Risikovurdering og personvernkonsekvenser – Vettu
Kort fortalt: Dette er Enne AS sin egen vurdering av risikoen i Vettu, og et underlag til skolens eller kommunens vurdering av personvernkonsekvenser (DPIA). Skolen eller kommunen er behandlingsansvarlig og gjør sin egen vurdering. Elevene har ingen konto, vi samler lite, og resultatene slettes av seg selv. Etter tiltakene vurderer vi risikoen som lav til middels. De største gjenstående risikoene er at alt kjører på én server, at bare én person har driftstilgang, at serverdisken ikke er kryptert, og at KI-verktøyet vi bruker i utvikling og drift, kan få personopplysninger ved en feil.
- Om dokumentet
- Opplysninger
- Dataflyt
- Metode
- Risikoer og tiltak
- Gjenstående risiko
- Personvernkonsekvenser (DPIA)
- Det skolen bør gjøre
- Endringer
- Alt for skole og kommune
1. Om dokumentet
- Gjelder: Vettu (vettu.no) – live-quiz, oppgaver i eget tempo, «Øv selv», kontoer, bilder, de valgfrie hjelpeverktøyene for den som lager quizer, og innlogging med e-post og passord eller Feide.
- Gjelder ikke: skolens egne enheter og nett, Feide-tjenesten hos Sikt, og læringsplattformer der en oppgavelenke deles.
- Laget av: daglig leder i Enne AS, med grunnlag i programkoden, driftsloggene og den interne sikkerhetsgjennomgangen 29.09.2026. Ingen uavhengig part har kontrollert vurderingen.
- Roller: Når en skole eller kommune bruker Vettu, er den behandlingsansvarlig, og Enne AS er databehandler (databehandleravtalen). Dette dokumentet er vårt underlag, ikke skolens vurdering.
- Oppdateres ved vesentlige endringer i Vettu, etter alvorlige hendelser, og minst én gang i året.
2. Hvilke opplysninger Vettu behandler
| Hvem | Opplysninger | Hvor lenge |
|---|---|---|
| Elever og andre spillereIngen konto | Kallenavn og figur de velger selv (i lagmodus også lagnavn). Svar, om svaret var riktig, svartid, poeng og plassering. Spørsmål og reaksjoner til den som leder. En tilfeldig spillernøkkel i nettleseren. | Live-quiz: i minnet mens den pågår, resultatet slettes etter 90 dager. Oppgaver: 30 dager etter fristen. «Øv selv»: ingenting lagres, med mindre spilleren selv skriver et kallenavn på topplista. |
| Lærere og andre med konto | Navn, e-postadresse og passord (bare som hash). Kontonavn, quizer, bilder og figur. IP-adressen, brukt til vern mot passordgjetting og misbruk. Med Feide i tillegg en fast Feide-ID. | Til kontoen slettes. Innloggingen varer i 7 dager. Serverlogger slettes etter 30 dager. |
| Personer i innhold | Det den som lager en quiz, selv legger inn i tekst og bilder. | Til innholdet slettes. Ubrukte bilder slettes etter 7 dager. |
Vi ber aldri om fødselsnummer, fødselsdato eller kontaktinformasjon fra elevene. Vettu er ikke laget for særlige kategorier av personopplysninger, bruker ikke kamera, mikrofon eller posisjon, og har ingen reklame eller sporing. Detaljene står i personvernerklæringen og Bilag 1.
3. Dataflyt
- NettleserenElevens mobil, nettbrett eller PC, lærerens PC og storskjermen. All trafikk er kryptert (TLS 1.2 eller nyere, HSTS).
- Serveren hos Hetzner i Tyskland (EU)En reverse proxy tar imot trafikken og sender den videre til Vettu-prosessen (quizene og sidene) og nettprosessen (innlogging og konto). Begge lytter bare lokalt på serveren.
- Database og fillagerPå samme server, og kan bare nås lokalt. Kontoene er adskilt i hver databasespørring.
- SikkerhetskopierHver natt tas en fullstendig kopi av databasen og filene. Den krypteres før den forlater serveren, og lagres kryptert på vårt eget utstyr i Norge og hos pCloud (EU-region, Luxembourg).
I tillegg, og bare for det som trengs:
- E-post (bekreft e-postadresse, nytt passord) sendes via SiteGround i Spania.
