Integritetspolicy

Senast uppdaterad: 2026-08-09

För kommunala IT-säkerhetsansvariga och upphandlare: se även Säkerhetssidan för teknisk säkerhetsinformation (kryptering, secrets-hantering, incidentrespons, compliance-status).

För kommunala upphandlare: se även Dataskydd och underbiträden för operativa GDPR-detaljer (subprocessors-lista, retention per kollektion, DPIA-light), och PuB-mall för personuppgiftsbiträdesavtal.

Personuppgiftsansvarig

Personuppgiftsansvarig: Skolspegeln AB (org.nr 559359-7288). Kontaktperson: Markus Reimer. Kontakt: info@skolspegeln.se

Vilka uppgifter samlar vi in?

Användarkonton

Om du skapar ett konto på Skolkoll lagrar vi följande i vår databas (Firebase/Firestore — se Dataskydd och underbiträden för aktuella databasregioner):

  • E-postadress och visningsnamn — för inloggning och identifiering i portalen.
  • Inloggningsmetod — vilken social inloggning (Google, Microsoft, GitHub, Facebook eller Apple) eller e-post/lösenord du använder.
  • Organisationstillhörighet — om du tillhör en organisation, lagras vilken organisation och din roll (administratör/användare).
  • Tidsstämplar — när kontot skapades.

Roll och laglig grund: Om du personligen är part i avtalet används artikel 6(1)(b) för nödvändig kontoleverans. För ett organisationskonto är organisationen personuppgiftsansvarig för medlemskap, roll och kundstyrd användning och Skolkoll behandlar de uppgifterna som biträde enligt instruktion. Skolkoll är separat personuppgiftsansvarig för strikt nödvändig identitets-, åtkomst- och säkerhetsadministration med berättigat intresse (artikel 6(1)(f)); artikel 6(1)(b) används inte enbart därför att din arbetsgivare är kund.

Lagring: Uppgifterna lagras så länge kontot eller den dokumenterade kundinstruktionen kräver det. Vid kontoradering raderas profil, medlemskap och kontobundna bevakningar. En separat pseudonym kontoraderingslogg kan behållas i högst 12 månader för att dokumentera genomförande eller ett misslyckat steg; den innehåller inte rå e-postadress och är inte ett fortsatt användarkonto.

Organisationsuppgifter

Om du skapar eller ansluter dig till en organisation kan följande lagras:

  • Organisationsnamn och organisationsnummer — offentliga uppgifter för identifiering.
  • Faktureringsuppgifter — kontaktperson, telefon, adress, e-post och referens/PO-nummer för fakturering.
  • Kundnummer (SK-NNNNN) — systemgenererat för fakturahantering.

Laglig grund: Artikel 6(1)(b) endast när den registrerade personligen är avtalspart. För kontaktpersoner hos en organisationskund används dokumenterat berättigat intresse (artikel 6(1)(f)) för nödvändig avtals- och fakturaadministration. Bokföringsunderlag bevaras med rättslig förpliktelse (artikel 6(1)(c)).

Betalningar

Betalningar hanteras av Stripe. Vi lagrar inte kortuppgifter — dessa hanteras helt av Stripe i enlighet med PCI DSS. Vi lagrar transaktions-ID och betalningsstatus för att koppla betalningar till rätt organisation.

Lagring: Betalningshistorik lagras i 7 år enligt bokföringslagen (BFL).

Privat API-pilot

API-nycklar hanteras endast för avtalade pilotfall, inte som publik self-service. Om ett pilotfall aktiveras lagrar vi:

  • SHA-256-hash av API-nyckeln — den fullständiga nyckeln visas endast vid skapande och lagras aldrig i klartext på vår server.
  • Etikett, organisations-ID och vem som skapade nyckeln — så att administratören kan identifiera nyckeln i organisationens API-vy.
  • Användningsräknare per månad (apiQuota/{orgId}/months/{YYYY-MM}) — antal anrop (count) och konfigurerad månadskvota (quota) för organisationen.

Roll och laglig grund: Kundstyrda nycklar och åtkomstregler inom Kommunlicensen behandlas enligt organisationens dokumenterade instruktion. Skolkoll är separat ansvarig för strikt nödvändig nyckelsäkerhet, kvotkontroll och tvistunderlag med berättigat intresse (artikel 6(1)(f)); artikel 6(1)(b) gäller endast om den registrerade personligen är avtalspart. Användningsräknare bevaras högst 13 månader för kvot-, faktura- och tvistkontroll.

Webhook-prenumerationer

Pro-organisationer kan registrera webhook-prenumerationer för att ta emot händelser i realtid. Vi lagrar:

  • Webhook-URL — adressen som händelsen levereras till. Endast HTTPS-URL:er med publik värd accepteras (privata IP-litteraler och userinfo blockeras vid registrering).
  • Krypterad signeringsnyckel (secretEnc) — ett AES-256-GCM-krypterat kuvert. Klartext-versionen returneras en gång till kunden vid skapande och lagras aldrig på vår server. Nyckeln används av kunden för att verifiera webhook-signaturer.
  • Konfiguration och leveransstatus — vilka händelse-typer som triggar leverans, eventuell beskrivning (max 200 tecken), aktiv/pausad-status, samt tid och resultat för senaste leverans.

I serverloggar registreras endast webhook-värdnamnet (host), inte den fullständiga URL:en — eftersom prenumerations-URL:er ofta innehåller tokens i path- eller query-segment.

