Datatilgang og dataminimering
Det vanligste spørsmålet om Revizo AI er «hva får den tilgang til?». Svaret har to deler: hva assistenten kan slå opp gjennom verktøy, og hva som faktisk sendes til modelleverandøren i én forespørsel. De er ikke det samme, og forskjellen er poenget med dataminimeringen.
Prinsipp
Revizo sender ikke regnskapet til modellen «for sikkerhets skyld». Hver forespørsel får:
- et lite, fast sett med kontekst om brukeren og hvor de står,
- det brukeren selv har skrevet eller limt inn,
- resultatet av de verktøyene modellen ba om — og bare dem.
Alt hentes med organisasjons-ID fra den innloggede sesjonen. Ingenting i konteksten kan komme fra en annen organisasjon.
Hva som inngår i én forespørsel
Alltid med
| Data | Kilde | Hvorfor |
|---|---|---|
| Brukerens fornavn, organisasjonsnavn, rolle | Clerk-sesjon | Tiltale og tilpasning |
| Antall klienter i organisasjonen | Database (tellet) | Så assistenten vet omfanget den snakker om |
| Siden brukeren står på, og seksjon | Nettleser | Kontekstuelle svar og navigasjon |
| Aktivt selskap og klient (navn) | Database, filtrert på tenant | Slår opp navnet bare hvis det tilhører organisasjonen — ellers utelates det |
| Dato og klokkeslett (Europe/Oslo) | Server | Så frister og «neste uke» blir riktig |
| Samtalen så langt | Nettleser → server | Sammenheng i dialogen |
| Sidemenyens struktur | Kode | Så assistenten lenker til riktige sider |
Med når det er relevant
| Data | Utløses av | Begrensning |
|---|---|---|
| Treff i Revizos kunnskapsbase (produkthjelp, frister, FAQ) | Produkt- og hvordan-spørsmål | Revizos egen tekst, ikke kundedata |
| Brukerens egne «minner» | Alle chatter utenom oppgavepanel | Maks 10 per forespørsel, maks 50 lagret per bruker. Korte preferanse- og kontekstsetninger. |
| Kontaktliste (navn, rolle, selskap) | Organisasjonen har kontakter | Maks 25 kontakter, uten e-postadresse. E-post hentes først når et verktøy slår opp én bestemt kontakt. |
| Detaljer om én oppgave | Brukeren chatter fra et åpent oppgavepanel | Kun oppgaver brukeren selv har tilgang til å se. HTML strippes til ren tekst. |
| Skjermbilder brukeren limer inn | Brukeren limer inn bilde | Maks 4 per melding. Sendes til Anthropic som bilde. |
| Verktøyresultater | Modellen kaller et verktøy | Se neste avsnitt |
Hva verktøyene kan returnere
Verktøyresultater er den eneste veien til fagdata. Hvert verktøy returnerer et avgrenset, strukturert utdrag — ikke rå tabeller.
| Verktøygruppe | Eksempel på hva som returneres | Hva som ikke returneres |
|---|---|---|
| Klienter og status | Klientnavn, antall umatchede poster, avvik, ansvarlig | Enkelttransaksjoner, bankkontonummer |
| Oppgaver | Tittel, status, frist, deloppgaver, notater — for oppgaver brukeren kan se | Oppgaver som er private for andre eller andre team |
| Smart Match | Antall matcher, prosent avstemt, periode | Transaksjonslinjene selv (vises i UI, ikke i modellen) |
| Kontakter | Navn, rolle, e-post, selskap | Fritekstnotater om kontakten |
| Kalender og påminnelser | Tittel, tidspunkt | Innhold i eksterne kalendere utover det brukeren har koblet til |
| Team | Arbeidsmengde per medlem, fravær | Lønn, personalia |
| Arkiv | Mappenavn, dokumenttitler, metadata | Dokumentinnholdet |
| Lovdata | Paragraf, lovtekst, lenke | — (offentlig kilde) |
| Eksport | Filnavn, størrelse, antall rader | Filens innhold (leveres direkte til brukeren, ikke via modellen) |
Ett verktøy er verdt å nevne særskilt: rutinebeskrivelse på konto holder kontoens eksisterende rutinetekst bevisst utenfor modellens kontekst. Teksten følger med bekreftelseskortet til nettleseren, så brukeren kan angre, men den sendes ikke til Anthropic.
Hva som aldri sendes
- Data fra andre organisasjoner. Alle oppslag filtreres på
tenant_idfra sesjonen. - Personnummer og bankkontonummer. Assistenten er instruert til ikke å gjengi dem, og svaret filtreres server-side for slike mønstre. Instruksjon og filter er et sikkerhetsnett — det primære vernet er at verktøyene ikke returnerer feltene.
- Hele transaksjonssett, hovedbok eller kontoplan.
- Filbytes fra vedlegg i vanlig chat. Dokumentanalyse er en egen funksjon som kan slås av separat, og sender kun uttrukket tekst (maks 15 000 tegn).
