ROPA — Behandlingsförteckning (sammanfattning)

Publik sammanfattning per GDPR art. 30 för kommunala upphandlare och dataskyddsombud.

Senast uppdaterad: 2026-07-08. Version 1.6. Nästa granskning: 2027-07-06.

Detta är en publik sammanfattning av Skolkolls behandlingsförteckning (Records of Processing Activities, ROPA) enligt GDPR artikel 30. Den fullständiga interna ROPA finns i versionskontroll och kan begäras som utdrag av Kommunlicens-kunder. Sammanfattningen är strukturerad så att en kommun-jurist eller upphandlare kan få en komplett bild utan att behöva infrastruktur-detaljer.

1. Roller — kommun vs Skolkoll

2. Datakategorier i översikt

Per huvudsaklig datakategori, sammanfattat över relaterade Firestore-kollektioner.
KategoriInnehållLaglig grundLagringstid
AnvändarkontonE-post, namn, organisationstillhörighet, roll, inloggningstidsstämplarAvtal (art. 6.1.b)Tills kontot raderas; 36 mån inaktivitet → automatisk radering
OrganisationsdataOrganisationsnamn, organisationsnummer, faktureringsadress, kundnummer (SK-NNNNN)Avtal (art. 6.1.b)Aktiv så länge prenumeration finns
FaktureringshistorikFakturor, betalningsmetadata (kortuppgifter passerar aldrig Skolkolls servrar)Rättslig förpliktelse (art. 6.1.c) — bokföringslagen7 år
Bevakningar (watchers)Vald skola/kommun/huvudman, e-postadress, e-posthash, frekvens, bekräftelse-/avregistreringstokens och bevakningshändelser för digestSamtycke (art. 6.1.a) för anonym dubbel opt-in; avtal (art. 6.1.b) för inloggade kontofunktionerAktiva bevakningar tills användaren tar bort dem. Väntande bekräftelser har 48 timmars tokenfönster och rensas av cleanup-flödet. Bevakningshändelser rensas löpande, normalt efter högst 35 dagar.
Mail-kontakter (nyhetsbrev)E-post, namn, listmedlemskap, opt-in-tokenSamtycke (art. 6.1.a) för nyhetsbrev; avtal (6.1.b) för transaktionellaTills avregistrering; anonymiserat hash 24 mån
Analytics-events (rådata)Slumpmässig sessionId, sidsökväg, händelsenamn — inga personuppgifter, ingen IP, ingen UABerättigat intresse (art. 6.1.f) — produktutveckling90 dagar; aggregerad summering bevaras indefinitivt (utan PII)
Zoho PageSense (samtyckesbaserad webbanalys)Sidvisningar, klick/scroll, heatmaps, sessionsinspelning, experimentvariant, enhets- och webbläsarinfo på publika sidor. PageSense körs inte på noindex-/konto-/admin-sidor.Samtycke (art. 6.1.a)Enligt vald PageSense-plan, högst 12 månader för Skolkolls användning
Zoho Desk (kundsupport)Supportärenden från betalande kunder: namn, e-postadress, organisationstillhörighet, ärendeinnehåll, ärendehistorik och frivilligt bifogade tekniska underlag.Avtal (art. 6.1.b) och berättigat intresse (art. 6.1.f) — support, felsökning och avtalsuppföljningHögst 36 månader efter avslutat ärende, eller kortare vid kundens begäran när ingen rättslig skyldighet kräver bevarande
Kommersiella leadformulär (Zoho CRM)Formulärpost i leadSubmissions med namn, e-post, organisation, telefon, meddelande, spår/sida, samtyckesmetadata, UTM-fält och sparad Zoho CRM-post. Kollektionen är endast åtkomlig via Admin SDK; klienter kan inte läsa eller skriva den direkt.Föravtalsåtgärder där tillämpligt (art. 6.1.b), samtycke för marknadsföringssamtycket (art. 6.1.a) och berättigat intresse (art. 6.1.f) för missbruksförebyggande och operativ återställningVarje post skrivs med purgeAfter för mål 90 dagar från inskick och rensas via Firestore TTL när policyn är aktiv. Automatiskt Zoho-återspel sker bara för nya poster som markerats som säkra att återspela; oklara CRM-utfall blockeras för manuell avstämning. Zoho CRM-posten granskas minst årligen och används inte för nyhetsbrev/kampanjer utan separat samtycke.
Journalistiska databeställningarFormulärpost i journalist_orders med redaktion/outlet, bevakningsområde, namn, e-post, beställningsmeddelande, samtyckesversion/tidpunkt och Zoho Desk/CRM-status. När Zoho-intaget är godkänt skapas en Desk-biljett av typen Databeställning och en minimal Zoho CRM-kontakt.Samtycke (art. 6.1.a) för lagring/kontakt via formuläret; hantering av begäran/föravtalsåtgärder där tillämpligt (art. 6.1.b); berättigat intresse (art. 6.1.f) för missbruksförebyggande, operativ återställning och redaktionell relationshandoffFAS-0-beslut: varje Firestore-post skrivs med purgeAfter för mål 180 dagar från inskick. Firestore TTL ska vara deployad och verifierad före full go-live; tills TTL är aktiv krävs namngiven manuell månadsrensning. Olösta ärenden kräver dokumenterad förlängning och har absolut tak 12 månader. Desk-biljett max 12 månader efter stängning; CRM-kontakt granskas minst årligen och används inte för kampanjer/nyhetsbrev utan separat samtycke.
Granskningslogg (audit log)Admin-åtgärder med tidsstämpel, mål och before/afterBerättigat intresse (art. 6.1.f) — säkerhet/spårbarhet2 år via expiresAt och Firestore TTL när policyn är aktiv
Kontoraderingslogg (account deletion audit)uid, e-posthash (SHA-256), raderingsstatus och tidsstämplar — ingen rå e-postadressBerättigat intresse (art. 6.1.f) — ansvarsskyldighet (art. 5.2) att en raderingsbegäran genomförts12 månader via expiresAt och Firestore TTL när policyn är aktiv
API-kvotAntal anrop per organisation per månadRättslig förpliktelse (art. 6.1.c) — fakturerings­rekonciliering13 månader
AI-chattkonversationEndast i webbläsarens sessionStorage — aldrig på vår serverSamtycke (art. 6.1.a)Raderas när webbläsarfliken stängs
Lane-D dokumentextraktion (internt AI-stöd)Råtext ur officiella handlingar (allmän handling) skickas till OpenAI (gpt-4o-mini) för strukturerad extraktion, i första hand statistik om kränkande behandling. Råtexten kan innehålla elevuppgifter före maskering; anropen görs med lagring avstängd (no-store). Endast maskerade, människogranskade värden kan publiceras — auto-publicering är avstängd.Berättigat intresse (art. 6.1.f) — sammanställa uppgifter ur offentliga handlingar för skoltransparensExtraherade kandidater ligger i en människogranskad kö tills de godkänns eller avvisas; avvisade rensas. Godkända värden ingår i skoldata och uppdateras när källan uppdateras.
Journalistmail-utkast (internt AI-stöd)Inkommande journalistmails innehåll (namn, e-post, redaktion, meddelandetext) skickas till Anthropic (Claude) för att klassificera frågan och föreslå ett svarsutkast. En människa granskar och skickar; inget skickas automatiskt. Anthropic tränar inte på API-innehåll som standard.Berättigat intresse (art. 6.1.f) — effektivt och korrekt pressbesvarandeUtkast skapas i Gmail för granskning; själva mailet lagras enligt e-postkontots retention. Uppgifterna används inte för utskick eller CRM utan separat samtycke och proveniens.

