Bakvakten AS («Bakvakten», «vi») behandler personopplysninger og helseopplysninger i tråd med personvernforordningen (GDPR), personopplysningsloven, pasientjournalloven, helsepersonelloven og Norm for informasjonssikkerhet og personvern i helse- og omsorgstjenesten (Normen 6.0).
1. Behandlingsansvarlig
Bakvakten AS, org.nr. [fyll inn], er behandlingsansvarlig for opplysninger om brukerne av plattformen (tannleger, spesialister, klinikkadministratorer).
For pasientopplysninger som behandles gjennom plattformen er klinikken som har innhentet opplysningene dataansvarlig. Bakvakten er databehandler på vegne av klinikken, og det inngås databehandleravtale før kliniske data behandles.
2. Hva slags opplysninger vi behandler
2.1 Brukeropplysninger
- Navn, e-postadresse, telefonnummer
- HPR-nummer, spesialitet, klinikktilknytning
- Påloggingsdata, sesjonscookies
- IP-adresse (lagret som ikke-reversibel hash)
2.2 Pasientopplysninger (helseopplysninger — særlig kategori)
- Pseudonym (BV-XXXXXX) — det er dette spesialisten ser. Direkte identifiserende opplysninger er kryptert med AES-256-GCM og lagres adskilt fra de kliniske opplysningene.
- Aldersgruppe og kjønn (ikke eksakt alder eller fødselsdato på den kliniske visningen).
- Klinisk fritekst, henvisningens innhold og meldinger.
- Røntgenbilder, kliniske foto, DICOM-data, STL-filer.
- Spesialistens vurdering og behandlingsforslag.
- Pasientens fødselsnummer skal aldri legges inn i fritekst — systemet avviser slike innspillinger.
2.3 Loggdata
- Oppslagslogg (Normen 5.4): hvem har sett hvilke pasientopplysninger, når og med hvilket rettslig grunnlag. Loggen er låst mot endring og slettes ikke før etter 5 år.
- Tekniske systemlogger.
- Feillogger (PII strippes før de sendes til Sentry).
3. Rettslig grunnlag
Bakvakten benytter et delt grunnlag avhengig av prosessen:
- Klinisk henvisning mellom behandlende helsepersonell: GDPR art. 9(2)(h) og helsepersonelloven §§ 25/45, samt taushetsplikten i § 21.
- AI-triage og AI-analyse av kliniske data: GDPR art. 9(2)(a) — eksplisitt pasientsamtykke.
- Brukerkonto og fakturering: GDPR art. 6(1)(b) (kontrakt) og art. 6(1)(c) (regnskapsloven, bokføringsloven).
- Markedsføring til klinikker: GDPR art. 6(1)(f) berettiget interesse, med rett til å reservere seg.
4. Hvor lenge vi lagrer
- Pasientopplysninger i henvisninger: minimum 10 år etter avsluttet sak (pasientjournalloven § 25).
- Utkast (drafts): 30 dager etter siste lagring.
- Oppslagslogg: 5 år (jf. helsepersonelloven § 43 og Normen).
- Fakturaer: 5 år (bokføringsloven).
- Brukerkonti: så lenge kontoen er aktiv. Ved sletting har du 30 dagers angrefrist.
5. Hvem vi deler opplysningene med
En oppdatert liste over underleverandører finnes på databehandlere-siden. Alle underleverandører er bundet av databehandleravtaler.
6. Overføring utenfor EØS
Enkelte underleverandører er etablert i USA. Overføring skjer basert på EU-kommisjonens standardkontraktsklausuler (SCC). For AI-tjenester gjelder tilleggsvilkår som forbyr trening på dine data.
7. Sikkerhet
- Kryptering av pasientidentifiserende felt med AES-256-GCM.
- Kryptering i transit (TLS 1.2+).
- Rollebasert tilgangskontroll og Row Level Security.
- Oppslagslogg med kryptografisk hash-kjede.
- Regelmessige sikkerhetsgjennomganger.
8. Dine rettigheter
Du har rett til:
- Innsyn i hva vi behandler om deg (art. 15).
- Retting av uriktige opplysninger (art. 16).
- Sletting, så langt loven tillater (art. 17).
- Begrensning av behandlingen (art. 18).
- Dataportabilitet (art. 20).
- Å trekke tilbake samtykke (art. 7(3)).
- Å klage til Datatilsynet (art. 77).
Se Innsyn for pasienter for pasientforespørsler.
9. Kontakt
Henvendelser: personvern@bakvakten.no. Klage til Datatilsynet.