Vårt mål är att du ska känna dig trygg med hur vi hanterar dina uppgifter. Om du har några frågor är du välkommen att kontakta oss, se avsnittet Kontaktuppgifter.
Dr. Matteo Amoroso värnar om din personliga integritet. Oavsett om du besöker vår webbplats, kontaktar mottagningen eller är patient hos oss hanteras dina personuppgifter med respekt och i enlighet med gällande lagar. Vi strävar efter att förklara hur vi hanterar dina uppgifter på ett lättförståeligt sätt och med en vänlig ton. Nedan hittar du information om hur vi samlar in, använder och skyddar dina uppgifter. Observera: Vi säljer aldrig dina personuppgifter och lämnar aldrig vidare dina kontaktuppgifter till någon tredje part.
I vissa fall behöver vi dock dela personuppgifter med noggrant utvalda leverantörer och medicinska system som vi använder för att kunna leverera våra tjänster (t.ex. journalsystem, boknings- och kommunikationssystem samt verktyg för medicinsk planering och 3D-simulering). Sådan delning sker endast när det finns en rättslig grund, med lämpliga avtal och säkerhetsåtgärder på plats, och aldrig så att leverantörer får använda dina uppgifter för sina egna marknadsföringsändamål.
Vi behandlar personuppgifter i enlighet med den lagstiftning som vid var tid gäller, såsom:
Personuppgiftsansvarig: Dr. Matteo Amoroso ansvarar för den behandling av personuppgifter som Dr. Matteo Amoroso utför inom verksamheten. Mottagningens verksamhetschef har utsetts för att säkerställa att all uppgiftshantering följer gällande regler och fungerar som kontaktperson i dataskyddsfrågor.
Observera: I de fall din vård hos oss utförs av en oberoende konsultläkare som samarbetar med Dr. Matteo Amoroso under vårt varumärke är det den konsultläkarens eget vårdbolag som är personuppgiftsansvarig för den behandlingen (nedan Konsultläkarbolaget). Det innebär att det bolaget ansvarar för journalföring, patientsäkerhet och hanteringen av dina personuppgifter för just den vården, inte Dr. Matteo Amoroso. Din läkare är skyldig att informera dig när hen företräder en annan vårdgivare i samband med att du får vård, men vi vill tydliggöra detta även här så att du vet hur dina uppgifter hanteras.
Om du har frågor om denna policy eller vill utöva dina rättigheter (se Dina rättigheter nedan) kan du kontakta den verksamhetsansvariga:
Vi besvarar din begäran så snart som möjligt och senast inom den lagstadgade tidsfristen.
Dr. Matteo Amoroso använder kamerabevakning i mottagningens lokaler för att öka tryggheten och säkerheten samt för att förebygga och utreda incidenter (t.ex. inbrott, skadegörelse och andra säkerhetshändelser). Kamerabevakning är en form av personuppgiftsbehandling, eftersom både bild och ljud kan utgöra personuppgifter.
När är kamerorna aktiva?
Kamerorna är endast aktiva när ingen verksamhet pågår i lokalerna. När personal och/eller patienter är på plats är kamerorna avstängda. Bevakningen är därför tidsbegränsad för att minska intrånget i den personliga integriteten.
Vilka uppgifter behandlas?
Bild- och ljudinspelningar som kan fånga personer som befinner sig i eller i omedelbar närhet av lokalerna under tider då mottagningen inte är i drift (t.ex. vid obehörigt tillträde).
Ändamål:
Rättslig grund:
Behandlingen sker med stöd av berättigat intresse (artikel 6.1 f i GDPR), där vårt säkerhetsintresse vägs mot den enskildes intresse av personlig integritet. Vi begränsar bevakningen i fråga om tid, omfattning och åtkomst, och vi arbetar med uppgifts- och lagringsminimering. Bedömningen är dokumenterad och ses över vid behov.
Lagring, åtkomst och radering:
Mottagare av uppgifter:
Vid en incident kan material delas med exempelvis Polismyndigheten eller försäkringsbolag i den utsträckning som är nödvändig för att utreda händelsen eller göra rättsliga anspråk gällande.
Information på plats (skyltning):
Vi informerar om kamerabevakningen genom skyltning vid entrén och hänvisar till denna integritetspolicy för mer detaljerad information.
Dina rättigheter:
Du kan kontakta oss för att utöva dina rättigheter enligt GDPR (se avsnittet "Dina rättigheter"). Bland annat har du rätt att begära information och, i vissa fall, att invända mot behandling som sker med stöd av berättigat intresse. När en sådan begäran görs gör vi en bedömning med hänsyn till sekretess, säkerhet och andra personers integritet.
Vår verksamhet finns på https://www.matteo-amoroso.com.
När du besöker webbplatsen samlar vi in viss information om ditt besök så att webbplatsen fungerar väl och så att vi kan förbättra våra tjänster. Här beskriver vi vad som samlas in och hur det används.
Cookies: På vår webbplats använder vi cookies, det vill säga små textfiler som lagras på din enhet. Vissa cookies är nödvändiga för att webbplatsen ska fungera (t.ex. för navigering, bokningsverktyget online eller formulär) och sätts automatiskt när du besöker webbplatsen.
