De coronacrisis heeft ervoor gezorgd dat werknemers massaal van thuis uit werken. Alhoewel het onduidelijk blijft hoelang de coronacrisis nog duurt, lijkt telewerk een aanhoudende trend te worden.
Wanneer werknemers telewerken, kunnen zij ook toegang hebben tot (gevoelige) bedrijfsinformatie. Informatie waartoe werknemers toegang krijgen, bevat in veel gevallen ook persoonsgegevens in de zin van de privacyregelgeving (in het bijzonder de Algemene Verordening Gegevensbescherming, ook gekend als GDPR). Dit zorgt voor tal van uitdagingen op vlak van informatieveiligheid en gegevensbescherming.
Denk hierbij bijvoorbeeld aan de volgende (vrijwel realistische) situaties:
Is de werkgever verplicht om maatregelen te treffen om dergelijke situaties te voorkomen of hieraan tegemoet te komen wanneer de werknemers telewerken?
Het antwoord op deze vraag luidt volmondig: ja.
Wanneer telewerkers thuis toegang krijgen tot (gevoelige) persoonsgegevens, is de GDPR immers van toepassing. En volgens de GDPR moeten werkgevers technische en organisatorische maatregelen nemen om deze persoonsgegevens te beveiligen. Deze maatregelen moeten bescherming bieden tegen bijvoorbeeld ongeoorloofde toegang of verwerking, verlies en beschadiging van persoonsgegevens.
Zelfs indien de informatie waartoe werknemers toegang krijgen geen persoonsgegevens bevat (wat in de praktijk weinig realistisch is), is het dan nog van uiterst belang dat bedrijven hun commercieel gevoelige informatie met de grootste zorg beschermen.
De GDPR bevat geen lijst van technische en organisatorische maatregelen die elke werkgever moet nemen. De concrete maatregelen hangen immers af van de risico’s en de omvang van de verwerking, alsook de kost en de technische haalbaarheid van de maatregelen.
In het kader van telewerk, kan een bedrijf bijvoorbeeld de volgende technische en organisatorische maatregelen nemen:
Los van de organisatorische en technische maatregelen die werkgevers moeten treffen onder de GDPR, zijn er vanuit informatieveiligheidsoogpunt ook andere aandachtspunten voor werkgevers.
Wanneer telewerkers thuis toegang krijgen tot (gevoelige) bedrijfsinformatie en persoonsgegevens, moet een werkgever zich in ieder geval de volgende vragen stellen:
Het is aangewezen dat werkgevers nadenken over informatiebeveiliging bij telewerk en een passend beleid uitstippelen. Deze oefening kan deel uitmaken van een globaal informatiebeleid, dat ook van toepassing is wanneer werknemers op kantoor werken. Hoe informatie op een veilige manier verwerkt, maar ook weggegooid of vernietigd wordt, zal daar (onder meer) een belangrijk aspect van moeten zijn. Thuis shredden wordt in deze context misschien dan toch de “new normal”.
Extra informatie nodig? NKVK - De Nederlands Kamer van Koophandel voor België en Luxemburg is er voor duizenden MKB'ers die (meer) internationaal willen ondernemen. Een goede kennis van de markt, bekend geraken met de wetgeving en het vinden van de juiste partners zijn essentieel. Voor u is een vrijblijvend gesprek met NKVK de eerste stap in de goede richting.
Krijg alle updates over onderzoeken en business opportuniteiten!