Gå til hovedinnhold

Sist oppdatert juni 2026.

1. Innledning

Sikt KI er en plattform for kunstig intelligens utviklet og levert av Sikt – Kunnskapssektorens tjenesteleverandør, til bruk i universitets- og høyskolesektoren samt i videregående opplæring. Plattformen lar brukere benytte språkmodeller med kunstig intelligens til ulike formål gjennom moduler og funksjoner som kan aktiveres etter den enkelte virksomhets behov. Tjenesten er tilgjengelig for brukere i kunnskapssektoren via sikker innlogging.

Denne personvernerklæringen forklarer når og hvordan vi behandler personopplysninger om deg.

Behandlingen av personopplysninger gjøres i samsvar med personopplysningsloven og personvernforordningen (GDPR). Behandlingen må også ses i sammenheng med KI-forordningen (forordning (EU) 2024/1689), som innfører et risikobasert regelverk for kunstig intelligens. Bruk av KI-systemer innen utdanning er etter denne forordningen klassifisert som et område med høy risiko. Sikt er tilbyder av KI-systemet Sikt KI etter KI-forordningen, mens din virksomhet er idriftsetter. Sikt KI er ment som et støtteverktøy; det er den konkrete brukskonteksten som avgjør om høyrisikoklassifisering utløses.

2. Definisjoner

For å gjøre det lettere å forstå personvernerklæringen har vi definert noen begreper:

  • Bruker: En identifiserbar person som benytter Tjenesten.
  • Behandling av personopplysninger: Enhver bruk av personopplysninger, for eksempel innsamling, lagring, endring, sammenstilling, utlevering eller sletting.
  • Behandlingsansvarlig: Den som bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal brukes.
  • Databehandler: Den som behandler personopplysninger på vegne av behandlingsansvarlig.
  • Underdatabehandler: En databehandler som en databehandler benytter for å utføre behandling på vegne av behandlingsansvarlig.
  • Behandlingsgrunnlag: Rettslig grunnlag for å behandle personopplysninger etter personvernforordningen artikkel 6 (og artikkel 9 der det behandles særlige kategorier), for eksempel at behandlingen er nødvendig for å oppfylle en rettslig forpliktelse, utføre en oppgave i allmennhetens interesse, oppfylle en avtale, ivareta berettigede interesser, eller samtykke der vilkårene er oppfylt.
  • Personopplysninger: Enhver informasjon som direkte eller indirekte kan knyttes til deg som enkeltperson eller til andre individer.
  • Tjenesten: Sikt KI – en digital plattform som lar brukere benytte ulike KI-tjenester levert av Sikt.
  • UUID (forespørselsidentifikator): En tilfeldig teknisk identifikator som knyttes til brukeren for en faktureringsperiode. Identifikatoren er i seg selv ikke direkte identifiserende, men kan i kombinasjon med andre opplysninger være en personopplysning. UUID-en roteres regelmessig for å styrke personvernet og redusere muligheten for sporing hos underleverandører.

3. Tjenestens moduler og funksjoner

Sikt KI er bygget som en modulbasert plattform. Ingen moduler er aktivert som standard. Din virksomhets administrator velger aktivt hvilke moduler som gjøres tilgjengelige. Tjenesten omfatter følgende moduler og funksjoner:

  • KI-Chat: Generell samtaletjeneste for tekstbasert støtte, eksempelvis oversettelse, tekstforbedring og bistand til rutineoppgaver.
  • KI-Assistent: Mulighet for å opprette og dele oppgavespesifikke assistenter med fastsatt kontekst og avgrenset virkeområde.
  • Opplasting av materiale: Opplasting og behandling av dokumenter og filer som grunnlag for analyse eller veiledning.
  • Ekstern assistent: Modul for å publisere KI-assistenter på eksterne nettsteder, tilgjengelige for brukere utenfor sektoren uten innlogging.
  • Bildeskaper: Generering og transformasjon av bilder basert på tekstlige beskrivelser eller opplastede bilder.
  • Talemodul: Konvertering av brukerens tale til tekst (tale-til-tekst) og opplesning av generert tekst som lyd (tekst-til-tale).
  • Nettkilde: Henting av informasjon fra en nettside ved å oppgi adressen (URL), til bruk som kilde i samtale med KI.
  • Samskriving: Interaktiv dokumentskrivning i samarbeid med språkmodellen, der bruker og modell opererer i et felles tekstdokument.

