Wat is een Functionaris Gegevensbescherming?
De Functionaris Gegevensbescherming (FG) — in het Engels de Data Protection Officer (DPO) — is de onafhankelijke toezichthouder op de verwerking van persoonsgegevens binnen uw schoolorganisatie. De FG adviseert het bestuur, houdt toezicht op naleving van de AVG en is het aanspreekpunt voor zowel medewerkers als de Autoriteit Persoonsgegevens.
De AVG stelt strikte eisen aan de onafhankelijkheid van de FG: de functionaris mag geen instructies ontvangen van de verwerkingsverantwoordelijke, mag niet worden ontslagen of gestraft voor de uitvoering van zijn taken en moet rechtstreeks rapporteren aan het hoogste bestuursniveau. Dit maakt het inhuren van een externe FG — FG-as-a-Service — voor de meeste schoolbesturen de meest praktische en kosteneffectieve oplossing.
Waarom is de FG verplicht voor uw school?
Artikel 37 AVG verplicht organisaties in drie situaties een FG aan te stellen. Voor het onderwijs zijn er twee directe grondslagen:
1. Openbare scholen: overheidsinstantie
Alle openbare scholen en schoolbesturen zijn overheidsinstanties in de zin van de AVG. Zij zijn zonder uitzondering verplicht een FG aan te stellen. Er geldt geen drempelwaarde: ook een kleine openbare basisschool met één vestiging heeft een FG nodig.
2. Bijzondere scholen: grootschalige verwerking van gevoelige gegevens
Bijzondere scholen verwerken op grote schaal gegevens van minderjarige leerlingen. Denk aan leerlingdossiers met gezondheids- en gedragsinformatie, beeldmateriaal, leerachterstandsindicatoren en BSN-nummers. De Autoriteit Persoonsgegevens heeft meerdere malen bevestigd dat dit in vrijwel alle gevallen de FG-plicht triggert.
Aansprakelijkheid: Een schoolbestuur zonder aangestelde FG loopt het risico op een boete van de AP en op persoonlijke aansprakelijkheid van bestuurders. Bij een datalek zonder FG is de positie van het bestuur aanzienlijk kwetsbaarder.
Privacy in het onderwijs: specifieke uitdagingen
Scholen verwerken persoonsgegevens van minderjarige kinderen — een van de meest beschermde categorieën onder de AVG. Tegelijkertijd wordt de digitale leeromgeving steeds complexer: EdTech-leveranciers, cloudplatformen en leerlingvolgsystemen vormen een groot stelsel van verwerkersrelaties dat aandachtig beheer vereist.
Leerlingdossiers en bijzondere gegevens
Scholen verwerken gezondheidsgegevens, gedragsinformatie, BSN-nummers en leerachterstandsindicatoren. Dit zijn bijzondere categorieën persoonsgegevens die extra bescherming vereisen en specifieke DPIA-verplichtingen triggeren.
EdTech en digitale leermiddelen
Systemen als Magister, Somtoday, Google Workspace for Education, Microsoft 365 Education, Snappet en Bingel verwerken allemaal leerlinggegevens. Elke leverancier vereist een verwerkersovereenkomst en periodieke toetsing door de FG.
Cameratoezicht en biometrie
Scholen maken toenemend gebruik van camerasystemen en soms biometrische authenticatie (gezichtsherkenning, vingerafdruk). Deze verwerkingen vereisen verplicht een DPIA en specifieke beleidsdocumenten die door de FG worden begeleid.
Ouderportalen en communicatieplatformen
Platformen als ParnasSys, Social Schools en Parro verwerken communicatie over minderjarige leerlingen. De FG toetst de verwerkersovereenkomsten en bewaakt dat geen gegevens buiten de EER worden opgeslagen zonder adequate waarborgen.
Wat levert SARISC FG-as-a-Service?
SARISC Groep neemt de volledige FG-rol over van uw schoolbestuur. Onze gecertificeerde FG’s beschikken over aantoonbare expertise in onderwijsprivacy, kennen de specifieke EdTech-markt en zijn vertrouwd met het Normenkader IBP FO. Geen inwerkperiode, direct operationeel.
Formele FG-aanmelding bij de AP
SARISC regelt de officiële aanmelding van de FG bij de Autoriteit Persoonsgegevens conform artikel 37 lid 7 AVG. Uw school voldoet direct aan de wettelijke registratieplicht.
