FÖRESKRIFT 1/2017 1(12) Föreskrift om grunderna för specifikation av åtkomsträttigheter till klientuppgifter inom socialvården Bemyndigande Målgrupp Giltighetstid Lag om klienthandlingar inom socialvården (254/2015) 23 2 mom. 1 Tillhandahållare av social- och hälsovårdstjänster Tillverkare av klient- och patientdatasystem samt producenter av informationssystemtjänster för social- och hälsovården Producenter av informationsförvaltningstjänster och ICT-tjänster för social- och hälsovården Folkpensionsanstalten Föreskriften träder i kraft den 1 juli 2017 och gäller tills vidare. Föreskriften tillämpas när en organisation ansluts till det riksomfattande arkivet för socialvården, dock senast från och med den 1 januari 2021. 1 Lag om klienthandlingar inom socialvården, http://www.finlex.fi/sv/laki/alkup/2015/20150254
FÖRESKRIFT 1/2017 2(12) Innehåll 1. Föreskriftens tillämpningsområde... 3 2. Definitioner... 3 3. Förhållande till andra föreskrifter, anvisningar och specifikationer... 4 4. Skydd av klientuppgifter inom socialvården... 5 5. Grunderna för specifikation av åtkomsträttigheter... 7 6. Handledning och rådgivning om föreskriften... 12 7. Ikraftträdande... 12
FÖRESKRIFT 1/2017 3(12) 1. Föreskriftens tillämpningsområde Föreskriften tillämpas på myndigheter som ordnar, producerar eller lämnar socialvård eller socialservice samt på producenter och genomförare enligt lagen om privat socialservice. Föreskriften gäller specifikation av de i 23 2 mom. i lagen om klienthandlingar inom socialvården (254/2015) föreskrivna åtkomsträttigheterna för yrkesutbildad personal inom social- och hälsovården till klientuppgifter som registrerats i elektronisk form. 2. Definitioner I denna föreskrift avses med - Klienthandlingslagen lagen om klienthandlingar inom socialvården (254/2015); - Klientuppgiftslagen lagen om elektronisk behandling av klientuppgifter inom social- och hälsovården (159/2007); - Klienthandling en handling enligt 5 1 och 2 mom. i offentlighetslagen, som innehåller klientuppgifter om en klient eller någon annan enskild och som ansluter sig till socialvård som ordnas av myndigheter eller privata; - Klientuppgift en personuppgift enligt klienthandlingslagen, som har erhållits genom en klientrelation och har antecknats i en klienthandling; - Behandling av klientuppgifter åtgärder som berör klientuppgifter, till exempel att se, samla in, lagra och använda uppgifterna; - Åtkomsträttighet tillstånd att utnyttja informationssystemet eller uppgifter i det. Åtkomsträttigheten kan exempelvis avse viss utrustning eller vissa datafiler, och kan övervakas med hjälp av användarnamn och lösenord. Åtkomsträttigheten kan exempelvis vara rättighet att skapa, läsa, skriva eller radera eller en kombination av dessa; - Kanta-tjänster social- och hälsovårdens riksomfattande informationssystemtjänster, vars tekniska utförande och underhåll Folkpensionsanstalten ansvarar för; - Arkiveringstjänsten det riksomfattande elektroniska arkivet för klienthandlingar inom social- och hälsovården. Tjänsten är en del av Kanta-tjänsterna; - Kodtjänsten en informationssystemtjänst som upprätthålls av THL och ger tillhandahållare av social- och hälsovårdstjänster tillgång till kodverk, klassifikationer och andra informationsstrukturer som behövs i informationssystem som ansluts till Kanta-tjänsterna;
