Basert på Visma enterprise-maler
Viktig merknad: Dette er et UTKAST og utgjør ikke juridisk rådgivning. Dokumentet må gjennomgås og godkjennes av Thor Fossum Mathiesen og/eller ekstern juridisk rådgiver før det sendes til klienter eller signeres.
mellom
[KLIENTENS NAVN] (org.nr. [KLIENTENS ORG.NR])
[ADRESSE]
heretter kalt «Behandlingsansvarlig»
og
Optale AS (org.nr. 933 367 781)
Lysaker Torg 45, 1366 Lysaker
heretter kalt «Databehandler»
1.1 Denne databehandleravtalen («Avtalen») regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig i henhold til personvernforordningen (GDPR) art. 28.
1.2 Avtalen inngås som en del av, og er underordnet, hovedavtalen mellom partene om levering av [IPA-tjenester / AI-agentbaserte markedsføringstjenester / annet: beskriv] («Hovedavtalen»).
1.3 Ved motstrid mellom denne Avtalen og Hovedavtalen, skal denne Avtalens bestemmelser om personvern ha forrang.
Med mindre annet er definert i denne Avtalen, gjelder definisjonene i GDPR og personopplysningsloven:
Databehandler behandler personopplysninger utelukkende på Behandlingsansvarliges vegne og etter dennes dokumenterte instrukser for følgende formål:
Personopplysningene gjelder følgende kategorier av registrerte:
Behandlingen omfatter følgende kategorier av personopplysninger:
Merk: Dersom behandlingen inkluderer særlige kategorier, kreves eksplisitt legal basis og forhøyet sikkerhetsnivå.
Databehandler behandler personopplysningene så lenge Hovedavtalen er i kraft, eller inntil Behandlingsansvarlig gir andre instrukser. Ved opphør av Hovedavtalen gjelder bestemmelsene i punkt 10.
4.1.1 Databehandler behandler utelukkende personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, herunder instrukser i denne Avtalen, med mindre annen behandling er påkrevd ved lov. I slike tilfeller informerer Databehandler Behandlingsansvarlig om dette rettslige kravet før behandlingen, med mindre loven forbyr slik informasjon.
4.1.2 Databehandler informerer Behandlingsansvarlig umiddelbart dersom en instruks etter Databehandlerens vurdering vil være i strid med GDPR eller annen gjeldende personvernlovgivning.
4.2.1 Databehandler sikrer at personer autorisert til å behandle personopplysningene har forpliktet seg til konfidensialitet eller er underlagt en lovfestet taushetsplikt.
4.3.1 Databehandler implementerer og opprettholder tekniske og organisatoriske tiltak som er egnet til å sikre et sikkerhetsnivå som er tilpasset risikoen, jf. GDPR art. 32. Dette inkluderer:
4.4.1 Databehandler har Behandlingsansvarliges generelle forhåndsgodkjenning til å benytte underleverandørene opplistet i Vedlegg B (Sub-processor-liste).
4.4.2 Databehandler informerer Behandlingsansvarlig om eventuelle endringer i bruk av underleverandører (tillegg eller utskiftning) med minimum 30 dagers varsel via e-post. Behandlingsansvarlig kan motsette seg slike endringer innen 14 dager.
4.4.3 Databehandler inngår databehandleravtaler med alle underleverandører som behandler personopplysninger, med forpliktelser som er likeverdige med forpliktelsene i denne Avtalen.
4.5.1 Databehandler bistår Behandlingsansvarlig med å oppfylle den registrertes rettigheter: innsyn (art. 15), retting (art. 16), sletting (art. 17), begrensning (art. 18), dataportabilitet (art. 20) og innsigelse (art. 21).
4.5.2 Databehandler videresender umiddelbart, og senest innen 3 virkedager, enhver henvendelse fra registrerte til Behandlingsansvarlig.
4.6.1 Databehandler varsler Behandlingsansvarlig uten unødig opphold og senest innen 24 timer etter å ha fått kunnskap om et databrudd, til e-post: [behandlingsansvarliges sikkerhets-e-post].
4.6.2 Varselet skal inneholde (i den grad det er mulig på varslingstidspunktet):
4.6.3 Partene samarbeider om eventuell varsling til Datatilsynet (72-timersfristen etter GDPR art. 33).
Databehandler bistår Behandlingsansvarlig ved gjennomføring av vurderinger av personvernkonsekvenser (DPIA) ved behov, jf. GDPR art. 35.
Se punkt 10 (Avtalens opphør).
4.9.1 Databehandler stiller til rådighet all informasjon som er nødvendig for å påvise at forpliktelsene i denne Avtalen overholdes.
4.9.2 Databehandler tillater og bidrar til revisjoner og inspeksjoner utført av Behandlingsansvarlig eller revisor utpekt av Behandlingsansvarlig, med minimum 30 dagers skriftlig varsel.
5.1 Behandlingsansvarlig er ansvarlig for at det finnes et gyldig behandlingsgrunnlag (GDPR art. 6) for all behandling som Databehandler utfører på dennes vegne.
5.2 Behandlingsansvarlig gir Databehandler klare og dokumenterte instrukser for behandlingen.
5.3 Behandlingsansvarlig informerer Databehandler om alle relevante endringer i behandlingsgrunnlag, kategorier av registrerte, formål eller andre forhold av betydning for etterlevelse.
6.1 Databehandler overfører ikke personopplysninger til land utenfor EU/EØS uten at én av følgende forutsetninger er oppfylt:
6.2 Databehandler benytter følgende sub-processors med datasentre utenfor EU/EØS:
| Leverandør | Land | Overføringsmekanisme |
|---|---|---|
| Anthropic (Claude API) | USA | SCCs (DPA inngått) |
| Google (Workspace, GA4) | USA | SCCs via Google DPA |
| Monday.com | USA | SCCs via Monday DPA |
| OpenAI (dersom benyttet) | USA | SCCs (DPA inngått) |
6.3 Databehandler gjennomfører Transfer Impact Assessment (TIA) for overføringer til høyrisikoland.
7.1 Databehandler benytter kunstig intelligens (AI) og automatiserte systemer i leveransen. Alle AI-baserte behandlinger er spesifisert i Vedlegg A.
