SkillCort Legal
Integritetspolicy
Hur SkillCort behandlar personuppgifter i plattformen och på webbplatserna (skillcort.com och subdomäner).
SkillCort är en arbetsprovsbaserad plattform för kompetensbedömning som drivs av SkillCort LLC, ett bolag med begränsat ansvar registrerat i Florida, USA (”SkillCort”, ”vi”).
Personuppgiftsansvarigs identitet (för behandling där SkillCort är personuppgiftsansvarig): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA. Kontakt: privacy@skillcort.com.
1. Roller: vem är personuppgiftsansvarig, vem är personuppgiftsbiträde?
SkillCort behandlar personuppgifter i två skilda egenskaper. Vilken egenskap som gäller avgör vem du ska rikta din begäran om dina rättigheter till:
| Registrerad | Personuppgiftsansvarig | SkillCorts roll |
|---|---|---|
| Kandidater/deltagare (personer som bjudits in till en assessment av en organisation) | Den kundorganisation som genomför assessmenten | Personuppgiftsbiträde — vi behandlar kandidatuppgifter endast enligt organisationens dokumenterade instruktioner |
| Kundens kontoanvändare (personal i organisationen med konton i plattformen) | SkillCort | Personuppgiftsansvarig |
| Webbplatsbesökare och de som begär en demo | SkillCort | Personuppgiftsansvarig |
Om du är kandidat: den organisation som bjöd in dig bestämmer varför och hur dina uppgifter behandlas. Rikta i första hand dina integritetsförfrågningar till den organisationen. Om du kontaktar oss vidarebefordrar vi din begäran till dem utan dröjsmål och stöttar hanteringen av den (se avsnitt 10).
2. Vad vi behandlar, varför och med vilken rättslig grund
Tabellerna nedan kopplar varje behandling till de uppgifter som berörs, syftet och den rättsliga grunden (GDPR Art. 6; den turkiska dataskyddslagen Art. 5–6). Uppgifterna samlas in helt eller delvis automatiserat när du använder plattformen eller skickar in ett formulär.
2.1 Kandidatuppgifter (personuppgiftsansvarig: kundorganisationen, som bekräftar vilka grunder som gäller)
| Behandling | Uppgifter | Syfte | Typisk rättslig grund |
|---|---|---|---|
| Åtkomst till assessment | Namn, e-post, inbjudnings- och åtkomstuppgifter | Att släppa in rätt kandidat till rätt assessment | Nödvändigt för att fullgöra avtal (Art. 6(1)(b)) |
| Insamling av svar | Svar, uppladdade filer, arbetsprovsresultat, kod | Kompetensbedömning och poängsättning | Nödvändigt för att fullgöra avtal; den personuppgiftsansvariges berättigade intressen (Art. 6(1)(f)) |
| Tekniska uppgifter | IP-adress, information om webbläsare/enhet, tidsstämplar för session och aktivitet | Sessionssäkerhet, felsökning, bedrägeriförebyggande | Berättigade intressen; fastställande/försvar av rättsliga anspråk |
| Övervakning (proctoring) — endast om organisationen aktiverar den | Se avsnitt 3 | Assessmentens integritet | Se avsnitt 3 |
| Bedömningsresultat | Poäng, bedömaranteckningar, beslutsunderlag | Underlag för beslut om anställning/certifiering/utveckling | Den personuppgiftsansvariges berättigade intressen |
2.2 Uppgifter om kundkonton (personuppgiftsansvarig: SkillCort)
| Behandling | Uppgifter | Syfte | Rättslig grund |
|---|---|---|---|
| Skapa konto och logga in | Namn, e-postadress i arbetet, autentiseringsuppgifter (lösenordsfri magic link) | Att öppna och säkra kontot | Nödvändigt för att fullgöra avtal |
| Fakturering | Faktureringsnamn, adress, skatteuppgifter | Lagstadgad fakturering | Rättslig förpliktelse |
| Aktivitetsuppgifter i produkten | Loggar över användaråtgärder, granskningsspår | Säkerhet, ansvarsskyldighet, granskningsbar beslutshistorik | Berättigade intressen |
| Tjänstekommunikation | E-post | Inbjudningar, aviseringar, transaktionsmejl | Nödvändigt för att fullgöra avtal |
2.3 Webbplatsbesökare och marknadsföring (personuppgiftsansvarig: SkillCort)
| Behandling | Uppgifter | Syfte | Rättslig grund |
|---|---|---|---|
| Formulär för demoförfrågan | Fullständigt namn, e-postadress i arbetet, företag, teamstorlek | Att bedöma och svara på din förfrågan | Åtgärder före avtal på din begäran |
| Webbplatsanalys | Sidvisningar och aggregerade användningsmått (Vercel Web Analytics) | Att mäta webbplatsens prestanda | Berättigade intressen — verifierat cookiefritt: webbplatsen sätter inga cookies och analysskriptet använder varken cookies eller bestående identifierare (kodgranskning, 3 aug. 2026) |
| Marknadsföringsmejl | E-post | Produktnyheter | Endast med ditt samtycke; varje meddelande innehåller en avregistreringslänk |
Vi behandlar inte dina uppgifter för syften utöver dem i tabellerna. Om ett nytt syfte uppstår informerar vi dig först och inhämtar samtycke där det krävs.
