Ga naar de inhoud
Lumen Group
  • Home
  • Over ons
  • Sectoren
    • Cultuursector
    • Financiële Instellingen
    • Gemeenten
    • Onderwijs
      • Klantcase – IRIS Christelijke Kindcentra
    • Pensioenfondsen
    • Retail en E-commerce
    • Rijksoverheid en Publieke Sector
    • Technologie en IT
    • Woningcorporaties
    • Zorg
      • Klantcase – Ygdrasil
  • Diensten
    • Functionaris Gegevensbescherming
    • Privacy Officer
    • Chief Information Security Officer (CISO)
    • Nulmetingen Privacy en Informatiebeveiliging
      • NIS2 nulmeting
    • DPIA
    • Verwerkingsregister
    • Interim Oplossingen
    • Consultancy- en Adviesdiensten
  • Kennisbank
  • Nieuws & Events
  • Contact
Lumen Group
Lumen Group
  • Home
  • Over ons
  • Sectoren
    • Cultuursector
    • Financiële Instellingen
    • Gemeenten
    • Onderwijs
      • Klantcase – IRIS Christelijke Kindcentra
    • Pensioenfondsen
    • Retail en E-commerce
    • Rijksoverheid en Publieke Sector
    • Technologie en IT
    • Woningcorporaties
    • Zorg
      • Klantcase – Ygdrasil
  • Diensten
    • Functionaris Gegevensbescherming
    • Privacy Officer
    • Chief Information Security Officer (CISO)
    • Nulmetingen Privacy en Informatiebeveiliging
      • NIS2 nulmeting
    • DPIA
    • Verwerkingsregister
    • Interim Oplossingen
    • Consultancy- en Adviesdiensten
  • Kennisbank
  • Nieuws & Events
  • Contact
Lumen Group

Kennisbank | Privacy & informatiebeveiliging

Onze kennisbank bevat praktische tools, templates en richtlijnen voor jouw sector.

Algemeen

  • AVG-Quiz

Dienstverlening Lumen Group

  • Beschikt Lumen Group over concrete praktijkvoorbeelden die wij in teambesprekingen kunnen gebruiken?
  • Heeft Lumen Group ervaring met het uitvoeren van een baselinetest en/of kwetsbaarheidstest?
  • Hoe kan ik de FG bereiken?
  • Hoe geef ik wijzigingen en mutaties van gegevens door?
  • Hebben jullie een AVG-Zelftoets?
  • Aan wie rapporteert de Lumen-FG?
  • Als mijn eigen FG afwezig is, hoe zorgt Lumen Group dan voor de continuïteit?
  • Heeft Lumen Group een FG-regelement en wat houdt dit in?
  • Welke diensten levert Lumen Group?
  • Wat is inbegrepen in een FG-abonnement van Lumen Group?
  • Waar kan ik terecht met een opmerking of klacht over de dienstverlening?
  • Kunnen jullie adviseren over AVG softwaretoepassingen (tooling)?
  • Is Lumen Group 24/7 bereikbaar?
  • Ik mis een vraag in de Kennisbank. Kan ik die indienen?
  • Servicedocument FG-dienstverlening Lumen Group
  • Functieomschrijving Privacy Coördinator
  • Toelichting op Lumen Group Privacyvolwassenheidsmodel en Beoordelingskader AVG-Steekproef
  • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?

Templates, video's en webinars

  • Infographic: ‘Hoe herken je phishing?’
  • Welke eisen worden gesteld aan de leerlingdossiers?
  • Moet ik een datalekprotocol hebben?
  • Wat moet er in het privacybeleid staan?
  • Hoe stel ik een goed wachtwoordbeleid op?
  • Wat is een dataregister c.q. verwerkingsregister?
  • Is er een model verwerkersovereenkomst beschikbaar?
  • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
  • Wat moet er in het register van verwerkingsactiviteiten staan?
  • Heb ik een cookieverklaring nodig op mijn website?
  • Scholen moeten voor 1 december toestemming geven voor uitwisseling eindtoetsgegevens
  • Wat is een PDCA-cyclus?
  • Wat moet er in een privacyverklaring staan?
  • Video Datalekkenprotocol
  • Handreiking PDCA-cyclus voor privacy en informatiebeveiliging
  • AVG Self-assessment voor externe partijen
  • Infographic: ‘Stappenplan: aan de slag met persoonsgegevens?’
  • Infographic: ‘Privacy: wat kun je zelf doen?’
  • Infographic: ’10 stappen naar cybersecurity’
  • Handreiking privacy en gegevensdeling in de samenwerking tussen onderwijs, gemeenten en jeugdhulp
  • Alternatieve Phishingcampagne 
  • Privacy Normenkader Dashboard
  • Roadmap DPIA uitvoeren
  • Templates AI-geletterdheid
  • Video Normenkader IBP
  • Video AI Beleid
  • Gantt-chart jaarplanning per norm (Normenkader IBP)
  • Gantt-chart Jaarplanning
  • Template SWV Privacy- en Informatiebeveiligingsbeleid
  • Webinar: DPIA in het onderwijs
  • Template privacyverklaring werknemers
  • Template privacybeleid werknemers
  • Template protocol rechten van betrokkenen
  • Template bewaar- en vernietigingsbeleid
  • Template privacyrisicomatrix
  • Template protocol datalekken en beveiligingsincidenten
  • Template incidentenregister
  • Checklist verwerkersovereenkomsten
  • Template Mobile Device Management
  • Template Incident Response Plan
  • Template autorisatiematrix
  • Template brief informeren van betrokkenen n.a.v. datalek
  • Whitepaper ‘Privacy management en de AVG in vogelvlucht’

