Databeskyttelses- og AI-anvendelsespolitik
Opdateret 15. august 2026
Dette dokument beskriver, hvordan EuroWork behandler data, hvor behandlingen finder sted, og hvilke beskyttelsesforanstaltninger der er indbygget i tjenesten. EuroWork drives af EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Sweden.
Roller og ansvar
Din organisation er den dataansvarlige for det indhold, medarbejdere indtaster i tjenesten (spørgsmål, dokumenter, kildemateriale). EuroWork AB behandler dette indhold som databehandler, udelukkende med henblik på at levere tjenesten.
For konto- og faktureringsdata (navn, e-mailadresse, organisationsoplysninger) er EuroWork AB den dataansvarlige.
Hvilke data behandles
Kontodata: navn, e-mailadresse, stillingsbetegnelse, afdeling, land, sprogpræference og et valgfrit profilbillede. Inden for tjenesten er profilbilledet kun synligt for andre i din organisation. Den eneste undtagelse er forummet, som deles på tværs af alle organisationer: hvis du poster der uden at vælge at være anonym, vises dit navn, profilbillede, organisationsnavn og land til andre deltagere. Se afsnittet om forummet nedenfor.
Arbejdsindhold: samtaler, uploadede dokumenter, projektkilder, assistentmateriale og gemte dokumenter. Indhold er isoleret på rækkeniveau pr. organisation i databasen, og én organisation kan aldrig læse en andens data.
Drifts- og omkostningslog: hver AI-opkald logges med modelvalg, tidsstempel, tokenvolumen og omkostning. Prompt- og svarsindhold indgår ikke i beslutningsloggen.
Mødeoptagelser uploadet til transskription opbevares midlertidigt i privat fillagring i Frankfurt og slettes, når referatet er klar. Dokumenter uploadet til oversættelse håndteres på samme måde.
Hvis din organisation uploader en PowerPoint-skabelon, udtrækkes farver og skrifttyper og gemmes, men aldrig selve filen. Et uploadet logo gemmes derimod som et billede i databasen, da det indsættes i dine præsentationer.
Hvor data behandles
Al opbevaring finder sted inden for EU og EØS: både databasen og applikationen kører i Frankfurt (Tyskland), i samme datacenterregion, så dine data ikke rejser mellem lande ved hvert sidevisning.
Som standard foregår AI-behandling med Mistral AI i Europa uden datalagring: ingen prompts eller svar gemmes af AI-udbyderen, og intet anvendes til at træne deres modeller.
De eksterne modeller ChatGPT (OpenAI) og Claude (Anthropic) er tilgængelige som en mulighed. De anvendes kun, når en bruger aktivt vælger dem til en enkelt besked, og det indebærer behandling i USA. Hver sådan besked passerer først følsomhedskontrollen: personoplysninger, fortrolige forhold og forretningshemmeligheder sendes aldrig til eksterne modeller, men behandles altid af EU-modellen i stedet. Din administrator kan slå muligheden fra for hele organisationen, og aktivering eller deaktivering logges.
Forbindelsen til Microsoft 365
Hver bruger kan forbinde sin egen Microsoft 365-konto til tjenesten. Forbindelsen er frivillig, personlig og skrivebeskyttet: tjenesten kan læse kalenderbegivenheder, indbakkeemner og forhåndsvisningstekst, indholdet af en enkelt e-mail, når brugeren udtrykkeligt peger på den, samt indholdet af filer på SharePoint og OneDrive, som brugeren allerede har adgang til. Der skrives, sendes eller slettes intet i Microsoft-miljøet.
Materiale hentes i det øjeblik, spørgsmålet stilles, når brugeren beder om noget, der kræver det, og bliver derefter en del af samtalen med samme isolation og opbevaring som alt andet arbejdsindhold. Der er ingen løbende synkronisering. Adgangstokens krypteres under opbevaring (AES-256-GCM), hver læsning registreres i revisionsloggen med formålet, og brugeren kan afbryde forbindelsen når som helst, hvilket sletter tokens.
Microsofts egen behandling af dine e-mails og filer finder sted i henhold til din aftale med Microsoft, ikke denne. Forbindelsen læser kun fra den efter brugerens anmodning.
