Dokumentasjon
Denne siden er skrevet for å kunne sendes uendret til en innkjøper eller en compliance-avdeling. Den beskriver tjenesten slik den faktisk er bygget, ikke slik den kunne vært.
Versjon 1.0 · Sist oppdatert 18.08.2026
Hva tjenesten er
Plenum er en arbeidsflate for innovasjonssamlinger. Deltakerne jobber i grupper i et fysisk rom. Gruppene laster opp materiale, skriver notater, og kan la samtalen sin bli transkribert. Når de ber om det, settes alt gruppen har produsert sammen til et ferdig dokument — en infografikk, en nettside-prototype, et app-design eller en oppsummering. En fellesskjerm i rommet viser løpende hvor hver gruppe står.
Plenum leveres av Wisteria Consulting AS. Det er et frittstående verktøy som driftes av oss, ikke en del av kundens egne systemer. Kunden er behandlingsansvarlig for materialet som legges inn; Wisteria Consulting AS er databehandler.
Slik er tjenesten bygget opp
- Kunde — én virksomhet. Egen designprofil, egne prosjekter. Alt materiale hører til nøyaktig én kunde.
- Prosjekt — én samling, med dato, språk, oppbevaringstid og konfigurasjon av hva som kan genereres.
- Gruppe — ett bord i rommet, med navn, farge og en egen kode. Deltakerne har ingen personlige kontoer; gruppen deler koden.
Hva som lagres, hvor og hvor lenge
All lagring skjer hos Railway i EU (Amsterdam, region europe-west4). Databasen er PostgreSQL; opplastede filer og genererte dokumenter ligger på et persistent volum i samme region.
Dette lagres
- Opplastede filer — innholdet slik det ble lastet opp, pluss teksten som er hentet ut av dem for å kunne brukes som grunnlag.
- Notater og markerte beslutninger — fritekst skrevet av gruppene.
- Transkribert tale — teksten fra samtalen, med tidsstempel og hvilken gruppe den tilhører. Aldri lyd.
- «Ekstra styring» — fritekst en gruppe skriver når de ber om noe. Lagres både på leveransen og på jobben, og fjernes begge steder ved anonymisering.
- Genererte leveranser — de ferdige dokumentene, som selvstendige HTML-filer.
- Oppsummeringene til fellesskjermen — det bildet skjermen viste, lagret som en tidslinje.
- Hendelseslogg — hva som skjedde når, på gruppenivå (se «Sikkerhet»).
- Driftsdata — hvilken modell som ble brukt per jobb, tokenforbruk og kostnad. Inneholder ikke innhold.
- Varslingsliste — e-postadresser fra forsiden, for dem som vil ha beskjed når selvbetjent registrering åpner. Ligger i samme database, hører til ingen kunde, og slettes på forespørsel.
Oppbevaringstid settes per prosjekt og er 90 dager som standard. Når fristen passerer, anonymiseres prosjektet automatisk av en jobb som går hver time. Anonymisering fjerner transkript, notater, opplastede filer og fritekst deltakerne har skrevet, og beholder leveransene, oppsummeringene som ble vist på fellesskjermen, gruppenavn og statistikk.
Vi sier dette rett ut fordi det har betydning: både en ferdig leveranse og en oppsummering fra fellesskjermen kan sitere det som ble sagt, ordrett. Anonymisering er derfor ikke det samme som sletting. Skal alt bort, slettes hele prosjektet — det er en egen handling, og den kan bes om når som helst.
Underleverandører
Disse behandler data på våre vegne. Ingen andre har tilgang til materialet.
| Leverandør | Tjeneste | Region | Hva de behandler |
|---|---|---|---|
| Railway Corporation | Drift, database og fillagring | EU — Amsterdam (europe-west4) | Alt lagret materiale: filer, notater, transkript, leveranser og logg |
| Anthropic PBC | AI-generering (Claude API) | USA (databehandleravtale + SCC) | Teksten som sendes med i en generering: felles grunnlag, gruppens filer, notater og transkriptutdrag |
| Microsoft (Azure AI Speech) | Tale til tekst i sanntid | Norge — Norway East | Lyd, i sanntid. Lagres ikke; bare teksten returneres |
| Clerk Inc. | Innlogging for kundeadministratorer (EU-instans) | EU | Administratorers navn og e-postadresse. Deltakere har ingen konto og berøres ikke |
| Resend Inc. | Utsending av e-post (innloggingslenker, invitasjoner) | EU-region | Mottakers e-postadresse og innholdet i den enkelte e-posten |
| Domeneshop AS | Domene og DNS | Norge | Ingen data fra tjenesten |
| Microsoft 365 (Exchange Online) | E-post til kontaktadressen | EU | Planlagt — ikke i bruk ennå |
Nye underleverandører tas ikke i bruk uten at denne listen oppdateres og kunder med databehandleravtale får beskjed. Raden som er merket «planlagt» behandler ingen data i dag.
