Bij het gebruik van Google G Suite en G Suite for Education zijn er privacyrisico's waardoor organisaties die de software gebruiken geen of onvoldoende grip houden op wat er met de gegevens van gebruikers gebeurt, zo melden minister Grapperhaus van Justitie en Veiligheid, minister van Engelshoven van Onderwijs en minister Slob voor Basis- en Voortgezet Onderwijs en Media.
Strategisch Leveranciersmanagement (SLM) Rijk heeft vorig jaar de Haagse Privacy Company een Data Protection Impact Assessment (DPIA) laten uitvoeren naar het voorgenomen gebruik van G Suite Enterprise van Google. Met een DPIA worden vooraf de privacyrisico's die bij het verwerken van gegevens komen kijken in kaart gebracht. Vervolgens kunnen er maatregelen worden getroffen om de risico's te verkleinen.
Parallel aan de DPIA op Google G Suite Enterprise door SLM Rijk hebben de Hogeschool van Amsterdam en de Rijksuniversiteit Groningen een DPIA laten uitvoeren op G Suite for Education, de onderwijsvariant van G Suite. Uit het onderzoek naar Google G Suite zijn tien hoge risico's met betrekking tot de databescherming gevonden. Naar aanleiding van deze uitkomsten hebben SLM Rijk en Google overleg gevoerd om de hoge risico’s te verhelpen.
Deze gesprekken hebben geleid tot een aantal juridische en technische toezeggingen aan de kant van Google en een aantal mogelijke organisatorische maatregelen aan de kant van de Rijksorganisaties. Op basis van deze uitkomsten is er op 12 februari jongstleden een herbeoordeling van de hoge risico’s afgerond. De uitkomst hiervan is dat er acht hoge risico’s resteren", schrijft minister Grapperhaus in een brief aan de Tweede Kamer.
De hoge risico’s betreffen een gebrek aan doelbinding, een gebrek aan transparantie, gebrek aan juiste grondslag, ontbrekende mogelijkheden voor privacyvriendelijke instellingen, gebrek aan controle over sub-verwerkers en gebrek aan het recht op inzage voor betrokkenen in het kader van de voorgenomen verwerkingen bij het gebruik van de onderzochte Google-diensten.
Ook de omgang met metadata wordt als risico genoemd. "Google heeft als standpunt dat zij zichzelf als enige verwerkingsverantwoordelijke ziet voor metadata. Dit betekent dat zij mag bepalen voor welk doel zij metadata verzamelen en op welke manier dat gebeurt", aldus de ministers. Daarnaast staan in de privacyovereenkomsten dat Google de voorwaarden rondom metadata eenzijdig mag aanpassen, zonder de gebruiker om toestemming te vragen.
"Dat betekent dat onderwijsinstellingen die Google G Suite for Education gebruiken, geen of onvoldoende grip houden op wat er met deze gegevens gebeurt", stellen Slob en Van Engelshoven. De gevonden privacyrisico's zijn nog altijd aanwezig. Daarom heeft SLM Rijk de Autoriteit Persoonsgegevens om advies gevraagd. Ook voor onderwijsinstellingen is een dergelijk advies aangevraagd.
Het kabinet is inmiddels in overleg met de Europese Commissie. Verder blijft SLM Rijk namens het Nederlandse onderwijs de gesprekken met Google voeren. "Het doel is dat G Suite for Education veilig gebruikt kan worden zonder risico’s voor de privacy van leerlingen, studenten en docenten", schrijven de ministers.
In een eerste versie van dit artikel werd abusievelijk gesproken over Strategisch Leveranciersmanagement Microsoft Rijk dat moest Strategisch Leveranciersmanagement Rijk zijn. Dit is aangepast.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.
Functionaris Gegevensbescherming (FG)
Als FG ben je de onafhankelijke toezicht-houder op naleving van de Algemene Verordening Gegevensbescherming (AVG) binnen de gehele TU/e. Je houdt toezicht op de toepassing en naleving van de AVG door de universiteit op diverse domeinen: onderwijs, onderzoek, valorisatie en bedrijfsvoering.
Security consultant
Weet jij alles van security, governance, risk en compliancy en weet je dit te vertalen naar gerichte oplossingen voor onze klanten? Begrijp jij als geen ander zowel de inhoudelijke kant, als de ‘organizational change’ kant van cybersecurity? Dan ben jij wellicht onze nieuwe security consultant!
Juridische vraag: Ik las dat in de VS een meneer aangeklaagd wordt voor handel in voorkennis, omdat hij op het dark web ...
Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.
Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.
Geef je e-mailadres op en kies een alias van maximaal 30 karakters.
Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.