Schoolsoftware en de AVG: waar het op aankomt
Schoolsoftware en de AVG draaien bijna altijd om dezelfde vraag: wie mag welke gegevens zien, waar staan ze, en wie draagt de verantwoordelijkheid? Het korte antwoord voor Nederland: verwerkingsverantwoordelijke is het bevoegd gezag, dus het schoolbestuur, niet de losse leraar en niet de leverancier. De leverancier verwerkt in opdracht en volgt instructies. Al het andere volgt uit die rolverdeling, en het onderwijs heeft daar een eigen structuur voor: het Privacyconvenant Onderwijs met de bijbehorende model-verwerkersovereenkomst. Toezicht houdt de Autoriteit Persoonsgegevens. Deze pagina ordent de begrippen; juridisch advies vervangt ze niet.
Binnenkort beschikbaar
- AVG-conform
- Gehost in Duitsland
- Gratis voor leerkrachten
Een product van SavePaper.work
Vier punten die voor de invoering helder moeten zijn
Het schoolbestuur is verantwoordelijk
De AVG kent een verwerkingsverantwoordelijke. In het Nederlandse onderwijs is dat het bevoegd gezag, het schoolbestuur. Het bepaalt doel en middelen, ook als de gegevens feitelijk op de laptop van een leraar staan.
De model-verwerkersovereenkomst
Wie gegevens in opdracht van de school verwerkt, heeft een verwerkersovereenkomst nodig volgens artikel 28 AVG. Het onderwijs gebruikt daarvoor het model van het Privacyconvenant Onderwijs, zodat besturen niet bij elke leverancier opnieuw beginnen.
Toegang volgt de rol
Niet iedereen in het team heeft elk gegeven nodig. Een rollenmodel beperkt het zicht tot wat de taak vraagt, en maakt achteraf aantoonbaar wie wanneer waarin heeft gekeken.
De bewaartermijnen liggen landelijk vast
Anders dan in landen met regionale onderwijswetgeving gelden in Nederland landelijke termijnen. In het basisonderwijs is dat 2 jaar na vertrek voor de meeste leerlinggegevens en 5 jaar voor gegevens over verzuim en in- en uitschrijving.
Zo verloopt een privacytoets op school
De toets volgt bijna altijd dezelfde volgorde: eerst vaststellen wie verantwoordelijk is, dan beschrijven wat er verwerkt wordt, dan de overeenkomst lezen, en tot slot rollen en termijnen instellen.
-
1
Verantwoordelijkheid vaststellen
Wie beslist over doel en middelen: het bestuur, de school, of allebei samen? Die vraag komt eerst, omdat ze bepaalt wie tekent en wie ouders te woord staat. In Nederland ligt het antwoord bij het bevoegd gezag.
-
2
De verwerking beschrijven
Welke gegevens, met welk doel, zichtbaar voor wie, hoe lang? Die gegevens horen in het verwerkingsregister dat de school zelf bijhoudt volgens artikel 30 AVG. Een leverancier kan de bouwstenen aanleveren.
-
3
Overeenkomst en maatregelen toetsen
De verwerkersovereenkomst en de beschrijving van de maatregelen worden samen gelezen: locatie van de gegevens, betrokken subverwerkers, versleuteling, verwijdering aan het eind van het contract, en de weg waarlangs de school instructies geeft. Het model van het Privacyconvenant is daarbij de meetlat.
-
4
Rollen en termijnen instellen
Tot slot de inrichting: welke rol ziet welk gegeven, welke bewaartermijn geldt per gegevenssoort? Kennisnet publiceert daarvoor een bewaartermijnenoverzicht binnen het Normenkader Informatiebeveiliging en Privacy. Dat wordt een keer voor de hele school ingesteld, niet per leraar.