FÖRESKRIFT 1/2017 4(12) - Tillhandahållare av service en myndighet som ordnar, producerar eller lämnar socialvård eller socialservice, eller en serviceproducent enligt lagen om privat socialservice (922/2011); - Serviceuppgift en helhet bestående av sociala tjänster som svarar på ett visst behov av stöd samt annat stöd; - Anställd en hos tillhandahållaren av socialservice anställd yrkesutbildad person inom socialvården, yrkesutbildad person inom hälso- och sjukvården eller någon annan medlem av den yrkesutbildade personalen som behandlar klientuppgifter i sitt arbete; samt - Serviceansvarig en anställd som samordnar all socialservice för en klient, till exempel en egen kontaktperson enligt lagen om socialservice eller en socialarbetare som ansvarar för barnets angelägenheter. 3. Förhållande till andra föreskrifter, anvisningar och specifikationer De serviceuppgifter som förekommer i denna föreskrift ingår i föreskriften om klassificeringen av serviceuppgifterna inom socialvården (1/2016; THL 1419/4.00.00/2015), som meddelats av Institutet för hälsa och välfärd (THL) med stöd av 22 3 mom. i klienthandlingslagen. Med stöd av 5 i klienthandlingslagen meddelar THL särskilt närmare föreskrifter om strukturen på klienthandlingarna inom socialvården och om de uppgifter som ska antecknas i klienthandlingarna. THL har meddelat en separat föreskrift om väsentliga krav på funktionalitet hos informationssystem för social- och hälsovården (2/2016; THL/295/4.09.00/2016). Föreskriften innehåller också krav som ställs på informationssystemen i samband med hantering av behörigheter. Informationssystem som ansluts till Kanta-tjänsterna berörs också av THL:s föreskrift om väsentliga krav på informationssäkerhet hos informationssystem av klass A inom social- och hälsovården (1/2015; THL/1305/4.09.00/2014). Servicetillhandahållarens ansvar vid behandling av klientuppgifter enligt lagen om elektronisk behandling av klientuppgifter inom social- och hälsovården (2007/159) regleras också i THL:s föreskrift om utredningar och krav som ska tas in i planen för egenkontroll (2/2015; THL/1305/4.09.00/2014).
FÖRESKRIFT 1/2017 5(12) I denna föreskrift hänvisas till följande klassifikationer som publicerats på den nationella kodservern 2 : Socialvård Serviceuppgift, Socialvård Socialservice, Sosiaalihuolto Sosiaalihuollon palveluprosessi (Socialvård Serviceprocess inom socialvården) samt Socialvård Typ av klienthandling. 4. Skydd av klientuppgifter inom socialvården Genom föreskriften om grunderna för specifikation av åtkomsträttigheter främjas skyddet mot obehörig användning av personuppgifter som lagrats på grundval av en kundrelation inom socialvården. Bestämmelser om behandling av personuppgifter inom socialvården finns bland annat i personuppgiftslagen (523/1999), klientuppgiftslagen (159/2007) samt klienthandlingslagen (254/2015). EU:s dataskyddsförordning som trädde i kraft 25.5.2016 tillämpas från 25 maj 2018. Detta föranleder ändringar i den nationella lagstiftningen om behandling av personuppgifter. Enligt personuppgiftslagen (32 ) ska den registeransvariga genomföra de tekniska och organisatoriska åtgärder som behövs för att skydda personuppgifterna mot obehörig åtkomst och mot förstöring, ändring, utlämnande och översändande som sker av misstag eller i strid med lag eller mot annan olaglig behandling. I klientuppgiftslagen (5 ) föreskrivs att en tillhandahållare av socialvårdstjänster och hälso- och sjukvårdstjänster ska föra ett register över dem som använder tillhandahållarens egna klientdatasystem och klientregister samt över användarnas behörigheter. I klienthandlingslagen preciseras att åtkomsträttigheterna för yrkesutbildad personal inom social- och hälsovården till klientuppgifter inom socialvården som har registrerats i elektronisk form ska definieras i social- och hälsovårdsorganisationerna enligt serviceuppgift. Vid definierandet ska varje persons arbetsuppgifter beaktas (254/2015, 23 ). Hos tillhandahållare av socialservice arbetar legitimerade och yrkesutbildade personer med skyddad yrkesbeteckning enligt lagen om yrkesutbildade personer inom socialvården (817/2015) och lagen om yrkesutbildade personer inom hälso- och 2 http://91.202.112.142/codeserver/pages/classification-list-page.xhtml
