Hopp til hovedinnhold
Tilbake til forsiden

Personvernerklæring

Sist oppdatert: 30. juli 2026 · Versjon 2.7

Kort oppsummert

  • Vedvarende lagring av person- og svardata skjer i EU/EØS (Irland). Enkelte tekniske metadata kan behandles av leverandører med global infrastruktur — se underdatabehandlere.
  • Vi minimerer innsamling — fritekst er av som standard for mindreårige.
  • Standard lagringstid: 90 dager til anonymisering, 365 dager til full sletting — maks 2 år.
  • Kontoer uten innlogging i 180 dager slettes automatisk etter forhåndsvarsel.
  • I anonym modus lagres ingen direkte identifikator sammen med svaret.
  • Vi tilbyr databehandleravtale (DPA) for offentlig sektor og virksomheter.
  • KI brukes kun til utkast og aggregerte oppsummeringer — ingen profilering og ingen automatiserte avgjørelser.
  • Misbruksvern: bot-beskyttelse (Cloudflare Turnstile, personvernvennlig), rate-limiting og automatisk innholdsmoderering av fritekst — uten profilering av respondenter.
  • Rask quiz («Utfordre Live»): kun pseudonymt kallenavn (maks 8 tegn), ingen konto, ingen fritekst — spørsmål lages med KI og 2/4 svaralternativer, bilder hentes fra Openverse. Individuelle svar slettes etter sesjonen; kun aggregert statistikk (antall/valg) beholdes.

Utfordre er en tjeneste for å lage spørreundersøkelser, live-quiz og rapporter. Personvern er bygget inn fra grunnen av (privacy by design), og tjenesten er utformet for å kunne brukes av offentlig sektor i Norge i tråd med personvernforordningen (GDPR), personopplysningsloven og forskrift om universell utforming.

1. Behandlingsansvarlig og kontakt

Tjenesten Utfordre leveres av DMZ DATA AS, et norsk aksjeselskap registrert i Foretaksregisteret. Når en virksomhet (f.eks. en kommune, skole eller statlig etat) bruker Utfordre til å gjennomføre en undersøkelse, er virksomheten behandlingsansvarlig for personopplysningene som samles inn. DMZ DATA AS opptrer som databehandler på oppdrag fra virksomheten, regulert av en databehandleravtale (DPA).

For tjenesten i seg selv (kontoer, fakturering, drift) er DMZ DATA AS behandlingsansvarlig.

Kontaktpunkter

  • Personvernkontakt: kontor@dmz.no. Henvendelser om innsyn, sletting, retting og andre rettigheter etter GDPR art. 15–22.
  • Personvernombud (DPO): Utfordre er per i dag ikke pålagt å utpeke et personvernombud etter GDPR art. 37 (vi driver ikke kjernevirksomhet som krever omfattende, systematisk overvåking eller storskala behandling av særlige kategorier). Vi har likevel utpekt en intern personvernansvarlig som koordinerer henvendelser via adressen over. Når Utfordre opptrer som databehandler kontakter du normalt virksomhetens egne personvernombud for spørsmål om en konkret undersøkelse.
  • Sikkerhetsrapportering: kontor@dmz.no · /.well-known/security.txt · Trust Center.
  • Offentlig sektor / DPA-signering: kontor@dmz.no.

2. Behandlingsgrunnlag

For personopplysninger vi behandler som behandlingsansvarlig (kontoer, drift, sikkerhet, fakturering) bruker vi følgende grunnlag (GDPR art. 6):

  • Avtale (art. 6.1.b): For å levere tjenesten til registrerte brukere.
  • Berettiget interesse (art. 6.1.f): For sikkerhet, misbruksvern og produktforbedring.
  • Rettslig forpliktelse (art. 6.1.c): Regnskap og lovpålagt logging.

For opplysninger vi behandler på vegne av en virksomhet (svar i undersøkelser og live-økter) er det behandlingsansvarlig som fastsetter behandlingsgrunnlaget. Utfordre tar ikke stilling til hvilket grunnlag kunden skal bruke. For offentlige virksomheter vil dette ofte være GDPR art. 6 nr. 1 bokstav e, i noen tilfeller bokstav c, avhengig av formålet. Velger virksomheten et annet grunnlag enn samtykke, ber vi ikke respondenten om samtykke — vi viser informasjon om behandlingen. Der samtykke er valgt som grunnlag, innhentes det i tjenesten (bl.a. for fritekstsvar).

