Sikkerhet / Teknisk dokumentasjon
Se hvordan
dataene beskyttes.
Arkitektur, kryptering, drift og avtalene bak Nordivé. Her finner du den utfyllende sikkerhetsdokumentasjonen.
Slik håndteres dataene dine
Nordivé har ingen database for e-postinnhold. Backend kjører på Azure i Norway East og sender AI-kall til språkmodeller i EU – Azure OpenAI (EU-datasone, ressurs i Sverige) og AWS Bedrock (Irland). E-postinnhold passerer kun i transitt og lagres ikke hos oss. Analyse-resultatet lagres i advokatens egen OneDrive, i Nordivés appmappe.
AI-modeller og lagring
E-post sorteres og svarutkast skrives med språkmodellene Terra og Sol i Microsoft Azure OpenAI, utrullet som EU-datasone. Dokumentanalyse bruker Claude Sonnet 4.6 og Opus 4.6 fra Anthropic, levert via AWS Bedrock i Irland. Det betyr:
- Nordivé lagrer ikke forespørslene. AWS Bedrock lagrer dem heller ikke; Microsoft kan midlertidig oppbevare forespørsler som flagges i misbruksovervåkingen, innenfor EU.
- Korrespondanse og dokumenter brukes aldri til trening av AI-modeller.
- Logger inneholder kun teknisk metadata – aldri innholdet i klientkommunikasjon.
- All inferens skjer i EU – ingen overføring til USA.
Bygd på ISO 27001-sertifisert infrastruktur
Nordivé er ikke selv ISO 27001- eller SOC 2-sertifisert ennå – som tidlig-fase selskap starter vi med SOC 2 Type I når vi har 50 betalende kunder. Det vi leverer i dag er bygd på infrastruktur som er sertifisert: Microsoft Azure (Norway East) for backend, AWS Bedrock for AI-inferens, og Vercel for frontend. Klientinnhold lagres aldri hos Nordivé. Det vi lagrer (driftsdata som bruks-tellere og support) ligger i de samme sertifiserte Azure-miljøene – aldri en egen, usertifisert lagringsløsning. Komplette revisjonsrapporter fra underleverandørene kan deles på forespørsel via deres respektive trust portals.
Tilgangskontroll og innlogging
Innlogging skjer via Single Sign-On med eksisterende Microsoft 365-kontoer. Firmaets eksisterende regler for tilgangskontroll, multifaktor-autentisering og betingede tilgangspolicyer gjelder også for Nordivé. Ingen nye passord, ingen nye kontoer.
OAuth følger PKCE-standarden (uten passord-eksponering hos oss). Refresh-tokens krypteres lokalt med AES-GCM 256 og slettes automatisk ved 8 timer inaktivitet eller eksplisitt utlogging.
Token-revokering ved utlogging – ærlig presisering: Microsoft Graph (Outlook-integrasjonen vår) støtter ikke offentlig revocation av refresh-tokens for SPA-applikasjoner. Når du logger ut sletter Nordivé den lokale kopien umiddelbart, men det underliggende refresh-tokenet hos Microsoft består inntil naturlig utløp (typisk 14–90 dager) eller til IT-ansvarlig hos kunden invaliderer tokenet via Azure AD-konsollen (Sign-in > Revoke sessions, eller Conditional Access-policy). For Google Gmail-modus revokerer vi tokenet hos Google (oauth2.googleapis.com/revoke) ved utlogging.
Browser-sikkerhet
Frontend leveres med strikt Content-Security-Policy som blokkerer eksterne scripts og iframes. X-Content-Type-Options: nosniff hindrer MIME-spoofing, og Permissions-Policy forbyr kamera/mikrofon/lokasjon (vi trenger det ikke). All AI-output rendres via React JSX som auto-escaper innhold – ingen dangerouslySetInnerHTML i kodebasen.
