BELEID GEGEVENSBESCHERMING: VERWERKING VAN PERSOONSGEGEVENS EN BEWARING VAN STUDENTENINFORMATIE
| Beleidsnummer | EULER-QA-DP-2025-01 — Data Governance, v1.0 |
| Goedgekeurd door | Bestuursraad van de Universitaire Stichting en de Uitvoerende en Academische Raad van de Universiteit |
| Ingangsdatum | 25-06-2026 |
| Volgende geplande herziening | [Ingangsdatum + 2 jaar]; jaarlijkse nalevingscontrole |
| Beleidseigenaar | Global Executive Chairman, met de aangewezen Coördinator Gegevensbescherming |
| Reageert op | AAC Expert Report (12 juni 2025), Standaard 7, Voorwaarde 1 (Voorwaarde 23 van 34) |
| Gerelateerde instrumenten | Crisisbeheersings- en datalekplan (Voorwaarde 24); Toestemming voor opname (Voorwaarde 25); het gepubliceerde Privacy- en veiligheidsbeleid van de Universiteit, dat door dit instrument wordt geconsolideerd en vervangen waar deze elkaar overlappen |
| Publicatie | Website van de universiteit (Beleidspagina’s), studentenovereenkomsten door middel van verwijzing, en EGNYTE — “Current and Active Policies” |
1. Doel
Dit beleid regelt de verwerking van persoonsgegevens door EULER en vermeldt expliciet en per categorie hoe lang studenteninformatie wordt bewaard. Het is een direct antwoord op AAC Voorwaarde 23 (Standaard 7, Voorwaarde 1):
“Beleid Gegevensbescherming: De instelling moet een alomvattend beleid ontwikkelen en implementeren met betrekking tot de verwerking van persoonsgegevens, waarin duidelijk de duur wordt beschreven waarvoor studenteninformatie wordt bewaard in overeenstemming met de relevante regelgeving inzake gegevensbescherming.”
2. Regelgevende basis en reikwijdte
EULER verwerkt persoonsgegevens in overeenstemming met de wetgeving inzake gegevensbescherming die van toepassing is in Curaçao (de Landsverordening bescherming persoonsgegevens) en, als institutionele best practice voor een wereldwijd ingeschreven studentenpopulatie die inwoners van de Europese Unie omvat, de principes van de EU Algemene Verordening Gegevensbescherming (AVG/GDPR). Dit beleid is van toepassing op alle persoonsgegevens die door de Universiteit worden verwerkt — van aanvragers, studenten, alumni, faculteit, personeel en contractanten — in alle systemen: het studentenregistratiesysteem (CMS), het leerplatform (LMS), de documentopslag (EGNYTE), het governanceplatform, enquête- en communicatietools en gecontracteerde verwerkers.
3. Rollen en definities
| Term / rol | Betekenis bij EULER |
| Verwerkingsverantwoordelijke | De Euler-Franeker Memorial University (de Universiteitsstichting), die het doel van en de middelen voor de verwerking vaststelt |
| Coördinator Gegevensbescherming (DPC) | De aangewezen functionaris die verantwoordelijk is voor de uitvoering van dit beleid: beheert het verwerkingsregister en het bewaarschema, beantwoordt verzoeken van betrokkenen, coördineert met verwerkers en rapporteert jaarlijks aan de besturen |
| Verwerkers | Dienstverleners die gegevens verwerken in opdracht van de Universiteit onder contractuele waarborgen — waaronder de gezamenlijke EULER–EUCLID academische infrastructuur, Pressidium (beheerde hosting van het LMS), Sucuri (beveiligings- en back-updiensten voor het CMS), EGNYTE (documentopslag), Grammarly (schrijfondersteuning), proctoring- en videoconferentieplatforms en enquêtetools |
| Persoonsgegevens / verwerking | Alle informatie over een geïdentificeerde of identificeerbare persoon, en elke bewerking die daarop wordt uitgevoerd (verzamelen, opslaan, gebruiken, verstrekken, wissen) |
4. Principes
Alle verwerkingen voldoen aan: rechtmatigheid, behoorlijkheid en transparantie; doelbinding (gegevens worden alleen verzameld voor de vermelde doeleinden); minimale gegevensverwerking (alleen wat nodig is voor het doel); juistheid (met zelfbedieningscorrectie door studenten via het CMS); opslagbeperking (het bewaarschema van Sectie 6); integriteit en vertrouwelijkheid (Sectie 7); en verantwoordingsplicht (het register van de DPC en de jaarlijkse herziening).
