Sikkerhets- og tillitssenter

Slik beskytter vi dataene dine

Vi kombinerer tekniske kontroller, avtalefestede sikkerhetstiltak og kundestyrte integrasjoner for å beskytte bedriftskunnskapen og innholdet som tjenesten bruker.

Kilder sist gjennomgått 10. august 2026

Sikkerhet i korte trekk

Våre offentlige dokumenter forplikter selskapet til TLS 1.2 eller høyere under overføring, kryptering ved lagring der det er teknisk relevant, minste privilegium, rollebasert tilgang, MFA for ansatte med produksjonstilgang, logging, sikkerhetsgjennomganger og hendelseshåndtering. Kundedata brukes ikke til å trene AI-modeller, og persondata lagres primært i EU/EØS.

Bygget på avtaler, ikke en sertifiseringspåstand

Denne siden oppsummerer våre gjeldende avtale- og personvernforpliktelser. DPA-en er styrende kilde for behandlingsvilkår der dokumentene avviker. Siden sier ikke at vi har SOC 2 eller ISO 27001.

Hvem har ansvar for dataene?

Rollen avhenger av data og formål. Personvernerklæringen og databehandleravtalen skiller mellom våre egne forretningsdata og innhold kunden behandler gjennom tjenesten.

Når vi er behandlingsansvarlig

Vi er behandlingsansvarlig for opplysninger om besøkende, kontoinnehavere, kundekontakter og potensielle kunder når vi bestemmer behandlingsformålet.

Når vi er databehandler

For kundeinnhold, data fra tilkoblede kanaler og annen persondata behandlet på din instruks er du behandlingsansvarlig, mens vi er databehandler under DPA-en.

Underdatabehandlere

Vi bruker underdatabehandlere til drift, AI-inferens, publisering, analyse, støtte og integrasjoner. Andre leverandører kan ha en annen juridisk rolle; DPA-en identifiserer for eksempel Stripe som selvstendig behandlingsansvarlig for betalingsdata.

Publiserte kontrollforpliktelser

Tabellen oppsummerer dagens personvernerklæring og vilkår. «Forpliktet» betyr at kontrollen står i dokumentene, ikke at en ekstern revisor har sertifisert den.

KontrollområdePublisert forpliktelseBevisstatusKilde
Data under overføringTLS 1.2 eller høyere for data som sendes til og fra tjenesten.Forpliktet i policy og DPA-kontrollerPersonvern §10; Vilkår §18.2
Data ved lagringAES-256 eller tilsvarende kryptering der det er teknisk relevant.Forpliktet i policy og DPA-kontrollerPersonvern §10; Vilkår §18.2
TilgangMinste privilegium, rollebasert tilgang og MFA for ansatte med tilgang til produksjonsdata.Forpliktet i policy og DPA-kontrollerPersonvern §10; Vilkår §18.1
OvervåkingLogging og overvåking av tilgang, hendelser og sikkerhetshendelser.Forpliktet i policy og DPA-kontrollerPersonvern §10; Vilkår §18.3
Sikker utviklingMiljøseparasjon, oppdateringer, sårbarhetshåndtering og regelmessige sikkerhetsgjennomganger.Forpliktet i policy og DPA-kontrollerPersonvern §10; Vilkår §18.3 og §18.5
Sikkerhetskopi og kontinuitetDaglige automatiske krypterte sikkerhetskopier og dokumentert hendelses- og kontinuitetsprosess.Forpliktet; DPA setter styrende maksimal lagringstidVilkår §18.4; DPA §16.10
DPA og revisjonsstøtteBindende DPA i vilkårene, separat kopi på forespørsel og revisjonsinformasjon på definerte vilkår.Avtalefestet forpliktelseVilkår §16 og §16.9

Slik brukes kundedata med AI

Vi bruker AI-leverandører til å lage tekst og bilder som del av tjenesten du ber om. Personvernerklæringen sier at vi ikke bruker kundedata, brukerdata eller innhold til å trene eller finjustere AI-modeller, og at leverandørene er avtalefestet mot å bruke tjenestens inn- og utdata til trening.

