Integritetspolicy och GDPR

Inledning

Fjellstedska värnar om den personliga integriteten för barn, unga, boende, vårdnadshavare, anhöriga, uppdragstagare, familjehem, medarbetare, placerande socialtjänster och andra samarbetspartners.

Vår verksamhet bygger på förtroende. Det innebär att personuppgifter ska behandlas med respekt, försiktighet och endast när det finns ett tydligt och berättigat ändamål. Eftersom verksamheten kan omfatta barn, unga och personer med funktionsnedsättning eller andra svårigheter i vardagen hanterar vi ofta uppgifter som är särskilt skyddsvärda. Därför ställer vi höga krav på sekretess, behörighet, informationssäkerhet och professionellt omdöme.

Denna policy beskriver hur vi behandlar personuppgifter enligt dataskyddsförordningen, GDPR, och övriga regler som gäller för verksamhet inom SoL och LSS.

Personuppgiftsansvarig

Personuppgiftsansvarig är:

Fjellstedska

Postadress: Villagatan 2, 603 36 Norrköping

Besöksadress: Linköpingsvägen 3, 594 72 Överum

E-post: admin@fjellstedska.se

Placering: placering@fjellstedska.se

Ekonomi: ekonomi@fjellstedska.se

Telefon: +46 73-525 43 74

Bolagsnamn och organisationsnummer kompletteras vid publicering.

Vilka personuppgifter vi behandlar

Vi behandlar endast personuppgifter som behövs för att bedriva en trygg, rättssäker och kvalitativ verksamhet.

Det kan till exempel vara:

För barn, unga och boende

namn, personnummer, kontaktuppgifter, placeringsbeslut, genomförandeplaner, dokumentation enligt SoL/LSS, uppgifter om behov, stödinsatser, funktionsnedsättning, hälsa, skolgång, läkemedelsrelaterad information om den behövs för omsorgen, social situation, anhöriga, vårdnadshavare och andra viktiga kontakter.

För vårdnadshavare, anhöriga och nätverk

namn, kontaktuppgifter, relation till den enskilde, kommunikation, samtycken, praktiska överenskommelser och information som är nödvändig för uppdraget.

För familjehem och uppdragstagare

namn, kontaktuppgifter, utredningsmaterial, referenser, erfarenhet, utbildning, lämplighetsbedömningar, avtal, arvoden, handledning och dokumentation kopplad till uppdraget.

För medarbetare och arbetssökande

namn, kontaktuppgifter, anställningsuppgifter, kompetens, utbildning, arbetslivserfarenhet, löne- och ekonomiadministration, behörigheter, arbetsmiljörelaterade uppgifter och andra uppgifter som behövs inom ramen för anställning eller rekrytering.

För placerande myndigheter och samarbetspartners

namn, titel, arbetsgivare, kontaktuppgifter, ärenderelaterad kommunikation och uppgifter som behövs för samverkan.

Varför vi behandlar personuppgifter

Vi behandlar personuppgifter för att kunna:

bedriva boende och omsorg enligt LSS och SoL, ta emot och bedöma placeringsförfrågningar, upprätta och följa genomförandeplaner, dokumentera insatser och händelser, samverka med socialtjänst, vårdnadshavare, skola, hälso- och sjukvård och andra aktörer, rekrytera och följa upp familjehem och uppdragstagare, erbjuda utbildning och handledning, administrera avtal, fakturering och ekonomi, uppfylla rättsliga krav samt säkerställa kvalitet, trygghet och säkerhet i verksamheten.

Dokumentation inom socialtjänstens område är en viktig del av rättssäkerheten och ska göra det möjligt att följa vad som görs, varför det görs och hur den enskildes situation utvecklas över tid. Socialstyrelsen anger att journalen inom socialtjänsten är en del av personakten och ska göra det möjligt att följa insatser, behov och genomförande.

Rättslig grund

Vi behandlar personuppgifter med stöd av en eller flera rättsliga grunder enligt GDPR. IMY beskriver att behandling av personuppgifter alltid måste ha en rättslig grund, exempelvis rättslig förpliktelse, avtal, allmänt intresse, samtycke, intresseavvägning eller grundläggande intresse.

