Trust Center
Sikkerhet, personvern og AI-styring.
Verevon er bygget for virksomheter som ikke kan gå på akkord med hvor dataene ligger. Her er den ærlige tilstanden: kontrollene er reelle og stort sett live i dag — men vi holder ennå ingen tredjepartssertifiseringer. Vi viser begge deler, uten pynt.
Det vi kan stå for
De forsvarbare forskjellene — håndhevet, ikke lovet.
Den late påstanden «amerikanske leverandører lekker dataene dine» holder ikke mot en moden konkurrent — og Verevon kjører selv på Azure. Derfor er forspranget vårt skarpere og mer konkret.
EU-residens som standard
LivePrimær inferens og embeddings kjører på Azure OpenAI Sweden Central (EU/EØS). Hver kjøring stemples med en residens-verdi (default swedencentral). App-data, samtaler, kjørehistorikk, revisjon og vektorlageret ligger i EU/EØS.
Zero Data Retention — valgfritt tillegg
LiveZDR er et betalt Pro/Enterprise-tillegg organisasjonen selv slår på — av som standard. Når det er aktivert kortslutter inferens-cachen både lesing og skriving for merkede forespørsler, og de treffer aldri den varige prompt-cachen. Dekket av en regresjonstest. ZDR binder da modell-leverandøren for den organisasjonen; Verevon beholder fortsatt egen historikk etter sin sletteplan.
Godkjenning per handling
LiveLese-verktøy kjører ugatet; risikofylte handlinger (utrulling, betaling, refusjon, shell, publisering, sletting, alle MCP-verktøy) stopper ved en Godkjenn/Avvis-port. Mennesket sier ja før noe utføres.
«Brukt av AI?»-revisjonsspor
LiveRevisjonstjenesten abonnerer på modell-planet på tvers av planene. Et oppslag på tool_action returnerer hendelse, plan og detaljer (datakategori, ZDR, verktøy) — per kategori, ikke en generisk «innsyn»-flis.
Dataklassifisering
LiveEt taksonomi i seks klasser styrer lagring, indeksering og deling, med default-deny tredjepartsbehandling for beskyttede klasser.
Norskforankret grunnlag
LiveEntiteter forankres i Enhetsregisteret (Brreg) — live-verifisert mot ekte register, ikke en hallusinert global oppføring. Bokmål-grensesnittet rulles ut gradvis.
SSO, 2FA & passkey
LivePålogging med SSO og 2FA-registrering er koblet gjennom gateway. Rate-limiting (token-bucket, 429 + Retry-After) og sikkerhetsheadere er aktive.
Rett til sletting (erasure)
Under arbeidPrimitiver for hard sletting og anonymisering er live i user-core og kalles via admin/eier-gatede, reviderte endepunkter. Sletting av avledede kopier på tvers av planene er under arbeid.
Søk i egen infrastruktur
Under arbeidSøk forsøker en gratis in-infra-kjede først (Tantivy → Stract → SearXNG) og faller bare tilbake til betalte eksterne søk som siste utvei. Utelat nøklene, og du får null ekstern trafikk. En hard, policy-håndhevet «0-SaaS»-bryter er på veikartet.
Kundevendt DSAR / eksport
Under arbeidEn intern Art. 15-eksportvei finnes; et kundevendt mottaksendepunkt bygges nå (ikke GA ennå).
Sertifiseringer & løype
Vi har kontrollene — men ennå ikke sertifiseringene.
Det er den ubehagelige sannheten en tillitsledet posisjon må eie. På innkjøpsmodent papir kan en Vanta-støttet konkurrent med SOC 2 og ISO 42001 i dag dokumentere mer enn oss. Å lukke gapet er en prioritet — og vi leder an på ISO 42001 og EU AI Act som den suverene AI-spydspissen.
Offentlig Trust Center
LiveDu leser den nå — underleverandører, kontroller, dataflyt og tilgangsforespørsel.
In-app Trust Center («Brukt av AI?»)
LiveLever i produktet, matet fra revisjonssporet på tvers av planene.
ISO/IEC 42001 (AI-styringssystem)
PlanlagtVår spydspiss: mer naturlig for en suveren EU-AI-plattform enn for en amerikansk. Mål: den ISO-42001-klare norske agent-plattformen.
EU AI Act-beredskap
PlanlagtRisikovurdering og beredskapsdokumentasjon på plass før kravene trer i kraft.
SOC 2 Type II
PlanlagtÅpne observasjonsvinduet; kontinuerlige kontroller.
ISO 27001
PlanlagtISMS avgrenset til plattformen.
Uavhengig penetrasjonstest
PlanlagtWeb-app/API-pentest med publisert sammendrag.
Datalagring & dataflyt
Hvor dataene dine ligger — og hvor de ikke gjør det.
App-data, samtaler, kjørehistorikk, revisjon og vektorlageret er EU/EØS-lagre under Verevons kontroll. Primær inferens og embeddings kjører på Azure OpenAI Sweden Central. Tale (TTS) står på EU-endepunktet og nekter et konfigurert ikke-EU-endepunkt med mindre det eksplisitt åpnes.
Dataklassifisering — seks klasser
- Offentlig, ikke-personlig
- Kundeintern
- Personopplysning
- Sensitiv personopplysning
- Legitimasjon / hemmelighet
- ZDR-flyktig (tillegg)
Default-deny tredjepartsbehandling for beskyttede klasser. GDPR-policymetadata (formål, lovlig grunnlag, lagringstid, residens, personvernklasse, sletteomfang) følger varige poster.
Underleverandører
En kort, EU-først liste — og statusen på hver enkelt.
Vi holder lista stram. Der residens eller ZDR ikke er bekreftet ennå, står det «under avklaring» — ikke et grønt flagg.
| Leverandør | Formål | Region | Status |
|---|---|---|---|
| Microsoft Azure — Azure OpenAIEØS-residens bekreftet på denne stien i dag. ZDR er et valgfritt Pro/Enterprise-tillegg organisasjonen kan slå på for denne stien. | Inferens, embeddings og tale (TTS på EU-endepunkt) | Sweden Central (EU/EØS) | Live |
| AnthropicRegion- og ZDR-status under avklaring (TBC). | Reserve modell-leverandør (fallback) | Under avklaring | Under arbeid |
| OpenAIRegion- og ZDR-status under avklaring (TBC). | Reserve modell-leverandør (fallback) | Under avklaring | Under arbeid |
| Eksterne søke-leverandører (Brave / Serper)Av som standard via in-infra-rekkefølge; utelat nøklene for null egress. | Valgfritt nett-søk, kun ved fallback | Ekstern | Under arbeid |
Be om tilgang
Trenger sikkerhetsteamet ditt mer? Be om pakken.
Vi deler databehandleravtale (DPA), Schrems II-vurdering, dataflyt-diagram og sikkerhetsarkitektur på forespørsel — og holder deg oppdatert etter hvert som sertifiseringene lander.