Juridisk

Databehandleraftale

Offentlig information om de databehandlerprincipper, der gælder for Klinikflow i prelaunch-fasen. Aftalen indgår først ved særskilt accept eller som bilag til en konkret kundeaftale.

Tal med supporten
Klinikflow udbydes af Klinik for Manuel Medicin ApS, CVR-nr. 35858075.
Klinikflow er i privat test. Kundeonboarding og behandling af kunders produktionsdata er ikke aktiveret. Denne aftale bliver ikke bindende ved læsning alene, men ved særskilt accept eller som bilag til kundeaftalen.

1. Roller

Klinik for Manuel Medicin ApS er aftalepart og databehandler for klinikkernes patientoplysninger, når Klinikflow behandler oplysninger på klinikkens vegne. Den enkelte kundeklinik er som udgangspunkt dataansvarlig for egne patienter, journaler, bookinger og øvrige klinikdata.

2. Instruks og fortrolighed

Databehandleren behandler personoplysninger efter dokumenterede instrukser og sikrer, at personer med adgang er underlagt fortrolighed.

3. Sikkerhedsforanstaltninger

De relevante tekniske og organisatoriske foranstaltninger skal beskrives i bilag og holdes opdaterede. Se de offentlige principper om rollebaseret adgang, tenant-isolation, MFA, krypteret transport, audit samt backup og gendannelse.

4. Underdatabehandlere

Microsoft Azure: API, database, fillager, secrets og driftsinfrastruktur. Klinik-, bruger- og patientdata kan behandles. Simply.com: SMTP og transaktionsmails. Modtagerenavn, mailadresse og nødvendigt mailindhold kan behandles. Vercel: Offentlig marketing- og informationshjemmeside. Offentligt webindhold og tekniske besøgsdata i det omfang leverandøren behandler dem. Vercel er ikke vært for Klinikflows patientjournaler eller klinikdatabase.

Listen kan ændres, og kunder varsles før væsentlige nye underdatabehandlere tages i brug. OpenAI er ikke en aktiv underdatabehandler. e-conomic, forsikringsselskaber og Sygeforsikringen “danmark” klassificeres ikke automatisk som underdatabehandlere, men kan være valgfrie integrationer eller eksterne modtagere afhængigt af den konkrete rollefordeling.

5. Bistand og brud

Databehandleren bistår, hvor det er relevant og aftalt, med registreredes rettigheder, sikkerhedsforanstaltninger og håndtering af brud på persondatasikkerheden.

6. Sletning og tilbagelevering

Ved ophør skal personoplysninger slettes eller tilbageleveres efter kundens dokumenterede instruks og gældende krav. Konkrete frister skal aftales.

7. Revision

Kunden kan føre kontrol på en rimelig og passende måde. Omfang, dokumentation og eventuel revision skal fastlægges i den endelige aftale.

Bilag: Behandlingsaktiviteter

Bilaget skal beskrive formål, karakter og varighed, registrerede og datakategorier, dokumenterede instrukser, sikkerhedsforanstaltninger, underdatabehandlere og behandlingssteder, sikkerhedsbrud og assistance, sletning/returnering ved ophør, audit og dokumentation samt kontaktpunkter. De kundespecifikke oplysninger fastlægges ved aftaleindgåelsen og udfyldes ikke med standardantagelser her.

Bilag: Retention

Klinik- og brugerkonto: Under aftalen og 30 dage efter ophør. Derefter slettes eller anonymiseres kontodata fra aktive systemer, bortset fra oplysninger der skal bevares på andet grundlag, fx regnskab. 30-dages eksport-, kontoluknings- og udeståendeprocedure.

Patient- og journaldata: Kundestyret opbevaring: kundeklinikken fastlægger fristen ud fra klinikkens og behandlernes lovpligter og dokumenterede behov. Under aktiv aftale følges kundens dokumenterede instrukser. Ved ophør får kunden 30 dage til eksport; derefter slettes data fra aktive systemer. Undtagelser kræver dokumenteret instruks eller retlig forpligtelse. Backupkopier forsvinder ved normal backuprotation.

Faktura/regnskab: 5 år fra udgangen af det relevante regnskabsår, med forbehold for længere opbevaring hvis konkret lovgivning eller en verserende sag kræver det. Regnskabsdata behandles efter gældende dokumentations- og lovkrav.

Sikkerheds- og driftslogs: 12 måneder. Længere opbevaring kun ved dokumenteret sikkerhedshændelse eller retligt krav.

Kliniske auditlogs: Følger opbevaringsfristen for det journalmateriale eller den handling, som loggen dokumenterer. Må ikke slettes tidligere end den tilhørende journal, hvis loggen er nødvendig for sporbarhed.

Supporthenvendelser: Almindelige supporthenvendelser opbevares i 3 år efter sagen er afsluttet. Følsomme vedhæftninger og kopier af patientoplysninger slettes senest 30 dage efter sagens afslutning, tidligere når de ikke længere er nødvendige, og genbruges ikke til andre formål.

Mailindhold og midlertidige payloads: 30 dage efter endelig levering eller afsluttet fejlbehandling. Fakturaer, journaler og originale dokumenter følger deres egen datakategori.

Leveringsmetadata: 12 måneder. Omfatter ikke den bagvedliggende faktura, journal eller andet originaldokument.

Backups: Policy: PostgreSQL PITR 35 dage, daglig krypteret og uforanderlig backup 60 dage og ugentlig isoleret katastrofebackup i Azure Backup Vault 60 dage. Patientrelaterede filer/blobdata omfattes af tilsvarende backup og rotation. Ved sletning fjernes data fra aktive systemer efter relevant regel og udløber fra backup senest efter 60 dage. Restore må ikke gøre tidligere slettede data almindeligt tilgængelige igen; relevante sletteinstrukser genanvendes.

Backup og recovery: Politikken er fastlagt som et prelaunch-mål. Produktionsopsætning og restore-test skal være implementeret og verificeret før behandling af kunders produktionsdata. De angivne RPO/RTO-værdier er målsætninger og ikke dokumenterede serviceniveauer, før restore-testen er gennemført. Maksimal planlagt retention er 60 dage.