I vår verksamhet kan behandlingen främst grundas på:

  • Rättslig förpliktelse – när lagar och föreskrifter kräver att vi dokumenterar, sparar eller lämnar uppgifter.
  • Avtal – när uppgifter behövs för avtal med medarbetare, uppdragstagare, leverantörer eller utbildningsdeltagare.
  • Uppgift av allmänt intresse eller myndighetsnära uppdrag – när personuppgifter behövs för att utföra insatser inom social omsorg.
  • Berättigat intresse – till exempel vid viss administration, säkerhet, kontakt med samarbetspartners eller verksamhetsutveckling, när den registrerades integritet inte väger tyngre.
  • Samtycke – endast när samtycke är lämpligt och frivilligt, exempelvis vid viss användning av bilder, externa referenser eller särskilda informationsdelningar som inte redan har annan rättslig grund.

Samtycke används med försiktighet i verksamheter där det kan finnas beroendeställning, särskilt när barn, unga, vårdnadshavare eller placerade personer berörs.

Känsliga personuppgifter

I verksamheten kan vi behöva behandla känsliga personuppgifter, till exempel uppgifter om hälsa, funktionsnedsättning, behov av stöd, social problematik eller andra uppgifter som är nödvändiga för att ge rätt omsorg.

Känsliga personuppgifter behandlas endast när det finns lagligt stöd och när behandlingen är nödvändig för uppdraget. IMY anger att känsliga personuppgifter som utgångspunkt har ett starkare skydd och bara får behandlas när det finns stöd och undantag enligt GDPR.

Vi behandlar aldrig fler känsliga uppgifter än vad som behövs.

Barns personuppgifter

Barns personuppgifter har ett särskilt starkt skydd. Information som rör barn och unga hanteras därför med särskild försiktighet, tydlighet och begränsad åtkomst. IMY anger att barns personuppgifter är särskilt skyddsvärda eftersom barn kan ha svårare att förstå risker och sina rättigheter.

När information lämnas direkt till barn eller unga ska den, så långt det är möjligt, anpassas efter ålder, mognad och förmåga.

Sekretess och behörighet

Endast personer som behöver personuppgifter för att utföra sitt uppdrag får ta del av dem. Detta gäller medarbetare, konsulenter, familjehem, uppdragstagare och andra som har en roll i verksamheten.

Vi tillämpar principen om behovsstyrd åtkomst. Det innebär att tillgång till uppgifter begränsas utifrån arbetsuppgift, ansvar och uppdrag. Socialstyrelsen beskriver inre sekretess inom socialtjänsten som att personal endast får ta del av uppgifter i den utsträckning som behövs för att kunna utföra sina arbetsuppgifter.

Alla som arbetar i eller på uppdrag av verksamheten omfattas av sekretess, tystnadsplikt och krav på varsam informationshantering.

Delning av personuppgifter

Vi kan behöva dela personuppgifter med:

placerande socialtjänst, vårdnadshavare eller särskilt förordnad vårdnadshavare, skola, hälso- och sjukvård, IVO eller andra tillsynsmyndigheter, domstol eller annan myndighet när lag kräver det, familjehem och uppdragstagare när det behövs för uppdraget, IT-leverantörer, journalsystem, ekonomisystem och andra personuppgiftsbiträden.

Uppgifter lämnas endast ut när det finns rättsligt stöd, samtycke där sådant krävs, eller när utlämnande är nödvändigt för den enskildes stöd, trygghet eller rättssäkerhet.

Personuppgiftsbiträden får endast behandla uppgifter enligt våra instruktioner och ska ha tillräckliga säkerhetsåtgärder. IMY anger att personuppgiftsbiträden behandlar personuppgifter för den personuppgiftsansvariges räkning och att biträdesavtal ska reglera behandlingen.

Lagring och gallring

Vi sparar personuppgifter så länge det behövs för ändamålet, så länge lag kräver det eller så länge det behövs för att kunna fullgöra avtal, följa upp verksamheten, hantera tillsyn eller försvara rättsliga anspråk.

