Terug naar blog

Gepubliceerd 3 augustus 2026 · 10 min lezen

AVG-compliance voor opleidingsinstituten: een praktische checklist

Hoe zorg je dat jouw opleidingsinstituut aantoonbaar zorgvuldig omgaat met persoonsgegevens? Met deze praktische AVG-checklist controleer je de belangrijkste processen rondom cursusadministratie, communicatie, beveiliging en de privacyrechten van cursisten.

AVG-compliance voor opleidingsinstituten: een praktische checklist

Opleidingsinstituten verwerken dagelijks persoonsgegevens. Denk aan contactgegevens van cursisten, inschrijvingen, presentielijsten, studieresultaten, facturen, communicatie en soms aanvullende informatie over de persoonlijke situatie van een deelnemer. Die gegevens zijn nodig om opleidingen goed te organiseren, maar brengen ook verantwoordelijkheden met zich mee.

AVG-compliance voor opleidingsinstituten gaat daarom verder dan een privacyverklaring op de website. Je moet kunnen uitleggen welke persoonsgegevens je verwerkt, waarom je dat doet, wie er toegang toe heeft, hoe lang je de gegevens bewaart en welke maatregelen je neemt om ze te beschermen.

Met onderstaande checklist breng je de belangrijkste privacyrisico’s binnen jouw opleidingsorganisatie in kaart en werk je stap voor stap aan aantoonbare AVG-compliance.

1. Breng alle persoonsgegevens en gegevensstromen in kaart

Goed privacybeheer begint met overzicht. Veel opleiders gebruiken meerdere systemen en bestanden naast elkaar, zoals een administratiesysteem, leeromgeving, mailbox, boekhoudpakket, cloudopslag en losse Excel-bestanden. Daardoor is niet altijd duidelijk waar persoonsgegevens worden opgeslagen of gedeeld.

Breng voor ieder proces in kaart welke gegevens je verzamelt. Denk bijvoorbeeld aan:

  • online en schriftelijke inschrijvingen;

  • contact- en adresgegevens van cursisten;

  • roosters, presentielijsten en absenties;

  • opdrachten, beoordelingen en studieresultaten;

  • facturen, betaalgegevens en betaling statussen;

  • communicatie via e-mail, chat of een cursistenportaal;

  • certificaten, diploma’s en deelnamebewijzen;

  • gegevens van docenten, trainers en medewerkers.

Leg per verwerking vast waarom je de gegevens nodig hebt, op welke grondslag je ze verwerkt, wie toegang heeft, met welke partijen ze worden gedeeld en hoe lang je ze bewaart. Dit wordt doorgaans vastgelegd in een verwerkingsregister.

Praktische controlepunten

  • Controleer jaarlijks alle inschrijf-, intake- en evaluatieformulieren.

  • Vraag alleen gegevens uit die daadwerkelijk nodig zijn voor het opgegeven doel.

  • Controleer of dezelfde persoonsgegevens onnodig in meerdere systemen staan.

  • Neem mailboxen, gedeelde mappen en spreadsheets mee in je inventarisatie.

  • Verwijder verouderde exports en lokale kopieën wanneer deze niet meer nodig zijn.

2. Bepaal de juiste grondslag voor iedere verwerking

Voor iedere verwerking van persoonsgegevens is een geldige grondslag nodig. Toestemming is daarbij niet automatisch de beste of enige keuze. Veel gegevens zijn bijvoorbeeld noodzakelijk om een overeenkomst met een cursist uit te voeren, een factuur te versturen of aan een wettelijke administratieplicht te voldoen.

Leg per proces vast welke grondslag van toepassing is. Mogelijke grondslagen zijn onder andere:

  • het uitvoeren van een overeenkomst met de cursist;

  • het voldoen aan een wettelijke verplichting;

  • een gerechtvaardigd belang van het opleidingsinstituut;

  • toestemming van de betrokkene.

