Integritetspolicy Gustafkliniken 

Integritetspolicy

Här beskriver vi vilka personuppgifter Gustafkliniken behandlar om dig som är patient hos oss, varför vi gör det, vem som får ta del av uppgifterna, hur länge vi sparar dem och vilka rättigheter du har.

Senast uppdaterad: september 2026

Vem ansvarar för dina personuppgifter

Gustafkliniken AB, organisationsnummer 559302-6882, Lejonstigen 2, 181 32 Lidingö, är personuppgiftsansvarig för de personuppgifter som behandlas i vår verksamhet. Vi driver vårdcentral på uppdrag av Region Stockholm. Du når oss på hej@gustafkliniken.se eller 08-400 616 16.

För några behandlingar är det någon annan än vi som är ansvarig:

  • Region Stockholm för listningsregistret, för 1177 och för de uppgifter regionen får från oss för att betala ersättning och följa upp vården.
  • Andra vårdgivare för sina egna journaler, till exempel sjukhus, laboratorier och specialistmottagningar.
  • Myndigheter för sina register, till exempel E-hälsomyndigheten för läkemedelslistan och Folkhälsomyndigheten för vaccinationsregistret.

Vilka uppgifter vi behandlar och var de kommer ifrån

Vi behandlar bara de uppgifter som behövs för att ge dig vård och för att sköta det som hör till vården.

  • Identitets- och kontaktuppgifter – namn, personnummer, adress, telefonnummer och e-postadress.
  • Hälsouppgifter i din journal – besök, bedömningar, diagnoser, provsvar, läkemedel, vaccinationer, remisser, intyg och bilder.
  • Det du skriver till oss – frågor, svar på formulär, meddelanden och bilder i vår app och chatt, samt e-post och brev.
  • Uppgifter om listning och vårdval – att du är listad hos oss och sedan när.
  • Uppgifter om kontakter med oss – tidbokningar, avbokningar, telefonsamtal, sms och påminnelser.
  • Betalningsuppgifter – patientavgifter, frikort och kvitton.
  • Uppgifter om närstående – vårdnadshavare, anhörig eller god man när det behövs för din vård.

Uppgifterna kommer i första hand från dig själv. Vi får också uppgifter från andra vårdgivare (remisser, provsvar och sammanhållen vård- och omsorgsdokumentation), från Region Stockholm (listning och frikort), från Skatteverket (folkbokföring) och från E-hälsomyndigheten (din läkemedelslista).

Varför vi behandlar dina uppgifter och med vilket stöd i lagen

För det mesta vi gör behöver vi inte ditt samtycke. Att föra journal och att lämna uppgifter till regionen och myndigheter är skyldigheter som följer av lag. Samtycke använder vi bara när lagen inte redan ger oss rätt, till exempel för nyhetsbrev.

  • Ge dig vård och föra journal. Undersökning, bedömning, behandling, provsvar, recept, remisser, intyg och uppföljning. Stöd i lagen: Patientdatalagen 3 kap. Dataskyddsförordningen art. 6.1 c och e samt 9.2 h.
  • Administration kring din vård. Tidbokning, kallelser, påminnelser via sms, listning, patientavgifter och frikort. Stöd i lagen: Patientdatalagen 2 kap. 4 §. Dataskyddsförordningen art. 6.1 c och e samt 9.2 h.
  • Kvalitet och patientsäkerhet. Uppföljning av vården, avvikelser, egenkontroll, statistik och nationella kvalitetsregister. Stöd i lagen: Patientdatalagen 2 kap. 4 § och 7 kap. Patientsäkerhetslagen. Dataskyddsförordningen art. 6.1 e samt 9.2 h och i.
  • Rapportering till region och myndigheter. Ersättning och uppföljning från Region Stockholm, vaccinationsregistret, smittskyddsanmälan, tillsyn från IVO. Stöd i lagen: Rättslig förpliktelse, dataskyddsförordningen art. 6.1 c, med stöd i bland annat smittskyddslagen och lagen om register över nationella vaccinationsprogram.
  • Ekonomi och bokföring. Kvitton, fakturor och bokföring av patientavgifter. Stöd i lagen: Bokföringslagen. Dataskyddsförordningen art. 6.1 c.
  • Information som inte gäller din vård. Nyhetsbrev och allmän information från kliniken. Stöd i lagen: Samtycke, dataskyddsförordningen art. 6.1 a. Du kan när som helst ta tillbaka det.
  • Vår webbplats. Kakor (cookies) och besöksstatistik på gustafkliniken.se. Stöd i lagen: Beskrivs i vår cookiepolicy på webbplatsen.

