WELKOM BIJ DE EULER-FRANEKER MEMORIAL UNIVERSITY

Beleid: Gegevensbescherming – Verwerking van persoonsgegevens en bewaring van studenteninformatie

BELEID GEGEVENSBESCHERMING: VERWERKING VAN PERSOONSGEGEVENS EN BEWARING VAN STUDENTENINFORMATIE

Beleidsnummer EULER-QA-DP-2025-01 — Data Governance, v1.0
Goedgekeurd door Bestuursraad van de Universitaire Stichting en de Uitvoerende en Academische Raad van de Universiteit
Ingangsdatum 25-06-2026
Volgende geplande herziening [Ingangsdatum + 2 jaar]; jaarlijkse nalevingscontrole
Beleidseigenaar Global Executive Chairman, met de aangewezen Coördinator Gegevensbescherming
Reageert op AAC Expert Report (12 juni 2025), Standaard 7, Voorwaarde 1 (Voorwaarde 23 van 34)
Gerelateerde instrumenten Crisisbeheersings- en datalekplan (Voorwaarde 24); Toestemming voor opname (Voorwaarde 25); het gepubliceerde Privacy- en veiligheidsbeleid van de Universiteit, dat door dit instrument wordt geconsolideerd en vervangen waar deze elkaar overlappen
Publicatie Website van de universiteit (Beleidspagina’s), studentenovereenkomsten door middel van verwijzing, en EGNYTE — “Current and Active Policies”

 

1. Doel

Dit beleid regelt de verwerking van persoonsgegevens door EULER en vermeldt expliciet en per categorie hoe lang studenteninformatie wordt bewaard. Het is een direct antwoord op AAC Voorwaarde 23 (Standaard 7, Voorwaarde 1):

“Beleid Gegevensbescherming: De instelling moet een alomvattend beleid ontwikkelen en implementeren met betrekking tot de verwerking van persoonsgegevens, waarin duidelijk de duur wordt beschreven waarvoor studenteninformatie wordt bewaard in overeenstemming met de relevante regelgeving inzake gegevensbescherming.”

2. Regelgevende basis en reikwijdte

EULER verwerkt persoonsgegevens in overeenstemming met de wetgeving inzake gegevensbescherming die van toepassing is in Curaçao (de Landsverordening bescherming persoonsgegevens) en, als institutionele best practice voor een wereldwijd ingeschreven studentenpopulatie die inwoners van de Europese Unie omvat, de principes van de EU Algemene Verordening Gegevensbescherming (AVG/GDPR). Dit beleid is van toepassing op alle persoonsgegevens die door de Universiteit worden verwerkt — van aanvragers, studenten, alumni, faculteit, personeel en contractanten — in alle systemen: het studentenregistratiesysteem (CMS), het leerplatform (LMS), de documentopslag (EGNYTE), het governanceplatform, enquête- en communicatietools en gecontracteerde verwerkers.

3. Rollen en definities

Term / rol Betekenis bij EULER
Verwerkingsverantwoordelijke De Euler-Franeker Memorial University (de Universiteitsstichting), die het doel van en de middelen voor de verwerking vaststelt
Coördinator Gegevensbescherming (DPC) De aangewezen functionaris die verantwoordelijk is voor de uitvoering van dit beleid: beheert het verwerkingsregister en het bewaarschema, beantwoordt verzoeken van betrokkenen, coördineert met verwerkers en rapporteert jaarlijks aan de besturen
Verwerkers Dienstverleners die gegevens verwerken in opdracht van de Universiteit onder contractuele waarborgen — waaronder de gezamenlijke EULER–EUCLID academische infrastructuur, Pressidium (beheerde hosting van het LMS), Sucuri (beveiligings- en back-updiensten voor het CMS), EGNYTE (documentopslag), Grammarly (schrijfondersteuning), proctoring- en videoconferentieplatforms en enquêtetools
Persoonsgegevens / verwerking Alle informatie over een geïdentificeerde of identificeerbare persoon, en elke bewerking die daarop wordt uitgevoerd (verzamelen, opslaan, gebruiken, verstrekken, wissen)

4. Principes

Alle verwerkingen voldoen aan: rechtmatigheid, behoorlijkheid en transparantie; doelbinding (gegevens worden alleen verzameld voor de vermelde doeleinden); minimale gegevensverwerking (alleen wat nodig is voor het doel); juistheid (met zelfbedieningscorrectie door studenten via het CMS); opslagbeperking (het bewaarschema van Sectie 6); integriteit en vertrouwelijkheid (Sectie 7); en verantwoordingsplicht (het register van de DPC en de jaarlijkse herziening).

