HE 300/2018 vpFörfallenÖverlämnad 5.12.2018

Elektroniska kunduppgifter inom social- och hälsovården

Lag om elektronisk behandling av kunduppgifter inom social- och hälsovården och till vissa lagar som har samband med den

Behandlingen av kunduppgifter inom social- och hälsovården reformeras och Kanta-tjänsterna utvidgas till att även omfatta socialvården. Inom hälso- och sjukvården slopar man det omfattande patientsamtycket, och medborgarna får möjlighet att spara sina egna välbefinnandeuppgifter i ett nationellt system.

Status
Förfallen
Överlämnad
5.12.2018
Senaste händelse
18.4.2019
Omröstningar
0
Anföranden
7

Vad som föreslås

Det stiftas en ny lag om elektronisk behandling av kunduppgifter inom social- och hälsovården, vilket gör det möjligt att arkivera klientuppgifter inom socialvården i de riksomfattande Kanta-tjänsterna. Yrkesutbildade personers rätt att behandla kunduppgifter ska i fortsättningen grunda sig på lag och en konstaterad vård- eller klientrelation i stället för på samtycke, men kunden kan förbjuda att uppgifterna lämnas ut mellan olika registerförare. Dessutom inrättas ett datalager för egna uppgifter i Kanta och för recept slopar man det separata receptarkivet genom att koncentrera uppgifterna direkt till Receptcentret.

Vad det betyder

Reformen gör informationsgången smidigare och minskar pappersarbetet inom den offentliga och privata social- och hälsovården, där sammanlagt cirka 385 000 yrkesutbildade personer arbetar. Medborgarna kan hantera sina uppgifter och utlämnandeförbud i tjänsten Mina Kanta-sidor samt spara uppgifter från sina välbefinnandeapplikationer där. Lagarna avses träda i kraft den 1 mars 2019, och utvecklingskostnaderna för socialvårdens arkiv för 2018–2020 uppskattas till cirka 13,3 miljoner euro.

Så röstade riksdagen

Inga omröstningar hölls om propositionen i plenum.

Debatten i salen

Vad som debatterades och var varje grupp stod, och därunder ledamöternas anföranden ordagrant ur riksdagens protokoll. Anförandena visas på originalspråket.

7 anföranden · 7 talare · 1 debatt

Debattens huvudpunkter

Riksdagen behandlade propositionen om elektronisk behandling av kunduppgifter inom social- och hälsovården och utvidgningen av Kanta-tjänsterna till socialvården. Propositionens mål och främjandet av integrationen mellan social- och hälsovårdstjänsterna välkomnades brett. I debatten väckte dock patientsäkerheten, dataskyddet och de äldres förmåga att klara sig i de elektroniska tjänsterna oro.

  • Äventyrar patientens omfattande rätt att förbjuda utlämnande av sina uppgifter patientsäkerheten?
  • Hur tryggas äldres möjlighet att få och förstå sina egna hälsouppgifter?
  • Hur säkerställs ett tillräckligt dataskydd och fungerande patientdatasystem?
  • Gruppen gav propositionen sitt starka stöd och betonade att tjänsterna förbättras med hjälp av digitalisering samtidigt som medborgarnas eget upprätthållande av hälsan stöds.

    Kaiken kaikkiaan siis kannatettava esitys, joka on pikimmiten vietävä suomalaisten arkeen.
    Sinuhe Wallinheimo
  • Gruppen ansåg att reformen var nödvändig och aktuell, eftersom den främjar integrationen av social- och hälsovården genom att föra in socialvårdens uppgifter i Kanta-tjänsten.

    Tämä hallituksen esitys on todellakin tarpeellinen ja erittäin ajankohtainen.
    Hannu Hoskonen
  • SannfinländarnaFör med reservationer

    Gruppen uttryckte oro över skyddet av personuppgifter samt över hur den äldre befolkningen ska få tillgång till och förstå sina hälsouppgifter i digital form.

    Mutta nämä asiat minua huolestuttavat, kuinka vanhat ihmiset löytävät tietonsa ja saavat vastauksensa.
    Arja Juvonen
  • SDPFör med reservationer

    Gruppen ansåg att reformen var ett gott steg framåt för integrationen, men lyfte fram farhågor kring dataskyddet och efterlyste en bredare nationell vision för utvecklingen av patientdatasystem.

    Nyt tämä mahdollistaa integraation kehittämisen, ja sitä kautta tämä lakiesitys on askel eteenpäin.
    Anneli Kiljunen
  • KristdemokraternaFör med reservationer

    Gruppen ansåg att lagförslaget var viktigt, men var oroad över eventuella negativa konsekvenser för patient- och läkemedelssäkerheten om patientens rätt till förbud blir alltför omfattande.

    Samoin Valviran näkemyksen mukaan kielto-oikeus oli ainakin siinä luonnosvaiheessa liian laaja ja vaarantaisi potilasturvallisuuden.
    Päivi Räsänen

Sammandraget är AI-genererat utifrån 7 anföranden 13.9.2026. Gruppernas ståndpunkter är lästa ur anförandena, inte ur omröstningarna; citaten har kontrollerats ordagrant mot protokollet.

Keskustelu päättyi. Asia lähetettiin sosiaali- ja terveysvaliokuntaan, jolle perustuslakivaliokunnan on annettava lausunto.

Behandlingens skeden

Propositionens väg från remissdebatt till beslut, så som riksdagen har antecknat den.

  1. 5.12.2018Eduskuntakäsittelyn vireilletulo · Sosiaali- ja terveysministeriö
  2. 10.12.2018Lähetekeskustelu · Täysistunto

Beslut per lagförslag7

  • 1Laki sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä
  • 2Laki sosiaalihuollon asiakasasiakirjoista annetun lain muuttamisesta
  • 3Laki sähköisestä lääkemääräyksestä annetun lain muuttamisesta
  • 4Laki terveydenhuoltolain 9 §:n muuttamisesta
  • 5Laki lastensuojelulain 25 b §:n muuttamisesta
  • 6Laki potilaan asemasta ja oikeuksista annetun lain 13 a §:n muuttamisesta
  • 7Laki Sosiaali- ja terveysalan lupa- ja valvontavirastosta annetun lain 2 §:n muuttamisesta

Föreslagen lagtext

Lagförslagen i propositionen så som regeringen lade fram dem. Den slutliga lagen kan avvika från detta efter utskottsbehandlingen.

1.Lag om elektronisk behandling av kunduppgifter inom social- och hälsovården

I enlighet med riksdagens beslut föreskrivs:

1 kap. – Allmänna bestämmelser

1 §Lagens syfte

Syftet med denna lag är att främja och möjliggöra en informationssäker behandling av kunduppgifter som produceras inom social- och hälsovården och av uppgifter som kunden själv producerar om sitt välbefinnande, för ändamål i anslutning till vård och socialtjänster. Ett syfte med lagen är också att främja kundens möjligheter att få information om behandlingen av de egna kunduppgifterna.

2 §Tillämpningsområde

Denna lag innehåller bestämmelser om elektronisk behandling av kunduppgifter inom social- och hälsovården och av uppgifter som kunden själv producerar om sitt välbefinnande, när uppgifterna behandlas i anslutning till ordnandet och produktionen av hälso- och sjukvård och socialtjänster. Denna lag innehåller också bestämmelser om behandlingen av uppgifter om välbefinnande i syfte att främja medborgarnas eget välbefinnande.

3 §Definitioner

I denna lag avses med

1) kund en sådan klient inom socialvården som avses i lagen om klientens ställning och rättigheter inom socialvården (812/2000), nedan klientlagen , och en patient som avses i lagen om patientens ställning och rättigheter (785/1992), nedan patientlagen ,

2) kundhandling en sådan klienthandling inom socialvården som avses i klientlagen och lagen om klienthandlingar inom socialvården (254/2015), nedan klienthandlingslagen , och en journalhandling som avses i patientlagen,

3) kunduppgift en personuppgift som avses i artikel 4.1 i Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), nedan dataskyddsförordningen , och gäller en patient och som ingår i en i patientlagen avsedd journalhandling inom hälso- och sjukvården samt en personuppgift som gäller en klient inom socialvården och ingår i en i klientlagen eller klienthandlingslagen avsedd klienthandling inom socialvården,

4) servicehändelse en kundkontakt, ett kundbesök eller en vårdperiod inom hälso- och sjukvården,

5) serviceuppgift en serviceuppgift som avses i 3 § 4 punkten i klienthandlingslagen,

6) informationssystem en programvara eller ett system eller delsystem som det i enlighet med de egenskaper som har planerats av tillverkaren är meningen att använda för elektronisk behandling av kunduppgifter och för registrering och uppdatering av kundhandlingar eller för anslutning till de riksomfattande informationssystemtjänsterna eller med vars hjälp en yrkesutbildad person inom social- hälsovården kan använda uppgifter om välbefinnande,

7) informationssystemets miljö den tekniska, organisatoriska och fysiska miljö där en eller flera tjänstetillhandahållare använder ett informationssystem eller en informationssystemtjänst vid produktionen av social- och hälsotjänster och behandlingen av kunduppgifter,

8) tjänstetillhandahållare en anordnare eller producent av social- och hälsotjänster,

9) serviceanordnare en tjänstetillhandahållare som a) i egenskap av myndighet är skyldig att se till att kunden får sådana tjänster eller förmåner som han eller hon har rätt till enligt lag eller ett myndighetsbeslut, eller b) i egenskap av privat tjänstetillhandahållare är skyldig att se till att kunden får sådana tjänster som han eller hon har rätt till enligt ett avtal eller konsumentskyddsbestämmelserna,

10) tjänsteproducent en tjänstetillhandahållare soma) i egenskap av serviceanordnare själv producerar social- eller hälsotjänster, eller b) för en serviceanordnares räkning producerar social- eller hälsotjänster,

11) bedömningsorgan för informationssäkerhet sådana företag, sammanslutningar eller myndigheter som Transport- och kommunikationsverket med stöd av lagen om bedömningsorgan för informationssäkerhet (1405/2011) har godkänt att utföra bedömningar av informationssystemens överensstämmelse med kraven,

12) informationssystems interoperabilitet två eller flera informationssystems förmåga att utbyta information och att använda sådan information,

13) uppgifter om välbefinnande uppgifter om en persons hälsa och välbefinnande som inte ingår i kunduppgifterna och som personen har fört in i det i 14 punkten avsedda datalagret för egna uppgifter,

14) datalager för egna uppgifter ett inom de riksomfattande informationssystemtjänsterna upprättat centraliserat elektroniskt datalager för bevarande och behandling av uppgifter om välbefinnande,

15) välbefinnandeapplikation ett sådant program i anslutning till datalagret för egna uppgifter eller till andra riksomfattande informationssystemtjänster som den enskilde använder och med vilket uppgifter om välbefinnande eller, med personens samtycke, kunduppgifter behandlas,

16) arkiveringstjänst ett datalager där kunduppgifter och andra för social- och hälsovården behövliga uppgifter bevaras och med vars hjälp sådana uppgifter kan användas, och som godkända informationssystem kan anslutas till,

17) informationshanteringstjänst en riksomfattande informationssystemtjänst genom vilken handlingar som gäller information, samtycke och förbud samt andra viljeyttringar förvaltas och sammandrag av kunduppgifter produceras,

18) producent av en informationssystemtjänst den som för en tjänstetillhandahållare tillhandahåller eller utför en informationssystemtjänst där kunduppgifter eller uppgifter om välbefinnande behandlas och som i egenskap av tillverkare av informationssystemet, för tillverkarens räkning eller för en eller flera tillverkares del ansvarar för de krav som ställs på informationssystemet,

19) tillverkare av ett informationssystem den som ansvarar för planeringen och tillverkningen av ett informationssystem för social- och hälsovården,

20) mellanhand en tjänsteleverantör som en tjänstetillhandahållare anlitar vid produktionen av informationssystemtjänster, genomförandet av informationssystemens tekniska eller fysiska miljö eller anslutningen till de riksomfattande informationssystemtjänsterna och som i denna roll har en möjlighet att se okrypterade kunduppgifter, exempelvis i samband med underhåll, och

21) certifiering ett förfarande för att verifiera att ett informationssystem uppfyller de väsentliga krav som ställs på det för att det ska få användas för produktion.

2 kap. – Personuppgiftsansvar i fråga om riksomfattande informationssystemtjänster

4 §Personuppgiftsansvarig i fråga om de riksomfattande informationssystemtjänsterna

Folkpensionsanstalten är personuppgiftsansvarig i fråga om den informationshanteringstjänst, det i 12 § avsedda datalager för egna uppgifter, den förvaringstjänst för logguppgifterna i utlämningsloggregistret och de användningsloggar i anslutning till dess egen verksamhet vilka ingår i de riksomfattande informationssystemtjänsterna.

Varje tillhandahållare av social- och hälsotjänster är personuppgiftsansvarig i fråga om de användningsloggar som uppkommer i dess verksamhet.

Varje tillhandahållare av social- och hälsotjänster samt Folkpensionsanstalten är gemensamt personuppgiftsansvariga för utlämningsloggar som uppkommer inom social- och hälsovården. Folkpensionsanstalten ansvarar för de skyldigheter som en personuppgiftsansvarig har enligt 6 och 13 §. Folkpensionsanstalten är den kontaktpunkt som avses i artikel 26.1 i dataskyddsförordningen.

Gemensamt personuppgiftsansvariga för användningsloggarna för gränssnittet för professionellt bruk är en yrkesutbildad person inom hälso- och sjukvården och Folkpensionsanstalten. Folkpensionsanstalten är kontaktpunkt för användningsloggarna för gränssnittet.

Bestämmelser om receptcentrets personuppgiftsansvar finns i 18 § i lagen om elektroniska recept (61/2007).

