GDPRdesk
    Alle guides
    Branche
    8 min læsetid· Opdateret · Af Michael Eis

    GDPR for klinikker: patientdata, journaler og de skærpede krav

    Klinikker – fra fysioterapeuter til tandlæger og psykologer – behandler helbredsoplysninger, der er følsomme efter GDPR artikel 9. Det betyder skærpede krav til retsgrundlag, sikkerhed og tavshedspligt, og et databrud med patientdata skal næsten altid anmeldes.

    Hvorfor klinikker er særligt stillede

    En klinik behandler dagligt oplysninger om helbred, sygdomme og behandlinger. Disse oplysninger er "følsomme" efter GDPR artikel 9, og det udløser en række ekstra krav:

    • Et dobbelt retsgrundlag: både art. 6 (fx kontrakt eller retlig forpligtelse) og en undtagelse i art. 9, stk. 2.
    • Skærpet sikkerhed: adgangsstyring, logning og kryptering er ikke valgfri.
    • Tavshedspligt efter sundhedsloven for autoriseret personale.
    • Højere risiko ved databrud – og dermed hyppigere anmeldelses- og underretningspligt.

    De vigtigste praktiske regler

    1. Journaler: Føres efter autorisationslovens og sundhedslovens regler. Opbevaringstiden er som udgangspunkt 10 år efter seneste tilføjelse.
    2. Sikker kommunikation: Patientoplysninger sendes aldrig på almindelig e-mail eller SMS.
    3. Adgangsstyring: Kun det personale, der behandler patienten, skal have adgang til journalen. Log opslag.
    4. Databehandleraftaler: Journalsystem, booking-system, regnskabsprogram og telefonsvarer-service skal alle have DPA'er.
    5. Privatlivspolitik og informationsskrivelse: Patienter skal informeres om behandlingen (art. 13), inklusive de særlige regler for helbredsdata.
    6. Kameraovervågning og hjemmeside: Også klinikkens reception og hjemmeside (cookies, bookingformular) skal overholde reglerne.

    Databrud på en klinik: typiske scenarier

    • Journaludskrift eller aftale oversendt til forkert patient.
    • Bærbar eller telefon med patientdata mistet – uden kryptering et alvorligt brud.
    • Hjemmesidens bookingformular sender helbredsoplysninger til analyseværktøjer (fx Meta Pixel).
    • Medarbejder slår en patient op uden tjenestligt behov.

    I alle tilfælde gælder: Fordi data er følsomme, er konsekvensen typisk høj, og både anmeldelse til Datatilsynet og underretning af patienten vil ofte være nødvendig. Vær opmærksom på, at EDPB's "betroet modtager"-argument ikke kan bruges til at nedtone brud med artikel 9-data.

    Tjekliste for klinikken

    • Behandlingsfortegnelse med journalbehandling, booking, regnskab og hjemmeside
    • Databehandleraftaler med alle systemleverandører
    • Privatlivspolitik/informationsskrivelse til patienter
    • Databrudsprocedure, som alle medarbejdere kender
    • Årlig gennemgang af adgange, slettefrister og sikkerhed

    Ofte stillede spørgsmål

    Er helbredsoplysninger særligt beskyttet?

    Ja. Helbredsoplysninger er følsomme personoplysninger efter art. 9 og må som udgangspunkt ikke behandles – medmindre der er et særligt grundlag, fx behandling i sundhedssektoren (art. 9, stk. 2, litra h) kombineret med sundhedslovens regler.

    Skal et databrud med patientdata altid anmeldes?

    Næsten altid. Fordi helbredsoplysninger er følsomme, vil konsekvensen for patienterne typisk være høj, og Datatilsynet forventer anmeldelse. Underretning af patienterne efter art. 34 er også ofte påkrævet.

    Må jeg sende journaloplysninger på almindelig e-mail?

    Nej. Fortrolige og følsomme oplysninger må ikke sendes ukrypteret. Brug sikker post, sikre journal-systemer eller krypteret mail – almindelig e-mail er ikke en sikker kanal til helbredsoplysninger.

    Gælder tavshedspligten også over for pårørende?

    Ja. Sundhedspersoner har tavshedspligt efter sundhedsloven, og oplysninger om en patient må ikke udleveres til ægtefælle, forældre eller børn uden patientens samtykke – med snævre lovlige undtagelser.

    Databrud på klinikken?

    GDPRdesk vurderer bruddet efter de skærpede regler for helbredsoplysninger og dokumenterer det korrekt.

    Prøv GDPRdesk gratis

    Læs videre

    Relaterede guides, gratis værktøjer og funktioner i GDPRdesk.