§ 1 Avtalens parter
Databehandler: Grini Tech AS, org.nr 837 326 842, Lalienveien 21, 1453 Bjørnemyr. E-post: grini@fastlegen.com.
Behandlingsansvarlig: Sluttbrukeren (psykologen, eventuelt den virksomheten psykologen representerer) som har godtatt denne avtalen ved registrering i PsykologKI.
I denne avtalen betegnes Grini Tech AS som «Databehandler» og brukeren av PsykologKI som «Behandlingsansvarlig». Avtalen regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig.
§ 2 Bakgrunn og formål med avtalen
Denne databehandleravtalen er inngått for å sikre at personopplysninger behandles i samsvar med personvernforordningen (EU) 2016/679 (GDPR) og norsk personopplysningslov, herunder Normen (Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren).
Avtalen regulerer Databehandlers behandling av personopplysninger når Behandlingsansvarlig benytter tjenesten «PsykologKI» (heretter «Tjenesten»). Tjenesten er en psykolog-tilpasset utgave av plattformen Fastlegenes KI-verktøy. Enkelte tekniske valg er tilpasset psykologutgaven — særlig måten KI-kall rutes på, som er beskrevet i § 3.
§ 3 Behandlingens formål og art
Databehandler behandler personopplysninger utelukkende for å levere følgende tjenester til Behandlingsansvarlig:
- Brukeradministrasjon og autentisering — opprettelse og forvaltning av brukerkonto, inkludert tofaktor-autentisering (TOTP) og SMS-verifisering.
- Talegjenkjenning (tale-til-tekst) — sanntids transkripsjon av lyd fra samtaler via Soniox (EU-region). Lydstrømmen sendes direkte fra Behandlingsansvarliges nettleser til Soniox' EU-endepunkt, prosesseres i sanntid og lagres ikke etter at transkripsjonen er fullført.
- KI-basert dokumentgenerering — behandling av transkribert tekst og annen tekst Behandlingsansvarlig tilfører, gjennom en stor språkmodell (LLM) via AWS Bedrock (EU-region), for å generere utkast til journalnotater, epikriser, henvisninger og annen dokumentasjon. Teksten sendes fra Behandlingsansvarliges nettleser til Databehandlers server, som videreformidler den til AWS Bedrock og returnerer svaret. Teksten passerer Databehandlers server utelukkende i minne, som ledd i overføringen — den skrives aldri til disk, database eller logg. Databehandler registrerer kun metadata om kallet (tidspunkt, modell, antall tokens, kostnad og hvilken mal som ble brukt), aldri innholdet. Teksten prosesseres i sanntid hos AWS Bedrock og lagres ikke etter at svaret er generert.
- Token-telling — før et KI-kall beregnes tekstens omfang og kostnad ved et oppslag mot AWS Bedrocks CountTokens-endepunkt (EU-region). Dette kallet går direkte fra Behandlingsansvarliges nettleser til AWS, signert med midlertidige tilgangsnøkler med 15 minutters levetid utstedt av Databehandler. Teksten passerer ikke Databehandlers server på denne veien, og lagres ikke hos AWS.
- Tolkemodus — toveis sanntidsoversettelse mellom Behandlingsansvarlig og klient, basert på samme talegjenkjennings- og språkmodellkjede som over. Prosesseres i sanntid, lagres ikke.
- Videokonsultasjon (ved abonnement) — sikker videosamtale mellom Behandlingsansvarlig og klient, med mulighet for livetolking. Video- og lydstrømmer overføres direkte mellom deltakerne (peer-to-peer via WebRTC) og lagres ikke av Databehandler.
- Utgående telefonkonsultasjon — oppringing fra Behandlingsansvarlig til klient via Telnyx. Samtalelyden rutes via Telnyx' EU-infrastruktur (AnchorSite Frankfurt) og lagres ikke (opptak er ikke aktivert). Samtale-metadata (Call Detail Records) lagres hos Telnyx i Tyskland.
- Malbibliotek — lagring og deling av Behandlingsansvarliges egne instruksjonsmaler (terapiformer, diktatprompts, henvisningsmaler). Maler skal ikke inneholde klientopplysninger, og Tjenesten validerer maler mot dette før publisering.
