Hoppa till innehåll

    Säkerhet & dataskydd

    Omsio är byggt för att hantera känsliga personuppgifter inom socialtjänsten. Vi följer GDPR och IVO:s krav, med tekniska säkerhetsåtgärder anpassade för socialtjänstens dokumentation och tillsyn.

    Svenskhostad data

    Journaldata och kärndata lagras i Sverige (Supabase EU-norra/AWS Stockholm) och behandlas inom EU/EES. Marknadsförings- och analystjänster på omsio.se kan innebära överföring till tredje land under EU-kommissionens standardavtalsklausuler (SCC). Det valbara AI-tillägget överförs till USA under SCC. Se integritetspolicyn för fullständig underleverantörslista.

    Systematiskt informationssäkerhetsarbete

    Säkerhetsarbetet styrs i ett internt ledningssystem för informationssäkerhet, med riskregister, styrdokument, leverantörsförteckning, åtkomststyrning och incidenthantering.

    Driftgaranti och incidenthantering

    Vi avtalar 99,5 % månatlig tillgänglighet exklusive planerade underhållsfönster (nattetid, aviseras minst fem vardagar i förväg). Krypterade backuper tas dagligen och lagras inom EU med sju dagars retention, en återställningstid (RTO) under fyra timmar och en maximal dataförlust (RPO) på 24 timmar. Driftpåverkande incidenter kommuniceras inom en timme via e-post till alla berörda verksamheter.

    Kryptering i alla led

    All data krypteras vid lagring (AES-256) och vid överföring (TLS 1.2+). Inga uppgifter skickas eller lagras i klartext.

    BankID-autentisering

    Inloggning sker med svenskt BankID via Idura, som är starkare än vanlig tvåfaktorsautentisering. Avtal signeras digitalt med BankID. Verksamhetens användare loggar in utan lösenord, så det finns inget lösenord att gissa, återanvända eller nätfiska.

    Inloggning från kontorets nätverk

    Som tillval kan inloggningen låsas till verksamhetens egna IP-adresser, så att BankID bara fungerar från kontorets uppkoppling. Begränsningen kan gälla alla roller eller bara vissa, enskilda medarbetare kan undantas, och den som loggar in från annat håll under en pågående session loggas ut. Tillvalet slås på av Omsio tillsammans med er.

    Rollbaserad åtkomstkontroll

    Fördefinierade användarroller med behörigheter som styrs på databasnivå via Row Level Security. Varje databasåtgärd kontrolleras, inte bara gränssnittet.

    Mandantisolering

    Varje verksamhet är isolerad på databasnivå, inte bara i gränssnittet. Varje läsning och skrivning filtreras mot verksamhetens identitet innan den når data. Det stöder tystnadsplikten för den som arbetar i enskild verksamhet, 17 kap. 11 § socialtjänstlagen (2025:400).

    Skyddade identiteter

    Placeringar med sekretessmarkering eller skyddad folkbokföring hanteras med särskild åtkomstkontroll. Endast tilldelad personal och admin har tillgång. Notifieringar anonymiseras automatiskt.

    Spårbarhet

    Alla ändringar i journalsystemet loggas med fullständig revisionshistorik (vem, vad, när). Dokumentation uppfyller kraven i 14 kap. 3–7 §§ socialtjänstlagen (2025:400), som 17 kap. 1 § gör tillämpliga i enskild verksamhet.

    Gallring

    Inbyggd gallringsfunktion för avslutade placeringar i enlighet med 17 kap. 2 § socialtjänstlagen (2025:400), två år efter sista anteckningen. Stöd för överlämning till socialnämnd enligt 17 kap. 3–4 §§.

    IVO-anpassad dokumentation

    Journalföring, inrapportering och avvikelser följer strukturer anpassade för IVO:s tillsyn. Lex Sarah-markering, åtgärdsplaner, gallring och fullständig spårbarhet: allt byggt för att uppfylla socialtjänstens dokumentationskrav.

    Signeringscertifikat

    Alla signerade avtal får ett automatiskt genererat signeringscertifikat med dokumentets SHA-256-hash, båda parters namn, tidpunkter, IP-adresser och verifieringsstatus. Juridiskt bindande enligt eIDAS-förordningen (EU) 910/2014.

    Frågor om säkerhet?

    Vi är transparenta med vår säkerhet och svarar gärna på alla dina frågor. Kontakta oss eller läs vår integritetspolicy för mer information.

    Säkerhet & dataskydd | Omsio