DEEL 1: VERWERKERSOVEREENKOMST
Deze versie vervangt de eerdere versie voor zover Partijen deze versie schriftelijk, elektronisch of via de overeengekomen contractstroom aanvaarden. De tekst is opgesteld voor schoolgebruik van KidsDigitaal en ziet op de verwerking van persoonsgegevens door KidsDigitaal als verwerker in opdracht van een school, onderwijsinstelling of schoolbestuur.
Publieke websitebezoeken, contactformulieren, facturatie, betalingen, boekhouding en andere eigen administratieve verwerkingen van KidsDigitaal vallen buiten deze verwerkersovereenkomst, tenzij in deze overeenkomst uitdrukkelijk anders is bepaald.
1. Partijen
1.1 Verwerker
Degraro, een eenmanszaak handelend onder de naam KidsDigitaal, gevestigd aan De Kievit 13, 7681 LS Vroomshoop, ingeschreven bij de Kamer van Koophandel onder nummer 99081172, hierna: "Verwerker" of "KidsDigitaal".
1.2 Verwerkingsverantwoordelijke
De school, onderwijsinstelling of het schoolbestuur dat een licentie of overeenkomst voor het gebruik van KidsDigitaal heeft afgenomen, hierna: "Verwerkingsverantwoordelijke" of "School".
1.3 Partijen
Verwerker en Verwerkingsverantwoordelijke worden gezamenlijk aangeduid als "Partijen" en afzonderlijk als "Partij".
1.4 Contactgegevens privacy
Het privacycontactpunt van Verwerker is: hello@kidsdigitaal.nl.
Het privacycontactpunt van de School is het door de School opgegeven beheer-, contract- of privacycontactadres, tenzij de School schriftelijk een ander privacycontactpunt doorgeeft.
2. Definities
2.1 In deze Verwerkersovereenkomst hebben de begrippen persoonsgegevens, verwerking, verwerkingsverantwoordelijke, verwerker, betrokkene, subverwerker, inbreuk in verband met persoonsgegevens, toezichthoudende autoriteit en passende technische en organisatorische maatregelen de betekenis die daaraan in de Algemene verordening gegevensbescherming (AVG) wordt gegeven.
2.2 Onder "Dienst" wordt verstaan: de online oefenomgeving KidsDigitaal voor het basisonderwijs, inclusief school-, klas-, leerling-, leerkracht-, beheer-, support-, oefen-, voortgangs-, opdracht- en rapportagefunctionaliteiten.
2.3 Onder "Schoolgegevens" wordt verstaan: alle persoonsgegevens die Verwerker namens de School verwerkt in het kader van schoolgebruik van de Dienst, waaronder leerlinggegevens, klasgegevens, voortgangsgegevens, opdrachtgegevens, rapportagegegevens en gegevens van leerkrachten of schoolbeheerders.
2.4 Onder "Leerlinggegevens" wordt verstaan: persoonsgegevens van leerlingen die via of voor de Dienst worden verwerkt, zoals nader omschreven in Bijlage 1.
2.5 Onder "Leerkrachtgegevens" wordt verstaan: persoonsgegevens van leerkrachten, schoolbeheerders en andere bevoegde schoolmedewerkers die de Dienst namens of binnen de School gebruiken.
2.6 Onder "Technische gegevens" wordt verstaan: gegevens die noodzakelijk zijn voor werking, beveiliging, logging, foutoplossing, beschikbaarheid of support van de Dienst, zoals sessiegegevens, IP-adressen, browser- of apparaatinformatie en foutmeldingen, voor zover deze gegevens persoonsgegevens zijn.
2.7 Onder "Subverwerker" wordt verstaan: iedere derde partij die door Verwerker wordt ingeschakeld en die ten behoeve van de School persoonsgegevens verwerkt in het kader van de Dienst.
2.8 Onder "Hoofdovereenkomst" wordt verstaan: de overeenkomst tussen Partijen op grond waarvan de School de Dienst afneemt, zoals een bestelling, offerte, licentie- of gebruiksovereenkomst of de tussen Partijen geldende voorwaarden voor schoolgebruik. De voorwaarden voor particulier gebruik door ouders/verzorgers vallen niet onder de Hoofdovereenkomst.
2.9 Onder "Publieke website" wordt verstaan: de openbaar toegankelijke websiteonderdelen van KidsDigitaal, zoals marketingpagina's, informatiepagina's, algemene voorwaarden, privacyinformatie en contactformulieren. Deze onderdelen vallen niet onder de verwerking van Schoolgegevens binnen de Dienst, tenzij persoonsgegevens daar aantoonbaar namens de School worden verwerkt.
3. Toepasselijkheid en rolverdeling
3.1 Deze Verwerkersovereenkomst is van toepassing op iedere verwerking van Schoolgegevens door KidsDigitaal in opdracht van de School bij het schoolgebruik van de Dienst.
3.2 De School bepaalt het doel en de middelen van de verwerking bij schoolgebruik van de Dienst en treedt op als Verwerkingsverantwoordelijke.
3.3 KidsDigitaal verwerkt Schoolgegevens bij schoolgebruik uitsluitend in opdracht van de School en treedt daarbij op als Verwerker.
3.4 Indien KidsDigitaal persoonsgegevens verwerkt voor eigen administratieve, contractuele, fiscale, wettelijke, beveiligings- of bedrijfsdoeleinden, zoals facturatie, debiteurenbeheer, eigen bedrijfsadministratie, wettelijke bewaarplichten, betaling, contactverzoeken, websitebeheer of directe communicatie met een contractuele contactpersoon, treedt KidsDigitaal voor die verwerking zelfstandig op als verwerkingsverantwoordelijke. Deze verwerkingen vallen buiten deze Verwerkersovereenkomst, maar moeten wel voldoen aan de AVG.
3.5 Rechtstreeks gebruik van KidsDigitaal door ouders/verzorgers of particuliere gebruikers buiten opdracht van een School valt buiten deze Verwerkersovereenkomst, tenzij Partijen schriftelijk anders overeenkomen.
3.6 Partijen erkennen dat de Dienst wordt gebruikt in een onderwijscontext en dat bij de verwerking van Leerlinggegevens extra zorgvuldigheid vereist is, mede omdat het veelal om minderjarige betrokkenen gaat.
3.7 Verwerker onderschrijft de uitgangspunten van zorgvuldige verwerking van persoonsgegevens in het onderwijs, waaronder dataminimalisatie, transparantie, beveiliging en regie van de School. Voor zover de School gebruik wenst te maken van een binnen het onderwijs gangbaar model, zoals een algemene modelverwerkersovereenkomst onderwijs of een toepasselijk Edu-V- of Privacyconvenantmodel, treden Partijen daarover in overleg. Verwerker presenteert zich niet als deelnemer aan een convenant of keurmerk tenzij Verwerker daarvoor daadwerkelijk is toegelaten of geregistreerd.
3.8 De School blijft verantwoordelijk voor de rechtmatigheid van de inzet van de Dienst binnen haar onderwijsorganisatie, de informatievoorziening aan leerlingen, ouders/verzorgers en medewerkers, de keuze van de grondslag en het beheer van gebruikers en leerlinggegevens binnen de School.
4. Onderwerp, doel en aard van de verwerking
4.1 KidsDigitaal biedt een online oefenomgeving voor het basisonderwijs waarin leerlingen oefeningen kunnen maken en waarin leerkrachten of schoolbeheerders klassen, leerlingen, opdrachten en voortgang kunnen beheren en volgen.
4.2 De verwerking vindt uitsluitend plaats voor de volgende doeleinden:
a. het beschikbaar stellen van de Dienst aan de School;
b. het beheren van school-, klas-, leerkracht- en leerlingtoegang;
c. het aanbieden, maken, registreren en afronden van oefeningen en opdrachten;
d. het registreren van voortgang, resultaten, pogingen, oefenactiviteit, vraagstatistieken en opdrachtstatussen;
e. het tonen van voortgangs-, analyse- en rapportage-informatie aan bevoegde leerkrachten of schoolbeheerders;
f. het ondersteunen van leerkrachten bij het begeleiden van leerlingen op basis van oefenresultaten en onderwerpen die extra aandacht behoeven;
g. het verlenen van functionele en technische ondersteuning;
h. het beveiligen, onderhouden, herstellen en verbeteren van de betrouwbare werking van de Dienst;
i. het voorkomen, onderzoeken en oplossen van misbruik, storingen en beveiligingsincidenten;
j. het voldoen aan redelijke, schriftelijke instructies van de School.
