Gällande
v1.0
Informationssäkerhet och dataskydd
GDPR, Patientdatalagen, sekretess, behörigheter, loggar, incidentrapportering, informationsklassning, systemförvaltning, personuppgiftsbiträdesavtal och patienters rättigheter
- Senast uppdaterad
- Senast uppdaterad 9 juni 2026
- Dokumentägare
- Verksamhetschef, Ligamentum AB
informationssäkerhet
dataskydd
Innehåll
Syfte
Enligt GDPR (EU) 2016/679, Patientdatalagen (2008:355), Offentlighets- och sekretesslagen (2009:400) och Patientsäkerhetslagen (2010:659) har vårdgivaren ett strikt ansvar för att skydda patientuppgifter. Region Gävleborg kräver styrande dokument, utbildning, personuppgiftsbiträdesavtal, patienträttigheter och regelbundna loggkontroller.
Denna bilaga beskriver Ligamentum AB:s rutin för informationssäkerhet och dataskydd.
Områden som omfattas
1. GDPR och Patientdatalagen
- Behandling av personuppgifter skall vara laglig, korrekt och transparent.
- Patienten har rätt till information, insyn, rättelse, radering och begränsning av behandling.
- All behandling skall ha en rättslig grund (vanligtvis vårdbehov eller samtycke).
2. Sekretess och tystnadsplikt
- All personal är bundna av sekretess enligt gällande lagar.
- Sekretess gäller även gentemot andra myndigheter om inte lagstöd finns.
3. Behörigheter och åtkomstkontroll
- Endast personal med legitimt vårdbehov får tillgång till patientuppgifter.
- Behörigheter tilldelas rollbaserat och dokumenteras.
- Åtkomst skall loggas och regelbundet kontrolleras (se Bilaga: Behörighetsstyrning och loggkontroller).
4. Loggar och incidentrapportering
- All åtkomst till journalsystem och patientuppgifter loggas automatiskt.
- Misstänkta eller otillbörliga åtkomster skall rapporteras som avvikelse och utredas.
- Allvarliga incidenter skall anmälas till Integritetsskyddsmyndigheten (IMY) och IVO vid behov.
5. Informationsklassning
- Patientuppgifter klassas som konfidentiell eller hemlig information.
- Högre skyddsnivå gäller för särskilt känsliga uppgifter (t.ex. psykisk ohälsa, HIV, missbruk).
6. Systemförvaltning
- Journalsystem och andra IT-system som hanterar patientuppgifter skall förvaltas säkert.
- Regelbundna uppdateringar, backup och åtkomstkontroller skall ske.
7. Personuppgiftsbiträdesavtal
- Vid användning av externa system eller tjänster som hanterar patientuppgifter skall personuppgiftsbiträdesavtal tecknas.
- Avtalet skall reglera ansvar, säkerhet och rättigheter.
8. Patienters rättigheter
- Patienten har rätt att:
- Få information om hur uppgifter behandlas
- Ta del av sin journal
- Begära rättelse eller begränsning
- Få information om vilka som haft åtkomst till journalen (loggutdrag)
Ansvar
| Roll | Ansvar |
|---|---|
| Verksamhetschef | Övergripande ansvar för informationssäkerhet och dataskydd. |
| Informationssäkerhetsansvarig | Ansvarar för daglig styrning av informationssäkerhet, loggkontroller och incidenthantering. |
| All personal | Ansvarar för att följa rutiner för sekretess, behörighet och säker hantering av patientuppgifter. |
| Ansvarig för egenkontroll | Följer upp efterlevnad via internrevision och loggkontroller. |
Koppling till övriga delar av ledningssystemet
- Informationssäkerhet är en central del av Bilaga: Journalföring och vårddokumentation.
- Loggkontroller och behörigheter hanteras i Bilaga: Behörighetsstyrning och loggkontroller.
- Incidenter hanteras enligt Bilaga: Avvikelsehantering.
- Utbildning i informationssäkerhet ingår i Bilaga: Utbildningsmatris och Bilaga: Introduktionsprogram.
- Sammanfattning redovisas i den årliga patientsäkerhetsberättelsen.
Denna bilaga säkerställer att Ligamentum AB uppfyller Region Gävleborgs krav på informationssäkerhet och dataskydd.
Godkännande
| Roll | Namn / Funktion | Datum | Underskrift |
|---|---|---|---|
| Upprättad av | Verksamhetschef, Ligamentum AB | 2026-06-09 | |
| Granskad av | Informationssäkerhetsansvarig | 2026-06-09 | |
| Godkänd av | Ledningsgrupp Ligamentum AB | 2026-06-09 |
Dokumenthistorik
| Version | Datum | Beskrivning av ändring | Utförd av |
|---|---|---|---|
| 1.0 | 2026-06-09 | Första version – informationssäkerhet och dataskydd | Verksamhetschef |
Relaterade dokument
- Behörighetsstyrning och loggkontroller – Processer & Rutiner
- Integritetspåverkansbedömning (DPIA) – Processer & Rutiner
- Dataskyddspolicy – Policy & Mål
- Loggrevisionsprotokoll för månadsvis åtkomstkontroll i Webdoc – Utvärdering & Förbättring