Juridisk
Databehandleravtale
Lenker og ressurser
- Tjenestevilkår
- Personvernerklæring
- Databehandleravtale
- Kontakt
Innhold⌄
- Om avtalen
- Definisjoner
- Behandlingsinstruks og bruk av data
- Behandlingsansvarliges forpliktelser
- Bistand og kundespesifikke instrukser
- Taushetsplikt og tilgang
- Informasjonssikkerhet
- Brudd på personopplysningssikkerheten
- Underdatabehandlere
- Behandlingssted og overføringer
- Dokumentasjon og revisjon
- Sletting og tilbakelevering
- Videreutvikling og avtaleendringer
- Stans og opphør
- Ansvar, lovvalg og tvisteløsning
- Vedlegg 1: Behandlingen av personopplysninger
- Vedlegg 2: Tekniske og organisatoriske sikkerhetstiltak
- Vedlegg 3: Underdatabehandlere
Versjon 1.0. Sist oppdatert: 16. september 2026
Denne databehandleravtalen regulerer behandlingen av personopplysninger som Journalia utfører på vegne av virksomheten som bruker Tjenesten. Den inngår i Hovedavtalen og gjelder så lenge Journalia eller en underdatabehandler behandler kundedata. Avtalen består av avtaleteksten og tre vedlegg: Vedlegg 1 om behandlingen, Vedlegg 2 om tekniske og organisatoriske sikkerhetstiltak og Vedlegg 3 om underdatabehandlere.
Om avtalen
1.1 Denne databehandleravtalen med vedlegg («Databehandleravtalen») regulerer behandling av personopplysninger som Journalia AS, org.nr. 933 860 078 («Databehandler»), utfører på vegne av virksomheten som har inngått avtale om bruk av Tjenesten («Behandlingsansvarlig»). Samlet omtales de som «Partene». 1.2 Databehandleravtalen inngår i Hovedavtalen mellom Databehandler og Behandlingsansvarlig, og aksepteres som del av denne. Den gjelder så lenge Databehandler eller en Underdatabehandler behandler Kundedata på vegne av Behandlingsansvarlig. Ved motstrid går Databehandleravtalen med vedlegg foran Hovedavtalen i spørsmål om behandling av personopplysninger, bortsett fra hvis et spesifikt unntak fra Databehandleravtalen skriftlig er avtalt mellom Databehandler og Behandlingsansvarlig. 1.3 Denne Databehandleravtalen består av avtaleteksten, Vedlegg 1 om behandlingen, Vedlegg 2 om sikkerhetstiltak og Vedlegg 3 om Underdatabehandlere. Andre produkt- og tjenesteforpliktelser, herunder knyttet til medisinsk utstyr og kunstig intelligens, reguleres i Hovedavtalen eller særskilt avtale.
Definisjoner
2.1 Hovedavtalen: Avtale mellom Databehandler og Behandlingsansvarlig om tilgang til og bruk av Tjenesten, herunder tjenestevilkår, bestilling og eventuelle tillegg. 2.2 Tjenesten: Journalias tjenester og funksjoner som omfattes av Hovedavtalen. 2.3 Kundedata: Personopplysninger som Databehandler behandler på vegne av Behandlingsansvarlig gjennom Tjenesten, herunder opplysninger som tilføres eller genereres ved bruken av den. 2.4 Underdatabehandler: En annen databehandler som Databehandler benytter til å behandle Kundedata på vegne av Behandlingsansvarlig. 2.5 Gjeldende personvernlovgivning: Personvernforordningen (EU) 2016/679 («GDPR»), personopplysningsloven og annen bindende personvernlovgivning som gjelder for behandlingen. Øvrige personvernbegreper forstås i samsvar med GDPR.
