Senast uppdaterad: 2026-10-01 (kommersiella leadformulär: varje sparad intresseanmälan mejlas internt via Resend till Skolspegelns driftbrevlåda, där kopian raderas inom 90 dagar, och ett pseudonymt fingeravtryck förhindrar dubbla meddelanden; dessförinnan avstämdes råkällarkivets driftbevis; SCB:s geodatafil för förskolor, där företagsnamnet för en enskild näringsidkare är ägarens eget namn, publiceras inte längre som fil och används internt för matchning; en matchningsnyckel i den publika förskoledatan bär ännu SCB:s företagsnamn och adress och tas bort i en separat ändring. Nya ändringar i publika datafiler anger inte längre vilken administratör som gjort dem, och en tidigare skriven administratörsadress ligger kvar i en fil till dess nästa ändring; dessförinnan registrerades Zoho-biträdesavtalet som signerades 2026-09-11; dessförinnan avvecklades demointaget för Kommunlicens och lagringen av demosessionerna ändrades till engångsradering; intern ROPA v3.17 och överföringsbilaga v2.9 gäller). Nästa granskning: 2026-10-26 eller vid materiell ändring.
Detta är en publik sammanfattning av Skolkolls behandlingsförteckning (Records of Processing Activities, ROPA) enligt GDPR artikel 30. Den fullständiga interna ROPA finns i versionskontroll och kan begäras som utdrag av Kommunlicens-kunder. Sammanfattningen är strukturerad så att en kommun-jurist eller upphandlare kan få en komplett bild utan att behöva infrastruktur-detaljer.
1. Roller — kommun vs Skolkoll
- P1–P3, kommunens instruktion: kommunen är personuppgiftsansvarig och Skolkoll personuppgiftsbiträde för organisationsmedlemskap och roller (P1), kundstyrda importer/bevakningar (P2) samt instruktionsbundna support- och incidentunderlag (P3).
- Egna ändamål: Skolkoll är personuppgiftsansvarig för egen identitets-/åtkomstsäkerhet, kund- och fakturaadministration, anonyma besökares egna bevakningar, publika support-/säljfrågor, journalistiska databeställningar och andra uttryckligen redovisade egna aktiviteter. Stripe-/faktureringsposter och publika källuppgifter blir inte Kommunlicens-data enbart därför att kunden använder tjänsten.
- Inga gemensamt ansvariga: vi delar inte data med tredje part i ett gemensamt ansvar.
2. Datakategorier i översikt
| Kategori | Innehåll | Laglig grund | Lagringstid |
|---|---|---|---|
| Användarkonton | E-post, namn, organisationstillhörighet, roll, inloggningstidsstämplar | P1: kundens dokumenterade instruktion för medlemskap/roll. Egen kontosäkerhet: art. 6.1.f för nödvändig identitets-, åtkomst- och säkerhetsadministration; art. 6.1.b endast när den registrerade personligen är avtalspart | Tills kontot raderas; 36 mån inaktivitet → automatisk radering |
| Organisationsdata | Organisationsnamn, organisationsnummer, faktureringsadress, kundnummer (SK-NNNNN) | Art. 6.1.b endast för registrerad som personligen är avtalspart; annars art. 6.1.f för nödvändig kontakt-, avtals- och fakturaadministration samt art. 6.1.c för konkret bokföringsskyldighet | Aktiv så länge prenumeration finns |
| Faktureringshistorik | Fakturor, betalningsmetadata (kortuppgifter passerar aldrig Skolkolls servrar) | Rättslig förpliktelse (art. 6.1.c) — bokföringslagen | 7 år |
| Bevakningar (watchers) | Vald skola/kommun/huvudman, e-postadress, e-posthash, frekvens, bekräftelse-/avregistreringstokens och bevakningshändelser för digest | Anonym bevakning: samtycke (art. 6.1.a) via dubbel opt-in. P2: kundens dokumenterade instruktion för organisationsstyrd Kommunlicens-bevakning. Art. 6.1.b endast när den registrerade personligen är avtalspart | Aktiva bevakningar tills användaren tar bort dem eller kundinstruktionen upphör. Väntande bekräftelser har 48 timmars tokenfönster. Vid avregistrering raderas e-post, bekräftelse-/avregistreringstoken och övriga direkta bevakningsfält omedelbart; ett minimerat stängningstombstone med hash, status och stängnings-/utgångsklockor får endast ligga kvar för dokumenterad suppression/ansvarighet och högst 24 kalendermånader, med tidigare radering när behovet upphör. Ett dagligt städjobb går igenom äldre stängda poster, minimerar dem och raderar stängningsposterna när tiden löpt ut; vi har ännu inte bekräftat att jobbet är driftsatt, att det har körts en första gång eller att det fungerar i produktionsmiljön. Bevakningshändelser rensas normalt inom 35 dagar. Kontoradering tar bort kontobundna bevakningar. |
| Äldre kampanjmail-poster | Historiska kontakter, listmedlemskap, kampanj- och leveransmetadata | Samtycke bar endast det historiska nyhetsbrevsutskicket och behandlingen före återkallelse. Därefter kräver minsta bevis/suppression ett konkret ändamål för säkerhet, ansvarsskyldighet eller rättsliga anspråk och art. 6.1.c där en specifik skyldighet gäller, annars en dokumenterad intresseavvägning enligt art. 6.1.f | Det egna kampanjsystemet är pensionerat. Fastställda retentionstider är absoluta tak, inte laglig grund. Efter återkallelse eller ändamålsslut får endast minsta bevis/suppression ligga kvar inom taket under det dokumenterade villkoret för säkerhet, ansvarsskyldighet eller rättsliga anspråk; allt annat raderas tidigare |
| Pensionerade provperiodsnurture-markörer | Markörer för skickade mejl i det pensionerade egna uppföljningssystemet för provperioder samt tidigare onboardingfält på organisationsposten | Markörerna bevisar inte samtycke eller annan grund för de historiska utskicken, och ingen grund görs gällande retroaktivt. Nuvarande rensnings-/ansvarsskyldighetsåtkomst: art. 6.1.c där en skyldighet gäller, annars art. 6.1.f | Tas bort genom en uttryckligen projektbekräftad engångsmigrering efter driftsättning |
| Kampanjer och nyhetsbrev (Zoho Campaigns) | Utsedd separat plattform för e-post, namn, organisation/språk, samtyckesproveniens, lista/segment, leveransstatus, suppression, öppningar och länkklick. Fullständig öppnings- och länkklicksspårning observerades på 2026-07-29. Campaigns styrs oberoende av Mail-restriktionen: varje utskick och varje utskicksförmögen automation är stoppade enligt de separata förhandskraven för Campaigns. En framtida omprövning kräver konto-/samtyckesproveniens, DPA/SCC, avregistrering/RTBF, retention, dokumenterad suppression och antingen tillämplig spårningsbedömning/samtycke eller daterat bevis på att spårningen inte används; stoppet är inte tekniskt verifierat i Zoho-kontot | Utskick och godkänd spårning: samtycke (art. 6.1.a) samt separat MFL-/LEK-prövning. Efter återkallelse används inte samtycket som grund; minsta bevis/suppression stöds av art. 6.1.c där GDPR/MFL kräver det, annars dokumenterad art. 6.1.f-intresseavvägning för att förhindra ny kontakt eller försvara ett anspråk | Skolspegelns styrande mål är aktiv kontakt tills återkallelse, avregistrering eller ändamålsslut samt högst 24 månader för minsta suppression/samtyckesbevis och identifierbara mottagarrapporter. Längre lagring för ett specifikt befintligt eller hotande rättsligt anspråk kräver en separat bedömning inom vår behandling för rättsliga anspråk, med ansvarig, ändamål, grund, minsta omfattning, kvartalsvis omprövning och ett fastställt raderingsdatum. Kontoets faktiska raderings-/RTBF-konfiguration och verkställighet av 24-månadersmålet har inte attesterats i denna revision och följs därför upp som leverantörsevidens; Zohos möjliga femårsmaximum har inte antagits som Skolspegelns lagringstid |
