Governance van werknemersprivacy voor GDPR en ISO/IEC 27701

Sarah, de CISO van een snelgroeiend SaaS-bedrijf, liep vol vertrouwen de auditkick-off binnen.
Haar team had het afgelopen jaar klantgerichte platforms gehard, het ISMS afgestemd op ISO/IEC 27001:2022 en GDPR-beheersmaatregelen voor klantgegevens gedocumenteerd. Beveiligingsvragenlijsten waren strakker geworden. Due diligence door klanten verliep sneller. De directie begon compliance eindelijk te zien als een verkoopversneller.
Toen verlegde de lead auditor de focus.
“Uw governance voor klantgegevens ziet er solide uit,” zei hij. “Laten we het nu hebben over uw interne betrokkenen. Uw werknemers.”
Hij vroeg naar de gegevenslevenscyclus van sollicitatie tot beëindiging van het dienstverband. Hij vroeg naar de rechtsgrondslag en de proportionaliteitsbeoordeling voor de nieuwe tool voor monitoring van werken op afstand. Hij vroeg naar de beveiligingsbijlage voor de leverancier van het cloudgebaseerde HRIS. Hij vroeg hoe toegang tot salarisadministratie, gezondheidsdossiers, disciplinaire notities en monitoringgegevens na functiewijzigingen werd beoordeeld.
Het werd stil in de ruimte.
Sarahs organisatie had beleid, maar dat beleid was verspreid over HR-documenten, IT-procedures, inkoopsjablonen en juridische mappen. Werknemersprivacy werd behandeld als “iets van HR”, los van beveiligingsarchitectuur, leveranciersrisico, incidentrespons, toegangsbeheer en auditbewijsmateriaal. Het bedrijf had zich gericht op de voordeur, klantgegevens, terwijl de interne HR-deur slechts beperkt werd beheerst.
Dat is het echte probleem van governance van werknemersprivacy. Niet of de organisatie een privacyverklaring heeft, maar of zij per activiteit kan aantonen dat PII van werknemers eerlijk wordt verzameld, voor een gedefinieerd doel wordt gebruikt, volgens het principe van minimale privileges wordt beschermd, niet langer wordt bewaard dan noodzakelijk, transparant wordt verstrekt en wordt verwijderd of teruggegeven wanneer de relatie eindigt.
ISO/IEC 27701:2025 en GDPR sturen organisaties naar een operationeel privacy-informatiemanagementsysteem, niet naar een statische beleidsbibliotheek. Voor CISO’s, HR-leiders, compliancemanagers, auditors en proceseigenaren is het doel werknemersprivacy om te zetten in een beheerste workflow met verantwoordelijke eigenaren, registers, bewijsmateriaal, leveranciersbeheersmaatregelen en managementtoezicht.
De aanpak van Clarysec is bewust praktisch. Deze aanpak verbindt het PIMS-denken uit ISO/IEC 27701:2025, verantwoordingsplicht onder GDPR, ISO/IEC 27001:2022-governance, ISO/IEC 27002:2022-beheersmaatregelen en cross-complianceverwachtingen vanuit NIS2, DORA, NIST CSF 2.0 en COBIT 2019 tot één auditklaar operationeel model.
Waarom werknemersprivacy een blinde vlek is voor CISO’s
Veel organisaties ontwikkelen eerst volwassen privacygovernance rond klanten. Privacyverklaringen voor klanten, cookiebanners, registraties van marketingtoestemming, verwerkersovereenkomsten en klantgerichte communicatie over datalekken zijn zichtbaar voor kopers, toezichthouders en verkoopteams.
Werknemersprivacy is meer versnipperd.
PII van werknemers komt voor in werving, onboarding, salarisverwerking, secundaire arbeidsvoorwaarden, beheer van gebruikerstoegang, beveiligingslogboeken, apparaatbeheer, productiviteitstools, samenwerkingsplatformen, prestatiebeoordelingen, trainingssystemen, reissystemen, klokkenluiderskanalen, antecedentenonderzoeken, gezondheids- en veiligheidsregistraties en offboardingarchieven.
Onder GDPR omvat persoonsgegevens informatie die betrekking heeft op een geïdentificeerde of identificeerbare persoon. Verwerking omvat verzameling, opslag, raadpleging, gebruik, verstrekking, wissing en vernietiging. Daardoor zijn de meeste HR- en workforce-technologieactiviteiten GDPR-relevant.
Werknemersgegevens bevatten bovendien vaak categorieën met een hoger risico. Gezondheidsinformatie kan voorkomen in ziekteverlof- of arbodossiers. Vakbondslidmaatschap kan worden verwerkt in de salarisadministratie of in arbeidsverhoudingen. Biometrische gegevens kunnen worden gebruikt voor fysieke toegang, tijdsregistratie of identiteitsverificatie. GDPR Article 9 stelt strengere voorwaarden voor bijzondere categorieën persoonsgegevens, waardoor HR niet kan steunen op een generieke redenering rond “zakelijke noodzaak”.
De arbeidsrelatie brengt ook juridische complexiteit mee. Toestemming kan onbetrouwbaar zijn omdat werknemers zich mogelijk niet vrij voelen om te weigeren. Veel verwerkingen steunen in plaats daarvan op overeenkomst, wettelijke verplichting, gerechtvaardigd belang of specifieke arbeidsrechtelijke vereisten, afhankelijk van jurisdictie en doel.
