AVG en privacy: zo werkt het op de werkvloer!

Goed werkgeverschap is ook zorgvuldig omgaan met de gegevens van je medewerkers. De AVG, oftewel de privacywet, stelt daar strenge eisen aan. En de boetes lopen flink op als je het niet goed regelt. Hier lees je wat je als werkgever wel en niet mag met persoonsgegevens, personeelsdossiers en cameratoezicht. Zo weet je precies waar je aan toe bent. 🔒

Naar HR-advies

Ga snel naar

✔ Welke persoonsgegevens mag je verzamelen?
✔ Personeelsdossier en bewaartermijnen
✔ Cameratoezicht op de werkvloer
✔ Medische gegevens en verzuimregistratie
✔ AVG per sector

Welke persoonsgegevens mag je verzamelen?

De AVG draait om één simpel uitgangspunt. Verzamel niet meer dan je nodig hebt. Je mag alleen persoonsgegevens bewaren die je écht nodig hebt om het arbeidscontract uit te voeren. Meer verzamelen mag niet, ook niet met de beste bedoelingen!

Mag je verzamelen

Mag je niet standaard verzamelen

Naam, adres en woonplaats Gezondheidsgegevens (behalve via de bedrijfsarts)
BSN en kopie identiteitsbewijs Geloofsovertuiging of politieke voorkeur
Contractgegevens en functie Ras of etnische afkomst
Bankrekeningnummer Seksuele geaardheid
Verslagen van functioneringsgesprekken Strafrechtelijk verleden (behalve met een VOG)

Twijfelgeval? Stel jezelf dan gewoon deze vraag. Heb ik dit gegeven écht nodig om het arbeidscontract goed uit te voeren? Nee? Dan hoort het niet in je administratie. Let hier ook op tijdens het screenen van kandidaten, want sollicitatiegegevens vallen net zo goed onder de AVG. Eitje, als je het eenmaal weet!

Personeelsdossier en bewaartermijnen

In een personeelsdossier hoort alleen wat nodig is. Het arbeidscontract, verslagen van functioneringsgesprekken die de medewerker heeft gezien of ondertekend, en relevante brieven en mails. Persoonlijke aantekeningen van een leidinggevende die nooit met de medewerker zijn gedeeld? Die horen er niet in. Goed opletten dus wat je erin zet! 🔏 

Niet alles bewaar je even lang. Hieronder de belangrijkste termijnen op een rij.

Gegevens

Gegevens

Sollicitatiegegevens van afgewezen kandidaten 4 weken, met toestemming 1 jaar
Algemene personeelsgegevens zonder wettelijke termijn 2 jaar na uit dienst
Loonbelastingverklaring en kopie ID 5 jaar na uit dienst
Salaris- en loonadministratie 7 jaar
Arbodossier 20 jaar na einde functie of blootstelling
Verzuim- en re-integratiedossier 2 jaar na afronding, 5 jaar als je eigenrisicodrager bent

Een medewerker mag altijd zijn eigen dossier inzien en vragen om fouten te corrigeren. Ruim het dossier tijdens het dienstverband regelmatig op. Gegevens die er niet meer toe doen, zoals een oude adreswijziging, mag je gewoon verwijderen. Wel zo overzichtelijk! Benieuwd welke regels er nog meer gelden rond je personeelsadministratie? Check onze kennisbank wet- en regelgeving.

Cameratoezicht op de werkvloer

Wil je meekijken via een camera of het internetgebruik van je team volgen? Dat mag niet zomaar! Cameratoezicht en digitale controle, zoals e-mailcontrole, internetgebruik of tracking, mogen alleen onder strikte voorwaarden.

✔ Je hebt een goede reden nodig, zoals diefstal voorkomen, die zwaarder weegt dan de privacy van je medewerkers
✔ Er is geen minder ingrijpende manier om hetzelfde doel te bereiken
✔ Je vertelt je medewerkers vooraf wat je controleert en hoe
✔ Je vraagt instemming aan je [ondernemingsraad](URL nieuwe OR-pagina nog te bevestigen) of PVT, want dit valt onder het instemmingsrecht

Goed om te weten. Deze regels gelden voor al je medewerkers op dezelfde manier, of iemand nu een vast contract, een tijdelijk contract of een oproepcontract heeft. De AVG beschermt de persoon, niet het soort contract. Wel zo eerlijk!