5 §Tjänsteproducenters ansvar när de handlar för serviceanordnares räkning

När en tjänsteproducent tillhandahåller social- och hälsotjänster för en serviceanordnares räkning, ansvarar tjänsteproducenten

1) för införande och registrering av kunduppgifter för serviceanordnarens räkning,

2) för beviljande av åtkomsträttigheter till kunduppgifter inom den egna organisationen,

3) för aktiv styrning och övervakning av behandlingen av personuppgifter inom den egna organisationen,

4) för att kundhandlingarna i original lämnas till serviceanordnaren utan dröjsmål, och

5) tillsammans med serviceanordnaren för att kundens rättigheter enligt dataskyddsförordningen och lagen om offentlighet i myndigheternas verksamhet (621/1999), nedan offentlighetslagen , tillgodoses.

Serviceanordnaren och tjänsteproducenten ska avtala närmare om lämnandet av de i 1 mom. 4 punkten avsedda kundhandlingarna och fördelningen av de i 1 mom. 5 punkten avsedda uppgifterna samt om andra i artikel 28 i dataskyddsförordningen avsedda frågor.

3 kap. – Utförande av riksomfattande informationssystemtjänster inom social- och hälsovården

6 §De riksomfattande informationssystemtjänsterna inom social- och hälsovården

För bevarandet och behandlingen av kunduppgifter ska Folkpensionsanstalten ordna följande riksomfattande informationssystemtjänster:

1) en riksomfattande arkiveringstjänst för kunduppgifter,

2) en förvaringstjänst för loggregister,

3) ett gränssnitt för professionell behandling av elektroniska recept,

4) ett medborgargränssnitt,

5) ett datalager för egna uppgifter,

6) en informationshanteringstjänst,

7) ett receptcenter,

8) en läkemedelsdatabas, och

9) en förfrågnings- och förmedlingstjänst.

Dessutom förutsätter utförandet av de riksomfattande informationssystemtjänsterna följande riksomfattande tjänster:

1) en kodtjänst, och

2) en roll- och attributtjänst.

Tillstånds- och tillsynsverket för social- och hälsovården ska förvalta den roll- och attributtjänst och de kodsystem med vars hjälp tjänstetillhandahållare, apotek, Folkpensionsanstalten och Befolkningsregistercentralen för användning och certifiering av de riksomfattande informationssystemtjänsterna får information om rätten att vara verksam som yrkesutbildad person inom social- och hälsovården och om giltighetstiden för denna rätt. Institutet för hälsa och välfärd ansvarar för innehållet i kodtjänsten.

Befolkningsregistercentralen är i lagen om stark autentisering och betrodda elektroniska tjänster (617/2009) avsedd certifikatutfärdare för yrkesutbildade personer och annan personal inom social- och hälsovården, tjänstetillhandahållare och organisationer som deltar i tillhandahållandet av dessa tjänster, deras personal och datatekniska enheter. Befolkningsregistercentralen har rätt att för skötseln av dessa uppgifter av Tillstånds- och tillsynsverket för social- och hälsovården, ur det centralregister över yrkesutbildade personer inom social- och hälsovården som verket förvaltar, få den information som behövs för utfärdande och återkallande av certifikat, för certifikat, för det tekniska underlaget för certifikat och för sändande av certifikat och som kan lämnas ut med hjälp av en informationssäker teknisk anslutning.

Tillstånds- och tillsynsverket för social- och hälsovården har rätt att för skötseln av sina lagstadgade uppgifter av Befolkningsregistercentralen få information om de certifikat som centralen utfärdat på de grunder som anges i denna paragraf. Informationen kan lämnas ut med hjälp av en teknisk anslutning.

7 §Skyldighet att ansluta sig som användare av de riksomfattande informationssystemtjänsterna

Tjänstetillhandahållare ska ansluta sig som användare av de riksomfattande informationssystemtjänster som avses i 6 § 1 mom. 1, 6 och 7 punkten.

Privata tillhandahållare av social- och hälsotjänster ska ansluta sig som användare av de riksomfattande informationssystemtjänsterna, om de använder ett informationssystem som är avsett för behandling av klient- och patientuppgifter.

Tillhandahållare av offentliga social-, hälso- och sjukvårdstjänster i landskapet Åland kan ansluta sig som användare av de riksomfattande informationssystemtjänsterna. Bestämmelser om denna anslutning ska dock utfärdas särskilt på det sätt som föreskrivs i 32 § i självstyrelselagen för Åland (1144/1991).

8 §Handlingar som ska sparas i den riksomfattande arkiveringstjänsten

Av en elektronisk kundhandling får det i den riksomfattande arkiveringstjänsten finnas endast ett original som är specificerat med en identifikation. För utförande av en tjänst eller av någon annan grundad anledning kan det av originalet göras ett extra exemplar av vilket det ska framgå att det inte är originalet.

Efter anslutningen till de riksomfattande informationssystemtjänsterna ska tjänstetillhandahållaren spara kundhandlingarna i original i den riksomfattande arkiveringstjänsten. Kundhandlingar som uppkommit före anslutningen kan sparas i den riksomfattande arkiveringstjänsten. I arkiveringstjänsten kan det utöver kundhandlingar även sparas andra handlingar som hänför sig till ordnandet av social- och hälsovården och till informationshanteringen.

Bestämmelser om när och i vilken omfattning originalhandlingar som avses i 1 mom. senast ska sparas i den riksomfattande arkiveringstjänsten får utfärdas genom förordning av social- och hälsovårdsministeriet.

9 §Datastrukturerna för informationssystem och kundhandlingar som hänför sig till de riksomfattande informationssystemtjänsterna

Informationssystemens och kundhandlingarnas datastrukturer ska möjliggöra användning, utlämnande, bevarande och skydd av elektroniska kundhandlingar och kunduppgifter med hjälp av de riksomfattande informationssystemtjänster som avses i 7 §.

En tjänstetillhandahållare ska klassificera de kundhandlingar och kunduppgifter som kräver särskilt skydd som sådana kunduppgifter som ska skyddas genom separat begäran om bekräftelse.

Bestämmelser om vilka kundhandlingar som ska klassificeras som sådana som kräver särskilt skydd får utfärdas genom förordning av social- och hälsovårdsministeriet.

Institutet för hälsa och välfärd meddelar föreskrifter om de väsentliga krav som ställs på informationssystemen för att de riksomfattande informationssystemtjänsterna ska kunna utföras, och bestämmer kundhandlingarnas datainnehåll och datastrukturer samt de kodsystem som i hela landet ska användas i datastrukturerna.

10 §Elektronisk underskrift av handlingar

Handlingarnas integritet, oförvanskade form och oavvislighet ska säkerställas med en elektronisk underskrift när uppgifter behandlas, överförs och bevaras elektroniskt.

Vid elektronisk underskrift som görs av en fysisk person ska det användas en sådan avancerad elektronisk underskrift som avses i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG. Bestämmelser om elektronisk underskrift finns även i lagen om stark autentisering och betrodda elektroniska tjänster. Vid underskrifter som görs av organisationer och datatekniska enheter ska det användas en elektronisk underskrift med motsvarande tillförlitlighet.

11 §Informationshanteringstjänsten

Informationshanteringstjänsten sammanställer sådana patient- eller klientuppgifter som är viktiga för genomförandet av social- och hälsovården och som tjänstetillhandahållaren kan använda när social- eller hälsovård ordnas eller produceras för kunden.

I informationshanteringstjänsten ska det föras in uppgifter om

1) information som en kund har fått,

2) förbud som en kund har meddelat i fråga om sina kunduppgifter,

3) en kunds övriga viljeyttringar som hänför sig till hälso- och sjukvård eller socialtjänster, och

4) samtycke som en kund har gett i fråga om sina kunduppgifter.

Bestämmelser om vilka uppgifter som är sådana viktiga uppgifter som ska visas via informationshanteringstjänsten får utfärdas genom förordning av social- och hälsovårdsministeriet.

12 §Datalagret för egna uppgifter

En person kan med hjälp av välbefinnandeapplikationer eller ett medborgargränssnitt föra in uppgifter om sitt välbefinnande i datalagret för egna uppgifter och via det använda uppgifterna för att främja sitt välbefinnande. En person har rätt att besluta om användningen av sina uppgifter, om ändring av dem och om avlägsnande av uppgifterna från datalagret.

En person kan ge sitt samtycke till att en tjänstetillhandahållare får använda de uppgifter om välbefinnande som finns i datalagret för egna uppgifter när denna tillhandahåller social- och hälsotjänster. En person kan också ge sitt samtycke till att uppgifter om välbefinnande används i forskningssyfte.

De uppgifter som finns om en person i datalagret för egna uppgifter ska bevaras tills personen avlägsnar dem ur datalagret eller tills 12 år har förflutit från personens död.

13 §Folkpensionsanstaltens ansvar som personuppgiftsbiträde när den förvaltar riksomfattande informationssystemtjänster

De riksomfattande informationssystemtjänsterna och de införda uppgifterna ska vara tillgängliga dygnet runt. Informationssystemtjänsterna ska ha de reservsystem som behövs med tanke på funktionsstörningar och undantagsförhållanden.

Folkpensionsanstalten ansvarar

1) för den tekniska realisering och de tekniska anvisningar som de riksomfattande informationssystemtjänsterna kräver,

2) för användbarhet, integritet, oförvansklighet, skydd, bevarande och utplåning i fråga om kunduppgifter, uppgifter om välbefinnande och andra uppgifter som förs in i de riksomfattande informationssystemtjänsterna,

3) för att de riksomfattande informationssystemtjänster som anstalten ansvarar för utförs så att kunduppgifter, uppgifter om välbefinnande och andra uppgifter som har införts i de riksomfattande informationssystemtjänsterna lämnas ut i enlighet med denna lag och lagen om sekundär användning av personuppgifter inom social- och hälsovården ( / ),

4) för att användning och utlämnande av kunduppgifter och uppgifter om välbefinnande registreras i ett loggregister,

5) för det datatekniska utförandet av kodtjänsten,

6) för information till befolkningen i anslutning till de riksomfattande informationssystemtjänsterna.

Folkpensionsanstalten har rätt

1) att av Tillstånds- och tillsynsverket för social- och hälsovården få sådana uppgifter om yrkesutbildade personer inom social- och hälsovården som behövs för skötseln av lagstadgade uppgifter i anslutning till de riksomfattande informationssystemtjänsterna,

2) att behandla kunduppgifter och uppgifter om välbefinnande till den del det är nödvändigt med tanke på uppgifter som hänför sig till förvaltningen av de riksomfattande informationssystemtjänsterna,

3) att besluta om frågor som gäller ett systems datatekniska funktion, om inte något annat följer av denna lag eller av bestämmelser som har utfärdats med stöd av den,

4) att lämna ut handlingar som omfattas av Folkpensionsanstaltens personuppgiftsansvar, och logguppgifter över sådana handlingar, till berörda organisationer för uppföljning och tillsyn,

5) att i syfte att öka informationssäkerheten utöva tillsyn över användningen av sina tjänster och av de uppgifter som bevaras i dessa tjänster,

6) att trots sekretessen av Befolkningsregistercentralen få information som behövs för skötseln av uppgifter som gäller de riksomfattande informationssystemtjänsterna.

Folkpensionsanstalten kan i egenskap av personuppgiftsansvarig lämna ut uppgifter till tillsynsmyndigheter och andra myndigheter, om mottagaren har en lagstadgad rätt att få uppgifter. Folkpensionsanstalten kan göra och till de myndigheter som svarar för styrning, övervakning och utveckling av de riksomfattande informationssystemtjänsterna lämna ut sammanställningar över uppgifter i dessa tjänster, över handlingars metadata och över logguppgifter, om sammanställningarna har betydelse för utvecklingen och uppföljningen av de riksomfattande informationssystemtjänsterna eller för rapporteringen.

I fråga om skyddet av de riksomfattande informationssystemtjänsterna iakttas 36 § i offentlighetslagen. Folkpensionsanstalten får inte på en utomstående överlåta behandlingen eller bevarandet av i denna lag avsedda register som har samband med ordnandet av de riksomfattande informationssystemtjänsterna, eller av loggregister som hänför sig till sådana register.

4 kap. – Behandling av kunduppgifter inom social- och hälsovården

14 §Åtkomsträttigheter till kunduppgifter

Tjänstetillhandahållaren ska bestämma vilken rätt yrkesutbildade personer inom social- och hälsovården och andra personer som behandlar kunduppgifter har att använda sådana uppgifter. Åtkomsträttigheter får beviljas enbart till de nödvändiga kunduppgifter som varje enskild yrkesutbildad person eller annan person som behandlar sådana uppgifter behöver i sina arbetsuppgifter. Behandlingen av kunduppgifter ska grunda sig på en vårdrelation eller ett samband som har säkerställts datatekniskt.

Tjänstetillhandahållaren ska föra register över dem som använder tjänstetillhandahållarens kundinformationssystem och kundregister och över deras åtkomsträttigheter.

Institutet för hälsa och välfärd meddelar föreskrifter om de grunder enligt vilka tjänstetillhandahållaren ska bestämma åtkomstsrättigheterna till kunduppgifter för de personer som behandlar sådana uppgifter.

15 §Information till kunden om riksomfattande informationssystemtjänster

Tjänstetillhandahållaren ska informera kunden om kundens rättigheter, om de riksomfattande informationssystemtjänster som hänför sig till hans eller hennes kunduppgifter och om de allmänna principerna för hur tjänsterna fungerar. Kunden ska ges informationen senast i samband med den första kontakten.

Institutet för hälsa och välfärd svarar för sakinnehållet i informationen till kunderna, och Folkpensionsanstalten svarar för informationsmaterialet.