Google Analytics och tredjelandsöverföring (USA): Vi använder Google Analytics för att förstå hur webbplatsen används. Informationen anonymiseras så långt det är möjligt, men det kan ändå innebära att vissa uppgifter överförs till ett tredjeland (USA), eftersom Google är en amerikansk leverantör. Vi har säkerställt att nödvändiga skyddsåtgärder finns på plats i enlighet med GDPR, men du kan alltid välja bort dessa cookies via vår cookiebanner. Om du väljer bort icke-nödvändiga cookies påverkas inte webbplatsens grundläggande funktioner.
Detta avsnitt gäller dig som har kontakt med oss utan att nödvändigtvis vara patient, t.ex. om du ställer frågor, kontaktar oss för en konsultation, följer oss på sociala medier eller prenumererar på våra nyhetsbrev. Vi beskriver vilka uppgifter som kan samlas in i dessa fall och hur de används.
Om du kontaktar oss via telefon, e-post eller webbformulär samlar vi in de uppgifter du väljer att lämna. Det kan omfatta ditt namn, dina kontaktuppgifter (telefonnummer, e-postadress, adress, personnummer) och innehållet i ditt meddelande. Vi använder dessa uppgifter enbart för att hantera din förfrågan och för att återkomma till dig med ett svar eller den information du efterfrågade.
Ändamål: Att kunna kommunicera med dig, besvara frågor, ge råd om våra behandlingar och boka konsultationer om du önskar.
Rättslig grund: Vår behandling grundar sig på en intresseavvägning, där vi har ett berättigat intresse av att hjälpa dig som har kontaktat oss. Genom att frivilligt höra av dig samtycker du också till att vi behandlar de personuppgifter du har lämnat för det uttryckliga ändamålet att bistå dig.
Lagring: Vi behåller korrespondens och kontaktuppgifter så länge det är nödvändigt för att hantera ditt ärende. Om du till exempel bokar en tid hos oss lagras uppgifterna åtminstone till dess att din konsultation eller behandling har genomförts och eventuell uppföljning har avslutats. Om du inte går vidare till att bli patient eller kund behåller vi inte dina kontaktuppgifter längre än nödvändigt efter att din fråga har besvarats. Enstaka förfrågningar raderas eller anonymiseras normalt efter att ärendet har avslutats, inom ett år, om inte en pågående dialog förekommer.
Vi delar inte information från dina förfrågningar med någon utanför mottagningen. Endast behörig personal (t.ex. receptionspersonal, eller medicinsk personal om din fråga gäller medicinsk rådgivning) har åtkomst till dina uppgifter. All personal omfattas av sekretess och tystnadsplikt, vilket innebär att de inte får röja det du berättar för oss på ett otillbörligt sätt.
Om du kontaktar oss via sociala medier (t.ex. Facebook, Instagram eller TikTok) behandlas dina uppgifter för att besvara dina frågor. För att hantera inkommande meddelanden använder vi Boxly.ai, ett verktyg som samlar våra kanaler i en gemensam inkorg. Boxly behandlar uppgifter endast på vårt uppdrag och enligt ett avtal som följer GDPR. Observera att varje plattform (t.ex. Meta eller TikTok) också självständigt ansvarar för sin behandling av dina uppgifter enligt sina egna integritetspolicyer.
Om du har anmält dig till vårt nyhetsbrev eller samtyckt till marknadsföringskommunikation hanterar vi dina kontaktuppgifter (främst namn och e-postadress) så att vi kan skicka uppdateringar, nyheter och erbjudanden från Dr. Matteo Amoroso.
Hur samlas uppgifterna in? Vanligtvis genom att du fyller i ett anmälningsformulär på vår webbplats, eller genom att du ger muntligt eller skriftligt samtycke till nyhetsbrev i samband med ett besök hos oss. I vissa fall kan vi också lägga till befintliga patienter eller kontakter på sändlistor, men endast om vi har fått ditt godkännande (t.ex. att du har kryssat i en ruta om att ta emot nyhetsbrev).
Ändamål: Att förse dig med relevant information om vår verksamhet, nya behandlingar, kundevenemang, erbjudanden eller annan marknadsföringskommunikation som kan vara av intresse för dig som har visat intresse för våra tjänster.
Rättslig grund: Behandlingen grundar sig på ditt samtycke. Det innebär att vi endast skickar nyhetsbrev eller reklam via e-post eller SMS om du har gått med på det. Du kan när som helst välja att stoppa dessa utskick (återkalla ditt samtycke).
Hur avregistrerar du dig? Varje nyhetsbrev vi skickar innehåller en avregistreringslänk. Om du klickar på den slutar vi skicka fler nyhetsbrev till dig. Du kan också kontakta oss direkt när som helst (via telefon eller e-post) och meddela att du inte längre vill ta emot utskick, så ordnar vi det omgående.
Lagring och radering: Vi behåller dina kontaktuppgifter för marknadsföring så länge du är en aktiv prenumerant. Om vi märker att en e-postadress slutar fungera eller att du inte har öppnat våra utskick på länge kan vi också ta bort dig från listan som en extra försiktighetsåtgärd. När du avregistrerar dig tar vi bort eller anonymiserar dina uppgifter från sändlistan kort därefter. Vi kan behålla dokumentation om att du en gång gett ditt samtycke (så att vi kan visa det vid behov), men inga utskick skickas efter att du har tackat nej till fortsatt kontakt.
