Sikkerhet i Notatboka
Sist oppdatert: 12. august 2026
Møtene dine kan inneholde noe av det mest fortrolige virksomheten din har: kundedialog, forretningshemmeligheter og opplysninger om folk. Denne siden forklarer hvordan vi tar vare på det, i klartekst. Skal du fylle ut en leverandørvurdering eller et sikkerhetsskjema, finner du det meste her, og resten får du av oss på hei@notatboka.no.
Hvor dataene bor
Data lagres i Sverige, innenfor EØS. Databasen og filene dine ligger hos Supabase i AWS sin region i Stockholm, appen kjører hos Vercel i Stockholm, og AI-behandlingen skjer i EU-regioner. Transkriberingen gjøres av Berget AI, et svensk eid og svensk drevet selskap som etter avtale behandler data i datasentre innenfor EØS. I normal drift forlater ikke kundeinnhold EØS.
Kryptering
All data er kryptert i ro og under overføring (TLS mot tjenesten, kryptering på disk hos leverandørene). Tilgangsnøkler for kalenderintegrasjonen lagres kryptert og kan ikke leses av andre i organisasjonen din.
Lyd slettes etter transkribering
Lydopptaket brukes til én ting: å lage transkriptet. Som standard slettes lyden automatisk 24 timer etter at møtets transkript er klart. Organisasjonen din kan velge umiddelbar sletting, en frist på inntil 7 døgn, eller å beholde lyd en begrenset periode. Uansett valg slettes lyden automatisk senest 90 dager etter transkriberingen. Valget og hver automatiske sletting logges. Detaljene står i personvernerklæringen.
Ingen modelltrening
Vi bruker aldri innholdet ditt til å trene AI-modeller. Det samme har vi avtalefestet med AI-leverandøren som lager referater, kildekort og saksutkast: det du sender inn behandles kun for å gi deg resultatet tilbake, og brukes verken til å trene modellene deres eller deles videre.
Kobler du Notatboka til din egen AI-assistent, for eksempel Claude, er det assistentens egne vilkår som gjelder for det den leser. På vanlige privatkontoer kan samtaler bli brukt til å forbedre modellen med mindre du skrur det av selv. Du bestemmer om du vil koble til, og du kan koble fra når som helst.
Tilgang og isolasjon
- Isolasjon per organisasjon: all datatilgang håndheves per organisasjon helt ned på radnivå i databasen. En bruker kan aldri lese en annen organisasjons data.
- Roller: eier, administrator og medlem har ulike rettigheter, og invitasjoner styres av administrator.
- Tofaktorautentisering: tilgjengelig for alle brukere, og påkrevd for eiere og administratorer.
- Audit-logg: innlogging, deling, sletting, eksport og endring av viktige innstillinger logges (Team-plan og oppover), slik at det alltid er sporbart hvem som gjorde hva.
- Minst mulig tilgang hos oss: administrative nøkler finnes kun server-side, og tilganger gjennomgås fast hvert kvartal.
Slik utvikler og drifter vi
- All kodeendring går gjennom pull request og automatiske kontroller (lint, typesjekk, tester) før den settes i produksjon.
- Feil og avvik overvåkes med sentralisert logging og varsling, med datalagring i EU. Feillogger inneholder aldri møteinnhold.
- Sikkerhetskopier tas daglig, og gjenopprettingsprosedyren er dokumentert og testes årlig.
- Driftsstatus vises åpent på statussiden, som kan leses uten innlogging.
Hvis noe går galt
Vi har en dokumentert prosedyre for håndtering av sikkerhetshendelser. Skulle det skje et brudd på personopplysningssikkerheten, varsler vi Datatilsynet innen 72 timer og berørte kunder uten ugrunnet opphold, med klar beskjed om hva som skjedde og hva vi gjør med det.
