Sikkerhet / Teknisk dokumentasjon

Se hvordan
dataene beskyttes.

Arkitektur, kryptering, drift og avtalene bak Nordivé. Her finner du den utfyllende sikkerhetsdokumentasjonen.

Tilbake til sikkerhetsoversikten

Slik håndteres dataene dine

Nordivé har ingen database for e-postinnhold. Backend kjører på Azure i Norway East og sender AI-kall til språkmodeller i EU – Azure OpenAI (EU-datasone, ressurs i Sverige) og AWS Bedrock (Irland). E-postinnhold passerer kun i transitt og lagres ikke hos oss. Analyse-resultatet lagres i advokatens egen OneDrive, i Nordivés appmappe.

AI-modeller og lagring

E-post sorteres og svarutkast skrives med språkmodellene Terra og Sol i Microsoft Azure OpenAI, utrullet som EU-datasone. Dokumentanalyse bruker Claude Sonnet 4.6 og Opus 4.6 fra Anthropic, levert via AWS Bedrock i Irland. Det betyr:

  • Nordivé lagrer ikke forespørslene. AWS Bedrock lagrer dem heller ikke; Microsoft kan midlertidig oppbevare forespørsler som flagges i misbruksovervåkingen, innenfor EU.
  • Korrespondanse og dokumenter brukes aldri til trening av AI-modeller.
  • Logger inneholder kun teknisk metadata – aldri innholdet i klientkommunikasjon.
  • All inferens skjer i EU – ingen overføring til USA.

Bygd på ISO 27001-sertifisert infrastruktur

Microsoft Azure (ISO 27001, SOC 2 Type II)
AWS Bedrock (ISO 27001, SOC 2 Type II)
Vercel (SOC 2 Type II)
GDPR (Art. 28)
Advokatforeningens retningslinjer

Nordivé er ikke selv ISO 27001- eller SOC 2-sertifisert ennå – som tidlig-fase selskap starter vi med SOC 2 Type I når vi har 50 betalende kunder. Det vi leverer i dag er bygd på infrastruktur som er sertifisert: Microsoft Azure (Norway East) for backend, AWS Bedrock for AI-inferens, og Vercel for frontend. Klientinnhold lagres aldri hos Nordivé. Det vi lagrer (driftsdata som bruks-tellere og support) ligger i de samme sertifiserte Azure-miljøene – aldri en egen, usertifisert lagringsløsning. Komplette revisjonsrapporter fra underleverandørene kan deles på forespørsel via deres respektive trust portals.

Tilgangskontroll og innlogging

Innlogging skjer via Single Sign-On med eksisterende Microsoft 365-kontoer. Firmaets eksisterende regler for tilgangskontroll, multifaktor-autentisering og betingede tilgangspolicyer gjelder også for Nordivé. Ingen nye passord, ingen nye kontoer.

OAuth følger PKCE-standarden (uten passord-eksponering hos oss). Refresh-tokens krypteres lokalt med AES-GCM 256 og slettes automatisk ved 8 timer inaktivitet eller eksplisitt utlogging.

Token-revokering ved utlogging – ærlig presisering: Microsoft Graph (Outlook-integrasjonen vår) støtter ikke offentlig revocation av refresh-tokens for SPA-applikasjoner. Når du logger ut sletter Nordivé den lokale kopien umiddelbart, men det underliggende refresh-tokenet hos Microsoft består inntil naturlig utløp (typisk 14–90 dager) eller til IT-ansvarlig hos kunden invaliderer tokenet via Azure AD-konsollen (Sign-in > Revoke sessions, eller Conditional Access-policy). For Google Gmail-modus revokerer vi tokenet hos Google (oauth2.googleapis.com/revoke) ved utlogging.

