Skydd av hälsodata och GDPR-efterlevnad för yrkesverksamma
Hälsodata är de mest känsliga personuppgifterna enligt GDPR. Läs om alla skyldigheter som gäller för yrkesverksamma inom hälsovården 2026.
Skribent — Certyneo · Om Certyneo

Hälsodata intar en särskild plats i det europeiska regelverket. De klassificeras som känslig data av särskild kategori enligt GDPR (artikel 9) och är föremål för ett förstärkt skyddssystem som gäller för alla yrkesverksamma som hanterar dem: sjukvårdsanläggningar, försäkringsföreningar, utgivare av hälsoprogramvara, laboratorier, hemtjänstorganisationer, e-hälsa- och telemedinaktörer. År 2026 har regelverket ytterligare fördjupats — med den gradvis ökade tillämpningen av Europeiska hälsodataomraden (EHDO), uppdaterade rekommendationer från den franska dataskyddsmyndigheten (CNIL) och rekordhöga sanktioner inom EU, är regelefterlevnad inte längre valfritt. Denna artikel beskriver punkt för punkt de tillämpliga skyldigheterna och de bästa metoderna för att säkra era databehandlingar.
Vad är hälsodata enligt GDPR?
GDPR (Förordning nr 2016/679, artikel 4 §15) definierar hälsodata som „personuppgifter relaterade till en fysisk persons fysiska eller psykiska hälsa, inklusive tillhandahållandet av sjukvårdstjänster, som avslöjar information om denna persons hälsostatus".
En omfattning som är större än den verkar
Denna definition omfattar mycket mer än klassiska medicinska register. Det gäller följande:
- Medicinska förhållanden, diagnoser, ordinationer och analysresultat;
- Data insamlade av anslutna enheter (klockor, glukosövervakningutrustning, menscykelspårningsapplikationer);
- Administrativa data som möjliggör slutsatser om hälsostatus (ersättningsfrekvens, konsultationsfrekvens);
- Personnummer (NIR) när de korsrefereras med medicinsk information.
I Frankrike har CNIL förtydligat, särskilt i sitt referensbeslut om hälsodataintrepå (EDS), att begreppet ska tolkas brett. Således ingår till exempel ett fotografi som avslöjar en synlig funktionsnedsättning eller en biometrisk datapunkt (näthinneövervakning) inom omfånget.
Varför förstärkt skydd?
Känsligheten i hälsodata beror på dess diskrimineringspotential. Att avslöja en persons hälsostatus kan påverka hennes tillgång till anställning, försäkring, krediter eller exponera hennes privata liv. CNIL bedömde att överträdelser som involverade hälsodata representerade mer än 36 % av de anmälningar som den mottog 2024 — den första kategorin av överträdade data.
De specifika rättsliga grunderna för behandling av hälsodata
Artikel 9 §1 i GDPR ställer en förbjudandeprincip för behandling av känslig data, med begränsade undantag. För yrkesverksamma inom hälsovården är de viktigaste rättsliga grunderna:
Uttryckligt samtycke (art. 9 §2 a)
Samtycket måste vara fritt, specifikt, informerat och entydigt, uttryckt genom en tydlig positiv åtgärd. Inom hälsovården är denna grund ofta olämplig för rutinmässig vård (maktokbalans mellan läkare och patient), men är oersättlig för behandlingar för forsknings-, marknadsförings- eller allmän hälsoapplikationsändamål.
Bästa praxis 2026: använd elektronisk signatur inom hälsovården för att samla in patientsamtycke på ett spårbart och tidsstämplat sätt, vilket underlättar bevisen vid granskning.
Vård och förebyggande medicin (art. 9 §2 h)
Detta är den viktigaste rättsliga grunden för yrkesverksamma inom hälsovården som hanterar data i samband med vårdrationen. Den tillämpas under förutsättning att behandlingen utfördes av — eller under ansvaret för — en professionell som är bunden av läkartystnaden.
Allmän nytta och forskning (art. 9 §2 i och j)
Behandlingar för folkhälsoändamål (epidemiologisk övervakning, läkemedelsbevåkning) eller vetenskaplig forskning kan baseras på dessa undantag. I Frankrike definierar dataskyddslagen (art. 65-68) och förordningen om det nationella hälsodatasystemet (SNDS) villkoren för åtkomst.
