← Blogi

OSINT ja GDPR: henkilötietojen minimointi käytännössä

OSINT ja GDPR käytännössä: rajaa henkilötietojen keruu, arvioi käsittelyperuste ja suunnittele säilytys niin, että tutkimus pysyy tarpeellisena ja hallittuna.

11. lokakuuta 2026 · OSINT · GDPR · tietosuoja · tietojen minimointi · tutkimusetiikka

Julkisesti saatavilla oleva tieto ei ole automaattisesti vapaasti kerättävää, yhdisteltävää tai julkaistavaa. OSINT-tutkimuksessa vastaan tulee helposti henkilötietoja, vaikka varsinainen tutkimuskohde olisi yritys, verkkopalvelu tai organisaation toiminta. Nimi verkkosivulla, henkilökohtainen sähköpostiosoite ja tunnistettava kuva voivat kuulua tietosuojasääntelyn piiriin.

Vastuullinen tutkimus alkaa siksi ennen ensimmäistä tallennusta. Mitä kysymystä selvitetään, miksi henkilötietoja tarvitaan ja kuinka vähän niitä voidaan käsitellä ilman, että tutkimuksen luotettavuus kärsii? Tämä artikkeli antaa käytännön mallin tietojen minimointiin. Se ei korvaa tapauskohtaista oikeudellista arviota.

Mitä henkilötieto tarkoittaa OSINT-tutkimuksessa?

Henkilötietoa on tieto, joka liittyy tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön. Suora nimi ei ole edellytys. Myös käyttäjätunnus, sijaintitieto tai usean havainnon yhdistelmä voi mahdollistaa tunnistamisen.

Organisaatiota koskeva tieto ei sellaisenaan ole henkilötietoa, mutta sen yhteydessä voi olla esimerkiksi työntekijän yhteystietoja. Raja täytyy arvioida aineiston todellisen sisällön perusteella.

Myös julkisen tiedon kerääminen, järjestäminen, tallentaminen, yhdistäminen ja luovuttaminen ovat henkilötietojen käsittelyä. Pelkkä lähteen avoimuus ei ratkaise käsittelyn lainmukaisuutta. Arvioi lisäksi, soveltuuko GDPR toimintaasi ja missä roolissa toimit: esimerkiksi organisaation lukuun tehtävä tutkimus ei yleensä ole puhtaasti henkilökohtaista kotitaloustoimintaa.

Muotoile tutkimuskysymys ennen tiedonkeruuta

Liian laaja tutkimuskysymys johtaa helposti liian laajaan aineistoon. Tavoite kuten ”selvitä kaikki palvelusta ja sen tekijöistä” ei anna käytännöllistä rajaa keruulle. Se myös vaikeuttaa tarpeellisuuden perustelemista jälkikäteen.

Parempi kysymys on esimerkiksi: ”Minkä organisaation yhteystiedot verkkopalvelu ilmoittaa, ja ovatko ne johdonmukaiset sen omissa julkisissa kanavissa?” Tällöin tutkimus kohdistuu organisaation ilmoituksiin eikä työntekijöiden yksityiselämään.

Kirjaa ennen aloittamista:

  • päätös tai johtopäätös, jota tutkimus tukee
  • tiedot, joita johtopäätös edellyttää
  • lähdetyypit, joita aiot käyttää
  • tiedot ja aihealueet, jotka jätät tutkimatta.

Rajaus on myös lopettamissääntö. Kun kysymykseen on riittävä vastaus, lisäkeruun pitäisi vaatia uusi perustelu.

Ratkaise käsittelyperuste erikseen

Henkilötietojen käsittely tarvitsee soveltuvan oikeusperusteen. OSINT ei itsessään ole käsittelyperuste, eikä tiedon löytyminen hakukoneella tarkoita suostumusta sen jatkokäyttöön.

Joissakin tilanteissa käsittely voi perustua oikeutettuun etuun. Tämä edellyttää todellisen edun tunnistamista, käsittelyn tarpeellisuuden arviointia sekä etujen ja rekisteröidyn oikeuksien punnintaa. Oikeutettu etu ei ole yleislupa avoimen verkon haravointiin. Myös henkilön kohtuulliset odotukset ja mahdolliset haitat vaikuttavat arvioon.

