Socialstyrelsens föreskrifter och allmänna råd om journalföring och behandling av personuppgifter i hälso- och sjukvården
Upphäver
- SOSFS 2008:14
Bemyndigande
- 2 § Förordning (1985:796) med vissa bemyndiganden för Socialstyrelsen att meddela föreskrifter m.m.
- 2 § 1 st 1 p Förordning (1985:796) med vissa bemyndiganden för Socialstyrelsen att meddela föreskrifter m.m.
- 2 § 1 st 4 p Förordning (1985:796) med vissa bemyndiganden för Socialstyrelsen att meddela föreskrifter m.m.
- 3 § 1 st 1 p Förordning (1985:796) med vissa bemyndiganden för Socialstyrelsen att meddela föreskrifter m.m.
- 4 § 1 st 5 p Förordning (1985:796) med vissa bemyndiganden för Socialstyrelsen att meddela föreskrifter m.m.
- 13 § 2 st Tandvårdsförordning (1998:1338)
- 2 § Patientdataförordning (2008:360)
- 3 § Patientdataförordning (2008:360)
- Patientsäkerhetsförordning (2010:1369)
1 kap. Tillämpningsområde
Dessa föreskrifter ska tillämpas då vårdgivare behandlar patienters personuppgifter i verksamhet som omfattas av 1 kap. 1 § patientdatalagen (2008:355).
Bestämmelserna i 3 kap. 2 § 4 och 7–20 §§, 4 kap. 2–12 §§, 6 kap. 1–3 §§ samt 7 kap. 1 § 4 ska endast tillämpas av vårdgivare som behandlar patienters personuppgifter i system som är helt eller delvis automatiserade.
Övriga bestämmelser ska tillämpas av de vårdgivare som anges i 1 § oberoende av på vilket sätt personuppgifterna dokumenteras.
Bestämmelserna i 3 kap. 17 a och 17 b §§ och 4 kap. 4, 5, 7 och 8 §§ och 9 a § 3 och 10 § första stycket 2 samt 6 kap. 3 § ska inte tillämpas i verksamhet som avses i lagen (2018:744) om försäkringsmedicinska utredningar.
Bestämmelserna i 3 kap. 17 a och 17 b §§ och 4 kap. 7 och 8 §§ och 9 a § 3 samt 10 § första stycket 2 ska inte tillämpas i verksamhet som avses i lagen (2021:363) om estetiska kirurgiska ingrepp och estetiska injektionsbehandlingar. (HSLF-FS 2025:57)
Förhållandet till annan dataskyddsreglering
I 1 kap. 4 § patientdatalagen (2008:355) och 1 kap. 2 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation anges hur dessa lagar och föreskrifter som har meddelats i anslutning till dem förhåller sig till annan dataskyddsreglering. (HSLF-FS 2025:57)
2 kap. Definitioner
I dessa föreskrifter och allmänna råd avses med
aktivt val
agerande för att ta del av viss information i ett elektroniskt system
autentisering
kontroll av uppgiven identitet
flerfaktorsautentisering
kontroll av uppgiven identitet på flera av varandra oberoende sätt
individanpassad vårdprocess
vårdprocess som är anpassad för en enskild patient
informationssystem
system som insamlar, bearbetar, lagrar eller distribuerar och presenterar information
informationssäkerhetspolicy
policy som anger mål och inriktning för samt styr en organisations informationssäkerhetsarbete
ledningssystem
system för att fastställa principer för ledning av verksamheten
omsorgsgivare
myndighet i kommun eller region som har ansvar för eller utför sådana insatser för äldre personer eller personer med funktionsnedsättning som avses i 1 kap. 1 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation samt annan juridisk person eller enskild näringsidkare som utför sådana insatser
patientjournal
en eller flera journalhandlingar som rör samma patient
process
serie aktiviteter som främjar ett bestämt ändamål eller ett avsett resultat
vårdgivare
statlig myndighet, region och kommun i fråga om sådan hälso- och sjukvård som myndigheten, regionen eller kommunen har ansvar för samt annan juridisk person eller enskild näringsidkare som bedriver hälso- och sjukvård (HSLF-FS 2020:56)
vårdprocess
process avseende hälso- och sjukvård som hanterar ett eller flera relaterade hälsoproblem eller hälsotillstånd i syfte att främja ett avsett resultat
3 kap. Ledningssystem
Av Socialstyrelsens föreskrifter och allmänna råd (SOSFS 2011:9) om ledningssystem för systematiskt kvalitetsarbete framgår att varje vårdgivare ansvarar för att det finns sådana processer och rutiner som behövs för att säkerställa att verksamheten uppfyller de krav som ställs i dessa föreskrifter.
