En nyt ihan osta tätä kannattajaryhmien ulostuloa "laittoman henkilörekisterin" näkökulmasta. Kunhan joku toimistolta jaksaa vähän naputtaa nykyistä selostetta parin virkkeen verran, niin homma kunnossa. En nyt keksi miksi HJK:lla ei olisi oikeutettua etua kerätä tietoa kuka tosiasiallisesti käy katsomassa jalkapalloa.
Ei tosin poista tosiasiaa, että kausikortin käytön joustavuus katosi täysin ja toisekseen onko pakko kerätä kattavaa henkilörekisteriä, vaikka laki sallisi.
En sano, että lähtökohtaisesti tuollaisessa rekisterissä olisi mitään laitointa, mutta nykyinen seloste ei nähdäkseni valitettavasti vaan mitenkään vastaa nyt kerättäviä tietoja. Nopeastihan sen varmaan päivittäisi, mutta ei ole päivitetty, ja GDPR:n ydinkohtia on läpinäkyvyys rekisteröitävän kannalta, eli kyllä selosteiden pitäisi olla kunnossa jo ennen kuin henkilötietoja ruvetaan keräämään.
Kirjoitin aiheesta pidemmän sepustuksen eilen, mutta tiiviisti:
- nykyinen sivuilta löytyvä asiakasrekisteriseloste määrittelee rekisteröidyksi henkilöt,
jotka ostavat lippuja HJK:n tapahtumiin tai tekevät ostoksia verkkokaupassamme,
ei lipun käyttäjää eli henkilöä joka on paikalla pelissä.
- ei kata tilannetta, jossa kolmannen henkilön nimi liitetään lippuun (henkilö A ostanut lipun/kausarin henkilöille A, B, C...)
- ei kerro, muodostuuko rekisteriin tieto siitä, onko joku henkilö ollut paikan päällä pelissä vai ei (sijaintitieto = henkilötieto!)
- linkki tietosuojainformaatioon (ei tosin ajantasaiseen ja kerättävää tietoa käsittelevään) selosteeseen lisättiin Lyyti-lomakkeeseen vasta jälkikäteen, mikä herättää kysymyksiä, että täyttyykö GDPR:n edellyttämä läpinäkyvyys.
Jos lipun käyttäjää ei ole rekisteriselosteessa määritelty rekisteröidyksi, ollaan jo lähtökohtaisesti vähän väärillä raiteilla. Ja koska lipun käyttäjä voi olla eri henkilö kuin lipun ostaja (joka nykyisessä selosteessa määritellään rekisteröinnin kohteeksi), saattaa syntyä uusi henkilötietokokonaisuus, jonka käytöstä, tallentamisesta, luovuttamisesta ei ole mitään mustaa valkoisella - eikä myöskään siitä, onko syntyykö rekisteriin tieto siitä, oliko henkilö X paikalla pelissä vai ei. Ainakin teoriassa tällaisen henkilötiedon syntyminen lienee mahdollista tietoja yhdistämällä (lipussa on nimi, ja järjestelmä varmasti tietää, onko lippu skannattu portilla vai ei).
En edelleenkään ota kantaa henk.koht. lippujen puolesta tai niitä vastaan, mutta vähän juosten kustulta tämä tietojen keruu vaikuttaa...