Integritetspolicy

Senast uppdaterad: 2026-09-18

Din integritet är viktig för oss. Kontakten med oss omgärdas av sekretess, datasäkerhet och respekt för ditt privatliv. Du ska kunna känna dig trygg med att de uppgifter du lämnar behandlas varsamt, att de inte används för andra ändamål än de är avsedda för och att obehöriga inte får tillgång till dem.

Den här integritetspolicyn beskriver vilka personuppgifter vi behandlar, varför vi behandlar dem, hur de skyddas och vilka rättigheter du har.

1. Personuppgiftsansvarig

Vitöga psykologi AB är personuppgiftsansvarig för den behandling av personuppgifter som beskrivs i denna policy.

UppgiftKontaktinformation
FöretagVitöga psykologi AB
Organisationsnummer559484-3491
PostadressLandsborgsgatan 15, 591 37 Motala
E-postinfo@vitoga.se

Du är välkommen att kontakta oss om du har frågor om hur dina personuppgifter behandlas eller vill utöva någon av dina rättigheter.

2. Två delar av verksamheten – olika slags personuppgifter

Vi skiljer mellan två huvudsakliga delar av verksamheten:

  1. Kundrelationen, som omfattar förfrågningar, bokningar, kontakt, betalningar och annan administration.
  2. Vårdrelationen, som omfattar psykoterapi och annan hälso- och sjukvård, där vi behöver behandla uppgifter om din hälsa och föra patientjournal.

Vissa uppgifter, exempelvis ditt namn och dina kontaktuppgifter, kan behövas i båda sammanhangen. Uppgifterna behandlas då för respektive ändamål och enligt de regler som gäller för behandlingen.

En uppgift som du lämnar i ett administrativt sammanhang kan också behöva dokumenteras i patientjournalen, om den är relevant för din vård. Den omfattas då av de särskilda regler som gäller för journalföring.

3. Personuppgifter inom kundrelationen

Vilka uppgifter behandlar vi?

När du kontaktar oss, bokar en tid eller använder våra tjänster kan vi behandla följande personuppgifter:

  • Namn och, när det behövs, personnummer eller annan identifierande information.
  • Kontaktuppgifter såsom adress, telefonnummer och e-postadress.
  • Uppgifter om bokningar, avbokningar och genomförda besök.
  • Uppgifter som behövs för fakturering, betalning och bokföring.
  • Innehållet i meddelanden som du skickar till oss, i den utsträckning det behövs för att hantera ditt ärende.

Vi eftersträvar att inte samla in fler personuppgifter än vad som är nödvändigt.

Varför behandlar vi uppgifterna?

Vi använder uppgifterna för att:

  • Besvara förfrågningar och hålla kontakt med dig.
  • Administrera bokningar och eventuella avbokningar.
  • Hantera betalningar, fakturering och bokföring.
  • Uppfylla skyldigheter enligt lag.
  • Hantera administrativa frågor som uppkommer inom ramen för vår relation.

Rättslig grund

Behandlingen sker med stöd av en eller flera av följande rättsliga grunder enligt dataskyddsförordningen (GDPR):

Rättslig grundTillämpning
Avtal, artikel 6.1 bFör att vidta åtgärder på din begäran inför ett avtal eller fullgöra ett avtal, exempelvis vid bokning och betalning.
Rättslig förpliktelse, artikel 6.1 cFör att uppfylla lagstadgade skyldigheter, exempelvis enligt bokföringslagen.
Berättigat intresse, artikel 6.1 fFör att kunna besvara och administrera förfrågningar som inte avser ett befintligt eller förestående avtal, efter en avvägning mot ditt integritetsintresse.

Vi använder inte samtycke som generell rättslig grund för sådan behandling som är nödvändig för att fullgöra ett avtal eller följa lag.

Hur lagras uppgifterna?

Administrativa kunduppgifter lagras i en krypterad kunddatabas.

