Tekniska och organisatoriska säkerhetsåtgärder
| Ansvarig leverantör | Yuzu Educational Thinking AB, org.nr 559558-8137 |
| Tjänst | Pomelo – SaaS för systematiskt elevhälsoarbete, socioemotionellt lärande och elevinflytande |
| Version / datum | v1.0, 2026-06-25 |
| Ansvarig | Magnus Lindberg, teknikansvarig |
| Översyn | Årligen och vid väsentlig förändring |
Detta är den publicerade versionen av de tekniska och organisatoriska säkerhetsåtgärder som utgör bilaga till personuppgiftsbiträdesavtalet. Vid avvikelse gäller den undertecknade bilagan.
1. Omfattning och personuppgifter
Åtgärderna nedan skyddar den behandling som sker i Pomelo. Behandlingens omfattning är avsiktligt begränsad genom tjänstens design:
- Personal (användare): namn, e-postadress och roll/behörighet. Detta är de enda personuppgifter som behandlas i tjänsten.
- Elever: inga personuppgifter behandlas. Svar lämnas anonymt utan inloggning, endast med fasta svarsalternativ, och endast aggregat på grupp-/klassnivå sparas. Aggregat redovisas endast på en nivå som inte medger identifiering av enskilda elever (en vy med endast en svarande visas inte). Inga elevidentiteter eller klasslistor med namn lagras.
Inga känsliga personuppgifter (art. 9) behandlas.
2. Åtkomstkontroll och autentisering
- Autentisering: personal loggar in via e-post med engångskod (OTP) eller via SSO med skolans Google-/Microsoft-konto.
- Behörighetsstyrning: rollbaserad åtkomst enligt principen om minsta behörighet; en användare kommer endast åt det som rollen kräver.
- Livscykel: skolans administratör inaktiverar användarkonton när en person inte längre ska ha åtkomst.
- Intern åtkomst: åtkomst till produktionsmiljön är begränsad till Yuzus grundare.
3. Kryptering
- Under överföring: all kommunikation skyddas med TLS. TLS termineras i den egna driftmiljön hos Elastx.
- I vila: primärdata på Elastx block- och objektlagring är krypterad i vila med AES-256 på infrastrukturnivå. Yuzu tillämpar inget ytterligare krypteringslager på applikations- eller volymnivå ovanpå detta. Säkerhetskopior krypteras enligt avsnitt 5.
4. Drift, lagring och dataplats
- Hosting: tjänsten driftas hos den svenska molnleverantören Elastx AB, certifierad enligt ISO/IEC 27001:2022 (certifikat 0095098, giltigt t.o.m. 2027-12-09). All lagring och behandling sker i Sverige.
- Inga tredjelandsöverföringar: personuppgifter överförs inte utanför EU/EES och omfattas inte av t.ex. amerikansk CLOUD Act.
- Arkitektur: fleranvändaranpassad (multi-tenant) lösning med logisk separation av data per huvudman.
- Teknisk plattform: .NET-backend, React/Vite-frontend, MariaDB, nginx, containeriserad drift (Docker).
5. Säkerhetskopiering och kontinuitet
- Backup: automatiska dagliga säkerhetskopior.
- Plats: lagring på lokal hårdvara i Sverige.
- Lagringstid för backuper: 30 dagar.
- Kryptering av backuper: säkerhetskopiorna lagras på lokal hårdvara i Sverige och är krypterade i vila med LUKS (full-disk-kryptering).
6. Loggning och övervakning
- Infrastrukturloggar: nginx loggar inkommande requests (bl.a. IP-adress, tidsstämpel, URL) och används för drift och felsökning.
- Gallring av loggar: 90 dagar. Loggarna innehåller IP-adresser och bör inte sparas längre än nödvändigt.
7. Hantering av personuppgiftsincidenter
Yuzu har följande rutin för att upptäcka, hantera och rapportera personuppgiftsincidenter. Rutinen säkerställer att åtagandet i personuppgiftsbiträdesavtalet (§10) kan uppfyllas.
7.1 Upptäckt
Incidenter upptäcks genom löpande tillsyn av driftmiljön, infrastrukturloggar samt rapporter från användare eller skolan.
7.2 Ansvar
Ansvarig för incidenthantering: teknikansvarig.
7.3 Åtgärdssteg
- Bekräfta incidenten och begränsa dess omfattning (t.ex. spärra åtkomst).
- Bedöm vad som inträffat: vilka uppgifter och vilka registrerade som berörs samt sannolika konsekvenser.
- Dokumentera incidenten och vidtagna åtgärder.
- Underrätta den personuppgiftsansvarige (skolan) utan onödigt dröjsmål efter kännedom, i enlighet med PUB-avtalet §10.
- Åtgärda grundorsaken och följ upp för att förhindra upprepning.
Anmälan till IMY och eventuell information till registrerade åvilar den personuppgiftsansvarige (skolan). Yuzu bistår med nödvändigt underlag.
8. Underbiträden
| Underbiträde | Behandling | Plats | Tredjeland? |
|---|---|---|---|
| Elastx | Hosting/IaaS – drift och lagring | Sverige | Nej |
Elastx är det enda underbiträdet. Inga ytterligare underbiträden behandlar personuppgifter för Pomelos räkning (ingen produktanalys används).
9. Personal och sekretess
- Åtkomst till personuppgifter i tjänsten är begränsad till Yuzus grundare, enligt principen om minsta behörighet.
- Grundarna omfattas i egenskap av ägare och företrädare för bolaget av sekretess avseende de personuppgifter som behandlas i tjänsten.
- Eventuella framtida anställda eller konsulter som ges åtkomst till personuppgifter ska underteckna en sekretessförbindelse innan åtkomst ges.
10. Gallring och radering
- Personalens kontouppgifter: raderas när kontot eller avtalet avslutas.
- Backuper: uppgifter kan finnas kvar i säkerhetskopior tills dessa roteras enligt avsnitt 5.
- Vid avtalets upphörande: radering eller återlämnande sker enligt PUB-avtalet §12.
11. Översyn av detta dokument
Detta dokument ses över årligen och vid väsentliga förändringar av tjänsten, driftmiljön eller behandlingen.
Se även Anonymitet och datahantering i enkäter för hur anonymiteten är konstruerad i praktiken, och Så här jobbar vi med GDPR.