Wanneer een medewerker uit dienst gaat, moet er meer gebeuren dan alleen zijn Microsoft 365-account blokkeren. De toegang moet veilig worden afgesloten, bedrijfsinformatie moet behouden blijven én de verwerking van persoonsgegevens en e-mail moet correct gebeuren volgens de privacyregels. FLEXAMIT begeleidt dit proces daarom zowel technisch als zorgvuldig vanuit GDPR-perspectief.
Offboarding is zowel een security- als een privacyproces
Wanneer een medewerker vertrekt, heeft een organisatie twee belangrijke verantwoordelijkheden.
Enerzijds moet worden voorkomen dat de voormalige medewerker nog toegang heeft tot:
- Microsoft 365;
- bedrijfsdata;
- Teams en SharePoint;
- SaaS-applicaties;
- bedrijfstoestellen;
- gedeelde accounts en andere bedrijfsomgevingen.
Anderzijds moet ook worden vermeden dat collega's of andere personen na het vertrek zonder geldige reden onbeperkt toegang krijgen tot de volledige mailbox of andere persoonsgegevens van die medewerker.
de organisatie tegen ongeoorloofde toegang door een ex-medewerker én de vertrekkende medewerker tegen ongeoorloofde verwerking van zijn persoonsgegevens.
Is een mailbox op naam van een medewerker persoonlijk?
Een zakelijke mailbox is een bedrijfsmiddel en professionele communicatie kan noodzakelijk zijn voor de werking en continuïteit van de onderneming.
Dat betekent echter niet dat alle inhoud van een mailbox na het vertrek van een medewerker automatisch vrij toegankelijk wordt voor de werkgever of collega's.
Een mailbox zoals:
is rechtstreeks gekoppeld aan een identificeerbare natuurlijke persoon. De mailbox en de communicatie die erin voorkomt kunnen daarom persoonsgegevens bevatten waarop de GDPR en andere regels rond privacy en vertrouwelijkheid van toepassing zijn.
Eventuele toegang moet een rechtmatig doel hebben, noodzakelijk zijn voor dat doel en beperkt blijven tot wat daarvoor nodig is.
Waarom vraagt FLEXAMIT altijd instructies van een gemandateerde?
FLEXAMIT beslist niet zelfstandig wie binnen een klantorganisatie toegang mag krijgen tot de mailbox of gegevens van een vertrekkende medewerker.
Die beslissing behoort toe aan de klantorganisatie, die voor haar personeelsgegevens en bedrijfsprocessen de verantwoordelijke partij is.
Daarom vragen we een opdracht van een bevoegde of gemandateerde vertegenwoordiger van de organisatie.
Dat kan, afhankelijk van de organisatie, bijvoorbeeld zijn:
- de zaakvoerder;
- een bevoegde directieverantwoordelijke;
- HR;
- een andere formeel gemandateerde verantwoordelijke.
Daarmee leggen we de beslissing niet bij een individuele IT-medewerker en geven we niet zomaar mailboxrechten omdat een collega daar telefonisch of per e-mail om vraagt.
De klantorganisatie bepaalt het doel en de noodzaak van de verwerking. FLEXAMIT voert vervolgens de technisch passende actie uit binnen die opdracht.
Welke voorwaarden zijn daarbij belangrijk?
Voor toegang tot of verwerking van gegevens uit een persoonlijke bedrijfsaccount moet de organisatie onder andere rekening houden met fundamentele GDPR-principes.
Doelbinding
Er moet een duidelijk en rechtmatig doel bestaan.
Bijvoorbeeld het noodzakelijk opvolgen van professionele correspondentie of het verzekeren van bedrijfscontinuïteit.
Proportionaliteit
De verwerking moet beperkt blijven tot wat voor dat doel noodzakelijk is.
Dat een opvolger één lopend klantdossier moet kunnen terugvinden, betekent bijvoorbeeld niet automatisch dat die persoon onbeperkt de volledige historische mailbox moet kunnen doorzoeken.
Transparantie
Werknemers horen via het arbeidsreglement, IT-beleid, privacybeleid of andere passende interne afspraken geïnformeerd te zijn over hoe bedrijfsaccounts en professionele communicatie worden behandeld, ook bij uitdiensttreding.
