2025-11-10

Vi tager datasikkerhed meget alvorligt

At overholde GDPR er ikke valgfrit – det er et krav. For sundhedsudbydere indebærer det særlige forpligtelser, når det gælder behandling af følsomme personoplysninger. Derfor er Curoflow udviklet med sikkerhed, databeskyttelse og integritet som grundpiller. Vi anvender ingen tredjelandsleverandører uden for EU og tilbyder en platform, hvor alle data behandles og lagres i Sverige, i henhold til gældende lovgivning.

Schrems II-dommen og overførsel af personoplysninger til USA

I Schrems II-dommen (sag C-311/18) ugyldiggjorde EU-Domstolen i 2020 den tidligere Privacy Shield-aftale mellem EU og USA. Årsagen var, at amerikansk efterretningslovgivning, såsom FISA, ikke gav EU-borgere en beskyttelse, der svarer til den, der kræves i henhold til GDPR.

Domstolen fastslog, at standardkontraktbestemmelser (SCC) stadig kan anvendes til overførsel til tredjelande, men kun hvis modtagerlandet tilbyder et væsentligt tilsvarende beskyttelsesniveau. Det kræver i praksis individuelle risikovurderinger og ofte supplerende beskyttelsesforanstaltninger, især ved brug af amerikanske cloudtjenester.

Svenske organisationer vælger europæiske cloudtjenester

På baggrund af Schrems II og senere retningslinjer fra EDPB vælger mange svenske myndigheder og sundhedsudbydere at forlade amerikanske cloudtjenester til fordel for europæiske alternativer. Eksempler inkluderer:

  • Arbetsförmedlingen, Skatteverket, Försäkringskassan og Trafikverket
  • Lantmäteriet har besluttet at skifte til europæiske leverandører
  • Stockholms stad har valgt ikke at migrere til Microsoft 365

En lignende udvikling ses i andre EU-lande, hvor tilsynsmyndigheder skærper granskningen af tjenester, der ikke fuldt ud opfylder GDPR’s krav til tredjelandsoverførsel.

Ansvaret er jeres – som dataansvarlig

Når I vælger en teknisk platform til patientkommunikation, er det jer som sundhedsudbyder, der er dataansvarlige i henhold til GDPR. Hvis platformen anvender tjenester uden for EU/EØS, skal I sikre, at:

  • Der findes en lovlig overførselsmekanisme (SCC, DPF, BCR osv.)
  • Modtagerlandets retssystem er vurderet og dokumenteret
  • Supplerende tekniske beskyttelsesforanstaltninger er på plads
  • Der er indgået databehandleraftaler med samtlige leverandører

Det er en misforståelse, at udtrykkeligt samtykke fra hver patient altid kræves ved tredjelandsoverførsel. I sundhedsvæsenet er det ofte et andet retsgrundlag, der gælder, f.eks. almen interesse eller lovpligt. Det afgørende er, at overførslen er lovlig, sikker og dokumenteret.

Curoflow lagrer personoplysninger på svenske servere

Curoflow er bygget til at forenkle databeskyttelse. Al behandling af personoplysninger sker på dedikerede servere i Sverige, uden dataoverførsel til tredjeland. Vi anvender ingen amerikanske cloudtjenester som Microsoft Azure, Zoom, Twilio eller AWS. Vores integrationer, for MitID, Swish, SITHS, SMS og andre funktioner, kommer fra svenske eller EU-baserede leverandører.

Det betyder, at I som sundhedsudbyder ikke behøver at foretage særlige risikovurderinger eller supplerende foranstaltninger for at håndtere tredjelandsoverførsel. I får fuld kontrol og gennemsigtighed over, hvordan og hvor jeres data behandles.

CE-mærket i henhold til MDR – udviklet til sundhedsvæsenet

Curoflow er ikke kun GDPR-tilpasset – platformen er også CE-mærket som medicinsk software i henhold til EU’s MDR-forordning (EU 2017/745). Det betyder, at vores software opfylder de lovmæssige krav, der gælder for sikkerhed, ydeevne og risikostyring inden for sundhed og pleje.

Vi har også et kvalitetssystem, der følger ISO 13485, tilpasset sundhedsvirksomhed. Det giver yderligere tryghed for, at I anvender en platform, der opfylder de højeste standarder for både patientsikkerhed og databeskyttelse.

Book en demo

Vil du se, hvordan Curoflow kan effektivisere din klinik?

Vi drøfter gerne din sundhedsvirksomhed og, hvordan Curoflows forskellige funktioner kan effektivisere den. Send os en besked, så booker vi en demo af platformen og fortæller mere.

 

✓ GDPR-sikret.

✓ CE-mærket.

✓ ISO 27001-certificeret

✓ Ingen bindingsperiode