FÖRESKRIFT 1/2017 6(12) sjukvården (559/1994), samt även andra anställda som behandlar klientuppgifter i sitt arbete. För att skydda klientuppgifter är det servicetillhandahållarens uppgift att se till att klientuppgifter som uppkommer inom tillhandahållarens verksamhet endast kan behandlas av de anställda som nödvändigt behöver dem för att kunna sköta sina arbetsuppgifter. I organisationer inom socialvården som ansluter sig till Kantatjänsterna inskränks behandlingen av klientuppgifter dels genom specifikation av åtkomsträttigheter, dels genom verifiering av saklig anknytning. Genom specifikation av åtkomsträttigheter kan en anställd endast komma åt att behandla klientuppgifter med innehållslig anknytning till de arbetsuppgifter som anvisats personen i fråga. I denna föreskrift presenteras de arbetsuppgiftsrelaterade grunderna för specifikation av åtkomsträttigheter. Genom verifiering av saklig anknytning avgränsas behandlingen av klientuppgifter utan särskild motivering till klienterna vid den serviceenhet som den anställdas arbetsuppgifter hänför sig till. Verifieringen av saklig anknytning uppfyller anknytningskravet i personuppgiftslagen, enligt vilket den registrerade exempelvis på grund av ett kundförhållande har en saklig anknytning till den registeransvarige (8 och 12 ). Den tekniska verifieringen av saklig anknytning har specificerats i de funktionella specifikationerna för första fasen av Kanta-tjänsterna för socialvården. Enligt specifikationerna kan en yrkesutbildad person enligt huvudregeln behandla en viss klients klientuppgifter endast när det finns en tekniskt verifierbar saklig anknytning mellan personen och klienten. Den sakliga anknytningen verifieras specifikt för varje serviceenhet, så att systemet som behandlar klientuppgifter jämför uppgifterna som lagrats om klienten och om den yrkesutbildade personen. Om klienten har en klientrelation inom serviceenheten till samma enhet som den yrkesutbildade personens arbetsuppgifter hänför sig till, föreligger en saklig anknytning. Utan saklig anknytning kan klientuppgifter behandlas bara av grundad orsak. Orsaken ska före behandlingsåtgärderna specificeras med klassifikationen THL Asiakastietojen katselun erityinen syy (Särskild orsak till åtkomst till klientuppgifter) 3 som publicerats på Kodservern. De klasser som används inom socialvården har specificerats i samband med klassifikationen. Även Klientdataarkivet för socialvården 3 http://91.202.112.142/codeserver/pages/classification-viewpage.xhtml?classificationkey=523&versionkey=623
FÖRESKRIFT 1/2017 7(12) kontrollerar före returnerandet av klientuppgifter att den anställda som söker uppgifter i arkivet har en tekniskt verifierad saklig anknytning till klienten. För att en anställd ska kunna behandla en enskild klients klientuppgifter måste den anställda således ha dels enligt denna föreskrift specificerad åtkomsträttighet till klientuppgifterna i fråga och dels antingen en tekniskt verifierad saklig anknytning till klienten eller en särskilt grundad orsak till behandling av uppgifterna. 5. Grunderna för specifikation av åtkomsträttigheter Servicetillhandahållaren ska specificera åtkomsträttigheterna till klientuppgifter inom socialvården för alla sina anställda till vars arbetsuppgifter det hör att behandla klientuppgifter. Åtkomsträttigheterna ska specificeras individuellt för varje anställd, så att personen i fråga endast har åtkomst till de klienthandlingar som är nödvändiga för att utföra arbetsuppgifterna. Åtkomsträttigheterna och hanteringen av dem ska genomföras i det system som behandlar klientuppgifter. För specifikationen av åtkomsträttigheter beskrivs de användarroller som grundar sig på de anställdas arbetsuppgifter. Beskrivningen av användarroller bör grunda sig på följande klassifikationer som publicerats i Kodtjänsten: 1) Socialvård Serviceuppgift 2016 4 (THL:s föreskrift 1/2016) och 2) Socialvård Socialservice (2016) 5. I beskrivningarna utnyttjas vid behov också följande klassifikationer som publicerats i Kodtjänsten: 3) Sosiaalihuolto Sosiaalihuollon palveluprosessi 6 (Socialvård Serviceprocess inom socialvården, som ska översättas) och 4) Socialvård Typ av klienthandling 7. 