Ga naar inhoud
Legiscope
Menu
Privacywetgeving

Slack en de AVG: compliance-gids 2026

Slack en de AVG: welke DPA geldt, data-residency, bewaartermijnen, exports en monitoring, subverwerkers, configuratie-checklist, verwerkingsregister en DPIA.

In één zin. Het AVG-risico van Slack zit niet in het contract maar in twee standaardinstellingen: op betaalde abonnementen bewaart Slack álles voor onbepaalde tijd, en de exportfunctie stelt een werkgever in staat privékanalen en directe berichten te lezen — dat laatste is werknemersmonitoring en vergt een grondslag, een reglement en instemming van de ondernemingsraad.

Geen enkel product is “AVG-conform”; conformiteit is een eigenschap van uw verwerking. Bij Slack is die nuance concreter dan elders, omdat Slack geen database met velden is maar een archief van ongestructureerde menselijke communicatie. Wat erin komt, bepalen uw collega’s — inclusief de ziekmelding in een DM, de klacht over een leidinggevende in een privékanaal en het klantbestand dat iemand als bijlage plakt. Alle leveranciersgegevens hieronder hebben peildatum juli 2026 en moeten vóór gebruik in een doorgiftedossier opnieuw worden nagekeken in de juridische documentatie van de leverancier.

Belangrijkste punten

  • Slack Technologies maakt deel uit van Salesforce; daardoor kan de Salesforce-DPA de toepasselijke verwerkersovereenkomst zijn — laat schriftelijk bevestigen welk document en welke entiteit voor uw account gelden.
  • Bewaartermijnen zijn de grootste knop die u kunt omzetten: de standaard op betaalde abonnementen is alles bewaren, voor altijd.
  • Data-residency bestaat, maar de beschikbaarheid hangt af van uw abonnement en dekt doorgaans gegevens in rust — niet alle metadata en niet de supporttoegang.
  • Exports en discovery geven toegang tot privékanalen en DM’s; dat is een aparte verwerking met een eigen grondslag en art. 27 lid 1 WOR-instemming.
  • Slack Connect maakt van externe partijen ontvangers in de zin van uw verwerkingsregister.

1. Welke persoonsgegevens Slack verwerkt

Op accountniveau: naam, weergavenaam, zakelijk e-mailadres, profielfoto, functie, telefoonnummer, tijdzone, de gekoppelde SSO-identiteit en de apparaten waarmee wordt ingelogd. Op verkeersniveau: IP-adressen, sessiegegevens, inlogtijden, aanwezigheidsstatus en het patroon van wanneer iemand actief is — een verkapte aanwezigheidsregistratie waarvan bijna niemand zich rekenschap geeft.

De hoofdmoot is echter inhoud: berichten in openbare en privékanalen, directe berichten, groeps-DM’s, gedeelde bestanden, links, reacties met emoji, gepinde items, huddles en de opnames en transcripties daarvan, en de gegevens die via gekoppelde apps in kanalen worden geplaatst. Precies omdat het een gespreksarchief is, belanden hier structureel gegevens die er nooit voor bedoeld waren: gezondheidsinformatie in een ziekmelding, gegevens over sollicitanten in een recruitmentkanaal, klachten over collega’s. Dat zijn regelmatig bijzondere persoonsgegevens die u zonder beleid ongelimiteerd archiveert.

Betrokkenen zijn niet alleen uw eigen medewerkers, maar ook gasten, externe deelnemers in gedeelde kanalen en iedere derde die in een bericht wordt genoemd.

2. De verwerkersovereenkomst onder art. 28 AVG

Slack publiceert een verwerkersovereenkomst. Er zit één complicatie in die vaak wordt overgeslagen: Slack Technologies maakt deel uit van Salesforce, en afhankelijk van hoe en wanneer uw abonnement is afgesloten kan de Salesforce-DPA het toepasselijke document zijn. Ga daar niet vanuit en raad er niet naar — laat de leverancier schriftelijk bevestigen welk documentnaam, welke versie en welke contracterende entiteit op uw account van toepassing zijn, en archiveer dat antwoord met datum. Dat is één e-mail werk en het scheelt u een gat in het dossier op het moment dat het ertoe doet.

