Sist oppdatert: 19. august 2026.
1. Hvem er ansvarlig?
BYGGAI AS, org.nr. 933 941 116, Øvre Nedmarken 12, 3370 Vikersund, er leverandør av epostAI. Kontakt oss på [email protected].
BYGGAI AS er behandlingsansvarlig for nettstedet, kunde- og abonnementskontakten, tilgangsadministrasjonen, support og sikker drift. Når en virksomhet bruker epostAI på e-post og andre opplysninger i sin Microsoft 365-konto, er virksomheten normalt behandlingsansvarlig og BYGGAI AS databehandler. Da reguleres behandlingen også av en databehandleravtale med kunden.
2. Kortversjonen
Brukeren starter behandlingen
Kjernefunksjonene arbeider med e-posten eller teksten brukeren har åpnet eller valgt. epostAI sender aldri e-post automatisk; brukeren kontrollerer resultatet og sender selv.
AI-behandling
Innhold som analyseres sendes kryptert via epostAI-backend til den aktive AI-leverandøren. Nåværende produksjonsleverandør er OpenAI API.
Valgfrie Microsoft-funksjoner
Når kunden aktiverer og samtykker til dem, kan epostAI bruke Microsoft Graph til blant annet innboksoversikt, historikk, utkast, mapper og kalender. Tilgang styres per bruker og modul.
Ikke modelltrening
epostAI bruker ikke kundeinnhold til å trene egne modeller. OpenAI opplyser at API-data ikke brukes til modelltrening med mindre kunden uttrykkelig velger å dele data.
3. Hvilke opplysninger behandler vi?
Nettsted og henvendelser
- IP-adresse, tidspunkt, nettleser-/enhetsinformasjon og tekniske logger som normalt oppstår ved hosting.
- Navn, virksomhet, e-postadresse og innholdet du sender til oss ved bestilling, demoforespørsel eller support.
Konto, tilgang og sikkerhet
- Navn, jobb-e-post, Microsoft tenant-ID og brukerens objekt-ID, roller, modulvalg og tilgangsstatus.
- Påloggings- og sikkerhetshendelser, maskerte identifikatorer, feiltype, endepunkt og tidspunkt. Runtime-logger skal ikke inneholde full e-posttekst eller komplette e-postadresser.
- Abonnements-, faktura- og kundeadministrative opplysninger.
Innhold i epostAI
- Emne, avsender, dato og tekst fra e-posten eller utkastet som behandles.
- Valgte PDF- og bildevedlegg når vedleggsanalyse brukes.
- Prompter, brukerens valgte tone, maler, skrivestil og AI-resultater.
- Når Microsoft Graph-moduler er aktivert: innboksmetadata og forhåndsvisning, tidligere korrespondanse, sendte stilprøver, kalenderdata og nødvendige Microsoft-ID-er.
- Når agentfunksjoner er aktivert: aktivitetsmetadata som emne, avsender, kategori, begrunnelse, mappehandling, meldings-/samtale-ID, regler, korrigeringer og oppfølgingsstatus. Selve e-postkroppen lagres ikke i agentloggen.
Lokalt i Outlook-klienten
Profilvalg, språk, tone, tema, egne maler, enkelte arbeidsutkast og eventuell relasjonshistorikk kan lagres i nettleserlagringen til Outlook-tillegget. Dette blir liggende på enheten/profilen til brukeren fjerner det, tømmer nettleserdata eller avinstallerer tillegget.
4. Hvorfor behandler vi opplysningene?
- Levere tjenesten: autentisere brukeren, analysere valgt innhold, lage sammendrag og utkast og utføre aktiverte moduler.
- Administrere kundeforholdet: bestilling, abonnement, fakturering, kommunikasjon og support.
- Sikkerhet og drift: forebygge misbruk, håndheve tilgang, feilsøke, måle teknisk forbruk og dokumentere hendelser.
- Forbedring: aggregert funksjons- og tokenbruk uten e-postinnhold brukes til kapasitet og kostnadskontroll. Kundeinnhold brukes ikke til modelltrening.
- Lovkrav: opplysninger oppbevares når bokførings-, sikkerhets- eller andre rettslige plikter krever det.
