Personvernerklæring

Psykflow AS · org.nr 937 549 598 · Versjon 1.0, 27. september 2026

Psykflow er et journalsystem for psykologer og andre behandlere i privat praksis. Denne erklæringen forklarer hvilke opplysninger vi behandler, hvorfor, og hva du kan kreve.

Psykflow har to ulike roller, og det avgjør hvem du skal henvende deg til.

Er du behandler og kunde hos oss, er Psykflow behandlingsansvarlig for kontoen din. Del 1 gjelder deg.

Er du pasient, er det klinikken din som er behandlingsansvarlig for journalen din. Psykflow er databehandler og oppbevarer opplysningene på klinikkens instruks — vi bestemmer ingenting om dem selv. Del 2 forklarer hva som skjer teknisk, men rettighetene dine retter du mot klinikken.

Del 1 — Du er behandler

Hvilke opplysninger vi behandler

OpplysningHvor den kommer fraHvorfor
NavnBankID, eller skrevet inn av degIdentifisere deg i systemet og i journalene du fører
FødselsnummerBankIDKnytte innloggingen din til rett brukerkonto med sikkerhet
E-postadresse og telefonnummerDegKontakt, varsler og gjenoppretting av konto
HPR-nummer, HER-id, profesjonDegKreves for takstbruk, rapportering og meldingsutveksling i helsetjenesten
Arbeidstider og fridagerDegTimebok og online booking
Innloggingstidspunkt og øktinformasjonAutomatiskSikkerhet og feilsøking
Oppslag i pasientopplysningerAutomatiskTilgangslogg — lovpålagt, og klinikkens dokumentasjon

Fødselsnummeret ditt kommer fra BankID

Når du logger inn med BankID, får vi fødselsnummeret ditt utlevert. Det brukes til én ting: å knytte innloggingen til rett brukerkonto. Vi bruker det ikke til å slå deg opp i andre registre, og vi deler det ikke videre.

Grunnlaget er personopplysningsloven § 12 — fødselsnummer kan behandles når det er saklig behov for sikker identifisering og metoden er nødvendig. Tilgang til pasientjournaler krever sikkerhetsnivå «høyt», og navn og fødselsdato er ikke entydig i en norsk befolkning.

Vi ber ikke om samtykke til dette, og det er med hensikt: et samtykke kan trekkes tilbake, og da ville tilgangen til journalsystemet falt bort midt i et behandlingsforløp. Grunnlaget er nødvendighet, ikke samtykke.

Rettslig grunnlag

Hvor lenge vi lagrer

Sier du opp, sletter vi klinikkens data — journaler inkludert — etter en frist som løper fra opphørsdatoen:

SituasjonSlettes etter
Ingen betaling er gjennomført30 dager
Minst én betaling er gjennomført60 dager

Du får to varsler underveis om å laste ned dataene dine, det siste 14 dager før slettedatoen. Eksporten ligger i appen og er din å ta ut når som helst.

Vi oppbevarer ikke journaler etter at kundeforholdet er avsluttet. Plikten til å oppbevare pasientjournaler følger den behandlingsansvarlige — altså deg som behandler — og gjelder din egen kopi. Psykflow er databehandler og skal ikke sitte på materialet lenger enn avtalen gir grunnlag for.

Regnskapsmateriale er unntaket: fakturaer og bilag beholdes i fem år etter bokføringsloven § 13. Det er en rettslig forpliktelse vi ikke kan fravike, og den gjelder økonomiske opplysninger — ikke journalinnhold.

Sikkerhetskopier slettes i tråd med ordinær rullering, og senest 30 dager etter slettingen.

Del 2 — Du er pasient

Journalen din tilhører klinikken du er pasient hos. Klinikken er behandlingsansvarlig og bestemmer hva som skal registreres og hvor lenge det skal oppbevares. Psykflow leverer systemet og oppbevarer opplysningene på klinikkens instruks.

