Senast uppdaterad: 2026-09-26 (råkällarkivets driftbevis avstämda; SCB:s geodatafil för förskolor, där företagsnamnet för en enskild näringsidkare är ägarens eget namn, publiceras inte längre som fil och används internt för matchning; en matchningsnyckel i den publika förskoledatan bär ännu SCB:s företagsnamn och adress och tas bort i en separat ändring. Nya ändringar i publika datafiler anger inte längre vilken administratör som gjort dem, och en tidigare skriven administratörsadress ligger kvar i en fil till dess nästa ändring; dessförinnan registrerades Zoho-biträdesavtalet som signerades 2026-09-11; dessförinnan avvecklades demointaget för Kommunlicens och demoSessions-lagringen ändrades till engångsradering; intern ROPA v3.17 och överföringsbilaga v2.9 gäller). Nästa granskning: 2026-10-26 eller vid materiell ändring.
Detta är en publik sammanfattning av Skolkolls behandlingsförteckning (Records of Processing Activities, ROPA) enligt GDPR artikel 30. Den fullständiga interna ROPA finns i versionskontroll och kan begäras som utdrag av Kommunlicens-kunder. Sammanfattningen är strukturerad så att en kommun-jurist eller upphandlare kan få en komplett bild utan att behöva infrastruktur-detaljer.
1. Roller — kommun vs Skolkoll
- P1–P3, kommunens instruktion: kommunen är personuppgiftsansvarig och Skolkoll personuppgiftsbiträde för organisationsmedlemskap och roller, kundstyrda importer/bevakningar samt instruktionsbundna support- och incidentunderlag.
- C2/C4 och övriga egna ändamål: Skolkoll är personuppgiftsansvarig för egen identitets-/åtkomstsäkerhet, kund- och fakturaadministration, anonyma besökares egna bevakningar, publika support-/säljfrågor, journalistiska databeställningar och andra uttryckligen redovisade egna aktiviteter. Stripe-/faktureringsposter och publika källuppgifter blir inte Kommunlicens-data enbart därför att kunden använder tjänsten.
- Inga gemensamt ansvariga: vi delar inte data med tredje part i ett gemensamt ansvar.
2. Datakategorier i översikt
| Kategori | Innehåll | Laglig grund | Lagringstid |
|---|---|---|---|
| Användarkonton | E-post, namn, organisationstillhörighet, roll, inloggningstidsstämplar | P1: kundens dokumenterade instruktion för medlemskap/roll. C2: art. 6.1.f för nödvändig identitets-, åtkomst- och säkerhetsadministration; art. 6.1.b endast när den registrerade personligen är avtalspart | Tills kontot raderas; 36 mån inaktivitet → automatisk radering |
| Organisationsdata | Organisationsnamn, organisationsnummer, faktureringsadress, kundnummer (SK-NNNNN) | Art. 6.1.b endast för registrerad som personligen är avtalspart; annars art. 6.1.f för nödvändig kontakt-, avtals- och fakturaadministration samt art. 6.1.c för konkret bokföringsskyldighet | Aktiv så länge prenumeration finns |
| Faktureringshistorik | Fakturor, betalningsmetadata (kortuppgifter passerar aldrig Skolkolls servrar) | Rättslig förpliktelse (art. 6.1.c) — bokföringslagen | 7 år |
| Bevakningar (watchers) | Vald skola/kommun/huvudman, e-postadress, e-posthash, frekvens, bekräftelse-/avregistreringstokens och bevakningshändelser för digest | C4: samtycke (art. 6.1.a) för anonym dubbel opt-in. P2: kundens dokumenterade instruktion för organisationsstyrd Kommunlicens-bevakning. Art. 6.1.b endast när den registrerade personligen är avtalspart | Aktiva bevakningar tills användaren tar bort dem eller kundinstruktionen upphör. Väntande bekräftelser har 48 timmars tokenfönster. Vid avregistrering raderas e-post, bekräftelse-/avregistreringstoken och övriga direkta bevakningsfält omedelbart; ett minimerat stängningstombstone med hash, status och stängnings-/utgångsklockor får endast ligga kvar för dokumenterad suppression/ansvarighet och högst 24 kalendermånader, med tidigare radering när behovet upphör. Det dagliga cleanup-jobbet backfyller äldre stängda poster, minimerar dem och raderar tombstones när klockan löpt ut; produktionsdeploy, första körning och live-readback är ännu inte verifierade. Bevakningshändelser rensas normalt inom 35 dagar. Kontoradering tar bort kontobundna bevakningar. |
| Äldre kampanjmail-poster | Historiska kontakter, listmedlemskap, kampanj- och leveransmetadata | Samtycke bar endast det historiska nyhetsbrevsutskicket och behandlingen före återkallelse. Därefter kräver minsta bevis/suppression ett konkret C5-ändamål och art. 6.1.c där en specifik skyldighet gäller, annars en dokumenterad intresseavvägning enligt art. 6.1.f | Det egna kampanjsystemet är pensionerat. Fastställda retentionstider är absoluta tak, inte laglig grund. Efter återkallelse eller ändamålsslut får endast minsta bevis/suppression ligga kvar inom taket under det dokumenterade C5-villkoret; allt annat raderas tidigare |
| Pensionerade provperiodsnurture-markörer | trialNurtureSent samt tidigare onboardingfält på organisationsposten | Markörerna bevisar inte samtycke eller annan grund för de historiska utskicken, och ingen grund görs gällande retroaktivt. Nuvarande rensnings-/ansvarsskyldighetsåtkomst: art. 6.1.c där en skyldighet gäller, annars art. 6.1.f | Tas bort genom en uttryckligen projektbekräftad engångsmigrering efter driftsättning |
| Kampanjer och nyhetsbrev (Zoho Campaigns) | Utsedd separat plattform för e-post, namn, organisation/språk, samtyckesproveniens, lista/segment, leveransstatus, suppression, öppningar och länkklick. Fullständig öppnings- och länkklicksspårning observerades på 2026-07-29. Campaigns styrs oberoende av Mail-restriktionen: varje utskick och varje utskicksförmögen automation är STOPP vid Z-CAMPAIGNS-grinden. En framtida omprövning kräver konto-/samtyckesproveniens, DPA/SCC, avregistrering/RTBF, retention, dokumenterad suppression och antingen tillämplig spårningsbedömning/samtycke eller daterat bevis på att spårningen inte används; grinden är inte tenant-tekniskt verifierad | Utskick och godkänd spårning: samtycke (art. 6.1.a) samt separat MFL-/LEK-prövning. Efter återkallelse används inte samtycket som grund; minsta bevis/suppression stöds av art. 6.1.c där GDPR/MFL kräver det, annars dokumenterad art. 6.1.f-intresseavvägning för att förhindra ny kontakt eller försvara ett anspråk | Skolspegelns styrande mål är aktiv kontakt tills återkallelse, avregistrering eller ändamålsslut samt högst 24 månader för minsta suppression/samtyckesbevis och identifierbara mottagarrapporter. Ett specifikt befintligt eller hotande anspråk kräver en separat C5-kontroll med ansvarig, ändamål, grund, minsta omfattning, kvartalsvis omprövning och purgeAt. Kontoets faktiska raderings-/RTBF-konfiguration och verkställighet av 24-månadersmålet har inte attesterats i denna revision och följs därför upp som leverantörsevidens; Zohos möjliga femårsmaximum har inte antagits som Skolspegelns lagringstid |
