AVG in de OR-praktijk
De Algemene Verordening Gegevensbescherming (AVG) stelt eisen aan de manier waarop organisaties persoonsgegevens verwerken.
Sinds de AVG in 2018 van toepassing werd, moeten organisaties zorgvuldig, transparant en veilig omgaan met persoonsgegevens en kunnen aantonen dat zij aan de regels voldoen.
Dit raakt niet alleen de IT- of juridische afdeling, maar de hele organisatie. Ook de ondernemingsraad (OR) speelt hierbij een belangrijke rol. De OR is niet zelf verantwoordelijk voor de naleving van de AVG en is ook geen privacy toezichthouder, maar heeft op grond van de Wet op de ondernemingsraden (WOR) belangrijke medezeggenschapsrechten bij regelingen die de privacy van werknemers raken.
Wettelijke verplichtingen onder de AVG
Organisaties moeten bij het verwerken van persoonsgegevens onder meer rekening houden met de volgende uitgangspunten:
- Rechtmatigheid, behoorlijkheid en transparantie: voor iedere verwerking moet een geldige grondslag bestaan en betrokkenen moeten duidelijk worden geïnformeerd over wat er met hun gegevens gebeurt.
- Doelbinding: persoonsgegevens mogen voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden worden verzameld en mogen niet zomaar voor andere doeleinden worden gebruikt.
- Dataminimalisatie: niet méér persoonsgegevens verwerken dan noodzakelijk is voor het beoogde doel.
- Juistheid: persoonsgegevens moeten juist zijn en waar nodig worden bijgewerkt.
- Bewaarbeperking: persoonsgegevens mogen niet langer worden bewaard dan noodzakelijk.
- Beveiliging: organisaties moeten passende technische en organisatorische maatregelen treffen om persoonsgegevens te beschermen.
Voor werkgevers zijn deze regels bijvoorbeeld relevant bij personeelsdossiers, verzuimregistratie, cameratoezicht, toegangsregistratie, gps-tracking en software waarmee aanwezigheid, gedrag of prestaties van werknemers kunnen worden gevolgd.
Bij gegevens over de gezondheid van werknemers gelden bovendien extra strenge regels, omdat gezondheidsgegevens bijzondere persoonsgegevens zijn.
De rol van de ondernemingsraad
De OR heeft geen uitvoerende verantwoordelijkheid voor de naleving van de AVG. Wel heeft de OR verschillende medezeggenschapsrechten waarmee hij invloed kan uitoefenen op de manier waarop de werkgever met persoonsgegevens en privacy op de werkvloer omgaat. We zetten ze hier even op een rijtje:
Instemmingsrecht bij privacyregelingen en personeelsvolgsystemen
Een van de belangrijkste bevoegdheden van de OR is het instemmingsrecht op grond van artikel 27 WOR.
Dit geldt onder meer voor voorgenomen besluiten over:
- regelingen over het verwerken en beschermen van persoonsgegevens van werknemers;
- regelingen over voorzieningen die gericht zijn op of geschikt zijn voor waarneming of controle van aanwezigheid, gedrag of prestaties van werknemers
Bij die laatste categorie gaat het om zogenoemde personeelsvolgsystemen. Voorbeelden zijn:
- cameratoezicht;
- gps- en track-and-tracesystemen;
- tijd- en toegangsregistratie;
- software waarmee e-mail- of internetgebruik wordt geregistreerd;
- software die activiteiten of prestaties van werknemers registreert;
- bepaalde vormen van logging;
- badges, passen of andere systemen waarmee aanwezigheid of locatie kan worden geregistreerd.
Belangrijk is dat een systeem niet daadwerkelijk voor monitoring hoeft te worden gebruikt om als personeelsvolgsysteem te kunnen gelden. Ook wanneer een systeem geschikt is om aanwezigheid, gedrag of prestaties van werknemers te controleren, kan het instemmingsrecht van de OR van toepassing zijn.
De werkgever moet de OR vooraf om instemming vragen. Geeft de OR geen instemming, dan kan de werkgever de kantonrechter om vervangende instemming vragen. Voert de werkgever een instemmingsplichtig besluit zonder instemming uit, dan kan de OR onder de voorwaarden van de WOR een beroep doen op de nietigheid van dat besluit.
Kritisch toetsen van privacybeleid
De OR kan privacybeleid en voorgenomen regelingen kritisch beoordelen en privacyvraagstukken bij de bestuurder aan de orde stellen. De OR kan bijvoorbeeld vragen:
- Welke persoonsgegevens worden verwerkt en waarom?
- Wat is de juridische grondslag?
- Zijn alle verzamelde gegevens daadwerkelijk noodzakelijk?
- Wie heeft toegang tot de gegevens?
- Hoe lang worden de gegevens bewaard?
- Welke beveiligingsmaatregelen zijn getroffen?
- Worden werknemers voldoende geïnformeerd?
- Worden gegevens later ook voor andere doeleinden gebruikt?
- Welke rechten hebben werknemers en hoe kunnen zij daarvan gebruikmaken?
Ook kan de OR signalen en zorgen van werknemers over privacy op de werkvloer bespreekbaar maken.
