image

Tot op welke hoogte mag je de productiviteit van medewerkers controleren met IT-middelen?

woensdag 26 augustus 2026, 11:31 door Arnoud Engelfriet, 15 reacties

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Als cybersecurity-specialist monitor ik het netwerk van ons bedrijf (een middelgrote IT-dienstverlener). Hierbij heb ik toegang tot bepaalde gegevens van collega's, waaronder e-mail onderwerpen, inloggegevens en bijhorende IP-adressen (en dus ook geolocatie van dat IP), gebruik van bepaalde apps op beheerde apparaten etc. Nu heeft een directeur aangegeven dat enkele collega's zich niet aan afspraken houden omtrent op tijd komen, eerder weg gaan en thuiswerken. Mijn opdracht is nu regelmatig de logs te analyseren voor bewijs hierover, inclusief nagaan of ze een mouse jiggler gebruiken. Mag ik deze opdracht wel uitvoeren? Dit valt buiten mijn takenpakket volgens mij.

Antwoord: Al deze genoemde gegevens zijn persoonsgegevens. Het is logisch (en toegestaan onder de AVG) om die te verwerken met als doel cyberbeveiliging. Maar wat deze directeur nu opdraagt, is in feite een hergebruik voor een ander doel, namelijk persoonsgericht monitoren en beoordelen van gedrag van een werknemer.

Hergebruik van gegevens mag eigenlijk alleen als je binnen hetzelfde doel blijft, of een nieuw doel hebt dat daar direct aan vast hangt. Aangifte doen van een cyberincident bijvoorbeeld. Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Monitoren van personeel met IT-middelen ligt gevoelig, en dat is maar goed ook. Op zijn minst moet het bedrijf een duidelijk IT-reglement hebben dat ingaat op wanneer je persoonsgericht mag monitoren, hoe dat wordt uitgevoerd en hoe zaken als geheimhouding en inspraak worden geregeld. Zonder vooraf opgesteld reglement is dit eigenlijk altijd onrechtmatig.

We weten niet of er een reglement is, maar ik vermoed van niet gezien de wijze van vraagstellen. Als dat inderdaad niet zo is, dan is de opdracht dus onrechtmatig. Lastig is dan: moet je hem uitvoeren? Puur formeel juridisch zeg ik nee, maar ik snap goed dat je als werknemer niet die escalatie aan wilt gaan.

Een eerste stap kan zijn vragen om dat reglement, zodat je op de juridisch juiste manier verzamelt wat je volgens het reglement moet verzamelen en de directeur daarmee het bewijs krijgt dat hij echt kan gebruiken. Malicious compliance, maar met een sterk argument: het bewijs is niet bruikbaar als het verkeerd is verzameld.

Daarnaast is zorgen dat de opdracht in de mail gegeven wordt (en niet alleen mondeling) erg belangrijk, mochten er tegenclaims komen. Want dan is er een kans dat die directeur ineens vergeten is dat hij die opdracht had gegeven.

Een signaal aan de OR geven (als die er is, middelgroot bedrijf) is een mogelijkheid maar kan goed tot een conflict met die directeur leiden wanneer de OR met hem in gesprek gaat over illegaal monitoren van personeel. Want duidelijk is dan wel van wie dat signaal kwam.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (15)
26-08-2026, 11:53 door Reinder
Een oplossing kan ook zijn om te zeggen "Luister directeur, ik denk dat dit onrechtmatig is, dus alhoewel ik me als een goed medewerker wil gedragen heb ik er moeite mee om iets te doen dat onrechtmatig is en waar ik ethische bezwaren (indien van toepassing) tegen heb. Dus ik wil je verzoeken om een hele expliciete en duidelijke werkopdracht, opgesteld op papier met een natte handtekening en digitaal. Ik wil doen wat je vraagt, maar niet zelf in juridische problemen komen."