16 §Identifiering av dem som behandlar kunduppgifter

Vid elektronisk behandling av kunduppgifter ska kunden, tjänstetillhandahållaren, andra parter i behandlingen av kunduppgifter och deras företrädare samt de datatekniska enheterna identifieras på ett tillförlitligt sätt. De personer som behandlar kunduppgifter, tjänstetillhandahållarna, de datatekniska enheterna och de riksomfattande informationssystemtjänsterna ska identifieras genom verifiering.

Närmare bestämmelser om de tekniska identifierings- och verifieringsmedlen får utfärdas genom förordning av social- och hälsovårdsministeriet. Innan förordningen utfärdas ska social- och hälsovårdsministeriet höra Befolkningsregistercentralen.

17 §Klientens och patientens rätt att förbjuda att egna kunduppgifter lämnas ut

En klient har rätt att förbjuda att en personuppgiftsansvarig inom socialvården lämnar ut klientuppgifter om honom eller henne till en annan personuppgiftsansvarig inom socialvården via riksomfattande informationssystemtjänster. En patient har rätt att förbjuda att en personuppgiftsansvarig inom hälso- och sjukvården lämnar ut patientuppgifter om honom eller henne till ett annat register inom hälso- och sjukvården eller till en annan personuppgiftsansvarig inom hälso- och sjukvården via riksomfattande informationssystemtjänster. En vårdnadshavare har inte rätt att meddela ett förbud för en minderårigs räkning som vårdnadshavaren har vårdnaden om.

Ett förbud som klienten eller patienten meddelar kan gälla alla hans eller hennes patient- och kunduppgifter inom social- och hälsovården. Inom socialvården kan förbudet gälla en serviceuppgift eller en enskild klienthandling. Inom hälso- och sjukvården kan förbudet gälla en servicehändelse. Dessutom kan förbudet gälla en offentlig tillhandahållare av social- och hälsovårdstjänster och dess register samt ett register inom företagshälsovården.

Genom ett förbud går det inte att förhindra en yrkesutbildad persons eller en myndighets på lag grundade och av kundens viljeyttring oberoende rätt att få information.

Uppgifter om en patients hälsotillstånd får trots ett förbud lämnas ut till en annan personuppgiftsansvarig, om patienten är medvetslös eller annars befinner sig i ett sådant tillstånd att han eller hon inte kan bedöma betydelsen och konsekvenserna av ett förbud eller bedöma ett eventuellt återtagande av förbudet.

När socialvård tillhandahålls får klientuppgifter som omfattas av ett gällande förbud inte lämnas ut till en annan personuppgiftsansvarig, om inte förbudet har återtagits eller något annat föreskrivs i 17–21 § i klientlagen eller i någon annan lag.

Ett förbud gäller tills vidare och får återtas.

18 §Meddelande av förbud mot behandling av klientuppgifter och patientuppgifter

Meddelande av förbud mot behandling av kunduppgifte kan lämnas till en tjänstetillhandahållare som har anslutit sig till den riksomfattande informationssystemtjänsten eller via ett medborgargränssitt. Tjänstetillhandahållaren ska utan dröjsmål informera den riksomfattande informationssystemtjänsten om det meddelade förbudet.

Den som tar emot ett förbud ska på begäran ge kunden en utskrift av förbudshandlingen.

Folkpensionsanstalten bestämmer innehållet i en förbudshandling. Av förbudshandlingen ska förbudets betydelse vid behandlingen av kunduppgifter framgå.

19 §Utlämnande av patientuppgifter med hjälp av riksomfattande informationssystemtjänster

Patientuppgifter inom hälso- och sjukvården får med hjälp av de i 6 § avsedda riksomfattande informationssystemtjänsterna lämnas ut till en annan personuppgiftsansvarig inom hälso- och sjukvården för ordnande, produktion och tillhandahållande av hälso- och sjukvård för patienten.

Patientuppgifter lämnas med hjälp av riksomfattande informationssystemtjänster ut av en personuppgiftsansvarig inom hälso- och sjukvården till en annan efter det att patienten har informerats i enlighet med 15 § och existensen av en vårdrelation mellan patienten och den som framställt begäran om utlämnande har säkerställts datatekniskt, om inte patienten med stöd av 17 § har förbjudit att uppgifter om honom eller henne lämnas ut.

En person kan ge sitt samtycke till att hans eller hennes patientuppgifter kan lämnas ut till en personuppgiftsansvarig inom socialvården för ordnande, produktion och tillhandahållande av socialvård.

Patientuppgifter får lämnas ut till patienten med hjälp av en välbefinnandeapplikation eller ett medborgargränssnitt. För att få uppgifterna via välbefinnandeapplikationen ska patienten ta i bruk applikationen och godkänna att uppgifterna lämnas ut.

20 §Utlämnande av klientuppgifter inom socialvården med hjälp av riksomfattande informationssystemtjänster

Klientuppgifter inom socialvården får med hjälp av de i 6 § avsedda riksomfattande informationssystemtjänsterna lämnas ut till en annan personuppgiftsansvarig inom socialvården för ordnande, produktion och tillhandahållande av socialvård för klienten.

På grundval av en begäran lämnas klientuppgifter med hjälp av riksomfattande informationssystemtjänster ut av en personuppgiftsansvarig inom socialvården till en annan efter det att klienten har informerats i enlighet med 15 § och existensen av en klientrelation mellan klienten och den som framställt begäran om utlämnande har säkerställts datatekniskt, om inte klienten med stöd av 17 § har förbjudit att uppgifter om honom eller henne lämnas ut.

En person kan ge sitt samtycke till att hans eller hennes klientuppgifter kan lämnas ut till en personuppgiftsansvarig inom hälso- och sjukvården för ordnande, produktion och tillhandahållande av hälso- och sjukvård.

Klientuppgifter får lämnas ut till klienten med hjälp av en välbefinnandeapplikation eller ett medborgargränssnitt. För att få uppgifterna via välbefinnandeapplikationen ska klienten ta i bruk applikationen och godkänna att uppgifterna lämnas ut.

21 §Förmedling av kunduppgifter med hjälp av riksomfattande informationssystemtjänster till aktörer utanför social- och hälsovården

Med hjälp av de riksomfattande informationssystemtjänsterna kan handlingar förmedlas till den aktör utanför social- och hälsovården som handlingarna har upprättats för eller som med stöd av lag har rätt att få dem. Övriga specificerade handlingar som bifogats till handlingarna kan förmedlas samtidigt. Kundhandlingarna förmedlas med hjälp av den förfrågnings- och förmedlingstjänst som hör till de riksomfattande informationssystemtjänsterna.

Institutet för hälsa och välfärd meddelar föreskrifter om vilka handlingar som får förmedlas med hjälp av förfrågnings- och förmedlingstjänsten.

22 §Användning av e-tjänster och behandling av uppgifter för någon annans räkning

En person har rätt att med stöd av en fullmakt eller med stöd av 29 § 2 mom. i lagen om förmyndarverksamhet (442/1999) för en annan persons räkning behandla sådana uppgifter om denna person som har sparats i en riksomfattande informationssystemtjänst. En vårdnadshavare har rätt att behandla sådana uppgifter om en person som vårdnadshavaren har vårdnaden om vilka har sparats i en riksomfattande informationssystemtjänst, om inte något annat följer av 11 § 3 mom. i klientlagen eller 9 § 2 mom. i patientlagen.

Med stöd av 10 § 1 mom. i lagen om förvaltningens gemensamma stödtjänster för e-tjänster (571/2016) svarar Befolkningsregistercentralen för förmedling av uppgifter via behörighetstjänsten.

23 §Medborgargränssnitt samt kunduppgifter och viljeyttringar som visas via det

En person kan avge viljeyttringar och sköta ärenden som gäller sitt kundförhållande och administreringen av kunduppgifterna och uppgifterna om välbefinnande via ett medborgargränssnitt.

Personen kan via medborgargränssnittet visas eller få sådana uppgifter om sig själv som finns sparade i de riksomfattande informationssystemtjänsterna, med undantag för uppgifter som kunden enligt 11 § 2 och 3 mom. i offentlighetslagen eller enligt annan lagstiftning inte har rätt att få. Dessutom kan personen via gränssnittet visas utlämningslogguppgifter och användningslogguppgifter som gäller behandlingen av hans eller hennes uppgifter, med undantag för mottagarens personuppgifter.

Uppgifter om en minderårig person kan via gränssnittet visas för personen själv och för hans eller hennes vårdnadshavare eller för någon annan laglig företrädare. Uppgifterna kan visas för en minderårig persons vårdnadshavare också via välbefinnandeapplikationer som godkänts för datalagret för egna uppgifter. När uppgifter visas ska utöver bestämmelserna i 2 mom. även bestämmelserna i 9 § 2 mom. i patientlagen och 11 § 3 mom. i klientlagen beaktas.

Uppgifter om en person kan via gränssnittet visas för en av honom eller henne befullmäktigad person.

24 §Uppföljning av användning och utlämnande av kunduppgifter och uppgifter om välbefinnande

En tjänstetillhandahållare ska för uppföljningen och tillsynen särskilt för varje kundregister samla in logguppgifter om all användning och allt utlämnande av kunduppgifter.

I användningsloggregistret ska det föras in uppgifter om använda kunduppgifter och uppgifter om välbefinnande, den tjänstetillhandahållare vars kunduppgifter används, den som har använt kunduppgifter och uppgifter om välbefinnande, användningsändamålet och användningstidpunkten samt andra uppgifter som behövs för tillsynen och uppföljningen av användningen.

I utlämningsloggregistret ska det föras in uppgifter om utlämnade kunduppgifter, den tjänstetillhandahållare vars kunduppgifter lämnas ut, den som lämnat ut kunduppgifterna, utlämningsändamålet, mottagaren och utlämningstidpunkten samt andra uppgifter som behövs för tillsynen och uppföljningen av utlämnandet.

Folkpensionsanstalten ska för uppföljning och tillsyn i fråga om de uppgifter som har sparats i de i 6 § avsedda informationssystemtjänsterna och som har lämnats ut via dem samla in dels utlämningslogguppgifter av vilka det utlämnade datainnehållet, mottagaren, utlämningstidpunkten och andra behövliga uppgifter framgår, dels användningslogguppgifter för de uppgifter som har behandlats i gränssnittet för professionellt bruk. I den förvaringstjänst för loggregister som avses i 6 § får logguppgifter om utlämnande och användning av en tjänstetillhandahållares kundregisteruppgifter sparas.

Närmare bestämmelser om logguppgifter och uppgifter om åtkomsträttigheter och om den tid som dessa uppgifter åtminstone ska bevaras får utfärdas genom förordning av social- och hälsovårdsministeriet. Institutet för hälsa och välfärd får meddela närmare föreskrifter om de uppgifter som ska föras in i loggregistren och om deras datainnehåll.

25 §Kundens rätt att få information om behandlingen av sina egna uppgifter

En kund har för utredning eller utövande av sina rättigheter i anslutning till behandlingen av sina kunduppgifter rätt att på skriftlig begäran inom skälig tid eller senast inom två månader av tjänstetillhandahållaren med stöd av loggregistret avgiftsfritt få veta vem som har använt eller till vem det har lämnats ut uppgifter om honom eller henne samt grunden för användningen eller utlämnandet. Kunden har motsvarande rätt att av Folkpensionsanstalten få logguppgifter ur informationshanteringstjänsten, receptcentret och datalagret för egna uppgifter, logguppgifter för använda eller utlämnade kunduppgifter och uppgifter om välbefinnande samt uppgifter om tidpunkten för användningen eller utlämnandet till den del uppgifterna omfattas av Folkpensionsanstaltens personuppgiftsansvar.

Kunden har dock ingen rätt att få logguppgifter, om den som ombeds lämna ut dem vet att utlämnandet av uppgifterna kan medföra allvarlig fara för kundens hälsa eller vård eller för någon annans rättigheter. Kunden har inte heller rätt att utan särskild orsak få logguppgifter som är äldre än två år. Kunden får inte för något annat ändamål än för att utreda eller utöva sina rättigheter i anslutning till behandlingen av sina kunduppgifter använda eller lämna vidare logguppgifter som han eller hon fått.

Om en kund på nytt begär logguppgifter som han eller hon redan har fått, kan tjänstetillhandahållaren eller Folkpensionsanstalten för lämnandet av dessa logguppgifter ta ut en skälig ersättning, som inte får överstiga de direkta kostnaderna för lämnandet av uppgifterna. För tillträde till logguppgifter med hjälp av den elektroniska förbindelse som avses i 23 § får dock ingen avgift tas ut.

Om tjänstetillhandahållaren eller Folkpensionsanstalten anser att logguppgifterna inte får lämnas ut till kunden, ska det meddelas ett skriftligt avslagsbeslut. Kunden har rätt att föra ärendet till förvaltningsdomstolen för avgörande.

Om en kund anser att hans eller hennes kunduppgifter har använts eller lämnats ut utan tillräckliga grunder, ska den tjänstetillhandahållare som använt eller fått uppgifterna eller Folkpensionsanstalten på begäran ge kunden en utredning om grunderna för användningen eller utlämnandet av uppgifterna och uppge sin motiverade uppfattning om huruvida det har varit sakligt motiverat att använda eller lämna ut uppgifterna eller om det förekommit missbruk. Om tjänstetillhandahållaren bedömer att behandlingen av uppgifterna varit lagstridig, ska tjänstetillhandahållaren på eget initiativ vidta behövliga åtgärder.

