ROS og DPIA

Risiko og personvern­konsekvenser

Vår vurdering av risikoen i Vettu, og et underlag skolen eller kommunen kan bruke i sin egen vurdering av personvernkonsekvenser.

Risikovurdering og personvernkonsekvenser – Vettu

Versjon 1.2 · 2. oktober 2026 · Enne AS (org.nr. 932 917 963) · Ansvarlig: daglig leder

Kort fortalt: Dette er Enne AS sin egen vurdering av risikoen i Vettu, og et underlag til skolens eller kommunens vurdering av personvernkonsekvenser (DPIA). Skolen eller kommunen er behandlingsansvarlig og gjør sin egen vurdering. Elevene har ingen konto, vi samler lite, og resultatene slettes av seg selv. Etter tiltakene vurderer vi risikoen som lav til middels. De største gjenstående risikoene er at alt kjører på én server, at bare én person har driftstilgang, at serverdisken ikke er kryptert, og at KI-verktøyet vi bruker i utvikling og drift, kan få personopplysninger ved en feil.

1. Om dokumentet

  • Gjelder: Vettu (vettu.no) – live-quiz, oppgaver i eget tempo, «Øv selv», kontoer, bilder, de valgfrie hjelpeverktøyene for den som lager quizer, og innlogging med e-post og passord eller Feide.
  • Gjelder ikke: skolens egne enheter og nett, Feide-tjenesten hos Sikt, og læringsplattformer der en oppgavelenke deles.
  • Laget av: daglig leder i Enne AS, med grunnlag i programkoden, driftsloggene og den interne sikkerhetsgjennomgangen 29.09.2026. Ingen uavhengig part har kontrollert vurderingen.
  • Roller: Når en skole eller kommune bruker Vettu, er den behandlingsansvarlig, og Enne AS er databehandler (databehandleravtalen). Dette dokumentet er vårt underlag, ikke skolens vurdering.
  • Oppdateres ved vesentlige endringer i Vettu, etter alvorlige hendelser, og minst én gang i året.

2. Hvilke opplysninger Vettu behandler

HvemOpplysningerHvor lenge
Elever og andre spillereIngen kontoKallenavn og figur de velger selv (i lagmodus også lagnavn). Svar, om svaret var riktig, svartid, poeng og plassering. Spørsmål og reaksjoner til den som leder. En tilfeldig spillernøkkel i nettleseren.Live-quiz: i minnet mens den pågår, resultatet slettes etter 90 dager. Oppgaver: 30 dager etter fristen. «Øv selv»: ingenting lagres, med mindre spilleren selv skriver et kallenavn på topplista.
Lærere og andre med kontoNavn, e-postadresse og passord (bare som hash). Kontonavn, quizer, bilder og figur. IP-adressen, brukt til vern mot passordgjetting og misbruk. Med Feide i tillegg en fast Feide-ID.Til kontoen slettes. Innloggingen varer i 7 dager. Serverlogger slettes etter 30 dager.
Personer i innholdDet den som lager en quiz, selv legger inn i tekst og bilder.Til innholdet slettes. Ubrukte bilder slettes etter 7 dager.

Vi ber aldri om fødselsnummer, fødselsdato eller kontaktinformasjon fra elevene. Vettu er ikke laget for særlige kategorier av personopplysninger, bruker ikke kamera, mikrofon eller posisjon, og har ingen reklame eller sporing. Detaljene står i personvernerklæringen og Bilag 1.

3. Dataflyt

  1. NettleserenElevens mobil, nettbrett eller PC, lærerens PC og storskjermen. All trafikk er kryptert (TLS 1.2 eller nyere, HSTS).
  2. Serveren hos Hetzner i Tyskland (EU)En reverse proxy tar imot trafikken og sender den videre til Vettu-prosessen (quizene og sidene) og nettprosessen (innlogging og konto). Begge lytter bare lokalt på serveren.
  3. Database og fillagerPå samme server, og kan bare nås lokalt. Kontoene er adskilt i hver databasespørring.
  4. SikkerhetskopierHver natt tas en fullstendig kopi av databasen og filene. Den krypteres før den forlater serveren, og lagres kryptert på vårt eget utstyr i Norge og hos pCloud (EU-region, Luxembourg).