7.2 Databehandler bekrefter at:
8.1 Dersom Databehandler er ansvarlig for et brudd på GDPR, er Databehandler erstatningsansvarlig for skaden dette medfører, jf. GDPR art. 82.
8.2 Databehandler er ikke ansvarlig for skade forårsaket av Behandlingsansvarliges instrukser, forutsatt at Databehandler har fulgt disse instruksene.
8.3 Partenes samlede ansvar under denne Avtalen er begrenset til det beløp som er betalt under Hovedavtalen de siste 12 månedene, med mindre skaden er forårsaket av grov uaktsomhet eller forsett.
9.1 Denne Avtalen trer i kraft ved signering og gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig.
9.2 Avtalen opphører automatisk når Hovedavtalen opphører.
10.1 Ved opphør av Avtalen skal Databehandler, etter Behandlingsansvarliges valg:
10.2 Sletting skal gjennomføres innen 30 dager etter avtalens opphør.
10.3 Databehandler kan beholde personopplysningene dersom dette er påkrevd ved lov, men skal informere Behandlingsansvarlig om dette.
11.1 Avtalen er underlagt norsk rett.
11.2 Tvister som oppstår i tilknytning til Avtalen skal søkes løst i minnelighet. Dersom dette ikke lykkes, skal tvisten avgjøres ved Oslo tingrett som verneting.
For Behandlingsansvarlig:
Navn:
Tittel:
Dato:
Signatur:
For Optale AS (Databehandler):
Navn: Thor Fossum Mathiesen
Tittel: Daglig leder
Dato:
Signatur:
| System | Formål | Persondata behandlet | Rettslig grunnlag |
|---|---|---|---|
| Paperclip AI Agent Fleet | Automatisering av forretningsprosesser, dokumentbehandling | Kundedata, kontaktinfo, kommunikasjonshistorikk | Oppfyllelse av avtale (art. 6(1)(b)) |
| n8n workflow automation | Automatisert datautveksling og prosessering | Leads, kontaktinfo, forretningsdata | Berettiget interesse / Avtale |
| Attio CRM | Kundehåndtering og relasjonsdata | Navn, e-post, telefon, kommunikasjon | Berettiget interesse (art. 6(1)(f)) |
| Heyflow | Lead capture via skjema og quiz | Navn, e-post, telefon, svardata | Samtykke (art. 6(1)(a)) |
| Google Analytics 4 | Nettstedsanalyse | IP-adresse (anonymisert), atferdsdata | Samtykke (art. 6(1)(a)) |
| Supermemory | AI-assistert kontekstuell minne/søk | Forretningsdokumenter, e-postsegmenter | Berettiget interesse |
Alle AI-agenter i Optale AI OS opererer med følgende menneskelig tilsyn:
Per 2026-03-30. Oppdateres løpende med 30 dagers varsel.
| Leverandør | Formål | Jurisdiksjon | DPA status | Databehandlingssted |
|---|---|---|---|---|
| Anthropic | Claude API — AI-modell | USA | DPA tilgjengelig | USA (SCCs) |
| Google LLC | Gmail, Google Workspace, GA4, Ads | USA | Google DPA m/SCCs | USA + EU |
| Monday.com | CRM og prosjektstyring | Israel/USA | DPA tilgjengelig | EU (region kan velges) |
| Hetzner Online GmbH | VPS-hosting (AI OS infrastruktur) | Tyskland (EU) | DPA inngått | Deutschland |
| Vercel Inc | Webhosting og deployment | USA | DPA tilgjengelig | USA/EU (Edge) |
| Heyflow GmbH | Lead capture skjema | Tyskland | DPA tilgjengelig | EU |
| Pinecone Systems | Vektordatabasen for AI-minne | USA | DPA tilgjengelig | USA (SCCs) |
| n8n GmbH | Workflow automation | Tyskland | DPA (self-hosted) | EU / Self-hosted |
| Attio Ltd | CRM | UK | DPA tilgjengelig | UK/EU |
| Supermemory | AI-assistert minne | USA | Verifiseres | USA (TBC) |
| OpenAI (hvis benyttet) | GPT API | USA | DPA tilgjengelig | USA (SCCs) |
DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Krever juridisk gjennomgang før utsendelse til klienter.
Merknad: Dette er et internt vurderingsdokument etter Visma Legal AI Assessment-mal. Det utgjør ikke juridisk rådgivning. Dokumentet skal oppdateres ved vesentlige endringer i AI-systemet.
Vurder om systemet utfører aktiviteter som er forbudt under EU AI Act.
Spørsmål: Manipulerer systemet personer på en måte de ikke er klar over, på en måte som kan skade dem?
Vurdering: NEI
Spørsmål: Retter systemet seg mot sårbare grupper (barn, eldre, psykisk syke) på en skadelig måte?
Vurdering: NEI — med forbehold
Spørsmål: Brukes systemet til å score individer basert på sosial atferd på en måte som fører til skadelig diskriminering?
Vurdering: NEI
Vurdering: NEI
Vurdering: NEI
| Forbudt aktivitet | Status |
|---|---|
| Underbevisst manipulering | Ikke aktuelt |
| Utnyttelse av sårbare grupper | Verifiser Solveig-integrasjon |
| Social scoring | Ikke aktuelt |
| Ansiktsgjenkjenning (åpent) | Ikke aktuelt |
| Biometrisk kategorisering | Ikke aktuelt |
Konklusjon Seksjon 1: Systemet utfører ikke forbudte AI-aktiviteter. Én action item for Solveig-integrasjonen.
Vurder om systemet faller inn under høyrisiko-kategorier.
