Tekniske og organisatoriske sikkerhedsforanstaltninger
| Ansvarlig leverandør | Yuzu Educational Thinking AB, svensk org.nr. 559558-8137 |
| Tjeneste | Pomelo – SaaS til systematisk arbejde med elevtrivsel, socioemotionel læring og elevindflydelse |
| Version / dato | v1.3, 2026-09-07 |
| Ansvarlig | Magnus Lindberg, teknisk ansvarlig |
| Gennemgang | Årligt og ved væsentlige ændringer |
Dette er den offentliggjorte version af de tekniske og organisatoriske sikkerhedsforanstaltninger, der udgør bilag til databehandleraftalen. I tilfælde af uoverensstemmelse gælder det underskrevne svenske bilag.
1. Omfang og personoplysninger
Foranstaltningerne nedenfor beskytter den behandling, der sker i Pomelo. Behandlingens omfang er bevidst begrænset gennem tjenestens design:
- Personale (brugere): navn, e-mailadresse og rolle/rettigheder.
- Elever: ingen personoplysninger behandles. Svar afgives anonymt uden login. Kun aggregerede data på gruppe-/klasseniveau gemmes. Aggregerede data vises kun på et niveau, der ikke muliggør identifikation af enkelte elever (en visning med kun én respondent vises ikke).
For skoler, der er tilsluttet via Skolon, hentes klasselister automatisk. Eleverne tælles for at give klassens størrelse og klassetrin, og der gemmes ingen oplysninger om enkelte elever. Elevkonti, der er oprettet af tidligere versioner af tjenesten, slettes automatisk ved hver synkronisering. Det er kun personalets konti, der oprettes via Skolon, og eleverne logger ikke ind i tjenesten.
Der behandles ingen følsomme personoplysninger (art. 9).
2. Adgangskontrol og autentifikation
- Autentifikation: personalet logger ind via e-mail med engangskode (OTP), med brugernavn og adgangskode, hvis skolen har valgt det, via SSO med skolens Google- eller Microsoft-konto, eller via Skolon. Elever logger aldrig ind.
- Rettighedsstyring: rollebaseret adgang efter princippet om mindste rettigheder; en bruger har kun adgang til det, rollen kræver.
- Livscyklus: skolens administrator deaktiverer brugerkonti, når en person ikke længere skal have adgang.
- Intern adgang: adgang til produktionsmiljøet er begrænset til Yuzus stiftere.
3. Kryptering
- Under overførsel: al kommunikation beskyttes med TLS. Trafikken går via Cloudflare, som terminerer TLS i sit kantnetværk og etablerer en ny TLS-session mod driftsmiljøet hos Elastx. Ingen del af transporten sker ukrypteret. På den nuværende plan findes der ingen aftalt geografisk begrænsning af, hvor termineringen sker.
- I hvile: primærdata på Elastx' blok- og objektlagring er krypteret i hvile med AES-256 på infrastrukturniveau. Yuzu anvender ikke et yderligere krypteringslag på applikations- eller volumenniveau oven på dette. Sikkerhedskopier krypteres i henhold til afsnit 5.
4. Drift, lagring og dataplacering
Hosting: tjenesten driftes hos den svenske cloududbyder Elastx AB, certificeret efter ISO/IEC 27001:2022 (certifikat 0095098, gyldigt til 2027-12-09).
Al lagring sker i Sverige. Databasen og applikationsdriften findes hos Elastx i Sverige. Sikkerhedskopier lagres i henhold til afsnit 5. Ingen personoplysninger lagres uden for EU/EØS.
Trafikken passerer en amerikansk leverandør i transit. Cloudflare, Inc. leverer DNS, proxy og TLS-terminering. Oplysninger passerer dermed en leverandør, der er omfattet af amerikansk lovgivning, dog kun i transit og uden at blive lagret hos dem. Overførslen sker på grundlag af standardkontraktbestemmelser i henhold til Cloudflares databehandleraftale.
- Arkitektur: flerbrugertilpasset (multi-tenant) løsning med logisk adskillelse af data pr. skoleorganisation.
- Teknisk platform: .NET-backend, React/Vite-frontend, MariaDB, nginx, containeriseret drift (Docker).
5. Sikkerhedskopiering og kontinuitet
- Backup: automatiske daglige sikkerhedskopier af databasen.
