Dokument-ID: O-02
Avtaleversjon: 2026-08-22.1
Versjon og dato: 2026-08-22.1 - 22. august 2026
Databehandler: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning
Kontakt: privacy@flowdule.com - sikkerhetshendelser rapporteres umiddelbart via den anviste sikkerhetskanalen
Avtalens funksjon: Denne avtalen oppfyller de kontraktuelle minimumskravene i artikkel 28 nr. 3 og 4 GDPR. Den blir først kundespesifikk og operasjonelt fullstendig sammen med det utfylte Kundevedlegg A, det versjonsbundne TOMS-vedlegget og den aksepterte underdatabehandlerlisten.
1. Parter, ikrafttredelse og avtalegrunnlag
Avtalen inngås mellom det foretaket eller den selvstendig næringsdrivende som abonnerer på FlowDule (“den behandlingsansvarlige”), og FlowDule ApS (“databehandleren”). Den er en integrert del av kundens avtale om FlowDule og gjelder fra den dokumenterte aksepten eller den senere datoen som fremgår av Kundevedlegg A.
Bare en person som er dokumentert bemyndiget til å forplikte den behandlingsansvarlige, kan akseptere avtalen og vedleggene. FlowDule registrerer minst kunde, akseptant, fullmakt, versjoner, dokumenthash, metode og tidspunkt. Vesentlige endringer varsles etter punkt 16 og kan aksepteres aktivt i plattformen eller ved fortsatt bruk etter ikrafttredelsen.
Avtalen regulerer bare FlowDules behandling på vegne av den behandlingsansvarlige. FlowDules behandling til egne avtale-, fakturerings-, brukeradministrasjons-, support-, sikkerhets- og lovpålagte formål er beskrevet i FlowDules personvernerklæring og faller utenfor denne avtalen.
2. Behandlingens gjenstand og varighet
FlowDule stiller til rådighet en multi-tenant SaaS-plattform med de modulene den behandlingsansvarlige velger, for eksempel booking, klientadministrasjon, journal og dokumentasjon, kommunikasjon, betaling, nettbutikk/event, rapportering og valgfri KI-assistanse.
Behandlingen varer så lenge FlowDule leverer tjenesten, samt i den kontrollerte eksport-, tilbakeleverings-, slette- og backupperioden etter opphør. Formål, moduler, registrerte, datakategorier, behandlingssteder og oppbevaring fastsettes i Kundevedlegg A.
3. Behandlingens art og formål
Behandlingen kan omfatte innsamling, registrering, strukturering, lagring, søk, visning, tilpasning, overføring etter instruks, begrensning, eksport og sletting. Formålet er utelukkende å levere, sikre, vedlikeholde og supportere de funksjonene som den behandlingsansvarlige har bestilt og instruert om.
FlowDule kan ikke bruke kundens klient- eller journaldata til markedsføring, generell produktanalyse, modelltrening eller andre egne sekundære formål. Driftstelemetri kan bare brukes til FlowDules egne sikkerhets- og driftsformål, når den ikke innebærer gjenbruk av kundens innhold og behandlingen har et selvstendig rettslig grunnlag.
4. Registrerte og personopplysninger
| Kategori | Forventet innhold |
|---|---|
| Registrerte | Kundens klienter, pasienter eller brukere; kundens behandlere, medarbeidere og administratorer; relevante kontaktpersoner. Mindreårige, verger og fullmakter kan bare omfattes etter særskilt godkjent instruks og teknisk aktivering. |
| Alminnelige opplysninger | Identitet og kontakt, avtaler, oppmøte, kjøp og betaling, korrespondanse, bruker- og enhetsopplysninger samt aktivitets- og revisjonsmetadata. |
| Særlige kategorier | Helseopplysninger og annet sensitivt innhold i journalnotater, planer, målinger, rapporter, vedlegg, bilder, lyd eller transkripsjon, når kunden aktiverer de relevante funksjonene. |
| Straffedommer/lovovertredelser | Ikke en særskilt planlagt kategori, men kan forekomme i kundens fritekst. Kan bare behandles dersom kunden dokumenterer rettslig grunnlag og behov. |
Den endelige avgrensningen skjer i Kundevedlegg A. Kunden kan ikke aktivere en kategori eller gruppe av registrerte som ikke er omfattet av den aksepterte instruksen.