Muut käsittelyperusteet voivat tulla kyseeseen toiminnan tarkoituksesta riippuen. Valitse peruste ennen käsittelyä, älä vasta raporttia viimeistellessä. Dokumentoi perustelu ymmärrettävästi ja arvioi se uudelleen, jos tutkimuksen tarkoitus muuttuu. Erityissääntely ja kansalliset poikkeukset on selvitettävä erikseen.

Tee minimoinnista keruusääntö

Tietojen minimointi tarkoittaa, että henkilötietojen on oltava asianmukaisia, olennaisia ja rajoitettuja siihen, mikä on tarpeellista käsittelyn tarkoitukseen nähden. Käytännössä jokaisen tietokentän pitäisi palvella tutkimuskysymystä.

Jos selvität verkkopalvelun ilmoittamaa asiakaspalvelukanavaa, organisaation yleinen yhteysosoite voi riittää. Samalla sivulla näkyvien henkilökohtaisten puhelinnumeroiden tallentaminen ei välttämättä tuo tutkimukseen mitään tarpeellista.

Kysy jokaisesta tallennettavasta tiedosta:

  • Mihin väitteeseen tämä tieto liittyy?
  • Voinko vastata kysymykseen vähemmän yksilöivällä tiedolla?
  • Riittääkö tieto roolista henkilön nimen sijaan?
  • Mitä menetän, jos jätän tämän tiedon pois?

”Saattaa olla joskus hyödyllinen” on heikko peruste säilyttää henkilötietoa.

Rajaa kuvakaappaukset ja tiedostot harkiten

Kuvakaappaus voi tallentaa tutkimuksen kannalta olennaisen ilmoituksen lisäksi kommentoijien nimiä, profiilikuvia, ilmoituksia ja selaimen välilehtiä. Kokonaisen sivun arkistointi voi kasvattaa henkilötietojen määrää huomaamatta.

Valitse tallennustapa tarpeen mukaan. Rajattu ote voi riittää, jos asiayhteys säilyy eikä rajaus vääristä havaintoa. Kirjaa lähde, havaintoaika ja se, mitä ote osoittaa. Jos laajempi alkuperäinen tallenne on aidosti tarpeen, perustele sen säilyttäminen ja rajoita pääsyä siihen.

Erota alkuperäinen aineisto raportointiin tarkoitetusta versiosta. Merkitse peitot ja muut muokkaukset selvästi. Näin vastaanottaja tietää, ettei esitetty kuva ole muuttamaton kokonaisuus, mutta tarpeettomat henkilötiedot eivät leviä raportin mukana.

Tunnista arkaluonteiset ja korkean riskin tiedot

Erityisiin henkilötietoryhmiin kuuluvat esimerkiksi terveyttä, poliittisia mielipiteitä ja uskonnollista vakaumusta koskevat tiedot. Niiden käsittelyyn liittyy tavallisen oikeusperusteen lisäksi erillisiä edellytyksiä. Rikostuomioita ja rikkomuksia koskevaan tietoon liittyy oma sääntelynsä.

Älä päättele arkaluonteisia ominaisuuksia seuraamisista, kuvista tai irrallisista kommenteista. Päätelmä voi olla sekä virheellinen että yksityisyyttä voimakkaasti loukkaava. Myöskään se, että arkaluonteinen tieto näkyy julkisesti, ei automaattisesti oikeuta sen käsittelyä.

Myös lasten tiedot, tarkat sijainnit ja laajat henkilöprofiilit vaativat erityistä varovaisuutta. Jos käsittely todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille, arvioi tietosuojaa koskevan vaikutustenarvioinnin tarve ennen aloittamista. Keskeytä keruu, jos lainmukaiset edellytykset jäävät epäselviksi.

Suunnittele läpinäkyvyys ja oikeuksien toteuttaminen

Kun henkilötietoja kerätään muualta kuin henkilöltä itseltään, GDPR:n tiedonantovelvollisuus voi tulla sovellettavaksi. Julkinen lähde ei yksin poista tätä velvollisuutta. Informoinnin sisältö, ajankohta ja mahdolliset poikkeukset on arvioitava käsittelyn yhteydessä.

Älä oleta, että tutkimuksen vaikeutuminen oikeuttaa automaattisesti jättämään informoinnin tekemättä. Poikkeusten soveltuminen edellyttää tapauskohtaista perustelua ja voi vaatia suojaavia toimenpiteitä.

