Slik håndterer Inwista dataene dine: GDPR, EU-servere og sensitive opptak

Dataene dine er trygge hos oss, og brukes kun til det formålet du lastet dem opp for.

Så spørsmålene folk stiller før de laster opp, er nøyaktig de riktige: Hvor lagres filene? Hvem har tilgang til dem? Brukes dataene mine til å trene AI-modeller?

Denne artikkelen svarer rett fram på alle tre, forklarer hva GDPR betyr i praksis når du bruker Inwista, og — fordi ærlighet er policyen her — er like tydelig på hvor ditt eget ansvar ligger, og hva ingen AI-tjeneste kan ta fra deg.

De tre spørsmålene, besvart

Hvor lagres filene?

Alt som lastes opp til Inwista, lagres på sikre servere innenfor EU/EØS, på etablert, profesjonell skyinfrastruktur med høye standarder for sikkerhet, tilgangskontroll og drift. Den geografien er ingen detalj: den betyr at behandlingen ligger klart under europeisk personvernrett, inkludert GDPR — uten noen av spørsmålene om tredjelandsoverføring som følger med verktøy som behandler lyden din et annet sted.

Ett lag dypere, og verdt å vite: den norske talemodellen Inwista bruker, NB-Whisper, kjører på våre egne lukkede servere i EU — opptakene dine sendes ikke tur-retur gjennom API-et til en tredjeparts AI-leverandør for å bli transkribert.

Hvem har tilgang til innholdet?

Bare du — og de personene du selv gir tilgang gjennom team- og prosjektfunksjonene. Lagret innhold er beskyttet med AES-256-kryptering, på alle planer.

Brukes dataene mine til å trene AI-modeller?

Det styrende prinsippet er formålsbegrensning: dataene dine brukes kun til det formålet du lastet dem opp for — å transkribere dem og kjøre funksjonene du velger på dem. Opptakene dine er ditt materiale, ikke treningssettet vårt.

Du eier det. Du sletter det.

Sletting ligger i dine hender, ikke som noe vi skal portvokte: du kan slette prosjekter, filer og tekster selv, når som helst. Når du sletter innhold, fjernes det fra systemene våre i tråd med etablerte rutiner for sikker sletting. Ingen forespørsler, ingen saksnummer, ingen lagringstid du ikke har valgt.

Hva GDPR betyr i praksis her

Regelverksspråk oversatt til de tre tingene som faktisk berører arbeidsflyten din:

→ Formålsbegrensning. Dataene dine brukes kun til det formålet du lastet dem opp for. Punktum.

→ Dataminimering og kontroll. Du velger hva du laster opp, du har full innsikt i dine egne data, og du kan slette dem når du vil.

→ Ansvarlighet og dokumentasjon. I GDPRs rollefordeling er du behandlingsansvarlig, og Inwista opptrer som databehandler — og følger de gjeldende kravene til sikkerhet, rutiner og avtaler den rollen fører med seg.

Det skillet mellom behandlingsansvarlig og databehandler betyr mer enn vokabular: det innebærer at beslutninger om hva som tas opp, om deltakerne ble informert, og hvor lenge transkriptene skal leve, er dine — som er nøyaktig dit de to neste avsnittene peker.

Databehandleravtalen

For virksomheter som trenger formell GDPR-dokumentasjon, tilbyr Inwista en databehandleravtale (DPA) som del av Enterprise-planen. Avtalen fastsetter roller, ansvar og behandlingsgrunnlaget mellom virksomheten din og Randi Labs AS — og den finnes for nøyaktig de målgruppene som etterspør den: offentlig sektor, større virksomheter, og alle med interne krav til personvern og informasjonssikkerhet å tilfredsstille.

For alle andre: de samme grunnleggende prinsippene — eierskap til data, sikker lagring, formålsbegrensning — gjelder på alle planer. Databehandleravtalen er det formelle tillegget for virksomheter hvis etterlevelsesrammeverk krever papirene, ikke et høyere nivå av faktisk beskyttelse.

Sensitive opptak — det ærlige avsnittet

Inwista brukes daglig på profesjonelt, internt og delvis sensitivt materiale, og er bygget for det. Men her er setningen denne artikkelen nekter å myke opp: ingen automatisert AI-tjeneste fjerner behovet for profesjonelt skjønn.