Vårdgivaren ska genom ledningssystemet säkerställa att
1. dokumenterade personuppgifter hos vårdgivaren är åtkomliga och användbara för den som är behörig (tillgänglighet), 2. personuppgifterna är oförvanskade (riktighet), 3. obehöriga inte ska kunna ta del av personuppgifterna (konfidentialitet), och 4. åtgärder kan härledas till en användare (spårbarhet) i informationssystem som är helt eller delvis automatiserade.
Allmänna råd
Vårdgivaren bör använda svenska standarder för informationssäkerhet då ledningssystemet byggs upp. Sådana standarder kan vara standarder i ISO/IEC 27000-serien.
En vårdgivares användning av en svensk standard för informationssäkerhet får inte ersätta dennes skyldighet att uppfylla kraven i dessa föreskrifter.
Informationssäkerhetspolicy
Vårdgivaren ska ansvara för att det finns en informationssäkerhetspolicy. Den ska ange vårdgivarens övergripande mål för och inriktning på verksamhetens arbete med informationssäkerhet i syfte att säkerställa personuppgifters tillgänglighet, riktighet, konfidentialitet och spårbarhet.
Riskanalyser
Vårdgivaren ska fortlöpande bedöma om det i verksamheten finns risker för händelser som kan medföra att kraven i dessa föreskrifter inte uppfylls.
För varje sådan händelse ska vårdgivaren
1. uppskatta sannolikheten för att händelsen inträffar, och 2. bedöma vilka negativa konsekvenser som skulle kunna bli följden av händelsen.
Riskanalyserna ska dokumenteras.
Ledning och samordning av informationssäkerhetsarbetet
Vårdgivaren ska utse en eller flera personer som ska leda och samordna informationssäkerhetsarbetet. Den eller de som utses ska minst en gång om året sammanställa information om arbetet till vårdgivaren.
Sammanställningen ska innehålla information om de
1. riskanalyser som har gjorts av informationssäkerheten, 2. incidenter som har påverkat informationssäkerheten och som medfört eller hade kunnat medföra vårdskada, 3. uppföljningar som har gjorts, och 4. förbättringsåtgärder som har vidtagits.
Allmänna råd
Den eller de personer som utses att leda och samordna informationssäkerhetsarbetet bör få en sådan ställning i organisationen att arbetet kan prioriteras och utföras effektivt.
Ta i drift informationssystem
Vårdgivaren ska dokumentera de beslut som har fattats om att ta i drift informationssystem som används för behandling av personuppgifter.
Allmänna råd
Vårdgivaren bör ta fram en process för hantering av idrifttagandet.
Ett beslut om att ta i drift ett informationssystem bör innehålla
–– en beskrivning av systemets syfte och hur det ska användas, och –– en validering av att systemet följer informationssäkerhetspolicyn, krav på testning och andra av vårdgivaren angivna säkerhetskrav som kan vara relevanta.
Driftdokumentation
Vårdgivaren ska säkerställa att det finns uppdaterad och tillgänglig driftdokumentation för varje informationssystem som används för behandling av personuppgifter.
Upphandling och utveckling
Vårdgivaren ska säkerställa att kraven i dessa föreskrifter uppfylls vid upphandling eller egenutveckling av informationssystem som används för behandling av personuppgifter.
Vårdgivaren ska vid utveckling, idrifttagande och ändring av informationssystem som används för behandling av personuppgifter säkerställa att personuppgifternas tillgänglighet, riktighet, konfidentialitet och spårbarhet inte riskeras.
Vårdgivaren ska vidare säkerställa att ett informationssystem testas innan det tas i drift.
Allmänna råd
Tester bör göras i miljöer som är åtskilda från produktionsmiljöer.
Informationen i testmiljöerna bör inte innehålla personuppgifter.
Ändringar i informationssystemen bör planeras i förväg. Innan en ändring görs bör vårdgivaren bedöma tänkbara effekter på informationssäkerhet och funktion.
