Optale GDPR Compliance

Basert på Visma enterprise-maler

DRAFT — Til gjennomgång

DATABEHANDLERAVTALE

Optale AS — Databehandler

Status: DRAFT — Skal gjennomgås av juridisk rådgiver før bruk

Versjon: 1.0

Dato: 2026-03-30

Utarbeidet av: compliance-agent

Viktig merknad: Dette er et UTKAST og utgjør ikke juridisk rådgivning. Dokumentet må gjennomgås og godkjennes av Thor Fossum Mathiesen og/eller ekstern juridisk rådgiver før det sendes til klienter eller signeres.

DATABEHANDLERAVTALE

mellom

[KLIENTENS NAVN] (org.nr. [KLIENTENS ORG.NR])
[ADRESSE]
heretter kalt «Behandlingsansvarlig»

og

Optale AS (org.nr. 933 367 781)
Lysaker Torg 45, 1366 Lysaker
heretter kalt «Databehandler»


1. AVTALENS FORMÅL OG BAKGRUNN

1.1 Denne databehandleravtalen («Avtalen») regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig i henhold til personvernforordningen (GDPR) art. 28.

1.2 Avtalen inngås som en del av, og er underordnet, hovedavtalen mellom partene om levering av [IPA-tjenester / AI-agentbaserte markedsføringstjenester / annet: beskriv] («Hovedavtalen»).

1.3 Ved motstrid mellom denne Avtalen og Hovedavtalen, skal denne Avtalens bestemmelser om personvern ha forrang.


2. DEFINISJONER

Med mindre annet er definert i denne Avtalen, gjelder definisjonene i GDPR og personopplysningsloven:


3. BEHANDLINGENS OMFANG

3.1 Formål med behandlingen

Databehandler behandler personopplysninger utelukkende på Behandlingsansvarliges vegne og etter dennes dokumenterte instrukser for følgende formål:

3.2 Kategorier av registrerte

Personopplysningene gjelder følgende kategorier av registrerte:

3.3 Kategorier av personopplysninger

Behandlingen omfatter følgende kategorier av personopplysninger:

Vanlige personopplysninger:

Særlige kategorier (stryk det som ikke gjelder):

Merk: Dersom behandlingen inkluderer særlige kategorier, kreves eksplisitt legal basis og forhøyet sikkerhetsnivå.

3.4 Behandlingens varighet

Databehandler behandler personopplysningene så lenge Hovedavtalen er i kraft, eller inntil Behandlingsansvarlig gir andre instrukser. Ved opphør av Hovedavtalen gjelder bestemmelsene i punkt 10.


4. DATABEHANDLERENS FORPLIKTELSER

4.1 Instrukser

4.1.1 Databehandler behandler utelukkende personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, herunder instrukser i denne Avtalen, med mindre annen behandling er påkrevd ved lov. I slike tilfeller informerer Databehandler Behandlingsansvarlig om dette rettslige kravet før behandlingen, med mindre loven forbyr slik informasjon.

4.1.2 Databehandler informerer Behandlingsansvarlig umiddelbart dersom en instruks etter Databehandlerens vurdering vil være i strid med GDPR eller annen gjeldende personvernlovgivning.

4.2 Konfidensialitet

4.2.1 Databehandler sikrer at personer autorisert til å behandle personopplysningene har forpliktet seg til konfidensialitet eller er underlagt en lovfestet taushetsplikt.

4.3 Sikkerhet

4.3.1 Databehandler implementerer og opprettholder tekniske og organisatoriske tiltak som er egnet til å sikre et sikkerhetsnivå som er tilpasset risikoen, jf. GDPR art. 32. Dette inkluderer:

4.4 Underleverandører (databehandlere)

4.4.1 Databehandler har Behandlingsansvarliges generelle forhåndsgodkjenning til å benytte underleverandørene opplistet i Vedlegg B (Sub-processor-liste).

4.4.2 Databehandler informerer Behandlingsansvarlig om eventuelle endringer i bruk av underleverandører (tillegg eller utskiftning) med minimum 30 dagers varsel via e-post. Behandlingsansvarlig kan motsette seg slike endringer innen 14 dager.

4.4.3 Databehandler inngår databehandleravtaler med alle underleverandører som behandler personopplysninger, med forpliktelser som er likeverdige med forpliktelsene i denne Avtalen.

4.5 Den registrertes rettigheter

4.5.1 Databehandler bistår Behandlingsansvarlig med å oppfylle den registrertes rettigheter: innsyn (art. 15), retting (art. 16), sletting (art. 17), begrensning (art. 18), dataportabilitet (art. 20) og innsigelse (art. 21).

4.5.2 Databehandler videresender umiddelbart, og senest innen 3 virkedager, enhver henvendelse fra registrerte til Behandlingsansvarlig.

4.6 Varsling om databrudd

4.6.1 Databehandler varsler Behandlingsansvarlig uten unødig opphold og senest innen 24 timer etter å ha fått kunnskap om et databrudd, til e-post: [behandlingsansvarliges sikkerhets-e-post].

4.6.2 Varselet skal inneholde (i den grad det er mulig på varslingstidspunktet):

4.6.3 Partene samarbeider om eventuell varsling til Datatilsynet (72-timersfristen etter GDPR art. 33).

4.7 DPIA-bistand

Databehandler bistår Behandlingsansvarlig ved gjennomføring av vurderinger av personvernkonsekvenser (DPIA) ved behov, jf. GDPR art. 35.

4.8 Sletting og retur

Se punkt 10 (Avtalens opphør).

4.9 Dokumentasjon og revisjon

4.9.1 Databehandler stiller til rådighet all informasjon som er nødvendig for å påvise at forpliktelsene i denne Avtalen overholdes.

4.9.2 Databehandler tillater og bidrar til revisjoner og inspeksjoner utført av Behandlingsansvarlig eller revisor utpekt av Behandlingsansvarlig, med minimum 30 dagers skriftlig varsel.


5. BEHANDLINGSANSVARLIGES FORPLIKTELSER

5.1 Behandlingsansvarlig er ansvarlig for at det finnes et gyldig behandlingsgrunnlag (GDPR art. 6) for all behandling som Databehandler utfører på dennes vegne.

5.2 Behandlingsansvarlig gir Databehandler klare og dokumenterte instrukser for behandlingen.

5.3 Behandlingsansvarlig informerer Databehandler om alle relevante endringer i behandlingsgrunnlag, kategorier av registrerte, formål eller andre forhold av betydning for etterlevelse.


6. OVERFØRING TIL TREDJELAND

6.1 Databehandler overfører ikke personopplysninger til land utenfor EU/EØS uten at én av følgende forutsetninger er oppfylt:

6.2 Databehandler benytter følgende sub-processors med datasentre utenfor EU/EØS:

LeverandørLandOverføringsmekanisme
Anthropic (Claude API)USASCCs (DPA inngått)
Google (Workspace, GA4)USASCCs via Google DPA
Monday.comUSASCCs via Monday DPA
OpenAI (dersom benyttet)USASCCs (DPA inngått)

6.3 Databehandler gjennomfører Transfer Impact Assessment (TIA) for overføringer til høyrisikoland.


7. AI OG AUTOMATISERTE BESLUTNINGER

7.1 Databehandler benytter kunstig intelligens (AI) og automatiserte systemer i leveransen. Alle AI-baserte behandlinger er spesifisert i Vedlegg A.

