Integritetspolicy

Upprättad: 2025-10-01
Version: 2.0
Organisationsnummer: 559054-9829

Syftet med denna policyAlla patienter vars personuppgifter behandlas inom ramen för eHeart AB:s verksamhet ska varatrygga med hur vi hanterar deras uppgifter. Policyn beskriver på ett övergripande plan hurpersonuppgifter kan behandlas, för vilka syften och på vilket sätt av eHeart AB (”eHeart” nedan).Denna policy ska säkerställa att eHeart:• följer gällande dataskyddslagstiftning• lagrar och hanterar personuppgifter på ett korrekt och enhetligt sätt• kommunicerar tydligt och öppet gällande hur personuppgifter hanteras i verksamheten• kan tillmötesgå patienters rättigheter• skyddar den egna verksamheten mot hot och minimerar integritetsrisker

TillämpningsområdeDenna policy gäller samtliga eHearts anställda och konsulter samt de som för eHearts räkningarbetar inom eHeart vid behandling av personuppgifter avseende eHearts patienter. Policynska kompletteras med riktlinjer och rutiner för informationssäkerhet samt andra specifikaverksamhetsområden. Riktlinjerna ska efterlevas av ledning, anställda och likaså av andrapersoner som arbetar på uppdrag av eller under översyn av eHeart, exempelvis konsultereller partners.

Gällande dataskyddslagstiftningHanteringen av och skyddet för personuppgifter regleras övergripande av EU:s allmännadataskyddsförordning (GDPR - Europaparlamentets och rådets förordning [EU] 2016/679) samtkompletterande svensk lagstiftning i form av den kompletterande dataskyddslagen och tillhörandeförordning (SFS 2018:218 och SFS 2018:219).En viktig princip är att all personuppgiftsbehandling måste ha ett definierat ändamål samt ha stödi någon av de rättsliga grunderna i GDPR:s artikel 6 och, vid behandling av känsligapersonuppgifter, artikel 9.h GDPR. Dessa kompletteras av svensk lagstiftning, till exempel lagen(2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. Vid journalföringoch annan behandling av personuppgifter inom hälso- och sjukvården måste även bl.apatientdatalagen och sekretesslagar följas.Version: 2.0 1 2025-10-01eHeart AB Personuppgiftspolicy

Viktiga begrepp och definitioner
Denna policy rör hantering av personuppgifter. En personuppgift är all slags information somdirekt eller indirekt kan kopplas till en fysisk person som är i livet. Det vill säga all information somkan användas för att identifiera, kontakta eller lokalisera en fysisk person. Exempel är namn,personnummer, kön, adress, IP adress eller kontouppgifter.Allt som görs med personuppgifter är personuppgiftsbehandlingar. Det inbegriper bland annatläsning, insamling, registrering, spridning, radering eller utlämning av personuppgifter.För känsliga personuppgifter gäller särskilda regler. Känsliga personuppgifter är personuppgiftersom avslöjar:• ras eller etniskt ursprung, politisk uppfattning, religiösa eller filosofiska övertygelser,medlemskap i fackföreningar,• genetiska uppgifter, biometriska uppgifter som behandlas för att identifiera en människa,• hälsouppgifter,• uppgifter som rör en persons sexliv eller sexuella läggning.Observera att även uppgifter som indirekt avslöjar känslig information av detta slag inkluderas ikänsliga uppgifter. Alla uppgifter vi hanterar inom eHeart som rör patienter behandlas somkänsliga personuppgifter, då det faktum att en person har kontakt med eHeart innebär ettröjande av hälsouppgifter.Personuppgifter får bara samlas in och behandlas för särskilt angivna ändamål, som måste vila påså kallade rättsliga grunder, som nämnts ovan. När eHeart som vårdgivare behandlarpersonuppgifter handlar den rättsliga grunden oftast om att behandlingen är nödvändig för att:• fullgöra en rättslig förpliktelse (art. 6.1 c i GDPR) eller,• fullgöra en uppgift av allmänt intresse (art. 6.1 e i GDPR).

