Et governance-rammeværk bygget op om børns sikkerhed.
Class2Class arbejder med lærere, og lærerne arbejder med deres elever, så børn kommer til os gennem en klasse og aldrig direkte. Vores rammeværk for governance og compliance er udformet først til at beskytte de børn og dernæst til at understøtte en etisk, gennemsigtig og ansvarlig drift i hvert partnerskab.
Børnebeskyttelse går forrest
Et enkelt ordensprincip: hvor to politikker på rimelig vis kunne afgøre et spørgsmål, gælder den afgørelse, der bedst beskytter barnet.
Navngivet ansvar
Hver beslutning i rammeværket har en navngiven ansvarlig med udtrykkelige beslutningsbeføjelser: DSL, databeskyttelsesrådgiver, teknisk chef, administrerende direktør, uafhængig gennemgangsansvarlig og bestyrelsen.
Uafhængig eskalering
Når en bekymring involverer den administrerende direktør eller nogen i eskaleringsvejen, overtager en ekstern uafhængig gennemgangsansvarlig sagen, ikke nogen Class2Class har ansat.
Gennemsigtigt og gennemgået
Rammeværket gennemgås årligt. Sager indgår i en årlig gennemsigtighedsrapport. De regulatoriske forankringer kontrolleres i hver cyklus.
Hvem beslutter hvad, og over for hvem står de til ansvar.
Seks navngivne roller med udtrykkelige beslutningsbeføjelser og ansvar. Ingen tvetydighed.
| Rolle | Person | Beslutningsbeføjelser | Ansvarlig for |
|---|---|---|---|
| Administrerende direktør | Jørgen Balle Olesen jorgen@class2class.org |
Endelig godkendelse af alle politikker; endelig godkendelse af strategiske beslutninger; godkendelse alene af den administrerende direktør ved udfald i sager af høj alvorlighed | Class2Class' samlede integritet; rapportering til bestyrelsen; dette rammeværk |
| Databeskyttelsesrådgiver | Giancarlo Mena dpo@class2class.org |
Ansvarlig for databeskyttelsesregimet; ansvarlig for dette rammeværk; ansvarlig for antikorruptionspolitikken; medundersøger børnebeskyttelsessager, der involverer personoplysninger | Forpligtelser efter GDPR artikel 39; compliance-scorecardet; tværgående rapportering |
| Ansvarlig for børnebeskyttelse | Anton Skriver anton@class2class.org |
Ansvarlig for børnebeskyttelsespolitikken; ansvarlig for fordelingen af børnebeskyttelsessager; medansvarlig for den årlige risikovurdering af børns sikkerhed | Forpligtelser efter børnekonventionens artikel 19; udfald i børnebeskyttelsessager |
| Teknisk chef | Leonard Abrahamian | Implementerer platformens beskyttelsesforanstaltninger; sikrer dokumentation; medundersøger sager om AI-funktioner | Beskyttelsesforanstaltninger på platformsniveau; nøjagtigheden af AI-systemoversigten |
| Uafhængig gennemgangsansvarlig | Eksternt engageret class2class.org@gmail.com |
Endelig afgørelse i sager, der involverer den administrerende direktør, eller som ikke kan håndteres internt uden interessekonflikt | Uafhængigheden af eskaleringsvejen efter EU's whistleblowerdirektiv |
| Bestyrelsen (eller udpeget uafhængig tilsynskontakt) |
Skal udpeges | Tilsyn med den administrerende direktør; modtager den årlige gennemsigtighedsrapport; afgør afskedigelse af den administrerende direktør, hvor det er berettiget | Governance-integritet; tilsyn med interessekonflikter på ledelsesniveau |
Hvor en bekymring skal sendes
| Hvis bekymringen handler om… | Første kontakt | Ved interessekonflikt eller utilgængelighed |
|---|---|---|
| Et børnebeskyttelsesforhold | DSL, Anton Skriver | Administrerende direktør |
| Et databeskyttelsesforhold | Databeskyttelsesrådgiver, Giancarlo Mena | Administrerende direktør |
| Et antikorruptionsforhold | Databeskyttelsesrådgiver, Giancarlo Mena | Administrerende direktør |
| Et brud på adfærdskodekset | Nærmeste leder og databeskyttelsesrådgiveren | Administrerende direktør |
| Enhver i ovenstående fordelingsvej | Administrerende direktør | Uafhængig gennemgangsansvarlig |
| Den administrerende direktør | Uafhængig gennemgangsansvarlig | Datatilsynet eller kompetent myndighed direkte |
Alle kanaler giver mulighed for anonym indberetning via den særskilte formular til anonyme indberetninger.
