image

Juridische vraag: Mag mijn werkgever mijn privémailadres aan een externe partij verstrekken?

woensdag 26 oktober 2016, 12:32 door Arnoud Engelfriet, 8 reacties

ICT-jurist Arnoud Engelfriet geeft elke week antwoord op een interessante vraag over beveiliging, recht en privacy. Heb jij een vraag? Stuur hem naar juridischevraag@security.nl.

Vraag: Mijn werkgever heeft recent mijn privémailadres aan een externe partij gegeven die me nu mailt met fitnessaanbiedingen in verband met de bedrijfsfitness. Mag dit zomaar?

Antwoord: Nee, een werkgever mag niet een privémailadres verstrekken aan derden.

Een werkgever mag zakelijke contactgegevens van een werknemer verstrekken aan derden als dat relevant is voor het werk. Dat is immers waar die contactgegevens voor bedoeld zijn. Verstrekking aan leveranciers en partners valt daar ook onder.

Als een werkgever een bedrijfsfitnessregeling treft, dan zou je dus kunnen zeggen dat dit een partner is en die mag het personeel dan wijzen op die regeling en ze overhalen bij hen te komen sporten.

Meestal heeft een werkgever geen reden om privémailadressen te moeten hebben. Het kan zijn dat hij ze heeft om loonstroken heen te sturen, of hij krijgt ze uit correspondentie over bijvoorbeeld een ziekmelding. Maar dan moet het gebruik daarvan ook voor die doelen beperkt blijven. Verstrekken daarvan aan derden zou dus echt niet aan de orde moeten zijn.

Arnoud Engelfriet is ICT-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.

Reacties (8)
27-10-2016, 16:09 door Anoniem
Stuur uw klacht naar de ACM (Autoriteit Consument en Markt - vroeger ging een klacht naar de OPTA). Die zal de spammer dan aanpakken en desnoods een boete opleggen.

Website: https://www.spamklacht.nl/
27-10-2016, 16:47 door Anoniem
Het lijkt me dat je dit beter kunt melden als een datalek dan als spam. Spam daar doet men niks mee tenzij er
duizenden gelijke meldingen binnenkomen, en met datalek meldingen zou dat anders kunnen zijn.
(nog geen ervaring mee)
27-10-2016, 18:41 door Anoniem
Arnoud - kun je het scenario iets verder uitwerken ?

Stel

1 : personeel van de werkgever heeft een bedrijfsmail adres. De werkgever heeft een intern fitness programma (groot bedrijf), en stuurt informatie hierover naar het personeel ,op het bedrijfsmailadres .

(lijkt me OK)
2 : personeel van de werkgever heeft een bedrijfsmail adres. De werkgever huurt een fitness bedrijf in om een bedrijfsfitness programma te verzorgen. De werkgever laat het fitness bedrijf informatie naar de bedrijfsmail adressen van het personeel sturen
(lijkt me ook OK, nu het fitnessbedrijf feitelijk als verlengstuk van de werkgever optreed, en de correspondentie [alleen] gaat over het programma wat die werkgever heeft laten inrichten )

3 : personeel van de werkgever mag desgewenst een eigen mailadres opgeven wat de werkgever als contactadres gebruikt.
(werkgever heeft geen bedrijfsmail adres, of is werknemers terwille die niet nog een mailbox erbij willen )

Ook deze werkgerver huurt een fitness bedrijf in voor een bedrijfsfitness programma, en laat het fitness bedrijf communiceren naar de adressen die de werkgever heeft voor bedrijfscorrespondentie - ook alleen over het bedrijfsfitness programma.
- Ik denk dat ook dit OK is, omdat het fitnessbedrijf m.i. nog steeds onder de paraplu van de werkgever werkgerelateerd mailt naar het adres wat

4 : personeel van de werkgever heeft een bedrijfsmail adres. Maar de werkgever weet toevallig uit andere redenen ook het privemail adres van de werknemer.
Alleen hier lijkt het me dat de werkgever het privemail adres niet mag delen, omdat het niet het adres is bedoeld voor correspondentie door (of namens) de werkgever.
27-10-2016, 20:55 door Anoniem
Arnoud, waarom geef je als voorbeeld dat een prive email adres gebruikt kan worden om loonstroken naar te sturen? Ik weet dat het gebeurt, maar het is onveilig en ongeschikt voor electronisch transport van persoonsgegevens.

Internet email via SMTP is onbeveiligd, er staat zeer gevoelige gegevens in een loonstrook en persoonsgegevens. Volgens Wbp moet er gezorgd worden voor voldoende beveiliging. Email is alleen voldoende beveiligd als er sprake is van versleuteling van de inhoud, bijvoorbeeld via PGP. Daar is echter zelden sprake van.

Iedereen die toestemming geeft om dergelijke informatie via email te laten versturen heeft een cursus nodig om van zijn "ik heb niks te verbergen" mantra af te raken. De werkgever moet voldoende geinformeerd zijn om zo'n optie niet aan te willen bieden.

Ik ken zelfs een grote werkgever die transportversleuteling niet ondersteunt omdat ze een MX server draaien die geen ESMTP codes weergeeft tijdens de greeting. Als dat niet gebeurt is er nooit versleuteling. Transportversleuteling is aanvalbaar via MitM en het is geen vervanging voor inhoudsversleuteling waarbij uitsluitend de eindontvanger de sleutel heeft.
28-10-2016, 09:49 door Anoniem
Door Anoniem: Arnoud, waarom geef je als voorbeeld dat een prive email adres gebruikt kan worden om loonstroken naar te sturen? Ik weet dat het gebeurt, maar het is onveilig en ongeschikt voor electronisch transport van persoonsgegevens.

Ik denk niet dat het onveiliger is dan het opsturen van de loonstroken per normale post.
Daar zijn de loonstroken ook niet versleuteld en komen ze ook langs derde partijen die ze kunnen aanvallen.
Plus dat ze ook nog eens verkeerd afgeleverd kunnen worden en dan bijvoorbeeld in handen van buren komen die een
envelop openmaken zonder eerst de adressering te controleren.
09-11-2016, 01:23 door burne101 - Bijgewerkt: 09-11-2016, 01:24
Door Anoniem:
Ik ken zelfs een grote werkgever die transportversleuteling niet ondersteunt omdat ze een MX server draaien die geen ESMTP codes weergeeft tijdens de greeting. Als dat niet gebeurt is er nooit versleuteling. Transportversleuteling is aanvalbaar via MitM en het is geen vervanging voor inhoudsversleuteling waarbij uitsluitend de eindontvanger de sleutel heeft.

Zoemwoordovereenkomstige reactie. Jammer dat je niet postuitwisselaar en mannetje-in-het-midden wist te bedenken. Doet een beetje af aan je taalcreativiteit.
11-11-2016, 10:01 door Anoniem
Arnoud, waarom geef je als voorbeeld dat een prive email adres gebruikt kan worden om loonstroken naar te sturen? Ik weet dat het gebeurt, maar het is onveilig en ongeschikt voor electronisch transport van persoonsgegevens.

PGP of een andere versleuteling en digitale handtekening zou dat prima op kunnen lossen. Dat dat in de praktijk niet gebeurt is een ander verhaal.
02-08-2017, 21:31 door Anoniem
Ik heb nog een andere vraag die hierop aansluit. Mag een ondernemer de privé email adressen gebruiken om haar
medewerkers uit te nodigen voor een cursus?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.