1. Systematisk beskrivelse av behandlingen
1.1 Behandlingsansvarlig
1.2 Databehandler
Grini Tech AS · org.nr 837 326 842 · Lalienveien 21, 1453 Bjørnemyr · grini@fastlegen.com. Databehandleravtale: Databehandleravtale for PsykologKI (psy-1.1).
1.3 Tjenester som benyttes
1.4 Formål med behandlingen
- KI-transkribering: sanntids tale-til-tekst av samtaler mellom psykolog og klient for å effektivisere journalføring.
- Dokumentgenerering: KI-assisterte utkast til journalnotater, epikriser, henvisninger og annen dokumentasjon basert på samtalens innhold — som skriveassistanse for psykologen, ikke klinisk beslutningsstøtte.
- Tolkemodus: toveis sanntidsoversettelse mellom psykolog og klient uten tredjeperson i rommet.
- Telefon- og videokonsultasjon: samtaler med klient der fysisk oppmøte ikke er hensiktsmessig.
- Brukeradministrasjon: kontohåndtering, autentisering og betaling.
1.5 Rettslig grunnlag
1.6 Dataflyt
Det sentrale arkitekturprinsippet er at helse- og samtaledata ikke lagres på Grini Tech sine servere. Lyd og video går direkte fra psykologens nettleser til EU-prosessering; tekst til dokumentgenerering formidles via Grini Tech-serveren, men kun i minne under selve overføringen:
- Lyd: psykolog/klient → nettleser → Soniox (EU-region), direkte fra klienten — lydstrømmen passerer ikke Grini Tech-serveren og lagres ikke hos Soniox.
- Tekst → dokumentutkast: transkribert tekst → nettleser → Grini Tech-serveren (proxy) → AWS Bedrock (EU-region) → tilbake til nettleseren. Serveren holder teksten kun i arbeidsminne for det enkelte kallet og skriver den verken til disk, database eller logg; kun metadata (tidspunkt, modell, tokens, kostnad, mal-id) registreres. Ingen lagring, ingen modelltrening. Ruting via egen server ble valgt for å slippe å utstede AWS-nøkler til nettleseren for selve inferensen, og for at kostnadsberegning og forbruksgrenser skal håndheves før kallet sendes.
- Token-telling: tekst → nettleser → AWS Bedrock CountTokens (EU-region), direkte, signert med midlertidige AWS-nøkler med 15 minutters levetid. Passerer ikke Grini Tech-serveren. Ingen lagring.
- Tolkemodus: samme kjede (Soniox + Bedrock) med sanntidsoversettelse begge veier. Ingen lagring.
- Bakgrunnsjobber: KI-svar som blir ferdige mens nettleseren venter, mellomlagres på Grini Tech-serveren utelukkende ende-til-ende-kryptert: engangs AES-256-GCM-nøkkel per svar, pakket med brukerens offentlige RSA-nøkkel og kun opp-pakkbar i brukerens nettleser. Serveren beholder aldri nøkkelen og kan ikke lese innholdet. Automatisk sletting (standard 10 minutter).
- Telefoni: psykolog → Telnyx (AnchorSite Frankfurt) → klient. Lyd lagres ikke; samtale-metadata (CDR) lagres hos Telnyx i Tyskland; hos Grini Tech kun maskert klientnummer.
- Video: WebRTC (DTLS-SRTP-kryptert) direkte mellom psykolog og klient — tas ikke opp, lagres ikke; Grini Tech formidler kun oppkobling (signalering uten medieinnhold).
- Journalnotat-utkastet vurderes og kopieres av psykologen manuelt til EPJ — ingenting overføres automatisk, og ingenting lagres i Tjenesten.