Behandlingsinstruks og bruk av data
3.1 Databehandler skal behandle Kundedata i samsvar med gjeldende personvernlovgivning og Behandlingsansvarliges dokumenterte instrukser. Hovedavtalen, Databehandleravtalen og Behandlingsansvarliges bruk og konfigurasjon av Tjenesten innenfor avtalte rammer utgjør slike instrukser. 3.2 Kundedata kan behandles for å levere, administrere, sikre, kvalitetssikre og utbedre Tjenesten og yte support, i den utstrekning dette er nødvendig for leveransen til Behandlingsansvarlig. Behandlingen er beskrevet i Vedlegg 1. Databehandler kan velge og videreutvikle den tekniske gjennomføringen innenfor avtalens rammer. 3.3 Som del av leveransen kan Databehandler utarbeide anonym og aggregert statistikk om Tjenesten og bruke denne til analyse, kvalitetsmåling, produktutvikling og rapportering, også etter opphør. Statistikken skal ikke gjøre enkeltpersoner identifiserbare med midler som med rimelighet kan forventes brukt. Bruken skal ivareta taushetsplikt og avtalte konfidensialitetsforpliktelser og gir ikke grunnlag for å forlenge lagringen av Kundedata. 3.4 Kundedata skal ikke selges, brukes til markedsføring eller brukes til å trene eller finjustere KI-modeller. Dette gjelder også maskerte og pseudonymiserte Kundedata, og tilsvarende gjelder også hos Underdatabehandlere. Kvalitetssikring, testing og evaluering som er nødvendig for å levere, sikre og utbedre Tjenesten, jf. punkt 3.2, inngår i leveransen og regnes ikke som trening etter dette punktet. 3.5 Journalia kan behandle personopplysninger som selvstendig behandlingsansvarlig når Journalia fastsetter egne formål og vesentlige midler, blant annet ved administrasjon av kundeforholdet. Slik behandling reguleres av Journalias personvernerklæring og gir ikke i seg selv adgang til å bruke innhold Behandlingsansvarlig gjør tilgjengelig i Tjenesten til egne formål. 3.6 Dersom EU/EØS-rett eller norsk rett pålegger annen behandling, skal Databehandler informere Behandlingsansvarlig før behandlingen, med mindre loven forbyr dette. Databehandler skal omgående varsle dersom en instruks etter Databehandlers vurdering strider mot gjeldende personvernlovgivning, og kan stanse gjennomføringen til forholdet er avklart.
Behandlingsansvarliges forpliktelser
4.1 Behandlingsansvarlig fastsetter formålene med behandlingen og er ansvarlig for gyldig behandlingsgrunnlag, nødvendig informasjon til de registrerte og ivaretakelse av deres rettigheter. 4.2 Behandlingsansvarlig skal gjennomføre nødvendige risiko- og personvernkonsekvensvurderinger og sikre at bruken holder seg innenfor avtalte rammer. 4.3 Behandlingsansvarlig skal sørge for autoriserte brukere, forsvarlig tilgangsstyring og nødvendige instrukser. 4.4 Behandlingsansvarlig skal holde registrerte kontaktpunkter oppdatert. Varsler sendes til registrert administrator eller særskilt avtalt kontaktpunkt. Henvendelser til Databehandler etter avtalen sendes til hei@journalia.no eller et annet skriftlig oppgitt kontaktpunkt.
Bistand og kundespesifikke instrukser
5.1 Databehandler skal, hensyntatt behandlingens art og i den grad det er mulig, bistå Behandlingsansvarlig med å besvare anmodninger fra registrerte etter GDPR kapittel III. Direkte henvendelser videresendes uten ugrunnet opphold og besvares bare etter instruks, med mindre lovgivningen krever annet. 5.2 Databehandler skal bistå med oppfyllelse av GDPR artikkel 32 til 36, herunder personvernkonsekvensvurderinger og forhåndsdrøftelser, hensyntatt behandlingens art og tilgjengelig informasjon. Bistand ytes normalt gjennom Tjenestens funksjoner og tilgjengelig dokumentasjon, supplert etter behov. 5.3 Bistand, revisjonsmedvirkning, særskilt dokumentasjon, tilbakelevering og kundespesifikke instrukser som ikke inngår i avtalt vederlag, kan faktureres etter medgått tid til avtalte eller Databehandlers gjeldende timesatser. Forventede kostnader varsles på forhånd og skal være rimelige og forholdsmessige. Arbeid som skyldes Databehandlers eget mislighold, belastes ikke Behandlingsansvarlig. Uenighet om betaling begrenser ikke lovpålagte plikter. 5.4 Tjenesten leveres standardisert. Tilpasninger utover det Databehandler plikter å levere etter avtalen eller lovgivningen, forutsetter særskilt avtale om omfang, pris og gjennomføring. Dette gjelder også kundespesifikke krav til funksjonalitet og teknisk gjennomføring.