- Betalingsadministrasjon — håndtering av forhåndsbetalt saldo og betaling for bruk av Tjenesten via Stripe.
- Support-chat — meldingsdialog mellom Behandlingsansvarlig og Databehandlers support (via Google Firebase, EU). Skal ikke benyttes til klientopplysninger.
- Feilrapportering (diagnostikk) — Behandlingsansvarlig kan selv velge å sende en teknisk feillogg til Databehandler for feilsøking. Loggen inneholder tidsstempler, feilmeldinger, hvilke deler av brukergrensesnittet som ble brukt, og teknisk enhets- og nettleserinformasjon — aldri innhold fra konsultasjoner, klientopplysninger, lyd eller transkripsjon. Rapporten merkes med Behandlingsansvarliges e-postadresse, lagres hos Databehandler i EU i inntil 60 dager og slettes deretter automatisk. Sending skjer kun ved Behandlingsansvarliges eget, aktive valg.
Databehandler skal ikke behandle personopplysninger til andre formål enn det som er beskrevet ovenfor, med mindre Behandlingsansvarlig gir skriftlig instruks om dette.
§ 4 Kategorier av personopplysninger og registrerte
4.1 Registrerte
- Behandlingsansvarlig (psykologen/brukeren av Tjenesten).
- Klienter/pasienter — hvis stemme og helseopplysninger prosesseres gjennom talegjenkjenning, dokumentgenerering, tolkemodus, video- og telefonkonsultasjon. Klientdata lagres ikke av Databehandler.
4.2 Personopplysninger som behandles
| Kategori | Opplysninger | Lagres på server |
|---|---|---|
| Kontoinformasjon | Navn, e-post, telefonnummer, klinikknavn, adresse | Ja |
| Autentiseringsdata | Kryptert passord, TOTP-hemmelighet, sesjonsdata | Ja |
| Betalingsdata | Saldo, transaksjonshistorikk (via Stripe) | Ja (Stripe) |
| Lyd / transkripsjon | Lydstrøm fra samtaler og tolkemodus | Nei — sendes direkte fra nettleser til Soniox, prosesseres i sanntid, lagres ikke |
| Tekst til KI-generering | Transkripsjon og tekst Behandlingsansvarlig tilfører | Nei — passerer Databehandlers server kun i minne under overføring til AWS Bedrock; ikke lagret, ikke logget |
| KI-genererte dokumenter | Utkast til journalnotater, epikriser, henvisninger, brev | Nei — returneres til klientprogrammet; lagres midlertidig kryptert i nettleserens sessionStorage |
| Bakgrunnsjobber | KI-svar som venter på henting av klientprogrammet | Kun ende-til-ende-kryptert (se § 6.1) med automatisk sletting |
| Videokonsultasjon | Video- og lydstrøm mellom Behandlingsansvarlig og klient | Nei — overføres direkte mellom deltakerne (WebRTC), lagres ikke |
| Telefoni-metadata | Klientens telefonnummer ved utgående anrop | Kun maskert (siste sifre); fullt nummer persisteres aldri hos Databehandler |
| Feilrapport (diagnostikk) | Teknisk feillogg merket med Behandlingsansvarliges e-postadresse | Ja — kun når Behandlingsansvarlig selv sender den; slettes automatisk etter 60 dager |
4.3 Særlige kategorier (helseopplysninger)
Databehandler lagrer ingen helseopplysninger. Lyd streames direkte fra Behandlingsansvarliges nettleser til Soniox for transkripsjon, og video- og lydstrømmer i videokonsultasjoner overføres direkte mellom deltakerne via WebRTC — ingen av disse passerer Databehandlers servere.
Tekst til dokumentgenerering rutes derimot via Databehandlers server, som formidler den videre til AWS Bedrock. På denne veien er teksten kun i minne under selve overføringen: den skrives ikke til disk, database eller logg, og er ikke tilgjengelig for Databehandler etter at kallet er fullført. Databehandler har ikke funksjonalitet for å lese, søke i eller gjenfinne innholdet i disse kallene.
Alle disse dataene prosesseres i sanntid (in-transit) og lagres verken av Databehandler eller underdatabehandlerne. AWS Bedrock lagrer ikke prompter eller svar, og Soniox lagrer ikke lyd eller transkripsjoner. Ingen av dataene benyttes til trening av KI-modeller.
