Dataskyddsbeskrivning

Dataskyddsmeddelande för registrerade i THL Biobank samt beskrivning av behandlingbestyr

Institutet för hälsa och välfärd (THL) behandlar personuppgifter för att kunna sköta sina lagstadgade uppgifter. THL Biobank behandlar provgivarnas (registrerade) personuppgifter för att sköta uppgifterna stiftade i biobankslagen (688/2012). THL följer ikraftvarande dataskydds- och annan lagstiftning i behandlingen av personuppgifter och ser till att personuppgifternas dataskydd är på en ändamålsenlig nivå. I detta meddelande berättar vi noggrannare om hur THL behandlar dina personuppgifter i THL Biobanken.

Sidans innehåll

1. Registeransvarig

2. Registrets namn, karaktär och varaktighet

3. De registrerades grupper

4. Syftet med behandlingen av personuppgifter

5. Rättslig grund för behandlingen av personuppgifter

6. Personuppgifter som behandlas

7. Vilka informationssystem används för behandlingen av personuppgifter

8. Från vilka källor samlas personuppgifterna

9. Överflyttning eller överlämning av personuppgifterna

10. Överflyttning eller överlämning av personuppgifterna utanför EU eller europeiska ekonomiska samarbetsområdet

11. Principer för skydd av personuppgifter

12. Automatiserat beslutsfattande

13. Den registrerades rättigheter

1. Registeransvarig

Institutet för hälsa och välfärd
PB30, 00271 Helsingfors
tfn 029 524 6000

Ansvarsperson för THL Biobank Tiina Wahlfors
biopankki (at) thl.fi

Datasäkerhetsansvarig för THL är Jarkko Reittu
tietosuoja (at) thl.fi

2. Registrets namn, karaktär och varaktighet

Registrets namn: THL Biobankens personregister

THL Biobankens personregister är en systemhelhet som används för att upprätthålla provgivares personuppgifter i THL Biobanken samt för att genomföra biobanksforskning. Biobanksforskning är forskning som görs utgående från provbitar och data som förvaras i biobanken och som hänger ihop med forskningsgrenen som biobanken meddelat.

Personuppgifter i biobanken sparas i regel tills vidare. Registrets datainnehåll bedöms ändå fortlöpande och med minst 10 års mellanrum med beaktandet att onödig data inte ska sparas.

3. De registrerades grupper

De registrerade i THL Biobanken är personer som har gett sitt uttryckliga samtycke för biobanksverksamheten eller som tidigare har deltagit i Folkpensionsanstaltens, Folkhälsoinstitutets, THL:s eller något universitets, forskningsinstituts eller sjukhus undersökning vars forskningsmaterial har överflyttats till THL Biobanken i enlighet med 13 § i biobankslagen.

I THL Biobankens register finns också namn och kontaktuppgifter på personer som har gett samtycke för en omyndigförklarades del.

Därtill registreras i THL Biobanken forskare eller forskningens kontaktpersoner som har tagit emot material från THL Biobanken.

4. Syftet med behandlingen av personuppgifter

THL Biobankens lagstadgade uppgifter stiftas i 5 § i biobankslagen (688/2012). THL Biobankens uppgift är att stöda biobanksforskning. För detta kan den samla och ta emot provbitar och data som förknippas till dem, förvara och överlämna dem för biobanksforskning samt analysera, forska och på andra sätt behandla provbitar och data. THL Biobanken kan överlämna provbitar och data till mottagare som använder dem för vetenskaplig forskning, och till utvecklingsprojekt som hjälper till att klarlägga bakomliggande orsaker till sjukdomar och strävar efter att utveckla nya behandlingar och forskningsmetoder.

THL Biobankens personregister är en helhet som består av ett kodregister, provbits- och dataregister, samtyckesregister och händelseregister i enlighet med biobankslagen. Behandlingen av personuppgifterna i de olika registren betjänar samma ändamål.

Kodregistret innehåller provgivares direkta personuppgifter. Med hjälp av dessa kan man vid behov förena uppgifter ur provbits- och dataregistret samt samtyckesregistret (t.ex. för att återkalla samtycke, uppdatera eller ändra uppgifter) och vid behov lägga till uppgifter ur nationella hälsoregistret som fåtts genom en skild ansökan i provgivarens uppgifter.

