Sekretesspolicy för användarhantering och loggregister

VAV-koncernens integritetspolicy för användarhanterings- och loggregister.

1. Kontaktuppgifter till den registeransvarige i frågor som rör dataskydd

Registeransvariga

Personuppgiftsansvariga är hyresvärdarna för de nedan nämnda bolagen inom VAV-koncernen, var och en för sina egna hyresgäster, nedan kallade ”VAV” eller ”Personuppgiftsansvarig”.

VAV Yhtymä Oy (organisationsnummer 0640915-7) och dess nedan angivna dotterbolag

  • VAV Asunnot Oy
  • VAV Palvelukodit
  • VAV Hoiva-asunnot Oy

Kontaktuppgifter för dataskyddsfrågor

e-post: tietosuoja@vav.fi

adress: VAV Yhtymä Oy, Dataskyddsfrågor, Veturikuja 7, 01300 Vantaa

2. Registrerade personer och registrets innehåll

I den registeransvariges informations- och kommunikationssystem används behörighetshantering för att styra åtkomst till och användning av systemen. I registret lagras uppgifter om de registrerade, det vill säga systemanvändarna, vilka består av den registeransvariges anställda samt anställda hos kunder, underleverantörer och andra parter som den registeransvarige har beviljat åtkomst till den registeransvariges system.

Användarhanteringsregistret innehåller uppgifter om de användarrättigheter som beviljats till systemen, deras giltighetstid och innehåll. Det innehåller följande personuppgifter:

  • förnamn och efternamn, användar-ID, anställdens personnummer
  • kontaktuppgifter
  • organisationsenhet, arbetsplats, uppgiftsgrupp
  • för externa personer, det avtal på grundval av vilket användarrätten har beviljats
  • uppgift om vem/vilken enhet som beviljar användarrättigheterna
  • eventuell information om att användaren har ingått ett sekretessavtal med den registeransvarige
  • användarrättigheter, deras giltighetstid, användarnamn

Loggregistren innehåller händelseuppgifter om systemen: tidpunkt, händelse, utförare, den behörighet med vilken händelsen utfördes, händelsens källa (varifrån den utfördes, varifrån ändringsinformationen härstammar), händelsens mål (vilken information eller vilket system åtgärden riktades mot), händelsens status. Exempel:

  • Underhållsloggen innehåller information om ändringar, borttagningar och tillägg av behörigheter, hantering av fel som uppstår vid användning av registren samt ändringar som gjorts i systemet
  • Åtkomstkontrollloggen innehåller information om in- och utloggningar på användar-, grupp- och applikationsnivå, misslyckade inloggningar samt ändringar av åtkomstbehörigheter
  • Ändringsloggen innehåller information om ändringar i systemens datainnehåll: borttagningar och tillägg, ändringar av systemparametrar och inställningsfiler
  • Felprotokollet innehåller information om fel som upptäckts i det övervakade systemet eller vid en händelse, samt om fel och inkonsekvenser som upptäckts i registret.

Dessutom behandlas och samlas personuppgifter om användare av behörighets- och loggregistret in i användarhanterings- och logginformationssystemet, t.ex. behörighetsnivå för loggsystemet (hur den aktuella användaren kan visa, redigera och/eller ta bort loggar), de loggdata som användaren har visat, redigerat och raderat samt tidsstämplar och identifieringsuppgifter relaterade till dessa åtgärder.

3. Rättsliga grunder och syften för behandlingen av personuppgifter

Syftet med registret är att säkerställa kontinuiteten och informationssäkerheten i den registeransvariges tjänster och verksamhet samt att undvika och minimera skador och nackdelar för den registeransvarige, användarna och andra parter samt

  • att förebygga och utreda fel och störningar i våra informationssystem
  • skydda personuppgifter och annan konfidentiell information
  • analys av säkerhetsavvikelser samt förebyggande och utredning av säkerhetsöverträdelser
  • att ingripa mot användning, överlämnande och annan behandling av uppgifter som strider mot användarrättigheterna
  • statistik över systemanvändningen.

När det gäller informationssystem som innehåller personuppgifter är grunden för behandlingen den registeransvariges lagstadgade skyldighet att vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som motsvarar risken (artikel 32 i EU:s allmänna dataskyddsförordning och 6 § i dataskyddslagen).

När det gäller användarhantering och behandling av loggdata i informationssystem för elektronisk kommunikation grundar sig registerföringen på kapitel 17 och 33 i lagen om tjänster för elektronisk kommunikation.

När det gäller informationssystem för urval av hyresgäster till bostäder som byggts med statligt stöd grundar sig behandlingen på den lagstadgade skyldigheten för privata aktörer som utför offentliga förvaltningsuppgifter att sköta hanteringen av användarrättigheter till informationssystemen och insamlingen av loggdata (lagen om informationshantering inom offentlig förvaltning, §§ 16–17).

När det gäller övriga informationssystem utgör ett berättigat intresse, grundat på äganderätten till uppgifterna och informationssystemen samt förvaltningen och användningen av dessa, grunden för behandlingen (EU:s allmänna dataskyddsförordning, artikel 6, punkt 1 f).

