Hoppa till innehåll
SkillCort

SkillCort Legal

Integritetspolicy

Hur SkillCort behandlar personuppgifter i plattformen och på webbplatserna (skillcort.com och subdomäner).

Cookiepolicy

SkillCort är en arbetsprovsbaserad plattform för kompetensbedömning som drivs av SkillCort LLC, ett bolag med begränsat ansvar registrerat i Florida, USA (”SkillCort”, ”vi”).

Personuppgiftsansvarigs identitet (för behandling där SkillCort är personuppgiftsansvarig): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA. Kontakt: privacy@skillcort.com.

1. Roller: vem är personuppgiftsansvarig, vem är personuppgiftsbiträde?

SkillCort behandlar personuppgifter i två skilda egenskaper. Vilken egenskap som gäller avgör vem du ska rikta din begäran om dina rättigheter till:

RegistreradPersonuppgiftsansvarigSkillCorts roll
Kandidater/deltagare (personer som bjudits in till en assessment av en organisation)Den kundorganisation som genomför assessmentenPersonuppgiftsbiträde — vi behandlar kandidatuppgifter endast enligt organisationens dokumenterade instruktioner
Kundens kontoanvändare (personal i organisationen med konton i plattformen)SkillCortPersonuppgiftsansvarig
Webbplatsbesökare och de som begär en demoSkillCortPersonuppgiftsansvarig

Om du är kandidat: den organisation som bjöd in dig bestämmer varför och hur dina uppgifter behandlas. Rikta i första hand dina integritetsförfrågningar till den organisationen. Om du kontaktar oss vidarebefordrar vi din begäran till dem utan dröjsmål och stöttar hanteringen av den (se avsnitt 10).

2. Vad vi behandlar, varför och med vilken rättslig grund

Tabellerna nedan kopplar varje behandling till de uppgifter som berörs, syftet och den rättsliga grunden (GDPR Art. 6; den turkiska dataskyddslagen Art. 5–6). Uppgifterna samlas in helt eller delvis automatiserat när du använder plattformen eller skickar in ett formulär.

2.1 Kandidatuppgifter (personuppgiftsansvarig: kundorganisationen, som bekräftar vilka grunder som gäller)

BehandlingUppgifterSyfteTypisk rättslig grund
Åtkomst till assessmentNamn, e-post, inbjudnings- och åtkomstuppgifterAtt släppa in rätt kandidat till rätt assessmentNödvändigt för att fullgöra avtal (Art. 6(1)(b))
Insamling av svarSvar, uppladdade filer, arbetsprovsresultat, kodKompetensbedömning och poängsättningNödvändigt för att fullgöra avtal; den personuppgiftsansvariges berättigade intressen (Art. 6(1)(f))
Tekniska uppgifterIP-adress, information om webbläsare/enhet, tidsstämplar för session och aktivitetSessionssäkerhet, felsökning, bedrägeriförebyggandeBerättigade intressen; fastställande/försvar av rättsliga anspråk
Övervakning (proctoring) — endast om organisationen aktiverar denSe avsnitt 3Assessmentens integritetSe avsnitt 3
BedömningsresultatPoäng, bedömaranteckningar, beslutsunderlagUnderlag för beslut om anställning/certifiering/utvecklingDen personuppgiftsansvariges berättigade intressen

2.2 Uppgifter om kundkonton (personuppgiftsansvarig: SkillCort)

BehandlingUppgifterSyfteRättslig grund
Skapa konto och logga inNamn, e-postadress i arbetet, autentiseringsuppgifter (lösenordsfri magic link)Att öppna och säkra kontotNödvändigt för att fullgöra avtal
FaktureringFaktureringsnamn, adress, skatteuppgifterLagstadgad faktureringRättslig förpliktelse
Aktivitetsuppgifter i produktenLoggar över användaråtgärder, granskningsspårSäkerhet, ansvarsskyldighet, granskningsbar beslutshistorikBerättigade intressen
TjänstekommunikationE-postInbjudningar, aviseringar, transaktionsmejlNödvändigt för att fullgöra avtal