5. Dokumentert instruks
FlowDule behandler bare personopplysninger etter dokumentert instruks fra den behandlingsansvarlige, herunder ved overføring til tredjeland. Instruksen består av denne avtalen, Kundevedlegg A, kundens aksepterte konfigurasjoner og etterfølgende skriftlige anvisninger som FlowDule har akseptert.
-
Dersom EU-rett eller dansk rett krever en behandling utenfor instruksen, underretter FlowDule kunden om kravet før behandlingen, med mindre loven forbyr underretning av hensyn til viktige samfunnsinteresser.
-
FlowDule underretter kunden umiddelbart dersom en instruks etter FlowDules vurdering er i strid med GDPR eller annen personvernrett, og kan stille den berørte handlingen i bero mens partene avklarer forholdet.
-
Nye moduler, KI-use cases, datakategorier, regioner eller formål er ikke automatisk omfattet. De krever oppdatert instruks og, når endringen er vesentlig, ny aksept.
6. Den behandlingsansvarliges forpliktelser
Den behandlingsansvarlige bestemmer formålet med og de vesentlige midlene for behandlingen og er ansvarlig for at instruksen og behandlingen er lovlig. Det omfatter blant annet behandlingsgrunnlag etter artikkel 6 og 9, nasjonale hjemler, informasjonsplikt, rettigheter, faglige journal- og oppbevaringskrav, brukerstyring og eventuelle samtykker.
Kunden skal velge riktig faglig profil. En selvstendig psykoterapeut er ikke omfattet av journalreglene for autorisert helsepersonell alene på grunn av tittelen. Dersom kunden er autorisert helsepersonell eller omfattet av særregler, skal den relevante profilen og oppbevaringen dokumenteres før produksjon.
7. Konfidensialitet og tilgang
FlowDule sikrer at personer med tilgang til personopplysninger er underlagt egnet konfidensialitet og bare behandler dem etter instruks. Tilgang tildeles etter arbeidsbetinget behov, minste privilegium og personlig identitet, og revurderes regelmessig.
Supporttilgang til kundens innhold krever en konkret sak eller annen dokumentert nødvendighet, egnet godkjenning og logging. Nødtilgang skal være tidsbegrenset, etterkontrolleres og lukkes umiddelbart når behovet opphører.
8. Behandlingssikkerhet
FlowDule gjennomfører og vedlikeholder egnede tekniske og organisatoriske tiltak etter artikkel 32 under hensyn til behandlingens art, omfang, sammenheng, formål og risiko. De bindende tiltakene fremgår av det versjons- og hashbundne TOMS-vedlegget som aksepteres sammen med Kundevedlegg A.
-
tilgangskontroll, autentisering, rolle- og privilegiumstyring samt logging og etterkontroll
-
kryptering under overføring og, der det er relevant, ved lagring, nøkkel- og hemmelighetshåndtering samt miljøadskillelse
-
sårbarhets-, endrings-, patch- og leverandørstyring
-
backup, gjenoppretting, kontinuitet, sletting og dokumenterte kontroller
-
hendelsesberedskap og regelmessig testing og vurdering av tiltakenes effektivitet
Interne mål for backup, RPO, RTO eller svartider er ikke kundegarantier, med mindre de uttrykkelig er tatt inn i en akseptert SLA eller Kundevedlegg A. FlowDule kan ikke beskrive en kontroll som implementert før evidensregisteret viser at den faktisk virker i produksjon.
9. Bistand til den behandlingsansvarlige
Under hensyn til behandlingens art og de opplysningene FlowDule rår over, bistår FlowDule kunden med å oppfylle forpliktelsene etter artikkel 12-23 og artikkel 32-36.