Konkreta skyldigheter för dataansvariga
Oavsett om det gäller ett läkarmottagning eller en utgiver av digital hälsolösning är skyldigheterna strukturerade omkring fem pelare.
1. Behandlingsregister (art. 30)
Varje dataansvarig eller databehandlare måste föra ett register som dokumenterar varje behandling: syfte, rättslig grund, datakategorier, bevarandeperioder, mottagare, säkerhetsmåtgärder. CNIL kräver att registret är uppdaterat och kan presenteras utan dröjsmål vid en granskning.
2. Konsekvensanalys för dataskydd (DPIA/art. 35)
Behandlingar av hälsodata i stor skala eller för profileringssyften kräver obligatoriskt en DPIA. CNIL har publicerat en lista över behandlingar som är obligatoriskt föremål för DPIA, inklusive hälsodataintrepå, mobila hälsövervaknningsapplikationer och anslutna medicinska enheter.
Om den juridiska värdet för elektroniska dokument i detta sammanhang måste leverantörer säkerställa att deras insamlingsmekanismer uppfyller beviskraven.
3. Utnämning av dataskyddombud (DPO)
Utnämning av en DPO är obligatorisk för:
- Yrkesverksamma inom hälsovården organiserade i grupper (sjukhus, äldreboende, vårdstrukturer med mer än 50 personer);
- Försäkringsföreningar och sjukvårdsförsäkringsgivare;
- Utgiversofta av hälsoprogramvara som behandlar data i stor skala.
Sedan 2024 har CNIL förstärkt sina granskningar av DPO:s effektivitet, som i synnerhet kontrollerar hennes verkliga oberoende och resurser.
4. Säkerhet för informationssystem (art. 32)
Tekniska och organisatoriska åtgärder måste vara proportionerade mot risken. CNIL rekommenderar särskilt:
- Ändkryptering av lagrade data och data i rörelse;
- Pseudonymisering när syftet tillåter det;
- Implementering av strikta åtkomstkontroller (multifaktorsautentisering);
- Regelbundna säkerhetskopior testade och frånkopplade från huvudnätverket;
- En kontinuitetsberedskapsplan (BCP) specifik för hälsodata.
Sedan genomförandet av NIS 2-direktivet (införlivad i fransk lag genom lagen från 26 mars 2025) är väsentliga enheter inom hälsovården — inklusive sjukhus, medicinska enhetstillverkare och vissa laboratorier — föremål för ännu striktare cybersäkerhetskrav, med obligatorisk meddelandeplikt av större incidenter till ANSSI inom 24 timmar.
5. Anmälan av dataintrång (art. 33 och 34)
Varje intrång i hälsodata måste anmälas till CNIL inom 72 timmar efter upptäckten. Om intrånget är sannolikt att medföra höga risker för personernas rättigheter och friheter måste patienterna också informeras utan onödig dröjsmål.
År 2024 utdömde CNIL böter för sena anmälningar och påminde om att snabba reaktioner i sig är en efterlevnadsskyldighet.
Lagring av hälsodata: en fransk specifik skyldighet
I Frankrike föreskriver lagen från 26 januari 2016 (art. L. 1111-8 i folkhälsolagen) att personuppgifter om hälsa måste lagras hos en certifierad HDS-lagringsleverantör (Lagringsleverantör för hälsodata). Denna certifiering, utfärdad av COFRAC-ackrediterade organisationer enligt ISO 27001-standarden och HDS-ramverket från ANS, omfattar sex distinkta aktiviteter.
Vem påverkas av HDS-certifiering?
Det gäller alla aktörer som lagrar, administrerar eller använder informationssystem innehållande hälsodata för tredje part: molnleverantörer, utgiversofta för EHR (elektroniska journaler), telemedineplattformar och — sedan 2023 — utgiversofta av allmänna hälsoapplikationer så snart de bevarar identifierande data.
Användning av en certifierad HDS-lagringsleverantör befriar inte den dataansvariga från sina egna skyldigheter: hon måste absolut formalisera ett databehandlingsavtal som är förenligt med artikel 28 i GDPR, som detaljerar instruktionerna till lagringsleverantören, säkerhetssäkerheterna och revisionsmodaliteterna.
Europeiska hälsodataomraden (EHDO): vilka effekter 2026?
