Säkerhet & GDPR
Säkerheten i Cura Flow avgörs av en enda sak: vad AI:n tar in för att ringa och boka om. Svaret är så lite som möjligt — och den känsligaste uppgiften flyttar vi inte alls.

Senast uppdaterad: 2026-07-30
Viktig avgränsning: Den här sidan handlar om tjänsten (portalen) där patientuppgifter behandlas — inte om marknadssajten curaflow.se. I tjänsten är kliniken personuppgiftsansvarig och Cura Flow personuppgiftsbiträde. Hur vi behandlar dig som besökare eller intressent (lead) på sajten står i integritetspolicyn.
1. Vad AI:n tar in — och inte tar in
När en patient avbokar läser Cura Flow klinikens kalender och recall-lista, matchar rätt patient ur väntelistan och ringer upp. Till själva röstsamtalet lämnar bara tre uppgifter systemet — och den mest känsliga flyttar vi inte alls.
| Uppgift | Går till röstsamtalet? |
|---|---|
| Förnamn | Ja — så att samtalet blir personligt |
| Telefonnummer | Ja — så att vi når rätt person |
| Den lediga tiden | Ja — så att vi kan erbjuda den |
| Personnummer | Nej — behövs aldrig för samtalet |
| Journaler & diagnoser | Nej — hämtas inte |
Personnummer och journaler lämnar aldrig systemet. Rösten presenterar sig alltid som en automatisk assistent från kliniken — patienten får veta att samtalet är automatiserat.
2. Så skyddas patientdata
Säkerheten är byggd in i tekniken, inte en policy på papper. Data flyttas så lite som möjligt, lagras inom EU och skyddas i varje led.
- Krypterat i transit (TLS) och i vila — ingen läsbar patientdata i klartext.
- Patientdata lagras inom EU (Supabase, norra EU-regionen).
- Per-klinik-isolering — varje klinik är sin egen, isolerade tenant.
- Endast läsande access mot Muntra — kalender och recall, inga journaler i onödan.
- Revisionslogg över åtgärder ger spårbarhet i linje med GDPR artikel 28.
3. Roller och ansvar enligt GDPR
Cura Flow passar in i den ansvarsfördelning som lagen kräver. Ni äger patientrelationen, vi behandlar uppgifterna på ert uppdrag — och inget patientdata behandlas innan avtalet finns på plats.
- Kliniken är personuppgiftsansvarig och bestämmer ändamålet.
- Cura Flow är personuppgiftsbiträde och behandlar enligt era dokumenterade instruktioner.
- DPA tecknas med varje klinik innan något patientdata behandlas.
- Behandlingen sker under patientdatalagen och GDPR artikel 9 (känsliga personuppgifter).
4. Underbiträden och överföring utanför EU
Vi håller listan kort och öppen. Patientdatabasen ligger inom EU; röstdelen drivs av Vapi (USA), och de delar som lämnar EU skyddas av personuppgiftsbiträdesavtal (DPA) och standardavtalsklausuler (SCC). Vi säger därför inte "all data stannar i EU" — vi beskriver exakt vilken del som kan lämna EU och hur den skyddas.
| Underbiträde | Funktion | Region |
|---|---|---|
| Supabase | Säker backend och datalagring | EU (norra EU-regionen) |
| Vapi | Röst-AI-infrastruktur (utgående samtal) | USA (med SCC) |
Den fullständiga och alltid uppdaterade listan finns på underbiträdessidan.
5. Om något ändå händer
Vi följer GDPR:s anmälningsplikt. Som biträde underrättar vi kliniken utan onödigt dröjsmål, och kliniken ansvarar i sin tur för anmälan till Integritetsskyddsmyndigheten (IMY) inom 72 timmar. Hela rutinen beskrivs på sidan om incidenthantering.
Vanliga frågor
Skickar ni patienternas personnummer till AI:n?
Nej. Personnumret lämnar aldrig systemet. Bara förnamn, telefonnummer och den lediga tiden går till röstdelen.
Var lagras vår data?
I EU (Supabase, norra EU-regionen), krypterat både i transit och i vila.
Vem är personuppgiftsansvarig — vi eller ni?
Ni, kliniken. Cura Flow är personuppgiftsbiträde och tecknar DPA innan något patientdata behandlas.
Hur skyddas en klinik från att se en annans data?
Varje klinik är en egen, isolerad tenant. Åtkomstreglerna i databasen tvingar fram separationen tekniskt — en kunds data kan inte nå en annan.
Se även: underbiträden & DPA · dataminimering & retention · incidenthantering · AI & transparens