Mag ik mijn collega haar Out of Office aanzetten met een gereset wachtwoord?

| AE 9375 | Arbeidsrecht, Beveiliging | 24 reacties

Een lezer vroeg me:

Vanochtend ontdekten wij dat een collega die er een maand niet is, haar Out of Office niet aan heeft staan. Om dit voor haar te doen, hebben we haar wachtwoord nodig. Is het toegestaan om hiervoor het account te resetten, of stuit dat op privacybezwaren? We hebben geen reglement dat ons toegang zou geven tot haar mailbox.

Ook op het werk heb je recht op privacy – en ja, zelfs als je met vakantie bent. Collega’s mogen dan ook niet ineens in je bureaulades kijken of de achtergelaten broodtrommel eens inspecteren.

Niet ineens – er moet een goede werkgerelateerde reden voor zijn die deze privacyinbreuk kan rechtvaardigen. Die broodtrommel stinkt, dat is een gevaar voor de gezondheid. Dus openmaken en leeggooien dat ding. Dat ene dossier dat nú nodig is, dat mag je zoeken in die bureaulade maar die portemonnee die daar ligt, daar blijf je natuurlijk af. (Om een of andere reden vindt iedereen dit heel logisch, maar wordt het meteen heel ingewikkeld bij ICT-equivalenten.)

Bij het doorzoeken van mailboxen moet er dus ook een goede reden zijn. Het werk moet worden overgenomen, er is een specifieke mail nodig om afspraken na te kijken of een ruzie te voorkomen. Dan is het in principe oké om in die mailbox te kijken. Je moet dan rekening houden met de privacy van de werknemer, bijvoorbeeld door het doorzoeken op basis van trefwoorden (zoals afzender) te doen. Dan verklein je de kans dat je per abuis privézaken ziet.

Bij het aanzetten van een out-of-officebericht zie ik eerlijk gezegd die privacyzorg eigenlijk niet. Ja, je krijgt met het wachtwoord toegang tot de mailbox, maar je gáát er niet in. Je opent de mailbox, negeert de map Inbox die dan getoond wordt en zet in Instellingen een en ander aan. Daarna de browser sluiten.

Als je je écht zorgen maakt, dan moet je een vierogenprincipe toepassen: een IT-er en een manager (of iemand van HR) gaan samen die mailbox in en navigeren naar dat menu om het bericht aan te zetten. Voor het nazoeken van werkmails zou ik dat een redelijke stap vinden, maar voor een out of office lijkt mij dat nogal overdreven.

Natuurlijk moet de werknemer na haar vakantie tekst en uitleg krijgen van deze actie, maar dat terzijde.

Arnoud

Mag de werkgever met opt-out werken bij uitdiensttreding?

| AE 7736 | Arbeidsrecht, Privacy | 10 reacties

email-e-mail-elektronische-post-envelopEen lezer vroeg me:

Bij ons bedrijf krijg je in je laatste week een bericht dat een collega toegang krijgt tot je mailbox, en je kunt dan bezwaar maken als je het daar niet mee eens bent. Is dat wel rechtsgeldig? Bij privacydingen geldt toch een opt-in en niet een opt-out?

Er is geen algemene regel die zegt dat je bij alles omtrent privacy toestemming nodig hebt van de betrokken persoon. Dat zou immers onwerkbaar zijn als iemand overal nee op blijft zeggen, hoe onredelijk die nee ook zou zijn.

Opt-in is de hoofdregel, maar er zijn uitzonderingen mogelijk. Een uitzondering is het mogen verwerken van iemands persoonsgegevens omdat dat nodig is voor het uitvoeren van een contract. Een arbeidscontract is ook een contract, en een werkgever kan zich dus hierop beroepen mits hij kan aantonen dát het nodig is.

Ook is er een uitzondering ten behoeve van een dringend belang van de andere partij. Wie niet anders kan, hoeft geen toestemming te vragen. Natuurlijk ligt de bewijslast hierbij wel hoog, maar het kan. Denk aan het schrijven van een onthullend artikel over iemand: een privacyschending maar als de onthulling belangrijk is, dan toch gerechtvaardigd.

