Welke compliance- en accreditatie-eisen gelden voor commerciële opleiders?
Samenvatting
Commerciële opleiders bewegen tussen drie compliance-werelden tegelijk: privacywetgeving (AVG) voor deelnemerdata, kwaliteitskeurmerken (CRKBO, NRTO, CEDEO) voor positionering en BTW-vrijstelling, en sector-specifieke accreditaties (BHV, VCA, Code 95) voor de certificaten die hun klanten gebruiken om compliant te zijn. Deze gids legt uit wat elk vraagt en waar de softwarekant binnenkomt.
Het compliance-landschap voor commerciële opleiders
Compliance voor commerciële opleiders is geen één-aspect-vraag. Drie werelden komen samen, met deels overlappende eisen aan jouw administratie:
- Privacywetgeving (AVG/GDPR) — geldt voor iedereen die persoonsgegevens verwerkt. Voor opleiders is dat per definitie het geval: je verwerkt naam, geboortedatum, soms BSN, soms medische gegevens (BHV), soms diploma's.
- Kwaliteitskeurmerken — vrijwillig maar commercieel relevant: CRKBO voor BTW-vrijstelling op vakgerichte opleidingen, NRTO voor consumenten-vertrouwen, CEDEO voor B2B-aanbestedingen.
- Sector-specifieke accreditaties — verplicht zodra je trainingen geeft waarvoor de overheid of een branche-organisatie eisen stelt aan de inhoud of de geldigheid: BHV (NIBHV), VCA (SSVV), Code 95 voor chauffeurs (CCV), Wft voor financieel adviseurs.
De vraag is dus niet of er compliance-eisen voor jou gelden — die zijn er — maar welke combinatie van toepassing is en waar de software-kant binnenkomt.
AVG en privacy: wat moet je echt regelen?
De AVG is geen checklist met vinkjes; het is een principe-gedreven kader. Voor opleiders komt het neer op zes operationele beslissingen:
1. Grondslag voor verwerking. Bij open inschrijving werkt meestal "uitvoering van een overeenkomst" als grondslag — een deelnemer schrijft zich in, je voert de overeenkomst uit. Voor marketing (nieuwsbrief, herinnering aan hercertificering) heb je toestemming nodig, of een aantoonbaar gerechtvaardigd belang.
2. Bewaartermijnen. Hoe lang houd je een deelnemerdossier? Voor certificaten met juridische werking (VCA, Code 95) zijn er sectorale bewaartermijnen. Voor de rest geldt: zo kort als redelijk. Een dossier dat tien jaar later nog "voor het geval dat" rondzwerft, is een datalek-wachtend-te-gebeuren.
3. Dataminimalisatie. Verzamel je BSN-nummers omdat je ooit subsidie aanvroeg? Schrap het zodra het niet meer nodig is. Hetzelfde voor medische gegevens, identiteitsbewijzen, pasfoto's.
4. Toegang en rolverdeling. Wie mag welke data zien? Een trainer hoeft het BSN-nummer van zijn cursisten niet te kennen. Een opdrachtgever ziet zijn eigen medewerkers wel, maar niet die van een andere klant.
5. Verwerkers-overeenkomsten. Met elke leverancier die persoonsgegevens namens jou verwerkt — je opleidingsplatform, je boekhouder, je marketing-tool — heb je een verwerkersovereenkomst. Inclusief afspraken over sub-verwerkers, locatie van data en meldplicht bij incidenten.
6. Meldplicht datalekken. Een datalek meldt zich binnen 72 uur bij de Autoriteit Persoonsgegevens. Dat lijkt veel tijd; het is in de praktijk weinig, vooral als je niet wist dat er een datalek was. Audit trails maken het verschil tussen "we wisten het niet" en "we hebben het ontdekt".
Voor een dieper inzicht in de audit-trail-kant: Waarom AVG en audit trails onmisbaar zijn voor opleiders.
Kwaliteitskeurmerken: CRKBO, NRTO en CEDEO
Vrijwillig, maar commercieel relevant. Drie keurmerken die je tegenkomt:
CRKBO (BTW-vrijstelling)
Het Centraal Register Kort Beroepsonderwijs is bestuurd door CPION. Erkenning geeft recht op BTW-vrijstelling op vakgerichte opleidingen die korter dan een academisch jaar zijn. Voor commerciële opleiders met B2C-klanten of overheidsklanten is dit vaak een no-brainer: 21% prijsvoordeel of marge-ruimte. De audit kijkt naar kwaliteitsborging, didactische deskundigheid en organisatorische opzet. Eens per vier jaar herhaling.