Roll och laglig grund: Kundstyrd webhookkonfiguration och leverans inom Kommunlicensen behandlas enligt organisationens dokumenterade instruktion. Skolkolls egna begränsade säkerhets- och leveransintegritetsuppgifter behandlas med berättigat intresse (artikel 6(1)(f)); artikel 6(1)(b) gäller endast om den registrerade personligen är avtalspart.

Felövervakning

Repositoryt innehåller en Sentry-integration för att upptäcka och åtgärda tekniska fel. Om en verifierad produktions-DSN är aktiv kan Sentry samla in uppgifterna nedan. Repositoryts CSP tillåter den tyska ingest-originen, men produktions-DSN, faktisk mottagning och eventregion har inte verifierats genom live-readback; denna revision påstår därför inte att integrationen är aktiv i produktion.

Laglig grund: Berättigat intresse (GDPR art. 6(1)(f)) — nödvändigt för att upprätthålla tjänstens funktionalitet.

Journalistiska databeställningar

Om du skickar en databeställning via formuläret för journalister lagrar vi uppgifterna du anger: redaktion/medium, bevakningsområde, namn, e-postadress, beställningsmeddelande, språk, samtyckesversion och tidpunkt. Vi lagrar också minsta tekniska request- och workflowmetadata: webbläsarens user-agent och källa/yta för missbruksskydd, status och strikt nödvändiga leverans-/felutfall för operativ återställning samt purgeAfter för att verkställa lagringstiden. Formuläret skickas till vår egen server och sparas först i Firestore-kollektionen journalist_orders. Repositorykonfigurationen anger europe-west1 som regionmål, men accepterad produktionsreadback för Firestore saknas ännu. Formuläret instruerar dig att inte skriva privata eller känsliga uppgifter eller personuppgifter om andra. Om sådant oväntat innehåll ändå upptäcks vidarebefordras det inte: det minimeras eller raderas, eller sätts i karantän för manuell juridisk bedömning. Bevarande kräver då en separat dokumenterad grund och, för uppgifter enligt artikel 9 eller 10, ett tillämpligt villkor.

De nuvarande journalistkopplingarna till Zoho Desk och CRM (Z-DESK respektive Z-CRM) är kodmässiga STOPP; Z-CRM tar inte emot nya uppgifter. Deras kontaktmodeller saknar beställningsbindning och testad samtidig radering/minimering, så generell tenant-, avtals- eller lagringsevidens kan inte öppna dem. Ingen ny journalistbeställning lämnas därför till Desk eller CRM. En framtida ersättningslösning kräver en beställningsbunden modell utan sammanblandning med andra ändamål och testad radering/minimering; beställningens fritext eller ett Description-fält får aldrig skickas till CRM. Vid leveransfel skapas i stället en intern manuell återställningsmarkering; beställningsinnehållet skickas inte i reservmail. Ingen automatisk AI-analys, riskklassning eller privat analyskommentar skapas. Zoho Mail har inget positivt godkännande. En ny användarinitierad inkommande e-postförfrågan får tas emot, bedömas manuellt och besvaras endast strikt nödvändigt efter ärendespecifik minimering och med ärendets dokumenterade grund; innehållet skickas inte till AI. Proaktiv/diskretionär kontakt, kampanj-/relationsbyggande, automation och bulk är STOPP. Vi använder inte uppgifterna för nyhetsbrev, Campaigns-utskick eller annan marknadsföring utan separat samtycke/proveniens.

Laglig grund: samtycke (GDPR art. 6(1)(a)) för att lagra och hantera formulärbeställningen samt kontakta dig med svar; åtgärder före avtal enligt artikel 6(1)(b) endast när du personligen är den tilltänkta avtalsparten; samt berättigat intresse (artikel 6(1)(f)) endast för nödvändigt missbruksskydd och operativ återställning. Berättigat intresse omfattar inte beställningshantering, kontaktsvar, redaktionell uppföljning eller en fortlöpande relation. Du kan när som helst återkalla samtycket genom att mejla info@skolspegeln.se. Då upphör all fortsatt behandling som bygger på samtycket; återkallelsen påverkar inte lagligheten i behandlingen före återkallelsen.

Lagring: Firestore-posten raderas med målpunkt 180 dagar från inlämning via fältet purgeAfter. Live-readback 2026-07-30 visade att TTL-policyn är ACTIVE; det bevisar konfigurationsstatus, inte att ett visst utgånget stickprov redan har passerat Firestores asynkrona raderingscykel. Olösta beställningar efter 180 dagar kräver dokumenterat godkännande och har en hård maxgräns på 12 månader. De nuvarande Desk-/CRM-modellerna är kodmässigt stoppade och skapar därför ingen leverantörspost. En framtida godkänd ersättningslösning ska radera hela den beställningsbundna leverantörsposten när beställningsändamålet upphör eller samtycket återkallas, och alltid senast vid beställningens hårda maxgräns. Längre lagring kräver ett separat framtida ändamål, rättslig grund och information.

