Privacyreglement

Inleiding

Samenwerkingsverbanden passend onderwijs hebben persoonsgegevens van leerlingen nodig om hun taken goed te kunnen uitoefenen. De wet passend onderwijs (artikel 18a lid 13 Wpo, artikel 17a Wvo) heeft dit geregeld door onder meer te bepalen dat het samenwerkingsverband bevoegd is om zonder toestemming van de betrokken leerling of diens wettelijk vertegenwoordiger persoonsgegevens mag verwerken die nodig zijn voor het vervullen van de wettelijke taak van het samenwerkingsverband.
Deze gegevens zal het samenwerkingsverband ontvangen van de school die een leerling aanmeldt in het kader van een verzoek om extra ondersteuning (voor het toekennen van een ondersteuningsarrangement, voor advies inzake extra ondersteuning of voor het beoordelen van de toelaatbaarheid van een leerling tot het (voortgezet) speciaal onderwijs). Dit kan een ingeschreven dan wel een aangemelde leerling zijn.
Om deze taken te kunnen uitvoeren, zal het samenwerkingsverband persoonsgegevens verwerken. Hierbij geldt vanaf 25 mei 2018 de Algemene verordening gegevensbescherming (Avg); dit is de Europese privacy-regelgeving die vanaf 25 mei 2018 ook in Nederland van toepassing is en de Wet bescherming persoonsgegevens opvolgt.

Samenwerkingsverbanden verwerken voor een deel ‘gewone’ persoonsgegevens, dat wil zeggen gegevens die niet zijn aan te merken als bijzondere persoonsgegevens als bedoeld in de Avg. Te denken valt aan naam, adres en woonplaats en overige contactgegevens van de leerling. Daarnaast gaat het bij de gegevensverwerkingen in het kader van passend onderwijs om zogenaamde ‘bijzondere’ persoonsgegevens, bijvoorbeeld over gezondheid als bedoeld in de Avg. (1)

(1) Het begrip gezondheid dient ruim te worden opgevat en omvat alle gegevens die de geestelijke of lichamelijke gezondheid van een persoon betreffen. Ook gegevens over handicap, gedrag, IQ en sociaal-emotionele problematiek vallen onder het begrip gezondheid.

Grondslag voor gegevensverwerking

Om persoonsgegevens te mogen verwerken stelt de Avg de eis dat de verwerking gebaseerd dient te zijn op eengrondslag als genoemd in artikel 6 Avg.
Die grondslag is voor samenwerkingsverbanden primair gelegen in de wettelijke verplichting om taken uit te voeren ten behoeve van de aangesloten schoolbesturen. Het gaat wettelijk om 3 taken in dit verband:

  • Het toelaatbaar verklaren van leerlingen tot (voortgezet) speciaal onderwijs, het speciaal basisonderwijs en het praktijkonderwijs en het geven aan aanwijzingen voor leerweg ondersteunend onderwijs (lwoo);
  • Het geven van adviezen aan de aangesloten scholen over de ondersteuningsbehoefte van leerlingen;
  • Het toekennen van middelen voor extra ondersteuning en -voorzieningen aan scholen, ten behoeve van de ondersteuning van leerlingen.

De wetgever geeft voor het vervullen van deze taken in de wet passend onderwijs een wettelijke grondslag aan samenwerkingsverbanden om hiertoe persoonsgegevens te bewerken. Voor bovenstaande drie taken mogen samenwerkingsverbanden en aangesloten scholen/schoolbesturen zonder toestemming van ouders persoonsgegevens uitwisselen. Ouders dienen wel op de hoogte te zijn van het feit dat dit gebeurt en moeten in staat worden gesteld om gegevens in te zien of te corrigeren. Aan derden, behalve de bevoegde gezagsorganen van de betrokken scholen, mogen deze gegevens niet worden verstrekt.

