Sikkerhed
Sikkerhed og kryptering i Rimelig Udbud
Skrevet, så det kan læses uden teknisk baggrund. De centrale idéer forklares med hverdagsbilleder, og fagudtryk er samlet i en ordliste nederst.
1. Kort fortalt
Rimelig Udbud håndterer nogle af de mest fortrolige tal, en entreprenørvirksomhed har: tilbudslister, enhedspriser, forbehold, dækningsbidrag og tildelingsindstillinger. Vores sikkerhedsmodel kan koges ned til én sætning — og lige under den står, hvad der er slået til i dag:
Målet er ét: jeres data låst inde overalt — undtagen i de sekundbrøkdele, hvor computeren rent faktisk analyserer dem.
Status i dag — læs denne først
Vi skelner skarpt mellem hvad der kører nu og hvad der er bygget og venter på jer, fordi en sikkerhedsside kun er værd at læse, hvis den kan holde til et opfølgende spørgsmål.
- Aktivt i dag: krypteret transport overalt, adskillelse af hver kundes materiale, adgangsstyring og revisionsspor.
- Bygget, testet og klar — aktiveres ved onboarding: kryptering i hvile med jeres egen kundenøgle, og den kryptografiske sletning der følger med den. Den slås til pr. kunde, når nøglemodellen — hvem der opbevarer og kan destruere nøglen — er aftalt skriftligt med jer. Vi slår den ikke til på jeres vegne uden den aftale, for så ville I ikke vide, hvem der reelt holder nøglen.
- Jeres materiale er krypteret under transport, hver gang det sendes frem og tilbage over internettet.
- Kryptering i hvile — hvor filer og de følsomme databasefelter ligger kodet og ulæseligt på vores servere — er bygget og aktiveres for jer ved onboarding. Afsnit 3–6 beskriver præcis den model, I får.
- Hver kunde får sin egen lås. Selv hvis nogen skaffede sig adgang til de rå data, kan én kundes materiale ikke bruges til at åbne en anden kundes.
- Når kundenøglen er slået til, er det eneste øjeblik, hvor materialet er “åbent”, de millisekunder, hvor vores AI faktisk læser og sammenligner buddene — og her er det beskyttet af en bindende aftale om, at intet gemmes eller genbruges.
2. Hvad handler Rimelig Udbud om — og hvorfor er sikkerhed vigtigt?
Rimelig Udbud hjælper hovedentreprenører og bygherrer med at samle underentreprenørers tilbud på en fagentreprise (fx tømrer, VVS, el), sammenligne dem retfærdigt og lave en velbegrundet indstilling om, hvem opgaven bør tildeles. For at kunne det, opbevarer og behandler platformen forretningskritisk materiale: tilbudslister med enhedspriser, forbehold og betingelser, interne vurderinger og indstillinger samt kontaktoplysninger på bydende. Kom den slags i de forkerte hænder, kunne det skade både en igangværende udbudsproces og jeres forretning. Derfor er sikkerhed bygget ind fra bunden.
3. Hvad er kryptering egentlig?
Forestil jer en bankboks. Indholdet er stadig fysisk til stede, men uden den rigtige nøgle er det utilgængeligt. Kryptering er det digitale svar: jeres data omdannes til en uforståelig talrække, og kun med den rigtige nøgle kan de læses igen.
- Uden nøglen er krypterede data værdiløse for en tyv — selv en kopi af hele disken er bare ubrugelig kodet tekst.
- Vores kryptering opdager pillerier: ændres blot ét tegn, går “låsen i baglås” og nægter at åbne i stedet for at levere forfalsket indhold. Man kan altså ikke i det skjulte ændre en pris eller et forbehold.
Standarden hedder AES-256 — samme type kryptering, som banker og myndigheder bruger, og som i praksis ikke kan brydes med nutidens teknologi.
4. “Krypteret overalt, undtagen i behandlingsøjeblikket”
Værdien i Rimelig Udbud er, at en kunstig intelligens (AI) læser jeres tilbudsmateriale og gør det tunge arbejde. For at kunne læse noget, må det være læsbart. Der findes derfor et kort øjeblik — typisk brøkdele af et sekund — hvor materialet må være “åbent” i computerens arbejdshukommelse, så AI’en kan analysere det.
Det betyder, at den slags “end-to-end”-kryptering, hvor selv leverandøren aldrig kan se noget (som man kender fra beskedapps), ikke er mulig for et værktøj, der analyserer indholdet. Man kan ikke få både “kun kunden kan læse det” og “vores AI læser og analyserer det”. Enhver leverandør, der påstår begge dele samtidig, taler usandt. Det, vi i stedet leverer, er den stærkest mulige realistiske model: krypteret under transport i dag, og — fra onboarding — krypteret på disken og i databasen med egen lås pr. kunde, så det eneste åbne øjeblik er selve analysen, dækket af en bindende aftale om ingen lagring og ingen træning.
5. Rejsen for et dokument — trin for trin
- Upload. Filen lægges op via en sikker forbindelse (som hængelåsen i netbank) og kan ikke aflyttes undervejs.
