Decreet over de verwerking en deling van de inschrijvings- en toewijzingsgegevens

Dit decreet regelt hoe Vlaamse overheden en partners inschrijvings- en toewijzingsgegevens verzamelen en delen voor transparante, veilige procedures en voor beleid, cijfers en onderzoek.
Samenvatting in gewone taal
Dit decreet legt vast hoe overheden en organisaties in Vlaanderen registratie- en toewijzingsgegevens mogen verzamelen, gebruiken en delen. Het gaat om gegevens die mensen geven als ze zich inschrijven voor een dienst of recht, en om gegevens die ontstaan bij de beoordeling en toewijzing (zoals rangschikking of reservatie). De regels gelden voor de Vlaamse overheid, provincies, steden en gemeenten, andere publieke instanties en ook private organisaties die een publieke taak uitvoeren, bijvoorbeeld bij inschrijvingen voor schaarse diensten zoals sociale huisvesting of kinderopvang. Delen van gegevens mag alleen als dat nodig is voor de inschrijf- en toewijzingsprocedures en voor beleid, statistiek en onderzoek in het algemeen belang. Er gelden strenge principes: zo weinig mogelijk gegevens, juiste en veilige opslag, beperkte bewaartermijnen, en toegang enkel voor wie die nodig heeft op basis van zijn rol. Elke verwerking heeft een duidelijke wettelijke basis en passende beveiliging. Dit geldt vanaf 1 november 2025 en zorgt voor meer transparantie en betrouwbaarheid voor burgers en uitvoerders.
Documenttype
Decreet
Publicatiedatum
22 juli 2026
Status
Geldig
Trefwoorden
Gegevensverwerking Gegevensdeling Inschrijving Toewijzing Privacy Vlaamse overheid

Het Vlaams Parlement heeft het volgende decreet aangenomen en Wij, de Vlaamse Regering, bekrachtigen het.

INHOUDSTAFEL

Hoofdstuk 1. Algemene bepaling
Hoofdstuk 2. Definities
Hoofdstuk 3. Verwerking van inschrijvings- en toewijzingsgegevens

Hoofdstuk 1. Algemene bepaling

Artikel 1. (01/11/2025 - Onderwerp en doel)

Dit decreet regelt de verwerking en de deling van inschrijvings- en toewijzingsgegevens binnen het Vlaamse Gewest met het oog op een transparante, rechtmatige, veilige en doelmatige uitvoering van inschrijvings- en toewijzingsprocedures door publieke en publiekrechtelijk gecontroleerde instanties, en de daaropvolgende beleidsopvolging, statistiek en onderzoek in het algemeen belang.

Artikel 2. (01/11/2025 - Toepassingsgebied)

Dit decreet is van toepassing op de verwerkingen van inschrijvings- en toewijzingsgegevens door de Vlaamse overheid, de provinciebesturen, de lokale besturen, publiekrechtelijke rechtspersonen, en private rechtspersonen die met een door de Vlaamse overheid opgelegde of toevertrouwde publieke taak belast zijn inzake het organiseren of ondersteunen van inschrijvings- en toewijzingsprocedures voor schaarse of genormeerde voorzieningen. Het decreet is eveneens van toepassing op gegevensdeling met en tussen de in dit artikel vermelde instanties voor zover deze noodzakelijk is voor de in dit decreet bepaalde doelen.

Artikel 3. (01/11/2025 - Beginselen)

De verwerking van inschrijvings- en toewijzingsgegevens gebeurt overeenkomstig de beginselen van rechtmatigheid, behoorlijkheid en transparantie, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking, integriteit en vertrouwelijkheid, en verantwoordingsplicht. Voor elke verwerking wordt een specifieke verwerkingsgrond vastgesteld, wordt een passende beveiliging toegepast en wordt de toegang tot de gegevens strikt geprofileerd op basis van rol en behoefte aan kennis.

Hoofdstuk 2. Definities

Artikel 4. (01/11/2025 - Begripsomschrijvingen)

Voor de toepassing van dit decreet wordt verstaan onder:

  1. inschrijvingsgegevens: persoonsgegevens en contextgegevens die door of namens een betrokkene of zijn vertegenwoordiger worden verstrekt in het kader van een aanvraag tot inschrijving voor een voorziening, dienst of recht;
  2. toewijzingsgegevens: persoonsgegevens en contextgegevens die verband houden met de beoordeling, rangschikking, selectie, prioritering, reservatie en finale toewijzing van een voorziening, dienst of recht;
  3. voorziening: een door of met steun van de Vlaamse overheid georganiseerde of gereguleerde capaciteit, dienst of ondersteuning waarvan de toegang onderworpen is aan inschrijvings- en/of toewijzingsregels;
  4. verwerkingsverantwoordelijke: de instantie die, alleen of samen met anderen, het doel van en de middelen voor de verwerking van inschrijvings- en toewijzingsgegevens vaststelt;
  5. verwerker: de instantie die ten behoeve van de verwerkingsverantwoordelijke inschrijvings- en toewijzingsgegevens verwerkt;
  6. gegevensdeling: het beschikbaar stellen of uitwisselen van inschrijvings- en toewijzingsgegevens of daarvan afgeleide datasets tussen verwerkingsverantwoordelijken en verwerkers binnen het toepassingsgebied van dit decreet;
  7. pseudonimisering: de verwerking van persoonsgegevens op zodanige wijze dat de persoonsgegevens zonder aanvullende informatie niet meer aan een specifieke betrokkene kunnen worden gekoppeld;
  8. anonimisering: de verwerking van gegevens op zodanige wijze dat de betrokkene niet of niet meer identificeerbaar is;
  9. centrale dienst: de door de Vlaamse Regering aangewezen entiteit die instaat voor de coördinatie, standaardisatie en beveiligde uitwisseling van inschrijvings- en toewijzingsgegevens;
  10. metadata: beschrijvende gegevens over de herkomst, structuur, kwaliteit, actualiteit en gebruiksvoorwaarden van datasets met inschrijvings- en toewijzingsgegevens;
  11. betrokkene: de natuurlijke persoon op wie de inschrijvings- of toewijzingsgegevens betrekking hebben;
  12. vertrouwelijkheidsniveau: het door de verwerkingsverantwoordelijke toegepaste classificatieniveau dat de gevoeligheid van de gegevens en de vereiste beveiligingsmaatregelen aanduidt;
  13. loggegevens: vastgelegde, onveranderbare registraties van raadplegingen, mededelingen, wijzigingen en overdrachten van inschrijvings- en toewijzingsgegevens;
  14. algoritmische toewijzing: een geautomatiseerde of semi-geautomatiseerde procedure die, op basis van vastgestelde criteria, bijdraagt tot rangschikking of selectie;
  15. kwaliteitsbeheer: het stelsel van maatregelen dat waarborgt dat gegevens volledig, juist, tijdig en consistent zijn voor de doeleinden van dit decreet;
  16. toezichthoudende autoriteit: de autoriteit die in België bevoegd is voor de bescherming van persoonsgegevens en die toezicht houdt op de naleving van de toepasselijke regelgeving.

Hoofdstuk 3. Verwerking van inschrijvings- en toewijzingsgegevens

Artikel 5. (01/03/2026 - Categorieën van gegevens)

De volgende categorieën van gegevens mogen worden verwerkt in het kader van dit decreet, voor zover noodzakelijk voor de nagestreefde doelen:

  1. identificatie- en contactgegevens van de betrokkene en, in voorkomend geval, zijn wettelijke vertegenwoordigers;
  2. criteria die bij of krachtens regelgeving zijn vastgelegd voor deelname, prioritering of selectie, met inbegrip van bewijsstukken die de toepasselijkheid van die criteria staven;
  3. procedurele gegevens betreffende de aanvraag, registratie, validaties, timestamps, en statusovergangen;
  4. rangschikkings- en scoringsgegevens, inclusief toegepaste wegingsfactoren en tie-break-regels;
  5. beslissings- en toewijzingsgegevens, inclusief motivering, gereserveerde plaatsen en wachtlijstposities;
  6. klacht- en beroepgerelateerde gegevens met betrekking tot de inschrijvings- of toewijzingsbeslissing;
  7. audit- en kwaliteitscontrolegegevens, met inbegrip van loggegevens en steekproefresultaten;
  8. technische metadata, waaronder gegevenscatalogusverwijzingen, versiebeheer en datamodelspecificaties.

Artikel 6. (01/03/2026 - Doeleinden van de verwerking)

De verwerking van de in artikel 5 vermelde gegevens is toegestaan voor de volgende doeleinden:

  1. het uitvoeren van inschrijvings- en toewijzingsprocedures conform toepasselijke regelgeving en beleidskaders;
  2. het informeren van betrokkenen over de status en uitkomst van hun inschrijving en eventuele toewijzing;
  3. het voorkomen, detecteren en onderzoeken van onregelmatigheden, misbruik of fraude in de procedures;
  4. het opstellen van beleidsrapporten, statistieken en monitoringindicatoren die geen identificatie van individuele betrokkenen toelaten;
  5. het wetenschappelijk of statistisch onderzoek in het algemeen belang onder de voorwaarden van dit decreet;
  6. het beheer van capaciteit, wachtlijsten en reservaties op een doelmatige en transparante wijze;
  7. het uitvoeren van kwaliteitsbeheer, systeemtests en verbetertrajecten met gepseudonimiseerde gegevens.

