PRIVACY POLICY
Sist oppdatert: 09/03/2026
Hvem vi er
Denne personvernerklæringen beskriver hvordan Siesta AI s.r.o., med registrert kontor på:
Bruselská 266/14, Vinohrady, 120 00 Praha 2, Tsjekkia
Organisasjonsnummer (IČO): 23855312
(«Siesta AI», «vi», «oss» eller «vår»)
behandler personopplysninger i forbindelse med:
vår nettside tilgjengelig på https://siesta.ai
vår Software-as-a-Service-plattform («Plattformen»)
og relaterte tjenester.
Siesta AI s.r.o. er et selskap stiftet i henhold til tsjekkisk lovgivning.
Kontaktinformasjon
Hvis du har spørsmål om denne personvernerklæringen eller behandlingen av dine personopplysninger, kan du kontakte oss på:
E-post: info@siesta.ai
Postadresse:
Siesta AI s.r.o.
Bruselská 266/14
120 00 Praha 2
Tsjekkia
GDPR-kontakt
For spørsmål spesifikt knyttet til personvern og utøvelse av dine rettigheter i henhold til den generelle personvernforordningen (EU) 2016/679 («GDPR»), kan du kontakte:
Jan Mudroch
E-post: info@siesta.ai
Siesta AI har ikke utpekt et personvernombud (DPO), da dette ikke er påkrevet i henhold til gjeldende lovgivning. Vi har imidlertid utpekt en ansvarlig person for overholdelse av personvernreglene.
Omfanget av denne erklæringen
For å sikre åpenhet og enkelhet opprettholder Siesta AI denne samlede personvernerklæringen som dekker alle interaksjoner med våre tjenester. Vi skiller mellom data samlet inn via vår offentlige nettside (der vi opptrer som behandlingsansvarlig), administrative data nødvendige for plattformtilgang og fakturering (der vi opptrer som behandlingsansvarlig), og det faktiske innholdet som behandles innenfor vår AI-plattform (der vi utelukkende opptrer som databehandler). Denne strukturen sikrer at både tilfeldige besøkende på nettsiden og virksomhetens plattformbrukere forstår nøyaktig hvordan deres data håndteres og hvem som er ansvarlig for beskyttelsen av dem.
Denne erklæringen er strukturert i tre hovedkategorier:
Nettstedsdata
Dette omfatter personopplysninger som samles inn når:
du besøker vår nettside,
du bruker kontaktskjemaer,
du abonnerer på kommunikasjon,
du samhandler med informasjonskapsler eller analyseverktøy.
I denne sammenhengen opptrer Siesta AI som behandlingsansvarlig.
Plattformkontodata
Dette omfatter personopplysninger som behandles når:
en organisasjon oppretter en konto,
brukere registreres innenfor et arbeidsområde,
fakturering og abonnementshåndtering finner sted,
systemlogger og tekniske metadata genereres.
I denne sammenhengen opptrer Siesta AI som behandlingsansvarlig for konto- og administrative data.
Kundeinnhold
Dette omfatter personopplysninger som finnes i:
dokumenter lastet opp til Plattformen,
chattmeldinger og AI-interaksjoner,
møteopptak og transkripsjoner,
indekserte kunnskapsbaser,
vektorinnbygginger avledet fra slikt innhold.
I denne sammenhengen:
opptrer Kunden (organisasjonen) som behandlingsansvarlig,
opptrer Siesta AI utelukkende som databehandler, og behandler slike data utelukkende basert på dokumenterte instruksjoner fra Kunden og i samsvar med gjeldende Databehandleravtale (DPA).
Vi bruker ikke Kundeinnhold til modelltrening eller for våre egne uavhengige formål.
Når vi opptrer som databehandler
I forbindelse med organisasjonskunders bruk av Plattformen behandler Siesta AI visse personopplysninger utelukkende på vegne av og etter instruksjon fra Kunden.
I denne sammenhengen:
opptrer Kunden som behandlingsansvarlig, og
opptrer Siesta AI utelukkende som databehandler i henhold til Artikkel 4(8) i GDPR.
Vår behandling av slike data reguleres av gjeldende Databehandleravtale (DPA) mellom Siesta AI og Kunden.