De praktische consequentie is eenvoudig: werknemersprivacy kan niet via één generieke beheersmaatregel worden bestuurd. Salarisverwerking, monitoring op de werkplek, screening bij werving, beheer van noodcontacten, toegangslogging en beheer van disciplinaire dossiers vereisen elk andere doeleinden, rechtsgronden, bewaartermijnen, toegangsbeperkingen, leveranciersverplichtingen en bewijsmateriaal.
Clarysec’s Employee Privacy Policy Employee Privacy Policy maakt die specificiteit operationeel:
“[Verwerkingsverantwoordelijke] De proceseigenaar/bedrijfseigenaar MOET de categorieën PII van werknemers, werknemerspopulatie, gegevensbron, het verwerkingsdoel, systeem, de categorie interne ontvangers, categorie externe ontvangers en koppeling met de bewaartermijn in REG02 documenteren voordat de verwerkingsactiviteit wordt goedgekeurd.”
Uit sectie “Inventaris van werknemersverwerkingen en HR-verwerkingsdoeleinden”, beleidsclausule 4.1.2.
Die clausule verandert het operationele model. HR kan niet simpelweg een nieuwe tool of een nieuw proces activeren. De eigenaar moet vóór goedkeuring documenteren wat wordt verzameld, waarom het wordt verzameld, wie het ontvangt, waar het zich bevindt en hoe de bewaring is gekoppeld.
De GDPR-basis: rechtmatig, behoorlijk, beperkt en aantoonbaar
GDPR Article 5 vormt de basis voor governance van werknemersprivacy: rechtmatigheid, behoorlijkheid en transparantie, doelbinding, gegevensminimalisatie, juistheid, opslagbeperking, integriteit en vertrouwelijkheid, en verantwoordingsplicht.
Voor HR-teams vertalen die beginselen zich in praktische vragen:
| GDPR-beginsel | Vraag over werknemersprivacy | Te bewaren bewijsmateriaal |
|---|---|---|
| Rechtmatigheid, behoorlijkheid, transparantie | Welke rechtsgrondslag geldt en hoe zijn werknemers geïnformeerd? | Registratie van rechtsgrondslag, privacyverklaring voor werknemers, monitoringverklaring |
| Doelbinding | Worden de gegevens alleen gebruikt voor het goedgekeurde HR-, beveiligings-, salaris- of juridische doel? | REG02-verwerkingsinventaris, doelomschrijving, goedkeuringsregistratie |
| Gegevensminimalisatie | Worden alleen noodzakelijke gegevensvelden van werknemers verzameld? | Beoordeling van gegevenscategorieën, systeemconfiguratie, DPIA of risicobeoordeling |
| Juistheid | Hoe worden HR-registraties gecorrigeerd en actueel gehouden? | Rectificatieworkflow, HRIS-wijzigingslogboeken, selfserviceregistraties van werknemers |
| Opslagbeperking | Wanneer worden werknemersgegevens verwijderd of geanonimiseerd? | Bewaarschema, vernietigingslogboeken, legal hold-register |
| Integriteit en vertrouwelijkheid | Wie heeft toegang tot PII van werknemers en hoe wordt die beschermd? | Toegangsmatrix, toegangsrechtenbeoordelingen, encryptieregistraties, logboeken van geprivilegieerde toegang |
| Verantwoordingsplicht | Kan de organisatie het bovenstaande aantonen? | Beleid, registers, goedkeuringen, auditlogs, trainingsregistraties, directiebeoordeling |
Clarysec’s Data Protection and Privacy Policy Data Protection and Privacy Policy formuleert het beginsel van de rechtsgrondslag rechtstreeks:
“Alle verwerking moet gebaseerd zijn op een geldige rechtsgrondslag (bijv. toestemming, overeenkomst, wettelijke verplichting).”
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.1.1.
Voor mkb-organisaties maakt Clarysec’s Data Protection and Privacy Policy-sme Data Protection and Privacy Policy - SME personeelsgegevens expliciet onderdeel van de reikwijdte:
“Dit beleid is van toepassing op gegevens met betrekking tot klanten, personeel, leveranciers en andere identificeerbare personen.”
Uit sectie “Reikwijdte”, beleidsclausule 2.2.
Hetzelfde mkb-beleid zet verantwoordingsplicht om in een registervereiste:
“De privacycoördinator moet een register bijhouden van alle verwerkingsactiviteiten met persoonsgegevens, met inbegrip van gegevenscategorieën, doel, rechtsgrondslag en bewaartermijnen”
Uit sectie “Governancevereisten”, beleidsclausule 5.2.1.
Voor werknemersprivacy is het register geen bureaucratie. Het is het sturingsvlak. Zonder dat register kan de organisatie basale auditvragen niet betrouwbaar beantwoorden, zoals welke HR-systemen PII van werknemers bevatten, welke rechtsgrondslag workforce analytics ondersteunt, welke managers salarisgegevens kunnen inzien, wanneer registraties van afgewezen kandidaten worden verwijderd en welke leverancier arbodossiers host.
ISO/IEC 27701:2025 en ISO/IEC 27001:2022: van HR-beleid naar PIMS-bewijsmateriaal
ISO/IEC 27701:2025 breidt privacygovernance uit naar een gestructureerd privacy-informatiemanagementsysteem, of PIMS. Voor werknemersprivacy betekent dit dat HR-gegevens moeten worden beheerst via gedefinieerde rollen, gedocumenteerde verwerkingsactiviteiten, privacyverklaringen, afhandeling van rechten, leverancierstoezicht, bewaartermijnen, incidentworkflows en voortdurende verbetering.
