Tekniske og organisatoriske sikkerhetstiltak
| Ansvarlig leverandør | Yuzu Educational Thinking AB, svensk org.nr. 559558-8137 |
| Tjeneste | Pomelo – SaaS for systematisk arbeid med elevers trivsel, sosioemosjonell læring og elevmedvirkning |
| Versjon / dato | v1.3, 2026-09-07 |
| Ansvarlig | Magnus Lindberg, teknisk ansvarlig |
| Gjennomgang | Årlig og ved vesentlige endringer |
Dette er den publiserte versjonen av de tekniske og organisatoriske sikkerhetstiltakene som utgjør vedlegg til databehandleravtalen. Ved avvik gjelder det signerte svenske vedlegget.
1. Omfang og personopplysninger
Tiltakene nedenfor beskytter behandlingen som skjer i Pomelo. Omfanget av behandlingen er bevisst begrenset gjennom utformingen av tjenesten:
- Personale (brukere): navn, e-postadresse og rolle/tilgang.
- Elever: ingen personopplysninger behandles. Svar gis anonymt uten innlogging. Bare aggregerte data på gruppe-/klassenivå lagres. Aggregerte data vises bare på et nivå som ikke gjør det mulig å identifisere enkeltelever (en visning med bare én respondent vises ikke).
For skoler som er tilknyttet via Skolon, hentes klasselister automatisk. Elevene telles for å gi klassens størrelse og trinn, og det lagres ingen opplysninger om enkeltelever. Elevkontoer som er opprettet av tidligere versjoner av tjenesten, slettes automatisk ved hver synkronisering. Det er bare personalets kontoer som opprettes via Skolon, og elevene logger ikke inn i tjenesten.
Det behandles ingen sensitive personopplysninger (art. 9).
2. Tilgangskontroll og autentisering
- Autentisering: personalet logger inn via e-post med engangskode (OTP), med brukernavn og passord hvis skolen har valgt det, via SSO med skolens Google- eller Microsoft-konto, eller via Skolon. Elever logger aldri inn.
- Tilgangsstyring: rollebasert tilgang etter prinsippet om minste privilegium; en bruker når bare det rollen krever.
- Livssyklus: skolens administrator deaktiverer brukerkontoer når en person ikke lenger skal ha tilgang.
- Intern tilgang: tilgang til produksjonsmiljøet er begrenset til Yuzus grunnleggere.
3. Kryptering
- Under overføring: all kommunikasjon beskyttes med TLS. Trafikken går via Cloudflare, som terminerer TLS i kantnettet sitt og oppretter en ny TLS-økt mot driftsmiljøet hos Elastx. Ingen del av transporten skjer ukryptert. På nåværende plan finnes det ingen avtalt geografisk begrensning av hvor termineringen skjer.
- I ro: primærdata på Elastx' blokk- og objektlagring er kryptert i ro med AES-256 på infrastrukturnivå. Yuzu bruker ikke et ytterligere krypteringslag på applikasjons- eller volumnivå oppå dette. Sikkerhetskopier krypteres i henhold til avsnitt 5.
4. Drift, lagring og datasted
Hosting: tjenesten driftes hos den svenske skyleverandøren Elastx AB, sertifisert etter ISO/IEC 27001:2022 (sertifikat 0095098, gyldig til 2027-12-09).
All lagring skjer i Sverige. Databasen og applikasjonsdriften finnes hos Elastx i Sverige. Sikkerhetskopier lagres i henhold til avsnitt 5. Ingen personopplysninger lagres utenfor EU/EØS.
Trafikken passerer en amerikansk leverandør i transitt. Cloudflare, Inc. leverer DNS, proxy og TLS-terminering. Opplysninger passerer dermed en leverandør som er omfattet av amerikansk lovgivning, men bare i transitt og uten å bli lagret hos dem. Overføringen skjer på grunnlag av standard personvernbestemmelser i henhold til Cloudflares databehandleravtale.
- Arkitektur: flerbrukertilpasset (multi-tenant) løsning med logisk atskillelse av data per skoleeier.
- Teknisk plattform: .NET-backend, React/Vite-frontend, MariaDB, nginx, containerisert drift (Docker).
5. Sikkerhetskopiering og kontinuitet
- Sikkerhetskopi: automatiske daglige sikkerhetskopier av databasen.