Kategorier av data behandlet som databehandler
Ved levering av Plattformen kan vi behandle personopplysninger som finnes i:
Kundeinnhold
Dette omfatter alle data lastet opp, overført eller på annen måte gjort tilgjengelig på Plattformen av eller på vegne av Kunden, inkludert:
dokumenter (PDF, DOCX, XLSX, TXT, CSV),
kunnskapsbaseinnhold,
wikisider,
saker,
databaseposter,
intern forretningsdokumentasjon.
Slikt innhold kan omfatte personopplysninger knyttet til ansatte, kunder, leverandører eller andre personer.
Forespørsler og AI-interaksjoner
Vi behandler:
chattinndata sendt inn av brukere,
instruksjoner til AI-assistenter,
kontekstuelle spørringer,
samtalehistorikker.
Disse forespørslene kan inneholde personopplysninger angitt av brukere.
Opplastede filer og tilkoblede datakilder
Når Plattformen er integrert med eksterne systemer (f.eks. samarbeidsverktøy, dokumentarkiver, databaser), kan vi behandle:
synkroniserte filer,
møtetranskripsjoner og -opptak,
CRM-data,
intern kommunikasjon.
Behandlingen utføres utelukkende for å muliggjøre søk, henting og AI-assisterte arbeidsflyter.
Innbygginger og vektoriserte data
Som del av Retrieval-Augmented Generation (RAG) og semantisk søkefunksjonalitet kan tekstdata transformeres til:
vektorinnbygginger,
indekserte representasjoner lagret i en vektordatabase.
Selv om innbygginger ikke er direkte lesbare for mennesker, representerer de avledede former av de opprinnelige dataene og behandles derfor som personopplysninger der det er relevant.
Art og formål med behandlingen
Vi behandler Kundeinnhold utelukkende for å:
levere Plattformen og dens funksjoner,
muliggjøre AI-assisterte svar,
indeksere og hente relevant innhold,
opprettholde plattformens sikkerhet og stabilitet.
Vi:
bestemmer ikke formålene med behandlingen av Kundeinnhold,
bruker ikke Kundeinnhold til våre egne kommersielle formål,
selger eller lisensier ikke Kundeinnhold,
bruker ikke Kundeinnhold til trening av grunnleggende AI-modeller.
Rettslig grunnlag for behandling (databehandlerkontekst)
Når Siesta AI opptrer som databehandler, fastsetter den ikke selvstendig det rettslige grunnlaget for behandling.
Det gjeldende rettslige grunnlaget for behandling av personopplysninger i Kundeinnhold fastsettes av Kunden som behandlingsansvarlig.
Avhengig av Kundens spesifikke brukstilfelle kan det rettslige grunnlaget omfatte:
Artikkel 6(1)(b) GDPR – Oppfyllelse av en avtale
Artikkel 6(1)(c) GDPR – Rettslig forpliktelse
Artikkel 6(1)(f) GDPR – Berettiget interesse
Artikkel 6(1)(a) GDPR – Samtykke
Kunden er alene ansvarlig for:
å identifisere og dokumentere det aktuelle rettslige grunnlaget,
å sikre åpenhet overfor de registrerte,
å overholde alle gjeldende personvernlover.
Behandling på dokumenterte instruksjoner
Siesta AI behandler Kundeinnhold utelukkende:
i samsvar med Kundens dokumenterte instruksjoner,
som fastsatt i gjeldende tjenesteavtale,
i samsvar med Databehandleravtalen (DPA).
Vi implementerer egnede tekniske og organisatoriske tiltak for å sikre at behandlingen oppfyller kravene i GDPR.
Underdatabehandlere
For å levere Plattformen kan vi engasjere underdatabehandlere, inkludert:
leverandører av skyinfrastruktur,
leverandører av AI-modeller,
lagrings- og databasetjenester,
leverandører av sikkerhetsovervåking.
Vi engasjerer underdatabehandlere utelukkende på grunnlag av skriftlige avtaler som krever:
GDPR-kompatibel behandling,
konfidensialitetsforpliktelser,
implementering av egnede tekniske og organisatoriske tiltak,
overholdelse av krav til internasjonale dataoverføringer.
Alle underdatabehandlere er bundet av kontraktsforpliktelser som gir personverngarantier tilsvarende de i vår DPA.
