Vidare till huvudinnehåll

För vårdgivare

Säkerhet, patientdata och ansvar

Evira är utvecklat för att användas i hälso- och sjukvård. Vårdgivaren behåller vårdansvaret och är personuppgiftsansvarig för patient- och vårddata. Evira behandlar uppgifterna på vårdgivarens uppdrag och skyddar dem genom kryptering, stark autentisering, behörighetsstyrning och spårbar loggning.

  • CE-märkt enligt MDR, klass I
  • GDPR och personuppgiftsbiträdesavtal
  • Patientdata inom EU/EES
  • Tvåfaktorsautentisering och kryptering

Tydlig ansvarsfördelning från start

Evira används som en del av vårdgivarens egen behandling. Det innebär att den medicinska relationen och ansvaret för patienten ligger kvar hos vårdgivaren.

Vårdgivaren

  • Har vårdansvaret

    Vårdgivaren ansvarar för bedömning, behandlingsplan, medicinska beslut och uppföljning av patienten.

  • Är personuppgiftsansvarig för vårddata

    Vårdgivaren bestämmer varför och hur patient- och vårddata ska användas inom vården och hur länge uppgifterna behöver sparas enligt tillämpliga regler.

  • Bestämmer vilka som får tillgång

    Det är vårdgivaren som avgör vilka medarbetare som ska kunna arbeta med patienterna i Evira.

Evira

  • Är personuppgiftsbiträde för patient- och vårddata

    Evira behandlar uppgifterna enligt vårdgivarens dokumenterade instruktioner och personuppgiftsbiträdesavtal.

  • Ansvarar för den tekniska plattformen

    Evira ansvarar för drift, säkerhet, underhåll och teknisk support för plattformen.

  • Stödjer vårdgivarens granskning

    Vi tillhandahåller underlag för bland annat dataskydd, informationssäkerhet, teknisk arkitektur och lokala riskbedömningar.

Så skyddas patientdata

Säkerheten är inbyggd i plattformens arkitektur och omfattar både informationen som lagras och åtkomsten till den.

Kryptering

AES-256 vid lagring: personuppgifter i Evira lagras krypterat med AES-256.

TLS 1.3 vid överföring: kommunikation mellan appen, klinikgränssnittet och Eviras tjänster krypteras med TLS 1.3.

Krypteringsnycklar hanteras på patientnivå och förstörs i samband med permanent radering av patientdata.

Stark autentisering

Åtkomst till kliniska och administrativa konton med patientdata kräver tvåfaktorsautentisering.

För vårdpersonal kan Evira bland annat stödja:

  • SITHS
  • BankID
  • tvåfaktorsautentisering och engångskoder

Behörighetsstyrd åtkomst

Användare ska bara kunna komma åt den information de behöver för sin roll.

Evira använder behörighetsstyrning och tidsbegränsade åtkomsttoken för att begränsa vilken information en användare eller tjänst får komma åt.

Mottagningarnas data hålls separerade från varandra.

Pseudonymisering och dataminimering

Direkta personidentifierare ersätts med pseudonymiserade identifierare där det är möjligt.

Evira använder unika identifierare för patienter och andra objekt och utformar dataflöden så att identifierande information inte behöver behandlas när den inte är nödvändig.

Spårbarhet

Åtkomst till Eviras API loggas. Loggarna gör det möjligt att följa bland annat:

  • vilken användare som gjort en begäran
  • när den genomfördes
  • vilken del av tjänsten som användes
  • resultatet av begäran

Data inom EU/EES

Evira använder IT- och driftleverantörer inom EU/EES för lagring och drift av patientdata.

Detaljerad information om arkitektur, dataflöden, driftmiljö och relevanta underleverantörer kan lämnas som en del av en informationssäkerhets- eller dataskyddsgranskning.

I patientappen skyddas känsliga vyer dessutom med biometrisk autentisering eller PIN-kod där det stöds av telefonen.

Byggt för granskning och upphandling

En vårdgivare ska inte behöva börja från ett tomt dokument när Evira ska säkerhetsgranskas.

