Het toezicht op werknemers in de Europese Unie wordt strikt gereguleerd door de Algemene Verordening Gegevensbescherming (AVG). Elke organisatie die toezicht houdt op werknemers moet voldoen aan de volgende principes, verplichtingen en wettelijke waarborgen.
Wettelijke basis voor verwerking (AVG art. 6)
Het monitoren van medewerkers vereist een geldige wettelijke basis. Aanvaardbare gronden zijn onder meer:
Gerechtvaardigd belang (meest voorkomende)
Monitoring moet noodzakelijk zijn voor doeleinden zoals:
- cyberbeveiliging en IT-bescherming
- het voorkomen van datalekken
- het verifiëren van de naleving
- fraude detectie
- uitvoering van bedrijfsfuncties
Een Gerechtvaardigd Belang Assessment (LIA) wordt aanbevolen.
Wettelijke verplichting
Monitoring verplicht gesteld door sectorale wet- of regelgeving.
Uitvoering van een contract
Wanneer monitoring noodzakelijk is om contractuele werkverplichtingen na te komen.
Transparantie en werknemersinformatie (AVG art. 12–14)
Voordat de monitoring begint, moeten werknemers duidelijk worden geïnformeerd over:
- het type monitoring
- welke gegevens worden verzameld
- doeleinden van monitoring
- wettelijke basis
- bewaartermijn
- toegangsrechten
- wie de gegevens ontvangt of verwerkt
Informatie moet duidelijk, toegankelijk en vooraf verstrekt zijn.
Toezicht houden zonder een geldige wettelijke basis en correcte werknemersinformatie is vrijwel altijd verboden, tenzij er sprake is van een uitzonderlijk, juridisch gerechtvaardigd geval (bijvoorbeeld een strafrechtelijk onderzoek door de autoriteiten).
Doelbinding (AVG Art. 5(1)(b))
Gegevens die via monitoring zijn verzameld, mogen alleen worden gebruikt voor het specifieke, legitieme doel waarvoor ze zijn verzameld. Hergebruik voor niet-gerelateerde doeleinden is verboden.
Gegevensminimalisatie (AVG art. 5(1)(c))
Alleen gegevens die strikt noodzakelijk zijn voor het gedefinieerde doel mogen worden verzameld.
Bij het toezicht moet buitensporige of opdringerige verzameling worden voorkomen, zoals:
- het vastleggen van persoonlijke communicatie
- toezicht buiten werktijd
- bewaking in privéruimtes
Proportionaliteit (AVG art. 5 en EU-jurisprudentie)
Het toezicht moet evenredig zijn aan de doelstellingen ervan.
Dit omvat:
- beoordelen of er minder invasieve alternatieven bestaan
- het beperken van de monitoring tot specifieke taken of risicogebieden
- het beperken van continu of algemeen toezicht
- het vermijden van 24/7 tracking
Werkgevers moeten verantwoorden waarom elk type monitoring noodzakelijk is.
Beveiliging van de verwerking (AVG art. 32)
Organisaties moeten monitoringgegevens beschermen met passende beveiligingsmaatregelen:
- encryptie
- toegangscontrole
- veilige opslag
- regelmatige audits
- bescherming tegen ongeoorloofde toegang
- veilige verwijderingsprocedures
Monitoringgegevens zijn zeer gevoelig en moeten dienovereenkomstig worden beveiligd.
Beperking van bewaring (AVG art. 5(1)(e))
Gegevens mogen niet langer bewaard worden dan noodzakelijk. Organisaties moeten:
- bewaartermijnen definiëren
- gegevens verwijderen of anonimiseren wanneer deze niet langer nodig zijn
- zorg voor geautomatiseerde of geplande verwijdering indien mogelijk
Rechten van betrokkenen (AVG art. 15-22)
Werknemers hebben het recht om:
- toegang krijgen tot hun persoonlijke gegevens
- correctie aanvragen
- verzoek om verwijdering (in toepasselijke gevallen)
- de verwerking beperken
- bezwaar maken tegen bepaalde verwerkingen
- uitleg krijgen over geautomatiseerde besluitvorming
Werkgevers moeten binnen een maand aan deze verzoeken kunnen voldoen.
Gegevensbeschermingseffectbeoordeling (DPIA) (AVG art. 35)
Het monitoren van medewerkers wordt geclassificeerd als verwerking met een hoog risico, waarbij een DPIA vereist is voordat de monitoring begint.
Een DPIA moet het volgende omvatten:
- beschrijving van de monitoring
- beoordeling van noodzakelijkheid en evenredigheid
- evaluatie van risico's voor werknemers
- maatregelen om risico’s te verminderen of te elimineren
Als er een hoog risico blijft bestaan, moet de toezichthoudende autoriteit worden geraadpleegd.
Aansprakelijkheid en documentatie (AVG art. 5(2))
Organisaties moeten naleving kunnen aantonen door:
- intern beleid
- monitoringdocumentatie
- logboeken voor gegevensverwerking
- LIA’s en DPIA’s
- informatie mededelingen
- toegang tot logboeken en audittrails
Internationale gegevensoverdrachten (AVG Hoofdstuk V)
Wanneer monitoringgegevens buiten de EU worden overgedragen, moeten organisaties ervoor zorgen:
- adequaatheidsbeslissingen
- Standaardcontractbepalingen (SCC's)
- aanvullende maatregelen (encryptie, pseudonimisering)
- beperkingen op de toegang van derde landen
Naleving van Schrems II is verplicht.
Verbod op onrechtmatig of opdringerig toezicht
AVG verbiedt:
- continue audio-/videobewaking zonder noodzaak
- volgen buiten werktijd
- bewaking in badkamers, pauzeruimtes of privékamers
- het bewaken van privé-apparaten zonder scheiding
Het toezicht moet de waardigheid en het privéleven van werknemers respecteren.
AVG-extensies en wettelijke vereisten op landniveau
Hoewel de AVG een uniform raamwerk biedt voor gegevensbescherming in de hele Europese Unie, kan elk land aanvullende regels, interpretaties of handhavingspraktijken invoeren, vooral op gebieden als toezicht op werknemers, transparantieverplichtingen, gegevensbewaring en privacy op de werkplek. CleverControl-software voor het monitoren van medewerkers is ontworpen om binnen deze wettelijke omgeving te werken en wettig te worden gebruikt in alle rechtsgebieden waar AVG en nationale regelgeving van toepassing zijn.
In het volgende gedeelte worden de variaties op landniveau en de wettelijke verplichtingen beschreven die naast de kernprincipes van de AVG bestaan, zodat organisaties inzicht krijgen in de specifieke vereisten voor het conforme gebruik van tools voor werknemersmonitoring in verschillende EU-lidstaten.
Frankrijk
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Loi Informatique et Libertés (Franse wet op de gegevensbescherming) – nationale implementatie van de AVG
- CNIL-richtlijnen en beraadslagingen – primaire autoriteit op het gebied van monitoringpraktijken op de werkplek
- Franse Arbeidswet (Code du Travail) – verplichtingen met betrekking tot transparantie op de werkplek en werknemersrechten
- CNIL-lijst van verwerkingen waarvoor een DPIA vereist is – omvat expliciet monitoring van werknemers
Belangrijke Frankrijk-specifieke vereisten voor het gebruik van tools voor werknemersmonitoring, zoals CleverControl
Verplichte kennisgeving aan werknemers
Frankrijk handhaaft strikte transparantienormen. Werkgevers moeten werknemers informeren voordat er met de monitoring wordt begonnen, met vermelding van:
- doel van het monitoren
- categorieën van verzamelde gegevens
- wettelijke basis
- duur van het bewaren van gegevens
- rechten van werknemers
- toegang tot en ontvangers van gegevens
Niet-openbaar gemaakte of stille monitoring is niet toegestaan, behalve in zeldzame, juridisch gerechtvaardigde gevallen waarbij sprake is van ernstig wangedrag.
Overleg met de Ondernemingsraad (CSE)
Voordat werkgevers een monitoringoplossing inzetten, inclusief diensten als CleverControl, moeten ze het Sociaal en Economisch Comité (CSE) raadplegen, zoals vereist door de Franse Arbeidswet (Art. L2312-38). Dit overleg is verplicht en moet voorafgaand aan de implementatie plaatsvinden.
Evenredigheid en noodzakelijkheidsvereisten
De Franse wet vereist dat monitoring:
- noodzakelijk voor een bepaald doel
- evenredig aan dat doel
- strikt beperkt tot professioneel gebruik
- beperkt tot werktijden
- niet-opdringerig en niet continu tenzij absoluut noodzakelijk
Controlemethoden die te invasief zijn (bijvoorbeeld 24-uursbewaking, willekeurige schermopname of audio-opname) worden door CNIL doorgaans als buitensporig beschouwd.
DPIA-vereiste
Onder AVG Art. 35 en CNIL-richtlijnen vereist monitoring van medewerkers altijd een Data Protection Impact Assessment (DPIA) vóór inzet. De DPIA moet het volgende evalueren:
- potentiële risico’s voor werknemers
- evenredigheid van het toezicht
- verzachtende maatregelen
- bewaarregels
- alternatieve oplossingen
Specifieke monitoringbeperkingen onder de Franse wet
Bepaalde monitoringactiviteiten zijn sterk beperkt:
- Audio-opname is over het algemeen verboden, met uitzondering van strikt gedefinieerde uitzonderingen
- Toezicht is verboden in privéruimtes (pauzeruimtes, toiletten, persoonlijke ruimtes)
- Het toezicht mag niet verder reiken dan de werkuren
- Werkgevers kunnen geen persoonlijke wachtwoorden of privécommunicatie verzamelen
- Het gebruik van biometrische gegevens is sterk gereguleerd en alleen onder strikte voorwaarden toegestaan
Limieten voor het bewaren van gegevens
CNIL vereist dat de bewaartermijnen:
- minimaal
- evenredig
- expliciet gedefinieerd
- afgestemd op het aangegeven monitoringdoel
Langdurige of onbepaalde bewaring is niet toegestaan.
Grensoverschrijdende gegevensoverdracht
Als gemonitorde gegevens de EU verlaten, moeten werkgevers gebruik maken van:
- een adequaatheidsbesluit, of
- Standaardcontractbepalingen (SCC's), plus
- aanvullende waarborgen vereist door Schrems II
Versleuteling en toegangsbeperkingen worden aanbevolen bij het exporteren van gegevens buiten de EER.
Werknemersrechten onder de AVG
Werknemers die worden gecontroleerd met wettige hulpmiddelen hebben het recht om:
- toegang tot hun gegevens
- correctie of verwijdering aanvragen (indien van toepassing)
- de verwerking beperken of er bezwaar tegen maken
- informatie ontvangen over geautomatiseerde verwerkingen
- een klacht indienen bij de CNIL
Werkgevers moeten binnen een maand op verzoeken reageren.
CleverControl-software voor het monitoren van medewerkers is ontworpen om te voldoen aan de AVG en voldoet aan de strikte wettelijke normen die zijn vastgelegd door de Franse wet en de CNIL. De dienst kan legaal worden gebruikt in Frankrijk wanneer deze wordt ingezet in overeenstemming met de hierboven beschreven nationale vereisten, waarbij transparantie, evenredigheid en volledig respect voor de rechten van werknemers worden gegarandeerd.
Spanje
Belangrijke Spanje-specifieke vereisten
Aanvullende transparantie- en werknemersinformatieverplichtingen
Spanje eist bijzonder gedetailleerde en expliciete kennisgeving aan werknemers wanneer monitoringinstrumenten worden gebruikt. Volgens het Spaanse Arbeidersstatuut (Estatuto de los Trabajadores, Art. 20.3) en Ley Orgánica 3/2018 (LOPDGDD):
- De werkgever moet de reikwijdte, methoden en intensiteit van het toezicht duidelijk toelichten.
- Werknemers moeten niet alleen op de hoogte worden gebracht van de monitoring, maar ook van de manier waarop het monitoringsysteem werkt (bijvoorbeeld soorten logs, frequentie, geautomatiseerde beslissingen).
Spanje legt zwaarder de nadruk op de specificiteit en granulariteit van de kennisgeving vergeleken met de standaard AVG-transparantie.
