Flex Applications AI-policy - EUs AI-lov

Formålet med disse retningslinjene

Formålet med disse retningslinjene er å

  • forklare hvordan våre AI-kapasiteter er ment å bli brukt,

  • beskrive hvordan vi arbeider for å oppfylle de relevante kravene i AI-loven

  • være åpne om hvordan AI-funksjonene fungerer, hvilke begrensninger de har, og hvilke sikkerhetstiltak som er på plass.

Dine rettigheter

Når du bruker AI-funksjonene våre, skal det være tydelig at du samhandler med AI. Du skal også kunne få hjelp hvis noe går galt eller er uklart.

I praksis betyr dette at du kan

  • få informasjon om når en funksjon bruker AI og hva den er ment for

  • få veiledning om hvordan du skal tolke resultater og når du bør verifisere

  • kontakte oss for å rapportere problemer, få hjelp eller stille spørsmål.

Hvis en AI-funksjon i fremtiden kan foreslå eller sette i gang handlinger i Flex HRM, bør det være tydelig menneskelig kontroll før noe utføres.

Hvilke data behandler vi i AI-funksjonene våre, hvordan behandler vi dem og hvorfor?

 

Flexie (chatbot)

Flexie er en AI-assistent for brukere av Flex HRM. Den gir svar og veiledning om bruk, konfigurasjon og feilsøking av Flex HRM, og kan bruke forhåndsdefinerte verktøy til å hente informasjon eller utføre begrensede oppgaver som initieres av brukeren.

Aktivitet:
Besvare spørsmål, gi veiledning og hjelpe brukere med utvalgte oppgaver i Flex HRM Payroll, Time, Plan, Employee, Pay Equity Compass og Travel via chat.

Formål:
Effektivisere support og selvbetjening for brukere og hjelpe dem med å finne riktig arbeidsflyt og informasjon raskere.

Slik fungerer Flexie (overordnet):
Flexie bruker en RAG-arkitektur (Retrieval-Augmented Generation). Det innebærer at Flexie henter relevant informasjon fra godkjente kilder, som manualer, veiledninger og versjonsinformasjon, og genererer svar basert på disse dokumentene.

I tillegg til godkjent kildemateriale kan Flexie bruke forhåndsdefinerte verktøy til å hente eller oppdatere informasjon i Flex HRM. Hvert verktøy bestemmer hvilke handlinger som kan utføres, hvilken informasjon som kan nås, og hvilken informasjon som returneres til Flexie.

Flexie har ikke ubegrenset tilgang til den underliggende databasen og kan ikke selvstendig utvide omfanget til et verktøy basert på hvordan en bruker formulerer en forespørsel. Tilgangen begrenses av den aktuelle kundekonteksten, den innloggede brukerens eksisterende tilganger og det forhåndsdefinerte omfanget for hvert verktøy.

Tilgjengelige verktøy kan variere avhengig av kundens lisenser og konfigurasjon.

AI-type:
Generativ AI (LLM) med RAG og forhåndsdefinerte verktøy.

Risikonivå og transparens:
Flexie er en chatbot og AI-assistent der transparens står sentralt.

Ifølge vår interne vurdering i henhold til EU AI Act klassifiseres Flexie som begrenset risiko (limited risk) basert på funksjonens tiltenkte bruk.

  • Flexie er tydelig merket som en AI-assistent.
  • Brukerne informeres om at svarene er AI-genererte og bør verifiseres.

Menneskelig kontroll (human-in-the-loop):
Flexie tar ikke selvstendige beslutninger om enkeltpersoner og gjennomfører ikke endringer uten brukerens godkjenning.

  • Handlinger som oppretter eller endrer informasjon, krever uttrykkelig bekreftelse fra brukeren før de gjennomføres.
  • Flexie utfører ikke handlinger selvstendig i bakgrunnen.
  • All tilgang og alle handlinger begrenses av den innloggede brukerens eksisterende tilganger og det forhåndsdefinerte omfanget for det aktuelle verktøyet.

Data som kan behandles:

  • Tekst og annet innhold som brukeren oppgir som en del av samtalen.
  • Informasjon som returneres av de forhåndsdefinerte verktøyene som brukes for den aktuelle forespørselen. For verktøy som henter ansettelsesrelaterte personopplysninger, er denne informasjonen begrenset til den innloggede brukerens eget arbeidsforhold og begrenses ytterligere av brukerens tilganger.
  • Avhengig av verktøyet og brukerens forespørsel kan informasjonen som behandles, inneholde personopplysninger og i enkelte tilfeller særlige kategorier av personopplysninger, for eksempel fraværsårsaker.

Informasjon som returneres av disse verktøyene, behandles av Flexie kun for å besvare brukerens forespørsel eller utføre en handling som brukeren uttrykkelig har bedt om. Flexie bruker ikke denne informasjonen til å ta beslutninger om enkeltpersoner.

