image

Ruim 150 scholen passen toegang leerlingvolgsysteem aan

maandag 12 maart 2018, 10:43 door Redactie, 14 reacties

Bij ruim 150 scholen zijn er technische aanpassingen aan hun leerlingvolgsysteem doorgevoerd zodat medewerkers niet meer standaard toegang tot de persoonsgegevens van alle leerlingen hebben. Het gaat om scholen die vallen onder de drie grote onderwijsorganisaties ASKO, BOOR en MOVARE.

De drie onderwijsorganisaties nemen een webbased leerlingvolgsysteem en leerling-administratiesysteem af waarmee de gegevens van meer dan 50.000 leerlingen worden verwerkt. Het systeem dat zij gebruiken is één van de meest gebruikte leerlingvolgsystemen door basis- en middelbare scholen. Via het systeem verwerken de scholen allerlei persoonsgegevens van leerlingen, zoals contactgegevens, burgerservicenummer (bsn), verzuimgegevens, studieresultaten en gegevens over hun gezondheid en welzijn.

Volgens de wet mogen niet meer mensen toegang hebben tot de persoonsgegevens van leerlingen dan noodzakelijk. Dat betekent dat niet standaard alle medewerkers toegang mogen hebben tot de gegevens van alle leerlingen. De werkzaamheden van leraren of invalkrachten hebben meestal geen betrekking op alle leerlingen. Pas als bijvoorbeeld een leerkracht of invalkracht invalt in een groep, hoort hij of zij toegang tot persoonsgegevens van de betreffende leerlingen te hebben.

Aanvankelijk hadden medewerkers van de scholen die vallen onder de drie onderwijsorganisaties toegang tot de persoonsgegevens van alle leerlingen van de school. Naar aanleiding van onderzoek van de Autoriteit Persoonsgegevens zijn de onderwijsorganisaties in gesprek gegaan met het leerlingvolgsysteem over technische aanpassingen. Die hebben ertoe geleid dat de onderwijsorganisaties medewerkers nu alleen toegang geven tot gegevens die voor hen noodzakelijk zijn, zo laat de privacytoezichthouder vandaag weten.

Reacties (14)
12-03-2018, 10:55 door Anoniem
Nou, ik ben onder de indruk.
Geen enkele medewerker zou toegang tot een persoonsnummer moeten hebben - tenzij dat voor het werk noodzakelijk is. Voor een docent is dat in elk geval alvast niet zo.

Verder zou een docent alleen toegang moeten hebben tot de data die die zelf in voert. De mentor zou evt. alle studieresultaten moeten kunnen zien om tijdig te kunnen ingrijpen als het fout gaat.

Maar ja, zo zal het wel weer niet werken. Die oude kaartenbak was zo gek nog niet...
12-03-2018, 10:56 door Anoniem
Okee, leuk. Grote gapende gat een klein beetje kleiner gemetseld. Nouja, is meer een soort van papier-mache. Maar dat veranderd helemaal niets aan de kern van de zaak, namelijk dat je alle gegevens van al je leerlingen in een "web based", "cloud" systeem neerzet, en dus kwetsbaar maakt voor niet alleen dit soort "foutjes" en "onnadenkendheden". Je hebt gewoon een enorme berg data verzameld die een keertje opgeraapt gaat worden door kwaadwillenden.

En waarom? Want "handig"? Je ziet die kinderen elke dag dus als je ze moet hebben weet je ze te vinden. Je administratie is in hetzelfde gebouw dus wat is de meerwaarde van "cloud"? Ze zitten allemaal op een kluitje, samen met hun leraren, dus wat heb je er aan dat je ze nu over de hele wereld terug weet te vinden?

Kortom, een mooi staaltje "met de tijd meegaan" zonder dat daar werkelijke voordelen tegenoverstaan, zeker niet in verhouding tot de extra risicos die je ermee creeert door de data ergens online in een wolk op te hopen.

