Gå till innehållet

Driftsätt och datasäkerhet

Colleag körs på tre sätt. Samma produkt i alla tre — skillnaden är var servrarna står, vems moln de ligger i, och vem som håller nycklarna.

Den här sidan är skriven för IT och för den som ska godkänna att företagets produktdata hamnar i systemet. Ska du koppla in affärssystemet, börja i Integrationer och affärssystem. Ska du granska den säkra connectorn specifikt, läs Säkerhet i connectorn.

De tre sätten

  • SaaS


    Colleag driftar plattformen i Azure i Sverige och sköter drift, uppdateringar och säkerhetskopior.

  • I ert Azure


    Hela plattformen i en resursgrupp i er prenumeration, med en avgränsad roll för Colleag.

  • Lokal server


    På er hårdvara, bakom er brandvägg. Kan köras helt utan uppkoppling mot internet.

Var era data hamnar avgörs av tre saker: var filerna ligger, var databasen körs och vilka modeller som läser er text. Läs tabellen från vänster till höger — ju längre till höger, desto mindre lämnar ert nät.

SaaS I ert Azure Lokal server
Var plattformen körs Colleags Azure, Sverige (Sweden Central) Er egen Azure-prenumeration Er hårdvara, ert nätverk
Var dokumenten ligger Colleags Git-tjänst, eller er GitHub-organisation Er GitHub-organisation Self-hostad Git hos er
Databas Colleags PostgreSQL PostgreSQL i er prenumeration PostgreSQL hos er
Språkmodell Anthropic via Colleag Era modeller, t.ex. Azure OpenAI i er prenumeration Lokala modeller eller ert eget API-konto
Vektormodell (sökning) Azure OpenAI inom EU, via Colleag Azure OpenAI i er prenumeration En lokal modell, eller enbart ordsökning
Hemligheter Colleags Key Vault Er Key Vault Ert hemlighetsvalv
Inloggning Colleags Entra External ID Ert Entra ID Er katalog
Vem driftar Colleag Colleag, med en avgränsad roll på en resursgrupp Ni
Uppkoppling utåt krävs Ja Ja Nej — kan köras helt frånkopplat

SaaS

Plattformen körs i Colleags Azure-miljö i Sverige. Ni loggar in, vi sköter drift, uppdateringar och säkerhetskopior.

  • Körs i Sverige (Sweden Central)
  • Varje organisation isolerad i varje databasfråga
  • Säkerhetskopior med 35 dagars historik
  • Er data används aldrig för att träna en modell
För IT: vad som skyddar er data
  • Isolering per organisation. Varje rad i databasen bär sin organisations id, och API:t hämtar organisationen ur det signerade inloggningsintyget — aldrig ur något som en användare kan ändra i en adressrad. En förfrågan som pekar på en annan organisations resurs svarar "finns inte", inte "nekad".
  • Kryptering. TLS i transit. Lagrade inloggningsuppgifter till affärssystem och Git krypteras med Fernet (AES-128-CBC med HMAC-SHA256) och nyckeln ligger i Key Vault, inte i koden. Diskarna är krypterade av Azure.
  • Säkerhetskopior. Databasen säkerhetskopieras automatiskt med 35 dagars historik. Driftloggar sparas i 30 dagar.
  • Ingen modellträning. Er data används inte för att träna eller finjustera språkmodeller.
  • Radering. Ni äger innehållet. Vi raderar på er begäran.

Vad ni bör veta

Colleags driftpersonal har teknisk åtkomst till plattformen för att kunna drifta den — det är oundvikligt i en driftad tjänst. Åtkomsten sker mot Azure-resurserna, inte genom en bakdörr i produkten, och varje inloggning i Azure loggas där. Vill ni ta bort även den möjligheten är det de två andra driftsätten som gäller.

I ert Azure

Hela plattformen installeras i er egen Azure-prenumeration. Colleag får en avgränsad roll på den enda resursgruppen för att kunna installera och uppdatera — ingenting annat i er tenant.

  • Databas, sökindex, filer och Key Vault i er prenumeration
  • Hemligheter som skapas i ert valv och aldrig funnits hos Colleag
  • Ert Entra ID, era villkorsstyrda policyer och MFA-krav
  • Dokumenten i er egen GitHub-organisation
För IT: vad som flyttar in i er prenumeration
  • All lagring blir er. Databas, sökindex, filer och Key Vault ligger i er prenumeration, under era regler för backup, kryptering och nätverk.
  • Era hemligheter föds hos er. Databaslösenord, krypteringsnyckel, sessionshemligheter och ERP-uppgifter skapas i ert valv vid installationen och har aldrig funnits hos Colleag.
  • Er inloggning. Ert Entra ID, era villkorsstyrda policyer, era MFA-krav.
  • Era modeller. Kopplar ni Azure OpenAI i er egen prenumeration lämnar varken frågor eller svar er tenant.
  • Era dokument. Innehållet är vanliga Markdown- och YAML-filer i er egen GitHub-organisation. Slutar ni använda Colleag har ni kvar ett läsbart arkiv, inte ett exportproblem.

