Nederlandse scholen mogen Google-diensten, Chromebooks en ChromeOS blijven gebruiken, zegt het ministerie van OCW. Er waren privacyrisico's bij het gebruik van de Google-producten, maar die zijn binnenkort opgelost.
Het ministerie zegt dat de laatste problemen die het in de Data Protection Impact Assessments heeft aangekaart, medio augustus door Google worden opgelost met een update voor ChromeOS. Omdat dat voor de start van het nieuwe schooljaar is, kunnen scholen volgend jaar blijven werken met Google-producten.
Google heeft al een groot deel van de problemen opgelost met een update in juni, zegt het ministerie. Daarmee zijn na half augustus alle grote risico's in de originele DPIA opgelost. Het ministerie zegt wel dat de DPIA een lopend proces is en blijft. "Leveranciers blijven namelijk nieuwe functionaliteiten ontwikkelen die vervolgens getoetst moeten worden aan wet- en regelgeving", aldus minister Robbert Dijkgraaf. In het onderwijs gebruiken drieduizend basisscholen, vijfhonderd middelbare scholen en de Rijksuniversiteit Groningen producten van Google. Tweakers schreef al eerder een achtergrondverhaal over deze kwestie.
Hoge risico's | |
Gebrek aan doelbinding | Inhoudelijke gegevens (geen beperking verwerking tot het strikt noodzakelijke): verlies van vertrouwelijkheid persoonsgegevens, verlies van controle, risico van heridentificatie. |
Gebrek aan doelbinding | Diagnostische gegevens (ook voor aparte gegevensstroom uit Chrome OS en Chrome-browser): verlies van controle, onrechtmatige verwerking. |
Gebrek aan transparantie | Inhoudelijke gegevens (niet te zien welke inhoudelijke gegevens Google verzamelt via telemetrie, Chrome Enhanced spellcheck niet makkelijk te herkennen en niet op alle apparaten zonder extra kosten uit te zetten): verlies van controle. |
Gebrek aan transparantie | Diagnostische gegevens (toezegging dat er informatie komt over de inhoud van telemetrie eind 2021, maar geen informatie over bewaartermijnen en verwerkers/derde partijen): verlies van controle en risico van heridentificatie. |
Grondslag | Geen grondslag voor Google en de overheidsorganisaties (Google geen verwerker en geen gezamenlijke verantwoordelijke, geen toezegging naleving cookieregels): verlies van controle, onrechtmatige verwerking. |
Privacybeheerfunctionaliteit | Ontbrekende privacycontroles voor beheerders en gebruikers (geen uitknop voor telemetrie en voor het Feedback-formulier): verlies van controle en verlies van vertrouwelijkheid. |
Doorgifte aan derde partijen | Ontbreken inspraak op doorgifte van diagnostische gegevens aan verwerkers en derde partijen: verlies van controle, verlies van vertrouwelijkheid. |
Inzagerecht | Onmogelijkheid voor ambtenaren om hun inzagerechten uit te oefenen. |
Lage risico's | |
Cloudaanbieder | Gebruik van cloudaanbieder (mogelijk onrechtmatige toegang tot inhoud en metagegevens): verlies van controle, verlies van vertrouwelijkheid, heridentificatie van gepseudonimiseerde gegevens en onrechtmatige (verdere) verwerking. |
Werknemersmonitoringsysteem | (Gebruik van beschikbare loggegevens door overheidsorganisaties voor beoordeling van werknemers): chilling effect om (aanverwante) rechten uit te oefenen. |
Gegevensverwijdering | Onmogelijkheid om historische diagnostische gegevens te verwijderen: verhoogd risico op heridentificatie van gepseudonimiseerde gegevens en onrechtmatige (verdere) verwerking. |