Toets vervolgens de tekst tegen de negen onderwerpen van art. 28 lid 3 AVG in plaats van hem op naam te vertrouwen; de checklist staat in onze uitleg over de verwerkersovereenkomst art. 28. Let bij Slack in het bijzonder op drie punten: de regeling voor subverwerkers (algemene voorafgaande toestemming met bezwaarrecht, en welke termijn daarbij hoort), het auditrecht (in de praktijk beperkt tot het overleggen van externe rapporten) en de exitregeling — wat er precies met uw archief gebeurt na opzegging en binnen welke termijn.

3. Hosting, data-residency en doorgifte (peildatum juli 2026)

Slack biedt een functie voor data-residency waarmee gegevens in een gekozen regio worden opgeslagen. Twee waarschuwingen. Ten eerste is de beschikbaarheid afhankelijk van uw abonnement; de functie zit niet op elk plan en moet actief worden ingericht. Laat schriftelijk bevestigen of hij voor uw werkruimte beschikbaar is, of hij aanstaat en per wanneer. Ten tweede dekt residency doorgaans gegevens in rust — niet noodzakelijk alle metadata, niet de verwerking tijdens transport en zeker niet de supporttoegang, waarbij medewerkers van de leverancier buiten de EER kunnen meekijken.

Dat betekent dat u vrijwel altijd een grondslag voor doorgifte naar derde landen nodig heeft. Verwacht standaardcontractbepalingen (SCC’s) die in de DPA zijn ingesloten; controleer welke module en welke versie, en of de bijlagen daadwerkelijk zijn ingevuld met uw verwerkingsomschrijving. Of de betrokken entiteit onder het EU-US Data Privacy Framework is gecertificeerd, moet u zelf verifiëren op de officiële DPF-lijst en met datum vastleggen — neem dat nooit over uit een blogpost of een verkooppresentatie, ook niet uit deze.

4. Subverwerkers

Slack publiceert een subverwerkerslijst. Abonneer u op de wijzigingsmeldingen en leg intern vast wie die meldingen leest en beoordeelt. De beoordelingsvraag is smal maar belangrijk: verandert door deze wijziging de doorgiftesituatie, de categorie ontvangers of de beveiligingsbeoordeling in mijn registerentry? Het bezwaarrecht is in dit soort overeenkomsten geen veto; wie bezwaar maakt krijgt doorgaans een beëindigingsmogelijkheid, geen blokkade. Wie zwijgt, heeft ingestemd. Bij meer dan een handvol leveranciers is een e-mailmap hiervoor geen werkbaar instrument meer — dan wilt u dit in dezelfde omgeving bijhouden als uw register, waarvoor software voor het verwerkingsregister bestaat.

5. Beveiliging en certificeringen

Slack publiceert informatie over zijn beveiligingsmaatregelen en certificeringen en stelt auditrapporten op aanvraag beschikbaar. Behandel dat als gepubliceerde leveranciersclaims, niet als uw vaststelling: vraag het actuele rapport op, controleer het toepassingsgebied en de rapportageperiode, en leg het bij uw leveranciersbeoordeling. Wat u zelf inricht valt onder art. 32 lid 1 AVG: verplichte SSO met tweefactorauthenticatie, een rechtenmodel waarin niet iedereen beheerder is, apparaatbeleid en logging van beheerhandelingen.