Algemeen belang als grondslag

Naast deze wettelijke grondslag formuleert de Avg ook de grondslag dat verwerking rechtmatig is ‘om de vitale belangen van de betrokkene of van een andere natuurlijke persoon te beschermen’. Ook hiervan kan sprake zijn bij passend onderwijs.
Uitwisseling van persoonsgegevens tussen een samenwerkingsverband en een school of een derde partij (bijvoorbeeld een jeugdhulpinstelling) kan nodig zijn om voor de leerling een ononderbroken ontwikkelingsproces te realiseren, om thuiszitten tegen te gaan, etc.
De Avg formuleert ook de grondslag ‘nodig in het algemeen belang’ of ‘nodig voor een gerechtvaardigd belang’. Samenwerkingsverbanden zullen in het kader van het tegengaan van thuiszitters ook gegevens verwerken op basis van overleg met bijvoorbeeld gemeenten en leerplicht. Dit zal nodig zijn vanwege het algemeen belang dat hiermee is gediend en heeft ook een wettelijke basis omdat samenwerkingsverbanden wettelijk verplicht zijn om de Onderwijsinspectie te informeren over aantallen en duur van thuiszitters.

Samenwerkingsverbanden die persoonsgegevens bewerken voor andere taken dan de drie taken die hierboven zijn genoemd, dienen zich dus te kunnen beroepen op een van de volgende grondslagen van de Avg: ‘bescherming vitaal belang betrokkene’, ‘nodig in het algemeen belang’ of ‘nodig voor een gerechtvaardigd belang’. Bij het laatste belang moet het samenwerkingsverband kunnen aantonen dat het belang van het samenwerkingsverband zwaarder weegt dan het belang van betrokkene om bescherming van persoonsgegevens.

Verwerkingsverantwoordelijke en verwerker

Het samenwerkingsverband is conform de Avg een ‘verwerkingsverantwoordelijke’ en geen ‘verwerker’. Een verwerker is een instantie die ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt. Een administratiekantoor die de personeelsgegevens van het samenwerkingsverband verwerkt, is zo’n verwerker. Hiermee dient het samenwerkingsverband een verwerkersovereenkomst te sluiten.
Een verwerkingsverantwoordelijke is het orgaan die zelf met een bepaald doel en bepaalde middelen persoonsgegevens bewerkt. Het samenwerkingsverband is een orgaan met een wettelijke opdracht waartoe het nodig is om persoonsgegevens te bewerken en daarmee een ‘verwerkingsverantwoordelijke’.

Principes en verantwoordingsplicht

De Avg formuleert een aantal belangrijke principes voor gegevensverwerking:

  • Het gebeurt op een wijze die rechtmatig, behoorlijk en transparant is;
  • Het gebeurt alleen voor een uitdrukkelijk omschreven en gerechtvaardigd doel (doelbinding);
  • Het beperkt zich tot wat noodzakelijk is voor het doel waarvoor het wordt verwerkt (minimale gegevensverwerking);
  • Het gaat om juiste en geactualiseerde gegevens met redelijke maatregelen om waar nodig te rectificeren of te wissen (juistheid).

Het onderstaande reglement is gebaseerd op deze principes. De Avg vermeldt ten aanzien van deze principes dat de verwerkingsverantwoordelijke te allen tijde in staat is om aan te tonen dat het zich hieraan houdt (verantwoordingsplicht). Om die reden is het wenselijk en noodzakelijk dat elk samenwerkingsverband niet alleen een register verwerkingsactiviteiten heeft (waarin alle verwerkingen zijn vastgelegd, wettelijk verplicht) maar ook systematisch beleid heeft ontwikkeld (bijvoorbeeld in een privacyhandboek) waarin is vastgelegd wat de interne procedures zijn ten aanzien van gegevensbescherming, wie waar bij mag, en waaruit blijkt dat sprake is van bijvoorbeeld minimale gegevensverwerking (bijvoorbeeld uit de gemaakte afspraken met de toeleverende scholen welke gegevens wel of niet worden gevraagd en waarom die gegevens noodzakelijk zijn.

Functionaris Gegevensbescherming

De Avg introduceert de Functionaris Gegevensbescherming. Ook samenwerkingsverbanden dienen zo’n functionaris te hebben. Het is niet noodzakelijk dat die persoon in dienst is, het mag ook een functionaris zijn die wordt ‘ingehuurd’ en op basis van een dienstverleningsovereenkomst werkzaam is. Het is belangrijk dat de functionaris onafhankelijk zijn werkzaamheden kan verrichten en vrij is om adviezen te geven aan het samenwerkingsverband over de inrichting van de gegevensverwerking. Op de website van de Autoriteit Gegevensbescherming is meer te vinden over de taken van de FG. In het reglement is opgenomen dat het samenwerkingsverband een FG heeft aangewezen.

In onderstaand privacyreglement is een en ander samengebracht. Er worden diverse begrippen gehanteerd. Hierbij is bij ‘verwerkingsverantwoordelijke’ te denken aan het (bestuur van het) samenwerkingsverband, bij ‘verwerker’ aan externen die in opdracht van het samenwerkingsverbanden gegevens bewerken (bijvoorbeeld het administratiekantoor) en bij ‘deskundigen’ aan een orthopedagoog en een tweede deskundige als een kinder- of jeugdpsycholoog, een pedagoog, een maatschappelijk werker, een arts of een kinderpsychiater. Personeel dat werkzaam is voor het samenwerkingsverband op basis van dienstverband of detachering en persoonsgegevens verwerkt is geen ‘verwerker’ (is niet extern) maar valt onder de ‘verwerkingsverantwoordelijke’.

Bij wettelijk vertegenwoordiger denkt men bijvoorbeeld aan degene die het ouderlijk gezag of de voogdij uitoefent.

Ten slotte, overal waar ‘hem’ of ‘hij’ is vermeld, kan ook ‘haar’ of ‘zij’ worden gelezen.

Privacyreglement verwerking persoonsgegevens samenwerkingsverband passend onderwijs RiBA

Artikel 1  |  Begripsbepalingen

In dit reglement wordt verstaan onder:

  1. Avg: Algemene verordening gegevensbescherming van 27 april 2016 van de Europese Unie;
  2. bestand: elk gestructureerd geheel van persoonsgegevens die volgens bepaalde criteria toegankelijk zijn, ongeacht of dit geheel gecentraliseerd of gedecentraliseerd is dan wel op functionele of geografische gronden is verspreid;
  3. persoonsgegeven: alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon;
  4. verwerking van persoonsgegevens: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens;
  5. verwerkingsverantwoordelijke: het samenwerkingsverband, dat wil zeggen de rechtspersoon als bedoeld in artikel 18a Wpo respectievelijk artikel 17a Wvo, dat het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt;
  6. verwerker: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van het samenwerkingsverband persoonsgegevens verwerkt;
  7. betrokkene: degene op wie een persoonsgegeven betrekking heeft;
  8. derde: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan,niet zijnde de betrokkene, noch de verwerkingsverantwoordelijke, noch de verwerker, noch depersonen die onder rechtstreeks gezag van de verwerkingsverantwoordelijke of de verwerkergemachtigd zijn om de persoonsgegevens te verwerken;
  9. toestemming van de betrokkene: elke vrije, specifieke, geïnformeerde en ondubbelzinnige wilsuiting waarmee de betrokkene door middel van een verklaring of een ondubbelzinnige actieve handeling hem betreffende verwerking van persoonsgegevens aanvaardt;
  10. Autoriteit Persoonsgegevens: de toezichthoudende autoriteit als bedoeld in de Avg;
  11. verzamelen van persoonsgegevens: het verkrijgen van persoonsgegevens;
  12. leerling: een leerling die extra ondersteuning behoeft, of waarvan dit wordt vermoed, bij het volgen van onderwijs op een school voor primair -, speciaal – of voortgezet (speciaal) onderwijs zoals bedoeld in de Wpo, Wvo en Wec en die is aangemeld dan wel ingeschreven bij een school gelegen in de regio of woont in de regio en is aangemeld of ingeschreven bij een school buiten de regio;
  13. scholen (school): alle vestigingen van basisscholen, van speciale scholen voor basisonderwijs, van scholen voor speciaal onderwijs, van scholen voor voortgezet onderwijs, van scholen voor voortgezet speciaal onderwijs en van scholen voor speciaal en voortgezet speciaal onderwijs, voor zover daaraan speciaal onderwijs dan wel voortgezet speciaal onderwijs wordt verzorgd, behorend tot cluster 3 en 4 bedoeld in de Wet op de expertisecentra en gevestigd in de regio;
  14. regio: het bij ministeriële regeling aan het samenwerkingsverband aangewezen aaneengesloten gebied waarbinnen het samenwerkingsverband haar doel verwezenlijkt;
  15. Wpo: Wet op het primair onderwijs;
  16. Wvo: Wet op het voortgezet onderwijs;
  17. Wec: Wet op de expertisecentra.

Artikel 2  |  Reikwijdte en doelstelling van het reglement

Dit reglement is van toepassing op alle persoonsgegevens van een betrokkene die door of namens het samenwerkingsverband PO RiBA te Ridderkerk worden verwerkt.
Dit reglement heeft tot doel:vast te stellen van welke personen het samenwerkingsverband persoonsgegevens verwerkt;
de persoonlijke levenssfeer van een betrokkene van wie persoonsgegevens worden verwerkt te beschermen tegen misbruik van die gegevens en tegen het verwerken van onnodige en onjuiste persoonsgegevens evenals tegen de verwerking op onjuiste of niet nauwkeurige wijze;
te voorkomen dat persoonsgegevens worden verwerkt voor een ander doel dan het doel waarvoor ze verzameld zijn;
de rechten van een betrokkene te waarborgen.

Artikel 3  |  Categorieën van de personen in de verwerking (betrokkene(n))

Persoonsgegevens worden verwerkt van de bij het samenwerkingsverband aangemelde leerling.

Artikel 4  |  Doelstellingen van verwerking persoonsgegevens en toestemming

  1. De verwerking van persoonsgegevens geschiedt ten behoeve van de realisatie van een samenhangend geheel van ondersteuningsvoorzieningen binnen en tussen de scholen in de regio van het samenwerkingsverband opdat leerlingen die extra ondersteuning behoeven een zo passend mogelijke plaats in het onderwijs krijgen.
  2. De persoonsgegevens kunnen verder geanonimiseerd en niet meer herleidbaar tot een persoon gebruikt worden voor door het samenwerkingsverband georganiseerde beschrijvende, evaluatieve en onderzoeksmatige doeleinden inzake de geconstateerde ondersteuningsvraag van scholen en het aanbod van het samenwerkingsverband alsmede ten behoeve van beleidsvoering ter verbetering van de kwaliteit noodzakelijk ter uitvoering van de doelstellingen. Hierbij worden geen gegevens verwerkt die betrekking hebben op naam, adres, postcode of gegevens die in combinatie met elkaar herleidbaar zijn tot betrokkene.
  3. Het samenwerkingsverband is bevoegd zonder toestemming van de leerling dan wel diens wettelijk vertegenwoordiger algemene en bijzondere persoonsgegevens van de leerling te verwerken, ten behoeve van:
    1. het verdelen en toewijzen van ondersteuningsmiddelen en ondersteuningsvoorzieningen aan de scholen,
    2. het beoordelen of leerlingen toelaatbaar zijn tot het onderwijs aan een speciale school voor basisonderwijs in het samenwerkingsverband of tot het speciaal onderwijs of tot het voortgezet speciaal onderwijs, op verzoek van het bevoegd gezag van een school waar de leerling is aangemeld of ingeschreven,
    3. het beoordelen of leerlingen zijn aangewezen op leerwegondersteunend onderwijs, op verzoek van het bevoegd gezag van een school waar de leerling is aangemeld of ingeschreven, en
    4. het adviseren over de ondersteuningsbehoefte van een leerling op verzoek van het bevoegd gezag van een school waar de leerling is aangemeld of ingeschreven, waaronder het bieden van orthopedagogische/didactische ondersteuning (opdc) aan de leerling.

Artikel 5  |  Verwerkingsverantwoordelijke

Het samenwerkingsverband is voor de verwerking is verantwoordelijk voor de verwerking overeenkomstig de bepalingen van de Wpo, de Wvo en de daarop gebaseerde algemene maatregelen van bestuur en dit reglement.De verwerkingsverantwoordelijke treft daartoe de nodige voorzieningen, waaronder in elk geval zodanige opslag van persoonsgegevens dat deze niet voor onbevoegden toegankelijk zijn.

Artikel 6  | Opname van gegevens en informatieplicht

  1. Over de personen, zoals bedoeld in artikel 3, kunnen uitsluitend gegevens worden opgenomen voor zover verstrekt door de betrokkene, diens wettelijk vertegenwoordiger, de school, deskundigen of deskundige instanties. Persoonsgegevens verkregen op andere dan de in de eerste volzin bedoelde wijze kunnen slechts worden opgenomen indien de betrokkene daar toestemming (2) voor geeft en voor zover de gegevens zich daarvoor lenen en voor zover dat noodzakelijk is voor de doelstelling van de verwerking.
  2. Wanneer persoonsgegevens worden verwerkt doet de verwerkingsverantwoordelijke daarvan mededeling aan de betrokkene dan wel diens wettelijk vertegenwoordiger en deelt hij de doeleinden van de verwerking waarvoor de gegevens zijn bestemd aan de betrokkene dan wel diens wettelijk vertegenwoordiger mee, tenzij de betrokkene dan wel diens wettelijk vertegenwoordiger daarvan reeds op de hoogte is.
  3. In alle gevallen worden in de verwerking uitsluitend persoonsgegevens opgenomen die noodzakelijk zijn ter verwezenlijking van het doel waarvoor zij worden verzameld. De verwerkingsverantwoordelijke treft de nodige maatregelen opdat de verzameling en verwerking van de persoonsgegevens op juiste en nauwkeurige wijze geschiedt.

­ (2) ‌‎‎Indien de betrokkene minderjarig is en de leeftijd van zestien jaren nog niet heeft bereikt, of onder curatele is gesteld dan wel ten behoeve van de betrokkene een mentorschap is ingesteld, is in de plaats van de toestemming van de betrokkene die van zijn wettelijk vertegenwoordiger vereist. Een toestemming kan door de betrokkene of zijn wettelijk vertegenwoordiger te allen tijde worden ingetrokken.

Artikel 7  |  Soorten van gegevens

Met betrekking tot de in artikel 3 genoemde personen worden geen andere persoonsgegevens verwerkt dan:

  1. naam, voornamen, voorletters, titulatuur, geslacht, geboortedatum, adres, postcode, woonplaats, telefoonnummer en soortgelijke voor communicatie bedoelde gegevens van de betrokkene;
  2. nationaliteit;
  3. gegevens als bedoeld onder a, van de wettelijk vertegenwoordiger of verzorger van de leerling;
  4. gegevens betreffende de gezondheid of het welzijn van de leerling voor zover die noodzakelijk zijn voor de ondersteuning;
  5. gegevens betreffende de godsdienst of levensovertuiging van de leerling, voor zover die noodzakelijk zijn voor de ondersteuning;
  6. gegevens betreffende de aard en het verloop van het onderwijs en ondersteuning, alsmede de behaalde studieresultaten;
  7. gegevens met het oog op de organisatie van de ondersteuning (waaronder opdc) en het verstrekken of ter beschikking stellen van ondersteuningsmiddelen of voorzieningen;
  8. schoolgegevens (waaronder naam school, naam zorgcoördinator/mentor/intern begeleider, klas/groep waarin de leerling zit, tijdstip van inschrijving bij deze school, naam van de indiener van de aanmelding bij het samenwerkingsverband, schoolloopbaan en rapportage vanuit primair en voortgezet onderwijs);
  9. aanleiding voor de aanmelding bij het samenwerkingsverband, relevante screenings- en onderzoeksgegevens en omschrijving van de problematiek die aan de orde is;
  10. activiteiten die door de school zijn ondernomen rond de betreffende leerling, alsmede de resultaten hiervan;
  11. bestaande of (relevante) afgesloten hulpverleningscontacten en de namen van contactpersonen;
  12. relevante persoonsgegevens die door externe partijen worden verstrekt met betrekking tot de aangemelde problematiek van de betreffende leerling;
  13. het opgestelde onderwijskundige rapport en/of het ontwikkelingsperspectief van de aangemelde leerling;
  14. gegevens over voortgang, de evaluatie en de afsluiting van de ingestelde ondersteuning;
  15. andere dan de onder a tot en met o bedoelde gegevens waarvan de verwerking wordt vereist ingevolge of noodzakelijk is met het oog op de toepassing van een wettelijke regeling.

Artikel 8  Toegang tot persoonsgegevens

  1. De verwerkingsverantwoordelijke voor de verwerking verleent slechts toegang tot de in de verwerking opgenomen persoonsgegevens aan:
    1. de verwerker en de persoon die onder rechtstreeks gezag van de verwerkingsverantwoordelijke, of de verwerker gemachtigd is om persoonsgegevens te verwerken alsmede de deskundigen, bedoeld in artikel 18a Wpo lid 11 en in artikel 17a Wvo lid 123.
    2. degenen aan wie krachtens wettelijk voorschrift toegang dient te worden verleend, echter niet dan deugdelijke legitimatie.
  2. Degenen genoemd in lid 1 van dit artikel worden door het samenwerkingsverband geregistreerd in een daartoe door de verwerkingsverantwoordelijke ingericht bestand dat als bijlage 1 bij dit reglement wordt gevoegd.

(3) Dit zijn de deskundigen die advies geven over de toelaatbaarheid van leerlingen tot het sbo of (v)so zoals een orthopedagoog en door een tweede deskundige als een kinder- of jeugdpsycholoog, een pedagoog, een maatschappelijk werker, een arts of een kinderpsychiater (zie de concept AMvB zoals deze voor consultatie gepubliceerd is op 28 februari 2013).

Artikel 9  Verstrekking van gegevens

  1. De verwerkingsverantwoordelijke voor de verwerking verstrekt persoonsgegevens uit de verwerking slechts aan anderen dan de in artikel 8 genoemde personen uitsluitend en voor zover:
      1. de verwerkingsverantwoordelijke daartoe op grond van enige wettelijke bepaling verplicht is;
      2. de betrokkene op wie de te verstrekken gegevens betrekking heeft of diens wettelijk vertegenwoordiger daarin heeft toegestemd.
  2. De verwerkingsverantwoordelijke verstrekt de gegevens, bedoeld in artikel 4 lid 3 van dit reglement, niet aan derden, met uitzondering van het bevoegd gezag van de school waar de desbetreffende leerling is aangemeld of ingeschreven.
  3. Van de verstrekking van gegevens als bedoeld in dit artikel houdt de verwerkingsverantwoordelijke deugdelijk aantekening.

Artikel 10  Beveiliging en geheimhouding

  1. De verwerkingsverantwoordelijke draagt zorg voor passende technische en organisatorische maatregelen ter voorkoming van verlies of onrechtmatige verwerking van persoonsgegevens. Deze maatregelen garanderen, rekening houdend met de stand van de techniek en de kosten van de tenuitvoerlegging, een passend beveiligingsniveau, gelet op de risico’s die de verwerking en de aard van de te beschermen gegevens met zich meebrengen. De maatregelen zijn er mede op gericht onnodige verzameling en verdere verwerking van persoonsgegevens te voorkomen.
  2. Indien sprake is van elektronische verwerking van persoonsgegevens zal het samenwerkingsverband via een coderings- en wachtwoordbeveiliging de verschillende personen, als bedoeld in artikel 8, toegang geven tot bepaalde gedeelten van de persoonsgegevens of tot alle persoonsgegevens al naar gelang hun werkzaamheden dit vereisen.
  3. Eenieder die betrokken is bij de uitvoering van dit reglement en daarbij de beschikking krijgt over persoonsgegevens waarvan hij het vertrouwelijke karakter kent of redelijkerwijs kan vermoeden en voor wie niet reeds uit hoofde van beroep, functie of wettelijk voorschrift ter zake van de persoonsgegevens een geheimhoudingsplicht geldt, is verplicht tot geheimhouding daarvan. Dit geldt niet indien enig wettelijk voorschrift hem tot bekendmaking verplicht of uit zijn taak bij de uitvoering van dit reglement de noodzaak tot bekendmaking voortvloeit.

