Incidenthantering
Om något går fel med personuppgifter vill vi upptäcka det snabbt, begränsa skadan och informera kliniken utan onödigt dröjsmål. Här beskriver vi hur vi arbetar med personuppgiftsincidenter.

Senast uppdaterad: 2026-07-28
En personuppgiftsincident är en säkerhetsbrist som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller åtkomst till personuppgifter (artikel 4.12 GDPR). Eftersom CuraFlow är personuppgiftsbiträde och kliniken är personuppgiftsansvarig styr den rollfördelningen vem som gör vad — se användarvillkoren och klinikens DPA.
1. Upptäckt och loggning
Vi övervakar tjänsten och loggar åtkomst och avvikelser. Misstänkta händelser — t.ex. obehörig åtkomst, dataförlust eller fel som exponerar uppgifter — registreras och utreds så snart de identifieras.
2. Begränsa och åtgärda
När en incident bekräftas är första prioritet att begränsa den: stänga vägen in, spärra berörda konton eller integrationer och säkra loggar. Därefter utreder vi omfattning, orsak och vilka uppgifter som berörts.
3. Anmälan till kliniken (72-timmarsregeln)
Som biträde ska vi underrätta den personuppgiftsansvariga utan onödigt dröjsmål efter att vi fått kännedom om en personuppgiftsincident (artikel 33.2 GDPR). Kliniken ansvarar i sin tur för en eventuell anmälan till Integritetsskyddsmyndigheten (IMY) inom 72 timmar, och för att vid behov informera berörda patienter. Vi lämnar den information kliniken behöver för sin bedömning.
4. Vad anmälan innehåller
- vad som hänt och när det upptäcktes,
- vilka kategorier av uppgifter och ungefär hur många personer som berörts,
- sannolika konsekvenser, och
- vilka åtgärder vi vidtagit eller föreslår för att begränsa skadan.
5. Underbiträden
Om en incident inträffar hos ett av våra underbiträden gäller motsvarande krav: de ska underrätta oss utan onödigt dröjsmål, och vi för informationen vidare till kliniken.
6. Uppföljning
Efter varje incident gör vi en genomgång för att förhindra att den upprepas, och uppdaterar rutiner och skydd vid behov. Hur vi skyddar uppgifter i övrigt beskrivs på säkerhetssidan.
7. Kontakt & rapportering
Misstänker du en säkerhetsbrist eller incident? Hör av dig direkt till [bolagsnamn] · [säkerhet-e-post]. Ange gärna vad du observerat och när.