3. Övervakningsdata — särskild information
Övervakningsfunktioner är avstängda som standard. De körs bara när den kund som anordnar assessmenten aktiverar dem, och först efter att kandidaten tydligt informerats innan assessmenten börjar och lämnat ett separat, uttryckligt samtycke. Ingenting övervakas som kandidaten inte har fått se.
Beroende på organisationens konfiguration kan övervakningen behandla:
- Kamera: foton med jämna mellanrum (var 30:e sekund) eller kontinuerlig videoinspelning
- Skärm: skärmbilder med jämna mellanrum eller kontinuerlig skärminspelning
- Beteendebaserade integritetssignaler: byten av flik eller fokus, avslutat helskärmsläge, händelser för kopiera/klistra in, utskriftsförsök, stora textmängder som klistras in i ett svarsfält, avbrutna anslutningar och en heartbeat-signal om att sessionen är aktiv
Så fungerar signalerna (information om profilering): dessa händelser registreras på en tidslinje och sammanställs av regelbaserade räknare till en integritetssammanfattning (”ren / mindre händelser / kräver granskning”). Detta kan utgöra profilering i den mening som avses i GDPR Art. 4(4). Vi åtar oss följande:
- Ingen enskild signal väljer någonsin automatiskt bort en kandidat. Signaler ger bara mänskliga granskare sammanhang; bedömningsbeslutet ligger alltid hos en människa (se avsnitt 8).
- AI-stödd granskning, avgjord av människa: när en granskare öppnar en session kan AI gå igenom kamerabilder, skärmbilder och mikrofontranskriptet och markera ögonblick som är värda att öppna; varje markering får ett uttryckligt mänskligt utlåtande — bekräfta eller avfärda. AI körs aldrig obevakat under ett prov och fattar aldrig beslut.
- Plattformen utför ingen automatisk ansiktsmatchning eller ansiktsigenkänning mot gallerier och lagrar inga biometriska mallar, och matchar inte identiteter mellan kandidater. Om en organisation aktiverar identitetsgranskning visas kandidatens selfie från sessionen, id-fotot och ett eventuellt referensfoto som organisationen tillhandahåller sida vid sida för en behörig granskare. En namngiven granskare registrerar identitetsbeslutet och tidsstämpeln. Kamerainspelningar innehåller ändå bilder av en person, och vi förväntar oss att kundorganisationer bedömer dem mot kraven på uppgifter i särskilda kategorier i sina egna jurisdiktioner.
- Proportionalitet: organisationer kan aktivera bara det de behöver (foton i stället för video, endast skärm och så vidare); vi rekommenderar den minst ingripande konfiguration som uppfyller assessmentens syfte.
Lagring och radering: filer med övervakningsmedia — inklusive kamera-, skärm- och mikrofoninspelningar, selfies från sessionen, bilder av id-handlingar och den version av ett referensfoto som använts i en identitetsgranskning — och registrerade integritetssignalhändelser raderas automatiskt när den period som organisationen har ställt in löper ut (standard: 90 dagar). Organisationer kan utlösa tidigare radering av media och integritetssignalhändelser som hör till ett enskilt försök. Identitetsgranskningsposten som inte är media (beslut, namngiven granskare och tidsstämpel, anteckningar samt identifierare eller sökvägshänvisningar till media som redan kan ha raderats) följer den separata lagringsperioden för assessmentdata (standard: 24 månader).
4. AI-stödda funktioner
- AI fattar inga beslut om kandidater; dess utdata är signaler som granskas av en mänsklig bedömare.
- Kandidater informeras när AI används i en assessment.