Tre politikker. Ét rammeværk.
Klik på en politik for at læse den i sin helhed.
Børnebeskyttelsespolitik
Den institutionelle politik om at forebygge skade på børn, om at genkende og reagere på bekymringer om børns sikkerhed og om at beskytte hvert barn, der deltager i vores programmer, i klasseværelset og i digitalt samarbejde.
Læs politikkenAntikorruptionspolitik
Den institutionelle politik om bestikkelse, svindel, interessekonflikter, gaver og repræsentation, fair ansættelse, fair indkøb, due diligence af donorer og indberetning af mistanke om korruption.
Læs politikkenAdfærdskodeks
Adfærdsrammeværket for alle, der repræsenterer organisationen, med en personlig erklæring og et underskrevet tilsagn om børnebeskyttelse, indberetning og høje adfærdsstandarder.
Læs kodeksetHvad der står bag de tre politikker.
De tre kernepolitikker hviler på et lag af driftsprocedurer, registre og ekstern gennemgang. Her er kortet over, hvad der understøtter hvad.
Offentligt tilgængeligt
- Etiske retningslinjer (A1)Værdier og forventet adfærd i hele Class2Class-fællesskabet
- Børnevenlig opsummering om privatliv (A7)Version i klart sprog af rettigheder og beskyttelse for elever 13-18 år
Driftsprocedurer
- Procedure for håndtering af indberetninger og whistleblowerbeskyttelse (B2)Det rør, hver indberetning løber gennem: modtagelse, fordeling, undersøgelse, udfald, optegnelser
- Årlig risikovurdering af børns sikkerhed (B7)Årlig driftsmæssig risikovurdering, som børnebeskyttelsespolitikken sætter rammen for
- Proces for forældres anmodning om indsigt (B8)Driftsproces for forældre, der gør deres barns datarettigheder gældende
- Procedure for indberetning af AI-hændelser (B6)Kører parallelt, når en børnebeskyttelses- eller antikorruptionssag involverer AI
Uafhængigt og eksternt
- Kommissorium for den uafhængige gennemgangsansvarlige (C1)Vilkårene for, at den eksterne gennemgangsansvarlige håndterer sager med interessekonflikt hos direktøren
- Dokument om omfanget af den eksterne gennemgang (C2)Engangsgennemgang af governance-systemet foretaget uafhængigt
- Årlig gennemsigtighedsrapport (C3)Årlig offentlig rapport om sager vedrørende børnebeskyttelse, antikorruption og adfærdskodeks (aggregeret og anonymiseret)
- Erklæring om tilsagn til børnebeskyttelse (C4)Den underskrevne erklæring, som hver repræsentant fornyer årligt
Databeskyttelsesmæssigt grundlag
- ROPA (D1)Fortegnelser over behandlingsaktiviteter: hvert datastrømsforløb dokumenteret
- DPIA (D2)Konsekvensanalyse vedrørende databeskyttelse: behandling med høj risiko identificeret og afbødet
- Overholdelse af GDPR art. 9 og 5, stk. 1, litra f (D3)Tilsagn om særlige kategorier og sikkerhed erklæret
- Procedure for håndtering af databrud (D4)Kører parallelt, når en sag også er et brud på persondatasikkerheden
Driftsartefakter
- Indberetningsregneark (E1)Det sagsopfølgningsværktøj, DSL og databeskyttelsesrådgiveren bruger
- Formular til anonyme indberetninger (E2)Aktiv, uden login og uden registrering af mail
- Compliance-scorecard (E3)Kvartalsvist øjebliksbillede af compliance-positionen på 8 områder
Hvordan de hænger sammen
- Én bekymring, parallelle procedurerEn børnebeskyttelsessag, der involverer AI og personoplysninger, kan køre B2, B6, B9 og D4 parallelt, og den højeste alvorlighed styrer tidsplanen
- Ét udfald, to registreHver afsluttet sag indgår i compliance-scorecardet og (aggregeret) i den årlige gennemsigtighedsrapport
De standarder vi holder os selv til.
