Tillit & efterlevnad
Efterlevnad ska inte behöva grävas fram ur juridiska dokument. Här är hela översikten: var era data finns, hur de skyddas och hur plattformen håller er på rätt sida av både GDPR och AI-förordningen.
GDPR i praktiken
Inte löften i luften, utan konkreta mekanismer. Detaljerna finns i personuppgiftsbiträdesavtalet; här är essensen.
Hostat i EU
Servrarna står hos Contabo i Tyskland och språkmodellen är Mistral AI i Frankrike. Full översikt över underbiträden i DPA:t.
Biträdesavtal ingår
DPA:t är en bilaga till Tjänstevillkoren och ingås automatiskt vid registrering. Ingen separat förhandling behövs.
48 timmars varsel
Vid en personuppgiftsincident underrättar vi er senast 48 timmar efter att vi fått kännedom om den. GDPR:s egen frist till tillsynsmyndigheten är 72.
Konkreta raderingsfrister
Kunskapsbas och samtalsdata raderas senast 30 dagar efter avslut, och backuper roterar ut senast 21 dagar därefter.
Krypterat hela vägen
TLS på all trafik och kryptering i vila av servrarnas datadiskar. Åtkomstnycklar lagras med AES-256-GCM.
Era data är era
Kundisolering i alla lager, ingen träning av generella modeller på ert innehåll och export i standardformat när som helst.
Redo för AI-förordningens artikel 50
Sedan den 2 augusti 2026 kräver EU:s AI-förordning att användare tydligt informeras när de talar med en AI. Kravet gäller även företag som sätter en chatbot på sin webbplats, och böterna är kännbara.
Fabrikken-plattformen levererar transparensen direkt ur lådan: chatboten presenterar sig som AI, inhämtar uttryckligt samtycke före första meddelandet med tidsstämplad dokumentation och svarar med källhänvisningar, så att ingen tvivlar på vad de talar med. Artikel 50-transparensen är med andra ord en inbyggd del av produkten, inte ett projekt ni själva behöver driva.
Plattformen tillhandahåller verktygen; er konkreta konfiguration och användning är fortsatt ert ansvar, jfr Tjänstevillkoren.
Efterlevnads-FAQ
Frågorna ert dataskyddsombud ställer först.
Var finns våra data?
I EU: hosting hos Contabo i Tyskland och språkmodell hos Mistral AI i Frankrike. Två transparenta undantag: tal-till-text behandlas av Speechmatics i Storbritannien (EU-adekvansbeslut), och nätverkslagret levereras i dag av Cloudflare under EU-US Data Privacy Framework. Det senare arbetar vi aktivt med att fasa ut till förmån för en rent europeisk lösning.
Vem äger och kontrollerar data?
Det gör ni. Ert material och kunskapsbasen förblir era, innehållet används aldrig för att träna generella språkmodeller, och ni kan när som helst få allt utlämnat i ett vanligt förekommande format.
Vad händer när vi säger upp?
Kunskapsbas, samtalsdata och konfiguration raderas senast 30 dagar efter avslut; backup-kopior roterar ut senast 21 dagar därefter. Genomförd radering bekräftas på begäran.
Hur hanterar ni säkerhetsincidenter?
Vi underrättar er utan onödigt dröjsmål och senast 48 timmar efter att vi fått kännedom om en incident, med den information ni behöver för er egen anmälan till tillsynsmyndigheten inom 72 timmar.
Kan chatboten stängas för allmänheten?
Ja. Interna chatbottar kan skyddas med IP-styrning, självregistrering eller namngiven inloggning, så att bara era egna användare har åtkomst.
Behöver vi skriva ett eget biträdesavtal?
Nej. Vårt DPA ingås som bilaga till Tjänstevillkoren vid registrering och innehåller instruktioner, tekniska åtgärder, underbiträdeslistan och raderingsfrister.