Skip to content

Employees

Employee data protection and workplace privacy

employee data werknemersgegevens personeelsgegevens employment arbeidsrelatie werknemers

Overview

22 sources · Feb 17, 2026

Legal Framework

Article 88 GDPR permits Member States to introduce specific rules on employee data processing through national legislation or collective agreements, recognizing the distinct context of the employment relationship. Within this framework, reliance on consent under Article 6(1)(a) is generally precluded due to the inherent imbalance of power between employer and employee; where the controller exercises significant authority, consent cannot be considered freely given, as reflected in Recital 43. Employers must therefore base processing on Article 6(1)(b) or (f), or on sector-specific provisions authorized under Article 88.

The AI Act imposes additional layers of scrutiny. Recital 57 classifies AI systems used for recruitment, task allocation, promotion, termination, and employee monitoring as high-risk, triggering obligations for conformity assessments and risk management under Article 6. Recital 92 reinforces that deployment of AI in the workplace must comply with existing labor law obligations, specifically Directive 2002/14/EG regarding information and consultation of employees or their representatives. Recital 48 further anchors high-risk classification in the potential adverse impact on fundamental rights, including data protection and privacy.

Key Developments

The CJEU’s ruling in Smaranda Bara (C-201/14) established that transparency obligations under Article 10 of Directive 95/46 (now Articles 13 and 14 GDPR) require controllers to inform data subjects of the specific recipients of their data in each instance; general statutory provisions authorizing transfers do not satisfy the requirement to provide “prior information.” The Court emphasized that the principle of fairness (Article 5(1)(a) GDPR) mandates such disclosure, particularly where data moves between public administrative bodies.

Enforcement practice demonstrates strict scrutiny of workplace surveillance. The Norwegian Data Protection Authority fined Timegrip AS €21,650 for unlawfully tracking employee working hours without adequate legal basis or transparency, while the Spanish DPA imposed a €1,200 fine on a dental clinic for unjustified video surveillance of staff. These decisions confirm that continuous or systematic monitoring of employees requires heightened justification, explicit legal basis, and rigorous proportionality assessments.

Practical Guidance

  • Reject consent as legal basis: Do not rely on Article 6(1)(a) GDPR for employee processing due to the inherent power imbalance; instead, utilize Article 6(1)(b) or (f), or national employment law enacted under Article 88.

  • Disclose specific recipients: Inform employees of the identity of each specific recipient of their personal data in every instance of collection or transfer, per Bara; referencing general legal frameworks or categories of recipients does not satisfy Articles 13 and 14 GDPR.

  • Assess AI as high-risk: Before deploying AI for recruitment, performance evaluation, or monitoring, conduct high-risk system conformity assessments under the AI Act and fulfill information and consultation obligations under Directive 2002/14/EG and national labor law.

  • Conduct DPIAs for monitoring: Implement data protection impact assessments for any systematic tracking of employee location, time, or communications, ensuring measures are strictly necessary and proportionate in light of enforcement actions against Timegrip AS and the Spanish dental clinic.

Laws (20)

Case Law (79)

View all 79

ECLI:NL:RBMNE:2026:486 Rechtbank Midden-Nederland , 04-02-2026 / 11996046 \ AV EXPL 25-51 WMB/61313

Rechtbank Midden-Nederland

Vordering tot loondoorbetaling en verbod op verwerking gegevens. Vorderingen worden afgewezen, omdat het aannemelijk dat loonstop stand houdt.

ECLI:NL:RBDHA:2026:1779 Rechtbank Den Haag , 29-01-2026 / C/09/696357 KG ZA 25-1252

Rechtbank Den Haag

Verbod om informatie te verspreiden die gedaagde via of in verband met zijn werkzaamheden voor eiser heft gekregen, vanwege een geheimhoudingsbeding uit een (inmiddels geëindigde) arbeidsovereenkomst.

ECLI:NL:RBLIM:2026:400 Rechtbank Limburg , 22-01-2026 / 11924727 \ AZ VERZ 25-112

Rechtbank Limburg

Ambtenaar. Belastingdienst. Verboden nevenwerkzaamheden. Onbevoegd raadplegen van systemen belastingdienst. Schending integriteitsnormen. Ernstig verwijtbaar handelen. Ontbinding arbeidsovereenkomst.

ECLI:NL:CRVB:2026:68 Centrale Raad van Beroep , 20-01-2026 / 22/3981 BBZ

CRVB

Afwijzing aanvraag om bedrijfskapitaal. Bbz 2004. Geen zelfstandige. Vroegtijdige beëindiging van zitting bij rechtbank vanwege geluidsopnamen. Geen schending hoorplicht. Verzending naar BRP-adres in plaats van correspondentieadres. Goede procesorde. Schadevergoeding redelijke termijn. Vaststaat dat de uitnodiging voor de hoorzitting in bezwaar is verzonden naar het in de BRP opgenomen woonadres van appellant. Dit is in overeenstemming met art. 1.7 lid 1 Wet BRP. Bestuursorganen zijn op grond van die bepaling verplicht de gegevens die in de BRP zijn opgenomen te gebruiken, tenzij sprake is van een in het tweede lid van dat artikel genoemde uitzondering. Gesteld noch gebleken is dat één van die uitzonderingen zich voordoen. Dit betekent dat het dagelijks bestuur verplicht was de uitnodiging voor de hoorzitting bezwaar te versturen naar het adres dat in de BRP was opgenomen.

Weging vrijheid van meningsuiting en persoonlijke levenssfeer in het kader van een uitlatingsverbod. Algemeen uitlatingsverbod is onnodig en disproportioneel.

Gerechtshof

Arbeidsrecht. Kort geding. Geen post-contractuele zorgplicht van de werkgever voor gedrag van de ene ex-werknemer tegen de andere ex-werknemer. Artikel 10 EVRM, vrijheid van meningsuiting. Artikel 8 EVRM, respect voor het privéleven.

Woo-verzoek.

Rechtbank

“Verweerder geeft aan dat openbaarmaking van correspondentie van een specifieke medewerkster een directe inbreuk zou betekenen op de veilige werkomgeving die verweerder verplicht is te bieden aan zijn werknemers, in het bijzonder van die medewerkster. De rechtbank kan verweerder in zijn stelling ...

CASE OF TAFZI EL HADRI AND EL IDRISSI MOUCH v. SPAIN

ECHR

Deze zaak gaat om twee Spaanse werknemers (sociaal pedagogen) die bij een centrum voor minderjarigen in Barcelona werkten en die door een nationale krant (ABC) in 2011 met volledige naam werden genoemd in een prominent

WS v European Commission

General Court EU

In deze zaak gaat het om WS, die bij deelname aan selectieprocedures voor EU-contract- en tijdelijk personeel een EPSO-account aanmaakte in het Talent-systeem en na succes in een procedure ook in de recruitmentportal werd opgenomen. WS deed vervolgens meerdere AVG-achtige verzoeken op grond van a...

Publicatie bepaalde gegevens over COA-medewerkers van sociale media verwijderd worden

Rechtbank

Het COA vordert dat gedaagde de bestaande berichten over COA-medewerkers op sociale media verwijdert en verwijderd houdt, en dat hem wordt verboden in de toekomst vergelijkbare uitlatingen te doen. De voorzieningenrechter oordeelt dat de berichten onrechtmatig zijn en wijst deze vorderingen toe.

Inzageberoep ex art. 195 Rv onderzoeksrapport waarbij pseudonimiseren wel plaats moet vinden. In het geheel afwijzen mag niet.

Gerechtshof

Inzageverzoek ex art. 195 Rv. Werknemer verzoekt om inzage in het gehele onderzoeksrapport dat de werkgever deels heeft ingebracht in de procedure tot ontbinding van de arbeidsovereenkomst met de werknemer. Het hof oordeelt dat de belangen van de werknemer zwaarder wegen dan die van de werkgever en wijst het verzoek toe. Wel verbindt het hof voorwaarden aan de inzage.

Schending eer en goede naam en bescherming werknemers weegt zwaarder.

Rechtbank

Kort geding. Verbod op het doen van onrechtmatige uitlatingen en het benaderen van bestuurders, medewerkers, organen en locaties van de Stichting. Gebod tot het verwijderen van alle gedane openbare uitlatingen.

Rechtbank Amsterdam

Rechtbank Amsterdam

Vervolgings-EAB Polen. Tussenuitspraak. Artikel 6, eerste lid, OLW . Gelijkstellingsverweer slaagt niet. Artikel 13 OLW. Feit is geheel of gedeeltelijk op Nederlands grondgebied gepleegd, maar afzien van toepassing weigeringsgrond. Artikel 11 OLW. Detentieomstandigheden in Poolse remand regimes. De rechtbank stelt individueel gevaar vast. Beslissing aangehouden op grond van artikel 11, tweede lid, OLW. Redelijke termijn gesteld op grond van artikel 11, vierde lid, OLW.