Browser-sikkerhet

Frontend leveres med strikt Content-Security-Policy som blokkerer eksterne scripts og iframes. X-Content-Type-Options: nosniff hindrer MIME-spoofing, og Permissions-Policy forbyr kamera/mikrofon/lokasjon (vi trenger det ikke). All AI-output rendres via React JSX som auto-escaper innhold – ingen dangerouslySetInnerHTML i kodebasen.

Databehandleravtale

Før oppstart signeres en databehandleravtale i tråd med Art. 28 GDPR. Advokatfirmaet er behandlingsansvarlig – Nordivé er databehandler. Avtalen spesifiserer hvilke data som behandles, hvor lenge, av hvem, og hvordan. Mal kan deles på forespørsel.

Hvordan vi tenker rundt AI-feil

Nordivé genererer kun utkast. Ingenting sendes, lagres eller arkiveres uten advokatens eksplisitte godkjenning. Ansvaret for juridiske vurderinger ligger alltid hos advokaten – vi er et verktøy, ikke en erstatning for faglig skjønn.

Spørsmål om sikkerhet?

Vi svarer gjerne på konkrete spørsmål fra IT-sikkerhetsansvarlige eller compliance-team. Send en e-post til kontakt@nordive.ai så kobler vi deg direkte mot teamet.

Sertifiseringer

Status og veikart for compliance.

Vi tar compliance på alvor. Her er hvor vi står og hva vi jobber mot.

Aktiv
GDPR (Art. 28)
Databehandleravtale signeres med alle kunder før produksjonsbruk. Behandlingsansvarlig forblir advokatfirmaet – Nordivé er databehandler.
Mal tilgjengelig på forespørsel
Aktiv
Advokatforeningens retningslinjer
Vi har lagt Advokatforeningens veiledning om bruk av kunstig intelligens til grunn. Taushetsplikten ivaretas ved at innhold behandles i EU, ikke lagres hos Nordivé og ikke brukes til trening. Dette er vår egen vurdering, ikke en godkjenning.
Egenvurdering
Ikke startet
SOC 2 Type I
Tredje-parts revisjon av sikkerhetskontroller (security, availability, confidentiality). Ikke igangsatt. Vi starter forberedelsene når vi har 50 betalende kunder, ikke før.
Ingen rapport foreligger
Ikke startet
SOC 2 Type II
Operasjonell auditering over 6 måneder – bekrefter at kontrollene faktisk virker over tid, ikke bare designet. Standard for enterprise-legaltech.
Ingen dato satt
Ikke startet
ISO 27001:2022
Internasjonalt anerkjent informasjonssikkerhets-standard. Gap-analyse er ikke igangsatt. Sertifisering tilstrebes når SOC 2 Type II er på plass.
Ingen dato satt
Underleverandører
ISO 27001 + SOC 2 (arvet)
All Nordivé-infrastruktur kjører på sertifisert tredjepart: Microsoft Azure (ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II), AWS Bedrock (samme), Vercel (SOC 2 Type II).
Revisjonsrapporter på forespørsel via Trust Center

Underbehandlere (sub-processors)

Følgende tredjeparter behandler kundedata på Nordivés vegne. Listen oppdateres ved endringer og varsel sendes kunder 30 dager før nye underbehandlere tas i bruk (jf. databehandleravtalen § 6.2).

Underbehandler Tjeneste Datasenter Sertifisering
Microsoft Corporation Azure Functions, Azure OpenAI (Terra, Sol), Storage, Key Vault, Entra ID, Microsoft Graph (Outlook/OneDrive) Norway East (Oslo); Azure OpenAI i EU-datasone (Sverige) ISO 27001, ISO 27018, SOC 2 Type II
Amazon Web Services, Inc. AWS Bedrock (AI-inferens via Claude) eu-west-1 (Irland), EU-inferensprofil ISO 27001, SOC 2 Type II
Anthropic PBC Claude AI-modell (kjøres via AWS Bedrock, uten lagring av forespørsler) Via AWS – ingen direkte data-tilgang SOC 2 Type II
Vercel Inc. Frontend-hosting (statisk innhold for app.nordive.ai) Europeiske noder SOC 2 Type II

All data behandles i EU/EØS. Ingen overføring til tredjeland (USA, India eller andre) skjer i normal drift. Sub-processor-listen i fullversjon finnes i offisielt dokument.

