image

Juridische vraag: mag CRM-software privémail scannen?

woensdag 16 december 2015, 11:57 door Arnoud Engelfriet, 15 reacties

ICT-jurist Arnoud Engelfriet geeft elke week antwoord op een interessante vraag over beveiliging, recht en privacy. Heb jij een vraag? Stuur hem naar juridischevraag@security.nl.

Vraag: ons bedrijf gebruikt CRM-software met e-mailintegratie. Oftewel, elke mail wordt herkend en aan een klant, contactpersoon en deal gekoppeld als de afzender of ontvanger daarbij bekend is. Nu geeft een nieuwe collega aan dat dit niet mag, omdat ook privémails worden gescand door de CRM-software. Hoe moeten we daarmee omgaan?

Antwoord: ook op het werk heb je privacy, hoewel niet zo veel als thuis. Een goede werkgever moet de processen dus zo inrichten dat er rekening wordt gehouden met de mogelijkheid van privémails of persoonlijke documenten op de werkcomputer.

Een goede manier om rekening te houden met onverwachte privézaken is om filteren en verwerken van data zo veel mogelijk te automatiseren. Je kunt dan meldingen geven aan de werknemer zonder direct een ander erbij te hoeven halen. "De bijlage die u verstuurt, is geblokkeerd omdat deze mogelijk bedrijfsgeheimen bevat", zoiets. Of "U mailt naar een onbekende ontvanger, voeg deze eerst toe als zakelijke relatie in het CRM".

De CRM-software van de vraagsteller is voorzien van automatische herkenning en verwerking. Dat lijkt mij dus prima in orde. Het systeem kan natuurlijk niet herkennen wie een privécontact is, maar dat is dan ook een taak voor de gebruiker. Zolang privérelaties dus niet in het CRM staan, worden ze ook niet herkend en hun mails niet geïmporteerd.

Ik zie dus zo geen privacyproblemen. Zouden bijvoorbeeld niet-herkende mails naar een manager worden gestuurd voor handmatige verwerking, dan komt dat anders te liggen. Maar dergelijke privacygevoelige handelingen heb ik nog niet eerder gezien.

Arnoud Engelfriet is ICT-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als partner bij juridisch adviesbureau ICTRecht. Zijn site Ius mentis is één van de meest uitgebreide sites van Nederland over internetrecht, techniek en intellectueel eigendom. Hij schreef twee boeken, De wet op internet en Security: Deskundig en praktisch juridisch advies.

Reacties (15)
16-12-2015, 12:05 door Anoniem
Hij bedoelt natuurlijk: als hij privé gaat beppen met klanten dan komt dat in het systeem te staan.
De scanner kan wellicht geen onderscheid maken tussen zakelijke en privé communicatie omdat deze scan alleen
kijkt naar verzender/ontvanger. Wat je soms ook ziet is dat er gekeken wordt naar casenummers etc in de Subject
header om dit soort matches te maken, maar dat kan evengoed fout gaan als iemand in de communicatie over een
bepaalde case ineens verder gaat met prive talk zonder dit soort info weg te halen.

Ik denk dat het beter is om als werknemer de zakelijke systemen gewoon niet voor privégebruik in te zetten.
Tegenwoordig kun je vrij goedkoop je eigen portable ICT omgeving aanschaffen en ben je niet meer afhankelijk van
wat je werkgever heeft en waarvan je niet in de hand hebt hoe die met gegevens omgaat, zowel nu als in de toekomst.
16-12-2015, 12:35 door Anoniem
Hoort de vraag niet te zijn waarom er prive emails worden verstuurd met het zakelijke email adres?
16-12-2015, 12:48 door Anoniem
Zijn er nog mensen die privé mailen op hun werk-account? Met de opkomst van smartphones en mailproviders, webmailinterfaces en wat al niet meer is het volgens mij echt niet meer nodig om privé te mailen op je werk-mail.
16-12-2015, 12:55 door Anoniem
Oftewel, elke mail wordt herkend en aan een klant, contactpersoon en deal gekoppeld als de afzender of ontvanger daarbij bekend is.