Rechtbank Amsterdam

Rechtbank Amsterdam

Executie-EAB Polen. Overlevering geweigerd op grond van artikel 9, eerste lid, aanhef en onder f, OLW. Artikel 12 OLW. Verzetsgarantie uit Polen is niet onvoorwaardelijk, maar afzien van toepassing weigeringsgrond. Artikel 7 OLW. Feiten zijn dubbel strafbaar. Artikel 9, eerste lid, aanhef en onder f, OLW. De rechtbank is van oordeel dat is voldaan aan de genoemde voorwaarden en ziet geen aanleiding om af te zien van toepassing van deze weigeringsgrond. Feiten dateren uit 2012 en 2013 en de verjaringstermijn is naar Nederlands recht in beide gevallen al geruime tijd verstreken. Bovendien heeft de opgeëiste persoon zijn leven hier in Nederland opgebouwd.

Rechtbank Rotterdam

Rechtbank Rotterdam

Kort geding. Vorderingen van influencer en zijn levenspartner om berichten (posts) op een juicekanaal te verwijderen, verwijderd te houden en het plaatsen van een rectificatie op het juicekanaal. De posts zijn al verwijderd. Een deel van de posts moet verwijderd worden gehouden en er moeten rectificaties, in beperkte en afgezwakte vorm, op het juicekanaal worden geplaatst. Geen openbaarmaking bronnen. De influencer moet ook een aantal posts verwijderen, verwijderd houden en een rectificatie plaatsen.

Rechtbank Amsterdam

Rechtbank Amsterdam

Artikel 10 EVRM, vrijheid van meningsuiting. De gemeente heeft onrechtmatig gehandeld door te dreigen met registratie in het Gemeentelijk Incidenten Registratiesysteem (GIR) naar aanleiding een LinkedIn-bericht. Belang eiser bij een enkele verklaring voor recht.

Rechtbank Zeeland-West-Brabant

Rechtbank Zeeland-West-Brabant

NTB WIA

Rechtbank Zeeland-West-Brabant

Rechtbank Zeeland-West-Brabant

NTB WIA

Rechtbank Zeeland-West-Brabant

Rechtbank Zeeland-West-Brabant

NTB WIA

Rechtbank Zeeland-West-Brabant

Rechtbank Zeeland-West-Brabant

NTB WIA

Rechtbank Zeeland-West-Brabant

Rechtbank Zeeland-West-Brabant

NTB WIA

Guidance (31)

View all 31

Guidelines 3/2019 on processing of personal data through video devices

Guidelines on processing of personal data through video devices

Guidelines 1/2020 on processing personal data in the context of connected vehicles and mobility related applications

Guidelines on processing of personal data through video devices

Guidelines 8/2022 on identifying a controller or processor's lead supervisory authority

Guidelines for identifying a controller or processor’s lead supervisory authority

Guidelines 1/2018 on certification and identifying certification criteria in accordance with Articles 42 and 43 of the Regulation

Guidelines on certification and identifying certification criteria

Guidelines 05/2020 on consent under Regulation 2016/679

Guidelines on consent

Guidelines 01/2022 on data subject rights - Right of access

Guidelines on data subject rights - Right of access

The right of access of data subjects is enshrined in Art. 8 of the EU Charter of Fundamental Rights. It has been a part of the European data protection legal framework since its beginning and is now further developed by more specified and precise rules in Art. 15 GDPR.

Guidelines 2/2018 on derogations of Article 49 under Regulation 2016/679

Guidelines on derogations of Article 49

Guidelines 01/2021

Guidelines on Examples regarding Personal Data Breach Notification

Richtsnoeren 04/2022 voor de berekening van administratieve geldboeten krachtens de AVG

guidelines berekenen administratieve boetes

Het Europees Comité voor gegevensbescherming (EDPB) heeft deze richtsnoeren vastgesteld met het oog op de harmonisatie van de methode die de toezichthoudende autoriteiten gebruiken om het bedrag van de geldboete te berekenen. Deze richtsnoeren vormen een aanvulling op de eerder vastgestelde Richtsnoeren voor de toepassing en vaststelling van administratieve geldboeten in de zin van Verordening (EU) 2016/679 (WP 253), die betrekking hebben op de omstandigheden waarin een geldboete moet worden opg...