6. Configuratie-checklist voor de werkruimte

  1. Bewaartermijn voor kanaalberichten instellen. Standaard bewaart Slack op betaalde abonnementen alles onbeperkt. Kies per kanaaltype een termijn en onderbouw die; het kader staat in ons stuk over bewaartermijnen onder de AVG.
  2. Aparte bewaartermijn voor directe berichten. DM’s zijn de gevoeligste bak en verdienen de kortste termijn.
  3. Bewaartermijn voor bestanden apart instellen. Bestanden volgen niet automatisch de termijn van berichten.
  4. Bepalen of gebruikers hun eigen berichten mogen wijzigen en verwijderen. Dat is een bewuste keuze tussen bewijsbaarheid en dataminimalisatie, geen detail.
  5. Huddles: opnemen en transcriberen regelen. Aankondiging vooraf, wie mag opnemen, en een bewaartermijn voor opname én transcript.
  6. Exportrechten inperken. Beperk de bevoegdheid om werkruimte-exports te draaien tot een benoemde, kleine groep, vereis vierogenprincipe en log elke export.
  7. Toegang tot privékanalen en DM’s via export of discovery formeel regelen in een reglement: wanneer mag het, wie beslist, wie wordt geïnformeerd, hoe lang blijft het resultaat bewaard.
  8. Slack Connect aan goedkeuring onderwerpen. Werk met een lijst van toegestane domeinen en laat externe kanalen door een beheerder goedkeuren in plaats van door de eerste de beste medewerker.
  9. Gastaccounts inventariseren en van een einddatum voorzien. Meerkanaalsgasten zijn permanente ontvangers tot iemand ze intrekt.
  10. App-installaties centraal goedkeuren. Zet installatie door eindgebruikers uit; elke gekoppelde app leest kanaalinhoud en is daarmee een ontvanger.
  11. SSO en automatische deprovisioning koppelen. Een vertrokken medewerker moet dezelfde dag zijn toegang kwijt zijn, ook op mobiel.
  12. Automatische toetreding op e-maildomein uitzetten en het standaardkanaaltype bewust kiezen — openbaar als norm maakt het archief breder toegankelijk dan u denkt.

7. Wat er in het verwerkingsregister moet

8. Monitoring, grondslag en de ondernemingsraad

Dit is het punt waarop Slack juridisch afwijkt van een gewone SaaS-dienst. De exportfunctie maakt het technisch mogelijk dat een werkgever privékanalen en directe berichten van medewerkers leest. Dat is werknemersmonitoring, ongeacht hoe u het noemt. U heeft daarvoor nodig: een grondslag — in de regel gerechtvaardigd belang, niet toestemming, omdat toestemming in een gezagsverhouding zelden vrij is — een belangenafweging op papier, voorafgaande informatie aan medewerkers, proportionaliteit (steekproef vóór persoonsgericht onderzoek, concrete verdenking vóór inzage in DM’s), en instemming van de ondernemingsraad op grond van art. 27 lid 1 WOR voor de regeling zelf. Een regeling zonder OR-instemming is nietig, ook als uw AVG-dossier verder klopt. De bredere systematiek staat in ons stuk over de AVG voor werkgevers.

9. Wanneer een DPIA nodig is

Slack gebruiken als intern communicatiemiddel dwingt op zichzelf zelden een DPIA af. Het kantelt zodra u structureel exports of discovery inzet, aanwezigheids- en activiteitsgegevens gebruikt om prestaties te beoordelen, of Slack koppelt aan HR-processen waarin bijzondere gegevens circuleren. Toets aan art. 35 lid 3 AVG en aan de lijst van verplichte DPIA’s van de Autoriteit Persoonsgegevens; het stappenplan voor de gegevensbeschermingseffectbeoordeling laat zien hoe u de scope afbakent. Bedenk daarbij dat een archief dat jaren teruggaat het risico zelf vergroot: de omvang van de gegevensverzameling is een van de criteria.

FAQ

Is Slack AVG-conform?

Die vraag is niet te beantwoorden. Een product kan niet conform zijn, een verwerking wel. Slack levert de bouwstenen — een gepubliceerde DPA, een subverwerkerslijst, instelbare bewaartermijnen, een residencyoptie op bepaalde abonnementen. Of uw gebruik rechtmatig is, hangt af van uw bewaarbeleid, uw exportregeling, uw grondslag voor eventuele inzage en de vraag of de juiste DPA daadwerkelijk van toepassing is.

Mag mijn werkgever mijn Slack-DM’s lezen?

Niet zomaar. Technisch kan het via de exportfunctie; juridisch heeft de werkgever een grondslag nodig, een vooraf bekendgemaakt reglement, proportionaliteit en OR-instemming voor de regeling. Ongerichte, structurele inzage in privéberichten is disproportioneel; gerichte inzage bij een concrete verdenking kan onder voorwaarden wel.

Hoe lang mag ik Slack-berichten bewaren?

Zo lang als nodig voor het doel — en “voor het geval dat” is geen doel. Onbeperkt bewaren, de standaard op betaalde abonnementen, is in strijd met de opslagbeperking. Bepaal een termijn per kanaaltype, zet die technisch af en leg de onderbouwing vast.

