Kapaciti bygger AI för svenska verksamheter med höga krav. Här står hur vi skyddar era uppgifter, vad som loggas, vilka underleverantörer vi anlitar och vad vi ännu inte har. Senast uppdaterad 2026-09-20.
Har ni frågor om säkerhet eller personuppgifter? Maila hej@kapaciti.se, eller boka en halvtimme med oss.
Säkerheten vilar på två principer. Era uppgifter hålls åtskilda från alla andras med kryptering, och allt vi som leverantör gör i systemet loggas. Det gäller både när ALEX körs på er egen server och när den körs i molnet, om inget annat anges.
All trafik till och från systemet krypteras med TLS 1.3. Sparad data krypteras med AES-256. Varje kunds uppgifter ligger i ett eget utrymme, avskilt på filnivå.
Varje person har en roll som styr vad hen får se och göra, och allt vi gör loggas. Tvåfaktorsinloggning är obligatorisk för oss som arbetar i systemet. Era uppgifter lämnar aldrig ert eget utrymme, och ingen kan söka i flera kunders data samtidigt.
Kör ni på egen server ligger systemet i ett eget avskilt nätverk hos er. Kör ni i molnet ligger driften i svensk eller nordisk region, aldrig någon annanstans.
Systemet byggs av minimala komponenter utan onödiga program, och varje bygge kontrolleras automatiskt mot kända sårbarheter. Lösenord och nycklar ligger i ett särskilt valv, aldrig i koden.
Vi behandlar personuppgifter enligt GDPR, och vi tecknar ett personuppgiftsbiträdesavtal med varje kund. Era uppgifter används bara till det avtalet uttryckligen tillåter.
Vi tecknar ett personuppgiftsbiträdesavtal med varje kund enligt artikel 28 i GDPR. Ni får vår mall på begäran.
Era uppgifter används bara för det ni har beställt. Vi tränar aldrig modeller på era uppgifter utan ett separat skriftligt godkännande.
Kör ni på egen server stannar allt i ert eget nätverk. Kör ni i molnet ligger driften i svensk eller nordisk region. Ingen trafik går via USA eller Asien.
Kvittona sparas i sju år, eftersom bokföringsregler kräver det. Driftloggar sparas i 90 dagar. Era egna uppgifter sparas enligt avtalet, normalt 24 månader efter att det upphört.
Begär radering på hej@kapaciti.se. Vi genomför den och bekräftar inom 30 dagar.
Här står vad som loggas, hur det sparas, hur länge, vem som kommer åt det och hur ni får ut det. Formatet är byggt för att kunna visas upp vid en bedömning enligt AI-förordningens artikel 12. Det här är vår policy, och tekniken följer med i varje införande.
Inloggningar, anrop till modellen, ALEX egna beslut, kontroller av det som sagts, varningar från spärren mot påhitt, vem som läst vilka uppgifter och allt vi som leverantör gör. Loggformatet är dokumenterat och versionshanterat.
Varje post innehåller ett fingeravtryck av den föregående, så att en ändring bryter kedjan och syns. Tekniken finns i produkten och går att granska i vårt öppna exempel.
Loggarna sparas först hos er, signerade så att manipulation syns. Sju år för verksamheter med lagkrav, 90 dagar för driftloggar, och era egna uppgifter enligt avtalet.
Maila hej@kapaciti.se så exporterar vi era loggar inom tio arbetsdagar. Behöver ni en djupare genomgång tar det upp till 30 dagar. Varje kunds loggar är kryptografiskt åtskilda, och ingen kommer åt någon annans.
Vi granskar loggarnas riktighet när en kundmiljö är i drift, dokumenterar avvikelser och åtgärdar dem. Rutinen och intervallet skrivs in i avtalet, så att ni vet vad ni kan kräva.
Vill ni granska oss med egen revisor gör vi det möjligt. Ni får se hur loggningen fungerar, hur driften är uppbyggd och hur vi följer personuppgiftsavtalet. Formatet är byggt för en bedömning enligt AI-förordningens artikel 12.