5 kap. – Egenkontroll i fråga om informationssäkerhet och dataskydd

26 §Informationssäkerhetsplan

En tjänstetillhandahållare ska utarbeta en informationssäkerhetsplan med tanke på informationssäkerheten, dataskyddet och användningen av informationssystemen. I planen ska det redogöras för hur följande frågor som hänför sig till behandlingen av klient- och patientuppgifterna och systemen säkerställs:

1) de som använder informationssystemen har den utbildning som användningen kräver,

2) i samband med informationssystemen finns behövliga bruksanvisningar för en korrekt användning av systemen,

3) informationssystemen används enligt anvisningar från producenten av informationssystemtjänsten,

4) informationssystemen underhålls och uppdateras enligt anvisningar från producenten av informationssystemtjänsten,

5) miljön är lämplig för en sådan ändamålsenlig användning av informationssystemen som säkerställer informationssäkerheten och dataskyddet,

6) övriga anslutna informationssystem och andra system äventyrar inte informationssystemens prestanda eller egenskaper när det gäller informationssäkerhet och dataskydd,

7) informationssystemen installeras, underhålls och uppdateras endast av personer med den yrkesskicklighet och sakkunskap som behövs,

8) informationssystem som hör till klass A eller B uppfyller i enlighet med 33 § de väsentliga krav som ställs enligt deras användningsändamål, och

9) tjänstetillhandahållaren har en plan för hur egenkontrollen ska ordnas och genomföras inom tjänstetillhandahållarens verksamhet.

Innan en tjänstetillhandahållare ansluter sig som användare av de riksomfattande informationssystemtjänsterna, ska det i tjänstetillhandahållarens informationssäkerhetsplan redogöras för hur man har tillgodosett kraven på dataskydd och en informationssäker användning av dessa riksomfattande tjänster. En mellanhand ska utarbeta en informationssäkerhetsplan, och Folkpensionsanstalten ska utarbeta en informationssäkerhetsplan för de riksomfattande informationssystemtjänster som den förvaltar.

Institutet för hälsa och välfärd får vid behov meddela närmare föreskrifter om de i 1 och 2 mom. avsedda redogörelser och krav som ska tas in i informationssäkerhetsplanen och om verifiering av informationssäkerheten.

27 §Genomförande av och ansvar för egenkontroll i fråga om informationssäkerheten

Den ansvariga föreståndaren hos varje tillhandahållare av social- och hälsotjänster ska meddela skriftliga instruktioner om hur kunduppgifterna ska behandlas och om de förfaringssätt som ska iakttas samt se till att personalen har tillräcklig sakkunskap och kompetens för behandlingen av kunduppgifter. Denna föreståndare ska också se till att en informationssäkerhetsplan som avses i 26 § utarbetas och iakttas.

Bestämmelser om utnämning av ett dataskyddsombud och om dataskyddsombudets ställning och uppgifter finns i artikel 37 i dataskyddsförordningen.

6 kap. – Informationssystemens användningsändamål och ibruktagande

28 §Informationssystemens användningsändamål och klassificering

Producenten av en informationssystemtjänst och tillverkaren av en välbefinnandeapplikation ska utarbeta en beskrivning av informationssystemets användningsändamål och av hur informationssystemet uppfyller de väsentliga krav som ställs på det.

Informationssystemen för social- och hälsovården och välbefinnandeapplikationerna ska enligt användningsändamål och egenskaper delas in i klasserna A och B. Till klass A hör

1) de riksomfattande informationssystemtjänster som förvaltas av Folkpensionsanstalten,

2) de informationssystem och informationssystemtjänster som behandlar kunduppgifter och som är avsedda att anslutas till de riksomfattande informationssystemtjänsterna,

3) de välbefinnandeapplikationer som använder kunduppgifter som finns sparade i de riksomfattande informationssystemtjänsterna,

4) sådana andra informationssystem, informationssystemtjänster eller tjänster tillhandahållna av mellanhänder som i fråga om sitt användningsändamål kräver certifiering.

Andra än i 2 mom. avsedda informationssystem, informationssystemtjänster och välbefinnandeapplikationer hör till klass B.

Institutet för hälsa och välfärd får meddela föreskrifter om klassificeringen av informationssystem och välbefinnandeapplikationer samt om de användningsändamål och tjänster som kräver certifiering. I oklara fall beslutar Institutet för hälsa och välfärd som om ett informationssystem hör till klass A eller B.

29 §Registrering av informationssystem

Producenten av en informationssystemtjänst ska göra en anmälan till Tillstånds- och tillsynsverket för social- och hälsovården om informationssystem som hör till klass A eller B innan de tas i användning för produktion. Av anmälan ska informationssystemets tillverkare och användningsändamål framgå, och till anmälan ska det fogas en i 33 § avsedd utredning om att de väsentliga krav som ställs på systemet enligt dess användningsändamål uppfylls. Om producenten av en informationssystemtjänst är någon annan än tillverkaren, ska också producenten framgå av anmälan. Producenten av en informationssystemtjänst ska göra en anmälan om att en sådan version av ett informationssystem som är avsedd att användas för produktion inte längre stöds eller att stödet övergått till en annan aktör.

Tillstånds- och tillsynsverket för social- och hälsovården för ett offentligt register över de informationssystem för social- och hälsovården som har anmälts till verket. Registret ska innehålla uppgifter om

1) informationssystem som hör till klass A eller B och som är avsedda att användas för produktion, deras användningsändamål och de väsentliga krav som de uppfyller,

2) resultat av interoperabilitetstestningen av informationssystem som hör till klass A och har godkänts för användning i produktion och den tid resultaten är i kraft, och

3) giltighetstiden för det överensstämmelseintyg som utfärdats enligt en bedömning av informationssäkerhet för informationssystem som hör till klass A och har godkänts för användning i produktion.

Tillstånds- och tillsynsverket för social- och hälsovården får meddela närmare föreskrifter om innehållet i anmälan, den tid anmälan är i kraft, förnyande av anmälan och vilka uppgifter som ska antecknas i registret.

30 §Tagande av informationssystem i användning för produktion

Ett informationssystem eller en välbefinnandeapplikation som hör till klass A får tas i användning för produktion och anslutas till de riksomfattande informationssystemtjänsterna efter det att informationssystemet har certifierats.

Ett informationssystem som hör till klass A eller B får inte tas i användning för produktion, om det inte finns giltiga uppgifter om systemet i det register som förs av Tillstånds- och tillsynsverket för social- och hälsovården, eller om godkännandet av interoperabilitetstestningen av ett informationssystem som hör till klass A inte längre gäller eller om överensstämmelseintyget enligt en bedömning av informationssäkerheten för ett informationssystem som hör till klass A har gått ut.

31 §Uppföljning efter ibruktagandet av informationssystem

Producenten av en informationssystemtjänst och tillverkaren av en välbefinnandeapplikation som hör till klass A ska genom ett uppdaterat och systematiskt förfarande följa och utvärdera de erfarenheter som fås av informationssystemet under den tid det används för produktion. Anmälan om betydande avvikelser från de väsentliga krav som ställs på informationssystemet ska göras till alla tjänstetillhandahållare som använder systemet. Betydande avvikelser i informationssystem som hör till klass A ska av producenten av en informationssystemtjänst anmälas till Folkpensionsanstalten och Tillstånds- och tillsynsverket för social- och hälsovården, som vidarebefordrar informationen till bedömningsorganet för informationssäkerhet. Betydande avvikelser i välbefinnandeapplikationer som hör till klass A ska anmälas till Folkpensionsanstalten och Tillstånds- och tillsynsverket för social- och hälsovården.

Producenten av en informationssystemtjänst ska ge akt på ändringar i de väsentliga krav som ställs på informationssystemen och justera systemen i enlighet med ändringarna. Bedömningsorganet för informationssäkerhet och Folkpensionsanstalten ska underrättas om väsentliga ändringar i informationssystem eller välbefinnandeapplikationer som hör till klass A. Överensstämmelseintyget eller interoperabilitetstestningen ska göras om, om betydande ändringar görs i informationssystemet eller i en välbefinnandeapplikation eller om de väsentliga kraven har ändrats på ett sätt som kräver en ny certifiering.

Producenten av en informationssystemtjänst ska bevara uppgifter om överensstämmelse med kraven och övriga uppgifter som tillsynen kräver i minst fem år efter det att informationssystemet inte längre används för produktion.

Institutet för hälsa och välfärd får meddela närmare föreskrifter om de i 1 mom. avsedda betydande avvikelserna och om hur anmälningar om sådana ska göras.

7 kap. – Väsentliga krav på informationssystemen

32 §Allmänna skyldigheter för producenter och tillverkare av en informationssystemtjänst

Tillverkaren av en informationssystemtjänst ansvarar för planeringen och tillverkningen av ett informationssystem för social- och hälsovården, oberoende av om åtgärderna utförs av tillverkaren själv eller av någon annan för dennes räkning. Tillverkaren av en välbefinnandeapplikation ansvarar för planeringen och tillverkningen av applikationen.

Producenten av en informationssystemtjänst ska utarbeta en beskrivning av informationssystemets användningsändamål och i samband med informationssystemet ge systemanvändarna sådana uppgifter och anvisningar om systemets ibruktagande, användning för produktion och underhåll som de behöver för systemets interoperabilitet, informationssäkerhet, dataskydd och funktionalitet. De uppgifter och anvisningar som ges tillsammans med informationssystemet ska finnas på finska, svenska eller engelska. De uppgifter och anvisningar som är avsedda för social- och hälsovårdspersonal som använder informationssystemet ska finnas på finska eller svenska.

Tillverkaren av ett informationssystem och av en välbefinnandeapplikation som hör till klass A ska ha ett kvalitetssystem som tillämpas på planeringen och tillverkningen av informationssystemet på det sätt som informationssystemets användningsändamål förutsätter.

33 §Väsentliga krav på informationssystemen

Ett informationssystem och en välbefinnandeapplikation som används vid behandling av kunduppgifter ska uppfylla väsentliga krav på interoperabilitet, informationssäkerhet, dataskydd och funktionalitet. Kraven ska uppfyllas vid användningen av informationssystemet såväl självständigt som tillsammans med andra informationssystem som är avsedda att anslutas till det.

De informationssystem som tjänstetillhandahållaren använder ska till sitt användningsändamål svara mot tjänstetillhandahållarens verksamhet och uppfylla de väsentliga krav som ställs på tjänstetillhandahållarens verksamhet. De väsentliga kraven kan uppfyllas genom en helhet som består av ett eller flera informationssystem.

Ett informationssystem uppfyller de väsentliga kraven när det har planerats och tillverkats samt fungerar i enlighet med de lagar som gäller informationssäkerhet och dataskydd och de bestämmelser som utfärdats med stöd av dessa lagar samt följer nationella bestämmelser om interoperabilitet. De väsentliga kraven på funktionalitet uppfylls om det med informationssystemet vid behandling av klient- och patientuppgifter enligt systemets användningsändamål går att utföra de funktioner som krävs i lagar och med stöd av dem utfärdade bestämmelser. För informationssystem och välbefinnandeapplikationer som hör till klass A ska uppfyllandet av de väsentliga kraven verifieras genom certifiering. Producenten av informationssystemtjänsten ansvarar för att ett informationssystem är certifierat.

Institutet för hälsa och välfärd meddelar närmare föreskrifter om innehållet i de väsentliga kraven och om de väsentliga krav de informationssystem som används i de olika tjänsterna ska uppfylla. Dessutom får Folkpensionsanstalten meddela föreskrifter om de förfaranden som ska iakttas vid verifieringen av interoperabiliteten i fråga om sådana informationssystem enligt denna lag som ska anslutas till de riksomfattande informationssystemtjänster som avses i denna lag eller i lagen om elektroniska recept.

34 §Påvisande av överensstämmelse med kraven

Överensstämmelse med kraven ska för ett informationssystem som hör till klass A visas med en utredning från producenten av informationssystemtjänsten om att systemet uppfyller de krav på funktionalitet som ställs enligt dess användningsändamål. Ett informationssystem och en välbefinnandeapplikation som hör till klass A ska dessutom genomgå certifiering. Att certifieringen har godkänts ska visas med en godkänd interoperabilitetstestning enligt 35 § och ett sådant överensstämmelseintyg av ett bedömningsorgan för informationssäkerhet som avses i 36 §.

Överensstämmelse med kraven ska för ett informationssystem som hör till klass B visas med en skriftlig utredning från producenten av informationssystemtjänsten om att informationssystemet uppfyller de väsentliga krav som ställs enligt dess användningsändamål, om det har installerats, underhållits och använts på behörigt sätt. En välbefinnandeapplikation som hör till klass B ska uppfylla de förutsättningar för godkännande som bestäms med stöd av 4 mom. och bli godkänd i den testning som Folkpensionsanstalten samordnar.

Producenten av en informationssystemtjänst svarar för bedömningen av de väsentliga kraven på funktionalitet hos informationssystem som hör till klass A eller B. Denna producent ska som en del av den utredning som ges om kraven försäkra att de funktioner som enligt utredningen ska ingå i systemets användningsändamål har genomförts i systemet.

Institutet för hälsa och välfärd får meddela föreskrifter om de förfaranden som ska iakttas vid påvisande av överensstämmelse med kraven och om innehållet i den utredning som ska ges. Institutet för hälsa och välfärd får också meddela föreskrifter om förutsättningarna och förfarandena för godkännande av program som hänför sig till datalagret för egna uppgifter.

35 §Interoperabilitetstestning

Ett informationssystem och en välbefinnandeapplikation som hör till klass A ska vara interoperabla med de riksomfattande informationssystemtjänsterna och med övriga anslutna informationssystem. Interoperabiliteten ska visas vid en interoperabilitetstestning som ordnas av Folkpensionsanstalten. Före interoperabilitetstestningen ska producenten av informationssystemtjänsten lämna Folkpensionsanstalten en redogörelse för hur kraven på informationssystemets funktionalitet har genomförts och testats. Tidpunkten för och genomförandet av interoperabilitetstestningen ska avtalas med Folkpensionsanstalten.