Dit past natuurlijk binnen ISO/IEC 27001:2022. Werknemersprivacy hoort binnen het ISMS omdat zij afhankelijk is van dezelfde disciplines van het managementsysteem: reikwijdte, context, belanghebbenden, leiderschap, risicobeoordeling, beheersmaatregelen, bewijsmateriaal, monitoring, interne audit, directiebeoordeling en verbetering.
Drie clausules uit ISO/IEC 27001:2022 zijn bijzonder belangrijk:
- Clausule 4.1, Context van de organisatie, vereist dat de organisatie interne en externe kwesties begrijpt, waaronder wettelijke verplichtingen en privacyverplichtingen rond werknemers.
- Clausule 4.2, Behoeften en verwachtingen van belanghebbenden, omvat werknemers, toezichthouders, klanten, auditors, leveranciers, verzekeraars en ondernemingsraden waar van toepassing.
- Clausule 5.1, Leiderschap en betrokkenheid, vereist dat het topmanagement het ISMS integreert in bedrijfsprocessen en voortdurende verbetering ondersteunt.
Clarysec’s Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint schetst de praktische baseline in de fase Controls in Action, stap 23, bij de bespreking van ISO/IEC 27002:2022-beheersmaatregel 5.34, Privacy en bescherming van persoonlijk identificeerbare informatie:
“De basis van deze beheersmaatregel is gegevensbewustzijn. De organisatie moet weten welke PII zij verzamelt, waar die zich bevindt, waarom die wordt verwerkt en wie er toegang toe heeft. Zonder deze baseline zijn privacybeloften leeg.”
Uit de fase Controls in Action, stap 23: Organisatorische beheersmaatregelen, beheersmaatregel 5.34.
Clarysec’s Zenith Controls: The Cross-Compliance Guide Zenith Controls benoemt de onderwerpgerelateerde ISO/IEC 27002:2022-beheersmaatregelen als “Privacy en bescherming van PII”, beheersmaatregel 5.34, “Arbeidsvoorwaarden”, beheersmaatregel 6.2, en “Verantwoordelijkheden na beëindiging of wijziging van dienstverband”, beheersmaatregel 6.5.
Die beheersmaatregelen laten zien waarom werknemersprivacy niet alleen een onderwerp voor de privacyfunctie is. Het raakt arbeidsvoorwaarden, aanvaardbaar gebruik, vertrouwelijkheid, functiewijzigingen, toegangsrechtenbeoordelingen, offboarding, leverancierscontracten, beveiligingsmonitoring en verplichtingen na uitdiensttreding.
De zeven vragen voor governance van werknemersprivacy
Een praktisch programma voor werknemersprivacy begint met zeven operationele vragen. Elke vraag moet bewijsmateriaal opleveren, niet alleen discussie.
| Governancevraag | Te bewaren bewijsmateriaal | Typische eigenaar |
|---|---|---|
| Welke PII van werknemers verwerken wij? | HR-verwerkingsinventaris, gegevenscategorieën, systeemlijst, werknemerspopulatie | HR-proceseigenaar en privacyverantwoordelijke |
| Waarom verwerken wij die gegevens? | Doelomschrijving, rechtsgrondslag, voorwaarde voor bijzondere categorieën waar nodig | Proceseigenaar en FG of privacyverantwoordelijke |
| Wie heeft toegang? | Rolgebaseerde toegangsmatrix, goedkeuringsregistraties, beoordeling van geprivilegieerde toegang | HR, IT, Security |
| Wat weten werknemers? | Privacyverklaring voor werknemers, toelichting bij onboarding, monitoringverklaring, bewustwordingsregistraties | Privacyverantwoordelijke en HR |
| Hoe lang bewaren wij de gegevens? | Bewaarschema, verwijderingsregels, legal hold-uitzonderingen, vernietigingslogboeken | Registratie-eigenaar en HR |
| Welke leveranciers raken de gegevens? | HRIS, salarisverwerking, screening, secundaire arbeidsvoorwaarden, verwerkersovereenkomst, toetsing van subverwerkers, verwijderingsclausules | Inkoop en leverancierseigenaar |
| Hoe reageren wij op verzoeken tot uitoefening van rechten en incidenten? | DSR-register, responsworkflow, registraties van datalektriage, meldingsbesluiten | FG, privacyverantwoordelijke, Juridische Zaken, Security |
Dit model is bewijsgericht, omdat auditors niet alleen willen horen dat HR-gegevens worden beschermd. Zij willen het register, de verklaring, de toegangsbeoordeling, de leveranciersregistratie, het bewaarschema, het verwijderingslogboek en de incidentworkflow zien.
Monitoring op de werkplek: de toets met de meeste frictie
Monitoring op de werkplek is waar governance van werknemersprivacy het vaakst wordt getoetst. Monitoring kan gerechtvaardigd zijn, maar moet proportioneel, transparant, doelgebonden en toegangsbeheerst zijn. “Beveiligingsmonitoring” mag geen algemene rechtvaardiging worden voor productiviteitssurveillance, gedragsscores, keylogging, heimelijke opname of buitensporige profilering van werknemers.
Clarysec’s Acceptable Use Policy-sme Acceptable Use Policy - SME stelt een praktische grens:
“Monitoring moet worden beperkt tot gerechtvaardigde bedrijfsdoeleinden en worden uitgevoerd in overeenstemming met toepasselijke privacywetgeving.”
