Senast uppdaterad: 2026-09-12
För kommunala IT-säkerhetsansvariga och upphandlare: se även Säkerhetssidan för teknisk säkerhetsinformation (kryptering, secrets-hantering, incidentrespons, compliance-status).
För kommunala upphandlare: se även Dataskydd och underbiträden för operativa GDPR-detaljer (subprocessors-lista, lagringstid per datasamling i databasen, DPIA-light), och PuB-mall för personuppgiftsbiträdesavtal.
Personuppgiftsansvarig
Personuppgiftsansvarig: Skolspegeln AB (org.nr 559359-7288). Kontaktperson: Markus Reimer. Kontakt: info@skolspegeln.se
Vilka uppgifter samlar vi in?
Användarkonton
Om du skapar ett konto på Skolkoll lagrar vi följande i vår databas (Firebase/Firestore — se Dataskydd och underbiträden för aktuella databasregioner):
- E-postadress och visningsnamn — för inloggning och identifiering i portalen.
- Inloggningsmetod — vilken social inloggning (Google, Microsoft, GitHub, Facebook eller Apple) eller e-post/lösenord du använder.
- Organisationstillhörighet — om du tillhör en organisation, lagras vilken organisation och din roll (administratör/användare).
- Tidsstämplar — när kontot skapades.
Roll och laglig grund: Om du personligen är part i avtalet används artikel 6(1)(b) för nödvändig kontoleverans. För ett organisationskonto är organisationen personuppgiftsansvarig för medlemskap, roll och kundstyrd användning och Skolkoll behandlar de uppgifterna som biträde enligt instruktion. Skolkoll är separat personuppgiftsansvarig för strikt nödvändig identitets-, åtkomst- och säkerhetsadministration med berättigat intresse (artikel 6(1)(f)); artikel 6(1)(b) används inte enbart därför att din arbetsgivare är kund.
Lagring: Uppgifterna lagras så länge kontot eller den dokumenterade kundinstruktionen kräver det. Vid kontoradering raderas profil, medlemskap och kontobundna bevakningar. En separat pseudonym kontoraderingslogg med hashat dokument-id, en separat hash av kontots id och e-posthash kan behållas i högst 12 månader för att dokumentera genomförande eller ett misslyckat steg; den innehåller varken kontots id i klartext eller e-postadressen i klartext och är inte ett fortsatt användarkonto.
Organisationsuppgifter
Om du skapar eller ansluter dig till en organisation kan följande lagras:
- Organisationsnamn och organisationsnummer — offentliga uppgifter för identifiering.
- Faktureringsuppgifter — kontaktperson, telefon, adress, e-post och referens/PO-nummer för fakturering.
- Kundnummer (SK-NNNNN) — systemgenererat för fakturahantering.
Laglig grund: Artikel 6(1)(b) endast när den registrerade personligen är avtalspart. För kontaktpersoner hos en organisationskund används dokumenterat berättigat intresse (artikel 6(1)(f)) för nödvändig avtals- och fakturaadministration. Bokföringsunderlag bevaras med rättslig förpliktelse (artikel 6(1)(c)).
Betalningar
Betalningar hanteras av Stripe. Vi lagrar inte kortuppgifter — dessa hanteras helt av Stripe i enlighet med PCI DSS. Vi lagrar transaktions-ID och betalningsstatus för att koppla betalningar till rätt organisation.
Lagring: Betalningshistorik lagras i 7 år enligt bokföringslagen (BFL).
Privat API-pilot
API-nycklar hanteras endast för avtalade pilotfall, inte som publik self-service. Om ett pilotfall aktiveras lagrar vi:
- SHA-256-hash av API-nyckeln — den fullständiga nyckeln visas endast vid skapande och lagras aldrig i klartext på vår server.
- Etikett, organisations-ID och vem som skapade nyckeln — så att administratören kan identifiera nyckeln i organisationens API-vy.
- Användningsräknare per organisation och månad — antal anrop och den konfigurerade månadskvoten för organisationen.
Roll och laglig grund: Kundstyrda nycklar och åtkomstregler inom Kommunlicensen behandlas enligt organisationens dokumenterade instruktion. Skolkoll är separat ansvarig för strikt nödvändig nyckelsäkerhet, kvotkontroll och tvistunderlag med berättigat intresse (artikel 6(1)(f)); artikel 6(1)(b) gäller endast om den registrerade personligen är avtalspart. Användningsräknare bevaras högst 13 månader för kvot-, faktura- och tvistkontroll.
Webhook-prenumerationer
Pro-organisationer kan registrera webhook-prenumerationer för att ta emot händelser i realtid. Vi lagrar:
- Webhook-URL — adressen som händelsen levereras till. Endast HTTPS-URL:er med publik värd accepteras (privata IP-litteraler och userinfo blockeras vid registrering).
- Krypterad signeringsnyckel — lagras som ett AES-256-GCM-krypterat kuvert. Klartext-versionen returneras en gång till kunden vid skapande och lagras aldrig på vår server. Nyckeln används av kunden för att verifiera webhook-signaturer.
- Konfiguration och leveransstatus — vilka händelse-typer som triggar leverans, eventuell beskrivning (max 200 tecken), aktiv/pausad-status, samt tid och resultat för senaste leverans.
I serverloggar registreras endast webhook-värdnamnet (host), inte den fullständiga URL:en — eftersom prenumerations-URL:er ofta innehåller tokens i path- eller query-segment.
Roll och laglig grund: Kundstyrd webhookkonfiguration och leverans inom Kommunlicensen behandlas enligt organisationens dokumenterade instruktion. Skolkolls egna begränsade säkerhets- och leveransintegritetsuppgifter behandlas med berättigat intresse (artikel 6(1)(f)); artikel 6(1)(b) gäller endast om den registrerade personligen är avtalspart.
Felövervakning
Webbplatsen har stöd för felövervakning med Sentry för att upptäcka och åtgärda tekniska fel. Om felövervakningen är påslagen i produktion kan Sentry samla in uppgifterna nedan. Webbplatsens säkerhetsinställningar tillåter att felrapporter skickas till Sentrys mottagning i Tyskland, men vi har inte kontrollerat i produktionsmiljön att felövervakningen är påslagen, att Sentry faktiskt tar emot uppgifter eller i vilken region de tas emot; denna version påstår därför inte att integrationen är aktiv i produktion.
- På vanliga publika sidor: felmeddelanden och stacktrace. I undantagsfall kan ett felmeddelande innehålla data som fanns i programmets tillstånd när felet inträffade.
- På konto: endast slumpmässigt event-id, release, grov kontoyta, felklass och stackens fil/rad/kolumn. Kontopolicyn tar bort användar-/sessionsidentitet, e-post, namn, uid/org-id, tokens, cookies, URL-query, formulärvärden, request/response, breadcrumbs, DOM/input och övrigt godtyckligt context innan eventet skickas. Event-id gäller endast det enskilda felet och används inte för beständig användarkorrelation. Replay och tracing är avstängda.
