STACK-VALG OG TRYGGHET

Stack valgt per prosjekt, ikke per leverandør

Sky, modell og orkestreringsrammeverk velges for å matche arbeidsflyten og det regulatoriske kravnivået, ikke valgt som standard. Dokumentert og revisjonsklart uansett hvilken kombinasjon som leveres.

Slik velger vi stacken

Mesteparten av kvaliteten i et AI-oppdrag avgjøres før den første kodelinjen. Sky, modell og orkestreringsrammeverk matches mot arbeidsflyten, ikke antatt fra forrige prosjekt. Der vi legger arbeidet:

Sky

GCP, Azure eller AWS avhengig av kundens eksisterende tenant og regulatoriske kravnivå. Applikasjonshosting, vektorlagring og modellinferens kan hver rute gjennom forskjellige leverandører når arbeidsflyten krever det. Der eksponering mot US Cloud Act må elimineres, ruter vi gjennom europeisk datasuveren sky (Cleura, Nebul) i stedet.

Modell

Vi vil ikke deployere Claude der Gemini leser oppgaven bedre, eller ChatGPT der Claude leser den bedre. Valget tas mot arbeidsflytens faktiske krav (resonnementsdybde, latens, kostnad per inferens, multimodale behov, jurisdiksjon på inferens-endepunktet). Der det regulatoriske kravnivået krever det, deployerer vi en lokal open-weights-modell i kundens egen infrastruktur.

Agentisk orkestrering

LangGraph eller Pydantic AI for stateful multi-agent-flyt, med menneske-i-loopen-porter på konsekvensvurderte utdata. Valgt mot feilmoduset agenten må overleve (hallusinasjon, prompt injection, ukontrollert autonomi), ikke mot rammeverkets popularitet.

Arbeidsflyt-automatisering, OCR, computer vision, RAG

Ulike problemer, ulike verktøy. Dokumentforståelse velger en OCR-motor som matcher dokumentfamilien. Computer vision velger en modell som matcher den visuelle klassen. RAG velger en innhentings-form som matcher hvordan brukeren faktisk søker. Vi bruker verktøyene som passer, ikke verktøyene vi brukte i forrige prosjekt.

Den nøye analysen og utvalget som skjer før bygging er der mesteparten av kvaliteten ligger. Valget vi tar ved start bestemmer hva revisjonen ser ut som, hva compliance dere kan bevise, og hva driftskostnaden ender opp på.

Datalagring og suverenitet

Europeiske kunder, europeiske servere. Applikasjonshosting, vektorlagring og modellinferens ruter gjennom europeiske regioner som standard. Spesifikke leverandører avhenger av kundens eksisterende infrastruktur og arbeidsflyten: typiske oppsett bruker Railway (Amsterdam) eller kundens egen Azure / GCP / AWS-tenant for hosting, Neon Tech (Frankfurt) eller kundens eksisterende administrerte Postgres for vektorlagring, og Vertex AI på GCP europe-west1 / europe-west4 eller Bedrock på AWS EU-regioner for inferens.

Dette er et bevisst valg, ikke et tilfeldig resultat. Vi minimerer mengden personopplysninger som behandles, og holder data innenfor EU/EØS når det er mulig.

For kritisk infrastruktur som må forbli på europeisk jord, inkludert miljøer der eksponering mot US Cloud Act må elimineres, samarbeider vi med Cleura og Nebul om europeisk datasuveren sky. Begge er EU-eide og EU-drevne, bygget for å holde data innenfor europeisk jurisdiksjon ende-til-ende. Aktiveres for oppdrag der datasuverenitet er et kontraktsmessig eller regulatorisk krav, ikke standard for alle prosjekter.

Underdatabehandlere og DPA-er

Disse leverandørene kan prosessere data i kundeprosjekter. Hvilke som er aktive avhenger av stacken som er valgt for arbeidsflyten — kunder på Azure-tenant kjører et annet sett enn kunder på GCP, og inferens kan rute gjennom Vertex AI, Bedrock eller et hostet Anthropic-endepunkt avhengig av modell og regulatorisk kravnivå.

Anthropic

Bruksområde
Claude API for kundeprodukter, Claude Team for intern utvikling og operasjon. Per Anthropics ToS brukes ikke data til å trene modellene i begge tilfeller.
Standard region
EU/US per oppsett
DPA-status
Integrert i Anthropics ToS. For Eid-prosjekter avtaler kunden direkte med Anthropic.
Lenker

OpenAI

Bruksområde
Kun i AI Pitch-analysator (Whisper-transkripsjon). Anthropic er primærvalg ellers, men har ingen voice-modell.
Standard region
EU når mulig
DPA-status
Signert Nordic AI DPA

Railway

Bruksområde
Hosting og PaaS for kundeprosjekter.
Standard region
Amsterdam (EU-West) som standard
DPA-status
Signert Nordic AI DPA

