← Tilbake til forsiden

Sikkerhet og personvern

Hvordan Skriveøkt by Papertek beskytter lærere og elever.

Oppsummering for travle skoleledere

  • Anonym bruk: ingen personopplysninger lagres om elever — bare et kallenavn eleven velger selv
  • Google- eller Feide-innlogging: navn og e-postadresse fra kontoen lagres på elevens deltakerrad
  • Vipps-innlogging og lærernøkkel lagrer ingen persondata om læreren; Google- og Feide-innlogging lagrer lærerens navn og e-post
  • Læreridentiteten er kryptografisk adskilt fra prøvedata — gjelder lærernøkkel og Vipps
  • Elevtekst og skrivehistorikk slettes automatisk etter 30 dager
  • Data lagres i EU (Google Cloud, europe-west1)

Hva som faktisk lagres avhenger av innloggingsmåten. Tabellen rett under viser de tre modusene — og hvilke av punktene over som gjelder i hver.

Tre innloggingsmodus — hva lagres, og hvem har avtalen?

Skriveøkt kan brukes på tre måter, og personvernet er vesentlig forskjellig i hver. Forskjellen handler både om hvor mye som lagres og om hvem som har det juridiske ansvaret.

Modus Om eleven Om læreren Juridisk grunnlag
Anonym
Prøvekode + kallenavn (elev)
Lærernøkkel eller Vipps (lærer)
Bare kallenavnet eleven skriver inn. Tilfeldig ID per prøve — ikke sporbar på tvers av prøver. Ingenting. Vipps lagrer bare en anonym kode («sub») som ikke kan spores tilbake til personen. Ingen personopplysninger behandles — ingen databehandleravtale nødvendig. Dette er den eneste modusen som er unntatt.
Google-konto
Privat eller skoletilknyttet Google-konto
Navn og e-postadresse fra kontoen lagres på deltakerraden, sammen med fokus- og integritetsdata. Navn og e-postadresse lagres på lærerkontoen. Databehandleravtale kreves — på lik linje med Feide. Google-kontoer er som regel ikke skoleadministrerte, så skolen har ingen kontroll over identitetene. Bruk Feide i skolesammenheng.
Feide
Skolekonto — elev og lærer
Navn og e-postadresse fra skolekontoen. Svar, skrivehistorikk og fokus-/integritetsdata kan knyttes til den identifiserte eleven. Navn og e-postadresse fra skolekontoen. Databehandleravtale (DBA) mellom skolen/kommunen og Papertek. Skolen er behandlingsansvarlig, Papertek er databehandler. Dette er den tilrettelagte veien for skolebruk.

Det viktigste skillet går mellom anonym og identifisert bruk — ikke mellom Google og Feide. Plikten til å ha databehandleravtale følger personopplysningene, ikke innloggingsleverandøren: så snart navn og e-post behandles på vegne av en skole, kreves avtale. Det gjelder Google like fullt som Feide. Bare anonym bruk — prøvekode og kallenavn, med lærernøkkel eller Vipps på lærersiden — er unntatt, fordi det da ikke behandles personopplysninger i det hele tatt.

Forskjellen på Google og Feide er derfor praktisk, ikke juridisk: Feide er skoleadministrert, slik at skolen kontrollerer identitetene, tilgangene og avslutningen av dem. En Google-konto er som regel elevens eller lærerens egen, utenfor skolens kontroll. Derfor er Feide den støttede veien når elever pålegges å bruke verktøyet — og en skole som likevel bruker Google-innlogging trenger like fullt en databehandleravtale med Papertek.

Avsnittene under om anonym bruk — kryptografisk adskilt læreridentitet, «ingen persondata om elever» og lav konsekvens ved datainnbrudd — gjelder derfor verken Google- eller Feide-modus. Der er vernet i stedet tilgangsstyring, dataminimering, kort lagringstid (~30 dager for elevtekst) og sletting.

Premium-opplesing (ElevenLabs) er teknisk sperret for Feide-prøver, slik at ingen elevtekst sendes til en ekstern KI-tjeneste.

Innlogging med Vipps — helt anonym læreridentitet

Når en lærer logger inn med Vipps, lagrer Skriveøkt by Papertek ingen personopplysninger i databasen — ikke navn, ikke e-post, ikke telefonnummer.

Det eneste som lagres er en anonym identifikator (en tilfeldig kode fra Vipps, kalt «sub»). Denne koden kan ikke brukes til å finne ut hvem læreren er — den er kun en referanse for å koble læreren til sine prøver.

Firebase Authentication (innloggingssystemet) håndterer selve påloggingen og vet midlertidig hvem du er under økten. Men vår database (Firestore) — der prøver og lærerdata faktisk lagres — mottar aldri navn, e-post eller telefonnummer.

Selv etter betaling forblir læreren anonym i databasen. Betalingen kobles til lærernøkkelen via den anonyme identifikatoren — ingen persondata legges til.

Resultat: Ved et datainnbrudd finnes det ingen kobling mellom Vipps-lærere og deres virkelige identitet i databasen. En angriper ser bare en anonym kode.

Lærernøkkel — tryggere enn brukernavn og passord

Lærernøkkelen er en tilfeldig 12-tegns kode — ikke et passord, ikke en e-postadresse. Den brukes kun til å koble læreren til sine prøver.

Prøver kobles til læreren via kryptografisk hashing (HMAC-SHA256) med en hemmelig servernøkkel — selv ikke Papertek kan koble en prøve tilbake til en spesifikk lærer uten nøkkelen.

