Yksityisyydensuoja 24/7-itsepalvelumyymälän kameravalvonnassa – tietosuoja ja käyttötarkoituksen rajaus

Yksityisyys 24/7-itsepalvelymyymälöiden kameravalvonnassa

Sami Kuja-Kanto, CEO ja turvallisuusasiantuntija – Security.fi

Sami Kuja-Kanto

CEO & turvallisuusasiantuntija · Yli 20 vuotta kokemusta

Tutustu tiimiin →

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

Miksi Security.fi

24/7-itsepalvelumyymälä on tietosuojan näkökulmasta oma erityistapauksensa kahdesta syystä: asiakaskunta on yöaikana niin pieni, että yksittäisen asiakkaan tunnistaminen kontekstista on helppoa, ja myymälässä on aina tiloja, joita ei saa kuvata missään tilanteessa (vessat, sovituskopit, henkilökunnan taukotila). Tämä sivu keskittyy kolmeen 24/7-spesifiin kysymykseen: minkä tilojen anonymiteetti pitää suojata, miten yöaikaisen yksin asioivan asiakkaan erityisriski hallitaan ja missä menee AI-analytiikan ja kasvojentunnistuksen raja GDPR 9 artiklan kannalta.

Mitä tiloja 24/7-myymälässä ei missään tilanteessa saa kuvata?

Anonymiteetin suoja on 24/7-myymälässä konkreettinen kysymys: vaikka asiakas tietää astuvansa kameravalvotulle alueelle, hänellä on oikeus odottaa, että tietyissä tiloissa kuvausta ei ole. Euroopan tietosuojaneuvoston Guidelines 3/2019 -ohje listaa nämä tilat nimenomaisesti, ja GDPR 5(1)(c) -tiedonminimointiperiaate sekä Suomen työturvallisuuslainsäädäntö täydentävät kieltoa.

24/7-myymälän ehdottomat kuvauskielto-tilat:

Kassatiskin kuvaaminen on erityistapaus. Itsepalvelumyymälässä kassa on usein keskeinen turvallisuuskohde, mutta sen kuvaaminen vaatii erityistä huolellisuutta. Jos kameran kuva-alueeseen sisältyy maksupäätteen näppäimistö, asiakkaan PIN-koodi voi tallentua – tämä on käytännössä aina kohtuuton intressivajaus GDPR 6(1)(f) -tasapainotestissä. Ratkaisu on joko kameran kulman valinta niin, että näppäimistö jää kuva-alueen ulkopuolelle, tai pikselimaskaus näppäimistön kohdalle. Sama koskee tuotteita, jotka voivat paljastaa herkkää tietoa (terveystuotteet, raskaustestit, ehkäisyvälineet) – jos tällaiset tuotteet näkyvät kassan kuvauksessa selkeästi, käyttötarkoituksen rajaus voi vaatia uudelleenarviointia.

Itsepalvelumyymälän keypadi ja kassan kuvauksen rajaus PIN-koodin suojaamiseksi

Kassatiskin kuvauksessa kameran kulma ratkaisee yksityisyyden. Yläviistosta otettava näkymä, joka kuvaa kassan tason ja asiakkaan kasvot mutta jättää maksupäätteen näppäimistön kuva-alueen ulkopuolelle, on selkeästi parempi vaihtoehto kuin suora kassan yläpuolelta otettu kuva. Jos suora yläkuva on välttämätön, näppäimistön kohdalle pitää asettaa pysyvä pikselimaskaus – ja tämän maskauksen pitää säilyä myös firmware-päivitysten jälkeen, mikä kannattaa varmistaa testauksella.

Miksi yöllä yksin asioiva asiakas on tietosuojan erityisriski?

24/7-myymälän tietosuoja-arkkitehtuuri rakentuu päiväaikaisen massa-asiakkuuden varaan, mutta yöllä tilanne on toinen. Kello 02–05 välillä myymälässä saattaa olla vain yksi tai kaksi asiakasta tunnissa – ja juuri tämä pieni määrä luo erityisriskin GDPR 4(1) artiklan tunnistettavuuskriteerin kannalta.

Kun tallenteessa näkyy asiakas, joka on saapunut tiettyyn kellonaikaan tiettyinä viikonpäivinä, hänen tunnistamisensa kontekstista on helppoa myös ilman kasvojen yksityiskohtaista näkymää. Lähitalon asukas, työvuoroaan päättävä lähihoitaja tai säännöllisesti yöllä asioiva taksinkuljettaja voivat olla välillisesti tunnistettavissa pelkän ajankohdan, vaateparren ja ostosten perusteella. Tämä tekee yötallenteista korkeamman riskin henkilörekisterin kuin päivätallenteista, vaikka tekninen sisältö olisi identtinen.

