Skip to main content

Patient Data Processing Agreement Finland

Potilastietojen käsittelysopimus

POTILASTIETOJEN KÄSITTELYSOPIMUS (DPA)

Laadittu EU:n yleisen tietosuoja-asetuksen (679/2016) 28 artiklan, tietosuojalain (1050/2018), lain potilaan asemasta ja oikeuksista (785/1992) ja sosiaali- ja terveysministeriön asetuksen potilasasiakirjoista (298/2009) mukaisesti.

Osapuolet

SOPIJAPUOLET:

REKISTERINPITÄJÄ: [Rekisterinpitaja Nimi], osoite [Rekisterinpitaja Osoite], Y-tunnus [Rekisterinpitaja Ytunnus], tietosuojavastaava [Tietosuojavastaava], edustajana [Rekisterinpitaja Edustaja], jäljempänä ”Rekisterinpitäjä”;

HENKILÖTIETOJEN KÄSITTELIJÄ: [Kasittelija Nimi], osoite [Kasittelija Osoite], Y-tunnus [Kasittelija Ytunnus], edustajana [Kasittelija Edustaja], jäljempänä ”Käsittelijä”;

OSAPUOLET OVAT SOPINEET SEURAAVAA:

1 § Käsittelyn kohde ja tarkoitus

1 § KÄSITTELYN KOHDE JA TARKOITUS

1.1 Käsittelijä käsittelee Rekisterinpitäjän puolesta seuraavia potilastietoja: [Kasittelyn Kohde].

1.2 Käsittelyn tarkoitus: [Kasittelyn Tarkoitus].

1.3 Käsittelyn kesto: [Kasittelyn Kesto].

1.4 Potilastiedot ovat GDPR (679/2016) 9 artiklan mukaisia erityisiä henkilötietoja (terveystietoja), joiden käsittelyyn sovelletaan tiukennettua suojavaatimusta.

2 § Käsittelijän velvollisuudet

2 § KÄSITTELIJÄN VELVOLLISUUDET (GDPR 28 ARTIKLA)

2.1 Käsittelijä käsittelee potilastietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti.

2.2 Käsittelijä varmistaa, että potilastietoihin pääsyllä olevat henkilöt ovat sitoutuneet salassapitoon tai kuuluvat lakisääteisen salassapitovelvollisuuden piiriin (laki 559/1994, 17 §; potilaslaki 785/1992, 13 §).

2.3 Käsittelijä toteuttaa GDPR (679/2016) 32 artiklan mukaiset tekniset ja organisatoriset turvatoimenpiteet: [Tietoturvatoimenpiteet].

2.4 Käsittelijä avustaa Rekisterinpitäjää rekisteröidyn oikeuksien toteuttamisessa (GDPR 15-22 artiklat): tarkastusoikeus (15 §), oikaisupyyntö (16 §), poisto-oikeus (17 §).

2.5 Käsittelijä avustaa Rekisterinpitäjää GDPR (679/2016) 32-36 artiklojen velvoitteiden täyttämisessä (tietoturva, tietosuojaa koskeva vaikutustenarviointi, ennakkokuuleminen).

3 § Alihankkijat

3 § ALIHANKKIJAT (GDPR 28(2) ARTIKLA)

3.1 Käsittelijä ei saa käyttää alihankkijaa (alikäsittelijää) potilastietojen käsittelyssä ilman Rekisterinpitäjän etukäteen antamaa kirjallista lupaa.

3.2 Jos Käsittelijä käyttää alikäsittelijää: alikäsittelijään sovelletaan samoja tietosuojavelvoitteita kuin Käsittelijään; Käsittelijä vastaa alikäsittelijän toiminnasta Rekisterinpitäjälle.