En oppdatert liste over underdatabehandlere er tilgjengelig på: https://siesta.ai/trust/subprocessors
Internasjonale dataoverføringer
Når underdatabehandlere er etablert utenfor Det europeiske økonomiske samarbeidsområdet (EØS), sikrer vi at egnede sikkerhetstiltak er på plass, inkludert:
standard kontraktsbestemmelser (SCC-er),
eller andre lovlig anerkjente overføringsmekanismer.
Når kunder selvstendig konfigurerer integrasjoner med tredjeparts AI-leverandører, forblir Kunden som behandlingsansvarlig ansvarlig for å vurdere lovligheten av slike overføringer.
Når vi opptrer som behandlingsansvarlig
I følgende tilfeller fastsetter Siesta AI formålene og midlene for behandling av personopplysninger og opptrer derfor som behandlingsansvarlig i henhold til GDPR.
Nettstedsdata
Når du besøker vår nettside (https://siesta.ai), kan vi behandle visse personopplysninger.
Datakategorier og rettslig grunnlag
Serverlogger og IP-adresser
Ved tilgang til vår nettside behandler våre servere automatisk:
IP-adresse
dato og klokkeslett for forespørselen
nettlesertype og -versjon
operativsystem
henvisnings-URL
forespurte sider
Formål:
sikring av nettsidens sikkerhet
forebygging av misbruk og svindel
opprettholdelse av systemstabilitet
diagnostisering av tekniske problemer
Rettslig grunnlag:
Artikkel 6(1)(f) GDPR – Berettiget interesse (sikring av vår nettsides sikkerhet, stabilitet og integritet)
Loggdata lagres i en begrenset periode som er nødvendig for sikkerhets- og driftsformål.
Kontaktskjemaer og direkte kommunikasjon
Når du sender inn et kontaktskjema eller kontakter oss via e-post, behandler vi:
fornavn
etternavn
e-postadresse
firmanavn (hvis oppgitt)
innholdet i meldingen din
Formål:
besvare henvendelser
prekontraktuell kommunikasjon
forretningskommunikasjon
Rettslig grunnlag:
Artikkel 6(1)(b) GDPR – Oppfyllelse av avtale eller prekontraktuelle tiltak
Artikkel 6(1)(f) GDPR – Berettiget interesse (besvare forretningsmessige henvendelser)
Vi lagrer disse dataene i den perioden som er nødvendig for å behandle din henvendelse og opptil tre (3) år deretter, med mindre et kontraktsforhold etableres.
Informasjonskapsler
Vår nettside bruker informasjonskapsler og lignende sporingsteknologier.
Informasjonskapsler kan klassifiseres som:
strengt nødvendige (essensielle) informasjonskapsler,
analytiske informasjonskapsler,
preferanseinformasjonskapsler.
Strengt nødvendige informasjonskapsler er påkrevet for nettsidens funksjon og sikkerhet og behandles på grunnlag av berettiget interesse.
Analytiske informasjonskapsler brukes kun når det nødvendige samtykket er gitt via vårt informasjonskapsel-banner. Du kan når som helst trekke tilbake ditt samtykke til ikke-essensielle informasjonskapsler via innstillingene for informasjonskapsler.
Rettslig grunnlag:
Essensielle informasjonskapsler – Artikkel 6(1)(f) GDPR – Berettiget interesse
Analytiske informasjonskapsler – Artikkel 6(1)(a) GDPR – Samtykke
Detaljert informasjon om:
typene informasjonskapsler som brukes og deres formål,
lagringsperioder,
og hvordan du administrerer ditt samtykke
er tilgjengelig i vår separate retningslinje for informasjonskapsler på: https://siesta.ai/trust
Analyseverktøy
Når analyseverktøy benyttes (f.eks. verktøy for overvåking av nettsidens ytelse), behandler vi:
pseudonymiserte identifikatorer
bruksdata
interaksjonsdata
Formål:
forbedring av nettsidens funksjonalitet
ytelsesoptimalisering
forståelse av aggregerte brukstrender
Rettslig grunnlag:
Artikkel 6(1)(a) GDPR – Samtykke (der det kreves av gjeldende lovgivning)
Analysedata behandles i pseudonymisert form og brukes ikke til å identifisere individuelle besøkende.
