Senast uppdaterad: 9 september 2026

Vad har hänt?

Funmed har utsatts för ett brott. Mellan den 10 och 26 augusti 2026 tog sig obehöriga in på en av våra servrar. Servern används för statistik och uppföljning av vår verksamhet och innehöll därför kopior av uppgifter ur våra system. Vi upptäckte intrånget den 27 augusti, kopplade omedelbart bort servern från internet, säkrade bevis och anlitade ett externt cybersäkerhetsföretag. Vi har polisanmält händelsen och anmält den till Integritetsskyddsmyndigheten. Säkerhetsföretagets utredning har bekräftat att uppgifter hämtades ut från servern. Den har inte funnit några tecken på att angriparna nådde något annat system.

Vilka uppgifter berörs?

För patienter gäller det uppgifter om vem du är: namn, personnummer och kontaktuppgifter. Det gäller din kontakt med oss: bokningar, köp, program och medlemskap, vilka behandlare du har haft, namnen på dokument i din patientportal och texten i aviseringar vi skickat till dig. Själva dokumenten hämtades inte ut. Det gäller också de uppgifter om din hälsa som vi använt i din vård: diagnoser, provtagningar, provsvar och behandlingsplan. Svar i hälsoformulär hämtades också ut: helt för formulären från åren 2015 till 2021, delvis för senare år, och för de senare åren kan utredningen inte avgöra vilka patienters svar som ingick. För dig som bokat ett introsamtal via vår webbplats utan att bli patient gäller det namn, kontaktuppgifter och det du skrev om dina besvär vid bokningen. Uppgifter om personal ingår också. Inga betalkortsuppgifter berördes; sådana lagras inte hos oss.

Är min journal berörd?

Nej. Journalsystemet, där anteckningarna från dina besök skrivs, berördes inte och fungerar som vanligt. Den drabbade servern innehöll kopior av vissa uppgifter ur våra system, till exempel diagnoser, provsvar och behandlingsplaner; det är de uppgifter som räknas upp ovan. Själva journalanteckningarna från besöken fanns inte där, och säkerhetsföretaget har inte funnit några tecken på att angriparna nådde något annat system än den drabbade servern.

Hur vet jag om just jag berörs?

Alla som berörs får ett mejl från oss den 9 september, till den e-postadress vi har. Den som saknar e-postadress hos oss får ett brev med posten. Har du inte fått något men varit patient hos oss sedan 2014, skriv till personuppgifter@funmed.se från den adress du använder hos oss, så kontrollerar vi och svarar skriftligt. Av säkerhetsskäl bekräftar vi inte per telefon om en enskild person berörs.

Kan jag få veta vilka uppgifter det gäller just mig?

Mejlet du har fått innehåller det vi vet om uppgifterna om dig. Utredningen visar vilka slag av uppgifter som hämtades ut, men kan inte i alla delar visa vilka enskilda uppgifter om just dig som ingick. En personlig genomgång ger därför i praktiken inte mer än det som står i mejlet. Vill du ändå ha en sådan genomgång, skriv till personuppgifter@funmed.se eller ring oss. Svaret lämnar vi bara på ett sätt där vi vet att det är du: i Funmed-appen, inloggad med BankID, eller som rekommenderat brev, aldrig per telefon eller e-post. Räkna med att det kan ta några veckor.

Vad kan någon göra med uppgifterna?

Försöka lura dig: mejl eller sms som ser ut att komma från Funmed, från ett laboratorium eller en myndighet, bedrägeriförsök med ditt personnummer, eller att någon kontaktar dig, påstår sig ha dina uppgifter och kräver pengar. Ett bedrägligt meddelande kan verka äkta, eftersom avsändaren kan känna till exempelvis vilka prover du har tagit eller vem du har träffat hos oss. Hittills har vi inga tecken på att något av det här har hänt, men vi vill att du är förberedd.

Kan uppgifterna spridas vidare?

Det som hämtats ut kan vi inte ta tillbaka. Vi har i dag inga tecken på att uppgifterna har spridits vidare eller missbrukats, och vi följer utvecklingen. Får vi ny information som har betydelse för dig hör vi av oss.

Vad bör jag göra?

Var vaksam på mejl, sms och samtal som nämner Funmed, prover eller din hälsa, även om avsändaren ser ut att vara Funmed. Vi ber dig aldrig lämna ut koder eller lösenord, och vi begär aldrig betalning med anledning av den här händelsen. Använd aldrig BankID på uppmaning av någon som ringer dig. Våra mejl om händelsen kommer från adresser som slutar på @funmed.se, har inga bilagor och ber dig inte klicka på någon länk. Är du osäker på om ett meddelande är äkta: klicka inte, utan öppna Funmed-appen som vanligt, skriv själv in funmed.se i webbläsaren eller ring oss. Som en extra försiktighetsåtgärd kan du lägga en så kallad bedrägerispärr hos kreditupplysningsföretagen, se nedan. Om någon kontaktar dig och påstår sig ha dina uppgifter: betala inte, svara inte, spara meddelandet, kontakta oss och gör en polisanmälan.

Hur lägger jag en bedrägerispärr?

