Näytetään tekstit, joissa on tunniste Urkintalaki. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste Urkintalaki. Näytä kaikki tekstit

lauantai 21. marraskuuta 2009

Ruotsin FRA-laki laajenee

Kohuttu ruotsalainen salakuuntelulaki laajenee joulukuun alussa niin, että FRA alkaa seurata rajat ylittävää sähköistä viestiliikennettä (puhelut, sähköposti, surffaus ym.). Äskettäin hankittu supertietokone yrittää seuloa aineistosta maan turvallisuutta vaarantavia tietoja. Tämä on ainakin se virallinen versio.

Suomessa Piraattipuolue ja eräs salattua sähköpostipalvelua tarjoava yrittäjä ovat yrittäneet herättää keskustelua asiasta. Viranomaisia on syytetty toimettomuudesta ja jopa ilmeisen tietoturvauhkan pimittämisestä kansalaisilta.

Jokainen maa harjoittaa jonkinlaista sähköistä tiedustelua. Yhdysvaltojen Echelon on jo pitkään pyrkinyt kuuntelemaan kaikkea maailman data- ja puhelinliikennettä. Signaalitiedustelu tapahtui ennen radioaalloilla, nyt yhä enemmän verkoissa. Se on arkipäivää kaikissa länsimaissa, idästä nyt puhumattakaan. Tiedustelupalvelut pitävät ymmärrettävästi matalaa profiilia. Nyt kuitenkin ruotsalaiset menivät tekemään omasta telekuuntelustaan julkisen, ja siitäkös metakka nousi.

Meitä suomalaisia FRA-laki ärsyttää erityisesti sen vuoksi, että lähes kaikki ulkomaille suuntautuva liikenne kulkee Ruotsin läpi ja on siten mahdollisen seurannan piirissä. Toisaalta se 5 %, joka ei mene Ruotsin kautta, menee muiden naapurimaiden läpi, ja heillä on takuuvarmasti vastaavat järjestelmät. Suo siellä, vetelä täällä. Ruotsalaisten lisäksi viestintäämme ovat jo vuosia seuranneet ainakin amerikkalaiset, luultavasti monet muutkin.

FRA-laissa itsessään ei ole mitään salaperäistä. Sen kehitystä on seurattu meilläkin, kuten vaikkapa Ylen uutisissa. Itsekin herättelin asiasta Talouselämän lukijoita viime vuoden lokakuussa. Uutisoitu siis on, mutta varsinainen mediahuomio puuttuu. Se ei toisaalta ole mikään ihme - yleismedian kiinnostus tekniikka-aiheisiin on hiipunut, eikä alaa seuraavia toimittajia ole kuin muutama.

Mitä suomalaisten viranomaisten olisi pitänyt tehdä FRA-lain johdosta? Tietosuojavaltuutettu, viestintäministeriö tai poliisi ovat sinällään voimattomia, koska kyse on Ruotsin sisäisestä asiasta. Kaikkea kuuntelua säätelee Ruotsin laki. Voimme tietysti ilmaista närkästyksemme ja tuoda yritysten palvelimia pois Ruotsista (kuten TeliaSonera jo 2,5 vuotta sitten), mutta siihen se sitten jääkin. Ministeriön tehtävänä on taata suomalaisen viestinnän luottamuksellisuus. Keinot loppuvat kuitenkin maan rajoille.

Todennäköisesti Supo on jopa salaa tyytyväinen tilanteeseen, sillä meillä ei ole varaa eikä poliittista tahtoa oman salakuuntelun järjestämiseen. Pitämällä hyvät välit ruotsalaisiin saamme heiltä tietoja, joista on hyötyä myös Suomen turvallisuudelle. Norjalaiset valitsivat eri tien: he protestoivat asiaa vastaan poliittisella tasolla jo viime vuoden syksyllä - mutta he saavatkin omat tietonsa Naton ja Echelonin kautta, eivätkä ole riippuvaisia Ruotsista.

On ehdotettu, että Suomen pitäisi vetää uusi kaapeli suoraan Keski-Eurooppaan ja näin kiertää ruotsalaisten salakuuntelu. Mutta se veisi vain ojasta allikkoon - silloin viestintämme menisi suoraan saksalaisten ja Naton seurattavaksi. Heiltä tuskin heruisi tietoja meillepäin, joten parempi sopeutua tilanteeseen ja pysyä väleissä ruotsalaisten kanssa. Nythän Suomi on tavallaan ulkoistanut oman salakuuntelunsa.

Omat viranomaisemme voivat vain levitellä käsiään Ruotsin toiminnan suhteen ja tiedottaa sen vaikutuksista kansalaisille. Viestintävirasto on julkaissut ohjeita oman viestinnän salaamiseksi. Suojaus kannattaa, sillä digitaalisia korvia on muuallakin kuin Ruotsissa. Viranomaiset eivät ole aiemmin varoittaneet Echelonista tai muiden maiden tiedustelujärjestelmistä, joten tästä näkökulmasta FRA on vain yksi uusi seuraaja lisää.

Mutta missä ovat mielenosoittajat? Viime talvena Lex Nokia aiheutti laajaa paheksuntaa, tv-mainoksia ja mielenosoituksen. Missä ovat kansanjoukot nyt, kun vieras valtio ilmoittaa avoimesti seuraavansa kaikkea sähköistä viestintää? Sen rinnalla tunnistetiedot ovat kevyttä kamaa. Kokoontuminen Ruotsin suurlähetystön edessä ja herjojen huutelu aidan yli saattaisi olla ruotsalaisille terveellinen muistutus siitä, miten vastenmieliseksi kansalaiset kokevat tällaisen vakoilun.

Samalla se on terveellinen muistutus meille itsellemme siitä, miten sähköiseen viestintään maailmalla suhtaudutaan, ja miten tiukan linjan Suomi on asiassa valinnut.

sunnuntai 1. maaliskuuta 2009

Suomen kuuluisin sähköpostiviesti

Sehän on tietysti tämä:

"Minun kärsivällisyyteni tämän asian suhteen on loppu. Olisi pitänyt olla jo kauan sitten. Olen ollut turhan pitkämielinen. Ei olisi pitänyt. Tulen haastamaan rikollisten suosijat ja viranomaisvallan väärinkäyttäjät tässä prosessissa. En lepää ennen kuin he joutuvat vastuuseen ja häpeään. Tiedän heidät."

Viestin julkaisi ensimmäisenä Suomen Kuvalehti, joka otsikoi sen 23.2.2009 verkkosivullaan "Lex Nokia: SK löysi todisteet painostuksesta". Lehdistö painosti viestin esiin saadakseen edes jotain tukea väitteilleen siitä, miten etujärjestöjä oli painostettu hyväksymään Nokian haluama laki.

Vähemmälle huomiolle jäi, että viesti on lähetetty 28.4.2007. Päivä on lauantai. Eikä ainoastaan päivä, vaan viestin lähetysaika on 23:49 -- siis käytännössä keskiyöllä ja vielä viikonloppuna. Joko EK:ssa tehtään todella pitkiä työpäiviä tai sitten Lasse Laatunen lähetti viestin vapaa-ajallaan. Ihmettelen, miksi Laatunen on julkisuudessa marissut viestintäsalaisuutensa loukkauksesta (mitä se ei ole, jos viestin on luovuttanut sen oikea vastaanottaja). Olisi ollut paljon helppompaa vedota humalatilaan. Suomalaisella on kaikki oikeus olla humalassa lauantai-iltana. Alkoholilla on ennenkin selitelty monenlaisia asioita, ja suomalaiset hyväksyvät sen oikein hyvin.

Sähköpostiviesti jää historiaan esimerkkinä siitä, miten vaarallisia huolimattomasti kirjoitetut sähköpostit voivat olla, kun niitä julkaistaan lehdissä ja luetaan kirjaimellisesti, asiayhteydestä irrotettuna. Jos otat, älä klikkaa!

Lehdistö sai kaipaamansa todisteen Nokian painostuksesta ja oli tyytyväinen. Vai saiko? Tämän sunnuntain Hesarissa on kirjoitus "Uhkailun ammattilaiset", jonka ingressi kertoo paljon: työmarkkinapamppuja ei pahemmin hätkäytä Lex Nokia -sähköpostiviestin sävy. Jutussa kerrotaan, että työmarkkinajohtajilla on ollut tapana käyttää sopimusneuvotteluissa hyvinkin kovaa kieltä. Ja kun sanan säilä ei ole ollut riittävän painokas keino, on rikottu tuoli. Mieli on tehnyt rikkoa myös vastapuolen nenä. "Punikki", "lahtari" ja "Hakaniemen terminaattori" ovat muita neuvottelukielen sanoja.

Tätä taustaa vasten sähköpostiviesti ei tunnu mitenkään kummalliselta. Painostuksen sijaan se todistaa pikemminkin lehdistön tarpeesta todistaa jotain sellaista, mitä oli mahdotonta todistaa. Ja se vain lisää viestin merkitystä.

tiistai 24. helmikuuta 2009

Sumu sakenee Lex Nokian ympärillä

Lainaan Aamulehden otsikkoa, kun en itse keksisi parempaa. Mitä enemmän laista on julkisuudessa väitelty, sitä pahemmin vyyhti on mennyt solmuun.

Oli mielenkiintoista seurata lain käsittelyä tänään eduskunnassa. Nettipalvelu toimi kerrassaan mainiosti: kamerat kuvasivat salia monesta eri kulmasta, kuvanlaatu oli mainio ja videoikkunan vieressä päivittyi koko ajan tieto puhujasta. Teledemokratia on ottanut askeleen eteenpäin.

Mutta missä olivat kansanedustajat? Videokuvasta päätellen paikalla oli ehkä kolmasosa edustajista ja vain yksi ministeri. Muilla oli ilmeisesti tärkeämpää tekemistä. Väittelykin jäi aika laimeaksi; paljon kipakampaa sanailua on käyty netissä ja jopa painetun Hesarin sivuilla. Osanoton vähäisyys oli tervetullut muistutus nettikansalle siitä, että vaikka heidän omasta mielestään perusoikeudet ja tietoyhteiskunta ovat nyt vaakalaudalla, kansanedustajien mielestä asia ei ole ollenkaan niin tärkeä.

Monikaan tänään puheenvuoron käyttäneistä edustajista ei tainnut oikeasti tietää, mistä laissa oli kyse. Ei se mitään, kyse on teknisestä ja mutkikkaasta asiasta. Herää vain huoli siitä, että päätetäänkö muistakin laeista näin vähällä osaamisella? Kalastellaanko muissakin asioissa poliittisia irtopisteitä sen sijaan, että yritettäisiin tehdä fiksuja päätöksiä? Kyllä kai, sitähän politiikka käytännössä tarkoittaa.

Yhä riittää niitä, joiden mielestä kukaan ei lähettäisi salaisia dokumentteja sähköpostilla, kun paljon parempiakin keinoja on käytettävissä. Tämä käsitys on täysin väärä. Nykytilanteessa sähköposti on ehdottomasti paras konsti lähettää tiedostoja vieraaseen maahan. Kun poistaa viestin heti lähetyksen jälkeen, se ei ehdi tallentua mihinkään. Viestistä jää vain tunnistetiedot lokeihin, mutta niitä sen paremmin yritys itse kuin poliisikaan ei saa tutkia. Jos jättää viestin hautumaan yön yli, se luultavasti tallentuu öisin otettavalle palvelimen varmistukselle.

