Vi kan ikke udlevere det, vi ikke kan læse.
De fleste leverandører lover at passe på elevernes data. Vi bygger i stedet systemet, så vi ikke har adgang til det, der betyder mest — skærmene. Det er forskellen på en politik og en egenskab.
Skærmbillederne skal aldrig forbi os i læsbar form.
Det er kravet, resten af systemet er bygget op omkring.
Billedet krypteres her, med en nøgle der bliver på maskinerne i lokalet.
Sender billedet videre uden at kunne åbne det. Vi har ikke nøglen og kan ikke få den.
Åbnes her og vises i gitteret. Så længe timen varer.
Det betyder noget helt konkret. Hvis en myndighed, en hacker eller vi selv ville se, hvad en elev havde på skærmen i sidste uge, findes svaret ikke. Ikke fordi vi nægter, men fordi billedet aldrig bliver gemt, og fordi det, der passerer vores server, er uforståeligt for os undervejs.
Kun det, der skal til for at holde en time
- Navne på klasser, undervisere og elever, som de står i jeres eget system
- Hvilke klasser en elev og en underviser hører til
- Hvornår en time blev holdt, og hvem der var koblet på
- Elevens egne samtykkevalg, så de kan trækkes tilbage igen
- Listen over underviserens handlinger — den samme, som eleven selv kan læse
Oplysninger om en time slettes efter 30 dage. Hændelseslogs fra en eksamen opbevares længere efter jeres instruks, fordi de kan blive nødvendige i en klagesag — men de indeholder kun hændelser, aldrig skærmindhold.
Det har vi heller ikke bygget
- Skærmbilleder. Ingen. Heller ikke midlertidigt
- Tastetryk, tekst eller hvad eleverne skriver
- Browserhistorik eller lister over besøgte sider
- CPR-numre. De filtreres fra, hvis de overhovedet når os fra jeres system
- Karakterer, fravær, diagnoser eller andet fra elevens sag
- Profiler, scoringer eller algoritmiske vurderinger af elever
Alt på listen er teknisk let at lave, og flere af vores konkurrenter sælger det som funktioner. Vi mener ikke, det står i rimeligt forhold til formålet, som er enkelt nok: der skal være ro nok til, at man kan lære noget.
Fire ting, eleven altid kan regne med.
Det gælder især i gymnasiet, hvor maskinen er elevens egen. Et værktøj, eleverne oplever som uigennemskueligt, bliver et værktøj, underviseren holder op med at bruge.
Eleven kan se, når nogen kigger
Der er en synlig markering på skærmen, hele tiden mens den vises. Underviseren kan ikke slå den fra.
Eleven har sin egen liste
Hver handling, underviseren foretager på elevens maskine, står i elevens egen liste med tidspunkt.
Kun i timen
Uden for en aktiv time sender elevens maskine ingenting. Der er ikke noget «altid tændt».
Eleven bestemmer selv
Eleven svarer ja eller nej til hver funktion for sig og kan trække et ja tilbage igen, også midt i en time.
På vores egne servere, i et dansk datacenter.
Kridt kører på hardware, ENVO IT selv ejer. Maskinerne står i et datacenter i Danmark — en rigtig bygning med adgangskontrol, nødstrøm og brandsikring, ikke en »europæisk region« hos en amerikansk udbyder. Det er to vidt forskellige ting, og forskellen er hele pointen.
Datacentret leverer bygningen: strøm, køling, låse og kameraer. Det er dem, der sørger for, at ingen går ind fra gaden og ud igen med en server under armen. Til gengæld har de ikke en konto hos os, ikke en nøgle til databasen og ingen rolle i driften af Kridt. Vi ejer maskinerne, vi driver systemet, og det er os, jeres databehandleraftale peger på.
To lag, og begge er efterprøvet udefra.
Ethvert datacenter kalder sig sikkert. Og en velrevideret bygning er alligevel ikke nok, hvis den, der driver maskinerne inde i den, ikke selv bliver kigget efter i kortene. Derfor er der to erklæringer at forholde sig til, fra hvert sit revisionsfirma.
