Sikkerhet og tillit aiseek.no

Sikkerhet og tillit

Sikkerhet og tilgang

FDV-tjenesten kjører på Google Cloud, som blant annet har ISO 27001, ISO 27017, ISO 27018 og SOC 2. Sertifiseringene dekker Googles plattform, ikke hvordan vi setter opp og drifter tjenesten. Det forklarer vi her: innlogging og tilgang, kryptering og nøkler, skadelige filer, logging, sikker utvikling og sikkerhetshendelser. Tilgang gis per prosjekt og kontrolleres ved hver forespørsel.

Vi leverer FDV-tjenesten på fdv.aiseek.no til kunder med avtale, og forpliktelsene våre står i kundeavtalen og databehandleravtalen. En pilot kjører på tjenesten slik den er i dag, og forskjellene fra en kundeavtale står i svaret om pilot.

Hvordan logger vi inn, og kan vi bruke vår egen SSO?

Ja, dere kan logge inn med virksomhetens egen Entra ID (SSO). Uten SSO logger brukerne inn med Google-konto, Microsoft-konto for jobb eller skole eller e-post og passord, og kontoer med e-post og passord må bruke flerfaktorautentisering (MFA).

Dette gjør dere

  • Vil dere bruke SSO, la IT-avdelingen registrere en app for AISeek i Entra ID og sende oss opplysningene vi trenger. Resten setter vi opp.
  • Med SSO: gi eksterne deltakere, som underentreprenører, en konto i deres Entra ID, for eksempel som gjest.
  • Inviter hver person til prosjektet. Innlogging alene gir ikke tilgang, og tilgangen gjelder bare når e-postadressen er bekreftet.

Detaljer

Med SSO bruker dere FDV på en egen adresse der bare kontoer i deres Entra ID kan logge inn, og innloggingen skjer via auth.aiseek.no. Deres egne regler for MFA og betinget tilgang gjelder ved innlogging. SSO-oppsettet ber bare om e-postadresse og grunnleggende profilopplysninger, ikke om tilgang til katalogen deres. SSO er tilgjengelig for Entra ID, ikke for andre identitetsleverandører.

Innloggingen håndteres av Auth0 (Okta) i EU-region. AISeek lagrer ingen passord; passord for kontoer med e-post og passord håndteres av Auth0.

På den vanlige adressen fdv.aiseek.no kan hvem som helst opprette en konto, og alle med en bekreftet e-postadresse kan opprette egne prosjekter. Slike prosjekter styres av den som oppretter dem, ikke av virksomheten.

Les mer: Kan vi kreve MFA? · Roller og rettigheter · Underleverandører

Sist oppdatert 27.09.2026

Kan vi kreve flerfaktorautentisering (MFA)?

Ja, med SSO mot deres egen Entra ID bestemmer dere selv kravene til MFA og betinget tilgang. Kontoer med e-post og passord må alltid bruke MFA.

Dette gjør dere

  • Med SSO: still kravene til MFA og betinget tilgang i Entra ID.
  • Uten SSO: logger brukerne inn med jobbkontoer i deres eget Microsoft- eller Google-miljø, still MFA-kravet der.

Detaljer

Logger brukerne inn med en Google-konto eller Microsoft-konto uten SSO, gjelder MFA-reglene for den kontoen. AISeek kan ikke se om en slik innlogging brukte MFA.

MFA styres der brukerne logger inn, ikke i en egen innstilling i FDV.

Les mer: Innloggingsmetoder og SSO

Sist oppdatert 27.09.2026

Hvilke roller og rettigheter finnes?

Tilgang gis per prosjekt, og hvert medlem har én av fire roller: Eier, Redigerer, Opplaster eller Leser. Rollen avgjør hva personen kan se og gjøre, og den kontrolleres ved hver forespørsel.

Dette gjør dere

  • Inviter hver person til prosjektet med den rollen vedkommende trenger.
  • Gi eksterne leverandører rollen Opplaster når de bare skal se sine egne dokumenter.
  • Fjern medlemmer som ikke lenger skal ha tilgang.

Detaljer

Dere tildeler roller prosjekt for prosjekt. Det finnes ingen roller som gjelder for hele virksomheten eller for enkeltdokumenter.

Dere styrer selv hvem som er medlem. En eier kan invitere, endre og fjerne alle medlemmer, også ansatte i AISeek. En redigerer kan invitere lesere, opplastere og redigerere, men bare en eier kan gjøre noen til eier, og en redigerer kan ikke endre eller fjerne en eier. Et prosjekt må alltid ha minst én eier.