E-postkommunikation hanteras genom e-postleverantören Proton, vars tjänst erbjuder krypterad lagring av e-post.

Krypterad lagring innebär dock inte att all e-post är totalsträckskrypterad. När du skickar e-post från en annan leverantör kan även den leverantören ha tillgång till meddelandet.

För totalsträckskryptering av e-post från annan leverantör kan du använda GPG och vår offentliga nyckel till att kryptera ditt meddelande:

-----BEGIN PGP PUBLIC KEY BLOCK-----
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=TDFZ
-----END PGP PUBLIC KEY BLOCK-----

Oavsett hur du skickar din e-post till oss rekommenderar vi rekommenderar att du undviker att skicka detaljerade eller särskilt känsliga uppgifter om din hälsa via vanlig e-post, om vi inte har kommit överens om ett lämpligt sätt att kommunicera.

Hur länge sparas uppgifterna?

Vi sparar administrativa personuppgifter så länge de behövs för det ändamål som de samlades in för.

När uppgifterna inte längre behövs raderas de, såvida det inte finns en rättslig skyldighet eller något annat giltigt skäl att behålla dem.

Det innebär bland annat att:

  • Kontaktuppgifter och korrespondens som inte längre behövs för en pågående eller avslutad relation ska gallras.
  • Uppgifter kan raderas på din begäran när det inte finns någon rättslig grund för fortsatt behandling.
  • Fakturor, betalningsunderlag och annan räkenskapsinformation måste normalt bevaras till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades.

Uppgifter som behöver behållas för att uppfylla lagstadgade skyldigheter ska inte användas för andra, oförenliga ändamål.

4. Personuppgifter inom vårdrelationen

När du får psykoterapi eller annan hälso- och sjukvård hos oss behöver vi behandla vissa uppgifter om din identitet, hälsa och personliga förhållanden.

Sådana uppgifter omfattas av ett särskilt starkt rättsligt skydd.

Vilka uppgifter behandlar vi?

Vi behandlar de personuppgifter som är nödvändiga för att kunna ge dig en god och säker vård samt uppfylla våra skyldigheter som vårdgivare.

Det kan bland annat handla om:

  • Namn, personnummer och kontaktuppgifter.
  • Information om ditt psykiska och fysiska mående.
  • Relevant medicinsk, psykologisk och social bakgrund.
  • Uppgifter om tidigare eller pågående vård, när dessa är relevanta.
  • Bedömningar, behandlingsplaner, vårdåtgärder och uppföljningar.
  • Annan information som du delar och som har betydelse för din vård.

Vi dokumenterar de uppgifter som behövs för en god och säker vård. Allt som sägs under ett terapisamtal behöver inte dokumenteras i patientjournalen.

Uppgifterna kommer i första hand från dig själv. Om vi tar emot relevanta uppgifter från en annan vårdgivare eller någon annan person måste det finnas rättsligt stöd för detta.

Varför behandlar vi uppgifterna?

Uppgifterna behandlas för att:

  • Bedöma ditt vårdbehov.
  • Planera, genomföra och följa upp behandling.
  • Säkerställa kontinuitet och patientsäkerhet.
  • Föra patientjournal enligt gällande lagstiftning.
  • Fullgöra andra skyldigheter som följer av hälso- och sjukvårdslagstiftningen.

Rättslig grund

Behandlingen sker med stöd av tillämpliga bestämmelser i dataskyddsförordningen och svensk hälso- och sjukvårdslagstiftning.

De rättsliga grunderna är framför allt:

  • Artikel 6.1 c GDPR – rättslig förpliktelse, exempelvis skyldigheten att föra patientjournal.
  • Artikel 6.1 e GDPR – uppgift av allmänt intresse, i den utsträckning behandlingen är nödvändig för att tillhandahålla hälso- och sjukvård.