Status: NEI — Optale AI OS støtter SMB og mid-market, ikke nasjonal kritisk infrastruktur
Status: NEI (med forbehold — dersom klienter i fremtiden er utdanningsinstitusjoner, revurder)
Status: DELVIS AKTUELT
Status: MULIG AKTUELT — Solveig (inkasso)
Rettshåndhevelse, Migrasjon, Rettslig prosess: NEI
| Høyrisiko-kategori | Status | Handling |
|---|---|---|
| Kritisk infrastruktur | N/A | — |
| Utdanning | N/A | Monitor |
| HR/ansettelse | Mulig | Sjekk klientcases |
| Finansielle tjenester (Solveig) | Krever vurdering | Separat DPIA |
| Rettshåndhevelse | N/A | — |
| Migrasjon | N/A | — |
Konklusjon Seksjon 2: Systemet er ikke høyrisiko for de fleste klienter. Solveig-integrasjonen krever separat vurdering.
| Agent/prosess | Autonominivå | Human-in-the-loop | Ansvarlig person |
|---|---|---|---|
| Paperclip agenter (internt) | Høy autonomi | Thor godkjenner kritiske beslutninger | Thor Fossum Mathiesen |
| n8n workflows (klientdata) | Medium autonomi | Automatiske handlinger logges, flagges ved unntak | Thor Fossum Mathiesen |
| Utgående e-post via AI | Høy | Krever godkjenning — ikke fullt autonomt per 2026-03-30 | Thor Fossum Mathiesen |
| Lead scoring og kvalifisering | Medium | Resultater presenteres, ikke automatisk handlet på | Klient (Controller) |
| Dokumentgenerering | Høy | Dokumenter merkes DRAFT frem til menneskelig godkjenning | Thor Fossum Mathiesen |
| CRM-oppdateringer | Medium | Automatisk for rutinedata, flagges for avvikende data | Thor Fossum Mathiesen |
Konklusjon Seksjon 3: Grunnleggende human-in-the-loop tilsyn er på plass. Formell policy og automatisk eskalering mangler.
| Datakategori | Kilde | Behandlingsgrunnlag | Lagringssted | Retensjon |
|---|---|---|---|---|
| Kundedata — navn, e-post, tlf | Klienter via CRM/forms | Oppfyllelse av avtale (art. 6(1)(b)) | Attio CRM, Monday.com | Så lenge klientforhold varer + 3 år |
| Lead-data — quiz/form-svar | Heyflow skjema | Samtykke (art. 6(1)(a)) | Attio, n8n | 12 måneder etter siste aktivitet |
| E-postkommunikasjon | Gmail API | Berettiget interesse (art. 6(1)(f)) | Google Workspace | 3 år |
| Nettstedsatferd | GA4 | Samtykke (art. 6(1)(a)) | Google Analytics | 14 måneder (GA4 standard) |
| AI-kontekst/minne | Supermemory | Berettiget interesse | Supermemory cloud | Under vurdering |
| Vektor-embeddings | Pinecone | Berettiget interesse | Pinecone USA | Under vurdering |
| Klient | Behandlingsgrunnlag | Merknad |
|---|---|---|
| Solveig | GDPR art. 6(1)(b) — oppfyllelse av tjenesteavtale | Finansdata krever særskilt vurdering |
| Førerkortsentralen | GDPR art. 6(1)(a) — samtykke via lead-skjema | Samtykke innhentet via Heyflow |
| Figent | GDPR art. 6(1)(b) — B2B markedsføringsavtale | Lavere risiko, B2B-kontekst |
Status: JA — men med kontroller
Optale AS sikrer at alle AI-leverandører som brukes i produksjon for klienter:
| Output-type | Eierskap | Merknad |
|---|---|---|
| AI-genererte dokumenter for klienter | Klient (Behandlingsansvarlig) | Overføres til klient per tjenesteavtale |
| Interne Optale-dokumenter generert av AI | Optale AS | Intern bruk |
| Klient-prompts og instruksjoner | Klient | Konfidensielle |
| AI-modell outputs (Claude, GPT) | Se leverandørs vilkår | Anthropic: kunden eier outputs |
Vurdering: AI-systemet genererer tekst basert på klientinstrukser. Risiko for utilsiktet reproduksjon av opphavsrettsbeskyttet materiale er lav, men ikke null ved generering av lengre tekstlige verk.
Anbefaling: Inkluder klausul i klientavtaler om at AI-generert innhold gjennomgås av klient før publisering.
| Område | Status | Risiko |
|---|---|---|
| Forbudte AI-aktiviteter | Compliant | Lav |
| Høyrisiko EU AI Act | Avklares for Solveig | Medium |
| Human-in-the-loop | Delvis på plass | Medium |
| Personopplysninger — grunnlag | Dokumentert | Lav |
| Sub-processor DPA-er | Noen mangler | Medium |
| Konfidensialitet / IP | Kontroller på plass | Lav |
| AI-transparens mot klienter | Mangler formelt | Medium |
| # | Action | Prioritet | Ansvarlig | Frist |
|---|---|---|---|---|
| 1 | Gjennomfør separat AI-risikovurdering for Solveig-integrasjon | Høy | Thor | 2026-04-07 |
| 2 | Bekreft DPA og zero retention for Supermemory | Høy | Thor | 2026-04-07 |
| 3 | Bekreft DPA og zero retention for OpenAI API | Medium | Thor | 2026-04-14 |
| 4 | Skriv formell HITL-policy | Medium | Thor | 2026-04-14 |
| 5 | Definer retensjonspolicy for Paperclip agent-logger | Medium | Thor | 2026-04-14 |
| 6 | Inkluder AI-transparensklausul i alle klientavtaler | Medium | Thor | 2026-04-21 |
| 7 | Vurder om Pinecone-embeddings utgjør behandling under GDPR | Medium | Thor + juridisk | 2026-04-21 |
DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Krever gjennomgang av Thor Fossum Mathiesen og juridisk rådgiver.
Dette dokumentet er ikke en juridisk vurdering og erstatter ikke profesjonell juridisk rådgivning.
Merknad: Denne sjekklisten gir en vurdering av Optale AS' nåværende GDPR-etterlevelse. Den utgjør ikke juridisk rådgivning. Alle kritiske gap-er bør løses med bistand fra juridisk rådgiver.
