GDPR-yhteensopiva kameravalvonta ulkotiloissa – informointikyltti ja rajaus

Informointi ja GDPR ulkotiloissa

Sami Kuja-Kanto, CEO ja turvallisuusasiantuntija – Security.fi

Sami Kuja-Kanto

CEO & turvallisuusasiantuntija · Yli 20 vuotta kokemusta

Tutustu tiimiin →

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

Miksi Security.fi

Ulkotilojen valvonnassa GDPR-informoinnin haaste on toinen kuin sisätiloissa: alueelle pääsee tyypillisesti useasta kohdasta, säätila vaihtelee neljän vuodenajan mukaan ja valvottu alue rajautuu usein yleisten kulkureittien tai naapurikiinteistöjen reunaan. Tietosuojavaltuutetun toimisto on todennut, että kameravalvonta on henkilötietojen käsittelyä myös ilman tallennusta — ja juuri ulkotiloissa GDPR 13 artiklan informointivelvoite kohdataan ennen kuin yksikään kuvakehys on tallentunut. Tämä sivu käsittelee kolmea ulkotilojen erityiskysymystä: kylttien sijoittelua ja näkyvyyttä eri säissä, suhteellisuusperiaatetta julkisten alueiden reunalla sekä WP29-kerroksellisen informoinnin sovellusta ulkoympäristössä.

Miten kyltit sijoitetaan ulkoalueen kulkureittien ja aitojen kulmiin?

Sisätiloissa kyltti sisäänkäynnin yläpuolella riittää useimmiten. Ulkona kuvaus alkaa usein jo silloin, kun lähestyjä on kymmenien metrien päässä rakennuksesta — siksi kyltti pitää sijoittaa kuva-alueen reunaan, ei kohteeseen. GDPR 13 artiklan “ennakollinen informointi” tarkoittaa konkreettisesti, että käyttäjä havaitsee kyltin ennen kuin kamera tallentaa ensimmäisen kuvan hänestä.

Ulkotilojen kylttien sijoitusperiaatteet:

Laajalla teollisuuspihalla tai logistiikkakeskuksen alueella kylttejä tarvitaan tyypillisesti 4–8 kappaletta. Jos vain pääportti on merkitty mutta huoltoreitti aidan toiselta puolelta ei, GDPR 13 artiklan ennakollinen informointi epäonnistuu kaikilta niiltä, jotka tulevat huoltoreittiä pitkin. Tämä on tyypillinen havainto tietosuojavaltuutetun valvontatarkastuksissa.

Näkyvyys eri säissä on ulkotilojen oma kysymys, jota sisätiloissa ei kohdata. Suomalainen pimeä kausi marraskuusta helmikuuhun on samalla kameravalvonnan käyttöpiikki — silloin kyltin pitää olla luettavissa myös ilman päivänvaloa. Heijastava materiaali tai pieni LED-valaistus on usein välttämätön. Sumu, vesisade ja lumi vähentävät luettavuutta entisestään, joten kyltti ei voi olla pelkkä A4-kokoinen tarra. Haalistunut tai jäätynyt kyltti ei täytä GDPR 12 artiklan “selkeästi ymmärrettävä” -vaatimusta, vaikka se teknisesti olisi paikallaan.

Ulkotilojen valvontakamera ja informointikyltti aidan kulmassa

WP29-tyylinen kerroksellinen informointi (Euroopan tietosuojaneuvoston Guidelines 3/2019) toimii ulkotiloissa parhaiten kahdella tasolla. Ensimmäinen taso on kentällä: kameravalvontasymboli, rekisterinpitäjän nimi, käyttötarkoitus tiivistettynä, säilytysaika ja QR-koodi. Toinen taso on verkossa: tarkka tietosuojaseloste 13 artiklan kaikilla pakollisilla tiedoilla. QR-koodi ei ole pelkkä lisämauste – se on käytännössä ainoa keino välittää tarkemmat tiedot ulkotilassa, jossa kyltti ei voi olla pitkä.

Miten suhteellisuusperiaate sovelletaan julkisten alueiden reunalla?

Suurin osa ulkotilavalvonnan GDPR-ongelmista syntyy siitä, että valvotun alueen reuna ei pysähdy rekisterinpitäjän tonttirajaan. Kamera, joka kuvaa varaston oven, kuvaa lähes aina samalla myös vieressä kulkevaa katua, naapurin pihaa tai yleistä jalkakäytävää. Nämä alueet eivät kuulu rekisterinpitäjän vastuualueeseen, joten niiden kuvaaminen rikkoo GDPR 5(1)(c) -tiedonminimointiperiaatetta ja kaventaa 6(1)(f) -oikeutetun edun tasapainotestin myönteistä lopputulosta.