In mijn ervaring met dit soort gevallen neemt zo'n directeur die stap eigenlijk nooit, ze schrikken vaak terug als je begint over natte handtekeningen. Digitaal bewijs is nog te verduisteren, maar een brief die je zelf thuis bewaard, met een uitgeprinte kopie van de email niet.
26-08-2026, 13:12 door Anoniem
Door Reinder: Een oplossing kan ook zijn om te zeggen "Luister directeur, ik denk dat dit onrechtmatig is, dus alhoewel ik me als een goed medewerker wil gedragen heb ik er moeite mee om iets te doen dat onrechtmatig is en waar ik ethische bezwaren (indien van toepassing) tegen heb. Dus ik wil je verzoeken om een hele expliciete en duidelijke werkopdracht, opgesteld op papier met een natte handtekening en digitaal. Ik wil doen wat je vraagt, maar niet zelf in juridische problemen komen."

In mijn ervaring met dit soort gevallen neemt zo'n directeur die stap eigenlijk nooit, ze schrikken vaak terug als je begint over natte handtekeningen. Digitaal bewijs is nog te verduisteren, maar een brief die je zelf thuis bewaard, met een uitgeprinte kopie van de email niet.

Dit is het perfecte antwoord.
26-08-2026, 14:54 door Anoniem
Oei, ik dacht Arnoud gaat eindelijk de goede kant op maar gaat bij de laatste afslag de mist in.
Goed dat je aangeeft dat het met doelbinding te maken heeft. Waar het verkeerd gaat is "Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Het gaat juist tegen het principe van doelbinding is als je 'gewoon' een nieuwe grondslag kunt kiezen. Nee je gaat bepaalde gegevens hergebruiken voor een nieuw doel, dus je moet een doelbindingstoetsdoen aka artikel 6(4) AVG. Kom je die hier niet door? Dan MOET je inderdaad toestemming vragen. Maar je mag dus niet zomaar zeggen, hah, we pakken gewoon opnieuw gerechtvaardigd belang.
27-08-2026, 10:15 door Anoniem
Door Anoniem: Oei, ik dacht Arnoud gaat eindelijk de goede kant op maar gaat bij de laatste afslag de mist in.
Goed dat je aangeeft dat het met doelbinding te maken heeft. Waar het verkeerd gaat is "Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Het gaat juist tegen het principe van doelbinding is als je 'gewoon' een nieuwe grondslag kunt kiezen. Nee je gaat bepaalde gegevens hergebruiken voor een nieuw doel, dus je moet een doelbindingstoetsdoen aka artikel 6(4) AVG. Kom je die hier niet door? Dan MOET je inderdaad toestemming vragen. Maar je mag dus niet zomaar zeggen, hah, we pakken gewoon opnieuw gerechtvaardigd belang.
Arnoud schrijft inderdaad dat het bedrijf voor het andere doel een aparte grondslag moet hebben, maar dat het bedrijf die dan "gewoon" even kan kiezen zie ik er niet bij staan. Wel dat het had gekund op basis van een IT-reglement dat er dan vooraf al had moeten zijn, maar als dat er vooraf al had moeten zijn is het geen grondslag die achteraf nog even kan worden toegevoegd.
27-08-2026, 12:02 door Anoniem
Dit is eenvoudig op te lossen.

1: meet de output. Dan hoef je niet over uren en dat soort geneuzel te praten.
2: De IT-er gaat naar de baas toe en vertelt hem dat het bedrijf een risico loopt als dit zonder grondslag, reglement en OR-instemming gebeurt. Als er een ontslag volgt kan de medewerker een forse schadevergoeding eisen, volgt er mogelijk een boete van de AP en zal er negatieve publiciteit komen.
Vervolgens legt de IT-er een model reglement op tafel en vraagt aan de baas of het een goed idee is om dit door de advocaat te laten beoordelen.
De IT-er is proactief, kan buiten de doos denken en heeft hart voor het bedrijf.
Die salarisverhoging is binnen!
27-08-2026, 12:24 door Anoniem
Door Anoniem:Wel dat het had gekund op basis van een IT-reglement dat er dan vooraf al had moeten zijn, maar als dat er vooraf al had moeten zijn is het geen grondslag die achteraf nog even kan worden toegevoegd.
Nee, want "het staat in het IT-reglement" is geen grondslag onder de AVG. Er zijn zes grondslagen, te weten:

1. Toestemming
2. Overeenkomst
3. Wettelijke verplichting
4. Vitaal belang
5. Algemeen belang
6. Gerechtvaardigd belang

Grondslagen 2, 3, 4 en 5 vallen meteen af omdat de verwerking niet noodzakelijk is om een contract uit te voeren, er geen wettelijke verplichting is en vitaal en algemeen belang niet gemoeid zijn. Toestemming gaat hier ook niet op omdat een medewerker in een arbeidsrelatie zich zelden vrij zal voelen om te weigeren.

