DPO-as-a-Service voor schoolbesturen en onderwijsinstellingen

Als DPO-as-a-service van Katholiek Onderwijs Vlaanderen zorgen wij ervoor dat schoolbesturen en onderwijsinstellingen informatieveiligheid en gegevensbescherming correct, haalbaar en aantoonbaar kunnen aanpakken.

Dat doen we niet door alle operationele verplichtingen over te nemen, maar door het aanreiken van direct bruikbare sjablonen (voor beleid, registers en privacyverklaringen), duidelijke prioriteiten, adviezen op maat, kant-en-klaar sensibiliseringsmateriaal en aantoonbare opvolging. Het schoolbestuur blijft verwerkingsverantwoordelijke en voert zelf een deel van het werk uit. Wij ondersteunen en adviseren vanuit een onafhankelijke DPO-rol.

Waarom is dit belangrijk?

sla link op in klembord

Kopieer

Onderwijsinstellingen verwerken dagelijks persoonsgegevens van leerlingen, ouders, personeelsleden, sollicitanten… In de praktijk gaat het niet alleen om administratieve gegevens, maar ook om evaluaties, zorg- en begeleidingsinformatie, afwezigheden, beelden, leerplatformdata, logs, communicatie, financiële gegevens en soms gezondheids- of andere gevoelige informatie.

Daarom vraagt informatieveiligheid en gegevensbescherming in onderwijs om meer dan een privacyverklaring op de website. Het vraagt een werkbaar systeem waarin directie, secretariaat, ICT, zorgteams, leerkrachten en externe leveranciers weten wat kan, wat niet kan en wie wat beslist.

  • Leerlingen zijn vaak minderjarig of bevinden zich in een afhankelijke positie. Transparantie en proportionaliteit zijn dus extra belangrijk.
  • Scholen gebruiken steeds meer digitale toepassingen: leerplatformen, leerlingvolgsystemen, rapportage, cloudopslag, communicatie-apps, monitoring, proctoring, AI-toepassingen…
  • Een aantal verwerkingen gebeuren via leveranciers. Een goede verwerkersovereenkomst is wettelijk verplicht, maar volstaat op zich niet zonder risico-inschatting, opvolging en concrete afspraken.
  • Datalekken en klachten vragen snelle triage. Bij het melden van datalekken geldt onder de AVG/GDPR een termijn van 72 uur voor melding aan de bevoegde toezichthouder. 

Onze rol als DPO-as-a-Service

sla link op in klembord

Kopieer

Wij fungeren als Data Protection Officer (DPO) of functionaris voor gegevensbescherming voor de onderwijsinstelling. De onderwijsinstelling blijft verwerkingsverantwoordelijke en stelt intern een Aanspreekpunt Informatieveiligheid en Privacy (AIV&P) of I&P-coördinator (IPCO) aan. Omdat we beseffen dat de werkdruk in het onderwijs hoog is, bewaken we een efficiënte wisselwerking zodat de tijdsinvestering voor deze interne medewerker behapbaar blijft. Vanuit een onafhankelijke DPO-rol zorgen wij ervoor dat het schoolbestuur beschikt over de nodige ondersteuning, adviezen, methodieken, opleidingen,documentatie en opvolgingsinstrumenten om informatieveiligheid en gegevensbescherming correct, haalbaar en aantoonbaar te organiseren. We nemen de operationele uitvoering niet over, die blijft bij het schoolbestuur. De AVG/GDPR omschrijft de kernopdrachten van de DPO als informeren en adviseren, toezien op naleving, adviseren over gegevensbeschermingseffectbeoordelingen, samenwerken met de toezichthouder en optreden als contactpunt (art. 39 GDPR). In onze dienstverlening vertalen we die opdrachten naar een concrete, terugkerende service voor onderwijsorganisaties.


DPO-opdracht

Wat dit voor uw onderwijsinstelling betekent

Informeren en adviseren

Het krijgen van praktisch advies bij nieuwe of bestaande verwerkingen.

Toezien op naleving

We bieden een methodiek aan waarmee het schoolbestuur kan aantonen dat de belangrijkste AVG-verplichtingen worden opgevolgd en formuleren waar nodig aanbevelingen.

DPIA/GEB

We informeren en adviseren wanneer een gegevensbeschermingseffectbeoordeling nodig is.

Toezichthouder

We ondersteunen de communicatie met de toezichthouder en treden op als contactpunt binnen onze DPO-opdracht.

