Gepubliceerd op 17 november 2025

Scholen verzamelen veel gegevens van leerlingen en ouders, maar zijn hierbij gebonden aan strikte privacyregels onder de Algemene Verordening Gegevensbescherming (AVG). Scholen mogen alleen gegevens vragen die noodzakelijk zijn voor hun onderwijstaak of wettelijke verplichtingen. Dit omvat basisgegevens zoals naam en contactinformatie, maar ook leerresultaten en soms gezondheidsgegevens. Voor sommige gegevensverzameling is expliciete toestemming nodig, terwijl andere gegevens op basis van wettelijke verplichtingen verwerkt mogen worden.

Welke persoonsgegevens mag een school wettelijk verzamelen?

Scholen mogen alleen persoonsgegevens verzamelen die noodzakelijk zijn voor hun onderwijstaak of die wettelijk verplicht zijn. De AVG, ook bekend als de avg op school, stelt hiervoor duidelijke kaders. Deze gegevens kunnen worden onderverdeeld in verschillende categorieën:

  • Basisgegevens: Naam, adres, geboortedatum, BSN-nummer, contactgegevens van ouders/verzorgers
  • Onderwijsgegevens: Leerresultaten, toetsscores, verslagen van leerlingbesprekingen, schooladviezen
  • Gezondheidsgegevens: Alleen wanneer relevant voor de ondersteuningsbehoefte van een leerling
  • Financiële gegevens: Bankgegevens voor ouderbijdragen of andere betalingen

Belangrijk is het onderscheid tussen verplichte en optionele gegevens. Verplichte gegevens zijn noodzakelijk voor de uitvoering van de onderwijsovereenkomst of wettelijke verplichtingen, zoals het doorgeven van informatie aan DUO of de Inspectie van het Onderwijs. Optionele gegevens, zoals foto’s voor de schoolwebsite of contactgegevens voor de klassenouderapp, mogen alleen met expliciete toestemming worden verzameld.

Scholen moeten altijd het proportionaliteitsbeginsel hanteren: verzamel niet meer gegevens dan strikt noodzakelijk is voor het beoogde doel. Dit betekent dat bijvoorbeeld religieuze overtuigingen of etnische achtergrond alleen verzameld mogen worden als dit direct relevant is voor de onderwijssituatie.

Wanneer heeft een school toestemming nodig voor het verwerken van gegevens?

Een school heeft toestemming nodig voor het verwerken van persoonsgegevens wanneer de verwerking niet valt onder een andere rechtsgrond uit de AVG. In de praktijk betekent dit dat scholen voor veel verwerkingen geen toestemming nodig hebben, maar zich kunnen beroepen op andere grondslagen:

  • Wettelijke verplichting: Bijvoorbeeld het delen van gegevens met DUO of de leerplichtambtenaar
  • Uitvoering onderwijsovereenkomst: Gegevens die nodig zijn om onderwijs te kunnen bieden
  • Vitaal belang: Bij medische noodsituaties
  • Gerechtvaardigd belang: Bijvoorbeeld cameratoezicht voor beveiliging

Toestemming is wel vereist voor:

  • Het gebruik van foto’s en video’s voor PR-doeleinden
  • Het delen van contactgegevens in klassenlijsten
  • Het publiceren van leerlingenwerk buiten de school
  • Het verzamelen van bijzondere persoonsgegevens (zoals gezondheidsgegevens) die niet direct noodzakelijk zijn voor de onderwijstaak

Toestemming moet aan specifieke eisen voldoen om geldig te zijn onder de AVG. Deze moet vrijelijk gegeven zijn, specifiek, geïnformeerd en ondubbelzinnig. Dit betekent dat scholen duidelijk moeten uitleggen waarvoor de gegevens gebruikt worden en dat ouders/leerlingen altijd hun toestemming kunnen intrekken. Bij leerlingen jonger dan 16 jaar moeten de ouders of wettelijke vertegenwoordigers toestemming geven.

Hoe lang mag een school leerlinggegevens bewaren?