3. Hvilke personopplysninger vi behandler

Vi samler kun inn det som er nødvendig (dataminimering, GDPR art. 5.1.c):

  • Kontodata: e-post, navn (valgfritt), passordhash, organisasjonstilhørighet.
  • Innholdsdata: undersøkelser, spørsmål, rapporter du oppretter.
  • Respondentdata: avhenger av personvernmodus (se neste seksjon).
  • Tekniske data: IP-adresse (maskeres til /24 for IPv4 og /48 for IPv6 ved innsetting i logger), nettleserversjon, sesjons-ID.
  • Sikkerhetslogg (audit logs): handlinger som pålogging, eksport, endring av rettigheter. Lagres separat fra svar.

Vi behandler ikke særlige kategorier av personopplysninger (helse, religion, etnisitet o.l.) med mindre virksomheten eksplisitt aktiverer dette og har gyldig grunnlag etter GDPR art. 9.

4. Personvern for respondenter

Hver undersøkelse har én av to personvernmoduser, valgt av den som oppretter:

  • Anonym: Ingen direkte identifikator lagres sammen med svaret, og vi kobler ikke svaret til en person. Arrangøren bør unngå små grupper og fritekst som kan gjøre enkeltpersoner indirekte gjenkjennelige. Anbefalt for mindreårige og for sensitive temaer.
  • E-post påkrevd (med verifisering): Respondent identifiseres med verifisert e-post (engangskode). Brukes når man må sende oppfølging eller knytte svar til en konkret person. Krever eksplisitt informasjon til respondent, og delelenke/QR deaktiveres — invitasjon må sendes på e-post.

Fritekst: Når en undersøkelse inneholder fritekstspørsmål, vises et skjermbilde før første fritekstsvar. Bygger undersøkelsen på samtykke (art. 6.1.a), er dette et samtykkeskjema. Er behandlingsgrunnlaget noe annet — typisk oppgave i allmennhetens interesse (art. 6.1.e) for offentlige virksomheter som skoler og fylkeskommuner — vises det samme innholdet som informasjon om behandling av personopplysninger, som respondenten bekrefter å ha lest. Vi bruker ikke samtykkespråk der samtykke ikke er grunnlaget. Respondenten kan uansett velge å hoppe over fritekst og likevel fullføre resten av undersøkelsen.

5. Mindreårige (under 16 år)

Personopplysningsloven § 5 setter aldersgrensen for digitalt samtykke til 13 år, men for skoleundersøkelser og kommunale tjenester anbefaler Datatilsynet og Utdanningsdirektoratet høyere terskel. Utfordre bruker 16 år som intern terskel for «barn»-modus.

Når en undersøkelse er merket med målgruppe under 16 år, aktiveres barnesikker modus automatisk:

  • Fritekstspørsmål frarådes sterkt og merkes med rød advarsel i editoren.
  • Personvernmodus anbefales satt til anonym.
  • Live-quiz kan brukes (flervalg og quiz — ingen fri tekst).
  • KI-genererte spørsmål for målgruppen utelater fritekst-forslag og tilpasser språk og kompleksitet.

Den som oppretter undersøkelsen kan overstyre anbefalingene, men må da oppgi en begrunnelse (minimum 10 tegn) som lagres i sikkerhetsloggen. Overstyring vises tydelig med rød tekst i grensesnittet, og virksomheten bærer det fulle ansvaret for vurderingen — inkludert behandlingsgrunnlag, eventuelt behov for samtykke fra foresatte dersom behandlingsgrunnlaget er samtykke, eventuell DPIA og informasjon til respondentene tilpasset alderen.

For behandling som bygger på samtykke, må nødvendig samtykke innhentes i samsvar med gjeldende regelverk. Dersom behandlingen skjer på annet behandlingsgrunnlag, som offentlig oppgave eller rettslig forpliktelse, gjelder egne regler. Behandlingsansvarlig er ansvarlig for å velge korrekt behandlingsgrunnlag. Utfordre tilbyr ikke automatisert innhenting av samtykke fra foresatte i dag.

5b. Utfordre Live / rask quiz

«Rask quiz» (også kalt Utfordre Live) er en lettvekts spillmodus der en vert starter en sesjon med kortkode, og deltakere blir med fra sin egen enhet uten å registrere seg. Modusen er utformet for å samle inn så lite personopplysninger som overhodet mulig.

Hva vi samler inn

  • Pseudonymt kallenavn — deltaker velger et fritt kallenavn på maks 8 tegn. Vi ber ikke om navn, e-post, telefon, konto eller annen identifikator. Kallenavnet vises på leaderboardet og forsvinner når sesjonen avsluttes.
  • Svar på flervalgsspørsmål (2 eller 4 alternativer) og poengsum basert på om svaret var korrekt og hvor raskt det kom.
  • Sesjons-ID og trunkert IP for misbruksvern og rate-limiting. Full IP lagres ikke.

Vi behandler ingen fritekstsvar, ingen mikrofon-, kamera- eller plasseringsdata, og setter ingen tredjeparts sporingscookies i denne modusen.

Spørsmål og bilder

  • Spørsmålene lages med KI-assistanse (Mistral, EU) etter en kategori/tema valgt av verten. En person kan når som helst redigere eller forkaste et spørsmål før publisering.
  • Bilder hentes fra Openverse (WordPress Foundations åpne mediesøk) — søkeordet oversettes først til engelsk via Mistral for å gi bedre treff. Vi lagrer kun lenke, opphavsperson, lisens og lisens-URL, slik at kreditering vises korrekt. Ingen personopplysninger om deltakere sendes til Openverse.
  • Innhold som beviselig krenker opphavsrett eller er upassende kan meldes til kontor@dmz.no.

Lagring og sletting

  • Individuelle svar, kallenavn og poeng slettes automatisk kort tid etter at sesjonen er avsluttet (typisk innen 24 timer, styrt av en opprydningsjobb).
  • Aggregert statistikk — antall deltakere, hvor mange som valgte hvert alternativ og hvor mange som svarte korrekt — kan beholdes for spørsmålskvalitet og forbedring av kategoribiblioteket. Denne statistikken inneholder ingen personopplysninger og kan ikke reverseres til enkeltdeltakere.
  • Ingen leaderboard-historikk publiseres permanent utenfor sesjonen.

Musikk under presentasjon

Verten kan slå på en kort bakgrunnsmusikk-loop for stemning i live-visningen. Musikken spilles av lokalt i vertens nettleser fra kuraterte, rettighetsklarerte spor og krever et brukerklikk for å starte (autoplay-policy). Deltakere hører ingenting fra plattformen — kun det vertens skjerm/høyttalere spiller.

Barn

Modusen har ingen fritekst og ingen kontoregistrering, og egner seg derfor godt for klasserom. Skoleeier bør likevel informere elever om at kallenavn er synlig for resten av rommet og oppfordre til å ikke bruke fullt navn. For barn under 13 år gjelder de samme rammene som i § 5.

6. Bruk av kunstig intelligens (KI) og EU AI Act

Utfordre bruker KI til to formål: (1) generere utkast til spørsmål fra dokumenter, lenker eller fri tekst som administrator laster inn, og (2) lage aggregerte oppsummeringer av svar fra en avsluttet sesjon. KI-forespørsler sendes direkte til Mistral AI (Mistral SAS, Frankrike), en europeisk leverandør med all databehandling innenfor EU/EØS. Vi benytter ikke modeller fra Google eller OpenAI, og bruker ikke en tredjeparts AI-gateway for ruting.

Hva vi ikke gjør

  • Ingen automatiserte avgjørelser om enkeltpersoner (GDPR art. 22).
  • Ingen profilering eller KI-basert scoring av elever, ansatte eller innbyggere.
  • Ingen emosjonsgjenkjenning, stemmeanalyse eller biometrisk kategorisering.

Transparens (art. 50)

  • KI-genererte spørsmålsutkast merkes med «✨ KI-utkast» i editoren og må godkjennes av en person før publisering.
  • KI-oppsummeringer starter alltid med synlig merking «[KI-generert oppsummering — modell, tidspunkt]» og lagres med maskinlesbar metadata (modell, leverandør, klassifisering).
  • Når en undersøkelse har KI-oppsummering aktivert, vises en informasjonsblokk til respondenten enten i samtykkesiden eller øverst i undersøkelsen.
  • Administrator må eksplisitt slå på KI-oppsummering per undersøkelse (opt-in, default av).

