Inleiding: acht uur per dag in een volledig uitgelezen omgeving
Je badgt om 8.47 uur. Het toegangssysteem registreert het tijdstip, de deur en het nummer van je kaart. Je werklaptop verbindt met het netwerk: de server bewaart het IP-adres, het tijdstip van inloggen en de naam van het toestel. In je interne chat verschijnt een groen bolletje dat het hele bedrijf laat weten dat je 'beschikbaar' bent. Om twaalf uur schrijft de bedrijfskantine af van je badge. 's Middags open je drie privétabbladen tijdens een saaie vergadering — de proxy legt ze vast. Om 18.12 uur verbreek je de VPN-verbinding vanuit huis.
Aan het eind van de dag houdt een dertigtal verschillende systemen elk een getimestampt fragment van je afgelopen acht uur bij. Niemand heeft je 'bespioneerd'. Elke bouwsteen dient een legitiem doel: beveiliging van het gebouw, afrekening van de maaltijden, bescherming tegen inbraken in de IT-omgeving, continuïteit van de dienstverlening. Maar bij elkaar opgeteld leveren ze iets op dat sterk lijkt op een logboek van je bestaan.

Het Franse recht zwijgt hier bepaald niet over. Artikel L1121-1 van de Code du travail bepaalt dat elke beperking van individuele vrijheden gerechtvaardigd moet zijn door de aard van de taak en proportioneel aan het nagestreefde doel. De CNIL heeft talloze aanbevelingen gepubliceerd over digitaal toezicht op werknemers, biometrische toegangscontrole en systemen voor het volgen van bedrijfsvoertuigen. De rechtspraak van de Cour de cassation beschermt sinds het beroemde Nikon-arrest van 2001 het briefgeheim van privécorrespondentie van de werknemer, zelfs op bedrijfsmateriaal.
Deze gids wil je geen wantrouwen tegen je werkgever aanpraten. Hij legt uit wat er wordt verzameld, via welk kanaal, en wat de wet toestaat en verbiedt, en welke eenvoudige handelingen een duidelijke grens herstellen tussen wat van het bedrijf is en wat alleen van jou is.
Deel 1 — De zes verzamelkanalen van een werkdag
Kanaal 1 — De fysieke toegangscontrole
Magneetbadge, contactloze kaart, code, soms een vingerafdruk of handherkenning. Elke passage genereert een registratie: identificatienummer, tijdstempel, toegangspunt. Zo kan het bedrijf je aankomst- en vertrektijden, je pauzes en de verdiepingen waar je komt reconstrueren.
De CNIL staat deze systemen toe voor de beveiliging van het gebouw en, afzonderlijk, voor het bijhouden van de arbeidstijd — maar niet voor om het even wat. Twee aandachtspunten:
- Het doel moet vooraf bekend zijn. Een badge die 'voor de veiligheid' is ingevoerd, mag niet stilletjes worden gebruikt om vijf minuten te laat komen te bestraffen. De CNIL wijst regelmatig op het beginsel van doelbinding (artikel 5 AVG).
- Biometrie is streng gereglementeerd. Vingerafdruk, vaatpatroon of handomtrek vallen onder artikel 9 AVG. Het sjabloon moet in principe uitsluitend onder controle van de werknemer blijven (bijvoorbeeld op een kaart die hij zelf bewaart), en er moet een alternatief systeem bestaan.
Kanaal 2 — De werkplek en het netwerk
Je werklaptop produceert technische logs: aanmeldingen, gestarte programma's, overgedragen datavolumes, aangesloten USB-apparaten. De firewall en de proxy bewaren de geschiedenis van de bezochte domeinen. De antivirus en de zogeheten 'EDR'-beveiligingstools melden continu gebeurtenissen.
Dat is toegestaan, op voorwaarde dat het gedocumenteerd en proportioneel is. Volgens de CNIL mag een werkgever het internetgebruik vastleggen om veiligheidsredenen en om misbruik op te sporen, maar geen permanent individueel toezicht instellen zonder bijzondere rechtvaardiging.
Kanaal 3 — Mail en samenwerkingstools
E-mails, interne chat, gedeelde agenda's, samenwerkingsdocumenten: alles wordt bij het bedrijf opgeslagen, vaak bij een clouddienstverlener. Daar komen metadata bij waarvan men zich zelden bewust is:
| Gegeven | Wat het verraadt |
|---|---|
| Aanwezigheidsstatus (groen/afwezig) | Je echte werktijden, je pauzes |
| Tijdstempel van berichten | Werken 's avonds, in het weekend, 's nachts |
| Versiegeschiedenis van een document | Wie wat heeft geschreven, en wanneer |
| Agenda (ook als 'privé' gemarkeerd) | Doktersbezoeken, sollicitatiegesprekken |
| Logs van videovergaderingen | Duur, deelnemers, soms een opname |
Kanaal 4 — Thuiswerken
Vanuit huis veranderen twee dingen. Ten eerste loopt de verbinding via een bedrijfs-VPN: de tijdstippen van in- en uitloggen worden een gemakkelijk te exploiteren activiteitsindicator. Ten tweede verdwijnt de fysieke grens: de camera van je werklaptop kijkt je woonkamer in, de microfoon hoort je gezin.
