Sikkerhet, personvern og AI

Sikker AI-støtte, med revisor i kontroll.

Revly avgrenser hvilke data AI får, pseudonymiserer klientidentitet som standard og stopper endringer til en autorisert bruker godkjenner. Behandling og lagringstid skal være synlig og etterprøvbar.

Se arbeidsflyten

Fire kontrollag

Beskyttelse gjennom hele arbeidsflyten.

Sikker bruk av AI handler både om tekniske sperrer, tydelige avtaler og at revisor beholder den faglige beslutningen.

01

Avgrenset kontekst

Funksjonen skal få den delen av oppdragsgrunnlaget som er nødvendig for den konkrete oppgaven, ikke et uavgrenset klientarkiv.

02

Pseudonymisering

Klientens navn og organisasjonsnummer fjernes som standard før utgående AI-kall.

03

Tilgang og godkjenning

Roller styrer hvem som kan se og endre data. Forslag som endrer oppdraget krever aktiv godkjenning.

04

Avtalt behandling

Personvernerklæring og databehandleravtale beskriver formål, underleverandører, overføringsgrunnlag og lagringstid.

Fra spørsmål til beslutning

Data behandles for en avgrenset oppgave.

Et AI-kall skal kunne forklares som en kjede: hvilken oppgave som ble bedt om, hvilket grunnlag som ble brukt og hvem som vurderte resultatet.

  1. 01

    Avgrens behovet

    Revly velger relevant kontekst for funksjonen og synliggjør når grunnlag eller tilgang mangler.

  2. 02

    Behandle og returner forslag

    AI-leverandøren behandler forespørselen for å produsere et svar. Data brukes ikke til trening av generative modeller.

  3. 03

    Kontroller før bruk

    Revisor undersøker kilder, forutsetninger og usikkerhet og godkjenner, justerer eller avviser forslaget.

Kontrollpunkter

Spør leverandøren om det som faktisk kan kontrolleres.

Generelle sikkerhetsord er mindre nyttige enn konkrete svar om dataflyt, tilgang, lagring og ansvar.

  • Hvilke data sendes til AI-leverandøren for den enkelte funksjonen?
  • Pseudonymiseres klientidentitet før behandling?
  • Brukes data til modelltrening, og hva er dokumentasjonen?
  • Hvor lenge lagres input, output, logger og sikkerhetsflagg?
  • Hvilke roller kan se, foreslå og godkjenne endringer?
  • Hvordan eksporteres eller slettes data ved opphør?

Spørsmål og svar

Det revisorer ofte spør om.

Brukes kundedata til å trene AI-modeller?

Nei. Revlys avtalegrunnlag og Anthropics vilkår for kommersielle produkter og API-et sier at data ikke brukes til å trene generative modeller. Opplysningene behandles for å levere den forespurte AI-funksjonen.

Hvor lenge kan AI-leverandøren lagre input og output?

Anthropic opplyser at input og output fra API-et som standard slettes innen 30 dager. Ved mulige brudd på leverandørens bruksvilkår eller lovkrav kan opplysninger beholdes lenger; gjeldende detaljer står i Revlys personvernerklæring og databehandleravtale.

Sendes klientens navn og organisasjonsnummer til AI-modellen?

Som standard pseudonymiserer Revly klientidentitet før utgående AI-kall, slik at navn og organisasjonsnummer ikke sendes med. Revisjonsfirmaet kan endre dette i innstillingene når det har et behandlingsgrunnlag og ønsker en annen konfigurasjon.

Kan AI endre et revisjonsoppdrag uten godkjenning?

Nei. AI kan forberede forslag, men en handling som endrer oppdraget stopper for aktiv godkjenning. Revisor kontrollerer kilder og forutsetninger og velger om forslaget skal godkjennes, justeres eller avvises.

Se Revly i arbeid

Se sikkerhetsgrensene i en konkret AI-arbeidsflyt.

Vi bruker demodata og viser hvilken kontekst som sendes, hvilke kilder som følger forslaget og hvor aktiv godkjenning kreves.