I tillegg, og bare for det som trengs:

  • E-post (bekreft e-postadresse, nytt passord) sendes via SiteGround i Spania.
  • De valgfrie hjelpeverktøyene for den som lager quizer, sender teksten brukeren selv skriver til Anthropic i USA. Aldri noe om elevene.
  • Bildesøket sender bare søkeordet fra vår server til Pexels og Openverse.
  • Feide (når det er slått på): læreren logger inn hos Feide, og vi får Feide-ID, navn, e-post og rolle. Rollen lagres ikke.
  • Interne driftsvarsler til oss inneholder aldri opplysninger om elever.
  • KI-verktøyet i utvikling og drift (Claude Code fra Anthropic) er ikke underdatabehandler og skal ikke få personopplysninger. Driftsgrensesnittet det bruker, skjuler dem, og en teknisk sperre stopper oppslag på dem. En feil kan likevel gi det personopplysninger (R19).
  • «Cast til TV»: bare vertens maskin og TV-en henter Googles Cast-bibliotek, og bare når knappen trykkes.

Når elever spiller, sender ikke spillet noe om dem ut av EØS. Alle underdatabehandlerne, med hva de får og på hvilket grunnlag, står i Bilag 2.

4. Metode

Hver risiko vurderes ut fra sannsynlighet (S) og konsekvens (K), begge på en skala fra 1 til 4. Konsekvensen vurderes først og fremst for de registrerte – elevene og lærerne – og dernest for tjenesten.

Sannsynlighet (S)

  1. Lite sannsynlig
  2. Mulig
  3. Sannsynlig
  4. Svært sannsynlig

Konsekvens (K)

  1. Liten – ubehag, lett å rette
  2. Moderat – merkbar, men begrenset
  3. Alvorlig – skade for mange eller for den enkelte
  4. Svært alvorlig – stor skade, vanskelig å rette

Risiko = S × K

Lav: 1–3
Middels: 4–6
Høy: 8–16

«Før tiltak» er risikoen uten tiltakene. «Etter tiltak» er risikoen med de tiltakene som er i drift i dag. Vi har bare tatt med tiltak som finnes.

5. Risikoer og tiltak

RisikoFør tiltakTiltak i drift i dagEtter tiltak
R1 Noen får se eller endre andres quizer og resultaterEn bruker får tilgang til en annen kontos quizer, oppgaver eller resultater.Høy (9)S3 × K3
  • Skillet mellom kontoene håndheves i hver databasespørring.
  • Automatiske tester vokter skillet før hver oppdatering.
  • Den interne sikkerhetsgjennomgangen 29.09.2026 testet tilgang på tvers av kontoer, og skillet holdt.
  • Spillere har ingen konto og ser bare quizen de er med i.

Gjenstår: Ingen ekstern inntrengningstest.

Lav (3)S1 × K3
R2 En lærers konto blir overtattPassordgjetting, et gjenbrukt passord eller skriptinjeksjon gir en annen tilgang til kontoen.Høy (9)S3 × K3
  • Passord lagres som bcrypt-hash og må ha minst 8 tegn.
  • Sperre mot passordgjetting per konto og per IP-adresse.
  • Innloggingskapselen er httpOnly, secure og sameSite og varer i 7 dager.
  • Streng innholdssikkerhetspolicy (CSP) med engangsnøkkel for skript, slik at innsmuglet skript ikke kjører.
  • Svakhetene i innloggingen som gjennomgangen 29.09.2026 fant, er rettet.

Gjenstår: Totrinnsbekreftelse kan ennå ikke slås på i Vettu. Et svakt eller gjenbrukt passord er fortsatt en risiko.

