Gratis model

Internet- en socialmediabeleid (gratis voorbeeld)

Dit beleid legt vast hoe medewerkers omgaan met internet, e-mail en sociale media, en onder welke voorwaarden de werkgever daarop mag controleren. Controle valt onder de AVG: je hebt een gerechtvaardigd belang nodig, je moet vooraf informeren en heimelijk meekijken mag vrijwel nooit.

Laatst bijgewerkt: augustus 2026

Wanneer gebruik je dit?

Je gebruikt dit model als je duidelijk wilt maken wat medewerkers met de bedrijfsmiddelen mogen doen, wat je verwacht bij uitingen op sociale media en, vooral, waarop je controleert. Dat laatste is niet vrijblijvend: zonder vooraf gegeven informatie mag je in beginsel helemaal niet controleren. Een vastgelegd beleid is dus de voorwaarde om later iets met een controle te kunnen doen.

Wat staat erin?

Het model regelt:

  • welke middelen de werkgever ter beschikking stelt en wie daarvan eigenaar is;
  • wat zakelijk gebruik is en hoeveel persoonlijk gebruik is toegestaan;
  • welk gebruik in elk geval verboden is;
  • de regels voor informatiebeveiliging, wachtwoorden en meldingen van incidenten;
  • de uitgangspunten voor uitingen op sociale media en voor woordvoering namens de organisatie;
  • waarop wel en niet wordt gecontroleerd, met welk doel, hoe vaak en door wie;
  • de uitzonderingssituatie waarin gericht onderzoek mag, en de waarborgen daarbij;
  • de rechten van de medewerker en de bewaartermijnen.

De regels voor controle

Controle op e-mail en internetgebruik is het verwerken van persoonsgegevens. Daarvoor gelden vier eisen:

  • Grondslag: meestal het gerechtvaardigd belang van artikel 6 lid 1 onder f van de AVG, bijvoorbeeld beveiliging van systemen of bescherming van bedrijfseigendommen. Je moet dat belang afwegen tegen de privacy van de medewerker en die afweging vastleggen.
  • Proportionaliteit en subsidiariteit: niet meer controleren dan nodig, en niet als er een minder ingrijpend middel is. Begin bij geaggregeerde gegevens, niet bij individuele berichten.
  • Vooraf informeren: medewerkers moeten weten wat er wordt gecontroleerd, waarom, wanneer en hoe. Dat doe je met dit beleid.
  • Instemming van de ondernemingsraad: voorzieningen die geschikt zijn voor waarneming van of controle op aanwezigheid, gedrag of prestaties van werknemers vallen onder artikel 27 lid 1 onder l van de Wet op de ondernemingsraden. Een regeling over de verwerking van persoonsgegevens van werknemers valt onder onderdeel k.

Bij grootschalige of stelselmatige monitoring is bovendien een gegevensbeschermingseffectbeoordeling (DPIA) verplicht op grond van artikel 35 van de AVG.

Waar moet je op letten?

  • Heimelijk controleren mag vrijwel nooit: alleen bij een concreet en zwaarwegend vermoeden van ernstig onrechtmatig handelen, gericht, tijdelijk, als er geen minder ingrijpende manier is om bewijs te krijgen, en met melding achteraf aan de betrokkene.
  • Persoonlijke berichten blijven persoonlijk: ook in een zakelijke mailbox. Een als persoonlijk herkenbaar bericht lees je niet mee.
  • Vrijheid van meningsuiting: een medewerker mag zich uitspreken. Die vrijheid wordt begrensd door goed werknemerschap (artikel 7:611 van het Burgerlijk Wetboek). Rechters wegen de aard en het motief van de uiting, de schade voor de werkgever, de functie van de medewerker en de zwaarte van de maatregel. Een verbod op elke uiting over het werk houdt geen stand.
  • Beeldmateriaal: voor foto's van collega's op sociale media heb je toestemming nodig van de afgebeelde persoon, en die toestemming is vrij in te trekken.
  • Mailbox na vertrek: regel vooraf hoe lang een mailbox toegankelijk blijft en wie erin mag, in plaats van dat achteraf te improviseren.
Lees dit voordat je dit model gebruikt

Dit is een gratis voorbeeldcontract. Het is algemene informatie en geen juridisch advies, en het is niet toegesneden op jouw bedrijf, jouw cao of jouw situatie.