Artikel 11  Rechten betrokkene(n): inzage, correctie, verwijdering

  1. Elke betrokkene dan wel diens wettelijk vertegenwoordiger heeft het recht op inzage. Het recht op inzage omvat het recht op het verkrijgen van kopieën van de persoonsgegevens. Aan een verzoek om inzage kunnen administratieve kosten worden verbonden.
  2. Indien de verwerkingsverantwoordelijke twijfelt aan de identiteit van de verzoeker, vraagt hij zo spoedig mogelijk aan de verzoeker schriftelijk nadere gegevens inzake zijn identiteit te verstrekken of een geldig identiteitsbewijs te overleggen. Door dit verzoek wordt de termijn opgeschort tot het tijdstip dat het gevraagde bewijs is geleverd.
  3. Een verzoek om inzage dient te worden gedaan aan de verwerkingsverantwoordelijke, die binnen vier weken na ontvangst van dit verzoek hierop schriftelijk reageert middels het tenminste ter beschikking stellen van een volledig overzicht van de hem betreffende persoonsgegevens in een begrijpelijk vorm en een omschrijving van de doeleinden van de verwerking met inlichtingen over de herkomst daarvan.
  4. Indien de betrokkene dan wel diens wettelijke vertegenwoordiger de verwerkingsverantwoordelijke verzoekt tot verbetering, aanvulling, verwijdering of afscherming (correctie) omdat bepaalde opgenomen gegevens onjuist c.q. onvolledig zouden zijn, dan wel voor de doelstelling van de verwerking onvolledig of niet ter zake doen, dan wel strijdig zijn met dit reglement of een wettelijk voorschrift, neemt de verwerkingsverantwoordelijke binnen vier weken nadat betrokkene dan wel diens wettelijk vertegenwoordiger dit verzoek heeft ingediend, hierover een beslissing.
  5. De verwerkingsverantwoordelijke bericht de verzoeker schriftelijk of en in hoeverre hij aan het verzoek voldoet. Een weigering is met redenen omkleed.
  6. De verwerkingsverantwoordelijke draagt zorg dat een beslissing tot verbetering, aanvulling, verwijdering of afscherming zo spoedig mogelijk wordt uitgevoerd.
  7. De verwerkingsverantwoordelijke is verplicht om aan derden aan wie de gegevens daaraan voorafgaand zijn verstrekt, zo spoedig mogelijk kennis te geven van de verbetering, aanvulling, verwijdering of afscherming, tenzij dit onmogelijk blijkt of onevenredige inspanning kost.
  8. Een beslissing op een verzoek om inzage en een beslissing als vermeld in lid 4 van dit artikel zijn besluiten in de zin van de Algemene Wet Bestuursrecht.

Artikel 12  Bewaartermijnen

  1. De persoonsgegevens worden door de verwerkingsverantwoordelijke bewaard tot drie jaar na afloop van:
    1. de beoordeling van de toelaatbaarheid van de leerling tot het onderwijs aan een speciale school voor basisonderwijs in het samenwerkingsverband of tot het (voortgezet) speciaal onderwijs,
    2. de advisering over de ondersteuningsbehoefte van de leerling aan het bevoegd gezag van de school waar de leerling is aangemeld of ingeschreven, of
    3. de toewijzing van ondersteuningsmiddelen of ondersteuningsvoorzieningen aan de school, voor zover het voor die toewijzing nodig was gegevens van de leerling te verwerken.
  2. De verwerkingsverantwoordelijke bewaart de gegevens op een plaats die uitsluitend toegankelijk is voor het samenwerkingsverband en de deskundigen, bedoeld in artikel 18a Wpo lid 11 en in artikel 17a Wvo lid 12. (4)

(4) Dit zijn de deskundigen die advies geven over de toelaatbaarheid van leerlingen tot het sbo of (v)so zoals een orthopedagoog en door een tweede deskundige als een kinder- of jeugdpsycholoog, een pedagoog, een maatschappelijk werker, een arts of een kinderpsychiater.

