Integritetspolicy – FM Kliniken
1. Personuppgiftsansvarig
FM Kliniken i Sverige AB, org.nr 559473-4492, är personuppgiftsansvarig för behandlingen av dina personuppgifter. FM Kliniken är en digital verksamhet utan fysisk mottagning. Kontakt: info@fmkliniken.se, 076-850 78 31.
FM Kliniken är registrerad vårdgivare hos Inspektionen för vård och omsorg (IVO). Det innebär att behandlingen av dina hälsouppgifter inte bara följer dataskyddsförordningen (GDPR) utan också patientdatalagen (2008:355) och Socialstyrelsens föreskrifter. Vi har skyldighet att föra patientjournal, och de reglerna styr både vad vi måste dokumentera och hur länge det ska bevaras.
2. Vilka uppgifter vi behandlar
Beroende på hur du använder våra tjänster behandlar vi:
- Kontakt- och ansökningsuppgifter: namn, e-post, telefonnummer.
- Kontouppgifter: identitet via BankID (inkl. personnummer), inloggningsuppgifter.
- Hälsouppgifter (känsliga): uppgifter du lämnar i hälsoformulär, journalanteckningar, provsvar och i dialog med kliniken.
- Köp- och betaluppgifter: vald tjänst, köphistorik. Fullständiga kortuppgifter hanteras av vår betalleverantör och lagras aldrig hos oss.
- Kommunikation: meddelanden mellan dig och kliniken.
- Teknisk data: enhets- och användningsdata samt, med ditt samtycke, anonymiserad webbanalys.
3. Ändamål och rättslig grund
- Tillhandahålla vård och hälsoprogram (inkl. hälsouppgifter) – behandlingen är nödvändig för att tillhandahålla hälso- och sjukvård, GDPR art. 9.2 h jämförd med art. 6.1 c och patientdatalagen. Vi förlitar oss alltså inte på ditt samtycke för vårddokumentationen – du kan därför inte återkalla den, men du har de rättigheter som beskrivs i punkt 8.
- Föra patientjournal – rättslig förpliktelse (art. 6.1 c) enligt patientdatalagen 3 kap.
- Hantera ansökan, bokning och kommunikation – avtal och berättigat intresse (art. 6.1 b/f).
- Hantera köp och betalning – avtal (6.1 b) och bokföring (6.1 c).
- Webbanalys – ditt samtycke (6.1 a), återkallas när som helst.
4. Känsliga hälsouppgifter och patientjournal
Hälsouppgifter behandlas med särskild försiktighet, är endast åtkomliga för dig och behörig vårdpersonal, och används enbart för din vård och uppföljning.
Patientdatalagen ställer krav som går utöver GDPR, och vi tillämpar dem så här:
- Inre sekretess: personal får bara ta del av dina uppgifter om de behöver dem för sitt arbete med dig. Administrativ personal har inte åtkomst till journalen.
- Åtkomstloggning: varje gång någon läser dina uppgifter loggas det. Loggarna följs upp systematiskt.
- Logguttag: du har rätt att på begäran få veta vilka som har haft åtkomst till dina uppgifter. Kontakta oss så tar vi fram uttaget.
- Ingen utplåning i journalen: en uppgift som förts in i journalen får inte tas bort. Är något felaktigt rättar vi det genom en ny anteckning, så att både felet och rättelsen framgår.
5. Mottagare och personuppgiftsbiträden
Vi säljer aldrig dina uppgifter. För att leverera tjänsten anlitar vi ett begränsat antal leverantörer (personuppgiftsbiträden) inom kategorierna drift/hosting, databas och lagring, betalning, e-postutskick samt teknisk feldiagnostik. Samtliga är bundna av personuppgiftsbiträdesavtal. En aktuell förteckning över underbiträden dokumenteras internt och lämnas på begäran.
6. Överföring till tredjeland
Merparten av behandlingen sker inom EU/EES. Vissa leverantörer kan innebära överföring till tredjeland (t.ex. USA). I dessa fall säkerställs en skyddsnivå enligt GDPR genom EU:s standardavtalsklausuler (SCC) och/eller EU–US Data Privacy Framework.
7. Lagringstid
Olika uppgifter har olika lagringstid, eftersom olika lagar styr dem:
- Patientjournal (hälsoformulär, journalanteckningar, provsvar, hälsoplan) – bevaras i minst 10 år efter den senaste anteckningen. Det är ett krav i patientdatalagen 3 kap. 17 §, inte ett val vi gör.
- Underlag för köp (fakturor, orderhistorik) – innevarande år plus 7 år enligt bokföringslagen.
- Konto- och inloggningsuppgifter samt meddelanden i appen som inte är journalförda – tas bort när ditt konto avslutas, eller senast 12 månader efter avslutat program.
- Teknisk felsökningsdata – kort tid, normalt högst 90 dagar.
8. Dina rättigheter
Du har rätt till tillgång (bl.a. att läsa din journal), rättelse, begränsning, invändning och dataportabilitet, samt att få ett logguttag enligt punkt 4. Du kan begära att ditt konto avslutas i appen, via info@fmkliniken.se eller fmkliniken.se/radera-konto.
Rätten till radering är begränsad för journaluppgifter. Vi är enligt lag skyldiga att bevara patientjournalen, och då gäller undantaget i GDPR art. 17.3 b – vi kan inte radera den på din begäran. Vill du att journaluppgifter ska förstöras kan du ansöka om det hos Integritetsskyddsmyndigheten (IMY), som beslutar i sådana ärenden enligt patientdatalagen 8 kap. 4 §. Övriga uppgifter – konto, inloggning, kontaktuppgifter – raderar vi på din begäran.
Du kan också begära att din journal spärras för åtkomst av annan vårdpersonal än den som behandlar dig, och du kan lämna klagomål till IMY, imy.se. Klagomål på vården lämnas till IVO, ivo.se.
9. Cookies och analys
Webbplatsen laddar inga analys- eller spårningsverktyg innan du samtyckt via cookie-bannern. Vi använder Consent Mode – analys är avstängd som standard. Du kan ändra ditt val genom att rensa webbplatsens lagrade data.
10. Säkerhet
Uppgifter överförs krypterat (TLS) och lagras skyddat inom EU/EES. Åtkomst är begränsad till behörig personal, styrs av behovsstyrda behörigheter och loggas. Inloggning sker med BankID för dig som klient och med tvåfaktorsautentisering för personalen.
11. Ändringar
Vi kan uppdatera denna policy. Den aktuella versionen finns alltid på fmkliniken.se.
12. Kontakt
Frågor om personuppgifter? Kontakta oss på info@fmkliniken.se.
← Till startsidan