Met andere woorden, het gaat gewoon om zakelijke mails, met klanten of leveranciers van de werkgever. Of je sociaal wat babbelt maakt daarbij niets uit. Het zijn geen prive mails. Volgens mij snapt deze nieuwe medewerker, die denkt de regels te kunnen bepalen bij zijn nieuwe werkgever, het nog niet helemaal.

Emails die niet worden herkend aan het feit dat het gaat om communicatie met een zakelijk contact, die herkent het systeem niet, en die laat deze links liggen. Vanwaar het idee dat communicatie vanaf je werk PC, met zakelijke relaties van de werkgever, prive is ?

Of deze (zakelijke) communicatie nou wordt opgeslagen op de mail server, en/of de CRM server, wat is het verschil ?
16-12-2015, 14:43 door Anoniem
Hoort de vraag niet te zijn waarom er prive emails worden verstuurd met het zakelijke email adres?

En het gaat over mails met zakelijke contacten. Waarom sommigen mensen dat dergelijke mails prive zijn ?
16-12-2015, 14:54 door Ron625
Briefgeheim is niet van toepassing op een e-mail.
Een e-mail heeft dezelfde status als een briefkaart, iedereen die het kan lezen, mag het lezen.
Bovendien staat het op hardware van de werkgever, dus heb je m.i. geen poot om op te staan.
16-12-2015, 15:13 door Rolfieo
Door Ron625: Briefgeheim is niet van toepassing op een e-mail.
Een e-mail heeft dezelfde status als een briefkaart, iedereen die het kan lezen, mag het lezen.
Bovendien staat het op hardware van de werkgever, dus heb je m.i. geen poot om op te staan.
Dit klopt niet. Je mag echt niet als werkgever even alle Email lezen van je werkgevers. Tenzij je ze hiervoor laat tekenen. Je hebt ook recht op privacy op je werk. Email / Internet access vallen hier gewoon onder.
16-12-2015, 17:42 door Anoniem
Door Anoniem:
Of deze (zakelijke) communicatie nou wordt opgeslagen op de mail server, en/of de CRM server, wat is het verschil ?

Nou het verschil is natuurlijk dat als hij zelf mailt zijn collega's dat niet meteen kunnen lezen (maar pas als hij ontslagen
is en zijn mailbox aan zijn collega gegeven wordt ivm overdracht van contacten), terwijl als het in het CRM systeem staat
zijn collega's meteen al kunnen meelezen met zijn chat met de mensen bij de klant.
16-12-2015, 20:45 door Ron625
Door Rolfieo:Je hebt ook recht op privacy op je werk. Email / Internet access vallen hier gewoon onder.
Helaas niet dus, je hebt wel recht op privacy, maar het briefgeheim is hier niet van toepassing, de geldt alleen voor papieren post in een gesloten envelop en niet voor email.
16-12-2015, 23:27 door Anoniem
Door Ron625:
Door Rolfieo:Je hebt ook recht op privacy op je werk. Email / Internet access vallen hier gewoon onder.
Helaas niet dus, je hebt wel recht op privacy, maar het briefgeheim is hier niet van toepassing, de geldt alleen voor papieren post in een gesloten envelop en niet voor email.

Het briefgeheim is misschien niet, maar je recht op privacy is wel degelijk van toepassing.

Denk aan een e-mail wisseling naar je HR medewerker, of een e-mail die vertrouwelijk naar de OR gestuurd wordt. Jouw situatie kan misschien zijn: 'Ik loop even langs', maar daar heeft de wetgever anders over beslist. Zij houdt ook rekening met de mensen die die mogelijkheid niet hebben (Offshore, andere plaats/gebouw dan HR).

