Hopp til innhold
SkillCort

SkillCort Legal

Personvernerklæring

Hvordan SkillCort behandler personopplysninger på tvers av plattformen og nettstedene (skillcort.com og underdomener).

Retningslinjer for informasjonskapsler

SkillCort er en arbeidsprøvebasert plattform for ferdighetsvurdering, drevet av SkillCort LLC, et selskap med begrenset ansvar registrert i Florida, USA («SkillCort», «vi»).

Den behandlingsansvarliges identitet (for behandling der SkillCort er behandlingsansvarlig): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA. Kontakt: privacy@skillcort.com.

1. Roller: hvem er behandlingsansvarlig, hvem er databehandler?

SkillCort behandler personopplysninger i to ulike egenskaper. Hvilken egenskap som gjelder, avgjør hvem du skal rette forespørslene om rettighetene dine til:

RegistrertBehandlingsansvarligSkillCorts rolle
Kandidater / deltakere (personer som en organisasjon inviterer til en vurdering)Kundeorganisasjonen som kjører vurderingenDatabehandler — vi behandler kandidatdata bare etter organisasjonens dokumenterte instrukser
Kundekontobrukere (personale i organisasjonen med plattformkontoer)SkillCortBehandlingsansvarlig
Nettstedsbesøkende og demoforespørrereSkillCortBehandlingsansvarlig

Hvis du er kandidat: organisasjonen som inviterte deg, bestemmer hvorfor og hvordan opplysningene dine behandles. Rett personvernforespørsler til den organisasjonen først. Kontakter du oss, videresender vi forespørselen din til dem uten opphold og støtter oppfyllelsen av den (se avsnitt 10).

2. Hva vi behandler, hvorfor og på hvilket rettsgrunnlag

Tabellene nedenfor kobler hver behandlingsaktivitet til opplysningene som er involvert, formålet og rettsgrunnlaget (GDPR art. 6; den tyrkiske personvernloven art. 5–6). Opplysninger samles inn helt eller delvis automatisert når du bruker plattformen eller sender inn et skjema.

2.1 Kandidatdata (behandlingsansvarlig: kundeorganisasjonen, som bekrefter hvilke grunnlag som gjelder)

AktivitetOpplysningerFormålTypisk rettsgrunnlag
Tilgang til vurderingNavn, e-post, invitasjons-/tilgangsoppføringerÅ slippe riktig kandidat inn i riktig vurderingNødvendig for avtale (art. 6(1)(b))
Innhenting av svarSvar, opplastede filer, arbeidsprøveresultater, kodeFerdighetsvurdering og poengsettingNødvendig for avtale; den behandlingsansvarliges berettigede interesser (art. 6(1)(f))
Tekniske oppføringerIP-adresse, nettleser-/enhetsinformasjon, tidsstempler for økt og aktivitetSikkerhet i økten, feilsøking, svindelforebyggingBerettigede interesser; fastsettelse/forsvar av rettskrav
Tilsyn — bare hvis organisasjonen har slått det påSe avsnitt 3Integritet i vurderingenSe avsnitt 3
VurderingsresultaterPoengsummer, bedømmernotater, beslutningsoppføringerGrunnlag for beslutninger om ansettelse/sertifisering/utviklingDen behandlingsansvarliges berettigede interesser

2.2 Kundekontodata (behandlingsansvarlig: SkillCort)

AktivitetOpplysningerFormålRettsgrunnlag
Opprettelse av konto og innloggingNavn, jobb-e-post, autentiseringsoppføringer (passordløs magisk lenke)Å opprette og sikre kontoenNødvendig for avtale
FaktureringFaktureringsnavn, adresse, skatteopplysningerLovpålagt faktureringRettslig forpliktelse
Aktivitetsoppføringer i produktetLogger over brukerhandlinger, auditsporSikkerhet, ansvarlighet, etterprøvbar beslutningshistorikkBerettigede interesser
TjenestekommunikasjonE-postInvitasjoner, varsler, transaksjonell e-postNødvendig for avtale

2.3 Nettstedsbesøkende og markedsføring (behandlingsansvarlig: SkillCort)

AktivitetOpplysningerFormålRettsgrunnlag
Skjema for demoforespørselFullt navn, jobb-e-post, selskap, teamstørrelseÅ vurdere og svare på forespørselen dinFørkontraktuelle tiltak på din anmodning
NettstedsanalyseSidevisninger og aggregerte bruksmålinger (Vercel Web Analytics)Å måle nettstedets ytelseBerettigede interesser — verifisert uten informasjonskapsler: nettstedet setter ingen informasjonskapsler, og analyseskriptet bruker ingen informasjonskapsler eller vedvarende identifikatorer (kodeaudit, 3. aug. 2026)
Markedsførings-e-postE-postProduktkunngjøringerBare med ditt samtykke; hver melding inneholder en avmeldingslenke

Vi behandler ikke opplysningene dine til formål utover disse tabellene. Oppstår et nytt formål, informerer vi deg først og innhenter samtykke der det kreves.

