Finlex - Etusivulle
Suomen säädöskokoelma

767/2025

Suomen säädöskokoelma

Suomen säädöskokoelmassa julkaistut säädökset sekä tekstimuodossa että painoasuisena pdf-tiedostona

Laki sosiaali- ja terveystietojen toissijaisesta käytöstä annetun lain muuttamisesta

Säädöksen tyyppi
Laki
Antopäivä
Julkaisupäivä
Suomen säädöskokoelma
Säädösteksti

Alkuperäisen säädöksen teksti

Alkuperäisten säädösten teksteihin ei päivitetä säädösmuutoksia eikä tehdä oikaisuja. Muutokset ja oikaisut on huomioitu ajantasaistetuissa säädöksissä. Oikaisut näkyvät myös säädöskokoelman pdf-versioissa.

Eduskunnan päätöksen mukaisesti

kumotaan sosiaali- ja terveystietojen toissijaisesta käytöstä annetun lain ( 552/2019 ) 6 §:n 4 kohta sekä

muutetaan 6 §:n 5 kohta, 28 §, 30 §:n 1, 2 ja 4 momentti, 31 §:n otsikko ja 1 momentti, 32–34 §, 50 §:n 5 momentti, 56 §:n 2 ja 3 momentti ja 58 §:n 1 momentti, sellaisena kuin niistä on 32 § laissa 544/2022, seuraavasti:

6 §Palveluista vastaavat viranomaiset ja organisaatiot sekä tietoaineistorajaukset

Palveluista, joita tarvitaan sosiaali- ja terveydenhuollon asiakastietojen sekä niihin yhdistettävien muiden tässä laissa tarkoitettujen henkilötietojen käsittelemiseksi 2 §:n mukaisiin käyttötarkoituksiin, säädetään 3 luvussa. Vastuu niiden tuottamisesta on Tietolupaviranomaisella sekä seuraavilla viranomaisilla ja organisaatioilla:


5) 

Lupa- ja valvontavirasto siltä osin kuin se käsittelee sosiaali- ja terveydenhuoltoon liittyviä asioita;


28 §Tietoturvallisuuden arviointilaitoksen ilmoittamisvelvollisuus

Tietoturvallisuuden arviointilaitoksen on ilmoitettava Lupa- ja valvontavirastolle tiedot kaikista myönnetyistä, muutetuista, täydennetyistä, määräajaksi tai kokonaan peruutetuista tai evätyistä todistuksista sekä 27 §:n mukaisista kehotuksista ja rajoituksista. Lisäksi tietoturvallisuuden arviointilaitoksen on pyydettäessä annettava Lupa- ja valvontavirastolle kaikki tarvittavat lisätiedot.

30 §Tietojärjestelmien valvonta ja tarkastukset

Lupa- ja valvontaviraston tehtävänä on valvoa ja edistää sitä, että tietoturvalliset käyttöympäristöt täyttävät tietosuojaa ja tietoturvaa koskevat vaatimukset. Lupa- ja valvontavirasto ylläpitää julkista rekisteriä sille ilmoitetuista, vaatimukset täyttävistä käyttöympäristöistä.

Lupa- ja valvontavirastolla on oikeus tehdä valvonnan edellytyksenä olevia tarkastuksia. Tarkastuksen suorittamiseksi tarkastajalla on oikeus päästä kaikkiin tiloihin, joissa harjoitetaan tässä laissa tarkoitettua toimintaa tai säilytetään tämän lain noudattamisen valvonnan kannalta merkityksellisiä tietoja. Tarkastusta ei kuitenkaan saa tehdä pysyväisluonteiseen asumiseen käytettävissä tiloissa.


Lupa- ja valvontaviraston on säilytettävä tarkastuksesta laadittava tarkastuskertomus kymmenen vuoden ajan tarkastuksen suorittamisesta.

31 §Lupa- ja valvontaviraston oikeus ulkopuolisen asiantuntijan käyttöön

Lupa- ja valvontavirastolla on oikeus käyttää ulkopuolisia asiantuntijoita arvioimaan tietoturvallisen käyttöympäristön vaatimustenmukaisuutta. Ulkopuoliset asiantuntijat voivat osallistua tämän lain mukaisiin tarkastuksiin sekä tutkia ja testata käyttöympäristöjä. Ulkopuolisella asiantuntijalla tulee olla tehtävien edellytyksenä oleva asiantuntemus ja pätevyys.


32 §Lupa- ja valvontaviraston tiedonsaantioikeus

Lupa- ja valvontavirastolla on oikeus saada maksutta ja salassapitosäännösten estämättä käyttöympäristöjen valvontaa varten välttämättömät tiedot valtion ja hyvinvointialueen viranomaisilta sekä luonnollisilta ja oikeushenkilöiltä, joita tämän lain tai sen nojalla annetut säännökset koskevat.

33 §Lupa- ja valvontaviraston määräys puutteiden korjaamiseksi ja uhkasakko

Lupa- ja valvontavirasto saa 30 §:n nojalla tehdyn tarkastuksen perusteella määrätä palveluntarjoajan korjaamaan tuotantokäytössä olevaa käyttöympäristöä koskevat puutteet.

