sikkerhet

Garantier som håndheves

Personvern og suverenitet er bygget inn i plattformen. Denne siden samler hva som gjelder, hvordan det håndheves, og hvor grensene faktisk går.

Datasenter i Norgezero-knowledge som standardingen passord

Du velger hvor mye som logges — per app

Hver app deklarerer sin posture i manifestet, og plattformen håndhever valget:

zero-knowledge (standard)

Det finnes ingen loggvei for innhold. Konsollutdata forkastes i kjøretiden, og logg-uthenting svarer 403 per kontrakt. Privat som standard — for hobby-appen like mye som for helsedata. Hvordan garantien er bygget →

audit

En append-only, hash-kjedet hendelseslogg av appens egen konsoll-output — aldri forespørselskropper. Manipulasjonsbevisbar og lagret i Norge, for apper som trenger etterprøvbarhet (Normen/compliance). Om revisjonssporet →

Ingen av posturene logger innholdet i forespørsler og svar. Det er ikke en innstilling som kan skrus på — det bryter garantien selv i debug.

Alt kjører i Norge

All kode, data, prosessering, logging og backup kjører fysisk i et sikret datasenter i Norge. Replikering krysser aldri landegrenser, og ingen komponent ligger utenfor Norge — heller ikke midlertidig. Garantien håndheves teknisk: dataresidens i én norsk celle, default-deny nettverkspolicy og en signert vertsprofil.

Hemmeligheter er write-only: de kan settes og roteres, men aldri leses ut igjen — håndhevet i plattformens tilgangslag. Kundekode kjører i sandkasse med eksplisitt utgående allowlist. Hele suverenitetsbildet →

Én norsk innlogging — uten passord

nysky ID er innloggingen til hele plattformen: passkey (Face ID, fingeravtrykk eller skjermlås) for daglig bruk, og Vipps for å bekrefte at kontoen er din. Ingen passord, ingen engangskoder på e-post — og ingen bakluke: Vipps er eneste gjenopprettingsvei.

Appene dine kan bruke den samme identiteten: sett appen bak nysky ID-innlogging i manifestet, uten én linje auth-kode.

Ett unntak — ført åpent

Ett deklarert unntak finnes fra residensgarantien: transaksjonell varslings-e-post (kvitteringer, varsler) kan videreformidles av en underleverandør utenfor EØS. Unntaket gjelder kun e-postmeldingene selv — aldri applikasjonsdataene dine — og er ført åpent i databehandleravtalens punkt 6.2. Egen norsk e-postinfrastruktur er under oppsett og fjerner unntaket.

Samme åpenhet i språket: revisjonsloggen kalles manipulasjonsbevisbar — enhver endring i ettertid kan oppdages — men ikke «uforanderlig», for den er ikke beskyttet med object-lock eller ekstern tidsforankring. Avtalene sier det samme som markedsføringen. Om databehandleravtalen →

Grensene

  • Teknisk metadata finnes. Tidspunkt, endepunkt, statuskode og volum logges — det er det som driver drift, sikkerhet og fakturering. Innhold gjør det aldri.
  • E-postunntaket er ikke lukket ennå. Varslings-e-post kan gå via leverandør utenfor EØS til norsk mailinfrastruktur er oppe. Innlogging med passkey sender ingen e-post.
  • STRENGT_FORTROLIG avvises. Plattformcellen dekker soner til og med FORTROLIG; den strengeste sonen krever selvhostet kjerne.
  • Det du selv limer inn i en AI-samtale behandles hos AI-leverandøren din — utenfor våre garantier.

Alt kjører i et sikret datasenter i Norge — replikering krysser aldri landegrenser.

Zero-knowledge er standard: det finnes ingen loggvei for innhold i appene dine.

Audit-posture gir en hash-kjedet, manipulasjonsbevisbar hendelseslogg i Norge.

nysky ID er passkey-først — ingen passord, ingen bakluke.

Gå dypere