Beperkingen voor CCTV en videobewaking
Spaanse LOPDGDD Art. 89 voegt strikte regels toe voor elk systeem dat afbeeldingen of video kan vastleggen:
- Videobewaking moet proportioneel zijn en strikt beperkt blijven tot de werkplekken.
- Er mogen geen camera's worden geïnstalleerd in rustruimtes, pauzeruimtes, kantines of kleedkamers.
- Als er audio wordt vastgelegd, wordt de monitoring als nog indringender beschouwd en is deze over het algemeen verboden, tenzij dit gerechtvaardigd is door ernstige veiligheidsrisico's.
Hoewel dit voornamelijk betrekking heeft op CCTV, strekken de principes zich ook uit tot elk monitoringinstrument voor werknemers dat beelden of audio kan vastleggen.
Geautomatiseerde besluitvorming Transparantievereisten
LOPDGDD versterkt AVG Art. 22 door werkgevers te verplichten:
- Informeer medewerkers over het gebruik van geautomatiseerde evaluaties, algoritmen of scores.
- Leg uit hoe geautomatiseerde beslissingslogica de prestatiebeoordeling of het disciplinaire proces van werknemers beïnvloedt.
Als monitoringsoftware bijdraagt aan prestatie-evaluatie, vereist Spanje aanvullende openbaarmaking, naast de standaard AVG.
Ondernemingsraadoverleg
Op werkplekken met een ondernemingsraad ("representación legal de los trabajadores") moeten werkgevers:
- Informeer en raadpleeg de gemeente voordat monitoringsystemen worden geïmplementeerd.
- Geef de gemeente details over de technologie, de reikwijdte van de monitoring en de retentie.
Deze verplichting weerspiegelt het Franse systeem, maar is iets minder prescriptief.
Speciale beveiligingen voor audio-opnames
Spanje beschouwt audio-opnames als bijzonder opdringerig:
- Audiomonitoring is in vrijwel alle gevallen verboden.
- Alleen toegestaan voor uitzonderlijke veiligheidsbehoeften of strafrechtelijk onderzoek.
Als software optionele audiofuncties heeft, moeten werkgevers in Spanje ervoor zorgen dat deze zijn uitgeschakeld, tenzij er een wettelijke uitzondering van toepassing is.
CleverControl-software voor het monitoren van werknemers kan legaal worden gebruikt in Spanje wanneer deze wordt ingezet met strikte naleving van de nationale regels, waaronder verbeterde transparantieverplichtingen, beperkingen op video- en audio-opnamen en waar nodig overleg met werknemersvertegenwoordigers.
Italië
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Italiaanse code voor gegevensbescherming (wetsdecreet 196/2003, zoals gewijzigd bij 101/2018)
- Garante Privacyrichtlijnen – interpretaties van de Italiaanse gegevensbeschermingsautoriteit
- Arbeidersstatuut – Statuto dei Lavoratori (Wet 300/1970) – strikte regels voor toezicht op de werkplek
Belangrijke Italië-specifieke vereisten
Voorafgaande toestemming of overeenkomst vereist (belangrijkste Italiaanse regel)
Italië heeft een van de strengste kaders in Europa op het gebied van werknemersmonitoring.
Volgens Statuto dei Lavoratori, artikel 4:
Monitoringtools mogen alleen worden geïnstalleerd als aan een van de volgende voorwaarden is voldaan:
a) Een formele overeenkomst met de ondernemingsraad (RSU/RSA)
OF
b) Toestemming van de Arbeidsinspectie (Ispettorato Nazionale del Lavoro) als er geen ondernemingsraad bestaat.
Dit geldt voor elk monitoringsysteem dat werknemers indirect of direct kan monitoren, inclusief software zoals CleverControl.
Strikt verbod op ongeoorloofd toezicht
Italië verbiedt ongeoorloofde monitoring volledig op grond van art. 4.
Zelfs tijdelijke of onderzoeksmatige monitoring vereist:
- voorafgaande toestemming, of
- justitiële betrokkenheid (in gevallen van strafrechtelijk onderzoek).
Italië is op dit punt strenger dan de meeste EU-landen.
Gegevensverzameling moet indirect zijn (indien mogelijk)
De Garante Privacy moedigt werkgevers aan om de identificatie van individuele werknemers te vermijden, tenzij dit noodzakelijk is.
Monitoring zou idealiter het volgende moeten verzamelen:
- geaggregeerde gegevens, of
- geanonimiseerde/gepseudonimiseerde informatie
wanneer individuele identificatie niet essentieel is.
Aanvullende kennisgevingsvereisten
Naast de transparantievereisten van de AVG vereist Italië:
- een specifieke schriftelijke kennisgeving aan de werknemers
- op de werkplek geplaatst of digitaal toegankelijk
- waarin het monitoringinstrument, de reikwijdte, het behoud en het doel ervan worden beschreven
- duidelijk en nauwkeurig geschreven (algemene uitspraken zijn onvoldoende)
Deze melding is verplicht, ook na akkoord van de ondernemingsraad of machtiging van de inspecteur.
Doelbeperking: Monitoring kan niet worden gebruikt voor bepaalde disciplinaire maatregelen
De Italiaanse jurisprudentie verbiedt werkgevers om gegevens die voor het ene doel (bijvoorbeeld veiligheid) zijn verzameld, voor een ander doel (bijvoorbeeld discipline) te gebruiken, tenzij dit expliciet wordt vermeld in:
- de overeenkomst/machtiging,
- de mededeling van de werknemer.
Doelmatig wisselen is niet toegestaan.
Audio- en video-opnamen zijn sterk beperkt
Op grond van artikel 4:
- Audio-opnamen op werkplekken zijn vrijwel geheel verboden.
- Videomonitoring moet expliciet worden geregeld in de ondernemingsraadovereenkomst of inspecteursmachtiging.
- Camera's kunnen werknemers niet individueel targeten, tenzij dit gerechtvaardigd en geautoriseerd is.
Elk instrument met audiovisuele mogelijkheden valt onder verscherpt toezicht.
Het bewaren van gegevens moet expliciet en minimaal zijn
Toestemming van de Arbeidsinspectie omvat doorgaans:
- maximale bewaartermijnen
- verplichte verwijderingsschema's
- beperkingen op het bewaren van logbestanden of screenshots
De handhaving van de rechten van werknemers is zeer sterk
De Italiaanse Garante handhaaft agressief:
- toegang tot monitoringgegevens
- verwijderings- en correctierechten
- strikte scheiding tussen privé- en professionele gegevens
- verbod op buitensporige of opdringerige tracking (bijvoorbeeld continue schermafbeeldingen)
smartcontrol.com volgt al deze verplichtingen en opereert volledig binnen het Italiaanse regelgevingskader.
Duitsland
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Duitse federale wet op gegevensbescherming (Bundesdatenschutzgesetz – BDSG)
- Wet op de arbeidsgrondwet (Betriebsverfassungsgesetz – BetrVG)
- Duitse jurisprudentie (Bundesarbeitsgericht) – sterke invloed op toezichtregels
- DPA-richtlijnen op staatsniveau (Duitsland heeft 16 onafhankelijke staatsautoriteiten)
Belangrijke Duitsland-specifieke vereisten
Medezeggenschap van de ondernemingsraad is verplicht
Duitsland heeft een van de strengste medezeggenschapssystemen van Europa.
Volgens BetrVG §87(1) vereist de implementatie van een tool voor het monitoren van werknemers (inclusief CleverControl):
- medezeggenschap en goedkeuring van de ondernemingsraad (Betriebsrat)
- de ondernemingsraad heeft een vetorecht
- Het toezicht kan juridisch pas beginnen als er een overeenkomst ("Betriebsvereinbarung") is bereikt
Hoge drempel voor ‘proportionaliteit’ en ‘noodzaak’
Duitse rechtbanken en gegevensbeschermingsautoriteiten hanteren strengere evenredigheidstoetsen dan de AVG-basislijn.
Belangrijkste interpretaties:
- Continue monitoring wordt doorgaans als overdreven beschouwd
- Toezicht buiten werktijd is ten strengste verboden
Duitsland beschouwt privacy op de werkplek als een grondwettelijk recht (art. 2 en 10), dus de lat ligt hoog.
Extreem strenge controleregels
Volgens de Duitse jurisprudentie en BDSG:
- Toezicht zonder goede wettelijke basis is vrijwel altijd onrechtmatig
- Alleen toegestaan in zeer beperkte gevallen van sterke verdenking van criminele activiteiten, en
- Alleen als er geen mildere middelen bestaan
- Zelfs dan moeten de maatregelen onmiddellijk worden beëindigd zodra het vermoeden is opgelost
Specifieke BDSG-bepalingen voor werknemersgegevens
BDSG §26 voegt vereisten toe bovenop de AVG, waaronder:
- Toezicht mag alleen worden ingezet als dit “noodzakelijk is voor de uitvoering van de arbeidsrelatie”
- De belangen van werkgevers moeten in evenwicht worden gebracht met de rechten van werknemers
- Werkgevers moeten alternatieven overwegen voordat ze gaan monitoren
- Gevoelige gegevens vereisen expliciet verhoogde bescherming
Deze bepaling beperkt aanzienlijk wat werkgevers legaal kunnen doen.
Documentatievereisten zijn zwaarder
Duitsland verwacht gedetailleerde interne documentatie, waaronder:
- een specifieke monitoringeffectbeoordeling (naast DPIA)
- gedetailleerde ondernemingsraadafspraken
- technische documentatie van hoe monitoring functioneert
- duidelijke, op rollen gebaseerde toegangsregels
- strikte praktijken voor gegevensminimalisatie
Duitse gegevensbeschermingsautoriteiten vragen deze documenten vaak op tijdens audits.
Regionale gegevensbeschermingsautoriteiten kunnen strengere interpretaties opleggen
Duitsland heeft zestien gegevensbeschermingsautoriteiten op staatsniveau. Iedereen kan monitoring op de werkplek anders interpreteren.
Veel gegevensbeschermingsautoriteiten vereisen:
- sterkere rechtvaardiging voor telemetrie
- korte bewaartermijnen
- aanvullende risicobeoordelingen
- voorafgaande raadpleging voor systemen met een hoog risico
smartcontrol.com voldoet aan de verplichte medezeggenschap van de ondernemingsraad, strikte evenredigheidsregels en naleving van de verbeterde normen voor werknemersbescherming van de BDSG.
Polen
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Poolse arbeidswet (Kodeks pracy) – speciale regels voor toezicht op het werk
- Poolse wet op de gegevensbescherming (Ustawa o ochronie danych osobowych) – nationale implementatie van de AVG
- Richtlijnen en standpunten van de Poolse DPA (UODO)
Belangrijke Polen-specifieke vereisten
Expliciete regulering van monitoring in de arbeidswet
Polen heeft directe, expliciete bepalingen in de Arbeidswet over monitoring, die verder gaan dan de algemene AVG.
De Arbeidswet regelt in detail:
- Videobewaking (CCTV)
- E-mail/IT-monitoring
- Andere vormen van monitoring die de privacy van werknemers aantasten (bijvoorbeeld toegangscontrole, GPS in sommige gevallen)
Werkgevers die tools gebruiken, moeten ervoor zorgen dat hun opzet compatibel is met deze specifieke bepalingen van de Arbeidswet, en niet alleen met de AVG.
Legitieme doeleinden strikt gedefinieerd
Om toezicht legaal te maken, koppelt de Poolse wet dit expliciet aan specifieke doeleinden, zoals:
- het garanderen van de organisatie en veiligheid van het werk
- bescherming van eigendommen
- het beheersen van de productie
- het beschermen van vertrouwelijke informatie
Monitoring mag niet worden gebruikt voor onbeperkt algemeen toezicht of voor doeleinden die geen verband houden met deze legitieme doeleinden.
Sterke verplichtingen om werknemers te informeren over interne regels
Naast de algemene transparantie van de AVG vereist de Poolse wet het volgende:
- het toezicht moet worden beschreven in interne regelgeving (bijvoorbeeld arbeidsreglement/werkplekbeleid), en
- werknemers moeten schriftelijk op de hoogte worden gesteld voordat de monitoring begint.
De informatie moet ten minste betrekking hebben op:
- type monitoring (bijv. CCTV, e-mail/logs)
- gebieden/apparaten die gedekt zijn
- doel van het monitoren
- de reikwijdte en methoden ervan
- bewaartijd
Beperkingen op gebieden die kunnen worden bewaakt
De Arbeidswet geeft speciale bescherming aan bepaalde ruimtes, vergelijkbaar met andere strikte EU-landen:
- In ruimten als kleedruimtes, sanitaire ruimtes, kantines of rookruimtes is toezicht niet toegestaan
- uitzonderingen zijn alleen mogelijk onder zeer strikte voorwaarden en met aanvullende waarborgen (zoals maskering, vervaging, technische limieten)
Elke functie in software voor het monitoren van werknemers die voor visuele surveillance kan worden gebruikt, moet deze gebiedsgebonden verboden respecteren.
E-mail- en IT-monitoring – aanvullende waarborgen
Polen reguleert expliciet het monitoren van e-mail en elektronische communicatie van werknemers:
- Het moet noodzakelijk zijn om de organisatie van het werk, het juiste gebruik van de arbeidsmiddelen of de bescherming van informatie te garanderen
- Het mag het correspondentiegeheim niet schenden behalve wat noodzakelijk is voor het aangegeven doel
- Privécorrespondentie mag niet systematisch worden ingezien of verwerkt
Raadpleging/informatie van werknemersvertegenwoordigers
Als er werknemersvertegenwoordigers of vakbonden bestaan, wordt van werkgevers over het algemeen verwacht dat zij:
- hen informeren en raadplegen over de invoering van monitoringsystemen
- de interne regels en rechtvaardiging presenteren
Dit is minder rigide dan medezeggenschap in Duitse stijl, maar nog steeds een belangrijke praktische vereiste in Polen.
Tsjechië
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Wet nr. 110/2019 Coll. over de verwerking van persoonsgegevens – nationale aanpassing van de AVG
- Tsjechische arbeidswet (Zákoník práce) – bepalingen voor toezicht op de werkplek
- Richtlijnen van de Tsjechische gegevensbeschermingsautoriteit (ÚOOÚ)
Belangrijke Tsjechië-specifieke vereisten
Sterke focus op evenredigheid en noodzaak op de werkplek
ÚOOÚ benadrukt dat monitoring uitzonderlijk moet zijn, en niet routinematig. Werkgevers moeten rechtvaardigen waarom monitoringinstrumenten nodig zijn, en waarom minder invasieve alternatieven niet hetzelfde doel kunnen bereiken.
Monitoring is alleen toegestaan om ernstige en gerechtvaardigde redenen
Volgens de Tsjechische arbeidswet en de richtlijnen van ÚOOÚ zijn aanvaardbare redenen onder meer:
- eigendommen beschermen
- het voorkomen van veiligheidsincidenten
- het waarborgen van de veiligheid van medewerkers
- het beschermen van gevoelige of vertrouwelijke informatie
Monitoring kan niet worden gebruikt om de prestaties systematisch te volgen als er minder ingrijpende methoden bestaan.
Aanvullende transparantievereisten
Naast de AVG vereist de Tsjechische wet:
- expliciete, duidelijke en begrijpelijke informatie voor werknemers
- specificatie van welke tools worden gebruikt, welke gegevens worden verzameld en hoe lang deze worden bewaard
- het plaatsen of verstrekken van schriftelijke regels over monitoring
Werkgevers moeten ook specificeren op welke soorten gedrag of activiteiten toezicht wordt gehouden.
Brede of vage monitoringverklaringen zijn niet aanvaardbaar.
Toezicht houden op privécommunicatie is verboden
ÚOOÚ verbiedt werkgevers expliciet om:
- toegang tot privé-e-mails
- het monitoren van persoonlijke berichten
- het verzamelen van gegevens die duidelijk tot privégebruik behoren (zelfs op bedrijfsapparaten)
Als tools als CleverControl communicatiekanalen registreren, moeten werkgevers in Tsjechië ervoor zorgen dat de monitoring strikt werkgerelateerd blijft.
Beperking op audio- en videobewaking
De Tsjechische Arbeidswet voorziet in strikte beperkingen:
- Audio-opnamen zijn vrijwel altijd onrechtmatig op de werkplek
- Videobewaking moet noodzakelijk en proportioneel zijn
- Camera's zijn verboden in ruimtes zoals: kleedruimtes, rustruimtes, sociale voorzieningen (badkamers, douches), pauzeruimtes
Monitoring moet voorkomen dat privégedrag wordt vastgelegd.
Strenge controleregels voor strafrechtelijk onderzoek
Zoals in veel EU-landen verbiedt Tsjechië ongeoorloofde monitoring.
Het is alleen toegestaan als:
- er bestaat een redelijk vermoeden van een strafbaar feit
- de monitoring is tijdelijk
- er bestaat geen minder invasieve methode
- het voldoet aan de wetten op het gebied van de strafvordering
Overleg met werknemersvertegenwoordigers
Als een bedrijf werknemersvertegenwoordigers of een vakbond heeft, vereist de Tsjechische wet:
- informatie
- discussie
- overleg
voordat u systemen voor werkplekmonitoring introduceert.
Verenigd Koninkrijk
Belangrijke juridische documenten
- Britse GDPR – post-Brexit-versie van GDPR
- Wet bescherming persoonsgegevens 2018 (Wbp 2018)
- Code voor arbeidspraktijken en begeleiding op het werk (ICO) – niet-bindend maar gezaghebbend
- Relevante jurisprudentie over privacy op de werkplek (bijvoorbeeld Barbulescu toegepast in Britse context)
Belangrijke VK-specifieke vereisten
Sterke nadruk op "eerlijkheid" onder ICO-richtlijnen
Het Britse Information Commissioner's Office (ICO) voegt een extra interpretatielaag toe die niet aanwezig is in de EU AVG:
Het toezicht moet eerlijk zijn, wat wordt geëvalueerd door:
- evenwicht van belangen
- redelijkheid
- transparantie
- het vermijden van ongerechtvaardigde inbreuk op het privéleven
De "eerlijkheidstest" wordt op unieke wijze benadrukt in Groot-Brittannië.
Vereiste voor een gedocumenteerde ‘beoordeling van legitieme belangen’ (LIA)
Hoewel de AVG LIA’s aanmoedigt, beschouwt Groot-Brittannië ze feitelijk als verplicht voor het toezicht op werknemers.
Werkgevers die instrumenten implementeren, moeten beschikken over:
- een schriftelijke LIA
- inclusief doel, noodzaak, alternatieven en evenredigheid
- en verzachtende maatregelen
ICO vraagt routinematig om LIA's tijdens audits.
Verhoogde verwachtingen voor overleg met werknemers
In tegenstelling tot Duitsland of Spanje heeft Groot-Brittannië wettelijk geen goedkeuring van de ondernemingsraad nodig, maar de ICO-richtlijnen verwachten wel:
- open overleg met werknemers of hun vertegenwoordigers
- discussie over waarom monitoring nodig is
- uitleg over risico's en waarborgen
Sterke beperkingen op het toezicht op "privégebruik".
Het Verenigd Koninkrijk kent speciale beschermingsmaatregelen voor de privécommunicatie van werknemers of het gebruik van persoonlijke apparaten.
Werkgevers moeten ervoor zorgen:
- privé-e-mails of berichten worden niet geopend of gelezen
- elke controle op het internetgebruik sluit duidelijk privé-inhoud uit
- BYOD-monitoring (persoonlijk apparaat) is uiterst beperkt
ICO geeft prioriteit aan het respecteren van de redelijke privacyverwachtingen van werknemers.
Speciale bewakingsvereisten
Bepaalde risicovolle monitoring in Groot-Brittannië is alleen toegestaan in uitzonderlijke omstandigheden, volgens strikte ICO-regels:
- wanneer er een redelijk vermoeden bestaat van criminele activiteiten
- monitoring moet doelgericht en in de tijd beperkt zijn
- kan niet worden gebruikt voor algemene prestatiebeoordeling
- moet worden goedgekeurd op senior managementniveau
- moet stoppen zodra het onderzoek is afgerond
Aanvullende vereisten voor audio- en videobewaking
Audio-opnamen op de werkplek worden volgens de Britse wetgeving als zeer indringend beschouwd:
- over het algemeen ontmoedigd
- alleen toegestaan met een zeer sterke rechtvaardiging
- audio-opname zonder de juiste toestemming is bijna altijd onwettig
Videobewaking vereist:
- zichtbare mededelingen
- gedefinieerde bewaartermijnen
- rechtvaardiging voor het vastleggen van identificeerbare werknemers
Gegevensbeschermingseffectbeoordeling (DPIA) wordt sterk verwacht
Hoewel de Britse AVG een afspiegeling is van de EU-AVG, is de ICO bijzonder streng wat betreft DPIA’s voor:
- schermbewaking
- locatie volgen
Het Verenigd Koninkrijk beschouwt deze standaard als risicovol en er worden DPIA’s verwacht, ook al zijn deze niet expliciet verplicht gesteld door de wet.
Extra aandacht voor geautomatiseerde/algoritmische monitoring
De ICO vereist specifieke transparantie bij het beïnvloeden van monitoringinstrumenten:
- prestatie-evaluatie
- gedrag scoren
- geautomatiseerde managementbeslissingen
Roemenië
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Wet nr. 190/2018 – Roemeense nationale wet die de AVG vergezelt
- Richtlijnen en besluiten van de Roemeense gegevensbeschermingsautoriteit (ANSPDCP)
- Relevante arbeidswetgeving met betrekking tot werknemersrechten en privacy
Belangrijke Roemenië-specifieke vereisten
Expliciete vereisten onder Wet 190/2018 voor het toezicht op werknemers
Roemenië is een van de weinige EU-landen met een speciale wet die het toezicht op werknemers rechtstreeks regelt.
Artikel 5 van Wet 190/2018 voegt voorwaarden toe die strenger zijn dan de AVG, waaronder:
- Het toezicht moet strikt noodzakelijk zijn voor het gerechtvaardigd belang van de werkgever
- Er is geen andere, minder ingrijpende methode beschikbaar
- Monitoring moet beperkt zijn in duur, reikwijdte en toegang
- Het toezicht mag niet "groter zijn dan wat nodig is" voor het gestelde doel
Verplichte DPIA voor monitoring van medewerkers
Op grond van Wet 190/2018 vereist Roemenië expliciet een gegevensbeschermingseffectbeoordeling (DPIA) voordat er een monitoringsysteem voor werknemers wordt ingezet.
De DPIA moet het volgende omvatten:
- rechtvaardiging van de noodzaak
- beoordeling van de evenredigheid
- risico's voor de rechten van werknemers
- waarborgen om deze risico's te beperken
- alternatieven overwogen
Deze vereiste is rechtstreeks in de Roemeense wet vastgelegd.
Strikte transparantie- en voorafgaande informatievereisten
De Roemeense wet vereist dat werknemers worden geïnformeerd:
- vooraf
- duidelijk en expliciet
- over de aard, het doel, de duur, de methoden en de reikwijdte van de monitoring
De werkgever moet motiveren:
- waarom monitoring nodig is
- hoe lang de monitoring zal duren
- hoe de verzamelde gegevens zullen worden gebruikt
- wie er toegang toe krijgt
Het toezicht moet beperkt blijven tot een maximaal noodzakelijke duur
Wet 190/2018 vereist dat monitoring:
- beperkt zijn in de tijd
- niet constant of onbepaald zijn
- stoppen zodra het monitoringdoel is bereikt
Beperkingen op het monitoren van privéruimtes en privécommunicatie
Vergelijkbaar met andere EU-staten, maar met sterkere interpretaties onder ANSPDCP-richtlijnen:
- Geen toezicht in privéruimtes (pauzeruimtes, toiletten, sociale ruimtes)
- Bij monitoring moet worden voorkomen dat privécommunicatie wordt verzameld
- Werkgevers moeten technische controles implementeren om te voorkomen dat persoonlijke inhoud per ongeluk wordt vastgelegd
Sterke nadruk op alternatieven
De Roemeense wet vereist op unieke wijze dat de werkgever bewijst dat "er geen andere, minder ingrijpende middelen beschikbaar zijn" om hetzelfde doel te bereiken.
Veel EU-landen impliceren dit, Roemenië eist dit expliciet. Dit is een hoge drempel.
