Klinikker som behandler helseopplysninger skal ha en databehandleravtale med sine leverandører. Under finner dere et utkast dere kan bruke i innkjøpsvurderingen – den endelige, signerte versjonen inngås som Bilag 3 til hovedavtalen ved oppstart.
Last ned utkast som PDFBilag til hovedavtalen om bruk av Medibook – gjelder behandling av personopplysninger etter GDPR art. 28.
Behandlingsansvarlig («Kunden»): Klinikken som har opprettet en konto i Medibook.
Databehandler («Leverandøren»): Avalio AS, org.nr. 938 040 117, Iduns veg 3, 5531 Haugesund.
Kunden bruker Medibook, en SaaS-løsning for booking, journalføring og klientoppfølging for behandlingsklinikker. I den forbindelse behandler Leverandøren personopplysninger, herunder helseopplysninger, på vegne av Kunden. Denne avtalen regulerer Leverandørens behandling av disse opplysningene.
Leverandøren skal kun behandle personopplysninger etter dokumentert instruks fra Kunden, herunder som beskrevet i hovedavtalen, med mindre annet kreves av EU-rett eller norsk rett. Behandlingen omfatter lagring, drift og tilgjengeliggjøring av systemet slik at Kunden kan gjennomføre booking, journalføring, fakturering og klientoppfølging.
Kunden gir generelt forhåndssamtykke til at Leverandøren benytter underdatabehandlere for delfunksjoner av tjenesten, blant annet:
Leverandøren skal informere Kunden ved planlagte endringer i underdatabehandlere, slik at Kunden kan motsette seg endringen.
Leverandøren skal gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er egnet i forhold til risikoen, herunder:
Leverandøren skal, så langt det er mulig, bistå Kunden med å oppfylle sine forpliktelser etter GDPR, herunder ved henvendelser fra registrerte om innsyn, retting eller sletting, og ved gjennomføring av personvernkonsekvensanalyser (DPIA). Medibook har et innebygd DPIA-verktøy som støtte for dette.
Leverandøren skal varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som involverer Kundens data, og bistå Kunden med den informasjonen som er nødvendig for at Kunden skal kunne oppfylle sin varslingsplikt overfor Datatilsynet og eventuelt de registrerte.
Ved opphør av avtaleforholdet skal Leverandøren, etter Kundens valg, slette eller returnere alle personopplysninger til Kunden, og slette eksisterende kopier med mindre lagring kreves av lov. Nærmere frister og fremgangsmåte reguleres av hovedavtalen.
Kunden har rett til å gjennomføre revisjon av Leverandørens behandling av personopplysninger, eller la en uavhengig tredjepart gjøre dette, for å dokumentere etterlevelse av denne avtalen.
Denne avtalen gjelder så lenge Leverandøren behandler personopplysninger på vegne av Kunden i henhold til hovedavtalen.
Avtalen reguleres av norsk rett. Tvister søkes løst i minnelighet, og bringes ellers inn for ordinære norske domstoler.
Start med 30 dagers gratis prøveperiode. Helt uforpliktende – ingen krav eller bindingstid etter at perioden er over.