Provbits- och dataregistret innehåller rådata som används i biobanksforskning, alltså provbitar och data relaterade till dem i kodad form. Med hjälp av registret kan man förverkliga upprätthållandet och kontrollera behandlingen samt uppfölja verksamheten och bedömningen av provbitarna och data relaterade till dem. Därtill används statistikartad metadatabas härlett från registret för att betjäna forskningsbehov utan personidentifikationer.

I samtyckesregistret förvaras uppgifter med provgivarnas samtycke och möjliga begränsningar eller återkallelser av uppgifter. I registret över personer som gett samtycke på annans väg finns vårdnadshavares/anhörigas samtycken på minderåriga och handikappade provgivares vägnar. Med hjälp av samtyckesregistret hanteras grunderna för användningen av provbitar och data, och garanteras provgivarnas självbestämmanderätt.

Med hjälp av händelseregistret verkställs den registrerades rätt till uppgifter som biobankslagen ålägger biobanken. I registret förvaras uppgifter på varifrån uppgifterna angående provgivarna har samlats i biobanken samt vart provbitarna och data relaterat till dessa har överlämnats eller flyttats från biobanken. Dit antecknas också förfrågningar och begäran om uppgifter.

Forskningstillståndsregistret innehåller namn och kontaktuppgifter på dem som ansökt om biobanksmaterial och forskare, forskningsgrupper och deras kontaktpersoner som tagit emot material.

5. Rättslig grund för hantering av personuppgifter

Om hantering av personuppgifter föreskrivs i biobankslagen (688/2012). Hanteringsgrunderna enligt EU:s allmänna dataskyddsförordning (679/2016) är:

  • Stycken i punkt 1 i artikel 6 i EU:s allmänna dataskyddsförordning:

a) den registrerades samtycke

b) genomförande av avtal (där den registrerade är en part)
avtal: avtal angående överlämnande av biobanksmaterial (MTA)

c) personuppgiftsansvariges fullgörande av rättslig förpliktelse
förordningar: Biobankslagen (688/2012)

e) uppgift av allmänt intresse, vetenskaplig forskning

  • Artikel 9 i EU:s allmänna dataskyddsförordning (särskilda kategorier av personuppgifter), stycken:

a) den registrerades samtycke

g) viktigt allmänt intresse i enlighet med biobankslagen

i) för skäl som rör ett viktigt allmänt intresse på folkhälsoområdet

j) behandling för arkivändamål av allmänt intresse, vetenskapliga eller historiska forskningsändamål eller statistiska ändamål

6. Personuppgifter som behandlas

Datainnehållet i THL Biobankens personregister består av:

Kodregistret som består av provgivarens namn, personnummer, kodnyckel, alltså biobankskoden samt forskningsmaterialspecifika identifierande forskningskoder och överlåtelsekoder.

Provbits- och dataregistret som består av provbitar och data relaterat till dessa som förvaras i biobanken i kodad form. Dessa uppgifter är bl.a.:

  • personens identifieringsuppgifter: provgivaren biobankskod, forsknings- och provbitskoder och överlåtelsekoder, födelseår, bostadsområde
  • provgivarens bakgrundsfaktorer som samlats in genom enkäter (bl.a. utbildning, yrke, inkomst, civilstånd, familjeuppgifter), hälsobeteende (bl.a. kostfaktorer, motion, tobaksrökning, alkohol), fysisks verksamhetsförmåga, medicinering, sjukdomar, riskfaktorer för kroniska folksjukdomar samt psykiskt välmående med hjälp av intervjuuppgifter på bl.a. kost och sjukdomars symptom.
  • kliniska mätningar (bl.a. kroppens mått och sammansättning, puls, blodtryck)
  • andra undersökningar och mätningar (bl.a. munhälsa, verksamhetsförmåga, neurokognitiva tester)
  • hanterings-, kvalitets- och förvaringsuppgifter av provgivarens biologiska provbitar
  • laboratorieanalysresultaten
  • data utgående från provbitarna (bl.a. DNA-, RNA-, och proteinanalyser)
  • provgivarens hälsouppgifter från andra register

I samtyckesregistret finns provgivarens biobankskod, samtyckets innehåll och vidd, provgivningens tidpunkt, samt möjlig återkallelse av biobankssamtycke och dess datum.

I registret över personer som gett samtycke på annans vägar finns provgivarens biobankskod, namn och personbeteckning på vårdnadshavare/anhörig som gett samtycke eller återkallat samtycke på en minderårigs eller handikappads vägnar och namn och personbeteckning på den minderåriga/handikappade.

