SkillCort Legal
Personvernerklæring
Hvordan SkillCort behandler personopplysninger på tvers av plattformen og nettstedene (skillcort.com og underdomener).
SkillCort er en arbeidsprøvebasert plattform for ferdighetsvurdering, drevet av SkillCort LLC, et selskap med begrenset ansvar registrert i Florida, USA («SkillCort», «vi»).
Den behandlingsansvarliges identitet (for behandling der SkillCort er behandlingsansvarlig): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA. Kontakt: privacy@skillcort.com.
1. Roller: hvem er behandlingsansvarlig, hvem er databehandler?
SkillCort behandler personopplysninger i to ulike egenskaper. Hvilken egenskap som gjelder, avgjør hvem du skal rette forespørslene om rettighetene dine til:
| Registrert | Behandlingsansvarlig | SkillCorts rolle |
|---|---|---|
| Kandidater / deltakere (personer som en organisasjon inviterer til en vurdering) | Kundeorganisasjonen som kjører vurderingen | Databehandler — vi behandler kandidatdata bare etter organisasjonens dokumenterte instrukser |
| Kundekontobrukere (personale i organisasjonen med plattformkontoer) | SkillCort | Behandlingsansvarlig |
| Nettstedsbesøkende og demoforespørrere | SkillCort | Behandlingsansvarlig |
Hvis du er kandidat: organisasjonen som inviterte deg, bestemmer hvorfor og hvordan opplysningene dine behandles. Rett personvernforespørsler til den organisasjonen først. Kontakter du oss, videresender vi forespørselen din til dem uten opphold og støtter oppfyllelsen av den (se avsnitt 10).
2. Hva vi behandler, hvorfor og på hvilket rettsgrunnlag
Tabellene nedenfor kobler hver behandlingsaktivitet til opplysningene som er involvert, formålet og rettsgrunnlaget (GDPR art. 6; den tyrkiske personvernloven art. 5–6). Opplysninger samles inn helt eller delvis automatisert når du bruker plattformen eller sender inn et skjema.
2.1 Kandidatdata (behandlingsansvarlig: kundeorganisasjonen, som bekrefter hvilke grunnlag som gjelder)
| Aktivitet | Opplysninger | Formål | Typisk rettsgrunnlag |
|---|---|---|---|
| Tilgang til vurdering | Navn, e-post, invitasjons-/tilgangsoppføringer | Å slippe riktig kandidat inn i riktig vurdering | Nødvendig for avtale (art. 6(1)(b)) |
| Innhenting av svar | Svar, opplastede filer, arbeidsprøveresultater, kode | Ferdighetsvurdering og poengsetting | Nødvendig for avtale; den behandlingsansvarliges berettigede interesser (art. 6(1)(f)) |
| Tekniske oppføringer | IP-adresse, nettleser-/enhetsinformasjon, tidsstempler for økt og aktivitet | Sikkerhet i økten, feilsøking, svindelforebygging | Berettigede interesser; fastsettelse/forsvar av rettskrav |
| Tilsyn — bare hvis organisasjonen har slått det på | Se avsnitt 3 | Integritet i vurderingen | Se avsnitt 3 |
| Vurderingsresultater | Poengsummer, bedømmernotater, beslutningsoppføringer | Grunnlag for beslutninger om ansettelse/sertifisering/utvikling | Den behandlingsansvarliges berettigede interesser |
2.2 Kundekontodata (behandlingsansvarlig: SkillCort)
| Aktivitet | Opplysninger | Formål | Rettsgrunnlag |
|---|---|---|---|
| Opprettelse av konto og innlogging | Navn, jobb-e-post, autentiseringsoppføringer (passordløs magisk lenke) | Å opprette og sikre kontoen | Nødvendig for avtale |
| Fakturering | Faktureringsnavn, adresse, skatteopplysninger | Lovpålagt fakturering | Rettslig forpliktelse |
| Aktivitetsoppføringer i produktet | Logger over brukerhandlinger, auditspor | Sikkerhet, ansvarlighet, etterprøvbar beslutningshistorikk | Berettigede interesser |
| Tjenestekommunikasjon | E-post | Invitasjoner, varsler, transaksjonell e-post | Nødvendig for avtale |
2.3 Nettstedsbesøkende og markedsføring (behandlingsansvarlig: SkillCort)
| Aktivitet | Opplysninger | Formål | Rettsgrunnlag |
|---|---|---|---|
| Skjema for demoforespørsel | Fullt navn, jobb-e-post, selskap, teamstørrelse | Å vurdere og svare på forespørselen din | Førkontraktuelle tiltak på din anmodning |
| Nettstedsanalyse | Sidevisninger og aggregerte bruksmålinger (Vercel Web Analytics) | Å måle nettstedets ytelse | Berettigede interesser — verifisert uten informasjonskapsler: nettstedet setter ingen informasjonskapsler, og analyseskriptet bruker ingen informasjonskapsler eller vedvarende identifikatorer (kodeaudit, 3. aug. 2026) |
| Markedsførings-e-post | E-post | Produktkunngjøringer | Bare med ditt samtykke; hver melding inneholder en avmeldingslenke |
Vi behandler ikke opplysningene dine til formål utover disse tabellene. Oppstår et nytt formål, informerer vi deg først og innhenter samtykke der det kreves.