Modulene utvikles og innføres trinnvis. Enkelte funksjoner kan være under utvikling eller i pilotfase.

4. Personopplysninger vi behandler

4.1 Opplysninger som gis av deg (ved innlogging)

Når du tar i bruk Tjenesten, gir du oss følgende opplysninger: navn, fødselsdato, brukeridentifikator fra påloggingssystem, e-postadresse, organisasjonstilhørighet og gruppetilhørighet.

Ved bruk av Feide for innlogging:

For å få tilgang til Sikt KI må du logge deg på med Feide. Første gang du logger deg på får du opplyst av Feide hvilke opplysninger Feide vil dele med Sikt KI. Opplysningene vil først bli delt dersom du aksepterer dette.

Neste steg i påloggingsprosessen er at du må akseptere brukervilkår for Tjenesten. Dersom du aksepterer brukervilkårene, vil det opprettes en brukerprofil basert på opplysningene Feide deler med Tjenesten. I denne profilen lagrer vi også at du har akseptert brukervilkår, og tidspunkt for dette. Dersom du ikke aksepterer brukervilkårene vil du ikke få tilgang til Tjenesten, og det vil ikke bli opprettet brukerprofil eller lagret personopplysninger om deg hos Sikt KI.

Ved bruk av Microsoft Entra ID for innlogging:

Virksomheter som ikke benytter Feide kan benytte Microsoft Entra ID som alternativ autentiseringsmekanisme. Ved innlogging overføres brukerdata (unik brukeridentifikator, navn, e-postadresse, leietakeridentifikator, gruppe-ID og gruppenavn) til Sikt KI for opprettelse og vedlikehold av brukerprofil.

4.2 Opplysninger som behandles ved bruk av Tjenesten

Dersom du legger inn personopplysninger i tekstfeltet, laster opp filer, bilder eller benytter talemodulen, behandles opplysningene for å kunne produsere et svar (utdata).

Vi loggfører din bruk av Tjenesten i form av tokenforbruk og tidspunktene du sendte inn forespørsler. Dette gjør vi for å kunne fakturere din virksomhet korrekt og følge opp våre forpliktelser til å opprettholde en sikker Tjeneste.

Microsoft, som underdatabehandler for Sikt, lagrer inndata og utdata midlertidig i inntil 30 dager for å kunne avdekke misbruk og ivareta sikkerhet (se nærmere under punkt 6.4). Microsoft mottar en forespørselsidentifikator (UUID). Microsoft kan ikke identifisere deg ut fra UUID alene. Sikt kan, ved behov, koble UUID til din identitet for å følge opp sikkerhet, håndheve brukervilkår og håndtere henvendelser fra din virksomhet. Sikt utleverer ikke din identitet til Microsoft.

I tillegg logger Feide (eller Entra ID) informasjon om pålogging i henhold til gjeldende avtaleverk.

4.3 Modulspesifikk behandling

Talemodul. Det behandles lydopptak av din stemme og eventuelt bakgrunnslyd i den korte perioden det tar å konvertere tale til tekst. Rå lyd slettes umiddelbart etter transkribering. Talemodulen utleder ikke stemmeavtrykk eller andre biometriske identifikatorer. Transkribert tekst lagres som for øvrig tekstlig inndata. Du bør unngå å benytte talemodulen i åpne miljøer der tredjeparters stemmer kan fanges opp.

Bildeskaper. Det behandles tekstlige beskrivelser og eventuelt opplastede bilder. Metadata i bildefiler (lokasjonsdata, tidspunkt, enhetsidentifikatorer) fjernes av Sikt før oversendelse til leverandør. KI-generert eller KI-transformert bildeinnhold merkes i samsvar med C2PA-standarden, slik at merkingen følger bildefilen også ved videre bruk utenfor Sikt KI.