Artikel 13  Functionaris Gegevensbescherming

  1. Het samenwerkingsverband heeft een Functionaris Gegevensbescherming aangewezen die op basis van een dienstverleningsovereenkomst de wettelijke taken verricht die horen bij deze functie. De Functionaris Gegevensbescherming voor RiBA is José Schildwacht van het CED. Zij is te bereiken via j.schildwacht@cedgroep.nl.
  2. De functionaris voor gegevensbescherming vervult ten minste de volgende taken:
    1. de verwerkingsverantwoordelijke of de verwerker en de werknemers die verwerken, informeren en adviseren over hun verplichtingen uit hoofde van de Avg en overige wettelijke bepalingen;
    2. toezien op de naleving van de Avg en overige wettelijke bepalingen ten aanzien van bescherming van persoonsgegevens, met inbegrip van de toewijzing van verantwoordelijkheden, bewustmaking en opleiding van het bij de verwerking betrokken personeel en de betreffende audits;
    3. desgevraagd advies verstrekken met betrekking tot de Privacy Impact Assessment (PIA) en toezien op de uitvoering daarvan in overeenstemming met de Avg;
    4. met de Autoriteit Persoonsgegevens samenwerken en optreden als contactpunt voor de Autoriteit.

Artikel 14  Register verwerkingsactiviteiten

Het samenwerkingsverband houdt een register van de verwerkingsactiviteiten die onder zijn verantwoordelijkheid plaatsvinden. Dat register bevat alle volgende gegevens:

  1. de naam en de contactgegevens van de verwerkingsverantwoordelijk en eventuele gezamenlijke verwerkingsverwerkingsverantwoordelijken en van de functionaris voor gegevensbescherming;
  2. de verwerkingsdoeleinden;
  3. een beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens;
  4. de categorieën van ontvangers aan wie de persoonsgegevens zijn of zullen worden verstrekt, onder meer ontvangers in derde landen op internationale organisaties;
  5. indien van toepassing, doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, met inbegrip van de vermelding van dat derde land of die internationale organisatie en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen;
  6. de beoogde termijnen (doorgaans 3 jaar) waarbinnen de verschillende categorieën van gegevens moeten worden gewist;
  7. een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen om de persoonsgegevens op een zorgvuldige wijze te verwerken.

Artikel 15  Klachten

  1. Als de betrokkene dan wel diens wettelijk vertegenwoordiger van mening is dat de bepalingen van de Avg zoals uitgewerkt in dit reglement niet worden nageleefd of andere redenen tot klagen heeft, dient hij zich te wenden tot de verwerkingsverantwoordelijke.
  2. Overeenkomstig de Avg kan de betrokkene of diens wettelijk vertegenwoordiger zich wenden tot de rechter of de Autoriteit Persoonsgegevens.

Artikel 16  Slotbepalingen

  1. Dit reglement kan aangehaald worden als “privacyreglement verwerking persoonsgegevens samenwerkingsverband PO RiBA en treedt in werking op 28 mei 2018.
  2. Het samenwerkingsverband maakt het reglement openbaar op de website van RiBA.

Bijlage

Deze bijlage is voor het laatst gewijzigd op 8 september 2023.

Overzicht van personen die toegang hebben tot de in de verwerking opgenomen persoonsgegevens van samenwerkingsverband PO RiBA te Ridderkerk:

Functie en motivering gebruik Toegang tot welke persoonsgegevens
Directeur-bestuurder De personeelsdossiers van alle medewerkers. De persoonsgegevens van de leerlingen die via Kindkans zijn aangemeld.
Beleidsmedewerker De persoonsgegevens van alle leerlingen die vermeld staan in Kindkans.
Officemanager De persoonsgegevens van alle leerlingen die vermeld staan in Kindkans.
Gedragswetenschapper De persoonsgegevens van de leerlingen bij wie de gedragswetenschapper uit hoofde van haar functie betrokken is. Dit geldt uitsluitend voor de leerlingen die via Kindkans zijn aangemeld. De naw-gegevens van collega’s.
Ambulant ondersteuner De persoonsgegevens van de leerlingen bij wie de ambulant ondersteuner uit hoofde van haar functie betrokken is. Dit geldt uitsluitend voor de leerlingen die via Kindkans zijn aangemeld. De naw-gegevens van collega’s.
Ouderfunctionaris De persoonsgegevens van de leerlingen bij wie de ouderfunctionaris uit hoofde van haar functie betrokken is. Dit geldt uitsluitend voor de leerlingen die via Kindkans zijn aangemeld. De naw-gegevens van collega’s.