AVG (GDPR) & HR
Privacy op de werkvloer: persoonsgegevens zorgvuldig en rechtmatig verwerken
Werkgevers verwerken dagelijks een grote hoeveelheid persoonsgegevens van sollicitanten, werknemers en voormalige medewerkers. Denk aan personeelsdossiers, loonadministratie, evaluaties, ziektegegevens en camerabeelden. Deze verwerking brengt belangrijke verantwoordelijkheden met zich mee.
De Algemene Verordening Gegevensbescherming (AVG), internationaal bekend als de General Data Protection Regulation (GDPR), stelt duidelijke regels voor het verzamelen, gebruiken, bewaren en beveiligen van persoonsgegevens. Voor HR-afdelingen betekent dit dat privacy een vast onderdeel moet zijn van het personeelsbeleid.
Op Rechtsverzoek.be vindt u praktische informatie over de toepassing van de AVG binnen HR-processen en de belangrijkste verplichtingen voor werkgevers.
Wat is de AVG (GDPR)?
De AVG is de Europese privacywetgeving die sinds 25 mei 2018 van toepassing is in alle lidstaten van de Europese Unie. De verordening heeft als doel de persoonsgegevens van natuurlijke personen beter te beschermen en organisaties verantwoordelijk te maken voor een zorgvuldige verwerking van gegevens.
Binnen een arbeidsrelatie is de werkgever doorgaans verwerkingsverantwoordelijke en moet hij kunnen aantonen dat persoonsgegevens rechtmatig, behoorlijk en transparant worden verwerkt.
Welke persoonsgegevens verwerkt HR?
Een HR-afdeling verwerkt onder meer:
- identificatiegegevens;
- contactgegevens;
- gegevens uit sollicitaties;
- arbeidsovereenkomsten;
- loon- en bankgegevens;
- aanwezigheids- en tijdsregistraties;
- evaluatie- en opleidingsgegevens;
- gegevens over verlof;
- camerabeelden;
- IT-gebruik en toegangsregistraties.
Voor sommige gegevens, zoals gezondheidsgegevens, gelden strengere wettelijke voorwaarden.
Basisbeginselen van de AVG
Werkgevers moeten bij iedere verwerking rekening houden met de volgende beginselen:
- rechtmatigheid, behoorlijkheid en transparantie;
- doelbinding;
- minimale gegevensverwerking;
- juistheid van gegevens;
- beperkte bewaartermijnen;
- passende beveiliging;
- verantwoordingsplicht.
Deze beginselen vormen de basis van iedere HR-verwerking.
Rechtsgronden voor verwerking
Persoonsgegevens mogen alleen worden verwerkt wanneer daarvoor een geldige rechtsgrond bestaat.
Binnen HR zijn de meest voorkomende rechtsgronden:
- uitvoering van de arbeidsovereenkomst;
- naleving van een wettelijke verplichting;
- gerechtvaardigd belang van de werkgever;
- bescherming van vitale belangen;
- toestemming, voor zover deze in een arbeidsrelatie daadwerkelijk vrij kan worden gegeven.
In de praktijk is toestemming vaak geen geschikte rechtsgrond vanwege de afhankelijkheidsrelatie tussen werkgever en werknemer.
Rechten van werknemers
Werknemers beschikken over verschillende privacyrechten, waaronder:
- recht op informatie;
- recht op inzage;
- recht op rectificatie;
- recht op gegevenswissing, voor zover wettelijk mogelijk;
- recht op beperking van de verwerking;
- recht op bezwaar;
- recht op overdraagbaarheid van gegevens, indien van toepassing.
Werkgevers moeten verzoeken zorgvuldig beoordelen en binnen de wettelijke termijnen behandelen.
Bijzondere persoonsgegevens
Gegevens over gezondheid, biometrische gegevens en andere gevoelige informatie genieten een verhoogde bescherming.
Werkgevers mogen medische gegevens slechts verwerken wanneer daarvoor een specifieke wettelijke grondslag bestaat. In veel gevallen mogen zij niet beschikken over de medische diagnose van een werknemer, maar uitsluitend over de informatie die noodzakelijk is om hun wettelijke verplichtingen na te komen.