Vi använder en extern e-posttjänst för att hantera distributionen av nyhetsbrev (verktyget kan variera, men alltid med ett personuppgiftsbiträdesavtal på plats). Denna tjänsteleverantör får endast använda dina uppgifter på vårt uppdrag och inte för egna ändamål. Liksom med all vår kommunikation delar eller säljer vi inte din e-postadress till andra företag för deras marknadsföring.
Detta avsnitt riktar sig till dig som blir patient hos Dr. Matteo Amoroso, det vill säga om du genomgår en konsultation och/eller behandling hos oss. Här förklarar vi vilken typ av information vi samlar in i samband med vården, varför vi behöver den, hur den hanteras och hur länge den bevaras. Eftersom hälsouppgifter betraktas som känsliga personuppgifter enligt GDPR, och dessutom omfattas av patientdatalagen, har vi mycket strikta rutiner för säkerhet och sekretess gällande dessa uppgifter.
Extern vårdgivare i vissa fall: Ibland kan din konsultation eller operation hos Dr. Matteo Amoroso utföras av en legitimerad specialistläkare som driver ett eget vårdbolag i samarbete med oss. I sådana fall är det det bolaget som formellt är din vårdgivare och som därför ansvarar för din journal och övriga personuppgifter kopplade till behandlingen. Dr. Matteo Amoroso är då inte personuppgiftsansvarig för just den medicinska behandlingen. Vid din första kontakt är din läkare skyldig att informera dig om vilken vårdgivare som formellt ansvarar för din vård, men vi vill förklara detta här så att du vet vem som hanterar dina uppgifter. Exempel på sådana vårdgivare hittar du under rubriken Konsultläkarbolag ovan.
När du blir patient hos oss behöver vi samla in uppgifter om dig så att vi kan ge dig en god och säker vård. Dessa uppgifter omfattar främst:
Vi samlar in dessa uppgifter direkt från dig (via hälsodeklarationer, konsultationssamtal etc.) eller skapar dem internt som en följd av vården (t.ex. journalanteckningar skrivna av våra kirurger). I vissa fall kan vi få kompletterande medicinsk information från andra vårdgivare, t.ex. om du har remitterats till oss eller om vi behöver samarbeta med din ordinarie läkare gällande något medicinskt underlag. Sådana uppgifter inhämtas då i enlighet med gällande lagstiftning och med ditt samtycke där så krävs.
Vi behandlar dina patientuppgifter för uttryckliga medicinska ändamål. Framför allt behövs uppgifterna för att vi ska kunna erbjuda dig en säker vård av hög kvalitet. Här är de huvudsakliga ändamålen:
Att tillhandahålla vård och behandling: Alla relevanta personuppgifter används för att planera och genomföra din vård. Till exempel använder vi din sjukdomshistoria och dina journalanteckningar för att bedöma vilka åtgärder som är lämpliga, och dina kontaktuppgifter för att skicka kallelser och påminnelser. Rättslig grund: detta är nödvändigt för att fullgöra avtalet med dig som patient (dvs. att faktiskt utföra den behandling du har bokat) och för att vi som vårdgivare ska kunna uppfylla våra lagstadgade skyldigheter gällande patientsäkerhet och journalföring. Observera att GDPR tillåter behandling av känsliga hälsouppgifter när den utförs för att tillhandahålla hälso- och sjukvård och under sekretess (artikel 9.2 h i GDPR).
Journalföring enligt lag: En patientjournal måste föras för varje patient enligt patientdatalagen. Den vårdgivare som ansvarar för din vård för därför en journal som innehåller all information som behövs för en god och säker vård. Detta innefattar att dokumentera diagnoser, behandlingsåtgärder, ordinationer och relevant kommunikation. Rättslig grund: lagen kräver denna hantering. Vi har ingen möjlighet att avstå från journalföring, och du kan inte heller begära att vi utelämnar sådant som lagen kräver ska finnas i journalen.
Administration och planering: Vissa uppgifter behandlas för att hantera den mer praktiska sidan av vården, såsom tidsbokning, personalschemaläggning, intern statistik över hur många ingrepp vi utför etc. Detta görs för att vår verksamhet ska fungera smidigt och ytterst för att du som patient ska få bästa möjliga service (t.ex. korta väntetider och god uppföljning). Rättslig grund: vanligtvis vårt berättigade intresse av att bedriva en vårdverksamhet av hög kvalitet. Sådan statistik hanteras på aggregerad nivå eller med pseudonymisering där det är möjligt, så att inte fler personuppgifter än nödvändigt används. Du har alltid rätt att invända om du anser att vi behandlar uppgifter i onödan med stöd av denna grund (se Dina rättigheter).
Kvalitetsuppföljning och patientsäkerhet: För att säkerställa hög kvalitet i vår verksamhet använder vi vårt journalsystem för intern uppföljning, till exempel genom kvalitetskontroller eller granskningar av slumpvis utvalda journaler. Detta sker alltid under strikt sekretess och endast av behörig vårdpersonal. Syftet är att förbättra vården över tid, upptäcka eventuella brister och öka patientsäkerheten.
Dr. Matteo Amoroso deltar också i det nationella Bröstimplantatregistret (BRIMP, www.brimp.se), som är ett kvalitetsregister för operationer som involverar bröstimplantat, såsom inläggning, borttagning, justeringar och eventuella komplikationer. Vårt deltagande i BRIMP är frivilligt och sker som en del av vårt kvalitetsarbete och i enlighet med rekommendationer från vår branschorganisation, Svensk Förening för Estetisk Plastikkirurgi (SFEP). Som patient registreras dina relevanta uppgifter i BRIMP i samband med att du genomgår ett bröstimplantatingrepp hos oss. Du har dock alltid rätt att avböja registrering (opt-out) eller att i efterhand begära att dina uppgifter tas bort. Du kan också kontakta BRIMP direkt för att begära ett utdrag av dina registrerade uppgifter.
