Rekisterihallinnon ohje HELSINGIN JA UUDENMAAN SAIRAANHOITOPIIRI PYSYVÄISOHJE 12/2018
SISÄLLYS 1 Johdanto... 2 2 Rekisterihallinnon vastuut ja tehtävät... 2 2.1 HUS-laajuiset henkilörekisterit ja niiden vastuutahot... 2 2.2 Henkilörekisterin vastuuhenkilön tehtävät... 3 2.3 Henkilörekistereitä koskevat erityistehtävät... 4 3 Sovelletut säädökset... 7 4 Kumottavat ohjeet... 7 5 Yhteystiedot ja lisätiedot... 7 6 Voimaantulo... 7 1
1 JOHDANTO Tässä ohjeessa määritellään rekisterihallinnon vastuut ja menettelytavat. Rekisterihallinnolla tarkoitetaan EU tietosuoja-asetuksessa rekisterinpitäjälle ja henkilötietojen käsittelijälle säädettyjen tehtävien ja vastuiden määrittämistä sekä rekistereitä koskevien päätöksentekovaltuuksien määrittämistä HUS:ssa. Ohjeen kohderyhmänä ovat lähinnä johtavat viranhaltijat, henkilörekistereiden vastuuhenkilöt ja rekisteriasioita hoitavat henkilöt. 2 REKISTERIHALLINNON VASTUUT JA TEHTÄVÄT 2.1 HUS-LAAJUISET HENKILÖREKISTERIT JA NIIDEN VASTUUTAHOT Helsingin ja Uudenmaan sairaanhoitopiirin kuntayhtymällä on seuraavat koko sairaanhoitopiirin kattavat henkilörekisterit ja niiden vastuutahot: Rekisteri Asiakaspalauterekisteri Helsingin biopankki Hallinnollisten potilasasioiden rekisteri Hallintoasioiden rekisteri Hoitotyön strategisten hankkeiden rekisterit (mm. magneettisairaala, asiakasraati/kokemusasiantuntijarekisteri) Henkilöstö- ja palkkahallinnon rekisteri (sis. työajan seurannan) Rekrytointirekisteri HUS Tietoallas Käyttäjähakemisto Luottamushenkilörekisteri Potilasasiamiesten asiakasrekisteri Potilasrekisteri Tartuntatautirekisteri Puhelinjärjestelmien rekisteri Sidonnaisuusrekisteri Taloushallinnon henkilörekisterit Tutkimustoiminnan rekisterit Työterveyshuollon potilasrekisteri Viestintäjärjestelmien rekisteri (intranet, internet) Viranomaisradioverkon käyttäjärekisteri Kameravalvonnan rekisteri (pois lukien potilasvalvontakamerat) Kulunvalvontarekisteri Valmiustoiminnan henkilörekisteri Vastuuhenkilö Hallintoylihoitaja Biopankin johtaja Hallintoylilääkäri Hallintojohtaja Hallintoylihoitaja Henkilöstöjohtaja Henkilöstöjohtaja HUS-Tietohallinnon johtaja Hallintojohtaja Tartuntataudeista vastaava ylilääkäri HUS-Tietohallinnon johtaja Arviointijohtaja Talousjohtaja Tutkimusjohtaja Johtava työterveyslääkäri Viestintäjohtaja Valmius- ja turvallisuusjohtaja Valmius- ja turvallisuusjohtaja Valmius- ja turvallisuusjohtaja 2
2.2 HENKILÖREKISTERIN VASTUUHENKILÖN TEHTÄVÄT Kohdassa 2.1 mainituilla vastuuhenkilöillä on seuraavat tietosuoja-asetuksessa säädetyt velvoitteet: Informointivelvoite Henkilörekisteristä on laadittava kirjallinen 12 artiklan mukainen informointi (mukaan lukien 30 artiklan mukaiset käsittelytoimet), joka on oltava esim. potilaiden, HUS:n henkilökunnan ja muiden rekisteröityjen saatavilla intranetissä ja internet-sivulla. Informoinnissa tulee kertoa, miten rekisteröity voi käyttää asetuksessa olevia oikeuksiaan kuten esim. tehdä virheenoikaisuvaatimuksen. Malli informoinnista on tämän ohjeen liitteenä. Rekisterin yhteyshenkilö Rekisteröidyn oikeuksien toteuttaminen Riskien ja vaikutusten arviointi Vastuuhenkilö nimeää henkilörekisterin yhteyshenkilön, jonka tehtävät ovat seuraavat: valmistelee rekisterin informoinnin vastuuhenkilölle ja huolehtii siitä, että informointi pysyy ajan tasalla toimii rekisterin yhteyshenkilönä silloin, kun rekisteröity haluaa käyttää oikeuksiaan toimii käytännön yhteyshenkilönä, kun tietosuojavastaava tai valvontaviranomainen pyytää selvityksiä tai tietoja valmistelee tietosuoja-asetuksen 24 artiklan mukaisen riskien ja vaikutusten arvioinnin Vastuuhenkilö huolehtii siitä, että rekisteröidyillä on mahdollisuus käyttää tietosuoja-asetuksessa säädettyjä oikeuksiaan kuten esimerkiksi o oikeus