En bedrägerispärr är en markering hos kreditupplysningsföretagen som gör det svårare för någon annan att ta lån eller teckna avtal i ditt namn. Du lägger den själv hos kreditupplysningsföretagen, hos varje företag för sig; sök på ”bedrägerispärr” på företagets webbplats. Villkor och eventuell kostnad framgår hos respektive företag.

Har ni betalat något eller förhandlat?

Nej. Vi har inte haft någon kontakt med angriparna och har inte betalat något. Händelsen är polisanmäld.

Vem gjorde det?

Det utreds av polisen. Enligt säkerhetsföretagets bedömning var det en bred kampanj mot många organisationer som använder samma program, där angriparna utnyttjade en känd sårbarhet, inte ett angrepp riktat mot just Funmed eller våra patienter.

Varför fick jag veta först nu?

Vi anmälde händelsen till Integritetsskyddsmyndigheten inom den lagstadgade tiden. Det har tagit tid att utreda vad som faktiskt hämtades ut, och vi ville informera om fakta, inte om gissningar. Nu är utredningen gjord, och därför informerar vi.

Vad gör Funmed nu?

Den drabbade servern är avstängd och tas inte i drift igen. Den ersätts av en ny miljö som byggs från grunden tillsammans med extern säkerhetsexpertis, utan den sårbarhet som angriparna utnyttjade och med starkare skydd. Vi har anmält händelsen till Integritetsskyddsmyndigheten och polisen, går igenom säkerheten i alla våra system, har sett över våra rutiner för hur vi hanterar personuppgifter, uppdaterat vår integritetspolicy och utser ett dataskyddsombud. Vi berättar öppet om åtgärderna när de är genomförda.

Hur uppdaterar jag appen?

Har du bett om en personlig genomgång i appen: öppna App Store eller Google Play, sök på Funmed och tryck Uppdatera. Finns ingen uppdatering, eller går den inte att installera: ta bort appen från telefonen och hämta den igen från butiken. Du förlorar ingenting; allt finns kvar när du loggar in med BankID. Tillåt aviseringar när appen frågar, så får du besked när svaret finns. Behöver du hjälp: ring oss, så hjälper vi dig steg för steg.

Vill du bli kontaktad när vi vet mer?

Säg det när du hör av dig, så antecknar vi det och återkommer till dig när det finns ny information som rör dig. Vi uppdaterar också den här sidan; datumet överst visar när.

Kan jag få mina uppgifter raderade?

Journaluppgifter måste vi enligt patientdatalagen bevara i minst tio år och får inte radera själva. Andra uppgifter, till exempel för nyhetsbrev, raderar vi på begäran. Skriv till personuppgifter@funmed.se.

Jag är vårdnadshavare till ett barn som är patient. Vad gäller?

Mejlet går till dig som vårdnadshavare, till den adress vi har. Råden gäller barnets uppgifter på samma sätt, och det är du som kan be om en personlig genomgång om barnet; svaret lämnar vi som rekommenderat brev till dig, efter att vi kontrollerat vårdnaden.

Är det säkert att fortsätta som patient hos Funmed?

Ja. Journalsystemet och vården berördes inte. Den drabbade servern är avstängd och tas inte i drift igen, den ersätts av en ny miljö som byggs från grunden med extern säkerhetsexpertis, och vi går igenom säkerheten i alla våra system. Vi förstår om händelsen väcker frågor, och vi svarar på dem.

Hur når jag er?

  • Telefon: 010-175 49 60, vardagar 09.00–16.30.
  • E-post: personuppgifter@funmed.se. Du får ett automatiskt svar som bekräftar att mejlet kommit fram, och sedan ett personligt svar.
  • Frågor om just dina uppgifter besvarar vi bara på ett sätt där vi vet att det är du: i Funmed-appen, inloggad med BankID, eller som rekommenderat brev, aldrig per telefon eller e-post.
  • Gäller det pågående vård når du oss som vanligt i appen eller på patient@funmed.se.
  • Du kan också lämna klagomål till Integritetsskyddsmyndigheten, imy.se.

Information in English

Funmed has been the victim of a crime. Between 10 and 26 August 2026 unauthorised persons gained access to a server used for statistics and follow-up, which held copies of data from our systems, and data was extracted. The incident has been reported to the police and to the Swedish Authority for Privacy Protection (IMY). Our medical record system, where the notes from your visits are written, was not affected, and the security firm has found no indications that any other system was reached. The data concerned includes patients' names, personal identity numbers and contact details; bookings, purchases, programmes and practitioners; and care-related data such as diagnoses, tests, test results and treatment plans. Health questionnaire answers were extracted in full for the years 2015 to 2021 and in part for later years. No payment card data was affected. Be alert to e-mails, text messages and calls referring to Funmed, tests or your health, even if the sender appears to be Funmed: we never ask you to hand over codes or passwords, we never request payment in connection with this incident, and our e-mails about the incident contain no attachments and do not ask you to click any link. Never use BankID at the request of someone who calls you. The e-mail you received contains what we know about your data. Questions about your own data are answered only in the Funmed app (logged in with BankID) or by registered letter, never by phone or e-mail. Call 010-175 49 60 on weekdays 09.00–16.30 or write to personuppgifter@funmed.se.