navlogo_blue

English

German

De AVG kent geen korting: databescherming voor scholen en non-profits

Leerlingdossiers en donateursgegevens dragen verplichtingen op enterprise-niveau — zo voldoe je eraan met één beheerder en een bescheiden budget.

De Google Workspace-tenant van een basisschool bevat alles: leerlingdossiers, zorgdossiers, individuele handelingsplannen, jaren aan oudercorrespondentie. De IT-afdeling is één persoon, die ook de wifi, de digiborden en de printerwachtrij beheert. Als het schoolbestuur — aangespoord door de verzekeraar — vraagt "kunnen we bewijzen dat onze leerlingdata na een ransomware-aanval herstelbaar is?", is het eerlijke antwoord nee. Niet door nalatigheid, maar omdat niemand ooit de tijd of het budget kreeg om dat antwoord ja te maken.

Dit is de standaardsituatie bij scholen, goede doelen en kleine maatschappelijke organisaties: zeer gevoelige data, volledige AVG-verantwoordingsplicht, en middelen die een fractie zijn van wat bedrijven besteden. Toezichthouders, financiers en verzekeraars hanteren desondanks dezelfde toets.

De misvatting om los te laten: kleine organisaties krijgen informele coulance. De AVG geldt per data, niet per personeelsomvang — een school die kinderdata verwerkt, staat eerder onder strengere controle dan een middelgroot bedrijf dat facturen verwerkt. Het goede nieuws: auditklare bescherming op kleine schaal is haalbaar, mits je meedogenloos prioriteert en het bewijs automatiseert.

Welke data moeten scholen en non-profits het eerst beschermen?

Niet alle data weegt even zwaar, en kleine budgetten maken prioriteren dé kernvaardigheid. Rangschik datasets op regelgevings- en reputatie-impact en bescherm van boven naar beneden.

De prioriteitenhiërarchie

Voor scholen: veiligheids- en incidentdossiers, gezondheidsgegevens van leerlingen, individuele handelingsplannen, leerlingdossiers en resultaten, daarna aanwezigheid en correspondentie. Voor non-profits: cliëntdossiers (vaak van nature gevoelig), betaalgegevens en giftenhistorie van donateurs, vrijwilligers- en personeelsdossiers, daarna operationele documenten. Bewaarplichten variëren — leerlingdossiers moeten vaak jaren na uitschrijving bewaard blijven, financiële administratie doorgaans zeven jaar — dus documenteer een eenvoudig schema per categorie in plaats van per geval te beslissen.

Conceptlesplannen en interne notulen kunnen wachten. Het veiligheidsdossier niet.

Beschermt Google of Microsoft deze data niet al?

Nee — en beide zeggen dat expliciet. Google Workspace for Education en Microsoft 365 Education werken onder shared responsibility-modellen: de provider garandeert platformbeschikbaarheid, terwijl de klant verantwoordelijk blijft voor de eigen content. Native tools dekken ongelukken beperkt — prullenbakken enkele weken, versiegeschiedenis bij overschrijvingen — maar bieden geen verweer tegen geleegde prullenbakken, verwijderde accounts na vertrek van een leerling of medewerker, fouten op beheerdersniveau, of ransomwarescripts die eerst de herstelopties wissen en dan versleutelen.

De praktische toets is simpel: kun je het complete dossier van een specifieke leerling van twee jaar geleden terughalen, voor een juridische toets of accreditatieaudit? Met alleen native tools is het antwoord nee. En "we gingen ervan uit dat het platform het regelde" voldoet noch aan het verantwoordingsbeginsel van de AVG, noch aan het EU-gegevensbeschermingskader in bredere zin.

Wat er gebeurt als het misgaat

Onderwijs en non-profit zijn aantrekkelijke doelwitten juist omdat de verdediging dun is: de dreigingsanalyse van ENISA rangschikt ransomware structureel bij de dominante EU-dreigingen, en aanvallers weten dat organisaties met kinderdata of donateursvertrouwen onder maximale druk staan om incidenten snel op te lossen.

De gevolgen treffen kleine organisaties onevenredig hard. Een AVG-onderzoek na onherstelbaar dataverlies slokt medewerkerstijd op die deze organisaties niet hebben, en sancties — hoewel geschaald — zijn reëel. Financiers en accrediteurs vragen in due diligence steeds vaker om bewijs van datacontinuïteit; een gezakte audit kan een subsidie kosten die elk IT-budget overstijgt. Verzekeraars stellen cyberdekking routinematig afhankelijk van bewijs van offsite, immutable back-ups. En de missiekosten zijn het grootst: een goed doel dat cliëntdossiers verliest, of een school die veiligheidsdossiers kwijtraakt, heeft gefaald jegens de mensen voor wie ze bestaat.

Een betaalbare, auditklare opzet: een stappenplan in vijf stappen

1

Inventariseer in een middag. Benoem waar gevoelige data staat — Workspace/M365-tenant, donateurs-CRM, lokale bestanden — en label elke locatie met prioriteitsniveau en bewaarplicht. Twee pagina's volstaan.

