- De leerlingen kunnen de belangrijkste GDPR-principes benoemen en in eigen woorden uitleggen.
- De leerlingen kunnen het verschil toelichten tussen de verantwoordelijkheid van een softwareontwikkelaar en een netwerkbeheerder binnen GDPR.
- De leerlingen kunnen voorbeelden geven van rechtmatige, transparante en doelgebonden verwerking van persoonsgegevens.
- De leerlingen kunnen toelichten hoe dataminimalisatie, juistheid en opslagbeperking in een digitale omgeving toegepast worden.
- De leerlingen kunnen concrete technische maatregelen herkennen die de integriteit en vertrouwelijkheid van persoonsgegevens beschermen.
- De leerlingen kunnen uitleggen waarom documentatie, logging en meldingsplicht belangrijk zijn binnen de verantwoordingsplicht.
- Staat niet in het boek
GDPR staat voor General Data Protection Regulation en is een Europese verordening die gaat over de bescherming van persoonsgegevens.
- GDPR beschermt jouw privacy en persoonsgegevens in heel Europa.
- De AVG (Algemene Verordening Gegevensbescherming) is de Nederlandstalige naam voor de Europese GDPR-wetgeving die regels oplegt voor het verzamelen, gebruiken, bewaren en beschermen van persoonsgegevens.
- Het is een verordening (=wet die direct geldt) die automatisch geldt in heel Europa.
Zonder Europa geen GDPR!
De 7 basisprincipes uitgelegd in 7 rechtszaken
1. Rechtmatigheid, behoorlijkheid & transparantie
2. Doelbinding
3. Dataminimalisatie
4. Juistheid
5. Opslagbeperking
6. Integriteit & vertrouwelijkheid
7. Verantwoordingsplicht
Opdracht
Zoek voor één van deze rechtszaken meer informatie op.
- Leg aan de klas uit hoe de software ontwikkelaar of systeembeheerder het destijds (technisch) beter had moeten aanpakken.
Aandachtspunten voor software-ontwikkelaars en netwerk-beheerders
| 1. Naam van het principe | 2. Wat betekent het? (Beschrijving) | 3. Aandachtspunten voor de Software-ontwikkelaar (De Bouwer) | 4. Aandachtspunten voor de Netwerkbeheerder (De Bewaker) |
|---|---|---|---|
| Rechtmatigheid, behoorlijkheid & transparantie | Je moet een geldige, wettelijke reden hebben om data te verzamelen. De gebruiker moet precies weten wat er met zijn gegevens gebeurt. | -Gebruik superduidelijke taal bij invulformulieren. -Zorg dat toestemming-vakjes (zoals voor nieuwsbrieven) nooit vooraf zijn aangekruist. |
-Informeer gebruikers direct als er is ingebroken op de server. -Zorg dat ze meteen hun wachtwoord kunnen veranderen om zichzelf te beschermen. |
| Doelbinding | Je mag data alleen gebruiken voor het specifieke doel dat je vooraf met de gebruiker hebt afgesproken. | -Programmeer de app zo dat een e-mailadres voor een game niet zomaar in een andere database voor reclame belandt. | -Zorg dat databases van verschillende bedrijfsafdelingen strikt gescheiden blijven op het netwerk. |
| Dataminimalisatie | Verzamel en bewaar alleen de gegevens die je écht nodig hebt om je app of netwerk te laten werken. Minder is meer! | -Bouw alleen invoervelden voor hoognodige info. -Vraag bijvoorbeeld geen thuisadres als je alleen een gebruikersnaam nodig hebt. |
-Stel servers zo in dat systeemlogs (zoals in de map /var/log) fouten bijhouden zonder per ongeluk privégegevens op te slaan. |
| Juistheid | Persoonsgegevens moeten correct zijn. Als er een fout in staat, moet dit snel verbeterd kunnen worden. | -Bouw een profielpagina in de app waar gebruikers heel eenvoudig zelf een typfout in hun naam of e-mailadres kunnen aanpassen. | -Zorg dat databases goed synchroniseren zodat oude of foute gegevens niet op een backup-server blijven rondslingeren. |
