Suomi.fi ei ole vain yksi sovellus, vaan kokonaisuus, jonka kautta käytetään tunnistautumista, viestejä, valtuuksia ja julkisen hallinnon sähköisiä palveluja. Siksi kysymys ”onko Suomi.fi turvallinen?” kannattaa jakaa kahteen osaan: miten tunnistautuminen on suojattu ja mitä henkilötietoja eri Suomi.fi-palvelut käsittelevät.
Onko Suomi.fi-tunnistautuminen turvallista?
Digi- ja väestötietovirasto kertoo, että Suomi.fi-tunnistuksen tiedot kulkevat suojatussa yhteydessä ja että palvelu toimii Suomen henkilötietojen käsittelyä koskevan lainsäädännön ja sääntelyn puitteissa. Käyttäjä voi valita käytettävissä olevista tunnistusvälineistä esimerkiksi verkkopankkitunnukset tai muun tuetun vahvan tunnistusvälineen.
Turvallinen yhteys ei kuitenkaan poista huijausriskiä. Jos käyttäjä ohjataan väärälle sivulle ennen tunnistautumista, ongelma voi syntyä jo ennen kuin varsinainen Suomi.fi-tunnistus alkaa.
Mitä tietoja Suomi.fi-tunnistus käsittelee?
Suomi.fi-tunnistuksen tietosuojaselosteessa mainitaan käsiteltäviksi tiedoiksi muun muassa nimi, henkilötunnus, sähköinen asiointitunnus, kansalaisuustieto, osoitetiedot, sähköpostiosoite ja tieto turvakiellosta. Se, mitä tietoja välitetään sille asiointipalvelulle, johon olet kirjautumassa, riippuu palvelulle myönnetyn tietoluvan laajuudesta.
Tärkeä käytännön ominaisuus on se, että tunnistautumisen yhteydessä näet ruudulla tiedot, joita asiointipalvelulle ollaan välittämässä. Turvakiellon alaisia tietoja Suomi.fi-tunnistus ei tietosuojaselosteen mukaan käsittele samalla tavalla kuin tavallisia osoitetietoja.
Kuinka kauan tietoja säilytetään?
Tunnistuksen yhteydessä asiointipalvelulle välitettäviä henkilötietoja säilytetään Suomi.fi-tunnistuksen järjestelmissä enintään 32 minuuttia ja vain kirjautumisen ajan kertakirjautumisen mahdollistamiseksi. Tunnistustapahtumiin liittyviä lokitietoja säilytetään pidempään: nykyisen tietosuojaselosteen mukaan viisi vuotta tunnistustapahtumaa seuraavan kalenterivuoden alusta lukien.
Lokien tarkoitus on eri kuin kirjautumisistunnon. Niitä käytetään käytön seurantaan ja valvontaan, virheiden selvittämiseen sekä mahdollisten väärinkäytösten ja tietosuojaloukkausten tutkimiseen.
Suomi.fi-verkkopalvelu tallentaa myös tapahtumatietoja
Varsinaisen tunnistuspalvelun lisäksi Suomi.fi-verkkopalvelulla on oma tietosuojaseloste. Siinä kuvataan esimerkiksi tunnistautumiseen, rekisterihakuihin, Viestit- ja Valtuudet-palvelujen käyttöön sekä aikaleimoihin liittyviä tapahtumatietoja. Tapahtumatietojen säilytysajaksi ilmoitetaan viisi vuotta.
Siksi on tärkeää olla sekoittamatta keskenään kahta asiaa: mitä Suomi.fi-tunnistus välittää hetkellisesti kirjautumisen aikana ja mitä Suomi.fi-verkkopalvelun eri osissa tallennetaan niiden oman käyttötarkoituksen perusteella.
Miten huijausviestit yrittävät käyttää Suomi.fi-nimeä?
Suomi.fi on varoittanut nimissään liikkuvista huijausviesteistä. Rikollinen voi yrittää saada viestin näyttämään viranomaiselta ja ohjata käyttäjän kirjautumaan väärennetylle sivulle. Tällaisessa tilanteessa tuttu logo tai viranomaiselta kuulostava kieli ei todista viestin aitoutta.
Turvallisempi tapa on avata selain itse ja kirjoittaa suomi.fi tai käyttää omaa tallennettua kirjanmerkkiä. Älä kirjaudu vahvalla tunnistusvälineellä sivulle, johon päädyit epäilyttävästä viestistä.
Mitä Suomi.fi-viestien käyttäjän kannattaa tietää?
Suomi.fi-viestien tietosuojaselosteessa kuvataan erikseen viestipalveluun tallennettavia tietoja. Mobiilisovellusta käytettäessä järjestelmään voi tallentua esimerkiksi laitteen malli, kirjautumiskohtainen tunniste ja push-ilmoitusten tapahtumatietoja. Biometristä tunnistusta voidaan käyttää laitteella, mutta Suomi.fi kertoo, ettei itse biometristä tunnistustietoa tallenneta Viestit-rekisteriin vaan se säilyy käyttäjän omalla laitteella.
Seitsemän turvallista tapaa käyttää Suomi.fi-palveluja
- Avaa Suomi.fi itse selaimessa tai virallisesta sovelluksesta.
- Tarkista osoiterivi ennen vahvaa tunnistautumista.
- Lue, mitä tietoja kirjautumisen yhteydessä välitetään asiointipalvelulle.
- Kirjaudu ulos, kun olet hoitanut asian etenkin yhteiskäyttöisellä laitteella.
- Pidä puhelin, selain ja käyttöjärjestelmä päivitettyinä.
- Älä luovuta pankkitunnuksia, salasanoja tai vahvistuskoodeja viestillä tai puhelimessa.
- Jos epäilet tietovuotoa tai identiteettivarkautta, reagoi heti ja selvitä, mitä tietoja on joutunut vääriin käsiin.
Mitä yksityisyyden kannalta kannattaa tarkistaa?
Suomi.fi-palveluissa käsitellään väistämättä tunnistavia tietoja, koska palvelun tarkoitus on varmistaa, kuka käyttäjä on ja millä oikeudella hän asioi. Yksityisyyden arvioinnissa kannattaa siksi katsoa tietosuojaselosteesta neljä asiaa: käsiteltävät tietotyypit, käyttötarkoitus, säilytysaika ja se, mille asiointipalvelulle tietoja välitetään.
Johtopäätös
Suomi.fi-tunnistus on suunniteltu vahvaan sähköiseen asiointiin ja käyttää suojattua yhteyttä. Suurin käytännön riski tavalliselle käyttäjälle on yleensä se, että huijausviesti ohjaa väärään paikkaan tai saa käyttäjän toimimaan kiireessä. Tietosuojan osalta palvelu julkaisee yksityiskohtaiset tiedot käsittelystä ja säilytysajoista, joten niitä kannattaa käyttää oman arvioinnin pohjana.
Ajantasaiset tiedot löytyvät Suomi.fi-tunnistuksen tietosuojaselosteesta ja Suomi.fi:n turvallisuusohjeesta.
Lisää sovelluksiin, tekoälyyn ja tietoturvaan liittyviä oppaita löydät Suomen teknologiaosiosta.

