Personvernerklæring

Sist oppdatert: 24. oktober 2025 | Versjon 1.0

1. Behandlingsansvarlig

WellMind AS er behandlingsansvarlig for personopplysningene dine når du bruker våre tjenester for digital terapi og psykisk helsehjelp.

Organisasjonsnummer: 934 397 975

Adresse: Øvre Granåslia 13, 7047 Trondheim

E-post: kontakt@wellmind.no

Personvernansvarlig: security@wellmind.no

Nettside: https://wellmind.no

2. Hvilke personopplysninger samler vi inn?

2.1 Kontaktopplysninger og identitet

Vi samler inn følgende opplysninger når du oppretter konto og registrerer deg:

  • Navn (fullt navn)
  • E-postadresse
  • Telefonnummer

Viktig: Vi lagrer kun disse grunnleggende opplysningene. Ved registrering hos terapeut må du oppgi ytterligere opplysninger (adresse, fødselsdato, personnummer) som sendes direkte til EasyPractice (terapeutens journalsystem) og lagres kun der - ikke hos WellMind. Dette er lovpålagt for journalføring (helsepersonelloven § 40).

2.2 Booking-informasjon

Når du bestiller time registrerer vi:

  • Valgt terapeut
  • Dato og tidspunkt for time
  • Type sesjon (video eller telefon)
  • Eventuelle notater du selv velger å legge til

2.3 Helseopplysninger (særlige kategorier personopplysninger)

Vi behandler følgende helseopplysninger som er særlig beskyttet under GDPR artikkel 9:

  • Kliniske journalnotater fra terapeuten din (diagnoser, behandlingsplaner, vurderinger)
  • Booking-notater om temaer du ønsker å diskutere
  • Chat-meldinger mellom deg og terapeuten (kan inneholde helseinformasjon)
  • Metadata om terapitimer (dato, varighet, type sesjon)

Merk: Vi lagrer ikke video- eller lydopptak av terapitimer, og chat-meldinger lagres ikke permanent. Alle videomøter er live, og chat-meldinger slettes automatisk når sesjonen avsluttes.

2.4 Teknisk informasjon

Vi samler inn begrenset teknisk informasjon for sikkerhet og funksjonalitet:

  • Påloggingstidspunkter (for sikkerhetslogging)
  • Enhetstype (mobil/desktop) for å optimalisere brukeropplevelsen

3. Formål og rettslig grunnlag for behandlingen

3.1 Vanlige personopplysninger

Vi behandler vanlige personopplysninger med følgende formål og rettslig grunnlag:

  • Brukerkonto og pålogging: Kontraktsmessig nødvendighet (GDPR art. 6(1)(b))
  • Timebestillinger og matchingsystem: Kontraktsmessig nødvendighet (GDPR art. 6(1)(b))
  • Kommunikasjon med deg: Kontraktsmessig nødvendighet (GDPR art. 6(1)(b))
  • Sikkerhet og svindelforebygging: Berettiget interesse (GDPR art. 6(1)(f))

3.2 Helseopplysninger

Behandling av helseopplysninger er basert på:

  • Eksplisitt samtykke fra deg (GDPR art. 9(2)(a))
  • Helsehjelp utført av autorisert helsepersonell (GDPR art. 9(2)(h))

Du vil bli bedt om å gi eksplisitt samtykke før første terapitime. Samtykket kan trekkes når som helst, men kliniske journaler må oppbevares i henhold til norsk lov (helsepersonelloven § 42).

