Personuppgiftshantering
Den här sidan beskriver hur DenLink, tillhandahållen av Elevium AB, behandlar personuppgifter i rollen som personuppgiftsbiträde åt klinikerna.
Roller
Personuppgiftsansvarig: Kliniken.
Personuppgiftsbiträde: Elevium AB, genom tjänsten DenLink.
Kategorier av registrerade
- Patienter hos den anslutna kliniken.
- Klinikpersonal som använder DenLink.
Kategorier av personuppgifter
- Identifikationsuppgifter: namn, telefonnummer, språk.
- Bokningsdata: tidpunkt, behandlare, status (synkat från Muntra).
- Kommunikationshistorik: skickade SMS, leveranskvitton, patientens svar.
- Tekniska uppgifter: inloggningar och åtkomstloggar för klinikens användare.
Underbiträden
DenLink anlitar följande underbiträden. Samtliga är bundna av biträdesavtal och behandlar uppgifter inom EU/EES:
- SMS-gateway (46elks AB, Sverige) — leverans av textmeddelanden till patienter.
- Hostad databas och autentisering — drift av plattformen i datacenter inom EU.
- AI-tjänster — används endast för språkförslag/förslag på texter, utan att personuppgifter skickas in.
Säkerhetsåtgärder
- Kryptering vid överföring (TLS) och i vila.
- Radbaserad åtkomstkontroll (RLS) i databasen — varje klinik ser endast sin egen data.
- Lösenordskrav och HIBP-kontroll mot läckta lösenord för klinikkonton.
- Åtkomstloggar och regelbunden granskning.
- Begränsad och behörighetsstyrd intern åtkomst.
Geografisk plats
All behandling och lagring sker inom EU/EES.
Incidenthantering
Vid misstänkt personuppgiftsincident underrättas berörd klinik utan onödigt dröjsmål, normalt inom 24 timmar från upptäckt, så att kliniken kan uppfylla sin anmälningsplikt enligt artikel 33 GDPR.
Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal (DPA) upprättas med varje klinik innan en enda patient kontaktas. Avtalet skickas på begäran till info@elevium.se.
