Henkilötietojen käsittelysopimus: malli ja tarkistuslista yliopistoille ja korkeakouluille (2026)
Kun yliopisto tai ammattikorkeakoulu ottaa käyttöön pilvipalvelun, kyselytyökalun tai tekoälysovelluksen, toimittaja käsittelee lähes aina korkeakoulun henkilötietoja. Silloin tarvitaan henkilötietojen käsittelysopimus. Tässä oppaassa käydään läpi, mitä tietosuoja-asetuksen 28 artikla vaatii kohta kohdalta, miten julkinen sektori ja CSC asian ratkaisevat ja mitä toimittajan vakioehdoista kannattaa tarkistaa. Lopussa on tarkistuslista ja ladattava Word-malli.
Lyhyesti
- Käsittelysopimus tarvitaan aina, kun toimittaja käsittelee henkilötietoja korkeakoulun lukuun. Sopimuksen on oltava kirjallinen, ja sähköinen muoto riittää (tietosuoja-asetuksen 28 artiklan 3 ja 9 kohta).
- Asetus luettelee 3 kohdan a–h alakohdassa kahdeksan asiaa, joista sopimuksessa on aina määrättävä. Euroopan tietosuojaneuvoston mukaan pelkkä asetuksen toistaminen ei riitä, vaan sopimukseen on kirjattava, miten vaatimukset käytännössä täytetään.
- Valtiovarainministeriön JYSE/JIT-ehtojen henkilötietoliite (2025) lähtee siitä, että tietoja käsitellään vain ETA-alueella, ellei toisin sovita. CSC:n tutkimuspalveluissa käsittelysopimus on pakollinen osa käyttöehtoja, kun palvelussa käsitellään henkilötietoja.
- Toimittajien vakioehdoista puuttuu usein aktiivinen ilmoitus alikäsittelijämuutoksista, konkreettinen turvatoimien kuvaus ja aikaraja tietoturvaloukkausilmoitukselle. Tarkistuslista ja Word-malli ovat tämän sivun lopussa.
Sisältö
- Mikä käsittelysopimus on ja milloin sitä tarvitaan
- Käsittelysopimuksen pakollinen sisältö kohta kohdalta
- Alikäsittelijät
- Siirrot EU:n ja ETA:n ulkopuolelle
- Miten julkinen sektori ja korkeakoulut sopivat käsittelystä
- Tyypilliset puutteet toimittajien vakioehdoissa
- Tarkistuslista käsittelysopimukseen
- Käsittelysopimuksen malli (Word)
- Lähteet ja tietoa oppaasta
1. Mikä käsittelysopimus on ja milloin sitä tarvitaan
Tietosuoja-asetuksen 4 artiklan 8 kohdan mukaan henkilötietojen käsittelijä on taho, joka käsittelee henkilötietoja rekisterinpitäjän lukuun. Korkeakoulu on rekisterinpitäjä, kun se päättää, mihin tarkoitukseen ja millä keinoin henkilötietoja käsitellään. Kun korkeakoulu hankkii palvelun, jossa toimittaja tallentaa, analysoi tai muuten käsittelee näitä tietoja, toimittaja on yleensä käsittelijä.
Tietosuojavaltuutetun toimiston mukaan käsittelijöinä toimii hyvin laaja joukko palveluntarjoajia, esimerkiksi IT-palveluiden tarjoajat ja ohjelmistojen integroijat, joilla on pääsy rekisterinpitäjän henkilötietoihin. Käsittelijä voi olla myös viranomainen. Sen sijaan oma henkilökunta ei ole käsittelijä, eikä ohjelmistotalo ole käsittelijä, jos sillä ei ole pääsyä henkilötietoihin. Toimiston sivulla todetaan suoraan, että käsittelysopimuksen puuttuminen on tietosuoja-asetuksen vastaista.
Itse velvoite on asetuksen 28 artiklan 3 kohdassa: käsittelijän suorittamaa käsittelyä on määritettävä sopimuksella tai muulla oikeudellisesti sitovalla asiakirjalla. Saman artiklan 9 kohdan mukaan sopimuksen tai asiakirjan on oltava kirjallinen, ja kirjalliseksi katsotaan myös sähköinen muoto. Euroopan tietosuojaneuvosto (EDPB) muistuttaa suuntaviivoissaan 07/2020, että rekisterinpitäjän ja käsittelijän suhde voi olla olemassa ilman kirjallista sopimusta, mutta silloin rikotaan 28 artiklan 3 kohtaa.
