Hoppa till huvudinnehåll

Tekniska och organisatoriska säkerhetsåtgärder

Ansvarig leverantörYuzu Educational Thinking AB, org.nr 559558-8137
TjänstPomelo – SaaS för systematiskt elevhälsoarbete, socioemotionellt lärande och elevinflytande
Version / datumv1.3, 2026-09-07
AnsvarigMagnus Lindberg, teknikansvarig
ÖversynÅrligen och vid väsentlig förändring
Om det här dokumentet

Detta är den publicerade versionen av de tekniska och organisatoriska säkerhetsåtgärder som utgör bilaga till personuppgiftsbiträdesavtalet. Vid avvikelse gäller den undertecknade bilagan.

1. Omfattning och personuppgifter​

Åtgärderna nedan skyddar den behandling som sker i Pomelo. Behandlingens omfattning är avsiktligt begränsad genom tjänstens design:

  • Personal (användare): namn, e-postadress och roll/behörighet.
  • Elever: inga personuppgifter behandlas. Svar lämnas anonymt utan inloggning. Endast aggregat på grupp-/klassnivå sparas. Aggregat redovisas endast på en nivå som inte medger identifiering av enskilda elever (en vy med endast en svarande visas inte).

För skolor som är anslutna via Skolon hämtas klasslistor automatiskt. Eleverna räknas för att ge klassens storlek och årskurs, och inga uppgifter om enskilda elever lagras. Elevkonton som skapats av tidigare versioner av tjänsten raderas automatiskt vid varje synkronisering. Endast personalens konton skapas via Skolon, och eleverna loggar inte in i tjänsten.

Inga känsliga personuppgifter (art. 9) behandlas.

2. Åtkomstkontroll och autentisering​

  • Autentisering: personal loggar in via e-post med engångskod (OTP), med användarnamn och lösenord om skolan valt det, via SSO med skolans Google- eller Microsoft-konto, eller via Skolon. Elever loggar aldrig in.
  • Behörighetsstyrning: rollbaserad åtkomst enligt principen om minsta behörighet; en användare kommer endast åt det som rollen kräver.
  • Livscykel: skolans administratör inaktiverar användarkonton när en person inte längre ska ha åtkomst.
  • Intern åtkomst: åtkomst till produktionsmiljön är begränsad till Yuzus grundare.

3. Kryptering​

  • Under överföring: all kommunikation skyddas med TLS. Trafiken går via Cloudflare, som terminerar TLS i sitt kantnät och upprättar en ny TLS-session mot driftmiljön hos Elastx. Ingen del av transporten sker okrypterat. På nuvarande plan finns ingen avtalad geografisk begränsning av var terminering sker.
  • I vila: primärdata på Elastx block- och objektlagring är krypterad i vila med AES-256 på infrastrukturnivå. Yuzu tillämpar inget ytterligare krypteringslager på applikations- eller volymnivå ovanpå detta. Säkerhetskopior krypteras enligt avsnitt 5.

4. Drift, lagring och dataplats​

Hosting: tjänsten driftas hos den svenska molnleverantören Elastx AB, certifierad enligt ISO/IEC 27001:2022 (certifikat 0095098, giltigt t.o.m. 2027-12-09).

All lagring sker i Sverige. Databasen och applikationsdriften finns hos Elastx i Sverige. Säkerhetskopior lagras enligt avsnitt 5. Inga personuppgifter lagras utanför EU/EES.

Trafiken passerar en amerikansk leverantör i transit. Cloudflare, Inc. tillhandahåller DNS, proxy och TLS-terminering. Uppgifter passerar därmed en leverantör som omfattas av amerikansk lagstiftning, dock endast i transit och utan att lagras hos dem. Överföringen sker med stöd av standardavtalsklausuler enligt Cloudflares personuppgiftsbiträdesavtal.

  • Arkitektur: fleranvändaranpassad (multi-tenant) lösning med logisk separation av data per huvudman.
  • Teknisk plattform: .NET-backend, React/Vite-frontend, MariaDB, nginx, containeriserad drift (Docker).