  • Aan deze tekst kun je geen rechten ontlenen. Gebruik is voor eigen rekening en risico.
  • Wet- en regelgeving verandert regelmatig. Controleer of de tekst nog actueel is op het moment dat je hem gebruikt.
  • Vul het model altijd aan met jouw eigen gegevens en afspraken, en laat een jurist of arbeidsrechtspecialist meekijken voordat je het ondertekent.
  • Qfile B.V. en OurDigitalContract zijn niet aansprakelijk voor schade die voortvloeit uit het gebruik van dit model.

Twijfel je? Stel je vraag via de knop rechtsonder, dan kijken we mee.

Internet-, e-mail- en socialmediabeleid

Dit beleid van [Naam van de organisatie], gevestigd te [Vestigingsplaats], geldt vanaf [Ingangsdatum van het beleid] voor alle medewerkers en voor iedereen die gebruikmaakt van de netwerken, apparatuur en accounts van de organisatie.

Artikel 1. Doel en reikwijdte

Dit beleid beschrijft hoe medewerkers omgaan met internet, e-mail en sociale media, en onder welke voorwaarden de organisatie daarop controleert. Het beleid dient de beveiliging van de systemen, de bescherming van bedrijfs- en klantgegevens, de continuiteit van het werk en een goede naam van de organisatie.

Artikel 2. Middelen en eigendom

De organisatie stelt de benodigde apparatuur, accounts en netwerktoegang ter beschikking. Deze middelen en de daarop opgeslagen zakelijke gegevens blijven eigendom van de organisatie. Bij het einde van het dienstverband levert de medewerker de middelen in en draagt hij de zakelijke gegevens over aan [Naam van de leidinggevende of beheerder].

Artikel 3. Zakelijk en persoonlijk gebruik
  • De middelen zijn bedoeld voor het werk. Beperkt persoonlijk gebruik is toegestaan, mits het het werk niet stoort, de systemen niet belast en de organisatie niet schaadt.
  • De organisatie hanteert daarbij als richtlijn: [Richtlijn voor persoonlijk gebruik].
  • Voor persoonlijke berichten gebruikt de medewerker bij voorkeur een eigen account. Slaat hij persoonlijke bestanden op de zakelijke omgeving op, dan zet hij die in een map met de naam [Naam van de map voor persoonlijke bestanden], zodat die als persoonlijk herkenbaar is.
Artikel 4. Wat niet is toegestaan
  • Het bekijken, opslaan of verspreiden van pornografisch, racistisch, discriminerend, bedreigend of anderszins wettelijk verboden materiaal.
  • Het pesten, bedreigen of intimideren van anderen, en het versturen van kettingbrieven of ongevraagde reclame namens de organisatie.
  • Het zonder toestemming installeren van software, het omzeilen van beveiligingsmaatregelen of het gebruiken van niet goedgekeurde diensten voor bedrijfs- of klantgegevens.
  • Het doorsturen van bedrijfs- of klantgegevens naar een persoonlijk account of naar een persoonlijke opslagdienst.
  • Het gebruik van de bedrijfsmiddelen voor een eigen onderneming of voor nevenwerkzaamheden zonder toestemming.
Artikel 5. Informatiebeveiliging

De medewerker gebruikt sterke, unieke wachtwoorden en de door de organisatie voorgeschreven meervoudige verificatie, vergrendelt zijn scherm bij het verlaten van de werkplek en gebruikt buiten het bedrijfsnetwerk uitsluitend de door de organisatie goedgekeurde verbinding. Verlies of diefstal van een apparaat, een vermoeden van een datalek of een verdacht bericht wordt onmiddellijk gemeld bij [Meldpunt voor beveiligingsincidenten].

Artikel 6. Sociale media
  • Medewerkers zijn vrij zich op sociale media te uiten. Die vrijheid wordt begrensd door goed werknemerschap als bedoeld in artikel 7:611 van het Burgerlijk Wetboek.
  • Medewerkers delen geen vertrouwelijke bedrijfsinformatie, geen gegevens van klanten of patienten en geen informatie over collega's zonder hun toestemming.
  • Wie herkenbaar aan de organisatie verbonden is en zich uitlaat over het werkterrein, maakt duidelijk dat hij op persoonlijke titel spreekt.
  • Foto's of video's waarop collega's, klanten of bezoekers herkenbaar in beeld zijn, worden alleen geplaatst met hun toestemming. Die toestemming kan altijd worden ingetrokken, waarna het beeld wordt verwijderd.
  • Bij een fout of een onbedoelde uiting neemt de medewerker zelf contact op met [Contactpersoon bij een incident op sociale media].
Artikel 7. Woordvoering namens de organisatie

Namens de organisatie spreken en reageren op berichten van media doet uitsluitend [Naam van de woordvoerder]. Beheer van de officiele accounts van de organisatie berust bij [Beheerder van de officiele accounts]. Een medewerker die vanuit zijn functie namens de organisatie publiceert, houdt zich aan de huisstijl en aan de afspraken van dit beleid.