Wil je een camera verstoppen om bijvoorbeeld diefstal te betrappen? Dat mag alleen bij een concreet vermoeden van strafbare feiten, en pas als je andere middelen hebt geprobeerd. 📷

Medische gegevens en verzuimregistratie

Gezondheidsgegevens zijn bijzondere persoonsgegevens volgens de AVG. Die mag je als werkgever in principe helemaal niet verwerken. Bij verzuim ligt de grens dan ook heel precies.

Wat mag je wel vastleggen? Dát iemand ziek is, hoe lang dat waarschijnlijk duurt, en of er sprake is van een bijzondere situatie zoals zwangerschap. Wat mag je niet vastleggen? Wat iemand heeft of welke diagnose de dokter stelde. Die informatie hoort bij je bedrijfsarts of arbodienst. Niet in je eigen verzuimadministratie!

Dit gaat vaker mis dan je denkt. Een leidinggevende die met de beste bedoelingen even noteert dat een medewerker last van zijn rug heeft, overtreedt daarmee al de AVG. Zonde, want het is zo simpel te voorkomen. Noteer alleen wat je mag weten, de rest laat je aan de bedrijfsarts. Zo zit het in de praktijk.

Mag wel in je verzuimdossier

Mag niet in je verzuimdossier

Dat de medewerker ziek is Wat de medewerker heeft
Datum van de ziekmelding en verwachte duur De diagnose van huisarts of specialist
Of het om een bijzondere situatie gaat, zoals zwangerschap of een orgaandonatie Medicijngebruik of behandeling
Wat de medewerker nog wel kan doen, volgens de bedrijfsarts Wat de medewerker zelf vertelde over zijn klachten
Afspraken over re-integratie en contactmomenten Eigen aantekeningen over oorzaak of privésituatie
Of iemand onder een vangnetregeling van het UWV valt Waarom iemand onder die vangnetregeling valt

Zie je het patroon? De linkerkolom gaat over de organisatie van het verzuim, de rechterkolom over de persoon. Zodra je iets over de gezondheid zelf opschrijft, zit je aan de verkeerde kant van de tabel. Wel zo helder! 🩺

AVG per sector

De basisregels van de AVG gelden overal hetzelfde. Waar je in de praktijk op let, verschilt wel per sector.

In de zorg werk je vaak met extra gevoelige gegevens. Medische dossiers van cliënten naast de personeelsgegevens van je eigen team. Houd die twee systemen goed gescheiden, zodat een roosterplanner niet zomaar in een cliëntdossier kan kijken.

In de IT draait het vooral om toegang en logging. Wie kan wanneer bij welke gegevens, en leg je dat goed vast? Trek rechten ook meteen in als iemand van functie wisselt of uit dienst gaat.

In het mkb gaat het vooral mis door te weinig tijd. Er is geen privacyteam, dus het AVG-beleid schiet er makkelijk bij in. Eén vast aanspreekpunt en een jaarlijkse check op je dossiers halen dan al het meeste risico weg. Klein begin, groot verschil!

Twijfel je of jouw AVG-beleid op orde is? Of wil je hulp bij een privacyproof personeelsdossier? Onze hr-adviseurs helpen je op weg. Neem contact met ons op en zet de eerste stap! 🤝

Veelgestelde vragen over AVG en privacy op de werkvloer

  • Moet ik een functionaris gegevensbescherming aanstellen?

    Meestal niet! Het is verplicht voor overheidsinstanties, en verder als je op grote schaal bijzondere persoonsgegevens verwerkt of mensen stelselmatig volgt. De meeste werkgevers vallen daar niet onder. Een vast aanspreekpunt voor privacy in je organisatie is wel altijd slim.

  • Wat zijn de gevolgen van een datalek?

    Snel handelen! Levert het datalek een risico op voor de betrokkenen? Dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens. Is het risico hoog, dan informeer je ook de medewerkers zelf. Doe je dit niet of te laat? Dan riskeer je een boete.

  • Wie is verantwoordelijk als een uitzendkracht persoonsgegevens verwerkt?

    Allebei, ieder voor het eigen deel! Het uitzendbureau is verantwoordelijk voor de personeelsadministratie van de uitzendkracht. Jij als opdrachtgever bent verantwoordelijk voor wat je zelf verzamelt tijdens het werk, zoals toegangslogs of beoordelingen. Zo blijft het helder.

  • Mag ik gegevens van een medewerker delen bij een referentiecheck?

    Alleen met toestemming! Een referentiecheck zonder toestemming van de medewerker is een AVG-overtreding, ook als de vragende partij het goed bedoelt. Leg die toestemming het liefst schriftelijk vast voordat je iets deelt. Dan zit je altijd goed!