Dokument-ID: O-05
Registerversjon: 2026-08-21.1
Versjon og dato: 2026-08-21.1 - 21. august 2026
Virksomhet: FlowDule ApS, CVR 46273397
Kontakt og innsigelser: privacy@flowdule.com
Viktig: En konto, faktura, kodeintegrasjon eller EU-region er ikke i seg selv dokumentasjon for en lovlig leverandørkjede. Hver aktiv behandling krever verifisert juridisk enhet, rolle, avtale/DPA, data, regioner, fjernsupport, underkjede, retention, sikkerhet og eventuelt grunnlag etter kapittel V i GDPR.
1. Slik leses listen
| Kategori | Betydning |
|---|---|
| Underdatabehandler | Behandler kundens personopplysninger på vegne av FlowDule. Krever artikkel 28-kjede, kundens godkjenning etter DPA og FlowDules kontroll. |
| Mottaker/selvstendig behandlingsansvarlig | Bestemmer selv hele eller deler av formålet. FlowDule kan ikke beskrive parten som underdatabehandler; særskilt informasjon og grunnlag kan kreves. |
| Teknisk leverandør uten persondata | Kan bare klassifiseres slik når faktisk dataflyt og nettverkstest viser at leverandøren ikke mottar personopplysninger. |
| Begrenset/ikke frigitt | Integrasjon eller konto kan finnes, men funksjonen kan ikke brukes med de angitte personopplysningene før de åpne kontrollene er godkjent. |
2. Godkjenningsregel
En leverandør er godkjent for en konkret behandling når FlowDules interne leverandør- og kontrollregister inneholder datert evidens for rolle, formål, opplysninger, registrerte, kontrakt/DPA, alle relevante behandlingsland og fjerntilganger, underleverandører, retention/sletting, sikkerhet, overføringsgrunnlag, teknisk konfigurasjon og exit.
Hvis et felt er åpent, er standardhandlingen å holde funksjonen deaktivert, begrense den til ikke-sensitive testdata eller innføre en teknisk blokkering. Den offentlige statusen skal gjenspeile den faktiske driften.
3. Sentral infrastruktur - Amazon Web Services
Kontraktparten er oppgitt som Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg, med relevante AWS-konsernenheter etter det gjeldende avtalegrunnlaget. FlowDule har en aktiv AWS-konto og et kontraktsmessig grunnlag; fakturaen dokumenterer kontoforholdet, men ikke alene DPA, supportkjede, underleverandører eller overføringer.
| Tjeneste | Formål og data | Sist dokumenterte region | Status |
|---|---|---|---|
| RDS, ECS, ElastiCache, Secrets Manager og KMS | Database, API, cache, secrets og kryptering; kundedata kan omfatte journal-/helseopplysninger. KMS mottar nøkkelmateriale etter arkitekturen. | Primært eu-north-1 | Kjerneproduksjon. |
| S3 | Filer, vedlegg, bilder, lyd og tekniske assets. | eu-central-1 og eu-north-1 etter siste baseline | Aktiv. |
| Cognito | Innlogging og brukeradministrasjon: navn, e-post, telefon, credentials/tokens. | eu-central-1 etter siste baseline | Aktiv. |
| SES/SNS | E-post og varsling: kontakt, mottaker, metadata og meldingsinnhold. | eu-central-1/eu-north-1 etter siste baseline | Aktiv. Kun dataminimert innhold. |
| CloudFront/CloudWatch | Global levering samt drifts-/sikkerhetslogger; IP-, request- og hendelsesdata. | Global edge/EU-origins og valgt loggregion | Aktiv. Global edge-levering; logger skrives i den valgte EU-regionen. |
| Bedrock/Anthropic Claude via AWS | Generativ dokumentasjonshjelp; prompt, journaltekst og output. | EU-inferensprofil | Frigis gradvis. Krever særskilt aktivering per kunde, og ingen KI-output lagres uten aktiv menneskelig godkjenning. |
| Transcribe, Textract og Translate | Tale, OCR og oversettelse; lyd, dokumentbilder og tekst kan være helseopplysninger. | EU-regioner etter siste baseline | Krever særskilt aktivering og kundens instruks. |
4. Øvrige underdatabehandlere og behandlingsleverandører
| Leverandør/juridisk enhet | Rolle, formål og data | Land/overføring | Aktuell status |
|---|---|---|---|
| GatewayAPI / ONLINECITY.IO ApS, CVR 27364276, Danmark | Underdatabehandler for SMS; telefonnummer, avsender og meldingstekst. | FlowDule har valgt leverandørens EU-oppsett med planlagt flytting senest 1. desember 2026. | SMS er aktiv og bruker kun nøytral tekst uten klient-, ytelses- eller eventnavn. |
| LiveKit Incorporated, USA | Videoinfrastruktur; session-id, deltakerdata, lyd/video og eventuelt chat i transitt. Det brukes ingen opptak, egress, agents eller inference. | EU-residency og supporttilgang dokumenteres som ledd i avtalegrunnlaget. | Integrasjonen finnes; klinisk bruk er begrenset inntil avtale- og regiondokumentasjonen er på plass. |
