GDPR ja tietosuoja kierrätyspisteiden kameravalvonnassa – informointi ja vaikutustenarviointi

GDPR kierrätyspisteillä ja lajitteluasemilla

Sami Kuja-Kanto, CEO ja turvallisuusasiantuntija – Security.fi

Sami Kuja-Kanto

CEO & turvallisuusasiantuntija · Yli 20 vuotta kokemusta

Tutustu tiimiin →

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

Miksi Security.fi

Kierrätyspiste on tietosuojan kannalta erikoinen ympäristö siksi, että se on samanaikaisesti julkinen tila ja toiminnallinen jätehuoltoinfrastruktuuri. Rekisterinpitäjä ei pysty rajaamaan kävijäkuntaa, eikä asiakkaalla ole sopimussuhdetta operaattorin kanssa – hän on lainmukainen jätteenkuljettaja, jolla on jätelain mukainen velvoite käyttää pistettä. Tämä asetelma tekee GDPR 6(1)(f) -oikeutetun edun tasapainotestistä erityisen vaativan ja erottaa kierrätyspisteen sekä suljetun teollisuusalueen että itsepalvelumyymälän valvonnasta. Tällä sivulla käsitellään kolme kierrätyspisteille spesifiä GDPR-kulmaa: julkisen tilan tasapainotesti, LPR-rekisterikilpien lukeminen henkilötiedon käsittelynä sekä kameravalvonnan rajapinta jätelain SIIRTO-rekisteriin.

Miten julkisen tilan oikeutetun edun tasapainotesti tehdään konkreettisesti?

GDPR 6(1)(f) sallii käsittelyn oikeutetun edun perusteella vain, jos rekisterinpitäjän tai kolmannen osapuolen etu ei syrjäydy rekisteröidyn intressien tai perusoikeuksien edessä. Kierrätyspisteellä tämä tasapainotesti on usein lähempänä rajaa kuin suljetussa kiinteistössä, koska kävijä ei ole valinnut palveluntarjoajaa eikä hänellä ole vaihtoehtoa toisen valvomattoman pisteen käyttöön.

6(1)(f) -tasapainotestin elementit kierrätyspisteellä:

Käytännössä tasapainotesti pitää tehdä konkreettisilla luvuilla, ei geneerisellä “turvallisuus on tärkeää” -muotoilulla. Jos pisteellä on dokumentoituja dumppaustapauksia esimerkiksi 12 kpl vuodessa, joiden siivouskustannus on 4 000–8 000 € per tapaus, oikeutettu etu on osoitettavissa. Jos taas dumppaustapauksia on yksi vuodessa eikä taloudellinen vaikutus ole merkittävä, valvonnan välttämättömyys voi olla heikko ja lievemmät keinot (aukioloaikojen rajoitus, parempi valaistus, alueen aitaaminen) pitää arvioida ensisijaisina.

Suljettuun kiinteistöön (esim. teollisuusalue) verrattuna kierrätyspisteen tasapainotesti on aina vaativampi siksi, että rekisteröityjen joukko on hallitsematon. Teollisuusalueella henkilöstö tietää olevansa valvonnan piirissä ja informointi voidaan hoitaa työsuhteen kautta – kierrätyspisteellä jokainen kävijä on uusi tuntematon henkilö. Tämä ei kuitenkaan tarkoita, että valvonta olisi kielletty, vaan että sen perustelujen pitää olla huolellisempia.

Onko rekisterikilven lukeminen henkilötiedon käsittelyä?

Kierrätyspisteille tarjotaan yhä useammin LPR-järjestelmiä (License Plate Recognition), joilla luetaan saapuvien ajoneuvojen rekisterikilvet automaattisesti. Tämä on GDPR 4(1) artiklan mukaista henkilötiedon käsittelyä, koska auton rekisterikilpi yhdistyy ajoneuvoliikennerekisterin kautta luonnolliseen henkilöön. Sillä, että rekisterinpitäjällä ei itsellään ole pääsyä ajoneuvoliikennerekisteriin, ei ole merkitystä – tunnistettavuus syntyy potentiaalisesta yhdistämisestä, ei pelkästään toteutuneesta.

