Databehandleravtale — og Psykflow AS

Databehandleravtale

Versjon 0.22 · utstedt 27. september 2026
Behandlingsansvarlig: __________________________________, org.nr ____________________ («Klinikken»)
Databehandler: Psykflow AS, org.nr 937 549 598 («Psykflow»)

1. Bakgrunn og formål

Denne databehandleravtalen («Avtalen») regulerer Psykflows behandling av personopplysninger på vegne av Klinikken i forbindelse med Klinikkens bruk av Psykflow som elektronisk pasientjournal- og praksisstyringssystem («Tjenesten»). Avtalen inngås for å oppfylle kravene i personvernforordningen (GDPR) artikkel 28, og utfyller den underliggende avtalen om levering av Tjenesten («Hovedavtalen»). Ved motstrid går denne Avtalen foran Hovedavtalen for spørsmål om behandling av personopplysninger.

Klinikken er behandlingsansvarlig og bestemmer formål og midler for behandlingen. Psykflow er databehandler og behandler personopplysninger på vegne av Klinikken, innenfor rammen av denne Avtalen.

Hva «instruks» betyr i denne Avtalen. GDPR krever at en databehandler bare behandler personopplysninger etter den behandlingsansvarliges instruks. Klinikkens instruks er denne Avtalen sammen med Hovedavtalen, Tjenestens dokumentasjon og de valgene Klinikken selv gjør i Tjenesten — for eksempel om det skal sendes påminnelser på SMS eller e-post, hvem som gis tilgang, og hvilke moduler som tas i bruk. Klinikken trenger ikke å gi noen ytterligere instruks for å ta Tjenesten i bruk; signaturen på denne Avtalen er instruksen.

Psykflow behandler dessuten opplysningene i samsvar med gjeldende rett. Der lovgivningen stiller krav, går kravet foran en instruks som måtte stride mot det.

2. Gjenstand, art, formål og varighet

Gjenstand og art: Innsamling, registrering, lagring, strukturering, tilgjengeliggjøring, sammenstilling (herunder AI-basert tekstbehandling og tale-til-tekst) og sletting av personopplysninger i Tjenesten.

Formål: Å levere elektronisk pasientjournal, timebok/booking, betaling og oppgjør, kommunikasjon med pasienter, samt AI-assistert dokumentasjonsstøtte, i samsvar med Klinikkens instrukser.

Varighet: Avtalen gjelder så lenge Psykflow behandler personopplysninger på vegne av Klinikken, med de ettervirkninger som følger av punkt 9.

3. Kategorier av personopplysninger og registrerte

Særlige kategorier (art. 9): Behandlingen omfatter helseopplysninger, som krever et forhøyet beskyttelsesnivå.

Kategorier av opplysninger: Journalopplysninger, diagnoser, kartleggings- og testresultater, medikament- og somatisk informasjon, henvisnings- og epikriseinformasjon, kontaktopplysninger, samt administrative opplysninger (avtaler, betaling, egenandeler). Videre behandles opplysninger om Klinikkens behandlere som brukere av Tjenesten (navn, kontaktinformasjon, autorisasjon/HPR, innloggings- og aktivitetslogg).

Kategorier av registrerte: Klinikkens pasienter; behandlere og øvrige brukere hos Klinikken; samt tredjepersoner som omtales i journaldokumentasjonen (f.eks. pårørende, henvisende lege).

4. Klinikkens plikter og instruksjonsmyndighet

Hovedavtalen er Psykflows abonnementsvilkår for Tjenesten, som Klinikken godtar ved bestilling og finner under Avtaler og dokumenter. De regulerer pris, varighet, oppsigelse, tilgjengelighet og ansvar. Denne Avtalen regulerer behandlingen av personopplysninger og går foran Hovedavtalen ved motstrid om slike spørsmål.

Klinikken er ansvarlig for at det foreligger gyldig behandlingsgrunnlag for opplysningene som gjøres tilgjengelige i Tjenesten, for at bruken av Tjenesten er i samsvar med gjeldende personvern- og helselovgivning, og for de valgene Klinikken gjør i Tjenesten — herunder hvilke kanaler som brukes til kommunikasjon med pasienter, og hvem som gis tilgang.

