Digi- ja väestötietoviraston hankintojen tietosuojaseloste
Digi- ja väestötietovirasto (DVV)
Lintulahdenkuja 2, 00530 Helsinki
PL 123, 00531 Helsinki
Puhelin (vaihde) 02 9553 6000
Sähköposti kirjaamo(at)dvv.fi
Yhteyshenkilö rekisteriä koskevissa asioissa
Juha Kontkanen, erityisasiantuntija
Lintulahdenkuja 2, 00530 Helsinki
Puhelin (vaihde): 02 9553 6000
Sähköposti: [email protected]
Puhelin (vaihde) 02 9553 6000
Sähköposti [email protected]
Digi- ja väestötietoviraston (DVV) hankintoihin liittyvissä tehtävissä henkilötietojen käsittelyn perusteena on lakisääteisten velvoitteiden noudattaminen ja yleistä etua koskevien tehtävien suorittaminen (yleinen tietosuoja-asetus 6 artiklan 1 kohdan c ja e alakohdat).
DVV on julkisista hankinnoista ja käyttöoikeussopimuksista annetun lain (1397/2016 ”hankintalaki”) 5 §:ssä tarkoitettu hankintayksikkö ja näin ollen velvollinen noudattamaan hankintoja tehdessään kyseistä lainsäädäntöä sekä muuta hankintoihin liittyvää lainsäädäntöä, kuten mm. lakia tilaajan selvitysvelvollisuudesta ja vastuusta ulkopuolista työvoimaa käytettäessä (1233/2006 ”tilaajavastuulaki”).
Edellä mainitun lisäksi DVV:lla on tarve käsitellä henkilötietoja myös muissa hankinnoissa, jotka eivät sisälly hankintalain soveltamisalaan, jotta muutkin hankinnat ovat toteutettavissa tarkoituksenmukaisesti sillä tavoin kuin julkista valtaa käyttävältä viranomaiselta edellytetään.
DVV:n on lakisääteisten velvoitteidensa hoitamiseksi käsiteltävä hankintamenettelyihin osallistuvien tarjoajaorganisaatioiden henkilötietoja muun muassa sen varmistamiseksi, että tarjoajaorganisaatio sekä tarjoajaorganisaation tarjouksen voidaan todeta täyttävän sille asetetut vaatimukset ja muut velvoitteet. Lisäksi henkilötietojen käsittely on välttämätöntä hankintaprosessien läpiviemiseksi, sopimusten täytäntöönpanemiseksi, riskien hallitsemiseksi ja sopimuskauden aikaisen yhteistyön mahdollistamiseksi sekä lakisääteisen arkistoinnin toteuttamiseksi.
Hankintojen yhteydessä henkilötietoja voidaan käsitellä muun muassa seuraavissa tilanteissa ja tarkoituksissa:
- markkinakartoitusten yhteydessä saadut tiedot ja vastaukset
- markkinakartoituksiin/teknisiin vuoropuheluihin liittyviin tilaisuuksiin ilmoittautuminen
- tarjouskilpailujen yhteydessä annettujen tarjousten käsittely
- hankintasopimusten laadinta ja hallinnointi sen voimassaoloaikana
- hankintasopimuksen voimassaolon aikainen sopimuskumppanin ja mahdollisten alihankkijoiden taloudellisen tilan seuranta ja muiden tilaajavastuulain velvoitteiden noudattamisen seuranta
- palautekyselyt ja muut vastaavat kyselyt (esim. Microsoft Forms-ohjelmistolla toteutetut kyselyt)
- hankinta-asiakirjojen arkistointi
- muiden viranomaisten lakisääteiseen tiedonsaantioikeuteen perustuvat tietopyynnöt liittyen mm. hankinta-asioiden käsittelyyn markkinaoikeudessa, Kilpailu- ja kuluttajavirastossa tai Valtiotalouden tarkastusvirastossa.
Hankintoihin liittyville asiakirjoille on DVV:n arkistonmuodostus ja tiedonohjaussuunnitelmassa pääsääntöisesti määritelty 10 vuoden arkistointi- ja säilytysaika. Näin ollen, mikäli hankintojen yhteydessä saadut hankinta-asiakirjat sisältävät henkilötietoja, kyseisiä henkilötietoja säilytetään 10 vuotta.
Tarjouskilpailussa voittajaksi valittu tarjous liitteineen säilytetään hankintasopimuksen ja siihen perustuvien velvoitteiden voimassaoloajan jälkeen 10 vuotta. Muita hankinta-asiakirjoja säilytetään pääsääntöisesti 10 vuoden ajan.
Säilytysajat perustuvat arkisto- ja erityislakeihin sekä DVV:n toiminnan tarpeeseen dokumentoida asiakirjat, joilla voi jälkeenkin päin olla vaikutuksia DVV:n tai DVV:n ulkopuolisen henkilön/yhteisön oikeusturvaan.