- Webbläsare, operativsystem och IP-adress. Om integrationen är aktiv når käll-IP Sentrys nätverkskant. Vi har inte kontrollerat Sentrys separata inställning för att ta bort IP-adresser, så vi påstår inte att full IP alltid tas bort eller aldrig lagras hos leverantören.
Laglig grund: Berättigat intresse (GDPR art. 6(1)(f)) — nödvändigt för att upprätthålla tjänstens funktionalitet.
Journalistiska databeställningar
Om du skickar en databeställning via formuläret för journalister lagrar vi uppgifterna du anger: redaktion/medium, bevakningsområde, namn, e-postadress, beställningsmeddelande, språk, samtyckesversion och tidpunkt. Vi lagrar också minsta tekniska request- och workflowmetadata: webbläsarens user-agent och källa/yta för missbruksskydd, status och strikt nödvändiga leverans-/felutfall för operativ återställning samt ett raderingsdatum som sparas på posten för att verkställa lagringstiden. Formuläret skickas till vår egen server och sparas först bland journalistbeställningarna i vår databas (Google Cloud Firestore). Vår konfiguration anger europe-west1 (Belgien) som region, och en arkiverad kontroll av produktionsmiljön 2026-09-05 styrker att databasen ligger i den regionen. Formuläret instruerar dig att inte skriva privata eller känsliga uppgifter eller personuppgifter om andra. Om sådant oväntat innehåll ändå upptäcks vidarebefordras det inte: det minimeras eller raderas, eller sätts i karantän för manuell juridisk bedömning. Bevarande kräver då en separat dokumenterad grund och, för uppgifter enligt artikel 9 eller 10, ett tillämpligt villkor.
De nuvarande kopplingarna som skulle lämna journalistbeställningar till Zoho Desk och Zoho CRM är avstängda i programkoden; Zoho CRM tar inte emot nya uppgifter. Kopplingarna knyter inte kontaktuppgifterna till den enskilda beställningen och saknar testad samtidig radering/minimering, så de kan inte slås på enbart med stöd av allmänna underlag om kontot, avtalet eller lagringen. Ingen ny journalistbeställning lämnas därför till Desk eller CRM. En framtida ersättningslösning kräver en beställningsbunden modell utan sammanblandning med andra ändamål och testad radering/minimering; beställningens fritext får aldrig skickas till CRM, och inget får föras in i Zoho CRM:s fält för fri beskrivning. Vid leveransfel skapas i stället en intern manuell återställningsmarkering; beställningsinnehållet skickas inte i reservmail. Ingen automatisk AI-analys, riskklassning eller privat analyskommentar skapas. Zoho Mail har inget positivt godkännande. En ny användarinitierad inkommande e-postförfrågan får tas emot, bedömas manuellt och besvaras endast strikt nödvändigt efter ärendespecifik minimering och med ärendets dokumenterade grund; innehållet skickas inte till AI. Proaktiv/diskretionär kontakt, kampanj-/relationsbyggande, automation och bulk är inte tillåtna. Vi använder inte uppgifterna för nyhetsbrev, Campaigns-utskick eller annan marknadsföring utan separat samtycke/proveniens.
Laglig grund: samtycke (GDPR art. 6(1)(a)) för att lagra och hantera formulärbeställningen samt kontakta dig med svar; åtgärder före avtal enligt artikel 6(1)(b) endast när du personligen är den tilltänkta avtalsparten; samt berättigat intresse (artikel 6(1)(f)) endast för nödvändigt missbruksskydd och operativ återställning. Berättigat intresse omfattar inte beställningshantering, kontaktsvar, redaktionell uppföljning eller en fortlöpande relation. Du kan när som helst återkalla samtycket genom att mejla info@skolspegeln.se. Då upphör all fortsatt behandling som bygger på samtycket; återkallelsen påverkar inte lagligheten i behandlingen före återkallelsen.
Lagring: Posten i databasen raderas med målpunkt 180 dagar från inlämning via ett raderingsdatum som sparas på posten. En kontroll i produktionsmiljön 2026-07-30 visade att den automatiska raderingsregeln (TTL) är aktiv; det bevisar hur regeln är inställd, inte att ett visst utgånget stickprov redan har passerat Firestores asynkrona raderingscykel. Olösta beställningar efter 180 dagar kräver dokumenterat godkännande och har en hård maxgräns på 12 månader. De nuvarande kopplingarna till Desk och CRM är avstängda i programkoden och skapar därför ingen post hos leverantören. En framtida godkänd ersättningslösning ska radera hela den beställningsbundna leverantörsposten när beställningsändamålet upphör eller samtycket återkallas, och alltid senast vid beställningens hårda maxgräns. Längre lagring kräver ett separat framtida ändamål, rättslig grund och information.
Kampanjer och nyhetsbrev
Zoho Campaigns är den utsedda plattformen för separata samtyckesbaserade kampanjer och nyhetsbrev, inte en del av sajtens Resend-flöde för service- och uttryckligen begärda datahändelsebevakningsmail. Den 29 juli 2026 observerades att kontots fullständiga öppningsspårning och fullständiga länkklicksspårning båda var på. Kontospecifik evidens för oavsiktliga automationer, DPA/SCC-inkorporering, avregistrering/RTBF, retention och suppression saknas fortfarande. Nästa utskick och varje utskicksförmögen automation är därför stoppade tills ansvarig har dokumenterat att inga oavsiktliga automationer är aktiva, verifierat kontots DPA/SCC, genomfört daterade avregistrerings- och RTBF-test, verifierat retention/suppression och godkänt utskicket manuellt. Spårningen måste dessutom antingen vara avstängd med daterat utskicksspecifikt bevis, eller omfattas av ett separat ändamål, en LEK 9 kap. 28 §-/ePrivacy-bedömning, granulärt informerat samtycke och en lika enkel testad återkallelse. Inget av detta påstås vara verifierat i denna revision, och stoppet är inte ett påstående om att kontot är tekniskt avstängt hos Zoho. Sajtens äldre adresser för nyhetsbrev (anmälan, bekräftelse och avregistrering), som finns kvar av kompatibilitetsskäl, används för en uttryckligen begärd datahändelsebevakning och registrerar dig inte för kampanjmail. När du avregistrerar en sådan datahändelsebevakning ska hela posten för din datahändelsebevakning raderas omedelbart; ingen inaktiv post, tombstone eller suppression-hash får sparas.
Laglig grund och lagringsmål: själva kampanjutskicket bygger på samtycke (GDPR art. 6(1)(a)). Varje aktivering av öppningspixlar, spårade länkar eller IP-härledd plats kräver separat ändamål, bedömning enligt LEK 9 kap. 28 §/ePrivacy, granulärt informerat samtycke och lika enkel återkallelse, om inte ett strikt lagundantag har dokumenterats. Skolspegelns styrande mål är aktiva kontaktuppgifter tills samtycket återkallas, mottagaren avregistrerar sig eller ändamålet upphör, samt högst 24 månader för minsta samtyckes-/återkallelsebevis, suppression och identifierbara mottagarrapporter. Längre lagring för ett specifikt befintligt eller hotande rättsligt anspråk kräver en separat bedömning inom vår behandling för att fastställa, göra gällande eller försvara rättsliga anspråk. Kontoets faktiska raderings-/RTBF-konfiguration och verkställighet av 24-månadersmålet har inte attesterats i denna revision och följs upp som leverantörsevidens; Zohos möjliga femårsmaximum har inte antagits som vår lagringstid.