Om vi använder uppgifter för forskningsändamål eller för andra kvalitetsregister som inte är direkt kopplade till din vård sker detta endast i anonymiserad form eller efter särskilt samtycke i enlighet med gällande regler.
Kommunikation och stöd: Vi kan behöva använda dina kontaktuppgifter för att kommunicera med dig som patient utöver själva vårdbesöket, till exempel för att skicka hemgångsinstruktioner inför en operation, råd om eftervård eller för att höra av oss för uppföljning. Vi kan också skicka enkäter för att mäta din nöjdhet eller liknande, du avgör själv om du vill svara. Sådan kommunikation skickas antingen direkt via e-post, SMS eller via något av våra digitala journalsystem (se nedan).
Lagstadgad rapportering: I vissa fall måste vårdgivare rapportera uppgifter till myndigheter eller register enligt lag. Exempel kan vara Socialstyrelsen, IVO (Inspektionen för vård och omsorg) eller kvalitetsregister inom plastikkirurgi, om det krävs. Vi följer då dessa lagkrav, och rapporteringen utförs på ett sätt som är förenligt med sekretessreglerna.
Sammanfattningsvis vilar vår lagring av patientuppgifter på flera rättsliga grunder: oftast kombineras den avtalsrättsliga grunden (att tillhandahålla den vård du beställt) med rättslig förpliktelse (eftersom hälso- och sjukvård måste följa PDL och andra lagar). I de fall vi vill göra något utöver detta, t.ex. använda dina kontaktuppgifter för att skicka information som inte är nödvändig för vården, eller använda bilder i marknadsföring, inhämtar vi ditt samtycke i förväg.
Dr. Matteo Amoroso använder både traditionella pappersjournaler och moderna digitala journalsystem för att dokumentera vården. Vi försäkrar dig om att alla system vi använder uppfyller höga säkerhetskrav och att dina uppgifter skyddas mot obehörig åtkomst.
Digitala journalsystem: Våra huvudsakliga digitala system för journalföring och klinikadministration omfattar Adoreal och Crisalix. Adoreal är ett exempel på ett säkert molnbaserat journalsystem anpassat för kliniker inom estetisk vård. Crisalix används främst för 3D-simuleringar och planering inför estetiska ingrepp (t.ex. för att visa dig som patient möjliga resultat), vilket innebär att fotografier, personuppgifter som namn och personnummer samt vissa anatomiska mått kan behandlas där i samband med en konsultation.
Personuppgiftsbiträden: När vi använder externa system som de ovan nämnda säkerställer vi att personuppgiftsbiträdesavtal finns på plats med leverantörerna. Det innebär att de förbinder sig att hantera informationen enligt våra instruktioner och inte för egna ändamål. De får inte ta del av din journal i annat syfte än att lagra den och visa den för behörig vårdpersonal. I våra avtal med systemleverantörerna garanteras att uppgifter lagras inom EU/EES eller med likvärdigt skydd.
Åtkomst och behörighet: Endast behörig vårdpersonal hos Dr. Matteo Amoroso har åtkomst till journalsystemen. Med "behörig" menar vi de som är direkt involverade i din vård, såsom plastikkirurger, narkosläkare, sjuksköterskor och nödvändig administrativ personal (t.ex. läkarsekreterare och verksamhetschef). Alla som hanterar patientjournaler omfattas av tystnadsplikt enligt lag och interna riktlinjer. Vi arbetar enligt principen om minst ingripande åtgärd, det vill säga att varje person endast kan se de uppgifter som krävs för sin uppgift. Systemen är lösenordsskyddade, kräver ofta tvåfaktorsautentisering, och alla inloggningar och journalvisningar loggas (så att det i efterhand går att se vem som tagit del av vad). Att ta del av en journal utan behörighet är en allvarlig överträdelse som kan få arbetsrättsliga och rättsliga följder. Som patient har du rätt att begära ett loggutdrag som visar vem som har läst din journal och när, i enlighet med 4 kap. 3 § patientdatalagen.
Pappersjournaler: Viss information kan finnas på papper, t.ex. ifyllda hälsodeklarationer eller samtyckesblanketter som du undertecknar. Dessa handlingar förvaras säkert inlåsta när de inte används och skannas ofta in i det digitala systemet. Papperskopior förstörs säkert (strimlas) när de inte längre behöver bevaras i originalform.
Genom att upprätthålla dessa system och rutiner säkerställer vi att din patientinformation är tillgänglig för rätt personer, vid rätt tidpunkt, samtidigt som den skyddas från obehöriga. Detta är en viktig del av patientdatalagen och något vi tar på största allvar.
För att förbättra din upplevelse, planera ingrepp och kunna erbjuda till exempel 3D-simulering av möjliga resultat kan vi använda externa medicinska system och partners.
Vilka uppgifter kan delas? Beroende på tjänsten kan det omfatta till exempel fotografier, namn och vissa identitets- och patientuppgifter (t.ex. födelseår, personnummer eller en annan identifierare), samt relevanta mått eller behandlingsrelaterade uppgifter som behövs för att utföra en simulering eller planering. Vi delar alltid minsta möjliga mängd uppgifter för ändamålet.
