DIAKON ja DIAKON Säätiö tietosuojakäytäntö
Päivitetty 29.9.2026
1. Yleistä
Kunnioitamme asiakkaidemme, henkilöstömme, yhteistyökumppaneidemme ja muiden palveluidemme käyttäjien yksityisyyttä ja huolehdimme henkilötietojen asianmukaisesta ja turvallisesta käsittelystä kaikessa toiminnassamme.
Henkilötietojen käsittelyssä noudatamme EU yleistä tietosuoja-asetusta (EU) 2016/679 (GDPR), tietosuojalakia (1050/2018) sekä muuta kulloinkin sovellettavaa kansallista ja EU-lainsäädäntöä.
Sosiaali- ja terveydenhuollon asiakastietojen käsittelyssä noudatamme lisäksi lakia sosiaali- ja terveydenhuollon asiakastietojen käsittelystä (703/2023), muuta sosiaali- ja terveydenhuoltoa koskevaa lainsäädäntöä sekä viranomaisten määräyksiä ja ohjeita.
Tietoturvallisuuden hallinnassa otamme soveltuvin osin huomioon myös kyberturvallisuuslain (124/2025) sekä muut toimintamme kannalta sovellettavat tietoturva- ja kyberturvallisuusvaatimukset.
Tämä tietosuojakäytäntö kuvaa henkilötietojen käsittelyn yleisiä periaatteita Länsi-Suomen Diakonialaitoksella ja Diakon Palvelut Oy:llä. Eri palveluiden, toimintojen ja henkilöryhmien henkilötietojen käsittelystä annetaan tarvittaessa tarkemmat tietosuojaselosteet.
Rekisterinpitäjänä toimii käsittelystä ja palvelusta riippuen Länsi-Suomen Diakonialaitoksen säätiö tai Diakon Palvelut Oy. Rekisterinpitäjä ilmoitetaan tarkemmin kutakin käsittelyä koskevassa tietosuojaselosteessa.
Rekisterinpitäjä vastaa henkilötietojen käsittelyn lainmukaisuudesta ja siitä, että tietosuojaperiaatteiden toteutuminen voidaan osoittaa. Johto sekä toimintojen vastuuhenkilöt huolehtivat tietosuojan ja tietoturvan käytännön toteuttamisesta omilla vastuualueillaan.
Jokainen henkilötietoja käsittelevä työntekijä vastaa siitä, että tietoja käsitellään annettujen käyttöoikeuksien, ohjeiden, salassapitovelvollisuuden ja työtehtävän edellyttämässä laajuudessa.
Organisaation tietosuojavastaava neuvoo ja ohjaa henkilötietojen käsittelyyn liittyvissä kysymyksissä sekä seuraa tietosuojasäännösten noudattamista.
Tietosuojavastaavan ajantasaiset yhteystiedot löytyvät Diakonin verkkosivuilta.
2. Henkilötietojen käsittelyn periaatteet
Käsittelemme henkilötietoja lainmukaisesti, asianmukaisesti ja läpinäkyvästi.
Henkilötietoja kerätään vain ennalta määriteltyihin ja lainmukaisiin käyttötarkoituksiin. Keräämme ja käsittelemme vain sellaisia henkilötietoja, jotka ovat tarpeellisia kyseisen käyttötarkoituksen kannalta.
Huolehdimme tietojen asianmukaisuudesta ja pyrimme pitämään käsiteltävät henkilötiedot ajantasaisina. Henkilötietoja ei säilytetä pidempään kuin niiden käyttötarkoitus tai sovellettava lainsäädäntö edellyttää.
Henkilötietojen käsittely suunnitellaan ja toteutetaan siten, että henkilötietojen luottamuksellisuus, eheys ja saatavuus voidaan turvata asianmukaisesti.