Cultuur

  • AVG & Grondslagen
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Financiële instellingen

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Gemeenten

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Onderwijs

  • AI & Privacy
    • Privacy en AI
    • Richtlijnen voor AI gebruik in het onderwijs 
  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat is een betrokkene?
    • Wat zijn persoonsgegevens?
    • Mag een leerkracht een Whatsapp-groep aanmaken voor bijvoorbeeld haar/zijn mentorklas?
    • Mogen ouders op basis van het inzagerecht alle gegevens van hun kind inzien of alleen het LAS/LVS?
    • Hoe werken rechten van betrokkenen bij gescheiden ouders?
    • Gezichtsherkenning 
    • Hoe moet ik omgaan met de Archiefwet?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Mag ik foto’s en filmpjes van bijvoorbeeld een sportdag op de schoolwebsite of social media plaatsen?
    • Kan een leerkracht ingaan op een privé-uitnodiging op social media?
    • Is de AVG van toepassing op foto’s en filmpjes (beeldmateriaal)?
    • Hoe zit het met de schoolfotograaf en de AVG?
    • Welke eisen worden gesteld aan de leerlingdossiers?
    • Waarom is de AVG van belang? Ik heb toch niks te verbergen!
    • Hoe raakt de AVG het onderwijs?
    • Wat moet er in een privacyverklaring staan?
    • Wat is een privacyverklaring of privacy statement?
    • Wat is een privacyreglement?
    • Wat is een privacybeleid?
    • Zijn foto’s bijzondere persoonsgegevens?
    • Waarom heb ik (meestal) toestemming nodig als ik beeldmateriaal verwerk?
    • Als een student/stagiair in het kader van de stage video-opnamen wil maken van de eigen lesactiviteiten, mag dat dan?
    • Hoe voer ik bewaartermijnen in de praktijk uit?
    • Hoe lang mag ik camerabeelden bewaren?
    • Hoe lang mag ik als school het leerlingdossier bewaren?
    • Wat kan het onderwijs leren van de boete die de Autoriteit Persoonsgegevens oplegde aan het Haga ziekenhuis?
    • Wat is een datalek?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Waar moet je op letten bij het opstellen van een privacyverklaring?
    • Hoe leer je kinderen om veilig met persoonsgegevens om te gaan?
    • Hoe kan ik mijn organisatie bewust maken van de AVG?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe werkt gegevensoverdracht tussen PO en VO-scholen ter beoordeling van de kwaliteit van het gegeven schooladvies onder de nieuwe wet register onderwijsdeelnemers?
    • Moet ik persoonsgegevens versleutelen of pseudonimiseren?
    • Wat schrijft de AVG voor qua informatiebeveiliging?
    • Hoe ga ik om met verzoeken van betrokkenen?
    • Mag ik vragen naar de opleidingsachtergrond van de ouders van leerlingen?
    • Mag ik met een collega over een leerling met gedragsproblemen praten die wij beiden in de klas hebben?
    • Mag ik een cijferlijst publiceren in de ELO?
    • Hoe zit het met informatieverstrekking bij gescheiden ouders?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Is een schoolmaatschappelijk werker (SMW’er) een verwerkingsverantwoordelijke, verwerker of onderdeel van de school?
    • Wanneer is een register van verwerkingsactiviteiten verplicht?
    • Mag ik leerlinggegevens met anderen (derden) uitwisselen?
    • Waar haal ik de informatie voor het register van verwerkingsactiviteiten vandaan?
    • Mag ik een lijst van geslaagde leerlingen in de krant publiceren?
    • Is er een bruikbaar format voor het register van verwerkingsactiviteiten voor het onderwijs?
    • Hoe zit het met overdracht van het leerlingdossier wanneer de leerling overgaat naar een andere school?
    • Hoe beheer je het register van verwerkingsactiviteiten?
    • Hoe zit het met de ouderraad en persoonsgegevens?
    • Welke rechten hebben betrokkenen?
    • Wat wordt er bedoeld met de rechten van betrokkenen?
    • Mag ik een verjaardagskalender van de kinderen in de klas ophangen?
    • Mag ik op verzoek van de ouders in de teamkamer de gegevens van een leerling met een zware allergie ophangen?
    • Moet ik toestemming vragen voor het gebruik van ‘G Suite for Education’?
    • Waar moet ik op letten bij het gebruik van educatieve apps en digitale leerprogramma’s?
    • Waar moet toestemming aan voldoen?
    • Wanneer is mogelijk sprake van een ‘gerechtvaardigd belang’ als rechtmatige grondslag?
    • Wanneer mag je volgens de AVG persoonsgegevens verwerken (grondslagen)?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Hoe zit het met toestemming bij gescheiden ouders?
    • Hoe zit het met toestemming bij leerlingen jonger en ouder dan 16 jaar?
    • Klopt het dat de pers geen toestemming hoeft te vragen voor gebruik persoonsgegevens (inclusief foto’s)?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Mag ik zomaar persoonsgegevens uitwisselen met de Gerechtsdeurwaarder?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Wat moet de school regelen inzake bibliotheeklidmaatschap?
