Dokument-ID: O-03
Versjon og dato: 2026-08-21.1 - 21. august 2026
Behandlingsansvarlig: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning, Danmark
Kontakt: privacy@flowdule.com
Er du klient hos en behandler? Behandleren eller klinikken din er normalt behandlingsansvarlig for bookingene dine, journalene dine og andre klientopplysninger. Kontakt derfor behandleren om innsyn, retting, sletting eller andre rettigheter. FlowDule behandler disse opplysningene på behandlerens vegne og bistår etter dennes instruks.
1. Hvem erklæringen gjelder for
Erklæringen gjelder når FlowDule selv bestemmer formålet med behandlingen, særlig for besøkende på flowdule.com, personer som henvender seg til oss, potensielle og nåværende bedriftskunder, kundenes kontaktpersoner og brukere, testdeltakere samt personer i support-, sikkerhets- eller rettighetssaker.
FlowDule er ikke behandlingsansvarlig for kundens faglige tjenester eller klientjournal. At opplysninger teknisk sett finnes i FlowDule, endrer ikke rollefordelingen. Den enkelte kunden skal gi sine egne klienter egen personverninformasjon.
2. Våre behandlinger som behandlingsansvarlig
| Formål og personer | Opplysninger og kilder | Grunnlag og berettiget interesse | Frist/kriterium |
|---|---|---|---|
| Salg, demo, arrangementer og henvendelser | Navn, arbeidskontakt, virksomhet, rolle, melding og arrangementsvalg fra deg, organisasjonen din eller offentlig virksomhetsregister. | Art. 6(1)(b) før avtale; art. 6(1)(f) for relevante B2B-henvendelser. Interesse: å besvare og dokumentere dialog. | 12 måneder etter siste relevante kontakt, med mindre avtale eller konkret rettskrav krever lengre. |
| Kunde, avtale og konto | Juridisk navn/kontaktnavn, adresse, land, organisasjonsnummer/CVR hvis det finnes, rolle, e-post, telefon, avtale, akseptbevis, abonnement, moduler og kontoaktivitet fra deg, kunden og plattformen. | Art. 6(1)(b) for avtale/førkontraktuelle skritt; art. 6(1)(f) for B2B-administrasjon og bevis. Interesse: å levere og dokumentere kundeforholdet. | Kundeforholdet pluss normalt 5 år for avtale- og kravsdokumentasjon; tilgangen stenges umiddelbart ved opphør. |
| Fakturering, betaling og regnskap | Kunde, faktura, beløp, betalingsstatus og transaksjonsreferanse fra kunden, FlowDule, Stripe og bank. Vi mottar ikke fullstendige kortopplysninger. | Art. 6(1)(b) og (c); art. 6(1)(f) for avstemming og rettskrav. | Regnskapsmateriale 5 år fra utgangen av regnskapsåret; øvrige data slettes når formålet og kravsfristen er utløpt. |
| Support og service | Kontakt, sak, korrespondanse og nødvendige konto-/tekniske opplysninger fra deg, kunden og systemet. Unngå unødvendige helse- og journalopplysninger. | Art. 6(1)(b) for avtalt support; art. 6(1)(f). Interesse: å løse og dokumentere den konkrete saken. | Normalt 24 måneder etter lukking; journalinnhold følger kundens instruks og ikke denne fristen. |
| Drift, sikkerhet og misbruk | IP, enhet/nettleser, innlogging, rolle, tidspunkt, request-/hendelses-ID, aktivitets- og sikkerhetslogger fra plattform, sky og autoriserte undersøkelser. | Art. 6(1)(f), og (c) der en plikt gjelder. Interesse: å beskytte personer, kunder, tjenesten og rettskrav. | Sikkerhets-/driftslogger normalt 12 måneder; vesentlige hendelsessaker normalt 5 år etter lukking. |
| Test, tilbakemelding og produktkvalitet | Testidentitet, rolle, kontoaktivitet, feilrapport, redigert skjermbilde og tekniske metadata fra deltakeren og testmiljøet. | Art. 6(1)(b) for avtalt deltakelse; art. 6(1)(f). Interesse: feilretting og kvalitet. Journaldata fra produksjon skal ikke gjenbrukes. | Rått testmateriale senest 3 måneder etter forløpet; dataminimert feil-/forbedringshistorikk normalt 24 måneder. |
| Nyheter og direkte markedsføring | Navn, arbeids-e-post, preferanse, samtykke og avmeldingsbevis fra deg og utsendelsessystemet vårt. | Art. 6(1)(a) når samtykke kreves; ellers bare en dokumentert lovlig B2B-regel og art. 6(1)(f). Funksjonen er ikke aktiv i denne versjonen. | Til avmelding/tilbaketrekking eller normalt 24 måneders inaktivitet; minimalt avmeldingsbevis beholdes. |
| Rettigheter, compliance og rettskrav | Identitet, kontakt, sak, korrespondanse, beslutning og nødvendige bevisreferanser fra deg, kunde, rådgiver, myndighet og interne registre. | Art. 6(1)(c), (f) og eventuelt (b). Interesse: å dokumentere etterlevelse og fastsette/forsvare krav. | Vanlige rettighetssaker 3 år etter lukking; tvister etter konkret krav- og dokumentasjonsbehov med årlig gjennomgang. |
3. Hvilke opplysninger som er nødvendige
Ved vanlig opprettelse av bedriftskonto kreves normalt navn, arbeids-e-post, telefon, virksomhet/praksis, land, passord og erklæring om næringskjøp. Organisasjonsnummer/CVR eller registreringsnummer kreves bare hvis kunden har et; en lovlig selvstendig næringsdrivende uten nummer kan dokumenteres med juridisk navn og forretningsadresse.
Hvis en nødvendig opplysning mangler, kan vi ikke opprette eller sikre kontoen, inngå avtalen eller oppfylle en konkret lovpålagt plikt. Fødselsdato, kjønn og nasjonalitet samles ikke inn som standard til FlowDules egne kontoformål.
4. Hvor opplysningene kommer fra
Vi får normalt opplysninger direkte fra deg. Vi kan også motta arbeidskontakt og rolle fra arbeidsgiveren din eller kunden, betalingsstatus fra Stripe eller bank, tekniske opplysninger fra din bruk av tjenesten og virksomhetsopplysninger fra et offentlig virksomhetsregister.
Når opplysninger kommer fra andre enn deg, gir vi den påkrevde informasjonen senest innen fristene i artikkel 14 i personvernforordningen (GDPR), med mindre et lovlig unntak gjelder. Vi bruker ikke offentlige personregistre til generell profilering eller markedsføring.
5. Innsamlingsflater
De planlagte aktive innsamlingsflatene er nettsted/kontaktskjema, arrangementer, opprettelse og invitasjoner, checkout/betaling, support og klientportal. Hver flate skal før innsending vise eller lenke til den relevante teksten om rolle, formål, obligatoriske felt, mottakere og eventuelt samtykke.
I klientportalen er kunden normalt behandlingsansvarlig. Der skal kundens egen personverntekst vises, og denne erklæringen må ikke få det til å se ut som om FlowDule bestemmer kundens klientformål. Nyhetsbrev, ikke-nødvendig produktanalyse og tilsvarende sporing er ikke aktivert i denne versjonen.
6. Mottakere og leverandører
Opplysninger kan gis til relevante, autoriserte medarbeidere i FlowDule og til leverandører som bistår med hosting, identitet/tilgang, e-post og kommunikasjon, betaling, support, sikkerhet og godkjente nettfunksjoner. AWS brukes til sentral infrastruktur, og Stripe brukes til relevante betalingsfunksjoner.
Den gjeldende offentlige leverandør- og underdatabehandlerlisten angir juridisk enhet, rolle, formål, behandlingssted og overføringsgrunnlag. En tjeneste omtales først som aktiv når den faktiske kontoen, kontrakten, regionen, supporttilgangen og datakjeden er verifisert. Rådgivere, banker, revisorer, forsikring, myndigheter eller domstoler mottar bare opplysninger ved konkret behov og gyldig grunnlag.
7. Overføringer utenfor EU/EØS
En leverandør kan innebære overføring eller fjerntilgang utenfor EU/EØS, selv om den primære lagringen skjer i EU. For hver slik overføring dokumenterer vi mottaker, land, formål og gyldig grunnlag etter kapittel V i GDPR.
Grunnlaget kan være en tilstrekkelighetsbeslutning, EU-US Data Privacy Framework for en gyldig sertifisert amerikansk mottaker eller EU-kommisjonens standardkontraktsbestemmelser med transfer impact assessment og nødvendige supplerende tiltak. Kopi eller beskrivelse av garantiene kan bes om via privacy@flowdule.com; fortrolige sikkerhetsopplysninger kan sladdes.
