Tilbake

Retningslinjer for datavern og bruk av kunstig intelligens

Oppdatert 15. august 2026

Dette dokumentet beskriv korleis EuroWork handsamar data, kvar handsaminga skjer og kva for vern som er bygd inn i tenesta. EuroWork vert driven av EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Sweden.

Roller og ansvar

Din organisasjon er behandlingsansvarleg for innhaldet som tilsette legg inn i tenesta (spørsmål, dokument, kjeldemateriale). EuroWork AB handsamar dette innhaldet som databehandlar, utelukkande for å levera tenesta.

For konto- og faktureringsdata (namn, e-postadresse, organisasjonsopplysningar) er EuroWork AB behandlingsansvarleg.

Kva for data vert handsama

Kontodata: namn, e-postadresse, stillingstittel, avdeling, land, språkpreferanse og eit valfritt profilbilete. Innan tenesta er profilbiletet berre synleg for andre i din eigen organisasjon. Det eine unntaket er forumet, som er delt på tvers av alle organisasjonar: dersom du legg ut eit innlegg der utan å velja å vera anonym, vert namnet ditt, profilbiletet, organisasjonsnamnet og landet vist til andre deltakarar. Sjå forumdelen nedanfor.

Arbeidsinnhald: samtalar, opplasta dokument, prosjektkjelder, assistentmateriale og lagra dokument. Innhaldet er isolert på radnivå per organisasjon i databasen, og éin organisasjon kan aldri lesa ein annan sin data.

Drifts- og kostnadslogg: kvar samtale med kunstig intelligens vert logga med modellval, tidsstempel, talet på token og kostnad. Innhaldet i spørsmål og svar er ikkje ein del av avgjeringsloggen.

Lydopptak frå møte som vert lasta opp for transkripsjon, vert mellombels lagra i privat filagring i Frankfurt og sletta når referatet er klart. Dokument som vert lasta opp for omsetjing, vert handsama på same måte.

Dersom organisasjonen din lastar opp ein PowerPoint-mal, vert fargar og skrifttypar trekte ut og lagra, aldri sjølve fila. Eit opplasta logo vert derimot lagra som eit bilete i databasen, sidan det vert teikna inn i presentasjonane dine.

Kvar data vert handsama

All lagring skjer innan EU og EØS: både databasen og applikasjonen køyrer i Frankfurt (Tyskland), i same datasentersregion, slik at dataa dine ikkje vert overførte mellom land ved kvart sideoppslag.

Som standard skjer handsaming med kunstig intelligens hos Mistral AI i Europa utan datalagring: ingen spørsmål eller svar vert lagra av tilbydaren av kunstig intelligens, og ingenting vert brukt til å trena modellane deira.

Dei eksterne modellane ChatGPT (OpenAI) og Claude (Anthropic) er tilgjengelege som eit alternativ. Dei vert berre brukte når ein brukar aktivt vel dei for ei enkelt melding, og medfører handsaming i Sambandsstatane. Kvar slik melding går fyrst gjennom sensitivitetsportvaktaren: personopplysningar, konfidensielle forhold og forretningsløyndommar vert aldri sende til eksterne modellar, men går alltid til EU-modellen i staden. Administratoren din kan slå av alternativet for heile organisasjonen, og aktivering eller deaktivering vert logga.

Tilkoplinga til Microsoft 365

Kvar brukar kan kopla sin eigen Microsoft 365-konto til tenesta. Tilkoplinga er frivillig, personleg og berre for lesing: tenesta kan lesa kalenderhendingar, emnefelt og førehandsvisingstekst i innboksen, innhaldet i ei enkelt e-post når brukaren eksplisitt peikar på ho, og innhaldet i filer på SharePoint og OneDrive som brukaren allereie har tilgang til. Ingenting vert skrive, sendt eller sletta i Microsoft-miljøet.

Materiale vert henta i augneblinken når brukaren stiller eit spørsmål som krev det, og vert deretter ein del av samtalen med same isolering og oppbevaring som alt anna arbeidsinnhald. Det er ingen kontinuerleg synkronisering. Tilgangstoken vert krypterte i kvilestilling (AES-256-GCM), kvar lesing vert registrert i revisjonsloggen med føremålet, og brukaren kan kopla frå når som helst, noko som slettar tokena.

Microsoft si eiga handsaming av e-post og filer skjer i samsvar med avtalen din med Microsoft, ikkje denne avtalen. Tilkoplinga les berre frå den, på brukaren sitt initiativ.