Richtsnoeren 3/2019 inzake de verwerking van persoonsgegevens door middel van videoapparatuur

guidelines cameratoezicht

Richtsnoeren van 1/2018 voor certificering en het vaststellen van certificeringscriteria overeenkomstig de artikelen 42 en 43 van de verordening

guidelines certificering

Richtsnoeren 01/2020 inzake de verwerking van persoonsgegevens in het kader van verbonden voertuigen en mobiliteitsgerelateerde toepassingen

guidelines connected vehicles

Versiegeschiedenis

guidelines meldplicht datalekken

Richtsnoeren 07/2020 over de begrippen 'verwerkingsverantwoordelijke' en 'verwerker' in de AVG

guidelines over de begrippen 'verwerkingsverantwoordelijke' en 'verwerker' in de AVG

De begrippen 'verwerkingsverantwoordelijke', 'gezamenlijke verwerkingsverantwoordelijke' en 'verwerker' spelen een cruciale rol bij de toepassing van de algemene verordening gegevensbescherming (AVG, Verordening (EU) 2016/679), aangezien ermee wordt bepaald wie verantwoordelijk is voor de naleving van verschillende gegevensbeschermingsregels en op welke wijze betrokkenen hun rechten in de praktijk kunnen uitoefenen. De precieze betekenis van deze begrippen en de criteria voor de jui...

Richtsnoeren 4/2019 inzake artikel 25 Gegevensbescherming door ontwerp en door standaardinstellingen

guidelines privacy by design en default

Richtsnoeren 01/2022 over de rechten van betrokkenen Recht van inzage

guidelines recht op inzage

Het recht van inzage van betrokkenen is vastgelegd in artikel 8 van het Handvest van de grondrechten van de Europese Unie. Het maakt al sinds het begin deel uit van het Europese wettelijke kader voor gegevensbescherming en wordt nu verder ontwikkeld met specifiekere, preciezere regels in artikel 15 AVG.

Richtsnoeren 3/2018 over het territoriale toepassingsgebied van de AVG (artikel 3)

guidelines territoriaal toepassingsgebied AVG

Richtsnoeren 05/2020 inzake toestemming overeenkomstig Verordening 2016/679

guidelines toestemming

GROEP GEGEVENSBESCHERMING ARTIKEL 29

guidelines transparantie

Richtsnoeren 01/2021

Enforcement (248)

View all 248

Dental Clinic: Non-compliance with general data processing principles

€1,200 fine - Spanish Data Protection Authority (aepd)

The Spanish DPA has imposed a fine of EUR 1,200 on a dental clinic. The controller used video surveillance in its clinic for security purposes, including a camera in the doctor's office where patients were treated. This resulted in excessive data processing. The original fine of EUR 2,000 was reduced to EUR 1,200 due to immediate payment and admission of responsibility by the controller.

Timegrip AS: Insufficient fulfilment of data subjects rights

€21,650 fine - Norwegian Supervisory Authority (Datatilsynet)

The Norwegian DPA has imposed a fine of EUR 21,650 on Timegrip AS. The controller had been tracking the working hours of employees at a company that went bankrupt. A former employee requested that the controller send the working hours to the data subject so that they could claim their unpaid wages from the bankruptcy estate. Furthermore, the bankruptcy estate itself requested the data, but the controller refused to send it to them.

Headquarter of a Fire Brigade: Insufficient legal basis for data processing

€10,000 fine - Hellenic Data Protection Authority (HDPA)

The Greek DPA has imposed a fine of EUR 10,000 on a Fire Brigade Head Quarter. The controller had stored health data of an employee which had been in relation with her sick leave. The controller stored every detail of the medical condition, treatment and other related data. The ammount of data processed had not been necessary for the purpose and therefore no legal basis.

Restaurant (SANTI 3000, S.L.): Insufficient legal basis for data processing

€9,600 fine - Spanish Data Protection Authority (aepd)

A restaurant wanted to impose disciplinary sanctions on an employee using images from a mobile phone video which was recorded by another employee in the restaurant for evidence purposes. The initial fine of EUR 12.000 was reduced to EUR 9.600.

Order of General Nurses, Midwives and Medical Assistants of Romania – Neamt Branch: Non-compliance with general data processing principles

€2,000 fine - Romanian National Supervisory Authority for Personal Data Processing (ANSPDCP)

The Romanian DPA has imposed a fine of EUR 2,000 on the Order of General Nurses, Midwives and Medical Assistants of Romania – Neamt Branch. The controller used video surveillance in a manner that was not in accordance with the GDPR.

