Skip to content
reader.me

PDF's in het onderwijs: privacy voor leraren en scholen

School-PDF's bevatten gegevens over minderjarigen: rapporten, dossiers, toestemmingsbriefjes. Waarom ze nooit naar een uploadsite mogen, en hoe je ze lokaal verwerkt.

AG Antonia González · 8 juli 2026 · 7 min leestijd

Het is de laatste schoolweek. Een leraar heeft dertig rapporten als losse PDF’s en heeft ze als één bestand nodig voor de jaarmap. De schoollaptop heeft daar niets voor geïnstalleerd staan, dus zoekt de leraar op “PDF samenvoegen”, opent het eerste resultaat, sleept er dertig documenten vol leerlingnamen, cijfers en gedragsnotities in en klikt op de knop.

Het samengevoegde bestand wordt gedownload. De map is bijgewerkt. Niemand merkt iets. Maar die dertig rapporten hebben zojuist de school verlaten en zijn beland op een server van een bedrijf waar de leraar nog nooit van heeft gehoord, en elk ervan ging over een kind.

Dit is geen juridisch advies en ik ben niet je functionaris gegevensbescherming. Elke school heeft een eigen beleid en een eigen FG om verantwoording aan af te leggen. Maar het onderwijs draait op gegevens over minderjarigen, en dat is precies het soort gegevens dat de wet het zorgvuldigst beschermt. Het loont dus de moeite om helder te krijgen wat er op het spel staat voordat de volgende deadline iemand naar een willekeurige tool drijft.

School-PDF’s staan vol met gegevens van kinderen

Denk eens na over wat een school elke week op papier en op scherm produceert. Rapporten met cijfers. Leerlingdossiers met adressen en geboortedatums. Toestemmingsbriefjes voor uitstapjes. Medische formulieren en allergiekaarten. Notities rond veiligheid en welzijn. Gegevens over extra ondersteuning. Bijna alles identificeert een specifiek kind, en veel ervan raakt aan zaken die de wet als extra gevoelig behandelt, zoals gezondheid.

De AVG/GDPR geeft gegevens van kinderen een eigen bescherming. De reden is helder: kinderen zijn zich minder bewust van de risico’s, en de gevolgen van een lek achtervolgen ze jarenlang. Een gelekt rapport laat zich niet resetten zoals een wachtwoord. Een openbaar geworden welzijnsnotitie kan echte schade aanrichten. Dus wanneer een school deze bestanden verwerkt, ligt de lat voor zorgvuldigheid hoger dan voor vrijwel iets anders.

En de school draagt de verantwoordelijkheid. Onder de AVG/GDPR is de school de verwerkingsverantwoordelijke voor deze gegevens. Die plicht pauzeert niet omdat het juli is, iedereen moe is en de samenvoeging nu moet gebeuren.

Wat een uploadsite met het bestand doet

Wanneer die PDF naar een online tool gaat, verlaat hij de controle van de school. Hij reist naar een server die de school niet beheert, wordt daar verwerkt en kan gecachet, in de wachtrij gezet of gekopieerd worden voordat er iets terugkomt. Het bedrijf achter de tool wordt een verwerker die namens de school handelt, en de school blijft de verwerkingsverantwoordelijke die voor het geheel aanspreekbaar is.

Aan die constructie hangen voorwaarden. De school hoort een schriftelijk contract met die verwerker te hebben, waarin staat wat ze met de gegevens mogen doen en wanneer ze die verwijderen. Voor een gratis tool die via een zoekopdracht is gevonden, heeft de school niets daarvan. Geen contract, geen idee waar de servers staan, geen manier om te zeggen wie het bestand nog meer mag aanraken. Staan die servers buiten de EU, dan heeft de school bovendien een internationale doorgifte van gegevens van kinderen gedaan, en dat is nu juist het soort handeling waar de AVG/GDPR de meeste drempels omheen legt.

Belanden leerlinggegevens blootgesteld via een dienst waar de school niet voor in kon staan, dan kan dat een datalek zijn. Datalekken waarbij kinderen betrokken zijn, zijn de lekken die toezichthouders en ouders het zwaarst opnemen. Meldingen, een onderzoek en een uiterst ongemakkelijke brief naar huis vloeien allemaal voort uit één overhaaste upload.

Het wrange is dat de taak zelf, een paar bestanden samenvoegen of beveiligen, het gebouw nooit hoefde te verlaten.

Doe het PDF-werk van de school op je eigen machine

Hier is de oplossing, en die is lichter dan het probleem. Als de PDF je apparaat nooit verlaat, raakt geen enkele externe verwerker hem aan. Geen contract om achteraan te zitten, geen doorgifte om te rechtvaardigen, geen derde partij die een kinddossier kan lekken. De school is nog steeds de verwerkingsverantwoordelijke en is leerlingen nog steeds de gebruikelijke zorg verschuldigd, maar een hele laag risico bestaat simpelweg niet, omdat de gegevens bleven waar ze waren.

Dit is het idee achter tools die volledig in je browser draaien. De code doet het werk lokaal, in het geheugen van je computer, en het bestand blijft staan. Zo hebben we reader.me gebouwd. Wanneer je een school-PDF samenvoegt of beveiligt, wordt die in je browser verwerkt en bereikt hij nooit een server van ons. Wil je bewijs, open dan de DevTools van je browser, kijk naar het tabblad Network terwijl je werkt, en je ziet niets met je document naar buiten gaan.

Drie taken dekken het meeste van wat een school nodig heeft:

  • Trek al die rapporten in één document met PDF samenvoegen, gewoon op de laptop, zonder upload.
  • Vergrendel een gevoelig bestand voordat het ergens heen gaat door een wachtwoord toe te voegen met PDF beveiligen, zodat een toestemmingsbriefje of een dossier versleuteld is voordat het in de inbox van een ouder belandt.
  • Zet je handtekening op een formulier of een brief met PDF ondertekenen zonder eerst te printen, scannen of het document naar een vreemde te sturen.

Een paar gewoonten voor de lerarenkamer

  • Behandel elk leerlingdocument als gegevens over een minderjarige. Rapporten, dossiers, uitstapformulieren en ondersteuningsplannen tellen allemaal mee, zelfs een enkele gescande pagina.
  • Sleep nooit een leerlingbestand in een willekeurige online tool. Geen contract en geen duidelijke serverlocatie betekent dat de gegevens van de kinderen daar niet heen gaan, punt uit.
  • Kies standaard voor tools die in je browser draaien voor routineklussen als samenvoegen, beveiligen en ondertekenen. Werkt het lokaal, dan is er geen verwerker om te beoordelen en passeert er niets een grens.
  • Vergrendel bestanden voordat je ze naar huis stuurt. Een wachtwoord op de PDF wint het van een open bijlage aan een klassenmailing.
  • Overleg met wie binnen je school over gegevensbescherming gaat voordat je een tool voor leerlingbestanden in gebruik neemt. Ze zullen je dankbaar zijn.

De regels rond gegevens van kinderen klinken zwaar, en dat zijn ze ook, omdat de gegevens dat zijn. Maar de dagelijkse oplossing is klein. Houd het bestand op je machine, gebruik tools die niet uploaden, en het zwaarste deel van het probleem bereikt je nooit. Wil je de langere versie van hoe uploaden deze plichten in gang zet, dan schreef ik daar apart over in AVG/GDPR en het uploaden van PDF’s.