Menneskelig kontroll og ansvar (art. 14)

Alle KI-utkast må gjennomgås og godkjennes av en person før de tas i bruk. Verken spørsmålsforslag eller oppsummeringer publiseres automatisk. Administrator i virksomheten bærer det redaksjonelle ansvaret for endelig innhold.

Behandlingsgrunnlag og dataminimering

  • Dokumenter du laster opp brukes kun til generering og slettes etter 30 dager.
  • Frie tekstsvar fra mindreårige sendes ikke til KI med mindre barnesikker-modus eksplisitt overstyres med skriftlig begrunnelse.
  • Respondent kan be om at egne svar utelates fra KI-oppsummering ved å kontakte arrangøren — vi har funksjon for å slette PII og ekskludere svar fra aggregering.
  • Innhold sendes ikke til trening av Mistrals modeller.

AI-kompetanse (art. 4)

Administratorer som tar i bruk KI-funksjonene får et synlig påminnelses-banner om at de er ansvarlige for å vurdere innholdet før publisering. DPA-malen og DPIA-malen som tilbys virksomheter under /dpa og /dpia inneholder også en kort sjekkliste for KI-bruk i offentlig sektor.

Personverninnstillinger hos Mistral (API + Le Chat)

Utfordre kaller Mistral via La Plateforme API (server-til-server, EU-endpoint i Frankrike) — ikke fra brukernes nettlesere og ikke via et tredjeparts AI-gateway. For administrativ tilgang brukes Le Chat på samme konto. Begge er konfigurert for minimum datalagring og uten treningsbruk:

  • API — ingen treningsbruk. Konto-/DPA-innstilling «do not train on customer data» er aktivert. Forespørsler fra Utfordre brukes ikke til modelltrening eller fine-tuning.
  • API — kort retensjon (0–30 dager). Forespørsler kan caches kort hos leverandøren for misbruksvern, og slettes deretter automatisk. Vi sender safe_prompt og minimerer innholdet til det som er nødvendig.
  • Le Chat — trening av: «Allow the use of your interactions with Le Chat to train Mistral's AI models» er slått av.
  • Le Chat — tilbakemeldinger av: «Allow user feedback on model responses» er slått av.
  • Le Chat — Chat Retention Policy: 30 dager. Chatter slettes automatisk hos leverandøren.
  • Ingen overføring til tredjeland — Mistral hostes i Frankrike (EU); all KI-behandling skjer innenfor EU/EØS.

Behandlingsansvarlig gjør selv de vurderingene AI Act og GDPR krever av egen bruk.

7. Lagringstid og automatisk sletting

Vi lagrer ikke personopplysninger lenger enn nødvendig (GDPR art. 5.1.e). Standard hos oss følger god praksis for spørreundersøkelser og er konfigurerbar per organisasjon og per undersøkelse — innenfor en hard øvre grense på 730 dager (2 år).

Standardverdier (anbefalt)

  • 90 dager etter siste svar → automatisk anonymisering (PII fjernes, aggregert statistikk beholdes).
  • 365 dager (1 år) etter siste svar → full sletting av undersøkelse og svar.
  • 30 dager for invitasjons- og respondentlister (e-post, navn) regnet fra utsendt invitasjon, for respondenter som ikke har svart. Har respondenten svart, følger dataene undersøkelsens retensjon (90/365 dager). Fristen er konfigurerbar per organisasjon og undersøkelse innenfor 1–730 dager.

Org-admin kan justere disse standardene i Innstillinger; eier kan overstyre per undersøkelse, men aldri over 2 år. Verdier vises i samtykkeskjemaet før respondenten svarer.

  • Inaktive kontoer: Brukere som ikke har logget inn på 180 dager får varsel etter 150 dager. Konto med innhold slettes 180 dager etter siste pålogging, med mindre brukeren forlenger ved å logge inn.
  • Opplastede dokumenter (KI-kilder): Slettes 30 dager etter analyse.
  • Sikkerhetslogg: 365 dager. IP-adresser maskeres umiddelbart til /24 (IPv4) eller /48 (IPv6); fulle IP-er bevares kun for definerte sikkerhetshendelser (f.eks. pålogging, rolleendring, eksport).
  • Fakturadata: 5 år (bokføringsloven).

