Kennisbank

AVG en BYOD

Wanneer medewerkers hun eigen smartphone, tablet of laptop gebruiken voor werk, ontstaat al snel een AVG-vraagstuk. Op privéapparaten kunnen zakelijke e-mail, Teams-berichten, klantgegevens, documenten en andere persoonsgegevens terechtkomen. In dit artikel leest u waar MKB-bedrijven op moeten letten bij AVG en BYOD.

Kort antwoord

AVG en BYOD betekent dat organisaties duidelijke afspraken moeten maken over het gebruik van privéapparaten voor werk. Zodra persoonsgegevens of bedrijfsgegevens via privéapparaten worden verwerkt, moet de organisatie zorgen voor passende beveiliging, duidelijke regels, privacybescherming en procedures bij verlies, uitdiensttreding of datalekken. Een BYOD-beleid is daarom sterk aan te raden.

Wat hebben AVG en BYOD met elkaar te maken?

BYOD staat voor Bring Your Own Device.

Dat betekent dat medewerkers hun eigen smartphone, tablet of laptop gebruiken voor zakelijke werkzaamheden.

De AVG komt in beeld zodra via die privéapparaten persoonsgegevens worden verwerkt.

Denk aan:

  • zakelijke e-mail;
  • klantgegevens;
  • personeelsgegevens;
  • documenten in OneDrive of SharePoint;
  • Teams-berichten;
  • foto’s van werk;
  • projectinformatie;
  • contactgegevens;
  • agenda-afspraken;
  • bijlagen.

Veel MKB-bedrijven onderschatten dit. Een privételefoon lijkt misschien geen onderdeel van de bedrijfsomgeving, maar zodra zakelijke gegevens erop staan of toegankelijk zijn, wordt het apparaat wel relevant voor beveiliging en privacy.

De vraag is dus niet alleen:

“Mag een medewerker zijn eigen telefoon gebruiken?”

De betere vraag is:

“Hoe zorgen we dat bedrijfsgegevens en persoonsgegevens veilig blijven als medewerkers hun eigen apparaten gebruiken?”

Waarom is BYOD een AVG-risico?

BYOD is niet automatisch verboden of verkeerd. Het kan praktisch zijn en medewerkers flexibiliteit geven.

Maar BYOD brengt AVG-risico’s met zich mee omdat de organisatie minder controle heeft over het apparaat.

Bij zakelijke apparaten kan de werkgever meestal eenvoudiger bepalen:

  • welke instellingen verplicht zijn;
  • welke apps gebruikt mogen worden;
  • of het apparaat versleuteld is;
  • of updates worden uitgevoerd;
  • wat gebeurt bij verlies;
  • hoe gegevens worden verwijderd.

Bij privéapparaten ligt dat gevoeliger.

De medewerker is eigenaar van het apparaat. Er staan privéfoto’s, privéberichten, privéapps en persoonlijke gegevens op. De werkgever mag daar niet zomaar bij.

Tegelijkertijd blijft de organisatie verantwoordelijk voor de bescherming van zakelijke gegevens en persoonsgegevens die via dat apparaat worden verwerkt.

Dat maakt BYOD een balansvraagstuk tussen beveiliging en privacy.

Persoonsgegevens op privéapparaten

Bij BYOD kunnen persoonsgegevens op verschillende manieren op een privéapparaat terechtkomen.

Voorbeelden:

  • een medewerker ontvangt klantgegevens per e-mail;
  • een Teams-chat bevat persoonsgegevens;
  • een document wordt geopend via SharePoint;
  • een bijlage wordt lokaal opgeslagen;
  • contactpersonen worden gesynchroniseerd;
  • foto’s van werk worden met de privételefoon gemaakt;
  • agenda-items bevatten klant- of patiëntgegevens.

Soms worden gegevens niet bewust opgeslagen, maar blijven ze toch beschikbaar in apps, caches, downloads of meldingen.

Daarom moet een organisatie vooraf nadenken over welke gegevens via privéapparaten bereikbaar mogen zijn.

Werkgever blijft verantwoordelijk

Een veelgemaakte denkfout is dat de verantwoordelijkheid bij de medewerker ligt omdat het om een privéapparaat gaat.

Dat klopt niet volledig.

Als een organisatie toestaat dat medewerkers privéapparaten gebruiken voor werk, blijft de organisatie verantwoordelijk voor passende bescherming van zakelijke gegevens en persoonsgegevens.