På plass — Dokumentert og implementert
Delvis — Eksisterer, men mangler formalisering eller dokumentasjon
Mangler — Ikke på plass, krever handling
Kritisk — Blokkerende for lovlig behandling Viktig — Bør løses innen 30 dager Anbefalt — Styrker compliance-posisjon
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 1.1 | Rettslig grunnlag identifisert for alle behandlingsaktiviteter | Delvis | Muntlig identifisert, ikke formelt dokumentert per klient |
| 1.2 | Rettslig grunnlag dokumentert i behandlingsprotokoll | Mangler | Ingen formell RoPA eksisterer |
| 1.3 | Samtykke er gyldig (informert, frivillig, spesifikt, dokumentert) | Delvis | Heyflow-skjema samler samtykke, men dokumentasjon mangler |
| 1.4 | Berettiget interesse vurdert og dokumentert (LIA) | Mangler | Ikke gjennomført |
| 1.5 | Særlige kategorier (art. 9) har eksplisitt rettslig grunnlag | Avklar | Mulig relevant for Solveig (finansdata) |
Score Del 1: 0/5 fullt compliant — Kritisk gap
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 2.1 | Skriftlig RoPA eksisterer | Mangler | Obligatorisk for alle organisasjoner |
| 2.2 | RoPA: navn og kontaktinfo på behandlingsansvarlig | Mangler | Del av manglende RoPA |
| 2.3 | RoPA: formål med behandlingen | Mangler | Del av manglende RoPA |
| 2.4 | RoPA: kategorier av registrerte og personopplysninger | Mangler | Del av manglende RoPA |
| 2.5 | RoPA: mottakere og sub-processors | Mangler | Del av manglende RoPA |
| 2.6 | RoPA: tredjelandsoverføringer og sikkerhetstiltak | Mangler | Del av manglende RoPA |
| 2.7 | RoPA: planlagte slettefrister | Mangler | Del av manglende RoPA |
| 2.8 | RoPA: tekniske og organisatoriske sikkerhetstiltak | Mangler | Del av manglende RoPA |
| 2.9 | RoPA oppdateres ved vesentlige endringer | Mangler | Ikke aktuelt uten RoPA |
Score Del 2: 0/9 fullt compliant — Kritisk gap
Handling: Opprett behandlingsprotokoll umiddelbart. Bruk Visma-malen.
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 3.1 | Risikovurdering gjennomført | Mangler | Ikke dokumentert |
| 3.2 | Kryptering i overføring (TLS) | På plass | Hetzner VPS, Vercel bruker TLS |
| 3.3 | Kryptering ved lagring | Delvis | Hetzner: disk-kryptering bør verifiseres |
| 3.4 | Tilgangskontroll — minste privilegium | Delvis | Uformelt implementert, ikke dokumentert |
| 3.5 | Tofaktorautentisering på systemer med persondata | Delvis | Google Workspace: 2FA på. Andre systemer: sjekk |
| 3.6 | Backup-strategi dokumentert og testet | Delvis | Runbook eksisterer |
| 3.7 | Logging og audit trail | Delvis | Paperclip run-logs, men ikke alle systemer |
| 3.8 | Prosedyre for gjenoppretting ved teknisk hendelse | Delvis | Backup-runbook eksisterer, ikke fullstendig |
| 3.9 | Regelmessig testing av sikkerhetstiltak | Mangler | Ingen formell test-syklus |
| 3.10 | Oppdaterte systemer (patcher, avhengigheter) | Delvis | Avhenger av Hetzner + Vercel oppdateringsprosess |
Score Del 3: 1/10 fullt compliant — Vesentlige gap
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 4.1 | Privacy by Design integrert i systemutvikling | Delvis | Noen tiltak på plass, men ikke systematisk |
| 4.2 | Dataminimering — kun nødvendig data samles | Delvis | GA4 anonymiserer IP. Andre systemer: sjekk |
| 4.3 | Privacy by Default — strengeste innstillinger som standard | Delvis | Ikke formelt verifisert for alle systemer |
| 4.4 | Innbygd støtte for sletting og rettighetsutøvelse | Mangler | Ingen formell sletterutine |
| 4.5 | Pseudonymisering benyttet der mulig | Mangler | Ikke implementert |
Score Del 4: 0/5 fullt compliant
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 5.1 | Personvernerklæring finnes på nettstedet | På plass | Bekreftet — eksisterer på optale.no |
| 5.2 | Dekker alle behandlingsaktiviteter | Avklar | Innhold ikke gjennomgått i detalj |
| 5.3 | Skrevet på forståelig språk | Avklar | Gjennomgå mot GDPR art. 12 |
| 5.4 | AI-bruk er eksplisitt beskrevet | Mangler | Nødvendig for GDPR art. 22 |
| 5.5 | Tredjelandsoverføringer er beskrevet | Avklar | Sannsynligvis mangler |
| 5.6 | Sub-processors er listet | Avklar | Sjekk innhold |
| 5.7 | Registrertes rettigheter er beskrevet | Avklar | Sjekk innhold |
| 5.8 | Kontaktinformasjon for personvernhenvendelser | Avklar | Sjekk om e-post/skjema finnes |
Score Del 5: 1/8 fullt compliant
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 6.1 | Prosedyre for innsynsforespørsler (DSAR) | Mangler | Ingen formell prosedyre |
| 6.2 | DSARs besvares innen 30 dager | Mangler | Prosedyre mangler |
| 6.3 | Prosedyre for retting av feilaktige opplysninger | Mangler | Ikke dokumentert |
| 6.4 | Prosedyre for sletting («retten til å bli glemt») | Mangler | Ikke dokumentert |
| 6.5 | Prosedyre for dataportabilitet | Mangler | Ikke dokumentert |
| 6.6 | Prosedyre for innsigelse mot behandling | Mangler | Ikke dokumentert |
| 6.7 | DSAR-forespørsler logges og arkiveres | Mangler | Ingen logg |
Score Del 6: 0/7 fullt compliant — Kritisk gap
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 7.1 | DPA inngått med alle databehandlere (sub-processors) | Delvis | Google, noen andre — men ikke alle |
| 7.2 | DPA inngått med alle klienter (Optale som Processor) | Mangler | Ingen klient-DPA signert |
| 7.3 | Sub-processor-liste formalisert og vedlikeholdt | Mangler | Eksisterer uformelt |