Opplasting av materiale. Filer lagres kryptert i en dedikert lagringsløsning og slettes sammen med tilknyttet samtale. Sikt fjerner metadata fra bildefiler før videre behandling. For andre filformater fjernes metadata ikke automatisk; du bør være oppmerksom på at opplastede dokumenter kan inneholde metadata.

Nettkilde. Kun nødvendig tekstinnhold hentes fra oppgitt nettside. Metadata, skript og sporingspiksler fjernes. Hentet innhold behandles som midlertidige data og slettes sammen med samtalen.

Samskriving. Dokumentinnhold sendes gjentatte ganger til språkmodellen ettersom dokumentet utvikles. Du bør ikke legge inn personopplysninger om tredjepersoner eller taushetsbelagt informasjon i samskrivingsdokumenter.

Assistent. Dersom du oppretter en assistent og deler denne til samfunnssiden, vil navnet ditt være synlig for alle brukere av Sikt KI som har tilgang til samfunnssiden. Dette inkluderer brukere utenfor din egen virksomhet. Navnet som vises, er det navnet som er registrert i din brukerprofil fra Feide eller Entra ID.

Formålet med å vise navnet ditt er å muliggjøre kreditering, slik at andre brukere kan identifisere hvem som har opprettet assistenten og ta kontakt ved behov. Behandlingsgrunnlaget er personvernforordningens artikkel 6 nr. 1 bokstav f (berettiget interesse). Den berettigede interessen som forfølges er å sikre tillit, ansvarlighet og sporbarhet for delte assistenter på tvers av virksomheter i kunnskapssektoren. Denne interessen vurderes å veie tyngre enn den registrertes personverninteresse, ettersom eksponeringen er begrenset til autentiserte brukere innenfor Sikt KI, og deling til samfunnssiden er et aktivt valg som brukeren selv treffer.

Dersom du ikke ønsker at navnet ditt skal være synlig for andre brukere, bør du ikke dele assistenter til samfunnssiden. Du kan når som helst trekke tilbake delingen, hvoretter navnet ditt ikke lenger vil være synlig.

For mindreårige elever gjelder særskilte begrensninger. Deling til samfunnssiden skal ikke forekomme for mindreårige, og skoleeier skal fastsette retningslinjer som sikrer dette. Skoleeier skal ikke aktivere deling til samfunnssiden for elever, jf. punkt 7 om særskilte krav for videregående opplæring.

Ekstern assistent. Brukere uten innlogging kan benytte denne modulen. For denne modulen gjelder særskilte krav til at virksomheten som publiserer assistenten, etablerer egne brukervilkår og informasjon til sluttbrukere.

4.4 Opplysninger vi samler inn fra din virksomhet

Navn, telefonnummer, e-postadresse, stilling og arbeidsgiver for ansatte som er kontaktpersoner for Tjenesten, samles inn, lagres og benyttes i Sikts kontakt med virksomheten i forbindelse med fakturering og administrasjon.

For ansatte som skal signere kontrakt behandler vi i tillegg personnummer og folkeregistrert adresse for å kunne gjennomføre e-signering gjennom Posten signering. Vi ber virksomheten om informasjon om folkeregistrert adresse, og henter på bakgrunn av dette ut personnummer fra Folkeregisteret.

4.5 Opplysninger om tredjepersoner

Det er påregnelig at brukere i fritekst, opplastede dokumenter eller gjennom nettkilde legger inn personopplysninger om andre personer (tredjepersoner). Sikt KI er ikke innrettet mot å behandle slike opplysninger, men kan ikke forhindre at det skjer. Opplysningene krypteres og pseudonymiseres på samme måte som brukerens egne opplysninger. Tredjepersoners opplysninger som inngår i inndata, omfattes også av den midlertidige lagringen hos Microsoft i inntil 30 dager for misbruksdeteksjon, jf. punkt 6.4. Opplysningene er pseudonymisert gjennom UUID og kan ikke knyttes til en identifiserbar bruker eller tredjeperson av Microsoft.