- De valgfrie hjelpeverktøyene for den som lager quizer, sender teksten brukeren selv skriver til Anthropic i USA. Aldri noe om elevene.
- Bildesøket sender bare søkeordet fra vår server til Pexels og Openverse.
- Feide (når det er slått på): læreren logger inn hos Feide, og vi får Feide-ID, navn, e-post og rolle. Rollen lagres ikke.
- Interne driftsvarsler til oss inneholder aldri opplysninger om elever.
- KI-verktøyet i utvikling og drift (Claude Code fra Anthropic) er ikke underdatabehandler og skal ikke få personopplysninger. Driftsgrensesnittet det bruker, skjuler dem, og en teknisk sperre stopper oppslag på dem. En feil kan likevel gi det personopplysninger (R19).
- «Cast til TV»: bare vertens maskin og TV-en henter Googles Cast-bibliotek, og bare når knappen trykkes.
Når elever spiller, sender ikke spillet noe om dem ut av EØS. Alle underdatabehandlerne, med hva de får og på hvilket grunnlag, står i Bilag 2.
4. Metode
Hver risiko vurderes ut fra sannsynlighet (S) og konsekvens (K), begge på en skala fra 1 til 4. Konsekvensen vurderes først og fremst for de registrerte – elevene og lærerne – og dernest for tjenesten.
Sannsynlighet (S)
- Lite sannsynlig
- Mulig
- Sannsynlig
- Svært sannsynlig
Konsekvens (K)
- Liten – ubehag, lett å rette
- Moderat – merkbar, men begrenset
- Alvorlig – skade for mange eller for den enkelte
- Svært alvorlig – stor skade, vanskelig å rette
Risiko = S × K
Lav: 1–3
Middels: 4–6
Høy: 8–16
«Før tiltak» er risikoen uten tiltakene. «Etter tiltak» er risikoen med de tiltakene som er i drift i dag. Vi har bare tatt med tiltak som finnes.
5. Risikoer og tiltak
| Risiko | Før tiltak | Tiltak i drift i dag | Etter tiltak |
|---|---|---|---|
| R1 Noen får se eller endre andres quizer og resultaterEn bruker får tilgang til en annen kontos quizer, oppgaver eller resultater. | Høy (9)S3 × K3 |
Gjenstår: Ingen ekstern inntrengningstest. | Lav (3)S1 × K3 |
| R2 En lærers konto blir overtattPassordgjetting, et gjenbrukt passord eller skriptinjeksjon gir en annen tilgang til kontoen. | Høy (9)S3 × K3 |
Gjenstår: Totrinnsbekreftelse kan ennå ikke slås på i Vettu. Et svakt eller gjenbrukt passord er fortsatt en risiko. | Middels (6)S2 × K3 |
| R3 Upassende eller krenkende kallenavn og fritekstElever skriver stygge ord eller noe som rammer en annen elev, og det vises for klassen. | Høy (8)S4 × K2 |
Gjenstår: Filteret fanger ikke alt. Læreren må følge med. | Middels (4)S2 × K2 |
| R4 En elev kan kjennes igjenEleven bruker fullt navn som kallenavn, eller læreren legger inn bilder eller tekst om elever. | Middels (6)S3 × K2 |
Gjenstår: Avhenger av hva lærere og elever skriver. Se rådene i punkt 8. | Middels (4)S2 × K2 |
| R5 Tjenestenekt og overbelastningEt angrep eller en flom av falske spillere gjør at Vettu blir treg eller stopper. | Middels (6)S3 × K2 |
Gjenstår: Vi har ingen egen tjeneste for vern mot store tjenestenektangrep foran serveren. Et stort angrep kan gjøre Vettu utilgjengelig mens det pågår. | Middels (4)S2 × K2 |
| R6 Tap av dataFeil, sletting ved uhell eller en ødelagt database fører til at data går tapt. | Høy (8)S2 × K4 |
Gjenstår: Inntil ett døgn med endringer kan gå tapt. En quiz som pågår, ligger bare i minnet og går tapt hvis Vettu stopper. | Lav (2)S1 × K2 |
| R7 Vettu er utilgjengelig over lengre tidServeren eller datasenteret svikter. | Middels (6)S2 × K3 |
Gjenstår: Én server uten failover. Overvåkingen kjører på samme server, og vi har ingen ekstern oppetidsmåling. Full gjenoppbygging av serveren er ikke øvd. | Middels (4)S2 × K2 |
| R8 Feil i de ferdige quizeneEn fasit er feil, og elever lærer noe som ikke stemmer. | Lav (3)S3 × K1 |
Gjenstår: Feil kan likevel slippe gjennom. Vi retter når vi får vite om dem. | Lav (2)S2 × K1 |
