Säkerheten, i detalj.
Den här sidan är skriven för den som ansvarar för att säga ja eller nej: er IT-chef, ert dataskyddsombud, er jurist. Allt här är verifierbart, och det viktigaste står även i avtal.
Siv är byggd i Sverige under europeisk lagstiftning. Datalagring sker hos europeiska leverantörer inom EU/EES, och data som tillfälligt behandlas av underbiträden korttidslagras och raderas i enlighet med DPA, där samtliga underbiträden listas. Kunddata används aldrig för att träna AI-modeller. Siv ser bara det varje användare redan har rätt att se, ingenting skickas utan mänskligt godkännande, åtgärder loggas, och vid avslut raderas era data inom 30 dagar. Läs om mötesanteckningar.
Datalagring och underbiträden
All lagring sker hos europeiska leverantörer inom EU/EES. Data som tillfälligt behandlas av underbiträden utanför EU korttidslagras och raderas i enlighet med vårt personuppgiftsbiträdesavtal (DPA). Sådan behandling täcks av Europeiska kommissionens standardavtalsklausuler (SCC), och vi gör konsekvensbedömningar (TIA) där så krävs.
Vad varje underbiträde får göra, hur länge data korttidslagras och när den raderas regleras i DPA:n, där ni också ser exakt vilka underbiträden vi använder. Be om DPA:n och läs innan ni skriver under, den lämnas ut via privacy@siv.chat.
Aldrig modellträning på era data
Era data används aldrig för att träna AI-modeller. Varken våra egna eller våra leverantörers. Det regleras i avtalet och i DPA:n, inte som ett löfte i marknadsföringen.
Siv är modellagnostisk och använder modeller från flera leverantörer. Samtliga modelleverantörer är kontrakterade så att er data inte används för träning.
Behörigheter och åtkomst
Siv ser bara det varje användare redan har rätt att se. När ni ansluter Microsoft 365 eller Google Workspace respekteras era befintliga behörigheter exakt som de är satta, per användare. Siv ger aldrig en medarbetare åtkomst till något den inte redan har åtkomst till.
Inloggning sker med SSO (SAML/OIDC). Ni styr centralt vem som har tillgång till Siv, vilka källor som är anslutna och vem som får bygga eller använda vilka assistenter.
Ingenting skickas utan godkännande
Siv föreslår, alltid. Inget mejl skickas, inget möte bokas och inget dokument publiceras utan att en människa har godkänt det. Det är en arkitekturprincip i produkten, inte en inställning som kan råka vara avstängd.
Loggning och granskning
Åtgärder i Siv loggas och kan granskas i enlighet med DPA. Loggningen är utformad för spårbarhet vid granskning och incidentutredning, inom ramarna för er interna integritetspolicy och gällande rätt.
Radering och avslut
- Under avtal: ni styr själva vilka källor som är anslutna och kan koppla bort dem när som helst.
- Vid avslut: ni får er export, därefter raderas era data inom 30 dagar. På begäran tidigare, inom fem arbetsdagar.
- Säkerhetskopior: raderas i nästkommande backup-cykel, normalt inom 90 dagar.
Ingenting hålls kvar för att göra det svårt att lämna. Ni avbryter när ni vill, med en månads uppsägningstid enligt villkoren.
Certifieringar och status
Vi redovisar hellre ärligt var vi står än listar loggor. Detta gäller idag:
De svåra frågorna
Frågorna en granskning ska ställa, med raka svar.
Exakt var lagras vår data, och lämnar den EU?
All lagring sker hos europeiska leverantörer inom EU/EES. Vissa underbiträden behandlar data tillfälligt utanför EU: sådan behandling korttidslagras och raderas i enlighet med DPA, täcks av standardavtalsklausuler (SCC) och konsekvensbedöms (TIA) där så krävs. Den exakta leverantörslistan står i DPA:n.
Vilka underbiträden använder ni?
Fyra kategorier: europeisk hosting och infrastruktur inom EU/EES, AI-modelleverantörer kontrakterade utan träning på er data, systemintegrationer som ni själva aktiverar (Microsoft 365, Google Workspace med flera) samt verktyg för vår kundkommunikation. Den fullständiga, namngivna listan lämnas ut med DPA:n via privacy@siv.chat, så att ni kan granska den innan ni skriver under.
Vad händer med vår data om Siv förvärvas eller lägger ner?
Frågan förtjänar ett rakt svar, inte ett juridiskt undanglid.
Era data är era. Vid förvärv övertar köparen våra avtal, inklusive era. Era radera-på-begäran-rättigheter följer med oförändrade enligt GDPR. Vid en eventuell avveckling får ni minst 90 dagar för fullständig export, varefter era data raderas.
Vi skriver in det i kundavtalet. Be om DPA:n så kan ni läsa exakt formulering innan ni skriver under.
Kan Siv läcka data mellan medarbetare med olika behörighet?
Behörigheterna följer källsystemen, per användare. En medarbetare som inte har åtkomst till en mapp i ert filsystem kan inte få dess innehåll via Siv, varken i chatten, i assistenter eller i sökningar. Assistenter har dessutom egen åtkomststyrning: ni bestämmer vem som får fråga vad.
Granska oss gärna hårt.
Be om DPA:n, läs villkoren och ställ de svåra frågorna. Det är så förtroende byggs.