3. Tilsynsdata — særskilt opplysning

Tilsynsfunksjoner er av som standard. De kjører bare når kunden som arrangerer, slår dem på, og bare etter at kandidaten er tydelig informert før vurderingen starter og gir separat, uttrykkelig samtykke. Ingenting overvåkes som kandidaten ikke har fått se.

Avhengig av organisasjonens konfigurasjon kan tilsyn behandle:

  • Kamera: periodiske bilder (hvert 30. sekund) eller kontinuerlig videoopptak
  • Skjerm: periodiske skjermbilder eller kontinuerlig skjermopptak
  • Atferdsmessige integritetssignaler: bytte av fane/fokus, uttreden av fullskjerm, kopier/lim inn-hendelser, utskriftsforsøk, større tekst limt inn i et svarfelt, frakoblinger og et hjerteslag som viser at økten lever

Hvordan signalene virker (opplysning om profilering): disse hendelsene registreres på en tidslinje og aggregeres av regelbaserte tellere til et integritetssammendrag («ren / mindre hendelser / krever gjennomgang»). Dette kan utgjøre profilering i betydningen GDPR art. 4(4). Vi forplikter oss til følgende:

  • Intet enkeltstående signal avviser noen gang en kandidat automatisk. Signaler gir bare menneskelige kontrollører kontekst; vurderingsavgjørelsen ligger alltid hos et menneske (se avsnitt 8).
  • AI-assistert gjennomgang, avgjort av et menneske: når en kontrollør åpner en økt, kan AI skanne kamerabilder, skjermopptak og mikrofontranskripsjonen og flagge øyeblikk det er verdt å åpne; hvert flagg får en uttrykkelig menneskelig avgjørelse om å bekrefte eller forkaste. AI kjører aldri uten oppsyn under en eksamen og bestemmer aldri.
  • Plattformen utfører ingen automatisk ansiktssammenligning eller ansiktsgjenkjenning mot gallerier og lagrer ingen biometriske maler, og kryssmatcher ikke identiteter mellom kandidater. Der en organisasjon slår på identitetskontroll, vises kandidatens selfie fra økten, legitimasjonsbildet og et eventuelt valgfritt referansefoto fra organisasjonen side ved side for en autorisert kontrollør. En navngitt kontrollør registrerer identitetsavgjørelsen og tidsstempelet. Kameraopptak inneholder likevel bilde av en person, og vi forventer at kundeorganisasjoner vurderer dem opp mot kravene til opplysninger i særlige kategorier i sine egne jurisdiksjoner.
  • Forholdsmessighet: organisasjoner kan slå på bare det de trenger (bilder i stedet for video, bare skjerm osv.); vi anbefaler den minst inngripende konfigurasjonen som oppfyller vurderingens formål.

Lagring og sletting: tilsynsmediefiler — herunder kamera-, skjerm- og mikrofonopptak, selfier fra økten, bilder av legitimasjonsdokumenter og enhver referansefotoversjon brukt i en identitetskontroll — og hendelsesoppføringer med integritetssignaler slettes automatisk ved utløpet av vinduet organisasjonen har satt (standard: 90 dager). Organisasjoner kan utløse tidligere sletting av forsøksavgrensede medier og hendelser med integritetssignaler. Identitetskontrolloppføringen uten medier (avgjørelsen, navngitt kontrollør og tidsstempel, notater og identifikatorer eller stireferanser for medier som allerede kan være slettet) følger det separate lagringsvinduet for vurderingsdata (standard: 24 måneder).

