← Tilbake til personvernerklæring

Personvernkonsekvensvurdering (DPIA)

Versjon 1.3 · Sist oppdatert: 7. juli 2026 · Neste gjennomgang: mai 2027 · Pre-prod / testfase ut 2026

Denne vurderingen er gjort iht. GDPR art. 35 og Datatilsynets veileder. DPIA-en revurderes minst årlig, og ved vesentlige endringer i behandlingen.

Status: pre-prod / testfase. DeltaMatte er i en lukket testfase ut 2026 med et begrenset antall lærere og skoler. DPIA-en er likevel gjennomført på samme nivå som ved full produksjon, slik at vi er klare når vi åpner for bredere bruk.
Sammendrag: DeltaMatte er en digital læringstjeneste for matematikk i norsk skole. I 2026 retter tjenesten seg mot videregående skole (elever typisk 16–19 år). Tjenesten behandler personopplysninger om elever og lærere via Feide-innlogging. DPIA er gjennomført som god praksis pga. systematisk registrering av læringsaktivitet for en sårbar gruppe (ungdom). Etter gjennomgang er restrisikoen vurdert som lav til moderat, og behandlingen kan gjennomføres med tiltakene i kapittel 5. Forhåndsdrøfting med Datatilsynet (GDPR art. 36) er ikke nødvendig.

1. Beskrivelse av behandlingen

1.1 Behandlingsansvarlig og databehandler

1.2 Formål med behandlingen

Tjenestens formål er å tilby digitale matteoppgaver og figurverktøy for elever, samt verktøy for lærere til å følge opp egne klasser. Konkrete behandlingsformål:

  1. Autentisering av elever og lærere via Feide
  2. Lagring av læringsprogresjon slik at eleven kan fortsette der hen slapp
  3. Lærer-oppfølging: lærer i samme klasse kan se egne elevers framgang
  4. Manuell gruppe-redigering: hovedlærer kan supplere eller korrigere sin Feide-gruppe når Feide-lista er ufullstendig eller feil — invitere en elev eller co-lærer via delingslenke, skjule (reversibelt) en deltaker som ikke skal ha tilgang, eller tilbakestille gruppa til ren Feide. Håndhevet innenfor samme skole (samme behandlingsansvarlig): en person kan bare bli med i en gruppe ved sin egen skole (skole-org.nr. sammenlignes; mangler det på én side, avvises innmeldingen)
  5. Forfatter-verktøy: utvikling av faginnhold (oppgaver, klasser, oppgavesamlinger)
  6. Sikkerhet og misbruksforebygging: rate-limiting, audit-trail
  7. Lovpålagte forpliktelser: regnskap, sikkerhetshendelsesrapportering

Tjenesten brukes ikke til:

1.3 Datatyper

KategoriEksemplerKilde
IdentitetNavn, Feide-userID (e-post kun for admin)Feide ved login
TilhørighetRolle (elev/lærer/ansatt), skoleFeide via eduPersonAffiliation, schacHomeOrganization
LæringsdataOppgavesvar, status (riktig/feil), tidspunkter, pokaler, fag-progresjonBruk av tjenesten
Sosiale relasjonerKlassemedlemskap, hvilke klasser elev tilhørerFeide Groups API ved innlogging
Medlemskaps-metadata (provenance)Per medlemskap: kilde (feide/manual), hvem som la til (added_by, ved manuell innmelding), og om deltakeren er skjult (suppressed_at/suppressed_by, reversibelt). Skole-org.nr. (school_org_id) på klasse og profil for samme-skole-håndheving. Ingen fritekst eller ekstra personopplysninger — kun referanser til allerede kjente profiler + tidsstempler.Lærer-initiert redigering (delingslenke / skjul / resett); org.nr. fra Feide-gruppas external_id
Klasseliste (roster)Navn på elever i lærerens Feide-grupper — også elever som ikke har logget inn ennå. Hentes når lærer logger inn, slik at lærer ser hele klassen og kan dele lekser før alle er innom. Slettes automatisk: 30 dager etter at eleven forsvinner fra Feide-gruppa, og når skoleåret/gruppen utløper. Kobles til elevens profil ved innlogging (navnematch); styrer aldri tilgang. Sletter en elev kontoen sin, består navnet i klasselista så lenge eleven faktisk står i Feide-gruppa (klassetilhørighet eies av skoleeier via Feide).Feide Groups API (/groups/{id}/members) via lærers innlogging
Forfatter-innholdOppgaver, klasser, oppgavesamlinger opprettet av lærere/forfattereBruk av forfatter-verktøy
Tekniske dataIP-adresse, User-Agent, audit-trailServer-side ved hver request

Vi behandler ikke: telefonnummer, postadresse, fødselsdato, helseopplysninger, betalingsinformasjon, biometriske data, posisjonsdata.

