Kielet

Itävalta: Itävallan oikeuskäytännön kehitys: Tietosuojarikkomukset ja yleinen tietosuoja-asetus

Julkaisut: toukokuuta 20, 2021

Itävallan liittovaltion hallintotuomioistuin (Bundesverwaltungsgericht, BVwG) kumosi äskettäin 26.11.2020 antamassaan päätöksessä[1] Itävallan tietosuojaviranomaisen Itävallan Postille (APS) määräämän 18 miljoonan euron sakon. Tuomioistuin vahvisti DPA:n APS:lle määräämän hallinnollisen seuraamuksen, jota oli syytetty asiakkaiden henkilötietojen, kuten yksityisten osoitteiden ja oletetun poliittisen suuntautumisen, laittomasta käsittelystä ja myynnistä kolmansille osapuolille markkinointitarkoituksiin.

Kyseisessä päätöksessä BVwG myönsi APS:n toiminnan lainvastaisuuden, mutta kumosi kuitenkin tietosuojaviranomaisen määräämän seuraamuksen, koska se ei ollut osoittanut, että sekä oikeushenkilöt että luonnolliset henkilöt, jotka toimivat APS:n puolesta, olivat vastuussa kyseisestä rikkomuksesta.

Tosiseikat

Tapauksen tosiasialliset lähtökohdat juontavat juurensa Addendum-journalismialustan tammikuussa 2019 julkaisemaan raporttiin[3], jossa todettiin, että yksityisiä osoitteita, sukupuolta ja ikää, koulutusta sekä sijoituksia tai lahjoituksia koskevia mieltymyksiä koskevien tietojen lisäksi APS oli kerännyt tietoja myös n. 3 miljoonan asiakkaan koetuista poliittisista suuntauksista[4].

Viran puolesta suoritetun tutkimuksen jälkeen DPA:

  • päätteli, että sosiodemografisten tekijöiden tiedustelu ja tietojen käsittely yksittäisten henkilöiden poliittisista mieltymyksistä ilman oikeusperustaa on yleisen tietosuoja-asetuksen (asetus (EU) 2016/679) (GDPR) 9 artiklan 1 kohdassa tarkoitettu erityinen henkilötietoryhmä, mikä edellyttää asianomaisen tahon nimenomaista ennakkohyväksyntää (yleisen tietosuoja-asetuksen 9 artiklan 2 kohdan a alakohta; Gewerbeordnung, GewO, 151 §:n 4 momentti);
  • määräsi tietojen käsittelyn lopetettavaksi ja jo kerätyt tiedot poistettavaksi kahden viikon kuluessa;
  • katsoi, että APS ei tehnyt asianmukaista tietosuojaa koskevaa vaikutustenarviointia (ennen 25.5.2018), koska se jätti virheellisesti ottamatta huomioon poliittisen vakaumuksen erityisenä henkilötietoryhmänä.

APS vastasi valituksella ja väitti, että yksityishenkilön poliittista suuntautumista koskevia tietoja ei voida luokitella henkilötiedoiksi, koska tällaiset tiedot kerätään anonymisoiduilla kyselyillä, jotka tuottavat yleisiä ennusteita. Koska näitä todennäköisyyslaskelmia ei voida oikaista (tietosuoja-asetuksen 16 artikla), niitä pidetään markkinointitietoina ja ne luokitellaan GewO:n 151 §:n 6 momentin mukaisesti. Kuitenkin lisättiin, että vaikka niitä pidettäisiinkin henkilötietoina, niitä ei voida luokitella erityiseen luokkaan.

Vasta marraskuussa BVwG vahvisti tietosuojavaltuutetun päätöksen ja katsoi, että poliittista puoluetta kohtaan tunnettua affiniteettia koskevien tietojen käsittelyä voidaan pitää GDPR:n 4 artiklan 1 kohdan mukaisena henkilötietona. Koska saadut tiedot voidaan osoittaa erityisesti yksilöitävissä olevaan yksityishenkilöön, jonka poliittista vakaumusta on suojattava syrjinnältä yleisen tietosuoja-asetuksen 9 artiklan mukaisesti, niitä on käsiteltävä erityisenä henkilötietoryhmänä, mikä edellyttää ennakkosuostumusta. Tämä osa päätöksestä on nyt vireillä Itävallan korkeimmassa hallinto-oikeudessa (Verwaltungsgerichtshof, VwGH).

Tässä artikkelissa käsiteltävä asia koskee kuitenkin saman tapauksen eri oikeudellista näkökohtaa.

Edellä kuvattujen tosiseikkojen perusteella asiassa keskitytään siihen, että APS:n väitetään rikkoneen yleisen tietosuoja-asetuksen 5 artiklan 1 kohtaa, 6 artiklan 2 kohtaa, 6 artiklan 4 kohtaa, 9, 14, 30, 35 ja 36 artiklaa. Asia on seurausta APS:n valituksesta, joka perustui väitteeseen, jonka mukaan sakko oli määrätty ilman, että sen puolesta toimivien luonnollisten henkilöiden syyllisyyttä oli osoitettu (tietosuoja-asetuksen 4 artiklan 7 kohta).

Seuraavassa keskitytään BVwG:n äskettäiseen päätökseen kumota tietosuojaviranomaisen sakko VwGH:n aiempien päätelmien valossa. Tuomioistuin katsoi siinä, että väitetyn tosiasiallisen, lainvastaisen ja syyllisen toiminnan on oltava myös luonnollisen henkilön vastuulla (VStG:n 44 a §), jotta oikeushenkilö voidaan saattaa vastuuseen[5].