3. Tilsynsdata — særskilt opplysning
Tilsynsfunksjoner er av som standard. De kjører bare når kunden som arrangerer, slår dem på, og bare etter at kandidaten er tydelig informert før vurderingen starter og gir separat, uttrykkelig samtykke. Ingenting overvåkes som kandidaten ikke har fått se.
Avhengig av organisasjonens konfigurasjon kan tilsyn behandle:
- Kamera: periodiske bilder (hvert 30. sekund) eller kontinuerlig videoopptak
- Skjerm: periodiske skjermbilder eller kontinuerlig skjermopptak
- Atferdsmessige integritetssignaler: bytte av fane/fokus, uttreden av fullskjerm, kopier/lim inn-hendelser, utskriftsforsøk, større tekst limt inn i et svarfelt, frakoblinger og et hjerteslag som viser at økten lever
Hvordan signalene virker (opplysning om profilering): disse hendelsene registreres på en tidslinje og aggregeres av regelbaserte tellere til et integritetssammendrag («ren / mindre hendelser / krever gjennomgang»). Dette kan utgjøre profilering i betydningen GDPR art. 4(4). Vi forplikter oss til følgende:
- Intet enkeltstående signal avviser noen gang en kandidat automatisk. Signaler gir bare menneskelige kontrollører kontekst; vurderingsavgjørelsen ligger alltid hos et menneske (se avsnitt 8).
- AI-assistert gjennomgang, avgjort av et menneske: når en kontrollør åpner en økt, kan AI skanne kamerabilder, skjermopptak og mikrofontranskripsjonen og flagge øyeblikk det er verdt å åpne; hvert flagg får en uttrykkelig menneskelig avgjørelse om å bekrefte eller forkaste. AI kjører aldri uten oppsyn under en eksamen og bestemmer aldri.
- Plattformen utfører ingen automatisk ansiktssammenligning eller ansiktsgjenkjenning mot gallerier og lagrer ingen biometriske maler, og kryssmatcher ikke identiteter mellom kandidater. Der en organisasjon slår på identitetskontroll, vises kandidatens selfie fra økten, legitimasjonsbildet og et eventuelt valgfritt referansefoto fra organisasjonen side ved side for en autorisert kontrollør. En navngitt kontrollør registrerer identitetsavgjørelsen og tidsstempelet. Kameraopptak inneholder likevel bilde av en person, og vi forventer at kundeorganisasjoner vurderer dem opp mot kravene til opplysninger i særlige kategorier i sine egne jurisdiksjoner.
- Forholdsmessighet: organisasjoner kan slå på bare det de trenger (bilder i stedet for video, bare skjerm osv.); vi anbefaler den minst inngripende konfigurasjonen som oppfyller vurderingens formål.
Lagring og sletting: tilsynsmediefiler — herunder kamera-, skjerm- og mikrofonopptak, selfier fra økten, bilder av legitimasjonsdokumenter og enhver referansefotoversjon brukt i en identitetskontroll — og hendelsesoppføringer med integritetssignaler slettes automatisk ved utløpet av vinduet organisasjonen har satt (standard: 90 dager). Organisasjoner kan utløse tidligere sletting av forsøksavgrensede medier og hendelser med integritetssignaler. Identitetskontrolloppføringen uten medier (avgjørelsen, navngitt kontrollør og tidsstempel, notater og identifikatorer eller stireferanser for medier som allerede kan være slettet) følger det separate lagringsvinduet for vurderingsdata (standard: 24 måneder).
4. AI-assisterte funksjoner
- AI tar ikke beslutninger om kandidater; utdataene er signaler som gjennomgås av en menneskelig bedømmer.
- Kandidatene informeres når AI brukes i en vurdering.
