och behandlingen utförs under kontroll av myndighet eller det föreskrivs om behandlingen och om lämpliga skyddsåtgärder i den nationella lagstiftningen. I enlighet med detta får det i nationell lag föreskrivas om behandling av personuppgifter som rör fällande domar i brottmål, men det förutsätter att det fastställs lämpliga skyddsåtgärder för de registrerades rättigheter och friheter.
Detta innebär att teleföretaget alltid måste bedöma om det finns ett berättigat intresse enligt artikel 6.1 f i dataskyddsförordningen, och den nationella lagstiftningen måste avgränsas till att gälla de uppgifter som avses i artikel 10 i dataskyddsförordningen. Utöver detta måste teleföretaget bedöma att den registrerades intressen och grundläggande rättigheter inte väger tyngre än det berättigade intresse som det hänvisas till. Behandling av personuppgifter i enlighet med propositionen gäller således endast sådana enligt propositionen avgränsade uppgifter som behandlas för ändamål som rör det nämnda berättigade intresset.
Den rätt att behandla uppgifter som avses i propositionen gör det möjligt att lämna ut enligt propositionen avgränsade uppgifter mellan teleföretag. Utlämnande av uppgifter kan genomföras med hjälp av ett gemensamt register för teleföretag eller på något annat sätt, när de krav som ställs på behandling i denna proposition, i dataskyddsförordningen och i den dataskyddslag (RP 9/2018 rd) som är under beredning uppfylls.
Enligt regeringens proposition till riksdagen med förslag till lagstiftning som kompletterar EU:s allmänna dataskyddsförordning (RP 9/2018 rd) får personuppgifter som rör i artikel 10 i dataskyddsförordningen avsedda fällande domar i brott mål och överträdelser eller därmed sammanhängande säkerhetsåtgärder behandlas om behandlingen behövs för fastställande, utövande, försvar eller avgörande av rättsliga anspråk. Den sektorsspecifika lagstiftningen enligt denna proposition kompletterar rätten att behandla uppgifter på så sätt att teleföretag föreslås ha rätt att för ändamål som rör berättigade intressen behandla uppgifter om vissa fällande domar för brott som riktas mot teleföretagets affärsverksamhet och om identitetsstöld, om uppgifterna är nödvändiga för att förebygga skada som riktas mot teleföretaget, dess kunder eller andra teleföretag.
Behandling av de uppgifter som avses i artikel 10 i dataskyddsförordningen förutsätter att det föreskrivs om skyddsåtgärder för de registrerades rättigheter och friheter. Skyddsåtgärder i enlighet med denna proposition innebär att de uppgifter som behandlas ska avgränsas till att gälla de uppgifter noggrant definieras i lag och som är nödvändiga med tanke på ändamålet med behandlingen samt att bevaringstiden för uppgifterna begränsas. De uppgifter som behandlas avgränsas till att gälla vissa fällande domar i brottmål som domstolen meddelat och där det fråga om brott som riktas mot teleföretagets affärsverksamhet eller om identitetsstöld. Dessutom föreslås det att de åtgärder för att skydda den registrerades rättigheter som det föreslagits ingå bestämmelser om i 6 § 2 mom. i dataskyddslagen ska tillämpas.
Rätten att behandlas uppgifter avgränsas till att gälla endast det som är nödvändigt för att förebygga skada för teleföretaget, dess kunder eller andra teleföretag. Enligt propositionen avgränsas teleföretagens rätt att behandla uppgifter om brott till att gälla endast uppgifter med anknytning till bedrägeri, grovt bedrägeri, betalningsmedelsbedrägeri, identitetsstöld, oredlighet som gäldenär, grov oredlighet som gäldenär, gäldenärsbedrägeri och grovt gäldenärsbedrägeri. Med detta avses sådana typer av brott om vilka det föreskrivs i 36, 37, 38 och 39 kap. i strafflagen (39/1889). Den rätt att behandla uppgifter som avses i förslaget har dessutom begränsats till uppgifter som är nödvändiga för att förebygga skada och till särskilt definierade uppgiftskategorier i fråga om de nämnda brotten. Detta innebär att teleföretagets rätt enligt propositionen att lämna ut uppgifter till andra teleföretag avgränsas till att gälla endast dessa uppgifter.
Enligt propositionen ska uppgifter om missbruk avlägsnas från teleföretagets register senast fem år efter det att uppgifterna registrerades eller före det, om den fällande domen i brottmålet upphävs eller återbryts. Om domen ändras till följd av att domen överklagas eller omprövas, ska uppgifterna i registret rättas. Avsikten med tidsfristen är att möjliggöra behandling av uppgifter endast den tid det är nödvändigt för att förebygga skada. Den längsta bevaringstiden, som är fem år, motsvarar den längsta bevaringstiden enligt de tillstånd som datasekretessnämnden beviljat. Bevaringstiden på fem år överensstämmer också med den kortaste bevaringstid för registeruppgifter som anges i 10 § i straffregisterlagen (770/1993). Vid beredningen har det inte framkommit några skäl för att införa en kortare bevaringstid.