Vårdgivaren bör godkänna ändringar innan de tas i drift i informationssystemen.
Planering av verksamhet vid funktionsstörning
Vårdgivaren ska planera för hur hälso- och sjukvårdsverksamheten ska bedrivas om informationssystem som används för behandling av personuppgifter inte fungerar.
Vårdgivaren ska vidare planera för hur återstart eller återställande ska göras efter en sådan funktionsstörning.
Vårdgivaren ska dokumentera planeringen.
Allmänna råd
Planeringen bör testas med en periodicitet som har fastställts efter genomförd riskanalys.
Vid förändring i verksamheten eller av riskbilden bör planeringen uppdateras och testas igen.
Säkerhetskopiering
Vårdgivaren ska säkerställa att personuppgifter som behandlas i informationssystem säkerhetskopieras med en fastställd periodicitet.
Säkerhetskopiorna ska förvaras på ett säkert sätt, väl åtskilda från originaluppgifterna.
Vårdgivaren ska besluta om hur länge säkerhetskopiorna ska sparas och hur ofta återläsningstester av kopiorna ska göras.
Allmänna råd
Hur ofta återläsningstester ska göras bör styras av resultaten av återkommande riskanalyser.
Fysiskt skydd av informationssystem
Vårdgivaren ska säkerställa att informationssystem som används för behandling av personuppgifter skyddas fysiskt mot skada, störning och obehörig åtkomst.
Allmänna råd
Informationssystemen bör förvaras i säkra utrymmen inom avgränsade skalskydd som har lämpliga säkerhetsavspärrningar och tillträdeskontroller.
Elektronisk överföring av personuppgifter
Vid elektronisk överföring av personuppgifter ska vårdgivaren ansvara för att
obehöriga inte kan ta del av uppgifterna, och
tillgång till uppgifterna genom elektronisk åtkomst, direktåtkomst eller annat elektroniskt utlämnande ges efter flerfaktorsautentisering. (HSLF-FS 2025:57)
Vårdgivaren får efter att ha gjort en behovs- och riskanalys besluta om undantag från kraven i 15 § 1 vid överföring av påminnelser och kallelser till vård och behandling som riktar sig till patienter.
Vårdgivaren ska dokumentera beslutet och behovs- och riskanalysen.
En överföring av en påminnelse eller en kallelse får
1. endast göras efter att patienten har gett sitt medgivande, och 2. inte avslöja detaljer om patientens hälsotillstånd eller andra personliga förhållanden.
Allmänna råd
Vårdgivaren bör ha rutiner som säkerställer att patientens kontaktuppgifter är riktiga och aktuella.
Rutiner för information till patienter inför att uppgifter får göras tillgängliga genom sammanhållen vård- och omsorgsdokumentation
Vårdgivaren ska ansvara för att det finns rutiner för att patienten får information enligt 2 kap. 2 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation innan uppgifter om honom eller henne får göras tillgängliga för andra vårdgivare och omsorgsgivare. (HSLF-FS 2025:57)
Allmänna råd
Rutinerna bör innefatta hur ofta och på vilket sätt som patienter ska informeras. (HSLF-FS 2025:57)
Rutiner för samtycke till att ta del av uppgifter genom sammanhållen vård- och omsorgsdokumentation
Vårdgivaren ska ansvara för att det finns rutiner för hur och när samtycke till att ta del av uppgifter genom sammanhållen vårdoch omsorgsdokumentation behöver hämtas in.
Vårdgivaren ska även ansvara för att det finns rutiner för hur och när
bedömningar enligt 3 kap. 1 § tredje stycket lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation ska göras av om ett barn inte självt kan lämna samtycke,
bedömningar enligt 3 kap. 3 § första stycket lagen om sammanhållen vård- och omsorgsdokumentation ska göras om en patient inte kan samtycka, och
klarlägganden enligt 3 kap. 3 § andra stycket 2 lagen om sammanhållen vård- och omsorgsdokumentation ska göras av patientens inställning. (HSLF-FS 2025:57)
Utvärdering av skyddet mot olovlig åtkomst
Vårdgivaren ska årligen utvärdera skyddet mot såväl intern som extern olovlig åtkomst till datornätverk och informationssystem som används för behandling av personuppgifter.