saada pääsy tietoihin (verrattavissa henkilötietolain mukaiseen tarkastusoikeuteen) tai o mahdollisuus oikaista virheelliset tiedot tai poistaa rekisterin käyttötarkoituksen kannalta turhat tiedot Vastuuhenkilö käsittelee ja tekee päätökset seuraavista rekisteröidyn vaatimuksista o oikeus vastustaa henkilötietojen käsittelyä o oikeus rajoittaa henkilötietojen käsittelyä o oikeus tulla unohdetuksi Henkilörekisteristä on laadittava kirjallinen tietosuojaasetuksen 24 artiklan mukainen riskien- ja vaikutusten arviointi. Riskiarvio tarkastetaan säännöllisesti ja aina silloin, kun henkilörekisteriin kohdistuu merkittäviä muutoksia (esim. järjestelmän tai ohjelmiston versiopäivitykset, käyttöoikeuksien olennainen 3
laajentaminen, uusien ominaisuuksien tai teknologioiden käyttöönotto). Rekisterin käyttöoikeuksien määrittäminen HUS:n oikeuksien turvaaminen sopimuksissa Vastuuhenkilö hyväksyy vastuullaan olevan henkilörekisterin käyttöoikeuksien yleisperiaatteet. Henkilörekistereitä koskevissa sopimuksissa on määritettävä tietosuoja-asetuksen mukaiset vastuut. Tässä on hyödynnettävä aina kun mahdollista HUS:n intranetissä julkaistuja tietoturvaliitteitä, kts. tietosuoja sopimuksissa ja hankinnoissa Tietosuoja-asetusta koskevat tehtävät ja velvoitteet on kuvattu pysyväisohjeessa 3/2018 EU tietosuoja-asetuksen vaikutukset ja toimeenpano HUSissa 2.3 HENKILÖREKISTEREITÄ KOSKEVAT ERITYISTEHTÄVÄT Toimitusjohtaja Toimitusjohtaja antaa rekisterinpitoa ja käyttövaltuushallintaa koskevat yleisohjeet ja määrittää henkilörekistereitä koskevat vastuut. antaa kirjalliset ohjeet potilasasiakirjojen laatimisesta ja tietoturvallisesta käsittelystä määrittää potilastietoja koskevat yleiset käyttövaltuushallinnan periaatteet huolehtii siitä, että potilasrekisterin informointi on julkaistu HUS:n internetsivulla ja intranetissä toimii HUS:n potilasrekisterin kokonaisuuden vastuuhenkilönä (mukaan lukien kaikki hoidolliset potilastietojärjestelmät ja rekisterit) Hallintoylilääkäri Hallintoylilääkäri käsittelee potilastietojen osalta useita HUS:n tulosyksiköitä tai tulosalueita koskevat tietosuojaa koskevat hallintoasiat sekä useita tulosyksiköitä tai tulosalueita koskevat virheiden oikaisuvaatimukset tai tietojen poistovaatimukset valvontaviranomaisilta saapuvat tietosuojaa koskevat hallintoasiat hallintoylilääkärin tehtävät on määritetty määräaikaisesti 31.12.2018 saakka toimitusjohtajan päätöksellä 3 2018. 4
Henkilöstöjohtaja toimii kaikkien henkilöstöhallintoa palvelevien henkilörekistereiden vastuuhenkilönä nimeää henkilöstöhallinnon rekisteriasioita hoitavat henkilöt antaa henkilöstöasioita koskevien tietojen kirjaamista ja käsittelyä koskevat yleisohjeet vahvistaa henkilöstöä koskevien rekistereiden käyttöoikeuksien myöntämisen periaatteet tietoturvapolitiikan ja käyttövaltuushallinnan ohjeistusten mukaisesti Hallintojohtaja toimii kaikkien hallintotoiminnan henkilörekistereiden vastuuhenkilönä (mm. luottamushenkilörekisteri, asiankäsittelyjärjestelmä) nimeää yleishallinnon rekisteriasioita hoitavan henkilön antaa hallintoasioita koskevien tietojen kirjaamista ja käsittelyä koskevat yleisohjeet (asiakirjahallinnon ja päätöksenteon ohjeet) vahvistaa yleishallinnon rekistereiden käyttöoikeuksien myöntämisen periaatteet Tulosalueen ja tulosyksikön johtaja on tulosyksikkönsä tai tulosalueensa henkilörekistereiden vastuuhenkilö (esim. erikoisalakohtaiset potilastietojärjestelmät, tutkimusrekisterit ja laaturekisterit) vahvistaa oman yksikkönsä potilashoitoon liittyvien henkilörekistereiden käyttöoikeuksien myöntämisperiaatteet noudattaen yleisiä tietoturvapolitiikan ja johtajaylilääkärin vahvistamia käyttöoikeuslinjauksia (esim. Obstetrix, Weblab, PACS) Tartuntataudeista vastaava ylilääkäri