Guide • Compliance • 16 min leestijd
AVG voor HR: omgaan met werknemersgegevens op de juiste manier
Hoe je persoonsgegevens van werknemers rechtmatig verwerkt onder de GDPR — rechtsgrondslagen, bewaartermijnen, rechten, beveiliging en internationale doorgiften.
HR-data is hoog-risicodata
HR-functies verwerken enkele van de gevoeligste persoonsgegevens in elke organisatie: contactgegevens, salaris, bankgegevens, prestatiegegevens, gezondheidsinformatie en soms controles op strafrechtelijke antecedenten. Onder de General Data Protection Regulation (GDPR) en de nationale implementaties daarvan — de Irish Data Protection Act 2018 en de UK GDPR / Data Protection Act 2018 — moet deze data rechtmatig, eerlijk en transparant worden verwerkt.
Dit goed doen is zowel een wettelijke plicht als een vertrouwenskwestie. Werknemers zijn betrokkenen met afdwingbare rechten, en de Data Protection Commission in Ierland (of de ICO in het VK) kan klachten onderzoeken en aanzienlijke boetes opleggen. Behandel werknemersgegevens met dezelfde zorgvuldigheid als klantgegevens.
Een rechtsgrond kiezen
Elke verwerkingsactiviteit heeft een rechtmatige grondslag nodig. Een veelgemaakte fout is om voor de arbeidsrelatie op toestemming te steunen. Door de machtsongelijkheid tussen werkgever en werknemer wordt toestemming zelden vrij gegeven en is het daarom doorgaans de verkeerde grondslag voor kern-HR-verwerkingen. Passender grondslagen zijn meestal de uitvoering van de arbeidsovereenkomst, naleving van een wettelijke verplichting (bijvoorbeeld belasting- en aangifterapportage), en gerechtvaardigde belangen.
Bijzondere categorieën gegevens — waaronder gezondheidsinformatie die wordt gebruikt voor ziekteverlof of arbeidsgeneeskundige doeleinden — hebben onder Article 9 een aanvullende voorwaarde nodig, vaak met betrekking tot arbeids-, socialezekerheids- en socialebeschermingsrecht. Breng elk type HR-verwerking in kaart met de grondslag en voorwaarde ervan, en leg de redenering vast.
Transparantie en rechten van betrokkenen
Werknemers moeten in duidelijke taal worden geïnformeerd over welke gegevens u bewaart, waarom, hoe lang u ze bewaart en met wie u ze deelt. Dit gebeurt doorgaans via een privacyverklaring voor werknemers, los van uw privacybeleid voor klanten. Verstrek deze bij indiensttreding en houd deze actueel.
Betrokkenen kunnen rechten uitoefenen zoals inzage (het inzageverzoek), rectificatie, wissing in sommige omstandigheden, beperking en bezwaar. Zorg voor een gedocumenteerd proces om binnen de wettelijke termijn te reageren (meestal één maand). HR ontvangt vaak inzageverzoeken, dus bereid u voor op het vinden en redigeren van informatie die verspreid is over systemen.
Bewaring, minimalisering en beveiliging
Bewaar gegevens niet langer dan nodig is. Stel een bewaarschema op dat zowel wettelijke vereisten (salarisadministratie- en belastingdossiers, werktijdregistraties, gezondheids- en veiligheidsdocumentatie) als echte bedrijfsbehoeften weerspiegelt, en verwijder of anonimiseer gegevens na die periodes. Verzamel alleen wat je daadwerkelijk gebruikt — gegevensminimalisatie is een beginsel, geen luxe.
Beveiliging is een wettelijke vereiste, niet alleen een goede praktijk. Pas rolgebaseerde toegang toe zodat managers alleen zien wat zij nodig hebben, versleutel gegevens onderweg en in rust op rest, en houd een audittrail bij van wie wat heeft geraadpleegd. Een gerenommeerd HRIS geeft u standaard gedetailleerde rechten en toegangslogging, wat veel veiliger is dan werknemersgegevens verspreiden over spreadsheets en gedeelde schijven.
Internationale doorgiften en leveranciers
Als je HR-software of salarisadministratieprovider gegevens opslaat buiten de Europese Economische Ruimte, moet je zorgen voor een adequaat overdrachtsmechanisme — een adequaatheidsbesluit, standaardcontractbepalingen of gelijkwaardige waarborgen. Sinds Brexit vallen doorgiften tussen de EU en het VK onder de adequaatheidsstatus van het VK, maar dit moet worden gemonitord omdat het aan herziening onderhevig is.
Wanneer u een derde partij gebruikt om werknemersgegevens te verwerken, hebt u een schriftelijke verwerkersovereenkomst nodig waarin hun verplichtingen zijn vastgelegd, en u moet due diligence uitvoeren op hun beveiligingsniveau. Houd een register bij van uw verwerkers en waar gegevens worden gehost, zodat u vragen kunt beantwoorden en snel op incidenten kunt reageren.








































