Onderzoek wat het systeem technisch doet
Een gewone foto en een technisch verwerkt gezichtsprofiel hebben niet zonder meer dezelfde functie. Vraag of kenmerken worden omgezet in een sjabloon, waarmee dat sjabloon wordt vergeleken en waar het wordt opgeslagen. Maak ook verschil tussen het bevestigen van een opgegeven identiteit en het zoeken naar iemand in een grotere verzameling.
Beschrijf de volledige route vanaf het opnemen van het kenmerk tot verwijdering. Een lokaal opgeslagen sjabloon kan risico’s beperken, maar sluit toepasselijkheid van de AVG niet uit. Laat de leverancier uitleggen welke gegevens het apparaat verstuurt voor beheer, foutopsporing of updates. De constatering dat geen gewone foto wordt bewaard, is onvoldoende om de verwerking als niet persoonsgebonden te behandelen.
Leg het concrete beveiligingsprobleem vast
Beschrijf welk risico de organisatie wil beheersen: onbevoegde toegang tot een bepaalde ruimte, doorgeven van toegangspassen of misbruik van urenregistratie. Onderzoek hoe vaak het probleem voorkomt en welke bestaande maatregelen tekortschieten. Een algemene wens om modern te werken is geen onderbouwing voor verwerking van gevoelige kenmerken.
Vergelijk alternatieven zoals persoonlijke passen, aanvullende controle of betere scheiding van toegangsrechten. Leg vast waarom een minder ingrijpend middel het doel wel of niet bereikt. De afweging kan per locatie verschillen. Wat voor een uitzonderlijk beveiligde ruimte wordt onderzocht, kan niet zonder nieuwe beoordeling naar alle medewerkers en alle deuren worden uitgebreid.
Toestemming is in een arbeidsrelatie kwetsbaar
Werknemers kunnen druk ervaren om een aangeboden systeem te accepteren. Onderzoek daarom of een eventuele toestemming werkelijk vrij kan worden gegeven en ingetrokken, zonder nadeel. Een ondertekend personeelsformulier lost die afhankelijkheid niet automatisch op. Voor bijzondere persoonsgegevens is naast een grondslag ook een toepasselijke uitzondering op het verwerkingsverbod nodig.
De Nederlandse uitvoeringswet kent een specifieke bepaling voor biometrie wanneer verwerking noodzakelijk is voor authenticatie of beveiliging. De noodzaak moet inhoudelijk worden beoordeeld; de naam beveiligingssysteem vormt geen algemene vrijstelling. Laat de gekozen juridische route en de feitelijke onderbouwing vastleggen voordat kenmerken worden verzameld, ook tijdens een proef met echte werknemers.
Een scanner voor de kantine en de serverruimte
Een fictief bedrijf overweegt hetzelfde vingerscansysteem voor toegang tot een kritieke serverruimte en voor betaling in de kantine. De leverancier noemt één gezamenlijke installatie efficiënter. Het bedrijf moet de twee doelen toch afzonderlijk beoordelen: de beveiligingsbehoefte van de serverruimte verklaart niet waarom een werknemer biometrisch moet betalen voor een lunch.
In de vergelijking worden een toegangspas voor de serverruimte en gewone betaalmiddelen voor de kantine onderzocht. De bevindingen worden per doel vastgelegd, inclusief gevolgen voor medewerkers die het systeem niet kunnen gebruiken. Deze illustratie levert geen algemene toestemming voor biometrische servertoegang op. Zij maakt zichtbaar dat één technisch platform meerdere juridisch verschillende beslissingen kan verbergen.
Betrek medewerkers en beoordeel de impact
Onderzoek of de ondernemingsraad instemmingsrecht heeft bij de voorgenomen regeling. Instemming van de raad vervangt de AVG-beoordeling of eventuele individuele rechten niet. Gebruik de informatie uit het overleg wel om praktische gevolgen zichtbaar te maken, zoals wachtrijen, foutieve weigering en het ontbreken van een alternatief bij lichamelijke beperkingen.
Beoordeel vóór invoering of een DPIA verplicht is. Beschrijf daarin ook misbruik, foutieve herkenning en de gevolgen van diefstal van kenmerken die niet eenvoudig vervangbaar zijn. De pagina over een DPIA gaat nader in op die beoordeling. Een beveiligingscertificaat van de leverancier beantwoordt niet automatisch de vragen over uw eigen doel en werknemersgroep.
Vraag bij aanschaf om aantoonbare mogelijkheden voor exportbeperking, controle van beheerdershandelingen en verwijdering bij contracteinde. Onderzoek wie de gebruikte sleutels beheert en wat gebeurt bij verlies van een apparaat. Deze technische vragen vervangen de noodzaakstoets niet, maar bepalen wel of een eventueel toegestane toepassing in de dagelijkse praktijk beheersbaar kan worden ingericht.
Richt beëindiging en uitzonderingen vooraf in
Bepaal wie kenmerken kan toevoegen, wijzigen en verwijderen. Bij uitdiensttreding of een andere functie moet de autorisatie tijdig worden aangepast. Controleer of verwijdering ook geldt voor kopieën bij leveranciers en voor oude apparaten die worden vervangen. Een export voor migratie mag niet ongemerkt een onbeperkt extra archief worden.
Maak een procedure voor foutieve weigering en voor medewerkers die het systeem niet kunnen gebruiken. Leg vast hoe incidenten worden onderzocht zonder extra kenmerken voor onduidelijke doelen te verzamelen. Voor het bredere personeelsbeleid sluit privacy op de werkvloer aan. Biometrie vraagt een afgebakende, aantoonbaar beoordeelde keuze binnen dat beleid.
Bronnen bij dit onderwerp
- EUR-Lex — Algemene verordening gegevensbeschermingGeraadpleegd op 2026-09-13
- Uitvoeringswet AVG — geldende tekstGeraadpleegd op 2026-09-13
- Wet op de ondernemingsraden — geldende tekstGeraadpleegd op 2026-09-13