MøteFlyt MøteFlyt — KI-forordningen-vurdering

KI-forordningen (AI Act) konformitetsvurdering

I henhold til EU-forordning 2024/1689 (KI-forordningen / EU AI Act)

Versjon: 1.0 Gjelder fra: 28. mai 2026 Dokument-ID: AIACT-MFLYT-2026-01

§ 1Bakgrunn og formål

EU AI Act (forordning 2024/1689) trer i kraft trinnvis fra februar 2025. Selv om enkelte bestemmelser ennå ikke er aktive, anser Databehandler at forordningen skal legges til grunn for løsninger som tas i bruk nå, siden regelverket vil gjelde i løsningens levetid. Denne vurderingen dokumenterer hvordan MøteFlyt forholder seg til forordningens krav.

Hovedkonklusjon: MøteFlyt er klassifisert som «begrenset risiko» under EU AI Act og er IKKE et høyrisiko-KI-system. Tjenesten er bevisst posisjonert som «preparatory task» under art. 6(3), hvor sluttbruker — ikke KI — fatter beslutninger. Anvendelige forpliktelser er art. 50 (transparens) og art. 4 (KI-kompetanse).

Vurderingen omfatter Tjenesten slik den leveres i dag (versjon per dokumentdato). Den oppdateres ved vesentlige systemendringer, ved presisering fra norske eller europeiske tilsynsmyndigheter, og minst én gang per år.

§ 2Klassifisering under AI Act

2.1 Risikoklasse-vurdering

EU AI Act opererer med fire risikoklasser. MøteFlyt-vurderingen for hver:

Risikoklasse Definisjon MøteFlyt
Unacceptable risk (forbudt) Art. 5 — social scoring, subliminal manipulasjon, sanntid biometrisk identifikasjon i offentlig rom, m.fl. Ikke aktuelt
High-risk Art. 6 + Annex I (sikkerhetskomponenter) eller Annex III (utdanning, ansettelse, helse, rettsvesen m.fl.) Ikke aktuelt (se 2.2)
Limited risk Art. 50 — chatbots, deepfakes, biometrisk kategorisering, sentiment-analyse. Krav om transparens. Ja — MøteFlyt faller her
Minimal risk Alt annet. Ingen spesifikke krav.

2.2 Hvorfor ikke high-risk

For at MøteFlyt skulle vært high-risk, måtte den falt under:

Tre-lags forsvar mot Annex III pkt. 3 (læringsutbytte):
  1. Backend: Sensitive preambler (sensitiv_eksamen, sensitiv_student) aktiveres automatisk på prompter knyttet til muntlig eksamen, sensormøter, disputas og veiledning. Disse forbyr eksplisitt at KI gir karakter-forslag, vurderer kompetansenivå, eller sammenligner med pensum.
  2. Frontend: Bekreftelses-modal vises første gang per sesjon per preamble. Bruker bekrefter aktivt at Tjenesten ikke vurderer kandidaten. Banner «🔒 Utkast — krever gjennomgang» vises på all generert output.
  3. Posisjonering: All markedskommunikasjon og brukerdokumentasjon understreker at «AI strukturerer det sensor og kandidat sa», ikke «AI vurderer kandidaten». Sluttbruker (sensor/lærer) er beslutningstaker.

2.3 Art. 6(3) «preparatory task»-unntak

Art. 6(3) presiserer at et KI-system som ellers ville falt under Annex III, ikke skal anses som high-risk dersom det utfører «a preparatory task to an assessment relevant for the purposes of the use cases listed in Annex III». MøteFlyt's funksjon — å strukturere det som er sagt til et utkast som sluttbruker selv vurderer og bearbeider — er den arketypiske «preparatory task».

I tråd med art. 6(3) annet ledd vil Tjenesten registreres i EU AI Database når plikten trer i kraft (2026-08-02). Se § 8.

2.4 Hvorfor ikke unacceptable risk (art. 5)

Tjenesten benytter ingen av de forbudte praksisene oppregnet i art. 5:

§ 3Anvendelige forpliktelser

3.1 Art. 50 — Transparens-krav (oppfylt)

Art. 50 pålegger leverandører og distributører av begrenset-risiko-KI å informere brukere om at de interagerer med KI. MøteFlyt oppfyller dette gjennom:

3.2 Art. 4 — KI-kompetanse (i kraft 2025-02-02)

Art. 4 krever at leverandører og distributører sikrer tilstrekkelig KI-kompetanse hos personell som utvikler eller bruker KI-systemer. Følgende tiltak er på plass:

3.3 Art. 5 — Forbudte praksiser (ikke relevant)

Som vurdert i § 2.4 benytter Tjenesten ingen av de forbudte praksisene.