7.2 Databehandler bekrefter at:


8. ANSVAR OG ERSTATNING

8.1 Dersom Databehandler er ansvarlig for et brudd på GDPR, er Databehandler erstatningsansvarlig for skaden dette medfører, jf. GDPR art. 82.

8.2 Databehandler er ikke ansvarlig for skade forårsaket av Behandlingsansvarliges instrukser, forutsatt at Databehandler har fulgt disse instruksene.

8.3 Partenes samlede ansvar under denne Avtalen er begrenset til det beløp som er betalt under Hovedavtalen de siste 12 månedene, med mindre skaden er forårsaket av grov uaktsomhet eller forsett.


9. VARIGHET

9.1 Denne Avtalen trer i kraft ved signering og gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig.

9.2 Avtalen opphører automatisk når Hovedavtalen opphører.


10. AVTALENS OPPHØR — SLETTING OG RETUR

10.1 Ved opphør av Avtalen skal Databehandler, etter Behandlingsansvarliges valg:

10.2 Sletting skal gjennomføres innen 30 dager etter avtalens opphør.

10.3 Databehandler kan beholde personopplysningene dersom dette er påkrevd ved lov, men skal informere Behandlingsansvarlig om dette.


11. GJELDENDE RETT OG TVISTER

11.1 Avtalen er underlagt norsk rett.

11.2 Tvister som oppstår i tilknytning til Avtalen skal søkes løst i minnelighet. Dersom dette ikke lykkes, skal tvisten avgjøres ved Oslo tingrett som verneting.


12. SIGNATURER

For Behandlingsansvarlig:

Navn:

Tittel:

Dato:

Signatur:

For Optale AS (Databehandler):

Navn: Thor Fossum Mathiesen

Tittel: Daglig leder

Dato:

Signatur:


VEDLEGG A — BEHANDLINGSAKTIVITETER OG AI-SYSTEMER

Optale AI OS — Beskrivelse av behandlingssystemene

SystemFormålPersondata behandletRettslig grunnlag
Paperclip AI Agent FleetAutomatisering av forretningsprosesser, dokumentbehandlingKundedata, kontaktinfo, kommunikasjonshistorikkOppfyllelse av avtale (art. 6(1)(b))
n8n workflow automationAutomatisert datautveksling og prosesseringLeads, kontaktinfo, forretningsdataBerettiget interesse / Avtale
Attio CRMKundehåndtering og relasjonsdataNavn, e-post, telefon, kommunikasjonBerettiget interesse (art. 6(1)(f))
HeyflowLead capture via skjema og quizNavn, e-post, telefon, svardataSamtykke (art. 6(1)(a))
Google Analytics 4NettstedsanalyseIP-adresse (anonymisert), atferdsdataSamtykke (art. 6(1)(a))
SupermemoryAI-assistert kontekstuell minne/søkForretningsdokumenter, e-postsegmenterBerettiget interesse

Human-in-the-loop dokumentasjon

Alle AI-agenter i Optale AI OS opererer med følgende menneskelig tilsyn:


VEDLEGG B — SUB-PROCESSOR LISTE

Per 2026-03-30. Oppdateres løpende med 30 dagers varsel.

LeverandørFormålJurisdiksjonDPA statusDatabehandlingssted
AnthropicClaude API — AI-modellUSADPA tilgjengeligUSA (SCCs)
Google LLCGmail, Google Workspace, GA4, AdsUSAGoogle DPA m/SCCsUSA + EU
Monday.comCRM og prosjektstyringIsrael/USADPA tilgjengeligEU (region kan velges)
Hetzner Online GmbHVPS-hosting (AI OS infrastruktur)Tyskland (EU)DPA inngåttDeutschland
Vercel IncWebhosting og deploymentUSADPA tilgjengeligUSA/EU (Edge)
Heyflow GmbHLead capture skjemaTysklandDPA tilgjengeligEU
Pinecone SystemsVektordatabasen for AI-minneUSADPA tilgjengeligUSA (SCCs)
n8n GmbHWorkflow automationTysklandDPA (self-hosted)EU / Self-hosted
Attio LtdCRMUKDPA tilgjengeligUK/EU
SupermemoryAI-assistert minneUSAVerifiseresUSA (TBC)
OpenAI (hvis benyttet)GPT APIUSADPA tilgjengeligUSA (SCCs)

DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Krever juridisk gjennomgang før utsendelse til klienter.

LEGAL AI ASSESSMENT — Optale AI OS

Optale AS — Internt vurderingsdokument

Status: DRAFT — Krever gjennomgang av Thor og juridisk rådgiver

Versjon: 1.0

Dato: 2026-03-30

System vurdert: Optale AI OS (Paperclip multi-agent fleet)

Vurdert av: compliance-agent

Merknad: Dette er et internt vurderingsdokument etter Visma Legal AI Assessment-mal. Det utgjør ikke juridisk rådgivning. Dokumentet skal oppdateres ved vesentlige endringer i AI-systemet.

SYSTEMBESKRIVELSE

Systemnavn: Optale AI OS

Operatør: Optale AS (org.nr. 933 367 781)

Daglig ansvarlig: Thor Fossum Mathiesen

Deploymentmiljø: Hetzner VPS (Frankfurt) + Vercel Edge

Teknologi: Paperclip multi-agent orchestration, Claude API (Anthropic), n8n workflow automation

Hva systemet gjør:


SEKSJON 1: FORBUDTE AI-AKTIVITETER (EU AI ACT ART. 5)

Vurder om systemet utfører aktiviteter som er forbudt under EU AI Act.

1.1 Underbevisst manipulering

Spørsmål: Manipulerer systemet personer på en måte de ikke er klar over, på en måte som kan skade dem?

Vurdering: NEI

1.2 Utnyttelse av sårbare grupper

Spørsmål: Retter systemet seg mot sårbare grupper (barn, eldre, psykisk syke) på en skadelig måte?

Vurdering: NEI — med forbehold

1.3 Social scoring av individer (art. 5(1)(c))

Spørsmål: Brukes systemet til å score individer basert på sosial atferd på en måte som fører til skadelig diskriminering?

Vurdering: NEI

1.4 Ansiktsgjenkjenning fra åpne datakilder

Vurdering: NEI

1.5 Biometrisk kategorisering

Vurdering: NEI

1.6 Sammenfatning Seksjon 1

Forbudt aktivitetStatus
Underbevisst manipulering Ikke aktuelt
Utnyttelse av sårbare grupper Verifiser Solveig-integrasjon
Social scoring Ikke aktuelt
Ansiktsgjenkjenning (åpent) Ikke aktuelt
Biometrisk kategorisering Ikke aktuelt

Konklusjon Seksjon 1: Systemet utfører ikke forbudte AI-aktiviteter. Én action item for Solveig-integrasjonen.


