CRM för privatkliniker och skydd av hälsodata i Spanien
Vad ett CRM eller en kalender måste uppfylla i en privatklinik: hälsodata, leverantörsavtal, säkerhet, lagring och sanktioner, med artiklar.
Héctor RedondoVd och grundare av BAI Business

Innehåll
- Hälsouppgifter är en särskild kategori
- Fem saker att kontrollera innan du väljer
- 1. Vilka hälsouppgifter som hamnar i verktyget
- 2. Avtal med leverantören
- 3. Säkerhet
- 4. Var uppgifterna behandlas
- 5. Lagring
- Vad det kostar att inte följa reglerna
- Var BAI passar in och var det inte gör det
- Vanliga frågor
- Är en patients uppgifter en särskild kategori?
- Behöver jag ett avtal med min leverantör av kalender eller CRM?
- Hur länge måste patientjournalen sparas?
- Hur mycket kan en överträdelse kosta?
- Läs också
- Källor
Hälsouppgifter är en särskild kategori: GDPR förbjuder behandling av dem om inte ett undantag gäller, som att tillhandahålla hälso- och sjukvård. En klinik som väljer kalender eller CRM måste kontrollera fem saker: den rättsliga grunden, avtalet med leverantören, säkerheten, lagringen och vilka hälsouppgifter som hamnar i verktyget.
Granskad 2026-10-10. BAI Business erbjuder ett CRM och en kalender och publicerar den här artikeln. Den här guiden ersätter inte rådet från en jurist eller ditt dataskyddsombud.
Hälsouppgifter är en särskild kategori
Artikel 9.1 i förordning (EU) 2016/679 (GDPR) förbjuder behandling av bland annat uppgifter om hälsa. Artikel 9.2 räknar upp de omständigheter då förbudet inte gäller. Två är relevanta för en klinik: att den registrerade har gett sitt uttryckliga samtycke (led a) och att behandlingen är nödvändig för medicinsk diagnostik eller för tillhandahållande av hälso- och sjukvård eller behandling, på grundval av unionsrätten eller medlemsstaternas nationella rätt eller i enlighet med avtal med yrkesutövare på hälsoområdet (led h) (källa: EUR-Lex, hämtad den 2026-10-10).
Vården av patienten har sitt undantag. Det som inte automatiskt har ett är allt annat som görs med deras uppgifter: att skicka reklam till dem, till exempel, kräver en annan rättslig grund.
Fem saker att kontrollera innan du väljer
1. Vilka hälsouppgifter som hamnar i verktyget
Bestäm vad som går till CRM-systemet eller kalendern och vad som stannar i patientjournalen. En kalender kan fungera med namn, kontaktuppgifter och tid för besöket utan att den medicinska orsaken syns. Ju färre hälsouppgifter som passerar genom verktyget, desto färre skärpta skyldigheter för det med sig.
2. Avtal med leverantören
Om leverantören av kalendern eller CRM-systemet behandlar dina patienters uppgifter för din räkning är den personuppgiftsbiträde. Artikel 28.3 i GDPR kräver att behandling hos ett personuppgiftsbiträde regleras i ett avtal eller en annan rättsakt. Be om det innan du börjar och spara det.
3. Säkerhet
Artikel 32.1 i GDPR kräver att den personuppgiftsansvarige och personuppgiftsbiträdet vidtar tekniska och organisatoriska åtgärder som är lämpliga med hänsyn till risken, vilket bland annat omfattar pseudonymisering och kryptering av personuppgifter (hämtad den 2026-10-10). Fråga leverantören vilka åtgärder den tillämpar och hur den styr vem som kommer åt vad.
4. Var uppgifterna behandlas
Artikel 44 i GDPR tillåter överföring av personuppgifter till ett tredjeland bara om den personuppgiftsansvarige och personuppgiftsbiträdet uppfyller villkoren i det aktuella kapitlet (hämtad den 2026-10-10). Fråga leverantören var uppgifterna lagras och vem mer som behandlar dem.