| Officiell e-postlåda (Zoho Mail) | Rättighets-, dataskydds-, incident-, Kommunlicens-, offert/demo-, verifierings-, journalist- och annan direktkorrespondens: namn, e-post, meddelande, frivilliga bilagor och tekniska meddelandehuvuden. Zoho Mail omfattas av en daterad interimistisk riskrestriktion utan positivt godkännande. Nya användarinitierade inkommande förfrågningar får tas emot, bedömas manuellt och besvaras endast i strikt nödvändig omfattning efter ärendespecifik innehålls-, nödvändighets- och minimeringsbedömning. Fritext antas inte vara offentlig; uppgifter enligt artikel 9 eller 10 kräver en separat grund eller får inte behandlas vidare. Innehållet skickas inte till AI. Proaktiv eller diskretionär kontakt, kampanj-/relationsutskick, bulkflöden, automation samt nya integrationer, funktioner eller datakategorier i Mail är inte tillåtna. Vår interna tidsfrist 2026-08-14 för att få fram underlaget passerade utan att underlaget blev komplett; endast minimerad inkommande mottagning fortsätter, under pågående eskalering till en laglig ersättningskanal. Zoho Legals svar 2026-09-08 identifierar SCC Modul 3 för Zoho EU → Zoho India i löpande text. Den kontospecifika DPA:n signerades 2026-09-11, men dess Schedule 1 är artikel 28-biträdesklausulerna och anger i clause 1(f) att de inte i sig säkerställer efterlevnad av kapitel V, så överföringsmekanismen är fortfarande leverantörsuppgiven snarare än avtalad. Klausul 5.1(i) gör EES-lagring till ett avtalsvillkor, men Schedule 2 tillåter uttryckligen indisk åtkomst och upptar enbart Indien för EES-kunder, medan leverantörens egna SOC 1, SOC 2 och ISO-lokalbilagor anger Austin i USA som driftsort för support. Vår Indien-bedömning måste göras mot gällande rätt och USA-ledet saknar underlag. Export, minimering och verifierad radering är fortsatt tillåtna. Restriktionen bevisar varken kapitel V-efterlevnad eller att den är tekniskt verkställd i Zoho-kontot | Rättslig förpliktelse (art. 6.1.c) där en särskild skyldighet gäller. Art. 6.1.b används bara när den registrerade själv är en möjlig avtalspart; annars krävs en dokumenterad art. 6.1.f-bedömning begränsad till att läsa, minimera och besvara den användarinitierade förfrågan. Art. 5.2 är en ansvarsskyldighet, inte en självständig laglig grund | Mailkopian har inget separat arkivändamål eller egen förlängning. Den följer samma lagringsschema och absoluta tak som det bakomliggande ärendet (förfrågan, support eller rättighets-/säkerhetsärende) och raderas därefter eller minimeras till separat styrt bevismaterial för säkerhet, ansvarsskyldighet eller rättsliga anspråk |
| Begärd datahändelsebevakning | E-post, kommunfilter, teman, frekvens, språk, status och bekräftelse-/avregistreringstokens. Sajtens äldre adresser för nyhetsbrev (anmälan, bekräftelse och avregistrering), som finns kvar av kompatibilitetsskäl, registrerar ingen kampanjprenumeration | Samtycke (art. 6.1.a) för uttryckligen begärd bevakning med dubbel opt-in | Obekräftat cirka 30 dagar via ett raderingsdatum som sätts på obekräftade poster och tas bort när anmälan bekräftas; raderingsregeln (TTL) bekräftades aktiv 2026-07-26. Bekräftat tills avregistrering; då ska hela posten raderas omedelbart utan inaktiv post, tombstone eller suppression-hash. En separat backfill ska rensa äldre restposter |
| Analytics-events (rådata) | Slumpmässigt sessions-id, sidsökväg, händelsenamn — inga personuppgifter, ingen IP, ingen UA | Berättigat intresse (art. 6.1.f) — produktutveckling | 90 dagar; aggregerad summering bevaras tills vidare (utan PII) |
| Zoho PageSense (samtyckesbaserad webbanalys) | Sidvisningar, klick/scroll, heatmaps, sessionsinspelning, experimentvariant, enhets- och webbläsarinfo på publika sidor. PageSense körs inte på noindex-/konto-/admin-sidor. | Samtycke (art. 6.1.a) | Enligt vald PageSense-plan, högst 12 månader för Skolkolls användning |
| CARTO-kartbilder (används inte) | Den direkta webbläsarbegäran till CARTO är borttagen från webbplatsens kartkod. Vi har ännu inte bekräftat ändringen i produktionsmiljön. En framtida extern tile-tjänst skulle ta emot IP-/förfrågningsmetadata och tilekoordinater. | Ingen aktiv behandling från webbplatsens kartkod. Återöppning kräver en granskad kodändring och dokumenterad nödvändighet, roll, mottagare och eventuell tredjelandsöverföring. | Ingen aktuell leverantörslagring från den stoppade kodvägen görs gällande. |
| Zoho Desk (kundsupport) | Zoho Desk är konfigurerat och avsett för supportärenden från betalande kunder, men supportytan i Zoho Desk är avstängd och tar inte emot nya uppgifter innan dess separata förhandskrav har godkänts. Det avsedda minimiinnehållet är namn, e-postadress, organisationstillhörighet, ärendeinnehåll, ärendehistorik och frivilligt bifogade tekniska underlag. | För en användarinitierad förfrågan som lämnas i Skolspegelns eget supportflöde används art. 6.1.b endast när den registrerade personligen är den blivande avtalsparten och begär föravtalsåtgärder. Annars används dokumenterad art. 6.1.f endast för nödvändig manuell mottagning, ärendespecifik minimering och svar. Oväntade tredjeparts- eller artikel 9-/10-uppgifter minimeras/raderas eller hanteras inte vidare utan separat dokumenterad grund och tillämpligt villkor. I support inom kommunlicensen (behandling P3 i behandlingsförteckningen: support- och incidentärenden för kommunens räkning) är kommunen personuppgiftsansvarig och Skolkoll behandlar enligt kommunens instruktioner. | Inga nya Desk-poster så länge supportytan är avstängd. Om den senare öppnas: högst 36 månader efter avslutat ärende, eller kortare vid kundens begäran när ingen rättslig skyldighet kräver bevarande. |