Du kan når som helst be om sletting eller eksport av egne data fra kontoinnstillingene eller ved å kontakte oss.

8. Anonymisering og aggregering

I anonym modus lagres ingen direkte identifikator sammen med svaret — vi lagrer kun undersøkelses-ID og selve svaret. Arrangøren bør samtidig unngå små grupper eller fritekstsvar som kan gjøre personer indirekte gjenkjennelige.

Utfordre skjuler ikke automatisk resultater fra små grupper. Organisasjonen som bruker løsningen er ansvarlig for å vurdere om resultatene kan innebære risiko for identifisering av enkeltpersoner, og for å begrense deling og bruk av rapporter ved behov. Eksport og deling av aggregerte resultater logges i sikkerhetsloggen.

9. Lagringssted og overføring

Vedvarende lagring av person- og svardata skjer i EU/EØS — primært Irland (database, fillagring og sikkerhetskopier) og Frankrike (KI-behandling hos Mistral AI).

Enkelte tekniske metadata (for eksempel IP-adresse, HTTP-headere og TLS-informasjon) kan behandles av leverandører med global infrastruktur, som Cloudflare (CDN, bot-vern og edge-kjøring). E-postinnhold behandles av Lettermint B.V. innenfor EU (Nederland). Overføringen av tekniske metadata er dekket av EU-Kommisjonens standardkontrakter (SCC) og/eller EU–US Data Privacy Framework, med gjennomført overføringsvurdering (TIA) i lys av Schrems II.

Hvilke datatyper hver leverandør behandler, hvor behandlingen skjer og hvilket overføringsgrunnlag som gjelder, er beskrevet i listen over underdatabehandlere. Nye eller endrede leverandører varsles på forhånd.

10. Databehandlere og underleverandører

Vi bruker følgende underleverandører:

  • Lovable Cloud (Lovable AS, Stockholm, Sverige): Utviklings- og driftsplattform for applikasjonen, inkludert bygg-, forhåndsvisnings- og publiseringsinfrastruktur. Underliggende database, autentisering, fillagring og edge-funksjoner leveres via Supabase (EU/EØS).
  • Supabase / AWS (Irland, EU): Database, autentisering, fillagring, Realtime.
  • Mistral AI (Frankrike, EU): KI-generering, oppsummering og innholdsmoderering.
  • Lettermint B.V. (Nederland, EU): Transaksjons-e-post (invitasjoner, påminnelser, varsler og påloggings-/bekreftelses-e-post). Behandler mottakerens e-postadresse, eventuelt navn og selve meldingsinnholdet (for eksempel invitasjonstekst og lenker), samt tekniske leveringsmetadata (tidspunkt, leveringsstatus, bounce/klage). E-postdata behandles og lagres innenfor EU (Nederland, backup i Tyskland); backup-retensjon hos leverandør er maks 14 dager etter sletting. Vår egen utsendingslogg lagres i EU-databasen. Ingen overføring ut av EU/EØS.
  • Cloudflare (US-selskap, globalt edge): CDN, DDoS-beskyttelse, edge-routing og Turnstile bot-vern (personvernvennlig CAPTCHA-erstatning som ikke sporer brukere på tvers av nettsteder og ikke setter reklame-cookies). Behandler tekniske metadata (IP, HTTP-headere, TLS-informasjon). Overføring til USA dekket av SCC + EU–US Data Privacy Framework.
  • Openverse (WordPress Foundation, USA): Åpent bildesøk brukt av rask quiz for å finne illustrasjoner til KI-genererte spørsmål. Vi sender kun et engelsk søkeord (oversatt av Mistral) — ingen personopplysninger om deltakere, arrangører eller innhold sendes til Openverse. Bilder vises via lenke med kildekreditering og lisens (Creative Commons / Public Domain).
  • Google Fonts (Google Ireland Ltd.): Skriftsnittene i grensesnittet lastes fra Google. Nettleseren din kontakter da Google direkte, slik at IP-adressen din blir synlig for Google. Ingen informasjonskapsler settes, og ingen svar- eller kontodata deles.

