Databehandleravtale
Databehandlervilkår
Disse vilkårene oppsummerer hvordan Kin Health AS («Kin Health», «Healable», «vi») behandler personopplysninger på vegne av en helsevirksomhet som bruker arbeidsflaten Healable. De danner grunnlaget for databehandleravtalen som inngås med hver kunde. Dersom en signert databehandleravtale eller kundeavtale avviker fra denne oppsummeringen, går den signerte avtalen foran. Denne siden er ikke juridisk rådgivning.
Roller
For kliniske data og pasientdata som en virksomhet legger inn i et hvelv, er virksomheten behandlingsansvarlig og Healable databehandler. Vi behandler disse dataene kun etter den behandlingsansvarliges dokumenterte instrukser, med mindre noe annet kreves av lov — i så fall informerer vi den behandlingsansvarlige før behandlingen, med mindre loven forbyr det.
Behandlingsansvarlig
Helsevirksomheten
Databehandler
Kin Health AS (Healable)
Behandlingens gjenstand, varighet, art og formål
Vi behandler personopplysninger for å levere arbeidsflaten Healable: sikker lagring i tilgangsstyrte hvelv, og KI-assistert utkast og organisering som arbeidsstøtte for den behandlingsansvarliges personell. Behandlingen varer så lenge kundeavtalen gjelder.
Kategorier av data og registrerte
Avhengig av hvordan den behandlingsansvarlige bruker tjenesten, kan behandlingen omfatte kategoriene nedenfor. De registrerte er den behandlingsansvarliges pasienter og eget personell som bruker tjenesten.
| Kategori | Eksempler | Hvor det lagres |
|---|---|---|
| Klinisk innhold | Helse- og journalmateriale lagt inn i hvelv, som kan omfatte særlige kategorier av personopplysninger etter personvernforordningen artikkel 9 | Tilgangsstyrt hvelv i EU/EØS (kryptert i hvile hos Google) |
| Kontodata | Navn, jobb-e-post og virksomhet for personellet som bruker tjenesten | Tjenestedatabase (EU/EØS) |
| Bruks- og tekniske data | Revisjonslogg og tekniske driftslogger | Tjenesteinfrastruktur (EU/EØS) |
Våre plikter som databehandler
Vi forplikter oss til å:
- Behandle personopplysninger kun etter den behandlingsansvarliges dokumenterte instrukser.
- Sikre at personer som er autorisert til å behandle dataene, er underlagt taushetsplikt.
- Iverksette egnede tekniske og organisatoriske sikkerhetstiltak (se nedenfor og sikkerhetssiden vår).
- Bistå den behandlingsansvarlige, idet det tas hensyn til behandlingens art, med å svare på forespørsler fra registrerte og med å oppfylle pliktene etter artikkel 32–36, inkludert personvernkonsekvensvurderinger (DPIA).
- Gjøre tilgjengelig informasjonen som trengs for å vise samsvar med artikkel 28.
Sikkerhetstiltak
Vi bruker kryptering under overføring og lagring, personlig og begrenset tilgang, revisjonslogg, og formålsbundet isolasjon av data i hvelv. De tekniske og organisatoriske tiltakene er beskrevet på sikkerhetssiden vår, og de konkrete tiltakene for en kunde fremgår av den signerte avtalen.
Underdatabehandlere
Den behandlingsansvarlige gir generell tillatelse til at vi bruker underdatabehandlere for å levere tjenesten. Vi binder hver underdatabehandler til personvernforpliktelser tilsvarende disse vilkårene etter personvernforordningen artikkel 28, og vi er fortsatt ansvarlige for deres utførelse. Våre nåværende underdatabehandlere er:
| Underdatabehandler | Formål | Dataregion | Garantier |
|---|---|---|---|
| Google Cloud | Drift og KI-behandling, inkludert Vertex AI | EU EU-regioner | ISO 27001, SOC 1–3, EU-datalagring |
| Stripe | Betalingsbehandling for fakturering | EU Irland (EU) | PCI DSS Level 1; kortdata lagres ikke av Healable |
| Google Workspace (Gmail) | Transaksjons-e-post, support og drift | EU EU/EØS | Bundet av databehandleravtale; behandles innenfor EU/EØS |
Endringer av underdatabehandlere
Vi varsler den behandlingsansvarlige om enhver planlagt tilføyelse eller utskifting av en underdatabehandler, slik at den behandlingsansvarlige får anledning til å protestere på saklig personverngrunnlag. En oppdatert liste fås ved henvendelse til hei@healable.no.
Datalokasjon
Vi behandler personopplysninger innenfor EU/EØS, på EU-skyregioner. Vi overfører ikke personopplysninger ut av EØS.
Brudd på personopplysningssikkerheten
Blir vi kjent med et brudd på personopplysningssikkerheten som berører den behandlingsansvarliges data, varsler vi den behandlingsansvarlige uten ugrunnet opphold og gir informasjonen den behandlingsansvarlige trenger for å oppfylle egne varslingsplikter etter artikkel 33 og 34. Den behandlingsansvarlige er ansvarlig for å varsle tilsynsmyndigheten og berørte registrerte der det kreves.
Revisjon
Vi gjør tilgjengelig for den behandlingsansvarlige informasjonen som trengs for å vise samsvar med disse vilkårene, og vi legger til rette for og bidrar til revisjoner, inkludert inspeksjoner, som gjennomføres av den behandlingsansvarlige eller en revisor den utpeker, etter rimelig forhåndsvarsel og underlagt taushetsplikt, slik det fremgår av den signerte avtalen.
Retur og sletting
Ved opphør av tjenesten sletter eller returnerer vi den behandlingsansvarliges personopplysninger i tråd med kundeavtalen og den behandlingsansvarliges dokumenterte instrukser, og sletter eksisterende kopier med mindre lagring kreves av lov. Tidspunkt og metode for sletting eller retur følger kundeavtalen og den behandlingsansvarliges instrukser.
Lovvalg
Disse vilkårene og databehandleravtalen er underlagt norsk rett, uten at det berører ufravikelige personvernregler.
Kontakt og tilsynsmyndighet
Spørsmål om denne avtalen, eller ønske om den fullstendige signerte avtalen, kan rettes til oss. Den behandlingsansvarlige kan også klage til tilsynsmyndigheten.
Databehandler
Kin Health AS (Healable)
Tilsynsmyndighet
Datatilsynet
Databehandleravtale, besvart
Kan vi lese avtalen før onboarding?
Ja. Be om tilgang og skriv at dere ønsker å gjennomgå databehandlervilkår.
Er denne siden juridisk rådgivning?
Nei. Den forklarer tilnærmingen; virksomheten bør gjennomgå selve avtalen.
Er dette relevant for GDPR?
Ja. Databehandleravtale er del av ansvarlig GDPR-håndtering når en databehandler behandler personopplysninger på vegne av en behandlingsansvarlig.