PersonuppgiftsansvarigI egenskap av vårdgivare är det eHeart AB org-nr. 559054-9829 som är personuppgiftsansvarig förde personuppgifter som bolaget behandlar inom ramen för sin vårdverksamhet och ansvarar föratt patienternas uppgifter hanteras på ett lagligt, korrekt och öppet sätt.eHeart är också personuppgiftsansvarig för behandlingen av personuppgifter avseende löner,sjukskrivningar, ledighet etc. för anställda och konsulter inom eHeart.

DataskyddsombudAlla vårdgivare inom den offentliga vården ska ha ett så kallad dataskyddsombud. Det gäller ocksåför privata vårdgivare som hanterar många känsliga personuppgifter.Dataskyddsombudet ska bland annat kontrollera att vårdgivaren hanterar personuppgifterna på rättsätt och följer det som står i dataskyddsförordningen.Version: 2.0 1 2025-10-01eHeart AB PersonuppgiftspolicyQbase AB, med organisationsnummer 556962-4629 är dataskyddsombud för eHeart.

Behandlingar av personuppgifter inom eHeart avseende patienterNär du är patient hos oss kommer vi att behandla dina personuppgifter. Varje gång du har kontaktmed vården registreras information om dig. Denna information är viktig för att du ska få en tryggoch kvalitativ vård.De personuppgifter som vi främst behandlar om dig är kontaktuppgifter till dig och anhöriga,hälso- och sjukvårdsuppgifter, personnummer samt uppgifter som rör tidsbokning samtpersonuppgifter vid faktura- och avgiftshantering.Behandlingen av dina personuppgifter görs främst i din journal. Vi är skyldiga enligt lag att förajournal över våra patienter. I journalen noteras information om din hälsa, resultat från olikaundersökningar och behandlingar samt diagnoser. För att kunna administrera din vård, som tillexempel tidsbokningar och fakturahantering kan dina personuppgifter även behandlas i andrasystem. Hanteringen av uppgifter i patientjournalen regleras framför allt av patientdatalagen,patientsäkerhetslagen och dataskyddsförordningen.Det är endast personer som deltar i din vård eller som behöver det för att kunna fullgöra sittuppdrag inom hälso- och sjukvården som får titta på dina uppgifter.Om du vill få uppgifter via SMS om bokade besök kan du lämna samtycke till detta via särskildblankett eller muntligt till din vårdpersonal. Detta samtycke kan du också ta tillbaka när du vill.eHeart behandlar personuppgifter:• När patienter kontaktar eHeart via telefon, e-post, via formulär på vår webbplats eller påandra sätt, i syfte att handlägga patientens ärende. Behandling av personuppgifter sker medstöd av de rättsliga grunderna Rättslig förpliktelse och/eller Allmänt intresse.• När patienter besöker eHeart för att tillhandahålla patientvård och behandling. Behandlingav personuppgifter sker med stöd av de rättsliga grunderna Allmänt intresse och/ellerRättslig förpliktelse, i syfte att tillhandahålla god och säker patientvård.• För administration i syfte att kunna utföra de behandlingar och den vård som patientenefterfrågar eller är i behov av, samt för att kunna hantera fakturering och genomförabetalning av hälso- och sjukvård.• För att följa upp och utveckla verksamheten, utveckla och säkra vårdens kvalitet ochframställa statistik, så kan dina personuppgifter komma att behandlas. Behandling avpersonuppgifter sker med stöd av de rättsliga grunderna Allmän intresse eller för attfullgöra en Rättslig förpliktelse som vårdgivare.• För att lagra personuppgifter i något av de nationella eller regionala kvalitetsregister someHeart antingen driver eller ingår i. Syftet med dessa register är att utveckla och säkraVersion: 2.0 2 2025-10-01eHeart AB Personuppgiftspolicyvårdens kvalitet, framställa statistik eller forskning inom hälso- och sjukvård. Behandlingenav personuppgifter sker med stöd av den rättsliga grunden Allmänt intresse.• För att kunna handlägga och hantera ärenden om eventuella klagomål från patienten, vidtill exempel en Lex Maria-anmälan. Behandling av personuppgifter sker med stöd av denrättsliga grunden att fullgöra en Rättslig förpliktelse som vårdgivare.• Skicka och hantera remisser samt förskrivning av läkemedel. Behandlingen avpersonuppgifter sker med stöd av den rättsliga grunden Rättslig förpliktelse och uppgift avAllmänt intresse.