Plattformkontodata
Når en organisasjon registrerer seg på Plattformen, behandler vi visse personopplysninger knyttet til kontohåndtering og tjenesteleveranse.
I denne sammenhengen opptrer Siesta AI som behandlingsansvarlig for konto- og administrative data.
Datakategorier og rettslig grunnlag
Kontoregistreringsdata
Vi behandler:
navn
e-postadresse
organisasjonstilhørighet
rolle innen organisasjonen (f.eks. Administrator, Bruker)
Formål:
oppretting og administrasjon av brukerkontoer
autentisering av brukere
gi tilgang til Plattformen
abonnementshåndtering
Rettslig grunnlag:
Artikkel 6(1)(b) GDPR – Oppfyllelse av avtale
Fakturerings- og abonnementsdata
Vi behandler:
faktureringskontaktinformasjon
selskapsidentifikasjonsdata
faktureringsinformasjon
betalingsstatus
Formål:
fakturering og betalingsbehandling
overholdelse av regnskaps- og skatteforpliktelser
Rettslig grunnlag:
Artikkel 6(1)(b) GDPR – Oppfyllelse av avtale
Artikkel 6(1)(c) GDPR – Rettslig forpliktelse (regnskaps- og skattelovgivning)
Faktureringsdata lagres i den perioden som kreves av gjeldende regnskapsforskrifter (typisk ti (10) år).
Sikkerhets- og revisjonslogger
Vi behandler tekniske og sikkerhetsdata, inkludert:
IP-adresse brukt for tilgang til Plattformen
innloggingstidsstempler
aktivitetslogger
revisjonsspor
Formål:
sikring av plattformens sikkerhet
deteksjon av uautorisert tilgang
overholdelse av sikkerhets- og samsvarkrav
Rettslig grunnlag:
Artikkel 6(1)(f) GDPR – Berettiget interesse (beskytte integriteten og sikkerheten til våre tjenester)
Sikkerhetslogger lagres i en begrenset periode (typisk 6–12 måneder), med mindre forlenget lagring er nødvendig av juridiske eller sikkerhetsmessige årsaker.
Telemetri og metadata om tjenestbruk
Vi kan behandle begrensede tekniske metadata knyttet til plattformbruk, som:
systemytelsesmålinger
feillogger
tokenbruksstatistikk
funksjonsbruksfrekvens
Disse dataene inkluderer ikke Kundeinnhold.
Formål:
forbedring av plattformens ytelse
sikring av tjenestetilgjengelighet
produktutvikling
kapasitetsplanlegging
Rettslig grunnlag:
Artikkel 6(1)(f) GDPR – Berettiget interesse (forbedring og vedlikehold av tjenester)
Telemetridata behandles i aggregert eller pseudonymisert form der det er mulig.
Datalagring
Vi lagrer personopplysninger kun så lenge det er nødvendig for å oppfylle formålene de ble samlet inn for, for å overholde juridiske forpliktelser, for å løse tvister og for å håndheve våre avtaler.
Lagringsperiodene varierer avhengig av datatype og vår rolle (behandlingsansvarlig eller databehandler).
Lagring som behandlingsansvarlig
Nettstedsdata
Serverlogger (inkludert IP-adresser)
Lagres i en begrenset periode for sikkerhets- og driftsformål, typisk ikke mer enn 6 måneder, med mindre forlenget lagring er nødvendig for sikkerhetsundersøkelser.
Innsendinger av kontaktskjemaer og forretningskommunikasjon
Lagres i den perioden som er nødvendig for å behandle henvendelsen og opptil 3 år deretter, med mindre et kontraktsforhold etableres.
Analysedata
Lagres i pseudonymisert eller aggregert form i den perioden som er nødvendig for å analysere og forbedre nettsidens ytelse, typisk ikke mer enn 24 måneder, avhengig av verktøykonfigurasjon og samtykkeinnstillinger.
Plattformkontodata
Kontoregistreringsdata (navn, e-post, rolle, organisasjonstilhørighet)
Lagres i kontraktsforholdets varighet og opptil 3 år etter dets opphør, med mindre forlenget lagring er nødvendig av juridiske årsaker eller for tvisteløsning.
Fakturerings- og fakturadata
Lagres i 10 år i samsvar med gjeldende regnskaps- og skattelovgivning.