1.7 Kategorier av personopplysninger
| Kategori | Type data | Lagres hos Grini Tech? | Varighet |
|---|---|---|---|
| Brukerdata | Psykologens navn, e-post, telefon, klinikk | Ja (database) | Så lenge kontoen er aktiv + 30 dager |
| Autentiseringsdata | Passord-hash, TOTP-hemmelighet, SMS-koder | Ja (kryptert) | Så lenge kontoen er aktiv |
| Betalingsdata | Saldo, transaksjonshistorikk; kortnummer håndteres av Stripe | Delvis (metadata, ikke kortnr.) | Regnskapsplikt (5 år) |
| Samtalelyd (art. 9) | Lydstrøm fra terapisamtale/tolkemodus | Nei — direkte klient → Soniox (EU, ingen lagring) | Kun transient under transkribering |
| Transkribert tekst (art. 9) | Samtaleinnhold i tekstform | Nei — kun i klientens nettleser (kryptert sessionStorage); passerer serveren i minne ved KI-kall | Slettes når fanen lukkes, ved utlogging, eller når sesjonen utløper (8 t inaktivitet, maks 24 t) |
| KI-genererte dokumenter (art. 9) | Utkast til notat, epikrise, henvisning | Nei — kun transient; ev. ventende svar kun ende-til-ende-kryptert | Transient; kryptert kø slettes automatisk (~10 min) |
| Videostrøm (art. 9) | Video/lyd fra videokonsultasjon | Nei — kryptert direkte mellom partene (WebRTC) | Ingen lagring eller opptak |
| Telefoni-metadata | Klientens telefonnummer, tidspunkt, varighet | Kun maskert nummer hos Grini Tech; fullt CDR hos Telnyx (Tyskland) | Iht. teleregulatoriske krav |
| Tekniske logger | IP-adresser, revisjonslogg, feillogger — uten innholdsdata | Ja | Rotasjon (webserver 14 dager) |
1.8 Underleverandører og tredjelandsoverføringer
Se fullstendig tabell i databehandleravtalens § 7 og § 8. Kort: Soniox (EU Sovereign Cloud, SCC 2021/914, no-retention), AWS Bedrock (EU-regioner, ingen lagring, ingen modelltrening), Telnyx (media og CDR-lagring i Tyskland, SCC), Stripe (EU, DPF/SCC — kun betalingsdata), Hetzner (EU — brukerdata og backend; KI-kall formidles kun in-transit i minne), Google Firebase (europe-west1 — kun support-chat: meldinger og brukerens navn/e-post, ingen klientopplysninger), sms.to (EU — SMS-verifisering). Amerikansk eierskap (Schrems II/CLOUD Act) er vurdert: helseopplysninger eksisterer kun transient og lagres aldri hos noen av leverandørene — det finnes ingen persistente helsedata å utlevere.
2. Nødvendighet og proporsjonalitet
2.1 Er behandlingen nødvendig for formålet?
Transkribering og dokumentgenerering effektiviserer den lovpålagte journalføringsplikten (helsepersonelloven § 39). Tolkemodus gjør forsvarlig kommunikasjon mulig uten tredjeperson i terapirommet — i seg selv et personverntiltak i psykologisk behandling. Telefon- og videokonsultasjon muliggjør helsehjelp der fysisk oppmøte ikke er hensiktsmessig. Behandlingen av personopplysninger er begrenset til det som er nødvendig for å levere disse tjenestene.
All behandling av helseopplysninger skjer som ledd i ytelse av helsehjelp av helsepersonell underlagt lovbestemt taushetsplikt (helsepersonelloven § 21), jf. GDPR art. 9(3). Bruk av databehandler og underleverandører endrer ikke taushetspliktens rekkevidde.
2.2 Dataminimering
- Helseopplysninger (lyd, transkribert tekst, dokumentutkast) lagres ikke av Grini Tech.
- Alle KI-underleverandører er konfigurert med zero data retention — data brukes ikke til modelltrening.
- Kun nødvendige brukerdata (konto, autentisering, fakturering) lagres; klienttelefonnumre lagres kun maskert.
- Betalingskortnummer håndteres utelukkende av Stripe.
