Als DPO-as-a-service van Katholiek Onderwijs Vlaanderen zorgen wij ervoor dat schoolbesturen en onderwijsinstellingen informatieveiligheid en gegevensbescherming correct, haalbaar en aantoonbaar kunnen aanpakken.
Dat doen we niet door alle operationele verplichtingen over te nemen, maar door het aanreiken van direct bruikbare sjablonen (voor beleid, registers en privacyverklaringen), duidelijke prioriteiten, adviezen op maat, kant-en-klaar sensibiliseringsmateriaal en aantoonbare opvolging. Het schoolbestuur blijft verwerkingsverantwoordelijke en voert zelf een deel van het werk uit. Wij ondersteunen en adviseren vanuit een onafhankelijke DPO-rol.
Onderwijsinstellingen verwerken dagelijks persoonsgegevens van leerlingen, ouders, personeelsleden, sollicitanten… In de praktijk gaat het niet alleen om administratieve gegevens, maar ook om evaluaties, zorg- en begeleidingsinformatie, afwezigheden, beelden, leerplatformdata, logs, communicatie, financiële gegevens en soms gezondheids- of andere gevoelige informatie.
Daarom vraagt informatieveiligheid en gegevensbescherming in onderwijs om meer dan een privacyverklaring op de website. Het vraagt een werkbaar systeem waarin directie, secretariaat, ICT, zorgteams, leerkrachten en externe leveranciers weten wat kan, wat niet kan en wie wat beslist.
Wij fungeren als Data Protection Officer (DPO) of functionaris voor gegevensbescherming voor de onderwijsinstelling. De onderwijsinstelling blijft verwerkingsverantwoordelijke en stelt intern een Aanspreekpunt Informatieveiligheid en Privacy (AIV&P) of I&P-coördinator (IPCO) aan. Omdat we beseffen dat de werkdruk in het onderwijs hoog is, bewaken we een efficiënte wisselwerking zodat de tijdsinvestering voor deze interne medewerker behapbaar blijft. Vanuit een onafhankelijke DPO-rol zorgen wij ervoor dat het schoolbestuur beschikt over de nodige ondersteuning, adviezen, methodieken, opleidingen,documentatie en opvolgingsinstrumenten om informatieveiligheid en gegevensbescherming correct, haalbaar en aantoonbaar te organiseren. We nemen de operationele uitvoering niet over, die blijft bij het schoolbestuur. De AVG/GDPR omschrijft de kernopdrachten van de DPO als informeren en adviseren, toezien op naleving, adviseren over gegevensbeschermingseffectbeoordelingen, samenwerken met de toezichthouder en optreden als contactpunt (art. 39 GDPR). In onze dienstverlening vertalen we die opdrachten naar een concrete, terugkerende service voor onderwijsorganisaties.
DPO-opdracht
Wat dit voor uw onderwijsinstelling betekent
Informeren en adviseren
Het krijgen van praktisch advies bij nieuwe of bestaande verwerkingen.
Toezien op naleving
We bieden een methodiek aan waarmee het schoolbestuur kan aantonen dat de belangrijkste AVG-verplichtingen worden opgevolgd en formuleren waar nodig aanbevelingen.
DPIA/GEB
We informeren en adviseren wanneer een gegevensbeschermingseffectbeoordeling nodig is.
Toezichthouder
We ondersteunen de communicatie met de toezichthouder en treden op als contactpunt binnen onze DPO-opdracht.
Contactpunt
We fungeren binnen onze wettelijke DPO-opdracht als contactpunt voor betrokkenen, de toezichthouder en de onderwijsinstelling bij vragen, klachten en onderzoeken.
Een DPO mag onafhankelijk adviseren en toezicht houden, maar bepaalt niet zelf de doeleinden en middelen van verwerkingen. Die beslissingen blijven bij het schoolbestuur als verwerkingsverantwoordelijke. Dat is geen beperking van de service, het is precies wat de onafhankelijkheid van de DPO geloofwaardig maakt. De DPO mag niet bepalen welke persoonsgegevens de onderwijsinstelling verwerkt, welke toepassingen of leveranciers worden gekozen, welke toegangsrechten worden toegekend of welke technische maatregelen concreet worden ingevoerd. De DPO ondertekent ook geen verwerkersovereenkomsten namens het schoolbestuur, voert geen technische implementaties uit en neemt geen beslissingen over de melding van datalekken of het al dan niet honoreren van verzoeken van betrokkenen. De DPO adviseert hierover, maar het schoolbestuur beslist en documenteert de beslissing.