Cookies och besöksstatistik
Om du godkänner det via vår samtyckesbanner kan Zoho PageSense användas för besöksstatistik, A/B-testning och förbättring av webbplatsen. Skolkoll använder inte Google Analytics.
- Vilka sidor som besöks och hur länge
- Enhetstyp, webbläsare, skärmstorlek och ungefärlig geografisk plats
- Sidinteraktioner som klick, scroll, heatmaps, sessionsinspelning och experimentvariant när PageSense-test är aktiva på publika sidor
Zoho PageSense laddas från Zohos EU-CDN och använder cookies eller liknande tekniker för att hålla ihop besök, experimentvarianter och målkonverteringar. Skolkoll säljer inte besöksdata. Om vi senare vill använda ett annat analysverktyg uppdaterar vi först denna policy och samtyckesbannern.
Lagringstid: PageSense-data lagras enligt vald Zoho PageSense-plan, för närvarande 1, 6 eller 12 månader, och Skolkoll använder inte PageSense-data längre än 12 månader. Se även Zohos planbaserade retention.
Om du väljer "Bara nödvändiga" i samtyckesbannern laddas PageSense inte.
Tredjelandsöverföring
Zoho PageSense drivs av Zoho. Vi använder EU-scriptet (cdn-eu.pagesense.io) och behandlar PageSense som personuppgiftsbiträde för Skolspegelns analysaktivitet; tjänsten aktiveras först efter samtycke. Zoho publicerar DPA/SCC-villkor för GDPR-reglerad behandling.
Zoho Desk och Zoho CRM: de nuvarande journalistkopplingarna är avstängda i programkoden, oavsett allmänna underlag om kontot, avtalet eller lagringstiden. Desk-kontakten saknar en verkställd beställningslivscykel och CRM använder en global e-postdeduplicerad kontakt; ingen ny journalistbeställning lämnas därför till dem. En framtida ersättningsdesign måste vara beställningsbunden, förbjuda sammanblandning med andra ändamål och ha testad samtidig radering/minimering innan avstängningen i koden tas bort, i samma granskade ändring. Zoho Mail omfattas av den separata restriktionen nedan; den utgör inte ett positivt godkännande.
Zoho Mail och Zoho Campaigns: tjänsterna finns inom Zoho One för den officiella e-postlådan respektive kampanjer och nyhetsbrev. Zoho Mail omfattas av en daterad interimistisk riskrestriktion utan positivt godkännande. Den 28 juli 2026 validerades att lådan fungerar, bevakas, har MFA och omfattas av dokumenterade regler för leverantör, lagring och radering. I väntan på att överföringsfrågan stängs får nya användarinitierade inkommande förfrågningar — bland annat rättighets-, integritets-, incident-, Kommunlicens-, offert/demo-, verifierings- och journalist-/direktärenden — tas emot, bedömas manuellt och besvaras endast strikt nödvändigt efter ärendespecifik innehålls- och nödvändighetsminimering. Grunden följer ärendet: rättslig förpliktelse när den gäller; art. 6.1.b endast när den registrerade personligen är tilltänkt avtalspart; annars dokumenterad art. 6.1.f för att läsa, minimera och svara. Fritext antas inte vara offentlig; artikel 9/10-innehåll kräver separat dokumenterad grund eller ingen fortsatt behandling. E-postinnehållet skickas inte till AI. Proaktiv/diskretionär kontakt, kampanj- eller relationsbyggande, automation, bulkbehandling och nya integrationer, funktioner eller datakategorier i Mail är inte tillåtna. Mail-restriktionen styr inte Zoho Campaigns; varje utskick och utskicksförmögen automation styrs självständigt av de separata förhandskraven för Campaigns som beskrivs ovan. Domänens MX- och SPF-routing pekar mot Zohos EU-tjänster men bevisar inte kontoregionen. Zoho Legals svar 2026-09-08 identifierar SCC Modul 3 för Zoho EU → Zoho India i löpande text. Den kontospecifika DPA:n signerades 2026-09-11, men dess Schedule 1 är standardavtalsklausulerna för artikel 28.3–28.4 och anger i clause 1(f) att de inte i sig säkerställer efterlevnad av kapitel V, så överföringsmekanismen är fortfarande leverantörsuppgiven snarare än avtalad. Klausul 5.1(i) gör EES-lagring till ett avtalsvillkor, men avtalets Schedule 2 tillåter uttryckligen indisk åtkomst. Vår Indien-bedömning måste göras mot gällande rätt, och USA-ledet saknar underlag: Schedule 2 upptar enbart Indien för EES-kunder, medan leverantörens egna SOC 1, SOC 2 och ISO-lokalbilagor anger Austin i USA som driftsort för support. Vår interna tidsfrist 2026-08-14 för att få fram detta underlag passerade utan att underlaget blev komplett. Begränsningarna för Mail kvarstår därför, och den tillåtna minimerade mottagningen fortsätter endast medan eskaleringen fortsätter mot en laglig ersättningskanal. Se evidensdokumentet för svarets fullständiga underlag och kvarvarande gränser. Mailkopian följer samma ärendelivscykel och hårda tak som grundärendet. Export, minimering och verifierad radering är fortsatt tillåtna. Restriktionen bevisar varken kapitel V-efterlevnad eller tenant-teknisk verkställighet.
Resend levererar service-, transaktions-, uttryckligen begärda datahändelsebevaknings- och tekniska mail via USA. Resend används inte för kampanjer, nyhetsbrev eller provperiodsnurture; dessa separata utskick hanteras i Zoho Campaigns. Resend tillämpar EU:s standardavtalsklausuler (SCC).
Stripe (betalningsleverantör för Pro-tjänster) är ett amerikanskt företag. Betalkortsuppgifter hanteras helt av Stripe enligt PCI DSS. Stripe tillämpar EU:s standardavtalsklausuler (SCC). Mer information i Stripes integritetspolicy.
Sentry (felövervakning) drivs av Functional Software, Inc. (USA). Webbplatsens säkerhetsinställningar (CSP) tillåter att felrapporter skickas till ingest.de.sentry.io i Tyskland, men vi har ännu inte kontrollerat i produktionsmiljön om felövervakningen är påslagen, i vilken region händelser tas emot och lagras eller hur Sentrys inställning för att ta bort IP-adresser är satt; denna revision gör därför varken ett positivt EU-lagringspåstående eller ett påstående om att full IP alltid tas bort. Om integrationen är aktiv kan Sentrys nätverkskant ta emot stacktrace, webbläsarinfo och käll-IP. För eventuell support- eller administrationsåtkomst från Sentrys USA-team tillämpas EU:s standardavtalsklausuler (SCC).
