Integritetspolicy och GDPR
Inledning
Fjellstedska värnar om den personliga integriteten för barn, unga, boende, vårdnadshavare, anhöriga, uppdragstagare, familjehem, medarbetare, placerande socialtjänster och andra samarbetspartners.
Vår verksamhet bygger på förtroende. Det innebär att personuppgifter ska behandlas med respekt, försiktighet och endast när det finns ett tydligt och berättigat ändamål. Eftersom verksamheten kan omfatta barn, unga och personer med funktionsnedsättning eller andra svårigheter i vardagen hanterar vi ofta uppgifter som är särskilt skyddsvärda. Därför ställer vi höga krav på sekretess, behörighet, informationssäkerhet och professionellt omdöme.
Denna policy beskriver hur vi behandlar personuppgifter enligt dataskyddsförordningen, GDPR, och övriga regler som gäller för verksamhet inom SoL och LSS.
Personuppgiftsansvarig
Personuppgiftsansvarig är:
Fjellstedska
Postadress: Villagatan 2, 603 36 Norrköping
Besöksadress: Linköpingsvägen 3, 594 72 Överum
E-post: admin@fjellstedska.se
Placering: placering@fjellstedska.se
Ekonomi: ekonomi@fjellstedska.se
Telefon: +46 73-525 43 74
Bolagsnamn och organisationsnummer kompletteras vid publicering.
Vilka personuppgifter vi behandlar
Vi behandlar endast personuppgifter som behövs för att bedriva en trygg, rättssäker och kvalitativ verksamhet.
Det kan till exempel vara:
För barn, unga och boende
namn, personnummer, kontaktuppgifter, placeringsbeslut, genomförandeplaner, dokumentation enligt SoL/LSS, uppgifter om behov, stödinsatser, funktionsnedsättning, hälsa, skolgång, läkemedelsrelaterad information om den behövs för omsorgen, social situation, anhöriga, vårdnadshavare och andra viktiga kontakter.
För vårdnadshavare, anhöriga och nätverk
namn, kontaktuppgifter, relation till den enskilde, kommunikation, samtycken, praktiska överenskommelser och information som är nödvändig för uppdraget.
För familjehem och uppdragstagare
namn, kontaktuppgifter, utredningsmaterial, referenser, erfarenhet, utbildning, lämplighetsbedömningar, avtal, arvoden, handledning och dokumentation kopplad till uppdraget.
För medarbetare och arbetssökande
namn, kontaktuppgifter, anställningsuppgifter, kompetens, utbildning, arbetslivserfarenhet, löne- och ekonomiadministration, behörigheter, arbetsmiljörelaterade uppgifter och andra uppgifter som behövs inom ramen för anställning eller rekrytering.
För placerande myndigheter och samarbetspartners
namn, titel, arbetsgivare, kontaktuppgifter, ärenderelaterad kommunikation och uppgifter som behövs för samverkan.
Varför vi behandlar personuppgifter
Vi behandlar personuppgifter för att kunna:
bedriva boende och omsorg enligt LSS och SoL, ta emot och bedöma placeringsförfrågningar, upprätta och följa genomförandeplaner, dokumentera insatser och händelser, samverka med socialtjänst, vårdnadshavare, skola, hälso- och sjukvård och andra aktörer, rekrytera och följa upp familjehem och uppdragstagare, erbjuda utbildning och handledning, administrera avtal, fakturering och ekonomi, uppfylla rättsliga krav samt säkerställa kvalitet, trygghet och säkerhet i verksamheten.
Dokumentation inom socialtjänstens område är en viktig del av rättssäkerheten och ska göra det möjligt att följa vad som görs, varför det görs och hur den enskildes situation utvecklas över tid. Socialstyrelsen anger att journalen inom socialtjänsten är en del av personakten och ska göra det möjligt att följa insatser, behov och genomförande.
Rättslig grund
Vi behandlar personuppgifter med stöd av en eller flera rättsliga grunder enligt GDPR. IMY beskriver att behandling av personuppgifter alltid måste ha en rättslig grund, exempelvis rättslig förpliktelse, avtal, allmänt intresse, samtycke, intresseavvägning eller grundläggande intresse.