Kaikki muut keinot -- usb-tikut, paperikopiot, cd:n polttaminen -- ovat paljon suurempi riski tekijälle. Ne voidaan estää teknisesti, niistä jää jälki ja niissä on tahattoman paljastumisen vaara. On sitten eduskunnan asia päättää, kuinka suuri ongelma tämä on yrityksille, ja loukkaako näiden tietojen rajoitettukin seuranta liikaa työntekijöiden yksityisyyttä. Juuri siksi eduskunnassa on 200 henkilöä, että he tekevät tällaisia valintoja.

Illan tv-uutisten mukaan vihreät ehdottavat lain muuttamista siten, että yrityssalaisuuksien suojaus jätettäisiin jäljelle ja yhteisötilaajan valvontaoikeudesta luovuttaisiin. Hämmästelen kovasti tällaista ehdotusta. Yrityssalaisuuksien suojaus on paljon ongelmallisempi asia kuin yhteisötilaajan oikeuksien täsmentäminen. Ensimmäisessä luodaan ihan uutta sääntelyä, jälkimmäinen on vain täsmennys vuonna 2004 säädettyyn lakiin. Lisäksi tarkoitus on ollut, että täsmennys toimisi kansalaisten eduksi ja lisäisi heidän tietosuojaansa eikä päinvastoin. (Lisäys 24.2.: aamun uutisten perusteella kyse onkin vain siitä, että vihreät haluaisivat rajoittaa sähköpostin tunnistetietojen käytön yrityssalaisuuksien vuotojen selvittämiseen).

Luin eilen illalla uudelleen hallituksen esityksen perustelut vuodelta 2003, kun nykyisin voimassa olevaa lakia oltiin vasta säätämässä. Perusteluista kävi hyvin ilmi, että lain tarkoituksena oli parantaa kansalaisen tietosuojaa lisäämällä yhteisötilaajan velvollisuuksia. Yhteisötilaajan käsite luotiin, jotta aiemmin vain operaattoreilla ollut vastuu saatiin siirrettyä lähemmäksi käyttäjiä. Ei voinut lainsäätäjä tuolloin arvata, että tulevaisuudessa lain tavoite kääntyisi suuren yleisön mielessä päälaelleen niin, että velvollisuuksista alettaisiin pitää jonkinlaisina urkintaoikeuksina. Kenenkään ei kannata pyrkiä yhteisötilaajaksi. Se ei suinkaan anna urkintaoikeuksia vaan päinvastoin tuo lisää vastuita. Esimerkiksi viestintäsalaisuuden loukkaukset tuomitaan törkeinä, jolloin rangaistusmaksimi on kolme vuotta vankeutta tavallisen loukkauksen kahden sijaan.

Illan tv-uutisissa näytettiin tekstiplanssi "Lex Nokialla halutaan kuriin: yrityssalaisuuksien vuoto, tekijänoikeussuojatun materiaalin kopiointi, työverkkojen häirintä liitetiedostoilla ja haittaohjelmilla". Nämä argumentit oli kuulemma saatu EK:sta. Ihmettelen viittausta tekijänoikeuksiin - tähän asti niin ministeriö kuin sen ulkopuoliset juridiset asiantuntijat ovat kertoneet, että laiton kopiointi ei ole riittävä syy epäillä ohjeen vastaista käyttöä (vaikka se laitonta olisikin).

Samoissa uutisissa siteerattiin myös tietosuojavaltuutettua, jonka mielestä "näin laajasti verkkojen ylläpitäjille annetut oikeudet ovat harvinaisia". Hallituksen esityksen alussa on kansainvälinen vertailu, josta saa varsin erilaisen kuvan jo ihan muiden pohjoismaiden tilanteesta.

Kysyin valvonnasta kahdelta ruotsalaiselta kolleegalta, jotka ovat tunnetun amerikkalaisen yrityksen palveluksessa. He kertoivat yrityksen valvontapolitiikan olevan sellainen, että satunnaisesti valittujen työntekijöiden sähköpostit ja kiintolevyt tutkitaan. Käytäntö nojaa pelotevaikutukseen: kun kuka tahansa voi joutua tutkittavaksi, koneelle ei ole houkutusta tallentaa mitään luvatonta. Tässä tapauksessa kyse oli amerikkalaisesta yrityksestä, mutta senkin on noudatettava paikallisia lakeja. Suomessa moinen politiikka olisi ehdottomasti laiton, ilmeisesti Ruotsissa ei ole.

Huh, toivottavasti sumu ei huomenna enää tihene lisää. Muutoin olemme kaikki eksyksissä.

perjantai 13. helmikuuta 2009

Keskusrikospoliisi tyrmää Lex Nokian?

Kaksi päivää sitten useissa lehdissä oli otsikko "Keskusrikospoliisi tyrmää Lex Nokian". Alkuperäinen haastattelu julkaistiin Suomenmaa-lehdessä, josta muut sitten kopioivat juttunsa. KRP:n kielteiselle kannalle annettiin julkisuudessa suuri painoarvo.

Mitä mieltä KRP oikeasti on laista? Saman päivän (11.2.2009) Yleisradion Ajantasa-aamuohjelmassa haastateltiin lehtikommentin antanutta KRP:n Tero Kurenmaata. Ohjelma on kuultavissa viikon ajan osoitteessa http://areena.yle.fi/toista?id=1838599. Kurenmaan haastattelu on ohjelman ensimmäinen aihe.

Seuraavassa sanatarkka kuvaus haastattelun lopusta, joten päättele itse:

Toimittaja: Oletteko te sitä mieltä, että Lex Nokia on turha? Että sitä ei pitäisi tehdä?

Kurenmaa: Ei, ei me sitä mieltä olla että se on turha. Kokonaisuutena sinänsä kannatettava. Kyllä yhteisötilaajalla pitää olla tommoinen mahdollisuus jollain tavalla kontrolloida niitä välineitä mitkä työntekijöille annetaan. Ei me sitä sinansä kokonaisuutena vastusteta. Ja ymmärretään hyvin se että tämmöisten yrityssalaisuuksien suojia... niin kyllä yrityksellä on tärkeä intressi pystyä niitä suojelemaan ja sitten tarvittaessa myöskin kontrolloimaan miten niitä yrityssalaisuuksia käsitellään. Sinänsä tavoite ja tarkoitus on oikein hyvä. Tietysti jotkin tämmöiset keinot niin askarruttaa, kun ne on ollut poliisille niin vaikeita saada esitutkintaviranomaisille, niin miten ne sitten näin helposti ollaan valmiita laajentamaan ihan yksityisille tahoillekin, niin se tietysti on meitä askarruttanut ja eiköhän sitä nyt ole jo perustuslakivaliokuntaakin tietysti jonkun verran pyöritelty.

Toimittaja: Voisiko poliisilta jäädä jokin oleellinen tieto saamatta, jonka yritys pystyisi saamaan mutta josta se ei välttämättä haluaisi kertoa, jos siis nyt edetään niin että Lex Nokia tulee?

Kurenmaa: Joo, näähän on asianomistajarikoksia monet tämmöiset yrityssalaisuuksiin liittyvät rikokset jollonka yritys pystyy niitä sitten jatkossa selvittämään itse, mikä on niille tietysti tärkeätäkin eikä niiden tarvitse siitä mitään rikosilmoitusta tarvitse edes tehdä, mutta taustalla on tietysti ollut että ne pystyisivät haarukoimaan itse että onko sitä tietoa vuotanut ja sen jälkeen antamaan poliisille esitutkintaan koko paketin, kun se on haarukoitunut johonkin tiettyyn kohteeseen ja poliisi sitten hoitaisi sen lopullisen esitutkinnan. Siltä osin kun kyse on asianomistajarikoksesta kyse niin koskaanhan niitten ei tarvitse tänne rikosprosessiin edetä.

Toimittaja: Eli siis tietoa voisi jäädä saamatta?

Kurenmaa: Kyllä ne silloin voi jäädä saamatta. Ne jää silloin vain yrityksen tietoon.

Oma johtopäätökseni haastattelusta on, ettei KRP suinkaan "tyrmää" urkintalakia, vaan pitää sitä jopa kannatettavana. Sen sijaan Kurenmaata selvästi harmittaa se vastustus, jota poliisi on kohdannut halutessaan itselleen samanlaisia oikeuksia tunnistetietojen käyttöön. Ja se onkin hyvin ymmärrettävää.

torstai 12. helmikuuta 2009

Urkintasoppa kiehuu yli

Urkintalaista käytävä väittely on nousemassa niin korkeisiin sfääreihin, että alan olla Heidi Hautalan kanssa samaa mieltä (eikä ole ensimmäinen kerta): nyt tarvitaan aikalisä.

Eilen Keskusrikospoliisin apulaispäällikkö Tero Kurenmaa "tyrmäsi" lain, koska se antaisi yrityksille valtuuksia, "jotka ovat olleet poliisille herkkiä ja erittäin valvottuja". En edelleenkään näe, että yritykselle oltaisiin antamassa poliisia suurempia valtuuksia. Yrityksen oikeudet rajoittuvat työsuhteeseen ja yrityksen omaisuuteen, mutta poliisin oikeudet koskevat kaikkia yrityksiä ja kaikkia kansalaisia. Siksi niiden laajentamisessa on syytäkin olla erittäin pidättyväinen.

Tähän asti poliisin oikeuksia televalvontaan ja telekuunteluun on koko ajan lisätty, mikä on herättänyt myös kritiikkiä. Nyt on nähty sellainenkin ihme, että ensi kertaa kansalaiset haluavat laajentaa poliisin televalvontaoikeuksia!

Yrityksillä tuskin on mitään sitä vastaan, että poliisi valvoisi sähköpostia heidän puolestaan ja havaitessaan mahdollisia vuotoja käynnistäisi niistä oma-aloitteisesti esitutkinnan. Päinvastoin, näin yrityksen resursseja säästyisi tuottavampaan työhön. Ulkoistaminen on muutenkin päivän sana.

Tämän päivän Helsingin Sanomat siteeraa valtiontalouden tarkastusviraston toiminnantarkastaja Tomi Voutilaista. Lyhyessä jutussa on ainakin kolme asiavirhettä. No, tämän aiheen jutuissa se on keskimääräistä vähemmän.

Ensimmäinen väite on, ettei urkintalaki määrittele millainen yrityssalaisuuden pitää olla. Että jopa toimitusjohtajan talon sisäisessä blogissa julkaisema kirjoitus voisi olla yrityssalaisuus, jos sen sisältö aiheuttaisi julki tullessaan taloudellista vahinkoa.

Urkintalaki ei määrittele yrityssalaisuutta, mutta määritelmä löytyy rikoslaista. Yrityssalaisuuden luvaton käyttö on kriminalisoitu jo paljon ennen urkintalakia. Oikeus on joutunut ennenkin pohtimaan, mikä on yrityssalaisuutta ja mikä ei. Tietojen luvaton käyttö on kiellettyä, vietiinpä ne sitten paperilla tai levykkeillä -- tai sähköpostilla.

Urkintalaissa rikoslain määritelmää on vielä kiristetty "keskeinen" lisämääreellä. Ei siis riitä, että kyse on tavallisesta yrityssalaisuudesta, pitää olla "keskeinen yrityssalaisuus". Lisäksi urkintalaki velvoittaa suojaamaan tiedon kaikin mahdollisin tavoin ja tunnistetietoja voi käyttää vain viimeisenä keinona.

