Personvern for organisasjoner
← Tilbake til personvernerklæringen
Denne siden er beregnet for kommuner, skoler, voksenopplæringssentre og andre organisasjoner som vurderer eller bruker Språki. Her finner du informasjon om personvern, sikkerhet og databehandling som er relevant for anskaffelse og risikovurdering.
Skal du gjøre en formell vurdering? Gå til dokumentsiden — der ligger underdatabehandlerlisten, KI-transparenserklæringen og sletteplanen åpent, sammen med oversikten over hvem som har ansvar for hva.
Databehandleravtale
Språki har en ferdig databehandleravtale basert på GDPR artikkel 28 og i tråd med DFO/SSA-malen. Avtalen dekker:
- Alle påkrevde bestemmelser etter GDPR artikkel 28(3)(a)-(h)
- Detaljert beskrivelse av behandlingen og kategorier av personopplysninger
- Vilkår for bruk av underdatabehandlere
- Sikkerhetstiltak (tekniske og organisatoriske)
- Avvikshåndtering med varslingsfrist
- Sletting/tilbakelevering av data ved opphør
- Revisjonsrett
Vi signerer like gjerne på deres egen mal.
Hele avtaleteksten ligger åpent på spraki.no/dpa. Kontakt oss på [email protected] for å få den utfylt for deres organisasjon.
Rollefordeling
Når Språki leveres gjennom en avtale med en organisasjon:
- Organisasjonen (kommune, skole, voksenopplæringssenter) er behandlingsansvarlig
- Språki er databehandler
Behandlingen reguleres av en databehandleravtale mellom partene.
Underdatabehandlere
Språki bruker følgende underdatabehandlere. Vi har databehandleravtaler med alle.
| Leverandør | Land | Formål | Overføringsgrunnlag |
|---|---|---|---|
| Google LLC | USA | KI-behandling (Gemini): språkmodell, oversettelse, bildegenerering, tale · e-postutsending og valgfri Google-innlogging | EU-US DPFSCCs |
| ElevenLabs Inc. | USA | Tekst-til-tale og tale-til-tekst | EU-US DPFSCCs |
| OpenAI | Irland / USA | Tekst-til-tale — hvilende, ingen aktiv bruk per 13.08.2026 Hvilende | SCCs |
| Cloudflare Inc. | USA (lagring i EU) | Fillagring (R2 med EU-jurisdiksjon), CDN/sikkerhetsproxy og bildegenerering (Workers AI – FLUX) | EU-US DPFSCCs |
| netcup GmbH | Tyskland | Serverhosting og database | EØS |
OpenAI er hvilende: leverandøren står på listen med signert avtale, men talesyntesen er erstattet av Google Gemini, og ingen funksjon sender data dit per 13.08.2026. Anthropic (Claude) er reserveleverandør, står ikke på listen og behandler ikke brukerdata i dag; aktivering varsles på forhånd. Endringer i listen varsles skriftlig til behandlingsansvarlig minimum 30 dager i forkant, i henhold til databehandleravtalen. Sist oppdatert: august 2026.
Se den fullstendige listen med data som behandles, endringslogg og varslingsordning →
Kunstig intelligens og personvern
Språki bruker KI til å tilpasse øving og tilbakemelding til den enkelte deltakeren. Slik håndterer vi personvern i forbindelse med KI:
- Alle KI-tjenester brukes via betalte API-er der leverandørene etter avtale ikke bruker data til modelltrening.
- Dataminimering: deltakerens navn, e-post og organisasjonstilknytning sendes ikke til KI-tjenestene.
- Data lagres midlertidig hos KI-leverandørene (typisk 30–55 dager, avhengig av leverandør) for tjenesteleveranse og sikkerhetsformål.
- Samtaleinnhold lagres ikke permanent på våre servere (kun i brukerens nettleser).
Sikkerhetstiltak
TLS 1.2+ for all kommunikasjon. Passord lagres med enveis kryptografisk hashing (bcrypt).
Rollebasert tilgang (elev, lærer, admin). Servertilgang begrenset til autorisert personell.
Servere og database hos netcup GmbH i Tyskland. Sikkerhetskopier lagres i EU.
Nattlig automatisk kopi av databasen. Kopiene krypteres før de forlater serveren og lagres i EU; nøkkelen oppbevares ikke på serveren.
Sikkerhetsrelevante hendelser logges. Serverne overvåkes for tilgjengelighet.
Varsling av behandlingsansvarlig uten ugrunnet opphold, senest innen 48 timer — slik at dere rekker deres egen 72-timersfrist til Datatilsynet.
Detaljert sikkerhetsdokumentasjon er tilgjengelig som vedlegg til databehandleravtalen.
Overføring til tredjeland
Flere av våre KI-leverandører er lokalisert i USA. Overføring skjer med godkjent grunnlag:
- EU-US Data Privacy Framework (DPF) for sertifiserte leverandører (Google, ElevenLabs, Cloudflare)
- EUs standardkontraktsklausuler (SCCs) for øvrige leverandører og som tilleggsgaranti
Primær datalagring (server og database) er i EU (Tyskland). Data sendes til amerikanske KI-tjenester kun for prosessering og lagres ikke permanent der.
Støtte for DPIA og risikovurdering
Vi har utarbeidet et DPIA-støttedokument som kan brukes som input til deres personvernkonsekvensvurdering (GDPR artikkel 35). Dokumentet inneholder:
- Beskrivelse av tjenesten og dataflyt
- Kategorier av personopplysninger som behandles
- Risikovurdering med identifiserte risikoer og tiltak
- Spesielle hensyn for KI-behandling
Kontakt oss på [email protected] for å motta DPIA-støttedokumentet.
Sletting ved opphør
Ved opphør av avtale med en organisasjon:
- Alle personopplysninger slettes eller returneres etter behandlingsansvarliges valg
- Sletting gjennomføres normalt innen 90 dager etter opphør
- Skriftlig bekreftelse på sletting leveres
Kontakt oss
For spørsmål om personvern, databehandleravtale eller sikkerhetsdokumentasjon:
Tilvo Tek Thøgersen (Språki)
Org.nr.: 998639255 MVA
Sist oppdatert august 2026