Trust Center
Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Data lagras och hanteras i Sverige.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Hur arbetar ni löpande med den fysiska säkerheten?Fysisk säkerhet & datacenter
Den fysiska säkerheten förvaltas löpande. Medarbetare utbildas i fysiska säkerhetsrutiner och rapporteringsvägar, fysiska och miljörelaterade skyddsåtgärder granskas regelbundet, och tillträdesbehörigheter ses över och återkallas vid behov, särskilt efter personalförändringar. Det finns dokumenterade planer för hur fysiska säkerhetsincidenter ska hanteras, till exempel inbrottsförsök, obehörigt tillträde, brand eller strömavbrott, och planerna övas regelbundet tillsammans med datacenteroperatörerna.
Hur säkerställer ni säkerheten i er leverantörskedja?LeverantörskedjaNIS2
Vi är en del av en leveranskedja och tillämpar en kontinuerlig, dokumenterad och riskbaserad granskning av våra leverantörer, i linje med kraven på leverantörskedjans säkerhet i Cybersäkerhetslagen (NIS2). Nya leverantörer granskas och godkänns innan de tas i bruk, och våra kritiska och väsentliga leverantörer följs upp årligen samt vid noterade avvikelser. Sammanfattning eller intyg avseende leverantörsgranskningen kan delas på begäran.
Kan ni ge konkreta exempel på hur ni säkrar leverantörskedjan?LeverantörskedjaNIS2Digital suveränitet
Ja. Vår fiberinfrastruktur tillhandahålls bland annat via Stokab, som omfattas av Stockholms stads centrala riktlinjer och övervakas operativt av CERT Stockholm. Vår CDN levereras av Varnish Software som en helt europeisk tjänst med kontrollplan i Frankrike, isolerad från utländsk lagstiftning som CLOUD Act. Genomgående prioriterar vi leverantörer inom EU/EES och tjänster som inte exponeras mot utländsk jurisdiktion.
Hur bedömer ni nya leverantörer innan ni anlitar dem?LeverantörskedjaNIS2
Vi tillämpar ett strukturerat ramverk för leverantörsriskbedömning i två steg. I det första steget bedömer vi leverantören som helhet - säkerhetsmognad (exempelvis ISO/IEC 27001-certifiering eller en ISAE 3000-rapport), finansiell stabilitet och hur de i sin tur hanterar sina egna underleverantörer. Utfallet blir godkänt, eskalering för djupare granskning eller stopp. I det andra steget bedömer vi den specifika tjänstens risk enligt en modell för sannolikhet och konsekvens (ISO 31000), med hänsyn till dataskydd, tillgänglighet och affärspåverkan. Bedömningen genomförs och dokumenteras innan en leverantör tas i bruk, och kritiska leverantörer godkänns av ledningen.
Ställer ni säkerhetskrav på era leverantörer i avtal?LeverantörskedjaNIS2
Ja. Vi ställer säkerhetskrav på leverantörer i avtal, och kraven skärps i takt med den risk tjänsten innebär, exempelvis krav på kryptering, redundans och beredskapsplaner. Vi kräver också att leverantörerna har kontroll på sin egen leverantörskedja och håller sin personal utbildad i enlighet med NIS2. Ramverket innehåller även bindande regler för dataöverföring som styr vilken data som får lagras var, oavsett vad övriga delar av bedömningen visar.
Har ni genomfört en faktisk granskning av era leverantörer, eller är det bara en policy?Leverantörskedja
Vi har genomfört och dokumenterat en due diligence-granskning av våra kritiska och väsentliga leverantörer, och vi gör det löpande, minst årligen. Granskningen värderar leverantörernas säkerhetsmognad mot erkända standarder som ISO/IEC 27001 och SOC 2 Type II, söker bevis på fungerande processer för incidentrapportering, sårbarhetshantering och kontinuitet, och analyserar finansiell stabilitet. Där en leverantör saknar formell certifiering bedömer vi kompenserande kontroller och fattar ett dokumenterat, riskbaserat beslut.
Väger ni in var data lagras och vilken jurisdiktion som gäller?LeverantörskedjaNIS2GDPR
Ja. När vi bedömer och väljer leverantörer väger vi in var data lagras fysiskt och vilken jurisdiktion leverantören omfattas av, inklusive exponering mot utländsk lagstiftning som CLOUD Act. Där det är relevant prioriterar vi lagring inom EU/EES och leverantörer som erbjuder europeisk datasuveränitet.
