Sikkerhet og personvern

Sikkerhet for pasientdata, fra innlasting til sletting

Journalhjelp er bygget for helseopplysninger. Vi begrenser hvilke data som behandles, hvor lenge de finnes i tjenesten og hvem som kan få tilgang. Her beskriver vi tiltakene, dataflyten og dokumentasjonen som virksomheten din kan kontrollere.

Kort fortalt

Behandling i EØS

Applikasjonskjøring og valgte tjenester for lagring og analyse av pasientinnhold er konfigurert i EØS.

Sletting innen 24 timer

Pasientinnhold slettes automatisk fra aktive systemer senest 24 timer etter opplasting.

Ingen modelltrening

Pasientinnhold brukes ikke til å trene Journalhjelps egne eller generelle KI-modeller.

BankID-basert tilgang

Helsepersonell logger inn med BankID, kombinert med tilgangsstyring og begrenset administrativ tilgang.

Dataflyt

Slik behandles pasientinnhold

Journalhjelp behandler innholdet for å levere funksjonen du velger. Tjenesten skal ikke være et permanent oppbevaringssted for journalen.

  1. 1

    Du velger innholdet

    Helsepersonellet starter opptak eller legger inn tekst og filer som er nødvendige for den valgte funksjonen.

  2. 2

    Innholdet sikres

    Data overføres kryptert. Pseudonymisering og dataminimering brukes i arbeidsflyter som støtter det.

  3. 3

    Behandling skjer regionalt

    Pasientinnhold behandles gjennom regionalt konfigurerte tjenester i EØS. Leverandørkjeden er beskrevet i databehandleravtalen.

  4. 4

    Du kontrollerer og lagrer resultatet

    Resultatet er et utkast som helsepersonellet kontrollerer før nødvendig innhold lagres i godkjent journalsystem.

Sikkerhetstiltak

Beskyttelse i flere lag

Tiltakene kombinerer teknisk beskyttelse, korte lagringstider og organisatoriske rutiner. De vurderes og oppdateres ut fra risikoen ved behandling av helseopplysninger.

Kryptering

Data overføres kryptert og krypteres ved lagring i sentrale lagringstjenester.

Tilgangsstyring

Tilgang begrenses etter behov og minste privilegiums prinsipp. Administrativ tilgang begrenses og logges.

Dataminimering

Journalhjelp begrenser behandlingen til det som er nødvendig og bruker pseudonymisering i arbeidsflyter som støtter det.

Kort oppbevaring

Journalhjelp er ikke et journalarkiv. Pasientinnhold fjernes automatisk fra aktive systemer innen 24 timer.

Drift og hendelser

Rutiner for sikkerhetsoppdateringer, logging, hendelseshåndtering og gjenoppretting inngår i sikkerhetsarbeidet.

Leverandøroppfølging

Underdatabehandlere reguleres av databehandleravtaler og får bare tilgang til det som er nødvendig for leveransen.

NetNordic

Ekstern vurdering

Sikkerhetsvurdert av NetNordic

NetNordic har gjennomført en ekstern penetrasjonstest av Journalhjelps webapplikasjon og administrasjonsløsning.

Resultat

I testen klarte NetNordic ikke å kompromittere brukerdata eller identifisere utnyttbare sårbarheter innenfor det testede omfanget. Den samlede sikkerheten i den testede applikasjonen ble vurdert som Excellent.

«NetNordic testet sikkerheten til Journalhjelp i februar 2026, og vurderte den til utmerket.»

- Eirik Hole, Lead Consultant Offensive Security, NetNordic

Ansvar er delt

Journalhjelp beskytter tjenesten og behandler pasientopplysninger etter kundens dokumenterte instrukser. Kunden er behandlingsansvarlig og bestemmer formålet og grunnlaget for behandlingen.

Journalhjelp

  • Sikrer applikasjonen og leverandørkjeden
  • Begrenser tilgang og lagringstid
  • Varsler og bistår ved relevante hendelser

Virksomheten

  • Fastsetter behandlingsgrunnlag og informerer pasienten
  • Begrenser innholdet til det som er nødvendig
  • Kontrollerer utkast før journalføring

Spørsmål virksomheter ofte stiller

Har du andre spørsmål? Ta gjerne kontakt på kontakt@journalhjelp.no

Dokumentasjon

Avtalene beskriver roller, behandling, leverandører, sikkerhetstiltak og sletting mer detaljert.

Kom i gang

Prøv gratis i 14 dager

Du betaler bare hvis du selv velger abonnement etter prøveperioden.