8. Oppbevaring og sletting
Vi bruker fristene i tabellen og sletter eller anonymiserer når formålet og eventuelle lov- eller kravsbehov er utløpt. En konkret tvist, sikkerhetshendelse eller lovlig legal hold kan midlertidig forlenge oppbevaringen for presist avgrensede data. Behov og tilgang vurderes på nytt minst årlig.
Data kan i en begrenset periode ligge i isolerte, rullerende sikkerhetskopier til de overskrives etter dokumentert rotasjon. De skal ikke brukes til andre formål og gjeninnføres ikke i normal drift; etter en gjenoppretting gjennomføres registrerte slettinger og legal holds på nytt.
Kundens klient- og journaldata følger kundens dokumenterte oppbevaringsprofil og databehandleravtale. FlowDule fastsetter ingen generell journalfrist for psykoterapeuter, og FlowDules egen bokføringsplikt er ikke grunnlag for å bevare kundens journaldata.
9. Sikkerhet
Vi bruker risikobaserte tekniske og organisatoriske tiltak, blant annet personlig tilgang, rolle- og behovsstyring, MFA for privilegerte roller, kryptering under overføring og der det er relevant i hvile, logging, sikkerhetskopiering, hendelseshåndtering og leverandørkontroll.
En kontroll beskrives bare som verifisert når den er testet i det faktiske miljøet. Ytterligere sikkerhetsopplysninger kan gis under passende fortrolighet når det er nødvendig og ikke skaper risiko for andre kunder eller for tjenesten.
10. AI og automatiske avgjørelser
Vi treffer ikke avgjørelser om deg som utelukkende bygger på automatisert behandling og har rettsvirkning eller tilsvarende vesentlig virkning. FlowDules AI-funksjoner er dokumentasjonsstøtte med aktiv menneskelig kontroll og skal ikke selvstendig stille diagnose, triagere eller beslutte behandling eller tilgang til tjenester.
Kundens bruk av AI på klientinnhold skjer som utgangspunkt etter kundens instruks og beskrives av kunden overfor klienten. Klient- og journaldata brukes ikke til FlowDules egen modelltrening.
11. Dine rettigheter
-
innsyn i opplysningene vi behandler om deg, og en kopi
-
retting av uriktige opplysninger
-
sletting eller begrensning når vilkårene er oppfylt
-
innsigelse mot behandling basert på berettiget interesse og alltid mot direkte markedsføring
-
dataportabilitet for opplysninger du har gitt oss, når behandlingen bygger på samtykke eller avtale og skjer automatisert
-
tilbaketrekking av samtykke uten virkning for lovlig behandling før tilbaketrekkingen
Skriv til privacy@flowdule.com. Vi kan be om nødvendige opplysninger for sikker identifikasjon. Vi svarer uten ugrunnet opphold og normalt senest én måned etter at vi mottok henvendelsen. Fristen kan forlenges med inntil to måneder ved komplekse eller mange forespørsler; i så fall varsler vi deg med begrunnelse innen den første måneden.
Rettighetene er ikke absolutte. Hvis vi avslår eller begrenser en forespørsel, forklarer vi grunnlaget og klagemuligheten. Hvis henvendelsen din gjelder en behandlers klient- eller journaldata, sender vi den sikkert videre til kunden eller opplyser hvem du skal kontakte.
12. Klage
Du kan klage til det danske Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Du kan også kontakte tilsynsmyndigheten i det EU/EØS-landet der du normalt bor eller arbeider, eller der du mener at et brudd har funnet sted.
13. DPO og personvernkontakt
FlowDule har per 21. august 2026 ikke utpekt et formelt personvernombud (DPO). Kristoffer er ledelsesansvarlig for personvernfunksjonen, men er ikke utpekt som uavhengig DPO. DPO-plikten vurderes på nytt ved vekst, nye kundetyper, større skala eller endrede overvåkings- og AI-formål. Alle henvendelser kan sendes til privacy@flowdule.com.
14. Informasjonskapsler og lignende teknologier
Nødvendige teknologier brukes bare til den funksjonen og sikkerheten de kreves for. Ikke-nødvendige informasjonskapsler, måling eller markedsføring aktiveres først etter gyldig samtykke. Den gjeldende cookiepolicyen beskriver teknologier, leverandører, formål og varighet og skal stemme med den faktiske skanningen og samtykkekonfigurasjonen.
15. Endringer
Vi oppdaterer erklæringen ved vesentlige endringer i formål, data, mottakere, overføringer eller rettigheter. Dato og versjon fremgår øverst. Hvis en endring krever samtykke eller ny informasjon direkte til berørte personer, gjennomfører vi dette før den nye behandlingen starter.