---
title: "Bring your own devicereglement opstellen: dit hoort erin"
url: https://mkbjuristen.nl/blog/ondernemen/bring-your-own-devicereglement-opstellen/
date: 2026-09-03
modified: 2026-09-03
author: "denian@mkbrecht.nl"
description: "Bring your own devicereglement opstellen? Lees welke onderdelen erin horen, de veelgemaakte fouten en wanneer je een jurist inschakelt."
categories:
  - "Ondernemen"
image: https://mkbjuristen.nl/wp-content/uploads/2026/07/bring-your-own-devicereglement-opstellen-hero-1024x576.jpg
word_count: 1479
---

# Bring your own devicereglement opstellen: dit hoort erin

Wie een bring your own devicereglement opstellen wil, moet het document rond vier kernvragen bouwen: welke apparaten en gegevens vallen eronder, welke beveiligingseisen gelden, hoever mag de werkgever controleren, en wat gebeurt er bij verlies, incidenten en vertrek. De rest is uitwerking. Hieronder staat, hoofdstuk voor hoofdstuk, wat er in hoort, met de wettelijke grenzen die de tekst bepalen.

## Het korte antwoord

- **Toepassingsbereik**: welke medewerkers, welke apparaten en welke gegevens.
- **Beveiligingseisen**: versleuteling, schermvergrendeling, updates, gescheiden werkomgeving (art. 32 AVG).
- **Verboden gebruik**: verouderde besturingssystemen, toestellen met verwijderde beveiligingsbeperkingen, gedeelde gezinsapparaten, opslag buiten de werkomgeving.
- **Controle**: aanleiding, omvang, wie beslist en welke waarborgen gelden (art. 8 EVRM en art. 6 lid 1 sub f AVG).
- **Incidenten**: meldtermijn bij verlies of diefstal en de datalekprocedure (art. 33 en 34 AVG).
- **Vertrek en sancties**: verwijdering van bedrijfsgegevens en de gevolgen van overtreding.

## Bring your own devicereglement opstellen: begin bij het toepassingsbereik

![Bring your own devicereglement opstellen: de onderdelen die in het reglement horen](https://mkbjuristen.nl/wp-content/uploads/2026/07/bring-your-own-devicereglement-opstellen-hero.jpg)

Het eerste hoofdstuk bepaalt hoe streng de rest mag zijn. Splits daarom naar risico. Een medewerker die alleen agenda en e-mail op zijn telefoon wil, heeft een ander regime nodig dan een controller die met financiële systemen werkt of een zorgmedewerker die bijzondere persoonsgegevens verwerkt. Werk met twee of drie categorieën, bijvoorbeeld basis, verhoogd en verboden, en koppel per categorie de toegestane gegevens aan de vereiste maatregelen.

Benoem daarnaast expliciet welke apparaten meedoen: telefoon, tablet, laptop, privé-desktop, en of ook draagbare opslag en smartwatches eronder vallen. Sluit gedeelde apparaten uit. Een gezinslaptop waarop kinderen ook werken, voldoet vrijwel nooit aan de beveiligingseisen en is de meest voorkomende oorzaak van incidenten. Neem verder op dat deelname vrijwillig is en dat een medewerker die niet wil deelnemen bedrijfsapparatuur krijgt. Zonder dat alternatief wordt de vrijwilligheid papier.

## De beveiligingseisen

Dit hoofdstuk maakt het verschil bij een incident. Art. 32 AVG verplicht tot passende technische en organisatorische maatregelen, afgestemd op het risico. Concreet:

- **Gescheiden werkomgeving**: bedrijfsgegevens uitsluitend in een beheerde container of app, nooit in de algemene bestandsopslag van het toestel.
- **Versleuteling** van het toestel of ten minste van de werkomgeving.
- **Schermvergrendeling** met code of biometrie, met een maximale vergrendeltijd.
- **Actuele software**: besturingssysteem en apps binnen een vastgelegde termijn bijwerken.
- **Meervoudige verificatie** voor toegang tot bedrijfssystemen.
- **Netwerk**: geen bedrijfsgegevens via open wifi zonder beveiligde verbinding.
- **Back-up**: bedrijfsgegevens niet in een privé-cloudback-up, om te voorkomen dat gegevens buiten de werkomgeving belanden.

Vertaal elke eis naar een controleerbare norm. Niet "het toestel moet voldoende beveiligd zijn", maar "het besturingssysteem wordt binnen dertig dagen na uitgifte van een beveiligingsupdate bijgewerkt". Alleen dan kun je later vaststellen dat er een overtreding is en welke.

