Healable

Databehandleravtale

Databehandlervilkår

Sist oppdatert: 21. juni 2026.

Disse vilkårene oppsummerer hvordan Kin Health AS («Kin Health», «Healable», «vi») behandler personopplysninger på vegne av en helsevirksomhet som bruker arbeidsflaten Healable. De danner grunnlaget for databehandleravtalen som inngås med hver kunde. Dersom en signert databehandleravtale eller kundeavtale avviker fra denne oppsummeringen, går den signerte avtalen foran. Denne siden er ikke juridisk rådgivning.

Roller

For kliniske data og pasientdata som en virksomhet legger inn i et hvelv, er virksomheten behandlingsansvarlig og Healable databehandler. Vi behandler disse dataene kun etter den behandlingsansvarliges dokumenterte instrukser, med mindre noe annet kreves av lov — i så fall informerer vi den behandlingsansvarlige før behandlingen, med mindre loven forbyr det.

Behandlingsansvarlig

Helsevirksomheten

Fastsetter formålet med og midlene for behandlingenAnsvarlig for behandlingsgrunnlag og for å informere pasienter

Databehandler

Kin Health AS (Healable)

Behandler personopplysninger på vegne av den behandlingsansvarligeHandler kun etter den behandlingsansvarliges dokumenterte instrukser

Behandlingens gjenstand, varighet, art og formål

Vi behandler personopplysninger for å levere arbeidsflaten Healable: sikker lagring i tilgangsstyrte hvelv, og KI-assistert utkast og organisering som arbeidsstøtte for den behandlingsansvarliges personell. Behandlingen varer så lenge kundeavtalen gjelder.

Arbeidsstøtte, ikke medisinsk utstyr Healable produserer utkast til gjennomgang og organiserer klinikerens eget kildemateriale. Verktøyet produserer ingen selvstendige kliniske funn og treffer ingen beslutninger om diagnose, prognose, overvåking eller behandling. Det er et arbeidsstøtteverktøy, ikke et beslutningsstøtteverktøy, og er ikke CE-merket medisinsk utstyr; den behandlingsansvarliges personell har ansvaret for innhold de ferdigstiller.

Kategorier av data og registrerte

Avhengig av hvordan den behandlingsansvarlige bruker tjenesten, kan behandlingen omfatte kategoriene nedenfor. De registrerte er den behandlingsansvarliges pasienter og eget personell som bruker tjenesten.

Særlige kategorier blir værende i EU-hvelv Klinisk innhold, inkludert helseopplysninger etter artikkel 9, lagres i tilgangsstyrte hvelv i EU/EØS — kryptert i hvile hos Google — og behandles kun for å levere tjenesten etter den behandlingsansvarliges instrukser.
KategoriEksemplerHvor det lagres
Klinisk innholdHelse- og journalmateriale lagt inn i hvelv, som kan omfatte særlige kategorier av personopplysninger etter personvernforordningen artikkel 9Tilgangsstyrt hvelv i EU/EØS (kryptert i hvile hos Google)
KontodataNavn, jobb-e-post og virksomhet for personellet som bruker tjenestenTjenestedatabase (EU/EØS)
Bruks- og tekniske dataRevisjonslogg og tekniske driftsloggerTjenesteinfrastruktur (EU/EØS)

Våre plikter som databehandler

Vi forplikter oss til å:

  • Behandle personopplysninger kun etter den behandlingsansvarliges dokumenterte instrukser.
  • Sikre at personer som er autorisert til å behandle dataene, er underlagt taushetsplikt.
  • Iverksette egnede tekniske og organisatoriske sikkerhetstiltak (se nedenfor og sikkerhetssiden vår).
  • Bistå den behandlingsansvarlige, idet det tas hensyn til behandlingens art, med å svare på forespørsler fra registrerte og med å oppfylle pliktene etter artikkel 32–36, inkludert personvernkonsekvensvurderinger (DPIA).
  • Gjøre tilgjengelig informasjonen som trengs for å vise samsvar med artikkel 28.