Les mer: Hva eksterne entreprenører og leverandører ser · Når en bruker slutter

Sist oppdatert 27.09.2026

Roller og rettigheter per prosjekt

Tilgang eller handlingEierRedigererOpplasterLeser
Se prosjektets grunnopplysninger og medlemslistenJaJaJaJa
Se dokumenter og analyserAlleAlleBare egneAlle
Laste ned dokumenter og eksportere ZIPAlleAlleBare egneAlle
Se rapporterJaJaBare for egne dokumenterJa, med mindre eieren har slått det av
Se mangelrapportenJaJaNeiJa, med mindre eieren har slått det av
Laste opp dokumenterJaJaJaNei
Redigere klassifisering, TFM, systemadresseliste og prosjektinnstillingerJaJaNeiNei
Starte mangelanalyseJaJaNeiNei
Slette opplastingerAlleEgneEgneNei
Slette enkeltdokumenterJaBare dokumenter som er holdt tilbakeNeiNei
Invitere, endre og fjerne medlemmerJa, alle medlemmer og rollerJa, men ikke gjøre noen til eier eller endre eller fjerne en eierNeiNei
Se aktivitetsloggenHele loggenDokumenthendelser og egne nedlastinger og eksporterEgne dokumenter og egne nedlastinger og eksporterDokumenthendelser og egne nedlastinger og eksporter
Bestemme om lesere kan se rapporterJaNeiNeiNei
Arkivere eller slette prosjektetJaNeiNeiNei

Et prosjekt må alltid ha minst én eier. AISeek har ingen brukere i prosjektene deres som dere ikke selv kan fjerne.

Hvordan holdes kunder og prosjekter atskilt?

FDV kjører i et eget Google Cloud-prosjekt, atskilt fra AISeeks andre tjenester. Innenfor FDV holdes kunder og prosjekter atskilt med tilgangskontroll ved hver forespørsel.

Detaljer

Alle kunder bruker den samme FDV-plattformen. Skillet mellom kundene er logisk, ikke fysisk: dokumentene ligger i felles lagring og en felles søkeindeks, og holdes atskilt av tilgangskontroll og filtre.

Hvert prosjekt har egne medlemmer. Den som ikke er medlem, får ikke bekreftet at prosjektet finnes. Søk, TFM-forslag, mangelanalyse og gjenbruk av lagrede KI-resultater avgrenses til prosjektet.

Nettleseren får aldri tilgangsnøkler til lagringen. Opplasting og nedlasting går enten gjennom tjenesten eller via tidsbegrensede lenker som tjenesten lager for den enkelte forespørselen, etter at tilgangen er kontrollert. Tilgangsreglene testes automatisk for hver rolle.

Tilgangskontrollen gjelder tilgang gjennom tjenesten, ikke den tekniske tilgangen driftsansvarlige i AISeek har til plattformen.

Les mer: Roller og rettigheter · Kan våre data påvirke andre kunders resultater? · Ansattes tilgang

Sist oppdatert 27.09.2026

Hva ser eksterne entreprenører og leverandører?

Det avhenger av rollen dere gir hver person. En opplaster ser bare dokumentene vedkommende selv har lastet opp, analysene av dem og en rapport som bare gjelder disse dokumentene.

Dette gjør dere

  • Gi eksterne entreprenører og leverandører rollen Opplaster når de bare skal levere dokumentasjon.

Detaljer

Opplasteren ser ikke andres dokumenter, filnavn eller vurderinger, heller ikke det kolleger i samme firma har lastet opp. Opplasteren ser heller ikke mangelrapporten eller systemadresselisten og kan ikke endre prosjektinnstillingene, men ser prosjektets navn og grunnopplysninger.

Alle medlemmer, også opplastere og lesere, ser medlemslisten med navn, e-postadresse, rolle og eventuelt profilbilde.

Får en ekstern part rollen Leser eller Redigerer, ser den hele prosjektet.

I aktivitetsloggen ser en opplaster bare hendelser for egne dokumenter og egne nedlastinger og eksporter.

Les mer: Roller og rettigheter

Sist oppdatert 27.09.2026

Hva skjer når en bruker slutter eller skal miste tilgang?

Tilgangen stopper ved personens neste forespørsel etter at en eier eller redigerer har fjernet vedkommende fra prosjektet, også om vedkommende fortsatt er innlogget.

Dette gjør dere

  • Er personen eneste eier av et prosjekt, la vedkommende gjøre en annen til eier før tilgangen fjernes. Bare en eier kan gjøre noen til eier.
  • Fjern personen fra hvert prosjekt vedkommende er medlem av eller invitert til. En invitasjon utløper ikke av seg selv og gjelder til den fjernes.
  • Deaktiver i tillegg brukeren hos dere, for eksempel i Entra ID.