Betrokkenheid bij nieuwe technologie en AI
Bij de invoering van nieuwe technologie waarbij AI een rol speelt, zoals HR-software, algoritmes, AI-tools, tijdregistratie of monitoringsoftware, is het altijd verstandig de OR vroegtijdig te betrekken. Mocht het niet gaan om personeelsvolgsystemen of mocht er geen persoonsgegevens van werknemers verwerkt of beschermd worden, dan heeft de OR immers alsnog mogelijk adviesrecht. Dit op grond van artikel 25 WOR, lid 1, sub k: invoering of wijziging van een belangrijke technologische voorziening.
De OR kan in dit soort gevallen onder meer toetsen:
- welk doel met het systeem wordt nagestreefd;
- welke persoonsgegevens worden gebruikt;
- of het systeem werknemers kan volgen, beoordelen of profileren;
- of de verwerking noodzakelijk en proportioneel is;
- of hetzelfde doel met een minder ingrijpend middel kan worden bereikt;
- hoe lang gegevens worden bewaard;
- wie toegang heeft tot gegevens en uitkomsten;
- of besluiten automatisch worden genomen en welke menselijke controle daarbij plaatsvindt;
- of voldoende maatregelen zijn genomen tegen fouten, discriminatie en andere risico’s.
Naast de AVG is hierbij inmiddels ook de Europese AI-verordening (AI Act) relevant. Sommige AI-systemen die worden gebruikt voor bijvoorbeeld werving en selectie, personeelsbeslissingen, taakverdeling of het monitoren en beoordelen van werknemers vallen onder het regime voor hoog-risico-AI. De toepasselijke verplichtingen uit de AI-verordening worden gefaseerd van kracht.
Organisaties die AI-systemen gebruiken, moeten bovendien aandacht besteden aan AI-geletterdheid van medewerkers die met deze systemen werken.
DPIA: verantwoordelijkheid van de werkgever
Bij verwerkingen die waarschijnlijk een hoog privacy risico opleveren, moet de organisatie vooraf een Data Protection Impact Assessment (DPIA) uitvoeren. In het Nederlands wordt dit ook een gegevensbeschermingseffectbeoordeling (GEB) genoemd.
Het is belangrijk om de rol van de OR hierbij goed af te bakenen: de verantwoordelijkheid om te bepalen of een DPIA nodig is en om deze uit te voeren ligt bij de organisatie, niet bij de OR.
De OR kan bij een instemmingsaanvraag wel kritisch nagaan of een DPIA nodig is of is uitgevoerd en de uitkomsten daarvan betrekken bij zijn beoordeling. Zeker bij grootschalige monitoring, profilering, verwerking van gevoelige gegevens of de inzet van nieuwe technologie kan dit relevant zijn.
Een DPIA vervangt het instemmingsrecht van de OR niet. Andersom vervangt instemming van de OR evenmin de verplichtingen van de werkgever op grond van de AVG.
Samenwerking met de Functionaris Gegevensbescherming
Heeft de organisatie een Functionaris Gegevensbescherming (FG), dan kan de OR deze functionaris om advies vragen bij privacyvraagstukken. De rollen verschillen daarbij duidelijk:
- de FG houdt onafhankelijk toezicht op de toepassing en naleving van de privacywetgeving en adviseert de organisatie daarover;
- de OR oefent zijn wettelijke medezeggenschapsrechten uit en vertegenwoordigt daarbij de belangen van de werknemers.
De OR kan de expertise van de FG gebruiken bij het beoordelen van bijvoorbeeld privacyregelingen en personeelsvolgsystemen. De onafhankelijkheid van de FG moet daarbij gewaarborgd blijven.
Bewustwording en privacy cultuur
De OR kan daarnaast bijdragen aan een organisatiecultuur waarin zorgvuldig met persoonsgegevens wordt omgegaan, bijvoorbeeld door:
- privacy en gegevensbescherming regelmatig te agenderen;
- aandacht te vragen voor training en voorlichting;
- werknemers bewust te maken van privacy risico’s;
- privacy risico’s bij nieuwe systemen vroegtijdig bespreekbaar te maken;
- bij het gebruik van AI aandacht te vragen voor AI-geletterdheid, transparantie en menselijke controle.
Eventueel kan de OR gebruiken van zijn initiatiefrecht om met verbetervoorstellen te komen op het gebied van privacy.
Conclusie
De verantwoordelijkheid voor naleving van de AVG ligt primair bij de organisatie die de persoonsgegevens verwerkt. De OR is dus geen AVG-toezichthouder, maar heeft wel belangrijke wettelijke bevoegdheden om invloed uit te oefenen op de bescherming van werknemersgegevens.
Vooral het instemmingsrecht bij privacyregelingen en personeelsvolgsystemen geeft de OR een belangrijke positie. Daarnaast kan de OR gebruikmaken van zijn informatie-, overleg- en initiatiefmogelijkheden om privacyvraagstukken tijdig op de agenda te zetten.
Door bij nieuwe systemen, monitoring en AI-toepassingen kritisch te kijken naar noodzaak, proportionaliteit, transparantie, gegevensgebruik en de gevolgen voor werknemers, kan de OR eraan bijdragen dat privacy vanaf het begin wordt meegenomen in de besluitvorming.
Daarmee vormt de OR een belangrijke schakel tussen wetgeving, organisatiebeleid en de belangen van werknemers.
TRAINIAC is gespecialiseerd in OR trainingen, advies- en begeleidingstrajecten op maat en verhoogd daarmee de waarde van ondernemingsraden. Benieuwd wat we voor uw OR kunnen betekenen? Neem dan contact met ons op.