Is een verwerkersovereenkomst met Slack nodig als we het alleen intern gebruiken?

Ja. De leverancier verwerkt persoonsgegevens namens u, ongeacht of het om medewerkers of klanten gaat. Bevestig welk document geldt, archiveer de versie met ophaaldatum en toets hem tegen art. 28 lid 3 AVG.

Conclusie

Slack is contractueel goed gedocumenteerd; het probleem is operationeel. Het bewaart standaard alles, het maakt privécommunicatie voor de werkgever toegankelijk, en het laat externe partijen via gedeelde kanalen binnen zonder dat iemand dat in het register bijhoudt. Drie acties leveren het meeste op: zet bewaartermijnen per kanaaltype, leg de exportbevoegdheid vast in een reglement met OR-instemming, en breng Slack Connect en gastaccounts onder goedkeuring. Bevestig daarnaast schriftelijk welke DPA geldt en of residency voor u actief is, met datum. Gebruikt u daarnaast andere samenwerkingsdiensten, leg de beoordelingen dan naast elkaar — de risicoprofielen van Microsoft 365 en Notion verschillen wezenlijk van dat van Slack, en wie ze over één kam scheert, mist bij alle drie iets.

L
Geschreven door
Legiscope
Legiscope

Breng deze richtlijnen in de praktijk

Ontdek hoe Legiscope privacyregisters, bronnen en gecontroleerd werk verbindt.

Boek een demo op maat
Verder lezen

Gerelateerde artikelen

01Compliance

Microsoft 365 en de AVG: compliance-gids 2026

In één zin. Microsoft 365 laat zich rechtmatig inrichten, maar niet in de standaardconfiguratie: u heeft de geldende Microsoft-DPA in uw dossier nodig, een gedocumenteerd oordeel over telemetrie en…

30 juli 2026
02Privacywetgeving

Salesforce en de AVG: compliance-gids 2026

In één zin. Salesforce levert de contractuele bouwstenen — een gepubliceerde DPA, een subverwerkerslijst en EU-infrastructuur — maar bij Salesforce bepaalt ú het datamodel, en daarmee ligt vrijwel…

30 juli 2026
03Privacywetgeving

Verwerkersovereenkomst art. 28 AVG (2026): verplichte clausules + modelcontract

Een verwerkersovereenkomst is de verplichte schriftelijke overeenkomst tussen een verwerkingsverantwoordelijke en een verwerker, voorgeschreven door artikel 28 AVG. U heeft er een nodig zodra een…

4 juli 2026
04Privacywetgeving

Verwerkingsverantwoordelijke of verwerker? Het verschil

Onder de AVG is de verwerkingsverantwoordelijke de partij die het doel en de middelen van een verwerking bepaalt, en de verwerker de partij die persoonsgegevens verwerkt in opdracht van en volgens de…

7 juli 2026
05Compliance

AVG voor SaaS-bedrijven: verwerker én verantwoordelijke

Een SaaS-bedrijf heeft vrijwel altijd een dubbele AVG-rol: verwerker voor de klantdata die door het platform stroomt, en verwerkingsverantwoordelijke voor de eigen marketing, analytics en HR. Die…

8 juli 2026
06Compliance

AVG werkgevers: personeelsgegevens en monitoring

In één zin. Werkgevers verwerken persoonsgegevens onder een verzwaard regime: AVG plus UAVG plus arbeidsrechtelijke wetten (Arbo, Wet verbetering poortwachter, WOR), waarbij toestemming zelden…

26 juni 2026
07Compliance

HubSpot en de AVG: compliance-gids 2026

In één zin. HubSpot is met de juiste inrichting verantwoord in te zetten, maar niet zoals het uit de doos komt: u heeft een geldende verwerkersovereenkomst nodig, een schriftelijk bevestigde…

30 juli 2026
08Compliance

Mailchimp en de AVG: compliance-gids 2026

In één zin. Mailchimp is een smal gereedschap met een smal risicoprofiel: vrijwel alles wat er misgaat, gaat mis bij de opt-in, bij het meten van openen en klikken, bij de doorgifte naar de Verenigde…

30 juli 2026