Grensen for instruksjonsretten. Klinikkens instruks er beskrevet i punkt 1. Ønsker Klinikken en behandling som avviker fra dette, skal det gis skriftlig, og Psykflow er ikke forpliktet til å etterkomme instrukser som går ut over Tjenestens funksjonalitet, som krever utvikling, eller som Psykflow ikke kan gjennomføre uten å bryte denne Avtalen, gjeldende rett eller forpliktelser overfor andre kunder. Kravet om skriftlighet er der for begge parter: en instruks som ikke er skriftlig, er ikke gitt.

5. Psykflows plikter

Psykflow skal:

  1. behandle personopplysninger kun innenfor Klinikkens instruks slik den er definert i punkt 1, herunder ved overføring til tredjeland. Blir Psykflow rettslig pålagt å behandle opplysningene utover dette — for eksempel ved kjennelse, pålegg fra tilsynsmyndighet eller utleveringskrav fra politiet — skal Psykflow underrette Klinikken om pålegget før behandlingen, med mindre underretning er forbudt. Bestemmelsen gjelder bare slike rettslige pålegg. Den pålegger ingen løpende rapportering.
  2. si fra til Klinikken dersom Psykflow mener at noe Klinikken har bedt om, er i strid med personvernregelverket. Dette er en plikt for Psykflow til å varsle, ikke en utvidelse av Klinikkens adgang til å instruere;
  3. sikre at Psykflows egne ansatte, innleide og øvrige medhjelpere som er autorisert til å behandle opplysningene, har inngått taushetserklæring eller er underlagt lovbestemt taushetsplikt. Klinikkens eget personell er Klinikkens ansvar;
  4. iverksette egnede tekniske og organisatoriske sikkerhetstiltak (art. 32) i samsvar med Norm for informasjonssikkerhet og personvern i helse- og omsorgstjenesten (Normen), tilpasset at behandlingen gjelder helseopplysninger — herunder tilgangsisolasjon mellom klinikker, kryptering av data under lagring og overføring, tilgangsstyring, og logging av oppslag i pasientopplysninger i en logg som ikke kan endres eller slettes. Psykflows personell gis tilgang til pasientinnhold kun i den grad det er nødvendig for drift, brukerstøtte og feilretting, etter «need-to-know»-prinsippet og underlagt taushetsplikt. Psykflow gjør sin dokumentasjon av Normen-relevante tiltak tilgjengelig for Klinikken på forespørsel, slik at Klinikken kan bygge sin egen internkontroll på den;
  5. bistå Klinikken med egnede tekniske og organisatoriske tiltak, så langt det er mulig, med å oppfylle Klinikkens plikt til å besvare henvendelser om de registrertes rettigheter (innsyn, retting, sletting, dataportabilitet mv., jf. GDPR kapittel III), herunder innsyn i hvem som har hatt tilgang til opplysningene (pasient- og brukerrettighetsloven § 5-1);
  6. bistå Klinikken med å overholde pliktene etter art. 32–36. Bistanden består konkret i å:
    • varsle om sikkerhetsbrudd etter punkt 9, med den informasjonen Klinikken trenger til sin egen melding til Datatilsynet;
    • stille til rådighet en beskrivelse av Tjenestens tekniske og organisatoriske sikkerhetstiltak, dataflyt, lagringssted og bruk av AI, slik at Klinikken kan gjennomføre sin personvernkonsekvensvurdering (DPIA);
    • gjøre innsynsloggen tilgjengelig, slik at Klinikken kan kontrollere hvem som har hatt tilgang;
    • besvare skriftlige spørsmål fra Klinikken om behandlingen.
    Bistanden ytes innenfor Tjenestens funksjonalitet og de opplysningene Psykflow har tilgjengelig. Krever bistanden vesentlig arbeid ut over dette, kan Psykflow kreve dekning av kostnadene etter forhåndsvarsel;
  7. gjøre tilgjengelig for Klinikken all informasjon som er nødvendig for å påvise at pliktene i denne Avtalen overholdes, jf. punkt 10.

6. Behandling med kunstig intelligens

Tjenesten benytter AI-baserte funksjoner til dokumentasjonsstøtte, transkripsjon og sammenstilling. For denne behandlingen gjelder:

Punktene over beskriver hvordan Tjenesten er innrettet i dag, og utgjør samtidig bindende vilkår i denne Avtalen. Endres noe av dette, varsles Klinikken etter punkt 13.

7. Underleverandører (underdatabehandlere)

Klinikken gir Psykflow generell forhåndsgodkjenning til å benytte underleverandører. Oversikten per signeringstidspunktet følger som Vedlegg A, og en oppdatert oversikt gjøres tilgjengelig for Klinikken på forespørsel. Oversikten angir leverandørens navn, hvilken tjeneste den leverer og hvor behandlingen skjer. Den omfatter ikke Psykflows tekniske arkitektur, konfigurasjon, modellvalg eller andre forretningshemmeligheter, og oversikten offentliggjøres ikke.

