VårdIDPersonalportalen

Integritetspolicy — VårdID personalportal

Senast uppdaterad: 2026-08-11

Utkast under juridisk granskning. Texten kan komma att ändras innan den fastställs.

Den här policyn beskriver hur VårdID Nordic AB behandlar personuppgifter om dig som använder VårdID:s personalportal i ditt arbete inom vården. Portalen används för att verifiera patienters fullmakter, och är utformad enligt principen om uppgiftsminimering: den lagrar så lite som möjligt om dig som användare.

1. Personuppgiftsansvarig

VårdID Nordic AB, org.nr 559581-8880, Kungsgatan 43, Eskilstuna, är personuppgiftsansvarig för den behandling av personuppgifter som sker i VårdID:s personalportal och som beskrivs i denna policy. Du når oss på info@vardid.nu.

Din vårdgivare är personuppgiftsansvarig för den behandling som sker i vårdgivarens egen verksamhet — till exempel journalföring, behörighetstilldelning och den logguppföljning som vårdgivaren ska göra enligt patientdatalagen.

2. Vilka uppgifter vi behandlar

Portalen är byggd för att lagra så lite som möjligt om dig:

  • Ditt HSA-id, din roll i portalen och kontots livscykel (när behörigheten aktiverats eller avslutats).
  • Åtkomstloggposter för varje uppslag du gör — ditt HSA-id och namn vid tillfället, tidpunkt, åtgärd och resultat (se avsnitt 4).

Ditt namn, din titel och din organisationstillhörighet läses från din SITHS-legitimering vid varje inloggning och visas endast under pågående session — de lagras inte i portalen.

Portalen använder endast nödvändiga kakor: en sessionskaka som håller dig inloggad. Inga analys- eller spårningskakor används.

3. Ändamål och rättslig grund

  • Inloggning och behörighetsstyrning — säkerställa att endast behörig vårdpersonal med SITHS-legitimering får åtkomst. Rättslig grund: berättigat intresse av att skydda patientuppgifter (artikel 6.1 f GDPR) samt avtalet mellan VårdID och din vårdgivare.
  • Loggning av åtkomst — dokumentera vem som tagit del av uppgifter om en patients fullmakter. Rättslig grund: rättslig förpliktelse och vårdens krav på spårbarhet (artikel 6.1 c GDPR).
  • Säkerhet och felsökning — skydda tjänsten mot missbruk och utreda incidenter. Rättslig grund: berättigat intresse (artikel 6.1 f GDPR).

4. Loggning enligt patientdatalagen (PDL)

Varje uppslag av en patients fullmakter registreras i en åtkomstlogg. Loggen är utformad för att inte kunna ändras i efterhand och innehåller ditt HSA-id och namn vid tillfället, tidpunkt, vilken åtgärd som utfördes och resultatet. Patientens personnummer lagras i loggen i envägskodad (hashad) form.

Loggen används för den systematiska logguppföljning som vårdgivaren ska göra enligt patientdatalagen och Socialstyrelsens föreskrifter (HSLF-FS 2016:40). Behöriga vårdgivaradministratörer hos din vårdgivare kan granska och exportera loggposter. Patienten informeras om att uppslag registreras.

5. Lagringstid

  • Åtkomstloggar bevaras i minst 24 månader för att uppfylla vårdens krav på spårbarhet. Den slutliga bevarandetiden är under fastställande. [Under fastställande]
  • Personalkonton raderas inte; när din behörighet upphör inaktiveras kontot och HSA-id:t bevaras så att äldre loggposter förblir spårbara.

6. Delning av uppgifter

Vi säljer aldrig personuppgifter. Uppgifter delas endast med:

  • Din vårdgivare — behöriga administratörer tar del av åtkomstloggar vid logguppföljning.
  • Inera AB — legitimering via SITHS sker hos Ineras identifieringstjänst; VårdID tar emot uppgifterna från din legitimering men lämnar inga uppgifter dit utöver vad inloggningen kräver.
  • Microsoft (Azure) — personuppgiftsbiträde för drift av tjänsten i datacenter i Sverige.

7. Dina rättigheter

Du har rätt att få tillgång till de uppgifter vi behandlar om dig, få felaktiga uppgifter rättade samt begära begränsning av eller invända mot behandling. Kontakta oss på info@vardid.nu så hanterar vi din begäran; vi kan behöva bekräfta din identitet.

Namn, titel och organisation kommer från vårdens HSA-katalog via din SITHS-legitimering — begäran om rättelse av sådana uppgifter hanteras av din arbetsgivares HSA-administration.

Rätten till radering är begränsad för åtkomstloggar och kontouppgifter som måste bevaras för vårdens spårbarhet (artikel 17.3 GDPR). Du har alltid rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), www.imy.se.

8. Kontakt

Frågor om denna policy eller om VårdID:s behandling av personuppgifter ställs till:

  • VårdID Nordic AB, org.nr 559581-8880
  • Kungsgatan 43, Eskilstuna
  • E-post: info@vardid.nu

Frågor om din behörighet, ditt medarbetaruppdrag eller dina uppgifter i HSA-katalogen ställs till din arbetsgivare.