Åpnes i en ny fane

Personvernerklæring

Ikrafttredelsesdato: 11. juli 2026

Innledning

Velkommen til AI DiagMe! Smart Medical Care SAS («vi», «vår», «oss») er forpliktet til å beskytte personvernet og sikkerheten til brukernes personopplysninger («du», «din»). AI DiagMe er et handelsnavn for Smart Medical Care SAS. Denne personvernerklæringen forklarer hvordan vi samler inn, bruker, deler, oppbevarer og beskytter dine personopplysninger når du bruker nettstedet vårt aidiagme.com («Nettstedet») og våre KI-drevne tjenester som hjelper deg å forstå og lese dine laboratorieprøveresultater («Tjenestene»). Den informerer deg også om dine rettigheter knyttet til personvern og tilgjengelige klagemuligheter. Ved å bruke Tjenestene bekrefter du at du har lest denne erklæringen. Behandlingen av dine helsedata er basert på ditt uttrykkelige samtykke, innhentet separat.

En rent informativ tjeneste. AI DiagMe er en informativ og pedagogisk tjeneste som er utformet for å hjelpe deg å forstå prøveresultatene dine. Den er et supplement til – ikke en erstatning for – profesjonell medisinsk behandling, og den stiller ingen diagnoser. AI DiagMe er ikke medisinsk utstyr: dette er bekreftet av det franske nasjonale byrået for legemiddel- og helseproduktsikkerhet (ANSM – referanse GIO 23593272, sak 2500297).

1. Behandlingsansvarlig og personvernkontakt

Den behandlingsansvarlige for dine personopplysninger er:

  • Selskap: Smart Medical Care SAS (et forenklet aksjeselskap / société par actions simplifiée registrert i Frankrike)
  • Registrert adresse: 37 Avenue Maréchal Foch, 06000 Nice, Frankrike
  • Foretaks- og selskapsregister: RCS Nice 932 924 194
  • Kontakt-e-post: contact@aidiagme.com

Din personvernkontakt. For spørsmål om denne erklæringen, dine personopplysninger eller for å utøve dine rettigheter, ta kontakt med vår personvernansvarlige, Julien P., på contact@aidiagme.com.

Personvernombud (DPO). På nåværende tidspunkt har Smart Medical Care SAS ikke utpekt et personvernombud i henhold til GDPR artikkel 37 til 39, ettersom selskapets aktiviteter ikke utløser en obligatorisk utpekning. Julien P. fungerer som hovedkontaktpunkt for alle personvernrelaterte spørsmål.

Helsedata lagret i Frankrike. Uavhengig av hvor du befinner deg, lagres alle helsedata som behandles via AI DiagMe utelukkende på Google Cloud-servere lokalisert i Frankrike, sertifisert for lagring av helsedata (Hébergement de Données de Santé — HDS). Helsedata knyttet til kontoen din og rapportene dine lagres ikke utenfor Den europeiske union. I samsvar med artikkel L1111-8 i den franske folkehelsekoden skjer denne lagringen etter at du er blitt informert og med mindre du motsetter deg dette på legitime grunnlag; denne retten kan utøves på contact@aidiagme.com (utøvelsen av den kan imidlertid hindre oss i å levere tjenesten). Det eneste unntaket, for kvalitetskontrollformål: pseudonymiserte tolkninger (ingen direkte identifikator på tavlen; legene våre har ikke tilgang til databasene våre og kan ikke re-identifisere deg) kan gjennomgås av legene i vår vitenskapelige og etiske komité via Trello (Atlassian), som er lagret i USA og dekket av en databehandlingsavtale (standard kontraktsklausuler og rammeverk for personvern).

