Ekstern lenke:

Du blir nå omdirigert til en annen nettside. Hvis dette er en ekstern nettside er ikke Grünenthal Norway AS ansvarlig for innholdet på nettsiden. Vi er imidlertid ansvarlige for innhold på våre egne nettsider, som du kan bli overført til fra denne siden. Disse nettsidene er tydelig merket med firmanavn og logo, sammen med en ansvarserklæring og informasjon om personvern, på start- og/eller landingssiden.

Personvernerklæring

Personvernerklæring - Norge

Personvernerklæring - Norge

Sist oppdatert: 1. september 2026

1. Hvem er behandlingsansvarlig, og hva omfatter denne personvernerklæringen?

Dette nettstedet, https://www.grunenthalhealth.no/ ("nettstedet"), leveres av Grünenthal GmbH, Zieglerstraße 6, 52078 Aachen, Tyskland ("Grünenthal", "vi", "oss" eller "vår"). Med mindre annet opplyses når personopplysninger samles inn, er Grünenthal GmbH behandlingsansvarlig for behandlingen som beskrives i denne personvernerklæringen.
Grünenthal Norway AS, C.J. Hambros Plass 2C, 0164 Oslo, Norge, organisasjonsnummer 991 465 944, er vårt lokale kontaktpunkt i Norge. Dersom Grünenthal Norway AS er behandlingsansvarlig eller felles behandlingsansvarlig for en spesifikk lokal aktivitet, vil dette bli opplyst  når personopplysningene samles inn eller i en separat personvernerklæring. Dersom det foreligger felles behandlingsansvar, vil denne personvernerklæringen beskrive partenes hovedansvar og gjøre hovedinnholdet i henhold til GDPR artikkel 26 tilgjengelig.
Du kan kontakte vårt personvernteam på dataprivacy.de@grunenthal.com eller NO-info@grunenthal.com. Du kan kontakte personvernombudet (DPO) for Norge på UKINORdataprotectionofficer@grunenthal.com.
Denne erklæringen gjelder bruk av nettstedet. Spesifikke aktiviteter, som registrering av helsepersonell, rapportering av bivirkninger eller deltakelse på webinarer, kan være omfattet av ytterligere personverninformasjon. Den mer spesifikke personverninformasjonen har forrang for den aktuelle aktiviteten.
Den norske versjonen av denne personvernerklæringen er ment å være den primære for det norske nettstedet. Den engelske versjonen gjøres tilgjengelig parallelt.

2. Grunnleggende prinsipper og gjeldende lovgivning

Vi behandler personopplysninger bare for angitte formål og på et gyldig behandlingsgrunnlag. De relevante formålene og behandlingsgrunnlagene beskrives nedenfor. Vi begrenser innsamlingen til det som er nødvendig, og beskytter personopplysninger med egnede tekniske og organisatoriske tiltak.
Behandlingen skjer i samsvar med forordning (EU) 2016/679 ("personvernforordningen" eller "GDPR"), den norske personopplysningsloven (lov 15. juni 2018 nr. 38) og, der det er relevant, annen gjeldende norsk og EØS-rett.
Når behandlingen er basert på samtykke, kan du når som helst trekke samtykket tilbake med virkning for fremtiden. Tilbaketrekkingen påvirker ikke lovligheten av behandling som ble utført før samtykket ble trukket tilbake. 

3. Når du besøker nettstedet

Når du besøker nettstedet, sender nettleseren din teknisk informasjon til webserveren vår. Vi kan behandle følgende opplysninger:

  • IP-adressen din og omtrentlig geografisk plassering utledet fra denne;
  • dato og klokkeslett for besøket samt informasjon om tidssone;
  • siden eller filen du ba om, henvisende side, HTTP-statuskode og datamengde;
  • nettleser, språkinnstillinger, operativsystem, enhetstype og skjerminformasjon; og
  • sikkerhets-, feil- og loggopplysninger som er nødvendige for å drifte og beskytte nettstedet.

Formålet er å levere innholdet du ber om, opprettholde teknisk stabilitet, forebygge misbruk og undersøke faktisk eller forsøkt uautorisert tilgang. Behandlingen er basert på vår berettigede interesse i å drive et sikkert og funksjonelt nettsted etter GDPR artikkel 6 nr. 1 bokstav f og, når det er nødvendig for å levere en tjeneste du uttrykkelig har bedt om, artikkel 6 nr. 1 bokstav b.
Leverandører av hosting, sikkerhet og IT kan behandle opplysningene som databehandlere etter våre instrukser. Opplysningene lagres i den ordinære sikkerhets- og feilsøkingsperioden og lenger bare når det er nødvendig for å undersøke en hendelse, oppfylle en rettslig forpliktelse eller håndtere et rettskrav.

4. Informasjonskapsler og lignende teknologier

4.1 Hva er informasjonskapsler?

Informasjonskapsler og lignende teknologier er små filer eller identifikatorer som kan lagres på eller leses fra enheten din. De kan for eksempel huske språkvalget ditt, opprettholde en sikker økt eller måle bruken av nettstedet.

