Trust Center
Svenskägt. Data lagras i Sverige. Certifierad säkerhet. Öppna standarder. Här hittar ni information om hur vi skyddar data, uppfyller regulatoriska krav och bygger en plattform som organisationer med höga krav kan lita på.
Därför litar organisationer på Elastx
Digital suveränitet
Svensk jurisdiktion och Cloud Act-fritt.
Data stannar i Sverige
Data lagras och hanteras i Sverige.
Certifierad säkerhet
ISO 27001, 27017, 27018 och 14001.
Hög tillgänglighet
Redundans, övervakning och expertstöd dygnet runt.
Ingen inlåsning
Öppna standarder och full kontroll över er data.
Har er personal åtkomst till våra data?Dataskydd & krypteringGDPR
Nej, inte i den löpande driften. Vår personal arbetar med den underliggande plattformen utan insyn i ert datainnehåll och har inte åtkomst till era instanser eller applikationer. Åtkomst till er miljö sker endast om ni uttryckligen begär och godkänner det, till exempel i ett supportärende och avgränsas då till det aktuella behovet. All privilegierad åtkomst till infrastrukturen sker med personliga konton, kräver flerfaktorsautentisering och loggas.
Vilken roll har Elastx enligt GDPR?Dataskydd & krypteringGDPRDigital suveränitet
Vår roll beror på vilken personuppgiftsbehandling det gäller. För era kunddata och arbetslaster på plattformen agerar vi som personuppgiftsbiträde och vi garanterar tekniska och organisatoriska skyddsåtgärder enligt signerade biträdesavtal (DPA) i enlighet med GDPR. För administrativa uppgifter som rör vår egen kundrelation med er, till exempel kontaktuppgifter och inloggningsloggar för er avtalsadministration, agerar vi som personuppgiftsansvarig. Biträdesavtalet finns på svenska. För GDPR-frågor når ni oss på gdpr@elastx.se.
Är data krypterad i vila?Dataskydd & krypteringNIS2GDPR
Ja. Vi har policy och rutiner för kryptering, och samtliga diskar i vår miljö är krypterade med stark kryptering (AES-256). Fysiska servrar använder självkrypterande diskar (SED) enligt TCG Opal med pre-boot-autentisering, så att ett fysiskt stulet lagringsmedium inte ger åtkomst till data.
Hur skyddas data i transit?Dataskydd & krypteringNIS2GDPR
Data i transit skyddas med TLS (version 1.2 och 1.3) med stark kryptering (AES-256) och med SSH-nyckelpar. För hanterade databastjänster tillhandahålls CA-certifikat så att ni kan verifiera och kryptera era klientanslutningar.
Hur hanteras krypteringsnycklar?Dataskydd & krypteringNIS2GDPR
Krypteringsnycklarna skyddas av pre-boot-autentisering med en unik nyckel per server, härledd ur serverns unika hårdvara, och låses upp först vid uppstart.
Var lagras vår data?Dataskydd & krypteringGDPRDigital suveränitet
Som personuppgiftsbiträde och ISO/IEC 27018-certifierat bolag lagrar vi data inom Sverige. Det innebär att informationen hålls inom EU/EES och utanför räckhåll för utländsk lagstiftning som CLOUD Act. Personuppgifter behandlas endast på laglig grund och raderas säkert när de inte längre behövs.
Hur undviker ni inlåsning (vendor lock-in)?Dataskydd & krypteringDORADigital suveränitet
Vi bygger på öppna standarder och öppen källkod (bland annat OpenStack och Kubernetes) så att ni kan flytta era applikationer om ni vill. Vi tillämpar inga tvingande bindningstider, och ni betalar för de resurser ni allokerar. Som svenskt företag verkar vi under svensk och europeisk jurisdiktion och är inte föremål för tredjelands lagstiftning, och vi lever upp till EU:s Data Act för att motverka inlåsningseffekter.
Säljer eller delar ni våra data, eller använder dem för marknadsföring?Dataskydd & krypteringGDPR
Nej. Personuppgifter som anförtros oss säljs inte och delas inte med tredje part för marknadsförings- eller reklamändamål utan uttryckligt samtycke. Er data behandlas endast för att leverera tjänsten enligt avtalet och vårt biträdesavtal (DPA).
Hur hanterar ni begäranden om att lämna ut data, till exempel från myndigheter?Dataskydd & krypteringGDPRDigital suveränitet
Vi lämnar inte ut data till parter utanför vår leverans annat än efter en rättsligt bindande begäran. Varje sådant utlämnande dokumenteras (vad som lämnats ut, av vem, till vem, när och på vilken rättslig grund), och där lagen tillåter informerar vi berörd kund. Som svenskt företag verkar vi under svensk och europeisk jurisdiktion och är inte föremål för tredjelands lagstiftning, varken amerikansk CLOUD Act och FISA eller motsvarande lagstiftning i andra länder. Er data är därmed inte föremål för utländska tvångsutlämnanden. Enligt GDPR artikel 48 får dessutom en dom eller ett myndighetsbeslut från ett tredje land inte erkännas som grund för att lämna ut personuppgifter annat än med stöd av ett internationellt avtal.
Anlitar ni underbiträden (sub-processors)?Dataskydd & krypteringGDPR
Det är ovanligt att vi anlitar underbiträden. Er data på plattformen lagras i Sverige och behandlas av oss som biträde. För vissa stödtjänster, till exempel fakturering och utskick, kan vi anlita underbiträden, och då regleras behandlingen av biträdesavtal (DPA) enligt GDPR artikel 28. Vi verifierar att underbiträdesavtal finns på plats, och vi notifierar er innan vi lägger till eller byter datacenter eller underbiträde. Eventuell åtkomst för underleverantörer till er data på plattformen sker först efter ert godkännande.
Vad händer med våra data när avtalet upphör?Dataskydd & krypteringGDPRDigital suveränitet
Ni kan exportera er data inför ett avslut. Vid avveckling av en tjänst eller virtuell maskin, eller på skriftlig begäran, raderas er data och tillhörande infrastruktur säkert. Lagringen vilar på självkrypterande diskar, vilket möjliggör kryptografisk radering i linje med erkända standarder för datasanering. Loggar kopplade till behandling av personuppgifter bevaras därefter endast så länge biträdesavtalet (DPA) och tillämpliga lagkrav kräver.
Hur hjälper ni oss med registrerades rättigheter?Dataskydd & krypteringGDPR
Som personuppgiftsbiträde bistår vi er som personuppgiftsansvarig med att besvara begäranden från registrerade - till exempel registerutdrag, rättelse, radering, begränsning och dataportabilitet - i enlighet med biträdesavtalet (DPA). Plattformen ger er tekniska möjligheter att hitta, exportera och radera personuppgifter i era egna miljöer.
Vilka tekniska och organisatoriska åtgärder tillämpar ni för att skydda personuppgifter?Dataskydd & krypteringGDPR
Vårt personuppgiftsbiträdesavtal (PUB-avtal) specificerar de tekniska och organisatoriska åtgärder vi tillämpar. Organisatoriskt arbetar vi enligt ISO/IEC 27001 med rollbaserad behörighet, obligatoriska onboarding- och offboarding-rutiner och personliga sekretessförbindelser för all personal. Tekniskt krypteras data i vila med AES-256 och i transit med TLS 1.2 och 1.3, och infrastrukturen övervakas löpande med sårbarhetsskanning, DDoS-skydd och central manipuleringssäker loggning. Mer detalj finns under respektive ämne i FAQ:n.
Hur säkerställer ni att biträdesavtalen (PUB-avtal) är uppdaterade?Dataskydd & krypteringGDPR
Vårt personuppgiftsbiträdesavtal och tillhörande instruktioner hålls under löpande versionskontroll. Revideringar som föranleds av ändrad lagstiftning, nya myndighetskrav eller uppdaterade säkerhetsåtgärder dokumenteras i en ändringshistorik, så att ni alltid kan se vad som gäller och varför det ändrats.
Vad omfattar ert ansvar som personuppgiftsbiträde?Dataskydd & krypteringGDPR
Som personuppgiftsbiträde behandlar vi personuppgifter uteslutande enligt era skriftliga instruktioner och utan insyn i det faktiska datainnehållet. Vi ansvarar för säkerheten, tillgängligheten och motståndskraften i den underliggande molninfrastrukturen, inklusive fysisk säkerhet i datacentren, sårbarhetsskydd på plattformsnivå och support dygnet runt. Ni ansvarar för er applikation, era autentiseringsuppgifter och konfigurationen av era egna backuper. En fullständig ansvarsfördelning finns i biträdesavtalet och i vår molnsäkerhetspolicy (ISO/IEC 27017).
Hur styr ni er användning av AI?Ansvarsfull AIAI Act
Vi har en policy för AI-etik och AI-styrning. AI är ett stöd till mänsklig expertis, inte en ersättning - en människa granskar och godkänner AI-genererat resultat innan det används internt eller levereras externt, och ansvaret ligger alltid kvar hos människan. Vi granskar resultat för att motverka partiskhet och felaktigheter, och användningen följer vår informationsklassning, ISO 27001 och EU:s AI-förordning. Personal som arbetar med AI får utbildning i ansvarsfull användning (AI-kompetens).
Kan vi bygga och köra AI-applikationer säkert hos er?Ansvarsfull AIDigital suveränitet
Ja. Vår AI-plattform låter er utveckla AI med svensk datahemvist och regelefterlevnad. GPU:er finns tillgängliga i både OpenStack IaaS och Kubernetes CaaS, och vektordata hanteras av vår databastjänst (DBaaS) med Postgres Vector tillsammans med vår högkapacitetslagring. För mer avancerade behov, som privata språkmodeller (LLM), Retrieval Augmented Generation (RAG) med åtskilda databaser, agenter och API:er, erbjuder vi en lösning tillsammans med vår partner ConfidentialMind. Allt körs i vår svenska miljö, er data hålls isolerade och används aldrig för att träna externa modeller.
Kan våra data användas för att träna AI-modeller?Ansvarsfull AIAI Act
Nej. Data som klassas som konfidentiell eller högre, inklusive kunddata, får aldrig matas in i publika eller ohanterade AI-tjänster. AI-tjänster som hanterar sådana data måste genom avtal garantera att data inte används för att träna modeller och ha tydliga regler för lagring och datalokalisering, och de riskbedöms enligt vår ISO 27001-process för leverantörer. Hemligheter som lösenord och nycklar matas aldrig in i något AI-system.
Hur förhåller ni er till EU:s AI-förordning (AI Act)?Ansvarsfull AIAI Act
EU:s AI-förordning (2024/1689) sätter ett harmoniserat ramverk för utveckling och användning av AI inom EU med skydd för grundläggande rättigheter. Elastx använder AI som stöd internt och agerar då som driftsansvarig (deployer enligt artikel 3.4), inte som utvecklare av högrisk-AI. Vi följer förordningen genom vår policy för AI-etik och AI-styrning: mänsklig granskning och godkännande av AI-resultat, åtgärder mot partiskhet och felaktigheter, utbildning i AI-kompetens, och att konfidentiella data eller hemligheter aldrig matas in i ohanterade AI-tjänster.