Van wie is een foto gemaakt door een werknemer?

Een lezer vroeg me:

Als een van onze medewerkers opnames (film of foto) maakt met een mobiele telefoon van de zaak, wie is dan de eigenaar van deze opnames, het bedrijf of de medewerker?

Dat hangt af van of de opnames gerelateerd zijn aan zijn werk. Als dat zo is, dan komen de auteursrechten op die opnames toe aan het bedrijf, anders zijn ze van de werknemer privé. Het doet er niet toe of de apparatuur privé-eigendom is en of de foto gemaakt werd onder werktijd of op kantoor.

Een simpel voorbeeld is een cameraman bij een productiehuis: dan komen alle rechten uiteraard toe aan de werkgever. Maar het hoeft niet de kern van zijn werk te zijn. Ook bij een bouwvakker die een foto maakt van het werk voor het dossier dat zijn baas van elke klus bijhoudt, komen de rechten toe aan de werkgever. Die foto is ook gewoon deel van het werk.

Wie om half zes even een foto maakt van zijn kantoortuin om het thuisfront te laten zien hoe druk het is, heeft zelf de (auteurs-)rechten op die foto. Ook al is het op het werk gemaakt, onder werktijd en zelfs met de telefoon van de zaak. Die foto heeft niets met het werk te maken. (Mogelijk overtreed je een huisregel dat er niet gefotografeerd mag worden op de werkvloer, maar dat is een arbeidsrechtelijk ding dat los staat van auteursrechten.)

Twijfelgevallen zijn er natuurlijk genoeg. Een werknemer die bij het afscheid van een collega gevraagd wordt even een foto te maken van de toespraak. Het vastleggen van een aanrijding met de bedrijfsbus. Tijdens de lunchpauze een foto maken voor een spontane Linkedin-update. Of ’s avonds langs kantoor lopen en een mooie sfeerfoto delen in de bedrijfs-appgroep. Daar zul je dan in redelijkheid samen uit moeten komen.

Een arbeidscontract (niet het personeelsreglement) kan de grenzen anders leggen. Werkgever en werknemer kunnen afspraken maken over auteursrecht. Die afspraken moeten wel redelijk zijn, de werkgever mag bijvoorbeeld niet alle auteursrechten opeisen op alles dat de werknemer maakt totdat het contract eindigt. Dan zouden ook de vakantiefoto’s van de werkgever zijn, en dat is niet redelijk.

Arnoud

Zijn wij aansprakelijk als onze systeembeheerder alle klantdata wist?

Een lezer vroeg me:

Wij zijn een klein hostingbedrijf en vroegen ons het volgende af. Stel een van onze systeembeheerders met root toegang besluit op een kwade dag om álle klantdata te wissen, en meteen ook maar de backups. Theoretisch kunnen zij dat, en waarschijnlijk ongemerkt ook. In hoeverre zijn wij dan als bedrijf aansprakelijk naar onze klanten? En is dit te verhalen op die personen in privé?

Een bedrijf is aansprakelijk voor schade die ze hun klanten berokkenen door een slechte uitvoering van hun opdracht. Dat is de definitie van wanprestatie.

Bij een hostingbedrijf lijkt me het kwijt zijn van data een triviaal voorbeeld van wanprestatie, en dus moet die schade worden vergoed. De schadevergoeding zou dan gelijk zijn aan de tijd die het kost om de data te herstellen en de sites weer in de lucht te krijgen, en mogelijk zelfs de gederfde omzet van die klantsites.

Natuurlijk zal een hostingbedrijf in zijn algemene voorwaarden zijn aansprakelijkheid beperken. Dat is in principe redelijk – je mag in zakelijke relaties met je klanten afspreken dat jij maar tot een zeker bedrag aansprakelijk bent voor schade. Dat zou hier dus onder normale omstandigheden het bedrijf kunnen redden.