Ett informationssystem som hör till klass A och har tagits i användning för produktion ska delta i samtestningar med andra informationssystem som ska anslutas till de riksomfattande informationssystemtjänsterna, för säkerställande av informationssystemens interoperabilitet. Folkpensionsanstalten beslutar vilka informationssystem som ska delta i interoperabilitetstestningen. De producenter av informationssystemtjänster vars informationssystem deltar i interoperabilitetstestningen svarar själva för de kostnader som testningen medför. Folkpensionsanstalten ger på basis av interoperabilitetstestningen ett positivt yttrande om uppfyllelsen av kraven på interoperabilitet när kraven har verifierats.

Med avvikelse från 1 mom. utförs ingen separat interoperabilitetstestning av de centraliserade informationssystemtjänster som Folkpensionsanstalten förvaltar.

36 §Bedömning av informationssäkerhet

Bedömningen av överensstämmelse med de väsentliga kraven på informationssäkerhet hos de informationssystem och välbefinnandeapplikationer som hör till klass A ska göras i enlighet med denna lag och lagen om bedömningsorgan för informationssäkerhet. I den bedömning av informationssäkerheten som avses i denna lag ingår emellertid ingen bedömning eller inspektion av verksamhetsställena för producenten eller tillverkaren av en informationssystemtjänst, för tillverkaren av en välbefinnandeapplikation eller för användaren. Bedömningen av överensstämmelse med kraven görs på ansökan av producenten av en informationssystemtjänst eller tillverkaren av en välbefinnandeapplikation.

Om ett informationssystem som hör till klass A uppfyller de väsentliga krav på informationssäkerhet som ställs enligt systemets användningsändamål, ska bedömningsorganet för informationssäkerhet utifrån sin bedömning av överensstämmelsen med kraven ge producenten av informationssystemtjänsten eller tillverkaren av välbefinnandeapplikationen ett överensstämmelseintyg och en tillhörande kontrollrapport. Bedömningen eller den nya bedömningen ska göras i enlighet med de väsentliga krav som gäller informationssystemets användningsändamål eller i enlighet med omfattningen av de ändringar som gjorts i systemet.

Bedömningsorganet för informationssäkerhet får avkräva producenten av en informationssystemtjänst alla uppgifter som behövs för bedömningen i syfte att upprätta överensstämmelseintyget och hålla det i kraft. På utfärdande av intyget tillämpas i övrigt 9 § i lagen om bedömningsorgan för informationssäkerhet. Överensstämmelseintyget är giltigt i högst fem år. Intygets giltighetstid får förlängas med högst fem år i sänder.

37 §Återkallelse av överensstämmelseintyg

Om bedömningsorganet för informationssäkerhet konstaterar att ett informationssystem eller en välbefinnandeapplikation inte har uppfyllt eller inte längre uppfyller de krav som föreskrivs i denna lag eller i bestämmelser som utfärdats med stöd av den eller att ett överensstämmelseintyg av någon annan orsak inte borde ha beviljats, ska organet uppmana producenten av informationssystemtjänsten eller tillverkaren av välbefinnandeapplikationen att avhjälpa bristerna.

Bedömningsorganet får återkalla intyget för viss tid eller helt och hållet eller bevilja intyget med begränsningar, om inte producenten av informationssystemtjänsten eller tillverkaren av välbefinnandeapplikationen avhjälper bristerna inom den tid som organet angett. När tidsfristens längd bestäms ska det beaktas att en skälig tid behövs för att ändra informationssystemet.

38 §Anmälningsskyldighet för bedömningsorgan för informationssäkerhet

Ett bedömningsorgan för informationssäkerhet ska underrätta Tillstånds- och tillsynsverket för social- och hälsovården, Folkpensionsanstalten och Institutet för hälsa och välfärd om alla överensstämmelseintyg som har utfärdats, ändrats eller kompletterats eller som har återkallats för viss tid eller helt och hållet eller förvägrats samt om de uppmaningar och begränsningar som avses i 37 §.

Bedömningsorganet för informationssäkerhet ska på begäran ge Tillstånds- och tillsynsverket för social- och hälsovården all behövlig ytterligare information om de informationssystem och de välbefinnandeapplikationer som hör till klass A för vilka organet har utfärdat överensstämmelseintyg.

8 kap. – Styrning och tillsyn

39 §Styrning, övervakning och uppföljning

Den allmänna planeringen, styrningen och övervakningen av den elektroniska behandlingen av kunduppgifter inom social- och hälsovården och informationsadministrationen i anslutning därtill samt beslutsfattandet om totalfinansieringen av betydande informationsadministrationsprojekt hör till social- och hälsovårdsministeriets uppgifter. Den allmänna styrningen och övervakningen av den certifikattjänst som sköts av Befolkningsregistercentralen hör dock gemensamt till social- och hälsovårdsministeriets och finansministeriets uppgifter.

Institutet för hälsa och välfärd svarar för planeringen, styrningen och uppföljningen av den elektroniska behandlingen av kunduppgifter inom social- och hälsovården och informationsadministrationen i anslutning därtill samt av användningen och utförandet av de riksomfattande informationssystemtjänster som avses i 6 § och de gemensamma datalager som hänför sig till olika förvaltningsområden.

Tillstånds- och tillsynsverket för social- och hälsovården samt regionförvaltningsverket inom sitt verksamhetsområde styr och övervakar i enlighet med sin behörighet efterlevnaden av denna lag.

För uppföljningen och övervakningen av dataskyddet och informationssäkerheten har tjänstetillhandahållaren rätt att av Folkpensionsanstalten få logguppgifter för sina egna kundregister, logguppgifter i anslutning till behandlingen av uppgifter i en informationshanteringstjänst som avses i 11 § samt logguppgifter för det datalager för egna uppgifter som avses i 12 §, till den del som anställda hos tjänstetillhandahållaren har haft åtkomst till och behandlat uppgifter i kundens informationshanteringstjänst och i datalagret för egna uppgifter, om det behövs för att utreda om behandlingen av kunduppgifterna är lagenlig.

40 §Övervakning och inspektioner av informationssystem

Tillstånds- och tillsynsverket för social- och hälsovården har till uppgift att övervaka och främja informationssystemens överensstämmelse med kraven.

Tillstånds- och tillsynsverket för social- och hälsovården har rätt att utföra inspektioner som krävs för tillsynen. För att utföra en inspektion har en inspektör rätt att få tillträde till alla lokaler där det bedrivs verksamhet som avses i denna lag eller där det förvaras uppgifter som är viktiga för tillsynen över efterlevnaden av denna lag. Inspektioner får dock inte utföras i utrymmen som används för boende av permanent natur. Vid en inspektion ska dessutom 39 § i förvaltningslagen (434/2003) iakttas.

Vid en inspektion ska alla handlingar som inspektören ber om och som behövs för inspektionen läggas fram. På inspektörens begäran ska dessutom kopior av de handlingar som behövs för inspektionen överlämnas till inspektören utan avgift.

Inspektionerna ska protokollföras och en kopia av protokollet ska sändas till den som saken gäller inom 30 dagar. Inspektionen anses avslutad när en kopia av inspektionsprotokollet har delgetts den som saken gäller. Tillstånds- och tillsynsverket för social- och hälsovården ska bevara inspektionsprotokollet i tio år efter det att inspektionen avslutades.

41 §Underrättelse om avvikelser från de väsentliga kraven på ett informationssystem

Om tjänstetillhandahållaren konstaterar betydande avvikelser när det gäller uppfyllandet av de väsentliga kraven på ett informationssystem, ska denne underrätta producenten av informationssystemtjänsten om saken. Om en avvikelse kan innebära en betydande risk för kundsäkerheten, informationssäkerheten eller dataskyddet ska tjänstetillhandahållaren, apoteket, producenten eller tillverkaren av informationssystemtjänsten, Folkpensionsanstalten eller Institutet för hälsa och välfärd underrätta Tillstånds- och tillsynsverket för social- och hälsovården om detta. Även andra aktörer kan underrätta Tillstånds- och tillsynsverket för social- och hälsovården om risker som de upptäcker.

42 §Rätt att få information

Tillstånds- och tillsynsverket för social- och hälsovården har rätt att avgiftsfritt och trots sekretessbestämmelserna för tillsynen över riksomfattande informationssystem få nödvändig information av statliga och kommunala myndigheter samt av fysiska och juridiska personer som omfattas av denna lag eller av bestämmelser och beslut om riksomfattande informationssystem som utfärdats med stöd av denna lag.

43 §Rätt för Tillstånds- och tillsynsverket för social- och hälsovården att anlita utomstående experter

Tillstånds- och tillsynsverket för social- och hälsovården har rätt att anlita utomstående experter som biträden vid bedömning av ett informationssystems överensstämmelse med kraven. Utomstående experter får delta i inspektioner som avses i denna lag samt undersöka och testa informationssystem, men de får inte fatta förvaltningsbeslut. Utomstående experter ska ha den sakkunskap och kompetens som uppgifterna kräver.

På utomstående experter tillämpas förvaltningslagens bestämmelser om tjänstemannajäv och bestämmelserna om straffrättsligt tjänsteansvar när de utför uppgifter enligt denna lag.

Utomstående experter får inte utan tillstånd röja vad de på grund av sin ställning, sitt uppdrag eller sitt arbete har fått veta om en persons hälsotillstånd, sjukdom eller funktionsnedsättning eller om social- eller hälsovårdsåtgärder som avser personen eller om andra motsvarande omständigheter. Tystnadsplikten kvarstår efter det att uppdraget har upphört.

44 §Föreläggande att fullgöra skyldigheter

Om en producent eller tillverkare av en informationssystemtjänst för social- eller hälsovården, en tjänstetillhandahållare, en mellanhand eller Folkpensionsanstalten har underlåtit att fullgöra sin skyldighet enligt denna lag, får Tillstånds- och tillsynsverket för social- och hälsovården utfärda ett föreläggande om att skyldigheten ska fullgöras inom utsatt tid.

45 §Skyldigheter avseende informationssystem som är i bruk

När Tillstånds- och tillsynsverket för social- och hälsovården övervakar och inspekterar informationssystem med stöd av 40 § får verket samtidigt ålägga producenten eller tillverkaren av en informationssystemtjänst att avhjälpa brister i informationssystem som används för produktion.

Om ett informationssystem kan äventyra dataskyddet eller klient- eller patientsäkerheten, eller om systemet inte till alla delar uppfyller de väsentliga krav som ställs på det enligt dess användningsändamål, och bristerna inte har avhjälpts inom den tid som Tillstånds- och tillsynsverket för social- och hälsovården har angett, får verket förbjuda användningen av informationssystemet till dess att bristerna har avhjälpts. Dessutom får Folkpensionsanstalten stänga förbindelser till riksomfattande informationssystemtjänster som den förvaltar, om ett anslutet informationssystem eller dess användare äventyrar den behöriga funktionen hos de riksomfattande informationssystemtjänsterna.

Tillstånds- och tillsynsverket för social- och hälsovården får ålägga producenten av en informationssystemtjänst eller en av denne befullmäktigad representant att inom den tid och på det sätt som verket bestämmer informera om förbud och förelägganden som gäller användningen av informationssystemet för produktion.

9 kap. – Särskilda bestämmelser

46 §Delegationen för elektronisk informationsadministration inom social- och hälsovården

För behandlingen av principfrågor som gäller elektronisk informationshantering inom social- och hälsovården, för utförandet av de riksomfattande informationssystemtjänster som avses i 6 § och för förenhetligande och utveckling av tjänsteanvändarnas informationssystem finns i anslutning till social- och hälsovårdsministeriet delegationen för elektronisk informationsadministration inom social- och hälsovården. Närmare bestämmelser om delegationens uppgifter och sammansättning utfärdas genom förordning av statsrådet.

47 §Avgifter

Användningen av de riksomfattande informationssystemtjänster enligt 6 § som administreras av Folkpensionsanstalten och Befolkningsregistercentralen är avgiftsbelagd för tjänstetillhandahållarna. Den kommunala social- och hälsovårdens avgifter tas ut per sjukvårdsdistrikt hos samkommunen för sjukvårdsdistriktet. De avgifter som Folkpensionsanstalten tar ut bestäms oberoende av 10 § i lagen om grunderna för avgifter till staten (150/1992) genom förordning av social- och hälsovårdsministeriet så att de motsvarar kostnaderna för skötseln av tjänsterna. Avgifterna ska dessutom trygga likviditeten för Folkpensionsanstaltens servicefond. De avgifter som tas ut för Befolkningsregistercentralens prestationer anges i lagen om grunderna för avgifter till staten och i bestämmelser som utfärdats med stöd av den.

Folkpensionsanstalten och Befolkningsregistercentralen ska årligen lämna social- och hälsovårdsministeriet en utredning över det föregående årets kostnader och de faktorer som påverkat kostnaderna samt en uppskattning av de totalkostnader som ligger till grund för användningsavgifterna för det följande året.

Producenten av en informationssystemtjänst svarar för kostnaderna för att visa överensstämmelse med kraven. Folkpensionsanstalten har rätt att ta ut en avgift för interoperabilitetstestning enligt 35 § till ett självkostnadsvärde som avses i 6 § 1 mom. i lagen om grunderna för avgifter till staten. Registrering och införande av en i 29 § avsedd anmälan till Tillstånds- och tillsynsverket för social- och hälsovården i ett offentligt register är avgiftsbelagda. Avgifterna bestäms genom förordning av social- och hälsovårdsministeriet, med beaktande av vad som föreskrivs i lagen om grunderna för avgifter till staten och i bestämmelser som utfärdats med stöd av den. Bestämmelser om avgifter för godkännande av bedömningsorgan för informationssäkerhet finns i 11 § i lagen om bedömningsorgan för informationssäkerhet.

