skolbot.AI-chatbot voor scholen
ProductPrijzen
Gratis demo
Gratis demo
Aanmeldformulier voor studenten met AVG-schild en toestemmingsvakjes — isometrische illustratie in terracotta
  1. Home
  2. /Blog
  3. /Compliance
  4. /AVG-toestemming op het aanmeldformulier: wat hogescholen echt nodig hebben
Terug naar blog
Compliance10 min read

AVG-toestemming op het aanmeldformulier: wat hogescholen echt nodig hebben

Welke AVG-vermeldingen zijn verplicht op uw aanmeldformulier voor studenten? Praktische gids voor Nederlandse hogescholen — conform de AP, zonder conversieverlies.

S

Team Skolbot · 24 juni 2026

Dit artikel samenvatten met

ChatGPTChatGPTClaudeClaudePerplexityPerplexityGeminiGeminiGrokGrok

Inhoudsopgave

  1. 01AVG-toestemming op aanmeldformulieren — de meestgemaakte fout
  2. 02Wat de AP echt vereist op een aanmeldformulier
  3. 03Drie toestemmingsfouten die studenten afschrikken
  4. 1. Over-toestemming: meer vragen dan juridisch nodig
  5. 2. Juridische muurtekst als privacyvermelding
  6. 3. Gekoppelde toestemming — in strijd met artikel 7(4) AVG
  7. 04De minimale AVG-conforme aanpak die uw conversie beschermt
  8. 05Studielink vs. directe aanmelding — twee toestemmingsmodellen
  9. 06FAQ — AVG-toestemming aanmeldformulier hoger onderwijs
  10. Is toestemming verplicht om een aanmelding te verwerken?
  11. Welke privacytekst moet ik op mijn aanmeldformulier opnemen?
  12. Mag ik follow-up e-mails sturen zonder expliciete toestemming?
  13. Hoe lang mag ik gegevens van afgewezen studenten bewaren?
  14. Welke boetes zijn er bij niet-naleving?
  15. Moet ik een FG vermelden op het aanmeldformulier?

AVG-toestemming op aanmeldformulieren — de meestgemaakte fout

Veel Nederlandse hogescholen vragen op hun aanmeldformulier een expliciete toestemmingsvinkje voor de verwerking van de aanmelding zelf. Het vakje staat erbij als een soort voorzorgsmaatregel: wie kan er bezwaar hebben tegen een privacyverklaring? Het antwoord is: elke studiekiezer die twijfelt, afleidt raakt of het formulier te omslachtig vindt. 91% van de bezoekers verlaat een schoolwebsite zonder eerste contact te maken — en overbodig gedoe met toestemmingsvakjes draagt daar actief aan bij.

Maar het probleem is niet alleen conversie. Het is ook juridisch incorrect. De Algemene Verordening Gegevensbescherming (AVG — Verordening 2016/679) maakt onderscheid tussen zes rechtsgrondslagen voor gegevensverwerking. Toestemming (artikel 6(1)(a)) is slechts één daarvan — en voor het verwerken van een aanmelding is het doorgaans de minst geschikte grondslag.

De kern van de fout: hogescholen behandelen toestemming als veilig en universeel toepasbaar. Dat is het niet. Toestemming is intrekbaar op elk moment (artikel 7(3) AVG), wat betekent dat een student die zijn toestemming intrekt u wettelijk verplicht de aanmelding te staken — ook als de inschrijvingsprocedure nog loopt. Dat is operationeel onwerkbaar en juridisch inconsistent met het feit dat u de aanmelding moet kunnen verwerken om uw wettelijke taak als instelling te vervullen.

De juiste grondslag voor de verwerking van een aanmelding in het HBO of WO is gerechtvaardigd belang (artikel 6(1)(f) AVG) of uitvoering van een (pre-)overeenkomst (artikel 6(1)(b) AVG). Toestemming is uitsluitend vereist voor verwerkingen die buiten die kern vallen — met name direct marketing. Voor de Autoriteit Persoonsgegevens (AP) is dit geen grijze zone: de AP heeft gepubliceerde richtsnoeren over wanneer toestemming de juiste grondslag is en wanneer niet.

Raadpleeg voor het bredere kader onze complete AVG-gids voor studentengegevens.