Har ni en uppförandekod (Code of Conduct)?Affärsetik & ansvar
Ja. Vår Code of Conduct vägleder hur vi agerar och bygger på respekt för mänskliga rättigheter och internationella arbetsstandarder. Vi accepterar inte någon form av barnarbete, tvångsarbete, diskriminering eller trakasserier, och vi tillämpar nolltolerans mot mutor och korruption samt tydliga regler för intressekonflikter. Koden omfattar även våra affärspartners och underleverantörer, och efterlevnaden följs upp löpande.
Har ni en visselblåsarfunktion?Affärsetik & ansvar
Ja. Vi har en visselblåsartjänst via en extern, godkänd plattform med en säker kanal för att anonymt rapportera misstänkta oegentligheter, etiska överträdelser eller andra allvarliga missförhållanden. Inkomna ärenden tas emot av en oberoende mottagare på styrelsenivå, hanteras konfidentiellt och utreds skyndsamt, och den som rapporterar i god tro skyddas mot repressalier. Tjänsten är öppen för medarbetare, konsulter och andra som arbetar med oss.
Hur arbetar ni som ansvarsfull arbetsgivare?Affärsetik & ansvar
Vi verkar för en inkluderande och respektfull arbetsplats med lika rättigheter, möjligheter och lön oavsett bland annat kön, könsidentitet, etnisk tillhörighet, religion, funktionsvariation, sexuell läggning eller ålder, och har nolltolerans mot diskriminering, trakasserier och kränkande särbehandling. Vi bedriver systematiskt arbetsmiljöarbete för en trygg och hälsosam arbetsmiljö.
Hur styr ni er användning av AI?Ansvarsfull AIAI Act
Vi har en policy för AI-etik och AI-styrning. AI är ett stöd till mänsklig expertis, inte en ersättning - en människa granskar och godkänner AI-genererat resultat innan det används internt eller levereras externt, och ansvaret ligger alltid kvar hos människan. Vi granskar resultat för att motverka partiskhet och felaktigheter, och användningen följer vår informationsklassning, ISO 27001 och EU:s AI-förordning. Personal som arbetar med AI får utbildning i ansvarsfull användning (AI-kompetens).
Kan vi bygga och köra AI-applikationer säkert hos er?Ansvarsfull AIDigital suveränitet
Ja. Vår AI-plattform låter er utveckla AI med svensk datahemvist och regelefterlevnad. GPU:er finns tillgängliga i både OpenStack IaaS och Kubernetes CaaS, och vektordata hanteras av vår databastjänst (DBaaS) med Postgres Vector tillsammans med vår högkapacitetslagring. För mer avancerade behov, som privata språkmodeller (LLM), Retrieval Augmented Generation (RAG) med åtskilda databaser, agenter och API:er, erbjuder vi en lösning tillsammans med vår partner ConfidentialMind. Allt körs i vår svenska miljö, er data hålls isolerade och används aldrig för att träna externa modeller.
Kan våra data användas för att träna AI-modeller?Ansvarsfull AIAI Act
Nej. Data som klassas som konfidentiell eller högre, inklusive kunddata, får aldrig matas in i publika eller ohanterade AI-tjänster. AI-tjänster som hanterar sådana data måste genom avtal garantera att data inte används för att träna modeller och ha tydliga regler för lagring och datalokalisering, och de riskbedöms enligt vår ISO 27001-process för leverantörer. Hemligheter som lösenord och nycklar matas aldrig in i något AI-system.
Hur förhåller ni er till EU:s AI-förordning (AI Act)?Ansvarsfull AIAI Act
EU:s AI-förordning (2024/1689) sätter ett harmoniserat ramverk för utveckling och användning av AI inom EU med skydd för grundläggande rättigheter. Elastx använder AI som stöd internt och agerar då som driftsansvarig (deployer enligt artikel 3.4), inte som utvecklare av högrisk-AI. Vi följer förordningen genom vår policy för AI-etik och AI-styrning: mänsklig granskning och godkännande av AI-resultat, åtgärder mot partiskhet och felaktigheter, utbildning i AI-kompetens, och att konfidentiella data eller hemligheter aldrig matas in i ohanterade AI-tjänster.