5. Rettslig grunnlag
For kunde- og avtalekontakter behandler vi opplysninger for å inngå eller oppfylle avtale. For kundens ansatte og andre brukere bygger konto-, support- og sikkerhetsbehandling normalt på vår og kundens berettigede interesse i å levere og sikre tjenesten. Lovpålagt dokumentasjon behandles for å oppfylle rettslige forpliktelser. Dersom en valgfri funksjon krever samtykke, kan samtykket trekkes tilbake uten at tidligere lovlig behandling påvirkes.
Opplysninger du må gi – og konsekvensen av å la være
For å opprette og sikre tilgang må brukeren normalt gi jobb-e-post og Microsoft-identifikatorer; uten dette kan brukeren ikke logge inn. Kontakt- og fakturaopplysninger er nødvendige for å inngå og administrere en betalt avtale. E-postinnhold, vedlegg og valgfrie Microsoft Graph-tillatelser er ikke lovpålagte krav: de behandles bare når brukeren velger en funksjon, men den aktuelle funksjonen virker ikke uten nødvendig innhold eller samtykke. Andre opplysninger er frivillige med mindre norsk lov krever dokumentasjon.
Når BYGGAI AS er databehandler for e-postinnhold, bestemmer kunden behandlingsgrunnlag, formål og hvilke personer som kan bruke tjenesten. Vi behandler da opplysningene etter kundens dokumenterte instrukser og databehandleravtalen.
6. Microsoft-tilgang og handlinger
Outlook-manifestet gir tillegget tilgang til å lese den åpne e-posten og skrive tekst inn i utkastet brukeren redigerer.
Valgfrie Microsoft Graph-moduler kan, etter kundens eller brukerens godkjenning, bruke delegerte tillatelser som Mail.ReadWrite og Calendars.ReadWrite. Microsoft-tokenet kan omfatte alle delegerte tillatelser administratoren har samtykket til; epostAI håndhever deretter egen modultilgang per bruker. Avhengig av aktivert modul kan tjenesten lese innboks og sendte elementer, opprette svarutkast, flytte meldinger til epostAI-mapper og opprette tentative kalenderavtaler uten deltakere.
Kundens postboksfunksjoner og sorteringsagent bruker ikke Mail.Send og sender ikke kundens ordinære e-post eller møteinvitasjoner automatisk. En separat, administratorstyrt invitasjonsfunksjon kan – når den er konfigurert – bruke Microsoft Graph sendMail til å sende epostAI-invitasjoner. Den brukes ikke til å sende kundens ordinære e-post.
7. AI-leverandør og lagring av innhold
Produksjonstjenesten bruker nå OpenAI API. For vanlige AI-kall behandler epostAI e-postinnhold og AI-resultat i minnet og lagrer ikke hele innholdet i egen backend etter at svaret er levert. OpenAI opplyser at API-data ikke brukes til modelltrening med mindre kunden uttrykkelig velger det, og at innhold i standard oppsett kan inngå i misbrukslogger i opptil 30 dager. epostAI har ikke bekreftet at Zero Data Retention er aktivert.
Hvis AI-leverandøren senere endres, oppdaterer vi denne erklæringen og kundens underleverandøroversikt før kundeinnhold rutes til den nye leverandøren.
8. Hvor lenge lagrer vi opplysningene?
- E-posttekst, vedlegg, prompts og AI-svar i ordinære AI-kall: ikke lagret av epostAI-backend etter at forespørselen er ferdig. Midlertidige minne- og transportbuffere slettes som del av normal drift. OpenAIs standard misbrukslogg kan vare i opptil 30 dager.
- Aggregert AI-forbruk: funksjonsnavn, antall kall og tokenmengder i maksimalt 30 dager; ingen e-posttekst.
- Agentmetadata, regler, oppfølgingsstatus og historiske cutover-/backupfiler: lagres per bruker når agentfunksjonene er aktivert. Automatisk tidsbasert sletting er ikke implementert i dagens løsning. Opplysningene beholdes til administratoren sletter dem, datamiljøet avvikles eller Kunden krever sletting etter avtalen.
- Konto-, tilgangs-, invitasjons- og administrasjonsdata: beholdes så lenge de er nødvendige for tilgang, sikkerhet, kundeadministrasjon og dokumentasjon. Dagens løsning har ikke én automatisk 90-dagers slettefrist for alle disse kategoriene.
- Hosting-, runtime-, påloggings- og feillogger: beholdes så lenge de er nødvendige for drift, feilsøking, sikkerhet eller håndtering av en konkret hendelse, og slettes eller anonymiseres når formålet ikke lenger krever identifiserbare data. Eksakt teknisk loggperiode må avtales for produksjonskunder.
