Ondernemen

Bring your own devicereglement opstellen: dit hoort erin

Bring your own devicereglement opstellen? Lees welke onderdelen erin horen, de veelgemaakte fouten en wanneer je een jurist inschakelt.

Gepubliceerd op 3 september 2026 Door MKBjuristen.nl
Gratis offerte aanvragen Bel 085 25000 44

MKB Juristen stelt juridische documenten op maat op

Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.

  • Contracten, voorwaarden en juridische documenten op maat
  • Budgetvriendelijk en vooraf duidelijk over de kosten
  • Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Gratis adviesgesprek Gratis offerte aanvragen

Wie een bring your own devicereglement opstellen wil, moet het document rond vier kernvragen bouwen: welke apparaten en gegevens vallen eronder, welke beveiligingseisen gelden, hoever mag de werkgever controleren, en wat gebeurt er bij verlies, incidenten en vertrek. De rest is uitwerking. Hieronder staat, hoofdstuk voor hoofdstuk, wat er in hoort, met de wettelijke grenzen die de tekst bepalen.

Het korte antwoord

  1. Toepassingsbereik: welke medewerkers, welke apparaten en welke gegevens.
  2. Beveiligingseisen: versleuteling, schermvergrendeling, updates, gescheiden werkomgeving (art. 32 AVG).
  3. Verboden gebruik: verouderde besturingssystemen, toestellen met verwijderde beveiligingsbeperkingen, gedeelde gezinsapparaten, opslag buiten de werkomgeving.
  4. Controle: aanleiding, omvang, wie beslist en welke waarborgen gelden (art. 8 EVRM en art. 6 lid 1 sub f AVG).
  5. Incidenten: meldtermijn bij verlies of diefstal en de datalekprocedure (art. 33 en 34 AVG).
  6. Vertrek en sancties: verwijdering van bedrijfsgegevens en de gevolgen van overtreding.

Bring your own devicereglement opstellen: begin bij het toepassingsbereik

Bring your own devicereglement opstellen: de onderdelen die in het reglement horen

Het eerste hoofdstuk bepaalt hoe streng de rest mag zijn. Splits daarom naar risico. Een medewerker die alleen agenda en e-mail op zijn telefoon wil, heeft een ander regime nodig dan een controller die met financiële systemen werkt of een zorgmedewerker die bijzondere persoonsgegevens verwerkt. Werk met twee of drie categorieën, bijvoorbeeld basis, verhoogd en verboden, en koppel per categorie de toegestane gegevens aan de vereiste maatregelen.

Benoem daarnaast expliciet welke apparaten meedoen: telefoon, tablet, laptop, privé-desktop, en of ook draagbare opslag en smartwatches eronder vallen. Sluit gedeelde apparaten uit. Een gezinslaptop waarop kinderen ook werken, voldoet vrijwel nooit aan de beveiligingseisen en is de meest voorkomende oorzaak van incidenten. Neem verder op dat deelname vrijwillig is en dat een medewerker die niet wil deelnemen bedrijfsapparatuur krijgt. Zonder dat alternatief wordt de vrijwilligheid papier.

De beveiligingseisen

Dit hoofdstuk maakt het verschil bij een incident. Art. 32 AVG verplicht tot passende technische en organisatorische maatregelen, afgestemd op het risico. Concreet:

  • Gescheiden werkomgeving: bedrijfsgegevens uitsluitend in een beheerde container of app, nooit in de algemene bestandsopslag van het toestel.
  • Versleuteling van het toestel of ten minste van de werkomgeving.
  • Schermvergrendeling met code of biometrie, met een maximale vergrendeltijd.
  • Actuele software: besturingssysteem en apps binnen een vastgelegde termijn bijwerken.
  • Meervoudige verificatie voor toegang tot bedrijfssystemen.
  • Netwerk: geen bedrijfsgegevens via open wifi zonder beveiligde verbinding.
  • Back-up: bedrijfsgegevens niet in een privé-cloudback-up, om te voorkomen dat gegevens buiten de werkomgeving belanden.

Vertaal elke eis naar een controleerbare norm. Niet “het toestel moet voldoende beveiligd zijn”, maar “het besturingssysteem wordt binnen dertig dagen na uitgifte van een beveiligingsupdate bijgewerkt”. Alleen dan kun je later vaststellen dat er een overtreding is en welke.

De grenzen van controle

Grenzen aan controle op een privétoestel van een medewerker vastleggen

Controle op een privétoestel raakt het recht op eerbiediging van het privéleven van art. 8 EVRM. Het Europees Hof voor de Rechten van de Mens heeft in de zaak Bărbulescu tegen Roemenië van 5 september 2017 uitgewerkt waar het op aankomt: de werknemer moet vooraf zijn geïnformeerd over de aard en de omvang van de controle, er moet een legitiem doel zijn, de maatregel moet noodzakelijk zijn en er mag geen minder ingrijpend middel beschikbaar zijn. Onder de AVG is de gebruikelijke grondslag het gerechtvaardigd belang van art. 6 lid 1 sub f AVG. Toestemming van de werknemer is dat meestal niet, omdat die in een gezagsverhouding zelden vrij is.