Krypteringsoversikt

Alle data krypteres både under overføring (in transit) og ved lagring (at rest). Lagringsnøklene administreres av Microsoft. For de fleste filene i OneDrive legger Nordivé på et eget krypteringslag med en nøkkel avledet fra brukerens Microsoft-ID; det laget er ikke ende-til-ende-kryptering.

Datatype I transitt I hvile Nøkkelhåndtering
E-postinnhold (under analyse) TLS 1.2+ (Microsoft Graph → Nordivé → språkmodell i EU) Aldri lagret hos Nordivé n/a
Chat-historikk TLS 1.2+ AES-GCM 256-bit i kundens egen OneDrive Nøkkel avledet fra brukerens Microsoft OID (ikke ende-til-ende)
Vault-dokumenter TLS 1.2+ Forblir i kundens OneDrive (AES-256, Microsoft-administrert) Microsoft tenant-keys
Saker, maler, workflows TLS 1.2+ JSON i kundens OneDrive AppFolder Microsoft tenant-keys
OAuth-tokens (refresh) TLS 1.2+ (PKCE) AES-GCM 256 i browser localStorage Brukerderivert nøkkel
Backend-logger TLS 1.2+ → Azure Monitor AES-256, Azure Storage Azure-administrert (Microsoft-managed keys)

Sårbarhetsskanning

Avhengigheter og kode skannes kontinuerlig for kjente sårbarheter, og bygget stopper på funn av høy alvorlighet.

Automatisert sårbarhetsskanning
  • Dependabot – varsler om kjente sårbarheter i JavaScript-avhengigheter
  • npm audit kjøres for hånd før release. Det er ikke en port i CI som stopper bygget
  • Vi har ikke GitHub Advanced Security og kjører ikke CodeQL. Kildekoden skannes etter hemmeligheter med Gitleaks i GitHub-arbeidsflyten, men det er ennå ikke et krav før sammenslåing
Utvikling og release

Nordivé er et lite selskap, og vi beskriver rutinene våre som de er i stedet for som de ville sett ut i et større hus.

  • Endringer committes direkte på main. Vi har ikke krav om pull request med reviewer i dag
  • Typesjekk, enhetstester og bygg kjøres lokalt før hver deploy, ikke som en port i CI. Det betyr at porten er en person og ikke en maskin
  • Deploy skjer fra et rent git-worktree på en eksplisitt commit, aldri fra en arbeidskopi, og markørstrenger telles i den publiserte bundelen før og etter for å bekrefte at riktig versjon er ute
  • Panelet på maskinen har en nektliste som feiler bygget hvis koden tar i bruk et API som kan lese skjerm, tastetrykk eller dokumentinnhold. Den kan etterprøves utenfra med strings på binæren
  • Rollback gjøres ved å deploye forrige commit på nytt
Bug bounty (vurderes 2027)
  • Vi planlegger å lansere et offentlig bug bounty-program via HackerOne eller Intigriti når brukermassen tilsier det
  • Inntil da: responsible disclosure-policy på kontakt@nordive.ai (emne «Sikkerhetsrapport»)
  • Forskere som rapporterer i god tro og holder funn konfidensielt mottar takknemlighet i hall-of-fame (når lansert)

Hendelsesrespons (Incident Response)

Ved sikkerhetsbrudd følger vi en fast prosess for å oppdage, varsle og utbedre. Fristene under er det vi kan overholde med dagens bemanning.

