Gepubliceerd op 1 december 2025

Overtreding van de AVG (Algemene Verordening Gegevensbescherming) is niet strafbaar in strafrechtelijke zin, maar valt onder bestuursrechtelijke handhaving. Dit betekent dat overtredingen niet leiden tot een strafblad of gevangenisstraf, maar wel tot aanzienlijke boetes en andere maatregelen opgelegd door de Autoriteit Persoonsgegevens. Voor scholen is het cruciaal om AVG-compliant te zijn, aangezien zij dagelijks werken met gevoelige persoonsgegevens van leerlingen.

Is overtreding van de AVG strafbaar?

Overtredingen van de AVG zijn niet strafbaar in strafrechtelijke zin, maar worden bestuursrechtelijk gehandhaafd. Dit betekent dat je bij een AVG-overtreding geen strafblad krijgt of gevangenisstraf riskeert, maar wel te maken kunt krijgen met bestuursrechtelijke sancties zoals boetes.

De Autoriteit Persoonsgegevens (AP) is in Nederland aangewezen als de toezichthouder die verantwoordelijk is voor de handhaving van de AVG. De AP heeft verschillende handhavingsbevoegdheden, waaronder het opleggen van boetes, het geven van waarschuwingen en het opleggen van een last onder dwangsom.

Het is belangrijk om te begrijpen dat hoewel AVG-overtredingen niet strafrechtelijk worden vervolgd, de gevolgen alsnog zeer ingrijpend kunnen zijn. De boetes kunnen oplopen tot miljoenen euro’s, afhankelijk van de ernst van de overtreding, de duur ervan, en de mate waarin de organisatie nalatig is geweest.

Voor scholen is dit onderscheid relevant omdat zij als verwerkingsverantwoordelijken direct aansprakelijk zijn voor de correcte verwerking van persoonsgegevens van leerlingen, ouders en personeel. De bestuursrechtelijke aard van de handhaving betekent niet dat de consequenties minder ernstig zijn – integendeel, de financiële impact kan aanzienlijk zijn voor onderwijsinstellingen met beperkte budgetten.

Welke sancties kunnen worden opgelegd bij AVG-overtredingen?

Bij overtredingen van de AVG kan de Autoriteit Persoonsgegevens verschillende sancties opleggen, variërend van lichte corrigerende maatregelen tot zware financiële boetes. De boetes zijn ingedeeld in twee categorieën met verschillende maximumbedragen.

De eerste categorie betreft overtredingen van administratieve verplichtingen, met boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet. Hieronder vallen bijvoorbeeld:

  • Het niet bijhouden van een verwerkingsregister
  • Het niet melden van datalekken
  • Het niet uitvoeren van een Data Protection Impact Assessment (DPIA)

De tweede categorie betreft schendingen van de fundamentele beginselen van de AVG, met boetes tot €20 miljoen of 4% van de wereldwijde jaaromzet. Hieronder vallen bijvoorbeeld:

  • Verwerking zonder geldige rechtsgrond
  • Schending van rechten van betrokkenen
  • Onrechtmatige doorgifte van persoonsgegevens naar landen buiten de EU

Naast boetes kan de AP ook andere handhavingsmaatregelen opleggen:

  • Waarschuwingen en berispingen
  • Verwerkingsverboden (tijdelijk of definitief)
  • Lasten onder dwangsom (waarbij een overtreder een geldbedrag moet betalen voor elke dag dat de overtreding voortduurt)
  • Corrigerende maatregelen (zoals het verplicht informeren van betrokkenen)

Voor onderwijsinstellingen zijn deze sancties bijzonder relevant, aangezien scholen werken met grote hoeveelheden persoonsgegevens van minderjarigen, wat als bijzondere categorie extra bescherming geniet onder de AVG.

Hoe vaak worden er boetes opgelegd voor AVG-overtredingen in het onderwijs?