2.3 Webbplatsbesökare och marknadsföring (personuppgiftsansvarig: SkillCort)

BehandlingUppgifterSyfteRättslig grund
Formulär för demoförfråganFullständigt namn, e-postadress i arbetet, företag, teamstorlekAtt bedöma och svara på din förfråganÅtgärder före avtal på din begäran
WebbplatsanalysSidvisningar och aggregerade användningsmått (Vercel Web Analytics)Att mäta webbplatsens prestandaBerättigade intressen — verifierat cookiefritt: webbplatsen sätter inga cookies och analysskriptet använder varken cookies eller bestående identifierare (kodgranskning, 3 aug. 2026)
MarknadsföringsmejlE-postProduktnyheterEndast med ditt samtycke; varje meddelande innehåller en avregistreringslänk

Vi behandlar inte dina uppgifter för syften utöver dem i tabellerna. Om ett nytt syfte uppstår informerar vi dig först och inhämtar samtycke där det krävs.

3. Övervakningsdata — särskild information

Övervakningsfunktioner är avstängda som standard. De körs bara när den kund som anordnar assessmenten aktiverar dem, och först efter att kandidaten tydligt informerats innan assessmenten börjar och lämnat ett separat, uttryckligt samtycke. Ingenting övervakas som kandidaten inte har fått se.

Beroende på organisationens konfiguration kan övervakningen behandla:

  • Kamera: foton med jämna mellanrum (var 30:e sekund) eller kontinuerlig videoinspelning
  • Skärm: skärmbilder med jämna mellanrum eller kontinuerlig skärminspelning
  • Beteendebaserade integritetssignaler: byten av flik eller fokus, avslutat helskärmsläge, händelser för kopiera/klistra in, utskriftsförsök, stora textmängder som klistras in i ett svarsfält, avbrutna anslutningar och en heartbeat-signal om att sessionen är aktiv

Så fungerar signalerna (information om profilering): dessa händelser registreras på en tidslinje och sammanställs av regelbaserade räknare till en integritetssammanfattning (”ren / mindre händelser / kräver granskning”). Detta kan utgöra profilering i den mening som avses i GDPR Art. 4(4). Vi åtar oss följande:

  • Ingen enskild signal väljer någonsin automatiskt bort en kandidat. Signaler ger bara mänskliga granskare sammanhang; bedömningsbeslutet ligger alltid hos en människa (se avsnitt 8).
  • AI-stödd granskning, avgjord av människa: när en granskare öppnar en session kan AI gå igenom kamerabilder, skärmbilder och mikrofontranskriptet och markera ögonblick som är värda att öppna; varje markering får ett uttryckligt mänskligt utlåtande — bekräfta eller avfärda. AI körs aldrig obevakat under ett prov och fattar aldrig beslut.
  • Plattformen utför ingen automatisk ansiktsmatchning eller ansiktsigenkänning mot gallerier och lagrar inga biometriska mallar, och matchar inte identiteter mellan kandidater. Om en organisation aktiverar identitetsgranskning visas kandidatens selfie från sessionen, id-fotot och ett eventuellt referensfoto som organisationen tillhandahåller sida vid sida för en behörig granskare. En namngiven granskare registrerar identitetsbeslutet och tidsstämpeln. Kamerainspelningar innehåller ändå bilder av en person, och vi förväntar oss att kundorganisationer bedömer dem mot kraven på uppgifter i särskilda kategorier i sina egna jurisdiktioner.
  • Proportionalitet: organisationer kan aktivera bara det de behöver (foton i stället för video, endast skärm och så vidare); vi rekommenderar den minst ingripande konfiguration som uppfyller assessmentens syfte.

Lagring och radering: filer med övervakningsmedia — inklusive kamera-, skärm- och mikrofoninspelningar, selfies från sessionen, bilder av id-handlingar och den version av ett referensfoto som använts i en identitetsgranskning — och registrerade integritetssignalhändelser raderas automatiskt när den period som organisationen har ställt in löper ut (standard: 90 dagar). Organisationer kan utlösa tidigare radering av media och integritetssignalhändelser som hör till ett enskilt försök. Identitetsgranskningsposten som inte är media (beslut, namngiven granskare och tidsstämpel, anteckningar samt identifierare eller sökvägshänvisningar till media som redan kan ha raderats) följer den separata lagringsperioden för assessmentdata (standard: 24 månader).