Dersom du er en tredjeperson som mener at dine personopplysninger er lagt inn i Sikt KI av en bruker, kan du ta kontakt med oss for bistand med innsyn, retting eller sletting, se kontaktinformasjon i punkt 15.

4.6 Særlige kategorier personopplysninger

Sikt KI er ikke innrettet mot behandling av særlige kategorier personopplysninger (for eksempel helseopplysninger, opplysninger om politisk oppfatning, religiøs overbevisning, fagforeningsmedlemskap eller seksuelle forhold). Brukere frarådes å legge inn slike opplysninger. Det er likevel påregnelig at slike opplysninger legges inn i fritekst eller opplastede dokumenter. Opplysningene beskyttes gjennom de samme tekniske tiltakene som øvrig innhold – kryptering, pseudonymisering, tilgangsstyring og automatisert sletting – men Sikt har ikke et selvstendig rettslig grunnlag for behandling av slike opplysninger. Dersom din virksomhet åpner for bruksformer der slike opplysninger påregnelig vil forekomme, hviler ansvaret for å sikre et gyldig rettslig grunnlag på virksomheten som behandlingsansvarlig.

5. Behandlingsansvar og databehandlerroller

5.1 Når Sikt er behandlingsansvarlig

Sikt er behandlingsansvarlig for behandlinger som er nødvendige for å levere og administrere Tjenesten som leverandør, herunder avtale- og kundeoppfølging, faktureringsgrunnlag, overordnet drift, misbruksdeteksjon og sikkerhetstiltak (slik dette er beskrevet i denne erklæringen).

5.2 Når din virksomhet er behandlingsansvarlig

Når du bruker Tjenesten på vegne av en virksomhet, er virksomheten normalt behandlingsansvarlig for personopplysninger i forespørsler/inndata (tekst, tale, bilder og filer), instrukser og utdata, samt regler for bruk og formål ved bruk av Tjenesten. I disse tilfellene er Sikt databehandler.

For videregående opplæring er skoleeier (fylkeskommunen) behandlingsansvarlig. Ansvaret omfatter all behandling som skjer som ledd i opplæringsvirksomheten.

Dersom du er ansatt i Sikt og bruker Tjenesten i kraft av ansettelsesforholdet, er Sikt behandlingsansvarlig også for behandlinger som ellers ligger hos virksomheten.

5.3 Underdatabehandlere og behandlingssted

Sikt benytter underdatabehandlere for å levere Tjenesten:

  • Microsoft Azure OpenAI: Prosessering av inndata/utdata gjennom språkmodell. Midlertidig lagring i 30 dager for misbruksdeteksjon. Behandlingssted: Sverige (EØS).
  • Microsoft Azure Speech: Tale-til-tekst og tekst-til-tale for talemodulen. Behandlingssted: EU-region (EØS).
  • Amazon Web Services/AWS (via Sikts driftsplattform Platon): Lagring av brukerprofiler, samtalehistorikk, faktureringsdata og driftslogger. Behandlingssted: Sverige og Irland (EØS).
  • Feide: Autentisering og identitetskontroll ved innlogging.
  • Microsoft Entra ID: Alternativ autentiseringsmekanisme der Feide ikke benyttes, regulert av virksomhetens egen avtale med Microsoft.
  • Posten signering: E-signering av avtaler.

All behandling skjer innenfor EØS. Det foretas ingen planlagt overføring av personopplysninger til land utenfor EØS. En restrisiko for indirekte tredjelandstilgang foreligger ved at Microsoft og AWS er amerikanske konsern. Denne risikoen håndteres gjennom standardkontraktsklausuler, adekvansbeslutningen for USA, pseudonymisering, kryptering med nøkler som Sikt forvalter, og tilgangskontroller. Den samlede restrisikoen vurderes som lav.

6. Behandlingsgrunnlag og formål

6.1 Sikts behandlingsansvar: logging og lagring av forbruk (fakturering og kontroll)

Logging og lagring av forbruk knyttet til UUID, inkludert tidspunkt, i Sikts database gjøres med formålet å kunne fakturere din virksomhet for korrekt forbruk. Ditt forbruk av tokens og gjeldende UUID blir lagret i Sikts databaser med tilknytning til din øvrige profil for inneværende faktureringsperiode. UUID og forbruk slettes i utgangspunktet etter 3 måneder.