Kampanjer och nyhetsbrev

Zoho Campaigns är den utsedda plattformen för separata samtyckesbaserade kampanjer och nyhetsbrev, inte en del av sajtens Resend-flöde för service- och uttryckligen begärda datahändelsebevakningsmail. Den 29 juli 2026 observerades att kontots fullständiga öppningsspårning och fullständiga länkklicksspårning båda var på. Kontospecifik evidens för oavsiktliga automationer, DPA/SCC-inkorporering, avregistrering/RTBF, retention och suppression saknas fortfarande. Nästa utskick och varje utskicksförmögen automation är därför STOPP tills ansvarig har dokumenterat att inga oavsiktliga automationer är aktiva, verifierat kontots DPA/SCC, genomfört daterade avregistrerings- och RTBF-test, verifierat retention/suppression och godkänt utskicket manuellt. Spårningen måste dessutom antingen vara avstängd med daterat utskicksspecifikt bevis, eller omfattas av ett separat ändamål, en LEK 9 kap. 28 §-/ePrivacy-bedömning, granulärt informerat samtycke och en lika enkel testad återkallelse. Inget av detta påstås vara verifierat i denna revision, och grinden är inte ett påstående om teknisk tenant-avstängning. Den äldre /api/newsletter/**-adressen i sajten är en kompatibilitetsväg för en uttryckligen begärd datahändelsebevakning och registrerar dig inte för kampanjmail. När du avregistrerar en sådan datahändelsebevakning ska hela dataEventSubscriptions-posten raderas omedelbart; ingen inaktiv post, tombstone eller suppression-hash får sparas.

Laglig grund och lagringsmål: själva kampanjutskicket bygger på samtycke (GDPR art. 6(1)(a)). Varje aktivering av öppningspixlar, spårade länkar eller IP-härledd plats kräver separat ändamål, bedömning enligt LEK 9 kap. 28 §/ePrivacy, granulärt informerat samtycke och lika enkel återkallelse, om inte ett strikt lagundantag har dokumenterats. Skolspegelns styrande mål är aktiva kontaktuppgifter tills samtycket återkallas, mottagaren avregistrerar sig eller ändamålet upphör, samt högst 24 månader för minsta samtyckes-/återkallelsebevis, suppression och identifierbara mottagarrapporter. Ett specifikt befintligt eller hotande anspråk kräver en separat C5-kontroll. Kontoets faktiska raderings-/RTBF-konfiguration och verkställighet av 24-månadersmålet har inte attesterats i denna revision och följs upp som leverantörsevidens; Zohos möjliga femårsmaximum har inte antagits som vår lagringstid.

Cookies och besöksstatistik

Om du godkänner det via vår samtyckesbanner kan Zoho PageSense användas för besöksstatistik, A/B-testning och förbättring av webbplatsen. Repositoryt innehåller även en GA4-konfiguration, men GA4_LEGAL_RELEASE_APPROVED = false är en kodmässig stoppgrind: ett mät-ID kan inte ensamt starta Google Analytics 4 eller exponeras för webbläsaren. Produktionsdeploy och live-readback av stoppet återstår.

Zoho PageSense laddas från Zohos EU-CDN och använder cookies eller liknande tekniker för att hålla ihop besök, experimentvarianter och målkonverteringar. Skolkoll säljer inte besöksdata. En framtida GA4-aktivering kräver en granskad kodändring, verifierad samtyckes-/routestyrning, no-track-kontroll, avtal/roll, inställningar och överföringsbedömning; det framtida möjliga dataflödet får inte beskrivas som aktivt i dag.

Lagringstid: PageSense-data lagras enligt vald Zoho PageSense-plan, för närvarande 1, 6 eller 12 månader, och Skolkoll använder inte PageSense-data längre än 12 månader. Ett framtida GA4-mål om 14 månader är ännu inte en aktiv lagringstid. Se även Zohos planbaserade retention.

Om du väljer "Bara nödvändiga" i samtyckesbannern laddas PageSense inte. GA4 är dessutom stoppat i kod oavsett samtyckesval.

Tredjelandsöverföring

Google Analytics 4: den stoppade kodvägen gör inget aktuellt GA4-anrop från repositorybygget. Om tjänsten senare aktiveras kan behandling ske i USA eller andra dokumenterade mottagarländer och måste då täckas av ett tillämpligt adekvansbeslut eller SCC med mottagar-/landsspecifik bedömning; en generell hänvisning till Googles villkor öppnar inte grinden.

Zoho PageSense drivs av Zoho. Vi använder EU-scriptet (cdn-eu.pagesense.io) och behandlar PageSense som personuppgiftsbiträde för Skolspegelns analysaktivitet; tjänsten aktiveras först efter samtycke. Zoho publicerar DPA/SCC-villkor för GDPR-reglerad behandling.

Zoho Desk och Zoho CRM: de nuvarande journalistkopplingarna är kodmässiga STOPP oavsett generell tenant-, avtals- eller retentionsevidens. Desk-kontakten saknar en verkställd beställningslivscykel och CRM använder en global e-postdeduplicerad kontakt; ingen ny journalistbeställning lämnas därför till dem. En framtida ersättningsdesign måste vara beställningsbunden, förbjuda sammanblandning med andra ändamål och ha testad samtidig radering/minimering innan kodstoppen tas bort i samma granskade ändring. Zoho Mail omfattas av den separata restriktionen nedan; den utgör inte ett positivt godkännande.

