Era frågor besvaras av ett franskt företag.
Genereringen sker hos Mistral i Frankrike, ett företag utan moderbolag utanför Europeiska ekonomiska samarbetsområdet. Dokument lagras i Irland och Nürnberg. Varje leverantör, dess registreringsland och moderbolag finns listade i vår registerförteckning över underleverantörer.
Dataisolering
Data‑isolering upprätthålls på databasnivå med Row‑Level Security. Varje fråga begränsas till den autentiserade användaren. Åtkomst till data mellan olika tenants är arkitektoniskt omöjlig.
Rollbaserad åtkomstkontroll
Detaljerade behörigheter styrda efter team, datatyp och åtgärd. Administratörer styr vem som kan se revisionsloggar, hantera medlemmar, radera dokument och komma åt fakturering.
Oföränderlig revisionslogg
Varje AI‑fråga, dataåtkomst och administrativ åtgärd loggas i en tilläggsskyddad revisionslogg. Vem som öppnade vad, varifrån och när, sökbart och separat från applikationsdata.
Er data förblir er egen.
Er data används endast för att betjäna ert team. Den delas, säljs eller återanvänds aldrig. Era dokument, frågor och svar är enbart era.
Var det körs och vem som når det
Jurisdiktion, inte bara region
Lagringsplats säger var data finns. Jurisdiktion säger vem som kan tvinga fram åtkomst till den. Generering, dokumentlagring och utgående e‑post hanteras av företag registrerade inom EES utan moderbolag utanför EES. Vår förfrågningsväg, cache och felloggning körs fortfarande på leverantörer registrerade i USA medan vi migrerar till vår egen EU‑infrastruktur. Vår registerförteckning över underleverantörer markerar varje leverantör per rad, inklusive en leverantör som är EU‑baserad men har ett moderbolag utanför EES.
EU‑baserad datalagring
Genereringen sker i Frankrike och inbäddningar i Berlin. Dokument lagras i Irland och Nürnberg. Några av våra leverantörer är registrerade utanför Europeiska ekonomiska samarbetsområdet, så deras fjärråtkomst räknas som en överföring enligt GDPR kapitel V. Vår registerförteckning över underleverantörer namnger varje leverantör och den överföringsgrund som gäller för den.
Vem på Nordvec kan se era data
Produkten har ingen funktion för supportinloggning, administratörsläge eller impersonering. Det finns ingen möjlighet för oss att öppna era dokument eller samtal via applikationen, och ett test misslyckas vid bygge om en sådan funktion läggs till. Två grundare har infrastrukturnivååtkomst till databasen, vilket är en stående åtkomst vi inte kan ta bort så länge vi använder hanterad infrastruktur, och den syns inte i er granskningslogg. Allt som görs via produkten loggas, och ni kan exportera hela loggen som CSV filtrerad efter datum och åtgärd. Namngiven, tidsbegränsad åtkomst med meddelande till er införs när vi får egen EU‑hårdvara.
Hur det skyddas och vad det omfattar
Krypterat i vila och under överföring
All data krypteras vid lagring (AES‑256) och under överföring (TLS 1.3). OAuth‑token använder dessutom ett extra krypteringslager på applikationsnivå.
Nyckelhantering
Vår plattformsleverantör hanterar krypteringsnycklarna idag, inte vi och inte ni. Vi är tydliga med det eftersom det avgör vad krypteringen ovan är värd: den skyddar en avvecklad eller stulen disk, inte ett komprometterat inloggningstillfälle på ett aktivt system. Vi erbjuder ännu inte kundhanterade nycklar. Nyckelhanteringen övergår till oss när vi flyttar till EU‑hårdvara, med en EU‑baserad nyckel och en angiven rotationspolicy.
Varför sökindexet inte är separat krypterat
Att kryptera text‑ och vektorkolumner individuellt skulle förstöra indexet som gör vektorsökning möjlig, och på hanterad infrastruktur skulle nyckeln ändå ligga hos leverantören. Vi föredrar att tala om var gränsen går istället för att beskriva ett krypteringslager som inte gör vad namnet antyder.
Säkerhetskopieringsomfång
Säkerhetskopior tas dagligen av databasen med en återställningspunkt på 24 timmar. Dokumentblobbar ingår inte, så en radering är slutgiltig och kan inte ångras genom en återställning. Varje återställning återspelar registrerade raderingar innan tjänsten återupptas, så den kan inte återställa data som ni har bett oss ta bort.
Hur koden testas
Varje ändring skannas innan den implementeras: statisk analys (semgrep) för kodnivåbrister, sårbarhets‑ och licensgranskning av beroenden, sekretesskanning vid varje commit och en sju dagars karensperiod som blockerar nyligen publicerade paket från att komma in i bygget. Vi genomför inte någon oberoende penetrationstest, och vi föredrar att säga det här än att låta en lista över kontroller antyda det.
