Personvernkonsekvensvurdering (DPIA)
Denne vurderingen er gjort iht. GDPR art. 35 og Datatilsynets veileder. DPIA-en revurderes minst årlig, og ved vesentlige endringer i behandlingen.
1. Beskrivelse av behandlingen
1.1 Behandlingsansvarlig og databehandler
- Tjenesteleverandør (databehandler): Delta Matte AS, org.nr. 937 595 492
- Postadresse: Hegermannsgt. 12a, 0478 Oslo
- Kontakt: Erik Lyngner, erik@deltamatte.no
- Bakgrunn: Tidligere pedagoger fra Kikora med lang erfaring fra digitale matematikk-læremidler i norsk skole.
- Behandlingsansvarlig: Skoleeier (kommune, fylkeskommune eller privat skoleeier) som tar tjenesten i bruk for sine elever og lærere.
- Forholdet reguleres av databehandleravtale (DPA) per skoleeier.
- Driftsfase: Pre-prod / testfase ut 2026.
1.2 Formål med behandlingen
Tjenestens formål er å tilby digitale matteoppgaver og figurverktøy for elever, samt verktøy for lærere til å følge opp egne klasser. Konkrete behandlingsformål:
- Autentisering av elever og lærere via Feide
- Lagring av læringsprogresjon slik at eleven kan fortsette der hen slapp
- Lærer-oppfølging: lærer i samme klasse kan se egne elevers framgang
- Manuell gruppe-redigering: hovedlærer kan supplere eller korrigere sin Feide-gruppe når Feide-lista er ufullstendig eller feil — invitere en elev eller co-lærer via delingslenke, skjule (reversibelt) en deltaker som ikke skal ha tilgang, eller tilbakestille gruppa til ren Feide. Håndhevet innenfor samme skole (samme behandlingsansvarlig): en person kan bare bli med i en gruppe ved sin egen skole (skole-org.nr. sammenlignes; mangler det på én side, avvises innmeldingen)
- Forfatter-verktøy: utvikling av faginnhold (oppgaver, klasser, oppgavesamlinger)
- Sikkerhet og misbruksforebygging: rate-limiting, audit-trail
- Lovpålagte forpliktelser: regnskap, sikkerhetshendelsesrapportering
Tjenesten brukes ikke til:
- Trening av AI-modeller på elev-data
- Normering eller standardisert testing
- Reklame eller markedsføring
- Salg eller utlevering av data til tredjeparter for kommersielle formål
1.3 Datatyper
| Kategori | Eksempler | Kilde |
|---|---|---|
| Identitet | Navn, Feide-userID (e-post kun for admin) | Feide ved login |
| Tilhørighet | Rolle (elev/lærer/ansatt), skole | Feide via eduPersonAffiliation, schacHomeOrganization |
| Læringsdata | Oppgavesvar, status (riktig/feil), tidspunkter, pokaler, fag-progresjon | Bruk av tjenesten |
| Sosiale relasjoner | Klassemedlemskap, hvilke klasser elev tilhører | Feide Groups API ved innlogging |
| Medlemskaps-metadata (provenance) | Per medlemskap: kilde (feide/manual), hvem som la til (added_by, ved manuell innmelding), og om deltakeren er skjult (suppressed_at/suppressed_by, reversibelt). Skole-org.nr. (school_org_id) på klasse og profil for samme-skole-håndheving. Ingen fritekst eller ekstra personopplysninger — kun referanser til allerede kjente profiler + tidsstempler. | Lærer-initiert redigering (delingslenke / skjul / resett); org.nr. fra Feide-gruppas external_id |
| Klasseliste (roster) | Navn på elever i lærerens Feide-grupper — også elever som ikke har logget inn ennå. Hentes når lærer logger inn, slik at lærer ser hele klassen og kan dele lekser før alle er innom. Slettes automatisk: 30 dager etter at eleven forsvinner fra Feide-gruppa, og når skoleåret/gruppen utløper. Kobles til elevens profil ved innlogging (navnematch); styrer aldri tilgang. Sletter en elev kontoen sin, består navnet i klasselista så lenge eleven faktisk står i Feide-gruppa (klassetilhørighet eies av skoleeier via Feide). | Feide Groups API (/groups/{id}/members) via lærers innlogging |
| Forfatter-innhold | Oppgaver, klasser, oppgavesamlinger opprettet av lærere/forfattere | Bruk av forfatter-verktøy |
| Tekniske data | IP-adresse, User-Agent, audit-trail | Server-side ved hver request |
Vi behandler ikke: telefonnummer, postadresse, fødselsdato, helseopplysninger, betalingsinformasjon, biometriske data, posisjonsdata.
