1. Systematisk beskrivelse av behandlingen
1.1 Behandlingsansvarlig
1.2 Databehandler
Grini Tech AS · org.nr 837 326 842 · Lalienveien 21, 1453 Bjørnemyr · grini@fastlegen.com. Databehandleravtale: Databehandleravtale for FysioKI (fys-1.0).
1.3 Tjenester som benyttes
1.4 Formål med behandlingen
- KI-transkribering: sanntids tale-til-tekst av samtaler mellom fysioterapeut og pasient for å effektivisere journalføring.
- Dokumentgenerering: KI-assisterte utkast til journalnotater, epikriser, henvisninger og annen dokumentasjon basert på samtalens innhold — som skriveassistanse for fysioterapeuten, ikke klinisk beslutningsstøtte.
- Tolkemodus: toveis sanntidsoversettelse mellom fysioterapeut og pasient uten tredjeperson i rommet.
- Telefon- og videokonsultasjon: samtaler med pasient der fysisk oppmøte ikke er hensiktsmessig.
- Brukeradministrasjon: kontohåndtering, autentisering og betaling.
1.5 Rettslig grunnlag
1.6 Dataflyt
Det sentrale arkitekturprinsippet er at helse- og samtaledata ikke lagres på Grini Tech sine servere. Lyd og video går direkte fra fysioterapeutens nettleser til EU-prosessering; tekst til dokumentgenerering formidles via Grini Tech-serveren, men kun i minne under selve overføringen:
- Lyd: fysioterapeut/pasient → nettleser → Soniox (EU-region), direkte fra pasienten — lydstrømmen passerer ikke Grini Tech-serveren og lagres ikke hos Soniox.
- Tekst → dokumentutkast: transkribert tekst → nettleser → Grini Tech-serveren (proxy) → AWS Bedrock (EU-region) → tilbake til nettleseren. Serveren holder teksten kun i arbeidsminne for det enkelte kallet og skriver den verken til disk, database eller logg; kun metadata (tidspunkt, modell, tokens, kostnad, mal-id) registreres. Ingen lagring, ingen modelltrening. Ruting via egen server ble valgt for å slippe å utstede AWS-nøkler til nettleseren for selve inferensen, og for at kostnadsberegning og forbruksgrenser skal håndheves før kallet sendes.
- Token-telling: tekst → nettleser → AWS Bedrock CountTokens (EU-region), direkte, signert med midlertidige AWS-nøkler med 15 minutters levetid. Passerer ikke Grini Tech-serveren. Ingen lagring.
- Tolkemodus: samme kjede (Soniox + Bedrock) med sanntidsoversettelse begge veier. Ingen lagring.
- Bakgrunnsjobber: KI-svar som blir ferdige mens nettleseren venter, mellomlagres på Grini Tech-serveren utelukkende ende-til-ende-kryptert: engangs AES-256-GCM-nøkkel per svar, pakket med brukerens offentlige RSA-nøkkel og kun opp-pakkbar i brukerens nettleser. Serveren beholder aldri nøkkelen og kan ikke lese innholdet. Automatisk sletting (standard 10 minutter).
- Telefoni: fysioterapeut → Telnyx (AnchorSite Frankfurt) → pasient. Lyd lagres ikke; samtale-metadata (CDR) lagres hos Telnyx i Tyskland; hos Grini Tech kun maskert pasientnummer.
- Video: WebRTC (DTLS-SRTP-kryptert) direkte mellom fysioterapeut og pasient — tas ikke opp, lagres ikke; Grini Tech formidler kun oppkobling (signalering uten medieinnhold).
- Journalnotat-utkastet vurderes og kopieres av fysioterapeuten manuelt til EPJ — ingenting overføres automatisk, og ingenting lagres i Tjenesten.