5. Lagring
Artikel 17 i den spanska lagen 41/2002 kräver att vårdinrättningar sparar den kliniska dokumentationen i minst fem år från utskrivningsdatum för varje vårdprocess (källa: BOE, hämtad den 2026-10-10). Patientjournalen har sitt eget system; CRM-systemet eller kalendern ersätter den inte.
Vad det kostar att inte följa reglerna
Artikel 83.5 i GDPR föreskriver sanktionsavgifter på upp till 20 miljoner euro eller, för ett företag, 4 % av den totala globala årsomsättningen under föregående budgetår, beroende på vilket värde som är högst, för överträdelser av de grundläggande principerna för behandling, däribland villkoren i artikel 9 (hämtad den 2026-10-10). Det är maxbeloppet; det verkliga beloppet beror på varje fall.
Var BAI passar in och var det inte gör det
BAI Business är en plattform för att driva företag, för egenföretagare och småföretag, med CRM, kalender och bokningar, fakturering och receptionist. Enligt databladet för kalenderlösningen räknar din bokningssida dina platser och kunden får en påminnelse om sin tid. Du kan se den på sidan om onlinebokning.
För en klinik är frågan vilka hälsouppgifter som går till verktyget. BAI passar som kalender, kontaktkort och kommunikation; vi beskriver här inte en patientjournal eller dess lagring, som hör till ett särskilt kliniskt program. Innan du anlitar någon leverantör, vår inräknad, be om personuppgiftsbiträdesavtalet och säkerhetsåtgärderna skriftligt.
Vanliga frågor
Är en patients uppgifter en särskild kategori?
Ja. Artikel 9.1 i GDPR förbjuder behandling av uppgifter om hälsa om inte ett av undantagen i artikel 9.2 gäller, bland dem att tillhandahålla hälso- och sjukvård eller behandling (led h) eller uttryckligt samtycke (led a).
Behöver jag ett avtal med min leverantör av kalender eller CRM?
Ja. Om leverantören behandlar dina patienters uppgifter för din räkning är den personuppgiftsbiträde, och artikel 28.3 i GDPR kräver att behandlingen regleras i ett avtal eller en annan rättsakt. Be om det innan du börjar.
Hur länge måste patientjournalen sparas?
Artikel 17 i den spanska lagen 41/2002 kräver att vårdinrättningar sparar den kliniska dokumentationen i minst fem år från utskrivningen för varje vårdprocess (hämtad den 2026-10-10). Ett CRM för kalender och kommunikation ersätter inte patientjournalen.
Hur mycket kan en överträdelse kosta?
Överträdelser av de grundläggande principerna för behandling, däribland artikel 9, kan leda till sanktionsavgifter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen, enligt artikel 83.5 i GDPR (hämtad den 2026-10-10).
Läs också
- GDPR för ditt småföretag: vilka kunduppgifter du får spara och hur länge: lagringstiderna för kunduppgifter.
- Bästa kalender- och bokningsappar med CRM: jämförelse av bokningsappar.
Källor
- Förordning (EU) 2016/679 (GDPR), konsoliderad text, hämtad den 10 oktober 2026.
- Lag 41/2002, grundlag om patientens självbestämmande, BOE, hämtad den 10 oktober 2026.
- Organisk lag 3/2018 (LOPDGDD), BOE, hämtad den 10 oktober 2026.
Fortsätt läsa
Kunder och försäljning
CRM eller ERP: skillnader och vilket ditt småföretag behöver
Skillnader mellan ett CRM och ett ERP, var de överlappar, vad Spaniens INE säger om användningen och hur du avgör vilket du ska börja med utan att spendera för mycket.
Kunder och försäljning
Vad ett CRM är och när ditt företag behöver ett
Vad ett CRM är, förklarat utan jargong, hur många företag som använder det enligt Spaniens INE, vad det behöver i ett småföretag och när du inte behöver ett.
Kunder och försäljning
Vad ett ERP är och när ett småföretag behöver ett
Vad ett ERP är, vad det innehåller, hur många företag som använder det enligt Spaniens INE och hur du ser om ditt småföretag behöver ett eller något lättare.