-
De registrertes rettigheter: søk, innsyn, eksport, retting, begrensning og sletting der plattformen og loven tillater det. FlowDule svarer ikke den registrerte direkte uten kundens instruks.
-
Sikkerhet og brudd: relevante tekniske opplysninger, hendelsesdata og utbedring etter punkt 11.
-
Vurdering av personvernkonsekvenser og forhåndsdrøfting: produkt-, sikkerhets-, leverandør- og behandlingsopplysninger som kunden med rimelighet trenger. FlowDules produkt-DPIA erstatter ikke kundens egen vurdering.
-
Henvendelser fra myndigheter: FlowDule underretter kunden, med mindre det er forbudt ved lov, og utleverer bare på gyldig rettslig grunnlag og så snevert som mulig.
Alminnelig, rimelig bistand er inkludert. Uforholdsmessig omfattende særskilt arbeid kan faktureres etter forutgående opplysning og aksept, med mindre behovet skyldes FlowDules mislighold.
10. Underdatabehandlere
Kunden gir generell skriftlig tillatelse til de underdatabehandlerne som fremgår av den aksepterte listen. Listen angir minst juridisk enhet, tjeneste/formål, datakategorier, behandlingsland, eventuelle tredjelandsoverføringer og grunnlag.
FlowDule varsler en planlagt tilføyelse eller utskifting minst 30 dager før ikrafttredelsen. Kunden kan innen fristen fremme en saklig begrunnet personvernrettslig innsigelse. Partene søker en rimelig løsning; finnes ingen løsning, kan kunden si opp den berørte tjenesten fra endringsdatoen og få forholdsmessig refusjon av ubrukt forhåndsbetaling for den delen.
FlowDule inngår skriftlig avtale som pålegger underdatabehandleren minst de samme relevante personvernforpliktelsene, og FlowDule forblir fullt ut ansvarlig overfor kunden for underdatabehandlerens oppfyllelse av dem.
11. Brudd på personopplysningssikkerheten
FlowDule underretter kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd som gjelder kundens personopplysninger. Målet er første underretning senest 24 timer etter intern bekreftelse; dette målet begrenser ikke kravet om underretning uten ugrunnet opphold.
Underretningen gis trinnvis om nødvendig og inneholder så langt det er mulig bruddets art, berørte kategorier og omtrentlige antall registrerte og registreringer, sannsynlige konsekvenser, tiltak som er truffet eller foreslås, samt kontaktpunkt. FlowDule dokumenterer hendelsen og samarbeider om begrensning og undersøkelse.
Kunden treffer som behandlingsansvarlig beslutning om melding til Datatilsynet og underretning av de registrerte. FlowDule foretar ikke meldingen på kundens vegne uten uttrykkelig skriftlig instruks.
12. Tredjelandsoverføringer og myndighetstilgang
Behandlingen skjer som utgangspunkt i EU/EØS i de regionene som fremgår av Kundevedlegg A og underdatabehandlerlisten. Fjerntilgang fra et tredjeland er også en overføring og skal være omfattet av instruksen.
Enhver overføring uten beslutning om tilstrekkelig beskyttelsesnivå krever et gyldig grunnlag etter kapittel V i GDPR, normalt EU-kommisjonens gjeldende standard personvernbestemmelser, samt dokumentert transfer impact assessment og nødvendige supplerende tiltak. FlowDule kan ikke nøye seg med en generell kontraktstekst dersom den faktiske leverandør-, support- eller tilgangskjeden ikke er verifisert.
Mottar FlowDule eller en underdatabehandler en anmodning fra en myndighet, prøves gyldighet og omfang, kunden underrettes når det er lovlig, og bare det nødvendige utleveres. FlowDule dokumenterer anmodningen og bestrider uforholdsmessige eller ulovlige krav når det er rimelig grunnlag for det.
