Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Section
Column
width60%
Info

The following info is currently only available in Dutch, as we assume it is only relevant to our Dutch members.

Op deze pagina behandelen we hoe SURF voor SURFconext omgaat met overeenkomsten van SURFconext-koppelingen

Als je diensten binnen SURFconext gebruikt, worden er meestal persoonsgegevens uitgewisseld tussen jouw organisatie en de Service Provider, om:

  • personalisatie mogelijk te maken, en/of
  • autorisaties binnen de dienst te bepalen.

Welke gegevens dat zijn (bijvoorbeeld user-id, naam, e-mailadres), verschilt per dienst. De ene dienst heeft alleen maar een user-id nodig om te kunnen functioneren (zodat iedere gebruiker uniek identificeerbaar is), de andere dienst vraagt een naam en een e-mailadres.

SURFnet gaat bij elke dienst altijd uit van 'minimal disclosure': een dienst mag nooit meer gegevens (attributen) vragen dan noodzakelijk is.

Als er sprake is van het uitwisselen van persoonsgegevens, heb je te maken met de Wet bescherming persoonsgegevens (Wbp). SURFnet heeft uitgezocht wat de consequenties zijn van deze wet voor alle deelnemers vaan SURFconext en heeft dit verder uitgewerkt in het document Privacy Policy.

Een belangrijk punt van de wet is dat afspraken over de privacy van de gebruikers (hoe gaan SURFnet en de Service Providers om met het verwerken van persoonsgegevens) contractueel moeten worden vastgelegd. Dit betekent dat alle Service Providers een contract moeten ondertekenen voordat zij lid kunnen worden van SURFconext. Dit contract is onderdeel van de bemiddelingsovereenkomst die zij met SURFmarket afsluiten.

...

.

Table of Contents

Trust framework

...

SURFconext kent een zogenaamd 'trust framework':

  • Alle op SURFconext aangesloten Identity Providers ondertekenen een overeenkomst met SURF waarmee zij dit trust framework onderschrijven. 
  • Een Service Provider behoort tot dit 'trust framework' als hij een standaardset van afspraken onderschrijft die waarborgen bieden voor de privacy en de integriteit van de gegevens van de gebruiker.

Naast dit 'trust framework' kent SURFconext ook het HO-normenkader. Een Service Provider kan onder het HO-normenkader vallen als deze ook nog aan een aantal extra strenge eisen voldoet, bijvoorbeeld dat de data en gegevens van gebruikers opgeslagen wordt op servers binnen Nederland (of Europa). Diensten binnen het HO-normenkader komen in aanmerking voor de 'opt-out' regeling. Dergelijke diensten garanderen een bepaald minimum niveau op het gebied van veiligheid en privacy en kunnen daardoor, als je organisatie daarvoor kiest, door middel van 'opt-out' automatisch beschikbaar worden gemaakt voor de gebruikers van je organisatie.

Je vindt hierover meer informatie op de pagina Opt-in en Opt-out policy.

SURFconext kent ook Service Providers die het 'trust framework' niet helemaal kunnen of willen onderschrijven. Als je een dienst wilt gebruiken van zo’n Service Provider, moet je nagaan onder welke privacy-voorwaarden deze de dienst aanbiedt. Je kunt dan eventueel 1 op 1 aanvullende afspraken maken.

Op het dashboard van SURFconext kun je zien welke deelnemers wel of niet voldoen aan het 'trust framework'.

Afspraken en verplichtingen jouw organisatie

...

Hieronder leggen we uit wat voor (standaard) afspraken SURF met Service Providers maakt.