- Lagring. Filen gemmes adskilt fra alle andre kunders materiale. Fra onboarding låses den i samme øjeblik ned med jeres organisations egen nøgle, så der aldrig ligger en læsbar fil på disken.
- Analyse. Ved en udligning hentes filen frem, låses kortvarigt op i hukommelsen og sendes — krypteret under transport — til AI-motoren. Straks efter er klarteksten væk igen.
- Resultatet gemmes. Selve analyseresultatet er lige så fortroligt som materialet og behandles ens — også det låses med samme kundenøgle fra onboarding.
- Backup. Sikkerhedskopier følger nøjagtig samme model som dataene selv.
Når kundenøglen er slået til, findes klarteksten i hele rejsen kun i det korte analyseøjeblik. Alt andet er låst.
6. Nøglerne: hvorfor har hver kunde sin egen?
Kryptering er kun så stærk som styringen af nøglerne. Det er netop derfor, nøglemodellen aftales med jer ved onboarding, før krypteringen i hvile slås til. Vores system har tre lag — som en velindrettet bankfilial:
- Datanøglen er som nøglen til én enkelt boks. Hver fil og hver følsom post får sin egen unikke nøgle.
- Kundenøglen er en hovednøgle til netop jeres afdeling af boksrummet og pakker alle jeres datanøgler ind. Hver kunde har sin egen.
- Hovednøglen er bankens overordnede sikring, opbevaret i et separat, stærkt beskyttet nøglelager — aldrig sammen med selve dataene.
Egen nøgle pr. kunde giver ægte adskillelse: et brud hos én kunde kan ikke sprede sig til en anden, og jeres data kan slettes rent ved at destruere netop jeres nøgle. Nøglelageret ligger inden for EU og er uafhængigt af de store globale cloud-udbydere.
7. AI-behandlingen: den ærlige note
Rimelig Udbud bruger Anthropic Claude som AI-motor. I det øjeblik AI’en arbejder, sendes materialet — over en krypteret forbindelse — til motoren. Den del kan ikke beskyttes med kryptering (AI’en skal jo læse indholdet); i stedet er den beskyttet af en bindende juridisk aftale:
- Intet gemmes hos AI-udbyderen efter analysen.
- Ingen træning: jeres data bruges aldrig til at oplære AI-modeller.
- AI-udbyderen er registreret som underdatabehandler i vores databehandleraftale.
For de allermest følsomme udbud kan AI-udligningen slås helt fra pr. udbud. Så mister I den automatiske analyse, men intet indhold sendes til nogen tredjepart. Valget er jeres.
8. Sletning: “retten til at blive glemt”, gjort rigtigt
Når jeres materiale er låst med jeres egen kundenøgle, kan vi opnå en fuldstændig og verificerbar sletning ved at destruere den nøgle. Bagefter er alt jeres indhold — filer, databasefelter, endda gamle backups — permanent ulæseligt. Ikke bare skjult, men reelt umuligt at genskabe. Fagligt kaldes det kryptografisk sletning, og det er en ren, dokumenterbar måde at efterleve fx GDPR’s “ret til at blive glemt”.
9. Hvem kan se hvad? Adgang og adskillelse
- Kun jeres eget hold: hvert udbud, hver fagentreprise og hvert bud hører til én organisation. Kun dens medlemmer har adgang.
- Egen lås pr. kunde giver — fra onboarding — en ekstra, kryptografisk mur mellem kunderne, oven på den adgangsstyring der adskiller organisationerne i dag.
- Revisionsspor: administrative handlinger og aktivitet i et udbud logges, så der er ansvarlighed bag hvem der gjorde hvad.
- Privatliv i vores eget overblik: Rimeligs interne overblik viser bevidst kun aktivitet og driftsomkostninger på organisationsniveau — ikke jeres projektnavne, budgetter, budpriser eller enkeltpersoners aktivitet.
10. Hvad vi bevidst IKKE lover
Ærlighed om grænserne er et tegn på seriøs sikkerhed. Derfor er vi åbne om, hvad modellen ikke beskytter mod:
- En fuldt overtaget, kørende server: nøgler skal være i hukommelsen, mens systemet kører. En angriber med fuld kontrol over serveren ville kunne se data, der behandles i det øjeblik. Det forsvares med drifts-hærdning — ikke med kryptering alene.
- AI-udbyderen i selve analyseøjeblikket: dækket af aftalerne om ingen lagring og ingen træning, ikke af kryptering.
- En ondsindet, betroet medarbejder hos Rimelig: imødegås med adgangsstyring, revisionsspor og de kundespecifikke nøgler, der begrænser skaden — men ingen kryptering kan alene udelukke en insider fuldstændigt.
Vi påstår altså ikke “end-to-end — vi kan aldrig se jeres data”. Det ville være usandt for enhver tjeneste, der kører AI-analyse på indholdet. Vi fortæller hellere sandheden.