48 §Straffbestämmelser

Den som uppsåtligen eller av grov oaktsamhet bryter mot identifieringsskyldigheten i 16 §, lämnar ut logguppgifter i strid med 25 §, lämnar ut kunduppgifter utan kundens samtycke enligt 19—21 § eller utan att en bestämmelse i lag tillåter det eller försummar sin skyldighet att informera enligt 15 § och på så sätt äventyrar kundens integritetsskydd eller hans eller hennes rättigheter i övrigt ska, om inte strängare straff för gärningen föreskrivs någon annanstans i lag, för förseelse mot bestämmelserna om behandlingen av kunduppgifter inom social- och hälsovården dömas till böter.

Bestämmelser om straff för dataintrång finns i 38 kap. 8 § i strafflagen (39/1889) och för personregisterbrott i 9 § i det kapitlet. Bestämmelser om brott mot sekretess finns i 1 och 2 § i det kapitlet, om inte gärningen utgör brott enligt 40 kap. 5 § i den lagen eller om inte strängare straff för gärningen föreskrivs någon annanstans i lag.

49 §Handräckning av polisen

Bestämmelser om handräckning av polisen finns i polislagen (872/2011).

50 §Vite

Ett föreläggande som Tillstånds- och tillsynsverket för social- och hälsovården har meddelat med stöd av denna lag och ett beslut som verket har fattat med stöd av denna lag kan förenas med vite. Bestämmelser om vite finns i viteslagen (1113/1990).

51 §Ändringssökande

Beslut som Tillstånds- och tillsynsverket för social- och hälsovården har fattat med stöd av denna lag får överklagas genom besvär hos förvaltningsdomstolen enligt vad som föreskrivs i förvaltningsprocesslagen (586/1996). Förvaltningsdomstolens beslut får överklagas genom besvär hos högsta förvaltningsdomstolen endast om högsta förvaltningsdomstolen beviljar besvärstillstånd.

Omprövning av ett beslut som Tillstånds- och tillsynsverket för social- och hälsovården har meddelat i samband med en inspektion får begäras hos tillstånds- och tillsynsverket inom 30 dagar från det att inspektionen avslutades. Beslut som Tillstånds- och tillsynsverket för social- och hälsovården har fattat med anledning av begäran om omprövning får överklagas genom besvär i enlighet med 1 mom.

Beslut och förelägganden som Tillstånds- och tillsynsverket för social- och hälsovården har meddelat med stöd av denna lag ska iakttas trots ändringssökande, om inte besvärsmyndigheten bestämmer något annat.

10 kap. – Ikraftträdande- och övergångsbestämmelser

52 §Ikraftträdande

Denna lag träder i kraft den 20 .

Genom lagen upphävs lagen om elektronisk behandling av klientuppgifter inom social- och hälsovården (159/2007).

53 §Övergångsbestämmelser

Den skyldighet enligt 7 § att i fråga om 6 § 1 mom. 1 punkten ansluta sig till de riksomfattande informationssystemtjänsterna tillämpas inom den offentliga socialvården senast från och med den 1 januari 2023 och inom den privata socialvården senast från och med den 1 januari 2025. Lagens 14 § tillämpas i fråga om skyldigheten att datatekniskt säkerställa ett samband inom socialvården senast från och med den 1 januari 2021 eller senast från det att klienthandlingar inom socialvården lämnas ut från den arkiveringstjänst som avses i 6 § 1 mom. 1 punkten.

Lagens 17 § tillämpas senast från det att kundhandlingar lämnas ut från den arkiveringstjänst som avses i 6 § 1 mom. 1 punkten.

Lagens 18 § tillämpas inom socialvården från och med den 1 januari 2021 eller senast från det att klienthandlingar inom socialvården lämnas ut från den arkiveringstjänst som avses i 6 § 1 mom. 1 punkten.

Lagens 20 § tillämpas senast från och med den 1 januari 2021.

2.Lag om ändring av lagen om klienthandlingar inom socialvården

I enlighet med riksdagens beslut upphävs i lagen om klienthandlingar inom socialvården (254/2015) 24 § och 25 § 1 och 2 mom. och ändras 2 § 3 mom., 3 § 6 punkten, 9—11 §, rubriken för 22 § samt 22 § 1 och 2 mom., rubriken för 23 § samt 23 § 1 mom., 26 §, 27 § 2 mom. och 28 § 5 mom. samt fogas till 22 § ett nytt 1 mom. som följer:

2 §Tillämpningsområde

Bestämmelser om behandlingen av klientuppgifter finns dessutom i lagen om elektronisk behandling av kunduppgifter inom social- och hälsovården ( / ), nedan kunduppgiftslagen , lagen om klientens ställning och rättigheter inom socialvården (812/2000), nedan klientlagen , lagen om offentlighet i myndigheternas verksamhet (621/1999), nedan offentlighetslagen , förvaltningslagen (434/2003), lagen om elektronisk kommunikation i myndigheternas verksamhet (13/2003), lagen om stark autentisering och elektroniska signaturer (617/2009), lagen om befolkningsdatasystemet och Befolkningsregistercentralens certifikattjänster (661/2009), arkivlagen (831/1994) och lagen om patientens ställning och rättigheter (785/1992).

3 §Definitioner

I denna lag avses med

6) klientuppgift en personuppgift som har erhållits inom socialvården och som har antecknats eller som enligt denna lag ska antecknas i en klienthandling inom socialvården,

9 §Basuppgifter som ska antecknas i en klienthandling

Följande basuppgifter ska alltid antecknas i en klienthandling:

1) handlingens namn,

2) klientens namn och personbeteckning eller, om den inte är känd, en beteckning som fungerar som temporär identifikation eller födelsedatumet,

3) serviceanordnarens, serviceproducentens och vid behov servicegivarens namn och identifikationskod,

4) upprättarens eller antecknarens namn och tjänsteställning eller uppgift vid verksamhetsenheten,

5) tidpunkten för upprättandet eller registreringen, samt

6) eventuell information om en spärrmarkering som gäller kontaktuppgifterna för klienten eller klientens lagliga företrädare.

Vidare ska följande basuppgifter om de berörda antecknas i en handling när de inverkar på hurdana tjänster klienten får eller vilka åtgärder som föreslås i handlingen:

1) klientens modersmål och kontaktspråk, kontaktuppgifter och hemkommun,

2) om handlingen gäller en minderårig klient, namn, kontaktuppgifter och behörighet för vårdnadshavare eller annan laglig företrädare till klienten, samt uppgifter om eventuell rätt till information för en förälder som fråntagits vårdnaden,

3) namn, kontaktuppgifter och behörighet för en laglig företrädare som har utsetts för en myndig klient, eller för en person som klienten har befullmäktigat, samt

4) vid behov namn, kontaktuppgifter och roll i sammanhanget för en anhörig eller närstående till klienten eller för någon annan som deltar i vården av eller omsorgen om klienten.

10 §Anteckningar om att uppgifter har lämnats ut

När uppgifter om en klient lämnas ut till en utomstående ska den som lämnar ut uppgifterna kunna verifiera

1) vilka uppgifter som har lämnats ut,

2) till vem uppgifterna har lämnats ut,

3) när uppgifterna lämnades ut,

4) vem som har lämnat ut uppgifterna,

5) vilken bestämmelse som ligger till grund för utlämnandet, eller uppgifter om samtycke, samt

6) det ändamål för vilket uppgifterna har lämnats ut.

11 §Anteckningar om att uppgifter har tagits emot

När uppgifter om en klient fås av någon annan än klienten själv ska mottagaren kunna verifiera

1) vilka uppgifter som har inhämtats eller tagits emot,

2) av vem man har fått uppgifterna,

3) när uppgifterna togs emot,

4) vem som har begärt uppgifterna, om de har inhämtats på eget initiativ,

5) vilken bestämmelse som ligger till grund för inhämtandet eller mottagandet, eller uppgifter om samtycke, samt

6) det ändamål för vilket uppgifterna har inhämtats eller mottagits.

22 §Registrering av uppgifter i personregistret för socialvården

Bestämmelser om socialvårdsmyndighetens skyldighet att se till att handlingarna registreras finns i 7 § i kunduppgiftslagen.

Socialvårdsmyndigheten ska i personregistret för socialvården registrera de anmälningar och framställningar som har gjorts i syfte att utreda en enskild persons servicebehov samt uppgifter om hur dessa har behandlats, och även registrera övriga klienthandlingar.

Av varje klienthandling som registreras i personregistret ska det framgå till vilken serviceuppgift eller vilka serviceuppgifter handlingen ansluter sig.

23 §Åtkomsträttigheter till klientuppgifter som registrerats elektroniskt

Bestämmelser om åtkomsträttigheter till klientuppgifter som registrerats elektroniskt finns i 14 § i kunduppgiftslagen. Åtkomsträttigheterna för yrkesutbildad personal inom social- och hälsovården till klientuppgifter inom socialvården som har registrerats elektroniskt ska bestämmas enligt serviceuppgift och med beaktande av varje persons arbetsuppgifter.

26 §Uppföljning av användning och utlämnande av klientuppgifter

Bestämmelser om logguppgifter, användningsloggregister och utlämningsloggregister som hänför sig till uppföljningen av de klientuppgifter som en tillhandahållare av social- och hälsotjänster har använt och lämnat ut i elektronisk form samt bestämmelser om den tid som dessa uppgifter och register ska bevaras finns i 24 § i kunduppgiftslagen.

27 §Förvaring av klientuppgifter

Handlingar inom socialvården som registreras elektroniskt i den riksomfattande arkiveringstjänst som avses i kunduppgiftslagen ska förvaras varaktigt.

28 §Ikraftträdande

Lagens 22 § 1 och 2 mom. tillämpas när en organisation ansluts till det riksomfattande arkivet för socialvården, dock senast från och med den 1 januari 2023.

§

Denna lag träder i kraft den 20 .

3.Lag om ändring av lagen om elektroniska recept

I enlighet med riksdagens beslut upphävs i lagen om elektroniska recept (61/2007) 3 § 5 punkten, varvid den nuvarande 6—9 punkten blir 5—8 punkt, 13 § 2 mom., varvid det nuvarande 3—5 mom. blir 2—4 mom., 19 § 2 mom., 24 § 4 mom., varvid det nuvarande 5 mom. blir 4 mom., samt 28 § 3 mom., av dem 3 § 5 punkten och 19 § 2 mom. sådana de lyder i lag 251/2014, ändras 1 §, 3 § 4 punkten, 4 § 1 och 2 mom., 5 § 1 mom., 6 § 2 mom., rubriken för 7 § samt 7 § 2 mom., rubriken för 10 § samt 10 § 5 mom., 12 § 2 och 4 mom., 13 § 1–3 mom., 4 mom. 5 och 6 punkten samt 5 mom., 14 §, det inledande stycket i 15 § 1 mom. och 15 § 3—5 mom., 16 § 1—3 mom., 16 a §, 17 § 1 mom., 2 mom. 2 punkten och 4 mom., 18 §, 19 § 1 mom., 22 a och 22 b §, 23 § 1 mom., 23 a § 1 mom. och 3 mom. 2 punkten, 24 § 1 och 5 mom., 25 § 1 mom. samt 28 § 1 mom., av dem rubriken för 7 § samt 7 § 2 mom. och 24 § 1 mom. sådana de lyder lag 982/2010 och 3 § 4 punkten, 4 § 1 och 2 mom., 5 § 1 mom., rubriken för 10 § samt 10 § 5 mom., 12 § 2 och 4 mom., 13 § 1—3 mom., 4 mom. 5 och 6 punkten samt 5 mom., 14 §, rubriken för 15 § samt 15 § 1 och 3—5 mom., 16 § 1—3 mom., 16 a §, 17 § 1 mom., 2 mom. 2 punkten och 4 mom., 22 a och 22 b §, 23 § 1 mom., 23 a § 1 mom. och 3 mom. 2 punkten, 24 § 1 och 5 mom. samt 25 § 1 mom., 28 § 1 mom. sådana de lyder i lag 251/2014, och fogas till 3 §, sådan den lyder i lag 251/2014, en ny 9 punkt, till 10 § ett nytt 4 mom., varvid det nuvarande 4 och 5 mom. blir 5 och 6 mom., till 11 § ett nytt 3 mom., till 13 § 4 mom. nya 5 och 8 punkter, varvid den nuvarande 5 och 6 punkten blir 6 och 7 punkt, och ett nytt 5 mom. samt till 15 § ett nytt 6 mom. som följer:

1 §Lagens syfte

Syftet med denna lag är att förbättra patient- och läkemedelssäkerheten samt underlätta och effektivisera förskrivningen och expedieringen av läkemedel genom ett system där patientens läkemedelsordinationer kan lagras elektroniskt i ett receptcenter på riksnivå och där läkemedlen utifrån de recept som lagrats i receptcentret kan expedieras till patienten vid den tidpunkt som patienten önskar och på det apotek som han eller hon har valt. De recept som lagrats i receptcentret gör det möjligt att klarlägga patientens samlade medicinering och beakta den vid läkemedelsbehandling. De samlade uppgifterna i receptcentret kan dessutom nyttiggöras i samband med myndigheternas verksamhet inom hälso- och sjukvården.

3 §Definitioner

I denna lag avses med

4) receptcenter en databas som består av elektroniska recept som lagrats av läkemedelsförskrivarna, av recept som apoteken har lagrat på de grunder som nämns i 12 §, av sådana uppgifter om läkemedel som överlåtits till patienter av tillhandahållare av socialvårdstjänster och hälso- och sjukvårdstjänster på de grunder som anges i 23 §, av expedieringsuppgifter som fogats till recepten och av anteckningar som hänför sig till en bedömning av läkemedelsbehandlingen,

9) pro auctore-recept ett skriftligt recept genom vilket en läkare, tandläkare, optiker eller munhygienist förskriver ett läkemedel som behövs i samband med hans eller hennes yrkesutövning.