4. AI-assisterte funksjoner

  • AI tar ikke beslutninger om kandidater; utdataene er signaler som gjennomgås av en menneskelig bedømmer.
  • Kandidatene informeres når AI brukes i en vurdering.
  • Modelltrening: AI-underdatabehandlerne våre er bundet til ikke å trene på dette innholdet (OpenAI bruker ikke API-innhold til trening og oppbevarer inndata i inntil 30 dager for misbruksovervåking; Anthropics kommersielle vilkår forbyr trening på kundeinnhold). SkillCort bygger ingen modeller på kandidatdata; avatargjengivelsen mottar bare forfattet spørsmålstekst, aldri kandidatdata.
  • Vi bygger ingen kandidatprofiler på tvers av kunder, ingen skjulte omdømmescorer og ingen delt kandidathukommelse.

5. Hvem vi deler data med

Vi selger ikke personopplysninger. Vi utleverer dem bare til mottakerne nedenfor, til de angitte formålene:

MottakerFormålSted
Kundeorganisasjonen (som kjører kandidatens vurdering)Å levere resultater og oppføringer til den behandlingsansvarligeOrganisasjonens land
Supabase (database, fillagring, autentisering)Underdatabehandler for hostingData hostet i Frankfurt, Tyskland (EU)
Vercel (applikasjonshosting; nettstedsanalyse uten informasjonskapsler)Underdatabehandler for hostingFrankfurt (EU — fra1); amerikansk enhet (DPF-sertifisert)
Resend (transaksjonell e-post)Levering av invitasjons- og varsel-e-postUSA — N. Virginia (DPF-sertifisert)
OpenAI (tale-til-tekst, tekst-til-tale, kontrollørutløst AI-gjennomgang av tilsynsmedier, tale fra den direkte AI-intervjueren)AI-underdatabehandlerUSA (DPF-sertifisert); ingen trening på API-innhold; ≤30 dagers lagring for misbruksovervåking
Anthropic (standard AI-modell for vurderingssammendrag, forslag og utkast)AI-underdatabehandlerUSA; kontraktsmessig avskåret fra å trene på dette innholdet
HeyGen / LiveAvatar (gjengivelse og strømming av intervjueravatar)Underdatabehandler for avatar — mottar bare forfattet spørsmålstekst; ingen kandidatdata sendes ditUSA (DPF-sertifisert)
Cloudflare (bare under en direkte webkameravisning)Sanntidsformidling av den direkte kamerastrømmen (tas ikke opp)Globalt nettverk; amerikansk enhet
Offentlige myndigheterDer loven krever det, mot verifiserte anmodninger

Avtaler om databehandling (DPA-er) er på plass med alle underdatabehandlere; endringer i listen over underdatabehandlere kunngjøres på denne siden.

6. Internasjonale overføringer

Plattformdata hostes i Den europeiske union (Frankfurt, Tyskland — Supabase og Vercel). Siden SkillCort er etablert i USA, er data tilgjengelige fra USA for driften av tjenesten; transaksjonell e-post (Resend) og AI-behandling (OpenAI, Anthropic, HeyGen) skjer i USA som beskrevet i avsnitt 5.

  • Overføringer ut av Tyrkia bygger på standardkontraktene som den tyrkiske personvernmyndigheten har publisert etter art. 9 i den tyrkiske personvernloven (som endret i 2024), meldt til myndigheten innen den lovbestemte fristen.
  • Tilgang/overføringer fra EU/Storbritannia til USA bygger på hver leverandørs inngåtte standard personvernbestemmelser etter GDPR art. 46 og, der leverandøren er sertifisert, EU-U.S. Data Privacy Framework (Vercel, Resend, OpenAI, HeyGen — verifisert 3. aug. 2026), understøttet av dokumenterte vurderinger av overføringenes konsekvenser og supplerende tiltak.

7. Lagringstid

Vi fastsetter lagringstider per datakategori, på forhånd og på en dokumenterbar måte:

DatakategoriPeriode
Tilsynsmedier og hendelser med integritetssignalerEtter organisasjonens innstilling (7–3650 dager; standard 90 dager), slettet automatisk av en daglig jobb. Dette omfatter medier fra identitetsopptak og referansefotoversjoner brukt i kontrollen. Organisasjoner kan utløse tidligere sletting av forsøksavgrensede medier og hendelser med integritetssignaler.
Identitetskontrolloppføring uten medierAvgjørelsen, navngitt kontrollør, tidsstempel, notater og referanser til slettede medier følger vinduet for den tilhørende vurderingsoppføringen (standard 24 måneder). En bevart referanse bevarer eller gjenoppretter ikke slettede medier.
Kandidatsvar, poengsummer, bedømmernotater og resultatoppføringerDer SkillCort behandler på vegne av en organisasjon: den perioden organisasjonen lovlig konfigurerer; er ingen konfigurert, 24 måneder fra fullføringen av vurderingsøkten. Slettes tidligere etter organisasjonens dokumenterte instruks. Der en lengre periode kreves etter loven, eller for å fastsette, gjøre gjeldende eller forsvare rettskrav, oppbevares oppføringene bare i den perioden og det omfanget som er strengt nødvendig. Denne planen håndheves av en daglig automatisert slettejobb; organisasjoner setter sitt eget vindu under Innstillinger → Data.
KontodataI kontoens levetid, deretter slettet etter planen for kontoavslutning nedenfor.
Avslutning av konto eller kontraktKundedata er eksporterbare i inntil 30 dager etter avslutningen, slettes deretter fra aktive produksjonssystemer, og gjenværende krypterte sikkerhetskopier slettes eller overskrives gjennom den ordinære sikkerhetskopieringssyklusen innen maksimalt 90 dager. Lovpålagte oppføringer og snevert nødvendige oppføringer for rettskrav er unntatt.
Sikkerhets-, tilgangs- og auditloggerOppbevares atskilt fra sikkerhetskopiene av hensyn til ansvarlighet i 24 måneder, håndhevet av en daglig automatisert slettejobb.
FaktureringsoppføringerLovbestemte skattemessige oppbevaringstider
Oppføringer om demoforespørsler24 måneder fra siste kontakt, med mindre et kundeforhold begynner.
SletteanmodningerVerifiserte anmodninger oppfylles innen 30 dager.

Auditoppføringer over poeng- og beslutningshistorikk oppbevares slik at de bare kan legges til, av hensyn til ansvarlighet, og er fortsatt underlagt lagringsreglene. Daglige krypterte sikkerhetskopier finnes for katastrofegjenoppretting; en sletting forplanter seg til sikkerhetskopiene etter hvert som de sykler, innen maksimalt 90 dager.

8. Automatiserte avgjørelser og profilering

Vi treffer ikke utelukkende automatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig virkning for deg (GDPR art. 22). Integritetssignaler og AI-utdata kan inneholde elementer av profilering (se avsnitt 3–4); de er alltid underlagt menneskelig gjennomgang. Se avsnitt 10 for hvordan du protesterer.

9. Sikkerhet

Data krypteres under overføring og i ro. Leietakerdata er atskilt; tilgang følger rollebasert kontroll etter prinsippet om minste privilegium. Tilsynsmedier lagres i en privat, ikke-offentlig lagringsbøtte. Sikkerhetskopier kjøres daglig. Oppdages ulovlig tilgang, varsler vi den kompetente myndigheten og, der det kreves, deg (GDPR art. 33–34; den tyrkiske personvernloven art. 12(5)). Ingen metode for overføring over internett er 100 % sikker.

10. Rettighetene dine og hvordan du utøver dem

Etter GDPR art. 15–22 og den tyrkiske personvernloven art. 11 kan du få innsyn i, rette og slette opplysningene dine, begrense behandlingen, få vite om overføringer, motta en portabel kopi, protestere og bestride automatiserte utfall. Der behandlingen bygger på samtykke, kan du når som helst trekke det tilbake med virkning fremover.

  • Kandidater: rett forespørsler til organisasjonen som inviterte deg. Kontakter du oss på privacy@skillcort.com, videresender vi forespørselen din til dem uten opphold.
  • Kontobrukere og nettstedsbesøkende: skriv til privacy@skillcort.com. Vi svarer kostnadsfritt innen 30 dager.
  • Er du ikke fornøyd, kan du klage til det tyrkiske personvernrådet (kvkk.gov.tr) eller, der GDPR gjelder, til din lokale tilsynsmyndighet.

11. Informasjonskapsler

Strengt nødvendige informasjonskapsler (økt, sikkerhet) kjører uten samtykke. Enhver annen informasjonskapsel (inkludert analyse, hvis den brukes) er av som standard og kjører bare med ditt aktive samtykke. Se retningslinjene for informasjonskapsler for hver kapsels navn, formål, varighet og part.

12. Endringer

Vesentlige endringer kunngjøres på denne siden med en ny ikrafttredelsesdato; registrerte brukere varsles i tillegg per e-post. Tidligere versjoner er tilgjengelige på forespørsel.

13. Kontakt

SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA
E-post: privacy@skillcort.com