Ved datainnbrudd ser angriperen hashede referanser, ikke hvem som eier prøvene.

Presisering: hashing er ikke det samme som kryptering. En hash kan ikke dekrypteres tilbake til nøkkelen — det er nettopp derfor vi bruker den her.

Læreren kan selv melde nøkkelen som kompromittert — alt sperres umiddelbart, med 7 dagers gjenopprettingsvindu.

Nøkler utløper automatisk (årlig).

Merk: Med Vipps-innlogging får læreren automatisk en nøkkel uten å måtte håndtere den manuelt. Lærernøkkelen er fortsatt tilgjengelig som et alternativ for administratorer som ønsker å tildele anonyme innloggingsnøkler, eller for lærere som foretrekker å ikke bruke Vipps eller Google.

Elevdata — minimalt og kortvarig

Ved anonym bruk: elever trenger ikke konto — de skriver inn prøvekoden og et valgfritt kallenavn. Ingen e-post, passord eller persondata samles inn.

Ved Google- eller Feide-innlogging: navn og e-postadresse fra kontoen lagres på deltakerraden, slik at læreren ser hvem som deltok.

Kryptert under overføring (TLS) og ved lagring (Firestore-kryptering i ro). Merk at dette ikke er ende-til-ende-kryptering: læreren leser teksten i sanntid, og Papertek har teknisk tilgang til den for å drifte tjenesten. Krypteringen beskytter mot avlytting og mot at noen leser diskene i datasenteret — ikke mot lærer eller leverandør.

Elevtekst og skrivehistorikk slettes automatisk etter 30 dager. Deltakerlisten — kallenavn eller navn/e-post, innleveringsstatus, ordantall og fokusdata — står til læreren sletter prøven, og ryddes senest i den årlige oppryddingen i juli.

Læreren kan slette når som helst. Revisjonsspor for all sletting.

Hva skjer ved et datainnbrudd?

Ved anonym bruk: prøvedata inneholder ingen identifiserbare opplysninger om lærere (kun HMAC-referanse), og elevdata inneholder kun kallenavn (ikke navn, e-post eller personnummer). Anonyme elever har tilfeldig UUID per prøve — ikke sporbar på tvers av prøver.

Selv med full databasetilgang kan en angriper da ikke koble svar til virkelige personer. Konsekvensen av et innbrudd blir en midlertidig lekkasje av anonyme skoletekster — lav risiko.

Ved Google- eller Feide-innlogging er dette annerledes: navn og e-postadresse er lagret, og et innbrudd vil kunne knytte elevtekst og fokusdata til en navngitt elev. Risikovurderingen over gjelder ikke identifisert bruk — der er vernet tilgangsstyring, kort lagringstid og sletting, ikke anonymisering.

Teknisk sikkerhet

Strenge feltbaserte tilgangsregler i Firestore Security Rules.

Anti-juks: fokussporing, innlimingsblokkering, DevTools-deteksjon, fullskjerm-overvåkning.

Alle tellervariabler er monotone (kan bare øke) — håndhevet av server.

Automatisk rydding av foreldreløse data (ukentlig).

Strenge HTTP-sikkerhetsheadere i produksjon: Content-Security-Policy, HSTS, X-Frame-Options: DENY, X-Content-Type-Options: nosniff og en restriktiv Permissions-Policy.

Minimerte tredjepartsskript: Tailwind/CSS, fonter og eksportbibliotek serveres lokalt fra Paperteks domene; gjenværende tredjepartsskript er begrenset til Google/Firebase.

Sikkerhetskopiering: point-in-time recovery (7-dagers vindu) og daglige sikkerhetskopier (7 dagers retensjon) for produksjonsdatabasen.

Skriveøkt og tilsyn i klasserommet

Skriveøkt kjører i nettleseren på elevens egen maskin. Det gir god innsikt i skrivevinduet: vi ser når eleven skriver, når det står stille, når vinduet forlates, og når tekst limes inn utenfra. Hele skriveprosessen lagres, slik at læreren kan spille den av i ettertid.

Det vi ikke ser, er resten av rommet. En elev med telefon i fanget, en annen maskin ved siden av, eller nok teknisk kompetanse til å forsøke å omgå begrensningene i nettleseren, er ikke noe et nettleserbasert verktøy kan stoppe alene. Vi mener det er riktigere å si dette rett ut enn å love mer enn vi kan holde.

Derfor er Skriveøkt laget for å komme i tillegg til vanlig tilsyn underveis, ikke i stedet for. Læreren i rommet ser det skjermen ikke ser. Sammen gir de to et vesentlig sterkere grunnlag enn hver for seg — og et som tåler å bli diskutert i en vurderingssituasjon.

Sjekkliste for skoleledere

  • Ingen personopplysninger om elever (anonym bruk — ved Google/Feide lagres navn og e-post)
  • Vipps-innlogging og lærernøkkel lagrer ingen lærerdata i databasen (Google/Feide lagrer navn og e-post)
  • Kryptografisk adskilt læreridentitet, HMAC-SHA256 (lærernøkkel og Vipps)
  • Elevtekst og skrivehistorikk slettes automatisk etter 30 dager
  • Data lagret i EU (Google Cloud, europe-west1)
  • Læreren kontrollerer egen data (slette, laste ned, melde kompromittert)
  • Revisjonsspor for all sletting
  • Lav konsekvens ved datainnbrudd (anonym bruk)
  • Databehandleravtale kreves ved både Feide- og Google-innlogging — bare anonym bruk (kallenavn + Vipps/lærernøkkel) er unntatt