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.3.2.
Voor enterprise-omgevingen vereist Clarysec’s Acceptable Use Policy Acceptable Use Policy dat verwachtingen rond monitoring worden gecommuniceerd:
“Worden bekendgemaakt aan gebruikers via onboarding, privacyverklaringen en bewustwordingstraining”
Uit sectie “Handhaving en naleving”, beleidsclausule 8.1.2.2.
Een volwassen goedkeuringsworkflow voor een nieuwe tool voor productiviteitsmonitoring moet vóór activering deze stappen bevatten:
- Definieer het doel nauwkeurig, zoals beveiligingsmonitoring, personeelsplanning, detectie van insider-risico’s, productiviteitsanalyse of disciplinair bewijsmateriaal.
- Identificeer de werknemerspopulatie, waaronder werknemers, contractanten, medewerkers die op afstand werken, gebruikers met geprivilegieerde toegang of gereguleerde functies.
- Documenteer de gemonitorde gegevenscategorieën, zoals applicatiegebruik, URL’s, screenshots, locatie, metadata van communicatie of inhoud.
- Bevestig de rechtsgrondslag en noodzaak. Als gerechtvaardigd belang wordt gebruikt, documenteer dan proportionaliteit, waarborgen en impact op werknemers.
- Werk transparantieregistraties bij. De Employee Privacy Policy vereist:
“[Verwerkingsverantwoordelijke] De privacyverantwoordelijke/PIMS-manager MOET een registratie van de privacyverklaring voor werknemers in REG07 bijhouden voordat PII van werknemers direct of indirect wordt verzameld voor een nieuw of wezenlijk gewijzigd doel.”
Uit sectie “Verzameling van werknemersgegevens en privacyverklaringen voor werknemers”, beleidsclausule 4.2.3.
- Werk de verwerkingsinventaris bij. De Employee Privacy Policy vereist ook:
“[Verwerkingsverantwoordelijke] De proceseigenaar/bedrijfseigenaar MOET het doel van monitoring van werknemers, de werknemerspopulatie, het monitoringsysteem, de gemonitorde gegevenscategorieën, categorieën interne ontvangers, categorieën externe ontvangers en de koppeling met de bewaartermijn in REG02 registreren voordat monitoring van werknemers wordt ingeschakeld of wezenlijk wordt gewijzigd.”
Uit sectie “Monitoring van werknemers en HR-verwerking met hoge impact”, beleidsclausule 4.6.1.
- Beperk toegang. De Data Protection and Privacy Policy-sme stelt:
“Gebruikerstoegang tot persoonsgegevens moet worden beperkt tot rollen met een gedocumenteerde zakelijke noodzaak”
Uit sectie “Governancevereisten”, beleidsclausule 5.3.2.
Lijnmanagers mogen niet automatisch ruwe monitoringgegevens ontvangen. Weergaven voor HR, Security, Juridische Zaken en management moeten worden gedefinieerd op basis van doel en need-to-know. Toegang tot disciplinair bewijsmateriaal moet afzonderlijk worden goedgekeurd, gelogd en periodiek worden beoordeeld.
Een praktische HR-monitoringgoedkeuring
Een verdedigbare workflow voor een monitoringtool kan worden opgebouwd met Clarysec-registers en goedkeuringen.
| Clarysec-registratie | Wat in te voeren voor de monitoringtool | Goedkeuringsmoment |
|---|---|---|
| REG02-verwerkingsinventaris | Werknemerspopulatie, gemonitorde gegevenscategorieën, doel, systeemnaam, interne ontvangers, externe ontvangers, koppeling met bewaartermijn | Moet compleet zijn vóór inschakeling |
| REG07-registratie van privacyverklaring | Bijgewerkte tekst van de werknemersverklaring, gegevensbron, timing van transparantie, verwijzing naar onboarding of bewustwording | Moet zijn goedgekeurd vóór verzameling |
| REG08-leveranciersregistratie | Doel van de leverancier, categorieën PII van werknemers, hostingregio, subverwerkers, incidentmelding, voorwaarden voor teruggaaf of verwijdering | Moet zijn goedgekeurd vóór contractondertekening of verlenging |
| Toegangsmatrix | Rol van HR-analist, securityrol, beperkingen voor managerweergave, lijst met geprivilegieerde beheerders, beoordelingsfrequentie | Moet zijn goedgekeurd vóór productietoegang |
| Bewaarschema | Bewaring van ruwe gebeurtenissen, bewaring van geaggregeerde analyses, bewaring van disciplinaire dossiers, verwijderingstrigger | Moet zijn gekoppeld aan het vernietigingsproces |
| Risicobeoordeling of DPIA-triggerbeoordeling | Noodzaak, proportionaliteit, impact op werknemers, waarborgen, risico van bijzondere categorieën, indringendheid van monitoring | Vereist wanneer het risico hoog is of monitoring indringend is |
Dit geeft de organisatie een verdedigbaar antwoord als een werknemer vraagt: “Waarom verzamelt u dit?” of een auditor vraagt: “Laat zien waar deze monitoring is goedgekeurd.”
Levenscyclusbeheersmaatregelen: onboarding, functiewijzigingen, offboarding en verwijdering
Governance van werknemersprivacy moet de werknemerslevenscyclus volgen.
