Henkilörekisterin tietosuojaseloste Rekisterinpitäjällä on tietosuoja-asetuksen mukaan velvollisuus informoida selkeällä tavalla rekisteröityjä. EU:n tietosuoja-asetus (2016/679) ja direktiivi (2016/680) ovat voimassa 25.5.2018 alkaen. Rekisterinpitäjä on tietoinen tietosuoja-asetuksesta ja vastaa omalta osaltaan kyseisen asetuksen noudattamisesta. Tämä seloste täyttää informointivelvoitteen. 1. Rekisterinpitäjä Nimi: Jyväskylän Työterveys Oy Katuosoite: Postitoimipaikka: 40100 JYVÄSKYLÄ Yhteystiedot rekisteriä koskevissa asioissa Nimi: Markku Leppisaari, toimitusjohtaja Katuosoite: Postitoimipaikka: 40100 JYVÄSKYLÄ Puhelinnumero: 010 837 2001 Sähköposti: markku.leppisaari@jyvaskylantyoterveys.fi Tietosuojavastaavan yhteystiedot: Nimi: Sari Vuorio, vastaava työterveyshoitaja Katuosoite: Postitoimipaikka: 40100 JYVÄSKYLÄ Puhelinnumero: 010 837 2003 Sähköposti: sari.vuorio@jyvaskylantyoterveys.fi 2. Rekisteröidyt Rekisterinpitäjän henkilötietojen käsittelyn kohde on asiakasyrityksen ja sen työntekijöiden tiedot, tietojen käsittelyn kesto on asiakasyrityksen asiakassuhteen kesto, käsittelyn luonne ja tarkoitus on asiakasyrityksen työnantajavelvoitteiden sekä muiden lakisääteisten velvoitteiden täyttö työterveyden osalta, henkilötietojen tyyppi on asiakasyrityksen perustiedot sekä sen työntekijöiden perus- ja terveystiedot ja rekisteröityjen ryhmä on asiakasyrityksen työntekijät. Henkilötietojen käsittelyn kohde voi olla myös Jyväskylän Työterveys Oy:ssä yksityisasiakkaina asioivat henkilöt, jolloin tietojen käsittelyn kesto on sama kuin hoitosuhteen kesto.
3. Henkilötietojen käyttötarkoitus Henkilörekisterin käyttötarkoitus on potilasasiakirjojen ylläpitäminen. Jyväskylän Työterveys Oy:llä on oikeus rekisterin perustamiseen ja ylläpitämiseen terveydenhuollon tarpeita varten: - sairauksien tutkiminen, hoidon suunnittelu ja toteutus - työkykyä ylläpitävien toimien suunnittelu, toteutus ja seuranta - työkyvyn arviointi Potilas/asiakastietojen käsittelyä ja laatimista määrää laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä 159/2007 ja STM:n asetus potilasasiakirjoista 298/2009. Potilastiedot on säädetty salassa pidettäviksi. Potilastietoja ei saa luovuttaa sivullisille. Potilastietoja voivat käyttää ainoastaan hoitoon tai siihen liittyviin tehtäviin osallistuvat (laki potilaan asemasta ja oikeuksista 785/1992 13 ). Rekisterinpitäjän ylin johto päättää organisatorisista ratkaisuista ja antaa käyttöoikeudet työntekijöille potilasrekisteritietoihin siinä laajuudessa kuin työtehtävät sitä edellyttävät. Potilasrekisteritietoja käsitellään ensisijaisesti sähköisen potilashallinnon ohjelman avulla ja toissijaisesti paperisina silloin, kun sähköisen järjestelmän käyttö ei ole mahdollista tai muuten tarkoituksenmukaista. Potilasrekisteriin on suojattu verkkoyhteys, joka on ohjelman toimittajan valvoma ja ylläpitämä. (Mediatri / Mediconsult Oy ja sen tytäryhtiö Mediresepti Oy, Henry Fordin katu 5 M, 00150 Helsinki, https://www.mediconsult.fi/) Ohjelman toimittajalla on oma tietosuojaseloste. Tietokoneeseen ja sisäiseen Jyväskylän Työterveys Oy:n verkkoon päästään henkilökohtaisilla käyttäjätunnuksilla ja salasanoilla. Salasanat vaihdetaan määräajoin. Potilashallinnon ohjelma on toteutettu SaaS palveluna ja ohjelmaa käytetään Citrix Receiverin kautta. Citrixiin on kullakin käyttäjällä oma käyttäjätunnus ja salasana. Varsinaiseen potilashallinnon ohjelmaan (Mediatri) kirjaudutaan henkilökohtaisella ID-kortilla ja tunnusluvulla. Potilastietojen käyttöä valvotaan lokitietoja seuraamalla. Ennen vuotta 1995 muodostuneita tietoja ja muita paperille kirjattuja potilastietoja säilytetään potilaskansioissa lukituissa kaapeissa. Samoissa kansioissa säilytetään työterveysaseman ulkopuolisia tietoja kuten esim. tutkimustuloksia ja hoitoyhteenvetoja. Tarpeettomat kaksoiskappaleet ja paperiset kopiot sähköisessä järjestelmässä jo olevista tiedoista voidaan hävittää toimittamalla ne tietosuojaroskiin. 4. Rekisteriin tallennettavat henkilötiedot Henkilörekisteriin kerätään ja tallennetaan käyttötarkoituksen kannalta seuraavia henkilökohtaisia tietoja: - potilaan nimi, henkilötunnus, yhteystiedot, ammatti ja työnantaja
- työkyvyn arvion ja sairaanhoidon kannalta välttämättömät terveydentilatiedot: 1. ajanvaraustiedot 2. laboratorio, röntgen ja muut tutkimustiedot 3. sairauksien tutkimista ja hoitoa koskevat tiedot 4. psykologin ja työfysioterapeutin tiedot 5. terveyden edistämistä ja ylläpitoa koskevat tiedot 6. työterveyshuoltoa ja hoitoa koskevat laskutustiedot 7. vanhat potilastiedot (osarekisteri) 5. Rekisteröidyn oikeudet Rekisteröidyllä on seuraavat oikeudet, joiden käyttämistä koskevat pyynnöt tulee tehdä toimitusjohtajalle. Tarkastusoikeus Potilaalla/asiakkaalla on oikeus omien tietojensa tarkastukseen ja korjaukseen (henkilötietolaki 523/1999 26 ja 29 ). Tarkastusoikeuden käyttäminen on maksutonta kerran vuoden aikana toteutettuna. Tarkastuspyyntö tehdään henkilökohtaisen käynnin yhteydessä tai omakätisesti allekirjoitetulla tai muulla luotettavalla tavalla varmennetulla asiakirjalla. Pyyntö osoitetaan toimitusjohtajalle. Toimitusjohtaja päättää tietojen tarkastettavaksi antamisesta. Potilaan/asiakkaan henkilöllisyys tarkistetaan ennen tietojen antamista. Tiedot antaa terveydenhuollon toimintayksikön määräämä toimintayksikön ammattihenkilö. Potilaalla/asiakkaalla on oikeus nähdä ja tarkastaa itseään koskevat potilastiedot tai yksilöidyt tiedot on pyydettäessä annettava kirjallisesti. Oikeus tietojen oikaisemiseen Rekisteröity voi pyytää oikaisemaan häntä koskevat virheelliset tai puutteelliset tiedot. Rekisterinpitäjän on ilman aiheetonta viivytystä oma-aloitteisesti tai potilaan/asiakkaan vaatimuksesta oikaistava, poistettava tai