FHVCare används av företagshälsovårdar och deras kundföretag för att beställa och följa upp tjänster, kommunicera och hantera sjuk- och friskanmälan.
Integritetspolicy
Här beskriver vi hur personuppgifter behandlas i FHVCare – beställningsportalen på fhvcare.se och FHVCare-appen för iOS och Android – vem som ansvarar för dem och vilka rättigheter du har.
Senast uppdaterad 6 oktober 2026
Uppgifter om hälsa, till exempel orsaken till en beställning eller en sjukanmälan, skyddas särskilt: de mest känsliga fälten lagras krypterade, och orsaken till en sjukanmälan visas för chefen bara om medarbetaren samtycker.
Vem ansvarar för dina personuppgifter?
FHVCare tillhandahålls av FHVCare i Sverige AB (org.nr 559178-5000), Sollerö Björka 253, 792 90 Sollerön. Tjänsten används av företagshälsovårdar och av de företag och organisationer som är deras kunder (kundföretag).
För de uppgifter som hanteras i själva ärendena – beställningar, bokningar, meddelanden, avvikelser, dokument, fakturaunderlag, sjuk- och friskanmälan och ärendenas historik – är det i regel din arbetsgivare (kundföretaget) och företagshälsovården som är personuppgiftsansvariga, var och en för sin del. FHVCare behandlar då uppgifterna för deras räkning och enligt deras instruktioner, som personuppgiftsbiträde. Vill du veta mer om hur de uppgifterna används, eller utöva dina rättigheter, vänder du dig i första hand till din arbetsgivare eller din företagshälsovård.
FHVCare i Sverige AB är själv personuppgiftsansvarig för den behandling som krävs för att driva och skydda tjänsten, till exempel inloggnings- och säkerhetsloggar, supportärenden och kontakter via kontaktformuläret, samt för kakorna på de sidor som visas när du inte är inloggad.
Om du använder FHVCare via en företagshälsovårds egen webbplats eller underdomän kan även den företagshälsovårdens integritetspolicy gälla.
Vilka personuppgifter behandlas?
Användare (personal hos företagshälsovården och kundföretagen)
- Namn, e-postadress, telefonnummer, titel, organisation, avdelning och beställar-ID.
- Inloggningsuppgifter: lösenord (lagras endast krypterat med envägskryptering), engångskoder för tvåstegsverifiering och ditt personnummer, om du kopplar ditt konto till BankID eller om din arbetsgivare lämnar det via den automatiska inläsningen från sitt personalsystem.
- Inställningar för notiser via e-post, SMS och push samt språkval.
- Frånvarostatus som du själv anger i dina inställningar, till exempel att du är sjukskriven, föräldraledig eller på semester, och under vilken period. Statusen visas för andra användare i de ärenden där du är kontaktperson.
- Uppgifter om din senaste inloggning: tidpunkt, enhetstyp, operativsystem och webbläsare.
Medarbetare som en beställning gäller
- Namn, personnummer, e-postadress, telefonnummer, adress, kön, anställningsuppgifter (till exempel avdelning, befattning, yrke, startdatum och tillhörighet i organisationen) och om du samtyckt till SMS.
- Uppgifter i ärendet: vilka tjänster som beställts, syfte eller orsak till beställningen, om du är sjukskriven och sedan när, bokade tider, kommentarer, meddelanden, bifogade filer (till exempel intyg) och ärendets status och historik.
- Om ditt kundföretag använder modulen Sjuk & Frisk: sjuk- och friskanmälningar med frånvarotyp (till exempel sjukdom, vård av barn eller arbetsskada), omfattning, datum, orsakskategori, eventuell egen beskrivning och uppföljning i rehabiliteringskedjan, som uppföljningssamtal, läkarintyg, anmälan till Försäkringskassan, rehabiliteringsplan och möten. Orsaken visas för din chef endast om du samtycker till det.
- Har du skyddade personuppgifter kan det markeras i ärendet. Då visas inte ditt namn, personnummer eller dina kontaktuppgifter i ärendelistor, ärendevyer och utskrifter.
Kontaktpersoner och chefer
Namn, telefonnummer, e-postadress och adress för närmaste chef eller annan kontaktperson som anges i en beställning.
Dig som kontaktar oss
- Det du skriver i kontaktformuläret eller i supportchatten, eventuella bilder du bifogar och dina kontaktuppgifter.
- Nya supportärenden aviseras till FHVCares supportpersonal via e-post och SMS.
- Skriv helst inte uppgifter om hälsa i supportchatten eller kontaktformuläret.
Loggar
När du är inloggad loggas sidvisningar och åtgärder i tjänsten med adress, IP-adress, webbläsare och användare. Dessutom loggas inloggningar, när användare öppnar och ändrar ärenden samt skickade SMS, e-post och pushnotiser (mottagare och typ av meddelande, men inte ämnesrad eller innehåll), för spårbarhet och säkerhet.
I appen
Ett slumpmässigt enhets-ID som appen skapar, en push-token från Apple eller Google om du tillåter notiser, appens version, plattform (iOS eller Android) och språk.
Uppgifter om hälsa och personnummer
Företagshälsovård innebär att uppgifter om hälsa behandlas, till exempel orsaken till en beställning, sjukskrivning, sjuk- och friskanmälan, rehabilitering och intyg som bifogas ett ärende. Sådana uppgifter är känsliga personuppgifter och får bara behandlas med stöd av något av undantagen i artikel 9 i dataskyddsförordningen, till exempel för att arbetsgivaren ska kunna fullgöra sina skyldigheter inom arbetsrätt, arbetsmiljö och arbetslivsinriktad rehabilitering (artikel 9.2 b) eller för företagshälsovårdens bedömningar och insatser, som utförs av personal med tystnadsplikt (artikel 9.2 h). Att orsaken till en sjukanmälan visas för chefen bygger på medarbetarens uttryckliga samtycke (artikel 9.2 a), som kan återkallas genom att kontakta arbetsgivaren. Det är de personuppgiftsansvariga som ansvarar för att det finns stöd för behandlingen.
Hälsouppgifter i ärenden kan ses av de användare hos din arbetsgivare och din företagshälsovård som har behörighet till ärendet (se Vem får ta del av uppgifterna?). De mest känsliga fälten – syfte och orsak, kommentarer i ärenden och orsaker i sjuk- och friskanmälningar – lagras dessutom krypterade, och orsaken till en sjukanmälan visas för chefen bara om medarbetaren samtycker.
Personnummer används för att säkert kunna identifiera medarbetare i ärenden och för inloggning med BankID. Användare hos kundföretagen som inte har särskild behörighet ser personnumret utan de fyra sista siffrorna, även i utskrifter och exporter.
Varifrån kommer uppgifterna?
- Från dig själv, när du använder tjänsten, fyller i en sjuk- eller friskanmälan eller kontaktar oss.
- Från din arbetsgivare, som registrerar användare och medarbetare och gör beställningar. Vissa kundföretag skickar regelbundet uppgifter om användare och anställda, bland annat personnummer, från sina personalsystem genom en automatisk filöverföring som läses in varje natt.
- Från din företagshälsovård, som handlägger ärendena.
- Från BankID och Freja eID när du loggar in med e-legitimation (personnummer respektive e-postadress).
Varför behandlas uppgifterna och med vilket stöd?
Uppgifterna behandlas för att:
- kundföretag ska kunna beställa företagshälsovård och företagshälsovården handlägga, boka, dokumentera och följa upp ärendena,
- skicka bokningsbekräftelser, påminnelser och notiser om ärenden via SMS, e-post och push,
- hantera sjuk- och friskanmälan och uppföljningen i rehabiliteringskedjan när kundföretaget använder den funktionen,
- hantera avvikelser, meddelanden, dokument, fakturaunderlag och statistik,
- ge dig säker inloggning, skydda tjänsten mot obehörig åtkomst och kunna följa upp vem som har gjort vad i ett ärende,
- besvara frågor i supporten och via kontaktformuläret,
- felsöka tjänsten och upprätthålla dess funktion och säkerhet.
När FHVCare är personuppgiftsbiträde är det din arbetsgivare och din företagshälsovård som bestämmer ändamålen och ansvarar för den rättsliga grunden, som oftast är att behandlingen behövs för att fullgöra avtal eller rättsliga förpliktelser, eller för ett berättigat intresse. För den behandling som FHVCare i Sverige AB själv ansvarar för – säkerhet, loggning, support och drift av tjänsten – är den rättsliga grunden vårt berättigade intresse av att kunna erbjuda en säker och fungerande tjänst. För kakor för annonsmätning är grunden ditt samtycke.
Vem får ta del av uppgifterna?
I tjänsten styrs åtkomsten av roller och behörigheter som din arbetsgivare och företagshälsovården tilldelar. Personal på företagshälsovården kan se ärenden för företagshälsovårdens kundföretag. Användare hos ett kundföretag ser företagets ärenden om rollen ger det, annars bara de ärenden där de är beställare eller angiven chef – privata beställningar ser bara beställaren och de angivna cheferna.
Behörig personal hos FHVCare och hos vår IT-leverantör kan komma åt uppgifterna i tjänsten när det behövs för support, felsökning och drift, till exempel genom att se tjänsten som en viss användare ser den.
För att kunna leverera tjänsten anlitar FHVCare följande leverantörer, som bara får behandla uppgifterna för vår räkning:
- Vår driftleverantör – driftar servrarna i Sverige där tjänsten, databasen och filerna finns.
- Vår IT-leverantör – utvecklar och förvaltar FHVCare och har vid behov åtkomst till uppgifterna för support, felsökning och drift.
- Twilio – skickar SMS, till exempel engångskoder, bokningsbekräftelser och påminnelser till medarbetare samt notiser om ärenden och sjukanmälningar.
- Vår e-postleverantör – skickar e-post, till exempel notiser, engångskoder och återställning av lösenord.
- Google Firebase Cloud Messaging – levererar pushnotiser till appen. Notiserna innehåller bara allmän text, till exempel ett ordernummer, aldrig uppgifter om hälsa.
- BankID och Freja eID – när du väljer att logga in med e-legitimation.
- OpenAI – om AI-supporten är aktiverad besvaras frågor i supportchatten automatiskt av en AI-assistent. Ditt meddelande och de senaste meddelandena i samma supportärende skickas då till OpenAI efter att e-postadresser, personnummer och telefonnummer har maskerats, tillsammans med din roll, ditt företag och din företagshälsovård, dina egna notisinställningar, vilka moduler du har tillgång till, vilken typ av enhet och webbläsare du använder samt nummer, status och företag för ordrar du själv har behörighet till och nämner i frågan. Meddelanden som tydligt gäller hälsa, till exempel diagnoser, sjukdomar eller journaluppgifter, skickas inte till OpenAI utan lämnas över till en person i supporten. Bilder skickas inte, och frågor som AI-assistenten inte kan besvara lämnas också över. Supportpersonalen kan använda maskerade supportärenden som inte gäller hälsa för att med hjälp av OpenAI ta fram nya hjälpartiklar.
- Google – typsnitten i portalen och appen hämtas från Google Fonts, vilket innebär att din IP-adress och webbläsare blir kända för Google. På sidor som visas när du inte är inloggad används också Google Ads för att mäta våra annonser; kakor för annonsmätning används bara om du samtycker i cookiebannern.
- Osano – hanterar samtycket till kakor på sidor som visas när du inte är inloggad.
Kundföretag kan också koppla sina egna system till FHVCare, till exempel för att läsa in anställda eller hämta uppgifter om sina beställningar. Uppgifter lämnas dessutom ut till myndigheter när lag kräver det. Vi säljer aldrig personuppgifter.
Överföring till länder utanför EU/EES
Tjänsten, dess databas och de filer som laddas upp finns på servrar i Sverige hos vår driftleverantör. Några av leverantörerna ovan, till exempel Twilio, Google och OpenAI, har verksamhet i USA, och uppgifter kan därför överföras dit. Sådana överföringar sker bara med stöd av de skyddsåtgärder som dataskyddsförordningen kräver, till exempel EU-kommissionens beslut om adekvat skyddsnivå för företag som anslutit sig till EU–US Data Privacy Framework eller EU-kommissionens standardavtalsklausuler.
Hur länge sparas uppgifterna?
Hur länge uppgifterna i ärendena sparas bestäms i stor utsträckning av din arbetsgivare och din företagshälsovård. I tjänsten gäller i dag följande:
- Avslutade beställningar döljs automatiskt efter den tid som valts för kundföretaget (6, 12 eller 24 månader) och går då inte längre att se i tjänsten. Bifogade filer kan få ett sista datum, och efter det datumet går de inte längre att öppna.
- Uppgifter i ärenden, sjuk- och friskanmälningar, meddelanden, dolda beställningar och filer raderas inte automatiskt, utan sparas tills din arbetsgivare eller företagshälsovården begär att de ska raderas.
- När ett användarkonto avslutas inaktiveras det så att det inte längre går att logga in, och personnumret som används för BankID tas bort.
- Engångskoder för inloggning gäller i 15 minuter och kan bara användas en gång. Länkar till filer som öppnas utanför appen gäller i 5 minuter, och exporterad statistik raderas från servern efter cirka 15 minuter.
- En inloggning i webbläsaren avslutas efter cirka två timmars inaktivitet och i appen efter 30 dagars inaktivitet.
- Push-token spärras när du loggar ut och används inte heller om appen inte har öppnats på 60 dagar.
- Loggen över sidvisningar och åtgärder (adress, IP-adress, webbläsare och användare) raderas efter 90 dagar. Händelseloggen i ärendena, loggarna över skickad e-post, SMS och pushnotiser samt supportärenden raderas inte automatiskt i dag. Tekniska felloggar raderas efter 30 dagar.
Om du vill att uppgifter om dig ska raderas vänder du dig till din arbetsgivare eller företagshälsovård, eller till oss för de uppgifter vi själva ansvarar för.
Kakor (cookies) och lagring i appen
Portalen använder kakor som behövs för att tjänsten ska fungera: en sessionskaka som håller dig inloggad, en säkerhetskaka som skyddar mot förfalskade anrop (XSRF-TOKEN) och en kaka som kommer ihåg ditt språkval i ett år. Dessa kräver inte samtycke.
På sidor som visas när du inte är inloggad används kakor från Google Ads för annonsmätning bara om du samtycker i cookiebannern, och Osano sparar ditt val. Kakorna för annonsmätning används aldrig när du är inloggad.
Appen sparar på enheten ett slumpmässigt enhets-ID, om notiser har aktiverats, om du har tackat nej till frågan om notiser samt ett eventuellt osänt utkast i supportchatten. Utkastet tas bort när du loggar ut. Filer som du öppnar från appen sparas tillfälligt i appens cacheminne och rensas nästa gång appen startar. Filer som du laddar ner via telefonens nedladdningshanterare på Android hamnar i mappen Hämtade filer och ligger kvar där tills du tar bort dem.
Appen och dess behörigheter
- Kamera, mikrofon och bilder används bara när du själv väljer att fotografera, spela in eller bifoga en fil i ett ärende.
- Pushnotiser är frivilliga. Du kan stänga av dem i appen under Mer → Notiser eller i telefonens inställningar.
- Appen innehåller ingen reklam, spårar dig inte mellan appar och webbplatser och använder inga analysverktyg. Firebase används endast för att leverera pushnotiser.
Hur skyddas uppgifterna?
- All trafik till portalen och appen är krypterad (HTTPS).
- Inloggning sker med BankID, Freja eID eller lösenord. Beroende på organisationens inställningar krävs även en engångskod via SMS eller e-post, och upprepade felaktiga inloggningsförsök spärras tillfälligt.
- Behörigheter styrs av roller som din arbetsgivare och företagshälsovården tilldelar.
- De mest känsliga uppgifterna krypteras i databasen, personnummer visas utan de fyra sista siffrorna för användare utan behörighet, och vid skyddade personuppgifter visas inte medarbetarens namn och kontaktuppgifter.
- Inloggningar och ändringar i ärenden loggas, liksom när användare hos kundföretag och företagshälsovårdar öppnar ärenden, så att obehörig åtkomst kan upptäckas och utredas.
Dina rättigheter
Enligt dataskyddsförordningen har du rätt att:
- få information om och tillgång till de personuppgifter som behandlas om dig,
- få felaktiga uppgifter rättade,
- få uppgifter raderade eller behandlingen begränsad i vissa fall,
- invända mot behandling som grundar sig på ett berättigat intresse,
- få ut uppgifter som du själv lämnat i ett maskinläsbart format (dataportabilitet), när behandlingen grundar sig på samtycke eller avtal,
- när som helst återkalla ett samtycke, till exempel till kakor för annonsmätning eller till att orsaken till din sjukanmälan visas för chefen.
För uppgifter i ärenden, sjuk- och friskanmälningar och ditt användarkonto vänder du dig i första hand till din arbetsgivare eller din företagshälsovård, som är ansvariga. Du kan också begära att ditt konto avslutas direkt i appen under Mer → Inställningar → Avsluta mitt konto; begäran skickas då till supporten. Kontakta oss om du har frågor om den behandling som FHVCare i Sverige AB ansvarar för, eller om du inte vet vem du ska vända dig till – vi hjälper dig vidare.
Är du missnöjd med hur dina personuppgifter behandlas har du rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), www.imy.se.
Ändringar i integritetspolicyn
Vi uppdaterar integritetspolicyn när tjänsten eller behandlingen av personuppgifter ändras. Den senaste versionen finns alltid på den här sidan, och datumet överst visar när den senast ändrades.
Kontakt
Har du frågor om integritetspolicyn eller om hur dina personuppgifter behandlas är du välkommen att kontakta oss.
FHVCare i Sverige ABOrganisationsnummer: 559178-5000
Adress: Sollerö Björka 253, 792 90 Sollerön
E-post: support@fhvcare.se
Telefon: 08-550 200 33 (Vardagar 08.00–17.00)