Databehandleravtale

I henhold til personvernforordningen (GDPR) artikkel 28 · Grini Tech AS

Versjon: psy-1.1 Datert: 31. august 2026 Dokument-ID: DPA-PSY-2026-01 Trer i kraft ved aksept i Tjenesten

§ 1 Avtalens parter

Databehandler: Grini Tech AS, org.nr 837 326 842, Lalienveien 21, 1453 Bjørnemyr. E-post: grini@fastlegen.com.

Behandlingsansvarlig: Sluttbrukeren (psykologen, eventuelt den virksomheten psykologen representerer) som har godtatt denne avtalen ved registrering i PsykologKI.

I denne avtalen betegnes Grini Tech AS som «Databehandler» og brukeren av PsykologKI som «Behandlingsansvarlig». Avtalen regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig.

§ 2 Bakgrunn og formål med avtalen

Denne databehandleravtalen er inngått for å sikre at personopplysninger behandles i samsvar med personvernforordningen (EU) 2016/679 (GDPR) og norsk personopplysningslov, herunder Normen (Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren).

Avtalen regulerer Databehandlers behandling av personopplysninger når Behandlingsansvarlig benytter tjenesten «PsykologKI» (heretter «Tjenesten»). Tjenesten er en psykolog-tilpasset utgave av plattformen Fastlegenes KI-verktøy. Enkelte tekniske valg er tilpasset psykologutgaven — særlig måten KI-kall rutes på, som er beskrevet i § 3.

Viktig prinsipp: Tjenesten er utformet etter prinsippet om dataminimering. Ingen helseopplysninger eller klientdata lagres på Databehandlers servere. Tekst som sendes til språkmodellen passerer Databehandlers server kun i minne, som ledd i overføringen til AWS Bedrock — den skrives aldri til disk, database eller logg (se § 3). Samtaledata lagres utelukkende midlertidig i brukerens nettleser (sessionStorage) med AES-256-GCM-kryptering, og slettes når fanen lukkes, ved utlogging, eller når sesjonen utløper — se § 4.4. Resultater som må vente på klientprogrammet (bakgrunnsjobber) mellomlagres kun ende-til-ende-kryptert — se § 6.

§ 3 Behandlingens formål og art

Databehandler behandler personopplysninger utelukkende for å levere følgende tjenester til Behandlingsansvarlig:

Databehandler skal ikke behandle personopplysninger til andre formål enn det som er beskrevet ovenfor, med mindre Behandlingsansvarlig gir skriftlig instruks om dette.

§ 4 Kategorier av personopplysninger og registrerte

4.1 Registrerte

4.2 Personopplysninger som behandles

KategoriOpplysningerLagres på server
KontoinformasjonNavn, e-post, telefonnummer, klinikknavn, adresseJa
AutentiseringsdataKryptert passord, TOTP-hemmelighet, sesjonsdataJa
BetalingsdataSaldo, transaksjonshistorikk (via Stripe)Ja (Stripe)
Lyd / transkripsjonLydstrøm fra samtaler og tolkemodus Nei — sendes direkte fra nettleser til Soniox, prosesseres i sanntid, lagres ikke
Tekst til KI-genereringTranskripsjon og tekst Behandlingsansvarlig tilfører Nei — passerer Databehandlers server kun i minne under overføring til AWS Bedrock; ikke lagret, ikke logget
KI-genererte dokumenterUtkast til journalnotater, epikriser, henvisninger, brev Nei — returneres til klientprogrammet; lagres midlertidig kryptert i nettleserens sessionStorage
BakgrunnsjobberKI-svar som venter på henting av klientprogrammet Kun ende-til-ende-kryptert (se § 6.1) med automatisk sletting
VideokonsultasjonVideo- og lydstrøm mellom Behandlingsansvarlig og klient Nei — overføres direkte mellom deltakerne (WebRTC), lagres ikke
Telefoni-metadataKlientens telefonnummer ved utgående anrop Kun maskert (siste sifre); fullt nummer persisteres aldri hos Databehandler
Feilrapport (diagnostikk)Teknisk feillogg merket med Behandlingsansvarliges e-postadresse Ja — kun når Behandlingsansvarlig selv sender den; slettes automatisk etter 60 dager

4.3 Særlige kategorier (helseopplysninger)

Databehandler lagrer ingen helseopplysninger. Lyd streames direkte fra Behandlingsansvarliges nettleser til Soniox for transkripsjon, og video- og lydstrømmer i videokonsultasjoner overføres direkte mellom deltakerne via WebRTC — ingen av disse passerer Databehandlers servere.

Tekst til dokumentgenerering rutes derimot via Databehandlers server, som formidler den videre til AWS Bedrock. På denne veien er teksten kun i minne under selve overføringen: den skrives ikke til disk, database eller logg, og er ikke tilgjengelig for Databehandler etter at kallet er fullført. Databehandler har ikke funksjonalitet for å lese, søke i eller gjenfinne innholdet i disse kallene.

