För vårdgivare
Säkerhet, patientdata och ansvar
Evira är utvecklat för att användas i hälso- och sjukvård. Vårdgivaren behåller vårdansvaret och är personuppgiftsansvarig för patient- och vårddata. Evira behandlar uppgifterna på vårdgivarens uppdrag och skyddar dem genom kryptering, stark autentisering, behörighetsstyrning och spårbar loggning.
- CE-märkt enligt MDR, klass I
- GDPR och personuppgiftsbiträdesavtal
- Patientdata inom EU/EES
- Tvåfaktorsautentisering och kryptering
Tydlig ansvarsfördelning från start
Evira används som en del av vårdgivarens egen behandling. Det innebär att den medicinska relationen och ansvaret för patienten ligger kvar hos vårdgivaren.

Vårdgivaren
Har vårdansvaret
Vårdgivaren ansvarar för bedömning, behandlingsplan, medicinska beslut och uppföljning av patienten.
Är personuppgiftsansvarig för vårddata
Vårdgivaren bestämmer varför och hur patient- och vårddata ska användas inom vården och hur länge uppgifterna behöver sparas enligt tillämpliga regler.
Bestämmer vilka som får tillgång
Det är vårdgivaren som avgör vilka medarbetare som ska kunna arbeta med patienterna i Evira.
Evira
Är personuppgiftsbiträde för patient- och vårddata
Evira behandlar uppgifterna enligt vårdgivarens dokumenterade instruktioner och personuppgiftsbiträdesavtal.
Ansvarar för den tekniska plattformen
Evira ansvarar för drift, säkerhet, underhåll och teknisk support för plattformen.
Stödjer vårdgivarens granskning
Vi tillhandahåller underlag för bland annat dataskydd, informationssäkerhet, teknisk arkitektur och lokala riskbedömningar.
Så skyddas patientdata
Säkerheten är inbyggd i plattformens arkitektur och omfattar både informationen som lagras och åtkomsten till den.

Kryptering
AES-256 vid lagring: personuppgifter i Evira lagras krypterat med AES-256.
TLS 1.3 vid överföring: kommunikation mellan appen, klinikgränssnittet och Eviras tjänster krypteras med TLS 1.3.
Krypteringsnycklar hanteras på patientnivå och förstörs i samband med permanent radering av patientdata.
Stark autentisering
Åtkomst till kliniska och administrativa konton med patientdata kräver tvåfaktorsautentisering.
För vårdpersonal kan Evira bland annat stödja:
- SITHS
- BankID
- tvåfaktorsautentisering och engångskoder
Behörighetsstyrd åtkomst
Användare ska bara kunna komma åt den information de behöver för sin roll.
Evira använder behörighetsstyrning och tidsbegränsade åtkomsttoken för att begränsa vilken information en användare eller tjänst får komma åt.
Mottagningarnas data hålls separerade från varandra.
Pseudonymisering och dataminimering
Direkta personidentifierare ersätts med pseudonymiserade identifierare där det är möjligt.
Evira använder unika identifierare för patienter och andra objekt och utformar dataflöden så att identifierande information inte behöver behandlas när den inte är nödvändig.
Spårbarhet
Åtkomst till Eviras API loggas. Loggarna gör det möjligt att följa bland annat:
- vilken användare som gjort en begäran
- när den genomfördes
- vilken del av tjänsten som användes
- resultatet av begäran
Data inom EU/EES
Evira använder IT- och driftleverantörer inom EU/EES för lagring och drift av patientdata.
Detaljerad information om arkitektur, dataflöden, driftmiljö och relevanta underleverantörer kan lämnas som en del av en informationssäkerhets- eller dataskyddsgranskning.
I patientappen skyddas känsliga vyer dessutom med biometrisk autentisering eller PIN-kod där det stöds av telefonen.
Byggt för granskning och upphandling
En vårdgivare ska inte behöva börja från ett tomt dokument när Evira ska säkerhetsgranskas.
Vi har etablerat underlag som kan användas av verksamhet, IT, informationssäkerhet, dataskydd och inköp.