NRTO-keurmerk (consumenten)
De Nederlandse Raad voor Training en Opleiding is een brancheorganisatie. Hun keurmerk wordt door consumenten herkend en is voorwaarde voor sommige subsidies. Audit door een onafhankelijke certificerende instelling (Hobéon SKO of CIIO). Eens per drie jaar.
CEDEO-erkenning (B2B)
Voor B2B-georiënteerde opleiders: een klanttevredenheid-gebaseerde erkenning waarbij CEDEO opdrachtgevers belt om kwaliteit te verifiëren. Veel zakelijke afnemers (HR-afdelingen) en aanbestedingen vragen dit. Tweejaarlijkse herhaling.
Een keurmerk is geen verplichting maar een marktpositioneringsbeslissing. Wat ze gemeen hebben: ze vragen dat je je proces kunt aantonen. Dat begint bij administratie die voldoet aan de eis "wie deed wat, wanneer, en waarom".
Sector-specifieke accreditaties
Zodra je trainingen levert waarvoor de overheid of een branche-organisatie eisen aan de inhoud stelt, kom je in een ander register terecht. De grote vier voor Nederlandse commerciële opleiders:
- BHV (NIBHV) — Bedrijfshulpverlening, jaarlijkse herhaling. Strakke eisen aan instructeurskwalificatie, lesstof en examinering.
- VCA (SSVV) — Veiligheid Checklist Aannemers, geldig 10 jaar. Examinering vindt plaats bij een onafhankelijk exameninstituut.
- Code 95 (CCV) — Verplichte nascholing voor beroepschauffeurs, 35 uur per 5 jaar. Trainingscentra moeten erkend zijn door CBR.
- Wft (CDFD) — Verplichte permanente educatie voor financieel adviseurs, jaarlijks gevalideerd.
De software-implicatie is bij alle vier hetzelfde: vervaldatum-bewaking is een fiduciaire verplichting. Wanneer een werkgever via jouw certificaten compliance aantoont, mag een vervaldatum niet door de mazen vallen. Een gemist hercertificeringssignaal kan een werkgever-aansprakelijkheid creëren, en jou als opleider in de claim trekken.
Hoe je dit operationeel oplost: Geldigheidsbewaking voor BHV, VCA en Code 95.
Audit trails: bewijs is belangrijker dan beleid
Iedere auditor — AVG, kwaliteitskeurmerk, sector-erkenning — vraagt eerst beleid en daarna bewijs. Beleid heeft iedereen op papier. Bewijs is waar het misgaat.
Een goed audit-trail-mechanisme legt automatisch vast:
- Wie — welke gebruiker (niet "het systeem") deed iets met deze data
- Wat — exact welke wijziging plaatsvond (oude waarde → nieuwe waarde)
- Wanneer — tot op de seconde, onverwijderbaar
- Vanuit welke context — namens welke rol (administrateur, trainer, opdrachtgever)
Zonder dit kan een audit niet positief aflopen. Mét dit wordt een audit een routinecheck. Het verschil voor de auditor is niet het beleid; het is of jij in 30 seconden kunt aantonen dat dit certificaat is uitgegeven door de juiste persoon op basis van de juiste examenuitslag.
Audit trails staan typisch los van je dagelijks gebruik. Je merkt ze pas wanneer ze ontbreken — bij een datalek-melding, een aansprakelijkheidsvraag, of een audit. Reden te meer om ze als infrastructuur in te richten, niet als afterthought.
Compliance-check in vijf stappen
Snelle zelfcheck om te zien waar jouw administratie staat voor de drie compliance-werelden.
⏱ 60 minuten
-
1
Inventariseer welke regelingen voor jou gelden
Niet alle opleiders hebben met alles te maken. Loop af: AVG (altijd), CRKBO (vakgerichte opleiding korter dan een jaar), NRTO/CEDEO (commerciële positionering), sector-accreditaties (BHV / VCA / Code 95 / Wft afhankelijk van wat je geeft). Maak de scope expliciet voordat je in details duikt.
-
2
Test je AVG-fundament
Twee vragen die meestal pijnlijk uitpakken: kun je per deelnemer in 5 minuten uitleggen welke data je hebt, waar het vandaan komt en hoe lang je het bewaart? En kun je die data binnen 30 dagen verwijderen op verzoek? Als één van de twee een 'nee' is, is dat je eerste werk.
-
3
Controleer geldigheidsbewaking
Pak een willekeurig sector-certificaat dat je hebt uitgegeven (BHV bijvoorbeeld). Krijgen deelnemer én opdrachtgever automatisch een signaal vóór vervaldatum? Zo nee: dit is fiduciair risico, geen administratieve nuance.