Käytännön seuraukset: yöaikaisten tallenteiden pääsyoikeudet pitää rajata tiukemmin (vain nimetty turvallisuusvastaava, ei laajaa katselijakuntaa), tallenteiden katselu pitää lokittaa, ja jos myymälässä on tapahtunut ainoastaan rutiininomaisia yöasiointeja, tallenteet pitää poistaa lyhyemmällä syklillä kuin päivätallenteet. Useat ketjut käyttävät 7 vrk yöaikaisille tallenteille ja 14 vrk päivätallenteille – tämä eriyttäminen pitää dokumentoida käsittelytoimien selosteeseen.

Yöaikaisten tallenteiden eriyttäminen on käytännön DPIA-suositus. Jos päivätallenteita säilytetään 14 vrk ja yötallenteita 7 vrk, järjestelmän pitää tukea automaattista syklin vaihtoa – manuaalinen poistaminen ei käytännössä toteudu. Pääsyoikeudet pitää eriyttää myös rooleittain: yötallenteen avaaminen ilman dokumentoitua syytä on luvaton käsittely, vaikka käyttäjä olisi muutoin oikeutettu työnsä puolesta.

Kameravalvontajärjestelmän etäkäyttö ja yötallenteiden pääsynhallinta

Mihin menee raja AI-analytiikan ja kasvojentunnistuksen välillä?

Itsepalvelumyymälöissä tarjotaan yhä useammin AI-pohjaista analytiikkaa: poikkeavan liikkumismallin tunnistus, tuotteiden hyllyltä ottaminen ilman skannausta, kassakaapilla viipyvät asiakkaat. Osa näistä on GDPR-näkökulmasta hyväksyttäviä, osa ehdottomasti kiellettyjä. Raja kulkee biometriassa.

GDPR 4(14) artikla määrittelee biometriset tiedot fysiologisista, fyysisistä tai käyttäytymiseen liittyvistä ominaisuuksista, joiden teknisen käsittelyn avulla henkilö voidaan tunnistaa. Kasvojentunnistus, sormenjälki ja iiriksen skannaus kuuluvat 9 artiklan erityisten henkilötietoryhmien piiriin – niiden käsittely on lähtökohtaisesti kielletty ilman nimenomaista 9(2) -oikeusperustaa. Käytännössä myymäläympäristössä ei ole sellaista oikeusperustaa: pelkkä omaisuuden suojaaminen ei riitä, eikä asiakkaan suostumusta voi kerätä myymälän sisäänkäynnissä tavalla, joka olisi GDPR 7 artiklan kannalta vapaaehtoinen.

Sallittuja AI-toimintoja ovat ne, jotka eivät luo biometristä tunnistetta: yleinen henkilöiden lukumäärä, anonyymi liikkumismallin tunnistus, yöaikaisen sisäänpääsyn ulkopuolisten henkilöiden hälytys. Edellytyksenä on, että järjestelmä ei muodosta uudelleen tunnistettavaa kasvomallia tietokantaan ja että DPIA on tehty ennen käyttöönottoa. EU AI Act asettaa lisäksi reaaliaikaiselle biometriselle tunnistukselle julkisissa tiloissa erittäin tiukat rajat, jotka koskevat myös yleisölle avoimia kauppoja.

Itsepalvelumyymälä ja AI-analytiikan biometriaraja

Käytännön tarkistuslista AI-analytiikalle: tallentaako järjestelmä kasvokuvan tunnistemallina (kielletty)? Voiko järjestelmä tunnistaa saman henkilön uudelleen eri käyntikerroilla (kielletty ilman 9(2) -perustetta)? Riittääkö järjestelmälle pelkkä anonyymi siluetti tai liikkumismalli (sallittu)? Onko järjestelmä testattu DPIA:lla ennen käyttöönottoa (välttämätön)? Jos jokin näistä jää epäselväksi, järjestelmää ei pidä ottaa käyttöön ennen tietosuojavastaavan arviota.

Yksityisyydensuoja 24/7-myymälässä ei ole erillinen projekti vaan osa järjestelmän perussuunnittelua. Anonymiteetin suoja vessoissa ja sovituskopeissa, yöaikaisten tallenteiden eriyttäminen ja biometrisen käsittelyn ehdoton rajoittaminen muodostavat yhdessä kokonaisuuden, joka kestää myös tietosuojavaltuutetun valvontatarkastuksen.

