Påstenderegister
Version: v1.1
Senast uppdaterad: 17.08.2026
Nästa granskning: 01.10.2026
Detta dokument är Lyylis officiella påstenderegister. Det definierar tillämpningsområdet för säkerhets-, integritets- och arkitekturrelaterade påståenden samt möjliga tekniska undantag. Registret ger IT-avdelningar och jurister en transparent och detaljerad bild av produktens nuvarande läge och avtalsmässiga gränser.
Primär applikationsdata för Lyyli-kundarbetsytor lagras och behandlas i EU-regionen.
Omfattning: Arbetsytelagring, Supabase-databas och primär applikationsdatabas.
Undantag: Autentiseringsmetadata, e-postleverans, systemanalys och vissa underleverantörer kan behandla data utanför EU/EES. AI-behandlingens region är modellspecifik: Claude- och Gemini-inferens är låst till EU; GPT-behandling kan för närvarande inte begränsas till endast EU. Se AI-modellregistret, leverantörsregistret och DPA.
Språkmodeller som Lyyli använder behandlar begäranden enligt Zero Data Retention: modellleverantören lagrar inte prompten eller svaret efter begäran.
Omfattning: Alla språkmodellrutter via Vercel AI Gateway (Anthropic Claude, Google Vertex AI Gemini, OpenAI GPT).
Undantag: ZDR täcker inte Lyylis egen lagring av konversationshistorik, bildgenerering, webbsökning, mötesinspelningar eller loggar för missbruksövervakning. Det finns inga ZDR-undantag i det nuvarande språkmodellutbudet. Radnivå: AI-modellregistret.
Kundinnehåll används inte för att träna AI-modeller.
Omfattning: AI-integrationer och AI-behandlingsrutter.
Undantag: Rättsliga undantag och missbruksövervakning kan gälla modellleverantörer. Gemini-rutten går via Vertex AI; Google Cloud Service Specific Terms och Cloud Data Processing Addendum förbjuder användning av Customer Data för att träna eller fine-tuna AI/ML-modeller utan kundens förhandstillstånd eller instruktion. Det finns inga ZDR-undantag i det nuvarande språkmodellutbudet.
Språkmodellernas behandlingsregion varierar per modell: Claude- och Gemini-inferens är låst till EU, medan behandlingen för alla GPT-modeller för närvarande inte kan begränsas till endast EU. Behandlingsregionen är granskningsbar i loggar.
Omfattning: Språkmodellinferens via Vercel AI Gateway. Claude och Gemini: EU. GPT: Global.
Undantag: Bildgenerering, mötesrutter, autentisering, e-post och analys dokumenteras separat och omfattas inte av detta regionpåstående för språkmodeller. Det ges ingen absolut märkning att “hela Lyyli är EU-compliant”.
Data skyddas under överföring och i vila enligt branschstandarder.
Omfattning: Applikationslager och infrastrukturlager.
Undantag: Systemet använder inte end-to-end-kryptering. Lyyli-applikationen och infrastrukturtjänster vi använder behandlar okrypterad data för att leverera tjänsten och möjliggöra arbetsflöden.
Kundinnehåll som raderas från det aktiva systemet tas bort utan onödig försening.
Omfattning: Livscykel för kundproducerat innehåll och manuell radering.
Undantag: Säkerhetsloggar, revisionsspår och rättsliga undantag bevaras enligt ett separat, skyddat schema. Kopior av raderad data kan finnas kvar i automatiska säkerhetskopior under en begränsad period innan de skrivs över.
Informationssäkerhetsrutiner (ISMS) utvecklas i linje med ISO 27001-ramverket.
Omfattning: Organisationens säkerhetsstyrning och skyddsåtgärder.
Undantag: Lyyli har för närvarande ingen formell ISO 27001-certifiering. Certifiering enligt standarden är ett framtida utvecklingsmål och beskriver inte systemets nuvarande tillstånd.
Vårt påstenderegister beskriver öppet och tydligt vad våra säkerhetsåtaganden innebär i praktiken, deras tekniska tillämpningsområde och identifierade undantag.