| Officiell e-postlåda (Zoho Mail) | Rättighets-, dataskydds-, incident-, Kommunlicens-, offert/demo-, verifierings-, journalist- och annan direktkorrespondens: namn, e-post, meddelande, frivilliga bilagor och tekniska meddelandehuvuden. Zoho Mail omfattas av en daterad interimistisk riskrestriktion utan positivt godkännande. Nya användarinitierade inkommande förfrågningar får tas emot, bedömas manuellt och besvaras endast i strikt nödvändig omfattning efter ärendespecifik innehålls-, nödvändighets- och minimeringsbedömning. Fritext antas inte vara offentlig; uppgifter enligt artikel 9 eller 10 kräver en separat grund eller får inte behandlas vidare. Innehållet skickas inte till AI. Proaktiv eller diskretionär kontakt, kampanj-/relationsutskick, bulkflöden, automation samt nya integrationer, funktioner eller datakategorier i Mail är STOPP. FAS-0-fristen 2026-08-14 passerade utan att evidensen stängdes; endast minimerad inkommande mottagning fortsätter, under pågående eskalering till en laglig ersättningskanal. Zoho Legals svar 2026-09-08 identifierar SCC Modul 3 för Zoho EU → Zoho India i löpande text. Den kontospecifika DPA:n signerades 2026-09-11, men dess Schedule 1 är artikel 28-biträdesklausulerna och anger i clause 1(f) att de inte i sig säkerställer efterlevnad av kapitel V, så överföringsmekanismen är fortfarande leverantörsuppgiven snarare än avtalad. Klausul 5.1(i) gör EES-lagring till ett avtalsvillkor, men Schedule 2 tillåter uttryckligen indisk åtkomst och upptar enbart Indien för EES-kunder, medan leverantörens egna SOC 1, SOC 2 och ISO-lokalbilagor anger Austin i USA som driftsort för support. Vår Indien-bedömning måste göras mot gällande rätt och USA-ledet saknar underlag. Export, minimering och verifierad radering är fortsatt tillåtna. Restriktionen bevisar varken kapitel V-efterlevnad eller tenant-teknisk verkställighet | Rättslig förpliktelse (art. 6.1.c) där en särskild skyldighet gäller. Art. 6.1.b används bara när den registrerade själv är en möjlig avtalspart; annars krävs en dokumenterad art. 6.1.f-bedömning begränsad till att läsa, minimera och besvara den användarinitierade förfrågan. Art. 5.2 är en ansvarsskyldighet, inte en självständig laglig grund | Mailkopian har inget separat arkivändamål eller egen förlängning. Den följer samma bakomliggande C3/C5-ärendeschema och absoluta tak och raderas därefter eller minimeras till separat styrd C5-evidens |
| Begärd datahändelsebevakning | E-post, kommunfilter, teman, frekvens, språk, status och bekräftelse-/avregistreringstokens. Den historiskt namngivna /api/newsletter/**-vägen registrerar ingen kampanjprenumeration | Samtycke (art. 6.1.a) för uttryckligen begärd bevakning med dubbel opt-in | Obekräftat cirka 30 dagar via confirmExpiresAt; TTL-policyn verifierades ACTIVE 2026-07-26. Bekräftat tills avregistrering; då ska hela dokumentet raderas omedelbart utan inaktiv post, tombstone eller suppression-hash. En separat backfill ska rensa äldre restposter |
| Analytics-events (rådata) | Slumpmässig sessionId, sidsökväg, händelsenamn — inga personuppgifter, ingen IP, ingen UA | Berättigat intresse (art. 6.1.f) — produktutveckling | 90 dagar; aggregerad summering bevaras tills vidare (utan PII) |
| Zoho PageSense (samtyckesbaserad webbanalys) | Sidvisningar, klick/scroll, heatmaps, sessionsinspelning, experimentvariant, enhets- och webbläsarinfo på publika sidor. PageSense körs inte på noindex-/konto-/admin-sidor. | Samtycke (art. 6.1.a) | Enligt vald PageSense-plan, högst 12 månader för Skolkolls användning |
| Google Analytics 4 (kodmässigt stopp) | Repositoryt innehåller konfiguration men GA4_LEGAL_RELEASE_APPROVED = false hindrar att ett mät-ID exponeras eller laddaren startar. Produktionsdeploy och live-readback återstår. En framtida aktivering kan omfatta nätverksmetadata, sidvisningar, enhets- och ungefärlig platsinformation. | Ingen aktiv behandling från den stoppade repositoryvägen. Framtida användning kräver samtycke (art. 6.1.a), granskad kodändring, verifierad route/no-track-styrning samt roll-, inställnings-, avtals- och överföringsevidens. | Ingen aktiv GA4-lagring görs gällande. Ett framtida mål om 14 månader får börja gälla först efter godkänd release. |
| CARTO-karttiles (kodmässigt stopp) | Den direkta webbläsarbegäran till CARTO är borttagen från repositoryts kartkod. Produktionsdeploy och live-readback återstår. En framtida extern tile-tjänst skulle ta emot IP-/förfrågningsmetadata och tilekoordinater. | Ingen aktiv behandling från repositoryvägen. Återöppning kräver en granskad kodändring och dokumenterad nödvändighet, roll, mottagare och eventuell tredjelandsöverföring. | Ingen aktuell leverantörslagring från den stoppade kodvägen görs gällande. |
| Zoho Desk (kundsupport) | Zoho Desk är konfigurerat och avsett för supportärenden från betalande kunder, men Z-DESK är STOPP och tar inte emot nya uppgifter innan den separata grinden har godkänts. Det avsedda minimiinnehållet är namn, e-postadress, organisationstillhörighet, ärendeinnehåll, ärendehistorik och frivilligt bifogade tekniska underlag. | För en användarinitierad förfrågan som lämnas i Skolspegelns eget supportflöde används art. 6.1.b endast när den registrerade personligen är den blivande avtalsparten och begär föravtalsåtgärder. Annars används dokumenterad art. 6.1.f endast för nödvändig manuell mottagning, ärendespecifik minimering och svar. Oväntade tredjeparts- eller artikel 9-/10-uppgifter minimeras/raderas eller hanteras inte vidare utan separat dokumenterad grund och tillämpligt villkor. I Kommunlicens P1 är kommunen personuppgiftsansvarig och Skolkoll behandlar enligt kommunens instruktioner. | Inga nya Desk-poster medan Z-DESK är stängd. Om grinden senare öppnas: högst 36 månader efter avslutat ärende, eller kortare vid kundens begäran när ingen rättslig skyldighet kräver bevarande. |