Sikkerhet
Overføring er kryptert med TLS (HTTPS) på alle flater, med HSTS slått på. Lyd fra opptakeren går kryptert direkte fra nettleseren til taletjenesten i Norge — den passerer aldri våre servere.
Lagring skjer på Railways krypterte infrastruktur i EU. Vi krypterer ikke i tillegg på applikasjonsnivå, og oppgir det heller enn å antyde noe annet.
Tilgangsstyring er bygget uten personlige kontoer, fordi tjenesten brukes av tjue mennesker i et rom i seks timer. En gruppekode gir tilgang til én gruppe i ett prosjekt, i en signert og httpOnly-informasjonskapsel. Administrasjon krever en egen kode som bare finnes som miljøvariabel. Fellesskjermen nås med en lang, tilfeldig nøkkel i adressen, som kan byttes fra admin. Gjentatte feilforsøk på en kode blir strupt.
Isolasjon mellom kunder — tre uavhengige lag
- Datamodellen: hver eneste rad bærer en kunde-id, og alt prosjektinnhold bærer i tillegg en prosjekt-id.
- Applikasjonen: all databasetilgang går gjennom et lag som krever et eksplisitt kunde- og prosjektomfang. Det finnes ingen vei utenom.
- Databasen: PostgreSQL row-level security håndhever kundeskillet én gang til, uavhengig av applikasjonskoden. Skillet mellom prosjekter og grupper håndheves i applikasjonslaget, og er dekket av tester. Administratorrollen og bakgrunnsjobbene går forbi RLS med vilje — de skal kunne se på tvers — og er derfor bundet av et eksplisitt omfang i koden i stedet.
Isolasjonen er dekket av automatiske tester som forsøker å bryte den fra hver eneste tilgangsvei — på tvers av kunder, på tvers av grupper og med gjettede id-er. Testene på database- og repositorienivå kjøres av CI ved hver eneste endring i koden. Testene som gjør direkte API-kall gjennom en ekte nettleser kjøres før hver utrulling. Det testes også at materialet som sendes til AI-en aldri inneholder en annen kundes innhold.
Hendelsesloggen viser hva som skjedde når: at en gruppe ble med, lastet opp, startet opptak, genererte noe, at en administrator eksporterte eller slettet. Den er på gruppenivå, ikke personnivå — alle i en gruppe deler én kode, og det eneste tjenesten vet om enkeltpersoner er fornavnet en deltaker selv valgte å oppgi ved innsjekk — det står ved transkriptlinjer og opplastinger som attribusjon, uten konto og uten å identifisere noen. Loggen følger med i eksporten. Ett unntak, for ordens skyld: innlogging i administrasjonsflaten logges med IP-adresse. De radene tilhører ingen kunde og er ikke med i kundens eksport.
Genererte dokumenter vises i en sandkasse i nettleseren, med en streng innholdssikkerhetspolicy som gjør at de ikke kan sende data noe sted eller nå resten av applikasjonen.
Personvern
Transkribering av en samtale er behandling av personopplysninger. Det som sies i et gruppearbeid kan inneholde meninger, vurderinger av kolleger og annet som er knyttet til enkeltpersoner, selv om ingen navn registreres. Vi behandler det deretter.
Deltakerne skal vite om det. Opptak vises som et rødt banner på skjermen mens det pågår, synlig for hele bordet, og fasilitatoren skal si det høyt før dere starter. Den som ikke vil bli tatt opp, kan skrive i notatfeltet i stedet — notater veier tyngre enn transkript i det som genereres, så ingen mister innflytelse ved å velge det bort.
Behandlingsgrunnlaget er kundens, som behandlingsansvarlig. I praksis er det normalt berettiget interesse i å dokumentere eget arbeidsmøte. Vi bestemmer ikke formålet, og bruker aldri materialet til noe annet enn å levere tjenesten til den kunden det tilhører.
Databehandleravtale inngås med kunden før første samling, og dekker denne dokumentasjonen, underleverandørene over og varslingsplikten ved brudd. Be om den på hei@plenumai.app.
De registrertes rettigheter
- Innsyn: vi leverer hele prosjektet som én ZIP på forespørsel, normalt innen tre virkedager. Den inneholder filene, notatene, transkriptene, leveransene og hendelsesloggen. Kundens administratorer kan kjøre eksporten selv fra administrasjonsflaten; vi gjør det også på forespørsel.
- Retting: i dagens versjon kan ikke en enkelt transkriptlinje eller et enkelt notat rettes eller fjernes for seg. Det som finnes, er å slette gruppens materiale, anonymisere prosjektet eller slette det. Ber en deltaker om å få fjernet noe konkret, gjør vi det manuelt i databasen og bekrefter skriftlig. En egen sletteknapp per linje er planlagt.