Taushetsplikt og tilgang
6.1 Databehandler skal sikre at personer som behandler Kundedata, er underlagt lovfestet eller avtalefestet taushetsplikt og bare har tilgang i nødvendig utstrekning. Taushetsplikten består etter arbeidsforholdets og avtalens opphør. Tilsvarende gjelder hos Underdatabehandlere. 6.2 Tilgang til Kundedata ved support, kvalitetssikring, feilretting eller sikkerhetshåndtering begrenses til nødvendig formål, personell og tidsrom, skjer innenfor dokumenterte instrukser og logges.
Informasjonssikkerhet
7.1 Databehandler skal gjennomføre egnede tekniske og organisatoriske tiltak etter GDPR artikkel 32, tilpasset behandlingens risiko, og minst opprettholde sikkerhetsnivået i Vedlegg 2. Databehandler kan endre teknologi og gjennomføring av tiltakene forutsatt at det avtalte sikkerhetsnivået opprettholdes. Tiltakene skal vurderes og kontrolleres regelmessig. 7.2 Databehandler understøtter Behandlingsansvarliges etterlevelse av Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren («Normen») gjennom tiltakene i Vedlegg 2 og tilgjengelig dokumentasjon.
Brudd på personopplysningssikkerheten
8.1 Databehandler skal varsle Behandlingsansvarlig skriftlig uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører Kundedata. 8.2 Varselet skal, i den grad opplysningene er tilgjengelige, beskrive bruddets art, berørte kategorier og omtrentlig antall registrerte og registreringer, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt for oppfølging. Informasjonen kan gis trinnvis uten ytterligere ugrunnet opphold. 8.3 Databehandler skal undersøke og håndtere bruddet og bistå Behandlingsansvarlig med nødvendig informasjon for varsling til tilsynsmyndighet og registrerte. Et varsel innebærer ikke i seg selv en erkjennelse av ansvar.
Underdatabehandlere
9.1 Behandlingsansvarlig gir generell skriftlig tillatelse til bruk av Underdatabehandlere. Oversikten i Vedlegg 3 angir de godkjente leverandørene. 9.2 Databehandler skal før bruk vurdere at Underdatabehandleren gir tilstrekkelige garantier og inngå skriftlig avtale som pålegger tilsvarende personvernforpliktelser. Databehandler har fullt ansvar overfor Behandlingsansvarlig for Underdatabehandlerens oppfyllelse. 9.3 Databehandler informerer Behandlingsansvarlig om planlagte tilføyelser eller utskiftinger av Underdatabehandlere ved oppdatering av oversikten i Vedlegg 3 og varsel til registrert administrator. Behandlingsansvarlig kan fremsette skriftlig, saklig begrunnet innsigelse innen 30 dager etter varselet. Uten innsigelse innen fristen anses endringen godkjent. Ved innsigelse skal Partene drøfte løsning i god tro. Kan Databehandler ikke med rimelighet fortsette leveransen uten endringen, kan hver Part avslutte den berørte delen av Tjenesten med 30 dagers varsel. Endringer som innebærer overføring utenfor EØS følger punkt 10.
Behandlingssted og overføringer
10.1 Kundedata skal lagres og behandles i EU/EØS. Overføring til eller tilgang fra land utenfor EØS krever Behandlingsansvarliges dokumenterte instruks og gyldig grunnlag etter GDPR kapittel V. Slik instruks kan gis i Hovedavtalen eller ved elektronisk aksept av en særskilt beskrevet behandling. 10.2 For instruerte overføringer kan Databehandler benytte en relevant tilstrekkelighetsbeslutning eller annet gyldig grunnlag, herunder EU-kommisjonens standard personvernbestemmelser. Der disse benyttes, skal de inngås mellom de relevante partene med riktig modul, utfylte vedlegg og nødvendige overføringsvurderinger og supplerende tiltak. 10.3 Databehandler gjør behandlingssteder og overføringsgrunnlag tilgjengelige. Bortfaller et grunnlag eller gir det ikke lenger tilstrekkelig beskyttelse, skal Databehandler informere Behandlingsansvarlig og stanse overføringen med mindre annet gyldig grunnlag er etablert.