Brukere bør ikke oppgi flere personopplysninger i fritekstfelt eller vedlegg enn det som er nødvendig for oppgaven. Informasjon som brukere skriver inn eller legger ved, kan behandles som en del av samtalen, inkludert informasjon som gjelder andre personer.

Datalagring og kundeseparasjon:

  • Flexie kjører i Microsoft Azure (Microsoft Foundry) innenfor EU.
  • Kundedata separeres logisk ved hjelp av Tenant ID.
  • Tilgang til informasjon begrenses til den aktuelle kundekonteksten, den innloggede brukerens tilganger og det forhåndsdefinerte omfanget for det aktuelle verktøyet.

Konfidensialitet og modelltrening:
Kundedata, prompter og informasjon som returneres av Flexies verktøy, brukes ikke til å trene eller forbedre de underliggende grunnmodellene.

Microsoft bruker sikkerhetsfiltre og såkalt abuse monitoring for å oppdage potensielt misbruk av AI-tjenesten. Innhold som flagges av disse sikkerhetsfunksjonene, kan i enkelte tilfeller lagres separat for sikkerhetsgjennomgang av spesielt autorisert personell hos Microsoft. Denne behandlingen er separat fra modelltrening, og innholdet brukes ikke til å trene eller forbedre de underliggende grunnmodellene.

Risikohåndtering og testing:

  • En intern AI-vurdering er gjennomført.
  • Interne vurderinger i henhold til EU AI Act er gjennomført.
  • En penetrasjonstest er gjennomført i Visma.

Support og dokumentasjon:
Support for Flexie følger den ordinære supportprosessen for Flex HRM. Dokumentasjon og brukerstøtte tilbys via kunnskapsbasen.

SmartScan (tolking av kvitteringer og dokumenter)

SmartScan er en AI-basert tjeneste som automatisk trekker ut og tolker informasjon fra kvitteringsbilder og andre dokumenter knyttet til utlegg og reiseregninger.

Aktivitet:
Automatisk lese og foreslå relevante opplysninger (f.eks. dato, beløp og leverandør) basert på kvitteringsbilder/dokumenter.

Formål:
Effektivisere utleggshåndteringen ved å redusere manuell registrering, redusere feil og spare tid.

Slik fungerer SmartScan (overordnet):
SmartScan analyserer opplastede kvitteringsbilder/dokumenter og returnerer strukturerte felt som forslag. Brukeren kan kontrollere og ved behov korrigere opplysningene før rapporten sendes inn.

AI-type:
AI-basert dokumentanalyse (bilde- og teksttolking/OCR) samt maskinlæring.

Risikonivå og transparens:
SmartScan er utformet som en støttefunksjon.

Ifølge vår interne vurdering i henhold til EU AI Act klassifiseres SmartScan som minimal risiko basert på funksjonens tiltenkte bruk.

  • SmartScan skal tydelig kommuniseres som en AI-funksjon som utfører automatiske tolkninger.
  • Ekstraherte verdier skal betraktes som forslag og kan måtte verifiseres/korrigeres.
  • Funksjonen skal ikke erstatte brukerens kontroll av dokumentasjonen.

Risikoarbeid og testing:

  • En intern AI-vurdering er gjennomført.
  • En intern vurdering i henhold til EU AI Act er gjennomført.

Menneskelig kontroll (human-in-the-loop):
Brukeren (og ved behov godkjenneren) er ansvarlig for å gjennomgå og korrigere opplysninger før de lagres eller sendes videre i prosessen.

Data som kan behandles:

  • Kvitteringsbilder/dokumenter som brukeren laster opp.
  • Utleggs- og reiserelaterte opplysninger som trekkes ut eller kompletteres.

Vi anbefaler at brukere unngår å laste opp dokumenter som inneholder sensitive personopplysninger, med mindre dette uttrykkelig er nødvendig for oppgaven.

Dataplassering og underleverandører:
Tjenesten SmartScan driftes innenfor EU/EØS.

Mer informasjon om tjenestens hosting, underleverandører og sikkerhetsarbeid finnes i Visma Trust Centre – ML Assets.

Konfidensialitet og modelltrening:
Kundenes kvitteringsbilder, dokumenter og tolkningsresultater brukes ikke til modelltrening i Flex HRMs bruk av SmartScan.

Flex HRM bruker ikke SmartScans feedback-funksjonalitet, som ellers kan brukes til å sende informasjon tilbake som grunnlag for videre modelltrening.

Lagring og sletting:
Kundedata lagres i en begrenset periode og slettes automatisk i henhold til tjenestens retningslinjer for sletting (for tiden 365 dager fra mottak). Sletting kan også initieres tidligere ved behov.

Support og dokumentasjon:
Support for SmartScan følger den ordinære supportprosessen for Flex HRM.

