Ga naar inhoud

Veiligheid en privacy bij Corrigo

Corrigo verwerkt gegevens van minderjarigen. Daarom is beveiliging geen bijzaak maar het fundament van het platform.

AVG-compliantDPIA beschikbaarVerwerkersovereenkomst op verzoek

Aangesloten op Entree Federatie

Single sign-on via Kennisnet

AVG-compliant

Data opgeslagen in Europa (Ierland)

Modelverwerkersovereenkomst 4.0

Het onderwijsmodel van het Privacyconvenant

150 docenten

Verspreid over meer dan 20 scholen

Hoe we data beschermen

Strikte gegevensscheiding

Een docent ziet alleen wat bij de eigen rol hoort: de eigen klassen en toetsen, en daarnaast de klassen waarvoor die docent als mentor is aangewezen — door de docent van die klas of door de schoolbeheerder. Die grenzen dwingt Corrigo af op de gegevens zelf, niet alleen in de schermen.

Versleuteling

Alle gegevens zijn versleuteld — zowel opgeslagen data als communicatie tussen uw browser en onze servers. Wachtwoorden worden extra beveiligd en zijn zelfs voor ons niet leesbaar.

Geen AI-training op leerlingdata

Onze AI-partners (AWS Bedrock, Anthropic, OpenAI) trainen niet op leerlinggegevens. Wij hebben dit contractueel vastgelegd in onze verwerkersovereenkomsten met alle partijen.

Tweefactorauthenticatie

Wij bieden tweefactorauthenticatie (TOTP) aan voor alle docentaccounts. Hiermee blijft een account beschermd zelfs als het wachtwoord uitlekt.

Documenten beschikbaar

  • Verwerkersovereenkomst — Op verzoek beschikbaar. Mail naar contact@corrigo.nl
  • DPIA — Data Protection Impact Assessment beschikbaar op verzoek
  • Privacyverklaring — Publiek beschikbaar op /juridisch/privacy
  • Beveiligingsbeleid — Op verzoek beschikbaar voor ICT-coördinatoren

Wat wij níét hebben

Wij hebben geen ISO 27001- en geen NEN 7510-certificering, en u zult ons die woorden nergens zien gebruiken. Certificeringstaal hoort bij wie de audit daadwerkelijk heeft doorstaan.

Wat wij in plaats daarvan doen: elke beveiligingsmaatregel staat concreet en openbaar op deze pagina, wij voeren periodiek interne security-audits uit, en u heeft op grond van de verwerkersovereenkomst het recht die naleving te (laten) toetsen. Onze deelname aan het Privacyconvenant Onderwijs is bovendien niet iets dat u van ons hoeft aan te nemen: Corrigo staat met een positieve toetsverklaring van 30 maart 2026 in het openbare register.

Zodra certificering past bij de fase en omvang van onze organisatie, halen wij die daadwerkelijk — als audit, niet als woord.

Continuïteit en organisatie

Onderwijsbouwen is een in Nederland geregistreerde onderwijssoftware-studio (KvK 93598874, gevestigd in Rotterdam, opgericht in 2024). Wat er is vastgelegd zodat uw school niet afhankelijk is van onze beschikbaarheid:

  • Data van scholen staat in de EU en kan op elk moment geëxporteerd worden. Bij beëindiging van de dienstverlening kunnen scholen de data binnen 30 dagen terugkrijgen of laten verwijderen.
  • Onze code staat volledig in versiebeheer, met geautomatiseerde uitrol en de mogelijkheid elke release terug te draaien.
  • De beschikbaarheid van het platform wordt doorlopend bewaakt; storingen komen automatisch bij ons binnen, ook buiten kantooruren.
  • Verwerkersovereenkomsten worden gesloten met Onderwijsbouwen als entiteit, niet met een individu.
  • Bij langdurige uitval is de operatie technisch overdraagbaar; de stappen daarvoor zijn intern gedocumenteerd.

Onze sub-verwerkers

Voor de verwerking van leerling- en docentgegevens werkt Onderwijsbouwen met een vaste set sub-verwerkers. Deze worden vermeld in de verwerkersovereenkomst die wij met scholen sluiten, en wijzigingen worden vooraf gemeld.

Opslag en hosting

  • Supabase — Database en object storage, datacenter in Ierland (EU). Sub-verwerkers van Supabase zijn beschikbaar op verzoek.
  • Vercel — Hosting en CDN voor de webapplicatie. De serverfuncties zijn vastgezet op de EU-regio (Frankfurt); statische content wordt via het wereldwijde CDN uitgeleverd.

