Henkilötietojen käsittely ja GDPR:n vaikutukset GDPR Yleinen tietosuoja-asetus 25.5.2018 alkaen Teknologia avusteiset palvelutverkostopalaveri 16.10.18 Teija Karvonen Perusturvan tietosuojavastaava
Esityksen sisältö Lainsäädäntö Roolit ja sopimussuhteet GDPR tuomat keskeiset käsitteet Rekisterinpitäjä /Tilaaja /Järjestäjä Henkilötietojen käsittelijä /Tuottaja Erityiset henkilötietoryhmät Rekisteröidyn oikeudet ja niiden toteuttaminen Tietoturvapoikkeamien ilmoitusvelvollisuus Alihankinta
Tietosuoja hierarkia lain näkökulmasta GDPR -vähimmäistaso - Jättää hieman kansallista tarkennettava TIETOSUOJALAKI (valmistelussa ) -kansallinen -täydentää GDPR:ää - Sovelletaan rinnan ERITYISLAINSÄÄDÄNTÖ -tarkentaa -täydentää -tiukentaa -antaa oikeuksia esim. erityisten tietojen käsittelyyn Yleinen tietosuoja-asetus (2016/679) tulee suoraan sovellettavaksi sekä julkisella että yksityisellä sektorilla 25.5.2018 jälkeen
Roolit ja sopimussuhteet henkilötietojen käsittelyssä REKISTERIN käsittelijä/ sopimus KÄSITTELIJÄ sopimus PITÄJÄ alihankkija G D P R Henkilö tiedot käsittelijä alihankkija Rekisteröidyt GDPR
Tavoitteena ja tarkoituksena vahvistaa Avoimuutta, läpinäkyvyyttä rekisteröidylle vrt. INFORMOINTIVELVOLLISUUS https://tietosuoja.fi/rekisteroidyn-informointi Yhdenmukainen henkilötietojen käsittely yksityisyyden suojelu vrt. OSOITUSVELVOLLISUUS toimintakäytäntöjen dokumentointi https://tietosuoja.fi/osoitusvelvollisuus
Rekisterinpitäjä, tilaaja määrittää henkilötietojen tarkoitukset ja keinot tietosuojaperiaatteiden toteutuminen 5-6 artiklat osoitettava että noudatettu mm. sisäänrakennettu ja oletusarvoinen tietosuoja rekisterinpitäjän ohjeet henkilötietojen käsittelystä seloste käsittelytoimista vrt. Tietosuojaseloste https://tietosuoja.fi/osoitusvelvollisuus
Henkilötietojen käsittelijä, palvelun tuottaja 28 artikla käytetään vain sellaisia, jotka toteuttavat riittävät suojatoimet asianmukaisten teknisten ja organisatoristen toimien täytäntöönpanemiseksi määriteltävä sopimuksella tai muulla oikeudellisella asiakirjalla esim. hallintopäätös toteuttaa kaikki 32 artiklan/ käsittelyn turvallisuuteen vaaditut toimenpiteet seloste käsittelytoimista 30 artikla https://tietosuoja.fi/henkilotietojen-kasittelijanvelvollisuudet
Erityiset henkilötietoryhmät ja henkilötietojen käsittely tarkoittaa Eu:n yleisen tietosuoja- asetuksen 9 artiklan mukaisesti mm. rotua, uskonnollista vakaumusta tai ammattiliiton jäsenyyttä taikka terveyttä koskevien tietojen (arkaluonteiset henkilötiedot) käsittelyä, joka on kiellettyä paitsi jos : 1. Rekisteröity on antanut nimenomaisen suostumuksen. 2. Käsittely on tarpeen rekisterinpitäjän tai rekisteröidyn velvoitteiden ja erityisten oikeuksien noudattamiseksi mm. sosiaaliturvan ja sosiaalisen suojelun alalla. 3. Käsittely on tarpeen rekisteröidyn tai toisen luonnollisen henkilön elintärkeiden etujen suojaamiseksi, jos rekisteröity on fyysisesti tai juridisesti estynyt antamasta suostumustaan. 4. Käsittely on tarpeen ennalta ehkäisevää tarkoituksia varten terveys- ja sosiaalihuollollisen hoidon tai käsittelyn suorittamiseksi, sillä edellytyksellä että tietoja käsittelee tai niiden käsittelystä vastaa ammattilainen, jolla on lakisääteinen salassapitovelvollisuus, taikka toinen henkilö, jota niin ikään sitoo lakisääteinen salassapitovelvollisuus.
Rekisteröidyn oikeudet ja niiden toteuttaminen 16-22 artiklat, 34 artikla Oikeus saada päästä tietoihin Oikeus tietojen oikaisemiseen Oikeus tulla unohdetuksi (oikeus poistaa tiedot) Oikeus siirtää tiedot järjestelmästä toiseen Oikeus vastustaa käsittelyä, automaattista päätöksentekoa ja profilointia Oikeus tehdä valitus valvontaviranomaiselle Oikeus saada ilmoitus henkilötietojen tietoturvaloukkauksesta https://tietosuoja.fi/rekisteroidyn-oikeudet
Ilmoitusvelvollisuus Henkilötietojen tietoturvaloukkauksesta Suullinen Ilmoitus välittömästi rekisterinpitäjälle, tietosuojavastaavalle, tietohallintoon palveluntuottajan tietosuoja-asioista vastaavalle /yhdyshenkilölle Kirjallinen selvitys tapahtumista Haipro tai turvasähköpostilla Rekisterinpitäjän tulee arvioida riskin suuruus yksilön oikeuksille ja vapauksille 72 h sisällä https://tietosuoja.fi/tietoturvaloukkaukset
Alihankkija rekisterinpitäjän luvalla/suostumuksella henkilötietojen käsittelijän vastuulla huolehtia kuin omastaan noudattaa samoja tietosuojavelvoitteita
Muuta Keskeistä riskilähtöisyys, punninta toimenpiteiden suhteellisuus Tietosuojaa koskeva vaikutustenarviointi Ennakkokuuleminen Henkilötietojen siirto kolmansiin maihin
Teknologialaitteet ( tekninen laite, välineistö) ICT pohjainen tai siihen verrattava kirjallinen sopimus järjestelmän käytöstä ja henkilötietojen käsittelyn ehdoista Henkilötietojen elinkaari : tallennus, säilytys, arkistointi, rajoittaminen, poisto tai palauttaminen rekisterinpitäjälle Huomioiden mitä lainsäädäntö määrää säilytysajasta Laki Sosiaalihuollon asiakirjoista 254/ 2015 Sosiaali- ja terveysministeriön asetus potilasasiakirjoista 298/ 2009 Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä 159/2007
Lisätietoja Tietosuojavaltuutetun sivuilta https://tietosuoja.fi/etusivu