Het gebruik van IT-middelen om de productiviteit van medewerkers te controleren is alleen toegestaan binnen de grenzen van de Algemene Verordening Gegevensbescherming (AVG) en vereist een duidelijke juridische grondslag. Gegevens zoals e-mailonderwerpen, inloggegevens, IP-adressen en app-gebruik op beheerde apparaten zijn persoonsgegevens die verwerkt mogen worden voor cyberbeveiliging, maar niet zonder meer voor persoonsgerichte gedragsbeoordeling.
Wanneer een directeur vraagt om logs te analyseren om bijvoorbeeld te controleren of medewerkers zich aan werktijden houden of gebruikmaken van hulpmiddelen zoals een mouse jiggler, betreft dit een ander doel dan cyberbeveiliging. Dit hergebruik van gegevens is alleen toegestaan als het binnen hetzelfde doel valt of een direct daarmee verbonden nieuw doel heeft, zoals het melden van een cyberincident. Voor het monitoren van personeel is een aparte grondslag nodig, wat betekent dat het bedrijf een helder IT-reglement moet hebben waarin staat wanneer en hoe persoonsgerichte monitoring is toegestaan, inclusief afspraken over geheimhouding en inspraak.
Ontbreekt zo’n reglement, dan is het uitvoeren van deze opdracht juridisch onrechtmatig. Hoewel formeel de opdracht dan niet uitgevoerd hoeft te worden, kan dit in de praktijk tot spanningen leiden. Een mogelijke aanpak is het vragen om het IT-reglement, zodat verzamelde gegevens op een juridisch juiste manier worden verkregen en bruikbaar zijn als bewijs. Het is ook belangrijk dat de opdracht schriftelijk wordt vastgelegd, bijvoorbeeld per e-mail, om later discussie over de opdracht te voorkomen. Het inschakelen van de ondernemingsraad kan een optie zijn, maar kan ook leiden tot conflicten binnen het bedrijf.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *