Wanneer en hoe mag je werknemers controleren?
Werknemers hebben ook op de werkvloer recht op privacy. Wil je toezicht houden op jouw werknemers? Dit is alleen toegestaan als er een gerechtvaardigd belang bestaat en het toezicht op een zorgvuldige en proportionele manier gebeurt. Je moet hier dus een afweging maken tussen het belang van de organisatie en de privacy van de werknemers.
Hoe deze afweging wordt gemaakt, en welke beginselen hierbij van belang zijn, is vastgelegd in de Algemene verordening gegevensbescherming (AVG) en de Uitvoeringswet ACG (UAVG). De voorwaarden zijn grofweg te verdelen in twee stappen:
mag je controleren? En zo ja, hoe voer je de controle zorgvuldig uit (rekening houdend met de privacyrechten van de werknemers)?
Stap 1: Mag je werknemers controleren?
Er zijn veel manieren waarop toezicht kan plaatsvinden: bijvoorbeeld via cameratoezicht, met software die computergebruik volgt, aan de hand van toegangspassen of via track & trace in bedrijfsauto’s. Al deze vormen van monitoring vallen onder de privacywetgeving. Wat wel en niet is toegestaan, hangt af van de specifieke situatie, maar in alle gevallen gelden dezelfde basisregels.
1. Grondslag
Toezicht is alleen toegestaan als er een geldige juridische basis (grondslag) is. In de praktijk gaat het meestal om een ‘gerechtvaardigd belang’ van de organisatie, zoals:
- het voorkomen van diefstal.
- het beschermen van personeel.
- het naleven van een zorgplicht.
Het belang waarop je je baseert moet actueel zijn (nu aan de orde), concreet zijn (duidelijk omschreven) en rechtstreeks verband houden met jouw organisatie (dus geen algemeen of toekomstig belang).
Ook moet het toezicht noodzakelijk zijn en moet het belang van jouw organisatie opwegen tegen de schending van het privacybelang van de betreffende werknemers.
2. Subsidiariteit
Controle mag alleen worden ingezet als er geen minder ingrijpend alternatief is. Kun je het doel ook bereiken zonder inbreuk te maken op de privacy? Dan moet je daarvoor kiezen.
Wil je bijvoorbeeld thuiswerk monitoren? In plaats van software te installeren die het computergebruik volgt, kun je ook duidelijke afspraken maken over dagelijkse taken en controleren of werknemers daaraan voldoen.
3. Proportionaliteit
De controle moet in verhouding staan tot het doel dat je wilt bereiken. Hoe zwaarder de inbreuk op de privacy, hoe sterker het belang moet zijn dat je daarmee dient. Kies altijd voor een aanpak die zo min mogelijk ingrijpt in de persoonlijke levenssfeer van werknemers.
4. Instemming ondernemingsraad (OR)
Heeft jouw organisatie een ondernemingsraad? Dan ben je verplicht om vooraf instemming te vragen bij het invoeren of wijzigen van een regeling voor personeelscontrole. Denk aan personeelsvolgsystemen of structurele monitoring. Zonder instemming mag de controle niet plaatsvinden.
Stap 2: Hoe voer je de controle zorgvuldig uit?
1. Transparantie
Informeer werknemers vooraf duidelijk over het toezicht. Alleen in uitzonderlijke gevallen, zoals bij heimelijk toezicht, mag je deze informatie tijdelijk achterwege laten. Achteraf moet je hierover altijd uitleg geven.
Zorg dat werknemers weten:
- dat controle mogelijk is.
- waarom, wanneer en hoe er gecontroleerd wordt.
- wat er precies wordt gemonitord (bijv. camerabeelden, e-mail of locatiegegevens).
- welke gegevens worden verwerkt en wat de grenzen zijn.
Deze informatie kun je vastleggen in richtlijnen, zoals gedragsregels, een personeelshandboek of een privacyprotocol. Wij helpen je graag met het opstellen en/of toetsen ervan.