Korkeakoulun arjessa käsittelysopimus tulee vastaan esimerkiksi näissä tilanteissa:
- oppimisalusta, sähköpostin ja tiedostojen pilvipalvelu tai videoneuvottelupalvelu
- tutkimuksen kyselyalusta, haastattelujen litterointipalvelu tai laadullisen analyysin ohjelmisto, johon ladataan tutkimusaineistoa
- tekoälyavustaja, jolle henkilökunta tai opiskelijat syöttävät henkilötietoja sisältävää aineistoa
- rekrytointi-, palkka- tai opiskelijahallinnon järjestelmä, jota toimittaja ylläpitää
Rajanveto on syytä pitää mielessä. Sama toimittaja voi olla käsittelijä korkeakoulun aineiston osalta ja itsenäinen rekisterinpitäjä esimerkiksi omien asiakasyhteystietojensa osalta. Jos toimittaja itse päättää käyttää tietoja omiin tarkoituksiinsa, se ei toimi käsittelijänä: 28 artiklan 10 kohdan mukaan käsittelijää, joka määrittää käsittelyn tarkoitukset ja keinot, pidetään tämän käsittelyn rekisterinpitäjänä.
2. Käsittelysopimuksen pakollinen sisältö kohta kohdalta
Asetuksen 28 artiklan 3 kohdan johdantokappaleen mukaan sopimuksessa vahvistetaan käsittelyn kohde ja kesto, käsittelyn luonne ja tarkoitus, henkilötietojen tyyppi, rekisteröityjen ryhmät sekä rekisterinpitäjän velvollisuudet ja oikeudet. Nämä kannattaa kirjoittaa erilliseen liitteeseen, jota on helppo päivittää. Sen jälkeen asetus luettelee kahdeksan asiaa, joista sopimuksessa on määrättävä. Alla käydään läpi jokainen alakohta. Oikeanpuoleiseen sarakkeeseen on koottu se, mitä sopimukseen kannattaa käytännössä kirjata.
| Alakohta | Mitä asetus vaatii (tiivistetty) | Mitä sopimukseen kannattaa kirjata |
|---|---|---|
| a | Käsittely vain rekisterinpitäjän dokumentoitujen ohjeiden mukaan, myös siirtojen osalta. Jos laki velvoittaa muuhun, käsittelijä kertoo siitä etukäteen, ellei kertominen ole kiellettyä. | Sopimus ja sen liitteet ovat ohjeet. Lisäohjeet annetaan kirjallisesti ja säilytetään sopimuksen yhteydessä. Kielto käyttää tietoja omiin tarkoituksiin. |
| b | Käsittelyyn oikeutetut henkilöt ovat sitoutuneet salassapitoon tai heitä koskee lakisääteinen salassapitovelvollisuus. | Pääsy vain niille, jotka tarvitsevat tietoja tehtävässään. Sitoumus kattaa myös vuokratyöntekijät ja alikäsittelijöiden henkilöstön. |
| c | Kaikki 32 artiklan mukaiset turvatoimet. | Konkreettinen kuvaus turvatoimista liitteenä, ei pelkkä viittaus 32 artiklaan. Käsittelijän on saatava rekisterinpitäjän hyväksyntä ennen muutoksia, ja turvatoimia on arvioitava säännöllisesti (EDPB:n ohjeiden 126 kohta). |
| d | Alikäsittelijöiden käytön edellytykset (2 ja 4 kohta). | Erityinen vai yleinen lupa, hyväksytty luettelo liitteenä, ilmoitusaika ja vastustamismenettely. Katso luku 3. |
| e | Apu rekisteröityjen oikeuksien toteuttamisessa (III luku) käsittelyn luonteen mukaan. | Toimittaja ohjaa rekisteröidyn pyynnön korkeakoululle eikä vastaa siihen itse. Toimittaja hakee, oikaisee ja poistaa tiedot sovitussa määräajassa. |
| f | Apu 32–36 artiklan velvollisuuksissa: turvallisuus, tietoturvaloukkausilmoitukset, vaikutustenarviointi ja ennakkokuuleminen. | Aikaraja tietoturvaloukkausilmoitukselle, ilmoituksen vähimmäissisältö ja tietojen toimittaminen DPIA:ta varten. |
| g | Palveluiden päätyttyä tiedot poistetaan tai palautetaan rekisterinpitäjän valinnan mukaan, ja jäljennökset poistetaan, ellei laki vaadi säilyttämään. | Palautusmuoto, aikataulu, varmuuskopioiden poisto ja kirjallinen vahvistus poistosta. |
| h | Kaikki tiedot, joita tarvitaan velvoitteiden noudattamisen osoittamiseen, sekä auditoinnit ja tarkastukset. | Auditointioikeus korkeakoululle tai sen valtuuttamalle auditoijalle, kustannusten jako ja raporttien toimitus pyynnöstä. |
Lisäksi 3 kohdan viimeisen kappaleen mukaan käsittelijän on ilmoitettava rekisterinpitäjälle välittömästi, jos se katsoo, että saatu ohje rikkoo tietosuojasäännöksiä. Tämäkin kuuluu sopimukseen.