4.2 Nødvendige og valgfrie teknologier

Vi bruker teknisk nødvendige informasjonskapsler og lignende teknologier når deres eneste formål er å overføre kommunikasjon i et elektronisk kommunikasjonsnett, eller når de er strengt nødvendige for å levere en informasjonssamfunnstjeneste du uttrykkelig har bedt om. Disse omfattes av unntakene fra kravet om samtykke i lov om elektronisk kommunikasjon (ekomloven) § 3-15. Behandling av personopplysninger i denne forbindelse er basert på GDPR artikkel 6 nr. 1 bokstav b og/eller f, avhengig av formålet.
Analyse-, markedsførings- og personaliseringsteknologier samt andre valgfrie teknologier aktiveres først etter at du har gitt et frivillig, spesifikt, informert og utvetydig samtykke i innstillingene for informasjonskapsler. Det rettslige grunnlaget er artikkel 6 nr. 1 bokstav a i GDPR, og ekomloven § 3-15 gjelder lagring av eller tilgang til opplysninger i kommunikasjonsutstyret ditt. Valgfrie teknologier og tredjepartsinnhold skal ikke lastes inn før relevant samtykke er gitt.
Innstillingene for informasjonskapsler gir en oppdatert oversikt over teknologier og leverandører, deres formål og kategorier, eventuell tredjepartstilgang og lagrings- eller utløpsperioder. Du kan godta eller avvise informasjonskapsler etter formål. Det skal være like enkelt å avvise ikke-nødvendige informasjonskapsler som å godta dem, og valgfrie alternativer skal ikke være forhåndsvalgt.
Du kan når som helst endre valgene dine eller trekke tilbake samtykke like enkelt som du ga det. Tilbaketrekkingen av samtykke skal også ha praktisk virkning ved å hindre fremtidig bruk av valgfrie teknologier og, der det er teknisk mulig, slette eller overskrive tidligere lagrede opplysninger om valgene dine. Dersom du avviser valgfrie teknologier, vil dette ikke hindre tilgang til nettstedets grunnleggende funksjoner, men enkelte valgfrie funksjoner kan være utilgjengelige.
Vi lagrer dokumentasjon på ditt samtykke eller avslag bare så lenge det er nødvendig for å respektere valget ditt og dokumentere at kravene til samtykke er oppfylt.

5. Analyse og taggadministrasjon

5.1 Sitecore

Med ditt samtykke bruker vi Sitecore Experience Analytics for å forstå hvordan nettstedet brukes, og for å forbedre innholdet og brukervennligheten. Sitecore kan plassere informasjonskapsler for analyse og behandle nettidentifikatorer og bruksdata. Opplysningene lagres i en sikret, EU-basert Microsoft Azure-infrastruktur i Dublin. Det rettslige grunnlaget er GDPR artikkel 6 nr. 1 bokstav a. En oppdatert oversikt over informasjonskapsler, formål og lagringsperioder finnes iinnstillingene for informasjonskapsler, hvor du når som helst kan trekke tilbake samtykket ditt.

5.2 Matomo

Med ditt samtykke bruker vi Matomo (tidligere PIWIK), levert av InnoCraft Ltd, 150 Willis Street, Wellington 6011, New Zealand, for å analysere bruken av nettstedet. Matomo kan behandle en forkortet eller anonymisert IP-adresse, henvisende side, besøkte sider, besøkets varighet og hyppighet, enhets- og nettleserdata og andre samhandlingsdata.Matomo er konfigurert for å redusere muligheten for identifisering, blant annet ved å anonymisere IP-adresser, og brukes ikke til å opprette en bruker-ID på tvers av enheter med mindre dette opplyses særskilt og støttes av et gyldig behandlingsgrunnlag. InnoCraft behandler opplysninger på våre vegne i henhold til en databehandleravtale. Opplysningene behandles i Matomo Cloud og utleveres ikke av oss til uavhengige tredjepartsformål.
Behandlingsgrunnlaget er ditt samtykke etter GDPR artikkel 6 nr. 1 bokstav a. Gjeldende utløpstider for informasjonskapsler og lagringstiden for analysedata fremgår av innstillingene for informasjonskapsler. Du kan når som helst trekke tilbake samtykket ditt  der. Mer informasjon: https://matomo.org/privacy/

5.3 Matomo Tag Manager

Vi bruker Matomo Tag Manager til å administrere JavaScript- og HTML-tagger. Løsningen er konfigurert slik at analyse-, markedsførings- eller andre valgfrie tagger ikke aktiveres før tilsvarende samtykke er gitt. I den grad teknisk behandling er strengt nødvendig for å drifte taggkontroller og gjennomføre samtykkevalg, er behandlingen basert på vår berettigede interesse i å opprettholde et funksjonelt nettsted som oppfyller regelverket, etter GDPR artikkel 6 nr. 1 bokstav f. Bruk av valgfrie tagger er basert på samtykke etter artikkel 6 nr. 1 bokstav a, og ekomloven § 3-15 gjelder lagring av eller tilgang til opplysninger i kommunikasjonsutstyret. Oppdaterte detaljer finnes i innstillingene for informasjonskapsler.

6. Kontaktskjemaer og elektronisk markedsføring

Når du kontakter oss, behandler vi opplysninger du skriver inn i et skjema eller på annen måte sender til oss, for eksempel navn, tittel, kontaktopplysninger, organisasjon, land, emne og melding, sammen med tekniske data som er nødvendige for å overføre og beskytte skjemaet. Obligatoriske felt er merket. Uten disse opplysningene kan det hende at vi ikke kan behandle eller besvare henvendelsen.
Vi behandler opplysningene for å håndtere din konkrete henvendelse. Når henvendelsen gjelder inngåelse eller oppfyllelse av en avtale, er behandlingsgrunnlaget GDPR artikkel 6 nr. 1 bokstav b. I andre tilfeller er behandlingen basert på vår berettigede interesse i å besvare henvendelser og forvalte forretningsforhold etter artikkel 6 nr. 1 bokstav f. Meldinger om bivirkninger og produktkvalitet behandles som beskrevet i punkt 10.
Hvis vi sender elektronisk direktemarkedsføring til en fysisk person, innhenter vi som hovedregel forhåndssamtykke etter markedsføringsloven § 15. Personopplysninger behandles da normalt på grunnlag av samtykke etter GDPR artikkel 6 nr. 1 bokstav a. Dette omfatter markedsføring til en identifiserbar persons arbeidsadresse eller e-postadresse som helsepersonell. Unntaket for eksisterende kundeforhold kan bare brukes når den elektroniske adressen ble mottatt i forbindelse med et salg, markedsføringen gjelder våre egne tilsvarende varer eller tjenester, og det ble gitt en enkel og kostnadsfri reservasjonsmulighet både ved innsamlingen og i hver henvendelse. Når unntaket brukes, kan behandlingen være basert på berettiget interesse etter artikkel 6 nr. 1 bokstav f, etter en konkret interesseavveiing. Markedsføring som reelt er rettet til en generisk adresse for en juridisk person, omfattes ikke av forhåndssamtykkekravet i § 15, men eventuell behandling av personopplysninger må fortsatt ha et selvstendig behandlingsgrunnlag.
Hvis vi sender direktemarkedsføring, skal meldingen tydelig kunne gjenkjennes som markedsføring, avsenderens identitet skal fremgå tydelig og ikke være skjult, meldingen skal inneholde en gyldig adresse som kan brukes for å be om at kommunikasjonen opphører. Det skal også være en enkel og kostnadsfri måte å reservere seg mot flere meldinger eller trekke tilbake samtykke på, i samsvar med markedsføringsloven § 15 og ehandelsloven § 9. Vi kan lagre begrensede opplysninger om reservasjonen for å sikre at valget ditt respekteres.

7. Eksternt innhold og videotjenester

Vi kan intergrere innhold fra tredjeparter, blant annet videoer fra YouTube og Vimeo. Innhold som lagrer eller leser opplysninger på enheten din, utleverer nettidentifikatorer eller overfører opplysninger til et tredjeland, blokkeres som standard inntil du aktivt velger å laste det inn eller gir samtykke i innstillingene for informasjonskapsler.
Når du gir samtykke, kan leverandøren motta IP-adressen din, informasjon om enheten og nettleseren din, hvilken side du besøker, tidspunktet for besøket og informasjon om hvordan du samhandler med innholdet. Hvis du er logget inn hos leverandøren, kan besøket knyttes til kontoen din. Vårt behandlingsgrunnlag for å aktivere innholdet er samtykke etter GDPR artikkel 6 nr. 1 bokstav a.

Leverandørene kan opptre som selvstendige behandlingsansvarlige for sin videre behandling. Opplysninger kan overføres til USA som beskrevet i punkt 13. Du kan trekke samtykket tilbake i innstillingene for informasjonskapsler, noe som hindrer fremtidig lasting av det valgfrie innholdet.

8. Lukkede brukergrupper og profilering av helsepersonell

Enkelte opplysninger om legemidler kan bare gjøres tilgjengelige for helsepersonell. Ved registrering kan vi behandle navn, kontaktopplysninger, land, organisasjon, rolle eller spesialitet, autorisasjons- eller andre faglige identifikatorer, innloggings- og kontodata samt informasjon om din bruk av den begrensede delen av nettstedet.
Opplysningene samles inn fra deg og kan suppleres med informasjon fra IQVIA OneKey, relevante yrkesregistre eller andre pålitelige kilder for å bekrefte din faglige status. IQVIA Commercial GmbH & Co. OHG og relevante konsernselskaper kan levere autentiserings- eller verifiseringstjenester.
Formålene er å opprette og sikre kontoen din, kontrollere tilgang til regulert innhold, dokumentere autorisert tilgang og tilpasse innhold eller kommunikasjon til din faglige rolle. Kontoopprettelse og tilgangskontroll er basert på GDPR artikkel 6 nr. 1 bokstav b og/eller vår berettigede interesse i å sikre lovlig og sikker tilgang etter bokstav f. Elektronisk markedsføring reguleres av kravene i punkt 6.
Hvis vi oppretter en profil for helsepersonell, kan denne baseres på profesjonelle opplysninger, valg av innhold, deltakelse på arrangementer, samtykker og kommunikasjonspreferanser samt interaksjoner med nettstedet eller meldinger. Formålene kan blant annet være å gjøre innholdet mer relevant, administrere relasjoner, ivareta sikkerheten ved tjenestene og planlegge kommunikasjon. Relasjonsforvaltning og tjenestesikkerhet kan være basert på vår berettigede interesse etter GDPR artikkel 6 nr. 1 bokstav f; valgfri sporing eller markedsføring krever samtykke og må følge punkt 6. Ved innsamlingen opplyser vi om aktuelt behandlingsgrunnlag, datakilder og vesentlige konsekvenser.
Vi bruker ikke profilen for helsepersonell som er beskrevet her, til å treffe avgjørelser som utelukkende er basert på automatisert behandling, og som har rettsvirkning eller på tilsvarende måte i betydelig grad påvirker deg. Du kan protestere mot profilering basert på berettiget interesse og når som helst protestere mot profilering for direktemarkedsføring.
Konto- og verifiseringsopplysninger lagres mens kontoen er aktiv og deretter bare så lenge det er nødvendig for sikkerhet, dokumentasjon av lovlig tilgang, rettslige forpliktelser eller rettskrav. Supplerende personverninformasjon for helsepersonell finnes på https://www.grunenthal.com/other-privacy-statements.

9. Webinarer og nettarrangementer

Når du registrerer deg for et webinar eller nettarrangement, kan vi behandle navn, kontaktopplysninger, organisasjon, rolle, innloggings- og enhetsinformasjon, IP-adresse, deltakelsesdata, spørsmål, svar, undersøkelsessvar og kommunikasjons- og tekniske logger. Mikrofon- og kameradata behandles bare hvis du aktiverer disse funksjonene.
Behandlingen er basert på GDPR artikkel 6 nr. 1 bokstav b når arrangementet gjelder en avtale eller tjeneste du har bedt om. Ellers er den basert på vår berettigede interesse i å organisere og følge opp faglige arrangementer etter bokstav f. Opplysninger som brukes til elektronisk markedsføring, behandles etter punkt 6.
Hvis et arrangement tas opp, informerer vi deg før opptaket starter, forklarer formålet, mottakerne og lagringstiden. Vi innhenter samtykke dersom opptaket ikke er nødvendig for å oppfylle en avtale eller ikke har et annet gyldig rettslig grunnlag. Vi innhenter samtykke når opptaket ikke er nødvendig for å oppfylle en avtale eller ikke har et annet gyldig behandlingsgrunnlag. Du kan la kamera og mikrofon være avslått når de ikke er nødvendige for arrangementet.
Vi kan bruke GoTo Webinar eller en annen tilsvarende avtalt leverandør. Leverandøren og dens underdatabehandlere kan behandle opplysninger som databehandlere på våre vegne; i begrensede situasjoner kan leverandøren være selvstendig behandlingsansvarlig for egne rettslige formål. Informasjon om gjeldende leverandører og internasjonale overføringer beskrives ved registrering eller i supplerende personverninformasjon.
Leverandørens arrangementsrapporter lagres normalt i opptil én måned. Interne deltakelsesdata og opptak lagres i perioden som opplyses for arrangementet, eller så lenge det er nødvendig for oppfølging, en rettslig forpliktelse eller rettskrav.

10. Bivirkninger, legemiddelovervåking og produktkvalitetsklager

Nettstedets generelle kontaktfunksjoner er ikke beregnet for meldinger om bivirkninger eller produktkvalitetsklager. Bruk rapporteringsportalen på https://www.grunenthal.com/footer-links/drug-safety-reporting eller send e-post til drugsafety@grunenthal.com. Du kan også kontakte helsepersonell eller Direktoratet for medisinske produkter (DMP).
Hvis vi mottar sikkerhets- eller produktkvalitetsopplysninger, er vi forpliktet til å behandle dem. Opplysningene kan omfatte identitets- og kontaktopplysninger om melder og pasient, opplysninger om legemidlet, hendelsen eller klagen, helseopplysninger, behandlingshistorikk og annen relevant bakgrunnsinformasjon.
Vi behandler opplysningene for å vurdere, følge opp og rapportere legemiddelsikkerhet og produktkvalitet og for å oppfylle gjeldende EØS- og norsk legemiddellovgivning, herunder der det er relevant forordning (EF) nr. 726/2004, direktiv 2001/83/EF slik det er innlemmet i EØS-avtalen og gjennomført i Norge gjennom legemiddelloven med tilhørende forskrifter, samt Kommisjonens gjennomføringsforordning (EU) nr. 520/2012. Behandlingsgrunnlaget er GDPR artikkel 6 nr. 1 bokstav c og, for helseopplysninger, artikkel 9 nr. 2 bokstav i. Artikkel 9 nr. 2 bokstav f kan også gjelde når behandlingen er nødvendig for rettskrav.
Opplysninger kan deles med DMP, andre kompetente helse- og legemiddelmyndigheter, selskaper i Grünenthal-konsernet, innehavere av markedsføringstillatelser eller samarbeidspartnere og tjenesteleverandører med sikkerhets- eller rapporteringsforpliktelser. Opplysningene pseudonymiseres når det er mulig, men en myndighet eller annen mottaker kan kreve identifiserende opplysninger i enkelte tilfeller.
Hvis du melder opplysninger om en annen person, mottar vi opplysningene fra deg. Vi gir den andre personen informasjonen som kreves etter GDPR artikkel 14, med mindre et lovlig unntak gjelder.
Opplysninger og dokumenter om legemiddelovervåking knyttet til et godkjent legemiddel lagres så lenge markedsføringstillatelsen gjelder og i minst ti år etter at den har opphørt, eller lenger når gjeldende lovgivning eller myndighetskrav krever det. Opplysninger om produktkvalitetsklager lagres i perioden som følger av gjeldende kvalitets- og GMP-krav og den godkjente dokumentlagringsplanen. Den registrertes rettigheter kan begrenses i den utstrekning behandling og lagring er nødvendig for å oppfylle rettslige forpliktelser eller beskytte folkehelsen.

11. Brukerundersøkelser

Deltakelse i brukerundersøkelser er frivillig. Vi kan behandle svarene du sender inn og teknisk informasjon som er nødvendig for å gjennomføre undersøkelsen. Når det er mulig, holdes svar atskilt fra direkte identifikatorer og analyseres i aggregert eller anonymisert form.
Behandlingen er basert på vår berettigede interesse i å forbedre nettstedet og informasjonen etter GDPR artikkel 6 nr. 1 bokstav f, eller på samtykke når undersøkelsen eller teknologien krever det. Valgfrie undersøkelsesteknologier aktiveres ikke før samtykke. Svar slettes eller anonymiseres når analysen og nødvendig kvalitetssikring er fullført.

12. Mottakere og databehandlere

I den utstrekning det er nødvendig for formålene som beskrives, kan personopplysninger deles med:

  • selskaper i Grünenthal-konsernet og autorisert personell;
  • leverandører av hosting, sikkerhet, analyse, kommunikasjon, autentisering, webinarer og andre IT-tjenester;
  • rådgivere, revisorer og andre profesjonelle tjenesteytere underlagt taushetsplikt;
  • selvstendige leverandører av eksternt innhold når du velger å aktivere tjenestene deres; og
  • domstoler, personvern-, legemiddel-, helse- og andre offentlige myndigheter når utlevering er pålagt eller lovlig.

Databehandlere kan bare handle etter våre dokumenterte instrukser og på grunnlag av en avtale som oppfyller GDPR artikkel 28. Selvstendige behandlingsansvarlige behandler opplysninger etter egen personverninformasjon og egne rettslige forpliktelser.