Anthropic (AI-assistent) är ett amerikanskt företag. Leverantören uppger att API-data lagras i USA och att viss behandling dessutom kan ske i utvalda platser i Europa, Asien och Australien, utan en fullständig landlista. En regionangivelse är inte en sluten landlista. Inget annat land utanför EES än USA är därför godkänt i nuläget, och Kollen skickar inga anrop till Anthropic så länge Anthropic kan dirigera behandling till ett icke namngivet land. Före ett anrop krävs daterad leverantörs-/kontoevidens som visar att behandlingen utanför EES är begränsad till USA och att DPF för en relevant certifierad USA-importör eller SCC med land- och mottagarspecifik TIA och kompletterande åtgärder gäller. Ett annat behandlingsland kräver både kod- och bilagegranskning innan anrop. Behandlingen regleras av Anthropics databehandlingsavtal (DPA) för API-tjänsten och kräver inget generellt ZDR-avtal. Standardregeln är att API-input och -output raderas från Anthropics backend inom 30 dagar. Om automatiska trust-and-safety-system flaggar innehåll som ett möjligt brott mot användningspolicyn kan input/output enligt leverantörens nuvarande villkor sparas i upp till två år och klassificeringspoäng i upp till sju år; lagkrav och uttrycklig feedback kan medföra andra frister. API-data används inte för modellträning om kunden inte uttryckligen väljer ett sådant program eller lämnar feedback. Meddelanden lagras inte permanent av Skolkoll. Se Anthropics uppgift om behandlingsplatser, API-retention och träningspolicy för kommersiella tjänster.
OpenAI är ett amerikanskt företag som används för rättighetskontrollerad stilisering av skolbilder utan identifierbara personer och för avgränsad intern extraktion ur offentliga officiella handlingar. Bildstiliseringen sker under OpenAI:s säkerhets-/innehållspolicyer; de är leverantörskontroller och utgör inte ett separat modereringsändamål eller extra modellanrop. OpenAI kan som standard skapa missbruksövervakningsloggar som innehåller kundinnehåll eller härledd säkerhetsmetadata och behålla dem i upp till 30 dagar. Längre lagring kan ske när lag kräver det eller när det skäligen behövs för att skydda tjänsten eller tredje part; säkerhetsflaggade bildfiler kan behållas för manuell granskning. I OpenAI:s gränssnitt Chat Completions för textgenerering är OpenAI:s valfria lagring av svaret avstängd, vilket innebär att svarsobjektet inte lagras som applikationstillstånd, men prompt-cache kan lagra krypterade key/value-tensorer lokalt på GPU-maskiner i upp till 24 timmar; den ursprungliga prompttexten sparas inte i denna lokala lagring. OpenAI:s gränssnitt för bildgenerering och bildredigering har ingen lagring av applikationstillstånd. Dessa gränssnittsspecifika regler är skilda från 30-dagarsperioden för leverantörens missbruks-/säkerhetsloggar. Skolkoll gör inget ZDR-påstående och kräver inget generellt ZDR-avtal för dessa avgränsade flöden. Överföringsmekanismen väljs per scenario och mottagarland: adekvansbeslut där dess räckvidd täcker mottagare och ändamål, DPF för en tillämpligt certifierad USA-importör eller annars SCC med nödvändig TIA och kompletterande åtgärder. Se OpenAI:s API-datakontroller och prompt-cache-retention.
Sociala inloggningsleverantörer — Google, Microsoft, GitHub och Facebook/Meta kontaktas först när du själv väljer leverantören. Skolkoll begär den grundläggande identitet som behövs för inloggningen och lägger inte till några extra leverantörsbehörigheter. Flödet behandlas som en del av Skolspegelns egen kontosäkerhet; respektive leverantör ansvarar själv för sitt konto- och autentiseringsled. Land och överföringsmekanism bedöms leverantör för leverantör och kan, beroende på den faktiska mottagaren, bygga på adekvansbeslut, DPF eller SCC. Apple finns kvar för återställning av befintliga kontolänkar men visas inte som nytt inloggningsval innan produktionskonfigurationen har verifierats. En kundstyrd SAML-/OIDC-inloggning är ett separat flöde för kommunlicensens organisationsmedlemskap och roller för kundens användare (behandlingen P1) och får inte upptäckas, verifieras, framtvingas eller ge automatiskt medlemskap förrän den organisationsspecifika bedömningen är godkänd och godkännandet har registrerats för organisationen i vårt system.
Nominatim: OpenStreetMap Foundation i Storbritannien behandlas som självständig personuppgiftsansvarig för de externa förfrågningar som når tjänsten; eftersom en sluten landlista för dess leverantörer/agenter saknas omfattar mottagarkontrollen konservativt hela världen. Nya externa anrop ska tills vidare vara stoppade, både i webbläsarflödet och i det schemalagda eller manuellt startade batchflödet, eftersom underlaget om leverantörens råloggar och om i vilka länder dess leverantörer behandlar uppgifter fortfarande saknas. Båda flödena måste aktiveras var för sig i koden och är avstängda som standard; vi påstår inte att vi har kontrollerat i produktionsmiljön att denna version är driftsatt, att avstängningen gäller där eller att en cache är aktiv i produktion. I webbläsarflödet visar den aktuella versionen av webbplatsen en instruktion vid sökfältet att endast ange ort eller namngiven offentlig plats. Gatu- och hemadresser, nummer, kontaktuppgifter samt oklara personlika flerordsfraser blockeras före nätverksanropet. Detta är en riskreducerande kontroll, inte ett påstående om att varje tillåten enordsfråga därmed är bevisat fri från personuppgifter. Godkända träffar kan enligt vår inställning lagras i webbläsarens sessionslagring (sessionStorage) i högst 24 timmar, högst 20 poster. Det separata batchflödet måste aktiveras för sig och är också avstängt som standard; cacheträffar för säkra verksamhetsadresser kan användas utan externt anrop, medan en cachemiss stoppas så länge batchflödet inte är aktiverat. Om batchflödet aktiveras är vår inställning en tråd, minst 15 sekunder mellan anropsstarter och högst 365 dagar i Skolkolls egen servercache. Ett externt webbläsaranrop medför sökfrågan samt IP-/förfrågningsmetadata; ett externt batchanrop medför den offentliga verksamhetsadressen samt serverns IP/User-Agent.
JobEd Connect: först när du öppnar karriärfliken i en gymnasiedetalj skickar webbläsaren IP-/förfrågningsmetadata och URL-parametrar med fördefinierad eller offentlig programtext till Arbetsförmedlingen; användarens fria text används inte. Webbläsaren skickar varken inloggningsuppgifter eller hänvisande sidadress. Den rättsliga direkta mottagaren är den svenska myndigheten Arbetsförmedlingen, som behandlas som självständigt ansvarig för mottagandet och eventuell senare leverantörsbehandling. Tjänstens konfigurerade regionbeteckning för Nordeuropa är endast en etikett och bevisar inte ett fysiskt behandlings- eller åtkomstland. Flödet följs upp årligen, bland annat avseende eventuell råloggsretention. ResRobot och Skolverkets API följer sina separata scenarier. Leaflet och D3.js levereras lokalt från vår egen server. Firebase-autentiseringen laddar klientskript från Googles CDN (gstatic.com), vars servrar kan ligga utanför EU.
