Learning analytics: waarom GDPR-compliance niet volstaat voor studentdata
Vraag niet eerst of je deze data mag gebruiken.
In het Nederlandse onderwijs zie ik te veel instellingen die learning analytics invoeren met alleen een AVG-toets. Ze checken of er een grondslag is, of ze een DPIA hebben gedaan, en of de studenten toestemming hebben gegeven. Klaar.
Maar dat is compliance-achteraf. Niet governance-vooraf.
Een recent paper op arXiv[^1] laat zien waarom dat niet werkt. Het stelt een governance-framework voor dat fairness, student agency, accountability en educatief doel als architecturale principes inbouwt, niet als controle achteraf. Voor wie denkt "dat is weer zo'n academisch model": lees verder. Dit raakt direct aan hoe jullie AI-tutoren, dashboards en voorspellingsmodellen worden ontworpen.
Waarom GDPR alleen tekortschiet
GDPR is een privacyverordening. Learning analytics gaat over veel meer dan privacy.
Neem een simpel voorbeeld: een dashboard dat studenten indeelt in "risicogroepen" op basis van studiedata. GDPR zegt: je mag dat verwerken als je een grondslag hebt (bijv. gerechtvaardigd belang). Maar het zegt niets over of die indeling eerlijk is, of studenten er invloed op hebben, of het bijdraagt aan het onderwijsdoel.
De AI Act vult een deel van dat gat, met risicoclassificatie, transparantie en menselijk toezicht. Maar ook de AI Act is primair een veiligheids- en grondrechtenkader. Het adresseert niet expliciet de educatieve context: wat is het doel van de dataverzameling? Wie bepaalt dat? Wat gebeurt er als een student zich wil uitschrijven?
Het arXiv-paper[^1] noemt dit "beyond compliance". En dat is precies wat Nederlandse onderwijsinstellingen nodig hebben.
Vier principes die in de architectuur moeten zitten
Het paper destilleert vier principes uit bestaande kaders (FERPA, GDPR, AI Act, UNESCO) en maakt ze operationeel:
-
Fairness. Dit omvat statistische bias en procedurele rechtvaardigheid. Hoe worden studenten geïnformeerd over de modellen die op hen worden losgelaten? Kunnen ze de uitkomsten betwisten?
-
Student agency. Studenten moeten controle hebben over hun eigen data en over de interpretatie ervan. Geen black-box dashboards die "advies" geven zonder uitleg.
-
Accountability. Wie is verantwoordelijk als een model een student ten onrechte als "risico" bestempelt? De docent? De IT-afdeling? De leverancier? Het framework eist een duidelijke toewijzing.
-
Educatief doel. Dataverzameling moet direct bijdragen aan het leerproces. Geen "we verzamelen het maar, misschien kunnen we er later iets mee". Dat is data-hoarding, geen learning analytics.
Wat dit betekent voor MBO, HBO en universiteiten
In Nederland vallen studentdata vaak onder bijzondere persoonsgegevens (Art. 9 AVG), denk aan studiedata die iets zeggen over cognitieve capaciteiten, leerstoornissen of psychische gesteldheid. De lat ligt hoog.
Daarnaast is de AI Act van toepassing op AI-systemen die gebruikt worden voor toelating, beoordeling of monitoring van studenten. Veel learning analytics tools vallen in de categorie "hoog risico" (bijlage III, punt 4). Dat betekent conformiteitsbeoordeling, technische documentatie, en een risicobeheersysteem.
Het paper[^1] voegt daar een laag aan toe. Het gaat om het hoe en waarom, naast het of.
Concreet: hoe ziet dat eruit in de praktijk?
Stel: je bouwt een AI-tutor die adaptieve oefeningen aanbiedt. Het framework zegt:
- Fairness: test het model op verschillende subgroepen (bijv. opleidingsniveau, geslacht, etniciteit). Publiceer de resultaten.
- Agency: geef studenten een dashboard waarin ze kunnen zien welke data wordt gebruikt, welk model dat interpreteert, en of ze kunnen kiezen voor een alternatieve route.
- Accountability: leg vast wie de modeloutput beoordeelt. Een docent? Een algoritmische auditcommissie? Zorg dat er een escalatiepad is.
- Educatief doel: koppel elke datapunt aan een leerdoel. Verzamel je klikgedrag? Waarom? Om te zien of een student vastloopt.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.