KlassifiseringEksempelInitial responsKundevarsel
P0 – KritiskBekreftet datatap, nedetid over 1 timeSamme dagUten ugrunnet opphold, om mulig innen 24 timer
P1 – HøySårbarhet utnyttet, autentiseringsfeilInnen 1 virkedagUten ugrunnet opphold, om mulig innen 24 timer
P2 – MediumDegradert ytelse, ikke-kritisk feilkonfigurasjonInnen 2 virkedagerPer e-post ved behov
P3 – LavAvvik i logging, kosmetiske feilVed neste ordinære oppdateringIngen

For P0/P1-hendelser som kan berøre personopplysninger, varsler vi behandlingsansvarlig (advokatfirmaet) direkte per e-post. Behandlingsansvarlig melder til Datatilsynet innen 72 timer etter GDPR art. 33, og vi bistår med informasjonen som trengs. Vi har ikke egen statusside.

Tilgjengelighet og oppetid

Backend kjører i Azure Norway East med automatisk skalering. Oppetid er et mål, ikke en garanti:

PakkeTilgjengelighetVedlikeholdStatusvarsel
Alle pakkerMål om 99,5 % (best effort)Varsles på forhånd når det er muligE-post
Egen avtaleKontraktsfestet tjenestenivå etter skriftlig avtaleEtter avtaleEtter avtale

Gjenoppretting: mål om RTO 24 timer (recovery time objective) og RPO 24 timer (recovery point objective) for konfigurasjon og kode. Kildekoden ligger i GitHub. Driftsdata i Azure Storage er lokalt redundant i Norway East, uten egen sikkerhetskopi. Klientinnhold ligger i firmaets egen OneDrive.

Compliance-matrise

Hvilke krav og rammeverk Nordivé adresserer, og hvor du finner dokumentasjon:

Krav / rammeverkHva det dekkerStatusDokumentasjon
GDPR / personopplysningslovenPersonvern, rettighet til registrerte, dataminimeringEtterleves (egenvurdert)Personvernerklæring
Databehandleravtale (GDPR Art. 28)Behandler-ansvarlig-forholdetSigneres per kundeMal på forespørsel
Advokatens taushetspliktKlient-konfidensialitetDesignet innSikkerhetsarkitektur-dokumentet
Advokatforeningens retningslinjer for KIBruk av KI i advokatpraksisLagt til grunnEgenvurdering
NSM Grunnprinsipper for IKT-sikkerhetNorsk sikkerhetsbaselineBrukt som referanse (egenvurdert)Sikkerhetsarkitektur-dokumentet
OWASP Top 10 / ASVS L2Webapp-sikkerhetBaselineEgen gjennomgang
SOC 2 Type ISikkerhetskontroller (design)Ikke startetPlanlagt fra 50 betalende kunder
SOC 2 Type IISikkerhetskontroller (operasjonell)Ikke startetTidligst 12 md. etter Type I
ISO 27001:2022InformasjonssikkerhetsstyringIkke startetEtter SOC 2 Type II

Offisielle dokumenter

Følgende dokumenter beskriver Nordivés sikkerhets- og personvern-praksis i detalj. De oppdateres ved vesentlige endringer; gjeldende versjon vises i header.