Tartuntataudeista vastaava ylilääkäri vastaa potilasrekisterin osana tartuntatautilain (2227/2016, 36-38 ) velvoittamista rekistereistä. Tunnistetietoja säilytetään vain niin kauan kuin se on käyttötarkoituksen vuoksi välttämätöntä ja tapauskohtaiset rekisterit hävitetään heti kun ne eivät ole tartunnan torjunnan kannalta välttämättömiä. Hallinnollisen ylilääkärin ja johtavan lääkärin tehtävät HYKS:n tulosyksikön hallinnollinen ylilääkäri tai tulosalueen johtava lääkäri käsittelevät oman yksikkönsä osalta mm. seuraavat asiat: potilastietojen virheenoikaisuvaatimukset potilaiden vaatimukset vastustaa tai rajoittaa henkilötietojen käsittelyä kuolleiden henkilöiden potilastietoja koskevat asiakirjapyynnöt 5
Tutkimusjohtaja ja tutkimuksista vastaavat henkilöt Tutkimusjohtaja vastaa tutkimusta ja opetusta koskevista HUS:n laajuisista henkilörekistereistä kuten esimerkiksi tieteellisten tutkimusprojektien hallintajärjestelmästä (Tietu), tutkijan työpöydästä ja HUSeCRF-järjestelmästä. Tutkimuksissa tulee nimetä tutkimuksesta vastaava henkilö (TVH), joka huolehtii tutkimustoiminnan ohjeistuksen mukaisesti tutkimuksen informoinnin/selosteen laatimisesta. Tutkijalähtöisissä tutkimuksissa pääperiaate on se, että HUS toimii rekisterinpitäjänä. Ennen tutkimuslupapäätöksen hyväksymistä tutkimusluvan myöntävä viranhaltija varmistaa, että tutkimusrekisteristä on tehty asianmukainen seloste ja riskien arviointi. Biopankin johtaja nimeää rekisteriasioita hoitavan henkilön vastaa siitä, että suostumus-, koodi- sekä näyte- ja tietorekistereistä laaditaan informoinnit ja ne julkaistaan Biopankin internet-sivulla vastaa siitä, että tietojen luovutukset tapahtuvat lainsäädännön mukaisesti HUS-Tietohallinnon johtaja huolehtii siitä, että HUS-Tietohallinnon ylläpitämät tietojärjestelmät ja palvelut toteutetaan tietoturvallisesti toimii AD-käyttäjähakemiston (Active Directory) vastuuhenkilönä Hallintoylihoitaja Hallintoylihoitaja huolehtii hoitotyön strategisten hankkeiden rekisterikokonaisuudesta lainsäädännön mukaisesti. nimeää rekisteriasioiden käytännön vastuuhenkilön Tietosuojavastaava antaa rekisterinpitäjälle tai henkilötietojen käsittelijälle sekä henkilötietoja käsitteleville työntekijöille tietoja ja neuvoja, jotka koskevat EU tietosuojaasetuksen ja muiden tietosuojasäännösten mukaisia velvollisuuksia; seuraa tietosuoja-asetuksen noudattamista ja raportoi poikkeamista rekistereiden vastuutahoille; antaa pyydettäessä neuvoja tietosuojaa koskevasta vaikutustenarvioinnista ja valvoa sen toteutusta 35 artiklan mukaisesti; tekee yhteistyötä valvontaviranomaisen kanssa; toimii valvontaviranomaisen yhteyspisteenä käsittelyyn liittyvissä kysymyksissä, mukaan lukien 36 artiklan mukainen ennakkokuuleminen ja tarvittaessa kuuleminen muista mahdollisista kysymyksistä. 6
3 SOVELLETUT SÄÄDÖKSET Euroopan unionin yleinen tietosuoja-asetus 2016/679 luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta. 4 KUMOTTAVAT OHJEET Tällä ohjeella kumotaan pysyväisohje 8/2009. Kumottavassa ohjeessa olevat toimitusjohtajan päätöksellä 56 12.5.2014 hyväksytyt potilastietojärjestelmien käyttöoikeuksien myöntämisperiaatteet siirretään johtajaylilääkärin potilaskertomusoppaan liitteeksi. Vs. hallintojohtaja valtuutetaan ylläpitämään rekisterihallinnon ohjetta. 5 YHTEYSTIEDOT JA LISÄTIEDOT Ohjeistukseen liittyvät kysymykset eutietosuoja@hus.fi Lainsäädännön soveltaminen: hallintolakimies Vesa Mutalahti, p. 050 4272379 vesa.mutalahti@hus.fi Käytännölliset tietosuojakysymykset: kehittämispäällikkö Petri Hämäläinen, p. 050 4270549 petri.hamalainen@hus.fi 6 VOIMAANTULO Tämä pysyväisohje tulee voimaan 25.5.2018 Aki Lindén toimitusjohtaja Jaana Vento vs. hallintojohtaja LIITE: Malli rekisteröityjen informoinnista 7