Of dat hier veel zal helpen, betwijfel ik. Wanneer de schade het gevolg is van opzet of bewuste roekeloosheid, is het eigenlijk niet mogelijk je op je beperking van aansprakelijkheid te beroepen. Dit is in strijd met wat juridisch heet de openbare orde en goede zeden (art. 3:40 BW) en is ook nog eens redelijkerwijs onaanvaardbaar (art. 6:248 lid 2 BW).

Dit is dus écht een heel serieus probleem als het je overkomt. En natuurlijk, je kunt die schade dan verhalen op de systeembeheerder. Hoewel werknemers normaal niet aansprakelijk zijn voor schade die ze bij het werk toebrengen, is ook daar die opzet en bewuste roekeloosheid een uitzondering. Die mag dus worden verhaald. Maar veel zal het niet opleveren, wie heeft er in privé geld genoeg om al dat dataverlies te dekken?

Dit vind ik dus een situatie waarin je niet juridisch moet gaan redderen achteraf maar organisatorisch en technisch preventief maatregelen moet nemen. Zorg dat data niet gewist kán worden door één persoon, maak backups waar alleen een ander bij kan en heb logging en alarmbellen die afgaan als mensen rare dingen doen.

Even nieuwsgierig: meelezende hosters, hoe hebben jullie dit scenario geborgd?

Arnoud

Mag je geen “bijna vijf uur” mails meer sturen op je werk?

je-hoeft-niet-gek-te-zijn-om-hier-te-werken-maar-het-helpt-wel.jpgEen lezer vroeg me:

Afgelopen vrijdag stuurde ik om 16:50 een mail naar mijn directe collega’s “Jongens bijna vijf uur: weekend!!” met een uitnodiging te gaan borrelen. Die mail is bij mijn manager terecht gekomen, en die heeft me zojuist berispt omdat dit blijk geeft van een slechte werkhouding. Als ik niet wil werken tot vijf uur, dan moet ik misschien maar een andere baan zoeken?! Mag dat überhaupt wel, me aanspreken op zo’n privémail naar collega’s?

Dit is een nogal overdreven reactie van die manager. Nog even afgezien van het pedante punt dat de mail zegt bijna vijf uur, en je dus kunt zeggen dat hij wel degelijk wil blijven werken tot vijf uur. Ik snap het punt dat die man wil maken, maar gezien de aard van deze mail kun je hier écht niets mee, arbeidsrechtelijk gezien.

Het is op zich niet verboden om zulke mails door te sturen, omdat het interne berichten binnen een organisatie zijn. Ik zie daar niets principieels verkeerds aan, nog even los van briefgeheim dat niet geldt op e-mail. En ja, je hebt privacy op je werk maar wel binnen grenzen: stel je had dit gezégd tegen je collega’s en de de manager had het toevallig gehoord, dan zouden we dat ook geen privacykwestie vinden. Als de informatie ter kennis komt van de manager, dan mag hij daar wat mee. Ik zie niets illegaals aan dat doorsturen binnen de organisatie. Maar sjonge.

Arnoud

Mag mijn werkgever privébestanden in de zakelijke OneDrive bekijken?

archief-opslag-bestanden-filesEen lezer vroeg me:

Mag en kan mijn werkgever mijn OneDrive van Office 365 lezen? We hebben tegenwoordig office365, met daarbij meer dan een terabyte aan opslagruimte. Dat is zakelijk veel meer dan wat ik nodig heb, en privé kom ik opslagruimte te kort. Dus ik dacht, niemand heeft er last van als ik daar mijn privézaken backup (ongeveer 150 gigabyte). Niets illegaals, gewoon een archief van een familieleven. Mag dat?

Vaste lezers van mijn blog kennen mogelijk het antwoord al: ook op het werk heb je privacy. Niet zo veel als thuis, maar meer dan nul. Een werkgever heeft zich daaraan te houden en mag dus niet zomaar gaan snuffelen in opgeslagen gegevens of daar wellicht iets privés tussen zit.

