Fidoco

Säkerhet & förtroende

Senast uppdaterad: 2026-08-03

Kandidatdata lämnar aldrig vår infrastruktur

Fidoco Align är byggt med en enkel princip: AI-analysen körs på våra egna servrar i Sverige. Inga CV:n, jobbeskrivningar eller kandidatuppgifter skickas till OpenAI, Google, amerikanska molnleverantörer eller någon annan extern AI-tjänst. Den enda externa databehandlingen är betalningar (Stripe) och transaktionsmejl (Resend) — och de hanterar aldrig CV-innehåll.

AI-modell — full transparens

  • Analysen utförs av en öppen språkmodell (Qwen3-32B-NVFP4) som körs lokalt på vår GPU-infrastruktur
  • Modellnamnet visas alltid i analysresultatet (EU AI Act art. 50 — transparens)
  • Alla AI-genererade e-postmeddelanden är märkta som AI-genererade
  • Modellen kvalitetssäkras mot en regressionssvit med 25 verifierade testfall före varje modellbyte
  • Rekryterare kan ge återkoppling på varje bedömning — avvikelser följs upp

GDPR & kandidaters rättigheter

  • Radering (art. 17): Kandidater kan raderas individuellt av organisationen; användarkonton kan raderas självbetjänat
  • Dataportabilitet (art. 20): Fullständig JSON-export av kontodata
  • Information (art. 14): Valbar automatisk behandlingsnotis till kandidater innan analys
  • Automatisk gallring: Inaktiva konton varnas efter 24 månader och raderas efter ytterligare 30 dagar
  • Personuppgiftsbiträdesavtal (DPA): Vårt standard-DPA enligt art. 28 accepteras elektroniskt när en organisation skapas

Underbiträden

  • Stripe — betalningar (namn, e-post, betalinformation; aldrig CV-data)
  • Resend — transaktionsmejl (e-postadresser och notifieringsinnehåll)
  • Cloudflare — statisk webbdistribution och botskydd (ingen CV-data lagras)

AI-inferens sker på egen hårdvara och involverar inget underbiträde.

Teknisk säkerhet

  • TLS-kryptering för all trafik (HTTPS med HSTS)
  • Strikt Content Security Policy — inga inline-skript
  • JWT-autentisering med återkallelse, kontolåsning efter misslyckade inloggningar
  • Rollbaserad åtkomstkontroll (Admin/Rekryterare/Viewer) med organisationsisolering
  • Aktivitetslogg över medlemsåtgärder i varje organisation
  • Krypterade säkerhetskopior (GPG) med regelbundet testade återställningar
  • Delningslänkar för kandidatresultat har automatiskt utgångsdatum

EU AI Act

CV-screening klassas som ett högrisk-AI-system enligt EU:s AI-förordning (bilaga III, punkt 4a). Genom Digital Omnibus — förordning (EU) 2026/1744, i kraft 27 juli 2026 — gäller högriskkraven för bilaga III från 2 december 2027 i stället för 2 augusti 2026. Transparenskraven i art. 50 sköts inte fram och gäller sedan 2 augusti 2026.

Fidoco AB är leverantör av AI-systemet; ni som använder det är distributör och har egna skyldigheter enligt art. 26. Vi har genomfört en konsekvensbedömning avseende grundläggande rättigheter (FRIA) trots att art. 27 inte kräver en av oss — den är publicerad i sin helhet, inklusive öppna åtgärdspunkter. Vi visar alltid AI-ursprung och modellnamn och kräver mänskligt beslut i rekryteringsprocessen (AI:n rekommenderar — människor beslutar). Löpande övervakning av aggregerade utfall är ännu inte på plats; den är en öppen åtgärdspunkt i FRIA:n.

Identitetsblind bedömning. Innan ett CV går till modellen tar vi bort namn, e-post, telefonnummer, personnummer och profillänkar — även ur ett eventuellt personligt brev. Foton når aldrig modellen: vi läser bara textlagret i PDF- och Word-filer och avkodar aldrig bilder. Rekryteraren ser hela CV:t som vanligt i gränssnittet; det är modellens underlag som är avidentifierat, inte er vy. Vi mäter det med en testsvit som kör samma CV under olika namn och jämför poängen. Mätningen 2026-08-18 mot produktionsmodellen omfattade 384 bedömningar över sex namn och visade ingen mätbar effekt av namnet på poängsättningen. Metod, siffror och begränsningar redovisas i FRIA:n — den utesluter en stor effekt, inte en på ett par poäng, och täcker namnbyte, inte indirekta signaler som språkmönster eller utbildningsort.

Vad som gäller för er som arbetsgivare har vi samlat i en separat guide: AI i rekryteringen — vad gäller för svenska arbetsgivare?

Kontakt

Frågor om säkerhet eller dataskydd? Kontakta oss så svarar vi normalt inom två arbetsdagar. Misstänkta sårbarheter tas emot tacksamt och hanteras skyndsamt.