Privacybeleid

Hoe Tandem-IT persoonsgegevens verwerkt

Privacy Policy - Tandem-IT

1. Doel van deze privacyverklaring

Tandem-IT verwerkt persoonsgegevens om haar diensten binnen de Open-ICT-cloudomgeving te kunnen leveren, beheren, beveiligen en verbeteren. In deze privacyverklaring staat welke persoonsgegevens Tandem-IT verwerkt, waarom dit gebeurt, op welke grondslag dit gebeurt, hoe lang gegevens worden bewaard en welke rechten gebruikers hebben onder de AVG. De AVG verplicht organisaties om betrokkenen hierover duidelijk te informeren.

2. Voor wie deze privacyverklaring geldt

Deze privacyverklaring geldt voor studenten, docenten, projectgroepen en andere gebruikers die gebruikmaken van diensten van Tandem-IT, zoals accounts, toegangsvoorzieningen, virtuele machines, supportkanalen, aanvraagformulieren, logging en overige infrastructuurdiensten binnen de Open-ICT-omgeving. Dit sluit aan op de reikwijdte van de dienstverlening zoals die in de SLA en TOS is omschreven.

3. Welke persoonsgegevens Tandem-IT verwerkt

Tandem-IT kan persoonsgegevens verwerken zoals naam, studentnummer, studentmailadres, gebruikersnaam, projectnaam, rol of rechten binnen de omgeving, IP-adres, loggegevens van toegang en gebruik, ticket- en incidentinformatie en communicatiegegevens die nodig zijn voor support of beheer. Bij VM-aanvragen kunnen daarnaast aanvullende gegevens worden verwerkt, zoals het thuis-IP-adres wanneer dat tijdelijk nodig is totdat een nieuwe VPN-oplossing is ingericht. Dat volgt ook uit het aanvraagproces en de dienstinrichting.

Tandem-IT verwerkt in beginsel geen bijzondere persoonsgegevens, tenzij dit onbedoeld door een gebruiker zelf wordt aangeleverd in bijvoorbeeld ticketinhoud, bestandsopslag of e-mailcommunicatie. In zulke gevallen verwacht Tandem-IT dat gebruikers terughoudend omgaan met gevoelige informatie en alleen gegevens delen die echt nodig zijn.

4. Waarom Tandem-IT persoonsgegevens verwerkt

Tandem-IT verwerkt persoonsgegevens voor het aanmaken en beheren van accounts, het toekennen van rechten, het leveren van VM- en infrastructuurdiensten, het afhandelen van aanvragen en incidenten, het bewaken van beschikbaarheid en beveiliging, het uitvoeren van logging en monitoring, het communiceren over onderhoud en verstoringen en het waarborgen van continuïteit binnen de onderwijsomgeving. Deze doelen sluiten aan op de operationele afspraken uit de SLA en TOS.

Onder de AVG moeten persoonsgegevens voor een duidelijk doel worden verwerkt en niet verder worden gebruikt op een manier die daar niet mee verenigbaar is. Ook mogen alleen gegevens worden verwerkt die noodzakelijk zijn voor dat doel.

5. Op welke grondslag Tandem-IT persoonsgegevens verwerkt

Tandem-IT verwerkt persoonsgegevens alleen wanneer daar een geldige grondslag voor bestaat. Afhankelijk van de situatie gebeurt verwerking omdat deze noodzakelijk is voor het uitvoeren van een taak in de onderwijs- en beheercontext, omdat verwerking noodzakelijk is voor het leveren van de gevraagde dienst, of omdat er een gerechtvaardigd belang bestaat bij het veilig en beheersbaar laten functioneren van de infrastructuur. De AVG vereist dat voor iedere verwerking een geldige grondslag bestaat.

Voor zover toestemming wordt gebruikt, geldt dat Tandem-IT die alleen inzet wanneer toestemming in die situatie ook echt vrij gegeven kan worden. De Autoriteit Persoonsgegevens benadrukt dat toestemming niet zomaar de standaardgrondslag mag zijn wanneer een andere grondslag beter past.

6. Logging, monitoring en beveiliging

Tandem-IT verwerkt loggegevens en technische gebruiksgegevens om de omgeving veilig, beschikbaar en beheersbaar te houden. Hieronder vallen bijvoorbeeld inlogmomenten, IP-adressen, foutmeldingen, systeemstatus, autorisatiegebeurtenissen en incidentinformatie.

Deze gegevens worden gebruikt voor beheer, capaciteitscontrole, foutopsporing, beveiligingsonderzoek, misbruikdetectie en reconstructie van incidenten. Dat past ook bij de monitoring- en incidentafspraken uit de SLA en bij de toezichtsbepalingen uit de TOS.

De AVG verlangt dat organisaties passende technische en organisatorische maatregelen nemen om persoonsgegevens te beveiligen.