EDPB:n suuntaviivojen 07/2020 tärkein käytännön viesti on, että sopimuksessa ei pitäisi vain toistaa asetuksen säännöksiä. Siihen olisi kirjattava tarkemmat ja konkreettiset tiedot siitä, miten vaatimukset täytetään ja mitä turvallisuustasoa edellytetään. Turvatoimien kuvauksen on oltava niin yksityiskohtainen, että rekisterinpitäjä voi arvioida sen riittävyyden. Tietoturvaloukkauksista EDPB toteaa, että käsittelyn luonteesta riippuen voi olla asianmukaista sopia ilmoitukselle tietty määräaika, esimerkiksi tuntimäärä.
Komissio on vahvistanut 28 artiklan 7 kohdan nojalla vakiosopimuslausekkeet rekisterinpitäjien ja käsittelijöiden välille (täytäntöönpanopäätös (EU) 2021/915). Niitä voi käyttää käsittelysopimuksen pohjana, mutta EDPB:n mukaan niiden käyttö ei ole pakollista eikä välttämättä parempi kuin oma sopimus, kunhan 28 artiklan 3 kohdan vaatimukset täyttyvät.
3. Alikäsittelijät
Asetuksen 28 artiklan 2 kohdan mukaan käsittelijä ei saa käyttää toista käsittelijää ilman rekisterinpitäjän erityistä tai yleistä kirjallista ennakkolupaa. Yleisen luvan yhteydessä käsittelijän on kerrottava kaikista suunnitelluista lisäyksistä ja vaihdoista, jotta rekisterinpitäjä voi vastustaa niitä. Artiklan 4 kohdan mukaan alikäsittelijään on sovellettava samoja tietosuojavelvoitteita sopimuksella, ja alkuperäinen käsittelijä vastaa rekisterinpitäjälle täysimääräisesti alikäsittelijän velvoitteista.
Käytännössä useimmat pilvipalvelut pyytävät yleistä lupaa ja julkaisevat alikäsittelijäluettelon verkkosivuillaan. EDPB:n mukaan pelkkä pääsy ajoittain päivitettävään luetteloon ei riitä, vaan käsittelijän on ilmoitettava jokaisesta uudesta suunnitellusta alikäsittelijästä aktiivisesti. Kun luettelo hyväksytään sopimusta allekirjoitettaessa, se kuuluu sopimukseen tai sen liitteeseen ja sitä on pidettävä ajan tasalla. EDPB suosittelee myös kirjaamaan, millä kriteereillä käsittelijä valitsee alikäsittelijät.
Komission vakiolausekkeissa 2021/915 kumpaankin vaihtoehtoon on jätetty täytettäväksi määräaika, jota aiemmin käsittelijän on pyydettävä lupaa tai ilmoitettava muutoksesta ennen uuden alikäsittelijän käyttöönottoa. Korkeakoulun kannattaa siis itse päättää, kuinka pitkä ilmoitusaika riittää tietosuojavastaavan ja tietoturvan arvioon, ja kirjata se sopimukseen. Myös vastustamisen seurauksista kannattaa sopia: saako korkeakoulu irtisanoa palvelun ilman sanktioita, jos se ei hyväksy uutta alikäsittelijää.
