Vi vet att information om er verksamhet är känslig. Säkerhet är inte en feature, det är grunden vi bygger på. Här är hur, i klartext.
En översikt av tekniska och organisatoriska åtgärder enligt GDPR Art. 32. Designval, kvarstående avvägningar och referenser till relevanta standarder.
Försvar i djupled mellan applikationslagret och datalagret.
Strukturerad loggning (Serilog) med medveten begränsning av personuppgifter i klartext.
Differentierad hantering vid utövande av rätten till radering (GDPR Art. 17).
Säkerhet behandlas som en löpande process, inte en engångskontroll.
Insamling motiveras per fält av kärntjänsten: matchning av organisation mot bidrag.
Information ni delar används enbart för att matcha er med finansiering, aldrig för att träna AI-modeller eller delas med tredje part.
Inte en checkbox-övning. Varje ramverk speglas i hur produkten faktiskt är byggd.
Personuppgiftsbiträdesavtal (DPA) ingår för Enterprise. Hard delete vid kontoradering.
Tillämpas för datatransfer till underleverantörer enligt Schrems II.
Transparent modelldokumentation, beslutsstöd, databehandling.
AI-detektion på utkast, flaggar passager som behöver mänskligt språk.
Federation mot Azure AD, Okta, ADFS. Automatiserad lifecycle-hantering.
Tydliga åtaganden, så att ni inte behöver gissa.
Behöver ni ett DPA, säkerhetsöversikt eller hotmodell för internrevision? Hör av er, vi skickar.
Standardmall för Enterprise-kunder. Anpassningsbar enligt sektorspecifika krav.
Begär dokument → SäkerhetTopologi, dataflöden, krypteringsstrategi, åtkomstmodell.
Begär dokument → AI ActEU AI Act-konform: modellval, träningsdata, beslutsstöd, hotmodell.
Begär dokument →All projekt- och användardata lagras inom EU, i Frankfurt. Grantigo omfattas av GDPR och av EU-US Data Privacy Framework för de fall där data behöver behandlas utanför EU. Ni äger er data och vi behandlar den enligt personuppgiftsbiträdesavtal (DPA).
Nej. Grantigo tillämpar Zero Data Retention mot AI-leverantörerna, vilket innebär att era projektdata och ansökningstexter inte sparas hos dem och aldrig används för modellträning. Er affärsdata, pitch och forskningsidé stannar hos er.
Ja. Grantigo följer GDPR med tekniska och organisatoriska åtgärder enligt artikel 32, tecknar DPA med kunder och har rutiner för de registrerades rättigheter. Rätten till radering enligt artikel 17 hanteras differentierat: konton hard-deletas, feedback anonymiseras och raderingsinstruktioner vidarebefordras till databehandlare som Stripe.
Grantigo klassas som limited-risk under EU AI Act. Det innebär transparenskrav om att användaren interagerar med ett AI-system, vilket uppfylls genom tydlig märkning av AI-genererat innehåll och genom AI-detektion som flaggar passager i utkast som behöver er egen formulering.
Vid radering görs hard delete av identitet och personliga inställningar, inte bara inaktivering. Feedback anonymiseras så att kopplingen till individen tas bort medan aggregerad signal behålls för modellutvärdering. Raderingsinstruktioner skickas vidare till externa databehandlare.
Ja. Grantigo stödjer SSO via SAML och OIDC samt SCIM 2.0 för automatisk provisionering av användare. Det ingår i Enterprise-upplägget tillsammans med rollbaserad åtkomst och audit logs, och används av lärosäten, myndigheter och större organisationer.
Grantigo lagrar inga kortdata i egna system. Betalningar delegeras till Stripe, vilket minimerar PCI-scope. All extern HTTP-trafik går över TLS och databasporten exponeras inte publikt.
Säkerhet behandlas som en löpande process. Statisk analys (SAST) körs i CI-pipelinen, containrar skannas med Trivy och Checkov, och dynamisk analys (DAST) körs mot deployade miljöer. Arbetet utgår från NIST SSDF och OWASP SAMM.
Compliance-frågor besvaras typiskt inom en arbetsdag. För Enterprise-evaluering bokar vi en teknisk genomgång med vår dataskyddsansvarig.