Gå til hovedinnhold

Datatilgang og dataminimering

Det vanligste spørsmålet om Revizo AI er «hva får den tilgang til?». Svaret har to deler: hva assistenten kan slå opp gjennom verktøy, og hva som faktisk sendes til modelleverandøren i én forespørsel. De er ikke det samme, og forskjellen er poenget med dataminimeringen.


Prinsipp​

Revizo sender ikke regnskapet til modellen «for sikkerhets skyld». Hver forespørsel får:

  1. et lite, fast sett med kontekst om brukeren og hvor de står,
  2. det brukeren selv har skrevet eller limt inn,
  3. resultatet av de verktøyene modellen ba om — og bare dem.

Alt hentes med organisasjons-ID fra den innloggede sesjonen. Ingenting i konteksten kan komme fra en annen organisasjon.


Hva som inngår i én forespørsel​

Alltid med​

DataKildeHvorfor
Brukerens fornavn, organisasjonsnavn, rolleClerk-sesjonTiltale og tilpasning
Antall klienter i organisasjonenDatabase (tellet)Så assistenten vet omfanget den snakker om
Siden brukeren står på, og seksjonNettleserKontekstuelle svar og navigasjon
Aktivt selskap og klient (navn)Database, filtrert på tenantSlår opp navnet bare hvis det tilhører organisasjonen — ellers utelates det
Dato og klokkeslett (Europe/Oslo)ServerSå frister og «neste uke» blir riktig
Samtalen så langtNettleser → serverSammenheng i dialogen
Sidemenyens strukturKodeSå assistenten lenker til riktige sider

Med når det er relevant​

DataUtløses avBegrensning
Treff i Revizos kunnskapsbase (produkthjelp, frister, FAQ)Produkt- og hvordan-spørsmålRevizos egen tekst, ikke kundedata
Brukerens egne «minner»Alle chatter utenom oppgavepanelMaks 10 per forespørsel, maks 50 lagret per bruker. Korte preferanse- og kontekstsetninger.
Kontaktliste (navn, rolle, selskap)Organisasjonen har kontakterMaks 25 kontakter, uten e-postadresse. E-post hentes først når et verktøy slår opp én bestemt kontakt.
Detaljer om én oppgaveBrukeren chatter fra et åpent oppgavepanelKun oppgaver brukeren selv har tilgang til å se. HTML strippes til ren tekst.
Skjermbilder brukeren limer innBrukeren limer inn bildeMaks 4 per melding. Sendes til Anthropic som bilde.
VerktøyresultaterModellen kaller et verktøySe neste avsnitt

Hva verktøyene kan returnere​

Verktøyresultater er den eneste veien til fagdata. Hvert verktøy returnerer et avgrenset, strukturert utdrag — ikke rå tabeller.

VerktøygruppeEksempel på hva som returneresHva som ikke returneres
Klienter og statusKlientnavn, antall umatchede poster, avvik, ansvarligEnkelttransaksjoner, bankkontonummer
OppgaverTittel, status, frist, deloppgaver, notater — for oppgaver brukeren kan seOppgaver som er private for andre eller andre team
Smart MatchAntall matcher, prosent avstemt, periodeTransaksjonslinjene selv (vises i UI, ikke i modellen)
KontakterNavn, rolle, e-post, selskapFritekstnotater om kontakten
Kalender og påminnelserTittel, tidspunktInnhold i eksterne kalendere utover det brukeren har koblet til
TeamArbeidsmengde per medlem, fraværLønn, personalia
ArkivMappenavn, dokumenttitler, metadataDokumentinnholdet
LovdataParagraf, lovtekst, lenke— (offentlig kilde)
EksportFilnavn, størrelse, antall raderFilens innhold (leveres direkte til brukeren, ikke via modellen)

Ett verktøy er verdt å nevne særskilt: rutinebeskrivelse på konto holder kontoens eksisterende rutinetekst bevisst utenfor modellens kontekst. Teksten følger med bekreftelseskortet til nettleseren, så brukeren kan angre, men den sendes ikke til Anthropic.


Hva som aldri sendes​

  • Data fra andre organisasjoner. Alle oppslag filtreres på tenant_id fra sesjonen.
  • Personnummer og bankkontonummer. Assistenten er instruert til ikke å gjengi dem, og svaret filtreres server-side for slike mønstre. Instruksjon og filter er et sikkerhetsnett — det primære vernet er at verktøyene ikke returnerer feltene.
  • Hele transaksjonssett, hovedbok eller kontoplan.
  • Filbytes fra vedlegg i vanlig chat. Dokumentanalyse er en egen funksjon som kan slås av separat, og sender kun uttrukket tekst (maks 15 000 tegn).
  • Integrasjonstokens, API-nøkler eller andre hemmeligheter.
  • Innlogging, passord eller sesjonsdata.

