Ingenting forlater maskinen
Dokumentene ligger på en disk dere velger, leses av modeller som kjører der, og forlater aldri installasjonen. Det er ikke et løfte, det er slik den er bygget.
Ingen telemetri, og tre utgående forbindelser som alle er deres valg
Tjenesten sender ingenting hjem. De eneste forbindelsene ut er nedlasting av modeller (kan gjøres én gang, eller fra minnepinne), webhook til et system dere selv peker på, og en sjekk etter ny versjon som er av til dere slår den på. Alt kan verifiseres med en brannmur.
- Standard er at tjenesten bare svarer på sin egen maskin. Tilgang fra lokalnettet slås på bevisst, med API-nøkler.
- Diagnostikkpakken til Kodetank inneholder aldri dokumentinnhold eller filnavn.
- På ekstern server går all trafikk gjennom WireGuard-VPN, og brannmuren slipper bare inn derfra.

Serverdisken
Alt dere eier ligger under én rotmappe på en disk dere velger: intern disk, et kryptert volum, eller en ekstern kryptert SSD som kan låses inn i safen. Tjenesten kjenner disken igjen på en markørfil, ikke på stien, og skriver aldri til feil sted.
- Forsvinner disken, stopper tjenesten trygt og venter. Ingenting skrives i mellomtiden.
- «Klargjør for frakobling» pauser køen, kjører backup og gir grønt lys før disken tas ut.
- Midlertidige filer ligger på serverdisken, aldri i systemets temp-mappe.

Backup med en nøkkel bare dere har
Backup med restic, kryptert før noe skrives, til intern disk og valgfritt en nettverksmappe. Gjenopprettingsnøkkelen lages ved oppsett, skrives ut og legges i safen. Kodetank har ikke kopi.
- Kjøres etter hver batch, hver natt, og ved frakobling. 7 daglige, 4 ukentlige, 6 månedlige.
- Hver uke gjenopprettes et utvalg til en testmappe og sammenlignes med kilden. Rødt i helsestatus hvis det feiler.
- Hele arkivet kan gjenopprettes på en ny maskin, også på et annet leveransenivå.
Brukere, roller og revisjonslogg
- Lokal innlogging
- Brukernavn og passord på maskinen. Ingen konto i skyen. Roller: administrator, bruker og leser.
- Tilgang per mappe
- En mappe uten tilgang finnes ikke for brukeren. Gjelder søk, spør, eksport, API og MCP.
- Revisjonslogg
- Hvem lastet opp, åpnet, endret, godkjente, eksporterte og slettet hva, og når. Kan ikke redigeres. Eksporteres som CSV.
- API-nøkler
- Samme roller som brukere, og kan avgrenses til mapper. Vises én gang.
Prinsipper som ikke brytes
- Originalen røres aldri
- PDF-en eller bildet lagres uendret. Hver endring av teksten er en ny versjon, med diff mot forrige.
- Ingen språkmodell skriver i dokumentene
- Modellen leser tekst og metadata og skriver bare forslag, svar og uttrekk. Bare mennesker retter tekst.
- Tall kontrolleres mot originalen
- Beløp, datoer, org.nr, kontonummer og KID leses en gang til av en klassisk OCR. Usikre felt eksporteres ikke uten godkjenning.
- Oppbevaring og sletting etter regler
- Bokføringsloven krever oppbevaring, personvernforordningen krever sletting. Regler per mappe eller type, varsel før frist, og logg av hver sletting.
Spørsmål og svar
Kan Kodetank se dokumentene våre?
Nei. På lokal Mac og Windows har Kodetank ingen tilgang til maskinen. På ekstern server har navngitte personer hos Kodetank SSH-tilgang for drift, regulert i en databehandleravtale, og innlogging på serveren logges. Dokumentene sendes aldri til Kodetank.
Hva med taushetsplikt og Normen?
Lokal Mac med serverdisk i safe er laget for advokater og helse som vil ha alt i eget hus. Velger dere ekstern server, gjør dere egen risikovurdering; Kodetank leverer grunnlaget: beskrivelse av oppsettet, databehandleravtale, liste over hvem som har tilgang, og tilgangsloggen.
Hvordan verifiserer vi at ingenting sendes ut?
Sett en brannmur foran maskinen og se på loggen. Den eneste trafikken ut er det dere selv har slått på: modellnedlasting, webhook og oppdateringssjekk.