3. Mitä henkilötietoja käsittelemme ja miksi?
Käsittelemme henkilötietoja muun muassa:
- sosiaali-, terveys-, kuntoutus-, asumis- ja muiden palveluiden järjestämiseksi ja toteuttamiseksi
- asiakas- ja palvelusuhteiden hoitamiseksi
- sopimusten tekemiseksi ja täyttämiseksi
- lakisääteisten velvoitteiden täyttämiseksi
- yleishyödyllisen toiminnan, hankkeiden ja muun toiminnan toteuttamiseksi
- palveluiden kehittämiseksi ja laadun varmistamiseksi
- laskutukseen, maksamiseen ja taloushallintoon
- työnantajavelvoitteiden hoitamiseksi
- rekrytointiin
- viestintään, yhteydenottoihin ja asiakaspalveluun
- markkinointiin silloin, kun siihen on asianmukainen oikeusperuste
- verkkosivustojen, verkkokaupan ja sähköisten palveluiden toiminnan sekä tietoturvan varmistamiseksi.
Käsiteltäviä henkilötietoja voivat käyttötarkoituksen mukaan olla esimerkiksi nimi- ja yhteystiedot, asiakkuuteen ja palveluihin liittyvät tiedot, laskutus- ja maksutiedot, työntekijä- ja rekrytointitiedot sekä sähköisten palvelujen käytöstä syntyvät tekniset tiedot ja lokitiedot.
Henkilötunnusta käsitellään vain silloin, kun henkilön yksiselitteinen tunnistaminen on tarpeellista ja henkilötunnuksen käsittelylle on lainmukainen peruste.
Sosiaali- ja terveydenhuollossa voidaan käsitellä terveydentilaa ja muita erityisiin henkilötietoryhmiin kuuluvia tietoja silloin, kun niiden käsittely on palvelun järjestämisen tai toteuttamisen kannalta tarpeellista ja käsittelylle on lainsäädännössä säädetty peruste.
Sosiaali- ja terveydenhuollon asiakastiedot ovat salassa pidettäviä. Asiakastietojen käyttöoikeudet perustuvat henkilön työtehtävään, annettavaan palveluun ja välttämättömään tiedontarpeeseen.
4. Henkilötietojen käsittelyn oikeusperusteet
Henkilötietojen käsittely perustuu käsittelytilanteen mukaan yhteen tai useampaan EU yleisen tietosuoja-asetuksen mukaiseen oikeusperusteeseen.
Käsittely voi perustua esimerkiksi rekisteröidyn kanssa tehtyyn sopimukseen, rekisterinpitäjän lakisääteiseen velvoitteeseen, rekisterinpitäjän tai kolmannen osapuolen oikeutettuun etuun, yleistä etua koskevan tehtävän suorittamiseen tai rekisteröidyn antamaan suostumukseen.
Erityisiin henkilötietoryhmiin kuuluvia tietoja, kuten terveystietoja, käsitellään vain silloin, kun käsittelylle on tietosuoja-asetuksen 9 artiklan ja sovellettavan kansallisen lainsäädännön mukainen peruste.
Jos käsittely perustuu suostumukseen, suostumuksen antaminen on vapaaehtoista ja sen voi peruuttaa milloin tahansa. Suostumuksen peruuttaminen ei vaikuta ennen peruuttamista suoritetun käsittelyn lainmukaisuuteen.
Tarkempi käsittelyn oikeusperuste ilmoitetaan kyseistä käsittelyä koskevassa tietosuojaselosteessa.
5. Henkilötietojen säilyttäminen
Säilytämme henkilötietoja vain niin kauan kuin se on tarpeellista henkilötietojen käyttötarkoituksen toteuttamiseksi tai kuin sovellettava lainsäädäntö edellyttää.
Säilytysajat määräytyvät tietoryhmän, käyttötarkoituksen, sopimusvelvoitteiden, lakisääteisten velvollisuuksien sekä mahdollisten viranomaismääräysten perusteella.
Sosiaali- ja terveydenhuollon asiakas- ja potilastietojen säilyttämisessä noudatetaan niitä koskevaa erityislainsäädäntöä ja valtakunnallisia määräyksiä.
Kun henkilötietojen säilyttämiselle ei enää ole perustetta, tiedot poistetaan, anonymisoidaan tai hävitetään asianmukaisella ja tietoturvallisella tavalla.
6. Henkilötietojen vastaanottajat, luovuttaminen ja henkilötietojen käsittelijät
Henkilötietoja luovutetaan ulkopuolisille vain silloin, kun luovuttamiselle on lainmukainen peruste.