Vad som fortfarande kommer från Colleag

Programvaran, som avbildningar vi publicerar till ert register, och Colleags GitHub-app-identitet som låter plattformen läsa och skriva i era repon. Inga andra kunders uppgifter finns i er installation, och era finns inte hos oss.

Lokal server

Colleag körs på er hårdvara, bakom er brandvägg, med self-hostad Git och lokala språkmodeller. Kan köras utan uppkoppling mot internet.

  • Ingenting lämnar huset — inte dokument, inte frågor, inte svar.
  • Ni äger servrar, säkerhetskopior och nycklar. Inga Colleag-hemligheter finns i installationen.
  • Ni gör uppdateringarna, eftersom vi inte kan nå miljön.
  • Modellvalet blir ert: vad er hårdvara orkar köra, eller ett eget API-konto om ni tillåter utgående trafik.

Det här är den renaste separationen och samtidigt det driftsätt som kräver mest av er egen IT.

Sökindexet

För att agenterna ska hitta rätt avsnitt håller Colleag ett sökindex. Varje dokument delas i avsnitt om ungefär en sida, och varje avsnitt får två poster: ett ordindex som räknas ut i databasen, och en sökvektor — en lista tal som beskriver innehållet — som gör att agenterna hittar rätt avsnitt även när orden i frågan skiljer sig från dokumentets.

flowchart LR
    D["Dokumentet sparas"] --> S["Delas i avsnitt<br/>om ungefär en sida"]
    S --> K["Ordindex<br/>räknas i databasen"]
    S --> E["Sökvektor<br/>från vektormodellen"]
    K --> DB[("Databasen")]
    E --> DB

Sökvektorn räknas ut av en vektormodell som läser avsnittets text: Azure OpenAI inom EU i SaaS, er egen Azure OpenAI i ert Azure, och en lokal modell på lokal server. Utan vektormodell fungerar ordsökningen ändå.

  • Det ligger i databasen, bredvid allt annat Colleag sparar, och följer därför med driftsättet ni väljer.
  • Det är en kopia. Varje post är härledd från era filer, så indexet kan raderas och byggas om när som helst. Ingenting finns bara i indexet.
  • Det är aktuellt. Ett sparat dokument blir sökbart inom några sekunder, och bara ändrade dokument räknas om.
  • Det täcker text, inte original. En importerad PDF eller Word-fil blir sökbar genom den text som tagits ut ur den.
  • Det är avgränsat till er organisation. Sökningen ser aldrig andras dokument.

Kombinera driftsätten

Era dokument är vanliga filer i Git i alla tre driftsätten, så att byta driftsätt betyder att repot flyttas. Ingenting exporteras eller konverteras, och sökindexet byggs om på den nya platsen. Det gör två mönster möjliga:

  • Steg för steg


    Börja i SaaS med en icke-känslig produkt, flytta till ert eget Azure när IT vill ha allt i bolagets moln, och lägg skyddsvärda produkter på en lokal server.

  • Sida vid sida


    Civila produkter i SaaS eller ert Azure, skyddsvärda och exportkontrollerade produkter på en lokal server. De två installationerna har egna användare, egen databas och eget index, och ingen koppling mellan sig.

För Monitor gäller samma tanke inom affärssystemet: se Avgränsa med företag i Monitor.

Vem kan se er data

Oavsett driftsätt gäller samma tre nivåer inuti produkten.

  • Era användare


    Rollen avgör vad en inloggad person når: läsa, skriva, administrera. Externa deltagare kan bjudas in som intressenter med tillgång bara till det som märkts som kundsynligt. Varje inloggning loggas.

  • Andra kunder: aldrig


    Data separeras per organisation i varje databasfråga och varje filsökväg. En connector mot ert affärssystem är bunden till er organisation och sin egen port; den går inte att nå från någon annan kunds konto.

  • Colleag


    I SaaS har driftpersonal teknisk åtkomst till plattformen för att kunna drifta den. I ert Azure har Colleag en avgränsad roll på resursgruppen och ingen åtkomst till innehållet i sig. På en lokal server har Colleag ingen åtkomst alls.

  • Språkmodellen


    Det ni frågar om, och de dokumentutdrag som behövs för att svara, skickas till den språkmodell driftsättet använder. I SaaS är det Anthropic; er data används inte för träning. I de andra två driftsätten väljer ni leverantör själva — eller kör modellen lokalt.

Vad vi ännu inte har

Ärlighet är enklare att lita på än en lista med bockar:

  • Vi är inte ISO 27001- eller SOC 2-certifierade. Vi kan beskriva hur systemet är byggt, men inte visa upp ett revisionsintyg.
  • Personuppgifter i produktdokumentation (till exempel namn på granskare) hanteras som vanligt innehåll. Behöver ni ett personuppgiftsbiträdesavtal, be om det — vi tecknar det.
  • Data i SaaS ligger i Sverige (Sweden Central). Behöver ni en annan region är det installation i ert eget Azure som gäller.