Gebruik je toestemming als grondslag? Zorg er dan voor dat deze vrij, specifiek en aantoonbaar wordt gegeven en ook eenvoudig kan worden ingetrokken. Vermijd vooraf aangevinkte selectievakjes of het combineren van noodzakelijke voorwaarden met optionele marketingtoestemming.

3. Maak duidelijke afspraken met softwareleveranciers en andere partners

Vrijwel ieder opleidingsinstituut schakelt externe partijen in die toegang krijgen tot persoonsgegevens. Denk aan leveranciers van opleidingssoftware, boekhoudpakketten, e-maildiensten, videoplatforms, cloudopslag en examenorganisaties.

Wanneer een leverancier persoonsgegevens namens jouw instituut verwerkt, is deze partij meestal een verwerker. In dat geval moeten de afspraken over de gegevensverwerking worden vastgelegd in een verwerkersovereenkomst.

Controleer bij iedere leverancier:

  • welke persoonsgegevens de leverancier verwerkt;

  • voor welk doel en hoe lang de gegevens worden verwerkt;

  • waar de gegevens worden opgeslagen;

  • welke beveiligingsmaatregelen worden toegepast;

  • welke subverwerkers worden ingeschakeld;

  • hoe datalekken aan jouw organisatie worden gemeld;

  • hoe gegevens worden geëxporteerd of verwijderd na beëindiging van de samenwerking;

  • of er een actuele verwerkersovereenkomst beschikbaar is.

Controleer ook of persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt. Wanneer dat gebeurt, moeten daarvoor passende juridische waarborgen bestaan.

4. Beperk toegang op basis van rollen en verantwoordelijkheden

Niet iedere medewerker hoeft toegang te hebben tot alle persoonsgegevens. Een docent heeft bijvoorbeeld informatie nodig over de eigen lessen en cursisten, maar hoeft meestal geen toegang te hebben tot financiële gegevens of de volledige administratie van het instituut.

Werk daarom met rolgebaseerde toegang. Daarmee krijgt iedere gebruiker alleen toegang tot de onderdelen en gegevens die nodig zijn voor de eigen werkzaamheden.

Neem daarbij de volgende maatregelen:

  • Leg vast welke rollen binnen de organisatie bestaan.

  • Bepaal per rol welke gegevens mogen worden bekeken of gewijzigd.

  • Gebruik persoonlijke accounts en deel geen algemene inloggegevens.

  • Controleer toegangsrechten periodiek.

  • Trek accounts direct in wanneer medewerkers of externe docenten vertrekken.

  • Beperk beheerdersrechten tot een zo klein mogelijke groep.

Leg verantwoordelijkheden ook organisatorisch vast. Maak duidelijk wie privacy verzoeken behandelt, wie leveranciers beoordeelt en wie verantwoordelijk is voor de opvolging van mogelijke datalekken.

5. Neem passende technische en organisatorische beveiligingsmaatregelen

De AVG schrijft niet één vaste beveiligingsmethode voor. De maatregelen moeten passen bij de aard van de gegevens, de manier waarop ze worden verwerkt en de mogelijke gevolgen van verlies, misbruik of onbevoegde toegang.

Voor opleidingsinstituten zijn de volgende maatregelen in ieder geval relevant:

  • Gebruik sterke, unieke wachtwoorden en waar mogelijk tweefactorauthenticatie.

  • Versleutel gegevens tijdens verzending en, waar passend, tijdens opslag.

  • Gebruik beveiligde portalen in plaats van persoonsgegevens via losse e-mails te versturen.

  • Installeer beveiligingsupdates tijdig.

  • Maak regelmatig back-ups en test of deze kunnen worden hersteld.

  • Beveilig laptops en mobiele apparaten met schermvergrendeling en versleuteling.

  • Registreer belangrijke wijzigingen en toegang tot gevoelige onderdelen.

  • Voorkom dat cursistenlijsten onbeveiligd lokaal worden opgeslagen.

Techniek alleen is niet voldoende. Medewerkers moeten ook weten hoe zij veilig met persoonsgegevens omgaan. Besteed daarom regelmatig aandacht aan phishing, het verkeerd adresseren van e-mails, het delen van bestanden en het veilig gebruiken van apparaten.