SEKSJON 2: HØYRISIKO AI-SYSTEMER (EU AI ACT VEDLEGG III)

Vurder om systemet faller inn under høyrisiko-kategorier.

2.1 Kritisk infrastruktur

Status: NEI — Optale AI OS støtter SMB og mid-market, ikke nasjonal kritisk infrastruktur

2.2 Utdanning og yrkesopplæring

Status: NEI (med forbehold — dersom klienter i fremtiden er utdanningsinstitusjoner, revurder)

2.3 Ansettelse og HR

Status: DELVIS AKTUELT

2.4 Grunnleggende tjenester (kreditt, offentlige ytelser)

Status: MULIG AKTUELT — Solveig (inkasso)

2.5–2.7

Rettshåndhevelse, Migrasjon, Rettslig prosess: NEI

2.8 Sammenfatning Høyrisiko

Høyrisiko-kategoriStatusHandling
Kritisk infrastruktur N/A
Utdanning N/AMonitor
HR/ansettelse MuligSjekk klientcases
Finansielle tjenester (Solveig) Krever vurderingSeparat DPIA
Rettshåndhevelse N/A
Migrasjon N/A

Konklusjon Seksjon 2: Systemet er ikke høyrisiko for de fleste klienter. Solveig-integrasjonen krever separat vurdering.


SEKSJON 3: MENNESKELIG TILSYN (HUMAN-IN-THE-LOOP)

3.1 Oversikt over autonomi-nivå

Agent/prosessAutonominivåHuman-in-the-loopAnsvarlig person
Paperclip agenter (internt)Høy autonomiThor godkjenner kritiske beslutningerThor Fossum Mathiesen
n8n workflows (klientdata)Medium autonomiAutomatiske handlinger logges, flagges ved unntakThor Fossum Mathiesen
Utgående e-post via AIHøyKrever godkjenning — ikke fullt autonomt per 2026-03-30Thor Fossum Mathiesen
Lead scoring og kvalifiseringMediumResultater presenteres, ikke automatisk handlet påKlient (Controller)
DokumentgenereringHøyDokumenter merkes DRAFT frem til menneskelig godkjenningThor Fossum Mathiesen
CRM-oppdateringerMediumAutomatisk for rutinedata, flagges for avvikende dataThor Fossum Mathiesen

3.2 Status human-in-the-loop

Eksisterende kontroller:

Mangler:

Konklusjon Seksjon 3: Grunnleggende human-in-the-loop tilsyn er på plass. Formell policy og automatisk eskalering mangler.


SEKSJON 4: BEHANDLING AV PERSONOPPLYSNINGER

4.1 Personopplysninger i systemet

DatakategoriKildeBehandlingsgrunnlagLagringsstedRetensjon
Kundedata — navn, e-post, tlfKlienter via CRM/formsOppfyllelse av avtale (art. 6(1)(b))Attio CRM, Monday.comSå lenge klientforhold varer + 3 år
Lead-data — quiz/form-svarHeyflow skjemaSamtykke (art. 6(1)(a))Attio, n8n12 måneder etter siste aktivitet
E-postkommunikasjonGmail APIBerettiget interesse (art. 6(1)(f))Google Workspace3 år
NettstedsatferdGA4Samtykke (art. 6(1)(a))Google Analytics14 måneder (GA4 standard)
AI-kontekst/minneSupermemoryBerettiget interesseSupermemory cloudUnder vurdering
Vektor-embeddingsPineconeBerettiget interessePinecone USAUnder vurdering

4.2 Behandlingsgrunnlag per klient

KlientBehandlingsgrunnlagMerknad
SolveigGDPR art. 6(1)(b) — oppfyllelse av tjenesteavtaleFinansdata krever særskilt vurdering
FørerkortsentralenGDPR art. 6(1)(a) — samtykke via lead-skjemaSamtykke innhentet via Heyflow
FigentGDPR art. 6(1)(b) — B2B markedsføringsavtaleLavere risiko, B2B-kontekst

4.3 Åpne punkter — personopplysninger


SEKSJON 5: KLIENTDATA OG KONFIDENSIALITET

5.1 Klientdata i AI-systemet

Status: JA — men med kontroller

Kontroller på plass:

5.2 Konfidensialitetsforpliktelser overfor AI-leverandører

Optale AS sikrer at alle AI-leverandører som brukes i produksjon for klienter:


SEKSJON 6: IMMATERIELLE RETTIGHETER

6.1 Output fra AI-systemet

Output-typeEierskapMerknad
AI-genererte dokumenter for klienterKlient (Behandlingsansvarlig)Overføres til klient per tjenesteavtale
Interne Optale-dokumenter generert av AIOptale ASIntern bruk
Klient-prompts og instruksjonerKlientKonfidensielle
AI-modell outputs (Claude, GPT)Se leverandørs vilkårAnthropic: kunden eier outputs

6.2 Tredjepartsinnhold

Vurdering: AI-systemet genererer tekst basert på klientinstrukser. Risiko for utilsiktet reproduksjon av opphavsrettsbeskyttet materiale er lav, men ikke null ved generering av lengre tekstlige verk.

Anbefaling: Inkluder klausul i klientavtaler om at AI-generert innhold gjennomgås av klient før publisering.


SEKSJON 7: SAMMENDRAG OG ACTION ITEMS

7.1 Compliance-status oversikt

OmrådeStatusRisiko
Forbudte AI-aktiviteter CompliantLav
Høyrisiko EU AI Act Avklares for SolveigMedium
Human-in-the-loop Delvis på plassMedium
Personopplysninger — grunnlag DokumentertLav
Sub-processor DPA-er Noen manglerMedium
Konfidensialitet / IP Kontroller på plassLav
AI-transparens mot klienter Mangler formeltMedium

7.2 Prioriterte action items

#ActionPrioritetAnsvarligFrist
1Gjennomfør separat AI-risikovurdering for Solveig-integrasjon HøyThor2026-04-07
2Bekreft DPA og zero retention for Supermemory HøyThor2026-04-07
3Bekreft DPA og zero retention for OpenAI API MediumThor2026-04-14
4Skriv formell HITL-policy MediumThor2026-04-14
5Definer retensjonspolicy for Paperclip agent-logger MediumThor2026-04-14
6Inkluder AI-transparensklausul i alle klientavtaler MediumThor2026-04-21
7Vurder om Pinecone-embeddings utgjør behandling under GDPR MediumThor + juridisk2026-04-21

DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Krever gjennomgang av Thor Fossum Mathiesen og juridisk rådgiver.
Dette dokumentet er ikke en juridisk vurdering og erstatter ikke profesjonell juridisk rådgivning.

