Lapin yliopiston tutkijana tai opiskelijana voit käsitellä henkilötietoja tutkimuksessasi, opinnäytteessäsi tai muussa opintosuorituksessa. Tästä ohjeesta löydät henkilötietojen käsittelyä koskevat periaatteet ja linkit lisätietoihin.
Lapin yliopisto vastaa hallinnoimiensa järjestelmien tietosuojasta. Tältä osin periaatteet ja vastuut on määritelty yliopiston tietosuojapolitiikassa ja sitä täydentävissä ohjeissa: www.ulapland.fi/tietosuoja
Suorien tunnisteiden (nimi, sähköpostiosoite, IP-osoite, ääni, kuva, jne.) lisäksi henkilötieto on mikä tahansa sellainen tieto, josta henkilö on suoraan tai välillisesti tunnistettavissa. Pääsääntöisesti käsittelet henkilötietoja aina, kun käsittelet aineistoja, jotka liittyvät elossa oleviin ihmisiin.
Käytännössä siis et voi välttyä henkilötietojen käsittelyltä, jos keräät ja tallennat aineistoa esim. henkilöitä haastattelemalla, kyselyin, kuvaamalla tai sosiaalisesta mediasta. Myös nimettömässä kyselytutkimuksessa kerätään henkilötietoja, mikäli vastaaja voi olla edes välillisesti esimerkiksi lähipiirinsä tunnistettavissa. Huomioi, että myös aineiston pseudonymisointi tai anonymisointi on henkilötietojen käsittelyä.
Lisäksi henkilötietojen käsittelyssä on huomattava, että henkilö on lähes poikkeuksetta tunnistettavissa erilaisia epäsuoria tai välillisiä henkilötietoja yhdistelemällä. Mitä enemmän tietoja on käytettävissä, sitä helpompaa tunnistaminen on.
Suoran tunnistamisen mahdollistavia henkilötietoja ovat esimerkiksi:
Välillisen tunnistamisen mahdollistaviin henkilötietoihin luetaan esimerkiksi:
Henkilötiedon määritelmä > Tietosuoja tutkimuksessa >Lue lisää henkilötietojen käsittelystä >
Arkaluonteisten henkilötietojen (esim. etninen alkuperä, poliittiset mielipiteet, uskonnollinen vakaumus, terveyttä koskevat tiedot, seksuaalinen suuntautuminen) keräämiselle ja käsittelylle on vielä tiukempia vaatimuksia. Lähtökohtaisesti niiden käsittelystä tulisi vastata ammattilaisen, jolla on lakisääteinen salassapitovelvollisuus.
Arkaluonteisten henkilötietojen käsittely osana tutkintoon johtavia opintoja on lähtökohtaisesti kielletty ja sallittua vain erityisissä poikkeustapauksissa.
Näissä poikkeustapauksissa arkaluonteisten henkilötietojen käsittelystä on sovittava vastaavan tiedekunnan tai yksikön kanssa erikseen ja noudattaen heidän sekä tietosuojavastaavan ja tietoturvapäällikön antamaa ohjeistusta. Tällaisia erityisiä poikkeustapauksia ovat esimerkiksi tutkimukset, jotka ehdottomasti vaativat arkaluonteisten henkilötietojen käsittelyä.
Mikäli tutkittaville voi aiheutua tutkimuksesta huomattavaa riskiä, tulee tehdä tarvittaessa vaikutustenarviointi.
Lue lisää arkaluonteisista henkilötiedoista > Lue lisää vaikutustenarvioinnista >
Suunnittele henkilötietojen käsittely tutkimussuunnitelmavaiheessa jo ennen kuin alat kerätä henkilötietoja sisältävää aineistoa. Määrittele mahdollisimman tarkasti minkälaisia henkilötietoja tulet käsittelemään, miten ja mitä tarkoitusta varten. Muista minimointiperiaate ja vältä tarpeettomien henkilötietojen keräämistä. Määrittele myös tutkimuksesi rekisterinpitäjä.
Opiskelijana sinun tulee keskustella henkilötietojen käsittelystä osana aineistonhallinta- ja tutkimussuunnitelmaasi opinnäytteen vastuullisen ohjaajan tai kurssin vastuuopettajan kanssa, ennen kuin henkilötietojen kerääminen tai muu käsittely alkaa.
Suunnittele myös missä, miten ja kuinka kauan säilytät henkilötietoja sekä miten huolehdit tietojen tuhoamisesta tai arkistoinnista. Pilvipalvelut eivät ole oikea paikka henkilötietojen säilyttämiselle. Henkilötietoja sisältävää aineistoa ei saa heittää tavalliseen paperinkeräykseen. Yliopistolla on lukittuja tietoturvallisia paperinkeräysastioita, joihin henkilötietoja sisältävät tulosteet voi toimittaa tuhottavaksi.
