Sikkerhet i coreAI hviler på tre bein: hvor forespørslene behandles, hvordan brukere logger inn, og hvordan dataene dine lagres og avgrenses. På alle tre punktene er utgangspunktet det samme – du beholder kontrollen, og coreAI legger seg oppå sikkerheten du allerede har i stedet for å innføre en ny. Resultatet er en AI-løsning som tåler norske personvernkrav uten at du må gå på akkord med hva assistenten faktisk kan gjøre.
#Forespørslene kan kjøres på europeisk infrastruktur
Selve AI-forespørselen – spørsmålet og innholdet den skal svare ut fra – kan behandles av leverandører innenfor EU/EØS i stedet for på servere i USA. Gjennom en avtale med OpenRouter rutes kallet til det europeiske endepunktet, og forespørselen videreformidles kun til leverandører som tilbyr modellen på europeisk maskinvare.
Du velger dette per kunnskapsbase, der alternativet er tilgjengelig. Det betyr at du kan kjøre en kunnskapsbase med sensitivt innhold på europeisk infrastruktur, og en annen på global – ut fra hvor følsomt innholdet er. Valget er en enkel innstilling, ikke et utviklingsprosjekt.
For de europeiske leverandørene kjører forespørslene under Zero Data Retention (ZDR): innholdet ditt lagres ikke etter at svaret er levert, og det brukes aldri til å trene modellene. En forespørsel behandles i minnet for å generere svaret, og forkastes deretter. Det finnes ingen logg av selve innholdet hos modell-leverandøren, og ingenting av det du sender inn havner i et treningsdatasett. Se språkmodeller på europeisk infrastruktur for hele bildet av hvordan dette settes opp og hva som garanteres.
#Innlogging valideres mot ditt eget system
Skal en assistent bare være tilgjengelig for innloggede brukere, validerer coreAI dem mot ditt eget innloggingssystem – ikke mot et parallelt brukerregister du må vedlikeholde. Setter du en callbackUrl på assistenten, kaller coreAI ditt endepunkt med brukerens token før chatwidgeten initialiseres, og bare brukere endepunktet ditt godkjenner med HTTP 200 slipper gjennom.
Påloggingen, sesjonen og brukerdatabasen blir hos deg. coreAI eier aldri logikken for hvem som er hvem – den leser bare resultatet av din egen validering. Detaljene, inkludert hvordan du scoper hver bruker til sine egne datakilder, står i beskytt en assistent med din egen pålogging.
#Assistenten henter kun innenfor brukerens tilganger
AI-en kan ikke «snuble» over informasjon en bruker ikke skal se. Tilgangsgrensen settes ikke av AI-en, men av deg – og håndheves på datanivå. Når brukeren er validert, avgjør systemet ditt hvilke kilder og dokumenter den rollen skal ha tilgang til, og coreAI begrenser all henting til nøyaktig det settet. Resten av kunnskapsbasen er rett og slett ikke synlig for søket.
Kunnskapsbasen kan med andre ord ikke lekke interne dokumenter til en kunde, eller én avdelings rutiner til en annen – fordi de aldri inngår i søkegrunnlaget for den brukeren. Den samme rollebaserte tilgangen (RBAC) som styrer resten av systemene dine, styrer også hva assistenten kan hente og utføre. Se enda bedre svar bak innlogging for hvordan rollebaserte, tilgangsstyrte kunnskapsbaser settes opp.
#Dataene dine lagres trygt og forblir dine
Kunnskapsbasen og søkeindeksen din ligger på norsk infrastruktur, og du er dataansvarlig for innholdet hele veien. coreAI behandler dataene på dine vegne for å levere svarene – det er du som eier dem, bestemmer hva som importeres, og kan fjerne dem igjen.
Kombinasjonen er det som gjør oppsettet GDPR-vennlig: databehandling innenfor EU/EØS der du velger europeisk infrastruktur, ingen lagring eller trening hos modell-leverandøren, og en kunnskapsbase du selv kontrollerer. Kan du i tillegg sette assistenten til å svare utelukkende fra dine egne kilder, unngår du at den faller tilbake på generell kunnskap når svaret skal være forankret i interne fakta.
#Sikkerhet uten kompromiss på funksjonalitet
Det som gjør coreAI trygg, er ikke at den gjør mindre – det er at den gjenbruker sikkerheten du allerede har. Du får europeisk databehandling der du trenger det, innlogging mot ditt eget system, tilgangsstyring på datanivå og full kontroll på hvor dataene lever. Samtidig beholder assistenten evnen til å svare personlig og handle på vegne av innloggede brukere, fordi tilgangen alltid er avgrenset til det den enkelte faktisk har lov til.
Vil du gå gjennom hvordan sikkerheten passer akkurat ditt oppsett – innlogging, datalagring og valg av infrastruktur? Ta kontakt for en gjennomgang.