Tijdens onboarding moeten privacy- en beveiligingsverantwoordelijkheden worden ingebed in arbeidsvoorwaarden, aanvaardbaar gebruik, vertrouwelijkheid, bewustwordingstraining en privacyverklaringen. ISO/IEC 27002:2022-beheersmaatregel 6.2, Arbeidsvoorwaarden, ondersteunt deze verwachting door te vereisen dat informatiebeveiligingsverantwoordelijkheden in arbeidsafspraken worden weerspiegeld.
Bij functiewijzigingen moet toegang worden beoordeeld. Een manager die van HR naar Finance overstapt, mag geen HRIS-toegang behouden. Een ontwikkelaar die een geprivilegieerde engineeringrol verlaat, mag geen toegang behouden tot productielogboeken met werknemersidentificatoren. Rolstapeling is zowel een beveiligingsrisico als een privacyrisico.
De Zenith Blueprint licht in de fase Controls in Action, stap 16, ISO/IEC 27002:2022-beheersmaatregel 6.5 toe, Verantwoordelijkheden na beëindiging of wijziging van dienstverband:
“Als de werknemer intern overstapt, moet bijzondere aandacht worden besteed aan toegangsrechten. Eerdere privileges die niet langer noodzakelijk zijn, moeten worden ingetrokken om ‘toegangsopbouw’ te voorkomen.”
Uit de fase Controls in Action, stap 16: Personele maatregelen II, offboarding- en functiewijzigingsproces, beheersmaatregel 6.5.
Tijdens offboarding moet het intrekken van toegangsrechten tijdig en volledig plaatsvinden over HRIS, salarisverwerking, VPN, identiteitsproviders, samenwerkingsplatformen, documentrepositories, fysieke toegang, geprivilegieerde accounts en leveranciersportalen heen. Vertrekkend personeel moet ook worden herinnerd aan doorlopende vertrouwelijkheidsverplichtingen.
Bewaring en verwijdering zijn vaak de zwakste levenscyclusbeheersmaatregelen. Oude salarisexports blijven in gedeelde schijven staan. Mailboxen van voormalige werknemers worden zonder beoordeling gearchiveerd. Wervingsmappen bewaren cv’s voor onbepaalde tijd. Managers bewaren disciplinaire notities lokaal. Back-ups bewaren registraties lang nadat actieve systemen die hebben verwijderd.
Clarysec’s Data Retention and Disposal Policy Data Retention and Disposal Policy koppelt bewaring rechtstreeks aan privacyverplichtingen:
“Zorgen dat de bewaring van persoonlijk identificeerbare informatie (PII) voldoet aan privacywetgeving en privacyverklaringen van de organisatie”
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.2.2.3.
De Zenith Blueprint licht in de fase Controls in Action, stap 19, ISO/IEC 27002:2022-beheersmaatregel 8.10 toe, Informatieverwijdering:
“Deze beheersmaatregel zorgt ervoor dat gegevens niet langer worden bewaard dan noodzakelijk en dat zij, wanneer zij niet langer nodig zijn, veilig en betrouwbaar worden verwijderd.”
Uit de fase Controls in Action, stap 19: Technische beheersmaatregelen I, beheersmaatregel 8.10.
Verwijdering moet op drie niveaus worden beheerst:
- Bedrijfsniveau, met gedefinieerde bewaartermijnen voor werving, salarisverwerking, secundaire arbeidsvoorwaarden, prestaties, training, gezondheid en veiligheid, toegangslogboeken, monitoringregistraties, klachten en offboardingdossiers.
- Systeemniveau, met geconfigureerde bewaring in HRIS, ticketsystemen, loggingplatformen, mailboxen, endpointtools en back-ups waar haalbaar.
- Bewijsniveau, met verwijderingslogboeken, vernietigingscertificaten, goedkeuringen en legal hold-uitzonderingen.
Als HR niet kan uitleggen waarom monitoringregistraties van een voormalige werknemer twee jaar later nog beschikbaar zijn, kan de organisatie een GDPR-verantwoordingsprobleem hebben, zelfs als er geen datalek heeft plaatsgevonden.
Verzoeken van werknemers tot uitoefening van rechten en incidenten
Werknemers hebben recht op inzage, rectificatie, wissing, beperking, overdraagbaarheid waar van toepassing, en bezwaar, onder voorbehoud van wettelijke voorwaarden en uitzonderingen. Deze verzoeken kunnen gevoeliger zijn dan klantverzoeken, omdat zij vaak ontstaan tijdens klachten, disciplinaire procedures, reorganisaties, beëindigingen of klokkenluidersonderzoeken.
Clarysec’s enterprise-privacybeleid vereist een gedocumenteerd DSR-proces:
“De Functionaris voor gegevensbescherming (FG) moet gedocumenteerde processen onderhouden voor intake, validatie, opvolging en beantwoording van verzoeken van betrokkenen (DSR’s).”
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.4.1.
De Data Protection and Privacy Policy-sme geeft operationele termijnen:
“De privacycoördinator moet verzoeken binnen 3 werkdagen bevestigen en binnen 30 dagen beantwoorden”
Uit sectie “Vereisten voor beleidsimplementatie”, beleidsclausule 6.5.2.
De Employee Privacy Policy voegt een werknemersspecifieke routeringseis toe:
“[Verwerkingsverantwoordelijke] De privacyverantwoordelijke/PIMS-manager MOET elk verzoek van een werknemer tot uitoefening van rechten binnen twee werkdagen na ontvangst in REG06 registreren of routeren.”
Uit sectie “Afhandeling van rechten van werknemers”, beleidsclausule 4.5.1.
