MijnKliksafe Webmail Bestel direct

Hoe zorg je als school voor AVG-conforme omgang met leerlingdata?

Robert van het Goor ·
Leraar bergt leerlingdossier op in afgesloten metalen kast op een Nederlandse school, met router en laptop op het bureau.

Als school ben je verplicht om zorgvuldig om te gaan met de persoonsgegevens van leerlingen. Dat betekent concreet: je verwerkt alleen gegevens die noodzakelijk zijn, je legt vast waarvoor je ze gebruikt, en je zorgt dat leveranciers en apps die je inzet voldoen aan de Algemene Verordening Gegevensbescherming (AVG). Deze regels gelden voor elke school in Nederland, ongeacht grootte of denominatie. In dit artikel beantwoorden we de meest gestelde vragen over AVG-compliance op school, van welke gegevens beschermd moeten worden tot wat er op het spel staat bij een overtreding.

Welke leerlinggegevens vallen onder de AVG?

Alle informatie waarmee een leerling direct of indirect te identificeren is, valt onder de AVG. Denk aan naam, adres, geboortedatum en e-mailadres, maar ook aan cijfers, verzuimregistraties, foto’s en gegevens over gedrag of gezondheid. Zodra je als school deze gegevens opslaat, deelt of verwerkt, ben je gebonden aan de AVG-regels.

Bijzondere persoonsgegevens verdienen extra aandacht. De wet maakt een onderscheid tussen gewone persoonsgegevens en bijzondere categorieën, zoals:

  • Gezondheids- en medische informatie (zoals leerlingdossiers met zorgbehoeften)
  • Gegevens over religie of levensovertuiging
  • Etnische of raciale afkomst
  • Gegevens over een strafrechtelijk verleden
  • Biometrische gegevens (zoals vingerafdrukken voor toegangssystemen)

Voor bijzondere persoonsgegevens gelden strengere eisen. Je mag ze in principe niet verwerken, tenzij je een uitdrukkelijke wettelijke grondslag hebt of de betrokkene expliciet toestemming heeft gegeven. Voor leerlingen jonger dan zestien jaar is toestemming van ouders of verzorgers vereist.

Wat zijn de verplichtingen van een school als verwerkingsverantwoordelijke?

Een school is onder de AVG altijd de verwerkingsverantwoordelijke: de partij die bepaalt waarvoor en hoe persoonsgegevens worden verwerkt. Dat brengt concrete verplichtingen met zich mee. Je moet kunnen aantonen dat je zorgvuldig handelt, gegevens beveiligt en de rechten van betrokkenen respecteert.

De belangrijkste verplichtingen op een rij:

  1. Register van verwerkingsactiviteiten bijhouden: Leg vast welke gegevens je verwerkt, met welk doel, op welke grondslag en hoe lang je ze bewaart.
  2. Rechtmatige grondslag vaststellen: Elke verwerking heeft een juridische basis nodig, zoals een wettelijke verplichting, een gerechtvaardigd belang of toestemming.
  3. Datalekken melden: Bij een datalek dat risico oplevert voor betrokkenen moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens.
  4. Rechten van betrokkenen faciliteren: Leerlingen (en hun ouders) hebben het recht op inzage, correctie en verwijdering van hun gegevens.
  5. Functionaris Gegevensbescherming (FG) aanstellen: Scholen die op grote schaal bijzondere persoonsgegevens verwerken, zijn verplicht een FG aan te stellen.

Hoe sluit je AVG-conforme verwerkersovereenkomsten met leveranciers?

Wanneer een externe leverancier persoonsgegevens verwerkt namens jouw school, ben je verplicht een verwerkersovereenkomst af te sluiten. Dit geldt voor vrijwel elke digitale tool die je op school gebruikt: leerlingvolgsystemen, cloudopslag, educatieve apps en ook software voor begeleiding in de klas. Zonder deze overeenkomst handel je in strijd met de AVG.

Een geldige verwerkersovereenkomst bevat minimaal de volgende elementen:

  • Een duidelijke omschrijving van welke gegevens worden verwerkt en voor welk doel
  • De verplichting voor de verwerker om gegevens alleen te verwerken op instructie van de school
  • Afspraken over beveiliging en vertrouwelijkheid
  • Regels over het inschakelen van subverwerkers
  • Afspraken over wat er met gegevens gebeurt na afloop van de overeenkomst
  • De verplichting om mee te werken aan audits en inspecties

Let ook op waar gegevens worden opgeslagen. Leveranciers die data buiten de Europese Economische Ruimte verwerken, moeten aanvullende waarborgen bieden, zoals standaardcontractbepalingen die door de Europese Commissie zijn goedgekeurd.

Hoe bescherm je leerlingdata bij internetgebruik op school?