Dataminimalisatie
Alleen gegevens die werkelijk nodig zijn voor het beoogde doel horen verder verwerkt te worden.
Bewaarbeperking
Data hoort niet onbeperkt bewaard te blijven alleen omdat dat technisch mogelijk is.
FLEXAMIT maakt dat onderscheid bewust.
Hoe verloopt een correcte offboarding?
De exacte stappen verschillen per organisatie en functie, maar een professioneel offboardingproces behandelt minstens de volgende onderdelen.
- bevestigen wie bevoegd is om de offboarding aan te vragen;
- het exacte moment bepalen waarop toegang moet stoppen;
- nieuwe aanmeldingen blokkeren;
- bestaande sessies intrekken;
- beheer- en toegangsrechten verwijderen;
- mailboxcontinuïteit bepalen;
- OneDrive- en andere bedrijfsdata veiligstellen;
- Teams, SharePoint en groepsrechten controleren;
- toegang tot andere SaaS-applicaties intrekken;
- bedrijfstoestellen innemen, wissen of herconfigureren;
- gedeelde credentials en wachtwoordkluizen controleren;
- pas daarna niet langer benodigde licenties verwijderen.
1. De toegang van de medewerker wordt afgesloten
Op het overeengekomen moment kan FLEXAMIT de toegang tot Microsoft 365 blokkeren.
Daarbij kijken we niet alleen naar het wachtwoord.
Afhankelijk van de omgeving kunnen onder andere worden aangepakt:
- nieuwe Microsoft 365-aanmeldingen;
- bestaande sessies;
- MFA- en authenticatiemethoden;
- Microsoft Entra-rechten;
- Teams en SharePoint;
- gedeelde mailboxen;
- SaaS-applicaties;
- bedrijfstoestellen;
- administratorrechten.
2. De mailbox wordt niet zomaar verwijderd
Een mailbox kan belangrijke professionele communicatie bevatten.
Denk bijvoorbeeld aan:
- lopende klantendossiers;
- afspraken;
- offertes;
- contractuele communicatie;
- leverancierscontacten;
- informatie die noodzakelijk is voor bedrijfscontinuïteit.
Daarom bespreken we eerst met de gemandateerde wat met de mailbox moet gebeuren.
Afhankelijk van de omstandigheden kan bijvoorbeeld worden gekozen voor:
- een automatisch antwoord dat aangeeft dat de medewerker niet langer actief is;
- een alternatief contactadres voor nieuwe correspondentie;
- een gecontroleerde overdracht van noodzakelijke professionele informatie;
- een tijdelijke bewaring volgens het geldende beleid;
- een omzetting naar een andere mailboxvorm wanneer dat technisch en organisatorisch aangewezen is.
zonder duidelijke en bevoegde opdracht de volledige mailbox van een ex-medewerker openstellen voor een collega of alle toekomstige mail onbeperkt doorsturen.
3. Waarom automatisch doorsturen niet onze standaardoplossing is
Het lijkt eenvoudig om alle nieuwe mail van een vertrokken medewerker automatisch naar zijn opvolger te sturen.
Vanuit privacyoogpunt is dat niet altijd de beste oplossing.
Toekomstige berichten kunnen immers informatie bevatten die:
- niet voor de opvolger bedoeld is;
- persoonsgegevens bevat;
- vertrouwelijk is;
- betrekking heeft op HR, medische of andere gevoelige onderwerpen;
- door de afzender nog steeds aan de voormalige werknemer persoonlijk wordt gericht.
De concrete oplossing wordt steeds gekozen in functie van de zakelijke noodzaak en het privacybeleid van de organisatie.
4. Wat als een collega toegang nodig heeft tot oude e-mails?
Soms bestaat er een reële zakelijke noodzaak om professionele correspondentie van een vertrokken medewerker terug te vinden.
Ook dan geldt niet automatisch:
De organisatie moet bepalen waarom toegang noodzakelijk is, wie die toegang nodig heeft en hoe ruim die moet zijn.
Zo vermijden we dat privacygevoelige toegang ontstaat op basis van een informeel verzoek van iemand die daar niet toe gemachtigd is.
5. Wat met privé- of persoonlijke communicatie?
Dat een werknemer een zakelijke mailbox gebruikt, betekent niet dat iedere boodschap in die mailbox automatisch vrij mag worden gelezen door anderen.