Rest gerechtvaardigd belang, dus dan moet de organisatie legitieme belangen hebben die zwaarder wegen dan het privacybelang van de werknemer, en er moet geen minder ingrijpende manier zijn om dat belang te bereiken (proportionaliteit en subsidiariteit). En die toets kom je gewoon niet door op deze manier. Daarover heeft het AP ook vrij expliciet gezegd dat dit in vrijwel alle gevallen illegaal is.
27-08-2026, 16:17 door _R0N_
Door Reinder: Een oplossing kan ook zijn om te zeggen "Luister directeur, ik denk dat dit onrechtmatig is, dus alhoewel ik me als een goed medewerker wil gedragen heb ik er moeite mee om iets te doen dat onrechtmatig is en waar ik ethische bezwaren (indien van toepassing) tegen heb. Dus ik wil je verzoeken om een hele expliciete en duidelijke werkopdracht, opgesteld op papier met een natte handtekening en digitaal. Ik wil doen wat je vraagt, maar niet zelf in juridische problemen komen."

In mijn ervaring met dit soort gevallen neemt zo'n directeur die stap eigenlijk nooit, ze schrikken vaak terug als je begint over natte handtekeningen. Digitaal bewijs is nog te verduisteren, maar een brief die je zelf thuis bewaard, met een uitgeprinte kopie van de email niet.

Een verzoek per e-mail is voldoende, dit moet ook vanwege de certificering, alles moet vast gelegd en te traceren zijn.
27-08-2026, 18:42 door Anoniem
Los van zelf naar de OR stappen, kun je ook aan de directeur aangeven dat die directeur eerst naar de OR moet gaan om instemming van de OR te vragen voor het monitoren van mensen. Anders overtreedt hij de wet op de ondernemingsraden.

Artikel 27 WOR lid l geeft aan dat een werkgever vooraf instemming van de OR nodig heeft voor een besluit tot vaststelling of wijziging van "een regeling inzake voorzieningen die gericht zijn op of geschikt zijn voor waarneming van of controle op aanwezigheid, gedrag of prestaties van de in de onderneming werkzame personen;"

https://wetopdeondernemingsraden.com/wor/art-27-wor/

Wat betreft monitoring van werknemers kun je met de WOR in de hand wat makkelijker aantonen dat de werkgever dat niet zomaar mag doen. Want dat ene lid laat weinig aan duidelijkheid te wensen over. Het AVG verhaal is dan toch een stuk complexer.
27-08-2026, 19:12 door Anoniem
Door Anoniem: Dit is eenvoudig op te lossen.

1: meet de output. Dan hoef je niet over uren en dat soort geneuzel te praten.

O WOW !

Voor een lopende band kan ik me dat wel voorstellen. Of een huisarts - ook lopende band.


Maar aangezien we hier op een IT nerd forum zitten, hoe meten we precies de output van een systeembeheerder ?
Of een developer ?
Of een security analyst ?

Vertel me alsjeblief niet "regels code per dag"
Of 'tickets per dag' .

Werkelijk - bedrijven zitten letterlijk enorm te wachten op een goede metric .
Haast alle "simpele" metrics worden al heel snel niet representatief , of oneerlijk.
En natuurlijk gaan mensen sturen naar de metric . Wil je verbose code kun je die krijgen.
Wil je veel commits kun je die krijgen.

Weinig open tickets ?
"17:55 vraag naar klant "please send more debug logs" , en bang, ticket staat niet meer "open" maar "customer pending" .

Is 20 password resetjes doen productiever dan één lastige race conditie analyseren ?
20 tickets gesloten en jij maar 1 . Dan weten we wel wie de bonus krijgt .?

Soms is de meest productieve dag een NEGATIEF aantal regels code committen .

