Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Section
Column
width60%

SURF hecht veel belang aan privacy. Met SURFconext wordt de privacy van studenten, docenten en onderzoekers op verschillende manieren beschermd. Deze Op deze pagina beschrijft lees je hoe SURFconext dat bewerktstelligt.

Table of Contents
maxLevel3

Persoonsgegevens

Privacy is een veelzijdig en ingewikkeld begrip, een (uitgebreide) bespreking daarvan behoort dan ook niet tot het doel van deze paginadat we hier niet uitgebreid bespreken. Binnen SURFconext zien we privacy als de bescherming van (digitale) persoonsgegevens. Een persoonsgegevens persoonsgegeven is alle informatie is over een geïdentificeerde of identificeerbare natuurlijke persoon.

Als een gebruiker via SURFconext inlogt bij een dienst zijn er doorgaans drie (verschillende) organisaties die persoonsgegevens verwerken:

  1. De instelling van de gebruiker (als eigenaar van het gebruikersaccount)
  2. SURF (vanwege SURFconext)
  3. De leverancier van de dienst (de Service Providerservice provider)

Diensten waarop gebruikers via SURFconext inloggen, gebruiken persoonsgegevens bijvoorbeeld om:

  • personalisatie mogelijk te maken, en/of
  • autorisaties binnen de dienst te bepalen.

Welke gegevens dat zijn (bijvoorbeeld user-id, naam, e-mailadres), verschilt per dienst. De ene dienst heeft alleen maar een user-id nodig om te kunnen functioneren (zodat iedere gebruiker uniek identificeerbaar is), de andere dienst vraagt een naam en een e-mailadres.

Wettelijke kaders

Het verwerken van persoonsgegevens wordt binnen Europa gereguleerd door de Algemene Verordening Gegevensbescherming verordening gegevensbescherming (AVG). De Autoriteit Persoonsgegevens (AP) is in Nederland verantwoordelijk voor de handhaving daarvan.

Een van de zaken die volgens de AVG geregeld moet worden is een grondslag voor het mogen verwerken van persoonsgegevens. Deze grondslag wordt ten alle tijden allen tijde bepaald door de verwerkingsverantwoordelijke, oftewel iedere organisatie die persoonsgegevens verwerkt en daarvoor zelf het doel en de middelen bepaalt. Binnen de context van SURFconext zijn de aangesloten instellingen verwerkingsverantwoordelijke.

Een verwerkingsverantwoordelijke mag het daadwerkelijke verwerken van persoonsgegevens ook uitbesteden aan een andere organisatie. Die andere organisatie krijgt dan de rol verwerker. Binnen de context van SURFconext is SURF ten behoeve van SURFconext verwerker. Dit wordt vastgelegd in afspraken en overeenkomsten tussen SURF en de aangesloten instellingen.

Daarnaast verwerkt ook de Service Provider service provider (bepaalde) persoonsgegevens. Soms zal dit zijn vanuit de rol verwerker, in andere gevallen is het ook denkbaar dat een Service Provider service provider de rol verwerkingsverantwoordelijke heeft. Het is aan de verwerkingsverantwoordelijke (de instelling dus) om (evt. samen met de Service Providerservice provider) te bepalen welke rol dat precies is. Een service provider zal binnen de context van SURFconext nooit een verwerker van SURF zijn, noch een subverwerker.

Info

In mei 2018 deden hielden we een webinar over SURFconext en de AVG wat terug te kijken is op dat je kunt terugkijken op YouTube .

Wat biedt SURFconext?

SURFnet SURF gaat bij elke dienst altijd uit van het principe 'minimal disclosure': we bespreken met de leverancier altijd welke gegevens (attributen) noodzakelijk zijn, en streven naar minimalisatie.

Transparantie

Voor eindgebruikers

Eindgebruikers

Iedere keer als een gebruiker voor het eerst inlogt op een dienst via SURFconext, of als er iets is iets veranderd aan de persoonsgegevens (attributen) sinds de vorige keer dat hij/zij heeft ingelogdlogin, toont SURFconext aan de gebruiker het het 'informatie'-scherm. Dit scherm maakt transparant welke persoonsgegevens de dienst nodig heeft om te kunnen functioneren en biedt de gebruiker de mogelijkheid om de gegevensoverdracht te stoppen (door niet in te loggen). Zie voor meer informatie de pagina over dit 'informatie'-scherm.

