SoftReply er live i beta — e-post, chat og telefon håndterer ekte trafikk i dag.Prøv det →
← Alle ressurser

EU-datalagring for supportverktøy, forklart

Hva datalagring faktisk betyr for en supportinnboks, hvor «EU-region» slutter å være nok, og de konkrete spørsmålene du bør stille enhver leverandør.

6 min

Datalagring har blitt en avkrysningsboks i enhver leverandørsammenligning, og dermed også et vagt begrep. For et supportverktøy er innsatsen uvanlig konkret, for en supportinnboks er et av de mest sensitive datasettene et selskap har. Dette er en kort, praktisk gjennomgang av hva lagring betyr for den innboksen, og hva du faktisk bør spørre om.

Hvorfor supportinnboksen er et vanskelig tilfelle

En supportsamtale er ikke metadata. Den inneholder navn, e-postadresser, kontodetaljer, skjermbilder, ordrehistorikk — og ofte akkurat det problemet kunden er bekymret for. Folk forteller support ting de aldri ville skrevet i et skjema. Etter GDPR er alt dette personopplysninger, noe av det diskutabelt sensitivt, og selskapet ditt er behandlingsansvarlig. Hvert verktøy som er innom innboksen — helpdesken, AI-en som skriver utkast, e-postavsenderen, transkripsjonen av en samtale — er en databehandler som handler på din instruks, og hvert av dem er et sted dataene kan bli liggende eller passere.

Hva lagring faktisk betyr

Datalagring er en påstand om hvor data lagres og behandles, både i ro og i bevegelse. Det er ikke det samme som kryptering, og det er ikke det samme som en personvernerklæring. Etter GDPR er det å flytte personopplysninger ut av EU eller EØS en overføring som krever rettslig grunnlag og garantier, og Schrems II gjorde det klart at en databehandleravtale alene ikke er nok når en overføring eksponerer data for utenlandske myndigheters innsyn. Å holde dataene i EU fjerner en hel kategori av den risikoen i stedet for å pakke den inn.

Der «EU-region» slutter å være nok

De fleste leverandører vil si at de kjører i en EU-region. Det er bedre enn ingenting, men les det nøye. Som regel betyr det at serverne står i et europeisk datasenter, mens selskapet, supportpersonalet, underleverandørene og AI-leverandørene kan sitte andre steder. Regionen forteller deg hvor en disk befinner seg. Den forteller deg ikke hvem som kan nå den, hvilke underleverandører som ser dataene på veien, eller om innholdet ditt trener noens modell. En amerikanskeid leverandør som kjører i Frankfurt kan fortsatt være underlagt innsynskrav som når de dataene i Frankfurt. Region er et nødvendig svar, ikke et fullstendig ett.

Ta med din egen infrastruktur

Den sterkere modellen er at dataene ligger i kontoer du selv kontrollerer. I dag er det reelt for e-post: koble til din egen AWS SES, så forlater hvert svar din konto, i regionen du valgte, under en avtale med ditt navn på. Da stoler du ikke på et løfte om datalagring — du sitter med nøkkelen. Vi utvider den samme modellen til de andre kanalene: legitimasjon for telefoni og tale lagres og verifiseres i dag, men selve oppsettet kjører fortsatt på våre kontoer, og det sier vi heller enn å la deg anta noe annet. Spør enhver leverandør, oss inkludert, hvilke deler som faktisk er din infrastruktur og hvilke som bare er deres regioninnstilling.

Hva du bør spørre en leverandør om

Hvor lagres kundedata i ro, og i hvilken konkret region. Hvor behandles de, inkludert av AI-modellen som genererer svar, og brukes noe av det til å trene modeller. List opp hver underleverandør og hvor den holder til. Kan vi bruke vår egen lagring, e-post og telefoni slik at innholdet blir værende i våre kontoer. Hvilket rettslig grunnlag og hvilke garantier dekker eventuelle overføringer ut av EØS. Hvor sitter supportpersonalet deres, og hva kan de se. Signerer dere en databehandleravtale som navngir alt dette.

Datalagring handler ikke om patriotisme eller paranoia. Det handler om å vite nøyaktig hvor kundenes ord bor og hvem som kan nå dem, slik at du kan svare med et faktum i stedet for et håp når noen spør — og i EU kommer de til å spørre stadig oftere.

Flere ressurser →Sammenlign SoftReply →For supportledere →