Personuppgiftsbiträdesavtal
Avtalet reglerar bland annat ansvar, behandling av patientdata, säkerhetsåtgärder och hur Evira får behandla uppgifterna på vårdgivarens uppdrag.
Underlag för DPIA
Vi hjälper vårdgivaren med de uppgifter som behövs för en konsekvensbedömning, exempelvis behandlingsaktiviteter, dataflöden, tekniska säkerhetsåtgärder och riskreducerande åtgärder.
Teknisk dokumentation
Vi kan tillhandahålla dokumentation om:
- systemarkitektur och dataflöden
- autentisering och behörighetsstyrning
- kryptering
- loggning och spårbarhet
- drift och backup
- incidenthantering
- kontinuitet och återställning
Informationssäkerhet
Evira arbetar med ett strukturerat ledningssystem för informationssäkerhet i linje med principerna i ISO/IEC 27001.
Informationssäkerhetspolicy och ytterligare säkerhetsunderlag kan delas vid granskning.
Säkerhetstester
Evira genomför tekniska säkerhetsgranskningar och penetrationstester av plattformen. Underlag och sammanfattningar kan göras tillgängliga inom ramen för en kundgranskning.
Medicinteknik och patientsäkerhet
Evira är CE-märkt som medicinteknisk produkt enligt EU Medical Device Regulation, MDR, klass I.
Det innebär att plattformen omfattas av krav på bland annat dokumentation, riskhantering, uppföljning och kvalitet i produktens livscykel.
Evira är ett behandlingsstöd. Det medicinska ansvaret och de kliniska besluten ligger alltid hos vårdgivaren.
Kärnplattformen utvecklas och underhålls av Evira, vilket ger oss kontroll över utveckling, säkerhetsarbete, kvalitetssäkring och hur förändringar introduceras i produkten.
Klinisk säkerhet följs även i forskningen
Eftersom Evira används för återkommande viktmätningar hos barn har bland annat ätbeteende följts särskilt i den kliniska forskningen.
I treårsuppföljningen av den första Evira-kohorten fick ingen patient en ätstörningsdiagnos under behandlingen eller under det efterföljande året.
Läs mer om forskning och kliniska resultat och i referenser.
Drift, backup och incidenthantering
Säkerhet handlar också om att tjänsten ska finnas tillgänglig när den behövs.
Backup och återställning
Data säkerhetskopieras regelbundet. Backuper är krypterade och åtkomsten begränsad.
Kontinuitet och katastrofåterställning
Det finns dokumenterade processer för att återställa plattform och data vid en allvarlig störning.
Incidenthantering
Säkerhets- och driftincidenter bedöms utifrån allvarlighetsgrad och hanteras enligt etablerade incidentprocesser. Berörda kunder informeras vid betydande påverkan.
Löpande underhåll
Plattformen underhålls och uppdateras kontinuerligt. Säkerhetsuppdateringar och korrigeringar hanteras som en del av den ordinarie utvecklingsprocessen.
Dokument och underlag
För den som vill gå djupare finns mer detaljerad dokumentation.
Informationssäkerhetspolicy
Principerna bakom Eviras informationssäkerhetsarbete.
Öppna dokumentet (PDF)Declaration of Conformity
Dokumentation av Eviras CE-märkning och regulatoriska status.
Öppna dokumentet (PDF)Säkerhets- och dataskyddspaket
Teknisk arkitektur, dataflöden, säkerhetsåtgärder och annat underlag för IT-, dataskydds- eller upphandlingsgranskning.
Begär säkerhetsunderlagSe även hur ett införande går till på sidan om införande på mottagningen.
Vanliga frågor om säkerhet och patientdata
Begär säkerhetsunderlag
Berätta vilken typ av granskning ni gör så återkommer vi med relevant dokumentation.