4 §Information till patienten

Innan ett elektroniskt recept görs upp ska patienten informeras om elektroniska recept och patientens rättigheter i anslutning till sådana. Dessutom ska patienten informeras om de riksomfattande informationssystemtjänster som hänför sig till elektroniska recept, om de allmänna principerna för hur tjänsterna fungerar och om anordnaren av informationssystemtjänster.

Tillhandahållaren av hälso- och sjukvårdstjänster ska personligen informera patienten skriftligt eller muntligt. Informationen får också ges med hjälp av en elektronisk tjänst som specificerar patienten. Om informationen ges på något annat sätt än skriftligt ska patienten också kunna få den skriftligt. En anteckning om att information har getts ska göras i patientens informationshanteringstjänst som avses i 16 a §.

5 §Uppgörande av recept

Recept ska göras upp elektroniskt med undantag för pro auctore-recept och recept som gäller läkemedelsgaser, vilka kan göras upp skriftligt, och recept som gäller patientspecifika specialtillståndspreparat, vilka kan göras upp skriftligt eller elektroniskt. Om det på grund av en teknisk störning inte är möjligt att göra en elektronisk förskrivning, får ett recept också göras upp skriftligt eller förskrivas per telefon. Ett recept kan likaså göras upp skriftligt eller förskrivas per telefon på begäran av ett apotek, om apoteket inte kan expediera ett elektroniskt recept på grund av en teknisk störning. Dessutom kan ett recept göras upp skriftligt eller förskrivas per telefon, om läkemedelsbehandlingen brådskar och det på grund av exceptionella förhållanden eller av någon annan särskild orsak inte går att göra upp ett elektroniskt recept.

6 §Informationen i recept

Av ett recept får utöver de uppgifter som avses i 1 mom. framgå andra uppgifter som är relevanta för förskrivningen, användningen och expedieringen av läkemedlet och för genomförandet och uppföljningen av läkemedelsbehandlingen.

7 §Signering av recept samt systemcertifikat

Befolkningsregistercentralen svarar för certifikattjänsten i enlighet med 6 § i lagen om elektronisk behandling av kunduppgifter inom social- och hälsovården ( / ), nedan kundsuppgiftslagen. Genom förordning av social- och hälsovårdsministeriet utfärdas närmare bestämmelser om certifieringen av att den som gjort upp receptet har rätt att förskriva läkemedel och om genomförandet av certifikattjänsten. Social- och hälsovårdsministeriet ska innan förordningen utfärdas höra Befolkningsregistercentralen till den del det gäller Befolkningsregistercentralens ovan angivna uppgift.

10 §Rättelse, avslutande, makulering och förnyelse av recept

Om läkemedelsförskrivaren beslutar att en patient ska sluta använda ett läkemedel som patienten har använt kontinuerligt, ska en anteckning om detta föras in i receptcentret.

Närmare bestämmelser om rättelse, makulering, förnyelse och förhindrande av förnyelse av ett elektroniskt recept och om anteckningar som gäller avslutad användning av ett läkemedel får utfärdas genom förordning av social- och hälsovårdsministeriet.

11 §Apotekets rätt att få uppgifter

Apoteket har rätt att få uppgifter om recept och receptexpedieringar som har lagrats i receptcentret för så lång tid som skötseln av apotekets uppgifter kräver, dock för högst 42 månader från det att receptet gjordes upp eller någon annan uppgift lagrades i receptcentret.

12 §Expediering av elektroniska recept

När läkemedlet överlåts ska den som köper läkemedlet få en skriftlig utredning om det expedierade läkemedlet och information om den oexpedierade delen av receptet, om inte köparen uppger att han eller hon inte vill ha någon utredning. Med patientens samtycke får utredningen innehålla information om patientens alla recept som finns lagrade i receptcentret. Om läkemedlet avhämtas av någon annan än patienten själv eller av någon annan än patientens lagliga företrädare, får en utredning med alla receptuppgifter dock ges endast om patienten eller dennes lagliga företrädare har gett en fullmakt för detta eller om den som avhämtar läkemedlet visar upp fullmaktsgivarens FPA-kort och patientanvisning. Bestämmelser om fullmakt finns i lagen om rättshandlingar på förmögenhetsrättens område (228/1929). En fullmakt kan ges också inom en behörighetstjänst som avses i lagen om förvaltningens gemensamma stödtjänster för e-tjänster (571/2016) eller genom ett medborgargränssnitt som avses i kunduppgiftslagen.

Om ett recept har gjorts upp skriftligt eller förskrivits per telefon på grund av en sådan teknisk störning eller annan orsak som avses i 5 § 1 mom. och receptet inte har lagrats i receptcentret, ska apoteket lagra receptet och expedieringsuppgifter som hänför sig till det i receptcentret när receptet expedieras eller, om en teknisk störning hindrar omedelbar lagring, så snart som möjligt. Samtidigt kan också uppgifter om andra skriftliga recept lagras i receptcentret. Den som har antecknats som läkemedelsförskrivare i ett recept har oberoende av vårdrelation rätt att från receptcentret få uppgifter om vilka recept som av ett apotek har lagrats i receptcentret med anteckning om att han eller hon är läkemedelsförskrivare. Genom förordning av social- och hälsovårdsministeriet får närmare bestämmelser utfärdas om lagring av skriftliga recept och telefonrecept samt expedieringsuppgifter i receptcentret och om de sökfunktioner med vilka en läkemedelsförskrivare kan få uppgifter om recept som apoteken lagrat i receptcentret.

13 §Patientens rätt att bestämma om utlämnande av uppgifter

Uppgifter i receptcentret om en patients recept, receptexpedieringar och begäran om receptförnyelser får lämnas ut till tillhandahållare av hälso- och sjukvårdstjänster och socialvårdstjänster och till läkemedelsförskrivare i syfte att ordna och tillhandahålla hälso- och sjukvård för patienten. Patienten har dock rätt att förbjuda att de recept som han eller hon preciserat lämnas ut till de ovan avsedda aktörerna och till apoteken. Ett förbud får återtas när som helst. Förbud och återtagande av förbud kan meddelas till vilken som helst tillhandahållare av hälso- och sjukvårdstjänster eller socialvårdstjänster som har anslutit sig till de elektroniska recepten. Förbud får meddelas och återtas också genom det gränssnitt som avses i 17 §. Uppgiften om ett förbud som en patient har meddelat ska lagras i den informationshanteringstjänst som avses i 11 § i kunduppgiftslagen.

Patientens lagliga företrädare, en nära anhörig eller någon annan närstående person har inte rätt att förbjuda att uppgifter som avses i 1 mom. lämnas ut.

Om en minderårig patient på det sätt som avses i 7 § 1 mom. i lagen om patientens ställning och rättigheter (785/1992), nedan patientlagen , med beaktande av sin ålder och utvecklingsnivå själv kan fatta beslut om sin vård, kan han eller hon också besluta om förbud som avses i 1 mom. En minderårigs vårdnadshavare eller lagliga företrädare har inte rätt att förbjuda utlämnande. En minderårig som avses i 9 § 2 mom. i patientlagen har dessutom rätt att förbjuda att uppgifter i ett elektroniskt recept lämnas ut till den minderåriges vårdnadshavare eller andra lagliga företrädare.

Oberoende av 1 mom. får

5) till en tillhandahållare av hälso- och sjukvårdstjänster eller socialvårdstjänster som under den tid en vårdrelation pågår har upprättat en handling som har lagrats i receptcentret lämnas ut uppgifter om handlingar som tillhandahållaren av tjänsterna har lagrat i receptcentret och om expedieringar utifrån dem,

6) till en tillhandahållare av hälso- och sjukvårdstjänster eller socialvårdstjänster eller till en yrkesutbildad person inom hälso- och sjukvården i sådana brådskande fall som avses i 8 § i patientlagen lämnas ut uppgifter om recept som har lagrats i receptcentret och om expedieringar av dem; om utlämnande av receptuppgifter har förbjudits i enlighet med 1 mom., får uppgifter lämnas ut trots förbudet,

7) till sådan teknisk personal hos en tillhandahållare av hälso- och sjukvårdstjänster, hos Folkpensionsanstalten och hos informationssystemets leverantör som svarar för de elektroniska receptens funktion lämnas ut uppgifter i den omfattning som krävs för att åtgärda störningar och problemsituationer, och

8) för tillsynsutredningar till en tillhandahållare av hälso- och sjukvårdstjänster eller socialvårdstjänster som har upprättat en handling som har lagrats i receptcentret lämnas ut uppgifter om handlingar som verksamhetsenheten har lagrat i receptcentret och om expedieringar utifrån dem.

Genom förordning av social- och hälsovårdsministeriet får närmare bestämmelser utfärdas om förbudsförfarandet samt om tillgodoseendet av den rätt att få uppgifter och om sådant klarläggande av den tekniska personalens rättigheter som avses i 3 mom. 7 punkten.

Uppgifter i ett elektroniskt recept får lämnas ut till patienten med hjälp av en välbefinnandeapplikation som definieras i 3 § 15 punkten i kunduppgiftslagen eller ett medborgargränssnitt. För att få uppgifterna via en välbefinnandeapplikation ska patienten ta i bruk applikationen och godkänna att uppgifterna lämnas ut.

14 §Förbudshandling

Den som tar emot ett förbud som en kund meddelar ska på begäran ge kunden en utskrift av förbudet. Av utskriften ska förbudets betydelse för behandlingen av kunduppgifter framgå. Utskriften ska innehålla i 4 § avsedda uppgifter om de specificerade elektroniska recept som förbudet gäller och om förbudets betydelse. Utskriften ska innehålla en utredning om att de uppgifter som omfattas av ett gällande förbud inte får utnyttjas när hälso- och sjukvård ges även om de är relevanta med tanke på vården, om inte förbudet återtas eller är förenat med en reservation för situationer som avses i 8 § i patientlagen.

Folkpensionsanstalten bestämmer innehållet i en förbudshandling. En patient som meddelar ett förbud via det gränssnitt som avses i 17 § ska få motsvarande information via gränssnittet.

15 §Utlämnande av uppgifter till myndigheter och för vetenskaplig forskning

Trots sekretessbestämmelserna och andra bestämmelser om användningen av uppgifterna får Folkpensionsanstalten i egenskap av personuppgiftsansvarig, utöver vad som föreskrivs någon annanstans i lagstiftningen, på begäran också med hjälp av en teknisk anslutning från receptcentret

Folkpensionsanstaltens rätt att ta del av uppgifterna i receptcentret bestäms enligt 19 kap. 1 § i sjukförsäkringslagen (1224/2004). Folkpensionsanstalten får inte lämna uppgifter vidare med stöd av sådan skyldighet eller rätt att lämna uppgifter som den har enligt någon annan lag.

Folkpensionsanstalten får lämna ut uppgifter från receptcentret för vetenskaplig forskning i enlighet med 28 § i lagen om offentlighet i myndigheternas verksamhet (621/1999). Utlämnandet kräver dock alltid tillstånd av Institutet för hälsa och välfärd.

Folkpensionsanstalten får upprätta och överlåta sammanställningar över sådana uppgifter i receptcentret som kan vara av betydelse för utredning av läkemedelssäkerheten eller nyttan av och kostnaderna för läkemedelsbehandlingar.

16 §Patientens rätt till information

I fråga om patientens rätt att ta del av uppgifterna om sig själv i receptcentret gäller bestämmelserna i artikel 15 i Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning), nedan dataskyddsförordningen , och i 34 § i personuppgiftslagen.

Bestämmelser om rättelse av felaktiga uppgifter i receptcentret finns i 10 § och i artikel 16 i dataskyddsförordningen. Om patienten eller dennes lagliga företrädare med stöd av artikel 16 i dataskyddsförordningen kräver att en uppgift ska rättas och om den felaktiga uppgiften grundar sig på läkemedelsförskrivarens eller läkemedelsexpedierarens anteckning, ska kravet på rättelse riktas till den person som gjort den felaktiga anteckningen eller den organisation där personen var anställd när felet begicks.

Patienten har rätt att på begäran utifrån logguppgifter få veta vem som har behandlat eller haft åtkomst till sådan information om honom eller henne som finns i receptcentret eller i informationshanteringstjänsten. Patienten har dock inte rätt att få logguppgifter, om den som lämnar ut uppgifterna vet att utlämnandet kan medföra allvarlig fara för patientens hälsa eller vård eller för någon annans rättigheter. Patienten har inte heller rätt att utan särskild orsak få logguppgifter som är äldre än två år. Logguppgifter som en patient har fått får inte användas eller lämnas vidare för något annat ändamål. Folkpensionsanstalten ska lämna ut uppgifterna utan dröjsmål. Det får inte tas ut någon avgift för utlämnandet av uppgifterna. En patient som på nytt begär samma uppgifter som han eller hon redan har fått har rätt att få uppgifterna endast om det finns grundad anledning till det med hänsyn till tillgodoseendet av patientens intressen eller rättigheter. För uppgifter som lämnas ut på nytt får Folkpensionsanstalten ta ut en avgift som inte får överstiga kostnaderna för utlämnande av uppgifterna.

16 a §Informationshanteringstjänsten

I den informationshanteringstjänst som avses i 11 § i kunduppgiftslagen lagras uppgifter om patientens förbud och samtycken och om information som patienten fått. Genom informationshanteringstjänsten är det möjligt att i den utsträckning som föreskrivs i 13 § i denna lag få åtkomst till uppgifter om recept och om expedieringar av dem som finns i receptcentret. Uppgifterna får användas för att förskriva läkemedel till patienten och för att ordna och tillhandahålla hälso- och sjukvård för patienten.