De werkgever mag niet gaan spitten, maar gezien de aard van deze gegevens is de kans aanwezig dat hij er toevallig tegenaan loopt. En dan mag hij er zeker wat van zeggen. Het is immers niet de bedoeling dat je privézaken doet via de werkmail of -opslag. Af en toe een mailtje, bestandje of printje zou geen punt moeten zijn, maar structureel je werk gebruiken als backup gaat mij ergens toch te ver.

Ook wanneer je deze bestanden in een submap stopt die “Privé” heet, zou dit een probleem blijven. De werkgever mag dan op zich die map niet zomaar aanklikken, maar hij kan en mag wél opvragen hoe groot deze is. En als dat dan zo’n vijftien procent is van de totale opslag, dan zou ik daar toch wat van vinden als werkgever.

Dus nee, ik zou dit écht niet doen en een berisping zou ik zomaar logisch vinden als de werkgever dit per toeval aantreft. Dan liever een paar euro voor extra opslag bij Microsoft (of elders).

Arnoud

Mag mijn werkgever toegang eisen tot mijn BYOD telefoon?

telefoon-smartphone-kinderen-schoolEen lezer vroeg me:

Ons bedrijf heeft onlangs een Bring-Your-Own-Device beleid uitgerold waarbij je je eigen smartphone mag gebruiken voor werkzaken. Daarin vielen me twee dingen op. Allereerst moet ik een stukje software installeren waarmee men op afstand de telefoon kan overnemen en wissen. En ten tweede ben ik verplicht de telefoon af te geven als het bedrijf dat nodig acht in het kader van een rechtszaak. Kunnen ze dat zo eisen?

Dat wissen op afstand zie ik vaker bij BYOD policies (beleiden? beleids?). Het idee is dat als er bedrijfsdata op zo’n telefoon staat, en die telefoon gestolen of verloren raakt, de werkgever de schade kan beperken door de inhoud te wissen. Op zich logisch, en bij een zakelijke telefoon niet meer dan normaal denk ik. Maar bij een BYOD telefoon raakt dat natuurlijk óók privédata van de werknemer.

Het afgeven van de telefoon is een stukje conservatisme volgens mij. In met name de VS is het een ding dat je bij rechtszaken een discovery-procedure kunt krijgen, waarbij alle relevante documenten moeten worden afgegeven aan de wederpartij. Dat omvat ook elektronische documenten, dus dat kunnen ook bestanden op een BYOD-telefoon zijn.

In principe zullen die bestanden kopieën bevatten van gegevens van bedrijfsservers zijn, het hele punt is natuurlijk dat je dingen daar downloadt en gebruikt. Maar het is niet uit te sluiten dat er data op maar één plek staat (die telefoon), en dan moet de inhoud van die telefoon worden afgegeven. Dus dan komt er een stukje in het beleid dat je daaraan moet meewerken.

Daarnaast is er natuurlijk de mogelijkheid dat Justitie of een toezichthouder inzage eist in bedrijfsdata, en ook dan geldt dat die inzage er moet komen. Ook als dat bij een medewerker thuis ligt. Je hebt dan een medewerkingsplicht. Bij een fysiek dossier zal niemand dat gek vinden, die doos moet dan naar kantoor. Maar bij een BYOD telefoon voelt het ineens een stuk complexer.

Wat is dat toch, dat dingen ineens moeilijker zijn omdat er ICT in zit? Waarom is inzage in een fysiek dossier thuis niet gek en inzage in een telefoon wel?

Arnoud

Mag een werkgever mobiele telefoons verbannen uit zijn bedrijf?

lockersEen lezer vroeg me:

Onlangs gaf mijn werkgever aan dat het per september verboden is om een mobiele telefoon bij je te dragen op het werk dit omdat een aantal collega’s diverse malen zaten te appen e.d onder werktijd. Telefoons moeten bij binnenkomst in een locker worden opgeborgen en mogen alleen in de lunchpauze en na werktijd daaruit worden verwijderd. Voor de duidelijkheid: het gaat hier om een kantooromgeving, geen winkel of iets dergelijks. Mag dat zomaar?

