Hoppa till innehåll

Integritetsinformation

Så behandlar vi dina personuppgifter

Vad vi samlar in, varför vi gör det och vad du kan begära av oss.

Senast uppdaterad: 12 september 2026

fysio.care är en plattform som hjälper dig att hitta och boka tid hos mottagningar inom fysioterapi, naprapati och annan vård för leder, muskler och skelett. Plattformen drivs av Fysiocare Nordic AB, org.nr 559592-8259, Gunnarp 402, 243 72 Tjörnarp, Sverige (”fysio.care”, ”vi”, ”oss”).

Den här informationen beskriver vilka personuppgifter vi behandlar, varför, med vilket rättsligt stöd, vilka vi delar dem med och vilka rättigheter du har. Vi behandlar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR) och svensk dataskyddslagstiftning.

En viktig utgångspunkt: när du bokar en tid är det mottagningen (kliniken) du bokar hos som är personuppgiftsansvarig för dina uppgifter om bokningen och besöket. fysio.care är då personuppgiftsbiträde och behandlar uppgifterna på klinikens uppdrag. För övriga uppgifter — till exempel konton för klinikägare, intresseanmälningar och informationen i klinikkatalogen — är Fysiocare Nordic AB personuppgiftsansvarig. Avsnitt 2 förklarar rollerna närmare.

1. Personuppgiftsansvarig och kontakt

Personuppgiftsansvarig för de behandlingar där fysio.care är ansvarig är Fysiocare Nordic AB, org.nr 559592-8259, Gunnarp 402, 243 72 Tjörnarp, Sverige.

Har du frågor om hur vi behandlar dina personuppgifter, eller vill du utöva dina rättigheter, når du oss på info@fysio.care.

2. När är kliniken ansvarig och när är vi ansvariga?

Bokningar hos en klinik — kliniken är personuppgiftsansvarig

När du bokar en tid ingår du ett avtal med kliniken, inte med fysio.care. Kliniken är vårdgivare och personuppgiftsansvarig för de uppgifter du lämnar i bokningen, inklusive det du skriver om din besöksorsak. fysio.care förmedlar bokningen och behandlar uppgifterna som personuppgiftsbiträde, enligt ett personuppgiftsbiträdesavtal med kliniken och endast enligt klinikens instruktioner.

Vill du utöva dina rättigheter (till exempel få ett registerutdrag eller radering) för uppgifter kopplade till ett besök vänder du dig i första hand till kliniken som personuppgiftsansvarig. Kontaktar du oss hjälper vi till att vidarebefordra din begäran till rätt klinik.

Övriga behandlingar — Fysiocare Nordic AB är personuppgiftsansvarig

För följande är Fysiocare Nordic AB personuppgiftsansvarig: konton och avtal med klinikägare, intresseanmälningar från kliniker, uppgifterna som visas i den publika klinikkatalogen, samt drift-, säkerhets- och supportuppgifter för själva plattformen.

Om du mejlar oss

Skriver du till info@fysio.care eller security@fysio.care är vi personuppgiftsansvariga för det du skickar. Vi behandlar det för att kunna svara dig, med stöd av vårt berättigade intresse av att vara kontaktbara (artikel 6.1 f GDPR). Innehållet bestämmer du själv — skriv därför inget om din hälsa här. Gäller det ett besök vänder du dig till kliniken, som är ansvarig för din vård och din journal. Vår e-post ligger hos Google Workspace, se tabellen nedan.

3. Uppgifter vi behandlar om dig som patient

När du bokar en tid via fysio.care behandlar vi, på klinikens uppdrag, följande uppgifter om dig:

KategoriUppgifter
KontaktuppgifterFörnamn, efternamn, e-postadress och telefonnummer
Uppgift om hälsaDet du själv skriver som besöksorsak i fritext, till exempel ”ont i axeln”. Detta är en känslig personuppgift enligt artikel 9 GDPR.
BokningsuppgifterVald klinik, mottagning eller behandlare, tjänst, tid och en eventuell avbokningsnotis
PersonnummerDitt personnummer, som du själv anger i bokningen. Det behövs för att boka här. Saknar du ett svenskt personnummer bokar du genom att ringa kliniken i stället.
SamtyckeTidpunkt och version för de bokningsvillkor du godkänner
Journalen från ditt besökAnvänder kliniken fysio.care som journalsystem behandlar vi även journalen: anteckningar, bedömningar, mätvärden och bilagor som behandlaren dokumenterar. Kliniken är vårdgivare och ansvarar för innehållet — se ”Journalen och AI-stöd” nedan.

Varför vi frågar efter personnummer

Kliniken är skyldig att föra journal på ditt besök, och journalen måste kunna knytas till rätt person. Personnumret är det som gör den kopplingen säker — att förväxla två patienter är en patientsäkerhetsrisk. Därför frågar vi efter det redan i bokningen.