Databehandleravtale
Før oppstart signeres en databehandleravtale i tråd med Art. 28 GDPR. Advokatfirmaet er behandlingsansvarlig – Nordivé er databehandler. Avtalen spesifiserer hvilke data som behandles, hvor lenge, av hvem, og hvordan. Mal kan deles på forespørsel.
Hvordan vi tenker rundt AI-feil
Nordivé genererer kun utkast. Ingenting sendes, lagres eller arkiveres uten advokatens eksplisitte godkjenning. Ansvaret for juridiske vurderinger ligger alltid hos advokaten – vi er et verktøy, ikke en erstatning for faglig skjønn.
Spørsmål om sikkerhet?
Vi svarer gjerne på konkrete spørsmål fra IT-sikkerhetsansvarlige eller compliance-team. Send en e-post til kontakt@nordive.ai så kobler vi deg direkte mot teamet.
Status og veikart for compliance.
Vi tar compliance på alvor. Her er hvor vi står og hva vi jobber mot.
Underbehandlere (sub-processors)
Følgende tredjeparter behandler kundedata på Nordivés vegne. Listen oppdateres ved endringer og varsel sendes kunder 30 dager før nye underbehandlere tas i bruk (jf. databehandleravtalen § 6.2).
| Underbehandler | Tjeneste | Datasenter | Sertifisering |
|---|---|---|---|
| Microsoft Corporation | Azure Functions, Azure OpenAI (Terra, Sol), Storage, Key Vault, Entra ID, Microsoft Graph (Outlook/OneDrive) | Norway East (Oslo); Azure OpenAI i EU-datasone (Sverige) | ISO 27001, ISO 27018, SOC 2 Type II |
| Amazon Web Services, Inc. | AWS Bedrock (AI-inferens via Claude) | eu-west-1 (Irland), EU-inferensprofil | ISO 27001, SOC 2 Type II |
| Anthropic PBC | Claude AI-modell (kjøres via AWS Bedrock, uten lagring av forespørsler) | Via AWS – ingen direkte data-tilgang | SOC 2 Type II |
| Vercel Inc. | Frontend-hosting (statisk innhold for app.nordive.ai) | Europeiske noder | SOC 2 Type II |
All data behandles i EU/EØS. Ingen overføring til tredjeland (USA, India eller andre) skjer i normal drift. Sub-processor-listen i fullversjon finnes i offisielt dokument.
Krypteringsoversikt
Alle data krypteres både under overføring (in transit) og ved lagring (at rest). Lagringsnøklene administreres av Microsoft. For de fleste filene i OneDrive legger Nordivé på et eget krypteringslag med en nøkkel avledet fra brukerens Microsoft-ID; det laget er ikke ende-til-ende-kryptering.
| Datatype | I transitt | I hvile | Nøkkelhåndtering |
|---|---|---|---|
| E-postinnhold (under analyse) | TLS 1.2+ (Microsoft Graph → Nordivé → språkmodell i EU) | Aldri lagret hos Nordivé | n/a |
| Chat-historikk | TLS 1.2+ | AES-GCM 256-bit i kundens egen OneDrive | Nøkkel avledet fra brukerens Microsoft OID (ikke ende-til-ende) |
| Vault-dokumenter | TLS 1.2+ | Forblir i kundens OneDrive (AES-256, Microsoft-administrert) | Microsoft tenant-keys |
| Saker, maler, workflows | TLS 1.2+ | JSON i kundens OneDrive AppFolder | Microsoft tenant-keys |
| OAuth-tokens (refresh) | TLS 1.2+ (PKCE) | AES-GCM 256 i browser localStorage | Brukerderivert nøkkel |
| Backend-logger | TLS 1.2+ → Azure Monitor | AES-256, Azure Storage | Azure-administrert (Microsoft-managed keys) |
Sårbarhetsskanning
Avhengigheter og kode skannes kontinuerlig for kjente sårbarheter, og bygget stopper på funn av høy alvorlighet.
