Underdatabehandlere og datamottakere
Hvem som bidrar til å levere GLØDI, hvilken rolle de har, og hvor opplysninger kan behandles.
Et levende og versjonert leverandørregister
Registeret skiller underdatabehandlere fra selvstendige behandlingsansvarlige og valgfrie integrasjoner. Bare leverandører som er nødvendige for aktiverte funksjoner mottar opplysninger.
Gjeldende register
Finn leverandørkategori
1. Slik leses registeret
Underdatabehandler
En leverandør som behandler klinikkstyrte personopplysninger på vegne av GLØDI for å levere plattformen. GLØDI inngår artikkel 28-avtale og er ansvarlig for leverandørens utførelse overfor klinikken.
Selvstendig behandlingsansvarlig
En mottaker som bestemmer egne formål eller lovpålagte behandlinger, for eksempel regulert betalingskontroll. Mottakerens egne personvernvilkår gjelder for den behandlingen.
Valgfri integrasjon
En tjeneste klinikken selv aktiverer eller kobler til. Opplysninger overføres først når klinikken velger integrasjonen og har nødvendig avtale eller behandlingsgrunnlag.
2. Underdatabehandlere for kjerneplattformen
Google Cloud
Applikasjonsdrift, database, fillagring, sikkerhetskopi og e-postinfrastruktur. Kjerneapplikasjon og database driftes i Stockholm-regionen, og plattformfiler lagres i Finland. Begrenset støtte- og sikkerhetstilgang kan skje fra andre land under gyldig overføringsgrunnlag.
Cloudflare
DNS, nettverkssikkerhet, beskyttelse mot misbruk og levering av offentlig innhold. Behandler IP-adresse, forespørselsdata og begrensede tekniske identifikatorer i et globalt nettverk.
Sentry
Feil- og ytelsesovervåking. Behandler tekniske hendelser og begrensede konto- eller forespørselsidentifikatorer. GLØDI skal filtrere bort journaltekst og andre unødvendige sensitive data.
Twilio
Utsending og leveringsstatus for SMS. Behandler telefonnummer, meldingsinnhold og leveringsdata. Behandling kan skje utenfor EØS under gyldig overføringsgrunnlag.
3. Underdatabehandlere for KI og tale
Google Cloud Speech-to-Text
Valgfri transkribering av tale når klinikken aktiverer taleassistert journalføring. Lyd og transkripsjon kan inneholde helseopplysninger og behandles bare for å levere funksjonen.
OpenAI
Aktiv leverandør for valgfrie KI-funksjoner som journalstøtte og tekstforslag. Inndata kan inneholde helseopplysninger. API-innhold brukes ikke til generell modelltrening med mindre klinikken uttrykkelig velger en egen ordning. Midlertidig leverandørlagring og behandlingssted følger den inngåtte bedrifts- og databehandleravtalen.
Anthropic
Støttet alternativ som administrator kan velge for enkelte KI-funksjoner. Tas først i bruk når det er konfigurert og underlagt tilsvarende kontrakts-, sikkerhets- og overføringskrav.
KI- og talefunksjoner er ikke nødvendige for grunnleggende booking. Klinikken kan la dem være deaktivert.
4. Betalingsmottakere og valgfrie integrasjoner
Stripe og Vipps MobilePay
Betaling, kundeautentisering, svindelkontroll, refusjon og oppgjør. De kan være selvstendige behandlingsansvarlige for regulert betalingsbehandling og databehandlere for avgrensede tekniske tjenester. De mottar ikke journalopplysninger.
Fiken og Tripletex
Valgfrie regnskapsintegrasjoner som klinikken kobler til. Salgs-, faktura- og oppgjørsdata overføres etter klinikkens valg og tilgangsfullmakt.
Bring/Posten og andre valgte transportører
Navn, kontakt- og leveringsopplysninger overføres når frakt er valgt. Transportøren behandler også opplysninger etter egne transport- og lovkrav.
5. Endringer, overføring og innsigelse
Forhåndsvarsel
GLØDI varsler klinikker minst 30 dager før en ny eller erstattet underdatabehandler får tilgang til klinikkstyrte data. Kortere frist brukes bare når en sikkerhets-, lov- eller leverandørhendelse krever det.
Begrunnet innsigelse
Klinikken kan protestere innen varslingsfristen på dokumenterte personvern- eller sikkerhetsgrunner. Partene forsøker først risikoreduserende tiltak eller en rimelig alternativ løsning. Hvis det ikke lykkes, kan klinikken avslutte den berørte funksjonen uten fremtidig gebyr.
Overføring utenfor EØS
Tilgang eller behandling utenfor EØS skjer bare med gyldig grunnlag etter GDPR kapittel V, som tilstrekkelighetsbeslutning eller standardkontraktsvilkår, og nødvendige supplerende tiltak. Lagringsregion er ikke alene avgjørende dersom fjernaksess kan skje fra et tredjeland.
Databehandleravtalen regulerer bruken
Les avtalens regler om godkjenning, sikkerhet, overføring, innsigelser og ansvar for underdatabehandlere.
Les databehandleravtalenPersonvernerklæring
Hvordan vi behandler personopplysninger — dine rettigheter, lagringstider, informasjonskapsler og hvem vi deler data med — finner du i personvernerklæringen.
Les personvernerklæringenSpørsmål eller innsigelse?
Kontakt oss for kontraktsenhet, behandlingssted, overføringsgrunnlag eller for å fremme en begrunnet innsigelse mot en ny underdatabehandler.
E-post: [email protected]
Vi svarer så snart som mulig.