Jos johtaja julkaisee blogikirjoituksen talon intranetissä, se ei mitenkään voi olla urkintalaissa määritelty keskeinen yrityssalaisuus.

Toinen kummallisuus on haastateltavan lause "Koskeeko se vain tekijänoikeuksiin liittyviä seikkoja vai mitä tahansa tietoa, jonka yrittäjä katsoo taloudellisesti vahingolliseksi?". Yrityssalaisuudet eivät ole tekijänoikeuksia, vaan kuuluvat immateriaalioikeuksiin.

Kolmas väite: "Nykyisen lain mukaan verkkopalvelun pitäisi informoida käyttäjää evästeistä, mutta tällaisia ilmoituksia en ole nähnyt missään – en edes liikenne- ja viestintäministeriön omilla sivuilla."

Vuoden 2004 laki sanoo näin (7 §): "Viestintäverkkojen avulla toteutettu evästeiden tai muiden palvelun käyttöä kuvaavien tietojen tallentaminen käyttäjän päätelaitteelle ja näiden tietojen käyttö on sallittua palvelun tarjoajalle, jos palvelun tarjoaja antaa käyttäjälle ymmärrettävät ja kattavat tiedot tallentamisen tai käytön tarkoituksesta."

mutta kannattaa lukea pykälä loppuun, sillä teksti jatkuu vielä:

"Edellä 1 momentissa säädetty palvelun tarjoajan tietojen antamisvelvollisuus ja käyttäjän kielto-oikeus ei koske tietojen sellaista tallentamista tai käyttöä, jonka ainoana tarkoituksena on toteuttaa tai helpottaa viestin välittämistä viestintäverkoissa tai joka on välttämätöntä sellaisen palvelun tarjoamiseksi, jota tilaaja tai palvelun käyttäjä on nimenomaisesti pyytänyt."

Muistan, että kun tätä kohtaa 2000-luvun alkupuolella sorvattiin, EU:ssa pelättiin yritysten ja mainostajien alkavan kerätä evästeiden avulla salaa tietoja käyttäjistä. Pelko ei toteutunut, mutta varmuuden vuoksi lakiin otettiin määräys, jonka tarkoituksena oli estää salainen urkinta. Oletan, että LVM:n sivulla evästeitä käytetään vain itse pyydetyn palvelun tekniseen toteuttamiseen (kuten esim. verkkopankeissa). Näin ollen mitään ilmoitusta ei tarvita. Myöskään mainosten näyttämistä kontrolloivat evästeet eivät ole ilmoitusvelvollisuuden piirissä.

Ylilyöntejä tehdään toisellakin puolella. Aamulehden mukaan ministeri Lindénin väittää, että yritys voisi vaatia työntekijän riisuuntumaan alasti tietosuojasyistä. Tällaista oikeutta yrityksellä ei totisesti ole.


Aikalisä olisi paikallaan tunteiden rauhoittamiseksi. Pahitteeksi ei olisi sekään, että sähköisen viestinnän tietosuojalaki rakennettaisiin alusta uudelleen ja koko yhteisötilaajan käsite otettaisiin uuteen harkintaan.

Olisi selkeintä, jos työpaikan valvonnasta säädettäisiin sille omistetussa laissa (nykyinen laki yksityisyyden suojasta työelämässä, joka säätelee myös kameravalvontaa, huumetestejä, sähköpostin lukuoikeutta jne) ja muusta verkkokäytöstä sähköisen viestinnän tietosuojalaissa. Kahden eri asian (yrityssalaisuudet ja verkkokäytön valvonta) sääntely samassa laissa ja vieläpä rinnakkain samoissa pykälissä on nyt aiheuttanut loputtomasti väärinkäsityksiä.

keskiviikko 11. helmikuuta 2009

Kuka lähettäisi yrityssalaisuuksia sähköpostilla?

Kuka on niin tyhmä, että lähettäisi yrityssalaisuuksia sähköpostilla? Tätä on usein kysytty urkintalain yhteydessä.

Suomessa sähköposti on ehdottomasti paras keino yrityssalaisuuksien vuotamieen. Siitä on lähes mahdotonta jäädä kiinni, koska yritys ei saa millään tavalla seurata sähköpostiliikennettä. Tiedostot -- ei siis pelkät viestit vaan liitetiedostot -- siirtyvät napin painalluksella toiselle puolelle maapalloa, eikä kukaan saa tutkia, mitä on tapahtunut. Kun lähettäjä vielä poistaa viestin liitteineen koneeltaan, mitään jälkiä ei jää.

Vaihtoehtoinen tapa on kopioida tiedostot usb-tikulle tai polttaa ne cd-levylle. Suomessa vain tyhmä toimii näin, sillä fyysinen esine aina lisää kiinnijäämisen riskiä ja on todistusaineistona, mikäli poliisi alkaa tutkia juttua. Lisäksi yritys saa estää ja tallentaa lokeihin niin kopioinnit kuin levyjen poltotkin, mikä helpottaa teon havaitsemista.

Erityisen tyhmää olisi jättää usb-tikku firman kirjekuoressa lähtevän postin laatikkoon, sillä kirjepostissa tunnistetietoja ei suojata. Sisältöä ei saa kurkkia, mutta usb-tikun muoto on helppo hahmottaa kirjekuoren läpi. Ulkomaiselle kilpailijalle osoitettu usb-tikku herättäisi varmasti huomiota. Sitä paitsi postin kulku ulkomaille on hidasta verrattuna valon nopeudella liikkuvaan sähköpostiin.


Lakia on kritisoitu siitä, että sähköpostin valvonta on turhaa, koska ihminen voi kertoa yrityssalaisuuksia vaikka kahvikupin ääressä. Tähän viittasi mm. Max Hamberg ("Tiedon vuotamiseen on lukemattomia keinoja", Helsingin Sanomat 4.2.2009).

Argumentoinnissa on oleellinen virhe: tiedot, joista voi kertoa muistinvaraisesti vaikkapa kahvilassa, eivät ole lain tarkoittamia keskeisiä yrityssalaisuuksia. Sen sijaan niitä voivat olla 50-sivuinen Powerpoint-esitys tulevan tuotteen julkistuksesta, yrityksen budjetti Excel-mallina, 200-sivuinen tuotekehitysdokumentti, 100 000 riviä firmware-koodia tai suunnitteilla olevan laitteen piirikaavio. Niitä ei kukaan pysty vuotamaan muistinvaraisesti ja juuri siksi ne ovat arvokkaita.


On helppo ymmärtää yritysten huoli siitä, että nykyisen lain aikana ne ovat täysin aseettomia sähköpostilla tapahtuvien tiedostolähetysten edessä. Vaikka urkintalaki hyväksyttäisiin, se auttaisi vain osaan tietovuotoja. Sähköposti olisi edelleen paras tapa vuotaa tiedostoja, mutta se edellyttäisi webmail-postien käyttöä. Niitä yritys ei saa valvoa. Ne voi tosin estää palomuurissa, mutta palveluita on lukuisia ja estotkin voi kiertää.

Miksi yritykset toivovat lakia, joka ei kuitenkaan estäisi kaikkia tietovuotoja? Pienikin parannus nykyiseen tilanteeseen on tervetullut. Oletan, että valmisteluvaiheessa yritykset ovat vaatineet huomattavasti laajempia oikeuksia, mutta niihin ei ole suostuttu. Niin ikään oletan, että nyt suunniteltu muutos on pelkkä päänavaus. Kun lain toimivuudesta on saatu kokemuksia, yritykset tulevat vaatimaan valvontaoikeuksiensa laajentamista. Tämä tietysti edellyttää, että lailla on oikeasti pystytty havaitsemaan tietovuotoja. Pelkkää pelotevaikutusta ei voi käyttää perusteluna.


Yrityssalaisuuksien vuotamisesta näkee harvoin uutisia lehdessä. Tästä joku on päätellyt, ettei niitä oikeasti tapahdukaan, ja että yritykset vetoavat niihin vain saadakseen lisää oikeuksia työntekijöiden yleiseen valvontaan.

Valitettavasti salaisuuksia vuodetaan ja käytetään jatkuvasti. Riippumatta siitä, mitä kautta tieto kulkee, jutut ovat tutkinnallisesti vaikeita. Usein yritykset eivät edes halua tehdä asiasta tutkintapyyntöä poliisille, vaan kärsivät seuraukset kaikessa hiljaisuudessa. Nekin tapaukset, jotka poliisi tutkii, eivät yleensä etene oikeuteen asti, vaan osapuolet sopivat riidan kaikessa hiljaisuudessa. Julkinen oikeudenkäynti olisi haitaksi molemmille -- lopputuloksesta riippumatta. Tapaukset, joissa tietoja on vuodettu ulkomaille, ovat käytännössä mahdottomia tutkia.

Runsas viikko sitten (31.1.2009) oli Helsingin Sanomissa uutinen, jossa kuvattiin yksi harvoista oikeuteen asti edenneistä tapauksista. Siinä YIT:n tarjouslaskentapäällikkö vei loppuvuodesta 2005 kotiinsa 16 levykettä, joissa oli tarjouslaskentaan, asiakassuhteisiin, strategioihin ja tulosjohtamiseen liittyviä yrityssalaisuuksia. Muutama päivä sen jälkeen tarjouslaskentapäällikkö irtisanoutui ja vaihtoi kilpailijalle töihin.

YIT:n tehtyä asiasta rikosilmoituksen poliisit saapuivat uudelle työpaikalle ja löysivät "selvästi yllättyneen" laskentapäällikön pöytänsä äärestä. Pöydällä oli mappikaupalla levykkeiltä tulostettua aineistoa. Laskentapäällikkö tuomittiin 70 päiväsakkoon sekä maksamaan 6 000 euroa vahingonkorvauksia ja 20 000 euroa erilaisia muita kuluja.

Vain tyhmä vie luottamuksellista aineistoa levykkeillä. Fiksu käyttää sähköpostia.

perjantai 6. helmikuuta 2009

Hei, me mainostetaan telkkarissa!

Urkintalain vastustajien tv-mainokset ajettiin ulos tällä viikolla. Tiettävästi koskaan ennen tv-mainontaa ei ole käytetty yksittäisen lakiesityksen vastustamiseen. Mainokset jäävät tv-historiaan, mutta ne kertovat myös jostain paljon isommasta muutoksesta.

Kampanjasivujen mukaan koko projektin hinnaksi tuli 9342,54 euroa -- ja summa sisältää mainosajan MTV3-kanavalla! Perinteinen mainostoimisto olisi laskuttanut saman summan jo pelkästä suunnittelusta ja palavereista.

Tämä on oikeasti iso asia koko alalle. Ensinnäkin se osoittaa, että tv-mainonta on jatkossa kenen tahansa ulottuvilla. Projekti voidaan ideoida, suunnitella, koordinoida ja markkinoida täysin uudella tavalla netin kautta.

Toiseksi se kertoo tekniikan kehittymisestä. Olemme kuulleet kyllästymiseen asti siitä, miten netti on videoiden uusi jakelukanava. Ketjun alkupää -- se, missä video kuvataan ja editoidaan -- on jäänyt vähemmälle huomiolle, ja kuitenkin se on mullistunut vähintään yhtä paljon kuin jakelu. Kevyt digitaalinen videokalusto ja tietokoneella tehtävä leikkaus tuottavat lopputuloksen, johon vielä 10 vuotta sitten olisi vaadittu satojen tuhansien arvoiset laitteet.