4 § Tietoturvaloukkaus

4 § TIETOTURVALOUKKAUS

4.1 Käsittelijä ilmoittaa Rekisterinpitäjälle tietoturvaloukkauksen havaitsemisesta viipymättä ja viimeistään 24 tunnin kuluessa havaitsemisesta (GDPR 33 artikla: Rekisterinpitäjän on ilmoitettava Tietosuojavaltuutetulle 72 tunnin kuluessa).

4.2 Ilmoituksessa on kuvattava: loukkauksen luonne, arvioidut henkilöiden lukumäärät, loukkauksen todennäköiset seuraukset, toteutetut tai suunnitellut korjaustoimenpiteet.

5 § Tiedonsiirto ETA-alueen ulkopuolelle

5 § TIEDONSIIRTO ETA-ALUEEN ULKOPUOLELLE

5.1 Potilastietoja ei saa siirtää Euroopan talousalueen (ETA) ulkopuolelle ilman GDPR (679/2016) V luvun mukaista siirtomekanismia (riittävyyspäätös, vakiosopimuslausekkeet SCC, sitovat yrityssäännöt BCR).

5.2 Pilvipalvelujen käyttö: palvelinten sijainti on ilmoitettava Rekisterinpitäjälle; EU/ETA-alueen palvelimet ovat ensisijainen valinta.

6 § Tarkastusoikeus ja auditointi

6 § TARKASTUSOIKEUS JA AUDITOINTI

6.1 Rekisterinpitäjällä on oikeus tarkastaa Käsittelijän tietosuojakäytännöt ja tekninen tietoturvataso vuosittain tai erityistilanteissa (tietoturvaloukkaus, Tietosuojavaltuutetun tarkastus).

6.2 Käsittelijä toimittaa Rekisterinpitäjän pyynnöstä tietoturva-auditointiraportit ja sertifikaatit (ISO 27001, SOC 2) tietosuojan riittävyyden osoittamiseksi.

7 § Sopimuksen päättyminen ja tietojen poistaminen

7 § SOPIMUKSEN PÄÄTTYMINEN JA TIETOJEN POISTAMINEN

7.1 Sopimuksen päättyessä Käsittelijä poistaa tai palauttaa kaikki Rekisterinpitäjältä saadut potilastiedot Rekisterinpitäjän valinnan mukaan. Potilasasiakirjat palautetaan Rekisterinpitäjälle potilasasiakirja-asetuksen (298/2009) mukaisten säilytysaikojen noudattamiseksi.

7.2 Käsittelijä todistaa tietojen poistamisen kirjallisesti 30 päivän kuluessa sopimuksen päättymisestä.

8 § Sovellettava laki ja riitojenratkaisu

8 § SOVELLETTAVA LAKI JA RIITOJENRATKAISU

8.1 Sopimukseen sovelletaan Suomen lakia ja EU:n yleistä tietosuoja-asetusta (679/2016).

8.2 Riidat ratkaistaan toimivaltaisessa käräjäoikeudessa tai sovinnollisesti Tietosuojavaltuutetun ohjauksessa.

ALLEKIRJOITUKSET

Allekirjoitettu [Allekirjoitus Paikka] [Allekirjoitus Paiva].

Rekisterinpitäjä: __________________________ Käsittelijä: __________________________

[Rekisterinpitaja Edustaja] [Kasittelija Edustaja]

Rekisterinpitäjä

________________

Signature

Henkilötietojen käsittelijä

________________

Signature

Maintained by Vladislav Sergienko, Founder·Template last modified: ·Report an error

What Is a Patient Data Processing Agreement Finland?

Potilastietojen käsittelysopimus Suomessa on EU:n yleisen tietosuoja-asetuksen (GDPR 679/2016) 28 artiklan mukainen kirjallinen sopimus, jonka terveydenhuollon toimintayksikkö rekisterinpitäjänä tekee sellaisen ulkopuolisen tahon kanssa, joka käsittelee potilastietoja rekisterinpitäjän puolesta. Sopimusta kutsutaan yleisesti DPA-sopimukseksi (Data Processing Agreement) tai henkilötietojen käsittelysopimukseksi.