Kysymys

Koska tietosuoja-asetuksen tarkoituksena on ja siinä säädetäänkin oikeushenkilöiden suorasta vastuusta ilman, että yksityishenkilön yksittäistä rikkomusta tarvitsee todistaa, BVwG:n oli pohdittava seuraavaa:

  1. Oliko tietosuojaviranomaisella oikeus määrätä yleisen tietosuoja-asetuksen 83 artiklan nojalla sakko oikeushenkilölle, jos oikeushenkilön puolesta toimivan luonnollisen henkilön syyllistävää toimintaa ei ole osoitettu;

  2. Sovelletaanko kansallisia hallintorikosoikeudellisia sääntöjä vai onko tarkasteltavana olevaa asiaa tarkasteltava yleisen tietosuoja-asetuksen sääntöjen valossa.

Päätös

Tuomioistuin katsoi, että tietosuoja-asetuksen 83 artiklan säännösten perusteella määrätty tietosuojasakko kuuluu Itävallan hallintorangaistuslain (Verwaltungsstrafgesetz, VStG) sekä Itävallan tietosuojalain (Datenschutzgesetz, DSG) soveltamisalaan. Kansallisia menettelysääntöjä sovelletaan yleisen tietosuoja-asetuksen rikkomisen vuoksi määrättyihin sakkoihin, sillä 83 artiklan 8 kohdassa todetaan seuraavaa: "Valvontaviranomaisen käyttäessä toimivaltaansa [...] on noudatettava asianmukaisia menettelyllisiä takeita unionin ja jäsenvaltion lainsäädännön mukaisesti, mukaan lukien tehokkaat oikeussuojakeinot ja asianmukainen oikeudenkäynti."[6].

Lisäksi se totesi, että tietosuojaviranomainen ei ollut toiminut VStG:n 44 a ja 45 §:n sekä DSG:n 30 §:n mukaisesti, koska se oli laiminlyönyt todistaa niiden luonnollisten henkilöiden syyllisyyttä, jotka olivat toimineet APS:n puolesta, kuten APS:ää edustavien, sen määräysvaltaa käyttävien tai sen puolesta päätöksiä tekevien henkilöiden.

Kommentti

Vaikka BVwG saattoi kumota APS:lle määrätyn rangaistuksen, sen päätös perustui tietosuojaviranomaisen muotovirheeseen. Näin ollen sitä on käsiteltävä erikseen, eikä se ole ristiriidassa BVwG:n aikaisemman päätöksen kanssa, jossa todettiin, että poliittista puoluetta kohtaan tunnettua henkilökohtaista kiintymystä koskevien tietojen käsittely johtaa vastuuseen.

Resurssit

  1. Docket-numero: Docket Number W258 2217446-1/14E. Saatavilla osoitteessa: https://www.ris.bka.gv.at/Dokument.wxe?ResultFunctionToken=c4b7610d-5502-49f6-af50-791b9361c9f1&Position=1&SkipToDocumentPage=True&Abfrage=Bvwg&Entscheidungsart=Undefined&SucheNachRechtssatz=True&SucheNachText=True&GZ=&VonDatum=&BisDatum=&Norm=DSGVO&ImRisSeitVonDatum=&ImRisSeitBisDatum=&ImRisSeit=Undefined&ResultPageSize=100&Suchworte=&Dokumentnummer=BVWGT_20201126_W258_2227269_1_00
  2. Docket Number: Docket Number W258 2217446-1/35E. Saatavilla osoitteessa: https: //www.ris.bka.gv.at/Dokument.wxe?ResultFunctionToken=e9b780cb-e5e0-4be8-81e7-7a49b08cc25b&Position=1&SkipToDocumentPage=True&Abfrage=Bvwg&Entscheidungsart=Undefined&SucheNachRechtssatz=True&SucheNachText=True&GZ=&VonDatum=&BisDatum=&Norm=DSGVO&ImRisSeitVonDatum=&ImRisSeitBisDatum=&ImRisSeit=Undefined&ResultPageSize=100&Suchworte=&Dokumentnummer=BVWGT_20201126_W258_2217446_1_00.
  3. "Wenn Die Post Partei Ergreift." Lisäys, 28.7.2020, www.addendum.org/datenhandel/parteiaffinitaet/ [viitattu 10.12.2020].
  4. Lisätietoja on sekä Itävallan postin lehdistötiedotteessa "Milestones and outlook for 2019 and 2020" (29.10.2019) että Euroopan tietosuojaneuvoston lehdistötiedotteessa "Administrative criminal proceedings of the Austrian data protection authority against Österreichische Post AG (23.10.2019), saatavilla osoitteessa: https: //edpb.europa.eu/news/national-news/2019/administrative-criminal-proceedings-austrian-data-protection-authority_fr.
  5. Docket Number R2019/04/0229. Available via: https://www.ris.bka.gv.at/Dokumente/Vwgh/JWT_2019040229_20200512J00/JWT_2019040229_20200512J00.html.
  6. "Yleisen tietosuoja-asetuksen 83 artikla - Yleiset edellytykset hallinnollisten sakkojen määräämiselle." Yleinen tietosuoja-asetus (GDPR), 29.3.2018, gdpr-info.eu/art-83-gdpr/ [viitattu 14.12.2020].

Tämän artikkelin sisältö on tarkoitettu yleiseksi oppaaksi aiheesta. Omiin erityisolosuhteisiisi olisi pyydettävä asiantuntija-apua.