Beslutningstaker
spørsmål og svar
Hva DL, COO og CFO vil spørre om — inndelt i kommersielle og sikkerhetsspørsmål. Hva vi svarer godt, hva som mangler, og hva som må besluttes.
Kommersielle spørsmål
Spørsmål om hvem vi er, hva vi koster, hva vi leverer og hva som skiller oss fra andre.
Stian har 15+ år med reelt operativt og kommersielt ansvar — han har ledet en kommersiell satsning fra 7 til 90+ varehus, forvaltet en kategoriportefølje på 1,5 mrd kroner og vært med på å reise fire kapitalrunder. Laila har 17+ år i endringsledelse og bygget en virksomhet med 11 mill i omsetning første år som gründer.
Vi har hatt det operative ansvaret selv. Vi vet hva feil beslutninger koster — og det er den erfaringen vi tar med inn i hvert oppdrag.
De store kartlegger, skriver en rapport og gir den til dere. Dere implementerer selv. Vi gjør jobben — AI er verktøyet, men det er vi som tar ansvar for at det faktisk fungerer i hverdagen deres. Ingen rapport-og-glem.
Startpakken har ingen bindingstid — dere betaler løpende og kan avslutte. Velger dere 12 måneder binding, får dere 18 % rabatt. Prosjektleveranser avtales med fast scope og pris på forhånd.
Ja. Konkurrentwatch er et live produkt — vi kan demonstrere ukentlig rapport, automatisk overvåking og leveringsflyt i en ekte demo. Det er ikke et konsept, det er i drift.
Vi har også demo-nettsider for ulike bransjer som viser konkret hva vi leverer på nettside-tjenesten.
Det er vi som tar ansvar. AI-agentene er bygget og overvåket av oss, men dere har alltid et menneske å forholde dere til. Vi designer løsningene, setter dem i drift og passer på at de gjør det de skal.
AI gjør at vi kan levere mer og raskere enn om vi gjorde alt manuelt — men skjønnet og ansvaret er hos oss.
Større aktører har mer skalerbar kapasitet og kan ta store enterprise-prosjekter med mange parallelle team. Vi er to — det betyr at vi jobber med et begrenset antall kunder til enhver tid. Dere får faktisk oss, ikke en junior-konsulent. Men det er ærlig å si at vi ikke er riktig valg for alle.
Vi har demo-kunder og demo-sider, men ingen publiserte caser med konkrete tall. Det er det første en CFO eller DL vil spørre om — og vi har ikke svaret.
Nettsiden nevner «gjeldende timesats» for endringer utover én per måned på nettside-abonnementet — men timesatsen er ikke publisert noe sted. For prosjekttjenestene er alt «tilbud på forespørsel» uten referanseramme.
Vi sier «prioritert support» i Startpakken, men det er ikke definert. Ingen åpningstider, ingen responstid, ingen eskaleringsvei. En COO som kjøper en kundeserviceagent vil spørre hva som skjer kl. 22 en fredag hvis agenten sender gale svar.
Ingen exit-prosedyre er kommunisert noe sted. For nettside er «kjøpsalternativet» nevnt, men for agenter, dashboard og automatisering er det ingenting om hva kunden sitter igjen med ved avslutning.
Sikkerhetsspørsmål
GDPR, dataeierskap, lagring, AI-trening og tilgangssikkerhet. Dette er temaer som stopper deals hvis vi ikke har svarene klare.
Dere eier dataene. Det er ikke forhandlingsbart. Vi er databehandler — dere er behandlingsansvarlig. Alt vi gjør skjer på deres vegne og etter deres instruksjon.
Vi selger ikke, deler ikke og bruker ikke kundenes data til noe annet enn å levere den tjenesten dere har kjøpt.
Ja — all kommunikasjon skjer over HTTPS/TLS. Det gjelder mellom oss og dere, og mellom systemene vi bruker (n8n, Anthropic, Attio, Fiken). Data i transit er kryptert hele veien.
Ja. TufteBye AI AS er et norsk aksjeselskap, registrert i Norge. Vi opererer under norsk lov og EØS-regelverket, inkludert GDPR slik det er implementert i personopplysningsloven.