11. Trusselsoversigt på ét blik
| Bekymring | Beskyttet? | Hvordan |
|---|---|---|
| Nogen stjæler en harddisk eller en serverkopi | 🔧 Klar | Feltkryptering pr. kunde — aktiveres ved onboarding med jeres egen nøgle |
| En database-backup lækker | 🔧 Klar | Krypterede felter følger kundenøglen — aktiveres ved onboarding |
| En insider med læseadgang til filer/database | ⚠️ Delvist | Adgangsstyring og revisionsspor i dag; kryptografisk adskillelse ved onboarding |
| Ét kundebrud rammer andre kunder | ✅ Ja | Alt materiale er bundet til én organisation og adskilt på tværs af kunder |
| Ønske om fuld, verificerbar sletning | 🔧 Klar | Kryptografisk sletning følger med kundenøglen ved onboarding |
| Aflytning af data undervejs | ✅ Ja | Krypteret transport overalt |
| En fuldt overtaget kørende server | ⚠️ Delvist | Drifts-hærdning (nøgler er i hukommelsen af nødvendighed) |
| AI-udbyderen ser indholdet under analysen | ⚠️ Delvist | Bindende aftale: ingen lagring, ingen træning |
✅ = aktivt i dag. 🔧 = bygget og testet, aktiveres for jer ved onboarding, når nøglemodellen er aftalt. ⚠️ = håndteret med drift og aftaler, fordi teknik alene ikke kan løse det — og det er vi åbne om.
12. Ofte stillede spørgsmål
Kan Rimeligs egne ansatte se vores priser?
Ikke i dagligdagen. Vores overblik er bygget uden adgang til jeres forretningstal, og adgang til de underliggende data er begrænset og logget. Med kundenøglen slået til findes data kun kortvarigt i klartekst i selve analyseøjeblikket; indtil den er aktiveret hviler afgrænsningen på adgangsstyring og revisionsspor.
Hvad sker der, hvis I bliver hacket?
Med kundenøglen slået til står en tyv med de rå data tilbage med ulæseligt indhold. Indtil den er aktiveret ved jeres onboarding, hviler beskyttelsen på drifts-hærdning, adgangsstyring, overvågning og adskillelsen mellem kunder — og det siger vi hellere ligeud end at love et lag, I endnu ikke har fået. Det, kryptering under alle omstændigheder ikke kan stå alene om — en overtaget kørende server — forsvares samme sted.
Bliver vores tilbudsmateriale brugt til at træne AI?
Nej. Det er aftalt bindende, at jeres data hverken gemmes efter analysen eller bruges til træning.
Kan vi bruge platformen uden at sende noget til en AI-tredjepart?
Ja. AI-udligningen kan slås fra pr. udbud. Så mister I den automatiske analyse, men intet indhold forlader vores kontrol.
Hvor ligger vores data geografisk?
Inden for EU, og nøglelageret er uafhængigt af de store globale cloud-udbydere.
Hvordan sletter I vores data, hvis vi stopper?
Når krypteringen i hvile er aktiveret, destruerer vi jeres kundenøgle, og derefter er alt jeres indhold permanent ulæseligt — også i backups. Indtil da sletter vi materialet og de tilhørende sikkerhedskopier efter aftalt procedure; det er en almindelig, dokumenteret sletning frem for en kryptografisk.
13. Ordliste
- Kryptering
- at omdanne data til en uforståelig kode, som kun kan læses med den rette nøgle. Som en bankboks for digitale filer.
- AES-256
- den anerkendte krypteringsstandard vi bruger; samme type som banker og myndigheder anvender.
- Nøgle
- den hemmelige “kode”, der låser data op. Uden den er krypterede data ubrugelige.
- Konvolut-kryptering
- at pakke nøgler ind i andre nøgler i lag, så en nøgle kan skiftes eller destrueres uden at røre selve dataene.
- I hvile (at-rest)
- når data blot ligger og venter på en disk eller i en database.
- Under transport (in-transit)
- når data sendes over et netværk, fx fra jeres browser til os.
- Kryptografisk sletning
- at slette data endeligt ved at destruere nøglen, så indholdet aldrig kan genskabes.
- Zero-Data-Retention
- en aftale om, at en tjeneste ikke gemmer data efter behandlingen.
- Underdatabehandler
- en tredjepart (her AI-udbyderen), som på vores vegne behandler data, og som fremgår af databehandleraftalen.
- GDPR
- EU’s databeskyttelsesforordning, herunder “retten til at blive glemt”.
- Drifts-hærdning
- de mange praktiske sikkerhedsforanstaltninger omkring den kørende server: opdateringer, begrænset adgang, overvågning m.m.
14. Kontakt
Skal I bruge en databehandleraftale, en liste over underdatabehandlere eller en dybere teknisk gennemgang til jeres egen sikkerhedsafdeling, er I velkomne til at skrive til udbud@rimelig.dk.
Dette whitepaper beskriver sikkerhedsarkitekturen for Rimelig Udbud i et sprog, der kan læses uden teknisk baggrund. Den tekniske implementering forbedres løbende; kontakt os for den aktuelle status og for dokumentation til brug i jeres egen leverandørvurdering.