- Dependabot – varsler om kjente sårbarheter i JavaScript-avhengigheter
- npm audit kjøres for hånd før release. Det er ikke en port i CI som stopper bygget
- Vi har ikke GitHub Advanced Security og kjører ikke CodeQL. Kildekoden skannes etter hemmeligheter med Gitleaks i GitHub-arbeidsflyten, men det er ennå ikke et krav før sammenslåing
Nordivé er et lite selskap, og vi beskriver rutinene våre som de er i stedet for som de ville sett ut i et større hus.
- Endringer committes direkte på
main. Vi har ikke krav om pull request med reviewer i dag - Typesjekk, enhetstester og bygg kjøres lokalt før hver deploy, ikke som en port i CI. Det betyr at porten er en person og ikke en maskin
- Deploy skjer fra et rent git-worktree på en eksplisitt commit, aldri fra en arbeidskopi, og markørstrenger telles i den publiserte bundelen før og etter for å bekrefte at riktig versjon er ute
- Panelet på maskinen har en nektliste som feiler bygget hvis koden tar i
bruk et API som kan lese skjerm, tastetrykk eller dokumentinnhold. Den kan
etterprøves utenfra med
stringspå binæren - Rollback gjøres ved å deploye forrige commit på nytt
- Vi planlegger å lansere et offentlig bug bounty-program via HackerOne eller Intigriti når brukermassen tilsier det
- Inntil da: responsible disclosure-policy på kontakt@nordive.ai (emne «Sikkerhetsrapport»)
- Forskere som rapporterer i god tro og holder funn konfidensielt mottar takknemlighet i hall-of-fame (når lansert)
Hendelsesrespons (Incident Response)
Ved sikkerhetsbrudd følger vi en fast prosess for å oppdage, varsle og utbedre. Fristene under er det vi kan overholde med dagens bemanning.
| Klassifisering | Eksempel | Initial respons | Kundevarsel |
|---|---|---|---|
| P0 – Kritisk | Bekreftet datatap, nedetid over 1 time | Samme dag | Uten ugrunnet opphold, om mulig innen 24 timer |
| P1 – Høy | Sårbarhet utnyttet, autentiseringsfeil | Innen 1 virkedag | Uten ugrunnet opphold, om mulig innen 24 timer |
| P2 – Medium | Degradert ytelse, ikke-kritisk feilkonfigurasjon | Innen 2 virkedager | Per e-post ved behov |
| P3 – Lav | Avvik i logging, kosmetiske feil | Ved neste ordinære oppdatering | Ingen |
For P0/P1-hendelser som kan berøre personopplysninger, varsler vi behandlingsansvarlig (advokatfirmaet) direkte per e-post. Behandlingsansvarlig melder til Datatilsynet innen 72 timer etter GDPR art. 33, og vi bistår med informasjonen som trengs. Vi har ikke egen statusside.
Tilgjengelighet og oppetid
Backend kjører i Azure Norway East med automatisk skalering. Oppetid er et mål, ikke en garanti:
| Pakke | Tilgjengelighet | Vedlikehold | Statusvarsel |
|---|---|---|---|
| Alle pakker | Mål om 99,5 % (best effort) | Varsles på forhånd når det er mulig | E-post |
| Egen avtale | Kontraktsfestet tjenestenivå etter skriftlig avtale | Etter avtale | Etter avtale |
Gjenoppretting: mål om RTO 24 timer (recovery time objective) og RPO 24 timer (recovery point objective) for konfigurasjon og kode. Kildekoden ligger i GitHub. Driftsdata i Azure Storage er lokalt redundant i Norway East, uten egen sikkerhetskopi. Klientinnhold ligger i firmaets egen OneDrive.
