Alles over de GEB op Google Workspace for Education (Update oktober 2025)
Na intens overleg en veel voorbereidend werk is er eindelijk duidelijkheid: de expertenwerkgroep heeft een globale Gegevensbeschermingseffectbeoordeling (GEB) afgerond voor Google Workspace for Education in het Vlaamse onderwijs.
Op basis van deze GEB is het nu duidelijk welke risico's het gebruik van Google Workspace for Education (GWfE) en ChromeOS met zich meebrengt en welke maatregelen scholen en schoolbesturen kunnen nemen om die risico's tot een aanvaardbaar niveau te brengen. Google heeft bevestigd dat Vlaamse scholen kunnen rekenen op dezelfde contractuele en technische waarborgen als eerder afgesproken in Nederland - op voorwaarde dat de juiste instellingen en licenties worden toegepast.
Als schoolbestuur ben je verwerkingsverantwoordelijke voor de persoonsgegevens van je leerlingen, personeel en ouders. Je moet dus kunnen aantonen dat je in lijn met de AVG werkt, de juiste technische en organisatorische maatregelen neemt, en zorgen dat je school controle houdt over wat er met persoonsgegevens gebeurt.
Deze inspanningen zijn ook gedeeld met de Vlaamse Toezichtcommissie (VTC), die dit dossier al sinds 2023 opvolgt. In haar meest recente brief van 8 juli 2025 toont de VTC zich positief over het geleverde werk, maar ze stelt tegelijk dat er nog werkpunten blijven bestaan. Daarom verlengde de VTC haar eerdere advies met maximaal nog een jaar, tot 1 september 2026. Scholen krijgen dus de ruimte om de juiste maatregelen te nemen, maar het blijft wel een duidelijke oproep tot actie.
Overzicht van de verplichte stappen
Hieronder zie je een overzicht van de acties die je als school en schoolbestuur
moet nemen als je verder gebruik wil maken van GWfE.
- Accepteer de educatievoorwaarden van Google;
Door de educatievoorwaarden van Google te accepteren bepaal je contractueel dat Google verwerker wordt voor een groot deel van de service-data en als verwerkingsverantwoordelijke voor een beperkt aantal verwerkingen. Vooraleer je deze educatievoorwaarden kan accepteren moet je eerst het addendum voor cloud-gegevensverwerking accepteren. Normaliter hebben onderwijsinstellingen dit reeds gedaan. Mocht dit niet het geval zijn moet je dit addendum eerst accepteren vooraleer je de educatievoorwaarden kan accepteren.
- Zet ChromeOS in de modus voor gegevensverwerking
Als je Chromebooks gebruikt binnen je school, moet je ervoor zorgen dat deze toestellen draaien in de juiste modus voor gegevensverwerking. Enkel dan kan Google zich opstellen als verwerker van de persoonsgegevens die via ChromeOS en de Chrome-browser verwerkt worden.
Scholen die hun toestellen beheren via Chrome Education Upgrade, kunnen deze modus activeren via de Google Beheerdersconsole. Daar moeten de aangepaste voorwaarden voor de gegevensverwerkingsmodus nagelezen en expliciet geaccepteerd worden.
Zodra dit gebeurd is, verandert de rol van Google: van verwerkingsverantwoordelijke voor bepaalde systeemgegevens, naar hoofdzakelijk verwerker. Dit is een cruciale stap om te voldoen aan de AVG en controle te behouden over de verwerking van persoonsgegevens op Chromebooks.
- Gebruik een geschikte licentie van GWfE (Standard of Plus)
Om persoonsgegevens van leerlingen en personeel binnen de Europese Economische Ruimte (EER) te houden en de nodige privacy-instellingen te kunnen activeren, is het verplicht om over te stappen naar een betalende licentie: de Standard of Plus versie van Google Workspace for Education.
Voor de Plus-licentie is er een raamovereenkomst afgesloten met Google, specifiek voor het Vlaamse onderwijs. Dankzij deze overeenkomst kunnen scholen eenvoudiger overstappen en genieten van voordeligere voorwaarden via erkende resellers.
Elke school die Google Workspace veilig wil blijven gebruiken, moet de overstap naar een van deze licenties in orde brengen.
Google heeft hiervoor een duidelijk stappenplan gepubliceerd om scholen te begeleiden bij de overgang naar de Plus-licentie!
- Voer de juiste (technische) instellingen uit die beschreven zijn in de technische handleiding;
De technische handleiding (mei 2023), die ook deel uitmaakt van de globale GEB, bevat een uitgebreide reeks instellingen die elke school of scholengroep moet toepassen om de privacyrisico's van Google Workspace for Education te beperken tot een aanvaardbaar niveau.
Door deze instellingen correct te configureren binnen de Google Admin Console, kan je gevoelige persoonsgegevens beter beschermen tegen ongeoorloofde toegang of onnodige verspreiding. Achteraan de gids vind je een handige checklist waarmee je kan bijhouden welke instellingen al toegepast zijn, en welke nog ingevoerd moeten worden.
Hoewel deze handleiding nog steeds geldig is, heeft de GEB duidelijk gemaakt dat er een belangrijk rest-risico blijft bestaan bij het gebruik van de gratis versie van Google Workspace: de opslag van gegevens buiten de Europese Economische Ruimte (EER). Om dat risico weg te nemen, is het noodzakelijk om over te stappen naar een betalende licentie (Standard of Plus). Daarmee kan je instellen dat gegevens binnen de EU worden opgeslagen, en krijg je bovendien toegang tot bijkomende beheertools om je informatiebeveiliging structureel te versterken.
Met andere woorden: de technische handleiding vormt een essentieel onderdeel van je aanpak, maar is niet voldoende als je school de gratis versie van Workspace blijft gebruiken. De combinatie van juiste instellingen en de juiste licentie is nodig om volledig te voldoen aan de aanbevelingen uit de GEB.
- Breng de eigen specifieke restrisico's in kaart via een lokale GEB;
De expertenwerkgroep heeft een white label GEB uitgewerkt voor het Vlaamse onderwijs. Dit is een sjabloon dat scholen kunnen gebruiken en aanvullen met hun eigen processen, risico's en genomen maatregelen. Het helpt schoolbesturen om op gestructureerde wijze na te gaan of het gebruik van Google Workspace for Education binnen hun context voldoende veilig is.
Elke schoolbestuur moet deze GEB grondig doornemen en op basis daarvan een afweging maken: zijn de risico's aanvaardbaar, en kunnen we als schoolbestuur verantwoorden dat we Google Workspace verder blijven gebruiken?
Meer info, uitleg en downloads vind je op de aparte pagina om zo de GEB aan te passen aan de lokale situatie.
- Neem kennis van de aanvullende uitleg over transparantie van gegevensverwerkingen door Google Workspace;
Deze pagina is speciaal gemaakt om extra uitleg te geven over de nieuwe contractvoorwaarden, hoe onderwijsinstellingen het recht op inzage kunnen inwilligen of hoe gebruikers zelf hun gegevens bij Google kunnen raadplegen.
- Neem de door Google Workspace aanbevolen beveiligingsinstellingen over zoals beschreven in deze handleiding met aanbevelingen.
Naast de technische maatregelen uit stap 2 die specifiek voor Google Workspace for Education gelden, kan je nog een aantal algemenere maatregelen en beveiligingsinstellingen maken. Dit zijn maatregelen hoe je bijvoorbeeld Gmail nog beter kan beveiligen, hoe je het wachtwoordbeleid kan aanpassen en 2FA kan afdwingen.