Hoppa till huvudinnehåll
Säkerhet

Era frågor besvaras av ett franskt företag.

Genereringen sker hos Mistral i Frankrike, ett företag utan moderbolag utanför Europeiska ekonomiska samarbetsområdet. Dokument lagras i Irland och Nürnberg. Varje leverantör, dess registreringsland och moderbolag finns listade i vår registerförteckning över underleverantörer.

Dataisolering

Data‑isolering upprätthålls på databasnivå med Row‑Level Security. Varje fråga begränsas till den autentiserade användaren. Åtkomst till data mellan olika tenants är arkitektoniskt omöjlig.

Rollbaserad åtkomstkontroll

Detaljerade behörigheter styrda efter team, datatyp och åtgärd. Administratörer styr vem som kan se revisionsloggar, hantera medlemmar, radera dokument och komma åt fakturering.

Oföränderlig revisionslogg

Varje AI‑fråga, dataåtkomst och administrativ åtgärd loggas i en tilläggsskyddad revisionslogg. Vem som öppnade vad, varifrån och när, sökbart och separat från applikationsdata.

Dataskydd

Er data förblir er egen.

Er data används endast för att betjäna ert team. Den delas, säljs eller återanvänds aldrig. Era dokument, frågor och svar är enbart era.

Var det körs och vem som når det

Jurisdiktion, inte bara region

Lagringsplats säger var data finns. Jurisdiktion säger vem som kan tvinga fram åtkomst till den. Generering, dokumentlagring och utgående e‑post hanteras av företag registrerade inom EES utan moderbolag utanför EES. Vår förfrågningsväg, cache och felloggning körs fortfarande på leverantörer registrerade i USA medan vi migrerar till vår egen EU‑infrastruktur. Vår registerförteckning över underleverantörer markerar varje leverantör per rad, inklusive en leverantör som är EU‑baserad men har ett moderbolag utanför EES.

EU‑baserad datalagring

Genereringen sker i Frankrike och inbäddningar i Berlin. Dokument lagras i Irland och Nürnberg. Några av våra leverantörer är registrerade utanför Europeiska ekonomiska samarbetsområdet, så deras fjärråtkomst räknas som en överföring enligt GDPR kapitel V. Vår registerförteckning över underleverantörer namnger varje leverantör och den överföringsgrund som gäller för den.

Vem på Nordvec kan se era data

Produkten har ingen funktion för supportinloggning, administratörsläge eller impersonering. Det finns ingen möjlighet för oss att öppna era dokument eller samtal via applikationen, och ett test misslyckas vid bygge om en sådan funktion läggs till. Två grundare har infrastrukturnivååtkomst till databasen, vilket är en stående åtkomst vi inte kan ta bort så länge vi använder hanterad infrastruktur, och den syns inte i er granskningslogg. Allt som görs via produkten loggas, och ni kan exportera hela loggen som CSV filtrerad efter datum och åtgärd. Namngiven, tidsbegränsad åtkomst med meddelande till er införs när vi får egen EU‑hårdvara.

Hur det skyddas och vad det omfattar

Krypterat i vila och under överföring

All data krypteras vid lagring (AES‑256) och under överföring (TLS 1.3). OAuth‑token använder dessutom ett extra krypteringslager på applikationsnivå.

Nyckelhantering

Vår plattformsleverantör hanterar krypteringsnycklarna idag, inte vi och inte ni. Vi är tydliga med det eftersom det avgör vad krypteringen ovan är värd: den skyddar en avvecklad eller stulen disk, inte ett komprometterat inloggningstillfälle på ett aktivt system. Vi erbjuder ännu inte kundhanterade nycklar. Nyckelhanteringen övergår till oss när vi flyttar till EU‑hårdvara, med en EU‑baserad nyckel och en angiven rotationspolicy.

Varför sökindexet inte är separat krypterat

Att kryptera text‑ och vektorkolumner individuellt skulle förstöra indexet som gör vektorsökning möjlig, och på hanterad infrastruktur skulle nyckeln ändå ligga hos leverantören. Vi föredrar att tala om var gränsen går istället för att beskriva ett krypteringslager som inte gör vad namnet antyder.

Säkerhetskopieringsomfång

Säkerhetskopior tas dagligen av databasen med en återställningspunkt på 24 timmar. Dokumentblobbar ingår inte, så en radering är slutgiltig och kan inte ångras genom en återställning. Varje återställning återspelar registrerade raderingar innan tjänsten återupptas, så den kan inte återställa data som ni har bett oss ta bort.

Hur koden testas

Varje ändring skannas innan den implementeras: statisk analys (semgrep) för kodnivåbrister, sårbarhets‑ och licensgranskning av beroenden, sekretesskanning vid varje commit och en sju dagars karensperiod som blockerar nyligen publicerade paket från att komma in i bygget. Vi genomför inte någon oberoende penetrationstest, och vi föredrar att säga det här än att låta en lista över kontroller antyda det.

Vad vi gör med det

Ingen datalagring för AI‑träning

Nordvec använder aldrig era data för att träna, finjustera eller förbättra AI‑modeller. Endast de 5–15 dokumentsegment som är relevanta för er fråga skickas per sökning, aldrig hela dokument.