AI-modellen

  • AWS Bedrock (EU-regio) — hier vindt alle AI-verwerking van leerlinggegevens plaats, en van de toetsdocumenten die de docent aanlevert. Dat gebeurt met de Claude-modellen, binnen de EU. Er wordt niet op klantdata getraind.
  • Anthropic — voor een optionele tweede beoordeling per leerling, die de docent zelf aanvraagt. Dit is de enige verwerking van leerlingwerk die buiten de EER kan plaatsvinden, onder Standard Contractual Clauses; Anthropic traint contractueel niet op klantdata.
  • OpenAI — uitsluitend voor materiaal dat de docent zelf aanlevert: het importeren van vragen in de vragenbank, het doorzoekbaar maken daarvan en illustraties bij vragen. Hier gaan geen leerlinggegevens mee. Deze verwerking kan buiten de EER plaatsvinden, onder Standard Contractual Clauses; OpenAI traint contractueel niet op klantdata.

Communicatie en monitoring

  • Resend — voor transactionele e-mails (bevestigingen, wachtwoord-resets).
  • Stripe — voor betalingen (alleen voor Pro-abonnementen). Stripe ontvangt betalingsgegevens, géén leerling- of toetsgegevens.
  • UptimeRobot — voor monitoring van platformbeschikbaarheid.
  • Sentry (EU-regio, Duitsland) — voor foutmonitoring. Het meesturen van persoonsgegevens staat uit: geen IP-adressen, geen verzoekinhoud, geen schermopnames en geen variabelen uit de foutmelding.
  • Upstash — voor snelheidsbegrenzing. Houdt kortstondig een teller per gebruiker bij tegen misbruik en overbelasting; bevat geen leerlinggegevens.

Authenticatie

  • Kennisnet Entree Federatie — voor single sign-on via schoolaccounts.

De opslag van alle leerlinggegevens en alle AI-verwerking daarvan vinden plaats binnen de Europese Unie. Eén stap kan daarbuiten vallen: de optionele tweede beoordeling die de docent zelf aanvraagt, in dat geval onder Standard Contractual Clauses; wij werken eraan om ook die stap binnen de EU te brengen. Wij hebben verwerkersovereenkomsten met al onze sub-verwerkers. De lijst hierboven is volledig; wijzigingen melden wij vooraf. Vragen erover kunnen naar contact@corrigo.nl.

Een kwetsbaarheid melden

Ontdekt u een beveiligingsprobleem in Corrigo? Meld het ons — we behandelen elke melding vertrouwelijk en reageren zo snel mogelijk. Omdat Corrigo onderwijsdata verwerkt, nemen we meldingen serieus en stellen we verantwoord onderzoek op prijs.

  • Mail je bevinding naar contact@corrigo.nl met genoeg detail om het probleem te reproduceren.
  • Geef ons redelijke tijd om het op te lossen voordat je iets openbaar maakt.
  • Blijf van leerling- en docentgegevens af: gebruik een kwetsbaarheid niet om data van anderen in te zien, te wijzigen of te verwijderen.
  • Bij een melding te goeder trouw die deze richtlijnen volgt, ondernemen wij geen juridische stappen.

Onze machineleesbare contactgegevens staan in /.well-known/security.txt (RFC 9116).

Veelgestelde vragen over veiligheid

V: Wie heeft toegang tot leerlinggegevens?

A: Toegang is rolgebonden: een docent ziet de eigen klassen en toetsen en daarnaast de klassen waarvoor die docent als mentor is aangewezen — door de docent van die klas of door de schoolbeheerder. Wij bij Onderwijsbouwen hebben geen standaard toegang tot individuele leerlinggegevens. Bij technische ondersteuning vragen wij altijd expliciet toestemming.

V: Hoe lang worden gegevens bewaard?

A: Leerlinggegevens worden bewaard zolang het project bestaat, met een maximum van het lopende en het voorgaande schooljaar. Bij het verwijderen van een project gaan alle bijbehorende gegevens (scans, resultaten, transcripties) 14 dagen in de prullenbak — zelf terug te zetten of direct definitief te verwijderen — en worden daarna automatisch definitief verwijderd. Bij het opzeggen van een account worden alle gegevens binnen 30 dagen verwijderd.

V: Voldoet Corrigo aan de AI-verordening?

A: Wij positioneren Corrigo als ondersteunende tool waar de docent de eindverantwoordelijkheid behoudt. De AI doet een voorstel, de docent beslist. Dit valt onder een lager risiconiveau in de AI-verordening dan systemen die autonome besluiten nemen.

V: Kan ik Corrigo gebruiken met leerlingen jonger dan 16?

A: Ja. Leerlingen hebben geen account bij Corrigo en voeren zelf niets in: de docent uploadt de toetsen en beheert de gegevens. Eén onderdeel is wel op de leerling gericht — de docent kan per leerling een persoonlijke feedbacklink delen. Wie die link opent, ziet uitsluitend het eigen nagekeken werk: het cijfer, de score per vraag en de toelichting. De pagina staat achter een willekeurig gegenereerde, niet-raadbare link, wordt niet door zoekmachines geïndexeerd, vraagt geen inloggegevens en bouwt geen profiel op. De link verloopt vanzelf en de docent kan hem intrekken. De docent bepaalt of hij de links deelt; zonder delen is er voor de leerling niets te zien.

Heeft u vragen over de beveiliging van Corrigo? Neem contact op via contact@corrigo.nl of plan een demo voor uw school.