MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Wie een bring your own devicereglement opstellen wil, moet het document rond vier kernvragen bouwen: welke apparaten en gegevens vallen eronder, welke beveiligingseisen gelden, hoever mag de werkgever controleren, en wat gebeurt er bij verlies, incidenten en vertrek. De rest is uitwerking. Hieronder staat, hoofdstuk voor hoofdstuk, wat er in hoort, met de wettelijke grenzen die de tekst bepalen.
Het korte antwoord
- Toepassingsbereik: welke medewerkers, welke apparaten en welke gegevens.
- Beveiligingseisen: versleuteling, schermvergrendeling, updates, gescheiden werkomgeving (art. 32 AVG).
- Verboden gebruik: verouderde besturingssystemen, toestellen met verwijderde beveiligingsbeperkingen, gedeelde gezinsapparaten, opslag buiten de werkomgeving.
- Controle: aanleiding, omvang, wie beslist en welke waarborgen gelden (art. 8 EVRM en art. 6 lid 1 sub f AVG).
- Incidenten: meldtermijn bij verlies of diefstal en de datalekprocedure (art. 33 en 34 AVG).
- Vertrek en sancties: verwijdering van bedrijfsgegevens en de gevolgen van overtreding.
Bring your own devicereglement opstellen: begin bij het toepassingsbereik
Het eerste hoofdstuk bepaalt hoe streng de rest mag zijn. Splits daarom naar risico. Een medewerker die alleen agenda en e-mail op zijn telefoon wil, heeft een ander regime nodig dan een controller die met financiële systemen werkt of een zorgmedewerker die bijzondere persoonsgegevens verwerkt. Werk met twee of drie categorieën, bijvoorbeeld basis, verhoogd en verboden, en koppel per categorie de toegestane gegevens aan de vereiste maatregelen.
Benoem daarnaast expliciet welke apparaten meedoen: telefoon, tablet, laptop, privé-desktop, en of ook draagbare opslag en smartwatches eronder vallen. Sluit gedeelde apparaten uit. Een gezinslaptop waarop kinderen ook werken, voldoet vrijwel nooit aan de beveiligingseisen en is de meest voorkomende oorzaak van incidenten. Neem verder op dat deelname vrijwillig is en dat een medewerker die niet wil deelnemen bedrijfsapparatuur krijgt. Zonder dat alternatief wordt de vrijwilligheid papier.
De beveiligingseisen
Dit hoofdstuk maakt het verschil bij een incident. Art. 32 AVG verplicht tot passende technische en organisatorische maatregelen, afgestemd op het risico. Concreet:
- Gescheiden werkomgeving: bedrijfsgegevens uitsluitend in een beheerde container of app, nooit in de algemene bestandsopslag van het toestel.
- Versleuteling van het toestel of ten minste van de werkomgeving.
- Schermvergrendeling met code of biometrie, met een maximale vergrendeltijd.
- Actuele software: besturingssysteem en apps binnen een vastgelegde termijn bijwerken.
- Meervoudige verificatie voor toegang tot bedrijfssystemen.
- Netwerk: geen bedrijfsgegevens via open wifi zonder beveiligde verbinding.
- Back-up: bedrijfsgegevens niet in een privé-cloudback-up, om te voorkomen dat gegevens buiten de werkomgeving belanden.
Vertaal elke eis naar een controleerbare norm. Niet “het toestel moet voldoende beveiligd zijn”, maar “het besturingssysteem wordt binnen dertig dagen na uitgifte van een beveiligingsupdate bijgewerkt”. Alleen dan kun je later vaststellen dat er een overtreding is en welke.
De grenzen van controle
Controle op een privétoestel raakt het recht op eerbiediging van het privéleven van art. 8 EVRM. Het Europees Hof voor de Rechten van de Mens heeft in de zaak Bărbulescu tegen Roemenië van 5 september 2017 uitgewerkt waar het op aankomt: de werknemer moet vooraf zijn geïnformeerd over de aard en de omvang van de controle, er moet een legitiem doel zijn, de maatregel moet noodzakelijk zijn en er mag geen minder ingrijpend middel beschikbaar zijn. Onder de AVG is de gebruikelijke grondslag het gerechtvaardigd belang van art. 6 lid 1 sub f AVG. Toestemming van de werknemer is dat meestal niet, omdat die in een gezagsverhouding zelden vrij is.
Werk het hoofdstuk daarom zo uit:
- Wat wordt standaard vastgelegd: apparaatstatus, versienummers, inlogpogingen. Geen inhoud van berichten.
- Wanneer verdergaande controle mogelijk is: bij een concreet en onderbouwd vermoeden van een ernstige overtreding of van een datalek.
- Wie beslist: bij voorkeur twee personen, bijvoorbeeld de directie samen met de functionaris voor gegevensbescherming of de ict-verantwoordelijke.
- Wat buiten beschouwing blijft: privéfoto’s, privécommunicatie, gezondheidsapps en alles buiten de werkomgeving.
- Verslaglegging: van elke controle een kort verslag, met inzagerecht voor de medewerker.
Voer je systematische monitoring in, beoordeel dan of een gegevensbeschermingseffectbeoordeling op grond van art. 35 AVG nodig is. En bedenk dat de ondernemingsraad instemmingsrecht heeft op regelingen over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming kan de regeling nietig worden verklaard, waarna je je er niet meer op kunt beroepen.