13. Revisjon, dokumentasjon og tilsyn
FlowDule stiller til rådighet alle opplysninger som er nødvendige for å påvise at artikkel 28 overholdes, og legger til rette for og bidrar til revisjoner, herunder inspeksjon, utført av kunden eller en uavhengig revisor bemyndiget av kunden.
Kontroll gjennomføres risikobasert og begynner normalt med oppdatert TOMS, leverandør- og kontrollmateriale, testresultater samt relevante uavhengige erklæringer. Kunden kan gjennomføre ytterligere revisjon én gang årlig og dessuten etter et brudd, et myndighetskrav eller dokumentert konkret mistanke om vesentlig manglende etterlevelse.
Revisjon varsles normalt minst 30 dager, avgrenses til kundens behandling og gjennomføres uten tilgang til andre kunders data, credentials eller detaljer som skaper ny sikkerhetsrisiko. Kunden bærer rimelige særskilte kostnader, med mindre revisjonen viser vesentlig mislighold fra FlowDule. Begrensningene kan ikke hindre en nødvendig revisjon eller kompetent myndighets myndighetsutøvelse.
14. Tilbakelevering, eksport og sletting
Ved opphør sletter eller tilbakeleverer FlowDule etter kundens valg alle personopplysninger og eksisterende kopier, med mindre EU-rett eller dansk rett krever oppbevaring. Kundens valg og eventuelle unntak dokumenteres.
-
Kunden kan eksportere i avtaleperioden og i minst 30 kalenderdager etter den avtalte overgangsperioden. Formater, datakategorier, relasjoner og metadata følger Handelsvilkårene og den gjeldende eksportbeskrivelsen.
-
Etter uttrekksperioden slettes produksjonsdata kontrollert. FlowDule utsteder en slettekvittering med kunde, instruks/versjon, kategorier, tidspunkt, ansvarlig, backuputløp og eventuelle lovlige unntak - uten det slettede innholdet.
-
Sikkerhetskopier slettes ved dokumentert rotasjon. Frem til utløp er de isolert og underlagt samme beskyttelse og kan ikke gjeninnføres i alminnelig drift. Ved restore gjenanvendes sletteledger og gyldige legal holds før miljøet åpnes.
-
FlowDules bokføringsplikt kan omfatte egne faktura- og regnskapsdata, men gir ikke i seg selv grunnlag for å bevare kundens klient- eller journaldata.
15. KI-funksjoner
KI-funksjoner kan bare behandle personopplysninger når den konkrete use casen, modellen/leverandøren, datakategoriene, regionen og oppbevaringen er aktivert i Kundevedlegg A. Output er et utkast som en kompetent bruker aktivt skal kontrollere og godkjenne før lagring, kommunikasjon eller faglig bruk.
KI kan ikke treffe selvstendig diagnose, triagering, behandlingsbeslutning, tilgangsavgjørelse eller annen automatisert individuell avgjørelse. Kundens klient- og journaldata kan ikke brukes til trening av generelle modeller. FlowDule skal kunne dokumentere leverandørvilkår, dataflyt, oppbevaring og sletting før produksjonsaktivering.
16. Endringer og rangorden
FlowDule kan foreslå endringer ved lov-, sikkerhets- eller produktendringer. En endring kan ikke ensidig utvide formål, datakategorier, KI-use cases, regioner eller overføringer eller senke beskyttelsesnivået. Vesentlige endringer varsles minst 30 dager før ikrafttredelsen. Den behandlingsansvarlige kan akseptere endringen i plattformen før denne datoen eller gjøre innsigelse. Dersom den behandlingsansvarlige fortsatt bruker plattformen etter datoen, anses denne fortsatte bruken som aksept av den nye versjonen, og aksepten registreres med versjon, dokumenthash og varslingstidspunkt. Ønsker den behandlingsansvarlige ikke å være bundet, kan de berørte delene av avtalen sies opp med virkning fra det tidspunktet endringen ville tre i kraft.
| Prioritet | Dokument |
|---|---|
| 1 | Lovlig konkret skriftlig instruks som FlowDule uttrykkelig har akseptert. |
| 2 | Kundevedlegg A med aksepterte valg, versjoner og hasher. |
| 3 | Det aksepterte, versjonsbundne TOMS-vedlegget. |
| 4 | Denne databehandleravtalen. |
| 5 | Handelsvilkårene og øvrig produktdokumentasjon. |
En senere instruks har bare forrang innenfor sitt uttrykkelige omfang og kan ikke pålegge FlowDule å handle ulovlig. Ved konflikt om behandling av personopplysninger går denne avtalen og vedleggene foran vilkårene.
