Security Whitepaper

Teknisk sikkerhedsoversikt – version 1.2 (2026-05-03)

Dette er den åpne versionen af vores Security Whitepaper. For dyptgående teknisk dokumentasjon (serverkonfigurasjoner, diagrammer, pentest-sammendrag), kontakt support@lexcodex.ai — NDA kan kræves.

1. Sammendrag

LexCodex.ai er en AI-drevet juridisk analyseplattform. Denne whitepaperen beskriver vår sikkerhedsarkitektur, dataflyt, inntrengingsbeskyttelse og GDPR-mekanismer. Grunnprinsippet er zero data retention på juridisk innhold.

2. Arkitektur

Frontend: Vanilla JavaScript SPA med statiske HTML-sider. Ingen tredjepartsbiblioteker for autentisering.

Backend: PHP 8 på Apache med MySQL/PDO. Hosting via Easywebbhotell (Plesk, Sverige).

AI-lag: Anthropic. Ingen aftaletekster eller AI-svar gemmes, og LexCodex bruger ikke data til modelltrening.

3. Dataflyt

Når en bruger analyserer tekst:

  1. Tekst sendes kryptert (TLS 1.3) til vår PHP-proxy
  2. Proxyen validerer session, rate limit, brugerplan og CSRF
  3. Teksten sendes kryptert til Anthropic
  4. Svaret returneres til brugeren
  5. Teksten gemmes ikke på serverne vores — bare telling af antall analyser og hvilket værktøjer som er brukt (uden innhold, for aggregert statistikk)

4. Tenant isolation

Hver brugerkonto er isolert på databasenivå:

5. Autentisering

6. Transport og lagring

7. Inntrengingsbeskyttelse

8. GDPR-mekanismer (selvbetjening)

9. Hendelseshåndtering

10. AI/LLM-sikkerhed

LexCodex anvender kontroller basert på OWASP Top 10 for LLM Applications:

Hallusinasjonskontroll: hver påstand bindes til en verificeret primærkilde der det er mulig (Retsinformation, Folketinget, lagen.nu, Sveriges Domstolar, Riksdagen, EUR-Lex og ~14 til). AI-en er instruert til heller å si "jeg er usikker, konsulter primærkilden" enn å fabrikere referanser.

11. Revisjoner og tester

12. Underleverandører

Leverandør Formål Sted Sertifiseringer
Anthropic PBC AI (Claude API) USA / EU-routing SOC 2 Type II, ISO 27001, ISO 42001, HIPAA
Easywebbhotell Hosting (server + DB) Sverige GDPR-kompatibel
Stripe Betaling USA / Irland PCI DSS Level 1
Google reCAPTCHA, Analytics USA / EU ISO 27001/17/18

13. Transparens og ISO/IEC 27001:2022-kontroller

LexCodex.ai er ikke selv ISO 27001- eller SOC 2-sertifisert ennå — sertifisering planlagt våren 2027 (se compliance-roadmap nedenfor). Vi bygger allerede i dag på ISO/IEC 27001:2022 Annex A-kontroller som veiledende rammeverk:

Statement of Applicability (SoA) og formell Annex A-vurdering gjennomføres som del af Q3 2026-implementering. Risikoregister tilgjengelig under NDA for bedriftskunder.

14. Compliance-roadmap

KvartalMilepæl
Q2 2026Whitepaper + DPA + ekstern penetrasjonstest (pågående)
Q3 2026ISO 27001:2022-implementering starter (gap-analyse, ISMS)
Q4 2026ISO 27001 Stage 1-revisjon
Q1 2027ISO 27001 Stage 2-revisjon
Våren 2027ISO 27001-sertifisert
SenereISO 42001 (AI management system) som tilføjelser; SOC 2 Type II hvis kunder kræver det

Vi prioriterer bevisst ISO 27001 fremfor SOC 2 først fordi vores marked er Norden/EU og ISO mapper mot GDPR-vokabular som kjøpere allerede arbejder i.

15. Rapporter en sårbarhet (Responsible Disclosure)

Hvis du finner en sikkerhedsbrist, send e-post til support@lexcodex.ai med:

Vi bekræfter rapporten din innen 2 arbeidsdager og presenterer en handlingsplan innen 7 arbeidsdager for bekreftede brister. Vi takker rapportører skriftlig når en fix er sendt, og krediterer deg offentlig med din godkjennelse etter at problemet er løst.

Ingen bug bounty-program nå. Utenfor scope: denial-of-service-tester, social engineering af personell, fysiske angrep, automatiske scanner-utdrag uden manuell verifikasjon.

16. Kontakt

Sikkerhedshendelser og responsible disclosure: support@lexcodex.ai

Sikkerhedsrevisjon / ekstra dokumentasjon: support@lexcodex.ai

Se også: Databehandleraftale (DPA) · Privatliverklæring · Privatliv & tillit