| Kommersiella leadformulär (Zoho CRM) | Formulärpost i leadSubmissions med namn, e-post, organisation, telefon, meddelande, spår/sida, språk, versionsmärkt artikel 13-notis och UTM-fält. Formuläret instruerar att privata, känsliga eller andra personers uppgifter inte ska lämnas. Fritext sparas endast i den åtkomstbegränsade Firestore-posten för manuell hantering och skickas aldrig till CRM-fältet Description. Det pensionerade marknadsföringssamtyckesfältet samlas inte in. Z-CRM är STOPP, tar inte emot nya uppgifter och skapar ingen ny leverantörspost. Kollektionen är endast åtkomlig via Admin SDK. | Art. 6.1.b endast när den registrerade personligen är den blivande avtalsparten och begär föravtalsåtgärder. Annars dokumenterad art. 6.1.f för nödvändig teknisk mottagning och åtkomstbegränsad lagring, ärendespecifik manuell minimering/svar, missbruksförebyggande och operativ återställning. AI-/innehållsanalys och proaktiv kontakt ingår inte. Oväntade tredjeparts- eller artikel 9-/10-uppgifter minimeras/raderas eller hanteras inte vidare utan separat dokumenterad grund och tillämpligt villkor. | Varje Firestore-post skrivs med purgeAfter för mål 90 dagar från inskick. Live-readback 2026-07-30 visade leadSubmissions.purgeAfter som ACTIVE. Policystatusen bevisar inte att ett visst utgånget stickprov har passerat Firestores asynkrona raderingscykel. Inga nya CRM-poster medan Z-CRM är stängd. Om grinden senare öppnas granskas CRM-posten minst årligen och används inte för nyhetsbrev/kampanjer utan separat samtycke. |
| Rättelseformulär för publicerad skoldata | Formulärpost i correctionSubmissions med skola/sida, feltyp, din beskrivning och det värde du menar är rätt (fritext), eventuell länk, källänk och skolenhetskod, valfri e-postadress (namn bara vid manuell eller API-registrering), språk, webbläsarens user-agent och mottagningstid. Ingen IP-adress lagras i posten. Kollektionen kan bara läsas av vår egen server. Formuläret anger att fritext och kontaktuppgifter används enbart för intern triage och att en publicerad rättelse sammanfattas utan rapportörens kontaktuppgifter och med känsliga detaljer borttagna. Ärenden som kommer in via e-post till info@skolspegeln.se förs in manuellt i samma kollektion med inkorgens mottagningstid och, för rättighetsärenden, fält för bekräftelse och eventuell förlängning. | Dokumenterad art. 6.1.f för nödvändig teknisk mottagning, åtkomstbegränsad lagring, ärendespecifik minimering och det svar formuläret erbjuder när kontaktuppgift lämnats. Ingen samtyckesgrund, ingen art. 6.1.b och ingen AI-analys av innehållet. En rapport som gäller den registrerades egna uppgifter hanteras som rättighetsärende (art. 15–21) med art. 12.3-fristen räknad från mottagandet, oavsett när bedömningen sker. Eventuellt svar skickas manuellt från brevlådan (Z-MAIL, inom den daterade interimrestriktionen); inget automatiskt svar finns. Oväntade uppgifter om andra personer eller känsliga uppgifter i fritext minimeras eller tas bort utan vidare behandling. | Personuppgiftsansvarigs mål: e-post, eventuellt namn, user-agent och fritext raderas eller anonymiseras 90 dagar efter att ärendet avslutats, och senast 12 månader efter mottagandet även om ärendet inte är avslutat; kvar blir avidentifierad ärendefakta (skola, fält, utfall). Rättighetsärenden (art. 15–21) i kollektionen följer i stället C5:s bevisklass, inte detta mål. Automatisk gallring är ännu inte driftsatt — en dokumenterad kontrollucka. Läge 2026-09-03: ingen post har gallrats; tre ärenden är öppna sedan 30–63 dagar. Tills en schemalagd purge finns sker eventuell radering manuellt, och läget uppdateras här. |
| Kommunlicens-demo | demoSessions — Intaget är borttaget i koden 2026-09-07 (#5803) och upphör i produktion vid närmaste driftsättning av den ändringen — därefter kan inga nya poster skapas. Lagringen av historiska poster pågår; lagring är behandling (art. 4.2), så ärendet är inte avslutat. Historiska poster kan innehålla namn, arbets-e-post, kommun, roll, språk, status, aktiveringstider samt rå IP och user-agent. Formuläret ersattes av det gemensamma lead-intaget, som varken lagrar rå IP eller user-agent. | Historisk grund, oförändrad för de poster som finns kvar: för en användarinitierad lead-/demoförfrågan används art. 6.1.b endast om den registrerade personligen är den blivande avtalsparten; annars dokumenterad art. 6.1.f-bedömning för nödvändig manuell mottagning, ärendespecifik minimering, svar och missbruksskydd vid en självbegärd B2B-demo. Ändamålet upphörde med demon, så ingen grund kvarstår för fortsatt lagring och radering är förfallen enligt art. 5.1.e/17.1.a. | Raderas i sin helhet. Den schemalagda gallringen togs bort med endpointen. TTL-overriden på purgeAfter behålls men täcker inte allt: fältet infördes 2026-08-01 medan demon gick live 2026-05-05, så poster däremellan saknar purgeAfter och rörs aldrig av TTL. Den fältvisa 30-dagarsredigeringen av rå IP och user-agent gjordes av jobbet och kan inte utföras av TTL. Engångsraderingen — måldatum 2026-09-21, ansvarig Sales privacy owner, med readback som visar noll dokument — omfattar verifierat endast Firestore-dokumenten i demoSessions. Produktionens PITR-fönster, backup-exporter och e-postleverantörens (R-EMAIL) mottagar-, meddelande- och tokenmetadata ligger utanför den verifieringen och följer sina egna scheman. TTL-overriden tas bort först när readbacken finns. |
| Journalistiska databeställningar | Formulärpost i journalist_orders med redaktion/outlet, bevakningsområde, namn, e-post, beställningsmeddelande, samtyckesversion/tidpunkt samt minsta tekniska request-/workflowmetadata: user-agent och källa/yta för missbruksskydd, status, tillåten felklassificering och återställningsutfall samt purgeAfter. Fritextinstruktionen förbjuder privata/känsliga uppgifter och personuppgifter om andra. Om sådant oväntat innehåll upptäcks vidarebefordras det inte utan minimeras/raderas eller sätts i karantän för manuell juridisk bedömning. Leverantörers felmeddelanden/-detaljer loggas eller sparas inte. Cloud Logging får endast pseudonyma begäran-/dokumentreferenser samt säker feltyp/kod/numerisk status. Under de första sju dagarna kan Resend skicka behörig administratör dokumentreferens, tid och varningsantal—aldrig kontakt- eller beställningsinnehåll. Fullständigt reservmail finns inte. Zoho Desk och CRM är kodmässiga STOPP: nuvarande kontaktmodeller saknar beställningsbindning och testad samtidig radering/minimering och kan inte öppnas av generell tenant-/retentionsevidens. Zoho Mail har inget positivt godkännande; ingen AI används. | Samtycke (art. 6.1.a) för lagring och hantering av formulärbeställningen samt kontaktsvar. Samtycket kan när som helst återkallas via info@skolspegeln.se; fortsatt behandling som bygger på samtycket upphör, medan lagligheten före återkallelsen inte påverkas. Art. 6.1.b används endast om den registrerade personligen är den blivande avtalsparten och har begärt föravtalsåtgärder. Berättigat intresse (art. 6.1.f) används endast för nödvändigt missbruksförebyggande och operativ återställning, inklusive den pseudonyma förstaveckovarningen, inte för beställningshantering, kontaktsvar, redaktionell uppföljning eller en fortlöpande relation. Oväntade tredjepartsuppgifter eller uppgifter enligt artikel 9/10 får bevaras endast med en separat dokumenterad grund och, där relevant, ett tillämpligt artikel 9-/10-villkor. Instruktion plus manuell bedömning är den proportionerliga förebyggande åtgärden; någon generell teknisk innehållsspärr krävs inte av detta beslut. | FAS-0-beslut: varje Firestore-post skrivs med purgeAfter för mål 180 dagar från inskick. Live-readback 2026-07-30 visade att den exakta TTL-policyn är ACTIVE; det bevisar konfigurationsstatus, inte ett utgånget stickprov. Olösta ärenden kräver dokumenterad förlängning och har absolut tak 12 månader. De nuvarande Desk-/CRM-modellerna är kodmässigt stoppade och skapar ingen leverantörspost. En framtida godkänd ersättningslösning raderar hela den beställningsbundna leverantörsposten vid ändamålsslut eller återkallelse och senast vid beställningens hårda tak; längre lagring kräver separat framtida ändamål, grund och information. Pseudonyma journalistOrderDryRunDigests-kvittensposter har 30 dagars expiresAt; writer och repo-TTL finns men live ACTIVE-bevis saknas, så manuell cleanup krävs tills verifiering. |
| Granskningslogg (audit log) | Admin-åtgärder med tidsstämpel, mål och before/after | Berättigat intresse (art. 6.1.f) — säkerhet/spårbarhet | 2 år via expiresAt. Live-readback 2026-07-30 visade auditLog.expiresAt som ACTIVE; policystatus bevisar inte att ett visst utgånget stickprov har raderats asynkront. |
Kontoraderingslogg (accountDeletionAudit) | Hashat dokument-id, domänavgränsad subjectHash, e-posthash (SHA-256), raderingsstatus, säkra felsteg, städningsräknare och tidsstämplar — ingen rå uid eller rå e-postadress | Berättigat intresse (art. 6.1.f) för minsta bevis om genomförande eller ett misslyckat steg; art. 5.2 är ansvarsskyldighet och inte en egen laglig grund | Högst 12 månader via expiresAt, oavsett om status visar slutförd radering eller ett retrybart/blockerat steg. Posten är inte ett fortsatt konto. Live-readback 2026-07-30 visade policyn som ACTIVE; det bevisar inte att ett visst utgånget stickprov har raderats asynkront. |
| API-kvot | Antal anrop per organisation per månad | Kundinstruktion för kundstyrd kvot; Skolkolls separata kvot-, faktura- och tvistkontroll: berättigat intresse (art. 6.1.f). Art. 6.1.c endast när ett konkret bokföringskrav omfattar uppgiften | 13 månader |
| AI-chattkonversation | Konversation och skolkontext finns endast i webbläsarens sessionStorage och sparas inte permanent som konversation på Skolkolls server. Informationsbekräftelsen lagras lokalt i localStorage. Användaren instrueras att inte ange privata eller känsliga uppgifter; instruktionen är en proportionerlig skyddsåtgärd, inte ett undantag från artikel 14. För varje behandlad Kollen-begäran som är berättigad till loggning gör servern högst ett asynkront skrivförsök för en granskningspost med typ, längder, status, en IP-härledd pseudonym skapad med nycklad och domänseparerad HMAC-SHA-256 kortad till 16 tecken samt skolkontext som exakt åttasiffrig skolenhetskod eller null. Begäran väntar inte på skrivbekräftelse och det garanteras därför inte att en post faktiskt lagras. Fråge- och svarstext ingår inte i skrivförsöket | Berättigat intresse (art. 6.1.f) enligt dokumenterad intresseavvägning; bekräftelsen är ett informationskvitto, inte samtycke. När fri text nämner en identifierbar tredje person är den publika informationen en kompenserande åtgärd endast när den dokumenterade proportionalitetsbedömningen enligt artikel 14.5 b bär. Om Skolkoll får konkret kännedom om personen och användbara kontaktuppgifter lämnas direkt information inom artikel 14.3:s tillämpliga frist, om inte ett annat dokumenterat undantag enligt artikel 14.5 gäller | Konversationen raderas när webbläsarfliken stängs; informationsbekräftelsen ligger kvar tills användaren rensar AI-data eller lokal lagring. Granskningsposten har mål 90 dagar via expiresAt och Firestore TTL, vars radering är asynkron efter fristens utgång |
