För förskola, rektor och huvudman

Trygghet & säkerhet

Här samlar vi det som gäller idag för Lumendi: hur tjänsten är byggd, hur personuppgifter hanteras och hur AI används. Vi beskriver bara det som faktiskt är implementerat. Där något ännu inte är formellt fastställt markerar vi det tydligt istället för att lova något.

Grundprincipen: gruppnivå, inte enskilda barn

Lumendi är utformad för att arbeta på gruppnivå. Du beskriver barngruppen, behov och sammanhang – inte enskilda barn. Tjänsten har inga individuella barnprofiler, och i fält där risken är störst visas en påminnelse om att inte skriva namn, personnummer, adresser eller diagnoser. Detta minskar mängden känsliga personuppgifter i tjänsten kraftigt.

GDPR och roller

Din förskola eller huvudman är personuppgiftsansvarig för verksamhetens innehåll. Lumendi Technologies AB är personuppgiftsbiträde och behandlar uppgifter enbart för att tillhandahålla tjänsten. För dina konto- och profiluppgifter är Lumendi personuppgiftsansvarig.

Se integritetspolicyn och personuppgiftsbiträdesavtalet.

Datalagring

  • Data lagras i en hanterad PostgreSQL-databas hos vår molnleverantör, med kryptering av data i vila och krypterad överföring (TLS).
  • Uppladdade filer och bilder lagras i molnleverantörens objektlagring.
  • Att komplettera:Exakt region/etableringsland för databas, fillagring och loggar ska anges skriftligt i underbiträdesförteckningen.

AI-leverantör och AI-data

  • AI-funktionerna anropas via en central AI-gateway. Endast den text du själv skickar (och eventuellt foto du laddar upp för texttolkning) skickas till modellen.
  • AI:n får aldrig hitta på observationer, citat eller händelser. Den strukturerar och språkbearbetar det du skrivit och föreslår kopplingar till Lpfö 18 – som du själv godkänner eller tar bort.
  • Lpfö 18-kopplingar presenteras som förslag på kopplingar, aldrig som ”uppfyllda mål”.
  • Att komplettera:Namn på AI-leverantör(er), modellversioner, behandlingsregion och skriftlig bekräftelse på att indata inte används för modellträning ska bifogas som bilaga till DPA.

Behörigheter och åtkomst

  • Inloggning med e-post och lösenord. Skydd mot läckta lösenord är aktiverat, och lösenordsåterställning sker via e-post.
  • Åtkomstkontroll sker på radnivå i databasen (Row Level Security). En pedagog kommer bara åt sitt eget innehåll och det som uttryckligen delats i organisationen eller avdelningen.
  • Roller: pedagog, rektor och administratör. Rektorsvyn visar aggregerad information om verksamheten – inte pedagogers privata utkast.
  • Inbjudningar till en organisation sker med tidsbegränsade länkar.

Gallring och radering

  • Du kan själv exportera dina data och radera ditt konto i tjänsten under Inställningar → Integritet & data.
  • Raderat innehåll hamnar först i papperskorgen så att en pedagog inte tappar arbete av misstag, och kan sedan tas bort permanent.
  • Att komplettera:Fastställda gallringsfrister (t.ex. antal dagar i papperskorg, logglagringstid, backup-retention) ska dokumenteras och skrivas in i DPA.

Säkerhet

  • TLS för all trafik, kryptering av data i vila hos molnleverantören.
  • Behörighetsstyrning i databasen och begränsade rättigheter för tjänstens roller.
  • Hastighetsbegränsning (rate limiting) på AI-funktioner för att motverka missbruk.
  • Regelbunden automatisk säkerhetsgenomlysning av databasregler och behörigheter.
  • Att komplettera:Formell informationssäkerhetspolicy, incidentrutin med svarstider, pentest och eventuell ISO 27001-relaterad dokumentation saknas ännu.

Backup och kontinuitet

Databasen driftas som en hanterad tjänst med leverantörens backup-rutiner, och data kan återställas.

Att komplettera:Backupfrekvens, återställningstid (RTO/RPO) och testad återställningsrutin ska dokumenteras skriftligt.

Underbiträden

Vi anlitar underbiträden för hosting/databas, fillagring, e-post, betalning och AI-generering. Ni informeras innan nya underbiträden tillkommer.

Att komplettera:Aktuell underbiträdesförteckning med företagsnamn, tjänst och etableringsland ska publiceras här.

DPA / personuppgiftsbiträdesavtal

Ett utkast finns publicerat på /dpa. Begär det gällande avtalet via dataskydd@lumendi.se.

Att komplettera:Juridiskt granskat och undertecknbart DPA med bilagor (underbiträden, säkerhetsåtgärder, instruktion) ska färdigställas.

Tillgänglighet

  • Tjänsten fungerar i webbläsare på dator, tablet och mobil, med tydliga kontraster och stora klickytor.
  • Pedagogiskt tillgänglighetsstöd finns inbyggt: TAKK, bildstöd/AKK, visuella scheman och anpassningar av aktiviteter – utan att nämna diagnoser.
  • Att komplettera:Formell tillgänglighetsredogörelse enligt WCAG 2.1 AA (extern granskning) saknas ännu.

Kontakt

Dataskydd och säkerhet: dataskydd@lumendi.se. Övriga frågor: hej@lumendi.se
Till startsidan

Senast uppdaterad: 2026-09-24