Hvor data behandles​

BehandlingLeverandørStedHva sendesTrening på data
Chat og verktøyvalgAnthropicUSASystemprompt, samtale, kontekst, verktøyresultater, skjermbilderNei — kommersiell API-avtale
DokumentanalyseAnthropicUSAUttrukket tekst fra vedleggetNei
Semantisk søk i hjelpetekstOpenAIUSABrukerens spørsmålstekstNei
StemmemodusOpenAIUSALyd, transkripsjon, verktøyresultater for den kuraterte delmengdenNei
Samtalearkiv, minner, forbrukSupabaseFrankfurt——

Om oppbevaring hos leverandør: Anthropic og OpenAI behandler forespørselen for å levere svaret, under sine kommersielle API-vilkår. Revizo har ikke bestilt lagring hos dem, og bruker ikke leverandørens historikk til noe. Gjeldende avtalestatus, inkludert eventuelle avtaler om null-oppbevaring, dokumenteres i leverandørpakken vi sender ved forespørsel — se Underleverandører.

Om overføring til USA: Overføringen er begrenset til det som trengs for den aktuelle funksjonen, og er sikret med EU-kommisjonens standardkontraktbestemmelser (GDPR art. 46(2)(c)). Organisasjonen kan velge å slå AI-funksjonene av helt eller delvis. Se Databehandleravtale.


Hva Revizo lagrer​

TabellInnholdFormålOppbevaring
ai_conversationsMeldinger, svar, verktøy brukt, tokenforbruk, sidekontekst, vurderingSamtalehistorikk for brukeren, kostnadskontrollSlettes automatisk etter 90 dager. Brukeren kan slette enkeltsamtaler når som helst.
ai_user_memoryKorte setninger om brukerens preferanser og arbeidsmønsterPersonlig tilpasning på tvers av samtalerUtløper per type (60–180 dager, preferanser til de erstattes). Maks 50 per bruker. Slettes med samtaler eldre enn 90 dager.
ai_usage_logModell, tokens, kategori, estimert kostnad, tidspunktKvote og faktureringSå lenge organisasjonen er aktiv
ai_export_filesFiler laget via chat (Excel, CSV, PDF)Nedlasting fra kortetSlettes etter 24 timer
HendelsesloggHandlinger utført via assistentRevisjonssporSå lenge organisasjonen er aktiv

Alle rader er knyttet til tenant_id og slettes sammen med organisasjonen. Se Dataoppbevaring.

Hva som ikke lagres: Modellens interne resonnering og verktøyargumenter som ble avvist. Skjermbilder brukeren limer inn lagres som del av samtalen, i samme tenant og med samme 90-dagers sletting, slik at brukeren kan se hva som ble spurt om.


Brukerens egen kontroll​

ØnskeHvordan
Se tidligere samtalerAI-siden → sidefelt
Slette en samtaleMeny på samtalen → Slett
Slette alle samtalerSlettes automatisk etter 90 dager, eller kontakt support for umiddelbar sletting
Hindre at noe sendes til modellAdministrator slår av funksjonen under Innstillinger → AI & Personvern
Eksportere samtaledataInngår i organisasjonens fulle dataeksport (Innstillinger → Faresone)

Dataminimering i praksis — et eksempel​

Bruker på matching-siden for klienten «1920 Bank» skriver: «Hvor mange poster gjenstår, og kjør Smart Match.»

Sendes til Anthropic i første runde:

  • Systemprompt med regler og verktøykatalog
  • «Bruker: Kari · Organisasjon: Byrå AS · Rolle: Medlem · Antall klienter: 42»
  • «Nåværende side: /avstemming/matching/… · Seksjon: matching · Aktiv klient: 1920 Bank»
  • Dato og klokkeslett
  • Navn, rolle og selskap på inntil 25 kontakter (uten e-post)
  • Inntil 10 korte minner om Kari
  • Meldingen

Modellen ber om run_smart_match med klient-ID fra sidekonteksten.

Revizo verifiserer at klienten tilhører Byrå AS, kjører matchingen, logger match.created i hendelsesloggen og returnerer:

  • «klient: 1920 Bank · antall matchinger: 18 · prosent avstemt: 92 · gjenstående: 4 · periode: jan–mar 2026»

Ikke sendt: de 34 transaksjonene som ble matchet, saldoer, bankkontonummer, status på de 41 andre klientene, kontaktenes e-postadresser, og innholdet i noen oppgave.


Sist oppdatert: september 2026