- Modelltrening: AI-underdatabehandlerne våre er bundet til ikke å trene på dette innholdet (OpenAI bruker ikke API-innhold til trening og oppbevarer inndata i inntil 30 dager for misbruksovervåking; Anthropics kommersielle vilkår forbyr trening på kundeinnhold). SkillCort bygger ingen modeller på kandidatdata; avatargjengivelsen mottar bare forfattet spørsmålstekst, aldri kandidatdata.
- Vi bygger ingen kandidatprofiler på tvers av kunder, ingen skjulte omdømmescorer og ingen delt kandidathukommelse.
5. Hvem vi deler data med
Vi selger ikke personopplysninger. Vi utleverer dem bare til mottakerne nedenfor, til de angitte formålene:
| Mottaker | Formål | Sted |
|---|---|---|
| Kundeorganisasjonen (som kjører kandidatens vurdering) | Å levere resultater og oppføringer til den behandlingsansvarlige | Organisasjonens land |
| Supabase (database, fillagring, autentisering) | Underdatabehandler for hosting | Data hostet i Frankfurt, Tyskland (EU) |
| Vercel (applikasjonshosting; nettstedsanalyse uten informasjonskapsler) | Underdatabehandler for hosting | Frankfurt (EU — fra1); amerikansk enhet (DPF-sertifisert) |
| Resend (transaksjonell e-post) | Levering av invitasjons- og varsel-e-post | USA — N. Virginia (DPF-sertifisert) |
| OpenAI (tale-til-tekst, tekst-til-tale, kontrollørutløst AI-gjennomgang av tilsynsmedier, tale fra den direkte AI-intervjueren) | AI-underdatabehandler | USA (DPF-sertifisert); ingen trening på API-innhold; ≤30 dagers lagring for misbruksovervåking |
| Anthropic (standard AI-modell for vurderingssammendrag, forslag og utkast) | AI-underdatabehandler | USA; kontraktsmessig avskåret fra å trene på dette innholdet |
| HeyGen / LiveAvatar (gjengivelse og strømming av intervjueravatar) | Underdatabehandler for avatar — mottar bare forfattet spørsmålstekst; ingen kandidatdata sendes dit | USA (DPF-sertifisert) |
| Cloudflare (bare under en direkte webkameravisning) | Sanntidsformidling av den direkte kamerastrømmen (tas ikke opp) | Globalt nettverk; amerikansk enhet |
| Offentlige myndigheter | Der loven krever det, mot verifiserte anmodninger | — |
Avtaler om databehandling (DPA-er) er på plass med alle underdatabehandlere; endringer i listen over underdatabehandlere kunngjøres på denne siden.
6. Internasjonale overføringer
Plattformdata hostes i Den europeiske union (Frankfurt, Tyskland — Supabase og Vercel). Siden SkillCort er etablert i USA, er data tilgjengelige fra USA for driften av tjenesten; transaksjonell e-post (Resend) og AI-behandling (OpenAI, Anthropic, HeyGen) skjer i USA som beskrevet i avsnitt 5.
- Overføringer ut av Tyrkia bygger på standardkontraktene som den tyrkiske personvernmyndigheten har publisert etter art. 9 i den tyrkiske personvernloven (som endret i 2024), meldt til myndigheten innen den lovbestemte fristen.
- Tilgang/overføringer fra EU/Storbritannia til USA bygger på hver leverandørs inngåtte standard personvernbestemmelser etter GDPR art. 46 og, der leverandøren er sertifisert, EU-U.S. Data Privacy Framework (Vercel, Resend, OpenAI, HeyGen — verifisert 3. aug. 2026), understøttet av dokumenterte vurderinger av overføringenes konsekvenser og supplerende tiltak.
