Gepubliceerd op 20 november 2025

De AVG (Algemene Verordening Gegevensbescherming) stelt strikte regels voor het delen van persoonsgegevens binnen onderwijsinstellingen. Scholen mogen alleen gegevens delen als daar een wettelijke grondslag voor is, zoals toestemming, een overeenkomst of een gerechtvaardigd belang. Binnen de school geldt het ‘need to know’-principe: alleen medewerkers die de informatie nodig hebben voor hun werk mogen toegang krijgen. Voor het delen met externe partijen zijn vaak verwerkersovereenkomsten of expliciete toestemming nodig.

Wat houdt de AVG precies in voor onderwijsinstellingen?

De AVG is een Europese privacywetgeving die regelt hoe organisaties, waaronder scholen, met persoonsgegevens moeten omgaan. Voor onderwijsinstellingen betekent dit dat zij zorgvuldig moeten zijn met alle gegevens van leerlingen, ouders en medewerkers. De wet verplicht scholen om transparant te zijn over welke gegevens ze verzamelen, waarom ze dat doen en met wie ze deze delen.

Scholen zijn volgens de AVG verwerkingsverantwoordelijken. Dit betekent dat zij bepalen welke persoonsgegevens worden verzameld en met welk doel. Hierbij moeten zij zich houden aan belangrijke principes zoals:

  • Rechtmatigheid: er moet een wettelijke grondslag zijn voor het verwerken van gegevens
  • Doelbinding: gegevens mogen alleen worden gebruikt voor het doel waarvoor ze zijn verzameld
  • Minimale gegevensverwerking: alleen noodzakelijke gegevens verzamelen
  • Opslagbeperking: gegevens niet langer bewaren dan nodig
  • Integriteit en vertrouwelijkheid: zorgen voor passende beveiliging

Voor basisscholen is de AVG extra belangrijk omdat zij werken met gegevens van minderjarigen, die extra bescherming genieten onder de wet. Scholen moeten kunnen aantonen dat zij zorgvuldig met deze gegevens omgaan, bijvoorbeeld door een register van verwerkingsactiviteiten bij te houden en waar nodig een Data Protection Impact Assessment (DPIA) uit te voeren.

Welke persoonsgegevens van leerlingen mag je delen binnen de school?

Binnen de school mogen persoonsgegevens van leerlingen gedeeld worden op basis van het ‘need to know’-principe. Dit betekent dat alleen medewerkers die de informatie nodig hebben voor de uitvoering van hun onderwijstaken toegang mogen krijgen tot deze gegevens. Niet alle medewerkers hoeven toegang te hebben tot alle leerlinggegevens.

Gegevens die doorgaans gedeeld mogen worden met relevante onderwijsprofessionals zijn:

  • Basisgegevens zoals naam, geboortedatum en contactgegevens
  • Onderwijsresultaten en voortgangsgegevens
  • Aanwezigheidsregistratie
  • Relevante informatie over de thuissituatie die invloed heeft op het leerproces

Voor het delen van bijzondere persoonsgegevens, zoals medische gegevens of informatie over godsdienst, is meestal expliciete toestemming van ouders nodig. Een uitzondering hierop is wanneer deze gegevens essentieel zijn voor de gezondheid of veiligheid van het kind, zoals bij ernstige allergieën of medicijngebruik op school.

Het doelbindingsprincipe is hierbij cruciaal: gegevens die verzameld zijn voor onderwijsdoeleinden mogen niet zomaar gebruikt worden voor andere doelen. Bijvoorbeeld, contactgegevens verzameld voor schooladministratie mogen niet zonder toestemming gebruikt worden voor marketingdoeleinden van de school.

Scholen doen er goed aan om in hun privacybeleid duidelijk te omschrijven welke gegevens worden gedeeld, met wie en waarom. Dit zorgt voor transparantie naar ouders en leerlingen toe.

Wanneer heb je toestemming nodig om gegevens te delen met externe partijen?

Voor het delen van leerlinggegevens met externe partijen is in principe altijd een wettelijke grondslag nodig. Toestemming is één van deze grondslagen, maar niet de enige. Wanneer je precies toestemming nodig hebt, hangt af van de situatie en het type externe partij.

In deze gevallen is expliciete toestemming van ouders of verzorgers meestal vereist:

  • Bij het delen van gegevens met commerciële partijen die niet direct betrokken zijn bij het onderwijs
  • Voor het delen van bijzondere persoonsgegevens zoals medische informatie met externe zorgverleners
  • Bij deelname aan onderzoeken door externe organisaties
  • Voor het delen van gegevens voor doeleinden die niet direct gerelateerd zijn aan het onderwijs

In andere situaties kan het delen van gegevens gebaseerd zijn op andere grondslagen:

  • Wettelijke verplichting: bijvoorbeeld het delen van gegevens met de Onderwijsinspectie of leerplichtambtenaar
  • Uitvoering van een overeenkomst: zoals bij het delen van gegevens met educatieve softwareleveranciers (hierbij is een verwerkersovereenkomst nodig)
  • Vitaal belang: bij acute noodsituaties waarbij de gezondheid van een leerling in gevaar is

Bij de overdracht van leerlinggegevens naar een andere school, bijvoorbeeld bij een schoolwissel, is geen aparte toestemming nodig. Dit valt onder de wettelijke taak van scholen. Wel moeten ouders hierover geïnformeerd worden.

