SIVON heeft een Data Protection Impact Assessment (DPIA) uitgevoerd op de digitale leer- en toetsomgeving van uitgeverij Vodix. Uit de DPIA blijkt dat scholen Vodix veilig kunnen gebruiken wanneer de voorgestelde maatregelen door Vodix en de schoolbesturen worden uitgevoerd. Vodix zal de meeste maatregelen dit kalenderjaar implementeren.
Leerlingen en leraren in het voortgezet onderwijs maken gebruik van de lesmethodes van Vodix voor het oefenen, toetsen en begeleiden van leerprocessen. Vodix geeft verschillende lesmethodes uit: Tijd voor Geschiedenis, BeatsNbits, Backstage, iSociety, Paspoort 21, en CKV‑lab.
Risico’s en benodigde maatregelen
Tijdens de DPIA zijn mogelijke privacy- en beveiligingsrisico’s onderzocht. Ook is gekeken welke maatregelen nodig zijn om deze risico’s te beperken.
Vodix heeft tijdens het DPIA-proces actief meegewerkt en verschillende verbeteringen direct opgepakt of opgenomen in de ontwikkelagenda. Het gaat onder andere om verbeteringen op het gebied van:
- duidelijkere afspraken in de verwerkersovereenkomst over het verwerken van persoonsgegevens;
- het veiliger maken van export- en downloadfuncties, zodat persoonsgegevens minder snel buiten de applicatie terechtkomen;
- betere logging en monitoring, zodat incidenten sneller kunnen worden onderzocht en opgevolgd;
- meer inzicht voor scholen in logginggegevens om ongeautoriseerde wijzigingen sneller te signaleren;
- het beperken van bewaartermijnen van persoonsgegevens;
- aanscherping van het wachtwoordbeleid en aanvullende beveiligingsmaatregelen;
- betere documentatie over de rechten van betrokkenen en de afhandeling van verzoeken.
De verbeteringen worden dit kalenderjaar opgepakt. De uitbreiding waarmee scholen zelfstandig logging kunnen inzien volgt in Q1 2027.
Wat schoolbesturen zelf moeten doen
Voor schoolbesturen is het belangrijk om de volgende maatregelen te nemen om, op dit moment, veilig gebruik te kunnen maken van Vodix.
- het inkorten van de bewaartermijnen om aan te sluiten op gebruik in de praktijk;
- het maken van afspraken over het maken en gebruiken van exports en hier controle op uitoefenen;
- het maken van afspraken over de controle op de logging;
- zorgen dat er een proces is voor het veilig beheren en bewaren van wachtwoorden;
- standaard 2FA aanzetten voor gebruik van de applicatie;
- het tekenen van de nieuwste verwerkersovereenkomst;
- gebruik van exports buiten de applicatie beperken;
- vrije tekstvelden uitsluitend gebruiken voor strikt noodzakelijke informatiel
- Vodix in het verwerkingsregister opnemen;
- betrokkene (leerlingen) informeren over de verwerking, waaronder cookiegegevens.
Scholen blijven verantwoordelijk voor een lokale DPIA
De centrale DPIA helpt schoolbesturen om invulling te geven aan hun verplichtingen vanuit de Algemene Verordening Gegevensbescherming (AVG). Schoolbesturen blijven wel verantwoordelijk voor het uitvoeren van een lokale DPIA. Daarin beoordelen zij organisatie-specifieke risico’s en eventuele restrisico’s.
Wanneer Vodix en de onderwijsinstellingen de afgesproken maatregelen uitvoeren, kan het gebruik van de lesmethodes van Vodix volgens de DPIA op een veilige manier plaatsvinden.
- Download het DPIA-rapport (Pdf)
- Download het DPIA-rapport (Word)
Veelgestelde vragen over DPIA op Vodix
Waarom staat risico 4 (toegang tot loggingfunctionaliteit) gepland voor maart 2027?
SIVON doet in eerste instantie altijd een voorstel voor de deadline, gebaseerd op de verwachte complexiteit en implementatie-inspanning. Vervolgens beoordeelt de leverancier zelf of deze planning haalbaar is, of dat een snellere oplevering mogelijk is. Vodix heeft met betrekking tot deze maatregel ingestemd met de deadline van Q1 2027 en daarbij aangegeven hierover in gesprek te zijn met Edu-V, wat invloed heeft op de doorlooptijd van de implementatie.
Wat is de huidige status van risico 5 (bewaartermijnen) en wat is de bijbehorende risicoclassificatie?
De bewaartermijnen gedurende de looptijd van de overeenkomst zijn inmiddels in lijn met het advies dat SIVON heeft gegeven. Voor e-mailadres/ECK-iD gekoppeld aan oefenopgaven/toetsopgaven en de eventuele beoordeling geldt een bewaartermijn van twee jaar na laatste login. De bewaartermijn na einde overeenkomst zal nog wel worden ingekort, waardoor de huidige risicoclassificatie op hoog blijft staan.