4.3 De analyse- en rapportagefunctionaliteit binnen de Dienst is bedoeld om leerkrachten inzicht te geven in oefenvoortgang, beheersingsniveau, opdrachtstatussen, foutpatronen en onderdelen waarop leerlingen mogelijk extra oefening nodig hebben. Deze functionaliteit is ondersteunend aan het onderwijsproces en is niet bedoeld voor commerciële profilering.
4.4 Verwerking voor verbetering van de Dienst is alleen toegestaan voor zover dit noodzakelijk is voor beheer, beveiliging, foutoplossing, gebruiksvriendelijkheid en betrouwbare werking van de Dienst. Productverbetering vindt waar redelijkerwijs mogelijk plaats op basis van geanonimiseerde of geaggregeerde gegevens. Aggregatie of anonimisering wordt zodanig toegepast dat individuele leerlingen, leerkrachten of kleine groepen leerlingen redelijkerwijs niet herleidbaar zijn.
4.5 Verwerker gebruikt Leerlinggegevens niet voor:
a. reclame of marketing richting leerlingen;
b. gepersonaliseerde advertenties;
c. commerciële profilering;
d. verkoop, verhuur of verstrekking aan datamakelaars of advertentienetwerken;
e. training, finetuning of verbetering van AI-modellen of vergelijkbare modellen voor eigen of derde doeleinden, tenzij de School daarvoor vooraf schriftelijk en specifiek opdracht geeft;
f. andere eigen doeleinden die onverenigbaar zijn met deze Verwerkersovereenkomst.
4.6 De categorieën persoonsgegevens, categorieën betrokkenen, bewaartermijnen en nadere verwerkingsspecificaties zijn opgenomen in Bijlage 1.
4.7 Verwerker gebruikt Schoolgegevens of Leerlinggegevens niet voor het trainen, finetunen of verbeteren van AI-modellen, algoritmen of vergelijkbare systemen voor eigen doeleinden of doeleinden van derden, tenzij de School daarvoor vooraf schriftelijk, specifiek en aantoonbaar opdracht heeft gegeven.
4.8 De Dienst neemt geen uitsluitend geautomatiseerde besluiten over leerlingen met rechtsgevolg of vergelijkbaar significant effect.
4.9 Nieuwe functionaliteiten die leiden tot profilering, adaptieve besluitvorming, AI-analyse of wezenlijk nieuwe vormen van leerlinganalyse worden niet toegepast op Schoolgegevens zonder voorafgaande informatie aan de School en, waar redelijkerwijs nodig, ondersteuning bij een gegevensbeschermingseffectbeoordeling (DPIA).
5. Instructies van de School
5.1 Verwerker verwerkt Schoolgegevens uitsluitend op basis van schriftelijke instructies van de School. Tot die instructies behoren deze Verwerkersovereenkomst, de Hoofdovereenkomst, de instellingen binnen het school- of leerkrachtdashboard en redelijke aanvullende schriftelijke instructies van de School.
5.2 Verwerker verwerkt Schoolgegevens niet op een wijze die buiten de instructies van de School valt, tenzij Verwerker daartoe verplicht is op grond van toepasselijk Unierecht of Nederlands recht. In dat geval informeert Verwerker de School vooraf over die wettelijke verplichting, tenzij die wetgeving dergelijke informatieverstrekking verbiedt.
5.3 Indien Verwerker van mening is dat een instructie van de School in strijd is met de AVG of andere toepasselijke privacywetgeving, meldt Verwerker dit zonder onredelijke vertraging aan de School. Verwerker is niet verplicht een kennelijk onrechtmatige instructie uit te voeren.
5.4 De School is verantwoordelijk voor de rechtmatigheid van de opdracht aan Verwerker, de keuze om de Dienst in te zetten, de vaststelling van de grondslag voor de verwerking en de informatievoorziening aan leerlingen, ouders/verzorgers en medewerkers.
6. Dataminimalisatie en beperking van leerlinggegevens
6.1 Verwerker richt de Dienst zodanig in dat bij schoolgebruik alleen persoonsgegevens worden verwerkt die noodzakelijk zijn voor de onderwijsfunctionaliteit, beveiliging, support en betrouwbare werking van de Dienst.
6.2 Voor leerlingen worden in beginsel uitsluitend beperkt identificerende gegevens verwerkt, zoals voornaam of pseudoniem, klas- of schoolkoppeling, leerlingkaart, PIN, oefeninstellingen, voortgang, resultaten, opdrachten en technische gegevens die noodzakelijk zijn voor werking, beveiliging of support.
6.3 Voor leerlingen worden in beginsel geen achternamen, e-mailadressen, geboortedata, huisadressen, telefoonnummers, BSN/PGN, medische gegevens, zorggegevens of bijzondere persoonsgegevens verwerkt.
6.4 De Dienst bevat in beginsel geen vrije notitievelden, leerlingdossiers of observatievelden waarin gebruikers zelfstandig bijzondere persoonsgegevens, medische gegevens, zorginformatie of andere gevoelige vrije tekst over leerlingen kunnen opslaan.
6.5 De School en haar gebruikers mogen geen bijzondere persoonsgegevens, medische gegevens, zorginformatie, vrije leerlingdossiers, BSN/PGN of andere niet-noodzakelijke persoonsgegevens in de Dienst invoeren.
6.6 Indien Verwerker constateert dat de School of een gebruiker niet-noodzakelijke of gevoelige gegevens in de Dienst heeft ingevoerd, mag Verwerker de School daarop wijzen en, indien noodzakelijk voor beveiliging of naleving van deze overeenkomst, verzoeken deze gegevens te verwijderen of deze zelf verwijderen na kennisgeving aan de School.
6.7 Leerlingtoegang vindt plaats via beperkt identificerende middelen binnen de school- of klascontext, zoals een klascode, selectie van de eigen leerlingkaart of voornaam en een persoonlijke PIN-code. Leerlingen gebruiken in beginsel geen eigen e-mailadres en beheren geen eigen traditioneel gebruikersaccount met zelfgekozen wachtwoord.
6.8 Voor technische werking van de Dienst kunnen interne systeemaccounts of interne identifiers worden gebruikt. Deze accounts of identifiers zijn bedoeld voor systeemwerking en worden niet door leerlingen als zelfstandig account beheerd.
7. Vertrouwelijkheid
7.1 Verwerker waarborgt dat personen die onder zijn gezag persoonsgegevens verwerken, waaronder medewerkers, ingehuurde krachten en betrokken derden, contractueel of wettelijk tot geheimhouding zijn verplicht.
7.2 Verwerker beperkt toegang tot Schoolgegevens tot personen voor wie toegang noodzakelijk is voor uitvoering, beheer, beveiliging, onderhoud, ondersteuning of incidentafhandeling van de Dienst.
7.3 Indien Verwerker feitelijk zonder personeel of ingehuurde krachten werkt, blijft de toegang tot Schoolgegevens beperkt tot de eigenaar/beheerder en eventuele Subverwerkers voor zover noodzakelijk voor de Dienst.
7.4 De geheimhoudingsverplichting blijft gelden na beëindiging van deze Verwerkersovereenkomst.
8. Beveiliging
8.1 Verwerker neemt passende technische en organisatorische maatregelen om Schoolgegevens te beschermen tegen vernietiging, verlies, wijziging, onbevoegde verstrekking, onbevoegde toegang en andere onrechtmatige of ongeoorloofde verwerking.
8.2 De minimale beveiligingsmaatregelen zijn opgenomen in Bijlage 2. Verwerker mag gelijkwaardige of sterkere maatregelen toepassen indien het beveiligingsniveau daardoor niet vermindert.
8.3 Verwerker houdt bij het bepalen van de maatregelen rekening met de stand van de techniek, uitvoeringskosten, aard, omvang, context en doeleinden van de verwerking, de waarschijnlijkheid en ernst van risico's en het feit dat de Dienst in een onderwijscontext door of voor minderjarige leerlingen wordt gebruikt.
8.4 Verwerker evalueert de beveiligingsmaatregelen periodiek en past deze aan indien risico's, incidenten, technische ontwikkelingen of wijzigingen in de Dienst daartoe aanleiding geven.
8.5 Verwerker houdt een intern beveiligings- en incidentenproces bij en documenteert relevante beveiligingsincidenten, genomen maatregelen en leerpunten.