När sker delning och på vilken grund? Delning med sådana tjänster sker inte utan din vetskap och normalt först efter att du har gett ditt godkännande eller samtycke till just den typen av användning. Du kan när som helst välja att avböja eller återkalla ditt samtycke. En återkallelse påverkar inte den vård du får, men den kan innebära att vi inte kan erbjuda just den tilläggstjänsten.
Roller och ansvar (GDPR): Våra leverantörer hanterar uppgifterna i enlighet med GDPR och är antingen:
Lagring och radering: Uppgifter i patientjournaler (inklusive medicinska bilder som ingår i journalen) bevaras enligt patientdatalagens regler. För uppgifter som behandlas i externa visualiserings- och planeringssystem styrs lagringen av varje tjänsts inställningar och våra avtal. Vi strävar efter att uppgifter inte lagras längre än nödvändigt för ändamålet och att de raderas eller anonymiseras när de inte längre behövs, i den utsträckning det är möjligt och förenligt med gällande regler.
Eventuella överföringar utanför EU/EES: Om någon leverantör eller underleverantör behandlar uppgifter utanför EU/EES säkerställer vi att överföringen sker med lämpliga skyddsåtgärder i enlighet med GDPR (t.ex. standardavtalsklausuler).
Huvudregeln är att uppgifter från din journal stannar hos oss på mottagningen. Vi lämnar inte ut information om dig till utomstående om det inte finns ett tydligt medicinskt skäl eller ett lagkrav. Nedan följer de situationer då dina personuppgifter ändå kan behöva delas med tredje part, och hur vi gör det på ett kontrollerat sätt:
Andra vårdgivare vid remiss eller konsultation: Om ditt ärende kräver att vi samarbetar med en annan vårdgivare (t.ex. om vi remitterar dig till en specialist, eller om du kommer till oss på remiss) överförs relevanta journaluppgifter till den vårdgivaren. Detta sker för din fortsatta vårds skull och i enlighet med sekretesslagstiftningen, den mottagande vårdpersonalen har samma tystnadsplikt som vi. Vi informerar dig i de fall en remiss skrivs eller om vi i övrigt kommunicerar med en extern vårdgivare om dig.
Andra vårdgivare inom vårt samarbete (Konsultläkarbolag): Vi samarbetar med oberoende specialistläkare som utför behandlingar under namnet Dr. Matteo Amoroso men genom sina egna bolag. Om din vård sker hos en sådan läkare hanteras relevanta journaluppgifter och information av den läkarens vårdbolag i deras journalsystem, eftersom det bolaget är din vårdgivare och personuppgiftsansvarig för behandlingen. Den läkare som behandlar dig är skyldig att informera dig om vilken vårdgivare som är inblandad i dessa fall, och den läkaren har samma tystnadsplikt och skyldighet att skydda dina uppgifter enligt lag som vi har. Du hittar dessa namngivna under rubriken Konsultläkarbolag ovan.
Laboratorier eller medicinska partners: För vissa ingrepp kan prover behöva skickas till ett laboratorium (t.ex. blodprover eller vävnadsprover). De nödvändiga identifierande uppgifterna (såsom ditt födelsedatum eller en kod) skickas då med provet så att resultatet kan kopplas till dig. Laboratoriet ser dock inte hela din journal, endast det som är relevant för analysen. De omfattas av medicinsk sekretess.
Försäkringsbolag eller finansieringsbolag: Om din behandling täcks av en sjukvårdsförsäkring eller om du väljer att använda en finansieringslösning (t.ex. delbetalning genom ett kreditbolag som Medical Finance) kan vi behöva lämna ut vissa uppgifter till det bolaget. Det gäller främst information som bekräftar att en viss behandling ägt rum och kostat ett visst belopp, eller uppgifter för en kreditprövning. Vi delar endast det som är nödvändigt, till exempel behandlingsdatum, typ av ingrepp och kostnad, samt ditt personnummer om finansieringsbolaget behöver det för en kreditupplysning. Dessa bolag är självständigt personuppgiftsansvariga för sin hantering, vilket innebär att de också har egna skyldigheter att följa GDPR. Vi säkerställer att de förstår att uppgifterna kommer från en vårdkontakt (vilket i sig medför sekretesskrav även för dem).
Betalningsförmedlare: När du betalar med kort hanteras transaktionen genom en extern betaltjänstleverantör (till exempel Adyen N.V., som är PCI-DSS-certifierad). Vi lagrar själva inte dina kortuppgifter. Betaltjänstleverantören får information om beloppet, ditt kortnummer etc. för att kunna genomföra betalningen, och kan i samband med detta ha åtkomst till ditt namn och din orderreferens. Adyen agerar som självständigt personuppgiftsansvarig för betalningsuppgifterna och följer både GDPR och strikta säkerhetsstandarder för betalningar.
Myndigheter: I sällsynta fall kan vi vara rättsligt skyldiga att lämna ut information, t.ex. vid en tillsynsgranskning av IVO, en begäran från Socialstyrelsen, eller om du begär ersättning via patientförsäkringen och utredningen kräver journalkopior. Innan vi lämnar ut något säkerställer vi alltid att det finns rättsligt stöd och att mottagaren har rätt att ta emot det (och vi informerar dig så långt det är möjligt, om det inte skulle försvåra en myndighetsutredning).