7. Met wie persoonsgegevens worden gedeeld

Tandem-IT deelt persoonsgegevens alleen wanneer dat noodzakelijk is voor de uitvoering van de dienstverlening, het beheer van de omgeving, de ondersteuning van gebruikers, de afhandeling van incidenten of het voldoen aan wettelijke of organisatorische verplichtingen. Gegevens kunnen binnen de onderwijsorganisatie worden gedeeld met bevoegde beheerders, docenten of verantwoordelijke functionarissen wanneer dat noodzakelijk is voor continuïteit, veiligheid of escalatie. Persoonsgegevens worden niet verkocht.

Wanneer Tandem-IT gebruikmaakt van systemen of platforms van derden, gebeurt dat alleen voor zover dit past binnen de dienstlevering en de geldende afspraken binnen de onderwijsomgeving. Als zulke derde partijen namens de verwerkingsverantwoordelijke persoonsgegevens verwerken, moeten daarvoor passende afspraken gelden onder de AVG.

8. Bewaartermijnen

Tandem-IT bewaart persoonsgegevens niet langer dan nodig is voor het doel waarvoor zij zijn verzameld. Accountgegevens, aanvraaggegevens, supportinformatie, loggegevens en incidentregistraties worden bewaard zolang dat nodig is voor dienstverlening, beveiliging, beheer, evaluatie of overdraagbaarheid binnen de onderwijscontext. Daarna worden gegevens verwijderd, geanonimiseerd of opgeschoond, tenzij een langere bewaartermijn noodzakelijk is op grond van wetgeving, beveiligingsonderzoek of aantoonbare beheerbehoefte.

De AVG schrijft voor dat persoonsgegevens niet langer mogen worden bewaard dan noodzakelijk is en dat organisaties transparant moeten zijn over bewaartermijnen of de criteria daarvoor.

9. Rechten van gebruikers

Gebruikers hebben onder de AVG rechten met betrekking tot hun persoonsgegevens. Zij kunnen vragen om inzage in hun gegevens, correctie van onjuiste gegevens, verwijdering van gegevens wanneer daar een geldige reden voor is, beperking van de verwerking in bepaalde situaties, overdraagbaarheid waar dat van toepassing is en bezwaar tegen een verwerking in specifieke gevallen. Daarnaast hebben betrokkenen recht op duidelijke informatie over hoe hun persoonsgegevens worden verwerkt. Deze rechten volgen rechtstreeks uit de AVG.

Niet elk recht geldt in elke situatie onbeperkt. Wanneer Tandem-IT een verzoek ontvangt, wordt beoordeeld in hoeverre het verzoek binnen de onderwijs- en beheercontext kan worden uitgevoerd en of er wettelijke of organisatorische redenen zijn om daarvan af te wijken.

10. Datalekken en incidenten

Wanneer sprake is van een inbreuk in verband met persoonsgegevens, beoordeelt Tandem-IT de aard, omvang en impact van het incident. Indien nodig wordt het incident gemeld via de daarvoor geldende organisatiebrede route. Onder de AVG moeten meldplichtige datalekken zonder onredelijke vertraging en uiterlijk binnen 72 uur na ontdekking worden gemeld aan de bevoegde toezichthouder, tenzij het onwaarschijnlijk is dat het datalek een risico oplevert voor betrokkenen. In sommige gevallen moeten ook de betrokkenen zelf worden geïnformeerd.

11. Minderjarigen en onderwijscontext

Tandem-IT opereert binnen een onderwijsomgeving. Persoonsgegevens worden daarom verwerkt in het kader van onderwijs, projectuitvoering, ondersteuning en infrastructuurbeheer. Tandem-IT probeert binnen die context zo terughoudend mogelijk om te gaan met persoonsgegevens en alleen te verwerken wat nodig is om de dienstverlening verantwoord uit te voeren. Dat sluit ook aan bij het beginsel van dataminimalisatie uit de AVG.

12. Contact over privacy

Vragen over deze privacyverklaring of verzoeken over persoonsgegevens kunnen worden ingediend via het officiële contactkanaal van Tandem-IT of via de daarvoor aangewezen contactpersoon binnen Open-ICT. Wanneer binnen Hogeschool Utrecht een functionaris voor gegevensbescherming of centraal privacycontactpunt is aangewezen, kunnen gebruikers zich daar ook toe wenden.

13. Klachten

Gebruikers die vinden dat Tandem-IT hun persoonsgegevens onjuist verwerkt, kunnen eerst contact opnemen met Tandem-IT of de verantwoordelijke contactpersoon binnen de onderwijsorganisatie. Daarnaast hebben betrokkenen het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens. Dat recht volgt uit het AVG-kader voor betrokkenen.

14. Wijzigingen in deze privacyverklaring

Tandem-IT mag deze privacyverklaring aanpassen wanneer wetgeving, dienstverlening, beveiligingsmaatregelen, systemen of onderwijsprocessen daarom vragen. De meest actuele versie geldt vanaf het moment van publicatie via de gebruikelijke communicatiekanalen van Tandem-IT.