Du anger numret själv och vi kontrollerar bara att det är korrekt uppbyggt — vi slår inte upp dig i något register. Det är kliniken som styrker din identitet vid besöket. Har du inget svenskt personnummer ringer du kliniken, som lägger in bokningen åt dig och tar din identitet på plats.

Numret sparas krypterat. Det står aldrig i sms, mejl eller kalenderfiler vi skickar. Kalenderfilen innehåller bara klinik, tid och adress — aldrig tjänstens namn eller din besöksorsak — eftersom den hamnar i kalendrar du kan dela med andra. Vi använder inte numret för marknadsföring och lämnar det inte vidare för något annat ändamål.

Rättslig grund

Kliniken behandlar dina kontakt- och bokningsuppgifter för att kunna fullgöra avtalet om ditt besök (artikel 6.1 b GDPR). Uppgiften om hälsa som du lämnar som besöksorsak behandlas för att kunna ge dig hälso- och sjukvård (artikel 9.2 h GDPR), av eller under ansvar av personal med tystnadsplikt. Den vilar alltså inte på ditt samtycke, utan på att uppgiften behövs för att du ska kunna få vård.

Personnumret behandlas för säker identifiering, vilket är klart motiverat med hänsyn till ändamålet enligt 3 kap. 10 § dataskyddslagen (2018:218). Det vilar alltså inte på ditt samtycke — du kan därför inte återkalla det på den grunden, men du har kvar dina övriga rättigheter nedan.

4. Journalen och AI-stöd

En del kliniker använder fysio.care som journalsystem. Då för behandlaren din journal här, och kliniken är personuppgiftsansvarig för den — vi behandlar uppgifterna som personuppgiftsbiträde på klinikens instruktion.

De klinikerna kan välja att slå på ett AI-stöd som hjälper behandlaren att skriva anteckningen. Stödet är avstängt som standard och slås på per klinik. Om det används vid ditt besök beror alltså på vilken klinik du går till, och kliniken kan svara på hur de arbetar.

Vad stödet gör

FunktionVad som behandlasVem som tar emot uppgifterna
DikteringBehandlarens inspelade tal medan anteckningen skrivs, vilket innehåller uppgifter om din hälsa. Ljudet går direkt från behandlarens webbläsare till leverantören och passerar aldrig våra servrar. Vi spelar inte in samtalet mellan dig och behandlaren — mikrofonen öppnas med en aktiv handling och bara för diktatet. Talar du medan den är öppen kan enstaka ord komma med i transkriptionen. Den hamnar i behandlarens utkast, som sparas löpande medan anteckningen skrivs, och behandlaren granskar och stryker sådant innan anteckningen signeras.Speechmatics (EU-noder)
Språklig bearbetningBehandlarens utkast till journaltext, som innehåller uppgifter om din hälsa. Texten skrivs om till journalspråk.Amazon Web Services (EU-regioner)

Vad stödet inte gör

AI-stödet fattar inga beslut om dig. Det ställer ingen diagnos, sätter inga koder och signerar ingenting. Det föreslår formuleringar och struktur — behandlaren läser, ändrar och godkänner innan något sparas i din journal, och det är behandlaren som ansvarar för innehållet. Ingenting hamnar i journalen bara för att modellen föreslagit det.

Var uppgifterna behandlas och hur länge

Behandlingen sker på servrar inom EU. Ingen av leverantörerna får använda uppgifterna för att träna sina modeller. Amazon sparar varken det som skickas in eller det som kommer ut. Speechmatics sparar i högst sju dagar. Vi sparar varken ljudet eller modellens förslag: förslaget används bara om behandlaren väljer att lägga in det. Det som sparas är behandlarens anteckning — inklusive dikterad text, som skrivs in i utkastet medan det pågår — och den följer journalens lagringstid ovan.

Vill du veta om AI-stödet användes vid ditt besök, eller utöva dina rättigheter kring din journal, vänder du dig till kliniken som personuppgiftsansvarig.