4. Hvor lagres opplysningene?

Dine personopplysninger lagres på følgende steder:

  • Brukerkonto og bookinger: Sikker skylagring i EØS (Europa)
  • Kliniske journaler: EasyPractice AS (godkjent norsk elektronisk pasientjournalsystem) - lagres i Norge
  • Chat-meldinger: Kun midlertidig i sanntid, ingen permanent lagring
  • Videotimer: Ingen opptak lagres - alt er live med ende-til-ende-kryptering

4.1 Videoterapitimer

Vi bruker sikker videoløsning for terapitimer med følgende sikkerhetstiltak:

  • Ende-til-ende-kryptering: Videosamtaler er kryptert og kan ikke avlyttes
  • Ingen opptak: Video og lyd lagres ikke - alt er live
  • GDPR-compliant: Vår videoleverandør er [GDPR-sertifisert](https://www.daily.co/security/gdpr-compliance/) med databehandleravtale (DPA) og Standard Contractual Clauses (SCCs)
  • Automatisk sletting: Videorom slettes automatisk etter hver sesjon

4.2 Real-time chat under sesjoner

Vi tilbyr sikker chat-funksjonalitet under terapisesjoner:

  • Kryptert kommunikasjon: All kommunikasjon er kryptert under overføring
  • Kun tilgang for deg og terapeut: Ingen andre kan se meldingene
  • Ingen permanent lagring: Meldinger lagres kun i sanntid under aktiv sesjon og slettes automatisk når sesjonen avsluttes
  • GDPR-compliant: Databehandleravtale på plass med vår leverandør

5. Hvem får tilgang til opplysningene?

Dine personopplysninger deles kun med følgende mottakere:

  • Din terapeut: Har tilgang til alle relevante helseopplysninger for å gi deg behandling
  • Skylagringstjenester: Sikker datalagring i EØS med kryptering
  • EasyPractice AS: Godkjent norsk elektronisk pasientjournalsystem (EPJ) som håndterer all klinisk journalføring på vegne av terapeuten din i henhold til helsepersonelloven
  • Video- og chat-leverandører: GDPR-compliant tjenester med databehandleravtaler - lagrer ikke innhold

Vi deler aldri dine helseopplysninger til markedsføringsformål, forsikringsselskaper, arbeidsgivere eller andre tredjeparter uten ditt eksplisitte samtykke eller lovpålagt plikt.

6. Hvor lenge oppbevares opplysningene?

Personopplysninger oppbevares så lenge det er nødvendig for formålet, eller i henhold til lovpålagt oppbevaringstid:

  • Kliniske journaler: 10 år etter siste notat (helsepersonelloven § 42)
  • Timebestillinger og metadata: 10 år (knyttet til klinisk journal)
  • Chat-meldinger: Kun under aktiv sesjon i sanntid - slettes automatisk ved sesjonens slutt. Ingen permanent lagring.
  • Brukerkonto (kontaktinfo): Så lenge kontoen er aktiv, deretter 30 dager før anonymisering
  • Sikkerhetslogger: 1 år
  • Videosesjoner: Ingen opptak lagres - slettes automatisk etter hver sesjon

7. Dine rettigheter

Du har følgende rettigheter i henhold til GDPR:

7.1 Rett til innsyn (art. 15)

Du har rett til å få innsyn i hvilke personopplysninger vi behandler om deg. Send e-post til kontakt@wellmind.no eller security@wellmind.no med emne "Innsynsbegjæring". Vi kan be deg bekrefte din identitet før vi utleverer personopplysninger. Vi svarer innen 30 dager.

7.2 Rett til retting (art. 16)

Du har rett til å få rettet uriktige eller ufullstendige personopplysninger. Du kan endre kontaktinformasjon i innstillinger, eller kontakte oss for å rette journalopplysninger.

7.3 Rett til sletting (art. 17)

Du kan be om sletting av dine personopplysninger. Merk at kliniske journaler må oppbevares i 10 år i henhold til norsk lov (helsepersonelloven § 42), men vil anonymiseres etter oppbevaringsperioden.

7.4 Rett til dataportabilitet (art. 20)

Du har rett til å motta dine personopplysninger i et strukturert, maskinlesbart format (JSON) og overføre disse til en annen tjenesteleverandør.