Zoho Mail och Zoho Campaigns: tjänsterna finns inom Zoho One för den officiella e-postlådan respektive kampanjer och nyhetsbrev. Zoho Mail omfattas av en daterad interimistisk riskrestriktion utan positivt godkännande. Den 28 juli 2026 validerades att lådan fungerar, bevakas, har MFA och omfattas av dokumenterade regler för leverantör, lagring och radering. I väntan på att överföringsfrågan stängs får nya användarinitierade inkommande förfrågningar — bland annat rättighets-, integritets-, incident-, Kommunlicens-, offert/demo-, verifierings- och journalist-/direktärenden — tas emot, bedömas manuellt och besvaras endast strikt nödvändigt efter ärendespecifik innehålls- och nödvändighetsminimering. Grunden följer ärendet: rättslig förpliktelse när den gäller; art. 6.1.b endast när den registrerade personligen är tilltänkt avtalspart; annars dokumenterad art. 6.1.f för att läsa, minimera och svara. Fritext antas inte offentlig; artikel 9/10-innehåll kräver separat dokumenterad grund eller ingen fortsatt behandling. E-postinnehållet skickas inte till AI. Proaktiv/diskretionär kontakt, kampanj- eller relationsbyggande, automation, bulkbehandling och nya integrationer, funktioner eller datakategorier i Mail är STOPP. Mail-restriktionen styr inte Zoho Campaigns; varje utskick och utskicksförmögen automation styrs självständigt av Z-CAMPAIGNS-grinden. Domänens MX- och SPF-routing pekar mot Zohos EU-tjänster men bevisar inte kontoregionen. Kontospecifik DPA/SCC-inkorporering och den fokuserade Indien-/USA-bedömningen är inte verifierade. FAS-0 ska senast 2026-08-14 arkivera kontoorder/villkor, tillämplig DPA/SCC-modul och den fokuserade överföringsbedömningen. Om evidensen inte stängs i tid kvarstår Mail-stoppen och den tillåtna minimerade mottagningen får fortsätta endast medan FAS-0 eskalerar och väljer en laglig ersättningskanal. Mailkopian följer samma ärendelivscykel och hårda tak som grundärendet. Export, minimering och verifierad radering är fortsatt tillåtna. Restriktionen bevisar varken kapitel V-efterlevnad eller tenant-teknisk verkställighet.

Resend levererar service-, transaktions-, uttryckligen begärda datahändelsebevaknings- och tekniska mail via USA. Resend används inte för kampanjer, nyhetsbrev eller provperiodsnurture; dessa separata utskick hanteras i Zoho Campaigns. Resend tillämpar EU:s standardavtalsklausuler (SCC).

Stripe (betalningsleverantör för Pro-tjänster) är ett amerikanskt företag. Betalkortsuppgifter hanteras helt av Stripe enligt PCI DSS. Stripe tillämpar EU:s standardavtalsklausuler (SCC). Mer information i Stripes integritetspolicy.

Sentry (felövervakning) drivs av Functional Software, Inc. (USA). Repositoryts CSP tillåter ingest.de.sentry.io i Tyskland, men produktions-DSN, eventregion, faktisk lagringsregion och projektinställningen för IP-skrubbning är väntande livebevis; denna revision gör därför varken ett positivt EU-lagringspåstående eller ett påstående om att full IP alltid tas bort. Om integrationen är aktiv kan Sentrys nätverkskant ta emot stacktrace, webbläsarinfo och käll-IP. För eventuell support- eller administrationsåtkomst från Sentrys USA-team tillämpas EU:s standardavtalsklausuler (SCC).

Anthropic (AI-assistent) är ett amerikanskt företag. Leverantören uppger att API-data lagras i USA och att viss behandling dessutom kan ske i utvalda platser i Europa, Asien och Australien, utan en fullständig landlista. En regionangivelse är inte en sluten landlista. Inget annat land utanför EES än USA är därför godkänt i nuläget, och Kollen-anrop är STOPP så länge Anthropic kan dirigera behandling till ett icke namngivet land. Före ett anrop krävs daterad leverantörs-/kontoevidens som visar att behandlingen utanför EES är begränsad till USA och att DPF för en relevant certifierad USA-importör eller SCC med land- och mottagarspecifik TIA och kompletterande åtgärder gäller. Ett annat behandlingsland kräver både kod- och bilagegranskning innan anrop. Behandlingen regleras av Anthropics databehandlingsavtal (DPA) för API-tjänsten och kräver inget generellt ZDR-avtal. Standardregeln är att API-input och -output raderas från Anthropics backend inom 30 dagar. Om automatiska trust-and-safety-system flaggar innehåll som ett möjligt brott mot användningspolicyn kan input/output enligt leverantörens nuvarande villkor sparas i upp till två år och klassificeringspoäng i upp till sju år; lagkrav och uttrycklig feedback kan medföra andra frister. API-data används inte för modellträning om kunden inte uttryckligen väljer ett sådant program eller lämnar feedback. Meddelanden lagras inte permanent av Skolkoll. Se Anthropics uppgift om behandlingsplatser, API-retention och träningspolicy för kommersiella tjänster.

OpenAI är ett amerikanskt företag som används för rättighetskontrollerad stilisering av skolbilder utan identifierbara personer och för avgränsad intern extraktion ur offentliga officiella handlingar. Bildstiliseringen sker under OpenAI:s säkerhets-/innehållspolicyer; de är leverantörskontroller och utgör inte ett separat modereringsändamål eller extra modellanrop. OpenAI kan som standard skapa missbruksövervakningsloggar som innehåller kundinnehåll eller härledd säkerhetsmetadata och behålla dem i upp till 30 dagar. Längre lagring kan ske när lag kräver det eller när det skäligen behövs för att skydda tjänsten eller tredje part; säkerhetsflaggade bildfiler kan behållas för manuell granskning. För Chat Completions innebär store: false att svarsobjektet inte lagras som applikationstillstånd, men prompt-cache kan lagra krypterade key/value-tensorer lokalt på GPU-maskiner i upp till 24 timmar; den ursprungliga prompttexten sparas inte i denna lokala lagring. Endpointsen för bildgenerering och bildredigering har ingen lagring av applikationstillstånd. Dessa endpoint-specifika regler är skilda från 30-dagarsperioden för leverantörens missbruks-/säkerhetsloggar. Skolkoll gör inget ZDR-påstående och kräver inget generellt ZDR-avtal för dessa avgränsade flöden. Överföringsmekanismen väljs per scenario och mottagarland: adekvansbeslut där dess räckvidd täcker mottagare och ändamål, DPF för en tillämpligt certifierad USA-importör eller annars SCC med nödvändig TIA och kompletterande åtgärder. Se OpenAI:s API-datakontroller och prompt-cache-retention.