- Supporthenvendelser: beholdes mens saken håndteres og deretter så lenge dokumentasjon er nødvendig. Det er ikke fastsatt én automatisk 24-måneders slettefrist i dagens løsning.
- Regnskapsmateriale: så lenge norsk lov krever det.
- Lokal lagring i Outlook: til brukeren fjerner opplysningene eller avinstallerer tillegget.
9. Leverandører og dataoverføring
- Microsoft: Outlook, Microsoft 365, Entra ID og Microsoft Graph.
- OpenAI API: aktiv leverandør av AI-behandling i produksjon ved siste kontroll.
- Infrastrukturleverandør: drift av app.epostai.no.
- Nettsideplattform: drift av det offentlige nettstedet epostai.no.
- Valgfrie integrasjoner: eksempelvis Tripletex eller elektroAI behandles bare dersom funksjonen er konfigurert og aktivert.
Den endelige juridiske leverandøroversikten – med kontraktsmotpart, behandlingsland, underleverandører og overføringsgrunnlag per leverandør – er ikke ferdig verifisert i denne nettsidepakken. Før produksjonsbruk på vegne av en kunde skal BYGGAI og Kunden avtale denne oversikten og eventuelle overføringer utenfor EØS. Vi påstår derfor ikke her at en bestemt SCC-, adekvans- eller annen overføringsmekanisme allerede er kontrollert for alle leverandører.
10. Informasjonssikkerhet
Vi bruker blant annet kryptert transport, Microsoft-basert innlogging, tilgangskontroll per bruker og modul, rate limits, hemmeligheter utenfor klientkode, maskering av identiteter i logger og kryptert lagring av leverandørnøkler. Ingen løsning er risikofri. Kunden må styre hvem som får tilgang og unngå å bruke tjenesten til opplysninger som krever et høyere sikkerhetsnivå enn det som er avtalt.
11. Særlige kategorier og fortrolig innhold
epostAI er laget for ordinær profesjonell e-post. Ikke bruk tjenesten til helseopplysninger, personalsaker, straffedommer, betalingskortdata, passord, autentiseringsnøkler eller annet særlig beskyttelsesverdig innhold uten at kunden har avklart behandlingsgrunnlag, risiko, databehandleravtale og nødvendige sikkerhetstiltak.
12. Automatiserte avgjørelser
epostAI lager forslag, kategorier og utkast og skal ikke ta avgjørelser med rettslig eller tilsvarende betydelig virkning for personer. Brukeren må kontrollere tekst før den sendes. Når Kunden uttrykkelig aktiverer agentmoduler, kan en brukerutløst kjøring automatisk flytte meldinger, utføre regler eller opprette tentative kalenderavtaler; handlinger logges og kan angres der funksjonen støtter det. Kunden er ansvarlig for hvilke moduler og regler som aktiveres og for nødvendig menneskelig oppfølging.
13. Dine rettigheter
Du kan, når vilkårene i personvernregelverket er oppfylt, be om innsyn, retting, sletting, begrensning og dataportabilitet, og protestere mot behandling som bygger på berettiget interesse. Kontakt [email protected]. Vi svarer uten ugrunnet opphold og normalt innen én måned. Vi kan be om nødvendig informasjon for å kontrollere identiteten din.
Gjelder forespørselen e-postdata som arbeidsgiveren eller en annen kunde er behandlingsansvarlig for, bør du kontakte den virksomheten først. Vi bistår kunden i samsvar med databehandleravtalen.
Du kan klage til Datatilsynet.
14. Databehandleravtale
En ferdig databehandleravtale og signeringsprosess er ikke dokumentert som del av denne nettsidepakken. Inntil en slik avtale er utarbeidet, kontrollert og inngått, skal epostAI ikke brukes i produksjon på personopplysninger der BYGGAI AS opptrer som databehandler for Kunden. Pilot- eller testbruk må være særskilt avtalt og bruke godkjente testdata. Kontakt oss for status og avtalegrunnlag.
15. Endringer
Vi oppdaterer erklæringen når dataflyt, leverandører eller formål endres. Vesentlige endringer varsles i tjenesten eller til kundens avtalekontakt før de trer i kraft når det er praktisk og rettslig påkrevd.