image

SURF adviseert hoger onderwijs Amerikaanse enquêtedienst niet te gebruiken

donderdag 3 september 2026, 11:02 door Redactie, 5 reacties

SURF adviseert het hoger onderwijs in Nederland om de enquêtedienst DesignXM van het Amerikaanse bedrijf Qualtrics niet te gebruiken. Uit onderzoek naar de dienst blijkt dat er allerlei hoge risico's zijn met betrekking tot transparantie en controle over de verwerking van persoonsgegevens. Deze risico's zijn niet door de leverancier opgelost, waardoor SURF een negatief advies voor het gebruik van de dienst geeft. SURF is een ict-coöperatie van Nederlandse onderwijs- en onderzoeksinstellingen.

Qualtrics DesignXM is een platform voor marktonderzoek en experience design. Onderwijs- en onderzoeksinstellingen gebruiken het om online beoordelingen, interacties via callcenters en sociale media en enquêtes van studenten, docenten en medewerkers te verzamelen en analyseren. SURF liet een Data Protection Impact Assessment (DPIA) naar de dienst uitvoeren. Met een DPIA worden privacyrisico's die bij het verwerken van gegevens komen kijken in kaart gebracht. Vervolgens kunnen er maatregelen worden getroffen om de risico's te verkleinen.

In totaal werden veertien hoge risico’s en één laag risico geïdentificeerd. Zo is er volgens het onderzoek een verlies van controle en transparantie met betrekking tot toestemming voor het verzamelen van gegevens, is niet bewezen dat de anonimiseringsprocessen effectief zijn, is er een onvolledig overzicht van subverwerkers, is er onvolledige informatie over cookies, wordt er niet voldaan aan inzage van betrokkenen en zijn er risico's met betrekking tot een ‘gegevensonafhankelijke’ benadering van gegevensverwerking, specifiek over de rol van Qualtrics als verwerker in plaats van verwerkingsverantwoordelijke.

"Door de onopgeloste hoge risico’s en het ontbreken van een plan van maatregelen door Qualtrics, geeft SURF op dit moment een negatief advies aan haar leden voor het gebruik van Qualtrics DesignXM op basis van de configuratie die in deze 'paraplu' DPIA is besproken. SURF raadt aangesloten instellingen aan om terughoudend te werk te gaan", aldus SURF. Qualtrics laat in een reactie op de DPIA weten dat het zich niet kan vinden in de beoordeling van de risico’s door SURF.

Reacties (5)
Gisteren, 11:28 door Anoniem
Als je gegevens anonimiseert, kan je niet meer voldoen aan de inzage van betrokkenen. Je weet namelijk niet meer welke betrokkene behoort bij welke geanonimiseerde data. Kon je dit wel herleiden dat is de anonimisering niet goed gegaan.
Gisteren, 12:34 door Anoniem
Dit is mijn kanttekening wel bij al die Surf-DPIA's: het risico dat loggegevens niet in het geheel worden meegegeven bij een inzageverzoek. Zij behandelen als er iets is met bewaartermijnen, inzageverzoeken etc. altijd als hoog risico, Maa rkijken neit naar de context. Dat doet informatiebeveiliging veel beter. Wat is het risico nou echt? Ik heb eerder ergens gezegd dat ik in de praktijk nog nooit iemand tegen ben gekomen die geïnteresseerd is in diagnostische data van bijvoorbeeld microsoft. En toch zeggen we: hoog risico.
Gisteren, 15:59 door Anoniem
Door Anoniem: Als je gegevens anonimiseert, kan je niet meer voldoen aan de inzage van betrokkenen. Je weet namelijk niet meer welke betrokkene behoort bij welke geanonimiseerde data. Kon je dit wel herleiden dat is de anonimisering niet goed gegaan.
Wie kan bepalen dat het werkelijk geanonimiseerd is? Of dat de antwoorden toch leiden naar een identiteit omdat de combinatie van antwoorden uniek genoeg is? Samen met ander bronnen gecombineerd kan worden om identiteit alsnog vast te stellen?

Door Anoniem: Dit is mijn kanttekening wel bij al die Surf-DPIA's: het risico dat loggegevens niet in het geheel worden meegegeven bij een inzageverzoek. Zij behandelen als er iets is met bewaartermijnen, inzageverzoeken etc. altijd als hoog risico, Maa rkijken neit naar de context. Dat doet informatiebeveiliging veel beter. Wat is het risico nou echt? Ik heb eerder ergens gezegd dat ik in de praktijk nog nooit iemand tegen ben gekomen die geïnteresseerd is in diagnostische data van bijvoorbeeld microsoft. En toch zeggen we: hoog risico.

Niemand geinteresserd naar data via microsoft?, wie denk je dat nu de inzage heeft in de mailboxen van ICC personeel?
Dat is meer dan alleen diagnostische of meta data.
Gisteren, 16:26 door Anoniem
Door Anoniem: Als je gegevens anonimiseert, kan je niet meer voldoen aan de inzage van betrokkenen. Je weet namelijk niet meer welke betrokkene behoort bij welke geanonimiseerde data. Kon je dit wel herleiden dat is de anonimisering niet goed gegaan.

Het gaat om een anonimerings functionaliteit die aangeboden wordt in de dienstverlening bij het afnemen van questionnaires...
Gisteren, 20:46 door Anoniem
Is surf niet het bedrijf dat google accounts voor de kids op school gebruik bij hun software?

Weet dat ik wel eens een gesprekje op school.over dat google accounts zonder toestemming gehouden heb
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.