Flyttbart medium för informationslagring
Den vårdgivare som tillåter flyttbart medium för lagring av personuppgifter ska säkerställa att
1. obehöriga inte kan ta del av dem, och 2. uppgifterna inte går förlorade.
Avveckling av medium för informationslagring
Medium för informationslagring som innehåller personuppgifter ska avvecklas på ett sådant sätt att uppgifterna inte kan läsas eller återskapas.
4 kap. Åtkomst till uppgifter om patienter
Styrning av behörigheter
Bestämmelser om vårdgivarens ansvar för tilldelning och begränsning av behörigheter för åtkomst till uppgifter om patienter finns i 4 kap. 2 § patientdatalagen (2008:355) och 4 kap. 3 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation. (HSLF-FS 2025:57)
Innan villkor för tilldelning av behörighet för åtkomst till uppgifter om patienter bestäms ska vårdgivaren klarlägga vilka behov av uppgifter som finns för att kunna utföra arbetsuppgifter i hälso- och sjukvården samt vilka behov av uppgifter som finns för olika verksamheter och yrkeskategorier. Vidare ska de risker som möjligheten till åtkomst kan medföra för skyddet av patienters personliga integritet identifieras. Risker vid åtkomst till skyddade personuppgifter ska särskilt beaktas.
Behovs- och riskanalysen ska utgöra grunden för att fastställa villkoren för tilldelning av behörighet.
Om behoven av åtkomsten och de risker som åtkomsten kan medföra förändras, ska behovs- och riskanalysen revideras. (HSLF-FS 2025:57)
De fastställda villkoren för tilldelning av behörighet för åtkomst samt de bedömningar i behovs- och riskanalysen som ligger till grund för dem ska dokumenteras. (HSLF-FS 2025:57)
Vårdgivaren ska ansvara för att
varje användare tilldelas behörighet för åtkomst till uppgifter om patienter med utgångspunkt från de fastställda villkoren för tilldelning av behörighet, och
behörighet som har tilldelats följs upp och vid behov ändras så att den överensstämmer med de fastställda villkoren för behörighetstilldelning. (HSLF-FS 2025:57)
Vårdgivaren ska ta fram rutiner för ändring, borttagning och regelbunden uppföljning av behörigheterna för att säkerställa att dessa är riktiga och aktuella.
Åtkomst till ospärrade uppgifter om en patient inom en vårdgivares verksamhet och vid sammanhållen vård- och omsorgsdokumentation
Vårdgivaren ska ansvara för att ospärrade uppgifter om en patient hos en annan vårdenhet, vårdprocess, vårdgivare eller hos en omsorgsgivare inte kan göras tillgängliga utan att den behöriga användaren tar ställning till om han eller hon får ta del av dem.
Ställningstagandet ska göras med utgångspunkt från förutsättningarna i 4 kap. 1 § patientdatalagen (2008:355) respektive 3 kap. 1 eller 3 § lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation. (HSLF-FS 2025:57)
Åtkomst till spärrade uppgifter inom en vårdgivares verksamhet
Om uppgifter om en patient har spärrats av en annan vårdenhet eller i en annan vårdprocess hos vårdgivaren, får dessa endast göras tillgängliga efter det att den behöriga användaren gjort ett aktivt val. Det aktiva valet ska göras efter en prövning av om de krav som anges i 4 kap. 5 § patientdatalagen (2008:355) för att få häva en spärr är uppfyllda.
Har upphört att gälla. (HSLF-FS 2025:57)
Åtkomst till uppgift om spärrade uppgifter vid sammanhållen vård- och omsorgsdokumentation
Vårdgivaren ska ansvara för att det framgår av systemet med sammanhållen vård- och omsorgsdokumentation att det finns spärrade uppgifter om en patient hos någon annan vårdgivare.
Vårdgivaren ska även ansvara för att information om vilken eller vilka vårdgivare som har spärrade uppgifter om en patient endast görs tillgängliga efter att en behörig användare har gjort ett aktivt val. (HSLF-FS 2025:57)
Nödöppning vid sammanhållen vård- och omsorgsdokumentation
En vårdgivare som är ansluten till systemet med sammanhållen vård- och omsorgsdokumentation ska säkerställa att behöriga användare får tillgång till de uppgifter om en patient som kan antas ha betydelse för den vård patienten oundgängligen behöver när det föreligger fara för hans eller hennes liv eller allvarlig risk för hans eller hennes hälsa.