## De grenzen van controle

![Grenzen aan controle op een privétoestel van een medewerker vastleggen](https://mkbjuristen.nl/wp-content/uploads/2026/07/bring-your-own-devicereglement-opstellen-body1.jpg)

Controle op een privétoestel raakt het recht op eerbiediging van het privéleven van art. 8 EVRM. Het Europees Hof voor de Rechten van de Mens heeft in de zaak Bărbulescu tegen Roemenië van 5 september 2017 uitgewerkt waar het op aankomt: de werknemer moet vooraf zijn geïnformeerd over de aard en de omvang van de controle, er moet een legitiem doel zijn, de maatregel moet noodzakelijk zijn en er mag geen minder ingrijpend middel beschikbaar zijn. Onder de AVG is de gebruikelijke grondslag het gerechtvaardigd belang van art. 6 lid 1 sub f AVG. Toestemming van de werknemer is dat meestal niet, omdat die in een gezagsverhouding zelden vrij is.

Werk het hoofdstuk daarom zo uit:

- **Wat wordt standaard vastgelegd**: apparaatstatus, versienummers, inlogpogingen. Geen inhoud van berichten.
- **Wanneer verdergaande controle mogelijk is**: bij een concreet en onderbouwd vermoeden van een ernstige overtreding of van een datalek.
- **Wie beslist**: bij voorkeur twee personen, bijvoorbeeld de directie samen met de functionaris voor gegevensbescherming of de ict-verantwoordelijke.
- **Wat buiten beschouwing blijft**: privéfoto's, privécommunicatie, gezondheidsapps en alles buiten de werkomgeving.
- **Verslaglegging**: van elke controle een kort verslag, met inzagerecht voor de medewerker.

Voer je systematische monitoring in, beoordeel dan of een gegevensbeschermingseffectbeoordeling op grond van art. 35 AVG nodig is. En bedenk dat de ondernemingsraad instemmingsrecht heeft op regelingen over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming kan de regeling nietig worden verklaard, waarna je je er niet meer op kunt beroepen.

## Incidenten, vertrek en sancties

![Procedure bij verlies van een privétoestel met bedrijfsgegevens](https://mkbjuristen.nl/wp-content/uploads/2026/07/bring-your-own-devicereglement-opstellen-body2.jpg)

Het sluitstuk bestaat uit drie procedures. Bij **verlies of diefstal** meldt de medewerker dat direct, met een concrete termijn in uren en een vast contactpunt, ook buiten kantoortijd. De werkgever beoordeelt vervolgens of sprake is van een datalek en meldt dat zo nodig binnen 72 uur bij de Autoriteit Persoonsgegevens (art. 33 AVG) en bij hoog risico ook aan de betrokkenen (art. 34 AVG). Leg vast dat de werkgever de werkomgeving op afstand mag wissen en dat dit uitsluitend die werkomgeving raakt.

Bij **uitdiensttreding** hoort de verwijdering van bedrijfsgegevens in de exitprocedure, met een korte bevestiging die de medewerker ondertekent. Dat is niet alleen een AVG-punt: de Wet bescherming bedrijfsgeheimen beschermt vertrouwelijke informatie alleen als de houder redelijke maatregelen heeft genomen om die geheim te houden. Een aantoonbare exitprocedure is zo'n maatregel. Regel ook wat er gebeurt bij reparatie, verkoop of inruil van het toestel tijdens het dienstverband.

Voor **sancties** geldt: verwijs naar de gebruikelijke arbeidsrechtelijke maatregelen, van waarschuwing tot ontslag bij ernstige overtreding. Wil je een boete kunnen opleggen, dan gelden de eisen van art. 7:650 BW, waaronder een schriftelijke regeling die de bestemming van de boete en het maximum benoemt. Voor werknemers met een loon boven het minimumloon kan daarvan schriftelijk worden afgeweken. In de praktijk is een intrekking van de BYOD-toestemming, met verstrekking van bedrijfsapparatuur, effectiever dan een boete.

Praktijkvoorbeeld: een administratiekantoor stond BYOD toe zonder categorie-indeling. Een medewerker sloeg klantdossiers op in zijn privé-clouddrive, die ook op de tablet van zijn partner stond. Na invoering van een reglement met een verplichte werkcontainer en een expliciet verbod op privé-cloudopslag was het probleem structureel opgelost, zonder dat iemand zijn telefoon hoefde in te leveren.