Incidenten, vertrek en sancties
Het sluitstuk bestaat uit drie procedures. Bij verlies of diefstal meldt de medewerker dat direct, met een concrete termijn in uren en een vast contactpunt, ook buiten kantoortijd. De werkgever beoordeelt vervolgens of sprake is van een datalek en meldt dat zo nodig binnen 72 uur bij de Autoriteit Persoonsgegevens (art. 33 AVG) en bij hoog risico ook aan de betrokkenen (art. 34 AVG). Leg vast dat de werkgever de werkomgeving op afstand mag wissen en dat dit uitsluitend die werkomgeving raakt.
Bij uitdiensttreding hoort de verwijdering van bedrijfsgegevens in de exitprocedure, met een korte bevestiging die de medewerker ondertekent. Dat is niet alleen een AVG-punt: de Wet bescherming bedrijfsgeheimen beschermt vertrouwelijke informatie alleen als de houder redelijke maatregelen heeft genomen om die geheim te houden. Een aantoonbare exitprocedure is zo’n maatregel. Regel ook wat er gebeurt bij reparatie, verkoop of inruil van het toestel tijdens het dienstverband.
Voor sancties geldt: verwijs naar de gebruikelijke arbeidsrechtelijke maatregelen, van waarschuwing tot ontslag bij ernstige overtreding. Wil je een boete kunnen opleggen, dan gelden de eisen van art. 7:650 BW, waaronder een schriftelijke regeling die de bestemming van de boete en het maximum benoemt. Voor werknemers met een loon boven het minimumloon kan daarvan schriftelijk worden afgeweken. In de praktijk is een intrekking van de BYOD-toestemming, met verstrekking van bedrijfsapparatuur, effectiever dan een boete.
Praktijkvoorbeeld: een administratiekantoor stond BYOD toe zonder categorie-indeling. Een medewerker sloeg klantdossiers op in zijn privé-clouddrive, die ook op de tablet van zijn partner stond. Na invoering van een reglement met een verplichte werkcontainer en een expliciet verbod op privé-cloudopslag was het probleem structureel opgelost, zonder dat iemand zijn telefoon hoefde in te leveren.
Eerlijke aanbeveling
Je hebt hier niet altijd een jurist bij nodig. Sta je alleen agenda en e-mail toe via een beheerde app met eigen pincode, verwerk je geen bijzondere persoonsgegevens en heb je geen ondernemingsraad, dan kun je met een pagina in het personeelshandboek volstaan: toegestane apparaten, verplichte schermvergrendeling en updates, verbod op opslag buiten de app, meldplicht bij verlies en verwijdering bij vertrek.
Laat het reglement wel opstellen zodra medewerkers met eigen toestellen bij klantdossiers, financiële systemen of bijzondere persoonsgegevens komen, zodra je apparaatbeheer of controle invoert, of zodra er een ondernemingsraad is die moet instemmen. Juist het controlehoofdstuk en het sanctiehoofdstuk bepalen of je bij een incident daadwerkelijk mag ingrijpen en of een maatregel standhoudt.
Verder lezen: wat is een bring your own devicereglement en bring your own devicereglement laten opstellen. Direct regelen kan via de pagina bring your own devicereglement.
Veelgestelde vragen
Het toepassingsbereik (wie, welke apparaten, welke gegevens), de beveiligingseisen, het verboden gebruik, de grenzen en waarborgen van controle, de meldprocedure bij verlies of diefstal, de verwijdering van bedrijfsgegevens bij vertrek en de gevolgen van overtreding.
Vertaal elke eis naar een norm met een getal of een termijn. Dus niet dat het toestel voldoende beveiligd moet zijn, maar dat het besturingssysteem binnen dertig dagen na een beveiligingsupdate wordt bijgewerkt, dat de schermvergrendeling na maximaal twee minuten actief wordt en dat bedrijfsgegevens uitsluitend in de beheerde werkomgeving staan.
Alleen zover als noodzakelijk en proportioneel, met vooraf duidelijke informatie aan de medewerker (art. 8 EVRM). De grondslag is doorgaans het gerechtvaardigd belang van art. 6 lid 1 sub f AVG; toestemming is in een gezagsverhouding zelden vrij. Beperk standaardcontrole tot apparaatstatus en toegangslogs en houd inhoudelijke controle bij een concreet vermoeden.
Alleen de werkomgeving, en alleen als dat vooraf is vastgelegd. Een volledige wipe raakt ook privébestanden en kan zonder grondslag onrechtmatig zijn. Werk daarom met een gescheiden container en beschrijf in het reglement precies wat er bij een wipe verdwijnt en wat niet.
Vrijwel altijd, omdat het reglement regelingen bevat over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming of vervangende toestemming van de kantonrechter kan de ondernemingsraad de nietigheid inroepen en kun je je niet op de regeling beroepen.
Dat kan, maar dan gelden de eisen van art. 7:650 BW: een schriftelijke regeling die het beboetbare voorschrift, de bestemming van de boete en het maximum benoemt. Bij een loon boven het minimumloon kan daarvan schriftelijk worden afgeweken. In de praktijk werkt intrekking van de BYOD-toestemming, met verstrekking van bedrijfsapparatuur, beter.
Bied altijd een alternatief in de vorm van bedrijfsapparatuur. Je kunt een medewerker niet verplichten zijn eigen eigendom onder beheer van de werkgever te brengen, en zonder alternatief is de vrijwilligheid schijn. Leg dat alternatief expliciet in het reglement vast.