Schoolbesturen mogen verwachten dat de DPO-as-a-service hen helpt om informatieveiligheid en gegevensbescherming bestuurbaar en aantoonbaar te maken. Concreet mogen ze rekenen op:
Onze dienstverlening vertrekt van de belangrijkste verantwoordelijkheden van het schoolbestuur als verwerkingsverantwoordelijke. Het schoolbestuur blijft eindverantwoordelijk, maar wij zorgen ervoor dat het bestuur, de leidinggevenden en het Aanspreekpunt Informatieveiligheid en Privacy (AIV&P) of de I&P-coördinator (IPCO) kunnen rekenen op duidelijke adviezen, werkbare documenten en praktische ondersteuning. Zo worden informatieveiligheid en gegevensbescherming geen losse verplichtingen, maar een structureel en aantoonbaar onderdeel van de werking van de onderwijsinstelling.
Domein
Wat wij doen
Privacy governance
We ondersteunen een privacy governance met duidelijke rollen, beslislijnen en prioriteiten, zodat iedereen in de onderwijsinstelling weet wie wat moet doen en wanneer.
Register van verwerkingsactiviteiten
We bieden een register op maat van de onderwijssector aan en ondersteunen het Aanspreekpunt Informatieveiligheid (AIV&P) of de I&P-coördinator (IPCO) bij het in kaart brengen van verwerkingen.
Privacyverklaring en transparantie
We bieden modelprivacyverklaringen en richtlijnen aan die aangepast zijn aan de onderwijscontext. De onderwijsinstelling valideert en actualiseert deze op basis van haar eigen situatie. We ondersteunen het AIV&P of de IPCO bij de verspreiding en actualiseren van de verklaringen wanneer regelgeving, verwerkingen of gebruikte toepassingen wijzigen.
Rechtsgronden en proportionaliteit
We toetsen of verwerkingen steunen op de juiste rechtsgrond en adviseren waar nodig over alternatieven. We bewaken ook de proportionaliteit, zodat enkel de gegevens worden verwerkt die effectief nodig zijn voor het doel.
Verwerkers
We bieden een GDPR-conform sjabloon voor verwerkersovereenkomsten aan en adviseren waar nodig over de conformiteit van overeenkomsten die leveranciers voorstellen.
DPIA/GEB
We signaleren wanneer een DPIA of GEB nodig is en bieden methodieken, modellen, voorbeelden en opleidingen aan waarmee onderwijsinstellingen deze kunnen uitvoeren. Bij complexe dossiers adviseren we over de aanpak en interpretatie. De verwerkingsverantwoordelijke blijft verantwoordelijk voor de beslissing. Wij zorgen voor het advies en de methodologische ondersteuning.
Datalekken
We helpen de onderwijsinstelling om incidenten te beoordelen: gaat het om een meldingsplichtig datalek of niet? De beslissing over eventuele melding blijft bij het schoolbestuur. Bij datalekken moet de bevoegde toezichthouder onder de AVG/GDPR in principe binnen 72 uur na kennisname worden verwittigd. Als betrokkenen moeten worden geïnformeerd, geven we advies over de communicatie.
Rechten van betrokkenen
We bieden richtlijnen en advies voor de behandeling van verzoeken van betrokkenen, zoals inzage, correctie of verwijdering. We helpen beoordelen of een verzoek gehonoreerd moet worden, bewaken de wettelijke reactietermijn van één maand en signaleren waar rechten botsen op wettelijke bewaarplichten.
Beleid en procedures
We maken informatieveiligheid en gegevensbescherming werkbaar voor iedereen in de onderwijsinstelling, van leidinggevende tot leerkracht. Dat doen we door modeldocumenten, richtlijnen en voorbeeldprocedures aan te bieden die door de onderwijsinstelling verder worden ingevuld en geïmplementeerd, zoals een I&P-beleid, een procedure voor datalekken, richtlijnen rond beeldmateriaal, digitale communicatie… Zo is het duidelijk voor iedereen wat er verwacht wordt.
Opleiding
We bieden het AIV&P of de IPCO een tweedaagse basisopleiding over informatieveiligheid en gegevensbescherming aan. Daarnaast organiseren we jaarlijks een leernetwerkdag waarop AIV&P's en IPCO's uit de verschillende onderwijsinstellingen samen actuele thema's verkennen en van elkaar leren.
Sensibiliseren
We ontwikkelen kant-en-klaar bewustmakingsmateriaal om alle personeelsleden te informeren en te sensibiliseren over informatieveiligheid en gegevensbescherming, afgestemd op de onderwijscontext. We bieden dit aan via het AIV&P of de IPCO, die het binnen de onderwijsinstelling verspreidt.