Paddle — selvstendig behandlingsansvarlig for betalingsdata

Paddle.com Market Limited (Storbritannia) er vår Merchant of Record og opptrer som selvstendig behandlingsansvarlig for betalingsopplysninger — ikke som vår underdatabehandler. Paddle er selger overfor kunden og har eget ansvar for fakturering, kortbetaling, mva., kvitteringer, refusjoner og lovpålagt regnskapsføring. Paddle behandler navn, e-post, faktura-/leveringsadresse, IP og betalingsmetadata etter sin egen personvernerklæring. Kortnummer behandles utelukkende i Paddles PCI-DSS-sertifiserte miljø og er ikke tilgjengelig for oss. Vi mottar kun ordre- og abonnementsstatus, navn, e-post og fakturametadata for å levere tjenesten og føre regnskap. Storbritannia er dekket av EU-Kommisjonens adekvansbeslutning; for eventuelle øvrige overføringer gjelder Paddles DPA med SCC.

Vipps MobilePay — selvstendig behandlingsansvarlig

Enkeltlisens kan betales med Vipps som engangsbetaling for ett år. Vipps MobilePay AS (Norge) er da betalingsformidler og selvstendig behandlingsansvarlig for betalingsopplysningene sine — ikke vår underdatabehandler. DMZ DATA AS er selger og ansvarlig for kvittering, mva. og refusjon. Vi mottar betalingsreferanse, beløp og tidspunkt for å aktivere lisensen og føre regnskap. Behandlingen skjer i Norge/EØS.

Full liste med formål, datatype, lokasjon, overføringsgrunnlag (SCC/DPF) og kort sammendrag av overføringsvurdering (TIA) i lys av Schrems II finnes på utfordre.no/subprocessors. Endringer varsles normalt minst 30 dager i forveien, og virksomheten har innsigelsesrett.

11. Sikkerhet

  • Trafikk krypteres med TLS 1.2+, og data lagres kryptert (AES-256).
  • Row-level security (RLS) sikrer at brukere bare ser egne / sin organisasjons data.
  • To-faktor pålogging (TOTP) er påkrevd for super-admin og organisasjonsadministratorer — pålogging blokkeres til tofaktor er aktivert. For øvrige brukere er 2FA anbefalt, og de får en påminnelse i innlogget grensesnitt til det er aktivert. Alle kan aktivere det selv under Innstillinger.
  • Sikkerhetslogg over pålogginger, eksport og rettighetsendringer.
  • Ekstern penetrasjonstest (white box) av Aikido ble gjennomført 30. juli 2026, med fokus på OWASP Top 10, tilgangskontroll, SSRF, XSS, autentisering og KI-agent/adferd. Identifiserte funn er utbedret eller dokumentert som akseptert restrisiko. Rapport kan sendes etter forespørsel.
  • Regelmessig sårbarhetsskanning og avhengighetsovervåkning.
  • Krypterte, automatiske sikkerhetskopier av databasen i EU.

12. Misbruksvern og innholdsmoderering

For å beskytte tjenesten og respondentene mot bots, spam, trakassering og ulovlig innhold gjennomfører vi flere lag med automatiserte sikkerhetstiltak. Tiltakene er forankret i berettiget interesse (GDPR art. 6.1.f) og er utformet slik at de ikke profilerer enkeltpersoner eller fører til automatiserte avgjørelser med rettsvirkning for den enkelte (GDPR art. 22).

Bot-vern (Cloudflare Turnstile)

  • Vi bruker Cloudflare Turnstile ved registrering og innlogging — en personvernvennlig erstatning for CAPTCHA.
  • Turnstile sporer ikke brukere på tvers av nettsteder, samler ikke biometriske data og brukes ikke til reklame.
  • Den tekniske signalen (gyldig/ugyldig) vurderes lokalt i nettleseren og verifiseres mot Cloudflare. Vi lagrer ikke selve signalet.
  • Cloudflare opptrer som databehandler under DPA med SCC og EU–US Data Privacy Framework. Turnstile-verifisering håndteres i Cloudflares globale edge-nettverk, og tekniske metadata (IP, HTTP-headere) kan i den forbindelse behandles utenfor EU/EØS. Svarinnhold og andre personopplysninger fra undersøkelser inngår ikke i denne behandlingen.