Dat betekent niet dat de werkgever alles op het privéapparaat mag beheren.

Het betekent wel dat de organisatie maatregelen moet nemen.

Voorbeelden:

  • duidelijke afspraken;
  • MFA verplicht stellen;
  • zakelijke apps beveiligen;
  • toegangsrechten beperken;
  • gegevens niet onnodig lokaal opslaan;
  • procedures bij verlies;
  • afspraken bij uitdiensttreding;
  • beleid voor monitoring en beheer.

Privacy van de medewerker

Bij BYOD moet ook de privacy van de medewerker worden beschermd.

Een privételefoon bevat vaak persoonlijke informatie.

Denk aan:

  • privéfoto’s;
  • privéberichten;
  • persoonlijke apps;
  • locatiegegevens;
  • bankapps;
  • gezondheidsapps;
  • privécontacten;
  • gezinsinformatie.

Een werkgever mag niet zomaar meekijken op een privéapparaat.

Daarom moet duidelijk zijn:

  • wat de werkgever wel kan zien;
  • wat de werkgever niet kan zien;
  • welke beheermaatregelen worden toegepast;
  • welke zakelijke gegevens eventueel verwijderd kunnen worden;
  • of alleen zakelijke apps worden beheerd;
  • of het hele apparaat wordt beheerd;
  • hoe toestemming en informatievoorziening zijn geregeld.

Transparantie is hierbij essentieel.

Een medewerker moet begrijpen wat BYOD betekent voordat hij zijn privéapparaat voor werk gebruikt.

MDM of MAM bij BYOD?

Bij BYOD is het verschil tussen MDM en MAM belangrijk.

MDM

MDM staat voor Mobile Device Management.

Hierbij wordt het apparaat zelf beheerd.

Dat kan passend zijn bij zakelijke apparaten, maar ligt gevoeliger bij privéapparaten.

Met MDM kan een organisatie bijvoorbeeld apparaatinstellingen afdwingen, beveiliging controleren of een apparaat wissen.

Bij privéapparaten moet goed worden beoordeeld of dit proportioneel is.

MAM

MAM staat voor Mobile Application Management.

Hierbij wordt niet het hele apparaat beheerd, maar vooral de zakelijke apps en gegevens binnen die apps.

Bij BYOD is MAM vaak een betere keuze.

Daarmee kan een organisatie zakelijke gegevens beschermen zonder het hele privéapparaat over te nemen.

Voorbeelden:

  • zakelijke data in Outlook beschermen;
  • kopiëren naar privéapps beperken;
  • zakelijke gegevens uit een app verwijderen;
  • appbeleid toepassen;
  • privéfoto’s en privéapps ongemoeid laten.

Voor veel MKB-bedrijven is MAM daarom een praktische middenweg.

BYOD en Microsoft Intune

Microsoft Intune kan helpen om BYOD veiliger en beter beheersbaar te maken.

Intune kan worden gebruikt voor apparaatbeheer en appbeheer.

Bij BYOD wordt vaak gekozen voor appbescherming.

Daarmee kunnen zakelijke gegevens binnen Microsoft-apps beter worden beschermd.

Denk aan:

  • Outlook;
  • Teams;
  • OneDrive;
  • SharePoint;
  • Microsoft Authenticator.

Mogelijke maatregelen zijn:

  • zakelijke gegevens niet kopiëren naar privéapps;
  • bestanden alleen openen in goedgekeurde apps;
  • pincode verplichten voor zakelijke apps;
  • zakelijke data wissen bij uitdiensttreding;
  • toegang blokkeren wanneer risico’s ontstaan.

Belangrijk is dat medewerkers duidelijk worden geïnformeerd over wat Intune wel en niet beheert.

AVG en beveiligingseisen

De AVG vraagt om passende technische en organisatorische maatregelen.

Bij BYOD betekent dit dat maatregelen moeten passen bij het risico.

Voor een organisatie die alleen algemene e-mail verwerkt, kunnen andere maatregelen passend zijn dan voor een organisatie die werkt met medische gegevens, personeelsdossiers of gevoelige klantinformatie.

Mogelijke maatregelen:

  • MFA verplicht stellen;
  • appbeheer gebruiken;
  • zakelijke gegevens scheiden van privégegevens;
  • toegang beperken tot noodzakelijke gegevens;
  • versleuteling stimuleren of verplichten;
  • apparaten met jailbreak of root uitsluiten;
  • duidelijke procedures bij verlies;
  • periodieke controle van toegang;
  • beleid voor uitdiensttreding;
  • medewerkers instrueren.

