Definitief protocol vaccinatie stagiairs in zorgopleidingen VIVES Zuid
Protocol nr. 01/2021/HO-AHOVOKS-AZG 1 PROTOCOL nr. 01/2021/HO-AHOVOKS-AZG VOOR DE ELEKTRONISCHE MEDEDELING VAN PERSOONSGEGEVENS VAN DE INSTELLINGEN HOGER ONDERWIJS NAAR AHOVOKS EN AZG in het kader van vaccinatie van studenten die stage lopen in geselecteerde zorgopleidingen
25 februari 2021
Dit protocol wordt gesloten conform artikel 8, §1, van het decreet van 18 juli 2008 betreffende het elektronische bestuurlijke gegevensverkeer.
TUSSEN ____________________________________________________________________________________________________ (naam instelling), ingeschreven in het de Kruispuntdatabank van Ondernemingen met ondernemingsnummer (___________________), waarvan de administratieve zetel zich bevindt te (___________________________) hierna: “instelling”;
EN
Agentschap Hoger Onderwijs, Volwassenenonderwijs, Kwalificaties en Studietoelagen, ingeschreven in het de Kruispuntdatabank van Ondernemingen met ondernemingsnummer 0316.380.841 (vestigingseenheid 2.143.718.608), waarvan de administratieve zetel zich bevindt te BRUSSEL
hierna: “AHOVOKS”;
EN
Agentschap Zorg en Gezondheid, gevestigd te Koning Albert II laan 35/33, 1030 Schaarbeek, ingeschreven in de Kruispuntbank van Ondernemingen met ondernemingsnummer 0316.380.841 (vestigingseenheid 2.199.322.075), waarvan de administratieve zetel zich bevindt te BRUSSEL
hierna: “AZG”;
AHOVOKS, AZG en de instelling worden hieronder ook wel afzonderlijk aangeduid als een “partij” of gezamenlijk als de “partijen”;
NA TE HEBBEN UITEENGEZET
A. De volgende documenten beschrijven de opdracht(en) van de AHOVOKS, Afdeling Hoger Onderwijs en Volwassenenonderwijs en/of betogen de rechtmatigheid van de gevraagde (persoons)gegevens:
- Het decreet van 18 juli 2008 betreffende het elektronische bestuurlijke gegevensverkeer
- De Codex Hoger Onderwijs van 11 oktober 2013
- Het Koninklijk Besluit van 5 september 1994 tot regeling van de toegang tot de informatiegegevens en van het gebruik van het identificatienummer van het Rijksregister van de natuurlijke personen in hoofde van de afdeling Begroting en Gegevensbeheer en de Administraties Basisonderwijs, Secundair Onderwijs, Hoger Onderwijs en Wetenschappelijk Onderzoek en Permanente vorming van het departement Onderwijs van het Ministerie van de Vlaamse Gemeenschap en tot gebruik van het identificatienummer van het Rijksregister van de natuurlijke personen in hoofde van de schooldirecties
- Het besluit van de Vlaamse Regering van 24 april 2009 tot oprichting van het intern verzelfstandigd Agentschap voor Hoger Onderwijs, Volwassenenonderwijs, Kwalificaties en Studietoelagen (B.S. 16.07.2009) - (verv. BVR 3 juli 2015, 14, I: 1 juli 2015)
B. De instellingen zijn de instellingen voor hoger onderwijs (hogescholen en universiteiten) conform Codex Hoger Onderwijs.
C. Het Agentschap Zorg en Gezondheid volgt de toediening van vaccinaties in Vlaanderen op. De studenten die stage lopen in de zorg worden in de vaccinatieronde van het zorgpersoneel meegenomen. Om de betrokkenen hierover te informeren wenst AZG een lijst van AHOVOKS te ontvangen van studenten die stage lopen in een geselecteerde zorgopleiding.
D. De partijen wensen overeenkomstig artikel 8, §1, van het decreet van 18 juli 2008 betreffende het elektronische bestuurlijke gegevensverkeer een protocol te sluiten met betrekking tot de elektronische mededeling van persoonsgegevens. Dat protocol wordt bekendgemaakt op de website van beide partijen.