Detaljer

Å deaktivere brukeren hos dere stopper nye innlogginger med den kontoen, men ikke en innloggingsøkt som allerede er åpen. Økten varer til den utløper: etter 12 timer uten aktivitet og senest 7 dager etter innlogging. Medlemskapet i prosjektene gjelder til personen er fjernet.

En eier kan bare fjernes av en eier, og et prosjekt må alltid ha minst én eier.

Nedlastingslenker som allerede er laget, virker til de utløper: inntil 1 time for enkeltdokumenter og 1–4 timer for ZIP-eksport, avhengig av størrelsen. En nettleserfane som allerede er åpen, kan vise data som var lastet inn før personen ble fjernet. Filer som er lastet ned, er utenfor tjenestens kontroll.

Les mer: Roller og rettigheter · Deling uten konto

Sist oppdatert 27.09.2026

Når tilgangen stopper

Tilgang eller lenkeNår tilgangen opphører
Tilgang til prosjektetVed personens neste forespørsel etter at en eier eller redigerer har fjernet personen
InnloggingsøktEtter 12 timer uten aktivitet, senest 7 dager etter innlogging
Konto deaktivert hos dereStopper nye innlogginger med kontoen, men ikke en økt som allerede er åpen. Medlemskapet i prosjektene gjelder til personen er fjernet
Eier som skal fjernesKan bare fjernes av en eier. Et prosjekt må alltid ha minst én eier
Nedlastingslenke til et dokumentInntil 1 time etter at lenken ble laget
Nedlastingslenke til en ZIP-eksport1–4 timer etter at lenken ble laget, avhengig av størrelsen
Invitasjon som ikke er tatt i brukUtløper ikke. Gjelder til den fjernes
Filer som allerede er lastet nedUtenfor tjenestens kontroll

Fjern personen fra hvert prosjekt i FDV i tillegg til å deaktivere kontoen hos dere.

Kan vi dele dokumenter med personer som ikke har konto?

Vil dere dele med noen utenfor, inviterer dere dem til prosjektet, for eksempel med rollen Leser. FDV har ingen delingslenker for personer uten konto.

Dette gjør dere

  • Inviter personen med den e-postadressen vedkommende skal logge inn med. Tilgangen gjelder bare når e-postadressen er bekreftet.
  • Velg rollen Leser når personen bare skal lese og laste ned dokumenter. En leser ser alle dokumentene i prosjektet.

Detaljer

«Del»-knappen kopierer bare adressen til siden, og mottakeren må være medlem av prosjektet for å åpne den.

Nedlastingslenker er et unntak. Når et medlem laster ned et dokument eller en ZIP-eksport, lager tjenesten som regel en tidsbegrenset lenke. Den virker uten innlogging for den som har lenken: inntil 1 time for enkeltdokumenter og 1–4 timer for ZIP-eksport, avhengig av størrelsen. Lenken kan ikke trekkes tilbake før den utløper.

Eieren ser i aktivitetsloggen hvem som har laget en nedlastingslenke, men ikke hvem som senere åpner lenken. Filer som er lastet ned, er utenfor tjenestens kontroll.

Les mer: Når en bruker slutter · Roller og rettigheter

Sist oppdatert 27.09.2026

Hvilke integrasjoner finnes, og hva får de tilgang til?

Dokumenter kommer inn i FDV bare når dere laster opp filer, mapper eller arkiver i nettleseren. FDV har ingen integrasjoner mot dokumentsystemer som SharePoint, OneDrive, Google Drive eller Dropbox.

Dette gjør dere

  • Last ned dokumentene fra dokumentsystemet deres, og last dem opp i prosjektet som filer, mapper eller arkiver (ZIP, RAR, 7Z).

Detaljer

Innlogging med Microsoft-konto ber bare om e-postadresse og grunnleggende profilopplysninger, som navn og profilbilde. FDV har ingen tilgang til e-post, filområder eller kataloger hos dere.

Tilgang til dokumentene i et prosjekt gis bare til personer, gjennom rollene i prosjektet.

Les mer: Innloggingsmetoder og SSO · Roller og rettigheter

Sist oppdatert 27.09.2026

Hvordan krypteres dataene våre under overføring og lagring?

All trafikk mellom nettleseren og fdv.aiseek.no er kryptert med TLS 1.2 eller nyere helt fram til Google Cloud, der tjenesten kjører, og ingen mellomledd dekrypterer den underveis. Data som lagres i Google Cloud, er kryptert med AES-256.