| 7.4 | Klienter varsles om endring i sub-processors (30 dager) | Mangler | Ingen varslingsprosess |
| 7.5 | DPA-er gjennomgås jevnlig | Mangler | Ingen revisjonssyklus |
Score Del 7: 0/5 fullt compliant — Kritisk gap
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 8.1 | Identifisert om behandling krever DPIA | Delvis | AI OS sannsynligvis krever DPIA |
| 8.2 | DPIA gjennomført for høyrisikobehandlinger | Mangler | Ikke gjennomført |
| 8.3 | DPIA dokumentert og arkivert | Mangler | Ikke aktuelt uten DPIA |
| 8.4 | Datatilsynet konsultert ved høy restrisiko | Avklar | Avhenger av DPIA-resultat |
Score Del 8: 0/4 fullt compliant
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 9.1 | Alle overføringer til tredjeland identifisert | Delvis | Kjente: Google, Anthropic, Monday.com. Sjekk Supermemory, Pinecone |
| 9.2 | Overføringsmekanisme på plass (SCCs, adekvansvedtak etc.) | Delvis | Google DPA dekker SCCs. Andre: sjekk |
| 9.3 | Transfer Impact Assessment (TIA) gjennomført | Mangler | Ikke gjennomført for noen leverandør |
| 9.4 | Databehandlingsgeografi kontrollert og dokumentert | Delvis | Hetzner Frankfurt (EU) — andre: ikke verifisert |
Score Del 9: 0/4 fullt compliant
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 10.1 | Prosedyre for deteksjon og håndtering av databrudd | Mangler | Ingen formell prosedyre |
| 10.2 | Intern varslingsprosess (hvem varsler hvem, innen 24t) | Mangler | Ikke dokumentert |
| 10.3 | Prosedyre for varsling til Datatilsynet (72t) | Mangler | Ikke dokumentert |
| 10.4 | Prosedyre for varsling til registrerte ved høy risiko | Mangler | Ikke dokumentert |
| 10.5 | Bruddslogg (register over brudd og håndtering) | Mangler | Ikke implementert |
| 10.6 | Kontaktinfo til Datatilsynet tilgjengelig | Delvis | Datatilsynet.no kjent, men ikke i formell prosedyre |
Score Del 10: 0/6 fullt compliant — Kritisk gap
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 11.1 | Retensjonspolicy definert per datatype og system | Mangler | Ingen formell policy |
| 11.2 | Automatiserte sletteprosesser implementert | Mangler | Ikke implementert |
| 11.3 | Manuelle sletteprosedyrer dokumentert | Mangler | Ikke dokumentert |
| 11.4 | «Frivillig tekst»-felt i formularer varsler brukere | Avklar | Heyflow-felt: sjekk om advarsel vises |
| 11.5 | Dataminimering vurdert og dokumentert for hvert system | Mangler | Ikke gjennomgått |
Score Del 11: 0/5 fullt compliant
| # | Krav | Status | Kommentar |
|---|---|---|---|
| 12.1 | AI-bruk er transparens-kommunisert til registrerte | Mangler | Ikke i personvernerklæring eller DPA |
| 12.2 | Automatiserte beslutninger dokumentert (GDPR art. 22) | Mangler | Ikke dokumentert |
| 12.3 | Rett til menneskelig gjennomgang implementert | Delvis | HITL eksisterer, men ikke formelt tilbudt registrerte |
| 12.4 | AI-modell data retention policy bekreftet | Delvis | Anthropic: bekreftet. OpenAI/Google Gemini: verifiser |
| 12.5 | Klienter informert om AI-leverandørers sub-processing | Mangler | Mangler fra klient-DPA og kommunikasjon |
Score Del 12: 1/5 fullt compliant
| Del | Tema | Kritiske gap | Totalt score |
|---|---|---|---|
| 1 | Rettslig grunnlag | Nei (men udokumentert) | 0/5 |
| 2 | Behandlingsprotokoll (RoPA) | JA — Mangler helt | 0/9 |
| 3 | Sikkerhetstiltak | Nei (men mangler dokumentasjon) | 1/10 |
| 4 | Privacy by Design | Nei | 0/5 |
| 5 | Personvernerklæring | Nei (eksisterer, men mangelfull) | 1/8 |
| 6 | Registrertes rettigheter | JA — Ingen prosedyrer | 0/7 |
| 7 | Databehandleravtaler | JA — Ingen klient-DPAer | 0/5 |
| 8 | DPIA | Nei | 0/4 |
| 9 | Tredjelandsoverføringer | Nei | 0/4 |
| 10 | Databruddshandtering | JA — Ingen prosedyre | 0/6 |
| 11 | Dataminimering og sletting | Nei | 0/5 |
| 12 | AI-spesifikt | Nei | 1/5 |
| TOTAL | 4 kritiske gap-er | 3/73 | |
DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Ikke for ekstern distribusjon. Krever gjennomgang av Thor Fossum Mathiesen.
Merknad: Denne revisjonen vurderer Optale AI OS mot Visma Privacy by Design-prinsippene. Den utgjør ikke juridisk rådgivning og er ikke en formell DPIA. Alle tiltak markert som «Kritisk» bør adresseres før neste klientoppdrag.
Compliant — Tiltak implementert og dokumentert
Delvis compliant — Tiltak delvis på plass, men mangler dokumentasjon
Ikke compliant — Tiltak mangler, handling kreves
Kritisk | Viktig | Anbefalt
«Personopplysninger skal kun brukes til det formålet de ble samlet inn for.»
| Aspekt | Status | Kommentar |
|---|---|---|
| Formål er definert ved innsamling | Delvis | Formål er implisitt forstått, ikke eksplisitt dokumentert |
| Formål er dokumentert i behandlingsprotokoll | Mangler | Ingen RoPA eksisterer |
| Persondata brukes ikke til nye formål uten ny hjemmel | Avklar | AI-agenter kan i prinsippet kryss-referere data på tvers av klienter |
| Klienter er informert om formål | Delvis | Delvis i personvernerklæring |
| AI-modeller trenes ikke på klientdata | Compliant | Anthropic zero-retention bekreftet |
Status tiltak 1: Delvis compliant
Problem 1: Paperclip-agenter har i prinsippet tilgang til kontekst fra flere klienter hvis de kjøres i samme instans. Det er ikke dokumentert at klientdata holdes isolert på agent/instans-nivå.
Problem 2: Supermemory brukes som langtidsminne for AI OS. Det er uklart om kundedata fra ulike engasjementer blandes i kontekstvektorer.