Een werkgever heeft het recht eenzijdig instructies te geven over hoe het werk moet worden uitgevoerd of hoe de goede orde op de werkvloer kan worden bewaard. Hij mag dus bijvoorbeeld bepalen dat je in een kantoortuin zit of juist in je eentje. Of kledingeisen invoeren. Of er iets van vinden als je roddelt via Twitter.

Bepalen dat je geen mobiele telefoon bij je mag hebben, zou je in principe binnen deze instructiebevoegdheid kunnen rekenen. Dat gaat immers over de goede orde op de werkvloer, niet zitten appen met privévrienden.

Alleen: omdat die instructiebevoegdheid eenzijdig is, staat er tegenover dat de instructie redelijk moet zijn voor het doel. En die zie ik hier even niet.

Het probleem zie ik, ook bij een kantooromgeving kan het onwenselijk zijn dat mensen privé zitten te bellen, appen of wat dan ook in plaats van te werken. Natuurlijk moet daar tot op zekere hoogte ruimte voor zijn (het spreekwoordelijke om half vijf op Buienradar kijken als je naar huis moet fietsen) maar je mag daar redelijke grenzen in trekken.

Bij een winkelvloer kan ik me voorstellen dat je redelijkerwijs zegt: geen telefoon als de klant je ziet. Maar in een kantooromgeving? Nee, dat wil er bij mij niet in.

Arnoud

Mogen wij aangekochte foto’s ook op Linkedin publiceren?

stockfoto-stockphoto-stock-sxc.jpgEen lezer vroeg me:

Bij ons bedrijf bloggen veel medewerkers, en daarbij plaatsen we dan foto’s uit betaalde beeldbanken. Die blogs zetten we ook door op bijvoorbeeld LinkedIn, maar mag dat eigenlijk wel? Zo’n LinkedInprofiel zien wij als eigendom van de medewerker, dus treden we dan niet buiten de licentie die voor ons bedrijf geldt?

Heel formeel geldt het gebruiksrecht alleen voor de koper, het bedrijf dus. Een ander – ook als die toevallig werknemer is – mag dat recht niet uitoefenen.

Echter, werknemers mogen de foto gebruiken voor alles dat met het werk te maken heeft. Dan is het formeel gezien nog steeds het bedrijf dat de foto gebruikt. Een werknemer is niet meer dan een handje van het bedrijf.

Of werknemers zo’n foto op Linkedin mogen zetten, hangt er dus vanaf hoe jullie Linkedin inzetten bij het werk. Zijn deze blogs deel van het werk? Het lijkt me van wel, en mensen publiceren het ook vanuit hun functie. Dus dat zie ik dan als publiceren van het bedrijf met de naam van een handje erbij.

Dit wordt nog wel eens ingewikkeld bij een profielfoto. Die is ook gemaakt (en betaald) bij de huidige werkgever, dus die mag dan niet zomaar worden meegenomen. Maar voor werknemers is die foto ‘hun’ foto en dus logisch dat je ‘m blijft gebruiken.

Arnoud

Je bent als bedrijf aansprakelijk voor stiekem geïnstalleerde software door je werknemer

camera-laptop-video-chat-gesprekEen werkgever is aansprakelijk voor illegale software geïnstalleerd door een werknemer, en daarbij maakt het niet uit of dat expliciet verboden was door de werkgever. Dat maak ik op uit een recent vonnis (via) van de rechtbank Rotterdam. Er is sprake van zogeheten risico-aansprakelijkheid: ongeacht wat je doet, je draait op voor eventuele inbreuken op auteursrechten door je personeel. Auw.