| Kommersiella leadformulär (Zoho CRM) | Formulärpost bland intresseanmälningarna i vår databas med namn, e-post, organisation, telefon, meddelande, spår/sida, språk, versionsmärkt artikel 13-notis och UTM-fält. Formuläret instruerar att privata, känsliga eller andra personers uppgifter inte ska lämnas. Fritext skickas aldrig till Zoho CRM:s fält för fri beskrivning. För att förfrågan ska kunna besvaras skickar vår e-postleverantör Resend ett internt e-postmeddelande med formulärets uppgifter till Skolspegelns egen driftbrevlåda för varje sparad post; ett likadant inskick meddelas inte igen inom 24 timmar. För det sparas ett pseudonymt fingeravtryck av inskicket, utan kontaktuppgifter, som raderas automatiskt inom ungefär två dygn efter att det senast använts. Resend sparar meddelandet i 30 dagar, och kopian i driftbrevlådan raderas inom 90 dagar enligt en dokumenterad manuell rutin som ägaren sköter. Det pensionerade marknadsföringssamtyckesfältet samlas inte in. Kopplingen till Zoho CRM är avstängd, tar inte emot nya uppgifter och skapar ingen ny leverantörspost. Intresseanmälningarna kan inte nås direkt från webbläsare eller appar, bara via vår serverkod och behöriga administrationsverktyg. | Art. 6.1.b endast när den registrerade personligen är den blivande avtalsparten och begär föravtalsåtgärder. Annars dokumenterad art. 6.1.f för nödvändig teknisk mottagning och åtkomstbegränsad lagring, ärendespecifik manuell minimering/svar, missbruksförebyggande och operativ återställning. AI-/innehållsanalys och proaktiv kontakt ingår inte. Oväntade tredjeparts- eller artikel 9-/10-uppgifter minimeras/raderas eller hanteras inte vidare utan separat dokumenterad grund och tillämpligt villkor. | Varje post i databasen skrivs med ett raderingsdatum som sparas på posten, med mål 90 dagar från inskick. En kontroll i produktionsmiljön 2026-07-30 visade att raderingsregeln för intresseanmälningarnas raderingsdatum är aktiv. Policystatusen bevisar inte att ett visst utgånget stickprov har passerat Firestores asynkrona raderingscykel. Inga nya CRM-poster så länge kopplingen är avstängd. Om den senare öppnas granskas CRM-posten minst årligen och används inte för nyhetsbrev/kampanjer utan separat samtycke. |
| Rättelseformulär för publicerad skoldata | Formulärpost bland rättelseärendena i vår databas med skola/sida, feltyp, din beskrivning och det värde du menar är rätt (fritext), eventuell länk, källänk och skolenhetskod, valfri e-postadress (namn bara vid manuell eller API-registrering), språk, webbläsarens user-agent och mottagningstid. Ingen IP-adress lagras i posten. Rättelseärendena kan bara läsas av vår egen server. Formuläret anger att fritext och kontaktuppgifter används enbart för intern triage och att en publicerad rättelse sammanfattas utan rapportörens kontaktuppgifter och med känsliga detaljer borttagna. Ärenden som kommer in via e-post till info@skolspegeln.se förs in manuellt bland samma rättelseärenden med inkorgens mottagningstid och, för rättighetsärenden, fält för bekräftelse och eventuell förlängning. | Dokumenterad art. 6.1.f för nödvändig teknisk mottagning, åtkomstbegränsad lagring, ärendespecifik minimering och det svar formuläret erbjuder när kontaktuppgift lämnats. Ingen samtyckesgrund, ingen art. 6.1.b och ingen AI-analys av innehållet. En rapport som gäller den registrerades egna uppgifter hanteras som rättighetsärende (art. 15–21) med art. 12.3-fristen räknad från mottagandet, oavsett när bedömningen sker. Eventuellt svar skickas manuellt från brevlådan (Zoho Mail, inom den daterade interimrestriktionen); inget automatiskt svar finns. Oväntade uppgifter om andra personer eller känsliga uppgifter i fritext minimeras eller tas bort utan vidare behandling. | Personuppgiftsansvarigs mål: e-post, eventuellt namn, user-agent och fritext raderas eller anonymiseras 90 dagar efter att ärendet avslutats, och senast 12 månader efter mottagandet även om ärendet inte är avslutat; kvar blir avidentifierad ärendefakta (skola, fält, utfall). Rättighetsärenden (art. 15–21) bland rättelseärendena följer i stället de lagringsregler som gäller för bevisning i säkerhets-, ansvars- och rättighetsärenden, inte detta mål. Automatisk gallring är ännu inte driftsatt — en dokumenterad kontrollucka. Läge 2026-09-03: ingen post har gallrats; tre ärenden är öppna sedan 30–63 dagar. Tills en schemalagd purge finns sker eventuell radering manuellt, och läget uppdateras här. |
| Kommunlicens-demo | Demosessionerna — Intaget är borttaget i koden 2026-09-07 och upphör i produktion när den ändringen har driftsatts — därefter kan inga nya poster skapas. Lagringen av historiska poster pågår; lagring är behandling (art. 4.2), så ärendet är inte avslutat. Historiska poster kan innehålla namn, arbets-e-post, kommun, roll, språk, status, aktiveringstider samt rå IP och user-agent. Formuläret ersattes av det gemensamma lead-intaget, som varken lagrar rå IP eller user-agent. | Historisk grund, oförändrad för de poster som finns kvar: för en användarinitierad lead-/demoförfrågan används art. 6.1.b endast om den registrerade personligen är den blivande avtalsparten; annars dokumenterad art. 6.1.f-bedömning för nödvändig manuell mottagning, ärendespecifik minimering, svar och missbruksskydd vid en självbegärd B2B-demo. Ändamålet upphörde med demon, så ingen grund kvarstår för fortsatt lagring och radering är förfallen enligt art. 5.1.e/17.1.a. | Raderas i sin helhet. Den schemalagda gallringen togs bort tillsammans med demointagets serverfunktion. Den automatiska raderingsregeln (TTL) för raderingsdatumet på posterna behålls men täcker inte allt: raderingsdatumet infördes 2026-08-01 medan demon gick live 2026-05-05, så poster däremellan saknar raderingsdatum och rörs aldrig av TTL. Den fältvisa 30-dagarsredigeringen av rå IP och user-agent gjordes av jobbet och kan inte utföras av TTL. Engångsraderingen — måldatum 2026-09-21, ansvarig Sales privacy owner, med en kontroll i produktion som visar noll dokument — omfattar verifierat endast demosessionernas poster i databasen (Firestore). Produktionens PITR-fönster, backup-exporter och e-postleverantörens (Resend) mottagar-, meddelande- och tokenmetadata ligger utanför den verifieringen och följer sina egna scheman. Den automatiska raderingsregeln (TTL) för demosessionerna tas bort först när den kontrollen finns. |
