Cursistgegevens en de AVG: wat mag je vastleggen in een online leeromgeving?
Zodra je opleidingen online zet, ontstaat er iets wat je bij een cursusavond in de kantine nooit had: een bestand met namen, e-mailadressen, toetsresultaten en tijdstippen. Dat is handig voor de organisatie, maar het zijn wel persoonsgegevens. De meeste verenigingen en scholen regelen dit prima zodra ze weten waar ze op moeten letten.
Alleen vastleggen wat je echt gebruikt
De belangrijkste regel is ook de simpelste: verzamel niets waarvan je niet kunt uitleggen waarvoor je het nodig hebt. Voor een online opleiding zijn dat vrijwel altijd naam, e-mailadres, de gevolgde modules en de behaalde resultaten. Een geboortedatum is nodig als de opleiding leeftijdseisen kent, en anders niet. Een telefoonnummer is nodig als je cursisten belt, en anders niet.
Dit klinkt vanzelfsprekend, maar in de praktijk sluipen er velden in het aanmeldformulier omdat ze er in het oude papieren formulier ook stonden. Loop dat formulier daarom een keer langs met de vraag: wie doet er iets met dit veld? Wat overblijft mag je vragen.
Toetsresultaten zijn gevoeliger dan ze lijken
Een lijst met wie er geslaagd en gezakt is, is voor de betrokkene behoorlijk persoonlijk. Zorg daarom dat resultaten alleen zichtbaar zijn voor de cursist zelf en voor de mensen die er iets mee moeten: de opleidingscoordinator, de examencommissie. Een algemeen bestuurslid dat toevallig ook beheerder is in het systeem, hoort er niet standaard bij te kunnen.
- Geef beheerrechten per rol, niet per persoon die erom vraagt
- Haal rechten weg als iemand een functie neerlegt
- Deel resultaten nooit in een groepsapp of een gedeelde spreadsheet
- Publiceer geslaagden alleen met toestemming van de cursist
Bewaar niet langer dan nodig
De AVG noemt geen vaste termijn; je bepaalt zelf wat redelijk is en legt dat vast. Voor een opleiding is een gangbare lijn: het bewijs van een behaald diploma bewaar je zolang het geldig is, plus een marge om het te kunnen herafgeven. Losse toetspogingen, inloggegevens en voortgangsdata van cursisten die zijn afgehaakt, kunnen na een of twee jaar weg.
Schrijf die termijnen op in een kort document, ook al is het maar een half A4. Het gaat er niet om dat het juridisch perfect is, maar dat je kunt laten zien dat je erover hebt nagedacht en dat je je eraan houdt.
Regel het schriftelijk met je leverancier
Gebruik je een extern platform, dan verwerkt die partij gegevens namens jou. Daarvoor hoort een verwerkersovereenkomst te bestaan. Serieuze aanbieders hebben die klaarliggen; je hoeft hem alleen op te vragen en te bewaren. Let daarin op drie dingen: waar de gegevens staan, wat er gebeurt als je stopt met de dienst, en hoe je wordt geinformeerd bij een datalek.
Opslag binnen de EU
Voor onderwijs- en verenigingsdata is opslag binnen de Europese Unie veruit het makkelijkst uit te leggen. Vraag er expliciet naar en neem geen genoegen met een algemene verwijzing naar een privacyverklaring.
Vertel cursisten wat je doet
Een korte alinea bij de aanmelding is genoeg: welke gegevens je vastlegt, waarvoor, hoe lang je ze bewaart en bij wie iemand terechtkan om ze in te zien of te laten verwijderen. Dat laatste is een recht dat mensen hebben, en het scheelt gedoe als je van tevoren hebt bedacht wie zulke verzoeken afhandelt.
Voor minderjarige cursisten geldt dat de ouders toestemming geven. Bij sportclubs en scholen speelt dat vaak, dus regel dat in hetzelfde aanmeldproces in plaats van er later achteraan te moeten.
Maak er geen project van
De meeste organisaties zijn hier op een middag mee klaar: schrap de overbodige velden, zet de rechten goed, vraag de verwerkersovereenkomst op en schrijf de bewaartermijnen op. Dat is geen sluitend privacybeleid, maar het dekt wel het overgrote deel van wat er in de praktijk misgaat.
Wil je een leeromgeving waarin rechten en bewaartermijnen gewoon goed staan? Ontdek TrainFix.
Gratis beginnen →