Vi fattar inga beslut om dig som bygger enbart på automatisk behandling. Frågorna du svarar på i appen sorterar ditt ärende till rätt yrkesgrupp, men det är alltid en människa som bedömer och beslutar.

Vem får ta del av dina uppgifter

  • Personal på kliniken som deltar i din vård eller behöver uppgifterna för sitt arbete. Alla har tystnadsplikt. Behörigheten styrs av arbetsuppgift, och all läsning i journalen loggas och kontrolleras.
  • Andra vårdgivare genom sammanhållen vård- och omsorgsdokumentation, till exempel när du söker vård på ett sjukhus eller en annan mottagning i Region Stockholm, samt genom remisser och provsvar. Andra vårdgivare får bara läsa dina uppgifter hos oss om de har en vårdrelation med dig och du inte har motsatt dig det.
  • Region Stockholm som får uppgifter om dina besök för att betala ersättning till oss och för att följa upp vården. Regionen ansvarar också för listningen och för 1177, där du kan läsa din journal.
  • Myndigheter när lagen kräver det: Folkhälsomyndigheten (vaccinationsregistret), Smittskydd Stockholm (anmälningspliktiga sjukdomar), Inspektionen för vård och omsorg (tillsyn), Försäkringskassan (intyg du ber oss skicka), E-hälsomyndigheten (recept och läkemedelslista) och Socialstyrelsen (hälsodataregister).
  • Nationella kvalitetsregister där vården följs upp och förbättras. Du har rätt att säga nej till att dina uppgifter registreras.
  • Leverantörer som arbetar för vår räkning (personuppgiftsbiträden). De får bara behandla uppgifterna enligt våra instruktioner och vi har skriftliga avtal med var och en. De system som hanterar patientuppgifter är journalsystemet TakeCare, som vi använder via Region Stockholm; vår app och chatt (Visiba Care); ett AI-stöd som skriver utkast till journalanteckningen under besöket (Tandem Health) – vårdpersonalen berättar när det används och du kan säga nej; digital av- och ombokning (Zymego); bildstöd vid bedömning av hudförändringar (Dermicus); samt telefoni, sms och brevutskick via Kivra och post. I klinikens egna verktyg i Microsoft 365, till exempel kön till laboratoriet, finns bara ditt förnamn.

Vi lämnar aldrig ut dina uppgifter till någon för marknadsföring och vi säljer aldrig personuppgifter.

Vi strävar efter att alla uppgifter behandlas inom EU/EES. Om en leverantör överför uppgifter till ett land utanför EU/EES sker det bara med stöd av EU-kommissionens beslut om adekvat skyddsnivå eller EU:s standardavtalsklausuler, och med ytterligare skyddsåtgärder.

Hur länge vi sparar dina uppgifter

  • Journaluppgifter: Minst tio år efter den sista anteckningen, enligt patientdatalagen. Journaler får inte raderas på begäran.
  • Meddelanden och bilder i appen: Det som har betydelse för din vård förs in i journalen. Resten gallras enligt vår gallringsrutin.
  • Listningsuppgifter: Så länge du är listad hos oss, därefter så länge Region Stockholm kräver för uppföljning.
  • Betalningsuppgifter: Sju år efter räkenskapsårets slut, enligt bokföringslagen.
  • Telefon- och sms-loggar: Så länge det behövs för att hantera ditt ärende och för felsökning, därefter gallras de.
  • Uppgifter för nyhetsbrev: Tills du avregistrerar dig.

