Jäsen lähetti viestin tiistaina iltapäivällä. Hän halusi tietää, mitä tietoja hänestä oli tallennettu ja pyysimme häntä ottamaan yhteyttä kirjallisesti.
Sitten hallituksen puheenjohtaja avasi sen vanhan Excel-tiedoston. Nimi "jasenlista_2019_uusi_final.xlsx". Kolme versiota ja kukaan ei enää muistanut, mikä oli ajantasainen. Sarakkeessa F oli kenttä "Henkilötunnus" — täytetty 43 jäsenen kohdalla. Ei salasanaa tiedostossa, ei merkintää kenellä oli pääsy. Tietosuojaseloste? Sellaista ei ollut olemassa.
Se yksi sähköpostiviesti paljasti kolme vuotta laiminlyöntiä. Konsultin hinta-arvio asian korjaamiseksi oli 1 400 euroa. Seuran vuosibudjetti oli 3 200 euroa.
Siitä lähtien rekisteriasiat ovat tuntuneet erilaiselta.
Suomessa on yli 130 000 rekisteröityä yhdistystä. Valtaosa on pieniä — urheilu-, harrastus-, kylä- tai kulttuuriseuroja. Harva on saanut GDPR-koulutusta. Moni olettaa, että pienuus suojaa. Se ei suojaa: tietosuoja-asetus koskee kaikkia yhdistyksiä, jotka käsittelevät henkilötietoja — koosta riippumatta.
Tässä artikkelissa käyn läpi täsmälleen mitä laki vaatii jäsenrekisteriltä, mitkä sarakkeet ovat sallittuja ja mitkä ongelmallisia — ja miten Excel-pohja täyttää vaatimukset ilman konsulttia.
Rakensin oman rekisterimme kokonaan uudelleen käyttäen tätä valmista Excel-pohjaa — siinä on jo GDPR-selostepohja, oikeat sarakkeet ja tietolaadun varoitukset valmiina.
Kaksi eri lakia koskee yhdistyksen jäsenrekisteriä samanaikaisesti, eri näkökulmista. Ne eivät ole ristiriidassa, mutta niiden yhteinen vaikutus on enemmän kuin kumpikin erikseen.
Yhdistyslaki 503/1989 §11 on vanhempi ja yksinkertaisempi: jokaisen rekisteröidyn yhdistyksen on pidettävä jäsenistään luetteloa. Vähimmäistiedot ovat jäsenen nimi ja kotipaikka (kunta, ei osoite). Jokaisella jäsenellä on oikeus tarkastaa omat tietonsa rekisteristä pyydettäessä. Tässä se sitten onkin — yhdistyslaki ei kerro enempää.
GDPR (EU) 2016/679 on se, mikä tekee asiasta monimutkaisempaa. Se ei kumoa yhdistyslakia, mutta lisää sille kerroksen. Rekisterin pitäminen on edelleen pakollista, mutta nyt siihen liittyy joukko vaatimuksia: käsittelyperuste, tietosuojailmoitus jäsenille, säilytysajat, pääsyoikeudet ja dokumentointi.
Käytännössä tämä tarkoittaa kolmea asiaa:
Arkaluonteisia tietoja — uskonnollinen vakaumus, poliittinen kanta, terveys, seksuaalinen suuntautuminen, etninen tausta — ei saa kerätä ilman erityistä perustetta. Useimmille urheiluseuroille ja kulttuuriyhdistyksille tällaista erityisperustetta ei ole. Ja silti monet rekisterit sisältävät "ammatti"-, "syntymäpaikka"- tai jopa "terveydentila"-kenttiä.
Tiesitkö? Suomessa henkilötunnus on kansallisen lainsäädännön (laki henkilötunnuksesta 921/2022) erityisesti suojattu tieto. GDPR käsittelee sitä arkaluonteisena. Perusrekisteriin sitä ei käytännössä koskaan tarvita — maksutiedot voi tunnistaa jäsennumerolla.
GDPR:n oikeusperusta yhdistyksille on yleensä Art. 6(1)(b) — jäsenyyteen perustuva sopimus — tai Art. 6(1)(f) — oikeutettu etu. Uskonnolliset, poliittiset ja ammattijärjestöt voivat vedota Art. 9(2)(d) -poikkeukseen arkaluonteisten tietojen osalta. Tavallinen harrastusseura ei.
Tietosuojavaltuutettu ei käy yhdistysten rekistereitä systemaattisesti läpi. Käytännössä asia nousee esille kahdesta syystä: jäsen tekee ilmoituksen, tai tapahtuu tietomurto.
