Hop til hovedindhold

Behovsvurdering af konsekvensanalyse

DPIA-screening – artikel 35, stk. 1 i GDPR. Behandling i tjenesten Pomelo.

Beslutningen tilhører skolen, ikke os

Dette dokument stilles til rådighed af Yuzu Educational Thinking AB som materiale til den dataansvarlige (skolen/skoleforvaltningen). Det dokumenterer vurderingen af, om en fuldstændig konsekvensanalyse er påkrævet.

Beslutningen tilhører den dataansvarlige, som bør lade vurderingen gennemgå af en person med databeskyttelseskompetence, før den vedtages.

Har I brug for den udfyldbare version med beslutningsfelt og underskriftsfelter, så kontakt support@hejpomelo.se.

TjenestePomelo, Yuzu Educational Thinking AB, svensk org.nr. 559558-8137
DataansvarligUdfyldes af skolen/skoleforvaltningen
Skoleenhed(er)Udfyldes af skolen/skoleforvaltningen
Version / datoUdfyldes af skolen/skoleforvaltningen
StatusUdkast / Vedtaget

1. Formål​

Efter artikel 35, stk. 1 i GDPR skal der foretages en konsekvensanalyse vedrørende databeskyttelse (DPIA), når en type behandling sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder. Dette dokument vurderer, om behandlingen i tjenesten Pomelo når op på den tærskel.

2. Kort beskrivelse af behandlingen​

Personoplysninger, der behandles: personalets kontooplysninger – navn, e-mailadresse og rolle/rettigheder.

Elever: eleverne besvarer spørgsmål om læringsmiljø og socioemotionelle færdigheder (f.eks. tryghed i klassen, vedholdenhed og studievaner) efter forskellige vurderingsskalaer. Svarene afgives anonymt uden login, og kun aggregerede data på gruppe-/klasseniveau gemmes. Aggregerede data vises kun på et niveau, der ikke muliggør identifikation af enkelte elever. Svarene kan ikke kobles til en enkelt elev, og oplysningerne udgør ikke helbredsoplysninger. Ved Skolon-tilslutning hentes klasselister for at tælle eleverne og udlede klassens klassetrin; der gemmes ingen oplysninger om enkelte elever.

Placering: al lagring og behandling sker i Sverige. Driften og databasen ligger hos Elastx; sikkerhedskopier opbevares i henhold til afsnit 5 i TOM. Trafikken passerer Cloudflare, Inc. (USA) for DNS, proxy og TLS-terminering, men oplysningerne lagres ikke hos dem. Overførslen sker på grundlag af standardkontraktbestemmelser.

Følsomme oplysninger (art. 9): behandles ikke.

Hvordan anonymiteten er opbygget i praksis, beskrives i Anonymitet og datahåndtering i spørgeskemaer. Underdatabehandlere og sikkerhedsforanstaltninger fremgår af Tekniske og organisatoriske sikkerhedsforanstaltninger.

3. Vurdering mod højrisikokriterierne​

Vurdering mod EDPB's ni kriterier for, hvornår en behandling sandsynligvis medfører høj risiko. Den dataansvarlige bekræfter vurderingen.

KriteriumOpfyldt?Kommentar
Evaluering eller scoring (profilering)NejIngen individuelle elevvurderinger; kun anonyme aggregerede data.
Automatiske afgørelser med retsvirkningNejForekommer ikke.
Systematisk overvågningNejForekommer ikke.
Følsomme oplysninger eller oplysninger af meget personlig karakterNejDer behandles ingen følsomme oplysninger.
Behandling i stort omfangNejBegrænset antal personalebrugere; elevernes svar er anonyme.
Sammenstilling af datasætNejForekommer ikke.
Sårbare registrerede (f.eks. børn)NejDer behandles ingen personoplysninger om børn; brugerne er voksne fagpersoner, også når skolen er tilsluttet via Skolon.
Innovativ anvendelse af ny teknologiNejAlmindelig webbaseret SaaS.
Forhindrer registrerede i at udøve en rettighed eller anvende en tjenesteNejForekommer ikke.

4. Konklusion​

Der kræves ikke en konsekvensanalyse (DPIA) for den nuværende behandling.

Begrundelse: behandlingen omfatter kun personalets kontooplysninger, som er af lav følsomhed og begrænset omfang. Der behandles ingen følsomme oplysninger og ingen personoplysninger om børn. Ingen af højrisikokriterierne er opfyldt.

Fornyet vurdering: denne vurdering skal tages op igen, hvis behandlingen ændres væsentligt – særligt hvis der indføres identificerbare elevoplysninger, hvis der indføres individuel opfølgning på enkelte elever, eller hvis der begynder at blive behandlet følsomme oplysninger (art. 9). I sådanne tilfælde skal der foretages en fuldstændig DPIA, før behandlingen påbegyndes.

5. Beslutning​

Beslutningen træffes og underskrives af den dataansvarlige sammen med databeskyttelsesrådgiveren, hvis en sådan er udpeget. Brug den udfyldbare version af dokumentet til dette.


Se også Tekniske og organisatoriske sikkerhedsforanstaltninger og Sådan arbejder vi med GDPR.