Villkor för användningen av identitetskort POLISSTYRELSEN BEFOLKNINGSREGISTERCENTRALEN INSTRUKTION 1.3.2016 ANVÄNDNING AV ID-KORT OCH RELATERAT ANSVAR ALLMÄNT Det primära syftet med ID-kort som utfärdas av polisen är att styrka innehavarens identitet. Dessutom gäller ID-kortet för en finsk medborgare som resedokument i EU-länderna samt i Liechtenstein, San Marino och Schweiz. ID-kort med uppgifter om sjukförsäkring används som FPA-kort. ID-kortet innehåller även en teknisk del som behövs vid elektronisk kommunikation. Medborgarcertifikatet i kortets tekniska del består av ett certifikatpar med två olika ändamål: ett autentiserings- och krypteringscertifikat och ett signaturcertifikat som är ett kvalificerat certifikat av det slag som avses i lagen om stark autentisering och elektroniska signaturer. Riktigheten av personuppgifterna garanteras av Befolkningsregistercentralen. IDkortet gäller i fem år från utfärdandet. Som certifikatutfärdare individualiserar Befolkningsregistercentralen certifikatinnehavaren med hjälp av en elektronisk kommunikationskod (e-kod; SATU), som också är en del av certifikatets datainnehåll. HUR ID-KORTET ANVÄNDS För att kunna använda ID-kortet ska användaren ange sin PIN-kod (Personal Identification Number). Det finns två olika PIN-koder. PIN1 är en baskod, med vars hjälp användaren kontrollerar underhållet och den elektroniska identifieringen av ID-kortet. PIN2 är en signaturkod, med vars hjälp användaren kan göra en elektronisk signatur. Om användaren anger fel kod fem gånger blockeras kortet och den av PIN-koden skyddade funktionen kan inte längre användas. Om PIN1-koden blockeras hindras användningen av alla tillämpningar som koden skyddar. Om PIN2-koden blockeras hindras användningen av elektronisk signatur. Blockerade koder kan avblockeras med PUK-koden. Information om elektronisk kommunikation och användning av det chipförsedda ID-kortet ges per telefon måndag till fredag kl. 8 21 och lördagar kl. 9:00-15:00 på numret 0600 96160 (lna/msa). Tjänsten är stängd söndagar och helger. Kunderna betjänas på finska och svenska.skicka din fråga eletronisk väg, http://www.medborgarradgivning.fi/kansalaisneuvonta/sv/index.html UTBYTE AV PIN-KOD Kortinnehavaren kan själv byta PIN-kod på sin hemdator med hjälp av ett kortläsarprogram som kan hämtas avgiftsfritt på http://www.fineid.fi. BESTÄLLNING AV NY PUK-KOD En ny PUK-kod beställas genom ett personligt besök på något av polisens verksamhetsställen för tillståndstjänster. Sökanden ska härvid kunna identifiera sig. PUK-
2 koden levereras inom en vecka från beställningen till den adress sökanden uppgett. Vid begäran om att öppna ett elektroniskt personkort som låst sig debiteras en avgift i enlighet med betalningsförordningen (inrikesministeriets förordning om polisens avgiftsbelagda prestationer). I avgiften ingår Befolkningsregistercentralens avgift för att beställa ett brev som innehåller PUK-nyckelkoden. UPPLÅSNING AV SPÄRRADE KODER Certifikatinnehavaren kan själv frigöra låsta PIN-koder med hjälp av ett kortläsarprogram. Detta program med tilläggsupplysningar kan hämtas på http://www.fineid.fi. Kortläsarprogrammet mpollux DigiSign Client ska minst vara av version 3.0.2. ATT FÖRNYA ID-KORTET När ett ID-kort förnyas följs samma tillvägagångssätt som när man ansöker om ID-kort för första gången. En och samma person kan ha bara ett giltigt ID-kort. ANSVAR FÖR ATT FÖRVARA ID-KORTET ID-kortet med tillhörande hemliga PIN-koder får användas endast av kortinnehavaren eller av en person som kortinnehavaren befullmäktigat. Kortinnehavaren ska förvara ID-kortet med tillhörande koder så att de hemliga koderna inte kommer till obehörigas kännedom. De personliga PIN-koderna får inte förvaras tillsammans med ID-kortet. Om du blir av med ditt ID-kort eller om du misstänker att det kommit i händerna på obehöriga ska du för att undgå ansvar omedelbart spärra det: Det allmänna spärrtjänstnumret 0800 162 622 (avgiftsfri då du ringer från Finland), vid samtal från utlandet +358 800 162 622 (+ avgift för lokal operatör) Spärrtjänsten är öppen dygnet runt under årets alla dagar. Kortinnehavarens ansvar för