Sikts behandlingsgrunnlag for oppbevaring av fakturagrunnlag er personvernforordningen artikkel 6 nr. 1 bokstav c, sammen med reglementet for økonomistyring i staten, da behandlingen er nødvendig for korrekt fakturering.

Etter 3 måneder vil opplysningene i utgangspunktet være anonymiserte, ved at koblingen mellom UUID og bruker slettes hos Sikt. Dersom virksomheten din i særskilte tilfeller, etter en konkret vurdering fra Sikt og innenfor rammene av avtaleverket, får utlevert informasjon som identifiserer deg bak en UUID, vil UUID og tilhørende forbruksdata for den aktuelle perioden være direkte identifiserende for virksomheten. Behandlingsgrunnlaget for slik utlevering er berettiget interesse, jf. personvernforordningen artikkel 6 nr. 1 bokstav f.

6.2 Sikts behandlingsansvar: logging av utførelse av administratoroppgaver

Dersom du er gitt administratorrettigheter på vegne av din virksomhet, vil vi loggføre din bruk av slike rettigheter. Loggen lagres i 12 måneder. Behandlingsgrunnlaget er personvernforordningen artikkel 6 nr. 1 bokstav f (berettiget interesse). Den berettigede interessen som forfølges er å sikre etterprøvbarhet, integritet og konfidensialitet for rettigheter i Tjenesten.

6.3 Sikts behandlingsansvar: innsamling og administrasjon av kontaktinformasjon

Dersom du er utpekt som ansvarlig for administrasjon av Tjenesten eller som signaturberettiget for avtalen, vil Sikt samle inn nødvendig kontaktinformasjon om deg. Vi samler inn og lagrer informasjon om navn, telefonnummer, e-postadresse, stilling og arbeidsgiver. For den som skal signere kontrakt behandler vi i tillegg personnummer og folkeregistrert adresse for å kunne gjennomføre e-signering gjennom Posten signering. Personnummer lagres ikke i systemene for Sikt KI, men brukes utelukkende til å kontrollere at avtalen sendes til korrekt person. Personnummer og folkeregistrert adresse lagres i kontaktkort i arkivsystemet. Kun ansatte hos Sikt med tjenstlig behov har tilgang til personnummer.

Behandlingsgrunnlag for innsamling og bruk av denne informasjonen til administrasjon av Tjenesten er personvernforordningen artikkel 6 nr. 1 bokstav f (berettiget interesse). Behandlingsgrunnlag for arkivering av avtaledokumentasjon er artikkel 6 nr. 1 bokstav c, jf. arkivloven § 6 og bestemmelser om økonomistyring i staten § 4.4.10.

Opplysninger benyttet til fakturering oppbevares i opptil 10 år etter regnskapsårets slutt. Opplysninger som arkiveres i henhold til arkivloven oppbevares så lenge vi er pålagt å oppbevare dem.

6.4 Loggdata hos Microsoft og hos Sikt av hensyn til forsvarlig bruk av Tjenesten

Sikt lagrer informasjon om at du har akseptert brukervilkår, inkludert når du aksepterte og hvilken versjon.

Microsoft kjører både inndata og utdata gjennom klassifiseringsmodeller med formål å oppdage og forhindre skadelig innhold. I tillegg lagrer Microsoft alle forespørsler og utdata i inntil 30 dager for å oppdage tilfeller av gjentakende innhold eller atferd som antyder bruk i strid med akseptert bruk og produktvilkår. Samtaleinnhold (inndata og utdata) som flagges gjennom denne automatiserte misbruksdeteksjonen, kan gjennomgås av autoriserte Microsoft-ansatte lokalisert i EØS. Gjennomgangen kan omfatte selve innholdet i forespørselen og svaret, ikke bare metadata. Slik gjennomgang skjer kun ved flagging og ikke rutinemessig. Innholdet er tilknyttet en pseudonymisert identifikator (UUID) og ikke direkte identifiserbare opplysninger.