17 §Medborgargränssnitt

Med hjälp av medborgargränssnittet ges en patient uppgifter om patientens recept som finns lagrade i receptcentret, rättelse- och expedieringsanteckningar i dem, uppgifter om förbud samt utlämningslogguppgifter, med undantag för personuppgifter om den som fått uppgifter och sådana utlämningslogguppgifter som patienten enligt 16 § 3 mom. inte har rätt att få. Bestämmelser om skötsel av ärenden för någon annans räkning i en e-tjänst finns också i 22 § i kunduppgiftslagen.

Genom gränssnittet kan patienten dessutom

2) meddela och återta ett förbud som avses i 13 §, och

Medborgargränssnittet ska realiseras så att patientens integritetsskydd inte äventyras. Uppgifter om minderåriga patienter får genom gränssnittet lämnas ut till patienten och till hans eller hennes vårdnadshavare eller någon annan laglig företrädare. Vid utlämnandet av uppgifterna ska det som i 9 § 2 mom. i patientlagen föreskrivs om en minderårig patients rätt att förbjuda att uppgifter om hans eller hennes hälsotillstånd ges till hans eller hennes vårdnadshavare eller någon annan laglig företrädare då beaktas. Åtkomsten till uppgifter genom gränssnittet får inte påverka patientens rätt att ta del av uppgifter om honom eller henne själv.

18 §Receptcentrets personuppgiftsansvar

Receptcentret är gemensamt register för Folkpensionsanstalten och apoteken samt verksamhetsenheter, självständiga yrkesutövare och självständiga läkemedelsförskrivare som gör upp elektroniska recept.

Folkpensionsanstalten ansvarar för användbarheten och integriteten hos uppgifterna i receptcentret samt för att datainnehållet är oförändrat och att uppgifterna förvaras och utplånas.

Verksamhetsenheter, självständiga yrkesutövare och självständiga läkemedelsförskrivare som gör upp elektroniska recept ansvarar för att uppgifterna i recept som lagras i receptcentret är korrekta. Det apotek som expedierar ett läkemedel ansvarar för riktigheten i de expedieringsuppgifter som lagras i receptcentret.

Folkpensionsanstalten ansvarar för en personuppgiftsansvarigs andra skyldigheter enligt dataskyddsförordningen än de som genom denna lag påförs apoteken samt verksamhetsenheter, självständiga yrkesutövare och självständiga läkemedelsförskrivare som gör upp elektroniska recept. Folkpensionsanstalten är dessutom i artikel 26.1 i dataskyddsförordningen avsedd kontaktpunkt för de registrerade.

19 §Förvaring av uppgifterna

De handlingar och uppgifter om handlingarna som har lagrats i receptcentret ska förvaras i receptcentret i 12 år efter patientens död eller i 120 år efter patientens födelse. Särskilda bestämmelser gäller i fråga om den skyldighet som verksamhetsenheterna för hälso- och sjukvård och apoteken har att förvara uppgifter om recept.

22 a §Godkännande och ibruktagande av informationssystem och programvara

De informationssystem som används när elektroniska recept görs upp och expedieras och den programvara som stöder systemen samt receptcentret och läkemedelsdatabasen ska innan de tas i bruk kontrolleras eller utvärderas för säkerställande av sekretessen, informationssäkerheten och interoperabiliteten för patientuppgifter på det sätt som föreskrivs i 6 och 7 kap. i kunduppgiftslagen.

22 b §Informationssäkerhetsplan

Verksamhetsenheter, apotek och självständiga yrkesutövare som gör upp elektroniska recept samt Folkpensionsanstalten och producenterna av tjänster för förmedling av kunduppgifter ska utarbeta en informationssäkerhetsplan för säkerställande av sekretessen och informationssäkerheten för patientuppgifter, följa verksamheten och anmäla avvikelser på det sätt som föreskrivs i 26 och 27 § i kunduppgiftslagen.

23 §Läkemedel som lämnas ut inom socialvården eller hälso- och sjukvården

Uppgifter om läkemedel som en verksamhetsenhet för socialvård eller hälso- och sjukvård lämnar ut till en patient får lagras i receptcentret. När uppgifter om dessa läkemedel lagras i receptcentret iakttas i övrigt vad som i denna lag föreskrivs om elektroniska recept. Verksamhetsenheten för socialvård eller hälso- och sjukvård ansvarar för att de uppgifter om läkemedel som enheten lämnar ut till en patient är korrekta.

23 a §Gränsöverskridande elektroniska recept

Ett elektroniskt recept som gjorts upp någon annanstans än i Finland får godkännas och expedieras av ett apotek som är verksamt i Finland, även om receptet inte uppfyller alla de krav som i denna lag ställs på elektroniska recept. En förutsättning för godkännande är dock att receptet uppfyller de krav som godkänts i Europeiska unionen eller som avtalats mellan Europeiska unionens medlemsstater och staterna inom Europeiska ekonomiska samarbetsområdet och att receptet förmedlas till ett finländskt apotek genom en utländsk och en finländsk nationell kontaktpunkt som certifierar receptets riktighet. En förutsättning för att receptet ska lämnas ut till utlandet är att utlämnandet sker via Finlands och mottagarlandets nationella kontaktpunkt.

Genom förordning av social- och hälsovårdsministeriet får närmare bestämmelser utfärdas om

2) överlåtelse av elektroniska recept till den nationella kontaktpunkten i en annan stat, och

24 §Styrning, uppföljning och övervakning

Social- och hälsovårdsministeriet har hand om den allmänna planeringen, styrningen och övervakningen av elektroniska recept samt av ordnande och genomförande av de riksomfattande informationssystemtjänster som avses i denna lag. Den allmänna styrningen och övervakningen av den i 6 § i kunduppgiftslagen avsedda certifikattjänst som sköts av Befolkningsregistercentralen hör dock gemensamt till social- och hälsovårdsministeriets och finansministeriets uppgifter.

Den personuppgiftsansvarige, den ansvariga föreståndaren för en verksamhetsenhet för hälso- och sjukvård eller en verksamhetsenhet för socialvård och apotekaren ska meddela skriftliga anvisningar om behandlingen av kunduppgifter och om de förfaranden som ska iakttas samt sörja för att de anställda har tillräcklig sakkunskap och kompetens när patientuppgifter behandlas. Dessutom ska den personuppgiftsansvarige, verksamhetsenheterna för hälso- och sjukvård, verksamhetsenheterna för socialvård och apoteket för uppföljnings- och övervakningsuppgiften ha ett utnämnt dataskyddsombud som avses i artikel 37 i dataskyddsförordningen.

25 §Avgifter

För lagring av elektroniska recept och receptexpedieringsuppgifterna om dem, för certifiering som avses i denna lag samt för användning av uppgifterna i receptcentret och läkemedelsdatabasen tas det ut en avgift som motsvarar kostnaderna för serviceproduktionen. Avgiften ska dessutom trygga likviditeten för Folkpensionsanstaltens servicefond. Avgiften tas ut av Folkpensionsanstalten. Avgifter som hänför sig till den kommunala hälso- och sjukvården tas ut enligt sjukvårdsdistrikt hos samkommunen för sjukvårdsdistriktet. De avgifter som Folkpensionsanstalten tar ut bestäms oberoende av 10 § i lagen om grunderna för avgifter till staten (150/1992) genom förordning av social- och hälsovårdsministeriet så att de motsvarar kostnaderna för skötseln av tjänsterna. Bestämmelser om de avgifter som tas ut för Befolkningsregistercentralens prestationer enligt 6 § i kunduppgiftslagen finns i lagen om grunderna för avgifter till staten och i bestämmelser som utfärdats med stöd av den.

28 §Övergångsbestämmelse

Lagens 23 a § tillämpas från och med den 1 januari 2021.

§

Denna lag träder i kraft den 20 .

4.Lag om ändring av 9 § i hälso- och sjukvårdslagen

I enlighet med riksdagens beslut ändras i hälso- och sjukvårdslagen (1326/2010) 9 § 4 mom. som följer:

9 §Registret över patientuppgifter och behandling av patientuppgifter

Den som med hjälp av informationssystem använder uppgifter som har registrerats av en annan verksamhetsenhet inom hälso- och sjukvården ska följa upp användningen av patientuppgifterna på det sätt som anges i 24 § i lagen om elektronisk behandling av kunduppgifter inom social- och hälsovården ( / ). Det ska datatekniskt säkerställas att en vårdrelation existerar mellan patienten och den som begärt uppgifter.

§

Denna lag träder i kraft den 20 .

5.Lag om ändring av 25 b § i barnskyddslagen

I enlighet med riksdagens beslut ändras i barnskyddslagen (417/2007) 25 b §, sådan den lyder i lag 1302/2014, som följer:

25 b §Registrering av barnskyddsanmälningar i personregistret för socialvården

Barnskyddsanmälningar ska registreras i det personregister för socialvården som avses i 22 § i lagen om klienthandlingar inom socialvården.

§

Denna lag träder i kraft den 20 .

6.Lag om ändring av 13 a § i lagen om patientens ställning och rättigheter

I enlighet med riksdagens beslut ändras i lagen om patientens ställning och rättigheter (785/1992) 13 a §, sådan den lyder i lag 1230/2010, som följer:

13 a §Riksomfattande informationssystemtjänster

Bestämmelser om utlämnande av uppgifter ur journalhandlingar med hjälp av riksomfattande informationssystemtjänster finns i lagen om elektronisk behandling av kunduppgifter inom social- och hälsovården ( / ). Bestämmelser om utlämnande av uppgifter ur recept som lagrats i det receptcenter som Folkpensionsanstalten upprätthåller finns i lagen om elektroniska recept (61/2007).

§

Denna lag träder i kraft den 20 .

7.Lag om ändring av 2 § i lagen om Tillstånds- och tillsynsverket för social- och hälsovården

I enlighet med riksdagens beslut ändras i lagen om Tillstånds- och tillsynsverket för social- och hälsovården (669/2008) 2 § 1 mom. 1 punkten, sådan den lyder i lag 1118/2017, som följer:

2 §Uppgifter

Verket ska sköta följande:

1) den tillståndsförvaltning, styrning och tillsyn som föreskrivs för verket i lagen om yrkesutbildade personer inom hälso- och sjukvården (559/1994), lagen om yrkesutbildade personer inom socialvården (817/2015), folkhälsolagen (66/1972), lagen om företagshälsovård (1383/2001), lagen om specialiserad sjukvård (1062/1989), hälso- och sjukvårdslagen (1326/2010), mentalvårdslagen (1116/1990), lagen om privat hälso- och sjukvård (152/1990), lagen om smittsamma sjukdomar (1227/2016), lagen om hälsovården inom försvarsmakten (322/1987), lagen om elektronisk behandling av kunduppgifter inom social- och hälsovården ( / ), lagen om elektroniska recept (61/2007), socialvårdslagen (1301/2014), lagen om privat socialservice (922/2011), lagen angående specialomsorger om utvecklingsstörda (519/1977), hälsoskyddslagen (763/1994), alkohollagen (1102/2017), tobakslagen (549/2016), gentekniklagen (377/1995), lagen om produkter och utrustning för hälso- och sjukvård (629/2010) och lagen om Enheten för hälso- och sjukvård för fångar (1635/2015),

§

Denna lag träder i kraft den 20 .

Propositionens huvudsakliga innehåll (officiellt)
I denna proposition föreslås det att det stiftas en ny lag om elektronisk behandling av kunduppgifter inom social- och hälsovården samt lagar om behövliga ändringar i vissa andra lagar. Genom den nya lagen upphävs lagen om elektronisk behandling av klientuppgifter inom social- och hälsovården. Den föreslagna lagen baserar sig till största delen på den gällande lagen, dock så att lagen får en tydligare och mer konsekvent struktur, skrivning och terminologi. Inom hälso- och sjukvården har man övergått till att använda riksomfattande elektroniska informationssystemtjänster. De föreslagna ändringarna gör det möjligt att införa riksomfattande informationssystemtjänster i socialvården. Lagförslaget innehåller de för social- och hälsovården behövliga bestämmelserna om informationshantering. Det föreslås att det breda samtycket inom hälso- och sjukvården slopas. En kund kan förbjuda att personuppgiftsansvariga inom social- och hälsovården lämnar ut hans eller hennes uppgifter till varandra. För att kunduppgifter inom social- och hälsovården ska få behandlas förutsätts en kund- eller vårdrelation som säkerställts datatekniskt. Tjänstetillhandahållaren bestämmer vilka åtkomsträttigheter yrkesutbildade personer inom social- och hälsovården har till kunduppgifterna. Det föreslås i propositionen att innehållet i de riksomfattande informationssystemtjänsterna utvidgas så att kunden själv i datalagret för egna uppgifter kan föra in uppgifter om sitt eget välbefinnande eller information som olika välbefinnandeapplikationer producerat. Uppgifterna om välbefinnande ska vara tillgängliga för yrkesutbildade personer, som kan använda uppgifterna på ett datatekniskt tillförlitligt sätt utifrån kundens samtycke. En kund ska kunna befullmäktiga en annan person att använda elektroniska tjänster för sin räkning. Det föreslås att receptarkivet slopas i lagen om elektroniska recept. I fortsättningen ska det endast finnas ett receptcenter där uppgifterna förs in och där de förvaras. Grunden för behandling av uppgifter förenhetligas i enlighet med den föreslagna kunduppgiftslagen. I propositionen beaktas EU:s allmänna dataskyddsförordning (EU) 2016/679. Lagarna avses träda i kraft den 1 mars 2019. En del av lagändringarna tillämpas dock först efter en övergångsperiod.

Sammanfattningen och rubriken har tagits fram med AI 13.9.2026. De är inte officiella dokument – kontrollera detaljerna i den ursprungliga propositionen. Propositionens titel och huvudsakliga innehåll kommer från riksdagens officiella svenskspråkiga handling. Rubriken och sammanfattningarna är maskinöversättningar av de finskspråkiga AI-sammanfattningarna. Anföranden och citat visas alltid på originalspråket.