Säkerhet & governance
Byggt för verksamheter med höga krav
Säkerhet, dataskydd och kontroll över AI är en del av plattformens arkitektur — inte ett efterhandstillägg. Här beskriver vi hur vi arbetar, vad vi kan redovisa och vilket underlag er IT-, säkerhets- och dataskyddsfunktion kan begära.
Åtkomst, kryptering, spårbarhet och radering.
Nedan beskriver vi de principer och kontroller som tillämpas i tjänsten. Detaljerad teknisk dokumentation kan tillhandahållas som del av vårt säkerhetsunderlag.
Autentisering och åtkomst
Inloggning sker med organisationens e-postadress. Åtkomst till material styrs per organisation och roll, så att användare bara ser det de har behörighet till.
Krypterad överföring och lagring
Data krypteras i transit och i vila i de tjänster plattformen använder.
Sessionshantering
Sessioner är tidsbegränsade och kan avslutas. Behörigheter kan återkallas när en medarbetare byter roll eller slutar.
Loggning och spårbarhet
Händelser i tjänsten loggas för drift och felsökning. Genererade underlag kan följas tillbaka till sitt källmaterial.
Dataminimering
Endast det underlag som behövs för uppgiften behandlas. Ljud bearbetas tillfälligt och raderas efter transkribering.
Radering och lagringstid
Lagringstider fastställs tillsammans med er. Känslig individdata är avsedd att stanna i kundens egna system — KommunDok bearbetar men lagrar inte långsiktigt.
Tydliga roller, tydlig behandling, tydlig radering.
Personuppgiftsbiträdesavtal (PUB/DPA)
KommunDok agerar personuppgiftsbiträde för de uppgifter som behandlas i tjänsten. Biträdesavtal tecknas med er som personuppgiftsansvarig.
Behandling och underbiträden
Behandlingen sker för de ändamål som anges i avtalet. Vi kan tillhandahålla en förteckning över underbiträden och deras roll i behandlingen.
Datans livscykel
Underlag tas emot, bearbetas och levereras tillbaka som strukturerat resultat. Datan hanteras enligt gällande krav och lagar.
Rättigheter och roller
Vi stödjer er i att hantera begäranden från enskilda — registerutdrag, rättelse, radering, begränsning och invändning.
Ingen AI-träning på er data
Ert material används inte för att träna AI-modeller.
Tillämpliga regelverk
Arbetet utgår från GDPR, svensk dataskyddsreglering och offentlig sektors krav på informationshantering.
Datan hanteras enligt gällande krav och lagar. Känslig individdata är avsedd att stanna i kundens egna system — KommunDok bearbetar men lagrar inte långsiktigt.
AI som stöd — människan avgör.
Mänsklig granskning är avgörande
AI:n tar fram underlag — medarbetaren granskar, kompletterar och beslutar. KommunDok är ett arbetsstöd, inte en autonom beslutsfattare.
Källgrundade svar
Svar och sammanfattningar utgår från det material som tillhandahålls. Inget hämtas utifrån och luckor fylls inte i med gissningar.
Dataminimering i AI-steget
Endast nödvändigt underlag skickas till bearbetning, och inte mer än uppgiften kräver.
Leverantörsstyrning
Vi väljer etablerade teknikleverantörer med dokumenterade säkerhets- och compliance-program, och ser över dem löpande.
EU AI Act-medvetenhet
Tjänsten utformas med EU AI Act i beaktande, med fokus på transparens, mänsklig kontroll och tydlig ansvarsfördelning.
Transparens i arbetsflödet
Det ska vara tydligt vad AI:n har gjort, vilket underlag som använts och var granskningsansvaret ligger.
Vi lämnar inga garantier om regelefterlevnad för er verksamhet. Vi redovisar hur tjänsten fungerar, så att er organisation kan göra sin egen bedömning.
Från samtal till radering — steg för steg.
- Steg 1
Samtal eller underlag
- Steg 2
Säker behandling
- Steg 3
AI-bearbetning
- Steg 4
Strukturerat underlag
- Steg 5
Mänsklig granskning
- Steg 6
Retention och radering enligt fastställda regler
Detta är en konceptuell översikt över hur data rör sig genom tjänsten — inte ett nätverks- eller systemarkitekturdiagram.
Säkerhet genom hela leveranskedjan.
KommunDok använder etablerade teknik- och infrastrukturtjänster med dokumenterade säkerhets- och compliance-program. Centrala tjänster för AI-bearbetning och teknisk infrastruktur omfattas av etablerade internationella säkerhetsstandarder och oberoende granskningar inom relevanta delar av leveranskedjan.
Kontrollmiljö
SOC 2 Type II
Oberoende granskning av säkerhetsrelaterade kontroller och hur de fungerar över tid.
Informationssäkerhet
ISO/IEC 27001
Internationell standard för ledningssystem, riskhantering och systematiskt informationssäkerhetsarbete.
Dataskydd
ISO/IEC 27701
Ramverk för hantering av personuppgifter och integritet som bygger vidare på ledningssystem för informationssäkerhet.
AI-governance
ISO/IEC 42001
Internationell standard för ansvarsfull styrning, riskhantering och uppföljning av AI-system.
Verifierad säkerhetsgrund. KommunDok använder teknik- och infrastrukturtjänster som granskas mot etablerade internationella standarder för informationssäkerhet, integritet och AI-governance. Dokumentation om relevanta certifieringar, deras omfattning och tillhörande säkerhetskontroller kan tillhandahållas som en del av kundens säkerhetsgranskning.
Security & Compliance Pack — kan tillhandahållas på begäran.
Inför beslut eller riskbedömning samlar vi ett underlag anpassat till er granskningsprocess. Innehållet anpassas efter vad er organisation behöver, och vi är tydliga med vad som finns dokumenterat i dag.
- Personuppgiftsbiträdesavtal (PUB/DPA)
- Översikt över underbiträden
- Relevant certifierings- och kontrollunderlag
- Tekniska och organisatoriska åtgärder
- Konceptuell arkitektur- och dataflödesöversikt
- Modell för lagringstid och radering
- Information om incidenthantering
- Beskrivning av AI-användning och AI-governance
Vanliga frågor från IT och säkerhet
- Används vår data för att träna AI-modeller?
- Nej. Ert material används inte för AI-träning.
- Var lagras datan?
- Datan hanteras enligt gällande krav och lagar. Vi kan redovisa behandlingens omfattning, underbiträden och lagringstider i det underlag vi tillhandahåller inför avtal.
- Hur länge sparas ljudfiler?
- Ljud bearbetas tillfälligt och raderas efter transkribering. Det sparas inte som ett långsiktigt underlag.
- Fattar AI:n beslut i ärenden?
- Nej. AI:n tar fram underlag som en medarbetare granskar. Beslut fattas av människa enligt verksamhetens rutiner.
- Kan vi få ett personuppgiftsbiträdesavtal?
- Ja. Biträdesavtal tecknas i samband med avtal och kan granskas av er dataskyddsfunktion i förväg.
- Hur hanteras incidenter?
- Vi har rutiner för att utreda och informera vid säkerhetsincidenter, och rapporteringsvägarna regleras i biträdesavtalet.
Behöver ni underlag för granskning?
Berätta vad er IT-, säkerhets- eller dataskyddsfunktion behöver, så återkommer vi med relevant underlag — vanligtvis inom en arbetsdag.