Hoppa till huvudinnehållet
ESEN Logga in
Boka mitt samtal

CRM för privatkliniker och skydd av hälsodata i Spanien

Vad ett CRM eller en kalender måste uppfylla i en privatklinik: hälsodata, leverantörsavtal, säkerhet, lagring och sanktioner, med artiklar.

Héctor Redondo, vd och grundare av BAI Business Vd och grundare av BAI Business

Publicerad Granskad 5 min Kunder och försäljning

CRM för privatkliniker och skydd av hälsodata i Spanien
Innehåll
  1. Hälsouppgifter är en särskild kategori
  2. Fem saker att kontrollera innan du väljer
  3. 1. Vilka hälsouppgifter som hamnar i verktyget
  4. 2. Avtal med leverantören
  5. 3. Säkerhet
  6. 4. Var uppgifterna behandlas
  7. 5. Lagring
  8. Vad det kostar att inte följa reglerna
  9. Var BAI passar in och var det inte gör det
  10. Vanliga frågor
  11. Är en patients uppgifter en särskild kategori?
  12. Behöver jag ett avtal med min leverantör av kalender eller CRM?
  13. Hur länge måste patientjournalen sparas?
  14. Hur mycket kan en överträdelse kosta?
  15. Läs också
  16. Källor

Hälsouppgifter är en särskild kategori: GDPR förbjuder behandling av dem om inte ett undantag gäller, som att tillhandahålla hälso- och sjukvård. En klinik som väljer kalender eller CRM måste kontrollera fem saker: den rättsliga grunden, avtalet med leverantören, säkerheten, lagringen och vilka hälsouppgifter som hamnar i verktyget.

Granskad 2026-10-10. BAI Business erbjuder ett CRM och en kalender och publicerar den här artikeln. Den här guiden ersätter inte rådet från en jurist eller ditt dataskyddsombud.

Hälsouppgifter är en särskild kategori

Artikel 9.1 i förordning (EU) 2016/679 (GDPR) förbjuder behandling av bland annat uppgifter om hälsa. Artikel 9.2 räknar upp de omständigheter då förbudet inte gäller. Två är relevanta för en klinik: att den registrerade har gett sitt uttryckliga samtycke (led a) och att behandlingen är nödvändig för medicinsk diagnostik eller för tillhandahållande av hälso- och sjukvård eller behandling, på grundval av unionsrätten eller medlemsstaternas nationella rätt eller i enlighet med avtal med yrkesutövare på hälsoområdet (led h) (källa: EUR-Lex, hämtad den 2026-10-10).

Vården av patienten har sitt undantag. Det som inte automatiskt har ett är allt annat som görs med deras uppgifter: att skicka reklam till dem, till exempel, kräver en annan rättslig grund.

Fem saker att kontrollera innan du väljer

1. Vilka hälsouppgifter som hamnar i verktyget

Bestäm vad som går till CRM-systemet eller kalendern och vad som stannar i patientjournalen. En kalender kan fungera med namn, kontaktuppgifter och tid för besöket utan att den medicinska orsaken syns. Ju färre hälsouppgifter som passerar genom verktyget, desto färre skärpta skyldigheter för det med sig.

2. Avtal med leverantören

Om leverantören av kalendern eller CRM-systemet behandlar dina patienters uppgifter för din räkning är den personuppgiftsbiträde. Artikel 28.3 i GDPR kräver att behandling hos ett personuppgiftsbiträde regleras i ett avtal eller en annan rättsakt. Be om det innan du börjar och spara det.

3. Säkerhet

Artikel 32.1 i GDPR kräver att den personuppgiftsansvarige och personuppgiftsbiträdet vidtar tekniska och organisatoriska åtgärder som är lämpliga med hänsyn till risken, vilket bland annat omfattar pseudonymisering och kryptering av personuppgifter (hämtad den 2026-10-10). Fråga leverantören vilka åtgärder den tillämpar och hur den styr vem som kommer åt vad.

4. Var uppgifterna behandlas

Artikel 44 i GDPR tillåter överföring av personuppgifter till ett tredjeland bara om den personuppgiftsansvarige och personuppgiftsbiträdet uppfyller villkoren i det aktuella kapitlet (hämtad den 2026-10-10). Fråga leverantören var uppgifterna lagras och vem mer som behandlar dem.

5. Lagring

Artikel 17 i den spanska lagen 41/2002 kräver att vårdinrättningar sparar den kliniska dokumentationen i minst fem år från utskrivningsdatum för varje vårdprocess (källa: BOE, hämtad den 2026-10-10). Patientjournalen har sitt eget system; CRM-systemet eller kalendern ersätter den inte.

Vad det kostar att inte följa reglerna

Artikel 83.5 i GDPR föreskriver sanktionsavgifter på upp till 20 miljoner euro eller, för ett företag, 4 % av den totala globala årsomsättningen under föregående budgetår, beroende på vilket värde som är högst, för överträdelser av de grundläggande principerna för behandling, däribland villkoren i artikel 9 (hämtad den 2026-10-10). Det är maxbeloppet; det verkliga beloppet beror på varje fall.

Var BAI passar in och var det inte gör det

BAI Business är en plattform för att driva företag, för egenföretagare och småföretag, med CRM, kalender och bokningar, fakturering och receptionist. Enligt databladet för kalenderlösningen räknar din bokningssida dina platser och kunden får en påminnelse om sin tid. Du kan se den på sidan om onlinebokning.

För en klinik är frågan vilka hälsouppgifter som går till verktyget. BAI passar som kalender, kontaktkort och kommunikation; vi beskriver här inte en patientjournal eller dess lagring, som hör till ett särskilt kliniskt program. Innan du anlitar någon leverantör, vår inräknad, be om personuppgiftsbiträdesavtalet och säkerhetsåtgärderna skriftligt.

Vanliga frågor

Är en patients uppgifter en särskild kategori?

Ja. Artikel 9.1 i GDPR förbjuder behandling av uppgifter om hälsa om inte ett av undantagen i artikel 9.2 gäller, bland dem att tillhandahålla hälso- och sjukvård eller behandling (led h) eller uttryckligt samtycke (led a).

Behöver jag ett avtal med min leverantör av kalender eller CRM?

Ja. Om leverantören behandlar dina patienters uppgifter för din räkning är den personuppgiftsbiträde, och artikel 28.3 i GDPR kräver att behandlingen regleras i ett avtal eller en annan rättsakt. Be om det innan du börjar.

Hur länge måste patientjournalen sparas?

Artikel 17 i den spanska lagen 41/2002 kräver att vårdinrättningar sparar den kliniska dokumentationen i minst fem år från utskrivningen för varje vårdprocess (hämtad den 2026-10-10). Ett CRM för kalender och kommunikation ersätter inte patientjournalen.

Hur mycket kan en överträdelse kosta?

Överträdelser av de grundläggande principerna för behandling, däribland artikel 9, kan leda till sanktionsavgifter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen, enligt artikel 83.5 i GDPR (hämtad den 2026-10-10).

Läs också

Källor

Kunder och försäljning

crm for ditt foretag

Fortsätt läsa

Kunder och försäljning

Vad ett CRM är och när ditt företag behöver ett

Vad ett CRM är, förklarat utan jargong, hur många företag som använder det enligt Spaniens INE, vad det behöver i ett småföretag och när du inte behöver ett.