Pienille yhdistyksille Tietosuojavaltuutetun käytäntö on yleensä: ensin huomautus tai korjauskehotus, ei suoraan sakko. GDPR Art. 83 kuitenkin mahdollistaa hallinnollisen sakon jopa 20 miljoonaan euroon tai neljään prosenttiin liikevaihdosta — vakavimmissa tapauksissa. Toistuva tai tahallinen laiminlyönti on eri asia kuin kertaluonteinen huolimattomuus.
Tosiasiallinen riski pienelle seuralle on eri asia kuin juridinen maksimiriski.
Konkreettisemmat seuraukset ovat:
Rekisterin saaminen kuntoon etukäteen on moninkertaisesti halvempaa kuin korjaaminen jälkikäteen. Ja Excel riittää — kunhan se on rakennettu oikein.
Tässä on se konkreetti, jota muualta ei löydy. Kilpailijat sanovat "kerää vain tarpeelliset tiedot" — mutta eivät kerro, mitkä ne tarpeelliset tiedot ovat. Alla oleva kaavio tekee sen selkeäksi.
| Sarake | GDPR-tila | Perustelu |
|---|---|---|
| Jäsennumero (ID) | Sallittu | Tunniste ilman henkilötietoja — keskeinen maksuseurannalle |
| Etunimi | Sallittu | Yhdistyslaki §11 vaatii nimen |
| Sukunimi | Sallittu | Yhdistyslaki §11 vaatii nimen |
| Kotikunta (ei katuosoite) | Sallittu | Yhdistyslaki §11 vaatii kotipaikan — riittää kunta |
| Sähköpostiosoite | Sallittu | Tiedonanto jäsenille — oikeutettu etu jäsenyyden ajalta |
| Jäsenstatus (aktiivinen/erotettu/eronnut) | Sallittu | Välttämätön jäsenluettelon hallintaan |
| Liittymispäivämäärä | Sallittu | Hallinnollinen tarve, ei arkaluonteinen |
| Jäsenmaksutiedot (maksettu/maksamatta/vuosi) | Sallittu | Yhdistyksen toiminnan kannalta välttämätön |
| Puhelinnumero | Varovaisuus | Kerää vain jos todellinen tarve — onko sähköposti riittävä? |
| Katuosoite | Varovaisuus | Tarvitaan vain jos postitetaan fyysisesti — muuten ylimääräistä |
| Syntymäaika (vuosi) | Varovaisuus | Esim. junioritoiminnassa perusteltu — muuten harkitse tarve |
| Henkilötunnus (täysi) | Ongelmainen | Arkaluonteinen — ei tarvita perusrekisterissä, korkea tietoturvariski |
| Uskonnollinen vakaumus | Ongelmainen | GDPR Art. 9 erityinen henkilötietoryhmä — kielletty ilman erityisperustetta |
| Poliittinen kanta | Ongelmainen | GDPR Art. 9 erityinen henkilötietoryhmä — kielletty ilman erityisperustetta |
| Terveystiedot | Ongelmainen | GDPR Art. 9 — vaatii nimenomaisen suostumuksen ja erityisen perusteen |
Jos nykyisessä rekisterissäsi on punaisia sarakkeita ilman dokumentoitua erityisperustetta, ne kannattaa poistaa tai siirtää erilliseen, tarkoin hallittuun tiedostoon. Tämä on se käytännön muutos, jonka tekeminen vie puoli tuntia — ja jonka tekemättä jättäminen voi maksaa paljon enemmän.
GDPR ei vaadi erityistä ohjelmistoa. Se vaatii, että tietoja käsitellään dokumentoidusti ja turvallisesti. Excel täyttää tämän — oikealla rakenteella.
Hyvä jäsenrekisteripohja jakautuu välilehtiin niin, että eri asioilla on oma paikkansa. Kun hallitus vaihtuu ja uusi sihteeri avaa tiedoston ensimmäistä kertaa, hän löytää tiedot loogisesta paikasta.
Laskee automaattisesti aktiiviset jäsenet Yhteenveto-välilehdelle.
| A | B | C | D | E | F | G |
|---|---|---|---|---|---|---|
| ID | Etunimi | Sukunimi | Sähköposti | Status | Liittymispvm | Kotikunta |
| 001 | Antti | Virtanen | [email protected] | Aktiivinen | 12.3.2021 | Tampere |
| 002 | Sari | Korhonen | [email protected] | Eronnut | 5.9.2019 | Oulu |
| 003 | Pekka | Mäkinen | [email protected] | Aktiivinen | 1.1.2024 | Helsinki |
Tietosuoja-välilehti on se, mikä erottaa GDPR-yhteensopivan pohjan tavallisesta listasta. Siellä on valmiina rekisteriselostepohja täytettävänä: rekisterinpitäjä, käsittelyn tarkoitus, oikeusperuste, säilytysaika ja rekisteröidyn oikeudet. Tämä dokumentti on se, jonka voit antaa jäsenelle tietopyyntöön vastatessasi.
