Skip to Main Content

Centrian opinnäytetyö- ja kirjoitusohjeet

Henkilötietojen keruu & käsittely

Tämä ohje auttaa opinnäytteen tekijää huomioimaan tietosuojalainsäädännön. Jos keräät henkilöihin liittyviä tietoja, suunnittele tietojen keräys huolella ohjaajasi kanssa. Pohdi myös sitä, tarvitsetko todella henkilötietoja vai riittäisikö hyvin suunniteltu anonyymi-kysely. Erityisesti AMK-tason töissä henkilötietojen keruun tarpeen mukaisuus tulee arvioida huoella. Ohjeen lisätiedot kuhunkin kohtaan löytyvät tältä sivulta ohjeen jälkeen. Tarkempia ohjeita saat ohjaajaltasi.

Kun keräät henkilötietoja, sinun tulee käydä läpi seuraavat viisi vaihetta:

  1. Tutkimusluvan tarve
  2. Käsitteletkö henkilötietoja
  3. Jos käsittelet henkilötietoja, tarvitset suostumuksen sekä tietosuojaselosteen
  4. Rekisterinpitäjyys ja tietosuojaseloste
  5. Tietojen kerääminen, säilyttäminen ja tuhoaminen

 

1. Tutkimusluvan tarve

Selvitä opinnäytetyön kohteena olevasta organisaatiosta tai yhteisöstä, tarvitaanko opinnäytetyön tekemiseen tutkimuslupa. Yleensä tutkimuslupa tarvitaan, mikäli opinnäytetyö kohdistuu organisaation tai yhteisön henkilöstöön, opiskelijoihin tai muihin toimintoihin.

Ks. alla Tutkimuslupa

 

2. Käsitteletkö henkilötietoja

Henkilötietoja ovat tiedot, joiden perusteella henkilö voidaan tunnistaa suoraan tai välillisesti.

Suoraan henkilö voidaan tunnistaa esimerkiksi nimen, henkilötunnuksen tai jonkin hänelle tunnusomaisen tekijän perusteella. Välillisesti henkilö tunnistetaan esimerkiksi yhdistämällä yksittäinen tieto toiseen tietoon, joka mahdollistaa tunnistamisen. Esim. postinumero, ammatti ja tulot, voivat jollain alueella olla riittävät henkilön tunnistamiseen. Tai tietyssä ryhmässä (esim. opiskelijaryhmä) jo pelkän sukupuolen kysyminen voi mahdollistaa tunnistamisen.

Henkilötietojen käsittely on oikeutettua ainoastaan silloin, kun se on opinnäytetyölle välttämätöntä ja henkilötietojen käsittelylle on olemassa käsittelyperuste. Minimoi aina kerättävät henkilötiedot. Älä kerää tietoja tarpeettomasti tai varmuuden vuoksi.

Jos tekemässäsi kyselyssä tallennat vastaajan nimen tai ryhmän tunnuksen, sukupuolen ja iän, henkilö on tunnistettavissa jälkikäteen ja näin ollen käsittelet henkilötietoja.

Henkilötietojen kerääminen voidaan tehdä kyselylomakkeella, haastattelemalla, havainnoimalla, keräämällä henkilötietoja verkkopalveluista jne. Nimettömänäkin vastattavassa kyselytutkimuksessa käsitellään henkilötietoja, jos kerätyistä tiedoista voidaan tunnistaa vastaaja suoraan taikka välillisesti. 

Kyselyissä vältät henkilötietojen keruun kun: 

  • Et käytä avovastauksia
  • Iän sijaan kysyt ikäluokkaa (esim. 19-29 -vuotiaat)
  • Postinumeron sijaan käytät kaupunkia
  • Ammatin sijasta kysyt ammattiluokitusta

Ks. alla Henkilötiedot, mahdollinen henkilörekisteri

 

3. Jos käsittelet henkilötietoja, tarvitset suostumuksen sekä tietosuojaselosteen

Henkilötietojen käsittely edellyttää tietosuojalainsäädännön mukaista käsittelyperustetta. Opinnäytetyössä tämä tarkoittaa kyselyyn / haastatteluun / jne.. osallistuvan suostumusta.