Wat de AP echt vereist op een aanmeldformulier

Artikel 13 AVG verplicht u de betrokkene te informeren op het moment dat u persoonsgegevens verzamelt. Dat betekent niet een apart toestemmingsvakje voor de aanmelding, maar een duidelijke, beknopte privacyvermelding — bij voorkeur direct zichtbaar op het formulier of via een prominente link naar uw privacyverklaring.

De verplichte en aanbevolen elementen op een aanmeldformulier voor het hoger onderwijs:

ElementVerplichtAanbevolen formaatVoorbeeld
Identiteit verwerkingsverantwoordelijkeJaTekst of link«Hogeschool XYZ, Campusweg 1, 1234 AB Amsterdam»
VerwerkingsdoeleindenJaKorte tekst«Verwerking van uw aanmelding en mededeling van de beslissing»
RechtsgrondslagJaDuidelijke tekst«Gerechtvaardigd belang (art. 6(1)(f) AVG)»
BewaartermijnJaSpecifiek«2 jaar na afronding van de aanmeldingsprocedure»
Rechten betrokkenenJaLink naar privacyverklaringLink «Uw privacyrechten»
FG-contactgegevensAls FG aangesteldE-mail of formulierfg@hogeschool.nl
Vakje voor verwerking aanmeldingNEE—Overbodig en contraproductief
Vakje voor marketingberichtenJa, indien geplandApart opt-in, niet vooringevuld«Ik wil informatie ontvangen over opleidingen»

Een aantal elementen uit deze tabel verdient nadere toelichting.

Rechtsgrondslag vermelden is verplicht. Veel formulieren noemen wel het doel («uw aanmelding verwerken») maar niet de grondslag. Artikel 13(1)(c) AVG eist expliciet dat u de rechtsgrondslag vermeldt. Formuleringen als «Wij verwerken uw gegevens op basis van ons gerechtvaardigd belang» zijn voldoende, mits u op uw privacyverklaring uitgeeft wat dat belang inhoudt en welke afweging u heeft gemaakt.

De FG-contactgegevens zijn conditioneel verplicht. Alle NVAO-geaccrediteerde instellingen van enige omvang verwerken op grote schaal persoonsgegevens en zijn daarom op grond van artikel 37 AVG verplicht een Functionaris Gegevensbescherming (FG) aan te stellen. Als u een FG heeft — wat in het HBO en WO de standaard is — moeten diens contactgegevens op of bij het formulier staan. Zie ook ons artikel over de externe functionaris gegevensbescherming voor scholen.

Bewaartermijnen specificeren. «Zo lang als noodzakelijk» is niet voldoende. De AP verwacht een concrete termijn. Voor aanmeldingsdossiers hanteert de AP een maximum van 2 jaar na afronding van de procedure als richtlijn. Zie onze gedetailleerde tabel in het artikel over bewaartermijnen voor persoonsgegevens van studenten.

Drie toestemmingsfouten die studenten afschrikken

1. Over-toestemming: meer vragen dan juridisch nodig

De klassieke fout is een formulier met meerdere toestemmingsvakjes: één voor de verwerking van de aanmelding, één voor het privacybeleid, één voor de algemene voorwaarden, en dan nog een marketingopt-in. Alleen het laatste heeft een wettelijke basis als opt-in-mechanisme.

De eerste drie vakjes zijn niet alleen overbodig — ze zijn juridisch counterproductief. Door de verwerking van de aanmelding te baseren op toestemming in plaats van gerechtvaardigd belang of de (pre-)overeenkomst, creëert u een situatie waarin de student te allen tijde kan intrekken. De AP-richtsnoeren over rechtmatige verwerking zijn expliciet: gebruik toestemming niet als vangnet wanneer een andere grondslag passender is.

2. Juridische muurtekst als privacyvermelding

Een link naar een privacyverklaring van 4.000 woorden, verstopt onder het formulier in lettertype 10, voldoet niet aan de geest — en in steeds meer AP-besluiten ook niet aan de letter — van artikel 13 AVG. De AP hanteert het principe van gelaagde informatie: een korte, begrijpelijke eerste laag op of bij het formulier, met een doorklik naar de volledige verklaring voor wie meer wil weten.

Studiekiezers zijn doorgaans 17 tot 22 jaar oud. Juridisch jargon leidt tot afhaken. Een praktische stelregel: de privacyvermelding bij het formulier past in drie regels en beantwoordt de vraag «wat doet u met mijn gegevens en hoe lang?».