5. Wat de Universiteit verwerkt, en waarom
| Betrokkenen | Verwerkte categorieën | Doeleinden / basis |
| Aanvragers | Identiteit, contact, kwalificaties en transcripten, WHED-verificatielogboeken, bewijs van Engels, referenties (PhD) | Toelatingsbesluiten onder het vastgestelde toelatingsbeleid; legitieme onderwijsadministratie |
| Studenten | Inschrijvings- en roadmapgegevens, cursuswerk (papers, toetsen), cijfers, examenverslagen en -opnames (met toestemming), supervisie- en ondersteuningslogboeken, feedbackreacties, betalingsgegevens | Levering en certificering van onderwijs; contract met de student; wettelijke en accreditatieverplichtingen |
| Alumni | Gegevens over graadverlening, transcriptgegevens, contactgegevens (met toestemming voor alumnirelaties) | Permanente registerfunctie; alumninetwerk (op basis van toestemming) |
| Faculteit / personeel | Aanstellinggegevens, prestatiegegevens, enquêtereacties (geaggregeerd) | Administratie van dienstverband/betrokkenheid; kwaliteitsborging onder het beleid voor werknemersperspectief |
De Universiteit verkoopt geen persoonsgegevens, gebruikt deze niet voor marketing door derden en verstrekt deze alleen aan verwerkers onder waarborgen, aan autoriteiten waar dit wettelijk vereist is, en aan de AAC in geanonimiseerde of geaggregeerde vorm.
6. Bewaarschema — Studenteninformatie
De onderstaande termijnen beantwoorden aan de centrale eis van de voorwaarde. “Inschrijving + N” loopt vanaf het einde van de inschrijving (afstuderen of uitschrijving). Bij het verstrijken van de termijn worden records veilig verwijderd of onomkeerbaar geanonimiseerd; geanonimiseerde aggregaten kunnen voor onbepaalde tijd worden bewaard voor kwaliteitsborging.
| Recordcategorie | Bewaring | Rationale |
| Academisch record van verlening: transcript, cijfers, toegekende graad, diplomasupplement | Permanent | De registerfunctie van de Universiteit — afgestudeerden moeten hun graad levenslang kunnen verifiëren |
| Verdedigde scripties en dissertaties (gepubliceerde versies) | Permanent | Wetenschappelijk record (IRPJ / scriptieplatform); gepubliceerd met toestemming |
| Toelatingsdossier van ingeschreven studenten, incl. WHED-verificatielogboeken en gelijkwaardigheidsevaluaties | Inschrijving + 6 jaar | Bewijs van accreditatie en erkenning (Voorwaarden 14/20) |
| Aanvraagdossiers van niet-geslaagde of teruggetrokken aanvragers | 2 jaar, daarna verwijderd | Termijn voor heroverweging; daarna geen doel meer |
| Cursuswerk: Response Papers, toetsen, Major Papers, checklists | 5 jaar na voltooiing van de cursus | Onderbouwing van cijfers, moderatie en beroepen |
| Opnames van mondelinge examens en proctoring (gemaakt met toestemming onder Voorwaarde 25) | 1 jaar nadat het cijfer definitief is geworden | Alleen voor verificatie- en beroepstermijn; daarna verwijderd |
| Supervisielogboeken, verdedigingsverslagen, certificeringen van graad-checkpoints | Permanent | Onderbouwing van de verlening (Voorwaarden 9/15) |
| Cursusfeedback — ruwe enquêtereacties | 2 jaar | Verificatie; aggregaten (geanonimiseerd) bewaard voor QA |
| Records van leerondersteuning en aanpassingen (vertrouwelijk) | Inschrijving + 5 jaar | Continuïteit van ondersteuning; beperkte toegang |
| Financiële gegevens (collegegeld, betalingen) | 10 jaar | Fiscale en auditvereisten |
| Routinecorrespondentie en platformaccounts | Inschrijving + 3 jaar; accounts gedeactiveerd bij voltooiing | Afwikkeling van de administratie |
Gegevens van faculteit en personeel worden bewaard voor de duur van de aanstelling plus 5 jaar (beleid voor werknemersperspectief); governance- en kwaliteitsrecords (notulen, audits, KPI-rapporten) zijn institutionele, geen persoonlijke records en worden permanent bewaard in geanonimiseerde of op rollen gebaseerde vorm. De DPC beheert het gezaghebbende schema en voert verwijderingen uit volgens een geplande jaarlijkse cyclus, die wordt gelogd.