-
4
Test je audit-trail
Open een willekeurig deelnemerdossier dat het afgelopen jaar is gewijzigd. Kun je zien wie elke wijziging heeft gedaan, wanneer, en wat de vorige waarde was? Zo nee: bij een audit of incident sta je met lege handen.
-
5
Inventariseer je verwerkers-keten
Alle leveranciers die persoonsgegevens namens jou verwerken — opleidersplatform, boekhouder, marketing-tool, mailprovider, examineringsbureau. Heb je met elk een verwerkersovereenkomst? Wat staat erin over sub-verwerkers en data-locatie? Eén ontbrekende overeenkomst is genoeg voor een AVG-boete.
Veelgestelde vragen over compliance voor opleiders
Heb ik een CRKBO-erkenning nodig?
Niet verplicht, maar commercieel vaak voordelig. CRKBO geeft BTW-vrijstelling op vakgerichte opleidingen korter dan een academisch jaar. Bij B2C en overheids-klanten betekent dat 21% prijsruimte. Bij B2B-klanten met BTW-vrijstelling (gemeenten, zorginstellingen) kan het ook het verschil maken in een aanbesteding.
Wat is het verschil tussen NRTO en CEDEO?
NRTO is een breder kwaliteitskeurmerk, sterker herkend door consumenten en overheids-subsidies. CEDEO is klanttevredenheid-gebaseerd en richt zich op B2B; veel grote opdrachtgevers en aanbestedingen vragen er expliciet om. Sommige opleiders hebben beide; dat is geen overdaad maar afdekking van twee markt-segmenten.
Welke audit trails moet ik kunnen overleggen?
Minimaal: wie deed welke wijziging aan deelnemer-, certificaat- of facturatie-data, wanneer, en wat was de vorige waarde. Voor sector-certificaten extra: wie heeft examineringsbeslissing genomen, op basis van welke uitslag. Voor AVG: wie heeft toegang gehad tot welk dossier wanneer.
Hoe lang moet ik deelnemerdata bewaren?
Voor certificaten met juridische werking (VCA, Code 95) gelden sectorale bewaartermijnen — vaak 5 tot 10 jaar na vervaldatum. Voor algemene deelnemerdata geldt het AVG-principe: zo kort als redelijk. Een dossier dat tien jaar nadat de relatie eindigde nog actief is, vraagt om een schoonmaak.
Wat als ik in mijn opleidersplatform geen audit trail vind?
Dan zit je bij een grenswaardig of verouderd systeem. Audit-trail-logging is sinds AVG (2018) een industrie-norm voor zakelijke software. Voor commerciële opleiders die groeien voorbij Excel of een light tool is dit een selectiecriterium-killer.
Volgende stap
Compliance en software hangen samen zodra een opleider voorbij de Excel-fase groeit. Voor het bredere kader rond opleidersadministratie: pillar Opleidingsadministratie: van losse tools naar één werkend systeem. Voor de selectievraag wat een platform op compliance moet kunnen: pillar software voor opleiders. En voor het concrete probleem certificaat-vervaldatums: Geldigheidsbewaking voor BHV, VCA en Code 95.
Onzeker of jouw administratie audit-klaar is?
We doen een korte compliance-check op basis van je huidige inrichting — geen verkoopaanbod, wel een eerlijk beeld van waar de gaten zitten. Een gesprek van een uur, soms minder.
Relevante artikelen
Bekijk alle artikelenWaarom mislukken procesveranderingen bij opleiders en hoe voorkom je dat?
Je ziet de belangrijkste problemen en hoe je ze voorkomt. Veel verbeterprojecten stranden door onduidelijk eigenaarschap en versnipperde data. Dit artikel laat zien hoe je het goed aanpakt. We leggen de belangrijkste afwegingen en valkuilen helder uit.
Lees verder
Automatische koppeling met Exact Online
Je ziet de belangrijkste problemen en hoe je ze voorkomt. Ontdek hoe de automatische koppeling tussen Mentor en Exact Online je financiële administratie vereenvoudigt. Je leest wat dit betekent voor jouw opleidingsorganisatie en waar je op moet letten. We leggen de belangrijkste afwegingen en valkuilen helder uit.
Lees verder
Waarom AVG en audit trails onmisbaar zijn voor opleiders
Je ziet de belangrijkste problemen en hoe je ze voorkomt. AVG-compliance en audit trails zijn essentieel voor opleiders. Lees waarom en hoe Mentor hierbij helpt. We leggen de belangrijkste afwegingen en valkuilen helder uit.
Lees verder