Overwegingen over collectieve arbeidsrechten
Als er vakbonden of werknemersvertegenwoordigers bestaan, moeten werkgevers:
- informeer hen
- monitoringplannen bespreken
- toezien op de naleving van collectieve arbeidsovereenkomsten
Hongarije
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Wet CXII van 2011 inzake het recht op informatieve zelfbeschikking en vrijheid van informatie
- Hongaarse Arbeidswet (Wet I van 2012)
- Richtlijnen van de Hongaarse Nationale Autoriteit voor Gegevensbescherming en Vrijheid van Informatie (NAIH)
Belangrijke Hongarije-specifieke vereisten
"Gedragsmonitoring" alleen toegestaan met sterke rechtvaardiging
De Hongaarse praktijk is vrij streng als het gaat om het monitoren van het gedrag en de prestaties van werknemers.
- Monitoringtools (waaronder software als CleverControl) mogen alleen worden gebruikt als dit strikt noodzakelijk is om een legitiem belang te beschermen (eigendom, veiligheid, bedrijfsgeheimen, enz.).
- Pure productiviteit of ‘algemene controle’ zonder concreet risico wordt vaak als onevenredig gezien.
- Werkgevers moeten kunnen bewijzen waarom elk specifiek type monitoring (bijvoorbeeld websitegebruik, screenshots, app-tracking) nodig is.
De noodzaak/proportionaliteitstoets wordt door het NAIH zeer strak toegepast.
Schriftelijk intern beleid + individuele informatieverplichtingen
Naast de standaard GDPR-transparantie verwacht de Hongaarse praktijk het volgende:
een schriftelijk intern beleid (bijvoorbeeld IT-/monitoringbeleid) dat duidelijk regelt:
- wat wordt gemonitord
- op welke apparaten
- gedurende welke periode
- met welke technische middelen
- voor welke precieze doeleinden
individuele informatie voor elke werknemer, en niet slechts een algemene clausule in het contract.
Toezicht op privégebruik is sterk beperkt
De Hongaarse autoriteiten nemen een strikt standpunt in over privégebruik van bedrijfshulpmiddelen:
- Werkgevers kunnen het privégebruik van bedrijfsapparatuur beperken of verbieden, maar
- als privégebruik überhaupt is toegestaan, is systematische toegang tot privé-inhoud (e-mails, berichten, websites die duidelijk als privé zijn gemarkeerd) niet toegestaan.
- Zelfs als privégebruik verboden is, behouden werknemers een resterende verwachting van privacy, dus diepgaande inspectie van de inhoud is riskant.
Strenge vereisten voor monitoringmeldingen
Hoewel de AVG over het algemeen strikte beperkingen oplegt aan uitzonderlijke monitoring, is de Hongaarse interpretatie uiterst beperkt:
- Het toezicht op werknemers zonder een goede wettelijke basis wordt vrijwel altijd als onrechtmatig beschouwd.
- Het kan alleen aanvaardbaar zijn in zeer zeldzame gevallen waarbij sprake is van strafbare feiten, en zelfs dan wordt het meestal uitgevoerd door wetshandhavers en niet door werkgevers.
Locatie en GPS-tracking worden als zeer opdringerig beschouwd
Het NAIH acht locatiemonitoring (GPS) bijzonder gevoelig:
- Het voortdurend live volgen van werknemers wordt als buitensporig gezien, behalve voor zeer specifieke taken (bijvoorbeeld bepaald transport, beveiliging, buitendienst).
- Zelfs dan moet het volgen beperkt blijven tot de werktijd en tot een minimum worden beperkt.
België
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Belgische Gegevensbeschermingswet van 2018 (Wet van 30 juli 2018 / Wet van 30 juli 2018)
- Begeleiding & beslissingen van de Belgische Gegevensbeschermingsautoriteit (APD/GBA)
- Relevante bepalingen van de Arbeidswet (privacy op de werkplek en rechten van werknemers)
Belangrijke België-specifieke vereisten
Zeer sterke evenredigheidsnorm (APD/GBA-praktijk)
België past een strenger dan gemiddelde evenredigheidstoets toe:
- Monitoring moet aantoonbaar de minst ingrijpende methode zijn die beschikbaar is.
- Werkgevers moeten blijk geven van een specifieke, concrete behoefte, en niet van een algemene productiviteitsrechtvaardiging.
- Algehele of continue monitoring (bijvoorbeeld schermopname die altijd actief is) wordt vaak als overdreven beschouwd.
APD/GBA beschouwt de waardigheid en autonomie van werknemers als kernwaarden, waardoor België strenger is dan de meeste EU-landen.
Strenge limieten voor het toezicht op werknemers
- Toezicht zonder de juiste wettelijke basis is vrijwel nooit rechtmatig, zelfs niet bij wangedrag.
- APD/GBA-besluiten wijzen opdringerige instrumenten consequent af, tenzij er sprake is van onmiddellijke, zeer ernstige criminele activiteiten, en zelfs dan op tijdelijke basis.
Overleg ondernemingsraad/vakbond vereist indien aanwezig
Het Belgische arbeidsrecht vereist dat:
Als er een ondernemingsraad, vakbondsdelegatie of comité voor preventie en bescherming op het werk bestaat, moeten werkgevers deze raadplegen voordat ze monitoringsystemen implementeren.
Dit omvat:
- toezichtregels
- technische middelen
- doeleinden
- bewaartermijnen
- gebruiksbeleid
België is niet zo rigide als Duitsland, maar overleg is wettelijk verplicht in organisaties met medezeggenschapsorganen.
Beperkingen op e-mail- en internetmonitoring
België hanteert gedetailleerde regels die vergelijkbaar zijn met die van de strengste EU-landen:
- Werkgevers moeten vermijden de inhoud van persoonlijke communicatie te lezen.
- Zelfs zakelijke communicatie mag alleen worden geraadpleegd om legitieme, noodzakelijke redenen.
- Als privégebruik überhaupt is toegestaan, moeten monitoringtools worden geconfigureerd om te voorkomen dat privé-inhoud wordt verzameld.
Audio- en videobewaking sterk omschreven
De Belgische wet vereist:
- Een zeer hoog niveau van rechtvaardiging voor audio- of video-opname
- Geen toezicht in privé- of semi-privéruimtes (pauzeruimtes, toiletten, enz.)
- Duidelijke, zichtbare bewegwijzering voor camera's
- Een strikt bewaarschema (vaak slechts dagen of weken)
Met name audiomonitoring is in kantooromgevingen sterk ongunstig en vrijwel altijd onwettig.
Verbeterde DPIA-verwachtingen
België beschouwt veel scenario's voor werknemersmonitoring als een vermoedelijk hoog risico, waarbij het volgende vereist is:
- een volledige DPIA
- gedetailleerde documentatie van de reikwijdte van de monitoring
- nauwkeurige identificatie van alternatieven
- krachtige verzachtende maatregelen
De Belgische DPA vraagt bij audits regelmatig om DPIA-documentatie.
Nederland
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Uitvoeringswet AVG – UAVG
- Leidraad van de Autoriteit Persoonsgegevens (AP)
- Relevante bepalingen uit het Burgerlijk Wetboek en de Wet op de ondernemingsraden (WOR)
Belangrijke Nederland-specifieke vereisten
Verplichte toestemming ondernemingsraad voor monitoring (WOR)
Nederland vereist strikt de instemming van de ondernemingsraad voordat er een monitoringsysteem voor werknemers wordt geïmplementeerd.
Op grond van artikel 27 WOR:
- Controlesystemen die de privacy van medewerkers raken, kunnen niet zonder goedkeuring van de ondernemingsraad worden ingevoerd
- Dit is niet alleen overleg; de ondernemingsraad heeft echte medebeslissingsrechten
- Zonder toestemming is toezicht onrechtmatig
Het CBP (AP) hanteert een zeer strenge proportionaliteitstoets
De AP is een van de strengste gegevensbeschermingsautoriteiten in Europa.
De standaard vereist:
- Monitoring moet het laatste redmiddel zijn, na evaluatie van alle minder ingrijpende alternatieven.
- Zelfs gerechtvaardigde monitoring moet zo minimaal mogelijk worden geconfigureerd.
Werkgevers moeten gedetailleerd documenteren waarom monitoring nodig is en hoe alternatieven zijn overwogen.
Strenge grenzen in zeer zeldzame criminele omstandigheden
De Nederlandse regels zijn extreem streng:
Toezicht zonder goede wettelijke basis is in vrijwel alle situaties verboden.
Het is alleen toegestaan wanneer:
- er bestaat een ernstig vermoeden van een misdrijf
- toezicht is tijdelijk
- de werkgever kan hetzelfde resultaat niet met andere middelen bereiken
- en alleen nadat de AP op de hoogte is gesteld als er sprake is van een hoog risico.
Sterke bescherming van privécommunicatie en persoonlijk gebruik
Nederland beschermt de privacy van werknemers krachtig, zelfs als het om werkmiddelen gaat:
- Als privégebruik van werkapparatuur is toegestaan (formeel of informeel), moeten monitoringtools worden geconfigureerd om privé-inhoud uit te sluiten.
- Het lezen van persoonlijke e-mails, chats of privéberichten is bijna altijd onwettig.
- Het monitoren van internetgebruik moet zich richten op categorieën en patronen, en niet op privé-inhoud.
Er wordt een strikte scheiding tussen privé- en werkgegevens verwacht.
Audio- en videobewaking zeer beperkt
De AP beschouwt audio- en videomonitoring als zeer ingrijpend:
- Audio-opname is bijna altijd niet toegestaan.
- Videobewaking moet strikt gerechtvaardigd zijn en mag nooit continu zijn.
- Camera's kunnen werknemers op hun werkplek niet filmen, tenzij dit om ernstige veiligheidsredenen nodig is.
- De monitoring mag nooit pauzeruimtes, toiletten of persoonlijke ruimtes vastleggen.
Hoge verwachtingen voor DPIA-documentatie
De AP verwacht een volledige DPIA voor:
- schermbewaking
- locatie volgen
- elke continue of gedragsgebaseerde monitoring
De DPIA moet gedetailleerd zijn, inclusief overwogen alternatieven en verzachtende maatregelen.
Oostenrijk
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Oostenrijkse wet op de gegevensbescherming (Datenschutzgesetz – DSG)
- Oostenrijkse Arbeidsgrondwet (Arbeitsverfassungsgesetz – ArbVG) – rechten van ondernemingsraden
- Richtlijnen van de Oostenrijkse gegevensbeschermingsautoriteit (Datenschutzbehörde – DSB)
Belangrijke Oostenrijk-specifieke vereisten
Medezeggenschap ondernemingsraad voor monitoringsystemen
In bedrijven met een ondernemingsraad (Betriebsrat) vereist Oostenrijk een winkelovereenkomst (Betriebsvereinbarung) voor elk systeem dat het gedrag of de prestaties van werknemers monitort.
- De ondernemingsraad heeft medezeggenschapsrecht, niet alleen overleg.
- Zonder een geldige winkelovereenkomst kan het invoeren van een monitoringsysteem onrechtmatig zijn en tevens een overtreding van het arbeidsrecht.
“Permanente controle” op gedrag wordt sterk afgekeurd
De Oostenrijkse praktijk beschouwt permanente, gedetailleerde monitoring van prestaties/gedrag als zeer problematisch:
- Continue tracking (bijvoorbeeld gedetailleerde activiteitenlogboeken, constante schermopname) wordt meestal als onevenredig beschouwd.
- Het toezicht moet doelgericht zijn, beperkt in reikwijdte en tijd, en duidelijk gerechtvaardigd.
De DSB heeft de neiging om een strikte evenredigheidslens toe te passen op gereedschappen op de werkplek.
Hoge gevoeligheid rond audio- en beeldopname
Oostenrijk beschouwt audio- en beeld-/video-opnamen op de werkplek als bijzonder indringend:
- Audio-opname is bijna nooit acceptabel in normale kantooromgevingen.
- Video-/schermopname moet sterk worden gerechtvaardigd (bijvoorbeeld in veiligheidskritische omgevingen) en geconfigureerd met de minimaal noodzakelijke reikwijdte.
- Elke monitoring die het mogelijk maakt om werknemers gedurende langere perioden op hun werkplek te observeren, wordt aan bijzonder strenge controles onderworpen.