5. Wat de Universiteit verwerkt, en waarom

Betrokkenen Verwerkte categorieën Doeleinden / basis
Aanvragers Identiteit, contact, kwalificaties en transcripten, WHED-verificatielogboeken, bewijs van Engels, referenties (PhD) Toelatingsbesluiten onder het vastgestelde toelatingsbeleid; legitieme onderwijsadministratie
Studenten Inschrijvings- en roadmapgegevens, cursuswerk (papers, toetsen), cijfers, examenverslagen en -opnames (met toestemming), supervisie- en ondersteuningslogboeken, feedbackreacties, betalingsgegevens Levering en certificering van onderwijs; contract met de student; wettelijke en accreditatieverplichtingen
Alumni Gegevens over graadverlening, transcriptgegevens, contactgegevens (met toestemming voor alumnirelaties) Permanente registerfunctie; alumninetwerk (op basis van toestemming)
Faculteit / personeel Aanstellinggegevens, prestatiegegevens, enquêtereacties (geaggregeerd) Administratie van dienstverband/betrokkenheid; kwaliteitsborging onder het beleid voor werknemersperspectief

De Universiteit verkoopt geen persoonsgegevens, gebruikt deze niet voor marketing door derden en verstrekt deze alleen aan verwerkers onder waarborgen, aan autoriteiten waar dit wettelijk vereist is, en aan de AAC in geanonimiseerde of geaggregeerde vorm.

6. Bewaarschema — Studenteninformatie

De onderstaande termijnen beantwoorden aan de centrale eis van de voorwaarde. “Inschrijving + N” loopt vanaf het einde van de inschrijving (afstuderen of uitschrijving). Bij het verstrijken van de termijn worden records veilig verwijderd of onomkeerbaar geanonimiseerd; geanonimiseerde aggregaten kunnen voor onbepaalde tijd worden bewaard voor kwaliteitsborging.

Recordcategorie Bewaring Rationale
Academisch record van verlening: transcript, cijfers, toegekende graad, diplomasupplement Permanent De registerfunctie van de Universiteit — afgestudeerden moeten hun graad levenslang kunnen verifiëren
Verdedigde scripties en dissertaties (gepubliceerde versies) Permanent Wetenschappelijk record (IRPJ / scriptieplatform); gepubliceerd met toestemming
Toelatingsdossier van ingeschreven studenten, incl. WHED-verificatielogboeken en gelijkwaardigheidsevaluaties Inschrijving + 6 jaar Bewijs van accreditatie en erkenning (Voorwaarden 14/20)
Aanvraagdossiers van niet-geslaagde of teruggetrokken aanvragers 2 jaar, daarna verwijderd Termijn voor heroverweging; daarna geen doel meer
Cursuswerk: Response Papers, toetsen, Major Papers, checklists 5 jaar na voltooiing van de cursus Onderbouwing van cijfers, moderatie en beroepen
Opnames van mondelinge examens en proctoring (gemaakt met toestemming onder Voorwaarde 25) 1 jaar nadat het cijfer definitief is geworden Alleen voor verificatie- en beroepstermijn; daarna verwijderd
Supervisielogboeken, verdedigingsverslagen, certificeringen van graad-checkpoints Permanent Onderbouwing van de verlening (Voorwaarden 9/15)
Cursusfeedback — ruwe enquêtereacties 2 jaar Verificatie; aggregaten (geanonimiseerd) bewaard voor QA
Records van leerondersteuning en aanpassingen (vertrouwelijk) Inschrijving + 5 jaar Continuïteit van ondersteuning; beperkte toegang
Financiële gegevens (collegegeld, betalingen) 10 jaar Fiscale en auditvereisten
Routinecorrespondentie en platformaccounts Inschrijving + 3 jaar; accounts gedeactiveerd bij voltooiing Afwikkeling van de administratie

 

Gegevens van faculteit en personeel worden bewaard voor de duur van de aanstelling plus 5 jaar (beleid voor werknemersperspectief); governance- en kwaliteitsrecords (notulen, audits, KPI-rapporten) zijn institutionele, geen persoonlijke records en worden permanent bewaard in geanonimiseerde of op rollen gebaseerde vorm. De DPC beheert het gezaghebbende schema en voert verwijderingen uit volgens een geplande jaarlijkse cyclus, die wordt gelogd.