Olika Typer av Behandlingar av PersonuppgifterNedan följer en lista av olika behandlingar som sker inom eHeart. Listan innefattar ändamål förbehandlingen, kategorier av personuppgifter som förekommer, rättslig grund och hur längepersonuppgifterna bevaras (gallring). eHeart samlar bara in personuppgifter om dig som ärnödvändiga för att uppfylla ändamålen med personuppgiftsbehandlingen.

Ändamål och behandlingar som utförsUtföra och journalföra hälso- och sjukvårdDina personuppgifter behandlas för attsäkerställa en god och säker vård.Behandlingen sker för vårdinsatser ochjournalföring. Vi hanterar information dulämnat till oss och från andra vårdgivare omdu har samtyckt till det.

Kategorier av personuppgifter Namn, personnummer, adress, uppgifter omanhöriga, hälsouppgifter, telefonnummer.

Rättslig grund Artikel 6(1)(c) GDPR - Rättslig förpliktelse(patientdatalagen) och artikel 6(1)(e) GDPR -Uppgift av allmänt intresse.

Gallring Patientjournaler bevaras i minst 10 år frånsista journalanteckningen enligtpatientdatalagen.

Kategorier av mottagare Behörig personal hos eHeart,tjänsteleverantörer av journalsystem samtandra system för vårddokumentation, samtandra vårdgivare som är involverad ipatientens vård om patienten samtycker.

Ändamål och behandlingar som utförsAdministrering av vård•Schemaläggning av personal samt planeringav patientens vård.Version: 2.0 3 2025-10-01eHeart AB Personuppgiftspolicy•Nylistning, registrering av patienten ijournalsystem och andra administrativasystem.•Kommunikation med patienten i syfte attadministrera och ge vård.•Betalning.•Hantering av klagomål, avvikelser ochincidenter.•Utfärdande av läkarutlåtande, intyg,journalutdrag samt recept.•Anhörig registrerar sina uppgifter vidbesökstillfället i bokningssystem.• Kommunikation med patient genom telefon,brev eller besök.•Delning av information om betalning föradministration av högkostnadsskydd.

Kategorier av personuppgifter Namn, personnummer, adress, uppgifter omanhöriga, hälsouppgifter, telefonnummer ochbetalningsuppgifter.
Rättslig grund Artikel 6(1)(c) GDPR - Rättslig förpliktelse(patientdatalagen) och artikel 6(1)(e) GDPR -Uppgift av allmänt intresse.
Gallring Patientjournaler bevaras i minst 10 år frånsista journalanteckningen enligtpatientdatalagen.Personuppgifter i övriga system raderas efteratt ändamålet att administrera vården äruppfyllt i enlighet med patientdatalagen.Betalningsuppgifter sparas i enlighet medbokföringslag (1999:1087).Andra uppgifter som kontaktuppgifter ochandra relevanta kontaktuppgifter sparas sålänge det är nödvändigt för det ändamål förvilka de behandlas.
Kategorier av mottagare Behörig personal hos eHeart,tjänsteleverantörer av journalsystem samtandra system för vårddokumentation, samtandra vårdgivare som är involverad ipatientens vård, om patienten samtycker.Version: 2.0 4 2025-10-01eHeart AB Personuppgiftspolicy

Ändamål och behandlingar som utförsVerksamhetsutveckling och kvalitetssäkring•Personuppgifter används för att utvärdera,anpassa och utveckla eHeartsverksamhet; öka säkerhet,medicinsk kvalitet, effektivitet samtvårdens tillgänglighet.•Hantering och uppföljning av klagomål,avvikelser och incidenter för att identifieraoch vidta nödvändiga kvalitetshöjandeåtgärder.•Skapande av lokalt kvalitetsregister för attfölja upp utförd behandling.•Delning av journaler med IVO påmyndighetens begäran.•Anmälan till IVO enligt Lex Maria.
Kategorier av personuppgifter Namn, personnummer, hälsouppgifter,kontaktuppgifter.
Rättslig grund Artikel 6(1)(c) GDPR - Rättslig förpliktelseoch artikel 6(1)(e) GDPR - Uppgift av allmäntintresse.
Gallring När samtycke återtas eller så länge somuppgifterna är nödvändiga utifrån det ändamålför vilket de samlades in.