Ja kolmanneksi se osoittaa, ettei televisio olekaan vielä kuollut. Ei edes YouTube-sukupolven keskuudessa. Tekijät olisivat voineet laittaa mainokset pelkästään YouTubeen ja saada sillä aivan riittävästi näkyvyyttä omassa kohderyhmässään. Mutta he katsoivat, että tv-mainonta on yhä hintansa arvoista. Iso päätös, sillä mainosajan osuus kokonaiskuluista oli peräti 96 % (8975,30 euroa).

Urkintalain mainokset tuotettiin täysin harrastajavoimin ja talkootyönä. Lopputulos ei silti häviä 10 kertaa kalliimmille tuotannoille. Kolmessa mainosspotissa ei ole mitään erityisen kotikutoista tai harrastajamaista. Kaiken lisäksi mainokset on kuvattu 720 juovan teräväpiirtona.

Mainosten varsinainen sanoma on kokonaan toinen juttu. "Lakiesitys ei koske vain yrityssähköpostien valvontaa, vaan kaikkea netin käyttöä - myös kirjastoissa, sairaaloissa, taloyhtiössä ja kouluissa". Yhteisötilaajan määritelmä tuli lakiin vuonna 2004, eikä uusi lakiesitys laajenna sitä millään tavalla. Voisi sanoa, että tältä osin mainos on hyvä, mutta viisi vuotta myöhässä.

Mutta mitäs pikkuseikoista! On mielenkiintoista nähdä, alkaako tästä ruohonjuuritason tv-mainonnan aika, vai jääkö urkintalain vastamainos suomalaisen tv-historian kuriositeetiksi.

torstai 5. helmikuuta 2009

Jos aiot herjata netissä, tee se työpaikaltasi

Viime marraskuussa käräjäoikeus tuomitsi viisi keski-ikäistä miestä ja naista sakkoihin Susan Ruususen kunnian loukkaamisesta. Tuomitut joutuivat maksamaan 15-25 päiväsakkoa eli 50-250 euroa.

Esitutkinnassa poliisi oli hakenut käräjäoikeudelta luvan selvittää herjaajien henkilöllisyys IP-osoitteiden avulla. Kaikkia kirjoittajia ei saatu selville. Syytettyjen penkille päätyivät luultavasti ne, jotka olivat kirjoittaneet ajattelemattomat viestinsä kotikoneella. Arvatenkin väsyneinä ja alkoholia hieman nauttineina.

Kotikoneelta herjaaminen on typerää, koska poliisi saa operaattorin avustuksella helposti selville syyllisen. Mutta jos kirjoittaa viestit työpaikan koneelta, tekijää on mahdotonta selvittää, sillä www-palvelimen lokiin tallentuu ainoastaan yrityksen palomuurin IP-osoite. Jäljet loppuvat siihen.

Vain yrityksen oma tietojärjestelmä tietäisi, kenen koneelta viesti on kirjoitettu. Mutta tätä tietoa ei saa kerätä eikä tallentaa, koska työpaikalla surffailun tunnistetiedot ovat luottamuksellista viestintää.

On jossain määrin nurinkurista, että kotoa surffailu on vähemmän yksityistä kuin työpaikalla ja työajalla surffailu. Tässä tapauksessa poliisin valtuudet ulottuvat vain kotiin asti.

Olisikohan tässä jotain korjattavaa?

tiistai 3. helmikuuta 2009

Urkintalaki ja yhteisötilaajan oikeudet

Helsingin Sanomien verkkokeskustelussa esitettiin virheellisiä väitteitä yhteisötilaajien oikeuksista sekä omasta asemastani. En ole valtion enkä ministeriön bulvaani; vuosi sitten näihin aikoihin vastustin äänekkäästi muka lapsipornon torjumiseksi luotua suodatustekniikkaa. En ole myöskään populisti -- olisi helppo seurata trendiä ja yhtyä pelottelijoiden kuoroon, mutta kunnes joku osoittaa miksi niin pitäisi tehdä, muodostan kantani mieluummin itse.

Urkintalaista näyttää olevan vallalla paljon vääriä käsityksiä ja luuloja. Harva on yrittänytkään ymmärtää, mitä pykälissä oikeasti sanotaan. Netin (ja näköjään myös lehdistön) kautta uskomukset ja pelot leviävät sitäkin tehokkaammin.

Jos lakia pitäisi jostain arvostella, niin se on juuri tämä: teksti on monen kompromissin ja pitkän valmistelun jäljiltä niin mutkikas ja vaikeaselkoinen, että sitä on vaikea ymmärtää ilman juristin koulutusta. Moni arvostelija on lukenut vain hallituksen esityksen ensimmäiset kappaleet ("pääasiallinen sisältö") ja tehnyt niistä omat johtopäätöksensä. Silloin kun on kyse lakitekstistä, se ei riitä. Myös itse pykälät on käytävä läpi.

Itse olen insinööri, en juristi. Olen kuitenkin seurannut tämän lain valmistelua alusta lähtien, ja jo vähän aiemminkin. Alan yleiseen problematiikkaan olen perehtynyt vuodesta 2002 lähtien, kun ensimmäisen, syksyllä 2004 voimaan tulleen lain valmistelua aloiteltiin. Lisäksi olen keskustellut asiasta juristien ja ministeriön edustajien kanssa. Silti kyse on omasta tulkinnastani, jonka en väitäkään olevan ainut ja oikea. Jos laki hyväksytään, vasta oikeuden päätökset näyttävät, millaiseksi oikeuskäytäntö ja lain soveltaminen viime kädessä muodostuu.

Urkintalaki sisältää kaksi isoa kokonaisuutta ja joukon pieniä muutoksia. Ensimmäinen iso osuus liittyy yrityssalaisuuksien suojaamiseen. Sitä olen käsitellyt toisessa kirjoituksessa, joten keskityn tässä vain toiseen kiistanalaiseen asiaan: yhteisötilaajan valvontaoikeuteen epäillyissä väärinkäytöstapauksissa.

Yhteisötilaaja tarkoittaa tahoa, joka vastaa omien työntekijöiden, asukkaiden, opiskelijoiden tms. käyttämän tietoliikenneverkon toiminnasta. Yritykset, koulut, kirjastot ja taloyhtiöt (sikäli kun näillä on oma verkko) kuuluvat lain piiriin.

Väärinkäytösvalvonnasta säädetään lain 13. pykälässä. Nykyisin voimassa olevassa vuoden 2004 laissa tämä kohta sisältää vain yhden tekstikappaleen. Uudessa laissa alkuperäistä pykälää on rajattu niin, että se koskee vain teleoperaattoreita. Muita yhteisötilaajia varten on tarkoitettu pykälät 13a, 13b, 13c... 13j, joissa riittää tekstiä ja pitkiä lauseita. Tärkeintä on ymmärtää lainsäätäjän tavoite, joka ei suinkaan ole urkinnan mahdollistaminen, vaan tietoturvan ja tietosuojan turvaaminen. Huomaa myös, että kohdat 13a-13j muodostavat kokonaisuuden, eikä pykäliä voi lukea saati tulkita yksittäin.

Avainkohta on 13a-pykälän määrittely siitä, mikä on ohjeen vastaista käyttöä: laitteen,
ohjelman tai palvelun asentaminen yhteisötilaajan viestintäverkkoon taikka muu näihin rinnastuva viestintäverkon tai viestintäpalvelun käyttö...


Eli jos verkkoon asennetaan laite, ohjelma tai palvelu, tai verkkoa käytetään näihin rinnastuvalla tavalla, siihen voidaan puuttua kunhan (teksti jatkuu) se on käytöstä laadittujen 13 b §:n 3 momentissa tarkoitettujen ohjeiden vastaista.

Jos siis yhteisötilaaja on ohjeissa kieltänyt tietynlaisten laitteiden, ohjelmien tai palvelujen asentamisen verkkoon, tähän toimintaan voidaan puuttua. Nykylain nojalla puuttuminen ei ole mahdollista. Kyse voi olla esimerkiksi tapauksesta (mikä mainitaan hallituksen esityksen perusteluissa) jossa työntekijä pyörittää omaa bisnestä yrityksen verkkoon perustamallaan palvelimella. Toinen, itse keksimäni esimerkki on luvattoman wlan-tukiaseman perustaminen yrityksen sisäverkkoon.

Huomaa, että lainauksessa viitattiin pykälän kolmanteen momenttiin, jota ei 13 b-pykälästä löydy. Lakiteksti on tosiaan tarkoitettu juristeille, ei maallikoille! Juristit tietävät, että ko. kohta tarkoittaa 13 b-pykälän viimeistä kappaletta: Yhteisötilaajan on 1 ja 2 momentissa tarkoitettujen väärinkäytösten ehkäisemiseksi annettava kirjalliset ohjeet viestintäverkon tai viestintäpalvelun käyttäjälle. Jotta siis luvattomaan palvelimeen tai tukiasemaan voitaisiin puuttua, asiasta on oltava etukäteen laaditut kirjalliset ohjeet. Näin kielto ei voi tulla kenellekään yllätyksenä.

But wait, there is more! Pelkkä ohje ja havainto luvattomasta toiminnasta eivät vielä riitä, sillä 13 d-pykälässä on lisäehto: 1) tapahtuma tai teko todennäköisesti aiheuttaa yhteisötilaajalle merkittävää haittaa tai vahinkoa. Ohjeen vastaiseen luvattomaan toimintaan voi puuttua vain, mikäli sen uskotaan aiheuttavan merkittävää haittaa tai vahinkoa.

Lainsäätäjän tarkoituksena on ollut varmistaa, että yhteisötilaaja voi selvittää omassa verkossaan havaitut, muita käyttäjiä haittaavat tai merkittävää vahinkoa aiheuttavat toimet. Tällainen toiminta ei ole urkintaa vaan käyttäjien oman edun turvaamista.

Mutta voiko yritys tai taloyhtiö kuitenkin kieltää käynnin pornosivuilla, verkkopankissa tai Skype-puhelujen käytön, ja vedota ohjeen vastaiseen toimintaan tekijän selvittämiseksi? Ei voi, koska ne eivät täytä lain ehtoja. Tai täsmällisemmin: toki yritys voi nämä kieltää, mutta uusi laki ei anna oikeuksia kieltojen valvomiseen eikä toimintaan puuttumiseen. Kiellot ovat nykyisinkin sallittuja, ja monen yrityksen palomuurissa pääsy viihdesivuille on estetty. Lain mukaan estoja saa olla, mutta yrityksiä sivuille pääsyyn ei saa seurata.

Jos tällaisia estoja on, tai jos yritys laatii ohjeita verkon sallitusta ja kielletystä käytöstä, ne on esiteltävä avoimesti yt-lain periaatteiden mukaisesti. Mitään salaista valvontaa tai salaisia estolistoja ei voi olla.

Lisäksi edellä kuvattujen pykälien soveltaminen edellyttää kaikilta yhteisötilaajilta maksullista ennakkoilmoitusta tietosuojavaltuutetun toimistoon sekä vuosi-ilmoitusten tekemistä, vaikka mitään ei olisi tapahtunutkaan. Ongelmien selvittelyyn laki velvoittaa käyttämään ensisijaisesti muita keinoja; tunnistetiedot ovat listalla vasta viimeisenä. Tarkemmin näistä lisäedellytyksistä voi lukea EFFIn sivulla olevasta ministeri Lindénin vastauksesta.

