Integritetspolicy

Så hanterar Norrplex personuppgifter.

Denna policy gäller vår AI-webchat. Separat integritetspolicy för AI-agenter publiceras snart.

Senast uppdaterad: 2 juni 2026

1. Vem är ansvarig?

Norrplex AB, org.nr 559577-1295, är personuppgiftsansvarig för de behandlingar som beskrivs i denna integritetspolicy. För behandlingar som sker på uppdrag av våra kunder är Norrplex personuppgiftsbiträde och kunden är personuppgiftsansvarig.

Kontakt:
Norrplex AB
Yttervägen 27B, 936 31 Boliden
E-post: office@norrplex.se
Webb: norrplex.se

2. Vad gör Norrplex?

Norrplex är en AI-webchat-plattform för organisationer med komplexa dokumentflöden. På uppdrag av kunden hanterar Norrplex uppsättning, dokumentindexering, konfigurering och löpande underhåll av tjänsten. Kunden tillhandahåller de dokument som ska ligga till grund för svaren (typiskt allmän information som policyer, riktlinjer och FAQ:er), varefter Norrplex indexerar dessa i ett vektordatalager som används för att generera svar i realtid.

Kunden erhåller en AI-webchat-widget som bäddas in på den egna webbplatsen. Slutanvändare (besökare på kundens webbplats) kan ställa frågor och få svar baserade uteslutande på kundens dokument. Indexerade dokument kan i undantagsfall innehålla allmänt tillgängliga personuppgifter, såsom kontaktuppgifter till organisationens representanter. Behandling av sådana uppgifter regleras i ett separat personuppgiftsbiträdesavtal (DPA) som tecknas med varje kund.

3. Vilka personuppgifter behandlar vi?

3.1 När Norrplex är personuppgiftsansvarig

Vi behandlar följande uppgifter för våra egna ändamål:

  • Norrplex interna administratörer: namn, e-postadress, lösenordshash
  • Fakturering: företagsuppgifter, kontaktperson, fakturahistorik
  • Support: namn, e-post, ärendeinnehåll
  • Säkerhetsloggar: användar-ID, tidstämplar, åtgärdstyp

3.2 När Norrplex är personuppgiftsbiträde

På uppdrag av våra kunder behandlar vi:

  • Innehåll i dokument som Norrplex indexerar på kundens uppdrag (avser allmän information som policyer, riktlinjer och FAQ:er)
  • Chattloggar: saniterade frågor från slutanvändare, AI-genererade svar och tidstämplar. Logglagring är avstängd som standard och aktiveras endast om kunden uttryckligen slår på den. Loggar är utformade för att inte innehålla personuppgifter genom flerlagers automatisk filtrering (se §8). I undantagsfall kan personuppgifter i naturligt språk passera filtreringen; eventuella fynd hanteras enligt vår incidentrutin. Sparas i 90 dagar för statistik och svarskvalitet.
  • Användningsstatistik per tenant (aggregerad)

För dessa behandlingar är kunden personuppgiftsansvarig. Norrplex behandlar uppgifterna enbart enligt kundens instruktioner och i enlighet med gällande personuppgiftsbiträdesavtal.

4. Rättslig grund

Behandling Laglig grund Kommentar
Kundkonton Fullgörande av avtal (art. 6.1.b) Nödvändigt för att tillhandahålla tjänsten
Fakturering Rättslig förpliktelse (art. 6.1.c) Bokföringsskyldighet
Support Berättigat intresse (art. 6.1.f) Kundservice och problemlösning
Säkerhetsloggar Berättigat intresse (art. 6.1.f) Skydda tjänsten och användarna
Biträdesbehandling Kundens ansvar Norrplex agerar på kundens instruktion

5. Hur länge sparar vi uppgifterna?

Datatyp Lagringstid Kommentar
Kundkonton Under avtalstiden Raderas inom 30 dagar efter avslut
Fakturor 7 år Enligt bokföringslagen
Supportärenden 12 månader Efter avslutat ärende
Säkerhetsloggar 90 dagar Automatisk gallring
Chattloggar (biträde) 90 dagar Avstängd som standard, aktiveras per kund. Automatisk radering.
Dokument (biträde) Under avtalstiden Raderas inom 30 dagar efter avslut

6. Vilka delar vi uppgifter med?

Vi delar personuppgifter med följande underbiträden/leverantörer för att kunna tillhandahålla tjänsten:

  • Supabase (AWS): Databas, lagring och autentisering. EU-region (Irland, eu-west-1).
  • Microsoft Azure OpenAI: AI-modell för chattbearbetning och embeddings. EU-region.
  • Cloudflare: CDN och hosting av admin-panel och widget. Enbart statiskt innehåll.
  • GitHub (Microsoft): Kodhantering. Ingen kunddata i kod. USA, EU-US Data Privacy Framework.

Personuppgifter delas inte med tredje part i kommersiellt syfte. Vi delar enbart uppgifter med leverantörer som behövs för att leverera tjänsten, och alla har DPA på plats.

7. Överföring utanför EU/EES

Vi strävar efter att all behandling sker inom EU/EES. Vår databas och AI-behandling ligger i EU-regioner. GitHub har närvaro i USA men omfattas av EU-US Data Privacy Framework (adekvansbeslut). Ingen kunddata lagras i vår kod.

