Suomen Liittokunta

Viranomaiset altistavat kansalaiset säilyttämällä tarpeettomia henkilötietoja

Saavutettavissa oleva tarpeeton henkilötieto kasvattaa mahdollisen tietomurron tai väärinkäytön vahinkoa. Vanhentunut tieto on poistettava, välttämätön tieto eristettävä.

Dokumentoitu laajuus

Kymmeniä miljoonia tiedostoja

Helsingin kasvatuksen ja koulutuksen toimialan murron kohteena olleella verkkoasemalla ollut tietomassa. Kaupungin mukaan hyökkääjä pääsi vain osaan asemalla käsitellyistä tiedoista.

Yli 80 000 oppilasta ja heidän huoltajansa

Helsingin kaupungin ilmoittama pahimman tapauksen vaikutuspiiri. Myös kaupungin henkilöstön käyttäjätunnuksia ja sähköposteja vaarantui.

Noin 50 000 laitteen käyttäjätiedot

Valtorin vuoden 2026 mobiilihallintamurrossa vaarantunut valtionhallinnon käyttäjätietojen laajuus. Laitteiden sisältö ei tuolloin käytettävissä olleiden tietojen mukaan vaarantunut.

Pääsääntöisesti pysyvä säilytys

Digi- ja väestötietoviraston mukaan väestötietojärjestelmän henkilötietoja säilytetään pysyvästi kahta ilmoitettua poikkeusta lukuun ottamatta.

Kun lainsäätäjä tai viranomainen tekee henkilötiedon luovuttamisesta lakisääteisen velvoitteen tai julkisen palvelun käyttämisen ehdon, kansalainen ei voi neuvotella ehdoista. Laki, rekisterinpitäjän päätökset ja järjestelmän rakenne määräävät yhdessä, mitä kerätään, kuinka kauan sitä säilytetään ja mitä pääsyreittejä tietoihin syntyy. Jos tiedon välttämättömyyttä nimettyyn tehtävään ei pystytä osoittamaan, kansalainen kantaa tietomurron, sisäpiirin, uuden käyttötarkoituksen ja myöhemmän vallan väärinkäytön riskin ilman hyväksyttävää tehtäväperustetta.

Ehdotuksemme siirtää todistustaakan viranomaiselle: jokaiselle tietokentälle, kopiolle ja säilytysvuodelle on osoitettava välttämätön tehtävä. Muuten tietoa ei kerätä; jo kerätty tieto tuhotaan, kun mikään oikeusvelvoite, oikeusvaade tai laillinen arkistointi ei vaadi sen säilyttämistä.

Helsingin yksi haavoittuvuus johti murtoon ympäristössä, jossa oli kymmeniä miljoonia tiedostoja

Ulkopuolinen hyökkääjä käytti vuonna 2024 Helsingin kasvatuksen ja koulutuksen toimialan etäkäyttöpalvelimen haavoittuvuutta ja pääsi verkkoasemaympäristöön. Kaupungin mukaan asemalla oli kymmeniä miljoonia tiedostoja. Pahimmillaan murto koskee yli 80 000 oppilasta ja heidän huoltajiaan. Myös koko kaupungin henkilöstön käyttäjätunnuksia ja sähköpostiosoitteita vaarantui.

Verkkoasemalla käsiteltiin muun muassa henkilötunnuksia, osoitteita, terveyttä, erityistä tukea, oppilashuoltoa ja uskonnollista yhdyskuntaa koskevia tietoja. Tapaus osoittaa, kuinka suuri tietomassa yhden murretun ympäristön takana voi olla.

Lähteet: Helsingin kaupunki 13.5.2024Helsingin tietomurtosivuSelvitys tietosuojavaltuutetulle 8.7.2024

Valtorin järjestelmä oli merkinnyt tiedon poistetuksi mutta jättänyt sen talteen

Valtorin mobiililaitteiden hallintapalveluun kohdistunut hyökkäys vaaransi vuonna 2026 noin 50 000 valtionhallinnon laitteen käyttäjätietoja: nimiä, työsähköposteja, puhelinnumeroita ja laitetietoja. Valtioneuvoston mukaan laitteisiin tallennetut sisällöt eivät senhetkisten tietojen perusteella vaarantuneet.

Ratkaiseva virhe koski säilytystä. Järjestelmä ei ollut hävittänyt poistettuja tietoja, vaan ainoastaan merkinnyt ne poistetuiksi. Siksi vaarantuivat kaikkien palvelua sen elinkaaren aikana käyttäneiden organisaatioiden laite- ja käyttäjätiedot.

Lähteet: Valtioneuvosto 6.2.2026

Suomen julkiset rekisterit eivät ole yksi tietokanta. Helsingin ja Valtorin tapaukset osoittavat täsmällisemmän vaaran: yksi yhteinen pääsyreitti voi ulottua useaan vuoteen, ihmisryhmään tai organisaatioon. Järjestelmän mahdollinen vahinko kasvaa, kun samaan murrettavaan ympäristöön jätetään enemmän tunnistettavaa historiaa.

RajausLuettelo kuvaa aseman tietosisältöä, ei sitä, että hyökkääjä olisi saanut jokaisen kentän jokaisesta henkilöstä. Kaupungin mukaan hyökkääjä pääsi vain osaan verkkoasemalla käsitellystä tiedosta.

VALTIONVELKA— mrd

© 2026 Suomen Liittokunta. Kaikki oikeudet pidätetään.