Ingediend | 29 maart 2018 |
---|---|
Beantwoord | 14 mei 2018 (na 46 dagen) |
Indiener | Paul van Meenen (D66) |
Beantwoord door | Arie Slob (minister onderwijs, cultuur en wetenschap) (CU) |
Onderwerpen | onderwijs en wetenschap voortgezet onderwijs |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2018Z05690.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20172018-2063.html |
Ja.
De markt van leerlingvolgsystemen kent inderdaad een hoge concentratiegraad. Dat hoeft op zichzelf geen probleem te zijn, van belang is de vraag of een partij misbruik maakt van een dominante marktpositie. Ik ken daar tot op heden geen signalen van. De Autoriteit Consument en Markt houdt toezicht op de naleving van de Mededingingswet, waarin bepalingen rondom misbruik van een economische machtspositie zijn opgenomen.
De privacywetgeving schrijft voor dat persoonsgegevens niet langer worden opgeslagen dan noodzakelijk voor het doel waarvoor zij zijn verzameld. Ten aanzien van de gegevens in een leerlingdossier staat de Autoriteit Persoonsgegevens op het standpunt dat een school de meeste gegevens nog twee jaar mag bewaren nadat het kind van school is gegaan.2 Op grond van specifieke bepalingen in de onderwijswetgeving moeten scholen bepaalde gegevens langer bewaren:
In de modelverwerkersovereenkomst die hoort bij het privacyconvenant (waarin de sectorraden en inmiddels meer dan 200 leveranciers afspraken hebben gemaakt over privacy en informatiebeveiliging) zijn bepalingen opgenomen over hoe scholen en bedrijven die in opdracht van scholen persoonsgegevens verwerken om moeten gaan met bewaartermijnen en de vernietiging van persoonsgegevens.3 De bedrijven die leerlingvolgsystemen aanbieden hebben het convenant ondertekend.
Nee dat klopt niet. Artikel 5, lid 3 van het privacyconvenant bepaalt: «De Verwerking van Persoonsgegevens met betrekking tot Digitale Onderwijsmiddelen vindt nooit plaats voor reclamedoeleinden of het doen van ongevraagde aanbiedingen door Leveranciers.»
De modelverwerkersovereenkomst die opgesteld is voldoet aan de wet- en regelgeving rondom privacy. Het is de taak van de Autoriteit Persoonsgegevens om toezicht te houden op de wet- en regelgeving rondom privacy. De Inspectie van het Onderwijs en de Autoriteit Persoonsgegevens hebben een samenwerkingsovereenkomst afgesloten waarin zij afspraken hebben gemaakt over hoe zij elkaar informeren.
Ik vind het onwenselijk als persoonsgegevens van Nederlandse leerlingen op Amerikaanse servers staan. Magister verzekert onderwijsinstellingen ervan dat daar geen sprake van is. De data wordt versleuteld opgeslagen op Nederlandse servers. Magister maakt voor haar beveiliging gebruik van de diensten van Akamai, een Amerikaans bedrijf. Die diensten (met name de bescherming tegen DDoS-aanvallen) worden geleverd in Europa, conform Europese privacywetgeving. De AVG stelt voorwaarden voor doorgifte van persoonsgegevens aan derde landen of internationale organisaties. Voor scholen zijn deze hanteerbaar gemaakt in artikel 10 van de modelverwerkersovereenkomst.
Het kabinet heeft de capaciteit van de Autoriteit Persoonsgegevens met oog op de inwerkingtreding van de AVG uitgebreid. Daarmee verwacht ik dat de Autoriteit Persoonsgegevens voldoende geëquipeerd is om haar taken uit te voeren. Ik zie dat de Autoriteit Persoonsgegevens ook actief is binnen het onderwijsdomein met onderzoek, voorlichting en recent bijvoorbeeld ook met de ontwikkeling van lesmateriaal over privacy.4
Het is de rol van de Autoriteit Persoonsgegevens om toezicht te houden en indien nodig onderzoek te doen. Recent is er door de Autoriteit Persoonsgegevens bijvoorbeeld onderzoek gedaan naar de werkwijze van scholen rondom hun leerlingvolgsystemen.5 Naar aanleiding van dit onderzoek hebben scholen en de leverancier hun werkwijzen en systemen aangepast zodat de omgang met leerlinggegevens voldoet aan de Wet bescherming persoonsgegevens. Zo hebben leraren nu bijvoorbeeld alleen nog toegang tot persoonsgegevens van leerlingen die zij voor de uitvoering van hun taken nodig hebben en is de beveiliging van de persoonsgegevens verbeterd door bij te houden welke bestanden van welke leerlingen zijn gelezen of aangepast.
Met het privacyconvenant en de modelverwerkersovereenkomst worden scholen ondersteund bij het maken van de juiste afspraken over gebruik, opslag en verwerking van leerlinggegevens met onder meer aanbieders van leerlingvolgsystemen.
Zoals toegezegd tijdens het AO Digitalisering op 31 januari jongstleden, informeer ik uw Kamer later dit jaar over de uitkomsten van een monitor naar de stand van zaken rondom privacy en beveiliging in het primair en voortgezet onderwijs.