- Modellträning: våra AI-underbiträden är bundna att inte träna på detta innehåll (OpenAI använder inte API-innehåll för träning och sparar indata i upp till 30 dagar för missbruksövervakning; Anthropics kommersiella villkor förbjuder träning på kundinnehåll). SkillCort bygger inga modeller på kandidatuppgifter; avatarrenderingen tar bara emot den frågetext som författats, aldrig kandidatuppgifter.
- Vi bygger inga kandidatprofiler mellan kunder, inga dolda ryktespoäng och inget delat kandidatminne.
5. Vem vi delar uppgifter med
Vi säljer inte personuppgifter. Vi lämnar bara ut dem till mottagarna nedan, för de angivna syftena:
| Mottagare | Syfte | Plats |
|---|---|---|
| Kundorganisationen (som genomför kandidatens assessment) | Att leverera resultat och underlag till den personuppgiftsansvarige | Organisationens land |
| Supabase (databas, fillagring, autentisering) | Underbiträde för drift | Data lagras i Frankfurt, Tyskland (EU) |
| Vercel (applikationsdrift; cookiefri webbplatsanalys) | Underbiträde för drift | Frankfurt (EU — fra1); amerikanskt bolag (DPF-certifierat) |
| Resend (transaktionsmejl) | Leverans av inbjudnings- och aviseringsmejl | USA — N. Virginia (DPF-certifierat) |
| OpenAI (tal-till-text, text-till-tal, AI-granskning av övervakningsmedia som utlöses av en granskare, tal för live-AI-intervjuare) | AI-underbiträde | USA (DPF-certifierat); ingen träning på API-innehåll; lagring för missbruksövervakning ≤30 dagar |
| Anthropic (standardmodell för AI vid bedömningssammanfattningar, förslag och utkast) | AI-underbiträde | USA; avtalsmässigt förbjudet att träna på detta innehåll |
| HeyGen / LiveAvatar (rendering och strömning av intervjuaravatar) | Underbiträde för avatar — tar bara emot den frågetext som författats; inga kandidatuppgifter skickas dit | USA (DPF-certifierat) |
| Cloudflare (endast under en direktvisning av webbkameran) | Vidarebefordran i realtid av den direktsända kameraströmmen (spelas inte in) | Globalt nätverk; amerikanskt bolag |
| Myndigheter | Där lagen kräver det, mot verifierade begäranden | — |
Avtal om personuppgiftsbehandling (DPA:er) finns på plats med samtliga underbiträden; ändringar i listan över underbiträden meddelas på den här sidan.
6. Internationella överföringar
Plattformens data lagras i Europeiska unionen (Frankfurt, Tyskland — Supabase och Vercel). Eftersom SkillCort är etablerat i USA är uppgifterna åtkomliga från USA för driften av tjänsten; transaktionsmejl (Resend) och AI-behandling (OpenAI, Anthropic, HeyGen) sker i USA så som beskrivs i avsnitt 5.
- Överföringar ut ur Türkiye vilar på de standardavtal som den turkiska dataskyddsmyndigheten publicerat enligt Art. 9 i den turkiska dataskyddslagen (i dess lydelse efter ändringen 2024), anmälda till myndigheten inom den lagstadgade fristen.
- Åtkomst och överföringar från EU/Storbritannien till USA vilar på de standardavtalsklausuler som varje leverantör har ingått enligt GDPR Art. 46 och, där leverantören är certifierad, på EU-U.S. Data Privacy Framework (Vercel, Resend, OpenAI, HeyGen — verifierat 3 aug. 2026), med stöd av dokumenterade konsekvensbedömningar av överföringar och kompletterande åtgärder.