Daarnaast biedt SURFconext een profiel paginaprofielpagina. Op deze pagina kan elke gebruiker van SURFconext zien welke attributen zijn/haar instelling vrijgeeft, aan welke diensten hij/zij attributen heeft vrijgegeven, en welke dat per dienst zijnDeze pagina toont een overzicht van welke attributen door de instelling van de gebruiker aan SURFconext beschikbaar worden gesteld en aan welke diensten (een deel van) deze attributen al zijn doorgegeven. Ook bevat dit scherm, indien bekend, de contactgegevens van iedere dienst en wanneer de gebruiker voor het eerst op iedere dienst is ingelogd. Bekijk hier de je SURFconext profiel paginaprofielpagina.

Voor instellingen

Voor de mensen die binnen een instelling de rol 'SURFconext verantwoordelijke' of 'SURFconext beheerder' geldt:

SURFconext Dashboard

  • In het SURFconext Dashboard kan per dienst bekeken worden Die kunnen in het SURFconext dashboard ook per dienst zien welke attributen die dienst wil ontvangen
  • Sinds begin 2018 vragen we steeds meer leveranciers (SP's) ook aan te geven waarom ze bepaalde attributen nodig hebben, en die informatie wordt vanaf juni 2018 getoond in het SURFconext dashboard. 
  • .
  • Leveranciers kunnen per attribuut aangeven waarom ze dit attribuut nodig hebben deze informatie wordt, indien aanwezig, ook getoond in het SURFconext Dashboard en op het 'informatie'-scherm.
  • Leveranciers wordt gevraagd om Sinds 2017 vragen we leveranciers die willen aansluiten een aantal AVG-gerelateerde vragen te beantwoorden (de en deze informatie is, indien aangeleverd, te vinden in /via in het SURFconext dashboard)Dashboard.
  • Naast het per dienst opvragen van welke attributen een dienst wil hebben, kan in het dashboard ook een export worden gemaakt van de geselecteerde diensten, inclusief welke attributen er per dienst worden gevraagd. In de export is ook te zien of er een Attribute Release Policy is gedefinieerd, dus of er is bepaald welke attributen moeten worden vrijgegeven. Als die kolom False aangeeft, wil dat niet zeggen dat alle attributen worden doorgegeven; in de meeste gevallen is dan een 'attribuut manipulatie script' actief wat specifieke bewerkingen uitvoert op attributen, waardoor wat er naar de dienst wordt gestuurd, per persoon of groep van personen anders kan zijn; in het SURFconext dashboard vind je dan een beschrijving van wat het script doet.
    Image Removed

Meer informatie voor eindgebruikers over privacy en SURFconext, zie ook Privacy en persoonsgegevens.

Image Added

Meer privacy Meer privacy via pseudoniemen

SURFconext kan pseudonieme identifiers uitsturen zodat het op basis van alleen de identifier onmogelijk is (voor de Service Provider) om te achterhalen wie de gebruiker is. SURFconext kan zelfs, als een leverancier daar ook mee instemt, regelen dat dezelfde gebruiker verschillende pseudonieme id's voor verschillende SP's krijgt, zodat SP's gebruikers onderling ook niet kunnen 'koppelen'.

Ga daarom in gesprek met jouw leveranciers over de noodzaak van elk attribuut en of er, eventueel in samenspraak met SURFconext, een pseudonieme variant mogelijk is. Meer informatie hierover staat in de Attribute best practice. Het SURFconext-team staat ook altijd klaar om hierover mee te denken.

Privacy Policy SURFconext

Als er sprake is van het uitwisselen van persoonsgegevens heb je te maken met de Algemene Verordening Gegevensbescherming verordening gegevensbescherming (AVG). SURFnet SURF heeft onderzocht wat de consequenties zijn van deze wet voor alle deelnemers van SURFconext en heeft dit verder uitgewerkt in een een Privacy Policy. Ook hebben we op een rij gezet welke afspraken we allemaal maken.

Meer informatie SURF

Sinds 25 mei 2016 is er nieuwe Europese privacywetgeving: de Algemene Verordening Gegevensbescherming (AVG). Deze heeft ook consequenties voor het hoger onderwijs en onderzoek. SURF helpt instellingen op dat gebied. Meer informatie vind je op de SURF-website.

Column
width5%

Column
width35%
Navigate
Page Tree
rootDocumentatie voor Identity Providers
searchBoxtrue