Förbehandling av uppgifter enligt dataanvändningstillståndet

Användningsändamål

Vi beviljar tillstånd för sekundär användning av social- och hälsovårdsuppgifter när ansökan gäller

Dataanvändningstillstånd kan beviljas för följande ändamål:

  • vetenskaplig forskning
  • statistikföring
  • undervisning och
  • myndigheternas planerings- och utredningsuppgifter.

När dataanvändningstillståndet har beviljats sammanställer och förbehandlar vi materialet och lämnar ut det förbehandlade materialet till mottagaren av beslutet för det användningsändamål som beskrivs i tillståndet.

Förbehandling innebär åtgärder som vi vidtar för uppgifter som olika personuppgiftsansvariga lämnar ut till Findata innan vi lämnar ut dem vidare till mottagaren av beslutet. I förbehandlingen samlar vi in, kombinerar, pseudonymiserar och anonymiserar information.

Utgångspunkten är att vi pseudonymiserar uppgifterna innan vi lämnar dem vidare. Pseudonymisering innebär att vi behandlar uppgifterna på så sätt att de inte kan kopplas direkt till personer. Vi lämnar ut identifierbara uppgifter endast av särskilt motiverade och nödvändiga skäl.

Vi förvarar identifierarna för det pseudonymiserade materialet på ett datasäkert sätt. Vi förvarar identifierarna så att materialet kan göras identifierbart och samma material kan produceras på nytt med hjälp av identifierarna.

Syftet med förbehandlingen av personuppgifter är att skapa material enligt det beviljade tillståndet utifrån social- och hälsovårdsuppgifterna som erhållits från de personuppgiftsansvariga som omfattas av lagen om sekundär användning.

Vi använder inte automatiskt beslutsfattande eller profilering vid behandlingen av uppgifter.

Uppgifter och informationskällor som behandlas

I varje dataanvändningstillstånd fastställs vilka uppgifter som kan behandlas utifrån tillståndet.

Vid förbehandlingen av uppgifter enligt dataanvändningstillståndet behandlar vi social- och hälsouppgifter som innehas av personuppgiftsansvariga som omfattas av lagen om sekundär användning i den utsträckning som de har bedömts vara nödvändiga för respektive projekt. Vi sparar identifierarna utifrån vilka vi kan utreda vilka personers uppgifter som har behandlats i projektet.

Vi beviljar inte tillstånd för allt material från alla personuppgiftsansvariga som omfattas av lagstiftningen. Mer information om materialbegränsningen finns i lagen om sekundär användning (finlex.fi).

Personuppgiftsansvariga som omfattas av lagen om sekundär användning:

  • Regionförvaltningsverken (RFV)
  • Myndigheten för digitalisering och befolkningsdata (MDB)
  • Pensionsskyddscentralen (PSC)
  • Folkpensionsanstalten (FPA)
  • Uppgifter som har registrerats i Kanta-tjänsterna
  • Säkerhets- och utvecklingscentret för läkemedelsområdet Fimea
  • Tillstånds- och tillsynsverket för social- och hälsovården Valvira
  • Tjänsteleverantörer inom social- och hälsovården, både offentliga och privata
  • Social- och hälsovårdsministeriet
  • Institutet för hälsa och välfärd THL
  • Statistikcentralen
  • Arbetshälsoinstitutet

Uppgifterna skickas till Findata och vidare till mottagaren av beslutet via en informationssäker användartjänst.

Bekanta dig med beviljade dataanvändningstillstånd.

Regelmässigt utlämnande av uppgifter

Vi lämnar material som bildats utifrån dataanvändningstillståndet till mottagaren av beslutet. Mottagaren av beslutet blir då personuppgiftsansvarig för det utlämnade materialet.

Enligt lagen om sekundär användning kan uppgifter endast lämnas ut för behandling i en informationssäker driftmiljö.

Läs mer om informationssäkra driftmiljöer.

Personuppgifternas mottagargrupper

Vi lämnar ut de förbehandlade uppgifterna till mottagaren av beslutet. I största delen av de dataanvändningstillstånd som vi beviljar använder mottagarna uppgifterna för vetenskaplig forskning.

