Hoppa till huvudinnehåll

Behovsbedömning av konsekvensbedömning

DPIA-screening – artikel 35.1 GDPR. Behandling i tjänsten Pomelo.

Beslutet ägs av skolan, inte av oss

Detta dokument tillhandahålls av Yuzu Educational Thinking AB som underlag till den personuppgiftsansvarige (skolan/huvudmannen). Det dokumenterar bedömningen av om en fullständig konsekvensbedömning krävs.

Beslutet ägs av den personuppgiftsansvarige, som bör låta bedömningen granskas av någon med dataskyddskompetens innan den antas.

Behöver ni den ifyllbara versionen med beslutsruta och underskriftsfält — kontakta support@hejpomelo.se.

TjänstPomelo, Yuzu Educational Thinking AB, org.nr 559558-8137
PersonuppgiftsansvarigFylls i av huvudman/skola
Skolenhet(er)Fylls i av huvudman/skola
Version / datumFylls i av huvudman/skola
StatusUtkast / Beslutad

1. Syfte​

Enligt artikel 35.1 GDPR ska en konsekvensbedömning avseende dataskydd (DPIA) göras när en typ av behandling sannolikt leder till en hög risk för fysiska personers rättigheter och friheter. Detta dokument bedömer om behandlingen i tjänsten Pomelo når upp till den tröskeln.

2. Kort beskrivning av behandlingen​

Personuppgifter som behandlas: personalens kontouppgifter – namn, e-postadress och roll/behörighet.

Elever: eleverna besvarar frågor om lärmiljö och socioemotionella färdigheter (t.ex. trygghet i klassen, uthållighet och studievanor) enligt olika skattningsskalor. Svaren lämnas anonymt utan inloggning, och endast aggregat på grupp-/klassnivå sparas. Aggregat redovisas endast på en nivå som inte medger identifiering av enskilda elever. Svaren kan inte kopplas till en enskild elev, och uppgifterna utgör inte uppgifter om hälsa. Vid Skolon-anslutning hämtas klasslistor för att räkna eleverna och härleda klassens årskurs; inga uppgifter om enskilda elever lagras.

Plats: all lagring och behandling sker i Sverige. Driften och databasen ligger hos Elastx; säkerhetskopior lagras enligt avsnitt 5 i TOM. Trafiken passerar Cloudflare, Inc. (USA) för DNS, proxy och TLS-terminering, men uppgifterna lagras inte hos dem. Överföringen sker med stöd av standardavtalsklausuler.

Känsliga uppgifter (art. 9): behandlas inte.

Hur anonymiteten är konstruerad i praktiken beskrivs i Anonymitet och datahantering i enkäter. Underbiträden och säkerhetsåtgärder framgår av Tekniska och organisatoriska säkerhetsåtgärder.

3. Bedömning mot högrisk-kriterierna​

Bedömning mot EDPB:s nio kriterier för när en behandling sannolikt medför hög risk. Den personuppgiftsansvarige bekräftar bedömningen.

KriteriumUppfyllt?Kommentar
Utvärdering eller poängsättning (profilering)NejInga individuella elevbedömningar; endast anonyma aggregat.
Automatiserat beslutsfattande med rättslig verkanNejFörekommer inte.
Systematisk övervakningNejFörekommer inte.
Känsliga uppgifter eller uppgifter av mycket personlig karaktärNejInga känsliga uppgifter behandlas.
Storskalig behandlingNejBegränsat antal personalanvändare; elevernas svar är anonyma.
Samkörning av datamängderNejFörekommer inte.
Sårbara registrerade (t.ex. barn)NejInga personuppgifter om barn behandlas; användarna är vuxna yrkespersoner, även vid Skolon-anslutning.
Innovativ användning av ny teknikNejVanlig webbaserad SaaS.
Hindrar registrerade från att utöva en rättighet eller tjänstNejFörekommer inte.

4. Slutsats​

En konsekvensbedömning (DPIA) krävs inte för den nuvarande behandlingen.

Motivering: behandlingen omfattar endast personalens kontouppgifter, som är av låg känslighet och begränsad omfattning. Inga känsliga uppgifter och inga personuppgifter om barn behandlas. Inget av högrisk-kriterierna är uppfyllt.

Omprövning: denna bedömning ska omprövas om behandlingen ändras väsentligt – särskilt om identifierbara elevuppgifter införs, om individuell uppföljning av enskilda elever införs, eller om känsliga uppgifter (art. 9) börjar behandlas. I sådana fall ska en fullständig DPIA genomföras innan behandlingen påbörjas.

5. Beslut​

Beslutet fattas och undertecknas av den personuppgiftsansvarige, tillsammans med dataskyddsombudet om ett sådant är utsett. Använd den ifyllbara versionen av dokumentet för detta.


Se även Tekniska och organisatoriska säkerhetsåtgärder och Så här jobbar vi med GDPR.