Anticimex s.r.l.: Insufficient legal basis for data processing

€40,000 fine - Italian Data Protection Authority (Garante)

The Italian DPA has imposed a fine of EUR 40,000 on Anticimex s.r.l. Following termination of employment, the former employer requested to exercise his rights. The controller failed to respond within the required timeframe. Furthermore, the controller conducted a forensic analysis of the former employee's email account to check for any violations of the non-competition agreement.

Pioneer Hi-Bred Italia Sementi s.r.l.: Insufficient legal basis for data processing

€120,000 fine - Italian Data Protection Authority (Garante)

The Italian DPA has imposed a fine of EUR 120,000 on Pioneer Hi-Bred Italia Sementi s.r.l. The controller installed satellite telematics tracking devices to monitor driving behaviour and provide drivers with scores.

LTL S.p.A.: Insufficient fulfilment of data subjects rights

€40,000 fine - Italian Data Protection Authority (Garante)

The Italian DPA has imposed a fine of EUR 40,000 on LTL S.p.A. The controller failed to respond within the legal time period to a request by a former employee to exercise their rights. Additionally, the controller forwarded emails received by the former employee's email account to another company account for two months after termination of employment.

Legal Entity: Insufficient legal basis for data processing

€75,474 fine - Slovenian Supervisory Authority (Informacijski pooblaščenec)

The Slovenian DPA has imposed a fine of EUR 75,474 on a legal entity. Without a sufficient legal basis, the controller installed software on an employee's work computer which allowed them to monitor all of the employee's activity on that computer, including private activity. The software also allowed the controller to monitor private communications via Facebook or email, as well as audio conversations. The entity was fined EUR 71,474, and the person responsible was fined EUR 4,000.

'Principe Umberto di Savoia' State Scientific and Linguistic High School: Insufficient legal basis for data processing

€1,000 fine - Italian Data Protection Authority (Garante)

The Italian DPA has imposed a fine of EUR 1,000 on 'Principe Umberto di Savoia' State Scientific and Linguistic High School. The controller processed the personal data of employees in relation to their employment, including medical data such as sick leave due to serious illness. The controller failed to introduce sufficient technical and organisational measures, resulting in employees gaining unauthorised access to personal data. The processor also failed to adequately inform data subjects regar

Istituto Comprensivo Centro di Casalecchio di Reno: Insufficient fulfilment of data subjects rights

€2,000 fine - Italian Data Protection Authority (Garante)

The Italian DPA has imposed a fine of EUR 2,000 on Istituto Comprensivo Centro di Casalecchio di Reno. The controller published a ranking of its teachers on its website without a sufficient legal basis.

DELAFRUIT, S.L.: Non-compliance with general data processing principles

€3,600 fine - Spanish Data Protection Authority (aepd)

The Spanish DPA has imposed a fine of EUR 3,600 on DELAFRUIT, S.L. The controller installed video surveillance in the staff break area and dining room, but did not put up the necessary information signs. The original fine of EUR 6,000 was reduced to EUR 3,600 due to immediate payment and admission of responsibility by the controller.

Legal Entity: Insufficient legal basis for data processing

€6,600 fine - Slovenian Supervisory Authority (Informacijski pooblaščenec)

The Slovenian DPA has imposed a fine of EUR 6,600 on a legal entity. The controller used GPS trackers to systematically and indiscriminately monitor its employees' activities without sufficient legal basis. The entity was fined EUR 6,000, and the person responsible was fined EUR 600.

Telecommunications operator (operator of electronic communications networks and services): Non-compliance with general data processing principles

€4,500,000 fine - Croatian Data Protection Authority (azop)

Following an ex officio investigation, AZOP imposed a EUR 4.5 million fine on a telecommunications operator for multiple GDPR infringements. The controller transferred customer personal data to a processor in the Republic of Serbia (a group company maintaining software). Transfers had been based on Standard Contractual Clauses (SCCs) from 16 April 2020 until at the latest 27 December 2022; after that date, transfers continued without SCCs or equivalent safeguards, despite Serbia lacking an adequ

Telecommunicatiebedrijf (exploitant van elektronische communicatienetwerken en -diensten): Overtreding van de algemene principes van gegevensverwerking.

Een boete van 4.500.000 euro - opgelegd door de Kroatische Autoriteit voor Gegevensbescherming (AZOP).