Lapin yliopiston ohjeet aineistojen säilyttämisestä >
Rekisterinpitäjä tarkoittaa tahoa, joka määrittelee mihin tarkoituksiin ja miten kerättyjä henkilötietoja käsitellään. Jos teet tutkimusta, opinnäytetyötä tai opintosuoritusta itsenäisesti, toimit rekisterinpitäjänä yhdessä korkeakoulusi (Lapin yliopisto tai Lapin AMK) kanssa.
Tämä tarkoittaa, että vastaat osaltasi tutkimuksen tekijänä henkilötietojen käsittelyn lainmukaisuudesta ja asianmukaisuudesta. Rekisterinpitäjänä olet velvollinen myös muun muassa informoimaan rekisteröityjä henkilötietojen käsittelystä ja huolehtimaan, että tietoja käytetään vain kuvaamaasi tarkoitukseen.
Jos teet tutkimusta tai opinnäytettä yliopiston projektissa ja olet työsuhteessa yliopistoon, rekisterinpitäjänä toimii yliopisto. Jos teet opinnäytteesi työsuhteessa yritykseen tai yrityksen toimeksiannosta, rekisterinpitäjänä voi olla myös kyseinen yritys, mikäli se määrittelee henkilötietojen käsittelyn tarkoituksen ja keinot.
Tutkimukseesi osallistuvilla on oikeus saada tietoa henkilötietojensa käsittelystä, omista oikeuksistaan ja siitä miten oikeuksia voi käyttää. Tutkimuksen vastuuhenkilönä sinun tulee laatia asianmukainen seloste henkilötietojen käsittelystä ja tarvittaessa informointi- ja suostumuslomakkeet ennen henkilötietojen käsittelyn aloittamista. Huomaa myös, että suostumus henkilötietojen käsittelyyn on eri asia kuin vaadittu eettinen suostumus tutkimukseen osallistumiseen.
Informoinnille henkilötietojen käsittelystä ei ole olemassa tiettyjä muotovaatimuksia, mutta usein kätevintä on hyödyntää tähän tarkoitukseen valmiiksi laadittua mallipohjaa.
Jokaisen Lapin korkeakoulukonsernin yhteisön jäsenen vastuulla on ilmoittaa kaikista havaitsemistaan tietosuojaan liittyvistä puutteista, väärinkäytöksistä tai epäillystä rikkomuksista yksikkönsä johtajalle, tietosuojavastaavalle sekä tietoturvapäällikölle.
Lue lisää rekisteröidyn informoinnista > Mallipohja Seloste henkilötietojen käsittelytoimista (tieteellinen tutkimus)
Henkilötietojen käsittelylle tulee olla käsittelyperuste, joka tulee kertoa myös tutkimukseen osallistuville. Perustetta ei voi vaihtaa yksipuolisesti sen jälkeen, kun käsittely on aloitettu. Henkilötietojen käsittelyperuste voi olla yleisen edun mukainen tieteellinen tutkimus, jos käsittely on tarpeen tieteellistä tai historiallista tutkimusta taikka tilastointia varten ja se on oikeasuhtaista sillä tavoiteltuun yleisen edun mukaiseen tavoitteeseen nähden.
Yleensä opinnäytetyössä vasta harjoitellaan tutkimuksen tekemistä, jolloin henkilötietojen käsittelyn tarkoituksena on tällöin opinnäytetyö ja henkilötietojen käsittelyn oikeusperuste on suostumus.
Jos opinnäytteen tekijänä arvioit ohjaajasi kanssa, että työsi täyttää tieteellisen tutkimuksen kriteerit, henkilötietojen käsittelyn tarkoituksena voi olla yleisen edun mukainen tieteellinen tutkimus. Tieteellisen tutkimuksen kriteereinä pidetään mm. asianmukaista tutkimussuunnitelmaa tieteellisine tavoitteineen, tekijöiden riittävää tieteellistä pätevyyttä, tutkimuksen autonomiaa sekä tulosten julkisuutta. Näin ollen esimerkiksi opinnäytteissä, joissa tavoitteena on vertaisarvioitu julkaisu, henkilötietojen käsittelyn tarkoitus voi olla yleisen edun mukainen tieteellinen tutkimus.
Jos tutkimus, opinnäyte tai opintosuoritus on osa laajempaa yliopiston hanketta, käsittelyperuste voi mahdollisesti olla yleisen edun mukainen tieteellinen tutkimus. Yliopiston hankkeissa rekisterinpitäjänä toimii pääsääntöisesti yliopisto.
Muussa kuin tutkintoon tähtäävässä tutkimuksessa tutkimuksen vastuullinen johtaja täsmentää työntekijöiden roolien (vastuuhenkilö, yhteyshenkilö tai käsittelijä) mukaiset vastuut ja velvollisuudet henkilötietojen käsittelyssä tutkimusaineiston osalta.Muista, että henkilötietoja tulee käsitellä vain lainmukaiseen käyttötarkoitukseen sekä vain siinä määrin ja niin kauan, kun se on käyttötarkoituksen kannalta tarpeellista.
Lue lisää käsittelyperusteista >
Yliopiston tietosuojavastaava, Jari Rantala
tietosuoja (at) ulapland.fi