Artikel 8. Controle: doel en grondslag

De organisatie controleert het gebruik van internet en e-mail uitsluitend voor de doelen genoemd in artikel 1. De grondslag is het gerechtvaardigd belang van de organisatie als bedoeld in artikel 6 lid 1 onder f van de Algemene verordening gegevensbescherming. De organisatie heeft dat belang afgewogen tegen de belangen en de privacy van de medewerkers en heeft die afweging schriftelijk vastgelegd. Er wordt niet meer gecontroleerd dan voor het doel nodig is en er wordt geen zwaarder middel ingezet wanneer een lichter middel volstaat.

Artikel 9. Waarop wel en waarop niet wordt gecontroleerd
  • Systemen registreren automatisch technische gegevens zoals aanmeldpogingen, geblokkeerde websites, verkeersvolumes en meldingen van beveiligingssoftware. Deze gegevens worden in eerste instantie alleen op groepsniveau bekeken, zonder namen.
  • De inhoud van berichten wordt niet standaard gelezen. Er wordt geen software gebruikt die toetsaanslagen registreert, schermen doorlopend meekijkt of de productiviteit per medewerker meet.
  • Berichten die naar aard of aanduiding als persoonlijk herkenbaar zijn, worden niet gelezen, ook niet in een zakelijke mailbox.
  • Blijkt uit de geregistreerde gegevens een aanwijzing van misbruik, dan wordt de betrokken medewerker daarop eerst aangesproken voordat verdere stappen worden gezet.
  • Toegang tot logbestanden en tot een mailbox is voorbehouden aan [Wie toegang heeft tot logbestanden], die daarvan een verslag bijhoudt.
Artikel 10. Gericht onderzoek in uitzonderingsgevallen

Alleen bij een concreet en zwaarwegend vermoeden van ernstig onrechtmatig handelen kan gericht onderzoek naar het gebruik door een individuele medewerker plaatsvinden. Daarvoor gelden de volgende waarborgen: het onderzoek wordt vooraf schriftelijk goedgekeurd door [Wie een gericht onderzoek goedkeurt], is beperkt tot wat voor het onderzoek nodig is, duurt niet langer dan [Maximale duur van een gericht onderzoek], en de betrokken medewerker wordt daarover geinformeerd zodra dat het onderzoek niet meer schaadt. Onderzoek zonder dat de medewerker het weet vindt alleen plaats wanneer er geen minder ingrijpende manier is om het vermoeden te toetsen.

Artikel 11. Toegang tot een mailbox bij afwezigheid of vertrek

Bij langdurige afwezigheid of na uitdiensttreding kan de organisatie de zakelijke mailbox toegankelijk maken voor de continuiteit van het werk. Er wordt dan eerst een automatisch antwoord ingesteld en doorgestuurd naar [Adres waarnaar berichten worden doorgestuurd]. Wordt de mailbox toch geopend, dan gebeurt dat door twee personen samen, wordt daarvan een verslag gemaakt en worden persoonlijk herkenbare berichten niet gelezen. De mailbox wordt uiterlijk [Termijn waarna de mailbox wordt gesloten] na vertrek gesloten.

Artikel 12. Bewaartermijnen en rechten van de medewerker

Loggegevens worden bewaard gedurende [Bewaartermijn van loggegevens] en daarna verwijderd, tenzij zij nodig zijn voor een lopend onderzoek of voor een wettelijke verplichting. De medewerker heeft recht op inzage in zijn persoonsgegevens, op correctie en op bezwaar tegen de verwerking op grond van artikel 21 van de Algemene verordening gegevensbescherming. Vragen en verzoeken kunnen worden gericht aan [Contactpersoon voor privacyvragen]. De medewerker kan daarnaast een klacht indienen bij de Autoriteit Persoonsgegevens.

Artikel 13. Maatregelen bij overtreding

Bij overtreding van dit beleid neemt de organisatie een maatregel die past bij de ernst en de gevolgen: een gesprek, een schriftelijke waarschuwing, intrekking van bepaalde rechten of, bij een ernstige overtreding, beeindiging van het dienstverband. De medewerker wordt vooraf gehoord.

Artikel 14. Bekendmaking en evaluatie

Dit beleid wordt bij indiensttreding uitgereikt en is te raadplegen via [Plaats waar het beleid te vinden is]. Het beleid wordt geevalueerd voor [Datum van de eerstvolgende evaluatie].