13. Overføringer utenfor EU/EØS

Enkelte mottakere eller deres underdatabehandlere kan være etablert i, eller få tilgang til personopplysninger fra, land utenfor EU/EØS, blant annet USA, Storbritannia og New Zealand. Dette kan omfatte Matomo/InnoCraft, Google/YouTube, Vimeo, GoTo, IQVIA, enkelte selskaper i Grünenthal-konsernet og deres underdatabehandlere.
Vi bruker et gyldig overføringsgrunnlag etter GDPR kapittel V. På datoen for denne erklæringen kan overføringer til Storbritannia og New Zealand baseres på gjeldende adekvansbeslutninger fra EU-kommisjonen. For en amerikansk mottaker kan vi bruke EU-U.S. Data Privacy Framework bare når mottakeren har gyldig sertifisering; ellers bruker vi normalt riktig modul eller riktige moduler av EU-kommisjonens standard personvernbestemmelser sammen med en overføringsvurdering og supplerende tekniske og organisatoriske tiltak. Uttrykkelig samtykke brukes bare unntaksvis når vilkårene i GDPR artikkel 49 er oppfylt, og ikke som en generell erstatning for egnede garantier.
Du kan kontakte personvernteamet for mer informasjon om det aktuelle overføringsgrunnlaget og, der det er tilgjengelig, en kopi eller beskrivelse av garantiene som brukes.

14. Lagringstider

Vi lagrer ikke personopplysninger lenger enn nødvendig for formålet, med mindre en lengre periode er pålagt ved lov eller er nødvendig for å fastsette, gjøre gjeldende eller forsvare rettskrav. Hovedkriteriene er:

  • server- og sikkerhetslogger: den ordinære sikkerhets- og feilsøkingsperioden; lenger ved en bestemt hendelse, rettslig forpliktelse eller et rettskrav;
  • informasjonskapsler, samtykke og analyse: periodene som vises i innstillingene for informasjonskapsler og perioden som er nødvendig for å dokumentere og respektere valget ditt;
  • kontakt- og avtaleopplysninger: til henvendelsen eller forholdet er avsluttet og deretter i relevant lovbestemt lagrings- eller foreldelsesperiode;
  • markedsføring: til du trekker samtykket tilbake eller protesterer; begrensede reservasjonsopplysninger kan lagres lenger;
  • konto for helsepersonell og tilgangsverifisering: mens kontoen er aktiv og deretter i perioden som er nødvendig for sikkerhet, dokumentasjon av lovlig tilgang og rettskrav;
  • webinarer: leverandørrapporter normalt i opptil én måned; opptak og interne deltakelsesdata i perioden opplyst for arrangementet eller nødvendig for oppfølging og rettskrav;
  • brukerundersøkelser: til analysen og kvalitetssikringen er fullført, deretter slettes eller anonymiseres opplysningene; og
  • legemiddelovervåking: så lenge markedsføringstillatelsen gjelder og i minst ti år etter at den har opphørt, eller lenger når loven krever det; produktkvalitetsklager: i samsvar med gjeldende kvalitets- og GMP-krav og den godkjente dokumentlagringsplanen.

15. Dine rettigheter

Avhengig av omstendighetene har du rett til å:

  • få innsyn i personopplysningene dine og informasjon om behandlingen;
  • få uriktige eller ufullstendige opplysninger rettet;
  • få opplysninger slettet;
  • få behandlingen begrenset;
  • få overført opplysninger du har gitt, når behandlingen er basert på samtykke eller avtale og utføres automatisk;
  • protestere mot behandling basert på GDPR artikkel 6 nr. 1 bokstav e eller f, inkludert profilering, og ubetinget protestere mot elektronisk direktemarkedsføring;
  • trekke samtykke tilbake med virkning for fremtiden; og
  • ikke være gjenstand for en avgjørelse som utelukkende er basert på automatisert behandling og har rettsvirkning eller på tilsvarende måte påvirker deg betydelig, med forbehold for unntakene og garantiene i GDPR artikkel 22.

Rettighetene er ikke absolutte og kan begrenses ved lov, for eksempel når vi må lagre opplysninger av hensyn til legemiddelovervåking eller rettskrav. Vi svarer normalt innen én måned. Vi kan be om opplysninger som er nødvendige for å bekrefte identiteten din. Henvendelser er normalt kostnadsfrie, men GDPR tillater et rimelig gebyr eller avslag ved åpenbart grunnløse eller overdrevne henvendelser.
Du kan utøve rettighetene dine ved å kontakte dataprivacy.de@grunenthal.com, NO-info@grunenthal.com eller personvernombudet for Norge på UKINORdataprotectionofficer@grunenthal.com.

16. Klager til tilsynsmyndighet

Du har rett til å klage til en kompetent personvernmyndighet, særlig i landet der du bor eller arbeider, eller der det påståtte bruddet fant sted. I Norge kan du kontakte:
Datatilsynet, Postboks 458 Sentrum, 0105 Oslo, telefon +47 22 39 69 00, www.datatilsynet.no.
Vi oppfordrer deg til å kontakte oss først slik at vi får anledning til å håndtere bekymringen din, men dette begrenser ikke retten din til å klage. 

17. Endringer og supplerende personvernerklæringer

Vi kan oppdatere denne erklæringen når behandlingen, teknologien eller de rettslige forpliktelsene våre endres. Gjeldende versjon publiseres på nettstedet med dato for siste oppdatering. Ved vesentlige endringer gir vi ytterligere informasjon når det er relevant.
Supplerende personvernerklæringer, blant annet for helsepersonell og tredjeparter, finnes på https://www.grunenthal.com/other-privacy-statements.