Rikosrekisteriotteita koskevia tietoja ei tallenneta eikä säilytetä, vaan ne joko palautetaan tarjoajaorganisaatiolle pyynnöstä tai hävitetään välittömästi otteiden tarkastuksen jälkeen.
Tyypillisesti DVV:n hankintojen yhteydessä käsitellään seuraavia henkilötietoja.
Tarjoajaorganisaation yhteyshenkilöitä koskevat tiedot;
- nimi
- edustettu organisaatio ja asema organisaatiossa
- yhteystiedot (sähköpostiosoite, puhelinnumero, postiosoitetieto tarvittaessa).
Tarjoajaorganisaation hallinto-, johto- tai valvontaelimen jäsenten tai edustus-, päätös- tai valvontavaltaa käyttävien henkilöiden tiedot;
- nimi
- edustettu organisaatio ja asema organisaatiossa
- rikosrekisteriotteesta ilmenevät tiedot (vain EU-kynnysarvot ylittävissä hankinnoissa).
Tarjouksiin nimettyjen asiantuntijoiden sekä mahdollisiin tarjousarviointiin liittyviin haastatteluihin tai henkilöarviointeihin osallistuvien henkilöiden tiedot;
- nimi
- edustettu organisaatio ja asema organisaatiossa
- CV-tiedot, joissa tyypillisesti tietoa henkilön ammatillisesta osaamisesta, kokemuksesta, koulutuksesta, ammatillisista pätevyyksistä sekä muista hankinnan kohteen kannalta merkityksellisistä ominaisuuksista.
Tarjouksessa ilmoitettujen referenssien yhteyshenkilöitä koskevat tiedot;
- nimi
- edustettu organisaatio ja asema organisaatiossa
- yhteystiedot
- kyseessä olevan referenssin tiedot.
Muut mahdolliset tarjousten sisältämät tai hankintamenettelyn aikana kerättävät tiedot, kuten esimerkiksi;
- projekti- tai toteutussuunnitelmiin sisältyvät tiedot tarjoajaorganisaation henkilöistä
- kaupparekisteriotteiden tai muiden viranomaisrekisteriotteiden tiedot, jotka sisältävät tietoja tarjoajaorganisaatioon liittyvistä henkilöistä kuten esimerkiksi tiedot tilintarkastajista, prokuristeista ja muista tarjoajaorganisaatioon tai sen alihankkijoihin liitännäisistä henkilöistä.
Hankintoihin liittyvien kilpailutusprosessien yhteydessä DVV kerää tarjoajaorganisaation henkilöjä koskevia tietoja muun muassa seuraavista tietolähteistä:
- Tarjoajaorganisaation laatimien tarjousten sisältämät tiedot, joita DVV käsittelee tarjousten tarkastamisen ja arvioinnin yhteydessä
- Tarjoajaorganisaatioiden antamat vastaukset/tiedot mahdollisiin palautekyselyihin tai muihin kyselyihin, joita voidaan toteuttaa esimerkiksi Microsoft Forms-ohjelmistolla.
- Tarjoajaorganisaation hallinto-, johto- tai valvontaelimen jäsenten tai edustus-, päätös- tai valvontavaltaa käyttävien henkilöiden tietoja saadaan ja kerätään eri viranomaisilta rekisteriluovutuksina. Tietoja saadaan esimerkiksi YTJ-palvelun, Suomen Asiakaspalvelu Oy:n järjestelmän ja muiden yleisten tietolähteiden kautta. Henkilötietoja saadaan mm. seuraavista rekistereistä:
- Patentti- ja rekisterihallitus: kaupparekisteri, yrityskiinnitysrekisteri
- Verohallinto: työantajarekisteri, ennakkoperintärekisteri, arvonlisäverorekisteri, osakkaat, omistukset, viitesuhteet
- Eläketurvakeskus: TyEL vakuuttaminen
- Työttömyysvakuutusrahasto: työttömyysvakuuttaminen
- Tapaturmavakuutuskeskus: tapaturmavakuuttaminen
- Tullihallitus: tullin kantamat maksut
- Oikeusrekisterikeskus: konkurssi- ja saneerausvaiheet
- Ulosottoviranomaiset: ulosottorekisteri
Hallinto-, johto- tai valvontaelimen jäsen tai edustus-, päätös- tai valvontavaltaa käyttävän henkilön osalta DVV käsittelee EU-kynnysarvot ylittävissä hankinnoissa myös voittavan tarjoajaorganisaation em. henkilöjoukon rikosrekisteritietoihin liittyviä tietoja. Tarjoajaorganisaation suostumuksella DVV:lle esitetyt rikosrekisteriotteet tarkastetaan, mutta niistä ei oteta kopioita eikä tietoja muutoinkaan tallenneta.