Gjeldande rett og grenseoverskridande overføringar

Organisasjonar i EU er dekte av GDPR. Organisasjonar i Noreg, Island og Liechtenstein er dekte av GDPR gjennom EØS-avtalen. I begge tilfelle skjer all handsaming innan EU og EØS som standard, så det oppstår ingen overføring til tredjestat. Berre dersom ein brukar aktivt vel ein ekstern modell for ei enkelt melding (eit alternativ administratoren din kan slå av), skjer det ei overføring til Sambandsstatane, basert på EU-kommisjonen sitt adekvansvedtak for rammeverket for EU-US personvern og etter automatisk sensitivitetsgransking.

Organisasjonar i Storbritannia er dekte av UK GDPR saman med Data Protection Act 2018, ikkje EU GDPR. Lagring innan EU og EØS er tillate fordi Storbritannia anerkjenner EØS som adekvat, og EU-kommisjonen fornya adekvansvedtaket sitt for Storbritannia 19. desember 2025, gyldig til 27. desember 2031.

Organisasjonar i Sveits er dekte av den reviderte føderale lova om datavern (revFADP), overvaka av FDPIC. GDPR gjeld berre for ein sveitsisk organisasjon når ho retter seg mot EU-markedet. Lagring innan EU og EØS er tillate fordi Sveits anerkjenner EØS som adekvat.

EU sin AI Act gjeld for organisasjonar i EU. Han er relevant for EØS, men er enno ikkje innlemma i EØS-avtalen, og verken Storbritannia eller Sveits har ein tilsvarande horisontal lov om kunstig intelligens. Rapportane og dokumentasjonen i tenesta er tilgjengelege på alle marknader og er nyttige som støttemateriale uavhengig av kva for rammeverk som gjeld for deg.

Forumet

Forumet er delt av alle organisasjonar i tenesta og er derfor det einaste stedet der data forlèt organisasjonen din. Her er EuroWork AB behandlingsansvarleg i staden for databehandlar, fordi vi sjølv fastset føremålet med den delte diskusjonen.

Dersom du legg ut eit innlegg under ditt eige namn, vert namnet ditt, profilbiletet, organisasjonsnamnet og landet vist til alle med tilgang til forumet. Dersom du vel å leggja ut anonymt, vert ingenting av dette vist: tilkoplinga til kontoen din vert verande i databasen slik at du kan redigera ditt eige innlegg, men han vert aldri vist til andre lesarar eller til arbeidsgjevaren din.

Innlegg vert automatisk omsette til språka lesarane bruker, og automatisk gjennomgått før publisering. Begge stega køyrer på ein EU-modell utan datalagring og vert betalte av EuroWork. Ikkje skriv personopplysningar eller konfidensiell informasjon i eit foruminnlegg, uavhengig av om du er anonym eller ikkje.

Eigaren av organisasjonen din avgjer om tilsette har tilgang til forumet. Det er på som standard og kan slåast av for heile organisasjonen.

Sensitivitetsportvaktaren

Før noko vert sendt til ein modell for kunstig intelligens, vert spørsmålet, vedlagde dokument og kjelder i konteksten automatisk granska i to lag: deterministiske mønster (personnummer, e-postadresser, telefonnummer, IBAN og meir) pluss ei kontekstuell vurdering på ein EU-modell.

Dersom sensitive data vert oppdaga, vert samtalen sin verneklasse automatisk oppgradert, brukaren vert informert, og hendinga vert logga. Vernet er bygd med feilsikring: dersom granskinga ikkje kan avgjera, vert innhaldet handsama som sensitivt.

Informasjonsklassar og nettsøk

Alt innhald vert handsama i informasjonsklassar: offentleg, internt, konfidensielt eller forbode. Klassen avgjer kva for dataflyt som er tillaten.

Nettsøk kan aldri brukast for konfidensielt innhald, ein plattformregel som ikkje kan slåast av. Organisasjonen din kan stramma inn reglane ytterlegare, aldri lempe på dei.

Oppbevaring og sletting

Administratoren din styrer oppbevaringspolitikken: samtalar vert automatisk sletta etter eit valfritt tal dagar utan aktivitet per informasjonsklasse. Sletting vert registrert i revisjonsloggen.

Organisasjonen kan eksportera alt samtaleinnhald (JSON) når som helst og be om full sletting.

