Sikker som standard. EU efter design.
RiskNote hoster alle dine data i Stockholm, Sverige, overholder GDPR og EU AI Act fra første kodelinje, og bruger aldrig dit risikoindhold til at træne AI-modeller. Hvert AI-forslag er rådgivende — du bestemmer, hvad der ender i registret.
EU-hostet i Stockholm
Alle tjenestedata bliver på Elastx-infrastruktur i Sverige — ISO 27001-certificeret, kun inden for EØS.
GDPR-native
Dokumenteret retsgrundlag pr. formål. Dataeksport, rettelse og 30-dages sletning direkte i appen.
Dine data træner aldrig AI
Anthropics kommercielle vilkår forbyder træning på API-input og -output. Personoplysninger når aldrig modellen.
AI er kun rådgivende
Hvert forslag kræver din udtrykkelige accept, før det ender i registret (GDPR art. 22).
Dataplacering og hosting
Alle tjenestedata — konti, risikonoter, risici og logs — hostes i Stockholm på Elastx-infrastruktur. Elastx har ISO 27001-certificering for sine datacentre og drift. RiskNote selv er ikke ISO 27001-certificeret; vi bygger på certificeret infrastruktur og holder vores egen holdning transparent.
Hvor dine data ligger
Sikkerhedskopier
Transparent liste over underdatabehandlere
Kryptering og transport
Under transport
I hvile
Hemmelighedshåndtering
Tenant-isolation
RiskNote er en multitenant-SaaS med logisk isolation. Der er ingen synlighed mellem konti.
Afgrænset på ORM-niveau: Hver forespørgsel mod brugerejede ressourcer filtreres på den autentificerede brugers ID direkte i query-byggeren.
Policy-beskyttet adgang: Laravel-autorisationspolicyer beskytter hver følsom ressource — controllers kan ikke returnere en anden brugers data, selv hvis en ruteparameter manipuleres.
Kun udtrykkelig deling: Risikonoter er private som standard. Delte risikonoter (Pro- og Business-planer) kræver en udtrykkelig invitation; adgang kan tilbagekaldes når som helst.
Godkendelse
E-mail + adgangskode
OAuth 2.0
Sessioner
Hvorfor ikke magiske links
AI efter design
AI er den mest privatlivsfølsomme del af enhver moderne SaaS. Vi byggede RiskNotes AI-vej, som om hvert valg ville blive revideret.
Dataminimering: Kun risikonotens navn, beskrivelse, valgte risikoområder og din organisationskontekst (branche, størrelse, rolle, mål, udfordringer) sendes til Anthropic. Vi sender aldrig e-mail, navn, IP-adresse, faktureringsdata, tokens eller data fra andre brugere.
Ingen træning på dine data: Behandling foregår via Anthropics Claude API under deres kommercielle vilkår, der forbyder brug af kundeinput eller -output til at træne eller forbedre modeller.
Kun rådgivende (GDPR art. 22): AI'en producerer forslag med sandsynligheds- og konsekvensvurdering. Hvert forslag kræver din udtrykkelige accept, før det ender i registret. Ingen beslutninger med retsvirkning eller tilsvarende betydelige effekter træffes automatisk.
AI-oprindelsesmærkning (EU AI Act art. 50): Hver brugerflade, der viser AI-genereret indhold, mærker det som sådan — i appen, i PDF-eksportens Kilde-kolonne og disclaimer i sidefoden, og i den kommende CSV-eksport (V1.1). AI-modelidentifikatoren bevares og vises i eksporter.
Beskyttelse mod prompt-injection: Brugerindtastede felter trunkeres, før de sammenføjes i prompter, hvilket begrænser angrebsfladen for prompt-injection-forsøg via overdreven input.
Rate limiting: AI-analyser er begrænset til 20 pr. time pr. bruger, plus en månedlig tildeling pr. plan, for at forhindre misbrug og holde omkostningerne forudsigelige.
Underdatabehandlere og internationale overførsler
Den autoritative liste findes i Privatlivspolitikken, sektion 5.
| Leverandør | Formål | Placering | Beskyttelse |
|---|---|---|---|
| Elastx | Backend- og frontend-hosting | Stockholm, SE | EØS |
| Anthropic | AI-risikoanalyse | USA | DPF + SCC |
| Stripe | Webbetalinger | USA / EU | DPF + SCC |
| RevenueCat | Mobilabonnementer | USA | SCC |
Kopier af standardkontraktbestemmelser (SCC) kan rekvireres fra privacy@risknote.io.
Lagring og sletning
Aktiv konto: Data opbevares, så længe din konto er aktiv.
Sletning: Kontosletning er selvbetjening fra kontosiden. Alle personoplysninger og risikovurderingsindhold slettes permanent inden for 30 dage.
Regnskabsgrundlag: Opbevares i op til 7 år i henhold til svensk bogføringslov (Bokföringslagen, SFS 1999:1078).
Anonymiseret feedback: Valgfri feedback givet ved kontosletning anonymiseres og kobles ikke til din identitet.
Dine rettigheder og portabilitet
I henhold til GDPR har du følgende rettigheder. Den fulde redegørelse findes i Privatlivspolitikken, sektion 7.
Hændelseshåndtering og sårbarhedsrapportering
Rapportér en sårbarhed
Bekræftelse
Anmeldelse af brud
Bug bounty
Overholdelse og retsgrundlag
Et klart billede af, hvad RiskNote overholder, tilpasser sig og støtter sig på — ærligt adskilt.
| Ramme | Type | Hvordan det gælder RiskNote |
|---|---|---|
| GDPR | Regulering vi overholder | Dataansvarlig for alle tjenestedata. Se privatlivspolitikken for den fulde redegørelse. |
| ePrivacy / LEK 6:18 | Regulering vi overholder | Svensk implementering styrer cookie-samtykke. Analysecookies er opt-in. |
| EU AI Act art. 50 | Regulering vi overholder | AI-genereret indhold mærkes i grænseflade, PDF og CSV (V1.1). |
| GDPR art. 22 | Regulering vi overholder | Ingen automatiske afgørelser; hvert AI-forslag kræver brugerens accept. |
| Svensk forbrugerret | Regulering vi overholder | 14-dages fortrydelsesret håndteres i appen med automatisk Stripe-refundering. |
| ISO 31000 | Standard vi tilpasser os | Identificér → analysér → evaluér → behandl → overvåg. Ikke certificeret (ISO 31000-certificering findes ikke). |
| ISO 27001 | Certificering vi støtter os på | Indehaves af vores hostingleverandør Elastx, ikke af RiskNote selv. |
På vores roadmap
Ærligt fremtidsperspektiv. Intet af dette er live i dag.
Tredjeparts penetrationstest — planlagt efter lancering, når det hostede miljø er stabiliseret.
Underdatabehandler-ændringslog — en offentlig side, der lister ændringer i vores liste over underdatabehandlere, med e-mailnotifikationer til abonnenter.
CSV-eksport med AI-oprindelseskolonne — leveres med V1.1.
Business-niveau SSO (SAML / OIDC) — koblet til lanceringen af Business-planen, ikke V1.
SOC 2 Type II — vi overvejer dette, når virksomhedsefterspørgsel retfærdiggør omkostningen og driftsaftrykket. Vi påstår det ikke, før det er virkelighed.
Kontakt
Sikkerhed og privatliv: privacy@risknote.io
Generel support: support@risknote.io
VER&IT AB · Nygatan 71, 462 32 Vänersborg, Sverige · Org.nr: 556985-1206