In deze zaak ging het om het CAD-pakket Solid Edge van Siemens. Het aangeklaagde bedrijf had keurig zeven licenties daarop aangekocht, maar op zeker moment nam een werknemer nog een achtste kopie in gebruik. (Waarom? Tussen de regels door lezend vermoed ik dat de gekochte versies beperkt waren in functionaliteit en de achtste kopie een gekraakte full versie.)

De software had bel-naar-huis functionaliteit, zodat Siemens op de hoogte kwam van de licentieschending en besloot beslag te leggen op de laptop waar die kopie op stond. Iets dat in het Nederlands recht gewoon kan als opmaat naar een rechtszaak, en die kwam er dan ook.

Maar hoe kun je als werkgever aansprakelijk zijn voor zo’n illegale stunt van je werknemer? Nou simpel, dat staat in de wet en wel als risico-aansprakelijkheid (art. 6:170 BW): als het gebeurt, dan ben je aansprakelijk. Dat is je risico als je werkgever bent. Het doet er niet toe of je de werknemer hiertoe had aangezet of het hem juist had verboden. De wet legt de lat heel laag. Het gaat erom of de kans op de fout door de opdracht tot het verrichten van de opgedragen werkzaamheden is vergroot. En daarvan is hier sprake zegt de rechter:

Daarvan is sprake omdat aan de werknemer ‘administrator’-rechten zijn verleend. Weliswaar had dit tot doel dat hij gratis applicaties kon downloaden voor het programmeren van complexe machines, maar hierdoor kreeg hij tevens de mogelijkheid het softwareprogramma op zijn laptop te plaatsen. Dat Maverick Manufacturing zich daarvan bewust was, volgt uit de omstandigheid dat zij op 15 oktober 2015 onmiddellijk heeft geprobeerd het softwareprogramma van de laptop te verwijderen toen zij ermee bekend raakte dat beslag tot afgifte werd gelegd.

Die laatste zin is natuurlijk redelijk dodelijk, maar de eerste vind ik intrigerender. Als je je werknemers toestaat legale software te installeren, dan neem je dus het risico (en de aansprakelijkheid) op je dat ze illegale software erbij zetten. En daar draai jij dan voor op, ook als je expliciet erbij had gezegd dat dit écht niet mag:

Voor het aannemen van aansprakelijkheid in de zin van art. 6:170 BW is niet relevant of werknemers gevolg geven aan een dergelijk verbod. Evenmin is voor het aannemen van aansprakelijkheid relevant dat software gemakkelijk van internet is te downloaden en dat dit buiten het zicht van Maverick Manufacturing heeft plaatsgevonden (…).

Het bedrijf moet dus de schade van Siemens (13.000 euro licentie- en onderhoudskosten en 5.000 opsporingskosten) plus advocaatkosten (een kleine 10.000 euro) vergoeden door deze fout.

Een grote strop die ze onmiddellijk gaan verhalen op die werknemer? Vergeet het maar. Allereerst moet er sprake zijn van opzet of bewuste roekeloosheid (art. 7:661 BW), en dat is een hoge lat. Iets doen dat je expliciet verboden is, voldoet nog niet aan deze eis. Je zult echt moeten bewijzen dat de werknemer dit deed met het oogmerk de werkgever schade te berokkenen.

Ze vanaf nu laten tekenen voor persoonlijke aansprakelijkheid? Ja, leuk geprobeerd maar die kennen we ook al: lid 2 van datzelfde artikel zegt dat dat alleen kan bij schriftelijke afspraak – dus in de arbeidsovereenkomst, niet in een later voorgelegd papiertje of reglement – en alleen voor zaken waar de werknemer voor verzekerd is. En dat is geen mens als het gaat om auteursrechtinbreuk. Desondanks zie ik het wel gebeuren dat de nodige werkgevers nu aansprakelijkheidsbriefjes opstellen voor mensen die administrator-rechten willen, maar die zijn dus volkomen waardeloos.