In Nederland worden relatief weinig formele boetes opgelegd voor AVG-overtredingen in het onderwijs, maar dit betekent niet dat de Autoriteit Persoonsgegevens niet actief toezicht houdt op deze sector. De AP kiest vaak voor andere handhavingsinstrumenten zoals waarschuwingen en normoverdragende gesprekken.

Enkele opvallende voorbeelden van formele handhaving in de onderwijssector zijn:

  • Een boete van €725.000 voor een bedrijf dat biometrische gegevens van studenten verwerkte zonder geldige grondslag
  • Een onderzoek naar het gebruik van online proctoring door universiteiten tijdens de coronapandemie
  • Waarschuwingen aan scholen over het gebruik van digitale leermiddelen zonder adequate verwerkersovereenkomsten

De AP heeft aangegeven de onderwijssector als prioriteit te zien vanwege de verwerking van gegevens van kwetsbare groepen (minderjarigen). In hun toezichtkader wordt onderwijs regelmatig genoemd als aandachtsgebied.

Hoewel formele boetes relatief zeldzaam zijn, neemt de handhavingsbereidheid toe. De AP heeft meer capaciteit gekregen en richt zich steeds actiever op sectoren waar gevoelige gegevens worden verwerkt, waaronder het onderwijs.

Internationaal zien we een vergelijkbaar beeld: in andere EU-landen zijn er enkele spraakmakende zaken geweest waarbij onderwijsinstellingen boetes kregen opgelegd, maar de nadruk ligt vaak op begeleiding en preventie in plaats van bestraffing.

Welke AVG-overtredingen komen het meest voor in het onderwijs?

In het onderwijs komen verschillende typen AVG-overtredingen regelmatig voor. De meest voorkomende overtredingen houden verband met de specifieke uitdagingen waar scholen mee te maken hebben bij het verwerken van leerlinggegevens.

Onvoldoende beveiliging van persoonsgegevens staat bovenaan de lijst. Scholen verwerken grote hoeveelheden gevoelige informatie, maar hebben niet altijd de technische kennis of middelen om deze adequaat te beveiligen. Voorbeelden zijn:

  • Onbeveiligde digitale leerlingdossiers
  • Het delen van wachtwoorden tussen medewerkers
  • Gebruik van onbeveiligde communicatiemiddelen voor gevoelige informatie

Ontbrekende of gebrekkige verwerkersovereenkomsten vormen een tweede veelvoorkomend probleem. Scholen werken met talloze externe partijen die persoonsgegevens verwerken, zoals:

  • Leveranciers van digitale leermiddelen
  • Leerlingvolgsystemen
  • Communicatieplatforms

Zonder goede verwerkersovereenkomsten is onduidelijk wie waarvoor verantwoordelijk is en hoe de gegevens worden beschermd.

Gebrekkige toestemmingsprocedures zijn een derde veelvoorkomende overtreding. Scholen baseren gegevensverwerking vaak op toestemming, terwijl:

  • Toestemming niet altijd de juiste grondslag is in een onderwijscontext
  • Toestemming niet specifiek genoeg wordt gevraagd
  • Onduidelijk is of ouders/verzorgers werkelijk vrije keuze hebben

Daarnaast zien we regelmatig problemen met onvolledige privacyverklaringen, het ontbreken van een verwerkingsregister, en onvoldoende bewustzijn bij medewerkers over hun verantwoordelijkheden onder de AVG.

Wat zijn de gevolgen van een AVG-overtreding voor een school?

Een AVG-overtreding kan verstrekkende gevolgen hebben voor een school, die verder gaan dan alleen de formele sancties die door de Autoriteit Persoonsgegevens worden opgelegd. De impact is vaak multidimensionaal en raakt verschillende aspecten van de schoolorganisatie.