Middels (6)S2 × K3
R3 Upassende eller krenkende kallenavn og fritekstElever skriver stygge ord eller noe som rammer en annen elev, og det vises for klassen.Høy (8)S4 × K2
  • Kallenavn og fritekst sjekkes mot et filter for stygge ord på vår egen server, også mot triks med tegn som ligner hverandre.
  • Med «Kallenavn-generator» velger spillerne blant ferdige navn, uten fritekst.
  • Den som leder quizen, kan fjerne spillere.
  • Topplista i «Øv selv» avviser e-postadresser, lenker, telefonnummer og det som ligner et fullt navn.

Gjenstår: Filteret fanger ikke alt. Læreren må følge med.

Middels (4)S2 × K2
R4 En elev kan kjennes igjenEleven bruker fullt navn som kallenavn, eller læreren legger inn bilder eller tekst om elever.Middels (6)S3 × K2
  • Vi ber aldri spillere om navn, e-post, telefon eller fødselsdato, og anbefaler kallenavn som ikke er hele navnet.
  • Resultater slettes automatisk: etter en quiz etter 90 dager, i en oppgave 30 dager etter fristen.
  • Databehandleravtalen sier at særlige kategorier av personopplysninger ikke skal legges inn.

Gjenstår: Avhenger av hva lærere og elever skriver. Se rådene i punkt 8.

Middels (4)S2 × K2
R5 Tjenestenekt og overbelastningEt angrep eller en flom av falske spillere gjør at Vettu blir treg eller stopper.Middels (6)S3 × K2
  • Grenser per IP-adresse og samlede tak på økter, åpne forbindelser, feil PIN og oppgaveforsøk.
  • Tålegrensen er målt med lasttest.
  • Kapasitet og helse måles hvert minutt, med automatiske varsler til oss ved gult og rødt.

Gjenstår: Vi har ingen egen tjeneste for vern mot store tjenestenektangrep foran serveren. Et stort angrep kan gjøre Vettu utilgjengelig mens det pågår.

Middels (4)S2 × K2
R6 Tap av dataFeil, sletting ved uhell eller en ødelagt database fører til at data går tapt.Høy (8)S2 × K4
  • Daglig fullstendig kopi av databasen og filene, lagret tre steder.
  • Hver kopi sjekkes for feil, og vi får varsel hvis en kopi uteblir.
  • Gjenoppretting av databasen testes automatisk hver uke.

Gjenstår: Inntil ett døgn med endringer kan gå tapt. En quiz som pågår, ligger bare i minnet og går tapt hvis Vettu stopper.

Lav (2)S1 × K2
R7 Vettu er utilgjengelig over lengre tidServeren eller datasenteret svikter.Middels (6)S2 × K3
  • Vettu kjører som egen prosess og starter selv på nytt etter en feil.
  • Ny server kan settes opp med et ferdig skript, og kopiene ligger utenfor serveren.
  • Beredskapsplan med mål for gjenoppretting (Kontinuitet og beredskap).

Gjenstår: Én server uten failover. Overvåkingen kjører på samme server, og vi har ingen ekstern oppetidsmåling. Full gjenoppbygging av serveren er ikke øvd.

Middels (4)S2 × K2
R8 Feil i de ferdige quizeneEn fasit er feil, og elever lærer noe som ikke stemmer.Lav (3)S3 × K1
  • Hvert spørsmål har en oppgitt kilde.
  • Quizene er faktasjekket i egne kontrollrunder før de ble publisert.
  • Alle kan trykke «Meld feil i spørsmålet» etter fasiten.

Gjenstår: Feil kan likevel slippe gjennom. Vi retter når vi får vite om dem.

Lav (2)S2 × K1
R9 Feil i quizutkast laget med KI-hjelpEt utkast fra den valgfrie quizhjelpen inneholder feil.Middels (4)S4 × K1
  • Det er et utkast som den som lager quizen, går gjennom og retter.
  • Quizen merkes «Laget med KI – sjekk fakta» i editoren, og merkes maskinlesbart.
  • Elevene bruker ikke KI.

Gjenstår: Den som lager quizen, er ansvarlig for innholdet.

