Sikkert som standard. EU etter design.
RiskNote lagrer alle dine data i Stockholm, Sverige, følger GDPR og EU AI Act fra første kodelinje, og bruker aldri ditt risikoinnhold til å trene AI-modeller. Hvert AI-forslag er rådgivende — du bestemmer hva som havner i registeret.
EU-hostet i Stockholm
All tjenestedata blir værende på Elastx infrastruktur i Sverige — ISO 27001-sertifisert, kun innenfor EØS.
GDPR-native
Dokumentert rettslig grunnlag per formål. Dataeksport, retting og 30-dagers sletting rett i appen.
Dine data trener aldri AI
Anthropics kommersielle vilkår forbyr trening på API-input og -output. Personopplysninger når aldri modellen.
AI er kun rådgivende
Hvert forslag krever ditt uttrykkelige samtykke før det havner i registeret (GDPR art. 22).
Datalokalisering og hosting
All tjenestedata — kontoer, risikonotater, risikoer og logger — lagres i Stockholm på Elastx infrastruktur. Elastx har ISO 27001-sertifisering for sine datasentre og sin drift. RiskNote selv er ikke ISO 27001-sertifisert; vi bygger på sertifisert infrastruktur og holder vår egen posisjon transparent.
Hvor dataene dine ligger
Sikkerhetskopier
Transparent underleverandørliste
Kryptering og transport
Under transport
I hvile
Hemmelighetshåndtering
Tenant-isolasjon
RiskNote er en multitenant-SaaS med logisk isolasjon. Det er ingen synlighet mellom kontoer.
Avgrenset på ORM-nivå: Hver spørring mot brukereide ressurser filtreres på den autentiserte brukerens ID direkte i query-byggeren.
Policy-kontrollert tilgang: Laravel-autorisasjonspolicyer beskytter hver sensitiv ressurs — controllere kan ikke returnere en annen brukers data selv om en ruteparameter manipuleres.
Kun uttrykkelig deling: Risikonotater er private som standard. Delte risikonotater (Pro- og Business-planer) krever en uttrykkelig invitasjon; tilgang kan tilbakekalles når som helst.
Autentisering
E-post + passord
OAuth 2.0
Sesjoner
Hvorfor ikke magiske lenker
AI etter design
AI er den mest personvernfølsomme delen av enhver moderne SaaS. Vi bygde RiskNotes AI-rute som om hvert valg skulle revideres.
Dataminimering: Kun risikonotatets navn, beskrivelse, valgte risikoområder og din organisasjonskontekst (bransje, størrelse, rolle, mål, utfordringer) sendes til Anthropic. Vi sender aldri e-post, navn, IP-adresse, faktureringsdata, tokens eller data fra andre brukere.
Ingen trening på dine data: Behandling går via Anthropics Claude API under deres kommersielle vilkår, som forbyr bruk av kundeinput eller -output til å trene eller forbedre modeller.
Kun rådgivende (GDPR art. 22): AI-en produserer forslag med sannsynlighets- og konsekvensvurdering. Hvert forslag krever ditt uttrykkelige samtykke før det havner i registeret. Ingen beslutninger med rettslige eller tilsvarende betydelige effekter fattes automatisk.
AI-opprinnelsesmerking (EU AI Act art. 50): Hver brukerflate som viser AI-generert innhold merker det som sådant — i appen, i PDF-eksportens Kilde-kolonne og disclaimer i bunntekst, og i den kommende CSV-eksporten (V1.1). AI-modellidentifikatoren bevares og vises i eksporter.
Beskyttelse mot prompt-injeksjon: Brukerinnmatede felter trunkeres før de settes sammen i prompter, noe som begrenser angrepsflaten for prompt-injeksjonsforsøk via overdreven input.
Rate limiting: AI-analyser er begrenset til 20 per time per bruker, pluss en månedlig tildeling per plan, for å forhindre misbruk og holde kostnadene forutsigbare.
Underleverandører og internasjonale overføringer
Den autoritative listen finnes i Personvernerklæringen, seksjon 5.
| Leverandør | Formål | Plassering | Beskyttelse |
|---|---|---|---|
| Elastx | Backend- og frontend-hosting | Stockholm, SE | EØS |
| Anthropic | AI-risikoanalyse | USA | DPF + SCC |
| Stripe | Webbetalinger | USA / EU | DPF + SCC |
| RevenueCat | Mobilabonnementer | USA | SCC |
Kopier av standard kontraktsklausuler (SCC) kan bestilles fra privacy@risknote.io.
Lagring og sletting
Aktiv konto: Data beholdes så lenge kontoen din er aktiv.
Sletting: Sletting av konto er selvbetjening fra kontosiden. Alle personopplysninger og risikovurderingsinnhold slettes permanent innen 30 dager.
Regnskapsgrunnlag: Beholdes i inntil 7 år i henhold til svensk bokføringslov (Bokföringslagen, SFS 1999:1078).
Anonymisert tilbakemelding: Valgfri tilbakemelding gitt ved kontosletting anonymiseres og knyttes ikke til identiteten din.
Dine rettigheter og portabilitet
Etter GDPR har du følgende rettigheter. Den fullstendige redegjørelsen finnes i Personvernerklæringen, seksjon 7.
Hendelseshåndtering og sårbarhetsrapportering
Rapporter en sårbarhet
Bekreftelse
Melding om brudd
Bug bounty
Etterlevelse og rettslig grunnlag
Et tydelig bilde av hva RiskNote etterlever, tilpasser seg og støtter seg på — ærlig atskilt.
| Rammeverk | Type | Hvordan det gjelder RiskNote |
|---|---|---|
| GDPR | Regulering vi etterlever | Behandlingsansvarlig for all tjenestedata. Se personvernerklæringen for fullstendig redegjørelse. |
| ePrivacy / LEK 6:18 | Regulering vi etterlever | Svensk implementering styrer informasjonskapsel-samtykke. Analyseinformasjonskapsler er opt-in. |
| EU AI Act art. 50 | Regulering vi etterlever | AI-generert innhold merkes i grensesnitt, PDF og CSV (V1.1). |
| GDPR art. 22 | Regulering vi etterlever | Ingen automatiske beslutninger; hvert AI-forslag krever brukerens godkjenning. |
| Svensk forbrukerrett | Regulering vi etterlever | 14-dagers angrerett håndteres i appen med automatisk Stripe-refusjon. |
| ISO 31000 | Standard vi tilpasser oss | Identifiser → analyser → evaluer → behandle → overvåke. Ikke sertifisert (ISO 31000-sertifisering finnes ikke). |
| ISO 27001 | Sertifisering vi støtter oss på | Innehas av vår hostingleverandør Elastx, ikke av RiskNote selv. |
På veikartet vårt
Ærlig fremtidsperspektiv. Ingen av disse er live i dag.
Tredjeparts penetrasjonstest — planlagt etter lansering når det hostede miljøet har stabilisert seg.
Underleverandør-endringslogg — en offentlig side som lister endringer i underleverandørlisten vår, med e-postvarsling for abonnenter.
CSV-eksport med AI-opprinnelseskolonne — leveres med V1.1.
Business-nivå SSO (SAML / OIDC) — knyttet til lanseringen av Business-planen, ikke V1.
SOC 2 Type II — vi vurderer dette når bedriftsetterspørsel rettferdiggjør kostnaden og driftsfotavtrykket. Vi hevder det ikke før det er reelt.
Kontakt
Sikkerhet og personvern: privacy@risknote.io
Generell støtte: support@risknote.io
VER&IT AB · Nygatan 71, 462 32 Vänersborg, Sverige · Org.nr: 556985-1206