7. Lagring
Vi fastställer lagringsperioder per datakategori, i förväg och på ett dokumenterbart sätt:
| Datakategori | Period |
|---|---|
| Övervakningsmedia och integritetssignalhändelser | Enligt organisationens inställning (7–3650 dagar; standard 90 dagar), raderas automatiskt av ett dagligt jobb. Detta omfattar media från identitetsinsamling och de versioner av referensfoton som använts vid granskning. Organisationer kan utlösa tidigare radering av media och integritetssignalhändelser som hör till ett enskilt försök. |
| Identitetsgranskningspost som inte är media | Beslutet, den namngivna granskaren, tidsstämpeln, anteckningarna och hänvisningarna till raderade media följer den period som gäller för tillhörande assessmentunderlag (standard 24 månader). En bevarad hänvisning bevarar eller återställer inte raderade media. |
| Kandidatsvar, poäng, bedömaranteckningar och resultatunderlag | Där SkillCort behandlar för en organisations räkning: den period som organisationen lagligen ställer in; om ingen är inställd, 24 månader från det att assessmentsessionen slutförts. Raderas tidigare på organisationens dokumenterade instruktion. Där en längre period krävs enligt lag, eller för att fastställa, göra gällande eller försvara rättsliga anspråk, bevaras underlaget bara under den period och i den omfattning som är strikt nödvändig. Schemat upprätthålls av ett dagligt automatiserat raderingsjobb; organisationer ställer in sin egen period under Inställningar → Data. |
| Kontouppgifter | Under kontots livstid, därefter raderade enligt schemat för kontoavslut nedan. |
| Avslut av konto eller avtal | Kunddata går att exportera i upp till 30 dagar efter avslutet, raderas därefter från aktiva produktionssystem, och kvarvarande krypterade säkerhetskopior raderas eller skrivs över genom den ordinarie säkerhetskopieringscykeln inom högst 90 dagar. Underlag som krävs enligt lag och snävt nödvändigt underlag för rättsliga anspråk undantas. |
| Säkerhets-, åtkomst- och revisionsloggar | Bevaras separat från säkerhetskopiorna för ansvarsskyldighet i 24 månader, upprätthålls av ett dagligt automatiserat raderingsjobb. |
| Faktureringsunderlag | Lagstadgade lagringsperioder för skatteändamål |
| Underlag för demoförfrågningar | 24 månader från den senaste kontakten, om inte en kundrelation inleds. |
| Begäranden om radering | Verifierade begäranden hanteras inom 30 dagar. |
Revisionsunderlag över poäng- och beslutshistorik bevaras så att det bara kan läggas till, för ansvarsskyldighet, och omfattas fortsatt av lagringsreglerna. Dagliga krypterade säkerhetskopior finns för katastrofåterställning; en radering förs vidare till säkerhetskopiorna allteftersom de omsätts, inom högst 90 dagar.
8. Automatiserat beslutsfattande och profilering
Vi fattar inga uteslutande automatiserade beslut som har rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig (GDPR Art. 22). Integritetssignaler och AI-utdata kan innehålla inslag av profilering (se avsnitt 3–4); de är alltid föremål för mänsklig granskning. Se avsnitt 10 för hur du invänder.
9. Säkerhet
Uppgifterna krypteras under överföring och i vila. Kundernas data hålls åtskilda; åtkomsten följer rollbaserade kontroller med minsta möjliga behörighet. Övervakningsmedia lagras i en privat, icke-offentlig bucket. Säkerhetskopiering sker dagligen. Om olaglig åtkomst upptäcks underrättar vi den behöriga myndigheten och, där det krävs, dig (GDPR Art. 33–34; den turkiska dataskyddslagen Art. 12(5)). Ingen metod för överföring via internet är 100 % säker.
10. Dina rättigheter och hur du utövar dem
Enligt GDPR Art. 15–22 och den turkiska dataskyddslagen Art. 11 kan du få tillgång till, rätta och radera dina uppgifter, begränsa behandlingen, få veta om överföringar, få en kopia i portabelt format, invända och bestrida automatiserade utfall. Där behandlingen vilar på samtycke kan du när som helst återkalla det med verkan framåt.
- Kandidater: rikta din begäran till den organisation som bjöd in dig. Om du kontaktar oss på privacy@skillcort.com vidarebefordrar vi din begäran till dem utan dröjsmål.
- Kontoanvändare och webbplatsbesökare: skriv till privacy@skillcort.com. Vi svarar kostnadsfritt inom 30 dagar.
- Om du inte är nöjd kan du lämna in ett klagomål till den turkiska nämnden för skydd av personuppgifter (kvkk.gov.tr) eller, där GDPR gäller, till din lokala tillsynsmyndighet.
11. Cookies
Absolut nödvändiga cookies (session, säkerhet) körs utan samtycke. Alla andra cookies (inklusive analys, om sådan används) är avstängda som standard och körs bara med ditt aktiva samtycke. Se cookiepolicyn för varje cookies namn, syfte, varaktighet och part.
12. Ändringar
Väsentliga ändringar meddelas på den här sidan med ett nytt ikraftträdandedatum; registrerade användare underrättas dessutom via e-post. Tidigare versioner tillhandahålls på begäran.
13. Kontakt
SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA
E-post: privacy@skillcort.com