    • Waar moet ik op letten als ik de Kennisnet-formats gebruik?
    • Mogen wij communiceren aan ouders/leerlingen en/of personeel over (het vermoeden van) een coronabesmetting van leerlingen/personeelslid?
    • Mogen wij registeren dat een leerling/personeelslid (mogelijk) besmet is met corona?
    • Verwerkers, waar moet je op letten?
    • Mag ik van mijn werknemers verwachten dat zij een app installeren op hun eigen mobiel om 2FA mogelijk te maken?
    • Is de arbodienst een verwerker van mijn organisatie?
    • Hoe maak ik een afweging voor het gebruik van gerechtvaardigd belang?
    • Kan ik Microsoft Office 365 in lijn met de AVG gebruiken?
    • Mogen wij gegevens/documenten geven aan de Heemkundekring?
    • Moet ik toestemming vragen om leerlinggegevens aan het CJP (Stichting Cultureel Jongeren Paspoort) te geven?
    • Aanbevelingen AP over privacy bij digitaal thuisonderwijs
    • Scholen moeten voor 1 december toestemming geven voor uitwisseling eindtoetsgegevens
    • Hoe bepaal je de privacypositie van partijen?
    • Wat houdt het recht op inzage in?
    • Hoe kun je in lijn met de AVG gegevens verwerken bij bewegingsonderwijs?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
    • Voorziet de AVG in gronden voor aansprakelijkheid van bestuurders respectievelijk werknemers?
    • Wanneer dient de (G)MR betrokken te worden?
    • Mogen scholen een (kopie) van een identiteitsbewijs en/of verblijfsvergunning in een leerlingdossier opslaan?
    • Onder welke omstandigheden mag een school persoonsgegevens van leerlingen en/of ouders zonder toestemming doorgeven aan Veilig Thuis?
    • Wat is van belang bij het delen van persoonsgegevens tussen onderwijs (MBO) en zorg of bij overgang tussen verschillende onderwijsinstellingen (MBO’s)?
    • Welke 5 regels moet je onthouden bij de verwerking van persoonsgegevens?
    • Welke privacyrisico’s constateert de Autoriteit Persoonsgegevens in het onderwijs?
    • De Privacy Top 10 van CIP 
    • Privacy en AI
    • Het belang van een correcte cookiebanner
    • Gebruik Social Media en Privacy by design/default
    • Zijn er beperkingen op de rechten van de betrokkenen?
    • Het Belang van het Opvolgen van Verwijderverzoeken
    • Controle van Communicatiemiddelen van Werknemers
    • Verwerker vs. Verwerkingsverantwoordelijke
    • De AVG en de rol van de FG
    • Grondslagen Uitgelegd
    • Wat zijn persoonsgegevens en hoe categoriseer ik ze?
    • De Wet Primair Onderwijs (WPO) uitgelicht voor FG’s en PO’s
    • Foto’s en filmpjes, hoe zit dat ook alweer?
    • Beslissingsboom toestemming beeld materiaal
    • Wat zijn de plichten van de verwerkingsverantwoordelijke?
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Mag ik foto’s en filmpjes van bijvoorbeeld een sportdag op de schoolwebsite of social media plaatsen?
    • Mag ik cameratoezicht gebruiken op school?
    • Kan een leerkracht ingaan op een privé-uitnodiging op social media?
    • Is de AVG van toepassing op foto’s en filmpjes (beeldmateriaal)?
    • Hoe lang mag ik camerabeelden bewaren?
    • Mag ik een lijst van geslaagde leerlingen in de krant publiceren?
    • Klopt het dat de pers geen toestemming hoeft te vragen voor gebruik persoonsgegevens (inclusief foto’s)?
    • Mag ik een verjaardagskalender van de kinderen in de klas ophangen?
    • Gebruik Social Media en Privacy by design/default
    • Foto’s en filmpjes, hoe zit dat ook alweer?
    • Beslissingsboom toestemming beeld materiaal
    • Filmen en fotograferen door journalisten op basisscholen
    • Hoe zit het met de schoolfotograaf en de AVG?
    • Zijn foto’s bijzondere persoonsgegevens?
    • Waarom heb ik (meestal) toestemming nodig als ik beeldmateriaal verwerk?
    • Als een student/stagiair in het kader van de stage video-opnamen wil maken van de eigen lesactiviteiten, mag dat dan?
  • Beleid & Templates
    • Templates AI-geletterdheid (onderwijs)
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Cyberhelden op school: lespakket voor groep 5 & 6
    • Wat is een privacyreglement?
    • Wat is een privacybeleid?
    • Hoe voer ik bewaartermijnen in de praktijk uit?
    • Hoe lang mag ik als school het leerlingdossier bewaren?
    • Wat is een datalek- of incidentenregister en wat moet er in staan?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Waar moet je op letten bij het opstellen van een privacyverklaring?
    • Wat is een autorisatiematrix en hoe stel ik deze op?
    • Wat is een BIV-classificatie?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wanneer is een register van verwerkingsactiviteiten verplicht?
    • Waar haal ik de informatie voor het register van verwerkingsactiviteiten vandaan?
    • Is er een bruikbaar format voor het register van verwerkingsactiviteiten voor het onderwijs?
    • Hoe beheer je het register van verwerkingsactiviteiten?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Moet ik een register van de verwerkersovereenkomsten bijhouden?
