Een medewerker uit dienst? Dat gebeurt wel eens, maar dan is het verleidelijk om het zakelijke e-mailadres nog even actief te laten. Misschien komen er nog belangrijke berichten binnen of wil je collega’s tijdelijk toegang geven tot de mailbox. Toch brengt dit privacy- en compliancerisico’s met zich mee.
Dat blijkt ook uit een recente uitspraak van de Belgische privacytoezichthouder. Een accountantskantoor kreeg een boete van €8.500,-, omdat het zakelijke e-mailadres en de mailbox van een oud-medewerker jarenlang actief bleven zonder geldige grondslag.
De belangrijkste les hier? Een goede uitdienstprocedure is niet alleen belangrijk voor security, maar ook voor compliance.
Zakelijke mailboxen bevatten persoonsgegevens
Een zakelijk e-mailadres lijkt misschien eigendom van de organisatie, maar is vaak direct gekoppeld aan een persoon. Ook de inhoud van een mailbox bevat vrijwel altijd persoonsgegevens.
Op het moment dat een medewerker uit dienst gaat, verandert de grondslag voor het verwerken van deze gegevens. Waar dit tijdens het dienstverband vaak noodzakelijk is voor de uitvoering van de arbeidsovereenkomst, vervalt deze reden na uitdiensttreding.
Een mailbox onbeperkt actief houden is daarom lang niet altijd toegestaan.
Wat ging er mis?
Het betreffende accountantskantoor hanteerde een beleid waarbij zakelijke mailboxen van oud-medewerkers maximaal drie jaar actief bleven, de voornaamste reden hiervoor was zodat inhoud van deze mailboxen kon worden geraadpleegd.
Volgens de toezichthouder kon de organisatie onvoldoende onderbouwen waarom dit noodzakelijk was (side note: wat we vaak bij een audit ook zien, je moet goed kunnen onderbouwen ‘waarom’). Daarnaast waren er minder ingrijpende oplossingen beschikbaar om bedrijfscontinuïteit te waarborgen. Denk bijvoorbeeld aan:
- Het tijdig overzetten van relevante bedrijfsinformatie.
- Het instellen van een automatische afwezigheidsmelding.
- Het gebruik van een goed archiveringssysteem.
- Het deactiveren van mailboxen volgens een vastgestelde procedure.
Compliance draait immers niet alleen om wat mogelijk is, maar vooral om wat noodzakelijk en proportioneel is.
Waarom dit meer is dan een AVG-vraagstuk
Veel organisaties zien dit soort vraagstukken uitsluitend als privacyonderwerpen. In werkelijkheid raakt dit meerdere onderdelen van compliance en informatiebeveiliging, want een onduidelijke exitprocedure kan namelijk leiden tot:
- Onnodige verwerking van persoonsgegevens.
Ongeautoriseerde toegang tot mailboxen. - Onduidelijke bewaartermijnen.
- Verhoogde risico’s op datalekken.
Problemen tijdens audits voor bijvoorbeeld ISO 27001 of NEN 7510.
Juist daarom besteden normen zoals ISO 27001 veel aandacht aan toegangsbeheer, rollen en verantwoordelijkheden en lifecycle management van accounts.
Is jouw uitdienstprocedure op orde?
Een goede exitprocedure gaat verder dan alleen het innemen van een laptop. Vraag jezelf bijvoorbeeld af:
- Wanneer wordt een account gedeactiveerd?
- Wie heeft toegang tot zakelijke mailboxen?
- Welke gegevens moeten worden bewaard?
- Hoe lang mogen deze gegevens worden opgeslagen?
- Is dit vastgelegd in beleid en procedures?
- Kun je dit ook aantonen tijdens een audit?
Wanneer deze vragen niet direct te beantwoorden zijn, is dat vaak een eerste signaal dat processen nog verder kunnen worden geoptimaliseerd.
Praktische tips voor organisaties
Wil je dit soort compliancerisico’s beperken? Zorg dan dat je minimaal het volgende hebt ingericht:
- Een duidelijke uitdienstprocedure voor medewerkers.
- Vastgestelde bewaartermijnen voor mailboxen en accounts.
- Procedures voor het veilig archiveren van bedrijfsinformatie.
- Duidelijke afspraken over wie toegang heeft tot mailboxen.
- Periodieke controles op actieve accounts van oud-medewerkers.
- Vastgelegde verantwoordelijkheden binnen HR en IT.
Compliance hoeft daarbij niet ingewikkeld te zijn. Juist eenvoudige en duidelijke processen zorgen ervoor dat privacy, informatiebeveiliging en bedrijfscontinuïteit samenkomen, want compliance begint bij de basis.
Deze uitspraak laat opnieuw zien dat kleine processen grote gevolgen kunnen hebben. Een actief e-mailadres lijkt misschien onschuldig, maar kan leiden tot privacyrisico’s, compliancetekortkomingen en zelfs boetes. Het regelmatig toetsen van bestaande processen is daarom minstens zo belangrijk als het implementeren van nieuwe maatregelen.
Goede compliance draait uiteindelijk niet alleen om voldoen aan wet- en regelgeving, maar vooral om aantoonbaar grip hebben op risico’s. En soms begint dat gewoon bij iets ogenschijnlijk eenvoudigs als het tijdig uitschakelen van een mailbox. Wil je toch dat wij even meekijken? Dat kan geheel vrijblijvend in een gesprek met één van onze experts.