Lav (3)S3 × K1
R10 Personopplysninger sendes til KI-leverandørenDen som lager en quiz, skriver personopplysninger i quizhjelpen eller til hjelperen Alex, og teksten går til Anthropic i USA.Middels (4)S2 × K2
  • KI-verktøyene er valgfrie og bare for den som lager quizer. Opplysninger om elevene sendes aldri.
  • Før et spørsmål sendes til Alex, fjernes e-postadresser, telefonnumre og fødselsnumre.
  • Anthropic bruker ikke innholdet til trening og sletter det innen 30 dager. Overføringen skjer under EUs standardbestemmelser (SCC).
  • Brukerne bes om ikke å skrive personopplysninger i et tema eller et spørsmål.

Gjenstår: Vi kan ikke hindre at noen skriver et navn i et tema.

Lav (2)S1 × K2
R11 En underleverandør svikterDriftsleverandøren, skylageret, e-postleverandøren eller KI-leverandøren slutter å virke.Middels (6)S2 × K3
  • Sikkerhetskopiene ligger hos en annen leverandør og på vårt eget utstyr, ikke bare hos driftsleverandøren.
  • Quizhjelpen og bildesøket er tillegg. Selve spillet virker uten dem.

Gjenstår: Svikter e-postleverandøren, kan ingen bekrefte e-post eller få nytt passord før vi har byttet leverandør.

Middels (4)S2 × K2
R12 Lekkasje fra sikkerhetskopier eller eget utstyrNoen får tak i en kopi av databasen eller filene.Høy (8)S2 × K4
  • Kopiene overføres kryptert.
  • Fra 1. oktober 2026 krypteres kopiene før de forlater serveren, både på vårt eget utstyr og hos pCloud. Eldre databasekopier på vårt eget utstyr er kryptert i ettertid.
  • Skykopien ligger i pClouds EU-region.
  • Bare daglig leder har tilgang til kopiene. Eget utstyr står i Norge.

Gjenstår: Serverdisken er ikke kryptert i hvile. De gamle ukrypterte sikkerhetskopiene fra før 1. oktober 2026 ble slettet 2. oktober 2026 (hos pCloud ligger de i papirkurven til den tømmes, senest etter 30 dager). Nøkkelen til kopiene oppbevares på vårt eget utstyr.

Middels (6)S2 × K3
R13 Innbrudd på serverenEn sårbarhet eller en stjålet nøkkel gir noen tilgang til serveren.Høy (8)S2 × K4
  • Innlogging på serveren bare med SSH-nøkkel. Passordinnlogging er slått av.
  • Brannmur der bare portene 22, 80 og 443 er åpne. Database og fillager kan ikke nås utenfra.
  • Sikkerhetsoppdateringer av operativsystemet installeres automatisk, og programvareavhengighetene skannes daglig for sårbarheter.
  • Hemmeligheter ligger bare på serveren, aldri i kildekoden.

Gjenstår: Ingen ekstern inntrengningstest og ikke noe system for sikkerhetsanalyse (SIEM). Disken er ikke kryptert i hvile.

Middels (4)S1 × K4
R14 Misbruk av vår egen tilgangDriftstilgangen brukes til noe annet enn drift og support.Middels (6)S2 × K3
  • Bare daglig leder har driftstilgang, og han har taushetsplikt. KI-verktøyet han bruker i utvikling og drift, er omtalt i R19.
  • Innlogging og endringer med driftsadministrator-tilgang i kundenes kontoer logges i en revisjonslogg som beholdes i 24 måneder.
  • Kontoer med driftsadministrator-rettigheter kan ikke kobles til Feide.

Gjenstår: Ingen uavhengig kontroll av den ene personen som har tilgangen.

Lav (3)S1 × K3
R15 Feil ved oppdateringerEn ny versjon avbryter en quiz eller ødelegger en funksjon.Middels (6)S3 × K2
  • Alle endringer testes automatisk før de settes i drift.
  • Oppdateringen stoppes automatisk hvis en quiz pågår.
  • Utrullingen viser forskjellen mot produksjonen og kjører helsesjekk etterpå.