Dokumentasjon og revisjon
11.1 Databehandler skal gjøre tilgjengelig informasjon som er nødvendig for å påvise etterlevelse av GDPR artikkel 28 og denne avtalen. Kontroll skal så langt mulig bygge på tilgjengelig sikkerhetsdokumentasjon, sertifiseringer og uavhengige revisjonsrapporter. 11.2 Behandlingsansvarlig kan gjennomføre revisjon selv eller gjennom en uavhengig revisor underlagt taushetsplikt. Revisjon varsles normalt minst 30 dager på forhånd og gjennomføres høyst én gang per tolvmånedersperiode. 11.3 Begrensningene gjelder ikke ved sikkerhetsbrudd, vesentlig uavklart avvik, krav fra tilsynsmyndighet eller når ytterligere revisjon med rimelighet er nødvendig for at Behandlingsansvarlig skal oppfylle sine lovpålagte kontrollplikter. 11.4 Revisjon begrenses til relevant behandling og gjennomføres uten unødig driftsforstyrrelse. Den skal ivareta sikkerhet, taushetsplikt og andre kunders opplysninger. Databehandler skal medvirke til revisjon og tilsyn og rette påviste avvik uten ugrunnet opphold eller etter en forsvarlig utbedringsplan. Kostnadsdekning følger punkt 5.3.
Sletting og tilbakelevering
12.1 Kundedata oppbevares og slettes i samsvar med Vedlegg 1 og dokumenterte instrukser. Behandlingsansvarlig kan benytte tilgjengelige funksjoner eller kontakte Databehandler for sletting og tilbakelevering. 12.2 Ved opphør skal gjenværende Kundedata, etter Behandlingsansvarliges valg, slettes eller tilbakeleveres. Behandlingsansvarlig kan gi slik instruks frem til 30 dager etter opphør (uthentingsperioden). Dersom instruks ikke er gitt innen fristen, slettes opplysningene uten ugrunnet opphold. Tidligere avtalte eller instruerte slettefrister, herunder for Sesjonsdata, forlenges ikke av uthentingsperioden. 12.3 Tilbakelevering skjer i et alminnelig anvendt, maskinlesbart format i den utstrekning opplysningene fortsatt finnes, og etterfølges av sletting av gjenværende kopier. I uthentingsperioden begrenses behandlingen til oppbevaring, sikring, tilbakelevering og sletting. Opplysningene beskyttes etter avtalen frem til sletting. 12.4 Sikkerhetskopier håndteres etter Vedlegg 2. Opplysninger kan fortsatt oppbevares i den utstrekning EU/EØS-rett eller norsk rett krever det, og skal da bare behandles for dette formålet. Databehandler bekrefter gjennomført sletting på forespørsel.
Videreutvikling og avtaleendringer
13.1 Databehandler kan oppdatere Databehandleravtalen og vedleggene. Gjeldende versjon publiseres på Journalias nettsider med versjon og dato, og registrert administrator varsles ved endringer som ikke er rent redaksjonelle. Endringer som svekker avtalte personvernforpliktelser eller Behandlingsansvarliges rettigheter, trer i kraft tidligst 30 dager etter varsel. 13.2 Utvidelse utenfor avtalte formål eller datakategorier, forlengelse av avtalte lagringsfrister eller andre endringer som svekker Behandlingsansvarliges rettigheter, krever skriftlig enighet. Denne kan dokumenteres elektronisk, herunder gjennom en autorisert representants valg eller aksept i Tjenesten etter at endringen er beskrevet. Konfigurasjon innenfor allerede avtalte valgmuligheter krever ikke særskilt avtaleendring. 13.3 Endringer som er nødvendige for å oppfylle bindende lovkrav eller pålegg fra kompetent myndighet, kan gjennomføres i nødvendig utstrekning med kortere varsel. Databehandler varsler så tidlig som mulig og forklarer grunnlaget. Dette gir ikke adgang til andre endringer uten nødvendig avtale eller instruks. 13.4 Avtalen identifiseres med versjon og dato. Databehandler oppbevarer tidligere versjoner og dokumentasjon som gjør det mulig å fastslå hvilke vilkår som gjelder for Behandlingsansvarlig. Ved avvik mellom språkversjoner går norsk tekst foran, med mindre Partene uttrykkelig har avtalt annet.
