Ga direct naar de inhoud.

Welke persoonsgegevens mag u verwerken?

Wat mag u (niet) doen met de persoonsgegevens van uw werknemer?

Bijna iedere organisatie verwerkt persoonsgegevens. Of het nu een koffieleverancier is die een personeelsadministratie voert of een bank, die korting geeft voor het sluiten van een hypotheek aan het personeel. De Wet bescherming persoonsgegevens (Wbp) stelt strikte regels aan de verwerking van deze persoonsgegevens, om de privacy van de betrokkenen te waarborgen. Soms wilt of moet u gegevens aan anderen verstrekken, maar twijfelt u of u hiermee de privacy van de betrokkene schendt. Waar ligt de grens? Vraag onze checklist persoonsgegevens aan en bekijk of u voldoet aan de voorwaarden van de Wbp.

Welke voorwaarden gelden voor persoonsgegevens in het personeelsdossier?

Bij een indiensttreding van een werknemer wordt in de regel een personeelsdossier aangemaakt, waarin persoonsgegevens worden verzameld. Denk aan een kopie van een geldig identiteitsbewijs, het BSN-nummer, datum indiensttreding, functie, salaris, enzovoort. Op grond van artikel 7:655 BW is de werkgever gehouden bepaalde gegevens op verzoek van de werknemer aan hem of haar schriftelijk te verstrekken. De Wet bescherming persoonsgegevens (Wbp) stelt voorwaarden aan het aanleggen van personeelsdossiers.

 Werkgevers zijn op grond van de Wbp:

  • verantwoordelijk voor de juistheid en nauwkeurigheid van de persoonsgegevens in het personeelsdossier;
  • gehouden niet meer persoonsgegevens in het personeelsdossier vast te leggen dan nodig is;
  • verplicht de werknemers te informeren waarom zij hun persoonsgegevens verzamelen;
  • verplicht de persoonsgegevens afdoende te beveiligen, zodat ze niet verloren raken of in verkeerde handen terechtkomen;
  • gehouden de persoonsgegevens niet langer te bewaren dan noodzakelijk is;
  • verplicht werknemers de mogelijkheid te bieden hun persoonsgegevens in te zien en eventueel te corrigeren.

Mag u de gegevens van uw personeel aan anderen verstrekken?

Soms is het onduidelijk of u in het kader van de Wpb als werkgever aan een verzoek van een derde kan voldoen om inzicht te krijgen in de persoonsgegevens van uw werknemers. We hebben een aantal veel voorkomende situaties helder voor u op een rij gezet.

• Een deurwaarder brengt u een bevel waaruit blijkt dat er beslag wordt gelegd op het loon van uw werknemer. De deurwaarder vraagt u naar de (loon)gegevens van uw werknemer. Moet u daaraan meewerken?

Ja, op grond van de wet (namelijk art. 475g Wetboek van Burgerlijke Rechtsvordering) bent u hier toe verplicht. Wel moet u alle stukken goed controleren, bijvoorbeeld of het veroordelend vonnis wel is bijgevoegd en of het wel betrekking heeft op uw werknemer. 

• Een opdrachtgever van u vraagt een curriculum vitae van één van uw medewerkers. Kunt u die geven?

Als de c.v. destijds door uw werknemer aan u is verstrekt in het kader van een sollicitatie, mag deze niet zomaar voor een ander doel worden verstrekt aan derden. U kunt u de c.v. alleen na expliciete toestemming van uw werknemer aan de klant verstrekken.

• Uw HR manager is ziek, maar de gegevens uit het personeelsdossier van een medewerker zijn direct nodig op de administratie om een account aan te maken. Mag de leidinggevende het dossier even pakken?

Ja, dat mag, maar dan mag hij alleen die gegevens pakken, die nodig zijn voor het aanmaken van het account én als u maar voldoende hebt gewaarborgd, dat de personeelsgegevens voldoende afgeschermd zijn tegen onbevoegd gebruik of gebruik, anders dan het doel, dat voor het gebruik is vastgesteld.

• Een pensioenverzekeraar verzoekt u om uw personeelsgegevens om u een aantrekkelijk aanbod te doen voor een collectieve pensioenregeling voor uw werknemers. Mag u deze gegevens verstrekken? 

