IT och nätverk för skolor och förskolor – elevdata, GDPR och enhetshantering

Varför skol-IT är en egen kategori
En skol- eller förskolemiljö skiljer sig från ett vanligt kontorsnätverk på flera avgörande sätt. Enheterna används av barn och unga som ofta inte har samma förutsättningar att förstå säkerhetsrisker som vuxna användare, vilket ställer högre krav på filtrering, åtkomstbegränsningar och central styrning. Nätverket ska samtidigt hantera stora mängder enheter – ofta en Chromebook eller iPad per elev – med hög samtidig belastning under lektionstid och nästan ingen belastning på kvällar och helger. Personalens administrativa system, med känsliga uppgifter om enskilda elever, ska dessutom vara tydligt avskilda från elevernas eget nätverk.
GDPR och elevdata – vad krävs?
Som huvudman är ni personuppgiftsansvariga för de uppgifter som behandlas om era elever, oavsett om behandlingen sker i egna system eller hos en molntjänstleverantör som Google eller Microsoft. Innan ni inför eller ändrar en tjänst som behandlar elevdata i större omfattning ska ni göra en konsekvensbedömning (DPIA) som beskriver riskerna för elevernas rättigheter och friheter, och vilka åtgärder ni vidtar för att minska dem. En dansk tillsynsmyndighet har redan slagit fast i ett uppmärksammat ärende att en kommun brustit i just detta när Chromebook och Workspace for Education infördes utan tillräcklig riskbedömning – ett tydligt exempel på vad tillsynsmyndigheter förväntar sig även av svenska huvudmän.
Praktiskt innebär det att ni behöver ha koll på: vilka uppgifter om eleverna som samlas in och var de lagras, vilka rättigheter leverantören har att använda datan (till exempel för produktutveckling), vilka avtal (personuppgiftsbiträdesavtal) som finns med leverantören, och hur länge uppgifterna sparas efter att en elev slutat.
Nätverksdesign för skolor och förskolor
Ett skolnätverk bör delas upp i separata VLAN för elevenheter, personalens administrativa system och gästnätverk, så att ett problem eller en attack i ett segment inte automatiskt ger åtkomst till de andra. WiFi-täckningen behöver dimensioneras utifrån klassrumstäthet snarare än kvadratmeter – ett klassrum med 25–30 samtidigt uppkopplade enheter under en lektion belastar nätet helt annorlunda än ett tomt kontorsrum av samma storlek. Innehållsfiltrering på nätverksnivå, som blockerar olämpligt innehåll oavsett vilken enhet som används, är ett komplement till – inte en ersättning för – den filtrering som eventuellt redan finns i enhetens MDM-profil.
Enhetshantering (MDM) för elevenheter
Mobile Device Management (MDM) gör det möjligt att centralt konfigurera, uppdatera och vid behov låsa eller radera skolans enheter, oavsett var de befinner sig. För Chromebook sker det via Google Admin Console, för iPad och annan Apple-hårdvara via Apple School Manager i kombination med en MDM-lösning. Rätt konfigurerat innebär det att en förlorad eller stulen enhet kan spärras på distans, att appar och webbfilter är konsekventa oavsett vilken elev som använder enheten, och att programvara uppdateras automatiskt utan manuell hantering av varje enskild enhet.
Tips för att hitta rätt IT-partner för er skola
Fråga hur leverantören hanterar DPIA och personuppgiftsbiträdesavtal för de molntjänster som föreslås – det är en viktig signal om leverantören faktiskt förstår skolans regelverk, inte bara tekniken. Be om en nätverksdesign som separerar elev-, personal- och gästtrafik redan från start, eftersom det är betydligt dyrare att bygga om ett sammanblandat nätverk i efterhand.
Behöver ni hjälp med nätverk, enhetshantering eller nulägesanalys av er nuvarande IT-miljö hjälper Smartify skolor och förskolor med hela den tekniska grunden.
Vanliga frågor om IT för skolor och förskolor
Måste vi göra en DPIA för alla digitala verktyg vi använder i undervisningen?
Inte för varje enskilt verktyg, men för behandlingar som sannolikt innebär en hög risk för elevernas rättigheter – vilket ofta gäller molntjänster som samlar in och bearbetar stora mängder elevdata, som Chromebook-plattformar. Är ni osäkra bör ni göra en DPIA snarare än att anta att den inte behövs.
Vem är personuppgiftsansvarig när vi använder Google Workspace for Education?
Ni som huvudman är personuppgiftsansvariga för elevernas uppgifter. Google är personuppgiftsbiträde och behandlar uppgifterna enligt det avtal (DPA) som tecknas mellan huvudmannen och Google – men ansvaret för att bedöma risken och vidta åtgärder ligger kvar hos er.
Behöver elevernas nätverk vara helt separerat från personalens?
Ja, det rekommenderas starkt. Personalens system innehåller ofta känsligare administrativa uppgifter om enskilda elever, och en separation via VLAN minskar risken att en incident i elevnätverket sprider sig till personaladministrationen, eller tvärtom.
Vad händer om en elev tappar bort sin skol-Chromebook?
Med rätt MDM-konfiguration kan enheten låsas eller raderas på distans så snart förlusten upptäcks, vilket minskar risken för att känslig information hamnar i fel händer. Utan MDM är en förlorad enhet i praktiken okontrollerad tills den återfinns.
Smartify hjälper er skola eller förskola med teknikgrunden
Nätverksdesign, enhetshantering och stabil IT-infrastruktur är grunden för en trygg digital lärmiljö. Smartify installerar och supportar nätverk och enhetshantering för fristående skolor och förskolor i hela Sverige.

Barns personuppgifter är särskilt skyddsvärda enligt Integritetsskyddsmyndigheten (IMY), eftersom barn har svårare att förutse riskerna med att lämna ut information och förstå sina rättigheter. Använder ni molntjänster för elevernas lärande – till exempel Chromebook-enheter med Google Workspace for Education – är ni som huvudman personuppgiftsansvariga och ska genomföra en konsekvensbedömning (DPIA) innan tjänsten tas i bruk, inte i efterhand.
Barns personuppgifter är särskilt skyddsvärda enligt Integritetsskyddsmyndigheten (IMY), eftersom barn har svårare att förutse riskerna med att lämna ut information och förstå sina rättigheter. Använder ni molntjänster för elevernas lärande – till exempel Chromebook-enheter med Google Workspace for Education – är ni som huvudman personuppgiftsansvariga och ska genomföra en konsekvensbedömning (DPIA) innan tjänsten tas i bruk, inte i efterhand.