Anvendeligt ret og grænseoverskridende overførsler
Organisationer i EU er omfattet af GDPR. Organisationer i Norge, Island og Liechtenstein er omfattet af GDPR gennem EØS-aftalen. I begge tilfælde finder al behandling sted inden for EU og EØS som standard, så der opstår ingen tredjelandsoverførsel. Kun hvis en bruger aktivt vælger en ekstern model til en enkelt besked (en mulighed din administrator kan slå fra), sker der en overførsel til USA, baseret på Europa-Kommissionens adequathedsafgørelse for EU-US Data Privacy Framework og efter automatisk følsomhedsscreening.
Organisationer i Det Forenede Kongerige er omfattet af UK GDPR sammen med Data Protection Act 2018, ikke EU GDPR. Opbevaring inden for EU og EØS er tilladt, fordi UK anerkender EØS som tilstrækkeligt, og Europa-Kommissionen fornyede sin adequathedsafgørelse for UK den 19. december 2025, gyldig indtil 27. december 2031.
Organisationer i Schweiz er omfattet af den reviderede føderale lov om databeskyttelse (revFADP), overvåget af FDPIC. GDPR gælder kun for en schweizisk organisation, når den henvender sig til EU-markedet. Opbevaring inden for EU og EØS er tilladt, fordi Schweiz anerkender EØS som tilstrækkeligt.
EU's AI-forordning gælder for organisationer i EU. Den er EØS-relevant, men endnu ikke inkorporeret i EØS-aftalen, og hverken Det Forenede Kongerige eller Schweiz har en tilsvarende horisontal AI-lov. Rapporterne og dokumentationen i tjenesten er tilgængelige på alle markeder og er nyttige som støttemateriale, uanset hvilken ramme der gælder for dig.
Forummet
Forummet deles af alle organisationer i tjenesten og er derfor det eneste sted, hvor data forlader din organisation. Her er EuroWork AB den dataansvarlige i stedet for databehandler, fordi vi selv fastsætter formålet med den fælles diskussion.
Hvis du poster under dit eget navn, vises dit navn, profilbillede, organisationsnavn og land til alle med adgang til forummet. Hvis du vælger at poste anonymt, vises intet af dette: forbindelsen til din konto forbliver i databasen, så du kan redigere dit eget indlæg, men den vises aldrig til andre læsere eller din arbejdsgiver.
Indlæg oversættes automatisk til de sprog, læserne bruger, og gennemgås automatisk før offentliggørelse. Begge trin kører på en EU-model uden datalagring og betales af EuroWork. Skriv ikke personoplysninger eller fortrolige oplysninger i et forumindlæg, uanset om du er anonym eller ej.
Din organisations ejer afgør, om medarbejderne har adgang til forummet. Det er aktiveret som standard og kan slås fra for hele organisationen.
Følsomhedskontrollen
Før noget sendes til en AI-model, screenes prompten, vedhæftede dokumenter og kontekstkilder automatisk i to lag: deterministiske mønstre (personnumre, e-mailadresser, telefonnumre, IBAN og mere) samt en kontekstuel vurdering på en EU-model.
Hvis følsomme data registreres, hæves samtalens beskyttelsesklasse automatisk, brugeren informeres, og hændelsen logges. Beskyttelsen er konstrueret til at fejle lukket: hvis screeningen ikke kan afgøre, behandles indholdet som følsomt.
Informationsklasser og websøgning
Alt indhold håndteres i informationsklasser: offentligt, internt, fortroligt eller forbudt. Klassen afgør, hvilke dataflow der er tilladt.
Websøgning kan aldrig anvendes til fortroligt indhold, en platformregel der ikke kan slås fra. Din organisation kan stramme reglerne yderligere, men aldrig lempe dem.
Opbevaring og sletning
Din administrator styrer opbevaringspolitikken: samtaler slettes automatisk efter et valgt antal dage uden aktivitet pr. informationsklasse. Sletning registreres i revisionsloggen.
Organisationen kan eksportere alt samtaleindhold (JSON) til enhver tid og anmode om fuldstændig sletning.