Sociala inloggningsleverantörer — Google, Microsoft, GitHub och Facebook/Meta kontaktas först när du själv väljer leverantören. Skolkoll begär den grundläggande identitet som behövs för inloggningen och lägger inte till några extra leverantörsbehörigheter. Flödet behandlas som Skolspegelns egen kontosäkerhet (C2); respektive leverantör ansvarar själv för sitt konto- och autentiseringsled. Land och överföringsmekanism bedöms leverantör för leverantör och kan, beroende på den faktiska mottagaren, bygga på adekvansbeslut, DPF eller SCC. Apple finns kvar för återställning av befintliga kontolänkar men visas inte som nytt inloggningsval innan produktionskonfigurationen har verifierats. En kundstyrd SAML-/OIDC-inloggning är ett separat P1-flöde och får inte upptäckas, verifieras, framtvingas eller ge automatiskt medlemskap förrän den organisationsspecifika bedömningen är godkänd och den tekniska markeringen p1Approved är satt.

Nominatim: OpenStreetMap Foundation i Storbritannien behandlas som självständig personuppgiftsansvarig för de externa förfrågningar som når tjänsten; eftersom en sluten landlista för dess leverantörer/agenter saknas omfattar mottagarkontrollen konservativt hela världen. Både webbläsarflödets och det schemalagda eller manuellt startade batchflödets nya externa anrop är fortsatt stoppkrävande på grund av den olösta råloggs- och leverantörslandsevidensen. Två tekniska grindar är implementerade i repositoryt och avstängda som standard; produktionsdeploy, live-readback och en aktiv produktionscache påstås inte vara verifierade. I webbläsarflödet visar repositoryversionen en instruktion vid sökfältet att endast ange ort eller namngiven offentlig plats. Gatu- och hemadresser, nummer, kontaktuppgifter samt oklara personlika flerordsfraser blockeras före nätverksanropet. Detta är en riskreducerande kontroll, inte ett påstående om att varje tillåten enordsfråga därmed är bevisat fri från personuppgifter. Godkända träffar kan enligt repositorypolicyn lagras i sessionStorage i högst 24 timmar, högst 20 poster. Det separata batchflödet använder en egen grind som också är avstängd som standard; cacheträffar för säkra verksamhetsadresser kan användas utan externt anrop, medan en cachemiss stoppas när grinden är av. När batchgrinden är på är repositorymålet en tråd, minst 15 sekunder mellan anropsstarter och högst 365 dagar i Skolkolls egen servercache. Ett externt webbläsaranrop medför sökfrågan samt IP-/förfrågningsmetadata; ett externt batchanrop medför den offentliga verksamhetsadressen samt serverns IP/User-Agent.

JobEd Connect: först när du öppnar karriärfliken i en gymnasiedetalj skickar webbläsaren IP-/förfrågningsmetadata och URL-parametrar med fördefinierad eller offentlig programtext till Arbetsförmedlingen; användarens fria text används inte. Webbläsaren skickar varken inloggningsuppgifter eller hänvisande sidadress. Den rättsliga direkta mottagaren är den svenska myndigheten Arbetsförmedlingen, som behandlas som självständigt ansvarig för mottagandet och eventuell senare leverantörsbehandling. north_europe är endast tjänstens konfigurerade regionetikett och bevisar inte ett fysiskt behandlings- eller åtkomstland. Flödet följs upp årligen, bland annat avseende eventuell råloggsretention. ResRobot och Skolverkets API följer sina separata scenarier. Leaflet och D3.js levereras lokalt från vår egen server. Firebase-autentiseringen laddar klientskript från Googles CDN (gstatic.com), vars servrar kan ligga utanför EU.

E-post för skolbevakning

Om du väljer att bevaka en skola anger du din e-postadress. Då lagras följande i vår databas (Firestore):

  • E-postadress — för att kunna skicka notifieringar. Raderas om du avslutar bevakningen.
  • SHA-256-hash av e-postadressen — används för att slå upp dina befintliga bevakningar utan att exponera din e-post i sökfrågor.
  • Skolenhetskod och skolnamn — vilken skola du bevakar.
  • Tidsstämplar — när bevakningen skapades, bekräftades och senast notifierades.

Roll och laglig grund: En anonym e-postbevakning bygger på samtycke (GDPR art. 6(1)(a)) via dubbel bekräftelse. För en organisationsstyrd Kommunlicens-bevakning är organisationen personuppgiftsansvarig och Skolkoll biträde enligt instruktion. Artikel 6(1)(b) används endast om du personligen är avtalspart.

Lagring: Dina uppgifter lagras så länge bevakningen är aktiv. Vid avregistrering stängs posten och e-post, bekräftelse-/avregistreringstoken samt övriga direkta bevakningsfält raderas omedelbart. Ett minimerat stängningstombstone med e-posthash, status och stängnings-/utgångsklockor kan finnas endast för dokumenterad suppression/ansvarighet och högst 24 kalendermånader, med tidigare radering när behovet upphör. Det dagliga cleanup-jobbet backfyller äldre stängda poster, minimerar dem och raderar tombstones när klockan löpt ut; produktionsdeploy, första körning och live-readback är ännu inte verifierade. En kontoradering tar i stället bort de kontobundna bevakningarna.