E-post för skolbevakning
Om du väljer att bevaka en skola anger du din e-postadress. Då lagras följande i vår databas (Firestore):
- E-postadress — för att kunna skicka notifieringar. Raderas om du avslutar bevakningen.
- SHA-256-hash av e-postadressen — används för att slå upp dina befintliga bevakningar utan att exponera din e-post i sökfrågor.
- Skolenhetskod och skolnamn — vilken skola du bevakar.
- Tidsstämplar — när bevakningen skapades, bekräftades och senast notifierades.
Roll och laglig grund: En anonym e-postbevakning bygger på samtycke (GDPR art. 6(1)(a)) via dubbel bekräftelse. För en organisationsstyrd Kommunlicens-bevakning är organisationen personuppgiftsansvarig och Skolkoll biträde enligt instruktion. Artikel 6(1)(b) används endast om du personligen är avtalspart.
Lagring: Dina uppgifter lagras så länge bevakningen är aktiv. Vid avregistrering stängs posten och e-post, bekräftelse-/avregistreringstoken samt övriga direkta bevakningsfält raderas omedelbart. Ett minimerat stängningstombstone med e-posthash, status och stängnings-/utgångsklockor kan finnas endast för dokumenterad suppression/ansvarighet och högst 24 kalendermånader, med tidigare radering när behovet upphör. Ett dagligt städjobb går igenom äldre stängda poster, minimerar dem och raderar stängningsposterna när tiden löpt ut; vi har ännu inte bekräftat att jobbet är driftsatt, att det har körts en första gång eller att det fungerar i produktionsmiljön. En kontoradering tar i stället bort de kontobundna bevakningarna.
Vad triggar notifieringar: Du får e-post när meritvärdet ändras mer än 5 poäng, gymnasiebehörigheten ändras mer än 5 procentenheter, elevantalet ändras mer än 20 %, eller Skolinspektionen fattar nytt beslut om skolan.
Så avslutar du: Varje notifiering innehåller en avregistreringslänk. Du kan också kontakta oss på info@skolspegeln.se.
Skolbildsbidrag
Om du laddar upp en fasadbild av en skola lagras bilden, skolenhetskod, skolnamn, vald licens, ett eventuellt fotodatum och kontaktuppgifter för granskning, rättighetsspårning och eventuell AI-baserad chalkboard-stilisering. För BY/BY-SA samlas fotografnamn och eventuellt en frivillig HTTPS-länk in; CC0 samlar varken fotograf-/rättighetshavarnamn eller person-/källänk.
Laglig grund och publik attribution: För bilder som skickas in via formuläret omfattar samtycket (GDPR art. 6(1)(a)) uppladdarens egna kontaktuppgifter och val om AI-stilisering; formulärets licensvillkor reglerar tillståndet att använda bilden. När CC BY 4.0 eller CC BY-SA 4.0 kräver attribution behandlas och publiceras fotografens namn och en eventuell HTTPS-länk med berättigat intresse (art. 6(1)(f)) och tillämplig artikel 14-väg. Länken blir publik endast medan den aktuella redaktionella kontrollen är bunden till exakt bildhash, licens och länk. CC0-intag och CC0-projektion innehåller ingen personattribution. Samma berättigade intresse gäller för minsta nödvändiga attribution och verifierbar licensproveniens för separat importerade, rättighetskontrollerade bilder. När kontaktväg finns lämnas artikel 14-information direkt inom artikel 14.3:s tidsgränser. Artikel 14.5(b) får ersätta direkt information först när ett daterat och signerat juridiskt underlag uttryckligen har registrerats för den exakta källan och publiceringen; vårt serverstyrda register för sådana underlag är tomt, och utan en sådan registrering används undantaget inte. Kontaktuppgifter används inte för marknadsföring. Kontakt-, namngivnings-, källänks-, fotodatums- och rättighetsmetadata skickas inte till bildmodellen.
Lagring: Bidrag som fortfarande väntar på beslut förfaller för radering 180 dagar efter uppladdning, även om de har återförts till granskning. Avvisade bidrag och tillhörande kontakt- och rättighetsuppgifter förfaller för radering 90 dagar efter avvisningsbeslutet, eller tidigare om du begär det och vi inte behöver uppgifterna för att hantera en tvist. För godkända bilder sparas minsta nödvändiga licens-, attributions- och proveniensuppgifter så länge bilden används eller ett rättighetsanspråk rimligen behöver kunna granskas. Kontaktuppgifter, fotodatum, granskningsfritext och andra intagsfält förfaller för minimering 180 dagar efter godkännandet; äldre CC0-namn och länkar omfattas av samma pass. Det dagliga cleanup-jobbet verkställer radering eller minimering vid nästa lyckade körning som når posten; kö eller driftfel kan fördröja verkställigheten. Fotodatum publiceras aldrig för formulärbilden.
Rättelseformuläret
Om du rapporterar ett fel via rättelseformuläret lagrar vi det du anger: vilken skola eller sida det gäller, typ av fel, din beskrivning och det värde du menar är rätt, eventuell länk, källänk och skolenhetskod, samt — om du väljer att lämna den — din e-postadress (formuläret har inget namnfält; ett namn kan förekomma bara om ärendet registrerats manuellt eller via API). Vi lagrar också webbläsarens user-agent för missbruksskydd och tidpunkten då rapporten kom in. Ingen IP-adress sparas i posten. Posten sparas bland rättelserapporterna i vår databas. Rättelserapporterna kan bara läsas av vår egen server. Skriver du i stället till info@skolspegeln.se förs ärendet in manuellt bland samma rättelserapporter, med tidpunkten då mejlet kom in, och omfattas av samma lagringsmål. Fritext och kontaktuppgifter används enbart för intern triage; om en rättelse publiceras sammanfattas den utan dina kontaktuppgifter och med känsliga detaljer borttagna.
Laglig grund: berättigat intresse (GDPR art. 6(1)(f)) för att ta emot rapporten, lagra den åtkomstbegränsat, bedöma den och — när du lämnat kontaktuppgift — kunna återkomma. Ett eventuellt svar skickas manuellt från vår brevlåda; något automatiskt svar skickas inte. Grunden omfattar inte marknadsföring, någon fortlöpande relation eller AI-analys av innehållet. Rapporterar du att en uppgift om dig själv är felaktig behandlas det som en rättighetsbegäran — till exempel rättelse enligt artikel 16. Svarsfristen enligt artikel 12.3 räknas från när rapporten kom in, oavsett när vi hinner bedöma den; bedömningen avgör bara vilken rättighet som är tillämplig. Skriv inte in känsliga uppgifter eller uppgifter om andra personer i fritexten; sådant innehåll minimeras eller tas bort utan vidare behandling.