4. AI-stödda funktioner

  • AI fattar inga beslut om kandidater; dess utdata är signaler som granskas av en mänsklig bedömare.
  • Kandidater informeras när AI används i en assessment.
  • Modellträning: våra AI-underbiträden är bundna att inte träna på detta innehåll (OpenAI använder inte API-innehåll för träning och sparar indata i upp till 30 dagar för missbruksövervakning; Anthropics kommersiella villkor förbjuder träning på kundinnehåll). SkillCort bygger inga modeller på kandidatuppgifter; avatarrenderingen tar bara emot den frågetext som författats, aldrig kandidatuppgifter.
  • Vi bygger inga kandidatprofiler mellan kunder, inga dolda ryktespoäng och inget delat kandidatminne.

5. Vem vi delar uppgifter med

Vi säljer inte personuppgifter. Vi lämnar bara ut dem till mottagarna nedan, för de angivna syftena:

MottagareSyftePlats
Kundorganisationen (som genomför kandidatens assessment)Att leverera resultat och underlag till den personuppgiftsansvarigeOrganisationens land
Supabase (databas, fillagring, autentisering)Underbiträde för driftData lagras i Frankfurt, Tyskland (EU)
Vercel (applikationsdrift; cookiefri webbplatsanalys)Underbiträde för driftFrankfurt (EU — fra1); amerikanskt bolag (DPF-certifierat)
Resend (transaktionsmejl)Leverans av inbjudnings- och aviseringsmejlUSA — N. Virginia (DPF-certifierat)
OpenAI (tal-till-text, text-till-tal, AI-granskning av övervakningsmedia som utlöses av en granskare, tal för live-AI-intervjuare)AI-underbiträdeUSA (DPF-certifierat); ingen träning på API-innehåll; lagring för missbruksövervakning ≤30 dagar
Anthropic (standardmodell för AI vid bedömningssammanfattningar, förslag och utkast)AI-underbiträdeUSA; avtalsmässigt förbjudet att träna på detta innehåll
HeyGen / LiveAvatar (rendering och strömning av intervjuaravatar)Underbiträde för avatar — tar bara emot den frågetext som författats; inga kandidatuppgifter skickas ditUSA (DPF-certifierat)
Cloudflare (endast under en direktvisning av webbkameran)Vidarebefordran i realtid av den direktsända kameraströmmen (spelas inte in)Globalt nätverk; amerikanskt bolag
MyndigheterDär lagen kräver det, mot verifierade begäranden

Avtal om personuppgiftsbehandling (DPA:er) finns på plats med samtliga underbiträden; ändringar i listan över underbiträden meddelas på den här sidan.

6. Internationella överföringar

Plattformens data lagras i Europeiska unionen (Frankfurt, Tyskland — Supabase och Vercel). Eftersom SkillCort är etablerat i USA är uppgifterna åtkomliga från USA för driften av tjänsten; transaktionsmejl (Resend) och AI-behandling (OpenAI, Anthropic, HeyGen) sker i USA så som beskrivs i avsnitt 5.

  • Överföringar ut ur Türkiye vilar på de standardavtal som den turkiska dataskyddsmyndigheten publicerat enligt Art. 9 i den turkiska dataskyddslagen (i dess lydelse efter ändringen 2024), anmälda till myndigheten inom den lagstadgade fristen.
  • Åtkomst och överföringar från EU/Storbritannien till USA vilar på de standardavtalsklausuler som varje leverantör har ingått enligt GDPR Art. 46 och, där leverantören är certifierad, på EU-U.S. Data Privacy Framework (Vercel, Resend, OpenAI, HeyGen — verifierat 3 aug. 2026), med stöd av dokumenterade konsekvensbedömningar av överföringar och kompletterande åtgärder.

7. Lagring

Vi fastställer lagringsperioder per datakategori, i förväg och på ett dokumenterbart sätt:

DatakategoriPeriod
Övervakningsmedia och integritetssignalhändelserEnligt organisationens inställning (7–3650 dagar; standard 90 dagar), raderas automatiskt av ett dagligt jobb. Detta omfattar media från identitetsinsamling och de versioner av referensfoton som använts vid granskning. Organisationer kan utlösa tidigare radering av media och integritetssignalhändelser som hör till ett enskilt försök.
Identitetsgranskningspost som inte är mediaBeslutet, den namngivna granskaren, tidsstämpeln, anteckningarna och hänvisningarna till raderade media följer den period som gäller för tillhörande assessmentunderlag (standard 24 månader). En bevarad hänvisning bevarar eller återställer inte raderade media.
Kandidatsvar, poäng, bedömaranteckningar och resultatunderlagDär SkillCort behandlar för en organisations räkning: den period som organisationen lagligen ställer in; om ingen är inställd, 24 månader från det att assessmentsessionen slutförts. Raderas tidigare på organisationens dokumenterade instruktion. Där en längre period krävs enligt lag, eller för att fastställa, göra gällande eller försvara rättsliga anspråk, bevaras underlaget bara under den period och i den omfattning som är strikt nödvändig. Schemat upprätthålls av ett dagligt automatiserat raderingsjobb; organisationer ställer in sin egen period under Inställningar → Data.
KontouppgifterUnder kontots livstid, därefter raderade enligt schemat för kontoavslut nedan.
Avslut av konto eller avtalKunddata går att exportera i upp till 30 dagar efter avslutet, raderas därefter från aktiva produktionssystem, och kvarvarande krypterade säkerhetskopior raderas eller skrivs över genom den ordinarie säkerhetskopieringscykeln inom högst 90 dagar. Underlag som krävs enligt lag och snävt nödvändigt underlag för rättsliga anspråk undantas.
Säkerhets-, åtkomst- och revisionsloggarBevaras separat från säkerhetskopiorna för ansvarsskyldighet i 24 månader, upprätthålls av ett dagligt automatiserat raderingsjobb.
FaktureringsunderlagLagstadgade lagringsperioder för skatteändamål
Underlag för demoförfrågningar24 månader från den senaste kontakten, om inte en kundrelation inleds.
Begäranden om raderingVerifierade begäranden hanteras inom 30 dagar.

Revisionsunderlag över poäng- och beslutshistorik bevaras så att det bara kan läggas till, för ansvarsskyldighet, och omfattas fortsatt av lagringsreglerna. Dagliga krypterade säkerhetskopior finns för katastrofåterställning; en radering förs vidare till säkerhetskopiorna allteftersom de omsätts, inom högst 90 dagar.

8. Automatiserat beslutsfattande och profilering

Vi fattar inga uteslutande automatiserade beslut som har rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig (GDPR Art. 22). Integritetssignaler och AI-utdata kan innehålla inslag av profilering (se avsnitt 3–4); de är alltid föremål för mänsklig granskning. Se avsnitt 10 för hur du invänder.

9. Säkerhet

Uppgifterna krypteras under överföring och i vila. Kundernas data hålls åtskilda; åtkomsten följer rollbaserade kontroller med minsta möjliga behörighet. Övervakningsmedia lagras i en privat, icke-offentlig bucket. Säkerhetskopiering sker dagligen. Om olaglig åtkomst upptäcks underrättar vi den behöriga myndigheten och, där det krävs, dig (GDPR Art. 33–34; den turkiska dataskyddslagen Art. 12(5)). Ingen metod för överföring via internet är 100 % säker.

10. Dina rättigheter och hur du utövar dem

Enligt GDPR Art. 15–22 och den turkiska dataskyddslagen Art. 11 kan du få tillgång till, rätta och radera dina uppgifter, begränsa behandlingen, få veta om överföringar, få en kopia i portabelt format, invända och bestrida automatiserade utfall. Där behandlingen vilar på samtycke kan du när som helst återkalla det med verkan framåt.

  • Kandidater: rikta din begäran till den organisation som bjöd in dig. Om du kontaktar oss på privacy@skillcort.com vidarebefordrar vi din begäran till dem utan dröjsmål.
  • Kontoanvändare och webbplatsbesökare: skriv till privacy@skillcort.com. Vi svarar kostnadsfritt inom 30 dagar.
  • Om du inte är nöjd kan du lämna in ett klagomål till den turkiska nämnden för skydd av personuppgifter (kvkk.gov.tr) eller, där GDPR gäller, till din lokala tillsynsmyndighet.

11. Cookies

Absolut nödvändiga cookies (session, säkerhet) körs utan samtycke. Alla andra cookies (inklusive analys, om sådan används) är avstängda som standard och körs bara med ditt aktiva samtycke. Se cookiepolicyn för varje cookies namn, syfte, varaktighet och part.

12. Ändringar

Väsentliga ändringar meddelas på den här sidan med ett nytt ikraftträdandedatum; registrerade användare underrättas dessutom via e-post. Tidigare versioner tillhandahålls på begäran.

13. Kontakt

SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA
E-post: privacy@skillcort.com