Sikkerhets- og revisjonslogger
Lagres 6 til 12 måneder, med mindre forlenget lagring er nødvendig for sikkerhetsundersøkelser, rettslige prosesser eller samsvarformål.
Telemetri og metadata om tjenestbruk
Lagres for drifts- og produktforbedringsformål, typisk ikke mer enn 12 måneder, og behandles i aggregert eller pseudonymisert form der det er mulig.
Lagring som databehandler
Ved behandling av Kundeinnhold på vegne av Kunden reguleres lagring primært av Kundens instruksjoner og gjeldende DPA.
Kundeinnhold
Kundeinnhold (inkludert dokumenter, forespørsler, transkripsjoner, tilkoblede data og innbygginger) lagres:
i Kundens aktive abonnementsperiode, og
slettes etter avtalens opphør.
Med mindre annet er skriftlig avtalt, slettes Kundeinnhold permanent innen 30 dager etter opphør av kontraktsforholdet.
Sikkerhetskopier
Kundeinnhold kan forbli i krypterte systemsikkerhetskopier i en begrenset periode etter sletting.
Sikkerhetskopier lagres opptil 30 ytterligere dager, hvoretter de automatisk overskrives eller permanent slettes.
Sikkerhetskopieringsdata behandles ikke aktivt og er kun tilgjengelige for katastrofegjenopprettingsformål.
Innbygginger og avledede data
Vektorinnbygginger og indekserte representasjoner avledet fra Kundeinnhold slettes i samsvar med slettingen av det underliggende Kundeinnholdet. Sletting inkluderer fjerning fra aktive databaser og tilknyttede indekser.
Lovbestemte lagringsforpliktelser
Vi kan lagre visse data utover ovennevnte perioder når det er nødvendig:
for å overholde juridiske forpliktelser,
for å fremsette, utøve eller forsvare rettskrav,
for å oppfylle regulatoriske eller samsvarkrav.
Når lagring er lovpåkrevet, vil behandlingen være begrenset til disse formålene.
Internasjonale dataoverføringer
Siesta AI behandler personopplysninger primært innenfor Det europeiske økonomiske samarbeidsområdet (EØS).
Vi forplikter oss til å sikre at enhver overføring av personopplysninger utenfor EØS skjer i samsvar med Kapittel V i GDPR.
Primær hostingplassering – Azure EU
Som standard hostes Plattformen på Microsoft Azure-infrastruktur innenfor Den europeiske union.
Det betyr at:
Kundeinnhold lagres i EU-datasentre,
databaser og lagringstjenester er plassert i EU,
kryptering anvendes både under overføring (TLS 1.2+) og i hvile (AES-256).
For SaaS-distribusjoner er EU-regionen standardkonfigurasjonen.
For private eller kundehostede distribusjoner kan data forbli helt innenfor kundens kontrollerte infrastruktur.
Overføringer utenfor EØS
Under begrensede omstendigheter kan personopplysninger overføres utenfor EØS, inkludert når:
underdatabehandlere opererer fra jurisdiksjoner utenfor EØS,
AI-modelleverandører er etablert utenfor EU,
kunder konfigurerer integrasjoner med tredjepartstjenester utenfor EU.
Når slike overføringer finner sted, sikrer Siesta AI at egnede sikkerhetstiltak implementeres i samsvar med Artikkel 46 i GDPR.
Disse sikkerhetstiltakene kan omfatte:
standard kontraktsbestemmelser (SCC-er) vedtatt av EU-kommisjonen,
basert på en adekvansavgjørelse fra EU-kommisjonen,
supplerende tekniske og organisatoriske tiltak, der det er nødvendig.
AI-modelleverandører
Plattformen kan være integrert med tredjeparts AI-modelleverandører.
Når slike leverandører behandler personopplysninger utenfor EØS:
er behandlingen underlagt kontraktsmessige sikkerhetstiltak,
inkludert standard kontraktsbestemmelser (SCC-er) eller tilsvarende overføringsmekanismer.
Siesta AI sikrer at når vi opptrer som databehandler, reguleres overføringer av vår DPA og tilknyttede sikkerhetstiltak.
Når en kunde selvstendig konfigurerer eller aktiverer integrasjoner med eksterne AI-leverandører, forblir kunden som behandlingsansvarlig ansvarlig for å vurdere lovligheten av slike overføringer.