3.4 Art. 25-29 — Foundation models / General-Purpose AI

Underliggende språkmodell via AWS Bedrock er en «general-purpose AI model» (GPAI) under art. 51. Forpliktelser etter art. 53-55 (teknisk dokumentasjon, prosedyrer for transparens, opphavsrett, mv.) tilfaller modelleverandøren. MøteFlyt er deployer / downstream-bruker og har ikke selv plikt etter disse artiklene.

§ 4Tekniske og organisatoriske tiltak

4.1 Defensive ramme — disiplin på prompts

4.2 Output-overvåkning

4.3 Menneskelig kontroll (human oversight)

Selv om MøteFlyt ikke er high-risk (art. 14 om human oversight gjelder formelt ikke), er prinsippet om menneskelig kontroll integrert ved design:

4.4 Tekniske sikkerhetstiltak

Se DPA-MFLYT-ORG-2026-02 § 7.1 for fullstendig liste over tekniske tiltak (kryptering, autentisering, tilgangskontroll, audit-logg, CSP, etc.). Disse støtter også AI Act-konformitet ved å hindre uautorisert tilgang og manipulasjon av KI-systemet.

§ 5Risikoer fra KI-systemet

5.1 Hallusinasjon

Språkmodellen kan generere innhold som ikke har dekning i kildemateriale. Tiltak:

5.2 Bias

Både talegjenkjenning og språkmodell er trent på data som kan ha bias. Tiltak:

5.3 Manipulasjon og prompt-injection

Eksternt innhold (deltaker-tale, pasient-melding) kan inneholde forsøk på å overstyre KI's rolle. Tiltak:

5.4 Modell-endringer

Underliggende modeller kan oppdateres uten varsel av leverandøren. Tiltak:

§ 6Underdatabehandlere og deres AI Act-status

Leverandør Funksjon AI Act-status
AWS Bedrock (modelleverandør) Stor språkmodell (GPAI) Provider av general-purpose AI model — egne plikter under art. 53-55. AWS Bedrock Service Terms forbyr modelltrening på kundens data.
Soniox Tale-til-tekst (begrenset-risiko AI) Egen leverandør med ansvar for sin modell. Standardkontrakt forbyr trening på kundens data.
AWS (infrastruktur) STS-credentials, infrastruktur for Bedrock Ikke direkte AI Act-relevant (infrastruktur, ikke AI-system)
Hetzner Hosting av backend/database Ikke AI Act-relevant
Stripe Betaling Ikke AI Act-relevant
Firebase Support-chat (ikke KI) Ikke AI Act-relevant

§ 7Overvåkning og revisjon

§ 8EU AI Database-registrering

EU AI Act art. 49 og art. 71 etablerer en offentlig database for KI-systemer:

MøteFlyt vil registreres i EU AI Database innen plikten trer i kraft (2026-08-02), med dokumentasjon på Tjenestens art. 6(3)-klassifisering, tiltak for å sikre at den forblir innenfor «preparatory task»-rammen, og kontaktinformasjon.

Status per dokumentdato: Registrering forberedes. Endelig registrering skjer når EU AI Office åpner registreringsportalen for produkter under unntaket. Behandlingsansvarlig vil informeres når registreringsnummer foreligger.

§ 9Konklusjon

MøteFlyt vurderes å være i konformitet med EU AI Act for nåværende konfigurasjon:

Tjenesten kan tas i bruk hos Behandlingsansvarlig forutsatt at organisasjonen oppfyller sine egne AI Act-plikter (særlig informasjon til registrerte og menneskelig kontroll på beslutninger som tas på grunnlag av KI-genererte utkast).

§ 10Revisjon og oppdatering

Denne vurderingen skal revideres:

Endringer dokumenteres i versjonshistorikk med dato og kort beskrivelse.

§ 11Kontaktinformasjon

Databehandler / Deployer
Grini Tech AS
Organisasjonsnummer: 933 776 248
E-post: grini@fastlegen.com
Norsk tilsynsmyndighet (personvern)
Datatilsynet
Postboks 458 Sentrum
0105 Oslo
www.datatilsynet.no
EU-myndighet
EU AI Office
European Commission
Brussels, Belgium
digital-strategy.ec.europa.eu