- Grini Tech forholder seg til kravene i Normen for informasjonssikkerhet og personvern i helse- og omsorgssektoren ved utforming og drift av tjenestene.
2.3 Regulatorisk ramme for KI-bruken
PsykologKI er CE-merket som dokumentasjonsverktøy (MDR klasse I) og er eksplisitt ikke klinisk beslutningsstøtte. Dette håndheves teknisk i selve tjenesten: hvert KI-kall kjøres med en ufravikelig regulatorisk ramme som forbyr modellen å tilføre egne kliniske vurderinger, diagnoser eller behandlingsforslag; innhold fra kontekstdokumenter og fritekstfelter behandles som data og ikke som instruksjoner (injeksjonsforsvar); brukeropprettede maler valideres mot rammen før de kan lagres; og psykologen kvalitetssikrer alle utkast før bruk. Psykologens egne skrevne vurderinger gjengis som psykologens — modellen utvider dem aldri.
2.4 De registrertes rettigheter
2.5 Forholdet til KI-forordningen (AI Act)
KI-funksjonene er rene støtteverktøy for dokumentasjon med full menneskelig kontroll: intet innhold overføres automatisk til journal, verktøyet treffer ingen beslutninger om diagnostikk eller behandling, og psykologen kvalitetssikrer alt. Klassifiseringen etter EUs KI-forordning vurderes på nytt ved endringer i regelverket eller tjenestene.
3. Risikovurdering
Risiko er vurdert etter arkitekturen som beskrevet — der helseopplysninger ikke lagres hos Grini Tech. Merk at terapisamtaler gjennomgående inneholder særlig sensitivt innhold; konsekvensen av eksponering er derfor satt høyt selv der sannsynligheten er svært lav.
| Risiko | Sannsynlighet | Konsekvens | Restrisiko | Tiltak |
|---|---|---|---|---|
| Uautorisert tilgang til brukerkonto | Lav | Lav–Moderat | Lav | Obligatorisk TOTP (flerfaktor), SMS-verifisering, rate limiting, sesjonsutløp, revisjonslogg. Sentralt: innlogging gir ikke tilgang til lagrede helseopplysninger — det finnes ingen. En kompromittert konto eksponerer saldo og maler, ikke klientdata. |
| Avlytting av lydstrøm under transport | Svært lav | Høy | Lav | TLS 1.2+ på alle forbindelser; lydstrøm direkte fra klient til Soniox uten mellomliggende servere. |
| KI-leverandør lagrer/bruker helsedata | Svært lav | Høy | Lav | No-retention hos Soniox og AWS Bedrock, kontraktsfestet i databehandleravtaler. All prosessering i EU-regioner. Ingen modelltrening. |
| Myndighetstilgang fra tredjeland (CLOUD Act/FISA) | Svært lav | Høy | Lav | SCC 2021/914 og/eller DPF for alle amerikanskeide leverandører; supplerende tiltak: kun EU-prosessering, helsedata eksisterer kun transient, kryptering, varslings- og bestridelsesplikt. |
| Innholdsdata i serverlogger eller database | Svært lav | Høy | Lav | Verifisert ved teknisk gjennomgang (aug. 2026, gjentatt aug. 2026 for proxy-ruten): ingen innholdstabeller i databasen, logger uten innholdsdata, spørringslogging avslått, klientside-diagnostikk redakterer innhold. KI-proxyen registrerer kun metadata per kall (modell, tokens, kostnad, mal-id) — det finnes ingen kodevei som skriver prompt eller svar til lagring. Ventende KI-svar kun ende-til-ende-kryptert med automatisk sletting. |
| Eksponering av helsedata på klient/endepunkt | Lav–Moderat | Høy | Moderat | Samtaledata kun i nettleserens krypterte sessionStorage, slettes ved lukking; automatisk skjermlås-funksjon i Tjenesten. Den behandlingsansvarlige må sikre låst skjerm, individuelle kontoer og oppdaterte enheter (seksjon 4). |
