Säkerhet och dataskydd

Säkerhet, datahantering och styrning.

Kapaciti bygger AI för svenska verksamheter med höga krav. Här står hur vi skyddar era uppgifter, vad som loggas, vilka underleverantörer vi anlitar och vad vi ännu inte har. Senast uppdaterad 2026-09-20.

Har ni frågor om säkerhet eller personuppgifter? Maila hej@kapaciti.se, eller boka en halvtimme med oss.

Maila oss
01 / Säkerhet

Säkerhet.

Säkerheten vilar på två principer. Era uppgifter hålls åtskilda från alla andras med kryptering, och allt vi som leverantör gör i systemet loggas. Det gäller både när ALEX körs på er egen server och när den körs i molnet, om inget annat anges.

Kryptering

All trafik till och från systemet krypteras med TLS 1.3. Sparad data krypteras med AES-256. Varje kunds uppgifter ligger i ett eget utrymme, avskilt på filnivå.

Behörigheter

Varje person har en roll som styr vad hen får se och göra, och allt vi gör loggas. Tvåfaktorsinloggning är obligatorisk för oss som arbetar i systemet. Era uppgifter lämnar aldrig ert eget utrymme, och ingen kan söka i flera kunders data samtidigt.

Nätverk

Kör ni på egen server ligger systemet i ett eget avskilt nätverk hos er. Kör ni i molnet ligger driften i svensk eller nordisk region, aldrig någon annanstans.

Härdning

Systemet byggs av minimala komponenter utan onödiga program, och varje bygge kontrolleras automatiskt mot kända sårbarheter. Lösenord och nycklar ligger i ett särskilt valv, aldrig i koden.

02 / Personuppgifter och GDPR

Personuppgifter och GDPR.

Vi behandlar personuppgifter enligt GDPR, och vi tecknar ett personuppgiftsbiträdesavtal med varje kund. Era uppgifter används bara till det avtalet uttryckligen tillåter.

Avtalet

Vi tecknar ett personuppgiftsbiträdesavtal med varje kund enligt artikel 28 i GDPR. Ni får vår mall på begäran.

Så lite som möjligt

Era uppgifter används bara för det ni har beställt. Vi tränar aldrig modeller på era uppgifter utan ett separat skriftligt godkännande.

Var uppgifterna finns

Kör ni på egen server stannar allt i ert eget nätverk. Kör ni i molnet ligger driften i svensk eller nordisk region. Ingen trafik går via USA eller Asien.

Hur länge

Kvittona sparas i sju år, eftersom bokföringsregler kräver det. Driftloggar sparas i 90 dagar. Era egna uppgifter sparas enligt avtalet, normalt 24 månader efter att det upphört.

Radering

Begär radering på hej@kapaciti.se. Vi genomför den och bekräftar inom 30 dagar.

03 / Vad vi loggar

Vad vi loggar.

Här står vad som loggas, hur det sparas, hur länge, vem som kommer åt det och hur ni får ut det. Formatet är byggt för att kunna visas upp vid en bedömning enligt AI-förordningens artikel 12. Det här är vår policy, och tekniken följer med i varje införande.

Vad som loggas

Inloggningar, anrop till modellen, ALEX egna beslut, kontroller av det som sagts, varningar från spärren mot påhitt, vem som läst vilka uppgifter och allt vi som leverantör gör. Loggformatet är dokumenterat och versionshanterat.

Kedja som inte går att ändra i efterhand

Varje post innehåller ett fingeravtryck av den föregående, så att en ändring bryter kedjan och syns. Tekniken finns i produkten och går att granska i vårt öppna exempel.

Lagring

Loggarna sparas först hos er, signerade så att manipulation syns. Sju år för verksamheter med lagkrav, 90 dagar för driftloggar, och era egna uppgifter enligt avtalet.

Att få ut loggarna

Maila hej@kapaciti.se så exporterar vi era loggar inom tio arbetsdagar. Behöver ni en djupare genomgång tar det upp till 30 dagar. Varje kunds loggar är kryptografiskt åtskilda, och ingen kommer åt någon annans.

Egen granskning

Vi granskar loggarnas riktighet när en kundmiljö är i drift, dokumenterar avvikelser och åtgärdar dem. Rutinen och intervallet skrivs in i avtalet, så att ni vet vad ni kan kräva.

Extern revisor

Vill ni granska oss med egen revisor gör vi det möjligt. Ni får se hur loggningen fungerar, hur driften är uppbyggd och hur vi följer personuppgiftsavtalet. Formatet är byggt för en bedömning enligt AI-förordningens artikel 12.

Kvittokedjan

Hash-länkad AI-revision är inte tillägg, det är arkitektur.

Varje kund får en egen kedja av kvitton, signerad med en egen nyckel. Den är byggd för AI-förordningens krav på dokumentation, öppenhet och mänsklig tillsyn, alltså artiklarna 12, 13 och 14. Ett påhittat exempel ligger öppet här, så att vem som helst kan granska hur kedjan är uppbyggd utan att komma nära en kundmiljö.

Går inte att ändra i efterhand

Varje post bär ett fingeravtryck av den föregående. Ändrar någon en post bryts kedjan och det syns.

Signering

Varje kund har ett eget nyckelpar. Den publika nyckeln ligger öppet, så att en utomstående revisor kan kontrollera kvittona utan att be oss om något.

Kopplat till lagen

Varje modul talar om vilka artiklar den uppfyller, och varje kvitto märks med artikel, så att spåret går att läsa maskinellt.

Status. Formatet och sättet att kontrollera det är publicerade. Ett påhittat underlag, Demobank, går att ladda ner och kontrollera själv. Inga kundmiljöer är publika.