1.7 Kategorier av personopplysninger
| Kategori | Type data | Lagres hos Grini Tech? | Varighet |
|---|---|---|---|
| Brukerdata | Fysioterapeutens navn, e-post, telefon, klinikk | Ja (database) | Så lenge kontoen er aktiv + 30 dager |
| Autentiseringsdata | Passord-hash, TOTP-hemmelighet, SMS-koder | Ja (kryptert) | Så lenge kontoen er aktiv |
| Betalingsdata | Saldo, transaksjonshistorikk; kortnummer håndteres av Stripe | Delvis (metadata, ikke kortnr.) | Regnskapsplikt (5 år) |
| Samtalelyd (art. 9) | Lydstrøm fra behandlingssamtale/tolkemodus | Nei — direkte pasient → Soniox (EU, ingen lagring) | Kun transient under transkribering |
| Transkribert tekst (art. 9) | Samtaleinnhold i tekstform | Nei — kun i pasientens nettleser (kryptert sessionStorage); passerer serveren i minne ved KI-kall | Slettes når fanen lukkes, ved utlogging, eller når sesjonen utløper (8 t inaktivitet, maks 24 t) |
| KI-genererte dokumenter (art. 9) | Utkast til notat, epikrise, henvisning | Nei — kun transient; ev. ventende svar kun ende-til-ende-kryptert | Transient; kryptert kø slettes automatisk (~10 min) |
| Videostrøm (art. 9) | Video/lyd fra videokonsultasjon | Nei — kryptert direkte mellom partene (WebRTC) | Ingen lagring eller opptak |
| Telefoni-metadata | Pasientens telefonnummer, tidspunkt, varighet | Kun maskert nummer hos Grini Tech; fullt CDR hos Telnyx (Tyskland) | Iht. teleregulatoriske krav |
| Tekniske logger | IP-adresser, revisjonslogg, feillogger — uten innholdsdata | Ja | Rotasjon (webserver 14 dager) |
1.8 Underleverandører og tredjelandsoverføringer
Se fullstendig tabell i databehandleravtalens § 7 og § 8. Kort: Soniox (EU Sovereign Cloud, SCC 2021/914, no-retention), AWS Bedrock (EU-regioner, ingen lagring, ingen modelltrening), Telnyx (media og CDR-lagring i Tyskland, SCC), Stripe (EU, DPF/SCC — kun betalingsdata), Hetzner (EU — brukerdata og backend; KI-kall formidles kun in-transit i minne), Google Firebase (europe-west1 — kun support-chat: meldinger og brukerens navn/e-post, ingen pasientopplysninger), sms.to (EU — SMS-verifisering). Amerikansk eierskap (Schrems II/CLOUD Act) er vurdert: helseopplysninger eksisterer kun transient og lagres aldri hos noen av leverandørene — det finnes ingen persistente helsedata å utlevere.
2. Nødvendighet og proporsjonalitet
2.1 Er behandlingen nødvendig for formålet?
Transkribering og dokumentgenerering effektiviserer den lovpålagte journalføringsplikten (helsepersonelloven § 39). Tolkemodus gjør forsvarlig kommunikasjon mulig uten tredjeperson i terapirommet — i seg selv et personverntiltak i fysioterapifaglig behandling. Telefon- og videokonsultasjon muliggjør helsehjelp der fysisk oppmøte ikke er hensiktsmessig. Behandlingen av personopplysninger er begrenset til det som er nødvendig for å levere disse tjenestene.
All behandling av helseopplysninger skjer som ledd i ytelse av helsehjelp av helsepersonell underlagt lovbestemt taushetsplikt (helsepersonelloven § 21), jf. GDPR art. 9(3). Bruk av databehandler og underleverandører endrer ikke taushetspliktens rekkevidde.
2.2 Dataminimering
- Helseopplysninger (lyd, transkribert tekst, dokumentutkast) lagres ikke av Grini Tech.
- Alle KI-underleverandører er konfigurert med zero data retention — data brukes ikke til modelltrening.
