AGENT A

Agent A

Personvern i chatboten

Sist oppdatert: 25. august 2026

Denne siden beskriver hvordan chatboten behandler opplysninger fra besøkende på kundens nettsted: hva som lagres, hvor lenge, hvem som har tilgang, og hvordan det slettes. Den er ment for virksomheter som bruker chatboten, og for personvernansvarlige som vurderer den.

1. Roller

Virksomheten som har chatboten på nettstedet sitt er behandlingsansvarlig for opplysningene besøkende legger igjen. Agenta AS er databehandler og behandler dem kun etter virksomhetens instruks. Det inngås egen databehandleravtale.

2. Hvilke opplysninger som behandles

IP-adresse og nettleserinformasjon lagres ikke for chat, kontaktskjema eller vedlegg. Ved sletting loggføres IP-adressen i revisjonsloggen som dokumentasjon på at slettingen ble utført.

3. Sensitive opplysninger

Fødselsnummer, D-nummer og betalingskortnumre fjernes automatisk før samtalen lagres, og før den sendes til AI-leverandøren. De erstattes av en merkelapp i teksten.

Gjenkjenningen er validerende, ikke mønsterbasert: fødselsnummer kontrolleres mot begge kontrollsifrene (mod-11), kortnumre mot Luhn-sum, utstederprefiks og lengde. Det er gjort for å unngå at ordrenumre, KID-numre, organisasjonsnumre og telefonnumre fjernes ved en feil, siden fjerningen skjer før lagring og ikke kan gjøres om.

Automatisk fjerning dekker de opplysningene som har en form en maskin kan verifisere. For øvrige sensitive opplysninger, som helseopplysninger og diagnoser, er vernet botens instruks: den er satt opp til aldri å be om fødselsnummer, kontonummer, betalingsopplysninger, passord eller helseopplysninger, heller ikke når den besøkende selv tilbyr dem, og til å vise videre til en trygg kanal i stedet for å gjenta opplysningen.

4. Kunstig intelligens og underleverandører

Samtalen behandles av Anthropic for å generere svaret. Etter avtalen med dem brukes innholdet ikke til leverandørens egen modelltrening.

Øvrige underleverandører som er involvert i chatsamtaler: Railway (drift og database) og SendGrid (varsel-e-post til virksomheten når en henvendelse kommer inn). Behandling utenfor EØS skjer med gyldig overføringsgrunnlag etter GDPR kapittel V. Den fullstendige listen over underleverandører står i personvernerklæringen.

5. Hvor lenge opplysningene lagres

Fristene håndheves av en jobb som kjører daglig. Virksomheten kan sette en kortere frist for sin egen chatbot; den gjelder da også de ubesvarte spørsmålene.

6. Sletting

Sletting skjer på tre måter, og omfatter i alle tre samtalen, vedleggsfilene, bookingene og de ordrette spørsmålene.

Sletting omfatter samtalen og det som hører til den. Innhold som virksomheten selv har utledet av en samtale og lagt inn i botens kunnskapsbase, for eksempel et svar skrevet for å dekke et ubesvart spørsmål, eller mønstre den selvlærende funksjonen har destillert, er virksomhetens eget innhold og redigeres og slettes der. E-postvarsler som allerede er sendt ut, ligger hos mottakeren.

Ber en besøkende om sletting fra en annen enhet enn den de chattet fra, rettes henvendelsen til virksomheten som behandlingsansvarlig.

7. Samtykke og lagring i nettleseren

Kontaktskjemaet viser et personvernvarsel med lenke til virksomhetens egen personvernerklæring.

Gjenkjenning av tilbakevendende besøkende er av som standard og forutsetter «preferanser»-samtykke i samtykkebanneret. Uten samtykke lagres ingenting på enheten utover det som er strengt nødvendig for at chatten skal virke. Chatteksten ligger i den besøkendes egen nettleser i inntil åtte timer, slik at samtalen overlever fanebytter, og fjernes av «Slett samtalen».

Widgeten laster ingen webfonter og ingen eksterne sporingsressurser.

8. Sikkerhet

All trafikk krypteres med TLS. Tilgangsnøkler til tilkoblede tredjepartstjenester lagres kryptert (AES-256-GCM), og tjenesten nekter å starte i produksjon uten krypteringsnøkkelen. Kundeportalen kan beskyttes med PIN, med sperre etter gjentatte feilforsøk.

Samtaleinnhold lagres uten egen kryptering på databasenivå. Vernet om innholdet er tilgangsstyring, kryptert transport og korte lagringsfrister. For virksomheter med særskilte krav, for eksempel innen helse eller juss, vurderes dette i det enkelte tilfellet.

9. Rettighetene til den besøkende

Besøkende har rett til innsyn, retting, sletting, begrensning, innsigelse og dataportabilitet. Henvendelser rettes til virksomheten som driver nettstedet, som er behandlingsansvarlig. Kommer henvendelsen til oss, videreformidler vi den.

Sletting av egen samtale kan den besøkende gjøre selv, direkte i chatvinduet, uten å kontakte noen.

10. Kontakt

Agenta AS
Org.nr. 911 814 684
Brukseier Olsens vei 11, 7018 Trondheim
post@agenta.no

Denne siden beskriver chatboten. Hvordan Agenta AS behandler opplysninger som behandlingsansvarlig for selve kontoen, står i personvernerklæringen.