Granska exempletLadda ner exemplet
Utvärdering

Utvärderingsresultat och verifiering.

Vi kör två öppna utvärderingar av vår egen lösning och publicerar resultaten signerade, så att de går att kontrollera. Den ena mäter hur systemet står emot försök att lura det, den andra speglar situationer ur AI-förordningen. Ni kan kontrollera resultaten själva utan att kontakta oss.

Robusthet
88%44/50 pass
Mätt 2026-05-20, robustness-suite mot claude-haiku-4-5

Test av robusthet, signerat paket.

Regelefterlevnad
94%18 scenarier
Mätt 2026-05-20, EU AI Act-scenarier mot claude-sonnet-4-6

EU AI Act-suite, publik metodologi.

Kapaciti · Forskning-gradeVerifiera bundles
Verifiera självÖppen kodbas
04 / Egen server

Egen server och blandad drift.

Verksamheter med hårda krav kör på egen server. Då lämnar era uppgifter aldrig ert eget datacenter. Ni styr maskinerna, modellerna och när uppdateringar görs.

Standard vid hårda krav

För bank, vård, kritisk infrastruktur och offentlig sektor är egen server standard. Ingen data lämnar ert nätverk.

Maskiner

Vi tar fram en specifikation för just ert fall. Normalt handlar det om en eller flera grafikservrar, beroende på modellens storlek och hur många som arbetar samtidigt.

Modeller

På egen server kör vi Llama, Mistral, Phi eller en modell vi tränat åt er. Claude och GPT kan användas via EU-drift om avtalet tillåter det.

Uppdateringar

Uppdateringar levereras som signerade paket som kan läsas in i ett nätverk utan internetanslutning. Ni bestämmer när de läggs in.

05 / Underleverantörer

Underleverantörer.

Listan gäller den publika webbplatsen och den molndrift som är valfri. Varje underleverantör har en bestämd uppgift och en bestämd plats för uppgifterna.

UnderleverantörUppgiftVar uppgifterna finnsJuridiskt skydd
Anthropic (Claude API)
Svar från språkmodell, valfritt
USA
EU-kommissionens standardklausuler enligt artikel 46 och personuppgiftsavtal
Vercel
Drift av publika webbplatsen, inga kunduppgifter
USA med servrar i EU
EU-kommissionens standardklausuler enligt artikel 46 och personuppgiftsavtal
Stripe (planerad)
Betalning och fakturering
USA och Irland
EU-kommissionens standardklausuler enligt artikel 46 och personuppgiftsavtal
Resend
Utskick av systemmail
EU
Personuppgiftsavtal, behandling inom EU
Plausible Analytics
Webbstatistik utan kakor
EU, Tyskland
Personuppgiftsavtal, behandling inom EU
Cal.com
Bokningar från publika webbplatsen
USA
EU-kommissionens standardklausuler enligt artikel 46 och personuppgiftsavtal

Notering. Kör ni på egen server används inga underleverantörer alls för era uppgifter. Listan ovan gäller den publika webbplatsen och valfri molndrift. För de leverantörer som har uppgifter utanför EU och EES gäller EU-kommissionens standardklausuler enligt artikel 46 i GDPR. Senast uppdaterad 2026-09-20.

06 / Om något händer

Om något händer.

Tidslinjen följer GDPR artikel 33. Hur vi klassar en händelse, hur vi informerar er och hur vi går igenom den efteråt står skrivet.

Tidslinje

Från att vi upptäcker något till att ni är informerade tar det högst 72 timmar, enligt GDPR artikel 33.

Tre nivåer

Låg, inga kunduppgifter berörda. Mellan, tjänsten fungerar sämre. Hög, uppgifter har läckt eller gått förlorade.

Hur ni får veta

Vi kontaktar er säkerhetsansvariga direkt och skickar en skriftlig rapport inom fem arbetsdagar.

Efteråt

Vid mellan och hög nivå får ni en skriftlig genomgång och en åtgärdsplan inom fjorton arbetsdagar.

07 / Certifikat

Certifikat och plan framåt.

Vi publicerar inga certifikat vi inte har. Så här ser läget ut, och så här ser planen ut.

I dag

Byggt för GDPR och AI-förordningen

Lösningen är byggd för GDPR, och för AI-förordningens krav på dokumentation, öppenhet och mänsklig tillsyn från början.

Planerat

Genomgång mot ISO 27001 och ISO 42001

Planerad, inte påbörjad.

Planerat

Certifiering enligt ISO 27001

Planerad till 2027.

Planerat

Certifiering enligt ISO 42001

Planerad till 2027 eller senare.

Planerat

Kontakt med anmält organ

Planerad, ingen dialog är inledd.

Avslut. Vi publicerar inga certifikat vi inte har, och vi säger planerat när det är planerat.

08 / Kontakt

Kontakt för säkerhetsfrågor.

Skriv till oss på hej@kapaciti.se, så tar vi hand om frågan. Det gäller både personuppgifter, säkerhetsbrister och kommersiella frågor.

Behöver ni mer underlag?

Hör av er, så går vi igenom vad just er verksamhet behöver visa upp.

Personuppgiftsavtal, exempel på revisionsrapport, beskrivning av driften eller rapport från säkerhetstest. Säg vad ni behöver, så skickar vi det.

Nyhetsbrev

AI-förordningen, läget för den statliga sandlådan och svensk AI i praktiken.

En sammanfattning ungefär en gång i månaden. Vad som ändrats i regelverket, vad vi lär oss när vi bygger, och vilka leverantörsbyten som påverkar svenska bolag.

Uppgifterna används endast för nyhetsbrevet. Inga utskick utöver det utan separat samtycke. Avregistrera när som helst via länk i mailet.