Incidenthantering

Om något går fel med personuppgifter vill vi upptäcka det snabbt, begränsa skadan och informera kliniken utan onödigt dröjsmål. Här beskriver vi hur vi arbetar med personuppgiftsincidenter.

Senast uppdaterad: 2026-07-28

En personuppgiftsincident är en säkerhetsbrist som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller åtkomst till personuppgifter (artikel 4.12 GDPR). Eftersom CuraFlow är personuppgiftsbiträde och kliniken är personuppgiftsansvarig styr den rollfördelningen vem som gör vad — se användarvillkoren och klinikens DPA.

1. Upptäckt och loggning

Vi övervakar tjänsten och loggar åtkomst och avvikelser. Misstänkta händelser — t.ex. obehörig åtkomst, dataförlust eller fel som exponerar uppgifter — registreras och utreds så snart de identifieras.

2. Begränsa och åtgärda

När en incident bekräftas är första prioritet att begränsa den: stänga vägen in, spärra berörda konton eller integrationer och säkra loggar. Därefter utreder vi omfattning, orsak och vilka uppgifter som berörts.

3. Anmälan till kliniken (72-timmarsregeln)

Som biträde ska vi underrätta den personuppgiftsansvariga utan onödigt dröjsmål efter att vi fått kännedom om en personuppgiftsincident (artikel 33.2 GDPR). Kliniken ansvarar i sin tur för en eventuell anmälan till Integritetsskyddsmyndigheten (IMY) inom 72 timmar, och för att vid behov informera berörda patienter. Vi lämnar den information kliniken behöver för sin bedömning.

4. Vad anmälan innehåller

  • vad som hänt och när det upptäcktes,
  • vilka kategorier av uppgifter och ungefär hur många personer som berörts,
  • sannolika konsekvenser, och
  • vilka åtgärder vi vidtagit eller föreslår för att begränsa skadan.

5. Underbiträden

Om en incident inträffar hos ett av våra underbiträden gäller motsvarande krav: de ska underrätta oss utan onödigt dröjsmål, och vi för informationen vidare till kliniken.

6. Uppföljning

Efter varje incident gör vi en genomgång för att förhindra att den upprepas, och uppdaterar rutiner och skydd vid behov. Hur vi skyddar uppgifter i övrigt beskrivs på säkerhetssidan.

7. Kontakt & rapportering

Misstänker du en säkerhetsbrist eller incident? Hör av dig direkt till [bolagsnamn] · [säkerhet-e-post]. Ange gärna vad du observerat och när.

Redo att fylla stolen?

Boka en kort demo så visar vi hur Cura Flow ser ut mot er egen kalender — och vad varje fylld lucka är värd för er klinik.