| Nominatim plats- och adressgeokodning | Alla webbläsaranrop är centraliserade och nya externa sökningar är standardavstängda bakom nominatimPublicPlaceEnabled. Efter information vid fältet får endast en exakt träff i den verifierade kommunnamnskatalogen (valfritt följd av kommun) skickas; en namngiven offentlig plats kräver en separat verifierad förstapartskatalog. Gata/hemadress, nummer/kontaktuppgifter, markeringsord och oklara personliknande flerordsfraser stoppas före nätverksanrop. När grinden är aktiv köas externa anropsstarter med minst 1 100 ms mellanrum. Webbläsarens geolokalisering och träffar i den lokala cachen påverkas inte. Batchflödet är separat standardavstängt bakom SKOLKOLL_NOMINATIM_BATCH_ENABLED=true; säkra företagsadressträffar i egen cache får användas medan en extern cachemiss stoppas. Person-/hemadressmarkörer, box/c/o/lägenhet och osäkra eller personliknande rektors-/huvudmannanamn stoppas och tas bort ur cachen | Berättigat intresse (art. 6.1.f) endast efter dokumenterad nödvändighets-, roll- och transparensbedömning för det aktiverade flödet. Grindarna är tekniska standardstopp för nya externa anrop och innebär inte att OSMF:s externa logg- eller landvillkor är verifierade | Webbläsarens sessionStorage-cache: högst 20 poster och 24 timmar. Batchcachen ligger i Skolkolls egen Cloud Storage och har mål högst 365 dagar; felaktiga, person- och hemadressposter rensas. OSMF:s exakta råloggslagring är fortsatt ett leverantörsevidensgap. Om batchgrinden aktiveras körs en tråd med identifierande User-Agent, timeout och minst 15 sekunder mellan externa anropsstarter |
| Aktuella officiella institutionskontaktuppgifter för skolor | E-postadress och telefonnummer från Skolverkets aktuella skolpost; kan publiceras i skolans detaljvy, API och JSON-LD. En institutionsadress kan vara en personuppgift om källan använder en enskild persons adress | Berättigat intresse (art. 6.1.f) — en korrekt publik skolkatalog med officiella kontaktvägar. Rättelse och invändning hanteras via info@skolspegeln.se | I den aktiva katalogbehandlingen endast den aktuella, dagligen uppdaterade och ersättningsbara skolposten. Ändrade eller borttagna källvärden ersätts eller tas bort vid nästa lyckade synkning. E-post och telefon förs inte in i temporal historik; nya Bronze- och materialiserade arkivgenerationer är kontaktminimerade, och äldre materialiserade rollback-arkiv rensas genom engångsmigrering. Äldre icke-publika Bronze-källsnapshots från före minimeringen följer det konfigurerade cleanup-fönstret på 1 095 dagar; faktisk radering kräver en genomförd och verifierad körning |
| Råkällarkiv för offentliga institutionshandlingar | Oförändrade råbytes av officiellt publicerade årsredovisningar/ESEF-rapporter och minsta källmetadata. Handlingarna kan incidentellt innehålla namn, yrkesroller och signaturer; arbetskontakt eller tjänsteadress; porträtt eller kort yrkesbiografi; samt namngivna innehav, ersättningar eller närståendetransaktioner. Godkänd målmiljö är åtkomstbegränsad Google Cloud-lagring i G-EU; produktionsbucketens region EUROPE-WEST1, enhetliga bucketnivå-åtkomst och avsaknad av publika IAM-principaler verifierades 2026-09-26. Arkivet ska sakna OCR-/fulltext- och personindex och får inte lämnas ut publikt. Endast transient parserhantering som är strikt nödvändig för namnfria finansiella fält är tillåten. | Berättigat intresse (art. 6.1.f) för verifierbar proveniens, reproducerbarhet och rättelse av namnfria finansiella uppgifter enligt källarkivbedömning v1.3. Det avgränsade artikel 14.5 b-beslutet gäller endast råkällarkivet och öppnar inte Dataset D/E. | En 30-dagars förvarning föregår åtkomstgranskning senast 12 månader efter hämtning. Materialet raderas när ändamålet upphör och normalt senast 24 månader efter hämtning. Repositoryt innehåller en daglig kontroll vars begäranfönster ska dra av liveavläst soft delete, eller en konservativ planeringsfallback när livebevis saknas, plus en separat sjudygns fel-/retrybuffer. Första accepterade produktionskontrollen kördes 2026-08-14. Kontrollen 2026-09-26 verifierade 5 115 kompletta poster utan förfallna frister, sju dygns soft delete och inga extra bevarandekontroller. Det är inte ett påstående om verkställd fysisk radering: inga poster var förfallna. Ett separat dokumenterat undantag för längre bevarande måste vara beslutat och tekniskt aktivt före det tidigare begäranfönstret. Samma beräkning gäller det absoluta 36-månaderstaket. Begäran och beräknad slutpunkt redovisas separat utan att beräkningen påstås bevisa fysisk oåterställbarhet. Rättigheter utövas via info@skolspegeln.se. |
| Dataset E/G5 — befintliga namn i interna käll-, legacy- och historiklager | Befintliga namn på rektorer och andra yrkesroller kan finnas i interna källfält, legacydata och historiklager. Medan DPIA-grind G5 är öppen är ny eller återkommande populationsvid extraktion, normalisering, indexering, materialisering och historikbehandling av namn och personroller STOPP. Förvärv av officiellt publicerade institutionella källdokument stoppas inte i sig; oförändrade källbytes får bevaras för namnfria proveniensändamål endast efter den separata bedömningen för offentligt källarkiv och utan OCR-/fulltextindex över personer. Befintliga namn får endast användas i minsta omfattning för dokumenterad datastädning eller rättighetsärenden. Automatisk publik katalog, API/export, strukturerad data och annan automatisk servering är namnfria | Ingen positiv populationsvid behandling är godkänd. Ett konkret redaktionellt fall får inledas endast när både det behandlingsspecifika artikel 85-beslutet och artikel 14-vägen har dokumenterats före insamling eller annan ny behandling. Om inget dokumenterat undantag enligt artikel 14.5 bär lämnas information inom artikel 14.3:s tidigaste tillämpliga frist. Städning och rättighetshantering följer sin dokumenterade skyldighets- eller intressegrund | Ingen positiv populationsvid lagringsregel finns medan G5 är öppen. Namn i temporal-backfill- samt strukturerade bronze-/silverlager är fortsatt fail-closed och får inte fyllas på eller användas som ett obestämt arkiv. Ett femårigt tak får införas endast framåtriktat efter både ett positivt G5-beslut och en deployad, verifierad raderingskonsument som verkställer ett icke-förlängningsbart purgeAfter; ett nytt observedAt får aldrig flytta fristen. Oförändrade offentliga källbytes följer i stället den separata källarkivbedömningens aktiva granskning, normala radering och absoluta tak |