AVG en dagelijkse HR-processen
Privacy speelt een rol in vrijwel alle HR-activiteiten, waaronder:
- werving en selectie;
- personeelsdossiers;
- loonadministratie;
- ziekteverzuim;
- cameratoezicht;
- e-mail- en internetgebruik;
- thuiswerken;
- AI-toepassingen binnen HR;
- monitoring van werknemers;
- bewaartermijnen van personeelsgegevens.
Een zorgvuldig privacybeleid voorkomt juridische risico’s en versterkt het vertrouwen van werknemers.
AVG en HR Compliance
Privacy is een essentieel onderdeel van HR Compliance. Organisaties doen er goed aan om:
- een privacybeleid voor HR op te stellen;
- verwerkingsactiviteiten te documenteren;
- passende technische en organisatorische beveiligingsmaatregelen te nemen;
- medewerkers bewust te maken van privacyregels;
- verwerkersovereenkomsten af te sluiten wanneer externe partijen persoonsgegevens verwerken;
- datalekken zorgvuldig te beheren en, indien nodig, te melden.
Een goed privacybeleid ondersteunt niet alleen de naleving van de AVG, maar draagt ook bij aan transparantie en goed werkgeverschap.
De rol van rechtspraak
De toepassing van de AVG binnen arbeidsrelaties wordt voortdurend verder ontwikkeld door nationale en Europese rechtspraak. Uitspraken gaan onder meer over:
- cameratoezicht;
- monitoring van werknemers;
- verwerking van gezondheidsgegevens;
- bewaartermijnen;
- gebruik van e-mail en internet;
- proportionaliteit van gegevensverwerking;
- AI en geautomatiseerde besluitvorming.
Deze rechtspraak helpt organisaties om hun privacybeleid af te stemmen op actuele juridische ontwikkelingen.
Onze visie
Privacy op de werkvloer draait niet alleen om het naleven van wettelijke regels, maar ook om vertrouwen. Werknemers moeten erop kunnen rekenen dat hun persoonsgegevens zorgvuldig, veilig en transparant worden verwerkt.
Op Rechtsverzoek.be publiceren wij toegankelijke informatie over de AVG, HR Compliance en arbeidsrecht. Wij leggen uit hoe privacywetgeving in de praktijk wordt toegepast en welke maatregelen organisaties kunnen nemen om persoonsgegevens verantwoord te verwerken.
Rechtsverzoek.be verstrekt algemene juridische informatie en biedt geen individueel juridisch advies.
Veelgestelde vragen
Mag een werkgever gezondheidsgegevens verwerken?
Alleen in uitzonderlijke gevallen en wanneer daarvoor een wettelijke grondslag bestaat. Werkgevers mogen doorgaans niet beschikken over de medische diagnose van een werknemer.
Mag een werkgever cameratoezicht gebruiken?
Ja, maar alleen wanneer dit voldoet aan de voorwaarden uit de AVG, de Belgische privacywetgeving en de toepasselijke regelgeving inzake cameratoezicht. Het gebruik moet noodzakelijk, proportioneel en transparant zijn.
Hoe lang mogen personeelsgegevens worden bewaard?
Persoonsgegevens mogen niet langer worden bewaard dan noodzakelijk is voor het doel waarvoor zij zijn verzameld. Voor bepaalde documenten gelden specifieke wettelijke bewaartermijnen.
Is toestemming van werknemers altijd nodig?
Nee. In een arbeidsrelatie is toestemming vaak geen geschikte rechtsgrond vanwege de gezagsverhouding tussen werkgever en werknemer. Werkgevers baseren de verwerking meestal op een wettelijke verplichting, de uitvoering van de arbeidsovereenkomst of een gerechtvaardigd belang.
Wettelijk kader
De belangrijkste regelgeving omvat:
- Algemene Verordening Gegevensbescherming (EU) 2016/679 (AVG/GDPR);
- Wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens;
- Arbeidsovereenkomstenwet van 3 juli 1978, voor zover relevant;
- CAO nr. 81 (controle op elektronische onlinecommunicatie van werknemers);
- relevante nationale en Europese rechtspraak.