2. Personopplysninger vi samler inn

  • Identifikasjons- og kontaktopplysninger: fornavn, etternavn, e-postadresse. Fornavn og etternavn brukes til å pseudonymisere (avidentifisere) rapporten din før KI-behandling; e-postadressen din brukes til å sende deg den genererte KI-rapporten.
  • Helse- og kontekstdata (særlige kategorier): laboratorierapporten (blod, urin, avføring) som du laster opp som PDF, samt kontekstinformasjonen du oppgir (alder, kjønn, høyde, vekt, personlig og familiær sykehistorie, allergier, livsstil) for å generere en mer relevant forklaring.
  • Transaksjonsdata: informasjon knyttet til kjøpet ditt, behandlet direkte av betalingsleverandøren vår Stripe (vi lagrer ikke de fullstendige kortopplysningene dine); transaksjonshistorikken din hos oss.
  • Tekniske bruksdata: hvordan du samhandler med nettstedet, samlet inn via Google Analytics med ditt samtykke (IP-adresse, anonymisert der det er mulig, nettlesertype, besøkte sider, tid brukt, navigasjonssti).
  • Kommunikasjonsdata: all informasjon du oppgir når du kontakter vår support eller gir tilbakemelding.

3. Hvordan vi bruker dataene dine (formål og rettslig grunnlag)

Vi behandler kun dataene dine når vi har et passende rettslig grunnlag i henhold til GDPR (og UK GDPR):

  • For å levere AI DiagMe-tjenesten (analysere rapporten din og generere KI-forklaringen): ditt uttrykkelige samtykke for helsedata (art. 9(2)(a)), innhentet via en obligatorisk avkrysningsboks før enhver behandling, og oppfyllelse av avtalen for ikke-sensitive data (art. 6(1)(b)).
  • For å pseudonymisere rapporten din (fjerne de direkte identifikatorene dine før KI-analyse): oppfyllelse av avtalen (art. 6(1)(b)), innenfor behandlingen basert på ditt uttrykkelige samtykke (art. 9(2)(a)).
  • For å sende deg den genererte KI-rapporten: oppfyllelse av avtalen (art. 6 nr. 1 bokstav b).
  • For å administrere kundeforholdet og behandle betalinger (via Stripe): oppfyllelse av avtalen (art. 6 nr. 1 bokstav b).
  • For å analysere bruken av nettstedet og holde det sikkert (via Google Analytics): ditt samtykke for ikke-nødvendige informasjonskapsler (art. 6 nr. 1 bokstav a); vår berettigede interesse for sikkerhet (art. 6 nr. 1 bokstav f).
  • For å svare på dine henvendelser: oppfyllelse av avtalen (art. 6 nr. 1 bokstav b) eller berettiget interesse (art. 6 nr. 1 bokstav f).
  • For å sende markedsføringskommunikasjon (der det er aktuelt): utelukkende på grunnlag av ditt spesifikke samtykke, innhentet separat og aldri forutsatt (art. 6 nr. 1 bokstav a).
  • For å overholde våre juridiske og regulatoriske forpliktelser: rettslig forpliktelse (art. 6 nr. 1 bokstav c).

Pseudonymisering og KI-forbedring

Vårt interne verktøy fjerner dine direkte identifikatorer (fornavn og etternavn) fra PDF-rapporten din før enhver KI-analyse. Dette utgjør pseudonymisering i henhold til artikkel 4 nr. 5 i GDPR: helsedataene dine er ikke lenger direkte identifiserende, men forblir personopplysninger så lenge de kan knyttes tilbake til deg via e-postadressen din, som lagres separat. Vi oppretter ikke angivelig anonyme datasett som lagres på ubestemt tid.

Vi trener ikke KI-modeller på dine data. Vi forbedrer kvaliteten på forklaringene våre gjennom en proprietær kunnskapsbase, basert på gjennomgang av pseudonymiserte tolkningsrapporter av legene i vår vitenskapelige og etiske komité, som ikke har tilgang til databasene våre og ikke kan re-identifisere deg. Ettersom disse rapportene forblir helsedata, kan du protestere (melde deg av) mot denne gjennomgangen når som helst ved å skrive til contact@aidiagme.com.

Ingen automatisert beslutningstaking

KI-tolkningen av resultatene dine er ikke en beslutning utelukkende basert på automatisert behandling som har rettslige virkninger for deg eller på tilsvarende måte påvirker deg i betydelig grad, i henhold til artikkel 22 i GDPR. AI DiagMe-rapporten er et informasjons- og opplæringsdokument: den gir ingen diagnose og treffer ingen medisinsk beslutning, og den er ment å diskuteres med helsepersonell. Tolkningen genereres av en stor språkmodell (Claude, av Anthropic) fra rapporten din og kontekstdata; du kan når som helst be oss om avklaring, gi uttrykk for ditt synspunkt og bestride resultatet ved å skrive til contact@aidiagme.com.

