Dataskydd

Made in Sweden.
Kept in Europe.

100% EU/EES All lagring och AI-behandling
Hetzner · Finland Egendriftad europeisk infrastruktur
AES-256 + TLS Databas och säkerhetskopior i vila, TLS under överföring
GDPR art. 28.3 Biträdesavtal med varje skola
Datasuveränitet

Din data lämnar aldrig EU

Varje byte lagras och bearbetas inom EU/EES. Databas, autentisering och fillagring i Finland; AI-inferens i EU-datazonen och Belgien; säkerhetskopior i Frankrike. Ingen personuppgift korsar unionens gräns — det är inbyggt i arkitekturen, inte en inställning som kan ändras.

  • Hetzner · Finland (EU)
  • Azure OpenAI · Sverige (EU-datazon)
  • Vertex AI · Belgien (EU)
  • Scaleway · Frankrike (EU)
Databehandling inom EU/EES

Samtliga underbiträden behandlar data inom EU/EES.

I korthet
  • Databas och säkerhetskopior krypterade i vila
  • TLS under överföring
  • Säkerhetskopior inom EU
Datalagring

Datalagring

Elevdata lagras på Gradrs egendriftade infrastruktur hos Hetzner i Finland (EU): databas, autentisering och fillagring. Databasen och säkerhetskopiorna är krypterade i vila — databasvolymen med LUKS/AES-256 och säkerhetskopiorna innan de lämnar servern — och all kommunikation sker med TLS. Säkerhetskopiorna speglas dessutom nattligen till en extern lagringsleverantör inom EU. Hetzner är ett europeiskt bolag — valet är medvetet, så att elevdata inte exponeras för amerikansk lagstiftning som CLOUD Act.

I korthet
  • Ingen modellträning på elevdata
  • AI-inferens enbart inom EU
  • Bindande enligt art. 28.3
AI-bearbetning

AI-bearbetning — endast inom EU

AI-bearbetning sker uteslutande inom EU: Microsoft Azure OpenAI (EU-datazon, uppgifter i vila i Sverige) och Google Vertex AI (Belgien). Ingen personuppgift överförs utanför EU/EES. Ingen av leverantörerna använder uppmaningar eller svar för att träna eller finjustera AI-modeller — Microsoft behandlar inte kunduppgifter för träning och Googles villkor medger det inte utan uttryckligt tillstånd.

Detaljerna

Hur elevdata hanteras, punkt för punkt

Det korta ovan räcker för de flesta. Här är specifikationerna för dig som granskar närmare.

Dataminimering

Ett AI-anrop för återkoppling innehåller inga identitetsuppgifter om eleven: namn, e-post, klass, skola, årskurs och internt användarnummer avskiljs innan svaret skickas för AI-inferens. Det som skickas är uppgiften med lärarens bedömningskriterier och tillhörande material samt elevens svar. Elevens svar skickas ordagrant och kan därför innehålla information som eleven själv har skrivit. Åtgärden är dataminimering — svaret skickas utan att ersättas av någon identifierare hos leverantören.

Uppgifter Gradr inte behandlar

Plattformen har inga fält avsedda för personnummer eller för känsliga uppgifter enligt GDPR artikel 9, och Gradr efterfrågar inte sådana uppgifter. Eftersom elever och lärare skriver i fritext kan sådana uppgifter ändå förekomma oavsiktligt; det finns ingen teknisk filtrering som hindrar det. Plattformen har inte heller några fält för sekundära identifierare som hemadress, telefonnummer, födelsedatum, kön, foto, ljud eller video.

Läraren beslutar — inte AI:n

AI:n tar fram förslag på formativ återkoppling utifrån lärarens egna instruktioner och kriterier. Läraren granskar och godkänner varje förslag; inget når en elev utan lärarens aktiva handling. AI:n sätter aldrig betyg, poäng eller summativa omdömen — flervalsfrågor rättas deterministiskt mot lärarens facit. Något automatiserat beslutsfattande enligt GDPR artikel 22 förekommer därför inte.

Underbiträden

Gradr använder fyra underbiträden, samtliga med behandling inom EU:

UnderbiträdePlatsÄndamål
Hetzner Finland (EU)All hyrd infrastruktur för plattformens drift: servrar, objektlagring och nätverk
Microsoft Azure OpenAI Sverige (EU-datazon)AI-inferens i EU-datazonen: formativ återkoppling, inläsning av prov, namnextraktion
Google Vertex AI Belgien (EU)AI-inferens: bedömning, insikter, språkgranskning, inläsning och uppläsning
Scaleway Frankrike (EU)Extern kallagring av säkerhetskopior av databasen

Avtal och DPIA

Huvudmannen – skolan, förvaltningen eller koncernen – är personuppgiftsansvarig; Gradr är personuppgiftsbiträde. Gradr tillhandahåller och tecknar personuppgiftsbiträdesavtal (GDPR art. 28.3) med varje skolkund och tillhandahåller underlag som stöd för huvudmannens konsekvensbedömning (DPIA).

Dina rättigheter

Registrerade kan utöva sina rättigheter enligt GDPR genom att kontakta oss. Klagomål kan lämnas till Integritetsskyddsmyndigheten (IMY).

privacy@gradr.se · imy.se

Lagringstider

Så länge sparas uppgifterna i plattformen. Behandlingen i övrigt pågår under avtalstiden.

Loggar över användaraktivitet
6 kalendermånader
Driftloggar
7 dygn
Återställningsfönster för säkerhetskopior
30 dagar

Loggar gallras av ett dagligt jobb med en säkerhetsmarginal om en dag. Det innebär att rätten att granska loggar i efterhand är begränsad till sex månader bakåt i tiden.

Vanliga frågor

Elevdata lagras på Gradrs egendriftade infrastruktur hos Hetzner i Finland (EU). Databasen och säkerhetskopiorna är krypterade i vila, all kommunikation sker med TLS, och säkerhetskopiorna speglas nattligen till en extern lagringsleverantör inom EU. Hetzner är ett europeiskt bolag, vilket innebär att elevdata inte exponeras för amerikansk lagstiftning som CLOUD Act.

Det är därför skolor väljer Gradr i stället för generella AI-verktyg som inte är byggda för att behandla elevdata enligt skolans instruktioner.

Testa Gradr med din egen klass!

Boka en kort demo – vi visar hur det fungerar, du avgör om det passar.

Boka en demo