Opdrachtomschrijving
Ben jij een expert op het gebied van privacy, recht en technologie? En wil je helpen om onze gegevensbescherming goed en stevig te regelen? Bij NOLAI zoeken ze een tijdelijke specialist voor een duidelijke, afgebakende projectopdracht.
NOLAI is het nationale onderwijslab AI voor het basis, voortgezet en speciaal onderwijs van Nederland, gefinancierd door het Nationaal Groeifonds. In tientallen projecten op scholen door heel Nederland ontwikkelt, onderzoekt en implementeert NOLAI verantwoorde educatieve AI-toepassingen. Gezien de aard van deze werkzaamheden zijn onderwerpen als AI-governance, gegevensbescherming en informatiebeveiliging van groot belang binnen de organisatie. NOLAI besteedt hier dan ook actief aandacht aan en werkt continu aan verdere professionalisering en volwassenwording van haar compliance-organisatie. In dat kader is behoefte ontstaan aan specialistische ondersteuning voor het projectmatig oppakken en realiseren van concrete verbeteracties. Om deze ontwikkeling te versnellen en opvolging te geven aan recent geïdentificeerde verbeterpunten, is behoefte ontstaan aan tijdelijke specialistische ondersteuning die projectmatig concrete resultaten kan realiseren. Recent is binnen NOLAI een risicoanalyse uitgevoerd naar de inrichting van de informatiebeveiligingsorganisatie.Deze analyse heeft geleid tot een aantal concrete actiepunten die verdere uitwerking en opvolging vereisen. Daarnaast zal een samenwerkingspartner een Data Protection Impact Assessment (DPIA) uitvoeren ten behoeve van de co-implementatie van onderzoek. Ter voorbereiding op deze DPIA moeten eerst diverse gegevensbescherming- en compliancevraagstukken worden uitgewerkt en vastgelegd. Ook tijdens de uitvoering van de DPIA is specialistische expertise nodig voor begeleiding en advisering. De voortgang van het onderliggende onderzoek is mede afhankelijk van de tijdige afronding van deze voorbereidende werkzaamheden.
Het leveren van specialistische externe expertise op het snijvlak van informatiebeveiligingsrecht en gegevensbescherming (AVG), gericht op:
Begeleiding van de DPIA in het kader van de co-implementatie pilot
Het adviseren over en vormgeven van een toekomstbestendige en juridisch robuuste inrichting van de informatiebeveiligingsorganisatie en bijbehorende functies binnen NOLAI • Opvolging van de eerder vastgestelde risico-inventarisatie,specifiek gericht op de co-creatieprojecten. 3. Inhoud van de opdracht (drie onderdelen) Onderdeel A Begeleiding DPIA (co-implementatie pilot)
Formuleren en vastleggen van de concrete actiepunten en randvoorwaarden die de samenwerkingspartner nodig heeft om de DPIA te kunnen uitvoeren (scopebepaling, verwerkingenoverzicht, betrokken verwerkingsverantwoordelijken/verwerkers, juridische grondslagen, risico-indicatoren)
Juridische kwaliteitsborging van het DPIA-voortraject, zodat de samenwerkingspartner zonder vertraging kan starten
Inhoudelijke begeleiding tijdens de uitvoering van de DPIA door de samenwerkingspartner: second opinion op juridische kwalificaties, bewaken van AVG-conformiteit, afstemming bij interpretatievraagstukken
Gezien de tijdsdruk (voortgang van het onderzoek is afhankelijk van deze DPIA) geldt voor dit onderdeel een verhoogde prioriteit binnen de opdracht.
Op te leveren: vastgesteld actiepuntenoverzicht t.b.v. De samenwerkingspartner; verslagen van juridische begeleiding tijdens DPIA-uitvoering.
Deadline: 31 maart 2027 (obv startdatum 1 oktober) Dit onderdeel is randvoorwaardelijk voor de voortgang van het betreffende onderzoekstraject en heeft daarom prioriteit boven de overige onderdelen van de opdracht. Onderdeel B Advies robuuste inrichting informatieveiligheid(s-functies)
Analyseren van de huidige inrichting van de informatiebeveiligingsorganisatie van NOLAI
Opstellen van een schriftelijk advies met een voorstel voor governancestructuur, rollen en verantwoordelijkheden (RACI), en escalatielijnen bij incidenten
Adviseren over de juridische verankering van deze structuur
Uitwerken van een implementatieroute waarmee NOLAI de aanbevelingen uit de uitgevoerde risicoanalyse kan borgen binnen haar toekomstige organisatie-inrichting
Op te leveren: schriftelijk adviesrapport met concreet implementatievoorstel voor een robuuste inrichting van de informatieveiligheid(s-functies)
Deadline: 31 december 2026 (obv startdatum 1 oktober) Onderdeel C Opvolging risico-inventarisatie (co-creatieprojecten)
Beoordelen van de actiepunten die zijn voortgekomenuit de eerder vastgestelderisico-inventarisatie, op juridische relevantie en prioriteit, specifiek gericht op de co-creatieprojecten
Toetsen van bestaande project- en verwerkersovereenkomsten voor de co-creatieprojecten aan de AVG-vereisten voor verwerkersovereenkomsten
Aanpassen en op orde brengen van deze overeenkomsten, in afstemming met de betrokken partijen;
Waar nodig vertalen van de bevindingen uit de risicoanalyse naar concrete contractuele beheersmaatregelen en afspraken met betrokken partijen;
Op te leveren: herziene en op orde gebrachte risico’s en overeenkomsten voor de cocreatieprojecten.
Deadline: 31 december 2026 (obv startdatum 1 oktober) 4. Afbakening ten opzichte van reguliere (LPO-)taken.
Gevraagde kennis en ervaring:
5+ jaar ervaring in het verlenen van juridisch advies, met aantoonbare expertise op het snijvlak van recht en technologie (informatiebeveiliging, AI-systemen, IT-architectuur) en 3+ jaar ervaring met (commerciële) contracten-, proces- en IE-jurist
CIPP/E-certificering
Aantoonbare ervaring met AVG-compliance en DPIA-methodologie op expertniveau
Ervaring met het beoordelen en opstellen van privacy-/verwerkersovereenkomsten en projectovereenkomsten in een AVG-context
Ervaring met adviseren aan kennisinstellingen of onderzoeksconsortia (pré)
Bekendheid met tools zoals OneTrust, AI-governancetools en Microsoft-diensten (pré)
Kennis van informatiebeveiligingsnormenkaders en de juridische verankering daarvan
Communicatief vaardig in zowel de Nederlandse als Engels taal.
Goed om te weten
Deze opdracht is uitdrukkelijk niet gericht op de doorlopende, operationele werkzaamheden die passen bij een lokale privacy officer in vaste dienst. De opdracht vloeit voort uit een specifieke verbeteropgave binnen NOLAI, bestaande uit de opvolging van een uitgevoerde risicoanalyse, de voorbereiding en begeleiding van een DPIA-traject en de juridische doorvertaling van geïdentificeerde risico's naar governance- en contractuele maatregelen. Het betreft specialistische, projectmatige inzet met een afgebakend resultaat en een eindige looptijd, die vraagt om expertise die niet in de vereiste tijdslijn binnen de organisatie aanwezig is (juridische kwalificatie van informatiebeveiligingsgovernance, DPIA-methodologie op expertniveau, contractuele AVG-beoordeling van verwerkersovereenkomsten, risicobeoordeling met juridische onderbouwing).