    • Wat is een privacyconvenant 4.0?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe moet ik omgaan met de Archiefwet?
    • Template protocol datalekken en beveiligingsincidenten
    • Scholen moeten voor 1 december toestemming geven voor uitwisseling eindtoetsgegevens
    • Nieuwe versie Privacy Convenant en Model Verwerkersovereenkomst: wat houdt het in?
    • Wanneer dient de (G)MR betrokken te worden?
    • Bewaartermijnen voor Gegevens in Onderwijsinstellingen 
    • Richtlijnen voor AI gebruik in het onderwijs 
    • De Wet Primair Onderwijs (WPO) uitgelicht voor FG’s en PO’s
    • Welke eisen worden gesteld aan de leerlingdossiers?
    • Wat moet er in een privacyverklaring staan?
    • Wat is een privacyverklaring of privacy statement?
  • Bewustwording & Training
    • Wat zijn voorbeelden van datalekken?
    • Wat te doen bij phishing?
    • Wat is ransomware?
    • Wat is phishing?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe zorg ik als school ervoor dat medewerkers datalekken herkennen en melden?
    • Hoe leer je kinderen om veilig met persoonsgegevens om te gaan?
    • Hoe kan ik mijn organisatie bewust maken van de AVG?
    • Hoe voorkom ik dat de printer een risico wordt?
    • Hoe kan ik mijn data op een praktische manier beveiligen?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wachtwoordbeleid: hoe vaak moet ik een nieuw wachtwoord instellen?
    • Wat kun je als werkgever doen om medewerkers vanuit privacyperspectief zo veilig mogelijk thuis te laten werken?
    • Hoe werk je vanuit privacyperspectief gezien zo veilig mogelijk thuis?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • 2FA, hoe werkt het?
    • Hoe herken je een nepmail of neptelefoontje en wat kun je doen als je er een krijgt?
    • Hoe breng jij je basis online veiligheid op orde?
    • Veilig inloggen: hoe doe je dat?
    • Hoe voorkom je identiteitsfraude en wat moet je doen als je toch slachtoffer bent van identiteitsfraude?
    • Wat moet je doen als je een nepmail hebt geopend of op een link hebt geklikt?
    • Wat kun je doen als je een link doorgestuurd krijgt die je niet vertrouwt (phishing)?
    • Wat is Cybersave Yourself (CSY) en hoe vergroot ik het privacy bewustzijn binnen mijn organisatie hiermee?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
    • Hoe kan ik een nep phishingmail sturen binnen mijn organisatie?
    • Waarom is de AVG van belang? Ik heb toch niks te verbergen!
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Welke les kan het onderwijs trekken uit de ransomware-aanval bij de Universiteit van Maastricht?
    • Wat zijn voorbeelden van datalekken?
    • Wat moet ik doen bij een datalek of een beveiligingsincident?
    • Wat kan het onderwijs leren van de boete die de Autoriteit Persoonsgegevens oplegde aan het Haga ziekenhuis?
    • Wat is een datalek?
    • Gehackt, wat moet ik nu doen?
    • Hoe zorg ik als school ervoor dat medewerkers datalekken herkennen en melden?
    • Wat is een datalek- of incidentenregister en wat moet er in staan?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • DPIA & Risicoanalyse
    • Wanneer moeten we een risico-analyse of DPIA uitvoeren?
    • Wat zijn de (wettelijke) eisen voor de uitvoering van een DPIA?
    • Hoe voer ik een DPIA uit?
    • Moet ik een risico-analyse uitvoeren?
    • DPIA voor Google Workspace verricht. Wat betekent dat?
    • Generieke DPIA’s uitgevoerd voor leerlingadministratiesystemen (LAS’en). Wat betekent dat?
  • Informatiebeveiliging
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Advies rondom gebruik Microsoft Teams, OneDrive en SharePoint
    • Moet ik persoonsgegevens versleutelen of pseudonimiseren?
    • Wat schrijft de AVG voor qua informatiebeveiliging?
    • Wat is een autorisatiematrix en hoe stel ik deze op?
    • Wat is een BIV-classificatie?
    • Kan ik de standaard e-mail nog gebruiken?
    • Moeten wij ons aansluiten bij ECK-iD van Kennisnet?
    • Is versleuteld mailen met O365 voldoende voor het versturen van bijzonder persoonsgegevens?
    • Mag ik van mijn werknemers verwachten dat zij een app installeren op hun eigen mobiel om 2FA mogelijk te maken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Google Workspace in het Onderwijs: Veilig Gebruik volgens SIVON 
    • Controle van Communicatiemiddelen van Werknemers
    • Gezichtsherkenning 
    • De Privacy Top 10 van CIP 
    • Wanneer beveiligd mailen (in het onderwijs)
    • Wat je moet weten over NIS2
    • Wat is een beveiligingsincident?
    • Welke les kan het onderwijs trekken uit de ransomware-aanval bij de Universiteit van Maastricht?
    • Wat moet ik doen bij een datalek of een beveiligingsincident?
    • Gehackt, wat moet ik nu doen?
    • Wat te doen bij phishing?
    • Wat is ransomware?
    • Wat is phishing?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe voorkom ik dat de printer een risico wordt?