Contactpunt

We fungeren binnen onze wettelijke DPO-opdracht als contactpunt voor betrokkenen, de toezichthouder en de onderwijsinstelling bij vragen, klachten en onderzoeken.

Wat wij niet mogen doen als DPO-as-a-Service

sla link op in klembord

Kopieer

Een DPO mag onafhankelijk adviseren en toezicht houden, maar bepaalt niet zelf de doeleinden en middelen van verwerkingen. Die beslissingen blijven bij het schoolbestuur als verwerkingsverantwoordelijke. Dat is geen beperking van de service, het is precies wat de onafhankelijkheid van de DPO geloofwaardig maakt. De DPO mag niet bepalen welke persoonsgegevens de onderwijsinstelling verwerkt, welke toepassingen of leveranciers worden gekozen, welke toegangsrechten worden toegekend of welke technische maatregelen concreet worden ingevoerd. De DPO ondertekent ook geen verwerkersovereenkomsten namens het schoolbestuur, voert geen technische implementaties uit en neemt geen beslissingen over de melding van datalekken of het al dan niet honoreren van verzoeken van betrokkenen. De DPO adviseert hierover, maar het schoolbestuur beslist en documenteert de beslissing.

Wat schoolbesturen mogen verwachten

sla link op in klembord

Kopieer

Schoolbesturen mogen verwachten dat de DPO-as-a-service hen helpt om informatieveiligheid en gegevensbescherming bestuurbaar en aantoonbaar te maken. Concreet mogen ze rekenen op:

  • Duidelijke kaders, sjablonen, modeldocumenten, procedures en prioriteiten, zodat het schoolbestuur niet vanaf nul moet vertrekken en meteen met direct bruikbaar materiaal aan de slag kan.
  • Advies over AVG/GDPR-vragen, bijvoorbeeld over rechtsgronden, proportionaliteit, DPIA/GEB, datalekken, betrokkenenrechten, verwerkers en nieuwe technologieën.
  • Een methodiek, via het GRIP en de nulmeting, zodat schoolbesturen weten waar ze staan en welke stappen prioritair zijn.
  • Een contactpunt voor de toezichthouder en ondersteuning bij klachten, vragen en onderzoeken, binnen de wettelijke DPO-opdracht. 
  • Opleiding en sensibiliseringsmateriaal, in het bijzonder voor het AIV&P of de IPCO, zodat de school intern voldoende draagkracht opbouwt en kan terugvallen op een breder netwerk. 

Wat wij concreet doen voor schoolbesturen

sla link op in klembord

Kopieer

Onze dienstverlening vertrekt van de belangrijkste verantwoordelijkheden van het schoolbestuur als verwerkingsverantwoordelijke. Het schoolbestuur blijft eindverantwoordelijk, maar wij zorgen ervoor dat het bestuur, de leidinggevenden en het Aanspreekpunt Informatieveiligheid en Privacy (AIV&P) of de I&P-coördinator (IPCO) kunnen rekenen op duidelijke adviezen, werkbare documenten en praktische ondersteuning. Zo worden informatieveiligheid en gegevensbescherming geen losse verplichtingen, maar een structureel en aantoonbaar onderdeel van de werking van de onderwijsinstelling.


Domein

Wat wij doen

Privacy governance

We ondersteunen een privacy governance met duidelijke rollen, beslislijnen en prioriteiten, zodat iedereen in de onderwijsinstelling weet wie wat moet doen en wanneer.

Register van verwerkingsactiviteiten

We bieden een register op maat van de onderwijssector aan en ondersteunen het Aanspreekpunt Informatieveiligheid (AIV&P) of de I&P-coördinator (IPCO) bij het in kaart brengen van verwerkingen.

Privacyverklaring en transparantie

We bieden modelprivacyverklaringen en richtlijnen aan die aangepast zijn aan de onderwijscontext. De onderwijsinstelling valideert en actualiseert deze op basis van haar eigen situatie. We ondersteunen het AIV&P of de IPCO bij de verspreiding en actualiseren van de verklaringen wanneer regelgeving, verwerkingen of gebruikte toepassingen wijzigen.

Rechtsgronden en proportionaliteit

We toetsen of verwerkingen steunen op de juiste rechtsgrond en adviseren waar nodig over alternatieven. We bewaken ook de proportionaliteit, zodat enkel de gegevens worden verwerkt die effectief nodig zijn voor het doel.

