Juridisk · 3 av 3
Sikkerhet.
Hvordan vi faktisk beskytter dataene dine — og hva som ennå ikke er ferdig. Vi skriver begge deler.
Sist oppdatertKOVA · Nordic Creative OS
Kort fortalt5 punkter · 30 sekunder
Hvis du bare leser én ting:
- Databasen ligger i EU. PostgreSQL hos Supabase, på en EU-region.
- Alt er kryptert. TLS 1.2+ i transitt, AES-256 i hvile. HTTPS håndheves for all trafikk.
- Radnivåsikkerhet (RLS) er under utrulling. Vi sier det som det er: arbeidet pågår, det er ikke ferdig.
- Nøkler ligger aldri i kildekoden. Alle hemmeligheter er miljøvariabler.
- Fant du et hull? Skriv til post@nordiccreative.no. Vi svarer normalt innen 48 timer.
Innhold — 6 seksjoner
Infrastruktur og hosting
KOVA kjører på en moderne, sikker infrastruktur:
- Vercel — hosting med automatisk SSL/TLS-kryptering, DDoS-beskyttelse og global CDN-distribusjon.
- Supabase — PostgreSQL-database hostet i EU. Radnivåsikkerhet (RLS) er under utrulling på tabellene — hardening pågår.
- Edge Network — alle forespørsler serveres via Vercels edge-nettverk med automatisk HTTPS.
Autentisering og tilgangskontroll
Vi bruker flere mekanismer for å sikre at kun autoriserte brukere har tilgang:
- Supabase Auth — sikker autentisering med e-post/passord og magisk lenke. Tokens håndteres sikkert.
- Row Level Security — RLS-policyer rulles ut på databasetabellene slik at brukere kun ser data de har tilgang til. Arbeidet pågår.
- Rollebasert tilgang — team-medlemmer får tildelt roller (admin, medlem) som styrer hva de kan gjøre.
- Invitasjonsbasert onboarding — nye brukere legges til via sikre invitasjonslenker med engangstokens.
Datakryptering
All data er kryptert både i transitt og i hvile:
- I transitt: TLS 1.2+ kryptering på alle forbindelser. HTTPS er påkrevd.
- I hvile: AES-256 kryptering på databasenivå via Supabase.
- API-nøkler: alle nøkler og hemmeligheter lagres som miljøvariabler, aldri i kildekoden.
AI og databehandling
AI-funksjonaliteten bruker flere leverandører: Groq (primær), OpenRouter (reserve), Anthropic og Mistral. Meldingen din sendes til den leverandøren som skal svare.
- Vi trener ingen egne modeller på dataene dine. Det kan vi stå inne for.Ingen treningsjobber på brukerinnhold, noe sted i systemet
- Leverandørene behandler meldingene under sine egne API-vilkår. Vi påstår ikke noe på deres vegne.Anthropic trener ikke på API-data iht. sine API-vilkår
- API-nøklene er våre, ikke dine. Du trenger ikke oppgi egne nøkler for å bruke assistenten.
Hva som sendes hvor, hvor lenge det ligger, og hvem som ser det — står trykt i datakvitteringen på personvernsiden.
Overvåking og hendelseshåndtering
Vi har etablert prosesser for å oppdage og håndtere sikkerhetshendelser:
- Sentry — feil og krasj rapporteres automatisk, slik at vi ser dem før du melder fra.
- Vercel Analytics og Speed Insights — anonymisert ytelses- og bruksovervåking.
- Automatiske varsler ved uvanlig aktivitet.
- Regelmessig gjennomgang av tilgangslogger.
- Oppdateringer og sikkerhetsfikser distribueres løpende via CI/CD.
Rapportere sikkerhetsproblemer
Har du oppdaget en sårbarhet eller et sikkerhetsproblem? Vi setter pris på ansvarlig rapportering.
- Sikkerhets-e-post
- post@nordiccreative.no
- Responstid
- Normalt ≤ 48 timer
Vi ber om at du gir oss rimelig tid til å utbedre problemet før eventuell offentliggjøring.
Sist oppdatert 15.07.2026 · KOVA · BergenPersonvern →Vilkår →