    • Hoe kan ik mijn data op een praktische manier beveiligen?
    • Wachtwoordbeleid: hoe vaak moet ik een nieuw wachtwoord instellen?
    • Wat kun je als werkgever doen om medewerkers vanuit privacyperspectief zo veilig mogelijk thuis te laten werken?
    • Hoe werk je vanuit privacyperspectief gezien zo veilig mogelijk thuis?
    • 2FA, hoe werkt het?
    • Hoe herken je een nepmail of neptelefoontje en wat kun je doen als je er een krijgt?
    • Hoe breng jij je basis online veiligheid op orde?
    • Veilig inloggen: hoe doe je dat?
    • Hoe voorkom je identiteitsfraude en wat moet je doen als je toch slachtoffer bent van identiteitsfraude?
    • Wat moet je doen als je een nepmail hebt geopend of op een link hebt geklikt?
    • Wat kun je doen als je een link doorgestuurd krijgt die je niet vertrouwt (phishing)?
    • Wat is Cybersave Yourself (CSY) en hoe vergroot ik het privacy bewustzijn binnen mijn organisatie hiermee?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
    • Hoe kan ik een nep phishingmail sturen binnen mijn organisatie?
  • NIS2 & Normenkaders
    • Wat je moet weten over NIS2
  • Rechten van Betrokkenen
    • Welke rechten hebben betrokkenen?
    • Wat wordt er bedoeld met de rechten van betrokkenen?
    • Mogen ouders op basis van het inzagerecht alle gegevens van hun kind inzien of alleen het LAS/LVS?
    • Hoe werken rechten van betrokkenen bij gescheiden ouders?
    • Hoe ga ik om met verzoeken van betrokkenen?
    • Hoe zit het met informatieverstrekking bij gescheiden ouders?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Hoe zit het met overdracht van het leerlingdossier wanneer de leerling overgaat naar een andere school?
    • Hoe zit het met toestemming bij leerlingen jonger en ouder dan 16 jaar?
    • Mag ik op verzoek van de ouders in de teamkamer de gegevens van een leerling met een zware allergie ophangen?
    • Hoe zit het met toestemming bij gescheiden ouders?
    • Wat houdt het recht op inzage in?
    • Onder welke omstandigheden mag een school persoonsgegevens van leerlingen en/of ouders zonder toestemming doorgeven aan Veilig Thuis?
    • Zijn er beperkingen op de rechten van de betrokkenen?
    • Het Belang van het Opvolgen van Verwijderverzoeken
  • Tooling & Systemen
    • Het belang van een correcte cookiebanner
    • Mag een leerkracht een Whatsapp-groep aanmaken voor bijvoorbeeld haar/zijn mentorklas?
    • Kan ik de standaard e-mail nog gebruiken?
    • Mag ik een cijferlijst publiceren in de ELO?
    • Moeten wij ons aansluiten bij ECK-iD van Kennisnet?
    • Moet ik toestemming vragen voor het gebruik van ‘G Suite for Education’?
    • Waar moet ik op letten bij het gebruik van educatieve apps en digitale leerprogramma’s?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Waar moet ik op letten als ik de Kennisnet-formats gebruik?
    • Is versleuteld mailen met O365 voldoende voor het versturen van bijzonder persoonsgegevens?
    • Moet ik met Microsoft, Google en Apple apart een verwerkersovereenkomst sluiten?
    • Wat zijn voorbeelden van grote verwerkers in het onderwijs?
    • Kan ik Microsoft Office 365 in lijn met de AVG gebruiken?
    • Aanbevelingen AP over privacy bij digitaal thuisonderwijs
    • Advies rondom gebruik Microsoft Teams, OneDrive en SharePoint
    • Google Workspace in het Onderwijs: Veilig Gebruik volgens SIVON 
    • Wanneer beveiligd mailen (in het onderwijs)
  • Verwerkersovereenkomsten
    • Met wie moet er een verwerkersovereenkomst worden afgesloten?
    • Wat moet er in een verwerkersovereenkomst staan?
    • Hoe werkt gegevensoverdracht tussen PO en VO-scholen ter beoordeling van de kwaliteit van het gegeven schooladvies onder de nieuwe wet register onderwijsdeelnemers?
    • Is een schoolmaatschappelijk werker (SMW’er) een verwerkingsverantwoordelijke, verwerker of onderdeel van de school?
    • Mag ik leerlinggegevens met anderen (derden) uitwisselen?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een verwerkersovereenkomst?
    • Moet ik een register van de verwerkersovereenkomsten bijhouden?
    • Wat is een privacyconvenant 4.0?
    • Met wie hoeft er geen verwerkersovereenkomst te worden afgesloten?
    • Verwerkers, waar moet je op letten?
    • Is de arbodienst een verwerker van mijn organisatie?
    • Mag ik zomaar persoonsgegevens uitwisselen met de Gerechtsdeurwaarder?
    • Wat moet de school regelen inzake bibliotheeklidmaatschap?
    • Hoe bepaal je de privacypositie van partijen?
    • Nieuwe versie Privacy Convenant en Model Verwerkersovereenkomst: wat houdt het in?
    • Wat is van belang bij het delen van persoonsgegevens tussen onderwijs (MBO) en zorg of bij overgang tussen verschillende onderwijsinstellingen (MBO’s)?
    • Verwerker vs. Verwerkingsverantwoordelijke
    • De AVG en de rol van de FG
    • Moet ik met Microsoft, Google en Apple apart een verwerkersovereenkomst sluiten?
    • Wat zijn voorbeelden van grote verwerkers in het onderwijs?