| Avlytting/opptak av videokonsultasjon | Svært lav | Høy | Lav | WebRTC med DTLS-SRTP; strømmen går direkte mellom partene; ingen opptaksfunksjon. |
| Feil i KI-generert dokument | Moderat | Moderat–Høy | Moderat | Tjenesten er dokumentasjonsstøtte, ikke beslutningsstøtte — teknisk håndhevet regulatorisk ramme (se 2.3). Psykologen kvalitetssikrer alt; intet overføres automatisk til journal. |
| Samtale-metadata hos teleoperatør (Telnyx) | Lav | Moderat | Lav | CDR-lagring i Tyskland; ingen lyd eller helseinnhold; maskert nummer hos Grini Tech; SCC som overføringsgrunnlag. |
| Klient ikke informert om KI-bruk | Moderat | Moderat | Moderat | Den behandlingsansvarlige har plikt til å informere klienten — se seksjon 4. Særlig viktig i terapi, der tillit er en del av behandlingen. |
4. Tiltak og anbefalinger for den behandlingsansvarlige
4.1 Informasjonsplikt overfor klienten
- Informer klienten muntlig om KI-støttet journalføring, fortrinnsvis i første time; i terapi bør dette inngå i den innledende rammeavtalen for behandlingen.
- Ha informasjon tilgjengelig på venterom/nettside og i virksomhetens personvernerklæring.
- Dokumentér at klienten er informert. Respekter reservasjon — Tjenesten kan fravelges per samtale.
4.2 Bruk av verktøyet
- Kvalitetssikre alle KI-utkast før journalføring; du er faglig ansvarlig for innholdet.
- Ikke legg klientidentifiserende opplysninger i instruksjonsmaler eller andre felter som lagres (navn/fødselsnummer er heller ikke nødvendig for noen funksjon i Tjenesten).
- Bruk skjermlås- og auto-slett-funksjonene (Innstillinger → Personvern), lås skjermen ved fravær, og bruk individuelle kontoer.
- Hold enheter og nettlesere oppdatert; bruk virksomhetens sikrede utstyr.
4.3 Egne vurderinger
5. Konklusjon
Arkitekturen i PsykologKI er utformet slik at helseopplysninger ikke lagres i lesbar form utenfor den behandlingsansvarliges kontroll: innhold prosesseres i sanntid i EU-regioner, asynkrone svar mellomlagres kun ende-til-ende-kryptert med automatisk sletting, lyd rutes direkte fra nettleseren til talegjenkjenningsleverandøren, og påstanden er verifisert gjennom teknisk gjennomgang av produksjonsmiljøet. Restrisikoen for de registrertes rettigheter og friheter vurderes som lav, forutsatt at den behandlingsansvarlige gjennomfører tiltakene i seksjon 4. De vesentligste gjenværende risikoene ligger på endepunktet (psykologens enhet) og i informasjonsplikten overfor klienten — begge under den behandlingsansvarliges kontroll.
6. Revisjonshistorikk og godkjenning
| Versjon | Dato | Endring |
|---|---|---|
| 1.1 | 31. august 2026 | Presisert dataflyt for KI-inferens: tekst til dokumentgenerering rutes via Grini Tech-serveren (proxy, kun in-transit i minne), token-telling går direkte til AWS. Lagringstid i nettleseren knyttet til sesjonens levetid (8 t / maks 24 t). Feilrapporteringskanalen beskrevet. Følger DPA psy-1.1. |
| 1.0 | 22. august 2026 | Første utgave for PsykologKI. Basert på strukturen i Grini Tech-plattformens DPIA-mal (v1.0, mars 2026), tilpasset psykologkontekst og oppdatert med funn fra teknisk gjennomgang av produksjonsmiljøet august 2026 (kryptert bakgrunnskø, logg-verifikasjon, autentiseringsvurdering). |
