Gällande
v1.0

Informationssäkerhet och dataskydd

GDPR, Patientdatalagen, sekretess, behörigheter, loggar, incidentrapportering, informationsklassning, systemförvaltning, personuppgiftsbiträdesavtal och patienters rättigheter

Senast uppdaterad
Senast uppdaterad 9 juni 2026
Dokumentägare
Verksamhetschef, Ligamentum AB
informationssäkerhet
dataskydd
Innehåll

Syfte

Enligt GDPR (EU) 2016/679, Patientdatalagen (2008:355), Offentlighets- och sekretesslagen (2009:400) och Patientsäkerhetslagen (2010:659) har vårdgivaren ett strikt ansvar för att skydda patientuppgifter. Region Gävleborg kräver styrande dokument, utbildning, personuppgiftsbiträdesavtal, patienträttigheter och regelbundna loggkontroller.

Denna bilaga beskriver Ligamentum AB:s rutin för informationssäkerhet och dataskydd.


Områden som omfattas

1. GDPR och Patientdatalagen

  • Behandling av personuppgifter skall vara laglig, korrekt och transparent.
  • Patienten har rätt till information, insyn, rättelse, radering och begränsning av behandling.
  • All behandling skall ha en rättslig grund (vanligtvis vårdbehov eller samtycke).

2. Sekretess och tystnadsplikt

  • All personal är bundna av sekretess enligt gällande lagar.
  • Sekretess gäller även gentemot andra myndigheter om inte lagstöd finns.

3. Behörigheter och åtkomstkontroll

  • Endast personal med legitimt vårdbehov får tillgång till patientuppgifter.
  • Behörigheter tilldelas rollbaserat och dokumenteras.
  • Åtkomst skall loggas och regelbundet kontrolleras (se Bilaga: Behörighetsstyrning och loggkontroller).

4. Loggar och incidentrapportering

  • All åtkomst till journalsystem och patientuppgifter loggas automatiskt.
  • Misstänkta eller otillbörliga åtkomster skall rapporteras som avvikelse och utredas.
  • Allvarliga incidenter skall anmälas till Integritetsskyddsmyndigheten (IMY) och IVO vid behov.

5. Informationsklassning

  • Patientuppgifter klassas som konfidentiell eller hemlig information.
  • Högre skyddsnivå gäller för särskilt känsliga uppgifter (t.ex. psykisk ohälsa, HIV, missbruk).

6. Systemförvaltning

  • Journalsystem och andra IT-system som hanterar patientuppgifter skall förvaltas säkert.
  • Regelbundna uppdateringar, backup och åtkomstkontroller skall ske.

7. Personuppgiftsbiträdesavtal

  • Vid användning av externa system eller tjänster som hanterar patientuppgifter skall personuppgiftsbiträdesavtal tecknas.
  • Avtalet skall reglera ansvar, säkerhet och rättigheter.

8. Patienters rättigheter

  • Patienten har rätt att:
    • Få information om hur uppgifter behandlas
    • Ta del av sin journal
    • Begära rättelse eller begränsning
    • Få information om vilka som haft åtkomst till journalen (loggutdrag)

Ansvar

RollAnsvar
VerksamhetschefÖvergripande ansvar för informationssäkerhet och dataskydd.
InformationssäkerhetsansvarigAnsvarar för daglig styrning av informationssäkerhet, loggkontroller och incidenthantering.
All personalAnsvarar för att följa rutiner för sekretess, behörighet och säker hantering av patientuppgifter.
Ansvarig för egenkontrollFöljer upp efterlevnad via internrevision och loggkontroller.

Koppling till övriga delar av ledningssystemet

  • Informationssäkerhet är en central del av Bilaga: Journalföring och vårddokumentation.
  • Loggkontroller och behörigheter hanteras i Bilaga: Behörighetsstyrning och loggkontroller.
  • Incidenter hanteras enligt Bilaga: Avvikelsehantering.
  • Utbildning i informationssäkerhet ingår i Bilaga: Utbildningsmatris och Bilaga: Introduktionsprogram.
  • Sammanfattning redovisas i den årliga patientsäkerhetsberättelsen.

Denna bilaga säkerställer att Ligamentum AB uppfyller Region Gävleborgs krav på informationssäkerhet och dataskydd.


Godkännande

RollNamn / FunktionDatumUnderskrift
Upprättad avVerksamhetschef, Ligamentum AB2026-06-09
Granskad avInformationssäkerhetsansvarig2026-06-09
Godkänd avLedningsgrupp Ligamentum AB2026-06-09

Dokumenthistorik

VersionDatumBeskrivning av ändringUtförd av
1.02026-06-09Första version – informationssäkerhet och dataskyddVerksamhetschef

Relaterade dokument