Bescherming van de privésfeer, zelfs op werkapparaten
Zelfs als apparaten eigendom van het bedrijf zijn, benadrukken de Oostenrijkse wet en DSB-praktijk:
- Respect voor de privésfeer van de medewerker, vooral daar waar privégebruik wordt getolereerd.
- Monitoringtools moeten worden geconfigureerd om te voorkomen dat duidelijk privé-inhoud wordt gelezen (persoonlijke e-mails, privéchats, enz.).
Diepgaande inhoudelijke inspectie van communicatie is riskant en meestal buitensporig als er minder ingrijpende opties (metadata, categorieën) bestaan.
Behoefte aan duidelijk intern beleid en transparantie
Naast de algemene AVG-transparantie verwacht de Oostenrijkse praktijk het volgende:
duidelijk intern beleid / Betriebsvereinbarungen dat nauwkeurig beschrijft:
- wat wordt gemonitord
- welke hulpmiddelen worden gebruikt
- doeleinden en rechtsgrondslag
- bewaartermijnen
- wie toegang heeft
schriftelijke informatie aan werknemers, niet alleen een algemene verwijzing in een contract.
Dit schriftelijke raamwerk is essentieel bij de inzet van monitoringinstrumenten.
Zwitserland
Belangrijke juridische documenten
- Federale wet inzake gegevensbescherming (FADP / revDSG, van kracht sinds 2023)
- Verordening aan het FADP (DPO / VDSG)
- Begeleiding en beslissingen van de Zwitserse federale commissaris voor gegevensbescherming en informatie (FDPIC)
- Zwitsers Wetboek van Verplichtingen en Arbeidsrecht (privacyoverwegingen voor werknemers)
Belangrijke Zwitserland-specifieke vereisten
Monitoring mag werknemers niet "overbelasten" of "systematisch observeren".
De Zwitserse arbeidswetgeving verbiedt toezicht op:
- gedrag van medewerkers
- beweging/activiteit
- voortdurende observatie
- gedetailleerde prestatietracking
als dit leidt tot gezondheidsrisico's, stress, druk of de waardigheid van werknemers schendt.
Expliciete plicht om het toezicht op het privéleven te vermijden
Volgens het FADP en de Zwitserse arbeidsprincipes:
- Tools mogen de privésfeer niet binnendringen, ook niet op bedrijfsapparaten.
- Als privégebruik is toegestaan (zelfs af en toe), moeten werkgevers monitoringtools configureren om te voorkomen dat privé-inhoud wordt vastgelegd.
Deze verwachting is explicieter en beschermender vergeleken met veel EU-landen.
Sterke transparantievereiste (duidelijke voorafgaande kennisgeving)
De Zwitserse wet vereist dat werknemers vooraf duidelijke informatie ontvangen over:
- wat wordt gemonitord
- hoe het wordt gemonitord
- het doel
- het type verzamelde gegevens
- bewaartermijn
- toegangsregels
Algemene of vage mededelingen zijn onvoldoende.
Monitoring voor prestatiecontrole vereist extra rechtvaardiging
Volgens de FDPIC:
- Monitoring die de productiviteit of het gedrag evalueert, is alleen toegestaan als dit strikt noodzakelijk is.
- Zelfs dan moeten gegevens waar mogelijk worden samengevoegd of geanonimiseerd.
- Directe identificatie van werknemers moet worden vermeden, tenzij er geen alternatief bestaat.
Dit gaat verder dan de AVG door meer beperkingen op te leggen aan de prestatie-evaluatie.
Strikt toezichtverbod
- sterke verdenking van criminele activiteiten
- tijdelijke, gerichte maatregelen
- evenredigheidsbeoordeling
- meestal met strafrechtelijk toezicht
Grensoverschrijdende gegevensoverdrachten worden anders gereguleerd dan de AVG
Zwitserland heeft zijn eigen lijst van ‘adequate landen’.
Voor transfers buiten Zwitserland is het volgende vereist:
- adequaatheidsbesluit, OR
- Zwitserse SCC's (niet de EU-versies), OR
- gelijkwaardige waarborgen
Zwitserse SCC's verschillen enigszins van EU SCC's, dus werkgevers moeten de juiste versie gebruiken.
Aanwezigheid van de ondernemingsraad is zeldzaam, maar overleg wordt verwacht waar dat wel mogelijk is
Zwitserland vereist niet standaard ondernemingsraden, maar:
- waar werknemersvertegenwoordigingsorganen bestaan
- Er wordt overleg verwacht voordat er monitoring wordt ingevoerd.
Griekenland
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Griekse wet op gegevensbescherming 4624/2019 – nationale implementatie van de AVG
- Begeleiding en beslissingen van de Griekse gegevensbeschermingsautoriteit (HDPA / DPA)
- Grieks arbeidsrecht (werknemersrechten en privacy op de werkplek)
Belangrijke Griekenland-specifieke vereisten
Strikte proportionaliteit en ‘laatste redmiddel’-benadering
De Griekse DPA interpreteert evenredigheid zeer strikt:
- Instrumenten voor het monitoren van werknemers mogen alleen worden gebruikt als er geen minder ingrijpend alternatief bestaat.
- Werkgevers moeten rechtvaardigen waarom monitoring noodzakelijk is en waarom zachtere oplossingen onvoldoende zijn.
- Algemene productiviteit of het routinematig bijhouden van prestaties wordt vaak als onevenredig beschouwd.
Schriftelijk intern beleid is verplicht
De Griekse wet verwacht:
- een schriftelijk intern bedrijfsbeleid waarin de monitoring wordt beschreven
- details over doel, reikwijdte, methode en toegang
- duidelijk onderscheid tussen toegestaan en verboden gebruik
- directe communicatie met werknemers voordat de monitoring begint
Een algemene AVG-privacyverklaring is niet voldoende.
Expliciet verbod op het monitoren van privécommunicatie
Griekenland beschermt het privéleven van werknemers krachtig:
- Privé-e-mails, chats en persoonlijke communicatie kunnen niet worden geopend, gecontroleerd of beoordeeld.
- Zelfs op zakelijke apparaten moeten werkgevers ervoor zorgen dat monitoringtools geen privé-inhoud vastleggen.
- Als persoonlijk gebruik überhaupt is toegestaan, is diepere monitoring feitelijk verboden.
Monitoring moet voldoen aan de wettelijke kennisgevingsvereisten
De Griekse DPA volgt een uiterst strikt standpunt:
Toezicht zonder goede wettelijke basis is vrijwel altijd onrechtmatig.
Alleen toegestaan in zeldzame gevallen van ernstige strafrechtelijke verdenking, met:
- strikte noodzaak
- korte duur
- sterke documentatie
- beperkte reikwijdte
CCTV-regels zijn zeer streng (ook toegepast op digitale monitoring)
Hoewel ontworpen voor CCTV, past de Griekse DPA vergelijkbare normen toe op elk systeem dat werknemers kan bekijken of opnemen:
- Mag de werkstations niet continu monitoren.
- Mag werknemers niet individueel targeten, tenzij dit absoluut noodzakelijk is.
- Mag geen pauzeruimtes, cafetaria's, rustruimtes of privézones bedekken.
- Opnames moeten een korte bewaartermijn hebben.
DPIA verwacht voor de meeste werknemersmonitoring
Wet 4624/2019 en HDPA-richtlijnen beschouwen het toezicht op werknemers als een hoog risico:
- Voor de meeste implementaties is DPIA vereist
- Moet alternatieven, risico's en mitigatie documenteren
- HDPA kan bij inspecties om bewijsmateriaal vragen
Overleg met werknemersvertegenwoordigers
Waar vakbonden, werknemerscomités of personeelsvertegenwoordigers bestaan:
- werkgevers moeten hen raadplegen voordat ze monitoring invoeren
- en bespreek het schriftelijke interne beleid
Republiek Cyprus
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Cyprus Wet 125(I)/2018 – nationale implementatie van de AVG
- Richtlijnen en besluiten van het Bureau van de Commissaris voor de Bescherming van Persoonsgegevens (Cypriotische DPA)
- Relevante bepalingen van de Cypriotische arbeidswet
Belangrijke Cyprus-specifieke vereisten
Strikte proportionaliteit en noodzaakinterpretatie
De Cypriotische DPA hanteert een strikte evenredigheidstoets, vergelijkbaar met Griekenland:
- Het toezicht moet duidelijk noodzakelijk zijn voor een specifiek, legitiem doel.
- Minder ingrijpende alternatieven moeten eerst worden overwogen.
- Continue of zeer indringende monitoring (constante tracking, screenshots) wordt doorgaans afgekeurd.
Werkgevers moeten kunnen verantwoorden waarom de gehanteerde monitoringmethode nodig is.
Verplichte, gedetailleerde werknemersinformatie
Cyprus vereist een explicietere en gedetailleerdere kennisgeving dan de standaard AVG-transparantie:
Werknemers moeten geïnformeerd worden over:
- doel en noodzaak van monitoring
- specifiek gereedschap gebruikt
- methoden en frequentie van gegevensverzameling
- wie toegang heeft
- bewaartermijnen
- rechten en klachtenmechanismen
Een generieke privacyverklaring wordt niet voldoende geacht.
Verbod op het monitoren van privéruimtes en persoonlijke gegevens
De Cypriotische DPA verbiedt uitdrukkelijk monitoring:
- pauze kamers
- toiletten
- eetgedeeltes
- elke "privé" of semi-privéruimte
- privéchats, persoonlijke berichten of persoonlijke e-mailaccounts
- duidelijk privé-browse-inhoud
Als werkgevers beperkt privégebruik van apparaten toestaan, moet de monitoring het vastleggen van privé-inhoud uitsluiten.
Toezicht moet voldoen aan de wettelijke kennisgevingsvereisten, behalve bij strafrechtelijke verdenking
- Uitzonderlijk toezicht is onwettig, behalve in ernstige gevallen van strafrechtelijke verdenking.
- Zelfs dan moet het doelgericht, in de tijd beperkt en proportioneel zijn.
- Toezicht op productiviteit, prestaties of routinematig toezicht is volledig verboden als de vereiste wettelijke basis en kennisgeving ontbreken.
DPIA verwacht voor de meeste werknemersbewakingssystemen
Hoewel de AVG DPIA vereist voor tools met een hoog risico, beschouwt de Cypriotische DPA het monitoren van werknemers in het algemeen als een categorie met een hoog risico, wat betekent dat werkgevers het volgende moeten doen:
- voer vóór inzet een DPIA uit
- het documenteren van risico's en beperkende maatregelen
- noodzaak rechtvaardigen
- alternatieve oplossingen evalueren
- bewijs leveren op verzoek van de DPA
Overleg met werknemersvertegenwoordigers
Als er werknemerscomités of vakbonden bestaan:
- werkgevers moeten met hen overleggen voordat ze monitoringsystemen inzetten
- moet het monitoringbeleid en de rechtvaardiging ervan presenteren
Dit is een wettelijke verwachting onder de Cypriotische arbeidspraktijken.
Denemarken
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Deense wet op gegevensbescherming (Databeskyttelsesloven)
- Richtlijnen van de Deense gegevensbeschermingsautoriteit (Datatilsynet)
- Relevante bepalingen van het Deense arbeidsrecht
Belangrijke Denemarken-specifieke vereisten
Zeer sterke transparantievereiste (buiten de AVG)
Denemarken is een van de strengste EU-landen op het gebied van transparantie:
Medewerkers moeten duidelijk, specifiek en individueel worden geïnformeerd over eventuele monitoring.
De werkgever moet expliciet beschrijven:
- welke monitoringinstrumenten worden gebruikt
- welke gegevens worden verzameld
- hoe vaak gegevens worden verzameld
- wie toegang heeft
- bewaartermijnen
De Deense DPA heeft bedrijven gesanctioneerd wegens onvoldoende details in de monitoringberichten van werknemers.