Werk het hoofdstuk daarom zo uit:

  • Wat wordt standaard vastgelegd: apparaatstatus, versienummers, inlogpogingen. Geen inhoud van berichten.
  • Wanneer verdergaande controle mogelijk is: bij een concreet en onderbouwd vermoeden van een ernstige overtreding of van een datalek.
  • Wie beslist: bij voorkeur twee personen, bijvoorbeeld de directie samen met de functionaris voor gegevensbescherming of de ict-verantwoordelijke.
  • Wat buiten beschouwing blijft: privéfoto’s, privécommunicatie, gezondheidsapps en alles buiten de werkomgeving.
  • Verslaglegging: van elke controle een kort verslag, met inzagerecht voor de medewerker.

Voer je systematische monitoring in, beoordeel dan of een gegevensbeschermingseffectbeoordeling op grond van art. 35 AVG nodig is. En bedenk dat de ondernemingsraad instemmingsrecht heeft op regelingen over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming kan de regeling nietig worden verklaard, waarna je je er niet meer op kunt beroepen.

Incidenten, vertrek en sancties

Procedure bij verlies van een privétoestel met bedrijfsgegevens

Het sluitstuk bestaat uit drie procedures. Bij verlies of diefstal meldt de medewerker dat direct, met een concrete termijn in uren en een vast contactpunt, ook buiten kantoortijd. De werkgever beoordeelt vervolgens of sprake is van een datalek en meldt dat zo nodig binnen 72 uur bij de Autoriteit Persoonsgegevens (art. 33 AVG) en bij hoog risico ook aan de betrokkenen (art. 34 AVG). Leg vast dat de werkgever de werkomgeving op afstand mag wissen en dat dit uitsluitend die werkomgeving raakt.

Bij uitdiensttreding hoort de verwijdering van bedrijfsgegevens in de exitprocedure, met een korte bevestiging die de medewerker ondertekent. Dat is niet alleen een AVG-punt: de Wet bescherming bedrijfsgeheimen beschermt vertrouwelijke informatie alleen als de houder redelijke maatregelen heeft genomen om die geheim te houden. Een aantoonbare exitprocedure is zo’n maatregel. Regel ook wat er gebeurt bij reparatie, verkoop of inruil van het toestel tijdens het dienstverband.

Voor sancties geldt: verwijs naar de gebruikelijke arbeidsrechtelijke maatregelen, van waarschuwing tot ontslag bij ernstige overtreding. Wil je een boete kunnen opleggen, dan gelden de eisen van art. 7:650 BW, waaronder een schriftelijke regeling die de bestemming van de boete en het maximum benoemt. Voor werknemers met een loon boven het minimumloon kan daarvan schriftelijk worden afgeweken. In de praktijk is een intrekking van de BYOD-toestemming, met verstrekking van bedrijfsapparatuur, effectiever dan een boete.

Praktijkvoorbeeld: een administratiekantoor stond BYOD toe zonder categorie-indeling. Een medewerker sloeg klantdossiers op in zijn privé-clouddrive, die ook op de tablet van zijn partner stond. Na invoering van een reglement met een verplichte werkcontainer en een expliciet verbod op privé-cloudopslag was het probleem structureel opgelost, zonder dat iemand zijn telefoon hoefde in te leveren.

Eerlijke aanbeveling

Werkgever en jurist nemen de hoofdstukken van een BYOD-reglement door

Je hebt hier niet altijd een jurist bij nodig. Sta je alleen agenda en e-mail toe via een beheerde app met eigen pincode, verwerk je geen bijzondere persoonsgegevens en heb je geen ondernemingsraad, dan kun je met een pagina in het personeelshandboek volstaan: toegestane apparaten, verplichte schermvergrendeling en updates, verbod op opslag buiten de app, meldplicht bij verlies en verwijdering bij vertrek.

Laat het reglement wel opstellen zodra medewerkers met eigen toestellen bij klantdossiers, financiële systemen of bijzondere persoonsgegevens komen, zodra je apparaatbeheer of controle invoert, of zodra er een ondernemingsraad is die moet instemmen. Juist het controlehoofdstuk en het sanctiehoofdstuk bepalen of je bij een incident daadwerkelijk mag ingrijpen en of een maatregel standhoudt.

Verder lezen: wat is een bring your own devicereglement en bring your own devicereglement laten opstellen. Direct regelen kan via de pagina bring your own devicereglement.

Veelgestelde vragen

Wat moet er minimaal in een BYOD-reglement staan?

