Gå til hovedinnhold

Sikkerhet og GDPR

Sikker AI-bruk på skolen

AI-School er tilrettelagt for ansvarlig AI-bruk i utdanningen med:

  • Skolepålogging
  • Veiledning og overvåking av lærere
  • Tekniske og organisatoriske tiltak for personvern
  • Mulighet for anonyme kontoer uten personopplysninger

Hvordan AI-School støtter GDPR-overholdelse

GDPR krever at utdanningsinstitusjoner behandler personopplysninger forsvarlig og beskytter elevenes personvern. AI-School støtter dette med:

  • Inngåelse av databehandleravtale med skolene, som fastsetter behandlingen av personopplysninger.
  • Bruk av modellavtalen fra Privacyconvenant Onderwijs som grunnlag for databehandleravtalen.
  • Anonym levering av prompts til AI-modeller via en generell konto, uten kobling til en identifiserbar bruker.
  • Informasjon til skoler, lærere og elever om at personopplysninger ikke skal inkluderes i prompts eller dokumenter.
  • Bruk av reserverte tagger og lokal erstatning i dokumentmaler, slik at kjente opplysninger som skolens navn, adresse, kontonavn, e-postadresse og stilling ikke trenger å sendes til språkmodellen.
  • Inngåelse av databehandleravtaler eller Data Processing Addenda med leverandørene av de brukte AI-modellene.

Skolen forblir behandlingsansvarlig for den valgte organiseringen, autorisasjoner, lagringstider og bruken innen egen organisasjon.

Begrepsramme for databehandling

Konto- og elevadministrasjonsdata: data som navn, e-postadresse, brukernavn og elevnummer som AI-School bruker for tilgang, administrasjon og veiledning. Disse dataene legges ikke automatisk til en AI-modell.

Promptinnhold: spørsmålet eller oppgaven en bruker skriver inn. Den valgte AI-modellen mottar dette innholdet for å generere et svar. Hvis en bruker legger inn personopplysninger i prompten, kan modelltilbyderen behandle disse dataene.

Chatkontekst: tidligere spørsmål og svar som er nødvendige for å gi et sammenhengende svar. Relevant chatkontekst kan sendes sammen med den nye prompten til den valgte modellen.

Tilleggsinformasjon: ved funksjoner som chatting med dokumenter, bilder og verktøy kan valgte dokumentutdrag, bilder, søkeresultater eller verktøyresultater legges til modellens input. Også dette innholdet kan inneholde personopplysninger.

Underleverandør: en ekstern part som behandler data på oppdrag, for eksempel for hosting, autentisering eller kjøring av en AI-modell. Databehandleravtalen og vedleggene er styrende for aktuelle parter, datakategorier, lokasjoner og garantier.

Dokumentmaler og personvernfølsomme data

Ved opprettelse av dokumenter via Word-maler bruker AI-School et system med reserverte tagger. I malen kan det for eksempel stå {naam_school}, {adres_school}, {naam_account} eller {email_account}. Språkmodellen får da kun feltnavnet og oppgaven om å fylle ut skjemaet. De faktiske person- og organisasjonsdataene erstattes først senere av AI-School i applikasjonen.

Dermed trenger ikke disse kjente opplysningene å inkluderes i prompten til AI-modellen. Dette reduserer mengden personvernfølsom informasjon som behandles utenfor applikasjonen.

Tillegg til PII-beskyttelse

Dette tag- og erstatningsmekanismen er ikke en erstatning for PII-beskyttelse. Det forhindrer først og fremst at kjente data fra applikasjonen unødvendig sendes til språkmodellen. Hvis en bruker selv legger inn personopplysninger i en prompt eller et dokument, er PII-beskyttelse fortsatt viktig.

Tilsyn og innholdsfiltre

Chathistorikk: Lærere har kun innsyn i chathistorikken til elever de er ansvarlige for. Dette innsynet kan begrenses ytterligere per rolle.

Lærerovervåking: Lærere kan starte timer og overvåke elever under timen ved behov.

Innholdsfiltre: AI-School og modelltilbyderne bruker sikkerhetstiltak og innholdsfiltre for å begrense uønsket eller risikofylt output. Slike filtre reduserer risiko, men kan ikke garantere at hvert uønsket svar blir stoppet.

Under "Innsyn i historikk" kan du lese mer om mulige innstillinger for tilsyn.

Pålogging med skolekonto

Vi kobler AI-School til Microsoft eller Google for sikker pålogging med deres skolekonto. Skolen må gi samtykke til bruk av Microsoft 365- eller Google Workspace-integrasjonen i AI-School.

Integrasjonen sjekker om e-postadressen er registrert i AI-School-applikasjonen. Slik forhindrer vi at ikke-registrerte e-postadresser får tilgang til skolemiljøet. Utover e-postadressen utveksles ingen ytterligere personopplysninger i denne prosessen.

Undersøkelser og kontroller

DPIA: Grip IT Consultancy gjennomførte DPIA i april 2026. Rapporten ble fastsatt 20. mai 2026 og undersøker hvilke data AI-School behandler, hvem som har tilgang og hvordan data leveres og fjernes. Innenfor denne rammen ble det gjennomsnittlige personvernrisikoen vurdert som lav, og det ble ikke funnet høye restrisikoer. Personvernombudet har vurdert og godkjent rapporten. Personvernombudet har også vurdert og godkjent publikumsversjonen på disse sidene. DPIA er et øyeblikksbilde og kan innhentes av skolene.

Sårbarhetsskanning: Grip IT Consultancy undersøkte ai-school-pro.web.app eksternt og delvis automatisert fra 16. april til 16. juni 2025. Den globale scoren var 8 (lav risiko), med noen oppmerksomhetspunkter og anbefalinger. Skanningen gjenspeiler situasjonen innenfor den undersøkte rammen og perioden, og er ingen garanti for at det ikke finnes sårbarheter.

Risikoanalyse informasjonssikkerhet: analysen fra 19. juni 2025 kartlegger trusler, eksisterende tiltak og restrisikoer, inkludert risikoen for at en bruker legger inn personopplysninger i en prompt. Også denne analysen er et øyeblikksbilde.

WhatsApp