Beveiligingsmaatregelen
We adviseren over passende technische en organisatorische beveiligingsmaatregelen, in samenwerking met het AIV&P of de IPCO, ICT-medewerkers en de betrokken leveranciers. We beoordelen of de bestaande maatregelen in verhouding staan tot de risico's en de gevoeligheid van de gegevens, en signaleren waar bijsturing nodig is. De keuze en de implementatie blijven bij de onderwijsinstelling en haar ICT-partners.
Nieuwe technologieën
We toetsen nieuwe technologieën (bv. AI, learning analytics, adaptieve systemen) aan de AVG, aan gegevensbescherming door ontwerp en aan de risico's onder de Europese AI-verordening (AI Act). We adviseren over de nodige maatregelen, terwijl de beslissing om een technologie in te zetten bij de onderwijsinstelling blijft.
Even belangrijk is wat de DPO-as-a-service niet kan en mag zijn. Een scherpe afbakening houdt de dienstverlening haalbaar en beschermt tegelijk de onafhankelijkheid van de DPO. Schoolbesturen mogen daarom niet verwachten:
Onze dienstverlening werkt het best wanneer de samenwerking wederzijds is. Daarom verwachten we dat het schoolbestuur intern een AIV&P of IPCO aanstelt en hiervoor voldoende tijd vrijmaakt. Deze persoon volgt bij ons een tweedaagse basisopleiding zodat hij of zij vertrouwd raakt met het GRIP, de aangereikte methodieken, modellen en werkwijzen. Vervolgens zorgt deze persoon voor de interne opvolging van de afgesproken acties, de verspreiding van relevante informatie binnen de school en de verdere implementatie van het groeipad. Het schoolbestuur blijft verwerkings- en eindverantwoordelijke: het beslist welke gegevens voor welk doel worden verwerkt. Wij adviseren, ondersteunen en helpen prioriteiten bepalen, maar nemen die beslissingen niet over. Ook de implementatie van technische maatregelen blijft bij de school, samen met haar ICT-medewerkers of ICT-partner. Zo is duidelijk wat van wie verwacht wordt en kunnen we samen, op een haalbaar tempo, werk maken van informatieveiligheid en gegevensbescherming.
Onze leidraad is het GRIP. GRIP staat voor Groeipad Informatieveiligheid en Privacy. Het is een hulpmiddel dat scholen in Vlaanderen ondersteunt om stap voor stap te werken aan een veilige en privacybewuste omgang met informatie. Zie het als een routekaart: de onderwijsinstelling vertrekt van haar huidige situatie en groeit stapsgewijs naar een hoger niveau van veiligheid en privacy. Het is dus geen eenmalige checklist, maar een continu verbeterproces. Daardoor worden informatieveiligheid en gegevensbescherming geen eenmalig project, maar een structureel onderdeel van goed bestuur. Het groeipad helpt om:
Het interne Aanspreekpunt Informatieveiligheid en Privacy (AIV&P) of de I&P-coördinator (IPCO) vormt daarbij de brug tussen het schoolbestuur en onze diensten (de DPO-as-a-service van Katholiek Onderwijs Vlaanderen).
Het AIV&P of de IPCO kan onderstaande lijst gebruiken om de huidige situatie van het schoolbestuur in kaart te brengen. Hanteer de lijst niet als controle- of afvinklijst, maar als hulpmiddel om zicht te krijgen op de maturiteit van het schoolbestuur. Het GRIP vormt de leidraad en sluit aan bij de kernfuncties van het cybersecurity framework: identificeren, beschermen, detecteren, reageren en herstellen. Een inventaris van toepassingen en apparaten waarmee gegevens worden verwerkt, is daarbij een logische eerste stap. Alle punten verwijzen naar één of meerdere artikelen van de GDPR-verordening.
BELEID, ORGANISATIE EN VERANTWOORDING
Wat
AVG/GDPR
Er is een AIV&P (I&P-coördinator) en DPO (Data Protection Officer) aangesteld.
Artikel 37
De onderwijsinstelling onderschrijft een I&P-beleidsverklaring en heeft een I&P-beleidsplan. Het I&P-beleid wordt periodiek geëvalueerd.
Artikelen 5 en 32
Met derden die persoonsgegevens verwerken in opdracht van het schoolbestuur worden er verwerkersovereenkomsten afgesloten.
Artikel 28
Het schoolbestuur heeft een openbaar beschikbare privacyverklaring.