Ingen datadelning med tredje part

Era data säljs eller delas aldrig för andras syften. Modellleverantörer får endast den minimala kontext som behövs för att besvara er fråga, och varje leverantör vi använder finns namngiven i vårt register över underleverantörer.

Omedelbar fysisk radering

När ni kopplar bort en integration raderas all synkroniserad data, inbäddningar och filreferenser permanent omedelbart. Lagringsblobbar rensas inom några minuter. Inga mjuka raderingar.

Infrastruktur

Åtkomstkontroll i varje lager.

Autentisering i kanten, säkerhet på radnivå i databasen och ett granskningsspår som bara kan utökas.

Autentisering i edge‑lagret

JWT‑verifiering sker i edge‑lagret innan förfrågningar når applikationsservrarna. Ogiltiga token avvisas utan någon belastning på backend.

Åtkomstkontroll på databasnivå

Row‑Level Security‑policyer (RLS) upprätthåller dataisolering mellan tenants direkt i PostgreSQL. Inte ens interna frågor kan kringgå åtkomstkontrollerna.

Oföränderlig revisionslogg

Varje AI‑fråga, dataåtkomst och administrativ åtgärd loggas i en append‑only revisionslogg med exakta tidsstämplar.

Hastighetsbegränsning och skydd mot missbruk

API‑ändpunkter är hastighetsbegränsade per användare och per IP‑adress. Automatiskt skydd mot missbruk skyddar mot credential stuffing och uppräkningsattacker.

Se alla åtkomstkontrollkrav och dess kodbevis på vår transparenssida
Certifieringar och standarder

Vad vi har och vad vi inte har.

GDPR

Full efterlevnad av dataskyddsförordningen GDPR. Självbetjäning för registrerades rättigheter (art. 15, 17, 20), inbyggt dataskydd (art. 25), oföränderliga behandlingsregister (art. 30) och säker behandling (art. 32).

Implementerat

EU:s AI‑förordning

Automatisk loggning av beslut, transparenskontroller och mänsklig tillsyn, mappat till artiklarna 12–14. Transparens enligt artikel 50 via exporterbar historik över AI‑interaktioner, där varje skyldighets status publiceras på förtroendepanelen.

Implementerat

SOC 2 typ II

Saknas. De kriterier för förtroendetjänster som vår arkitektur redan uppfyller publiceras enskilt på förtroendepanelen, var och en länkad till koden som implementerar den. En extern revision är ett finansieringsbeslut, och vi beskriver den inte som planerad förrän den är bokad.

Saknas

ISO 27001

Inte aktuellt. Våra informationssäkerhetskontroller publiceras och är källverifierade istället för att påstås vara i linje med standarden, och exporteras som OSCAL så att ni kan importera dem i era egna verktyg. Vi föredrar att publicera det ni kan kontrollera framför ett påstående ni inte kan verifiera.

Saknas
Ansvarsfull rapportering

Säkert hamnområde

Rapportera en sårbarhet till security@nordvec.com. Vi bekräftar inom 72 timmar, ger dig en bedömning av allvarlighetsgrad inom 5 arbetsdagar och håller dig uppdaterad tills den är åtgärdad.

Säkert hamnområde

Vi kommer inte att vidta eller stödja rättsliga åtgärder mot forskare som agerar i god tro, följer denna policy, undviker integritetskränkningar och försämring av tjänsten, och ger oss rimlig tid att åtgärda innan offentliggörande. Om du är osäker på om en åtgärd är tillåten, fråga oss först.

Innan du testar

Interagera endast med konton du äger eller har tillstånd att använda. Få inte åtkomst till andra tenanters data, kör inte skanningar som försämrar tjänsten eller offentliggör ett oåtgärdat problem. Vi begär en samordningsperiod på upp till 90 dagar innan offentliggörande, och vi ger erkännande till de som vill bli namngivna. Om du har använt ett generativt AI‑verktyg i något skede, berätta hur – det hjälper oss att bedöma och påverkar inte din rapport.

Vår process följer ISO/IEC 29147 (rapportering) och ISO/IEC 30111 (hantering), samt skyldigheten till samordnad offentliggörande enligt EU:s förordning om cybersäkerhet (EU 2024/2847, artikel 13). Åtgärdsmål och fullständigt omfång publiceras i filen SECURITY.md i vårt källkodsarkiv.

Vi har inget betalt bugg­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­­bounty‑program. Vi erkänner rapporter i god tro med offentligt erkännande, inte med betalning.

Kontakta oss.

Säkerhetskontakt
security@nordvec.com

Säkerhetsfrågor

Frågor om vår säkerhetsarkitektur, datahantering eller efterlevnad. Vi tillhandahåller gärna detaljerad dokumentation för er granskning.

Ansvarsfull rapportering

Rapportera en sårbarhet till security@nordvec.com. Vi bekräftar inom 72 timmar, ger dig en bedömning av allvarlighetsgrad inom 5 arbetsdagar och håller dig uppdaterad tills den är åtgärdad.