Nee, het gebruik van personeelsgegevens voor commerciële doeleinden is niet toegestaan, ook al heeft u met het verstrekken de beste bedoelingen. U mag de gegevens wel geanonimiseerd verstrekken door bijvoorbeeld alleen het aantal werknemers in bepaalde leeftijdscategorieën en de totale loonsom door te geven.

• U heeft beveiligingscamera’s, die ook uw medewerkers registreren. Mag dat? 

Deze verwerking van personeelsgegevens is in beginsel niet toegestaan. Alleen als dit voor u als werkgever de enige manier is om diefstal of fraude tegen te gaan of de veiligheid van uw werknemers te waarborgen, kan het geoorloofd zijn. Wel doet u er verstandig aan het doel van dit cameratoezicht en het verwerken van de geregistreerde beelden in een reglement duidelijk vast te leggen voor uw personeel.

Wat is de hoofdregel en wat zijn de uitzonderingen?

U mag uw persoonsgegevens alleen aan derden verstrekken als u hiervoor toestemming heeft verkregen van uw werknemer. De persoonsgegevens mogen dan alleen gebruikt worden voor het doel waarvoor de werknemer zijn of haar toestemming heeft gegeven. In de Wet Bescherming Persoonsgegevens is vijftal algemene uitzonderingsgronden opgenomen op basis waarvan u als werkgever de verzamelde persoonsgegevens aan anderen mag verstrekken zonder dat u hiervoor de toestemming van de werknemer nodig heeft:

  1. U mag persoonsgegevens aan derden verstrekken, als dit nodig is voor een goede uitvoering van de arbeidsovereenkomst. Denk aan de situatie dat uw werknemer het gebruik van een leaseauto bedingt. Dan bent u bevoegd de noodzakelijke gegevens aan het leasebedrijf door te geven.
  2. U kunt wettelijk verplicht zijn persoonsgegevens aan derden te verstrekken. Bijvoorbeeld als een werknemer langdurig arbeidsongeschikt is, bent u gehouden dit na de 42e ziekteweek bij het UWV te melden.
  3. Er bestaat een vitaal belang van uw werknemer om de persoonsgegevens aan derden te verstrekken. Wanneer uw werknemer tijdens het werk in een medische noodsituatie terecht komt en zelf niet meer in staat is informatie te geven, mag u dit doen.
  4. Een bestuursorgaan verzoekt u om verstrekking van persoonsgegevens, wat noodzakelijk is voor een goede uitvoering van haar publiekrechtelijke taak. Zo kan een regionale verwijscommissie, die haar wettelijke basis vindt in de Wet op het voortgezet Onderwijs, opleidingsinstituten vragen bepaalde gezondheidsgegevens te verstrekken.
  5. Als de verstrekking van persoonsgegevens noodzakelijk is in verband met een gerechtvaardigd belang en het privacybelang van de betrokken werknemer niet prevaleert, kunt u deze gegevens zonder toestemming verwerken. Cameratoezicht kan een gerechtvaardigd belang dienen als hiermee de veiligheid van uw werknemers kan worden gewaarborgd.

Voldoet u aan de Wet Bescherming Persoonsgegevens?

Twijfelt u of u voldoet aan de Wbp vanwege de wijze waarop u persoonsgegevens verzamelt? Of vraagt u zich af of u bepaalde gegevens van uw personeel aan anderen mag verstrekken? Vraag onze checklist persoonsgegevens aan door onderstaand contactformulier in te vullen en onderzoek of uw organisatie voldoet aan de inrichtings- en verwerkingsverplichtingen in het kader van de Wbp. De checklist zenden wij u dan gratis en zonder enige verplichting toe.

Meer informatie

Met een advies van NewBaze over persoonsgegevens:

  • Weet u welke specifieke verplichtingen voor uw organisatie van toepassing zijn
  • Krijgt u duidelijke uitleg
  • Staan uw bedrijfsbelangen werkelijk centraal
  • Krijgt u praktische oplossingen, die ook op de langere termijn werken
  • Worden vooraf heldere afspraken met u gemaakt over de kosten
×
NewBaze.nl maakt gebruik van cookies. Bij gebruik van onze website gaat u ermee akkoord dat we deze cookies plaatsen en daarmee gegevens verzamelen. Op deze manier krijgen we een goed beeld van u als bezoeker en kunnen we u een optimale gebruikerservaring bieden.
Lees meer over cookies