Skip to main content

Nieuwe DPIA voor de Rijksoverheid en universiteiten op Microsoft Teams, OneDrive en SharePoint Online

In opdracht van het Ministerie van Justitie en Veiligheid en SURF, de ICT inkooporganisatie van hogescholen en universiteiten, heeft Privacy Company opnieuw onderzoek gedaan naar de privacyrisico s van Microsoft Teams, OneDrive en SharePoint. De uitkomst is dat Microsoft maatregelen heeft getroffen om zes hoge risico s te verhelpen, maar dat organisaties deze clouddiensten niet mogen gebruiken voor de uitwisseling of opslag van gevoelige en bijzondere persoonsgegevens. Dat mag alleen als ze de inhoud kunnen versleutelen met eigen sleutels. Dit komt door het hoge risico van mogelijke toegang tot die gegevens vanuit de Verenigde Staten. Dit risico blijft ook bestaan als Microsoft vanaf volgend jaar vrijwel alle persoonsgegevens van haar Europese zakelijke klanten exclusief in Europese datacentra verwerkt.

Teams, OneDrive en SharePoint

Met Microsoft Teams kunnen mensen videobellen en informatie delen via permanente chatkanalen, met mensen binnen en buiten hun organisatie. De diensten OneDrive en SharePoint worden gebruikt voor het opslaan en delen van bestanden in de Microsoft cloud. Teams, OneDrive en SharePoint zijn clouddiensten. De DPIA gaat niet in op mogelijkheden om OneDrive en SharePoint lokaal, on premise, aan te bieden.

Om gebruik te maken van de online diensten, kunnen gebruikers software installeren op hun eigen apparaten of via een browser inloggen. In deze DPIA is het gegevensverkeer onderzocht van de drie diensten vanuit geïnstalleerde applicaties op de besturingssystemen MacOS, Windows, iOS en Android, en via een Chrome browser. Om in te loggen is gebruik gemaakt van de Microsoft Azure Active Directory (een soort online telefoonboek, met de inlognamen en wachtwoorden van alle gebruikers).

Risico s van doorgifte naar de Verenigde Staten

De nieuwe DPIA gaat vooral over de risico s van de verzameling en verwerking van zogenaamde diagnostische gegevens, dat wil zeggen, gegevens over het individuele gebruik van de diensten. Bijvoorbeeld: hoe vaak je met wie belt via Teams, wat voor plaatjes je toevoegt in de chat of op een intranetpagina, en wat voor soort documenten je schrijft, leest en deelt. Maar dit rapport gaat ook over de privacyrisico s van het gebruik van Microsoft s cloud voor de inhoudelijke gegevens die je via deze diensten kunt delen.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De rol van de CISO tijdens calamiteiten
Een cyber- of ransomware-aanval of een groot datalek: het is de nachtmerrie van elke gemeente. Op zo’n moment moet er snel gehandeld en besloten worden. De Chief Information Security Officer (CISO) speelt daarin een cruciale rol. Maar hoe ziet die rol er in de praktijk uit? Is de CISO vooral degene die meekijkt en adviseert, of iemand die ook actief meebeslist in het calamiteitenteam
De interne controlecyclus; zo maak je toetsing werkbaar
Een belangrijk onderdeel binnen de BIO 2.0 is de interne controlecyclus: hoe toets je structureel of je maatregelen ook echt doen wat ze moeten doen? Niet één keer per jaar omdat het moet, maar continu, als onderdeel van je dagelijkse praktijk. In deze blog laat ik zien hoe je die controlecyclus slim en werkbaar inricht.
Zo breng je informatiebeveiligingsbeleid écht tot leven in de organisatie
Bij veel gemeenten voelt informatiebeveiligingsbeleid nog als een verplicht nummer. Zonde! Want een goed informatiebeveiligingsbeleid kan juist richting geven aan de hele organisatie.

Meer recente berichten

Gemeenteraad praat over Rekenkamerrapport Informatieveiligheid, culturele broedplaatsen en meer
Verder lezen
Camera op windmolens in Dronten: wat mag wel en wat mag niet?
Verder lezen
Cybersecurity overheid mist slagkracht en samenhang
Verder lezen
Waarom object storage onmisbaar wordt
Verder lezen
Gegevens van personeel afvalverwerker online gepubliceerd na ransomware-aanval
Verder lezen
NCSC waarschuwt voor aanstaande aanvallen op gaten in veelgebruikte DNS-software
Verder lezen
Iers toezicht op naleving wet online politieke advertenties
Verder lezen
Cyberveiligheid begint bij inzicht
Verder lezen
Het FG-jaarverslag als vlekkentest
Verder lezen
Save the Date: webinar De Cyberbeveiligingswet komt eraan
Verder lezen