ISO 27001
Certificeret ledelsessystem for informationssikkerhed, udstedt af et akkrediteret certificeringsorgan. Certifikatet fornys årligt, og vi udleverer gerne det gældende.
ISAE 3402 type 2
Uafhængig revisor tester adgangsstyring, ændringer, backup, overvågning og fysisk sikkerhed over et helt år ad gangen. Seneste erklæring er uden anmærkninger.
ISAE 3000 type 2
Samme øvelse for databeskyttelse. Revisor bekræfter blandt andet, at der i den reviderede periode ikke er overført personoplysninger til tredjelande.
ISAE 3402 type II
EY har revideret de kontroller, vi selv kører: adgang, ændringer og drift hos vores kunder. Kridt kører inden for den drift, erklæringen dækker — ikke ved siden af den.
ISO 27001 og 27002
Dem arbejder vi efter, med systematiske risikovurderinger. Men vi er ikke selv certificeret; det er datacentret, og det er ikke det samme. Det skriver vi hellere selv, end at I skal finde ud af det.
Ingen af erklæringerne er vores egne ord. De skrives af uafhængige revisionsfirmaer, de dækker et helt år ad gangen, og de fornys hvert år. Vores egen kan I hente direkte hos ENVO IT, uden at spørge os om lov. Datacentrets certifikat og erklæringer ligger i dokumentpakken sammen med vores egen leverandøraudit af dem, som endte med en godkendelse uden forbehold.
Det er ikke et markedsføringspunkt, vi har fundet på. Da Datatilsynet i februar 2026 afgjorde Chromebook-sagen, var det ikke selve databehandlingen, der var problemet. Det var, at kommunerne ikke kunne dokumentere, hvem der ellers havde fingrene i data. Det er præcis det spørgsmål, en kort liste og en revisorerklæring besvarer.
| Leverandør | Hvad de gør | Hvor | Elevdata | Bemærkning |
|---|---|---|---|---|
| Datacenter i Danmark | Huser vores servere: strøm, køling, brandsikring og fysisk adgangskontrol | Danmark | Nej | Ingen konti, ingen nøgle til databasen, ingen rolle i driften. Navn og revisorerklæringer ligger i dokumentpakken og i databehandleraftalen. |
Én linje. Det er hele listen. Den bliver aldrig helt tom — nogen skal drive den bygning, serverne står i — men den skal blive ved med at være kort, den skal være dansk, og hver enkelt på den skal kunne lægge en uafhængig erklæring på bordet. Får vi brug for en mere, står de her, før de får adgang til noget.
Hvorfor vi hellere vil eje serverne selv
Man kan leje plads i en amerikansk skys europæiske region og skrive »alt ligger i EU«. Det er lige præcis den sætning, der har givet en række kommuner alvorlig kritik, for regionen afgør ikke, hvem der har adgang. Det gør ejerskabet, kontrakten og hvor mange led der er i kæden.
På en lejet platform er adgang noget, man får lovet i en aftaletekst. På vores egen maskine kræver adgang både en fysisk nøgle til et dansk datacenter og et login hos os — og begge dele ligger hos os. Det er en forskel, der kan skrives ind i en konsekvensanalyse.
ENVO IT har drevet IT for danske virksomheder i mange år, så udstyret, datacentret og tilsynet med leverandører er der i forvejen — og EY har haft hænderne nede i driften. Kridt skal ikke bygge en drift op fra bunden. Kridt flytter ind i en, der allerede bliver revideret hvert år.
Dokumenterne følger med — på dansk.
I skal ikke oversætte en britisk skabelon eller vente på svar fra et supportkontor i en anden tidszone.
Databehandleraftale
I er dataansvarlig, vi er databehandler. Aftalen følger databeskyttelsesforordningens artikel 28 og er skrevet på dansk.
Konsekvensanalyse (DPIA)
En skabelon, der er udfyldt for det, vi ved — så jeres DPO kun skal tage stilling til det lokale.
Anbefalet opsætning
Et kort dokument om, hvordan Kridt bør sættes op, så I kan dokumentere, at det er sket bevidst.