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 1a | Opprett behandlingsprotokoll med formål per behandling | HASTER | 2026-04-07 |
| 1b | Dokumenter klient-isolasjon i Paperclip/Supermemory | VIKTIG | 2026-04-14 |
| 1c | Gjennomgå om AI-agenter kan kryss-referere klientdata | VIKTIG | 2026-04-14 |
«Systemet skal ha de strengeste personverninnstillingene som standard.»
| Aspekt | Status | Kommentar |
|---|---|---|
| GA4: IP-anonymisering aktivert | Avklar | GA4 anonymiserer IP som standard, men bekreft innstillinger |
| GA4: Data retention satt til minimum | Avklar | Standard er 14 måneder — sjekk og juster |
| Cookie-samtykke: «Kun nødvendige» som standard | Avklar | Sjekk cookie-banner-konfigurasjon på optale.no |
| Heyflow: Samler kun nødvendige felt | Delvis | Noen skjema kan ha unødvendige felt |
| Attio/CRM: Tilgangskontroll — kun nødvendig tilgang | Delvis | Rollestyring eksisterer, men ikke dokumentert |
| n8n: Workflows lagrer ikke mer data enn nødvendig | Avklar | Sjekk datalagring i workflows |
| Paperclip: Agenter har minste nødvendige tilgang | Delvis | Agenter har definerte roller, ikke formelt dokumentert |
Status tiltak 2: Delvis compliant
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 2a | Verifiser GA4-innstillinger: data retention 2 mnd, IP-anonymisering | VIKTIG | 2026-04-07 |
| 2b | Sjekk cookie-banner: «Kun nødvendige» som standard valg | VIKTIG | 2026-04-07 |
| 2c | Gjennomgå Heyflow-skjema og fjern unødvendige felt | NYTTIG | 2026-04-21 |
| 2d | Dokumenter tilgangskontroll i alle systemer | VIKTIG | 2026-04-14 |
«Samle kun de personopplysningene som er strengt nødvendige for formålet.»
| System | Dataminimering | Kommentar |
|---|---|---|
| Heyflow-skjema | Delvis | Noen quiz-skjema samler demografisk data som kan være unødvendig |
| Attio CRM | Delvis | Manuelt input — risiko for overinnsamling |
| Gmail/e-post | Avklar | Hele e-posttråder lagres — vurder om alt er nødvendig |
| Paperclip agent-logger | Avklar | Logger kan inneholde persondata som del av klientkontekst |
| Google Analytics 4 | Delvis | Atferdsdata samles — vurder hva som faktisk brukes |
| Supermemory | Mangler | Uklar hvilke data som lagres i AI-minne |
| n8n workflows | Delvis | Arbeidsflyt-data kan akkumulere persondata over tid |
Status tiltak 3: Delvis compliant
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 3a | Gjennomgå alle Heyflow-skjema og fjern unødvendige felt | VIKTIG | 2026-04-14 |
| 3b | Definer hva Supermemory lagrer og implementer dataminimering | HASTER | 2026-04-07 |
| 3c | Gjennomgå n8n-workflows og implementer automatisk sletting | VIKTIG | 2026-04-21 |
| 3d | Vurder om hele e-posttråder må lagres | NYTTIG | 2026-04-21 |
«Særlige kategorier (art. 9) og andre sensitive data krever ekstra sikkerhetstiltak.»
| Aspekt | Status | Kommentar |
|---|---|---|
| Identifisering av sensitive data | Avklar | Solveig-integrasjon: mulig finansdata |
| Særskilte sikkerhetstiltak for sensitive data | Mangler | Ingen differensiert sikkerhet per datatype |
| Kryptering av sensitive data i lagring | Delvis | TLS i overføring, lagringskryptering uklar |
| Tilgangsbegrensning til sensitive data | Delvis | Rollestyring, men ikke per sensitiv datakategori |
| Automatisert behandling av sensitive data | Mangler | Ikke gjennomgått |
Status tiltak 4: Ikke compliant — med hensyn til Solveig-integrasjon
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 4a | Kartlegg om Solveig-data inneholder finansdata | HASTER | 2026-04-07 |
| 4b | Implementer differensiert tilgangskontroll | VIKTIG | 2026-04-14 |
| 4c | Bekreft kryptering i lagring på Hetzner VPS | VIKTIG | 2026-04-07 |
| 4d | Gjennomfør DPIA for Solveig-integrasjonen | HASTER | 2026-04-14 |
«Brukere skal advares om personvern-risiko ved fritekstfelt.»
| System | Fritekstfelt | Advarsel | Kommentar |
|---|---|---|---|
| Heyflow-skjema | Ja — kommentarfelt | Mangler | Ingen advarsel mot å taste inn andres persondata |
| Attio CRM — notatfelt | Ja | Mangler | Internt system — vurder advarsel |
| n8n — brukerinndata | Varierer | Avklar | Avhenger av workflow-konfigurasjon |
| Paperclip — agentinstruksjoner | Ja | N/A — internt | Kun Thor har tilgang |
Status tiltak 5: Ikke compliant for klientvendte systemer
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 5a | Legg til advarselstekst ved fritekstfelt i Heyflow-skjema | VIKTIG | 2026-04-14 |
| 5b | Vurder tilsvarende advarsel i Attio-notater | NYTTIG | 2026-04-21 |
«Personopplysninger skal slettes når formålet er oppfylt og oppbevaringstiden er utløpt.»
| System | Retensjonspolicy | Sletterutine | Status |
|---|---|---|---|
| Attio CRM | Ingen formell policy | Ingen rutine | Mangler |
| Gmail / Google Workspace | Ingen formell policy | Ingen rutine | Mangler |
| Heyflow (lead-data) | Ingen formell policy | Ingen rutine | Mangler |
| Google Analytics 4 | Standard 14 mnd | Automatisk ved konfigurering | Delvis |
| Paperclip agent-logger | Ingen formell policy | Ingen rutine | Mangler |
| Supermemory | Ukjent | Ukjent | Mangler |
| n8n execution logs | Ingen formell policy | Ingen rutine | Mangler |
| Monday.com | Ingen formell policy | Ingen rutine | Mangler |
Status tiltak 6: Ikke compliant
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 6a | Definer retensjonspolicy per system | HASTER | 2026-04-07 |
| 6b | Sett GA4 data retention til 2 måneder | VIKTIG | 2026-04-07 |
| 6c | Implementer sletteprosedyre for klientdata ved avsluttet engasjement | VIKTIG | 2026-04-14 |
| 6d | Avklar retensjon i Supermemory og implementer sletterutine | HASTER | 2026-04-07 |
| 6e | Sett opp automatisk sletting av n8n execution logs | VIKTIG | 2026-04-21 |
«Kun autoriserte personer skal ha tilgang til personopplysningene, basert på rollene deres.»
