Skip to main content

Behovsbedömning av konsekvensbedömning

DPIA-screening – artikel 35.1 GDPR. Behandling i tjänsten Pomelo.

Beslutet ägs av skolan, inte av oss

Detta dokument tillhandahålls av Yuzu Educational Thinking AB som underlag till den personuppgiftsansvarige (skolan/huvudmannen). Det dokumenterar bedömningen av om en fullständig konsekvensbedömning krävs.

Beslutet ägs av den personuppgiftsansvarige, som bör låta bedömningen granskas av någon med dataskyddskompetens innan den antas.

Behöver ni den ifyllbara versionen med beslutsruta och underskriftsfält — kontakta support@hejpomelo.se.

TjänstPomelo, Yuzu Educational Thinking AB, org.nr 559558-8137
PersonuppgiftsansvarigFylls i av huvudman/skola
Skolenhet(er)Fylls i av huvudman/skola
Version / datumFylls i av huvudman/skola
StatusUtkast / Beslutad

1. Syfte

Enligt artikel 35.1 GDPR ska en konsekvensbedömning avseende dataskydd (DPIA) göras när en typ av behandling sannolikt leder till en hög risk för fysiska personers rättigheter och friheter. Detta dokument bedömer om behandlingen i tjänsten Pomelo når upp till den tröskeln.

2. Kort beskrivning av behandlingen

  • Personuppgifter som behandlas: endast personalens kontouppgifter – namn, e-postadress och roll/behörighet.
  • Elever: inga personuppgifter behandlas. Eleverna besvarar frågor om lärmiljö och socioemotionella färdigheter (t.ex. trygghet i klassen, uthållighet och studievanor) på en fyrgradig skattningsskala. Svaren lämnas anonymt utan inloggning, och endast aggregat på grupp-/klassnivå sparas. Aggregat redovisas endast på en nivå som inte medger identifiering av enskilda elever (en vy med endast en svarande visas inte). Inga elevidentiteter eller klasslistor med namn lagras, och uppgifterna utgör inte uppgifter om hälsa.
  • Känsliga uppgifter (art. 9): behandlas inte.
  • Plats: drift och lagring i Sverige hos Elastx; inga överföringar till tredje land.

Hur anonymiteten är konstruerad i praktiken beskrivs i Anonymitet och datahantering i enkäter.

3. Bedömning mot högrisk-kriterierna

Bedömning mot EDPB:s nio kriterier för när en behandling sannolikt medför hög risk. Den personuppgiftsansvarige bekräftar bedömningen.

KriteriumUppfyllt?Kommentar
Utvärdering eller poängsättning (profilering)NejInga individuella elevbedömningar; endast anonyma aggregat.
Automatiserat beslutsfattande med rättslig verkanNejFörekommer inte.
Systematisk övervakningNejFörekommer inte.
Känsliga uppgifter eller uppgifter av mycket personlig karaktärNejInga känsliga uppgifter behandlas.
Storskalig behandlingNejBegränsat antal personalanvändare; elevdata är inte personuppgifter.
Samkörning av datamängderNejFörekommer inte.
Sårbara registrerade (t.ex. barn)NejInga personuppgifter om barn behandlas; användarna är vuxna yrkespersoner.
Innovativ användning av ny teknikNejVanlig webbaserad SaaS.
Hindrar registrerade från att utöva en rättighet eller tjänstNejFörekommer inte.

4. Slutsats

En konsekvensbedömning (DPIA) krävs inte för den nuvarande behandlingen.

Motivering: behandlingen omfattar endast personalens kontouppgifter, som är av låg känslighet och begränsad omfattning. Inga känsliga uppgifter och inga personuppgifter om barn behandlas. Inget av högrisk-kriterierna är uppfyllt.

Omprövning: denna bedömning ska omprövas om behandlingen ändras väsentligt – särskilt om identifierbara elevuppgifter införs, om individuell uppföljning av enskilda elever införs, eller om känsliga uppgifter (art. 9) börjar behandlas. I sådana fall ska en fullständig DPIA genomföras innan behandlingen påbörjas.

5. Beslut

Beslutet fattas och undertecknas av den personuppgiftsansvarige, tillsammans med dataskyddsombudet om ett sådant är utsett. Använd den ifyllbara versionen av dokumentet för detta.


Se även Tekniska och organisatoriska säkerhetsåtgärder och Så här jobbar vi med GDPR.