8.6 Waar in deze overeenkomst wordt gesproken over passende beveiliging, wordt mede rekening gehouden met de beperkte aard van de leerlingidentificatie binnen de Dienst en met het feit dat de grootste vertrouwelijkheidsrisico's vooral zijn verbonden aan leerkracht-, schoolbeheerder-, applicatiebeheer- en hostingaccounts.
9. Subverwerkers
9.1 De School verleent aan Verwerker algemene toestemming om Subverwerkers in te schakelen voor zover dat noodzakelijk is voor de levering, hosting, beveiliging, ondersteuning, back-up, monitoring, onderhoud of communicatie rond de Dienst.
9.2 Verwerker houdt een actuele lijst van Subverwerkers bij. De Subverwerkers en relevante technische leveranciers die bij aanvang bekend zijn, zijn opgenomen in Bijlage 3.
9.3 Verwerker informeert de School tijdig over beoogde toevoeging of vervanging van Subverwerkers die Schoolgegevens verwerken. Dat kan per e-mail, via het schooldashboard, via een wijzigingsbericht of via een actuele online subverwerkerslijst.
9.4 De School kan binnen dertig (30) dagen na kennisgeving gemotiveerd bezwaar maken tegen een nieuwe of vervangende Subverwerker indien de School redelijke privacy- of beveiligingsbezwaren heeft.
9.5 Indien Partijen het bezwaar niet kunnen oplossen en de betreffende Subverwerker noodzakelijk is voor de Dienst, mag de School de getroffen Dienst of overeenkomst beëindigen voor zover voortzetting redelijkerwijs niet van haar kan worden verlangd.
9.6 Verwerker legt aan iedere Subverwerker schriftelijk ten minste dezelfde gegevensbeschermingsverplichtingen op als de verplichtingen die op Verwerker rusten op grond van deze Verwerkersovereenkomst, voor zover passend bij de aard van de betrokken dienstverlening. Daaronder vallen verplichtingen over vertrouwelijkheid, beveiliging, datalekken, doorgifte, bewaartermijnen en auditinformatie.
9.7 Verwerker blijft tegenover de School verantwoordelijk voor de nakoming van de verplichtingen door Subverwerkers voor zover deze Subverwerkers Schoolgegevens namens Verwerker verwerken.
9.8 Diensten die uitsluitend worden gebruikt voor de Publieke website, contactformulieren, marketingpagina's, algemene websiteanalyse of eigen administratie van KidsDigitaal zijn geen Subverwerkers voor de verwerking van Schoolgegevens binnen de Dienst, tenzij zij feitelijk Schoolgegevens namens de School verwerken. Verwerker vermeldt dergelijke diensten waar relevant afzonderlijk in Bijlage 3 of in de privacy- of cookie-informatie van KidsDigitaal.
10. Doorgifte buiten de EER
10.1 Verwerker verwerkt Schoolgegevens bij voorkeur binnen de Europese Economische Ruimte (EER).
10.2 Doorgifte van persoonsgegevens buiten de EER vindt alleen plaats indien daarvoor een geldige grondslag onder de AVG bestaat, zoals een adequaatheidsbesluit, EU Standard Contractual Clauses of een ander wettelijk toegestaan doorgiftemechanisme.
10.3 Indien Subverwerkers of hun groepsmaatschappijen toegang kunnen hebben tot Schoolgegevens vanuit landen buiten de EER, vermeldt Verwerker dit in Bijlage 3 of in de actuele subverwerkerslijst, inclusief de toepasselijke waarborg voor zover deze informatie redelijkerwijs beschikbaar is.
10.4 Verwerker zal de School op verzoek redelijkerwijs informeren over de relevante doorgiftemechanismen, voor zover Verwerker die informatie contractueel en praktisch kan verstrekken.
10.5 Indien Verwerker een bindend verzoek van een overheidsinstantie, opsporingsdienst of toezichthouder ontvangt dat betrekking heeft op Schoolgegevens, informeert Verwerker de School daarover voor zover wettelijk toegestaan. Verwerker verstrekt niet meer Schoolgegevens dan wettelijk noodzakelijk is.
11. Beveiligingsincidenten en datalekken
11.1 Verwerker informeert de School zonder onredelijke vertraging, en waar mogelijk binnen vierentwintig (24) uur nadat Verwerker kennis heeft genomen van een inbreuk in verband met persoonsgegevens die betrekking heeft op Schoolgegevens.
11.2 Indien nog niet vaststaat of een incident kwalificeert als een datalek, maar het incident redelijkerwijs relevant kan zijn voor de School, informeert Verwerker de School eveneens zonder onredelijke vertraging.
11.3 De melding bevat, voor zover op dat moment bekend:
a. de aard van het incident;
b. de categorieën betrokken persoonsgegevens;
c. de categorieën en het geschatte aantal betrokkenen;
d. de vermoedelijke oorzaak;
e. de mogelijke gevolgen;
f. de genomen en voorgestelde maatregelen;
g. de status van het onderzoek;
h. een contactpunt voor opvolging.
11.4 Verwerker verstrekt aanvullende informatie zodra deze beschikbaar komt.
11.5 De School is verantwoordelijk voor de beoordeling of melding aan de Autoriteit Persoonsgegevens of communicatie aan betrokkenen, waaronder ouders/verzorgers, wettelijk vereist is. Verwerker ondersteunt de School daarbij redelijkerwijs met feitelijke informatie die Verwerker beschikbaar heeft.
11.6 Verwerker meldt een datalek niet rechtstreeks aan de Autoriteit Persoonsgegevens of betrokkenen namens de School, tenzij de School daartoe schriftelijk opdracht geeft of Verwerker daartoe wettelijk verplicht is.
11.7 De procedure voor beveiligingsincidenten en datalekken is nader uitgewerkt in Bijlage 4.
12. Rechten van betrokkenen
12.1 De School is als Verwerkingsverantwoordelijke verantwoordelijk voor de afhandeling van verzoeken van betrokkenen, zoals verzoeken om inzage, rectificatie, verwijdering, beperking, bezwaar en dataportabiliteit.
12.2 Voor zover de Dienst daarvoor functionaliteiten biedt, kan de School gegevens inzien, corrigeren, beheren of verwijderen via het leerkracht- of schooldashboard.
12.3 Indien de School een verzoek van een betrokkene niet zelfstandig kan afhandelen, ondersteunt Verwerker de School op redelijk verzoek en binnen redelijke termijn.
12.4 Indien een betrokkene, ouder/verzorger, leerling of medewerker zich rechtstreeks tot Verwerker wendt over Schoolgegevens, verwijst Verwerker de betrokkene in beginsel door naar de School, tenzij Verwerker op grond van de AVG of andere wetgeving zelfstandig moet handelen.
12.5 Verwerker zal zonder instructie van de School geen inhoudelijke beslissing nemen over een verzoek van een betrokkene met betrekking tot Schoolgegevens.
12.6 Verwerker reageert op redelijke verzoeken van de School in verband met rechten van betrokkenen in beginsel binnen vijf (5) werkdagen, en verstrekt noodzakelijke informatie uiterlijk binnen een termijn die de School redelijkerwijs in staat stelt haar wettelijke termijnen na te komen.
13. Bijstand bij AVG-verplichtingen
13.1 Verwerker ondersteunt de School redelijkerwijs bij de nakoming van verplichtingen onder de AVG voor zover die ondersteuning verband houdt met de verwerking van Schoolgegevens door Verwerker.
13.2 Deze ondersteuning kan betrekking hebben op:
a. beveiliging van de verwerking;
b. melding en onderzoek van datalekken;
c. gegevensbeschermingseffectbeoordelingen (DPIA's);
d. voorafgaande raadpleging van de Autoriteit Persoonsgegevens;
e. beantwoording van redelijke vragen van de School, de functionaris gegevensbescherming of een toezichthouder;
f. verstrekking van feitelijke informatie over de Dienst, categorieën gegevens, beveiligingsmaatregelen, subverwerkers, bewaartermijnen en verwijdering.
13.3 Indien ondersteuning wezenlijk verder gaat dan normale ondersteuning, mogen Partijen daarover redelijke nadere afspraken maken, waaronder afspraken over kosten, planning en reikwijdte. Ondersteuning bij datalekken die aan Verwerker toerekenbaar zijn, wordt niet afzonderlijk in rekening gebracht.
13.4 Voor normaal schoolgebruik van de Dienst verwacht Verwerker, gelet op de beperkte identificatie van leerlingen en het ontbreken van vrije leerlingdossiers, niet dat de Dienst op zichzelf noodzakelijkerwijs leidt tot een hoog privacyrisico. De School blijft verantwoordelijk voor haar eigen beoordeling en eventuele DPIA.