  • AI-inferens brukes til å levere etterspurte produktfunksjoner.
  • Kundeinnhold selges ikke eller leveres som treningsdatasett.
  • Dagens policy navngir OpenAI, Anthropic, Google og xAI som AI-databehandlere.
  • Overføringer utenfor EØS bruker relevant grunnlag som EU-US Data Privacy Framework eller standard personvernbestemmelser.

Hosting og internasjonale overføringer

Vår DPA sier at persondata primært lagres i EU/EØS, hovedsakelig i Google Cloud-regioner i Irland. Listen over underdatabehandlere inkluderer også AWS til skylagring og drift.

  • Primær lagring er beskrevet som EU/EØS-basert.
  • Noen underdatabehandlere behandler data i USA eller andre land.
  • Vi dokumenterer DPF, SCC og overføringsvurderinger der det er relevant.
  • Leverandørsertifiseringer gjelder leverandørens datasentre, ikke oss.

Lagring og sletting

DPA-en sier at sletting normalt skjer innen 30 dager etter opphør og senest innen 90 dager. Sikkerhetskopier slettes etter standardrutiner og senest innen 180 dager. Lovpålagt lagring, som regnskapsdata, er unntatt. Token for tilkoblede tjenester slettes etter frakobling eller lukking av konto under personvernerklæringen.

Avtalekilde: DPA §16.10 er styrende tidsplan for kundens persondata der et kortere sammendrag et annet sted avviker.

Hendelseshåndtering og varsling

Vår DPA og våre personvernforpliktelser beskriver en definert prosess for å identifisere, klassifisere, eskalere og håndtere sikkerhetshendelser. Varslingsansvaret avhenger av vår rolle og gjeldende lov.

  • Kunder varsles uten ugrunnet opphold når et persondatabrudd påvirker kundedata.
  • Vi dokumenterer art, sannsynlige konsekvenser og tiltak etter hvert som informasjon blir tilgjengelig.
  • Vi fører hendelseslogg og følger opp med forbedringstiltak.
  • Varsling til myndigheter og berørte skjer etter GDPR og annen gjeldende lov.

Kontroller kundene bør bruke

  • Bruk et unikt sterkt passord og tilgjengelige kontosikkerhetsfunksjoner.
  • Begrens teamtilgang og fjern tilgang raskt når den ikke trengs.
  • Gjennomgå tilgangene til sosiale kontoer og integrasjoner.
  • Koble fra integrasjoner som ikke lenger brukes.
  • Kontakt oss raskt ved mistanke om uautorisert kontoaktivitet.

Sertifiseringsstatus

Vi hevder ikke på denne siden å ha SOC 2, ISO 27001 eller en annen uavhengig sikkerhetssertifisering. Vilkårene identifiserer infrastruktursertifiseringer som tilhører Google Cloud, ikke oss. Du kan be oss om gjeldende sikkerhetsdokumentasjon og tilgjengelig revisjonsbevis.

Trenger du DPA eller sikkerhetsgjennomgang?

Be om gjeldende databehandleravtale, informasjon om underdatabehandlere eller svar på et sikkerhetsskjema. Oppgi organisasjon, frist og temaene gjennomgangen skal dekke.

Be om sikkerhetsinformasjon

Ofte stilte spørsmål

Nei. Personvernerklæringen sier at kundedata, brukerdata og innhold ikke brukes til å trene eller finjustere AI-modeller, og at AI-leverandører er avtalefestet mot å bruke tjenestens inn- og utdata til trening.

Våre offentlige dokumenter sier at persondata primært lagres i EU/EØS. Noen underdatabehandlere kan behandle data andre steder under et relevant overføringsgrunnlag som DPF eller standard personvernbestemmelser.

Ja. Avsnitt 16 til 18 i vilkårene utgjør en bindende DPA, og en separat signerbar versjon kan fås på forespørsel.

Vi gir ikke en slik sertifiseringspåstand på denne siden. Sertifiseringer hos en skyleverandør er ikke det samme som en sertifisering eid av oss.

DPA-en sier at sletting normalt skjer innen 30 dager og senest innen 90 dager, med unntak for lovpålagt lagring. Sikkerhetskopier slettes etter standardrutiner og senest innen 180 dager.