Integritetspolicy för mottagningar

Vad vi gör med uppgifter om dig som arbetar på en ansluten mottagning.

Senast uppdaterad: 10 augusti 2026

Den här sidan handlar om dig som arbetar på en ansluten mottagning — som ägare, administratör eller behandlare. Den beskriver vad fysio.care gör med uppgifter om dig.

Söker du i stället information om vad som händer med en patients uppgifter finns den i vår integritetspolicy för patienter. Det är två skilda saker, och skillnaden är inte formell: för patientens uppgifter är det mottagningen som bestämmer och vi som utför på uppdrag. För uppgifterna om dig som arbetar på mottagningen är det vi som bestämmer, och därmed vi som svarar.

1. Vem som ansvarar

fysio.care AB, organisationsnummer 559592-8259, är personuppgiftsansvarig för de behandlingar som beskrivs på den här sidan. Du når oss på info@fysio.care.

2. Två roller, och varför det spelar roll för dig

fysio.care har två olika roller beroende på vilka uppgifter det gäller.

  • För patienternas uppgifter — bokningar, journal, det patienten skriver — är mottagningen vårdgivare och personuppgiftsansvarig. Vi behandlar dem på mottagningens instruktion, som personuppgiftsbiträde. Vill du veta hur den behandlingen går till ska du fråga mottagningen, och det som står i vår integritetspolicy för patienter gäller.
  • För uppgifterna om dig som arbetar på mottagningen — ditt konto, din inloggning, din identifiering med BankID — är vi personuppgiftsansvariga. Då är det oss du vänder dig till, och den här sidan som gäller.

Skillnaden avgör vem du utövar dina rättigheter mot. Vill du veta vilka uppgifter som finns om dig som anställd frågar du oss. Gäller frågan en patient är det mottagningen som ska svara, även om uppgifterna ligger i vårt system.

3. Ditt konto och din mottagnings uppgifter

När mottagningen gör en intresseanmälan, får ett konto och börjar använda klinikverktygen behandlar vi:

KategoriUppgifter
IntresseanmälanNamn, e-post, mottagningens namn och webbadress, meddelande, vårdgivarform, organisationsnummer och eventuellt IVO-nummer
Konto och inloggningE-postadress. Inloggning sker med BankID eller med en engångslänk via e-post
Företags- och avtalsuppgifterJuridiskt namn, organisationsnummer, momsregistreringsnummer, F-skatt, IVO-registrering samt faktura- och kontaktuppgifter
BehandlaruppgifterNamn, titel, legitimation och kontaktuppgifter som mottagningen lägger in om sina behandlare
Samtycke och godkännandenTidpunkt och version för de villkor och den policy du godkänner
SupportDe meddelanden du skickar till oss via supportfunktionen, och din e-postadress

Rättslig grund

  • Att fullgöra och administrera avtalet med mottagningen (artikel 6.1 b)
  • Att fullgöra rättsliga skyldigheter, till exempel bokföring (artikel 6.1 c)
  • Vårt berättigade intresse av att driva, utveckla och ge support på plattformen (artikel 6.1 f)
  • Ditt samtycke för utskick av marknadsföring, som du när som helst kan återkalla (artikel 6.1 a)

Ett tillägg om supporten: den speglas till vår interna chatt i Slack, som drivs i USA. Supportfunktionen är inte avsedd för patientuppgifter, och du bör inte skriva in sådana där. Behöver du diskutera en enskild patient med oss ska det ske på annat sätt — hör av dig så löser vi det.

4. När du legitimerar dig med BankID

Behandlare loggar in på mottagningens verktyg med BankID. Det är ett krav som följer av att en journalanteckning måste gå att knyta till den som skrivit den — vården ska kunna visa vem som gjort vad, och det förutsätter att vi vet säkert vem du är.

Vilka uppgifter vi får, och varifrån

Vid inloggningen tar vi emot ditt personnummer och ditt namn. Vi frågar dig aldrig efter ditt personnummer i något formulär — uppgiften kommer inte från dig till oss, utan från förmedlaren av BankID-inloggningen.

Förmedlaren är Idura ApS i Danmark. Idura är själv personuppgiftsansvarig för identifieringen: de avgör vilka källor som används, hur svaret sätts samman och om en inloggning ska tillåtas. Vi kan inte instruera dem i det, och de arbetar alltså inte på vårt uppdrag. Uppgiften om dig lämnas därför ut från en ansvarig till en annan, och från det ögonblick vi tagit emot den är det vi som ansvarar för den.

Idura kan fatta automatiserade beslut om huruvida en inloggning ska tillåtas. Det beslutet är deras, inte vårt. Nekas du inloggning och inte förstår varför, hör av dig till oss så hjälper vi dig vidare.