Verwerkingsregister opstellen en beheren
Een actueel en volledig verwerkingsregister is verplicht onder artikel 30 AVG én een norm in het Normenkader IBP FO. SARISC brengt het register op orde en houdt het doorlopend actueel, inclusief alle EdTech-leveranciers.
DPIA’s voor risicovolle verwerkingen
Bepaalde verwerkingen vereisen verplicht een Data Protection Impact Assessment: biometrische systemen, grootschalige leerlingvolgsystemen en nieuwe EdTech-platformen. SARISC begeleidt en documenteert de DPIA conform AP-richtlijnen.
Datalekprotocol en meldingen
Bij een datalek geldt een meldplicht bij de AP binnen 72 uur. SARISC stelt een praktisch datalekprotocol op voor uw schoolorganisatie en begeleidt bij meldingen — inclusief communicatie naar betrokkenen indien noodzakelijk.
Toetsing verwerkersovereenkomsten
Elke EdTech-leverancier en cloudaanbieder die leerlinggegevens verwerkt, vereist een getekende verwerkersovereenkomst. SARISC toetst bestaande overeenkomsten en begeleidt nieuwe contractonderhandelingen vanuit een privacyperspectief.
Bestuurlijke rapportage en bewustwording
De FG rapporteert periodiek aan het college van bestuur over de privacystatus, openstaande risico’s en voortgang richting Normenkader IBP FO niveau 3. Daarnaast verzorgt SARISC bewustwordingssessies voor medewerkers en management.
FG-as-a-Service vs. FG in dienst
Veelgestelde vragen
Zijn alle scholen verplicht een FG aan te stellen?
Ja, in de praktijk vrijwel alle scholen. Openbare scholen zijn als overheidsinstantie altijd verplicht. Bijzondere scholen die op grote schaal persoonsgegevens van minderjarige leerlingen verwerken — wat vrijwel alle scholen doen — zijn eveneens verplicht. De Autoriteit Persoonsgegevens heeft dit meerdere malen bevestigd in haar richtsnoeren voor het onderwijs.
Kan onze ICT-coördinator de FG-rol vervullen?
Nee. De AVG verbiedt expliciet dat de FG een rol vervult waarbij een belangenconflict kan ontstaan. Een ICT-coördinator bepaalt mede hoe systemen worden ingericht — en kan dus niet toezicht houden op diezelfde beslissingen als FG. Dit geldt ook voor directeuren, HR-managers en andere functionarissen met zeggenschap over gegevensverwerking. De FG moet structureel onafhankelijk zijn.
Wat zijn de 25 privacynormen in het Normenkader IBP FO?
De 25 privacynormen in het Normenkader IBP FO stellen eisen aan: privacy governance en beleid, de aanstelling en taken van de FG, het verwerkingsregister, DPIA-procedures, het datalekprotocol, bewustwording van medewerkers, en de toetsing van verwerkersovereenkomsten. Een gecertificeerde FG-as-a-Service dekt alle 25 normen systematisch af, zodat uw school aantoonbaar op niveau 3 kan komen vóór 2030.
Hoeveel tijd besteedt de FG aan onze school?
Dat hangt af van de omvang van uw schoolbestuur, het aantal scholen en de huidige staat van uw privacydossier. SARISC Groep stelt bij aanvang een pakket op maat samen: van enkele uren per maand voor kleinere besturen tot een uitgebreider mandaat voor grote stichtingen met meerdere scholen. Altijd met een vaste contactpersoon die uw organisatie kent.
Combineert SARISC FG-as-a-Service met Normenkader IBP FO begeleiding?
Ja. SARISC Groep biedt een geïntegreerd pakket voor PO en VO dat zowel de 69 informatiebeveiligingsnormen als de 25 privacynormen van het Normenkader IBP FO omvat. De FG werkt daarin nauw samen met de CISO-as-a-Service. Dit geeft uw schoolbestuur één aanspreekpunt voor het complete IBP FO-traject richting de deadline van 2027 en 2030.
Heeft uw school een FG nodig?
In de meeste gevallen: ja. Neem contact op voor een vrijblijvend gesprek. Wij beoordelen uw situatie, stellen vast wat er nodig is en leggen uit hoe SARISC Groep de FG-rol snel en correct invult.