Integritetspolicy
Senast uppdaterad: 2026-08-11
Utkast under juridisk granskning. Texten kan komma att ändras innan den fastställs.
Den här policyn beskriver hur VårdID Nordic AB behandlar personuppgifter när du använder VårdID-appen eller besöker www.vardid.nu. VårdID är en tjänst för digitala fullmakter i vården: du kan ge en person du litar på rätt att företräda dig i dina vårdärenden, signera med BankID och när som helst återkalla fullmakten. Vi behandlar dina personuppgifter enligt EU:s dataskyddsförordning (GDPR) och svensk kompletterande lagstiftning.
1. Personuppgiftsansvarig
VårdID Nordic AB, org.nr 559581-8880, Kungsgatan 43, Eskilstuna, är personuppgiftsansvarig för den behandling av personuppgifter som beskrivs i denna policy. Du når oss på info@vardid.nu.
När vårdgivare använder VårdID:s personalportal för att verifiera fullmakter ansvarar respektive vårdgivare för sin egen journalföring och sina skyldigheter enligt patientdatalagen. Vårdpersonalens uppslag registreras i VårdID:s åtkomstlogg — se avsnitt 5.
2. Vilka uppgifter vi behandlar
Vi samlar bara in de uppgifter som behövs för att tillhandahålla tjänsten:
- Identitetsuppgifter — personnummer och namn, hämtade från din BankID-legitimering.
- Kontaktuppgifter — mobilnummer samt e-postadress (frivillig) som du själv anger.
- Fullmaktsuppgifter — parternas personnummer och namn, vilka behörigheter fullmakten omfattar (de klausuler du valt), giltighetstid, status samt den signerade handlingen.
- Samtyckes- och avtalsbevis — vilken version av användarvillkoren du godkänt och när, samt bevis om exakt vilka klausultexter som visades för dig när fullmakten skapades.
- Notisuppgifter — dina notisinställningar och uppgift om vart varje enskilt meddelande skickades (mobilnummer, e-postadress eller push-installation), så att historiken förblir korrekt även om du senare byter kontaktuppgifter.
- Åtkomstuppgifter — när vårdpersonal slår upp en fullmakt registreras slagningen i en åtkomstlogg med uppgift om vem som gjorde den, när, och med vilket resultat.
En fullmakt kan avslöja att du har en vårdrelation och vad ditt vårdärende rör. Sådana uppgifter är känsliga personuppgifter enligt artikel 9 GDPR. Vi behandlar dem endast med ditt uttryckliga samtycke, som du lämnar i samband med att du skapar och signerar fullmakten, och du kan när som helst återkalla både samtycket och fullmakten.
3. Varifrån uppgifterna kommer
- Från dig själv — kontaktuppgifter och innehållet i de fullmakter du skapar.
- Från BankID — ditt namn och personnummer bekräftas vid legitimering och signering.
- Från en annan användare — om någon skapar en fullmakt där du är part kan vi ha fått ditt namn, personnummer eller telefonnummer från den personen. Du ser alltid själv vad fullmakten omfattar innan du väljer att signera den.
4. Ändamål och rättslig grund
Vi behandlar personuppgifter för följande ändamål och med följande rättsliga grunder:
- Tillhandahålla tjänsten — skapa och administrera ditt konto, logga in dig med BankID och hantera dina fullmakter. Rättslig grund: fullgörande av avtalet med dig (artikel 6.1 b GDPR).
- Skapa och signera fullmakter — inklusive behandling av uppgifter med koppling till hälsa. Rättslig grund: ditt uttryckliga samtycke (artikel 6.1 a och 9.2 a GDPR).
- Skicka notiser — informera dig och motparten om fullmaktshändelser via SMS, push eller e-post enligt dina inställningar. Rättslig grund: fullgörande av avtalet (artikel 6.1 b). Meddelanden som är nödvändiga för kontosäkerheten eller fullmaktens giltighet skickas alltid via SMS, oavsett inställningar.
- Föra åtkomstlogg — registrera vårdpersonals uppslag så att du och vårdgivaren kan se vem som tagit del av fullmakten. Rättslig grund: rättslig förpliktelse och krav på spårbarhet i vården (artikel 6.1 c).
- Säkerhet och felsökning — skydda tjänsten mot missbruk, utreda driftstörningar och säkerställa spårbarhet. Rättslig grund: berättigat intresse (artikel 6.1 f).
5. Lagringstider
- Kontouppgifter behandlas så länge du har ett konto. Om du begär radering anonymiseras kontot — se avsnitt 9.