Endring av oversikten krever ikke ny signering av denne Avtalen.

Psykflow skal:

Virkningen av innsigelse. Klinikken kan gjøre innsigelse mot en ny underleverandør innen 14 dager fra varselet. En innsigelse stanser ikke endringen og gir ikke Klinikken rett til å bestemme hvilke underleverandører Psykflow benytter; valget av underleverandører og ansvaret for at de oppfyller kravene i GDPR og Normen, ligger hos Psykflow. Innsigelsens virkning er at Klinikken kan si opp Avtalen og Hovedavtalen uten kostnad og uten oppsigelsestid, med rett til full dataeksport etter punkt 10, før endringen trer i kraft.

8. Overføring til tredjeland

Det primære behandlings- og lagringsstedet for personopplysninger i Tjenesten er innenfor EU/EØS. Behandlingssted per underleverandør fremgår av Vedlegg A. Taleinnhold behandles av Speechmatics' sanntidstjeneste i EU og lagres ikke, jf. punkt 6.

Dersom en underleverandørs selskapsforhold, drift eller brukerstøtte innebærer overføring til, eller tilgang fra, et land utenfor EU/EØS, skal dette bare skje på grunnlag av et gyldig overføringsgrunnlag etter GDPR kapittel V — herunder en adekvansbeslutning, EUs standard personvernbestemmelser (SCC) og/eller EU-US Data Privacy Framework der det er relevant — som inngår i databehandleravtalene Psykflow har inngått med den enkelte underleverandøren. Psykflow gjennomfører vurdering av overføringsgrunnlaget og gjør vurderingen tilgjengelig for Klinikken på forespørsel.

9. Brudd på personopplysningssikkerheten

Med brudd på personopplysningssikkerheten menes et sikkerhetsbrudd som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, utlevering av eller tilgang til personopplysninger (GDPR art. 4 nr. 12). Eksempler i denne Tjenesten:

Ved brudd på personopplysningssikkerheten skal Psykflow varsle Klinikken uten ugrunnet opphold, og senest innen 24 timer etter å ha blitt kjent med bruddet. Fristen løper fra det tidspunktet Psykflow ble kjent med bruddet — ikke fra det tidspunktet det oppsto. Fristen er satt til 24 timer fordi Klinikken selv har 72 timer til Datatilsynet og trenger tid til å vurdere og melde. Varselet skal minst inneholde, i den grad Psykflow har informasjonen: bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og tiltak som er eller foreslås iverksatt (jf. art. 33(3)).

Psykflow skal bistå Klinikken slik at Klinikken kan overholde sin egen meldeplikt til Datatilsynet (som hovedregel innen 72 timer, jf. art. 33) og eventuell varslingsplikt til de registrerte (art. 34). Meldeplikten til tilsynsmyndigheten påhviler Klinikken som behandlingsansvarlig.

10. Sletting og retur ved opphør

Ved Avtalens opphør skal Psykflow, etter Klinikkens valg, slette eller tilbakelevere alle personopplysninger, og slette eksisterende kopier, med mindre lagring er pålagt etter EU/EØS-rett eller norsk rett.

Eksport. Klinikken kan når som helst, og som et fast trinn før kontoen stenges, eksportere alle sine data fra Tjenesten — strukturert journal, dokumenter og øvrig innhold — i et strukturert, alminnelig anvendt maskinlesbart format, over en sikker og autentisert forbindelse.

Når fullstendig eksport er bekreftet av Klinikken, sletter Psykflow sine kopier innen 30 dager. Sikkerhetskopier slettes i tråd med ordinær rotasjon, senest innen 90 dager.

Sletting når eksport ikke er bekreftet. Bekrefter ikke Klinikken eksport, sletter Psykflow alle personopplysninger etter fristen i tabellen under. Klinikken gir med denne Avtalen instruks om sletting på dette tidspunktet, jf. personvernforordningen artikkel 28 nr. 3 bokstav g. Eksport er åpen i hele perioden.

