Het is alweer 1 september, ongeveer 1,4 miljoen kinderen stappen met gezonde spanning opnieuw door de schoolpoort. Achter de schermen van die feestelijke start voltrekt zich steevast een administratieve chaos waarbij persoonsgegevens alle kanten uitvliegen. Vorige week werd ik daar zelf nog maar eens mee geconfronteerd toen de middelbare school van mijn dochter voortijdig een document deelde. De volledige klassamenstelling van het eerste en tweede middelbaar lag plots op straat, compleet met namen en voornamen van alle leerlingen over alle klassen heen, inclusief hun studiekeuze. Het was een bedrijvigheid op Whatsapp, die klassenlijst.
Een dergelijk voorval is een absolute klassieker die bewijst hoe persoonsgegevens in de onderwijssector nog te vaak als een louter administratief gegeven worden behandeld en niet als kwetsbare informatie die strikte bescherming vereist.
GDPR op school: de kloof tussen beleid en praktijk
In onze dagelijkse werking bij Sirius Legal adviseren we uiteenlopende onderwijsinstellingen, van de lokale kinderopvang en kleuterschool tot universiteiten en postuniversitair onderwijs. De rode draad is helaas overal dezelfde. Directies en leerkrachten hebben ongetwijfeld de allerbeste bedoelingen, maar de feitelijke kennis over gegevensbescherming en informatiebeveiliging op de werkvloer is bedroevend laag. Veel scholen wiegen zichzelf in slaap door de verantwoordelijkheid af te schuiven op de onderwijskoepel of door te verwijzen naar een externe Functionaris voor Gegevensbescherming (DPO) die op papier is aangesteld, maar in de praktijk nog nooit een voet in de school heeft gezet. Dat administratieve schild biedt geen enkele bescherming op de speelplaats of in de klas, waar de dagelijkse inbreuken zich aan een razend tempo opstapelen.
De incidenten beperken zich immers al lang niet meer tot de typische e-mail waarin een leerkracht goedbedoeld de adressen van alle ouders in het gewone ontvangstveld plaatst in plaats van in de verborgen kopie. We zien in de praktijk hoe camera’s worden opgehangen zonder enige vorm van risicoanalyse, hoe er ronduit slordig wordt omgesprongen met de wachtwoorden van leerlingenaccounts en hoe zwaar verouderde ICT-infrastructuur blijft doordraaien. In sommige scholen is de ICT-verantwoordelijke een goedwillende collega die louter op woensdagvoormiddag tijd krijgt om “de computers te doen”, waardoor dringende beveiligingsupdates systematisch blijven liggen en incidenten pas ontdekt worden als het kalf al lang verdronken is.
De Franse privacytoezichthouder CNIL toonde deze week perfect hoe een overheid scholen hierin wél kan begeleiden. Zij publiceerden een erg concrete leidraad rond het gebruik van collaboratieve tools in het onderwijs en een overzichtelijke webpagina met praktische hulpmiddelen voor leerkrachten om de schoolstart veilig voor te bereiden. Kijken we naar onze eigen Belgische Gegevensbeschermingsautoriteit, dan zien we ook een Backtoschool campagne, verwijzend naar de website www.ikbeslis.be. Een mooi initiatief waar zowel leerlingen, ouders als leerkrachten terecht kunnen voor informatie over privacy op school.
Cybercriminelen stoppen niet aan de schoolpoort
Onderwijsinstellingen moeten dringend inzien dat gegevensbescherming en algemene cybersecurity onlosmakelijk met elkaar verbonden zijn. Scholen zijn voor cybercriminelen en hackers een uiterst aantrekkelijk doelwit geworden, simpelweg omdat ze op een goudmijn aan gevoelige persoonsgegevens van minderjarigen en personeel zitten, terwijl de digitale voordeur vaak wagenwijd openstaat. Ransomware-aanvallen leggen regelmatig volledige schoolnetwerken plat. Het strikt naleven van de basisprincipes uit de GDPR is dan ook geen nutteloze bureaucratie, maar vormt de allereerste noodzakelijke verdedigingslinie om te vermijden dat criminele netwerken de data van onze kinderen stelen of gijzelen.
