MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Een bring your own devicereglement laten opstellen kost bij een gespecialiseerde jurist doorgaans 750 tot 2.000 euro, afhankelijk van de gegevens die medewerkers op eigen apparaten verwerken en van de vraag of er een ondernemingsraad bij betrokken is. Reken op één tot drie weken doorlooptijd, waarvan het grootste deel gaat zitten in de afstemming met de ict-beheerder en, waar aanwezig, de instemmingsprocedure. Hieronder staat wat je krijgt, hoe het traject verloopt en waar de prijs door omhoog gaat.
Het korte antwoord
- Basisreglement: 750 tot 1.100 euro voor een organisatie zonder bijzondere persoonsgegevens en zonder ondernemingsraad.
- Uitgebreid reglement: 1.200 tot 2.000 euro bij apparaatbeheer, monitoring of verwerking van gevoelige gegevens.
- Controle van een bestaand reglement: 350 tot 650 euro, met concrete tekstvoorstellen.
- Doorlooptijd: één tot drie weken, langer als de ondernemingsraad moet instemmen.
- Wat het bepaalt: of je bij een incident mag wissen, mag controleren en een sanctie kunt opleggen.
Bring your own devicereglement laten opstellen: wat zit er in de prijs
Vraag bij de offerte naar het leveringspakket in plaats van naar het uurtarief. Een compleet traject bevat doorgaans:
- Een intake met de directie en de ict-beheerder over welke gegevens waar terechtkomen en welke beheertools beschikbaar zijn.
- Het reglement zelf: toepassingsbereik, beveiligingseisen, verboden gebruik, controlekader, incidentprocedure, exitprocedure en sancties.
- Een kennisnameverklaring of een aanvulling op de arbeidsovereenkomst waarmee het reglement bindend wordt.
- Bij monitoring een beoordeling of een gegevensbeschermingseffectbeoordeling op grond van art. 35 AVG nodig is.
- Bij een ondernemingsraad een toelichting die geschikt is als instemmingsverzoek op grond van art. 27 WOR.
Wat er meestal buiten valt: de technische inrichting van apparaatbeheer, het verwerkingsregister als geheel en de communicatie naar het personeel. Die worden apart geoffreerd of door de ict-partij gedaan.
Het proces stap voor stap
- Inventarisatie. Welke medewerkers gebruiken welke eigen apparaten, en welke gegevens komen daarop terecht. Dit is de bepalende stap: een reglement dat strenger is dan de praktijk aankan, wordt niet nageleefd, en een reglement dat losstaat van de beschikbare beheertools is niet handhaafbaar.
- Risico-indeling. Categorieën koppelen aan maatregelen, van alleen agenda en e-mail tot toegang tot financiële systemen of bijzondere persoonsgegevens. Art. 32 AVG vraagt maatregelen die passen bij het risico, niet één regime voor iedereen.
- Concept. Het reglement met alle hoofdstukken, plus de kennisnameverklaring. Het controlekader wordt afgestemd op de eisen van art. 8 EVRM en op de grondslag van art. 6 lid 1 sub f AVG.
- Afstemming met ict. Elke norm wordt getoetst op meetbaarheid en afdwingbaarheid met de bestaande tools. Een eis die niemand kan controleren, hoort er niet in.
- Invoering. Bij een ondernemingsraad het instemmingsverzoek op grond van art. 27 lid 1 onderdelen k en l WOR. Zonder ondernemingsraad: aantoonbare communicatie en een kennisnameverklaring per medewerker.
Waar de prijs door omhoog gaat
Vier factoren verklaren vrijwel het hele verschil tussen 750 en 2.000 euro:
- Aard van de gegevens. Bijzondere persoonsgegevens, zoals in de zorg, of financiële en tuchtrechtelijk gevoelige dossiers vragen om een strenger regime, een zwaardere onderbouwing en vaak een gegevensbeschermingseffectbeoordeling.
- Monitoring. Zodra je meer wilt vastleggen dan apparaatstatus en inlogpogingen, moet het controlekader per maatregel worden getoetst op noodzaak en proportionaliteit, met een beschrijving van waarborgen en verslaglegging.
- Ondernemingsraad. Het instemmingstraject vraagt een toelichting die de gemaakte afwegingen laat zien. Dat is een apart document en vaak een of twee overlegrondes.
- Samenloop met ander beleid. Bestaat er al een internet- en e-mailprotocol, een thuiswerkregeling of een informatiebeveiligingsbeleid, dan moeten de documenten op elkaar aansluiten. Tegenstrijdige bepalingen zijn in een geschil het eerste waar de wederpartij op wijst.