Kategorier av mottagare Personal, tjänsteleverantörer av diverseadministrativa system och behörigamyndigheter.
Ändamål och behandlingar som utförsAdministration, planering, utvärdering och tillsyn avhälso- och sjukvårdsverksamheten.•Fortlöpande eller vid särskilda tillfällenadministrera, planera, följa upp, utvärdera ochutöva tillsyn av verksamheten på olika nivåer.•Hantering av klagomål, avvikelser ochincidenter i enlighet med gällande föreskrifter,exempelvis i form av första instans förpatientklagomål.•Kontinuerligt och systematisktkvalitetssäkringsarbete.•Redovisning till behöriga myndigheter för atterhålla offentlig finansiering av privat vård.

Kategorier av personuppgifter Namn, personnummer, hälsouppgifter,kontaktuppgifter.Version: 2.0 5 2025-10-01eHeart AB PersonuppgiftspolicyRättslig grund Artikel 6(1)(c) GDPR - Rättslig förpliktelseoch artikel 6(1)(e) GDPR - Uppgift av allmäntintresse.Gallring Uppgifter om patientens besök respektivevårdkontakter sparas i minst 10 år i enlighetmed patientdatalagen.Personuppgifter i övriga system somkontaktuppgifter och andra relevantakontaktuppgifter sparas så länge det ärnödvändigt för det ändamål för vilka debehandlas.Kategorier av mottagare Behörig personal och myndigheter.Ändamål och behandlingar som utförsBemöta rättsliga anspråkHantering av klagomål, avvikelser ochincidenter i enlighet med gällande föreskrifter.Kategorier av personuppgifter Namn, personnummer, hälsouppgifter,kontaktuppgifter.Rättslig grund Artikel 6(1)(c) GDPR - Rättslig förpliktelseoch artikel 6(1)(e) GDPR - Uppgift av allmäntintresse.Personuppgiftsbehandlingen är nödvändig föratt uppfylla rättsliga förpliktelser som följer avbland annat patientsäkerhetslagen (2010:659)och patientlagen (2014:821).Gallring Patientjournaler bevaras i minst 10 år frånsista journalanteckningen enligtpatientdatalagen.Personuppgifter i övriga system somkontaktuppgifter och andra relevantakontaktuppgifter sparas så länge det ärnödvändigt för det ändamål för vilka debehandlas.Kategorier av mottagare Behörig personal och myndigheter.SamtyckeFör vissa personuppgiftsbehandlingar behöver vi ditt samtycke, till exempel för att få göra digitalautskick till dig via e-post eller sms eller för att dela relevant information till andra vårdgivare somär involverad i din vård. Du har alltid rätt att återkalla ditt samtycke, varpåpersonuppgiftsbehandlingen upphör.Version: 2.0 6 2025-10-01eHeart AB Personuppgiftspolicy

Lagring och informationssäkerhetAlla personuppgifter som finns hos eHeart ska skyddas genom säkra servrar och andra lämpligatekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 GDPR. Känsligapersonuppgifter kräver generellt högre säkerhet än mer harmlösa uppgifter. Vidare specifikationergällande informationssäkerhet inom eHeart finns i separat Informationssäkerhetspolicy.eHeart har infört processer och rutiner för att säkerställa att verksamheten uppfyller de krav somställs i tillämplig lagstiftning. Dessa processer och rutiner säkerställer bland annat att:1. Dokumenterade personuppgifter hos eHeart är åtkomliga och användbara för behörigpersonal (tillgänglighet),2. Personuppgifterna är oförvanskade (riktighet),3. 4. Obehörig personal inte ska kunna ta del av personuppgifterna (konfidentialitet),Åtgärder kan härledas till en användare (spårbarhet) i informationssystem som är helt ellerdelvis automatiserade.För att garantera säkerhet och stabilitet genomför vi, i tillämpliga fall med hjälp av vårapersonuppgiftsbiträden, regelbunden säkerhetskopiering och systemunderhåll. Detta inkluderar:• Automatiska säkerhetskopior av patientdata.• Regelbunden testning och utvärdering av säkerheten av datornätverk ochinformationshanteringssystem.• Uppdateringar av programvara och säkerhetspatchar.• Övervakning av systemets prestanda och säkerhet.• Säkerställande att informationssystemen som används för behandling av personuppgifterskyddas fysiskt mot skada, störning och behörig åtkomst.Dessa åtgärder är nödvändiga för att säkerställa kontinuitet i vården och skydda dinapersonuppgifter.

