Dokument-ID: O-05
Registerversion: 2026-08-21.1
Version og dato: 2026-08-21.1 - 21. august 2026
Virksomhed: FlowDule ApS, CVR 46273397
Kontakt og indsigelser: privacy@flowdule.com
Vigtigt: En konto, faktura, kodeintegration eller EU-region er ikke i sig selv dokumentation for en lovlig leverandørkæde. Hver aktiv behandling kræver verificeret juridisk enhed, rolle, aftale/DPA, data, regioner, fjernsupport, underkæde, retention, sikkerhed og eventuelt kapitel V-grundlag.
1. Sådan læses listen
| Kategori | Betydning |
|---|---|
| Underdatabehandler | Behandler kundens personoplysninger på FlowDules vegne. Kræver artikel 28-kæde, kundens godkendelse efter DPA og FlowDules kontrol. |
| Modtager/selvstændig dataansvarlig | Bestemmer selv hele eller dele af formålet. FlowDule kan ikke beskrive parten som underdatabehandler; særskilt information og grundlag kan kræves. |
| Teknisk leverandør uden persondata | Må kun klassificeres sådan, når faktisk dataflow og netværkstest viser, at leverandøren ikke modtager personoplysninger. |
| Begrænset/ikke frigivet | Integration eller konto kan findes, men funktionen må ikke anvendes med de angivne personoplysninger, før de åbne kontroller er godkendt. |
2. Godkendelsesregel
En leverandør er godkendt til en konkret behandling, når FlowDules interne leverandør- og kontrolregister indeholder dateret evidens for rolle, formål, oplysninger, registrerede, kontrakt/DPA, alle relevante behandlingslande og fjernadgange, underleverandører, retention/sletning, sikkerhed, overførselsgrundlag, teknisk konfiguration og exit.
Hvis et felt er åbent, er standardhandlingen at holde funktionen deaktiveret, begrænse den til ikke-følsomme testdata eller indføre en teknisk blokering. Den offentlige status skal afspejle den faktiske drift.
3. Central infrastruktur - Amazon Web Services
Kontraktparten er oplyst som Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg, med relevante AWS-koncernenheder efter det gældende aftalegrundlag. FlowDule har en aktiv AWS-konto og kontraktmæssigt grundlag; fakturaen dokumenterer kontoforholdet, men ikke alene DPA, supportkæde, underleverandører eller overførsler.
| Tjeneste | Formål og data | Senest dokumenterede region | Status |
|---|---|---|---|
| RDS, ECS, ElastiCache, Secrets Manager og KMS | Database, API, cache, secrets og kryptering; kundedata kan omfatte journal/helbred. KMS modtager nøglemateriale efter arkitekturen. | Primært eu-north-1 | Kerneproduktion. |
| S3 | Filer, bilag, billeder, lyd og tekniske assets. | eu-central-1 og eu-north-1 efter seneste baseline | Aktiv. |
| Cognito | Login og brugeradministration: navn, e-mail, telefon, credentials/tokens. | eu-central-1 efter seneste baseline | Aktiv. |
| SES/SNS | E-mail og varsling: kontakt, modtager, metadata og beskedindhold. | eu-central-1/eu-north-1 efter seneste baseline | Aktiv. Kun dataminimeret indhold. |
| CloudFront/CloudWatch | Global levering samt drift-/sikkerhedslogs; IP, request- og hændelsesdata. | Global edge/EU-origins og valgt logregion | Aktiv. Global edge-levering; logs skrives i den valgte EU-region. |
| Bedrock/Anthropic Claude via AWS | Generativ dokumentationshjælp; prompt, journaltekst og output. | EU-inferensprofil | Frigives gradvist. Kræver særskilt aktivering pr. kunde, og intet AI-output gemmes uden aktiv menneskelig godkendelse. |
| Transcribe, Textract og Translate | Tale, OCR og oversættelse; lyd, dokumentbilleder og tekst kan være helbredsdata. | EU-regioner efter seneste baseline | Kræver særskilt aktivering og kundens instruks. |
4. Øvrige underdatabehandlere og behandlingsleverandører
| Leverandør/juridisk enhed | Rolle, formål og data | Lande/overførsel | Aktuel status |
|---|---|---|---|
| GatewayAPI / ONLINECITY.IO ApS, CVR 27364276, Danmark | Underdatabehandler til SMS; telefonnummer, afsender og beskedtekst. | FlowDule har valgt leverandørens EU-setup med planlagt flytning senest 1. december 2026. | SMS er aktiv og anvender kun neutral tekst uden klient-, ydelses- eller eventnavn. |
| LiveKit Incorporated, USA | Videoinfrastruktur; session-id, deltagerdata, lyd/video og eventuelt chat i transit. Der anvendes ingen optagelse, egress, agents eller inference. | EU-residency og supportadgang dokumenteres som led i aftalegrundlaget. | Integrationen findes; klinisk brug er begrænset, indtil aftale- og regionsdokumentationen er på plads. |
