nysky

Plattformen: garantier og grenser

Én side, hele sannheten. Det vi garanterer håndheves teknisk i plattformen — og der en garanti har en grense, står grensen her.

Bygger du med AI? Dataene bygger aldri med

Garanti (agent-blindheten): flatene AI-agenter bruker mot nysky (MCP-broen, agent-API-ene) returnerer aldri innholdet i dine datastores eller filer — kun konfigurasjon, kode, struktur og aggregater. Agenten din ser oppskriften, aldri gjestelisten. Håndhevet i kode og verifisert av tester.

Grense: det du selv limer inn i en AI-samtale, eller henter ut og deler, behandles hos AI-leverandøren din — utenfor våre garantier (se også godkjenningssiden når du kobler til en agent).

Hvor data bor

Garanti: all kode, data, prosessering, logging og backup kjører fysisk i Norge. Replikering krysser aldri landegrenser.

Grense: transaksjonelle varsler på e-post (kvitteringer, sikkerhetsvarsler, dvale-varsler) kan i dag relayes via underleverandør utenfor EØS; innlogging med passkey/Vipps sender ingen e-post. Egen norsk e-postinfrastruktur er besluttet og bygges når registrar-tilgangen er på plass — denne siden oppdateres når det er lukket.

Hva vi kan se

Garanti: i zero-knowledge-modus logges innholdet i forespørsler til appene dine aldri — det finnes ingen logg-sidecar, og logg-uthenting svarer 403 per kontrakt. Garantien håndheves i plattformen, ikke i appkoden.

Grense: teknisk metadata (tidspunkt, endepunkt, statuskode, volum) finnes — det er den som driver drift, sikkerhet og fakturering.

Meldinger (kommende styringsverktøy)

Garanti: gruppe- og direktemeldinger er ende-til-ende- kryptert (MLS, RFC 9420) — serveren ser kun kryptotekst, og fjernes et medlem roteres gruppenøkkelen før neste melding.

Grenser: metadata (hvem som snakker med hvem, når, gruppestørrelse) er synlig for tjenesten. Mister du alle enhetene dine uten gjenopprettingsnøkkel, gjenoppretter identitetsløsningen hvem du er og hva du er medlem av — men ikke gammel meldingshistorikk.

Isolasjon og integritet

All kundekode kjører i sandkasse (gVisor) med nettverks-default-deny og eksplisitt utgående allowlist. Administrative handlinger skrives til en append-only, hash-kjedet logg som ikke kan omskrives stille. Identitetskjernen kjører med synkron replikering — null datatap ved maskinkrasj.

Soner

Apper deklarerer sone (ÅPEN < INTERN < FORTROLIG < STRENGT_FORTROLIG). Plattformcellen dekker til og med FORTROLIG. Grense: STRENGT_FORTROLIG avvises ved deploy — den sonen krever hjemmekjerne (selvhostet).

Backup og gjenoppretting

Daglig backup i Norge + gjenopprettingsdrill med målt tid (sist: fullstendig gjenoppretting verifisert på under ett minutt på dagens datamengde; gjentas kvartalsvis). Grense: gjenoppretting av enkeltobjekter i lagringsbøtter er volumnivå i dag; objektversjonering finnes som tilvalg.

Skalering og status

Statsløse lag skalerer automatisk; datalaget lover bevisst ett trinn mindre (én node + verifisert backup i dag, høy tilgjengelighet på identitetskjernen (CloudNativePG med automatisk failover)). Driftsstatus og tjenestenivåmål: status.nysky.app. Grense: statussiden bor i samme celle som plattformen i v0 — ved totalt cellebortfall er også den nede.

Se også om nysky, salgsvilkår og endringsloggen.