Dezelfde gegevens, twee manieren om ze te beheren
De begrippen die in elke toets terugkomen
Verwerker, verantwoordelijke en instructie
De verwerkersovereenkomst uit artikel 28 AVG is geen formulier, maar de beschrijving van een verhouding. De school blijft verantwoordelijk en legt vast welke gegevens met welk doel worden verwerkt; de leverancier verwerkt uitsluitend op instructie en niet voor eigen doeleinden. Verder worden geregeld: duur en onderwerp, de betrokken groepen, de beveiligingsmaatregelen, de hulp bij verzoeken van betrokkenen, het melden van datalekken, de omgang met subverwerkers en wat er na afloop met de gegevens gebeurt. In Nederland hoeft een bestuur dat niet zelf te bedenken: het Privacyconvenant Onderwijs levert een model dat sectorbreed wordt gebruikt, en SIVON toetst waar een aangeboden overeenkomst daarvan afwijkt. Dezelfde rolverdeling verklaart waarom een cijferlijst op een privé-laptop een probleem van de school is: verantwoordelijk blijft zij, maar op een vreemd apparaat kan zij de toegang niet begrenzen en niet aantonen wat er met het bestand is gebeurd.
Cijfers, ziekmeldingen en artikel 9 AVG
Niet alle schoolgegevens zijn even gevoelig. De reden van een ziekmelding is een gezondheidsgegeven en valt daarmee onder de bijzondere categorieën van artikel 9 AVG, waarvoor strengere eisen gelden. In de praktijk is dat te ontlopen: voor de verzuimregistratie volstaat dat een leerling wegens ziekte afwezig was, een reden blijft vrijwillig. Cijfers en beoordelingen vallen niet onder artikel 9, maar zijn daarom niet onschuldig: ze beschrijven prestaties over jaren, en in het Nederlandse stelsel wegen ze door tot in het schooladvies en de doorstroom naar het voortgezet onderwijs. Voor beide geldt dezelfde consequentie: zichtbaarheid aan de taak binden, vrije tekstvelden spaarzaam gebruiken en gevoelige inhoud versleuteld opslaan in plaats van verspreiden over bestanden en bijlagen.
Bewaren, wissen en inzage geven
Aan het eind van elke toets staan drie vragen: hoe lang blijven de gegevens, hoe verdwijnen ze weer, en wat gebeurt er als een gezin inzage vraagt? Het eerste antwoord is in Nederland ongewoon concreet, omdat er geen regionale variatie is. In het basisonderwijs bewaart de school de meeste leerlinggegevens tot 2 jaar na vertrek, gegevens over verzuim en in- en uitschrijving 5 jaar, en gegevens over een verwijzing naar het speciaal onderwijs 3 jaar. Een verzameling losse tabellen en mailboxen kan dat onderscheid niet maken, en daarom wordt daar meestal helemaal niets verwijderd. Artikel 15 en artikel 20 AVG vragen bovendien dat alles over een persoon af te geven is, leesbaar en machineleesbaar tegelijk. SchuleVernetzt bundelt dat in een privacyweergave voor de schoolleiding: een logboek van toegang en wijzigingen, een termijn per gegevenssoort, en een inzage-export per persoon.
Wat een school bij een leverancier kan opvragen
Voor het besluit valt vier keer papier op te vragen: de verwerkersovereenkomst, het liefst volgens het model van het Privacyconvenant Onderwijs, de beschrijving van de technische en organisatorische maatregelen, een lijst van subverwerkers met hun locatie, en een verwerkingsbeschrijving waarmee de school haar eigen verwerkingsregister kan vullen. Wie die stukken pas na een verzoek gaat samenstellen, vertraagt de beoordeling met weken. SchuleVernetzt houdt ze klaar, zodat een schoolbestuur of functionaris voor gegevensbescherming niets zelf hoeft na te bouwen. Applicatie en schoolgegevens staan binnen de EU.
Veelgestelde vragen over schoolsoftware en privacy
Wees erbij als SchuleVernetzt van start gaat
We bouwen SchuleVernetzt op volle kracht. Laat je e-mailadres achter en we brengen je op de hoogte zodra jouw school aan de slag kan – gratis en vrijblijvend.
We gebruiken je adres alleen om je bij de lancering te informeren en je kunt je op elk moment weer afmelden.