17. Ansvar, opphør og lovvalg
Partenes ansvar følger artikkel 82 GDPR og ufravikelig rett. Eventuelle avtalerettslige begrensninger følger Handelsvilkårene, men kan ikke begrense de registrertes eller myndighetenes rettigheter eller fravike ansvar som ikke lovlig kan begrenses.
Avtalen opphører når FlowDule ikke lenger behandler personopplysninger på kundens vegne, og alle tilbakeleverings-, slette- og dokumentasjonsforpliktelser er oppfylt. Bestemmelsene om konfidensialitet, revisjon, ansvar og dokumentasjon består i den utstrekning formålet med dem krever det.
Avtalen er underlagt dansk rett. Verneting følger Handelsvilkårene, uten at dette begrenser Datatilsynets eller andre kompetente myndigheters myndighetsutøvelse.
Vedlegg A - kundespesifikk dokumentert instruks
Vedlegget fylles ut og aksepteres per kunde som ledd i onboardingen og oppbevares sammen med kundens akseptbevis. Nedenfor vises malens felter. Et felt som ikke er fylt ut og bekreftet for kunden, betyr at den aktuelle behandlingen ikke er godkjent for produksjon.
| Felt | Fylles ut per kunde |
|---|---|
| Kunde, CVR/registrering, land | Fylles ut ved onboarding |
| Akseptant, rolle og fullmakt | Fylles ut ved onboarding |
| DPA-, TOMS- og underdatabehandlerliste: versjon/hash | Fylles ut ved onboarding |
| Aktiverte moduler og behandlingsformål | Fylles ut ved onboarding |
| Registrerte og datakategorier | Fylles ut ved onboarding |
| Faglig profil, artikkel 6/9 og nasjonale hjemler | Fylles ut ved onboarding |
| Retentionprofil og dokumentert begrunnelse | Fylles ut ved onboarding |
| KI-use cases, modell, human gate og oppbevaring | Ikke aktivert, med mindre kunden har fylt ut og akseptert feltet |
| Drifts-, support- og KI-regioner | Fylles ut ved onboarding |
| Underdatabehandlere, overføringer og innsigelser | Fylles ut ved onboarding |
| Mindreårige, verger, fullmakt | Ikke omfattet, med mindre kunden har fylt ut og akseptert feltet |
| Kundens privacy-, sikkerhets- og DPO-kontakter | Fylles ut ved onboarding |
| Ikrafttredelse, akseptbevis og neste gjennomgang | Fylles ut ved onboarding |
Vedlegg B - tekniske og organisatoriske tiltak
Det aksepterte TOMS-vedlegget identifiseres med tittel, versjon og dokumenthash i Vedlegg A. Vedlegget utleveres til kunden ved aksept av avtalen og kan når som helst rekvireres via privacy@flowdule.com. Den offentlige Sikkerhetsbeskrivelsen er bare informativ; ved motstrid går det aksepterte TOMS-vedlegget foran.
Vedlegg C - underdatabehandlere og overføringer
Den aksepterte offentlige underdatabehandlerlisten identifiseres med versjon og hash i Vedlegg A. FlowDule skal før bruk verifisere den faktiske juridiske enheten, tjenesten, formålet, dataene, regionen, supporttilgangen, kontrakten/DPA-en, overføringsgrunnlaget, TIA og relevante supplerende tiltak. Manglende evidens betyr at leverandøren eller funksjonen ikke kan aktiveres med personopplysninger.