Gjenstår: Vi har ingen egen testserver, og feil kan slippe gjennom. Et eksempel er at noen bilder manglet etter en oppdatering 1. oktober 2026.

Middels (4)S2 × K2
R16 Nøkkelperson er utilgjengeligDaglig leder er syk eller borte.Middels (6)S2 × K3
  • Sikkerhetskopier, sikkerhetsoppdateringer og overvåking går automatisk.
  • Driften er beskrevet i versjonskontrollerte dokumenter.

Gjenstår: Ingen stedfortreder har tilgang i dag. Feil og hendelser blir ikke håndtert før daglig leder er tilbake.

Middels (6)S2 × K3
R17 Opplysninger lagres lenger enn lovetSlettede opplysninger ligger igjen i sikkerhetskopiene.Middels (6)S3 × K2
  • Automatisk sletting i databasen: resultater, oppgavesvar og ubrukte bilder (etter 7 dager).
  • De daglige kopiene av databasen roteres etter 14 dager.
  • Kopien av fillageret (bildene) speiles fra 2. oktober 2026: filer som slettes i Vettu, fjernes fra kopiene på vårt eget utstyr og hos pCloud innen 14 dager.
  • Arkivkopier av databasen eldre enn 12 måneder slettes automatisk.
  • En sperre stopper speilingen hvis serveren plutselig har langt færre filer enn før, så en feil ikke tømmer kopiene. Da får vi varsel.

Gjenstår: Slettingen i kopiene skjer i automatiske jobber. Stopper en jobb, får vi varsel, men slettingen venter til jobben går igjen. Bilder som ble slettet før 2. oktober 2026, lå i de gamle kopiene av fillageret; de ble slettet 2. oktober 2026.

Middels (6)S3 × K2
R18 Feil kobling ved innlogging med FeideGjelder når Feide-innlogging er slått på: en Feide-bruker kobles til feil konto, eller en elev får konto.Middels (6)S2 × K3
  • En Feide-bruker kobles til en eksisterende konto først når Vettu-passordet er skrevet. Kontoer slås aldri sammen automatisk.
  • Bare ansatte slipper inn. Elever får beskjed om at de ikke trenger konto.
  • OpenID Connect med PKCE, state og nonce, og ID-tokenet verifiseres.

Gjenstår: Feides egen innlogging avsluttes ikke når man logger ut av Vettu.

Lav (3)S1 × K3
R19 KI-verktøy i utvikling og drift kan få personopplysninger ved en feilDaglig leder bruker KI-verktøyet Claude Code fra Anthropic når han utvikler og drifter Vettu, også i en arbeidsøkt som går av seg selv hver morgen. Verktøyet er ikke underdatabehandler og skal ikke få personopplysninger. Det kjører likevel på en maskin med teknisk tilgang til serveren, så en feil – menneskelig eller i sperrene – kan gi det personopplysninger, som da går til Anthropic i USA.Høy (9)S3 × K3
  • Bare daglig leder bruker verktøyet, og han er også den eneste med driftstilgang.
  • Driftsgrensesnittet verktøyet bruker, skjuler e-postadresser, telefonnumre og IP-adresser i alle svar, viser Vettu-kontoer bare som «Vettu-konto» og et nummer, og viser aldri tekst brukerne har skrevet i egne quizer – bare antall spørsmål, typer og lengder.
  • En automatisk test kaller alle driftsverktøyene med personopplysninger i databasen og feiler hvis noe slipper ut.
  • Arbeidsøkta som går av seg selv hver morgen, henter bare antall, ikke samtaler eller annen fritekst.
  • En stående regel i verktøyets oppsett og en teknisk sperre stopper databaseoppslag som henter navn, e-postadresser, IP-adresser eller fritekst fra tabellene med personopplysninger, og utskrift av hemmeligheter.
  • Feilsøking som krever personopplysninger, gjør daglig leder selv i administrasjonsgrensesnittet, uten verktøyet.

