
Instemmingsrecht van de OR bij privacy en personeelscontrole
Werkgevers gebruiken steeds meer systemen waarin gegevens van medewerkers worden verwerkt. Denk aan toegangsregistratie, cameratoezicht, gps-tracking en software waarmee werktijden of prestaties worden bijgehouden. Zulke systemen kunnen nuttig zijn, maar raken ook de privacy van medewerkers.
De ondernemingsraad heeft daarom vaak instemmingsrecht wanneer de werkgever een privacyregeling of controlesysteem wil invoeren of wijzigen. De OR kijkt daarbij niet alleen naar het doel van het systeem, maar ook naar de gegevens die worden verzameld, de controlemogelijkheden en de gevolgen voor medewerkers.
Wanneer heeft de OR instemmingsrecht bij privacy?
Artikel 27 van de Wet op de ondernemingsraden geeft de OR instemmingsrecht bij regelingen over het verwerken en beschermen van persoonsgegevens van medewerkers.
Daaronder kunnen bijvoorbeeld regelingen vallen over personeelsdossiers, ziekteverzuimgegevens, bewaartermijnen, toegangsrechten en het gebruik van personeelsgegevens bij beoordelingen.
Daarnaast heeft de OR instemmingsrecht bij voorzieningen die gericht of geschikt zijn voor het waarnemen of controleren van de aanwezigheid, het gedrag of de prestaties van medewerkers.
Het gaat doorgaans om een regeling of systeem dat geldt voor alle medewerkers of voor een bepaalde groep. Een volledig individuele beslissing valt daar normaal gesproken niet onder.
Meer algemene informatie over deze bevoegdheid staat op de pagina wanneer is instemming van de OR verplicht?.
Welke controlesystemen kunnen instemmingsplichtig zijn?
Het instemmingsrecht kan onder meer spelen bij cameratoezicht, toegangsregistratie, gps-tracking en controle van e-mail- of internetgebruik. Ook urenregistratie, productiviteitssoftware en digitale dashboards kunnen hieronder vallen wanneer daarmee medewerkers kunnen worden gevolgd of beoordeeld.
Belangrijk is dat niet alleen naar het officiële doel van het systeem wordt gekeken. Software die wordt ingevoerd voor planning of beveiliging kan technisch ook geschikt zijn om aanwezigheid, gedrag of prestaties te controleren.
De OR kan daarom vragen welke functies het systeem bevat, welke gegevens zichtbaar worden en of leidinggevenden informatie op individueel niveau kunnen bekijken.
Instemmingsrecht en de AVG zijn niet hetzelfde
De WOR en de Algemene verordening gegevensbescherming hebben ieder een eigen functie. De WOR regelt de invloed van de OR op het voorgenomen besluit. De AVG stelt eisen aan de verwerking van persoonsgegevens.
Instemming van de OR betekent dus niet automatisch dat de regeling aan de AVG voldoet. Andersom mag een werkgever de OR niet overslaan omdat de verwerking volgens hem binnen de AVG past.
De werkgever moet onder meer kunnen uitleggen waarom de gegevensverwerking nodig is, welke wettelijke grondslag wordt gebruikt en hoelang de gegevens worden bewaard. Ook moet duidelijk zijn wie toegang krijgt en hoe medewerkers over de verwerking worden geïnformeerd.
De OR beoordeelt vervolgens of de belangen en privacy van medewerkers voldoende zijn beschermd.
Welke informatie heeft de OR nodig?
De bestuurder moet de voorgestelde regeling en de gevolgen daarvan duidelijk toelichten. Een algemene beschrijving van de software is meestal niet genoeg.
De OR moet in ieder geval kunnen achterhalen:
- met welk doel het systeem wordt ingevoerd;
- welke gegevens worden verzameld en hoelang deze worden bewaard;
- wie de gegevens kan bekijken en gebruiken;
- of gegevens worden gebruikt bij beoordelingen of andere personeelsbeslissingen;
- welke beveiligings- en privacymaatregelen zijn genomen.
Vraag ook of gegevens met externe leveranciers worden gedeeld en of het systeem aan andere systemen wordt gekoppeld. Door gegevens te combineren kan namelijk een veel uitgebreider beeld van een medewerker ontstaan dan bij afzonderlijk gebruik.
Een privacyregeling of controlesysteem beoordelen?
Basis & Beleid helpt de OR om de noodzaak, werking en gevolgen van de regeling te onderzoeken en duidelijke voorwaarden voor instemming te formuleren.
Is het systeem echt noodzakelijk?
Een belangrijke vraag is of het gekozen middel in verhouding staat tot het probleem dat de werkgever wil oplossen.
Stel dat een werkgever cameratoezicht wil invoeren vanwege enkele vermissingen. Dan kan de OR vragen hoe vaak dit probleem voorkomt, waar de risico’s liggen en of minder ingrijpende maatregelen mogelijk zijn. Denk bijvoorbeeld aan betere toegangsbeveiliging of aangepaste werkprocessen.
De OR kan de voorgestelde maatregel aan drie vragen toetsen:
- Is het systeem geschikt om het probleem op te lossen?
- Is het systeem daarvoor werkelijk noodzakelijk?
- Bestaat er een minder ingrijpend alternatief?
Een algemeen doel zoals “verbetering van de bedrijfsvoering” is meestal onvoldoende om vergaande controle te rechtvaardigen. Het doel moet concreet en controleerbaar zijn.
Welke gegevens worden verzameld?
Een systeem moet niet meer persoonsgegevens verzamelen dan noodzakelijk is. De OR moet daarom precies weten welke gegevens worden vastgelegd en wat daaruit kan worden afgeleid.