Potilastiedot ovat GDPR (679/2016) 9 artiklan mukaisia erityisiä henkilötietoja (terveystietoja), joihin kohdistuu tiukennettu suojavaatimus. Terveyden- ja sairaanhoitoon liittyvä tietojen käsittely on sallittua 9 artiklan 2 h kohdan nojalla (lääketieteellinen diagnoosi, hoito, terveydenhuollon tarjoaminen), mutta käsittely on tehtävä ammatillisen salassapitovelvollisuuden alaisena (laki terveydenhuollon ammattihenkilöistä 559/1994, 17 §; potilaslaki 785/1992, 13 §).

Käytännön tilanteita, joissa potilastietojen käsittelysopimus tarvitaan Suomessa: potilastietojärjestelmän (EHR, Electronic Health Records) toimittaja käsittelee potilastietoja pilvipalvelussaan; ulkoistettu laboratoriopalvelu käsittelee potilasnäytteiden tuloksia; IT-huoltoyritys ylläpitää terveydenhuollon tietojärjestelmää ja pääsee käsiksi potilastietoihin; keikkalääkäri tai ammatinharjoittaja käyttää lääkäriaseman potilastietojärjestelmää; tilitoimisto tai laskutuspalvelu käsittelee potilasrekisteriä laskutusta varten; kuvantamiskeskus käsittelee lähetekeskuksen potilaiden radiologisia tutkimuksia.

Suomessa potilasasiakirjojen käsittelyä säätelee potilasasiakirja-asetus (298/2009), jonka mukaan potilasasiakirjoja säilytetään pääsääntöisesti 12 vuotta potilaan kuolemasta tai 100 vuotta syntymästä. Kanta-palvelu (Kansallinen Terveys- ja hyvinvointiarkisto) on Suomessa kansallinen potilastietojen arkistointipalvelu, johon yksityisten terveydenhuollon palveluntuottajien on liityttävä (terveydenhuoltolaki 1326/2010, 9 §). Kanta-palvelu on Terveyden ja hyvinvoinnin laitoksen (THL) ylläpitämä.

Potilastietojen käsittelysopimus eroaa tavallisesta GDPR:n mukaisesta tietojenkäsittelysopimuksesta (fi-tietojenkasittelysopimus) siinä, että se kattaa erityisesti terveystietojen suojan lisävaatimukset, potilasasiakirja-asetuksen säilytysajat, Kanta-palvelun vaatimukset ja potilaslain mukaisen ammatillisen salassapitovelvollisuuden.

When Do You Need a Patient Data Processing Agreement Finland?

Potilastietojen käsittelysopimus Suomessa on tarpeen useissa tilanteissa, joissa terveydenhuollon toimintayksikkö käyttää ulkopuolisia palveluja.

Potilastietojärjestelmä (EHR). Yksityinen lääkäriasema hankkii pilvipalvelupohjaisen potilastietojärjestelmän (esimerkiksi Mediatri, Acute, Finstar, CGI Potti, Diarium, tai kansainvälinen järjestelmä kuten Epic). Potilastietojärjestelmän toimittaja on henkilötietojen käsittelijä, jonka kanssa on laadittava GDPR 28 artiklan mukainen käsittelysopimus ennen käyttöönottoa.

Laboratoriopalvelujen ulkoistaminen. Yksityinen lääkäriasema ulkoistaa laboratorionäytteiden analysoinnin laboratorioyritykselle (esimerkiksi Fimlab, HUSLAB, Synlab). Laboratorio käsittelee potilasnäytteiden tuloksia rekisterinpitäjän puolesta; DPA-sopimus on tarpeen.

Kuvantamispalvelujen ostaminen. Radiologin kuvanluennan ulkoistaminen telemediiniselle palveluntuottajalle: lähettävä lääkäriasema on rekisterinpitäjä; teleradiologiayritys on käsittelijä. Erityistilanne: kuvantamistietoja voidaan käsitellä Suomen ulkopuolella (teleradiologia) – ETA-alueen ulkopuolinen siirto vaatii GDPR V luvun mukaisen siirtomekanismin.