Förordningen om EHDO (antagen slutligen 2025 och vars första bestämmelser tillämpas gradvis fram till 2027) fastsätter ramverket för gränsöverskridande åtkomst till hälsodata för forskning, innovation och folkhälsa. För franska yrkesverksamma finns två omedelbara effekter:
- Skyldigheten att respektera förstärkt bärbarhetsrätt (strukturerat, maskinläsbart format) för patientregister;
- Förbudet mot att behandla primär hälsodata för annonsriktningssyften, även med samtycke — ett striktare begränsning än GDPR ensamt.
Dessa utvecklingar gör en uppdatering av integritetspolicyer och databehandlingsavtal före slutet av 2026 nödvändig. För yrkesverksamma som använder elektroniska signaturer som är kompatibla med eIDAS utgör spårningen av samtycken och tillstånd en betydande fördel för att påvisa regelefterlevnad vid en granskning.
Patienters rättigheter och utövande av GDPR-rättigheter
Patienter har alla GDPR-rättigheter (åtkomst, rättelse, radering, begränsning, bärbarhet, opposition), med vissa sektoriella justeringar.
Rätten till åtkomst av hälsodata
En patient kan begära åtkomst till hela sitt medicinska register (art. L. 1111-7 CSP). Den yrkesverksamma har en 8-dagars frist (48 timmar för nyligen insamlad data, nya sjukhusinterner) och 2 månader för äldre data. CNIL och Ombudsman har båda straffat institutioner som vägrade eller försenade dessa förfrågningar.
Rätten till radering och dess begränsningar
„Rätten att glömmas" är begränsad av lagenliga bevarandeperioder: 20 år för vuxna medicinska register, 28 år om akten utfördes före myndig ålder. Dessa lagenliga perioder antas före varje begäran om förtida radering — den dataansvariga måste klart förklara detta för patienten.
Hantering av förfrågningar via elektronisk väg
För institutioner som har digitaliserats sina processer kan förfrågningar om rättighetsutövning överföras och behandlas via säkra formulär. Kvalificerad elektronisk tidsstämpel för förfrågningar och svar utgör en bästa praxis som möjliggör bevis på att reglementerade frister respekteras vid CNIL-granskning.
Tillämpligt rättsligt ramverk för skydd av hälsodata
Regelefterlevnaden för yrkesverksamma inom hälsovården och deras teknologipartners bygger på en artikulation av europeisk och nationell lagstiftning som måste behärskas.
GDPR — Förordning (EU) nr 2016/679 från 27 april 2016: hörnstenen i systemet, det klassificerar hälsodata som känslig data (art. 4 §15), förbjuder dess behandling förutom begränsade undantag (art. 9 §2), föreskriver DPIA (art. 35), DPO-utnämning (art. 37), anmälan av intrång (art. 33-34) och proportionerade säkerhetsmåtgärder (art. 32). De föreskrivna sanktionerna når 20 miljoner euro eller 4 % av den årliga världsomfattande omsättningen — det högsta beloppet gäller.
Dataskyddslag (lag nr 78-17 från 6 januari 1978 ändrad): genom vilken GDPR införlivas i fransk lag, ger den CNIL möjlighet att anta sektor-specifika referensram specifika för hälsovården och definierar villkoren för åtkomst till SNDS.
Folkhälsolagstiftning — art. L. 1111-7 och L. 1111-8: fastställer patientens rätt att få åtkomst till sitt medicinska register och skyldigheten att lagra hos en certifierad HDS.
HDS-referensram (Lagringsleverantör för hälsodata): publicerad av hälsonumreringsbyrån (ANS), den definierar sex certifieringsaktiviteter täcka fysisk infrastruktur, plattformar och programvarutillämpningar.
NIS 2-direktiv — Direktiv (EU) 2022/2555, införlivat i Frankrike genom lagen från 26 mars 2025: åläggande väsentliga enheter inom hälsovården (sjukhus med mer än 30 000 patienter/år, medicinska klasstillverkare IIb och III, referenslaboratorier) förstärkta cybersäkerhetsskyldigheter, särskilt anmälan till ANSSI inom 24 timmar vid betydelsefulla incidenter, och genomförandet av årligt testade incidentresponsplaner.
eIDAS-förordning nr 910/2014 och eIDAS 2.0 (Förordning (EU) 2024/1183): reglerar det juridiska värdet av elektroniska signaturer som används för samtycken, digitaliserade medicinska handlingar och kontrakt med leverantörer. Avancerad eller kvalificerad elektronisk signatur rekommenderas för alla handlingar vars bevisvärde kan ifrågasättas.