Artikel 7. (01/03/2026 - Verwerkingsverantwoordelijke en verwerker)

De instantie die de inschrijvings- of toewijzingsprocedure organiseert, is verwerkingsverantwoordelijke voor de gegevens die in dat kader worden verwerkt. De Vlaamse Regering kan een centrale dienst aanwijzen als verwerker voor de interoperabele uitwisseling, standaardisatie, pseudonimisering en hosting van de gegevens. De onderlinge verantwoordelijkheden en waarborgen worden vastgelegd in schriftelijke overeenkomsten die voldoen aan de toepasselijke regelgeving inzake gegevensbescherming.

Artikel 8. (01/03/2026 - Gegevensdeling en toegang)

Gegevensdeling is toegestaan voor zover zij noodzakelijk is voor een van de in artikel 6 opgesomde doeleinden. Toegang wordt verleend op basis van rolgebaseerde autorisatie en het need-to-know-principe. Elke verwerkingsverantwoordelijke houdt een actueel toegangsregister bij waarin de profielen, machtigingen en geldigheidsduur worden gespecificeerd. Ontvangers documenteren de verwerkingsgrond, het doel, de bewaartermijn en de beveiligingsmaatregelen voorafgaand aan de gegevensdeling.

Artikel 9. (01/06/2026 - Koppelingen en identificatiesleutels)

Wanneer koppelingen tussen datasets noodzakelijk zijn, wordt bij voorkeur gebruikgemaakt van pseudoniemen en domeinspecifieke sleutels die het herleiden tot een natuurlijke persoon zonder aanvullende informatie onmogelijk maken. De aanvullende informatie die nodig is voor herleiding wordt afzonderlijk en versleuteld bewaard onder de uitsluitende controle van de verwerkingsverantwoordelijke. Het gebruik van authentieke bronnen voor verificatiedoeleinden is toegestaan, met naleving van de beginselen van minimale gegevensverwerking en doelbinding.

Artikel 10. (01/06/2026 - Transparantie en informatieplicht)

De verwerkingsverantwoordelijke verstrekt aan de betrokkene duidelijke en tijdige informatie over de verwerking, met inbegrip van het doel, de rechtsgrond, de categorieën van ontvangers, de bewaartermijnen, de uitoefeningsmogelijkheden van rechten en de contactgegevens van de functionaris voor gegevensbescherming. Indien algoritmische toewijzing wordt toegepast, publiceert de verwerkingsverantwoordelijke een begrijpelijke beschrijving van de gebruikte criteria, de logica in hoofdlijnen en de verwachte gevolgen voor de betrokkene, met uitsluiting van bedrijfsgevoelige informatie die niet noodzakelijk is voor transparantie.

Artikel 11. (01/06/2026 - Geautomatiseerde besluitvorming)

Beslissingen met rechtsgevolgen of vergelijkbaar significante gevolgen voor de betrokkene worden niet uitsluitend gebaseerd op geautomatiseerde verwerking, tenzij dit bij of krachtens regelgeving is toegestaan en passende waarborgen zijn getroffen. In dat geval heeft de betrokkene recht op menselijke tussenkomst, het uiten van zijn zienswijze en het betwisten van de beslissing. De verwerkingsverantwoordelijke documenteert de relevante beoordelingscriteria, kwaliteitscontroles en validaties van de modellen.

Artikel 12. (01/03/2026 - Bewaartermijnen en archivering)

Inschrijvings- en toewijzingsgegevens worden niet langer bewaard dan noodzakelijk voor de in artikel 6 vermelde doeleinden. De volgende maximale termijnen zijn van toepassing, behoudens wettelijke uitzonderingen:

  1. operationele gegevens: maximaal 36 maanden na afsluiting van de procedure;
  2. klacht- en beroepdossiers: maximaal 60 maanden na definitieve afhandeling;
  3. loggegevens: minimaal 24 en maximaal 84 maanden na registratie;
  4. geanonimiseerde of geaggregeerde gegevens voor statistiek: onbeperkt, mits niet-herleidbaar;
  5. archivering in het algemeen belang: conform een selectielijst goedgekeurd door de bevoegde archiefdienst.

Artikel 13. (01/03/2026 - Beveiliging en incidentenbeheer)

De verwerkingsverantwoordelijke en de verwerker treffen passende technische en organisatorische maatregelen afgestemd op het vertrouwelijkheidsniveau, waaronder authenticatie met meerfactorauthenticatie, end-to-end-versleuteling in transit en at rest, segmentatie van netwerken, periodieke penetratietesten, scheiding van omgevingen en continue monitoring. Er wordt een formeel incidentenbeheerproces voorzien met meldings- en opvolgingsprocedures, inclusief de wettelijke melding van inbreuken in verband met persoonsgegevens aan de toezichthoudende autoriteit en, indien vereist, aan de betrokkenen.