2

Zet geautomatiseerde back-up in voor de toplaag. Dek de tenant met een gerichte Google Workspace-back-up of Microsoft 365-back-up: dagelijkse snapshots, retentie volgens je gedocumenteerde schema, geen appliance om te onderhouden.

3

Eis immutability en EU-opslag. Kopieën moeten manipulatiebestendig zijn (WORM) en in EU-datacenters staan — de twee eigenschappen die zowel het ransomwarescenario als de soevereiniteitsvraag in één klap beantwoorden.

4

Benoem twee beheerders en schrijf het éénpaginabeleid. "We back-uppen alle tenantdata dagelijks naar immutable opslag in Nederland, bewaren volgens bijgevoegd schema, testen restores elk kwartaal; verantwoordelijk: [namen]." Die pagina plus systeemrapporten is je auditdossier.

5

Test elk kwartaal één restore. Herstel een mailbox of map, noteer datum en duur, bewaar het rapport dat de console genereert. Vijftien minuten, vier keer per jaar — en het verschil tussen bescherming claimen en bewijzen.

priority hierarchy
Een betaalbare, auditklare opzet: een stappenplan in vijf stappen

Native tools versus onafhankelijke back-up: het kleine-organisatieperspectief

Scenario Native Workspace/M365-tools Onafhankelijke EU-back-up
Bestand verwijderd, na 2 maanden opgemerkt Weg Herstelbaar
Account van vertrokken medewerker/leerling verwijderd Data weg na respijtperiode Bewaard volgens beleid
Ransomware leegt prullenbak en versleutelt Geen herstelroute Schone immutable snapshot
Auditor vraagt om herstelbewijs Niets te tonen Kwartaaltestrapporten
Maandkosten "Gratis" tot het incident Voorspelbaar, onderwijs-/non-profittarief
native vs independent
Native tools versus onafhankelijke back-up: het kleine-organisatieperspectief

De kostenrij verdient eerlijkheid in beide richtingen: onafhankelijke back-up is niet gratis, maar prijst per gebruiker op kleine schaal — doorgaans enkele honderden euro's per maand voor een kleine school — en technologiedonatieprogramma's en digitale-weerbaarheidssubsidies dekken het regelmatig. Eén datalek-meldingsoefening kost meer.

Conclusie

Scholen en non-profits beheren enkele van de gevoeligste data in de samenleving en krijgen geen regelgevingskorting omdat het budget klein is. Het werkbare antwoord is geen enterprise-infrastructuur — het is meedogenloze prioritering plus automatisering: bescherm eerst de veiligheidsdossiers, leerlingdossiers en donateursdata, met immutable EU-gehoste back-ups die zichzelf documenteren, bestuurd door een beleid dat op één pagina past. Die combinatie doorstaat audits, stelt verzekeraars tevreden en — waar het echt om gaat — zorgt dat de data waar je missie op leunt de slechte dag overleeft. Wil je hulp bij het dimensioneren van een betaalbare opzet voor jouw school of organisatie? We denken graag mee.

Veelgestelde Vragen

Moeten kleine scholen en goede doelen net als grote bedrijven aan de AVG voldoen?

Ja. De AVG geldt voor elke organisatie die persoonsgegevens van personen in de EU verwerkt, ongeacht omvang of budget — en veel van wat scholen en goede doelen beheren (kinderdata, gezondheidsgegevens, veiligheidsdossiers) is hooggevoelige data die extra toezicht aantrekt. Artikel 32 vereist passende technische maatregelen, inclusief het vermogen om de beschikbaarheid van data na een incident te herstellen, en het verantwoordingsbeginsel vereist dat je die maatregelen kunt aantonen.

Wordt Google Workspace for Education automatisch geback-upt?

Nee. Google houdt de dienst beschikbaar en biedt beperkte herstelvensters — circa 30 dagen prullenbakretentie en kortlopende versiegeschiedenis — maar onder het shared responsibility-model is het beschermen en herstellen van jouw content de verantwoordelijkheid van de school. Verwijderde accounts, geleegde prullenbakken en ransomware die herstelopties wist, vallen allemaal buiten de native bescherming. Meerjarige retentie en aantoonbare point-in-time-restores vereisen een onafhankelijke back-up.

Hoe ziet een auditklare back-upopzet eruit voor een kleine organisatie?

Vier elementen: geautomatiseerde dagelijkse back-ups van geprioriteerde datasets naar immutable, EU-gehoste opslag; een kort geschreven beleid met verantwoordelijke beheerders en bewaartermijnen per datacategorie; kwartaallijkse hersteltests waarvan de systeemrapporten als bewijs worden bewaard; en een jaarlijkse herziening. Deze opzet draait met één of twee deeltijdbeheerders en produceert, als bijproduct van normaal functioneren, precies de documentatie waar toezichthouders, financiers en verzekeraars om vragen.

Aanbevolen Artikelen

  • All
  • Compliance
  • Cyber Security
  • Data Resilience
  • Managed IT Services
Scroll naar boven