Säkerhet & förtroende
Senast uppdaterad: 2026-08-03
Kandidatdata lämnar aldrig vår infrastruktur
Fidoco Align är byggt med en enkel princip: AI-analysen körs på våra egna servrar i Sverige.
Inga CV:n, jobbeskrivningar eller kandidatuppgifter skickas till OpenAI, Google, amerikanska molnleverantörer
eller någon annan extern AI-tjänst. Den enda externa databehandlingen är betalningar (Stripe) och
transaktionsmejl (Resend) — och de hanterar aldrig CV-innehåll.
AI-modell — full transparens
- Analysen utförs av en öppen språkmodell (Qwen3-32B-NVFP4) som körs lokalt på vår GPU-infrastruktur
- Modellnamnet visas alltid i analysresultatet (EU AI Act art. 50 — transparens)
- Alla AI-genererade e-postmeddelanden är märkta som AI-genererade
- Modellen kvalitetssäkras mot en regressionssvit med 25 verifierade testfall före varje modellbyte
- Rekryterare kan ge återkoppling på varje bedömning — avvikelser följs upp
GDPR & kandidaters rättigheter
- Radering (art. 17): Kandidater kan raderas individuellt av organisationen; användarkonton kan raderas självbetjänat
- Dataportabilitet (art. 20): Fullständig JSON-export av kontodata
- Information (art. 14): Valbar automatisk behandlingsnotis till kandidater innan analys
- Automatisk gallring: Inaktiva konton varnas efter 24 månader och raderas efter ytterligare 30 dagar
- Personuppgiftsbiträdesavtal (DPA): Vårt standard-DPA enligt art. 28 accepteras elektroniskt när en organisation skapas
Underbiträden
- Stripe — betalningar (namn, e-post, betalinformation; aldrig CV-data)
- Resend — transaktionsmejl (e-postadresser och notifieringsinnehåll)
- Cloudflare — statisk webbdistribution och botskydd (ingen CV-data lagras)
AI-inferens sker på egen hårdvara och involverar inget underbiträde.
Teknisk säkerhet
- TLS-kryptering för all trafik (HTTPS med HSTS)
- Strikt Content Security Policy — inga inline-skript
- JWT-autentisering med återkallelse, kontolåsning efter misslyckade inloggningar
- Rollbaserad åtkomstkontroll (Admin/Rekryterare/Viewer) med organisationsisolering
- Aktivitetslogg över medlemsåtgärder i varje organisation
- Krypterade säkerhetskopior (GPG) med regelbundet testade återställningar
- Delningslänkar för kandidatresultat har automatiskt utgångsdatum
EU AI Act
CV-screening klassas som ett högrisk-AI-system enligt EU:s AI-förordning (bilaga III, punkt 4a).
Genom Digital Omnibus — förordning (EU) 2026/1744, i kraft 27 juli 2026 — gäller högriskkraven
för bilaga III från 2 december 2027 i stället för 2 augusti 2026. Transparenskraven
i art. 50 sköts inte fram och gäller sedan 2 augusti 2026.
Fidoco AB är leverantör av AI-systemet; ni som använder det är
distributör och har egna skyldigheter enligt art. 26. Vi har genomfört en
konsekvensbedömning avseende grundläggande rättigheter (FRIA) trots att
art. 27 inte kräver en av oss — den är publicerad i sin helhet, inklusive öppna
åtgärdspunkter. Vi visar alltid AI-ursprung och modellnamn och kräver mänskligt beslut i
rekryteringsprocessen (AI:n rekommenderar — människor beslutar). Löpande övervakning av
aggregerade utfall är ännu inte på plats; den är en öppen åtgärdspunkt i FRIA:n.
Identitetsblind bedömning. Innan ett CV går till modellen tar vi bort namn,
e-post, telefonnummer, personnummer och profillänkar — även ur ett eventuellt personligt brev.
Foton når aldrig modellen: vi läser bara textlagret i PDF- och Word-filer och avkodar aldrig bilder.
Rekryteraren ser hela CV:t som vanligt i gränssnittet; det är modellens underlag som är avidentifierat,
inte er vy. Vi mäter det med en testsvit som kör samma CV under olika namn och jämför poängen.