- Fullmakter och samtyckesbevis bevaras även efter att fullmakten återkallats eller löpt ut, eftersom de utgör bevis om en rättshandling. Bevarandetiden är under fastställande. [Under fastställande]
- Åtkomstloggar bevaras i minst 24 månader för att uppfylla vårdens krav på spårbarhet. Den slutliga bevarandetiden är under fastställande. [Under fastställande]
- Notishistorik bevaras så länge det behövs för spårbarheten. Bevarandetiden är under fastställande. [Under fastställande]
6. Mottagare och personuppgiftsbiträden
Vi säljer aldrig personuppgifter. Uppgifter delas endast med leverantörer som behövs för att tjänsten ska fungera, och endast de uppgifter respektive leverantör behöver:
- Svensk e-identitet AB (GrandID) och Finansiell ID-Teknik BID AB — BankID-legitimering och signering (personnummer, namn).
- Scrive AB — elektronisk signering av fullmakten. Den signerade handlingen lagras hos Scrive (parternas personnummer och namn samt fullmaktens innehåll). Scrive skickar inga egna meddelanden till dig.
- HelloSMS — utskick av SMS (mobilnummer och meddelandetext).
- Microsoft (Azure) — drift av tjänsten i datacenter i Sverige, inklusive leverans av push-notiser via Azure Notification Hubs.
- Apple respektive Google — teknisk leverans av push-notiser till din enhet (tekniska identifierare och notistext).
- Inera AB (SITHS) — legitimering av vårdpersonal som använder personalportalen. Inga patientuppgifter lämnas till Inera.
Leverantörer som behandlar personuppgifter för vår räkning gör det som personuppgiftsbiträden, enligt våra instruktioner och tecknade personuppgiftsbiträdesavtal.
7. Var uppgifterna behandlas
Tjänsten driftas i Microsofts datacenter i Sverige och vår utgångspunkt är att personuppgifter behandlas inom Sverige och EES.
Push-notiser levereras via Apples och Googles system, vilket kan innebära att vissa uppgifter — tekniska identifierare och notistext — behandlas utanför EES. Sådana överföringar sker i så fall med stöd av EU-kommissionens standardavtalsklausuler eller andra godkända skyddsåtgärder enligt kapitel V GDPR.
8. Så skyddar vi uppgifterna
Vi arbetar systematiskt med informationssäkerhet och skyddar personuppgifterna med lämpliga tekniska och organisatoriska åtgärder, bland annat:
- All kommunikation med tjänsten är krypterad.
- Uppslag mot personnummer sker mot en envägskodad (hashad) form av numret, och personnummer skrivs aldrig till loggar eller exporter i läsbar form.
- Vårdpersonals åtkomst är personlig, kräver SITHS-legitimering och registreras i en åtkomstlogg som inte kan ändras i efterhand.
- Behörigheter styrs efter roll, och våra miljöer är åtskilda.
- Om vårdpersonal slår upp en fullmakt lagrar vi bara det som behövs för spårbarheten — inte personalens namn eller titel, som i stället läses från tjänstelegitimationen vid varje inloggning.
9. Dina rättigheter
Du har rätt att:
- få tillgång till de personuppgifter vi behandlar om dig (registerutdrag),
- få felaktiga uppgifter rättade,
- få dina uppgifter raderade,
- få behandlingen begränsad och invända mot behandling som grundas på berättigat intresse,
- få ut uppgifter du själv lämnat i ett maskinläsbart format (dataportabilitet),
- när som helst återkalla ett lämnat samtycke, utan att det påverkar lagligheten av behandling som skett innan återkallelsen.
Kontakta oss på info@vardid.nu för att utöva dina rättigheter. Vi hanterar varje begäran individuellt och kan behöva bekräfta din identitet, till exempel med BankID, innan vi lämnar ut eller ändrar uppgifter.
Radering sker genom anonymisering: dina namn- och kontaktuppgifter tas bort ur kontot. Uppgifter som vi måste bevara som bevis eller för vårdens spårbarhet — åtkomstloggar och bevis om signerade fullmakter — sparas i pseudonymiserad form och kan inte längre användas för att kontakta eller direkt identifiera dig.
10. Cookies och lokal lagring
Webbplatsen www.vardid.nu använder inga kakor (cookies) och inga analys- eller spårningsverktyg. En enstaka funktionell inställning kan sparas lokalt i din webbläsare (localStorage); den innehåller inga personuppgifter och skickas aldrig till oss.
VårdID-appen lagrar dina inloggningsuppgifter skyddat på din enhet. Appen använder inga spårnings- eller annonsverktyg.
11. Ändringar av policyn
Vi kan komma att uppdatera policyn, till exempel när tjänsten utvecklas eller lagstiftningen ändras. Datumet överst på sidan visar när policyn senast ändrades. Vid väsentliga ändringar informerar vi dig i appen eller via de kontaktuppgifter du angett innan ändringen börjar gälla.
12. Klagomål
Om du anser att vi behandlar dina personuppgifter felaktigt vill vi gärna att du hör av dig till oss först, så att vi kan rätta till det. Du har alltid rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), www.imy.se.
13. Kontakt
Frågor om dessa dokument eller om hur VårdID behandlar personuppgifter ställs till:
- VårdID Nordic AB, org.nr 559581-8880
- Kungsgatan 43, Eskilstuna
- E-post: info@vardid.nu