Artikel 14. (01/03/2026 - Logging en audit)

Elke toegang, wijziging, mededeling en overdracht van gegevens wordt volledig en onveranderbaar gelogd, met vermelding van de identiteit van de gebruiker of het systeem, het tijdstip, de dataset, de verwerkingshandeling en het doel. Loggegevens worden periodiek geanalyseerd en ten minste eenmaal per kalenderjaar geauditeerd door een onafhankelijke functie. Onregelmatigheden worden onderzocht en, indien nodig, gemeld aan de bevoegde instanties.

Artikel 15. (01/09/2026 - Rechten van betrokkenen)

De betrokkene beschikt over de rechten op inzage, rectificatie, gegevenswissing voor zover verenigbaar met de wettelijke verplichtingen, beperking van de verwerking, overdraagbaarheid voor door hem verstrekte gegevens, en bezwaar tegen verwerking op gronden die verband houden met zijn bijzondere situatie, voor zover de rechtsgrond dit toelaat. De verwerkingsverantwoordelijke voorziet in een digitaal en fysiek kanaal voor de uitoefening van deze rechten en beantwoordt verzoeken binnen dertig dagen na ontvangst, verlengbaar overeenkomstig de toepasselijke regelgeving met vermelding van de redenen.

Artikel 16. (01/09/2026 - Secundair gebruik voor beleid, statistiek en onderzoek)

Secundair gebruik van gepseudonimiseerde gegevens voor beleidsvoorbereiding, -evaluatie, statistiek of wetenschappelijk onderzoek in het algemeen belang is toegestaan mits:

  1. een gegevensbeschermings-effectbeoordeling werd uitgevoerd indien vereist;
  2. een gegevensdelingsakkoord werd afgesloten waarin doel, duur, beveiliging, verantwoordelijken en terugkoppeling zijn vastgelegd;
  3. de resultaten geen identificatie van individuele betrokkenen toelaten;
  4. de datasets en methoden worden beschreven in de metadatarepository van de centrale dienst.

Artikel 17. (01/06/2026 - Internationale doorgifte)

Doorgifte van inschrijvings- en toewijzingsgegevens naar derde landen of internationale organisaties vindt uitsluitend plaats onder de voorwaarden van de toepasselijke regelgeving inzake gegevensbescherming en nadat passende waarborgen zijn voorzien. De voorkeur gaat uit naar verwerking binnen de Europese Economische Ruimte. Indien standaardcontractbepalingen worden gebruikt, worden aanvullende technische maatregelen toegepast die re-identificatie of ongeoorloofde toegang verhinderen.

Artikel 18. (01/03/2026 - Standaarden, metadata en datakwaliteit)

De centrale dienst stelt, na overleg met de betrokken verwerkingsverantwoordelijken, technische en semantische standaarden vast voor datamodellen, uitwisselingsformaten, API-specificaties, codestelsels en kwaliteitscriteria. Elke dataset wordt voorzien van volledige en actuele metadata. Verwerkingsverantwoordelijken implementeren een kwaliteitsbeheersysteem met steekproeven, validatieregels, foutmeldingsmechanismen en correctieprocedures. Niet-conforme gegevens worden geweigerd of gecorrigeerd volgens een vastgesteld proces.

Artikel 19. (01/11/2025 - Governance en rapportering)

De Vlaamse Regering richt een stuurgroep voor inschrijvings- en toewijzingsgegevens op die toeziet op de toepassing van dit decreet, het jaarplan en de prioriteiten inzake standaardisatie en gegevensdeling vastlegt, en een jaarlijkse rapportering publiceert over datakwaliteit, beveiligingsincidenten, uitoefening van betrokkenenrechten, gebruik voor beleid en onderzoek, en de naleving van bewaartermijnen. Het verslag wordt uiterlijk op 30 juni van het daaropvolgende jaar publiek gemaakt.

Artikel 20. (01/11/2025 - Toezicht en samenwerking)

De toezichthoudende autoriteit oefent toezicht uit op de naleving van de bepalingen inzake persoonsgegevens. De centrale dienst en de verwerkingsverantwoordelijken werken constructief samen met de toezichthoudende autoriteit en verstrekken desgevraagd alle relevante informatie. Interne auditdiensten en, in voorkomend geval, de bevoegde inspectiediensten kunnen controle uitoefenen op de uitvoering van dit decreet binnen hun bevoegdheden.