Mätningen 2026-08-18 mot produktionsmodellen omfattade 384 bedömningar över sex namn och visade
ingen mätbar effekt av namnet på poängsättningen. Metod, siffror och begränsningar redovisas i
FRIA:n — den utesluter en stor effekt, inte en på ett par poäng, och täcker
namnbyte, inte indirekta signaler som språkmönster eller utbildningsort.
Vad som gäller för er som arbetsgivare har vi samlat i en separat guide:
AI i rekryteringen — vad gäller för svenska arbetsgivare?
Kontakt
Frågor om säkerhet eller dataskydd? Kontakta oss så svarar vi normalt inom två arbetsdagar.
Misstänkta sårbarheter tas emot tacksamt och hanteras skyndsamt.
Candidate data never leaves our infrastructure
Fidoco Align is built on a simple principle: AI analysis runs on our own servers in Sweden.
No resumes, job descriptions or candidate details are ever sent to OpenAI, Google, US cloud providers
or any other external AI service. The only external processing is payments (Stripe) and
transactional email (Resend) — neither ever handles resume content.
AI model — full transparency
- Analysis is performed by an open large language model (Qwen3-32B-NVFP4) running locally on our GPU infrastructure
- The model name is always displayed with analysis results (EU AI Act Art. 50 — transparency)
- All AI-generated emails are labeled as AI-generated
- The model is quality-assured against a regression suite of 25 verified test cases before every model change
- Recruiters can give feedback on every evaluation — disagreements are followed up
GDPR & candidate rights
- Erasure (Art. 17): Candidates can be deleted individually by the organization; user accounts support self-service deletion
- Data portability (Art. 20): Complete JSON export of account data
- Information (Art. 14): Optional automatic processing notice to candidates before analysis
- Automatic purging: Inactive accounts are warned after 24 months and deleted after a further 30 days
- Data Processing Agreement (DPA): Our standard Art. 28 DPA is accepted electronically when an organization is created
Sub-processors
- Stripe — payments (name, email, payment details; never resume data)
- Resend — transactional email (email addresses and notification content)
- Cloudflare — static web delivery and bot protection (no resume data stored)
AI inference runs on our own hardware and involves no sub-processor.
Technical security
- TLS encryption for all traffic (HTTPS with HSTS)
- Strict Content Security Policy — no inline scripts
- JWT authentication with revocation, account lockout after failed logins
- Role-based access control (Admin/Recruiter/Viewer) with organization isolation
- Activity log of member actions in every organization
- Encrypted backups (GPG) with regularly rehearsed restores
- Candidate result share links expire automatically
EU AI Act
CV screening is classified as a high-risk AI system under the EU AI Act (Annex III, point 4a).
Under the Digital Omnibus — Regulation (EU) 2026/1744, in force 27 July 2026 — the Annex III
high-risk obligations apply from 2 December 2027 rather than 2 August 2026. The
Article 50 transparency obligations were not postponed and have applied since 2 August 2026.
Fidoco AB is the provider of the AI system; organizations using it are
deployers with their own obligations under Article 26. We have completed a
Fundamental Rights Impact Assessment (FRIA) even though Article 27 does not
require one of us — it is published in full, including open action items. We always
disclose AI origin and model name and require human decision-making in the hiring process
(the AI recommends — humans decide). Continuous monitoring of aggregate outcomes is not yet
in place; it remains an open action item in the FRIA.
Identity-blind assessment. Before a resume reaches the model we remove the
candidate's name, email, phone number, national ID number and profile links — including from
any motivation letter. Photos never reach the model at all: we read only the text layer of PDF
and Word files and never decode images. The recruiter still sees the full resume in the
interface; it is the model's input that is de-identified, not your view. We measure it with a test suite
that screens the same resume under different names and compares the scores. The measurement of
2026-08-18 against the production model covered 384 assessments across six names and found no
measurable effect of the name on scoring. Method, figures and limitations are documented in the
FRIA — it excludes a large effect, not one of a few points, and covers name
substitution, not indirect signals such as language patterns or places of education.
What applies to you as an employer is covered in a separate guide:
AI in recruitment — what applies to Swedish employers?
Contact
Questions about security or data protection? Contact us and we normally respond within two business days.
Suspected vulnerabilities are gratefully received and handled promptly.