Beveiliging is dus niet alleen techniek.

Ook afspraken, training en procedures zijn onderdeel van de oplossing.

BYOD en toestemming

Soms denken organisaties dat toestemming van de medewerker voldoende is.

Dat is niet altijd verstandig.

In een arbeidsrelatie is toestemming gevoelig, omdat een medewerker zich niet altijd volledig vrij voelt om nee te zeggen.

Daarom is het vaak beter om BYOD te regelen via duidelijk beleid, noodzakelijke beveiligingsmaatregelen en transparante afspraken.

Wanneer BYOD vrijwillig is, moet dat ook echt vrijwillig zijn.

Wanneer BYOD noodzakelijk is voor het werk, moet de organisatie extra zorgvuldig zijn en mogelijk zakelijke alternatieven aanbieden.

Wat moet in het BYOD-beleid staan voor AVG?

Een BYOD-beleid moet duidelijk maken hoe privacy en beveiliging worden geregeld.

Neem minimaal op:

Doel van BYOD

Waarom staat de organisatie privéapparaten toe?

Bijvoorbeeld voor flexibiliteit, bereikbaarheid of efficiënt mobiel werken.

Scope

Voor wie geldt het beleid?

Geldt het voor alle medewerkers, bepaalde functies, tijdelijke krachten of externe gebruikers?

Toegestane apparaten

Welke privéapparaten mogen worden gebruikt?

Bijvoorbeeld:

  • smartphones;
  • tablets;
  • laptops;
  • alleen recente apparaten;
  • geen apparaten met jailbreak of root;
  • geen gedeelde gezinsapparaten.

Toegestane apps

Welke zakelijke apps mogen worden gebruikt?

Bijvoorbeeld:

  • Outlook;
  • Teams;
  • OneDrive;
  • SharePoint;
  • Microsoft Authenticator;
  • goedgekeurde bedrijfsapps.

Beveiligingseisen

Welke minimale beveiliging is verplicht?

Bijvoorbeeld:

  • MFA;
  • pincode;
  • automatische schermvergrendeling;
  • updates;
  • geen onbeveiligde apps;
  • geen opslag van zakelijke gegevens buiten goedgekeurde apps.

Privacyafspraken

Wat kan de werkgever wel zien?

Wat kan de werkgever niet zien?

Welke gegevens blijven privé?

Welke zakelijke gegevens kunnen worden verwijderd?

Verlies of diefstal

Wat moet de medewerker doen wanneer het apparaat kwijt raakt?

Binnen welke termijn moet dit worden gemeld?

Wie neemt vervolgstappen?

Uitdiensttreding

Wat gebeurt er met zakelijke gegevens wanneer een medewerker vertrekt?

Hoe wordt toegang ingetrokken?

Hoe worden zakelijke apps of gegevens verwijderd?

Ondersteuning

Welke support biedt de organisatie wel en niet op privéapparaten?

Akkoord en communicatie

Hoe wordt het beleid uitgelegd?

Hoe bevestigt de medewerker dat hij de afspraken begrijpt?

Datalekken en BYOD

Een verloren privételefoon kan een datalek opleveren, maar dat is niet automatisch altijd zo.

De organisatie moet beoordelen:

  • stonden er persoonsgegevens op het apparaat?
  • waren die gegevens toegankelijk?
  • was het apparaat beveiligd?
  • was de data versleuteld?
  • kon zakelijke data worden gewist?
  • is er bewijs van misbruik?
  • welke gegevens zijn mogelijk geraakt?

Daarom is het belangrijk om bij BYOD vooraf een procedure te hebben.

Niet pas wanneer het misgaat.

Veelgemaakte fouten bij AVG en BYOD

Geen beleid hebben

Medewerkers gebruiken privéapparaten zonder duidelijke regels.

Privacy te weinig uitleggen

Medewerkers weten niet wat de werkgever wel of niet kan zien.

Volledig apparaatbeheer toepassen zonder goede afweging

Bij privéapparaten kan dit te ingrijpend zijn.

Geen MFA verplicht stellen

Een privéapparaat met zakelijke toegang zonder MFA is een groot risico.

Geen procedure bij verlies

Bij verlies of diefstal ontstaat onduidelijkheid.

Geen uitdiensttredingsproces

Zakelijke gegevens blijven mogelijk op privéapparaten staan.