Bij internetgebruik op school worden voortdurend gegevens gegenereerd: welke websites leerlingen bezoeken, hoe lang ze online zijn en welke zoekopdrachten ze uitvoeren. Om leerlingdata te beschermen, combineer je technische maatregelen met duidelijk beleid over wat wel en niet past binnen het gebruik van het schoolnetwerk.

Technische maatregelen die een school kan treffen, zijn onder meer het inzetten van veilig internet op school via een gefilterde verbinding die toegang tot schadelijke of niet bij de onderwijscontext passende websites beperkt. Zo ondersteun je leerlingen bij het richten van hun aandacht op hun taak en beperk je tegelijkertijd de hoeveelheid gevoelige browsingdata die wordt gegenereerd. Leerlingen kunnen immers terechtkomen op websites die hen afleiden van hun werk of die niet aansluiten bij de onderwijsomgeving — een gefilterde verbinding biedt daarvoor een passend kader.

Naast filtering is het belangrijk dat je als school transparant bent over wat er wordt geregistreerd. Leerlingen en ouders moeten weten welke gegevens worden bijgehouden en hoe lang die worden bewaard. Zorg er ook voor dat toegang tot loggegevens beperkt is tot bevoegde medewerkers en dat data niet langer wordt bewaard dan noodzakelijk.

Wat moet er in het privacybeleid van een school staan?

Elke school is verplicht een privacybeleid te hebben dat helder en begrijpelijk beschrijft hoe de school omgaat met persoonsgegevens. Dit beleid is niet alleen een juridische verplichting, maar ook een middel om vertrouwen te wekken bij ouders en leerlingen.

Een volledig privacybeleid voor een school bevat in ieder geval:

  • De identiteit en contactgegevens van de school als verwerkingsverantwoordelijke
  • De contactgegevens van de Functionaris Gegevensbescherming (indien van toepassing)
  • Welke categorieën persoonsgegevens worden verwerkt en met welk doel
  • De juridische grondslag voor elke verwerking
  • Hoe lang gegevens worden bewaard
  • Met welke derden gegevens worden gedeeld en waarom
  • De rechten van leerlingen en ouders en hoe zij die kunnen uitoefenen
  • Hoe de school omgaat met datalekken

Publiceer het privacybeleid op een toegankelijke plek, zoals de schoolwebsite. Zorg dat het in begrijpelijke taal is geschreven, ook voor ouders die minder vertrouwd zijn met juridische terminologie.

Wat zijn de gevolgen van een AVG-overtreding voor een school?

De gevolgen van een AVG-overtreding kunnen aanzienlijk zijn. De Autoriteit Persoonsgegevens kan boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, maar voor scholen zijn reputatieschade en verlies van vertrouwen bij ouders en leerlingen minstens zo ingrijpend. Daarnaast kunnen betrokkenen schadevergoeding eisen als zij aantoonbaar schade hebben geleden.

Veelvoorkomende overtredingen bij scholen zijn het ontbreken van verwerkersovereenkomsten met leveranciers van digitale tools, het niet melden van datalekken binnen de wettelijke termijn, en het gebruik van apps of platforms zonder dat ouders hierover zijn geïnformeerd. Ook het bewaren van gegevens langer dan noodzakelijk is een regelmatig geconstateerde overtreding.

Bewustwording vormt het fundament van een goede aanpak. Zorg dat medewerkers weten wat de AVG inhoudt, ondersteun hen bij het herkennen van datalekken en maak duidelijke afspraken over welke tools wel en niet passend zijn voor gebruik op school.

Hoe Kliksafe scholen helpt met AVG-conforme digitale veiligheid

Wij begrijpen dat AVG-compliance voor scholen complex kan zijn, zeker als het gaat om het in beeld brengen van wat er op het schoolnetwerk gebeurt. Onze oplossingen zijn speciaal ontwikkeld om scholen te ondersteunen bij een veilige en verantwoorde digitale omgeving, zonder dat dit ten koste gaat van privacy.

Wat wij bieden voor scholen:

  • Gefilterd internet: Onze internetfiltering beperkt automatisch de toegang tot content die niet past bij de onderwijscontext — zoals gokken of phishing — waardoor er minder gevoelige data wordt gegenereerd op het netwerk en leerlingen zich beter kunnen richten op hun leerproces
  • Classwize meekijksoftware: Onze meekijk software geeft leraren real-time inzicht in wat leerlingen doen op hun scherm, met mogelijkheden om tabbladen te sluiten, schermen te pauzeren en leerlingen persoonlijk te berichten, allemaal binnen een transparant en privacybewust kader
  • Rapportages en inzicht: Duidelijke overzichten van internetactiviteiten helpen scholen ontwikkelingen te signaleren en verantwoording af te leggen aan ouders en bestuur
  • Verwerkersovereenkomst beschikbaar: Wij leveren een AVG-conforme verwerkersovereenkomst zodat de juridische basis voor onze diensten direct op orde is

Wil je weten hoe wij jouw school kunnen helpen met veilig internet en AVG-conforme digitale tools? Neem contact op en we denken graag met je mee.