4. Siirrot EU:n ja ETA:n ulkopuolelle
Tietosuojavaltuutetun toimiston mukaan henkilötietoja saa siirtää ETA-maahan samoilla perusteilla kuin Suomen sisällä. ETA:n ulkopuolelle siirrettäessä tarvitaan lisäksi tietosuoja-asetuksen V luvun mukainen siirtoperuste. Ensisijainen peruste on komission tietosuojan riittävyyttä koskeva päätös. Jos sitä ei ole, käytetään esimerkiksi komission vakiolausekkeita (46 artiklan 2 kohdan c alakohta, täytäntöönpanopäätös (EU) 2021/914) tai yritystä koskevia sitovia sääntöjä. Vakiolausekkeita käytettäessä on toimiston mukaan arvioitava tapauskohtaisesti, toteutuuko EU:n tasoa vastaava suoja, ja tarvittaessa täydennettävä sitä lisäsuojatoimilla.
Käsittelysopimuksen kannalta keskeistä on, että 28 artiklan 3 kohdan a alakohta koskee nimenomaisesti myös siirtoja: käsittelijä saa siirtää tietoja kolmanteen maahan vain rekisterinpitäjän ohjeiden mukaan. EDPB:n mukaan sopimuksessa olisi täsmennettävä siirtoja koskevat vaatimukset. Jos ohjeet eivät salli siirtoja, käsittelijä ei saa antaa käsittelyä kolmannessa maassa olevalle alikäsittelijälle eikä käsitellä tietoja EU:n ulkopuolisessa toimipaikassaan.
Yhdysvaltoihin tehtävien siirtojen osalta tietosuojavaltuutetun toimisto toteaa, että komissio hyväksyi heinäkuussa 2023 päätöksen Yhdysvaltojen tietosuojan riittävästä tasosta, ja tietoja voidaan sen nojalla siirtää yrityksille, jotka ovat sitoutuneet EU:n ja Yhdysvaltojen tietosuojakehykseen. EU:n yleinen tuomioistuin hylkäsi syyskuussa 2025 kehystä vastaan nostetun kanteen asiassa T-553/23, joten päätös jäi voimaan. Ratkaisusta on valitettu unionin tuomioistuimeen (asia C-703/25 P, valitus jätetty 31.10.2025). Kehys on voimassa tämän oppaan tarkistuspäivänä, mutta valituksen lopputulos voi muuttaa tilannetta, joten sopimukseen kannattaa kirjata myös varasiirtoperuste.
5. Miten julkinen sektori ja korkeakoulut sopivat käsittelystä
JYSE/JIT-ehtojen henkilötietoliite
Valtiovarainministeriö ylläpitää julkisten hankintojen yleisiä sopimusehtoja (JYSE 2025) ja julkisen hallinnon IT-hankintojen ehtoja (JIT 2025). Niiden yhteinen liite on Henkilötietojen käsittelyn ehdot (JYSE/JIT – Henkilötiedot 2025), jonka rinnalla käytetään lomaketta Henkilötietojen käsittelytoimien kuvaus 2025. Liite on tarkoitettu hankintoihin, joissa toimittaja käsittelee tilaajan henkilötietoja tilaajan lukuun, ja ministeriö suosittaa sitä soveltamisjärjestyksessä ennen muita yleisiä ehtoja.
Jos korkeakoulunne käyttää hankinnoissaan JYSE- tai JIT-ehtoja, liitteen versiossa 1.0 (julkaistu 7.2.2025) kannattaa huomata erityisesti seuraavat kohdat:
- Sijainti: toimittaja saa käsitellä tietoja vain ETA-alueella, ellei toisin sovita, ja sama koskee pääsyä tietoihin esimerkiksi hallintayhteyden kautta (kohta 7.1).
- Siirtojen arviointi: jos käsittely ETA:n ulkopuolella sallitaan, toimittajan on ennen siirtoa annettava tilaajan hyväksyttäväksi siirtovaikutusten arviointi (TIA). Arviointia ei tarvita, jos maasta on riittävyyspäätös (kohta 7.2).
- Ajoitus: käyttöohjeen mukaan päätös siitä, saako tietoja siirtää ETA:n ulkopuolelle, on tehtävä ennen tarjouspyynnön julkaisemista. Ohje mainitsee erikseen pilvipalvelut.
- Alihankkijat: käyttö edellyttää tilaajan kirjallista ennakkolupaa, muutoksista ilmoitetaan etukäteen ja tilaaja voi perustellusta syystä vastustaa ehdotettua alihankkijaa (kohdat 6.1 ja 6.4).
- Tietoturvaloukkaukset: ilmoitus kirjallisesti ilman aiheetonta viivytystä sovitusta palveluajasta riippumatta, ja ilmoituksen vähimmäissisältö on lueteltu (kohdat 9.1 ja 9.2).
- Auditoinnit: kumpikin vastaa omista kustannuksistaan, mutta jos tarkastuksessa löytyy olennainen poikkeama, toimittaja maksaa tarkastuksen välittömät kustannukset (kohta 10.4).
- Päättyminen: tiedot palautetaan yleisesti käytössä olevassa muodossa tai tuhotaan toimittajan kustannuksella, eikä palauttamisesta saa veloittaa erikseen, ellei toisin sovita (kohta 11.2).
CSC:n tutkimuksen palvelut
CSC – Tieteen tietotekniikan keskus Oy:n tutkimuksen palveluissa henkilötietojen käsittelysopimus (voimassa 24.6.2025 alkaen) on pakollinen osa yleisiä käyttöehtoja, jos palveluissa käsitellään henkilötietoja. CSC toimii sopimuksen mukaan sisällön henkilötietojen käsittelijänä, ellei muuta sovita. Sopimuksessa rekisterinpitäjä antaa ennakkoluvan alikäsittelijöiden käyttöön palvelun toteuttamiseksi, CSC kertoo alikäsittelijöistä pyynnöstä ja ilmoittaa suunnitelluista muutoksista, ja rekisterinpitäjä voi irtisanoa palvelusopimuksen, jos se ei hyväksy alikäsittelijöitä. Tietoja ei käsitellä ETA:n ulkopuolella. Auditoinnin kustannuksista vastaa rekisterinpitäjä, ellei toisin sovita.
CSC:n sopimuksen mukaan hyväksyjän on toimitettava CSC:lle kirjallisesti rekisterinpitäjän tiedot sekä henkilötietojen tyypit ja rekisteröityjen ryhmät. Lisäksi sopimus kieltää toimittamasta käsiteltäväksi sellaisia erityisiin henkilötietoryhmiin kuuluvia tietoja, jotka edellyttäisivät palveluehdoista poikkeavia tietoturva- tai tietosuojavelvoitteita, ellei niistä sovita erikseen. Tutkimusryhmän kannattaa tarkistaa tämä ennen arkaluonteisen aineiston siirtämistä palveluun.
Käsittelijäluettelot ja valvojan linja
Osa korkeakouluista kertoo käsittelijöistään avoimesti. Jyväskylän yliopisto julkaisee luettelon henkilötietojen käsittelijöistä ja siirroista EU:n ja ETA:n ulkopuolelle (versio 18.8.2026). Luettelossa kerrotaan käsittelijäkohtaisesti käyttötarkoitus, käsiteltävät tiedot yleisellä tasolla sekä mahdolliset siirtomaat ja niiden suojatoimet.
Tietosuojavaltuutetun toimisto antoi lokakuussa 2025 huomautuksia kahdelle valtionhallinnon toimijalle pilvipalveluiden kautta Yhdysvaltoihin tehtyjen siirtojen puutteista vuonna 2022. Toimisto korosti, että julkisen sektorin toimijoiden on huolehdittava riittävästä tietosuojasta siirroissa. Päätökset eivät tiedotteen mukaan olleet vielä lainvoimaisia. Korkeakouluille viesti on sama: siirrot on arvioitava ja dokumentoitava ennen käyttöönottoa.
Onko toimittaja-arviointi juuri nyt käynnissä? Validemic käy toimittajan asiakirjat läpi tietosuoja-asetuksen ja tekoälysäädöksen valossa ja näyttää jokaisen havainnon lähteen. Kokeile demoympäristöä
6. Tyypilliset puutteet toimittajien vakioehdoissa
Validemicin analyysi Seuraava luettelo perustuu EDPB:n suuntaviivoihin 07/2020 ja kohtiin, jotka korkeakoulun kannattaa toimittajan ehdoista erityisesti tarkistaa. Se ei kuvaa minkään yksittäisen toimittajan ehtoja. Toimittajan laatima vakio-DPA ei EDPB:n mukaan ole sinänsä ongelma, mutta rekisterinpitäjä vastaa ehtojen arvioinnista, eikä neuvotteluaseman epätasapaino vapauta sitä velvoitteistaan.