| Skolbilder och rättighetsproveniens | För insända bilder: bild, skola, insändarens kontaktuppgifter och licens-/rättighetsintyganden samt redaktionell kontroll. Det nya formuläret samlar inget separat rättighetshavarnamn; CC0 samlar inget fotografnamn och ingen person-/källänk. BY/BY-SA kräver fotografnamn och kan ta emot en frivillig HTTPS-länk. Före ett nytt eller omprövat modellanrop kräver formulärflödet både aktuellt servervaliderat AI-samtycke/policy och en positiv kontroll bunden till bildhash, licens, rättighetsintyganden och exakt eventuell författarlänk samt att inga identifierbara personer finns. För rättighetskontrollerade importer krävs inget formulärsamtycke; i stället krävs en separat positiv, hashbunden granskning av källa, licens, rättigheter och personfrihet samt dokumenterad LIA-/artikel 14-proveniens. Nuvarande schoolImageSubmissions.aiEligibilityReview är endast formulärflödets grind. Saknad eller avvikande kontroll stoppar nya och omprövade anrop, men redan korrekt framställda bilder behöver inte regenereras. Publik formulärproveniens på G-HOSTING kan innehålla skol-, utdata-, transformations- och statusfält samt licens och verifiedSchoolUpload: true. Ett tekniskt frikopplat slumpmässigt publicAssetId används för servering och rättighets-/raderingshantering. Identifieraren är en pseudonym personuppgift så länge det åtkomstbegränsade inskicksregistret kan koppla den till ett ärende; privat submissionId och behandlingsflödets claimId får aldrig exponeras i publik sökväg eller proveniens. Personattribution publiceras endast för CC BY 4.0/CC BY-SA 4.0: fotografnamn och den exakta kontrollbundna HTTPS-länken. CC0 publicerar inget personnamn eller person-/källänk. Fotodatum publiceras aldrig. Kontaktuppgifter, kontoidentifierare, administratörsuppgifter, privata anteckningar, insändarroll och intern rättighetshanteringsmetadata får inte publiceras där. AI-stiliseringens /v1/images/edits får bara bildfilen och en statisk instruktion; kontakt-, namngivnings-, källänks-, fotodatums-, rättighets- och fritextmetadata skickas inte till bildmodellen | Insändarens egna kontaktuppgifter och val i AI-flödet behandlas med samtycke (art. 6.1.a) tillsammans med den avtalade licensen. När CC BY 4.0 eller CC BY-SA 4.0 kräver attribution behandlas och publiceras fotografnamn och en eventuell exakt kontrollbunden HTTPS-länk med berättigat intresse (art. 6.1.f) och tillämplig artikel 14-väg. När insändaren själv är fotograf registreras direktinformation genom den versionsbundna insamlingsnotisen. För en namngiven tredjepartsfotograf krävs annars direkt information inom artikel 14.3:s frister. Artikel 14.5 b får ersätta direkt information först när ett daterat och signerat juridiskt underlag uttryckligen har registrerats för den exakta källan och publiceringen; det tomma serverstyrda registret är fail-closed. Spårnings-ID:t LIA-SCHOOL-IMAGE-ATTRIBUTION-14.5B-2026-07-30 aktiverar inte undantaget: en verifierad tidigare attributionskälla måste fortfarande vara dokumenterad för samma källa och publicering. Äldre v2-granskningsbevis får inte publicera namn eller länk. CC0-intag och CC0-projektion innehåller ingen personattribution. En tredje person som nyss namnges i formuläret antas inte ha informerats genom tidigare publicering. | Väntande inskick förfaller för radering 180 dagar efter uppladdning även om de har återförts till granskning; avvisade inskick förfaller 90 dagar efter beslut. För godkända bilder bevaras minsta bild-, licens-, käll- och granskningsproveniens så länge bilden används eller rättighetsanspråk rimligen kan behöva hanteras. Kontakt, fotodatum, granskningsfritext och andra intagsfält förfaller för minimering 180 dagar efter godkännandet; äldre CC0-namn och länkar omfattas av samma pass. Det dagliga cleanup-jobbet verkställer radering eller minimering vid nästa lyckade körning som når posten; kö eller driftfel kan fördröja verkställigheten. |
| Kö för publikt återkallande av skolbild | schoolImageSubmissions.imagePurge innehåller minsta kö- och kontrollmetadata, däribland dueAt, försök, status och säkra felkoder. Fältet processing.publicUnrecoverableAt betyder verifierad publik oåtkomlighet efter radering av aktiv generation eller ett redan publikt frånvarande objekt. Det bevisar aldrig fysisk radering av alla providerbytes. | Samma grund som rättighets-/raderingsärendet: art. 6.1.c när en konkret skyldighet gäller, annars dokumenterat berättigat intresse (art. 6.1.f) för säker verkställighet och ansvarighet. | Köposten följer inskicks- och raderingsärendets schema och minimeras efter verifierat utfall. non_current_generation får inte slutmarkera ärendet utan går till retry/återinventering. Provider-soft-delete eller providerretention kan förenas med publik oåtkomlighet men får inte beskrivas som att alla bytes är fysiskt borta. |
| Öppet hus-tips (legacyflöde stoppat) | Legacykollektionen openHouseSubmissions kan innehålla skola, datum, länkar, kontaktuppgifter, fritext och granskningsmetadata. Formuläret samt klientens POST och dynamiska GET är borttagna. Servern stoppar ovillkorligt publika GET-/POST-anrop och nya approved-övergångar med open_house_reopen_review_required; miljöflaggor kan inte öppna flödet och ingen legacypost projiceras publikt. Admin kan läsa och stryka äldre poster för inventering och minimering. Det separata byggtidsregistret hämtas inte från legacykollektionen och är för närvarande tomt. | Ingen positiv grund görs gällande för ny intake, nytt godkännande eller dynamisk legacypublicering. Det första datumet i det separata byggtidsregistret kräver en separat granskad publikationsbevismodell för grund, nödvändighet, aktuell källa, granskningsdatum och raderingsfrist. Återöppning kräver en separat juridiskt och tekniskt granskad utformning och en reviewbar kodändring. | Pending högst 180 dagar, rejected högst 90 dagar efter beslut och approved till eventslut + 90 dagar men aldrig senare än 15 månader från inskick, med tidigare radering när ändamål eller grund upphör. Kodstoppet bevisar inte produktionsdeploy, legacyinventering, körd cleanup eller live-radering; därför krävs dokumenterad månadsinventering och purge/minimering tills detta har verifierats. |