Suostumuksen antamisen yhteydessä osallistujille on kerrottava, kuinka tietoja käsitellään, mihin niitä käytetään ja miten tiedot säilytetään ja tuhotaan.

Opinnäytteen tekijän on voitava osoittaa, että suostumus on annettu. Suostumukset tulee kerätä kirjallisesti tai sähköisesti, niin että suostumuksen antaja tekee aktiivisen toimenpiteen esim. raksii lomakkeelta suostumuksen tai allekirjoittaa lomakkeen. 

Osallistujalle on kerrottava henkilötietojen käsittelytoimista. Tämä tapahtuu tietosuojaselosteella, joka on liitetty suostumuslomakkeeseen (paperinen tai osa verkkokyselyä).  

Tietosuoja-asetus edellyttää, että suostumuksen peruuttaminen on rekisteröidylle yhtä helppoa, kun sen antaminen. Peruuttaminen voidaan tehdä esim. sähköpostilla.

Ks. alla Tutkimussuostumus

 

4. Rekisterinpitäjyys ja tietosuojaseloste

Jos kyse on itsenäisesti suoritettavasta opinnäytetyöstä, toimit itse keräämiesi henkilötietojen osalta rekisterinpitäjänä. Sinun on suunniteltava etukäteen henkilötietojen kerääminen, säilyttäminen, käsittely, mahdollinen luovuttaminen, poistaminen ja tuhoaminen sekä kuvattava nämä tietosuojaselosteeseen. Tietosuojaseloste kannattaa laatia, vaikka et keräisi suoria henkilötunnisteita ja riski henkilön tunnistamiseen epäsuorilla tunnisteilla olisi hyvin pieni.

Käytä opinnäytetyön tietosuojaselosteen laatimiseen mallia. Tietosuojaseloste jää sinulle itsellesi ja voit tarvittaessa sen avulla osoittaa, että olet noudattanut tietosuojalainsäädäntöä. Liitä tietosuojaseloste verkkokyselyyn tai tutkimukseen osallistumisen suostumuslomakkeeseen.

Ks. alla Rekisterinpitäjyys ja tietosuojaseloste

 

5. Tietojen kerääminen, säilyttäminen ja tuhoaminen

Opinnäytetyön tekijänä määrittelet tiedon säilyttämisen, tallentamisen ja tuhoamisen sekä huolella toimit tietojen suojaamiseksi.

Henkilötietoja sisältävät tiedot on parasta tallentaa suojatulle verkkolevylle. Ulkoisen kovalevyn tai USB-tikun käyttö ei ole suositeltavaa. Myöskään organisaation ulkoisten pilvipalveluiden käyttö ei ole sallittua, koska et voi olla varma mihin tieto tallentuu tai miten sitä käytetään.

Ks. alla Henkilötietojen käsittely ja säilyttäminen 

 

Tarkemmat ohjeet

 

Tutkimuslupa

Tutkimuslupaa haetaan silloin, kun halutaan lähestyä jonkun organisaation henkilökuntaa tai opiskelijoita yms. Tutkimuslupaa haetaan kyseiseltä organisaatiolta ja on hyvä selvittää etukäteen, millainen lupaprosessi on kyseisessä organisaatiossa. Tutkimuslupaa haetaan tutkimuksen suunnitteluvaiheessa ja se on huomioitava aikataulullisesti. Tutkimuslupaa haetaan yleensä silloin, kun halutaan organisaatiolta

  • tietoja henkilörekistereistä
  • tietoja havainnoista
  • haastatteluja
  • arkistoaineistoa

Kun organisaatiolta pyydetään tietoja, on huomattava, että tietojen luovutuksesta voi koitua kustannuksia. 

Tutkimuslupaa haetaan usein organisaation omalla lomakkeella, jossa kysytään tutkimuksesta yksityiskohtaisia tietoja. Centriaa koskevat tutkimuslupapyynnöt lähetetään osoitteella kirjaamo@centria.fi. Centrian tutkimuslupaomake löytyy osoitteesta https://net.centria.fi/tki/tutkimuslupa/.

