Språki

Personvern for organisasjoner

← Tilbake til personvernerklæringen

Denne siden er beregnet for kommuner, skoler, voksenopplæringssentre og andre organisasjoner som vurderer eller bruker Språki. Her finner du informasjon om personvern, sikkerhet og databehandling som er relevant for anskaffelse og risikovurdering.

Skal du gjøre en formell vurdering? Gå til dokumentsiden — der ligger underdatabehandlerlisten, KI-transparenserklæringen og sletteplanen åpent, sammen med oversikten over hvem som har ansvar for hva.

Databehandleravtale

Språki har en ferdig databehandleravtale basert på GDPR artikkel 28 og i tråd med DFO/SSA-malen. Avtalen dekker:

  • Alle påkrevde bestemmelser etter GDPR artikkel 28(3)(a)-(h)
  • Detaljert beskrivelse av behandlingen og kategorier av personopplysninger
  • Vilkår for bruk av underdatabehandlere
  • Sikkerhetstiltak (tekniske og organisatoriske)
  • Avvikshåndtering med varslingsfrist
  • Sletting/tilbakelevering av data ved opphør
  • Revisjonsrett

Vi signerer like gjerne på deres egen mal.

Hele avtaleteksten ligger åpent på spraki.no/dpa. Kontakt oss på [email protected] for å få den utfylt for deres organisasjon.

Rollefordeling

Når Språki leveres gjennom en avtale med en organisasjon:

  • Organisasjonen (kommune, skole, voksenopplæringssenter) er behandlingsansvarlig
  • Språki er databehandler

Behandlingen reguleres av en databehandleravtale mellom partene.

Underdatabehandlere

Språki bruker følgende underdatabehandlere. Vi har databehandleravtaler med alle.

LeverandørLandFormålOverføringsgrunnlag
Google LLCUSAKI-behandling (Gemini): språkmodell, oversettelse, bildegenerering, tale · e-postutsending og valgfri Google-innloggingEU-US DPFSCCs
ElevenLabs Inc.USATekst-til-tale og tale-til-tekstEU-US DPFSCCs
OpenAIIrland / USATekst-til-tale — hvilende, ingen aktiv bruk per 13.08.2026 HvilendeSCCs
Cloudflare Inc.USA (lagring i EU)Fillagring (R2 med EU-jurisdiksjon), CDN/sikkerhetsproxy og bildegenerering (Workers AI – FLUX)EU-US DPFSCCs
netcup GmbHTysklandServerhosting og databaseEØS

OpenAI er hvilende: leverandøren står på listen med signert avtale, men talesyntesen er erstattet av Google Gemini, og ingen funksjon sender data dit per 13.08.2026. Anthropic (Claude) er reserveleverandør, står ikke på listen og behandler ikke brukerdata i dag; aktivering varsles på forhånd. Endringer i listen varsles skriftlig til behandlingsansvarlig minimum 30 dager i forkant, i henhold til databehandleravtalen. Sist oppdatert: august 2026.

Se den fullstendige listen med data som behandles, endringslogg og varslingsordning →

Kunstig intelligens og personvern

Språki bruker KI til å tilpasse øving og tilbakemelding til den enkelte deltakeren. Slik håndterer vi personvern i forbindelse med KI:

  • Alle KI-tjenester brukes via betalte API-er der leverandørene etter avtale ikke bruker data til modelltrening.
  • Dataminimering: deltakerens navn, e-post og organisasjonstilknytning sendes ikke til KI-tjenestene.
  • Data lagres midlertidig hos KI-leverandørene (typisk 30–55 dager, avhengig av leverandør) for tjenesteleveranse og sikkerhetsformål.
  • Samtaleinnhold lagres ikke permanent på våre servere (kun i brukerens nettleser).

Sikkerhetstiltak

Kryptering

TLS 1.2+ for all kommunikasjon. Passord lagres med enveis kryptografisk hashing (bcrypt).

Tilgangskontroll

Rollebasert tilgang (elev, lærer, admin). Servertilgang begrenset til autorisert personell.

Datalagring i EU

Servere og database hos netcup GmbH i Tyskland. Sikkerhetskopier lagres i EU.

Sikkerhetskopiering

Nattlig automatisk kopi av databasen. Kopiene krypteres før de forlater serveren og lagres i EU; nøkkelen oppbevares ikke på serveren.

Logging

Sikkerhetsrelevante hendelser logges. Serverne overvåkes for tilgjengelighet.

Avvikshåndtering

Varsling av behandlingsansvarlig uten ugrunnet opphold, senest innen 48 timer — slik at dere rekker deres egen 72-timersfrist til Datatilsynet.

Detaljert sikkerhetsdokumentasjon er tilgjengelig som vedlegg til databehandleravtalen.

Overføring til tredjeland

Flere av våre KI-leverandører er lokalisert i USA. Overføring skjer med godkjent grunnlag:

  • EU-US Data Privacy Framework (DPF) for sertifiserte leverandører (Google, ElevenLabs, Cloudflare)
  • EUs standardkontraktsklausuler (SCCs) for øvrige leverandører og som tilleggsgaranti

Primær datalagring (server og database) er i EU (Tyskland). Data sendes til amerikanske KI-tjenester kun for prosessering og lagres ikke permanent der.

Støtte for DPIA og risikovurdering

Vi har utarbeidet et DPIA-støttedokument som kan brukes som input til deres personvernkonsekvensvurdering (GDPR artikkel 35). Dokumentet inneholder:

  • Beskrivelse av tjenesten og dataflyt
  • Kategorier av personopplysninger som behandles
  • Risikovurdering med identifiserte risikoer og tiltak
  • Spesielle hensyn for KI-behandling

Kontakt oss på [email protected] for å motta DPIA-støttedokumentet.

Sletting ved opphør

Ved opphør av avtale med en organisasjon:

  • Alle personopplysninger slettes eller returneres etter behandlingsansvarliges valg
  • Sletting gjennomføres normalt innen 90 dager etter opphør
  • Skriftlig bekreftelse på sletting leveres

Kontakt oss

For spørsmål om personvern, databehandleravtale eller sikkerhetsdokumentasjon:

[email protected]

Tilvo Tek Thøgersen (Språki)
Org.nr.: 998639255 MVA

Sist oppdatert august 2026