| 650 Industries, Inc. / Expo, USA | Push-formidling; device-token, platform, enhedsnavn og notifikation. Videre levering via Apple/Google. | USA/global leveringskæde. | Push-udsendelse er endnu ikke frigivet. |
| Stripe Payments Europe, Limited / Stripe Technology Europe, Limited, Irland | FlowDule-abonnementer behandles separat på platformkontoen. Kundens klientbetalinger er direct charges på kundens Stripe Express connected account; kunden er merchant. Data: kontakt, beløb, status og transaktionsreference; ingen journaltekst. | Irland; eventuel support/underkæde efter Stripes aftalegrundlag. | Aktiv. Separate signerede platform-/Connect-webhooks og refundering med proportional tilbageførsel af application fee er implementeret. |
| Cloudflare, Inc., USA - Turnstile | Botbeskyttelse; IP- og browsersignaler. | Globalt netværk; overførselsgrundlag efter leverandørens aftalevilkår. | Indlæses kun på de formularer, der kræver botbeskyttelse (booking og kontaktformular). |
| Postcode.nl B.V., Nederlandene | Adresseforslag i administration; klinik-, lokations- og eventadressefragmenter, ikke journaldata. | Nederlandene. | Opslag sker via FlowDules egen proxy bag login. |
5. Modtagere, som ikke er FlowDules underdatabehandlere
| Tjeneste | Rolle og data | Status/handling |
|---|---|---|
| Stripe ved kundens klientbetaling | Kunden er normalt merchant/aftalepart for egen Stripe-konto; Stripe kan være kundens processor eller have egne lovbestemte formål. FlowDule er teknisk formidler. | Rollen og aftaleflowet vises i onboarding. Kunden skal have egen aftale og information. |
| CARTO/CartoDB | Korttiles kan give modtageren besøgendes IP og browserdata; parten kan have selvstændige formål. | Kort indlæses først efter brugerens aktive klik (click-to-load), og attribution vises. |
| Nominatim/OpenStreetMap Foundation | Geocoding kan sende klinikadresse, IP og tekniske data til ekstern modtager. | Geokodning sker via FlowDules egen proxy; browseren kalder ikke tjenesten direkte. |
| Apple og Google i push-kæden | Operativsystemets push-tjenester modtager device-token og notifikation. Deres præcise rolle afhænger af platformvilkårene. | Push er endnu ikke frigivet. |
| Den Europæiske Centralbank | Offentligt valutakursfeed hentes server-side uden brugeroplysninger efter det beskrevne design. | Behandler ikke personoplysninger om besøgende. |
6. Tredjelandsoverførsler
EU/EØS-lagring udelukker ikke overførsel gennem fjernsupport, global edge, koncernadgang eller underleverandører. En aftalt mulighed for overførsel behandles efter det konkrete scenarie og kan ikke ignoreres alene fordi sandsynligheden er lav.
FlowDule dokumenterer pr. overførsel eksportør/importør, oplysninger og registrerede, formål, lande, lagring og fjernadgang. Grundlaget kan være en tilstrækkelighedsafgørelse, EU-US Data Privacy Framework for den konkret certificerede enhed eller korrekte EU-standardkontraktbestemmelser med transfer impact assessment og nødvendige supplerende foranstaltninger.
Kundens instruks i Databehandleraftalens Bilag A skal omfatte de påregnelige overførsler. En generel formulering om ‘mulig global behandling’ er ikke tilstrækkelig som eneste dokumentation.
7. AI-leverandørkæden
Anthropic Claude anvendes kun gennem Amazon Bedrock efter den beskrevne arkitektur; FlowDule antager ikke et direkte databehandlerforhold til Anthropic. Den faktiske model, regionprofil, destinationer og retention dokumenteres pr. frigivet funktion.
AI-output er udkast med aktiv menneskelig godkendelse. Diagnose, triage, behandlingsbeslutninger, adgang til ydelser, modeltræning på kundedata og skjult genbrug er ikke godkendt. En AI-use case må kun aktiveres, når kunden har accepteret den i Kundebilag A.
8. Ændringer, varsel og indsigelse
Kunden giver generel godkendelse efter Databehandleraftalen til de underdatabehandlere, der er angivet i den accepterede version af denne liste. FlowDule varsler planlagt tilføjelse eller udskiftning af en direkte underdatabehandler mindst 30 dage før ikrafttræden.
Kunden kan inden fristen gøre en konkret, sagligt begrundet databeskyttelsesindsigelse via privacy@flowdule.com. Hvis parterne ikke kan finde en rimelig løsning, kan kunden opsige den berørte tjeneste efter Databehandleraftalen. Ændringer længere nede i kæden indgår i FlowDules løbende kontrol og kommunikeres, når ændringen materielt påvirker behandlingen, risikoen, regionerne eller kundens instruks.