Rättslig grund

  • Att fullgöra avtalet med mottagningen och ge dig åtkomst till verktygen (artikel 6.1 b)
  • Vårt berättigade intresse av säker identifiering av den som får åtkomst till patientuppgifter (artikel 6.1 f)
  • För själva personnumret: 3 kap. 10 § dataskyddslagen (2018:218), som tillåter behandling utan samtycke när det är klart motiverat med hänsyn till vikten av en säker identifiering

Behandlingen vilar alltså inte på ditt samtycke. Det är ett medvetet val och inte en formalitet: ett samtycke du kan återkalla när som helst vore inte en ärlig beskrivning av något som är en förutsättning för att över huvud taget få skriva i en journal.

Hur uppgiften skyddas och hur länge den finns kvar

  • Personnumret lagras krypterat och visas inte i klartext i våra loggar eller utskick.
  • Det används enbart för att identifiera dig vid inloggning och för att kunna knyta en signerad journalanteckning till rätt person.
  • Det finns kvar så länge du har ett aktivt konto hos en ansluten mottagning, och raderas när kontot avslutas.
  • Har du signerat journalanteckningar finns ditt namn kvar i dem även därefter. Det följer av patientdatalagen — en journal måste visa vem som skrivit vad, och den skyldigheten kan varken du eller vi avtala bort.

5. Din presentation på mottagningens sida

Mottagningar publicerar en sida på fysio.care där de presenterar sin verksamhet. Där kan ditt namn, din titel, din legitimation, en kort presentation och ett foto förekomma. Innehållet läggs in av mottagningen, inte av oss.

Vill du att något om dig ändras eller tas bort kan du vända dig antingen till mottagningen eller direkt till oss på info@fysio.care. Vi hjälper dig oavsett vem av oss som formellt bestämmer över uppgiften.

Vi säger uttryckligen inte här vem som är personuppgiftsansvarig för den publiceringen. Frågan är under juridisk granskning, och vi vill hellre skriva att den är öppen än ge dig ett svar vi ännu inte kan stå för. Den här sidan uppdateras när svaret finns.

6. Vilka som får del av uppgifterna

Vi säljer aldrig personuppgifter. För att driva plattformen anlitar vi leverantörer som behandlar uppgifter för vår räkning enligt personuppgiftsbiträdesavtal:

LeverantörVad de görVar
SupabaseDatabas, inloggning och fillagringEU (Irland)
VercelDrift av webbplatsenEU (Dublin)
ResendUtgående e-postEU
SentryFelövervakningEU
SlackIntern supportkanal — klinikärenden, inga patientuppgifterUSA

Idura står inte i tabellen ovan, och det är avsiktligt. De behandlar inte uppgifter för vår räkning utan är själva ansvariga för identifieringen — se avsnittet om BankID.

Vi lämnar också ut uppgifter när lag kräver det, till exempel till en myndighet med stöd i författning.

7. Överföring utanför EU och EES

Uppgifterna behandlas inom EU och EES med ett undantag: vår interna supportkanal i Slack drivs i USA. Den överföringen sker med stöd av EU-kommissionens standardavtalsklausuler och omfattar klinikärenden — namn, e-post och det du skriver till oss — men inga patientuppgifter.

8. Dina rättigheter

För de uppgifter där vi är personuppgiftsansvariga har du rätt att begära besked om vilka uppgifter vi behandlar om dig, att få felaktiga uppgifter rättade, att få uppgifter raderade när det finns grund för det, att begära begränsning, att invända mot behandling som vilar på berättigat intresse, och att få ut uppgifter i ett maskinläsbart format.

Två begränsningar är värda att veta om i förväg, så att du inte får ett nej som känns godtyckligt. Ditt namn i signerade journalanteckningar kan inte raderas, eftersom patientdatalagen kräver att journalen visar vem som skrivit vad. Och uppgifter som ligger till grund för fakturering behöver vi spara enligt bokföringslagen.

Hör av dig till info@fysio.care så hanterar vi din begäran. Gäller den en patients uppgifter hänvisar vi dig till mottagningen — inte för att slippa undan, utan för att det är mottagningen som är ansvarig och som ska fatta beslutet.

9. Säkerhet

Vi skyddar uppgifterna med kryptering vid överföring och lagring, behörighetskontroll i databasen, loggning av åtkomst till kliniska uppgifter och separata inloggningskrav för journalen. Vårt ledningssystem för informationssäkerhet är byggt mot ISO/IEC 27001.

10. Om du inte är nöjd

Hör gärna av dig till oss först. Du har också rätt att klaga till Integritetsskyddsmyndigheten, imy.se, som är tillsynsmyndighet för behandling av personuppgifter i Sverige.

11. Ändringar

Ändrar vi den här policyn på ett sätt som har betydelse för dig meddelar vi det i verktyget innan ändringen börjar gälla. Version och datum står längst ned på sidan.

Version: clinic-privacy-2026-08-v1 · Senast uppdaterad: 10 augusti 2026