medborgarcertifikatets användning upphör, då han till spärrtjänsten har anmält de nödvändiga uppgifterna för att återkalla certifikatet och efter att ha fått ett meddelande om att certifikatet spärrats av den tjänsteman som mottagit samtalet. För att ansvaret ska upphöra ska anmälan göras omedelbart då anledningen till meddelandet har observerats. Vid behov kan anmälan göras även av någon annan person än kortinnehavaren. I så fall måste den som gör anmälan kunna identifiera sig och påvisa samband med kortinnehavaren. Den som tar emot spärranmälan kontrollerar uppgifterna om den som gör anmälan så att dennes identitet med säkerhet kan fastställas. Hos spärrtjänsten kontrolleras med samtycke av den som lämnat anmälan dennes personuppgifter i befolkningsdatasystemet. Kortinnehavaren ska ta hand om ID-kortet i enlighet med dessa användningsvillkor och den godkända certifikatpolicy som är offentligt tillgänglig. ID-kortet ska förvaras med omsorg så att det inte kommer i händerna på obehöriga och att det inte ändras eller används olovligt. Om användaren handlar i strid med denna instruktion fritas Befolkningsregistercentralen från ansvar ifall ID-kortet skulle användas. ID-KORTINNEHAVARENS ANSVAR
3 Kortinnehavaren svarar för att de uppgifter som lämnats till certifikatutfärdaren och registerföraren vid ansökningen om medborgarcertifikatet är riktiga. Innehavare av medborgarcertifikat får använda certifikatet endast för dess uttryckliga ändamål. Medborgarcertifikatet är en standardiserad personuppgift, innehavarens elektroniska identitet, och får därför inte lämnas ut till någon annan person. Innehavaren av medborgarcertifikatet svarar för dess användning, för rättshandlingar som företagits med det samt eventuella ekonomiska följder. Då användaren lämnar datorn ska ID-kortet tas bort ur läsaren och respektive tillämpningar stängas. Kortinnehavarens ansvar för medborgarcertifikatets användning upphör, då han till spärrtjänsten har anmält de nödvändiga uppgifterna för att återkalla certifikatet och efter att ha fått ett meddelande om att certifikatet upptagits på spärrlistan av den tjänsteman som mottagit samtalet. För att ansvaret ska upphöra ska anmälan göras omedelbart då anledningen till meddelandet har observerats. BEFOLKNINGSREGISTERCENTRALENS ANSVAR Befolkningsregistercentralens skadeståndsansvar med avseende på produktionen av certifikattjänster bestäms enligt skadeståndslagen (412/1974). För Befolkningsregistercentralen gäller också certifikatutfärdarens ansvar enligt lagen om stark autentisering och elektroniska signaturer (617/2009) och lagen om elektronisk kommunikation i myndigheternas verksamhet (13/2003). Befolkningsregistercentralen svarar för att medborgarcertifikatet har skapats i enlighet med de procedurer som beskrivs i lagen om befolkningsdatasystemet och Befolkningsregistercentralens certifikattjänster (661/2009), lagen om stark autentisering och elektroniska signaturer, lagen om elektronisk kommunikation i myndigheternas verksamhet och certifikatpolicyn samt certifieringspraxisen och i enlighet med de uppgifter som innehavaren lämnat. Befolkningsregistercentralen svarar endast för de ID-kortuppgifter som den har lagrat i medborgarcertifikatet. Befolkningsregistercentralen svarar för att medborgarcertifikatet, när det används på ett behörigt sätt, kan användas från den tidpunkt det överlämnas under hela giltighetstiden, om certifikatet inte har upptagits på spärrlistan. Medborgarcertifikatet lämnas ut till en person som identifieras på det sätt som förutsätts för medborgarcertifikat. Befolkningsregistercentralen svarar för funktionen hos certifieringssystemets IT-utrustning och programvara. Certifikatutfärdaren svarar för att på spärrlistan upptas den rätta personens medborgarcertifikat och att de upptas på spärrlistan inom den tid som uppges i certifieringspraxisen. BEGRÄNSNINGAR AV BEFOLKNINGSREGISTERCENTRALENS ANSVAR Befolkningsregistercentralen svarar inte för sådana skador som vållas av att PIN-koder, PUK-koden och certifikatinnehavarens privata nycklar kommer i fel händer, om detta inte direkt beror på Befolkningsregistercentralens verksamhet.