I vår verksamhet kan behandlingen främst grundas på:
- Rättslig förpliktelse – när lagar och föreskrifter kräver att vi dokumenterar, sparar eller lämnar uppgifter.
- Avtal – när uppgifter behövs för avtal med medarbetare, uppdragstagare, leverantörer eller utbildningsdeltagare.
- Uppgift av allmänt intresse eller myndighetsnära uppdrag – när personuppgifter behövs för att utföra insatser inom social omsorg.
- Berättigat intresse – till exempel vid viss administration, säkerhet, kontakt med samarbetspartners eller verksamhetsutveckling, när den registrerades integritet inte väger tyngre.
- Samtycke – endast när samtycke är lämpligt och frivilligt, exempelvis vid viss användning av bilder, externa referenser eller särskilda informationsdelningar som inte redan har annan rättslig grund.
Samtycke används med försiktighet i verksamheter där det kan finnas beroendeställning, särskilt när barn, unga, vårdnadshavare eller placerade personer berörs.
Känsliga personuppgifter
I verksamheten kan vi behöva behandla känsliga personuppgifter, till exempel uppgifter om hälsa, funktionsnedsättning, behov av stöd, social problematik eller andra uppgifter som är nödvändiga för att ge rätt omsorg.
Känsliga personuppgifter behandlas endast när det finns lagligt stöd och när behandlingen är nödvändig för uppdraget. IMY anger att känsliga personuppgifter som utgångspunkt har ett starkare skydd och bara får behandlas när det finns stöd och undantag enligt GDPR.
Vi behandlar aldrig fler känsliga uppgifter än vad som behövs.
Barns personuppgifter
Barns personuppgifter har ett särskilt starkt skydd. Information som rör barn och unga hanteras därför med särskild försiktighet, tydlighet och begränsad åtkomst. IMY anger att barns personuppgifter är särskilt skyddsvärda eftersom barn kan ha svårare att förstå risker och sina rättigheter.
När information lämnas direkt till barn eller unga ska den, så långt det är möjligt, anpassas efter ålder, mognad och förmåga.
Sekretess och behörighet
Endast personer som behöver personuppgifter för att utföra sitt uppdrag får ta del av dem. Detta gäller medarbetare, konsulenter, familjehem, uppdragstagare och andra som har en roll i verksamheten.
Vi tillämpar principen om behovsstyrd åtkomst. Det innebär att tillgång till uppgifter begränsas utifrån arbetsuppgift, ansvar och uppdrag. Socialstyrelsen beskriver inre sekretess inom socialtjänsten som att personal endast får ta del av uppgifter i den utsträckning som behövs för att kunna utföra sina arbetsuppgifter.
Alla som arbetar i eller på uppdrag av verksamheten omfattas av sekretess, tystnadsplikt och krav på varsam informationshantering.
Delning av personuppgifter
Vi kan behöva dela personuppgifter med:
placerande socialtjänst, vårdnadshavare eller särskilt förordnad vårdnadshavare, skola, hälso- och sjukvård, IVO eller andra tillsynsmyndigheter, domstol eller annan myndighet när lag kräver det, familjehem och uppdragstagare när det behövs för uppdraget, IT-leverantörer, journalsystem, ekonomisystem och andra personuppgiftsbiträden.
Uppgifter lämnas endast ut när det finns rättsligt stöd, samtycke där sådant krävs, eller när utlämnande är nödvändigt för den enskildes stöd, trygghet eller rättssäkerhet.
Personuppgiftsbiträden får endast behandla uppgifter enligt våra instruktioner och ska ha tillräckliga säkerhetsåtgärder. IMY anger att personuppgiftsbiträden behandlar personuppgifter för den personuppgiftsansvariges räkning och att biträdesavtal ska reglera behandlingen.
Lagring och gallring
Vi sparar personuppgifter så länge det behövs för ändamålet, så länge lag kräver det eller så länge det behövs för att kunna fullgöra avtal, följa upp verksamheten, hantera tillsyn eller försvara rättsliga anspråk.