De CNIL was duidelijk toen thuiswerken massaal werd ingevoerd: systemen voor permanent toezicht (webcam die continu aanstaat, periodieke schermopnames, vastleggen van toetsaanslagen) zijn disproportioneel, behoudens zeer uitzonderlijke omstandigheden. Een werknemer hoeft zich niet voor elke minuut te verantwoorden voor een lens.
Kanaal 5 — Voertuigen en mobiele toestellen
Een dienstauto met tracking, een zakelijke smartphone met mobile device management (MDM), een tijdregistratie-app op de telefoon. De CNIL stelt strikte grenzen aan het volgen van werknemers: het is verboden een werknemer buiten de arbeidstijd te volgen, en er moet een mogelijkheid zijn om het systeem uit te schakelen tijdens pauzes en toegestane privéritten.
Kanaal 6 — De tools voor 'HR-analytics'
De laatste en meest recente laag: dashboards die de indicatoren uit de voorgaande tools samenvoegen tot scores voor 'samenwerking', 'betrokkenheid' of 'productiviteit'. Zodra die scores individueel en op naam worden, verlaat je het terrein van collectieve sturing en betreed je dat van geautomatiseerde beoordeling — een gebied waarop artikel 22 AVG, over geautomatiseerde individuele besluitvorming, direct relevant wordt.

Deel 2 — Wat je werkgever mag, en wat niet
Drie cumulatieve voorwaarden
Elk controlesysteem op het werk moet voldoen aan:
- Een legitiem en nauwkeurig omschreven doel. 'De prestaties verbeteren' is geen doel, dat is een intentie.
- Proportionaliteit (artikel L1121-1 Code du travail). Het minst ingrijpende middel moet de voorkeur krijgen.
- Transparantie. Individuele informatie aan de werknemers, raadpleging van de ondernemingsraad (artikel L2312-38 Code du travail), opname in het verwerkingsregister en een gegevensbeschermingseffectbeoordeling (DPIA) voor risicovolle systemen.
Een controlesysteem waarover de werknemer niet is geïnformeerd, kan in principe niet tegen hem worden gebruikt: bewijs dat heimelijk is verkregen, werd lange tijd door rechters buiten beschouwing gelaten en blijft ook na de versoepeling in de rechtspraak over onrechtmatig verkregen bewijs zeer kwetsbaar.
De grens van het 'persoonlijke'
De regel uit het Nikon-arrest, sindsdien verder uitgewerkt, is in beginsel eenvoudig:
- Een bestand of e-mail die als persoonlijk is aangemerkt (map 'Persoonlijk', expliciet onderwerp) mag niet buiten jouw aanwezigheid door de werkgever worden geopend, behalve bij een bijzonder risico of voorval.
- Omgekeerd wordt alles wat niet is gemarkeerd, geacht zakelijk te zijn en mag het worden ingezien. Dat is de meest voorkomende misvatting: denken dat een privébericht privé blijft omdat het van nature privé is. Dat is het alleen als het als zodanig is aangemerkt.
- Het Europees Hof voor de Rechten van de Mens heeft in de zaak Bărbulescu t. Roemenië (2017) een extra eis toegevoegd: duidelijke voorafgaande informatie over de omvang van het toezicht op communicatie.
Wat duidelijk verboden is
- Permanent afluisteren of opnemen van gesprekken.
- Een camera die continu op een specifieke, met naam te herleiden werkplek is gericht, of camera's in kantines, kleedkamers en toiletten.
- Algemeen gebruik van keyloggers (toetsaanslagregistratie): de CNIL heeft die bestempeld als middelen die alleen in uitzonderlijke veiligheidssituaties te rechtvaardigen zijn.
- Het lezen van de persoonlijke mailbox van de werknemer, ook als die op de werkcomputer open staat.
- Locatiebepaling buiten de arbeidstijd.
Deel 3 — Tien concrete handelingen om te scheiden
1. Nooit de 'dragers' vermengen
Dat is de basisregel. Geen privéaccounts op de werklaptop, geen bedrijfsmappen op je eigen computer. Als je veel thuis werkt, kost een refurbished laptop die je uitsluitend privé gebruikt minder dan een juridisch conflict en lost hij 80% van het probleem op.
2. Expliciet markeren wat privé is
Maak een map PERSOONLIJK aan in je zakelijke mailbox als je niet anders kunt dan die gebruiken, en zet bij de weinige privéberichten 'Persoonlijk' voor het onderwerp. Die markering heeft werkelijk juridische waarde.
3. Houd de zakelijke telefoon zakelijk
De bedrijfssmartphone staat vaak onder MDM: de beheerder kan er regels opleggen, apps inventariseren en het toestel soms op afstand wissen. Installeer er niet je privémail of je familiefoto's op. Wil je geen twee toestellen meesjouwen, dan maakt een dualsim-telefoon het ten minste mogelijk de lijnen te scheiden zonder de accounts te vermengen.