Wanneer bij een noodzakelijke verwerking communicatie wordt aangetroffen die duidelijk persoonlijk of privé van aard is, moet daarmee bijzonder zorgvuldig worden omgegaan.
6. OneDrive verdient evenveel aandacht
Ook OneDrive is gekoppeld aan een individuele gebruiker.
Daar kunnen zowel tijdelijke werkbestanden als belangrijke bedrijfsdocumenten staan.
Voor het account wordt verwijderd, moet daarom worden bepaald:
- welke bedrijfsdata behouden moet worden;
- wie die data nodig heeft;
- waar die data voortaan thuishoort;
- welke persoonsgegevens niet onnodig verder moeten worden verwerkt.
Teamdata hoort doorgaans in een daarvoor ingerichte SharePoint- of Teams-omgeving.
7. Controleer Teams, SharePoint en eigenaarschap
Een medewerker kan eigenaar zijn van:
- Teams;
- Microsoft 365-groepen;
- SharePoint-sites;
- gedeelde resources;
- Power Platform- of andere bedrijfsprocessen.
Voor de account wordt verwijderd, moet worden gecontroleerd of een andere bevoegde medewerker het nodige eigenaarschap overneemt.
8. Vergeet andere applicaties niet
Microsoft 365 is meestal maar een deel van de digitale identiteit van een medewerker.
Afhankelijk van de organisatie moeten ook andere toegangen worden ingetrokken:
- CRM;
- boekhouding;
- ERP;
- HR-platformen;
- VPN of private access;
- wachtwoordmanagers;
- sociale media;
- leveranciersportalen;
- andere SaaS-applicaties.
9. Administratoraccounts vereisen extra aandacht
Had de medewerker administratieve of andere verhoogde rechten?
Dan moet extra worden gecontroleerd op:
- Microsoft Entra-rollen;
- Exchange-beheer;
- Intune;
- SharePoint-administratie;
- lokale administratoraccounts;
- firewalls en netwerkapparatuur;
- back-upplatformen;
- externe leveranciersportalen;
- gedeelde beheercredentials.
10. Wat gebeurt er met de bedrijfslaptop?
Het bedrijfstoestel moet eveneens gecontroleerd worden afgehandeld.
Wanneer FLEXAMIT het toestel beheert, kunnen we afhankelijk van de configuratie onder andere:
- de bedrijfsidentiteit verwijderen;
- bedrijfsgegevens wissen;
- het toestel volledig wissen;
- het opnieuw installeren;
- het opnieuw klaarmaken voor een volgende medewerker.
Ook op het toestel kunnen nog persoonsgegevens, tokens, bestanden en andere gegevens van de vorige gebruiker aanwezig zijn.
11. Verwijder de Microsoft 365-licentie niet te vroeg
Een licentie verwijderen om onmiddellijk kosten te besparen lijkt logisch, maar is niet noodzakelijk de eerste stap.
Eerst moet worden bepaald wat moet gebeuren met:
- mailbox;
- OneDrive;
- retention;
- archivering;
- Teams en groepen;
- andere Microsoft 365-diensten.
12. Bewaren betekent niet onbeperkt bewaren
Microsoft 365 biedt technisch veel mogelijkheden om informatie te bewaren.
Maar GDPR hanteert ook het principe van opslagbeperking: persoonsgegevens mogen niet zomaar onbeperkt worden bijgehouden omdat opslag goedkoop of eenvoudig is.
De organisatie moet daarom bepalen:
- welke gegevens nog noodzakelijk zijn;
- voor welk doel ze worden bewaard;
- wie er nog toegang toe nodig heeft;
- welke wettelijke of contractuele bewaartermijnen van toepassing zijn;
- wanneer gegevens niet langer noodzakelijk zijn.
Waarom een vooraf bepaald beleid zo belangrijk is
De slechtste situatie ontstaat wanneer pas op de laatste werkdag wordt beslist wat er met accounts, mailboxen en data moet gebeuren.
Een professionele organisatie legt vooraf vast:
- hoe zakelijke e-mail mag worden gebruikt;
- hoe professionele en eventuele persoonlijke communicatie worden behandeld;
- wat bij uitdiensttreding met de mailbox gebeurt;
- wie toegang mag aanvragen;
- wie die aanvraag mag goedkeuren;
- hoe lang gegevens worden bewaard;
- waar structurele bedrijfsdata moet worden opgeslagen;
- welke technische offboardingstappen worden uitgevoerd.