1.4 Kategorier av registrerte

Behandlingen omfatter to ulike forhold:

1. På vegne av skoleeier (omfattet av databehandleravtalen):

2. På Delta Matte AS' eget ansvar (egen behandlingsansvarlig):

1.5 Mottakere og dataflyt

Personopplysninger lagres hos følgende databehandlere (full liste på underleverandører):

UnderleverandørFormålLokasjon
VercelHostingEU (Frankfurt, fra1)
NeonPostgres (autoritativ lagring)AWS eu-central-1
SupabaseAutentiseringsbroker mot FeideEU
UpstashRedis cacheEU
SiktFeide-innloggingNorge
Google (Gemini API)KI-forslag til alt-tekst og oppgavetekst (forfatter beslutter endelig innhold)EU/global (kun for Delta Mattes egne forfattere, aldri elever/lærere)

Dataflyt:

Elev/lærer (nettleser) ↓ HTTPS + Feide OIDC Vercel (Edge/serverless, fra1) ↓ ├── Supabase (auth-token validering, EU) ├── Neon (Postgres, eu-central-1) — autoritativ lagring └── Upstash (Redis, EU) — cache for hurtig lesing Delta Mattes forfatter → ved lagring av oppgave: Vercel → Gemini API (Google) — kun figur-metadata + prompt, aldri elev-data (Elever og lærere har aldri kontakt med Gemini)

1.6 Lagringstid

DatatypeLagringstid
Profil (navn, skole; e-post kun for admin)Til kontoen slettes (selvbetjent fra /profil eller via DPA-opphør)
Læringsprogresjon, pokalerFølger profil (CASCADE)
KlassemedlemskapTil lærer fjerner medlemskap, eller profil slettes
Manuelt medlemskap + provenanceFølger medlemskapet. Fjernes når hovedlærer tar bort deltakeren eller «tilbakestiller gruppa» (purger alt manuelt), eller når profilen slettes (CASCADE). Skjuling (suppressed_at) er reversibel og oppheves ved «angre» eller resett.
Delingslenker (invitasjonskoder)Utløper automatisk (standard 90 dager) og kan trekkes tilbake manuelt; «tilbakestill gruppa» trekker tilbake alle aktive lenker umiddelbart.
Audit-trail24 mnd (automatisk sletting via cron-jobb). Anonymiseres ved profil-sletting.
Klasseliste (roster)Oppdateres ved lærer-innlogging. Rader slettes automatisk 30 dager etter at eleven er ute av Feide-gruppa; hele lista slettes når klassen arkiveres eller skoleåret/gruppen utløper (cron-jobb).
Cache (Vercel KV)Best-effort, TTL-basert

2. Rettsgrunnlag

Behandling av personopplysninger om elever og lærere:

Skoleeier som behandlingsansvarlig har ansvar for nødvendige samtykker og informasjon til elever i tråd med gjeldende personvernregelverk.

Behandlingen omfatter ikke:

3. Vurdering av nødvendighet og proporsjonalitet

3.1 Er behandlingen nødvendig for formålet?

FormålNødvendig dataAlternativ vurdert?
AutentiseringFeide-userID, navn (e-post kun for admin)Pseudonym vurdert — forkastet pga. ulemper for lærer-oppfølging og DPA-overholdelse
LæringsprogresjonOppgavesvar, tidspunkt, brukerIDLokal lagring vurdert — forkastet (mister progresjon ved skifte av enhet)
Lærer-innsynElev-progresjon (kun i lærerens klasser)Aggregert/anonym statistikk vurdert — gir ikke samme pedagogiske verdi
Audit-trailActor-ID, IP, handlingLavere granularitet vurdert — forkastet pga. Sikt § 8.9-krav

3.2 Dataminimering

Vi henter kun nødvendige attributter fra Feide: name, eduPersonAffiliation, schacHomeOrganization. email mottas fra Feide men lagres kun for admin-brukere (dataminimering). Andre Feide-attributter (telefonnummer, ID-nummer, fødselsdato) er ikke etterspurt.

3.3 Formålsbegrensning

Personopplysninger brukes kun til formålene listet i § 1.2. Eksplisitt utelukket:

3.4 Konsekvensvurdering for de registrerte

KonsekvensVurdering
Mulighet for å lærePositiv — mer effektiv læring
PersonvernLav risiko ved riktige tiltak (se kap. 5)
Stigma / utstøtelseLav — kun lærer i samme klasse ser data
Tap av selvbestemmelseLav — selvbetjent eksport/sletting tilgjengelig
DiskrimineringIngen automatiske avgjørelser; lav risiko

4. Risikovurdering

4.1 Identifiserte risikoer

IDRisikoSannsynlighetKonsekvensInherent risiko
R1Uautorisert tilgang til elev-data (eks lekket pålogging)LavHøyModerat
R2Datalekkasje fra underleverandør (Neon/Supabase/Vercel)Veldig lavHøyLav-moderat
R3Misbruk av lærer-tilgang til å snoke på andre klasserVeldig lavModeratLav
R4KI-data sendt utenfor EU eller brukt til treningLavModeratLav
R5Data brukes til formål utover avtalen (function creep)LavModeratLav
R6Eleven kan ikke utøve sine rettigheter (innsyn/sletting)Veldig lavModeratLav
R7Lang lagringstid → data om barn beholdes for lengeModeratLavLav-moderat
R8Identifiserbar audit-trail beholdes etter slettingLavLavLav

4.2 Særskilte hensyn til barn

Barn er en sårbar gruppe iht. GDPR fortale 38. Særlige risikofaktorer:

5. Tiltak for å håndtere risiko

5.1 Tekniske tiltak

TiltakAdressererStatus
HTTPS/TLS for all kommunikasjonR1, R2Implementert (Vercel default)
Kryptering at-rest hos underleverandørerR2Bekreftet (Neon, Supabase, Vercel SOC 2)
Feide som eneste innlogging for elever/lærereR1Implementert (admin-allowlist for drifts-personell)
Rollebasert tilgangsstyringR3Implementert (student/teacher/author/admin)
Lærer-tilgang begrenset til egne klasserR3Implementert (class_members)
Manuell gruppe-redigering kun innenfor samme skole (fail-closed)R3, R5Implementert (school_org_id-sammenligning; avvist ved manglende org.nr.)
Manuell redigering forbeholdt hovedlærer (Feide-lærer); reversibel skjulingR3Implementert (co-lærer har ingen admin/roster; suppressed_at kan angres)
Audit-trail på alle data-aksesser og gruppe-endringerR1, R3, R5Implementert (audit_log; egne hendelser member_suppress/member_unsuppress/group_reset/manual_member_*)
Rate-limiting på elev-progress-APIR1Implementert (60 req/min/bruker)
Selvbetjent innsyn (/profil → eksport)R6Implementert
Selvbetjent sletting (/profil → slett)R6Implementert
Automatisk sletting av audit-log etter 24 mndR7, R8Implementert (Vercel Cron)
KI-bruk uten elev-identifiserende dataR4Implementert (Gemini brukes kun ved forfatter-handlinger)
KI-leverandør med no-training-policyR4Bekreftet (Google Gemini API-vilkår)
All data i EU/EØSR4Bekreftet (Neon eu-central-1, Supabase EU, Vercel fra1)

5.2 Organisatoriske tiltak

TiltakAdressererStatus
Databehandleravtale med hver skoleeierR5DPA-mal tilgjengelig
Personvernerklæring publisert på /personvernR6Implementert
Underleverandør-liste publisert på /underleverandorerR5Implementert
Varsel til skoler ved ny underleverandør (30 dgr)R5Dokumentert
Begrensede privilegerte kontoer (kun navngitte)R1, R3Implementert (ADMIN_EMAILS)
Sikker utvikling (kode-review, security-review)R1, R2Implementert

5.3 Restrisiko

Etter tiltakene over vurderes restrisikoen som lav til moderat:

6. Samråd og forhåndsdrøfting

6.1 Samråd med personvernombud

Delta Matte AS er for liten til å være pålagt å ha et personvernombud (GDPR art. 37). Skolene som bruker tjenesten har egne personvernombud, og disse vil få tilgang til denne DPIA-en ved forespørsel.

6.2 Samråd med brukere/foresatte

Skoleeier som behandlingsansvarlig er ansvarlig for å informere elever og eventuelt foresatte ved bruk. DeltaMatte tilbyr personvernerklæring og DPIA som vedlegg til skoleeiers kommunikasjon.

6.3 Behov for forhåndsdrøfting med Datatilsynet (GDPR art. 36)

Konklusjon: Ikke nødvendig. Restrisikoen er vurdert som lav til moderat etter tiltak. Behandlingen innebærer ikke:

7. Konklusjon

Behandlingen kan gjennomføres med tiltakene beskrevet over. Restrisikoen er lav til moderat og innenfor det som er rimelig for en utdannings-tjeneste rettet mot skoler.

Vedtak: ✅ Behandlingen godkjennes for produksjonsbruk.

7.1 Oppfølging

7.2 Endringshistorikk

VersjonDatoEndring
1.02026-05-19Første versjon. OpenAI fjernet, Gemini innført. Audit-trail og GDPR-UI implementert.

Vedlegg