Dessutom föreslås det att de skyddsåtgärder som det föreslagits ingå bestämmelser om i den nationella lagstiftning som kompletterar dataskyddsförordningen ska tillämpas på behandling av ovan beskrivna uppgifter om missbruk. I 6 § 2 mom. i det förslag som gäller dataskyddslagen (RP 9/2018 rd) ingår bestämmelser om sådana lämpliga och särskilda åtgärder för att skydda den registrerades rättigheter som den personuppgiftsansvarige och personuppgiftsbiträdet ska vidta när de behandlar särskilda kategorier av personuppgifter och uppgifter om brott och överträdelser. Tillämpning av enhetliga åtgärder är en ändamålsenlig lösning när det gäller behandling av uppgifter om brott även i enlighet med denna proposition med stöd av sektorsspecifik speciallagstiftning.
Utöver dessa skyddsåtgärder blir även alla de skyddsåtgärder som tillämpas direkt med stöd av dataskyddsförordningen tillämpliga när teleföretag behandlar personuppgifter. Dataskyddsförordningen innehåller en betydande mängd detaljerade bestämmelser med syftet att skydda den registrerades rättigheter och friheter. I enlighet med minimeringsprincipen i fråga om behandling av personuppgifter ska personuppgifterna vara adekvata och behandlingen inte för omfattande i förhållande till de ändamål för vilka uppgifterna behandlas. I enlighet med principen för ändamålsbegränsning ska personuppgifter samlas in för särskilda, uttryckligt angivna och berättigade ändamål och inte senare behandlas på ett sätt som är oförenligt med dessa ändamål. I enlighet med kravet på korrekthet ska personuppgifterna vara korrekta och om nödvändigt uppdaterade. Skyddsåtgärderna enligt dataskyddsförordningen inbegriper bl.a. att registrerade ska informeras skriftligen om behandling av uppgifter om missbruk och om registrerades rättigheter enligt dataskyddsförordningen. Till registrerades rättigheter hör bl.a. rätt att få felaktiga uppgifter i registret rättade av den personuppgiftsansvarige. Dessutom ska den personuppgiftsansvarige se till att lämpliga tekniska och organisatoriska åtgärder har genomförts för att säkerställa den registrerades rättigheter och friheter.
Skyddsåtgärderna omfattar i sin helhet åtgärderna enligt dataskyddsförordningen, den föreslagna dataskyddslagen och de specialbestämmelser som föreslås ingå i informationssamhällsbalken. Denna helhet inbegriper ett omfattande och betydande antal olika åtgärder för att skydda den registrerades rättigheter.
2.2
2.2. Förbud mot marknadsföring av mobiltelefonabonnemang per telefon
I denna proposition föreslås det att det nuvarande förbudet mot marknadsföring per telefon förlängs i sin nuvarande form med tre år till den 1 juli 2021.
Förlängning av giltighetstiden för den nuvarande bestämmelsen för viss tid anses motiverat, eftersom största delen av de intressentgrupper som deltagit i beredningen anser att en förlängning för viss tid fortfarande är en fungerande lösning för att förebygga störning på marknaden och förbättra skyddet för konsumenter mot störande marknadsföringsmetoder.
I de omständigheter som ligger bakom regleringen har man inte upptäckt några sådana förändringar som skulle antyda att förbudet i fortsättningen skulle vara en onödig eller orimlig åtgärd. Nummeröverföringsprocesserna har förblivit oförändrade sedan regleringen senast reviderades, så det finns fortfarande risk för överdrifter på telefonmarknaden och marknadsföringsmetoder som är skadliga för konsumenterna. Trots att andra säljkanaler har fått en större roll, anses bestämmelserna om förbudet mot marknadsföring per telefon fortfarande vara aktuella. Särskilda utmaningar när det gäller marknadsföring av kommunikationstjänster per telefon hänför sig fortfarande till marknadsföringen av mobiltelefonabonnemang per telefon. Det har inte framkommit behov att utvidga den gällande speciallagstiftningen om förbud till att gälla andra kommunikationstjänster.
I EU pågår för närvarande beredningen för att ersätta direktivet om integritet och elektronisk kommunikation med förordningen om integritet och elektronisk kommunikation, vilket enligt kommissionens förslag (COM/2017/010) kommer att påverka regleringen av marknadsföringen per telefon på en allmän nivå inom EU. Det är ändamålsenligt att bedöma bestämmelserna om förbudet mot marknadsföring av mobiltelefonabonnemang per telefon i samband med den nya förordningen och genomförandet av den.