BYOD gebruiken als kostenbesparing zonder beheer

Goedkoop lijkt dan goedkoop, maar risico’s nemen toe.

Hoe maakt u BYOD AVG-proof?

AVG-proof is geen garantie of vinkje.

Het betekent dat u aantoonbaar zorgvuldig werkt.

Een praktische aanpak:

Stap 1: Inventariseer BYOD-gebruik

Welke privéapparaten worden nu al gebruikt?

Stap 2: Bepaal welke gegevens bereikbaar zijn

Gaat het alleen om e-mail of ook om documenten, klantgegevens en persoonsgegevens?

Stap 3: Bepaal risico’s

Welke gevolgen zijn er bij verlies, misbruik of onbevoegde toegang?

Stap 4: Kies maatregelen

Denk aan MFA, appbeheer, beleid, procedures en toegangsbeperking.

Stap 5: Informeer medewerkers

Leg uit wat BYOD betekent, wat de organisatie kan zien en wat privé blijft.

Stap 6: Leg afspraken vast

Gebruik een BYOD-beleid.

Stap 7: Controleer periodiek

Controleer of beleid en praktijk nog overeenkomen.

Checklist: AVG en BYOD controleren

Controleer minimaal:

  • Is bekend welke privéapparaten zakelijk worden gebruikt?
  • Is er een BYOD-beleid?
  • Is MFA verplicht?
  • Zijn privacyafspraken vastgelegd?
  • Is duidelijk wat de werkgever wel en niet kan zien?
  • Zijn zakelijke gegevens gescheiden van privégegevens?
  • Is er beleid voor verlies of diefstal?
  • Is er een uitdiensttredingsprocedure?
  • Is Intune, MAM of MDM passend ingericht?
  • Zijn medewerkers geïnformeerd?
  • Wordt toegang periodiek gecontroleerd?
  • Is er een datalekprocedure?

Wilt u BYOD goed vastleggen? Gebruik dan het BYOD Beleid Template.

Download het BYOD Beleid Template

Veelgestelde vragen

Is BYOD toegestaan onder de AVG?

BYOD kan, maar organisaties moeten zorgen voor passende beveiliging, duidelijke afspraken en bescherming van privacy en persoonsgegevens.

Mag een werkgever een privételefoon controleren?

Niet zomaar. Controle moet noodzakelijk, proportioneel en transparant zijn. Medewerkers moeten weten wat er gebeurt.

Is een BYOD-beleid verplicht?

Niet altijd letterlijk, maar in de praktijk is een BYOD-beleid sterk aan te raden zodra privéapparaten zakelijk worden gebruikt.

Wat is het grootste AVG-risico bij BYOD?

Dat bedrijfsgegevens en persoonsgegevens op onbeheerde privéapparaten terechtkomen zonder overzicht, beveiliging of duidelijke afspraken.

Kan Intune helpen bij AVG en BYOD?

Ja. Intune kan helpen met appbeheer, apparaatbeheer en bescherming van zakelijke gegevens, mits passend ingericht.

Wat is beter bij BYOD: MDM of MAM?

Vaak is MAM geschikt bij privéapparaten, omdat zakelijke apps en gegevens beschermd worden zonder het hele apparaat te beheren.

Wat moet er gebeuren bij verlies van een privéapparaat?

De medewerker moet dit direct melden. De organisatie moet toegang blokkeren, zakelijke gegevens beschermen en beoordelen of sprake kan zijn van een datalek.

Moeten medewerkers akkoord geven op BYOD-beleid?

Dat is sterk aan te raden. Medewerkers moeten begrijpen welke regels gelden en wat de organisatie wel en niet kan beheren.

Conclusie

BYOD en AVG vragen om een zorgvuldige aanpak.

Privéapparaten kunnen mobiel werken makkelijker maken, maar ze brengen ook risico’s mee voor bedrijfsgegevens, persoonsgegevens en privacy van medewerkers.

Voor MKB-bedrijven is het belangrijk om BYOD niet informeel te laten ontstaan. Leg vast wat is toegestaan, welke beveiliging verplicht is, wat de organisatie kan beheren en wat privé blijft.

Met een duidelijk BYOD-beleid, MFA, passende beveiliging en eventueel Microsoft Intune of appbeheer kan BYOD veilig en praktisch worden ingezet.

Download het BYOD Beleid Template

Bekijk BYOD

Wilt u BYOD AVG-proof vastleggen?

Gebruik het BYOD Beleid Template of bekijk de BYOD-pagina.