4.4 Lagringstid i Behandlingsansvarliges nettleser
Samtaledata lagres utelukkende midlertidig og kryptert (AES-256-GCM) i brukerens nettleser (sessionStorage). Dataene slettes ved det første av følgende:
- nettleserfanen lukkes,
- Behandlingsansvarlig logger ut, eller
- sesjonen utløper — etter 8 timer uten aktivitet, og uansett senest 24 timer etter innlogging. Ved utløp tømmer Tjenesten all klientside-lagring automatisk.
I tillegg legger Tjenesten et automatisk skjermfilter over klientdata etter 15 minutters inaktivitet. Behandlingsansvarlig kan når som helst slette dataene selv ved å logge ut eller lukke fanen.
§ 5 Behandlingsansvarligs rettigheter og plikter
Behandlingsansvarlig har ansvar for at behandlingen av personopplysninger har et lovlig grunnlag i henhold til GDPR, og skal:
- Sørge for at det foreligger lovlig grunnlag for behandling av personopplysninger gjennom Tjenesten, herunder helseopplysninger som inngår i lydstrømmer og tekst.
- Påse at klienter er informert om bruk av KI-verktøy i tråd med gjeldende lover og retningslinjer.
- Gjennomføre og vedlikeholde egen vurdering av personvernkonsekvenser (DPIA) der det kreves — se Databehandlers DPIA-underlag for PsykologKI.
- Kvalitetssikre alle KI-genererte utkast før de tas i bruk; Tjenesten er et dokumentasjonsverktøy og ikke klinisk beslutningsstøtte.
- Ikke legge klientopplysninger i instruksjonsmaler eller andre felter som lagres på server.
- Ikke benytte Tjenesten til formål som er uforenlige med denne avtalen.
- Beskytte egne påloggingsopplysninger og TOTP-enheter.
§ 6 Sikkerhetstiltak
6.1 Tekniske tiltak
- Kryptering i transitt: All kommunikasjon skjer over TLS 1.2 eller nyere.
- Kryptering i klient: Samtaledata krypteres med AES-256-GCM i brukerens nettleser (sessionStorage). Krypteringsnøkkelen utledes via PBKDF2 fra en tilfeldig sesjonshemmelighet generert ved innlogging, lever utelukkende i nettleserens minne, og slettes automatisk når fanen lukkes.
- Ende-til-ende-kryptert bakgrunnskø: KI-svar som genereres mens klientprogrammet venter, mellomlagres på server utelukkende som chiffertekst: hvert svar krypteres med en engangs AES-256-GCM-nøkkel som pakkes med brukerens offentlige RSA-nøkkel (OAEP/SHA-256) og kun kan pakkes opp i brukerens nettleser (WebCrypto). Databehandler beholder aldri krypteringsnøkkelen og kan ikke lese innholdet. Jobber slettes automatisk etter kort tid (standard 10 minutter).
- Sterk autentisering: Tofaktor-autentisering (TOTP) er påkrevd for alle brukere, kombinert med SMS-verifisering ved registrering.
- Sesjonsbasert tilgangskontroll: HTTP-only session cookies med begrenset levetid — 8 timer uten aktivitet, absolutt tak 24 timer fra innlogging — kombinert med innloggingsforsøk-begrensning og revisjonslogg.
- Ingen lagring av helsedata på server: Lyd, transkripsjon og genererte dokumenter prosesseres kun i sanntid og lagres aldri i lesbar form på Databehandlers servere. Tekst som formidles videre til språkmodellen holdes kun i serverens arbeidsminne for det enkelte kallet. Applikasjons-, webserver- og databaselogger er innrettet slik at innholdsdata ikke logges, og databasen har ingen tabeller for konsultasjons- eller dokumentinnhold.
- Maskering: Klienttelefonnumre ved utgående anrop lagres kun maskert hos Databehandler.
6.2 Organisatoriske tiltak
- Tilgangen til produksjonssystemer er begrenset til nødvendig personell hos Databehandler.
- Databehandler gjennomfører jevnlige risikovurderinger og tekniske gjennomganger av Tjenesten.
- Underdatabehandlere er valgt basert på dokumenterte sikkerhets- og personvernsertifiseringer.