| Journalistiska databeställningar | Formulärpost bland journalistbeställningarna i vår databas med redaktion/outlet, bevakningsområde, namn, e-post, beställningsmeddelande, samtyckesversion/tidpunkt samt minsta tekniska request-/workflowmetadata: user-agent och källa/yta för missbruksskydd, status, tillåten felklassificering och återställningsutfall samt ett raderingsdatum som sparas på posten. Fritextinstruktionen förbjuder privata/känsliga uppgifter och personuppgifter om andra. Om sådant oväntat innehåll upptäcks vidarebefordras det inte utan minimeras/raderas eller sätts i karantän för manuell juridisk bedömning. Leverantörers felmeddelanden/-detaljer loggas eller sparas inte. Cloud Logging får endast pseudonyma begäran-/dokumentreferenser samt säker feltyp/kod/numerisk status. Under de första sju dagarna kan Resend skicka behörig administratör dokumentreferens, tid och varningsantal—aldrig kontakt- eller beställningsinnehåll. Fullständigt reservmail finns inte. Kopplingarna till Zoho Desk och CRM är avstängda i programkoden: nuvarande kontaktmodeller saknar beställningsbindning och testad samtidig radering/minimering och kan inte slås på med allmänna underlag om kontot eller lagringen. Zoho Mail har inget positivt godkännande; ingen AI används. | Samtycke (art. 6.1.a) för lagring och hantering av formulärbeställningen samt kontaktsvar. Samtycket kan när som helst återkallas via info@skolspegeln.se; fortsatt behandling som bygger på samtycket upphör, medan lagligheten före återkallelsen inte påverkas. Art. 6.1.b används endast om den registrerade personligen är den blivande avtalsparten och har begärt föravtalsåtgärder. Berättigat intresse (art. 6.1.f) används endast för nödvändigt missbruksförebyggande och operativ återställning, inklusive den pseudonyma förstaveckovarningen, inte för beställningshantering, kontaktsvar, redaktionell uppföljning eller en fortlöpande relation. Oväntade tredjepartsuppgifter eller uppgifter enligt artikel 9/10 får bevaras endast med en separat dokumenterad grund och, där relevant, ett tillämpligt artikel 9-/10-villkor. Instruktion plus manuell bedömning är den proportionerliga förebyggande åtgärden; någon generell teknisk innehållsspärr krävs inte av detta beslut. | Enligt vårt beslut skrivs varje post i databasen med ett raderingsdatum som sparas på posten, med mål 180 dagar från inskick. En kontroll i produktionsmiljön 2026-07-30 visade att den automatiska raderingsregeln (TTL) för just detta raderingsdatum är aktiv; det bevisar konfigurationsstatus, inte ett utgånget stickprov. Olösta ärenden kräver dokumenterad förlängning och har absolut tak 12 månader. De nuvarande kopplingarna till Desk och CRM är avstängda i programkoden och skapar ingen leverantörspost. En framtida godkänd ersättningslösning raderar hela den beställningsbundna leverantörsposten vid ändamålsslut eller återkallelse och senast vid beställningens hårda tak; längre lagring kräver separat framtida ändamål, grund och information. Pseudonyma kvittensposter för den dagliga kontrollen av journalistbeställningar medan överföringen till Zoho är avstängd (torrkörning) har ett raderingsdatum 30 dagar fram i tiden; koden som skriver dem och raderingsregeln (TTL) finns, men vi har inte bekräftat i produktionsmiljön att regeln är aktiv, så manuell rensning krävs tills det har verifierats. |
| Granskningslogg (audit log) | Admin-åtgärder med tidsstämpel, mål och before/after | Berättigat intresse (art. 6.1.f) — säkerhet/spårbarhet | 2 år via ett raderingsdatum som sparas på posten. En kontroll i produktionsmiljön 2026-07-30 visade att raderingsregeln för granskningsloggens raderingsdatum är aktiv; policystatus bevisar inte att ett visst utgånget stickprov har raderats asynkront. |
| Vår logg över kontoraderingar | Hashat dokument-id, en separat domänavgränsad hash av kontots id, e-posthash (SHA-256), raderingsstatus, säkra felsteg, städningsräknare och tidsstämplar — varken kontots id i klartext eller e-postadressen i klartext | Berättigat intresse (art. 6.1.f) för minsta bevis om genomförande eller ett misslyckat steg; art. 5.2 är ansvarsskyldighet och inte en egen laglig grund | Högst 12 månader via ett raderingsdatum som sparas på posten, oavsett om status visar slutförd radering eller ett retrybart/blockerat steg. Posten är inte ett fortsatt konto. En kontroll i produktionsmiljön 2026-07-30 visade att raderingsregeln är aktiv; det bevisar inte att ett visst utgånget stickprov har raderats asynkront. |
| API-kvot | Antal anrop per organisation per månad | Kundinstruktion för kundstyrd kvot; Skolkolls separata kvot-, faktura- och tvistkontroll: berättigat intresse (art. 6.1.f). Art. 6.1.c endast när ett konkret bokföringskrav omfattar uppgiften | 13 månader |
| AI-chattkonversation | Konversation och skolkontext finns endast i webbläsarens sessionslagring (sessionStorage) och sparas inte permanent som konversation på Skolkolls server. Informationsbekräftelsen lagras i webbläsarens lokala lagring (localStorage). Användaren instrueras att inte ange privata eller känsliga uppgifter; instruktionen är en proportionerlig skyddsåtgärd, inte ett undantag från artikel 14. För varje behandlad Kollen-begäran som är berättigad till loggning gör servern högst ett asynkront skrivförsök för en granskningspost med typ, längder, status, en IP-härledd pseudonym skapad med nycklad och domänseparerad HMAC-SHA-256 kortad till 16 tecken samt skolkontext som exakt åttasiffrig skolenhetskod eller inget värde. Begäran väntar inte på skrivbekräftelse och det garanteras därför inte att en post faktiskt lagras. Fråge- och svarstext ingår inte i skrivförsöket | Berättigat intresse (art. 6.1.f) enligt dokumenterad intresseavvägning; bekräftelsen är ett informationskvitto, inte samtycke. När fri text nämner en identifierbar tredje person är den publika informationen en kompenserande åtgärd endast när den dokumenterade proportionalitetsbedömningen enligt artikel 14.5 b bär. Om Skolkoll får konkret kännedom om personen och användbara kontaktuppgifter lämnas direkt information inom artikel 14.3:s tillämpliga frist, om inte ett annat dokumenterat undantag enligt artikel 14.5 gäller | Konversationen raderas när webbläsarfliken stängs; informationsbekräftelsen ligger kvar tills användaren rensar AI-data eller lokal lagring. Granskningsposten har mål 90 dagar via ett raderingsdatum som sparas på posten och databasens automatiska radering (Firestore TTL), vars radering är asynkron efter fristens utgång |