Dokumentation inom SoL och LSS hanteras enligt gällande regler för social dokumentation, arkivering och gallring. Personuppgifter som inte längre behövs ska raderas, avidentifieras eller arkiveras enligt gällande regelverk.

Säkerhet

Vi skyddar personuppgifter genom tekniska och organisatoriska åtgärder. Det kan omfatta behörighetsstyrning, lösenordsskydd, säker inloggning, loggning, kryptering där det är lämpligt, låsta utrymmen, säkra rutiner för e-post och dokumenthantering samt utbildning av medarbetare och uppdragstagare.

Personuppgifter får inte lagras, skickas eller delas på ett sätt som innebär onödig risk för den enskilde. Särskild försiktighet gäller vid hantering av känsliga uppgifter, personnummer, bilder, dokumentation och uppgifter om barn.

Personuppgiftsincidenter

En personuppgiftsincident är en säkerhetshändelse som kan innebära att personuppgifter förstörs, förloras, ändras, röjs obehörigt eller blir tillgängliga för obehöriga.

Alla medarbetare och uppdragstagare ska omedelbart rapportera misstänkta personuppgiftsincidenter internt. Vi utreder händelsen, begränsar skadan, dokumenterar incidenten och bedömer om den ska anmälas till IMY eller om berörda personer ska informeras.

Om en incident är anmälningspliktig ska den som utgångspunkt anmälas till IMY inom 72 timmar från att verksamheten fått vetskap om incidenten.

Register över behandlingar

Vi ska ha kontroll över vilka personuppgifter vi behandlar, varför de behandlas, vilken rättslig grund som används, vilka som får del av uppgifterna, hur länge de sparas och vilka säkerhetsåtgärder som finns.

Personuppgiftsansvariga och personuppgiftsbiträden är skyldiga att föra register över sina behandlingar av personuppgifter.

Konsekvensbedömning

När en behandling kan innebära hög risk för enskildas fri- och rättigheter ska vi bedöma riskerna innan behandlingen påbörjas. Detta är särskilt viktigt vid nya digitala system, omfattande behandling av känsliga personuppgifter, behandling av barns uppgifter eller ny teknik för tillsyn, säkerhet eller dokumentation.

Syftet med en konsekvensbedömning är att förebygga risker och skydda människors fri- och rättigheter.

Bilder, film och marknadsföring

Bilder, film eller berättelser där en person kan identifieras används inte i marknadsföring utan särskild prövning och, när det krävs, samtycke.

För barn, unga, boende och personer i beroendeställning gäller särskild återhållsamhet. Vi publicerar inte uppgifter, bilder eller beskrivningar som kan skada, exponera eller identifiera en enskild på ett olämpligt sätt.

Dina rättigheter

Den som är registrerad har rätt att få information om hur personuppgifter behandlas. Beroende på situation kan den registrerade ha rätt att:

begära tillgång till sina personuppgifter, begära rättelse av felaktiga uppgifter, begära radering när uppgifter inte längre får behandlas, begära begränsning av behandling, invända mot viss behandling, få ut uppgifter i strukturerat format när det är tillämpligt, samt lämna klagomål till IMY.

Vissa rättigheter kan vara begränsade när uppgifterna måste behandlas enligt lag, när dokumentation måste bevaras eller när sekretess gäller gentemot någon annan person.

Kontakt vid frågor

Frågor om personuppgifter, integritet eller GDPR kan skickas till:

admin@fjellstedska.se

Vid placeringsfrågor: placering@fjellstedska.se

Vid ekonomirelaterade frågor: ekonomi@fjellstedska.se

Den som anser att personuppgifter behandlas felaktigt har även rätt att kontakta Integritetsskyddsmyndigheten, IMY.

Uppföljning av policyn

Denna policy ska följas upp regelbundet och uppdateras vid förändringar i verksamheten, lagstiftningen, digitala system, arbetssätt eller organisation.

Senast uppdaterad: juni 2026.