Rechten van betrokkenen

Betrokkenen zijn degenen van wie persoonsgegevens worden verwerkt. Of het nu gaat om leerlingen, ouders of medewerkers. Volgens de Algemene Verordening Gegevensbescherming (AVG) hebben al deze mensen een aantal rechten als het gaat om wat je als school doet met die persoonsgegevens. Dat zijn de rechten van betrokkenen.

Het kan gebeuren dat een ouder op school graag inzage wil in het leerlingdossier van zijn of haar zoon of dochter. Of dat de administratie een verzoek binnen krijgt om informatie uit een dossier te schrappen. Kan dat zo maar? En waar moet je als school rekening mee houden bij dit soort verzoeken? Bij het verwerken en gebruiken van persoonsgegevens hebben leerlingen, hun ouders en medewerkers – de zogeheten betrokkenen – de volgende rechten:

  • Recht op informatie
    Als school moet je ouders, leerlingen en medewerkers informeren over wat je met hun persoonsgegevens doet en welke rechten ze daarbij hebben.
  • Recht op inzage
    Ouders, leerlingen en medewerkers mogen hun eigen persoonsgegevens inzien.
  • Recht op rectificatie en correctie
    Ouders, leerlingen en medewerkers mogen een school vragen onjuiste persoonsgegevens aan te passen.
  • Recht op vergetelheid
    Ouders, leerlingen en medewerkers mogen persoonsgegevens laten verwijderen. Leerlingendossiers vormen hierop – gedeeltelijk –  een uitzondering.
  • Recht op beperking van de verwerking
    Als leerlingen en school onenigheid hebben over het verwerken van de persoonsgegevens. Bijvoorbeeld omdat de persoonsgegevens niet juist zijn of ouders, leerlingen en medewerkers van mening zijn dat de persoonsgegevens niet verwerk mogen worden. Dan mogen ouders, leerlingen en medewerkers vragen om persoonsgegevens – tijdelijk – niet meer te gebruiken.
  • Recht op dataportabiliteit
    Leerlingen mogen hun persoonsgegevens meenemen naar een andere school.
  • Recht van bezwaar
    Ouders, leerlingen en medewerkers mogen – in een aantal gevallen – bezwaar maken tegen het gebruiken van persoonsgegevens.
  • Recht met betrekking tot geautomatiseerde besluitvorming en profilering
    Soms worden persoonsgegevens geautomatiseerd verwerkt en worden op basis daarvan besluiten genomen. Ouders, leerlingen en medewerkers mogen dat weigeren.

Is het wettelijk verplicht?

Ja, volgens de AVG moet je leerlingen en hun ouders in de gelegenheid stellen gebruik te maken van hun rechten bij het verwerken van hun persoonsgegevens. Zijn leerlingen ouder dan 16 jaar? Dan mogen ze zelf gebruikmaken van die rechten. Zijn ze jonger dan 16 jaar? Dan maken hun ouders namens hun kinderen gebruik van die rechten.

Meer informatie vind je in artikel 7 en artikel 12-20 van de AVG. De bijbehorende maatregelen vind je in de ISO 27002, artikel 18.1.3 en artikel 18.1.4. Deze vind je terug in het toetsingskader IBP po vo.

Let op: er zijn uitzonderingen waardoor de wettelijk plicht om betrokkenen in de gelegenheid stellen gebruik te maken van hun rechten bij het gebruiken en verwerken van hun persoonsgegevens niet geldt. Bijvoorbeeld in het geval van verdenking van misbruik of kindermishandeling. 

Wie doet wat?

In het overzicht hieronder zie je wie wat doet bij het regelen van rechten van betrokken op school.

Verantwoordelijkheid


Schoolbestuur
Ervoor zorgen dat leerlingen, ouders en medewerkers hun rechten kunnen uitvoeren als het gaat om persoonsgegevens.

Uitvoering


Ict-coördinator,
Privacy Officer of
administratie
Opstellen van procedures, afhandelen verzoeken om inzage.

Meer weten over de rol- en taakverdeling voor IBP? Ga naar rollen en verantwoordelijkheden.

Aan de slag

Om ervoor te zorgen dat leerlingen en ouders gebruik kunnen maken van hun rechten rondom het verwerken van hun persoonsgegevens moet je een aantal procedures inrichten.

Stap 1 | Aanwijzen van een verantwoordelijke

Wijs iemand aan die verantwoordelijk is om verzoeken van betrokkenen te behandelen. Dat kan iemand van de administratie, een Privacy Officer, FG of een ict-coördinator zijn.

Stap 2 | Procedure

Leg in een procedure vast hoe het geven van inzage en het wijzigen, wissen, verwijderen of overdragen van persoonsgegevens in de praktijk werkt.

Stap 3 | Informeren

Informeer ouders en leerlingen op het moment dat zij – voor het eerst – persoonsgegevens actief en bewust gaan delen met de school over hun rechten en hoe ze er gebruik van kunnen maken. Leg uit welke persoonsgegevens worden vastgelegd of doorgegeven aan een andere instantie en waarom. Je kunt hier bijvoorbeeld verwijzen naar het privacyreglement of de privacyverklaring.

Tools en voorbeelddocumenten


Hou rekening met

Alleen inzage in eigen persoonsgegevens

Geef alleen inzage in de eigen persoonsgegevens. Staan er persoonsgegevens van anderen bij? Haal die informatie dan weg of scherm het af. Je kunt er in dit geval ook voor kiezen om geen inzage in de persoonsgegevens te geven. Is de betrokkene jonger dan 16 jaar? Dan mogen de ouders namens de betrokkene het inzagerecht uitoefenen. Het inzagerecht is dus eigenlijk van de jongere.

Reactietermijn

Een leerling of ouder moet moet binnen 4 weken na het indienen van zijn verzoek tot inzage antwoord hebben gekregen. Lukt dat niet? Dan kun je je reactie op het verzoek maximaal 3 keer en iedere keer maximaal 4 weken uitstellen. Je mag het verzoek niet in één keer 12 weken uitstellen en je mag het ook niet meer dan 12 weken uitstellen. Heb je na 12 weken nog niet gereageerd? Dan blijf je in gebreke. Een leerling of ouder kan dan een klacht indienen, naar de Autoriteit Persoonsgegevens of naar de rechter.

Kosten

Je mag voor inzage of een kopie van de persoonsgegevens geen kosten in rekening brengen. Wil een ouder of leerlingen meerdere kopieën ontvangen? Dan mag je daarvoor op basis van administratieve kosten wel een redelijke vergoeding vragen.

Persoonlijke aantekeningen en werkaantekeningen

Zijn er persoonlijke aantekeningen of werkaantekeningen gemaakt over een leerling? Dan horen die niet bij het dossier. Een ouder of leerling krijgt die aantekeningen niet te zien. Het moet dan wel gaan om persoonlijke aantekeningen die niet gedeeld zijn met collega’s en niet zijn vastgelegd in een leerlingadministratie of -volgsysteem. Als dat wel het geval is, vallen ze onder het inzagerecht.

Inzage bij verdenking misbruik of kindermishandeling

In één geval kan inzage in het leerlingendossier of andere persoonsgegevens worden geweigerd: als het in het belang van de betrokkene is om geen inzage te geven. Denk aan  verdenking van misbruik of kindermishandeling. Het is dan in het belang van het kind om de ouders géén inzage te geven in die informatie te geven. Met deze uitzondering moet terughoudend worden omgegaan. Meer hierover lees je in het Afwegingskader bij de meldcode kindermishandeling.  

Verdieping

Inhoudsopgave