Kennisbank · Pijlergids

DPIA in het onderwijs: beslis, voer uit, borg

Bepaal vóór aanschaf of een DPIA nodig is, gebruik sectoronderzoek waar dat kan en vertaal risico’s direct naar maatregelen met een eigenaar.

Kennisbank · Privacy & AVG · leestijd ± 11 min

Kort antwoord

Een DPIA is in het onderwijs verplicht wanneer een voorgenomen verwerking waarschijnlijk een hoog privacyrisico oplevert voor leerlingen, ouders of medewerkers. Denk aan grootschalige leerlinggegevens, profilering, systematische monitoring, bijzondere persoonsgegevens of nieuwe technologie zoals AI en biometrie. Voer de beoordeling uit vóór aanschaf of ingebruikname, vraag advies aan de FG en vertaal ieder geaccepteerd risico naar een maatregel, eigenaar en herbeoordelingsdatum.

Door Edufort KennisredactieVakinhoudelijk gecontroleerd door Gerald Rutten, medeoprichter & privacy-expertLaatst gecontroleerd: 21 juli 2026

Wanneer is een DPIA verplicht?

Artikel 35 AVG gebruikt als criterium: een verwerking die waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen. De context telt. Minderjarigen zijn kwetsbare betrokkenen, scholen verwerken veel gegevens en digitale leermiddelen kunnen gedrag en prestaties langdurig volgen.

A

Beoordelen of voorspellen

Profilering, learning analytics, adaptieve software of algoritmen die leerlingen indelen of adviseren.

B

Gevoelige gegevens

Zorginformatie, ondersteuningsbehoeften, gedrag, gezondheid of andere bijzondere persoonsgegevens.

C

Grote schaal of lange duur

Een systeem voor alle leerlingen, meerdere scholen of een structurele verwerking over meerdere jaren.

D

Nieuwe techniek of monitoring

AI, biometrie, cameratoezicht, proctoring of voortdurende observatie van digitaal gedrag.

Pre-DPIA: beslis vóór je inkoopt

Doorloop deze vragen met de proceseigenaar, privacy, informatiebeveiliging en inkoop.

1. Worden persoonsgegevens verwerkt?
Nee: leg kort vast waarom niet. Ja: beschrijf doel, betrokkenen, gegevens en partijen en ga naar vraag 2.
2. Is sprake van kwetsbare betrokkenen, gevoelige gegevens of systematische beoordeling?
Ja: dit verhoogt het risico sterk. Ga door naar vraag 3 en controleer de verplichte DPIA-lijst van de Autoriteit Persoonsgegevens.
3. Is de verwerking grootschalig, langdurig, gekoppeld of technisch nieuw?
Bij meerdere risicocriteria is een DPIA doorgaans aangewezen. Motiveer een besluit om geen DPIA te doen expliciet.
4. Bestaat er al een sector-DPIA?
Gebruik die als fundament, maar beoordeel lokale doelen, instellingen, koppelingen, contracten, gebruikers en aanvullende diensten. Een centraal onderzoek vervangt de lokale verantwoordelijkheid niet.

Sector-DPIA gebruiken zonder verantwoordelijkheid weg te schuiven

SIVON en SURF hebben onderzoek laten uitvoeren naar veelgebruikte onderwijsdiensten, waaronder Microsoft 365, Google Workspace, ParnasSys en andere toepassingen. Dat bespaart dubbel werk en geeft scholen sectorbrede onderhandelingskracht. De lokale organisatie moet nog steeds vastleggen welke onderdelen zij gebruikt, welke instellingen gelden, welke contractafspraken zijn aanvaard en of er aanvullende risico's bestaan.

Praktische vuistregel

Neem de sector-DPIA als bron, maak een lokale addendum-beoordeling en koppel iedere aanbevolen maatregel aan een concrete taak. Alleen verwijzen naar het centrale rapport is geen aantoonbare lokale opvolging.