| System | Tilgangsstyring | Rollebasert | 2FA | Dokumentert | Status |
|---|---|---|---|---|---|
| Google Workspace | Delvis | ||||
| Attio CRM | Uklar | Delvis | |||
| Monday.com | Uklar | Delvis | |||
| Hetzner VPS | (SSH-nøkler) | Kun Thor | Delvis | ||
| Paperclip | (agentroller) | N/A | Delvis | Delvis | |
| n8n | Begrenset | Uklar | Delvis | ||
| Supermemory | Uklar | Uklar | Mangler | ||
| Pinecone | (API key) | N/A | Delvis |
Status tiltak 7: Delvis compliant — strukturen er på plass, men mangler dokumentasjon og 2FA-verifisering
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 7a | Verifiser og aktiver 2FA på: Attio, Monday.com, n8n | VIKTIG | 2026-04-07 |
| 7b | Dokumenter tilgangsmatrise: hvem har tilgang til hva | VIKTIG | 2026-04-14 |
| 7c | Avklar Supermemory-tilgangskontroll | HASTER | 2026-04-07 |
| 7d | Implementer offboarding-rutine | VIKTIG | 2026-04-14 |
| 7e | Revider API-nøkler — roter regelmessig | NYTTIG | 2026-04-21 |
«Logg hvem som har hatt tilgang til personopplysninger, og hva som ble gjort med dem.»
| System | Logging | Type log | Retensjon | Status |
|---|---|---|---|---|
| Paperclip (agenthandlinger) | Run-logs med full sporbarhet | Uklar | God | |
| Google Workspace | Admin + brukerlogg | 180 dager (standard) | Delvis | |
| Attio CRM | Aktivitetslogg | Uklar | Delvis | |
| Monday.com | Aktivitetslogg | Uklar | Delvis | |
| Hetzner VPS | (system-logs) | SSH, systemd, nginx | Roteres ved kapasitet | Delvis |
| n8n | Execution logs | Kort | Delvis | |
| Heyflow | Uklar | Submission logs | Uklar | Avklar |
| Supermemory | Uklar | Ukjent | Ukjent | Mangler |
Status tiltak 8: Delvis compliant
Paperclip-run-loggene er et sterkt punkt. Svakheten er at det mangler samlet, sentralisert oversikt over tilgangslogger og at retensjon av logger ikke er definert.
| # | Tiltak | Prioritet | Frist |
|---|---|---|---|
| 8a | Definer retensjonspolicy for audit-logger (min. 12 måneder) | VIKTIG | 2026-04-14 |
| 8b | Aktiver Google Workspace audit logs og sett retensjon til 12 måneder | VIKTIG | 2026-04-07 |
| 8c | Avklar logging i Supermemory | HASTER | 2026-04-07 |
| 8d | Vurder sentralisert logging | NYTTIG | 2026-04-28 |
| # | Tiltak | Status | Risiko |
|---|---|---|---|
| 1 | Formålsbegrensning | Delvis | Medium |
| 2 | Privacy by Default | Delvis | Medium |
| 3 | Dataminimering | Delvis | Medium |
| 4 | Ekstra beskyttelse sensitive data | Ikke compliant | Høy |
| 5 | Fritekstfelt-advarsler | Ikke compliant | Lav-medium |
| 6 | Sletting og retensjon | Ikke compliant | Høy |
| 7 | Tilgangskontroll | Delvis | Medium |
| 8 | Logging | Delvis | Medium |
Optale AI OS har et solid teknisk fundament:
Men den dokumentmessige og prosedyremessige compliance er svak:
Optale er på et nivå som er typisk for en ung, teknologidriven virksomhet — solide tekniske kontroller, men compliance-dokumentasjonen henger etter. Dette er løsbart.
| Prioritet | Tiltak | Frist |
|---|---|---|
| HASTER | Avklar Supermemory: DPA, datalagring, tilgang, sletting | 2026-04-07 |
| HASTER | Opprett behandlingsprotokoll (RoPA) | 2026-04-07 |
| HASTER | Bekreft Hetzner disk-kryptering | 2026-04-07 |
| HASTER | Gjennomfør DPIA for Solveig og AI OS | 2026-04-14 |
| HASTER | Definer retensjonspolicy per system | 2026-04-07 |
| VIKTIG | Verifiser GA4-innstillinger | 2026-04-07 |
| VIKTIG | Aktiver 2FA på Attio, Monday.com, n8n | 2026-04-07 |
| VIKTIG | Aktiver Google Workspace audit logs | 2026-04-07 |
| VIKTIG | Dokumenter klient-isolasjon i Paperclip/Supermemory | 2026-04-14 |
| VIKTIG | Lag offboarding-rutine | 2026-04-14 |
| VIKTIG | Implementer sletteprosedyre | 2026-04-14 |
| VIKTIG | Legg til fritekstfelt-advarsel i Heyflow | 2026-04-14 |
| VIKTIG | Definer logg-retensjon (min. 12 mnd) | 2026-04-14 |
| NYTTIG | Gjennomgå Heyflow-skjema for unødvendige felt | 2026-04-21 |
| NYTTIG | Vurder sentralisert logging | 2026-04-28 |
| NYTTIG | Sett opp automatisk sletting av n8n execution logs | 2026-04-21 |
DRAFT — Versjon 1.0 — 2026-03-30 — Optale AS
Krever gjennomgang av Thor Fossum Mathiesen.
Dette dokumentet er ikke juridisk rådgivning.
Hei Kamilla! Under finner du en komplett liste over dokumenter vi trenger fra Visma-biblioteket ditt. Dokumentene er prioritert etter hva som er mest kritisk. Takk for at du hjelper oss med dette!
Disse dokumentene er blokkerende for at Optale lovlig kan behandle klientdata.
Hva: Standardmal for databehandleravtale mellom behandlingsansvarlig og databehandler, i tråd med GDPR art. 28.
Søk i Visma: databehandleravtale / DPA / behandleravtale / personopplysningsloven art 28
Bruk: Vi sender denne til Solveig, Førerkortsentralen og Figent som klienter. Optale er databehandler.