Dit model is een algemeen voorbeeld en geen juridisch advies. Laat de tekst bij twijfel of bij bijzondere situaties controleren door een jurist of arbeidsrechtspecialist.

Vaststelling

Vastgesteld door [Naam van de bestuurder of directie] te [Plaats van vaststelling] op [Datum van vaststelling], met instemming van [Naam van de ondernemingsraad of personeelsvertegenwoordiging] van [Datum van de instemming] op grond van artikel 27 lid 1 onder k en onder l van de Wet op de ondernemingsraden.

Naam: [Naam van de ondertekenaar]

Functie: [Functie van de ondertekenaar]

Handtekening: ................................................

Dit model direct online laten tekenen

Met OurDigitalContract vul je dit model in en laat je het meteen digitaal ondertekenen.

  • Invulvelden: zet de blokhaken om in slimme velden die de medewerker zelf invult.
  • Digitaal tekenen: beide partijen tekenen in de browser, zonder account voor de ontvanger.
  • In het dossier: de getekende overeenkomst wordt automatisch in het personeelsdossier bewaard.
Let op. Dit is algemene informatie, geen juridisch advies. Aan deze informatie kunnen geen rechten worden ontleend; gebruik is voor eigen risico en verantwoordelijkheid. Wet- en regelgeving verandert; controleer altijd de actuele regels of raadpleeg een jurist voor jouw situatie.

Gebruik dit model direct

Vul dit model in en laat het online ondertekenen.

Veelgestelde vragen

Mag ik de e-mail van mijn medewerkers lezen?

Niet zomaar. Controle op e-mail is het verwerken van persoonsgegevens en vraagt een grondslag, meestal het gerechtvaardigd belang van artikel 6 lid 1 onder f van de AVG. Je moet vooraf informeren dat en hoe je controleert, niet meer controleren dan nodig is en beginnen bij geaggregeerde gegevens. Berichten die als persoonlijk herkenbaar zijn, lees je ook in een zakelijke mailbox niet mee.

Mag ik heimelijk meekijken als ik iets vermoed?

Vrijwel nooit. Heimelijke controle is alleen toegestaan bij een concreet en zwaarwegend vermoeden van ernstig onrechtmatig handelen, gericht op wat nodig is, tijdelijk, en alleen als er geen minder ingrijpende manier is om bewijs te krijgen. Achteraf informeer je de betrokkene alsnog. Structureel en zonder aankondiging meekijken is in strijd met de AVG.

Heeft de ondernemingsraad instemmingsrecht?

Ja. Voorzieningen die geschikt zijn voor waarneming van of controle op aanwezigheid, gedrag of prestaties van werknemers vallen onder artikel 27 lid 1 onder l van de Wet op de ondernemingsraden. Een regeling over de verwerking en de bescherming van persoonsgegevens van werknemers valt onder onderdeel k. Zonder die instemming is het besluit vernietigbaar.

Heb ik een DPIA nodig?

Bij grootschalige of stelselmatige monitoring van medewerkers wel. Artikel 35 van de AVG verplicht dan tot een gegevensbeschermingseffectbeoordeling. Blijkt daaruit een hoog risico dat je niet kunt beperken, dan moet je de Autoriteit Persoonsgegevens vooraf raadplegen. Voor beperkte, technische logging op groepsniveau is een DPIA meestal niet nodig, maar leg je afweging wel vast.

Mag ik een medewerker aanspreken op een bericht op sociale media?

Dat kan, maar de vrijheid van meningsuiting weegt zwaar. Die vrijheid volgt uit artikel 7 van de Grondwet en artikel 10 van het Europees Verdrag voor de Rechten van de Mens en wordt begrensd door goed werknemerschap (artikel 7:611 van het Burgerlijk Wetboek). Rechters kijken naar de aard en het motief van de uiting, de schade voor de werkgever, de functie van de medewerker en of de maatregel in verhouding staat. Een enkele kritische of emotionele post rechtvaardigt zelden een zware sanctie; het lekken van vertrouwelijke informatie of het beschadigen van klanten wel.

Wat doe ik met de mailbox van een vertrokken medewerker?

Regel dat vooraf in je beleid. Stel eerst een automatisch antwoord in en stuur berichten door naar een functioneel adres. Moet de mailbox toch worden geopend, doe dat dan met twee personen samen, leg vast wat je hebt gedaan en laat persoonlijk herkenbare berichten dicht. Sluit de mailbox na een vooraf bepaalde termijn.

Verder lezen