Class2Class forankrer sit rammeværk for børnebeskyttelse og governance i et defineret sæt retlige og rettighedsbaserede tilsagn. Listen er ikke udtømmende: det er det sæt, vi holder os selv til.
FN's konvention om barnets rettigheder
Princippet om barnets bedste; retten til at blive hørt; retten til privatliv; beskyttelse mod vold, misbrug og udnyttelse.
GDPR og databeskyttelsesloven
Retsgrundlag, rimelighed, dataminimering, anmeldelse af brud, DPIA, verifikation af forældremyndighed (art. 8).
EU's forordning om digitale tjenester, artikel 28
Beskyttelse af mindreårige på onlineplatforme.
EU's AI-forordning, artikel 4, 5, 6, 50 og 73
AI-færdigheder; forbudte praksisser; risikoklassificering; gennemsigtighed; indberetning af alvorlige hændelser.
EU's whistleblowerdirektiv (2019/1937)
Fungerende indberetningskanaler; beskyttelse af indberettere mod repressalier.
Tilgængelighedsdirektivet, mikrovirksomhedssammenhæng
Frivillig tilgang efter bedste praksis; overvågningsliste for vækstgrænser.
FN's konvention mod korruption (UNCAC)
Forebyggende politikker; adfærdskodekser; standarder for den private sektor; whistleblowerbeskyttelse.
Den danske straffelov
Strafferetlig minimumsgrænse for forbrydelser mod børn (kap. 24 og 25), bestikkelse (§§144 og 299) samt bedrageri og mandatsvig (§§278-286).
COPPA (USA)
Rammer for skolegodkendelse for elever under 13 år, hvis skoler samarbejder med Class2Class.
EU's Better Internet for Kids (BIK+)
Forventninger til design og drift for platforme med mindreårige brugere.
Hvordan en virkelig sag løber gennem systemet.
Et kort gennemarbejdet eksempel. Det er, hvad rammeværket er til: barnet først, parallelle procedurer hvor det er relevant, dokumentation sikret, en navngiven ansvarlig i hvert trin.
Partnerlæreren bruger indberetningsknappen på platformen. Proceduren for håndtering af indberetninger (B2) fordeler sagen til DSL (Anton).
Anton klassificerer den som høj alvorlighed efter §10.2 i børnebeskyttelsespolitikken (B9). Billeder, der identificerer børn, blev offentliggjort ud over de tilladelser, deres skole havde givet, hvilket den årlige risikovurdering af børns sikkerhed (B7) behandler som en samtykke- og børnedatarisiko.
Inden for 1 time fjerner den tekniske chef (Leonard) billederne fra projektrummet og tilbagekalder de signerede URL'er, der leverede dem. DSL kontakter begge skoler, så partnerskolen kan informere de berørte familier.
Fordi forsidebilledet til aktiviteten blev genereret ud fra det uploadede materiale, kører proceduren for indberetning af AI-hændelser (B6) parallelt for at fastslå, om billederne nåede en modeludbyder. Fordi fotos af identificerbare børn er personoplysninger, åbnes proceduren for håndtering af databrud (D4) sideløbende med børnebeskyttelsessagen.
DSL leder børnebeskyttelsesdelen, og databeskyttelsesrådgiveren leder datadelen. Adgangslogs for lageret fastslår, hvem der kunne se billederne, og hvor længe. Dokumentation sikres efter B9 §10.3.
Billederne slettes, den lærer, der uploadede dem, gennemgår vejledningen om billedsamtykke igen, før uploadrettighederne genetableres, og sagen registreres i sagsregistret for børnebeskyttelse (B9 §11) med krydshenvisninger til B6, D4 og indberetningsmappen (E1).
