Bransje · Offentlig sektor

Teknologien er ikke det vanskelige. Anskaffelsen er.

Etaten vet stort sett hva en AI-assistent kan gjøre. Spørsmålene som stopper prosjektet kommer fra sikkerhet og innkjøp: hvor ligger dataene, hvem behandler dem, hvem har tilgang, og hva slettes. Her er svarene, med dokumentasjonen bak.

Problemet

Innvendingene kommer fra sikkerhet, ikke fra kommunikasjon.

Kommunikasjonsavdelingen er som regel overbevist lenge før prosjektet stopper. Det som stopper det er en risikovurdering med spørsmål ingen leverandør kan svare på med en salgsbrosjyre: hvilke underleverandører behandler innholdet, hva ligger igjen i loggene, og hvordan dokumenteres sletting.

  • Kundedata brukes ikke til å trene offentlige grunnmodeller
  • Rollebasert tilgang, aktivitetslogg og SSO i GPT-Modulen
  • Databehandleravtale og underleverandøroversikt på forespørsel
Ansatt
hva er fristen for å svare på et innsynskrav?
MotherX
Innsynskrav skal besvares uten ugrunnet opphold. Rutinen vår setter normalt én til tre virkedager. Kilde: Rutine for innsyn, punkt 4.
Ansatt
og hvis vi må avslå?
MotherX
Avslag skal begrunnes med hjemmel og opplyse om klageadgang og klagefrist. Kilde: Rutine for innsyn, punkt 6.
Dokumentert

Det risikovurderingen spør om.

Dette er gjeldende offentlige beskrivelser av løsningen, ikke sertifiseringsbevis. For en formell vurdering skal de kontrolleres mot databehandleravtale og sikkerhetsvedlegg.

🇪🇺

Lagring i EU

MotherX oppgir at kundedata lagres i EU og at løsningen er bygget for GDPR.

🚫

Ingen modelltrening

Dataene brukes ikke til å trene offentlige grunnmodeller. Nødvendige tekstbiter behandles av AI-underleverandører gjennom API-er.

🔒

Kryptering

AES-256 i ro er oppgitt, og TLS over HTTPS for dokumenter, spørsmål og API-kall.

🧱

Skille mellom virksomheter

En tenant-ID skiller virksomheter i lagring, vektorindeks og logger, og spørringer avgrenses til riktig tenant.

👥

Rollebasert tilgang

Egne roller for opplasting, crawling og loggvisning.

📜

Aktivitetslogg

Opplastinger, crawling, spørsmål og administrative endringer logges.

🔑

SSO

GPT-Modulen oppgis å støtte Microsoft 365 og Google Workspace. Kontroller plan og oppsett.

🗑️

Sletting

Data og samtaler kan slettes. Eksakt prosess og frist bekreftes i avtalen.

Slik fungerer det

Fra vurdering til drift uten omveier.

01

Avklar formål og kilder

Hva skal assistenten svare på, og hvilke dokumenter og sider skal den svare fra. Avgrensningen er det som styrer risikoen.

02

Gå gjennom dokumentasjonen

Databehandleravtale, underleverandøroversikt og sikkerhetsvedlegg. Vi sender gjeldende versjoner så de kan legges inn i risikovurderingen.

03

Pilot på et avgrenset område

Én tjeneste eller ett fagområde først. Det gir reelle tall på treffsikkerhet før dere utvider.

04

Sett i drift med roller og logg

Tilganger settes per rolle, og aktivitetsloggen gir sporbarhet på hva som er lastet opp, endret og spurt om.

Innsikt

Se hva ansatte og innbyggere faktisk spør om.

De samme spørsmålene kommer til servicetorget, til postmottaket og internt til fagavdelingene. Dashbordet samler dem, så dere ser hvilke rutiner og sider som ikke er tydelige nok, i stedet for å gjette ut fra enkeltsaker.

  • Spørsmål rangert etter volum og fagområde
  • Spørsmål som ikke fikk et godt svar
  • Underlag for hvilke rutiner som bør oppdateres
Mest spurt · siste 30 dager
frist innsynskrav112
hvem signerer på vegne av etaten88
arkivering av e-post fra privat konto uten svar64
reiseregning og satser51
FAQ

Spørsmål fra innkjøp og sikkerhet.

Hvor lagres dataene?

MotherX oppgir at kundedata lagres i EU og at løsningen er bygget for GDPR. For å avklare alle behandlingssteder og underleverandører bør dere bruke den gjeldende databehandleravtalen og underleverandøroversikten. Vi sender begge på forespørsel.

Brukes dataene våre til å trene ChatGPT?

Nei. Dataene brukes til å finne relevant kontekst og generere svar i deres egen løsning, ikke til å trene offentlige grunnmodeller. Nødvendige tekstbiter og spørsmål kan likevel behandles av AI-underleverandører gjennom API-er, og det er ikke det samme som trening. Underleverandøroversikten viser hvem det gjelder.

Har dere ISO-sertifisering eller SOC 2?

De tekniske sikkerhetsmekanismene er dokumentert, men skal ikke leses som sertifiseringsbevis. Spør dere om sertifisering, penetrasjonstest eller revisjon, sender vi gjeldende sikkerhetsdokumentasjon og svarer konkret på hva som foreligger i dag i stedet for å antyde noe mer.

Kan vi få privat sky eller egen instans?

Privat sky kan avtales på Enterprise. Det er et prosjekt som må avklares, ikke en standardleveranse, så omfang og pris settes i dialog.

Hvem er behandlingsansvarlig?

Normalt er dere behandlingsansvarlig for deres bruk av løsningen, mens MotherX opptrer som databehandler etter avtale. Rollefordelingen bør bekreftes juridisk før den brukes i kontrakt, og databehandleravtalen er utgangspunktet.

30 dager gratis

Start med dokumentasjonen.

Vi sender databehandleravtale, underleverandøroversikt og sikkerhetsdokumentasjon, så kan risikovurderingen begynne på ekte grunnlag.

Prøv gratis