Pensioenfondsen

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Hebben jullie een voorbeeld van een informatiebeveiligingsbeleidsplan voor een klein schoolbestuur?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Wat is een PDCA-cyclus?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Retail & E-commerce

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Rijksoverheid & Publieke sector

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Hoe moet ik omgaan met de Archiefwet?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Hoe moet ik omgaan met de Archiefwet?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Technologie & IT

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Woningcorporaties

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Persoonsgegevens verwerken met toestemming
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?

Zorg

  • AVG & Grondslagen
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
    • Wat is een verwerkingsverantwoordelijke?
    • Wat zijn persoonsgegevens?
    • Wat moet er in een privacyverklaring staan?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Wat moet er in het privacybeleid staan?
    • Wat is een verwerker?
    • Wat is de definitie van verwerken van een persoonsgegeven?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe kunnen we het beste de triage (gezondheidscheck) uitvoeren en registreren?
    • Verwerkers, waar moet je op letten?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Misverstanden rondom anonimiseren van data
    • Praktische leidraad voor het delen van patiëntgegevens in de zorgsector
    • Persoonsgegevens verwerken met toestemming
  • Beeldmateriaal & Social media
    • Mag ik een smoelenboek van de medewerkers maken en deze bijvoorbeeld in de hal ophangen?
  • Beleid & Templates
    • Wat is de taak van de Functionaris Gegevensbescherming (FG)?
    • Moet ik een datalekprotocol hebben?
    • Wat moet er in het privacybeleid staan?
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Wat is een dataregister c.q. verwerkingsregister?
    • Wat is een PDCA-cyclus?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
    • Ben ik na het implementeren van de verplichte stukken klaar met de AVG?
    • Wat moet er in het register van verwerkingsactiviteiten staan?
    • Heb ik een cookieverklaring nodig op mijn website?
    • Template protocol datalekken en beveiligingsincidenten
    • Wat moet er in een privacyverklaring staan?
  • Bewustwording & Training
    • Rol en kennis matrix voor gerichte training instructies en awareness
    • Casus – diagnose delen met docent
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Waarom is bewustwording over privacy en informatiebeveiliging belangrijk?
    • Hoe breng ik structureel bewustwording rondom de AVG in mijn organisatie?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
  • Datalekken & Incidenten
    • Kan ik Lumen Group altijd bereiken wanneer er sprake is van een (potentieel) datalek?
    • Wat is een beveiligingsincident?
    • Wanneer meld je een datalek aan betrokkenen?
    • Hoe meld ik een datalek bij de Autoriteit Persoonsgegevens?
    • Moet ik een datalekprotocol hebben?
    • Template protocol datalekken en beveiligingsincidenten
  • DPIA & Risicoanalyse
    • DPIA/FRIA stappenplan voor de zorgsector
  • Informatiebeveiliging
    • Gebruik van Zivver
    • Hoe stel ik een goed wachtwoordbeleid op?
    • Misverstanden rondom anonimiseren van data
    • Wat is een beveiligingsincident?
    • Kan ik oefenen met het herkennen van phishingmails?
    • Hoe herken ik een phishingmail?
    • Kan ik de standaard e-mail nog gebruiken?
    • Hoe deel je veilig gevoelige persoonsgegevens (online)?
    • Hoe herken je spoofing en wat kan je doen om te voorkomen dat je slachtoffer wordt van spoofing?
    • NEN 7510 Checklist Informatiebeveiliging in de Zorg
  • NIS2 & Normenkaders
    • NEN 7510 Checklist Informatiebeveiliging in de Zorg
  • Rechten van Betrokkenen
    • Wat mag een werkgever wel/niet vragen en registreren als het gaat om de zieke medewerker?
  • Tooling & Systemen
    • Gebruik van Zivver
    • Kan ik de standaard e-mail nog gebruiken?
    • Is er ondersteunende tooling om de AVG te implementeren en de PDCA-cyclus te doorlopen?
  • Verwerkersovereenkomsten
    • Moet ik met gedetacheerden een verwerkersovereenkomst sluiten?
    • Verwerkers, waar moet je op letten?
Categorieën bekijken
  • Home
  • Kennisbank
  • Kennisbank klanten
  • Onderwijs
  • DPIA & Risicoanalyse
  • Generieke DPIA’s uitgevoerd voor leerlingadministratiesystemen (LAS’en). Wat betekent dat?

Generieke DPIA’s uitgevoerd voor leerlingadministratiesystemen (LAS’en). Wat betekent dat?

In de AVG zijn Data Protection Impact Assessments (DPIA’s) verplicht gesteld voor bepaalde type verwerkingen van persoonsgegevens. Dat is met name het geval als een verwerking mogelijk een hoog privacyrisico oplevert  voor de betrokkenen, zoals bij leerlingadministratiesystemen (LAS’en). Verschillende schoolbesturen hebben daarom, samen met SIVON en Kennisnet, een generieke DPIA uitgevoerd op de meest gebruikte LAS’en:  

  • Magister
  • Somtoday
  • ParnasSys
  • Esis
  • SchoolOAS

Veel van onze klanten maken gebruik van bovengenoemde LAS’en. Als bestuur van een onderwijsinstelling bent u verplicht om zelf ook een DPIA uit te voeren op het bij u gebruikte LAS. In dit artikel geven wij aan wat een onderwijsinstelling zelf kan doen, gebruik makend van de generieke versies. Ook beschrijven wij wat Lumen Group met deze uitkomsten in haar dienstverlening doet. De generieke DPIA’s zijn te raadplegen via het Netwerk IBP van Kennisnet of via SIVON.

Waarom een DPIA?

Binnen het onderwijs worden persoonsgegevens steeds meer digitaal opgeslagen en uitgewisseld. Dit brengt risico’s met zich mee voor de privacy van betrokkenen (in dit geval vooral de leerlingen). Door het treffen van technische en organisatorische maatregelen kan de omgang met persoonsgegevens veilig en verantwoord plaatsvinden. Hiervoor moet wel eerst in kaart worden gebracht welke specifieke risico’s aanwezig zijn voor een bepaalde gegevensverwerking. Het uitvoeren van een DPIA biedt inzicht in deze risico’s. Wij hebben al eerder geschreven over wanneer een DPIA uitgevoerd moet worden. Lees hier meer over.

Toetsingskader DPIA

Door de uitgevoerde DPIA’s op de LAS’en zijn verschillende risico’s op de privacy van betrokkenen geïdentificeerd. Sommige risico’s zijn hetzelfde in de verschillende LAS’en, andere zijn specifiek op een enkele LAS van toepassing. Deze risico’s zijn ingedeeld in de zes clusters die Kennisnet hanteert. Per cluster zijn criteria opgesteld waar aan voldaan moet worden, op basis van het betreffende AVG-artikel of een internationale standaard (bijv. ISO 27001).

Wat moeten onderwijsinstellingen zelf doen?

De generieke DPIA’s die uitgevoerd zijn op de verschillende LAS’en zijn bedoeld om schoolbesturen te helpen bij de uitvoering van een eigen, specifieke DPIA. De generieke DPIA kan daarbij als uitgangspunt gebruikt worden, maar belangrijk is dat deze gecontroleerd en aangevuld wordt waar nodig. Per individuele onderwijsorganisatie kunnen immers specifieke risico’s van toepassing zijn.