Vi er forpliktet til å behandle personopplysninger i henhold til GDPR — det er ikke noe vi kan velge bort.
| Leverandør | Formål | Land | DPA-status |
|---|---|---|---|
| Anthropic (Claude) | AI-modell for analyse og automatisering | USA | Mangler |
| n8n | Automatiseringsplattform, dataflyt | 🇩🇪 Tyskland (EU) | Mangler |
| Attio | CRM — kontakt- og selskapsdata | 🇬🇧 UK | Mangler |
| Fiken | Regnskap og faktura | 🇳🇴 Norge | Mangler |
| Cloudflare | Hosting, CDN, DNS | USA (EU PoP) | Inkl. i ToS |
| Google Workspace | E-post, kalender | USA (EU) | Inkl. i ToS |
Vi er underlagt GDPR som norsk selskap, men vi har per i dag ikke inngått formelle databehandleravtaler (DPA) med Anthropic, n8n, Attio eller Fiken. Det betyr at vi ikke kan dokumentere compliance overfor en kunde som ber om det.
Svaret er nesten sikkert nei — Anthropic trener ikke på API-data som standard, og n8n lagrer ikke innhold for trening. Men vi har ikke verifisert og dokumentert dette skriftlig. En advokat eller IT-ansvarlig vil ha det svart på hvitt.
Vi vet delvis svaret: n8n er tysk og kjører på EU-servere. Fiken er norsk. Men Anthropic er et amerikansk selskap uten garantert EU-lagring på standard API-plan, og Attio er britisk (post-Brexit, ikke automatisk EØS). Dette er ikke kartlagt og dokumentert som ett samlet svar.
n8n har konfigurerbar 90-dagers datasletting som ikke er satt opp ennå. Vi har heller ingen formell rutine for å slette kundedata på forespørsel, eller dokumentasjon på hva som slettes automatisk vs. manuelt ved kontraktsavslutning.
I dag er det Stian og Laila som har tilgang til systemer og data. Det er en fordel at det er få — men vi har ingen formell tilgangskontroll-policy, og ingen dokumentert beredskapsplan for hva som skjer ved et databrudd.
Anthropic kan i prinsippet se innholdet som sendes via API — det er en del av sikkerhetsovervåkingen de gjør. De har retningslinjer for dette, men vi kan ikke si «nei, ingen ser det» uten å misrepresentere situasjonen.
For de fleste SMB-er er dette akseptabelt — det er ikke spesielt annerledes enn å sende data til Google. Men for kunder med sensitiv informasjon (helse, finans, HR) kan dette være problematisk.
Formuleringer å ha sittende
Disse spørsmålene kommer i hvert møte. Ikke vinge dem.
Hva som må på plass — i prioritert rekkefølge
Røde punkt er deal-blokkere. Gule er viktige men ikke akutte.
-
1
DPA med alle fire leverandørene
Anthropic, n8n, Attio, Fiken. Uten dette kan vi ikke dokumentere GDPR-compliance. Deal-blokkende for ethvert seriøst selskap med en juridisk eller IT-ansvarlig.
-
2
Verifiser og dokumenter Anthropics no-training policy
Hent den konkrete formuleringen fra Anthropics API-vilkår. Ha den klar som en setning vi kan sitere når det spørres om AI-trening.
-
3
Selskapsregistrering
Løser seg 25.–27. april. Unngå CFO-møter med Brønnøysund-sjekk frem til det er på plass.
-
4
Kartlegg datalagring per leverandør
Hvor er data fysisk lagret? Kan vi garantere EØS? Skriv et enkelt faktaark — én setning per leverandør.
-
5
Konfigurer 90-dagers datasletting i n8n + skriv sletterutine
Teknisk konfigurasjon + en kort prosedyre for hva som slettes, når, og hvordan kunden kan be om det.
-
6
Minimal beredskapsplan for databrudd
GDPR krever varsling til Datatilsynet innen 72 timer. Vi trenger en enkel plan: hvem gjør hva, hvem varsles, innen når.
-
7
Én mini-case per tjeneste
Selv én setning med konkret problem og resultat fra en demo-kunde. Avklar hva vi kan si om Umai, Marbre, Salong Duo og Livskraft.
-
8
SLA-formulering + timesats
Hva betyr «prioritert support» konkret? Og hva er timesatsen for arbeid utover abonnement?