Scholen hebben op grond van de AVG een informatieplicht (art. 13 en 14 AVG). Dit betekent dat zij verplicht zijn om leerlingen en/of diens ouders over de verwerking van persoonsgegevens te informeren, waaronder:
De informatie moet beknopt, eenvoudig, toegankelijk en begrijpelijk zijn (art. 12 AVG). Het moet voor leerlingen en/of diens ouders duidelijk zijn wat onder de verwerking van persoonsgegevens wordt verstaan. Scholen dienen de hiervoor genoemde informatie dan ook bij voorkeur via de website of per e-mail te verstrekken, bijvoorbeeld in de vorm van een privacyverklaring.
Scholen gebruiken leerlingdossiers om de ontwikkeling, gedrag en leerprestaties van hun leerlingen in kaart te brengen en te volgen. Welke gegevens zitten in leerlingdossiers? Voorbeelden van (persoons)gegevens in leerlingdossiers zijn:
Welke regels uit de AVG zijn van belang? Leerlingdossiers bevatten persoonsgegevens. De AVG is dus van toepassing. Bij verwerking van persoonsgegevens in leerlingdossiers is onder meer het volgende van belang:
Hoe lang mogen persoonsgegevens worden bewaard? Persoonsgegevens mogen op grond van de AVG niet langer worden bewaard dan gezien het doel waarvoor zij worden verwerkt (art. 5 AVG). Dit betekent dat scholen moeten beschikken over een bewaartermijnenbeleid. Het hebben van een bewaartermijnenbeleid betekent niet alleen dat inzichtelijk moet zijn welke bewaartermijnen binnen de school gelden, maar ook dat actief uitvoering wordt gegeven aan de bewaartermijnen. De AVG geeft geen concrete bewaartermijnen. De Autoriteit Persoonsgegevens hanteert voor leerlingdossiers in beginsel een bewaartermijn van 2 jaar nadat de leerling van school is gegaan. Voor sommige gegevens gelden wettelijke bewaartermijnen. Scholen (of andere onderwijsinstellingen) zijn in dat geval verplicht om deze termijn na te leven. Een voorbeeld hiervan zijn de gegevens over het programma van de voorschoolse educatie die een kind heeft gevolgd. Deze gegevens moeten 2 jaar worden bewaard nadat het kind het kindercentrum of peuterspeelzaal heeft verlaten (art. 167 Wet op het primair onderwijs).
Scholen kunnen beeldmateriaal van hun leerlingen publiceren. Bijvoorbeeld online of in een (papieren) schoolkrant. De AVG stelt aan publicatie van beeldmateriaal regels. De Autoriteit Persoonsgegevens (‘AP’) riep scholen overigens al eerder op zorgvuldig met beeldmateriaal (lees: foto’s en video’s waarop leerlingen herkenbaar in beeld zijn) om te gaan. Hieronder worden een paar aandachtspunten genoemd:
ToestemmingAls een school beeldmateriaal van leerlingen wil publiceren, moet de school toestemming vragen. Leerlingen van 16 jaar en ouder dienen zelf toestemming te geven. Bij jongere leerlingen heeft de school toestemming van de ouders nodig (art. 5 UAVG). Om te kunnen spreken van geldige toestemming moet aan de volgende voorwaarden zijn voldaan (art. 7 AVG):
De toestemming kan bij de inschrijving van de leerling worden geregeld, bijvoorbeeld via een toestemmingsformulier. Echter, bij wijzigingen of aanpassingen van de gegevensverwerking moet de school opnieuw om toestemming vragen (en moet dus ook weer aan bovengenoemde voorwaarden voor geldige toestemming worden voldaan). De school dient overigens te kunnen aantonen dat zij geldige toestemming van leerlingen of diens ouders heeft. Leg toestemming voor publicatie van beeldmateriaal daarom schriftelijk vast.
BeveiligingDe school moet passende technische en organisatorische maatregelen nemen om beeldmateriaal te beveiligen tegen misbruik, verlies, etc. Een voorbeeld van een passende maatregel is het beperken van de toegang tot het beeldmateriaal. Denk aan een portal op een website waarop uitsluitend leerlingen en ouders kunnen inloggen om het beeldmateriaal te bekijken.
Met de komst van de AVG raden wij scholen aan om (nogmaals) kritisch naar hun privacybeleid te kijken. Zoals hierboven toegelicht, speelt de AVG op meerdere vlakken een rol. Bovendien dienen leerlingen als een kwetsbare groep te worden beschouwd. Scholen moeten daarom te allen tijde zorgvuldig met de gegevensverwerking van deze groep omgaan. Daarbij is noodzakelijk dat scholen hun medewerkers instrueren over de AVG en de praktische opvolging daarvan. Het ontbreken van privacy awareness binnen een organisatie is een compliance risico. Daardoor bestaat een hoger risico op sancties wanneer er bijvoorbeeld een datalek niet op de juiste wijze wordt verwerkt en eventueel gemeld.
Heeft u vragen over het verwerken van gegevens van leerlingen? Wilt u uw privacyverklaring (bijvoorbeeld voor leerlingen, personeel en/of sollicitanten) laten checken? Of heeft u vragen over het creëren van privacy awareness binnen uw organisatie? Neem dan vrijblijvend contact op met Karen Knook (073-8000 936 / k.knook@banning.nl) of één van de andere leden van het Privacy-team.