Vid en sådan situation som avses i 3 kap. 5 och 6 §§ lagen (2022:913) om sammanhållen vård- och omsorgsdokumentation ska vårdgivaren ansvara för att åtkomst till information om vilken eller vilka vårdgivare som har uppgifter om en patient föregås av att den behöriga användaren gör ett aktivt val.
Vidare ska vid en sådan situation åtkomsten till ospärrade uppgifter om en patient hos en annan vårdgivare föregås av ytterligare ett aktivt val. Om uppgifterna är spärrade, ska en begäran om åtkomst göras hos den vårdgivare som har spärrat uppgifterna. (HSLF-FS 2025:57)
Dokumentation och kontroll av åtkomst till uppgifter
Vårdgivaren ska ansvara för att varje användares åtkomst till uppgifter om en patient dokumenteras (loggas). (HSLF-FS 2025:57)
Vårdgivaren ska ansvara för att det framgår av loggarna
vilka åtgärder som har vidtagits med uppgifter om en patient,
från vilken vårdenhet eller vårdprocess inom en vårdgivares verksamhet som en användare har berett sig tillgång till uppgifter,
från vilken omsorgsgivare som en användare har berett sig tillgång till uppgifter,
vid vilken tidpunkt en användare har berett sig tillgång till uppgifter, och
användarens och patientens identitet. (HSLF-FS 2025:57)
Allmänna råd
När en omsorgsgivare har berett sig tillgång till uppgifter om en patient genom sammanhållen vård- och omsorgsdokumentation bör uppgift om enhet eller motsvarande inom omsorgsgivarens verksamhet framgå av loggen. (HSLF-FS 2025:57)
Vårdgivaren ska ansvara för att
systematiska och återkommande stickprovskontroller görs av den åtkomst som har förekommit,
kontroller görs vid misstanke om obehörig åtkomst,
kontroller av loggar dokumenteras, och
loggar sparas minst fem år. (HSLF-FS 2025:57)
Allmänna råd
Kontrollernas frekvens bör anpassas efter - antalet behöriga användare, - personuppgiftsbehandlingens omfattning, och - villkoren för behörighetstilldelning. Frekvensen bör även anpassas efter hur omfattande kontrollerna är. (HSLF-FS 2025:57)
Information till en patient om åtkomst
Av informationen som vårdgivaren enligt 8 kap. 5 § patientdatalagen (2008:355) på begäran ska lämna till en patient om åtkomsten till hans eller hennes uppgifter ska det framgå
från vilken vårdenhet inom en vårdgivares verksamhet en användare har berett sig tillgång till uppgifterna,
från vilken omsorgsgivare en användare har berett sig tillgång till uppgifterna, samt
vid vilken tidpunkt en användare har berett sig tillgång till uppgifterna.
Informationen ska vara utformad på ett sådant sätt att patienten kan bedöma om åtkomsten har varit befogad. (HSLF-FS 2025:57)
Allmänna råd
Av informationen bör det framgå från vilken enhet eller motsvarande inom en omsorgsgivares verksamhet en användare har berett sig tillgång till uppgifterna. (HSLF-FS 2025:57)
Enskildas elektroniska tillgång till uppgifter
Vårdgivaren ska ansvara för att en enskilds tillgång, genom direktåtkomst eller annat elektroniskt utlämnande, till uppgifter om sig själv och till dokumentation om åtkomst endast tillåts efter att den enskildes identitet har säkerställts genom flerfaktorsautentisering. (HSLF-FS 2025:57)
Om vårdgivaren endast medger en begränsad tillgång till uppgifter genom direktåtkomst eller annat elektroniskt utlämnande ska denne informera den enskilde om detta.
Vårdgivaren ska även informera den enskilde om vart han eller hon kan vända sig för att få hjälp med att förstå dokumentationen. (HSLF-FS 2025:57)
5 kap. Patientjournalens struktur och innehåll
Patientjournalens struktur
Vårdgivaren ska säkerställa att de uppgifter som finns dokumenterade i en patientjournal finns tillgängliga på ett överskådligt sätt för den hälso- och sjukvårdspersonal som är behörig att ta del av uppgifterna.
Allmänna råd
De delar av en patients journal som hör till en och samma individanpassade vårdprocess bör hållas samman.