Vad triggar notifieringar: Du får e-post när meritvärdet ändras mer än 5 poäng, gymnasiebehörigheten ändras mer än 5 procentenheter, elevantalet ändras mer än 20 %, eller Skolinspektionen fattar nytt beslut om skolan.

Så avslutar du: Varje notifiering innehåller en avregistreringslänk. Du kan också kontakta oss på info@skolspegeln.se.

Skolbildsbidrag

Om du laddar upp en fasadbild av en skola lagras bilden, skolenhetskod, skolnamn, vald licens, ett eventuellt fotodatum och kontaktuppgifter för granskning, rättighetsspårning och eventuell AI-baserad chalkboard-stilisering. För BY/BY-SA samlas fotografnamn och eventuellt en frivillig HTTPS-länk in; CC0 samlar varken fotograf-/rättighetshavarnamn eller person-/källänk.

Laglig grund och publik attribution: För bilder som skickas in via formuläret omfattar samtycket (GDPR art. 6(1)(a)) uppladdarens egna kontaktuppgifter och val om AI-stilisering; formulärets licensvillkor reglerar tillståndet att använda bilden. När CC BY 4.0 eller CC BY-SA 4.0 kräver attribution behandlas och publiceras fotografens namn och en eventuell HTTPS-länk med berättigat intresse (art. 6(1)(f)) och tillämplig artikel 14-väg. Länken blir publik endast medan den aktuella redaktionella kontrollen är bunden till exakt bildhash, licens och länk. CC0-intag och CC0-projektion innehåller ingen personattribution. Samma berättigade intresse gäller för minsta nödvändiga attribution och verifierbar licensproveniens för separat importerade, rättighetskontrollerade bilder. När kontaktväg finns lämnas artikel 14-information direkt inom artikel 14.3:s tidsgränser. Artikel 14.5(b) får ersätta direkt information först när ett daterat och signerat juridiskt underlag uttryckligen har registrerats för den exakta källan och publiceringen; repositoryts tomma serverstyrda register är fail-closed. Kontaktuppgifter används inte för marknadsföring. Kontakt-, namngivnings-, källänks-, fotodatums- och rättighetsmetadata skickas inte till bildmodellen.

Lagring: Bidrag som fortfarande väntar på beslut förfaller för radering 180 dagar efter uppladdning, även om de har återförts till granskning. Avvisade bidrag och tillhörande kontakt- och rättighetsuppgifter förfaller för radering 90 dagar efter avvisningsbeslutet, eller tidigare om du begär det och vi inte behöver uppgifterna för att hantera en tvist. För godkända bilder sparas minsta nödvändiga licens-, attributions- och proveniensuppgifter så länge bilden används eller ett rättighetsanspråk rimligen behöver kunna granskas. Kontaktuppgifter, fotodatum, granskningsfritext och andra intagsfält förfaller för minimering 180 dagar efter godkännandet; äldre CC0-namn och länkar omfattas av samma pass. Det dagliga cleanup-jobbet verkställer radering eller minimering vid nästa lyckade körning som når posten; kö eller driftfel kan fördröja verkställigheten. Fotodatum publiceras aldrig för formulärbilden.

Lokal lagring (localStorage)

Följande data kan lagras lokalt i din webbläsare:

AI-chatten lagrar konversation och skolkontext i sessionStorage (raderas automatiskt när webbläsarfliken stängs): skolkoll_ai_chat och skolkoll_ai_context. Bekräftelsen att AI-informationen har visats lagras i localStorage under det bakåtkompatibla nyckelnamnet skolkoll_ai_consent tills du rensar AI-data eller webbläsarens lokala lagring. Paywall-klickattribution lagras också i sessionStorage under skolkoll_paywall_last_click efter accepterat analytics-samtycke.

AI-assistent (Kollen)

Kollen riktar sig inte specifikt till barn under 13 år.

Skolkoll erbjuder en AI-baserad chatt ("Kollen") som besvarar frågor om skolstatistik. Om du väljer att använda Kollen gäller följande:

Laglig grund: berättigat intresse (GDPR art. 6(1)(f)) enligt en dokumenterad intresseavvägning för en användarinitierad frågetjänst. Gränssnittet instruerar dig att inte lämna privata eller känsliga uppgifter; bekräftelsen i dialogen är ett informationskvitto, inte samtycke som rättslig grund. Den pseudonymiserade granskningsloggen behandlas med samma grund för missbruks- och säkerhetsspårning.

Om din fråga nämner någon annan: instruktionen att inte lämna privata eller känsliga uppgifter är en skyddsåtgärd, inte ett undantag från informationsplikten i GDPR artikel 14. Den här publika informationen är en kompensatorisk åtgärd när direkt information är omöjlig eller skulle kräva en oproportionerlig insats enligt artikel 14.5(b). Om Skolkoll får konkret kännedom om den omnämnda personen och har en användbar kontaktväg lämnar vi i stället information direkt inom artikel 14.3:s tidsgränser, om inget annat dokumenterat undantag gäller.

