Säkert från start. EU från design.
RiskNote lagrar alla dina data i Stockholm, följer GDPR och EU AI Act från första kodraden, och använder aldrig ditt riskinnehåll för att träna AI-modeller. Varje AI-förslag är rådgivande — du avgör vad som hamnar i registret.
EU-hostat i Stockholm
All tjänstedata stannar på Elastx infrastruktur i Sverige — ISO 27001-certifierad, endast inom EES.
GDPR från grunden
Dokumenterad rättslig grund per ändamål. Export, rättelse och 30-dagars radering direkt i appen.
Dina data tränar aldrig AI
Anthropics kommersiella villkor förbjuder träning på API-input och -output. Personuppgifter når aldrig modellen.
AI är endast rådgivande
Varje förslag kräver ditt uttryckliga godkännande innan det hamnar i registret (GDPR art. 22).
Datalokalisering & hosting
All tjänstedata — konton, risknotor, risker och loggar — lagras i Stockholm på Elastx infrastruktur. Elastx har en ISO 27001-certifiering för sina datacenter och sin drift. RiskNote självt är inte ISO 27001-certifierat; vi bygger på certifierad infrastruktur och håller vår egen hållning transparent.
Var dina data ligger
Säkerhetskopior
Transparent underbiträdeslista
Kryptering & transport
Under transport
I vila
Hemlighetshantering
Tenantisolering
RiskNote är en multitenant-SaaS med logisk isolering. Det finns ingen synlighet mellan konton.
Avgränsat på ORM-nivå: Varje förfrågan mot användarägda resurser filtreras på den autentiserade användarens ID direkt i query-byggaren.
Policy-kontrollerad åtkomst: Laravel-auktoriseringspolicyer skyddar varje känslig resurs — controllers kan inte returnera en annan användares data ens om en ruttparameter manipuleras.
Endast uttrycklig delning: Risknotor är privata som standard. Delade risknotor (Pro och Business) kräver en uttrycklig inbjudan; åtkomst kan återkallas när som helst.
Autentisering
E-post + lösenord
OAuth 2.0
Sessioner
Varför inte magiska länkar
AI från grunden
AI är den mest integritetskänsliga delen av vilken modern SaaS som helst. Vi byggde RiskNotes AI-väg som om varje val skulle granskas.
Dataminimering: Endast risknotans namn, beskrivning, valda riskområden och din organisationskontext (bransch, storlek, roll, mål, utmaningar) skickas till Anthropic. Vi skickar aldrig e-post, namn, IP-adress, faktureringsdata, tokens eller data från andra användare.
Ingen träning på dina data: Bearbetning sker via Anthropics Claude API under deras kommersiella villkor, som förbjuder användning av kundinput eller -output för att träna eller förbättra modeller.
Endast rådgivande (GDPR art. 22): AI:n producerar förslag med sannolikhets- och konsekvensbedömning. Varje förslag kräver ditt uttryckliga godkännande innan det hamnar i registret. Inga beslut med rättsliga eller motsvarande betydande effekter fattas automatiskt.
AI-ursprungsmärkning (EU AI Act art. 50): Varje användargränssnitt som visar AI-genererat innehåll märker det som sådant — i appen, i PDF-exportens Källa-kolumn och disclaimer i sidfoten, och i den kommande CSV-exporten (V1.1). AI-modellidentifieraren bevaras och visas i exporter.
Skydd mot prompt-injektion: Användarinmatade fält trunkeras innan de sammanfogas i prompter, vilket begränsar angreppsytan för prompt-injektionsförsök via överdrivet stor input.
Rate limiting: AI-analyser är begränsade till 20 per timme per användare, plus en månatlig tilldelning per plan, för att förhindra missbruk och för att hålla kostnaderna förutsägbara.
Underbiträden & internationella överföringar
Den auktoritativa listan finns i Integritetspolicyn, sektion 5.
| Biträde | Syfte | Plats | Skyddsåtgärd |
|---|---|---|---|
| Elastx | Backend- & frontend-hosting | Stockholm, SE | EES |
| Anthropic | AI-riskanalys | USA | DPF + SCC |
| Stripe | Webbetalningar | USA / EU | DPF + SCC |
| RevenueCat | Mobilabonnemang | USA | SCC |
Kopior av standardavtalsklausuler (SCC) kan begäras från privacy@risknote.io.
Lagring & radering
Aktivt konto: Data behålls så länge ditt konto är aktivt.
Radering: Kontoradering är självbetjäning från kontosidan. Alla personuppgifter och riskbedömningsinnehåll raderas permanent inom 30 dagar.
Bokföringsunderlag: Behålls i upp till 7 år enligt bokföringslagen (SFS 1999:1078).
Anonymiserad feedback: Valfri feedback som lämnas vid kontoradering anonymiseras och kopplas inte till din identitet.
Dina rättigheter & portabilitet
Enligt GDPR har du följande rättigheter. Den fullständiga redogörelsen finns i Integritetspolicyn, sektion 7.
Incidenthantering & sårbarhetsrapportering
Rapportera en sårbarhet
Bekräftelse
Incidentanmälan
Bug bounty
Efterlevnad & rättslig grund
En tydlig bild av vad RiskNote efterlever, anpassar sig till och förlitar sig på — ärligt särskilt.
| Ramverk | Typ | Hur det gäller RiskNote |
|---|---|---|
| GDPR | Reglering vi efterlever | Personuppgiftsansvarig för all tjänstedata. Se integritetspolicyn för fullständig redogörelse. |
| ePrivacy / LEK 6:18 | Reglering vi efterlever | Svenska implementationen styr cookie-samtycke. Analyscookies är opt-in. |
| EU AI Act art. 50 | Reglering vi efterlever | AI-genererat innehåll märks i gränssnitt, PDF och CSV (V1.1). |
| GDPR art. 22 | Reglering vi efterlever | Inga automatiska beslut; varje AI-förslag kräver användarens godkännande. |
| Svensk konsumentlag | Reglering vi efterlever | 14-dagars ångerrätt hanteras i appen med automatisk Stripe-återbetalning. |
| ISO 31000 | Standard vi anpassar oss till | Identifiera → analysera → utvärdera → behandla → följa upp. Inte certifierade (ISO 31000-certifiering finns inte). |
| ISO 27001 | Certifiering vi förlitar oss på | Innehas av vårt hostingbolag Elastx, inte av RiskNote självt. |
På vår roadmap
Ärligt framtidsperspektiv. Inget av detta är live idag.
Tredjeparts penetrationstest — planerat efter lansering när den hostade miljön stabiliserats.
Underbiträdesändringslogg — en publik sida som listar ändringar i vår underbiträdeslista, med e-postnotifieringar för prenumeranter.
CSV-export med AI-ursprungskolumn — levereras med V1.1.
Business-nivå SSO (SAML / OIDC) — kopplat till Business-planens lansering, inte V1.
SOC 2 Type II — vi överväger detta när företagsefterfrågan motiverar kostnaden och driftbelastningen. Vi hävdar det inte innan det är verklighet.
Kontakt
Säkerhet & integritet: privacy@risknote.io
Allmän support: support@risknote.io
VER&IT AB · Nygatan 71, 462 32 Vänersborg, Sverige · Org.nr: 556985-1206