E. De functionaris voor gegevensbescherming van AHOVOKS heeft op 16 februari 2021 advies (met referentie 01/2021) met betrekking tot dit protocol gegeven.
F. De functionaris voor gegevensbescherming van AZG heeft op 18 februari 2021 advies met betrekking tot dit protocol gegeven.
G. De functionarissen voor gegevensbescherming van de universiteiten en hogescholen hebben op 15 februari 2021 hun opmerkingen met betrekking tot dit protocol gegeven, via de respectieve werkgroepen van VLIR en VLHORA.
WORDT OVEREENGEKOMEN WAT VOLGT:
Artikel 1: Onderwerp
In dit protocol worden de voorwaarden en modaliteiten van de elektronische mededeling van de persoonsgegevens zoals omschreven in artikel 3 door AHOVOKS aan AZG uiteengezet.
Artikel 2: Rechtvaardigingsgronden van zowel de mededeling als de inzameling van de persoonsgegevens
De instellingen hebben de gegevens initieel verzameld in het kader van hun onderwijsopdracht, zoals bepaald in Codex Hoger Onderwijs van 11 oktober 2013, Deel 2 – Structuur en organisatie van het Hoger Onderwijs.
De beoogde mededeling van persoonsgegevens door de instellingen aan AHOVOKS zal gebeuren op grond van "de vervulling van een taak van algemeen belang of die deel uitmaakt van de uitoefening van het openbaar gezag die aan de verantwoordelijke voor de verwerking is opgedragen" zoals bepaald in artikel 6, 1, e) van de AVG, met name de vaccinaties in het kader van de bestrijding van de COVID-pandemie-19.
AZG zal de opgevraagde gegevens verwerken voor volgende doeleinden:
- Deze persoonsgegevens zijn nodig om de planning van de vaccinatie tegen COVID-19 te beheren, en met name de oproeping van de te vaccineren personen, de organisatie van de afspraken en de mededeling van deze gegevens aan derden die deze gegevens nodig hebben.
- De rechtsgrondslag voor de verwerking van uw persoonsgegevens is dat deze verwerking "noodzakelijk is voor de vervulling van een taak van algemeen belang of die deel uitmaakt van de uitoefening van het openbaar gezag die aan de verantwoordelijke voor de verwerking is opgedragen" (artikel 6, lid 1, onder e), van de AVG) én “noodzakelijk om de vitale belangen van de betrokkene of van een ander natuurlijk persoon te beschermen” (artikel 6, lid 1, onder d) van de AVG). Deze rechtsgrondslag is de volgende:
- Wet van 22 december 2020 betreffende diverse maatregelen met betrekking tot snelle antigenentests en betreffende de registratie en verwerking van gegevens in verband met vaccinaties in het kader van de bestrijding van de COVID-pandemie19
- Koninklijk besluit van 24 december 2020 betreffende de registratie en de verwerking van de gegevens met betrekking tot de vaccinaties tegen COVID-19
- Dit koninklijk besluit houdt op uitwerking te hebben op de dag van de inwerkingtreding van een samenwerkingsakkoord tussen de federale Staat, de Vlaamse Gemeenschap, de Franse Gemeenschap, de Duitstalige Gemeenschap, de Gemeenschappelijke Gemeenschapscommissie, het Waalse Gewest en de Franse Gemeenschapscommissie betreffende de registratie en de verwerking van de gegevens met betrekking tot de inentingen tegen COVID-19.
- Samenwerkingsakkoord tussen de Federale Staat, de Vlaamse Gemeenschap, de Franse Gemeenschap, de Duitstalige Gemeenschap, de Gemeenschappelijke Gemeenschapscommissie, het Waalse Gewest en de Franse Gemeenschapscommissie betreffende de organisatie en de registratie en de verwerking van de gegevens met betrekking tot de vaccinaties tegen COVIDC-19.
