Een lezer vroeg me:
Als cybersecurity-specialist monitor ik het netwerk van ons bedrijf (een middelgrote IT-dienstverlener). Hierbij heb ik toegang tot bepaalde gegevens van collega’s, waaronder e-mail onderwerpen, inloggegevens en bijhorende IP-adressen (en dus ook geolocatie van dat IP), gebruik van bepaalde apps op beheerde apparaten etc. Nu heeft een directeur aangegeven dat enkele collega’s zich niet aan afspraken houden rondom omtrent op tijd komen, eerder weg gaan en thuiswerken. Mijn opdracht is nu regelmatig de logs te analyseren voor bewijs hierover, inclusief nagaan of hij een mouse jiggler gebruikt. Mag ik deze opdracht wel uitvoeren? Dit valt buiten mijn takenpakket volgens mij.Al deze genoemde gegevens zijn persoonsgegevens. Het is logisch (en toegestaan onder de AVG) om die te verwerken met als doel cyberbeveiliging. Maar wat deze directeur nu opdraagt, is in feite een hergebruik voor een ander doel, namelijk persoonsgericht monitoren en beoordelen van gedrag van een werknemer.
Hergebruik van gegevens mag eigenlijk alleen als je binnen hetzelfde doel blijft, of een nieuw doel hebt dat daar direct aan vast hangt. Aangifte doen van een cyberincident bijvoorbeeld. Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.
Monitoren van personeel met it-middelen ligt gevoelig, en dat is maar goed ook. Op zijn minst moet het bedrijf een duidelijk it-reglement hebben dat ingaat op wanneer je persoonsgericht mag monitoren, hoe dat wordt uitgevoerd en hoe zaken als geheimhouding en inspraak worden geregeld. Zonder vooraf opgesteld reglement is dit eigenlijk altijd onrechtmatig.
We weten niet of er een reglement is, maar ik vermoed van niet gezien de wijze van vraagstellen. Als dat inderdaad niet zo is, dan is de opdracht dus onrechtmatig. Lastig is dan: moet je hem uitvoeren? Puur formeel juridisch zeg ik nee, maar ik snap goed dat je als werknemer niet die escalatie aan wilt gaan.
Een eerste stap kan zijn vragen om dat reglement, zodat je op de juridisch juiste manier verzamelt wat je volgens het reglement moet verzamelen en de directeur daarmee het bewijs krijgt dat hij echt kan gebruiken. Malicious compliance, maar met een sterk argument: het bewijs is niet bruikbaar als het verkeerd is verzameld.
Daarnaast is zorgen dat de opdracht in de mail gegeven wordt (en niet alleen mondeling) erg belangrijk, mochten er tegenclaims komen. Want dan is er een kans dat die directeur ineens vergeten is dat hij die opdracht had gegeven.
Een signaal aan de OR geven (als die er is, middelgroot bedrijf) is een mogelijkheid maar kan goed tot een conflict met die directeur leiden wanneer de OR met hem in gesprek gaat over illegaal monitoren van personeel. Want duidelijk is dan wel van wie dat signaal kwam.
Arnoud

Het lastige lijkt me ook dat je je collega aan het monitoren bent met wie je tijdens de lunch nog hebt zitten praten over de iPhone 18 Pro die er aan komt. En een uur later praat je met de directeur over zijn werktijden.
Of het compliant is met de AVG en of je het als bewijs kunt gebruiken zijn toch twee gescheiden dingen? Als je op deze methode achterhaalt dat je een werknemer wilt ontslaan, kun je als bedrijf een boete krijgen onder de AVG, maar ook nog steeds dat bewijs bijvoorbeeld inzetten in een ontslagzaak?
Ja, maar hangt wel af van de ernst van de AVG inbreuk ten opzichte van de gestelde arbeidsrechtelijke tekortkoming. Met een stiekeme camera een kassadief betrappen is anders dan iemand de gehele werkdag volgen zodat je kunt zeggen dat die op 28 augustus om 13:37 twee minuten op de privételefoon aan het appen was.
” We weten niet of er een reglement is, maar ik vermoed van niet gezien de wijze van vraagstellen. Als dat inderdaad niet zo is, dan is de opdracht dus onrechtmatig. “
Als de mogelijkheid van logging is ingericht, dan is al snel sprake van een personeelsvolgsysteem dat als onderdeel van de werkwijze aan de OR moet zijn (worden) voorgelegd.
Logging zonder ingerichte monitoring is (los van of er een passende grondslag bestaat) in strijd met proportionaliteit.
“inclusief nagaan of hij een mouse jiggler gebruikt.”
Hoe verwoord je zoiets in een regelement? Dan ga je dus al uit van fraude.
