Hoppa till innehållet
Säkerhet och regelefterlevnad

Vi ber inte om en enda öppning i er brandvägg

VeraVox kräver ingen integration mot era verksamhetssystem, ingen inkommande trafik och ingen handpåläggning från IT för att komma igång.

Kortversionen

En överblick på vår säkerhet

Ingen integration

Inga obligatoriska kopplingar mot Combine, Treserva eller andra verksamhetssystem. Handläggaren granskar underlaget och för själv över det. En felaktighet i ett AI-utkast kan därför aldrig spridas automatiskt vidare i era system.

Ingen data lämnar Sverige

All lagring sker i svenska datacenter. Ägarskap och drift ligger under EU- och EES-rätt. Ingen leverantör utanför EU eller EES kan komma åt personuppgifter, och infrastrukturleverantören ser enbart krypterad data.

Ni kan ta över driften

Applikationen är paketerad som containrar, databasen inkluderad. Multitenant hos oss, dedikerat kluster hos oss, eller självhostat hos er. Samma tekniska kontroller i alla tre modellerna.

AI:n fattar inga beslut

Varje utkast är redigerbart och kopplat till transkriptet med klickbar tidsstämpel. Handläggaren granskar, äger och bär ansvaret. Det finns ingen automatiserad väg från AI-utdata till myndighetsbeslut.

Underlaget finns redan

Personuppgiftsbiträdesavtal, attestation enligt Cyber Resilience Act och stöd för konsekvensbedömning bifogas redan med offerten. SBOM, pentestrapport och skriftlig bekräftelse på dataresidens lämnas inom fem arbetsdagar.

Anonymisering vid export

Vid kopiering och export körs obligatorisk anonymisering. Namn, adresser och telefonnummer ersätts med taggar. Anonymiseringen är en del av exportvägen, inte en inställning som går att stänga av.

Vad tjänsten kräver av er

Kraven på IT-avdelningen

OmrådeKrav
NätverkUtgående HTTPS över TLS 1.3. Inga inkommande öppningar, inga VPN-tunnlar, inga fasta IP-adresser. Tjänsten exponerar HTTPS på en enda domän och inga andra portar.
KlienterMobil för inspelning i rummet, webbläsare för arbetsytan vid skrivbordet. Ingen agent, ingen lokal installation, ingen MDM-profil.
IdentitetValfritt. Inloggning kan kopplas till kommunens katalogtjänst via SAML eller OIDC. Direktinloggning finns som alternativ i pilotläge.
IntegrationIngen. Inga API:er, inga schemalagda jobb, inga filflöden mot era system.
DriftErt val: hos oss i delat eller dedikerat kluster, eller hos er. Vid självhostad drift står vi för uppdateringar och stöd, ni för dataresidensen.
Er insatsEtt tekniskt godkännande.
Kryptering och gallring

Hur uppgifterna skyddas och när de försvinner

I transit används TLS 1.3. Äldre protokoll accepteras inte. I vila används AES-256-GCM för databas och ljudfiler. Känsliga fält krypteras på applikationsnivå med nycklar som är specifika för varje kommun, vilket innebär att en kommuns data inte går att läsa med en annan kommuns nyckel. Nycklarna förvaras åtskilt från driftmiljön och rutiner för nyckelbyte är dokumenterade.

Förinställda gallringstider följer den lagstadgade utredningstiden om fyra månader. Kommunen kan sätta kortare tider, anpassa dem efter sina egna gallringsrutiner och när som helst utlösa omedelbar radering av enskilda möten eller av hela sin miljö.

Vid normal drift har vår drift- och utvecklingspersonal ingen åtkomst till ljud, transkript eller utkast. Felsökning i en kommuns miljö kräver kommunens skriftliga godkännande och loggas.

Vem som har byggt det

Säkerheten är byggd av någon som håller på med säkerhet

Johan Deckmar är teknisk medgrundare och systemarkitekt i VeraVox. Med en bakgrund som civilingenjör i datateknik - följt av 20 år som full-stack utvecklare, moln-arkitekt och CTO - är han nu grundare av Applied AI Sweden.

Han har skrivit om praktisk kryptering och certifikathantering sedan tidigt 2010-tal, och driver i dag utvecklingen av en tjänst som med automatiserade attackförsök letar sårbarheter i mjukvarubolags egen kod och omsätter dem i verifierade rättningar. Samma sätt att tänka ligger bakom arkitekturen i VeraVox.

I VeraVox ansvarar han för arkitekturen, krypteringen, driften och datasäkerheten, och för att de tekniska valen går att redovisa för en granskare. Säkerhet är alltså inte en kravlista som lagts på i efterhand, utan utgångspunkten för hur tjänsten är byggd.

Tekniska frågor besvaras direkt av honom, på johan.deckmar@veravox.se. Ni behöver inte gå via en säljare för att få svar.

Juridiken

Rättslig grund, AI-förordningen och gränsen mot myndighetsutövning

I april 2026 publicerade Integritetsskyddsmyndigheten en rapport från sin innovationssandlåda tillsammans med Kalmar kommun. Myndigheten bedömer att det finns rättslig grund för AI-baserad transkribering i socialtjänsten enligt artikel 6.1 c och e, med stöd för känsliga personuppgifter i artikel 9.2 h, och att transkribering och sammanfattning inte utgör automatiserat beslutsfattande. Rapporten är vägledning och inte ett bindande beslut, och den prövade en annan leverantörs tjänst.

Villkoren som ställs upp handlar om mänsklig kontroll, utbildning, tillräcklig tid för granskning och tydliga rutiner för gallring, kryptering och behörighetshantering. Det är de villkoren VeraVox är byggt kring.

Kärnfunktionen, dokumentationsstöd, bedöms falla under undantaget för förberedande uppgifter i artikel 6.3 i AI-förordningen. Enskilda funktioner kan bedömas strängare än så, och de bygger vi efter högriskkraven redan från start, med mänsklig tillsyn, loggning och teknisk dokumentation, i väntan på extern juridisk bekräftelse.

Gränsen mot myndighetsutövning är den viktigaste designprincipen i produkten. VeraVox väger aldrig samman risk till en nivå, drar inga slutsatser och lämnar inga förslag på beslut. Verktyget kan visa att en risk- eller skyddsfaktor nämnts och var i samtalet, men sammanvägningen gör handläggaren.

Fast track

Är du dataskyddsombud eller jurist?

Implementation av AI-tjänster i kommunal regi kräver transparens. En sammanfattning av arkitekturen, med en innehållsförteckning över samtliga handlingar, skickar vi direkt på förfrågan, även om ni ännu inte vet om ni vill köpa något. Det fullständiga underlaget finns samlat på er egen VeraVox-sida, som ni får tillgång till efter att vi verifierat vem ni är.

  • Stöd för konsekvensbedömning enligt artikel 35 GDPR
  • Personuppgiftsbiträdesavtal enligt artikel 28 GDPR
  • Databehandlaravtal för underbiträdet Applied AI Sweden AB
  • Cybersecurity attestation enligt förordning (EU) 2024/2847, Cyber Resilience Act
  • SBOM, pentestrapport och skriftlig bekräftelse på dataresidens, inom fem arbetsdagar

Börja med sammanfattningen

Den skickar vi direkt, utan att ni behöver boka något. Hela underlaget öppnas på er egen VeraVox-sida när vi vet vilka vi lämnar ut det till. Har ni frågor på materialet svarar vi själva.