Patient Data Processing Agreement Finland
POTILASTIETOJEN KÄSITTELYSOPIMUS (DPA)
Laadittu EU:n yleisen tietosuoja-asetuksen (679/2016) 28 artiklan, tietosuojalain (1050/2018), lain potilaan asemasta ja oikeuksista (785/1992) ja sosiaali- ja terveysministeriön asetuksen potilasasiakirjoista (298/2009) mukaisesti.
Osapuolet
SOPIJAPUOLET:
REKISTERINPITÄJÄ: [Rekisterinpitaja Nimi], osoite [Rekisterinpitaja Osoite], Y-tunnus [Rekisterinpitaja Ytunnus], tietosuojavastaava [Tietosuojavastaava], edustajana [Rekisterinpitaja Edustaja], jäljempänä ”Rekisterinpitäjä”;
HENKILÖTIETOJEN KÄSITTELIJÄ: [Kasittelija Nimi], osoite [Kasittelija Osoite], Y-tunnus [Kasittelija Ytunnus], edustajana [Kasittelija Edustaja], jäljempänä ”Käsittelijä”;
OSAPUOLET OVAT SOPINEET SEURAAVAA:
1 § Käsittelyn kohde ja tarkoitus
1 § KÄSITTELYN KOHDE JA TARKOITUS
1.1 Käsittelijä käsittelee Rekisterinpitäjän puolesta seuraavia potilastietoja: [Kasittelyn Kohde].
1.2 Käsittelyn tarkoitus: [Kasittelyn Tarkoitus].
1.3 Käsittelyn kesto: [Kasittelyn Kesto].
1.4 Potilastiedot ovat GDPR (679/2016) 9 artiklan mukaisia erityisiä henkilötietoja (terveystietoja), joiden käsittelyyn sovelletaan tiukennettua suojavaatimusta.
2 § Käsittelijän velvollisuudet
2 § KÄSITTELIJÄN VELVOLLISUUDET (GDPR 28 ARTIKLA)
2.1 Käsittelijä käsittelee potilastietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti.
2.2 Käsittelijä varmistaa, että potilastietoihin pääsyllä olevat henkilöt ovat sitoutuneet salassapitoon tai kuuluvat lakisääteisen salassapitovelvollisuuden piiriin (laki 559/1994, 17 §; potilaslaki 785/1992, 13 §).
2.3 Käsittelijä toteuttaa GDPR (679/2016) 32 artiklan mukaiset tekniset ja organisatoriset turvatoimenpiteet: [Tietoturvatoimenpiteet].
2.4 Käsittelijä avustaa Rekisterinpitäjää rekisteröidyn oikeuksien toteuttamisessa (GDPR 15-22 artiklat): tarkastusoikeus (15 §), oikaisupyyntö (16 §), poisto-oikeus (17 §).
2.5 Käsittelijä avustaa Rekisterinpitäjää GDPR (679/2016) 32-36 artiklojen velvoitteiden täyttämisessä (tietoturva, tietosuojaa koskeva vaikutustenarviointi, ennakkokuuleminen).
3 § Alihankkijat
3 § ALIHANKKIJAT (GDPR 28(2) ARTIKLA)
3.1 Käsittelijä ei saa käyttää alihankkijaa (alikäsittelijää) potilastietojen käsittelyssä ilman Rekisterinpitäjän etukäteen antamaa kirjallista lupaa.
3.2 Jos Käsittelijä käyttää alikäsittelijää: alikäsittelijään sovelletaan samoja tietosuojavelvoitteita kuin Käsittelijään; Käsittelijä vastaa alikäsittelijän toiminnasta Rekisterinpitäjälle.
4 § Tietoturvaloukkaus
4 § TIETOTURVALOUKKAUS
4.1 Käsittelijä ilmoittaa Rekisterinpitäjälle tietoturvaloukkauksen havaitsemisesta viipymättä ja viimeistään 24 tunnin kuluessa havaitsemisesta (GDPR 33 artikla: Rekisterinpitäjän on ilmoitettava Tietosuojavaltuutetulle 72 tunnin kuluessa).
4.2 Ilmoituksessa on kuvattava: loukkauksen luonne, arvioidut henkilöiden lukumäärät, loukkauksen todennäköiset seuraukset, toteutetut tai suunnitellut korjaustoimenpiteet.
5 § Tiedonsiirto ETA-alueen ulkopuolelle
5 § TIEDONSIIRTO ETA-ALUEEN ULKOPUOLELLE
5.1 Potilastietoja ei saa siirtää Euroopan talousalueen (ETA) ulkopuolelle ilman GDPR (679/2016) V luvun mukaista siirtomekanismia (riittävyyspäätös, vakiosopimuslausekkeet SCC, sitovat yrityssäännöt BCR).