AZG ontvangt en verwerkt de persoonsgegevens enkel in het kader van dit Protocol. De verdere verwerking is ten bate van de studenten die stage lopen in een geselecteerde zorgopleiding. Er wordt hen de mogelijkheid geboden om desgewenst in een vroegere fase deel te nemen aan de vaccinaties tegen het COVID-19 virus.
Artikel 3: De categorieën en omvang van de medegedeelde persoonsgegevens conform het proportionaliteitsbeginsel
Onderstaand wordt een overzicht gegeven van de verschillende persoonsgegevens die worden meegedeeld, alsook de verantwoording van de proportionaliteit en de bewaartermijn van de gegevens.
Het betreft geen persoonsgegevens als vermeld in artikel 9 en/of 10 van de algemene verordening gegevensbescherming. Indien dat wel het geval is, wordt dit gespecificeerd in onderstaande tabel.
Gegeven 1 het concrete gegeven dat wordt meegedeeld. Als er veel gegevens zijn, kunnen ze in clusters worden vermeld. | Rijksregisternummer (of BISnummer), naam, voornaam. |
Verantwoording proportionaliteit waarom elk gegeven noodzakelijk is voor het gevraagde doel. Als in artikel 1 en 2 verschillende doelen zijn opgegeven, aangeven voor welk doel het gegeven wordt meegedeeld | Identificatie van de persoon, nodig voor verdere de koppeling aan databanken. Naam en voornaam dienen als controle, back-up in het geval er een probleem is met het Rijksregisternummer. |
Gegeven 2 het concrete gegeven dat wordt meegedeeld. Als er veel gegevens zijn, kunnen ze in clusters worden vermeld. | Instelling, opleiding |
Verantwoording proportionaliteit waarom elk gegeven noodzakelijk is voor het gevraagde doel. Als in artikel 1 en 2 verschillende doelen zijn opgegeven, aangeven voor welk doel het gegeven wordt meegedeeld | Noodzakelijk om te kunnen nagaan of alle instellingen gegevens hebben aangeleverd en of de betrokken studenten gekend zijn in de databanken van AHOVOKS. Dit gegeven dient enkel om de controle met de databanken van AHOVOKS te vergemakkelijken en zal niet meegegeven worden in de uitwisseling met AZG. |
Gegeven 3 het concrete gegeven dat wordt meegedeeld. Als er veel gegevens zijn, kunnen ze in clusters worden vermeld. | Adres in België (voor buitenlandse stagiairs) |
Verantwoording proportionaliteit waarom elk gegeven noodzakelijk is voor het gevraagde doel. Als in artikel 1 en 2 verschillende doelen zijn opgegeven, aangeven voor welk doel het gegeven wordt meegedeeld | Dit gegeven is noodzakelijk om buitenlandse studenten te kunnen uitnodigen waarvan geen Belgisch adres gekend is. |
De meegedeelde gegevens zullen door AZG bewaard blijven tot maximaal 5 dagen na de publicatie na de bekendmaking van het koninklijk besluit waarbij het einde van de COVID-19- coronavirusepidemie wordt afgekondigd. Deze wettelijke bepaling is opgenomen in het Samenwerkingsakkoord tussen de Federale Staat, de Vlaamse Gemeenschap, de Franse Gemeenschap, de Duitstalige Gemeenschap, de Gemeenschappelijke Gemeenschapscommissie, het Waalse Gewest en de Franse Gemeenschapscommissie betreffende de organisatie en de registratie en de verwerking van de gegevens met betrekking tot de vaccinaties tegen COVID-19.
Artikel 4: De categorieën van ontvangers en derden die mogelijks de gegevens eveneens verkrijgen
AZG zal de meegedeelde persoonsgegevens in het kader van de in artikel 2, 2°, vooropgestelde finaliteiten kunnen meedelen aan volgende categorie(ën) van ontvangers:
- Volgende diensten van AZG zullen toegang hebben tot de gevraagde persoonsgegevens:
- Afdeling Preventie
- Afdeling Beleidsinformatie en Data
Enkel personen die omwille van hun functieprofiel deze informatie nodig hebben voor de uitvoering van hun werk, krijgen toegang tot de informatie. -
- Daarnaast kunnen de gevraagde gegevens enkel worden medegedeeld aan of ingezien door derde ontvangers voor zover bepaald in het samenwerkingsakkoord tussen de Federale Staat, de Vlaamse Gemeenschap, de Franse Gemeenschap, de Duitstalige Gemeenschap, de Gemeenschappelijke Gemeenschapscommissie, het Waalse Gewest en de Franse Gemeenschapscommissie betreffende de verwerking van gegevens met betrekking tot vaccinaties tegen COVID-19.