8. Användning av AI

Norrplex använder AI-modeller (via Azure OpenAI) för att bearbeta slutanvändares frågor mot kundens dokument. Viktigt att veta:

  • Data som skickas till AI-modellen används enbart för att generera svar i realtid. Modellen tränas aldrig på kunddata eller chattdata.
  • AI-behandlingen sker inom EU-region.
  • Inga automatiserade beslut med rättslig verkan fattas av systemet.
  • AI-webchat-widgeten visar permanent informationstext om att svaren genereras av AI och kan innehålla felaktigheter, samt att känsliga personuppgifter inte ska anges i chatten.

8.1 PII-skydd i flera lager

Norrplex tillämpar sex tekniska lager för att förhindra att personuppgifter passerar genom systemet:

  1. Input-block: Inkommande chat-meddelanden kontrolleras automatiskt för personnummer, e-post, telefonnummer och kortnummer. Identifieras sådana avbryts behandlingen och inget skickas vidare till AI-modellen.
  2. History-validering: Hela konversationshistoriken kontrolleras för personuppgifter, inte bara det aktuella meddelandet, så att uppgifter inte kan smugglas in via tidigare meddelanden.
  3. Output-redaktion: AI-genererade svar saneras innan de når slutanvändaren. Tenant-administratörer kan lägga till en allowlist över officiella, publika kontaktuppgifter (t.ex. funktions-mejl) som tillåts passera; allt övrigt redigeras bort.
  4. Loggsanering: Om logglagring är aktiverad saneras både frågor och svar innan de skrivs till databasen.
  5. Dokument-skanning vid uppladdning: Innan ett dokument indexeras skannas innehållet för personuppgifter. Hittas sådana måste administratören aktivt bekräfta indexeringen.
  6. Audit-spår: Varje bekräftad indexering av PII-innehållande dokument loggas i en spårbarhetstabell med kategori-räkning. Inga textsamples lagras.

8.2 EU AI Act (förordning 2024/1689)

Norrplex är leverantör (provider) av AI-systemet enligt Art. 3(3). Kunder som bäddar in widgeten på sin webbplats är tillhandahållare (deployers) enligt Art. 3(4).

  • Art. 50(1) Transparens mot slutanvändare: AI-webchat-widgeten visar permanent texten "Svaren genereras av AI och kan innehålla felaktigheter." Texten är inte avställbar.
  • Art. 13 Teknisk dokumentation: Norrplex har en systembeskrivning (model card) som omfattar systemets funktion, begränsningar, dataflöden, PII-hantering, leverantörsansvar och rekommenderad användning. Den tillhandahålls på begäran till kunder, dataskyddsombud och externa granskare.

9. Dina rättigheter

Om du är registrerad (t.ex. kontaktperson hos en kund) och Norrplex är personuppgiftsansvarig har du följande rättigheter:

  • Rätt till tillgång: begär ett utdrag över vilka uppgifter vi har om dig
  • Rätt till rättelse: korrigera felaktiga uppgifter
  • Rätt till radering: begär att vi raderar dina uppgifter (med vissa undantag)
  • Rätt till begränsning: begär att behandlingen begränsas
  • Rätt till dataportabilitet: få dina uppgifter i maskinläsbart format
  • Rätt att invända: invända mot behandling baserad på berättigat intresse

Kontakta oss på office@norrplex.se för att utöva dina rättigheter. Vi besvarar din begäran inom 30 dagar.

Om du är slutanvändare av en AI-webchat på en kunds webbplats är det kunden som är personuppgiftsansvarig. Vänd dig i första hand till dem. Norrplex bistår kunden vid hantering av sådana begäranden.

10. Säkerhet

Vi skyddar personuppgifter med bland annat:

  • Kryptering vid överföring (TLS/HTTPS) och i vila (AES-256)
  • Tenant-isolering: varje kunds data är separerad från andra kunders genom Row Level Security (RLS) på databasnivå
  • Domänbegränsning: AI-webchat-widgeten är låst till kundens angivna domäner; anrop från obehöriga domäner avvisas
  • Autentisering: JWT-baserad verifiering av administratörer mot en dedikerad behörighetstabell vid varje anrop till administrativa funktioner
  • Rate limiting på admin-inloggning: 5 försök per 15 minuter och e-postadress, utöver plattformens IP-baserade gräns
  • Rate limiting på chat-API: per widget-nyckel och per IP-adress, med persistent lagring som överlever serverinstanser
  • Säker lösenordshantering: krav på nuvarande lösenord vid ändring
  • Automatisk PII-filtrering i chatflödet i flera lager (se §8.1)

11. Cookies

Norrplex AI-webchat-widget använder inga cookies. Admin-panelen använder sessionsbaserade cookies för autentisering. Inga tredjepartscookies eller spårningscookies används.

12. Ändringar i policyn

Vi kan uppdatera denna integritetspolicy. Vid väsentliga ändringar informerar vi berörda via e-post eller på vår webbplats. Senaste versionen finns alltid på denna sida.

13. Klagomål

Om du anser att vi behandlar dina personuppgifter felaktigt har du rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY):

Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm
imy.se

Vi uppskattar dock om du kontaktar oss först på office@norrplex.se så att vi får möjlighet att lösa problemet.

14. Kontakt

Norrplex AB

Org.nr: 559577-1295

Yttervägen 27B, 936 31 Boliden

E-post: office@norrplex.se

Webb: norrplex.se