5.2 Pilvipalvelujen käyttö: palvelinten sijainti on ilmoitettava Rekisterinpitäjälle; EU/ETA-alueen palvelimet ovat ensisijainen valinta.
6 § Tarkastusoikeus ja auditointi
6 § TARKASTUSOIKEUS JA AUDITOINTI
6.1 Rekisterinpitäjällä on oikeus tarkastaa Käsittelijän tietosuojakäytännöt ja tekninen tietoturvataso vuosittain tai erityistilanteissa (tietoturvaloukkaus, Tietosuojavaltuutetun tarkastus).
6.2 Käsittelijä toimittaa Rekisterinpitäjän pyynnöstä tietoturva-auditointiraportit ja sertifikaatit (ISO 27001, SOC 2) tietosuojan riittävyyden osoittamiseksi.
7 § Sopimuksen päättyminen ja tietojen poistaminen
7 § SOPIMUKSEN PÄÄTTYMINEN JA TIETOJEN POISTAMINEN
7.1 Sopimuksen päättyessä Käsittelijä poistaa tai palauttaa kaikki Rekisterinpitäjältä saadut potilastiedot Rekisterinpitäjän valinnan mukaan. Potilasasiakirjat palautetaan Rekisterinpitäjälle potilasasiakirja-asetuksen (298/2009) mukaisten säilytysaikojen noudattamiseksi.
7.2 Käsittelijä todistaa tietojen poistamisen kirjallisesti 30 päivän kuluessa sopimuksen päättymisestä.
8 § Sovellettava laki ja riitojenratkaisu
8 § SOVELLETTAVA LAKI JA RIITOJENRATKAISU
8.1 Sopimukseen sovelletaan Suomen lakia ja EU:n yleistä tietosuoja-asetusta (679/2016).
8.2 Riidat ratkaistaan toimivaltaisessa käräjäoikeudessa tai sovinnollisesti Tietosuojavaltuutetun ohjauksessa.
ALLEKIRJOITUKSET
Allekirjoitettu [Allekirjoitus Paikka] [Allekirjoitus Paiva].
Rekisterinpitäjä: __________________________ Käsittelijä: __________________________
[Rekisterinpitaja Edustaja] [Kasittelija Edustaja]
Rekisterinpitäjä
________________
Signature
Henkilötietojen käsittelijä
________________
Signature
What Is a Patient Data Processing Agreement Finland?
Potilastietojen käsittelysopimus Suomessa on EU:n yleisen tietosuoja-asetuksen (GDPR 679/2016) 28 artiklan mukainen kirjallinen sopimus, jonka terveydenhuollon toimintayksikkö rekisterinpitäjänä tekee sellaisen ulkopuolisen tahon kanssa, joka käsittelee potilastietoja rekisterinpitäjän puolesta. Sopimusta kutsutaan yleisesti DPA-sopimukseksi (Data Processing Agreement) tai henkilötietojen käsittelysopimukseksi.
Potilastiedot ovat GDPR (679/2016) 9 artiklan mukaisia erityisiä henkilötietoja (terveystietoja), joihin kohdistuu tiukennettu suojavaatimus. Terveyden- ja sairaanhoitoon liittyvä tietojen käsittely on sallittua 9 artiklan 2 h kohdan nojalla (lääketieteellinen diagnoosi, hoito, terveydenhuollon tarjoaminen), mutta käsittely on tehtävä ammatillisen salassapitovelvollisuuden alaisena (laki terveydenhuollon ammattihenkilöistä 559/1994, 17 §; potilaslaki 785/1992, 13 §).
Käytännön tilanteita, joissa potilastietojen käsittelysopimus tarvitaan Suomessa: potilastietojärjestelmän (EHR, Electronic Health Records) toimittaja käsittelee potilastietoja pilvipalvelussaan; ulkoistettu laboratoriopalvelu käsittelee potilasnäytteiden tuloksia; IT-huoltoyritys ylläpitää terveydenhuollon tietojärjestelmää ja pääsee käsiksi potilastietoihin; keikkalääkäri tai ammatinharjoittaja käyttää lääkäriaseman potilastietojärjestelmää; tilitoimisto tai laskutuspalvelu käsittelee potilasrekisteriä laskutusta varten; kuvantamiskeskus käsittelee lähetekeskuksen potilaiden radiologisia tutkimuksia.
Suomessa potilasasiakirjojen käsittelyä säätelee potilasasiakirja-asetus (298/2009), jonka mukaan potilasasiakirjoja säilytetään pääsääntöisesti 12 vuotta potilaan kuolemasta tai 100 vuotta syntymästä. Kanta-palvelu (Kansallinen Terveys- ja hyvinvointiarkisto) on Suomessa kansallinen potilastietojen arkistointipalvelu, johon yksityisten terveydenhuollon palveluntuottajien on liityttävä (terveydenhuoltolaki 1326/2010, 9 §). Kanta-palvelu on Terveyden ja hyvinvoinnin laitoksen (THL) ylläpitämä.