Utöver situationerna ovan använder vi inte dina patientuppgifter för några andra ändamål och delar dem inte med andra utomstående. Vi säljer aldrig information om våra patienter. Alla eventuella partners (IT-leverantörer, laboratorier, finansieringsbolag etc.) har avtal med oss som reglerar hur de får behandla uppgifterna, de får inte missbruka dem eller använda dem för egna ändamål.
Fotografier är en viktig del av arbetet inom estetisk och rekonstruktiv kirurgi eller andra delar av vår verksamhet. De hjälper oss att dokumentera utgångsläget och resultatet av behandlingar. Samtidigt utgör bilder av en person personuppgifter, särskilt om ansiktet eller andra identifierande drag är synliga. Huvudregeln är att relevanta före- och efterbilder dokumenteras som en del av journalen. I undantagsfall kan dokumentationens omfattning diskuteras med den ansvariga läkaren. Här förklarar vi hur vi hanterar de foton vi tar av våra patienter:
Del av patientjournalen: Alla före- och efterbilder som tas av mottagningen för ett medicinskt ändamål behandlas som journalhandlingar. Det innebär att de lagras säkert i journalsystemet och omfattas av samma sekretess som övriga journaluppgifter. Endast behörig vårdpersonal kan se dem, och syftet är att ha ett underlag för din vård (planering av ingrepp, dokumentation av resultat, uppföljning över tid). Till exempel tar vi ofta bilder före en operation för att kunna jämföra med resultatet vid uppföljande kontroller. Dessa bilder får inte spridas eller visas för andra utan ditt tillstånd.
Intern användning för vårdkvalitet: I vissa fall kan bilder användas internt i utbildningssyfte eller vid medicinska konferenser inom mottagningen, t.ex. för att flera läkare gemensamt ska kunna bedöma ett behandlingsresultat. Även då hanteras de under sekretess och patientens identitet skyddas så långt det är möjligt.
Publicering för marknadsföring kräver samtycke: Ibland frågar patienter om deras före- och efterbilder kan användas som referens för andra, eller så kan vi vilja be om din tillåtelse att visa bilderna för att hjälpa andra patienter att förstå möjliga resultat. Inga bilder som kan identifiera dig kommer dock någonsin att användas externt (på vår webbplats, i sociala medier, i annonsering eller i broschyrer) utan att vi först har inhämtat ditt uttryckliga skriftliga samtycke, som kan ges skriftligt eller digitalt via e-post. Att ge ett sådant samtycke är helt frivilligt, och oavsett ditt beslut påverkar det inte den vård du får. Om du samtycker till fotopublicering kan du när som helst ändra dig senare, meddela oss så tar vi bort bilden från fortsatt användning.
Anonymisering: I vissa fall kan vi vilja visa resultat utan att avslöja identitet, t.ex. genom att beskära bilder så att ansiktet inte syns eller ögonen täcks över. Vi ber ändå om ditt godkännande, eftersom även en kroppsbild (t.ex. före och efter av en näsa eller en buk) i kombination med en beskrivning kan betraktas som en personuppgift. Vi tar inga risker här, din integritet kommer först.
Lagring av bilder: Eftersom bilderna ingår i journalen lagras de i minst tio år, precis som övriga journaluppgifter. Om du har invändningar mot att vi över huvud taget lagrar bilder (vissa patienter kan uppleva det som känsligt) ska du tala med oss, i undantagsfall kan det diskuteras hur mycket som behöver dokumenteras. Grundregeln är dock att relevanta bilder behövs för att säkerställa kvalitet och möjligheten att göra en medicinsk bedömning, och vi följer Socialstyrelsens rekommendationer gällande registrering av bilder i journaler.
Sammanfattningsvis: Dina bilder tillhör dig, och vi lånar dem endast för att förbättra din vård och, om du önskar, för att kunna visa exempel på vårt arbete. Vi frågar först, och vi respekterar ditt beslut. Alla bilder skyddas lika strikt som resten av din journal.
Vi strävar efter att inte lagra personuppgifter längre än nödvändigt. Olika typer av uppgifter kan omfattas av olika lagkrav och praktiska behov som styr lagringstiden:
Patientjournaler: Enligt patientdatalagen måste vi bevara journaluppgifter i minst tio (10) år efter att den sista anteckningen gjordes. I praktiken innebär det att om din senaste kontakt med oss var 2025, kan din journal normalt komma i fråga för radering (borttagning) tidigast 2035 eller senare. Vi kan bevara den längre om det finns särskilda skäl, men aldrig kortare än tio år. (I det osannolika fall att mottagningen skulle upphöra med sin verksamhet skulle vi fortfarande ansvara för att dina journaler bevaras i minst 10 år och att de överlämnas till ett arkiv eller en annan vårdgivare enligt gällande rutiner.)
Bokförings- och betalningsuppgifter: Uppgifter kopplade till ekonomi, t.ex. fakturor, kvitton och betalningshistorik, bevaras i enlighet med bokföringslagens krav i sju (7) år efter utgången av det kalenderår då räkenskapsåret avslutades. Det innebär till exempel att en faktura från 2025 måste bevaras till slutet av 2032. Dessa uppgifter hålls tillgängliga endast för vår ekonomiavdelning eller revisor och delas inte externt annat än till myndigheter vid en revision.
