EU:n yleinen tietosuoja-asetus ja kansallinen tietosuojalaki velvoittavat ottamaan huomioon tietyt vaatimukset silloin kuin TKI-toiminnassa käsitellään henkilötietoja. Tämän lisäksi TKI-toiminnassa tulee edelleen huomioida mahdolliset alakohtaiset vaatimukset, kuten esimerkiksi lääketieteellistä tutkimusta koskeva lainsäädäntö sekä tutkimuseettiset periaatteet ja ohjeet.
Ohjeistuksen runko perustuu Tietosuojatyökaluja tutkijalle -listaan,
jonka on laatinut tietosuojavaltuutetun toimiston ylitarkastaja Raisa Leivonen.
Henkilötiedoilla tarkoitetaan kaikkia niitä tietoja, joiden perusteella henkilö voidaan tunnistaa joko suoraan tai välillisesti yhdistämällä yksittäinen tieto johonkin toiseen tunnistamisen mahdollistavaan tietoon. Henkilötietoja ovat esimerkiksi nimi, osoite, sähköpostiosoite, puhelinnumero ja valokuva.
Henkilötietoja voidaan kerätä ja käsitellä vain tietosuoja-asetuksessa määriteltyjen edellytysten mukaisesti ainoastaan tiettyä, nimenomaista ja laillista tarkoitusta varten. Niitä ei saa käsitellä myöhemmin näiden tarkoitusten vastaisesti.
Tieteellisiä tutkimustarkoituksia (ml. TKI-toiminta) ei kuitenkaan katsota yhteensopimattomaksi alkuperäisten tarkoitusten kanssa.
Tietosuoja-asetuksen mukaan henkilötietojen on oltava asianmukaisia, olennaisia ja rajoitettuja siihen, mikä on tarpeellista käsittelytarkoituksen kannalta. Henkilötietojen käsittelyä ovat kaikki ne toimet, jotka kohdistetaan henkilötietoihin. Henkilötietoja voidaan säilyttää sellaisessa muodossa, josta tutkittava on tunnistettavissa, ainoastaan niin kauan kuin on tarpeen tietojenkäsittelyn tarkoitusten toteuttamista varten.
Käytännössä kannattaakin kerätä ainoastaan sellaisia henkilötietoja, jotka ovat oleellisia tutkimuksen kannalta (tietojen minimointi). Mieti siis aina etukäteen, onko henkilötieto tarpeellinen tieto vai voiko sen jättää kokonaan keräämättä.
Useinkaan tutkittavien nimiä tai yhteystietoja tms. ei tarvita enää aineiston analyysivaiheessa. Ne kannattaa poistaa varhaisessa vaiheessa tutkimuksen edetessä. Yksittäiset tutkittavat voidaan erottaa toisistaan myös käyttämällä tunnisteita, esimerkiksi numerosarjaa (pseudonymisointi). On kuitenkin huomioitava, että seurantatutkimuksessa yhteystietoja tarvitaan myös myöhemmässä vaiheessa.
Mikäli keräät henkilötietoja, muodostuu niistä automaattisesti oma henkilörekisteri, josta tulee tehdä tietosuojaseloste. Tällöin on myös suunniteltava etukäteen henkilötietojen kerääminen, säilyttäminen, käsittely, mahdollinen luovuttaminen, poistaminen ja tuhoaminen sekä kuvattava nämä tietosuojaselosteeseen.
Tutustu Lapin AMKin sisäisiin tietosuojaohjeistuksiin ja lomakepohjiin intran Tietosuoja-sivuilla.
Henkilötietojen käsittelyyn liittyviä riskejä on arvioitava aina ennen kuin niitä ryhdytään käsittelemään. Riskianalyysin avulla tunnistetaan jo suunnitteluvaiheessa ne toimenpiteet, joilla riskit hallitaan ja henkilötietojen asianmukainen käsittely turvataan. Käytännössä henkilötietoihin pääsy tulee aina rajata niihin henkilöihin, jotka tarvitsevat tietoja tutkimuksen suorittamiseen.
Tietosuoja-asetuksen mukainen riskiarvio on tehtävä rekisteröidyn näkökulmasta eli rekisterinpitäjän on arvioitava
Tarkempia ohjeita riskiarvion tekemiseen löytyy Tietosuojavaltuutetun toimiston sivuilta.
Vaikutustenarvioinnin tarkoituksena on auttaa tunnistamaan, arvioimaan ja hallitsemaan henkilötietojen käsittelyyn sisältyviä riskejä. Vaikutustenarviointi tulee tehdä silloin, jos käsittelystä todennäköisesti seuraa korkea riski rekisteröidyn oikeuksille ja vapauksille. Lapin amkin tietosuojavastaava antaa neuvoja tietosuojaa koskevasta vaikutustenarvioinnista.
