In het kort: De AVG vraagt van scholen passende beveiliging van leerlinggegevens: versleutelde devices, centraal beheer (MDM), verwerkersovereenkomsten met leveranciers van software én diensten, en een procedure voor verlies of diefstal. Regel deze eisen al bij de inkoop van devices.
Waar de AVG devices raakt
Op schooldevices staan of ontsluiten leerlinggegevens: accounts, werk, volgsystemen. De AVG eist daarvoor passende technische en organisatorische maatregelen: versleutelde opslag, sterke authenticatie, centraal beheer en een helder protocol bij verlies. Het privacyconvenant onderwijs biedt daarvoor de standaardafspraken met leveranciers van digitale leermiddelen.
De rol van beheer en leveranciers
Zonder MDM is naleving in de praktijk niet te organiseren: wissen op afstand, updatebeleid en app-restricties lopen er allemaal doorheen. Sluit met partijen die bij data kunnen — beheerdiensten, reparateurs — een verwerkersovereenkomst en leg datavernietiging bij inruil schriftelijk vast.
Privacy begint bij de inkoop
Beveiligingseisen achteraf toevoegen is duur; ze vooraf in het inkoopvoorstel opnemen is gratis. EduStockr neemt AVG-eisen — versleuteling, beheerinschrijving, verwerkersovereenkomst, gecertificeerde datawissing bij inname — standaard mee in de leveranciersvergelijking, voor onderwijs én zorg.
Veelgestelde vragen
Moet een school een verwerkersovereenkomst sluiten met de deviceleverancier?
Zodra de leverancier persoonsgegevens verwerkt — bijvoorbeeld bij beheer, reparatie met data-toegang of accountinrichting — is een verwerkersovereenkomst vereist. Bij kale hardwarelevering niet, maar leg beveiligingsafspraken toch vast.
Wat moet er gebeuren als een schoollaptop kwijtraakt?
Via MDM wordt het device op afstand vergrendeld of gewist. Bevat het device persoonsgegevens en is het risico voor betrokkenen waarschijnlijk, dan geldt bovendien de meldplicht datalekken bij de Autoriteit Persoonsgegevens.
Zijn Chromebooks en iPads AVG-proof?
Het device zelf niet — de inrichting bepaalt het. Met versleuteling, centraal beheer, beperkte app-toegang en goede afspraken over dataopslag zijn alle platforms AVG-conform in te richten.