GDPR for nettside-chatboter

Personvern for chatbot – Hva bedrifter bør ta hensyn til

Nettside-chatboter samler inn personopplysninger — og er dermed underlagt GDPR. Denne siden gir en oversikt over de viktigste tekniske og organisatoriske aspektene: samtykke, AVV, EU-hosting, dataminimering og tilgangsrettigheter. Den erstatter ikke juridisk rådgivning.

Hvorfor personvern er plikt for chatbot

Chatbotter samler personopplysninger: navn, e-postadresser, telefonnummer, henvendelser, IP-adresser. Så snart slike opplysninger blir registrert, behandlet eller videreformidlet, gjelder den generelle personvernforordningen (GDPR).

Dette gjelder også live-chat-verktøy og automatiserte chat-widgeter på nettsteder. Uavhengig av om et menneske eller en KI svarer, er databehandlingen underlagt de samme kravene: rettslig grunnlag, åpenhet, formålsbegrensning, dataminimering og tekniske sikringstiltak.

Den som drifter en chatbot på nettstedet sitt, bør sikre at leverandøren tilbyr EU-kompatibel hosting, at en databehandleravtale kan inngås, og at samtykkeinnhentingen kan implementeres teknisk.

Hva du bør ta hensyn til når det gjelder personvern for chatbot

Samtykke

Før chatten starter, bør det innhentes samtykke til databehandling. Det skaper åpenhet for brukeren og oppfyller et sentralt krav i GDPR.

EU-hosting

Data bør behandles på servere i EU. På denne måten unngår du overføringer til tredjeland og de ekstra kravene som følger av GDPR.

DBA

Det bør inngås en avtale om databehandling med chatbot-leverandøren. Denne er lovpålagt ved ekstern databehandling.

Dataminimering

Samle kun data som er nødvendig for formålet. Det som ikke registreres, trenger ikke beskyttes eller slettes.

Oppbevaring

Hvor lenge lagres samtaledata? Finnes det sletterutiner? En tydelig oppbevaringspolitikk er avgjørende for overholdelse av GDPR.

Tilgangsrettigheter

Hvem i bedriften kan lese samtaler? Rollebaserte tilgangskontroller begrenser risikoen for interne brudd på personvernet.

Personvern ved Zentor App

Zentor App er designet for EU-samsvar i databehandling. De viktigste personvernaspektene i oversikt:

  • EU-hosting: Samtaledata behandles på servere i Den europeiske union.
  • Samtykke kan konfigureres: Chat-widgetet kan stilles inn slik at brukere gir samtykke til databehandling før chatten starter.
  • AVV er mulig: På forespørsel kan en avtale om databehandling inngås.
  • Samtaledata i egen konto: Alle samtaler blir liggende i Zentor App-kontoen din og er kun synlige for autoriserte teammedlemmer.
  • Rollebaserte tilgangsrettigheter: Du bestemmer hvilke brukere som har tilgang til samtaledata.

Spør om tekniske detaljer om hostingsted, slettingsfrister og vilkår for AVV i det første møtet.

Dataflyt i nettside-chatbot – hvem behandler hva?

Personvern starter med forståelsen av hvilke data faktisk flyter hvor under en samtale. En melding i en nettstad-chatbot går typisk gjennom fire stasjoner – hver med egen betydning for personvernet:

  1. 1. Brukerens nettleser: Chat-widgetet lastes inn på nettstedet ditt. Allerede her avgjør konfigurasjonen om samtykke innhentes før første kontakt, og hvilke tekniske data (f.eks. IP-adresse) som overføres.
  2. 2. Overføring til serveren: Meldinger overføres kryptert til behandlingsserveren. Hostingstedet avgjør om behandlingen foregår innenfor EU eller om det oppstår en overføring til et tredjeland.
  3. 3. KI-behandling: Svaret genereres av en KI-modell — enten via en lokal KI-modell i egen infrastruktur eller via en ekstern KI-leverandør. Ved lokal kjøring forlater ikke samtaleinnholdet eget miljø; ved ekstern behandling må databehandlingen sikres kontraktsmessig.
  4. 4. Lagring og innboks: Samtalen lagres i kontoen og er tilgjengelig via innboksen for autoriserte teammedlemmer. Her gjelder tilgangsrettigheter, oppbevaringsfrister og slettekonseptet.

Slettekonsept: Oppbevar og fjern samtaledata formålsbundet

GDPR krever at personopplysninger ikke lagres lenger enn formålet krever (lagringsbegrensning). For chatbot-samtaler betyr det i praksis et trinnvis slettekonsept i stedet for ubegrenset oppbevaring:

  • Fastsett formål: Hvorfor oppbevares samtaler — supportoppfølging, leadbehandling, kvalitetssikring? Formålet avgjør oppbevaringsfristen.
  • Definer oppbevaringsfrist: En konkret frist (f.eks. etter avsluttet sak) bør være teknisk implementert, ikke bare organisatorisk.
  • Automatisert sletting: Rutiner som jevnlig fjerner utløpte samtaler, reduserer risikoen for at data blir «liggende» ukontrollert.
  • Rettighetene til de registrerte: Det må være mulig å svare på forespørsler om innsyn og sletting — enkeltsamtaler må kunne finnes og slettes målrettet.
  • Dokumentasjon: Slettingskonseptet bør inkluderes i behandlingsregisteret og avtales med personvernombudet.

Avklar konkrete frister og den tekniske gjennomføringen av sletterutiner i det første møtet og med deres personvernombud.

Hvem er chatbot-personvernet spesielt relevant for?

Tjenesteleverandører og rådgivningsfirmaer

Når kunder beskriver følsomme saker i chatten, er en tydelig databeskyttelsesramme spesielt viktig.

Helse og terapi

Spesielle kategorier av personopplysninger (f.eks. helseopplysninger) er underlagt strengere krav etter GDPR.

E-handel og butikker

Kundedata fra chatforespørsler om bestillinger og returer må behandles og lagres sikkert.

Fast eiendom og bilindustri

Kontaktopplysninger og interesseprofiler fra chatbot-samtaler er underlagt GDPR – uavhengig av formålet med bruken.

Vanlige spørsmål om chatbot-databeskyttelse

Må jeg bygge inn en samtykkeerklæring for en chatbot?

Dette anbefales vanligvis, siden chatboter behandler personopplysninger. Klare dere nøyaktige krav med deres databeskyttelsesansvarlige.

Hvor lagres samtaledataene?

Hos Zentor App på EU-kompatibelt hostede servere. Spør om detaljer om hostingsted i den første samtalen.

Hva er en AVV?

En databehandleravtale (AVV) regulerer hvordan en tjenesteleverandør behandler personopplysninger på oppdrag — ved et databehandlerforhold er den påkrevd etter art. 28 i GDPR.

Må jeg slette chatbot-samtaledata etter en viss tid?

Dette avhenger av formålet med behandlingen. En sletterutine anbefales. Vennligst avklar dette med personvernombudet.

Gjelder GDPR også for live-chat-verktøy?

Ja, fordi det også der overføres personopplysninger.

Sett opp en GDPR-kompatibel chatbot

Zentor App tilbyr EU-hosting, konfigurerbart samtykke og mulighet for databehandleravtale (AVV). Start med en 14 dagers gratis demo eller direkte fra 49 €/måned — eller kontakt oss om dine konkrete behov.

Denne siden erstatter ikke juridisk rådgivning. Vennligst avklar personvernmessige krav med en kvalifisert personvernombud.

Mer om dette i hjelpesenteret