Lagring: Vårt mål är att e-post, eventuellt namn, user-agent och fritext raderas eller anonymiseras 90 dagar efter att ärendet avslutats, och senast 12 månader efter att rapporten kom in även om ärendet då inte är avslutat. Rättighetsärenden (artikel 15–21) följer i stället lagringstiderna för rättighetshantering i vårt register, inte det här målet. Kvar blir då endast en avidentifierad anteckning om vilken skola, vilket fält och vilket utfall rapporten gällde. Den automatiska gallringen är ännu inte driftsatt och ingen post har hittills gallrats; tills automatiken finns sker eventuell radering manuellt, och läget redovisas i vårt register över behandlingar.
Lokal lagring (localStorage)
Följande data kan lagras lokalt i din webbläsare:
- Samtycke (
skolkoll_consent) — ditt val i samtyckesbannern (accepterat/nekat) - Hemadress (
skolnav_home_location) — om du använder pendlingsfunktionen lagras koordinater för din hemadress lokalt. När du beräknar restid kan koordinaterna skickas till ResRobot via vår server som startpunkt för reseförslaget. Du kan radera detta genom att tömma fältet i inställningarna eller rensa webbläsarens lokala lagring. - Paywall-attribution (
skolkoll_paywall_ab_v1) — om du har accepterat analytics-samtycke lagras vilken paywall-variant du såg så att vi kan mäta konvertering mellan skolside-CTA och provperiod i analytics-events. Klick-attribution (skolkoll_paywall_last_click) lagras endast i sessionStorage och raderas automatiskt när webbläsarsessionen avslutas.
AI-chatten lagrar konversation och skolkontext i sessionStorage (raderas automatiskt när webbläsarfliken stängs): skolkoll_ai_chat och skolkoll_ai_context. Bekräftelsen att AI-informationen har visats lagras i localStorage under det bakåtkompatibla nyckelnamnet skolkoll_ai_consent tills du rensar AI-data eller webbläsarens lokala lagring. Paywall-klickattribution lagras också i sessionStorage under skolkoll_paywall_last_click efter accepterat analytics-samtycke.
AI-assistent (Kollen)
Kollen riktar sig inte specifikt till barn under 13 år.
Skolkoll erbjuder en AI-baserad chatt ("Kollen") som besvarar frågor om skolstatistik. Om du väljer att använda Kollen gäller följande:
- Information och val — första gången du öppnar chatten visas information om AI-mottagaren, datatyper, lagring, risker och instruktionen att inte skriva privata eller känsliga uppgifter. Din bekräftelse att informationen har visats lagras lokalt i webbläsaren; du kan avstå genom att stänga dialogen.
- Meddelandebehandling — först när vi har giltigt och daterat underlag som visar att Anthropics behandling utanför EES är begränsad till USA och omfattas av ett giltigt överföringsskydd skickas dina chatmeddelanden till Anthropic via deras Claude-API för att generera svar. Anropet tillåts bara med sådant giltigt underlag för USA; ett annat eller icke namngivet land stoppar anropet enligt avsnittet om tredjelandsöverföring ovan. Meddelanden lagras inte permanent av Skolkoll — de skickas vidare i realtid och sparas bara tillfälligt under din session i webbläsarens sessionslagring (sessionStorage).
- Relevanskontroll — den senaste frågan kan först skickas till Anthropics Claude Haiku-modell för relevansklassificering (on-topic/off-topic). Irrelevanta frågor filtreras normalt bort. Kontrollen är ett stöd och kan vid ett tekniskt klassificeringsfel släppa igenom frågan; svaret säkerhetsscreenas inte i ett separat modellsteg.
- Granskningslogg — för varje berättigad behandlad Kollen-förfrågan gör servern högst ett asynkront skrivförsök till Kollens granskningslogg. Svaret väntar inte på skrivningen, fel loggas och att en post faktiskt lagras kan därför inte garanteras. En lagrad post innehåller en domänseparerad HMAC-SHA-256-pseudonym av din IP-adress, avkortad till 16 tecken (inte den fullständiga IP-adressen), frågans och svarets längd (inte innehåll), exakt åttasiffrig skolenhetskod eller inget värde, status och tidsstämpel. Posten får vid skrivning ett raderingsdatum 90 dagar fram i tiden. En kontroll i produktionsmiljön 2026-07-30 visade att den automatiska raderingsregeln (TTL) för just detta raderingsdatum är aktiv; det bevisar policystatus, inte att ett visst utgånget stickprov har raderats. TTL-radering sker asynkront efter att tiden passerat och är inte garanterad exakt dag 90. Du kan begära omedelbar radering via info@skolspegeln.se.
- Hastighetsbegränsning — en domänseparerad HMAC-pseudonym av din IP-adress lagras i 48 timmar för dagsgränsen (ett begränsat antal frågor per dag), samt i upp till 2 timmar för korttidsbegränsning (max antal förfrågningar per timme).
Laglig grund: berättigat intresse (GDPR art. 6(1)(f)) enligt en dokumenterad intresseavvägning för en användarinitierad frågetjänst. Gränssnittet instruerar dig att inte lämna privata eller känsliga uppgifter; bekräftelsen i dialogen är ett informationskvitto, inte samtycke som rättslig grund. Den pseudonymiserade granskningsloggen behandlas med samma grund för missbruks- och säkerhetsspårning.
Om din fråga nämner någon annan: instruktionen att inte lämna privata eller känsliga uppgifter är en skyddsåtgärd, inte ett undantag från informationsplikten i GDPR artikel 14. Den här publika informationen är en kompensatorisk åtgärd när direkt information är omöjlig eller skulle kräva en oproportionerlig insats enligt artikel 14.5(b). Om Skolkoll får konkret kännedom om den omnämnda personen och har en användbar kontaktväg lämnar vi i stället information direkt inom artikel 14.3:s tidsgränser, om inget annat dokumenterat undantag gäller.
Personuppgiftsbiträde: Anthropic PBC (San Francisco, USA) — AI-modellen som genererar svar. Anthropic är Skolspegelns avsedda direkta personuppgiftsbiträde i Kollen-flödet; leverantörer som Anthropic i sin tur anlitar är dess underbiträden. Vår tekniska kontroll tillåter för närvarande endast USA som land utanför EES och kräver giltigt underlag om DPF eller SCC med överföringsbedömning (TIA) innan anrop. Så länge leverantörens landlista är ofullständig gäller ett juridiskt stopp. Koden stoppar anropet när underlaget saknas, men vi har ännu inte bekräftat att denna spärr är driftsatt och fungerar i produktionsmiljön; ett annat land kräver kod- och bilagegranskning och godkänns inte genom en generell regionbaserad SCC-lösning.
Rensa och invända: stäng webbläsarfliken för att radera konversationen eller välj "Rensa AI-data" i chatten för att rensa konversationen och informationsbekräftelsen. Du kan när som helst invända mot behandlingen via info@skolspegeln.se.