GDPR COMPLIANCE CHECKLIST — Optale AS

Basert på Visma GDPR Compliance Checklist for AI

Status: DRAFT — Internt vurderingsdokument

Versjon: 1.0

Dato: 2026-03-30

Utarbeidet av: compliance-agent

Ansvarlig: Thor Fossum Mathiesen

Merknad: Denne sjekklisten gir en vurdering av Optale AS' nåværende GDPR-etterlevelse. Den utgjør ikke juridisk rådgivning. Alle kritiske gap-er bør løses med bistand fra juridisk rådgiver.

På plass — Dokumentert og implementert

Delvis — Eksisterer, men mangler formalisering eller dokumentasjon

Mangler — Ikke på plass, krever handling

Kritisk — Blokkerende for lovlig behandling   Viktig — Bør løses innen 30 dager   Anbefalt — Styrker compliance-posisjon


DEL 1: RETTSLIG GRUNNLAG (GDPR ART. 6)

#KravStatusKommentar
1.1Rettslig grunnlag identifisert for alle behandlingsaktiviteter DelvisMuntlig identifisert, ikke formelt dokumentert per klient
1.2Rettslig grunnlag dokumentert i behandlingsprotokoll ManglerIngen formell RoPA eksisterer
1.3Samtykke er gyldig (informert, frivillig, spesifikt, dokumentert) DelvisHeyflow-skjema samler samtykke, men dokumentasjon mangler
1.4Berettiget interesse vurdert og dokumentert (LIA) ManglerIkke gjennomført
1.5Særlige kategorier (art. 9) har eksplisitt rettslig grunnlag AvklarMulig relevant for Solveig (finansdata)

Score Del 1: 0/5 fullt compliant — Kritisk gap


DEL 2: BEHANDLINGSPROTOKOLL — ROPA (GDPR ART. 30)

#KravStatusKommentar
2.1Skriftlig RoPA eksisterer Mangler Obligatorisk for alle organisasjoner
2.2RoPA: navn og kontaktinfo på behandlingsansvarlig ManglerDel av manglende RoPA
2.3RoPA: formål med behandlingen ManglerDel av manglende RoPA
2.4RoPA: kategorier av registrerte og personopplysninger ManglerDel av manglende RoPA
2.5RoPA: mottakere og sub-processors ManglerDel av manglende RoPA
2.6RoPA: tredjelandsoverføringer og sikkerhetstiltak ManglerDel av manglende RoPA
2.7RoPA: planlagte slettefrister ManglerDel av manglende RoPA
2.8RoPA: tekniske og organisatoriske sikkerhetstiltak ManglerDel av manglende RoPA
2.9RoPA oppdateres ved vesentlige endringer ManglerIkke aktuelt uten RoPA

Score Del 2: 0/9 fullt compliant — Kritisk gap

Handling: Opprett behandlingsprotokoll umiddelbart. Bruk Visma-malen.


DEL 3: SIKKERHETSTILTAK (GDPR ART. 32)

#KravStatusKommentar
3.1Risikovurdering gjennomført Mangler Ikke dokumentert
3.2Kryptering i overføring (TLS) På plassHetzner VPS, Vercel bruker TLS
3.3Kryptering ved lagring DelvisHetzner: disk-kryptering bør verifiseres
3.4Tilgangskontroll — minste privilegium DelvisUformelt implementert, ikke dokumentert
3.5Tofaktorautentisering på systemer med persondata DelvisGoogle Workspace: 2FA på. Andre systemer: sjekk
3.6Backup-strategi dokumentert og testet DelvisRunbook eksisterer
3.7Logging og audit trail DelvisPaperclip run-logs, men ikke alle systemer
3.8Prosedyre for gjenoppretting ved teknisk hendelse DelvisBackup-runbook eksisterer, ikke fullstendig
3.9Regelmessig testing av sikkerhetstiltak Mangler Ingen formell test-syklus
3.10Oppdaterte systemer (patcher, avhengigheter) DelvisAvhenger av Hetzner + Vercel oppdateringsprosess

Score Del 3: 1/10 fullt compliant — Vesentlige gap


DEL 4: PRIVACY BY DESIGN OG DEFAULT (GDPR ART. 25)

#KravStatusKommentar
4.1Privacy by Design integrert i systemutvikling DelvisNoen tiltak på plass, men ikke systematisk
4.2Dataminimering — kun nødvendig data samles DelvisGA4 anonymiserer IP. Andre systemer: sjekk
4.3Privacy by Default — strengeste innstillinger som standard DelvisIkke formelt verifisert for alle systemer
4.4Innbygd støtte for sletting og rettighetsutøvelse Mangler Ingen formell sletterutine
4.5Pseudonymisering benyttet der mulig Mangler Ikke implementert

Score Del 4: 0/5 fullt compliant


DEL 5: PERSONVERNERKLÆRING (GDPR ART. 13/14)

#KravStatusKommentar
5.1Personvernerklæring finnes på nettstedet På plassBekreftet — eksisterer på optale.no
5.2Dekker alle behandlingsaktiviteter AvklarInnhold ikke gjennomgått i detalj
5.3Skrevet på forståelig språk AvklarGjennomgå mot GDPR art. 12
5.4AI-bruk er eksplisitt beskrevet Mangler Nødvendig for GDPR art. 22
5.5Tredjelandsoverføringer er beskrevet AvklarSannsynligvis mangler
5.6Sub-processors er listet AvklarSjekk innhold
5.7Registrertes rettigheter er beskrevet AvklarSjekk innhold
5.8Kontaktinformasjon for personvernhenvendelser AvklarSjekk om e-post/skjema finnes

Score Del 5: 1/8 fullt compliant


DEL 6: REGISTRERTES RETTIGHETER (GDPR ART. 15–22)

#KravStatusKommentar
6.1Prosedyre for innsynsforespørsler (DSAR) Mangler Ingen formell prosedyre
6.2DSARs besvares innen 30 dager ManglerProsedyre mangler
6.3Prosedyre for retting av feilaktige opplysninger ManglerIkke dokumentert
6.4Prosedyre for sletting («retten til å bli glemt») Mangler Ikke dokumentert
6.5Prosedyre for dataportabilitet ManglerIkke dokumentert
6.6Prosedyre for innsigelse mot behandling ManglerIkke dokumentert
6.7DSAR-forespørsler logges og arkiveres ManglerIngen logg

Score Del 6: 0/7 fullt compliant — Kritisk gap


DEL 7: DATABEHANDLERAVTALER (GDPR ART. 28)

#KravStatusKommentar
7.1DPA inngått med alle databehandlere (sub-processors) DelvisGoogle, noen andre — men ikke alle
7.2DPA inngått med alle klienter (Optale som Processor) Mangler Ingen klient-DPA signert
7.3Sub-processor-liste formalisert og vedlikeholdt Mangler Eksisterer uformelt
7.4Klienter varsles om endring i sub-processors (30 dager) ManglerIngen varslingsprosess
7.5DPA-er gjennomgås jevnlig ManglerIngen revisjonssyklus

