AI Act og sikkerhet
Chatmerce er bygget for europeisk e-handel. Denne siden forklarer hvordan vi forholder oss til EUs AI Act — der åpenhetskravene for AI-chatgrensesnitt (artikkel 50) gjelder fra 2. august 2026 — og kontrollene som underbygger forpliktelsene våre. Den svarer på spørsmålene innkjøps- og sikkerhetsteam stiller under due diligence. Dette er informasjon om produktet vårt, ikke juridisk rådgivning.
Åpenhet — du vet alltid at det er AI
Alle Chatmerce-chateflater — den innebygde widgeten og vår hostede demo — viser alltid en AI-merknad som ikke kan fjernes. Som standard forteller den besøkende at de snakker med en AI-assistent. Pro- og Enterprise-kunder kan tilpasse ordlyden, men merknaden i seg selv er aldri valgfri. Dette er kjernen i åpenhetskravet i AI Act artikkel 50, og vi oppfyller det som standard.
Merk datoene. Plikten til å opplyse en person om at hen snakker med en AI (artikkel 50 nr. 1) gjelder fra 2. august 2026 — uten overgangsperiode, også for chatboter som ble tatt i bruk tidligere. Datoen 2. desember 2026, som av og til nevnes i denne sammenhengen, gjelder noe annet: maskinlesbar merking av AI-generert innhold (artikkel 50 nr. 2), og bare for generative systemer som ble brakt i omsetning før 2. august 2026.
Menneskelig tilsyn — ingenting endres uten et menneske
Når oppsettassistenten vår foreslår en endring i konfigurasjonen din eller en ny integrasjon, blir endringen satt på vent for godkjenning og først iverksatt etter at et menneske har godkjent den. AI-en kan ikke i det stille endre agenten din, innstillingene dine eller tilkoblede verktøy.
Databeskyttelse og lokasjon
Alle samtaler, kunnskapsbaser og hemmeligheter behandles i EU — region europe-west4 (Nederland) i Google Cloud. Passord og API-nøkler lagres i Google Secret Manager, aldri i databasen eller loggene. Vi respekterer retten til sletting («retten til å bli glemt», GDPR artikkel 17), og en databehandleravtale (DPA) er tilgjengelig på forespørsel. Personopplysninger anonymiseres før en samtale eventuelt brukes til å forbedre modeller.
Et ærlig ord om «suverenitet»: Chatmerce kjører på Google Cloud, en leverandør med hovedkontor i USA. Behandlingen skjer i EU, og eventuelle internasjonale overføringer bygger på Standard Contractual Clauses og beskyttelsen i GDPR kapittel V. Vi hevder ikke «digital suverenitet» — vi forteller nøyaktig hvor dataene dine behandles og på hvilket rettslig grunnlag. En detaljert underleverandørliste er tilgjengelig for Enterprise-kunder på forespørsel.
Legitimasjon når aldri AI-modellen
API-nøkler og andre hemmeligheter du kobler til, forblir i Google Secret Manager og knyttes til kun på server-siden i det øyeblikket et utgående anrop skjer. De går aldri gjennom språkmodellen og skrives aldri til logger.
Ansvarlighet og revisjonsspor
Administrative handlinger og agentkonfigurasjon — å opprette og publisere agenter, redigere verktøy, oppdatere innstillinger og merkevare — registreres med hvem som gjorde det, hva som ble endret, og når, og lagres for etterlevelse og gjennomgang.
Forsvar mot prompt injection
Innkommende meldinger fra besøkende skannes for prompt injection- og jailbreak-forsøk med Google Cloud Model Armor.
Det vi fortsatt forbedrer
Vi er åpne om hva som er under arbeid: en ekstern penetrasjonstest, formelle DPA-er med alle underleverandører, en selvevaluering etter OWASP ASVS Level 2, og en STRIDE-trusselmodell.
Vurderer du Chatmerce for innkjøp eller sikkerhet? Send e-post til hello@chatmerce.eu. Se også vår databehandleravtale (DPA) og personvernerklæring.