DPIA — vurdering av personvernkonsekvenser

Underlag etter GDPR artikkel 35, for bruk av PsykologKI · Grini Tech AS

Malversjon: 1.1 Dato: 31. august 2026 Tjenesteleverandør: Grini Tech AS — org.nr 837 326 842
Om dette underlaget: Dokumentet er forhåndsutfylt med teknisk informasjon om PsykologKI, dokumentert gjennom teknisk gjennomgang av produksjonsmiljøet (august 2026). Feltene merket «Fylles ut av den behandlingsansvarlige» skal tilpasses din virksomhet. Den behandlingsansvarlige (psykologvirksomheten / den privatpraktiserende psykologen) er ansvarlig for å gjennomføre og vedlikeholde vurderingen etter GDPR artikkel 35. Rådfør deg med eventuelt personvernombud (art. 35(2)), og vurder om de registrertes syn bør innhentes der det er hensiktsmessig (art. 35(9)).

1. Systematisk beskrivelse av behandlingen

1.1 Behandlingsansvarlig

Fylles ut av den behandlingsansvarlige: virksomhetens navn, org.nr, adresse, kontaktperson og eventuelt personvernombud (DPO).

1.2 Databehandler

Grini Tech AS · org.nr 837 326 842 · Lalienveien 21, 1453 Bjørnemyr · grini@fastlegen.com. Databehandleravtale: Databehandleravtale for PsykologKI (psy-1.1).

1.3 Tjenester som benyttes

Fylles ut av den behandlingsansvarlige. Kryss av for modulene som er i bruk: ☐ Samtale med KI-notat  ☐ Diktat  ☐ Epikrise/henvisning/fritekst  ☐ Tolkemodus  ☐ Telefonkonsultasjon  ☐ Videokonsultasjon  ☐ KI-journaloppsummering

1.4 Formål med behandlingen

1.5 Rettslig grunnlag

Fylles ut av den behandlingsansvarlige. Typisk rettslig grunnlag: GDPR art. 6(1)(c) rettslig forpliktelse (journalføringsplikten) og/eller art. 6(1)(b)/(f), sammenholdt med art. 9(2)(h) (ytelse av helsetjenester). Behandlingen skjer under lovbestemt taushetsplikt (helsepersonelloven § 21), jf. vilkåret i art. 9(3). Se også helsepersonelloven § 39 (journalplikt) og pasientjournalloven § 6. Psykologer bør i tillegg vurdere at samtaleinnholdet i terapi gjennomgående er særlig sensitivt, og dokumentere vurderingen for egen virksomhet.

1.6 Dataflyt

Det sentrale arkitekturprinsippet er at helse- og samtaledata ikke lagres på Grini Tech sine servere. Lyd og video går direkte fra psykologens nettleser til EU-prosessering; tekst til dokumentgenerering formidles via Grini Tech-serveren, men kun i minne under selve overføringen:

1.7 Kategorier av personopplysninger

KategoriType dataLagres hos Grini Tech?Varighet
BrukerdataPsykologens navn, e-post, telefon, klinikkJa (database) Så lenge kontoen er aktiv + 30 dager
AutentiseringsdataPassord-hash, TOTP-hemmelighet, SMS-koderJa (kryptert) Så lenge kontoen er aktiv
BetalingsdataSaldo, transaksjonshistorikk; kortnummer håndteres av Stripe Delvis (metadata, ikke kortnr.)Regnskapsplikt (5 år)
Samtalelyd (art. 9)Lydstrøm fra terapisamtale/tolkemodus Nei — direkte klient → Soniox (EU, ingen lagring)Kun transient under transkribering
Transkribert tekst (art. 9)Samtaleinnhold i tekstform Nei — kun i klientens nettleser (kryptert sessionStorage); passerer serveren i minne ved KI-kall Slettes når fanen lukkes, ved utlogging, eller når sesjonen utløper (8 t inaktivitet, maks 24 t)
KI-genererte dokumenter (art. 9)Utkast til notat, epikrise, henvisning Nei — kun transient; ev. ventende svar kun ende-til-ende-kryptert Transient; kryptert kø slettes automatisk (~10 min)
Videostrøm (art. 9)Video/lyd fra videokonsultasjon Nei — kryptert direkte mellom partene (WebRTC)Ingen lagring eller opptak
Telefoni-metadataKlientens telefonnummer, tidspunkt, varighet Kun maskert nummer hos Grini Tech; fullt CDR hos Telnyx (Tyskland)Iht. teleregulatoriske krav
Tekniske loggerIP-adresser, revisjonslogg, feillogger — uten innholdsdata JaRotasjon (webserver 14 dager)
Verifisert ved teknisk gjennomgang (august 2026): databaseskjemaet i produksjon inneholder ingen tabeller for transkripsjoner, notater eller annet samtaleinnhold; applikasjons- og webserverlogger er kontrollert mot innholdssignaturer uten funn; databasen logger ikke spørringsinnhold; og den krypterte bakgrunnskøen er bekreftet implementert med nøkkel som aldri forlater brukerens nettleser.