Personvernerklæring – English version

Data Privacy Statement - Norway

Last updated: 01 September 2026

1. Who is the controller and what does this statement cover?

This website, https://www.grunenthalhealth.no/ (the "website"), is provided by Grünenthal GmbH, Zieglerstraße 6, 52078 Aachen, Germany ("Grünenthal", "we", "us" or "our"). Unless you are told otherwise when personal data are collected, Grünenthal GmbH is the controller for the processing described in this statement.
Grünenthal Norway AS, C.J. Hambros Plass 2C, 0164 Oslo, Norway, organisation number 991 465 944, is our local contact in Norway. Where Grünenthal Norway AS is the controller or a joint controller for a specific local activity, this will be stated at the point of collection or in a separate privacy notice. Where joint controllership applies, that notice will describe the parties' principal responsibilities and make the essence of the Article 26 GDPR arrangement available.
You can contact our Data Protection Team at dataprivacy.de@grunenthal.com or NO-info@grunenthal.com. You can contact the Data Protection Officer (DPO) for Norway at UKINORdataprotectionofficer@grunenthal.com.
This statement applies to use of the website. Specific activities, such as HCP registration, adverse-event reporting or webinar participation, may be covered by additional privacy information. The more specific information takes precedence for that activity.
The Norwegian version of this statement is intended to be the primary version for the Norway website. This English version is provided in parallel.

2. Core principles and applicable law

We process personal data only for specified purposes and on a valid legal basis. The relevant purposes and legal bases are described below. We limit collection to what is necessary and protect personal data using appropriate technical and organizational measures.
Processing is carried out in accordance with Regulation (EU) 2016/679 (the "GDPR"), the Norwegian Personal Data Act (Act No. 38 of 15 June 2018) and, where relevant, other applicable Norwegian and EEA law.
Where processing is based on your consent, you may withdraw that consent at any time with effect for the future. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal.

3. When you visit the website

When you access the website, your browser sends technical information to our web server. We may process:

  • your IP address and the approximate location derived from it;
  • the date and time of access and time-zone information;
  • the requested page or file, referring page, HTTP status code and data volume;
  • browser, language settings, operating system, device type and screen information; and
  • security, error and log information needed to operate and protect the website.


The purposes are to deliver the content you request, maintain technical stability, prevent misuse and investigate actual or attempted unauthorised access. Processing is based on our legitimate interests in operating a secure and functional website under Article 6(1)(f) GDPR and, where necessary to provide a service you specifically requested, Article 6(1)(b).
Hosting, security and IT providers may process the data as processors on our instructions. Data are retained for the normal security and troubleshooting cycle and longer only where needed to investigate an incident, comply with a legal obligation or handle a legal claim.

4. Cookies and similar technologies

4.1 What are cookies?

Cookies and similar technologies are small files or identifiers that can be stored on or read from your device. They may, for example, remember your language choice, maintain a secure session or measure use of the website.

4.2 Essential and optional technologies

We use technically essential cookies and similar technologies where their sole purpose is to transmit communications over an electronic communications network or where they are strictly necessary to provide an information-society service that you specifically requested. These fall within the exemptions from the consent requirement in section 3-15 of the Norwegian Electronic Communications Act. Related personal-data processing is based on Article 6(1)(b) and/or (f) GDPR, depending on the purpose.
Analytics, marketing, personalisation and other optional technologies are activated only after you have freely given, specific, informed and unambiguous consent in the cookie settings. The legal basis is Article 6(1)(a) GDPR, and section 3-15 of the Norwegian Electronic Communications Act applies to storing or accessing information in your communications equipment. Optional technologies and third-party content must not load before the relevant consent.
The cookie settings provide a current list of technologies and providers, their purposes, categories, any third-party access, and retention or expiry periods. You may accept or reject by purpose. Rejecting non-essential cookies must be as easy as accepting them, and optional choices must not be switched on in advance.
You may change your choices or withdraw consent at any time as easily as you gave it. Withdrawal must also have practical effect by preventing future use of optional technologies and, where technically possible, removing or overwriting previously stored preference data. Rejection does not prevent access to core website functions, although some optional functions may be unavailable.
We retain a record of your consent or refusal only for as long as necessary to respect your choice and demonstrate compliance with consent requirements.

5. Analytics and tag management

5.1 Sitecore

With your consent, we use Sitecore Experience Analytics to understand how the website is used and improve its content and usability. Sitecore may place analytics cookies and process online identifiers and usage data. The information is hosted on secured EU-based Microsoft Azure infrastructure in Dublin. The legal basis is Article 6(1)(a) GDPR. The current cookies, purposes and retention periods are listed in the cookie settings, where you can withdraw consent at any time.

5.2 Matomo

With your consent, we use Matomo (formerly PIWIK), provided by InnoCraft Ltd, 150 Willis Street, Wellington 6011, New Zealand, to analyse use of the website. Matomo may process a truncated or anonymised IP address, the referring page, pages viewed, visit duration and frequency, device and browser data, and other interaction data.
Matomo is configured to reduce identifiability, including by anonymising IP addresses, and is not used to create a cross-device user ID unless this is separately disclosed and supported by an appropriate legal basis. InnoCraft processes data on our behalf under a data processing agreement. Data are processed in the Matomo Cloud and are not disclosed by us for independent third-party purposes.
The legal basis is your consent under Article 6(1)(a) GDPR. Current cookie expiries and the analytics-data retention period are stated in the cookie settings. You can withdraw consent there at any time. Further information: https://matomo.org/privacy/

5.3 Matomo Tag Manager

We use Matomo Tag Manager to manage JavaScript and HTML tags. It is configured so that analytics, marketing or other optional tags do not activate before the corresponding consent. To the extent technical processing is strictly necessary to operate tag controls and implement consent choices, related personal-data processing is based on our legitimate interest in maintaining a functional and compliant website under Article 6(1)(f) GDPR. Use of optional tags is based on consent under Article 6(1)(a), and section 3-15 of the Norwegian Electronic Communications Act applies to storing or accessing information in communications equipment. Current details are provided in the cookie settings.