Mikäli tarjoajaorganisaatio tai tarjoajan henkilö kieltäytyisi antamasta edellä mainittuja tietoja, tarjoajaorganisaatio ei voi osallistua DVV:n lakisääteiseen hankintaprosessiin, jossa DVV:lla on lakisääteinen velvoite tarkastaa ja varmistua tarjoajaorganisaatiolle asetettujen vaatimusten ja velvoitteiden täyttymisestä.
DVV:n hankintojen yhteydessä saatujen henkilötietojen vastaanottajina ja käsittelijöinä toimivat DVV:n hankintatoimen asiantuntijat ja muut hankintaan osallistuvat DVV:n asiantuntijat sekä hankintasopimuksia työnsä vuoksi tarvitsevat DVV:n työntekijät. Henkilötietoja käsitellään työtehtävien sitä edellyttäessä. Kaikki DVV:n virkamiehet ovat vaitiolovelvollisia.
Tietoja ei säännönmukaisesti luovuteta kolmansille osapuolille. Henkilötietoja luovutetaan DVV:n ulkopuolelle lainsäädännön edellyttämissä tilanteissa ja lainsäädännön edellyttämille tahoille kuten tuomioistuimille (markkinaoikeus ja korkein hallinto-oikeus), Kilpailu- ja kuluttajavirastolle hankintavalvontaan liittyvissä asioissa sekä Valtiotalouden tarkastusvirastolle mahdollisten tarkastuspyyntöjen yhteydessä.
Lakisääteisten velvollisuuksiensa täyttämiseksi ja hankintojen toteuttamiseksi, DVV voi joissakin hankinnoissa käyttää konsultointipalveluja, jossa DVV:n sopimuskumppani, esimerkiksi Hansel Oy tai muu asiantuntijayritys/-organisaatio, voi osallistua henkilötietojen käsittelyyn DVV:n lukuun. Tällaisissa tilanteissa sopimuskumppanilta edellytetään sitoutumista henkilötietojen käsittelyä koskeviin ehtoihin tietosuoja-asetuksen edellyttämällä tavalla, sopimuskumppanin tietojenkäsittelyyn osallistuvilta henkilöiltä vaaditaan turvallisuusselvitykset ja heiltä edellytetään vaitiolositoumusta.
Julkisten hankintojen kilpailutusprosessien yhteydessä henkilötietoja voidaan käsitellä myös Cloudia Oy:n ylläpitämässä Tarjouspalvelussa, Valtiovarainministeriön ylläpitämässä HILMA-järjestelmässä ja DVV:n asianhallintajärjestelmässä.
Henkilötietoja ei siirretä EU:n tai ETA-maiden ulkopuolelle eikä kansainvälisille järjestöille.
Henkilötietoja ei käytetä automaattiseen päätöksentekoon.
Tarkastusoikeus
Sinulla on oikeus saada pääsy itseäsi koskeviin henkilötietoihin ja tarkastaa ne. Voit lähettää tarkastuspyynnön DVV:n kirjaamoon. Varaudu todistamaan henkilöllisyytesi.
Oikeus tietojen oikaisemiseen
Sinulla on oikeus oikaista itseäsi koskevat epätarkat ja virheelliset henkilötiedot. Tee pyyntö kirjallisesti rekisterin yhteyshenkilölle. Ilmoita korjauspyynnössä oikaistava tieto ja sen tarkka muutos tai täydennys. Varaudu todistamaan henkilöllisyytesi.
Rekisteröidyn oikeuksien rajoitukset
Suurin osa DVV:n palveluista perustuu rekisterinpitäjän lakisääteisen velvoitteen noudattamiseen taikka yleistä etua koskevan tehtävän suorittamiseen tai julkisen vallan käyttämiseen. Näissä tapauksissa et voi vaatia henkilötietojesi poistamista tai siirtämistä toiseen järjestelmään, etkä lähtökohtaisesti voi myöskään vastustaa henkilötietojesi käsittelyä.
Jos katsot, että henkilötietojasi käsitellään lainvastaisesti, voit tehdä valituksen tieto-suojavaltuutetun toimistoon.
Tietosuojavaltuutetun toimisto
Käyntiosoite Lintulahdenkuja 4, 00530 Helsinki
Postiosoite PL 800, 00531 Helsinki
Sähköposti tietosuoja(at)om.fi
Puhelinvaihde 029 566 6700
Kirjaamo 029 566 6768
Lisätietoa valituksen tekemisestä löydät tietosuojavaltuutetun toimiston kotisivuilta osoitteesta https://tietosuoja.fi/.