Elke eventuele mededeling van de gevraagde persoonsgegevens door AHOVOKS of AZG moet voorafgaandelijk aan de instellingen worden gemeld en moet uiteraard in overeenstemming zijn met de relevante wet- en regelgeving inzake de bescherming van natuurlijke personen bij de verwerking van persoonsgegevens. Dat betekent onder meer dat AZG waar vereist een protocol sluit voor de mededeling van de gevraagde gegevens.
Artikel 5. Periodiciteit van de mededeling en de duur van de mededeling
De persoonsgegevens zullen eenmalig worden opgevraagd zodat de betrokkenen kunnen geïnformeerd worden over hun mogelijkheid tot vaccinatie.
Er kan een bijkomende bevraging georganiseerd worden in geval dat er bijkomende groepen studenten in aanmerking komen bij een volgende vaccinatieronde.
Artikel 6: Beveiligingsmaatregelen
Volgende maatregelen worden getroffen ter beveiliging van de mededeling van de persoonsgegevens, vermeld in artikel 2:
- AHOVOKS en AZG hebben een Data Protection Officer, een veiligheidsconsulent, een veiligheidsbeleid en een veiligheidsplan.
- Rekening houdend met de stand van de techniek, de uitvoeringskosten, alsook met de aard, de omvang, de context en de verwerkingsdoeleinden en de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van personen, treffen de verwerkingsverantwoordelijke en de verwerker passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen. Deze maatregelen zijn bepaald in overeenstemming met de door de Vlaamse regering goedgekeurde informatieclassificatiemodel en bijhorende minimale technische en organisatorische maatregelen zoals goedgekeurd door het Stuurorgaan Vlaams Informatie en ICT-Beleid.
- De personeelsleden van AZG en AHOVOKS die toegang hebben tot de gegevens zijn statutair of contractueel gehouden tot vertrouwelijkheid.
Daarnaast werden ook volgende specifieke maatregelen in het kader van deze gegevensmededeling getroffen:
- De instellingen bezorgen AHOVOKS een lijst van studenten die stage lopen in een geselecteerde zorgopleiding via het beveiligd portaal van Mijn Onderwijs. Toegang tot dit portaal is beschermd via sterke authenticatie (ACM-IDM) met eIDAS-schaal ‘high’.
- De lijsten worden bewaard op een beveiligde map op de fileserver van AHOVOKS. Enkel een beperkt aantal data-analisten van AHOVOKS hebben hier toegang toe. AHOVOKS gebruikt de gegevens enkel om gegevens te matchen aan eigen databanken in het kader van kwaliteitscontrole van de aangeleverde gegevens.
- De door AHOVOKS gecontroleerde lijsten worden via een beveiligd portaal aangeleverd aan AZG. Toegang tot dit portaal is beschermd via sterke authenticatie (ACM-IDM) met eIDASschaal ‘high’.
- De data in alle databanken alsook in hun afgeleide back-ups zijn versleuteld.
- De data wordt bewaard binnen een beveiligde omgeving. Enkel de bevoegde personen hebben toegang tot die map.
In het geval dat AZG en AHOVOKS voor de verwerking van persoonsgegevens die het voorwerp zijn van voorliggend protocol, beroep doen op een verwerker (of meerdere verwerkers), doen de instellingen uitsluitend beroep op verwerkers die afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen bieden opdat de verwerking aan de vereisten van de algemene verordening gegevensbescherming voldoet en de bescherming van de rechten van de betrokkene is gewaarborgd. AZG en AHOVOKS sluiten in voorkomend geval met alle verwerkers een verwerkersovereenkomst in overeenstemming met artikel 28 van de algemene verordening gegevensbescherming.