I händelseregistret finns provgivarens biobankskod, uppgifter på vart provgivarens uppgifter har överlåtits och namnet på de hälso- och sjukvårdsregister eller källprojekt som uppgifterna har överlåtits till biobanken ifrån, samt datum på alla händelser.

I forskningstillståndsregistret finns namn och kontaktuppgifter på dem som sökt biobanksmaterial samt forskare, forskningsgrupper och deras kontaktpersoner som mottagit material.

7. Vilka informationssystem används för behandlingen av personuppgifter

I THL Biobanken behandlas provgivarnas personuppgifter i följande datasystem:

  • CORE-systemet innehåller THL Biobankens kodregister samt uppgifter på biobankssamtycken
  • SamWise är ett provbitsledningssystem som innehåller alla hanterings-, kvalitets- och förvaringsuppgifter angående provbitar.
  • PhenoWeb-systemet innehåller uppgifter ur THL Biobankens dataregister
  • THL Biobankens uppgifter om genom finns på FIMM:s server

Materialmottagarens uppgifter behandlas i följande system:

  • I REMS-systemet behandlas och arkiveras biobanksansökningar.
  • I PRIMS-systemet behandlas kontaktuppgifter av parterna i överlåtelsekontrakten.

8. Från vilka källor samlas personuppgifterna

Uppgifter om biobankssamtycke och möjlig återkallelse av samtycke och förbud fås alltid från provgivaren själv.

Största delen av personuppgifterna och provbitarna i THL Biobanken kommer från forskningsmaterial i vars samband de biologiska provbitarna ursprungligen tagits. Omfattande provbitssamlingar har flyttats över till THL Biobanken från THL:s (tidigare FHI) och FPA:s gamla befolkningsundersökningar samt andra instituts och universitets provbitssamlingar. Uppgifterna och provbitarna kan ha samlats direkt till biobanken eller flyttats dit med särskild laggrund (13 och 14 § i biobankslagen).

På basis av provgivarens samtycke kan man till THL Biobankens personregister vid behov tillägga uppgifter angående provgivarens hälsotillstånd eller behandling eller undersökning av sjukdom ur patientregistret, uppgifter ur nationella social- och hälsovårdsregister, såsom THL:s lagstadgade register (t.ex. vårdanmälningsregistret, cancerregistret), Statistikcentralens register över dödsorsaker eller Folkpensionsanstaltens register (t.ex. register över läkemedelsersättningar), samt uppgifter ur andra biobanker om hanteringen av dessa uppgifter är välgrundat och nödvändigt för biobanksforskningen.

Uppgifter kan vid behov läggas till personregistret från befolkningsdatasystemet.

Uppgifter (bl.a. olika uppgifter fastställda från provbiten) kan flyttas tillbaka till THL Biobanken som resultat av biobanksforskningarna.

Uppgifter ur forskningstillståndsregistret fås från sökanden och forskare samt deras kontaktpersoner.

9. Överflyttning eller överlämning av personuppgifterna

Uppgifter i personregistret kan endast överlämnas eller överlåtas för biobanksforskning om den som tar emot uppgifterna har biobankslagsenlig rätt att hantera uppgifterna och han eller hon också uppfyller andra förutsättningar som lagen och THL Biobanken kräver. Mottagargrupper är forskare i finländska och utländska universitet, sjukhus eller forskningsinstitut, företag inom social- och hälsosektorn ( t.ex. medicin, diagnostik, analys, laboratorium), som använder materialet för biobanksforskning. Forskning eller produktutveckling kan göras i samarbete med THL eller THL Biobanken, eller så kan materialets användarrätter överlämnas till självständiga forskningsgrupper. Materialets mottagare kan verksamma antingen som hanterare av personuppgifter för THL:s del eller så kan de vara självständiga registeransvariga som använder materialet inom de gränser som gäller för materialet.

Uppgifterna överlämnas eller överlåts kodade enligt reglerna. Endast i särskilda fall som THL Biobanken noggrant övervägt med personbeteckning, om provgivaren har gett sitt samtycke för överlämnandet av personbeteckningen eller om det är frågan om att förena uppgifter med en annan registeransvarig varefter materialet kodas för forskningsanvändning.

Vid överflyttning eller överlämnande av material till forskare begränsas materialet till uppgifter som endast behövs för den rådande forskningsplanen. Före materialet flyttas eller överlämnas gör THL Biobanken ett avtal med parten som tar emot materialet. I avtalet överenskoms materialets användningsändamål i biobanksforskning, användningstid, begränsningar för vidare överlämning och förpliktelse för tillbakalämning.