“Nu heeft een directeur aangegeven dat enkele collega’s zich niet aan afspraken houden rondom omtrent op tijd komen, eerder weg gaan en thuiswerken”
Dit kun je volgens mij veel eenvoudiger aanpakken. Als er afspraken zijn dat iemand x tijd op kantoor is dan kun je op x tijd aan het buro kijken en daar als directeur wat van zeggen lijkt me.
In het beleid staat vast dat de computer vergrendeld moet worden als men de werkplek verlaat. Dan iets als “detecteren van de inzet van technische hulpmiddelen die het automatisch vergrendelen van de werkplek blokkeren”…? Ze voorkomen namelijk dat het systeem gelockt wordt bij inactiviteit.
Is er nog ruimte voor malicious compliance?
Als de logs alleen vertellen wanneer iemand inlogt dan kun je ook zeggen dat je uit de logs niet hebt kunnen halen of iemand op tijd was. Iemand kan immers aanwezig zijn zonder te zijn ingelogd en ingelogd zijn betekent niet dat er ook gewerkt wordt.
En als een mouse jigler of andere niet geautoriseerde software niet mogen dan is het ook deel van je taak als cybersecurity specialist om de overtreding/dreiging zo snel mogelijk weg te nemen. Dan mag je de collega ook direct aanspreken met dat je hebt gezien dat (en daarmee dat hij dus gemonitord wordt)
Het kan, maar kan ook weer consequenties hebben. Die directeur weet heus wat hij nodig heeft, dus als jij dan komt met “ik kon het niet uit de logs halen” dan wordt het “geef mij dagelijks de logs en ik kijk zelf wel”. En als jij direct na die opdracht die persoon informeert met als smoes “mouse jigglers zijn securityrisico’s” dan verpest jij een wegwerkactie van een directeur, kans dat jij de volgende bent die weggaat.
Waaruit maar weer eens blijkt dat de beste strategie bij zo’n opdracht is dat je gaat uitkijken naar een andere werkgever. Ondertussen bevestig je gewoon in een mailtje dat je de opdracht hebt gekregen met desnoods de vraag naar waar de grenzen liggen van wat je mag onderzoeken. Tegelijkertijd verzamel je die correspondentie, niet om te gebruiken, tenzij er in de toekomst een blame-game ontstaat waarbij jij wordt aangewezen als de schuldige. Heb je een nieuwe baan gevonden, gewoon vriendelijk opzeggen, een lekker neutrale reden bedenken en weggaan zonder ruzie te maken.
Interessante casus. Vanuit het perspectief van degene die het onderzoek moet uitvoeren, zit er volgens mij nog een stap voor de AVG-vraag: wanneer verandert reguliere cybersecuritymonitoring in persoonsgericht onderzoek?
Op het moment dat de opdracht niet meer is “controleer onze systemen”, maar “doorzoek de logs van deze collega’s om bewijs te vinden dat zij afspraken overtreden”, verandert zowel het doel als het object van de activiteit. Dan wordt een technisch specialist feitelijk ingezet als onderzoeker.
En juist de formulering “zoek bewijs” vind ik dan problematisch. Een onderzoeker hoort niet te zoeken naar bevestiging van een verdenking, maar die verdenking te toetsen. Daar horen ook proportionaliteit, subsidiariteit, de bewijskracht van de gebruikte gegevens en alternatieve verklaringen bij.
Dat laatste is bij digitale gegevens nogal belangrijk. Een login bewijst niet dat iemand werkt, maar het ontbreken van een login bewijst evenmin dat iemand níet werkt. Een IP-adres, appactiviteit of mouse jiggler krijgt pas betekenis binnen de context van het werkproces en in samenhang met andere gegevens.
In de rechtspraak zie je dat verschil behoorlijk scherp terug. In ECLI:NL:RBDHA:2026:18633 hield heimelijk onderzoek naar in- en uitlogtijden juist geen stand; een gesprek was een veel minder ingrijpende route geweest. In ECLI:NL:RBROT:2026:8985 konden vergelijkbare digitale gegevens wél gewicht krijgen, omdat er eerst een concreet signaal was, de gegevens betekenis hadden binnen het werkproces en de werknemer gelegenheid kreeg een verklaring te geven.
Dat soort verschillen proberen we bij Recht in Beeld systematisch uit onderzoeksrechtspraak te halen: niet alleen kijken óf een onderzoek plaatsvond, maar ook naar aanleiding, methode, bewijswaardering, wederhoor en wat de werkgever vervolgens met de uitkomst doet.
Een reglement is dus belangrijk, maar voor mij niet het eindpunt. Ook mét een reglement blijft de vraag: was dit onderzoek nodig, was deze methode geschikt en proportioneel, en heeft degene die de gegevens onderzocht zich daadwerkelijk als onderzoeker gedragen?
Beste Directeur, ik wil je onderzoeksvraag graag per email, dan kan ik je een reply sturen waarin ik aangeef welke juridische problemen er aan deze extra verwerking van persoonsgegevens hangen.