For at Sikt skal kunne reagere ved brudd på brukervilkår, må vi kunne identifisere hvilken bruker det gjelder. Vi lagrer ikke selve innholdet i inndata eller utdata, men lagrer informasjon om størrelsen på forespørselen, tidspunktet for sendingen, samt UUID. Du vil ikke bli identifisert overfor Microsoft, men kan identifiseres overfor din virksomhet i tråd med avtaleverket.

Rettslig grunnlag for denne behandlingen er personvernforordningen artikkel 6 nr. 1 bokstav f (berettiget interesse). Lagringstiden for loggene hos Sikt settes til 3 måneder, med mindre det foreligger mistanke om misbruk.

6.5 Behandlingsansvar for brukerinnhold

For personopplysninger i forespørsler/inndata, instrukser og utdata er din virksomhet behandlingsansvarlig, og Sikt databehandler. Det er ikke opp til Sikt å fastsette behandlingsgrunnlag for disse behandlingene. Dersom du ønsker informasjon om behandlingsgrunnlaget, kan du henvende deg til din virksomhet, ditt studiested eller din skole.

Tjenesten innhenter personopplysninger fra Feide eller Entra ID med formålet sikker pålogging. Selv om Feide ber om samtykke, vil dette ofte ikke være behandlingsgrunnlaget for videre behandling, blant annet fordi det i arbeids- eller utdanningsforhold ofte ikke vil foreligge et gyldig samtykke.

Formålet med å behandle eventuelle personopplysninger i forespørsler/inndata og instrukser er å produsere utdata. Det er du som bruker som kontrollerer hvilke data som deles med Tjenesten, men du må følge instrukser og regler fra din virksomhet.

6.6 Navneeksponering ved deling av assistenter til Samfunn

Behandlingsgrunnlaget for eksponering av brukerens navn ved deling til samfunn er personvernforordningens artikkel 6 nr. 1 bokstav f (berettiget interesse). Sikt er behandlingsansvarlig for denne behandlingen, ettersom samfunn forvaltes av Sikt og er tilgjengelig på tvers av virksomheter i Sikt KI. Mottakerkretsen er avgrenset til autentiserte brukere av Sikt KI, noe som styrker grunnlaget for interesseavveiningen. Brukeren kan protestere mot denne behandlingen ved å trekke tilbake delingen, jf. punkt 14 om den registrertes rettigheter.

7. Kryptering, sikkerhet og innebygd personvern

Samtaleinnhold lagres kryptert i Sikts database. Krypteringen er utformet slik at hver brukers dialoger krypteres med en unik nøkkel, avledet fra en kombinasjon av brukerens identifikator fra påloggingstjenesten og en hemmelig nøkkel som Sikt forvalter. Begge komponentene må være til stede for å dekryptere innholdet. Sikt har valgt å ikke ha innsyn i brukernes samtaler, fordi slik tilgang anses som en sårbarhet. Det er dermed operasjonelt umulig for Sikt å lese samtaleinnhold slik det er lagret i databasen.

All dataoverføring mellom komponentene i Sikt KI er kryptert med HTTPS/TLS 1.3. Personopplysninger som lagres på AWS er kryptert både under overføring og ved lagring, med nøkler som Sikt forvalter, slik at AWS ikke har tilgang til data i klartekst.

Øvrige sikkerhetstiltak omfatter begrensning av tilgang etter prinsippet om minste privilegium, regelmessige sikkerhetsgjennomganger, brannmurer, inntrengningsdeteksjon og innholdsfiltrering som standard for alle brukere.

For videregående opplæring gjelder et absolutt krav om aktivert innholdsfiltrering uten mulighet for deaktivering av eleven eller den enkelte lærer. I tillegg er bildeskaper, talemodul og deling av assistenter til samfunnssiden deaktivert for elever som standardinnstilling. Aktivering av bildeskaper og talemodul forutsetter en dokumentert pedagogisk begrunnelse fra skoleeier. Skoleeier skal ikke aktivere deling til samfunnssiden for elever, ettersom dette ville innebære eksponering av mindreåriges navn overfor autentiserte brukere av Sikt KI utenfor skolen uten tilstrekkelig behandlingsgrunnlag. Foresatte til mindreårige elever skal informeres av skoleeier om at Tjenesten benyttes, hva den innebærer, og hvordan rettigheter kan utøves på vegne av barnet.