## Eerlijke aanbeveling

![Werkgever en jurist nemen de hoofdstukken van een BYOD-reglement door](https://mkbjuristen.nl/wp-content/uploads/2026/07/bring-your-own-devicereglement-opstellen-advies.jpg)

Je hebt hier niet altijd een jurist bij nodig. Sta je alleen agenda en e-mail toe via een beheerde app met eigen pincode, verwerk je geen bijzondere persoonsgegevens en heb je geen ondernemingsraad, dan kun je met een pagina in het personeelshandboek volstaan: toegestane apparaten, verplichte schermvergrendeling en updates, verbod op opslag buiten de app, meldplicht bij verlies en verwijdering bij vertrek.

Laat het reglement wel opstellen zodra medewerkers met eigen toestellen bij klantdossiers, financiële systemen of bijzondere persoonsgegevens komen, zodra je apparaatbeheer of controle invoert, of zodra er een ondernemingsraad is die moet instemmen. Juist het controlehoofdstuk en het sanctiehoofdstuk bepalen of je bij een incident daadwerkelijk mag ingrijpen en of een maatregel standhoudt.

Verder lezen: [wat is een bring your own devicereglement](https://mkbjuristen.nl/blog/ondernemen/wat-is-een-bring-your-own-devicereglement/) en [bring your own devicereglement laten opstellen](https://mkbjuristen.nl/blog/ondernemen/bring-your-own-devicereglement-laten-opstellen/). Direct regelen kan via de pagina [bring your own devicereglement](https://mkbjuristen.nl/contracten/bring-your-own-devicereglement/).

## Veelgestelde vragen

**Wat moet er minimaal in een BYOD-reglement staan?** Het toepassingsbereik (wie, welke apparaten, welke gegevens), de beveiligingseisen, het verboden gebruik, de grenzen en waarborgen van controle, de meldprocedure bij verlies of diefstal, de verwijdering van bedrijfsgegevens bij vertrek en de gevolgen van overtreding.

**Hoe formuleer ik beveiligingseisen die controleerbaar zijn?** Vertaal elke eis naar een norm met een getal of een termijn. Dus niet dat het toestel voldoende beveiligd moet zijn, maar dat het besturingssysteem binnen dertig dagen na een beveiligingsupdate wordt bijgewerkt, dat de schermvergrendeling na maximaal twee minuten actief wordt en dat bedrijfsgegevens uitsluitend in de beheerde werkomgeving staan.

**Hoever mag ik controleren op een privétoestel?** Alleen zover als noodzakelijk en proportioneel, met vooraf duidelijke informatie aan de medewerker (art. 8 EVRM). De grondslag is doorgaans het gerechtvaardigd belang van art. 6 lid 1 sub f AVG; toestemming is in een gezagsverhouding zelden vrij. Beperk standaardcontrole tot apparaatstatus en toegangslogs en houd inhoudelijke controle bij een concreet vermoeden.

**Mag ik het toestel op afstand wissen?** Alleen de werkomgeving, en alleen als dat vooraf is vastgelegd. Een volledige wipe raakt ook privébestanden en kan zonder grondslag onrechtmatig zijn. Werk daarom met een gescheiden container en beschrijf in het reglement precies wat er bij een wipe verdwijnt en wat niet.

**Heb ik instemming van de ondernemingsraad nodig?** Vrijwel altijd, omdat het reglement regelingen bevat over controle op gedrag of prestaties (art. 27 lid 1 onderdeel k WOR) en over het verwerken van persoonsgegevens van werknemers (onderdeel l). Zonder instemming of vervangende toestemming van de kantonrechter kan de ondernemingsraad de nietigheid inroepen en kun je je niet op de regeling beroepen.

**Kan ik een boete opnemen bij overtreding?** Dat kan, maar dan gelden de eisen van art. 7:650 BW: een schriftelijke regeling die het beboetbare voorschrift, de bestemming van de boete en het maximum benoemt. Bij een loon boven het minimumloon kan daarvan schriftelijk worden afgeweken. In de praktijk werkt intrekking van de BYOD-toestemming, met verstrekking van bedrijfsapparatuur, beter.

**Moet deelname vrijwillig zijn?** Bied altijd een alternatief in de vorm van bedrijfsapparatuur. Je kunt een medewerker niet verplichten zijn eigen eigendom onder beheer van de werkgever te brengen, en zonder alternatief is de vrijwilligheid schijn. Leg dat alternatief expliciet in het reglement vast.