Alternativt: Visma DPA-mal (engelsk) — søk: data processing agreement template
Merk: Vi har allerede Visma-DPA-en fra Codegarden/Best Eiendomsmegler-eksemplet. Søk etter oppdatert eller generisk Visma-DPA-mal om det finnes en nyere versjon.
Hva: Register over alle behandlingsaktiviteter, jf. GDPR art. 30. Obligatorisk for alle virksomheter.
Søk i Visma: behandlingsprotokoll / RoPA / behandlingsaktiviteter / artikkel 30 / register over behandlingsaktiviteter
Bruk: Fyll inn Optales egne behandlingsaktiviteter per klient og system.
Format: Bør være en Excel/tabell-mal vi kan fylle ut.
Hva: Mal for informasjonskapselerklæring, inkl. kategorisering av cookies og samtykkekrav (ePrivacy + GDPR).
Søk i Visma: informasjonskapselpolicy / cookie policy / cookieerklæring / ePrivacy / cookies samtykke
Bruk: Oppdatere Optales nettsted (optale.no). Vi bruker GA4, Google Ads og Heyflow.
Merk: Trenger versjon som dekker analytiske + markedsføringscookies, ikke bare strengt nødvendige.
Hva: Mal for personvernerklæring (Privacy Notice) som vises på nettstedet og i klientkommunikasjon.
Søk i Visma: personvernerklæring / privacy notice / personvernmelding nettsted / personvernoversikt
Bruk: Optale har allerede en personvernerklæring, men den trenger å oppdateres med AI-bruk, sub-processors og tredjelandsoverføringer.
Trenger: Mal som dekker tjenesteleverandør-rollen og AI-prosessering.
Disse dokumentene trenger vi raskt, men er ikke absolutt blokkerende fra dag 1.
Hva: Maler for varsling ved personvernbrudd:
Søk i Visma: databrudd / bruddvarsling / breach notification / hendelseshåndtering personvern / Datatilsynet varsling / personvernhendelse
Bruk: Vi har ingen bruddhåndteringsprosedyre. Dette er kritisk.
Hva: Mal for Data Protection Impact Assessment (DPIA), jf. GDPR art. 35.
Søk i Visma: DPIA / personvernkonsekvensvurdering / risikovurdering personvern / høyrisikobehandling / konsekvensutredning
Bruk: Vi må gjennomføre DPIA for AI OS og for Solveig-integrasjonen (finansdata, høy risiko).
Merk: Visma har antakelig en god mal her siden de selv er et GDPR-kompliant teknologiselskap.
Hva: Mal for underleverandørliste (sub-processor register).
Søk i Visma: underleverandørliste / sub-processor / tredjepartsleverandører personvern / databehandleroversikt
Bruk: Vi trenger en formell liste over alle underleverandører (Google, Anthropic, Monday.com etc.) vedlagt klient-DPAer.
Format: Gjerne en tabellmal.
Hva: Mal for oppbevaringstider og sletteprosedyrer.
Søk i Visma: slettepolicy / datalagringspolicy / oppbevaringstider / retention policy / sletteprosedyre / GDPR art 5 e
Bruk: Vi må definere hvor lenge vi holder klientdata i hvert system (Gmail, Monday.com, agent-logger, etc.)
Hva: Mal for personvernmelding til ansatte (HR Privacy Notice), jf. GDPR art. 13.
Søk i Visma: personvernmelding ansatte / HR personvern / medarbeiderpersonvern / employee privacy notice / ansattepersonvern
Bruk: Optale har ansatte/frilansere og må informere dem om behandling av deres personopplysninger.
Merk: Visma HR-modulen har antakelig dette innebygd. Sjekk om du finner det som frittstående dokument.
Hva: Standard tjenestevilkår for IPA/konsulenttjenester.
Søk i Visma: brukervilkår / tjenestevilkår / terms of service / brukeravtale / tjenesteavtale
Bruk: Optale trenger standard vilkår for klientavtaler, spesielt for AI-tjenester.
Merk: Krever tilpasning og juridisk gjennomgang for AI-tjenester.
Disse styrker vår compliance-posisjon, men ikke kritisk ennå.
Hva: Mal for vurdering av dataoverføringer til tredjeland (Schrems II-krav).
Søk i Visma: transfer impact assessment / TIA / Schrems II / overføring tredjeland / SCC vurdering / overføringskonsekvenser
Bruk: Vi overfører data til USA via Google, Anthropic, Monday.com. Trenger TIA per leverandør.
Hva: Intern policy for informasjonssikkerhet og datasikkerhet.
Søk i Visma: informasjonssikkerhetspolicy / intern personvernpolicy / datasikkerhetspolicy / ISMS / sikkerhetspolicy
Bruk: Optales ansatte trenger intern policy for håndtering av persondata og konfidensiell informasjon.
Hva: Mal for dokumentasjon av samtykke etter GDPR art. 7.
Søk i Visma: samtykke GDPR / samtykkeskjema / consent management / samtykkeerklæring / GDPR samtykke dokumentasjon
Bruk: Dokumentere samtykke fra leads via Heyflow-skjema.
Hva: Formell erklæring om GDPR-etterlevelse fra Optale AS.
Søk i Visma: samsvarserklæring / compliance statement / GDPR-erklæring / personvernbekreftelse / compliance declaration
Bruk: Relevant for anbudsrunder (offentlig sektor, enterprise). Signeres av Thor.
Disse må vi lage internt. Gi gjerne input om du har referanser:
| Dokument | Grunn |
|---|---|
| AI Transparency Statement (norsk) | AI-spesifikt — for nytt for Visma-biblioteket |
| Automatisert beslutningsdokumentasjon (GDPR art. 22) | Optale-spesifikt for AI OS |
| AI-modell datahåndteringspolicy | Optale-spesifikt |
| SOC 2 Readiness | Krever ekstern revisor |
Spørsmål til Thor: thor@optale.no
Hvis et dokument ikke finnes i Visma, eller du er usikker på hva vi trenger — bare send en melding. Alle dokumenter lastes opp til /home/thor/AI-OS/Business/Compliance/
Utarbeidet av compliance-agent — 2026-03-30
DRAFT — Gjennomgå med Thor