Personvern

GDPR-samsvar

Slik møter Voximate kravene i EU og norsk personvernlovgivning

Sist oppdatert: 24. september 2026

Voximate er bygget fra bunnen av for GDPR-samsvar. Denne siden forklarer hvordan vi implementerer kravene i EUs personvernforordning (GDPR) og personopplysningsloven, med særlige hensyn til AI-stemmeagenter som behandler kundesamtaler.

Behandlingsansvarlig vs. databehandler

Når du bruker Voximate til å drifte dine egne agenter: Voximate AS opptrer som databehandler på dine vegne. Du, som bedriften som deployer AI-agenten, er behandlingsansvarlig og har ansvar for å informere dine sluttkunder om databehandlingen.

Når du har en Voximate-konto: Voximate AS er behandlingsansvarlig for personopplysningene du oppgir ved registrering, fakturering og kontoadministrasjon.

Bedriftskunder kan be om en Databehandleravtale (DBA) ved å kontakte kontakt@voximate.no.

Dataminimering

Vi samler inn det en agent trenger for å føre en samtale, og ikke mer. Lydopptak er ikke aktivert på produksjonsplattformen; det som lagres er transkripsjonen og samtalemetadataene.

Transkripsjoner og samtaler beholdes så lenge kontoen finnes. Det finnes ingen automatisk slettejobb i dag — en samtale fjernes ikke bare fordi den er gammel. Konfigurerbar lagringstid per agent med automatisk sletting er under utvikling. Inntil den er på plass: be oss på kontakt@voximate.no om å slette en innringer, et datoområde eller alt, så gjør vi det innen 30 dager.

Personopplysninger i transkripsjoner brukes ikke til å trene modellene våre, og de eksterne AI-leverandørene noen kunder velger, er kontraktsfestet forhindret fra å trene på dem.

Rettslig grunnlag for behandling

AI-agentene dine må ha et rettslig grunnlag før de behandler personopplysninger fra innringere. Vanlige grunnlag etter artikkel 6 GDPR inkluderer:

Art. 6 nr. 1 bokstav b — Avtale: Behandling nødvendig for å oppfylle en tjenestekontrakt med innringeren (f.eks. timebestilling).

Art. 6 nr. 1 bokstav f — Berettiget interesse: For generell kundeservice der innringere rimeligvis forventer AI-assistanse.

Art. 6 nr. 1 bokstav a — Samtykke: Der innringeren eksplisitt samtykker til at samtalen lagres eller behandles.

Voximate tilbyr konfigurerbare velkomstskript for å hjelpe deg med å informere innringere om AI-bruk og opptak.

Datalokasjon — Helsinki, Finland

Voximate drifter sin egen infrastruktur. Databasen, objektlagringen, nøkkelhvelvet, meldingsbussen og selve AI-modellene kjører alle på dedikert maskinvare vi drifter i Helsinki, Finland (Hetzner, sone hel1-dc2). Finland er et EU-land. Ingen kundedata lagres utenfor EU.

Vi er ikke bygget på en hyperskala-sky. Hetzner leverer maskinen og nettet; de administrerer ikke programvaren vår og har ikke tilgang til dataene. Ingen av kundedataene dine lagres i USA.

AI-en kjører internt. Talegjenkjenningen, språkmodellen og den syntetiserte stemmen er modeller vi drifter selv på den samme serveren, tilpasset norsk av oss. I standardoppsettet forlater ingenting fra en samtale maskinvaren vår — innringerens stemme når aldri en tredjepart i det hele tatt.

To ting er valgfrie, og velges av virksomheten, ikke av oss: en ekstern AI-språkmodell der kunden vil ha det, og en ekstern stemme der de vil ha en klonet eller egenprofilert stemme. Først da forlater tekst serveren vår, og bare til en leverandør dekket av EUs standardkontraktsklausuler (SCC). En virksomhet som vil holde alt innenfor EU, trenger ikke gjøre noe — det er standarden; den som likevel foretrekker en ekstern modell, kan holde overføringen innenfor EU ved å velge Google Vertex AI i regionen europe-north1. Se Personvernerklæringen for fullstendig liste over underdatabehandlere.