Tredjepartstjänster
Tabellerna nedan skiljer mellan tjänster som laddas i webbläsaren och server-side-personuppgiftsbiträden eller andra mottagare som används i specifika situationer:
Webbläsarladdade tjänster och direkta funktionsanrop
| Tjänst | När | Vilken data |
|---|---|---|
| CARTO | Används inte: kartkoden gör inte längre någon direkt begäran av kartbilder från CARTO. Vi har ännu inte bekräftat ändringen i produktionsmiljön. | Ingen aktuell överföring från webbplatsens kartkod. En framtida extern tile-tjänst skulle få IP-/förfrågningsmetadata och karttilekoordinater och kräver en granskad kodändring och mottagarbedömning. |
| Zoho PageSense | Sidvisningar, experiment, heatmaps och sessionsinspelning på publika sidor (kräver samtycke) | Sidvisningar, klick/scroll, heatmap- och sessionsinspelning, experimentvariant, enhets- och webbläsarinfo |
| Nominatim (OpenStreetMap) | Användarinitierad sökning efter ort eller namngiven offentlig plats och separat batchgeokodning av offentliga skol-/förskoleadresser; nya externa anrop är avstängda som standard och måste aktiveras var för sig | Om webbläsarflödet aktiveras: tillåten platsfråga och IP-/förfrågningsmetadata. Om batchflödet aktiveras och adressen saknas i cachen: offentlig verksamhetsadress samt serverns IP/User-Agent |
| JobEd Connect (JobTech) | Först när du öppnar karriärfliken i en gymnasiedetalj | IP-/förfrågningsmetadata och URL-parametrar med fördefinierad eller offentlig programtext, inte användarens fria text |
| Skolverkets API | Skolvy (enkäter, dokument) | Själva detaljförfrågan innehåller endast skolenhetskod, inte något personfält. Källsvaret kan beroende på vilket av Skolverkets gränssnitt som anropas innehålla personuppgifter, bland annat fältet med rektorns namn; det fältet kasseras i första bearbetningssteget så länge vår bedömning av namngivna personroller inte är avslutad och sådan behandling är pausad. |
| Google CDN (gstatic.com) | Inloggning (Firebase-autentisering) | IP-adress vid nedladdning av inloggningsskript |
| Stripe | Betalning av Pro-tjänster | E-post, organisationsnamn, kortuppgifter (hanteras av Stripe) |
| Sentry (mottagning i Tyskland tillåten i webbplatsens inställningar; faktisk region ej kontrollerad) | Om felövervakningen är påslagen i produktion och ett tekniskt fel inträffar | Felmeddelanden och stacktrace, webbläsarinfo samt käll-IP vid nätverkskanten. Vi har inte kontrollerat Sentrys separata inställning för att ta bort IP-adresser. |
Externa controller-tjänster och server-side-personuppgiftsbiträden
Följande tjänster tar emot data när du använder den aktuella funktionen, kontaktar oss eller separat samtycker. Zoho Mail och Campaigns hanteras utanför sajtens serverflöde; övriga rader används via våra servrar eller efter godkänd aktivering:
| Tjänst | När | Vilken data |
|---|---|---|
| ResRobot (Trafiklab) | Pendlingsfliken i skolvy | Koordinater för start/mål |
| Resend | Service-, transaktions-, begärda datahändelsebevaknings- och tekniska mail; aldrig kampanjer/nyhetsbrev | E-postadress, namn, ämne och meddelandeinnehåll |
| Zoho Mail | Daterad interimistisk riskrestriktion utan positivt godkännande: nya användarinitierade inkommande förfrågningar får tas emot, manuellt bedömas och besvaras endast strikt nödvändigt efter ärendespecifik minimering och med ärendets dokumenterade grund; ingen AI. Proaktiv/diskretionär kontakt, kampanj-/relationsbyggande, automation, bulk och nya integrationer/funktioner/datakategorier i Mail är inte tillåtna. Mail-restriktionen styr inte Campaigns, som har egna, självständiga förhandskrav. Den interna tidsfristen 2026-08-14 har passerat; endast den minimerade mottagningen fortsätter, under pågående eskalering till en laglig ersättningskanal (Zoho-svar 2026-09-08: Modul 3 identifierad i text. DPA signerad 2026-09-11, men som artikel 28-biträdesavtal som enligt egen clause 1(f) inte stänger kapitel V; Indien-/USA-bedömningar återstår) | Namn, e-post, meddelande, frivilliga bilagor och tekniska meddelandehuvuden |
| Zoho Campaigns | Utsedd separat kampanj-/nyhetsbrevsplattform; nästa utskick och utskicksförmögen automation är stoppade tills de kontospecifika kraven ovan är fullständigt verifierade och utskicket manuellt godkänt | E-post, namn, organisation/språk, samtyckesproveniens, lista/segment, leveransstatus och suppression. Fullständig öppnings- och länkklicksspårning observerades på 2026-07-29; automation, DPA/SCC, avregistrering/RTBF, retention/suppression och spårningsdisposition är ännu inte verifierade |
| Firebase / Google Cloud | Användarkonton och databas | Kontouppgifter och organisationsdata. Vår konfiguration anger europe-west1 (Belgien); en arkiverad kontroll av produktionsmiljön 2026-09-05 styrker den faktiska regionen för Firestore och lagringsutrymmet |
| Anthropic (Claude API) | Användarinitierad AI-chatt (Kollen) — berättigat intresse enligt dokumenterad intresseavvägning, men bara när vi har giltigt och daterat underlag om behandlingsland och överföringsskydd enligt avsnittet om tredjelandsöverföring | Chatmeddelanden, skolkontext |
| OpenAI | Rättighetskontrollerad skolbildsstilisering och avgränsad intern extraktion ur offentliga officiella handlingar | Personfri skolbild eller en lokalt förkontrollerad och kontaktminimerad leverantörskopia av en offentlig handling. Hela dokumentet blockeras när spärrade markörer upptäcks; detektorfalska negativa är en kvarvarande risk. Inga kontakt-, namngivnings-, källänks-, fotodatums- eller rättighetsmetadata skickas i bildflödet |
| Zoho Desk | Separat supportyta; den nuvarande journalistkopplingen är avstängd i programkoden och kan inte slås på med allmänna underlag eller inställningar. Ingen journalistbeställning skickas och fullständigt reservmail finns inte | Ingen aktuell journalistpost. En framtida ersättning måste använda ett beställningsbundet objekt utan sammanblandning och med testad samtidig radering/minimering; ingen automatisk AI-analys eller privat analyskommentar |
| Zoho CRM | Den nuvarande journalistkopplingen, som skapar en global kontakt per e-postadress, är avstängd i programkoden och kan inte slås på med allmänna underlag eller inställningar | Ingen aktuell journalistpost. En framtida godkänd ersättning får endast ha minsta beställningsbundna metadata, utan beställningsfritext, Zoho CRM:s fält för fri beskrivning, sammanblandning eller senare relations-/kampanjkontakt |
Nominatims båda externa anropsvägar är avstängda som standard, och anrop stoppas om de inte uttryckligen har aktiverats. Vi har ännu inte bekräftat i produktionsmiljön att denna version är driftsatt eller vilka cacheinställningar som gäller där. Vår inställning begränsar webbläsarcachen till högst 20 poster i 24 timmar och batchcachen till 365 dagar samt batchanrop till en tråd och minst 15 sekunder mellan starter när batchflödet uttryckligen har aktiverats. JobEd Connect har en separat avgränsad flödesspecifik bedömning och anropas först när användaren öppnar karriärfliken.