Afspraken die SURF met aanbieders maakt over het gebruik van SURFconext

Essentieel voor een federatie als SURFconext is het maken van onderlinge afspraken, zodat de deelnemers elkaar kunnen vertrouwen, en dat aanbieders er b.v. vanuit kunnen gaan dat het echt om gebruikers uit de onderwijs- en/of onderzoekswereld gaat. SURF staat op verschillende manieren dienstaanbieders toe in SURFconext:

  1. Het overgrote deel van de dienstaanbieders zijn (commerciële) aanbieders die rechtstreeks aansluiten op SURFconext. Daarmee worden in principe afspraken vastgelegd in een SURFconext-aansluitovereenkomst (AO).
  2. Op SURFconext aangesloten instellingen mogen ook zelf diensten aanbieden aan andere op de federatie aangesloten partijen. De afspraken daarover liggen vast in de "Bijlage SURFconext" (bijlage IX) bij de Gebruiksovereenkomst SURF.
  3. Dienstaanbieders uit andere federaties waar SURF afspraken mee heeft gemaakt zijn ook beschikbaar binnen SURFconext via interfederatie.
    1. eduGAIN: eduGAIN verbindt wereldwijd onderwijs- en onderzoeksfederaties met elkaar. SURF is tezamen met meer dan 70 andere federaties lid van eduGAIN en maakt afspraken over het uitwisselen van informatie over Identity en Service Providers met alle andere leden. We maken binnen eduGAIN het volgende onderscheid:
      1. Als de dienst door een commerciële aanbieder wordt aangeboden, behandelen we dienst als een aanbieder die rechtstreeks op SURFconext aansluit (en zullen we dus vragen of de leverancier een AO tekent)
      2. Overige diensten worden aangeboden door leden uit de (internationale) onderwijs- en onderzoekscommunity; de afspraken die elke federatie met deze partijen maakt voldoen; SURF maakt geen additionele afspraken.
      3. Sommige diensten ondersteunen entity categories: de REFEDS R&S entity category (R&S) en de GÉANT Data protection Code of Conduct (DPCoCo). Een R&S-dienst is een dienst specifiek gericht op onderzoek en samenwerking en kent een vaste (maximale) set attributen. Met DPCoCo geeft een Service Provider expliciet aan te voldoen aan de Algemene Verordening Gegevensbescherming (AVG). We laten in het SURFconext IdP Dashboard zien tot welke categorie(ën) een dienst behoort. Op verzoek van een instelling kan SURFconext een dienst die zowel R&S als DPCoCo heeft, automatisch koppelen. Zie Vertrouwde diensten voor onderzoekers automatisch koppelen.
    2. Met CLARIN/CLARIAH is er een aparte overeenkomst, waarin ook is afgesproken dat een instelling die 1 dienst afneemt, alle op CLARIN/CLARIAH gekoppelde diensten gekoppeld krijgt.
    3. Een klein aantal diensten die op de Kennisnet-federatie is aangesloten, is ook beschikbaar voor instellingen die op SURFconext zijn aangesloten. SURF heeft voor die partijen geen aanvullende afspraken over gebruik van SURFconext.
Warning

Soms wil een instelling een dienst wel gebruiken maar wil de dienstaanbieder de SURFconext aansluitovereenkomst niet tekenen en is er ook geen andere grond op basis waarvan de koppeling tot stand kan komen. In zulke situaties biedt SURF instellingen de optie om de verantwoordelijkheid voor de koppeling van de dienst op SURFconext te nemen. SURF stelt dan als voorwaarde dat de instance van die dienst niet door andere instellingen gebruikt wordt.

In tabelvorm:

Wat

Afspraken liggen vast in

Door wie geregeld

(Commerciële) dienstaanbieder biedt dienst aan en koppelt op SURFconext (al dan niet via eduGAIN)AansluitovereenkomstSURF
SURFconext-aangesloten instelling biedt dienst aanBijlage IX SURFconext en de privacy policySURF
Niet-commerciële dienst via eduGAIN

Afhankelijk van beleid thuisfederatie

Thuisfederatie

Aanbieder heeft REFEDS R&S entity category (R&S) en onderschrijft GÉANT Data Protection Code of ConductThuisfederatie resp zelfverklaring

Een via de Kennisnet-federatie aangeboden dienst

Interfederatie-afspraak KennisnetSURF
CLARIN/CLARIAH (samenwerkingsverband van bronnen op gebied van taal)CLARIN/CLARIAH-overeenkomst

SURF

Instelling neemt de verantwoordelijkheid voor de dienst. Mogelijke aanleidingen:

  • dienst van en voor eigen instelling die niet onder de bovenstaande categorieën vallen
Mail SURFconext teamSURF

Afspraken die SURF met instellingen maakt over het gebruik van SURFconext

Als je als instelling SURFconext wilt gebruiken, moet je een overeenkomst (voor de meeste instellingen is dat "Bijlage IX" bij de SURF gebruiksovereenkomst) ondertekenen. Hierin staan een aantal afspraken. Zo weet je wat

...

SURF van jouw instelling verwacht en wat je van

...

SURF kunt verwachten. Een volledig overzicht van de afspraken vind je in

...

Bijlage IX.

Verplichtingen SURF

Voor SURF gelden onder andere de volgende verplichtingen:

  • SURF

De belangrijkste afspraken zijn:

...

  • zorgt ervoor dat de organisatie SURFconext kan gebruiken.

...

  • SURF onderhoudt een overzicht van standaarden (en versies) die SURFconext ondersteunt en die organisaties kunnen gebruiken.
  • SURF verwerkt de persoonsgegevens overeenkomstig de Wet bescherming persoonsgegevens en houdt zich aan de afspraken die zijn opgenomen in de Verwerkersovereenkomst. Hierin is o.a. het volgende geregeld:
    • SURF mag persoonsgegevens alleen gebruiken voor de uitvoering van de overeenkomst.
    • SURF verleent geen toegang tot de persoonsgegevens van de gebruiker aan derden zonder toestemming van de organisatie.
    • SURF verwerkt de persoonsgegevens zelf alleen binnen de Europese Unie of een land met een passend beschermingsniveau.
    • SURF draagt zorg voor een betrouwbare en adequate beveiliging en zal als daar aanleiding voor is, de beveiligingsprocessen laten auditen door een erkend auditor.
    • SURF bewaart de persoonsgegevens niet langer dan noodzakelijk. 37 maanden na laatste inlog worden alle persoonsgegevens van een gebruiker uit alle systemen verwijderd. Voor logging geldt een bewaartermijn van 6 maanden.

Verplichtingen instellingen

...

Als je SURFconext wilt gebruiken, heb je ook een aantal verplichtingen

...

De belangrijkste verplichtingen zijn:

...

:

  • De Instelling draagt er zorg voor dat alleen gebruikers, dit zijn natuurlijke personen, gebruik kunnen maken van de SURFconext-dienst.
  • De Instelling houdt de binnen SURFconext benodigde authenticatiegegevens en attributen volledig en actueel en draagt er zorg voor dat de Gebruiker bij eerste opname van de gegevens geïdentificeerd is.
  • Instellingen bieden hun Gebruikers een helpdesk voor SURFconext gerelateerde vragen. Deze helpdesk kan op zijn beurt weer het SURFconext supportkanaal raadplegen.
  • De Instelling moet

...

  • een reglement voor gebruikers opstellen.

...

  • De Instelling moet persoonsgegevens behandelen volgens de Privacy Policy van SURFconext. Dit is een uitwerking van de Wet bescherming persoonsgegevens, toegespitst op de verwerking van persoonsgegevens binnen SURFconext, en bevat de volgende onderwerpen:
    • doel van de gegevensverwerking
    • aard van de vastgelegde gegevens
    • wie toegang krijgt tot de gegevens
    • transparantie voor de gebruiker
    • beveiliging van de gegevens

...

  • De Instelling draagt zorg voor een adequate configuratie en beveiliging van de systemen en netwerkcomponenten die worden ingezet voor identiteits- en toegangsbeheer voor gebruikers.

...

  • Als SURF het aanbeveelt, moet de Instelling binnen een redelijke termijn nieuwe SURFconext-standaarden en protocollen installeren en upgraden voor de SURFconext-onderdelen die je gebruikt.

Communicatie SURF en Instellingen

Belangrijke afspraken tussen SURF en instellingen wat betreft onderlinge communicatie zijn:

  • Als SURFconext niet naar behoren functioneert, geeft de organisatie dat zo snel mogelijk door aan SURF. SURF krijgt de details van de klacht.
  • SURF informeert de SURFconext contactpersonen over technische aanpassingen en upgrades van de SURFconext-dienst en coördineert de nodige acties om de dienst veilig en operationeel te houden.
  • SURF

Verplichtingen SURFnet

Voor SURFnet gelden onder andere de volgende verplichtingen. Een volledig overzicht vind je in de bijlage):

...

  • zal de organisatie onmiddellijk informeren over beveiligingsincidenten en de mogelijke impact hiervan op de verwerking van de persoonsgegevens.
  • SURF meldt (mogelijke) datalekken binnen 24 uur.
  • Als een organisatie niet handelt volgens het contract en/of als SURF schade ondervindt van een situatie die aan de organisatie te verwijten is, heeft SURF het recht het gebruik van de SURFconext-dienst (gedeeltelijk) op te schorten.

Als

...

SURF van een autoriteit het verzoek krijgt om persoonsgegevens te verstrekken, zal

...

SURF de organisatie hierover informeren en de organisatie in staat stellen om haar rechten te verdedigen.

...

SURF zal de toegang zo beperkt mogelijk houden.

...

Meer informatie

Column
width5%

Column
width35%

Navigate

Page Tree
rootDocumentatie voor Identity Providers
searchBoxtrue

User consent

User consent in SURFconext is functionaliteit waarmee elke gebruiker expliciet toestemming kan geven voor het uitwisselen van persoonsgegevens met externe Service Providers. SURFconext biedt deze 'user consent'-functionaliteit aan, zodat instellingen kunnen voldoen aan de Wet bescherming persoonsgegevens (Wbp).

Het verwerken van persoonsgegevens kan alleen als daarvoor een rechtmatige grondslag aanwezig is. De Wbp geeft aan op welke gronden verwerking toegestaan is. Toestemming van de gebruiker is 1 van die gronden.

Het vragen om toestemming van de gebruiker valt onder de verantwoordelijkheid van je organisatie. SURFconext biedt deze mogelijkheid aan, maar er zijn ook andere manieren om dit te doen. Je kunt bijvoorbeeld voor jouw organisatie ook een generiek reglement opstellen, dat ervoor zorgt dat de gebruiker niet per Service Provider toestemming hoeft te geven. De gebruiker zal dit reglement bijvoorbeeld ondertekenen bij inschrijving of bij indiensttreding bij jouw organisatie. Je kan dan het SURFconext-team verzoeken om het vragen van toestemming via SURFconext uit te zetten, zodat dit niet dubbel gebeurt.

Meer informatie

Privacy Policy SURFconext (NL)

Privacy Policy SURFconext (EN)

Bijlage IX SURFconext Gebruiksovereenkomst

Info

De Wet bescherming persoonsgegevens gaat over persoonsgegevens zoals die op grote schaal worden verwerkt door overheid, bedrijven en andere organisaties. De wet stelt de normen voor een behoorlijke en zorgvuldige verwerking van persoonsgegevens. Een belangrijk element is dat passende technische en organisatorische maatregelen worden getroffen om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking.

Met welke risico's moet je rekening houden? Met welke maatregelen kan je risico's beperken? Welke maatregelen zijn in een bepaald geval passend? Kortom: aan welke eisen moet de beveiliging van persoonsgegevens voldoen? Het College Bescherming Persoonsgegevens heeft een uitgebreide handreiking gepubliceerd, die een nadere invulling geven aan de wettelijke norm.

Handreiking bescherming persoonsgegevens