Risikovurderinger av overføringer
Når det kreves av gjeldende lovgivning, gjennomfører Siesta AI konsekvensanalyser av overføringer for å vurdere:
det juridiske rammeverket i destinasjonslandet,
risikoen for statlig tilgang,
tilstrekkeligheten av kontraktsmessige sikkerhetstiltak.
Der det er nødvendig, implementeres ytterligere sikkerhetstiltak for å redusere identifiserte risikoer.
De registrertes rettigheter
Personer hvis personopplysninger vi behandler har følgende rettigheter i henhold til GDPR, med forbehold om gjeldende juridiske begrensninger.
Forespørsler kan sendes til: info@siesta.ai
Vi vil svare uten unødig forsinkelse og uansett innen én (1) måned etter mottak av forespørselen, med mindre en forlengelse er tillatt i henhold til gjeldende lovgivning.
Rett til innsyn
Du har rett til å få bekreftet om vi behandler dine personopplysninger og eventuelt tilgang til dem, inkludert informasjon om:
behandlingsformålene,
kategoriene av personopplysninger,
mottakerne eller kategoriene av mottakere,
lagringsperiodene,
dine rettigheter i henhold til GDPR.
Rett til retting
Du har rett til å be om retting av unøyaktige personopplysninger og utfylling av ufullstendige personopplysninger.
Rett til sletting («retten til å bli glemt»)
Du har rett til å be om sletting av dine personopplysninger når:
opplysningene ikke lenger er nødvendige for formålene de ble samlet inn for,
du trekker tilbake ditt samtykke (hvis behandlingen er basert på samtykke),
opplysningene har blitt behandlet ulovlig,
sletting er nødvendig for å overholde en rettslig forpliktelse.
Denne retten er underlagt lovbestemte lagringsforpliktelser og andre lovlige unntak.
Rett til begrensning av behandling
Du kan be om begrensning av behandling når:
du bestrider opplysningenes nøyaktighet,
behandlingen er ulovlig, men du motsetter deg sletting,
vi ikke lenger trenger opplysningene, men du trenger dem for rettskrav.
Rett til dataportabilitet
Når behandling er basert på en avtale eller samtykke og utføres med automatiserte midler, har du rett til å motta dine personopplysninger i et strukturert, alminnelig brukt og maskinlesbart format og overføre disse dataene til en annen behandlingsansvarlig.
Rett til å protestere
Når behandling er basert på berettiget interesse, har du rett til å protestere mot behandlingen av grunner knyttet til din særlige situasjon.
Vi vil stanse behandlingen med mindre vi påviser tvingende berettigede grunner som veier tyngre enn dine interesser, rettigheter og friheter.
Rett til å klage
Du har rett til å inngi en klage til en tilsynsmyndighet.
I Tsjekkia er den kompetente tilsynsmyndigheten:
Kontoret for beskyttelse av personopplysninger (Úřad pro ochranu osobních údajů)
Pplk. Sochora 27
170 00 Praha 7
Presisering i databehandlerkontekst
Når Siesta AI utelukkende opptrer som databehandler (f.eks. vedrørende Kundeinnhold), bør registrerte henvende seg direkte til den aktuelle Kunden (den behandlingsansvarlige).
Vi bistår Kunder med håndtering av registrertes forespørsler i samsvar med gjeldende DPA.
Automatisert beslutningstaking
Plattformen utfører ikke automatisert beslutningstaking med rettslige eller tilsvarende betydelige virkninger i henhold til Artikkel 22 i GDPR. AI-genererte resultater er av støttende art og produserer ikke selvstendige juridisk bindende beslutninger.
Behandling av mindreåriges data
Plattformen og nettsiden er beregnet for forretningsbruk.
Våre tjenester er ikke rettet mot personer under 18 år.
Vi samler ikke bevisst inn personopplysninger fra mindreårige.
Oppdateringer av denne personvernerklæringen
Vi kan fra tid til annen oppdatere denne personvernerklæringen for å gjenspeile:
endringer i juridiske krav,
endringer i våre tjenester,
teknologisk utvikling.
Den oppdaterte versjonen vil bli publisert på vår nettside med en revidert «Sist oppdatert»-dato.
Når det kreves av lovgivningen, vil vi gi passende varsel om vesentlige endringer.