- Placering og opbevaringstid: én kopi gemmes i driftsmiljøet hos Elastx i Sverige og slettes efter 7 dage. Én kopi overføres hver nat til Yuzus egen off-site-lagring på virksomhedens adresse i Sverige og slettes efter 30 dage. Ingen sikkerhedskopi gemmes længere end 30 dage.
- Kryptering af backup: kopien hos Elastx er omfattet af krypteringen i hvile i henhold til afsnit 3. Off-site-kopien ligger på en krypteret disk (full-disk-kryptering med LUKS) i virksomhedens egne lokaler, og overførslen sker over ssh.
6. Logning og overvågning
- Infrastrukturlogs: nginx logger indgående requests (bl.a. IP-adresse, tidsstempel, URL) og anvendes til drift og fejlsøgning.
- Sletning af logs: 90 dage. Loggene indeholder IP-adresser og bør ikke opbevares længere end nødvendigt.
7. Håndtering af brud på persondatasikkerheden
Yuzu har følgende procedure for at opdage, håndtere og rapportere brud på persondatasikkerheden. Proceduren sikrer, at forpligtelsen i databehandleraftalen (§10) kan opfyldes.
7.1 Opdagelse
Brud opdages gennem tilsyn med driftsmiljøet og infrastrukturlogs i forbindelse med drift og ændringer samt gennem indberetninger fra brugere eller skolen.
7.2 Ansvar
Ansvarlig for håndtering af brud: teknisk ansvarlig.
7.3 Handlingstrin
- Bekræft bruddet og begræns dets omfang (f.eks. spær adgang).
- Vurder, hvad der er sket: hvilke oplysninger og hvilke registrerede der er berørt, samt de sandsynlige konsekvenser.
- Dokumentér bruddet og de trufne foranstaltninger.
- Underret den dataansvarlige (skolen) uden unødig forsinkelse efter kendskab, i henhold til databehandleraftalen §10.
- Afhjælp årsagen og følg op for at forhindre gentagelse.
Anmeldelse til tilsynsmyndigheden (for svenske skoler IMY, for danske skoler Datatilsynet) og eventuel information til de registrerede påhviler den dataansvarlige (skolen). Yuzu bistår med det nødvendige materiale.
8. Underdatabehandlere
| Underdatabehandler | Behandling | Placering | Tredjeland? |
|---|---|---|---|
| Elastx AB | Hosting/IaaS – drift og lagring | Sverige | Nej |
| Cloudflare, Inc. | DNS, proxy og TLS-terminering. Lagrer kun Yuzus eget medieindhold, ingen personoplysninger | Kantnetværk globalt, selskab i USA | Ja, i transit |
| Brevo (Sendinblue SAS) | Udsendelse af transaktionsmails til personale, bl.a. loginkoder | Frankrig/EU | Nej |
Der anvendes ingen produktanalyse i Pomelo.
Skolon er ikke underdatabehandler for Yuzu – forholdet er det omvendte. For skoler, der har købt Pomelo gennem Skolons forhandlermodel, er skolen dataansvarlig, Skolon dens databehandler og Yuzu underdatabehandler for Skolon. For skoler, der har købt direkte af Yuzu, er Yuzu databehandler for skolen. Skolen kan i begge tilfælde anmode om en direkte databehandleraftale med Yuzu, som da gælder forud for kæden via Skolon.
9. Personale og fortrolighed
- Adgang til personoplysninger i tjenesten er begrænset til Yuzus stiftere efter princippet om mindste rettigheder.
- Stifterne er i deres egenskab af ejere og repræsentanter for selskabet underlagt fortrolighed vedrørende de personoplysninger, der behandles i tjenesten.
- Eventuelle fremtidige medarbejdere eller konsulenter, der gives adgang til personoplysninger, skal underskrive en fortrolighedserklæring, før adgang gives.
10. Sletning og opbevaring
- Personalets kontooplysninger: slettes, når kontoen eller aftalen ophører.
- Backup: oplysninger kan forblive i sikkerhedskopier, indtil disse roteres i henhold til afsnit 5.
- Ved aftalens ophør: sletning eller tilbagelevering sker i henhold til databehandleraftalen §12.
11. Gennemgang af dette dokument
Dette dokument gennemgås årligt og ved væsentlige ændringer af tjenesten, driftsmiljøet eller behandlingen.
Se også Anonymitet og datahåndtering i spørgeskemaer for, hvordan anonymiteten er opbygget i praksis, og Sådan arbejder vi med GDPR.