6. Stel een duidelijk bewaarbeleid op

Persoonsgegevens mogen niet onbeperkt worden bewaard. Bepaal daarom per categorie hoe lang de gegevens nodig zijn. Houd daarbij rekening met wettelijke bewaarplichten, contractuele verplichtingen, accreditatie-eisen en de mogelijkheid dat een cursist later een bewijs van deelname nodig heeft.

Maak bijvoorbeeld onderscheid tussen:

  • gegevens van geïnteresseerden die zich niet hebben ingeschreven;

  • inschrijf- en contactgegevens van cursisten;

  • financiële administratie en facturen;

  • presentie- en voortgangsgegevens;

  • opdrachten en beoordelingen;

  • certificaten en diplomaregistraties;

  • communicatie en ondersteuningsverzoeken;

  • technische loggegevens en back-ups.

Leg niet alleen bewaartermijnen vast, maar zorg ook dat gegevens na afloop daadwerkelijk worden verwijderd of geanonimiseerd. Een bewaarbeleid zonder uitvoerbaar verwijderproces biedt in de praktijk weinig bescherming.

7. Informeer cursisten en medewerkers in begrijpelijke taal

Transparantie is een belangrijk onderdeel van de AVG. Cursisten moeten kunnen begrijpen welke persoonsgegevens je verzamelt, waarom je dat doet en wat er met deze gegevens gebeurt.

Zorg daarom voor een actuele en goed vindbare privacyverklaring. Beschrijf daarin onder andere:

  • welke categorieën persoonsgegevens worden verwerkt;

  • voor welke doeleinden de gegevens worden gebruikt;

  • op welke grondslagen de verwerking is gebaseerd;

  • met welke categorieën ontvangers gegevens worden gedeeld;

  • hoe lang gegevens worden bewaard;

  • welke privacyrechten cursisten en medewerkers hebben;

  • hoe zij een verzoek of klacht kunnen indienen;

  • of gegevens buiten de Europese Economische Ruimte worden verwerkt.

Gebruik begrijpelijke taal en vermijd onnodig juridisch jargon. Licht bij formulieren bovendien toe waarom bepaalde informatie wordt gevraagd, zeker wanneer dit voor een cursist niet direct vanzelfsprekend is.

8. Richt een werkbaar proces voor privacyverzoeken in

Cursisten en medewerkers kunnen verschillende privacyrechten uitoefenen. Zij kunnen onder meer vragen om inzage, correctie, beperking of verwijdering van hun persoonsgegevens. Afhankelijk van de situatie kunnen zij ook bezwaar maken tegen een verwerking of verzoeken om overdracht van gegevens.

Een organisatie moet in beginsel binnen één maand reageren op een verzoek. Daarom is het belangrijk dat je snel kunt achterhalen waar de persoonsgegevens van een persoon zijn opgeslagen.

Leg intern vast:

  • via welk kanaal privacyverzoeken binnenkomen;

  • wie controleert of de aanvrager de juiste persoon is;

  • wie gegevens uit verschillende systemen verzamelt;

  • wie beoordeelt of een verzoek volledig kan worden uitgevoerd;

  • hoe de reactie veilig aan de aanvrager wordt verstrekt;

  • hoe het verzoek en de afhandeling worden geregistreerd.

Houd er rekening mee dat het recht op verwijdering niet absoluut is. Sommige gegevens moeten vanwege een wettelijke verplichting of een andere geldige reden langer worden bewaard.

Gegevens in back-ups hoeven doorgaans niet direct afzonderlijk te worden verwijderd wanneer dat technisch niet redelijk uitvoerbaar is. Zorg er wel voor dat deze gegevens niet opnieuw actief beschikbaar komen en bij herstel opnieuw worden verwijderd of afgeschermd.

