Mal · GDPR art. 28 · Normen 6.2
Databehandleravtale ("Avtalen") er inngått mellom klinikken (heretter "Behandlingsansvarlig") og Clinaxia AS(heretter "Databehandler"). Avtalen regulerer behandlingen av personopplysninger i henhold til personvernforordningen (GDPR) artikkel 28 ogNormen 6.2for helse- og omsorgssektoren.
Databehandler skal kun behandle personopplysninger i tråd med skriftlige instrukser fra Behandlingsansvarlig, og kun for følgende formål:
Databehandler plikter å iverksette følgende tekniske og organisatoriske tiltak:
Databehandler benytter følgende underdatabehandlere med Behandlingsansvarliges godkjennelse:
| Tjeneste | Formål | Sted |
|---|---|---|
| MongoDB Atlas | Database (pasientdata) | Frankfurt, EU |
| OpenAI (GPT-5.2) | AI-tekstanalyse (anonymisert) | EU datasenter |
| Stripe | Betaling (kun klinikk, ikke pasient) | EU/USA (PCI DSS Level 1) |
| Nasjonalbiblioteket (NB-Whisper) | Modellvekter (lokal kjøring) | Oslo, Norge |
Endringer i listen varsles minimum 30 dager på forhånd med mulighet for innsigelse.
Databehandler og alle ansatte er underlagt samme taushetsplikt som helsepersonell (Helsepersonelloven § 21). Brudd på taushetsplikt kan straffes etter Straffeloven § 209.
Ved avtaleopphør kan Behandlingsansvarlig kreve: