Op deze pagina behandelen we hoe SURFnet voor SURFconext omgaat met overeenkomsten en de privacy-aspecten van SURFconext-koppelingen.

Trust framework

SURFconext kent een zogenaamd 'trust framework':

SURFconext kent ook Service Providers die het 'trust framework' niet helemaal kunnen of willen onderschrijven. Dat zijn momenteel alleen niet-commerciële eduGAIN-diensten van en voor onderzoekers, waar SURFnet geen ondertekening verlangt van de SURFconext aansluitovereenkomst om de drempel om die diensten te kunnen gebruiken zo laag mogelijk te maken. Als je als instelling een dienst wilt gebruiken van zo’n Service Provider, moet je extra goed nagaan onder welke privacy-voorwaarden deze de dienst aanbiedt. Mogelijk wil je dan aanvullende afspraken maken in een bewerkersovereenkomst.

Afspraken die SURFnet voor SURFconext met aanbieders maakt

Essentieel voor een federatie als SURFconext is het maken van onderlinge afspraken, zodat de deelnemers elkaar kunnen vertrouwen, en dat aanbieders er b.v. vanuit kunnen gaan dat het echt om gebruikers uit de onderwijs- en/of onderzoekswereld gaat. SURFnet staat op verschillende manieren dienstaanbieders toe in SURFconext:

  1. Rechtstreeks: een dienstaanbieder wordt lid van de federatie middels rechtstreekse afspraken tussen dienstaanbieder en SURFnet
  2. Via overkoepelende afspraken met andere federaties:

Hieronder wordt toegelicht welke afspraken over gebruik van SURFconext wanneer door SURFnet worden gemaakt met dienstaanbieders:

  1. Het overgrote deel van de dienstaanbieders zijn c ommerciële aanbieders. Daarmee worden in principe afspraken vastgelegd in een SURFconext-aansluitovereenkomst (AO). 
  2. Op SURFconext aangesloten instellingen mogen ook diensten aanbieden aan op de federatie aangesloten partijen. De afspraken daarover liggen vast in de " Bijlage SURFconext"bij de Gebruiksovereenkomst SURFnet.
  3. Daarnaast is er nog een (kleiner) aanbod van diensten waar andere afspraken gelden:
    1. Met niet-commerciële dienstaanbieders die via eduGAIN beschikbaar zijn, wordt geen SURFconext-aansluitovereenkomst (AO) afgesloten omdat het daarbij meestal gaat om onderwijs/onderzoek-instellingen in andere landen die hun diensten aanbieden. Wat SURFconext betreft mogen dat soort partijen SURFconext gebruiken om hun diensten eenvoudig aan Nederlandse onderzoekers etc aan te bieden. Alle aanbieders uit de EER die 'via eduGAIN' hun diensten aanbieden, kunnen de GÉANT Data protection Code of Conduct onderschrijven, waarin uitspraken worden gedaan over beveiliging van persoonsgegevens. Dat is echter geen contract. Wanneer de eduGAIN-aanbieder de Code of Conduct niet onderschrijft, zal SURFnet van de instelling een bevestiging vragen voordat er een koppeling wordt gemaakt tussen een instelling en die dienst.
    2. Met Clarin is er een aparte overeenkomst, waarin ook is afgesproken dat een instelling die 1 dienst afneemt, alle op Clarin gekoppelde diensten gekoppeld krijgt.
    3. Een klein aantal diensten die op de Kennisnet-federatie is aangesloten, is ook beschikbaar voor instellingen die op SURFconext zijn aangesloten. SURFnet heeft voor die partijen geen aanvullende afspraken over gebruik van SURFconext. 
    4. Soms wil een instelling een dienst wel gebruiken maar wil de dienstaanbieder de SURFconext aansluitovereenkomst niet tekenen en is er ook geen andere grond op basis waarvan de koppeling tot stand kan komen. In zulke situaties biedt SURFnet instellingen de optie om de verantwoordelijkheid voor de koppeling van de dienst op SURFconext te nemen. SURFnet stelt dan als voorwaarde dat de instance van die dienst niet door andere instellingen gebruikt wordt.

In tabelvorm:

Wat
Afspraken liggen vast in
Door wie geregeld
Commerciële aanbieder biedt dienst aanAansluitovereenkomstSURFnet
SURFconext-aangesloten instelling biedt dienst aanBijlage IX en de privacy policySURFnet
Via eduGAIN aangeboden dienst (niet-commercieel)

Afhankelijk van beleid thuisfederatie

Aanbieder kan GÉANT Data Protection Code of Conduct onderschrijven

Thuisfederatie

Zelfverklaring

Instelling neemt de verantwoordelijkheid voor de dienst. Mogelijke aanleidingen:

  • eduGAIN zonder CoCo
  • dienst van en voor eigen instelling die niet onder de bovenstaande categorieën vallen
Mail SURFconext teamSURFnet

Een via de Kennisnet-federatie aangeboden dienst

Interfederatie-afspraak KennisnetSURFnet
CLARIN (samenwerkingsverband van bronnen op gebied van taal)CLARIN-overeenkomst

SURFnet

 

SURFnet handelt sinds mei 2017 de contracten voor SURFconext af en heeft op deze pagina een overzicht van diensten waarvan we AVG/GDPR-info hebben. Tot mei 2017 werden afspraken voor SURFconext afgehandeld door SURFmarket: zulke afspraken zijn eventueel op te vragen bij SURFmarket.

Afspraken die SURFnet voor SURFconext met instellingen maakt

Als je als instelling SURFconext wilt gebruiken, moet je een contract (voor de meeste instellingen is dat "bijlage IX" bij het SURFinternet contract) ondertekenen. Hierin staan een aantal afspraken. Zo weet je wat SURFnet van jouw instelling verwacht en wat je van SURFnet kunt verwachten. Een volledig overzicht van de afspraken vind je in het contract.

Verplichtingen SURFnet

Voor SURFnet gelden onder andere de volgende verplichtingen:

Verplichtingen instellingen

Als je SURFconext wilt gebruiken, heb je ook een aantal verplichtingen:

Communicatie SURFnet en Instellingen

Belangrijke afspraken tussen SURFnet en instellingen wat betreft onderlinge communicatie zijn:

Als SURFnet van een autoriteit het verzoek krijgt om persoonsgegevens te verstrekken, zal SURFnet de organisatie hierover informeren en de organisatie in staat stellen om haar rechten te verdedigen. SURFnet zal de toegang zo beperkt mogelijk houden.

Meer informatie