SURF en Privacy Company hebben een Data Protection Impact Assessment (DPIA) uitgevoerd op Nextcloud Enterprise. Er zijn 15 privacyrisico’s vastgesteld. Deze zijn laag of opgelost wanneer onderwijsinstellingen en Nextcloud de aanbevolen maatregelen opvolgen. Deze conclusie is gebaseerd op de scenario’s waarin de instelling zelf host, of waarin SURF host en beheert. Het model dat SIVON voor het funderend onderwijs voor ogen heeft, met een marktpartij als Managed Partner voor hosting, beheer en support, is niet onderzocht. In dit artikel staat wat de DPIA betekent voor scholen en schoolbesturen.
Nextcloud Enterprise is open sourceplatform voor bestandsdeling, e-mail en agenda, videobellen/chat en kantoorapplicaties. Het kan worden beschouwd als Europees alternatief voor Microsoft 365 (M365) en Google Workspace for Education (GWfE) met als verschil dat organisaties de software zelf (laten) hosten.
Geïdentificeerde risico’s
De geïdentificeerde risico’s hebben voor een groot deel directe impact op leerlingen en leraren. De belangrijkste bevindingen volgens SIVON zijn:
- Bij aanvullende diensten, zoals GitHub en Hugging Face, kunnen persoonsgegevens en technische gegevens buiten de EU worden verwerkt.
- Diagnostische gegevens die beheerders vrijwillig met Nextcloud delen, zijn niet standaard gepseudonimiseerd.
- Supporttickets kunnen persoonsgegevens bevatten. Hoewel hiervoor een bewaartermijn van maximaal 15 maanden is afgesproken, blijft het risico bestaan dat er te veel persoonsgegevens worden gedeeld of persoonsgegevens langer worden bewaard dan noodzakelijk.
- Het is niet altijd duidelijk welke gegevens in de verschillende logs en cookies worden verwerkt en hoe lang deze worden bewaard.
- Audit- en Talk-interactielogs kunnen door scholen voor andere doeleinden, zoals monitoring van medewerkers of leerlingen, worden gebruikt.
- Beheerders worden bij aanmelding automatisch ingeschreven voor commerciële nieuwsbrieven.
Wat scholen en schoolbesturen zelf moeten doen
- Instrueer beheerders om bij het gebruik van GitHub en Hugging Face het delen van privé-IP-adressen en gegevens over het gebruikte apparaat te voorkomen en niet permanent ingelogd te blijven.
- Beperk het delen van diagnostische gegevens met Nextcloud tot wat noodzakelijk is en overweeg hiervoor gepseudonimiseerde beheerdersaccounts.
- Stel intern beleid op voor het gebruik van supporttickets: deel niet meer dan noodzakelijk en vraag jaarlijks om verwijdering van gesloten tickets.
- Informeer beheerders over de zestien verschillende logs, cookies en bewaartermijnen zoals omschreven in de DPIA.
- Leg in het interne IT- en privacybeleid vast voor welke doeleinden audit- en Talk-interactielogs mogen worden gebruikt en voorkom dat deze logs worden ingezet voor monitoring van medewerkers of leerlingen.
- Laat beheerders zich actief afmelden voor commerciële nieuwsbrieven, zolang dit nog niet automatisch gebeurt in het nieuwe self-service portaal.
Servicemodel: het verschil tussen SURF en het SIVON-traject
Bij SURF is SURF zelf de host- en beheerpartij, en daarmee ook de partij die de verwerkersovereenkomst en het auditrecht heeft bedongen. Voor het funderend onderwijs voorziet SIVON een ander model waarbij een marktpartij optreedt als Managed Partner en hosting, beheer en support verzorgt. De verwerkersovereenkomst wordt dan met deze marktpartij gesloten, waardoor de afspraken tussen SURF en Nexcloud niet automatisch voor het funderend onderwijs van toepassing zijn. De DPIA van SURF helpt om invulling te geven aan de verplichtingen vanuit de Algemene Verordening Gegevensbescherming (AVG). Schoolbesturen blijven zelf verantwoordelijk voor het uitvoeren van een lokale DPIA. Daarin beoordelen zij organisatie-specifieke risico’s en eventuele restrisico’s die gepaard gaan met onder andere de samenwerking met een derde Managed Partner. Daarbij worden bijvoorbeeld de AVG-rollen, de verwerkersovereenkomst, gegevensdelingen en beveiligingsmaatregelen zoals logging en verwijdering aanvullend beoordeeld.
Conclusie
Nextcloud lijkt functioneel een serieus alternatief voor M365 en GWfE. De bestaande DPIA biedt daarbij een positief vertrekpunt: er zijn geen middelhoge of hoge privacyrisico’s vastgesteld en bijna alle verwerkingen vinden plaats binnen de EU en voor toepassing van sterke beveiligingsmaatregelen.
De kernvraag voor schoolbesturen is daarmee niet alleen of Nextcloud M365 en GWfE functioneel kan vervangen, maar vooral onder welke inrichting, configuratie en voorwaarden Nextcloud een privacy- en beveiligingsniveau kan bieden dat passend is voor het funderend onderwijs. Dit zal moeten worden beoordeeld door middel van een eigen lokale DPIA.
Vervolg
SIVON heeft de ambitie om dit najaar een pilot met Nextcloud te starten, gericht op de basisfunctionaliteiten en Single Sign-On. Een eigen DPIA op het daadwerkelijke servicemodel is voorzien na de eerste pilotperiode, naar verwachting in 2027. Tot die tijd kan deze SURF-DPIA worden gebruikt als vertrekpunt: voor de beoordeling van Nextcloud als softwareleverancier, en als eisenkader in het gesprek met een toekomstige Managed Partner.
DPIA-rapport
Download het DPIA-rapport van SURF en lees het blog van Privacy Company.
