Het register van verwerkingsactiviteiten is het verplichte overzicht van waarom, hoe en met wie een schoolbestuur persoonsgegevens verwerkt. Het bevat categorieën en beschrijvingen — niet de gegevens van individuele leerlingen. Leg per verwerking minimaal doel, betrokkenen, gegevenscategorieën, ontvangers, doorgiften, bewaartermijnen en beveiligingsmaatregelen vast. Maak een proceseigenaar verantwoordelijk en werk het register bij zodra doel, systeem, leverancier of gegevensgebruik verandert.
Welke informatie hoort in het register?
Artikel 30 AVG schrijft de kernvelden voor. Een bruikbaar onderwijsregister voegt daar eigenaarschap en samenhang aan toe, zodat het niet alleen juridisch klopt maar ook helpt sturen.
| Verplicht of essentieel veld | Onderwijsvoorbeeld |
|---|---|
| Doel van de verwerking | Inschrijven van leerlingen en uitvoeren van de onderwijsovereenkomst. |
| Categorieën betrokkenen | Leerlingen, ouders/verzorgers, medewerkers en externen. |
| Categorieën persoonsgegevens | Contactgegevens, onderwijsresultaten, verzuim en ondersteuningsinformatie. |
| Ontvangers en leveranciers | DUO, samenwerkingsverband, leerlingadministratie en salarisverwerker. |
| Doorgifte buiten de EER | Land, mechanisme en aanvullende waarborgen. |
| Bewaartermijnen | Termijn per gegevenscategorie plus startmoment en vernietigingswijze. |
| Beveiligingsmaatregelen | Toegangsrollen, MFA, logging, versleuteling en periodieke controle. |
| Eigenaar en actualiteit | Proceseigenaar, laatste review en geplande volgende controle. |
Wat is één verwerking?
Een verwerking groepeer je rond een samenhangend doel en proces, niet automatisch per applicatie. Het leerlinginschrijvingsproces kan meerdere systemen en ontvangers hebben. Omgekeerd kan één platform verschillende doelen ondersteunen die apart moeten worden beschreven.
Moet dit als nieuwe verwerking worden geregistreerd?
Is er een nieuw doel of een nieuwe groep betrokkenen?
Komt er alleen een andere leverancier voor hetzelfde proces?
Worden meer, gevoeligere of gekoppelde gegevens gebruikt?
Is het een eenmalige export of rapportage?
Voorbeeldrecord: leerlingadministratie
Inschrijving, bekostiging, voortgang en wettelijke administratie voor leerlingen en ouders/verzorgers.
Identificatie- en contactgegevens, onderwijsresultaten, verzuim en waar noodzakelijk ondersteuningsgegevens; gedeeld met bevoegde medewerkers, DUO en gecontracteerde verwerkers.
Rollen op functie, MFA, logging, bewaartermijnen per categorie, jaarlijkse toegangsreview en afspraken over verwijdering na einde contract.
Wie doet wat?
- Bestuur: eindverantwoordelijk voor aantoonbare naleving en middelen.
- Proceseigenaar: bevestigt doel, gebruik, ontvangers, bewaartermijnen en wijzigingen.
- Privacy/FG: adviseert over grondslag, transparantie, rechten, DPIA en risico.
- Inkoop en contractbeheer: borgt verwerkersafspraken, subverwerkers en exit.
- ICT en security: beschrijft koppelingen, toegangsbeheer, logging en technische maatregelen.
- Scholen: melden lokale tools en afwijkende werkwijzen via een vast intakeproces.
Zo blijft het register actueel
Intake vóór aanschaf
Geen nieuwe applicatie zonder verwerkingstoets, leverancierstoets en pre-DPIA.
Wijzigingssignalen
Trigger een review bij nieuwe functies, koppelingen, voorwaarden, subverwerkers of doeleinden.
Jaarlijkse eigenaarreview
Laat iedere proceseigenaar de eigen verwerkingen en bewijsstukken bevestigen.
Kwartaalrapportage
Rapporteer verlopen reviews, ontbrekende eigenaren en openstaande hoge risico's.
Verwerkingsregister, leveranciers en DPIA's horen bij elkaar
Het register benoemt de verwerking. Leveranciersbeheer toont wie ondersteunt en onder welke afspraken. De DPIA analyseert hoge risico's. Het risicoregister en taken tonen welke maatregelen nog openstaan. Door deze objecten te verbinden voorkom je tegenstrijdige lijsten en zie je meteen welke verwerkingen geraakt worden wanneer een leverancier of contract wijzigt.
Veelgemaakte fouten bij schoolbesturen
- Alleen applicaties registreren. Het doel en proces verdwijnen uit beeld, terwijl juist die bepalen waarom gegevens mogen worden gebruikt.
- De privacy officer eigenaar maken van alles. Privacy faciliteert en adviseert, maar de proceseigenaar weet wat er in de praktijk gebeurt en moet wijzigingen bevestigen.
- Scholen buiten de intake houden. Lokale apps, pilots en gratis tools blijven dan onzichtbaar. Maak melden eenvoudig en geef snel een bruikbaar alternatief.
- Bewaartermijnen zonder uitvoer. Een termijn in het register is pas waardevol als systemen, archieven en leveranciers de gegevens ook aantoonbaar verwijderen.
Bronnen en actualiteit
Deze gids is inhoudelijk gecontroleerd op 21 juli 2026. Wetgeving, sectorafspraken en deadlines kunnen wijzigen; controleer bij besluiten altijd de primaire bron.
Verder lezen binnen dit onderwerp
Veelgestelde vragen
Is een verwerkingsregister verplicht voor een schoolbestuur?
Komen persoonsgegevens van individuele leerlingen in het register?
Is een leverancierslijst hetzelfde als een verwerkingsregister?
Mag het verwerkingsregister in Excel staan?
Hoe vaak moet het register worden bijgewerkt?
Houd verwerkingen, leveranciers, DPIA's en risico's in samenhang actueel
Edufort begint met onderwijsspecifieke voorbeelden en laat wijzigingen automatisch doorwerken naar de relevante processen en bewijsvoering.