- Muutokset vain verkkosivulla. Ehdoissa sanotaan, että toimittaja voi päivittää DPA:ta julkaisemalla uuden version. EDPB:n mukaan pelkkä julkaiseminen ei täytä 28 artiklan vaatimuksia, vaan muutoksista on ilmoitettava rekisterinpitäjälle ja saatava sen hyväksyntä.
- Alikäsittelijät linkin takana. Luettelo on verkkosivulla, mutta uusista alikäsittelijöistä ei ilmoiteta aktiivisesti, tai ilmoitus edellyttää, että asiakas tilaa sähköpostilistan. Tarkistakaa myös, mitä vastustamisesta seuraa.
- Asetuksen toistaminen. DPA toistaa 28 artiklan, mutta käsittelyn kuvaus ja turvatoimet puuttuvat tai niihin viitataan yleisellä tasolla.
- Tietoturvaloukkaus ilman aikarajaa. Ilmoitus luvataan tehdä ilman aiheetonta viivytystä, mutta tuntimäärää ja ilmoituksen vähimmäissisältöä ei ole sovittu. Rekisterinpitäjällä on kuitenkin oma velvollisuutensa ilmoittaa loukkauksesta valvontaviranomaiselle mahdollisuuksien mukaan 72 tunnin kuluessa (33 artikla).
- Auditointi pelkkien sertifikaattien varassa. Toimittaja tarjoaa vain kolmannen osapuolen raportteja ja hinnoittelee muut tarkastukset kalliiksi. EDPB:n mukaan sopimukseen ei pitäisi sisällyttää selvästi suhteettomia kustannuksia, jotka tekevät auditointioikeudesta käytännössä teoreettisen.
- Tietojen käyttö omiin tarkoituksiin. Ehdoissa sallitaan asiakasdatan käyttö palvelun kehittämiseen tai tekoälymallien koulutukseen. Tietosuojavaltuutetun toimiston mukaan käsittelijä ei voi ryhtyä käsittelemään rekisterinpitäjän tietoja omiin tarkoituksiinsa. Tarkistakaa erityisesti tekoälypalveluiden ehdot ja se, mikä ehtojen versio koskee teidän sopimustasoanne.
- Epämääräiset siirtoehdot. Ehdoissa todetaan, että tietoja voidaan käsitellä missä tahansa toimittaja tai sen alikäsittelijät toimivat, mutta siirtomaita ja siirtoperusteita ei yksilöidä.
- Poisto ilman vahvistusta. Poistoaikataulu, varmuuskopiot ja kirjallinen vahvistus puuttuvat. EDPB:n mukaan käsittelijän olisi vahvistettava rekisterinpitäjälle, että poisto on tehty sovitussa aikataulussa ja sovitulla tavalla.
7. Tarkistuslista käsittelysopimukseen
Käykää lista läpi ennen kuin hyväksytte toimittajan käsittelysopimuksen tai lähetätte omanne:
- Onko roolijako selvä? Toimittaja on käsittelijä korkeakoulun tietojen osalta, ja sen omat rekisterinpitäjäroolit on rajattu erikseen.
- Onko käsittelyn kohde, kesto, luonne, tarkoitus, tietotyypit ja rekisteröityjen ryhmät kuvattu liitteessä konkreettisesti?
- Kielletäänkö tietojen käyttö toimittajan omiin tarkoituksiin, myös palvelun kehittämiseen ja tekoälymallien koulutukseen?
- Velvoitetaanko toimittaja ilmoittamaan, jos ohje on sen mielestä lainvastainen, ja kertomaan lakisääteisistä luovutusvelvoitteista etukäteen?
- Onko salassapito ja käyttöoikeuksien rajaus sovittu?
- Onko turvatoimet kuvattu niin tarkasti, että tietoturva voi arvioida ne, ja onko olennaisista muutoksista ilmoitettava?
- Onko alikäsittelijät lueteltu, ilmoitusaika sovittu, ilmoitus aktiivinen ja vastustamisen seuraus kirjattu?
- Onko käsittelypaikat ja siirtomaat yksilöity, siirtoperuste nimetty ja tarvittaessa siirtovaikutusten arviointi tehty?
- Onko tietoturvaloukkausilmoitukselle sovittu tuntimäärä ja vähimmäissisältö?