- Sletting: hele prosjektet kan slettes på forespørsel, uten å vente på oppbevaringsfristen. Ber en enkeltperson om å bli slettet, håndteres det gjennom kunden, som er behandlingsansvarlig.
- Ingen profilering og ingen automatiserte avgjørelser om enkeltpersoner. Tjenesten lager dokumenter, ikke vurderinger av mennesker.
AI-bruk
Tekst- og designgenerering bruker Claude-modeller fra Anthropic via API. Som standard brukes den kraftigste modellen til leveransene gruppene lager, og en rimeligere modell til fellesskjermens oppsummeringer og til korte sammendrag. Modellvalget er konfigurasjon per prosjekt og kan endres uten kodeendring.
Innholdet brukes ikke til å trene modeller. Det følger av Anthropics vilkår for API-bruk.
Hvor prosesseringen skjer: hos Anthropic i USA, under databehandleravtale og EUs standardbestemmelser (SCC). Dette er det ene punktet der data forlater EU, og vi skriver det tydelig i stedet for å gjemme det. Arkitekturen er lagt opp slik at de samme modellene kan kjøres via AWS Bedrock i Stockholm — men den løsningen er ikke bygget i dag. Krever kunden EU-prosessering, avtaler vi det som et eget leveransepunkt med egen frist.
Hva som sendes: når en gruppe ber om noe, settes en kontekst sammen av det felles grunnlaget, gruppens egne filer, gruppens notater og markerte beslutninger, og et utdrag av gruppens transkript. Konteksten bygges innenfor et budsjett, der gruppens egne beslutninger prioriteres høyest. Den inneholder aldri materiale fra en annen kunde — det er dekket av egne tester.
Hva som ikke sendes: lyd (den forlater aldri taletjenesten som tekst), filer fra andre kunder, og ingenting fra andre prosjekter med mindre kunden selv har slått på deling innenfor sin egen konto.
Modellen kan ta feil. Det som genereres er et utkast fra en samling, ikke et fasitsvar. Systemprompten ber modellen om å holde seg til materialet og merke egne antakelser, men resultatet skal leses av mennesker før det brukes til noe.
Driftsforutsetninger
- Nettleser: en oppdatert Chrome, Edge eller Safari. Testet på Mac, Windows, iPhone og Android. Firefox er ikke testet med opptakeren, og anbefales ikke til den delen.
- Mikrofon: opptak krever at nettleseren får tilgang til mikrofonen, og at siden kjøres over HTTPS. Én enhet per gruppe.
- Nettverk: vanlig gjeste-wifi holder. Tjenesten tåler et kort nettbrudd — tekst som allerede er gjenkjent, ligger i nettleseren til den kommer fram. Det som sies mens nettet er nede, blir derimot ikke til tekst, og det kan ingen løsning reparere.
- Samtidige brukere: målt mot et deployet miljø 17.08.2026 med 25 samtidige deltakere: 95-persentilen var 181 ms på pollingen, 197 ms på arbeidsflaten og 266 ms på det tyngste skriveendepunktet, med maks 351 ms og ingen feil. En vanlig samling har 20–30 deltakere.
- Filer: maks 50 MB per fil. PDF, Word, Excel, PowerPoint, bilder, ren tekst og CSV leses automatisk.
- Generering: ett til tre minutter per leveranse. Jobbene ligger i databasen, så en omstart av tjenesten mister dem ikke.
- Nødbrytere: AI-generering og transkribering kan pauses hver for seg fra admin. Med begge av virker fortsatt filopplasting, notater og eksport — en samling kan gjennomføres på det alene.
- Sikkerhetskopi: databasen sikkerhetskopieres av Railway som del av plattformen. Vi tar i tillegg en full eksport før hver samling, og oppbevarer den til materialet er overlevert. Vi lover ikke en gjenopprettingstid vi ikke har målt — spør, så avtaler vi den skriftlig.
Versjonsnotat
1.0 — 18.08.2026. Første offentlige versjon av dokumentasjonen. Beskriver tjenesten slik den er før første produksjonsbruk: kjerneflyt, transkribering, fellesskjerm, eksport og livssyklus er på plass og verifisert.
Vesentlige endringer i hva som behandles, hvor det behandles eller hvem som behandler det, oppdateres her med dato. Kunder med databehandleravtale får i tillegg beskjed direkte.
Kontakt
Spørsmål om personvern, databehandleravtale eller sikkerhet — skriv til oss. Vi svarer på norsk eller engelsk.
Behandlingsansvarlig er kunden. Databehandler er Wisteria Consulting AS, org.nr. finnes i databehandleravtalen.