Compliance-matrise
Hvilke krav og rammeverk Nordivé adresserer, og hvor du finner dokumentasjon:
| Krav / rammeverk | Hva det dekker | Status | Dokumentasjon |
|---|---|---|---|
| GDPR / personopplysningsloven | Personvern, rettighet til registrerte, dataminimering | Etterleves (egenvurdert) | Personvernerklæring |
| Databehandleravtale (GDPR Art. 28) | Behandler-ansvarlig-forholdet | Signeres per kunde | Mal på forespørsel |
| Advokatens taushetsplikt | Klient-konfidensialitet | Designet inn | Sikkerhetsarkitektur-dokumentet |
| Advokatforeningens retningslinjer for KI | Bruk av KI i advokatpraksis | Lagt til grunn | Egenvurdering |
| NSM Grunnprinsipper for IKT-sikkerhet | Norsk sikkerhetsbaseline | Brukt som referanse (egenvurdert) | Sikkerhetsarkitektur-dokumentet |
| OWASP Top 10 / ASVS L2 | Webapp-sikkerhet | Baseline | Egen gjennomgang |
| SOC 2 Type I | Sikkerhetskontroller (design) | Ikke startet | Planlagt fra 50 betalende kunder |
| SOC 2 Type II | Sikkerhetskontroller (operasjonell) | Ikke startet | Tidligst 12 md. etter Type I |
| ISO 27001:2022 | Informasjonssikkerhetsstyring | Ikke startet | Etter SOC 2 Type II |
Offisielle dokumenter
Følgende dokumenter beskriver Nordivés sikkerhets- og personvern-praksis i detalj. De oppdateres ved vesentlige endringer; gjeldende versjon vises i header.
Intern sikkerhet
Sikkerhet starter med menneskene som bygger og drifter Nordivé. Vi har følgende interne kontroller:
- Selskapet har i dag to personer med tilgang til produksjon. Vi sier det rett ut, fordi «minste privilegium» og «godkjenning fra CTO» ikke betyr noe når det er så få hender
- Produksjonstilgang krever multifaktor-autentisering på Microsoft-kontoen
- Vi har ingen database med klientinnhold. E-post, dokumenter og møtereferat behandles i minnet og lagres i firmaets egen OneDrive. Backend kan likevel lese og skrive i appmappen på brukerens vegne når bakgrunnsanalyse er slått på, og du kan selv legge klientinformasjon i en support-tråd
- Blir vi flere, kommer rutiner for onboarding og offboarding, og de blir beskrevet her når de finnes og ikke før
- Maskinen som brukes til utvikling og drift, har kryptert disk (FileVault)
- Vi har ikke MDM, sentralt styrt antivirus eller fjernsletting av utstyr i dag
- Vi har ikke bakgrunnssjekk, fast sikkerhetsopplæring eller phishing-øvelser i dag
- Rutiner for taushetserklæring og opplæring innføres før nye personer får tilgang
- API-nøkler og credentials lagres som krypterte applikasjonsinnstillinger i Azure eller i Azure Key Vault – aldri i kildekoden
- Vi har ikke fast, automatisk rotasjon av nøkler i dag
- Hemmeligheter skal ikke ligge i logger eller i koden som sendes til nettleseren
- Kildekoden skannes etter hemmeligheter med Gitleaks i GitHub-arbeidsflyten
Rapporter et sikkerhetsavvik
Har du oppdaget en sårbarhet eller mistenker et sikkerhetsproblem? Vi bekrefter at vi har mottatt rapporten innen 48 timer.
Send detaljer til kontakt@nordive.ai med emne «Sikkerhetsrapport». Inkluder:
- Beskrivelse av sårbarheten og hvor den er observert
- Stegene for å reprodusere problemet
- Potensiell konsekvens hvis utnyttet
- Eventuelle PoC-vedlegg
Vi forplikter oss til å ikke iverksette rettslige tiltak mot forskere som rapporterer i god tro og holder funn konfidensielt inntil utbedring. Et bug bounty-program vurderes i 2027.
Bli kjent med Nordivé
Se hva du får med.
Og hva du får tid til.
Se hvordan timeføring og e-post kan fungere
i deres arbeidshverdag. Vi viser dere løsningen.
Nordivé