Score Del 7: 0/5 fullt compliant — Kritisk gap


DEL 8: DPIA — PERSONVERNKONSEKVENSVURDERING (GDPR ART. 35)

#KravStatusKommentar
8.1Identifisert om behandling krever DPIA DelvisAI OS sannsynligvis krever DPIA
8.2DPIA gjennomført for høyrisikobehandlinger Mangler Ikke gjennomført
8.3DPIA dokumentert og arkivert ManglerIkke aktuelt uten DPIA
8.4Datatilsynet konsultert ved høy restrisiko AvklarAvhenger av DPIA-resultat

Score Del 8: 0/4 fullt compliant


DEL 9: TREDJELANDSOVERFØRINGER (GDPR KAP. V)

#KravStatusKommentar
9.1Alle overføringer til tredjeland identifisert DelvisKjente: Google, Anthropic, Monday.com. Sjekk Supermemory, Pinecone
9.2Overføringsmekanisme på plass (SCCs, adekvansvedtak etc.) DelvisGoogle DPA dekker SCCs. Andre: sjekk
9.3Transfer Impact Assessment (TIA) gjennomført Mangler Ikke gjennomført for noen leverandør
9.4Databehandlingsgeografi kontrollert og dokumentert DelvisHetzner Frankfurt (EU) — andre: ikke verifisert

Score Del 9: 0/4 fullt compliant


DEL 10: DATABRUDDSHANDTERING (GDPR ART. 33/34)

#KravStatusKommentar
10.1Prosedyre for deteksjon og håndtering av databrudd Mangler Ingen formell prosedyre
10.2Intern varslingsprosess (hvem varsler hvem, innen 24t) ManglerIkke dokumentert
10.3Prosedyre for varsling til Datatilsynet (72t) Mangler Ikke dokumentert
10.4Prosedyre for varsling til registrerte ved høy risiko ManglerIkke dokumentert
10.5Bruddslogg (register over brudd og håndtering) ManglerIkke implementert
10.6Kontaktinfo til Datatilsynet tilgjengelig DelvisDatatilsynet.no kjent, men ikke i formell prosedyre

Score Del 10: 0/6 fullt compliant — Kritisk gap


DEL 11: DATAMINIMERING OG SLETTING (GDPR ART. 5(1)(C) OG (E))

#KravStatusKommentar
11.1Retensjonspolicy definert per datatype og system Mangler Ingen formell policy
11.2Automatiserte sletteprosesser implementert ManglerIkke implementert
11.3Manuelle sletteprosedyrer dokumentert ManglerIkke dokumentert
11.4«Frivillig tekst»-felt i formularer varsler brukere AvklarHeyflow-felt: sjekk om advarsel vises
11.5Dataminimering vurdert og dokumentert for hvert system ManglerIkke gjennomgått

Score Del 11: 0/5 fullt compliant


DEL 12: AI-SPESIFIKKE KRAV

#KravStatusKommentar
12.1AI-bruk er transparens-kommunisert til registrerte Mangler Ikke i personvernerklæring eller DPA
12.2Automatiserte beslutninger dokumentert (GDPR art. 22) Mangler Ikke dokumentert
12.3Rett til menneskelig gjennomgang implementert DelvisHITL eksisterer, men ikke formelt tilbudt registrerte
12.4AI-modell data retention policy bekreftet DelvisAnthropic: bekreftet. OpenAI/Google Gemini: verifiser
12.5Klienter informert om AI-leverandørers sub-processing Mangler Mangler fra klient-DPA og kommunikasjon

Score Del 12: 1/5 fullt compliant


SAMLET STATUS

DelTemaKritiske gapTotalt score
1Rettslig grunnlagNei (men udokumentert)0/5
2Behandlingsprotokoll (RoPA) JA — Mangler helt0/9
3SikkerhetstiltakNei (men mangler dokumentasjon)1/10
4Privacy by DesignNei0/5
5PersonvernerklæringNei (eksisterer, men mangelfull)1/8
6Registrertes rettigheter JA — Ingen prosedyrer0/7
7Databehandleravtaler JA — Ingen klient-DPAer0/5
8DPIANei0/4
9TredjelandsoverføringerNei0/4
10Databruddshandtering JA — Ingen prosedyre0/6
11Dataminimering og slettingNei0/5
12AI-spesifiktNei1/5
TOTAL4 kritiske gap-er3/73

PRIORITERT HANDLINGSPLAN

HASTER Umiddelbart — Blokkerende, før neste klientoppdrag

  1. Opprett behandlingsprotokoll (RoPA) — Hent mal fra Visma, fyll ut for alle behandlingsaktiviteter
  2. Inngå klient-DPAer — Send Optale DPA-mal til Solveig, Førerkortsentralen, Figent
  3. Inngå DPAer med sub-processors — Prioriter Supermemory (ukjent DPA-status) og verifiser resterende
  4. Lag bruddhåndteringsprosedyre — Dokumenter varslingsrutine (24t intern, 72t Datatilsynet)

VIKTIG Innen 30 dager

  1. DSAR-prosedyre — Lag skriftlig prosedyre for innsynsforespørsler
  2. Retensjonspolicy — Definer og implementer per system
  3. Oppdater personvernerklæring — Legg til AI-bruk, sub-processors, tredjelandsoverføringer
  4. Transfer Impact Assessment (TIA) — Gjennomfør for Google, Anthropic, Monday.com
  5. Gjennomfør DPIA — Spesielt for AI OS og Solveig-integrasjon
  6. Sikkerhetsdokumentasjon — Formaliser eksisterende tilgangskontroll og audit trail

NYTTIG Innen 90 dager

  1. Privacy by Design-policy
  2. Intern datahåndteringspolicy
  3. ISO 27001 gap-analyse
  4. Samtykke-dokumentasjon fra Heyflow-skjema

DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Ikke for ekstern distribusjon. Krever gjennomgang av Thor Fossum Mathiesen.

PRIVACY BY DESIGN AUDIT — Optale AI OS

Basert på Visma Privacy by Design and Default — 8 tiltak

Status: DRAFT — Krever gjennomgang av Thor Fossum Mathiesen

Versjon: 1.0

Dato: 2026-03-30

System auditert: Optale AI OS (Paperclip multi-agent fleet + all infrastruktur)

Utarbeidet av: compliance-agent

Merknad: Denne revisjonen vurderer Optale AI OS mot Visma Privacy by Design-prinsippene. Den utgjør ikke juridisk rådgivning og er ikke en formell DPIA. Alle tiltak markert som «Kritisk» bør adresseres før neste klientoppdrag.

Compliant — Tiltak implementert og dokumentert

Delvis compliant — Tiltak delvis på plass, men mangler dokumentasjon

Ikke compliant — Tiltak mangler, handling kreves

Kritisk  |  Viktig  |  Anbefalt


TILTAK 1: FORMÅLSBEGRENSNING (PURPOSE LIMITATION)

«Personopplysninger skal kun brukes til det formålet de ble samlet inn for.»

