GPS-gegevens zijn persoonsgegevens
Zodra locatiegegevens gekoppeld kunnen worden aan een identificeerbaar persoon, zijn het persoonsgegevens onder de GDPR. Bij bedrijfsvoertuigen is dat vrijwel altijd het geval: het voertuig is toegewezen aan een specifieke werknemer, dus de locatie van het voertuig = de locatie van die persoon.
Dit geldt voor:
- GPS-trackers in bedrijfswagens
- Locatiegegevens van bedrijfstelefoons
- Route-registratie via boordcomputers
- Apps die de locatie van buitendienstmedewerkers bijhouden
Omdat locatiegegevens gedetailleerd inzicht geven in iemands gedrag en bewegingen, behandelt de GDPR ze als bijzonder gevoelig.
Twee Belgische waarschuwingsverhalen
Arbeidsrechtbank Leuven: 24/7 tracking is onrechtmatig
Een werkgever plaatste GPS-trackers in bedrijfsvoertuigen en volgde werknemers continu, ook buiten werkuren. Het voertuig werd zowel professioneel als prive gebruikt. De rechtbank oordeelde:
- 24/7 tracking is een onevenredige inmenging in het privéleven
- De werkgever had geen duidelijk, gerechtvaardigd doel voor continue surveillance
- Werknemers waren onvoldoende geinformeerd over de gegevensverwerking
Resultaat: de verwerking was onrechtmatig. De werkgever verloor de zaak.
GBA-boete: transportbedrijf (2022)
Een transportbedrijf verzamelde GPS-gegevens van chauffeurs via boordcomputers. De Gegevensbeschermingsautoriteit (GBA) stelde vast:
- Geen duidelijke verwerkingsgrondslag (niet goed onderbouwd als gerechtvaardigd belang, geen geldige toestemming)
- Geen intern privacybeleid over het gebruik van de GPS-gegevens
- Onvoldoende informatie aan de chauffeurs over wat er met hun gegevens gebeurde
Resultaat: administratieve boete wegens transparantiegebrek.
Nederland: instemming van de ondernemingsraad
De GDPR geldt in heel Europa, maar Nederlandse werkgevers hebben een extra verplichting die in Belgie niet bestaat.
Instemmingsrecht van de ondernemingsraad (OR)
Een GPS-systeem is een personeelsvolgsysteem. Op grond van artikel 27 lid 1 sub l van de Wet op de ondernemingsraden (WOR) heeft de OR instemmingsrecht bij het invoeren, wijzigen of intrekken van een regeling voor voorzieningen die gericht zijn op waarneming van of controle op aanwezigheid, gedrag of prestaties van werknemers.
Dit staat los van de GDPR. Voer je GPS-tracking in zonder instemming van de OR, dan is dat besluit nietig, ook als je de GDPR verder correct toepast. Heb je geen OR maar wel een personeelsvertegenwoordiging (PVT), dan geldt een vergelijkbaar instemmingsrecht.
Toezichthouder
In Nederland verantwoord je je richting de Autoriteit Persoonsgegevens (AP), in Belgie richting de Gegevensbeschermingsautoriteit (GBA). De inhoudelijke GDPR-eisen zijn identiek; alleen het loket en de handhavingspraktijk verschillen.
Rittenregistratie voor de Belastingdienst
Gebruik je GPS voor een sluitende rittenregistratie, bijvoorbeeld om te onderbouwen dat een werknemer onder de 500 privekilometers blijft? Dan is dat een legitiem doel. Let op: die fiscale grondslag dekt alleen de fiscale verwerking. Je mag dezelfde gegevens niet zonder meer hergebruiken voor planning of prestatiebeoordeling.
Wanneer is GPS-tracking WEL toegestaan?
GPS-tracking is niet verboden, maar je moet aan strikte voorwaarden voldoen:
1. Je hebt een duidelijk, specifiek doel Voorbeelden van geldige doelen:
- Routeoptimalisatie en planning
- Diefstalpreventie van voertuigen
- Facturatie op basis van gereden kilometers
- Veiligheid van werknemers in risicogebieden
“Controleren of werknemers echt aan het werk zijn” is zelden een geldig doel.
2. Je kiest de juiste grondslag
- Gerechtvaardigd belang is de meest gebruikte grondslag voor GPS-tracking, maar je moet een belangenafweging maken en documenteren
- Toestemming is problematisch in een werkrelatie vanwege de machtsverhouding; een werknemer kan moeilijk “vrij” toestemming geven
3. Je beperkt de tracking tot wat nodig is
- Alleen tijdens werkuren, niet 24/7
- Alleen de gegevens die je echt nodig hebt (bijv. begin- en eindpunt, niet elke seconde de positie)
- Geen tracking van privéverplaatsingen
4. Je informeert je werknemers
- Vermeld de GPS-tracking in je personeelsprivacybeleid
- Leg uit: welke gegevens, waarvoor, hoe lang bewaard, wie toegang heeft
- Informeer werknemers voordat je de tracking activeert, niet achteraf
5. Je voert een DPIA uit Bij systematische, grootschalige tracking is een Data Protection Impact Assessment (DPIA) verplicht. Documenteer de risico’s en de maatregelen die je neemt.
Do’s en don’ts
Wat je WEL moet doen
- Documenteer GPS-gebruik in je verwerkingsregister en personeelsprivacybeleid
- Beperk de tracking tot werkuren tenzij je een specifieke rechtvaardiging hebt
- Beperk de toegang tot GPS-gegevens tot leidinggevenden die het echt nodig hebben
- Voer een DPIA uit bij grootschalige tracking
- Pas pseudonimisering toe waar mogelijk (bijv. voertuig-ID in plaats van werknemersnaam)
- Stel bewaartermijnen in en verwijder oude GPS-gegevens automatisch
Wat je NIET moet doen
- 24/7 tracking zonder dwingende noodzaak
- Tracking baseren op algemene toestemming (“je hebt het arbeidscontract getekend, dus je stemt in”)
- GPS-gegevens gebruiken voor andere doeleinden dan waarvoor je ze verzamelt (bijv. verzameld voor routeplanning, gebruikt voor prestatiebeoordeling)
- GPS-gegevens langer bewaren dan nodig
- De meldplicht bij datalekken negeren als GPS-gegevens gelekt worden
Wat moet je nu doen?
- Inventariseer of je GPS-gegevens verwerkt (bedrijfsvoertuigen, telefoons, apps)
- Documenteer het doel, de grondslag en de bewaartermijn in je verwerkingsregister
- Controleer of je werknemers geinformeerd zijn via het personeelsprivacybeleid
- Beperk de tracking tot werkuren en noodzakelijke gegevens
- Voer een DPIA uit als je systematisch locatiegegevens verwerkt
- Stel bewaartermijnen in en verwijder oude GPS-data automatisch
GDPRWise helpt je om al je verwerkingsactiviteiten te documenteren, inclusief GPS-tracking. Met automatisch gegenereerde privacyverklaringen en aanbevelingen.