 

Henkilötiedot, mahdollinen henkilörekisteri

Henkilötietoja ovat kaikki tiedot, jotka liittyvät tunnistettuun tai tunnistettavissa olevaan henkilöön.

Henkilötiedoksi katsotaan sellaiset tiedot, jotka mahdollistavat henkilön tunnistamisen joko suoraan tai välillisesti. Välillinen tunnistaminen tarkoittaa tietoja yhdistelemällä aikaansaatua tietoa, esimerkiksi jos organisaatio on pieni tai henkilön rooli organisaatiossa tarkka (esim. toimitusjohtaja) pelkkä tieto roolista yksilöi henkilön. Myös tietokoneen IP-osoitteen, jota saatetaan kerätä lomakkeen kautta, voi mahdollistaa yksilöinnin. Suoraan henkilöön liitettäviä tietoja ovat nimi, henkilötunnus tai joku henkilölle tunnusomainen tekijä, sekä muut vastaavat tiedot. Ks. lisätietoja: https://tietosuoja.fi/mika-on-henkilotieto.

Opinnäytetyössä henkilötietoja voidaan käsitellä vain, kun se työn toteuttamisen kannalta on välttämätöntä ja henkilötietojen käsittelylle on olemassa käsittelyperuste. Kun henkilötietoja kerätään, muista kunnioittaa tietojen minimointi -periaatteita (https://tietosuoja.fi/tietojen-minimointi)

Henkilörekisteri muodostuu aina, kun käytät kyselylomakkeita tai teet haastattelua. Henkilörekisteri voi muodostua, jos keräät tietoja eri lähteistä, kuten sosiaalisesta mediasta, tai yritysten verkkopalveluista. Myös nimetön kysely voi paljastaa henkilön, jos henkilö syöttää lomakkeelle tunnistuksen mahdollistavia tietoja.

 

Tutkimussuostumus

Tutkimukseen osallistuminen (tutkimusvuorovaikutus) edellyttää aina tietoon perustuvaa eettistä suostumusta tutkittavalta.  Tietoon perustuva suostumus osallistua tutkimukseen on ihmiseen kohdistuvan tutkimuksen keskeinen eettinen periaate. Tutkimuseettisen neuvottelukunnan ohje ihmiseen kohdistuvan tutkimuksen eettisistä periaatteista (https://tenk.fi/sites/default/files/2021-01/Ihmistieteiden_eettisen_ennakkoarvioinnin_ohje_2020.pdf).

Tutkimusvuorovaikutus on mm. haastatteluita, kyselyitä, havainnointia jne.   Suostumuksen antaakseen tutkittavan tulee saada riittävästi tietoa tutkimuksesta ja omista oikeuksistaan tutkittavana. Tutkijan tulee kertoa vähintään seuraavat tiedot:

  • tutkimuksen tekijä(t) ja taustaorganisaatio
  • henkilötietojen käsittely tutkimuksessa (ks. henkilötietojen käsittely, johon lupa pyydetään erikseen)
  • mitä tutkimukseen osallistuminen tarkoittaa konkreettisesti

Tutkittavalla on aina seuraavat oikeudet, ja ne tulee käydä ilmi suostumusta annettaessa:

  • oikeus osallistua vapaaehtoisesti ja myös kieltäytyä osallistumasta
  • oikeus keskeyttää tutkimukseen osallistuminen väliaikaisesti tai toistaiseksi milloin tahansa ilman kielteisiä seurauksia
  • oikeus peruuttaa osallistumissuostumus
  • oikeus saada ymmärrettävä ja totuudenmukainen kuva tutkimuksen tavoitteista ja osallistumisesta mahdollisesti koituvista haitoista ja riskeistä
  • oikeus tietää olevansa tutkittavana erityisesti tilanteissa, joissa tutkija on tutkittavaan nähden myös jossain muussa kuin tutkijan roolissa (esimiehenä, opettajana, kollegana, sosiaalityöntekijänä jne.)

Tutkimusta koskeva tieto tulee antaa tutkittavan ymmärtämällä kielellä kirjallisessa tai sähköisessä muodossa aina, kun se on mahdollista (ks. malli tutkimustiedotteesta). 