Arnoud

Moet de IT-afdeling toestemming vragen om een pc over te nemen?

yes-toestemming-ja-permission.pngEen lezer vroeg me:

Ik werk op de IT-afdeling van een bedrijf (~120 medewerkers). Wij hebben op alle pc’s UltraVNC geïnstalleerd, zodat we op afstand beheer kunnen uitvoeren. Dat doen we uiteraard alleen als mensen ons daar toestemming voor geven. Alleen die toestemming vragen we gewoon aan de telefoon of in de chat als we iemand spreken. De VNC applicatie toont geen aparte popup daarvoor. Nu zegt een medewerker dat dat laatste verplicht is onder de privacywet. Klopt dat?

De privacywet (Wet bescherming persoonsgegevens) bevat geen regels op dat niveau. Of je mensen op een knop “Nu toegang tot mijn pc” laat drukken of ze mondeling dan wel op schrift dat laat verklaren, maakt voor de wet niets uit. Waar het om gaat, is dat er toestemming is.

Of nou ja, zelfs dat niet. Als het nodig is voor het werk, dan mág een collega (zoals de IT-er) zich toegang verschaffen tot de computer. Net zoals een collega mag binnenlopen in je kantoor. Kloppen is netjes, maar juridisch niet verplicht. En natuurlijk blijf je buiten als er “Niet storen” opgehangen is. Dus in principe zou voor support hetzelfde moeten gelden. Even melden is netjes, toestemming vragen hoeft niet (maar is wel héél netjes natuurlijk).

Of je moet zeggen: een goed werkgever doet niets dat nodeloos de privacygevoelens van werknemers schendt. En als mensen het gevóel hebben dat hun pc ineens wordt overgenomen, dan schend je toch de privacy. Dus vraag het dan toch nog maar via een popupje.

(Als IT-er heb je natuurlijk wel strikte geheimhouding te respecteren rondom eventuele privézaken die je aantreft bij zo’n remote access sessie.)

Arnoud

Mag een werkgever wachtwoorden kraken?

password-salt.jpgEen lezer vroeg me:

Onze IT-afdeling heeft besloten dat security een extra aandachtspunt wordt en als onderdeel daarvan wil men middels rainbow tables en andere tools alle wachtwoorden uit het bedrijf eens gaan controleren. Ik heb daar moeite mee: ik gebruik sterke wachtwoorden maar bouw die wel op volgens een bepaald patroon, en als dat straks in interne documenten gaat rondzwerven dan schaadt dat juist de security. Mag de werkgever dit wel doen? Er zijn toch betere manieren om de beveiliging te versterken, zoals tweefactorauthenticatie.

Juridisch gezien denk ik dat hier weinig tegen te doen is. De werkgever bepaalt hoe het werk wordt uitgevoerd, dat is haast de definitie van werkgeverschap. Als hij vindt dat je wachtwoord zestien tekens lang moet zijn met maximaal acht letters, dan heb je maar zo’n wachtwoord te verzinnen. Wil hij geen tweefactorauthenticatie, dan zul je je daar als werknemer bij neer moeten leggen.

Het kraken van wachtwoorden om te kijken hoe sterk ze zijn, doet wat gek aan. Ik snap het wel: veel mensen hebben zwakke wachtwoorden, en met zo’n test kun je kijken hoe slecht je ervoor staat, om vervolgens draagvlak te creëren voor sterkere wachtwoorden of regels. Maar het kan vervelend zijn voor mensen die al een eigen, sterk wachtwoord hebben en zich nu verplicht zien een heel ander soort wachtwoord erop na te houden.

Ik weet alleen echt niet hoe je daar iets tegen kunt doen als werknemer. Dit is geen wijziging van je arbeidscontract of een schending van je grondrechten, en apert onredelijk kan ik deze actie ook niet noemen. Dat een andere oplossing sterker is (tweefactorauthenticatie) zie ik meteen, maar dat is echt de keuze van de werkgever. Ik zou dus niets anders weten dan het overleg aangaan en hopen dat de IT-afdeling inziet dat dat een betere besteding van het budget is.

Arnoud