In sommige sales takken is iemand enorm lang "bezig" totdat een order gevallen is.

het _concept_ output is mooi - een correcte definitie / meting is voor veel functies erg lastig.
27-08-2026, 23:11 door Reinder
Door _R0N_:
Door Reinder: Een oplossing kan ook zijn om te zeggen "Luister directeur, ik denk dat dit onrechtmatig is, dus alhoewel ik me als een goed medewerker wil gedragen heb ik er moeite mee om iets te doen dat onrechtmatig is en waar ik ethische bezwaren (indien van toepassing) tegen heb. Dus ik wil je verzoeken om een hele expliciete en duidelijke werkopdracht, opgesteld op papier met een natte handtekening en digitaal. Ik wil doen wat je vraagt, maar niet zelf in juridische problemen komen."

In mijn ervaring met dit soort gevallen neemt zo'n directeur die stap eigenlijk nooit, ze schrikken vaak terug als je begint over natte handtekeningen. Digitaal bewijs is nog te verduisteren, maar een brief die je zelf thuis bewaard, met een uitgeprinte kopie van de email niet.

Een verzoek per e-mail is voldoende, dit moet ook vanwege de certificering, alles moet vast gelegd en te traceren zijn.

Over welke certificering heb je het? En waarom zou alles traceerbaar moeten worden vastgelegd? Normale instructies of vragen tussen collega's onderling of tussen werkgever en werknemer of manager en ondergeschikte kunnen, onder normale omstandigheden, prima mondeling. Ik geloof niet dat er een certificering is die eist dat alle instructies "traceerbaar moeten zijn vastgelegd.

Maar dat is ook het doel helemaal niet. Als je zegt "Goh, ik voel me hier niet zo goed bij, kan je het op de mail zetten", dan loop je het risico dat je een mail krijgt met als strekking "Wil je dat waar we het zojuist over hadden doen".

Het hele punt van vragen om op papier, met een natte handtekening, is nu juist dat je daarmee zo'n hoge drempel opwerpt dat de hele instructie uberhaupt niet gegeven wordt. Het laat zien dat je de zaak niet gewoon serieus maar buitengewoon serieus neemt. Het zorgt dat het volstrekt duidelijk is dat de instructie expliciet moet zijn, en gegeven op zo'n manier dat achteraf ontkennen of het achteraf anders uitleggen niet mogelijk is. Zoals ik zei, in mijn ervaring is op papier met handtekening daarvoor een effectiever middel dan een email.
28-08-2026, 08:19 door Anoniem
Arnoud, hoe kan het antwoord geen verwijzing hebben naar de voorwaarden voor heimelijke controle onder de AVG?

https://www.autoriteitpersoonsgegevens.nl/themas/werk-en-uitkering/controle-van-werknemers/voorwaarden-voor-heimelijke-controle-werknemers
28-08-2026, 10:22 door Anoniem
Door Anoniem:
Door Anoniem: Dit is eenvoudig op te lossen.

1: meet de output. Dan hoef je niet over uren en dat soort geneuzel te praten.

O WOW !

Voor een lopende band kan ik me dat wel voorstellen. Of een huisarts - ook lopende band.


Maar aangezien we hier op een IT nerd forum zitten, hoe meten we precies de output van een systeembeheerder ?
Of een developer ?
Of een security analyst ?

Vertel me alsjeblief niet "regels code per dag"
Of 'tickets per dag' .

Werkelijk - bedrijven zitten letterlijk enorm te wachten op een goede metric .
Haast alle "simpele" metrics worden al heel snel niet representatief , of oneerlijk.
En natuurlijk gaan mensen sturen naar de metric . Wil je verbose code kun je die krijgen.
Wil je veel commits kun je die krijgen.

Weinig open tickets ?
"17:55 vraag naar klant "please send more debug logs" , en bang, ticket staat niet meer "open" maar "customer pending" .

Is 20 password resetjes doen productiever dan één lastige race conditie analyseren ?
20 tickets gesloten en jij maar 1 . Dan weten we wel wie de bonus krijgt .?

Soms is de meest productieve dag een NEGATIEF aantal regels code committen .