Gjenstår: Sperrene er regelbaserte, ikke absolutte, og verktøyet kjører på en maskin med tilgang til serveren. En feil kan derfor gi det personopplysninger. Serverloggene har IP-adresser. Øktene lagres på daglig leders maskin og slettes ikke automatisk der. Får verktøyet personopplysninger, behandler vi det som et avvik etter hendelsesrutinen.

Middels (4)S2 × K2

6. Gjenstående risiko og videre arbeid

Dette har vi ikke på plass i dag:

  • Ingen ekstern, uavhengig inntrengningstest, og ingen sertifisering (for eksempel ISO 27001).
  • Serverdisken er ikke kryptert i hvile. De gamle ukrypterte sikkerhetskopiene fra før 1. oktober 2026 ble slettet 2. oktober 2026.
  • Én server uten failover, og ingen ekstern oppetidsmåling.
  • Bare daglig leder har driftstilgang. Ingen stedfortreder.
  • KI-verktøyet daglig leder bruker i utvikling og drift, skal ikke få personopplysninger, men sperrene er regelbaserte og ikke absolutte (R19).
  • Totrinnsbekreftelse kan ennå ikke slås på i Vettu.
  • Gjenopprettingstesten sjekker databasen som helhet, men ikke Vettus tabeller særskilt og ikke bildefilene. Full gjenoppbygging av serveren er ikke øvd.
  • Slettede bilder kan ligge i kopien av fillageret lenger enn lovet, og arkivet har ennå ikke automatisk sletting etter 12 måneder (R17). Dette skal rettes.

Vi sier ikke når de andre punktene blir rettet før det er bestemt. Når noe endres, oppdaterer vi dette dokumentet og sikkerhetserklæringen.

7. Vurdering av personvernkonsekvenser (DPIA-underlag)

Punktene følger personvernforordningen artikkel 35 nr. 7. Skolen eller kommunen kan bruke dem i sin egen vurdering.

7.1 Trengs en DPIA?

Etter vår vurdering gir Vettu, slik tjenesten er laget, neppe høy risiko for de registrerte: elevene har ingen konto, vi samler lite, det finnes ingen profilering, ingen automatiserte avgjørelser og ingen særlige kategorier, og opplysningene slettes av seg selv. Men de registrerte er barn, som regnes som sårbare, og mange skoleeiere gjør derfor en DPIA for nye verktøy uansett. Om den kreves, avgjør skolen eller kommunen.

7.2 Beskrivelse av behandlingen

  • Formål: Lærere og andre ansatte lager quizer og kjører dem live eller som oppgaver i eget tempo. Elevene svarer fra egen enhet, og læreren ser resultatene. Opplysningene brukes ikke til noe annet.
  • Registrerte: elever og andre deltakere, ansatte med konto, personer som nevnes i innhold, og kundens kontaktpersoner.
  • Opplysninger og lagringstid: se punkt 2.
  • Mottakere: bare underdatabehandlerne i Bilag 2. Vi selger ikke data.
  • Overføring ut av EØS: spillet sender ingen opplysninger om elever. Teksten den som lager quizer, selv skriver i hjelpeverktøyene, går til USA under EUs standardbestemmelser (SCC). KI-verktøyet daglig leder bruker i utvikling og drift, er ikke mottaker og skal ikke få personopplysninger. Risikoen for at det skjer ved en feil, er vurdert i R19.
  • Behandlingsgrunnlag: fastsettes av skolen eller kommunen som behandlingsansvarlig.

7.3 Nødvendighet og forholdsmessighet

  • Dataminimering: elevene oppgir bare kallenavn og figur. Kontoer er bare for dem som lager og leder quizer.
  • Lagringsbegrensning: resultater og oppgavesvar slettes automatisk. «Øv selv» lagrer ingenting.
  • Formålsbegrensning: ingen reklame, ingen analyse- eller sporingsverktøy, ingen kobling av resultater på tvers av quizer.
  • Informasjon: personvernerklæringen har en kort versjon skrevet for elever.
  • Rettigheter: den som har konto, kan selv laste ned dataene sine og slette kontoen. Henvendelser om elever sender vi videre til skolen.
  • Databehandler: standard databehandleravtale etter artikkel 28, med sikkerhetstiltak (Bilag 3) og sletterutine (Bilag 4).