7. Lagringstid
Vi fastsetter lagringstider per datakategori, på forhånd og på en dokumenterbar måte:
| Datakategori | Periode |
|---|---|
| Tilsynsmedier og hendelser med integritetssignaler | Etter organisasjonens innstilling (7–3650 dager; standard 90 dager), slettet automatisk av en daglig jobb. Dette omfatter medier fra identitetsopptak og referansefotoversjoner brukt i kontrollen. Organisasjoner kan utløse tidligere sletting av forsøksavgrensede medier og hendelser med integritetssignaler. |
| Identitetskontrolloppføring uten medier | Avgjørelsen, navngitt kontrollør, tidsstempel, notater og referanser til slettede medier følger vinduet for den tilhørende vurderingsoppføringen (standard 24 måneder). En bevart referanse bevarer eller gjenoppretter ikke slettede medier. |
| Kandidatsvar, poengsummer, bedømmernotater og resultatoppføringer | Der SkillCort behandler på vegne av en organisasjon: den perioden organisasjonen lovlig konfigurerer; er ingen konfigurert, 24 måneder fra fullføringen av vurderingsøkten. Slettes tidligere etter organisasjonens dokumenterte instruks. Der en lengre periode kreves etter loven, eller for å fastsette, gjøre gjeldende eller forsvare rettskrav, oppbevares oppføringene bare i den perioden og det omfanget som er strengt nødvendig. Denne planen håndheves av en daglig automatisert slettejobb; organisasjoner setter sitt eget vindu under Innstillinger → Data. |
| Kontodata | I kontoens levetid, deretter slettet etter planen for kontoavslutning nedenfor. |
| Avslutning av konto eller kontrakt | Kundedata er eksporterbare i inntil 30 dager etter avslutningen, slettes deretter fra aktive produksjonssystemer, og gjenværende krypterte sikkerhetskopier slettes eller overskrives gjennom den ordinære sikkerhetskopieringssyklusen innen maksimalt 90 dager. Lovpålagte oppføringer og snevert nødvendige oppføringer for rettskrav er unntatt. |
| Sikkerhets-, tilgangs- og auditlogger | Oppbevares atskilt fra sikkerhetskopiene av hensyn til ansvarlighet i 24 måneder, håndhevet av en daglig automatisert slettejobb. |
| Faktureringsoppføringer | Lovbestemte skattemessige oppbevaringstider |
| Oppføringer om demoforespørsler | 24 måneder fra siste kontakt, med mindre et kundeforhold begynner. |
| Sletteanmodninger | Verifiserte anmodninger oppfylles innen 30 dager. |
Auditoppføringer over poeng- og beslutningshistorikk oppbevares slik at de bare kan legges til, av hensyn til ansvarlighet, og er fortsatt underlagt lagringsreglene. Daglige krypterte sikkerhetskopier finnes for katastrofegjenoppretting; en sletting forplanter seg til sikkerhetskopiene etter hvert som de sykler, innen maksimalt 90 dager.
8. Automatiserte avgjørelser og profilering
Vi treffer ikke utelukkende automatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig virkning for deg (GDPR art. 22). Integritetssignaler og AI-utdata kan inneholde elementer av profilering (se avsnitt 3–4); de er alltid underlagt menneskelig gjennomgang. Se avsnitt 10 for hvordan du protesterer.
9. Sikkerhet
Data krypteres under overføring og i ro. Leietakerdata er atskilt; tilgang følger rollebasert kontroll etter prinsippet om minste privilegium. Tilsynsmedier lagres i en privat, ikke-offentlig lagringsbøtte. Sikkerhetskopier kjøres daglig. Oppdages ulovlig tilgang, varsler vi den kompetente myndigheten og, der det kreves, deg (GDPR art. 33–34; den tyrkiske personvernloven art. 12(5)). Ingen metode for overføring over internett er 100 % sikker.
10. Rettighetene dine og hvordan du utøver dem
Etter GDPR art. 15–22 og den tyrkiske personvernloven art. 11 kan du få innsyn i, rette og slette opplysningene dine, begrense behandlingen, få vite om overføringer, motta en portabel kopi, protestere og bestride automatiserte utfall. Der behandlingen bygger på samtykke, kan du når som helst trekke det tilbake med virkning fremover.
- Kandidater: rett forespørsler til organisasjonen som inviterte deg. Kontakter du oss på privacy@skillcort.com, videresender vi forespørselen din til dem uten opphold.
- Kontobrukere og nettstedsbesøkende: skriv til privacy@skillcort.com. Vi svarer kostnadsfritt innen 30 dager.
- Er du ikke fornøyd, kan du klage til det tyrkiske personvernrådet (kvkk.gov.tr) eller, der GDPR gjelder, til din lokale tilsynsmyndighet.
11. Informasjonskapsler
Strengt nødvendige informasjonskapsler (økt, sikkerhet) kjører uten samtykke. Enhver annen informasjonskapsel (inkludert analyse, hvis den brukes) er av som standard og kjører bare med ditt aktive samtykke. Se retningslinjene for informasjonskapsler for hver kapsels navn, formål, varighet og part.
12. Endringer
Vesentlige endringer kunngjøres på denne siden med en ny ikrafttredelsesdato; registrerte brukere varsles i tillegg per e-post. Tidligere versjoner er tilgjengelige på forespørsel.
13. Kontakt
SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA
E-post: privacy@skillcort.com