| Lane-D dokumentextraktion (internt AI-stöd) | Offentligt publicerade officiella handlingar inom en aktiv, versionsmärkt kommun-/portal-/layoutström förkontrolleras lokalt före varje modellanrop. Hela dokumentet blockeras om privata källmarkörer, personnummer/elevidentifierande sammanhang eller indikatorer på uppgifter enligt artikel 9 eller 10 upptäcks; e-post och telefon tas bort ur den separata leverantörskopian. Endast denna förberedda kopia skickas till OpenAI (gpt-4o-mini) för strukturerad extraktion. Det lokala originalet används för grundning och skrivs inte till leverantörsprompten. Klassificering kan ge falska negativa, vilket är en kvarvarande risk; därför maskeras kandidater, publicering sker inte automatiskt och endast människogranskade värden kan publiceras. Kontrollerna är implementerade och testade i repositoryt, men produktionsdeploy och live-readback är väntande; ingen produktionsanvändning är godkänd innan de har verifierats. Lane D använder /v1/chat/completions med store: false; svaret har då ingen application-state-lagring, medan prompt caching kan behålla krypterade key/value-tensorer i GPU-lokal lagring i upp till 24 timmar utan att ursprunglig prompttext lagras där. Det är en minimeringsåtgärd med uttryckligt cacheundantag, inte ZDR. | Berättigat intresse (art. 6.1.f) — sammanställa uppgifter ur offentliga handlingar för skoltransparens | Väntande granskningskandidater högst 180 dagar, avvisade kandidater högst 365 dagar och avslutade extraktionsjobb högst 90 dagar. Godkända bidrag och deras minsta ändringshistorik följer skoldata-/proveniensschemat, normalt högst fem år. Rå-PDF:er följer en separat källretention och publiceras inte direkt. |
| Journalistmail (manuell handläggning) | Nya användarinitierade inkommande journalistförfrågningar får tas emot och handläggas manuellt; endast strikt nödvändigt svar lämnas efter ärendespecifik innehålls-, nödvändighets- och minimeringsbedömning. Fritext antas inte vara offentlig och artikel 9-/10-uppgifter kräver en separat grund eller behandlas inte vidare. Innehållet skickas inte till Anthropic, OpenAI eller någon annan AI-tjänst. Proaktiv eller diskretionär journalistkontakt, bulkflöden, automation samt nya ändamål, integrationer, funktioner eller datakategorier är STOPP. | Rättslig förpliktelse där den är tillämplig; annars dokumenterat berättigat intresse (art. 6.1.f) begränsat till att läsa, minimera och besvara en användarinitierad pressförfrågan. Art. 6.1.b används bara om den registrerade själv är en möjlig avtalspart | Meddelande och nödvändigt manuellt svar följer ärendets dokumenterade lagring och absoluta tak; mailkopian har ingen egen förlängning. FAS-0-fristen 2026-08-14 passerade utan att konto-/DPA/SCC- och Indien-/USA-evidensen stängdes; endast den minimerade inkommande mottagningen kvarstår, under pågående eskalering till en laglig ersättningskanal. Uppgifterna används inte för kampanjer eller nyhetsbrev. |
Den fullständiga interna ROPA innehåller per Firestore-kollektion: exakt fältlista, exakt subprocessor-koppling, exakt retention-mekanism. Kommunlicens-kunder kan begära utdraget som bilaga via info@skolspegeln.se; begäran tas emot och hanteras manuellt via e-post och utdraget levereras inom 5 arbetsdagar.
3. Personuppgiftsbiträden, underbiträden och andra mottagare
Aktuell rolluppdelad lista publiceras på Dataskydd och underbiträden avsnitt 2 — den inkluderar Google Cloud, Stripe, Resend, Sentry, Zoho Mail, Zoho Campaigns, Zoho PageSense, Zoho Desk, Zoho CRM, Anthropic och OpenAI samt de kodmässigt stoppade mottagarkandidaterna Google Analytics 4 och CARTO. Separata Desk-support- och CRM-leadytor är STOPP tills sina egna grindar har passerats. De nuvarande journalistkopplingarna till Desk och CRM är däremot kodmässiga STOPP som inte kan öppnas av generell evidens eller flaggor: en framtida ersättning måste använda beställningsbundna objekt utan sammanblandning och ha testad samtidig radering/minimering. Zoho Mail har inget positivt godkännande men får ta emot nya användarinitierade inkommande förfrågningar och lämna strikt nödvändiga manuella svar efter ärendespecifik minimering; innehållet skickas inte till AI. Proaktiv/diskretionär kontakt, kampanj-/relationsutskick, bulk, automation och nya integrationer, funktioner eller datakategorier är STOPP. Zoho Mail och Campaigns behandlar data för Skolspegelns egna personuppgiftsansvariga aktiviteter och är inte Kommunlicens-underbiträden. Resend är begränsat till service-, transaktions-, begärda bevaknings- och tekniska mail. Zoho Campaigns är den utsedda kampanj-/nyhetsbrevsplattformen men styrs inte av Mail-restriktionen: varje nästa utskick eller utskicksförberedd automation är självständigt STOPP vid Z-CAMPAIGNS-grinden tills dess konto-, samtyckes-, avregistrerings-/RTBF-, lagrings-/suppression- och trackingbevis är stängda och utskicket har godkänts manuellt. Kollen och Lane-D-dokumentextraktion grundas på berättigat intresse. Formulärinsända skolbilder kräver aktuellt AI-samtycke och positiv hash-/rättighets-/personfrihetskontroll; rättighetskontrollerade importer använder i stället en separat positiv importgrind utan formulärsamtycke. Journalistmail handläggs manuellt inom den daterade restriktionen och skickas inte till en AI-leverantör — se avsnittet Internt AI-stöd på dataskyddssidan. Planerat byte eller tillägg av ett faktiskt underbiträde i Kommunlicens-kedjan förhandsmeddelas till avtalskontakterna enligt den avtalade 30-dagarsprocessen.
OpenAI-flödenas lagring beskrivs per teknisk mekanism. /v1/chat/completions med store: false saknar response application-state-lagring, men prompt caching kan lagra krypterade key/value-tensorer GPU-lokalt i upp till 24 timmar. /v1/images/generations och /v1/images/edits saknar application-state-lagring. Separat kan leverantörens standardiserade missbruksloggar innehålla kundinnehåll eller härledd säkerhetsmetadata i upp till 30 dagar; längre lagring kan ske när lag kräver det eller när det rimligen behövs för att skydda tjänsten eller tredje part, och säkerhetsflaggade bildfiler kan behållas för manuell granskning. Skolkoll påstår därför inte ZDR och kräver inte ett generellt ZDR-avtal för de avgränsade flödena.