9. Bereid de organisatie voor op datalekken

Een datalek is niet alleen een gehackte database. Ook een e-mail met cursistgegevens die naar de verkeerde ontvanger wordt gestuurd, een verloren laptop, een openbaar gedeeld document of een gestolen account kan een datalek zijn.

Stel daarom een interne datalekprocedure op waarin staat:

  • waar medewerkers een mogelijk datalek melden;

  • wie het incident onderzoekt en beoordeelt;

  • welke informatie direct moet worden verzameld;

  • hoe risico’s voor betrokkenen worden bepaald;

  • wie beslist over een melding aan de Autoriteit Persoonsgegevens;

  • wanneer betrokken personen worden geïnformeerd;

  • hoe het incident en de genomen maatregelen worden geregistreerd.

Niet ieder datalek hoeft bij de Autoriteit Persoonsgegevens te worden gemeld. De organisatie moet wel ieder incident beoordelen en documenteren. Wanneer een meldplichtig datalek te laat wordt herkend, kan dat de gevolgen voor zowel cursisten als het instituut vergroten.

10. Beoordeel nieuwe processen vooraf op privacyrisico’s

Privacy by design betekent dat je al bij de ontwikkeling of aanschaf van een nieuw proces rekening houdt met privacy. Wacht dus niet tot na de implementatie van een nieuw systeem, inschrijfformulier of digitaal examenplatform.

Stel vooraf vragen zoals:

  • Welke persoonsgegevens zijn werkelijk nodig?

  • Kunnen we het proces met minder gegevens uitvoeren?

  • Wie krijgt toegang tot de informatie?

  • Worden standaard privacyvriendelijke instellingen gebruikt?

  • Waar worden de gegevens opgeslagen?

  • Kunnen gegevens eenvoudig worden geëxporteerd en verwijderd?

  • Ontstaan er verhoogde risico’s voor cursisten of medewerkers?

Bij verwerkingen die waarschijnlijk een hoog privacyrisico opleveren, kan een gegevensbeschermingseffectbeoordeling, ook wel een DPIA genoemd, verplicht zijn. Dit kan bijvoorbeeld relevant zijn bij grootschalige monitoring, profilering of de verwerking van bijzonder gevoelige gegevens.

11. Voer periodiek een AVG-controle uit

AVG-compliance is geen eenmalig project. Opleidingen, medewerkers, leveranciers en digitale systemen veranderen voortdurend. Daardoor kunnen nieuwe gegevensstromen of risico’s ontstaan.

Plan daarom periodiek een interne privacycontrole. Jaarlijks is voor veel kleinere opleidingsinstituten een praktisch uitgangspunt, aangevuld met een extra controle bij grote organisatorische of technische veranderingen.

Controleer tijdens deze evaluatie:

  • of het verwerkingsregister nog actueel is;

  • of alle leveranciers en verwerkers correct zijn vastgelegd;

  • of privacyverklaringen en interne procedures zijn bijgewerkt;

  • of accounts en toegangsrechten nog kloppen;

  • of bewaartermijnen daadwerkelijk worden uitgevoerd;

  • of privacyverzoeken tijdig kunnen worden afgehandeld;

  • of medewerkers weten wat zij bij een datalek moeten doen;

  • of eerdere verbeterpunten aantoonbaar zijn uitgevoerd.

Documenteer de bevindingen, wijs verantwoordelijken aan en stel concrete deadlines voor verbeteracties. Daarmee maak je AVG-compliance aantoonbaar en voorkom je dat privacybeleid alleen op papier bestaat.

Praktische AVG-checklist voor opleidingsinstituten

Gebruik onderstaande verkorte checklist als startpunt voor een interne controle:

  • We hebben een actueel overzicht van alle verwerkingen van persoonsgegevens.

  • Voor iedere verwerking is het doel en de grondslag vastgelegd.

  • We vragen niet meer persoonsgegevens dan noodzakelijk.

  • Met relevante leveranciers zijn verwerkersovereenkomsten gesloten.

  • Toegang tot persoonsgegevens is beperkt op basis van rollen.

