# Konsekvensbedömning avseende dataskydd (DPIA) – mall

Mall för Kundens egen konsekvensbedömning enligt GDPR artikel 35, anpassad för vårdgivare som använder Lägereld. Baserad på Integritetsskyddsmyndighetens (IMY) struktur.

---

## 1. Verksamhetsbeskrivning

| Fält | Beskrivning |
|------|-------------|
| Verksamhetens namn | _[Klinikens namn, org.nr]_ |
| Personuppgiftsansvarig | _[Namn, kontaktuppgifter]_ |
| Dataskyddsombud (om utsett) | _[Namn, e-post]_ |
| Datum för bedömning | _[YYYY-MM-DD]_ |
| Ansvarig för bedömningen | _[Namn, roll]_ |

## 2. Behandlingen som bedöms

**Beskrivning:** Digital journalföring, bokning, åtkomstloggning och kommunikation med patienter via Lägereld.

**Ändamål:** Tillhandahållande av hälso- och sjukvård enligt PDL.

**Laglig grund:** Rättslig förpliktelse (PDL), avtal med patient samt vid behov samtycke.

**Kategorier av registrerade:**
- Patienter
- Anhöriga (i förekommande fall)
- Personal

**Kategorier av personuppgifter:**
- Identitetsuppgifter, personnummer (hashat i Lägereld)
- Hälsouppgifter (känsliga enligt art. 9)
- Bokningar, videomötesmetadata

**Mottagare:**
- Behörig vårdpersonal inom kliniken
- Lägereld AB som personuppgiftsbiträde
- Underbiträden enligt DPA Bilaga C

## 3. Nödvändighet och proportionalitet

| Fråga | Svar |
|-------|------|
| Är behandlingen nödvändig för ändamålet? | _[Ja/Nej + motivering]_ |
| Finns det mindre integritetsingripande alternativ? | _[Bedömning]_ |
| Är datamängden minimerad? | _[Ja/Nej]_ |
| Är lagringstiden lämplig? | _[Hänvisa till retention-policy]_ |

## 4. Riskanalys

För varje risk: bedöm sannolikhet (Låg/Medel/Hög) och konsekvens (Låg/Medel/Hög).

| # | Risk | Sannolikhet | Konsekvens | Befintliga åtgärder | Restrisk | Ev. ytterligare åtgärder |
|---|------|-------------|------------|---------------------|----------|--------------------------|
| 1 | Obehörig åtkomst till journal | Låg | Hög | RLS, MFA på inlogg, åtkomstlogg | Låg | – |
| 2 | Läckage av personnummer vid databasintrång | Låg | Hög | Lagras endast som hash | Mycket låg | – |
| 3 | Felaktig delning via e-post | Medel | Medel | Mall-baserade utskick, ingen patientdata i ämnesrad | Låg | Personalutbildning |
| 4 | Förlust av tillgång till data | Låg | Hög | Backup, PITR 7d, snapshots 30d | Låg | Test av återställning årligen |
| 5 | Leverantörsavbrott | Låg | Medel | EU-baserade leverantörer, SLA | Medel | Exportrutin |
| 6 | Felaktig radering | Låg | Hög | Soft delete, gallring loggas | Låg | – |
| 7 | _[Egen risk]_ | | | | | |

## 5. Åtgärder

| Åtgärd | Ansvarig | Klart senast | Status |
|--------|----------|--------------|--------|
| _[T.ex. Personalutbildning GDPR]_ | _[Namn]_ | _[Datum]_ | _[Påbörjad/Klar]_ |

## 6. Samråd

| Part | Synpunkt | Hanterad? |
|------|----------|-----------|
| Dataskyddsombud | | |
| Patientrepresentant (vid behov) | | |
| Personal | | |

## 7. Slutsats

**Är restriskerna acceptabla?** _[Ja/Nej + motivering]_

**Krävs förhandssamråd med IMY enligt art. 36?** _[Ja/Nej]_

**Beslut:** _[Behandlingen får påbörjas / Får påbörjas efter åtgärd X / Avbryts]_

---

_Underskrift personuppgiftsansvarig:_ _____________________ Datum: __________

_Underskrift dataskyddsombud (om utsett):_ _____________________ Datum: __________

---

_Denna mall är ett underlag och ersätter inte juridisk rådgivning. Rådfråga IMY:s vägledning eller dataskyddsombud vid osäkerhet._