Patientjournalens innehåll
Vårdgivaren ska säkerställa att uppgifterna i en patientjournal är entydiga.
Allmänna råd
För att försäkra sig om att uppgifterna är entydiga bör vårdgivaren använda följande publikationer, när de är tillämpliga:
–– Socialstyrelsens termbank –– Internationell statistisk klassifikation av sjukdomar och relaterade hälsoproblem (ICD-10-SE) –– Klassifikation av vårdåtgärder (KVÅ) –– Klassifikation av funktionstillstånd, funktionshinder och hälsa (ICF) –– Systematized Nomenclature of Medicine - Clinical Terms (Snomed CT).
Vårdgivaren ska, utöver vad som följer av 3 kap. 5–8 och 11 §§ patientdatalagen (2008:355), säkerställa att patientjournalen innehåller
1. en entydig identifikation av den berörda patienten, 2. patientens kontaktuppgifter, 3. uppgifter om namn och befattning på den personal som svarar för en viss journaluppgift, och 4. tidpunkten för varje vårdkontakt som patienten har haft eller som planeras.
Vårdgivaren ska säkerställa att det är möjligt att föra patientjournal om
1. en patients identitet inte kan fastställas, 2. en patient saknar svenskt personnummer, eller 3. en patient har skyddade personuppgifter.
Vårdgivaren ska säkerställa att en patientjournal, i förekommande fall, innehåller uppgifter om
1. aktuellt hälsotillstånd och medicinska bedömningar, 2. utredande och behandlande åtgärder samt bakgrunden till dessa, 3. ordinationer och ordinationsorsak, 4. resultat av utredande och behandlande åtgärder, 5. slutanteckningar och andra sammanfattningar av genomförd vård, 6. överkänslighet för läkemedel eller vissa ämnen, 7. komplikationer av vård och behandling, 8. vårdrelaterade infektioner, 9. samtycken och återkallade samtycken, 10. patientens önskemål om vård och behandling, 11. de medicintekniska produkter som har förskrivits till, utlämnats till eller tillförts en patient på ett sådant sätt att de kan spåras, 12. intyg, remisser och annan för vården relevant inkommande och utgående information, och 13. vårdplanering.
Vårdgivaren ska vidare säkerställa att patientjournalen innehåller en markering som ger en varning om att en patient har visat intolerans eller har en överkänslighet som innebär en allvarlig risk för hans eller hennes liv eller hälsa. Markeringen ska göras på ett sådant sätt att den är lätt att uppmärksamma.
Granskning av dokumentation
Vårdgivaren ska regelbundet granska att hälso- och sjukvårdspersonalen dokumenterar i patientjournalen enligt gällande författningar.
6 kap. Hantering av personuppgifter
Åtgärder till skydd mot obehörig åtkomst
Hälso- och sjukvårdspersonalen ska ansvara för att
1. personliga lösenord och hjälpmedel för autentisering inte kan bli tillgängliga för annan, och 2. datorer eller andra enheter som används för att hantera uppgifter om patienter inte lämnas utan att uppgifterna är skyddade mot obehörig åtkomst.
Vårdgivaren ska säkerställa att uppdragstagare eller andra som arbetar för eller har slutit avtal med vårdgivaren förbinder sig att skydda uppgifter om patienter mot obehörig åtkomst enligt vad som anges i 1 §.
Upplysning om spärrade uppgifter
Om en patient har motsatt sig att hans eller hennes personuppgifter görs tillgängliga för någon som arbetar vid en annan vårdenhet, i en annan vårdprocess eller för någon annan vårdgivare än den där uppgifterna har lämnats, ska det framgå av dokumentationen att det finns spärrade uppgifter.
Signering av journalanteckningar
Vårdgivaren ska säkerställa att det finns rutiner för signering av journalanteckningar och för bekräftelse av åtgärder som gäller en patients vård och behandling.
Vårdgivaren får besluta om undantag från kravet på signering i 3 kap. 10 § patientdatalagen (2008:355). Sådana undantag ska framgå av rutinerna för signering.
Undantag enligt första stycket får dock inte avse signering av
1. väsentliga ställningstaganden om vård och behandling, 2. förhållningsregler enligt smittskyddslagen (2004:168), eller 3. slutanteckningar eller andra sammanfattningar av genomförd vård.
