Sikkerhed og compliance
AgentBase er bygget til organisationer, der skal kunne dokumentere overholdelse af GDPR, AI-forordningen og dansk forvaltningsret. I standardkonfigurationen kører hele platformen applikation, database, logs, LLM-inference og OCR i EU/EØS. Den ene undtagelse er billedgenerering, et tilvalg leveret af Eleven Labs Inc. (USA, certificeret under EU-U.S. Data Privacy Framework, Zero Data Retention), som kun modtager det, en bruger selv skriver og vedhæfter i Billedgenerering-noden eller chat-værktøjet "Generér billede"; se Underdatabehandlere. Vælger din organisation at koble AgentBase til sine egne AI-leverandører, kan destinationen ligge et andet sted se afsnittet Når I bruger jeres egne AI-nøgler. Denne side samler den dokumentation, der typisk efterspørges af DPO, indkøb og juridiske afdelinger, så den kan deles via ét link.
Hvad du kan downloade og dele
Følgende dokumenter er tilgængelige direkte fra denne dokumentationssite og kan tilsendes eller henvises til som led i en compliance-vurdering:
- System- og leverandørbeskrivelse opfylder dokumentationskravene i AI-forordningens art. 11 og bilag IV. Beskriver formål, arkitektur, datahåndtering, risikostyring, menneskeligt tilsyn og logning.
- NIS2-leverandørerklæring mapper hver af de ti foranstaltninger i NIS2 art. 21, stk. 2, til den dokumentation og platformfunktion hos AgentBase, som kunden kan henvise til i sin egen risikovurdering og sit eget tilsyn med leverandøren.
- DORA-erklæring for ICT-tredjepartsudbyder opfylder kontraktelementerne i DORA art. 30(2) og 30(3) for kontrakter, der understøtter kritiske eller vigtige funktioner, og leverer feltværdier til kundens register af information efter art. 28(3).
- Offentlig sektor og forvaltningsret dækker forvaltningsretlige overvejelser, notatpligt og aktindsigt, AI-forordningens deployer-pligter for offentlige organer (herunder FRIA efter art. 27), tilgængelighed, sproglige krav og rammeaftaler for kommuner, regioner og statslige institutioner.
- DPIA-skabelon præ-udfyldt for AgentBase udgangspunkt for konsekvensanalyse efter GDPR art. 35, hvor de platformrelaterede afsnit allerede er udfyldt, så idriftsætter alene skal supplere med det konkrete anvendelsestilfælde.
- Databehandleraftale standardkontraktsbestemmelser i henhold til GDPR art. 28, stk. 3, baseret på Datatilsynets skabelon.
- Liste over underdatabehandlere aktuel oversigt over de underdatabehandlere, der anvendes (Hetzner Online GmbH, OpenAI Ireland Ltd., Mistral AI, Lettermint B.V. og Eleven Labs Inc.), samt deres rolle, lokalitet og overførselsgrundlag.
- Dataflowdiagram visuel og tekstlig beskrivelse af, hvordan data bevæger sig gennem platformen, herunder hvilke data der sendes til eksterne LLM-udbydere.
Vores grundprincipper
AgentBase er designet ud fra et begrænset sæt principper, der gælder for hele platformen og ikke kan fraviges pr. team eller pr. agent:
- EU/EØS som standard. I standardkonfigurationen foregår al hosting, databehandling og LLM-inference inden for EU/EØS. Den ene tredjelandsoverførsel er billedgenerering (Eleven Labs Inc., USA, under EU-U.S. Data Privacy Framework), som kun sker, når et flow bruger Billedgenerering-noden eller chatten kalder "Generér billede". Derudover er undtagelsen, hvis organisationens administrator selv tilføjer egne AI-integrationer se Når I bruger jeres egne AI-nøgler.
- Zero Data Retention på LLM-inference. OpenAI EU er konfigureret med Zero Data Retention, så prompts og output ikke opbevares hos modeludbyderen efter inference.
- Ingen træning på input. Hverken OpenAI, Mistral eller ElevenLabs må anvende input fra AgentBase til træning af modeller. Dette er kontraktligt fastsat over for alle tre leverandører; ElevenLabs (billedgenerering) kører desuden under Zero Data Retention.