Praktijkvoorbeeld: een installatiebedrijf met 28 medewerkers liet voor 950 euro een reglement met twee risicocategorieën opstellen. Monteurs mochten alleen de werkbon-app en agenda op hun eigen telefoon; kantoorpersoneel kreeg toegang tot e-mail en documenten via een beheerde werkomgeving. Toen een monteur zijn telefoon verloor, kon de werkomgeving binnen een uur worden gewist en bleef een melding bij de Autoriteit Persoonsgegevens achterwege omdat er geen persoonsgegevens buiten de container stonden.
Zelf doen, model kopen of laten opstellen
Een gratis model is bruikbaar als vertrekpunt, maar loopt vrijwel altijd op drie punten vast. Ten eerste bevatten de meeste modellen een algemene bepaling dat de werkgever het toestel mag wissen, zonder onderscheid tussen werkomgeving en privédata. Dat is precies de bepaling die bij een geschil sneuvelt. Ten tweede ontbreekt het controlekader met aanleiding, omvang en waarborgen, waardoor je bij een concreet vermoeden geen bruikbare basis hebt. Ten derde staan er normen in die je met je eigen tools niet kunt controleren.
Een betaald model uit een documentenshop kost 75 tot 250 euro en volstaat als je alleen agenda en e-mail toestaat via een beheerde app. Zodra er apparaatbeheer, monitoring of gevoelige gegevens in het spel komen, is maatwerk goedkoper dan het eerste incident. Laat je een bestaand reglement controleren, vraag dan om tekstvoorstellen per artikel in plaats van een algemene beoordeling.
Eerlijke aanbeveling
Je hebt hier niet altijd een jurist bij nodig. Verstrek je zelf laptops en telefoons, of sta je op privétoestellen niet meer toe dan agenda en e-mail via een beheerde app met eigen pincode, dan volstaat een pagina in het personeelshandboek met vijf regels: toegestane apparaten, verplichte vergrendeling en updates, geen opslag buiten de app, melden bij verlies, verwijderen bij vertrek. Laat de ict-beheerder controleren of die regels met de bestaande tools afdwingbaar zijn en je bent klaar.
Laat het reglement wel opstellen zodra er klantdossiers, financiële systemen of bijzondere persoonsgegevens op eigen apparaten komen, zodra je monitoring of apparaatbeheer invoert, of zodra er een ondernemingsraad is die moet instemmen. In die situaties bepaalt de tekst of je bij een incident mag wissen en controleren, en of een sanctie standhoudt. Vraag een vaste prijs inclusief kennisnameverklaring en, waar nodig, het instemmingsverzoek.
Verder lezen: wat is een bring your own devicereglement en bring your own devicereglement opstellen. Direct regelen kan via de pagina bring your own devicereglement.
Veelgestelde vragen
Een basisreglement kost doorgaans 750 tot 1.100 euro. Werk je met apparaatbeheer, monitoring of bijzondere persoonsgegevens, dan ligt het tussen 1.200 en 2.000 euro. Alleen een bestaand reglement laten controleren kost meestal 350 tot 650 euro, inclusief tekstvoorstellen per artikel.
Eén tot drie weken: inventarisatie, risico-indeling, concept, afstemming met de ict-beheerder en invoering. Moet de ondernemingsraad instemmen, reken dan op vier tot acht weken extra, afhankelijk van de overlegcyclus.
Omdat een norm die je niet kunt controleren geen norm is. Elke eis in het reglement moet met de beschikbare beheertools meetbaar en afdwingbaar zijn. Anders staat er straks een regel op papier die bij een incident juist tegen je werkt, omdat je zelf niet hebt gehandhaafd.
Als vertrekpunt wel. Let dan op drie punten die vrijwel altijd ontbreken of fout gaan: het onderscheid tussen wissen van de werkomgeving en van het hele toestel, een controlekader met aanleiding, omvang en waarborgen, en normen die met je eigen tools controleerbaar zijn.
Een overzicht van wie welke eigen apparaten gebruikt en welke gegevens daarop komen, de beschikbare beheertools, het bestaande internet- en e-mailprotocol of informatiebeveiligingsbeleid, en de vraag of er een ondernemingsraad is. Daarmee kan de risico-indeling in één ronde worden gemaakt.
Alleen als er een ondernemingsraad is, maar dan vrijwel altijd wel. Het reglement bevat regelingen over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming kan de regeling nietig worden verklaard.
Bij elke wijziging in de gebruikte systemen of beheertools, en verder een keer per twee jaar. Loop dan in elk geval na of de beveiligingsnormen nog aansluiten bij wat technisch gangbaar is en of het controlekader nog past bij wat je feitelijk vastlegt.