Onderwijsinstellingen zijn verplicht om een register van verwerkingsactiviteiten op te stellen en moeten dit desgevraagd kunnen voorleggen aan de gegevensbeschermingsautoriteit.
De verwerkingsverantwoordelijke is verantwoordelijk voor de naleving van de verantwoordingsplicht en moet dat kunnen aantonen (art. 5, lid 2). Schoolbesturen moeten dus administratief voldoen aan alle verplichtingen, erover communiceren en sensibiliseren.
Daarom houd je de voornaamste aspecten inzake de verwerkingen van persoonsgegevens intern bij in een overzicht: het register van verwerkingsactiviteiten (art. 30, lid 1, de uitzonderingen in lid 5 gelden niet voor onderwijsinstellingen).
Ook verwerkers die optreden in opdracht van het schoolbestuur, dienen een register bij te houden van hun verwerkingsactiviteiten. Zij zijn daarvoor verantwoordelijk en je maakt best duidelijke afspraken over welke activiteiten al dan niet onder de verantwoordelijkheid van het schoolbestuur vallen. Daarvoor kun je de verwerkersovereenkomst gebruiken die te vinden is op www.privacyinonderwijs.be. Het schoolbestuur neemt in hun register(s) de identificatie op van alle verwerkers waarop zij een beroep doen (voor één, meerdere of al hun instellingen).
Een register van verwerkingsactiviteiten bevat minimaal:
Indien van toepassing of indien mogelijk ook:
Ook de verwerkers waarop het schoolbestuur een beroep doet (voor één, meerdere of al hun instellingen) worden opgenomen.
Het schoolbestuur moet er als verwerkingsverantwoordelijke voor zorgen dat er voor elke instelling een register aanwezig is.
Het aanspreekpunt informatieveiligheid, eventueel uitgebreid met de cel voor informatieveiligheid is in de praktijk verantwoordelijk om het register aan te leggen én up-to-date te houden:
Directieleden en/of ICT-coördinatoren en platformbeheerders kunnen desgevallend ook (lees)toegang krijgen tot het register.