Na een onderzoek door de autoriteit, heeft AZOP een telecombedrijf een boete van 4,5 miljoen euro opgelegd vanwege meerdere overtredingen van de AVG. De verantwoordelijke partij heeft klantgegevens overgedragen aan een verwerker in de Republiek Servië (een dochteronderneming die software onderhoudt). Deze overdrachten vonden plaats op basis van standaardcontractuele clausules (SCC's) vanaf 16 april 2020 tot uiterlijk 27 december 2022; daarna zijn de overdrachten doorgegaan zonder SCC's of equivalente waarborgen, ondanks dat Servië niet als voldoende beschermd land wordt beschouwd.

SOBLADA RESTAURACIÓN, S.L.: Overtreding van de algemene principes voor gegevensverwerking.

800 euro boete - Spaanse Autoriteit voor Gegevensbescherming (AEPD).

De Spaanse autoriteit voor gegevensbescherming (DPA) heeft SOBLADA RESTAURACIÓN, S.L. een boete van 800 euro opgelegd. De verantwoordelijke partij heeft videobewaking geïnstalleerd zonder de vereiste informatieborden te plaatsen of haar werknemers te informeren. De oorspronkelijke boete van 1.000 euro is verlaagd tot 800 euro vanwege de onmiddellijke betaling en de erkenning van verantwoordelijkheid door de verantwoordelijke partij.

Company: Insufficient fulfilment of data subjects rights

€1,000 fine - Hellenic Data Protection Authority (HDPA)

The Greek DPA has imposed a fine of EUR 1,000 on a Company. The controller failed to react adequately to a data subject's request to exercise their rights.

Comune di Curtarolo: Insufficient legal basis for data processing

€15,000 fine - Italian Data Protection Authority (Garante)

The Italian DPA has imposed a fine of EUR 15,000 on the Comune di Curtarolo. The controller used surveillance footage in disciplinary proceedings against an employee, and also ordered other employees to spy on the employee in question and take pictures and videos of them.

Gemeente Curtarolo: Onvoldoende wettelijke basis voor de verwerking van gegevens.

Een boete van 15.000 euro - van de Italiaanse Autoriteit voor Gegevensbescherming (Garante).

De Italiaanse autoriteit voor gegevensbescherming (DPA) heeft de gemeente Curtarolo een boete van 15.000 euro opgelegd. De verantwoordelijke partij heeft beelden van bewakingscamera's gebruikt in een tuchtprocedure tegen een werknemer, en heeft ook andere werknemers opgedragen om deze werknemer te bespioneren, foto's en video's van hem te maken.

Gemeente Moschato–Tavros: Onvoldoende juridische basis voor de verwerking van gegevens.

Boete van €10.000 - Griekse Autoriteit voor Gegevensbescherming (HDPA).

De Griekse Autoriteit Persoonsgegevens (DPA) heeft de gemeente Moschato–Tavros een boete van 10.000 euro opgelegd. De verantwoordelijke partij heeft een videobewakingssysteem geïnstalleerd in een depot om gemeentelijke voertuigen te beschermen. Echter, de verantwoordelijke partij heeft tijdens de ontwerpfase nagelaten ervoor te zorgen dat de camera's alleen de noodzakelijke gegevens verwerkten. Bovendien hebben ze hun werknemers niet voldoende geïnformeerd en de verwerkingen niet adequaat vastgelegd.

News (35)

View all 35

AEPD (Spain) - PS-00456-2025

Holding === Holding ====== Holding === The DPA upheld the complaint and found an infringement of [[Article 6 GDPR#1|Article 6(1) GDPR]]. The Authority clarified that the necessity for the performance of a contract must be interpreted strictly and covers only processing that is objectively necessary, not merely useful or convenient.The DPA upheld the complaint and found an infringement of [[Article 6 GDPR#1|Article 6(1) GDPR]]. The DPA clarified that the necessity for the performance of a contrac

Smart AI Policy Means Examining Its Real Harms and Benefits

The phrase "artificial intelligence" has been around for a long time, covering everything from computers with "brains"—think Data from Star Trek or Hal 9000 from 2001: A Space Odyssey—to the autocomplete function that too often has you sending emails to the wrong person. It's a term that sweeps a wide array of uses into it—some well-established, others still being developed. Recent news shows us a rapidly expanding catalog of potential harms that may result from companies pushing AI into ev

Cameratoezicht in ov: chauffeurs mogen niet permanent in beeld

Permanent cameratoezicht op de vaste werkplek van werknemers is niet toegestaan. Camera’s mogen alleen worden ingezet als dat strikt noodzakelijk is, bijvoorbeeld voor veiligheid bij incidenten, en niet om werknemers structureel te volgen of te beoordelen. Dat geldt ook als camerabeelden alleen achteraf worden bekeken. Dat benadrukt de Autoriteit Persoonsgegevens (AP) na een klacht en gesprekken met openbaarvervoerbedrijf Arriva over het gebruik van camera’s in hun bussen.