Nødvendigheten av å oppgi dine opplysninger

Det er nødvendig å oppgi testrapporten din, kontekstdataene dine og ditt uttrykkelige samtykke for å bruke tjenesten: uten disse kan vi ikke generere KI-rapporten din. Dette er ikke en lovpålagt eller kontraktsmessig forpliktelse, men følger utelukkende av din egen beslutning; du står fritt til å la være å oppgi dem, og i så fall kan tjenesten ikke leveres.

4. Deling av personopplysningene dine

Vi selger ikke personopplysningene dine. Vi deler dem kun med de databehandlerne som er strengt nødvendige for å levere tjenestene, med passende sikkerhetstiltak:

  • Hosting: Google Cloud — helsedata lagres på HDS-sertifiserte servere i Frankrike.
  • KI-infrastruktur: OpenRouter, Inc. (USA), som på en sikker måte kommuniserer med KI-modellen (Claude, av Anthropic) for å generere rapporten din. Kun strengt pseudonymiserte data (uten dine direkte identifikatorer) overføres; disse leverandørene har aldri tilgang til din identitet og har ikke tillatelse til å gjenbruke dataene dine, heller ikke til å trene modellene sine.
  • Betalingsbehandling: Stripe, Inc. (USA), som behandler betalingene dine på en sikker måte.
  • Transaksjons-e-post: SendGrid (Twilio Inc.), som midlertidig behandler e-postadressen din og innholdet i rapporten din utelukkende for ruting og levering av KI-rapporten.
  • Publikumsanalyse: Google LLC (Google Analytics), underlagt ditt samtykke til informasjonskapsler.
  • Kvalitetskontroll (vitenskapelig og etisk komité): Atlassian, Inc. (Trello, USA) — som er vert for tavlen der komiteens leger gjennomgår pseudonymiserte KI-tolkninger (uten direkte identifikatorer) for å verifisere nøyaktigheten. Ingen identifiserende opplysninger, og ingen laboratorierapport, deles med dem.

Vi kan også utlevere opplysningene dine til kompetente myndigheter der dette er påkrevd ved lov, eller overføre dem til en overtakende enhet ved fusjon, oppkjøp eller salg av eiendeler, underlagt tilsvarende konfidensialitetsforpliktelser.

5. Internasjonale dataoverføringer

Helsedataene dine lagres i Frankrike og overføres ikke utenfor Det europeiske økonomiske samarbeidsområdet (EØS) for lagring. Noen av våre databehandlere (OpenRouter, Stripe, Google, Twilio, Atlassian) er etablert eller opererer i USA. Der en overføring utenfor EØS/Storbritannia finner sted, sikrer vi et tilstrekkelig beskyttelsesnivå gjennom ett av følgende:

  • EU–US Data Privacy Framework og dets britiske utvidelse, for sertifiserte selskaper (Stripe, Google, Twilio, Atlassian).
  • Standardkontraktsklausulene godkjent av EU-kommisjonen (og UK International Data Transfer Addendum for overføringer til Storbritannia), sammen med en vurdering av overføringens konsekvenser der det er nødvendig.
  • Forhåndspseudonymisering av dataene som sendes til KI-leverandøren, der dine direkte identifikatorer fjernes før enhver overføring.

6. Datasikkerhet

Vi iverksetter hensiktsmessige tekniske og organisatoriske tiltak for å forhindre tap, uautorisert tilgang, endring eller utlevering av dine data, herunder:

  • Hosting på HDS-sertifiserte servere i Frankrike (Google Cloud, sertifisert ISO/IEC 27001 og SOC 2).
  • Pseudonymisering av rapporter (fjerning av dine direkte identifikatorer) før KI-behandling.
  • Kryptering av data under overføring (TLS) og ved lagring (AES-256).
  • Strenge tilgangskontroller basert på prinsippet om minste privilegium; multifaktorautentisering (MFA) er for øyeblikket under utrulling, og tilgangsrettigheter gjennomgås månedlig.
  • Prosedyrer for håndtering og varsling av brudd på personopplysningssikkerheten, i samsvar med artikkel 33 og 34 i GDPR.

