Juridisk · 3 av 3

Sikkerhet.

Hvordan vi faktisk beskytter dataene dine — og hva som ennå ikke er ferdig. Vi skriver begge deler.

Sist oppdatertKOVA · Nordic Creative OS

Kort fortalt5 punkter · 30 sekunder

Hvis du bare leser én ting:

  • Databasen ligger i EU. PostgreSQL hos Supabase, på en EU-region.
  • Alt er kryptert. TLS 1.2+ i transitt, AES-256 i hvile. HTTPS håndheves for all trafikk.
  • Radnivåsikkerhet (RLS) er under utrulling. Vi sier det som det er: arbeidet pågår, det er ikke ferdig.
  • Nøkler ligger aldri i kildekoden. Alle hemmeligheter er miljøvariabler.
  • Fant du et hull? Skriv til post@nordiccreative.no. Vi svarer normalt innen 48 timer.
Innhold — 6 seksjoner
  1. Infrastruktur og hosting
  2. Autentisering og tilgang
  3. Datakryptering
  4. AI og databehandling
  5. Overvåking og hendelser
  6. Rapportere sårbarheter

Infrastruktur og hosting

KOVA kjører på en moderne, sikker infrastruktur:

  • Vercel — hosting med automatisk SSL/TLS-kryptering, DDoS-beskyttelse og global CDN-distribusjon.
  • Supabase — PostgreSQL-database hostet i EU. Radnivåsikkerhet (RLS) er under utrulling på tabellene — hardening pågår.
  • Edge Network — alle forespørsler serveres via Vercels edge-nettverk med automatisk HTTPS.

Autentisering og tilgangskontroll

Vi bruker flere mekanismer for å sikre at kun autoriserte brukere har tilgang:

  • Supabase Auth — sikker autentisering med e-post/passord og magisk lenke. Tokens håndteres sikkert.
  • Row Level Security — RLS-policyer rulles ut på databasetabellene slik at brukere kun ser data de har tilgang til. Arbeidet pågår.
  • Rollebasert tilgang — team-medlemmer får tildelt roller (admin, medlem) som styrer hva de kan gjøre.
  • Invitasjonsbasert onboarding — nye brukere legges til via sikre invitasjonslenker med engangstokens.

Datakryptering

All data er kryptert både i transitt og i hvile:

  • I transitt: TLS 1.2+ kryptering på alle forbindelser. HTTPS er påkrevd.
  • I hvile: AES-256 kryptering på databasenivå via Supabase.
  • API-nøkler: alle nøkler og hemmeligheter lagres som miljøvariabler, aldri i kildekoden.

AI og databehandling

AI-funksjonaliteten bruker flere leverandører: Groq (primær), OpenRouter (reserve), Anthropic og Mistral. Meldingen din sendes til den leverandøren som skal svare.

  • Vi trener ingen egne modeller på dataene dine. Det kan vi stå inne for.Ingen treningsjobber på brukerinnhold, noe sted i systemet
  • Leverandørene behandler meldingene under sine egne API-vilkår. Vi påstår ikke noe på deres vegne.Anthropic trener ikke på API-data iht. sine API-vilkår
  • API-nøklene er våre, ikke dine. Du trenger ikke oppgi egne nøkler for å bruke assistenten.

Hva som sendes hvor, hvor lenge det ligger, og hvem som ser det — står trykt i datakvitteringenpersonvernsiden.

Overvåking og hendelseshåndtering

Vi har etablert prosesser for å oppdage og håndtere sikkerhetshendelser:

  • Sentry — feil og krasj rapporteres automatisk, slik at vi ser dem før du melder fra.
  • Vercel Analytics og Speed Insights — anonymisert ytelses- og bruksovervåking.
  • Automatiske varsler ved uvanlig aktivitet.
  • Regelmessig gjennomgang av tilgangslogger.
  • Oppdateringer og sikkerhetsfikser distribueres løpende via CI/CD.

Rapportere sikkerhetsproblemer

Har du oppdaget en sårbarhet eller et sikkerhetsproblem? Vi setter pris på ansvarlig rapportering.

Sikkerhets-e-post
post@nordiccreative.no
Responstid
Normalt ≤ 48 timer

Vi ber om at du gir oss rimelig tid til å utbedre problemet før eventuell offentliggjøring.

Sist oppdatert 15.07.2026 · KOVA · BergenPersonvernVilkår