Sikkerhet

Hvordan vi beskytter data

Sikkerhet er innebygd i hvert lag — fra hosting til hvordan AI tar beslutninger. Her er det vi faktisk har på plass i dag.

Sist oppdatert: 2026-05-09

Infrastruktur

Hvor data ligger

Plattformen driftes på anerkjent skyinfrastruktur i EU. All trafikk er TLS-kryptert, og data lagres kryptert i hvile.

EU-hosting

All lagring av data og filer skjer innenfor EU. Primærdata overføres ikke ut av EU/EØS.

Kryptering

TLS 1.2+ i transitt og AES-256 i hvile. De mest sensitive personopplysningene krypteres i tillegg med et eget nøkkellag.

Backup

Automatiske, krypterte backups tas daglig, med mulighet for gjenoppretting til et gitt tidspunkt.

Tilgangskontroll

Hvem som ser hva

Tilgang er strengt avgrenset per kunde. Isolasjonen testes automatisk for å fange avvik før de når produksjon.

Tilgangskontroll på rad-nivå

All data er beskyttet med tilgangsregler helt ned på rad-nivå. De mest sensitive dataene er utilgjengelige for vanlige brukere og håndteres kun av systemet selv.

Isolasjon mellom kunder

Data fra én kunde er isolert fra andre. Automatiske tester verifiserer at all tilgang er korrekt autentisert før ny kode settes i produksjon.

Totrinnsbekreftelse

Brukere kan aktivere totrinnsbekreftelse via en autentiseringsapp, med gjenopprettingskoder som sikkerhetskopi.

Sikker fillagring

CV-er og andre filer lagres privat. Tilgang krever gyldig medlemskap, og filer kan ikke nås på tvers av kunder.

AI-styring

Ansvarlig AI i praksis

AI lager rapporter og anbefalinger til rekrutterere. Endelige beslutninger om kandidater tas av mennesker, ikke av modellen.

AI Kill Switch

Hver workspace kan deaktivere AI-funksjoner umiddelbart. Kjernefunksjoner som matching, screening og CV-parsing respekterer flagget i dag; resten gates fortløpende.

Risk register

Vi har et internt rammeverk for å klassifisere hver AI-funksjon etter EU AI Act-kategori og dokumentere risiko, mitigeringer og status.

Bias-overvåking

Et internt dashboard måler seleksjonsrater for kjønn og aldersgrupper med Disparate Impact Ratio (4/5-regelen). En daglig kontroll varsler workspace-admin per e-post og i appen når terskelen brytes.

Dispute-mekanisme

Kandidater kan bestride enhver AI-vurdering. Saken settes på vent og sendes til menneskelig gjennomgang før den løses.

Audit og transparens

Logging og innsyn

Vi logger handlinger som har sikkerhets- eller persondatabetydning, og kandidater ser hva de blir vurdert mot.

Uforanderlig audit-logg

Administrative handlinger og privilegert tilgang logges i en uforanderlig logg som verken kan endres eller slettes i ettertid.

AI-bruksloggføring

All AI-bruk logges per kunde og brukes til kostnadskontroll og avviksdeteksjon.

Innsyn for kandidaten

Kandidater ser hvilke kriterier (must/nice-to-have) de er vurdert mot og hvorfor systemet anbefaler det det gjør. Matching-rapporten er ikke en black box.

Ærlighet

Hva vi ikke har — ennå

Vi vil heller være ærlige enn imponerende. Her er begrensninger du bør kjenne til:

  • Vi er ikke SOC 2- eller ISO 27001-sertifisert. Vi følger prinsippene, men har ikke betalt for ekstern revisjon ennå.

  • Vi har ikke et 24/7 sikkerhetsoperasjonssenter. Hendelser håndteres av kjernen i teamet på arbeidstid; alvorlige saker eskaleres umiddelbart.

  • Vi planlegger SOC 2 Type II-prosess i 2027 og ser på ISO 27001-sertifisering parallelt.

Kontakt

Sikkerhetsspørsmål eller hendelser

Mistanke om sårbarhet eller pågående sikkerhetshendelse? Send en e-post til sikkerhet@rekora.no

PersonvernVilkår