Fastlegenes KI-verktøy Fastlegenes KI-verktøy

Databehandleravtale

I henhold til personvernforordningen (GDPR) artikkel 28

Versjon: 2.0 Gjelder fra: 20. mars 2026 Dokument-ID: DPA-FKI-2026-02

§ 1 Avtalens parter

Databehandler
Grini Tech AS
Org.nr: 837 326 842
Lalienveien 21, 1453 Bjørnemyr
E-post: grini@fastlegen.com
Behandlingsansvarlig
Sluttbruker (legen)
Den registrerte brukeren av
Fastlegenes KI-verktøy som har
godtatt denne avtalen ved registrering.

I denne avtalen betegnes Grini Tech AS (org.nr 837 326 842) som «Databehandler» og brukeren av Fastlegenes KI-verktøy som «Behandlingsansvarlig». Avtalen regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig.

§ 2 Bakgrunn og formål med avtalen

Denne databehandleravtalen er inngått for å sikre at personopplysninger behandles i samsvar med personvernforordningen (EU) 2016/679 (GDPR) og norsk personopplysningslov, herunder Normen (Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren).

Avtalen regulerer Databehandlers behandling av personopplysninger når Behandlingsansvarlig benytter tjenesten «Fastlegenes KI-verktøy» (heretter «Tjenesten»).

Viktig prinsipp: Tjenesten er utformet etter prinsippet om dataminimering. Ingen helseopplysninger eller pasientdata lagres på Databehandlers servere. Konsultasjonsdata lagres utelukkende midlertidig i brukerens nettleser (sessionStorage) med AES-256-GCM-kryptering, og slettes automatisk når nettleserfanen lukkes.

§ 3 Behandlingens formål og art

Databehandler behandler personopplysninger utelukkende for å levere følgende tjenester til Behandlingsansvarlig:

  1. Brukeradministrasjon og autentisering – opprettelse og forvaltning av brukerkonto, inkludert tofaktor-autentisering (TOTP) og SMS-verifisering.
  2. Talegjenkjenning (tale-til-tekst) – sanntids transkripsjon av lyd fra kliniske konsultasjoner via Soniox (EU-region). Lydstrømmen prosesseres i sanntid og lagres ikke etter at transkripsjonen er fullført.
  3. KI-basert journalnotat-generering – behandling av transkribert tekst gjennom en stor språkmodell (LLM) via AWS Bedrock (EU-region) for å generere strukturerte journalnotater. Teksten prosesseres i sanntid og lagres ikke etter at svaret er generert.
  4. Videokonsultasjon – sikker videosamtale mellom helsepersonell og pasient via Tjenestens integrerte videomodul. Video- og lydstrømmer overføres direkte mellom deltakerne (peer-to-peer via WebRTC) og lagres ikke av Databehandler.
  5. Betalingsadministrasjon – håndtering av betaling for bruk av Tjenesten via Stripe.

Databehandler skal ikke behandle personopplysninger til andre formål enn det som er beskrevet ovenfor, med mindre Behandlingsansvarlig gir skriftlig instruks om dette.

§ 4 Kategorier av personopplysninger og registrerte

4.1 Registrerte

4.2 Alminnelige personopplysninger som behandles

Kategori Opplysninger Lagres på server
Kontoinformasjon Navn, e-post, telefonnummer, klinikknavn, adresse Ja
Autentiseringsdata Kryptert passord, TOTP-hemmelighet, sesjonsdata Ja
Betalingsdata Saldo, transaksjonshistorikk (via Stripe) Ja (Stripe)
Lyd / transkripsjon Lydstrøm fra konsultasjoner Nei – prosesseres i sanntid, lagres ikke
KI-genererte notater Journalnotater generert av språkmodell Nei – returneres til klient, lagres midlertidig kryptert i sessionStorage
Videokonsultasjon Video- og lydstrøm mellom helsepersonell og pasient Nei – overføres direkte mellom deltakerne (WebRTC), lagres ikke

4.3 Særlige kategorier (helseopplysninger)

Databehandler lagrer ingen helseopplysninger. Lyd fra konsultasjoner streames via Soniox for transkripsjon og via AWS Bedrock for notatgenerering. Video- og lydstrømmer i videokonsultasjoner overføres direkte mellom deltakerne via WebRTC. Disse dataene prosesseres i sanntid (in-transit) og lagres verken av Databehandler eller underdatabehandlerne. Konsultasjonsdata lagres utelukkende midlertidig og kryptert (AES-256-GCM) i brukerens nettleser (sessionStorage), og slettes automatisk når nettleserfanen lukkes. AWS Bedrock lagrer ikke prompter eller svar, og Soniox lagrer ikke lyd eller transkripsjoner.