Sikkerhetstiltak

Vi bruker kryptering under overføring og lagring, personlig og begrenset tilgang, revisjonslogg, og formålsbundet isolasjon av data i hvelv. De tekniske og organisatoriske tiltakene er beskrevet på sikkerhetssiden vår, og de konkrete tiltakene for en kunde fremgår av den signerte avtalen.

Underdatabehandlere

Den behandlingsansvarlige gir generell tillatelse til at vi bruker underdatabehandlere for å levere tjenesten. Vi binder hver underdatabehandler til personvernforpliktelser tilsvarende disse vilkårene etter personvernforordningen artikkel 28, og vi er fortsatt ansvarlige for deres utførelse. Våre nåværende underdatabehandlere er:

UnderdatabehandlerFormålDataregionGarantier
Google CloudDrift og KI-behandling, inkludert Vertex AI EU EU-regioner ISO 27001, SOC 1–3, EU-datalagring
StripeBetalingsbehandling for fakturering EU Irland (EU) PCI DSS Level 1; kortdata lagres ikke av Healable
Google Workspace (Gmail)Transaksjons-e-post, support og drift EU EU/EØS Bundet av databehandleravtale; behandles innenfor EU/EØS

Endringer av underdatabehandlere

Vi varsler den behandlingsansvarlige om enhver planlagt tilføyelse eller utskifting av en underdatabehandler, slik at den behandlingsansvarlige får anledning til å protestere på saklig personverngrunnlag. En oppdatert liste fås ved henvendelse til hei@healable.no.

Datalokasjon

Vi behandler personopplysninger innenfor EU/EØS, på EU-skyregioner. Vi overfører ikke personopplysninger ut av EØS.

Brudd på personopplysningssikkerheten

Blir vi kjent med et brudd på personopplysningssikkerheten som berører den behandlingsansvarliges data, varsler vi den behandlingsansvarlige uten ugrunnet opphold og gir informasjonen den behandlingsansvarlige trenger for å oppfylle egne varslingsplikter etter artikkel 33 og 34. Den behandlingsansvarlige er ansvarlig for å varsle tilsynsmyndigheten og berørte registrerte der det kreves.

Revisjon

Vi gjør tilgjengelig for den behandlingsansvarlige informasjonen som trengs for å vise samsvar med disse vilkårene, og vi legger til rette for og bidrar til revisjoner, inkludert inspeksjoner, som gjennomføres av den behandlingsansvarlige eller en revisor den utpeker, etter rimelig forhåndsvarsel og underlagt taushetsplikt, slik det fremgår av den signerte avtalen.

Retur og sletting

Ved opphør av tjenesten sletter eller returnerer vi den behandlingsansvarliges personopplysninger i tråd med kundeavtalen og den behandlingsansvarliges dokumenterte instrukser, og sletter eksisterende kopier med mindre lagring kreves av lov. Tidspunkt og metode for sletting eller retur følger kundeavtalen og den behandlingsansvarliges instrukser.

Lovvalg

Disse vilkårene og databehandleravtalen er underlagt norsk rett, uten at det berører ufravikelige personvernregler.

Kontakt og tilsynsmyndighet

Spørsmål om denne avtalen, eller ønske om den fullstendige signerte avtalen, kan rettes til oss. Den behandlingsansvarlige kan også klage til tilsynsmyndigheten.

Databehandler

Kin Health AS (Healable)

Ringveien 36A1482 Nittedalhei@healable.no

Tilsynsmyndighet

Datatilsynet

Postboks 458 Sentrum0105 Oslodatatilsynet.no

Databehandleravtale, besvart

Kan vi lese avtalen før onboarding?

Ja. Be om tilgang og skriv at dere ønsker å gjennomgå databehandlervilkår.

Er denne siden juridisk rådgivning?

Nei. Den forklarer tilnærmingen; virksomheten bør gjennomgå selve avtalen.

Er dette relevant for GDPR?

Ja. Databehandleravtale er del av ansvarlig GDPR-håndtering når en databehandler behandler personopplysninger på vegne av en behandlingsansvarlig.