5. Uppgifter vi behandlar om dig som klinikägare

Om du representerar en klinik behandlar vi uppgifter när du gör en intresseanmälan, skapar ett konto och använder klinikverktygen:

KategoriUppgifter
IntresseanmälanNamn, e-post, klinikens namn och webbadress, meddelande, vårdgivarform, organisationsnummer och eventuellt IVO-nummer
Konto och inloggningE-postadress (inloggning sker med engångslänk via e-post)
Företags- och avtalsuppgifterJuridiskt namn, organisationsnummer, momsregistreringsnummer, F-skatt, IVO-registrering samt faktura- och kontaktuppgifter
Samtycke och godkännandenTidpunkt och version för integritetsinformation och användarvillkor du godkänner
Teknisk uppgiftFörkortad user agent-sträng vid anmälan, för att motverka missbruk

Rättslig grund

  • Att fullgöra och administrera avtalet med kliniken (artikel 6.1 b)
  • Att fullgöra rättsliga skyldigheter, till exempel bokföring (artikel 6.1 c)
  • Vårt berättigade intresse av att bedöma och följa upp intresseanmälningar och att driva och utveckla plattformen (artikel 6.1 f)
  • Ditt samtycke för utskick av marknadsföring, som du när som helst kan återkalla (artikel 6.1 a)

6. Uppgifter vi behandlar om besökare på webbplatsen

  • IP-adress och user agent i drift- och säkerhetsloggar (berättigat intresse: säkerhet och att motverka missbruk, artikel 6.1 f). I vår hastighetsspärr sparas IP-adressen i hashad form och rensas inom kort.
  • Sökningar i klinikkatalogen loggas utan koppling till dig och rensas efter 90 dagar (berättigat intresse: att förbättra tjänsten).
  • Anonym och cookiefri besöksstatistik – till exempel antal sidvisningar, hänvisande sida och prestandamätvärden – som inte kan kopplas till dig som person (berättigat intresse: att förbättra tjänsten, artikel 6.1 f).
  • En platscookie kan sättas för att visa kliniker nära dig (se avsnittet om cookies).

7. Mottagare och underbiträden

Vi säljer aldrig dina personuppgifter. För att kunna driva plattformen anlitar vi noga utvalda leverantörer. De flesta är personuppgiftsbiträden och behandlar uppgifter för vår räkning enligt personuppgiftsbiträdesavtal. Ett undantag finns, och det förklarar vi under tabellen. Nedan de leverantörer som kan behandla personuppgifter:

LeverantörÄndamålVar uppgifterna behandlas
SupabaseDatabas, inloggning och fillagringEU (Irland)
VercelDrift av webbplatsen, anonym besöksstatistik och bot-skyddEU
ResendUtskick av transaktionsmejl, till exempel bokningsbekräftelseEU
46elksUtskick av sms-notiserSverige/EU
Google (Maps/Places)Adressökning och kartorEU samt Google LLC (USA)
SentryFelrapportering och driftEU
Amazon Web ServicesSpråklig bearbetning av journaltext, hos kliniker som slagit på AI-stödetEU-regioner
SpeechmaticsDiktering i journalen (tal till text), hos kliniker som slagit på AI-stödetEU-noder; avtalspart i Storbritannien
CloudflareDNS för våra domänerEU/global
Google WorkspaceE-post till och från våra adresser, till exempel om du mejlar info@fysio.careEU/USA — Google anger ingen fast region på vår abonnemangsnivå
SlackSupportkanal för klinikägare (inga patient- eller hälsouppgifter)USA

46elks är undantaget. De förmedlar sms ungefär som en teleoperatör och är därför själva ansvariga för överföringen — de är inte vårt personuppgiftsbiträde. Vi lämnar alltså ut ditt telefonnummer och meddelandets text till dem. Meddelandena innehåller aldrig något om din hälsa: bara klinikens namn och tiden. 46elks sparar sin trafikhistorik i sju dagar.

Vi kan även lämna ut uppgifter till myndighet när vi är skyldiga enligt lag, och till rådgivare eller vid en eventuell överlåtelse av verksamheten, i den utsträckning lagen tillåter.

8. Överföring till tredjeland

Vi strävar efter att behandla personuppgifter inom EU/EES. Några undantag finns: vår e-post ligger hos Google Workspace, som på vår abonnemangsnivå inte låter oss låsa behandlingen till en viss region; Slack (supportkanalen för klinikägare) behandlas i USA; och Googles kartfunktioner kan innebära behandling hos Google LLC i USA. Överföringarna vilar på Googles dataskyddstillägg respektive EU-kommissionens standardavtalsklausuler (SCC) med kompletterande skyddsåtgärder. Supportkanalen innehåller inga patient- eller hälsouppgifter.

Dikteringen behandlas på EU-noder, men vår avtalspart Speechmatics är ett brittiskt bolag. Storbritannien omfattas av EU-kommissionens beslut om adekvat skyddsnivå, och det är i första hand den grunden överföringen vilar på. Vårt avtal med leverantören innehåller därutöver EU-kommissionens standardavtalsklausuler (SCC) med brittiskt tillägg, så överföringen är reglerad även om adekvansbeslutet skulle ändras. Deras amerikanska systerbolag kan i vissa supportfall få åtkomst, och för den överföringen gäller samma standardavtalsklausuler.