§ 5 Behandlingsansvarligs rettigheter og plikter

Behandlingsansvarlig har ansvar for at behandlingen av personopplysninger har et lovlig grunnlag i henhold til GDPR, og skal:

  1. Sørge for at det foreligger lovlig grunnlag for behandling av personopplysninger gjennom Tjenesten, herunder helseopplysninger som eventuelt inngår i lydstrømmer.
  2. Påse at pasienter er informert om bruk av KI-verktøy i tråd med gjeldende lover og retningslinjer.
  3. Ikke benytte Tjenesten til formål som er uforenlige med denne avtalen.
  4. Dokumentere og melde fra til Databehandler dersom instrukser endres.
  5. Beskytte egne påloggingsopplysninger og TOTP-enheter.

§ 6 Sikkerhetstiltak

Databehandler har implementert følgende tekniske og organisatoriske tiltak for å beskytte personopplysninger:

6.1 Tekniske tiltak

6.2 Organisatoriske tiltak

§ 7 Underdatabehandlere

Behandlingsansvarlig gir ved godkjenning av denne avtalen en generell forhåndsgodkjenning til bruk av underdatabehandlere. Databehandler skal informere Behandlingsansvarlig om endringer i underdatabehandlere med rimelig varsel, og Behandlingsansvarlig kan protestere mot slike endringer.

Følgende underdatabehandlere benyttes per avtaledato:

Leverandør Formål Dataregion Sertifiseringer
Hetzner Online GmbH Serverhosting og database (backend, brukerkontoer) EU Tyskland/Finland ISO 27001, SOC 1
one.com Domene og DNS-hosting EU Danmark GDPR-kompatibel
Soniox Inc. Talegjenkjenning (tale-til-tekst) i sanntid EU Sovereign Cloud SOC 2 Type II, GDPR, HIPAA
Amazon Web Services (AWS) KI-inferens via AWS Bedrock (språkmodell for notatgenerering) EU Stockholm (eu-north-1) ISO 27001, SOC 1-3, GDPR, HIPAA
sms.to Sending av SMS for verifisering ved registrering EU GDPR-kompatibel
Stripe Payments Europe, Ltd. Betalingshåndtering EU + USA Irland / USA PCI DSS Level 1, SOC 1-2, ISO 27001, EU-U.S. DPF

Databehandler benytter utelukkende underdatabehandlere som tilbyr tilstrekkelige garantier i henhold til GDPR artikkel 28(1), herunder gjennom egne databehandleravtaler, sertifiseringer og/eller standardkontraktsklausuler (SCCs). Disse avtalene er inngått i tråd med kravene i GDPR artikkel 28(4).

§ 8 Overføring til tredjeland

All primær databehandling skjer innenfor EU/EØS-området. Databehandlers servere er plassert hos Hetzner i EU, talegjenkjenning skjer i Soniox' EU-region, og KI-inferens skjer i AWS' EU-region (Stockholm).

8.1 Stripe og overføring til USA

Stripe er et amerikansk selskap med europeisk hovedkontor i Irland (Stripe Payments Europe, Ltd.). Som del av betalingsbehandlingen kan personopplysninger overføres til USA. Denne overføringen er sikret gjennom følgende mekanismer:

8.2 Øvrige underdatabehandlere

Soniox er et amerikansk selskap, men tilbyr en dedikert EU Sovereign Cloud-region som benyttes av Tjenesten. Data prosesseres og forblir innenfor EU. Soniox lagrer ikke lyd eller transkripsjoner.

AWS Bedrock benyttes i EU-regionen (Stockholm, eu-north-1). AWS lagrer ikke prompter eller svar, og data forblir innenfor den valgte regionen.

8.3 Vurdering av risiko ved amerikansk jurisdiksjon

Soniox, AWS og Stripe er amerikanske selskaper og kan i prinsippet være underlagt amerikansk lovgivning (FISA 702, CLOUD Act). Risikoen for de registrerte er vurdert som lav av følgende grunner:

§ 9 Avviksbehandling og varsling

Ved brudd på personopplysningssikkerheten skal Databehandler:

  1. Varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer etter at Databehandler ble kjent med avviket.
  2. Gi Behandlingsansvarlig tilstrekkelig informasjon til å oppfylle sin meldeplikt til Datatilsynet i henhold til GDPR artikkel 33, herunder:
    • Beskrivelse av avvikets art
    • Kategorier og omtrentlig antall berørte registrerte
    • Sannsynlige konsekvenser av avviket
    • Tiltak som er truffet eller foreslått for å håndtere avviket
  3. Bistå Behandlingsansvarlig med å håndtere avviket og begrense eventuelle negative konsekvenser.

§ 10 Revisjon og innsyn

Behandlingsansvarlig har rett til å kontrollere at Databehandler overholder vilkårene i denne avtalen. I praksis vil dette for de fleste brukere innebære å be om skriftlig dokumentasjon, men avtalen gir også rett til mer omfattende revisjon dersom det skulle være aktuelt:

  1. Å be om skriftlig dokumentasjon av sikkerhetstiltak, rutiner og underdatabehandlere – Databehandler skal besvare slike henvendelser innen rimelig tid og uten ekstra kostnad.
  2. Å gjennomføre eller la en uavhengig tredjepart gjennomføre revisjoner av Databehandlers systemer og rutiner, med minimum 30 dagers skriftlig varsel og ikke hyppigere enn én gang per 12 måneder. Kostnadene ved slik ekstern revisjon bæres av Behandlingsansvarlig.