In de generieke DPIA’s zijn een aantal aanwijzingen in kaders, rood gemarkeerde onderdelen en processtappen opgenomen die door uw eigen onderwijsorganisatie nader moeten worden bepaald.

Alle aanwijzingen en stappen in de DPIA moeten nauwkeurig uitgevoerd worden. Heeft u behoefte aan begeleiding en ondersteuning hierbij? Of heeft u vragen over bepaalde onderdelen van het format? Neem dan contact met ons op. Lumen Group heeft ruime ervaring in het ondersteunen bij de uitvoering van DPIA’s. Wij kunnen indien gewenst de DPIA ook helemaal voor u uitvoeren.  

Als u zelfstandig de DPIA uitvoert

Als uw organisatie de DPIA zelfstandig uitvoert, neem dan de volgende punten (stappen) in acht.

TIP: Bekijk ook onze webinar over DPIA’s in het onderwijs voor meer informatie, maar maak ook gebruik van onze privacyrisicomatrix om risico’s in kaart te brengen.

  1. Lees allereerst de managementsamenvatting door. Hierdoor krijgt u een globaal overzicht van de stand van zaken met betrekking tot de AVG-vereisten in het desbetreffende LAS.
  2. Organiseer vervolgens een workshop met een aantal sleutelpersonen. Dit is nodig om een zo goed mogelijk beeld te krijgen van de maatregelen, processen en procedures die momenteel zijn geïmplementeerd. Hierdoor krijgt u een goed mogelijk beeld van hoe de huidige praktijk eruit ziet. Dit is nodig om de risico’s goed in kaart te kunnen brengen. 
  3. Breng de daarna specifieke privacyrisico’s voor uw eigen organisatie in beeld. Aan de hand van de informatie van uit de workshop moeten de maatregelen, processen, procedures en documenten worden geanalyseerd en privacyrisico’s en -issues geïdentificeerd. Hiervoor raden wij aan om een dreigingskader te hanteren (bijv. MAPGOOD) dit in een privacyrisicomatrix uitwerken. Vervolgens zal aan de hand van het verrichte onderzoek en de geïdentificeerde privacyrisico’s en -issues in het actieplan van de DPIA moeten worden opgenomen.
  4. Bekijk vervolgens de risico’s die benoemd staan per cluster. Risico’s die hoog geprioriteerd staan dienen als eerste opgepakt te worden.
  5. Vervolgens moet u maatregelen treffen om de risico’s zoveel mogelijk te beperken. Houd hierbij ook het toetsingskader van Lumen Group in het achterhoofd dat gebruik wordt bij de periodieke steekproeven. Als bij de laatste uitgevoerde steekproef voor bepaalde onderdelen lager is gescoord dan privacyvolwassenheidsniveau 4, is het belangrijk om extra alert te zijn. Als deze onderdelen ook binnen uw LAS een hoog risico opleveren is actie nodig. Enkele voorbeelden:
    • Een laag privacyvolwassenheidsniveau op het gebied van het bewaar- en vernietigingsbeleid zal extra zwaar wegen wanneer u het systeem van Magister, SchoolOAS of Somtoday gebruikt, omdat uit de DPIA is gebleken dat er een hoog risico is dat persoonsgegevens niet (tijdig) worden gewist binnen deze systemen. Indien uw eigen bewaar- en vernietigingsbeleid en/of de uitvoering daarvan niet goed op orde is, zorgt dit voor een onnodig hoog risico voor de privacy van betrokkenen. Stel daarom een goed bewaar- en vernietigingsbeleid op met inachtneming van de geldende (wettelijke) termijnen, als dit nog niet is gebeurd. U kunt hiervoor ook onze template Het spreekt voor zich dat ook de uitvoering ervan cruciaal is om de risico’s inzake dit onderwerp te verkleinen.
    • Uit de DPIA’s is gebleken dat de meeste LAS’en met betrekking tot toegangsbeveiliging te kort schieten. Zo is het in ParnasSys niet mogelijk om op leerlingniveau autorisaties in te stellen, waardoor soms meer rechten toegekend worden aan gebruikers dan noodzakelijk. Daarnaast is er bij zowel ParnasSys als SchoolOAS een risico bij het gebruik van groepsautorisaties. Ga daarom na hoe binnen uw organisatie is geregeld wie er tot welke persoonsgegevens toegang heeft. Stel rolgebaseerde autorisatiematrices op, als die nog ontbreken. Lees hier hoe u dit het beste kunt doen.
    • Een aantal van de LAS’en staat het toe om met onveilige wachtwoorden toegang te verkrijgen tot de applicatie. Een duidelijk wachtwoordbeleid en communicatie hierover naar de medewerkers voorkomt dit. Dwing waar mogelijk het periodiek wijzigen van wachtwoord en/of de complexiteit van het wachtwoord af in de applicatie. Een aanvullende manier om de toegangsbeveiliging te versterken is om tweefactorauthenticatie standaard in te stellen. Dit wordt ook door de Autoriteit Persoonsgegevens dringend geadviseerd.
    • Daarnaast is uit de DPIA’s gebleken dat (het ontbreken van) controle en logging een risico vormt. Door periodiek de logging van gebruikersactiviteiten te monitoren en te checken of de toegekende autorisaties nog steeds overeenkomen met de rollen en activiteiten van de gebruikers wordt dit ondervangen. Controleer hiertoe ook periodiek, als onderdeel van de PDCA-cyclus, uw informatiebeveiligingsbeleid.

Waar moet ik nog meer opletten?