Jokainen voi itse päätellä, kuinka vaarallinen uusi laki on. Toivon myös urkintalain vastaisen adressin allekirjoittajilta perusteltua palautetta siitä, millä tavalla tämä "järjetön" lakiehdotus rikkoo oikeusvaltion periaatteita vastaan ja millaisia "leväperäisiä valtuuksia" se antaa yrityksille. Mielellään omin sanoin, eikä lehdistä linkitetyin uutisin.

Vaikka asia on mutkikas, siitä pitäisi pystyä keskustelemaan faktapohjalta.

Urkintalaki ja luottamus

Olen aina pitänyt kansalaisten keskinäistä luottamusta Suomen vahvuutena. Toisin kuin amerikkalaiset, me emme tarvitse juristia jokaiseen asuntokauppaan eikä pienestä virheestä tarvitse lähteä riitelemään oikeuteen. Suomalaisen sanaan voi luottaa. Ja toisin kuin Yhdysvalloissa, meillä työntekijöitä ei tarvitse vakoilla kehittyneillä urkintaohjelmilla, jotka mittaavat työajan käyttöä ja hälyttävät esihenkilön, mikäli alainen eksyy vahingossa vaikkapa päivälehden sivulle. Voimme luottaa siihen, että 99 % työntekijöistä on luotettavia ja hoitaa tehtävänsä vastuullisesti.

Urkintalaista noussut kohu saa kuitenkin kysymään, onko luottamus ollut pelkkä illuusio. Millainen epäluottamus ja pelon ilmapiiri työpaikoilla oikein vallitsee, kun ihmisten pitää pelätä, että lakimuutoksen jälkeen työnantajat alkaisivat lukea heidän työkavereilleen, luottamushenkilölle tai työterveyshuollolle lähettämiä viestejä?

Jos tämä on työpaikkojen nykytodellisuutta, olen sekä yllättynyt että huolissani.

Entä miten vähän kansalaiset luottavat itse valitsemiinsa kansanedustajiin? Uskovatko he todella, että edustajat hyväksyisivät lain, joka antaa taloyhtiön isännöitsijän tyttärelle oikeuden lukea muiden asukkaiden sähköpostia, tai taloyhtiölle oikeuden kieltää verkkopankissa käynti? Näinkö tyhmiksi kansanedustajat kuvitellaan?

Mikä ihmeen motiivi valtiolla olisi antaa kouluille, kirjastoille, taloyhtiöille ja muille tahoille telekuunteluun rinnastettavia oikeuksia? Tietääkseni kukaan em. tahoista ei ole tällaisia oikeuksia vaatinut eikä edes halunnut. Miksi valtio lakimuutoksella pakottaisi heidät tällaiseen toimintaan? Ja mikä ihmeen intressi taloyhtiöllä ylipäätänsä olisi seurata asukkaiden nettikäyttöä?

Siitä päästäänkin Nokiaan. Helsingin Sanomien jutusta sai sunnuntaina käsityksen, että Nokia painosti ministeriön ja poliittiset päättäjät lain muuttamiseen. "Nokia selätti perustuslain", siteerattiin Helsingin yliopiston valtiosääntöoikeuden professorin lausuntoa. Verkkokeskusteluista päätellen likipitäen kaikki ovat valmiita uskomaan, että Suomen perustuslaki on näin vain yrityksen ostettavissa. Niin vähäinen on kansalaisten luottamus poliitikkoja (ja Nokiaa) kohtaan.

En tiedä, mitä kulissien takana on tapahtunut, mutta pelkällä maalaisjärjellä voi päätellä jo melko paljon. Näin muodostuva kuva tapahtumista on paljon lohdullisempi.

Nokia ja muut tuotekehitystä harjoittavat yritykset ovat takuulla tyytymättömiä tilanteeseen, jossa niiden koneilta voi lähettää mitä tahansa aineistoa toisella puolella maapalloa olevalle kilpailijalle. Nykytilanteessa yritykset voivat vain sulkea silmänsä. Edes poliisi ei voi auttaa, koska laki ei anna kenellekään oikeutta tunnistetietojen selvittelyyn (muutoin kuin teknisen virheen selvittämiseksi). Perusoikeudet ovat nyt varmassa tallessa, mutta yritysten kannalta tilanne on hankala ja ne ovat toivoneet siihen muutosta.

Ministeriö on ymmärtänyt tarpeen ja yhdessä kaikkien eri osapuolten, myös työntekijäjärjestöjen, kanssa muuttanut sähköisen viestinnän tietosuojalakia yritysten haluamaan suuntaan -- mutta erittäin vähän. Lopputuloksesta näkee, että yritysmaailmalle tehdyt myönnytykset ovat niin pieniä kuin vain suinkin mahdollista. Lakiin kirjattu prosessi tunnistetietojen selvittämiseksi on monimutkainen ja raskas. Siihen on lisätty lukuisia elementtejä, jotka suojaavat työntekijän yksityisyyttä. Kaiken ylimmäksi valvojaksi on asetettu tietosuojavaltuutettu.

Jos Nokia olisi oikeasti päässyt sanelemaan tämän lakimuutoksen, teksti näyttäisi aivan toiselta. Ehkä sellaiselta kuin Tanskan, Norjan ja Ruotsin lait. Siellä yritys pääsee epälojaalia toimintaa epäillessään tutkimaan itse työntekijöiden viestien sisältöäkin.

maanantai 2. helmikuuta 2009

Urkintalaki ja taloyhtiöt: kuka metelöi asunnossaan?

It-asioihin perehtynyt vihreiden kansanedustaja Jyrki J. Kasvi kritisoi kolumnissaan urkintalakia ja pitää sitä vaarallisena ennakkotapauksena:

Jos urkintalaki hyväksytään, se on vaarallinen ennakkotapaus muulle lainsäädännölle. Esimerkiksi taloyhtiöille voitaisiin antaa oikeus selvittää kellarimurtoja tekemällä kotietsintöjä asukkaiden huoneistoihin. Nythän kellarimurrot jäävät usein selvittämättä, koska poliisin kotietsintävaltuudet eivät riitä niiden selvittämiseen.

Olisi kiinnostavaa tietää, mihin pykälään Kasvi pohjaa käsityksensä. Se ei kolumnista käy ilmi enkä itse ole löytänyt lakitekstistä kohtaa, joka antaisi yhteisötilaajalle kotietsintään rinnastettavia oikeuksia.

Sen sijaan esitän oman esimerkin taloyhtiöstä. Yleensä taloyhtiössä on kiellettyä metelöidä klo 22 jälkeen niin, että se häiritsee naapureita. Oletetaan, että joku asukas järjestää juhlat, joista aiheutuu niin kovaa meteliä, ettei kukaan talossa pysty nukkumaan.

Nyt rinnastus sähköisen viestinnän tietosuojaan ja urkintalakiin: käsitykseni mukaan tämän hetken tilanne on se, ettei kukaan saa selvittää, kenen asunnosta meteli kuuluu. On vain purtava hammasta ja yritettävä kestää, sillä metelöinti on henkilökohtaista viestintää. Jos laki hyväksytään, taloyhtiöstä vastaava (ei siis kuka tahansa naapuri) saisi selvittää, mistä asunnosta muita häiritsevä meteli tulee ja pyytää asukasta lopettamaan.

Kasvin vaatimus merkitsisi sitä, että asukkaiden pitäisi soittaa poliisi paikalle, koska vain sillä on oikeus selvittää metelöijän henkilöllisyys ja koska vain poliisilla olisi valta pyytää asukasta noudattamaan taloyhtiön sääntöjä.

sunnuntai 1. helmikuuta 2009

Urkintalaki - mistä siinä on kyse?

Urkintalain vastustajat ovat turvautuneet perinteiseen vaikuttamiskeinoon: tv-mainontaan. Huomenna 2.2.2009 aamulla esitetään ensimmäinen lakia kritisoiva mainosspotti.

On hienoa, että nuoret aktivoituvat ja ajavat tärkeäksi kokemiaan asioita. Ennen vaikuttaminen kanavoitui puolueiden kautta, mutta tämän päivän tilanteet tulevat niin nopeasti, ettei vanha puolueajattelu taivu niiden ajamiseen. Lisäksi nuorille tärkeät kysymykset -- kuten tekijänoikeus, piratismi tai urkintalaki -- ylittävät perinteiset puoluerajat mennen tullen. On pakko ajaa asioita omin käsin.

Ja se on kerrassaan hienoa. Juuri tällaista toimintaa nuorilta odotetaankin. Kaikki siis katsomaan Huomenta Suomea - huomenna tehdään historiaa.

Urkintalakia vastustava sivusto www.urkintalaki.fi arvostelee lakia monin tavoin. "Leväperäisesti valtuuksia jakelevan" urkintalain väitetään antavan yrityksille ja yhteisöille poliisia laajemmat valtuudet ja murtavan lähdesuojan.

Kannatan kaikesta sydämestäni itse toimintaa, mutta urkintalakia on mielestäni tulkittu virheellisesti. Se ei olekaan ihme. Lakiteksti on monen viilauksen ja kompromissin jäljiltä niin pitkä ja mutkikas, ettei sitä ole helppo ymmärtää. Sen, joka aikoo kritisoida, pitäisi kuitenkin ensin perehtyä asiaan. Samaa toivoisi myös valtalehtien toimittajilta.

Käydäänpä siis läpi lakia ja katsotaan, mistä siinä oikein on kyse. Olisin toivonut löytäväni tällaisen kirjoituksen jostain lehdestä, mutta niitä kiinnostavat enemmän sensaatiohakuiset otsikot ja lukijoiden pelottelu.

Kansalaisten yksityisyyttä nakerretaan nykyisin joka puolelta. Viranomaiset ja yritykset keräävät tietoja lähes kaikesta mahdollisesta. Esimerkiksi kauppojen bonuskortit keräävät paljon tietoja asiakkaiden elämästä. Tieto on kaupallisesti arvokasta, koska se auttaa markkinoinnin kohdistamista. Tästä kehityksestä on syytäkin olla huolissaan.

Hieman yllättävästi kansalaisen yksityisyys on parhaiten suojassa työpäivän aikana. Suomalainen työelämän yksityisyyttä säätelevä lainsäädäntö on kansainvälisesti mitattu poikkeuksellisen laaja ja kattava.

Tiesitkö esimerkiksi, että sähköisen viestinnän tietosuojalain mukaan jokaiselta työntekijältä on saatava erikseen lupa (siis vapaaehtoinen suostumus) roskapostin suodattamiseen? Roskapostin suodattaminen ilman lupaa on kiellettyä. (Onkohan muuten eduskunnassa kysytty lupa asiaan, vai rikotaanko siellä talon itsensä säätämää lakia?). Nykyisessä tilanteessa luvan pyytäminen jokaiselta työntekijältä tuntuu kohtuuttomalta, vaikka se on aikoinaan lisätty hyvässä tarkoituksessa turvaamaan viestinnänn perusoikeutta.

Vuonna 2004 voimaan tullut laki on osoittautunut muutoinkin liian tiukaksi. Se velvoittaa yrityksen huolehtimaan tietoturvasta ja verkon toimivuudesta, mutta ei anna siihen riittäviä oikeuksia. Tästä laista on peräisin myös yhteisötilaajan käsite, jossa yrityksen ja yhteisöjen (koulut, kirjastot ym.) verkosta vastaavat tahot rinnastetaan velvollisuuksiltaan operaattoreihin.