4 Befolkningsregistercentralen svarar gentemot innehavaren av medborgarcertifikatet och den förlitande parten endast för direkta skador, om skadan direkt beror på Befolkningsregistercentralens verksamhet. Befolkningsregistercentralen svarar inte gentemot innehavaren av medborgarcertifikatet för indirekta skador eller följdskador. Befolkningsregistercentralen svarar inte heller för indirekta eller följdskador som eventuellt vållats förlitande part eller annan avtalspart i förhållande till certifikatinnehavaren eller kortinnehavaren. Den förlitande parten kan inte uppriktigt lita på medborgarcertifikatets och den elektroniska signaturens riktighet, utan att ha kontrollerat certifikatets giltighetstid med spärrlistan. Godkännande av medborgarcertifikatet i sådant fall befriar Befolkningsregistercentralen från dess ansvar. Den förlitande parten ska kontrollera att det beviljade certifikatet är avsett för det ändamål och den rättshandling för vilken det har använts. Certifikatutfärdaren har rätt att avbryta tjänsten för ändringar eller underhåll av systemet. Ändringar och underhållsarbeten som gäller spärrlistan meddelas på förhand. Certifikatutfärdaren har rätt att vidareutveckla certifikattjänsten. Innehavaren av medborgarcertifikatet eller den förlitande parten ska svara för de egna kostnader som detta vållar och certifikatutfärdaren är inte skyldig att till certifikatinnehavaren eller den förlitande parten för kostnader som orsakas av det utvecklingsarbete som certifikatutfärdaren utför. Certifikatutfärdaren svarar inte vid användningen av certifikatet för fel i den för medborgaren och organisationen avsedda certifikatbaserade nättjänsten eller tillämpningen eller för de kostnader som vållas därav. Befolkningsregistercentralen svarar inte för funktionen av de allmänna datakommunikationerna eller för funktionen av datanät, t.ex. Internet, eller för att utförandet av en rättshandling förhindras av att den apparat eller programvara som innehavaren av medborgarcertifikatet använder inte fungerar eller för att medborgarcertifikatet används i strid med ändamålet. FORCE MAJEURE Befolkningsregistercentralen svarar inte för skada som beror på force majeure eller andra omständigheter som oskäligt försvårar Befolkningsregistercentralens verksamhet. Sådana omständigheter kan vara men är inte begränsade till: myndighets åtgärd, krig eller krigshot, uppror eller upplopp, av Befolkningsregistercentralen oberoende störning i postgången, i automatisk databehandling, dataöverföring, i annan elektronisk kommunikation eller elförsörjning, avbrott på grund av brand eller annan olycka, dröjsmål i Befolkningsregistercentralens verksamhet, att privata nycklar som Befolkningsregistercentralen använder blivit röjda, eller att det finns anledning att misstänka att de kan bli röjda, eller arbetskonflikter såsom strejk, lockout, bojkott, blockad även om de inte omedelbart skulle beröra Befolkningsregistercentralen. Force majeure berättigar Befolkningsregistercentralen att avbryta verksamheten tills vidare. ATT FÖRHINDRA ANVÄNDNINGEN AV ID-KORT MED TILLHÖRANDE CERTIFIKAT I huvudsak beslutar kortinnehavaren själv om hur han vill gå tillväga för att förhindra användning av kortet innan kortets giltighetstid löper ut. Användningen av ID-kort med tillhörande certifikat kan hindras på följande sätt: 1. Indragning av identitetskort
5 Ett ID-kort dras alltid in av polisen på begäran av kortinnehavaren. Ett ID-kort utfärdat för en minderårig dras likaså in, om vårdnadshavaren återtar sitt samtycke. Ett ID-kort kan dras in om det har förkommit, stulits, blivit fördärvat, om uppgifterna på kortet har ändrats eller om det obehörigen används av någon annan än den som det har utfärdats för. ID-kortet kan även dras in om uppgifter som hänför sig till medborgarcertifikatet har ändrats. Identitetskort med sjukförsäkringsuppgifter kan återkallas när personen inte mera är försäkrad i Finland eller personen är inte mera berättigad till ersättningar märkta på kortet eller sjukförsäkringsuppgifter obehörigen har ändrats. Polisen gör anmälan till spärrtjänsten för att spärra certifikaten för ID-kort som indragits. Om kortinnehavaren vill göra en spärranmälan för att dra in medborgarcertifikat före återkallandet, ska kortinnehavaren själv göra anmälan till spärrtjänsten. 