4. Varifrån uppgifterna samlas in

Uppgifterna i användarhanteringsregistret samlas regelbundet in från den registrerade själv vid ansökan om användarrättigheter och i samband med skapandet av användarrättigheter från den registeransvariges personaladministrationssystem eller från den registrerades arbetsgivare. Den primära källan till de uppgifter som lagras i loggregistret är den registrerade samt de informationssystem vars händelser lagras i loggarna.

5. Till vem uppgifterna lämnas ut eller överförs

Den registeransvarige lämnar inte ut uppgifter till externa parter utan den registrerades samtycke, om det inte är nödvändigt för att förebygga och utreda missbruk till polisen och andra utredningsmyndigheter samt för att hantera rättsliga krav, t.ex. till juridiska ombud och domstolar, eller för att uppfylla den registeransvariges lagstadgade skyldighet.

Den registeransvarige anlitar underleverantörer för behandling av personuppgifter i enlighet med denna redogörelse. I sådana fall kan personuppgifter överföras till underleverantörer i den utsträckning som är nödvändig för att underleverantören ska kunna utföra sina tjänster. Underleverantörerna behandlar personuppgifterna för den registeransvariges räkning och enligt dennes anvisningar. Underleverantörerna är bundna av avtal om behandling av personuppgifter som ingåtts med den registeransvarige, inklusive villkor avseende sekretess och informationssäkerhet. En aktuell förteckning över de underleverantörer som den registeransvarige använder vid behandlingen av lagrade uppgifter.

Om personuppgifter i undantagsfall behandlas i andra länder, säkerställer VAV en tillräcklig skyddsnivå genom att avtala om överföringen med hjälp av standardavtalsklausuler som godkänts av Europeiska kommissionen.

6. Principer för skydd av registret och lagringstid för uppgifter

Endast de personer som behöver uppgifterna för att utföra sina arbetsuppgifter har rätt att använda uppgifterna.

Uppgifterna skyddas med personliga användarnamn och lösenord. Rätt till åtkomst och behandling av uppgifterna beviljas utifrån arbetsuppgifterna. Personal och underleverantörer som hanterar uppgifterna har åtagit sig att följa sekretess- och datasäkerhetskrav. Skyddet av elektroniskt lagrade uppgifter baseras på behörighetshantering, tekniskt skydd av databaser och servrar, övervakning av deras användning genom insamling av loggdata, fysiskt skydd av lokaler, åtkomstkontroll, brandväggar och annat skydd av datakommunikation samt säkerhetskopiering av uppgifter.

Personalen får regelbundet utbildning och vägledning i hantering av personuppgifter genom regelbundet anordnade utbildningar i dataskydd och informationssäkerhet.

Personuppgifter lagras så länge som det är nödvändigt med hänsyn till syftet med behandlingen.  I utgångspunkten lagras uppgifterna så länge som den registrerade har åtkomsträtt till informationssystemet och under en rimlig tid efter det att åtkomsträtten har upphört.

I praktiken kan större delen av personuppgifterna behövas till exempel för att utreda dataintrång eller informationsläckor, varför uppgifterna bevaras åtminstone tills de straffrättsliga och skadeståndsrättsliga preskriptionstiderna samt eventuella rättsliga förfaranden har löpt ut. Preskriptionstiderna för åtal och stämningar varierar mellan två och fem år när det gäller dataskyddsbrott och -överträdelser samt de skadeståndskrav som följer av dessa. Enligt 145 § i lagen om elektroniska kommunikationstjänster ska händelseuppgifter bevaras i två år från det att de lagrats.

7. Den registrerades rätt till insyn, rättelse och övriga rättigheter

Den registrerade har följande rättigheter i enlighet med den allmänna dataskyddsförordningen:

  • Kunden har rätt att granska de personuppgifter som finns registrerade om honom eller henne.
  • Den registrerade har rätt att kräva rättelse eller radering av felaktiga, föråldrade, onödiga eller olagliga uppgifter.
  • Den registrerade har också rätt att när som helst återkalla sitt tidigare samtycke till behandling av sina personuppgifter. Återkallandet av samtycket påverkar inte lagligheten av den behandling som skett före återkallandet.

Om den registrerade har lämnat sina personuppgifter till den registeransvarige och behandlingen grundar sig på samtycke eller avtal, har den registrerade rätt att erhålla dessa uppgifter i ett strukturerat, allmänt använt och maskinläsbart format samt rätt att överföra uppgifterna till en annan personuppgiftsansvarig i enlighet med gällande lagstiftning.

När grunden för behandlingen av personuppgifter är ett berättigat intresse har den registrerade rätt att invända mot behandlingen av sina uppgifter på grund av sin särskilda personliga situation. Den registrerade måste i samband med sin begäran ange den särskilda situation som ligger till grund för invändningen.

Den registrerade kan i de situationer som anges i lagen kräva att behandlingen av sina personuppgifter begränsas, till exempel genom att behandlingen helt eller delvis avbryts, när den registrerade anser att det råder oklarhet om uppgifternas riktighet eller om behandlingen av dem.

En begäran om insyn i eller begränsning av uppgifterna kan göras via formuläret för informationsbegäran på VAV:s webbplats. En begäran om rättelse av uppgifter kan göras OmaVAV-tjänsten eller via formuläret för begäran om uppgifter som finns på webbplatsen.

Den registrerade har rätt att lämna in ett klagomål om behandlingen av personuppgifter till dataskyddsombudet.