PERSONVERN OG SIKKERHET · 11. oktober 2026
Personvernvurdering av testen
Avgrenset vurdering av data, leverandører og forholdsmessighet. Sist gjennomgått 11. oktober 2026. Funksjons- og lagringsendringer er gjennomgått; åpne leverandør- og ansvarsavklaringer er ikke lukket.
Hva vurderingen gjelder
En liten, frivillig test blant voksne, med opprettere som bruker jobb-e-post og deltakere uten konto. Spørreundersøkelser krever ikke navn eller e-post. Quiz krever et kallenavn som kan være oppdiktet. Ingen personalvurdering, eksamen, sensitive temaer eller bruk med barn inngår. Begrensningen til et e-postdomene er ikke en godkjenning fra arbeidsgiveren.
En offentlig jobb-e-post og tekniske forbindelsesdata har normalt lavere skadepotensial i dette scenarioet enn helseopplysninger eller private dokumenter. Offentlig tilgjengelighet er ikke et unntak fra personvernreglene. Kombinasjonen med deltakelse, svartid og poeng må også tas med i vurderingen.
Dataflyten er begrenset
- Registreringsskjemaet ber bare om e-post og engangskode. Clerk håndterer også bruker-ID, verifisering, innloggingsøkter og tekniske data som IP, nettleser og enhetsinformasjon.
- Appen sender ikke spørsmål, svar, bilder, kallenavn eller poeng til Clerk som profil- eller metadata. Disse behandles i appen og PostgreSQL-databasen.
- Ingen deltaker må registrere en Clerk-konto. Innloggingskomponentene er imidlertid lastet på nettstedet, så kontofri deltakelse betyr ikke at leverandører aldri mottar tekniske nettverksdata.
- Valgfri Clerk-SDK-telemetri er slått av. Nødvendig innloggings- og sikkerhetsbehandling er fortsatt aktiv. Se Clerks telemetridokumentasjon og øktdata.
- Innmeldingsgrenser bruker timeavgrenset HMAC, uten å lagre rå IP i appens tellertabell. Forespørselsinnhold og databasefeilobjekter skrives ikke til appens feillogg. Leverandørenes egne logger er separate.
Deling og tilbakekalling
Kun eieren kan dele eget innhold med en registrert oppretter med bekreftet primæradresse. Mottakeren får en redigerbar kopi av malinnholdet, uten avsenders deltakere, resultater eller øktkoder. Quizbilder får egne kopier. Før deling må avsender bekrefte at tittel, spørsmål, svaralternativer og bilder ikke inneholder personopplysninger. Dette er ikke automatisk innholdskontroll.
Fra «Delinger» kan avsender trekke tilbake en ny deling. Kopien, mottakerens endringer, nye undersøkelsesøkter fra kopien, quizøkter og tilknyttede lagrede quizresultater slettes da permanent fra den aktive databasen. Originalen påvirkes ikke. Mottatt innhold kan ikke deles videre gjennom delingsfunksjonen. Mottakeren informeres om begrensningen i oversikten og på delingssiden. Delinger fra før tilbakekallingsfunksjonen ble innført har ingen registrert kobling og kan ikke trekkes tilbake automatisk.
Tilbakekalling fjerner ikke innhold som allerede er lest, nedlastede filer, skjermbilder eller tekst som er kopiert manuelt til nytt innhold. Leverandørenes eventuelle sikkerhetskopier følger egne frister. Kontroller derfor fortsatt mottaker og innhold før deling.
Vi lagrer avsenders og mottakers konto-ID, mottakeradresse, innholdstype, originalens ID, tittel og delingstid for å vise og håndtere delingen. Opplysningene beholdes mens kopien eller tilknyttede økter/resultater finnes. Daglig opprydding avslutter tomme delinger. Historikken slettes 30 dager etter tilbakekalling eller automatisk avslutning. Adressen brukes også til et eksakt oppslag hos Clerk. Deling er begrenset til 20 forsøk per time per oppretter; tilbakekalling har en separat grense. Oppslag kan fortsatt røpe om en kjent adresse er registrert. Det finnes ingen søkbar adresseliste.
Leverandørgjennomgang
| Leverandør | Oppgave og dokumentasjon | Avgrensning |
|---|---|---|
| Clerk | Innlogging. DPA inngår etter sin ordlyd i tjenesteavtalen. Clerk oppgir USA-lagring og bruk av EU–US Data Privacy Framework. Underleverandører. | Ingen quiz-/undersøkelsesdata sendes som kontoinnhold. Rett avtalepart og gjeldende sertifisering må dokumenteres for kundekontoen; det er ikke nok å vise til en nettside. |
| Vercel | Nettside, API og tekniske logger. Appens funksjonsregion er konfigurert til Stockholm (arn1). DPA omtaler Pro og Enterprise og inkluderer mekanismer for internasjonale overføringer. | Funksjonsregionen garanterer ikke at alle logger, støttetilganger eller underleverandører er i EØS. Abonnement, avtalepart og loggfrister må bekreftes. |
| Neon / PostgreSQL | Lagring av spørsmål, svar, bilder og tidsbegrensede resultater. Gjeldende produktvilkår og tillitssenter. | Databasens faktiske region, backupfrister og avtalen som gjelder denne kontoen er ikke verifisert. Ingen garanti om utelukkende europeisk behandling gis. |
Gjennomgangen dokumenterer leverandørinformasjon, ikke at en ny avtale er signert eller at alle kontoavtaler er kontrollert. Kontaktfunksjon med Resend er ikke med i den publiserte versjonen som er vurdert her.