HR-teams ontvangen informele verzoeken vaak als eerste, zoals “Stuur mij alles wat u over mijn prestatiebeoordeling hebt” of “Ik wil alle monitoringgegevens die over mij zijn verzameld.” Als HR het verzoek alleen als een arbeidsverhoudingskwestie behandelt, kunnen privacytermijnen worden gemist.
Een volwassen workflow definieert intakekanalen, identiteitsvalidatie, scopeverduidelijking, zoeklocaties, toetsing van uitzonderingen, behandeling van gegevens van derden, goedkeuring van de respons en bewaring van bewijsmateriaal. De workflow verduidelijkt ook wanneer Juridische Zaken, HR, Security en de FG moeten worden betrokken.
Dezelfde bewijsdiscipline geldt voor incidenten. GDPR definieert een inbreuk in verband met persoonsgegevens als een inbreuk op de beveiliging die leidt tot accidentele of onrechtmatige vernietiging, verlies, wijziging, ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens. Een verkeerd geadresseerde salaris-e-mail, te ruime managerstoegang tot gezondheidsdossiers of een gecompromitteerd HRIS-account kan een datalekbeoordeling vereisen, niet alleen IT-incidentrespons.
HR-leveranciers en de verborgen verwerkersketen
De meeste PII van werknemers stroomt inmiddels via leveranciers. Salarisverwerkers, HRIS-platformen, wervingssystemen, diensten voor antecedentenonderzoek, uitvoerders van secundaire arbeidsvoorwaarden, leerplatformen, arbodienstverleners, engagementtools en aanbieders van monitoring van werknemers kunnen allemaal PII van werknemers verwerken.
Rollen van verwerkingsverantwoordelijke en verwerker moeten duidelijk zijn. Waar de organisatie de doeleinden en middelen van de verwerking van werknemersgegevens bepaalt, treedt zij op als verwerkingsverantwoordelijke. Waar een aanbieder gegevens verwerkt op instructie van de verwerkingsverantwoordelijke, is deze doorgaans verwerker. Subverwerkersketens zijn relevant omdat werknemersgegevens via hostingproviders, analysetools, supportsystemen en regionale gelieerde ondernemingen kunnen bewegen.
De Employee Privacy Policy vereist leveranciersgovernance vóór onboarding of verlenging van HR-leveranciers:
“[Verwerkingsverantwoordelijke] De leverancier/inkoopeigenaar MOET het dienstverleningsdoel, categorieën PII van werknemers, verwerkingsinstructies, verwerkingslocatie, betrokkenheid van subverwerkers, verwachtingen voor ondersteuning bij rechten, verwachtingen voor incidentmelding en verwachtingen voor teruggaaf of verwijdering in REG08 registreren voordat onboarding of verlenging van HR-leveranciers wordt goedgekeurd.”
Uit sectie “HR-verwerkers, salarisverwerking, HRIS, secundaire arbeidsvoorwaarden en screeningsleveranciers”, beleidsclausule 4.7.2.
Clarysec’s Third party and supplier security policy Third party and supplier security policy ondersteunt dit door te vereisen dat leveranciersgovernance het volgende dekt:
“Vereisten voor gegevensverwerking, waaronder opslaglocatie, toegangscontroles en clausules voor teruggaaf of vernietiging”
Uit sectie “Governancevereisten”, beleidsclausule 5.3.2.
De Zenith Blueprint licht in de fase Controls in Action, stap 23, leveranciersovereenkomsten toe onder ISO/IEC 27002:2022-beheersmaatregel 5.20, Informatiebeveiliging in leveranciersovereenkomsten adresseren:
“De structuur van de overeenkomst doet ertoe. Deze clausules kunnen in een Master Services Agreement staan, in een afzonderlijke Data Processing Agreement (DPA) of in een zelfstandige beveiligingsbijlage. Waar het om gaat is dat ze bestaan en dat beide partijen ze begrijpen en accepteren.”
Uit de fase Controls in Action, stap 23: Organisatorische beheersmaatregelen, beheersmaatregel 5.20.
Voor HR-leveranciers moet de contractchecklist doel, instructies, vertrouwelijkheid, toegangscontrole, encryptie, hostinglocatie, goedkeuring van subverwerkers, timing van datalekmeldingen, DSR-ondersteuning, auditrechten, bewaring, teruggaaf, verwijdering en ondersteuning bij contractbeëindiging omvatten.
Cross-compliancemapping voor governance van werknemersprivacy
Werknemersprivacy staat niet los van cybersecuritygovernance. NIS2, DORA, NIST CSF 2.0 en COBIT 2019 versterken allemaal hetzelfde thema: organisaties hebben gedocumenteerde, verantwoordelijke en toetsbare governance nodig over risico, toegang, leveranciers, incidenten, training en continuïteit.
NIS2 Article 20 benadrukt goedkeuring, toezicht, aansprakelijkheid en cyberbeveiligingstraining door het leidinggevend orgaan. Article 21 vereist passende technische, operationele en organisatorische maatregelen voor cyberbeveiligingsrisicobeheer, waaronder beleid voor risicoanalyse, incidentenafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen, training, cryptografie en doeltreffendheid van beheersmaatregelen.
DORA is relevant voor financiële entiteiten en ICT-aanbieders die hen bedienen. DORA vereist ICT-risicobeheer, incidentmelding, testen van digitale operationele weerbaarheid, informatie-uitwisseling en ICT-risicobeheer van derde partijen. HR SaaS-tools, identiteitssystemen en managed services kunnen onderdeel worden van die afhankelijkheidskaart.
