Personvern og etterlevelse
Dere kan ikke ta i bruk et KI-verktøy på anskaffelsesdokumenter uten å ha gjort personvernvurderingen. Vi har gjort vår del av den ferdig — verifisert mot koden, ikke mot en brosjyre — slik at dere kan bruke tiden på det som faktisk er deres vurdering.
DPIA-delene deres er forhåndsutfylt
En personvernkonsekvensvurdering er en jobb de fleste innkjøpsavdelinger gruer seg til, og den står ofte mellom et godt verktøy og faktisk bruk. Det meste av arbeidet handler dessuten ikke om deres virksomhet, men om leverandøren: hvem behandler hva, hvor ligger dataene, hvem er underdatabehandlere, hvor lenge lagres det, og på hvilket overføringsgrunnlag.
De delene har vi skrevet ferdig. Dere får dem som byggeklosser å lime inn i deres egen mal, med tydelig merking av hva dere selv må fylle ut:
- Rollefordeling etter artikkel 28
- Behandlingsoversikt (utdrag til protokollen)
- Underdatabehandlere med lokasjon og overføringsgrunnlag
- Lagringstider per datatype
- Hvilke dokumenttyper tjenesten ikke tar imot
Pakken sendes på forespørsel sammen med databehandleravtalen. Den er ikke juridisk rådgivning — dere er behandlingsansvarlig og eier vurderingen — men den fjerner innhentingsarbeidet.
Hvem er ansvarlig for hva
Rollene snur seg underveis, og det er verdt å være presis om:
Dokumentene og forarbeidet deres — dere er behandlingsansvarlig, TenderAI er databehandler etter artikkel 28 og handler på deres instruks. Det gjelder også upublisert forarbeid: behovstekst, markedsvurdering, krav og kriterier.
Brukerkontoer og innloggingslogger — her er TenderAI selv behandlingsansvarlig, fordi det er vår tilgangsstyring og vårt sikkerhetsbehov.
KI-leverandøren er underdatabehandler i kjeden.
Det vi ikke tar imot
Den mest effektive personvernkontrollen er å ikke motta dataene i det hele tatt. TenderAI er avgrenset til forberedelsen av konkurransen, og en dokumenttype-klassifikator stanser aktivt de dokumentene som hører til senere faser:
- Innkomne tilbud
- Evalueringsnotater og avslagsbrev
- Habilitets- og interessekonfliktdokumenter
- Signerte kontrakter
Sperren krever flere samtidige signaler før den slår til, og viker for konkurransegrunnlaget når det dominerer. Det er et bevisst valg: et konkurransegrunnlag som omtaler «tilbud» mange ganger skal ikke blokkeres ved et uhell.
Hvor dataene ligger
| Ledd | Hvem | Hvor |
|---|---|---|
| KI-analyse | AWS Bedrock (Claude) | Frankfurt, Tyskland |
| Lagring | DigitalOcean | Frankfurt, Tyskland |
| Innlogging | Google (OAuth) | Mottar ingen dokumentdata |
Dataene deres brukes ikke til å trene KI-modeller og selges ikke videre. Full oversikt over behandlingsgrunnlag, lagringstider og rettigheter står ipersonvernerklæringen for tjenesten.
Det vi er ærlige om
Personvernerklæringen vår sier også hva tjenesten ikke gjør ennå — blant annet at innsyn, eksport og full sletting i dag er en manuell prosess, og at personnavn fjernes ved dokumentopplasting men ikke i tekst som skrives direkte i chat.
Det står der med vilje. En leverandør som bare beskriver det som fungerer, gir dere et dårligere grunnlag for deres egen vurdering — og en påstand som ikke holder ved etterprøving er verre enn en ærlig begrensning.Les hele erklæringen.
Ofte stilte spørsmål
- Må vi gjennomføre en DPIA før vi tar i bruk TenderAI?
- Som oppdragsgiver er det dere som avgjør det, men svaret er som regel ja: dere behandler personopplysninger i anskaffelsesdokumenter med et KI-verktøy, og da utløses vurderingsplikten i GDPR artikkel 35 i de fleste tilfeller. Vi har derfor forhåndsutfylt de delene som gjelder oss — roller, behandlingsoversikt, underdatabehandlere, lagringstid og overføringsgrunnlag — slik at dere kan lime dem rett inn i deres egen mal og bruke tiden på det som faktisk er deres vurdering.
- Hvem er behandlingsansvarlig?
- Dere. TenderAI er databehandler etter GDPR artikkel 28 og handler på deres instruks når det gjelder dokumentene og forarbeidet dere legger inn. KI-leverandøren er underdatabehandler. For brukerkontoer og innloggingslogger er TenderAI selv behandlingsansvarlig — det skillet står eksplisitt i personvernerklæringen.
- Får vi databehandleravtale?
- Ja. Databehandleravtale følger med tjenesten, og DPIA-byggeklossene får dere på forespørsel. Ta kontakt, så sender vi begge deler.
- Hvor behandles dataene?
- I EU. KI-analysen kjøres med Claude på AWS Bedrock i Frankfurt (eu-central-1), og all lagring ligger hos DigitalOcean i Frankfurt. Google mottar kun innloggingsinformasjon (OAuth) og aldri dokumentdata.
- Brukes dokumentene våre til å trene KI-modeller?
- Nei. Dokumentene brukes utelukkende til å levere analysen dere ber om. De selges ikke videre og inngår ikke i noen modelltrening.
- Hva skjer hvis vi laster opp et dokument dere ikke skal ha?
- Det stanses. En dokumenttype-klassifikator kjenner igjen innkomne tilbud, evalueringsnotater, habilitets- og interessekonfliktdokumenter, avslagsbrev og signerte kontrakter, og blokkerer dem før innholdet behandles. Terskelen er bevisst konservativ, slik at et konkurransegrunnlag som omtaler tilbud ikke blokkeres ved en feil.
- Er TenderAI vurdert etter EUs KI-forordning (AI Act)?
- Ja, det foreligger en egenvurdering. Ta kontakt hvis dere trenger den som del av deres eget vurderingsgrunnlag.
Be om demo — eller ta kontakt
Legg igjen kontaktinfo, så tar vi kontakt. Meldingsfeltet er valgfritt.
Eller send e-post direkte til info@tenderai.no.