Vurdering

AspektStatusKommentar
Formål er definert ved innsamling DelvisFormål er implisitt forstått, ikke eksplisitt dokumentert
Formål er dokumentert i behandlingsprotokoll ManglerIngen RoPA eksisterer
Persondata brukes ikke til nye formål uten ny hjemmel AvklarAI-agenter kan i prinsippet kryss-referere data på tvers av klienter
Klienter er informert om formål DelvisDelvis i personvernerklæring
AI-modeller trenes ikke på klientdata CompliantAnthropic zero-retention bekreftet

Status tiltak 1: Delvis compliant

Konkrete funn

Problem 1: Paperclip-agenter har i prinsippet tilgang til kontekst fra flere klienter hvis de kjøres i samme instans. Det er ikke dokumentert at klientdata holdes isolert på agent/instans-nivå.

Problem 2: Supermemory brukes som langtidsminne for AI OS. Det er uklart om kundedata fra ulike engasjementer blandes i kontekstvektorer.

Tiltak

#TiltakPrioritetFrist
1aOpprett behandlingsprotokoll med formål per behandlingHASTER2026-04-07
1bDokumenter klient-isolasjon i Paperclip/SupermemoryVIKTIG2026-04-14
1cGjennomgå om AI-agenter kan kryss-referere klientdataVIKTIG2026-04-14

TILTAK 2: STANDARDINNSTILLINGER (PRIVACY BY DEFAULT)

«Systemet skal ha de strengeste personverninnstillingene som standard.»

Vurdering

AspektStatusKommentar
GA4: IP-anonymisering aktivert AvklarGA4 anonymiserer IP som standard, men bekreft innstillinger
GA4: Data retention satt til minimum AvklarStandard er 14 måneder — sjekk og juster
Cookie-samtykke: «Kun nødvendige» som standard AvklarSjekk cookie-banner-konfigurasjon på optale.no
Heyflow: Samler kun nødvendige felt DelvisNoen skjema kan ha unødvendige felt
Attio/CRM: Tilgangskontroll — kun nødvendig tilgang DelvisRollestyring eksisterer, men ikke dokumentert
n8n: Workflows lagrer ikke mer data enn nødvendig AvklarSjekk datalagring i workflows
Paperclip: Agenter har minste nødvendige tilgang DelvisAgenter har definerte roller, ikke formelt dokumentert

Status tiltak 2: Delvis compliant

Tiltak

#TiltakPrioritetFrist
2aVerifiser GA4-innstillinger: data retention 2 mnd, IP-anonymiseringVIKTIG2026-04-07
2bSjekk cookie-banner: «Kun nødvendige» som standard valgVIKTIG2026-04-07
2cGjennomgå Heyflow-skjema og fjern unødvendige feltNYTTIG2026-04-21
2dDokumenter tilgangskontroll i alle systemerVIKTIG2026-04-14

TILTAK 3: DATAMINIMERING (DATA MINIMIZATION)

«Samle kun de personopplysningene som er strengt nødvendige for formålet.»

Vurdering

SystemDataminimeringKommentar
Heyflow-skjema DelvisNoen quiz-skjema samler demografisk data som kan være unødvendig
Attio CRM DelvisManuelt input — risiko for overinnsamling
Gmail/e-post AvklarHele e-posttråder lagres — vurder om alt er nødvendig
Paperclip agent-logger AvklarLogger kan inneholde persondata som del av klientkontekst
Google Analytics 4 DelvisAtferdsdata samles — vurder hva som faktisk brukes
Supermemory ManglerUklar hvilke data som lagres i AI-minne
n8n workflows DelvisArbeidsflyt-data kan akkumulere persondata over tid

Status tiltak 3: Delvis compliant

Tiltak

#TiltakPrioritetFrist
3aGjennomgå alle Heyflow-skjema og fjern unødvendige feltVIKTIG2026-04-14
3bDefiner hva Supermemory lagrer og implementer dataminimeringHASTER2026-04-07
3cGjennomgå n8n-workflows og implementer automatisk slettingVIKTIG2026-04-21
3dVurder om hele e-posttråder må lagresNYTTIG2026-04-21

TILTAK 4: EKSTRA BESKYTTELSE FOR SENSITIVE DATA

«Særlige kategorier (art. 9) og andre sensitive data krever ekstra sikkerhetstiltak.»

Vurdering

AspektStatusKommentar
Identifisering av sensitive data AvklarSolveig-integrasjon: mulig finansdata
Særskilte sikkerhetstiltak for sensitive data ManglerIngen differensiert sikkerhet per datatype
Kryptering av sensitive data i lagring DelvisTLS i overføring, lagringskryptering uklar
Tilgangsbegrensning til sensitive data DelvisRollestyring, men ikke per sensitiv datakategori
Automatisert behandling av sensitive data ManglerIkke gjennomgått

Status tiltak 4: Ikke compliant — med hensyn til Solveig-integrasjon

Tiltak

#TiltakPrioritetFrist
4aKartlegg om Solveig-data inneholder finansdataHASTER2026-04-07
4bImplementer differensiert tilgangskontrollVIKTIG2026-04-14
4cBekreft kryptering i lagring på Hetzner VPSVIKTIG2026-04-07
4dGjennomfør DPIA for Solveig-integrasjonenHASTER2026-04-14

TILTAK 5: ADVARSEL VED FRITEKSTFELT

«Brukere skal advares om personvern-risiko ved fritekstfelt.»

SystemFritekstfeltAdvarselKommentar
Heyflow-skjemaJa — kommentarfelt ManglerIngen advarsel mot å taste inn andres persondata
Attio CRM — notatfeltJa ManglerInternt system — vurder advarsel
n8n — brukerinndataVarierer AvklarAvhenger av workflow-konfigurasjon
Paperclip — agentinstruksjonerJaN/A — interntKun Thor har tilgang

Status tiltak 5: Ikke compliant for klientvendte systemer

Tiltak

#TiltakPrioritetFrist
5aLegg til advarselstekst ved fritekstfelt i Heyflow-skjemaVIKTIG2026-04-14
5bVurder tilsvarende advarsel i Attio-notaterNYTTIG2026-04-21

TILTAK 6: SLETTING (DELETION AND RETENTION)

«Personopplysninger skal slettes når formålet er oppfylt og oppbevaringstiden er utløpt.»

SystemRetensjonspolicySletterutineStatus
Attio CRMIngen formell policyIngen rutine Mangler
Gmail / Google WorkspaceIngen formell policyIngen rutine Mangler
Heyflow (lead-data)Ingen formell policyIngen rutine Mangler
Google Analytics 4Standard 14 mndAutomatisk ved konfigurering Delvis
Paperclip agent-loggerIngen formell policyIngen rutine Mangler
SupermemoryUkjentUkjent Mangler
n8n execution logsIngen formell policyIngen rutine Mangler
Monday.comIngen formell policyIngen rutine Mangler

Status tiltak 6: Ikke compliant

Tiltak

#TiltakPrioritetFrist
6aDefiner retensjonspolicy per systemHASTER2026-04-07
6bSett GA4 data retention til 2 månederVIKTIG2026-04-07
6cImplementer sletteprosedyre for klientdata ved avsluttet engasjementVIKTIG2026-04-14
6dAvklar retensjon i Supermemory og implementer sletterutineHASTER2026-04-07
6eSett opp automatisk sletting av n8n execution logsVIKTIG2026-04-21

TILTAK 7: TILGANGSKONTROLL (ACCESS CONTROL)

«Kun autoriserte personer skal ha tilgang til personopplysningene, basert på rollene deres.»

