Tillit: det du trenger for å godkjenne EuroWork

Hvor opplysningene ligger, hva avtalen sier, hva vi ikke har, og en ferdig mal for konsekvensutredning som dere kan fylle ut og legge ved.

Denne siden er ikke skrevet for den som skal bruke EuroWork. Den er skrevet for den som skal godkjenne at noen andre gjør det: personvernombudet, IT-sjefen, innkjøperen, eller den som får spørsmålet i fanget en fredag og trenger et svar før mandag.

Vi har prøvd å svare på alt slikt på ett sted, inkludert det vi ikke har.

Hvor opplysningene faktisk ligger

Databasen og applikasjonen kjører begge i Frankfurt, i samme datasenterregion. AI-behandlingen skjer som standard hos Mistral AI i Europa, med null datalagring: spørsmålene og svarene deres lagres ikke hos AI-leverandøren og brukes ikke til å trene modellene deres.

ChatGPT og Claude finnes som valgfrie alternativer og innebærer behandling i USA. De brukes bare når en enkelt bruker aktivt velger dem for en enkelt melding, og administratoren deres kan slå av alternativet helt. Før en slik melding sendes, går den gjennom en sensitivitetsgranskning, og det som ser ut som personopplysninger eller taushetsbelagt informasjon, går alltid til EU-modellen i stedet.

Alt dette står også i policy-dokumentet, som er den juridisk bindende teksten. Denne siden er sammendraget.

At en organisasjon aldri ser en annens

Isoleringen ligger i databasen, ikke i koden over. Hvert spørsmål til databasen bærer organisasjonens identitet, og uten den identiteten returneres ingen rader i det hele tatt. Skulle en feil i applikasjonen glemme et vilkor, blir konsekvensen at ingenting vises, ikke at feil sak vises. Det kalles «fail closed», og det er den eneste typen beskyttelse man kan stole på i lengden.

Innhold logges aldri i beslutningsloggen. Der står hvilken modell som svarte, når, hvor mye det kostet og hvorfor modellen ble valgt. Ikke hva noen spurte om.

Avtalen

Avtale om behandling av personopplysninger er inkludert i tjenesteavtalen, med deres organisasjon som behandlingsansvarlig og Skreddersydd AS som databehandler for innholdet som ansatte legger inn. Dere kan få avtaleteksten før dere registrerer dere, bare ta kontakt.

Underleverandørene, altså de leverandørene vi igjen bruker for drift og AI-behandling, står navngitt i policy-dokumentet. Bytter vi noen av dem, sier vi fra på forhånd.

Det vi ikke har

Vi er ikke ISO 27001-sertifiserte. Vi har ingen gjennomført ekstern penetrasjonstest å vise til, og ingen statusside med driftshistorikk. Det er slikt som kommer, men vi vil ikke late som om det allerede finnes.

Vi vil heller at dere oppdager dette på vår egen side enn i en anbudsrunde.

Tilgjengelighet

Tjenesten bygges mot WCAG 2.2 AA. Kontrastnivåer, tastaturnavigering og skjermleserstøtte er gjennomgått, men vi påstår ikke at hver flate er feilfri. Støter dere på noe som ikke fungerer, vil vi gjerne vite det, og vi retter det. Det er også den eneste hederlige måten å jobbe med tilgjengelighet på: en tjeneste blir aldri ferdig, den blir gradvis mindre dårlig.

Hvis noe går galt

Oppdager vi en personvernshendelse, tar vi kontakt uten unødig opphold, med det vi vet på det tidspunktet og hva vi gjør med det. Dere får det dere trenger for deres egen melding til tilsynsmyndigheten, inkludert tidspunkter og hvilke kategorier av opplysninger som er berørt.

Å ta med seg materialet ut

Dokumenter lastes ned som Word, Excel eller PowerPoint direkte i tjenesten. Vil dere ha ut alt samlet, for eksempel hvis dere velger å avslutte, ordner vi det. Vi ser ikke på det som en forhandlingsposisjon å gjøre en oppsigelse vanskelig.

AI-forordningen

Alt som tjenesten genererer, blir merket. Bilder har merkingen inne i selve filen, så den følger med når bildet lastes ned og sendes videre. AI-svar er merket i grensesnittet. Det oppfyller artikkel 50 om åpenhet, og rapportene i tjenesten kan brukes som underlag i deres egen dokumentasjon.

Ferdig mal for konsekvensutredning

Skal en offentlig virksomhet ta i bruk AI, kreves det som regel en konsekvensutredning for personvern, og å skrive en fra bunnen av tar en ettermiddag som ingen har. Her er en mal der vi har svart på alt som handler om oss. Det som gjenstår, er det som handler om dere, og det kan bare dere svare på.

1. Beskrivelse av behandlingen. EuroWork brukes av ansatte for å stille spørsmål, sammenfatte og lage dokumenter, transkribere møter, oversette filer og kjøre gjentakende oppgaver. Opplysninger som behandles, er kontoopplysninger samt det arbeidsinnholdet som ansatte selv legger inn.

2. Formål og rettslig grunnlag. Fyll ut deres formål. Rettslig grunnlag er typisk allmenne interesser eller myndighetsutøvelse for offentlig virksomhet, berettiget interesse for privat sektor.

3. Kategorier av registrerte. Ansatte som bruker tjenesten, samt de personene som forekommer i materialet som ansatte velger å legge inn. Presiser hvilke det gjelder hos dere.

4. Nødvendighet og proporsjonalitet. Tjenesten samler ikke inn mer enn det den ansatte selv skriver eller laster opp. Tilkoblingen til Microsoft 365 er personlig og frivillig: hver bruker kobler sin egen konto, tilkoblingen er kun lesende (kalender, e-postoverskrifter, enkeltbrev og filer på brukerens uttrykkelige forespørsel), underlag hentes i spørsmålsøyeblikket uten løpende synkronisering, hver lesing loggføres, og brukeren kan når som helst koble fra kontoen sin.

5. Hvor behandlingen skjer. Lagring innen EU/EØS: database og applikasjon i Frankfurt, i samme datasenterregion. AI-behandling hos europeisk leverandør med null datalagring. Overføring til tredjestat skjer bare hvis en bruker aktivt velger en ekstern modell, et valg som kan slås av for hele organisasjonen.

6. Risikoer og sikkerhetstiltak. Radnivåisolering per organisasjon som stenger ved feil, automatisk sensitivitetsgranskning som kan heve, men aldri senke, beskyttelsesnivået, informasjonsklassifisering per spørsmål, revisjonslogg over handlinger, menneskelig godkjenning før et AI-utkast blir et gyldig dokument, samt månedlig kostnadsgrense.

7. Gjenværende risiko. Den viktigste gjenværende risikoen er at en ansatt legger inn mer sensitivt materiale enn formålet krever. Mottiltak: informasjonsklassifisering, sensitivitetsgranskningen, samt at den innebygde kursen tar opp nettopp dette. Vurder nivået ut fra deres virksomhet.

8. Hør med personvernombudet. Fyll ut dato og synspunkter.

Vil dere ha denne malen som et Word-dokument, si ifra så sender vi den.

Spør oss i stedet for å gjette

Finner dere ikke svaret her, skriv til oss. Dere får svar av et menneske, og hvis svaret er at vi ikke har det dere trenger, sier vi det.