Skip to main content

Nieuwe DPIA voor de Rijksoverheid en universiteiten op Microsoft Teams, OneDrive en SharePoint Online

In opdracht van het Ministerie van Justitie en Veiligheid en SURF, de ICT inkooporganisatie van hogescholen en universiteiten, heeft Privacy Company opnieuw onderzoek gedaan naar de privacyrisico s van Microsoft Teams, OneDrive en SharePoint. De uitkomst is dat Microsoft maatregelen heeft getroffen om zes hoge risico s te verhelpen, maar dat organisaties deze clouddiensten niet mogen gebruiken voor de uitwisseling of opslag van gevoelige en bijzondere persoonsgegevens. Dat mag alleen als ze de inhoud kunnen versleutelen met eigen sleutels. Dit komt door het hoge risico van mogelijke toegang tot die gegevens vanuit de Verenigde Staten. Dit risico blijft ook bestaan als Microsoft vanaf volgend jaar vrijwel alle persoonsgegevens van haar Europese zakelijke klanten exclusief in Europese datacentra verwerkt.

Teams, OneDrive en SharePoint

Met Microsoft Teams kunnen mensen videobellen en informatie delen via permanente chatkanalen, met mensen binnen en buiten hun organisatie. De diensten OneDrive en SharePoint worden gebruikt voor het opslaan en delen van bestanden in de Microsoft cloud. Teams, OneDrive en SharePoint zijn clouddiensten. De DPIA gaat niet in op mogelijkheden om OneDrive en SharePoint lokaal, on premise, aan te bieden.

Om gebruik te maken van de online diensten, kunnen gebruikers software installeren op hun eigen apparaten of via een browser inloggen. In deze DPIA is het gegevensverkeer onderzocht van de drie diensten vanuit geïnstalleerde applicaties op de besturingssystemen MacOS, Windows, iOS en Android, en via een Chrome browser. Om in te loggen is gebruik gemaakt van de Microsoft Azure Active Directory (een soort online telefoonboek, met de inlognamen en wachtwoorden van alle gebruikers).

Risico s van doorgifte naar de Verenigde Staten

De nieuwe DPIA gaat vooral over de risico s van de verzameling en verwerking van zogenaamde diagnostische gegevens, dat wil zeggen, gegevens over het individuele gebruik van de diensten. Bijvoorbeeld: hoe vaak je met wie belt via Teams, wat voor plaatjes je toevoegt in de chat of op een intranetpagina, en wat voor soort documenten je schrijft, leest en deelt. Maar dit rapport gaat ook over de privacyrisico s van het gebruik van Microsoft s cloud voor de inhoudelijke gegevens die je via deze diensten kunt delen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Het beheren van verwerkersovereenkomsten
Om ervoor te zorgen dat derde partijen ook de juiste beveiligingsmaatregelen nemen, moet je afspraken maken in een verwerkersovereenkomst. Het is niet genoeg om deze overeenkomst eenmalig af te sluiten; je moet regelmatig controleren of de verwerker zich aan de AVG houdt
Bedrijfscontinuïteit volgens BIO, NIS2, ISO 27001 en NEN 7510
BCM is een belangrijk onderdeel binnen verschillende belangrijke beveiligings- en normstandaarden, zoals de BIO, NIS2, ISO 27001 en NEN 7510.
De kracht van ambassadeurs
Hoe zorg je voor een informatieveilige omgeving en hoe maak je medewerkers bewust van hun belangrijke rol? Informatieveiligheidsambassadeurs kunnen hierin het verschil maken.

Meer recente berichten

Ministerie tegen cyberaanvallen en spionage opgezet in Denemarken
Verder lezen
Privacyorganisaties bezorgd over nasleep AI videobewaking bij Olympische Spelen
Verder lezen
AP: meer waarborgen nodig om doxing tegen te gaan
Verder lezen
Hoe bereid je je voor op mogelijke digitale ontwrichting?
Verder lezen
Wen er maar aan, zei de minister
Verder lezen
Gemeente gooit persoonsgegevens van 23.000 Bosschenaren op straat
Verder lezen
Hebben eerdere sancties die EU oplegde aan techbedrijven al enig resultaat gehad? En andere vragen beantwoord
Verder lezen
Veel zorginstellingen hebben last van DDoS ransomware aanvallen
Verder lezen
Vijf acties waarmee organisaties het risico op een cyberincident verkleinen
Verder lezen
Kabinet en justitie happig op gebruik commerciele dna databanken als opsporingsmethode: Roept vragen op over privacy
Verder lezen