Sagen indgår aggregeret i den årlige gennemsigtighedsrapport (C3). Databeskyttelsesrådgiveren vurderer underretning: GDPR art. 33 til Datatilsynet inden for 72 timer, hvor bruddet er anmeldelsespligtigt, og partnerskolen informeres som dataansvarlig, så den kan opfylde sine egne forpligtelser over for familierne.
Sagen indgår i den næste årlige risikovurdering af børns sikkerhed (B7). Hvor løsningen er en produktændring, for eksempel en tydeligere samtykkeprompt før en upload, der indeholder ansigter, følger den den almindelige udviklingsproces, hvor databeskyttelsesrådgiveren og DSL godkender børnebeskyttelsesmæssige konsekvenser.
Almindelige spørgsmål om governance.
Det er de centrale spørgsmål, som partnere, skoler og samarbejdspartnere ofte stiller, når de gennemgår, hvordan Class2Class arbejder.
Hvorfor er børnebeskyttelse den første prioritet i dette rammeværk?
Fordi vores brugere er lærere, og gennem deres klasser når vi børn, herunder børn under 13 år, som deltager med verificeret samtykke fra indehaveren af forældremyndigheden. Vi arbejder i uddannelsesmiljøer, og vores arbejde når unge mennesker gennem deres lærere, så børnebeskyttelse er udgangspunktet. Alle øvrige tilsagn (antikorruption, adfærdskodeks, databeskyttelse, AI-færdigheder, tilgængelighed) understøtter børnebeskyttelsen frem for at konkurrere med den.
I praksis betyder det: hvor to politikker på rimelig vis kunne afgøre et spørgsmål, gælder den afgørelse, der bedst beskytter barnet. Hvor en beslutning om sanktioner afvejer institutionelle omkostninger mod barnets sikkerhed, går barnets sikkerhed forud. Afsnit 2 i rammeværket indeholder hele ordensprincippet.
Hvem gælder disse politikker for?
De tre kernepolitikker dækker forskellige målgrupper:
Børnebeskyttelsespolitikken , gælder for hver person, der handler på Class2Class' vegne (ansatte, bestyrelse, frivillige, konsulenter, partnerlærere, NGO-partnere) og beskytter hvert barn, der er forbundet med vores programmer.
Antikorruptionspolitikken , gælder for samme kreds af repræsentanter samt leverandører og donorer, hvor det kontraktlige forhold aktiverer den.
Adfærdskodekset , binder hver Class2Class-repræsentant gennem en underskrevet personlig erklæring (fornyes årligt) og gælder døgnet rundt: på arbejdet, på platformen, offentligt og i private sammenhænge, hvor adfærden med rimelighed kan kobles til Class2Class.
Hvordan kan bekymringer eller hændelser indberettes?
Fem veje, afhængigt af hvad bekymringen handler om:
Børnebeskyttelse , DSL Anton Skriver på anton@class2class.org
Databeskyttelse , databeskyttelsesrådgiver Giancarlo Mena på dpo@class2class.org
Antikorruption eller generel bekymring — support@class2class.org
Bekymring om et teammedlem i fordelingsvejen , administrerende direktør Jørgen Balle Olesen på jorgen@class2class.org
Bekymring om den administrerende direktør , den uafhængige gennemgangsansvarlige på class2class.org@gmail.com
Alle kanaler giver mulighed for anonym indberetning via den særskilte formular til anonyme indberetninger. Indberetninger i god tro er beskyttet mod repressalier.
Hvilke emner dækkes på tværs af de tre politikker?
Børnebeskyttelse dækker typer af skade (seksuelt misbrug, fysisk og psykisk vold, følelsesmæssig skade, forsømmelse, udnyttelse), forebyggelse og screening (herunder kontrol af straffeattest som børneattest), adfærdskodeksen over for børn, tegn på skade, responsprocedurer, digital børnebeskyttelse og grænseoverskridende forhold.