Enterprise, helt lokalt: der ingen data kan forlate infrastrukturen i det hele tatt — helse, offentlig sektor, juss — kjører agenten utelukkende på våre egne norsktilpassede modeller, med alle eksterne leverandører slått av. Ingen tredjepart er involvert i noen del av samtalen.

Schrems II-samsvar

Etter Schrems II-dommen sikrer Voximate at enhver overføring av personopplysninger utenfor EØS er dekket av SCC-er supplert med hensiktsmessige tekniske sikkerhetstiltak. Alle lagrede data blir værende i Finland. I standardoppsettet finnes det ingen overføring å vurdere i det hele tatt, fordi modellene kjører på vår egen maskinvare. Har en virksomhet valgt en ekstern AI-modell eller en ekstern stemme, er overføringen teksten som sendes til den leverandøren, under TLS, og beholdes kun så lenge leverandørens API-vilkår tillater, aldri til å trene modellene deres.

De registrertes rettigheter

Voximate hjelper deg med å oppfylle de registrertes rettighetsforespørsler fra dine innringere:

Rett til innsyn: Transkripsjoner og metadata kan leses i dashbordet under Samtaler og Meldinger. Maskinlesbar eksport er ennå ikke selvbetjent — send oss en e-post, så lager vi den.

Rett til sletting: Slett en agent eller koble fra en kanal i dashbordet. For en bestemt innringer, et datoområde eller masseslett: send e-post til kontakt@voximate.no; vi gjennomfører innen 30 dager og bekrefter skriftlig. Selvbetjent masseslett er under utvikling.

Dataportabilitet: Be om et strukturert uttrekk (JSON) på kontakt@voximate.no.

For rettighetsforespørsler knyttet til Voximate-kontodata, kontakt oss direkte på kontakt@voximate.no.

Sikkerhetstiltak (art. 32 GDPR)

Voximate implementerer følgende tekniske og organisatoriske tiltak:

• Kryptering under overføring: TLS 1.2+ på all trafikk, også SIP-trunken for telefoni • Hemmeligheter: alle legitimasjoner i et selvdriftet HashiCorp Vault, avgrenset per kunde, aldri i kildekoden • Kundeisolasjon tvunget av databasen: PostgreSQL row-level security er påtvunget på hver tabell med kundedata, slik at en spørring ikke kan nå en annen kundes rader selv om applikasjonskoden skulle være feil • Tilgangskontroll: rollebasert tilgang og databaseroller med minste nødvendige rettigheter; kortlevde signerte tokener (15 min) med roterende oppdateringstokener • Dedikert maskinvare: servere vi drifter selv, ikke delt skykapasitet • Revisjonslogging: tilgang til personopplysninger logges • Hendelsesrespons: brudd vurderes og rapporteres til Datatilsynet innen 72 timer der påkrevd

Det som ennå ikke er på plass, sagt rett ut: tofaktorautentisering for innlogging i dashbordet, og en uavhengig penetrasjonstest. Begge står på veikartet. Innlogging med Google arver totrinnsbekreftelsen på Google-kontoen din.

Varsling ved sikkerhetsbrudd

Ved et personverbrudd vil Voximate varsle berørte kunder innen 72 timer etter at bruddet er oppdaget, i samsvar med art. 33 GDPR. Varslingen vil inkludere: bruddets art, kategorier av berørte data, sannsynlige konsekvenser og tiltak som er iverksatt.

Databehandleravtale

Dersom du bruker Voximate til å behandle personopplysninger fra dine kunder, krever du en Databehandleravtale (DBA) i henhold til art. 28 GDPR.

Be om en DBA ved å sende e-post til kontakt@voximate.no med emnelinjen «DBA-forespørsel». Vi svarer innen 3 virkedager.

Kontakt

For GDPR-henvendelser, DBA-forespørsler eller for å utøve de registrertes rettigheter:

Voximate AS Org.nr. 935239214 kontakt@voximate.no

Norsk tilsynsmyndighet: Datatilsynet — www.datatilsynet.no

Se også vår fulle personvernerklæring