Tietoja voidaan luovuttaa esimerkiksi viranomaisille silloin, kun lainsäädäntö sitä edellyttää tai sallii.
Voimme käyttää toimintamme toteuttamisessa palveluntarjoajia, jotka käsittelevät henkilötietoja puolestamme. Tällaisia voivat olla esimerkiksi tietojärjestelmä-, pilvipalvelu-, taloushallinto-, viestintä-, ajanvaraus-, maksuliikenne- ja muut tekniset palveluntarjoajat.
Henkilötietojen käsittelijöiden kanssa tehdään tietosuoja-asetuksen edellyttämät sopimukset, ja henkilötietojen käsittelyä koskevat velvoitteet huomioidaan palveluntarjoajien valinnassa ja hallinnassa.
Mikäli henkilötietoja siirretään Euroopan unionin tai Euroopan talousalueen ulkopuolelle, siirrot toteutetaan EU yleisen tietosuoja-asetuksen V luvun mukaisesti käyttäen soveltuvaa lainmukaista siirtoperustetta ja tarvittavia suojatoimia.
Tarkemmat tiedot henkilötietojen vastaanottajista ja mahdollisista kansainvälisistä tiedonsiirroista annetaan kyseistä käsittelyä koskevassa tietosuojaselosteessa.
7. Henkilötietojen suojaaminen
Henkilötietojen suojaaminen perustuu käsittelyyn liittyvien riskien arviointiin sekä asianmukaisiin teknisiin ja organisatorisiin suojaustoimenpiteisiin.
Tietojen suojaamisessa käytetään käsittelyn luonteesta ja riskitasosta riippuen muun muassa käyttöoikeuksien hallintaa, henkilökohtaisia käyttäjätunnuksia, vahvaa tunnistautumista ja monivaiheista tunnistautumista, lokitietoja ja käytön valvontaa, tietoliikenteen ja tietojen salausta, päätelaitteiden suojausta, palomuureja ja muita teknisiä suojausratkaisuja, varmuuskopiointia ja palautumismenettelyjä sekä järjestelmien ja ohjelmistojen ajantasaista ylläpitoa.
Käyttöoikeudet myönnetään työtehtävien perusteella ja vain siinä laajuudessa kuin tietojen käsittely on tehtävän suorittamiseksi tarpeellista.
Paperimuodossa tai muulla fyysisellä tavalla säilytettävät henkilötiedot suojataan asiattomalta pääsyltä ja säilytetään niiden luottamuksellisuuden edellyttämällä tavalla.
Henkilöstöä koulutetaan tietosuojaan ja tietoturvaan liittyvissä asioissa, ja henkilötietoja käsitteleviä henkilöitä sitovat salassapito- ja vaitiolovelvollisuudet.
Tietoturvan ja tietosuojan toteutumista seurataan ja suojaustoimenpiteitä arvioidaan ja kehitetään säännöllisesti.
8. Henkilötietojen tietoturvaloukkaukset
Henkilötietojen tietoturvaloukkaukset käsitellään organisaation määriteltyjen poikkeamanhallintamenettelyjen mukaisesti.
Tietoturvaloukkaukset dokumentoidaan ja niiden vaikutukset arvioidaan.
Jos tietoturvaloukkauksesta voi aiheutua riski rekisteröityjen oikeuksille ja vapauksille, ilmoitamme siitä tietosuojavaltuutetun toimistolle tietosuoja-asetuksen edellyttämällä tavalla. Jos loukkauksesta todennäköisesti aiheutuu korkea riski rekisteröidylle, ilmoitamme tapahtuneesta myös rekisteröidylle ilman aiheetonta viivytystä.
9. Rekisteröidyn oikeudet
Rekisteröidyllä on henkilötietojen käsittelyn oikeusperusteesta ja käsittelytilanteesta riippuen oikeus:
- saada tietoa henkilötietojensa käsittelystä
- saada pääsy itseään koskeviin henkilötietoihin
- pyytää virheellisten tai puutteellisten tietojen oikaisemista
- pyytää henkilötietojen poistamista silloin, kun poistamiselle säädetyt edellytykset täyttyvät
- pyytää henkilötietojen käsittelyn rajoittamista
- vastustaa henkilötietojen käsittelyä tietosuoja-asetuksen mukaisissa tilanteissa
- saada itse toimittamansa henkilötiedot siirretyksi järjestelmästä toiseen silloin, kun oikeuden edellytykset täyttyvät
- peruuttaa suostumus silloin, kun henkilötietojen käsittely perustuu suostumukseen
- saada tietoa mahdollisesta automaattisesta päätöksenteosta ja käyttää siihen liittyviä oikeuksia.