Antikorruption dækker bestikkelse, svindel, interessekonflikter, gaver og repræsentation, fair ansættelse og indkøb, due diligence af donorer og indberetning af mistanke om korruption, i overensstemmelse med den danske straffelov, UNCAC og OECD's konvention om bekæmpelse af bestikkelse.
Adfærdskodekset dækker de adfærdsstandarder, der binder hver repræsentant: integritet, ikke-diskrimination, forbud mod krænkende adfærd, interessekonflikter, forbud mod bestikkelse og svindel, brug af rusmidler, organisationens ressourcer, fortrolighed, offentlig repræsentation og sociale medier. Det gælder døgnet rundt og underskrives årligt.
Hvad er den uafhængige gennemgangsansvarlige, og hvorfor findes rollen?
Den uafhængige gennemgangsansvarlige er en eksternt engageret person, som håndterer bekymringer, der involverer den administrerende direktør, eller som ikke kan håndteres internt uden interessekonflikt. Den gennemgangsansvarlige er ikke ansat hos Class2Class og rapporterer ikke til Class2Class' ledelse: personen har endelig beslutningsbeføjelse i de sager, der fordeles dertil.
Rollen findes for at opfylde uafhængighedskravet i EU's whistleblowerdirektiv. Kanalens adresse er class2class.org@gmail.com; vilkårene for den gennemgangsansvarlige er dokumenteret i kommissoriet for den uafhængige gennemgangsansvarlige.
Hvor ofte gennemgås rammeværket?
Rammeværket gennemgås årligt af databeskyttelsesrådgiveren med input fra DSL, den tekniske chef og den administrerende direktør. Gennemgangen bekræfter, at de navngivne roller er besat og kontaktkanalerne aktive, at de regulatoriske forankringer er aktuelle, at hver kernepolitik og understøttende procedure er gennemgået inden for sin egen kadence, at driftsartefakterne er nøjagtige, og at den årlige gennemsigtighedsrapport retvisende afspejler årets position.
Den næste planlagte gennemgang er senest den 30. april 2027. Gennemgangsrapporten indgår i compliance-scorecardet og i den årlige gennemsigtighedsrapport.
Hvad hvis jeg er en partnerskole, der laver due diligence på Class2Class?
Så er du på rette sted. De tre kernepolitikker, der er linket til ovenfor (børnebeskyttelse, antikorruption, adfærdskodeks), plus afsnittet om understøttende infrastruktur giver dig det meste af det, du har brug for. Til den kontraktlige del kan du kontakte databeskyttelsesrådgiveren på dpo@class2class.org og bede om den aktuelle skabelon til databehandleraftale: den dækker GDPR artikel 28, stk. 3, fra ende til anden, herunder underdatabehandlere, overførselsgrundlag, frister for anmeldelse af brud og AI-specifikke tekniske og organisatoriske foranstaltninger.
Har du brug for yderligere dokumentation (årlig risikovurdering af børns sikkerhed, ROPA, DPIA, liste over underdatabehandlere), så skriv til databeskyttelsesrådgiveren, og vi sender den.
Har du et spørgsmål til en politik, eller vil du indberette en bekymring?
Indberetninger i god tro tages alvorligt, holdes fortrolige og er beskyttet mod enhver form for repressalier. Alle kanaler giver mulighed for anonym indberetning. Du kommer ikke i vanskeligheder ved at fortælle os det.
- BørnebeskyttelseAnton Skriver — anton@class2class.org
- DatabeskyttelseGiancarlo Mena (databeskyttelsesrådgiver) — dpo@class2class.org
- Antikorruption eller genereltsupport@class2class.org
- Bekymring om den administrerende direktørUafhængig gennemgangsansvarlig — class2class.org@gmail.com
- Indgiv en klageDatatilsynet — dt@datatilsynet.dk
Vil du grave dybere i en bestemt politik?
De tre kernepolitikker ovenfor linker til deres fulde institutionelle dokumenter. For driftsprocedurerne og dokumenterne med revisionsdokumentation (B7-risikovurdering, B8 forældres anmodning om indsigt, ROPA, DPIA, skabelon til databehandleraftale) skriv til dpo@class2class.org.
Skriv til databeskyttelsesrådgiveren