Personvern og datalagring

«Leverandøren er norsk, så samtalen blir i Norge.» Det er ett ledd av seks.

Det er den vanligste beroligelsen i et innkjøp av en stemmeagent, og den er ofte sann for selskapet på fakturaen. En telefonsamtale gjennom en agent er som regel innom flere selskaper enn det.

Sett gjennom en glassvegg inn i et lite møterom: en mann i mørk strikkegenser sitter ved et lyst eikebord og leser et tykt, stiftet dokument med mobilen liggende ved albuen, mens en kvinne i mørk blå blazer står ved vinduet med mobilen mot øret.

«Vi har valgt en norsk leverandør, så samtalene blir i Norge.»

Setningen faller i nesten hvert innkjøp av en stemmeagent. Den står i referatet, den beroliger personvernombudet, og den blir sjelden sjekket igjen. Den er ofte sann for selskapet som står på fakturaen. Det er bare ikke det selskapet som hører mest av samtalen.

Hvorfor den er lett å tro

Det finnes tre gode grunner til at setningen overlever.

Kontrakten. Dere har én avtale, én faktura og ett navn å forholde dere til. Alt som skjer bak det navnet, står i et vedlegg med underleverandører som få leser etter signering.

Markedsføringen. Suverenitet har blitt et salgsargument i seg selv. Da OVH i sommer fullførte kjøpet av den franske transkripsjonstjenesten Gladia, var «dypere europeiske garantier for datalagring» et av hovedpoengene. Det er et reelt argument – for det ene leddet det gjelder.

Telefonien. Nummeret er norsk, operatøren er norsk, og samtalen kommer inn på norsk nett. Det første leddet i kjeden er ofte nøyaktig så lokalt som det høres ut. Det er lett å la det første leddet stå for hele kjeden.

Hva som faktisk skjer med en samtale

En kunde ringer og oppgir navn, fødselsdato og hva hun ringer om. Før agenten har svart henne, har samtalen som regel vært innom disse leddene:

  1. Telefonlinja. Operatøren tar imot samtalen og sender lyden videre. Her er det ofte norsk hele veien.
  2. Plattformen. Selskapet dere har avtale med, som styrer samtalen. Her ligger oppsettet, og som regel loggene.
  3. Talegjenkjenningen. Lyden blir til tekst – med navnet, fødselsdatoen og ærendet i. Dette er ofte en egen, spesialisert tjeneste.
  4. Språkmodellen. Teksten sendes til modellen som bestemmer hva agenten skal svare. De mest brukte modellene leveres av et fåtall store, amerikanske selskaper. Mange av dem tilbyr behandling i Europa, men det er et valg noen må ha tatt – det skjer ikke av seg selv.
  5. Talesyntesen. Svaret gjøres om til lyd igjen. Iblant hos enda en leverandør.
  6. Lagringen etterpå. Opptak, transkripsjon og analyse kan ligge et annet sted enn der samtalen ble behandlet i sanntid.

Bruker agenten en tale-til-tale-modell, slås ledd tre, fire og fem sammen til ett. Det gjør kjeden kortere. Det gjør den ikke automatisk mer lokal.

Hvert av de seks leddene kan være et eget selskap, i et eget land, med egne underleverandører. «Samtalen blir i Norge» er bare sant hvis det er sant for alle seks. Det er det samme mønsteret som går igjen ellers i en stemmeagent: hvert ledd i samtalen har sin egen eier, og kapasiteten er det laveste av fire tall som eies av fire parter. Dataflyten følger den samme logikken.

Vil du snakke med noen som har gjort dette før?

Femten minutter på telefon eller video. Vi sier ærlig fra om en stemmeagent passer for dere – og hva som må være avklart før den settes i drift.

15 minutter · uforpliktende · velg tid selv

Hvor dataene ligger, og hvem som kan kreve dem

Selv når alle seks leddene behandler samtalen i Europa, er spørsmålet bare halvveis besvart. Det finnes to spørsmål her, og de blir ofte slått sammen.

Det første er hvor dataene behandles og lagres. Det andre er hvem som kan kreve dem utlevert. En amerikansk leverandør med datasenter i Frankfurt er fortsatt omfattet av amerikansk lov, blant annet CLOUD Act fra 2018, som lar amerikanske myndigheter kreve data selskapet kontrollerer – uavhengig av hvor de er lagret. Et europeisk datasenter svarer på det første spørsmålet. Det svarer ikke på det andre.

Det betyr ikke at slike leverandører er utelukket. Overføringer til USA hviler i dag i stor grad på EU–US Data Privacy Framework, som EUs førsteinstansdomstol opprettholdt i september 2025. Saken er anket inn for EU-domstolen, den samme domstolen som kjente begge forgjengerne – Safe Harbor og Privacy Shield – ugyldige. GDPR gjelder i Norge gjennom EØS-avtalen, så dette treffer norske virksomheter på samme måte som svenske og danske.

Hvor terskelen skal ligge for dere, er et spørsmål for personvernombudet, ikke for et blogginnlegg. Men det er dere som er behandlingsansvarlig, og dere kan ikke vurdere en kjede dere ikke har sett.

Tre spørsmål som avgjør det

Hvilke selskaper berører lyden eller teksten fra en samtale? Ikke «våre underleverandører». En liste med navn, én linje per ledd i kjeden over.

Hvor behandles den, og hvor lagres den etterpå? To svar per ledd. Sanntidsbehandling og lagring av opptak ligger ofte på to forskjellige steder, og hvor lenge sporet skal ligge, er en egen beslutning.

Hvem eier selskapet som behandler den? Det er dette spørsmålet et europeisk datasenter ikke svarer på, og det er det som oftest mangler i svaret dere får.

Setningen er ikke usann

Den er ufullstendig. «Samtalen blir i Norge» beskriver som regel det første leddet i kjeden og lar de fem neste stå ubesvart.

Threll.ai bygger stemmeagenter på norsk, svensk og dansk, og telefonien vår går over Telenors SIP-trunk på nordisk infrastruktur. Det er ett ledd. Still de tre spørsmålene til oss også – og til alle andre dere vurderer.