7. Beveiligingsmaatregelen

  • Toegangscontrole: op rollen gebaseerde toegang op het CMS, LMS en EGNYTE; beperkte categorieën (ondersteuning, aanpassing, prestatiegegevens) beperkt tot benoemde rollen; één account per gebruiker; gebruik van sterke wachtwoorden en het principe van de minste privileges.
  • Infrastructuur: het LMS wordt beheerd op Pressidium managed WordPress hosting (beveiligde omgeving, versleuteling tijdens transport, automatische dagelijkse back-ups met bewaring); het CMS wordt beschermd en geback-upt via Sucuri beveiligingsdiensten (firewall, malwaremonitoring en back-ups). Herstelprocedures en continuïteit worden geregeld door het Crisisbeheersings- en datalekplan (Voorwaarde 24).
  • Verwerkers: alle verwerkers werken onder overeenkomsten met verplichtingen inzake vertrouwelijkheid, beveiliging en verwijdering; de DPC beheert het verwerkersregister.
  • Doorgiften: als een volledig online instelling worden gegevens over de grenzen heen verwerkt op de hierboven genoemde beveiligde platforms; de Universiteit past dezelfde bescherming toe op elke student, ongeacht de woonplaats.
  • Reactie op datalekken: vermoedelijke inbreuken worden afgehandeld volgens het plan van Voorwaarde 24 — inperking, beoordeling, kennisgeving aan betrokkenen en autoriteiten waar vereist, en gedocumenteerd herstel.

8. Rechten van betrokkenen

Elke aanvrager, student, alumnus en personeelslid kan: toegang krijgen tot de persoonsgegevens die de Universiteit over hen bewaart; rectificatie verkrijgen van onjuiste gegevens (studenten kunnen contactgegevens rechtstreeks in het CMS bijhouden); verzoeken om verwijdering van gegevens waarvan de bewaring niet langer vereist is door het schema of de wet; bezwaar maken tegen verwerking voor niet-essentiële doeleinden (bijv. alumnicommunicatie); en een kopie van hun belangrijkste records in draagbare vorm ontvangen. Verzoeken gaan naar de Coördinator Gegevensbescherming op het gepubliceerde adres en worden binnen 30 dagen beantwoord; weigeringen worden gemotiveerd en verwijzen naar dit beleid. Er zijn geen nadelige gevolgen verbonden aan het uitoefenen van deze rechten.

9. Governance, training en herziening

  • De Coördinator Gegevensbescherming wordt aangewezen door het College van Bestuur en de Academische Raad van de Universiteit ([naam/rol]), beheert het verwerkingsregister, het bewaarschema en het verwerkersregister, en rapporteert jaarlijks aan de besturen.
  • Alle medewerkers en faculteitsleden met toegang tot persoonsgegevens voltooien een korte jaarlijkse briefing over gegevensbescherming; vertrouwelijkheidsverplichtingen maken deel uit van elke aanstelling.
  • Een jaarlijkse nalevingscontrole (juistheid van het register, uitvoering van de verwijderingscyclus, audit van toegangsrechten, status van verwerkers) wordt uitgevoerd door de DPC met het QA / IQA Office; resultaten en eventuele corrigerende maatregelen worden genotuleerd en opgenomen in de kwaliteitsborgingsupdate aan de AAC.
  • Studenten worden bij aanmelding en inschrijving geïnformeerd over dit beleid; studentenovereenkomsten verwijzen ernaar samen met de bepalingen voor toestemming voor opname (Voorwaarde 25).

10. Bewijs van naleving

  • Dit goedgekeurde beleid, ondertekend en gedateerd, inclusief het bewaarschema.
  • De gepubliceerde beleidspagina en de verwijzing in de studentenovereenkomst.
  • De aanwijzing van de DPC, het verwerkingsregister en het verwerkersregister (uittreksels).
  • Het logboek van de jaarlijkse verwijderingscyclus en de notulen van de nalevingscontrole.
  • Documentatie over hosting- en beveiligingsregelingen (Pressidium / Sucuri), gedeeld met de indiening voor Voorwaarde 24.