NIST CSF 2.0 voegt de GOVERN-functie toe, waarin van organisaties wordt verwacht dat zij wettelijke en regelgevende verplichtingen, verwachtingen van stakeholders, afhankelijkheden, risicobereidheid en risicobeheerstrategie begrijpen. Werknemersprivacy past vanzelfsprekend in deze governancelaag.
| Raamwerk | Relevantie voor governance van werknemersprivacy | Relatie met Clarysec-beheersmaatregelen |
|---|---|---|
| GDPR | Rechtsgrondslag, transparantie, rechten, bijzondere categorieën, definitie van datalek, verantwoordingsplicht, bewaring | Employee Privacy Policy, Data Protection and Privacy Policy, REG02, REG06, REG07 |
| ISO/IEC 27701:2025 | PIMS-rollen, privacybeheersmaatregelen, gedocumenteerde verwerking, verantwoordingsplicht, privacyactiviteiten | Operationeel model voor werknemersprivacy, PIMS-registers, privacyverklaringen, workflow voor rechten |
| ISO/IEC 27001:2022 | Context, belanghebbenden, wettelijke verplichtingen, leiderschap, beleid, verantwoordelijkheden, voortdurende verbetering | ISMS-governance, eigenaarschap bij uitvoerend leiderschap, auditbewijsmateriaal |
| ISO/IEC 27002:2022 | PII-bescherming, arbeidsvoorwaarden, verantwoordelijkheden bij beëindiging, verwijdering, leveranciersovereenkomsten, toegangscontrole | Zenith Controls-mapping voor 5.34, 6.2, 6.5, plus ondersteunende beheersmaatregelen |
| NIS2 | HR-beveiliging, toegangscontrole, beheer van bedrijfsmiddelen, incidentenafhandeling, beveiliging van de toeleveringsketen, training | Cross-compliancegovernance voor digitale aanbieders en essentiële of belangrijke entiteiten |
| DORA | ICT-risico van derde partijen, operationele weerbaarheid, incidentenafhandeling, testen, afhankelijkheidsbeheer | Toezicht op HR SaaS-leveranciers wanneer financiële entiteiten of ICT-aanbieders binnen de reikwijdte vallen |
| NIST CSF 2.0 | Governance, verwachtingen van stakeholders, wettelijke en privacyverplichtingen, risicoprofielen, actieplannen | Huidig profiel en doelprofiel voor volwassenheid van werknemersprivacy |
| COBIT 2019 | Governancedoelstellingen, managementverantwoordelijkheid, risico-eigenaarschap, monitoring van beheersmaatregelen | Assurance in ISACA-stijl over eigenaarschap, procesprestaties en bewijsmateriaal |
Wat auditors zullen vragen
Verschillende auditors bekijken hetzelfde HR-proces door verschillende lenzen. Een sterk programma voor werknemersprivacy moet aan al die perspectieven voldoen zonder afzonderlijke bewijssilo’s te creëren.
| Auditorperspectief | Waarschijnlijke auditvraag | Verwacht bewijsmateriaal |
|---|---|---|
| ISO/IEC 27701:2025 PIMS-auditor | Wordt PII van werknemers beheerst via gedefinieerde rollen, registraties, verklaringen, workflows voor rechten en toezicht op verwerkers? | REG02, REG06, REG07, REG08, privacybeleid, werknemersverklaring, roltoewijzingen |
| ISO/IEC 27001:2022-auditor | Zijn wettelijke, regelgevende, contractuele en belanghebbendenvereisten verwerkt in reikwijdte, beleid, risicobehandeling en beheersmaatregelen? | ISMS-toepassingsgebied, risicoregister, Verklaring van Toepasselijkheid, beleidsgoedkeuringen, directiebeoordeling, resultaten van interne audit |
| ISO/IEC 27002:2022-beheersmaatregelauditor | Zijn PII-bescherming, arbeidsvoorwaarden, toegangswijzigingen, verwijdering en leveranciersovereenkomsten geïmplementeerd? | Toegangsrechtenbeoordelingen, arbeidsclausules, offboardingchecklist, verwijderingslogboeken, beveiligingsbijlage van leverancier |
| GDPR-auditor of toezichthouder | Kan de verwerkingsverantwoordelijke rechtsgrondslag, transparantie, minimalisatie, bewaring, afhandeling van rechten en datalektriage aantonen? | Verwerkingsregistraties, privacyverklaringen, DSR-tracker, beoordeling van rechtsgrondslag, DPIA of risicobeoordeling, datalekregister |
| NIST CSF 2.0-assessor | Komt privacyrisico voor werknemers terug in organisatiecontext, verwachtingen van stakeholders, afhankelijkheden en hiaten in het doelprofiel? | Huidig profiel, doelprofiel, geprioriteerd actieplan, risicoregister, afhankelijkheidsmapping |
| COBIT 2019- of ISACA-auditor | Werken governancedoelstellingen, verantwoordingsplicht, prestatie-indicatoren, risico-eigenaarschap en monitoring van beheersmaatregelen effectief? | RACI, KPI’s, resultaten van toetsing van beheersmaatregelen, issuelogboeken, managementrapportage, opvolging van herstelmaatregelen |
De Zenith Blueprint versterkt deze bewijsgerichte auditmindset voor PII-bescherming:
“Vanuit auditperspectief staat deze beheersmaatregel steeds meer in de belangstelling. Auditors, toezichthouders en klanten willen allemaal zien:
✓ Waar PII zich bevindt,
✓ Welke rechtsgrondslag de verwerking beheerst,
✓ Hoe toegang wordt beperkt,
✓ Hoe incidenten worden gemeld,
✓ En hoe de organisatie rechten respecteert en transparantie handhaaft.”