SystemTilgangsstyringRollebasert2FADokumentertStatus
Google Workspace Delvis
Attio CRM Uklar Delvis
Monday.com Uklar Delvis
Hetzner VPS (SSH-nøkler) Kun Thor Delvis
Paperclip (agentroller)N/A Delvis Delvis
n8n Begrenset Uklar Delvis
Supermemory Uklar Uklar Mangler
Pinecone (API key)N/A Delvis

Status tiltak 7: Delvis compliant — strukturen er på plass, men mangler dokumentasjon og 2FA-verifisering

Tiltak

#TiltakPrioritetFrist
7aVerifiser og aktiver 2FA på: Attio, Monday.com, n8nVIKTIG2026-04-07
7bDokumenter tilgangsmatrise: hvem har tilgang til hvaVIKTIG2026-04-14
7cAvklar Supermemory-tilgangskontrollHASTER2026-04-07
7dImplementer offboarding-rutineVIKTIG2026-04-14
7eRevider API-nøkler — roter regelmessigNYTTIG2026-04-21

TILTAK 8: LOGGING (AUDIT TRAIL)

«Logg hvem som har hatt tilgang til personopplysninger, og hva som ble gjort med dem.»

SystemLoggingType logRetensjonStatus
Paperclip (agenthandlinger)Run-logs med full sporbarhetUklar God
Google WorkspaceAdmin + brukerlogg180 dager (standard) Delvis
Attio CRMAktivitetsloggUklar Delvis
Monday.comAktivitetsloggUklar Delvis
Hetzner VPS (system-logs)SSH, systemd, nginxRoteres ved kapasitet Delvis
n8nExecution logsKort Delvis
Heyflow UklarSubmission logsUklar Avklar
Supermemory UklarUkjentUkjent Mangler

Status tiltak 8: Delvis compliant

Paperclip-run-loggene er et sterkt punkt. Svakheten er at det mangler samlet, sentralisert oversikt over tilgangslogger og at retensjon av logger ikke er definert.

Tiltak

#TiltakPrioritetFrist
8aDefiner retensjonspolicy for audit-logger (min. 12 måneder)VIKTIG2026-04-14
8bAktiver Google Workspace audit logs og sett retensjon til 12 månederVIKTIG2026-04-07
8cAvklar logging i SupermemoryHASTER2026-04-07
8dVurder sentralisert loggingNYTTIG2026-04-28

SAMMENDRAG — PRIVACY BY DESIGN AUDIT

Statusoversikt per tiltak

#TiltakStatusRisiko
1Formålsbegrensning DelvisMedium
2Privacy by Default DelvisMedium
3Dataminimering DelvisMedium
4Ekstra beskyttelse sensitive data Ikke compliantHøy
5Fritekstfelt-advarsler Ikke compliantLav-medium
6Sletting og retensjon Ikke compliantHøy
7Tilgangskontroll DelvisMedium
8Logging DelvisMedium

Kritiske funn (krever umiddelbar handling)

  1. Ingen retensjonspolicy eller sletteprosedyre (Tiltak 6) — kritisk GDPR-gap
  2. Supermemory: ukjent DPA, ukjent datalagring, ukjent tilgang (Tiltak 1, 3, 6, 7, 8)
  3. Ingen DPIA for Solveig-integrasjon (Tiltak 4) — potensielt høyrisiko-behandling
  4. Behandlingsprotokoll (RoPA) mangler (Tiltak 1) — obligatorisk etter GDPR art. 30

Samlet vurdering

Optale AI OS har et solid teknisk fundament:

Men den dokumentmessige og prosedyremessige compliance er svak:

Optale er på et nivå som er typisk for en ung, teknologidriven virksomhet — solide tekniske kontroller, men compliance-dokumentasjonen henger etter. Dette er løsbart.


PRIORITERT TILTAKSLISTE (ALLE TILTAK SAMLET)

PrioritetTiltakFrist
HASTERAvklar Supermemory: DPA, datalagring, tilgang, sletting2026-04-07
HASTEROpprett behandlingsprotokoll (RoPA)2026-04-07
HASTERBekreft Hetzner disk-kryptering2026-04-07
HASTERGjennomfør DPIA for Solveig og AI OS2026-04-14
HASTERDefiner retensjonspolicy per system2026-04-07
VIKTIGVerifiser GA4-innstillinger2026-04-07
VIKTIGAktiver 2FA på Attio, Monday.com, n8n2026-04-07
VIKTIGAktiver Google Workspace audit logs2026-04-07
VIKTIGDokumenter klient-isolasjon i Paperclip/Supermemory2026-04-14
VIKTIGLag offboarding-rutine2026-04-14
VIKTIGImplementer sletteprosedyre2026-04-14
VIKTIGLegg til fritekstfelt-advarsel i Heyflow2026-04-14
VIKTIGDefiner logg-retensjon (min. 12 mnd)2026-04-14
NYTTIGGjennomgå Heyflow-skjema for unødvendige felt2026-04-21
NYTTIGVurder sentralisert logging2026-04-28
NYTTIGSett opp automatisk sletting av n8n execution logs2026-04-21

DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Krever gjennomgang av Thor Fossum Mathiesen.
Dette dokumentet er ikke juridisk rådgivning.

VISMA SHOPPING LIST — Kamilla

Dokumenter Kamilla skal laste ned fra Visma for Optale AS

Til: Kamilla Haugen (GDPR-ansvarlig, styremedlem)

Fra: Thor Fossum Mathiesen / compliance-agent

Dato: 2026-03-30

Status: DRAFT — Gjennomgå med Thor

Hei Kamilla! Under finner du en komplett liste over dokumenter vi trenger fra Visma-biblioteket ditt. Dokumentene er prioritert etter hva som er mest kritisk. Takk for at du hjelper oss med dette!

HASTER Last ned umiddelbart

Disse dokumentene er blokkerende for at Optale lovlig kan behandle klientdata.


1. Databehandleravtale (DPA-mal)

Hva: Standardmal for databehandleravtale mellom behandlingsansvarlig og databehandler, i tråd med GDPR art. 28.

Søk i Visma: databehandleravtale / DPA / behandleravtale / personopplysningsloven art 28

Bruk: Vi sender denne til Solveig, Førerkortsentralen og Figent som klienter. Optale er databehandler.