1.4 Kategorier av registrerte
Behandlingen omfatter to ulike forhold:
1. På vegne av skoleeier (omfattet av databehandleravtalen):
- Elever — i 2026 typisk 16–19 år (videregående skole)
- Lærere — fast ansatte og vikarer ved skoleeiers skoler
2. På Delta Matte AS' eget ansvar (egen behandlingsansvarlig):
- Forfattere — Delta Mattes egne medarbeidere som lager faginnhold; har tilgang til Gemini-forslag for alt-tekst og oppgaveutkast
- Drifts-administratorer — Delta Matte AS' egne ansatte/innleide med tilgang til drift og support
1.5 Mottakere og dataflyt
Personopplysninger lagres hos følgende databehandlere (full liste på underleverandører):
| Underleverandør | Formål | Lokasjon |
|---|---|---|
| Vercel | Hosting | EU (Frankfurt, fra1) |
| Neon | Postgres (autoritativ lagring) | AWS eu-central-1 |
| Supabase | Autentiseringsbroker mot Feide | EU |
| Upstash | Redis cache | EU |
| Sikt | Feide-innlogging | Norge |
| Google (Gemini API) | KI-forslag til alt-tekst og oppgavetekst (forfatter beslutter endelig innhold) | EU/global (kun for Delta Mattes egne forfattere, aldri elever/lærere) |
Dataflyt:
1.6 Lagringstid
| Datatype | Lagringstid |
|---|---|
| Profil (navn, skole; e-post kun for admin) | Til kontoen slettes (selvbetjent fra /profil eller via DPA-opphør) |
| Læringsprogresjon, pokaler | Følger profil (CASCADE) |
| Klassemedlemskap | Til lærer fjerner medlemskap, eller profil slettes |
| Manuelt medlemskap + provenance | Følger medlemskapet. Fjernes når hovedlærer tar bort deltakeren eller «tilbakestiller gruppa» (purger alt manuelt), eller når profilen slettes (CASCADE). Skjuling (suppressed_at) er reversibel og oppheves ved «angre» eller resett. |
| Delingslenker (invitasjonskoder) | Utløper automatisk (standard 90 dager) og kan trekkes tilbake manuelt; «tilbakestill gruppa» trekker tilbake alle aktive lenker umiddelbart. |
| Audit-trail | 24 mnd (automatisk sletting via cron-jobb). Anonymiseres ved profil-sletting. |
| Klasseliste (roster) | Oppdateres ved lærer-innlogging. Rader slettes automatisk 30 dager etter at eleven er ute av Feide-gruppa; hele lista slettes når klassen arkiveres eller skoleåret/gruppen utløper (cron-jobb). |
| Cache (Vercel KV) | Best-effort, TTL-basert |
2. Rettsgrunnlag
Behandling av personopplysninger om elever og lærere:
- GDPR art. 6 nr. 1 bokstav b: avtale med skoleeier (databehandleravtale jf. art. 28)
- GDPR art. 6 nr. 1 bokstav c: rettslig forpliktelse (opplæringsloven, personvernforordningen)
- GDPR art. 6 nr. 1 bokstav f: berettiget interesse for sikkerhetstiltak (audit-trail, rate-limiting, misbruksforebygging)
Skoleeier som behandlingsansvarlig har ansvar for nødvendige samtykker og informasjon til elever i tråd med gjeldende personvernregelverk.
Behandlingen omfatter ikke:
- Særlige kategorier av personopplysninger (GDPR art. 9) — helse, religion, mv.
- Automatiserte avgjørelser med rettsvirkning (GDPR art. 22). KI brukes kun til forfatter-støtte (foreslå oppgavetekster, generere alt-tekst); ingen vurdering eller skåring av elever skjer automatisk.