Osallistumissuostumus voidaan antaa kirjallisesti tai sähköisesti (ks. malli suostumuslomakkeesta). Opinnäytetyössä tulee dokumentoida, miten työssä on informoitu tutkimukseen osallistuvia ja miten heiltä on pyydetty suostumus osallistua tutkimukseen

Huomaa, että suostumus osallistua tutkimukseen ei ole suostumus henkilötietojen käsittelyyn. Tutkijan tulee henkilötietoja käsitellessään pyytää erillinen suostumus tutkittavilta heitä koskevien henkilötietojen käyttöön.

 

Rekisterinpitäjyys ja tietosuojaseloste

Jos toteutat opinnäytetyön yksin, parityönä tai ryhmänä, ilman organisaatiota tai tutkimusryhmää, toimit rekisterinpitäjänä itse. Tämä edellyttää sinulta rekisterinpitämiseen liittyviä toimia, kuten henkilötietojen keräämisen suunnittelu, turvallinen säilyttäminen, käsittely, mahdollinen luovuttamien, poistaminen sekä tuhoaminen. Edellä mainitut asiat tulee kuvata tietosuojaselosteeseen. Tietosuojaseloste on hyvä laatia, vaikka et keräisi suoria henkilötunnisteita ja riski henkilön tunnistamiseen epäsuorilla tunnisteilla olisi hyvin pieni. 

Tietosuojaselosteen malli löytyy sekä luvun 1 lomakkeiden joukosta että tämän sivun alalaidasta.

 

Henkilötietojen käsittely ja säilyttäminen

Henkilötietojen käsittelyssä ja säilyttämisessä on noudatettava aina tietosuojalainsäädännön mukaisia tietosuojaperiaatteita (https://tietosuoja.fi/henkilotietojen-kasittely)

Tietosuojaperiaatteiden mukaan henkilötietoja on

  • käsiteltävä lainmukaisesti, asianmukaisesti ja rekisteröidyn kannalta läpinäkyvästi
  • käsiteltävä luottamuksellisesti ja turvallisesti
  • kerättävä ja käsiteltävä tiettyä, nimenomaista ja laillista tarkoitusta varten
  • kerättävä vain tarpeellinen määrä henkilötietojen käsittelyn tarkoitukseen nähden
  • päivitettävä aina tarvittaessa ‒ epätarkat ja virheelliset henkilötiedot on poistettava tai oikaistava viipymättä
  • säilytettävä muodossa, josta rekisteröity on tunnistettavissa ainoastaan niin kauan kuin on tarpeen 
  • tietojenkäsittelyn tarkoitusten toteuttamista varten.

Henkilötietoja säilytetään vain niin kauan kuin niitä on tarve käsitellä. Kun henkilötietoja ei enää tarvita, ne tulee anonymisoida tai poistaa (https://tietosuoja.fi/sailytyksen-rajoittaminen). Tutkimukseen osallistuvalle on hyvä kertoa takaraja, milloin henkilötiedot viimeistään poistetaan.

Rekisterinpitäjänä sinun tulee varmistua siitä, että tiedot on tallennettu turvallisesti ja että ulkopuoliset eivät pääse aineistoon käsiksi. Tämä koskee niin käsiteltäviä tietoja kuin varmuuskopioita. Henkilötietoja sisältävät tiedot on parasta tallentaa suojatulle verkkolevylle. Ulkoisen kovalevyn tai USB-tikun käyttö ei ole suositeltavaa. Myöskään organisaation ulkoisten pilvipalveluiden käyttö ei ole sallittua, koska et voi olla varma mihin tieto tallentuu tai miten sitä käytetään.

Aineistoon sisältyvät kaikki henkilötiedot ja suostumuslomakkeet on hävitettävä tietoturvallisesti, kun opinnäytetyö on arvioitu.

Jos aiot käyttää aineistoa esimerkiksi jatkotutkimukseen, huomioi, että henkilötietoja sisältävän aineiston jatkokäyttö on kirjattava tietosuojaselosteeseen ja siitä on informoitava tutkittavia. Jos aineistoon sisältyvät henkilötiedot ja suostumuslomakkeet säilytetään jatkokäyttöä varten, ne tulosi pseudonymisoida / anonymisoida.