Artikel 13
Er is een register van verwerkingsactiviteiten opgesteld waarin alle gegevensverwerkingen zijn gedocumenteerd en actueel worden gehouden.
Artikel 30
Nieuwe diensten, apparaten en applicaties worden in gebruik genomen volgens de principes van ‘Privacy by design’ en ‘Privacy by default’.
Artikel 25
Voor verwerkingen die een hoog risico inhouden voert het schoolbestuur vóór de verwerkingen een risicoanalyse (DPIA of GEB) uit.
Artikel 35
APPARATEN, SOFTWARE EN GEGEVENS
Wat
AVG/GDPR
Er is een up-to-date inventaris van alle apparaten.
Artikel 32
Er is een inventaris van alle geautoriseerde applicaties.
Artikel 32
De gegevensverwerkingen zijn in kaart gebracht.
Artikel 30
TOEGANGSBEHEER EN BEVEILIGING
Wat
AVG/GDPR
De onderwijsinstelling heeft een eigen domeinnaam.
Artikel 32
Personeelsleden en leerlingen gebruiken domeingebonden e-mailadressen.
Artikel 32
Er is een authenticatiebeleid waarbij multifactorauthenticatie (MFA) de standaard is voor applicaties met veel en/of gevoelige persoonsgegevens.
Artikel 32
Er is een autorisatiebeleid dat het principe van minimale toegang of least privilege toepast.
Artikel 32
Niemand mag beheerdersrechten hebben voor dagelijkse routinetaken.
Artikel 32
De fysieke toegang tot belangrijke apparaten en informatie is passend beveiligd.
Artikel 32
De toegang tot het draadloze netwerk (wifi) is beveiligd en beheerd.
Artikel 32
Antivirus-, antispyware- en andere antimalwareprogramma's zijn geïnstalleerd op alle apparaten.
Artikel 32
Er zijn firewalls op maat van de onderwijsinstelling geïnstalleerd en er worden web- en emailfilters gebruikt.
Artikel 32
Er is een beleid voor het uitvoeren van beveiligingsupdates en patches voor alle applicaties en apparaten.
Artikel 32
Er is een structurele back-up procedure voor data.
Artikel 32
Het netwerk is opgedeeld (segmentatie) om gebruikersgroepen, data en apparaten van elkaar te scheiden en wordt gemonitord.
Artikel 32
Gevoelige persoonsgegevens zijn beveiligd met encryptie.
Artikel 32
Er is een beveiligde toegang tot het netwerk op afstand (bv. via VPN) ingericht.
Artikel 32
PROCEDURES, INCIDENTEN, SENSIBILISEREN EN AFSPRAKEN
Wat
AVG/GDPR
Er is een procedure voor de in- en uitstroom van personeelsleden en leerlingen, zodat toegangsrechten correct worden toegekend of ingetrokken.
Artikel 32
Er is een procedure uitgewerkt om datalekken te melden.
Artikel 33
Er is een procedure wanneer een betrokkene zijn rechten wil uitoefenen (bv. recht op verwijdering of recht op inzage).
Artikelen 12, 15, 16 en 17
Relevante logs, zoals firewall-, netwerk- en toepassingslogs, worden gedurende een passende termijn bewaard en opgevolgd.
Artikel 32
Na een incident worden logs en procedures geanalyseerd, is er bijsturing en heldere communicatie naar personeelsleden en leerlingen om hiervan te leren.
Artikelen 32, 34 en 39
De onderwijsinstelling beschikt over een uitgewerkt crisismanagementplan voor zware incidenten.
Artikel 32
Personeelsleden krijgen regelmatig opleiding, training en voorlichting over informatieveiligheid en gegevensbescherming. Leerlingen worden op een leeftijdsadequate manier gesensibiliseerd.
Artikel 39
Alle afspraken zijn formeel verankerd en duidelijk gecommuniceerd naar personeelsleden, leerlingen en ouders.
Artikel 5, 24 en 32
De onderwijsinstelling heeft een procedure voor het correct verwijderen en vernietigen van fysieke en digitale dragers met persoonsgegevens (bv. oude computers, USB-sticks, papier).
Artikel 5 en 32
Met deze aanpak krijgt het schoolbestuur niet alleen advies, maar ook de kaders, methodieken, documenten, opleidingen en ondersteuning om informatieveiligheid en gegevensbescherming op een haalbare, proportionele en aantoonbare manier te organiseren. De verantwoordelijkheid voor de uitvoering en de beslissingen blijft daarbij steeds bij het schoolbestuur.