3. Vurdering av nødvendighet og proporsjonalitet
3.1 Er behandlingen nødvendig for formålet?
| Formål | Nødvendig data | Alternativ vurdert? |
|---|---|---|
| Autentisering | Feide-userID, navn (e-post kun for admin) | Pseudonym vurdert — forkastet pga. ulemper for lærer-oppfølging og DPA-overholdelse |
| Læringsprogresjon | Oppgavesvar, tidspunkt, brukerID | Lokal lagring vurdert — forkastet (mister progresjon ved skifte av enhet) |
| Lærer-innsyn | Elev-progresjon (kun i lærerens klasser) | Aggregert/anonym statistikk vurdert — gir ikke samme pedagogiske verdi |
| Audit-trail | Actor-ID, IP, handling | Lavere granularitet vurdert — forkastet pga. Sikt § 8.9-krav |
3.2 Dataminimering
Vi henter kun nødvendige attributter fra Feide: name, eduPersonAffiliation, schacHomeOrganization. email mottas fra Feide men lagres kun for admin-brukere (dataminimering). Andre Feide-attributter (telefonnummer, ID-nummer, fødselsdato) er ikke etterspurt.
3.3 Formålsbegrensning
Personopplysninger brukes kun til formålene listet i § 1.2. Eksplisitt utelukket:
- AI-trening på elev-data
- Markedsføring
- Salg/overføring til tredjeparter
- Profilering for adaptiv læring (vi har ingen adaptiv algoritme)
3.4 Konsekvensvurdering for de registrerte
| Konsekvens | Vurdering |
|---|---|
| Mulighet for å lære | Positiv — mer effektiv læring |
| Personvern | Lav risiko ved riktige tiltak (se kap. 5) |
| Stigma / utstøtelse | Lav — kun lærer i samme klasse ser data |
| Tap av selvbestemmelse | Lav — selvbetjent eksport/sletting tilgjengelig |
| Diskriminering | Ingen automatiske avgjørelser; lav risiko |
4. Risikovurdering
4.1 Identifiserte risikoer
| ID | Risiko | Sannsynlighet | Konsekvens | Inherent risiko |
|---|---|---|---|---|
| R1 | Uautorisert tilgang til elev-data (eks lekket pålogging) | Lav | Høy | Moderat |
| R2 | Datalekkasje fra underleverandør (Neon/Supabase/Vercel) | Veldig lav | Høy | Lav-moderat |
| R3 | Misbruk av lærer-tilgang til å snoke på andre klasser | Veldig lav | Moderat | Lav |
| R4 | KI-data sendt utenfor EU eller brukt til trening | Lav | Moderat | Lav |
| R5 | Data brukes til formål utover avtalen (function creep) | Lav | Moderat | Lav |
| R6 | Eleven kan ikke utøve sine rettigheter (innsyn/sletting) | Veldig lav | Moderat | Lav |
| R7 | Lang lagringstid → data om barn beholdes for lenge | Moderat | Lav | Lav-moderat |
| R8 | Identifiserbar audit-trail beholdes etter sletting | Lav | Lav | Lav |
4.2 Særskilte hensyn til barn
Barn er en sårbar gruppe iht. GDPR fortale 38. Særlige risikofaktorer:
- Lavere forståelse av personvern → vanskeligere å gi informert samtykke (mitigert: skoleeier er behandlingsansvarlig)
- Læringsdata kan over tid avsløre kognitive mønstre — krever sterk formålsbegrensning
- "Public-by-default"-tilstand kan oppstå hvis lærer-oversikt utvides → krever bevisst design
5. Tiltak for å håndtere risiko
5.1 Tekniske tiltak
| Tiltak | Adresserer | Status |
|---|---|---|
| HTTPS/TLS for all kommunikasjon | R1, R2 | Implementert (Vercel default) |
| Kryptering at-rest hos underleverandører | R2 | Bekreftet (Neon, Supabase, Vercel SOC 2) |
| Feide som eneste innlogging for elever/lærere | R1 | Implementert (admin-allowlist for drifts-personell) |
| Rollebasert tilgangsstyring | R3 | Implementert (student/teacher/author/admin) |
| Lærer-tilgang begrenset til egne klasser | R3 | Implementert (class_members) |
| Manuell gruppe-redigering kun innenfor samme skole (fail-closed) | R3, R5 | Implementert (school_org_id-sammenligning; avvist ved manglende org.nr.) |
| Manuell redigering forbeholdt hovedlærer (Feide-lærer); reversibel skjuling | R3 | Implementert (co-lærer har ingen admin/roster; suppressed_at kan angres) |