De financiële gevolgen kunnen aanzienlijk zijn. Naast de eerder genoemde boetes die kunnen oplopen tot miljoenen euro’s, zijn er ook indirecte kosten:

  • Kosten voor het herstellen van beveiligingsproblemen
  • Juridische kosten voor advies en bijstand
  • Kosten voor het implementeren van verbetermaatregelen

Voor scholen met beperkte budgetten kunnen deze kosten een zware last vormen en ten koste gaan van onderwijsmiddelen.

Reputatieschade is een ander belangrijk gevolg. Scholen genieten een vertrouwenspositie als het gaat om de zorg voor kinderen. Een datalek of andere privacyschending kan dit vertrouwen ernstig schaden:

  • Verlies van vertrouwen bij ouders en leerlingen
  • Negatieve media-aandacht
  • Verminderde aantrekkingskracht voor nieuwe leerlingen

Daarnaast kan een AVG-overtreding leiden tot operationele verstoringen. Als de AP een verwerkingsverbod oplegt of systemen moeten worden aangepast, kan dit het onderwijsproces verstoren:

  • Tijdelijk niet kunnen gebruiken van bepaalde digitale leermiddelen
  • Extra administratieve lasten voor medewerkers
  • Aandacht die verschuift van onderwijs naar compliancevraagstukken

Ten slotte kunnen er juridische vervolgacties ontstaan, zoals claims van betrokkenen wiens gegevens onrechtmatig zijn verwerkt of gelekt. De AVG geeft betrokkenen immers het recht op schadevergoeding bij schending van de verordening.

Hoe kan een school AVG-overtredingen voorkomen?

Scholen kunnen diverse maatregelen nemen om AVG-compliant te blijven en overtredingen te voorkomen. Een proactieve aanpak bespaart niet alleen zorgen en kosten, maar zorgt ook voor een veilige omgeving waarin persoonsgegevens van leerlingen en medewerkers goed beschermd zijn.

Begin met het implementeren van een gedegen privacybeleid dat specifiek is toegesneden op de onderwijscontext. Dit beleid moet:

  • Duidelijke richtlijnen bevatten voor alle medewerkers
  • Regelmatig worden geëvalueerd en bijgewerkt
  • Aansluiten bij de dagelijkse praktijk van de school

Bewustwording en training van medewerkers is essentieel. Zorg dat iedereen die met persoonsgegevens werkt:

  • De basisprincipes van de AVG begrijpt
  • Weet hoe datalekken te herkennen en te melden
  • Begrijpt waarom privacybescherming belangrijk is

Investeer in adequate beveiligingsmaatregelen voor digitale systemen en persoonsgegevens. Dit omvat:

  • Sterke wachtwoordbeveiliging en toegangscontrole
  • Versleuteling van gevoelige gegevens
  • Regelmatige security updates en patches voor alle systemen

Zorg voor goede verwerkersovereenkomsten met alle externe partijen die persoonsgegevens verwerken namens de school. Controleer deze overeenkomsten regelmatig en evalueer of leveranciers daadwerkelijk voldoen aan de afspraken.

Houd een volledig en actueel verwerkingsregister bij waarin alle verwerkingen van persoonsgegevens zijn gedocumenteerd. Dit is niet alleen een wettelijke verplichting, maar helpt ook bij het creëren van overzicht.

Voer regelmatig privacy-audits uit om te controleren of alle processen en systemen nog voldoen aan de AVG-eisen. Identificeer verbeterpunten en pak deze planmatig aan.

Overweeg het aanstellen van een privacy-coördinator of functionaris gegevensbescherming die verantwoordelijk is voor het privacybeleid binnen de school en als aanspreekpunt fungeert voor vragen over gegevensbescherming.

Mocht u ondersteuning nodig hebben bij het AVG-proof maken van uw school, aarzel dan niet om contact met ons op te nemen. Wij begrijpen de specifieke uitdagingen in het onderwijs en kunnen u helpen om de privacy van leerlinggegevens optimaal te waarborgen.