- 6 måneders standardopbevaring. Kørselshistorik opbevares som standard i 6 måneder (184 dage), hvorefter indholdet slettes automatisk. Perioden konfigureres direkte i AgentBase af organisationens administrator (Organisation → Generelt → Dataopbevaring, 7–3653 dage) efter idriftsætterens egne retentionkrav.
- Anonymiseringsnode tilgængelig for alle agents. Platformen leverer en indbygget node til fjernelse af personoplysninger, der kan indsættes inden videresendelse til ekstern model.
Til finansielle institutioner
Kunder i den finansielle sektor kreditinstitutter, betalingsinstitutter, investeringsselskaber, forsikringsselskaber m.fl. vil typisk være omfattet af både NIS2 (cybersikkerhed på tværs af sektorer) og DORA (digital operationel modstandskraft for finansielle entiteter). De to dedikerede sider NIS2-leverandørerklæringen og DORA-erklæringen for ICT-tredjepartsudbyder kan deles direkte med indkøb, CISO, DPO og kompetente myndigheder uden yderligere bilag. De henviser tilbage til den tekniske og databehandlingsmæssige dokumentation, hvor de underliggende kontroller er beskrevet.
Til offentlige myndigheder
Statslige institutioner, regioner og kommuner skal ud over GDPR forholde sig til dansk forvaltningsret, offentlighedsloven, AI-forordningens deployer-pligter, tilgængelighedsloven og sprogloven. Siden Offentlig sektor og forvaltningsret samler disse forhold ét sted, herunder forholdet til officialprincippet, forbuddet mod rent automatiserede afgørelser, notatpligt, FRIA efter AI-forordningens art. 27 og status for tilgængelighed og rammeaftaler.
Til indkøb og DPO
Send dette link til jeres DPO eller indkøbsafdeling: https://docs.agentbase.dk/sikkerhed-og-compliance
Spørgsmål, ønske om kopi af indgåede underdatabehandleraftaler eller anmodning om supplerende dokumentation kan rettes til:
syv.ai E-mail: mads@syv.ai
Når I bruger jeres egne AI-nøgler
Under Organisation → Integrationer kan organisationens administrator (rollen Admin) koble AgentBase til jeres egne AI-leverandører i stedet for platformens standardadgang. Der er fire muligheder:
- OpenAI organisationens egen API-nøgle, så AI-kaldene afregnes på jeres egen OpenAI-konto.
- Mistral organisationens egen API-nøgle til Mistral-modellerne.
- Azure OpenAI jeres egen Azure OpenAI-ressource, altså jeres eget endpoint og jeres egen nøgle.
- Egen LLM-server en OpenAI-kompatibel server, I selv hoster (fx LiteLLM eller vLLM), på en vilkårlig offentlig https-adresse.
For GPT-kald bruger AgentBase den første mulighed, I har sat op, i denne rækkefølge: egen LLM-server → Azure OpenAI → egen OpenAI-nøgle → platformens standardadgang. Mistral-modeller og websøgning kører aldrig gennem Azure eller jeres egen server. En integration kan gælde hele organisationen eller ét enkelt team et team uden sin egen nøgle bruger organisationens.
Opsætningen er beskrevet trin for trin på siden Integrationer.
Så snart I bruger jeres egne nøgler eller jeres eget endpoint, er forbrug, aftalegrundlag og eventuelle tilsagn om Zero Data Retention og EU-datalokation jeres egen aftale med den pågældende leverandør ikke syv.ai's. En Azure OpenAI-ressource kan ligge i en vilkårlig Azure-region, og en egen LLM-server kan stå på en vilkårlig offentlig vært, så data kan forlade EU/EØS. Det er en aktiv beslutning, som kun en administrator kan træffe i AgentBase, og ansvaret for overførselsgrundlaget ligger derefter hos den dataansvarlige.
Hvad vi IKKE understøtter (med vilje)
For at kunne stå inde for ovenstående garantier er enkelte funktioner bevidst fravalgt:
- Andre leverandører end de dokumenterede i standardopsætningen. Uden egne integrationer kan platformen ikke pege på vilkårlige modelendpoints kun de leverandører, der fremgår af listen over underdatabehandlere, anvendes. Egne AI-nøgler og eget endpoint er den ene undtagelse, og den kræver en aktiv beslutning fra jeres administrator (se ovenfor).
- Træning på kundedata. Hverken AgentBase, OpenAI, Mistral eller ElevenLabs må træne modeller på de data, der behandles i platformen.