Suhteellisuusperiaate tarkoittaa konkreettisesti: jos käyttötarkoituksena on suojata varastorakennusta murroilta, kuva-alueen pitää kattaa varastorakennuksen seinä ja sen edusta — ei vastapäätä olevaa asuinkiinteistön ikkunaa. Ratkaisuja on kolme: kameran suunnan tai kulmauksen fyysinen muutos, ohjelmistotason pikselimaskaus (privacy zone) ja PTZ-kameroissa kierto- ja kallistuksen rajaus niin, että käyttäjä ei pysty kääntämään kameraa kohti julkista aluetta. Kaikki kolme ovat hyväksyttäviä keinoja, mutta vain ensimmäinen kestää tilanteen, jossa pikselimaskaus epäonnistuu firmware-päivityksen jälkeen.

Suhteellisuusperiaate sitoo myös laajan vs. kohdennetun valvonnan valintaa. Laajakulmainen, korkealle asennettu kamera, joka kattaa puoli hehtaaria pihaa, kerää aina enemmän henkilötietoa kuin matalalle asennettu, tarkasti varaston oveen suunnattu kamera. Jos käyttötarkoituksen voi täyttää kohdennetulla rajauksella, laaja valvonta ei ole GDPR 6(1)(f) -tasapainotestissä kestävä. Dokumentoi käsittelytoimien selosteeseen (30 art.), miksi juuri tämä rajaus on välttämätön – ei vain mikä se on.

PTZ-viuhkakamera ulkotiloihin – rajauksen merkitys julkisten alueiden reunalla

Milloin DPIA tarvitaan ulkotilojen aluevalvonnassa?

GDPR 35 artikla edellyttää tietosuojan vaikutustenarviointia, kun käsittely todennäköisesti aiheuttaa korkean riskin henkilöiden oikeuksille. Ulkotilojen aluevalvonta ylittää tämän kynnyksen tyypillisesti silloin, kun alue rajautuu yleisölle avoimeen tilaan, valvonta on järjestelmällistä ja kattaa ison maantieteellisen alueen. Tietosuojavaltuutetun ohjeistuksen mukaan laajamittainen julkisille henkilöille avoimen alueen kameravalvonta on listattu nimenomaisesti niiden käsittelytoimien joukkoon, joista DPIA on tehtävä.

Käytännön ulkotilatilanteita, joissa DPIA on yleensä välttämätön: laaja pysäköintialue, jossa liikkuu satoja autoja päivässä; logistiikkapiha, jonka aitojen reunat ulottuvat yleisten teiden varteen; satama- tai terminaalialue, jossa ulkopuolisia liikkuu jatkuvasti; sekä mikä tahansa ulkotilan valvonta, johon yhdistetään AI-analytiikka, kasvojentunnistus tai rekisterikilven lukeminen (LPR). Viimeisessä tapauksessa DPIA pitää tehdä myös pienemmässä mittakaavassa, koska biometrinen tai tunnistava käsittely on automaattisesti korkean riskin käsittelyä riippumatta alueen koosta.

Viuhkakameran kuvauskulma ulkoalueella – DPIA-arviointi laajalle pihalle

Ulkotilojen DPIA-dokumentaation pitää sisältää erityisesti kuva-alueen kartta (mikä on omaa tonttia, mikä rajautuu yleiseen tilaan), maskattujen alueiden määritykset, kylttien sijainnit ja näkyvyysanalyysi sekä perustelu kohdennetun ja laajan valvonnan välillä tehdylle valinnalle. Pelkkä geneerinen DPIA-pohja täyttää muodon mutta ei sisältöä – ulkotila vaatii tilakohtaisen arvion, koska piha-alueen muoto ja ympäristö ovat aina ainutkertaisia.

Ulkotilojen tietosuoja kestää tarkastuksen silloin, kun kylttien sijoittelu, suhteellinen rajaus ja kerroksellinen informointi on suunniteltu ennen kameran asennusta. Pimeyden, sumun ja lumen kestävä kyltti, kohdennettu kuva-alue ja QR-koodin takaa löytyvä tarkka tietosuojaseloste muodostavat yhdessä toteutuksen, joka pitää myös valvontatarkastuksessa.