Vad vi gör med det
Ingen datalagring för AI‑träning
Nordvec använder aldrig era data för att träna, finjustera eller förbättra AI‑modeller. Endast de 5–15 dokumentsegment som är relevanta för er fråga skickas per sökning, aldrig hela dokument.
Ingen datadelning med tredje part
Era data säljs eller delas aldrig för andras syften. Modellleverantörer får endast den minimala kontext som behövs för att besvara er fråga, och varje leverantör vi använder finns namngiven i vårt register över underleverantörer.
Omedelbar fysisk radering
När ni kopplar bort en integration raderas all synkroniserad data, inbäddningar och filreferenser permanent omedelbart. Lagringsblobbar rensas inom några minuter. Inga mjuka raderingar.
Åtkomstkontroll i varje lager.
Autentisering i kanten, säkerhet på radnivå i databasen och ett granskningsspår som bara kan utökas.
Autentisering i edge‑lagret
JWT‑verifiering sker i edge‑lagret innan förfrågningar når applikationsservrarna. Ogiltiga token avvisas utan någon belastning på backend.
Åtkomstkontroll på databasnivå
Row‑Level Security‑policyer (RLS) upprätthåller dataisolering mellan tenants direkt i PostgreSQL. Inte ens interna frågor kan kringgå åtkomstkontrollerna.
Oföränderlig revisionslogg
Varje AI‑fråga, dataåtkomst och administrativ åtgärd loggas i en append‑only revisionslogg med exakta tidsstämplar.
Hastighetsbegränsning och skydd mot missbruk
API‑ändpunkter är hastighetsbegränsade per användare och per IP‑adress. Automatiskt skydd mot missbruk skyddar mot credential stuffing och uppräkningsattacker.
Vad vi har och vad vi inte har.
GDPR
Full efterlevnad av dataskyddsförordningen GDPR. Självbetjäning för registrerades rättigheter (art. 15, 17, 20), inbyggt dataskydd (art. 25), oföränderliga behandlingsregister (art. 30) och säker behandling (art. 32).
EU:s AI‑förordning
Automatisk loggning av beslut, transparenskontroller och mänsklig tillsyn, mappat till artiklarna 12–14. Transparens enligt artikel 50 via exporterbar historik över AI‑interaktioner, där varje skyldighets status publiceras på förtroendepanelen.
SOC 2 typ II
Saknas. De kriterier för förtroendetjänster som vår arkitektur redan uppfyller publiceras enskilt på förtroendepanelen, var och en länkad till koden som implementerar den. En extern revision är ett finansieringsbeslut, och vi beskriver den inte som planerad förrän den är bokad.
ISO 27001
Inte aktuellt. Våra informationssäkerhetskontroller publiceras och är källverifierade istället för att påstås vara i linje med standarden, och exporteras som OSCAL så att ni kan importera dem i era egna verktyg. Vi föredrar att publicera det ni kan kontrollera framför ett påstående ni inte kan verifiera.
Säkert hamnområde
Rapportera en sårbarhet till security@nordvec.com. Vi bekräftar inom 72 timmar, ger dig en bedömning av allvarlighetsgrad inom 5 arbetsdagar och håller dig uppdaterad tills den är åtgärdad.
Säkert hamnområde
Vi kommer inte att vidta eller stödja rättsliga åtgärder mot forskare som agerar i god tro, följer denna policy, undviker integritetskränkningar och försämring av tjänsten, och ger oss rimlig tid att åtgärda innan offentliggörande. Om du är osäker på om en åtgärd är tillåten, fråga oss först.
Innan du testar
Interagera endast med konton du äger eller har tillstånd att använda. Få inte åtkomst till andra tenanters data, kör inte skanningar som försämrar tjänsten eller offentliggör ett oåtgärdat problem. Vi begär en samordningsperiod på upp till 90 dagar innan offentliggörande, och vi ger erkännande till de som vill bli namngivna. Om du har använt ett generativt AI‑verktyg i något skede, berätta hur – det hjälper oss att bedöma och påverkar inte din rapport.
Vår process följer ISO/IEC 29147 (rapportering) och ISO/IEC 30111 (hantering), samt skyldigheten till samordnad offentliggörande enligt EU:s förordning om cybersäkerhet (EU 2024/2847, artikel 13). Åtgärdsmål och fullständigt omfång publiceras i filen SECURITY.md i vårt källkodsarkiv.
Vi har inget betalt buggbounty‑program. Vi erkänner rapporter i god tro med offentligt erkännande, inte med betalning.
Kontakta oss.
Säkerhetsfrågor
Frågor om vår säkerhetsarkitektur, datahantering eller efterlevnad. Vi tillhandahåller gärna detaljerad dokumentation för er granskning.
Ansvarsfull rapportering
Rapportera en sårbarhet till security@nordvec.com. Vi bekräftar inom 72 timmar, ger dig en bedömning av allvarlighetsgrad inom 5 arbetsdagar och håller dig uppdaterad tills den är åtgärdad.