Het argument dat scholen structureel kampen met beperkte middelen en krappe budgetten klopt absoluut, maar het mag geen gemakkelijk excuus vormen om de absolute basisvereisten van informatiebeveiliging te negeren. Het fundament van gegevensbescherming kost nauwelijks geld. Het vereist voornamelijk gezond verstand, duidelijke afspraken en een minimum aan bewustwording bij het volledige schoolteam.
Wat betekent dit concreet voor jouw school?
Hoewel het aanstellen van een formele DPO belangrijk is, begint echte gegevensbescherming bij pragmatische stappen op de werkvloer. Met deze concrete aanbevelingen kan jouw school direct aan de slag:
- Breng het digitale landschap in kaart: Maak een strikte inventaris van alle communicatiekanalen en online leerplatformen die leerkrachten gebruiken en verbied resoluut het gebruik van onbeveiligde, particuliere apps voor officiële schoolcommunicatie. Pas daarbij ook het principe van dataminimalisatie toe. Ganse klassenlijsten zijn echt niet voor een hele school bestemd.
- Sluit verwerkersovereenkomsten af: Zorg ervoor dat er met elke leverancier van educatieve software een bindend contract bestaat waarin de beveiliging en het eigenaarschap van de leerlinggegevens onweerlegbaar zijn vastgelegd. Gebruik waar mogelijk pseudoniemen in plaats van volledige namen.
- Beveilig de basistoegang: Verplicht het gebruik van sterke, unieke wachtwoorden en implementeer tweefactorauthenticatie (MFA) voor alle leerkrachten en personeelsleden die toegang hebben tot het leerlingvolgsysteem.
- Reguleer het beeldmateriaal: Vraag aan de start van elk schooljaar specifieke en expliciete toestemming voor het publiceren van foto’s of video’s van leerlingen, en respecteer het recht van ouders om deze toestemming op elk moment in te trekken.
- Installeer een meldprotocol: Train het team om menselijke fouten (zoals de beruchte cc-blunders) of verdachte e-mails onmiddellijk te signaleren bij de directie, zodat de wettelijke meldplicht van 72 uur bij datalekken gerespecteerd kan worden.
Vragen over GDPR of cyberveiligheid in jouw school?
Het uitbouwen van een GDPR-conform en digitaal veilig beleid binnen jouw onderwijsinstelling vraagt geen abstracte academische theorie, maar een pragmatische en doortastende aanpak. Wil je de juridische en operationele risico’s binnen jouw school of academie effectief inperken en zorgen voor een veilig klimaat voor al je leerlingen en medewerkers? Boek via de link naast dit artikel een videocall in en we bekijken samen hoe we je concreet op weg kunnen helpen. Onze teams in Hasselt en Mechelen staan graag voor je klaar.
Maak hier een afspraak
FAQ / Veelgestelde vragen
Moet een school een datalek, zoals een verkeerd verzonden klassenlijst, altijd melden aan de toezichthouder?
Niet elk incident moet gemeld worden, maar wanneer een inbreuk in verband met persoonsgegevens een risico inhoudt voor de rechten en vrijheden van de betrokken personen, is de school verplicht dit binnen 72 uur na ontdekking te melden bij de Gegevensbeschermingsautoriteit. Een grondige interne risicoanalyse onmiddellijk na het incident is daarom cruciaal.
Is een eenmalige toestemming voor foto's op de schoolwebsite voldoende voor de hele schoolcarrière?
Nee, toestemming voor het publiceren van herkenbaar beeldmateriaal van leerlingen op bijvoorbeeld sociale media of de publieke schoolwebsite moet specifiek, geïnformeerd en actueel zijn. Scholen moeten deze toestemming periodiek, vernieuwen (bij voorkeur per schooljaar) en ouders of leerlingen vanaf 16 jaar behouden altijd het recht om de toestemming op elk moment in te trekken.
Mogen scholen zomaar leerlinggegevens doorgeven aan leveranciers van digitale leermiddelen?
Wanneer scholen digitale leermiddelen inzetten, worden er onvermijdelijk persoonsgegevens verwerkt door de externe leverancier. De school blijft echter verantwoordelijk en is wettelijk verplicht om een verwerkersovereenkomst af te sluiten met deze partner. Hierin worden harde garanties vastgelegd over de beveiliging, de bewaartermijn en het exclusieve gebruik van de gegevens voor onderwijsdoeleinden.