Toezicht moet strikt noodzakelijk zijn (verbeterde evenredigheidstest)
De Deense wet en de richtlijnen van Datatilsynet vereisen dat monitoring:
- nodig
- evenredig
- die relevant zijn voor de taak
De DPA constateert routinematig overtredingen wanneer werkgevers gebruik maken van:
- continue schermbewaking
- overmatige internettracking
Expliciet verbod op ongeoorloofd toezicht
Denemarken verbiedt ongeoorloofde monitoring, behalve in uiterst specifieke strafrechtelijke onderzoekscontexten, en zelfs dan:
- de werkgever moet zeer sterke redenen hebben
- monitoring moet tijdelijk zijn
- alleen bij een duidelijk omschreven vermoeden
Werknemersvertegenwoordigers moeten worden geïnformeerd
Wanneer een werkplek werknemersvertegenwoordigers of een samenwerkingscomité heeft:
- zij moeten worden geïnformeerd en betrokken bij discussies over monitoring
- Hoewel niet zo streng als Duitsland of Nederland, verwacht Denemarken een gedocumenteerde interne dialoog
- De werknemersvertegenwoordiging moet vóór inzet alle relevante informatie ontvangen
Datatilsynet moedigt dergelijk overleg ten zeerste aan.
Strenge regels voor e-mail- en internetmonitoring
De Deense praktijk legt hogere normen op voor het monitoren van digitale communicatie:
- Het lezen van de inhoud van e-mails van medewerkers is alleen toegestaan in uitzonderlijke situaties.
- Werkgevers moeten vermijden dat persoonlijke communicatie wordt vastgelegd of gelezen, zelfs als deze vanaf werkapparaten wordt verzonden.
- Internettracking moet zich richten op categorieën of patronen, niet op specifieke pagina-inhoud.
Schermopname
Datatilsynet behandelt:
als zeer opdringerig en zelden wettig, tenzij dit strikt vereist is voor veiligheids- of nalevingsdoeleinden.
Voor dergelijke kenmerken wordt een DPIA sterk aanbevolen (en ook daadwerkelijk verwacht).
Korte en duidelijke bewaartermijnen
Deense DPA vereist:
- korte, goed gedefinieerde bewaartermijnen voor monitoringgegevens
- regelmatige verwijdering
- retentiebeleid dat gemakkelijk toegankelijk is voor werknemers
Zweden
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Zweedse wet op gegevensbescherming (Dataskyddslagen 2018:218)
- Richtlijnen van de Zweedse Autoriteit voor Privacybescherming (Integritetsskyddsmyndigheten – IMY)
- Relevante bepalingen van de Zweedse wetten inzake arbeidsbescherming en medezeggenschap
Belangrijke Zweden-specifieke vereisten
Extreem hoge standaard voor transparantie en voorspelbaarheid
Zweden heeft een van de strengste transparantieverwachtingen in de EU.
IMY vereist dat werkgevers werknemers duidelijk informeren over:
- redenen voor monitoring
- exacte gereedschappen gebruikt
- verzamelde gegevens en "hoe vaak"
- bewaartermijnen
- wie toegang heeft tot de informatie
- of monitoring de werkevaluatie beïnvloedt
Generieke informatie is niet voldoende; de mededeling moet concreet, specifiek en voorspelbaar zijn.
Monitoring mag de ‘waardigheid van werknemers’ niet beïnvloeden
Volgens de Zweedse arbeidsprincipes en de IMY-praktijk:
- Toezicht mag de waardigheid, autonomie of vertrouwen van werknemers niet ondermijnen.
- Systemen die druk, stress of een gevoel van voortdurend toezicht creëren, kunnen als onwettig worden beschouwd.
Sterke beperkingen op het monitoren van e-mail, internet en communicatie
Zweedse richtlijnen beschouwen het monitoren van digitale communicatie als zeer indringend:
- Toegang tot e-mailinhoud is alleen toegestaan in specifieke, uitzonderlijke gevallen (bijvoorbeeld verzuimafhandeling, beveiligingsincidenten).
- Het monitoren van privécommunicatie is ten strengste verboden.
- Zelfs het verzamelen van metadata moet beperkt blijven tot wat nodig is.
Monitoringtools moeten worden geconfigureerd om te voorkomen dat persoonlijke berichten of duidelijk privémateriaal worden vastgelegd.
Schermbewaking
IMY overweegt:
- frequente schermafbeeldingen
- live-scherm monitoring
zeer indringende vormen van toezicht zijn.
Korte bewaartermijnen en strikte gegevensminimalisatie
Zweden vereist van werkgevers dat zij:
- korte bewaartermijnen definiëren
- verwijder regelmatig monitoringgegevens
- strikte toegangscontrole toepassen
- bewaar alleen de minimaal noodzakelijke informatie.
Overlegverplichtingen via werknemersvertegenwoordiging
Als een werkplek een vakbondsvertegenwoordiging of een plaatselijk werknemerscomité heeft:
- werkgevers moeten hen informeren of raadplegen voordat ze monitoringsystemen invoeren
- documentatie en rechtvaardiging verstrekken
- dialoog over evenredigheid en noodzaak mogelijk maken.
Ierland
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Data Protection Act 2018 (Ierland) – nationale implementatie en aanvullende voorwaarden
- Richtlijnen van de Ierse Data Protection Commission (DPC)
- Relevante bepalingen van de Ierse arbeidswetgeving
Belangrijke Ierland-specifieke vereisten
Sterke nadruk op "eerlijkheid" en de verwachtingen van werknemers ten aanzien van privacy
Ierland volgt de AVG, maar legt speciale nadruk op eerlijkheid:
- Monitoring moet duidelijk voorspelbaar zijn voor medewerkers.
- Werkgevers moeten de redelijke verwachtingen van werknemers ten aanzien van privacy in een bepaalde situatie beoordelen.
- Verrassingsmonitoring of monitoring die verder gaat dan wat werknemers redelijkerwijs kunnen voorzien, kan onwettig zijn, zelfs als deze op papier transparant is.
Gedetailleerde en specifieke transparantievereisten
De DPC verwacht zeer expliciete en gedetailleerde mededelingen aan werknemers, waaronder:
- technische beschrijving van wat de monitoringtool feitelijk registreert
- frequentie van monitoring
- of er gebruik wordt gemaakt van geautomatiseerde analyses
- wie in de organisatie de gegevens beoordeelt
- of de monitoring disciplinaire of prestatiebeslissingen kan beïnvloeden
Verbod op onevenredige of voortdurende monitoring
De DPC-richtlijnen zijn streng op het gebied van overmatig toezicht:
- continue of real-time tracking (schermen, surveillance-achtige methoden) is normaal gesproken buitensporig
- monitoring moet minimaal, noodzakelijk en gerechtvaardigd zijn
- activiteit die lijkt te "kijken naar alles wat een werknemer doet" wordt beschouwd als een schending van de Ierse arbeidsrechten
Strenge regels voor strafrechtelijke verdenking
- er bestaat een ernstig vermoeden van criminele activiteiten
- De monitoring is doelgericht en van korte duur
- er bestaat geen redelijk alternatief
- het hogere management geeft er toestemming voor
- het doel is strikt onderzoekend
Het monitoren van privécommunicatie is ten strengste verboden
Zelfs op bedrijfsapparaten mogen werkgevers niet:
- toegang tot privé-e-mails
- persoonlijke berichten lezen
- verzamel duidelijk privé-browse-inhoud
DPIA is vereist voor de meeste werknemersmonitoring
De DPC beschouwt het monitoren van werknemers standaard als een hoog risico, wat betekent:
- DPIA’s moeten vóór implementatie worden afgerond
- risico's en alternatieven moeten volledig worden beoordeeld
- Tijdens inspecties kan DPIA-documentatie worden opgevraagd
Overleg met werknemersvertegenwoordigers, indien aanwezig
Hoewel niet zo streng als het Duitse medezeggenschapssysteem, verwacht de Ierse praktijk op de werkvloer:
- overleg met vakbonden of personeelscommissies
- openbaarmaking van monitoringplannen en DPIA-resultaten
- interne dialoog over noodzaak, evenredigheid en waarborgen
Deze verwachting vloeit voort uit de beginselen van arbeidsverhoudingen en niet zozeer uit een strikt wettelijk mandaat.
Portugese Republiek
Belangrijke juridische documenten
- AVG – volledig van toepassing
- Portugese gegevensbeschermingswet 58/2019
- Portugese Arbeidswet (Wet 7/2009) – Artikelen 20–21 over toezicht op de werkplek en op afstand
- Richtlijnen van de Portugese gegevensbeschermingsautoriteit (CNPD)
Portugal-specifieke vereisten
Absoluut verbod op ongeoorloofde videobewaking
Portugal verbiedt ten strengste:
- ongeautoriseerde camera's
- ongeautoriseerde videobewaking
- ongeoorloofde observatie van werknemers
Alle visuele controles moeten zichtbaar, aangegeven en gerechtvaardigd zijn. Ongeautoriseerde visuele controle is nooit toegestaan.
Sterke beperkingen op e-mail- en IT-monitoring
Portugal hanteert strengere normen dan de AVG voor het monitoren van digitale communicatie:
- Het permanent of systematisch monitoren van de e-mail van medewerkers is niet toegestaan.
- Monitoring moet incidenteel en doelgericht zijn en gekoppeld zijn aan legitieme, specifieke risico's.
- Werkgevers moeten duidelijke interne regels hebben waarin privégebruik, grenzen en monitoringpraktijken worden beschreven.
- Monitoring moet altijd een minst ingrijpende aanpak volgen.
Verplicht monitoring- en gebruiksbeleid
De Portugese praktijk vereist een gedetailleerd intern beleid waarin wordt uitgelegd:
- welke monitoring plaatsvindt
- welke hulpmiddelen worden gebruikt
- de reikwijdte en het doel
- hoe gegevens worden verzameld en opgeslagen
- of privégebruik van apparaten is toegestaan
- waarborgen ter bescherming van de privacy van werknemers
Beperkingen voor werken op afstand (erg belangrijk in Portugal)
Portugal heeft enkele van de strengste regels voor het monitoren van werken op afstand in de EU ingevoerd:
- Werkgevers kunnen werknemers die thuiswerken niet monitoren met behulp van surveillance, gedragsregistratie of opdringerige monitoringtools.
- Werkgevers mogen buiten werktijd geen contact opnemen met werknemers ("recht om de verbinding te verbreken").
- Het monitoren van werken op afstand moet minimaal en gerechtvaardigd zijn en mag niet inbreuk maken op de privé-thuisomgeving.
Strikte interpretatie van noodzaak en evenredigheid
De Portugese autoriteiten passen het volgende toe:
- strikte noodzaak (monitoring alleen wanneer absoluut noodzakelijk)
- strikte evenredigheid (minimale gegevens, minimale duur)
- strikte relevantie (geen toezicht voor algemene doeleinden).
Monitoring moet duidelijk gekoppeld zijn aan beveiliging, naleving of bescherming van bedrijfsmiddelen – en niet aan algemene productiviteitscontrole.
Slowakije
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Wet nr. 18/2018 Coll. over de bescherming van persoonsgegevens – Slowaakse AVG-aanpassing
- Richtlijnen van de Slowaakse gegevensbeschermingsautoriteit (Úrad na ochranu osobných údajov SR)
- Relevante bepalingen van de Slowaakse Arbeidswet
Slowakije-specifieke vereisten
Zeer strenge transparantievereisten
Slowakije gaat verder dan de AVG door het volgende te eisen:
duidelijke, schriftelijke, gedetailleerde informatie voordat er met de monitoring wordt begonnen
informatie moet expliciet vermelden:
- het gebruikte gereedschap
- het exacte doel
- gegevens verzameld
- bewaartermijn
- frequentie van monitoring
- gebruikte methoden en technologieën
De Slowaakse DPA bestraft werkgevers regelmatig voor vage of onvolledige controleaankondigingen.
Toezicht moet strikt noodzakelijk en proportioneel zijn
Slowakije interpreteert noodzaak en evenredigheid strikt:
- monitoring moet gekoppeld zijn aan een specifiek, gerechtvaardigd doel (bijvoorbeeld veiligheid, beveiliging, bescherming van activa)
- algemene productiviteitsmonitoring wordt als buitensporig beschouwd
- continue of allesomvattende monitoring (screenshots, constante opname) is waarschijnlijk onevenredig
De Slowaakse regelgevingspraktijk bevoordeelt in grensgevallen over het algemeen het privacybelang van de werknemer.
Strenge controlelimieten in strafzaken
De Slowaakse wet staat uitzonderlijk toezicht op de werkplek alleen toe als:
- er bestaat een ernstig vermoeden van een strafbaar feit
- monitoring is beperkt in de tijd en doelgericht
- er bestaat geen alternatief
- en het voldoet aan de strafrechtelijke procedures.