täydennettävä potilasrekisterissä oleva, käsittelyn tarkoituksen (potilasrekisterin käyttötarkoitus) kannalta virheellinen, tarpeeton, puutteellinen tai vanhentunut henkilö- tai muu tieto. Korjauspyyntö tehdään kirjallisesti ja osoitetaan toimitusjohtajalle/johtavalle lääkärille. Mikäli potilaan/asiakkaan vaatimus on oikeutettu, korjauksen tekee henkilö, jolla on potilasrekisteritietojen korjauksentekoon erityinen oikeus. Muutos tehdään mahdollisimman pian, kuitenkin viimeistään kuukauden kuluessa kirjallisesta
pyynnöstä. Virheelliset merkinnät siirretään taustatiedostoon siten, että virheellinen sekä korjattu merkintä on myöhemmin luettavissa. Korjauksen tekijän nimi, asema, päiväys sekä korjauksen peruste on kirjattava potilasasiakirjaan. Jos potilasasiakirjoista poistetaan potilaan hoidon kannalta tarpeeton tieto, potilasasiakirjoihin tulee tehdä merkintä siitä, sen tekijästä ja poistamisajankohdasta (STM:n asetus potilasasiakirjoista 298/2009). Vastustamisoikeus Rekisteröity voi vastustaa henkilötietojen käsittelyä, mikäli kokee, että henkilötietoja on käsitelty lainvastaisesti. Suoramarkkinointikielto Rekisteröidyllä on oikeus kieltää tietojen käyttäminen suoramarkkinointiin. Poisto-oikeus Rekisteröidyllä on oikeus pyytää tietojen poistamista, jos tietojen käsittely ei ole tarpeen. Poistopyynnön käsittelyn jälkeen tieto voidaan joko poistaa tai ilmoittaa perusteltu syy, miksi tietoja ei voida poistaa. On huomioitava, että rekisterinpitäjällä voi olla lakisääteinen tai muu oikeus olla poistamatta pyydettyä tietoa. Rekisterinpitäjällä on velvollisuus säilyttää kirjanpitoaineisto Kirjanpitolaissa (luku 2, 10 ) määritellyn ajan (10 vuotta) mukaisesti. Tämän vuoksi kirjanpitoon liittyvää aineistoa ei voida poistaa ennen määräajan umpeutumista. Sosiaali- ja terveysministeriön asetus (30.3.2009/298) määrää potilaan hoidon järjestämisessä ja toteuttamisessa käytettävien asiakirjojen laatimista sekä niiden ja muun hoitoon liittyvän materiaalin säilyttämistä. Säilytysajat on mainittu liitteessä. https://www.finlex.fi/data/sdliite/liite/5678.pdf Suostumuksen peruuttaminen Jos rekisteröityä koskeva henkilötietojen käsittely perustuu ainoastaan suostumukseen, eikä esim. asiakkuuteen tai jäsenyyteen, voi rekisteröity peruuttaa suostumuksen. Tietoturvaloukkaukset Rekisterinpitäjä ilmoittaa kirjallisesti esimerkiksi sähköpostia käyttäen henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä ja viimeistään 16 tunnin kuluessa saatuaan sen tietoonsa. Rekisteröity voi valittaa päätöksestä tietosuojavaltuutetulle Rekisteröidyllä on oikeus tehdä valitus tietosuojavaltuutetulle kantelu, jos hän kokee, että rekisterinpitäjä rikkoo henkilötietoja käsitellessä voimassa olevaa tietosuojalainsäädäntöä. Rekisteröidyllä on oikeus vaatia, että kiistanalaisten tietojen käsittelyä rajoitetaan siksi aikaa, kunnes asia saadaan ratkaistua.