Databehandler skal gi rimelig bistand til slike kontroller og stille nødvendig dokumentasjon til rådighet. Retten til revisjon etter punkt 2 er inkludert for å oppfylle kravene i GDPR artikkel 28(3)(h), og er ikke ment å skape en forventning om at enkeltbrukere skal gjennomføre fysiske revisjoner.

§ 11 Varighet og opphør

Denne avtalen gjelder så lenge Behandlingsansvarlig har en aktiv brukerkonto hos Databehandler.

Ved opphør av avtalen skal Databehandler:

  1. Slette alle personopplysninger knyttet til Behandlingsansvarligs konto innen 30 dager etter oppsigelse, med mindre lovpålagt oppbevaring krever annet.
  2. Bekrefte slettingen skriftlig dersom Behandlingsansvarlig ber om dette.
  3. Sørge for at underdatabehandlere sletter relevante data i tråd med punkt 1.

Behandlingsansvarlig kan når som helst slette sin konto og alle lokalt lagrede data direkte gjennom Tjenestens brukergrensesnitt.

§ 12 Bistand ved utøvelse av registrertes rettigheter

Databehandler skal bistå Behandlingsansvarlig med å oppfylle sine forpliktelser overfor registrerte i henhold til GDPR kapittel III, herunder rett til innsyn, retting, sletting, dataportabilitet og rett til å protestere mot behandling.

Ettersom Tjenestens arkitektur innebærer at helseopplysninger og konsultasjonsdata utelukkende lagres lokalt hos Behandlingsansvarlig, vil de fleste forespørsler om innsyn i pasientdata måtte besvares direkte av Behandlingsansvarlig uten bistand fra Databehandler.

§ 13 Kontaktinformasjon

Henvendelser vedrørende denne avtalen og behandling av personopplysninger kan rettes til:

Databehandler
Grini Tech AS
Org.nr: 837 326 842
Lalienveien 21, 1453 Bjørnemyr
E-post: grini@fastlegen.com
Tilsynsmyndighet
Datatilsynet
Postboks 458 Sentrum
0105 Oslo
www.datatilsynet.no

§ 14 Lovvalg og tvister

Denne avtalen er underlagt norsk rett. Tvister som oppstår i forbindelse med avtalen skal søkes løst gjennom forhandlinger. Dersom enighet ikke oppnås, skal tvisten avgjøres av norske domstoler med Follo og Nordre Østfold tingrett som verneting.

Tillegg A Chrome-utvidelsen «KI-verktøy til Pridok»

Dette tillegget dekker den valgfrie Chrome-utvidelsen «KI-verktøy til Pridok» (heretter «Utvidelsen»), som kobler Tjenesten med journalsystemet Pridok (epj3.pridok.no).

A.1 Utvidelsens funksjon

Utvidelsen plasserer en synlig knapp i Pridoks journalvisning som lar Behandlingsansvarlig starte og stoppe lydopptak i Tjenesten direkte fra Pridok. Når opptaket stoppes, overføres det genererte journalnotatet automatisk til tekstfeltene i Pridok. Utvidelsen kan også aktiveres med hurtigtasten Ctrl+Shift+R.

A.2 Databehandling i Utvidelsen

Utvidelsen behandler personopplysninger utelukkende som en lokal bro mellom to åpne nettleserfaner (kiverktoy.fastlegen.com og epj3.pridok.no). Følgende gjelder:

A.3 Tillatelser

Tillatelse Formål
host_permissions for kiverktoy.fastlegen.com Styre opptak (start/stopp) og lese det genererte journalnotatet
host_permissions for epj3.pridok.no Vise opptaksknapp i journalvisningen og lime inn notatet i tekstfeltene

Utvidelsen ber ikke om tilgang til noen andre nettsider, utklippstavlen, nettverksforespørsler eller andre Chrome API-er.

A.4 Underdatabehandlere

Utvidelsen benytter ingen underdatabehandlere. All funksjonalitet kjører lokalt i Behandlingsansvarligs nettleser.

A.5 Sikkerhet

Utvidelsens arkitektur innebærer at personopplysninger (journalnotater) kun eksisterer flyktig i nettleserens minne under overføringen mellom de to fanene. Det er ingen persistering, ingen nettverkstrafikk og ingen eksponering mot tredjeparter. Utvidelsen er åpen for inspeksjon av kildekoden gjennom Chromes utvidelsesadministrasjon.

Oppsummert: Utvidelsen introduserer ingen nye underdatabehandlere, ingen ny datalagring og ingen nye overføringsmekanismer utover det som allerede dekkes av denne databehandleravtalen. Den fungerer utelukkende som et lokalt brukergrensesnitt-lag mellom Tjenesten og Pridok.