Underdatabehandlere og datamottakere

Hvem som bidrar til å levere GLØDI, hvilken rolle de har, og hvor opplysninger kan behandles.

Et levende og versjonert leverandørregister

Registeret skiller underdatabehandlere fra selvstendige behandlingsansvarlige og valgfrie integrasjoner. Bare leverandører som er nødvendige for aktiverte funksjoner mottar opplysninger.

Sist oppdatert: 28. august 2026Versjon: 2026-08-28

Gjeldende register

Finn leverandørkategori

1. Slik leses registeret

Underdatabehandler

En leverandør som behandler klinikkstyrte personopplysninger på vegne av GLØDI for å levere plattformen. GLØDI inngår artikkel 28-avtale og er ansvarlig for leverandørens utførelse overfor klinikken.

Selvstendig behandlingsansvarlig

En mottaker som bestemmer egne formål eller lovpålagte behandlinger, for eksempel regulert betalingskontroll. Mottakerens egne personvernvilkår gjelder for den behandlingen.

Valgfri integrasjon

En tjeneste klinikken selv aktiverer eller kobler til. Opplysninger overføres først når klinikken velger integrasjonen og har nødvendig avtale eller behandlingsgrunnlag.

2. Underdatabehandlere for kjerneplattformen

Google Cloud

Applikasjonsdrift, database, fillagring, sikkerhetskopi og e-postinfrastruktur. Kjerneapplikasjon og database driftes i Stockholm-regionen, og plattformfiler lagres i Finland. Begrenset støtte- og sikkerhetstilgang kan skje fra andre land under gyldig overføringsgrunnlag.

Cloudflare

DNS, nettverkssikkerhet, beskyttelse mot misbruk og levering av offentlig innhold. Behandler IP-adresse, forespørselsdata og begrensede tekniske identifikatorer i et globalt nettverk.

Sentry

Feil- og ytelsesovervåking. Behandler tekniske hendelser og begrensede konto- eller forespørselsidentifikatorer. GLØDI skal filtrere bort journaltekst og andre unødvendige sensitive data.

Twilio

Utsending og leveringsstatus for SMS. Behandler telefonnummer, meldingsinnhold og leveringsdata. Behandling kan skje utenfor EØS under gyldig overføringsgrunnlag.

3. Underdatabehandlere for KI og tale

Google Cloud Speech-to-Text

Valgfri transkribering av tale når klinikken aktiverer taleassistert journalføring. Lyd og transkripsjon kan inneholde helseopplysninger og behandles bare for å levere funksjonen.

OpenAI

Aktiv leverandør for valgfrie KI-funksjoner som journalstøtte og tekstforslag. Inndata kan inneholde helseopplysninger. API-innhold brukes ikke til generell modelltrening med mindre klinikken uttrykkelig velger en egen ordning. Midlertidig leverandørlagring og behandlingssted følger den inngåtte bedrifts- og databehandleravtalen.

Anthropic

Støttet alternativ som administrator kan velge for enkelte KI-funksjoner. Tas først i bruk når det er konfigurert og underlagt tilsvarende kontrakts-, sikkerhets- og overføringskrav.

KI- og talefunksjoner er ikke nødvendige for grunnleggende booking. Klinikken kan la dem være deaktivert.

4. Betalingsmottakere og valgfrie integrasjoner

Stripe og Vipps MobilePay

Betaling, kundeautentisering, svindelkontroll, refusjon og oppgjør. De kan være selvstendige behandlingsansvarlige for regulert betalingsbehandling og databehandlere for avgrensede tekniske tjenester. De mottar ikke journalopplysninger.

Fiken og Tripletex

Valgfrie regnskapsintegrasjoner som klinikken kobler til. Salgs-, faktura- og oppgjørsdata overføres etter klinikkens valg og tilgangsfullmakt.

Bring/Posten og andre valgte transportører

Navn, kontakt- og leveringsopplysninger overføres når frakt er valgt. Transportøren behandler også opplysninger etter egne transport- og lovkrav.

5. Endringer, overføring og innsigelse

Forhåndsvarsel

GLØDI varsler klinikker minst 30 dager før en ny eller erstattet underdatabehandler får tilgang til klinikkstyrte data. Kortere frist brukes bare når en sikkerhets-, lov- eller leverandørhendelse krever det.

Begrunnet innsigelse

Klinikken kan protestere innen varslingsfristen på dokumenterte personvern- eller sikkerhetsgrunner. Partene forsøker først risikoreduserende tiltak eller en rimelig alternativ løsning. Hvis det ikke lykkes, kan klinikken avslutte den berørte funksjonen uten fremtidig gebyr.

Overføring utenfor EØS

Tilgang eller behandling utenfor EØS skjer bare med gyldig grunnlag etter GDPR kapittel V, som tilstrekkelighetsbeslutning eller standardkontraktsvilkår, og nødvendige supplerende tiltak. Lagringsregion er ikke alene avgjørende dersom fjernaksess kan skje fra et tredjeland.

Spørsmål eller innsigelse?

Kontakt oss for kontraktsenhet, behandlingssted, overføringsgrunnlag eller for å fremme en begrunnet innsigelse mot en ny underdatabehandler.

Vi svarer så snart som mulig.