Smoelenboek en de AVG: dit moet je weten over toestemming en privacy

Een smoelenboek is onder de AVG toegestaan, maar alleen als de medewerker daar uitdrukkelijk toestemming voor heeft gegeven. Zonder die toestemming mag je foto’s van collega’s niet publiceren in een intern of extern personeelsoverzicht, ook niet als het doel puur praktisch is.

Wat maakt een smoelenboek een privacygevoelig document?

Een smoelenboek bevat persoonsgegevens: naam, functie en een foto. Die foto is een biometrisch gegeven waarmee je iemand herkenbaar maakt. Dat valt onder de AVG, de Algemene Verordening Gegevensbescherming. Je hebt dus een geldige grondslag nodig om die gegevens te mogen verwerken.

In de meeste gevallen is toestemming de enige passende grondslag. Andere grondslagen, zoals het gerechtvaardigd belang van de werkgever, zijn voor foto’s van medewerkers doorgaans niet sterk genoeg. De Autoriteit Persoonsgegevens benadrukt dat de verhouding tussen werkgever en werknemer ongelijk is, wat betekent dat toestemming echt vrij en ondubbelzinnig moet zijn.

Hoe vraag je toestemming voor een smoelenboek conform de AVG?

Toestemming moet actief worden gegeven. Een standaard opt-out (“bezwaar maken kan via HR”) is niet geldig. Zorg voor een schriftelijk of digitaal formulier waarbij de medewerker een vakje aanvinkt of een handtekening zet. Leg daarin ook vast waarvoor de toestemming precies geldt: alleen intern zichtbaar, of ook op de website?

Gebruik je het smoelenboek zowel intern als extern, dan heb je voor beide toepassingen apart toestemming nodig. Een medewerker die akkoord gaat met een interne personeelspagina, heeft daarmee niet automatisch ingestemd met publicatie op de bedrijfswebsite.

Leg de toestemming vast en bewaar die zolang de gegevens worden gebruikt. Houd er ook rekening mee dat een medewerker zijn of haar toestemming op elk moment mag intrekken. Na intrekking verwijder je de gegevens zonder onnodige vertraging.

Wat als een medewerker geen toestemming geeft?

Dan mag je zijn of haar foto en naam simpelweg niet opnemen in het smoelenboek. Je kunt iemand niet verplichten mee te doen, en je mag ook geen druk uitoefenen. Ontbreekt een foto, dan kun je een neutrale placeholder gebruiken, maar geef nooit aan waarom iemand ontbreekt op een manier die de persoon identificeerbaar maakt.

Weiger je als werkgever dit te respecteren, dan loop je het risico op een klacht bij de Autoriteit Persoonsgegevens en mogelijke handhaving.

Smoelenboek intern versus extern: het verschil in risico

Een intern smoelenboek, alleen zichtbaar voor collega’s achter een beveiligd intranet, brengt minder risico met zich mee dan een publieke versie. Toch gelden dezelfde spelregels: toestemming is vereist, ongeacht of het intern of extern is.

Bij een extern smoelenboek, bijvoorbeeld op de bedrijfswebsite, is het risico groter. De foto is dan openbaar toegankelijk en kan worden geïndexeerd door zoekmachines. Zorg in dat geval ook voor een privacyverklaring op de website die uitlegt welke persoonsgegevens worden verwerkt en met welk doel.

Wat leg je vast in je verwerkingsregister?

Onder de AVG ben je als organisatie verplicht bij te houden welke persoonsgegevens je verwerkt. Een smoelenboek hoort dan ook in het verwerkingsregister te staan. Zet daarin:

  • Het doel van de verwerking (bijvoorbeeld: herkenbaarheid binnen het team bevorderen)
  • De categorie gegevens (naam, functie, foto)
  • De grondslag (toestemming van de betrokkene)
  • Wie toegang heeft tot het smoelenboek
  • Hoe lang de gegevens worden bewaard

Bij een interne tool of applicatie die het smoelenboek beheert, bekijk je ook of er een verwerkersovereenkomst nodig is met de leverancier.

Kort samengevat: een smoelenboek mag, maar vraag altijd eerst toestemming per medewerker, leg die vast, en maak duidelijk voor welk gebruik de toestemming geldt. Zo voldoe je aan de AVG en respecteer je de privacy van je collega’s.