Skydd av journalanteckningar
Vårdgivaren ska säkerställa att uppgifter i en patientjournal inte kan ändras eller utplånas annat än med stöd av patientdatalagen (2008:355) eller Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning). (HSLF-FS 2018:22)
Förvaring av patientjournalen
Vårdgivaren ska säkerställa att uppgifter i patientjournalen förvaras på ett sådant sätt att de är läsbara fram till dess att de gallras.
Om bevarandetid av patientjournaler i vissa fall
Vårdgivaren ska säkerställa att patientjournaler som förs vid medicinska kontroller enligt Arbetsmiljöverkets föreskrifter och allmänna råd (AFS 2023:15) om medicinska kontroller i arbetslivet, vilka har föranletts av arbete med exponering av carcinogena eller mutagena ämnen, bevaras i minst 40 år efter det att exponeringen har upphört. (HSLF-FS 2025:57)
Journalhandlingar på andra språk än svenska
Följande yrkesutövare får föra patientjournal på ett annat språk än svenska.
1. Den yrkesutövare som har fått ett behörighetsbevis för ett yrke i hälso- och sjukvården eller tandvården eller i detaljhandel med läkemedel enligt bestämmelserna om erkännande av utländsk utbildning i 6 kap. 1 § patientsäkerhetsförordningen (2010:1369) får föra patientjournal på danska eller norska.
2. Den yrkesutövare som i kraft av utomnordisk utbildning har fått ett förordnande av Socialstyrelsen att utöva yrke i hälso- och sjukvården får föra patientjournal på engelska, om det anges i förordnandet.
Om vårdgivaren anlitar hälso- och sjukvårdspersonal som enligt 8 § får föra patientjournal på något annat språk än svenska, ska denne säkerställa att
1. kravet på noggrannhet i dokumentationen upprätthålls, och 2. väsentliga ställningstaganden som gäller vård och behandling, förhållningsregler enligt smittskyddslagen (2004:168) samt slutanteckningar eller andra sammanfattningar av genomförd vård finns upprättade på svenska.
Översättning och tolkning
Vårdgivaren ska säkerställa att en patient kan ta del av sin patientjournal på ett sådant sätt att han eller hon kan förstå innehållet.
7 kap. Patientsäkerhetsberättelse
Patientsäkerhetsberättelsen ska, utöver vad som anges i 3 kap. 10 § patientsäkerhetslagen (2010:659), innehålla uppgifter om
1. de uppföljningar av informationssäkerheten som framgår av 3 kap. 6 § 3 och som är av större betydelse, 2. de riskanalyser som har gjorts enligt bestämmelserna i 3 kap. 5 §, 3. de åtgärder som har vidtagits för förbättring av informationssäkerheten enligt vad som framgår av 3 kap. 6 § 4 och som är av större betydelse, 4. den utvärdering vårdgivaren har genomfört enligt 3 kap. 18 § av skydd mot olovlig åtkomst till datornätverk och informationssystem, och 5. den granskning som har gjorts enligt 5 kap. 6 § av hälso- och sjukvårdspersonalens journalföring. (HSLF-FS 2017:3)
Ytterligare bestämmelser om innehållet i en patientsäkerhetsberättelse finns i 7 kap. 2 och 3 §§ Socialstyrelsens föreskrifter och allmänna råd (SOSFS 2011:9) om ledningssystem för systematiskt kvalitetsarbete.
8 kap. Omhändertagande av patientjournal
Om en enskild verksamhet i hälso- och sjukvården inte ska drivas vidare, ska
1. vårdgivaren, 2. dödsboet, 3. konkursboet, eller 4. likvidatorn
säkerställa att de patientjournaler som finns i verksamheten tas om hand på ett sådant sätt att obehöriga inte kan ta del av dem.
Om patientjournalerna inte kan tas om hand i enlighet med vad som framgår av första stycket, ska den som ansvarar för dem ansöka hos Inspektionen för vård och omsorg om omhändertagande av journalerna enligt bestämmelserna i 9 kap. 1 § andra stycket patientdatalagen (2008:355).
9 kap. Undantagsbestämmelse
Socialstyrelsen kan medge undantag från bestämmelserna i dessa föreskrifter, om det finns särskilda skäl.
Ladda ner eller beställ
Mer information
Mer hos oss
Journalföring och behandling av personuppgifter i hälso- och sjukvården