Personuppgiftsbiträde: Anthropic PBC (San Francisco, USA) — AI-modellen som genererar svar. Anthropic är Skolspegelns avsedda direkta personuppgiftsbiträde i Kollen-flödet; leverantörer som Anthropic i sin tur anlitar är dess underbiträden. Repositoryts tekniska scenariolista tillåter för närvarande exakt USA utanför EES och kräver giltig DPF- eller SCC/TIA-evidens innan anrop. Den ofullständiga leverantörslistan innebär ett juridiskt stopp. Repositoryt innehåller en fail-closed gate, men produktionsdeploy och live-readback är väntande och någon aktiv produktionsspärr påstås inte vara verifierad; ett annat land kräver kod- och bilagegranskning och godkänns inte genom en generell regionbaserad SCC-lösning.

Rensa och invända: stäng webbläsarfliken för att radera konversationen eller välj "Rensa AI-data" i chatten för att rensa konversationen och informationsbekräftelsen. Du kan när som helst invända mot behandlingen via info@skolspegeln.se.

Tredjepartstjänster

Tabellerna nedan skiljer mellan tjänster som laddas i webbläsaren och server-side-personuppgiftsbiträden eller andra mottagare som används i specifika situationer:

Webbläsarladdade tjänster och direkta funktionsanrop

TjänstNärVilken data
Google Analytics 4Kodmässigt STOPP; inget anrop från repositorybygget. Framtida aktivering kräver granskad kodändring och full release-evidens.Ingen aktuell överföring från den stoppade vägen. Möjligt framtida flöde: nätverksmetadata, sidvisningar, enhets- och ungefärlig platsinformation.
CARTOKodmässigt STOPP; den direkta externa tile-begäran är borttagen. Produktionsdeploy och live-readback återstår.Ingen aktuell överföring från repositoryts kartkod. En framtida extern tile-tjänst skulle få IP-/förfrågningsmetadata och karttilekoordinater och kräver en granskad kodändring och mottagarbedömning.
Zoho PageSenseSidvisningar, experiment, heatmaps och sessionsinspelning på publika sidor (kräver samtycke)Sidvisningar, klick/scroll, heatmap- och sessionsinspelning, experimentvariant, enhets- och webbläsarinfo
Nominatim (OpenStreetMap)Användarinitierad sökning efter ort eller namngiven offentlig plats och separat batchgeokodning av offentliga skol-/förskoleadresser; nya externa anrop är avstängda som standard bakom var sin teknisk grindVid öppnad webbläsargrind: tillåten platsfråga och IP-/förfrågningsmetadata. Vid öppnad batchgrind och cachemiss: offentlig verksamhetsadress samt serverns IP/User-Agent
JobEd Connect (JobTech)Först när du öppnar karriärfliken i en gymnasiedetaljIP-/förfrågningsmetadata och URL-parametrar med fördefinierad eller offentlig programtext, inte användarens fria text
Skolverkets APISkolvy (enkäter, dokument)Själva detaljförfrågan innehåller endast skolenhetskod, inte något personfält. Källsvaret kan beroende på endpoint innehålla personuppgifter, bland annat headMaster; det fältet kasseras vid den tidigaste mappergränsen medan G5 är öppen och personrollsbehandlingen är STOPP.
Google CDN (gstatic.com)Inloggning (Firebase-autentisering)IP-adress vid nedladdning av inloggningsskript
StripeBetalning av Pro-tjänsterE-post, organisationsnamn, kortuppgifter (hanteras av Stripe)
Sentry (tysk ingest-origin tillåten i repositoryt; live-region ej verifierad)När en verifierad produktions-DSN är aktiv och ett tekniskt fel inträffarFelmeddelanden och stacktrace, webbläsarinfo samt käll-IP vid nätverkskanten. Projektets separata IP-skrubbningsinställning är inte live-verifierad.

Externa controller-tjänster och server-side-personuppgiftsbiträden

Följande tjänster tar emot data när du använder den aktuella funktionen, kontaktar oss eller separat samtycker. Zoho Mail och Campaigns hanteras utanför sajtens serverflöde; övriga rader används via våra servrar eller efter godkänd aktivering:

TjänstNärVilken data
ResRobot (Trafiklab)Pendlingsfliken i skolvyKoordinater för start/mål
ResendService-, transaktions-, begärda datahändelsebevaknings- och tekniska mail; aldrig kampanjer/nyhetsbrevE-postadress, namn, ämne och meddelandeinnehåll
Zoho MailDaterad interimistisk riskrestriktion utan positivt godkännande: nya användarinitierade inkommande förfrågningar får tas emot, manuellt bedömas och besvaras endast strikt nödvändigt efter ärendespecifik minimering och med ärendets dokumenterade grund; ingen AI. Proaktiv/diskretionär kontakt, kampanj-/relationsbyggande, automation, bulk och nya integrationer/funktioner/datakategorier i Mail är STOPP. Mail-restriktionen styr inte Campaigns, som har en självständig Z-CAMPAIGNS-grind. FAS-0-deadline: 2026-08-14; därefter får endast den minimerade mottagningen fortsätta under eskalering till en laglig ersättningskanalNamn, e-post, meddelande, frivilliga bilagor och tekniska meddelandehuvuden
Zoho CampaignsUtsedd separat kampanj-/nyhetsbrevsplattform; nästa utskick och utskicksförmögen automation är stoppade tills den kontospecifika evidensgrinden ovan är fullständigt verifierad och manuellt godkändE-post, namn, organisation/språk, samtyckesproveniens, lista/segment, leveransstatus och suppression. Fullständig öppnings- och länkklicksspårning observerades på 2026-07-29; automation, DPA/SCC, avregistrering/RTBF, retention/suppression och spårningsdisposition är ännu inte verifierade
Firebase / Google CloudAnvändarkonton och databasKontouppgifter och organisationsdata. Repositorymålet är europe-west1; godtaget produktionsbevis för faktisk Firestore-/bucketregion saknas ännu
Anthropic (Claude API)Användarinitierad AI-chatt (Kollen) — berättigat intresse enligt dokumenterad intresseavvägning, men bara efter att den separata bindande land-/överföringsgrinden har passeratsChatmeddelanden, skolkontext
OpenAIRättighetskontrollerad skolbildsstilisering och avgränsad intern extraktion ur offentliga officiella handlingarPersonfri skolbild eller en lokalt förkontrollerad och kontaktminimerad leverantörskopia av en offentlig handling. Hela dokumentet blockeras när spärrade markörer upptäcks; detektorfalska negativa är en kvarvarande risk. Inga kontakt-, namngivnings-, källänks-, fotodatums- eller rättighetsmetadata skickas i bildflödet
Zoho DeskSeparat supportyta; den nuvarande journalistkopplingen är ett kodmässigt STOPP som inte kan öppnas av generell evidens eller flaggor. Ingen journalistbeställning skickas och fullständigt reservmail finns inteIngen aktuell journalistpost. En framtida ersättning måste använda ett beställningsbundet objekt utan sammanblandning och med testad samtidig radering/minimering; ingen automatisk AI-analys eller privat analyskommentar
Zoho CRMDen nuvarande globala e-postdeduplicerade journalistkontakten är ett kodmässigt STOPP som inte kan öppnas av generell evidens eller flaggorIngen aktuell journalistpost. En framtida godkänd ersättning får endast ha minsta beställningsbundna metadata, utan beställningsfritext, Description, sammanblandning eller senare relations-/kampanjkontakt

Repositoryt gör Nominatims båda externa anropsvägar fail-closed och avstängda som standard. Produktionsdeploy, live-readback och aktiva cacheinställningar är ännu inte verifierade. Repositorymålet begränsar webbläsarcachen till högst 20 poster i 24 timmar och batchcachen till 365 dagar samt batchanrop till en tråd och minst 15 sekunder mellan starter när grinden uttryckligen har öppnats. JobEd Connect har en separat avgränsad flödesspecifik bedömning och anropas först när användaren öppnar karriärfliken.

Typsnitt

Vi använder typsnitten Literata och Sora som är lokalt installerade på vår server. Inga förfrågningar skickas till Google Fonts eller andra typsnittsleverantörer. Kartbiblioteket Leaflet levereras lokalt från vår server. Firebase-autentisering laddar däremot klientskript från Googles CDN (gstatic.com), se tabellen ovan.

Skoldata och offentliga uppgifter

All skoldata som visas på Skolkoll är offentlig information från Skolverket, SCB, Bolagsverket och Skolinspektionen.

Personuppgifter om skolpersonal

Skolkoll publicerar inte rektorsnamn som del av den automatiska skolkatalogen. Skolverkets källsvar kan innehålla personuppgifter, bland annat fältet headMaster. Medan G5 är öppen och personrollsbehandlingen är STOPP kasseras fältet vid den tidigaste mappergränsen och får inte lagras, indexeras, materialiseras eller tas med i historik. Äldre namn får endast behandlas för dokumenterad städning och rättighetshantering. Att källan är offentlig innebär inte att namn upphör att vara personuppgifter.

Skolans officiella institutionskontaktuppgifter (e-post och telefonnummer) hämtas från Skolverket vid den dagliga källsynkningen och lagras i den aktiva katalogbehandlingen endast i den aktuella, ersättningsbara skolposten. De kan publiceras i detaljvyn, API och JSON-LD. När en uppgift ändras eller tas bort hos källan ersätts eller tas den bort vid nästa lyckade källsynkning. E-post och telefon förs inte in i temporal historik, och nya Bronze- och materialiserade arkivgenerationer är kontaktminimerade. En engångsmigrering rensar äldre materialiserade rollback-arkiv vid nästa lyckade synkning. Äldre interna Bronze-källsnapshots från före minimeringen är inte publika och omfattas av det befintliga konfigurerade cleanup-fönstret på 1 095 dagar; faktisk radering kräver en genomförd och verifierad cleanup-körning och påstås inte här för någon viss äldre snapshot. Behandlingen grundas på berättigat intresse (GDPR art. 6.1 f) för en korrekt publik katalog med officiella skolkontaktvägar. En institutionsadress kan ändå vara en personuppgift om källan använder en enskild persons adress. Du kan begära rättelse eller invända via info@skolspegeln.se. Vi publicerar inte namn på elever, rektorer, lärare eller annan skolpersonal genom den automatiska skolkatalogen.

Namnfri publiceringsgräns

Inbäddade widgets

Skolkoll erbjuder inbäddningsbara widgets (/widget/skola/{slug}/ och /widget/kommun/{slug}/) som kan användas på externa webbplatser. Vi begränsar inte vilka domäner som får bädda in dessa — de är öppet tillgängliga och designade för att stödja transparens kring skoldata.

Attribution säkras genom widgetens fotnot som länkar till Skolkoll. Om du upptäcker missbruk (t.ex. phishing-sajter som missbrukar våra widgets för trovärdighet), kontakta oss på info@skolspegeln.se så utvärderar vi behovet av ytterligare åtgärder.

Dina rättigheter

Enligt GDPR har du rätt att:

Ändringar

Vi kan uppdatera denna policy vid behov. Senaste versionen finns alltid på denna sida.