Säkerhet och GDPR
Ansvarsfull AI-användning i skolan
AI-School är utformat för ansvarsfull AI-användning inom utbildning med:
- Inloggning via skolan
- Stöd och övervakning av lärare
- Tekniska och organisatoriska åtgärder för att skydda integriteten
- Möjlighet till anonyma konton utan personuppgifter
Hur AI-School stödjer GDPR-efterlevnad
GDPR kräver att utbildningsinstitutioner hanterar personuppgifter varsamt och skyddar elevernas integritet. AI-School stödjer detta genom:
- Att ingå ett personuppgiftsbiträdesavtal med skolorna, där behandlingen av personuppgifter regleras.
- Att använda modellavtalet från Privacyconvenant Onderwijs som grund för personuppgiftsbiträdesavtalet.
- Att anonymt skicka prompts till AI-modeller via ett generellt konto, utan koppling till en identifierbar användare.
- Att informera skolor, lärare och elever om att inga personuppgifter får inkluderas i prompts eller dokument.
- Att använda reserverade taggar och lokal ersättning i dokumentmallar, så att kända uppgifter som skolnamn, adress, kontonamn, e-postadress och befattning inte behöver skickas till språkmodellen.
- Att ingå personuppgiftsbiträdesavtal eller Data Processing Addenda med leverantörerna av de använda AI-modellerna.
Skolan förblir personuppgiftsansvarig för den valda konfigurationen, behörigheter, lagringstider och användning inom den egna organisationen.
Begrepp för databehandling
Konto- och elevadministrationsuppgifter: uppgifter som namn, e-postadress, användarnamn och elevnummer som AI-School använder för åtkomst, administration och handledning. Dessa uppgifter läggs inte automatiskt till i en AI-modell.
Promptinnehåll: den fråga eller uppgift som en användare skriver in. Den valda AI-modellen tar emot detta innehåll för att generera ett svar. Om en användare inkluderar personuppgifter i prompten kan modellleverantören behandla dessa uppgifter.
Chattkontext: tidigare frågor och svar som behövs för att ge ett sammanhängande svar. Relevant chattkontext kan skickas tillsammans med den nya prompten till den valda modellen.
Ytterligare kontext: vid funktioner som chatt med dokument, bilder och verktyg kan valda dokumentfragment, bilder, sökresultat eller verktygsresultat läggas till i modellinmatningen. Även detta innehåll kan innehålla personuppgifter.
Underbiträde: en extern part som behandlar data på uppdrag, till exempel för hosting, autentisering eller körning av en AI-modell. Personuppgiftsbiträdesavtalet och bilagor styr vilka parter, datakategorier, platser och garantier som gäller.
Dokumentmallar och integritetskänsliga uppgifter
När dokument skapas via Word-mallar använder AI-School ett system med reserverade taggar. I mallen kan till exempel {naam_school}, {adres_school}, {naam_account} eller {email_account} finnas. Språkmodellen får då endast fältnamnet och uppgiften att fylla i formuläret. De verkliga personuppgifterna och organisationsuppgifterna ersätts först senare av AI-School i applikationen.
Därmed behöver dessa kända uppgifter inte inkluderas i prompten till AI-modellen. Detta minskar mängden integritetskänslig information som behandlas utanför applikationen.
Denna tagg- och ersättningsmekanism ersätter inte PII-skydd. Den förhindrar främst att kända uppgifter från applikationen onödigt skickas till språkmodellen. Om en användare själv lägger in personuppgifter i en prompt eller ett dokument är PII-skydd fortfarande viktigt.
Övervakning och innehållsfilter
Chattlogg: Lärare har endast tillgång till chattloggen för de elever de ansvarar för. Denna åtkomst kan begränsas ytterligare per roll.
Lektionsövervakning: Lärare kan starta lektioner och övervaka elever under lektionen vid behov.
Innehållsfilter: AI-School och modellleverantörerna använder säkerhetsåtgärder och innehållsfilter för att begränsa oönskat eller riskfyllt innehåll. Sådana filter minskar risker men kan inte garantera att varje oönskat svar stoppas.
Under "Åtkomst till historik" kan du läsa mer om vilka inställningar som är möjliga för övervakning.
Inloggning med skolkonto
Vi kopplar AI-School till Microsoft eller Google för säker inloggning med ert skolkonto. Skolan måste ge tillstånd för användning av AI-Schools Microsoft 365- eller Google Workspace-koppling.
Kopplingen kontrollerar att e-postadressen är registrerad i AI-School-applikationen. På så sätt förhindrar vi att oregistrerade e-postadresser kan använda skolans miljö. Förutom e-postadressen utbyts inga ytterligare personuppgifter i denna process.
Undersökningar och kontroller
DPIA: Grip IT Consultancy genomförde DPIA i april 2026. Rapporten fastställdes den 20 maj 2026 och undersöker vilka uppgifter AI-School behandlar, vem som har tillgång och hur uppgifter tillförs och tas bort. Inom denna omfattning bedömdes det genomsnittliga integritetsrisken som låg och inga höga restrisker identifierades. Dataskyddsombudet har granskat och godkänt rapporten. Dataskyddsombudet har även granskat och godkänt publikversionen på dessa sidor. DPIA är en ögonblicksbild och kan begäras ut av skolor.
Sårbarhetsskanning: Grip IT Consultancy undersökte ai-school-pro.web.app på distans och delvis automatiserat från 16 april till och med 16 juni 2025. Det globala betyget var 8 (låg risk), med några anmärkningar och rekommendationer. Skanningen visar situationen inom den undersökta omfattningen och perioden och garanterar inte att inga sårbarheter finns.
Riskanalys informationssäkerhet: analysen från 19 juni 2025 kartlägger hot, befintliga åtgärder och restrisker, inklusive risken att en användare inkluderar personuppgifter i en prompt. Även denna analys är en ögonblicksbild.