Tiedosto kannattaa suojata salasanalla heti rakentamisen jälkeen. Excel-salasanasuojaus ei ole täydellinen, mutta se osoittaa, että tietoja on pyritty suojaamaan — mikä on GDPR:n hengessä vaadittua.
Tässä on kohta, jossa monet menevät harhaan. Virallinen ohje kuulostaa siltä, että pienet yhdistykset ovat vapautettuja. Tosiasiassa tilanne on monimutkaisempi.
GDPR Art. 30(5) vapauttaa alle 250 henkilön organisaatiot selosteen pitämisvelvollisuudesta — mutta vain jos käsittely on satunnaista, eikä siihen liity erityisiä riskejä. Jäsenrekisteri on jatkuvaa käsittelyä. Ei satunnaista.
Käytännön tulkinta on se, että useimpien yhdistysten pitää pitää selostetta. Tietosuojavaltuutettu suosittelee tätä kaikille yhdistyksille ja se on myös viisain tapa: jos joskus saat tietopyynnön tai tarkastuskehotuksen, seloste on ensimmäinen asia jota pyydetään.
Mitä selosteessa pitää olla?
Yhdistyksen nimi haetaan Asetukset-välilehdeltä automaattisesti selosteeseen.
| Kohta | Sisältö |
|---|---|
| Rekisterinpitäjä | Yhdistyksen nimi, y-tunnus, osoite ja yhteystiedot |
| Käsittelyn tarkoitus | Jäsenyystietojen hallinta, viestintä, jäsenmaksujen seuranta |
| Oikeusperuste | Art. 6(1)(b) — jäsenyyteen perustuva sopimus |
| Henkilöryhmät | Yhdistyksen nykyiset ja aiemmat jäsenet |
| Säilytysaika | Jäsenyyden ajan + 2 vuotta jäsenyyden päättymisestä |
| Rekisteröidyn oikeudet | Tarkastusoikeus, oikaisuoikeus, poisto-oikeus (Art. 15–17) |
| Tietoturvatoimenpiteet | =IF(Asetukset!D5="Kyllä","Salasanasuojattu Excel-tiedosto, rajoitettu pääsy","Ei salasanasuojausta — lisää pikaisesti") |
Huomaa ero: seloste käsittelytoimista on yhdistyksen sisäinen asiakirja — sitä ei anneta automaattisesti jäsenille. Sen sijaan tietosuojaseloste tai -ilmoitus (Art. 13) on se, minkä jäsen saa liittyessään. Kumpikin tarvitaan, ja kumpikin voidaan rakentaa Excelin Tietosuoja-välilehdelle.
Vuosien varrella nämä toistuvat eniten:
Yleisin yksittäinen ongelma. "Tarvitsemme sen maksutunnistusta varten" — käytännössä jäsennumero ajaa saman asian ilman tietoturvariskiä.
Rekisteri, johon ei koskaan poisteta ketään. GDPR edellyttää säilytysaikoja — yleensä 1–2 vuotta jäsenyyden päättymisestä riittää, ellei kirjanpidollinen tarve vaadi pidempää.
Tiedosto jaettu koko hallitukselle ilman harkintaa. GDPR edellyttää pääsyoikeuksien dokumentointia — kenen laitteella tiedosto on, kenen tunnuksilla kirjaudutaan.
Jäsen liittyy mutta ei saa tietoa siitä, mitä hänen tiedoillaan tehdään. Art. 13 velvoittaa tähän liittymishetkellä — ei jälkikäteen pyydettäessä.
"jasenlista_v2_final_uusi_2023.xlsx" — tuttu tilanne. Yksi tiedosto, yksi totuus, yhden vastuuhenkilön hallinnassa.
Nämä viisi virhettä ovat kaikki korjattavissa alle päivässä oikealla pohjalla.
Se sisältää oikeat sarakkeet, GDPR-selostepohjan valmiina täytettävänä, tietolaadun varoitukset ja kolmen vuoden jäsenmaksuseurannan — kaikki yhdessä tiedostossa.