In sommige sales takken is iemand enorm lang "bezig" totdat een order gevallen is.

het _concept_ output is mooi - een correcte definitie / meting is voor veel functies erg lastig.

Lastig maar zeker niet onmogelijk.
Veel organisaties beginnen aan de verkeerde kant . Zij gaan normen bedenken voor uitvoerend werk. Dat verzand altijd in de discussie zoals hierboven en die normen, vaak foutief als KPI aangeduid gaan dan leidend worden. Dat ontaard altijd in ontevredenheid omdat de verkeerde zaken gemeten en gerapporteerd worden.

De juiste aanpak begint bij de Business Balanced Scorecard (Kaplan/Norton)
Die wordt hier kort uitgelegd: https://managementmodellensite.nl/balanced-score-card/
Als die BSC correct is opgesteld EN correct gestuurd wordt dan ga je op het stuk Mens/Proces Kritieke Succes Factoren definiëren. Die KSF's maken het mogelijk om de strategie succesvol uit te voeren. Ook hier geldt: Less is More. Beter enkele goede dan vele matige, zie ook de video op de url.
Als laatste formuleer je Key Performance Indicators. Dat doe je per KSF en ook hier is terughoudendheid geboden.

Uiteindelijk heb je dan een bescheiden aantal PKI's die je operationeel in staat stellen om te zien of de juiste output geproduceerd wordt.
28-08-2026, 10:30 door Anoniem
Ik zou als medewerker die zo'n opdracht krijgt met mijn manager praten, en misschien ook de privacy officer benaderen. Ik denk dat de laatste zeker aan de bel gaat trekken en dan sta je niet alleen.
29-08-2026, 11:33 door Anoniem
Juridisch interessant, en als Lead Auditor ISO 27001 zou ik deze zeker meenemen in de rapportage als deze voorbij zou komen (mits ik het zie en het bedrijf me uitnodigt voor een audit).
Als ex-it-medewerker heb ik deze vroeger vaker voorbij zien komen, en heb ik me vrij gevoeld de manager te vragen het verzoek op schrift te zetten, waarna de opdracht magisch verdampte. Vervolgens heb ik op mijn gemak een andere baan gezocht, omdat een bedrijf waar dit soort lui iets te zeggen hebben niet overeenkomt met mijn werkplezier.

al OR-lid heb ik in een ander bedrijf het management verzocht om dit soort verwerkingen gewoon op te nemen in het verwerkingsregister, met een heldere uitleg aan huidig en toekomstig personeel. Dat vond de directeur een goed plan, maar de recruiter niet, omdat daarmee naar verwachting dus niemand meer kwam werken voor de organisatie.

zorg dat schimmige zaken in het licht komen te staan, en blijf dicht bij je eigen principes.
30-08-2026, 13:03 door Anoniem
Door Anoniem:
Door Anoniem: Oei, ik dacht Arnoud gaat eindelijk de goede kant op maar gaat bij de laatste afslag de mist in.
Goed dat je aangeeft dat het met doelbinding te maken heeft. Waar het verkeerd gaat is "Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Het gaat juist tegen het principe van doelbinding is als je 'gewoon' een nieuwe grondslag kunt kiezen. Nee je gaat bepaalde gegevens hergebruiken voor een nieuw doel, dus je moet een doelbindingstoetsdoen aka artikel 6(4) AVG. Kom je die hier niet door? Dan MOET je inderdaad toestemming vragen. Maar je mag dus niet zomaar zeggen, hah, we pakken gewoon opnieuw gerechtvaardigd belang.
Arnoud schrijft inderdaad dat het bedrijf voor het andere doel een aparte grondslag moet hebben, maar dat het bedrijf die dan "gewoon" even kan kiezen zie ik er niet bij staan. Wel dat het had gekund op basis van een IT-reglement dat er dan vooraf al had moeten zijn, maar als dat er vooraf al had moeten zijn is het geen grondslag die achteraf nog even kan worden toegevoegd.

Beetje gechargeerd ja maar zoals reageerder hieronder ook verkeerd doet. Artikel 6(1) is niet relevat, dat doet Arnoud ook fout. Directeur wil gegevens hergebruiken. Dus je kijkt naar 6(1
4) en niet 6(1).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.