7. Lagring av data

Vi lagrer dine data kun så lenge det er nødvendig for de formålene de ble samlet inn for, herunder for å oppfylle våre juridiske, regnskapsmessige og rapporteringsforpliktelser:

  • Opprinnelig testrapport (PDF): opptil 90 dager etter at KI-rapporten er generert og levert, deretter slettet på en sikker måte (dataminimering, art. 5(1)(c)).
  • Konto-, kontakt- og kontekstdata, samt genererte KI-rapporter: i den aktive kontoens levetid, deretter opptil 3 år etter deaktivering eller siste interaksjon, før permanent sletting. I påvente av lanseringen av den sikre pasientportalen er disse dataene knyttet til din e-postadresse og lagret i opptil 3 år etter din siste bruk.
  • Transaksjonsdata: lagret i 6 år, og opptil 10 år for fakturaer og regnskapsregistre fra utstedelsesdatoen, i samsvar med den franske handelsloven (art. L123-22) og gjeldende skattelovgivning.
  • Analysekapsler (Google Analytics): opptil 14 måneder (CNILs anbefaling).
  • Samtykkekapsler: opptil 6 måneder (CNILs anbefaling).
  • Serverlogger (IP-adresser): opptil 90 dager (berettiget interesse — sikkerhet).

En forespørsel om permanent sletting medfører sletting av alle slike data, unntatt der vi er juridisk forpliktet til å beholde dem (særlig transaksjonsdata).

8. Dine rettigheter knyttet til personvern

I henhold til GDPR (og UK GDPR) har du følgende rettigheter: innsyn; retting; sletting (“retten til å bli glemt”), med forbehold om våre juridiske forpliktelser; begrensning av behandling; innsigelse (inkludert gjennomgang av dine pseudonymiserte tolkninger av vår vitenskapelige og etiske komité, via reservasjonsrett, og til direkte markedsføring); dataportabilitet; og retten til å trekke tilbake samtykket ditt når som helst, uten at dette påvirker lovligheten av tidligere behandling.

Vi svarer på dine henvendelser innen én måned, med mulighet for forlengelse med to måneder for komplekse henvendelser, kostnadsfritt med mindre henvendelsen er åpenbart grunnløs eller overdreven.

Brukere i USA. Avhengig av hvilken delstat du bor i (for eksempel California, under CCPA/CPRA), kan du ha rett til å få vite om, få tilgang til, korrigere og slette dine personopplysninger, samt å reservere deg mot «salg» eller «deling» av personopplysninger. Vi selger ikke dine personopplysninger. For å utøve disse rettighetene, kontakt oss på adressen nedenfor; vi vil ikke diskriminere deg for å benytte dem.

Slik utøver du rettighetene dine. Skriv til contact@aidiagme.com. Når pasientportalen (under utvikling) er tilgjengelig, vil alternativer for deaktivering og permanent sletting også være tilgjengelige direkte fra dine nettinnstillinger.

9. Barn og mindreårige

Tjenestene våre er ikke beregnet på personer under 18 år. En aldersbekreftelse (at man er minst 18 år) kreves før betaling. Vi samler ikke bevisst inn personopplysninger fra mindreårige; dersom dette skulle skje, sletter vi dem umiddelbart.

10. Informasjonskapsler

Vi bruker strengt nødvendige informasjonskapsler (for at nettstedet skal fungere) og analyseinformasjonskapsler (Google Analytics), sistnevnte kun med ditt samtykke innhentet via banneret. Vi bruker ikke reklameinformasjonskapsler. For mer informasjon og for å administrere dine preferanser, se vår Informasjonskapsler.

11. Endringer i denne policyen

Vi kan oppdatere denne policyen fra tid til annen. Datoen for den siste oppdateringen vises øverst på denne siden. Ved vesentlige endringer vil vi informere deg på egnet måte.

12. Rett til å klage

Hvis du har bekymringer om hvordan vi håndterer dine opplysninger, oppfordrer vi deg til først å kontakte vår personvernansvarlige på contact@aidiagme.com. Du har også rett til å klage til en tilsynsmyndighet:

  • Frankrike (ledende myndighet): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
  • Storbritannia: Information Commissioner’s Office (ICO) — www.ico.org.uk
  • Andre EØS-land: personvernmyndigheten i landet der du bor.