Onafhankelijk sinds 2004security & privacy, elke werkdag
Juridische vraag

Mag een werkgever de browsergeschiedenis van medewerkers bewaren?

Illustratie bij dit bericht.

Juridische vraag: Onze werkgever heeft een proxy geplaatst die alle bezochte websites logt en die logs een jaar bewaart. Mag dat zomaar, ook als ik prive even mijn bank bezoek?

Het korte antwoord is: soms, maar lang niet zo ruim als hier gebeurt. Het loggen van websitebezoek is een verwerking van persoonsgegevens, en dus moet er een grondslag zijn. Werkgevers leunen daarbij vrijwel altijd op het gerechtvaardigd belang: het beveiligen van het netwerk.

Dat belang is echt niet denkbeeldig. Een proxy die kwaadaardige domeinen blokkeert en verdachte verbindingen signaleert, is een normale beveiligingsmaatregel. Het probleem zit in de bewaartermijn en in het doel dat daarna ontstaat. Een jaar volledige surfgeschiedenis bewaren gaat veel verder dan nodig is om aanvallen te detecteren.

Daar komt bij dat een medewerker een zekere mate van privacy op de werkplek houdt. Dat is geen Nederlandse gril maar vaste rechtspraak. Incidenteel privegebruik van de werklaptop is normaal, en de werkgever mag dat niet gebruiken als vrijbrief om alles te bekijken.

Praktisch: de logs mogen bestaan, maar met een korte termijn (denk aan dertig dagen), met beperkte toegang, met een vastgelegde procedure voor inzage en met een duidelijke mededeling vooraf. Wordt er zonder aanleiding in gebladerd, dan is dat geen beveiliging meer maar controle - en daarvoor gelden strengere regels, inclusief instemming van de ondernemingsraad.

Onderwerpen: rechtprivacy
14 reacties
wim77  zaterdag 22 augustus 2026, 16:23   +10
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
packet94  zaterdag 22 augustus 2026, 17:14   +3
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Frank van den Berg  23 augustus 2026, 01:08   +2
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Anoniem  23 augustus 2026, 04:47   +2
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Overvloed  23 augustus 2026, 05:32   +13
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
monique81  23 augustus 2026, 07:45   +6
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
backupbob  23 augustus 2026, 08:13   +5
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Bitwise  23 augustus 2026, 09:17   +1
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
monique_h  23 augustus 2026, 11:34   +13
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Tha Cleaner  23 augustus 2026, 15:10   +0
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Anoniem  23 augustus 2026, 16:46   +4
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Anoniem  23 augustus 2026, 17:10   +1
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Fwiffo  24 augustus 2026, 06:22   +3
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
rob1984  24 augustus 2026, 09:29   +0
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Reageren kan na registratie.
Inloggen
Meer nieuws