14. Bewaartermijnen, export en verwijdering
14.1 Verwerker bewaart Schoolgegevens niet langer dan noodzakelijk voor de uitvoering van de Dienst en de instructies van de School.
14.2 Tijdens de actieve licentieperiode blijven Schoolgegevens beschikbaar zolang dit nodig is voor gebruik van de Dienst, tenzij de School gegevens eerder verwijdert of verwijdering vraagt.
14.3 De School is verantwoordelijk voor het actueel houden van leerlingen, klassen en gebruikers binnen de Dienst. De Dienst verwijdert leerlinggegevens niet automatisch uitsluitend op basis van inactiviteit, einde schooljaar of het feit dat een leerling feitelijk de school heeft verlaten, zolang de School de leerlinggegevens in de Dienst actief laat staan.
14.4 Indien een leerling door de School uit alle klassen of relevante koppelingen binnen de Dienst wordt verwijderd, worden de bijbehorende leerlinggegevens verwijderd overeenkomstig de systeemlogica van de Dienst, tenzij de leerling nog aan een andere klas of noodzakelijke schoolcontext is gekoppeld.
14.5 Na beëindiging of verval van de licentie kunnen toegang en gebruik worden beperkt. Schoolgegevens blijven na beëindiging of verval maximaal vierenveertig (44) dagen beschikbaar voor administratieve afhandeling, heractivatie of herstel van toegang, tenzij de School eerder verwijdering vraagt.
14.6 Op verzoek van de School verwijdert Verwerker Schoolgegevens uit productiesystemen zo spoedig mogelijk en uiterlijk binnen veertien (14) dagen, tenzij een langere termijn noodzakelijk is voor technische uitvoering, beveiliging, continuïteit, geschilbeslechting of wettelijke verplichtingen.
14.7 Na afloop van de termijn in artikel 14.5 verwijdert Verwerker Schoolgegevens automatisch uit productiesystemen.
14.8 Back-ups worden niet actief gebruikt voor normale toegang, rapportage of analyse. Gegevens in back-ups worden volgens de reguliere back-upcyclus overschreven of verwijderd en uiterlijk binnen zes (6) maanden na verwijdering uit productiesystemen verwijderd, tenzij bewaring noodzakelijk is voor beveiliging, continuïteit, herstel, incidentonderzoek, geschilbeslechting of wettelijke verplichtingen.
14.9 Na beëindiging van de Dienst worden Schoolgegevens, naar keuze van de School, door Verwerker verwijderd of voorafgaand aan verwijdering via export aan de School ter beschikking gesteld, voor zover dit redelijkerwijs mogelijk is. Export kan plaatsvinden via beschikbare functionaliteiten van de Dienst of, indien geen self-service export beschikbaar is, handmatig op verzoek door Verwerker.
14.10 Een export wordt op redelijk verzoek verstrekt in een gangbaar en redelijkerwijs machineleesbaar formaat, zoals CSV, Excel, JSON of een vergelijkbaar formaat, voor zover dit technisch en praktisch mogelijk is. De export kan beperkt zijn tot gegevens die in de Dienst beschikbaar zijn en die redelijkerwijs aan de School toebehoren.
14.11 Facturen, betaalgegevens, contractgegevens en klantadministratie worden separaat verwerkt en bewaard voor administratieve, fiscale en wettelijke doeleinden. Voor facturen geldt in beginsel een wettelijke bewaartermijn van zeven (7) jaar. Deze administratieve gegevens vallen niet onder de verwijdering van Schoolgegevens in de Dienst, voor zover KidsDigitaal hiervoor zelfstandig verwerkingsverantwoordelijke is.
14.12 Nadere afspraken over bewaartermijnen, export en verwijdering zijn opgenomen in Bijlage 5.
14.13 Verwijderings- en exportverzoeken kunnen worden gedaan door een bevoegd schoolbeheerder of het door de School opgegeven privacycontactpunt via hello@kidsdigitaal.nl of via een daarvoor beschikbaar gestelde functionaliteit in de Dienst. Op verzoek verstrekt Verwerker een redelijke bevestiging van verwijdering uit productiesystemen.
15. Controle, audit en aantoonbaarheid
15.1 Verwerker stelt op verzoek informatie beschikbaar die redelijkerwijs nodig is om naleving van deze Verwerkersovereenkomst aan te tonen.
15.2 Verwerker mag aan deze verplichting voldoen door het verstrekken van een beveiligingsoverzicht, ingevulde privacybijsluiter, subverwerkerslijst, beleidsdocumenten, technische toelichting, auditinformatie of andere passende documentatie.
15.3 De School heeft het recht om maximaal eenmaal per kalenderjaar een audit te laten uitvoeren, tenzij sprake is van een concreet datalek, een ernstig beveiligingsincident of een aantoonbare ernstige aanwijzing van niet-naleving.
15.4 Een audit wordt minimaal dertig (30) dagen vooraf schriftelijk aangekondigd, vindt plaats tijdens normale kantooruren, wordt uitgevoerd door een onafhankelijke deskundige die aan geheimhouding is gebonden, en mag de bedrijfsvoering, beveiliging en continuïteit van Verwerker niet onredelijk verstoren.
15.5 De kosten van een audit komen voor rekening van de School, tenzij uit de audit blijkt dat Verwerker wezenlijk tekortschiet in de naleving van deze Verwerkersovereenkomst.
15.6 Een audit geeft geen recht op onbeperkte toegang tot systemen, broncode, bedrijfsgeheimen, gegevens van andere klanten of beveiligingsgevoelige informatie. Verwerker mag redelijke alternatieve bewijsmiddelen aanbieden indien directe toegang een beveiligings- of vertrouwelijkheidsrisico oplevert.
15.7 Penetratietests, scans of technische aanvallen op systemen van Verwerker zijn alleen toegestaan na voorafgaande schriftelijke toestemming van Verwerker en onder vooraf overeengekomen voorwaarden.
16. Cookies, analytics, externe resources en logging binnen de Dienst
16.1 Binnen de school- en leerlingomgeving van de Dienst gebruikt Verwerker alleen cookies, lokale opslag of vergelijkbare technieken voor zover deze noodzakelijk zijn voor authenticatie, sessiebeheer, beveiliging, voorkeuren, werking of betrouwbare levering van de Dienst, tenzij de School vooraf anders heeft ingestemd.
16.2 Binnen de school- en leerlingomgeving worden geen reclamecookies of trackingcookies gebruikt voor commerciële profilering van leerlingen.
16.3 Analytische metingen binnen de school- en leerlingomgeving worden, voor zover toegepast, privacyvriendelijk ingericht en niet gebruikt om individuele leerlingen voor commerciële doeleinden te profileren.
16.4 Verwerker gebruikt technische loggegevens uitsluitend voor beveiliging, foutoplossing, misbruikpreventie, beschikbaarheid, incidentonderzoek en auditdoeleinden. Loggegevens worden niet gebruikt voor commerciële profilering, reclame of beoordeling van individuele leerlingen buiten de onderwijsfunctionaliteit van de Dienst.
16.5 De kern van de Dienst (de oefenomgeving, het leerkracht- en schooldashboard en de bijbehorende functionaliteiten) laadt geen externe CDN's of trackers; technische JavaScript-bibliotheken en PDF-functionaliteit worden lokaal of server-side geleverd. Voor zover op publieke- of scholenpagina's een externe technische resource wordt geladen, zoals een webfont, ontvangt deze in beginsel geen inhoudelijke Schoolgegevens uit de applicatie, maar kan deze wel technische toegangsgegevens van de browser verwerken, zoals IP-adres, user-agent, tijdstip en gevraagde resource. Relevante externe resources zijn opgenomen in Bijlage 3.
16.6 De Publieke website, contactpagina, marketingpagina's, algemene voorwaarden, privacyinformatie en vergelijkbare openbare websiteonderdelen kunnen afzonderlijke technieken gebruiken, zoals Google reCAPTCHA, externe webfonts of publieke website-CDN's. Deze verwerkingen vallen buiten de verwerking van Schoolgegevens binnen deze Verwerkersovereenkomst, tenzij de betreffende gegevens aantoonbaar namens de School worden verwerkt.
17. Wijzigingen in de Dienst of verwerking
17.1 Verwerker informeert de School over wezenlijke wijzigingen in de verwerking van Schoolgegevens, waaronder nieuwe categorieën persoonsgegevens, wezenlijk andere doeleinden, nieuwe soorten Subverwerkers of relevante doorgiften buiten de EER.
