Kennisbank › Techniek en gebouw

AVG voor facilitair beheer: toegangspassen registreren meer dan je denkt

Jij beheert de toegangspassen van een kantoorpand, en dus weet jouw systeem precies wie er gisteravond om 22.14 uur nog binnen was. Dan belt de HR-afdeling van een huurder: of je even een uitdraai kunt sturen van de inlogtijden van één medewerker. Dat verzoek lijkt onschuldig, maar raakt meteen de kern van de AVG: het zijn niet jouw gegevens, en er is niets afgesproken over wat jij ermee mag.

Jij beheert logs over andermans personeel: regel de rolverdeling

De toegangslogs in jouw systeem gaan over medewerkers en bezoekers van je opdrachtgevers, niet over je eigen mensen. Juridisch ben jij dan meestal verwerker: je beheert de gegevens namens de werkgever of gebouweigenaar, die verantwoordelijk blijft. Dat betekent dat er een verwerkersovereenkomst hoort te liggen die regelt wat jij mag: hoe lang je logs bewaart, wie een uitdraai mag opvragen en onder welke voorwaarden, en wat je doet bij een incident. In de praktijk staat er vaak alleen een facilitair contract over schoonmaak en storingen, en niets over data. Concreet: loop je contracten na, en spreek per opdrachtgever af wie uitdraaien mag aanvragen en waarvoor. Weiger verzoeken die daarbuiten vallen, hoe klein ze ook lijken.

art. 28 AVG

Toegangslogs zijn geen personeelsvolgsysteem

De verleiding is groot: de logs liggen er toch, dus waarom niet even kijken of iemand echt om negen uur binnen was, of wie er die avond bij de serverruimte is geweest. Maar gegevens die zijn verzameld voor beveiliging en toegang mag je niet zomaar hergebruiken om personeel te controleren. Dat is een ander doel, en daarvoor is een eigen grondslag en vooraf informeren van de medewerkers nodig; heimelijke controle ligt nog veel zwaarder. Voor jou als beheerder betekent dit: niet meewerken aan informele verzoeken, ook niet van de leidinggevende van de huurder zelf. Concreet: verwijs elk controleverzoek naar de formele route uit de verwerkersovereenkomst, en log welke uitdraaien je aan wie hebt verstrekt.

art. 5 + art. 6 AVG

Vingerafdruk bij de deur: bijna altijd een te zwaar middel

Vingerafdruk- of gezichtsherkenning bij de ingang klinkt modern en veilig, maar biometrische gegevens vallen onder de bijzondere persoonsgegevens, met een veel strenger regime. In een gewone werkomgeving is biometrische toegang zelden toegestaan: het mag alleen als het echt noodzakelijk is voor beveiliging op hoog niveau, en vrijwillige toestemming van werknemers telt vrijwel nooit, omdat zij zich niet vrij voelen te weigeren tegenover hun werkgever. Een pas of tag met pincode volstaat voor de meeste panden. Krijg je als facilitair beheerder de vraag om vingerafdruklezers te plaatsen, wees dan degene die dit benoemt. Concreet: adviseer standaard passen, en laat de opdrachtgever eerst de noodzaak onderbouwen voordat er biometrie het pand in komt.

art. 9 AVG

De pasadministratie ruimt zichzelf niet op

In elk toegangssysteem dat een paar jaar draait zitten spookaccounts: oud-medewerkers van huurders, vertrokken schoonmakers, de installateur van drie jaar geleden. Hun passen staan soms nog actief, en hun logregels blijven eindeloos bewaard. Dat is een dubbel probleem: een actieve pas van een vertrokken medewerker is een beveiligingsrisico, en oude logs bewaren zonder reden mag niet. Werkgevers vergeten jou als beheerder vaak te melden dat iemand uit dienst is, dus dit lost zichzelf niet op. Concreet: spreek met elke opdrachtgever een vast mutatieproces af voor in- en uitdiensttreding, blokkeer passen die maanden ongebruikt zijn, en stel een bewaartermijn voor logregels in die automatisch wordt uitgevoerd.

art. 5 + art. 17 AVG

Dit ziet de gratis websitescan

  • Externe diensten, lettertypen en trackers die je bedrijfswebsite inlaadt
  • Of je website een bereikbare en actuele privacyverklaring heeft
  • Je cookiebanner en of weigeren net zo makkelijk is als accepteren
  • Of contact- en storingsformulieren op je site beveiligd verlopen

Dit valt buiten de scan (zelf nalopen)

  • De toegangslogs, pasadministratie en spookaccounts in je toegangssysteem
  • Wat er in je contracten met opdrachtgevers wel of niet over data is afgesproken
  • Uitdraaien en overzichten die per mail worden opgevraagd en verstuurd

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Mag een werkgever toegangslogs opvragen om een medewerker te controleren?

Niet zomaar. De logs zijn verzameld voor beveiliging en toegang, en controle van personeel is een ander doel met eigen eisen: een grondslag, vooraf geïnformeerde medewerkers en een zwaarwegende reden. Als beheerder doe je er goed aan alleen mee te werken via de formele route die in de verwerkersovereenkomst staat, en informele verzoeken terug te leggen bij de opdrachtgever.

Hoe lang mogen toegangslogs bewaard blijven?

Er is geen vaste wettelijke termijn, maar het uitgangspunt is: niet langer dan nodig voor beveiliging. Enkele weken tot een paar maanden is meestal goed uit te leggen, jaren niet. Spreek de termijn af met je opdrachtgever, leg hem vast en laat het systeem oude regels automatisch verwijderen.

Mogen wij vingerafdrukken gebruiken voor toegang tot het pand?

In de meeste gevallen niet. Biometrische gegevens zijn bijzondere persoonsgegevens en biometrische toegang is alleen toegestaan als die echt noodzakelijk is, bijvoorbeeld bij een zeer hoog beveiligingsniveau. Toestemming van werknemers is zelden geldig omdat die niet vrij gegeven kan worden. Een pas met pincode is voor bijna elk pand het passende alternatief.

Ben ik als facilitair beheerder verwerker of verwerkingsverantwoordelijke?

Beheer je het toegangssysteem in opdracht van een gebouweigenaar of werkgever, dan ben je meestal verwerker: zij bepalen het doel, jij voert uit. Dat moet dan wel in een verwerkersovereenkomst staan. Bepaal je zelf wat er met de gegevens gebeurt, bijvoorbeeld voor je eigen dienstverlening, dan schuif je op richting verantwoordelijke en gelden er meer verplichtingen.

Wat moet ik doen als een pas kwijt is of een oud-medewerker nog toegang blijkt te hebben?

Blokkeer de pas direct en noteer wat er is gebeurd. Beoordeel daarna samen met de opdrachtgever of er onbevoegde toegang tot ruimtes of gegevens mogelijk was; in dat geval kan het een meldplichtig datalek zijn. Gebruik het incident om het mutatieproces met die opdrachtgever aan te scherpen, want een vergeten afmelding komt zelden alleen.

Ook in deze sector

Smart-home- & camera-installateursParticuliere alarmcentralesEnergieadviseurs (slimme-meterdata)Glasvezel-/telecomresellers

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.