Alternativt: Visma DPA-mal (engelsk) — søk: data processing agreement template

Merk: Vi har allerede Visma-DPA-en fra Codegarden/Best Eiendomsmegler-eksemplet. Søk etter oppdatert eller generisk Visma-DPA-mal om det finnes en nyere versjon.


2. Behandlingsprotokoll / Behandlingsaktivitetsregister (RoPA)

Hva: Register over alle behandlingsaktiviteter, jf. GDPR art. 30. Obligatorisk for alle virksomheter.

Søk i Visma: behandlingsprotokoll / RoPA / behandlingsaktiviteter / artikkel 30 / register over behandlingsaktiviteter

Bruk: Fyll inn Optales egne behandlingsaktiviteter per klient og system.

Format: Bør være en Excel/tabell-mal vi kan fylle ut.


3. Informasjonskapselpolicy (Cookie Policy)

Hva: Mal for informasjonskapselerklæring, inkl. kategorisering av cookies og samtykkekrav (ePrivacy + GDPR).

Søk i Visma: informasjonskapselpolicy / cookie policy / cookieerklæring / ePrivacy / cookies samtykke

Bruk: Oppdatere Optales nettsted (optale.no). Vi bruker GA4, Google Ads og Heyflow.

Merk: Trenger versjon som dekker analytiske + markedsføringscookies, ikke bare strengt nødvendige.


4. Personvernerklæring for tjenesteleverandør / nettsted

Hva: Mal for personvernerklæring (Privacy Notice) som vises på nettstedet og i klientkommunikasjon.

Søk i Visma: personvernerklæring / privacy notice / personvernmelding nettsted / personvernoversikt

Bruk: Optale har allerede en personvernerklæring, men den trenger å oppdateres med AI-bruk, sub-processors og tredjelandsoverføringer.

Trenger: Mal som dekker tjenesteleverandør-rollen og AI-prosessering.


VIKTIG Last ned innen 7 dager

Disse dokumentene trenger vi raskt, men er ikke absolutt blokkerende fra dag 1.


5. Varslingsmal for databrudd (Breach Notification Templates)

Hva: Maler for varsling ved personvernbrudd:

Søk i Visma: databrudd / bruddvarsling / breach notification / hendelseshåndtering personvern / Datatilsynet varsling / personvernhendelse

Bruk: Vi har ingen bruddhåndteringsprosedyre. Dette er kritisk.


6. Personvernkonsekvensvurdering (DPIA-mal)

Hva: Mal for Data Protection Impact Assessment (DPIA), jf. GDPR art. 35.

Søk i Visma: DPIA / personvernkonsekvensvurdering / risikovurdering personvern / høyrisikobehandling / konsekvensutredning

Bruk: Vi må gjennomføre DPIA for AI OS og for Solveig-integrasjonen (finansdata, høy risiko).

Merk: Visma har antakelig en god mal her siden de selv er et GDPR-kompliant teknologiselskap.


7. Register over behandlingsaktiviteter — Sub-processor versjon

Hva: Mal for underleverandørliste (sub-processor register).

Søk i Visma: underleverandørliste / sub-processor / tredjepartsleverandører personvern / databehandleroversikt

Bruk: Vi trenger en formell liste over alle underleverandører (Google, Anthropic, Monday.com etc.) vedlagt klient-DPAer.

Format: Gjerne en tabellmal.


8. Slettepolicy / Dataretensjonspolicy

Hva: Mal for oppbevaringstider og sletteprosedyrer.

Søk i Visma: slettepolicy / datalagringspolicy / oppbevaringstider / retention policy / sletteprosedyre / GDPR art 5 e

Bruk: Vi må definere hvor lenge vi holder klientdata i hvert system (Gmail, Monday.com, agent-logger, etc.)


9. Personvernmelding for ansatte / medarbeidere

Hva: Mal for personvernmelding til ansatte (HR Privacy Notice), jf. GDPR art. 13.

Søk i Visma: personvernmelding ansatte / HR personvern / medarbeiderpersonvern / employee privacy notice / ansattepersonvern

Bruk: Optale har ansatte/frilansere og må informere dem om behandling av deres personopplysninger.

Merk: Visma HR-modulen har antakelig dette innebygd. Sjekk om du finner det som frittstående dokument.


10. Brukervilkår / Tjenestevilkår (Terms of Service)

Hva: Standard tjenestevilkår for IPA/konsulenttjenester.

Søk i Visma: brukervilkår / tjenestevilkår / terms of service / brukeravtale / tjenesteavtale

Bruk: Optale trenger standard vilkår for klientavtaler, spesielt for AI-tjenester.

Merk: Krever tilpasning og juridisk gjennomgang for AI-tjenester.


NYTTIG Last ned om tilgjengelig

Disse styrker vår compliance-posisjon, men ikke kritisk ennå.


11. Transfer Impact Assessment (TIA) mal

Hva: Mal for vurdering av dataoverføringer til tredjeland (Schrems II-krav).

Søk i Visma: transfer impact assessment / TIA / Schrems II / overføring tredjeland / SCC vurdering / overføringskonsekvenser

Bruk: Vi overfører data til USA via Google, Anthropic, Monday.com. Trenger TIA per leverandør.


12. Informasjonssikkerhetspolicy (intern)

Hva: Intern policy for informasjonssikkerhet og datasikkerhet.

Søk i Visma: informasjonssikkerhetspolicy / intern personvernpolicy / datasikkerhetspolicy / ISMS / sikkerhetspolicy

Bruk: Optales ansatte trenger intern policy for håndtering av persondata og konfidensiell informasjon.


13. Samtykkeskjema / Samtykkedokumentasjon

Hva: Mal for dokumentasjon av samtykke etter GDPR art. 7.

Søk i Visma: samtykke GDPR / samtykkeskjema / consent management / samtykkeerklæring / GDPR samtykke dokumentasjon

Bruk: Dokumentere samtykke fra leads via Heyflow-skjema.


14. Samsvarserklæring / Compliance Statement

Hva: Formell erklæring om GDPR-etterlevelse fra Optale AS.

Søk i Visma: samsvarserklæring / compliance statement / GDPR-erklæring / personvernbekreftelse / compliance declaration

Bruk: Relevant for anbudsrunder (offentlig sektor, enterprise). Signeres av Thor.


DOKUMENTER VI IKKE KAN FÅ FRA VISMA

Disse må vi lage internt. Gi gjerne input om du har referanser:

DokumentGrunn
AI Transparency Statement (norsk)AI-spesifikt — for nytt for Visma-biblioteket
Automatisert beslutningsdokumentasjon (GDPR art. 22)Optale-spesifikt for AI OS
AI-modell datahåndteringspolicyOptale-spesifikt
SOC 2 ReadinessKrever ekstern revisor

KONTAKT

Spørsmål til Thor: thor@optale.no

Hvis et dokument ikke finnes i Visma, eller du er usikker på hva vi trenger — bare send en melding. Alle dokumenter lastes opp til /home/thor/AI-OS/Business/Compliance/

Utarbeidet av compliance-agent — 2026-03-30
DRAFT — Gjennomgå med Thor