Verwerkers

We bieden een GDPR-conform sjabloon voor verwerkersovereenkomsten aan en adviseren waar nodig over de conformiteit van overeenkomsten die leveranciers voorstellen.

DPIA/GEB

We signaleren wanneer een DPIA of GEB nodig is en bieden methodieken, modellen, voorbeelden en opleidingen aan waarmee onderwijsinstellingen deze kunnen uitvoeren. Bij complexe dossiers adviseren we over de aanpak en interpretatie. De verwerkingsverantwoordelijke blijft verantwoordelijk voor de beslissing. Wij zorgen voor het advies en de methodologische ondersteuning.

Datalekken

We helpen de onderwijsinstelling om incidenten te beoordelen: gaat het om een meldingsplichtig datalek of niet? De beslissing over eventuele melding blijft bij het schoolbestuur. Bij datalekken moet de bevoegde toezichthouder onder de AVG/GDPR in principe binnen 72 uur na kennisname worden verwittigd. Als betrokkenen moeten worden geïnformeerd, geven we advies over de communicatie.

Rechten van betrokkenen

We bieden richtlijnen en advies voor de behandeling van verzoeken van betrokkenen, zoals inzage, correctie of verwijdering. We helpen beoordelen of een verzoek gehonoreerd moet worden, bewaken de wettelijke reactietermijn van één maand en signaleren waar rechten botsen op wettelijke bewaarplichten.

Beleid en procedures

We maken informatieveiligheid en gegevensbescherming werkbaar voor iedereen in de onderwijsinstelling, van leidinggevende tot leerkracht. Dat doen we door modeldocumenten, richtlijnen en voorbeeldprocedures aan te bieden die door de onderwijsinstelling verder worden ingevuld en geïmplementeerd, zoals een I&P-beleid, een procedure voor datalekken, richtlijnen rond beeldmateriaal, digitale communicatie… Zo is het duidelijk voor iedereen wat er verwacht wordt.

Opleiding

We bieden het AIV&P of de IPCO een tweedaagse basisopleiding over informatieveiligheid en gegevensbescherming aan. Daarnaast organiseren we jaarlijks een leernetwerkdag waarop AIV&P's en IPCO's uit de verschillende onderwijsinstellingen samen actuele thema's verkennen en van elkaar leren.

Sensibiliseren

We ontwikkelen kant-en-klaar bewustmakingsmateriaal om alle personeelsleden te informeren en te sensibiliseren over informatieveiligheid en gegevensbescherming, afgestemd op de onderwijscontext. We bieden dit aan via het AIV&P of de IPCO, die het binnen de onderwijsinstelling verspreidt.

Beveiligingsmaatregelen

We adviseren over passende technische en organisatorische beveiligingsmaatregelen, in samenwerking met het AIV&P of de IPCO, ICT-medewerkers en de betrokken leveranciers. We beoordelen of de bestaande maatregelen in verhouding staan tot de risico's en de gevoeligheid van de gegevens, en signaleren waar bijsturing nodig is. De keuze en de implementatie blijven bij de onderwijsinstelling en haar ICT-partners.

Nieuwe technologieën

We toetsen nieuwe technologieën (bv. AI, learning analytics, adaptieve systemen) aan de AVG, aan gegevensbescherming door ontwerp en aan de risico's onder de Europese AI-verordening (AI Act). We adviseren over de nodige maatregelen, terwijl de beslissing om een technologie in te zetten bij de onderwijsinstelling blijft.

Wat schoolbesturen niet mogen verwachten

sla link op in klembord

Kopieer

Even belangrijk is wat de DPO-as-a-service niet kan en mag zijn. Een scherpe afbakening houdt de dienstverlening haalbaar en beschermt tegelijk de onafhankelijkheid van de DPO. Schoolbesturen mogen daarom niet verwachten:

  • Dat de DPO hun privacywerking volledig overneemt. Het schoolbestuur blijft verwerkingsverantwoordelijke en voert zelf een deel van het werk uit.
  • Dat de DPO alle verwerkingen, applicaties, leveranciers, risico's, datalekken, DPIA's en rechtenverzoeken voor elke school individueel beheert of nakijkt.
  • Dat de DPO alle documenten volledig op maat schrijft en actueel houdt voor elke school. De DPO levert modellen, richtlijnen en kwaliteitscontrole; de school vult aan, valideert en implementeert.
  • Dat de DPO de rol overneemt van ICT, juridische dienst, crisismanager, projectleider, of beleidsmedewerker.
  • Dat de DPO individuele DPIA's, risicoanalyses, verwerkingsregisters of leveranciersbeoordelingen voor elke onderwijsinstelling volledig uitwerkt of permanent actueel houdt. 