- Integrasjonstokens, API-nøkler eller andre hemmeligheter.
- Innlogging, passord eller sesjonsdata.
Hvor data behandles
| Behandling | Leverandør | Sted | Hva sendes | Trening på data |
|---|---|---|---|---|
| Chat og verktøyvalg | Anthropic | USA | Systemprompt, samtale, kontekst, verktøyresultater, skjermbilder | Nei — kommersiell API-avtale |
| Dokumentanalyse | Anthropic | USA | Uttrukket tekst fra vedlegget | Nei |
| Semantisk søk i hjelpetekst | OpenAI | USA | Brukerens spørsmålstekst | Nei |
| Stemmemodus | OpenAI | USA | Lyd, transkripsjon, verktøyresultater for den kuraterte delmengden | Nei |
| Samtalearkiv, minner, forbruk | Supabase | Frankfurt | — | — |
Om oppbevaring hos leverandør: Anthropic og OpenAI behandler forespørselen for å levere svaret, under sine kommersielle API-vilkår. Revizo har ikke bestilt lagring hos dem, og bruker ikke leverandørens historikk til noe. Gjeldende avtalestatus, inkludert eventuelle avtaler om null-oppbevaring, dokumenteres i leverandørpakken vi sender ved forespørsel — se Underleverandører.
Om overføring til USA: Overføringen er begrenset til det som trengs for den aktuelle funksjonen, og er sikret med EU-kommisjonens standardkontraktbestemmelser (GDPR art. 46(2)(c)). Organisasjonen kan velge å slå AI-funksjonene av helt eller delvis. Se Databehandleravtale.
Hva Revizo lagrer
| Tabell | Innhold | Formål | Oppbevaring |
|---|---|---|---|
ai_conversations | Meldinger, svar, verktøy brukt, tokenforbruk, sidekontekst, vurdering | Samtalehistorikk for brukeren, kostnadskontroll | Slettes automatisk etter 90 dager. Brukeren kan slette enkeltsamtaler når som helst. |
ai_user_memory | Korte setninger om brukerens preferanser og arbeidsmønster | Personlig tilpasning på tvers av samtaler | Utløper per type (60–180 dager, preferanser til de erstattes). Maks 50 per bruker. Slettes med samtaler eldre enn 90 dager. |
ai_usage_log | Modell, tokens, kategori, estimert kostnad, tidspunkt | Kvote og fakturering | Så lenge organisasjonen er aktiv |
ai_export_files | Filer laget via chat (Excel, CSV, PDF) | Nedlasting fra kortet | Slettes etter 24 timer |
| Hendelseslogg | Handlinger utført via assistent | Revisjonsspor | Så lenge organisasjonen er aktiv |
Alle rader er knyttet til tenant_id og slettes sammen med organisasjonen. Se Dataoppbevaring.
Hva som ikke lagres: Modellens interne resonnering og verktøyargumenter som ble avvist. Skjermbilder brukeren limer inn lagres som del av samtalen, i samme tenant og med samme 90-dagers sletting, slik at brukeren kan se hva som ble spurt om.
Brukerens egen kontroll
| Ønske | Hvordan |
|---|---|
| Se tidligere samtaler | AI-siden → sidefelt |
| Slette en samtale | Meny på samtalen → Slett |
| Slette alle samtaler | Slettes automatisk etter 90 dager, eller kontakt support for umiddelbar sletting |
| Hindre at noe sendes til modell | Administrator slår av funksjonen under Innstillinger → AI & Personvern |
| Eksportere samtaledata | Inngår i organisasjonens fulle dataeksport (Innstillinger → Faresone) |
Dataminimering i praksis — et eksempel
Bruker på matching-siden for klienten «1920 Bank» skriver: «Hvor mange poster gjenstår, og kjør Smart Match.»
Sendes til Anthropic i første runde:
- Systemprompt med regler og verktøykatalog
- «Bruker: Kari · Organisasjon: Byrå AS · Rolle: Medlem · Antall klienter: 42»
- «Nåværende side: /avstemming/matching/… · Seksjon: matching · Aktiv klient: 1920 Bank»
- Dato og klokkeslett
- Navn, rolle og selskap på inntil 25 kontakter (uten e-post)
- Inntil 10 korte minner om Kari
- Meldingen
Modellen ber om run_smart_match med klient-ID fra sidekonteksten.
Revizo verifiserer at klienten tilhører Byrå AS, kjører matchingen, logger match.created i hendelsesloggen og returnerer:
- «klient: 1920 Bank · antall matchinger: 18 · prosent avstemt: 92 · gjenstående: 4 · periode: jan–mar 2026»
Ikke sendt: de 34 transaksjonene som ble matchet, saldoer, bankkontonummer, status på de 41 andre klientene, kontaktenes e-postadresser, og innholdet i noen oppgave.
Sist oppdatert: september 2026