THL och THL Biobanken använder också underleverantörer för sina uppgifter. Av underleverantörerna förutsätts att tillräckliga tekniska och organisatoriska skyddsåtgärder förverkligas för att skydda de registrerades personuppgifter, och ändamålsenliga hanteringsavtal utarbetas med underleverantörerna.

På provgivarens begäran berättas vart dennes uppgifter och provbitar har flyttats eller överlämnats från THL Biobanken och från vilka register eller undersökningar provgivarens uppgifter har mottagits.

10. Överflyttning eller överlämning av personuppgifterna utanför EU eller europeiska ekonomiska samarbetsområdet

Provbitar och data i THL Biobanken kan flyttas eller överlämnas pseudonymiserat för biobanksforskning också utanför EU och EES genom att följa ändamålsenliga skyddsåtgärder. Grunden för flyttningen och skyddsåtgärderna utvärderas från fall till fall beroende på provgivarens samtycke och uppgiftsmottagaren. Ofta används skyddsåtgärder i enlighet med 46 artikeln i dataskyddsförordningen, speciellt enligt modellklausulerna i punkt 46.2.d. Ibland hör mottagaren till ett säkert land fastställt av kommissionens beslut enligt 46 artikeln eller någon annan konvention godkänt av kommissionen (t.ex. EU-USA Privacy Shield).

THL Biobanken ingår i alla situationer ett skriftligt avtal med mottagaren där man överenskommer användningsändamålet av provbitarna och data för biobanksforskning, användningstiden, begränsningar för vidare överlåtelse och förpliktelsen för att lämna uppgifterna tillbaka.

11. Principer för skydd av personuppgifter

Personuppgifter behandlas konfidentiellt med iakttagande av tystnadsplikten och personuppgiftslagen. Tillgång till sekretessbelagda uppgifter begränsas med hjälp av personligt användarnamn, lösenord och användarrätter. Man loggar ut från arbetsterminalen och den låses då man lämnar arbetsstationen. THL Biobankens datasystem möjliggör uppföljning av användningen och uppspårningen av enskilda identifieringshändelser.

Tillgång till THL Biobankens kodregister som innehåller direkta personuppgifter har endast några ansvarspersoner för biobanken och biobankens ansvarsperson är ansvarig för registret. THL Biobankens kodregister finns i ett registerdatakommunikationsnät som har separerats tekniskt med brandväggar.

Samtyckesblanketterna som underskrivits i samband med biobanksforskningarna arkiveras i enlighet med arkivlagen i ett pappersarkiv i THL Biobankens utrymmen. Samtyckesblanketterna är sekretessbelagda och förvaras permanent. Arkivutrymmena är manuellt låsta och därtill finns det passerkontroll i biobankens utrymmen.

Verksamhetsprinciper och systemen uppdateras ständigt till att motsvara tidsenliga krav.

12. Automatiserat beslutsfattande

Inga automatiserade beslut görs.

13. Den registrerades rättigheter

Den registrerade (provgivaren) har enligt biobankslagen och dataskyddsförordningen rätt att återkalla sitt samtycke om behandlingen av personuppgifterna baserar sig på den registrerades samtycke. Den registrerade kan också förbjuda användningen av provbitar och data i biobanken om behandlingen gäller s.k. gammalt flyttat material. Återkallelse av samtycke och förbjud meddelas skriftligt till THL Biobanken. Meddelandet kan göras med underskriven förbudsblankett eller fritt formulerat brev som innehåller identifierande personuppgifter samt underskrift.

Den registrerade har rätt att får denna dataskyddsbeskrivning samt fråga vilka provbitar och/eller hurdan data som har samlats, från vilka källor och vad deras ursprung är. Den registrerade kan fråga vart provbitar och data har överlämnats, om de har överlämnats utanför EU har den registrerade rätten att få meddelande över överflyttningens säkerhetsgaranti. Han eller hon kan begära om att uppgifterna rättas eller tas bort samt motsätta sig behandlingen genom att meddela detta skriftligt till THL Biobanken.

Den registrerade har rätt att lämna in klagomål till Dataombudsmannens byrå eller annan uppsynsmyndighet om han eller hon anser att man har brutit mot ikraftvarande dataskyddslagstiftningen i behandlingen av personuppgifter.