| Audit-trail på alle data-aksesser og gruppe-endringer | R1, R3, R5 | Implementert (audit_log; egne hendelser member_suppress/member_unsuppress/group_reset/manual_member_*) |
| Rate-limiting på elev-progress-API | R1 | Implementert (60 req/min/bruker) |
| Selvbetjent innsyn (/profil → eksport) | R6 | Implementert |
| Selvbetjent sletting (/profil → slett) | R6 | Implementert |
| Automatisk sletting av audit-log etter 24 mnd | R7, R8 | Implementert (Vercel Cron) |
| KI-bruk uten elev-identifiserende data | R4 | Implementert (Gemini brukes kun ved forfatter-handlinger) |
| KI-leverandør med no-training-policy | R4 | Bekreftet (Google Gemini API-vilkår) |
| All data i EU/EØS | R4 | Bekreftet (Neon eu-central-1, Supabase EU, Vercel fra1) |
5.2 Organisatoriske tiltak
| Tiltak | Adresserer | Status |
|---|---|---|
| Databehandleravtale med hver skoleeier | R5 | DPA-mal tilgjengelig |
| Personvernerklæring publisert på /personvern | R6 | Implementert |
| Underleverandør-liste publisert på /underleverandorer | R5 | Implementert |
| Varsel til skoler ved ny underleverandør (30 dgr) | R5 | Dokumentert |
| Begrensede privilegerte kontoer (kun navngitte) | R1, R3 | Implementert (ADMIN_EMAILS) |
| Sikker utvikling (kode-review, security-review) | R1, R2 | Implementert |
5.3 Restrisiko
Etter tiltakene over vurderes restrisikoen som lav til moderat:
- R1 (uautorisert tilgang): lav. Feide-MFA + audit-trail gjør at brudd raskt oppdages.
- R2 (underleverandør-lekkasje): lav. Vi velger SOC 2-sertifiserte leverandører i EU.
- R3 (lærer-misbruk): lav. Tilgang er begrenset til egne klasser og alle aksesser logges.
- R4 (KI-data utenfor EU): lav. Kun forfatter-data sendes til Gemini.
- R5 (function creep): lav. Formålsbegrensning er kodifisert i DPA.
- R6 (rettigheter): veldig lav. Selvbetjent fra /profil.
- R7 (lang lagring): lav. Audit-log auto-slettes; profil-data sletter selvbetjent.
- R8 (identifiserbar audit-trail): veldig lav. Sletting trigger anonymisering.
6. Samråd og forhåndsdrøfting
6.1 Samråd med personvernombud
Delta Matte AS er for liten til å være pålagt å ha et personvernombud (GDPR art. 37). Skolene som bruker tjenesten har egne personvernombud, og disse vil få tilgang til denne DPIA-en ved forespørsel.
6.2 Samråd med brukere/foresatte
Skoleeier som behandlingsansvarlig er ansvarlig for å informere elever og eventuelt foresatte ved bruk. DeltaMatte tilbyr personvernerklæring og DPIA som vedlegg til skoleeiers kommunikasjon.
6.3 Behov for forhåndsdrøfting med Datatilsynet (GDPR art. 36)
Konklusjon: Ikke nødvendig. Restrisikoen er vurdert som lav til moderat etter tiltak. Behandlingen innebærer ikke:
- Storskala behandling av særlige kategorier (art. 9)
- Systematisk overvåking av offentlig tilgjengelig område
- Automatiserte avgjørelser med rettsvirkning
7. Konklusjon
Behandlingen kan gjennomføres med tiltakene beskrevet over. Restrisikoen er lav til moderat og innenfor det som er rimelig for en utdannings-tjeneste rettet mot skoler.
7.1 Oppfølging
- DPIA revurderes årlig (neste gjennomgang: mai 2027)
- Ny vurdering må gjennomføres ved:
- Innføring av nye datatyper (eks. helsedata, biometri, posisjon)
- Innføring av automatiserte avgjørelser om elever (eks. adaptiv læring)
- Endring av rettsgrunnlag
- Nye underleverandører utenfor EU/EØS
- Sikkerhetshendelse som påvirker risikobildet
7.2 Endringshistorikk
| Versjon | Dato | Endring |
|---|---|---|
| 1.0 | 2026-05-19 | Første versjon. OpenAI fjernet, Gemini innført. Audit-trail og GDPR-UI implementert. |
Vedlegg
- Personvernerklæring
- Underleverandører
- Tilgjengelighetserklæring
- Databehandleravtale (DPA) — kan tilsendes ved henvendelse