EHDO-förordning (Förordning om europeiska hälsodataomraden, 2025): förstärker patienters rättigheter till sina primära data och reglerar användningen av sekundär data för forskning, med skapandet av hälsodataåtkomstorganisationer i varje medlemsstat.
Konkreta rättsliga risker: utöver administrativa böter från CNIL utsätts dataansvariga för civilrättsliga skadeståndskrav (art. 82 GDPR), straffprocessuella åtgärder (art. 226-17 i straffloven, högsta straff är 5 års fängelse och 300 000 € böter för juridiska personer), och ryktemässig skada vars ekonomiska inverkan ofta överskrider bötesbeloppet.
Användningsscenarier: GDPR-efterlevnad och hälsodata i praktiken
Scenario 1 — En grupp privata kliniker med cirka 1 200 sängar
En grupp privata kliniker av mellanstorlek (cirka 1 200 sängar fördelade på tre platser) hanterade patientsamtycken på pappersformulär, lagrade i dåligt säkrade pappersarkiv. Vid en intern revision i förberedelse för en CNIL-granskning identifierades flera brister: omöjlighet att snabbt hitta ett samtycke från för mer än två år sedan, brist på spårning för samtycken relaterade till medicinsk videoövervakning och överföringar till tredje part (försäkringsgivare, motsvarande läkare).
Ledningen distribuerade en kvalificerad elektronisk signatursolution integrerad i sjukhusens informationssystem. Resultat mätt vid sex månader: behandlingstiden för journalåtkomstförfrågningar sjönk från 14 till 4 arbetsdagar (71 % reduktion), söktiden för ett samtycke sjönk till under 2 minuter jämfört med genomsnittligt 45 minuter tidigare, och gruppen fick sin HDS-certifiering för applikationslagret.
Scenario 2 — En utgiver av telemedinsolösning för fristående specialister
Ett företag som utger en konsultplattform på distans för specialister (cirka 4 000 aktiva läkareanvändare) var exponerat för en större risk: dess servrar värderades av en amerikansk molnleverantör utan ett avtal som följde artikel 28 i GDPR, och utan HDS-certifiering. Plattformen insamlade dock konsultrapporter, ordinationer och kliniska foton.
Efter en genomförd konsekvensanalys (DPIA) med en extern DPO migrerade företaget till en certifierad HDS-värd i Frankrike, granskat alla databehandlingsavtal helt och integrerade en mekanism för tidsstämplat informerat samtycke före varje konsultation. Det implementerade också en intern procedur för incidentanmälan inom mindre än 12 timmar, vilket möjliggör respekteras den lagstadgade 72-timmarsgränsen till CNIL. Kostnaden för regelefterlevnadsarbete uppskattades till 180 000 € — att jämföra med 400 000 € böter som CNIL utdömde mot en jämförbar aktör inom samma sektor samma år.
Scenario 3 — Ett nätverk av oberoende apotek
En grupp på cirka fyrtio oberoende apotek använde en centraliserad hanteringsprogramvara som behandlade ordinationshistorik och lojalitetsdata (relaterat till implicita hälsoprofiler). Utan designerad DPO och utan uppdaterat behandlingsregister kunde gruppen inte svara på en patientens rättighetsförfrågan inom 30 dagar.
Ett efterlevnadsprojekt fördelat över åtta månader möjliggjorde utnämningen av en delad DPO (vanlig och juridiskt försvarbar lösning för SME-grupper), dokumentation av 23 distinkta behandlingar i registret, granskning av bevarandepolicyerna (lojalitetsdata bevarades i 10 år utan motivering) och utbildning av all apotekspersonal om bästa praxis vid förfrågan från en patient eller granskare. Den tidigare uppskattade sanktionsrisken överskred 150 000 €.
Vanliga frågor
Är hälsodata insamlad av en mobilapplikation föremål för GDPR?
Ja, så snart applikationen insamlar data som möjliggör slutsatser om en persons hälsostatus (pulsfrekvens, menstruell cykluspårning, blodsocker, diet), utgör denna data hälsodata enligt artikel 4 §15 i GDPR. Utgiversoftan är dataansvarig och måste erhålla uttryckligt samtycke, lagra data hos en HDS-certifierad leverantör och genomföra en DPIA om behandlingen är i stor skala.