Kontaktförfrågningar (icke-patient): Om du endast har kontaktat oss med frågor men inte har blivit patient behåller vi dina uppgifter, som nämnts ovan, endast tills ärendet är avslutat. Mindre anteckningar (såsom e-postkonversationer) rensas regelbundet, normalt inom ett år.
Sändlistor för nyhetsbrev: Dina uppgifter för utskick finns kvar så länge du är prenumerant. När du avregistrerar dig tas de omedelbart bort från vår distributionslista (med undantag för eventuell bevarad information om att du tidigare gett samtycke, som i så fall lagras i högst ett par extra år så att vi kan visa det om det ifrågasätts).
Webbplatsuppgifter: Analysdata från Google Analytics eller liknande verktyg är vanligtvis anonymiserade och aggregerade, men råa besökarloggar raderas efter några månader. Cookies i din webbläsare lagras i högst ett par år (många försvinner tidigare eller vid sessionens slut, beroende på typ). Du kan också radera cookies själv när du vill.
Övrigt: Om lagen kräver en viss lagringstid följer vi den naturligtvis. Om inte arbetar vi enligt principen att inte lagra i onödan. När uppgifter inte längre behöver behandlas för det ändamål de samlades in för raderar eller anonymiserar vi dem så att de inte längre kan kopplas till dig. Vi dokumenterar våra raderingsrutiner i vår interna policy för uppgiftshantering.
Observera att dina rättigheter innefattar att kunna begära radering av vissa uppgifter (se nedan), men om lagen kräver att vi bevarar dem kan vi inte radera dem omedelbart även om du begär det. Till exempel: vi kan inte ta bort din patientjournal tidigare än 10 år enligt lag, och vi kan inte radera transaktionsuppgifter som hör till bokföringen innan 7 år har passerat. I sådana fall säkerställer vi i stället att uppgifterna endast används för att följa lagen och ingenting annat.
Som registrerad (dvs. den person uppgifterna gäller) har du ett antal rättigheter enligt GDPR. Vi vill att du ska känna till dem och hur du kan använda dem:
Rätt till information och tillgång: Du har rätt att få bekräftelse på om vi behandlar personuppgifter om dig, och i så fall att få tillgång till de uppgifterna tillsammans med information om hur vi behandlar dem. Detta kallas ofta rätten till registerutdrag. På din begäran sammanställer vi de personuppgifter vi har om dig och en förklaring av ändamålen, vem vi kan ha delat dem med, hur länge de kommer att lagras etc. För patientspecifika uppgifter innebär detta i praktiken rätten att få en kopia av din journal. Ett registerutdrag eller en kopia tillhandahålls kostnadsfritt en gång (vid upprepade eller orimliga begäranden kan en avgift tas ut i enlighet med GDPR).
Rätt till rättelse: Om du upptäcker att vi har felaktiga eller ofullständiga uppgifter om dig har du rätt att få dem rättade. Det kan till exempel vara att ditt namn är felstavat eller att dina kontaktuppgifter har ändrats. När det gäller medicinska uppgifter i journalen får vi av juridiska skäl inte radera något i efterhand, men vi kan markera journalen med en rättelseanteckning och lägga till din korrigerande information så att det framgår vad som är korrekt.
Rätt till radering ("rätten att bli bortglömd"): I vissa fall har du rätt att be oss radera dina personuppgifter. Om du till exempel har gett samtycke till något (såsom nyhetsbrev eller bildpublicering) och ändrar dig, har du rätt att få de uppgifterna borttagna. Vi måste också radera uppgifter som inte längre behövs för sitt ändamål. Undantag: Denna rätt är inte absolut. Vi kan inte radera uppgifter som vi enligt lag är skyldiga att bevara. Det innebär att patientjournaler och ekonomiska transaktioner inte kan raderas på begäran innan lagringstiden har löpt ut. Vi kan inte heller radera uppgifter som behövs för att fastställa, göra gällande eller försvara rättsliga anspråk. Men sådana uppgifter bevaras då endast för det ändamålet och ingenting annat.
Rätt till begränsning av behandling: Du har rätt att be oss begränsa behandlingen av dina uppgifter under vissa omständigheter. Det innebär att vi markerar uppgifterna så att de endast får användas för vissa begränsade ändamål. Du kan begära begränsning, t.ex. om du anser att uppgifterna är felaktiga (medan vi utreder detta), eller om du har invänt mot behandling som grundar sig på berättigat intresse (medan vi kontrollerar intresseavvägningen). Om behandlingen har begränsats får vi i princip inte göra något mer med uppgifterna utöver lagring utan ditt samtycke, utom där det behövs för rättsliga anspråk eller för att skydda en annan persons rättigheter.
Rätt att göra invändningar: Du har alltid rätt att invända mot behandling som vilar på vårt berättigade intresse (artikel 6.1 f i GDPR). Om du till exempel inte vill att vi använder vissa uppgifter för intern statistik eller marknadsföring som vi har bedömt vara ett berättigat intresse, kan du meddela oss. Vi måste då antingen upphöra med behandlingen eller kunna visa tvingande berättigade skäl som väger tyngre än dina skäl. Om du invänder mot direktmarknadsföring (t.ex. utskick av nyhetsbrev) upphör vi naturligtvis omedelbart med den, det är inte något vi kan åsidosätta.