Strenge beperkingen op visuele en audiomonitoring
Slowakije legt strikte controles op op elke vorm van visuele of audiomonitoring:
- Geen toezicht in privé- of semi-privéruimtes
- Audio-opname is vrijwel altijd onrechtmatig
- Scherm- of video-opnamen moeten uiterst beperkt zijn qua omvang en duur
- Het vastleggen van workflows of desktops voor continu toezicht wordt doorgaans als buitensporig beschouwd
Toezicht op communicatie sterk beperkt
Volgens de Slowaakse praktijk:
- Werkgevers mogen geen toegang krijgen tot privé-e-mails of persoonlijke berichten
- zelfs het monitoren van de inhoud van zakelijke e-mail moet aan strikte noodzaak voldoen
- als privégebruik op bedrijfsapparatuur is toegestaan, kunnen meer indringende vormen van monitoring niet worden gebruikt
Monitoring moet zich richten op metadata en patronen, en niet op de inhoud van privécommunicatie.
Overleg met werknemersvertegenwoordigers
Als er vakbondsorganen of ondernemingsraden bestaan:
- werkgevers moeten hen raadplegen voordat ze monitoring invoeren
- moet de noodzaak, reikwijdte en processen uitleggen
- moet documentatie en interne regels verstrekken
DPIA verwacht voor monitoring van werknemers
Hoewel dit niet altijd uitdrukkelijk wordt voorgeschreven, verwacht de Slowaakse DPA een Data Protection Impact Assessment (DPIA) voor:
- schermbewaking
- gedrag volgen
- camera- of audiobewaking
- elk continu of geautomatiseerd toezicht
Republiek Malta
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Wet bescherming persoonsgegevens, Hoofdstuk 586 (Malta) – nationale implementatie van AVG
- Begeleiding en beslissingen van de Information and Data Protection Commissioner (IDPC)
- Relevante bepalingen van het Maltese arbeidsrecht
Malta-specifieke vereisten
Sterke nadruk op transparantie en schriftelijke kennisgeving
Malta volgt de AVG, maar legt sterke nadruk op schriftelijke, expliciete communicatie naar werknemers.
Vóór elke controle moeten werkgevers het volgende verstrekken:
- een duidelijke schriftelijke uitleg van wat er wordt gemonitord
- waarom monitoring nodig is
- welke hulpmiddelen worden gebruikt
- hoe gegevens worden verzameld en opgeslagen
- wie er toegang toe krijgt
- gedefinieerde bewaartermijnen
Noodzaak en evenredigheid worden strikt gehandhaafd
Volgens de IDPC-praktijk:
- monitoring moet strikt noodzakelijk zijn voor een legitiem, specifiek doel
- werkgevers moeten rechtvaardigen waarom minder ingrijpende alternatieven niet hetzelfde doel kunnen bereiken
- continue of te brede monitoring (schermen, camera, microfoon) wordt vaak als overdreven beschouwd
Toezicht op privécommunicatie verboden
Malta beschermt de privacy van werknemers sterk, zelfs op apparaten die eigendom zijn van het bedrijf:
- toegang tot privé-e-mails of berichten is onwettig
- monitoring moet zo worden geconfigureerd dat duidelijk privé-inhoud niet wordt vastgelegd
- werkgevers moeten zorgen voor scheiding tussen werk- en persoonlijke gegevens op apparaten waarop privégebruik is toegestaan
Strenge controlelimieten in ernstige strafzaken
Uitzonderlijk toezicht is verboden, tenzij:
- er bestaat een sterk vermoeden van criminele activiteiten
- de monitoring is tijdelijk en doelgericht
- er bestaat geen alternatief
- juridisch advies of betrokkenheid van wetshandhavingsinstanties ondersteunt de maatregel
Beperkingen op video-, scherm- en audiobewaking
Malta past verbeterde bescherming toe op monitoring die het gedrag van werknemers visueel of hoorbaar kan vastleggen:
- audio-opname is bijna altijd onrechtmatig
- video- of schermopnamen moeten zeer beperkt, noodzakelijk en gerechtvaardigd zijn
- monitoring kan niet plaatsvinden in: rustruimtes, eetruimtes, badkamers en elke ruimte die als privé wordt beschouwd
DPIA verwacht voor de meeste werknemersmonitoring
Hoewel dit niet altijd verplicht is onder de AVG, verwacht de IDPC in Malta sterk dat er DPIA’s zijn voor:
- schermbewaking
- Registratie van acties van medewerkers
- locatie volgen
- systematische of geautomatiseerde monitoring
Een DPIA helpt bij het aantonen van naleving en wordt door IDPC vaak gevraagd bij audits of klachtenzaken.
Overleg met werknemersvertegenwoordigers
Waar er werknemerscomités of vakbonden bestaan:
- werkgevers moeten hen informeren en raadplegen
- het doel, de noodzaak en de waarborgen uitleggen
- het interne monitoringbeleid bespreken
Bulgarije
Belangrijke juridische documenten
- AVG – volledig van toepassing
- Wet bescherming persoonsgegevens (Wbp) – Bulgaarse AVG-implementatie
- Richtlijnen en besluiten van de Commissie voor de Bescherming van Persoonsgegevens (CPDP)
- Bulgaarse Arbeidswet – werknemersrechten, waardigheid en verplichtingen op de werkplek
Bulgarije-specifieke vereisten
Constitutionele bescherming van beeld, audio en video
Volgens de Bulgaarse grondwet mag niemand zonder hun medeweten of tegen hun uitdrukkelijke bezwaar worden gefilmd, opgenomen of aan soortgelijke acties worden onderworpen, behalve in gevallen waarin de wet voorziet.
Dit betekent:
- elke visuele of auditieve monitoring van werknemers (CCTV, schermopname, audio) wordt als zeer indringend beschouwd
- het toezicht moet duidelijk worden gecommuniceerd en gerechtvaardigd
- geforceerde of "stille" beeld-/audio-opname is bijzonder problematisch.
Videobewaking kan niet worden hergebruikt om prestaties of bonussen te beoordelen
De Bulgaarse CPDP heeft expliciet geoordeeld dat:
- verdere verwerking van camera- of video-opnamen (met of zonder geluid) om individuele prestaties te beoordelen of bonussen te bepalen, is niet toegestaan
- dergelijk gebruik wordt als onverenigbaar met het oorspronkelijke doel van beveiliging/veiligheid beschouwd en is in strijd met de doelbeperking van de AVG.
Sterke bescherming van de waardigheid van werknemers onder de arbeidswet
De Arbeidswet verplicht werkgevers om de waardigheid en fundamentele rechten van werknemers gedurende de gehele arbeidsrelatie te beschermen.
In de praktijk betekent dit:
- toezicht mag niet onderdrukkend, voortdurend of vernederend zijn
- “overmonitoring” die psychologische druk uitoefent, is waarschijnlijk onwettig
Hoge lat voor proportionaliteit en noodzaak
CPDP en de Bulgaarse praktijk vereisen dat:
- monitoring is noodzakelijk voor een concreet, legitiem doel (veiligheid, bescherming van eigendommen, naleving)
- minder ingrijpende alternatieven moeten eerst worden overwogen
- continue of grootschalige gedragsmonitoring is over het algemeen ongunstig.
Audio- en videobewaking met geluid is bijzonder riskant
De autoriteit heeft specifiek kritiek geuit op het gebruik van video met audio om de prestaties van het personeel te evalueren, omdat het in strijd is met de AVG.
Elke implementatie van software voor monitoring door werknemers in Bulgarije moet daarom het volgende vermijden:
- audio-opname helemaal
- scherm- of video-opname gebruikt als hulpmiddel voor continue evaluatie.
Medewerkersinformatie en interne documentatie
Naast algemene AVG-transparantie verwacht de Bulgaarse praktijk:
- duidelijk intern beleid dat de monitoring beschrijft
- specifieke kennisgeving aan werknemers (hulpmiddelen, doeleinden, reikwijdte, retentie)
- gedocumenteerde opslagperioden en verwijderingsregels voor het monitoren van gegevens.
Noorwegen
Belangrijke juridische documenten
- AVG (zoals opgenomen in de Noorse wet) – volledig van toepassing
- Wet op Persoonsgegevens (Noorwegen) – implementeert AVG in eigen land
- Richtlijnen van de Noorse gegevensbeschermingsautoriteit (Datatilsynet)
- Relevante bepalingen van de Arbeidsmilieuwet (Arbeidsmiljøloven) – strenge privacyregels op de werkplek
Noorwegen-specifieke vereisten
Extreem strenge privacyregels op de werkplek
Noorwegen kent een van de sterkste beschermingsmechanismen voor de privacy van werknemers in Europa.
De Arbeidsomstandighedenwet schrijft voor dat alle vormen van toezicht:
- moet een duidelijk, noodzakelijk doel hebben
- moet proportioneel zijn
- moet een beperkte reikwijdte hebben
- mag geen onnodige druk of stress op de werknemer uitoefenen
- moet rekening houden met de waardigheid en autonomie van de werknemer
Verplicht overleg met werknemersvertegenwoordigers
Als de werkplek een vakbondsvertegenwoordiging of een commissie arbeidsomstandigheden heeft, moet de werkgever:
- raadpleeg ze voordat u enige vorm van monitoring invoert
- documentatie verstrekken over doel, reikwijdte, hulpmiddelen en retentie
- bespreek alternatieve oplossingen en evenredigheid
Strikt toezichtverbod
De Noorse wet staat uitzonderlijk toezicht door werknemers alleen toe in zeer zeldzame, ernstige criminele situaties.
Uitzonderlijke monitoring kan alleen plaatsvinden als:
- Er bestaat een duidelijk vermoeden van criminele activiteiten
- het is zeer doelgericht en beperkt in de tijd
- alle minder ingrijpende opties zijn uitgeput
Speciale regels voor e-mail-, internet- en IT-monitoring
Noorwegen heeft gedetailleerde eisen voor het monitoren van elektronische communicatie:
- Werkgevers hebben alleen onder specifieke, gedocumenteerde voorwaarden toegang tot zakelijke e-mailaccounts
- Er mag nooit toegang worden verkregen tot privécommunicatie
- zelfs zakelijke e-mails kunnen alleen om beperkte, noodzakelijke redenen worden geopend
- monitoring moet voorkomen dat privé-inhoud wordt vastgelegd
- internetmonitoring moet zich richten op categorieën, niet op inhoud of persoonlijke gegevens
Audio- en videobewaking zeer beperkt
Datatilsynet beschouwt audiovisuele monitoring als zeer indringend:
- audio-opnamen op werkplekken zijn vrijwel nooit toegestaan
- camera's kunnen niet worden gebruikt om medewerkers continu te observeren
- videomonitoring moet beperkt, doelgericht en volledig transparant zijn
DPIA vereist voor de meeste systemen voor werknemersmonitoring
Noorwegen beschouwt het monitoren van werknemers als een activiteit met een hoog risico.
Er moet een gegevensbeschermingseffectbeoordeling worden uitgevoerd als het toezicht betrekking heeft op:
- schermen
- gedragsregistratie
- audio-/videomonitoring
- locatie volgen
- geautomatiseerde evaluatie
Zeer strikte regels voor het bewaren en toegang tot gegevens
Noorse toezichthouders vereisen:
- minimale bewaartermijnen
- gedocumenteerde verwijderingsroutines
- strikte toegangscontrole (zeer weinig mensen mogen gegevens bekijken)
- duidelijke rechtvaardiging voor elke categorie opgeslagen gegevens
Servië
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing in Servië als onderdeel van het EU-toetredingsproces
- Wet op de bescherming van persoonsgegevens (LPDP, 2018) – Servische aanpassing van de AVG
- Arbeidsrecht (Zakon o radu) – bepalingen over werknemersrechten en privacy op de werkplek
- Richtlijnen van de commissaris voor informatie van publiek belang en bescherming van persoonsgegevens (PDP)
Belangrijke Servië-specifieke vereisten
Medezeggenschap en medewerkersoverleg
In Servië moeten werkgevers overleggen met:
- werknemersvertegenwoordigers of vakbonden als die bestaan, voordat er een monitoringsysteem wordt ingevoerd, inclusief systemen als CleverControl.
- Het raadplegingsproces moet het verstrekken van gedetailleerde informatie over het doel, de reikwijdte en de methoden van monitoring omvatten.