| R9 Feil i quizutkast laget med KI-hjelpEt utkast fra den valgfrie quizhjelpen inneholder feil. | Middels (4)S4 × K1 |
Gjenstår: Den som lager quizen, er ansvarlig for innholdet. | Lav (3)S3 × K1 |
| R10 Personopplysninger sendes til KI-leverandørenDen som lager en quiz, skriver personopplysninger i quizhjelpen eller til hjelperen Alex, og teksten går til Anthropic i USA. | Middels (4)S2 × K2 |
Gjenstår: Vi kan ikke hindre at noen skriver et navn i et tema. | Lav (2)S1 × K2 |
| R11 En underleverandør svikterDriftsleverandøren, skylageret, e-postleverandøren eller KI-leverandøren slutter å virke. | Middels (6)S2 × K3 |
Gjenstår: Svikter e-postleverandøren, kan ingen bekrefte e-post eller få nytt passord før vi har byttet leverandør. | Middels (4)S2 × K2 |
| R12 Lekkasje fra sikkerhetskopier eller eget utstyrNoen får tak i en kopi av databasen eller filene. | Høy (8)S2 × K4 |
Gjenstår: Serverdisken er ikke kryptert i hvile. De gamle ukrypterte sikkerhetskopiene fra før 1. oktober 2026 ble slettet 2. oktober 2026 (hos pCloud ligger de i papirkurven til den tømmes, senest etter 30 dager). Nøkkelen til kopiene oppbevares på vårt eget utstyr. | Middels (6)S2 × K3 |
| R13 Innbrudd på serverenEn sårbarhet eller en stjålet nøkkel gir noen tilgang til serveren. | Høy (8)S2 × K4 |
Gjenstår: Ingen ekstern inntrengningstest og ikke noe system for sikkerhetsanalyse (SIEM). Disken er ikke kryptert i hvile. | Middels (4)S1 × K4 |
| R14 Misbruk av vår egen tilgangDriftstilgangen brukes til noe annet enn drift og support. | Middels (6)S2 × K3 |
Gjenstår: Ingen uavhengig kontroll av den ene personen som har tilgangen. | Lav (3)S1 × K3 |
| R15 Feil ved oppdateringerEn ny versjon avbryter en quiz eller ødelegger en funksjon. | Middels (6)S3 × K2 |
Gjenstår: Vi har ingen egen testserver, og feil kan slippe gjennom. Et eksempel er at noen bilder manglet etter en oppdatering 1. oktober 2026. | Middels (4)S2 × K2 |
| R16 Nøkkelperson er utilgjengeligDaglig leder er syk eller borte. | Middels (6)S2 × K3 |
Gjenstår: Ingen stedfortreder har tilgang i dag. Feil og hendelser blir ikke håndtert før daglig leder er tilbake. | Middels (6)S2 × K3 |
| R17 Opplysninger lagres lenger enn lovetSlettede opplysninger ligger igjen i sikkerhetskopiene. | Middels (6)S3 × K2 |
Gjenstår: Slettingen i kopiene skjer i automatiske jobber. Stopper en jobb, får vi varsel, men slettingen venter til jobben går igjen. Bilder som ble slettet før 2. oktober 2026, lå i de gamle kopiene av fillageret; de ble slettet 2. oktober 2026. | Middels (6)S3 × K2 |
| R18 Feil kobling ved innlogging med FeideGjelder når Feide-innlogging er slått på: en Feide-bruker kobles til feil konto, eller en elev får konto. | Middels (6)S2 × K3 |
Gjenstår: Feides egen innlogging avsluttes ikke når man logger ut av Vettu. | Lav (3)S1 × K3 |
| R19 KI-verktøy i utvikling og drift kan få personopplysninger ved en feilDaglig leder bruker KI-verktøyet Claude Code fra Anthropic når han utvikler og drifter Vettu, også i en arbeidsøkt som går av seg selv hver morgen. Verktøyet er ikke underdatabehandler og skal ikke få personopplysninger. Det kjører likevel på en maskin med teknisk tilgang til serveren, så en feil – menneskelig eller i sperrene – kan gi det personopplysninger, som da går til Anthropic i USA. | Høy (9)S3 × K3 |
Gjenstår: Sperrene er regelbaserte, ikke absolutte, og verktøyet kjører på en maskin med tilgang til serveren. En feil kan derfor gi det personopplysninger. Serverloggene har IP-adresser. Øktene lagres på daglig leders maskin og slettes ikke automatisk der. Får verktøyet personopplysninger, behandler vi det som et avvik etter hendelsesrutinen. | Middels (4)S2 × K2 |
6. Gjenstående risiko og videre arbeid
Dette har vi ikke på plass i dag:
- Ingen ekstern, uavhengig inntrengningstest, og ingen sertifisering (for eksempel ISO 27001).