Detaljer

Trafikken går gjennom Google Clouds lastbalanserer med Cloud Armor, og tjenesten kan ikke nås utenom den.

Filer dere laster opp og ned, kan gå kryptert (HTTPS) direkte mellom nettleseren og Google Cloud Storage i EU. Blokkerer nettverket deres dette ved opplasting, går filen kryptert via fdv.aiseek.no i stedet. Dokumentinnhold sendes kryptert mellom tjenestene våre, til Googles lagrings- og KI-tjenester og til underleverandørene.

Filer, database, sikkerhetskopier og logger i Google Cloud er kryptert med AES-256 og nøkler som Google administrerer. Hvordan data krypteres hos andre underleverandører, for eksempel i søkeindeksen hos Elastic, følger leverandørens egne ordninger.

KI-modellen og konverteringstjenestene må lese dokumentene for å behandle dem. Kryptering betyr derfor ikke at ingen leverandør kan lese innholdet.

Les mer: Nøkler og hemmeligheter · Dokumentets vei fra opplasting til resultat

Sist oppdatert 27.09.2026

Hvordan forvaltes krypteringsnøkler og hemmeligheter, og kan vi bruke egne nøkler?

Krypteringsnøklene for data i Google Cloud administreres og roteres automatisk av Google. Kundestyrte krypteringsnøkler (CMEK/BYOK) støtter vi ikke.

Detaljer

Tjenestens egne passord, API-nøkler og andre hemmeligheter oppbevares i Google Secret Manager. Tilgang gis per tjeneste, og ellers har bare navngitte driftsansvarlige i AISeek tilgang. Hemmelighetene roteres etter en fast rutine.

Tjenestene leser og skriver dokumenter og data i Google Cloud med sin egen identitet, ikke med langlivede nøkler til tjenestekontoer.

Les mer: Kryptering · Ansattes tilgang

Sist oppdatert 27.09.2026

Hvordan sikres utviklingen av tjenesten, og brukes kundedata i utvikling eller i KI-baserte utviklingsverktøy?

Utvikling og produksjon er atskilt, og kundedata brukes ikke i utviklingsmiljøet. KI-baserte utviklingsverktøy har ikke tilgang til kundedata.

Detaljer

Kodeendringer går gjennom automatiske kontroller før de tas i bruk, blant annet sikkerhetsregler og skanning av avhengigheter mot kjente sårbarheter (OSV-databasen og npm audit). En endring som tar inn en ny kjent sårbarhet i en avhengighet, stoppes. Koden skannes også automatisk etter hemmeligheter som ikke skal ligge der, og oppdateringer av avhengigheter foreslås automatisk hver dag.

Les mer: Brukes dataene til andre formål? · Ansattes tilgang

Sist oppdatert 27.09.2026

Hva skjer hvis et dokument inneholder skjulte eller manipulerende instruksjoner til KI-en?

Vi behandler innholdet i opplastede dokumenter som ubekreftet materiale. KI-modellen har ingen verktøy, så et dokument kan ikke få den til å søke på internett, kjøre kode, sende e-post eller kalle andre tjenester.

Dette gjør dere

  • Kontroller hvert resultat mot dokumentet det er knyttet til. Dere kan åpne dokumentet ved siden av resultatet.
  • Overprøv klassifiseringer som er feil.
  • Kontroller forslag til nye systemadresser før dere bekrefter dem.

Detaljer

Instruksjonene til modellen holdes atskilt fra dokumentteksten. Svarene må følge et fast format som koden kontrollerer, for eksempel at en systemkode finnes i NS 3451:2022 før den brukes. Forslag til nye systemadresser må bekreftes av en person.

Risikoen er begrenset, ikke fjernet. Et dokument med skjulte instruksjoner kan påvirke sin egen klassifisering og vurdering, vurderinger i mangelrapporten der dokumentet brukes som kilde, og i noen tilfeller hvordan andre dokumenter i samme opplasting grupperes i TFM-registeret. Resultatene er KI-forslag.

Les mer: Bruker KI-en internett eller andre eksterne kilder? · Usikre og mangelfulle resultater

Sist oppdatert 27.09.2026

Hvordan håndteres skadelige filer, for eksempel virus eller farlige makroer?

Opplastede filer skannes for skadevare før de behandles, og en fil der det blir funnet skadevare, behandles ikke. Tjenesten tar dessuten bare imot bestemte filtyper, og opplastede filer åpnes aldri som programmer.

