Per 1 september 2026 is de Verzamelwet gegevensbescherming in werking getreden. Precies op de eerste dag van het nieuwe schooljaar kregen leerlingen van 12 jaar en ouder wettelijk vastgelegde, zelfstandige rechten over hun persoonsgegevens — ook die welke scholen dagelijks verzamelen via digitale leermiddelen. Voor ouders en scholieren roept dit direct de vraag op: welke data worden er eigenlijk verzameld, en wat kunt u daar nu mee doen?
Wat verandert er precies per 1 september 2026?
De Verzamelwet gegevensbescherming — formeel aangenomen door de Eerste Kamer op 10 juni 2026 — brengt gerichte aanpassingen aan in de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG). Het meest tastbare gevolg voor het onderwijs: jongeren van 12 jaar en ouder kunnen voortaan zelfstandig hun eerder gegeven toestemming voor gegevensverwerking intrekken. Daarnaast kunnen zij — zonder tussenkomst van een ouder of voogd — gebruik maken van hun AVG-rechten: inzage, correctie en verwijdering van persoonsgegevens.
Vóór deze wet was de situatie diffuser. Kinderen jonger dan 16 waren volledig afhankelijk van hun ouders om rechten uit te oefenen; de school communiceerde uitsluitend met de wettelijk vertegenwoordiger. Nu ligt er een dubbel spoor: jongeren van 12 tot 16 jaar kunnen zelfstandig optreden, maar ouders behouden eveneens het recht om namens hun kind te handelen. Scholen moeten deze dubbele verantwoordingsplicht in hun privacybeleid verankeren vóór het einde van schooljaar 2026-2027.
Tegelijkertijd lopen scholen aan tegen een groter vraagstuk: voldoen de digitale leermiddelen waarmee zij werken eigenlijk wel aan de AVG? De Autoriteit Persoonsgegevens (AP) waarschuwde eerder dit jaar uitdrukkelijk dat leveranciers van digitale leermiddelen grote hoeveelheden leerlingdata verwerken — inclusief gevoelige gegevens over studieprestaties en gedrag — en dat een deel van die leveranciers gelieerd is aan grote technologiebedrijven buiten Europa.
Welke vragen stellen ouders en leerlingen nu?
Drie vragen keren steeds terug in de praktijk van IT-adviseurs en privacyjuristen.
Vraag 1: Welke data verzamelt de school precies?
Digitale leermiddelen — van adaptieve leerplatformen tot leerlingvolgsystemen en videoconferentiesoftware — registreren meer dan de meeste gebruikers vermoeden. Inlogmomenten, antwoordtijden per opgave, muisklikgedrag, zoekgeschiedenis binnen de tool, locatiedata van schoolapparaten en soms zelfs camera-input tijdens digitale toetsen vallen binnen de verwerkte data. Veel scholen hebben hierover een verwerkersovereenkomst met de leverancier, maar de inhoud van die overeenkomst is lang niet altijd transparant gecommuniceerd aan ouders.
Vraag 2: Kan ik als leerling van 13 nu zelf mijn data laten verwijderen?
Ja — maar met nuance. Het recht op verwijdering geldt niet absoluut. Scholen mogen gegevens bewaren wanneer dit noodzakelijk is voor wettelijke verplichtingen (zoals leerlingendossiers die vijf jaar bewaard moeten worden) of wanneer sprake is van gerechtvaardigd belang. Een leerling van 13 kan dus een verzoek indienen, maar de school heeft vier weken — verlengbaar met twee weken bij complexe verzoeken — om te reageren en moet motiveren wanneer zij het verzoek geheel of gedeeltelijk afwijst.
Vraag 3: Wat als een school of leverancier niet reageert?
Dan staat de klachtroute bij de Autoriteit Persoonsgegevens open. De AP behandelt klachten van betrokkenen — dus ook van leerlingen van 12 jaar en ouder — en kan bij herhaaldelijke of ernstige overtredingen boetes opleggen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet van een organisatie.
Wat doen digitale leermiddelen werkelijk met leerlingdata?
Het is verleidelijk om te denken dat een rekentool voor basisschool slechts plussommen registreert. De werkelijkheid is complexer. Adaptieve platformen — die leerstof aanpassen op basis van eerdere antwoorden — bouwen een gedetailleerd leerlingprofiel op. Dat profiel kan aandachtstekorten, verwerkingssnelheid en emotionele responsen op foute antwoorden bevatten. Wanneer zo'n platform eigendom is van een Amerikaans moederbedrijf, rijst de vraag of de data ook buiten de Europese Economische Ruimte worden verwerkt.
