Rekommenderad
v1.0

Integritetspåverkansbedömning (DPIA)

Rutin och mall för bedömning av integritetspåverkan enligt GDPR

Senast uppdaterad
Senast uppdaterad 9 juni 2026
Dokumentägare
Verksamhetschef, Ligamentum AB
DPIA
dataskydd
risk
Innehåll

Syfte

Enligt GDPR artikel 35 skall en integritetspåverkansbedömning (Data Protection Impact Assessment – DPIA) genomföras när en behandling av personuppgifter sannolikt medför en hög risk för fysiska personers rättigheter och friheter.

Denna bilaga beskriver när och hur Ligamentum AB skall genomföra DPIA:er.


När skall en DPIA genomföras?

En DPIA skall normalt genomföras vid:

  • Systematisk och omfattande profilering av personer
  • Storskalig behandling av särskilda kategorier av uppgifter (t.ex. hälsouppgifter)
  • Systematisk övervakning av offentliga platser
  • Ny teknik eller nya behandlingsmetoder som innebär hög risk
  • Storskalig behandling av uppgifter om personer i sårbara situationer
  • Behandling som kan leda till diskriminering eller annan betydande nackdel för den registrerade

I en vårdmottagning är DPIA särskilt relevant vid:

  • Införande av nya IT-system som hanterar patientuppgifter
  • Storskalig användning av NPÖ eller andra sammanhållna system
  • Nya former av digital vård eller distansövervakning
  • Behandling som involverar artificiell intelligens eller avancerad analys

Process för DPIA

  1. Identifiering
    Bedöm om behandlingen kan medföra hög risk (använd checklista).

  2. Beskrivning av behandlingen
    Beskriv ändamål, rättslig grund, kategorier av uppgifter, mottagare, lagringstid m.m.

  3. Bedömning av nödvändighet och proportionalitet
    Motivera varför behandlingen är nödvändig och proportionerlig.

  4. Riskbedömning
    Identifiera och bedöm risker för den registrerades rättigheter och friheter.

  5. Åtgärder för att hantera risker
    Beskriv tekniska och organisatoriska skyddsåtgärder.

  6. Samråd (vid behov)
    Vid osäkerhet eller hög risk – samråd med Integritetsskyddsmyndigheten (IMY).

  7. Dokumentation och godkännande
    Dokumentera bedömningen och låt den godkännas av Verksamhetschefen.

  8. Uppföljning
    Följ upp att åtgärderna genomförs och att riskerna hanteras.


Mall för DPIA

En DPIA skall minst innehålla:

  • Beskrivning av behandlingen och dess syfte
  • Rättslig grund för behandlingen
  • Kategorier av personuppgifter som behandlas
  • Kategorier av registrerade
  • Mottagare av uppgifterna
  • Överföring till tredjeland (om aktuellt)
  • Lagringstid
  • Beskrivning av tekniska och organisatoriska skyddsåtgärder
  • Bedömning av risker för den registrerades rättigheter
  • Åtgärder för att hantera identifierade risker
  • Slutsats och rekommendation

Ansvar

RollAnsvar
VerksamhetschefAnsvarar för att DPIA genomförs när så krävs och att åtgärder vidtas.
InformationssäkerhetsansvarigAnsvarar för att leda och dokumentera DPIA-arbetet.
ProcessägareAnsvarar för att lämna nödvändig information om behandlingen.

Koppling till övriga delar av ledningssystemet

  • DPIA kompletterar Bilaga: Personuppgiftsbehandling och registerförteckning.
  • Riskbedömningen kopplas till Bilaga: Riskanalysrutin och riskregister.
  • Åtgärder förs in i Bilaga: Förbättringsplan och åtgärdslogg vid behov.
  • Utbildning i DPIA kan ingå i Bilaga: Utbildningsmatris.

Denna bilaga säkerställer att Ligamentum AB genomför integritetspåverkansbedömningar på ett systematiskt och dokumenterat sätt när det krävs enligt GDPR.


Godkännande

RollNamn / FunktionDatumUnderskrift
Upprättad avVerksamhetschef, Ligamentum AB2026-06-09
Granskad avInformationssäkerhetsansvarig2026-06-09
Godkänd avLedningsgrupp Ligamentum AB2026-06-09

Dokumenthistorik

VersionDatumBeskrivning av ändringUtförd av
1.02026-06-09Första version – Integritetspåverkansbedömning (DPIA)Verksamhetschef

Relaterade dokument