Vi har etablerat underlag som kan användas av verksamhet, IT, informationssäkerhet, dataskydd och inköp.

Personuppgiftsbiträdesavtal

Avtalet reglerar bland annat ansvar, behandling av patientdata, säkerhetsåtgärder och hur Evira får behandla uppgifterna på vårdgivarens uppdrag.

Underlag för DPIA

Vi hjälper vårdgivaren med de uppgifter som behövs för en konsekvensbedömning, exempelvis behandlingsaktiviteter, dataflöden, tekniska säkerhetsåtgärder och riskreducerande åtgärder.

Teknisk dokumentation

Vi kan tillhandahålla dokumentation om:

  • systemarkitektur och dataflöden
  • autentisering och behörighetsstyrning
  • kryptering
  • loggning och spårbarhet
  • drift och backup
  • incidenthantering
  • kontinuitet och återställning

Informationssäkerhet

Evira arbetar med ett strukturerat ledningssystem för informationssäkerhet i linje med principerna i ISO/IEC 27001.

Informationssäkerhetspolicy och ytterligare säkerhetsunderlag kan delas vid granskning.

Säkerhetstester

Evira genomför tekniska säkerhetsgranskningar och penetrationstester av plattformen. Underlag och sammanfattningar kan göras tillgängliga inom ramen för en kundgranskning.

Medicinteknik och patientsäkerhet

Evira är CE-märkt som medicinteknisk produkt enligt EU Medical Device Regulation, MDR, klass I.

Det innebär att plattformen omfattas av krav på bland annat dokumentation, riskhantering, uppföljning och kvalitet i produktens livscykel.

Evira är ett behandlingsstöd. Det medicinska ansvaret och de kliniska besluten ligger alltid hos vårdgivaren.

Kärnplattformen utvecklas och underhålls av Evira, vilket ger oss kontroll över utveckling, säkerhetsarbete, kvalitetssäkring och hur förändringar introduceras i produkten.

Klinisk säkerhet följs även i forskningen

Eftersom Evira används för återkommande viktmätningar hos barn har bland annat ätbeteende följts särskilt i den kliniska forskningen.

I treårsuppföljningen av den första Evira-kohorten fick ingen patient en ätstörningsdiagnos under behandlingen eller under det efterföljande året.

Läs mer om forskning och kliniska resultat och i referenser.

Drift, backup och incidenthantering

Säkerhet handlar också om att tjänsten ska finnas tillgänglig när den behövs.

Backup och återställning

Data säkerhetskopieras regelbundet. Backuper är krypterade och åtkomsten begränsad.

Kontinuitet och katastrofåterställning

Det finns dokumenterade processer för att återställa plattform och data vid en allvarlig störning.

Incidenthantering

Säkerhets- och driftincidenter bedöms utifrån allvarlighetsgrad och hanteras enligt etablerade incidentprocesser. Berörda kunder informeras vid betydande påverkan.

Löpande underhåll

Plattformen underhålls och uppdateras kontinuerligt. Säkerhetsuppdateringar och korrigeringar hanteras som en del av den ordinarie utvecklingsprocessen.

Dokument och underlag

För den som vill gå djupare finns mer detaljerad dokumentation.

Integritetspolicy

Hur Evira behandlar personuppgifter och hur ansvar fördelas.

Öppna dokumentet (PDF)

Informationssäkerhetspolicy

Principerna bakom Eviras informationssäkerhetsarbete.

Öppna dokumentet (PDF)

Declaration of Conformity

Dokumentation av Eviras CE-märkning och regulatoriska status.

Öppna dokumentet (PDF)

Säkerhets- och dataskyddspaket

Teknisk arkitektur, dataflöden, säkerhetsåtgärder och annat underlag för IT-, dataskydds- eller upphandlingsgranskning.

Begär säkerhetsunderlag

Se även hur ett införande går till på sidan om införande på mottagningen.

Vanliga frågor om säkerhet och patientdata

Begär säkerhetsunderlag

Berätta vilken typ av granskning ni gör så återkommer vi med relevant dokumentation.

Fält märkta med * är obligatoriska.