PersonuppgiftsbiträdenI de fall det är nödvändigt för att vi ska kunna utföra våra uppgifter som vårdgivare delar vi dinapersonuppgifter med företag som är s.k. personuppgiftsbiträden för oss. Ett personuppgiftsbiträdeär ett företag som behandlar informationen för vår räkning och enligt våra instruktioner. Vi harpersonuppgiftsbiträden som hjälper oss med bland annat:• Betallösningar (banker och andra betaltjänstleverantörer).• IT-tjänster (företag som hanterar drift, infrastruktur, teknisk support och underhåll av våraIT lösningar samt företag som levererar programvaror med support).• MolntjänsterVersion: 2.0 7 2025-10-01eHeart AB Personuppgiftspolicy• Journalsystem• Medicinsk analys• Administration• Statistik• KommunikationNär dina personuppgifter delas med personuppgiftsbiträden eller underbiträden sker det endast förde ändamål som är förenliga med det ursprungliga ändamålet. eHeart har skriftliga avtal medpersonuppgiftsbiträden som garanterar en hög skyddsnivå och korrekt behandling av dinapersonuppgifter.Innan vi anlitar nya personuppgiftsbiträden genomför vi alltid en noggrann utvärdering sominkluderar:• Bedömning av tekniska och organisatoriska säkerhetsåtgärder.• Granskning av företagets dataskyddspolicy samt övriga policys.• Verifiering av GDPR-efterlevnad.• Kontroll av eventuella underbiträden.Kategorier av mottagare av dina personuppgifterEnligt gällande sekretess- och säkerhetsbestämmelser får vi bara lämna ut uppgifter om dig omvarken du eller någon närstående till dig lider men av ett utlämnande. Utgångspunkten är attutlämnande av dina uppgifter ska ske med ditt samtycke. I vissa situationer har vi dock enligtlagstiftning uppgiftsskyldighet gentemot landsting och myndigheter.För journaler gäller sekretess och tystnadsplikt. Obehöriga hindras från att få tillgång till dinapersonuppgifter genom olika säkerhetsåtgärder, exempelvis behörighetsbegränsning för åtkomsttill patientuppgifter.Nedan följer en lista av typ av mottagare som vi skickar dina personuppgifter till:- Personuppgiftsbiträden på uppdrag av eHeart.-

Myndigheter: (till exempel Inspektionen för vård och omsorg vid tillsyn)- Andra vårdgivare: eHeart kan dela information från din journal med andra vårdgivare somär involverad i din vård, om du lämnar ditt samtycke till detta via blankett eller muntligt tilldin vårdpersonal. Den information som delas ska vara relevant för din diagnos ochbehandling, såsom tidigare provsvar, medicinering, diagnoser och genomfördabehandlingar. På så sätt slipper du själv upprepa denna information när du träffar en nyvårdgivare. Endast de som har rätt behörighet får tillgång till dessa uppgifter.Version: 2.0 8 2025-10-01eHeart AB PersonuppgiftspolicyDina rättigheter när vi behandlar dina personuppgiftereHeart har rutiner och instruktioner på plats för hur organisationen ska fullgöra sina skyldighetergentemot dig, som framgår av 3 kapitlet i dataskyddsförordningen (artiklarna 12-23). Dettaomfattar en informationsskyldighet, men också rätten till rättelse, radering, begränsning,dataportabilitet samt rätten att invända, enligt nedan:•

