# AI Act og sikkerhet

Source: https://chatmerce.eu/no/ai-act/
Language: nb-NO
Effective: 2026-07-13

---

Chatmerce er bygget for europeisk e-handel. Denne siden forklarer hvordan vi forholder oss til EUs AI Act — der åpenhetskravene for AI-chatgrensesnitt (artikkel 50) gjelder fra **2. august 2026** — og kontrollene som underbygger forpliktelsene våre. Den svarer på spørsmålene innkjøps- og sikkerhetsteam stiller under due diligence. **Dette er informasjon om produktet vårt, ikke juridisk rådgivning.**

## Åpenhet — du vet alltid at det er AI

Alle Chatmerce-chateflater — den innebygde widgeten og vår hostede demo — viser alltid en AI-merknad som ikke kan fjernes. Som standard forteller den besøkende at de snakker med en AI-assistent. Pro- og Enterprise-kunder kan tilpasse ordlyden, men merknaden i seg selv er aldri valgfri. Dette er kjernen i åpenhetskravet i AI Act artikkel 50, og vi oppfyller det som standard.

**Merk datoene.** Plikten til å opplyse en person om at hen snakker med en AI (artikkel 50 nr. 1) gjelder fra **2. august 2026** — uten overgangsperiode, også for chatboter som ble tatt i bruk tidligere. Datoen **2. desember 2026**, som av og til nevnes i denne sammenhengen, gjelder noe annet: maskinlesbar merking av AI-generert innhold (artikkel 50 nr. 2), og bare for generative systemer som ble brakt i omsetning før 2. august 2026.

## Menneskelig tilsyn — ingenting endres uten et menneske

Når oppsettassistenten vår foreslår en endring i konfigurasjonen din eller en ny integrasjon, blir endringen **satt på vent for godkjenning** og først iverksatt etter at et menneske har godkjent den. AI-en kan ikke i det stille endre agenten din, innstillingene dine eller tilkoblede verktøy.

## Databeskyttelse og lokasjon

Alle samtaler, kunnskapsbaser og hemmeligheter behandles i EU — region **europe-west4 (Nederland)** i Google Cloud. Passord og API-nøkler lagres i Google Secret Manager, aldri i databasen eller loggene. Vi respekterer retten til sletting («retten til å bli glemt», GDPR artikkel 17), og en databehandleravtale (DPA) er tilgjengelig på forespørsel. Personopplysninger anonymiseres før en samtale eventuelt brukes til å forbedre modeller.

**Et ærlig ord om «suverenitet»:** Chatmerce kjører på Google Cloud, en leverandør med hovedkontor i USA. Behandlingen skjer i EU, og eventuelle internasjonale overføringer bygger på Standard Contractual Clauses og beskyttelsen i GDPR kapittel V. Vi hevder ikke «digital suverenitet» — vi forteller nøyaktig hvor dataene dine behandles og på hvilket rettslig grunnlag. En detaljert underleverandørliste er tilgjengelig for Enterprise-kunder på forespørsel.

## Legitimasjon når aldri AI-modellen

API-nøkler og andre hemmeligheter du kobler til, forblir i Google Secret Manager og knyttes til kun på server-siden i det øyeblikket et utgående anrop skjer. De går aldri gjennom språkmodellen og skrives aldri til logger.

## Ansvarlighet og revisjonsspor

Administrative handlinger og agentkonfigurasjon — å opprette og publisere agenter, redigere verktøy, oppdatere innstillinger og merkevare — registreres med hvem som gjorde det, hva som ble endret, og når, og lagres for etterlevelse og gjennomgang.

## Forsvar mot prompt injection

Innkommende meldinger fra besøkende skannes for prompt injection- og jailbreak-forsøk med Google Cloud Model Armor.

## Det vi fortsatt forbedrer

Vi er åpne om hva som er under arbeid: en ekstern penetrasjonstest, formelle DPA-er med alle underleverandører, en selvevaluering etter OWASP ASVS Level 2, og en STRIDE-trusselmodell.

---

Vurderer du Chatmerce for innkjøp eller sikkerhet? Send e-post til [hello@chatmerce.eu](mailto:hello@chatmerce.eu). Se også vår [databehandleravtale (DPA)](/no/dpa) og [personvernerklæring](/no/privacy).