Je hoeft mij niet te geloven, maar de rechter kan een aardige boete opleggen als je als werkgever zomaar in andermans e-mail gaat grasduinen. Zelfs het dichttimmeren via richtlijnen is niet van toepassing als het een inbreuk op het basis recht van privacy. Zeker nu de werkgever, niet de werknemer, steeds meer privé tijd van je vergt.
17-12-2015, 01:48 door Anoniem
Dat email (alle vormen van telecommunicatie eigenlijk) onder het briefgeheim gaat vallen lijkt er aan te komen. Aanpassing van artikel 13 van de grondwet is in behandeling (sinds 2014). Alleen wil men nog afwachten hoe er gereageerd wordt op het nieuwste voorstel van de wet op de inlichtingen- en veiligheidsdiensten.

http://njb.nl/wetgeving/wetsvoorstellen/brief-en-telecommunicatiegeheim.12524.lynkx

https://zoek.officielebekendmakingen.nl/kst-33989-8.html
17-12-2015, 11:53 door Anoniem
Nou het verschil is natuurlijk dat als hij zelf mailt zijn collega's dat niet meteen kunnen lezen (maar pas als hij ontslagen is en zijn mailbox aan zijn collega gegeven wordt ivm overdracht van contacten), terwijl als het in het CRM systeem staat zijn collega's meteen al kunnen meelezen met zijn chat met de mensen bij de klant.

Dat is nou juist de doelstelling van een CRM systeem. Contacten met klanten en leveranciers zijn niet prive, en het is volstrekt logisch dat dergelijke communicatie wordt geregistreerd.

Collega's kunnen zo bij contact met dezelfde klant of leverancier de historie inzien. Dat is wel handiger samenwerken (zeker als je zelf bijvoorbeeld buiten de deur bent, of op vakantie). Het idee dat dergelijke toegang pas na een ontslag nodig is, is een beetje misplaatst.

Waarom sommigen hier contacten met de klanten of leveranciers van je baas beschouwen als prive contact, dat ontgaat mij.
17-12-2015, 12:20 door Anoniem
Door Ron625: Briefgeheim is niet van toepassing op een e-mail.
Een e-mail heeft dezelfde status als een briefkaart, iedereen die het kan lezen, mag het lezen.
Bovendien staat het op hardware van de werkgever, dus heb je m.i. geen poot om op te staan.

Dus wel als werkgever mag je dus niet de email van je medewerkers lezen ook als zijn ze verstuurd naar een door de werkgever verstrekt email adres.
17-12-2015, 12:57 door Rolfieo
Door Ron625:
Door Rolfieo:Je hebt ook recht op privacy op je werk. Email / Internet access vallen hier gewoon onder.
Helaas niet dus, je hebt wel recht op privacy, maar het briefgeheim is hier niet van toepassing, de geldt alleen voor papieren post in een gesloten envelop en niet voor email.

Je manager of baas mag ook niet "even" toegang vragen bij ICT tot jouw mailbox. Idem om even jouw internet logs van de proxy servers.
Briefgeheim is iets anders. maar Privacy gaat heel ver, ook op het werk.
17-12-2015, 13:43 door Anoniem
Door Anoniem:Nou het verschil is natuurlijk dat als hij zelf mailt zijn collega's dat niet meteen kunnen lezen (maar pas als hij ontslagen
is en zijn mailbox aan zijn collega gegeven wordt ivm overdracht van contacten), terwijl als het in het CRM systeem staat
zijn collega's meteen al kunnen meelezen met zijn chat met de mensen bij de klant.

Als er niets is geregeld en hij geeft geen toestemming bij ontslag, dan mag de mailbox niet opengesteld worden voor de collegas. Bij ons wordt de inhoud van een mailbox binnen X tijd na vertrek gewoon vernietigd. Hij heeft dan tijd gehad om de gegevens over te dragen aan zijn collegas.

Peter
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.