5. Säkerhetskopiering och kontinuitet​

  • Backup: automatiska dagliga säkerhetskopior av databasen.
  • Plats och lagringstid: en kopia sparas i driftmiljön hos Elastx i Sverige och gallras efter 7 dagar. En kopia överförs varje natt till Yuzus egen off-site-lagring på bolagets adress i Sverige och gallras efter 30 dagar. Ingen säkerhetskopia sparas längre än 30 dagar.
  • Kryptering av backuper: kopian hos Elastx omfattas av krypteringen i vila enligt avsnitt 3. Off-site-kopian ligger på en krypterad disk (full-disk-kryptering med LUKS) i bolagets egen lokal, och överföringen sker över ssh.

6. Loggning och övervakning​

  • Infrastrukturloggar: nginx loggar inkommande requests (bl.a. IP-adress, tidsstämpel, URL) och används för drift och felsökning.
  • Gallring av loggar: 90 dagar. Loggarna innehåller IP-adresser och bör inte sparas längre än nödvändigt.

7. Hantering av personuppgiftsincidenter​

Yuzu har följande rutin för att upptäcka, hantera och rapportera personuppgiftsincidenter. Rutinen säkerställer att åtagandet i personuppgiftsbiträdesavtalet (§10) kan uppfyllas.

7.1 Upptäckt​

Incidenter upptäcks genom tillsyn av driftmiljön och infrastrukturloggar i samband med drift och förändringar, samt genom rapporter från användare eller skolan.

7.2 Ansvar​

Ansvarig för incidenthantering: teknikansvarig.

7.3 Åtgärdssteg​

  1. Bekräfta incidenten och begränsa dess omfattning (t.ex. spärra åtkomst).
  2. Bedöm vad som inträffat: vilka uppgifter och vilka registrerade som berörs samt sannolika konsekvenser.
  3. Dokumentera incidenten och vidtagna åtgärder.
  4. Underrätta den personuppgiftsansvarige (skolan) utan onödigt dröjsmål efter kännedom, i enlighet med PUB-avtalet §10.
  5. Åtgärda grundorsaken och följ upp för att förhindra upprepning.

Anmälan till IMY och eventuell information till registrerade åvilar den personuppgiftsansvarige (skolan). Yuzu bistår med nödvändigt underlag.

8. Underbiträden​

UnderbiträdeBehandlingPlatsTredjeland?
Elastx ABHosting/IaaS – drift och lagringSverigeNej
Cloudflare, Inc.DNS, proxy och TLS-terminering. Lagrar endast Yuzus eget mediainnehåll, inga personuppgifterKantnät globalt, bolag i USAJa, i transit
Brevo (Sendinblue SAS)Utskick av transaktionsmejl till personal, bl.a. inloggningskoderFrankrike/EUNej

Ingen produktanalys används i Pomelo.

Skolon är inte underbiträde till Yuzu – förhållandet är det omvända. För skolor som köpt Pomelo genom Skolons återförsäljarmodell är skolan personuppgiftsansvarig, Skolon dess biträde och Yuzu underbiträde till Skolon. För skolor som köpt direkt av Yuzu är Yuzu biträde åt skolan. Skolan kan i båda fallen begära ett direkt personuppgiftsbiträdesavtal med Yuzu, vilket då gäller före kedjan via Skolon.

9. Personal och sekretess​

  • Åtkomst till personuppgifter i tjänsten är begränsad till Yuzus grundare, enligt principen om minsta behörighet.
  • Grundarna omfattas i egenskap av ägare och företrädare för bolaget av sekretess avseende de personuppgifter som behandlas i tjänsten.
  • Eventuella framtida anställda eller konsulter som ges åtkomst till personuppgifter ska underteckna en sekretessförbindelse innan åtkomst ges.

10. Gallring och radering​

  • Personalens kontouppgifter: raderas när kontot eller avtalet avslutas.
  • Backuper: uppgifter kan finnas kvar i säkerhetskopior tills dessa roteras enligt avsnitt 5.
  • Vid avtalets upphörande: radering eller återlämnande sker enligt PUB-avtalet §12.

11. Översyn av detta dokument​

Detta dokument ses över årligen och vid väsentliga förändringar av tjänsten, driftmiljön eller behandlingen.


Se även Anonymitet och datahantering i enkäter för hur anonymiteten är konstruerad i praktiken, och Så här jobbar vi med GDPR.