2. Andra sätt att förhindra användning av ID-kort med tillhörande certifikat Att hindra användningen av certifikat Kortinnehavaren svarar själv för att spärra medborgarcertifikat. Medborgarcertifikatet kan på kortinnehavarens anmälan upptas på spärrlistan, varvid elektronisk kommunikation med det av Befolkningsregistercentralen beviljade certifikatet hindras. Däremot är det fortfarande möjligt att använda de andra tillämpningar som eventuellt finns på kortets tekniska del i enlighet med deras ändamål. Förhindrande av medborgarcertifikatens användning påverkar inte att ID-kortet godtas som legitimation och som resehandling för en finsk medborgare. Medborgarcertifikatet kan återkallas genom att man ringer det avgiftsfria spärrtjänstnumret. Vid behov kan anmälan göras även av någon annan person än kortinnehavaren. I så fall måste den som gör anmälan kunna identifiera sig och påvisa samband med kortinnehavaren. Spärrtjänsten meddelar den person som ansökt om spärrning av ett medborgarcertifikat under samma samtal om att certifikatet spärrats. Samtidigt upphör kortinnehavarens ansvar för användningen av certifikaten. Återkallat certifikat kan inte återaktiveras. Förhindrande av att ID-kortet används som legitimation och som resehandling för en finsk medborgare Kortinnehavaren kan göra en anmälan om ett förkommet eller stulet ID-kort till polisen. Polisen inför anmälan i polisens informationssystem för förvaltningsärenden, varefter kortet inte längre accepteras som identitetskort eller resehandling. Vid anmälan om ett förkommet eller stulet ID-kort upptas också det i kortets tekniska del befintliga medborgarcertifikatet på spärrlistan. Sedan kortinnehavaren meddelat polisen om att ID-kortet återfunnits noteras detta i informationssystemet för förvaltningsärenden. Därefter godkänns ID-kortet åter som identitetsbevis och som resehandling för en finsk medborgare och som FPA-kort. Vid utlämnande av ett nytt gällande ID-kort klipper polisfunktionären bort hörnet av det makulerade ID-kortet vid fotografiet i det högra nedre hörnet på kortet. Innehavaren av IDkortet kan dock använda ett sådant makulerat kort för hantering av krypterade dokument och filer vid elektronisk kommunikation. INDRAGNING AV CERTIFIKAT PÅ BEFOLKNINGSREGISTERCENTRALENS FÖRSORG Befolkningsregistercentralen spärrar medborgarcertifikat alltid då den har fått kännedom om att certifikatinnehavaren avlidit. Befolkningsregistercentralen gör en anmälan därom till den avlidna certifikatinnehavarens rättsinnehavare.
6 Befolkningsregistercentralen kan spärra sådana certifikat som undertecknats med en privat nyckel, om det finns anledning att misstänka att Befolkningsregistercentralens privata nycklar röjts eller kommit i fel händer. Befolkningsregistercentralen spärrar beviljade medborgarcertifikat om fel upptäcks i certifikatets datainnehåll. Alla giltiga medborgarcertifikat som beviljats med den röjda nyckeln ska upptas på en eller flera spärrlistor, vilkas giltighetstid inte utgår förrän giltighetstiden för det sist indragna certifikatet har gått ut. Om den privata nyckel eller annan teknisk metod som Befolkningsregistercentralen använt för att skapa certifikaten blivit röjd eller på annat sätt blivit obrukbar, ska Befolkningsregistercentralen behörigen meddela alla kortinnehavare och Kommunikationsverket därom. Befolkningsregistercentralen kan av särskilda skäl spärra medborgarcertifikat. INFORMATION OM BEHANDLING AV UPPGIFTER ENLIGT 24 I PERSONUPPGIFTSLAGEN Personregister och behandlingen av personuppgifter lyder under lagen om behandling av personuppgifter i polisens verksamhet (761/2003), lagen om identitetskort (829/1999) och lagen om befolkningsdatasystemet och Befolkningsregistercentralens certifikattjänster (661/2009). E-koden registreras i befolkningsdatasystemet och de övriga uppgifterna i ansökan registreras i informationssystemet för förvaltningsärenden. De ovan nämnda lagarna innehåller även bestämmelser om utlämnande av