Den fullständiga interna ROPA innehåller per Firestore-kollektion: exakt fältlista, exakt subprocessor-koppling, exakt retention-mekanism. Kommunlicens-kunder kan begära utdraget som bilaga via support@skolkoll.se; det levereras inom 5 arbetsdagar.

3. Underbiträden

Aktuell lista publicerad på Dataskydd och underbiträden avsnitt 2 — inkluderar Google Cloud, Stripe, Resend, Sentry, Zoho PageSense, Zoho Desk, Zoho CRM samt Anthropic och OpenAI. AI-chatt och skolbild kräver samtycke; Lane-D-dokumentextraktion (OpenAI) och journalistmail-utkast (Anthropic) grundas på berättigat intresse — se avsnittet Internt AI-stöd på dataskyddssidan. 30 dagars förhandsmeddelande om ändring av underbiträde till Kommunlicens-administratörer.

4. Internationella överföringar

Primärt inom EU/EES, inklusive Firestore i Google Cloud europe-west1 (Belgien). Vid överföring till tredjeland (USA): Standard Contractual Clauses (SCC) per EU-kommissionens beslut 2021/914 och, där tillämpligt, EU-US Data Privacy Framework. Transfer Impact Assessment (TIA) genomförd per leverantör — sammanfattning på begäran från Kommunlicens-kunder.

5. Registrerades rättigheter — operativ ägare

Registrerades rättigheter — operativ ägare och tidslinje
RättighetKontaktTidslinje
Tillgång (art. 15)info@skolkoll.se14 dagar (GDPR-gräns 30)
Rättelse (art. 16)info@skolkoll.se14 dagar
Radering (art. 17)Självservice i portalen, eller support@skolkoll.seSjälvservice: omedelbart. Via support: 14 dagar.
Portabilitet (art. 20)info@skolkoll.se14 dagar
Invändning (art. 21)info@skolkoll.se14 dagar
Begränsning (art. 18)info@skolkoll.se14 dagar

6. DPIA-bedömning

En förenklad DPIA (DPIA-light) finns publicerad på Dataskydd och underbiträden avsnitt 5. Dess slutsats — att en fullständig DPIA inte krävs, eftersom behandlingen inte uppfyller höga risk-kriterier (ingen storskalig övervakning, inga särskilda kategorier av personuppgifter sparas systematiskt, inget automatiserat beslutsfattande som har rättsliga konsekvenser för individer) — gäller behandlingen inom kommunlicensen, där Skolkoll är personuppgiftsbiträde. För den publika granskningsverksamheten, där Skolkoll är personuppgiftsansvarig, pågår ett separat, fullständigt DPIA-arbete (2026). DPIA-light avsnitt 5 tar upp den tillfälliga exponeringen av råtext vid Lane-D-dokumentextraktion.

7. Incidenthantering

Incident Response runbook (intern process) följs vid personuppgiftsincident:

Den fullständiga IR-runbooken levereras som bilaga till Kommunlicens-avtalet och kan begäras inför signering via info@skolkoll.se.

8. Granskning och uppdatering

Denna ROPA-sammanfattning granskas och uppdateras:

Relaterade dokument