IT-palvelut ja tietojärjestelmien ylläpito. IT-huoltoyritys tai tietojärjestelmäkonsultti pääsee käsiksi potilastietojärjestelmään ylläpidon yhteydessä. Etätuki tai etäyhteys potilastietoihin sisältävään palvelimeen. DPA-sopimus on laadittava, vaikka pääsy olisi teknistä ja lyhytaikaista.

Laskutuspalvelujen ulkoistaminen. Tilitoimisto tai laskutuspalvelu käsittelee potilasrekisteriä (potilaan henkilötunnus, diagnoosi, toimenpidekoodi) laskutuksen yhteydessä. Vaikka laskutuksen tarkoituksena ei olisi potilaan terveyden käsittely, diagnoosi- ja toimenpidetiedot ovat terveystietoja.

What to Include in Your Patient Data Processing Agreement Finland

Potilastietojen käsittelysopimus Suomessa sisältää GDPR (679/2016) 28 artiklan, tietosuojalain (1050/2018) ja potilasasiakirja-asetuksen (298/2009) edellyttämät elementit.

Osapuolten yksilöinti. Rekisterinpitäjän toiminimi, Y-tunnus, tietosuojavastaavan tiedot (GDPR 37 artikla: nimettävä, jos laajamittainen terveystietojen käsittely). Henkilötietojen käsittelijän toiminimi, Y-tunnus, toimialakuvaus ja tietosuojavastuuhenkilön tiedot.

Käsittelyn kohde ja tarkoitus. Käsiteltävien potilastietojen tyypit (GDPR 30 artikla: rekisteröintimerkinnöissä mainittava). Käsittelyn tarkoitus (hoito, laskutus, ajanvaraus, arkistointi). Käsittelyn oikeusperuste GDPR 9 artiklan mukainen terveystietoja koskeva peruste (9(2)(h)). Käsittelyn kesto (sopimuksen voimassaoloaika + potilasasiakirjojen lakisääteiset säilytysajat).

Käsittelijän velvollisuudet (GDPR 28 artikla). Käsittely ainoastaan rekisterinpitäjän ohjeiden mukaan. Salassapitovelvollisuus. Tekniset ja organisatoriset turvatoimet (GDPR 32 artikla). Avustaminen rekisteröidyn oikeuksien toteuttamisessa (GDPR 15-22 artiklat). Avustaminen GDPR 32-36 velvoitteiden täyttämisessä. Tietojen poistaminen tai palauttaminen sopimuksen päättyessä. Tarkastusoikeuden salliminen.

Alihankkijat (GDPR 28(2)). Alikäsittelijän käyttö vain rekisterinpitäjän kirjallisella luvalla. Alikäsittelijään sovelletaan samoja velvoitteita. Lisää sopimuspohjia löytyy osoitteesta forms-legal.com.

Tietoturvatoimenpiteet. Tekniset: salaus (AES-256 tai vastaava), kaksivaiheinen tunnistautuminen, pääsynhallinta, varmuuskopiointi, lokitiedostot. Organisatoriset: henkilöstön koulutus, tietoturvaohje, tietosuoja by design and by default (GDPR 25 artikla).

Tietoturvaloukkaus. Ilmoitusvelvollisuus 24 tunnin kuluessa (Rekisterinpitäjälle, joka ilmoittaa Tietosuojavaltuutetulle 72 tunnin kuluessa, GDPR 33 artikla). Ilmoituksen sisältö.

Tiedonsiirto ETA-alueen ulkopuolelle. Siirtomekanismi: riittävyyspäätös, vakiosopimuslausekkeet (SCC), sitovat yrityssäännöt (BCR). Pilvipalvelujen palvelinten sijainti.

