Därför lade vi till en AI-modell för semantisk sökning
Sedan den senaste versionen använder Aquil en AI-modell från OpenAI för att söka i era dokument, och med den följer en berättigad fråga: vart tar vår data vägen då? Det korta svaret är ingenstans nytt. Modellen körs i samma Microsoft Azure-region i Sverige som den vi redan använde, i Sokigos egen tenant, och er dokumenttext skickas aldrig till OpenAI.
Det längre svaret är värt några minuter, eftersom det rör de två saker en efterlevnadsansvarig måste kunna svara för: vad AI:n läser, och vad den sparar. Artikeln är tänkt som ett underlag ni kan hänvisa till internt, eller skicka vidare till en kund vars säkerhetsteam frågar.
Vad som ändrades
Fram till den här versionen letade Aquil efter gemensamma ord när tjänsten föreslog vilka av era egna dokument som skulle ligga till grund för en genererad policy, eller matchade era ISMS-förmågor mot ett upphandlingskrav. Användbart, men bokstavligt. Ett dokument som heter ”Leverantörsbedömning” dök inte upp vid en sökning på ”granskning av underleverantörer”, trots att det är precis rätt fil.
Nu finns ett andra steg som söker på betydelse. text-embedding-3-small omvandlar er dokumenttext till en numerisk vektor (en lista med 1 536 tal som fångar ungefär vad texten handlar om), och Aquil jämför vektorerna för att hitta ämnesmässigt närliggande dokument även när orden inte stämmer överens. Ni märker det på två ställen i dag: planeringssteget i AI-dokumentgenereringen föreslår bättre källor, och förmågematchningen i Requirement Tracker hittar bättre träffar.
Var den körs, och var den inte körs
text-embedding-3-small är en OpenAI-modell, och just det är värt att vara noggrann med. Vi anropar inte OpenAI:s API. Den kopia vi använder är driftsatt på Microsoft Azure AI Foundry i regionen Sweden Central, i Sokigos egen Azure-tenant, på samma driftsättning och i samma region som gpt-oss-120b, modellen som redan driver generering och chatt. Krypteringsnycklarna för den plattformen ligger i Azure Key Vault och hålls av Sokigo, inte av Microsoft.
Två åtaganden ändrades inte och ändras inte här. Inga kundprompter, svar eller inmatningar till inbäddningen används för att träna någon modell, varken av Sokigo eller av Microsoft. Och allt stannar inom EU. Om ert skäl att välja Aquil var att data stannar i EU, flyttar den här modellen inte er data en millimeter.
Vad som lagras
Semantisk sökning är den enda delen av förändringen som ändrar vad Aquil sparar, och därför värd att förklara i detalj. Normalt behåller Aquil ingenting från ett AI-anrop när er session är slut: varken prompten eller svaret. Här krävs ett undantag. Den numeriska vektorn för ett dokument lagras så länge dokumentet finns, så att vi inte behöver läsa om och beräkna om varje fil vid varje sökning.
Det som lagras är vektorn, aldrig texten. En vektor går inte att läsa; ni kan inte återskapa ett dokument från den. Raderar ni dokumentet raderas dess vektor i samma operation. Och sökningen är begränsad till er åtkomst redan i databasfrågan: den tar bara hänsyn till dokument ni redan får öppna, så AI:n kan inte använda semantik som en bakväg in i en fil som er roll eller omfattning inte ger er tillgång till. Det är samma princip som bakom hur vi släpper in AI-agenter i ert ISMS. Era dokumenttexter är fortfarande krypterade i vila, precis som förut.
Därför uppdaterade vi avtalen innan vi lanserade
Att lägga till en modell som behandlar ert innehåll, och att lagra en ny sorts härledd data, är båda sådant ett personuppgiftsbiträde ska informera om i förväg, inte något ni ska upptäcka efteråt. Så vi uppdaterade dokumenten först: tillägget för AI-användning, personuppgiftsbiträdesavtalet (DPA), förteckningen över underbiträden, den publika Trust-sidan och den inbyggda integritetsinformationen, tillsammans med våra interna register (registret över behandlingar enligt artikel 30, konsekvensbedömningen och överföringsbedömningen).
Eftersom tillägget för AI-användning och DPA:t är obligatoriska dokument kommer ni att få godkänna de uppdaterade versionerna på nytt nästa gång ni loggar in. Den frågan är ingen formalitet. Den finns just för att informera er om den här ändringen. Förteckningen över underbiträden anger modellen, regionen och den rättsliga grunden; Trust-sidan har versionen på vardagsspråk.
Kortversionen för ert säkerhetsteam
Om någon i er organisation måste svara för det här inför ett dataskyddsombud, en säkerhetsansvarig eller en kunds upphandlingsavdelning, är det här vad de behöver, samlat:
- Modellen: text-embedding-3-small, endast inbäddningar, ingen textgenerering.
- Var den körs: Microsoft Azure AI Foundry, regionen Sweden Central, i Sokigos tenant. Inte OpenAI:s API.
- Träning: ingen. Era inmatningar används aldrig för att träna någon modell, varken av oss eller av Microsoft.
- Vad som lagras: bara den numeriska vektorn, så länge källdokumentet finns, och den raderas med det. Texten lagras inte.
- Åtkomst: sökningen ser bara dokument som den anropande användaren redan får öppna, framtvingat i databasfrågan.
- På pappret: redovisat i tillägget för AI-användning, DPA:t, underbiträdesförteckningen och Trust-sidan, alla uppdaterade den här versionen.
Det är hela ändringen. Vi lade till en enda smal AI-modell som bara omvandlar text till tal, körd i samma svenska Azure-region som modellen ni redan litade på, så att sökningen hittar rätt dokument oftare. Vill ert team ha mer än den här sammanfattningen är förteckningen över underbiträden och Trust-sidan de auktoritativa källorna, och supporten går gärna igenom båda med en säkerhetsgranskare.