Rekisteröidyn oikeudet eivät ole kaikissa tilanteissa ehdottomia. Esimerkiksi lakisääteinen velvollisuus säilyttää tietoja voi estää tietojen poistamisen.
Sosiaali- ja terveydenhuollon asiakastietojen käsittelyyn liittyvistä oikeuksista ja mahdollisista rajoituksista säädetään lisäksi asiakastietolaissa ja muussa sosiaali- ja terveydenhuollon lainsäädännössä.
Rekisteröity voi esittää oikeuksiensa käyttämistä koskevan pyynnön rekisterinpitäjälle tai tietosuojavastaavalle.
Rekisteröidyllä on lisäksi oikeus tehdä henkilötietojen käsittelyä koskeva valitus valvontaviranomaiselle:
Tietosuojavaltuutetun toimisto
www.tietosuoja.fi
10. Verkkopalvelut ja evästeet
Verkkosivustojen ja sähköisten palvelujen käytön yhteydessä voidaan käsitellä esimerkiksi IP-osoitetta, selaimeen ja päätelaitteeseen liittyviä tietoja, lokitietoja sekä palvelun käyttöä koskevia teknisiä tietoja.
Välttämättömiä evästeitä voidaan käyttää verkkopalvelun teknisen toiminnan toteuttamiseen. Muihin kuin välttämättömiin evästeisiin ja vastaaviin seurantateknologioihin pyydetään suostumus silloin, kun lainsäädäntö sitä edellyttää.
Evästeiden käyttötarkoituksista, käytettävistä palveluista, säilytysajoista ja suostumuksen hallinnasta kerrotaan tarkemmin verkkosivuston evästekäytännössä.
11. Tekoälyn ja automatisoitujen järjestelmien käyttö
Mikäli henkilötietojen käsittelyssä käytetään tekoälyjärjestelmiä tai muita automatisoituja järjestelmiä, niiden käyttö suunnitellaan ja toteutetaan tietosuojalainsäädännön, soveltuvin osin EU tekoälysäädöksen sekä organisaation tietoturva- ja tietosuojavaatimusten mukaisesti.
Henkilötietoja ei syötetä tekoälypalveluihin tai muihin järjestelmiin ilman asianmukaista käyttötarkoitusta, oikeusperustetta, käyttöoikeutta sekä riittäviä tietosuoja- ja tietoturvajärjestelyjä.
Jos käytössä on rekisteröityyn merkittävästi vaikuttavaa automatisoitua päätöksentekoa, siitä ja siihen liittyvistä rekisteröidyn oikeuksista annetaan erikseen tietoa.
12. Tietosuojan huomioiminen toiminnan kehittämisessä
Tietosuoja ja tietoturva huomioidaan uusien palvelujen, tietojärjestelmien, teknologioiden ja toimintatapojen suunnittelussa mahdollisimman varhaisessa vaiheessa.
Henkilötietojen käsittelyyn liittyvät riskit arvioidaan ennen uuden käsittelyn aloittamista. Jos suunniteltu käsittely todennäköisesti aiheuttaa korkean riskin henkilöiden oikeuksille ja vapauksille, käsittelystä tehdään tarvittaessa tietosuoja-asetuksen 35 artiklan mukainen tietosuojaa koskeva vaikutustenarviointi (DPIA).
13. Tietosuojakäytännön ylläpito
Tätä tietosuojakäytäntöä tarkistetaan säännöllisesti ja päivitetään tarvittaessa lainsäädännön, viranomaisohjeiden, palveluiden, tietojärjestelmien tai henkilötietojen käsittelytapojen muuttuessa.
Ajantasainen tietosuojakäytäntö julkaistaan DIAKONIN verkkosivuilla.