§ 7 Underdatabehandlere
Behandlingsansvarlig gir ved godkjenning av denne avtalen en generell forhåndsgodkjenning til bruk av underdatabehandlere. Databehandler skal informere Behandlingsansvarlig om endringer i underdatabehandlere med rimelig varsel, og Behandlingsansvarlig kan protestere mot slike endringer.
Følgende underdatabehandlere benyttes per avtaledato:
| Leverandør | Formål | Dataregion | Sertifiseringer |
|---|---|---|---|
| Hetzner Online GmbH | Serverhosting og database (backend, brukerkontoer); formidling av KI-kall til AWS Bedrock (kun in-transit, ingen lagring); mottak av feilrapporter | EU — Tyskland/Finland | ISO 27001, SOC 1 |
| one.com | Domene- og DNS-hosting | EU — Danmark | GDPR-kompatibel |
| Soniox Inc. | Talegjenkjenning (tale-til-tekst) i sanntid, inkl. tolkemodus | EU Sovereign Cloud | SOC 2 Type II, GDPR, HIPAA |
| Amazon Web Services (AWS) | KI-inferens via AWS Bedrock (språkmodell for dokumentgenerering) | EU — Stockholm (eu-north-1) / Frankfurt (eu-central-1) | ISO 27001, SOC 1-3, GDPR, HIPAA |
| Telnyx LLC | Utgående telefoni (psykolog→klient); lagring av samtale-metadata (CDR). Mottar ikke lydopptak eller helse-/journalinnhold. | EU + USA — Tyskland (media + CDR-lagring) / USA (primær) | SOC 2 Type II, ISO 27001, HIPAA, PCI DSS, GDPR |
| sms.to | Sending av SMS for verifisering ved registrering | EU | GDPR-kompatibel |
| Stripe Payments Europe, Ltd. | Betalingshåndtering | EU + USA — Irland / USA | PCI DSS Level 1, SOC 1-2, ISO 27001, EU-U.S. DPF |
| Google Ireland Ltd. (Firebase) | Support-chat i Tjenesten: meldinger mellom Behandlingsansvarlig og Databehandlers support, med brukerens visningsnavn/e-post (anonym teknisk pålogging). Skal ikke benyttes til klientopplysninger. Brukes ikke til annet i Tjenesten. | EU — europe-west1 (Belgia) | ISO 27001, SOC 1-3, GDPR |
Databehandler benytter utelukkende underdatabehandlere som tilbyr tilstrekkelige garantier i henhold til GDPR artikkel 28(1), herunder gjennom egne databehandleravtaler, sertifiseringer og/eller standardkontraktsklausuler (SCC-er). Disse avtalene er inngått i tråd med kravene i GDPR artikkel 28(4).
§ 8 Overføring til tredjeland
All primær databehandling skjer innenfor EU/EØS-området. Databehandlers servere er plassert hos Hetzner i EU, talegjenkjenning skjer i Soniox' EU-region, KI-inferens skjer i AWS' EU-regioner, og Firebase benyttes i europe-west1.
8.1 Stripe og overføring til USA
Stripe er et amerikansk selskap med europeisk hovedkontor i Irland. Som del av betalingsbehandlingen kan personopplysninger overføres til USA, sikret gjennom EU-U.S. Data Privacy Framework og EUs standardkontraktsklausuler. Kun betalingsrelaterte opplysninger behandles av Stripe; ingen helseopplysninger eller samtaledata deles med Stripe.
8.2 Øvrige underdatabehandlere
Soniox er et amerikansk selskap, men tilbyr en dedikert EU Sovereign Cloud-region som benyttes av Tjenesten. Data prosesseres og forblir innenfor EU, og Soniox lagrer ikke lyd eller transkripsjoner. AWS Bedrock benyttes i EU-regionene; AWS lagrer ikke prompter eller svar, og data forblir innenfor valgt region.
8.3 Vurdering av risiko ved amerikansk jurisdiksjon
Soniox, AWS, Google og Stripe er amerikanske selskaper og kan i prinsippet være underlagt amerikansk lovgivning (FISA 702, CLOUD Act). Risikoen for de registrerte vurderes som lav: helseopplysninger prosesseres utelukkende in-transit uten lagring hos noen av disse leverandørene — det finnes dermed ingen persistente helsedata som kan utleveres på forespørsel. Alle leverandørene tilbyr EU-basert prosessering og er sertifisert under EU-U.S. Data Privacy Framework.