Dit is niet "vroeger was alles beter", het is "leuk dat jullie hier 'verbeterd' hebben maar hoe beter zijn die 'verbeteringen' nou eigenlijk?" En ik denk dat dat een hele valide en pertinente vraag is. Een vraag bovendien die veel te weinig gesteld wordt. Zozeer zelfs dat als je 'm toch waagt te stellen je boos wordt aangekeken want nu moeten er ineens antwoorden bijelkaar gestameld worden. "Waarom deden we dit ookalweer? Nou eh, we gingen met de tijd mee, toch?"
12-03-2018, 11:07 door Anoniem
Tja,ik vind niet dat een school het wat aan gaat welke medische status iemand verkeerd,kijk iedereen kan wel een griep hebben of zo,daar is niks mis mee. ze worden vanzelf wel weer beter
12-03-2018, 11:49 door Anoniem
Door Anoniem: Okee, leuk. Grote gapende gat een klein beetje kleiner gemetseld. Nouja, is meer een soort van papier-mache. Maar dat veranderd helemaal niets aan de kern van de zaak, namelijk dat je alle gegevens van al je leerlingen in een "web based", "cloud" systeem neerzet, en dus kwetsbaar maakt voor niet alleen dit soort "foutjes" en "onnadenkendheden". Je hebt gewoon een enorme berg data verzameld die een keertje opgeraapt gaat worden door kwaadwillenden.

Waaruit leidt je af dat het om een cloud-based oplossing gaat?
Ik lees web-based oplossing, dus die kan even goed in een lokaal data center (per school) draaien.

Daarnaast is je cloud-averse rhetoriek verstoken van enige nuance.
Cloud is zo goed als nooit een doel, enkel een middel wat bijvoorbeeld ingezet kan worden omdat men lokaal niet de kennis heeft om op een goede (lees: veilige) manier het beheer te voeren over dit soort kritische systemen, of simpelweg om kosten te drukken.
12-03-2018, 12:58 door Anoniem
Door Anoniem: Waaruit leidt je af dat het om een cloud-based oplossing gaat?
Ik lees web-based oplossing, dus die kan even goed in een lokaal data center (per school) draaien.
Cloud-based of web-based, waar het de reageerder om ging, is m.i., dat het via internet toegankelijk is. Bij beide oplossingen hoort hetzelfde probleem, de beveiligingen moeten echt goed, zijn. Anders kan en zal er vast wel een keer iemand toeslaan.

Ik kan me voorstellen, dat zoiets als de resultaten van een leerling beschikbaar zijn en wijzigbaar zijn vanuit internet, maar voor de persoonsgegevens (naw, bsn enz.) is dat niet noodzakelijk.
12-03-2018, 13:10 door Anoniem
Door Anoniem: Waaruit leidt je af dat het om een cloud-based oplossing gaat?
Ik lees web-based oplossing, dus die kan even goed in een lokaal data center (per school) draaien.
Dat klinkt net zo aannemelijk als dat iedere school een eigen voltijdssysteembeheerder zal hebben.

Daarnaast is je cloud-averse rhetoriek verstoken van enige nuance.
Niet echt. Het saillante punt is dat zoiets "web-based" is en vrijwel zeker dus ergens gehost zonder al te veel restricties op wie er bij kan. Dat je klaagt over dit punt uitdrukken met dezelfde retoriek als waarmee zulke dingen verkocht worden is moedwillig het punt missen.

Cloud is zo goed als nooit een doel, enkel een middel wat bijvoorbeeld ingezet kan worden omdat men lokaal niet de kennis heeft om op een goede (lees: veilige) manier het beheer te voeren over dit soort kritische systemen, of simpelweg om kosten te drukken.
Dan heb je niet opgelet. Het wordt vaak genoeg gebruikt als buzzword, zo van "met $buzzword, dus beter". En vooral niet wagen te vragen "beter dan wat?" want dan hebben ze geen antwoord.