Vi använder IT-centret för vetenskap (CSC) för att genomföra det tekniska underhålls- och utvecklingsarbetet för det informationssystem (Myndighetens informationssäkra driftmiljö) som vi använder vid förbehandlingen. CSC fungerar som personuppgiftsbiträde för Findatas räkning.

Förvaringstid för uppgifter

Vi förvarar uppgifterna som vi har erhållit från andra personuppgiftsansvariga samt det material som bildats vid förbehandlingen i fyra månader från det att vi har lämnat ut uppgifterna till mottagaren av beslutet. Under förvaringen använder vi uppgifterna för att korrigera eventuella fel som skett i bildandet av materialet.

Om det är fråga om ett rullande dataanvändningstillstånd, dvs. man med stöd av dataanvändningstillståndet har rätt att få uppdateringar av uppgifterna, förvaras det senaste materialet tills nästa material bildas. Om bildandet av det nya materialet grundar sig på allt material som lämnats in tidigare, sparar vi allt material under tillståndets giltighetstid.

Man bör observera att mottagaren av beslutet förvarar materialet längre än Findata. Dess giltighetstid finns fastställd i tillståndet. Den personuppgiftsansvarige för denna behandling fastställs i dataanvändningstillståndet.

Vi förvarar identifierarna för pseudonymiserat material så länge de behövs för att genomföra studien och för att säkerställa att resultaten är korrekta, i regel i 12 år.

Överföring av uppgifter utanför EU eller EES eller till internationella organisationer

Vi lämnar i regel inte ut personuppgiftsmaterial utanför EU eller EES eller till internationella organisationer. Enligt lagen om sekundär användning ska uppgifterna lämnas ut till en informationssäker driftmiljö som på basis av de krav som den omfattas av inte kan vara belägen utanför EU och EES. Om vi med stöd av någon annan lag i enskilda fall överför personuppgifter utanför EU och EES eller till en internationell organisation, använder vi en överföringsgrund enligt den allmänna dataskyddsförordningen som väljs enligt mållandet och -organisationen.

Om mottagaren av beslutet i egenskap av personuppgiftsansvarig vill möjliggöra behandling av sitt material utanför EU och EES, ska hen ansöka om tillstånd hos Findata för att möjliggöra behandlingen. Om vi beviljar tillstånd ska den personuppgiftsansvarige vid behov säkerställa att materialet överförs i enlighet med kapitel V i den allmänna dataskyddsförordningen.

Den registrerades rättigheter

Med registrerad avses den person som de ursprungliga social- och hälsouppgifterna gäller. När vi behandlar personuppgifter som personuppgiftsansvarig har den registrerade följande rättigheter:

  • Rätt att få information om behandlingen av personuppgifter (artikel 14 i dataskyddsförordningen)
  • Rätt till tillgång till uppgifter (artikel 15 i dataskyddsförordningen)
  • Rätt till rättelse av uppgifter (artikel 16 i dataskyddsförordningen)
  • Rätt att begränsa behandlingen (artikel 18 i dataskyddsförordningen)
  • Rätt att göra invändning (artikel 21 i dataskyddsförordningen)
  • Rätt att lämna in klagomål till en tillsynsmyndighet (artikel 77 i dataskyddsförordningen)

Den registrerade har rätt att invända mot att vi behandlar personuppgifter när som helst på grunder som hänför sig till den personliga särskilda situationen. Då får vi inte längre behandla uppgifter om denna person om det inte finns ett synnerligen viktigt och motiverat skäl för behandlingen som åsidosätter den registrerades intressen, rättigheter och friheter eller om behandlingen är nödvändig för att fastställa, framställa eller försvara rättsliga anspråk.

Läs mer om dina rättigheter som registrerad.

Behandlingsgrund

Behandlingen av personuppgifter vid förbehandling av uppgifter enligt dataanvändningstillståndet grundar sig på följande lagar:

  • 14 §, 44 § ja 51 § i lagen om sekundär användning av personuppgifter inom social- och hälsovården,
  • 4 §, punkt 2 i dataskyddslagen och
  • i fråga om särskilda kategorier av personuppgifter 6 § 1 mom. 2 punkten i dataskyddslagen samt artikel 9.2 g i den allmänna dataskyddsförordningen.