8.4 Telnyx og telefoni
Telnyx (Telnyx LLC) er en amerikansk teleoperatør som leverer den utgående telefonien. Telnyx lagrer samtale-metadata (Call Detail Records: klientens telefonnummer, tidspunkt, varighet og kostnad) — lagringssted er konfigurert til Tyskland, og samtale-media rutes via Telnyx' EU-infrastruktur (AnchorSite Frankfurt). Telnyx mottar ikke transkripsjon, journalinnhold eller annen helseinformasjon, og samtalelyd lagres ikke (opptak er ikke aktivert). I Databehandlers egne systemer lagres kun maskert klientnummer. Overføringsgrunnlag: Telnyx' databehandleravtale med EUs standardkontraktsklausuler (SCC 2021/914).
§ 9 Avviksbehandling og varsling
Ved brudd på personopplysningssikkerheten skal Databehandler:
- Varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer etter at Databehandler ble kjent med avviket.
- Gi Behandlingsansvarlig tilstrekkelig informasjon til å oppfylle sin meldeplikt til Datatilsynet i henhold til GDPR artikkel 33, herunder beskrivelse av avvikets art, kategorier og omtrentlig antall berørte registrerte, sannsynlige konsekvenser og iverksatte tiltak.
- Bistå Behandlingsansvarlig med å håndtere avviket og begrense eventuelle negative konsekvenser.
§ 10 Revisjon og innsyn
Behandlingsansvarlig har rett til å kontrollere at Databehandler overholder vilkårene i denne avtalen:
- Å be om skriftlig dokumentasjon av sikkerhetstiltak, rutiner og underdatabehandlere — Databehandler skal besvare slike henvendelser innen rimelig tid og uten ekstra kostnad.
- Å gjennomføre eller la en uavhengig tredjepart gjennomføre revisjoner av Databehandlers systemer og rutiner, med minimum 30 dagers skriftlig varsel og ikke hyppigere enn én gang per 12 måneder. Kostnadene ved slik ekstern revisjon bæres av Behandlingsansvarlig.
Databehandler skal gi rimelig bistand til slike kontroller. Retten til revisjon etter punkt 2 er inkludert for å oppfylle kravene i GDPR artikkel 28(3)(h).
§ 11 Varighet og opphør
Denne avtalen gjelder så lenge Behandlingsansvarlig har en aktiv brukerkonto hos Databehandler. Ved opphør skal Databehandler:
- Slette alle personopplysninger knyttet til Behandlingsansvarligs konto innen 30 dager etter oppsigelse, med mindre lovpålagt oppbevaring krever annet.
- Bekrefte slettingen skriftlig dersom Behandlingsansvarlig ber om dette.
- Sørge for at underdatabehandlere sletter relevante data tilsvarende.
Behandlingsansvarlig kan når som helst slette sin konto og alle lokalt lagrede data direkte gjennom Tjenestens brukergrensesnitt.
§ 12 Bistand ved utøvelse av registrertes rettigheter
Databehandler skal bistå Behandlingsansvarlig med å oppfylle sine forpliktelser overfor registrerte i henhold til GDPR kapittel III, herunder rett til innsyn, retting, sletting, dataportabilitet og rett til å protestere mot behandling.
Ettersom Tjenestens arkitektur innebærer at helseopplysninger og samtaledata utelukkende lagres lokalt hos Behandlingsansvarlig, vil de fleste forespørsler om innsyn i klientdata måtte besvares direkte av Behandlingsansvarlig uten bistand fra Databehandler.
§ 13 Kontaktinformasjon
Henvendelser vedrørende denne avtalen og behandling av personopplysninger rettes til: Grini Tech AS, org.nr 837 326 842, Lalienveien 21, 1453 Bjørnemyr — grini@fastlegen.com.
§ 14 Lovvalg og tvister
Avtalen er underlagt norsk rett. Tvister som ikke løses i minnelighet, avgjøres av norske domstoler med Follo og Nordre Østfold tingrett som verneting.