Suunnittele myös, miten käsittelet tarkastus-, oikaisu-, poisto- ja vastustamispyynnöt soveltuvin osin. Rekisteröidyn oikeudet eivät ole kaikissa tilanteissa ehdottomia, mutta pyyntöjä ei voi sivuuttaa vain siksi, että aineisto on tutkimuskäytössä. Selkeä aineistorakenne helpottaa asiaankuuluvien tietojen löytämistä ja perustellun vastauksen antamista.

Määritä säilytysaika ja käyttöoikeudet

Minimointi koskee myös aikaa. Tarpeellinen tieto voi muuttua tarpeettomaksi, kun tutkimus valmistuu tai sen tarkoitus poistuu. Yhtä kaikille OSINT-aineistoille sopivaa säilytysaikaa ei ole.

Määritä säilytys tutkimuksen tarkoituksen ja mahdollisten velvoitteiden perusteella. Kirjaa tarkistuspäivä sekä tapahtuma, joka käynnistää poistamisen tai uuden arvion. Pelkkä projektin sulkeminen ei riitä, jos aineisto jää varmuuskopioihin, latauskansioihin ja viestiliitteisiin ilman hallintaa.

Rajoita pääsy henkilöihin, jotka tarvitsevat tietoa tehtävässään. Huolehdi asianmukaisesta suojauksesta ja vältä aineiston kopioimista tarpeettomiin palveluihin. Jos käytät ulkopuolisia palveluntarjoajia, selvitä niiden rooli, tarvittavat sopimukset ja mahdolliset henkilötietojen siirrot EU- ja ETA-alueen ulkopuolelle.

Erota tutkiminen julkaisemisesta

Oikeus käsitellä tietoa rajatussa tutkimuksessa ei automaattisesti tarkoita oikeutta julkaista sitä avoimesti. Julkaiseminen voi muuttaa käsittelyn yleisöä, seurauksia ja riskejä olennaisesti.

Arvioi raportin jokainen henkilötieto uudelleen. Tarvitseeko lukija henkilön nimen ymmärtääkseen johtopäätöksen, vai riittääkö tehtävärooli tai organisaation nimi? Voiko tunnistaminen tapahtua myös epäsuorasti useiden yksityiskohtien yhdistelmästä?

Nimen vaihtaminen tunnisteeksi on yleensä pseudonymisointia, jos henkilö voidaan edelleen tunnistaa lisätietojen avulla. Tällainen aineisto on yhä henkilötietoa. Aidosti anonyymiksi tekeminen vaatii enemmän kuin nimien poistamisen. Tarkista myös liitteet, tiedostojen metatiedot ja linkit: ne voivat paljastaa raportista poistettuja tietoja.

Käytännön esimerkki rajatusta selvityksestä

Kuvitteellinen organisaatio haluaa tarkistaa, ovatko sen yhteistyökumppanin verkkopalvelussa ilmoitetut tukikanavat ajan tasalla. Tutkija löytää yhteystietosivun, vanhan tiedotteen ja julkisen keskustelun, jossa mainitaan työntekijöitä.

Tutkimuskysymykseen vastaamiseen riittävät nykyinen tukiosoite, palvelun oma ohjesivu ja tieto vanhan tiedotteen poikkeavasta osoitteesta. Keskustelijoiden nimet, profiilikuvat ja henkilökohtaiset yhteystiedot jätetään keräämättä. Raportissa kuvataan kanavien välinen ristiriita, ei yksittäisten työntekijöiden toimintaa.

Tutkija kirjaa lähteet ja havaintoajat, säilyttää tarpeelliset otteet sekä määrittää aineiston tarkistuspäivän. Jos ristiriidan syy jää epäselväksi, hän merkitsee epävarmuuden eikä laajenna selvitystä henkilöprofiileihin. Näin tutkimus pysyy sekä hyödyllisenä että alkuperäiseen tarkoitukseensa rajattuna.

Yhteenveto: kerää perustellusti, älä varmuuden vuoksi

OSINT ja GDPR sopivat yhteen, kun henkilötietojen käsittely suunnitellaan osaksi menetelmää. Rajaa kysymys, arvioi käsittelyperuste, kerää vain tarpeellinen ja päätä etukäteen, miten aineisto suojataan ja poistetaan.

Hyvä lopputulos ei ole mahdollisimman suuri tietovarasto. Se on riittävään aineistoon perustuva johtopäätös, jonka tueksi ei ole kerätty tai levitetty tarpeettomia henkilötietoja.