Skip to main content

Behovsvurdering av konsekvensvurdering

DPIA-screening – artikkel 35 nr. 1 i GDPR. Behandling i tjenesten Pomelo.

Avgjørelsen tilhører skolen, ikke oss

Dette dokumentet stilles til rådighet av Yuzu Educational Thinking AB som underlag til den behandlingsansvarlige (skolen/skoleeieren). Det dokumenterer vurderingen av om en fullstendig konsekvensvurdering kreves.

Avgjørelsen tilhører den behandlingsansvarlige, som bør la vurderingen bli gjennomgått av noen med personvernkompetanse før den vedtas.

Trenger dere den utfyllbare versjonen med avgjørelsesfelt og signaturfelt, kontakt support@hejpomelo.se.

TjenestePomelo, Yuzu Educational Thinking AB, svensk org.nr. 559558-8137
BehandlingsansvarligFylles ut av skolen/skoleeieren
Skoleenhet(er)Fylles ut av skolen/skoleeieren
Versjon / datoFylles ut av skolen/skoleeieren
StatusUtkast / Vedtatt

1. Formål​

Etter artikkel 35 nr. 1 i GDPR skal det gjennomføres en vurdering av personvern- konsekvenser (DPIA) når en type behandling sannsynligvis vil medføre en høy risiko for fysiske personers rettigheter og friheter. Dette dokumentet vurderer om behandlingen i tjenesten Pomelo når opp til den terskelen.

2. Kort beskrivelse av behandlingen​

Personopplysninger som behandles: personalets kontoopplysninger – navn, e-postadresse og rolle/tilgang.

Elever: elevene besvarer spørsmål om læringsmiljø og sosioemosjonelle ferdigheter (f.eks. trygghet i klassen, utholdenhet og studievaner) etter ulike vurderingsskalaer. Svarene gis anonymt uten innlogging, og bare aggregerte data på gruppe-/klassenivå lagres. Aggregerte data vises bare på et nivå som ikke gjør det mulig å identifisere enkeltelever. Svarene kan ikke kobles til en enkelt elev, og opplysningene utgjør ikke helseopplysninger. Ved Skolon-tilknytning hentes klasselister for å telle elevene og utlede klassens trinn; det lagres ingen opplysninger om enkeltelever.

Sted: all lagring og behandling skjer i Sverige. Driften og databasen ligger hos Elastx; sikkerhetskopier lagres i henhold til avsnitt 5 i TOM. Trafikken passerer Cloudflare, Inc. (USA) for DNS, proxy og TLS-terminering, men opplysningene lagres ikke hos dem. Overføringen skjer på grunnlag av standard personvernbestemmelser.

Sensitive opplysninger (art. 9): behandles ikke.

Hvordan anonymiteten er bygget opp i praksis, beskrives i Anonymitet og datahåndtering i spørreskjemaer. Underdatabehandlere og sikkerhetstiltak framgår av Tekniske og organisatoriske sikkerhetstiltak.

3. Vurdering mot høyrisikokriteriene​

Vurdering mot EDPBs ni kriterier for når en behandling sannsynligvis medfører høy risiko. Den behandlingsansvarlige bekrefter vurderingen.

KriteriumOppfylt?Kommentar
Evaluering eller poengsetting (profilering)NeiIngen individuelle elevvurderinger; kun anonyme aggregater.
Automatiserte avgjørelser med rettsvirkningNeiForekommer ikke.
Systematisk overvåkingNeiForekommer ikke.
Sensitive opplysninger eller opplysninger av svært personlig karakterNeiDet behandles ingen sensitive opplysninger.
Behandling i stor skalaNeiBegrenset antall personalbrukere; elevenes svar er anonyme.
Sammenstilling av datasettNeiForekommer ikke.
Sårbare registrerte (f.eks. barn)NeiDet behandles ingen personopplysninger om barn; brukerne er voksne yrkesutøvere, også når skolen er tilknyttet via Skolon.
Innovativ bruk av ny teknologiNeiVanlig nettbasert SaaS.
Hindrer registrerte i å utøve en rettighet eller bruke en tjenesteNeiForekommer ikke.

4. Konklusjon​

En konsekvensvurdering (DPIA) kreves ikke for den nåværende behandlingen.

Begrunnelse: behandlingen omfatter bare personalets kontoopplysninger, som er av lav sensitivitet og begrenset omfang. Det behandles ingen sensitive opplysninger og ingen personopplysninger om barn. Ingen av høyrisikokriteriene er oppfylt.

Ny vurdering: denne vurderingen skal tas opp på nytt hvis behandlingen endres vesentlig – særlig hvis identifiserbare elevopplysninger innføres, hvis individuell oppfølging av enkeltelever innføres, eller hvis sensitive opplysninger (art. 9) begynner å bli behandlet. I slike tilfeller skal en fullstendig DPIA gjennomføres før behandlingen påbegynnes.

5. Avgjørelse​

Avgjørelsen tas og undertegnes av den behandlingsansvarlige, sammen med personvernombudet dersom et slikt er utpekt. Bruk den utfyllbare versjonen av dokumentet til dette.


Se også Tekniske og organisatoriske sikkerhetstiltak og Slik jobber vi med GDPR.