4. Zet de camera uit als die niet nodig is
Een zelfklevende webcamcover van een paar euro maakt elke twijfel overbodig, ook bij slecht geconfigureerde software. Voor de microfoon is een bedrade headset met een fysieke schakelaar beter dan een knop in software.
5. Beschouw je thuisnetwerk als een apart terrein
Bij thuiswerken kan de VPN van het bedrijf, afhankelijk van de configuratie, al je verkeer — ook het privéverkeer — naar het netwerk van de werkgever sturen. Ga na of 'split tunneling' is ingeschakeld. Is dat niet zo, surf dan privé vanaf een ander toestel. Met een wifirouter met gastnetwerk kun je de werkplek isoleren van de rest van het huishouden.
6. Vergrendel fysiek, niet alleen softwarematig
In een gedeeld kantoor of een coworkingruimte voorkomt een privacyfilter voor je scherm dat anderen van de zijkant meelezen. Eenvoudig, en niet onderhandelbaar als je gevoelige gegevens verwerkt of in je pauze een persoonlijk document bekijkt.
7. Lees je IT-gedragscode — echt lezen
Die bestaat bijna altijd en is juridisch bindend. Erin staat hoelang logs worden bewaard, wie ze mag inzien en wat aan privégebruik wordt getolereerd. Het is je beste informatiebron, en vaak ook de makkelijkst verkrijgbare.
8. Oefen je recht op inzage uit
De AVG geldt volledig in de arbeidsrelatie. Je kunt je werkgever vragen om een kopie van de gegevens die op jou betrekking hebben: badgehistoriek, inloglogs, beoordelingen, locatiegegevens. Dien het verzoek schriftelijk in bij de functionaris voor gegevensbescherming (DPO). De antwoordtermijn is één maand. Bij uitblijven van reactie kun je online een klacht indienen bij de CNIL.
9. Ga via de personeelsvertegenwoordiging
Een systeem dat jou disproportioneel lijkt, hoort typisch bij de ondernemingsraad, die vóór elke invoering moet worden geraadpleegd. Een collectieve melding weegt veel zwaarder dan een individueel bezwaar, en beschermt jou beter.
10. Houd gevoelige zaken buiten de werksfeer
Solliciteren elders, een vakbond raadplegen, een doktersafspraak, een moeilijke gezinssituatie: niets daarvan hoeft via de tools van het bedrijf te lopen. Gebruik je eigen verbinding, je eigen e-mailadres, je eigen telefoon. Wil je iemand bereiken zonder je nummer te onthullen — een afspraak verzetten, discreet een bericht doorgeven — dan lost het versturen van een anonieme sms via de browser dat op zonder een spoor in je zakelijke telefonie achter te laten.

Deel 4 — De drie situaties die slecht aflopen
Bewijs dat 'bij toeval' wordt ontdekt
Een werkgever opent een niet-gemarkeerde map, vindt daar persoonlijke zaken en gebruikt die. Zulke zaken komen vaak voor en de uitkomst hangt bijna volledig af van één detail: was het bestand als persoonlijk aangemerkt? Daarom is het markeren zo belangrijk — een handeling van tien seconden.
Ontslag op basis van verbindingslogs
Browsegeschiedenis of badgegegevens dienen regelmatig als grondslag voor sancties. Ze zijn toelaatbaar als ze zijn verzameld binnen een aangemeld en proportioneel kader. Als het systeem niet aan de werknemers is gemeld en niet aan de ondernemingsraad is voorgelegd, is de bewijskracht zeer betwistbaar — een punt dat je onmiddellijk met een juridisch adviseur moet aankaarten. Met een actuele praktische gids over het arbeidsrecht kun je de basis zelf nagaan voordat je op gesprek gaat.
Het vertrek uit het bedrijf
Aan het einde van het contract wordt je account gedeactiveerd en worden je berichten gearchiveerd. Heb je persoonlijke inhoud laten staan in de zakelijke mailbox, agenda of cloud, dan gaat die mee. Plan daarom een maand voor je vertrek een systematische controle: agenda, persoonlijke mappen, privécontacten, gedeelde documenten en apps die aan je zakelijke account hangen.
Conclusie: discretie is geen geheimzinnigheid
Er is niets verdachts aan de wens dat je werkgever de naam van je arts, het bestaan van een sollicitatie elders of de inhoud van een gesprek met je partner niet kent. Het Franse arbeidsrecht en de AVG gaan uit van hetzelfde beginsel: de werknemer blijft een persoon, en het gezag van de werkgever eindigt waar zijn privéleven begint.
Wat deze gids voorstelt, past in één zin: scheid de dragers, markeer wat privé is, lees wat het bedrijf zegt te verzamelen, en oefen de rechten uit die de AVG je geeft. Niets illegaals, niets conflictueus, geen geheimzinnigheid. Alleen een grens, bewust getrokken, daar waar niemand hem voor jou had getrokken.
Meer weten: de informatiebladen van de CNIL over werk en persoonsgegevens, de gids 'Télétravail' van de ANSSI voor de beveiligingsaspecten, en de pagina's van het Franse ministerie van Arbeid over de controle op de activiteit van werknemers.