Varje kund får en egen kedja av kvitton, signerad med en egen nyckel. Den är byggd för AI-förordningens krav på dokumentation, öppenhet och mänsklig tillsyn, alltså artiklarna 12, 13 och 14. Ett påhittat exempel ligger öppet här, så att vem som helst kan granska hur kedjan är uppbyggd utan att komma nära en kundmiljö.
Varje post bär ett fingeravtryck av den föregående. Ändrar någon en post bryts kedjan och det syns.
Varje kund har ett eget nyckelpar. Den publika nyckeln ligger öppet, så att en utomstående revisor kan kontrollera kvittona utan att be oss om något.
Varje modul talar om vilka artiklar den uppfyller, och varje kvitto märks med artikel, så att spåret går att läsa maskinellt.
Status. Formatet och sättet att kontrollera det är publicerade. Ett påhittat underlag, Demobank, går att ladda ner och kontrollera själv. Inga kundmiljöer är publika.
Vi kör två öppna utvärderingar av vår egen lösning och publicerar resultaten signerade, så att de går att kontrollera. Den ena mäter hur systemet står emot försök att lura det, den andra speglar situationer ur AI-förordningen. Ni kan kontrollera resultaten själva utan att kontakta oss.
Verksamheter med hårda krav kör på egen server. Då lämnar era uppgifter aldrig ert eget datacenter. Ni styr maskinerna, modellerna och när uppdateringar görs.
För bank, vård, kritisk infrastruktur och offentlig sektor är egen server standard. Ingen data lämnar ert nätverk.
Vi tar fram en specifikation för just ert fall. Normalt handlar det om en eller flera grafikservrar, beroende på modellens storlek och hur många som arbetar samtidigt.
På egen server kör vi Llama, Mistral, Phi eller en modell vi tränat åt er. Claude och GPT kan användas via EU-drift om avtalet tillåter det.
Uppdateringar levereras som signerade paket som kan läsas in i ett nätverk utan internetanslutning. Ni bestämmer när de läggs in.
Listan gäller den publika webbplatsen och den molndrift som är valfri. Varje underleverantör har en bestämd uppgift och en bestämd plats för uppgifterna.
Notering. Kör ni på egen server används inga underleverantörer alls för era uppgifter. Listan ovan gäller den publika webbplatsen och valfri molndrift. För de leverantörer som har uppgifter utanför EU och EES gäller EU-kommissionens standardklausuler enligt artikel 46 i GDPR. Senast uppdaterad 2026-09-20.
Tidslinjen följer GDPR artikel 33. Hur vi klassar en händelse, hur vi informerar er och hur vi går igenom den efteråt står skrivet.
Från att vi upptäcker något till att ni är informerade tar det högst 72 timmar, enligt GDPR artikel 33.
Låg, inga kunduppgifter berörda. Mellan, tjänsten fungerar sämre. Hög, uppgifter har läckt eller gått förlorade.
Vi kontaktar er säkerhetsansvariga direkt och skickar en skriftlig rapport inom fem arbetsdagar.
Vid mellan och hög nivå får ni en skriftlig genomgång och en åtgärdsplan inom fjorton arbetsdagar.
Vi publicerar inga certifikat vi inte har. Så här ser läget ut, och så här ser planen ut.
Lösningen är byggd för GDPR, och för AI-förordningens krav på dokumentation, öppenhet och mänsklig tillsyn från början.
Planerad, inte påbörjad.
Planerad till 2027.
Planerad till 2027 eller senare.
Planerad, ingen dialog är inledd.
Avslut. Vi publicerar inga certifikat vi inte har, och vi säger planerat när det är planerat.
Skriv till oss på hej@kapaciti.se, så tar vi hand om frågan. Det gäller både personuppgifter, säkerhetsbrister och kommersiella frågor.
Personuppgiftsavtal, exempel på revisionsrapport, beskrivning av driften eller rapport från säkerhetstest. Säg vad ni behöver, så skickar vi det.
Nyhetsbrev
En sammanfattning ungefär en gång i månaden. Vad som ändrats i regelverket, vad vi lär oss när vi bygger, och vilka leverantörsbyten som påverkar svenska bolag.