Yhteisötilaajan käsite on suomalainen keksintö, eikä sitä ole muiden maiden lainsäädännössä. Yhteisötilaajan käsite selittää myös sen, miksi Lex Nokiaksi kutsuttu laki vaikuttaa myös taloyhtiöihin.

Hallituksen esitys lain muuttamiseksi perusteluineen on kaikkien luettavissa täällä.

Dokumentin alussa on vertailu muiden maiden lainsäädäntöön. Juuri tämän vertailun puuttuminen oli yksi niistä syistä, joiden vuoksi lakiehdotuksen edellinen versio palautettiin v. 2006 takaisin ministeriöön.

Vertailu maiden välillä on vaikeaa, koska sähköisen viestinnän yksityisyyden sääntely lähtee eri maissa eri lähtökohdista. Esimerkiksi Ruotsissa kaiken taustalla on henkilötietolaki, eikä sähköisen viestinnän tietosuojalakia ole lainkaan. Ruotsissa käytetään intressipunnintaa, jossa huomioidaan niin yrityksen kuin työntekijänkin edut.

Norjasta kerrotaan näin:

Mikäli työnantaja epäilee työntekijää epälojaaliudesta tai tämän toimivan sisäisten sääntöjen ja ohjeiden vastaisesti, voi työnantajalle syntyä oikeus tarkastaa työntekijän sähköposti- ja kirjeenvaihtoa. Jos työnantajalla on riittävät perustelut epäilyksille, voi asiallisten perustelujen vaatimus tarkastuksille täyttyä. Mikäli työnantajan tarkastusintressit konkreettisessa tapauksessa ovat suurempia kuin työntekijän oikeus yksityisyyteen, voidaan tarkastus suorittaa ilman työntekijän suostumusta.

Tanskasta:

Maan viranomaiset eivät ole ottaneet erityisen jyrkkää kantaa yksityisyyden suojaamiseen työelämässä. Tanskan tietosuojalaki tarjoaa työnantajalle mahdollisuuden kerätä ja jopa paljastaa henkilötietoja ilman työntekijän suostumusta, milloin tämä on välttämätöntä oikeudellisen velvoitteen täyttämiseksi, yhteiskunnan kannalta merkityksellinen tehtävän suorittamiseksi tai laillisen tarpeen täyttämiseksi, joka menee työntekijän edun edelle.

Ja Saksasta:

Kysymys työnantajan mahdollisuudesta seurata työntekijän sähköpostin tai internetin käyttöä on oikeuskäytännön varassa. Lähtökohtaisesti työnantajalla ei ole oikeutta saada tietoa työntekijän sähköposteista tai internetin käytöstä. Jos työnantaja on kieltänyt viestintäpalveluiden käytön yksityisiin tarkoituksiin, voi työnantaja seurata vain internetin käyttöön liittyviä tunnistamistietoja. Jos työnantajalla on konkreettinen epäily, että viestintäpalveluita on käytetty luvatta, saa työnantaja seurata niiden käyttöä siinä määrin kuin on välttämätöntä väärinkäytöksen selvittämiseksi.

Menemättä sen edemmäksi Keski-Eurooppaan, Englantiin tai Yhdysvaltoihin voi havaita, että Suomessa työntekijän yksityisyyttä suojataan muita maita tiukemmin.

Urkintalain keskeiset muutokset liittyvät 13. pykälään, jossa säädetään tunnistamistietojen käytöstä väärinkäytöstä epäiltäessä tai selvitettäessä. Aiemmin pykälässä oli vain yksi lause, mutta uudessa versiossa kohtaa on huomattavasti laajennettu. Hankalaksi asian tekee se, että kaksi aivan erityyppistä perustetta(yrityssalaisuudet ja väärinkäyttö), jotka lisäksi liittyvät aivan erityyppisiin tilanteisiin (isot yritykset vs. kaikki yhteisötilaajat), käsitellään rinnakkain.

Yrityssalaisuudet

Nokian ja muiden hitech-yritysten aloitteesta lakia halutaan lieventää niin, että yritys voisi edes jollain tavalla puuttua verkossa tapahtuvaan yrityssalaisuuksien vuotamiseen. Mutta mikä on yrityssalaisuus?

Yrityssalaisuuden (myös nimellä liike- tai ammattisalaisuus) käsite määritellään rikoslaissa (30 luvun 11 §): Yrityssalaisuudella tarkoitetaan tässä luvussa liike- tai ammattisalaisuutta taikka muuta vastaavaa elinkeinotoimintaa koskevaa tietoa, jonka elinkeinonharjoittaja pitää salassa ja jonka ilmaiseminen olisi omiaan aiheuttamaan taloudellista vahinkoa joko hänelle tai toiselle elinkeinonharjoittajalle, joka on uskonut tiedon hänelle.

Yrityksen tietohallinto ei voi suoraan mennä katsomaan, lähettääkö joku sähköpostilla yrityssalaisuuksia, koska se loukkaisi työntekijöiden yksityisyyden suojaa. Tämän vuoksi laissa on turvauduttu kummalliseen järjestelyyn, jossa epäily mahdollisesta vuodosta on saatava automaattisen valvonnan kautta. Täytyy siis luoda tekniikka, joka havaitessaan osoitteen, koon, ajan tai jonkin muun seikan vuoksi poikkeuksellisia sähköpostiviestejä antaa ilmoituksen, ja vasta sen perusteella voidaan aloittaa tunnistamistietojen manuaalinen selvittely.

Selvityksen jälkeen joko todetaan, että tutkinta oli aiheeton, tai sitten asiasta tehdään tutkintapyyntö poliisille. Koska poliisi ei voi itse selvittää tunnistamistietoja, yrityksen antamista tiedoista on sille suurta hyötyä. Sen jälkeen poliisi voi takavarikoida koneet viesteineen tutkimista varten (niin se on ainakin tehnyt, oli tämä käytäntö lainmukaista tai ei).

Jokaisesta selvittelystä on tehtävä pöytäkirja ja kerrottava jälkikäteen henkilölle, jonka tunnistamistietoja on käsitelty. Lisäksi asiasta on ilmoitettava tietosuojavaltuutetulle. Vain tunnistamistietoja voidaan tutkia, ei viestien sisältöjä.

Jotta yritys voisi käyttää edellä kuvattua menettelyä, sen on tehtävä etukäteen ilmoitus tietosuojavaltuutetun toimistoon. Ilmoitus on maksullinen. Soitin perjantaina toimistoon ja kyselin maksujen suuruudesta, mutta niitä ei ole vielä päätetty. Jotta ilmoitus voidaan hyväksyä, yrityksen on huolehdittava muusta tietoturvasta ja rajattava kaikin tavoin pääsy yrityssalaisuuksiin vain oikeille henkilöille.

Mielestäni tunnistamistietojen katsominen on uudessakin laissa tehty erittäin hankalaksi. Lakia on tarkoitettu sovellettavan vasta sitten, kun kaikki muut keinot on käytetty ja "kyseessä ovat elinkeinokeinotoiminnan käynnistämisen tai harjoittamisen kannalta keskeiset yrityssalaisuudet tai kehittämistyön tulokset". Edes tavanomainen yrityssalaisuus ei riitä.

Ei siis todellakaan leväperäistä tai helppoa!

Mikä sitten takaa, että yritykset noudattavat lakia? Entä jos ne alkavatkin tutkia tietoja omin päin, eivät tee ilmoitusta tietosuojavaltuutetulle tai käynnistävät tutkinnan muustakin kuin keskeisten yrityssalaisuuksien vuotamisesta?

Ei mikään. Yritysten työntekijät voivat aina rikkoa lakia. Erityisen suuri houkutus siihen on nyt, kun laki ei anna missään tilanteissa oikeutta asian tutkimiseen. Formaali prosessi ja selvät pelisäännöt pikemminkin helpottavat lain noudattamista.

Väärinkäytösvalvonta

Toinen puoli 13. pykälän lukuisista kohdista liittyy väärinkäytösten valvontaan. Yhteisötilaajalla on oikeus selvittää verkossaan tapahtuvia väärinkäytöksiä silloin, kun ne aiheuttavat merkittävää haittaa.

Suora lainaus: merkittävää haittaa voisi muun muassa olla lisääntyneet kustannukset tai sellainen lisääntynyt tiedonsiirtokapasiteetin käyttö, tietoturvauhka, tai muu vastaava syy, joka vaarantaa, vaikeuttaa tai hidastaa viestintäverkon tai palvelujen käyttöä niille suunniteltuun käyttötarkoitukseen.

Käsittelyn perusteeksi ei siis riitä, että joku rikkoo yrityksen omia nettikäytön ohjeita surffaamalla kielletyille sivuille, lataamalla netistä pornoa tai käyttämällä Skypeä, vaikka se on kiellettyä. Edes p2p-verkkojen käyttö musiikin ja elokuvien lataukseen, joka itsessään on tekijänoikeuslain nojalla kiellettyä, ei täytä ehtoa.

Laki on tarkoitettu tilanteisiin, jossa yhteisötilaajan verkon toimivuus on uhattuna esimerkiksi jonkun työntekijän, opiskelijan tai asukkaan verkkoon perustaman palvelun tai tuoman laitteen vuoksi. Jos tällainen tilanne syntyy, eikö ole kohtuullista, että ylläpidolla on oikeus selvittää asia ja puuttua siihen? Nykyisen lain nojalla oikeutta ei ole, joten kaikki muut verkon käyttäjät saavat kärsiä asiasta.

Entä se isännöitsijä tai isännöitsijän tytär, jonka väitetään lukevan asukkaiden sähköposteja "väärinkäytöksiä" selvittäessään? Kaikki selvittely on tehtävä yksityisyyden suojaa kunnioittaen ja tietoihin liittyy salassapitovelvollisuus. Selvittely on ylipäätänsä mahdollista vain henkilölle, joka työnsä puolesta vastaa yhteisötilaajan verkon toimivuudesta, tietoturvasta ja käytön ohjeistamisesta. Ja myös väärinkäytösten selvittely edellyttää maksullista etukäteisilmoitusta tietosuojavaltuutetulle sekä vuosittaista raportointia.

Ja tietenkin tämä kaikki koskee vain tapausta, jossa taloyhtiöllä on oma verkko, eli se rinnastuu yhteisötilaajaan. Teleoperaattorilta ostetuista liittymistä vastaa operaattori itse.

Lähdesuoja

Työntekijä, joka vuotaa luottamuksellisia tietoja lehdistölle, on lain erityisessä suojeluksessa. Edes automatisoitua seurantaa ei saa käyttää lähdesuojan alaisten tietojen selvittämiseen. Sonera-tapauksen kaltaiset vuodot ovat siis jatkossakin mahdollisia, eikä yritys saa selvittää niitä.

Lisäksi tavanomaisten viestien tunnistamistietojen seuranta on nimenomaisesti kielletty: Esimerkiksi työnantaja-asemassa oleva yhteisötilaaja ei voisi seurata viestintäverkon tai viestintäpalvelujen käyttöä työajan seuraamiseksi eikä sen selvittämiseksi onko käyttäjä ollut yhteydessä henkilöstön edustajaan, työsuojeluviranomaisiin tai työterveyshuoltoon.

Hesari demonisoi Nokiaa

Helsingin Sanomien aamun kirjoitus "Kännykkäyhtiön painostus sai aikaan Lex Nokian" on hämmentävää luettavaa: lakiesitys on lobbauksen mestarinäyte sanotaan jutussa. Lakiesitys paljastaa myös Nokian poikkeuksellisen vaikutusvallan Suomessa. Yrityksen mahti on saanut monet virkamiehet sulkemaan silmänsä lain ongelmilta. Kovia väitteitä maan ykköslehdeltä.