Yhteenveto

24/7-myymälän yksityisyydensuojassa on kolme erityispiirrettä: vessat, sovituskopit ja PIN-näppäimistö ovat ehdottomia kuvauskielto-alueita (GDPR 5(1)(c), 9 art.); yöaikana yksin asioiva asiakas on välillisesti tunnistettavissa kontekstista, joten yötallenteiden pääsyoikeudet ja säilytysaika pitää eriyttää päiväaikaisista; ja kasvojentunnistus on lähtökohtaisesti kielletty ilman 9(2) -perustetta, joten AI-analytiikka pitää rajata anonyymiin liikkumismallintunnistukseen. Kassakuvien GDPR-tasapainotesti (6(1)(f)) edellyttää aina, että PIN-näppäimistö jätetään kuva-alueen ulkopuolelle tai pikselimaskataan. Varmista yksityisyydensuoja.

Security.fi

Rajaa myymälän kameravalvonta tietosuojan näkökulmasta oikein

Saat arvion siitä, miten videon, kulkutiedon ja maksamisen yhdistelmä rajataan ja perustellaan GDPR:n mukaisesti.

Pyydä tietosuoja-arvio
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Vapaus kyllä, mutta ei sokeana.

Pyydä maksuton tarjous

Maksuton kartoitus · Ei sitovaa sopimusta · Vastaamme nopeasti

Usein kysytyt kysymykset

Mitä tiloja 24/7-myymälässä ei missään tilanteessa saa kuvata?
GDPR 5(1)(c) -tiedonminimointi ja työturvallisuuslain yksityisyyden vaatimukset asettavat ehdottomat rajat: vessoja, pukuhuoneita, sovituskoppeja, työntekijöiden taukotiloja ja ensiapupisteitä ei saa kuvata missään tilanteessa. Kassatiskin ja maksupäätteen suora kuvaaminen on myös erityisen ongelmallista, koska PIN-koodin näppäily voi tallentua – jos tämä on välttämätöntä esimerkiksi kassaryöstöjen ehkäisyyn, kameran kulma pitää valita niin, että näppäimistöä ei näy, tai näppäimistö pitää pikselimaskata. EU:n tietosuojaneuvoston Guidelines 3/2019 -ohjeessa on listattu vastaavat tilat nimenomaisesti kielletyiksi.
Miksi yöllä yksin asioiva asiakas tarvitsee erityishuomiota tietosuojassa?
24/7-myymälän yöaikainen asiakaskunta on pieni – usein vain yksi tai kaksi asiakasta kerrallaan. Tämä tarkoittaa, että vaikka tallenteessa ei näkyisi nimeä, asiakkaan tunnistaminen kontekstista on helppoa: ajankohta, asuinpaikka myymälän lähellä ja ostokäyttäytyminen voivat yhdessä paljastaa henkilöllisyyden. GDPR 4(1) artiklan henkilötiedon määritelmä kattaa myös välillisesti tunnistettavat tiedot. Käytännössä yöaikaisten tallenteiden pääsyoikeudet pitää rajata tiukemmin kuin päivätallenteiden, ja niiden pyytäminen viranomaiselle pitää olla erityisen perusteltu.
Voiko 24/7-myymälässä käyttää AI-analytiikkaa tai kasvojentunnistusta?
Kasvojentunnistus on biometrista käsittelyä (GDPR 4(14) ja 9 artikla) ja lähtökohtaisesti kielletty ilman rekisteröidyn nimenomaista suostumusta tai muuta 9(2) -poikkeusta. Käytännössä myymäläympäristössä ei ole oikeusperustaa kasvojentunnistukseen – tavallisen valvontatallenteen yhdistäminen biometriseen profiiliin ei ole sallittua oikeutetun edun perusteella. AI-pohjainen anomaliantunnistus (esim. liikkumismallit, kassakaappikäyttäytyminen) voi olla perusteltua, mutta vain jos järjestelmä ei tallenna biometristä tunnistetta ja jos DPIA on tehty ennen käyttöönottoa. EU AI Act asettaa lisäksi reaaliaikaiselle biometriselle tunnistukselle erittäin tiukat rajat.
Miten kassakuvien GDPR-tasapainotesti tehdään käytännössä?
GDPR 6(1)(f) -tasapainotesti vaatii kolme askelta: tarpeellisuusarvio (onko kassakuvaus välttämätön käyttötarkoitukseen vai voiko sen korvata kassakaapin laskutuslokilla), oikeutetun edun määrittely (esim. kassaryöstöjen ehkäisy, ei markkinointianalytiikka) ja rekisteröidyn intressien arviointi (näkyykö PIN-koodi, näkyykö tuotteet jotka paljastavat terveystietoja). Lopputulos pitää dokumentoida käsittelytoimien selosteeseen (30 art.). Jos kassan kuvauksessa näkyy PIN-näppäily tai herkkiä tuotteita, kameran kulma pitää säätää uudelleen tai vastaava alue pikselimaskata – PIN-koodin tallentuminen on käytännössä aina kohtuuton intressivajaus.

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.