Veelgestelde vragen

Hoe weet ik of mijn school verplicht is een Functionaris Gegevensbescherming (FG) aan te stellen?

Een school is verplicht een FG aan te stellen als zij op grote schaal bijzondere persoonsgegevens verwerkt, zoals medische of zorggegevens van leerlingen. In de praktijk geldt dit voor de meeste middelgrote tot grote scholen en schoolbesturen die meerdere vestigingen beheren. Twijfel je of jouw school hieronder valt? Raadpleeg dan de richtlijnen van de Autoriteit Persoonsgegevens of schakel juridisch advies in, want het ontbreken van een verplichte FG is zelf al een overtreding van de AVG.

Wat moet ik doen als een ouder of leerling vraagt om inzage in of verwijdering van gegevens?

Je bent als school verplicht om binnen één maand te reageren op een verzoek tot inzage, correctie of verwijdering van persoonsgegevens. Stel een duidelijk intern proces in waarbij verzoeken worden geregistreerd en doorgestuurd naar de juiste persoon, zoals de FG of de schooladministratie. Houd er rekening mee dat het recht op verwijdering niet absoluut is: gegevens die je wettelijk verplicht bent te bewaren, zoals leerlingdossiers voor de onderwijsinspectie, hoef je niet te verwijderen.

Mogen we als school foto's van leerlingen plaatsen op de schoolwebsite of sociale media?

Het publiceren van foto's waarop leerlingen herkenbaar in beeld zijn, vereist een geldige grondslag onder de AVG, in de meeste gevallen expliciete toestemming van ouders of verzorgers (voor leerlingen jonger dan zestien jaar). Zorg voor een helder toestemmingsformulier waarin je aangeeft waar de foto's voor worden gebruikt en hoe lang ze online blijven. Vergeet ook niet dat toestemming altijd intrekbaar is: als een ouder toestemming intrekt, moet je de betreffende foto's verwijderen.

Hoe ga ik om met educatieve apps die leerlingen zelf downloaden of gebruiken buiten het schoolnetwerk?

Apps die leerlingen op eigen initiatief gebruiken, vallen buiten de directe verantwoordelijkheid van de school, maar zodra je als school een app aanbeveelt of verplicht stelt, ben jij de verwerkingsverantwoordelijke en gelden de AVG-verplichtingen volledig. Stel daarom een goedgekeurde lijst op van toegestane tools en communiceer duidelijk aan leerlingen en ouders welke apps wel en niet zijn toegestaan. Voor elke verplichte of aanbevolen app heb je een verwerkersovereenkomst nodig met de aanbieder.

Hoe lang mag een school leerlinggegevens bewaren nadat een leerling van school is gegaan?

De bewaartermijnen voor leerlinggegevens zijn deels wettelijk vastgelegd. Zo geldt voor het onderwijskundig rapport een bewaartermijn van twee jaar na uitschrijving, terwijl leerlingdossiers met bijzondere persoonsgegevens doorgaans niet langer bewaard mogen worden dan strikt noodzakelijk. Raadpleeg de Bewaarlijst Onderwijssector van de VO-raad of PO-Raad voor een volledig overzicht van de geldende termijnen per gegevenscategorie, en zorg dat je systemen zo zijn ingericht dat gegevens automatisch worden verwijderd of geanonimiseerd na het verstrijken van de termijn.

Wat zijn de eerste concrete stappen als mijn school nog niet AVG-compliant is?

Begin met het opstellen of actualiseren van het register van verwerkingsactiviteiten: breng in kaart welke persoonsgegevens je verwerkt, met welk doel en op welke grondslag. Controleer vervolgens voor elke digitale tool en leverancier of er een geldige verwerkersovereenkomst is afgesloten. Stel daarna een intern privacybeleid en een procedure voor datalekken op, en zorg dat alle medewerkers een basistraining AVG krijgen. Deze vier stappen vormen de fundering van een solide AVG-aanpak en zijn ook het uitgangspunt bij een eventuele toetsing door de Autoriteit Persoonsgegevens.

Hoe combineer ik effectief begeleiding van leerlingen in de klas met respect voor hun privacy?

Transparantie is de sleutel: informeer leerlingen en ouders vooraf en duidelijk over welke gegevens worden vastgelegd, waarvoor die worden gebruikt en wie er toegang toe heeft. Gebruik digitale tools uitsluitend voor het doel waarvoor ze zijn ingezet, zoals het ondersteunen van een veilige leeromgeving, en sla geen gegevens op die niet noodzakelijk zijn. Zorg ook dat de tools die je inzet een geldige verwerkersovereenkomst hebben en dat toegang tot rapportages beperkt is tot bevoegde medewerkers, zodat begeleiding altijd in dienst staat van de ontwikkeling van de leerling.

Gerelateerde artikelen