4 http://91.202.112.142/codeserver/pages/classification-viewpage.xhtml?classificationkey=704&versionkey=2563 5 http://91.202.112.142/codeserver/pages/classification-viewpage.xhtml?classificationkey=703&versionkey=2683 6 http://91.202.112.142/codeserver/pages/classification-viewpage.xhtml?classificationkey=2663&versionkey=2983 7 http://91.202.112.142/codeserver/pages/classification-viewpage.xhtml?classificationkey=2363&versionkey=2623
FÖRESKRIFT 1/2017 8(12) Åtkomsträttigheterna binds till användarroller. På grundval av sina arbetsuppgifter kan en anställd ha en eller flera användarroller. En anställd får inte ha mer omfattande åtkomsträttigheter än vad hans eller hennes arbetsuppgifter och den eller de användarroller som grundar sig på dessa förutsätter. Att åtkomsträttigheterna begränsas till bara en del av klientuppgifterna hindrar dock inte en anställd i den organisation som ansvarar för att ordna socialservice från att se inom vilka serviceuppgifter (su) klienten är klient. Huvudregeln är att en anställd har åtkomsträttighet till klientuppgifter som är nödvändiga för arbetsuppgifterna inom den serviceuppgift (su) som personens arbetsuppgifter hänför sig till. Vid behov utvidgas åtkomsträttigheten till klientuppgifter som uppkommit inom övriga serviceuppgifter och som den anställda regelmässigt behöver för att utföra sitt arbete. I de fall då utförandet av arbetet inte förutsätter att alla klientuppgifter som anknyter till serviceuppgiften behandlas, inskränks åtkomsträttigheten till 1) en del av den socialservice (ss) som tillhandahålls inom serviceuppgiften, 2) vissa serviceprocesser (sp) eller 3) vissa klienthandlingar (kh) som görs upp inom serviceuppgiften. När en persons arbetsuppgifter förändras ska också personens åtkomsträttigheter ändras enligt de nya arbetsuppgifterna. Vid specifikationen av användarroller ska följande detaljerade motiveringar följas. 1) Socialjour En anställd som tillhandahåller socialjour (ss) har åtkomsträttighet till klientuppgifter som uppkommit inom alla serviceuppgifter, med undantag för medling i familjeärenden (ss). 2) Samordning av servicen och bedömning av servicebehovet En anställd som ansvarar för servicen och för bedömningen av servicebehovet (sp) har åtkomsträttighet till klientuppgifter som uppkommit inom alla serviceuppgifter, med undantag för medling i familjeärenden (ss). 3) Förmansuppgifter En person som är de anställdas närmaste förman har åtkomsträttighet till alla de klientuppgifter som personens underordnade har åtkomsträttighet till. 4) Service för barnfamiljer
FÖRESKRIFT 1/2017 9(12) I en organisation som ansvarar för att ordna socialservice har en anställd som tillhandahåller service för barnfamiljer (su), socialt arbete (ss) eller social handledning (ss) åtkomsträttighet till klientuppgifter förutom inom serviceuppgiften i fråga även inom service för personer i arbetsför ålder (su) och service för funktionshindrade (su). 5) Service för personer i arbetsför ålder I en organisation som ansvarar för att ordna socialservice har en anställd som tillhandahåller service för personer i arbetsför ålder (su), socialt arbete (ss) eller social handledning (ss) åtkomsträttighet till klientuppgifter förutom inom serviceuppgiften i fråga även inom service för barnfamiljer (su), äldreservice (su) och service för funktionshindrade (su). 