6. Contact forms and electronic marketing

When you contact us, we process information you enter in a form or otherwise send to us, such as your name, title, contact details, organisation, country, subject and message, together with technical data needed to transmit and protect the form. Mandatory fields are marked. Without them, we may be unable to handle or answer your request.
We process the information to handle your particular request. Where the request concerns entering into or performing a contract, the legal basis is Article 6(1)(b) GDPR. Otherwise, the basis is our legitimate interest in responding to enquiries and managing business relationships under Article 6(1)(f). Adverse-event and product-quality reports are handled as described in section 10.
If we send electronic direct marketing to a natural person, we will generally obtain prior consent under section 15 of the Norwegian Marketing Control Act. Personal data will then normally be processed on the basis of consent under Article 6(1)(a) GDPR. This includes marketing sent to an identifiable individual's work or HCP email address. The existing-customer exception may be used only where the electronic address was obtained in connection with a sale, the marketing concerns our own similar goods or services, and an easy, free opt-out was offered both when the address was collected and in every message. Where the exception is used, processing may be based on legitimate interests under Article 6(1)(f), following a specific balancing assessment. Marketing genuinely addressed to a generic address for a legal person is not subject to the prior-consent requirement in section 15, but any associated processing of personal data must still have a separate lawful basis.
If we send direct marketing, the message will be clearly recognisable as marketing, will identify and not conceal the sender, will include a valid address for requests to end the communications, and will provide an easy and free method to prohibit further messages or withdraw consent, in accordance with section 15 of the Norwegian Marketing Control Act and section 9 of the Norwegian E-commerce Act. We may retain a limited suppression record to ensure that your choice is respected.

7. External content and video services

We may embed third-party content, including YouTube and Vimeo videos. Content that stores or reads information on your device, discloses online identifiers or transfers data to a third country is blocked by default until you actively choose to load it or give consent in the cookie settings.
When you consent, the provider may receive your IP address, device and browser information, the page visited, time of access and information about your interaction with the content. If you are logged in to the provider, the visit may be associated with your account. Our legal basis for activating the content is your consent under Article 6(1)(a) GDPR.


The providers may act as independent controllers for their own further processing. Data may be transferred to the United States as described in section 13. You can withdraw consent in the cookie settings, which prevents future loading of the optional content. 

8. Closed user groups and HCP profiling

Certain medicinal-product information may be made available only to healthcare professionals. During registration, we may process your name, contact details, country, organisation, role or speciality, licence or other professional identifiers, login and account data, and information about your use of the restricted website.
Data are collected from you and may be supplemented with information from IQVIA OneKey, relevant professional registers or other reliable sources to verify your professional status. IQVIA Commercial GmbH & Co. OHG and relevant group companies may provide authentication or verification services.
The purposes are to create and secure your account, control access to regulated content, document authorised access and tailor content or communications to your professional role. Account creation and access control are based on Article 6(1)(b) GDPR and/or our legitimate interests in lawful and secure access under Article 6(1)(f). Electronic marketing is governed by the requirements in section 6.
Where we create an HCP profile, it may use professional information, content selections, event attendance, consent and communication preferences, and interactions with the website or messages. Purposes may include improving content relevance, relationship management, service security and communications planning. Relationship management and service security may be based on our legitimate interests under Article 6(1)(f) GDPR; optional tracking or marketing is subject to consent and the requirements in section 6. At the point of collection, we state the applicable legal basis, data sources and material consequences.
We do not use the HCP profile described here to make decisions based solely on automated processing that produce legal effects or similarly significant effects. You may object to profiling based on legitimate interests and may object to profiling for direct marketing at any time.
Account and verification data are retained while the account is active and afterwards only for as long as needed for security, evidence of lawful access, legal obligations or legal claims. Additional privacy information for healthcare professionals is available at https://www.grunenthal.com/other-privacy-statements.

9. Webinars and online events

When you register for a webinar or online event, we may process your name, contact details, organisation, role, login and device information, IP address, attendance data, questions, answers, survey responses, and communication and technical logs. Microphone and camera data are processed only if you activate those functions.
Processing is based on Article 6(1)(b) GDPR where the event relates to a contract or service you requested. Otherwise, it is based on our legitimate interest in organising and following up professional events under Article 6(1)(f). Data used for electronic marketing are handled under section 6.
If an event is recorded, we inform you before recording starts, explain the purpose, recipients and retention period, and obtain consent where recording is not necessary under a contract or another valid legal basis. You may keep your camera and microphone off where they are not required for the event.
We may use GoTo Webinar or another comparable contracted provider. The provider and its subprocessors may process data as processors on our behalf; in limited situations, the provider may act as an independent controller for its own legal purposes. Current providers and international transfers are described at registration or in supplementary privacy information.
Provider event reports are normally retained for up to one month. Internal attendance data and recordings are retained for the period notified for the event or as long as required for follow-up, a legal obligation or legal claims.

10. Adverse events, pharmacovigilance and product-quality complaints

The website's general contact functions are not intended for adverse-event reports or product-quality complaints. Please use the reporting portal at https://www.grunenthal.com/footer-links/drug-safety-reporting or email drugsafety@grunenthal.com. You may also contact a healthcare professional or the Norwegian Medical Products Agency (Direktoratet for medisinske produkter, DMP).
If we receive safety or product-quality information, we are required to process it. The data may include identity and contact details about the reporter and patient, medicinal-product details, the event or complaint, health data, treatment history and other relevant background information.
We process the data to assess, follow up and report medicinal-product safety and product quality and to comply with applicable EEA and Norwegian medicines law, including, where applicable, Regulation (EC) No 726/2004, Directive 2001/83/EC as incorporated into the EEA Agreement and implemented in Norway through the Medicines Act and related regulations, and Commission Implementing Regulation (EU) No 520/2012. The legal basis is Article 6(1)(c) GDPR and, for health data, Article 9(2)(i). Article 9(2)(f) may also apply where processing is necessary for legal claims.
Data may be shared with DMP, other competent health and medicines authorities, Grünenthal group companies, marketing-authorisation holders or cooperation partners, and service providers with safety or reporting obligations. Data are pseudonymised where possible, but an authority or other recipient may require identifying information in particular cases.
If you report information about another person, we receive that information from you. We provide that person with the information required by Article 14 GDPR unless a lawful exception applies.
Pharmacovigilance data and documents relating to an authorised medicinal product are retained while the marketing authorisation is in force and for at least ten years after the marketing authorisation has ceased to exist, or longer where applicable law or a regulatory requirement requires. Product-quality complaint records are retained for the period required by applicable quality and GMP requirements and the approved records-retention schedule. Data-subject rights may be restricted to the extent processing and retention are necessary to comply with legal obligations or protect public health.