7. Beveiligingsmaatregelen
- Toegangscontrole: op rollen gebaseerde toegang op het CMS, LMS en EGNYTE; beperkte categorieën (ondersteuning, aanpassing, prestatiegegevens) beperkt tot benoemde rollen; één account per gebruiker; gebruik van sterke wachtwoorden en het principe van de minste privileges.
- Infrastructuur: het LMS wordt beheerd op Pressidium managed WordPress hosting (beveiligde omgeving, versleuteling tijdens transport, automatische dagelijkse back-ups met bewaring); het CMS wordt beschermd en geback-upt via Sucuri beveiligingsdiensten (firewall, malwaremonitoring en back-ups). Herstelprocedures en continuïteit worden geregeld door het Crisisbeheersings- en datalekplan (Voorwaarde 24).
- Verwerkers: alle verwerkers werken onder overeenkomsten met verplichtingen inzake vertrouwelijkheid, beveiliging en verwijdering; de DPC beheert het verwerkersregister.
- Doorgiften: als een volledig online instelling worden gegevens over de grenzen heen verwerkt op de hierboven genoemde beveiligde platforms; de Universiteit past dezelfde bescherming toe op elke student, ongeacht de woonplaats.
- Reactie op datalekken: vermoedelijke inbreuken worden afgehandeld volgens het plan van Voorwaarde 24 — inperking, beoordeling, kennisgeving aan betrokkenen en autoriteiten waar vereist, en gedocumenteerd herstel.
8. Rechten van betrokkenen
Elke aanvrager, student, alumnus en personeelslid kan: toegang krijgen tot de persoonsgegevens die de Universiteit over hen bewaart; rectificatie verkrijgen van onjuiste gegevens (studenten kunnen contactgegevens rechtstreeks in het CMS bijhouden); verzoeken om verwijdering van gegevens waarvan de bewaring niet langer vereist is door het schema of de wet; bezwaar maken tegen verwerking voor niet-essentiële doeleinden (bijv. alumnicommunicatie); en een kopie van hun belangrijkste records in draagbare vorm ontvangen. Verzoeken gaan naar de Coördinator Gegevensbescherming op het gepubliceerde adres en worden binnen 30 dagen beantwoord; weigeringen worden gemotiveerd en verwijzen naar dit beleid. Er zijn geen nadelige gevolgen verbonden aan het uitoefenen van deze rechten.
9. Governance, training en herziening
- De Coördinator Gegevensbescherming wordt aangewezen door het College van Bestuur en de Academische Raad van de Universiteit ([naam/rol]), beheert het verwerkingsregister, het bewaarschema en het verwerkersregister, en rapporteert jaarlijks aan de besturen.
- Alle medewerkers en faculteitsleden met toegang tot persoonsgegevens voltooien een korte jaarlijkse briefing over gegevensbescherming; vertrouwelijkheidsverplichtingen maken deel uit van elke aanstelling.
- Een jaarlijkse nalevingscontrole (juistheid van het register, uitvoering van de verwijderingscyclus, audit van toegangsrechten, status van verwerkers) wordt uitgevoerd door de DPC met het QA / IQA Office; resultaten en eventuele corrigerende maatregelen worden genotuleerd en opgenomen in de kwaliteitsborgingsupdate aan de AAC.
- Studenten worden bij aanmelding en inschrijving geïnformeerd over dit beleid; studentenovereenkomsten verwijzen ernaar samen met de bepalingen voor toestemming voor opname (Voorwaarde 25).
10. Bewijs van naleving
- Dit goedgekeurde beleid, ondertekend en gedateerd, inclusief het bewaarschema.
- De gepubliceerde beleidspagina en de verwijzing in de studentenovereenkomst.
- De aanwijzing van de DPC, het verwerkingsregister en het verwerkersregister (uittreksels).
- Het logboek van de jaarlijkse verwijderingscyclus en de notulen van de nalevingscontrole.
- Documentatie over hosting- en beveiligingsregelingen (Pressidium / Sucuri), gedeeld met de indiening voor Voorwaarde 24.









