Tot op welke hoogte mag je de productiviteit van medewerkers controleren met IT-middelen?
In dit artikel:
Een cybersecurityspecialist van een middelgrote IT-dienstverlener vraagt of hij in opdracht van een directeur collega’s mag controleren op te laat komen, eerder vertrekken en thuiswerken. Daarvoor moet hij netwerklogs, e-mailonderwerpen, inloggegevens, IP-adressen, appgebruik en mogelijk het gebruik van een mouse jiggler analyseren.
Volgens ict-jurist Arnoud Engelfriet zijn dit allemaal persoonsgegevens. Verwerking ervan voor cybersecurity valt binnen de AVG, maar het gerichte monitoren en beoordelen van werknemers is een nieuw doel dat daar niet rechtstreeks mee samenhangt. Daarvoor is een aparte juridische grondslag nodig.
Personeelsmonitoring met IT-middelen vereist bovendien minimaal een vooraf opgesteld en duidelijk IT-reglement. Daarin moet staan wanneer monitoring is toegestaan, hoe die plaatsvindt en hoe geheimhouding en inspraak zijn geregeld. Ontbreekt zo’n reglement, dan is de opdracht volgens Engelfriet waarschijnlijk onrechtmatig en zou de specialist haar formeel niet moeten uitvoeren.
Hij adviseert eerst om het reglement op te vragen en de opdracht schriftelijk te laten bevestigen. Zo kan de directeur alleen rechtmatig verzameld bewijs gebruiken en ligt vast wie de opdracht gaf. Een melding bij de ondernemingsraad is mogelijk, maar kan tot een conflict leiden.
Vandaag Inside: Raymond Mens reageert op uitspraken Albert Verlinde: 'Hij slaat de plank een beetje mis...'