KundeforholdFrist etter opphør
Ingen betaling er gjennomført30 dager
Minst én betaling er gjennomført60 dager

Skillet følger av hva som står på spill. En klinikk som har vært i drift over tid, har mer å hente ut og flere pasienter å svare for i ettertid. Er ingen betaling gjennomført, har Klinikken allerede hatt hele betalingstrappens frister — inntil 120 dager med uendret eksporttilgang, jf. Hovedavtalen — før opphør i det hele tatt inntreffer.

To varsler før sletting. Psykflow varsler Klinikkens registrerte administrator på e-post ved opphør, og på nytt 14 dager før slettedato. Begge varsler angir datoen opplysningene slettes, og hvordan de lastes ned. Varslene logges. Sletting gjennomføres selv om Klinikken ikke svarer.

Tilgangslogg. Loggen over hvem som har hatt tilgang til Klinikkens pasientopplysninger, inngår i eksporten etter dette punktet, slik at Klinikken kan besvare henvendelser etter pasient- og brukerrettighetsloven § 5-1 også etter at avtaleforholdet er avsluttet. Deretter slettes loggen hos Psykflow sammen med øvrige data. Psykflow har ingen selvstendig plikt — og ingen rett — til å beholde den.

Oppbevaringsplikten er Klinikkens. Plikten til å oppbevare journalopplysninger følger av helselovgivningen og påhviler Klinikken som behandlingsansvarlig. Psykflow har ingen slik plikt. Psykflow oppbevarer opplysningene utelukkende på Klinikkens vegne og så lenge avtaleforholdet løper; når forholdet opphører og opplysningene er eksportert og slettet etter dette punktet, opphører Psykflows befatning med dem.

Unnlater Klinikken å eksportere innen fristen, bortfaller ikke oppbevaringsplikten — den påhviler fortsatt Klinikken. Psykflow overtar den ikke ved å beholde opplysningene, og har heller ingen rett til å gjøre det.

Journalopplysninger skal etter norsk helselovgivning oppbevares så lenge det av hensyn til helsehjelpens karakter antas å bli bruk for dem. Sletting kan tidligst vurderes når det er gått ti år fra siste innføring, og må vurderes konkret. Klinikken må derfor sørge for forsvarlig oppbevaring av de eksporterte dataene — i eget system, hos ny leverandør eller i arkivdepot — uavhengig av at avtaleforholdet med Psykflow er avsluttet.

11. Revisjon og dokumentasjon

Psykflow skal gjøre tilgjengelig for Klinikken all informasjon som er nødvendig for å påvise at forpliktelsene i denne Avtalen overholdes, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, gjennomført av Klinikken eller en revisor Klinikken har gitt fullmakt (art. 28(3)(h)).

Revisjon skal varsles i rimelig tid, gjennomføres i normal arbeidstid, og ikke unødig forstyrre Psykflows drift eller andre kunders konfidensialitet. Psykflow kan oppfylle dokumentasjonskravet ved å fremlegge oppdaterte tredjeparts revisjons- eller sertifiseringsrapporter der slike foreligger. Kostnader ved revisjon ut over dette bæres av Klinikken, med mindre revisjonen avdekker vesentlige avvik.

12. Ansvar

Partenes erstatningsansvar reguleres av Hovedavtalen og av GDPR art. 82. Ingenting i denne Avtalen begrenser de registrertes rettigheter eller partenes ansvar etter ufravikelig rett.

13. Varighet, endringer, lovvalg og verneting

Avtalen trer i kraft ved signering og gjelder så lenge Psykflow behandler personopplysninger for Klinikken. Endringer som er nødvendige som følge av endret regelverk eller pålegg fra tilsynsmyndighet, kan gjennomføres av Psykflow etter forutgående varsel. Avtalen er underlagt norsk rett, med verneting etter Hovedavtalen, subsidiært Oslo tingrett.

14. Aksept

Vilkårene godtas elektronisk av Klinikken i bestillingen. Elektronisk aksept oppfyller kravet til skriftlighet, jf. personvernforordningen artikkel 28 nr. 9.

Psykflow AS er bundet av denne Avtalen fra det tidspunktet abonnementet er opprettet, uten særskilt signatur fra Psykflows side. Dokumentet arkiveres i Klinikkens dokumentmappe i Tjenesten, med versjonsnummer og tidspunkt for aksept, og kan lastes ned og skrives ut derfra.

Aksept
Godtatt av {{SIGNERT_AV_NAVN}} på vegne av {{KLINIKK_NAVN}}
Dato: {{DATO_SIGNERT}}
Databehandleravtale versjon 0.22, utstedt 27. september 2026. Skriv ut denne siden til PDF for arkivering og signering.