Databehandleravtale

›

Avtale om GLØDIs behandling av personopplysninger på vegne av klinikken, etter personvernforordningen artikkel 28.

Databehandleravtale mellom klinikken og GLØDI

Klinikken er behandlingsansvarlig for opplysninger om sine kunder og pasienter. GLØDI er databehandler og behandler opplysningene utelukkende på klinikkens vegne og etter klinikkens instruks. Denne avtalen utgjør databehandleravtalen etter personvernforordningen artikkel 28 nr. 3 og gjelder sammen med de kommersielle vilkårene for bruk av plattformen.

Sist oppdatert: 28. august 2026Versjon: 2026-08-28

Avtalens innhold

1. Partene og rollefordelingen

Avtalen regulerer GLØDIs behandling av personopplysninger på vegne av klinikken.

Behandlingsansvarlig

Klinikken som bruker GLØDI. Klinikken bestemmer formålet med og midlene for behandlingen av opplysninger om egne kunder og pasienter, og er behandlingsansvarlig etter personvernforordningen artikkel 4 nr. 7.

Databehandler

Glødi AS («GLØDI»), org.nr. 838 418 082, e-post [email protected], som leverer plattformen og behandler personopplysninger på klinikkens vegne.

Forholdet til øvrige vilkår

Ved motstrid mellom denne avtalen og de kommersielle vilkårene, går denne avtalen foran for spørsmål om behandling av personopplysninger.

2. Formålet med og arten av behandlingen

GLØDI behandler personopplysninger kun for å levere plattformtjenesten til klinikken, og for følgende formål:

  • booking, timeadministrasjon og kalender
  • journalføring og dokumentasjon av behandling
  • betaling, kvittering, faktura og oppgjør
  • kommunikasjon med kunden på e-post, SMS og i appen
  • kundeklubb, tilbud og samtykkebasert markedsføring
  • regnskapsgrunnlag og lovpålagt dokumentasjon
  • drift, feilretting, sikkerhet og støtte

GLØDI bruker ikke klinikkens personopplysninger til egne formål, selger dem ikke, og bruker dem ikke til å trene generelle KI-modeller.

3. Kategorier av registrerte og personopplysninger

Registrerte

Klinikkens kunder og pasienter, klinikkens ansatte og behandlere, samt eventuelle samarbeidspartnere og kontaktpersoner.

Alminnelige personopplysninger

Navn, kontaktopplysninger, fødselsdato, adresse, bookinghistorikk, kjøps- og betalingsopplysninger, kommunikasjon og innloggingsdata.

Særlige kategorier – helseopplysninger

Journalnotater, behandlingsdokumentasjon, medisinske tilstander, allergier, samtykker, bilder av behandlingsområde og eventuelt fødselsnummer. Dette er særlige kategorier etter artikkel 9 og behandles med forsterkede tiltak.

4. Klinikkens plikter

  • sørge for gyldig behandlingsgrunnlag for opplysningene som legges inn i plattformen
  • gi egne kunder nødvendig informasjon om behandlingen, blant annet gjennom klinikkens personvernerklæring
  • styre hvem i klinikken som får tilgang, og fjerne tilgang når den ikke lenger er nødvendig
  • ikke legge inn flere personopplysninger enn det formålet krever
  • varsle GLØDI uten ugrunnet opphold ved mistanke om uautorisert tilgang til klinikkens data

5. GLØDIs plikter som databehandler

  • behandle personopplysninger kun etter dokumentert instruks fra klinikken, inkludert denne avtalen, klinikkens konfigurasjon og handlinger i plattformen
  • varsle klinikken før behandling som følger av et lovkrav i stedet for klinikkens instruks, med mindre loven forbyr varsel
  • stanse den berørte behandlingen dersom en instruks ikke kan gjennomføres lovlig, inntil klinikken gir en lovlig instruks
  • sikre at alle med tilgang har taushetsplikt
  • gjennomføre egnede tekniske og organisatoriske tiltak etter artikkel 32
  • bistå klinikken med personvernkonsekvensvurdering og forhåndsdrøfting ved behov
  • gjøre tilgjengelig den dokumentasjonen som er nødvendig for å vise at pliktene overholdes
  • varsle klinikken dersom en instruks etter GLØDIs syn er i strid med personvernregelverket

6. Underdatabehandlere

Klinikken gir GLØDI generell godkjenning til å bruke underdatabehandlere som står i det offentlige, versjonerte underdatabehandlerregisteret.

Avtale og ansvar

GLØDI inngår skriftlig avtale som pålegger underdatabehandleren de samme relevante pliktene, og er fullt ansvarlig overfor klinikken for underdatabehandlerens utførelse.

Varsel og innsigelse

GLØDI varsler minst 30 dager før en ny eller erstattet underdatabehandler får tilgang. Klinikken kan protestere på dokumenterte personvern- eller sikkerhetsgrunner. Partene forsøker risikoreduserende tiltak eller alternativ leverandør; hvis det ikke lykkes, kan klinikken avslutte den berørte funksjonen uten fremtidig gebyr.

Registeret på /underdatabehandlere skiller underdatabehandlere fra selvstendige betalingsmottakere og valgfrie integrasjoner. Registeret er den autoritative leverandørlisten.

