Trust Center

Sikkerhet, personvern og AI-styring.

Verevon er bygget for virksomheter som ikke kan gå på akkord med hvor dataene ligger. Her er den ærlige tilstanden: kontrollene er reelle og stort sett live i dag — men vi holder ennå ingen tredjeparts­sertifiseringer. Vi viser begge deler, uten pynt.

Kontrollene er liveSertifiseringer på vei
Be om sikkerhets­pakken

Det vi kan stå for

De forsvarbare forskjellene — håndhevet, ikke lovet.

Den late påstanden «amerikanske leverandører lekker dataene dine» holder ikke mot en moden konkurrent — og Verevon kjører selv på Azure. Derfor er forspranget vårt skarpere og mer konkret.

EU-residens som standard

Live

Primær inferens og embeddings kjører på Azure OpenAI Sweden Central (EU/EØS). Hver kjøring stemples med en residens-verdi (default swedencentral). App-data, samtaler, kjørehistorikk, revisjon og vektorlageret ligger i EU/EØS.

Zero Data Retention — valgfritt tillegg

Live

ZDR er et betalt Pro/Enterprise-tillegg organisasjonen selv slår på — av som standard. Når det er aktivert kortslutter inferens-cachen både lesing og skriving for merkede forespørsler, og de treffer aldri den varige prompt-cachen. Dekket av en regresjonstest. ZDR binder da modell-leverandøren for den organisasjonen; Verevon beholder fortsatt egen historikk etter sin sletteplan.

Godkjenning per handling

Live

Lese-verktøy kjører ugatet; risikofylte handlinger (utrulling, betaling, refusjon, shell, publisering, sletting, alle MCP-verktøy) stopper ved en Godkjenn/Avvis-port. Mennesket sier ja før noe utføres.

«Brukt av AI?»-revisjonsspor

Live

Revisjonstjenesten abonnerer på modell-planet på tvers av planene. Et oppslag på tool_action returnerer hendelse, plan og detaljer (datakategori, ZDR, verktøy) — per kategori, ikke en generisk «innsyn»-flis.

Dataklassifisering

Live

Et taksonomi i seks klasser styrer lagring, indeksering og deling, med default-deny tredjeparts­behandling for beskyttede klasser.

Norskforankret grunnlag

Live

Entiteter forankres i Enhetsregisteret (Brreg) — live-verifisert mot ekte register, ikke en hallusinert global oppføring. Bokmål-grensesnittet rulles ut gradvis.

SSO, 2FA & passkey

Live

Pålogging med SSO og 2FA-registrering er koblet gjennom gateway. Rate-limiting (token-bucket, 429 + Retry-After) og sikkerhetsheadere er aktive.

Rett til sletting (erasure)

Under arbeid

Primitiver for hard sletting og anonymisering er live i user-core og kalles via admin/eier-gatede, reviderte endepunkter. Sletting av avledede kopier på tvers av planene er under arbeid.

Søk i egen infrastruktur

Under arbeid

Søk forsøker en gratis in-infra-kjede først (Tantivy → Stract → SearXNG) og faller bare tilbake til betalte eksterne søk som siste utvei. Utelat nøklene, og du får null ekstern trafikk. En hard, policy-håndhevet «0-SaaS»-bryter er på veikartet.

Kundevendt DSAR / eksport

Under arbeid

En intern Art. 15-eksportvei finnes; et kundevendt mottaks­endepunkt bygges nå (ikke GA ennå).

Sertifiseringer & løype

Vi har kontrollene — men ennå ikke sertifiseringene.

Det er den ubehagelige sannheten en tillitsledet posisjon må eie. På innkjøps­modent papir kan en Vanta-støttet konkurrent med SOC 2 og ISO 42001 i dag dokumentere mer enn oss. Å lukke gapet er en prioritet — og vi leder an på ISO 42001 og EU AI Act som den suverene AI-spydspissen.

  • Offentlig Trust Center

    Live

    Du leser den nå — underleverandører, kontroller, dataflyt og tilgangs­forespørsel.

  • In-app Trust Center («Brukt av AI?»)

    Live

    Lever i produktet, matet fra revisjonssporet på tvers av planene.

  • ISO/IEC 42001 (AI-styringssystem)

    Planlagt

    Vår spydspiss: mer naturlig for en suveren EU-AI-plattform enn for en amerikansk. Mål: den ISO-42001-klare norske agent-plattformen.

  • EU AI Act-beredskap

    Planlagt

    Risikovurdering og beredskaps­dokumentasjon på plass før kravene trer i kraft.

  • SOC 2 Type II

    Planlagt

    Åpne observasjonsvinduet; kontinuerlige kontroller.

  • ISO 27001

    Planlagt

    ISMS avgrenset til plattformen.

  • Uavhengig penetrasjonstest

    Planlagt

    Web-app/API-pentest med publisert sammendrag.

Datalagring & dataflyt

Hvor dataene dine ligger — og hvor de ikke gjør det.

App-data, samtaler, kjørehistorikk, revisjon og vektorlageret er EU/EØS-lagre under Verevons kontroll. Primær inferens og embeddings kjører på Azure OpenAI Sweden Central. Tale (TTS) står på EU-endepunktet og nekter et konfigurert ikke-EU-endepunkt med mindre det eksplisitt åpnes.

Dataklassifisering — seks klasser

  • Offentlig, ikke-personlig
  • Kundeintern
  • Personopplysning
  • Sensitiv personopplysning
  • Legitimasjon / hemmelighet
  • ZDR-flyktig (tillegg)

Default-deny tredjeparts­behandling for beskyttede klasser. GDPR-policy­metadata (formål, lovlig grunnlag, lagringstid, residens, personvern­klasse, sletteomfang) følger varige poster.

Underleverandører

En kort, EU-først liste — og statusen på hver enkelt.

Vi holder lista stram. Der residens eller ZDR ikke er bekreftet ennå, står det «under avklaring» — ikke et grønt flagg.

LeverandørFormålRegionStatus
Microsoft Azure — Azure OpenAIEØS-residens bekreftet på denne stien i dag. ZDR er et valgfritt Pro/Enterprise-tillegg organisasjonen kan slå på for denne stien.Inferens, embeddings og tale (TTS på EU-endepunkt)Sweden Central (EU/EØS)Live
AnthropicRegion- og ZDR-status under avklaring (TBC).Reserve modell-leverandør (fallback)Under avklaringUnder arbeid
OpenAIRegion- og ZDR-status under avklaring (TBC).Reserve modell-leverandør (fallback)Under avklaringUnder arbeid
Eksterne søke-leverandører (Brave / Serper)Av som standard via in-infra-rekkefølge; utelat nøklene for null egress.Valgfritt nett-søk, kun ved fallbackEksternUnder arbeid

Be om tilgang

Trenger sikkerhets­teamet ditt mer? Be om pakken.

Vi deler databehandler­avtale (DPA), Schrems II-vurdering, dataflyt-diagram og sikkerhets­arkitektur på forespørsel — og holder deg oppdatert etter hvert som sertifiseringene lander.