Yhteenveto

Ulkotilojen GDPR-informointi on ennen kaikkea fyysinen kysymys: kylttejä on oltava jokaisen kulkureitin alussa (aitojen kulmissa, porteilla), niiden pitää olla luettavissa pimeässä, sumussa ja lumessa, ja niiden takana pitää olla QR-koodin kautta saavutettava tarkempi tietosuojaseloste WP29-Guidelines 3/2019 -ohjeen mukaisesti. Suhteellisuusperiaate (GDPR 5(1)(c) ja 6(1)(f)) edellyttää, että kuva-alue rajautuu omaan tonttiin – julkinen katu tai naapurin piha pikselimaskataan tai jätetään suuntaa muuttamalla kuvan ulkopuolelle. DPIA (35 art.) tarvitaan, kun valvonta on laajamittaista, järjestelmällistä ja koskee yleisölle avointa aluetta. Tarkista ulkotilojen tietosuojakäytännöt.

Security.fi

Varmista ulkotilojen informointi ja rajaukset GDPR:n mukaisiksi

Saat arvion ulkotilojen kameravalvonnan tietosuojavaatimuksista – käyttötarkoitus, informointivelvoite ja vaikutustenarvioinnin tarve.

Pyydä tietosuoja-arvio
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Alue pysyy hallinnas päivin ja öin.

Pyydä maksuton tarjous

Maksuton kartoitus · Ei sitovaa sopimusta · Vastaamme nopeasti

Usein kysytyt kysymykset

Mihin kohtaan kyltti pitää sijoittaa ulkoalueella, jolla on aitojen kulmia ja useita kulkureittejä?
GDPR 13 artikla edellyttää, että rekisteröity saa tiedon valvonnasta ennen kuva-alueelle astumista. Käytännössä tämä tarkoittaa kylttiä jokaisen sisäänkulun alkupäähän – portin pielessä, aitojen kulmissa ja kulkureittien suuhun, ei aidan keskivaiheille. Suurissa logistiikkapihoissa kylttejä tarvitaan tyypillisesti 4–8 kpl niin, että lähestyjä havaitsee vähintään yhden kyltin ennen kuin ehtii kameran kuva-alueelle. Pelkkä yksittäinen kyltti pääportilla ei riitä, jos alueelle pääsee myös pysäköintialueen kautta tai aitaaukoista.
Miten varmistetaan kyltin luettavuus pimeässä, sumussa ja talvella?
Ulkokyltin luettavuus on osa GDPR 12 artiklan "selkeästi ymmärrettävä" -vaatimusta. Käytännössä kyltissä pitää olla heijastava materiaali tai oma valaistus pimeää aikaa varten, koska Suomessa kameravalvonta on aktiivisin marraskuun ja helmikuun välillä juuri pimeimpinä tunteina. Lumi peittää matalalle sijoitetut kyltit, joten asennuskorkeudeksi suositellaan 1,8–2,2 metriä. Haalistunut, jäätynyt tai lumen alle peittynyt kyltti ei täytä informointivelvoitetta – kylttien kunto pitää tarkastaa osana vuosihuoltoa ja dokumentoida osoitusvelvollisuuden tueksi.
Miten WP29-kerroksellinen informointi toteutetaan ulkoalueella?
Euroopan tietosuojaneuvoston Guidelines 3/2019 -ohjeen mukainen kerroksellinen informointi tarkoittaa kahta tasoa: kentällä näkyvä ensimmäinen taso (kameravalvontakyltti symbolilla, rekisterinpitäjä, käyttötarkoitus tiivistettynä, oikeusperuste, säilytysaika ja viittaus toiseen tasoon) sekä tarkempi toinen taso (tietosuojaseloste verkossa QR-koodin tai lyhyen URL:n takana, jossa on kaikki 13 artiklan vaatimat tiedot). Ulkoalueella ensimmäisen tason kyltti ei voi olla pitkä – siksi QR-koodi on käytännössä välttämätön, jotta toisen tason tiedot ovat saatavilla ilman, että käyttäjän pitäisi mennä erilliselle verkkosivulle muistinvaraisesti.
Miten suhteellisuusperiaate sovelletaan, jos valvonta-alue kattaa myös julkista katua tai naapurin reunaa?
GDPR 5(1)(c) -tiedonminimointi ja 6(1)(f) -oikeutetun edun tasapainotesti vaativat, että valvonta on rajattu siihen, mikä on välttämätöntä käyttötarkoitukselle. Julkinen katu tai naapurin piha eivät kuulu rekisterinpitäjän vastuualueeseen, joten ne pitää rajata pois suuntaa muuttamalla, pikselimaskauksella tai kuva-alueen privacy zone -määrityksellä. Tämä on usein ensimmäinen asia, johon tietosuojavaltuutettu tarttuu valvontatarkastuksessa. Dokumentoi kameran suunta, kuvakulma ja maskausalueet osana käsittelytoimien selostetta (30 art.) – pelkkä laitetoimittajan asennusraportti ei riitä.

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.