Den korte versjonen: ja, du kan lovlig bruke AI-resepsjonist til å håndtere norske kundedata. Men du må ha databehandleravtale (DPA), informere kundene tydelig, holde dataene i EU, og kunne slette dem på forespørsel. Her er hele bildet.
1. Rettslig grunnlag — hva må du ha?
All behandling av personopplysninger under GDPR krever et rettslig grunnlag. For AI-resepsjonist som håndterer bookinger og kundehenvendelser er de to relevante grunnlagene vanligvis "berettiget interesse" (art. 6(1)(f)) eller "nødvendig for gjennomføring av avtale" (art. 6(1)(b)).
Du trenger IKKE alltid eksplisitt samtykke — men du må informere tydelig. Arxon hjelper kunder med å lage riktig personvernerklæring og eventuelle samtykketekster for nettsiden eller telefonmenyen.
2. Databehandleravtale (DPA)
Når en AI-leverandør behandler personopplysninger på vegne av deg, er de en databehandler. Det krever en skriftlig DPA (art. 28) som regulerer:
- Formål og varighet av behandlingen
- Type personopplysninger og kategorier av registrerte
- Leverandørens plikter og ansvar
- Sikkerhetstiltak (kryptering, tilgangskontroll, logging)
- Sletting eller retur av data ved opphør
- Eventuelle underdatabehandlere og deres lokasjon
Arxon har ferdig DPA som dekker alle disse punktene og som kan signeres digitalt før oppstart.
3. Dataresidens — hvor ligger dataene?
Dette er det vanligste spørsmålet vi får. Svaret er enkelt: dataene må ligge i EU/EØS, eller i et land som EU har vurdert som "adequate". USA er IKKE adequate etter Schrems II-dommen — med mindre leverandøren er sertifisert under EU-US Data Privacy Framework.
Praktisk betyr det: velg en leverandør som kjører hele stacken i EU-datasentre. Arxon bruker Frankfurt (AWS eu-central-1) og Dublin (eu-west-1) for all databehandling. Ingen norske kundedata forlater EU.
Vil du se dette i praksis?
Vi setter opp en gratis demo tilpasset din bedrift.
4. LLM-bruk og treningsdata
Spesielt viktig: blir samtalene dine brukt til å trene fremtidige modeller? Dette er et rødt flagg hvis svaret er ja. OpenAI, Anthropic og Google tilbyr alle "no-training"-opt-out for enterprise-kunder. Sjekk at din leverandør faktisk har skrudd det av.
Arxon kjører med zero-retention enterprise-kontrakter mot alle LLM-leverandører. Ingen av kundenes samtaler brukes til trening.
5. Rett til innsyn og sletting
Kundene dine har rett til å be om innsyn i egne data (art. 15) og rett til sletting (art. 17). Som dataansvarlig er du forpliktet til å svare innen 30 dager. Din AI-leverandør må kunne levere et export/delete-API som du kan bruke når forespørsler kommer inn.
6. Automatiserte avgjørelser (art. 22)
GDPR gir kundene rett til IKKE å være gjenstand for "fullstendig automatisert avgjørelse" som har betydelig rettslig effekt. I praksis betyr det at hvis AI-resepsjonisten din avslår en bookingforespørsel, må kunden kunne be om menneskelig overprøving. Lav risiko for de fleste SMB-caser, men god å vite.
Sjekkliste før oppstart
- DPA signert med leverandør
- Personvernerklæring oppdatert med AI-bruk
- Dataresidens bekreftet i EU/EØS
- No-training-klausul i LLM-kontrakter
- Export/delete-API tilgjengelig
- Retensjonstid definert (Arxon: 90 dager som standard, kortere på forespørsel)
- Sikkerhetstiltak dokumentert (ISO 27001 / SOC 2 Type II hos leverandør)
Ta kontakt hvis du vil at vi går gjennom din spesifikke situasjon. Arxon har hjulpet over 50 norske bedrifter med GDPR-klar AI-oppsett, inkludert bransjer med ekstra sensitive data (legekontor, tannlege, advokat).
Klar til å teste?
Vi setter opp AI-resepsjonisten din med kartlegging og pilot først. Strukturert leveranse.
Kom i gang