On selvää, että Nokia on lobannut lain puolesta. Nykyinen tilanne, jossa yrityssalaisuuksia voidaan lähettää sähköpostilla ja yrityksen on vain suljettava silmänsä, on kestämätön. Suomessa juuri Nokialla on eniten suojeltavaa. Sillä itsellään on myös kokemusta (tai ainakin perusteltua syytä epäillä, asiaahan ei voi laillisesti selvittää) tällaisen tietovuodon kohteeksi joutumisesta.

Muutkin korkean tason osaamiseen perustuvat yritykset hyötyisivät laista ja ovat lobanneet lain puolesta. Ne eivät halua nimeään julki, koska Nokian esimerkki pelottaa. Kukaan ei halua joutua Nokian asemaan, jossa kiistanalainen laki nimetään yrityksen mukaan.

Lehdistö demonisoi Nokian toimintaa, mutta miten on sen oman etiikan laita? Lakia käsiteltäessä on kysytty mielipiteitä lähinnä poliitikoilta ja professoreilta. En ole nähnyt yhtään yrityksen edustajan kommenttia. Ehkä ne eivät haluakaan tulla julkisuuteen Nokian kohtaloa pelätessään. Päivän kirjoituksesta päätellen toimittaja ei ole tutustunut kovinkaan tarkasti lakiin, jota kritisoi.

Tämän kaiken täytyi turhauttaa Nokiaa tavattomasti. Miten yritys voi turhautua? Ymmärtääkseni vain ihmisellä on tunteet.

Helsingin Sanomien juttu on kummallinen, mutta siihen liittyvien lukijakommenttien lukeminen tekee minut lähes surulliseksi. Suomalaiset korkean teknologian yritykset haluavat itselleen vastaavan oikeuden kuin muissakin länsimaissa, mutta lehtijutun jälkeen heidän mielipiteensä ovat tätä luokkaa:

"Asun mieluummin köyhässä demokratiassa kuin Nokian banaanivaltiossa", "luonnollinen vastatoimi Suomen hallituksen taholta on tietysti uhkaus kansallistaa Nokia, eli ottaa se valtion haltuun", "Sen kun lähtisi vaan. Alkaa Nokia insinööreillä nousta keltainen neste päähän ja kyytiä tuollaisille", "nokia on pelkkä firma, menköön ulkomaille. jos laki menee läpi on sama kuin asuttaisiin neuvostoliitossa". Ja niin edelleen.

Nokian osuus KOKO Suomen BKT:stä on edelleen parin prosentin luokkaa. Nokia maksaa 1,3 miljardia euroa veroja ja työllistää 16 000 suomalaista, lisäksi epäsuorasti lisää. Se ei tietenkään oikeuta puuttumaan suomalaiseen lainsäädäntötyöhön, mutta korkean teknologian yritysten tarpeiden huomioiminen on Suomen oma etu.

Kirjoittajista se osoittaa, miten vähän sosiaalidemokraattisen hyvinvointiyhteiskunnan kasvatit ymmärtävät talouden merkityksestä ja siitä, mistä rahat yhteiseen kassaan tulevat.

perjantai 12. joulukuuta 2008

Opiskelijat huolissaan Lex Nokiasta

"Helsingin yliopisto-opiskelijat huolissaan Lex Nokiasta" uutisoi Tietokone-lehti. Ylioppilaskunta epäilee, että laki voi johtaa tietoverkon luotettavuuden heikentymiseen opiskelijoiden silmissä. Siksi oikeus tunnistamistietoihin pitäisi antaa vain poliisille. Ylioppilaskunta arvioi, että uuden lain myötä yliopistot saisivat oikeudet seurata opiskelijoiden tietoliikennettä. Laki koskisi esimerkiksi sähköpostiviestien, pikaviestien ja ircin seä muiden chatien ja ip-puheluiden tunnistamistietoja.

Tämä ei missään tapauksessa ole ollut lainsäätäjän tarkoitus. Jos pykälistä oikeasti saa tällaisen kuvan, niitä on täsmennettävä. Toisaalta hallituksen esityksen perusteluista käy hyvin ilmi lain henki ja tarkoitus. Ehkä kritiikissä on osittain kyse tarkoitushakuisesta tulkinnasta?

Lakia ei ole säädetty siksi, että yliopisto (tai mikään muukaan yhteisötilaaja) voisi puuttua käyttäjien sähköposteihin tai pikaviesteihin. Tarkoituksena on antaa ylläpidolle tarvittavat työkalut, jotta tietoturvaa ja verkon toimintaa uhkaaviin ongelmiin voidaan puuttua. Tähän velvoittaa jo nykyinen laki.

Pykäliä on vaikea kirjoittaa kovin täsmällisiksi, koska tekniikka kehittyy. Muutaman vuoden päästä käytössä voi olla sovelluksia, joista emme vielä tiedä mitään. Jos laki nyt rajattaisiin koskemaan vain tiettyjä palveluita tai protokollia (jättäen esimerkiksi smtp sen ulkopuolelle), lakia pitäisi korjata taas muutaman vuoden kuluttua. Alkuperäisen sähköisen viestinnän tietosuojalain korjaus aloitettiin jo kahden vuoden kuluttua lain voimaantulosta, ja korjaus on yhä vieläkin -- kaksi vuotta myöhemmin -- kesken.

Mikä sitten voisi olla tilanne, jossa yhteisötilaaja käyttää lain suomia oikeuksia? Tulkitsen asiaa niin, että paljon kaistaa ahmiva piraattipalvelin voisi täyttää ehdot. Jos verkon omistaja on kieltänyt piraattipalvelimen perustamisen verkkoonsa, se voisi jatkossa selvittää, kenen käytössä kyseinen ip-osoite on ja määrätä palvelimen suljettavaksi (tai evätä käyttäjältä pääsy verkkoon).

Onko piraattipalvelimen toimintaan puuttuminen oikeutettua? Vai loukataanko siinä käyttäjän perustuslaillisia oikeuksia ja selvitetään luottamuksellisia tunnistetietoja? Nähdäkseni tiedostojen siirto ja jakaminen ei ole luottamuksellista viestintää. Sanaparista luottamuksellinen viestintä on tullut jonkinlainen taikasana, jonka alle pyritään tuomaan kaikkea mahdollista. Jos piraattipalvelimen liikenne ahmii kaistaa muilta käyttäjiltä, eikö ole kaikkien käyttäjien yhteinen etu, että siihen puututaan? Sitä paitsi piraattipalvelimen pyörittäminen on laitonta.

Yliopisto voi nytkin määrätä tilojensa ja omaisuutensa käytöstä. Se voi määrätä esim. mikroluokkien laitteista ja siitä, kuinka myöhään ovia pidetään auki. Jos väärinkäytöksiä havaitaan, yliopisto voi tutkia asiaa itse, eikä sen tarvitse heti pyytää poliisia paikalle.

maanantai 1. joulukuuta 2008

Isännöitsijän tytär urkkimassa sähköpostia?

Ns. urkintalain vastustus saa jo koomisia piirteitä. STT uutisoi vihreiden puoluevaltuuskunnan kokouksessa viikonloppuna maalailtua uhkakuvaa, jonka mukaan urkintalaki antaisi taloyhtiön isännöitsijän tyttärelle oikeuden urkkia poikasi sähköpostia "väärinkäytöstä" epäillessään.

Ehdotetun lakimuutoksen henki on hyvin tiukka. Yrityksille kaavailtu, tarkoin rajattu mahdollisuus tunnistetietojen selvittämiseen liittyy vain yrityssalaisuuksien suojaamiseen. Vaikkei tämä suoranaisesti liitykään alkuperäiseen väitteeseen se kertoo, miten lakia on tarkoitus tulkita.

Yritysten lisäksi lakimuutos antaisi muillekin yhteisötilaajille oikeuden selvittää verkon liikennettä, mikäli on aihetta epäillä verkon tai palvelun ohjeen vastaista luvatonta käyttöä. Tällainen selvitys on sallittua ainoastaan käsittelyn vaatimassa laajuudessa ja yksityisyyttä tarpeettomasti vaarantamatta, ja silloinkin sama selvitys on pyrittävä ensin tekemään muilla keinoilla. Selvitys ei voi kohdistua tavanomaisiin viesteihin.

Mikä sitten on yhteisötilaaja? Vuonna 2004 voimaan tulleen lain toisen pykälän 11. momentti sanoo näin:

11) yhteisötilaajalla [tarkoitetaan] viestintäpalvelun tai lisäarvopalvelun tilaajana olevaa yritystä tai yhteisöä, joka käsittelee viestintäverkossaan käyttäjien luottamuksellisia viestejä, tunnistamistietoja tai paikkatietoja;

Mikäli taloyhtiöllä on oma laajakaista (ns. taloverkko), yhteisötilaaja viittaa tätä palvelua tarjoavaan yritykseen -- siihen, joka hoitaa omaa sähköpostipalvelinta ja vastaa verkkoyhteyksien toimivuudesta. Yhteisötilaaja on kuin teleoperaattori pienoiskoossa. Sillä on samat tekniset mahdollisuudet liikenteen seuraamiseen kuin perinteisellä "isolla" operaattorilla, mutta myös samat vastuut ja velvollisuudet. Yksi näistä vastuista on verkon turvallisuudesta vastaaminen.

Lain 19 pykälä sanoo yhteisötilaajan velvollisuuksista näin:

Yhteisötilaajan on huolehdittava käyttäjiensä tunnistamistietojen ja paikkatietojen käsittelyn tietoturvasta. Palvelun ja käsittelyn tietoturvasta huolehtiminen tarkoittaa toimia toiminnan turvallisuuden, tietoliikenneturvallisuuden, laitteisto- ja ohjelmistoturvallisuuden sekä tietoaineistoturvallisuuden varmistamiseksi.

Jo tässä vaiheessa pitäisi olla selvää, ettei kuka tahansa talonmiehen tai isännöitsijän tytär tule kyseeseen.

Seuraavassa pykälässä kerrotaan, miten operaattorilla ja yhteisötilaajalla on oikeus ryhtyä välttämättömiin toimiin tietoturvan varmistamiseksi estämällä tarvittaessa viestien vastaanottaminen ja lähettäminen, poistamalla haittaohjelmat sähköpostista ja toteuttamalla muut vastaavat teknisluonteiset toimet.

Tunnistetietojen selvittäminen edellyttää, että kirjalliset ohjeet on laadittu ja käyttäjät ovat ne hyväksyneet, että taloyhtiössä on nimetty tietoturvahenkilö, ja että asiasta on tehty kirjallinen ilmoitus tietosuojavaltuutetulle. Lisäksi epäillyn teon on oltava niin vakava, että se todella uhkaa verkon toimivuutta.

Jos näin vakava tilanne syntyy, eikö ole käyttäjien oman edun mukaista, että joku voi selvittää tilanteen? Eikä tuo taho takuulla ole isännöitsijän tytär!