Uit de fase Controls in Action, stap 23: Organisatorische beheersmaatregelen, beheersmaatregel 5.34.
Die lijst is een praktische auditagenda voor werknemersprivacy.
Een sprint van 90 dagen om werknemersprivacy auditklaar te maken
Organisaties hoeven niet alles in één keer op te lossen. Een gerichte sprint van 90 dagen kan de basis leggen.
| Tijdlijn | Actie | Output |
|---|---|---|
| Dag 1 tot en met 15 | Breng de reikwijdte van werknemersprivacy in kaart over HR-systemen, salarisverwerking, werving, monitoring, toegangscontrole, samenwerkingstools en leveranciers heen | Scopekaart en lijst met proceseigenaren |
| Dag 16 tot en met 35 | Bouw REG02 voor werknemersverwerkingen op of werk deze bij | Gegevenscategorieën, doeleinden, rechtsgronden, werknemerspopulaties, systemen, ontvangers, koppelingen met bewaartermijnen |
| Dag 36 tot en met 50 | Werk privacyverklaringen voor werknemers bij in REG07 | Registraties van verklaringen voor gegevensbronnen, monitoring, ontvangers, bewaring, rechten, verwerking door leveranciers |
| Dag 51 tot en met 65 | Beoordeel toegang en rolgebaseerde machtigingen | Toegangsmatrix, verwijderde toegangsopbouw, bewijsmateriaal van beoordeling van geprivilegieerde toegang |
| Dag 66 tot en met 75 | Beoordeel HR-leveranciers in REG08 | Verwerkingslocaties, subverwerkers, incidentverwachtingen, DSR-ondersteuning, voorwaarden voor teruggaaf of verwijdering |
| Dag 76 tot en met 85 | Test workflows voor rechten en incidenten | Resultaten van tabletop-oefeningen voor werknemers-DSR’s en scenario’s voor salarisdatalekken |
| Dag 86 tot en met 90 | Rapporteer aan het management | Gaprapport, eigenaren van herstelmaatregelen, risicobesluiten, gereedheidsbeeld voor ISO/IEC 27701:2025 en GDPR |
Veelvoorkomende valkuilen zijn: HR als vrijgesteld behandelen omdat het intern is, vage beschrijvingen van rechtsgronden gebruiken, beveiligingsmonitoring vermengen met productiviteitssurveillance, ongecontroleerde managerstoegang toestaan, HR SaaS onboarden zonder privacybeoordeling, gegevens van voormalige werknemers voor onbepaalde tijd bewaren en het afhandelen van werknemers-DSR’s niet oefenen.
Zet de blinde vlek om in een beheerst systeem
Governance van werknemersprivacy onder ISO/IEC 27701:2025 en GDPR wordt niet opgelost door een privacyverklaring te publiceren. Zij wordt opgelost door een herhaalbaar operationeel model te bouwen: verwerkingsinventaris, mapping van rechtsgronden, transparantie, toegangscontrole, leveranciersgovernance, bewaring, verwijdering, afhandeling van rechten, respons op datalekken en auditbewijsmateriaal.
Clarysec geeft teams de structuur om dat te doen zonder vanaf nul te beginnen:
- Gebruik de Employee Privacy Policy om HR-verwerking, monitoring, privacyverklaringen voor werknemers, verzoeken tot uitoefening van rechten en HR-leveranciers te beheren.
- Gebruik de Data Protection and Privacy Policy en Data Protection and Privacy Policy-sme om rechtsgrondslag, registers, toegangsbeperkingen en DSR-workflows te verankeren.
- Gebruik de Acceptable Use Policy en Acceptable Use Policy-sme om privacybewuste grenzen voor monitoring te definiëren.
- Gebruik de Data Retention and Disposal Policy om bewaring en verwijdering van werknemersgegevens af te stemmen op privacyverklaringen en wettelijke verplichtingen.
- Gebruik de Third party and supplier security policy om HR-verwerkers, salarisverwerking, HRIS, secundaire arbeidsvoorwaarden, screening en monitoringvendors te beheersen.
- Gebruik de Zenith Blueprint om de roadmap in 30 stappen van governance naar werkende beheersmaatregelen en auditgereedheid te implementeren.
- Gebruik Zenith Controls als uw cross-compliancekompas voor afstemming op GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 en COBIT 2019.
Als uw HR-team op het punt staat een monitoringtool uit te rollen, een HRIS-contract te verlengen, te reageren op een verzoek van een werknemer tot uitoefening van rechten of zich voor te bereiden op een PIMS-audit, begin dan met één vraag:
Kunnen wij aantonen welke PII van werknemers wij verwerken, waarom wij die verwerken, wie er toegang toe heeft, hoe lang wij die bewaren, welke leveranciers ermee in aanraking komen en hoe werknemers hun rechten kunnen uitoefenen?
Als het antwoord nog geen “ja” is, kan Clarysec u helpen het bewijsspoor op te bouwen. Download de Clarysec-toolkit voor beleid inzake werknemersprivacy, beoordeel uw HR-verwerkingsinventaris of plan een beoordeling van privacygovernance om werknemersprivacy van een auditverrassing om te zetten in een beheerd, meetbaar programma.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