| Nominatim plats- och adressgeokodning | Alla webbläsaranrop är centraliserade och nya externa sökningar är avstängda som standard och kräver en uttrycklig aktivering. Efter information vid fältet får endast en exakt träff i den verifierade kommunnamnskatalogen (valfritt följd av ordet ”kommun”) skickas; en namngiven offentlig plats kräver en separat verifierad förstapartskatalog. Gata/hemadress, nummer/kontaktuppgifter, markeringsord och oklara personliknande flerordsfraser stoppas före nätverksanrop. När sökningarna är aktiverade köas externa anropsstarter med minst 1 100 ms mellanrum. Webbläsarens geolokalisering och träffar i den lokala cachen påverkas inte. Batchflödet är separat avstängt som standard och kräver en egen uttrycklig aktivering; säkra företagsadressträffar i egen cache får användas medan en extern cachemiss stoppas. Person-/hemadressmarkörer, box/c/o/lägenhet och osäkra eller personliknande rektors-/huvudmannanamn stoppas och tas bort ur cachen | Berättigat intresse (art. 6.1.f) endast efter dokumenterad nödvändighets-, roll- och transparensbedömning för det aktiverade flödet. Avstängningarna är tekniska standardstopp för nya externa anrop och innebär inte att OSMF:s externa logg- eller landvillkor är verifierade | Cache i webbläsarens sessionslagring (sessionStorage): högst 20 poster och 24 timmar. Batchcachen ligger i Skolkolls egen Cloud Storage och har mål högst 365 dagar; felaktiga, person- och hemadressposter rensas. OSMF:s exakta råloggslagring är fortsatt ett leverantörsevidensgap. Om batchflödet aktiveras körs en tråd med identifierande User-Agent, timeout och minst 15 sekunder mellan externa anropsstarter |
| Aktuella officiella institutionskontaktuppgifter för skolor | E-postadress och telefonnummer från Skolverkets aktuella skolpost; kan publiceras i skolans detaljvy, API och JSON-LD. En institutionsadress kan vara en personuppgift om källan använder en enskild persons adress | Berättigat intresse (art. 6.1.f) — en korrekt publik skolkatalog med officiella kontaktvägar. Rättelse och invändning hanteras via info@skolspegeln.se | I den aktiva katalogbehandlingen endast den aktuella, dagligen uppdaterade och ersättningsbara skolposten. Ändrade eller borttagna källvärden ersätts eller tas bort vid nästa lyckade synkning. E-post och telefon förs inte in i temporal historik; nya arkivgenerationer i rådatalagret (Bronze) och i de materialiserade arkiven är kontaktminimerade, och äldre materialiserade rollback-arkiv rensas genom engångsmigrering. Äldre icke-publika källsnapshots i rådatalagret från före minimeringen följer det konfigurerade cleanup-fönstret på 1 095 dagar; faktisk radering kräver en genomförd och verifierad körning |
| Råkällarkiv för offentliga institutionshandlingar | Oförändrade råbytes av officiellt publicerade årsredovisningar/ESEF-rapporter och minsta källmetadata. Handlingarna kan incidentellt innehålla namn, yrkesroller och signaturer; arbetskontakt eller tjänsteadress; porträtt eller kort yrkesbiografi; samt namngivna innehav, ersättningar eller närståendetransaktioner. Godkänd målmiljö är åtkomstbegränsad Google Cloud-lagring inom EU; produktionsbucketens region europe-west1 (Belgien), enhetliga bucketnivå-åtkomst och avsaknad av publika IAM-principaler verifierades 2026-09-26. Arkivet ska sakna OCR-/fulltext- och personindex och får inte lämnas ut publikt. Endast transient parserhantering som är strikt nödvändig för namnfria finansiella fält är tillåten. | Berättigat intresse (art. 6.1.f) för verifierbar proveniens, reproducerbarhet och rättelse av namnfria finansiella uppgifter enligt källarkivbedömning v1.3. Det avgränsade artikel 14.5 b-beslutet gäller endast råkällarkivet och öppnar inte behandlingen av namngivna personroller. | En 30-dagars förvarning föregår åtkomstgranskning senast 12 månader efter hämtning. Materialet raderas när ändamålet upphör och normalt senast 24 månader efter hämtning. En daglig kontroll finns vars begäranfönster ska dra av den soft delete som lästs av i produktion, eller ett försiktigt planeringsantagande när en sådan avläsning saknas, plus en separat sjudygns fel-/retrybuffer. Första accepterade produktionskontrollen kördes 2026-08-14. Kontrollen 2026-09-26 verifierade 5 115 kompletta poster utan förfallna frister, sju dygns soft delete och inga extra bevarandekontroller. Det är inte ett påstående om verkställd fysisk radering: inga poster var förfallna. Ett separat dokumenterat undantag för längre bevarande måste vara beslutat och tekniskt aktivt före det tidigare begäranfönstret. Samma beräkning gäller det absoluta 36-månaderstaket. Begäran och beräknad slutpunkt redovisas separat utan att beräkningen påstås bevisa fysisk oåterställbarhet. Rättigheter utövas via info@skolspegeln.se. |
| Namngivna personroller (bl.a. rektorsnamn) — befintliga namn i interna käll-, legacy- och historiklager | Befintliga namn på rektorer och andra yrkesroller kan finnas i interna källfält, legacydata och historiklager. Så länge konsekvensbedömningen (DPIA) för namngivna personroller inte har lett till ett positivt beslut är ny eller återkommande populationsvid extraktion, normalisering, indexering, materialisering och historikbehandling av namn och personroller stoppad. Förvärv av officiellt publicerade institutionella källdokument stoppas inte i sig; oförändrade källbytes får bevaras för namnfria proveniensändamål endast efter den separata bedömningen för offentligt källarkiv och utan OCR-/fulltextindex över personer. Befintliga namn får endast användas i minsta omfattning för dokumenterad datastädning eller rättighetsärenden. Automatisk publik katalog, API/export, strukturerad data och annan automatisk servering är namnfria | Ingen positiv populationsvid behandling är godkänd. Ett konkret redaktionellt fall får inledas endast när både det behandlingsspecifika artikel 85-beslutet och artikel 14-vägen har dokumenterats före insamling eller annan ny behandling. Om inget dokumenterat undantag enligt artikel 14.5 bär lämnas information inom artikel 14.3:s tidigaste tillämpliga frist. Städning och rättighetshantering följer sin dokumenterade skyldighets- eller intressegrund | Ingen positiv populationsvid lagringsregel finns så länge konsekvensbedömningen inte har lett till ett positivt beslut. Namn i historiklager och strukturerade mellanlager (rådatalagret och det bearbetade mellanlagret, bronze/silver) är fortsatt spärrade och får inte fyllas på eller användas som ett obestämt arkiv. Ett femårigt tak får införas endast framåtriktat efter både ett positivt beslut i konsekvensbedömningen och en driftsatt, verifierad automatisk radering som verkställer ett raderingsdatum på posten som inte kan förlängas; ett nytt observationsdatum får aldrig flytta fristen. Oförändrade offentliga källbytes följer i stället den separata källarkivbedömningens aktiva granskning, normala radering och absoluta tak |