Käytännön seuraus on, että LPR-järjestelmän käyttöönotto edellyttää erillistä käyttötarkoituksen määrittelyä ja oikeusperustaa. Pelkkä “tilannekuvan parantaminen” tai “käyttäjäseuranta” ei riitä – käyttötarkoituksen pitää olla yksilöity (esim. luvattoman dumppauksen jälkikäteinen selvitys) ja sen on kestettävä suhteellisuusarvio. Koko verkoston kävijöiden rekisterikilpien massalukeminen ja säilytys 30 vuorokautta luo merkittävän henkilörekisterin pelkän mahdollisen myöhemmän tarpeen varalle – tämä ei käytännössä kestä GDPR 5(1)(c) -tiedonminimointitestiä.

Hyväksyttävä toimintamalli on tyypillisesti seuraava: kameravalvonta tallentaa kuvaa, jossa rekisterikilvet ovat luettavissa silmämääräisesti, mutta automaattista LPR-tunnistusta ei käytetä ilman dokumentoitua syytä. Jos pisteellä havaitaan dumppaustapahtuma, tallenteesta voidaan poimia rekisterikilpi tapauskohtaisesti. Tämä on selkeästi suhteellisempi keino kuin kaikkien kävijöiden jatkuva LPR-rekisteröinti.

Kierrätyspisteen valvonta ja LPR-rekisterikilpien käsittelyn rajoitukset

LPR-järjestelmän käyttöönotto kierrätyspisteellä edellyttää käytännössä aina DPIA:n (GDPR 35 art.), koska kyseessä on järjestelmällinen ja laaja-alainen henkilötiedon käsittely yleisölle avoimessa tilassa. DPIA:ssa pitää konkreettisesti vastata: mikä on käyttötarkoitus, miksi yksilöllinen tunnistus on välttämätön, kauanko rekisterikilpitietoja säilytetään, kuka pääsee tietoihin, ja miten tieto tuhotaan käyttötarkoituksen päätyttyä. Geneerinen DPIA-pohja ei riitä.

Miten kameravalvonta ja SIIRTO-rekisteri eroavat toisistaan?

Jätelaki (646/2011) edellyttää, että ammattikuljettajat kirjautuvat SIIRTO-rekisteriin, johon tallennetaan kuljetustiedot. Tämä on viranomaisten ylläpitämä lakisääteinen rekisteri, jonka oikeusperuste on GDPR 6(1)(c) – lakisääteinen velvoite. Kierrätyspisteen kameravalvonta on tästä täysin erillinen rekisteri, jonka oikeusperuste on yleensä GDPR 6(1)(f) – oikeutettu etu (turvallisuus ja ympäristörikosten ehkäisy).

Nämä kaksi rekisteriä on pidettävä toiminnallisesti ja teknisesti erillään. Käytännössä se tarkoittaa, että kameratallenteita ei rutiininomaisesti yhdistetä SIIRTO-rekisterin kuljetustietoihin – ei rekisterinpitäjän omasta aloitteesta eikä operatiivisen analyysin tarpeesta. Jos viranomainen tutkii ympäristörikosta, hän voi jätelain ja esitutkintalain perusteella pyytää sekä SIIRTO-tietoja että kameratallennetta erikseen, ja molempien luovutuksen pitää tapahtua lainmukaisen pyynnön perusteella.

Käytännön rajapinta-ongelma syntyy silloin, kun rekisterinpitäjä haluaa “tehostaa” toimintaa yhdistämällä tallenteita: esimerkiksi tunnistamalla kameratallenteesta kuljettajan, hakemalla hänen tietonsa SIIRTO:sta ja tekemällä siitä toiminnallisen riskiprofiilin. Tämä on GDPR 5(1)(b) -käyttötarkoitussidonnaisuuden vastaista – kumpaakaan rekisteriä ei ole perustettu tällaiseen profilointiin. Jos rajapinta on välttämätön, sille tarvitaan erillinen oikeusperusta ja erillinen DPIA.