Uppgifter om hälsa tillhör de särskilda kategorier av personuppgifter som har ett förstärkt skydd enligt GDPR. Behandlingen av dessa uppgifter grundas på undantaget för hälso- och sjukvård i artikel 9.2 h, under de förutsättningar som anges i artikel 9.3.

Behandlingen omfattas även av bland annat patientdatalagen (2008:355) och patientsäkerhetslagen (2010:659).

Journalföring grundas inte på ditt samtycke. Vårdgivaren är enligt lag skyldig att föra journal när du får vård, även om du inte samtycker till själva journalföringen.

Journalföring och lagring

Din vård dokumenteras i en patientjournal.

Journalhandlingarna lagras på CT Notes, ett kommersiellt journalföringssystem, och hanteras enligt särskilda rutiner för åtkomst och informationssäkerhet.

Tillgången till journaluppgifter begränsas till den som behöver uppgifterna för sitt arbete inom vården. Uppgifterna får inte läsas av obehöriga eller användas för privata ändamål.

Vi vidtar tekniska och organisatoriska säkerhetsåtgärder för att skydda uppgifterna mot obehörig åtkomst, förlust, otillåten ändring och obehörigt utlämnande.

Symtomskattningar och behandlingsuppföljning – Norse Feedback

Som ett komplement till psykoterapin använder vi Norse Feedback, ett digitalt verktyg för att mäta och följa upp symtom, mående och behandlingsresultat.

Genom återkommande frågeformulär får du möjlighet att beskriva hur du mår och hur ditt mående förändras under behandlingens gång. Svaren kan användas som underlag för att utvärdera och anpassa behandlingen tillsammans med dig.

Det är frivilligt att delta i mätningarna. Du kan tacka nej till att använda Norse Feedback eller välja att avsluta ditt deltagande senare. Detta påverkar inte din möjlighet att fortsätta få vård hos oss.

Vilka uppgifter behandlas?

Vid användning av Norse Feedback kan följande personuppgifter behandlas:

  • Identitetsuppgifter, såsom namn och, när det behövs, personnummer.
  • Kontaktuppgifter, exempelvis e-postadress och telefonnummer.
  • Dina svar på frågor om symtom, mående och personliga förhållanden.
  • Resultat från symtomskattningar och uppföljningar över tid.

Uppgifterna används för att följa din utveckling och ge underlag för bedömning, behandlingsplanering och uppföljning.

Personuppgiftsansvar och lagring

Vi är personuppgiftsansvariga för den behandling av dina personuppgifter som sker inom ramen för vår användning av Norse Feedback.

Norse Feedback tillhandahåller den tekniska tjänsten och behandlar personuppgifter för vår räkning i egenskap av personuppgiftsbiträde.

Leverantören beskriver i sin integritetspolicy att uppgifterna skyddas genom bland annat krypterad lagring och krypterad kommunikation samt särskilda säkerhetsmekanismer för åtkomst.

Behandlingen av personuppgifter inom Norse Feedback omfattas av samma grundläggande dataskyddskrav som vår övriga behandling av vårduppgifter.

Rättslig grund och bevarande

Användningen av Norse Feedback är frivillig, men frivilligheten ska skiljas från den rättsliga grunden för behandlingen av personuppgifter.

När uppgifterna behandlas som en del av vården tillämpas de rättsliga grunder som beskrivs ovan för vårdrelationen, i enlighet med GDPR och patientdatalagen.

Du kan när som helst välja att sluta använda Norse Feedback. Vi prövar då vilka uppgifter som kan raderas från tjänsten och vilka som behöver bevaras enligt tillämpliga regler.

Om resultat från mätningarna har tillförts din patientjournal omfattas de av patientdatalagens regler om bevarande av journalhandlingar. Att avsluta användningen av Norse Feedback innebär därför inte att uppgifter som ingår i patientjournalen kan raderas.

Mer information

Du kan läsa mer om leverantörens behandling av personuppgifter i Norse Feedbacks integritetspolicy för patientvård.