Måste en fristående läkare utnämna en DPO?
Nej, utnämningen av en DPO är inte obligatorisk för en fristående läkare som arbetar ensam eller i en liten praktik, förutom om behandlingarna avser hälsodata i stor skala. Denna läkare förblir dock dataansvarig och måste föra ett behandlingsregister, tillämpa principen om dataminimering och kunna svara på patienters rättighetsförfrågningar inom de lagstadgade fristerna.
Vilka sanktioner kan CNIL utdöma vid intrång i hälsodata?
CNIL har befogenhet att utdöma administrativa sanktioner som kan nå 20 miljoner euro eller 4 % av den årliga världsomfattande omsättningen, det högsta beloppet gäller. Utöver böter kan den utfärda en överensstämmelseorder med vite eller göra beslutet offentligt. På straffrättslig nivå föreskriver artikel 226-17 i straffloven upp till 5 års fängelse och 300 000 € böter för juridiska personer.
Är en databehandlare (programvara, molnet) ansvarig vid ett hälsodataintrång?
Ja. GDPR (art. 28 och 82) fastställer gemensamt ansvar för den dataansvariga och databehandlaren gentemot berörda personer. Databehandlaren är direkt ansvarig om den handlade utanför den ansvariges instruktioner eller inte respekterade sina egna GDPR-skyldigheter. Det är därför väsentligt att formalisera ett precist databehandlingsavtal och säkerställa att värden är certifierad HDS för hälsodata.
Är HDS-certifiering obligatorisk för alla digitala hälsotjänster?
HDS-certifiering är obligatorisk för varje leverantör som lagrar, administrerar eller använder informationssystem innehållande personuppgifter om hälsa för tredje part. Det åläggs således molnleverantörer, utgiversofta för SaaS-medicinsk och telemedineplattformar. Å andra sidan är en yrkesverksamme inom hälsovården som lagrar sina egna data (utan att överlåta till tredjepart) inte direkt föremål för denna skyldighet, men förblir förbunden av säkerhetsmåtgärderna i artikel 32 i GDPR.
Slutsats
Skyddet av hälsodata utgör 2026 en av de mest komplexa och övervakade regelefterlevnadsfrågor inom digitalrummet. Mellan GDPR, dataskyddslaget, HDS-lagringsplikt, NIS 2-direktivet och framväxten av europeiska hälsodataomraden måste yrkesverksamma upprätthålla permanent vaksamhet och strukturera sin regelefterlevnad omkring fem pelare: behandlingsregister, DPIA, DPO, teknisk säkerhet och hantering av patienters rättigheter.
Certyneo stöder hälsoaktörer i säker digitalisering av deras processer: insamling av tidsstämplade samtycken, kvalificerad elektronisk signatur av kontrakt med leverantörer, bevisbar spårning av varje åtgärd. Läs hur vår lösning kan förstärka din GDPR-regelefterlevnad genom att besöka vår område för yrkesverksamma inom hälsovården eller genom att börja gratis på Certyneo.
Prova Certyneo gratis
Skicka ditt första signeringskuvert på mindre än 5 minuter. 5 gratis kuvert per månad, utan kreditkort.
Fördjupa dig i ämnet
Referensartiklar kring detta ämne.
Fördjupa dig i ämnet
Våra kompletta guider för att behärska elektronisk signatur.
Rekommenderade artiklar
Fördjupa dina kunskaper med dessa artiklar som är kopplade till ämnet.

Moms 2026: beräkning, deklaration och nya skyldigheter för företag
Momsreformen 2026 förändrar beräknings- och deklarationsreglerna för miljontals franska företag. Bemästra de nya skyldigheterna innan de börjar gälla för dig.

EIRL mot SARL: komplett jämförelse av juridiska statusar 2026
Att välja mellan EIRL och SARL är ett strategiskt beslut som påverkar ditt eget kapital, din skattesituation och din yrkesmässiga framtid. Upptäck den kompletta jämförelsen för 2026.

Mandat för hyresgästrättigheter och elektronisk signering: guiden 2026 för agenter och fastighetsägare
Elektronisk signering revolutionerar mandatet för hyresgästrättigheter genom att eliminera postförseningar och onödiga resor. Upptäck hur agenter och fastighetsägare signerar i överensstämmelse med eIDAS redan 2026.