Milloin DPIA tarvitaan kierrätyspisteverkostossa?

GDPR 35 artikla ja tietosuojavaltuutetun lista listaavat tilanteita, joissa DPIA on pakollinen. Kierrätyspisteverkostossa kynnys ylittyy useimmiten silloin, kun valvonta on järjestelmällistä ja laajamittaista yleisölle avoimessa tilassa – käytännössä jo 10–20 pisteen verkoston kohdalla. Yksittäinen kamera harvaan liikennöidyllä pisteellä on eri asia kuin 50 pisteen järjestelmä kaupunkialueella, jossa tallenteisiin kertyy satoja kävijöitä päivässä.

DPIA-kynnys ylittyy ehdottomasti myös silloin, kun käyttöön otetaan LPR, kasvojentunnistus tai muu biometrinen tai tunnistava analytiikka. Näissä tapauksissa DPIA on tehtävä myös yhden pisteen kohdalla. EU AI Act asettaa lisäksi reaaliaikaiselle biometriselle tunnistukselle erittäin tiukat rajoitukset, jotka koskevat myös puolijulkisia tiloja kuten yleisön käytössä olevia jäteasemia.

Suhteellisuusperiaate on kierrätyspisteen GDPR-ratkaisun ydin. Jos 99 % kävijöistä asioi lainmukaisesti ja vain pieni vähemmistö syyllistyy ympäristörikkomuksiin, kaikkien kävijöiden ennakoiva tunnistaminen on suhteeton keino. Kestävämpi malli on tallentava valvonta lyhyellä säilytysajalla (14–30 vrk), jossa tunnistus tehdään vasta dokumentoidun tapahtuman selvittämiseksi, ei massana ennakkoon. Tämä toteuttaa GDPR 5(1)(c) -tiedonminimointiperiaatteen myös käytännössä.

Kierrätyspisteen kameravalvonta ja suhteellisuusperiaatteen soveltaminen

Kierrätyspisteen GDPR-erityisyys palaa aina samaan asetelmaan: julkinen tila, hallitsematon kävijäkunta ja jätelain mukainen käyttöoikeus. Tämä tarkoittaa, että tasapainotestin pitää olla konkreettinen, rekisterikilven lukemisen erikseen perusteltua ja kameravalvonnan rajapinta SIIRTO-rekisteriin ehdottomasti pidettävä erillisenä. Geneeriset GDPR-mallit eivät riitä – kierrätyspiste vaatii oman tilakohtaisen arvionsa.

Kierrätyspisteiden kameravalvonta ja GDPR

Kierrätyskohteen tietosuoja kuntoon ennen käyttöönottoa

GDPR-rajaus, informointi ja DPIA tarvittaessa – suunnittelu ensin, laite sen jälkeen.

Pyydä kierrätyskohteen kartoitus

Yhteenveto

Kierrätyspisteen GDPR-erityispiirteet eroavat selvästi sekä suljetun teollisuusalueen että itsepalvelumyymälän valvonnasta. Julkisen tilan 6(1)(f) -oikeutetun edun tasapainotesti pitää tehdä konkreettisilla dumppaustilastoilla ja taloudellisilla luvuilla, ei geneerisellä turvallisuusvetoamisella. Rekisterikilven lukeminen (LPR) on GDPR 4(1) artiklan mukaista henkilötiedon käsittelyä, ja kaikkien kävijöiden massalukeminen ei kestä suhteellisuusarviota – kohdennettu poiminta dokumentoidun tapahtuman jälkeen on kestävämpää. Kameravalvonta ja jätelain SIIRTO-rekisteri on pidettävä erillisinä rekistereinä, eikä niitä saa rutiininomaisesti yhdistää profiloinniksi. DPIA (35 art.) on käytännössä pakollinen, jos verkosto on laaja tai järjestelmään lisätään LPR tai biometrinen analytiikka. Tarkista kierrätyskohteen tietosuojakäytännöt.