1.8 Underleverandører og tredjelandsoverføringer

Se fullstendig tabell i databehandleravtalens § 7 og § 8. Kort: Soniox (EU Sovereign Cloud, SCC 2021/914, no-retention), AWS Bedrock (EU-regioner, ingen lagring, ingen modelltrening), Telnyx (media og CDR-lagring i Tyskland, SCC), Stripe (EU, DPF/SCC — kun betalingsdata), Hetzner (EU — brukerdata og backend; KI-kall formidles kun in-transit i minne), Google Firebase (europe-west1 — kun support-chat: meldinger og brukerens navn/e-post, ingen klientopplysninger), sms.to (EU — SMS-verifisering). Amerikansk eierskap (Schrems II/CLOUD Act) er vurdert: helseopplysninger eksisterer kun transient og lagres aldri hos noen av leverandørene — det finnes ingen persistente helsedata å utlevere.

2. Nødvendighet og proporsjonalitet

2.1 Er behandlingen nødvendig for formålet?

Transkribering og dokumentgenerering effektiviserer den lovpålagte journalføringsplikten (helsepersonelloven § 39). Tolkemodus gjør forsvarlig kommunikasjon mulig uten tredjeperson i terapirommet — i seg selv et personverntiltak i psykologisk behandling. Telefon- og videokonsultasjon muliggjør helsehjelp der fysisk oppmøte ikke er hensiktsmessig. Behandlingen av personopplysninger er begrenset til det som er nødvendig for å levere disse tjenestene.

All behandling av helseopplysninger skjer som ledd i ytelse av helsehjelp av helsepersonell underlagt lovbestemt taushetsplikt (helsepersonelloven § 21), jf. GDPR art. 9(3). Bruk av databehandler og underleverandører endrer ikke taushetspliktens rekkevidde.

2.2 Dataminimering

2.3 Regulatorisk ramme for KI-bruken

PsykologKI er CE-merket som dokumentasjonsverktøy (MDR klasse I) og er eksplisitt ikke klinisk beslutningsstøtte. Dette håndheves teknisk i selve tjenesten: hvert KI-kall kjøres med en ufravikelig regulatorisk ramme som forbyr modellen å tilføre egne kliniske vurderinger, diagnoser eller behandlingsforslag; innhold fra kontekstdokumenter og fritekstfelter behandles som data og ikke som instruksjoner (injeksjonsforsvar); brukeropprettede maler valideres mot rammen før de kan lagres; og psykologen kvalitetssikrer alle utkast før bruk. Psykologens egne skrevne vurderinger gjengis som psykologens — modellen utvider dem aldri.

2.4 De registrertes rettigheter

Fylles ut av den behandlingsansvarlige. Beskriv hvordan virksomheten sikrer de registrertes rettigheter (innsyn, retting, sletting, dataportabilitet, klage til Datatilsynet). For helseopplysninger gjelder pasientjournallovens og helsepersonellovens særregler. Merk at samtaledata ikke finnes hos databehandler — innsynsforespørsler besvares fra virksomhetens egen journal.

2.5 Forholdet til KI-forordningen (AI Act)

KI-funksjonene er rene støtteverktøy for dokumentasjon med full menneskelig kontroll: intet innhold overføres automatisk til journal, verktøyet treffer ingen beslutninger om diagnostikk eller behandling, og psykologen kvalitetssikrer alt. Klassifiseringen etter EUs KI-forordning vurderes på nytt ved endringer i regelverket eller tjenestene.

3. Risikovurdering

Risiko er vurdert etter arkitekturen som beskrevet — der helseopplysninger ikke lagres hos Grini Tech. Merk at terapisamtaler gjennomgående inneholder særlig sensitivt innhold; konsekvensen av eksponering er derfor satt høyt selv der sannsynligheten er svært lav.