Transparante afspraken bij onboarding voorkomen discussie en risico bij offboarding.
Waarom FLEXAMIT bewust streng is met mailboxrechten
Het zou technisch eenvoudig zijn om bij ieder verzoek onmiddellijk mailboxrechten toe te kennen.
Dat is niet hoe FLEXAMIT werkt.
Wij willen dat een technische handeling ook organisatorisch verantwoord gebeurt.
Daarom:
- controleren we wie de opdracht geeft;
- vragen we bij privacygevoelige handelingen om een opdracht van een bevoegde of gemandateerde persoon;
- vragen we dat de klant bevestigt dat aan de toepasselijke interne en juridische voorwaarden is voldaan;
- voeren we alleen de technisch noodzakelijke actie uit;
- vermijden we onnodig ruime toegang waar een beperktere oplossing mogelijk is;
- houden we security en privacy samen in het oog.
De werkgever krijgt een professioneel beheerde overdracht van toegang en noodzakelijke bedrijfsinformatie.
De vertrekkende medewerker krijgt de zekerheid dat zijn account niet zonder controle onbeperkt aan anderen wordt opengesteld.
En FLEXAMIT zorgt ervoor dat de technische uitvoering aansluit bij de instructies, beveiligingsvereisten en privacyverplichtingen van de organisatie.
FLEXAMIT begeleidt het volledige proces
Goede offboarding bevindt zich op het kruispunt van:
- Microsoft 365;
- identity & access management;
- cybersecurity;
- endpoint management;
- bedrijfscontinuïteit;
- privacy en GDPR;
- interne procedures.
FLEXAMIT combineert diepgaande Microsoft 365- en cybersecuritykennis met een gecontroleerd proces rond identiteit, bedrijfsdata, toestellen en privacygevoelige toegang.
We beschermen daarbij zowel het belang van de organisatie als de rechten en gegevens van de vertrekkende medewerker.
Onze cybersecurityexpertise werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Wil je onboarding en offboarding binnen je organisatie professioneel, consequent en controleerbaar organiseren?
Neem contact op met:
sales@flexamit.com
Vertrekt er nu een medewerker?
Laat het account niet zomaar verwijderen en vraag niet informeel om de mailbox aan iemand anders toe te wijzen.
Ben je klant bij FLEXAMIT? Bezorg ons tijdig:
- de naam van de vertrekkende medewerker;
- het exacte moment waarop de toegang moet stoppen;
- wat met mailbox en bedrijfsdata moet gebeuren;
- wie binnen de organisatie gemandateerd is om deze acties goed te keuren.
FLEXAMIT zal bij privacygevoelige acties vragen om bevestiging dat de organisatie de noodzakelijke interne en juridische voorwaarden heeft beoordeeld en dat de aangevraagde verwerking mag worden uitgevoerd.
Neem contact op via:
support@flexamit.com
Kort samengevat
- Offboarding is zowel een cybersecurity- als een privacyproces.
- Een zakelijke mailbox is een bedrijfsmiddel, maar kan persoonsgegevens en vertrouwelijke communicatie bevatten.
- De werkgever heeft daarom niet automatisch onbeperkte toegang tot de volledige mailbox van een ex-medewerker.
- Toegang moet een rechtmatig doel hebben en beperkt blijven tot wat noodzakelijk is.
- FLEXAMIT kent privacygevoelige mailboxrechten niet zomaar toe op informeel verzoek.
- We vragen instructies van een bevoegde of gemandateerde vertegenwoordiger van de organisatie.
- De klant bevestigt dat de interne en juridische voorwaarden voor de gevraagde verwerking zijn vervuld.
- FLEXAMIT voert vervolgens de passende technische handelingen gecontroleerd uit.
- Nieuwe aanmeldingen én bestaande sessies moeten correct worden afgesloten.
- Mailbox, OneDrive, Teams, SharePoint, SaaS-toegang en bedrijfstoestellen moeten bewust worden afgehandeld.
- Data mag niet onbeperkt worden bewaard alleen omdat dat technisch mogelijk is.
- Een vaste onboarding- en offboardingprocedure beschermt zowel de organisatie als haar medewerkers.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.