AVG op de werkvloer

Verwerk personeelsgegevens doelgericht, niet omdat het systeem het kan.

Van sollicitatie en personeelsdossier tot verzuim, monitoring en vertrek: wij helpen werkgevers bepalen welke gegevens nodig zijn, wie toegang krijgt en wanneer informatie moet verdwijnen.

Vrijblijvende eerste beoordelingReactie binnen 1–2 werkdagenLandelijk en digitaal
Privacy en verwerking van personeelsgegevens
Toestemming is niet automatisch de oplossingDoor de afhankelijkheidsrelatie kan toestemming in arbeidsverhoudingen vaak niet werkelijk vrij zijn.
Van kandidaat tot oud-medewerker

Iedere fase heeft een ander doel.

Werving

Sollicitatie

Vraag alleen informatie die relevant is voor functie en selectie en informeer kandidaten duidelijk.

Controle

Screening

Onderbouw noodzaak, proportionaliteit, brongebruik en de mogelijkheid om te reageren.

Dienstverband

Personeelsdossier

Scheid administratie, functioneren, verzuim en vertrouwelijke meldingen.

Gezondheid

Zieke werknemer

Werk met inzetbaarheid en afspraken; medische details horen bij de bedrijfsarts.

Toezicht

Monitoring

E-mail, camera, gps of softwarecontrole vraagt een concrete noodzaak en transparante regeling.

Vertrek

Bewaren en verwijderen

Maak per categorie duidelijk waarom gegevens nog nodig zijn en wanneer verwijdering volgt.

Zes vragen voor iedere verwerking.

  1. Welk concreet doel heeft de verwerking?
  2. Welke rechtsgrond past bij dat doel?
  3. Zijn alle gevraagde gegevens werkelijk noodzakelijk?
  4. Wie heeft toegang en hoe wordt misbruik beperkt?
  5. Hoe lang zijn de gegevens nodig?
  6. Hoe worden werknemers geïnformeerd en kunnen zij hun rechten uitoefenen?

Bijzondere persoonsgegevens

Gezondheidsgegevens en andere bijzondere categorieën zijn extra beschermd. Richt processen zo in dat leidinggevenden alleen de functionele informatie ontvangen die zij nodig hebben.

Leveranciers en systemen

Een HR-, verzuim- of screeningsleverancier neemt de verantwoordelijkheid van de werkgever niet over. Contract, beveiliging, rollen, subverwerkers en verwijdering moeten worden beoordeeld.

Medezeggenschap

Bij regelingen over personeelsgegevens en systemen die werknemers kunnen volgen, kan de ondernemingsraad een rol of instemmingsrecht hebben. Betrek dit vóór invoering.

Een privacyverklaring alleen is geen AVG-proces. De feitelijke werkwijze, autorisaties, bewaartermijnen en reactie op verzoeken moeten ermee overeenkomen.

Een personeelsproces privacybestendig inrichten?

Beschrijf het doel, de betrokken gegevens, systemen en medewerkers.

Documenten en processen

Privacy moet terugkomen in de dagelijkse HR-praktijk.

Overzicht

Verwerkingsregister

Doel, categorieën, betrokkenen, ontvangers, bewaartermijn en beveiliging per proces.

Transparantie

Privacy-informatie

Werknemers en kandidaten begrijpelijk informeren over gebruik, rechten en contactpunt.

Leverancier

Verwerkersafspraken

Instructies, beveiliging, incidenten, subverwerkers, audit en verwijderen na einde.

Risico

DPIA

Vooraf systematisch hoge privacyrisico’s onderzoeken en maatregelen vastleggen.

Incident

Datalekprocedure

Snel feiten verzamelen, gevolgen beperken, registreren en beoordelen of melding nodig is.

Rechten

Inzage en correctie

Identiteit controleren, gegevens vinden, belangen van anderen beschermen en tijdig reageren.

Extra aandacht bij controle en besluitvorming.

Proportionaliteit

Een legitiem bedrijfsdoel maakt nog niet iedere controlemethode noodzakelijk. Onderzoek minder ingrijpende alternatieven en beperk duur, bereik en toegang.

Transparantie vooraf

Werknemers moeten weten welke controle mogelijk is, waarom, welke gegevens ontstaan en hoe bevindingen worden gebruikt. Verborgen controle is slechts in uitzonderlijke situaties verdedigbaar.

Menselijke beoordeling

Laat een score of algoritmisch signaal niet automatisch leiden tot afwijzing of maatregel. Controleer juistheid, context en mogelijkheid tot uitleg.

Ondernemingsraad

Plan medezeggenschap vóór aanschaf en invoering. Een al gekochte tool maakt een zorgvuldige beoordeling niet overbodig.

Intern eigenaarschap

Wijs aan wie verantwoordelijk is voor beleid, verzoeken, incidenten, verwijdering en periodieke controle. Privacy is geen eenmalig project van alleen IT of HR.

Mag HR een kopie van een identiteitsbewijs bewaren?

Alleen wanneer en voor zover daar een geldige noodzaak of wettelijke verplichting voor bestaat. Beperk toegang en voorkom gebruik voor andere doelen.

Hoe lang mag een personeelsdossier worden bewaard?

Dat verschilt per gegevenscategorie en doel. Werk met een bewaarschema in plaats van één algemene termijn voor het hele dossier.

Mag een leidinggevende verzuimdetails noteren?

Noteer noodzakelijke werkafspraken en inzetbaarheid, geen diagnose, behandeling of medische vermoedens.

Wat als een werknemer inzage vraagt?

Identificeer de aanvrager zorgvuldig, verzamel relevante persoonsgegevens en bescherm tegelijk rechten en gegevens van anderen.

Periodieke controle: toets minimaal bij nieuwe systemen, reorganisatie, gewijzigde doelen of incidenten opnieuw of gegevens nog nodig zijn, autorisaties kloppen en bewaartermijnen daadwerkelijk worden uitgevoerd. Een beleid dat niet wordt toegepast biedt weinig bescherming.