Yksityiskohtaisempia ja käytännönläheisiä esimerkkejä niistä tilanteista, joissa vaikutustenarviointi tulee tehdä tietosuoja-asetuksen mukaisesti löytyy Tietosuojavaltuutetun toimiston sivuilta.
On tärkeää jo etukäteen suunnitella mahdollisista henkilötietojen tietoturvaloukkauksista aiheutuvan vahingon estäminen ja minimointi. Tietosuoja-asetuksessa henkilötietojen tietoturvaloukkauksella tarkoitetaan vahingossa tai lainvastaisesti tehtyä tekoa, jonka seurauksena henkilötietoja tuhoutuu, häviää, muuttuu, niitä luovutetaan luvattomasti tai niihin pääsee käsiksi taho, jolla ei ole käsittelyoikeutta. Huomaa, että näin voi tapahtua esimerkiksi USB-tikun kadotessa tai jos vaikka tietokone varastetaan.
Katso Lapin AMKin ohjeet salaavasta sähköpostista.
Jokainen Lapin AMKin henkilökuntaan kuuluva on velvollinen ilmoittamaan havaitsemastaan tietoturvaloukkauksesta tai tietosuojan vaarantavasta poikkeamasta välittömästi AMKin tietosuojavastaavalle.
Henkilötietojen käsittely edellyttää aina laista löytyvää käsittelyperustetta, joka on määritettävä ennen käsittelyn aloittamista. Henkilötietojen käsittelyn perusteet ilmenevät tietosuoja-asetuksen 6 artiklasta. Kyseinen artikla pitää sisällään kuusi eri perustetta, joiden pohjalta henkilötietoja voidaan käsitellä. Yleensä henkilötietojen käsittelyperuste on joko tutkittavan yksiselitteinen kirjallinen/suullinen suostumus tai yleisen edun mukainen tieteellinen tai historiallinen tutkimustarkoitus.
Lisätietoa käsittelyperusteista löytyy Tietosuojavaltuutetun toimiston sivuilta.
Jos tutkimusasetelma ei edellytä tietosuoja-asetuksen ulkopuolista syytä pyytää tutkittavien suostumusta (esimerkiksi tutkimuseettisistä lausuntoa) on käsittelyperusteena helpointa käyttää tutkittavan suostumuksen sijaan yleisen edun mukaista tieteellistä tai historiallista tutkimustarkoitusta (tietosuoja-asetuksen 6 artiklan 1 e kohta). Tätä käsittelyperustetta ei kuitenkaan voi käyttää kaupallisessa tutkimuksessa.
Katso myös: Tutkimuslupa, tutkittavien informointi ja suostumus
Rekisteröidyllä on oikeus saada tietoa hänen henkilötietojensa keräämisestä sekä käsittelystä ja siksi tutkittavalle tulee antaa tarpeelliset tiedot siitä, miten hänen henkilötietojaan käsitellään. Tarkempia ohjeita Rekisteröidyn oikeuksista löytyy Tietosuojavaltuutetun toimiston sivuilta.
Rekisteröityä on informoitava mm. tarkoituksista, joihin tietoja käsitellään, tietojen käsittelyajoista, tietojen luovuttamisesta sekä rekisteröidyn oikeuksista.
Lapin AMKin tietosuojailmoituspohja löytyy intrasta.
Huomioi tutkimuksessasi tietosuojasäännökset dokumentoimalla miten tietosuojaperiaatteet tulevat toteutumaan ja millaisia muita tietosuoja-asetuksen mukaisia menettelytapoja tutkimuksessasi käytetään.
Lisätietoa osoitusvelvollisuudesta löytyy Tietosuojavaltuutetun toimiston sivuilta.
Rekisterinpitäjä vastaa henkilötietojen käsittelyn lainmukaisuudesta. Jos tarvitset henkilötietojen käsittelyssä joidenkin muiden toimijoiden palveluja, tee kirjallinen sopimus ja laadi selkeät ohjeet käsittelylle.
Lapin AMKin intrassa olevassa tietoaineiston käsittelyohjeessa ohjeistetaan, miten eri tallennuspaikkoja on mahdollista hyödyntää. Dokumentissa huomioidaan myös eri suojaustasot.
Varmista tutkimuksen edellytykset tulevaisuudessakin noudattamalla tietosuojasäännöksiä sekä huolehtimalla läpinäkyvyydestä ja avoimuudesta.
Tietosuojatyökalut ovat välttämätön osa tutkijan työkalupakkia. Päivitä osaamistasi ja seuraa Tietosuojavaltuutetun tomiston verkkosivuja sekä Lapin AMKin tietosuojaohjeistuksia.