Wat we van het schoolbestuur en het AIV&P of IPCO verwachten

sla link op in klembord

Kopieer

Onze dienstverlening werkt het best wanneer de samenwerking wederzijds is. Daarom verwachten we dat het schoolbestuur intern een AIV&P of IPCO aanstelt en hiervoor voldoende tijd vrijmaakt. Deze persoon volgt bij ons een tweedaagse basisopleiding zodat hij of zij vertrouwd raakt met het GRIP, de aangereikte methodieken, modellen en werkwijzen. Vervolgens zorgt deze persoon voor de interne opvolging van de afgesproken acties, de verspreiding van relevante informatie binnen de school en de verdere implementatie van het groeipad. Het schoolbestuur blijft verwerkings- en eindverantwoordelijke: het beslist welke gegevens voor welk doel worden verwerkt. Wij adviseren, ondersteunen en helpen prioriteiten bepalen, maar nemen die beslissingen niet over. Ook de implementatie van technische maatregelen blijft bij de school, samen met haar ICT-medewerkers of ICT-partner. Zo is duidelijk wat van wie verwacht wordt en kunnen we samen, op een haalbaar tempo, werk maken van informatieveiligheid en gegevensbescherming.

De leidraad: GRIP

sla link op in klembord

Kopieer

Onze leidraad is het GRIP. GRIP staat voor Groeipad Informatieveiligheid en Privacy. Het is een hulpmiddel dat scholen in Vlaanderen ondersteunt om stap voor stap te werken aan een veilige en privacybewuste omgang met informatie. Zie het als een routekaart: de onderwijsinstelling vertrekt van haar huidige situatie en groeit stapsgewijs naar een hoger niveau van veiligheid en privacy. Het is dus geen eenmalige checklist, maar een continu verbeterproces. Daardoor worden informatieveiligheid en gegevensbescherming geen eenmalig project, maar een structureel onderdeel van goed bestuur. Het groeipad helpt om:

  • inzicht te krijgen in hoe goed de onderwijsinstelling al bezig is met informatieveiligheid en gegevensbescherming;
  • concrete acties te plannen om op een haalbaar tempo beter te worden;
  • bewustzijn te creëren bij alle personeelsleden en leerlingen. 

Het interne Aanspreekpunt Informatieveiligheid en Privacy (AIV&P) of de I&P-coördinator (IPCO) vormt daarbij de brug tussen het schoolbestuur en onze diensten (de DPO-as-a-service van Katholiek Onderwijs Vlaanderen).

Nulmeting

sla link op in klembord

Kopieer

Het AIV&P of de IPCO kan onderstaande lijst gebruiken om de huidige situatie van het schoolbestuur in kaart te brengen. Hanteer de lijst niet als controle- of afvinklijst, maar als hulpmiddel om zicht te krijgen op de maturiteit van het schoolbestuur. Het GRIP vormt de leidraad en sluit aan bij de kernfuncties van het cybersecurity framework: identificeren, beschermen, detecteren, reageren en herstellen. Een inventaris van toepassingen en apparaten waarmee gegevens worden verwerkt, is daarbij een logische eerste stap. Alle punten verwijzen naar één of meerdere artikelen van de GDPR-verordening.


BELEID, ORGANISATIE EN VERANTWOORDING

Wat

AVG/GDPR

Er is een AIV&P (I&P-coördinator) en DPO (Data Protection Officer) aangesteld.

Artikel 37

De onderwijsinstelling onderschrijft een I&P-beleidsverklaring en heeft een I&P-beleidsplan. Het I&P-beleid wordt periodiek geëvalueerd.

Artikelen 5 en 32

Met derden die persoonsgegevens verwerken in opdracht van het schoolbestuur worden er verwerkersovereenkomsten afgesloten.

Artikel 28

Het schoolbestuur heeft een openbaar beschikbare privacyverklaring.

Artikel 13

Er is een register van verwerkingsactiviteiten opgesteld waarin alle gegevensverwerkingen zijn gedocumenteerd en actueel worden gehouden.

Artikel 30

Nieuwe diensten, apparaten en applicaties worden in gebruik genomen volgens de principes van ‘Privacy by design’ en ‘Privacy by default’.