7.5 Rett til å protestere (art. 21)

Du har rett til å protestere mot behandling av personopplysninger som er basert på berettiget interesse, som for eksempel sikkerhetslogging.

7.6 Rett til å trekke samtykke

Du kan når som helst trekke ditt samtykke for behandling av helseopplysninger. Dette vil ikke påvirke lovligheten av behandlingen som skjedde før samtykket ble trukket. Journaler må likevel oppbevares i henhold til lovpålagt oppbevaringsplikt.

8. Sikkerhetstiltak

Vi har implementert følgende sikkerhetstiltak for å beskytte dine personopplysninger:

  • Tofaktorautentisering (MFA): Påkrevd for alle brukerkontoer
  • TLS 1.2+ kryptering: All data krypteres under overføring
  • AES-256 kryptering: Data i database er kryptert
  • Ende-til-ende-kryptering: For videotimer via Daily.co
  • Ingen direkte databasetilgang: All tilgang går via sikre API-er i Cloud Functions
  • Rollebasert tilgangskontroll: Kun autorisert personell har tilgang
  • Kontinuerlig sikkerhetsovervåkning: Automatisk deteksjon av mistenkelig aktivitet
  • Tilgangslogging: Alle tilganger til helseopplysninger logges

9. Informasjonskapsler (cookies)

WellMind bruker informasjonskapsler (cookies) inndelt i følgende kategorier:

  • Nødvendige cookies: For pålogging og autentisering via Firebase Auth. Disse er nødvendige for at tjenesten skal fungere og krever ikke samtykke i henhold til ekomloven § 2-7b.
  • Statistikk-cookies: For å analysere hvordan besøkende bruker nettsiden (f.eks. Google Analytics). Disse lastes kun etter ditt samtykke.
  • Markedsføringscookies: For å vise relevante annonser og måle effekten av annonsekampanjer (f.eks. Google Ads, Meta Pixel). Disse lastes kun etter ditt samtykke.

Ved første besøk vises en samtykkebanner der du aktivt velger hvilke kategorier du godtar. Du kan når som helst endre eller trekke tilbake samtykket ditt ved å klikke på cookie-ikonet nederst på siden. Samtykke lagres i opptil 12 måneder.

Statistikk- og markedsføringscookies aktiveres ikke før du har gitt eksplisitt samtykke, i samsvar med ekomloven § 2-7b og GDPR artikkel 6 nr. 1 bokstav a.

For å måle effekten av annonser benytter vi Meta Pixel og Metas Conversions API. Dersom du har samtykket til markedsføringscookies, kan vi dele enkelte opplysninger om gjennomførte bestillinger med Meta Platforms Ireland Ltd. Dette omfatter en kryptert («hashet») versjon av e-postadresse og eventuelt telefonnummer, samt teknisk informasjon som IP-adresse, nettleser og Meta-identifikatorer. Vi deler ikke helseopplysninger – kun at en bestilling har funnet sted. Deling skjer kun etter ditt samtykke, og du kan når som helst trekke samtykket tilbake via cookie-ikonet nederst på siden.

10. Endringer i personvernerklæringen

Vi kan oppdatere denne personvernerklæringen ved endringer i lovgivning eller tjenester. Vesentlige endringer varsles via e-post minst 30 dager før de trer i kraft. Siste versjon er alltid tilgjengelig på wellmind.no/personvernerklaering.

11. Kontakt oss

Har du spørsmål om personvern, ønsker å utøve dine rettigheter, eller har du en klage?

E-post: kontakt@wellmind.no

Personvernansvarlig: security@wellmind.no

Post: WellMind AS, Øvre Granåslia 13, 7047 Trondheim

Klage til tilsynsmyndighet

Du har rett til å klage til Datatilsynet hvis du mener vi ikke overholder personvernregelverket:

Datatilsynet

Postboks 458 Sentrum, 0105 Oslo

Telefon: 22 39 69 00

Nettside: www.datatilsynet.no