Informasjonskapslar

Tenesta bruker berre nødvendige informasjonskapslar: ein sesjonskapsel for innlogging og ein språkapsel som vert sett berre når du sjølv aktivt vel eit språk. Det er ingen analyse-, sporing- eller tredjepartskapslar, og det er derfor inga samtykkebanner vert vist.

Land og språk for nye vitjarar vert henta frå nettlesaren sin språkinnstilling og nettverket sitt opphavsland ved kvart sideoppslag.

Vitjarstatistikk på den offentlege nettsida er utan informasjonskapslar: vi tel sidevisingar per dag, side, land og refererande nettstad som reine tal. For å telja unike vitjarar per dag, vert ein éinvegs hash av nettverksadresse og nettlesar lagra med eit salt som roterer dagleg, og hashane vert sletta etter to dagar. Ingen vitjar kan følgjast på tvers av dagar, og ingenting vert delt med tredjepartar.

Dersom du skriv eit framlegg i skjemaet «Ikkje den som avgjer?», lagrar EuroWork AB det du fylte ut og det ferdige utkastet for oppfølging, og e-postadressene når e-posten vert sendt. EuroWork AB er behandlingsansvarleg for desse dataa.

Underleverandørar

Vercel Inc. (applikasjonshosting og mellombels fillagring, EU-region Frankfurt), Neon Inc. (database, EU-region Frankfurt), Mistral AI SAS (modellar for kunstig intelligens, Frankrike, ingen datalagring), Black Forest Labs GmbH (biletegenerering, Tyskland, EU-hosting) og Sweego SAS (transaksjonell e-post som invitasjonar og passordnullstilling; eit fransk føretak som er hosta hos OVHcloud og Scaleway innan EU).

OpenAI (Sambandsstatane) og Anthropic PBC (Sambandsstatane), utelukkande for meldingar der brukaren aktivt har valt ein ekstern modell (eit alternativ administratoren din kan slå av) og den automatiske sensitivitetsgranskinga har godkjent innhaldet.

Sikkerheit

Kvar organisasjon sine data er isolerte i to lag: kvar databaseforespørsel oppgjev organisasjonen eksplisitt, og databasen har i tillegg radnivåpolitikkar per organisasjon (Row-Level Security). All trafikk er kryptert. Administratorhendingar, politikendringar og eksport vert registrerte i ein revisjonslogg som organisasjonen sin administrator og personvernombod kan gå gjennom.

Innlogging med eitt steg (SSO/OIDC) og automatisk provisjonering (SCIM 2.0) er støtta, deaktiverte kontoar vert stengde ute umiddelbart.

Merking av innhald frå kunstig intelligens etter AI Act

Det tenesta lagar, vert merkt som maskinprodusert. Kvar bilete får to merkingar: ein usynleg som er bygd inn i biletet sjølv, og ein merknad i filmetadataa som seier at det er laga av kunstig intelligens, av kva for teneste og når. Dokument som vert eksporterte til Word og PDF, har same merknad i fileigenskapane. Merkinga seier ingenting om kva innhaldet handlar om, kven som bestilte det eller kva for organisasjon det høyrer til.

Merkinga må ikkje fjernast. Du må ikkje, og må ikkje tillata andre å, medvite sletta eller skriva om merkinga tenesta har plassert i ei fil. Unntak gjeld der ei endring er naudsynt for å halda informasjonen nøyaktig etter vidare handsaming, og for tryggleiksrevisjonar og forsking. Vi sel ikkje verktøy for å omgå merkingar, og vi fjernar ikkje merkingar som andre har plassert i materiale du matar inn.

Synleg merking er ditt ansvar. Dersom du publiserer ein djuptfalsk, det vil seia bilete, lyd eller video som liknar på ein verkeleg person eller hending som kan takast for å vera ekte, må det vera synleg for den som ser det. Det same gjeld AI-skrive tekst som vert publisert for å informera allment om saker av allmenn interesse, med mindre ein person har gått gjennom innhaldet og teke redaksjonelt ansvar. Internt materiale, e-postar og alt som vert verande innan organisasjonen, er ikkje dekt.

Dine rettar og kontakt

Registrerte kan utøva rettane sine (innsyn, retting, sletting og meir) primært gjennom organisasjonen sin, som er behandlingsansvarleg for arbeidsinnhald.

Spørsmål om denne politikken eller EuroWork AB si eiga handsaming: kontakt EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Sweden.