Het zou geen doel moeten zijn, maar vaak genoeg is het dat wel. Precies het punt.

Als je eerlijk bent moet je concluderen dat als er lokaal niet de kennis heeft om het goed & veilig te doen, dat het dan niet goed of veilig kan want er zit een publiek internet tussen, en daarmee is je grote hoop data een datalek in de dop.

Dus ik sluit me aan bij
Die oude kaartenbak was zo gek nog niet...
12-03-2018, 13:14 door Anoniem
Door Anoniem: Tja,ik vind niet dat een school het wat aan gaat welke medische status iemand verkeerd,kijk iedereen kan wel een griep hebben of zo,daar is niks mis mee. ze worden vanzelf wel weer beter
Niet als je de kinderen eten voorzet waar ze zwaar allergisch voor zijn...
12-03-2018, 13:37 door Anoniem
@anoniem 11:49

Het gaat hier niet om de cloud-aversie van degene, die reageert in deze draad. Men moet zich terdege steeds bewust blijven van de compromitatie mogelijkheden. Hoe goed je IT staf ook is, we blijven mensen en we zijn nog steeds geen genderneutrale regenboog androide robots geworden.

Ik koester mijn menselijke capaciteiten maar ben me ook pijnlijk bewust van de beperkingen/zwakheden, die die inhouden. Ik weet meer niet, dan dat wat ik wel weet en ik wil graag zo veelk mogelijk weten. Zelfkennis is mijn sterkste punt en bescheidenheid heb ik geleerd door schade en schande , 70 jaar wijs, ga ik niet over 1 nacht ijs.,

Daarom kom ik ook hier op het forum om van anderen nog meer te vernemen en op te steken (dank aan Bitwiper, Aha, karma4 en alle die andere vaak superfijne mensen).

Alles wat aan het Internet hangt is nu eenmaal a priori niet 100% veilig om het heel voorzichtig te zeggen. Dat bewijzen alle grote databreaches dagelijks, daar komt nog bij dat sommigen ook nog met de wet in de hand uw data mogen inzien/hacken, zeker na 1 mei a.s. gaat men los.

Verkeerd, die IoT drang om alles gemakkelijk remote te managen op school, aanwezigheid monitoren in het examenlokaal plafond, wel van een Rotterdamse leverancier, dat wel, maar toch. Wees nuchter en realiseer je wat er mis kan gaan met 1 x 1 x 1 biljoen beschikbare IP versie 6 adressen, alleen al met het oog op PHISHING en spam bots. Oh Nederland, let op uw "clicks".

Ik zit vaak voor mijn werk op eduroam, maar ik wil daarom nog geen drone met camera boven het schoolplein.

Brave New World OK, tot daar aan toe, maar net als alles, met mate en niet met maten.

met digitale groetjes van,

Jodocus Oyevaer
12-03-2018, 13:42 door Anoniem
Lijkt mij dat ze toch minimaal aan de nieuwe wetgeving moeten voldoen.
https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/avg-nieuwe-europese-privacywetgeving
12-03-2018, 16:49 door Anoniem
Door Anoniem: Okee, leuk. Grote gapende gat een klein beetje kleiner gemetseld. Nouja, is meer een soort van papier-mache. Maar dat veranderd helemaal niets aan de kern van de zaak, namelijk dat je alle gegevens van al je leerlingen in een "web based", "cloud" systeem neerzet, en dus kwetsbaar maakt voor niet alleen dit soort "foutjes" en "onnadenkendheden". Je hebt gewoon een enorme berg data verzameld die een keertje opgeraapt gaat worden door kwaadwillenden.

En waarom? Want "handig"? Je ziet die kinderen elke dag dus als je ze moet hebben weet je ze te vinden. Je administratie is in hetzelfde gebouw dus wat is de meerwaarde van "cloud"? Ze zitten allemaal op een kluitje, samen met hun leraren, dus wat heb je er aan dat je ze nu over de hele wereld terug weet te vinden?