Om du har frågor om hur dina uppgifter behandlas inom ramen för vår användning av Norse Feedback, eller vill utöva dina rättigheter, kontaktar du oss i första hand.

Sekretess och tystnadsplikt

Din vård omfattas av lagstadgad tystnadsplikt.

Enligt patientsäkerhetslagen får hälso- och sjukvårdspersonal inom privat vård inte obehörigen röja uppgifter om en patients hälsotillstånd eller andra personliga förhållanden.

Det innebär att vi som huvudregel inte får lämna ut uppgifter om dig eller din behandling till exempelvis anhöriga, arbetsgivare eller andra utomstående utan ditt medgivande eller annat rättsligt stöd.

Sekretessen är inte absolut. I vissa situationer kan lagstiftningen medföra en skyldighet eller rätt att lämna uppgifter till exempelvis en myndighet eller annan vårdgivare. Sådana utlämnanden görs endast när det finns rättsligt stöd och i den omfattning som är tillåten eller nödvändig.

Hur länge sparas patientjournalen?

Enligt patientdatalagen ska en journalhandling bevaras i minst tio år efter det att den sista uppgiften fördes in i handlingen.

Journalhandlingar kan behöva bevaras längre om annan tillämplig lagstiftning eller särskilda omständigheter kräver det.

Det innebär att du som huvudregel inte kan begära att din patientjournal raderas, även om behandlingen har avslutats eller du inte längre önskar ha kontakt med oss.

Det finns dock en särskild möjlighet att ansöka om journalförstöring hos Inspektionen för vård och omsorg (IVO). En sådan ansökan prövas enligt patientdatalagen och kan endast beviljas om lagens förutsättningar är uppfyllda.

Mer information finns hos IVO – Om din patientjournal.

5. När uppgifter behöver lämnas till andra

Vi säljer inte dina personuppgifter.

Uppgifter lämnas endast vidare när det finns ett berättigat och rättsligt tillåtet ändamål.

Följande mottagare kan förekomma, beroende på vilken tjänst du använder och vilka uppgifter som behandlas:

MottagareÄndamål
ProtonTillhandahållande och lagring av e-postkommunikation.
Norse FeedbackDigitala symtomskattningar, lagring av svar och sammanställning av behandlingsresultat för uppföljning av vården.
CT NotesJournalhandlingar och identietsuppgifter.
Leverantörer av tekniska tjänsterDrift, lagring och underhåll av de system som används i verksamheten.
Betalnings- och bokföringstjänsterHantering av betalningar, fakturering och lagstadgad redovisning.
Andra vårdgivareNär informationsutbyte behövs för din vård och det finns rättsligt stöd.
MyndigheterNär vi är skyldiga att lämna uppgifter enligt lag eller annan tillämplig bestämmelse.

När externa leverantörer behandlar personuppgifter för vår räkning ska behandlingen regleras genom personuppgiftsbiträdesavtal där detta krävs.

Leverantörer får då endast behandla uppgifterna enligt tillåtna instruktioner och måste uppfylla tillämpliga krav på dataskydd och informationssäkerhet.

Uppgifter som omfattas av tystnadsplikt lämnas inte ut enbart därför att någon begär dem.

6. Behandling av uppgifter utanför EU/EES

Vi eftersträvar att behandla personuppgifter inom EU/EES eller i länder som omfattas av ett beslut från EU-kommissionen om adekvat skyddsnivå.

Vår e-postleverantör Proton är etablerad i Schweiz, ett land som omfattas av ett sådant beslut.

Om personuppgifter i något annat sammanhang behöver överföras till ett land utanför EU/EES ska överföringen ske med stöd av en giltig överföringsmekanism enligt GDPR och med tillämpliga skyddsåtgärder.

Du kan kontakta oss om du vill ha mer information om eventuella överföringar och vilka skyddsåtgärder som används.