17.2 Indien een wijziging naar redelijke verwachting leidt tot een wezenlijk hoger privacyrisico voor leerlingen of medewerkers, zal Verwerker de School tijdig informeren zodat de School haar eigen AVG-verplichtingen kan beoordelen.
17.3 Verwerker mag de Dienst technisch en functioneel doorontwikkelen zolang de verwerking blijft binnen de reikwijdte van deze Verwerkersovereenkomst en het beschermingsniveau niet wezenlijk wordt verlaagd.
18. Aansprakelijkheid
18.1 Partijen zijn aansprakelijk overeenkomstig de Hoofdovereenkomst, deze Verwerkersovereenkomst en toepasselijke wetgeving.
18.2 Verwerker is aansprakelijk voor schade voor zover deze het gevolg is van een toerekenbare tekortkoming van Verwerker in de nakoming van deze Verwerkersovereenkomst of van verwerking buiten rechtmatige instructies van de School.
18.3 De School is aansprakelijk voor schade voor zover deze het gevolg is van onrechtmatige instructies, onjuiste of onvolledige informatie, onjuist gebruik van de Dienst, invoer van niet-toegestane gegevens of schending van eigen AVG-verplichtingen.
18.4 Voor zover wettelijk toegestaan is de aansprakelijkheid van Verwerker beperkt tot directe schade en tot het bedrag dat de School in de twaalf (12) maanden voorafgaand aan het schadeveroorzakende feit aan Verwerker heeft betaald voor de betreffende Dienst.
18.5 De beperking in artikel 18.4 geldt niet voor schade die het gevolg is van opzet of bewuste roekeloosheid van Verwerker, en laat eventuele dwingendrechtelijke rechten van betrokkenen onder de AVG onverlet.
18.6 Verwerker is niet aansprakelijk voor indirecte schade, gevolgschade, gederfde winst, gemiste besparingen, reputatieschade of schade door bedrijfsstagnatie, tenzij sprake is van opzet of bewuste roekeloosheid van Verwerker.
19. Duur en beëindiging
19.1 Deze Verwerkersovereenkomst treedt in werking op het moment waarop de School de Dienst afneemt, de overeenkomst aanvaardt of de Dienst in gebruik neemt, en duurt zolang Verwerker Schoolgegevens verwerkt in opdracht van de School.
19.2 Deze Verwerkersovereenkomst eindigt automatisch wanneer alle Schoolgegevens overeenkomstig deze Verwerkersovereenkomst zijn verwijderd of teruggegeven en Verwerker geen persoonsgegevens meer verwerkt in opdracht van de School.
19.3 Bepalingen die naar hun aard bestemd zijn om voort te duren, waaronder bepalingen over geheimhouding, beveiliging, aansprakelijkheid, auditinformatie, verwijdering en geschilbeslechting, blijven na beëindiging van kracht zolang dat noodzakelijk is.
19.4 Deze Verwerkersovereenkomst maakt integraal onderdeel uit van de Hoofdovereenkomst. De School aanvaardt deze Verwerkersovereenkomst door ondertekening, door schriftelijke of elektronische aanvaarding, door aanvaarding van een offerte of bestelling waarin naar deze Verwerkersovereenkomst wordt verwezen, of door ingebruikname van de Dienst nadat deze Verwerkersovereenkomst beschikbaar is gesteld.
20. Rangorde
20.1 Bij strijdigheid tussen deze Verwerkersovereenkomst en de Hoofdovereenkomst geldt voor de verwerking van persoonsgegevens deze Verwerkersovereenkomst boven de Hoofdovereenkomst.
20.2 Bij strijdigheid tussen de hoofdtekst van deze Verwerkersovereenkomst en de bijlagen geldt de hoofdtekst, tenzij in de bijlage uitdrukkelijk is bepaald dat daarvan wordt afgeweken.
20.3 Bij strijdigheid tussen deze Verwerkersovereenkomst en dwingendrechtelijke privacywetgeving, waaronder de AVG, gaat de dwingendrechtelijke privacywetgeving voor.
21. Toepasselijk recht en geschillen
21.1 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing.
21.2 Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Overijssel, zittingsplaats Almelo, tenzij dwingend recht een andere rechter aanwijst.
21.3 Partijen zullen zich inspannen om privacy- of beveiligingsgeschillen eerst in goed overleg op te lossen, waar passend met betrokkenheid van de privacycontactpersonen of functionarissen gegevensbescherming van Partijen.
BIJLAGE 1 - VERWERKINGSSPECIFICATIE / PRIVACYBIJSLUITER
1. Dienst
KidsDigitaal: online oefenomgeving voor het basisonderwijs met functionaliteiten voor oefeningen, opdrachten, klassen, leerlingtoegang, voortgang, rapportage en beheer.
2. Verwerker
Degraro, een eenmanszaak handelend onder de naam KidsDigitaal.
3. Verwerkingsverantwoordelijke
De school, onderwijsinstelling of het schoolbestuur dat de Dienst afneemt.
4. Doeleinden van verwerking
a. Aanmaken en beheren van school-, klas-, leerkracht- en leerlingtoegang.
b. Beschikbaar stellen van digitale oefeningen en opdrachten.
c. Registreren van gemaakte oefeningen, pogingen, voortgang, niveau, resultaten, sterren, voltooiing en opdrachtstatussen.
d. Registreren van vraagstatistieken, zoals hoe vaak een vraag goed of fout is beantwoord en welke onderdelen extra aandacht vragen.
e. Tonen van voortgang, leerpatronen en rapportages aan bevoegde leerkrachten en schoolbeheerders.
f. Ondersteunen van real-time of recente klasactiviteit voor zover nodig voor begeleiding tijdens het oefenen.
g. Beheer, ondersteuning, beveiliging en onderhoud van de Dienst.
h. Herstel, foutoplossing en misbruikpreventie.
i. Beperkte productverbetering op basis van geanonimiseerde of geaggregeerde gegevens waar redelijkerwijs mogelijk.
5. Categorieën betrokkenen
a. Leerlingen.
b. Leerkrachten.
c. Schoolbeheerders en andere bevoegde schoolmedewerkers.
d. Contactpersonen van de School.
6. Categorieën leerlinggegevens
a. Voornaam, roepnaam of pseudoniem.
b. Avatar of leerlingkaart.
c. Klas, groep, schoolkoppeling, schooljaar of vergelijkbare contextgegevens.
d. Niveau, oefeninstellingen en toegewezen opdrachten.
e. Gemaakte oefeningen en voltooide lessen.
f. Voortgangsgegevens, resultaten, scores, percentages, sterren, XP of vergelijkbare voortgangsindicatoren.
g. Aantal pogingen, duur van pogingen, datum en tijdstip van gebruik of laatste poging voor zover noodzakelijk voor voortgang, werking, beveiliging of support.
h. Vraagstatistieken, zoals aantal keer goed, aantal keer fout, beheersingsindicatoren of spaced-repetitiongegevens per vraag.
i. Opdrachtstatussen, zoals niet gestart, bezig, voltooid, deadline, verplichting en minimumpercentage.
j. PIN-code, klascode, klas-koppelcode of vergelijkbare pseudonieme inlog- of koppelgegevens.
k. Interne technische identifiers, interne systeemaccounts of shadow-accounts die nodig zijn voor de werking van de Dienst.
l. Technische loggegevens voor zover noodzakelijk, zoals IP-adres, browserinformatie, sessiegegevens en foutmeldingen.
7. Leerlingtoegang en interne systeemaccounts
Leerlingen melden zich in beginsel aan via een schoolgebonden authenticatiestroom bestaande uit een klascode of vergelijkbare klasidentificatie, selectie van de eigen leerlingkaart of voornaam binnen de betreffende klas en een persoonlijke PIN-code.
Leerlingen gebruiken in beginsel geen eigen e-mailadres en kiezen geen eigen wachtwoord voor de Dienst. Voor technische werking kan de Dienst interne systeemaccounts of interne identifiers aanmaken. Deze zijn niet bedoeld als zelfstandig door de leerling beheerd account.
Bevoegde leerkrachten of schoolbeheerders kunnen leerling-PINs beheren, bekijken of resetten voor onderwijsdoeleinden, ondersteuning en het verstrekken van inloginformatie aan leerlingen. De PIN is een laagdrempelig authenticatiemiddel binnen de klascontext en geen zelfstandig hoogwaardig authenticatiemiddel voor toegang tot gevoelige leerlingdossiers.