Rate-limiting og misbruksignaler

  • Vi setter tak på antall forespørsler per IP og per bruker (f.eks. innsendte svar, e-postutsendelser, KI-kall) for å hindre overbelastning og misbruk.
  • Når et tak treffes eller mistenkelig adferd oppdages, logges et misbruksignal med IP, tidspunkt og hvilken regel som ble truffet. Innholdet i forespørselen lagres ikke i denne loggen.
  • IP-adresser i misbruksloggen lagres i maskert form (/24 for IPv4, /48 for IPv6) og slettes helt etter 90 dager, med mindre en pågående hendelse krever lengre bevaring.
  • Super-admin har innsyn i aggregerte tall og toppliste over IP-er — men ikke i innhold som respondenter har sendt inn.

Innholdsmoderering av fritekst

  • Fritekstsvar (≥ 20 tegn) sendes asynkront til en KI-klassifiserer hos vår europeiske leverandør (Mistral AI, Frankrike) for å oppdage hatprat, trusler, doxing og åpenbart ulovlig innhold.
  • Identiske tekster hashes (SHA-256) og caches i 90 dager for å unngå dobbel KI-behandling — selve teksten lagres ikke i cachen, kun hashen og resultatet.
  • Innhold som flagges, settes i kø for menneskelig gjennomgang av virksomhetens administrator. Endelig vurdering tas alltid av en person (menneskelig kontroll, AI Act art. 14).
  • Klassifiseringen brukes ikke til å score, rangere eller profilere respondenter, og resultatet påvirker ikke en respondents tilgang til offentlige tjenester.
  • Klassifiseringen er omfattet av samme transparensblokk som annen KI-bruk (se § 6) og skjer kun når undersøkelsen åpner for fritekst.

Lenke- og filsjekk

  • Lenker i e-postmaler valideres mot en hviteliste (egen organisasjons verifiserte domener + utvalgte trygge tjenester). Avvik blokkeres og logges som misbruksignal.
  • Opplastede dokumenter sjekkes mot magic bytes for å verifisere reell filtype og blokkere kjørbare filer og makro-aktiverte Office-dokumenter, uavhengig av filendelse.
  • Bilder valideres mot maks 5 MB / 4096 × 4096 piksler. SHA-256-hash logges for å gjenkjenne kjent ulovlig innhold (kjent CSAM-hashlister kan kobles til ved behov for offentlig sektor).

Kostnadskontroll

KI-moderering har et daglig token-budsjett per organisasjon og en global kill-switch. Når budsjettet nås, settes nye fritekstsvar i kø for senere klassifisering eller for manuell gjennomgang av administrator. Dette sikrer at sikkerhetstiltakene er forutsigbare og forholdsmessige.

Innstillinger for behandlingsansvarlig

Org-admin kan i Innstillinger → Misbruk & moderering justere: aktivering av automatisk moderering, daglig token-budsjett, modellvalg, tillatte domener for e-postlenker, og terskler for rate-limiting. Endringene logges i sikkerhetsloggen. Standardverdiene er kalibrert for offentlig sektor og kan brukes uendret av kommuner, fylkeskommuner og statlige etater.

Behov for ingen KI-moderering (f.eks. for å oppfylle særskilte taushetspliktsregler)? Org-admin kan slå av automatisk klassifisering — da går fritekstsvar direkte til menneskelig gjennomgang etter virksomhetens egne rutiner.

13. Dine rettigheter

Etter GDPR art. 15–22 har du rett til å:

  • Få innsyn i hvilke opplysninger vi behandler om deg.
  • Få rettet uriktige opplysninger.
  • Få slettet opplysninger («rett til å bli glemt»).
  • Begrense behandlingen.
  • Få utlevert dine data i et maskinlesbart format (dataportabilitet).
  • Protestere mot behandling basert på berettiget interesse.
  • Trekke tilbake samtykke når som helst, uten at det påvirker tidligere behandling.

Henvendelser sendes til kontor@dmz.no. Vi svarer normalt innen 30 dager. Du kan også klage til Datatilsynet.

