Compliance og regulering
Hvordan BlixAI forholder seg til GDPR, EU AI Act, digitalsikkerhetsloven (NIS), DORA og sikkerhetsloven — med nedlasting av våre standardavtaler.
Standardavtaler
Våre standardavtaler ligger klare for gjennomgang og signering:
| Dokument | Innhold | Nedlasting |
|---|---|---|
| MSA | Master Service Agreement — generelle leveringsvilkår for BlixAI-tjenesten | blixai-msa.pdf (7 sider) |
| DPA | Databehandleravtale — GDPR art. 28, inkl. Zero Data Retention og norsk dataopphold | blixai-dpa.pdf (3 sider) |
Ønsker du tilpasninger eller signert versjon? Kontakt oss.
GDPR
- Dataopphold: all behandling skjer i Norge — ingen tredjelandsoverføring (kap. V kommer ikke til anvendelse).
- Zero Data Retention: innhold sendt til API-et lagres ikke etter levering og brukes ikke til trening. Se sikkerhet og personvern.
- Databehandleravtale: standard-DPA (lenket over) inngås med alle kunder som behandler personopplysninger via tjenesten.
- Rettigheter: se våre personvernregler.
EU AI Act
BlixAI tilbyr inferens av generelle AI-modeller (Qwen, DeepSeek, GLM) og er å anse som utplasseringsleverandør (deployer) av disse. BlixAI er ikke utvikler av modellene.
- Transparens (art. 13): denne dokumentasjonen — inkludert modellkort, egenskaper og begrensninger — utgjør bruksanvisningen for tjenesten.
- Modellinformasjon: se modellkatalogen med kontekstlengder, resonneringsatferd og veiledning.
- Deres plikter som kunde: hvis dere bygger chatboter eller andre interaktive systemer på BlixAI, plikter dere (art. 50) å informere sluttbrukere om at de interagerer med AI.
- Forbudte anvendelser: tjenesten må ikke brukes til sosial scoring, biometrisk kategorisering eller andre forbudte formål etter art. 5.
- Merk: kunder som bestiller egne finjusterte modeller (Enterprise) bør vurdere sin egen rolle som tilbyder av AI-system.
Digitalsikkerhetsloven (NIS)
I Norge er det digitalsikkerhetsloven — som gjennomfører NIS-direktivet — som er gjeldende lov (tra ut 1. januar 2026, og avløste den tidligere cybersikkerhetsloven). NIS2 er vedtatt i EU, men er ennå ikke lovfestet i Norge; en egen norsk lov er på vei, og vi følger lovarbeidet.
- BlixAI er en del av Blix-konsernet, som forvalter sikkerheten etter konsernets ISO 27001-sertifisering. Datasentrene er i Norge.
- Sårbarhetshåndtering: sikkerhetsrapporter mottas via
security@blixai.com(se security.txt). - Hendelsesvarsling: personopplysningsbrudd varsles berørte kunder uten ugrunnlig opphold, og til Datatilsynet innen 72 timer.
- NIS2-beredskap: vi bygger allerede mot kommende NIS2-krav (MFA på administrative flater, leverandørkjedesikkerhet, hendelsesprosesser), slik at vi er klare når den norske loven treder i kraft.
- Kunder med krav til leverandørbevis kan be om vår sikkerhetsdokumentasjon.
DORA (finans)
DORA gjelder finansforetak — ikke BlixAI direkte. Men som leverandør til finanssektoren tilbyr vi:
- MLSA/DPA med støtte for DORA art. 30-kontraktskrav (varsling, revisjonsrett, exit).
- Norsk dataopphold og dokumentert leverandørkjede (konsern-eide datasentre).
- Avtalefestte varslingstider for ICT-hendelser.
Sikkerhetsloven
- BlixAI er bygget for leveranser til aktører med sikkerhetskritiske samfunnsfunksjoner: norsk dataopphold, konsern-eid infrastruktur, ISO 27001-sertifiserte datasentre.
- Klassifisert informasjon (SBU) krever egne avtaleverk og soner — tas i dialog med kunden.
- Vi følger NSMs grunnprinsipper for IKT-sikkerhet.
Bærekraft og CSRD
Kunder med bærekraftsrapporteringsplikt (CSRD/ESRS) kan hente leverandørdata fra vår bærekraftsprofil: norsk vannkraft, kjølig norsk klima, eksisterende fasiliteter, kvantiserte modeller og sirkulær maskinvare — forankret i Blix-konsernets ESG-policy.
EU Data Act
Data Act (i kraft september 2025) gjelder direkte for BlixAI som databehandlingstjeneste:
- Byttbarhet og exit: kunder har rett til uttrekk av sine data og assistanse ved leverandørbytte, uten vesentlig ekstra kostnad.
- Kontraktsvilkår: våre MSA-vilkår skal ikke hindre byttbarhet — ta kontakt ved behov for Data Act-tilpasset tillegg.
- Uttrekk: API-et er standardbasert (OpenAI-kompatibelt), vilket i seg selv senker byttekostnad — se migreringsveiledningen.
Universell utforming (UU)
Offentlige kunder må stille krav til universell utforming etter WCAG 2.1 AA — også mot leverandørgrensesnitt. BlixAIs nettsted og dokumentasjon er bygget for WCAG 2.1 AA:
- Kontrast 4.5:1/7:1, tastaturnavigering, ARIA-merking, semantiskeheadinger og landmarks.
- UU-erklæring kan utarbeides på forespørsel til offentlige anskaffelser.
ISO og SOC 2
- ISO 27001: datasentrene og driften forvaltes innenfor Blix-konsernets ISO 27001-sertifisering (Nemko-attestert).
- ISO/IEC 42001 (AI-ledelsessystem) og SOC 2-rapportering: på veikartet som svar på kundeforespørsler i anskaffelser — ta kontakt for status og plan.
Andre rammeverk
- Bokføringsloven: EHF-fakturering med lovpliktig regnskapsarkivering internt.
- Opphavsrett (DSM art. 4): BlixAI trener ikke på kundedata. Kunder som selv trener eller finjusterer, er ansvarlige for å respektere tekst- og datamining-unntakene og opphavsrett.
- Cyber Resilience Act: retter seg mot produkter med digitale elementer; en ren API-tjeneste ventes utenfor — vi følger utviklingen.
Denne siden er en oversikt over vår tilnærming, ikke juridisk rådgivning. Bindende bestemmelser følger av MSA og DPA.