De DPIA in zes uitvoeringsstappen

  1. Beschrijf de verwerking. Doel, gegevens, betrokkenen, systemen, ontvangers, bewaartermijnen, doorgiften en verantwoordelijken.
  2. Toets noodzaak en proportionaliteit. Kan hetzelfde onderwijsdoel met minder gegevens, kortere bewaring of minder ingrijpende techniek?
  3. Analyseer risico's voor mensen. Beschrijf gevolgen zoals uitsluiting, onjuiste beslissingen, verlies van vertrouwelijkheid of langdurige profilering.
  4. Kies maatregelen. Combineer technische maatregelen met afspraken, instructies, contracten, toegangsbeheer en controle.
  5. Vraag advies aan de FG. Leg advies, besluit en gemotiveerde afwijkingen vast.
  6. Besluit en volg op. Start pas verantwoord, bewaak maatregelen en plan herbeoordeling.

Voorbeeld: AI-leeshulp voor leerlingen

OnderdeelBeoordelingVoorbeeldmaatregel
GegevensLeesniveau, opdrachten, voortgang en accountgegevens.Geen vrije invoer van medische of zorginformatie; dataminimalisatie.
RisicoOnjuist profiel beïnvloedt aanbod of verwachtingen van een leerling.Geen volledig geautomatiseerd besluit; docent blijft verantwoordelijk.
LeverancierMogelijk hergebruik voor modeltraining of subverwerkers buiten de EU.Contractueel uitsluiten, doorgifte beoordelen en logging inschakelen.
GebruikLeerlingen en ouders begrijpen mogelijk niet hoe aanbevelingen ontstaan.Heldere uitleg, bezwaarroute en periodieke controle op uitkomsten.

Een DPIA is een proces, geen einddocument

Koppel de uitkomst aan het verwerkingsregister, leveranciersbeheer, risicoregister en taken. Herbeoordeel bij een nieuw doel, andere gegevens, grote update, nieuwe AI-functie, gewijzigde contractvoorwaarden of incident. Leg ook vast wanneer géén wijziging nodig bleek.

Bronnen en actualiteit

Deze gids is inhoudelijk gecontroleerd op 21 juli 2026. Wetgeving, sectorafspraken en deadlines kunnen wijzigen; controleer bij besluiten altijd de primaire bron.

Verder lezen binnen dit onderwerp

Veelgestelde vragen

Wanneer is een DPIA verplicht in het onderwijs?
Een DPIA is verplicht wanneer een voorgenomen verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. Denk aan grootschalige verwerking, gevoelige leerlinggegevens, systematische monitoring, profilering of nieuwe technologie.
Moet een school zelf een DPIA uitvoeren als SIVON al onderzoek deed?
Een sector-DPIA is een belangrijk vertrekpunt, maar het schoolbestuur blijft verantwoordelijk voor de eigen inrichting, contracten, maatregelen en lokale risico’s. Leg daarom een lokale beoordeling vast.
Wanneer voer je de DPIA uit?
Vóórdat de verwerking start en bij voorkeur vóór de definitieve aanschaf. Herbeoordeel de DPIA bij wezenlijke wijzigingen in doel, gegevens, techniek, leverancier of gebruik.
Is toestemming van ouders een alternatief voor een DPIA?
Nee. Toestemming verandert niet of een verwerking waarschijnlijk een hoog risico heeft en neemt de DPIA-verplichting niet weg.
Wie moet de DPIA goedkeuren?
De verwerkingsverantwoordelijke neemt het besluit. De functionaris gegevensbescherming adviseert onafhankelijk; de proceseigenaar en informatiebeveiliging leveren de inhoud en maatregelen.
Eerst snel toetsen

Heeft deze verwerking waarschijnlijk een DPIA nodig?
Beoordeel negen erkende hoog-risicocriteria in drie minuten. De uitkomst verschijnt direct en je hoeft geen persoonsgegevens of e-mailadres in te vullen.

Start de DPIA-voorcheck