- Serverdisken er ikke kryptert i hvile. De gamle ukrypterte sikkerhetskopiene fra før 1. oktober 2026 ble slettet 2. oktober 2026.
- Én server uten failover, og ingen ekstern oppetidsmåling.
- Bare daglig leder har driftstilgang. Ingen stedfortreder.
- KI-verktøyet daglig leder bruker i utvikling og drift, skal ikke få personopplysninger, men sperrene er regelbaserte og ikke absolutte (R19).
- Totrinnsbekreftelse kan ennå ikke slås på i Vettu.
- Gjenopprettingstesten sjekker databasen som helhet, men ikke Vettus tabeller særskilt og ikke bildefilene. Full gjenoppbygging av serveren er ikke øvd.
- Slettede bilder kan ligge i kopien av fillageret lenger enn lovet, og arkivet har ennå ikke automatisk sletting etter 12 måneder (R17). Dette skal rettes.
Vi sier ikke når de andre punktene blir rettet før det er bestemt. Når noe endres, oppdaterer vi dette dokumentet og sikkerhetserklæringen.
7. Vurdering av personvernkonsekvenser (DPIA-underlag)
Punktene følger personvernforordningen artikkel 35 nr. 7. Skolen eller kommunen kan bruke dem i sin egen vurdering.
7.1 Trengs en DPIA?
Etter vår vurdering gir Vettu, slik tjenesten er laget, neppe høy risiko for de registrerte: elevene har ingen konto, vi samler lite, det finnes ingen profilering, ingen automatiserte avgjørelser og ingen særlige kategorier, og opplysningene slettes av seg selv. Men de registrerte er barn, som regnes som sårbare, og mange skoleeiere gjør derfor en DPIA for nye verktøy uansett. Om den kreves, avgjør skolen eller kommunen.
7.2 Beskrivelse av behandlingen
- Formål: Lærere og andre ansatte lager quizer og kjører dem live eller som oppgaver i eget tempo. Elevene svarer fra egen enhet, og læreren ser resultatene. Opplysningene brukes ikke til noe annet.
- Registrerte: elever og andre deltakere, ansatte med konto, personer som nevnes i innhold, og kundens kontaktpersoner.
- Opplysninger og lagringstid: se punkt 2.
- Mottakere: bare underdatabehandlerne i Bilag 2. Vi selger ikke data.
- Overføring ut av EØS: spillet sender ingen opplysninger om elever. Teksten den som lager quizer, selv skriver i hjelpeverktøyene, går til USA under EUs standardbestemmelser (SCC). KI-verktøyet daglig leder bruker i utvikling og drift, er ikke mottaker og skal ikke få personopplysninger. Risikoen for at det skjer ved en feil, er vurdert i R19.
- Behandlingsgrunnlag: fastsettes av skolen eller kommunen som behandlingsansvarlig.
7.3 Nødvendighet og forholdsmessighet
- Dataminimering: elevene oppgir bare kallenavn og figur. Kontoer er bare for dem som lager og leder quizer.
- Lagringsbegrensning: resultater og oppgavesvar slettes automatisk. «Øv selv» lagrer ingenting.
- Formålsbegrensning: ingen reklame, ingen analyse- eller sporingsverktøy, ingen kobling av resultater på tvers av quizer.