RisikoSannsynlighetKonsekvensRestrisikoTiltak
Uautorisert tilgang til brukerkontoLavLav–ModeratLav Obligatorisk TOTP (flerfaktor), SMS-verifisering, rate limiting, sesjonsutløp, revisjonslogg. Sentralt: innlogging gir ikke tilgang til lagrede helseopplysninger — det finnes ingen. En kompromittert konto eksponerer saldo og maler, ikke klientdata.
Avlytting av lydstrøm under transportSvært lavHøyLav TLS 1.2+ på alle forbindelser; lydstrøm direkte fra klient til Soniox uten mellomliggende servere.
KI-leverandør lagrer/bruker helsedataSvært lavHøyLav No-retention hos Soniox og AWS Bedrock, kontraktsfestet i databehandleravtaler. All prosessering i EU-regioner. Ingen modelltrening.
Myndighetstilgang fra tredjeland (CLOUD Act/FISA)Svært lavHøyLav SCC 2021/914 og/eller DPF for alle amerikanskeide leverandører; supplerende tiltak: kun EU-prosessering, helsedata eksisterer kun transient, kryptering, varslings- og bestridelsesplikt.
Innholdsdata i serverlogger eller databaseSvært lavHøyLav Verifisert ved teknisk gjennomgang (aug. 2026, gjentatt aug. 2026 for proxy-ruten): ingen innholdstabeller i databasen, logger uten innholdsdata, spørringslogging avslått, klientside-diagnostikk redakterer innhold. KI-proxyen registrerer kun metadata per kall (modell, tokens, kostnad, mal-id) — det finnes ingen kodevei som skriver prompt eller svar til lagring. Ventende KI-svar kun ende-til-ende-kryptert med automatisk sletting.
Eksponering av helsedata på klient/endepunktLav–ModeratHøyModerat Samtaledata kun i nettleserens krypterte sessionStorage, slettes ved lukking; automatisk skjermlås-funksjon i Tjenesten. Den behandlingsansvarlige må sikre låst skjerm, individuelle kontoer og oppdaterte enheter (seksjon 4).
Avlytting/opptak av videokonsultasjonSvært lavHøyLav WebRTC med DTLS-SRTP; strømmen går direkte mellom partene; ingen opptaksfunksjon.
Feil i KI-generert dokumentModeratModerat–HøyModerat Tjenesten er dokumentasjonsstøtte, ikke beslutningsstøtte — teknisk håndhevet regulatorisk ramme (se 2.3). Psykologen kvalitetssikrer alt; intet overføres automatisk til journal.
Samtale-metadata hos teleoperatør (Telnyx)LavModeratLav CDR-lagring i Tyskland; ingen lyd eller helseinnhold; maskert nummer hos Grini Tech; SCC som overføringsgrunnlag.
Klient ikke informert om KI-brukModeratModeratModerat Den behandlingsansvarlige har plikt til å informere klienten — se seksjon 4. Særlig viktig i terapi, der tillit er en del av behandlingen.

4. Tiltak og anbefalinger for den behandlingsansvarlige

4.1 Informasjonsplikt overfor klienten

4.2 Bruk av verktøyet

4.3 Egne vurderinger

Fylles ut av den behandlingsansvarlige: vurder momentene over mot din kliniske kontekst (klientgruppe, lokaler, utstyr, eventuelle særlig sårbare registrerte) og dokumentér restrisiko og aksept. Ved høy restrisiko som ikke kan reduseres: forhåndsdrøftelse med Datatilsynet (GDPR art. 36).

5. Konklusjon

Arkitekturen i PsykologKI er utformet slik at helseopplysninger ikke lagres i lesbar form utenfor den behandlingsansvarliges kontroll: innhold prosesseres i sanntid i EU-regioner, asynkrone svar mellomlagres kun ende-til-ende-kryptert med automatisk sletting, lyd rutes direkte fra nettleseren til talegjenkjenningsleverandøren, og påstanden er verifisert gjennom teknisk gjennomgang av produksjonsmiljøet. Restrisikoen for de registrertes rettigheter og friheter vurderes som lav, forutsatt at den behandlingsansvarlige gjennomfører tiltakene i seksjon 4. De vesentligste gjenværende risikoene ligger på endepunktet (psykologens enhet) og i informasjonsplikten overfor klienten — begge under den behandlingsansvarliges kontroll.

6. Revisjonshistorikk og godkjenning

VersjonDatoEndring
1.131. august 2026Presisert dataflyt for KI-inferens: tekst til dokumentgenerering rutes via Grini Tech-serveren (proxy, kun in-transit i minne), token-telling går direkte til AWS. Lagringstid i nettleseren knyttet til sesjonens levetid (8 t / maks 24 t). Feilrapporteringskanalen beskrevet. Følger DPA psy-1.1.
1.022. august 2026Første utgave for PsykologKI. Basert på strukturen i Grini Tech-plattformens DPIA-mal (v1.0, mars 2026), tilpasset psykologkontekst og oppdatert med funn fra teknisk gjennomgang av produksjonsmiljøet august 2026 (kryptert bakgrunnskø, logg-verifikasjon, autentiseringsvurdering).
Godkjenning (fylles ut av den behandlingsansvarlige): navn, rolle, dato og signatur for virksomhetens godkjenning av vurderingen, samt planlagt revisjonsintervall (anbefalt: årlig, og ved vesentlige endringer i Tjenesten).