Scholen mogen leerlinggegevens niet onbeperkt bewaren. De bewaartermijnen verschillen per type gegevens en zijn vastgelegd in de Archiefwet en onderwijswetgeving. De belangrijkste bewaartermijnen voor scholen zijn:

  • Gegevens uit de leerlingadministratie: 5 jaar na uitschrijving
  • Gegevens over verzuim en in- en uitschrijving: 5 jaar na uitschrijving
  • Gegevens uit het leerlingdossier: 2 jaar na uitschrijving
  • Centraal examen, inclusief cijferlijsten: Minimaal 6 maanden na het verlaten van de school
  • Adviezen en beslissingen van de Permanente Commissie Leerlingenzorg: 3 jaar na uitschrijving
  • Bezwaarschriften, klachten, gerechtelijke procedures: 5 jaar na afhandeling

Voor medische gegevens geldt een bewaartermijn van maximaal 2 jaar nadat de leerling van school is gegaan, tenzij deze gegevens van belang zijn voor een andere leerling (bijvoorbeeld bij een besmettelijke ziekte). In dat geval mogen ze langer bewaard worden.

Na afloop van de bewaartermijn moeten de gegevens vernietigd worden of geanonimiseerd, zodat ze niet meer te herleiden zijn tot individuele leerlingen. Scholen zijn verplicht om in hun privacybeleid duidelijk te vermelden hoe lang verschillende soorten gegevens bewaard worden.

Welke rechten hebben ouders en leerlingen met betrekking tot schoolgegevens?

Ouders en leerlingen hebben onder de AVG uitgebreide rechten met betrekking tot persoonsgegevens die de school verwerkt. Deze rechten versterken hun positie en geven hen controle over hun eigen gegevens:

  • Recht op inzage: Ouders en leerlingen mogen altijd opvragen welke gegevens de school heeft verzameld. De school moet binnen een maand een kopie verstrekken.
  • Recht op correctie: Als gegevens feitelijk onjuist zijn, hebben ouders/leerlingen het recht deze te laten corrigeren.
  • Recht op verwijdering: In bepaalde gevallen kunnen ouders/leerlingen verzoeken om gegevens te verwijderen, bijvoorbeeld als deze niet meer nodig zijn voor het doel waarvoor ze werden verzameld.
  • Recht op beperking: Ouders/leerlingen kunnen verzoeken om tijdelijk de verwerking van gegevens te stoppen, bijvoorbeeld tijdens een bezwaarprocedure.
  • Recht op dataportabiliteit: Ouders/leerlingen kunnen vragen om hun gegevens in een gestructureerd, gangbaar formaat te ontvangen om deze aan een andere school over te dragen.
  • Recht van bezwaar: Tegen bepaalde verwerkingen kunnen ouders/leerlingen bezwaar maken.

Scholen moeten verzoeken binnen een maand afhandelen, met mogelijkheid tot verlenging met twee maanden bij complexe verzoeken. Voor leerlingen jonger dan 16 jaar worden deze rechten uitgeoefend door de ouders of wettelijke vertegenwoordigers. Leerlingen van 16 jaar en ouder kunnen zelf hun rechten uitoefenen, maar scholen mogen ouders nog wel informeren over de voortgang en resultaten.

Het is belangrijk te weten dat deze rechten niet absoluut zijn. Scholen kunnen verzoeken weigeren als ze kunnen aantonen dat er een wettelijke verplichting is om bepaalde gegevens te bewaren of als de rechten van anderen zwaarder wegen.

Wat zijn de consequenties als een school onrechtmatig gegevens verzamelt?

Scholen die zich niet houden aan de privacyregels kunnen te maken krijgen met verschillende consequenties. De Autoriteit Persoonsgegevens (AP) kan als toezichthouder handhavend optreden bij overtredingen van de avg op school:

  • Waarschuwingen en berispingen: Bij lichtere overtredingen kan de AP eerst waarschuwen of een berisping geven.
  • Verwerkingsverbod: De AP kan een tijdelijk of definitief verbod opleggen voor bepaalde gegevensverwerkingen.
  • Boetes: Bij ernstige overtredingen kan de AP boetes opleggen tot €20 miljoen of 4% van de wereldwijde jaaromzet.