Potilastietojen käsittelysopimus eroaa tavallisesta GDPR:n mukaisesta tietojenkäsittelysopimuksesta (fi-tietojenkasittelysopimus) siinä, että se kattaa erityisesti terveystietojen suojan lisävaatimukset, potilasasiakirja-asetuksen säilytysajat, Kanta-palvelun vaatimukset ja potilaslain mukaisen ammatillisen salassapitovelvollisuuden.
When Do You Need a Patient Data Processing Agreement Finland?
Potilastietojen käsittelysopimus Suomessa on tarpeen useissa tilanteissa, joissa terveydenhuollon toimintayksikkö käyttää ulkopuolisia palveluja.
Potilastietojärjestelmä (EHR). Yksityinen lääkäriasema hankkii pilvipalvelupohjaisen potilastietojärjestelmän (esimerkiksi Mediatri, Acute, Finstar, CGI Potti, Diarium, tai kansainvälinen järjestelmä kuten Epic). Potilastietojärjestelmän toimittaja on henkilötietojen käsittelijä, jonka kanssa on laadittava GDPR 28 artiklan mukainen käsittelysopimus ennen käyttöönottoa.
Laboratoriopalvelujen ulkoistaminen. Yksityinen lääkäriasema ulkoistaa laboratorionäytteiden analysoinnin laboratorioyritykselle (esimerkiksi Fimlab, HUSLAB, Synlab). Laboratorio käsittelee potilasnäytteiden tuloksia rekisterinpitäjän puolesta; DPA-sopimus on tarpeen.
Kuvantamispalvelujen ostaminen. Radiologin kuvanluennan ulkoistaminen telemediiniselle palveluntuottajalle: lähettävä lääkäriasema on rekisterinpitäjä; teleradiologiayritys on käsittelijä. Erityistilanne: kuvantamistietoja voidaan käsitellä Suomen ulkopuolella (teleradiologia) – ETA-alueen ulkopuolinen siirto vaatii GDPR V luvun mukaisen siirtomekanismin.
IT-palvelut ja tietojärjestelmien ylläpito. IT-huoltoyritys tai tietojärjestelmäkonsultti pääsee käsiksi potilastietojärjestelmään ylläpidon yhteydessä. Etätuki tai etäyhteys potilastietoihin sisältävään palvelimeen. DPA-sopimus on laadittava, vaikka pääsy olisi teknistä ja lyhytaikaista.
Laskutuspalvelujen ulkoistaminen. Tilitoimisto tai laskutuspalvelu käsittelee potilasrekisteriä (potilaan henkilötunnus, diagnoosi, toimenpidekoodi) laskutuksen yhteydessä. Vaikka laskutuksen tarkoituksena ei olisi potilaan terveyden käsittely, diagnoosi- ja toimenpidetiedot ovat terveystietoja.
What to Include in Your Patient Data Processing Agreement Finland
Potilastietojen käsittelysopimus Suomessa sisältää GDPR (679/2016) 28 artiklan, tietosuojalain (1050/2018) ja potilasasiakirja-asetuksen (298/2009) edellyttämät elementit.
Osapuolten yksilöinti. Rekisterinpitäjän toiminimi, Y-tunnus, tietosuojavastaavan tiedot (GDPR 37 artikla: nimettävä, jos laajamittainen terveystietojen käsittely). Henkilötietojen käsittelijän toiminimi, Y-tunnus, toimialakuvaus ja tietosuojavastuuhenkilön tiedot.
Käsittelyn kohde ja tarkoitus. Käsiteltävien potilastietojen tyypit (GDPR 30 artikla: rekisteröintimerkinnöissä mainittava). Käsittelyn tarkoitus (hoito, laskutus, ajanvaraus, arkistointi). Käsittelyn oikeusperuste GDPR 9 artiklan mukainen terveystietoja koskeva peruste (9(2)(h)). Käsittelyn kesto (sopimuksen voimassaoloaika + potilasasiakirjojen lakisääteiset säilytysajat).
Käsittelijän velvollisuudet (GDPR 28 artikla). Käsittely ainoastaan rekisterinpitäjän ohjeiden mukaan. Salassapitovelvollisuus. Tekniset ja organisatoriset turvatoimet (GDPR 32 artikla). Avustaminen rekisteröidyn oikeuksien toteuttamisessa (GDPR 15-22 artiklat). Avustaminen GDPR 32-36 velvoitteiden täyttämisessä. Tietojen poistaminen tai palauttaminen sopimuksen päättyessä. Tarkastusoikeuden salliminen.
Alihankkijat (GDPR 28(2)). Alikäsittelijän käyttö vain rekisterinpitäjän kirjallisella luvalla. Alikäsittelijään sovelletaan samoja velvoitteita. Lisää sopimuspohjia löytyy osoitteesta forms-legal.com.