Bij locatiegegevens gaat het bijvoorbeeld niet alleen om de vraag waar iemand werkt. De gegevens kunnen ook inzicht geven in pauzes, routes, klantbezoeken en het werktempo. Productiviteitssoftware kan informatie verzamelen over aantallen handelingen, inlogtijd, e-mailgebruik of activiteit op een computer.
Let ook op functies die bij de start niet worden gebruikt, maar technisch al wel beschikbaar zijn. De OR kan vragen om onnodige functies uit te schakelen en dit schriftelijk vast te leggen.
Wie krijgt toegang tot de gegevens?
Niet iedere leidinggevende of afdeling hoeft alle beschikbare informatie te kunnen bekijken. Toegang moet aansluiten bij een duidelijke taak en beperkt blijven tot wat daarvoor nodig is.
De OR kan daarom vragen wie individuele gegevens ziet, of toegang wordt geregistreerd en wanneer toegangsrechten worden ingetrokken. Ook moet duidelijk zijn of een softwareleverancier gegevens kan bekijken of exporteren.
Neem afspraken hierover op in de regeling zelf. Zo is niet alleen bij de invoering, maar ook later duidelijk waarvoor de gegevens mogen worden gebruikt.
Worden de gegevens gebruikt voor personeelsbeslissingen?
Een systeem dat voor planning of beveiliging wordt ingevoerd, kan later ook worden gebruikt bij functioneringsgesprekken, waarschuwingen of beslissingen over contractverlenging.
De OR moet daarom vooraf weten of de verzamelde gegevens invloed kunnen hebben op:
- personeelsbeoordelingen;
- bonussen en promoties;
- disciplinaire maatregelen;
- contractverlenging of ontslag.
Als gegevens voor zulke beslissingen worden gebruikt, zijn extra waarborgen nodig. Medewerkers moeten hun gegevens kunnen inzien, fouten kunnen laten corrigeren en hun kant van het verhaal kunnen toelichten. Een personeelsbeslissing mag niet klakkeloos worden gebaseerd op een score of automatisch systeem.
Wanneer is een DPIA relevant?
Een Data Protection Impact Assessment, oftewel DPIA, brengt de privacyrisico’s van een gegevensverwerking in kaart. Zo’n beoordeling kan verplicht zijn wanneer de verwerking waarschijnlijk een hoog privacyrisico oplevert.
Dat kan bijvoorbeeld het geval zijn bij structurele monitoring van medewerkers, verwerking van gevoelige gegevens of het gebruik van nieuwe technologie met grote gevolgen voor werknemers.
De OR kan de uitgevoerde DPIA opvragen en bekijken welke risico’s en maatregelen daarin staan. Een DPIA vervangt de instemmingsprocedure niet, maar levert wel belangrijke informatie op voor de beoordeling.
Maak afspraken over wijzigingen en evaluatie
Een systeem blijft na invoering niet altijd hetzelfde. Leveranciers voegen functies toe, gegevens worden aan nieuwe systemen gekoppeld en het oorspronkelijke doel kan langzaam verschuiven.
Leg daarom vast wanneer de regeling wordt geëvalueerd en welke wijzigingen opnieuw aan de OR worden voorgelegd. Denk aan nieuwe functies, andere bewaartermijnen, extra gebruikers of toepassing van de gegevens voor een nieuw doel.
Zo voorkomt de OR dat een beperkt registratiesysteem ongemerkt uitgroeit tot een omvangrijk controle-instrument.
Wat als de OR geen instemming geeft?
Wanneer de OR niet instemt, kan de bestuurder de regeling niet zonder meer invoeren. De algemene procedure en de mogelijkheid van vervangende toestemming behandelen we op de pagina over het instemmingsrecht van de OR.
Voert de bestuurder een instemmingsplichtige regeling in zonder de OR te betrekken? Lees dan wat de OR kan doen bij een besluit zonder instemming.
Bij een technisch of juridisch ingewikkeld systeem kan de ondernemingsraad een externe deskundige inschakelen.
Veelgestelde vragen over privacy en personeelscontrole
Heeft de OR instemmingsrecht bij cameratoezicht?
Bij een algemene regeling voor cameratoezicht waarmee medewerkers kunnen worden waargenomen of gecontroleerd, heeft de OR doorgaans instemmingsrecht. Daarnaast moet het cameratoezicht aan de privacyregels voldoen.
Geldt het instemmingsrecht ook als controle niet het hoofddoel is?
Dat is mogelijk. De WOR kijkt ook naar voorzieningen die geschikt zijn voor controle. De technische mogelijkheden en het feitelijke gebruik van het systeem zijn daarom belangrijk.
Is instemming van de OR voldoende om aan de AVG te voldoen?
Nee. De werkgever blijft zelf verantwoordelijk voor naleving van de AVG. Instemming van de OR maakt een onrechtmatige verwerking niet rechtmatig.
Kan de OR voorwaarden verbinden aan zijn instemming?
Ja. De OR kan bijvoorbeeld voorwaarden stellen aan de toegang tot gegevens, bewaartermijnen, evaluatie en het gebruik van informatie bij personeelsbeslissingen.
Mag de OR externe hulp inschakelen?
Ja. Bij complexe privacy- of controlesystemen kan de OR deskundige ondersteuning gebruiken om de techniek, juridische voorwaarden en gevolgen voor medewerkers te beoordelen. Bekijk hiervoor de mogelijkheden voor OR-advies en ondersteuning.
Lees meer over OR-advies
Wil je meer weten over het beoordelen van plannen, het adviesrecht van de OR en een zorgvuldig adviestraject? Bekijk onze artikelen met praktische uitleg en aandachtspunten voor ondernemingsraden.