Rätt till dataportabilitet: För de uppgifter du själv har lämnat till oss och som vi behandlar med stöd av ditt samtycke eller för att fullgöra ett avtal, har du rätt att få dem i ett strukturerat, maskinläsbart format, eller att begära att vi överför dem till en annan tjänsteleverantör där det är tekniskt möjligt. I praktiken är detta mest relevant för enklare uppgifter såsom kontaktuppgifter eller bokningshistorik. Dina journaluppgifter omfattas inte direkt av portabilitet (eftersom de behandlas med stöd av lagkrav, inte samtycke eller ett direkt avtal), men du kan alltid få en kopia av journalen och ge den till valfri annan läkare.
Rätt att återkalla samtycke: Om vi behandlar några uppgifter med stöd av ditt samtycke (t.ex. användningen av din e-post för nyhetsbrev, eller vår användning av dina bilder i marknadsföring) har du rätt att när som helst återkalla ditt samtycke. Kontakta oss så ordnar vi det omgående. En återkallelse påverkar inte lagligheten av den behandling som redan utförts, men den innebär att vi upphör med fortsatt behandling av den specifika uppgiften och för det ändamål som samtycket omfattade.
För att utöva dina rättigheter, kontakta oss (se Kontaktuppgifter ovan). För vissa åtgärder, främst registerutdrag eller känsliga ändringar, kan vi behöva verifiera din identitet, det kan göras genom t.ex. en skriftlig undertecknad begäran eller legitimering med giltig id-handling vid ett besök. Detta är för att skydda din integritet så att vi inte lämnar ut uppgifter till fel person. Vi besvarar dig så snart som möjligt, vanligtvis inom 1 månad enligt GDPR:s krav. Om vi av någon anledning behöver mer tid eller inte kan tillmötesgå en begäran (t.ex. radera en lagstadgad journal) informerar vi dig om skälen.
Avslutningsvis vill vi påminna om att du alltid har rätt att lämna eventuella klagomål gällande vår personuppgiftsbehandling till Integritetsskyddsmyndigheten (IMY). IMY är tillsynsmyndighet i Sverige, och du kan besöka deras webbplats på imy.se för information om hur du lämnar in ett klagomål. Vi hoppas dock att du i första hand vill tala med oss direkt så att vi kan reda ut eventuella missförstånd.
Vi vidtar tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig åtkomst, förlust eller annan olaglig hantering. Detta innefattar bland annat att vi använder kryptering, åtkomstkontroller och loggning i våra system och att vi utbildar personal i datasäkerhet och sekretess. Våra IT-leverantörer ansvarar för att genomföra säkerhetsgranskningar, och vi uppdaterar kontinuerligt våra rutiner för att säkerställa att skyddsnivån är hög.
Tystnadsplikt: Som vårdgivare är sekretesslagstiftningen mycket strikt. All personal, inklusive administrativ personal, omfattas av lagstadgad tystnadsplikt (offentliga vårdgivare enligt offentlighets- och sekretesslagen, privata vårdgivare genom avtal och etik). Att lämna ut patientuppgifter till en obehörig person är inte bara grund för disciplinära åtgärder utan kan också utgöra ett lagbrott. Vi talar aldrig om våra patienter på ett identifierbart sätt med utomstående. Internt diskuteras patientfall endast i professionellt syfte och bakom stängda dörrar.
Incidenthantering: Skulle en personuppgiftsincident inträffa, mot förmodan (t.ex. obehörig åtkomst, dataförlust eller liknande), har vi rutiner för att hantera den. Vi underrättar berörda individer och anmäler till IMY inom 72 timmar om incidenten bedöms innebära risker för de registrerades rättigheter, allt i enlighet med GDPR:s bestämmelser. Vi arbetar proaktivt för att undvika att incidenter uppstår.
Genom dessa åtgärder vill vi säkerställa att dina uppgifter är i trygga händer hos oss. Tekniken och hotbilden förändras ständigt, men vi uppdaterar kontinuerligt våra säkerhetsmetoder för att ligga steget före. Om du har särskilda frågor om vår datasäkerhet är du alltid välkommen att fråga. Det är mycket viktigt för oss att du känner dig trygg med hur vi skyddar din integritet.
Denna integritetspolicy kan uppdateras vid behov, t.ex. om lagarna ändras eller om vi inför nya system som påverkar hur vi hanterar personuppgifter. Om vi gör väsentliga ändringar informerar vi om det, antingen via vår webbplats eller direkt till de berörda (t.ex. via e-post till patienter eller kunder om det rör sig om något viktigare). Den senaste versionen av policyn publiceras alltid på vår webbplats. Det datum från vilket den gäller anges högst upp i policyn.
Vi rekommenderar att du läser igenom policyn med jämna mellanrum för att hålla dig informerad. Om du fortsätter att använda våra tjänster efter att en uppdaterad policy har trätt i kraft betraktar vi det som att du accepterar ändringarna. Skulle någon ändring kräva ditt samtycke (om det till exempel gäller ett nytt ändamål som vi vill använda dina uppgifter för) inhämtar vi det naturligtvis separat.
Tack för att du tog dig tid att läsa vår integritetspolicy. Din integritet och ditt förtroende betyder mycket för oss. Vi gör alltid vårt bästa för att skydda dina uppgifter och din rätt till integritet. Om du har ytterligare frågor är du varmt välkommen att kontakta oss. Vi finns här för att hjälpa dig.
Dr. Matteo Amoroso, 2026-01-01