Vil du ha innsyn, retting eller sletting, kontakter du klinikken din. Vi kan ikke behandle slike krav på egen hånd — det ville vært å overprøve behandlingsansvarlig.

Når du logger inn på Min side

Du logger inn med BankID. Vi får fødselsnummeret ditt utlevert og bruker det til å finne fram til riktig pasientkort. Navnet fra BankID sammenliknes med navnet på kortet som en kontroll — det er det eneste som kan avsløre at et pasientkort er registrert med feil fødselsnummer.

Stemmer ikke navnet, kobles du ikke, og klinikken får beskjed i sin egen logg. Da må du ta kontakt med klinikken. Vi opplyser ikke om det finnes et slikt kort eller hvor — det ville vært å røpe noe om en annen persons forhold til en klinikk.

Mottakere

Psykflow bruker underleverandører til drift, lagring og utsending. Alle behandler personopplysninger på våre eller klinikkens vegne, alle er bundet av databehandleravtale, og all behandling skjer innenfor EU/EØS.

KategoriHva de gjørSted
Database og driftLagring av journal, brukerkontoer og filer; drift av applikasjonenFrankrike
AI-tjenesterForslag til tekst, transkripsjon av lyd, oppsummeringEU
SikkerhetskopiKryptert kopi av databasen, uavhengig av driftsleverandørenSverige
UtsendingE-post, SMS og digital post til deg og til pasienterEU og Norge
VideokonsultasjonVideorom for timer som holdes digitaltEU
BetalingAbonnement og faktureringEU

Den fullstendige oversikten med leverandørnavn og behandlingssted er en del av databehandleravtalen og fås på forespørsel til personvern@psykflow.com.

BankID og Idura

Innloggingen går gjennom Idura, som formidler BankID på vegne av Stø AS. Idura er ikke vår databehandler: de opptrer som selvstendig behandlingsansvarlig for selve autentiseringen, under sine egne forpliktelser. De behandler altså ikke opplysningene dine på vår instruks, og du finner deres egen personvernerklæring på nettsidene deres.

Det Psykflow mottar fra dem er fødselsnummer og navn. Ikke adresse, ikke kontaktopplysninger, ikke noe om bankforholdet ditt.

Informasjonskapsler

Psykflow bruker ingen sporing, ingen analyseverktøy og ingen markedsføringskapsler. Vi har ikke Google Analytics eller tilsvarende.

Det som lagres i nettleseren din er øktkapselen som holder deg innlogget, og valget ditt av tekststørrelse. Begge er nødvendige for at tjenesten skal virke, og krever derfor ikke samtykke etter ekomloven § 2-7 b.

Sikkerhet

Rettighetene dine

Du har rett til innsyn i egne opplysninger, retting av feil, sletting der vi ikke har plikt til å oppbevare, begrensning, dataportabilitet og å protestere mot behandling basert på berettiget interesse.

Er du behandler, retter du kravet til personvern@psykflow.com. Er du pasient, retter du det til klinikken din.

Mener du at vi behandler opplysninger i strid med regelverket, kan du klage til Datatilsynet. Vi vil gjerne høre fra deg først, men det er ingen forutsetning.

Personvernombud

Psykflow har ikke personvernombud. Vurderingen er at plikten etter GDPR artikkel 37 ikke er utløst: vi er databehandler og ikke behandlingsansvarlig for journalene, og behandlingen skjer ikke i «stor skala» i bestemmelsens forstand.

Spørsmål om personvern rettes til kontaktpunktet øverst i denne erklæringen. Er du pasient, går henvendelsen til klinikken din, som er behandlingsansvarlig for journalen.

Vurderingen tas opp på nytt hvis omfanget endrer seg vesentlig.

Endringer

Endres denne erklæringen vesentlig, varsler vi kundene våre før endringen trer i kraft. Versjonsnummer og dato står øverst.

Kontakt

Psykflow AS
Ekebergveien 1A, 0192 Oslo
Org.nr 937 549 598
personvern@psykflow.com