9. Så länge sparar vi uppgifterna

UppgiftLagringstid
Journalen från ditt besök, inklusive bilagorMinst tio år efter den senaste anteckningen, enligt patientdatalagen. Kliniken är vårdgivare och ansvarar för journalen; vi sparar den på klinikens uppdrag och kan inte radera den tidigare — en journal får förstöras i förtid bara efter beslut av IVO.
PersonnummerKrypterat, så länge bokningen och vårdrelationen behöver det. Har du en journal hos kliniken måste numret finnas kvar så länge journalen gör det, eftersom journalen enligt lag ska kunna knytas till rätt person.
Bokningsuppgifter kopplade till betalning eller bokföringSå länge det behövs för besöket och därefter så länge bokföringslagen kräver (som utgångspunkt sju år)
Uppgift om hälsa (besöksorsak)Enligt klinikens instruktion och tillämplig vårddokumentationslagstiftning; hos fysio.care raderas eller anonymiseras den när den inte längre behövs för ändamålet
Konto- och avtalsuppgifter för klinikerUnder avtalstiden och därefter så länge lag kräver
IntresseanmälningarUnder utvärderingen och en rimlig tid därefter
Sökloggar90 dagar
E-post du skickar till ossIngen bestämd tid — meddelanden ligger kvar i vår e-post tills vi raderar dem för hand. Vill du att vi tar bort din konversation, hör av dig.
Besöksstatistik (aggregerad, anonymiserad)Lagras hos Vercel enligt vår plans retentionsperiod för webbstatistik; innehåller inga uppgifter som kan kopplas till dig
Hastighetsspärr (hashad IP)Kort tid (minuter till en timme)

När vi raderar patientkopplade uppgifter använder vi i vissa fall anonymisering i stället för radering, så att uppgifter som måste sparas för bokföring behålls utan att kunna kopplas till dig.

10. Dina rättigheter

Enligt GDPR har du rätt att:

  • få information om och tillgång till dina personuppgifter (registerutdrag)
  • få felaktiga uppgifter rättade
  • få uppgifter raderade (”rätten att bli bortglömd”)
  • begära begränsning av behandlingen
  • invända mot behandling som sker med stöd av berättigat intresse
  • få ut och flytta uppgifter du lämnat (dataportabilitet)
  • återkalla ett samtycke du lämnat, utan att det påverkar behandlingen dessförinnan

För uppgifter där kliniken är personuppgiftsansvarig — bokningen och journalen — vänder du dig till kliniken; vi hjälper till att vidarebefordra din begäran. Just journalen kan dock inte raderas på begäran: kliniken är skyldig enligt patientdatalagen att bevara den, och då gäller undantaget i artikel 17.3 b GDPR. Du har fortfarande rätt att läsa den och att få en felaktig uppgift rättad — i journalen görs det genom att uppgiften makuleras eller kompletteras, inte tas bort, så att det framgår vad som stått. För övriga uppgifter kontaktar du oss på info@fysio.care. Vi besvarar din begäran utan onödigt dröjsmål och senast inom en månad.

11. Automatiserat beslutsfattande

Vi använder inte automatiserat beslutsfattande eller profilering som har rättsliga följder eller på liknande sätt i betydande grad påverkar dig. Det gäller även AI-stödet i journalen: det föreslår text åt behandlaren, som alltid läser och godkänner själv. Beslut om din vård fattas av behandlaren, inte av en modell.

12. Cookies

Vi använder endast nödvändiga cookies för att webbplatsen ska fungera och för att skydda mot missbruk, till exempel för att visa kliniker nära dig och för bot-skydd i boknings- och anmälningsflöden. Vår besöksstatistik är anonym och cookiefri – den sätter inga cookies och kräver därför inget samtycke. Vi använder i dagsläget inte cookies för marknadsföring eller för att spåra ditt beteende. Om vi börjar använda sådana cookies inför vi en samtyckesfunktion innan de aktiveras.

13. Säkerhet

Vi vidtar tekniska och organisatoriska åtgärder för att skydda dina personuppgifter, bland annat kryptering vid överföring och lagring hos våra underbiträden, åtkomstkontroll, loggning av åtkomst till känsliga uppgifter och datalagring inom EU. Vi arbetar efter ett ledningssystem för informationssäkerhet baserat på ISO 27001.

14. Klagomål

Om du anser att vi behandlar dina personuppgifter i strid med gällande rätt får du gärna kontakta oss. Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), imy.se, som är tillsynsmyndighet för personuppgiftsbehandling i Sverige.

15. Ändringar i informationen

Vi kan uppdatera den här informationen. Den senaste versionen finns alltid på den här sidan, med versionsbeteckning och datum längst ned. Vid väsentliga ändringar informerar vi dig på lämpligt sätt.

Version: privacy-2026-09-v7 · Senast uppdaterad: 12 september 2026