| Skolbilder och rättighetsproveniens | För insända bilder: bild, skola, insändarens kontaktuppgifter och licens-/rättighetsintyganden samt redaktionell kontroll. Det nya formuläret samlar inget separat rättighetshavarnamn; CC0 samlar inget fotografnamn och ingen person-/källänk. BY/BY-SA kräver fotografnamn och kan ta emot en frivillig HTTPS-länk. Före ett nytt eller omprövat modellanrop kräver formulärflödet både servervaliderat samtycke till AI-stilisering (aktuell samtyckesversion, eller ett oversionerat samtycke inskickat från och med den 6 juli 2026 UTC, vars svagare personintygande ersätts av redaktörens personkontroll) och en positiv kontroll bunden till bildhash, licens, rättighetsintyganden och exakt eventuell författarlänk samt att inga identifierbara personer finns. För rättighetskontrollerade importer krävs inget formulärsamtycke; i stället krävs en separat positiv, hashbunden granskning av källa, licens, rättigheter och personfrihet samt dokumenterad LIA-/artikel 14-proveniens. Den nuvarande AI-behörighetskontrollen på skolbildsinskicket är endast formulärflödets kontroll. Saknad eller avvikande kontroll stoppar nya och omprövade anrop, men redan korrekt framställda bilder behöver inte regenereras. Publik formulärproveniens på vår webbhotellstjänst (Firebase Hosting) kan innehålla skol-, utdata-, transformations- och statusfält samt licens och en markering om att bilden är en verifierad skoluppladdning. Ett tekniskt frikopplat slumpmässigt publikt bild-id används för servering och rättighets-/raderingshantering. Identifieraren är en pseudonym personuppgift så länge det åtkomstbegränsade inskicksregistret kan koppla den till ett ärende; det privata inskicks-id:t och behandlingsflödets interna id får aldrig exponeras i publik sökväg eller proveniens. Personattribution publiceras endast för CC BY 4.0/CC BY-SA 4.0: fotografnamn och den exakta kontrollbundna HTTPS-länken. CC0 publicerar inget personnamn eller person-/källänk. Fotodatum publiceras aldrig. Kontaktuppgifter, kontoidentifierare, administratörsuppgifter, privata anteckningar, insändarroll och intern rättighetshanteringsmetadata får inte publiceras där. AI-stiliseringens anrop till OpenAI:s gränssnitt för bildredigering får bara bildfilen och en statisk instruktion; kontakt-, namngivnings-, källänks-, fotodatums-, rättighets- och fritextmetadata skickas inte till bildmodellen | Insändarens egna kontaktuppgifter och val i AI-flödet behandlas med samtycke (art. 6.1.a) tillsammans med den avtalade licensen. När CC BY 4.0 eller CC BY-SA 4.0 kräver attribution behandlas och publiceras fotografnamn och en eventuell exakt kontrollbunden HTTPS-länk med berättigat intresse (art. 6.1.f) och tillämplig artikel 14-väg. När insändaren själv är fotograf registreras direktinformation genom den versionsbundna insamlingsnotisen. För en namngiven tredjepartsfotograf krävs annars direkt information inom artikel 14.3:s frister. Artikel 14.5 b får ersätta direkt information först när ett daterat och signerat juridiskt underlag uttryckligen har registrerats för den exakta källan och publiceringen; det serverstyrda registret för sådana underlag är tomt, och utan en sådan registrering används undantaget inte. Vår dokumenterade bedömning av artikel 14.5 b för bildattribution (2026-07-30) aktiverar inte i sig undantaget: en verifierad tidigare attributionskälla måste fortfarande vara dokumenterad för samma källa och publicering. Äldre v2-granskningsbevis får inte publicera namn eller länk. CC0-intag och CC0-projektion innehåller ingen personattribution. En tredje person som nyss namnges i formuläret antas inte ha informerats genom tidigare publicering. | Väntande inskick förfaller för radering 180 dagar efter uppladdning även om de har återförts till granskning; avvisade inskick förfaller 90 dagar efter beslut. För godkända bilder bevaras minsta bild-, licens-, käll- och granskningsproveniens så länge bilden används eller rättighetsanspråk rimligen kan behöva hanteras. Kontakt, fotodatum, granskningsfritext och andra intagsfält förfaller för minimering 180 dagar efter godkännandet; äldre CC0-namn och länkar omfattas av samma pass. Det dagliga cleanup-jobbet verkställer radering eller minimering vid nästa lyckade körning som når posten; kö eller driftfel kan fördröja verkställigheten. |
| Kö för publikt återkallande av skolbild | Raderingskön på skolbildsinskicket innehåller minsta kö- och kontrollmetadata, däribland tidpunkten då nästa raderingsförsök ska göras, försök, status och säkra felkoder. Tidpunkten då bilden verifierats vara oåtkomlig publikt betyder verifierad publik oåtkomlighet efter radering av aktiv generation eller ett redan publikt frånvarande objekt. Det bevisar aldrig fysisk radering av alla providerbytes. | Samma grund som rättighets-/raderingsärendet: art. 6.1.c när en konkret skyldighet gäller, annars dokumenterat berättigat intresse (art. 6.1.f) för säker verkställighet och ansvarighet. | Köposten följer inskicks- och raderingsärendets schema och minimeras efter verifierat utfall. Ett utfall där den inventerade versionen av bildfilen inte längre är den aktuella, eftersom en nyare version har dykt upp före eller efter raderingsförsöket, får inte slutmarkera ärendet utan går till retry/återinventering. Provider-soft-delete eller providerretention kan förenas med publik oåtkomlighet men får inte beskrivas som att alla bytes är fysiskt borta. |
| Öppet hus-tips (legacyflöde stoppat) | Den äldre samlingen av öppet hus-tips i vår databas kan innehålla skola, datum, länkar, kontaktuppgifter, fritext och granskningsmetadata. Formuläret samt klientens POST och dynamiska GET är borttagna. Servern stoppar ovillkorligt publika GET-/POST-anrop och nya övergångar till status godkänd med ett felbesked som anger att återöppning kräver granskning; miljöflaggor kan inte öppna flödet och ingen legacypost projiceras publikt. Admin kan läsa och stryka äldre poster för inventering och minimering. Det separata byggtidsregistret hämtas inte från den äldre samlingen och är för närvarande tomt. | Ingen positiv grund görs gällande för ny intake, nytt godkännande eller dynamisk legacypublicering. Det första datumet i det separata byggtidsregistret kräver en separat granskad publikationsbevismodell för grund, nödvändighet, aktuell källa, granskningsdatum och raderingsfrist. Återöppning kräver en separat juridiskt och tekniskt granskad utformning och en reviewbar kodändring. | Väntande tips högst 180 dagar, avvisade högst 90 dagar efter beslut och godkända till eventslut + 90 dagar men aldrig senare än 15 månader från inskick, med tidigare radering när ändamål eller grund upphör. Att flödet är stoppat i koden bevisar inte att ändringen är driftsatt, att äldre poster har inventerats, att rensning har körts eller att radering sker i produktion; därför krävs dokumenterad månadsinventering och radering/minimering tills detta har verifierats. |