- Kun nødvendige brukerdata (konto, autentisering, fakturering) lagres; pasienttelefonnumre lagres kun maskert.
- Betalingskortnummer håndteres utelukkende av Stripe.
- Grini Tech forholder seg til kravene i Normen for informasjonssikkerhet og personvern i helse- og omsorgssektoren ved utforming og drift av tjenestene.
2.3 Regulatorisk ramme for KI-bruken
FysioKI er CE-merket som dokumentasjonsverktøy (MDR klasse I) og er eksplisitt ikke klinisk beslutningsstøtte. Dette håndheves teknisk i selve tjenesten: hvert KI-kall kjøres med en ufravikelig regulatorisk ramme som forbyr modellen å tilføre egne kliniske vurderinger, diagnoser eller behandlingsforslag; innhold fra kontekstdokumenter og fritekstfelter behandles som data og ikke som instruksjoner (injeksjonsforsvar); brukeropprettede maler valideres mot rammen før de kan lagres; og fysioterapeuten kvalitetssikrer alle utkast før bruk. Fysioterapeutens egne skrevne vurderinger gjengis som fysioterapeutens — modellen utvider dem aldri.
2.4 De registrertes rettigheter
2.5 Forholdet til KI-forordningen (AI Act)
KI-funksjonene er rene støtteverktøy for dokumentasjon med full menneskelig kontroll: intet innhold overføres automatisk til journal, verktøyet treffer ingen beslutninger om diagnostikk eller behandling, og fysioterapeuten kvalitetssikrer alt. Klassifiseringen etter EUs KI-forordning vurderes på nytt ved endringer i regelverket eller tjenestene.
3. Risikovurdering
Risiko er vurdert etter arkitekturen som beskrevet — der helseopplysninger ikke lagres hos Grini Tech. Merk at behandlingssamtaler gjennomgående inneholder særlig sensitivt innhold; konsekvensen av eksponering er derfor satt høyt selv der sannsynligheten er svært lav.
| Risiko | Sannsynlighet | Konsekvens | Restrisiko | Tiltak |
|---|---|---|---|---|
| Uautorisert tilgang til brukerkonto | Lav | Lav–Moderat | Lav | Obligatorisk TOTP (flerfaktor), SMS-verifisering, rate limiting, sesjonsutløp, revisjonslogg. Sentralt: innlogging gir ikke tilgang til lagrede helseopplysninger — det finnes ingen. En kompromittert konto eksponerer saldo og maler, ikke pasientdata. |
| Avlytting av lydstrøm under transport | Svært lav | Høy | Lav | TLS 1.2+ på alle forbindelser; lydstrøm direkte fra pasient til Soniox uten mellomliggende servere. |
| KI-leverandør lagrer/bruker helsedata | Svært lav | Høy | Lav | No-retention hos Soniox og AWS Bedrock, kontraktsfestet i databehandleravtaler. All prosessering i EU-regioner. Ingen modelltrening. |
| Myndighetstilgang fra tredjeland (CLOUD Act/FISA) | Svært lav | Høy | Lav | SCC 2021/914 og/eller DPF for alle amerikanskeide leverandører; supplerende tiltak: kun EU-prosessering, helsedata eksisterer kun transient, kryptering, varslings- og bestridelsesplikt. |
| Innholdsdata i serverlogger eller database | Svært lav | Høy | Lav | Verifisert ved teknisk gjennomgang (aug. 2026, gjentatt aug. 2026 for proxy-ruten): ingen innholdstabeller i databasen, logger uten innholdsdata, spørringslogging avslått, klientside-diagnostikk redakterer innhold. KI-proxyen registrerer kun metadata per kall (modell, tokens, kostnad, mal-id) — det finnes ingen kodevei som skriver prompt eller svar til lagring. Ventende KI-svar kun ende-til-ende-kryptert med automatisk sletting. |