Het toepassingsbereik (wie, welke apparaten, welke gegevens), de beveiligingseisen, het verboden gebruik, de grenzen en waarborgen van controle, de meldprocedure bij verlies of diefstal, de verwijdering van bedrijfsgegevens bij vertrek en de gevolgen van overtreding.

Hoe formuleer ik beveiligingseisen die controleerbaar zijn?

Vertaal elke eis naar een norm met een getal of een termijn. Dus niet dat het toestel voldoende beveiligd moet zijn, maar dat het besturingssysteem binnen dertig dagen na een beveiligingsupdate wordt bijgewerkt, dat de schermvergrendeling na maximaal twee minuten actief wordt en dat bedrijfsgegevens uitsluitend in de beheerde werkomgeving staan.

Hoever mag ik controleren op een privétoestel?

Alleen zover als noodzakelijk en proportioneel, met vooraf duidelijke informatie aan de medewerker (art. 8 EVRM). De grondslag is doorgaans het gerechtvaardigd belang van art. 6 lid 1 sub f AVG; toestemming is in een gezagsverhouding zelden vrij. Beperk standaardcontrole tot apparaatstatus en toegangslogs en houd inhoudelijke controle bij een concreet vermoeden.

Mag ik het toestel op afstand wissen?

Alleen de werkomgeving, en alleen als dat vooraf is vastgelegd. Een volledige wipe raakt ook privébestanden en kan zonder grondslag onrechtmatig zijn. Werk daarom met een gescheiden container en beschrijf in het reglement precies wat er bij een wipe verdwijnt en wat niet.

Heb ik instemming van de ondernemingsraad nodig?

Vrijwel altijd, omdat het reglement regelingen bevat over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming of vervangende toestemming van de kantonrechter kan de ondernemingsraad de nietigheid inroepen en kun je je niet op de regeling beroepen.

Kan ik een boete opnemen bij overtreding?

Dat kan, maar dan gelden de eisen van art. 7:650 BW: een schriftelijke regeling die het beboetbare voorschrift, de bestemming van de boete en het maximum benoemt. Bij een loon boven het minimumloon kan daarvan schriftelijk worden afgeweken. In de praktijk werkt intrekking van de BYOD-toestemming, met verstrekking van bedrijfsapparatuur, beter.

Moet deelname vrijwillig zijn?

Bied altijd een alternatief in de vorm van bedrijfsapparatuur. Je kunt een medewerker niet verplichten zijn eigen eigendom onder beheer van de werkgever te brengen, en zonder alternatief is de vrijwilligheid schijn. Leg dat alternatief expliciet in het reglement vast.

Let op: een artikel geeft algemene informatie, maar uw situatie kan juridisch anders uitpakken.

Een contract, conflict of juridisch risico moet altijd worden beoordeeld aan de hand van de feiten, documenten, bewijspositie en belangen. Twijfelt u? Laat uw situatie beoordelen voordat u handelt.

Juridische vraag naar aanleiding van dit artikel?

Een blog geeft uitleg, maar uw situatie vraagt vaak om een concrete juridische keuze. MKB Juristen helpt ondernemers met contracten, voorwaarden, AVG-documenten, arbeidsdocumenten, conflicten en juridisch maatwerk.

Contracten Opstellen, controleren en aanpassen.
Rechtshulp Hulp bij conflicten en geschillen.
Expertise Specialistische juristen en advocaten.
Vaste tarieven Vooraf duidelijkheid over kosten.

Laatste artikelen

08 september 2026

Wat zijn algemene voorwaarden voor bedrijven die opleidingen en cursussen verkopen? Functie en juridische status

Wat zijn algemene voorwaarden voor bedrijven die opleidingen en cursussen verkopen? Uitleg van de functie, wanneer je het nodig hebt en waar...

08 september 2026

Wat is een opdrachtbevestiging? Uitleg en gebruik

Wat is een opdrachtbevestiging? Uitleg van de functie, wanneer je het nodig hebt en waar je op let voor het mkb.

08 september 2026

De incassoprocedure: hoe een incassotraject verloopt

De incassoprocedure van A tot Z: minnelijk traject, dagvaarding, vonnis en beslag. Stappen, doorlooptijd en kosten per fase uitgelegd.

08 september 2026

Ingebrekestelling voorbeeld: de belangrijkste bepalingen

Ingebrekestelling voorbeeld nodig? De belangrijkste bepalingen op een rij en waarom een voorbeeld nooit een-op-een past.

  • Wij werkten o.a. voor:
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
Nieuwsbrief voor ondernemers

Ontvang praktische juridische tips in uw mailbox

Schrijf u direct in

Vul uw e-mailadres in en ontvang onze nieuwsbrief.

Geen spam. Alleen juridische tips.
Door u in te schrijven gaat u akkoord met onze privacyverklaring.
MKB Juristen bij KVK Bron: KVK 2019
Gratis adviesgesprek