Bygd for norsk regelverk og EØS-residens
Kjøperne våre er norsk offentlig sektor og regulert finans. telkit er databehandler etter GDPR artikkel 28, media er låst til Frankfurt, og underleverandørene står oppført på denne siden. Der vi har en grense, står den her også.
Innholdet ditt blir liggende i EØS
Lyd, opptak, transkripsjoner og meldingstekster lagres hos Hetzner i Finland (Helsinki) og Tyskland (Falkenstein og Nürnberg). Media er låst til eu-central (Frankfurt), og tale-til-tekst kjører mot EU-endepunkter. Må data en sjelden gang ut av EØS, skjer det bare under EUs standardavtaler (SCC).
Innhold innenfor EØS
Lyd, opptak, transkripsjoner og meldingsinnhold ligger i EU-S3 og prosesseres på EU-infrastruktur. Vi lagrer aldri media-URL-er i databasen, bare lagringsnøkkelen. URL-en signeres i det øyeblikket noen leser filen.
Tale-til-tekst på EU-endepunkter
Transkripsjon kjører mot underleverandørenes europeiske endepunkter, og både opptaket og transkriptet blir liggende i EØS. Hvem som prosesserer hva står i underleverandørlisten lenger nede på siden.
Medieplanen er låst til Frankfurt
Taleanrop går over en medieplan som er kontraktsfestet låst til eu-central. Transport, signalering og øktmetadata blir i regionen, og opptakene går rett til lagringen vår i EØS.
Data fysisk i Norge krever et Enterprise-oppsett
Hetzner har ingen region i Norge, så standardresidensen vår er Finland og Tyskland. Krever virksomheten din at dataene blir innenfor norske grenser, løser vi det på et dedikert Enterprise-oppsett i et norsk datasenter. På standardnivået lover vi EØS, og det er hele løftet.
telkit er databehandler, du er behandlingsansvarlig
Du eier dataene og bestemmer formålet. Vi behandler dem på dine vegne. Rollefordelingen avgjør hvem som kan kreve sletting, og hvem som må svare når en registrert ber om innsyn.
Databehandleravtale per kunde
Hver kunde signerer en databehandleravtale etter GDPR artikkel 28 før produksjonsbruk. Be om utkastet i samtalen, så sender vi det til juristene deres.
Behandling på dokumenterte instrukser
Vi behandler personopplysninger etter dine dokumenterte instrukser og de API-kallene koden din faktisk gjør. Innholdet ditt blir aldri videresolgt eller brukt til å trene modeller.
Samtykke ved opptak
Datatilsynet regner både innholdet i en samtale og selve stemmen som personopplysninger, og virksomheter må som hovedregel spørre før de tar opp kundesamtaler. telkit har annonsering, pip og samtykkekonfigurasjon per nummer. Plikten til å innhente samtykket ligger hos deg.
Brudd og varsling
Ved sikkerhetsbrudd varsler vi deg etter et avtalt løp, og du får loggene og sporet du trenger for din egen 72-timersfrist til Datatilsynet.
Hele kjeden, offentlig og oppdatert
Vi prosesserer ikke alt selv. Operatører, SMS-aggregatorer og medieinfrastruktur er underleverandører, og du har rett til å vite hvem de er. Listen er et vedlegg til databehandleravtalen.
- DIDWWTale / PSTN-operatør
- TelnyxTale / SMS (sekundær)
- SveveSMS (Norge)
- LiveKit CloudMediaplan, låst til eu-central (Frankfurt)
- DeepgramTale-til-tekst (EU-endepunkt)
- HetznerLagring (EØS)
- Mistral (La Plateforme)Sammendrag (EU)
Alle underleverandører er bundet til databehandlervilkår som tilsvarer dine. Du varsles før en ny underleverandør tas i bruk, slik at du rekker å reservere deg.