Formål og forslag til behandlingsgrunnlag
Dette er et beslutningsgrunnlag inntil juridisk tjenesteeier og rollene er bekreftet. Nødvendig konto og innlogging kan vurderes etter artikkel 6 nr. 1 bokstav b når brukeren selv er avtalepart. Sikkerhet og begrenset drift/statistikk kan vurderes etter bokstav f for en privat tjenesteeier, med dokumentert interesseavveiing. Ingen av delene er automatisk grunnlag for en arbeidsgivers undersøkelser. Offentlige myndigheter kan ikke bruke bokstav f for behandling som ledd i sine offentlige oppgaver.
Foreløpig interesseavveiing for drift: Formålet er å levere og beskytte testen og forstå om funksjonene brukes. Verifisert e-post er nødvendig for kontotilgang; midlertidige telleverdier motvirker automatiserte innmeldinger. Ingen annonser, profilering eller vurdering av arbeidsprestasjoner inngår. Individuelle brukstellere er mer inngripende enn totalsummer og må begrunnes og slettes med kontoen. Informasjon, tilgangsbegrensning, korte frister og retten til å protestere reduserer inngrepet. Endelig nødvendighet og interesseavveiing må godkjennes av den ansvarlige. Se Datatilsynets veiledning om interesseavveiing.
Foreløpig vurdering av DPIA-behov
Innenfor dette smale scenarioet er det ikke identifisert forhold som alene tilsier sannsynlig høy risiko: ingen sensitive temaer, barn, omfattende overvåking, sammenstilling av eksterne registre eller beslutninger med vesentlig virkning. Quizpoeng er en spillfunksjon, ikke en personalbeslutning. Foreløpig konklusjon er at en full DPIA ikke fremstår nødvendig for denne avgrensede testen. Det er ikke en godkjenning av all fremtidig bruk.
Vurderingen må bekreftes av behandlingsansvarlig og gjøres på nytt ved bruk til vurdering av ansatte/elever, sensitive spørsmål, stor skala eller nye datakoblinger. Se Datatilsynets DPIA-veiledning.
Håndtering av henvendelser og hendelser
Kontakt: haugproductions2026@gmail.com. Send ikke sensitive svar eller engangskoder. Ved innsyn eller sletting bekreftes tilknytningen til kontoen med minst mulig ekstra informasjon. Kontosletting må omfatte Clerk-konto, egne økter, quizmaler, resultatlister, bilder, godkjenningshistorikk og statistikktellere. Nedlastede rapporter må håndteres av verten. Selvstendige mal-kopier hos andre opprettere slettes ikke automatisk når avsender sletter sin konto. Ved personopplysninger i en slik kopi må sletting vurderes og følges opp hos mottakeren. Henvendelser registreres med dato og følges opp innen gjeldende frist, normalt én måned.
Ved mulig personvernbrudd: begrens tilgangen, stans berørte økter, sikre nødvendig dokumentasjon uten unødvendig kopiering av svar, vurder omfang og informer berørt behandlingsansvarlig uten ugrunnet opphold. Behandlingsansvarlig vurderer melding til Datatilsynet innen 72 timer fra kjennskap, med mindre bruddet neppe medfører risiko; ved høy risiko vurderes også informasjon til berørte.
Hva gjenstår før formell aksept?
Bekreft juridisk navn og eventuelt organisasjonsnummer, om tjenesten drives privat eller på vegne av en virksomhet, riktig behandlingsgrunnlag og avtalepart hos leverandørene. Kontroller faktiske regioner, logg-/backupfrister og grunnlag for overføringer. Den ansvarlige daterer aksepten av testens omfang og restrisiko. Disse forholdene kan ikke bekreftes gjennom en kodeendring.
Kontakt og oppfølging
Kontaktskjemaet kan brukes uten konto. Vi lagrer valgt kategori, e-postadressen du oppgir, melding, tilfeldig referanse, tidspunkt og behandlingsstatus for å lese og følge opp henvendelsen. Oppgitt e-postadresse er ikke identitetsbekreftet. Ikke send passord, engangskoder, aktive øktkoder, deltakerlister eller sensitive opplysninger.
Kun den særskilt autoriserte administratoren har tilgang til innboksen. Saker kan markeres nye, under behandling eller ferdige og kan slettes manuelt. De blir utilgjengelige senest etter 90 dager fra mottak, eller 30 dager etter at saken markeres ferdig dersom dette er tidligere. Fysisk opprydding skjer i den daglige jobben og når administrasjonsinnboksen åpnes. Eventuelle leverandørkopier følger leverandørenes frister.
Når e-postvarsling er konfigurert, kan Resend sende et varsel til haugproductions2026@gmail.com med kategori, referanse og lenke til administrasjonen. Selve meldingen og avsenderadressen sendes ikke med varselet. Vi sender ingen automatisk kvittering til den oppgitte adressen. Administrator kan svare manuelt gjennom sitt e-postprogram; svar og direkte e-post følger e-postleverandørens behandling og slettes ikke av appens opprydding.
Skjemaet har lengdegrenser, spamfelt, timebasert ratebegrensning og deduplisering ved gjentatt innsending. Teknisk ratebegrensning bruker samme tidsavgrensede HMAC-nøkler som øvrig misbruksvern. Meldingsinnhold og e-postadresse skal ikke legges i applikasjonslogger. Formålet er å håndtere henvendelsen du selv sender; dette er ikke et samtykke til markedsføring. Endelig behandlingsgrunnlag og leverandørforhold omfattes av avklaringene i testvurderingen.