MøteFlyt MøteFlyt

Databehandleravtale

I henhold til personvernforordningen (GDPR) artikkel 28

Versjon: 2.0 Gjelder fra: 27. mai 2026 Dokument-ID: DPA-MFLYT-2026-02

§ 1Avtalens parter

Databehandler
Grini Tech AS
Org.nr: 837 326 842
Lalienveien 21, 1453 Bjørnemyr
E-post: grini@fastlegen.com
Behandlingsansvarlig
Sluttbruker
Den registrerte brukeren av MøteFlyt som har godtatt denne avtalen ved registrering.

I denne avtalen betegnes Grini Tech AS (org.nr 837 326 842) som «Databehandler» og brukeren av MøteFlyt som «Behandlingsansvarlig». Avtalen regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig.

§ 2Bakgrunn og formål med avtalen

Denne databehandleravtalen er inngått for å sikre at personopplysninger behandles i samsvar med personvernforordningen (EU) 2016/679 (GDPR) og norsk personopplysningslov.

Avtalen regulerer Databehandlers behandling av personopplysninger når Behandlingsansvarlig benytter tjenesten «MøteFlyt» (heretter «Tjenesten») — en KI-assistent for møter, tolking og dokumentarbeid.

Prinsipp om dataminimering: Tjenesten er utformet etter prinsippet om dataminimering. Lyd og video prosesseres i sanntid og lagres aldri av Databehandler eller underdatabehandlere. Rå transkripsjon prosesseres som hovedregel i sanntid uten lagring, men kan etter sektor-spesifikk policy lagres kryptert i inntil 7 dager dersom dette er aktivert for sektoren. For sensitive sektorer (skole, barnehage, privat) er denne lagringen permanent låst AV. Det er kun ferdig genererte resultater som Behandlingsansvarlig aktivt velger å lagre (f.eks. møtereferater) som arkiveres på Databehandlers servere innenfor EU.

§ 3Behandlingens formål og art

Databehandler behandler personopplysninger utelukkende for å levere følgende tjenester til Behandlingsansvarlig:

  1. Brukeradministrasjon og autentisering — opprettelse og forvaltning av brukerkonto, tofaktor-autentisering (TOTP) og SMS-verifisering ved registrering.
  2. Talegjenkjenning (tale-til-tekst) — sanntids transkripsjon av møter, samtaler og diktat via Soniox (EU-region). Lyd prosesseres i sanntid og lagres ikke etter at transkripsjonen er fullført.
  3. KI-basert tekstbehandling — bearbeiding av tekst gjennom en stor språkmodell (LLM) via AWS Bedrock (EU-region) for å lage møtereferater, oversettelser, sammendrag, omskrivinger og dokumentasjonsutkast. Teksten prosesseres i sanntid og lagres ikke hos AWS.
  4. Tolketjeneste — sanntids tale-til-tekst-oversettelse mellom språk for fysiske møter og tekstbasert tolking.
  5. Videomøter — sikker videokonferanse mellom deltakere via Tjenestens integrerte videomodul. Video- og lydstrømmer overføres direkte mellom deltakerne (peer-to-peer via WebRTC) og lagres ikke av Databehandler.
  6. Lagring av møtereferater og brukerinnhold — Behandlingsansvarlig kan velge å lagre genererte møtereferater og dokumenter på Databehandlers servere for senere tilgang og redigering.
  7. Valgfri kryptert lagring av transkripsjon (begrenset, sektorstyrt) — for visse sektorer kan rå transkripsjon lagres kryptert i inntil 7 dager etter møtet, slik at Behandlingsansvarlig kan gå tilbake og arbeide videre med innholdet. Sensitive sektorer (skole, barnehage, privat) har denne lagringen permanent låst AV. Behandlingsansvarlig kan slette lagret transkripsjon manuelt før utløp, og automatisk sletting skjer via nattlig prosess. Krypteringen bruker AES-256-GCM med eget Additional Authenticated Data (AAD).
  8. Betalings- og abonnementsadministrasjon — håndtering av betaling og abonnement via Stripe.