Voor alle externe partijen die in opdracht van de school persoonsgegevens verwerken, zoals leveranciers van leerlingvolgsystemen of digitale leermiddelen, moet een verwerkersovereenkomst worden afgesloten. Hierin staan afspraken over hoe de verwerker met de gegevens om moet gaan.

Hoe zit het met het delen van beeldmateriaal van leerlingen?

Voor het maken en delen van foto’s en video’s van leerlingen is altijd toestemming nodig van de ouders (bij leerlingen jonger dan 16 jaar) of van de leerling zelf (vanaf 16 jaar). Deze toestemming moet specifiek, geïnformeerd en vrij gegeven zijn. Dit betekent dat duidelijk moet zijn waarvoor de toestemming precies geldt.

Scholen moeten specifiek toestemming vragen voor verschillende doeleinden, zoals:

  • Gebruik op de schoolwebsite
  • Gebruik in de schoolgids of nieuwsbrief
  • Plaatsing op sociale media accounts van de school
  • Gebruik voor PR-doeleinden
  • Delen met andere ouders (bijvoorbeeld groepsfoto’s)

Een algemene toestemming voor “het gebruik van beeldmateriaal” is niet voldoende specifiek. Ouders moeten per doel kunnen aangeven of ze wel of geen toestemming geven. Belangrijk is ook dat ouders hun toestemming altijd weer kunnen intrekken.

Voor beeldmateriaal gemaakt tijdens openbare schoolactiviteiten, zoals een schoolfeest of sportdag, gelden minder strenge regels als het gaat om beelden waarop leerlingen niet centraal staan. Toch is het verstandig om ouders hierover te informeren en duidelijke afspraken te maken over het maken en delen van foto’s tijdens deze evenementen.

Scholen doen er goed aan om jaarlijks de toestemming voor beeldmateriaal te vernieuwen en een duidelijk beleid te hebben voor ouders die zelf foto’s maken tijdens schoolactiviteiten. Leg bijvoorbeeld vast dat ouders geen foto’s van andere kinderen mogen delen op sociale media zonder toestemming van hun ouders.

Welke veiligheidsmaatregelen moet je treffen bij het delen van gegevens?

Bij het delen van persoonsgegevens zijn adequate beveiligingsmaatregelen essentieel om de privacy van leerlingen en medewerkers te waarborgen. Scholen moeten zowel technische als organisatorische maatregelen nemen om gegevens te beschermen tegen ongeoorloofde toegang, verlies of diefstal.

Belangrijke technische maatregelen zijn:

  • Versleutelde verbindingen gebruiken bij digitale gegevensoverdracht
  • Beveiligde e-mailsystemen implementeren voor het versturen van gevoelige informatie
  • Tweefactorauthenticatie toepassen voor toegang tot systemen met persoonsgegevens
  • Up-to-date virusscanners en firewalls installeren
  • Regelmatige back-ups maken van alle gegevens

Naast technische maatregelen zijn ook organisatorische maatregelen belangrijk:

  • Duidelijke procedures voor gegevensuitwisseling opstellen en communiceren
  • Toegangsrechten tot systemen beperken op basis van functie en noodzaak
  • Medewerkers trainen in privacybewust handelen
  • Een protocol voor datalekken implementeren
  • Regelmatig controleren of beveiligingsmaatregelen nog toereikend zijn

Bij het delen van gegevens met externe partijen is het cruciaal om te controleren of zij ook adequate beveiligingsmaatregelen hebben getroffen. Dit wordt vastgelegd in de verwerkersovereenkomst. Voor scholen die hun security voor scholen willen verbeteren, bieden wij specifieke oplossingen die voldoen aan de eisen van de AVG.

Een belangrijk aspect van gegevensbeveiliging is ook het bewustzijn onder medewerkers. Zij moeten weten hoe ze veilig met persoonsgegevens moeten omgaan in hun dagelijkse praktijk. Denk aan het niet opslaan van gevoelige informatie op USB-sticks, het vergrendelen van computers bij afwezigheid en het zorgvuldig omgaan met wachtwoorden.

De AVG verplicht scholen ook om een register van verwerkingsactiviteiten bij te houden waarin staat welke gegevens worden verwerkt, met welk doel en welke beveiligingsmaatregelen zijn getroffen. Dit helpt bij het aantonen dat de school ‘in control’ is wat betreft gegevensbescherming.

Wil je meer weten over hoe je de gegevensbescherming binnen jouw school kunt verbeteren? Neem dan contact met ons op voor persoonlijk advies over AVG-compliance en security-oplossingen die passen bij jouw onderwijsomgeving.