uppgifter ur registret. De certifikat som ingår i ID-kortet och den elektroniska kommunikationskoden registreras också i ett offentligt register. Var och en har rätt att få uppgifter ur offentliga register i enlighet med lagen om offentlighet i myndigheternas verksamhet (621/1999). REGISTERANSVARIG OCH REGISTERBESKRIVNING Personuppgifter hänförliga till ID-kortet registreras i följande system: informationssystemet för förvaltningsärenden, certifikatsystemet, den offentliga registertjänsten och befolkningsdatasystemet. Registeransvarig för informationssystemet för förvaltningsärenden är Polisstyrelsen och för de övriga systemen Befolkningsregistercentralen. Folkpensionsanstalten för register över de ID-kortssökande vars sjukförsäkringsuppgifter registreras på kortet. Registerbeskrivningar enligt personuppgiftslagen har upprättats över registren och beskrivningarna finns tillgängliga på polisinrättningarna, magistraterna, Befolkningsregistercentralen och FPA-byråerna. Registerbeskrivningen för informationssystemet för förvaltningsärenden finns även tillgänglig på polisens webbplats (www.poliisi.fi: Råd Kontroll av egna uppgifter Registerbeskrivningar). CERTIFIKATETS INNEHÅLL I ett certifikat för elektronisk kommunikation som utfärdas av Befolkningsregistercentralen registreras namnet på utfärdaren av certifikatet, namnet på innehavaren av certifikatet, elektronisk kommunikationskod för innehavaren av certifikatet, certifikatets giltighetstid, uppgifter om den matematiska metod som använts vid skapandet av en offentlig nyckel för certifikatinnehavaren, landkod för utfärdaren av certifikatet, certifikatets serienummer, uppgifter om den matematiska metod som utfärdaren av certifikatet har använt i signaturen på certifikatet, uppgift om de certifieringsprinciper som ska iakttas, uppgifter om certifikatets användningssyfte och andra nödvändiga tekniska uppgifter som användningen av certifikatet
7 förutsätter. Certifikatets datainnehåll och dess riktighet styrks med utfärdarens elektroniska signatur. Befolkningsregistercentralen publicerar utfärdade certifikat i ett offentligt register. Den som ansöker om ett ID-kort kan, om så önskas, registrera e-postadressen både i certifikatet och i befolkningsdatasystemet. E-postadressen registreras både i certifikatet och i befolkningsdatasystemet i den form sökanden meddelat. E-postadress som registrerats i medborgarcertifikatet införs i ett offentligt register liksom det övriga datainnehållet i medborgarcertifikatet, varvid e-postadressen finns tillgänglig för vem som helst. E- postadressen kan inte ändras under medborgarcertifikatets giltighetstid. UTÖVANDE AV RÄTT TILL INSYN OCH RÄTTELSE ENLIGT PERSONUPPGIFTSLAGEN Bestämmelser om registrerades rätt att kontrollera registeruppgifter om sig själva och att förbjuda den registeransvariga att behandla uppgifter om sig själva samt rätt att kräva rättelse av uppgifter ingår i personuppgiftslagen (523/1999), lagen om behandling av personuppgifter i polisens verksamhet (761/2003) och i lagen om befolkningsdatasystemet och Befolkningsregistercentralens certifikattjänster (661/2009). Begäran om rätt till insyn och korrigering av uppgifter adresseras till varje enskild registeransvarig. DEN REGISTERANSVARIGES SKYLDIGHETER OCH HANTERING AV PERSONUPPGIFTER Den registeransvarige ansvarar för att uppgifter som införs i ovannämnda register vid användning av ID-kortet inte används för annat ändamål än för den aktuella tjänsten. I det offentliga register som förs av Befolkningsregistercentralen sparas inte uppgifter som hänför sig till användningen av registret. Uppgifter som hänför sig till certifikatsystemet kan dock användas i numerisk form bl.a. för statistik-, forsknings- och bokföringsändamål. Dessa uppgifter lämnas inte ut. MER INFORMATION OM ID-KORT mer information om förfarandet vid ansökan om ID-kort finns på http://www.poliisi.fi certifikatpolicydokumentet för ID-kort och programmet för byte av PIN-kod och upplåsning av spärrade koder (mpollux DigiSign Client) finns att hämta på http://www.fineid.fi information om ID-kort med sjukförsäkringsuppgifter finns på http://www.kela.fi