Tietoturvatoimenpiteet. Tekniset: salaus (AES-256 tai vastaava), kaksivaiheinen tunnistautuminen, pääsynhallinta, varmuuskopiointi, lokitiedostot. Organisatoriset: henkilöstön koulutus, tietoturvaohje, tietosuoja by design and by default (GDPR 25 artikla).
Tietoturvaloukkaus. Ilmoitusvelvollisuus 24 tunnin kuluessa (Rekisterinpitäjälle, joka ilmoittaa Tietosuojavaltuutetulle 72 tunnin kuluessa, GDPR 33 artikla). Ilmoituksen sisältö.
Tiedonsiirto ETA-alueen ulkopuolelle. Siirtomekanismi: riittävyyspäätös, vakiosopimuslausekkeet (SCC), sitovat yrityssäännöt (BCR). Pilvipalvelujen palvelinten sijainti.
Potilasasiakirjojen erityisvaatimukset. Kanta-palveluun liittyminen (terveydenhuoltolaki 1326/2010, 9 §). Säilytysajat (298/2009). Tietojen palauttaminen tai poistaminen sopimuksen päättyessä.
How to Fill Out Your Patient Data Processing Agreement Finland
Potilastietojen käsittelysopimus Suomessa laaditaan seuraavien vaiheiden mukaisesti ennen henkilötietojen käsittelyn aloittamista.
Vaihe 1 – Tunnista rekisterinpitäjä ja käsittelijä. Rekisterinpitäjä: terveydenhuollon toimintayksikkö (lääkäriasema, hammaslääkäriasema, fysioterapiaklinikka), joka vastaa potilasrekisteristä. Käsittelijä: ulkopuolinen taho, joka käsittelee potilastietoja rekisterinpitäjän puolesta ilman itsenäistä tarkoituksenmäärittämisoikeutta. Huomio: jos ulkopuolinen taho päättää itsenäisesti käsittelyn tarkoituksesta (esimerkiksi tutkimuslaitos), se voi olla rekisterinpitäjä tai yhteisrekisterinpitäjä (GDPR 26 artikla), ei käsittelijä.
Vaihe 2 – Tarkista tietosuojavastaavan nimeämistarve. GDPR 37 artiklan mukaan tietosuojavastaava on nimitettävä, jos käsitellään laajamittaisesti erityisiä henkilötietoja (terveystietoja). Yksityisellä lääkäriasemalla tai muulla terveydenhuollon yrityksellä, joka käsittelee useamman sadan potilaan tietoja säännöllisesti, on yleensä nimitettävä tietosuojavastaava. Tietosuojavastaavan tiedot (nimi, yhteystiedot) on ilmoitettava Tietosuojavaltuutetulle.
Vaihe 3 – Kuvaa käsittelyn kohde täsmällisesti. Listaa kaikki käsiteltävät potilastietotyypit: diagnoositiedot (ICD-10-koodit), hoitomerkinnät, lääkemääräykset, laboratoriotulokset, kuvantamistulokset, potilaan yhteystiedot, henkilötunnus, laskutustiedot. GDPR 30 artiklan mukainen käsittelytoimien rekisteri on pidettävä ajan tasalla.
Vaihe 4 – Kirjaa tekniset ja organisatoriset turvatoimenpiteet. GDPR 32 artikla: turvatoimenpiteiden on vastattava riskitasoa. Terveydenhuollossa suositellut toimenpiteet: tiedonsalaus siirron ja säilytyksen aikana (HTTPS/TLS, AES-256); kaksivaiheinen tunnistautuminen (2FA) potilastietojärjestelmään; pääsynhallinta (roolipohjainen, principle of least privilege); lokitiedostot (kuka käsitteli mitä tietoa, milloin); automaattinen varmuuskopiointi; tietoturvaloukkausten havaitsemis- ja reagointiprosessit.
Vaihe 5 – Sovi alikäsittelijöistä. Listaa kaikki tiedossa olevat alikäsittelijät (pilvipalveluntarjoaja, tietoliikenneyritys, teleradiologiapalvelu) ja pyydä rekisterinpitäjältä hyväksyntä. Etukäteinen yleinen hyväksyntä voidaan antaa sopimuksessa, mutta muutoksista on ilmoitettava.
Vaihe 6 – Tarkista ETA-alueen ulkopuolisten siirtojen tilanne. Jos potilastietoja käsitellään ETA-alueen ulkopuolella (esimerkiksi amerikkalaisen pilvipalveluntarjoajan EU-palvelimilla, mutta emoyhtiö pystyy lukemaan tietoja USA:sta): tarkista EU:n riittävyyspäätösten ajantasaisuus (Schrems II jälkeen: Privacy Shield ei enää voimassa; Data Privacy Framework voimassa 2023 alkaen USA:n osalta); vakiosopimuslausekkeet (SCC) EU:n komission päätösten mukaisesti.
Vaihe 7 – Allekirjoita sopimus ennen käsittelyn aloittamista. GDPR 28 artiklan mukainen sopimus on oltava voimassa ennen kuin käsittelijä alkaa käsitellä potilastietoja. Kirjallinen muoto pakollinen (sähköinen allekirjoitus pätevä, eIDAS 910/2014).
Legal Requirements for Patient Data Processing Agreement Finland
Potilastietojen käsittelysopimus Suomessa on usean sääntelykehyksen piirissä.
GDPR (679/2016) 28 artikla. Rekisterinpitäjä saa käyttää ainoastaan käsittelijöitä, jotka toteuttavat riittävät tekniset ja organisatoriset toimenpiteet. Käsittelysopimuksen pakolliset lausekkeet: käsittely ainoastaan rekisterinpitäjän ohjeiden mukaan; salassapitovelvollisuus; turvatoimenpiteiden toteuttaminen (32 artikla); alikäsittelijöiden käytön rajoittaminen; avustaminen rekisteröidyn oikeuksien toteuttamisessa; tietojen poistaminen tai palauttaminen; tarkastusoikeus.
GDPR (679/2016) 9 artikla. Terveystieto on erityinen henkilötieto; käsittely on sallittua vain 9(2)(h) kohdan mukaiseen tarkoitukseen (lääketieteellinen hoito) ja ammatillisen salassapitovelvollisuuden alaisena. Käsittelijällä ja alikäsittelijöillä on oltava riittävä salassapitovelvollisuus.
Tietosuojalaki (1050/2018). 6 §: henkilötunnuksen käsittely – terveydenhuollossa sallittu ilman erityistä suostumusta. 29 §: terveystietojen käsittely – sallittua terveydenhuollon tarjoamista varten. Tietosuojavaltuutettu (TSV) valvoo GDPR:n noudattamista Suomessa; hallinnollinen sakko enintään 20 miljoonaa euroa tai 4 % liikevaihdosta.
Asetus potilasasiakirjoista (298/2009). Potilasasiakirjojen sisältövaatimukset, säilytysajat (liite), käsittelyoikeudet. Kanta-palveluun liittyminen (terveydenhuoltolaki 1326/2010, 9 §). Potilasasiakirjojen luovuttamisrajoitukset (13-16 §).
Laki potilaan asemasta ja oikeuksista (785/1992). Salassapitovelvollisuus (13 §). Potilaan tiedonsaantioikeus omista tiedoistaan (12 §). Tietojen luovuttaminen sivullisille: vain potilaan suostumuksella tai lakiin perustuvalla velvoitteella (13 §). Potilaalle on ilmoitettava käsittelysopimuksista, jotka vaikuttavat hänen tietoihinsa.
Laki terveydenhuollon ammattihenkilöistä (559/1994). Ammatillinen salassapitovelvollisuus (17 §): koskee kaikkia terveydenhuollon ammattihenkilöitä sopimuskauden ajan ja viiden vuoden ajan sen jälkeen. Velvollisuus ulottuu myös ammatinharjoittajiin, jotka ovat käsittelijöitä.
Säteilylaki (859/2018). Röntgenkuvat ja kuvantamistulokset: erityisvaatimukset säilytykselle (vähintään 10 vuotta) ja siirtämiselle. Säteilyturvakeskus (STUK) valvoo kuvantamislaitteiden käyttöä.
Common Mistakes to Avoid in Your Patient Data Processing Agreement Finland
Potilastietojen käsittelysopimus Suomessa heikkenee seuraavien yleisten virheiden vuoksi.
Virhe 1 – DPA-sopimus puuttuu kokonaan. Ulkopuolinen IT-palveluntarjoaja tai potilastietojärjestelmän toimittaja aloittaa potilastietojen käsittelyn ilman GDPR 28 artiklan mukaista sopimusta. Tämä on GDPR-rikkomus, josta Tietosuojavaltuutettu voi määrätä hallinnollisen sakon. DPA-sopimus on laadittava ennen käsittelyn aloittamista.
Virhe 2 – Tietosuojavastaavaa ei ole nimitetty. Laajamittaisesti terveystietoja käsittelevä terveydenhuollon toimintayksikkö ei ole nimittänyt tietosuojavastaavaa (GDPR 37 artikla). Tietosuojavastaavan nimeämisvelvollisuuden laiminlyönti on Tietosuojavaltuutetun valvonnan kohde.
Virhe 3 – ETA-alueen ulkopuolinen siirto ilman siirtomekanismia. Potilastietoja siirretään ETA-alueen ulkopuoliselle palveluntarjoajalle ilman GDPR V luvun mukaista siirtomekanismia. Erityisen tavallinen tilanne: amerikkalaisen pilvipalvelun (AWS, Google Cloud, Microsoft Azure) käyttö ilman asianmukaista arviointia EU:n tiedonsiirtosääntöjen noudattamisesta.
