Integritetspåverkansbedömning (DPIA)
Rutin och mall för bedömning av integritetspåverkan enligt GDPR
- Senast uppdaterad
- Senast uppdaterad 9 juni 2026
- Dokumentägare
- Verksamhetschef, Ligamentum AB
Innehåll
Syfte
Enligt GDPR artikel 35 skall en integritetspåverkansbedömning (Data Protection Impact Assessment – DPIA) genomföras när en behandling av personuppgifter sannolikt medför en hög risk för fysiska personers rättigheter och friheter.
Denna bilaga beskriver när och hur Ligamentum AB skall genomföra DPIA:er.
När skall en DPIA genomföras?
En DPIA skall normalt genomföras vid:
- Systematisk och omfattande profilering av personer
- Storskalig behandling av särskilda kategorier av uppgifter (t.ex. hälsouppgifter)
- Systematisk övervakning av offentliga platser
- Ny teknik eller nya behandlingsmetoder som innebär hög risk
- Storskalig behandling av uppgifter om personer i sårbara situationer
- Behandling som kan leda till diskriminering eller annan betydande nackdel för den registrerade
I en vårdmottagning är DPIA särskilt relevant vid:
- Införande av nya IT-system som hanterar patientuppgifter
- Storskalig användning av NPÖ eller andra sammanhållna system
- Nya former av digital vård eller distansövervakning
- Behandling som involverar artificiell intelligens eller avancerad analys
Process för DPIA
-
Identifiering
Bedöm om behandlingen kan medföra hög risk (använd checklista). -
Beskrivning av behandlingen
Beskriv ändamål, rättslig grund, kategorier av uppgifter, mottagare, lagringstid m.m. -
Bedömning av nödvändighet och proportionalitet
Motivera varför behandlingen är nödvändig och proportionerlig. -
Riskbedömning
Identifiera och bedöm risker för den registrerades rättigheter och friheter. -
Åtgärder för att hantera risker
Beskriv tekniska och organisatoriska skyddsåtgärder. -
Samråd (vid behov)
Vid osäkerhet eller hög risk – samråd med Integritetsskyddsmyndigheten (IMY). -
Dokumentation och godkännande
Dokumentera bedömningen och låt den godkännas av Verksamhetschefen. -
Uppföljning
Följ upp att åtgärderna genomförs och att riskerna hanteras.
Mall för DPIA
En DPIA skall minst innehålla:
- Beskrivning av behandlingen och dess syfte
- Rättslig grund för behandlingen
- Kategorier av personuppgifter som behandlas
- Kategorier av registrerade
- Mottagare av uppgifterna
- Överföring till tredjeland (om aktuellt)
- Lagringstid
- Beskrivning av tekniska och organisatoriska skyddsåtgärder
- Bedömning av risker för den registrerades rättigheter
- Åtgärder för att hantera identifierade risker
- Slutsats och rekommendation
Ansvar
| Roll | Ansvar |
|---|---|
| Verksamhetschef | Ansvarar för att DPIA genomförs när så krävs och att åtgärder vidtas. |
| Informationssäkerhetsansvarig | Ansvarar för att leda och dokumentera DPIA-arbetet. |
| Processägare | Ansvarar för att lämna nödvändig information om behandlingen. |
Koppling till övriga delar av ledningssystemet
- DPIA kompletterar Bilaga: Personuppgiftsbehandling och registerförteckning.
- Riskbedömningen kopplas till Bilaga: Riskanalysrutin och riskregister.
- Åtgärder förs in i Bilaga: Förbättringsplan och åtgärdslogg vid behov.
- Utbildning i DPIA kan ingå i Bilaga: Utbildningsmatris.
Denna bilaga säkerställer att Ligamentum AB genomför integritetspåverkansbedömningar på ett systematiskt och dokumenterat sätt när det krävs enligt GDPR.
Godkännande
| Roll | Namn / Funktion | Datum | Underskrift |
|---|---|---|---|
| Upprättad av | Verksamhetschef, Ligamentum AB | 2026-06-09 | |
| Granskad av | Informationssäkerhetsansvarig | 2026-06-09 | |
| Godkänd av | Ledningsgrupp Ligamentum AB | 2026-06-09 |
Dokumenthistorik
| Version | Datum | Beskrivning av ändring | Utförd av |
|---|---|---|---|
| 1.0 | 2026-06-09 | Första version – Integritetspåverkansbedömning (DPIA) | Verksamhetschef |
Relaterade dokument
- Informationssäkerhet och dataskydd – Processer & Rutiner
- Riskanalysrutin och riskregister – Processer & Rutiner
- Dataskyddspolicy – Policy & Mål
- Riskhanteringspolicy – Policy & Mål