Bij deze vraag komt het eigenlijk altijd op hetzelfde neer: is het echt nodig dat die collega in de mailbox gaat kijken na uitdiensttreding, of is er een andere oplossing mogelijk? Alternatieven kunnen zijn dat je je mailbox zelf opschoont (maar doen mensen dat echt?), dat de collega alleen in de inbox kan en niet in mapjes, of dat er niet één maar twee mensen tegelijk kijken om onnodig snuffelen te voorkomen. Niet ideaal, maar werkbaar.

Arnoud

Mag een website in mijn inbox kijken?

| AE 7617 | E-mail, Privacy | 7 reacties

phpbb-private-message-pb-bericht-inbox.pngEen lezer wees me op de voorwaarden van datingsite Vriendengezocht:

Wij behouden het recht om steekproefsgewijs mee te kijken in de inbox om onze site gebruiksvriendelijk en veilig te houden. Wij verplichten onszelf de privacy van de gebruiker te waarborgen tijdens de steekproef.

Mag dat zomaar? Nou, het mag misschien maar het is zeker niet genoeg om er een regeltje in je algemene voorwaarden aan te wijden en dan te denken dat je alles mag.

Ook bij gebruik van iemands webdienst heb je recht op (enige) privacy. Er geldt geen Grondwettelijk briefgeheim voor elektronische communicatie, maar dat wil niet zeggen dat een beheerder zonder meer een privébericht mag lezen.

De gewekte verwachting is daarbij van groot belang. Zo hanteert Tweakers de term “direct message” in plaats van “private message” met de expliciete bedoeling duidelijk te maken dat die berichten niet privé zijn voor het beheer. Het idee is dat als je tegen iemand zegt “dit als privé eruitziend kanaal is niet privé”, ze dan hun privacy opgeven.

Maar ik twijfel wel of mensen écht snappen dat “direct message” betekent “het beheer kan erbij” en niet “het gaat 1-op-1 direct naar je wederpartij”. En als mensen die laatste opvatting hebben, is de kans groot dat ze het bericht wel als privé beschouwen. Dan zul je als beheer meer moeten doen dan alleen “ja haha direct is een andere term dan privé” om jezelf een rechtvaardiging te geven die berichten te openen.

Persoonlijk zou ik altijd adviseren om bij het berichtenscherm zelf aan te geven dat het beheer onder voorwaarden mee kan lezen, met een linkje naar de pagina met die voorwaarden. Of een algemeen “Hoe privé is dit bericht” linkje met uitleg over veiligheid, meelezen en dat een ontvanger er ook mee aan de haal kan.

Hoe dan ook zou ik zelf altijd liever e-mail gebruiken. Maar ja, ik ben dan ook oud.

Arnoud

Wanneer mag je de mailbox van een werknemer nu doorzoeken?

| AE 6712 | Arbeidsrecht, E-mail | 18 reacties

Een lezer vroeg me: Arnoud, je hebt er al vaker over geschreven maar wanneer mag je nu de mail van een werknemer onderzoeken? Veel mensen denken nog steeds dat je een werkmailbox mag doorzoeken op potentieel rare dingen omdat het een wérkmailbox is. Of omdat je een IT-reglement hebt opgehangen waarin staat “Wij mogen te… Lees verder

Mogen Google en Microsoft bij hen gehoste mailboxen doorzoeken?

| AE 6519 | Beveiliging, E-mail, Privacy | 18 reacties

Een lezer vroeg me: Enige dagen geleden bleek Microsoft de hotmailaccount van een medewerker te hebben doorzocht omdat vermoed werd dat deze persoon betrokken was bij het lekken van bedrijfsgeheimen. Microsoft verdedigt zich met het argument dat zij deze mail van betrokken persoon wel mocht doorzoeken, omdat er geen gerechtelijke bevel voor nodig was. Apple… Lees verder

Mijn ex-ex-werkgever blijft mijn e-mailadres gebruiken

| AE 6286 | Arbeidsrecht, Beveiliging | 29 reacties

Een lezer vroeg me: Een tijdje geleden ben ik van baan veranderd. Omdat mijn vervanger op het moment van mijn vertrek nog geen email/werkaccount had, heb ik mijn accountgegevens achtergelaten, zodat mijn email gelezen kon worden en mijn bestanden ingezien. Nu zijn we bijna 10 weken verder en mijn account wordt nog steeds actief gebruikt… Lees verder