SmartDetect (avviksidentifisering i lønn)

SmartDetect er en funksjon i Flex HRM Payroll som hjelper lønnsadministratorer med å oppdage avvik i lønnsgrunnlag og utbetalinger. Funksjonen bygger på den underliggende tjenesten PayrollDetect (Visma Resolve).

Aktivitet:
Flagger avvikende lønnsposter og viser forklaringer/indikatorer som støtte for gjennomgang før lønnskjøringen går til betaling.

Formål:
Redusere risikoen for feilaktige utbetalinger, effektivisere kontrollarbeidet og styrke kvaliteten i lønnsprosessen.

Slik fungerer SmartDetect (overordnet):
Historiske, godkjente lønnsdata lastes opp per kunde/tenant. Tjenesten trener kundespesifikke maskinlæringsmodeller som lærer normale mønstre og beregner avvikspoeng for nye/aktuelle lønnsposter. Resultatene presenteres som flagginger med forklaringer.

AI-type:
Maskinlæring (anomalideteksjon/avviksidentifisering) med kundespesifikke modeller.

Risikonivå og transparens:
SmartDetect er beslutningsstøtte. Flagginger er indikatorer og betyr ikke i seg selv at noe er feil.

Ifølge vår interne vurdering i henhold til EU AI Act klassifiseres SmartDetect som minimal risiko basert på funksjonens tiltenkte bruk.

  • Vi viser at resultatene er AI-genererte og skal verifiseres.
  • Flagginger brukes til å prioritere gjennomgang – ikke som automatiske beslutninger.

Risikoarbeid og testing:

  • En intern AI-vurdering er gjennomført.
  • En intern vurdering i henhold til EU AI Act er gjennomført.

Menneskelig kontroll (human-in-the-loop):
SmartDetect er «human-led with automation support». Det innebærer at brukeren beholder kontroll og ansvar.

  • Lønnsadministratoren gjennomgår flagginger og tar beslutninger om eventuelle tiltak.
  • SmartDetect endrer ikke lønnsutbetalinger eller tar beslutninger uten menneskelig gjennomgang.

Data som kan behandles:

  • Pseudonymiserte lønnsposter og pseudonymiserte historiske lønnsdata.

Dataplassering og underleverandører:
SmartDetect driftes innenfor EU/EØS. Kundedata holdes logisk separert per tenant og blandes ikke mellom selskaper.

Mer informasjon om tjenestens hosting, underleverandører og sikkerhetsarbeid finnes i Visma Trust Centre – PayrollDetect.

Konfidensialitet og modelltrening:

  • Modellene er kundespesifikke, dvs. de trenes og brukes for den aktuelle kunden/tenanten.
  • Data brukes til å levere tjenesten og til nødvendig feilsøking/tjenesteforbedring i henhold til leverandørens rutiner.

Lagring og sletting:
Kundedata lagres i en begrenset periode og slettes automatisk i henhold til tjenestens retningslinjer for sletting (for tiden 365 dager fra mottak). Sletting kan også initieres tidligere ved behov (f.eks. ved avslutning av integrasjonen).

Support og dokumentasjon:
Support for SmartDetect følger den ordinære supportprosessen for Flex HRM.

Sikkerhet og personvern

Personvernet og sikkerheten til informasjon som kan bli behandlet i våre AI-funksjoner er viktig for oss. Flex Applications iverksetter derfor egnede tekniske og organisatoriske tiltak for å beskytte informasjon mot uautorisert tilgang, urettmessig bruk eller utlevering, uautorisert endring og ulovlig ødeleggelse eller utilsiktet tap.

Kun personer som trenger tilgang for å utføre sine arbeidsoppgaver, skal ha tilgang.

Overføring av data

Flex Applications kan bruke teknologileverandører og andre Visma-selskaper for å bistå med drift og beskyttelse av våre tjenestemiljøer.

Hvilken datalokasjon som gjelder, er angitt under den respektive AI-funksjonen. For øyeblikket:

  • Flexie kjøres i Azure innenfor EU.
  • SmartScan driftes innenfor EU/EØS via Visma ML Assets (hostingleverandør: Google Cloud EMEA Ltd).
  • SmartDetect (basert på PayrollDetect) driftes i EU/EØS via AWS (Irland).

Hvordan kan du kontakte oss?

Hvis du har spørsmål om våre AI-funksjoner, disse retningslinjene eller hvordan vi arbeider med AI-loven, kan du kontakte oss ved å

  • Ringe oss på sentralbordet vårt på +46 (0) 19 10 39 15; eller
  • Sende en melding til info@flexapplications.se

Hvis spørsmålet gjelder personopplysninger, kan du også kontakte GDPR@flexapplications.se.

Endringer i disse retningslinjene

Flex Applications vil oppdatere disse retningslinjene for å gjenspeile eventuelle endringer i våre AI-funksjoner og/eller endringer i gjeldende lovverk.

Denne versjonen av retningslinjene er etablert 2026-05-22.