- Toezicht mag niet eenzijdig worden opgelegd zonder voorafgaande dialoog.
Sterkere beperkingen op audio- en videobewaking
Servië beschouwt audio- en videobewaking als zeer gevoelig:
- Audiomonitoring is bijna altijd verboden, tenzij dit noodzakelijk is voor een zeer specifiek, legitiem doel (bijvoorbeeld strafrechtelijk onderzoek).
- Videobewaking is toegestaan, maar moet proportioneel zijn en mag niet worden gebruikt voor prestatie-evaluatie.
Monitoring moet worden gerechtvaardigd door een specifiek, legitiem doel
Het Servische PDP legt sterk de nadruk op noodzaak en evenredigheid:
- Controle is alleen toegestaan als dit noodzakelijk is voor een legitiem doel (bijvoorbeeld het beschermen van eigendommen, het waarborgen van de veiligheid).
- De monitoring moet proportioneel zijn aan het legitieme doel.
- Werkgevers moeten aantonen dat er geen minder ingrijpende middelen bestaan om hetzelfde doel te bereiken.
Dit betekent dat algemene monitoring (bijvoorbeeld het volgen van de productiviteit van werknemers) zonder een duidelijk en dwingend doel in Servië als onwettig zou worden beschouwd.
Beperkingen voor het bewaren van gegevens
De Servische wet volgt nauwgezet het bewaarprincipe van de AVG, maar met explicietere beperkingen op de bewaartermijnen:
- Gegevens die via monitoring zijn verzameld, mogen niet langer worden bewaard dan noodzakelijk is voor het doel waarvoor ze zijn verzameld.
- Werkgevers moeten een duidelijk beleid voor het bewaren van gegevens opstellen en na een bepaalde periode automatische verwijdering of anonimisering implementeren.
DPIA (Data Protection Impact Assessment) vereist voor de meeste monitoring
In Servië wordt het monitoren van werknemers beschouwd als verwerking met een hoog risico:
- Een DPIA is verplicht voor tools waarbij het gedrag, de prestaties, de locatie of de communicatie van medewerkers worden gemonitord.
- Werkgevers moeten de impact van de monitoring beoordelen, potentiële risico’s voor de privacy van werknemers identificeren en deze risico’s beperken.
Sterkere nadruk op de privacy van werknemers op de werkplek
De Servische arbeidswet legt grote nadruk op de privacy en waardigheid van werknemers en vereist:
- monitoringsystemen die moeten worden gebruikt op een manier die de waardigheid van de werknemer niet aantast of zijn privacy schaadt.
- Werkgevers moeten ervoor zorgen dat de redelijke verwachtingen van werknemers ten aanzien van privacy worden gerespecteerd, vooral op niet-werkgerelateerde gebieden.
Letland
Belangrijke juridische documenten
- AVG (EU-verordening 2016/679) – volledig van toepassing
- Wet bescherming persoonsgegevens (Letland) – nationale aanpassing van de AVG
- Arbeidsrecht (Latvijas Darba likums) – regelt de rechten van werknemers en de privacy op de werkplek
- Richtlijnen van de Data State Inspectorate (Datu valsts inspekcija, DVI)
Belangrijke Letland-specifieke vereisten
Sterke nadruk op toestemming van werknemers voor monitoring
Letland interpreteert de toestemmingsbepalingen van de AVG strikter dan andere EU-landen:
- Toestemming moet expliciet en vrijelijk worden gegeven als dit de basis vormt voor het monitoren van werknemers (bijvoorbeeld voor toegang tot privégegevens of het volgen van prestaties).
- Werkgevers kunnen in arbeidsrelaties niet uitsluitend vertrouwen op toestemming vanwege het machtsevenwicht. In Letland wordt uitdrukkelijke toestemming doorgaans niet gezien als een geldige wettelijke basis voor routinematig toezicht, tenzij het gaat om persoonlijke keuzes, zoals het toezicht houden op bedrijfseigendommen (bijvoorbeeld voertuigen en uitrusting).
Toezicht op het verbod
Letland volgt strikte AVG-limieten voor het toezicht op werknemers:
- Het toezicht moet open en transparant zijn, waarbij werknemers volledig op de hoogte moeten zijn voordat het begint.
- Uitzonderlijk toezicht is verboden, behalve in zeer beperkte gevallen waarbij sprake is van strafrechtelijk onderzoek of ernstige schendingen, en zelfs dan is een goede juridische rechtvaardiging vereist.
Strikte noodzaak- en evenredigheidstoets
Letland hanteert een strikte noodzaak- en evenredigheidstoets voor het toezicht:
- Werkgevers moeten rechtvaardigen waarom de monitoring noodzakelijk is voor een specifiek, legitiem zakelijk doel (bijvoorbeeld beveiliging, fraudepreventie).
- Het toezicht moet in verhouding staan tot het doel en mag niet verder gaan dan strikt noodzakelijk is.
- Continue monitoring of excessief toezicht op werknemers (bijvoorbeeld het volgen van de productiviteit of individueel gedrag) kan als onevenredig worden beschouwd.
Beperkingen op het monitoren van privécommunicatie
Letland heeft strikte beperkingen op het monitoren van privécommunicatie:
- Werkgevers mogen privé-e-mails of persoonlijke communicatie niet monitoren, tenzij er een duidelijke en gerechtvaardigde zakelijke noodzaak bestaat (bijvoorbeeld het voorkomen van fraude of het waarborgen van werkgerelateerde veiligheid).
- Het monitoren van persoonlijke apparaten is strikt gereguleerd en werkgevers moeten ervoor zorgen dat privécommunicatie niet wordt vastgelegd.
Sterke bescherming van werknemersrechten
De Letse arbeidswet bevat specifieke bepalingen ter bescherming van de rechten van werknemers met betrekking tot toezicht, waaronder:
- Het recht van werknemers op toegang tot gegevens die over hen zijn verzameld door middel van monitoring.
- Medewerkers kunnen verzoeken om correctie of verwijdering van persoonsgegevens die onjuist of irrelevant zijn.
- Medewerkers moeten geïnformeerd worden over hoe lang hun gegevens bewaard blijven en wie er toegang toe heeft.
Hoe CleverControl implementeren in overeenstemming met GDPR?
GDPR-vereisten begrijpen
Bestudeer de GDPR om de belangrijkste principes, vereisten en verplichtingen te begrijpen, vooral hoe deze van toepassing zijn op het monitoren en verwerken van werknemersgegevens. Vraag in geval van twijfel juridisch advies aan experts die goed op de hoogte zijn van de GDPR en de wetgeving op het gebied van gegevensprivacy om er zeker van te zijn dat je controlepraktijken in overeenstemming zijn met de wettelijke vereisten.
Be transparent
Eerlijkheid is altijd het beste beleid, en als het gaat om het verzamelen van persoonlijke gegevens is dat van het grootste belang. Volgens de GDPR heeft de persoon het recht om te weten dat je zijn persoonlijke gegevens verzamelt, dus moet je het monitoren van werknemers openlijk implementeren. Voordat je CleverControl installeert, moet je je werknemers informeren dat je hun activiteiten op werkcomputers wilt monitoren en dus hun gegevens wilt verzamelen.
Leg uit welke gegevens je precies gaat verzamelen en hoe je ze gaat verwerken en gebruiken.
Leg het doel uit
GDPR vereist dat je persoonlijke gegevens alleen verzamelt voor gespecificeerde, expliciete en legitieme doeleinden en deze niet verwerkt op een manier die onverenigbaar is met deze doeleinden. Definieer redenen en duidelijke doelen voor het gebruik van CleverControl en leg deze uit aan de medewerkers. Als deze doelen veranderen, zorg er dan voor dat u de medewerkers informeert over deze wijzigingen.
Toestemming krijgen om gegevens te verzamelen
Zorg ervoor dat uw werknemers geïnformeerde toestemming hebben gegeven voor monitoring. We raden aan om dit schriftelijk te doen. Het document moet heel duidelijk zijn over waar werknemers mee akkoord gaan. Werknemers hebben het recht om hun toestemming op elk moment in te trekken.
Gegevens minimaliseren
GDPR moedigt je aan om alleen die gegevens te verzamelen die strikt noodzakelijk zijn voor legitieme zakelijke doeleinden en je doelen voor monitoring. Vermijd het verzamelen van overmatige of irrelevante informatie over uw werknemers.
Afhankelijk van uw doelstellingen wilt u misschien uiteenlopende informatie verzamelen en deze informatie kan variëren van team tot team of zelfs van medewerker tot medewerker. CleverControl wordt geleverd met flexibele controle-instellingen, zodat u eenvoudig kunt configureren welke informatie het programma over elke medewerker verzamelt.
Respecteer de toegangsrechten tot gegevens
Onder GDPR hebben personen het recht om toegang te krijgen tot hun gegevens, bezwaar te maken, onjuistheden te corrigeren en te verzoeken om gegevensverwijdering. Zorg voor een proces om snel op deze verzoeken te reageren.
Hier ziet u hoe CleverControl u kan helpen in lijn te blijven met de rechten van werknemers:
- Met de functie Rapporten kun je werknemers toegang geven tot verzamelde gegevens. Rapporten bevatten alle verzamelde gegevens voor elke periode en gebruiker in een handig formaat. Je kunt ze op elk gewenst moment downloaden en naar werknemers sturen.
- Medewerkers kunnen CleverControl op hun computer installeren door een speciale link te volgen of het installatiebestand te gebruiken dat u beschikbaar stelt. Dit is een van de manieren waarop ze expliciet hun toestemming kunnen geven voor monitoring.
- CleverControl slaat alle verzamelde gegevens op de bewaakte computer op voordat deze worden geleverd aan het bewakingsdashboard. U kunt alle of een specifiek type gegevens onmiddellijk wissen van die computer via het dashboard.
- CleverControl Cloud bewaart verzamelde gegevens op het online dashboard gedurende 1 tot 12 maanden, afhankelijk van het type gegevens. Daarna worden ze automatisch permanent verwijderd zonder mogelijkheid tot herstel. Op dit moment is er geen optie om de gegevens handmatig te wissen. Je kunt de computer echter wel van je dashboard verwijderen, waarna alle gegevens die ermee zijn geassocieerd ook worden verwijderd.
- CleverControl On-Premise en CleverControl Local voor kleine bedrijven geven u volledige controle over de verzamelde gegevens omdat de gegevens binnen uw bedrijf blijven. Definieer en houd u aan specifieke bewaarperioden voor gegevens over het monitoren van werknemers. Zodra de gegevens niet langer nodig zijn voor het beoogde doel, moeten ze veilig worden verwijderd.
Vertrouwelijkheid behouden
GDPR vereist dat alleen het personeel dat de gegevens verwerkt toegang heeft tot de gegevens.
Bij CleverControl hebben we geen toegang tot de verzamelde monitoringlogs - alle gegevens worden automatisch verwerkt en versleuteld opgeslagen. Alleen de CleverControl accounteigenaar heeft toegang tot de verzamelde informatie. Om in overeenstemming te blijven met de GDPR, deelt u deze toegang alleen met managers die werknemersbeoordelingen uitvoeren op basis van de verzamelde gegevens. Zorg ervoor dat alleen geautoriseerd personeel de monitoringlogs kan bekijken.
CleverControl On-Premise en CleverControl Local voor kleine bedrijven zijn speciaal ontworpen om het bedrijf volledige controle te geven over hoe de gegevens worden opgeslagen en verwerkt - en wie er toegang toe heeft.
Train je werknemers over GDPR-compliance en het gegevensbeschermingsbeleid van je bedrijf, vooral degenen die betrokken zijn bij het monitoren en verwerken van gegevens.
Disclaimer
Houd er rekening mee dat dit artikel een aanbeveling is en niet bedoeld ter vervanging van juridisch advies. GDPR-compliance is een complex rechtsgebied en de informatie die hier wordt gegeven, is alleen bedoeld als algemene richtlijn. Het is essentieel om een gekwalificeerde advocaat in uw omgeving te raadplegen die gespecialiseerd is in gegevensbescherming en privacywetgeving om ervoor te zorgen dat uw organisatie volledig voldoet aan de GDPR. Dit artikel moet worden beschouwd als een startpunt voor uw onderzoek en is geen vervanging voor professioneel juridisch advies.