Potilasasiakirjojen erityisvaatimukset. Kanta-palveluun liittyminen (terveydenhuoltolaki 1326/2010, 9 §). Säilytysajat (298/2009). Tietojen palauttaminen tai poistaminen sopimuksen päättyessä.

How to Fill Out Your Patient Data Processing Agreement Finland

Potilastietojen käsittelysopimus Suomessa laaditaan seuraavien vaiheiden mukaisesti ennen henkilötietojen käsittelyn aloittamista.

Vaihe 1 – Tunnista rekisterinpitäjä ja käsittelijä. Rekisterinpitäjä: terveydenhuollon toimintayksikkö (lääkäriasema, hammaslääkäriasema, fysioterapiaklinikka), joka vastaa potilasrekisteristä. Käsittelijä: ulkopuolinen taho, joka käsittelee potilastietoja rekisterinpitäjän puolesta ilman itsenäistä tarkoituksenmäärittämisoikeutta. Huomio: jos ulkopuolinen taho päättää itsenäisesti käsittelyn tarkoituksesta (esimerkiksi tutkimuslaitos), se voi olla rekisterinpitäjä tai yhteisrekisterinpitäjä (GDPR 26 artikla), ei käsittelijä.

Vaihe 2 – Tarkista tietosuojavastaavan nimeämistarve. GDPR 37 artiklan mukaan tietosuojavastaava on nimitettävä, jos käsitellään laajamittaisesti erityisiä henkilötietoja (terveystietoja). Yksityisellä lääkäriasemalla tai muulla terveydenhuollon yrityksellä, joka käsittelee useamman sadan potilaan tietoja säännöllisesti, on yleensä nimitettävä tietosuojavastaava. Tietosuojavastaavan tiedot (nimi, yhteystiedot) on ilmoitettava Tietosuojavaltuutetulle.

Vaihe 3 – Kuvaa käsittelyn kohde täsmällisesti. Listaa kaikki käsiteltävät potilastietotyypit: diagnoositiedot (ICD-10-koodit), hoitomerkinnät, lääkemääräykset, laboratoriotulokset, kuvantamistulokset, potilaan yhteystiedot, henkilötunnus, laskutustiedot. GDPR 30 artiklan mukainen käsittelytoimien rekisteri on pidettävä ajan tasalla.

Vaihe 4 – Kirjaa tekniset ja organisatoriset turvatoimenpiteet. GDPR 32 artikla: turvatoimenpiteiden on vastattava riskitasoa. Terveydenhuollossa suositellut toimenpiteet: tiedonsalaus siirron ja säilytyksen aikana (HTTPS/TLS, AES-256); kaksivaiheinen tunnistautuminen (2FA) potilastietojärjestelmään; pääsynhallinta (roolipohjainen, principle of least privilege); lokitiedostot (kuka käsitteli mitä tietoa, milloin); automaattinen varmuuskopiointi; tietoturvaloukkausten havaitsemis- ja reagointiprosessit.

Vaihe 5 – Sovi alikäsittelijöistä. Listaa kaikki tiedossa olevat alikäsittelijät (pilvipalveluntarjoaja, tietoliikenneyritys, teleradiologiapalvelu) ja pyydä rekisterinpitäjältä hyväksyntä. Etukäteinen yleinen hyväksyntä voidaan antaa sopimuksessa, mutta muutoksista on ilmoitettava.

Vaihe 6 – Tarkista ETA-alueen ulkopuolisten siirtojen tilanne. Jos potilastietoja käsitellään ETA-alueen ulkopuolella (esimerkiksi amerikkalaisen pilvipalveluntarjoajan EU-palvelimilla, mutta emoyhtiö pystyy lukemaan tietoja USA:sta): tarkista EU:n riittävyyspäätösten ajantasaisuus (Schrems II jälkeen: Privacy Shield ei enää voimassa; Data Privacy Framework voimassa 2023 alkaen USA:n osalta); vakiosopimuslausekkeet (SCC) EU:n komission päätösten mukaisesti.