Jos tietoturvallinen käyttöympäristö voi vaarantaa tietosuojan tai toteuttaa puutteellisesti tässä laissa sille asetetut vaatimukset eikä puutteita ole korjattu Lupa- ja valvontaviraston asettamassa määräajassa, Lupa- ja valvontavirasto saa kieltää käyttöympäristön käytön, kunnes puutteet on korjattu. Lisäksi Tietolupaviranomainen tai muu 6 §:ssä tarkoitettu viranomainen voi sulkea yhteyden ylläpitämiinsä tietojärjestelmiin, jos niitä käyttävä vaarantaa tai niihin liitetty ulkopuolinen järjestelmä voi vaarantaa niiden asianmukaisen toiminnan.

Lupa- ja valvontavirasto voi velvoittaa palveluntarjoajan tai valtuutetun edustajan tiedottamaan käyttöympäristön tuotantokäyttöä koskevasta päätöksestä Lupa- ja valvontaviraston asettamassa määräajassa ja määräämällä tavalla.

Lupa- ja valvontavirasto voi asettaa 1 momentin nojalla tekemänsä päätöksen tehosteeksi uhkasakon tai uhan, että toiminta keskeytetään osaksi tai kokonaan taikka että tekemättä jätetty toimenpide teetetään asianomaisen kustannuksella. Lupa- ja valvontaviraston on ilmoitettava päätöksestään Tietolupaviranomaiselle.

34 §Määräys velvollisuuksien täyttämiseksi

Jos palveluntarjoaja, 6 §:ssä tarkoitettu viranomainen tai henkilötietoja muutoin tämän lain mukaisesti käsittelevä on laiminlyönyt tässä laissa säädetyn tietojärjestelmiin tai niiden käyttöön liittyvän velvollisuutensa, Lupa- ja valvontavirasto voi määrätä velvollisuuden täytettäväksi määräajassa.

Lisäksi Tietolupaviranomainen tai muu 6 §:ssä tarkoitettu viranomainen voi sulkea yhteyden ylläpitämiinsä tietojärjestelmiin, jos palveluntarjoaja, 6 §:ssä tarkoitettu viranomainen tai henkilötietoja muutoin tämän lain mukaisesti käsittelevä on Lupa- ja valvontaviraston asettamasta määräajasta huolimatta laiminlyönyt tässä laissa säädetyn tietojärjestelmiin tai niiden käyttöön liittyvän velvollisuutensa.

Lupa- ja valvontavirasto voi asettaa 1 momentin nojalla tekemänsä määräyksen tehosteeksi uhkasakon tai uhan, että toiminta keskeytetään osaksi tai kokonaan taikka että tekemättä jätetty toimenpide teetetään asianomaisen kustannuksella. Lupa- ja valvontaviraston on ilmoitettava päätöksestään Tietolupaviranomaiselle.

50 §Palveluista perittävät korvaukset


Lupa- ja valvontavirastolle 30 §:n 1 momentin mukaan tehtävän ilmoituksen rekisteröinti ja merkintä julkiseen rekisteriin on maksullinen.

56 §Ohjaus, valvonta ja seuranta


Tietosuojavaltuutettu, Lupa- ja valvontavirasto sekä Tietolupaviranomainen ohjaavat ja valvovat toimialueellaan niille säädetyn toimivallan mukaisesti osaltaan tämän lain noudattamista.

Tietolupaviranomaisen ja muiden tämän lain mukaisesti tietolupia myöntävien viranomaisten sekä Lupa- ja valvontaviraston on omalta osaltaan seurattava ja valvottava, että kunkin antamaan palveluun liittyvä tietosuoja ja tietoturva toteutuvat ja että niiden myöntämien lupien ehtoja noudatetaan. Jos joku on lainvastaisesti käsitellyt henkilötietoja, asianomaisen viranomaisen on oma-aloitteisesti ryhdyttävä tarvittaviin toimenpiteisiin. Jos tietoja käsitellään 20 §:n 3 momentin nojalla muussa kuin Tietolupaviranomaisen tietoturvallisessa käyttöympäristössä, 19 §:ssä tarkoitetut lokitiedot sekä 22 §:n 2 momentissa tarkoitetun käyttäjärekisterin tiedot on toimitettava Tietolupaviranomaiselle seurannan ja valvonnan toteuttamiseksi sen pyynnöstä ilman aiheetonta viivytystä.


58 §Muutoksenhaku

Edellä 45 §:ssä tarkoitettuun tietopyyntöä koskevaan päätökseen sekä tietolupahakemusta ja luvan peruuttamista koskevaan päätökseen, jonka antaa Tietolupaviranomainen taikka 6 §:ssä tarkoitettu rekisterinpitäjä, sekä Lupa- ja valvontaviraston tämän lain nojalla tekemään päätökseen saa vaatia oikaisua. Oikaisuvaatimuksesta säädetään hallintolaissa.



Tämä laki tulee voimaan 1 päivänä tammikuuta 2026.

HE 13/2025

HaVM 15/2025

EV 74/2025

Helsingissä 27.6.2025

Tasavallan PresidenttiAlexander StubbKunta- ja alueministeriAnna-Kaisa Ikonen

Sivun alkuun