GRANSKNINGSNOTIS // HÄLSO- OCH SJUKVÅRD

Kontrollera råden mot din verksamhet

Den här guiden är redaktionellt granskad som praktiskt stöd, men patientuppgifter, lokala riktlinjer, journalsystem och professionellt ansvar måste alltid styra hur AI får användas i verkligt arbete.

Läs hur AI på svenska tar fram, granskar och uppdaterar innehåll.

SEKRETESS

PATIENTDATA // TYSTNADSPLIKT // GRÄNSER

KONTROLLERAD SENAST: 2026-07-14 // ANSVARIG: Redaktionen, AI på svenska

Senast uppdaterad:

UTGÅNGSPUNKT

Patientuppgifter omfattas av flera parallella skydd

I offentlig hälso- och sjukvård gäller som huvudregel sekretess enligt OSL 25 kap. 1 § för uppgifter om hälsotillstånd och andra personliga förhållanden, med ett omvänt skaderekvisit. I enskild vård finns tystnadsplikt bland annat enligt patientsäkerhetslagen. Patientdatalagen och GDPR styr dessutom hur patientuppgifter får behandlas.

Att en leverantör är personuppgiftsbiträde eller att ett verktyg är upphandlat avgör inte ensamt om uppgifter får lämnas till tjänsten. Pröva ändamål, behörighet, sekretess/tystnadsplikt, avtal, säkerhet och den konkreta behandlingen.

STOPP I ALLMÄNNA AI-VERKTYG

Verkligt patientmaterial stannar i beslutade system

  • journaltext, remisser, intyg, provsvar och läkemedelsuppgifter
  • namn, personnummer, kontaktuppgifter och kombinationer som kan identifiera
  • fotografier, röntgenbilder, video, röster och transkript
  • fritext om symtom, psykisk hälsa, beroende, sexuell hälsa eller sociala förhållanden
  • avvikelser, klagomål och händelseanalyser som kan knytas till patient eller personal
  • metadata, filnamn och systeminstruktioner som följer med en uppladdning

Verkligt material får bara behandlas i ett uttryckligen beslutat arbetsflöde med rätt behörigheter och skydd. Mata inte in det i den här webbplatsens promptmallar.

ANONYMISERING OCH PSEUDONYMISERING

Att ta bort namn gör sällan journaltext anonym

Pseudonymiserade uppgifter är fortfarande personuppgifter om informationen kan kopplas tillbaka till en person. Fritext, sällsynta tillstånd, ålder, ort, tidpunkter och händelseförlopp kan tillsammans identifiera patienten.

Använd därför helt syntetiska fall för utbildning och öppna AI-övningar. Om verksamheten vill anonymisera verkligt material för ett särskilt ändamål ska metoden, återidentifieringsrisken och ansvarig bedömning dokumenteras; detta är inte en genväg som varje medarbetare gör själv.

FYRA REGELSPÅR

Kontrollera sekretess, journal, dataskydd och patientsäkerhet separat

  • OSL 25 kap. och tystnadsplikt: styr när uppgifter får röjas inom offentlig respektive enskild vård.
  • Patientdatalagen och HSLF-FS 2016:40: styr bland annat ändamål, journalföring, inre sekretess, behörighet, åtkomstkontroll och informationssäkerhet.
  • GDPR: kräver bland annat rättslig grund, stöd för känsliga personuppgifter, dataminimering, säkerhet och vid hög risk konsekvensbedömning.
  • Patientsäkerhet: fel, utelämnanden och otillgänglighet kan skapa vårdskada även om inget sekretessbrott har skett.

OFFENTLIGHET, SEKRETESS OCH VERKSAMHETSGREN

Kommunal hälso- och sjukvård måste hållas isär från social omsorg

Kommunal hälso- och sjukvård bedrivs av en offentlig vårdgivare och omfattas bland annat av reglerna om allmänna handlingar och sekretess i offentlig vård. Att vården ges i hemmet eller på ett boende ändrar inte verksamhetsgrenen.

Hemtjänst, LSS-insatser och social dokumentation följer andra regler. Samma kommunala organisation kan därför behöva skilda behörigheter, informationsflöden och bedömningar. En handling blir inte automatiskt offentlig eller möjlig att lämna ut bara för att ett AI-verktyg har skapat ett utkast; registrering, bevarande och sekretessprövning ska följa verksamhetens ordinarie rutiner.

Enskild vård omfattas inte generellt av offentlighetsprincipen, men har tystnadsplikt och ska fortfarande följa bland annat patientdatalagen, GDPR och patientsäkerhetsreglerna. För socialtjänst och LSS: se den separata guiden.

FELAKTIG INMATNING ELLER ÅTKOMST

Stoppa, säkra och rapportera genom rätt processer

  1. Avsluta användningen och dokumentera tid, system, uppgifter och mottagare utan att sprida materialet vidare.
  2. Kontakta omedelbart verksamhetens incidentväg, chef, informationssäkerhet och dataskyddsfunktion enligt lokal rutin.
  3. Bevara nödvändiga loggar och begär radering eller åtkomstbegränsning via den ansvariga funktionen; lova inte att data är borta innan det verifierats.
  4. Bedöm både personuppgiftsincident och risk för vårdskada. GDPR:s 72-timmarsfrist gäller anmälan till IMY när kriterierna för anmälningsplikt är uppfyllda.
  5. Hantera även avvikelse, medicintekniskt tillbud och eventuell lex Maria-process enligt ansvariga funktioners bedömning.

SIDUNIKA PRIMÄRKÄLLOR

Källor om sekretess och patientdata

SAKKONTROLLERAT — KONTROLLERA ÄVEN LOKALA BESLUT OCH SENARE REGELÄNDRINGAR

AVSÄNDARE OCH GRANSKNING

Vem står bakom innehållet?

Skribent och källgranskare: C. Leijon. Angivna myndighets- och lagkällor kontrollerades .

Extern sakgranskning: Ingen extern läkare eller sjuksköterska, patientsäkerhetsspecialist, medicinteknisk specialist, dataskyddsspecialist eller vårdjurist har granskat sidan. Materialet är ett orienterande arbetsstöd och ersätter inte vårdgivarens ledningssystem, lokala instruktioner eller professionell klinisk bedömning.

GUIDEVÄG // STEG 4 AV 11

Nästa: Etik och juridik

Koppla AI-användning till patientsäkerhet, patientlagen, MDR och AI-förordningen.

Fortsätt till steg 5 →

Till guidens översikt