Tietosuojavaltuutetun yhteystiedot ovat: www.tietosuoja.fi/fi/index/yhteystiedot.html 6. Säännönmukaiset tietolähteet Rekisterin tietolähteet ovat: - potilaan ilmoittamat tiedot - hoitohenkilökunnan omien tutkimusten ja hoidon yhteydessä muodostuneet tiedot - muualta hankitut tiedot: aikaisemmat potilasasiakirjat, konsultaatiot, työterveyshuollon lähetteellä muualla tehdyt tutkimukset 7. Säännönmukaiset tietojen luovutukset Potilastiedot ovat salassa pidettäviä ja henkilökunnalla on salassapitovelvollisuus (Laki potilaan asemasta ja oikeuksista 785/1992 13, muutettu 653/2000). Henkilörekisterin tietoja ei luovuteta ilman suostumusta tai muuta hyväksyttävää syytä Jyväskylän Työterveys Oy:n ulkopuolelle. Potilastietoja voidaan luovuttaa (785/1992 13, muutettu 653/2000): - Potilaan suostumuksella. Jos potilaalla ei ole edellytyksiä arvioida annettavan suostumuksen merkitystä, tietoja saa antaa hänen laillisen edustajansa suostumuksella. - Nimenomaisen lainsäännöksen nojalla - Toimintayksikkö/STM voi myöntää luvan potilasrekisteritietojen saamiseen tieteellistä tutkimusta varten (laki viranomaisten toiminnan julkisuudesta 621/1999 28 ). Tietoja voidaan luovuttaa myös terveydenhuollon valtakunnallisia rekistereitä ylläpitäville viranomaisille tutkimus-, suunnittelu- ja tilastotarkoituksia varten (laki terveydenhuollon valtakunnallisista henkilörekistereistä 556/1989 3, Tartuntatautilaki 1227/2016). Muut mahdolliset tietojen saajat ja luovutuksen peruste: - työsuojelun piiriviranomainen (Työtapaturma- ja ammattitautilaki 459/2015) - vakuutusyhtiö (esim. Työtapaturma- ja ammattitautilaki 459/2015) - Kela (esim. työkyvyttömyyseläkkeen ratkaisemista varten, Kansaneläkelaki 568/2007 86 ) Jyväskylän Työterveys Oy:n ulkopuolella tehtyihin tutkimuksiin, konsultaatioihin ja hoitoihin luovutamme tietoja ao. henkilön luvalla jatkohoidon mahdollistamiseksi. Olemme varmistaneet, että kaikki alihankintapalveluja tuottavat yritykset noudattavat tietosuojalainsäädäntöä. Käytämme säännönmukaisesti seuraavia palvelutarjoajia:
Mehiläinen Jyväskylä Pihlajalinna Jyväskylä Seppälääkärit Oy Puistosairaalan Silmälääkärit Oy Bodium Jyväskylä Fysikaalinen Hoitolaitos ja Urheiluhierontakeskus Juha Mykkänen Oy Potilasasiakirjojen lainausta koskevat samat periaatteet kuin tietojen luovuttamista yleensä. 8. Henkilötietojen käsittelijät Rekisterinpitäjä ja tämän työntekijät käsittelevät henkilötietoja. Rekisterinpitäjä varmistaa, että kaikki henkilöt, joilla on oikeus osana palvelua käsitellä asiakasyritysten henkilötietoja, ovat sitoutuneet noudattamaan salassapitovelvollisuutta tai heitä koskee asianmukainen lakisääteinen salassapitovelvollisuus. Lisäksi rekisterinpitäjä varmistaa, että kaikki henkilöt, joilla on oikeus osana palvelua käsitellä asiakasyritysten henkilötietoja, toimivat ammatillisesti riippumattomana ja puolueettomana asiantuntijana voimassa olevan lainsäädännön ja työterveyshenkilöstölle annettujen eettisten ohjeiden mukaisesti. Jyväskylän Työterveys Oy on ulkoistanut kirjanpitopalvelut UHY TietoAkseli Oy:lle, jonka Procountor järjestelmässä käsitellään muilla paikkakunnilla toimivien yritysten kauttalaskutuksia. Tässä järjestelmässä liikkuvat laskutustiedot ilman henkilöiden nimiä ja henkilötunnuksia. IT-tuki on ulkoistettu Inmics Oy:lle, joka huolehtii yleisestä tietojärjestelmän ylläpidosta ja huollosta. Inmics Oy:n henkilöstöllä ei ole pääsyä potilashallinnon järjestelmiin. Ulkoistettujen palvelujen osalta varmistamme sopimusjärjestelyin, että henkilötietoja käsitellään voimassa olevan tietosuojalainsäädännön mukaisesti ja muutoin asianmukaisesti. 9. Tietojen siirto EU:n ulkopuolelle Jyväskylän Työterveys Oy:n henkilörekisterin tietoja ei siirretä EU:n tai Euroopan talousalueen ulkopuolelle. 10. Automaattinen päätöksenteko ja profilointi Henkilörekisterin tietoja ei käytetä automaattiseen päätöksentekoon tai profilointiin. Jyväskylä 21.5.2018 Markku Leppisaari toimitusjohtaja Jyväskylän Työterveys Oy