6) Äldreservice I en organisation som ansvarar för att ordna socialservice har en anställd som tillhandahåller äldreservice (su), socialt arbete (ss) eller social handledning (ss) åtkomsträttighet till klientuppgifter förutom inom serviceuppgiften i fråga även inom service för personer i arbetsför ålder (su) och service för funktionshindrade (su). 7) Barnskydd a. I en organisation som ansvarar för att ordna socialservice har en anställd som tillhandahåller barnskydd (su), socialt arbete (ss) eller social handledning (ss) åtkomsträttighet till klientuppgifter förutom inom barnskyddet även inom service för barnfamiljer (su), service för personer i arbetsför ålder (su), service för funktionshindrade (su) och missbrukarvård (su) samt inom familjerättslig service (su), med undantag för medling i familjeärenden (ss). b. Utöver vad som sägs i punkterna 1 (socialjour), 2 (samordning av servicen och bedömning av servicebehovet) samt 10a och 10b (familjerättslig service), har endast de anställda vars arbetsuppgifter hänför sig till serviceuppgiften i fråga åtkomsträttighet till klientuppgifter inom barnskyddet (su). c. Åtkomsträttighet till barnskyddsanmälan (kh) och bedömning av barnskyddsanmälan (kh) har utöver de anställda som nämns i punkterna 1 (socialjour), 2 (samordning av servicen och bedömning av servicebehovet), 7a (barnskydd) samt 10a och 10b (familjerättslig service) endast de anställda i vars arbetsuppgifter det ingår att behandla barnskyddsanmälningar. Detta gäller också föregripande
FÖRESKRIFT 1/2017 10(12) barnskyddsanmälningar (kh) och bedömningar av dem (kh). Om en anmälan leder till en klientrelation inom barnskyddet eller om föremålet för anmälan är klient inom barnskyddet, omfattar åtkomsträttigheten till klientuppgifter som ingår i anmälan och behandlingen av den dock de anställda som även annars har åtkomsträttighet till klientuppgifter inom barnskyddet. 8) Missbrukarvård a. I en organisation som ansvarar för att ordna socialservice har en anställd som tillhandahåller missbrukarvård (su), socialt arbete (ss) eller social handledning (ss) åtkomsträttighet till klientuppgifter förutom inom missbrukarvården även inom äldreservice (su), service för barnfamiljer (su) och service för personer i arbetsför ålder (su). b. Utöver vad som sägs i punkterna 1 (socialjour), 2 (samordning av servicen och bedömning av servicebehovet) och 7a (barnskydd), har endast de anställda vars arbetsuppgifter hänför sig till serviceuppgiften i fråga åtkomsträttighet till klientuppgifter inom missbrukarvården (su). 9) Service för funktionshindrade I en organisation som ansvarar för att ordna socialservice har en anställd som tillhandahåller service för funktionshindrade (su), socialt arbete (ss) eller social handledning (ss) åtkomsträttighet till klientuppgifter förutom inom service för funktionshindrade även inom äldreservice (su), service för barnfamiljer (su) och service för personer i arbetsför ålder (su). 10) Familjerättslig service a. En anställd som tillhandahåller service som gäller faderskapsutredning (ss), tryggande av underhållsbidrag för barn (ss), tryggande av ett barns vårdnad och umgängesrätt (ss) eller övervakning av umgänge (ss) har åtkomsträttighet till klientuppgifter inom familjerättslig service (su), med undantag för klientuppgifter inom medling i familjeärenden (ss). Den anställda har dessutom åtkomsträttighet till klientuppgifter inom service för barnfamiljer (su), barnskydd (su) och service för personer i arbetsför ålder (su). b. En anställd som tillhandahåller adoptionsrådgivning (ss) har åtkomsträttighet förutom till klientuppgifter som hör till servicen i fråga även till klientuppgifter inom service för barnfamiljer (su), barnskydd (su) och service för personer i arbetsför ålder (su).