Virhe 4 – Tietoturvaloukkausilmoitusmenettely puuttuu. Sopimuksessa ei ole selkeää menettelyä tietoturvaloukkauksen ilmoittamiseksi. GDPR 33 artikla velvoittaa ilmoittamaan Tietosuojavaltuutetulle 72 tunnin kuluessa; käsittelijän on ilmoitettava rekisterinpitäjälle viipymättä havaitsemisesta. Ilman sopimuksessa sovittua menettelyä ilmoitus voi viivästyä.
Virhe 5 – Potilasasiakirjojen poistaminen sopimuksen päättyessä unohdetaan. Sopimuksen päättyessä käsittelijä ei poista tai palauta potilastietoja rekisterinpitäjälle GDPR:n ja potilasasiakirja-asetuksen (298/2009) mukaisesti. Tietojen säilyttäminen tarpeettomasti on GDPR:n säilyttämisen rajoittamisperiaatteen (5 artikla, e kohta) vastaista.
Sources & Citations
Statutory citations link to official government sources.
- eIDASEU official
Cite this page
Reference this free template in an article, syllabus, or research note:
Forms Legal. (2026). Patient Data Processing Agreement Finland (Finland) [Legal document template]. Forms Legal. https://forms-legal.com/suomi/business/policies/patient-data-processing-agreement-finland
"Patient Data Processing Agreement Finland (Finland)." Forms Legal, 2026, https://forms-legal.com/suomi/business/policies/patient-data-processing-agreement-finland.
@misc{formslegal-patient-data-processing-agreement-finland,
author = {{Forms Legal}},
title = {Patient Data Processing Agreement Finland (Finland)},
year = {2026},
howpublished = {\url{https://forms-legal.com/suomi/business/policies/patient-data-processing-agreement-finland}},
note = {Free legal document template}
}Frequently Asked Questions
GDPR (679/2016) 28 artikla velvoittaa rekisterinpitäjää tekemään kirjallisen käsittelysopimuksen (DPA) jokaisen sellaisen käsittelijän kanssa, joka käsittelee henkilötietoja rekisterinpitäjän puolesta. Terveydenhuollossa tämä tarkoittaa: kaikki ulkopuoliset tahot, jotka käsittelevät potilastietoja lääkäriaseman tai muun terveydenhuollon toimintayksikön puolesta, tarvitsevat DPA-sopimuksen. Tyypillisiä käsittelijöitä terveydenhuollossa: potilastietojärjestelmän toimittaja, IT-huoltoyritys, laboratoriopalvelu, teleradiologiapalvelu, laskutuspalvelu, ammatinharjoittaja joka käyttää lääkäriaseman potilasrekisteriä. Sopimuksen pakolliset lausekkeet on kirjattu GDPR 28(3) artiklaan: käsittely ainoastaan rekisterinpitäjän ohjeiden mukaan, salassapito, turvatoimenpiteet, alikäsittelijöiden rajoittaminen, avustaminen oikeuksien toteuttamisessa, tietojen poistaminen, tarkastusoikeus. GDPR 28 artiklan rikkominen voi johtaa hallinnolliseen sakkoon enintään 10 miljoonaa euroa tai 2 % liikevaihdosta.
Potilasasiakirjojen säilytysajat Suomessa on säädetty sosiaali- ja terveysministeriön asetuksessa potilasasiakirjoista (298/2009). Pääsääntö: potilasasiakirjoja säilytetään 12 vuotta potilaan kuolemasta tai 100 vuotta syntymästä. Erityiset säilytysajat: alaikäistä koskevat asiakirjat: 12 vuotta täysi-ikäisyyden saavuttamisesta; röntgenkuvat: vähintään 10 vuotta; patologiset näytteet: vähintään 30 vuotta; genettiset näytteet: vähintään 30 vuotta. Kanta-palvelu (Kansallinen Terveys- ja hyvinvointiarkisto): yksityisten terveydenhuollon palveluntuottajien on liityttävä Kanta-palveluun (terveydenhuoltolaki 1326/2010, 9 §); Kanta-arkisto on kansallinen potilasasiakirjojen pitkäaikaisarkisto. DPA-sopimuksessa on sovittava: miten pitkät säilytysajat otetaan huomioon käsittelijän datanhallinnassa; miten potilasasiakirjat palautetaan tai tuhotaan sopimuksen päättyessä.
Kanta-palvelu (Kansallinen Terveys- ja hyvinvointiarkisto) on Terveyden ja hyvinvoinnin laitoksen (THL) ylläpitämä kansallinen potilastietojen arkistointipalvelu Suomessa. Kanta-palveluun liittyminen on pakollinen kaikille yksityisille terveydenhuollon palveluntuottajille (terveydenhuoltolaki 1326/2010, 9 §). Kanta-palvelun vaikutus DPA-sopimukseen: potilastietojärjestelmän toimittajan (käsittelijä) on teknisesti mahdollistettava Kanta-liittyminen; potilasasiakirjat on arkistoitava Kanta-palveluun asiakirjarakenteiden (CDA R2) mukaisesti. Kanta-palvelu on itse rekisterinpitäjä Kanta-arkistopalvelun osalta: erikseen kirjatut sopimukset THL:n kanssa käsittelyyn liittyen. Tietosuojanäkökulma: Kanta-palvelu mahdollistaa potilaan oman terveysdatan katselun OmaKanta-sovelluksella; potilasta on informoitava Kanta-liittymisestä tietosuojaselosteessa.
Potilastietoja voidaan siirtää ETA-alueen ulkopuolelle GDPR (679/2016) V luvun mukaisia siirtomekanismeja noudattaen. Sallitut siirtomekanismit: riittävyyspäätös (EU:n komission päätös, jolla tietty maa todetaan tarjoavan riittävän suojan – esimerkiksi Iso-Britannia, Japani, Israel, Sveitsi; USA:n osalta Data Privacy Framework 2023 alkaen); vakiosopimuslausekkeet (Standard Contractual Clauses, SCC – EU:n komission hyväksymä sopimusrakenne, jolla siirron kohdemaan puutteita kompensoidaan sopimusteknisesti); sitovat yrityssäännöt (Binding Corporate Rules, BCR – konserniyhtiöiden välisiä siirtoja varten Tietosuojavaltuutetun hyväksymien sääntöjen nojalla). Erityisesti terveydenhuollossa: potilasasiakirjojen siirtäminen suuren teknologiayhtiön (AWS, Google Cloud, Microsoft Azure) palvelimille voi olla ETA-alueen ulkopuolinen siirto, vaikka palvelin olisi Euroopassa, jos emoyhtiöllä on pääsy tietoihin USA:sta. Schrems II -ratkaisu (EUT 2020): pelkkä EU-palvelin ei riitä, jos emoyhtiö on US-FISA 702 -lainsäädännön piirissä.
Tietoturvaloukkaus (GDPR 4 artikla, kohta 12) on turvallisuustapahtuma, joka johtaa potilastietojen vahingossa tapahtuvaan tai laittomaan tuhoamiseen, häviämiseen, muuttamiseen, luvattomaan luovuttamiseen tai käyttöön. Menettelyketju tietoturvaloukkauksen sattuessa Suomessa: Käsittelijä havaitsee loukkauksen → ilmoittaa Rekisterinpitäjälle viipymättä (DPA-sopimuksessa sovittu 24 tunnin raja suositeltava); Rekisterinpitäjä arvioi loukkauksen vakavuuden → ilmoittaa Tietosuojavaltuutetulle (TSV) 72 tunnin kuluessa (GDPR 33 artikla), jos laukaus aiheuttaa riskin luonnollisten henkilöiden oikeuksille; Jos riski on korkea: ilmoitetaan myös rekisteröidyille (GDPR 34 artikla) – käytännössä potilaille. Tietosuojavaltuutetun ilmoitus: rekisterinpitäjä tekee ilmoituksen Tietosuojavaltuutetun sähköisessä lomakkeessa (tsv.fi). Dokumentointi: kaikki loukkaukset dokumentoitava, vaikka ei johtaisikaan ilmoitusvelvollisuuteen (GDPR 33(5) artikla). Seuraukset: TSV voi antaa korjaustoimia tai määrätä hallinnollisen sakon.
Tietosuojavastaava (Data Protection Officer, DPO) on GDPR (679/2016) 37-39 artiklojen mukainen henkilö, jonka tehtävänä on valvoa tietosuojasääntöjen noudattamista organisaatiossa. Nimeämisvelvollisuus terveydenhuollossa: GDPR 37 artiklan 1 c kohdan mukaan tietosuojavastaava on nimitettävä, kun organisaation ydintehtävä sisältää laajamittaista erityisten henkilötietojen (terveystietojen) käsittelyä. Käytännössä: yksityinen lääkäriasema tai muu terveydenhuollon yritys, joka käsittelee säännöllisesti useamman sadan potilaan tietoja, on velvollinen nimeämään DPO:n. Tietosuojavastaavan tiedot on: ilmoitettava Tietosuojavaltuutetulle; julkistettava (esimerkiksi verkkosivuilla); kirjattava DPA-sopimukseen yhteyshenkilönä. DPO:n rooli DPA-sopimuksessa: toimii yhteyspisteenä valvontaviranomaisten suuntaan; neuvoo rekisterinpitäjää DPA-sopimusten laadinnassa; valvoo sopimusten noudattamista. Tietosuojavastaavan nimeämisilmoitus TSV:lle: lomake löytyy tsv.fi-sivustolta.