7. Behandlingssted og overføring utenfor EØS

Kjerneapplikasjon, database og fillagring er konfigurert i EØS, men enkelte aktiverte funksjoner eller leverandører kan innebære behandling eller fjernaksess fra land utenfor EØS.

Hovedregel

Applikasjon og database driftes i Stockholm-regionen, og plattformfiler lagres i Finland. Dette er lagringsstedet for kjerneplattformen og er ikke en påstand om at all støtte, meldings-, betalings-, KI- eller integrasjonsbehandling utelukkende skjer i EØS.

Unntak

Overføring eller tilgjengeliggjøring utenfor EØS skjer bare med gyldig grunnlag etter GDPR kapittel V, som tilstrekkelighetsbeslutning eller EU-kommisjonens standardkontraktsvilkår, og supplerende tiltak der det er nødvendig. Aktuelle land og mekanismer fremgår av underdatabehandlerregisteret.

8. Informasjonssikkerhet

GLØDI gjennomfører tiltak tilpasset risikoen ved å behandle helseopplysninger, blant annet:

  • kryptering av data under overføring og i lagring
  • rollestyrt tilgangskontroll der ansatte kun ser data de trenger
  • atskillelse av data mellom klinikker, slik at én klinikk ikke får tilgang til en annens data
  • uforanderlig logging av oppslag i helseopplysninger, med lagring etter pasientjournalloven
  • sikkerhetskopiering og rutiner for gjenoppretting
  • logging, overvåking og oppfølging av sikkerhetshendelser

9. Brudd på personopplysningssikkerheten

Varsling til klinikken

GLØDI varsler klinikken uten ugrunnet opphold etter å ha blitt kjent med et brudd, og senest innen 24 timer.

Innhold i varselet

Varselet beskriver bruddets art, hvilke kategorier og omtrentlig antall registrerte som er berørt, sannsynlige konsekvenser og hvilke tiltak som er iverksatt.

Melding til tilsynsmyndigheten

Klinikken er behandlingsansvarlig og melder selv til Datatilsynet innen 72 timer der det er meldepliktig. GLØDI bistår med nødvendig informasjon.

10. De registrertes rettigheter

Klinikken svarer den registrerte. GLØDI bistår med egnede tekniske og organisatoriske tiltak, blant annet gjennom funksjoner i plattformen for innsyn, retting, sletting, dataportabilitet og innsyn i tilgangslogg.

Henvender en kunde seg direkte til GLØDI, videreformidler vi henvendelsen til klinikken og svarer ikke på klinikkens vegne uten instruks.

11. Revisjon og dokumentasjon

  • GLØDI gjør tilgjengelig dokumentasjon som viser at pliktene i denne avtalen overholdes
  • klinikken kan gjennomføre revisjon selv eller ved uavhengig revisor etter rimelig varsel
  • revisjon skal ikke forstyrre driften unødig, og partene bærer egne kostnader
  • klinikken har taushetsplikt om opplysninger den får kjennskap til gjennom revisjon

12. Lagringstid, sletting og opphør

Under avtaleforholdet

GLØDI lagrer opplysningene så lenge klinikken bruker plattformen og formålet krever det.

Lovpålagt lagring

Klinikken bestemmer lovlig lagringstid og gir instruks om utlevering eller sletting. GLØDI kan bare beholde kopier etter opphør når EU- eller norsk lov direkte pålegger GLØDI slik lagring; klinikken varsles om grunnlaget. Klinikkens egen journal- eller bokføringsplikt gir ikke alene GLØDI en selvstendig rett til å beholde data mot instruks.

Ved opphør

Ved avtalens slutt får klinikken normalt minst 60 dager til å hente data i et vanlig maskinlesbart format. Deretter slettes eller tilbakeleveres personopplysningene og eksisterende kopier hos GLØDI og underdatabehandlere etter klinikkens valg, med unntak av direkte lovpålagt lagring.

13. Ansvar, varighet og lovvalg

Varighet

Avtalen gjelder så lenge GLØDI behandler personopplysninger på vegne av klinikken, og opphører når behandlingen avsluttes og sletting er gjennomført.

Rett til å avslutte ved manglende garantier

Klinikken kan avslutte den berørte behandlingen eller databehandleravtalen dersom GLØDI ikke lenger gir tilstrekkelige garantier etter artikkel 28 nr. 1 eller vesentlig bryter denne avtalen og ikke retter innen rimelig frist. Hasteopphør er mulig ved ulovlig behandling eller alvorlig sikkerhetsfare.

Ansvar

Partene svarer etter personvernforordningen og gjeldende norsk rett. Ansvarsbegrensningene i de kommersielle vilkårene gjelder tilsvarende, men begrenser ikke ansvar som ikke kan fraskrives etter lov.

Lovvalg og verneting

Avtalen reguleres av norsk rett. Tvister søkes løst i minnelighet, og bringes ellers inn for norske domstoler.

Spørsmål om databehandleravtalen?

Ta kontakt dersom klinikken har spørsmål om behandlingen av personopplysninger, trenger dokumentasjon til egen internkontroll, ønsker oppdatert liste over underdatabehandlere, eller vil ha avtalen signert som eget dokument.

Vi svarer normalt innen 24 timer på hverdager.