| Dokumentextraktion (internt AI-stöd) | Offentligt publicerade officiella handlingar inom en aktiv, versionsmärkt kommun-/portal-/layoutström förkontrolleras lokalt före varje modellanrop. Hela dokumentet blockeras om privata källmarkörer, personnummer/elevidentifierande sammanhang eller indikatorer på uppgifter enligt artikel 9 eller 10 upptäcks; e-post och telefon tas bort ur den separata leverantörskopian. Endast denna förberedda kopia skickas till OpenAI (modellen gpt-4o-mini) för strukturerad extraktion. Det lokala originalet används för grundning och skrivs inte till leverantörsprompten. Klassificering kan ge falska negativa, vilket är en kvarvarande risk; därför maskeras kandidater, publicering sker inte automatiskt och endast människogranskade värden kan publiceras. Kontrollerna är byggda och testade, men vi har ännu inte bekräftat att de är driftsatta och fungerar i produktionsmiljön; ingen produktionsanvändning är godkänd innan de har verifierats. Dokumentextraktionen använder OpenAI:s gränssnitt Chat Completions för textgenerering med OpenAI:s valfria lagring av svaret avstängd; svaret har då ingen application-state-lagring, medan prompt caching kan behålla krypterade key/value-tensorer i GPU-lokal lagring i upp till 24 timmar utan att ursprunglig prompttext lagras där. Det är en minimeringsåtgärd med uttryckligt cacheundantag, inte ZDR. | Berättigat intresse (art. 6.1.f) — sammanställa uppgifter ur offentliga handlingar för skoltransparens | Väntande granskningskandidater högst 180 dagar, avvisade kandidater högst 365 dagar och avslutade extraktionsjobb högst 90 dagar. Godkända bidrag och deras minsta ändringshistorik följer skoldata-/proveniensschemat, normalt högst fem år. Rå-PDF:er följer en separat källretention och publiceras inte direkt. |
| Journalistmail (manuell handläggning) | Nya användarinitierade inkommande journalistförfrågningar får tas emot och handläggas manuellt; endast strikt nödvändigt svar lämnas efter ärendespecifik innehålls-, nödvändighets- och minimeringsbedömning. Fritext antas inte vara offentlig och artikel 9-/10-uppgifter kräver en separat grund eller behandlas inte vidare. Innehållet skickas inte till Anthropic, OpenAI eller någon annan AI-tjänst. Proaktiv eller diskretionär journalistkontakt, bulkflöden, automation samt nya ändamål, integrationer, funktioner eller datakategorier är inte tillåtna. | Rättslig förpliktelse där den är tillämplig; annars dokumenterat berättigat intresse (art. 6.1.f) begränsat till att läsa, minimera och besvara en användarinitierad pressförfrågan. Art. 6.1.b används bara om den registrerade själv är en möjlig avtalspart | Meddelande och nödvändigt manuellt svar följer ärendets dokumenterade lagring och absoluta tak; mailkopian har ingen egen förlängning. Vår interna tidsfrist 2026-08-14 passerade utan att underlaget om kontot, DPA/SCC och Indien/USA blev komplett; endast den minimerade inkommande mottagningen kvarstår, under pågående eskalering till en laglig ersättningskanal. Uppgifterna används inte för kampanjer eller nyhetsbrev. |
Den fullständiga interna ROPA innehåller per datasamling i databasen: exakt fältlista, exakt subprocessor-koppling, exakt retention-mekanism. Kommunlicens-kunder kan begära utdraget som bilaga via info@skolspegeln.se; begäran tas emot och hanteras manuellt via e-post och utdraget levereras inom 5 arbetsdagar.
3. Personuppgiftsbiträden, underbiträden och andra mottagare
Aktuell rolluppdelad lista publiceras på Dataskydd och underbiträden avsnitt 2 — den inkluderar Google Cloud, Stripe, Resend, Sentry, Zoho Mail, Zoho Campaigns, Zoho PageSense, Zoho Desk, Zoho CRM, Anthropic och OpenAI samt CARTO, som inte används i dag. Separata Desk-support- och CRM-leadytor är avstängda tills deras egna förhandskrav är uppfyllda. De nuvarande journalistkopplingarna till Desk och CRM är däremot avstängda i programkoden och kan inte slås på med allmänna underlag eller inställningar: en framtida ersättning måste använda beställningsbundna objekt utan sammanblandning och ha testad samtidig radering/minimering. Zoho Mail har inget positivt godkännande men får ta emot nya användarinitierade inkommande förfrågningar och lämna strikt nödvändiga manuella svar efter ärendespecifik minimering; innehållet skickas inte till AI. Proaktiv/diskretionär kontakt, kampanj-/relationsutskick, bulk, automation och nya integrationer, funktioner eller datakategorier är inte tillåtna. Zoho Mail och Campaigns behandlar data för Skolspegelns egna personuppgiftsansvariga aktiviteter och är inte Kommunlicens-underbiträden. Resend är begränsat till service-, transaktions-, begärda bevaknings- och tekniska mail. Zoho Campaigns är den utsedda kampanj-/nyhetsbrevsplattformen men styrs inte av Mail-restriktionen: varje nästa utskick eller utskicksförberedd automation är självständigt stoppade enligt de separata förhandskraven för Campaigns tills dess konto-, samtyckes-, avregistrerings-/RTBF-, lagrings-/suppression- och trackingbevis är stängda och utskicket har godkänts manuellt. Kollen och dokumentextraktionen grundas på berättigat intresse. Formulärinsända skolbilder kräver servervaliderat AI-samtycke och positiv hash-/rättighets-/personfrihetskontroll; rättighetskontrollerade importer använder i stället en separat positiv importkontroll utan formulärsamtycke. Journalistmail handläggs manuellt inom den daterade restriktionen och skickas inte till en AI-leverantör — se avsnittet Internt AI-stöd på dataskyddssidan. Planerat byte eller tillägg av ett faktiskt underbiträde i Kommunlicens-kedjan förhandsmeddelas till avtalskontakterna enligt den avtalade 30-dagarsprocessen.
OpenAI-flödenas lagring beskrivs per teknisk mekanism. OpenAI:s gränssnitt Chat Completions för textgenerering, med OpenAI:s valfria lagring av svaret avstängd, saknar response application-state-lagring, men prompt caching kan lagra krypterade key/value-tensorer GPU-lokalt i upp till 24 timmar. OpenAI:s gränssnitt för bildgenerering och bildredigering saknar application-state-lagring. Separat kan leverantörens standardiserade missbruksloggar innehålla kundinnehåll eller härledd säkerhetsmetadata i upp till 30 dagar; längre lagring kan ske när lag kräver det eller när det rimligen behövs för att skydda tjänsten eller tredje part, och säkerhetsflaggade bildfiler kan behållas för manuell granskning. Skolkoll påstår därför inte ZDR och kräver inte ett generellt ZDR-avtal för de avgränsade flödena.