8. Rapportage- en analysegegevens
Leerkrachten en schoolbeheerders kunnen, afhankelijk van hun rol, rapportages bekijken op klasniveau en op individueel leerlingniveau. Deze rapportages kunnen onder meer betrekking hebben op voortgang per les, beste score, aantal pogingen, voltooiingsstatus, recente activiteit, vraagstatistieken, foutpatronen, beheersingsindicatoren en opdrachtstatussen. Deze gegevens worden gebruikt om het onderwijsproces te ondersteunen en niet voor reclame of commerciële profilering.
9. Gegevens die niet bedoeld zijn voor verwerking
a. Achternamen van leerlingen.
b. E-mailadressen van leerlingen.
c. Geboortedata van leerlingen.
d. Huisadressen van leerlingen.
e. Telefoonnummers van leerlingen.
f. BSN/PGN of andere wettelijke identificatienummers.
g. Medische gegevens.
h. Zorggegevens.
i. Bijzondere persoonsgegevens.
j. Vrije leerlingdossiers, observatienotities of gevoelige vrije tekst.
10. Categorieën gegevens van leerkrachten en schoolbeheerders
a. Naam.
b. E-mailadres.
c. Gebruikersnaam.
d. Rol of autorisatieniveau.
e. Schoolkoppeling.
f. Account- en inloggegevens.
g. E-mailverificatiestatus en accountstatus.
h. Beheerhandelingen.
i. Supportcommunicatie.
j. Technische loggegevens.
11. School- en contractgegevens binnen de Dienst
a. Schoolnaam.
b. Adres, postcode en plaats van de School.
c. Contactnaam en contact-e-mailadres.
d. Licentie-, tier-, schooljaar- en administratieve gegevens voor zover onderdeel van de Dienst.
e. Klasnamen, niveaus, schooljaren en klasinstellingen.
12. Geen school-overstijgende leerlinguitwisseling
De Dienst is zo bedoeld dat leerlingen, klassen en voortgang van de ene School niet zichtbaar zijn voor andere scholen. Er is geen standaardfunctionaliteit waarmee scholen leerlinggegevens onderling kunnen uitwisselen, leerlingen naar een andere school kunnen overzetten of bovenschoolse leerlinganalyses kunnen uitvoeren.
13. Verwerkingslocatie
Primair binnen de Europese Economische Ruimte, tenzij in Bijlage 3 of de actuele subverwerkerslijst anders vermeld met passende AVG-waarborgen.
14. Bewaartermijnen
a. Actieve licentie: gedurende de looptijd van de licentie, tenzij eerder verwijderd door of op verzoek van de School.
b. Individuele leerlingen: zolang de leerling binnen de Dienst aan de School of een klas is gekoppeld, tenzij de School verwijdering uitvoert of vraagt.
c. Na beëindiging of verval van de licentie: maximaal 44 dagen beschikbaar in productiesystemen voor administratieve afhandeling of heractivatie.
d. Op verzoek van School: verwijdering uit productiesystemen uiterlijk binnen 14 dagen, voor zover technisch uitvoerbaar en wettelijk toegestaan.
e. Back-ups: overschrijving of verwijdering uiterlijk binnen 6 maanden.
f. Technische logs: niet langer dan noodzakelijk; richttermijn maximaal 12 maanden, tenzij langere bewaring nodig is voor incidentonderzoek, beveiliging of wettelijke verplichtingen.
g. Facturen en fiscale administratie: in beginsel 7 jaar, separaat van Schoolgegevens in de Dienst.
15. Grondslag
De School bepaalt de toepasselijke grondslag voor de verwerking van Schoolgegevens. Verwerker verwerkt deze gegevens uitsluitend in opdracht van de School.
16. Bijzonderheden onderwijscontext
a. De Dienst is bedoeld voor gebruik in het basisonderwijs.
b. De verwerking kan betrekking hebben op minderjarige leerlingen.
c. De Dienst is ingericht volgens dataminimalisatie: leerlingen hoeven in beginsel geen achternaam, e-mailadres, geboortedatum, adres of eigen wachtwoord te hebben binnen de Dienst.
d. De Dienst bevat in beginsel geen vrije leerlingdossiers of notitievelden voor gevoelige leerlinginformatie.
e. Verwerker gebruikt Leerlinggegevens niet voor reclame, commerciële profilering, verkoop aan derden of AI-training voor eigen of derde doeleinden.
BIJLAGE 2 - TECHNISCHE EN ORGANISATORISCHE BEVEILIGINGSMAATREGELEN
1. Governance en beleid
a. Verwerker hanteert interne afspraken voor informatiebeveiliging en privacy.
b. Verwerker beperkt toegang tot persoonsgegevens volgens het need-to-knowprincipe.
c. Verwerker documenteert relevante beveiligingsincidenten en datalekken.
d. Verwerker evalueert beveiligingsmaatregelen periodiek.
e. Waar Verwerker feitelijk door één eigenaar/beheerder wordt geëxploiteerd, wordt de beperkte organisatorische omvang betrokken bij de inrichting van toegangsbeheer, geheimhouding en support.
2. Toegangsbeveiliging
a. Accounts voor leerkrachten, schoolbeheerders en beheerders zijn persoonlijk of herleidbaar tot een bevoegde gebruiker.
b. Autorisaties worden toegekend op basis van rol, zoals leerling, leerkracht, schoolbeheerder of technisch beheerder.
c. Administratieve toegang is beperkt tot bevoegde personen.
d. Toegang tot productiegegevens door Verwerker vindt alleen plaats voor beheer, support, beveiliging, onderhoud of incidentafhandeling.
e. Verwerker controleert periodiek of toegangsrechten tot productieomgevingen en administratieve accounts nog noodzakelijk zijn en trekt overbodige toegang in.
f. Meerfactorauthenticatie is geen standaardgarantie binnen deze overeenkomst, tenzij dit afzonderlijk is ingericht of schriftelijk is bevestigd. Verwerker kan meerfactorauthenticatie toepassen waar deze beschikbaar en redelijkerwijs passend is, en compenseert het ontbreken daarvan met beperking van bevoegde accounts, sterke wachtwoorden, toegangsbeperking en zorgvuldige accountbeveiliging.
3. Authenticatie en credentials
a. Wachtwoorden van leerkrachten, schoolbeheerders en beheerders worden niet leesbaar opgeslagen en worden gehasht met een moderne, daarvoor geschikte hashingmethode voor zover de gebruikte applicatieomgeving dit ondersteunt.
b. Leerlingen gebruiken in beginsel geen eigen e-mailadres en geen zelfgekozen wachtwoord.
c. Leerlingtoegang vindt plaats binnen de school- of klascontext via klascode, leerlingselectie en PIN-code of vergelijkbare beperkte authenticatiemiddelen.
d. Leerling-PINs kunnen voor onderwijsdoeleinden zichtbaar zijn voor bevoegde leerkrachten of schoolbeheerders, bijvoorbeeld voor ondersteuning, resetten of inlogbrieven. De toegang tot deze PINs is beperkt tot bevoegde gebruikers binnen de betreffende schoolcontext.
e. PIN-codes, klascodes en klas-koppelcodes worden zodanig ingericht dat zij zo min mogelijk direct identificerende informatie bevatten.
f. Credentials en toegangsmiddelen worden niet onnodig gedeeld of zichtbaar gemaakt.
g. Sessies worden passend beveiligd tegen misbruik.
4. Versleuteling en transportbeveiliging
a. Dataverkeer verloopt via HTTPS/TLS 1.2 of hoger, bij voorkeur TLS 1.3 waar beschikbaar.
b. Gevoelige secrets, tokens en sleutels worden niet hardcoded in openbare code of onbeveiligde opslag geplaatst.
c. Back-ups en opslag worden passend beveiligd via de maatregelen van de hostingomgeving en aanvullende maatregelen waar technisch beschikbaar en redelijkerwijs passend.
5. Dataminimalisatie
a. De Dienst vraagt niet standaard om achternamen, e-mailadressen, geboortedata of adressen van leerlingen.
b. Vrije invoervelden voor leerlinggegevens worden vermeden of beperkt.
c. Verwerker verwerkt niet meer leerlingdata dan nodig is voor oefeningen, voortgang, opdrachten, rapportage, beheer, support en beveiliging.
d. De Dienst maakt waar passend gebruik van interne identifiers en beperkt identificerende leerlingweergaven.