CE - 492830

}}}} Het Hooggerechtshof heeft de boete die de Autoriteit Persoonsgegevens aan Amazon France Logistique had opgelegd, verlaagd van 32 miljoen euro naar 15 miljoen euro. Het hof oordeelde dat Amazon een gerechtvaardigd belang had bij het verwerken van drie indicatoren met betrekking tot de prestaties van werknemers. Het Hooggerechtshof heeft de boete die de Autoriteit Persoonsgegevens aan Amazon France Logistique had opgelegd, verlaagd van 32 miljoen euro naar 15 miljoen euro, omdat het oordeelde dat Amazon een gerechtvaardigd belang had bij het verwerken van drie indicatoren met betrekking tot de prestaties van werknemers, die noodzakelijk waren voor het personeelsmanagement.

CNIL (Frankrijk) - SAN-2025-014

=== Verwerking ====== Verwerking === Ten eerste heeft de gegevensbeschermingsautoriteit (DPA) geconstateerd dat de verwerker de gegevens van de gebruikers had moeten verwijderen aan het einde van de overeenkomst met de verantwoordelijke. Het niet doen van dit alles, heeft de DPA als een schending van artikel 28(3)(g) van de AVG beschouwd. Ten eerste heeft de gegevensbeschermingsautoriteit (DPA) geconstateerd dat de verwerker de gegevens van de gebruikers had moeten verwijderen aan het einde van de overeenkomst met de verantwoordelijke. Het niet doen van dit alles, zelfs als de gegevens bewaard bleven als gevolg van een ongeautoriseerde samenwerking, ...

ΔΔΚ - 1181/18

Feiten === Feiten ====== Feiten === Een universitair docent (de betrokkene) heeft toegang gevraagd tot de inhoud van beoordelingsrapporten van onafhankelijke beoordelaars en aanbevelingsbrieven die zijn opgesteld tijdens het promotieproces, bij de Universiteit van Cyprus (de verantwoordelijke). Een universitair docent (de betrokkene) heeft toegang gevraagd tot de inhoud van beoordelingsrapporten van onafhankelijke beoordelaars en aanbevelingsbrieven die zijn opgesteld tijdens het promotieproces, bij de Universiteit.

ΔΔΚ - 1181/18

Facts === Facts ====== Facts === An Assistant Professor (the data subject) requested access to the content of evaluation reports by independent reviewers and letters of recommendation prepared during the academic promotion procedure from the University of Cyprus (the controller).An assistant professor (the data subject) requested access to the content of evaluation reports by independent reviewers and letters of recommendation prepared during the academic promotion procedure from the University

ΔΔΚ - 1181/18

Facts: A university lecturer (the complainant) requested access to the content of evaluation reports from independent reviewers and letters of recommendation that were prepared during the promotion process, from the University of Cyprus (the responsible party). A university lecturer (the complainant) requested access to the content of evaluation reports from independent reviewers and letters of recommendation that were prepared during the promotion process, from the University.

HAN krijgt boete van 175.000 euro voor onvoldoende beveiliging van persoonsgegevens

De Autoriteit Persoonsgegevens (AP) legt HAN University of Applied Sciences (HAN) een boete op van 175.000 euro voor het overtreden van de Algemene verordening gegevensbescherming (AVG). Uit onderzoek van de AP blijkt dat de HAN in het verleden onvoldoende maatregelen heeft genomen om persoonsgegevens van onder meer studenten en werknemers goed te beveiligen.

Kunstmatige intelligentie is niet zo kunstmatig als je misschien denkt.

Kunstmatige intelligentiesystemen vereisen een enorme hoeveelheid menselijk werk, uitgevoerd door miljoenen werknemers, vaak in landen in het Global South, onder precaire omstandigheden. In deze blog duikt EDRi-lid SUPERRR Lab in het leven van databewerkers, hoe ze worden uitgebuit en ondermijnd door technologiebedrijven, en hoe deze werknemers nu gezamenlijk opkomen voor hun rechten. Het artikel "Kunstmatige intelligentie is niet zo kunstmatig als je misschien denkt" verscheen oorspronkelijk op European Digital Rights (EDRi).

Priority issues during the Danish presidency of the European Council.

News from the European Union.

Starting July 1st, Denmark will hold the presidency of the European Union. They plan to focus on digital simplification, including a revision of the Cybersecurity Act. Furthermore, the Digital Networks Act is expected to be introduced in December. In addition, efforts will be made to combat child pornography.