- Auttaako toimittaja rekisteröityjen pyynnöissä, vaikutustenarvioinnissa ja ennakkokuulemisessa, ja millä hinnalla?
- Onko auditointioikeus todellinen ja kustannukset kohtuulliset?
- Onko palautusmuoto, poistoaikataulu, varmuuskopioiden käsittely ja poistovahvistus sovittu?
- Onko sopimuksen versio, etusijajärjestys muihin ehtoihin ja muutosmenettely selvä?
- Onko käsittely kirjattu korkeakoulun selosteeseen käsittelytoimista ja arvioitu, tarvitaanko vaikutustenarviointi (DPIA)?
8. Käsittelysopimuksen malli (Word)
Olemme laatineet korkeakouluille käsittelysopimuksen mallin, jota voi käyttää omana sopimuspohjana tai vertailukohtana toimittajan ehdoille. Malli kattaa kaikki 28 artiklan 3 kohdan vaatimukset, ja siinä on liitteet käsittelyn kuvaukselle, turvatoimille, hyväksytyille alikäsittelijöille ja siirroille. Täytettävät kohdat on merkitty hakasulkeisiin.
Lataa käsittelysopimuksen malli (Word, .docx)
Malli ei ole oikeudellista neuvontaa. Se on kirjoitettu yleiseksi pohjaksi, eikä se ota huomioon esimerkiksi erityislainsäädäntöä, hankinnan muita sopimusehtoja tai korkeakoulunne omia linjauksia. Tarkistuttakaa sopimus lakimiehellä tai tietosuojavastaavalla ennen käyttöä. Jos hankinnassa käytetään JYSE- tai JIT-ehtoja, käyttäkää ensisijaisesti niiden omaa henkilötietoliitettä.
9. Lähteet
- Euroopan parlamentin ja neuvoston asetus (EU) 2016/679 (yleinen tietosuoja-asetus), 4, 28, 30, 33, 44–46 artikla. EUR-Lex, suomenkielinen teksti (haettu 7.10.2026).
- Tietosuojavaltuutetun toimisto: Henkilötietojen käsittelijät (haettu 7.10.2026).
- Tietosuojavaltuutetun toimisto: Henkilötietojen käsittelijän velvollisuudet (haettu 7.10.2026).
- Tietosuojavaltuutetun toimisto: Henkilötietojen siirrot Euroopan talousalueen ulkopuolelle (haettu 7.10.2026).
- Tietosuojavaltuutetun toimisto: Komission hyväksymät vakiolausekkeet (haettu 7.10.2026).
- Tietosuojavaltuutetun toimisto, tiedote: Valtionhallinnon pilvipalveluiden on täytettävä tietosuojavaatimukset (haettu 7.10.2026).
- Tietosuojavaltuutetun ratkaisut Finlexissä: Henkilötietojen käsittelysopimuksen puuttuminen rekisterinpitäjän ja henkilötietojen käsittelijän väliltä (2.8.2023) ja Henkilötietojen käsittelysopimus ja käsittelijän rekisterinpitäjän lukuun harjoittama henkilötietojen käsittely (24.6.2021) (haettu 7.10.2026).
- Euroopan tietosuojaneuvosto: Suuntaviivat 07/2020 rekisterinpitäjän ja henkilötietojen käsittelijän käsitteistä yleisessä tietosuoja-asetuksessa, versio 2.0, erit. kohdat 106, 110, 112, 118–120, 126, 128, 136, 141, 145, 154 ja 156 sekä alaviitteet 42 ja 54 (haettu 7.10.2026).
- Komission täytäntöönpanopäätös (EU) 2021/915 rekisterinpitäjien ja henkilötietojen käsittelijöiden välisistä vakiosopimuslausekkeista. EUR-Lex (haettu 7.10.2026).
- Komission täytäntöönpanopäätös (EU) 2021/914 vakiosopimuslausekkeista, jotka koskevat henkilötietojen siirtämistä kolmansiin maihin. EUR-Lex (haettu 7.10.2026).
- Valtiovarainministeriö: Julkisen hallinnon hankintojen vakiosopimusehdot (haettu 7.10.2026).
- Valtiovarainministeriö: Henkilötietojen käsittelyn ehdot (JYSE/JIT – Henkilötiedot 2025), versio 1.0, julkaistu 7.2.2025 (haettu 7.10.2026).
- CSC – Tieteen tietotekniikan keskus Oy: Henkilötietojen käsittelysopimus, voimassa 24.6.2025 alkaen (haettu 7.10.2026).