Databehandler skal ikke behandle personopplysninger til andre formål enn det som er beskrevet ovenfor, med mindre Behandlingsansvarlig gir skriftlig instruks om dette.

Eksplisitt forbud mot modelltrening: Databehandler eller dets underdatabehandlere skal ikke bruke personopplysninger, herunder lyd, tekst, rå transkripsjon, møteinnhold eller genererte dokumenter, til å trene, finjustere eller forbedre kunstig intelligens-modeller. Dette gjelder uavhengig av om treningen skulle skje hos Databehandler, Soniox, AWS eller andre underdatabehandlere. Databehandlers avtaler med disse leverandørene utelukker bruk av kundens data til modelltrening, og dette er i tråd med leverandørenes egne servicevilkår (Soniox standardkontrakt og Amazon Bedrock Service Terms).

§ 4Kategorier av personopplysninger og registrerte

4.1 Registrerte

4.2 Personopplysninger som behandles

Kategori Opplysninger Lagres på server
Kontoinformasjon Navn, e-post, telefonnummer, organisasjon Ja
Autentiseringsdata Kryptert passord, TOTP-hemmelighet, sesjonsdata Ja
Betalingsdata Abonnementsstatus, transaksjonshistorikk (via Stripe) Ja (Stripe)
Lyd / videostrømmer Sanntidslyd og video fra møter, tolking og diktat Nei — prosesseres i sanntid (in-transit), lagres ikke
Rå transkripsjon Direkte tale-til-tekst-utskrift fra Soniox Sektor-avhengig — som hovedregel ikke lagret. Kan lagres kryptert i inntil 7 dager hvis aktivert for sektoren. Aldri lagret for skole, barnehage og privat (permanent låst AV).
Genererte møtereferater og dokumenter Sammendrag, referater, oversettelser og utkast Ja — kun hvis Behandlingsansvarlig aktivt lagrer dem
Bruksstatistikk Antall kall, forbruk per funksjon (for budsjett og fakturering) Ja
Audit-logg Innloggingsforsøk, sikkerhetshendelser, IP-adresser (begrenset levetid) Ja

4.3 Særlige kategorier (følsomme opplysninger)

Tjenesten er ikke beregnet for behandling av særlige kategorier av personopplysninger (GDPR art. 9), herunder helseopplysninger. Behandlingsansvarlig er ansvarlig for ikke å bruke Tjenesten til å behandle slike opplysninger uten å ha etablert et selvstendig lovlig grunnlag og skriftlig instruks. Lyd prosesseres uansett kun in-transit og lagres aldri. Rå transkripsjon prosesseres som hovedregel kun in-transit, og lagres aldri for sektorer som behandler særlig sensitiv informasjon (skole, barnehage, privat) — der er lagring permanent låst AV.

4.4 Lagringstid og automatisk sletting

Tjenesten benytter differensierte lagringstider basert på datatype og sektor-policy:

Datatype Lagringstid Automatisk sletting
Lyd og video Aldri lagret
Rå transkripsjon (skole, barnehage, privat) Aldri lagret (permanent låst AV)
Rå transkripsjon (administrasjon — default PÅ, kan velges bort per møte) Inntil 7 dager Nattlig nullstilling av kryptert innhold
Rå transkripsjon (universitet — opt-in per møte, default AV) Inntil 7 dager fra opprettelse Nattlig nullstilling av kryptert innhold
Genererte møtereferater og dokumenter Til Behandlingsansvarlig sletter dem manuelt Slettes ved konto-opphør
Bruksstatistikk og forbruk 24 måneder Automatisk
Audit-logg (administrative handlinger) 36 måneder Automatisk

Behandlingsansvarlig kan når som helst slette lagret transkripsjon manuelt før utløp via brukergrensesnittet. Manuell sletting logges i audit-loggen (transcript_deleted). Automatisk sletting via nattlig prosess logges som transcripts_auto_purged.