- Sted og lagringstid: én kopi lagres i driftsmiljøet hos Elastx i Sverige og slettes etter 7 dager. Én kopi overføres hver natt til Yuzus egen off-site-lagring på selskapets adresse i Sverige og slettes etter 30 dager. Ingen sikkerhetskopi lagres lenger enn 30 dager.
- Kryptering av sikkerhetskopier: kopien hos Elastx omfattes av krypteringen i ro i henhold til avsnitt 3. Off-site-kopien ligger på en kryptert disk (fulldiskkryptering med LUKS) i selskapets egne lokaler, og overføringen skjer over ssh.
6. Logging og overvåking
- Infrastrukturlogger: nginx logger innkommende forespørsler (bl.a. IP-adresse, tidsstempel, URL) og brukes til drift og feilsøking.
- Sletting av logger: 90 dager. Loggene inneholder IP-adresser og bør ikke oppbevares lenger enn nødvendig.
7. Håndtering av brudd på personopplysningssikkerheten
Yuzu har følgende rutine for å oppdage, håndtere og rapportere brudd på personopplysningssikkerheten. Rutinen sikrer at forpliktelsen i databehandleravtalen (§10) kan oppfylles.
7.1 Oppdagelse
Brudd oppdages gjennom tilsyn med driftsmiljøet og infrastrukturlogger i forbindelse med drift og endringer, samt gjennom rapporter fra brukere eller skolen.
7.2 Ansvar
Ansvarlig for hendelseshåndtering: teknisk ansvarlig.
7.3 Tiltak
- Bekreft bruddet og begrens omfanget (f.eks. sperre tilgang).
- Vurder hva som har skjedd: hvilke opplysninger og hvilke registrerte som berøres, samt sannsynlige konsekvenser.
- Dokumenter bruddet og tiltakene som er iverksatt.
- Varsle den behandlingsansvarlige (skolen) uten ugrunnet opphold etter at forholdet er kjent, i henhold til databehandleravtalen §10.
- Utbedre grunnårsaken og følg opp for å hindre gjentakelse.
Melding til tilsynsmyndigheten (for norske skoler Datatilsynet, for svenske skoler IMY) og eventuell informasjon til de registrerte påhviler den behandlingsansvarlige (skolen). Yuzu bistår med nødvendig underlag.
8. Underdatabehandlere
| Underdatabehandler | Behandling | Sted | Tredjeland? |
|---|---|---|---|
| Elastx AB | Hosting/IaaS – drift og lagring | Sverige | Nei |
| Cloudflare, Inc. | DNS, proxy og TLS-terminering. Lagrer bare Yuzus eget medieinnhold, ingen personopplysninger | Kantnett globalt, selskap i USA | Ja, i transitt |
| Brevo (Sendinblue SAS) | Utsending av transaksjonse-post til personalet, bl.a. innloggingskoder | Frankrike/EU | Nei |
Det brukes ingen produktanalyse i Pomelo.
Skolon er ikke underdatabehandler for Yuzu – forholdet er det motsatte. For skoler som har kjøpt Pomelo gjennom Skolons forhandlermodell, er skolen behandlingsansvarlig, Skolon dens databehandler og Yuzu underdatabehandler for Skolon. For skoler som har kjøpt direkte av Yuzu, er Yuzu databehandler for skolen. Skolen kan i begge tilfeller be om en direkte databehandleravtale med Yuzu, som da gjelder foran kjeden via Skolon.
9. Personale og taushetsplikt
- Tilgang til personopplysninger i tjenesten er begrenset til Yuzus grunnleggere, etter prinsippet om minste privilegium.
- Grunnleggerne er i egenskap av eiere og representanter for selskapet underlagt taushetsplikt om personopplysningene som behandles i tjenesten.
- Eventuelle framtidige ansatte eller konsulenter som gis tilgang til personopplysninger, skal undertegne en taushetserklæring før tilgang gis.
10. Sletting og oppbevaring
- Personalets kontoopplysninger: slettes når kontoen eller avtalen opphører.
- Sikkerhetskopier: opplysninger kan bli værende i sikkerhetskopier til disse roteres i henhold til avsnitt 5.
- Ved avtalens opphør: sletting eller tilbakelevering skjer i henhold til databehandleravtalen §12.
11. Gjennomgang av dette dokumentet
Dette dokumentet gjennomgås årlig og ved vesentlige endringer av tjenesten, driftsmiljøet eller behandlingen.
Se også Anonymitet og datahåndtering i spørreskjemaer for hvordan anonymiteten er bygget opp i praksis, og Slik jobber vi med GDPR.