Alle disse dataene prosesseres i sanntid (in-transit) og lagres verken av Databehandler eller underdatabehandlerne. AWS Bedrock lagrer ikke prompter eller svar, og Soniox lagrer ikke lyd eller transkripsjoner. Ingen av dataene benyttes til trening av KI-modeller.

4.4 Lagringstid i Behandlingsansvarliges nettleser

Samtaledata lagres utelukkende midlertidig og kryptert (AES-256-GCM) i brukerens nettleser (sessionStorage). Dataene slettes ved det første av følgende:

I tillegg legger Tjenesten et automatisk skjermfilter over klientdata etter 15 minutters inaktivitet. Behandlingsansvarlig kan når som helst slette dataene selv ved å logge ut eller lukke fanen.

§ 5 Behandlingsansvarligs rettigheter og plikter

Behandlingsansvarlig har ansvar for at behandlingen av personopplysninger har et lovlig grunnlag i henhold til GDPR, og skal:

§ 6 Sikkerhetstiltak

6.1 Tekniske tiltak

6.2 Organisatoriske tiltak

§ 7 Underdatabehandlere

Behandlingsansvarlig gir ved godkjenning av denne avtalen en generell forhåndsgodkjenning til bruk av underdatabehandlere. Databehandler skal informere Behandlingsansvarlig om endringer i underdatabehandlere med rimelig varsel, og Behandlingsansvarlig kan protestere mot slike endringer.

Følgende underdatabehandlere benyttes per avtaledato:

LeverandørFormålDataregionSertifiseringer
Hetzner Online GmbHServerhosting og database (backend, brukerkontoer); formidling av KI-kall til AWS Bedrock (kun in-transit, ingen lagring); mottak av feilrapporter EU — Tyskland/FinlandISO 27001, SOC 1
one.comDomene- og DNS-hostingEU — DanmarkGDPR-kompatibel
Soniox Inc.Talegjenkjenning (tale-til-tekst) i sanntid, inkl. tolkemodus EU Sovereign CloudSOC 2 Type II, GDPR, HIPAA
Amazon Web Services (AWS)KI-inferens via AWS Bedrock (språkmodell for dokumentgenerering)EU — Stockholm (eu-north-1) / Frankfurt (eu-central-1) ISO 27001, SOC 1-3, GDPR, HIPAA
Telnyx LLCUtgående telefoni (psykolog→klient); lagring av samtale-metadata (CDR). Mottar ikke lydopptak eller helse-/journalinnhold. EU + USA — Tyskland (media + CDR-lagring) / USA (primær) SOC 2 Type II, ISO 27001, HIPAA, PCI DSS, GDPR
sms.toSending av SMS for verifisering ved registreringEU GDPR-kompatibel
Stripe Payments Europe, Ltd.BetalingshåndteringEU + USA — Irland / USA PCI DSS Level 1, SOC 1-2, ISO 27001, EU-U.S. DPF
Google Ireland Ltd. (Firebase)Support-chat i Tjenesten: meldinger mellom Behandlingsansvarlig og Databehandlers support, med brukerens visningsnavn/e-post (anonym teknisk pålogging). Skal ikke benyttes til klientopplysninger. Brukes ikke til annet i Tjenesten. EU — europe-west1 (Belgia)ISO 27001, SOC 1-3, GDPR

Databehandler benytter utelukkende underdatabehandlere som tilbyr tilstrekkelige garantier i henhold til GDPR artikkel 28(1), herunder gjennom egne databehandleravtaler, sertifiseringer og/eller standardkontraktsklausuler (SCC-er). Disse avtalene er inngått i tråd med kravene i GDPR artikkel 28(4).

§ 8 Overføring til tredjeland

All primær databehandling skjer innenfor EU/EØS-området. Databehandlers servere er plassert hos Hetzner i EU, talegjenkjenning skjer i Soniox' EU-region, KI-inferens skjer i AWS' EU-regioner, og Firebase benyttes i europe-west1.

8.1 Stripe og overføring til USA

Stripe er et amerikansk selskap med europeisk hovedkontor i Irland. Som del av betalingsbehandlingen kan personopplysninger overføres til USA, sikret gjennom EU-U.S. Data Privacy Framework og EUs standardkontraktsklausuler. Kun betalingsrelaterte opplysninger behandles av Stripe; ingen helseopplysninger eller samtaledata deles med Stripe.

8.2 Øvrige underdatabehandlere

Soniox er et amerikansk selskap, men tilbyr en dedikert EU Sovereign Cloud-region som benyttes av Tjenesten. Data prosesseres og forblir innenfor EU, og Soniox lagrer ikke lyd eller transkripsjoner. AWS Bedrock benyttes i EU-regionene; AWS lagrer ikke prompter eller svar, og data forblir innenfor valgt region.

