Sikkerhet
Hvordan vi beskytter data
Sikkerhet er innebygd i hvert lag — fra hosting til hvordan AI tar beslutninger. Her er det vi faktisk har på plass i dag.
Sist oppdatert: 2026-05-09
Hvor data ligger
Plattformen driftes på anerkjent skyinfrastruktur i EU. All trafikk er TLS-kryptert, og data lagres kryptert i hvile.
EU-hosting
All lagring av data og filer skjer innenfor EU. Primærdata overføres ikke ut av EU/EØS.
Kryptering
TLS 1.2+ i transitt og AES-256 i hvile. De mest sensitive personopplysningene krypteres i tillegg med et eget nøkkellag.
Backup
Automatiske, krypterte backups tas daglig, med mulighet for gjenoppretting til et gitt tidspunkt.
Hvem som ser hva
Tilgang er strengt avgrenset per kunde. Isolasjonen testes automatisk for å fange avvik før de når produksjon.
Tilgangskontroll på rad-nivå
All data er beskyttet med tilgangsregler helt ned på rad-nivå. De mest sensitive dataene er utilgjengelige for vanlige brukere og håndteres kun av systemet selv.
Isolasjon mellom kunder
Data fra én kunde er isolert fra andre. Automatiske tester verifiserer at all tilgang er korrekt autentisert før ny kode settes i produksjon.
Totrinnsbekreftelse
Brukere kan aktivere totrinnsbekreftelse via en autentiseringsapp, med gjenopprettingskoder som sikkerhetskopi.
Sikker fillagring
CV-er og andre filer lagres privat. Tilgang krever gyldig medlemskap, og filer kan ikke nås på tvers av kunder.
Ansvarlig AI i praksis
AI lager rapporter og anbefalinger til rekrutterere. Endelige beslutninger om kandidater tas av mennesker, ikke av modellen.
AI Kill Switch
Hver workspace kan deaktivere AI-funksjoner umiddelbart. Kjernefunksjoner som matching, screening og CV-parsing respekterer flagget i dag; resten gates fortløpende.
Risk register
Vi har et internt rammeverk for å klassifisere hver AI-funksjon etter EU AI Act-kategori og dokumentere risiko, mitigeringer og status.
Bias-overvåking
Et internt dashboard måler seleksjonsrater for kjønn og aldersgrupper med Disparate Impact Ratio (4/5-regelen). En daglig kontroll varsler workspace-admin per e-post og i appen når terskelen brytes.
Dispute-mekanisme
Kandidater kan bestride enhver AI-vurdering. Saken settes på vent og sendes til menneskelig gjennomgang før den løses.
Logging og innsyn
Vi logger handlinger som har sikkerhets- eller persondatabetydning, og kandidater ser hva de blir vurdert mot.
Uforanderlig audit-logg
Administrative handlinger og privilegert tilgang logges i en uforanderlig logg som verken kan endres eller slettes i ettertid.
AI-bruksloggføring
All AI-bruk logges per kunde og brukes til kostnadskontroll og avviksdeteksjon.
Innsyn for kandidaten
Kandidater ser hvilke kriterier (must/nice-to-have) de er vurdert mot og hvorfor systemet anbefaler det det gjør. Matching-rapporten er ikke en black box.
Hva vi ikke har — ennå
Vi vil heller være ærlige enn imponerende. Her er begrensninger du bør kjenne til:
Vi er ikke SOC 2- eller ISO 27001-sertifisert. Vi følger prinsippene, men har ikke betalt for ekstern revisjon ennå.
Vi har ikke et 24/7 sikkerhetsoperasjonssenter. Hendelser håndteres av kjernen i teamet på arbeidstid; alvorlige saker eskaleres umiddelbart.
Vi planlegger SOC 2 Type II-prosess i 2027 og ser på ISO 27001-sertifisering parallelt.
Sikkerhetsspørsmål eller hendelser
Mistanke om sårbarhet eller pågående sikkerhetshendelse? Send en e-post til sikkerhet@rekora.no