- Datalocatie: Alle databanken en servers bevinden zich binnen de Europese Unie (Google Cloud / Firebase EU-regio).
- Geen e-mailadres voor leerlingen: Leerlingen kunenn inloggen met anonieme gebruikersnamen en unieke QR-tokens.
- Geen advertenties of tracking: 0% commerciële trackers, geen Meta Pixel, geen Google Analytics op het leerplatform.
- Geen AI-verkoop: Leerlingdata wordt nooit verkocht of gebruikt voor het trainen van externe commerciële AI-modellen.
- Verwerkersovereenkomst (DVO / DPA): Direct beschikbaar conform de richtlijnen van het onderwijsveld.
1. Dataminimalisatie (Privacy by Design)
De veiligste data is data die je niet verzamelt. Om effectief te leren met gespreide herhaling (FSRS) heeft MiniMind alleen inzicht nodig in de geheugenstabiliteit van een leerling, niet in diens persoonlijke levenssfeer.
- Geen privé e-mailadressen
- Geen telefoonnummers
- Geen exacte geboortedata of rijksregisternummer
- Geen toegang tot contacten, microfoon of bestanden
- Voornaam of schermnaam (bv. "Emma" of "Leerling 14")
- Klas- en schoolcode (bv. "3A" aan "DWW-GENT")
- FSRS-leerhistoriek (welke kaart werd herhaald en wat was de moeilijkheid)
- Gehashte inlogtokens voor de camera-inlogsticker
2. Datalocatie & Europese Soevereiniteit
De gegevens van scholen en gezinnen worden opgeslagen op zwaar beveiligde cloudinfrastructuur van Google Cloud Platform (GCP) binnen de Europese Unie (locatie europe-west1 - België).
- Encryptie in rust (At Rest): Alle databasebestanden, back-ups en auditlogs worden versleuteld met AES-256 encryptie.
- Encryptie onderweg (In Transit): Alle communicatie tussen de browser/PWA en onze servers verloopt via TLS 1.3 met verplichte HTTPS en HSTS-headers.
- Geen overdracht buiten de EER: Er vindt geen doorgifte van persoonsgegevens plaats naar servers in de Verenigde Staten of andere derde landen zonder passend beschermingsniveau.
3. Rolgebaseerde Toegangscontrole (RBAC)
Onze beveiligingsregels dwingen strikte rollen af, elk met hun eigen toegangsrechten:
| Rol | Toegang & Rechten |
|---|---|
| Leerling (Student) | Kan uitsluitend eigen toegewezen woordenschat en rekenkaarten zien en oefenen. Heeft geen toegang tot gegevens van klasgenoten. |
| Leerkracht (Teacher) | Heeft toegang tot de voortgang, rapporten en QR-stickers van de eigen klassen. |
| Schoolbeheerder (Admin) | Beheert schoolbrede instellingen, titularissen en klasstructuren binnen het eigen schooldomein. |
4. Recht op Vergetelheid
Onder de AVG heeft elke betrokkene het recht op gegevenswissing. MiniMind maakt dit eenvoudig:
- Verwijderen per klas of per leerling: Aan het einde van het schooljaar of wanneer een leerling de school verlaat, kan de schoolbeheerder of leerkracht een klas of leerling met één klik verwijderen.
- Cascadeverwijdering: Bij het verwijderen van een leerlingprofiel worden alle gerelateerde review-logs, kaartscores en sessieresultaten permanent uit de database gewist. Er blijven geen verweesde records achter.
5. Verwerkersovereenkomst voor Scholen (DPA / DVO)
Onder de AVG is de school de Verwerkingsverantwoordelijke en MiniMind de Verwerker. Wij bieden scholen en overkoepelende schoolbesturen een kant-en-klare Verwerkersovereenkomst (DPA) die volledig voldoet aan de richtlijnen van het Vlaams onderwijsveld.
Wilt jouw schoolbestuur of DPO (Data Protection Officer) onze standaard DVO ontvangen of een eigen overeenkomst voorleggen? Neem contact op met ons via info@minimind.be.