PDF
Sikkerhetsarkitektur
Teknisk beskrivelse av dataflyt, kryptering, autentisering, sub-processors. Versjon 2.5.
v2.5 · 11 s.
PDF
Personvernerklæring
Hvilke personopplysninger vi behandler, formål, lagringstid, rettigheter etter GDPR. Versjon 2.5.
v2.5 · 10 s.
PDF
Liste over underbehandlere
Komplett liste over alle tredjeparter som behandler kundedata, med dataresidens og sertifisering. Versjon 2.4.
v2.4 · 6 s.
PDF
Schrems II Transfer Impact Assessment
Per-vendor risikovurdering av amerikanskeide underbehandlere (Microsoft, AWS, Anthropic, Vercel) etter EDPB Recommendations 01/2020. Versjon 1.2.
v1.2 · 7 s.
PDF
Sikkerhetserklæring
Overordnet sikkerhetspolicy – tilgangskontroll, logging, hendelsesrespons, ansatte. Versjon 2.4.
v2.4 · 7 s.
PDF
Bruksvilkår
Generelle vilkår for bruk av Nordivé-tjenesten, inkludert ansvarsbegrensning og brukers plikter. Versjon 2.3.
v2.3 · 6 s.
PDF
Lagring og cookies
Hvilke cookies og lokal-lagring (localStorage) Nordivé bruker. Versjon 2.5.
v2.5 · 8 s.
DPA
Databehandleravtale (DPA)
Standardavtalevilkår etter GDPR art. 28 nr. 3, basert på Datatilsynets uoffisielle mal. Signeres individuelt med hvert advokatfirma — ta kontakt for å motta mal.
SOC
SOC 2 Type I-rapport
Tredjeparts revisjon av sikkerhetskontroller. Ingen rapport foreligger; forberedelsene starter ved 50 betalende kunder.
Ikke startet

Intern sikkerhet

Sikkerhet starter med menneskene som bygger og drifter Nordivé. Vi har følgende interne kontroller:

Tilgangskontroll for ansatte
  • Selskapet har i dag to personer med tilgang til produksjon. Vi sier det rett ut, fordi «minste privilegium» og «godkjenning fra CTO» ikke betyr noe når det er så få hender
  • Produksjonstilgang krever multifaktor-autentisering på Microsoft-kontoen
  • Vi har ingen database med klientinnhold. E-post, dokumenter og møtereferat behandles i minnet og lagres i firmaets egen OneDrive. Backend kan likevel lese og skrive i appmappen på brukerens vegne når bakgrunnsanalyse er slått på, og du kan selv legge klientinformasjon i en support-tråd
  • Blir vi flere, kommer rutiner for onboarding og offboarding, og de blir beskrevet her når de finnes og ikke før
Utstyrs- og endpoint-sikkerhet
  • Maskinen som brukes til utvikling og drift, har kryptert disk (FileVault)
  • Vi har ikke MDM, sentralt styrt antivirus eller fjernsletting av utstyr i dag
Bakgrunnssjekk og opplæring
  • Vi har ikke bakgrunnssjekk, fast sikkerhetsopplæring eller phishing-øvelser i dag
  • Rutiner for taushetserklæring og opplæring innføres før nye personer får tilgang
Secret- og nøkkelhåndtering
  • API-nøkler og credentials lagres som krypterte applikasjonsinnstillinger i Azure eller i Azure Key Vault – aldri i kildekoden
  • Vi har ikke fast, automatisk rotasjon av nøkler i dag
  • Hemmeligheter skal ikke ligge i logger eller i koden som sendes til nettleseren
  • Kildekoden skannes etter hemmeligheter med Gitleaks i GitHub-arbeidsflyten

Rapporter et sikkerhetsavvik

Har du oppdaget en sårbarhet eller mistenker et sikkerhetsproblem? Vi bekrefter at vi har mottatt rapporten innen 48 timer.

Ansvarlig rapportering

Send detaljer til kontakt@nordive.ai med emne «Sikkerhetsrapport». Inkluder:

  • Beskrivelse av sårbarheten og hvor den er observert
  • Stegene for å reprodusere problemet
  • Potensiell konsekvens hvis utnyttet
  • Eventuelle PoC-vedlegg

Vi forplikter oss til å ikke iverksette rettslige tiltak mot forskere som rapporterer i god tro og holder funn konfidensielt inntil utbedring. Et bug bounty-program vurderes i 2027.

Bli kjent med Nordivé

Se hva du får med.
Og hva du får tid til.

Se hvordan timeføring og e-post kan fungere
i deres arbeidshverdag. Vi viser dere løsningen.

Prøv gratis i 30 dager