Typsnitt
Vi använder typsnitten Literata och Sora som är lokalt installerade på vår server. Inga förfrågningar skickas till Google Fonts eller andra typsnittsleverantörer. Kartbiblioteket Leaflet levereras lokalt från vår server. Firebase-autentisering laddar däremot klientskript från Googles CDN (gstatic.com), se tabellen ovan.
Skoldata och offentliga uppgifter
All skoldata som visas på Skolkoll är offentlig information från Skolverket, SCB, Bolagsverket och Skolinspektionen.
Personuppgifter om skolpersonal
Skolkoll publicerar inte rektorsnamn som del av den automatiska skolkatalogen. Skolverkets källsvar kan innehålla personuppgifter, bland annat fältet med rektorns namn. Så länge vår bedömning av namngivna personroller inte är avslutad och sådan behandling är pausad kasseras fältet i första bearbetningssteget och får inte lagras, indexeras, materialiseras eller tas med i historik. Äldre namn får endast behandlas för dokumenterad städning och rättighetshantering. Att källan är offentlig innebär inte att namn upphör att vara personuppgifter.
Skolans officiella institutionskontaktuppgifter (e-post och telefonnummer) hämtas från Skolverket vid den dagliga källsynkningen och lagras i den aktiva katalogbehandlingen endast i den aktuella, ersättningsbara skolposten. De kan publiceras i detaljvyn, API och JSON-LD. När en uppgift ändras eller tas bort hos källan ersätts eller tas den bort vid nästa lyckade källsynkning. E-post och telefon förs inte in i temporal historik, och nya arkivgenerationer i rådatalagret (Bronze) och i de materialiserade arkiven är kontaktminimerade. En engångsmigrering rensar äldre materialiserade rollback-arkiv vid nästa lyckade synkning. Äldre interna källsnapshots i rådatalagret från före minimeringen är inte publika och omfattas av det befintliga konfigurerade cleanup-fönstret på 1 095 dagar; faktisk radering kräver en genomförd och verifierad cleanup-körning och påstås inte här för någon viss äldre snapshot. Behandlingen grundas på berättigat intresse (GDPR art. 6.1 f) för en korrekt publik katalog med officiella skolkontaktvägar. En institutionsadress kan ändå vara en personuppgift om källan använder en enskild persons adress. Du kan begära rättelse eller invända via info@skolspegeln.se. Vi publicerar inte namn på elever, rektorer, lärare eller annan skolpersonal genom den automatiska skolkatalogen.
Namnfri publiceringsgräns
- Omfattning: den namnfria gränsen gäller synlig HTML, öppna datafiler, API/export, JSON-LD och andra maskinläsbara artefakter
- Vad "namnfri" betyder: ytorna saknar fristående fält för personnamn och personroller. Ett undantag ska nämnas rakt: verksamhetens registrerade kontaktadress hämtas från Skolverkets register och är i 2 133 av 7 445 fall ställd i formen förnamn.efternamn@ — mätt mot produktionsdatan 2026-09-05, motsvarande 1 551 unika lokaldelar — och pekar då ut en fysisk person. Vi publicerar adressen som den står i registret. Invänder du mot att just din adress publiceras prövas invändningen individuellt, och vid bifall undertrycks adressen på samtliga våra ytor; se Din rätt att invända. Ett andra undantag: för skolor med porträttbild under CC BY/BY-SA återger sidan och dess strukturerade data fotografens namn, eftersom licensen kräver attribution.
- Namnfritt som standard: äldre källdata som fortfarande innehåller ett rektorsnamn projiceras till en namnfri publik modell före publicering
- Separat prövning: en eventuell framtida namngiven redaktionell publicering är en ny behandling som kräver ett eget dokumenterat beslut och ingår inte i katalogens basvisning
- Rättigheter: den icke-publika behandlingen och hur du utövar dina rättigheter beskrivs under Dataskydd och underbiträden
Inbäddade widgets
Skolkoll erbjuder inbäddningsbara widgets för enskilda skolor och kommuner som kan användas på externa webbplatser. Vi begränsar inte vilka domäner som får bädda in dessa — de är öppet tillgängliga och designade för att stödja transparens kring skoldata.
Attribution säkras genom widgetens fotnot som länkar till Skolkoll. Om du upptäcker missbruk (t.ex. phishing-sajter som missbrukar våra widgets för trovärdighet), kontakta oss på info@skolspegeln.se så utvärderar vi behovet av ytterligare åtgärder.
Dina rättigheter
Enligt GDPR har du rätt att:
- Neka samtycke — välj "Bara nödvändiga" i samtyckesbannern
- Återkalla samtycke — gå till Inställningar och klicka "Återkalla cookiesamtycke", eller rensa webbläsarens lokala lagring. Kollen bygger inte på samtycke; där kan du i stället välja "Rensa AI-data", stänga webbläsarfliken eller invända via vår dataskyddskontakt.
- Radera data — du kan radera ditt konto under kontoinställningar. Profil, medlemskap och kontobundna bevakningar raderas. Organisationsdata och faktureringshistorik behålls om andra medlemmar finns kvar eller lag kräver det. En separat pseudonym post i vår logg över kontoraderingar med hashat dokument-id, en separat hash av kontots id och e-posthash, men varken kontots id i klartext eller e-postadressen i klartext, kan behållas högst 12 månader för att dokumentera raderingsresultat eller ett misslyckat steg; den är inte ett fortsatt konto. Lokalt lagrad data (hemadress, samtycke och paywall-attribution) raderas genom att rensa webbläsarens lokala lagring (localStorage). AI-chattdata (konversation) och paywall-klickattribution i webbläsarens sessionslagring (sessionStorage) raderas när du stänger webbläsarfliken. Poster i Kollens granskningslogg får ett raderingsdatum som sparas på posten, för automatisk radering (TTL) efter 90 dagar. En kontroll i produktionsmiljön 2026-07-30 visade att raderingsregeln för granskningsloggens raderingsdatum är aktiv; policystatusen bevisar inte att ett visst utgånget stickprov har raderats, och Firestores radering sker asynkront efter fristen (se Dataskydd och underbiträden för operativ status).
- Invända mot behandling — om du är namngiven rollinnehavare och vill invända mot icke-publik behandling eller en faktisk redaktionell publicering, mejla info@skolspegeln.se. Se den särskilda informationen om rätten att invända
- Rätt till tillgång — du har rätt att begära en kopia av dina personuppgifter. Kontakta oss på info@skolspegeln.se
- Rättelse — du har rätt att begära att felaktiga personuppgifter rättas och ofullständiga uppgifter kompletteras
- Dataportabilitet — när artikel 20:s villkor är uppfyllda har du rätt att få ut uppgifter som du har lämnat i ett strukturerat, allmänt använt och maskinläsbart format
- Begränsa behandling — du har rätt att begära att behandlingen av dina personuppgifter begränsas under vissa omständigheter
- Lämna klagomål — du har rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), imy.se
Ändringar
Vi kan uppdatera denna policy vid behov. Senaste versionen finns alltid på denna sida.