Stans og opphør
14.1 Behandlingsansvarlig kan kreve den berørte behandlingen stanset dersom Databehandler ikke lenger gir tilstrekkelige garantier for etterlevelse av Gjeldende personvernlovgivning. Dersom forholdet ikke kan eller ikke blir rettet innen rimelig tid, kan Behandlingsansvarlig si opp den berørte delen av Hovedavtalen. 14.2 For øvrig følger opphør Hovedavtalen. Bestemmelser om taushetsplikt, sletting, dokumentasjon, revisjon og ansvar gjelder etter opphør i den utstrekning det er nødvendig for å oppfylle Partenes forpliktelser etter lov og avtale.
Ansvar, lovvalg og tvisteløsning
15.1 Hovedavtalens ansvarsbegrensninger gjelder også for krav mellom Partene som springer ut av Databehandleravtalen, så langt dette er tillatt etter Gjeldende personvernlovgivning. Registrertes rettigheter etter GDPR artikkel 82 begrenses ikke. Overtredelsesgebyrer bæres av den Parten gebyret ilegges. 15.2 Avtalen følger Hovedavtalens lovvalg og tvisteløsningsbestemmelser. Dersom dette ikke er regulert, gjelder norsk lov med Oslo tingrett som avtalt verneting.
Vedlegg 1: Behandlingen av personopplysninger
1. Formål og behandlingsaktiviteter Formålet er å bistå Behandlingsansvarlig med dokumentasjon, bearbeiding og sammenstilling av informasjon samt forberedelse og oppfølging av faglige og administrative arbeidsprosesser, herunder saksbehandling, gjennom funksjonene som benyttes etter Hovedavtalen. Behandlingen kan omfatte innhenting, mottak, overføring, lagring, transkripsjon, oversettelse, søk, analyse, strukturering, generering, redigering, visning, deling, eksport og sletting. Den omfatter også nødvendig administrasjon, support, kvalitetssikring, feilretting, sikkerhet og statistikk. Det konkrete omfanget følger av Behandlingsansvarliges bruk, konfigurasjon og instrukser. 2. Kategorier av registrerte Brukere av Tjenesten og personer som deltar i eller omtales i materialet som behandles, herunder pasienter, tjenestemottakere, innbyggere, barn, foresatte, pårørende, ansatte og øvrige berørte tredjeparter. 3. Kategorier av personopplysninger Opplysningene kan omfatte identitets- og kontaktopplysninger, stemme og kommunikasjon, relasjons-, hendelses- og saksopplysninger, faglige vurderinger samt bruker-, tilgangs- og driftsopplysninger knyttet til behandlingen. Dette omfatter både tilført materiale og opplysninger som genereres gjennom Tjenesten. Behandlingen kan omfatte helseopplysninger, opplysninger om etnisitet, religion, politisk tilhørighet, fagforeningsmedlemskap, seksuelle forhold og andre særlige kategorier etter GDPR artikkel 9 som fremkommer i materialet, samt opplysninger om straffbare forhold etter artikkel 10 og fortrolige sosial- og velferdsforhold. Hvilke opplysninger som faktisk behandles, følger av Behandlingsansvarliges formål og bruk innenfor avtalen. 4. Omfang, varighet og lagring Behandlingen skjer så lenge Databehandler leverer Tjenesten og frem til gjenværende Kundedata er tilbakelevert eller slettet etter Databehandleravtalen punkt 12. Omfanget bestemmes av Behandlingsansvarliges faktiske bruk. Sesjonsdata behandles etter prinsippet om minste nødvendige behandling og slettes automatisk når avtalt lagringstid for den aktuelle funksjonen utløper. Lagringstid og tilgjengelige valg fremgår av tjenestedokumentasjonen, som inngår i behandlingsinstruksen. Behandlingsansvarliges dokumenterte konfigurasjon eller særskilt avtale går foran standardinnstillingene. Endringer følger Databehandleravtalen punkt 13. Øvrige Kundedata oppbevares så lenge det er nødvendig for å levere, administrere og sikre de funksjonene Behandlingsansvarlig benytter, i samsvar med dokumenterte instrukser. Behandlingsansvarlig kan instruere om sletting underveis i avtaleforholdet. Lyd behandles løpende for å levere den aktuelle funksjonen og lagres ikke utover det som er nødvendig for behandlingen. Sikkerhetskopier håndteres etter Vedlegg 2. 5. Behandlingssted Kundedata behandles i EU/EØS. Nærmere behandlingssteder og eventuelle særskilt avtalte overføringer fremgår av Vedlegg 3 og instruks etter Databehandleravtalen punkt 10.1.