8. Informasjonskapsler

Tjenesten benytter utelukkende en sesjonsbasert informasjonskapsel som kun inneholder en midlertidig sesjons-ID. Informasjonskapselen er strengt nødvendig for å opprettholde en sammenhengende og sikker chatøkt for en innlogget bruker, og faller inn under unntaket fra samtykkekravet i ekomloven § 3-15 annet ledd bokstav b. Informasjonskapselen brukes ikke til sporing, analyse eller andre formål. Det benyttes ingen tredjepartsinformasjonskapsler. Informasjonskapselen slettes automatisk når du logger ut eller avslutter nettleserøkten.

9. Lagringstider

  • Samtalehistorikk (tekst, bilder, filer, samskrivingsdokumenter): Lagres kryptert i 180 dager etter siste melding. Du kan slette egne samtaler når som helst. Din virksomhet kan også konfigurere en kortere lagringstid.
  • Rå lyd (talemodulen): Slettes umiddelbart etter transkribering. Transkribert tekst lagres som for tekstlig inndata (180 dager).
  • Brukerprofil: Lagres så lenge du er registrert som aktiv i Feide (eller Entra ID). Når du ikke lenger er aktiv, flagges profilen for sletting med en frist på 30 dager. Administrator kan i særlige tilfeller frede brukerprofilen i inntil ett år med dokumentert begrunnelse.
  • UUID og forbruksdata: Slettes etter 3 måneder.
  • Administratorlogger: Lagres i 12 måneder.
  • Inndata og utdata hos Microsoft (misbruksdeteksjon): Slettes automatisk etter 30 dager.
  • Fakturagrunnlag: Oppbevares i opptil 10 år etter regnskapsårets slutt.
  • Arkivpliktig dokumentasjon: Oppbevares i samsvar med arkivloven.
  • Kontaktinformasjon for virksomhetens ansatte: Lagres så lenge tjenstlig behov foreligger.

Ved opphør av avtalen mellom Sikt og din virksomhet slettes alle personopplysninger knyttet til virksomhetens brukere, med unntak av opplysninger som må oppbevares i henhold til regnskapslovgivning og arkivloven. Slettingen gjennomføres innen rimelig tid etter avtalens opphør.

10. Merking av KI-generert innhold

Sikt merker alt KI-generert innhold i samsvar med transparenskravene i KI-forordningens artikkel 50. Alt innhold som genereres av Sikt KI, er merket som KI-generert i brukergrensesnittet. For KI-genererte bilder benyttes C2PA-standarden, slik at merkingen følger bildefilen også ved videre bruk utenfor Sikt KI. For tekst og tale merkes innholdet i brukergrensesnittet, men merkingen følger ikke automatisk med ved kopiering eller eksport. Dersom du bruker KI-generert innhold videre utenfor Sikt KI, for eksempel ved publisering, har du og din virksomhet ansvar for at det fremgår at innholdet er KI-generert der dette er påkrevd.

11. Automatiserte avgjørelser og profilering

Sikt KI utfører ikke profilering i personvernforordningens forstand. Systemet bygger ikke individuelle profiler, lagrer ikke tidligere inndata for å utvikle prediktive brukermodeller, og benytter kun UUID som teknisk identifikator overfor underleverandører.

Sikt KI er utformet som et støtteverktøy og ikke som et system for automatisert saksbehandling eller beslutninger med rettsvirkning. Tjenesten skal ikke benyttes til å treffe avgjørelser som direkte påvirker rettigheter, plikter eller andre vesentlige forhold for den enkelte. KI-genererte svar kan også være feil eller mangelfulle og skal ikke tolkes som avgjørelser.