6. Logging en monitoring
a. Administratieve handelingen worden waar passend gelogd.
b. Technische logs worden gebruikt voor beveiliging, foutoplossing, misbruikpreventie, beschikbaarheid en incidentonderzoek.
c. Logs worden niet langer bewaard dan noodzakelijk.
d. Verwerker monitort relevante signalen van misbruik, storingen en beveiligingsincidenten, passend bij de omvang en risico's van de Dienst.
7. Vulnerability management en updates
a. Verwerker voert reguliere security-updates uit voor gebruikte software, WordPress, plug-ins, frameworks en infrastructuur.
b. Kwetsbaarheden met een hoog risico worden met prioriteit beoordeeld en verholpen.
c. Codewijzigingen en plug-inwijzigingen worden gecontroleerd voordat zij in productie worden genomen, passend bij omvang en risico van de wijziging.
d. Onnodige plug-ins, thema's of componenten worden waar redelijkerwijs mogelijk verwijderd of uitgeschakeld.
8. Back-ups en continuïteit
a. Verwerker hanteert een back-upstrategie voor continuïteit en herstel, onder meer via de hostingomgeving.
b. Back-ups worden beveiligd tegen onbevoegde toegang via de maatregelen van de hostingomgeving.
c. De beschikbaarheid en herstelbaarheid van back-ups worden periodiek beoordeeld en, waar redelijkerwijs passend, getest, bijvoorbeeld bij relevante wijzigingen of incidenten.
d. Back-ups worden niet gebruikt voor andere doeleinden dan herstel, continuïteit, beveiliging of incidentonderzoek.
9. Scheiding en beheer
a. Productie-, test- en ontwikkelomgevingen worden logisch gescheiden waar passend.
b. Productiegegevens worden niet gebruikt in test- of ontwikkelomgevingen, tenzij dit strikt noodzakelijk is voor foutoplossing, tijdelijk gebeurt, beperkt toegankelijk is en de gegevens na afloop worden verwijderd of geanonimiseerd.
c. Gegevens van verschillende scholen worden logisch gescheiden binnen de Dienst. Gebruikers van een School hebben geen toegang tot leerlinggegevens van een andere School.
10. Personen en geheimhouding
a. Personen met toegang tot persoonsgegevens zijn gebonden aan geheimhouding.
b. Toegang wordt ingetrokken wanneer deze niet langer noodzakelijk is.
c. Verwerker beperkt intern de kring van personen met toegang tot Schoolgegevens. Indien Verwerker zonder personeel werkt, is reguliere interne toegang beperkt tot de eigenaar/beheerder, behoudens noodzakelijke toegang door Subverwerkers.
11. Supporttoegang
a. Support vindt waar mogelijk plaats zonder toegang tot inhoudelijke Schoolgegevens.
b. Indien support of foutoplossing toegang tot schooldata of databasegegevens vereist, gebeurt dit alleen voor zover noodzakelijk voor het concrete supportdoel, beveiliging, onderhoud of incidentafhandeling.
c. Verwerker kan niet standaard als leerling of leerkracht impersoneren tenzij daarvoor afzonderlijke functionaliteit of toestemming bestaat.
d. Supportcommunicatie wordt beperkt tot de noodzakelijke gegevens voor behandeling van het verzoek.
12. Incidentrespons
a. Verwerker hanteert een procedure voor beveiligingsincidenten en datalekken.
b. Verwerker onderzoekt incidenten en neemt passende herstel- en mitigerende maatregelen.
c. Verwerker informeert de School conform Bijlage 4.
13. Leveranciersbeheer
a. Subverwerkers worden geselecteerd op passende privacy- en beveiligingswaarborgen.
b. Met Subverwerkers worden schriftelijke afspraken gemaakt over verwerking, beveiliging, vertrouwelijkheid en datalekken voor zover zij Schoolgegevens namens Verwerker verwerken.
c. Verwerker houdt een actuele subverwerkerslijst bij.
BIJLAGE 3 - SUBVERWERKERS, TECHNISCHE LEVERANCIERS EN DOORGIFTEN
1. Subverwerkers voor de onderwijsdienst
Hostinger International Ltd
Adres: 61 Lordou Vironos str., 6023 Larnaca, Cyprus
Dienst/functie: Hosting van applicatie, database, opslag, back-ups, logging en transactionele e-mail via de hostingomgeving.
Categorie gegevens: Schoolgegevens, Leerlinggegevens, Leerkrachtgegevens, technische logs en e-mailgegevens voor zover verwerkt binnen de Dienst.
Verwerkingslocatie: Primair opslag in de EER, waaronder datacenter Frankfurt, Duitsland, voor zover door Hostinger zo ingericht.
Doorgifte buiten EER: Mogelijk voor beperkte support- of beheerhandelingen door Hostinger of groepsmaatschappijen.
Waarborg: Hostinger Data Processing Addendum, EU Standard Contractual Clauses waar nodig, aanvullende beveiligingsmaatregelen en beperking van toegang tot het noodzakelijke.
Support en klantcommunicatie met schoolmedewerkers verloopt via hello@kidsdigitaal.nl en transactionele e-mail via de hosting-/mailomgeving van Hostinger, tenzij Verwerker schriftelijk anders meldt.
2. Technische externe resources binnen of rond de Dienst
De kern van de Dienst (de oefenomgeving, het leerkracht- en schooldashboard, de checkout, de factuur en de verwerkersovereenkomst) laadt geen externe CDN's of trackers. Technische JavaScript-bibliotheken en PDF-functionaliteit worden lokaal of server-side geleverd. De volgende externe resource kan wel laden op publieke- of scholenpagina's:
Google Fonts / fonts.googleapis.com
Functie: Webfont voor openbare pagina's of documenten die via de browser worden geladen.
Mogelijke gegevens: Technische toegangsgegevens van de browser, zoals IP-adres, user-agent en gevraagde fontresource.
Reikwijdte: Primair publieke website, scholenpagina's en gegenereerde of afgedrukte brieven voor zover via browser geladen.
Opmerking: Niet bedoeld voor verwerking van Leerlinggegevens. Lokale hosting van fonts kan worden overwogen indien een School dat verlangt of indien de feitelijke inzet wijzigt.
3. Publieke website en contactfunctionaliteit buiten leerlingverwerking
De volgende diensten kunnen persoonsgegevens verwerken in verband met de Publieke website of contactfunctionaliteit van KidsDigitaal. Deze verwerkingen vallen in beginsel buiten de verwerking van Schoolgegevens binnen de onderwijsdienst en worden door KidsDigitaal als zelfstandige verwerkingsverantwoordelijke beheerd, tenzij schriftelijk anders overeengekomen.
Google reCAPTCHA v3
Functie: Spam- en misbruikpreventie op het contactformulier.
Type gegevens: Technische gegevens van de bezoeker, zoals IP-adres, browser- en interactiesignalen en verificatietoken.
Rol/context: Publieke website/contactformulier; geen leerlingverwerking binnen de Dienst.
Google Search Console / Site Kit-koppeling voor zover actief
Functie: Websitebeheer, vindbaarheid en technische website-informatie.
Type gegevens: Website-eigendom, zoekprestatiegegevens en technische website-informatie; geen inhoudelijke Schoolgegevens.
Rol/context: Publieke websitebeheer; geen subverwerker voor leerlingverwerking.
4. Administratieve leveranciers buiten de leerlingverwerking
Mollie B.V.
Adres: Keizersgracht 126, 1015 CW Amsterdam.
Functie: Betaalverwerking.
Type gegevens: Betaal- en transactiegegevens van contractant/betaler.
Rol: Afhankelijk van betaalstroom: zelfstandig verwerkingsverantwoordelijke of verwerker voor administratieve betaling, niet voor leerlingverwerking.
Eigen administratie / accountant op aanvraag
Functie: Boekhouding, facturatie en fiscale administratie.
Type gegevens: Facturen, klantgegevens en betaalinformatie.
Rol: Zelfstandige administratieve verwerking of verwerker van KidsDigitaal, niet voor leerlingverwerking.
bunq B.V.
Locatie: Amsterdam, Nederland.
Functie: Betalingsverkeer.
Type gegevens: Betaalgegevens.
Rol: Zelfstandig verwerkingsverantwoordelijke.
5. Wijzigingen
Verwerker informeert de School over toevoeging of vervanging van Subverwerkers die Schoolgegevens verwerken conform artikel 9 van de Verwerkersovereenkomst.