Artikel 7: Kwaliteit van de persoonsgegevens
Om de kwaliteit van de aangeleverde gegevens te waarborgen zal AHOVOKS een kwaliteitscontrole uitvoeren. Deze bestaat ten minste uit een steekproefsgewijze controle of de aangeleverde stagiairs voorkomen in de geselecteerde opleidingen volgens de databanken van AHOVOKS.
Zodra AHOVOKS één of meerdere foutieve, onnauwkeurige, onvolledige, ontbrekende, verouderde of overtollige gegevens in de persoonsgegevens, vermeld in artikel 3, vaststelt, meldt zij dat onmiddellijk schriftelijk aan de andere betrokken Partij die na onderzoek binnen 2 weken van de voornoemde vaststellingen de gepaste maatregelen treft.
De instelling die de gegevens aanlevert blijft als verantwoordelijke voor de verwerking aansprakelijk voor de aangeleverde gegevens.
Artikel 8: Transparantie
De Partijen informeren de betrokkenen, in het licht van het transparantiebeginsel van de AVG (zie in het bijzonder artikelen 12-14 AVG).
Betrokkenen kunnen via www.laatjevaccineren.be meer informatie terugvinden over vaccinatie procedures.
AHOVOKS publiceert het protocol na definitieve goedkeuring op de website: https://onderwijs.vlaanderen.be/informatieveiligheid
AZG publiceert het protocol na definitieve goedkeuring op de website: https://www.zorg-engezondheid.be/privacyverklaring
Artikel 9: Sanctie bij niet-naleving
Onverminderd haar recht om een schadevergoeding te vorderen en in afwijking van artikel 5, 2°, kan een van de Partijen dit protocol middels eenvoudige kennisgeving en zonder voorafgaandelijke ingebrekestelling eenzijdig beëindigen een andere Partij deze persoonsgegevens verwerken in strijd met hetgeen bepaald is in dit protocol, met de algemene verordening gegevensbescherming of met andere relevante wet- of regelgeving inzake de bescherming van natuurlijke personen bij de verwerking van persoonsgegevens.
Artikel 10: Meldingsplichten
Partijen engageren zich in het licht van artikel 33 van de algemene verordening gegevensbescherming om elkaar via de functionarissen voor gegevensbescherming zonder onredelijke vertraging op de hoogte te stellen van elk gegevenslek dat zich voordoet betreffende de meegedeelde gegevens met impact op beide partijen en in voorkomend geval onmiddellijk gezamenlijk te overleggen teneinde alle maatregelen te nemen om de gevolgen van het gegevenslek te beperken en te herstellen. De partijen verschaffen elkaar alle informatie die ze nuttig of nodig achten om de beveiligingsmaatregelen te optimaliseren.
AZG brengt AHOVOKS onmiddellijk op de hoogte van wijzigingen van wetgeving met impact op voorliggend protocol, zoals de finaliteit, proportionaliteit, frequentie, duurtijd enz. en in voorkomend geval van wijzigingen omtrent de verwerkers.
Bij vermoeden van fraude wordt, na overleg met de betrokken Partij, melding gedaan aan de bevoegde autoriteiten.
Het contactpunt voor de melding aan AHOVOKS is [email protected]
Artikel 11: Toepasselijk recht en geschillenbeslechting
Dit protocol wordt beheerst door het Belgisch recht.
Alle geschillen die voortvloeien uit of verband houden met dit protocol worden beslecht door de bevoegde rechtbank in Brussel.
Artikel 12: Inwerkingtreding en opzegging
Dit protocol treedt in werking op datum van ondertekening door de alle partijen.
Het protocol eindigt van rechtswege 5 dagen na de publicatie na de bekendmaking van het koninklijk besluit waarbij het einde van de COVID-19-coronavirusepidemie wordt afgekondigd.
Opgemaakt te Brussel, op 25 februari 2021, in evenveel exemplaren als dat er partijen zijn.
Peter Parmentier, Administrateur-generaal AHOVOKS en Dirk Dewolf Administrateur-generaal AZG