On vaikea ymmärtää, miksi kansanedustajat levittävät tämänkaltaisia perusteettomia uhkakuvia. Heidän pitäisi jo työnsä puolesta lukea paperit, joista he ovat päättämässä. Samaa toivoisi asiaa uutisoivilta toimittajilta.

lauantai 29. marraskuuta 2008

Epäsuosittu urkintalaki

Olen vuosien varrella ottanut kantaa moniin eri asioihin. Joitakin olen puolustanut, toisia vastustanut. Kantani on aina määräytynyt oman näkemykseni perusteella. Olisi liian helppoa olla populisti ja kulkea valtavirran mukana. Myös epäsuosittuja asioita pitää puolustaa, jos ne ovat omasta mielestä perusteltuja.

Nyt otsikoissa oleva sähköisen viestinnän tietosuojalain muutos herättää edelleen runsaasti vastustusta, vaikka lakia on oleellisesti tarkennettu ja tiukennettu parin vuoden takaisesta versiosta. Varsinkin lehdistössä lakimuutos on haukuttu täysin lyttyyn. Lehdet kysyvät kommentteja kansanedustajilta ja oikeustieteen professoreilta. He tuntevat epäilemättä lait, mutta ovat muutoin kovin kaukana yritysten arkipäivästä. Yliopiston käytävillä on helppo pohdiskella perusoikeuksien ehdottomuutta.

Lehtien otsikot, kuten Miksi talonmies ja opettaja ovat saamassa poliisia suuremmat urkintaoikeudet?, ovat sensaatiohakuisia ja harhaanjohtavia. Kovassa mediakilpailussa otsikoilla tavoitellaan näkyvyyttä ja julkisuutta.

Vaikka lakimuutos liittyy yritysten arkipäivään, en ole nähnyt yhdenkään toimittajan kysyvän yritysten mielipidettä. Ehkä yritykset eivät edes halua vastata. Lehdistön antama pilkkanimi "Lex Nokia" on jo varoittava esimerkki. Sen jälkeen mikään yritys ei halua leimaantua lain kannattajaksi.

Lain keskeinen muutos liittyy yrityksen sähköpostin tunnistetietoihin. Laki antaisi yritykselle erittäin rajallisen ja tarkkaan säädellyn oikeuden tutkia tunnistetietoja, jos on syytä epäillä yrityssalaisuuksien vaarantumista. Käytännössä lakimuutoksella olisi vain vähän vaikutusta, niin monen rajoituksen ja ehdon takana tunnistetietoihin pääsy olisi jatkossakin.

Tällaisissa asioissa ei ole oikeaa eikä väärää. Jonkinlaisena mittarina voi toimia tuleva kehitys. Jos muut EU-maat (tai edes pohjoismaat) tulevat muuttamaan omia lakejaan yhtä ehdottomiksi kuin mitä Suomen nykyinen laki on, muutoksen vastustajat ovat oikeassa. Silloin Suomi on toiminut edelläkävijänä. Jos taas käy päinvastoin, katson oman kantani olleen perusteltu.

tiistai 10. kesäkuuta 2008

Kiinassa joku nauraa makeasti

Kiinassa joku nauraa juuri nyt makeasti. Kaukaisessa Suomessa on niin ihmeellinen laki, ettei se anna maailman suurimmalle matkapuhelinvalmistajalle oikeutta selvittää, onko sen koneilta lähetetty salaisia tietoja Kiinaan.

Helsingin Sanomien uutinen pari päivää sitten kuvaa hyvin tilannetta, johon korkean teknologian yritykset nykyään joutuvat. Messuilla tulee vastaan laite, jota omassa talossa on suunniteltu kaikessa hiljaisuudessa. Kenenkään ulkopuolisen ei pitäisi tietää asiasta... mutta miten sitten kiinalaiset jo esittelevät sitä omanaan?

Aikoinaan kielteistä julkisuutta sähköpostin seurannasta saanut Nokia päätti vuonna 2005 toimia oikein ja tehdä asiasta tutkintapyynnön keskusrikospoliisille. Nokia selvitteli poliisille tunnistetietoja ja havaitsi, että yhdeltä koneelta oli otettu 69 kertaa yhteyttä kiinalaiseen kilpailijaan.

HS:n uutisen mukaan tässä vaiheessa KRP alkoi epäröidä ja pyysi asiasta lausuntoa tietosuojavaltuutetulta. Lopulta Nokia perui tutkintapyynnön ja asia raukesi. Nyt tutkitaan, toimiko Nokia tai KRP lainvastaisesti tietovuotoepäilyä tutkiessaan. Epäily yritysvakoilusta kääntyi siis epäilyksi selvittäjiä itseään vastaan.

Viimeistään tässä vaiheessa kiinalaisia alkaa naurattaa. Samoin amerikkalaisia ja useimpien muidenkin länsimaisten kansalaisia. Suomessa yritys ei saa selvittää, onko sen koneilta lähetetty tietoja kilpailijoille. Ja turha kääntyä poliisin puoleen, sillä edes heillä ei ole tarvittavia oikeuksia.

Nykyisen järjestelmän puolustajat vetoavat siihen, että yrityksen sähköpostissa voi kulkea myös yksityisiä viestejä, joita on suojattava. Vain tyhmä teollisuusvakooja lähettäisi tietoja sähköpostilla. Niin ehkä onkin muissa maissa. Mutta kuten tämä tapaus osoittaa, Suomessa se on kaikista paras tapa. Vakoojat - tervetuloa Suomeen, sähköpostimme on vapaasti käytettävissänne.

PS. Jos tapaus olisi sattunut Nokian tuotekehitysyksikössä jossain toisessa maassa, yrityksellä olisi ollut paljon enemmän oikeuksia asian tutkimiseen ja selvittelyyn. Vain Nokia itse tietää, paljonko tällä seikalla on merkitystä uusien yksiköiden sijainnista päätettäessä.

Lisäys 11.6.2008: Helsingin Sanomat tietää kertoa valtion ja aseteollisuuden joutuneen verkkovakoilun uhriksi. Kohdistetuissa hyökkäyksissä uhreille on lähetetty sähköpostilla vakoojaohjelma, joka ottaa koneen haltuunsa ja välittää halutut tiedostot vieraaseen maahan. Jäljet viittaavat Kiinaan, vaikkei varmoja todisteita olekaan. Tietosuojalain vuoksi suomalaisen yrityksen on vaikea selvittää, kenelle vakoojaohjelmia on lähetetty ja mistä ne ovat tulleet -- kyse kun on taas niistä tunnistetiedoista. Mekaaninen virustorjunta on sallittua, mutta skannerit eivät reagoi uhrikohtaisesti räätälöityihin täsmäohjelmiin. Ehkäpä Kiinassa joku nauraa tällekin.

perjantai 25. huhtikuuta 2008

Urkintalaki v. 2.5

Hallitus antoi eilen 24.4. uusitun version sähköisen viestinnän tietosuojalain muutosesityksestä, jota kansanomaisesti kutsutaan nimellä urkintalaki tai Lex Nokia.

Keskustelualueiden ja aamun lehtien kommenteista päätellen vastaanotto on yhtä tyrmäävä kuin pari vuotta sitten. Uudistuksen ensimmäinen versio tuli julkisuuteen elokuussa 2006, jolloin se herätti runsaasti keskustelua. Kohun seurauksena silloinen liikenne- ja viestintäministeri Huovinen pyysi oikeuskansleria ottamaan kantaa asiaan. Syyskuussa 2006 valmistunut lausunto kritisoi lakia ja se palautettiin uuteen valmisteluun.

Toinen versio lakiehdotuksesta julkistettiin viime vuoden kesäkuussa kommentointia ja lausuntoja varten. Niiden pohjalta on syntynyt jo kolmas versio lakimuutoksen tekstiksi.

Lain kiistanalaisin kohta liittyy yrityksen oikeuteen seurata sähköpostiviestinnän tunnistetietoja (ei siis itse viestejä) epäillyissä väärinkäyttötapauksissa. Keskustelupalstoilla lain on väitetty johtavan kyttäysyhteiskuntaan, antavan yrityksille poliisia laajemmat valtuudet, tuovan Kiinan ja Stasin toimintatavat yrityksiin sekä polkevan työntekijän perusoikeuksia. Huh, huh!

Syystä, jota en täysin ymmärrä, asia on erityisen herkkä Suomessa. Tietääkseni missään muussa maassa asiasta ei ole edes noussut julkista keskustelua, vaikka yrityksille on annettu Suomea laajemmat oikeudet. Kansainvälinen vertailu käy hyvin ilmi lakiehdotuksen perusteluista. Suomessa työntekijän oikeus yksityisyyteen on niin ehdoton, että se ajaa kaiken muun yli. Muissa maissa tunnustetaan sekä yrityksen että työntekijän oikeudet, joten kiistatilanteissa suoritetaan intressipunnintaa.

Yksityisyyden suoja tietoyhteiskunnassa on tärkeä asia. On kuitenkin erotettava, milloin on kyse työsuhteesta ja milloin kansalaisen yksityiselämästä. Työsuhteessa ihminen luopuu rajoitetusti joistakin perusoikeuksista palkkaa vastaan. Työnantajalla on esimerkiksi oikeus rajoittaa työntekijän vapaata liikkumista työaikana ja määrätä hänet oleskelemaan työpaikalla. Lisäksi yrityksen sähköposti on tarkoitettu työvälineeksi. Yksityistä viestintää varten jokainen voi hankkia oman osoitteen, johon työnantajalla tai valtiolla ei ole mitään asiaa.

Yritysten budjetit, liiketoimintasuunnitelmat, Excel-mallit, kytkentäkaaviot ja valtava määrä muuta tietoa liikkuu nykyään sähköpostissa. Tiedostoihin sitoutuu suuria taloudellisia arvoja, joiden suojaaminen on monelle korkean teknologian yritykselle elintärkeää.

Lakimuutoksen vastustajat vetoavat siihen, että olisi hölmöä lähettää tiedostoja ulos talosta sähköpostilla, kun ne voi yhtä hyvin tulostaa paperille tai kopioida usb-tikulle. Oleellista onkin se, että kaikesta muusta toiminnasta jää jälki, jota yritys saa laillisesti seurata ja teknisesti estää. Esimerkiksi tieto 100-sivuisen pdf-tiedoston tulostaminen yrityksen kirjoittimella tallentuu palvelimen lokiin, puhumattakaan pitkän tulostuksen aiheuttamasta riskistä. Excel-malleja ja monia binääritiedostoja ei edes voi tulostaa - ne toimivat vain tiedostoina.

Tiedostoja voi kopioida usb-tikuille, mutta niiden käyttö yrityksissä voidaan kieltää ja tietokoneiden portit suojata niin, ettei kopiointi edes onnistu. Erittäin kriittisissä paikoissa muistitikkujen tuonti ja vienti voidaan kieltää, ja talosta poistuvien taskut tarkistaa, mikäli on syytä epäillä väärinkäyttöä. Kaikki tämä laillisesti.

Vain yrityksen sähköposti on nykyisellään kaiken valvonnan ulkopuolella. Siksi se on kaikkein paras ja vaivattomin kanava tiedostojen vuotamiseen.

Nyt ehdotettu lakimuutos on muihin maihin verrattuna hyvin lievä. Tunnistetietojen seurannassa on monia rajoituksia ja esimerkiksi www-selaimella käytettävät postit jäisivät kokonaan lain ulkopuolelle. Voikin kysyä, ovatko lain sallimat uudet keinot kaiken kohun ja vaivan arvoisia.

Lisäksi eri maissa toimivat yritykset voivat ratkaista ongelman paljon helpommin ja tehokkaammin siirtämällä tuotekehitystä maihin, joissa laki turvaa työnantajan oikeudet paremmin.