Rätt till information. Du har rätt att få information om hur vi behandlar dinapersonuppgifter. Denna policy är ett sätt att informera om vår personuppgiftsbehandling.Du har också rätt att få information om det skulle hända en personuppgiftsincident ochdetta påverkar dina personuppgifter.• Registerutdrag. Du kan kostnadsfritt begära information om vilka personuppgifter vi harom dig och hur vi använder dem. I enlighet med GDPR kommer vi att svara på en giltigbegäran om tillgång utan onödigt dröjsmål och senast inom en månad efter att vi mottagitbegäran. I vissa fall kan vi förlänga svarstiden med ytterligare två månader, till exempel närförfrågan är komplex. I det här fallet kommer vi att meddela dig inom en månad efter attvi mottagit din begäran om åtkomst och förklara för dig varför förlängningen är nödvändig.• Läsa din journal: Som patient har du under vissa förutsättningar rätt att få enjournalkopia.• Loggutdrag. Du kan alltid få veta om någon har läst i din journal genom ett loggutdrag.Uppgifter i din journal sparas minst 10 år efter sista anteckningen gjorts och loggar överåtkomst till journalen sparas minst 5 år. Du kan skicka en skriftlig begäran till oss, som skainnehålla följande uppgifter: namn, personnummer, telefonnummer, tidsperiod somloggutdraget ska omfatta.• Samtycke. I de fall du gett oss ditt samtycke till att använda personuppgifter kan du närsom helst återkalla ditt samtycke. Om du återkallar ditt samtycke kommer eHeart att slutabehandla dina personuppgifter.•

Rätt till rättelse. Du kan be oss att ändra eller komplettera eventuella felaktiga ellerofullständiga personuppgifter om dig.• Rätt till radering. Du kan be oss att radera dina personuppgifter där de inte längre ärnödvändigt för oss att använda dem, du har återkallat ditt samtycke eller där vi inte harnågon laglig grund att behålla dem.• Begära att journalanteckningar tas bort. I vissa fall kan du ansöka om att din journalhelt eller delvis raderas. Det gör du hos Inspektionen för vård och omsorg, IVO.• Rätt att invända. Du har under vissa omständigheter rätt att göra invändningar motbehandlingen av dina personuppgifter. Denna rätt gäller när behandlingen görs för ettAllmänt intresse.• Rätt att flytta dina uppgifter (dataportabilitet). Du kan be oss förse dig eller en annanpart med några av de personuppgifter som vi har om dig i en strukturerad, vanligtförekommande och elektronisk form så att de enkelt kan överföras. Rätten tilldataportabilitet, till skillnad från rätten till registerutdrag, omfattar endast de fall då du harlämnat ditt samtycke till personuppgiftsbehandlingen eller om behandlingen behövs för attvi ska kunna tillhandahålla tjänster till dig enligt det avtal du eventuellt har ingått med oss.Däremot har du inte rätt att flytta dina uppgifter om vi behandlar dessa på grund avberättigat intresse eller skyldighet enligt lag.Version: 2.0 9 2025-10-01eHeart AB Personuppgiftspolicy• Rätt till begränsning. Du kan be oss att begränsa de personuppgifter som vi använderom dig där du bett om att de ska raderas eller där du har invänt mot vår användning.•

Rättigheter när beslut fattas automatiskt. Automatiskt beslutsfattande sker när ettelektroniskt system använder personuppgifter för att fatta beslut utan mänskliginblandning. Du har rätt att inte bli föremål för automatiserade beslut som kommer attskapa juridiska effekter eller ha en liknande betydande inverkan på dig, såvida inte (i) duhar gett oss ditt samtycke, (ii) det är nödvändigt för ett avtal mellan dig och oss, eller (iii) iövrigt är tillåtet enligt lag. Du har också vissa rättigheter att ifrågasätta beslut som fattas avdig.

Vi genomför för närvarande inget automatiserat beslutsfattande i samband med vårrelation med dig, men vi kommer att meddela dig i förväg om detta ändras.Rätt att lämna klagomål till myndighetOm du är missnöjd med det sätt på vilket vi har hanterat dina personuppgifter, någonintegritetsfråga eller begäran som du har framfört till oss, har du rätt att klaga tillIntegritetsskyddsmyndigheten (IMY)Kontaktuppgifter till IMY:• Webbplats: www.imy.se(http://www.imy.se)• E-post: imy@imy.se(mailto:imy@imy.se)• Telefon: 08-657 61 00KontaktOm du har frågor eller vill utnyttja dina rättigheter kan du vända dig till: Arabella Cecil, (CEO):• E-post: aec@eheart.se• Telefon: +46 707 27 27 99Eller eHearts dataskyddsombud:• E-post: DPO@Qbase.se / Oliver.Edstrand@Qbase.se• Telefon: +46 709 23 39 81Version: 2.0 10 2025-10-01