Naast formele sancties kunnen scholen ook te maken krijgen met:

  • Reputatieschade: Negatieve publiciteit kan het vertrouwen van ouders en leerlingen schaden.
  • Schadeclaims: Betrokkenen kunnen een schadevergoeding eisen als zij schade hebben geleden door een overtreding.
  • Verlies van vertrouwen: De vertrouwensrelatie tussen school, ouders en leerlingen kan ernstig beschadigd raken.

In de praktijk zijn er al meerdere gevallen geweest waarbij scholen in problemen kwamen door privacyschendingen. Zo kreeg een school een berisping voor het onbeveiligd delen van leerlinggegevens via e-mail, en werd een andere school aangesproken op het zonder toestemming publiceren van foto’s op sociale media. Ook het gebruik van educatieve apps zonder goede verwerkersovereenkomsten heeft al tot handhavingsacties geleid.

De AP legt niet meteen de hoogste boetes op, maar kijkt naar de ernst van de overtreding, de duur, de mate van nalatigheid en de genomen maatregelen om de schade te beperken.

Hoe kunnen scholen hun gegevensbescherming verbeteren?

Scholen kunnen hun gegevensbescherming aanzienlijk verbeteren door een proactieve aanpak te hanteren. Hier volgen praktische adviezen voor schooldirecteuren:

  1. Benoem een privacy-coördinator of Functionaris Gegevensbescherming (FG): Deze persoon houdt toezicht op de naleving van de AVG en fungeert als aanspreekpunt voor privacy-gerelateerde vragen.
  2. Stel een helder privacybeleid op: Documenteer welke gegevens worden verzameld, met welk doel, en hoe lang ze worden bewaard. Maak dit beleid toegankelijk voor ouders en medewerkers.
  3. Voer een Data Protection Impact Assessment (DPIA) uit: Bij verwerkingen met een hoog privacyrisico, zoals het gebruik van leerlingvolgsystemen, is dit verplicht.
  4. Zorg voor goede technische beveiligingsmaatregelen: Implementeer security voor scholen zoals versleutelde verbindingen, sterke wachtwoorden en tweefactorauthenticatie.
  5. Train personeel: Zorg dat alle medewerkers bekend zijn met de privacyregels en weten hoe ze veilig met persoonsgegevens moeten omgaan.
  6. Sluit verwerkersovereenkomsten af: Met alle externe partijen die persoonsgegevens verwerken, zoals leveranciers van digitale leermiddelen.
  7. Richt een procedure in voor datalekken: Zorg dat iedereen weet wat te doen bij een datalek en hoe dit gemeld moet worden.
  8. Houd een verwerkingsregister bij: Documenteer alle verwerkingsactiviteiten zoals vereist door de AVG.

Daarnaast is het essentieel om regelmatig privacy-audits uit te voeren en het beleid aan te passen aan nieuwe ontwikkelingen. De AVG is geen eenmalige exercitie maar een doorlopend proces van bewustwording en verbetering.

Het implementeren van een goed beveiligingssysteem is cruciaal voor de bescherming van leerlinggegevens. Moderne beveiligingsoplossingen bieden niet alleen bescherming tegen externe dreigingen zoals hackers, maar helpen ook bij het voorkomen van interne datalekken door onzorgvuldig handelen.

Door privacy structureel in te bedden in de schoolorganisatie, wordt het risico op datalekken en privacyschendingen aanzienlijk verkleind. Dit beschermt niet alleen de school tegen boetes en reputatieschade, maar zorgt ook voor een veilige leeromgeving waar leerlingen en ouders erop kunnen vertrouwen dat zorgvuldig met hun gegevens wordt omgegaan. Heeft u vragen over hoe u de gegevensbescherming op uw school kunt verbeteren? Neem dan gerust contact met ons op.