Som del av sikkerhetsmekanismene kan inndata og utdata analyseres ved automatiserte metoder for å oppdage og forebygge skadelig innhold og misbruk. Slike mekanismer kan medføre at forespørsler blokkeres, begrenses eller flagges. Det treffes ikke automatiserte enkeltvedtak med rettsvirkning alene på grunnlag av slike analyser, men filtrering kan påvirke tilgjengelighet til funksjonalitet.

12. Microsofts behandling for egne formål (grunnmodeller)

Microsoft kan være behandlingsansvarlig for egne formål knyttet til utvikling og drift av sine generelle KI-tjenester og grunnmodeller. Dette omfatter ikke dine inndata, utdata eller påloggingsinformasjon i Sikt KI, som behandles for tjenesteleveranse og sikkerhet slik det er beskrevet i denne erklæringen.

Dersom du ønsker innsyn, retting eller sletting av personopplysninger i treningsdata i basemodellene som Microsoft drifter, kan Microsoft kontaktes via Microsofts kanaler for personvernhenvendelser.

13. Opplysninger brukt til trening av KI-modeller

Dine inndata og utdata i Sikt KI brukes ikke til trening av språkmodeller. Det er ikke teknisk mulig å aktivere slik bruk i tjenestens nåværende utforming.

14. Dine rettigheter

Dersom du ønsker å utøve rettigheter etter personvernregelverket, er riktig kontaktpunkt avhengig av hvem som er behandlingsansvarlig for den aktuelle behandlingen:

For brukerinnhold (forespørsler/inndata, filer, instrukser og utdata) er din virksomhet normalt behandlingsansvarlig. Du bør da kontakte din virksomhet, ditt studiested eller din skole. Sikt vil ved behov bistå som databehandler.

For behandlinger der Sikt er behandlingsansvarlig (for eksempel faktureringsgrunnlag, sikkerhets- og driftslogg og avtaleoppfølging), kan du kontakte Sikt direkte på kontakt@sikt.no.

Du har rett til:

  • å få informasjon og tilgang til opplysninger som vi har registrert om deg, herunder innsyn. Dine egne samtaler er som hovedregel kun tilgjengelige for deg selv.
  • å kreve at feilaktige, unødvendige, mangelfulle eller utdaterte personopplysninger rettes eller slettes. Opplysninger som stammer fra Feide eller Entra ID må korrigeres av din virksomhet som forvalter katalogen. Du kan slette egne samtaler når som helst gjennom brukergrensesnittet.
  • å få utlevert personopplysninger du har gitt i et strukturert, alminnelig brukt og maskinlesbart format (dataportabilitet) der vilkårene er oppfylt.
  • begrensning av behandling der vilkårene er oppfylt.
  • å protestere mot behandling som bygger på berettiget interesse. Dersom du protesterer mot behandling som er nødvendig for å levere Tjenesten, kan det innebære at du ikke kan benytte Tjenesten.
  • å klage til Datatilsynet.

Dersom behandlingen bygger på samtykke, har du rett til å trekke samtykket tilbake. Tilbaketrekking påvirker ikke lovligheten av behandling som allerede har skjedd.

Dersom du mistenker at en bruker har lagt inn dine personopplysninger i inndata, kan du be om bistand hos Sikt for å få hjelp til innsyn og eventuelt sletting hos Microsoft i den begrensede perioden Microsoft oppbevarer inndata og utdata. I slike tilfeller vil Sikt normalt samarbeide med den aktuelle virksomheten som behandlingsansvarlig.

15. Kontaktinformasjon

Dersom du har spørsmål om denne personvernerklæringen eller vurderingene vi har gjort, kan du kontakte oss på kontakt@sikt.no.

Du kan også kontakte Sikts personvernombud direkte:

Marita Ådnanes Helleland
Postadresse: Abels gate 5A,
7030 Trondheim
Telefon: 900 11 395
E-post: marita.helleland@sikt.no
Merk: usikret e-post! Vi ber om at du ikke oppgir sensitive personopplysninger.

Ved skriftlige forespørsler har du krav på svar uten ugrunnet opphold, og senest innen 30 dager.