- Informasjon: personvernerklæringen har en kort versjon skrevet for elever.
- Rettigheter: den som har konto, kan selv laste ned dataene sine og slette kontoen. Henvendelser om elever sender vi videre til skolen.
- Databehandler: standard databehandleravtale etter artikkel 28, med sikkerhetstiltak (Bilag 3) og sletterutine (Bilag 4).
7.4 Risiko for elevene og andre registrerte
| Hva kan skje | Tiltak | Vurdering etter tiltak |
|---|---|---|
| En elev blir hengt ut gjennom kallenavn eller resultat | Filter for stygge ord, «Kallenavn-generator», læreren kan fjerne spillere. Resultatene lagres ikke på tvers av quizer, og vi lager ingen profil av eleven (R3, R4). | Middels – avhenger også av hvordan læreren bruker quizen i klassen. |
| En elev kan kjennes igjen | Ingen konto, vi spør ikke etter navn, resultatene slettes automatisk (R4). | Lav |
| Uvedkommende får se resultater | Kontoskille i hver spørring, testet. Revisjonslogg for vår driftstilgang (R1, R2, R14). | Lav |
| Opplysninger om barn brukes kommersielt | Ingen reklame, ingen sporing, ingen salg, ingen trening av KI på elevdata. | Lav |
| Opplysninger om elever havner utenfor EØS | Elevdata går aldri til KI-verktøyene i Vettu eller i driftsvarslene. Læreren bes om ikke å skrive personopplysninger i hjelpeverktøyene (R10). KI-verktøyet i utvikling og drift skal ikke få elevdata, og driftsgrensesnittet skjuler personopplysninger (R19). | Middels – sperrene mot KI-verktøyet i utvikling og drift er ikke absolutte (R19). |
| Opplysninger kommer på avveie | Tiltakene i R12 og R13, og varsel til skolen innen 48 timer ved brudd (hendelsesrutinen). | Middels – serverdisken er ikke kryptert i hvile. |
| Opplysninger lagres for lenge | Automatisk sletting i databasen og i sikkerhetskopiene (R17). | Middels |
| Barn under 13 år lager konto | Elever trenger ingen konto. Registrering krever bekreftelse på 13 år, og Feide slipper bare inn ansatte. Kontoer vi får vite tilhører barn under 13, slettes. | Lav |
7.5 Konklusjon
Med tiltakene over og rådene i punkt 8 vurderer vi den samlede risikoen for de registrerte som lav til middels. Vi har ikke funnet forhold som etter vår mening gjør det nødvendig å drøfte behandlingen med Datatilsynet på forhånd (artikkel 36). Skolen eller kommunen gjør sin egen vurdering og kan be oss om mer underlag på hei@skjerm.ai.
8. Det skolen eller kommunen bør gjøre selv
- Signere databehandleravtalen og føre Vettu i protokollen over behandlinger.
- Fastsette behandlingsgrunnlaget og informere elever og foresatte, for eksempel med den korte versjonen i personvernerklæringen.
- Be lærerne bruke kontoer med skolens e-postadresse, så kontoene omfattes av avtalen.
- Gi lærerne disse rådene: be elevene bruke kallenavn som ikke er hele navnet, eller slå på «Kallenavn-generator». Ikke legg personopplysninger om elever i spørsmål, temaer eller bilder. Ikke skriv personopplysninger i hjelpeverktøyene. Slett resultater som ikke trengs lenger.
- Gå gjennom sikkerhetserklæringen, hendelsesrutinen og beredskapsplanen.
9. Endringer
- Versjon 1.0 – 1. oktober 2026: første versjon.
- Versjon 1.1 – 1. oktober 2026: ny risiko R19 om at KI-verktøyet daglig leder bruker i utvikling og drift, kan få personopplysninger ved en feil, med tiltakene, og tilsvarende i dataflyten, gjenstående risiko og DPIA-underlaget (punkt 7.2 og 7.4).
- Versjon 1.2 – 2. oktober 2026: sikkerhetskopiene: filer som slettes, fjernes fra kopiene innen 14 dager, arkivkopier eldre enn 12 måneder slettes automatisk, og de gamle ukrypterte kopiene slettes (R12, R17, dataflyten og gjenstående risiko).
Spørsmål: hei@skjerm.ai.