Sikkerhed
Minimering som standard.
Bevis uden indhold.
Denne side er skrevet til jeres DPO og informationssikkerhedsteam: præcis hvad der gemmes, hvad der aldrig gemmes, hvordan nøglerne håndteres, og hvordan enhver tredjepart kan efterprøve beviskæden uden at stole på os.
Hvad hver logpost indeholder
- Tidsstempel og request-ID
- Hvilket håndhævelsespunkt kaldet kom fra
- Klassifikation: hvilke typer persondata der blev fundet (fx CPR, navn), aldrig værdierne selv
- Beslutningen: maskeret, blokeret eller videresendt
- Saltede SHA-256-hashes af originalt og renset indhold
- Kædefelter: forrige posts hash, egen hash og Ed25519-signatur
Hvad der aldrig gemmes
- Selve prompt-indholdet
- Patient- eller borgerdata i klartekst
- De fundne værdier: CPR-numre, navne, adresser
- AI-modellens svar
- Nøgler, adgangskoder eller tokens fra trafikken
Vi logger, hvad der blev besluttet, ikke hvad der blev set.
Alle indholds-hashes saltes, så fx et CPR-nummer ikke kan brute-forces ud fra sin hash. En logpost kan bevise, at et bestemt indhold passerede, uden at nogen kan udlede indholdet af posten.
Kæden og nøglerne
Tre mekanismer, én garanti.
Hash-kæden
Hver logpost hashes (SHA-256) sammen med den forrige posts hash. Ændres eller slettes én række, bryder kæden synligt for alle efterfølgende poster.
Signaturen
Hver post signeres med Ed25519 hen over postens hash og den forrige hash. Signaturnøglerne genereres og opbevares hos jer, på jeres eget netværk.
Tidsankeret
Som tilvalg forankres kæden løbende hos en uafhængig RFC 3161-tidsstempelmyndighed, så heller ikke tidspunkterne kan omskrives i bagklogskabens lys.
Uafhængig verifikation
Stol ikke på os. Efterprøv os.
Bevislaget står uden for de systemer, det dokumenterer. Enhver eksport ledsages af et kædeintegritets-certifikat, og enhver tredjepart, tilsyn, revisor eller modpart, kan efterprøve kæden og signaturerne alene med den offentlige nøgle og standardværktøjer.
Driftsarkitektur
Bygget efter zero trust-principper.
100 % on-premise, ingen call-home
Hele stakken kører på jeres infrastruktur. Der er ingen telemetri, ingen cloud-afhængighed og ingen forbindelse hjem til os i driften.
Lukket intern kommunikation
Tjenesterne taler sammen over Unix domain sockets med låste filrettigheder, ikke over netværket. Kun ét endpoint eksponeres udadtil.
Ingen hemmeligheder i miljøvariabler
Nøgler og hemmeligheder leveres som monterede filer med stramme rettigheder, aldrig som miljøvariabler, der kan aflæses af andre processer og værktøjer.
Mindste privilegium
Containerne kører uden privilegerede rettigheder og med delt, låst gruppeadgang til de interne sockets, efter princippet om mindst mulig adgang.
Designet til at understøtte GDPR art. 5(1)(c) og art. 32-33, EU AI Act art. 12, NIS2 og ISO 27001-kontroller. Compliance opnås i jeres samlede setup; vi leverer den tekniske dokumentation og beviskæden.
Klar til at prøve CareProxy?
CareProxy er i aktiv udvikling og valideret hos partnere. Book en demo og se, hvordan vi kan hjælpe jeres organisation med AI compliance.
Eller skriv direkte til kontakt@careproxy.dk