7. Dina rättigheter

Du har flera rättigheter enligt dataskyddsförordningen. Som patient har du dessutom särskilda rättigheter enligt patientdatalagen.

Vilka rättigheter som kan tillämpas beror bland annat på vilka uppgifter det gäller och vilken rättslig grund behandlingen vilar på.

Rätt till information och tillgång

Du har rätt att få information om vilka personuppgifter vi behandlar om dig och att begära tillgång till dessa.

Du kan också begära att få ta del av din patientjournal. Rätten till tillgång kan i särskilda fall begränsas genom lag.

Rätt till rättelse

Om vi behandlar felaktiga personuppgifter om dig kan du begära att de rättas.

Om du anser att en uppgift i din patientjournal är felaktig eller missvisande kan du begära rättelse.

Journaluppgifter får dock inte ändras genom att tidigare dokumentation utplånas eller görs oläslig. En rättelse ska göras så att det framgår vad som har rättats, när och av vem.

Om du inte får gehör för din begäran om rättelse har du rätt att få antecknat i journalen att du anser att en uppgift är felaktig eller missvisande.

Rätt till radering

Du kan begära att personuppgifter om dig raderas när det finns förutsättningar för det enligt GDPR.

Vi prövar då om uppgifterna fortfarande behöver behandlas eller om det finns rättsliga skyldigheter som hindrar radering.

Exempelvis kan administrativa kontaktuppgifter raderas när de inte längre behövs, medan räkenskapsinformation och patientjournaler omfattas av särskilda bevarandekrav.

Rätt till begränsning, invändning och dataportabilitet

Under vissa förutsättningar har du rätt att:

  • Begära att behandlingen av dina personuppgifter begränsas.
  • Invända mot behandling som grundas på berättigat intresse eller en uppgift av allmänt intresse.
  • Få ut personuppgifter som du själv har lämnat i ett strukturerat, allmänt använt och maskinläsbart format, när förutsättningarna för dataportabilitet är uppfyllda.

Dessa rättigheter gäller inte utan undantag. Behandling som är nödvändig för att uppfylla en lagstadgad skyldighet kan exempelvis behöva fortsätta trots en invändning.

Rätt till information om åtkomst till patientjournalen

Du har rätt att begära information om den elektroniska åtkomst som har förekommit till dina patientuppgifter.

Du kan kontakta oss för att begära ett loggutdrag och få information om hur uppgifterna har använts i detta avseende.

Så utövar du dina rättigheter

Kontakta oss via [e-postadress] om du vill utöva någon av dina rättigheter.

För att skydda dina uppgifter kan vi behöva kontrollera din identitet innan vi lämnar ut information eller genomför en begärd åtgärd.

Vi hanterar din begäran utan onödigt dröjsmål och återkommer normalt inom en månad. Om ärendet är särskilt komplicerat kan tidsfristen i vissa fall förlängas. Du får då information om detta och om skälen till förlängningen.

Det är normalt kostnadsfritt att utöva dina rättigheter enligt GDPR.

8. Om du vill lämna klagomål

Om du anser att vi behandlar dina personuppgifter på ett felaktigt sätt vill vi gärna att du kontaktar oss så att vi får möjlighet att undersöka och åtgärda problemet.

Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), som är tillsynsmyndighet för dataskydd i Sverige.

Mer information finns på www.imy.se.

Frågor som specifikt gäller patientjournaler eller vårdgivarens skyldigheter inom hälso- och sjukvården kan i vissa fall även hanteras av Inspektionen för vård och omsorg (IVO).

Mer information finns på www.ivo.se.

9. Ändringar i integritetspolicyn

Vi kan uppdatera denna integritetspolicy om verksamheten, våra rutiner eller tillämplig lagstiftning förändras.

Den aktuella versionen publiceras alltid på vår webbplats med information om när den senast uppdaterades.

Om en förändring är av sådan betydelse att särskild information krävs enligt lag kommer vi att lämna sådan information på lämpligt sätt.