Du er ansvarlig for innholdet du laster opp, og for å vurdere om tjenesten passer til ditt konkrete formål. Inwista er et profesjonelt verktøy — det erstatter ikke juridisk, organisatorisk eller faglig ansvar. I praksis, for virksomheter, ser det skjønnet ut som en kort sjekkliste:

  1. Få databehandleravtalen på plass dersom etterlevelsesrammeverket ditt krever en (Enterprise).
  2. Bestem lagringstiden før du trenger den — hvem som sletter transkript, og når, bør være en rutine, ikke en oppdagelse.
  3. Bruk tilganger bevisst — gi team- og prosjekttilgang til dem som trenger det, og bare dem.
  4. Håndter samtykke der det hører hjemme: hos deg. Å informere deltakerne om at et møte eller intervju tas opp og transkriberes, er den opptakendes plikt etter GDPR — ingen verktøy kan gjøre det for deg, og ingen verktøy bør late som.
  5. Eskaler spesialtilfellene. Jobber du med særlig sensitivt materiale, eller har du spesifikke krav til oppsett? Ta kontakt med oss først, så avklarer vi riktig konfigurasjon — den samtalen er gratis, og alternativet er ikke det.

(For arbeidsflytsiden av sensitive opptak med flere stemmer — HR-saker, juridisk dokumentasjon, forskningsintervjuer — se transkribering med talernavn.)

Hvorfor dette er et bevisst standpunkt

Vi tror ikke tillit bygges gjennom vage formuleringer eller markedsføringsglans. Den bygges gjennom klare svar på ekte spørsmål — som er grunnen til at denne artikkelen er åpen om begrensninger og om brukerens rolle, ikke bare om våre egne sikringstiltak.

Det er også grunnen til at sikkerhetslaget ikke ligger bak en betalingsmur: behandling i EU/EØS og AES-256-kryptert lagring gjelder på alle planer, inkludert den gratis. Et verktøy mange bruker nettopp for å møte tilgjengelighetslovgivningen, bør ikke skape et personvernproblem mens det løser et etterlevelsesproblem — på noe nivå.

Spørsmål om personvern, datasikkerhet eller bruk av Inwista i virksomheten din er alltid velkomne — den døren står åpen med hensikt.

Med Inwistas gratisplan kan du kjøre hele arbeidsflyten på ditt eget materiale — last opp, transkriber, strukturer, rediger og eksporter. Gjeldende grenser og plandetaljer finner du på prissiden.

Prøv Inwista med ditt eget materiale →

Ofte stilte spørsmål

Hvor lagres dataene mine? På sikre servere innenfor EU/EØS, på etablert profesjonell skyinfrastruktur — noe som plasserer all behandling under europeisk personvernrett, inkludert GDPR. Den norske NB-Whisper-modellen kjører i tillegg på Inwistas egne lukkede EU-servere.

Hvem kan se filene og transkriptene mine? Bare du, pluss de samarbeidspartnerne du uttrykkelig gir tilgang gjennom team- og prosjektfunksjonene. Lagret innhold er beskyttet med AES-256-kryptering på alle planer.

Brukes dataene mine til å trene AI-modeller? Formålsbegrensning styrer: dataene dine brukes utelukkende til det formålet du lastet dem opp for — din transkripsjon og de funksjonene du kjører. De omdisponeres ikke som treningsmateriale.

Kan jeg slette dataene mine? Ja, når som helst, selv — prosjekter, filer og tekster. Slettet innhold fjernes fra systemene våre under etablerte rutiner for sikker sletting.

Hvordan får vi en databehandleravtale? Databehandleravtalen er del av Enterprise-planen — ta kontakt, så får vi den formelle dokumentasjonen på plass. Det er standardveien for offentlige organer og virksomheter med interne personvernkrav.

Er gratisplanen mindre sikker enn de betalte? Nei — behandling i EU/EØS, AES-256-kryptert lagring og de samme prinsippene for dataeierskap gjelder på alle planer. Betalte nivåer legger til kapasitet og funksjoner, ikke grunnleggende beskyttelse.

Kan vi laste opp opptak som inneholder personopplysninger eller sensitiv informasjon? Tjenesten er bygget for profesjonelt materiale, og mange brukere jobber med nettopp det. Ansvaret for å vurdere egnethet, informere deltakere og fastsette lagringstid ligger hos deg som behandlingsansvarlig — og for særlig sensitivt materiale, ta kontakt med oss først for å avklare riktig oppsett.

Denne artikkelen beskriver Inwistas praksis for databehandling i generelle termer og er ikke juridisk rådgivning; for virksomhetens konkrete forpliktelser som behandlingsansvarlig, rådfør deg med personvernombudet eller juridisk rådgiver.