Én verifisert identitet, gjenbrukt på alle numre
Før et norsk nummer kan aktiveres, må forretningsidentiteten bak det verifiseres. telkit samler dokumentene i én RegulatoryBundle som gjenbrukes hver gang du bestiller et nytt nummer.
RegulatoryBundle: det et norsk lokalnummer krever
Organisasjonsnummer
Registrert norsk foretak, validert mot Brønnøysundregistrene.
Firmaattest
Fersk firmaattest som bekrefter foretaket og hvem som er signaturberettiget.
Representant med pass eller ID
Legitimasjon for personen som opptrer på vegne av foretaket.
Norsk gateadresse
En reell norsk forretningsadresse. En postboks holder ikke.
Adressebevis under 3 måneder
Ferskt dokument, for eksempel en faktura eller kontoutskrift, som bekrefter adressen.
Sluttbrukeren må ha tilstedeværelse i Norge. Nummerforskriften § 16 sier at «tildelte nummer kan ikke tilbys for permanent bruk utenfor Norge uten tillatelse fra Nkom». Dokumentene lagres og verifiseres før nummeret aktiveres. Grønne numre kan baseres på personlig identitet.
Telefoni er regulert, og vi opplyser om grensene
telkit har meldt virksomheten til Nkom som tilbyder av elektronisk kommunikasjon, og henter numre fra operatører framfor å drifte egne Nkom-serier. Det gir to plikter som er synlige i produktet: nummerporting og nødanrop.
Porting via NRDB
Sluttbrukeren har rett til å beholde nummeret sitt. Mottakende tilbyder samler skriftlig fullmakt (LOA), donor porterer innen utgangen av neste virkedag, og sluttbrukeren betaler ingenting for portingen. Alt går gjennom NRDB og eksponeres som number.port.*-hendelser.
Nødanrop (112 / 110 / 113)
Inntil full 112-ruting med identitets- og posisjonsinjeksjon er bygd, scoper vi telkit som en tjeneste som ikke erstatter ordinær telefoni. Ekomforskriften krever at en slik begrensning opplyses. Vi opplyser den i vilkårene, og du må sørge for at sluttbrukerne dine kjenner den.
I tillegg: kun autorisert anroper-ID, en akseptabel-bruk-policy (AUP) som håndheves mot spam, svindel og auto-oppringing, og rate-grenser per konto. Markedsføringsloven § 15 krever forutgående samtykke før du sender markedsføring på SMS.
Konfigurerbar lagringstid, lovpålagt der loven krever det
Du styrer hvor lenge opptak og transkripsjoner beholdes. Noen telekomdata kan vi likevel ikke slette på forespørsel før den lovpålagte lagringstiden er ute, og den spenningen står beskrevet i databehandleravtalen.
Sletting mot lovpålagt lagring
Opptak og transkripsjoner har kundekonfigurerbar lagringstid og slettes på forespørsel. CDR, KYC-dokumentasjon og andre data med lovpålagt lagringstid kan ikke slettes før fristen er ute. Databehandleravtalen avstemmer GDPRs sletterett mot ekomlovens lagringsplikt.
AES-256 i ro
Opptak, transkripsjoner og meldingsinnhold krypteres med AES-256 der de lagres.
TLS 1.3 i transitt
All API- og webhook-trafikk går over TLS 1.3. Webhooks signeres i tillegg med Ed25519.
RBAC og MFA
Rollebasert tilgangsstyring per tenant, og pålagt totrinnspålogging for konsollet.
Revisjonslogg
Tilgang og endringer logges med tidsstempel, så du har sporet du trenger til egen etterlevelse og avvikshåndtering.
Som notifisert tilbyder modnes vi videre mot NIS2 og beredskap for lovlig avlytting.
Samsvar, kort og presist
De fire spørsmålene innkjøp og jurister stiller oss først.
Trenger du detaljene? Snakk med teamet vårt.
Trenger juristene dine en databehandleravtale?
Be om utkastet og underleverandørlisten, eller ta en prat om residens, KYC og oppsett for offentlig sektor.