Dokumentasjon
Databehandleravtale
Juridisk avtale mellom behandlingsansvarlig og databehandler som regulerer hvordan personopplysninger behandles, lagres og beskyttes i tråd med GDPR.
Forklaring
En databehandleravtale er en skriftlig avtale som kreves av GDPR (artikkel 28) når en virksomhet lar en annen part behandle personopplysninger på sine vegne. For fastleger er dette aktuelt når du bruker skybaserte tjenester, KI-verktøy eller andre digitale løsninger som behandler pasientdata.
Avtalen skal regulere hva databehandleren kan gjøre med dataene, hvor de lagres, hvilke sikkerhetstiltak som brukes, og hva som skjer med dataene når avtalen opphører. Den skal også fastslå at databehandleren ikke kan bruke dataene til egne formål, for eksempel til å trene KI-modeller.
Som fastlege er du behandlingsansvarlig for pasientdataene dine. Når du bruker et KI-verktøy som behandler pasientopplysninger, er leverandøren databehandler. Uten en signert databehandleravtale har du ikke lov til å overføre pasientdata til tjenesten, uavhengig av hvor nyttig verktøyet er.
Dette er særlig relevant for bruk av generelle språkmodeller som ChatGPT. OpenAI tilbyr ikke en databehandleravtale tilpasset norsk helselovgivning for sine gratisversjoner. Det betyr at bruk av ChatGPT med pasientdata er et GDPR-brudd. Dedikerte medisinske KI-verktøy har normalt databehandleravtaler som dekker dette.
Viktige punkter
- Påkrevd av GDPR artikkel 28
- Regulerer lagring, sikkerhet og sletting av data
- Du som fastlege er behandlingsansvarlig
- KI-leverandøren er databehandler
- Uten avtale er dataoverføring ulovlig
- ChatGPT gratisversjon har ikke slik avtale
Eksempel fra praksis
En fastlege vurderer å ta i bruk et KI-transkriberings-verktøy. Før hun kan begynne å bruke det med pasientdata, sjekker hun at leverandøren tilbyr en databehandleravtale. Avtalen spesifiserer at data lagres i Norge, at lydopptak slettes innen 24 timer, og at data aldri brukes til å trene KI-modeller. Først etter at avtalen er signert, kan hun lovlig bruke verktøyet med pasientopplysninger.
Vanlige spørsmål
Trenger jeg databehandleravtale for alle KI-verktøy?
Ja, for alle verktøy som behandler personopplysninger på dine vegne. Det gjelder transkribering, journalsøk, skjemautfylling og alle andre tjenester som håndterer pasientdata. Verktøy som kun kjører lokalt på din maskin uten å sende data eksternt, trenger det ikke.
Hva skjer hvis jeg bruker et KI-verktøy uten databehandleravtale?
Du bryter GDPR, som kan føre til overtredelsesgebyr fra Datatilsynet. I tillegg kan det føre til tilsynssak fra Helsetilsynet, da bruk av utestede verktøy uten avtale kan vurderes som uforsvarlig etter helsepersonelloven § 4.
Kom i gang
Spar tid på dokumentasjon
Journalhjelp fyller ut NAV-skjemaer og legeerklæringer automatisk fra journal.