Security.fi

Varmista kierrätyskohteen valvonta GDPR-vaatimusten mukaan

Saat arvion kierrätyspisteiden kameravalvonnan käyttötarkoituksesta, informointivelvoitteesta ja DPIA-tarpeen arvioinnista.

Pyydä tietosuoja-arvio
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Joku dumppaa aina. Ei enää.

Pyydä maksuton tarjous

Maksuton kartoitus · Ei sitovaa sopimusta · Vastaamme nopeasti

Usein kysytyt kysymykset

Miten julkisen tilan 6(1)(f) -tasapainotesti tehdään kierrätyspisteellä?
GDPR 6(1)(f) -oikeutetun edun tasapainotesti vaatii kierrätyspisteellä konkreettisen perustelun, ei geneeristä turvallisuusvetoamista. Oikeutetun edun puolella on tyypillisesti ympäristörikosten ja luvattoman dumppauksen ehkäisy sekä todistaminen jälkikäteen, ja sen pitää olla dokumentoituna toteutuneilla tilastoilla (esim. kuinka monta dumppausta vuodessa ja mikä on niiden taloudellinen vaikutus). Rekisteröityjen intressien puolella on se, että kierrätyspisteen käyttäjä on lainmukaisesti asioimassa eikä ole valinnut palveluntarjoajaa – hänelle ei ole sopimuspohjaista suhdetta valvontaan. Tasapainotestin lopputulos pitää kirjata käsittelytoimien selosteeseen (GDPR 30 art.).
Onko rekisterikilven lukeminen (LPR) henkilötiedon käsittelyä?
Kyllä. GDPR 4(1) artikla määrittelee henkilötiedon kaikiksi tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyviksi tiedoiksi. Auton rekisterikilpi on tieto, joka ajoneuvoliikennerekisterin kautta yhdistyy henkilöön, joten LPR-järjestelmän käyttö kierrätyspisteellä on aina henkilötiedon käsittelyä. Tämä edellyttää erillistä oikeusperustaa, ja käyttötarkoituksen pitää olla erikseen määritelty: koko kierrätyspisteverkoston kävijöiden rekisterikilpien massalukeminen ei käytännössä kestä suhteellisuusarviota, mutta yksittäisen epäilyttävän ajoneuvon tunnistus tapahtuman selvittämiseksi voi olla perusteltu.
Miten kameravalvonta ja SIIRTO-rekisteri (jätelain mukainen jätteen kuljetusrekisteri) eroavat toisistaan?
SIIRTO on jätelain mukainen viranomaisrekisteri, jossa kuljetetaan ammattikuljettajien kuljetustiedot. Kameravalvonta on rekisterinpitäjän oma turvallisuusrekisteri. Nämä ovat eri tarkoituksiin perustettuja eri rekistereitä, vaikka ne voivat koskea samaa fyysistä tapahtumaa. Kameratallennetta ei voi automaattisesti yhdistää SIIRTO-rekisteriin ilman lainmukaista oikeusperustaa – jos kuljettajan tunnistaminen on välttämätöntä ympäristörikoksen selvittämiseksi, viranomainen voi pyytää tallennetta lakisääteisesti, mutta rekisterinpitäjän ei tule itse yhdistää näitä rekistereitä eikä luovuttaa tallenteita rutiininomaisesti.
Voiko kierrätyspisteellä tunnistaa kävijöitä, jos vain harvat heistä syyllistyvät rikkomuksiin?
Tämä on suhteellisuusperiaatteen ydin. GDPR 5(1)(c) -tiedonminimointi tarkoittaa, että käsittelyn tulee rajoittua siihen, mikä on tarpeellista käyttötarkoitukselle. Jos 99 % kävijöistä asioi lainmukaisesti ja vain 1 % syyllistyy luvattomaan dumppaukseen, kaikkien kävijöiden tunnistaminen LPR:llä tai kasvojentunnistuksella on suhteeton keino. Hyväksyttävämpi malli on tallentava kameravalvonta lyhyellä säilytysajalla (esim. 14–30 vrk), jossa tunnistus tehdään vasta dokumentoidun tapahtuman selvittämiseksi – ei ennakoivasti.

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.