8.3 Vurdering av risiko ved amerikansk jurisdiksjon

Soniox, AWS, Google og Stripe er amerikanske selskaper og kan i prinsippet være underlagt amerikansk lovgivning (FISA 702, CLOUD Act). Risikoen for de registrerte vurderes som lav: helseopplysninger prosesseres utelukkende in-transit uten lagring hos noen av disse leverandørene — det finnes dermed ingen persistente helsedata som kan utleveres på forespørsel. Alle leverandørene tilbyr EU-basert prosessering og er sertifisert under EU-U.S. Data Privacy Framework.

8.4 Telnyx og telefoni

Telnyx (Telnyx LLC) er en amerikansk teleoperatør som leverer den utgående telefonien. Telnyx lagrer samtale-metadata (Call Detail Records: klientens telefonnummer, tidspunkt, varighet og kostnad) — lagringssted er konfigurert til Tyskland, og samtale-media rutes via Telnyx' EU-infrastruktur (AnchorSite Frankfurt). Telnyx mottar ikke transkripsjon, journalinnhold eller annen helseinformasjon, og samtalelyd lagres ikke (opptak er ikke aktivert). I Databehandlers egne systemer lagres kun maskert klientnummer. Overføringsgrunnlag: Telnyx' databehandleravtale med EUs standardkontraktsklausuler (SCC 2021/914).

§ 9 Avviksbehandling og varsling

Ved brudd på personopplysningssikkerheten skal Databehandler:

  1. Varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer etter at Databehandler ble kjent med avviket.
  2. Gi Behandlingsansvarlig tilstrekkelig informasjon til å oppfylle sin meldeplikt til Datatilsynet i henhold til GDPR artikkel 33, herunder beskrivelse av avvikets art, kategorier og omtrentlig antall berørte registrerte, sannsynlige konsekvenser og iverksatte tiltak.
  3. Bistå Behandlingsansvarlig med å håndtere avviket og begrense eventuelle negative konsekvenser.

§ 10 Revisjon og innsyn

Behandlingsansvarlig har rett til å kontrollere at Databehandler overholder vilkårene i denne avtalen:

  1. Å be om skriftlig dokumentasjon av sikkerhetstiltak, rutiner og underdatabehandlere — Databehandler skal besvare slike henvendelser innen rimelig tid og uten ekstra kostnad.
  2. Å gjennomføre eller la en uavhengig tredjepart gjennomføre revisjoner av Databehandlers systemer og rutiner, med minimum 30 dagers skriftlig varsel og ikke hyppigere enn én gang per 12 måneder. Kostnadene ved slik ekstern revisjon bæres av Behandlingsansvarlig.

Databehandler skal gi rimelig bistand til slike kontroller. Retten til revisjon etter punkt 2 er inkludert for å oppfylle kravene i GDPR artikkel 28(3)(h).

§ 11 Varighet og opphør

Denne avtalen gjelder så lenge Behandlingsansvarlig har en aktiv brukerkonto hos Databehandler. Ved opphør skal Databehandler:

  1. Slette alle personopplysninger knyttet til Behandlingsansvarligs konto innen 30 dager etter oppsigelse, med mindre lovpålagt oppbevaring krever annet.
  2. Bekrefte slettingen skriftlig dersom Behandlingsansvarlig ber om dette.
  3. Sørge for at underdatabehandlere sletter relevante data tilsvarende.

Behandlingsansvarlig kan når som helst slette sin konto og alle lokalt lagrede data direkte gjennom Tjenestens brukergrensesnitt.

§ 12 Bistand ved utøvelse av registrertes rettigheter

Databehandler skal bistå Behandlingsansvarlig med å oppfylle sine forpliktelser overfor registrerte i henhold til GDPR kapittel III, herunder rett til innsyn, retting, sletting, dataportabilitet og rett til å protestere mot behandling.

Ettersom Tjenestens arkitektur innebærer at helseopplysninger og samtaledata utelukkende lagres lokalt hos Behandlingsansvarlig, vil de fleste forespørsler om innsyn i klientdata måtte besvares direkte av Behandlingsansvarlig uten bistand fra Databehandler.

§ 13 Kontaktinformasjon

Henvendelser vedrørende denne avtalen og behandling av personopplysninger rettes til: Grini Tech AS, org.nr 837 326 842, Lalienveien 21, 1453 Bjørnemyr — grini@fastlegen.com.

§ 14 Lovvalg og tvister

Avtalen er underlagt norsk rett. Tvister som ikke løses i minnelighet, avgjøres av norske domstoler med Follo og Nordre Østfold tingrett som verneting.