Cookies
Tjenesten anvender kun nødvendige cookies: en sessionscookie til login og en sprogcookie, der kun sættes, når du selv aktivt vælger et sprog. Der er ingen analyser, tracking eller tredjepartscookies, hvilket er grunden til, at der ikke vises nogen samtykkebanner.
Land og sprog for nye besøgende udledes af browserens sprogindstilling og netværkets oprindelsesland ved hvert sidevisning.
Besøgsstatistik på den offentlige hjemmeside er cookiefri: vi tæller sidevisninger pr. dag, side, land og henvisende side som rene tal. For at tælle unikke besøgende pr. dag gemmes en éngangs-hash af netværksadresse og browser med et salt, der roteres dagligt, og hashes slettes efter to dage. Ingen besøgende kan følges på tværs af dage, og intet deles med tredjeparter.
Hvis du udfylder et forslag i formularen "Ikke den, der bestemmer?", gemmer EuroWork AB det, du har udfyldt, og det færdige udkast til opfølgning, samt e-mailadresserne, når e-mailen sendes. EuroWork AB er den dataansvarlige for disse data.
Underleverandører
Vercel Inc. (applikationshosting og midlertidig fillagring, EU-region Frankfurt), Neon Inc. (database, EU-region Frankfurt), Mistral AI SAS (AI-modeller, Frankrig, ingen datalagring), Black Forest Labs GmbH (billedgenerering, Tyskland, EU-hosting) og Sweego SAS (transaktionsmails såsom invitationer og nulstillinger af adgangskoder; en fransk virksomhed hostet hos OVHcloud og Scaleway inden for EU).
OpenAI (USA) og Anthropic PBC (USA), udelukkende til beskeder, hvor brugeren aktivt har valgt en ekstern model (en mulighed din administrator kan slå fra), og hvor den automatiske følsomhedsscreening har godkendt indholdet.
Sikkerhed
Hver organisations data er isoleret i to lag: hver databaseforespørgsel angiver organisationen eksplicit, og databasen har desuden rækkebaserede politikker pr. organisation (Row-Level Security). Al trafik er krypteret. Administratorhændelser, politikændringer og eksport registreres i en revisionslog, som organisationens administrator og databeskyttelsesrådgiver kan gennemgå.
Single sign-on (SSO/OIDC) og automatisk provisionering (SCIM 2.0) understøttes, deaktiverede konti lukkes øjeblikkeligt ude.
AI-mærkning i henhold til AI-forordningen
Det, tjenesten skaber, er mærket som maskinproduceret. Hvert billede får to mærkninger: en usynlig, indbygget i selve billedet, og en note i filmetadataene, der angiver, at det er AI-skabt, af hvilken tjeneste og hvornår. Dokumenter eksporteret til Word og PDF indeholder samme note i filegenskaberne. Mærkningen siger intet om, hvad indholdet handler om, hvem der har bestilt det, eller hvilken organisation det tilhører.
Mærkningen må ikke fjernes. Du må ikke, og må ikke tillade andre at, bevidst slette eller omskrive den mærkning, tjenesten har placeret i en fil. Undtagelser gælder, hvor en ændring er nødvendig for at bevare informationens nøjagtighed efter efterfølgende behandling, samt til sikkerhedsaudits og forskning. Vi sælger ikke værktøjer til at omgå mærkninger, og vi fjerner ikke mærkninger, som andre har placeret i materiale, du indsender.
Synlig mærkning er dit ansvar. Hvis du offentliggør en deepfake, dvs. billede, lyd eller video, der ligner en virkelig person eller begivenhed, som kunne tages for ægte, skal det være synligt for den, der ser det. Det samme gælder AI-skabt tekst, der offentliggøres for at informere offentligheden om spørgsmål af offentlig interesse, medmindre en person har gennemgået indholdet og påtaget sig redaktionelt ansvar. Internt materiale, e-mails og alt, der forbliver inden for organisationen, er ikke omfattet.
Dine rettigheder og kontakt
Registrerede udøver deres rettigheder (indsigt, berigtigelse, sletning m.v.) primært via deres organisation, som er den dataansvarlige for arbejdsindhold.
Spørgsmål om denne politik eller EuroWork AB's egen behandling: kontakt EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Sweden.