11. User surveys

Participation in user surveys is voluntary. We may process the answers you submit and technical information needed to run the survey. Where possible, answers are kept separate from direct identifiers and analysed in aggregated or anonymised form.
Processing is based on our legitimate interest in improving the website and its information under Article 6(1)(f) GDPR, or on your consent where the survey or technology requires it. Optional survey technologies do not activate before consent. Answers are deleted or anonymised when analysis and necessary quality assurance are complete.

12. Recipients and processors

To the extent necessary for the purposes described, personal data may be shared with:

  • Grünenthal group companies and authorised personnel;
  • hosting, security, analytics, communications, authentication, webinar and other IT providers;
  • advisers, auditors and other professional providers subject to confidentiality;
  • independent providers of external content when you choose to activate their services; and
  • courts, data-protection, medicines, health and other public authorities where disclosure is required or lawful.


Processors may act only on our documented instructions and under an agreement meeting Article 28 GDPR. Independent controllers process data under their own privacy information and legal obligations. 

13. Transfers outside the EU/EEA

Some recipients or their subprocessors may be located in, or access personal data from, countries outside the EU/EEA, including the United States, the United Kingdom and New Zealand. This may include Matomo/InnoCraft, Google/YouTube, Vimeo, GoTo, IQVIA, certain Grünenthal group companies and their subprocessors.
We use a valid transfer mechanism under Chapter V GDPR. At the date of this statement, transfers to the United Kingdom and New Zealand may rely on current European Commission adequacy decisions. For a U.S. recipient, we may use the EU-U.S. Data Privacy Framework only where the recipient holds a valid certification; otherwise, we normally use the appropriate module or modules of the European Commission Standard Contractual Clauses together with a transfer assessment and supplementary technical and organisational measures. Explicit consent is used only exceptionally where the conditions in Article 49 GDPR are met, and not as a general substitute for appropriate safeguards.
You may contact the Data Protection Team for further information about the relevant transfer mechanism and, where available, a copy or description of the safeguards used. 

14. Retention periods

We do not retain personal data longer than necessary for the purpose, unless a longer period is required by law or is needed to establish, exercise or defend legal claims. The main criteria are:

  • server and security logs: the normal security and troubleshooting cycle; longer for a specific incident, legal obligation or claim;
  • cookies, consent and analytics: the periods shown in the cookie settings and the period needed to document and respect your choice;
  • contact and contract data: until the request or relationship is complete and then for the relevant statutory retention or limitation period;
  • marketing: until you withdraw consent or object; a limited suppression record may be retained for longer;
  • HCP account and access verification: while the account is active and then for the period needed for security, evidence of lawful access and legal claims;
  • webinars: provider reports normally for up to one month; recordings and internal attendance data for the period notified for the event or needed for follow-up and legal claims;
  • user surveys: until analysis and quality assurance are complete, after which data are deleted or anonymized; and
  • pharmacovigilance: while the marketing authorization is in force and for at least ten years after it has ceased to exist, or longer where law requires; product-quality complaints: in accordance with applicable quality and GMP requirements and the approved records-retention schedule.

15. Your rights

Depending on the circumstances, you have the right to:

  • access your personal data and information about the processing;
  • rectify inaccurate or incomplete data;
  • erase data;
  • restrict processing;
  • data portability for data you provided where processing is based on consent or contract and carried out by automated means;
  • object to processing based on Article 6(1)(e) or (f) GDPR, including profiling, and an unconditional right to object to electronic direct marketing;
  • withdraw consent with effect for the future; and
  • not be subject to a decision based solely on automated processing that produces legal effects or similarly significant effects, subject to the exceptions and safeguards in Article 22 GDPR.

These rights are not absolute and may be restricted by law, for example where we must retain data for pharmacovigilance or legal claims. We normally respond within one month. We may ask for information needed to verify your identity. Requests are normally free, although GDPR permits a reasonable fee or refusal for manifestly unfounded or excessive requests.
You can exercise your rights by contacting dataprivacy.de@grunenthal.com, NO-info@grunenthal.com or the DPO for Norway at UKINORdataprotectionofficer@grunenthal.com.  

16. Complaints to a supervisory authority

You have the right to complain to a competent data-protection authority, particularly in the country where you live or work or where the alleged infringement occurred. In Norway, you can contact:
Datatilsynet, P.O. Box 458 Sentrum, 0105 Oslo, Norway, telephone +47 22 39 69 00, www.datatilsynet.no.
We encourage you to contact us first so that we have an opportunity to address your concern, but this does not limit your right to complain.

17. Changes and additional privacy notices

We may update this statement when our processing, technologies or legal obligations change. The current version will be published on the website with its last-updated date. Where appropriate, we will provide additional notice of material changes.
Additional privacy statements, including those for healthcare professionals and third parties, are available at https://www.grunenthal.com/other-privacy-statements.

Document/reference number: M-ALL-NO-03-26-0003

Personvernerklæring helsepersonell

https://www.grunenthal.com/other-privacy-statements

Personvernerklæring tredjepartsleverandør

https://www.grunenthal.com/other-privacy-statements

M-ALL-NO-03-26-0003 september 2026
Personvernerklæring