§ 5Behandlingsansvarligs rettigheter og plikter

Behandlingsansvarlig har ansvar for at behandlingen av personopplysninger har et lovlig grunnlag i henhold til GDPR, og skal:

  1. Sørge for at det foreligger lovlig grunnlag for behandling av personopplysninger gjennom Tjenesten, herunder å innhente nødvendige samtykker fra møtedeltakere og samtalepartnere.
  2. Informere møtedeltakere om at lyd og innhold prosesseres av Tjenesten i tråd med gjeldende lover og retningslinjer.
  3. Ikke benytte Tjenesten til formål som er uforenlige med denne avtalen eller til behandling av særlige kategorier opplysninger uten selvstendig lovlig grunnlag.
  4. Beskytte egne påloggingsopplysninger og TOTP-enheter.
  5. Slette eget lagret innhold som ikke lenger er nødvendig for formålet.

§ 6Sikkerhetstiltak

Databehandler har implementert følgende tekniske og organisatoriske tiltak for å beskytte personopplysninger:

6.1 Tekniske tiltak

6.2 Organisatoriske tiltak

§ 7Underdatabehandlere

Behandlingsansvarlig gir ved godkjenning av denne avtalen en generell forhåndsgodkjenning til bruk av underdatabehandlere. Databehandler skal informere Behandlingsansvarlig om endringer i underdatabehandlere med rimelig varsel, og Behandlingsansvarlig kan protestere mot slike endringer.

Følgende underdatabehandlere benyttes per avtaledato:

Leverandør Formål Dataregion Sertifiseringer
Hetzner Online GmbH Serverhosting og database (backend, brukerkontoer, lagrede referater) EU Tyskland/Finland ISO 27001, SOC 1
one.com Domene og DNS-hosting EU Danmark GDPR-kompatibel
Soniox Inc. Talegjenkjenning (tale-til-tekst) i sanntid EU Sovereign Cloud SOC 2 Type II, GDPR, HIPAA
Amazon Web Services (AWS) KI-inferens via AWS Bedrock (språkmodell for tekstbehandling) EU Stockholm (eu-north-1) ISO 27001, SOC 1-3, GDPR, HIPAA
sms.to Sending av SMS for verifisering ved registrering EU GDPR-kompatibel
Stripe Payments Europe, Ltd. Betalings- og abonnementshåndtering EU + USA Irland / USA PCI DSS Level 1, SOC 1-2, ISO 27001, EU-U.S. DPF

Databehandler benytter utelukkende underdatabehandlere som tilbyr tilstrekkelige garantier i henhold til GDPR artikkel 28(1), herunder gjennom egne databehandleravtaler, sertifiseringer og/eller standardkontraktsklausuler (SCCs). Disse avtalene er inngått i tråd med kravene i GDPR artikkel 28(4).

§ 8Overføring til tredjeland

All primær databehandling skjer innenfor EU/EØS-området. Databehandlers servere er plassert hos Hetzner i EU, talegjenkjenning skjer i Soniox' EU-region, og KI-inferens skjer i AWS' EU-region (Stockholm).

8.1 Stripe og overføring til USA

Stripe er et amerikansk selskap med europeisk hovedkontor i Irland (Stripe Payments Europe, Ltd.). Som del av betalingsbehandlingen kan personopplysninger overføres til USA. Denne overføringen er sikret gjennom følgende mekanismer:

8.2 Øvrige underdatabehandlere

Soniox er et amerikansk selskap, men tilbyr en dedikert EU Sovereign Cloud-region som benyttes av Tjenesten. Data prosesseres og forblir innenfor EU. Soniox lagrer ikke lyd eller transkripsjoner.

AWS Bedrock benyttes i EU-regionen (Stockholm, eu-north-1). AWS lagrer ikke prompter eller svar, og data forblir innenfor den valgte regionen.