Vedlegg 2: Tekniske og organisatoriske sikkerhetstiltak
Tiltakene angir avtalt minimumsnivå. Den tekniske gjennomføringen kan endres etter Databehandleravtalen punkt 7.1 forutsatt at dette nivået opprettholdes. 1. Styring og personell Dokumenterte rutiner og ansvarsforhold for informasjonssikkerhet og personvern, med regelmessige risikovurderinger og kontroll av etterlevelse. Relevant personell skal være underlagt taushetsplikt og få nødvendig opplæring. Leverandører følges opp ut fra risiko. 2. Tilgangsstyring Personlige brukertilganger, tilgang etter tjenstlig behov og flerfaktorautentisering for privilegert og administrativ tilgang. Tilganger kontrolleres regelmessig og fjernes når behovet bortfaller. Support- og administrasjonstilgang begrenses og logges. 3. Kryptering og separasjon Kryptering under overføring og lagring med anerkjente metoder, samt tilgangsbegrenset nøkkelhåndtering. Sensitive Kundedata beskyttes med ytterligere kryptering på applikasjons- eller feltnivå. Kunders data holdes logisk atskilt, og produksjonsmiljøet skilles fra utviklings- og testmiljøer. Fysisk sikkerhet ivaretas hos relevante drifts- og datasenterleverandører. 4. Logging og overvåking Logging av relevante tilganger, sikkerhetshendelser og systemaktivitet, med beskyttelse mot uautorisert tilgang, endring og sletting. Logger begrenses til nødvendige opplysninger og oppbevares ut fra dokumenterte sikkerhets- og kontrollbehov. Overvåking og varsling skal bidra til å oppdage og håndtere misbruk og driftsavvik. 5. Sikker utvikling og hendelseshåndtering Rutiner for kontroll av endringer, testing, oppdatering og risikobasert håndtering av sårbarheter. Sikkerhetstiltak testes og vurderes regelmessig. Kundedata som ikke er sesjonsdata kan brukes i utviklings- eller testmiljøer i den utstrekning dette er nødvendig for aktivitetene som omfattes av Databehandleravtalen punkt 3.2, eller følger av særskilt dokumentert instruks. Slik bruk begrenses til nødvendige opplysninger, personell og tidsrom, gis tilsvarende beskyttelse som i produksjon, og logges. 6. Tilgjengelighet, sikkerhetskopiering og sletting Tiltak for kapasitet, kontinuitet og gjenoppretting tilpasses behandlingens risiko og avtalt tjenestenivå. Gjenopprettingsevnen kontrolleres regelmessig. Sikkerhetskopier lagres kryptert i EU/EØS med begrenset tilgang og benyttes bare ved nødvendig gjenoppretting eller kontroll av gjenopprettingsevnen. Sikkerhetskopier av Sesjonsdata følger gjeldende lagringsfrist for slike data. Øvrige sikkerhetskopier slettes gjennom en rullerende overskrivingssyklus på inntil 365 dager. Opplysninger som er slettet fra aktive systemer, tas ikke tilbake i ordinær bruk ved gjenoppretting. Nødvendige slettinger gjennomføres på nytt før ordinær behandling gjenopptas. Rutiner for sletting skal omfatte relevante systemer og Underdatabehandlere.
Vedlegg 3: Underdatabehandlere
Journalias oversikt over Underdatabehandlere tilgjengeliggjøres når som helst på forespørsel ved å kontakte hei@journalia.no.