Vaihe 7 – Allekirjoita sopimus ennen käsittelyn aloittamista. GDPR 28 artiklan mukainen sopimus on oltava voimassa ennen kuin käsittelijä alkaa käsitellä potilastietoja. Kirjallinen muoto pakollinen (sähköinen allekirjoitus pätevä, eIDAS 910/2014).

Common Mistakes to Avoid in Your Patient Data Processing Agreement Finland

Potilastietojen käsittelysopimus Suomessa heikkenee seuraavien yleisten virheiden vuoksi.

Virhe 1 – DPA-sopimus puuttuu kokonaan. Ulkopuolinen IT-palveluntarjoaja tai potilastietojärjestelmän toimittaja aloittaa potilastietojen käsittelyn ilman GDPR 28 artiklan mukaista sopimusta. Tämä on GDPR-rikkomus, josta Tietosuojavaltuutettu voi määrätä hallinnollisen sakon. DPA-sopimus on laadittava ennen käsittelyn aloittamista.

Virhe 2 – Tietosuojavastaavaa ei ole nimitetty. Laajamittaisesti terveystietoja käsittelevä terveydenhuollon toimintayksikkö ei ole nimittänyt tietosuojavastaavaa (GDPR 37 artikla). Tietosuojavastaavan nimeämisvelvollisuuden laiminlyönti on Tietosuojavaltuutetun valvonnan kohde.

Virhe 3 – ETA-alueen ulkopuolinen siirto ilman siirtomekanismia. Potilastietoja siirretään ETA-alueen ulkopuoliselle palveluntarjoajalle ilman GDPR V luvun mukaista siirtomekanismia. Erityisen tavallinen tilanne: amerikkalaisen pilvipalvelun (AWS, Google Cloud, Microsoft Azure) käyttö ilman asianmukaista arviointia EU:n tiedonsiirtosääntöjen noudattamisesta.

Virhe 4 – Tietoturvaloukkausilmoitusmenettely puuttuu. Sopimuksessa ei ole selkeää menettelyä tietoturvaloukkauksen ilmoittamiseksi. GDPR 33 artikla velvoittaa ilmoittamaan Tietosuojavaltuutetulle 72 tunnin kuluessa; käsittelijän on ilmoitettava rekisterinpitäjälle viipymättä havaitsemisesta. Ilman sopimuksessa sovittua menettelyä ilmoitus voi viivästyä.

Virhe 5 – Potilasasiakirjojen poistaminen sopimuksen päättyessä unohdetaan. Sopimuksen päättyessä käsittelijä ei poista tai palauta potilastietoja rekisterinpitäjälle GDPR:n ja potilasasiakirja-asetuksen (298/2009) mukaisesti. Tietojen säilyttäminen tarpeettomasti on GDPR:n säilyttämisen rajoittamisperiaatteen (5 artikla, e kohta) vastaista.

Sources & Citations

Statutory citations link to official government sources.

  1. eIDASEU official

Cite this page

Reference this free template in an article, syllabus, or research note:

APA

Forms Legal. (2026). Patient Data Processing Agreement Finland (Finland) [Legal document template]. Forms Legal. https://forms-legal.com/suomi/business/policies/patient-data-processing-agreement-finland

MLA

"Patient Data Processing Agreement Finland (Finland)." Forms Legal, 2026, https://forms-legal.com/suomi/business/policies/patient-data-processing-agreement-finland.

BibTeX
@misc{formslegal-patient-data-processing-agreement-finland,
  author       = {{Forms Legal}},
  title        = {Patient Data Processing Agreement Finland (Finland)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/suomi/business/policies/patient-data-processing-agreement-finland}},
  note         = {Free legal document template}
}

Frequently Asked Questions

Statute-referenced template — Template last modified June 2026

This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer

Found an error? Let us know