14. Bruk i offentlig sektor og skoler

Utfordre er utformet for å oppfylle krav som gjelder norsk offentlig sektor:

  • Databehandleravtale (DPA) tilbys digitalt før første publisering, med standardvilkår basert på EU-Kommisjonens mal. Tilpasninger til SSA-D / SSA-V (Statens standardavtaler) leveres på forespørsel for stat og kommune.
  • DPIA-mal kan brukes som utgangspunkt for vurdering av personvernkonsekvenser (anbefalt for undersøkelser rettet mot elever, ansatte, innbyggere).
  • Underdatabehandlere & TIA — full leverandørliste, lokasjon, overføringsgrunnlag (SCC/DPF) og Schrems II-vurdering.
  • Trust Center — samlet oversikt over sikkerhetstiltak, tekniske kontroller og status for sikkerhetstesting.
  • Universell utforming: Respondent- og presentasjonsflater følger WCAG 2.1 AA. Se tilgjengelighetserklæringen for status, kjente avvik og forbedringsplan.
  • Behandlingsoversikt (RoPA, art. 30): Offentlig sammendrag finnes på utfordre.no/ropa. Fullstendig RoPA gjøres tilgjengelig for tilsyn og kunder med DPA på forespørsel.
  • Arkivlov: Eksportformater (CSV, PDF, JSON) støtter overføring til kommunens/etatens arkivsystem.
  • Åpenhetsloven: Vi rapporterer årlig på leverandørkjedeansvar.

Særskilt for skoler og oppvekst

  • Ingen læringsanalyse: Utfordre brukes ikke til å vurdere, score eller sortere enkeltelever. KI brukes kun til utkast og aggregerte oppsummeringer, aldri til prediksjon om elevprestasjon, frafall eller atferd.
  • Anonym som standard for elever: For undersøkelser merket «under 16 år» aktiveres barnesikker modus automatisk (se § 5) — fritekst frarådes, anonym personvernmodus anbefales og KI-genererte spørsmål tilpasses alder.
  • Ingen reklame eller profilering av elever, foresatte eller ansatte. Cookies brukes kun til sesjon og sikkerhet (§ 15).
  • Behandlingsgrunnlag: For skoler og offentlige virksomheter er grunnlaget normalt offentlig oppgave (art. 6.1.e), ikke samtykke. Når samtykke er valgt som behandlingsgrunnlag, innhentes nødvendig samtykke utenfor plattformen av skole/kommune før distribusjon.
  • Sjekkliste for skoleeier: Vi tilbyr en kort sjekkliste som dekker Datatilsynets og Utdanningsdirektoratets anbefalinger for digitale tjenester i skolen (DPIA, behandlingsgrunnlag, alderssegmentering, sletterutiner) — be om PDF på kontor@dmz.no.

Be om DPA, skole-sjekkliste eller DPIA-mal på kontor@dmz.no.

15. Informasjonskapsler

Vi bruker kun nødvendige informasjonskapsler for innlogging, sesjonshåndtering og sikkerhet (inkludert en kortlevd cookie fra Cloudflare Turnstile for bot-vern ved registrering/innlogging). Vi bruker ikke sporings- eller markedsføringscookies, og krever derfor ikke cookie-banner etter ekomloven § 2-7b.

16. Avvik og varsling

Ved brudd på personopplysningssikkerheten varsles behandlingsansvarlig uten ugrunnet opphold og senest innen 24 timer etter at vi blir kjent med bruddet, jf. GDPR art. 33. Vi har etablerte rutiner for håndtering, inneslutning og dokumentasjon av avvik.

Respondenter kan melde misbruk, upassende innhold eller mistanke om datalekkasje direkte til oss på kontor@dmz.no — uavhengig av arrangør. Sikkerhetshull rapporteres til samme adresse (se også /.well-known/security.txt).

17. Ansvar og erstatning

Erstatningsansvar ved brudd på personvernregelverket reguleres i vår databehandleravtale (DPA), jf. GDPR art. 82. For øvrige forhold (tjenesteavbrudd, feil, manglende tilgjengelighet) gjelder generelle erstatningsregler i norsk rett, begrenset til årlig vederlag for tjenesten med mindre annet følger av ufravikelig lov eller grov uaktsomhet/forsett.

18. Endringer i erklæringen

Vesentlige endringer varsles på e-post til registrerte brukere minst 30 dager før ikrafttredelse. Tidligere versjoner er tilgjengelige på forespørsel.

Har du spørsmål? Kontakt oss på kontor@dmz.no.