Kort oppsummert
Når IT-sikkerhets- og compliance-team evaluerer AI-leverandører, kreves det konkrete fakta fremfor generiske markedsføringsløfter. AISolutions AS gir full åpenhet om hvor dataene flyter, hvordan modellene driftes, og hvordan risiko reduseres arkitektonisk på tvers av våre plattformer AidEun og SalesQuote.
Viktigste poeng: Alle bedriftsdata som behandles av AISolutions AS forblir strengt innenfor EØS i Norge Øst (Norway East), styres etter ISO 27001-standarder, og benyttes aldri til tredjeparts LLM-modelltrening.
Utfordringen
Innføring av generativ AI i større virksomheter stopper ofte opp under IT-sikkerhets- og juridiske vurderinger. Beslutningstakere sitter igjen med kritiske spørsmål:
- Hvor blir sensitive driftsdata behandlet og lagret?
- Blir proprietære bedriftsdata eksponert mot offentlige API-endepunkter eller brukt til å trene offentlige grunnmodeller?
- Hvordan beskytter systemarkitekturen mot prompt injection og hallusinasjoner i kommersielle arbeidsflyter?
Uklare leverandørløfter øker regulatorisk eksponering under GDPR og skaper uakseptabel operasjonell risiko for bedriftens ledelse.
Vår arkitektur og sikkerhetsgarantier
AISolutions AS løser disse utfordringene gjennom presis teknisk arkitektur, avtalefestede garantier og strenge retningslinjer for datastyring.
1. Suveren EØS-hosting og datalagring i Norge
All AI-inferens og applikasjonskjøring foregår innenfor dedikerte Azure OpenAI-ressurser i Microsofts region Norge Øst (Norway East).
- Ingen overføring over landegrenser: Prompter, dokumentuttrekk, søke-embeddings og systemutdata forblir i sin helhet innenfor EØS.
- Dedikert infrastruktur: Arbeidslaster kjører i isolerte Azure-leietakere fremfor delte, offentlige API-endepunkter.
- Utestengte modell-leverandører: Vi forbyr strengt bruk av ukontrollerte modeller utenfor EØS i våre produksjons- og evalueringsmiljøer.
2. Avtalefestet garanti mot modelltrening
En vanlig sårbarhet ved anskaffelse av AI er uklarhet rundt om kundedata brukes til å videreutvikle leverandørens modeller.
- Ingen modelltrening: Hverken AISolutions AS, Microsoft eller OpenAI har tilgang til dine prompter eller data for å trene eller finjustere offentlige eller tredjeparts modeller.
- Juridisk forpliktelse: Denne garantien er håndhevet både strukturelt via enterprise Azure-avtaler og kontraktsmessig gjennom vår standard databehandleravtale (DPA).
3. Forsvar mot hallusinering og prompt injection
AI-agenter skal aldri opptre som ukontrollerte beslutningstakere. Vi reduserer autonom risiko gjennom strenge arkitektoniske barrierer:
- Retrieval-Grounded Processing (RAG): AI-agenter henter svar direkte fra virksomhetens opplastede innhold og interne fagsystemer fremfor modellens frie minne, slik at alle svar kan verifiseres mot kildedokumenter.
- Human-in-the-loop-kontroll: Forretningskritiske utdata – som pristilbud generert i SalesQuote eller ekstern kundekommunikasjon – krever eksplisitt godkjenning av et menneske før utsendelse.
- Leietakerisolasjon og Least Privilege: Systemtilganger speiler den påloggede brukerens rettigheter nøyaktig, noe som hindrer tilgang på tvers av leietakere eller uautorisert datainnsyn.
4. Omfattende dataoppbevaring og sletting
Datapersonvern forutsetter en ryddig livssyklus for hvert eneste dataelement:
- Strukturerte sletteplaner: Hver databaserad, vektor-embedding, filkopi og hurtigbuffer styres av en dokumentert oppbevaringsplan under oppsyn av vår sikkerhetsansvarlige.
- Konfigurerbare oppbevaringstider: Bedrifter kan tilpasse oppbevaringsvinduer (f.eks. chat-historikk fra 30 dager til 24 måneder) etter egne compliance-krav.
- Fullstendig sletting: Når data når utløpsdato eller det begjæres sletting, blir alle avledede data – inkludert embeddings og hurtigbufrede kopier – slettet permanent.
Sjekkliste for evaluering av AI-sikkerhet
- Verifiser at AI-leverandøren behandler data i dedikerte skymiljøer innenfor EØS.
- Krev avtalefestede vilkår som forbyr bruk av bedriftsdata til LLM-trening.
- Sikre at kritiske handlinger og tilbud krever manuell godkjenning (Human-in-the-loop).
- Sørg for at vektor-embeddings slettes synkront når kildedokumenter fjernes.
Neste steg
Les hele vår compliance-dokumentasjon, inkludert offentlig databehandleravtale og leverandøroversikt på aisolutions.no/dpa. For å bestille en teknisk sikkerhetsgjennomgang eller tilpasset dokumentasjon for innkjøpsteamet, kontakt oss på thore@aisolutions.no.


