De AVG (Verordening (EU) 2016/679) verbiedt u niet om een melding te onderzoeken — ze bepaalt hoe u dat moet doen. U verwerkt de persoonsgegevens van de melder, de beschuldigde en eventuele getuigen op een rechtsgrond (vrijwel altijd gerechtvaardigd belang of een wettelijke verplichting), u verzamelt alleen wat het onderzoek werkelijk nodig heeft, u houdt de identiteit van de melder vertrouwelijk en u wist de gegevens zodra ze niet langer nodig zijn. Dit fout doen is geen formaliteit: het kan een rechtmatig onderzoek op zichzelf tot een datalek maken.
De eerste fout die compliance-teams maken, is een onderzoek op toestemming willen baseren. Dat kan niet: de onderzochte persoon zal niet vrijelijk instemmen met een onderzoek naar zichzelf, en toestemming die niet vrijelijk kan worden geweigerd is onder de AVG ongeldig. In plaats daarvan berust de verwerking op een van twee grondslagen:
Raakt een melding aan bijzondere categorieën van gegevens (gezondheid, vakbondslidmaatschap, politieke opvattingen, gegevens over strafbare feiten), dan hebt u een aanvullende voorwaarde nodig op grond van artikel 9 of artikel 10 — bijvoorbeeld dat de verwerking noodzakelijk is voor de instelling, uitoefening of onderbouwing van een rechtsvordering. Juist bij dit soort meldingen — pesten, discriminatie — worden meldkanalen het meest gebruikt.
Het scherpste conflict in elk onderzoek is dit: de beschuldigde is óók een betrokkene en kan op grond van artikel 15 inzage vragen in de persoonsgegevens die u over hem bewaart — inclusief wat er is gemeld. Naïef afgehandeld wordt een inzageverzoek een manier om de melder te ontmaskeren.
Dat hoeft niet. De vertrouwelijkheid van de identiteit van de melder wordt beschermd door artikel 16 van Richtlijn (EU) 2019/1937, en de AVG zelf beperkt het inzagerecht wanneer het de "rechten en vrijheden van anderen" nadelig zou beïnvloeden. In de praktijk deelt u de kern van de beschuldiging met de beschuldigde waar billijkheid dat vereist, maar lakt u alles weg wat de melder zou identificeren — namen, functie, data of details die slechts één specifieke persoon kan kennen. Nationale omzettingen en toezichthouders bevestigen dit: de identiteit van de melder is niets waarop de beschuldigde via een gegevensverzoek recht heeft.
U mag ook het informeren van de beschuldigde dat zijn gegevens worden verwerkt uitstellen op grond van artikel 14, lid 5, wanneer de kennisgeving het onderzoek ernstig zou schaden — bijvoorbeeld door de betrokkene te waarschuwen voordat bewijs is veiliggesteld. Dit is een uitstel, geen permanente uitzondering: de verplichting herleeft zodra het risico is geweken.
7 dagen gratis proefperiode met volledige toegang, geen creditcard vereist
Twee beginselen bepalen de levenscyclus van onderzoeksgegevens:
De praktische regel: meldingen die ongegrond of kennelijk irrelevant blijken, moeten snel worden gewist, terwijl onderbouwde zaken worden bewaard voor de periode die nodig is om zich tegen rechtsvorderingen te verweren of aan een wettelijke bewaarplicht te voldoen — en daarna worden gewist. Een vastgesteld bewaarschema dat automatisch wordt toegepast, is veel veiliger dan ad-hocverwijdering.
Een meldkanaal verwerkt gevoelige informatie over identificeerbare personen, systematisch en vaak binnen de hele organisatie. Dat profiel haalt doorgaans de drempel van artikel 35 voor een gegevensbeschermingseffectbeoordeling — een gedocumenteerde analyse van de risico's voor personen en de maatregelen die deze beperken. De meeste toezichthouders zien een DPIA voor een meldsysteem als verwacht in plaats van optioneel; stel deze dus op vóór de lancering, niet na een incident.
Dit is hetzelfde voorwerk dat u nodig hebt voor het meldkanaal zelf. Brengt u nog in kaart wie moet voldoen en welke wettelijke termijnen gelden, dan behandelt onze gids over de EU-klokkenluidersrichtlijn de verplichtingen die naast deze AVG-plichten staan.
Vaelo is een gehost klokkenluidersplatform dat is opgezet rond de richtlijn en de AVG. De identiteit van de melder is end-to-end beschermd met anonieme tweerichtingsberichten, zodat onderzoekers vervolgvragen kunnen stellen zonder de bron ooit te ontmaskeren. Toegang tot elke zaak is rolgebaseerd en gelogd, bewijs is versleuteld en configureerbare bewaarregels wissen gegevens op het vastgestelde moment, zodat opslagbeperking automatisch wordt afgedwongen in plaats van aan het geheugen te worden overgelaten. Het resultaat is een onderzoeksproces dat onder beide wetten tegelijk verdedigbaar is — beschikbaar in alle 24 officiële EU-talen.
Wat is de rechtsgrond voor het verwerken van persoonsgegevens bij een intern onderzoek? Bijna altijd het gerechtvaardigd belang van de organisatie (artikel 6, lid 1, onder f, AVG) of een wettelijke verplichting (artikel 6, lid 1, onder c) — bijvoorbeeld de plicht om een meldkanaal te beheren op grond van Richtlijn (EU) 2019/1937. Een klokkenluidersonderzoek mag niet steunen op de toestemming van de beschuldigde.
Mag de beschuldigde de melding inzien op grond van de AVG? Hij heeft een inzagerecht op grond van artikel 15 AVG, maar dat strekt zich niet uit tot het onthullen van de identiteit van de melder. Artikel 16 van Richtlijn (EU) 2019/1937 en de beperking van de "rechten en vrijheden van anderen" laten toe identificerende informatie weg te lakken.
Hebben we een DPIA nodig voor een meldkanaal? In de meeste gevallen wel. Een klokkenluiderssysteem verwerkt gevoelige gegevens over identificeerbare personen, vaak op grote schaal, wat doorgaans de drempel van artikel 35 AVG haalt — een gegevensbeschermingseffectbeoordeling wordt daarom vóór ingebruikname verwacht.
Hoe lang mogen we onderzoeksgegevens bewaren onder de AVG? Alleen zo lang als noodzakelijk en evenredig (artikel 5, lid 1, onder e, AVG en artikel 18 van Richtlijn (EU) 2019/1937). Gegevens uit meldingen die ongegrond of kennelijk irrelevant blijken, moeten snel worden gewist en niet standaard bewaard.
7 dagen gratis proefperiode met volledige toegang, geen creditcard vereist