Juridische vraag: Onze werkgever heeft een proxy geplaatst die alle bezochte websites logt en die logs een jaar bewaart. Mag dat zomaar, ook als ik prive even mijn bank bezoek?
Het korte antwoord is: soms, maar lang niet zo ruim als hier gebeurt. Het loggen van websitebezoek is een verwerking van persoonsgegevens, en dus moet er een grondslag zijn. Werkgevers leunen daarbij vrijwel altijd op het gerechtvaardigd belang: het beveiligen van het netwerk.
Dat belang is echt niet denkbeeldig. Een proxy die kwaadaardige domeinen blokkeert en verdachte verbindingen signaleert, is een normale beveiligingsmaatregel. Het probleem zit in de bewaartermijn en in het doel dat daarna ontstaat. Een jaar volledige surfgeschiedenis bewaren gaat veel verder dan nodig is om aanvallen te detecteren.
Daar komt bij dat een medewerker een zekere mate van privacy op de werkplek houdt. Dat is geen Nederlandse gril maar vaste rechtspraak. Incidenteel privegebruik van de werklaptop is normaal, en de werkgever mag dat niet gebruiken als vrijbrief om alles te bekijken.
Praktisch: de logs mogen bestaan, maar met een korte termijn (denk aan dertig dagen), met beperkte toegang, met een vastgelegde procedure voor inzage en met een duidelijke mededeling vooraf. Wordt er zonder aanleiding in gebladerd, dan is dat geen beveiliging meer maar controle - en daarvoor gelden strengere regels, inclusief instemming van de ondernemingsraad.