  • Accounts van vertrokken medewerkers worden tijdig afgesloten.

  • Tweefactorauthenticatie wordt gebruikt waar dat mogelijk is.

  • We hebben vastgelegde en uitvoerbare bewaartermijnen.

  • Onze privacyverklaring is actueel en begrijpelijk.

  • We kunnen privacyverzoeken binnen de geldende termijn behandelen.

  • Er is een interne procedure voor mogelijke datalekken.

  • Medewerkers krijgen periodiek instructies over privacy en beveiliging.

  • Nieuwe systemen en processen worden vooraf op privacyrisico’s beoordeeld.

  • Privacymaatregelen en verbeterpunten worden periodiek geëvalueerd.

Academqo: privacybewuste opleidingsadministratie

Verspreide spreadsheets, losse mailboxen en verschillende administratiesystemen maken het lastiger om overzicht te houden over persoonsgegevens. Een centraal platform kan helpen om toegang, gegevensstromen en verantwoordelijkheden beter beheersbaar te maken.

Academqo brengt onder andere inschrijvingen, programma’s, klassen, roosters, communicatie en facturatie samen in één omgeving voor opleidingsinstituten. Het platform werkt met gescheiden omgevingen per instituut, rolgebaseerde toegang, beveiligde portalen, versleutelde verbindingen en hosting binnen de EU.

Academqo biedt daarnaast een verwerkersovereenkomst en ondersteunt opleidingsinstituten bij het exporteren en beheren van gegevens. Daarmee kan de software bijdragen aan een overzichtelijkere en privacybewustere administratie. De verantwoordelijkheid voor een correcte inrichting, geldige grondslagen, bewaartermijnen en interne procedures blijft vanzelfsprekend bij het opleidingsinstituut.

Wil je ontdekken hoe Academqo kan helpen om jouw opleidingsadministratie veiliger en overzichtelijker te organiseren? Neem contact op of vraag een vrijblijvende demo aan.

Let op: deze checklist biedt algemene praktische informatie en is geen juridisch advies. Welke maatregelen nodig zijn, hangt af van de gegevens, processen en risico’s binnen jouw organisatie.

Verder lezen

Gerelateerde artikelen

Software voor opleidingsinstituten vergelijken: waar moet je op letten?

29 jul 2026

Software voor opleidingsinstituten vergelijken: waar moet je op letten?

Software voor opleidingsinstituten verschilt sterk in functionaliteit, gebruiksgemak en prijsopbouw. Ontdek welke eisen belangrijk zijn voor jouw opleidingspraktijk, welke vragen je leveranciers moet stellen en hoe je systemen objectief test tijdens een proefperiode.

Lees artikel
Wat kost opleidingsadministratie in Excel werkelijk?

29 jul 2026

Wat kost opleidingsadministratie in Excel werkelijk?

Excel lijkt een goedkope oplossing voor opleidingsadministratie, maar handmatige invoer, controles, fouten en versnipperde informatie kosten ongemerkt veel tijd. Ontdek hoe je de werkelijke kosten van je huidige administratie berekent en wanneer gespecialiseerde opleidingssoftware voordeliger kan worden.

Lees artikel
Waarom kleine opleidingsinstituten Excel vervangen door gespecialiseerde opleidingssoftware

24 jul 2026

Opleidingsadministratie in Excel vervangen: wanneer is het tijd?

Excel is voor veel Nederlandse opleiders een praktisch startpunt voor de administratie. Maar zodra het aantal opleidingen, deelnemers en docenten groeit, ontstaan al snel dubbele invoer, versnipperde informatie en tijdrovende controles. Ontdek wanneer het verstandig is om je opleidingsadministratie in Excel te vervangen en hoe gespecialiseerde opleidingssoftware meer overzicht en rust kan bieden.

Lees artikel

Breng deze ideeën in de praktijk bij je eigen instelling.

Academqo brengt opleidingen, roosters, inschrijvingen en facturatie samen op één rustige werkplek. Begin gratis — je hebt geen creditcard nodig.