Document 1 van 3
Privacy & gegevensbescherming
Hoe Leyra omgaat met persoonsgegevens van leerlingen, ouders en medewerkers.
Een basisschool vertrouwt ons straks gegevens toe over kinderen. Dat vraagt meer dan een privacyverklaring achteraf. In dit document beschrijven we hoe we privacy vanaf het begin in Leyra inbouwen, en wat er geregeld moet zijn voordat Leyra echte leerlinggegevens verwerkt.
Waarom privacy voorop staat
UitgangspuntOnderwijsgegevens zeggen veel over een kind: wat het lastig vindt, hoe het zich ontwikkelt, wat een leerkracht opvalt. Die gegevens zijn van de school en van het kind, niet van ons. Privacy is voor Leyra daarom een ontwerpeis, geen onderdeel dat we aan het eind toevoegen.
In de verhouding tot de school is de school verwerkingsverantwoordelijke en is Leyra verwerker. Wij verwerken gegevens alleen in opdracht van de school en alleen om het onderwijs van die school te ondersteunen. Geen advertenties, geen profielen voor derden, geen doorverkoop.
Welke gegevens Leyra kan verwerken
UitgangspuntAfhankelijk van welke onderdelen een school gebruikt, kan Leyra gegevens verwerken over de school en haar groepen, over leerlingen, over leerdoelen en resultaten, over oefeningen en portfoliowerk, observaties van leerkrachten, communicatie met ouders en de accounts en rechten van gebruikers.
Dat is een overzicht van wat mogelijk is, niet van wat Leyra altijd verwerkt. Een school die alleen de oudercommunicatie gebruikt, levert geen toetsresultaten aan. En binnen elk onderdeel maken we onderscheid tussen onderwijsgegevens die nodig zijn om te leren en gegevens die voor die taak niet nodig zijn.
Alleen wat nodig is
UitgangspuntLeyra gebruikt voor elke taak alleen de gegevens die voor die taak nodig zijn. Dat geldt voor schermen die een gebruiker ziet, en zeker voor taken waarbij slimme ondersteuning werk voorbereidt.
Nodig
- Leerdoelen van de groep
- Recente resultaten rekenen
- Observaties van de leerkracht over rekenen
Niet nodig
- Woonadres van de leerling
- Telefoonnummer van ouders
- Medische of zorggegevens
Rollen en toegang
UitgangspuntWie Leyra gebruikt, ziet alleen wat bij zijn rol en context past. Een leerkracht ziet de eigen groep, niet de hele school. Een ouder ziet het eigen kind, niet de klas.
- Leerling
- eigen opdrachten, voortgang en werk
- Ouder of verzorger
- informatie over het eigen kind en berichten van school
- Leerkracht
- de eigen groep of groepen
- Intern begeleider of kwaliteitscoördinator
- de leerlingen en groepen waarvoor de school dat toekent
- Schoolleider of beheerder
- schoolbrede overzichten en instellingen, binnen de eigen school
- Beheer door Leyra
- alleen waar dat strikt nodig is, bijvoorbeeld bij een storing, en altijd vastgelegd
Iedere school apart
UitgangspuntGegevens van de ene school zijn nooit zichtbaar voor een andere school. Die scheiding is een uitgangspunt van de architectuur en wordt niet overgelaten aan instellingen die een gebruiker per ongeluk verkeerd kan zetten. Hoe we dat technisch inrichten, publiceren we bewust niet in detail.
Bewaren, exporteren en verwijderen
Vóór pilotsGegevens worden niet langer bewaard dan nodig. Bewaartermijnen leggen we per soort gegeven vast in afstemming met de school; er zijn nu nog geen definitieve termijnen vastgesteld. Een school moet haar gegevens kunnen exporteren en bij het einde van de samenwerking laten verwijderen.
Dat geldt ook voor wat Leyra zelf afleidt, zoals samenvattingen of voorstellen, en voor logbestanden. Back-ups volgen een eigen, beperkte bewaartermijn, zodat verwijderde gegevens ook daaruit na verloop van tijd verdwijnen.
Verwerkers en gegevensstromen
Vóór pilotsLeyra wordt ontworpen voor hosting op Google Cloud, met als voorkeursregio voor de kerninfrastructuur europe-west4 in Nederland. Voor generatieve AI is Vertex AI met Gemini op dit moment onze voorkeursrichting. Dit zijn voorgenomen ontwerpkeuzes, geen beschrijving van een volledig ingerichte productieomgeving.
Voordat Leyra echte leerlinggegevens verwerkt, stellen we per dienst vast waar gegevens daadwerkelijk worden verwerkt en opgeslagen, welke subverwerkers betrokken zijn en welke configuratie daarvoor nodig is. Daarom claimen we nu nog niet dat alle gegevens en alle AI-verwerking uitsluitend in Nederland plaatsvinden. Het overzicht van verwerkers en gegevensstromen stellen we beschikbaar aan de scholen waarmee we werken.
AVG en het Privacyconvenant
UitgangspuntWe ontwerpen Leyra volgens privacy by design en privacy by default: de meest privacyvriendelijke instelling is het vertrekpunt, en extra verwerking vraagt een bewuste keuze van de school. Dat is iets anders dan een algemene claim dat Leyra AVG-proof is; of een verwerking rechtmatig is, hangt af van hoe en waarvoor een school Leyra inzet.
Voor de afspraken met scholen sluiten we aan bij de werkwijze van het Convenant Digitale Onderwijsmiddelen en Privacy, met onder meer een verwerkersovereenkomst volgens het model en een privacybijsluiter. We werken daarnaartoe; we zijn op dit moment geen deelnemer aan het convenant.
Voor pilots met echte leerlinggegevens
Pas als het volgende geregeld is, verwerkt Leyra gegevens van echte leerlingen. Tot die tijd werken we met fictieve gegevens.
- een getekende verwerkersovereenkomst met de school, inclusief privacybijsluiter
- een actueel overzicht van verwerkers, subverwerkers en gegevensstromen
- vastgelegde beveiligingsmaatregelen die passen bij de gegevens die worden verwerkt
- afgesproken bewaartermijnen en een werkende procedure voor export en verwijdering
- ondersteuning bij een DPIA, als de school die nodig heeft