Neon Tech

Bruksområde
Postgres og pgvector for vektordatabaser og applikasjonsdata.
Standard region
Frankfurt (AWS eu-central-1)
DPA-status
Regulert under Databricks DPA, ref Neon §3.4

Google Cloud Platform

Bruksområde
Avhengig av prosjekt og klient. Kun aktiv der det er valgt for løsningen.
Standard region
europe-west1 (Belgia) som standard; andre EU-regioner per prosjekt
DPA-status
Per kundeoppsett
Lenker

Microsoft (M365 / SharePoint / Azure)

Bruksområde
Avhengig av prosjekt og klient. Vanlig for integrasjon med eksisterende kundeoppsett.
Standard region
Konfigurerbar, europeiske regioner førstevalg
DPA-status
Per kundeoppsett

Vi har signerte versjoner av flere DPA-er. Disse gjøres tilgjengelige på forespørsel via e-post.

Eid vs Leid: tekniske forskjeller

Modellene bygger på samme komponenter, men eierskap, drift og DPA-relasjoner skiller seg fundamentalt.

Eierskap av infrastruktur

Eid

Kunden

Leid

Nordic AI

Tenant-modell

Eid

Single-tenant i kundens miljø

Leid

Per-vertikal, isolert per kunde

DPA-er med tredjeparter

Eid

Kunden signerer direkte (Nordic AI guider)

Leid

Nordic AI er hovedavtale, kunden underdatabehandler

Oppgraderinger

Eid

Kundens timing

Leid

Nordic AI rullerer ut

Tilpasning

Eid

Full

Leid

Innenfor vertikal-rammeverket

Datalokasjon

Eid

Kundens valg

Leid

EU som standard, kan tilpasses

Forhøyede sikkerhetskrav

Standardoppsettet vårt møter kravene for de fleste prosjekter. For spesielt sensitive personopplysninger eller forretningsdata har vi to eskaleringsnivåer som tilpasses Eid-leveranser.

Anthropic via kundens egen sky-tenant

Anthropic er tilgjengelig som administrert tjeneste i AWS Bedrock, Google Vertex AI og Azure. Vi ruter modellanrop gjennom kundens egen tenant, valgt etter eksisterende tech-stack, slik at både prosessering og audit-spor holdes innenfor kundens perimeter.

Lokale modeller on-prem

Ved særlig høye krav, eller eksplisitt on-prem-forespørsel, setter vi opp lokale åpne modeller i kundens infrastruktur. Dette er en premium-leveranse på Eid-modellen, priset som et utvidet Own-prosjekt.

DPA-strategi for Eid-prosjekter

I Eid-prosjekter bistår Nordic AI kunden med å sette opp direkte databehandleravtaler med relevante tredjeparter. Vi leverer en oversikt over hvilke leverandører som vil prosessere personopplysninger i kundens oppsett, peker på riktig DPA-mal, og koordinerer med kundens juridiske ressurs.

Selve juridiske arbeidet, vurdering og signering, gjøres av kundens egen jurist. Vi er teknisk koordinator, ikke juridisk rådgiver.

Vi hjelper typisk med å sette opp DPA-er hos:

  • Anthropic (Claude API)
  • Railway (hosting)
  • Neon Tech (database)
  • Google Cloud Platform
  • Microsoft (Azure, M365, SharePoint)
  • Andre leverandører som er relevante for prosjektet

Vi er ikke jurister og leverer ikke juridisk rådgivning. Kundens egen juridiske ressurs vurderer og signerer avtalene.

SLA: Eid vs Leid

SLA-rammene er tydelig forskjellige. Konkrete tall settes i kontrakt etter scope.

Eid

Kundens egen infrastruktur har sin egen oppetid. Railway, GCP, Microsoft og andre publiserer egne SLA-er. På toppen leverer Nordic AI en support-SLA med responstid og incident-håndtering, satt etter scope.

Leid

Nordic AI gir én samlet SLA som dekker oppetid på plattformen og responstid på support. Verna er den første live lease-løsningen med konkrete SLA-vilkår tilgjengelig for pilotkunder.

Sikkerhetstiltak

Tiltakene tilpasses prosjektets risikonivå og kundens krav, men fundamentene er konsistente.

  • Rollebasert tilgangskontroll på alle systemer
  • Datakryptering ved lagring og under overføring
  • Logging og overvåking av datatilgang
  • Sikre programvareutviklingspraksiser
  • Partnerskap med ISO-sertifiserte sky- og infrastrukturleverandører
  • Streng dataminimering: vi samler ikke inn mer enn nødvendig

Spørsmål om teknisk oppsett eller compliance?

Vi svarer detaljert på tekniske og compliance-relaterte spørsmål, inkludert spørsmål om signerte DPA-er, datalokasjon og leverandørsetup.

Send oss en e-post