3. Gekoppelde toestemming — in strijd met artikel 7(4) AVG

Artikel 7(4) AVG verbiedt uitdrukkelijk het koppelen van toestemming voor marketingberichten aan de uitvoering van een dienst of overeenkomst. In gewone taal: u mag de aanmelding niet afhankelijk stellen van de toestemming voor een nieuwsbrief of een nurturingcampagne.

Toch zijn formulieren met één gecombineerd vakje («Ik ga akkoord met de verwerking van mijn gegevens en het ontvangen van informatie over opleidingen») nog altijd in gebruik bij hogescholen. Dat is een directe schending van artikel 7(4). De marketingtoestemming moet afzonderlijk zijn, standaard uitgeschakeld, en de weigering ervan mag geen invloed hebben op de verwerking van de aanmelding.

De minimale AVG-conforme aanpak die uw conversie beschermt

Een AVG-conform aanmeldformulier voor een Nederlandse hogeschool heeft geen toestemmingsvakjes voor de aanmelding zelf. Het heeft wel:

  1. Een beknopte privacyvermelding direct bij of onder het formulier — maximaal drie à vier zinnen.
  2. Een prominente link naar de volledige privacyverklaring.
  3. Een apart, standaard uitgeschakeld vakje voor marketingberichten, indien u die wilt versturen.

Een werkbare Nederlandse tekst voor de privacyvermelding bij het aanmeldformulier:

«[Naam hogeschool], gevestigd te [Stad], verwerkt uw gegevens om uw aanmelding te beoordelen en u te informeren over de beslissing. De rechtsgrondslag is ons gerechtvaardigd belang als onderwijsinstelling (art. 6(1)(f) AVG). Uw gegevens worden maximaal 2 jaar na afronding van de procedure bewaard. U kunt uw rechten uitoefenen via [e-mailadres of link]. Lees onze volledige privacyverklaring.»

En de afzonderlijke marketingopt-in:

«□ Ik wil per e-mail informatie ontvangen over het studieaanbod, open dagen en evenementen van [Naam hogeschool]. U kunt zich altijd afmelden.»

Dit vakje staat standaard leeg. Het is niet vereist om de aanmelding te voltooien. En het vermeldt expliciet wat de ontvanger kan verwachten — geen vage «communicatie over onze diensten».

Het resultaat: een formulier dat AVG-conform is, de AP-richtlijnen volgt, en geen onnodige drempel opwerpt voor studiekiezers die al moeite hebben gedaan om uw website te bereiken.

Studielink vs. directe aanmelding — twee toestemmingsmodellen

Hogescholen en universiteiten in Nederland ontvangen aanmeldingen via twee hoofdkanalen: Studielink (het centrale aanmeldsysteem van DUO) en directe aanmeldformulieren op de eigen website.

Studielink-aanmeldingen vallen voor een belangrijk deel onder het privacyregime van DUO. Studielink verwerkt de aanmeldgegevens op basis van een wettelijke grondslag (artikel 6(1)(c) AVG — wettelijke verplichting) en heeft zijn eigen privacyverklaring. Dat ontslaat uw instelling echter niet van verantwoordelijkheid: zodra Studielink-gegevens in uw CRM of studenteninformatiesysteem terechtkomen, bent u verwerkingsverantwoordelijke voor die kopie. U dient in uw verwerkingsregister te documenteren wat u met die gegevens doet, hoe lang u ze bewaart en op welke grondslag.

Directe aanmeldingen via uw eigen website vallen volledig onder uw verantwoordelijkheid als verwerkingsverantwoordelijke. Hier is artikel 13 AVG volledig van toepassing: u informeert de betrokkene op het moment van verzameling, u documenteert de rechtsgrondslag, en u waarborgt de rechten van de betrokkene. De privacyvermelding die hierboven beschreven is, geldt voor dit kanaal.

Het onderscheid is ook relevant voor het wervingskanaal via chatbot. Waar een klassiek contactformulier op een websitepagina een conversieratio van gemiddeld 6,2% haalt voor open dag-aanmeldingen, bereikt een conversationele AI-aanpak via chatbot 18,4% — drie keer zoveel, met dezelfde AVG-verplichtingen maar een betere gebruikerservaring die studiekiezers minder als drempel ervaren. Meer hierover in ons artikel over AVG-conforme chatbots voor hogescholen.

FAQ — AVG-toestemming aanmeldformulier hoger onderwijs

Is toestemming verplicht om een aanmelding te verwerken?