2. Zorgvuldige gegevensverwerking
Verzamel alleen persoonsgegevens die écht nodig zijn voor het doel van de controle (dataminimalisatie), en bewaar ze niet langer dan noodzakelijk (opslagbeperking). Onnodige of te lang bewaarde gegevens brengen onnodige risico’s mee en zijn in strijd met de AVG. Wees ook transparant over welke gegevens je opslaat en hoe lang je ze bewaart.
3. Data Protection Impact Assessment (DPIA)
Bij grootschalige of systematische monitoring (zoals e-mailcontrole, gps-trackers of cameratoezicht) kan het zijn dat een DPIA verplicht is. Hiermee breng je de privacyrisico’s in kaart en tref je maatregelen om die te beperken.
Een DPIA is ook verplicht bij heimelijk toezicht of langdurig cameratoezicht. Betrek altijd jouw functionaris voor gegevensbescherming (FG) bij dit proces als die is benoemd. Als geen FG is benoemd, dan kan een regelmatige en stelselmatige controle van werknemers op grote schaal aanleiding zijn om alsnog een FG te benoemen.
Blijkt uit de DPIA dat de risico’s te groot zijn en kun je ze niet beperken? Dan moet je de Autoriteit Persoonsgegevens raadplegen voordat je start met de controle.
Heimelijke controle: alleen in uitzonderlijke gevallen
Heimelijke controle waarbij werknemers worden gemonitord zonder dat zij dit vooraf weten, is alleen in zeer uitzonderlijke situaties toegestaan. Vanwege de grote impact op de privacy gelden er strenge aanvullende voorwaarden, boven op de algemene regels voor controle.
De belangrijkste voorwaarden zijn:
- Redelijke verdenking: Er is een concrete en redelijke verdenking van een strafbaar feit of ernstige misstand, zoals diefstal of fraude.
- DPIA verplicht: Voordat je voor het eerst heimelijke controle inzet, moet je een Data Protection Impact Assessment (DPIA) uitvoeren. Heb je een functionaris gegevensbescherming (FG)? Dan moet je deze om advies vragen.
- Geen andere optie mogelijk: Ondanks eerdere inspanningen lukt het niet om het probleem op een andere manier op te lossen. Heimelijke controle is echt de enige overgebleven optie.
- Incidenteel en tijdelijk: De controle is beperkt tot een vooraf vastgestelde periode. Structurele heimelijke monitoring is niet toegestaan.
- Achteraf informeren: Werknemers die zijn gecontroleerd, moeten achteraf worden geïnformeerd. Ook als de verdenking onterecht blijkt.
Pellicaan Advocaten: jouw partner bij toezicht en controle op de werkvloer
Of toezicht en controle is toegestaan en onder welke voorwaarden, zit vaak in de nuances. Onze specialisten helpen organisaties bij het maken van weloverwogen keuzes en het opstellen van beleid rondom toezicht en controle. Waar kunnen wij jouw organisatie mee helpen?
Wij helpen bij:
- Het beoordelen of controle juridisch is toegestaan en het verkennen van alternatieve mogelijkheden om het beoogde doel te bereiken.
- Het zorgvuldig vormgeven van randvoorwaarden voor controle, zodat deze juridisch waterdicht is en ieders belangen en rechten worden gewaarborgd.
- Het opstellen van privacybeleid voor toezicht en controle en het begeleiden van (het juridische onderdeel van) een DPIA.
- Het adviseren bij klachten en verzoeken van werknemers of andere betrokkenen over toezicht en controle.
Zit je met een ander privacyvraagstuk? Wij gaan graag met je in gesprek. Lees ook wat wij nog meer voor je kunnen betekenen op het gebied van privacy.
Neem contact op voor een vrijblijvend gesprek
Heb je behoefte aan juridisch advies of praktische ondersteuning bij toezicht en controle op de werkvloer? Neem contact met ons op voor een vrijblijvend gesprek. Ons privacyteam staat voor je klaar.
Neem contact op