Security Whitepaper

Teknisk säkerhetsöversikt – version 1.2 (2026-05-03)

Detta är den öppna versionen av vårt Security Whitepaper. För djuplodande teknisk dokumentation (serverkonfigurationer, diagram, pentest-sammanfattningar), kontakta support@lexcodex.ai — NDA kan krävas.

1. Sammanfattning

LexCodex.ai är en AI-driven juridisk analysplattform. Denna whitepaper beskriver vår säkerhetsarkitektur, dataflöden, intrångsskydd och GDPR-mekanismer. Grundprincipen är zero data retention på juridiskt innehåll.

2. Arkitektur

Frontend: Vanilla JavaScript SPA med statiska HTML-sidor. Inga tredjepartsbibliotek för autentisering.

Backend: PHP 8 på Apache med MySQL/PDO. Hosting via Easywebbhotell (Plesk, Sverige).

AI-lager: Anthropic. Inga avtalstexter eller AI-svar lagras, och LexCodex använder inte data för modellträning.

3. Dataflöde

När en användare analyserar text:

  1. Text skickas krypterat (TLS 1.3) till vår PHP-proxy
  2. Proxyn validerar session, rate limit, användarplan och CSRF
  3. Texten skickas krypterat till Anthropic
  4. Svaret returneras till användaren
  5. Texten sparas inte på våra servrar — bara räkning av antal analyser och vilket verktyg som använts (utan innehåll, för aggregerad statistik)

4. Tenant isolation

Varje användarkonto är isolerat på databasnivå:

5. Autentisering

6. Transport och lagring

7. Intrångsskydd

8. GDPR-mekanismer (självbetjäning)

9. Incidenthantering

10. AI/LLM-säkerhet

LexCodex tillämpar kontroller baserade på OWASP Top 10 for LLM Applications:

Hallucinationskontroll: varje påstående binds till en verifierad primärkälla där det är möjligt (lagen.nu, Sveriges Domstolar, Riksdagen, Lovdata, Stortinget, EUR-Lex och ~14 till). AI:n är instruerad att hellre säga "jag är osäker, konsultera primärkällan" än att fabricera referenser.

11. Revisioner och tester

12. Underleverantörer

Leverantör Syfte Plats Certifieringar
Anthropic PBC AI (Claude API) USA / EU-routing SOC 2 Type II, ISO 27001, ISO 42001, HIPAA
Easywebbhotell Hosting (server + DB) Sverige GDPR-kompatibel
Stripe Betalning USA / Irland PCI DSS Level 1
Google reCAPTCHA, Analytics USA / EU ISO 27001/17/18

13. Transparens och ISO/IEC 27001:2022-kontroller

LexCodex.ai är inte självt ISO 27001- eller SOC 2-certifierat ännu — certifiering planerad våren 2027 (se compliance-roadmap nedan). Vi bygger redan idag på ISO/IEC 27001:2022 Annex A-kontroller som vägledande ramverk:

Statement of Applicability (SoA) och formell Annex A-bedömning genomförs som del av Q3 2026-implementation. Riskregister finns tillgängligt under NDA för företagskunder.

14. Compliance-roadmap

KvartalMilstolpe
Q2 2026Whitepaper + DPA + extern penetrationstest (pågående)
Q3 2026ISO 27001:2022-implementation startar (gap-analys, ISMS)
Q4 2026ISO 27001 Stage 1-revision
Q1 2027ISO 27001 Stage 2-revision
Våren 2027ISO 27001-certifierat
SenareISO 42001 (AI management system) som tillägg; SOC 2 Type II om kunder kräver det

Vi prioriterar medvetet ISO 27001 framför SOC 2 först eftersom vår marknad är Norden/EU och ISO mappar mot GDPR-vokabulär som köpare redan arbetar i.

15. Rapportera en sårbarhet (Responsible Disclosure)

Om du hittar en säkerhetsbrist, mejla support@lexcodex.ai med:

Vi bekräftar din rapport inom 2 arbetsdagar och presenterar en åtgärdsplan inom 7 arbetsdagar för bekräftade brister. Vi tackar rapportörer skriftligen när en åtgärd shippats, och krediterar dig publikt med ditt godkännande efter att problemet är löst.

Inget bug bounty-program just nu. Utanför scope: denial-of-service-tester, social engineering av personal, fysiska attacker, automatiska scanner-utdrag utan manuell verifiering.

16. Kontakt

Säkerhetsincidenter och responsible disclosure: support@lexcodex.ai

Säkerhetsrevision / extra dokumentation: support@lexcodex.ai

Se även: Personuppgiftsbiträdesavtal (DPA) · Integritetspolicy · Dataskydd & Förtroende