In short:

Government.

"Based on the information in the official's letter to your Chamber, the situation is that the official was to participate in an exercise that would take place in the data center of a private company. That company required the official to sign a statement that would..."

Kort:

Legislation

Vragen en beantwoording leden BBB-fractie over uitbreiding communicatiegeheim in de Telecommunicatiewet naar niet-openbare netwerken en de mogelijkheid van werkgevers om werknemers te kunnen monitoren.

"Amsterdam Court of Appeal: Dissolution due to disrupted employment relationship and justified complaints of privacy violations"

> Dissolution because of a disturbed employment relationship, serious culpability of the employer because of insufficient reintegration in the first track and justified complaints of the employee about violation of privacy. Regarding the amount of the fair compensation, it was considered that hardly any relevant income loss had been suffered because the employee had been unfit for work for a long time and the end of the waiting period had... (Machine translated)

"Hof van Appel van Amsterdam: Ontbinding van het bedrijf wegens een verstoorde arbeidsrelatie en gerechtvaardigde klachten over schendingen van de privacy."

Ontbinding van het dienstverband als gevolg van een verstoorde arbeidsrelatie, ernstige schuld van de werkgever vanwege onvoldoende begeleiding bij de eerste poging tot re-integratie, en gerechtvaardigde klachten van de werknemer over schending van de privacy. Met betrekking tot de hoogte van de billijke vergoeding werd overwogen dat er nauwelijks sprake was van relevant inkomstverlies, omdat de werknemer al geruime tijd arbeidsongeschikt was en het einde van de wachttijd was... (Machinevertaling)

Juridische uitspraak: Toezicht bij Tata Steel is niet illegaal, en het is onwaarschijnlijk dat de privacy van werknemers wordt geschonden.

Camera-observatie van schadelijke uitstoot bij de verwerkingsinstallatie van Tata Steel is niet illegaal. Er wordt gesproken over effectieve observatie die niet gericht is op individuen. De kans op schending van de privacy van werknemers is zeer klein. De claims zijn afgewezen.

CJEU: National employee protection schemes must comply with Article 88 AVG

ECJ EU March 30, 2023, IT 4246; ECLI:EU:C:2023:270 (Hauptpersonalrat der Lehrerinnen und Lehrer beim Hessischen Kultusministerium v. Minister des Hessischen Kultusministeriums) The case concerns the use of videoconferencing for teaching during the COVID-19 pandemic in the state of Hesse, Germany. No permission from teachers was required for livestream teaching via videoconferencing, which a teachers' union felt was unjustified. At issue was whether the rules that allowed this (hereinafter, the d

HvJ EU: Nationale regelingen ter bescherming van werknemers moeten voldoen aan artikel 88 van de AVG.

ECJ EU, 30 maart 2023, IT 4246; ECLI:EU:C:2023:270 (Hauptpersonalrat der Lehrerinnen und Lehrer beim Hessischen Kultusministerium v. Minister des Hessischen Kultusministeriums). De zaak betreft het gebruik van videoconferenties voor onderwijs tijdens de COVID-19-pandemie in de Duitse deelstaat Hessen. Er was geen toestemming van de docenten vereist voor het geven van live lessen via videoconferenties, wat een vakbond van docenten als onrechtvaardig beschouwde. Het ging om de vraag of de regels die dit toestonden (hierna: "de regels"), gerechtvaardigd waren.

Discrimination Allegations Dismissed: Court Upholds Mortgage Lender's Listing on Fraud Register Despite Plaintiff's Iranian Background

Among other things, plaintiff seeks reversal of a listing on the SFH's fraud register by defendant (a mortgage lender) for fictitious employment. The court held that the defendant did not act in a discriminatory manner (in view of plaintiff's Iranian origin) in conducting the investigation, and that even after plaintiff withdrew the mortgage application, the defendant was required to continue the investigation...

"Nederlands arrondissementsrechtshof kent billijke vergoeding toe aan werknemer vanwege schending van privacy."

Eerlijke vergoeding na ontbinding van het dienstverband door de rechtbank. De rechtbank oordeelde dat de werkgever ernstig tekort was geschoten door de privacy van de werknemer ernstig te schenden, de werknemer hierover niet eerlijk te informeren en alle communicatie met de werknemer te vermijden. Hierdoor was de arbeidsrelatie verstoord. Een schatting van de juiste vergoeding, rekening houdend met het verschil in...