Behovsvurdering af konsekvensanalyse
DPIA-screening – artikel 35, stk. 1 i GDPR. Behandling i tjenesten Pomelo.
Dette dokument stilles til rådighed af Yuzu Educational Thinking AB som materiale til den dataansvarlige (skolen/skoleforvaltningen). Det dokumenterer vurderingen af, om en fuldstændig konsekvensanalyse er påkrævet.
Beslutningen tilhører den dataansvarlige, som bør lade vurderingen gennemgå af en person med databeskyttelseskompetence, før den vedtages.
Har I brug for den udfyldbare version med beslutningsfelt og underskriftsfelter, så kontakt support@hejpomelo.se.
| Tjeneste | Pomelo, Yuzu Educational Thinking AB, svensk org.nr. 559558-8137 |
| Dataansvarlig | Udfyldes af skolen/skoleforvaltningen |
| Skoleenhed(er) | Udfyldes af skolen/skoleforvaltningen |
| Version / dato | Udfyldes af skolen/skoleforvaltningen |
| Status | Udkast / Vedtaget |
1. Formål
Efter artikel 35, stk. 1 i GDPR skal der foretages en konsekvensanalyse vedrørende databeskyttelse (DPIA), når en type behandling sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Dette dokument vurderer, om behandlingen i tjenesten Pomelo når op på den tærskel.
2. Kort beskrivelse af behandlingen
Personoplysninger, der behandles: personalets kontooplysninger – navn, e-mailadresse og rolle/rettigheder.
Elever: eleverne besvarer spørgsmål om læringsmiljø og socioemotionelle færdigheder (f.eks. tryghed i klassen, vedholdenhed og studievaner) efter forskellige vurderingsskalaer. Svarene afgives anonymt uden login, og kun aggregerede data på gruppe-/klasseniveau gemmes. Aggregerede data vises kun på et niveau, der ikke muliggør identifikation af enkelte elever. Svarene kan ikke kobles til en enkelt elev, og oplysningerne udgør ikke helbredsoplysninger. Ved Skolon-tilslutning hentes klasselister for at tælle eleverne og udlede klassens klassetrin; der gemmes ingen oplysninger om enkelte elever.
Placering: al lagring og behandling sker i Sverige. Driften og databasen ligger hos Elastx; sikkerhedskopier opbevares i henhold til afsnit 5 i TOM. Trafikken passerer Cloudflare, Inc. (USA) for DNS, proxy og TLS-terminering, men oplysningerne lagres ikke hos dem. Overførslen sker på grundlag af standardkontraktbestemmelser.
Følsomme oplysninger (art. 9): behandles ikke.
Hvordan anonymiteten er opbygget i praksis, beskrives i Anonymitet og datahåndtering i spørgeskemaer. Underdatabehandlere og sikkerhedsforanstaltninger fremgår af Tekniske og organisatoriske sikkerhedsforanstaltninger.
3. Vurdering mod højrisikokriterierne
Vurdering mod EDPB's ni kriterier for, hvornår en behandling sandsynligvis medfører høj risiko. Den dataansvarlige bekræfter vurderingen.
| Kriterium | Opfyldt? | Kommentar |
|---|---|---|
| Evaluering eller scoring (profilering) | Nej | Ingen individuelle elevvurderinger; kun anonyme aggregerede data. |
| Automatiske afgørelser med retsvirkning | Nej | Forekommer ikke. |
| Systematisk overvågning | Nej | Forekommer ikke. |
| Følsomme oplysninger eller oplysninger af meget personlig karakter | Nej | Der behandles ingen følsomme oplysninger. |
| Behandling i stort omfang | Nej | Begrænset antal personalebrugere; elevernes svar er anonyme. |
| Sammenstilling af datasæt | Nej | Forekommer ikke. |
| Sårbare registrerede (f.eks. børn) | Nej | Der behandles ingen personoplysninger om børn; brugerne er voksne fagpersoner, også når skolen er tilsluttet via Skolon. |
| Innovativ anvendelse af ny teknologi | Nej | Almindelig webbaseret SaaS. |
| Forhindrer registrerede i at udøve en rettighed eller anvende en tjeneste | Nej | Forekommer ikke. |
4. Konklusion
Der kræves ikke en konsekvensanalyse (DPIA) for den nuværende behandling.
Begrundelse: behandlingen omfatter kun personalets kontooplysninger, som er af lav følsomhed og begrænset omfang. Der behandles ingen følsomme oplysninger og ingen personoplysninger om børn. Ingen af højrisikokriterierne er opfyldt.
Fornyet vurdering: denne vurdering skal tages op igen, hvis behandlingen ændres væsentligt – særligt hvis der indføres identificerbare elevoplysninger, hvis der indføres individuel opfølgning på enkelte elever, eller hvis der begynder at blive behandlet følsomme oplysninger (art. 9). I sådanne tilfælde skal der foretages en fuldstændig DPIA, før behandlingen påbegyndes.
5. Beslutning
Beslutningen træffes og underskrives af den dataansvarlige sammen med databeskyttelsesrådgiveren, hvis en sådan er udpeget. Brug den udfyldbare version af dokumentet til dette.
Se også Tekniske og organisatoriske sikkerhedsforanstaltninger og Sådan arbejder vi med GDPR.