7.4 Risiko for elevene og andre registrerte

Hva kan skjeTiltakVurdering etter tiltak
En elev blir hengt ut gjennom kallenavn eller resultatFilter for stygge ord, «Kallenavn-generator», læreren kan fjerne spillere. Resultatene lagres ikke på tvers av quizer, og vi lager ingen profil av eleven (R3, R4).Middels – avhenger også av hvordan læreren bruker quizen i klassen.
En elev kan kjennes igjenIngen konto, vi spør ikke etter navn, resultatene slettes automatisk (R4).Lav
Uvedkommende får se resultaterKontoskille i hver spørring, testet. Revisjonslogg for vår driftstilgang (R1, R2, R14).Lav
Opplysninger om barn brukes kommersieltIngen reklame, ingen sporing, ingen salg, ingen trening av KI på elevdata.Lav
Opplysninger om elever havner utenfor EØSElevdata går aldri til KI-verktøyene i Vettu eller i driftsvarslene. Læreren bes om ikke å skrive personopplysninger i hjelpeverktøyene (R10). KI-verktøyet i utvikling og drift skal ikke få elevdata, og driftsgrensesnittet skjuler personopplysninger (R19).Middels – sperrene mot KI-verktøyet i utvikling og drift er ikke absolutte (R19).
Opplysninger kommer på avveieTiltakene i R12 og R13, og varsel til skolen innen 48 timer ved brudd (hendelsesrutinen).Middels – serverdisken er ikke kryptert i hvile.
Opplysninger lagres for lengeAutomatisk sletting i databasen og i sikkerhetskopiene (R17).Middels
Barn under 13 år lager kontoElever trenger ingen konto. Registrering krever bekreftelse på 13 år, og Feide slipper bare inn ansatte. Kontoer vi får vite tilhører barn under 13, slettes.Lav

7.5 Konklusjon

Med tiltakene over og rådene i punkt 8 vurderer vi den samlede risikoen for de registrerte som lav til middels. Vi har ikke funnet forhold som etter vår mening gjør det nødvendig å drøfte behandlingen med Datatilsynet på forhånd (artikkel 36). Skolen eller kommunen gjør sin egen vurdering og kan be oss om mer underlag på hei@skjerm.ai.

8. Det skolen eller kommunen bør gjøre selv

  • Signere databehandleravtalen og føre Vettu i protokollen over behandlinger.
  • Fastsette behandlingsgrunnlaget og informere elever og foresatte, for eksempel med den korte versjonen i personvernerklæringen.
  • Be lærerne bruke kontoer med skolens e-postadresse, så kontoene omfattes av avtalen.
  • Gi lærerne disse rådene: be elevene bruke kallenavn som ikke er hele navnet, eller slå på «Kallenavn-generator». Ikke legg personopplysninger om elever i spørsmål, temaer eller bilder. Ikke skriv personopplysninger i hjelpeverktøyene. Slett resultater som ikke trengs lenger.
  • Gå gjennom sikkerhetserklæringen, hendelsesrutinen og beredskapsplanen.

9. Endringer

  • Versjon 1.0 – 1. oktober 2026: første versjon.
  • Versjon 1.1 – 1. oktober 2026: ny risiko R19 om at KI-verktøyet daglig leder bruker i utvikling og drift, kan få personopplysninger ved en feil, med tiltakene, og tilsvarende i dataflyten, gjenstående risiko og DPIA-underlaget (punkt 7.2 og 7.4).
  • Versjon 1.2 – 2. oktober 2026: sikkerhetskopiene: filer som slettes, fjernes fra kopiene innen 14 dager, arkivkopier eldre enn 12 måneder slettes automatisk, og de gamle ukrypterte kopiene slettes (R12, R17, dataflyten og gjenstående risiko).

Spørsmål: hei@skjerm.ai.