FÖRESKRIFT 1/2017 11(12) c. En anställd som tillhandahåller service som gäller tryggande av underhållsbidrag för make (ss) har åtkomsträttighet till klientuppgifter som hör till servicen i fråga. d. En anställd som tillhandahåller medling i familjeärenden (ss) har åtkomsträttighet till klientuppgifter som hör till servicen i fråga. e. Utöver vad som sägs i punkt 3 (förmansuppgifter) har endast den anställda som tillhandahåller servicen i fråga åtkomsträttighet till klientuppgifter inom medling i familjeärenden (ss). 11) Lämnande av service a. När en anställds arbetsuppgifter inskränker sig till lämnande av service (sp), har personen åtkomsträttighet till de klientuppgifter som uppkommer inom den socialservice han eller hon lämnar i den serviceuppgift som arbetsuppgifterna hänför sig till. Den anställda har också åtkomsträttighet till beslut (kh), klientplaner (kh) och bedömningar av servicebehovet (kh) som gäller denna socialservice. b. En anställd som tillhandahåller stöd för närståendevård (ss), utkomststöd (ss) skötsel av klientens ekonomi (ss) eller social kreditgivning (ss) har utöver vad som sägs ovan i punkt 11a även åtkomsträttighet till klientuppgifter som uppkommer inom socialservicen i fråga i alla de serviceuppgifter där den nämnda servicen tillhandahålls. 12) Kontorsuppgifter och stödfunktioner En anställd som arbetar med kontorsuppgifter, klienthandledning eller hantering av klientuppgifter, övervakning av användningen eller tekniskt underhåll har åtkomsträttighet till de klientuppgifter för vilka personen har behandlings-, hanterings-, underhålls- eller övervakningsansvar. En anställds åtkomsträttigheter ska inskränkas från vad som sägs ovan, om arbetsuppgifterna endast förutsätter en mycket begränsad tillgång till klientuppgifter. Åtkomsträttigheten kan exempelvis inskränkas till en viss klientkategori som den anställda ansvarar för vid serviceenheten. Då har den anställda trots den sakliga anknytningen endast åtkomst till klientuppgifter för de av serviceenhetens klienter vars ärenden han eller hon behandlar i sin arbetsuppgift.
FÖRESKRIFT 1/2017 12(12) 6. Handledning och rådgivning om föreskriften THL:s enhet för styrning av den operativa verksamheten ger på begäran råd och handledning om tillämpningen av denna föreskrift. 7. Ikraftträdande Denna föreskrift träder i kraft den 1 juli 2017 och gäller tills vidare. Föreskriften tillämpas när en organisation ansluts till det riksomfattande arkivet för socialvården, dock senast från och med den 1 januari 2021. Direktör för informationstjänsterna Pekka Kahri Enhetschef Vesa Jormanainen Sändlista Tillhandahållare av social- och hälsovårdstjänster Kompetenscentrum inom det sociala området Social- och hälsovårdsministeriet Tillverkare av klient- och patientdatasystem samt producenter av informationssystemtjänster för social- och hälsovården Producenter av informationsförvaltningstjänster och ICT-tjänster för social- och hälsovården Folkpensionsanstalten Finlands kommunförbund rf Valvira Finansministeriet Arbets- och näringsministeriet Befolkningsregistercentralen Dataombudsmannens byrå Regionförvaltningsverken Talentia rf Tehy rf Välfärdsbranschens förbund rf