| Eksponering av helsedata på pasient/endepunkt | Lav–Moderat | Høy | Moderat | Samtaledata kun i nettleserens krypterte sessionStorage, slettes ved lukking; automatisk skjermlås-funksjon i Tjenesten. Den behandlingsansvarlige må sikre låst skjerm, individuelle kontoer og oppdaterte enheter (seksjon 4). |
| Avlytting/opptak av videokonsultasjon | Svært lav | Høy | Lav | WebRTC med DTLS-SRTP; strømmen går direkte mellom partene; ingen opptaksfunksjon. |
| Feil i KI-generert dokument | Moderat | Moderat–Høy | Moderat | Tjenesten er dokumentasjonsstøtte, ikke beslutningsstøtte — teknisk håndhevet regulatorisk ramme (se 2.3). Fysioterapeuten kvalitetssikrer alt; intet overføres automatisk til journal. |
| Samtale-metadata hos teleoperatør (Telnyx) | Lav | Moderat | Lav | CDR-lagring i Tyskland; ingen lyd eller helseinnhold; maskert nummer hos Grini Tech; SCC som overføringsgrunnlag. |
| Pasient ikke informert om KI-bruk | Moderat | Moderat | Moderat | Den behandlingsansvarlige har plikt til å informere pasienten — se seksjon 4. Særlig viktig i terapi, der tillit er en del av behandlingen. |
4. Tiltak og anbefalinger for den behandlingsansvarlige
4.1 Informasjonsplikt overfor pasienten
- Informer pasienten muntlig om KI-støttet journalføring, fortrinnsvis i første time; i terapi bør dette inngå i den innledende rammeavtalen for behandlingen.
- Ha informasjon tilgjengelig på venterom/nettside og i virksomhetens personvernerklæring.
- Dokumentér at pasienten er informert. Respekter reservasjon — Tjenesten kan fravelges per samtale.
4.2 Bruk av verktøyet
- Kvalitetssikre alle KI-utkast før journalføring; du er faglig ansvarlig for innholdet.
- Ikke legg pasientidentifiserende opplysninger i instruksjonsmaler eller andre felter som lagres (navn/fødselsnummer er heller ikke nødvendig for noen funksjon i Tjenesten).
- Bruk skjermlås- og auto-slett-funksjonene (Innstillinger → Personvern), lås skjermen ved fravær, og bruk individuelle kontoer.
- Hold enheter og nettlesere oppdatert; bruk virksomhetens sikrede utstyr.
4.3 Egne vurderinger
5. Konklusjon
Arkitekturen i FysioKI er utformet slik at helseopplysninger ikke lagres i lesbar form utenfor den behandlingsansvarliges kontroll: innhold prosesseres i sanntid i EU-regioner, asynkrone svar mellomlagres kun ende-til-ende-kryptert med automatisk sletting, lyd rutes direkte fra nettleseren til talegjenkjenningsleverandøren, og påstanden er verifisert gjennom teknisk gjennomgang av produksjonsmiljøet. Restrisikoen for de registrertes rettigheter og friheter vurderes som lav, forutsatt at den behandlingsansvarlige gjennomfører tiltakene i seksjon 4. De vesentligste gjenværende risikoene ligger på endepunktet (fysioterapeutens enhet) og i informasjonsplikten overfor pasienten — begge under den behandlingsansvarliges kontroll.
6. Revisjonshistorikk og godkjenning
| Versjon | Dato | Endring |
|---|---|---|
| 1.0 | 20. september 2026 | Første utgave for FysioKI. Avledet fra DPIA-underlaget for PsykologKI (malversjon 1.1, 31. august 2026) — samme plattform, samme tekniske arkitektur og samme underdatabehandlere. Tilpasset fysioterapikontekst: registrerte omtales som pasienter, og sensitivitetsvurderingen gjelder opplysninger om funksjon, smerte og sykehistorie. Følger DPA fys-1.0. |