Så skyddar vi dina uppgifter

Vi arbetar systematiskt med informationssäkerhet enligt Region Stockholms riktlinjer och dataskyddsförordningen. Det innebär bland annat:

  • Bara den som behöver uppgifterna i sitt arbete har behörighet till dem.
  • All åtkomst till journalen loggas och loggarna kontrolleras regelbundet.
  • Personalen loggar in med tjänstekort eller motsvarande säker inloggning, och du identifierar dig med BankID i appen.
  • Uppgifter skickas krypterat. Vi ber dig därför att inte skicka hälsouppgifter i vanlig e-post – använd appen eller ring.
  • Vi har skriftliga avtal med alla leverantörer som behandlar uppgifter för vår räkning.
  • Om en incident ändå inträffar utreder vi den, anmäler till Integritetsskyddsmyndigheten inom 72 timmar när det krävs och informerar dig om det finns risk för att du drabbas.

Dina rättigheter

Du har flera rättigheter enligt dataskyddsförordningen och patientdatalagen. Hör av dig till oss så hjälper vi dig. Vi svarar så snart vi kan och senast inom en månad. Vi behöver kontrollera din identitet innan vi lämnar ut uppgifter.

  • Läsa din journal. Du kan läsa din journal på 1177.se eller be oss om en kopia. I enstaka fall kan en uppgift undantas om det finns starka skäl.
  • Få veta vilka uppgifter vi har om dig. Du kan begära ett registerutdrag över de personuppgifter vi behandlar.
  • Se vem som har läst din journal. Du kan begära ett loggutdrag som visar vilka som har öppnat din journal och när.
  • Rätta felaktiga uppgifter. Kontaktuppgifter rättar vi direkt. Journalanteckningar får enligt lag inte ändras i efterhand, men du har rätt att få din avvikande mening antecknad. Vill du att en uppgift tas bort ur journalen prövas det av Inspektionen för vård och omsorg.
  • Spärra uppgifter. Du kan spärra din journal så att andra vårdgivare inte kan läsa den, och du kan spärra uppgifter mellan olika delar av vår verksamhet. Du kan när som helst ta bort spärren. Tänk på att en spärr kan göra att vårdpersonal saknar viktig information om dig i en akut situation.
  • Säga nej till kvalitetsregister. Du kan när som helst begära att dina uppgifter tas bort ur ett nationellt kvalitetsregister.
  • Ta tillbaka ett samtycke. Har du sagt ja till nyhetsbrev eller annan information kan du när som helst avregistrera dig.
  • Radering, begränsning och flytt av uppgifter. Du kan begära att uppgifter raderas eller begränsas och att få ut dem i ett digitalt format. För journaluppgifter är de här rättigheterna begränsade eftersom vi är skyldiga att bevara journalen.
  • Skyddade personuppgifter. Har du sekretessmarkering eller skyddad folkbokföring hanterar vi dina uppgifter med särskild försiktighet. Berätta det gärna för oss vid första kontakten.
  • Barn. Är du vårdnadshavare kan du läsa ditt barns journal på 1177 tills barnet fyller 13 år. Därefter behövs en särskild bedömning. Ett barn som är moget nog att förstå kan själv ha rätt till sekretess även gentemot sina föräldrar.

Kontakt och klagomål

Har du frågor om hur vi behandlar dina personuppgifter, eller vill du använda någon av dina rättigheter, kontaktar du oss:

  • E-post: hej@gustafkliniken.se – skriv ”Dataskydd” i ämnesraden. Skicka inga hälsouppgifter i e-posten.
  • Telefon: 08-400 616 16.
  • Post: Gustafkliniken AB, Lejonstigen 2, 181 32 Lidingö.

Tycker du att vi behandlar dina uppgifter fel har du rätt att klaga hos Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy@imy.se, 08-657 61 00. Synpunkter på själva vården lämnar du i första hand till oss, och du kan också vända dig till Patientnämnden i Region Stockholm.

Vi uppdaterar den här policyn när verksamheten eller reglerna ändras. Den senaste versionen finns alltid på gustafkliniken.se/integritetspolicy och i receptionen.