- Jyväskylän yliopisto: Henkilötietojen käsittelijät ja siirrot EU/ETA-alueen ulkopuolelle, 18.8.2026 (haettu 7.10.2026).
- Digital Policy Alert: Latombe filed appeal against General Court dismissal (asia C-703/25 P), englanniksi (haettu 7.10.2026).
Tietoa oppaasta
Opas on julkaistu 7.10.2026, ja kaikki lähteet on haettu ja luettu samana päivänä. Lainsäädäntö on luettu EUR-Lexin suomenkielisestä versiosta. Viranomaisten ja sektorin toimijoiden kannat on tiivistetty niiden omista julkaisuista, ja Validemicin oma tulkinta on merkitty erikseen. Opas kuvaa julkisia lähteitä eikä ole oikeudellista neuvontaa.
Jos huomaat oppaassa virheen tai vanhentuneen tiedon, ota yhteyttä, niin korjaamme sen. Validemicin on rakentanut ruotsalainen Avidemic AB.
Usein kysyttyä
Mitä käsittelysopimuksessa pitää olla?
Tietosuoja-asetuksen 28 artiklan 3 kohdan mukaan sopimuksessa vahvistetaan käsittelyn kohde ja kesto, luonne ja tarkoitus, henkilötietojen tyypit, rekisteröityjen ryhmät sekä rekisterinpitäjän velvollisuudet ja oikeudet. Lisäksi siinä on sovittava ainakin a–h-alakohtien asioista: dokumentoidut ohjeet, salassapito, tietoturva, alikäsittelijät, apu rekisteröityjen oikeuksissa, apu tietoturvaloukkauksissa ja vaikutustenarvioinneissa, tietojen palautus tai poisto sekä tiedonsaanti ja auditoinnit.
Milloin tarvitaan henkilötietojen käsittelysopimus?
Aina, kun ulkopuolinen taho käsittelee henkilötietoja korkeakoulun lukuun ja sen ohjeiden mukaan, esimerkiksi pilvipalvelu, kyselyalusta tai litterointipalvelu. Tietosuojavaltuutetun toimiston mukaan sopimuksen puuttuminen on tietosuoja-asetuksen vastaista. Omat työntekijät eivät ole käsittelijöitä, joten heidän kanssaan käsittelysopimusta ei tehdä.
Mikä ero on rekisterinpitäjällä ja henkilötietojen käsittelijällä?
Rekisterinpitäjä määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot. Käsittelijä käsittelee tietoja rekisterinpitäjän lukuun ja sen ohjeiden mukaan, eikä se saa käyttää tietoja omiin tarkoituksiinsa. Sama toimittaja voi olla käsittelijä asiakkaan tietojen osalta ja rekisterinpitäjä esimerkiksi omien asiakasyhteystietojensa osalta.
Riittävätkö toimittajan omat vakioehdot (DPA)?
Voivat riittää, jos ne täyttävät 28 artiklan vaatimukset ja kuvaavat käsittelyn riittävän konkreettisesti. Euroopan tietosuojaneuvoston mukaan sopimuksen laatiminen toimittajan pohjalle ei sinänsä ole ongelma, mutta rekisterinpitäjä vastaa ehtojen arvioinnista. Pelkkä muutosten julkaiseminen toimittajan verkkosivuilla ei täytä 28 artiklan vaatimuksia.
Pitääkö käsittelysopimus allekirjoittaa?
Sopimuksen on oltava kirjallinen, mutta 28 artiklan 9 kohdan mukaan myös sähköinen muoto kelpaa. Käytännössä riittää, että hyväksynnästä ja hyväksytystä versiosta jää todennettava jälki. Säilyttäkää sopimus ja sen perusteella annetut ohjeet yhdessä.
Mitä eroa on käsittelysopimuksella ja vakiolausekkeilla (SCC)?
Komissio on antanut kahdet eri vakiolausekkeet. Päätöksen (EU) 2021/915 lausekkeita voi käyttää käsittelysopimuksena 28 artiklan täyttämiseen. Päätöksen (EU) 2021/914 lausekkeet ovat siirtoperuste, kun tietoja siirretään EU:n ja ETA:n ulkopuolelle. Siirtoja varten tarvitaan siis sekä käsittelysopimus että siirtoperuste.