Kortom, een mooi staaltje "met de tijd meegaan" zonder dat daar werkelijke voordelen tegenoverstaan, zeker niet in verhouding tot de extra risicos die je ermee creeert door de data ergens online in een wolk op te hopen.

Dit is niet "vroeger was alles beter", het is "leuk dat jullie hier 'verbeterd' hebben maar hoe beter zijn die 'verbeteringen' nou eigenlijk?" En ik denk dat dat een hele valide en pertinente vraag is. Een vraag bovendien die veel te weinig gesteld wordt. Zozeer zelfs dat als je 'm toch waagt te stellen je boos wordt aangekeken want nu moeten er ineens antwoorden bijelkaar gestameld worden. "Waarom deden we dit ookalweer? Nou eh, we gingen met de tijd mee, toch?"

hear ! hear !

amen !
12-03-2018, 16:51 door Anoniem
Lijkt mij dat ze toch minimaal aan de nieuwe wetgeving moeten voldoen.
https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/avg-nieuwe-europese-privacywetgeving

Het lijkt mij dat de akties, zoals beschreven in dit artikel, alles van doen hebben met compliancy aan de AVG.
12-03-2018, 17:45 door Anoniem
Door Anoniem:
Door Anoniem: Waaruit leidt je af dat het om een cloud-based oplossing gaat?
Ik lees web-based oplossing, dus die kan even goed in een lokaal data center (per school) draaien.
Dat klinkt net zo aannemelijk als dat iedere school een eigen voltijdssysteembeheerder zal hebben.
De school hoeft geen systeembeheerder te hebben. Uitbesteed is ook goed.
Leveranciers van LVS kunnen ook een VPN's gebruiken. Kastje neerzetten in het personeels-netwerk, static IP, entry in interne DNS (lvs.schoolnaam.nl) en de extern gehoste intranet applicatie werkt.
Of leveranciers werken met IP-whitelists en een internet applicatie.

Ik mag hopen dat alle LVS systemen in losse gevirtualiseerde omgevingen draaien (per school), i.p.v. dat de LVS host geshared wordt. Of met een dedicated machine.
12-03-2018, 22:28 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Waaruit leidt je af dat het om een cloud-based oplossing gaat?
Ik lees web-based oplossing, dus die kan even goed in een lokaal data center (per school) draaien.
Dat klinkt net zo aannemelijk als dat iedere school een eigen voltijdssysteembeheerder zal hebben.
De school hoeft geen systeembeheerder te hebben. Uitbesteed is ook goed.
Leveranciers van LVS kunnen ook een VPN's gebruiken. Kastje neerzetten in het personeels-netwerk, static IP, entry in interne DNS (lvs.schoolnaam.nl) en de extern gehoste intranet applicatie werkt.
Of leveranciers werken met IP-whitelists en een internet applicatie.
Het kan allemaal. Of het gebeurt is een tweede. De aannemelijkheid dat het gebeurt is onderling redelijk vergelijkbaar.

Ik mag hopen dat alle LVS systemen in losse gevirtualiseerde omgevingen draaien (per school), i.p.v. dat de LVS host geshared wordt. Of met een dedicated machine.
Je kan hopen wat je wil, het maakt het nog niet tot werkelijkheid.

Dit zijn gewoon wat handige webaapjes die iets inelkaar geflanst hebben en vervolgens blijkt het populair. Tsja.
13-03-2018, 14:05 door Anoniem
Door Anoniem:
Door Anoniem: Waaruit leidt je af dat het om een cloud-based oplossing gaat?
Ik lees web-based oplossing, dus die kan even goed in een lokaal data center (per school) draaien.
Cloud-based of web-based, waar het de reageerder om ging, is m.i., dat het via internet toegankelijk is.

En ook dat wordt nergens in het artikel beweerd.
Sinds wanneer zijn alle web-based applicaties ineens via het internet beschikbaar?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.