Detaljer

Dette gjør tjenesten også:

  • Arkiver (ZIP, RAR, 7Z) kontrolleres før utpakking, med grenser for antall filer og størrelse.
  • Arkiver inne i arkiver og krypterte filer i arkiver avvises.
  • E-postfiler pakkes bare ut ett nivå.
  • Makroer i Office-filer kjøres ikke av AISeek, og filene gjøres om til PDF før analyse.
  • Tegninger (DWG/DXF) gjøres om til PDF hos underleverandøren CloudConvert i EU.

Filer dere åpner fra tjenesten, leveres fra et eget lagringsdomene hos Google eller i en isolert sandkasse, slik at innholdet ikke kan kjøre skript i AISeek. Filtyper som kan inneholde skript, lastes ned i stedet for å vises i nettleseren.

Filer dere laster ned fra AISeek, er de samme filene som ble lastet opp, eller en PDF-versjon av dem. PDF-versjonen lages av den skannede filen. Ingen skanner finner all skadevare.

Les mer: Filtyper og begrensninger · Underleverandører

Sist oppdatert 27.09.2026

Hva logges, hvem kan se loggene, og kan vi etterprøve hvem som har gjort hva?

Hvert prosjekt har en aktivitetslogg som viser hvem som gjorde hva og når, og som ikke kan endres eller slettes i tjenesten. All teknisk tilgang til lagrede filer og databasen i Google Cloud logges i tillegg i en egen revisjonslogg.

Dette gjør dere

  • Eksporter aktivitetsloggen som CSV når dere trenger en kopi utenfor tjenesten. Alle medlemmer kan eksportere det de ser.

Detaljer

Aktivitetsloggen viser opplastinger, sletting, nye kjøringer, endret klassifisering, TFM-endringer, flytting, nedlastinger, eksporter og endringer i medlemmer og roller. Prosjekteier ser alle hendelser. Andre medlemmer ser hendelser for dokumentene de har tilgang til, og sine egne nedlastinger og eksporter.

CSV-filen har de nyeste hendelsene først og tar med opptil 20 000 hendelser. Er det flere, slutter filen med en rad som sier at eksporten er avkortet. Eksporten kan ikke avgrenses til en periode, så eldre hendelser ser dere i aktivitetsloggen i tjenesten, men dere kan ikke eksportere dem som CSV.

At noen bare ser på en analyse i tjenesten, registreres ikke. Aktivitetsloggen beholdes i 12 måneder etter at et prosjekt er slettet, som dokumentasjon på slettingen.

Når en driftsansvarlig i AISeek åpner filer eller databasen direkte i skyplattformen, logges det i en egen revisjonslogg i Google Cloud. Revisjonsloggen er ikke tilgjengelig i tjenesten, så slik tilgang vises ikke i aktivitetsloggen.

Tekniske logger oppbevares i EU: applikasjonslogger i 30 dager, forespørselslogger i 90 dager og revisjonslogger i 400 dager.

Les mer: Lagringstid per datatype · Hvem har endret eller godkjent et resultat? · Ansattes tilgang

Sist oppdatert 27.09.2026

Hvordan håndteres sikkerhetshendelser og sårbarheter, og når blir vi varslet?

Ved en sikkerhetshendelse som berører deres data, varsler vi dere uten ugrunnet opphold og senest 48 timer etter at vi ble kjent med den. Sårbarheter kan meldes til security@aiseek.no, og vi bekrefter mottak innen 2 virkedager.

Dette gjør dere

  • Er dere behandlingsansvarlig, vurder om et brudd på personopplysningssikkerheten skal meldes til Datatilsynet innen 72 timer.

Detaljer

Vi har en skriftlig rutine for håndtering av sikkerhetshendelser, med navngitt ansvarlig og stedfortreder. Adressen står også i security.txt på aiseek.no. Varslingen gjelder også hendelser uten personopplysninger, for eksempel når bedriftsdokumenter kan ha kommet på avveie. Forpliktelsen står i kundeavtalen og databehandleravtalen.

For dokumentene dere laster opp, er AISeek databehandler, eller underdatabehandler når dere selv behandler dokumentasjonen for en byggherre. Ved brudd på personopplysningssikkerheten er det den behandlingsansvarlige som vurderer om bruddet skal meldes til Datatilsynet. Vi varsler dere og bistår med opplysningene som trengs. For opplysninger der AISeek selv er behandlingsansvarlig, for eksempel kontoopplysninger, melder AISeek selv.

Feil og driftsavvik i tjenesten overvåkes automatisk og varsler oss.

Les mer: Databehandleravtale · Behandlingsansvarlig og databehandler

Sist oppdatert 27.09.2026