Nee. Gerechtvaardigd belang (art. 6(1)(f) AVG) of de uitvoering van een (pre-)overeenkomst (art. 6(1)(b)) is de meest geschikte rechtsgrondslag voor de verwerking van aanmeldingen. Toestemming is alleen vereist voor specifieke verwerkingen zoals het verzenden van marketingberichten.

Welke privacytekst moet ik op mijn aanmeldformulier opnemen?

De tekst moet beknopt zijn en de volgende elementen bevatten: de identiteit van uw instelling als verwerkingsverantwoordelijke, het doel van de verwerking, de rechtsgrondslag, de bewaartermijn en een link naar uw volledige privacyverklaring. Een werkbare formulering:

«[Naam hogeschool] verwerkt uw gegevens om uw aanmelding te beoordelen en u te informeren over de uitkomst. Rechtsgrondslag: gerechtvaardigd belang (art. 6(1)(f) AVG). Bewaartermijn: maximaal 2 jaar na afronding van de procedure. Rechten: inzage, rectificatie en wissing via [e-mail]. Zie onze privacyverklaring voor meer informatie.»

Mag ik follow-up e-mails sturen zonder expliciete toestemming?

Ja, onder de zachte opt-in regels van artikel 11.7 Telecommunicatiewet voor bestaande klantrelaties, mits een eenvoudige afmeldmogelijkheid wordt geboden. Dit geldt voor studiekiezers die eerder contact hebben opgenomen of een aanmeldformulier hebben ingevuld. Voor prospects zonder eerdere interactie is een expliciete marketingtoestemming vereist.

Hoe lang mag ik gegevens van afgewezen studenten bewaren?

De AP-richtlijnen wijzen op een maximumtermijn van 2 jaar na afronding van de procedure. Lees ons artikel over bewaartermijnen voor persoonsgegevens van studenten voor een volledige tabel per gegevenscategorie.

Welke boetes zijn er bij niet-naleving?

De AP kan boetes opleggen van maximaal 20 miljoen EUR of 4% van de wereldwijde jaaromzet. Voor NVAO-geaccrediteerde instellingen vormt een openbaar besluit van de AP ook een aanzienlijk reputatierisico — zichtbaar voor aankomende studenten, ouders en accreditatieorganen.

Moet ik een FG vermelden op het aanmeldformulier?

Als uw instelling een Functionaris Gegevensbescherming (FG) heeft aangesteld — wat voor de meeste hogescholen en universiteiten verplicht is op grond van artikel 37 AVG — moeten diens contactgegevens beschikbaar zijn voor betrokkenen. De gebruikelijke werkwijze is een e-mailadres of contactformulier op de privacyverklaring, met een directe link vanuit het aanmeldformulier.


Voor meer informatie over AVG-compliance in het hoger onderwijs:

  • AVG-gids voor studentengegevens — het volledige kader voor rechtsgrondslagen, FG en bewaarbeleid
  • AVG-conform chatbot voor hogescholen — hoe u een conversationeel kanaal inricht binnen de AVG-kaders
  • Bewaartermijnen persoonsgegevens studenten — tabel per gegevenscategorie
  • Externe functionaris gegevensbescherming voor scholen — wanneer een externe FG de juiste keuze is

Externe bronnen:

  • AP — Toestemming als grondslag
  • AP — Rechtmatige verwerking
  • AVG — volledige tekst
Test Skolbot op uw school in 30 seconden

Gerelateerde artikelen

Illustratie van cookie toestemming AVG hogescholen: banner, formulieren en gegevensbescherming op een hogeschoolwebsite
Compliance

Cookie-toestemming voor hogescholen: AVG-gids 2026

Bewaartermijnen AVG persoonsgegevens studenten en prospects: tabel voor hogescholen
Compliance

Bewaartermijnen persoonsgegevens studenten: AVG-gids voor hogescholen

Illustratie van AI-chatbot gegevensverzameling AVG hogescholen: welke data mag een chatbot verzamelen op een Nederlandse onderwijsinstelling
Compliance

AI-chatbot en AVG: welke gegevens mag uw hogeschool verzamelen?

Terug naar blog

AVG · EU AI-verordening · EU-hosting

skolbot.

OplossingPrijzenBlogCasestudiesVergelijkingAI CheckFAQTeamJuridische informatiePrivacybeleid

© 2026 Skolbot