Underleverandører
Vi bruker et lite knippe underleverandører for å levere tjenesten. Dette er hele listen, med lenker til det hver av dem faktisk kan dokumentere. De fleste har tredjeparts attestasjon; Berget har det ikke ennå, og da står avtalen der i stedet.
| Leverandør | Hvor | Hva de gjør for oss | Dokumentasjon |
|---|---|---|---|
| Supabase (på AWS) | Sverige (eu-north-1, Stockholm) | Database, innlogging og fillagring | SOC 2 Type II |
| Vercel | Sverige (arn1, Stockholm) | Drift av selve appen | ISO 27001, SOC 2 Type II |
| Berget AI | EØS per avtale; svensk eierskap og drift | Transkribering av lyd til tekst | Databehandleravtale |
| AWS Bedrock | EU-regioner | AI-generering av referater, kildekort og saksutkast | ISO 27001, SOC 1/2/3 m.fl. |
| Stripe | EU, med globale støttefunksjoner og overføringsgarantier | Betaling og fakturering. Kortdata går direkte til Stripe og ser oss aldri | PCI DSS nivå 1, SOC 2 |
| Resend | EU-region | Utsending av e-post fra tjenesten | SOC 2 Type II |
| Sentry | EU-datalagring | Feillogging, slik at vi kan rette feil raskt | ISO 27001, SOC 2 |
Endrer vi listen, oppdaterer vi denne siden, og kunder med databehandleravtale varsles i forkant.
Sertifiseringer og dokumentasjon
Notatboka har i dag ingen egen ISO 27001-sertifisering, og vi later ikke som noe annet. Sikkerhetsarbeidet vårt er bygget opp etter kontrollene i ISO 27001 og NSMs grunnprinsipper for IKT-sikkerhet, med skriftlige retningslinjer for blant annet tilgangsstyring, hendelseshåndtering, leverandøroppfølging og sikkerhetskopiering. Leverandørene som lagrer og kjører tjenesten er sertifisert, se tabellen over.
Berget, som transkriberer lyden, er det ene navnet på lista uten tredjeparts attestasjon i dag, og de oppgir selv at de arbeider mot ISO 27001. Vi sier det heller enn å la deg finne det. Det de har, er en databehandleravtale som forplikter til behandling innenfor EØS, en kjent underleverandørkjede med organisasjonsnumre, og 30 dagers varsel med innsigelsesrett hvis den kjeden endres. Selskapet er svensk eid og drevet, uten amerikansk morselskap, og det er derfor de står på det mest følsomme leddet. Hele vurderingen ligger i subprosessorregisteret, som du får se. Den dagen kundene våre trenger et eget sertifikat, er grunnlaget klart.
På spørsmål fra oss har Berget i august 2026 bekreftet skriftlig at verken lydfilen eller transkriptet lagres underveis (det behandles i minnet og skrives aldri til disk), og at kundeinnhold ikke brukes til å forbedre modellene deres. De holder på å oppdatere vilkårene sine slik at dette står der også. Til det er på plass sier vi «bekreftet», ikke «avtalefestet», og forskjellen er verdt å vite om.
Til en leverandørvurdering eller sikkerhetsgjennomgang kan vi dele:
- Databehandleravtale (DPA) med subprosessorliste, for Team- og Enterprise-kunder.
- Behandlingsprotokoll og oversikt over slettefrister.
- Retningslinjene våre for informasjonssikkerhet.
- Svar på sikkerhetsskjemaet deres, for eksempel DFØs skjema for skytjenester.
Skriv til hei@notatboka.no, så sender vi det dere trenger. Spørsmål om sikkerhet besvares alltid av et menneske.
Funnet en sårbarhet?
Har du oppdaget noe som ser ut som et sikkerhetshull, vil vi gjerne høre fra deg med en gang på hei@notatboka.no. Beskriv hva du fant og hvordan, så bekrefter vi mottak raskt, holder deg oppdatert og krediterer deg gjerne når det er rettet, hvis du ønsker det.