6. Geen onnodige doorgifte
Verwerker zal geen Schoolgegevens buiten de EER laten verwerken tenzij dit is vermeld in deze bijlage of de actuele subverwerkerslijst en een passende AVG-waarborg beschikbaar is.
Voor iedere Subverwerker vermeldt Verwerker waar redelijkerwijs mogelijk niet alleen de opslaglocatie, maar ook of toegang tot Schoolgegevens mogelijk is vanuit landen buiten de EER, bijvoorbeeld voor support, beheer, logging, monitoring of incidentafhandeling. Indien dergelijke toegang mogelijk is, vermeldt Verwerker het land of de regio, het doorgiftemechanisme, de toepasselijke Standard Contractual Clauses en eventuele aanvullende waarborgen voor zover deze informatie beschikbaar is.
BIJLAGE 4 - PROCEDURE BEVEILIGINGSINCIDENTEN EN DATALEKKEN
1. Detectie en eerste beoordeling
Verwerker onderzoekt signalen van onbevoegde toegang, verlies, vernietiging, wijziging, verstrekking of andere mogelijke inbreuken op de beveiliging van Schoolgegevens.
2. Classificatie
Verwerker beoordeelt of sprake is van:
a. een technisch beveiligingsincident zonder persoonsgegevens;
b. een beveiligingsincident met mogelijke impact op persoonsgegevens;
c. een inbreuk in verband met persoonsgegevens in de zin van de AVG.
3. Eerste melding aan School
Indien sprake is van een vermoedelijk of bevestigd datalek met betrekking tot Schoolgegevens, meldt Verwerker dit zonder onredelijke vertraging en waar mogelijk binnen 24 uur nadat Verwerker kennis heeft genomen van de inbreuk aan het privacycontactpunt of beheercontact van de School.
4. Inhoud eerste melding
De eerste melding bevat voor zover bekend:
a. datum en tijdstip van ontdekking;
b. aard van het incident;
c. betrokken systemen of onderdelen van de Dienst;
d. betrokken categorieën persoonsgegevens;
e. betrokken categorieën betrokkenen;
f. geschat aantal betrokkenen;
g. vermoedelijke oorzaak;
h. eerste risicobeoordeling;
i. reeds genomen maatregelen;
j. voorgestelde vervolgstappen;
k. contactpersoon bij Verwerker.
5. Vervolgupdates
Verwerker verstrekt aanvullende informatie zodra deze beschikbaar komt en werkt mee aan redelijke vervolgvragen van de School.
6. Herstel en mitigatie
Verwerker neemt passende maatregelen om het incident te stoppen, gevolgen te beperken, herhaling te voorkomen en waar mogelijk gegevens te herstellen.
7. Documentatie
Verwerker documenteert het incident, de beoordeling, de genomen maatregelen en de communicatie met de School.
8. Melding aan toezichthouder of betrokkenen
De School beslist als Verwerkingsverantwoordelijke of melding aan de Autoriteit Persoonsgegevens en/of communicatie aan betrokkenen nodig is. Verwerker ondersteunt de School met feitelijke informatie en redelijke toelichting.
BIJLAGE 5 - VERWIJDERING, EXPORT EN BEWAARTERMIJNEN
1. Actieve licentie
Tijdens de actieve licentieperiode bewaart Verwerker Schoolgegevens zolang deze nodig zijn voor gebruik van de Dienst, tenzij de School gegevens verwijdert of verwijdering vraagt.
2. Leerling uit klas verwijderen
Wanneer de School een leerling uit een klas verwijdert, worden gegevens die uitsluitend aan die klasbinding zijn gekoppeld verwijderd of losgekoppeld overeenkomstig de systeemlogica van de Dienst. Indien de leerling nog aan een andere klas of relevante context is gekoppeld, kunnen het leerlingprofiel en bijbehorende voortgangsgegevens blijven bestaan zolang die koppeling noodzakelijk is.
3. Leerling zonder actieve koppeling
Wanneer een leerling geen actieve koppeling meer heeft binnen de betreffende schoolomgeving, kunnen het leerlingprofiel, interne systeemaccount, PIN, voortgang, vraagstatistieken, pogingen en overige leerlinggegevens worden verwijderd overeenkomstig de systeemlogica van de Dienst.
4. Klas verwijderen
Wanneer de School een hele klas verwijdert, worden de klas en de lidbindingen verwijderd. Leerlinggegevens worden verwijderd voor zover zij daardoor geen actieve koppeling meer hebben binnen de betreffende schoolomgeving, tenzij technische, wettelijke of instructiegerelateerde redenen tijdelijke bewaring rechtvaardigen.
5. School of licentie beëindigen
Na verval of beëindiging van de licentie kan de toegang tot de Dienst worden beperkt. Schoolgegevens blijven maximaal 44 dagen in productiesystemen beschikbaar voor administratieve afhandeling, heractivatie of herstel van toegang. Na afloop van deze termijn verwijdert Verwerker Schoolgegevens automatisch uit productiesystemen, tenzij wettelijke verplichtingen of technische beperkingen tijdelijk anders vereisen.
6. Automatische verwijdering
Na afloop van de termijn van maximaal 44 dagen verwijdert Verwerker Schoolgegevens automatisch uit productiesystemen. De School kan eerdere verwijdering verzoeken.
7. Geen automatische verwijdering per schooljaar of inactiviteit
De Dienst verwijdert leerlinggegevens niet automatisch uitsluitend op basis van einde schooljaar, schooljaarwisseling of inactiviteit van een leerling. De School beheert zelf welke leerlingen en klassen actueel zijn, tenzij Partijen schriftelijk anders overeenkomen of een specifieke functionaliteit voor schooljaaropschoning beschikbaar is.
8. Verwijdering op verzoek
Op schriftelijk verzoek van de School verwijdert Verwerker Schoolgegevens uit productiesystemen zo spoedig mogelijk en uiterlijk binnen 14 dagen, tenzij wettelijke verplichtingen, beveiliging, continuïteit, incidentonderzoek, geschilbeslechting of technische beperkingen tijdelijk anders vereisen.
9. Export
De School kan vóór verwijdering een exportverzoek indienen bij Verwerker via hello@kidsdigitaal.nl. Indien geen self-service exportfunctionaliteit beschikbaar is, kan Verwerker de export handmatig samenstellen op basis van de gegevens die in de Dienst beschikbaar zijn.
Een export kan onder meer bestaan uit schoolgegevens, leerkrachtgegevens, klasindelingen, leerlingprofielen, opdrachtgegevens, voortgang, pogingen, resultaten en vraagstatistieken, voor zover deze gegevens redelijkerwijs beschikbaar zijn en aan de School toebehoren. Gegevens die niet in de Dienst worden verwerkt, zoals achternamen, leerling-e-mailadressen of geboortedata, kunnen niet worden geëxporteerd.
Export vindt plaats in een gangbaar, redelijkerwijs machineleesbaar formaat, zoals CSV, Excel, JSON of een vergelijkbaar formaat, voor zover dit technisch en praktisch mogelijk is.
10. Back-ups
Gegevens in back-ups worden niet actief geraadpleegd, behalve voor herstel, continuïteit, beveiliging, incidentonderzoek of wettelijke verplichtingen. Back-ups worden uiterlijk binnen 6 maanden overschreven of verwijderd.
11. Logs
Technische loggegevens worden uitsluitend gebruikt voor beveiliging, foutoplossing, misbruikpreventie, beschikbaarheid en incidentonderzoek, en niet voor commerciële profilering, reclame of beoordeling van individuele leerlingen buiten de onderwijsfunctionaliteit van de Dienst. Richttermijnen:
a. Beveiligingslogs: maximaal 12 maanden, tenzij langer noodzakelijk voor incidentonderzoek.
b. Applicatie- en foutlogs: zo kort mogelijk, in beginsel maximaal 3 tot 6 maanden.
c. Auditlogs van beheerhandelingen: maximaal 12 maanden, tenzij langer noodzakelijk voor beveiliging of geschilafhandeling.
12. Facturen en administratie
Facturen, betaalgegevens, contractgegevens en klantadministratie worden separaat bewaard voor administratieve, fiscale en wettelijke doeleinden. Voor facturen geldt in beginsel een bewaartermijn van 7 jaar.
13. Verwijderingsbevestiging
Op verzoek verstrekt Verwerker een redelijke bevestiging van verwijdering uit productiesystemen. Een dergelijke bevestiging ziet niet op reeds overschreven back-ups en niet op gegevens die Verwerker wettelijk moet bewaren.