4. Internationella överföringar
Repositorykonfigurationen och godkänd målbild anger Google Cloud europe-west1 (Belgien) för Firestore, Cloud Functions och Cloud Storage, och arkiverad produktionsreadback 2026-09-05 styrker Firestore i europe-west1 och samtliga åtta produktionsbuckets i EUROPE-WEST1 eller EU-multiregion. Applikationsloggarna flyttades till europe-west1 2026-09-05; revisionsloggarna ligger kvar i global i en låst bucket. Firebase Hosting använder ett globalt CDN. Resend levererar via USA. MX/SPF-routing för Zoho Mail/Campaigns pekar mot Zohos EU-tjänster men bevisar inte tenantregionen. Zoho Mail omfattas av en daterad interimistisk riskrestriktion utan positivt godkännande: nya användarinitierade inkommande förfrågningar får tas emot och strikt nödvändiga manuella svar lämnas efter ärendespecifik minimering, utan AI. Proaktiv/diskretionär kontakt, kampanj-/relationsutskick, bulk, automation samt nya ändamål, integrationer, funktioner eller datakategorier i Mail är STOPP. Konto-/avtalsspecifik DPA/SCC-inkorporering och den fokuserade Indien-/USA-bedömningen skulle stängas av FAS-0 senast 2026-08-14. Fristen passerade, så endast minimerad inkommande mottagning kvarstår, under pågående eskalering till en laglig ersättningskanal. Zoho Campaigns styrs separat: varje nästa utskick eller utskicksförberedd automation är STOPP vid Z-CAMPAIGNS-grinden tills dess flödesspecifika evidens och manuella godkännande är klara. Ingen positiv kapitel V-status eller tenant-teknisk verkställighet påstås.
ANTH-API (Kollen): ett juridiskt country-evidence-STOPP gäller medan Anthropic kan behandla utanför EES i ett icke namngivet land. Repositoryts fail-closed-grind är implementerad men produktionsdeploy och live-readback är väntande. Nya anrop får därför inte godkännas förrän daterad evidens begränsar behandlingen utanför EES till USA och eventuell annan uttryckligen namngiven stat samt dokumenterar DPF för en tillämpligt certifierad USA-mottagare eller annars SCC med land-/mottagarspecifik TIA och kompletterande åtgärder.
OAI-API (Lane D och skolbilder): rättighetskontrollerad bildstilisering utan identifierbara människor och avgränsad extraktion ur offentliga officiella handlingar följer sin scenario- och landsspecifika överföringsbedömning. Mekanismen är adekvansbeslut där dess räckvidd täcker mottagaren och ändamålet, DPF för en tillämpligt certifierad USA-importör eller annars SCC med nödvändig TIA och kompletterande åtgärder. Dessa avgränsade flöden kräver inget generellt ZDR-avtal.
5. Registrerades rättigheter — operativ ägare
| Rättighet | Kontakt | Tidslinje |
|---|---|---|
| Tillgång (art. 15) | info@skolspegeln.se | Internt mål: 14 dagar |
| Rättelse (art. 16) | info@skolspegeln.se | Internt mål: 14 dagar |
| Radering (art. 17) | Självservice i portalen, eller info@skolspegeln.se | Självservice: omedelbart. Förmedlad begäran: internt mål 14 dagar efter individuell prövning och vid bifall. |
| Portabilitet (art. 20) | info@skolspegeln.se | Internt mål: 14 dagar |
| Invändning (art. 21) | info@skolspegeln.se | Internt mål: 14 dagar för individuellt beslut och åtgärd vid bifall |
| Begränsning (art. 18) | info@skolspegeln.se | Internt mål: 14 dagar |
Artikel 12.3 styr den rättsliga svarstiden: information om åtgärder lämnas utan onödigt dröjsmål och senast inom en månad från att begäran togs emot. Vid behov får fristen förlängas med högst två ytterligare månader med hänsyn till ärendets komplexitet och antalet begäranden; den registrerade informeras om förlängningen och skälen inom den första månaden. Ett internt 14-dagarsmål ändrar inte denna rättsliga ram eller utfallet av den individuella prövningen.
6. DPIA-bedömning
En förenklad DPIA (DPIA-light) finns publicerad på Dataskydd och underbiträden avsnitt 7. Dess slutsats — att en fullständig DPIA inte krävs, eftersom behandlingen inte uppfyller höga risk-kriterier (ingen storskalig övervakning, inga särskilda kategorier av personuppgifter sparas systematiskt, inget automatiserat beslutsfattande som har rättsliga konsekvenser för individer) — gäller behandlingen inom kommunlicensen, där Skolkoll är personuppgiftsbiträde. För den publika granskningsverksamheten, där Skolkoll är personuppgiftsansvarig, pågår ett separat, fullständigt DPIA-arbete (2026). DPIA-light avsnitt 7 beskriver Lane-D:s lokala dokumentförkontroll, den kontaktminimerade leverantörskopian och den kvarvarande risken för detektorfalska negativa.
7. Incidenthantering
Incident Response runbook (intern process) följs vid personuppgiftsincident:
- Biträdesspåret för Kommunlicensen: Skolkoll underrättar den avtalade personuppgiftsansvariga utan onödigt dröjsmål, med ett internt mål om en första faktabaserad avisering inom 24 timmar, och lämnar löpande kompletteringar. Kommunen bedömer och ansvarar för eventuell anmälan enligt artikel 33 och information enligt artikel 34.
- Eget ansvarsspår: när Skolkoll är personuppgiftsansvarig bedömer Skolkoll risken och anmäler till IMY utan onödigt dröjsmål och, om möjligt, senast 72 timmar efter vetskap när incidenten sannolikt medför risk för enskildas rättigheter och friheter. Vid sannolik hög risk informeras berörda personer utan onödigt dröjsmål enligt artikel 34.
- Roller: Incident Commander, Communications Lead, Legal/Compliance Lead (alla samordnas av Skolkoll).
- Efterarbete: orsaksanalys, beslut och proportionerliga materiella förbättringar dokumenteras internt. Extern publicering bedöms utifrån incidentens art, rättsliga krav och berördas intressen; inget fast 14-dagarslöfte gäller.
Den fullständiga IR-runbooken levereras som bilaga till Kommunlicens-avtalet och kan begäras inför signering via info@skolspegeln.se.
8. Granskning och uppdatering
Denna ROPA-sammanfattning granskas och uppdateras:
- Kvartalsvis — översyn av underbiträdeslistan mot faktiska systemanrop.
- Pre-release — varje feature som lägger till ny kollektion eller underbiträde uppdaterar ROPA i samma PR.
- Efter incident — uppdateras med lärdomar.
- Årligen — fullständig genomläsning med datumstämpel.
Relaterade dokument
- Dataskydd och underbiträden — operativa GDPR-detaljer.
- PuB-mall — personuppgiftsbiträdesavtal.
- SLA — uptime, support, eskalering.
- Integritetspolicy — för slutanvändare och anonyma besökare.