← Tilbake til personvernerklæringen
Denne siden er beregnet for kommuner, skoler, voksenopplæringssentre og andre organisasjoner som vurderer eller bruker Språki. Her finner du informasjon om personvern, sikkerhet og databehandling som er relevant for anskaffelse og risikovurdering.
Databehandleravtale (DBA)
Språki har en ferdig databehandleravtale basert på GDPR artikkel 28 og i tråd med DFO/SSA-malen. Avtalen dekker:
- Alle påkrevde bestemmelser etter GDPR artikkel 28(3)(a)-(h)
- Detaljert beskrivelse av behandlingen og kategorier av personopplysninger
- Vilkår for bruk av underdatabehandlere
- Sikkerhetstiltak (tekniske og organisatoriske)
- Avvikshåndtering med varslingsfrist
- Sletting/tilbakelevering av data ved opphør
- Revisjonsrett
Vi er også forberedt på å signere på deres organisasjons egen DBA-mal.
Kontakt oss på [email protected] for å motta databehandleravtalen.
Rollefordeling
Når Språki leveres gjennom en avtale med en organisasjon:
- Organisasjonen (kommune, skole, voksenopplæringssenter) er behandlingsansvarlig
- Språki er databehandler
Behandlingen reguleres av en databehandleravtale mellom partene.
Underdatabehandlere
Språki bruker følgende underdatabehandlere. Vi har databehandleravtaler (DPA) med alle.
| Leverandør | Land | Formål | Overføringsgrunnlag |
|---|---|---|---|
| Google LLC | USA | KI-behandling (Gemini API): tekst, bilder, tale, tekst-til-tale og sanntidssamtale. I tillegg e-postutsending (Google Workspace) og valgfri Google-innlogging | EU-US DPF SCCs |
| ElevenLabs Inc. | USA | Tekst-til-tale og tale-til-tekst (transkribering av brukeropptak) | EU-US DPF SCCs |
| OpenAI (Ireland Ltd / OpCo, LLC) | Irland / USA | Språkmodell og tekst-til-tale i enkelte funksjoner — kun tekst uten identifikatorer | SCCs |
| Cloudflare Inc. | USA (lagring i EU) | Fillagring (R2 med EU-jurisdiksjon — lyd, bilder, presentasjoner), CDN og bildegenerering (Workers AI — FLUX; mottar kun tekst-prompts, uten trening og uten lagring) | EU-US DPF SCCs |
| netcup GmbH | Tyskland | Serverhosting og database | EØS |
Endringer i listen varsles skriftlig til behandlingsansvarlig minimum 30 dager i forkant, i henhold til databehandleravtalen. Betalingsbehandling (Stripe) gjelder kun privatkunder — organisasjoner faktureres direkte. Sist oppdatert: juli 2026.
Kunstig intelligens og personvern
Språki bruker KI for å gi tilpasset læringsopplevelse. Slik håndterer vi personvern i forbindelse med KI:
- Alle KI-tjenester brukes via betalte API-er der leverandørene ikke bruker data til modelltrening.
- Vi tilstreber dataminimering: brukerens navn, e-post og organisasjonstilknytning sendes ikke til KI-tjenestene.
- Data lagres midlertidig hos KI-leverandørene for tjenesteleveranse og sikkerhetsformål (hos Google inntil 55 dager), deretter slettes de.
- Samtaleinnhold lagres ikke permanent på våre servere (kun i brukerens nettleser).
Sikkerhetstiltak
TLS 1.2+ for all kommunikasjon. Passord lagres med enveis-kryptering.
Rollebasert tilgang (elev, lærer, admin). Servertilgang begrenset til autorisert personell.
Servere og database hos netcup GmbH i Tyskland. Sikkerhetskopier lagres i EU.
Regelmessig automatisk backup av database.
Sikkerhetsrelevante hendelser logges. Serverne overvåkes for tilgjengelighet.
Varsling av behandlingsansvarlig uten ugrunnet opphold, senest innen 48 timer, ved sikkerhetsavvik.
Detaljert sikkerhetsdokumentasjon er tilgjengelig som vedlegg til databehandleravtalen.
Overføring til tredjeland
Flere av våre KI-leverandører er lokalisert i USA. Overføring skjer med godkjent grunnlag:
- EU-US Data Privacy Framework (DPF) for sertifiserte leverandører (Google, ElevenLabs, Cloudflare)
- EUs standardkontraktsklausuler (SCCs) som primært grunnlag for OpenAI (ikke DPF-sertifisert), og som tilleggsgaranti for alle øvrige
Primær datalagring (server og database) er i EU (Tyskland). Data sendes til amerikanske KI-tjenester kun for prosessering og lagres ikke permanent der.
Støtte for DPIA og risikovurdering
Vi har utarbeidet en komplett dokumentpakke for anskaffelse og risikovurdering: DPIA-støttedokument, sikkerhetsbeskrivelse (TOMs), KI-transparenserklæring, vurdering av tredjelandsoverføringer (TIA), exit-/sletteplan og en veiledning for kommuner. DPIA-støttedokumentet kan brukes direkte som input til deres personvernkonsekvensvurdering (GDPR artikkel 35) og inneholder:
- Beskrivelse av tjenesten og dataflyt
- Kategorier av personopplysninger som behandles
- Risikovurdering med identifiserte risikoer og tiltak
- Spesielle hensyn for KI-behandling
Kontakt oss på [email protected] for å motta DPIA-støttedokumentet.
Sletting ved opphør
Ved opphør av avtale med en organisasjon:
- Alle personopplysninger slettes eller returneres etter behandlingsansvarliges valg
- Sletting gjennomføres normalt innen 90 dager etter opphør
- Skriftlig bekreftelse på sletting leveres
Kontakt oss
For spørsmål om personvern, databehandleravtale eller sikkerhetsdokumentasjon:
Språki, ved Gaute Thøgersen
Org.nr.: 998639255 MVA
Sist oppdatert: juli 2026