Tillit & etterlevelse
Etterlevelse skal ikke måtte graves frem av juridiske dokumenter. Her er hele oversikten: hvor dataene deres ligger, hvordan de beskyttes, og hvordan plattformen holder dere på riktig side av både GDPR og AI-forordningen.
GDPR i praksis
Ikke løfter i luften, men konkrete mekanismer. Detaljene står i databehandleravtalen; her er essensen.
Hostet i EU
Serverne står hos Contabo i Tyskland, og språkmodellen er Mistral AI i Frankrike. Full oversikt over underdatabehandlere i DPA-en.
Databehandleravtale inkludert
DPA-en er et vedlegg til Tjenestevilkårene og inngås automatisk ved registrering. Ingen egen forhandling nødvendig.
48 timers varsling
Ved brudd på persondatasikkerheten varsler vi dere senest 48 timer etter at vi blir kjent med det. GDPRs egen frist til Datatilsynet er 72.
Konkrete slettefrister
Kunnskapsbase og samtaledata slettes senest 30 dager etter opphør, og backuper roterer ut senest 21 dager deretter.
Kryptert hele veien
TLS på all trafikk og kryptering i hvile av servernes datadisker. Tilgangsnøkler oppbevares med AES-256-GCM.
Deres data er deres
Kundeisolasjon i alle lag, ingen trening av generelle modeller på innholdet deres, og eksport i standardformat når som helst.
Klar for AI-forordningens artikkel 50
Siden 2. august 2026 har EUs AI-forordning krevd at brukere tydelig informeres når de snakker med en AI. Kravet gjelder også virksomheter som setter en chatbot på nettsiden sin, og bøtene er merkbare.
Fabrikken-plattformen leverer transparensen rett ut av boksen: chatboten presenterer seg som AI, innhenter eksplisitt samtykke før første melding med tidsstemplet dokumentasjon, og svarer med kildehenvisninger, slik at ingen er i tvil om hva de snakker med. Artikkel 50-transparensen er med andre ord en innebygd del av produktet, ikke et prosjekt dere selv må løfte.
Plattformen leverer verktøyene; deres konkrete oppsett og bruk er fortsatt deres ansvar, jf. Tjenestevilkårene.
Etterlevelses-FAQ
Spørsmålene personvernombudet deres stiller først.
Hvor ligger dataene våre?
I EU: hosting hos Contabo i Tyskland og språkmodell hos Mistral AI i Frankrike. To transparente unntak: tale-til-tekst behandles av Speechmatics i Storbritannia (EU-adekvansbeslutning), og nettverkslaget leveres i dag av Cloudflare under EU-US Data Privacy Framework. Det siste jobber vi aktivt med å fase ut til fordel for en ren europeisk løsning.
Hvem eier og kontrollerer dataene?
Det gjør dere. Materialet deres og kunnskapsbasen forblir deres, innholdet brukes aldri til å trene generelle språkmodeller, og dere kan når som helst få alt utlevert i et vanlig brukt format.
Hva skjer når vi sier opp?
Kunnskapsbase, samtaledata og konfigurasjon slettes senest 30 dager etter opphør; backup-kopier roterer ut senest 21 dager deretter. Gjennomført sletting bekreftes på forespørsel.
Hvordan håndterer dere sikkerhetsbrudd?
Vi varsler dere uten ugrunnet opphold og senest 48 timer etter at vi er blitt kjent med et brudd, med informasjonen dere trenger til deres egen melding til Datatilsynet innen 72 timer.
Kan chatboten stenges for offentligheten?
Ja. Interne chatboter kan beskyttes med IP-styring, selvregistrering eller navngitt innlogging, slik at bare deres egne brukere har tilgang.
Må vi skrive vår egen databehandleravtale?
Nei. Vår DPA inngås som vedlegg til Tjenestevilkårene ved registrering og inneholder instruks, tekniske tiltak, underdatabehandler-listen og slettefrister.