| 650 Industries, Inc. / Expo, USA | Push-formidling; device-token, plattform, enhetsnavn og varsel. Videre levering via Apple/Google. | USA/global leveringskjede. | Push-utsendelse er ennå ikke frigitt. |
| Stripe Payments Europe, Limited / Stripe Technology Europe, Limited, Irland | FlowDule-abonnementer behandles separat på plattformkontoen. Kundens klientbetalinger er kodebasert som direct charges på kundens Stripe Express connected account; kunden er merchant. Data: kontakt, beløp, status og transaksjonsreferanse; ingen journaltekst. | Irland; eventuell support/underkjede etter Stripes avtalegrunnlag. | Aktiv. Separate signerte plattform-/Connect-webhooks og refusjon med proporsjonal tilbakeføring av application fee er implementert. |
| Cloudflare, Inc., USA - Turnstile | Botbeskyttelse; IP- og nettlesersignaler. | Globalt nettverk; overføringsgrunnlag etter leverandørens avtalevilkår. | Lastes kun inn på skjemaene som krever botbeskyttelse (booking og kontaktskjema). |
| Postcode.nl B.V., Nederland | Adresseforslag i administrasjonen; klinikk-, lokasjons- og eventadressefragmenter, ikke journaldata. | Nederland. | Oppslag skjer via FlowDules egen proxy bak innlogging. |
5. Mottakere som ikke er FlowDules underdatabehandlere
| Tjeneste | Rolle og data | Status/handling |
|---|---|---|
| Stripe ved kundens klientbetaling | Kunden er normalt merchant/avtalepart for egen Stripe-konto; Stripe kan være kundens databehandler eller ha egne lovbestemte formål. FlowDule er teknisk formidler. | Rollen og avtaleflyten vises i onboarding. Kunden skal ha egen avtale og informasjon. |
| CARTO/CartoDB | Karttiles kan gi mottakeren de besøkendes IP- og nettleserdata; parten kan ha selvstendige formål. | Kart lastes først etter brukerens aktive klikk (click-to-load), og attribusjon vises. |
| Nominatim/OpenStreetMap Foundation | Geocoding-/kartkall kan sende klinikkadresse, IP og tekniske data til en ekstern mottaker. | Geokoding skjer via FlowDules egen proxy; nettleseren kaller ikke tjenesten direkte. |
| Apple og Google i push-kjeden | Operativsystemets push-tjenester mottar device-token og varsel. Deres presise rolle avhenger av plattformvilkårene. | Push er ennå ikke frigitt. |
| Den europeiske sentralbanken | Offentlig valutakursfeed hentes server-side uten brukeropplysninger etter det beskrevne designet. | Behandler ikke personopplysninger om besøkende. |
6. Overføringer til tredjeland
EU/EØS-lagring utelukker ikke overføring gjennom fjernsupport, global edge, konserntilgang eller underleverandører. En avtalt mulighet for overføring behandles etter det konkrete scenarioet og kan ikke ignoreres alene fordi sannsynligheten er lav.
FlowDule dokumenterer per overføring eksportør/importør, opplysninger og registrerte, formål, land, lagring og fjerntilgang. Grunnlaget kan være en tilstrekkelighetsbeslutning, EU-US Data Privacy Framework for den konkret sertifiserte enheten eller korrekte EU-standardkontraktsklausuler (SCC) med Transfer Impact Assessment (TIA) og nødvendige supplerende tiltak.
Kundens instruks i Databehandleravtalens Vedlegg A skal omfatte de påregnelige overføringene. En generell formulering om ‘mulig global behandling’ er ikke tilstrekkelig som eneste dokumentasjon.
7. KI-leverandørkjeden
Anthropic Claude brukes kun gjennom Amazon Bedrock etter den beskrevne arkitekturen; FlowDule legger ikke til grunn et direkte databehandlerforhold til Anthropic. Den faktiske modellen, regionprofilen, destinasjonene og retention dokumenteres per frigitt funksjon.
KI-output er utkast med aktiv menneskelig godkjenning. Diagnose, triage, behandlingsbeslutninger, tilgang til ytelser, modelltrening på kundedata og skjult gjenbruk er ikke godkjent. En KI-use case kan bare aktiveres når kunden har akseptert den i Kundevedlegg A.
8. Endringer, varsel og innsigelse
Kunden gir generell godkjenning etter Databehandleravtalen til de underdatabehandlerne som er angitt i den aksepterte versjonen av denne listen. FlowDule varsler planlagt tillegg eller utskifting av en direkte underdatabehandler minst 30 dager før ikrafttredelse.
Kunden kan innen fristen fremme en konkret, saklig begrunnet personverninnsigelse via privacy@flowdule.com. Hvis partene ikke kan finne en rimelig løsning, kan kunden si opp den berørte tjenesten etter Databehandleravtalen. Endringer lenger ned i kjeden inngår i FlowDules løpende kontroll og kommuniseres når endringen materielt påvirker behandlingen, risikoen, regionene eller kundens instruks.