Ammatinharjoittajan DPA-sopimus ja IT-toimittajan DPA-sopimus ovat molemmat GDPR 28 artiklan mukaisia käsittelysopimuksia, mutta niiden painopisteet eroavat merkittävästi. Ammatinharjoittajan DPA-sopimus (esimerkiksi keikkalääkäri tai ammatinharjoittajahammaslääkäri, joka käyttää lääkäriaseman potilastietojärjestelmää): korostaa ammatillista salassapitovelvollisuutta (laki 559/1994, 17 §); potilastietoihin pääsy rajoitettu vain hoidettaviin potilaisiin (minimaalinen tietojen käsittely); käsittelyn peruste: terveydenhuollon tarjoaminen (GDPR 9(2)(h)); käsittelyn kesto lyhyt (sopimuksen kesto); ei teknistä infrastruktuurivastuuta. IT-toimittajan DPA-sopimus (esimerkiksi potilastietojärjestelmän toimittaja): teknisten tietoturvatoimenpiteiden yksityiskohtainen kuvaus (salaus, varmuuskopiointi, pääsynhallinta); palvelinten sijainti (ETA-alue vai ei); alikäsittelijöiden lista (pilvipalvelut, tietoliikenneoperaattorit); tietoturvaloukkausten havaitsemis- ja ilmoitusjärjestelmät; pitkäaikainen sopimus (vuosia); ISO 27001 tai vastaava sertifiointi.
Tietosuojavaltuutettu (TSV) on Suomen tietosuojan kansallinen valvontaviranomainen, joka valvoo GDPR:n (679/2016) noudattamista ja tietosuojalain (1050/2018) soveltamista. TSV:n toimivaltuudet potilastietoasioissa: tutkintavaltuudet – TSV voi käynnistää tutkinnan omaaloitteisesti tai rekisteröidyn (potilaan) kantelun perusteella; potilaan oikeudet – jos potilas ei saa vastauksia rekisterinpitäjältä (tarkastusoikeus, oikaisupyyntö, poistopyyntö), potilas voi kannella TSV:lle; tarkastusvaltuudet – TSV voi tarkastaa rekisterinpitäjän ja käsittelijän tietosuojakäytännöt; korjaavat toimenpiteet – TSV voi antaa varoituksia, huomautuksia, tilapäisiä tai pysyviä kieltoja, määrätä tietojen poistamisen; hallinnolliset sakot – enintään 10 miljoonaa euroa (GDPR 83(4)) tai 20 miljoonaa euroa (GDPR 83(5)) taikka 2-4 % vuotuisesta maailmanlaajuisesta liikevaihdosta. Tietosuojavaltuutetun toimisto sijaitsee Helsingissä; yhteystiedot ja valituslomakkeet: tsv.fi.
This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer
Found an error? Let us knowRelated Documents
You may also find these documents useful:
Tietojenkäsittelysopimus
Rekisterinpitäjän ja käsittelijän välinen tietojenkäsittelysopimus yleisen tietosuoja-asetuksen (EU 2016/679) 28 artiklan ja tietosuojalain (1050/2018) mukaisesti. Kattaa käsittelyn kohteen, tarkoituksen, henkilötietoryhmät, käsittelijän velvollisuudet, alikäsittelijät, tarkastuksoikeudet ja siirrot kolmansiin maihin.
Tietosuojaseloste
Verkkosivustojen ja organisaatioiden tietosuojaseloste yleisen tietosuoja-asetuksen (EU 2016/679) 13 ja 14 artiklan ja tietosuojalain (1050/2018) mukaisesti. Kuvaa rekisterinpitäjän, käsiteltävät tietoryhmät, oikeusperusteet, säilytysajat, rekisteröidyn oikeudet, evästeet ja valituksen tietosuojavaltuutetun toimistolle.
Lääkäriaseman palvelusopimus Suomi
Kirjallinen lääkäriaseman palvelusopimus palveluntuottajan ja potilaan tai yritysasiakkaan välillä terveyspalvelujen toimittamisesta Suomessa. Kattaa potilasoikeudet, henkilötietojen käsittelyn ja potilasvahinkovastuun lain terveydenhuollon ammattihenkilöistä (559/1994) ja potilaslain (785/1992) mukaisesti.
Salassapitosopimus (NDA) Suomi
Kirjallinen salassapitosopimus (NDA) osapuolten välillä liiketoiminnan kannalta arkaluonteisen tiedon, lähdekoodin, asiakastietojen ja liikesalaisuuksien suojaamiseksi. Sääntelee oikeustoimilaki (228/1929), liikesalaisuuslaki (595/2018) ja tietosuojalaki (1050/2018).