8.3 Vurdering av risiko ved amerikansk jurisdiksjon

Soniox, AWS og Stripe er amerikanske selskaper og kan i prinsippet være underlagt amerikansk lovgivning (FISA 702, CLOUD Act). Risikoen for de registrerte er vurdert som lav av følgende grunner:

§ 9Avviksbehandling og varsling

Ved brudd på personopplysningssikkerheten skal Databehandler:

  1. Varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer etter at Databehandler ble kjent med avviket.
  2. Gi Behandlingsansvarlig tilstrekkelig informasjon til å oppfylle sin meldeplikt til Datatilsynet i henhold til GDPR artikkel 33, herunder:
    • Beskrivelse av avvikets art
    • Kategorier og omtrentlig antall berørte registrerte
    • Sannsynlige konsekvenser av avviket
    • Tiltak som er truffet eller foreslått for å håndtere avviket
  3. Bistå Behandlingsansvarlig med å håndtere avviket og begrense eventuelle negative konsekvenser.

§ 10Revisjon og innsyn

Behandlingsansvarlig har rett til å kontrollere at Databehandler overholder vilkårene i denne avtalen. I praksis vil dette for de fleste brukere innebære å be om skriftlig dokumentasjon, men avtalen gir også rett til mer omfattende revisjon dersom det skulle være aktuelt:

  1. Å be om skriftlig dokumentasjon av sikkerhetstiltak, rutiner og underdatabehandlere — Databehandler skal besvare slike henvendelser innen rimelig tid og uten ekstra kostnad.
  2. Å gjennomføre eller la en uavhengig tredjepart gjennomføre revisjoner av Databehandlers systemer og rutiner, med minimum 30 dagers skriftlig varsel og ikke hyppigere enn én gang per 12 måneder. Kostnadene ved slik ekstern revisjon bæres av Behandlingsansvarlig.

Databehandler skal gi rimelig bistand til slike kontroller og stille nødvendig dokumentasjon til rådighet. Retten til revisjon etter punkt 2 er inkludert for å oppfylle kravene i GDPR artikkel 28(3)(h), og er ikke ment å skape en forventning om at enkeltbrukere skal gjennomføre fysiske revisjoner.

§ 11Varighet og opphør

Denne avtalen gjelder så lenge Behandlingsansvarlig har en aktiv brukerkonto hos Databehandler.

Ved opphør av avtalen skal Databehandler:

  1. Slette alle personopplysninger knyttet til Behandlingsansvarligs konto innen 30 dager etter oppsigelse, med mindre lovpålagt oppbevaring krever annet.
  2. Bekrefte slettingen skriftlig dersom Behandlingsansvarlig ber om dette.
  3. Sørge for at underdatabehandlere sletter relevante data i tråd med punkt 1.

Behandlingsansvarlig kan når som helst slette egne lagrede møtereferater og dokumenter direkte gjennom Tjenestens brukergrensesnitt, og kan be om sletting av hele kontoen ved henvendelse til Databehandler.

§ 12Bistand ved utøvelse av registrertes rettigheter

Databehandler skal bistå Behandlingsansvarlig med å oppfylle sine forpliktelser overfor registrerte i henhold til GDPR kapittel III, herunder rett til innsyn, retting, sletting, dataportabilitet og rett til å protestere mot behandling.

Ettersom Tjenestens arkitektur innebærer at lyd og rå transkripsjon ikke lagres, vil forespørsler i hovedsak gjelde kontodata og lagrede møtereferater. Behandlingsansvarlig har direkte tilgang til disse gjennom Tjenestens brukergrensesnitt.

§ 13Kontaktinformasjon

Henvendelser vedrørende denne avtalen og behandling av personopplysninger kan rettes til:

Databehandler
Grini Tech AS
Org.nr: 837 326 842
Lalienveien 21, 1453 Bjørnemyr
E-post: grini@fastlegen.com
Tilsynsmyndighet
Datatilsynet
Postboks 458 Sentrum
0105 Oslo
www.datatilsynet.no

§ 14Lovvalg og tvister

Denne avtalen er underlagt norsk rett. Tvister som oppstår i forbindelse med avtalen skal søkes løst gjennom forhandlinger. Dersom enighet ikke oppnås, skal tvisten avgjøres av norske domstoler med Follo og Nordre Østfold tingrett som verneting.