De Technische Universiteit Eindhoven krijgt een onvoldoende voor het dataprotectie- en dataveiligheidsbeleid. Op een schaal van één tot vijf krijgt de Brabantse onderwijsinstelling een 1,3, wat aantoont dat de privacy-volwassenheid nog niet op orde is. Ondanks deze onvoldoende is er wel vooruitgang te zien.
Dat schrijft functionaris gegevensbescherming Bart Schellekens in een rapport over de omgang met privacygerelateerde zaken in 2022, zo meldt het nieuwsplatform van de universiteit Cursor.
TU/e moet naar ‘hoger volwassenheidsniveau’ getild worden
Schellekens besteedt in het rapport veel aandacht aan het datalek bij ID-Ware. Dat bedrijf ontwikkelt authenticatie- en identificatiemiddelen voor het bedrijfsleven, overheidsinstanties en onderwijsinstellingen, waaronder voor de TU/e. ID-Ware was in oktober 2022 het doelwit van een ransomware-aanval. Daarbij werden privacygevoelige gegevens gestolen van 1.300 Kamerleden, fractiemedewerkers en ambtenaren, en privégegevens van ten minste 21.000 studenten en medewerkers aan de TU/e en Hogeschool Utrecht.
Dit incident toont volgens de functionaris gegevensbescherming aan hoe belangrijk het is dat partners regelmatig toetsen of de gegevens die onderling worden uitgewisseld wel daadwerkelijk noodzakelijk zijn. Tegelijkertijd kijkt men dan of alle afspraken die in een verwerkingsovereenkomst zijn vastgelegd worden nageleefd, en of dit alles beurt volgens de Algemene Verordening Gegevensbescherming (AVG).
“Hoewel de universiteit dit datalek correct heeft afgehandeld, bleek de verwerking tussen de TU/e en ID-Ware zelf niet in overeenstemming met de AVG. Door het lage volwassenheidsniveau van de TU/e was de omvang van het incident zo excessief. Een groot deel van de data die bij de leverancier stond, had er niet (meer) moeten zijn”, concludeert Schellekens. Het is daarom van groot belang dat de universiteit ‘naar een hoger volwassenheidsniveau’ wordt getild.
Ondanks vooruitgang nog veel werk aan de winkel
Schellekens, die inmiddels bij de TU/e is vertrokken, wijt het lage volwassenheidsniveau aan de wetenschappelijke afdelingen van de universiteit. De grootste tekortkomingen zijn in zijn ogen “het gebrek aan overzicht van de gegevens die worden verwerkt, het lage privacybewustzijn en de afwezigheid van onderzoekspecifiek privacybeleid”.
Schellekens adviseert de TU/e om de regie te nemen en het dataprotectie- en dataveiligheidsbeleid te verbeteren. “Om een betrouwbare partner te zijn in het hightech innovatie-ecosysteem en de fundamentele rechten en vrijheden van studenten, werknemers en respondenten te respecteren, is het van cruciaal belang om de situatie aan de universiteit te verbeteren. Verbeteringen op de onderzoeksafdelingen zijn essentieel om het algehele volwassenheidsniveau te verhogen”, zo schrijft hij in het rapport.
Al met al geeft hij de Technische Universiteit Eindhoven een 1,3 op een schaal van één tot vijf. Ondanks zijn kritiek ziet de oud-functionaris gegevensbescherming wel degelijk verbetering. Hij is lovend over de privacy-bewustwordingsacties om een privacybewuste cultuur te creëren. Schellekens is ook te spreken over het gegeven dat de universiteit vaker voor advies aanklopt bij privacyprofessionals. Ondanks deze vooruitgang “is de TU/e nog altijd niet in controle betreffende data- en privacybescherming om te voldoen aan de AVG”.
College van Bestuur kondigt maatregelen aan
De universiteit wil eind 2025 het volwassenheidsniveau voor dataprotectie en dataveiligheid verhoogd hebben van 1,3 naar 3. Robert-Jan Smits, voorzitter van het College van Bestuur, benadrukte dat hiervoor nog veel moet gebeuren en dat de faculteiten de komende jaren nog flink wat werk te verzetten hebben.
De U-raad, de belangenbehartiger van studenten en medewerkers, was positief over de nota waarin het college ingaat op het verbeteren van het privacy- en gegevensbeschermingsbeleid van de TU/e.