| Opslagbeperking | Je mag privégegevens niet langer bewaren dan nodig is. Daarna moet je ze definitief weggooien. | -Programmeer een goed werkende 'Vergeet-mij-knop' (recht op wissen) die alle data van een opzeggende gebruiker wist. | -Schrijf scripts (zoals een automatische backup.sh) die ervoor zorgen dat heel oude backups na verloop van tijd écht definitief verdwijnen. |
| Integriteit & vertrouwelijkheid | Gegevens moeten technisch perfect beveiligd zijn tegen diefstal, hackers, verlies of beschadiging. | -Schrijf veilige code. -Gebruik pseudonimisering (vervang echte namen door een anoniem ID-nummer in de database) zodat data niet direct herleidbaar is. |
-Dit is je hoofdtaak! -Scherm mappen af met Linux-rechten ( chmod en chown).-Zet gegevens op slot met versleuteling (zoals HTTPS en VPN). |
| Verantwoordingsplicht | Je moet als IT-team zwart-op-wit kunnen bewijzen aan de privacywaakhond dat je je netjes aan alle regels houdt. | -Zorg voor heldere documentatie van je code waarin staat hoe jouw applicatie safe met persoonsgegevens omgaat. | -Houd een nauwkeurig register bij van al je servers en mappen. -Meld een ernstig datalek altijd verplicht binnen 72 uur aan de autoriteiten. |
Laat AI je helpen in tijden van fake news
Stel dat je meer wil weten over GDPR. De tekst van de GDPR/AVG richtlijn kan je terugvinden via deze link op eur-lex.europa.eu. Kijk er eens naar. Wat is je eerste reactie?
Vermoedelijk vind je de tekst lang, saai en moeilijk te doorgronden. Al snel beslis je om op zoek te gaan naar een andere bron. Maar... in tijden van fake news is het soms moeilijk om betrouwbare bronnen te vinden. Is de bron 'gekleurd'? Wordt hij éénzijdig belicht?
Llm's zoals Chatgpt, Gemini, Claude kunnen je helpen. Door de website expliciet te vermelden in je prompt, of de volledige tekst in je prompt op te nemen vermijdt je hallucinaties en kan je rechtstreeks informatie uit de tekst krijgen in begrijpelijke taal.
Opdracht:
Stel je voor dat je een schoolapp maakt waarin leerlingen foto's, namen en chatberichten kunnen delen. Vraag aan een llm:
"Leg in eenvoudige taal uit welke GDPR-principes ik moet respecteren als ik een app voor jongeren maak waarin ze foto's en chatberichten delen. Geef ook 3 concrete voorbeelden van wat ik als ontwikkelaar moet doen om hun persoonsgegevens te beschermen."
Vergelijk het antwoord van de llm met de lesinhoud en duid aan welke tips goed, onvolledig of fout zijn.
- De zeven GDPR-principes (rechtmatigheid, doelbinding, dataminimalisatie, juistheid, opslagbeperking, integriteit & vertrouwelijkheid, verantwoordingsplicht) vormen de basis van databescherming.
- Softwareontwikkelaars moeten duidelijke, toestemmingsvrije formulieren en 'vergeet-mij-knoppen' implementeren; netwerkbeheerders moeten beveiliging, scheiding en logging reguleren.
- Rechtmatige, transparante en doelgebonden verwerking vereist duidelijke communicatie, strikte dataisolatie en vooraf afgesproken gebruiksdoeleinden.
- Dataminimalisatie, juistheid en opslagbeperking worden technisch toegepast door alleen noodzakelijke velden, zelf-correctiefuncties en geautomatiseerde verwijdering van verouderde data.
- Technische maatregelen als pseudonimisering, Linux-rechten, versleuteling (HTTPS/VPN) en veilige code beschermen integriteit en vertrouwelijkheid.
- Documentatie, logging, meldingsplicht (72 uur) en serverregisters demonstreren verantwoordingsplicht tegenover de privacywaakhond.