Artikel 25

Voor verwerkingen die een hoog risico inhouden voert het schoolbestuur vóór de verwerkingen een risicoanalyse (DPIA of GEB) uit.

Artikel 35

APPARATEN, SOFTWARE EN GEGEVENS

Wat

AVG/GDPR

Er is een up-to-date inventaris van alle apparaten.

Artikel 32

Er is een inventaris van alle geautoriseerde applicaties.

Artikel 32

De gegevensverwerkingen zijn in kaart gebracht.

Artikel 30

TOEGANGSBEHEER EN BEVEILIGING

Wat

AVG/GDPR

De onderwijsinstelling heeft een eigen domeinnaam.

Artikel 32

Personeelsleden en leerlingen gebruiken domeingebonden e-mailadressen.

Artikel 32

Er is een authenticatiebeleid waarbij multifactorauthenticatie (MFA) de standaard is voor applicaties met veel en/of gevoelige persoonsgegevens.

Artikel 32

Er is een autorisatiebeleid dat het principe van minimale toegang of least privilege toepast.

Artikel 32

Niemand mag beheerdersrechten hebben voor dagelijkse routinetaken.

Artikel 32

De fysieke toegang tot belangrijke apparaten en informatie is passend beveiligd.

Artikel 32

De toegang tot het draadloze netwerk (wifi) is beveiligd en beheerd.

Artikel 32

Antivirus-, antispyware- en andere antimalwareprogramma's zijn geïnstalleerd op alle apparaten.

Artikel 32

Er zijn firewalls op maat van de onderwijsinstelling geïnstalleerd en er worden web- en emailfilters gebruikt.

Artikel 32

Er is een beleid voor het uitvoeren van beveiligingsupdates en patches voor alle applicaties en apparaten.

Artikel 32

Er is een structurele back-up procedure voor data.

Artikel 32

Het netwerk is opgedeeld (segmentatie) om gebruikersgroepen, data en apparaten van elkaar te scheiden en wordt gemonitord.

Artikel 32

Gevoelige persoonsgegevens zijn beveiligd met encryptie.

Artikel 32

Er is een beveiligde toegang tot het netwerk op afstand (bv. via VPN) ingericht.

Artikel 32

PROCEDURES, INCIDENTEN, SENSIBILISEREN EN AFSPRAKEN

Wat

AVG/GDPR

Er is een procedure voor de in- en uitstroom van personeelsleden en leerlingen, zodat toegangsrechten correct worden toegekend of ingetrokken.

Artikel 32

Er is een procedure uitgewerkt om datalekken te melden.

Artikel 33

Er is een procedure wanneer een betrokkene zijn rechten wil uitoefenen (bv. recht op verwijdering of recht op inzage).

Artikelen 12, 15, 16 en 17

Relevante logs, zoals firewall-, netwerk- en toepassingslogs, worden gedurende een passende termijn bewaard en opgevolgd.

Artikel 32

Na een incident worden logs en procedures geanalyseerd, is er bijsturing en heldere communicatie naar personeelsleden en leerlingen om hiervan te leren.

Artikelen 32, 34 en 39

De onderwijsinstelling beschikt over een uitgewerkt crisismanagementplan voor zware incidenten.

Artikel 32

Personeelsleden krijgen regelmatig opleiding, training en voorlichting over informatieveiligheid en gegevensbescherming. Leerlingen worden op een leeftijdsadequate manier gesensibiliseerd.

Artikel 39

Alle afspraken zijn formeel verankerd en duidelijk gecommuniceerd naar personeelsleden, leerlingen en ouders.

Artikel 5, 24 en 32

De onderwijsinstelling heeft een procedure voor het correct verwijderen en vernietigen van fysieke en digitale dragers met persoonsgegevens (bv. oude computers, USB-sticks, papier).

Artikel 5 en 32

Met deze aanpak krijgt het schoolbestuur niet alleen advies, maar ook de kaders, methodieken, documenten, opleidingen en ondersteuning om informatieveiligheid en gegevensbescherming op een haalbare, proportionele en aantoonbare manier te organiseren. De verantwoordelijkheid voor de uitvoering en de beslissingen blijft daarbij steeds bij het schoolbestuur.

Contact

Gino De Meester
medewerker
databeheer en GDPR

data protection officer
      Peter Declerck
      medewerker
      informatieveiligheid
       
      secundair onderwijs
          Philip Marchal
          medewerker
          databeheer en GDPR
              ×
              Kijkt als...
              Niveau
              Regio
              Kan ik je helpen?