Als uw organisatie verschillende LAS-omgevingen heeft (school A gebruikt het LAS op een andere wijze dan school B) , dan is het nodig om voor beiden een afzonderlijke DPIA uit te voeren. Het kan dus zijn dat uw organisatie meerdere DPIA’s moet verrichten. Het is dan ook aan te raden om op één uniforme en organisatiebrede manier te werken met het LAS. Het zorgt voor consistentie in gebruik, beheer en beveiliging en bovendien is dan één DPIA afdoende.

Welke stappen volgen er dan?

Neem zo spoedig mogelijk een bestuursbesluit

Nadat de organisatiespecifieke DPIA is uitgevoerd en voorzien van een advies van de FG, raden wij aan om zo snel mogelijk een formeel bestuursbesluit te nemen ten aanzien van het gebruik van het LAS. Dit moet een afgewogen en gemotiveerd besluit zijn waarin de risico’s uit de DPIA worden onderkend en al dan niet geaccepteerd. De belangenafweging, standpunten ten aanzien van de risico’s en de keuzes moeten hierin duidelijk opgenomen zijn.  De reden  hiervoor is dat het gebruik van een LAS altijd bestuurlijke risico-afweging vereist. Ook als uw organisatie in staat is om de risico’s weg te nemen. Daarnaast is de risico-afweging in het vastgelegde bestuursbesluit een belangrijk onderdeel van de (verplichte) verantwoording richting de betrokkenen, de AP en andere stakeholders.

Informeer de betrokkenen

Verder raden wij aan om de betrokkenen te informeren over het gebruik van het LAS en uw keuzes rondom het omgaan met risico’s daarvan. Hiermee bent u transparant en worden keuzes verantwoord, zodat eventuele onduidelijkheden en vragen vanuit interne en/of externe stakeholders/betrokkenen voorkomen worden.

Wat doet Lumen Group?

Als Functionaris Gegevensbescherming (FG) van meerdere onderwijsinstellingen anticiperen wij uiteraard op de uitkomsten van de generieke DPIA’s. In onze periodieke bijpraatsessies worden de relevante uitkomsten samen besproken en adviezen gegeven over wat u als onderwijsinstelling moet doen om de risico’s die mogelijk nog kleven aan het gebruik van het LAS zoveel mogelijk in te perken. In het kader van onze toezichthoudende rol als FG zullen wij er bovendien in het voorjaar van 2022 tijdens onze steekproef- en monitoringsrapportages op toezien of de benodigde risico-mitigerende maatregelen daadwerkelijk in acht zijn genomen.

Tot slot: een organisatiespecifieke DPIA kan veel werk voor uw organisatie opleveren. Uiteraard adviseren en ondersteunen wij u hierbij als uw FG, binnen het FG-abonnement.. Echter, het is ook mogelijk dat wij u (als aanvullende dienst) ontzorgen op dit gebied door voor u een of meerdere organisatiespecifieke DPIA(‘s) uit te voeren. Neem hierover gerust contact met ons op via fg@lumengroup.nl

 

DPIA & Risicoanalyse
Nog niet duidelijk? Neem contact op

Kennisbank

Geüpdatet op 4 juni 2026
Inhoudsopgave
  • Waarom een DPIA?
  • Toetsingskader DPIA
  • Wat moeten onderwijsinstellingen zelf doen?
  • Wat doet Lumen Group?

  • Home
  • Over ons
  • Sectoren
    • Cultuursector
    • Financiële Instellingen
    • Gemeenten
    • Onderwijs
      • Klantcase – IRIS Christelijke Kindcentra
    • Pensioenfondsen
    • Retail en E-commerce
    • Rijksoverheid en Publieke Sector
    • Technologie en IT
    • Woningcorporaties
    • Zorg
      • Klantcase – Ygdrasil
  • Diensten
    • Functionaris Gegevensbescherming
    • Privacy Officer
    • Chief Information Security Officer (CISO)
    • Nulmetingen Privacy en Informatiebeveiliging
      • NIS2 nulmeting
    • DPIA
    • Verwerkingsregister
    • Interim Oplossingen
    • Consultancy- en Adviesdiensten
  • Kennisbank
  • Nieuws & Events
  • Contact
  • Home
  • Over ons
  • Sectoren
    • Cultuursector
    • Financiële Instellingen
    • Gemeenten
    • Onderwijs
      • Klantcase – IRIS Christelijke Kindcentra
    • Pensioenfondsen
    • Retail en E-commerce
    • Rijksoverheid en Publieke Sector
    • Technologie en IT
    • Woningcorporaties
    • Zorg
      • Klantcase – Ygdrasil
  • Diensten
    • Functionaris Gegevensbescherming
    • Privacy Officer
    • Chief Information Security Officer (CISO)
    • Nulmetingen Privacy en Informatiebeveiliging
      • NIS2 nulmeting
    • DPIA
    • Verwerkingsregister
    • Interim Oplossingen
    • Consultancy- en Adviesdiensten
  • Kennisbank
  • Nieuws & Events
  • Contact

Lumen Group is specialist in privacy en informatiebeveiliging.
Zorg dat je AVG-compliant bent, voorkom boetes en ben altijd verzekerd van professionele ondersteuning. Hoe? We vertellen je er graag meer over en zijn benieuwd hoe we jouw organisatie kunnen helpen!

Privacy & Data

  • Privacy statement
  • Disclaimer
  • Algemene voorwaarden
  • Cookie voorkeuren
  • FAQ
Contact

Lumen Group B.V.
Reactorweg 47
3542 AD UTRECHT

T: 030 – 889 65 75
E: info@lumengroup.nl

KvK: 68906803

Om de kaart te tonen, hebben we je toestemming nodig voor marketingcookies.

© 2026 Lumen Group. All rights reserved.