4. Internationella överföringar
Vår konfiguration och godkända målbild anger Google Cloud europe-west1 (Belgien) för Firestore, Cloud Functions och Cloud Storage, och en arkiverad kontroll av produktionsmiljön 2026-09-05 styrker Firestore i europe-west1 och samtliga åtta produktionsbuckets i europe-west1 eller EU-multiregionen. Applikationsloggarna flyttades till europe-west1 2026-09-05; revisionsloggarna ligger kvar på Googles globala plats, som inte är bunden till en region, i en låst bucket. Firebase Hosting använder ett globalt CDN. Resend levererar via USA. MX/SPF-routing för Zoho Mail/Campaigns pekar mot Zohos EU-tjänster men bevisar inte tenantregionen. Zoho Mail omfattas av en daterad interimistisk riskrestriktion utan positivt godkännande: nya användarinitierade inkommande förfrågningar får tas emot och strikt nödvändiga manuella svar lämnas efter ärendespecifik minimering, utan AI. Proaktiv/diskretionär kontakt, kampanj-/relationsutskick, bulk, automation samt nya ändamål, integrationer, funktioner eller datakategorier i Mail är inte tillåtna. Konto-/avtalsspecifik DPA/SCC-inkorporering och den fokuserade Indien-/USA-bedömningen skulle enligt vår interna tidsfrist vara klara senast 2026-08-14. Fristen passerade, så endast minimerad inkommande mottagning kvarstår, under pågående eskalering till en laglig ersättningskanal. Zoho Campaigns styrs separat: varje nästa utskick eller utskicksförberedd automation är stoppade enligt de separata förhandskraven för Campaigns tills dess flödesspecifika evidens och manuella godkännande är klara. Ingen positiv kapitel V-status eller teknisk verkställighet i Zoho-kontot påstås.
Anthropic (Kollen): ett juridiskt stopp gäller i avvaktan på underlag om behandlingsland, så länge Anthropic kan behandla utanför EES i ett icke namngivet land. Koden stoppar anropen när underlaget saknas, men vi har ännu inte bekräftat att spärren är driftsatt och fungerar i produktionsmiljön. Nya anrop får därför inte godkännas förrän daterad evidens begränsar behandlingen utanför EES till USA och eventuell annan uttryckligen namngiven stat samt dokumenterar DPF för en tillämpligt certifierad USA-mottagare eller annars SCC med land-/mottagarspecifik TIA och kompletterande åtgärder.
OpenAI (dokumentextraktion och skolbilder): rättighetskontrollerad bildstilisering utan identifierbara människor och avgränsad extraktion ur offentliga officiella handlingar följer sin scenario- och landsspecifika överföringsbedömning. Mekanismen är adekvansbeslut där dess räckvidd täcker mottagaren och ändamålet, DPF för en tillämpligt certifierad USA-importör eller annars SCC med nödvändig TIA och kompletterande åtgärder. Dessa avgränsade flöden kräver inget generellt ZDR-avtal.
5. Registrerades rättigheter — operativ ägare
| Rättighet | Kontakt | Tidslinje |
|---|---|---|
| Tillgång (art. 15) | info@skolspegeln.se | Internt mål: 14 dagar |
| Rättelse (art. 16) | info@skolspegeln.se | Internt mål: 14 dagar |
| Radering (art. 17) | Självservice i portalen, eller info@skolspegeln.se | Självservice: omedelbart. Förmedlad begäran: internt mål 14 dagar efter individuell prövning och vid bifall. |
| Portabilitet (art. 20) | info@skolspegeln.se | Internt mål: 14 dagar |
| Invändning (art. 21) | info@skolspegeln.se | Internt mål: 14 dagar för individuellt beslut och åtgärd vid bifall |
| Begränsning (art. 18) | info@skolspegeln.se | Internt mål: 14 dagar |
Artikel 12.3 styr den rättsliga svarstiden: information om åtgärder lämnas utan onödigt dröjsmål och senast inom en månad från att begäran togs emot. Vid behov får fristen förlängas med högst två ytterligare månader med hänsyn till ärendets komplexitet och antalet begäranden; den registrerade informeras om förlängningen och skälen inom den första månaden. Ett internt 14-dagarsmål ändrar inte denna rättsliga ram eller utfallet av den individuella prövningen.
6. DPIA-bedömning
En förenklad DPIA (DPIA-light) finns publicerad på Dataskydd och underbiträden avsnitt 7. Dess slutsats — att en fullständig DPIA inte krävs, eftersom behandlingen inte uppfyller höga risk-kriterier (ingen storskalig övervakning, inga särskilda kategorier av personuppgifter sparas systematiskt, inget automatiserat beslutsfattande som har rättsliga konsekvenser för individer) — gäller behandlingen inom kommunlicensen, där Skolkoll är personuppgiftsbiträde. För den publika granskningsverksamheten, där Skolkoll är personuppgiftsansvarig, pågår ett separat, fullständigt DPIA-arbete (2026). DPIA-light avsnitt 7 beskriver dokumentextraktionens lokala förkontroll av dokument, den kontaktminimerade leverantörskopian och den kvarvarande risken för detektorfalska negativa.
7. Incidenthantering
Incident Response runbook (intern process) följs vid personuppgiftsincident:
- Biträdesspåret för Kommunlicensen: Skolkoll underrättar den avtalade personuppgiftsansvariga utan onödigt dröjsmål, med ett internt mål om en första faktabaserad avisering inom 24 timmar, och lämnar löpande kompletteringar. Kommunen bedömer och ansvarar för eventuell anmälan enligt artikel 33 och information enligt artikel 34.
- Eget ansvarsspår: när Skolkoll är personuppgiftsansvarig bedömer Skolkoll risken och anmäler till IMY utan onödigt dröjsmål och, om möjligt, senast 72 timmar efter vetskap när incidenten sannolikt medför risk för enskildas rättigheter och friheter. Vid sannolik hög risk informeras berörda personer utan onödigt dröjsmål enligt artikel 34.
- Roller: Incident Commander, Communications Lead, Legal/Compliance Lead (alla samordnas av Skolkoll).
- Efterarbete: orsaksanalys, beslut och proportionerliga materiella förbättringar dokumenteras internt. Extern publicering bedöms utifrån incidentens art, rättsliga krav och berördas intressen; inget fast 14-dagarslöfte gäller.
Den fullständiga IR-runbooken levereras som bilaga till Kommunlicens-avtalet och kan begäras inför signering via info@skolspegeln.se.
8. Granskning och uppdatering
Denna ROPA-sammanfattning granskas och uppdateras:
- Kvartalsvis — översyn av underbiträdeslistan mot faktiska systemanrop.
- Pre-release — varje feature som lägger till en ny datasamling i databasen eller ett nytt underbiträde uppdaterar ROPA i samma PR.
- Efter incident — uppdateras med lärdomar.
- Årligen — fullständig genomläsning med datumstämpel.
Relaterade dokument
- Dataskydd och underbiträden — operativa GDPR-detaljer.
- PuB-mall — personuppgiftsbiträdesavtal.
- SLA — uptime, support, eskalering.
- Integritetspolicy — för slutanvändare och anonyma besökare.