Dokumentation inom SoL och LSS hanteras enligt gällande regler för social dokumentation, arkivering och gallring. Personuppgifter som inte längre behövs ska raderas, avidentifieras eller arkiveras enligt gällande regelverk.
Säkerhet
Vi skyddar personuppgifter genom tekniska och organisatoriska åtgärder. Det kan omfatta behörighetsstyrning, lösenordsskydd, säker inloggning, loggning, kryptering där det är lämpligt, låsta utrymmen, säkra rutiner för e-post och dokumenthantering samt utbildning av medarbetare och uppdragstagare.
Personuppgifter får inte lagras, skickas eller delas på ett sätt som innebär onödig risk för den enskilde. Särskild försiktighet gäller vid hantering av känsliga uppgifter, personnummer, bilder, dokumentation och uppgifter om barn.
Personuppgiftsincidenter
En personuppgiftsincident är en säkerhetshändelse som kan innebära att personuppgifter förstörs, förloras, ändras, röjs obehörigt eller blir tillgängliga för obehöriga.
Alla medarbetare och uppdragstagare ska omedelbart rapportera misstänkta personuppgiftsincidenter internt. Vi utreder händelsen, begränsar skadan, dokumenterar incidenten och bedömer om den ska anmälas till IMY eller om berörda personer ska informeras.
Om en incident är anmälningspliktig ska den som utgångspunkt anmälas till IMY inom 72 timmar från att verksamheten fått vetskap om incidenten.
Register över behandlingar
Vi ska ha kontroll över vilka personuppgifter vi behandlar, varför de behandlas, vilken rättslig grund som används, vilka som får del av uppgifterna, hur länge de sparas och vilka säkerhetsåtgärder som finns.
Personuppgiftsansvariga och personuppgiftsbiträden är skyldiga att föra register över sina behandlingar av personuppgifter.
Konsekvensbedömning
När en behandling kan innebära hög risk för enskildas fri- och rättigheter ska vi bedöma riskerna innan behandlingen påbörjas. Detta är särskilt viktigt vid nya digitala system, omfattande behandling av känsliga personuppgifter, behandling av barns uppgifter eller ny teknik för tillsyn, säkerhet eller dokumentation.
Syftet med en konsekvensbedömning är att förebygga risker och skydda människors fri- och rättigheter.
Bilder, film och marknadsföring
Bilder, film eller berättelser där en person kan identifieras används inte i marknadsföring utan särskild prövning och, när det krävs, samtycke.
För barn, unga, boende och personer i beroendeställning gäller särskild återhållsamhet. Vi publicerar inte uppgifter, bilder eller beskrivningar som kan skada, exponera eller identifiera en enskild på ett olämpligt sätt.
Dina rättigheter
Den som är registrerad har rätt att få information om hur personuppgifter behandlas. Beroende på situation kan den registrerade ha rätt att:
begära tillgång till sina personuppgifter, begära rättelse av felaktiga uppgifter, begära radering när uppgifter inte längre får behandlas, begära begränsning av behandling, invända mot viss behandling, få ut uppgifter i strukturerat format när det är tillämpligt, samt lämna klagomål till IMY.
Vissa rättigheter kan vara begränsade när uppgifterna måste behandlas enligt lag, när dokumentation måste bevaras eller när sekretess gäller gentemot någon annan person.
Kontakt vid frågor
Frågor om personuppgifter, integritet eller GDPR kan skickas till:
admin@fjellstedska.se
Vid placeringsfrågor: placering@fjellstedska.se
Vid ekonomirelaterade frågor: ekonomi@fjellstedska.se
Den som anser att personuppgifter behandlas felaktigt har även rätt att kontakta Integritetsskyddsmyndigheten, IMY.
Uppföljning av policyn
Denna policy ska följas upp regelbundet och uppdateras vid förändringar i verksamheten, lagstiftningen, digitala system, arbetssätt eller organisation.
Senast uppdaterad: juni 2026.