Kennisnet en SIVON bieden scholen een gestandaardiseerd privacy-assessmentproces — het Privacy Impact Assessment (PIA) — voor digitale leermiddelen. Toch blijkt uit recente inventarisaties dat een aanzienlijk deel van de Nederlandse scholen nog niet voor alle ingezette tools een actuele PIA heeft afgerond. Het informatiebeveiligings- en privacyraamwerk (IBP) schrijft voor dat schoolbesturen uiterlijk eind 2029 maturityniveau 3 moeten halen — maar tot die tijd bevinden veel scholen zich in een overgangsperiode waarbij de data van uw kind niet optimaal beschermd zijn.
Lees ook: ChatGPT-studiemodus verandert huiswerk: zo blijft academische integriteit overeind voor de bredere context van AI-tools in de klas.
Als jouw 13-jarige dochter haar leerplatformdata wil laten verwijderen
Stel: uw dochter van 13 zit in de brugklas en het leerplatform van de school — een adaptief taalleerprogramma van een Europese aanbieder — heeft haar gedurende twee jaar activiteitendata verzameld, inclusief schrijftijden, foutpatronen en sessieduur. Ze wil deze data laten verwijderen omdat ze van school wisselt en niet wil dat het nieuwe leerplatform toegang krijgt tot haar profiel.
Onder de nieuwe wet kan zij dit verzoek zelfstandig indienen bij de school. De school heeft vervolgens maximaal zes weken om te reageren. Maar hier begint het ingewikkeld te worden.
De school is de verwerkingsverantwoordelijke — maar de feitelijke data staat bij de verwerker (de leverancier). De school moet de leverancier instrueren de data te verwijderen op basis van hun verwerkersovereenkomst. Als die overeenkomst geen duidelijke verwijdertermijn bevat, of als de leverancier back-ups bewaart buiten het contractuele bereik, kan een volledig verwijderverzoek in de praktijk maanden duren.
De concrete les: een IT-adviseur die de verwerkersovereenkomst van de school analyseert, kan binnen 2-4 uur vaststellen of er een contractuele grondslag is voor tijdige verwijdering. Ontbreekt die, dan is renegotiation of switchoverweging aan de orde. De kosten van zo'n assessment — gemiddeld 300 tot 600 euro voor een eenmalige review — wegen ruimschoots op tegen het risico van een AP-klacht, waarvan de behandeling gemiddeld 6 tot 18 maanden duurt en de school zowel reputatieschade als correctieve maatregelen kan opleveren.
Als de school een verzoek afwijst zonder deugdelijke motivering, is de stap naar de AP snel gezet: het online klachtenformulier is toegankelijk voor iedereen van 12 jaar en ouder. In 2025 ontving de AP 4.200 klachten over het onderwijs — een stijging van 34 procent ten opzichte van 2023, wat aangeeft dat de bewustwording snel groeit maar de nalevingspraktijk achterloopt.
Wat kunt u nu het beste doen?
De Verzamelwet gegevensbescherming is geen theoretische wet — ze is op dit moment van kracht, op de scholen van uw kinderen. Drie concrete stappen:
1. Vraag de privacyverklaring op. Elke school is verplicht een actuele privacyverklaring te publiceren. Controleer welke digitale leermiddelen worden ingezet, welke data worden verzameld en met welke leveranciers een verwerkersovereenkomst bestaat.
2. Dien een inzageverzoek in. U — of uw kind zelf als dat 12 jaar of ouder is — heeft het recht te vragen welke persoonsgegevens de school verwerkt. Dit verzoek is kosteloos en de school moet binnen vier weken antwoorden.
3. Schakel bij twijfel een IT-adviseur in. Wanneer de privacyverklaring onvolledig is, de school niet tijdig reageert op een inzageverzoek, of wanneer u vermoedt dat data onrechtmatig worden gedeeld met derden buiten de EER, is een gesprek met een gespecialiseerde IT-expert de snelste route naar duidelijkheid.
De Autoriteit Persoonsgegevens publiceert op haar website een uitgebreide leidraad over privacyrisico's voor leerlingen bij digitale leermiddelen — een document dat elke schoolbestuurder en betrokken ouder zou moeten kennen.
Zie ook: Griekenland verbiedt sociale media voor kinderen — hoe andere EU-landen de digitale bescherming van minderjarigen aanpakken.
Disclaimer: Dit artikel bevat algemene informatie over privacywetgeving en is geen juridisch of IT-advies. Voor situaties die uw specifieke omstandigheden betreffen, raadpleeg een gekwalificeerd IT-adviseur of privacyjurist.

Mark Jansen