Skip to content
Beveiliging calendar_today Bijgewerkt: 29 september 2026 schedule 5 min leestijd

Deel Geen Persoonsgegevens via WhatsApp met je Personeel

verified Laatst beoordeeld 25 september 2026 · het GDPRWise juridisch team

WhatsApp is niet geschikt voor het delen van klantgegevens, adressen of toegangscodes met medewerkers. Dit artikel legt uit waarom, met een echte handhavingszaak uit Finland en praktische alternatieven.

summarize Kernpunten
  • check_circle WhatsApp is niet geschikt voor het delen van persoonsgegevens met medewerkers
  • check_circle Een Fins schoonmaakbedrijf kreeg een berisping en een bevel om zijn werkwijze aan te passen, omdat het klantnamen, adressen en deurcodes via WhatsApp deelde
  • check_circle Je hebt geen controle over wie de gegevens ziet, bewaart of doorstuurt in een WhatsApp-groep
  • check_circle Documenteer welke communicatietools je gebruikt en kies een platform met zakelijke beheermogelijkheden

WhatsApp is handig, maar niet geschikt voor persoonsgegevens

Het is een herkenbaar scenario: je hebt een schoonmaakbedrijf, thuiszorgorganisatie of installatiebedrijf. Medewerkers moeten weten bij welke klant ze vandaag langs gaan. Dus stuur je even snel de naam, het adres, het telefoonnummer en misschien een toegangscode via de WhatsApp-groep. Makkelijk, snel, iedereen heeft het.

Maar onder de GDPR (in het Nederlands ook AVG genoemd) is dit een serieus probleem. Je deelt persoonsgegevens van klanten via een platform waarover je als organisatie geen enkele controle hebt.

Een echte zaak: het Finse schoonmaakbedrijf

Dit is geen theoretisch risico. De Finse toezichthouder heeft al over precies deze situatie geoordeeld.

Uit de praktijk: alarmcodes in de werkgroep

Ook bij klanten van GDPRWise komen we het tegen.

Waarom WhatsApp ongeschikt is voor bedrijfsgegevens

De problemen met WhatsApp voor zakelijk gebruik van persoonsgegevens zijn fundamenteel:

Geen controle over gegevens. Zodra je een bericht stuurt in een groep, kan elke deelnemer het doorsturen, opslaan of er een screenshot van maken. Je kunt berichten niet op afstand wissen van andermans telefoon.

Verloren of gestolen telefoons. Als een medewerker zijn telefoon verliest, liggen alle klantgegevens uit de WhatsApp-groep op straat. Je kunt de toegang niet op afstand intrekken.

WhatsApp is gemaakt voor privégebruik, niet als verwerkingstool. Buiten de EU verbieden de voorwaarden van WhatsApp uitdrukkelijk niet-persoonlijk gebruik van de dienst, tenzij WhatsApp daar toestemming voor geeft. De voorwaarden voor gebruikers in de EU zijn minder expliciet, maar het kernprobleem is hetzelfde: op de eigen telefoon van een medewerker loopt het contract tussen die medewerker en WhatsApp. Je organisatie kan voor dit gebruik geen verwerkersovereenkomst sluiten en heeft niets te zeggen over wat er met de gegevens gebeurt.

Metadata gaat naar Meta. De inhoud van berichten is end-to-end versleuteld, maar WhatsApp deelt metadata (wie communiceert met wie, wanneer, hoe vaak) met moederbedrijf Meta. Die metadata valt niet onder de versleuteling.

Geen audittrail. Je kunt niet aantonen welke gegevens wanneer met wie zijn gedeeld, en of ze zijn verwijderd. Bij een controle door de toezichthouder kun je niet laten zien dat je “in control” bent.

Wat zijn de alternatieven?

Je hoeft niet terug naar pen en papier. Er zijn voldoende alternatieven die wel geschikt zijn:

  • Zakelijke communicatieplatformen zoals Microsoft Teams of Slack, waarmee je gebruikers kunt beheren, toegang kunt intrekken en verwerkersovereenkomsten kunt sluiten
  • Planningssoftware die speciaal is ontworpen voor buitendienstmedewerkers, met rolgebaseerde toegang en automatische verwijdering
  • Beveiligde portalen waar medewerkers hun opdrachten kunnen inzien zonder dat de gegevens op hun persoonlijke telefoon worden opgeslagen
  • Signal als je team een chat-app wil blijven gebruiken. Signal is vanaf het begin gebouwd als privacygericht alternatief voor de gangbare messengers. Het wordt beheerd door de non-profit Signal Foundation, de code is open source, alles is standaard end-to-end versleuteld en de app verzamelt zo min mogelijk metadata, zonder gegevens te delen met adverteerders of techbedrijven. De keerzijde: Signal blijft een consumentenapp. Je kunt accounts niet centraal beheren, gegevens niet op afstand wissen en geen verwerkersovereenkomst sluiten, dus combineer het met duidelijke afspraken voor je personeel.

Het belangrijkste criterium: kun je als organisatie de toegang beheren, gegevens wissen en aantonen dat je de controle hebt?

Wat moet je nu doen?

  1. Stop met het delen van persoonsgegevens via WhatsApp. Dit geldt voor klantnamen, adressen, telefoonnummers, beveiligingscodes en alle andere gegevens die naar een persoon herleidbaar zijn.
  2. Kies een geschikt alternatief en documenteer waarom je voor dit platform hebt gekozen.
  3. Kun je (nog) niet weg van WhatsApp? Beperk de schade. Zet verdwijnende berichten standaard aan: in je werkgroepen, en vraag elke medewerker in de privacyinstellingen van WhatsApp een standaardtimer voor berichten in te stellen. En instrueer je personeel om nooit gevoelige informatie via WhatsApp te delen, zoals toegangscodes, nummers van sleutelkluisjes, gezondheidsgegevens of BSN-nummers.
  4. Stel een intern beleid op over welke communicatiemiddelen medewerkers mogen gebruiken voor welke gegevens.
  5. Train je personeel. Leg uit waarom WhatsApp niet geschikt is en hoe ze het alternatief moeten gebruiken.
  6. Documenteer dit in je verwerkingsregister. Welke tools gebruik je om persoonsgegevens te delen? Met wie? Op welke grondslag?
school

Gratis cursus: Security awareness

Veilig omgaan met gegevens, ook in chat-apps zoals WhatsApp, leer je in de module “Veilig omgaan met gegevens” van onze gratis cursus Security awareness. Geen account nodig, met gratis oefenquiz.

Bekijk de module arrow_forward
auto_awesome Weet je welke tools je gebruikt om gegevens te delen?

GDPRWise helpt je om in kaart te brengen welke communicatiemiddelen en systemen je gebruikt voor persoonsgegevens. Inclusief aanbevelingen voor veilige alternatieven.

Delen share LinkedIn mail E-mail
GW
GDPRWise Redactie

Dit artikel is opgesteld door het GDPRWise-team en gecontroleerd door onze privacy-experts. Wij controleren onze content regelmatig op actualiteit en juridische juistheid.