In één zin. Het AVG-risico van Slack zit niet in het contract maar in twee standaardinstellingen: op betaalde abonnementen bewaart Slack álles voor onbepaalde tijd, en de exportfunctie stelt een werkgever in staat privékanalen en directe berichten te lezen — dat laatste is werknemersmonitoring en vergt een grondslag, een reglement en instemming van de ondernemingsraad.
Geen enkel product is “AVG-conform”; conformiteit is een eigenschap van uw verwerking. Bij Slack is die nuance concreter dan elders, omdat Slack geen database met velden is maar een archief van ongestructureerde menselijke communicatie. Wat erin komt, bepalen uw collega’s — inclusief de ziekmelding in een DM, de klacht over een leidinggevende in een privékanaal en het klantbestand dat iemand als bijlage plakt. Alle leveranciersgegevens hieronder hebben peildatum juli 2026 en moeten vóór gebruik in een doorgiftedossier opnieuw worden nagekeken in de juridische documentatie van de leverancier.
Belangrijkste punten
- Slack Technologies maakt deel uit van Salesforce; daardoor kan de Salesforce-DPA de toepasselijke verwerkersovereenkomst zijn — laat schriftelijk bevestigen welk document en welke entiteit voor uw account gelden.
- Bewaartermijnen zijn de grootste knop die u kunt omzetten: de standaard op betaalde abonnementen is alles bewaren, voor altijd.
- Data-residency bestaat, maar de beschikbaarheid hangt af van uw abonnement en dekt doorgaans gegevens in rust — niet alle metadata en niet de supporttoegang.
- Exports en discovery geven toegang tot privékanalen en DM’s; dat is een aparte verwerking met een eigen grondslag en art. 27 lid 1 WOR-instemming.
- Slack Connect maakt van externe partijen ontvangers in de zin van uw verwerkingsregister.
1. Welke persoonsgegevens Slack verwerkt
Op accountniveau: naam, weergavenaam, zakelijk e-mailadres, profielfoto, functie, telefoonnummer, tijdzone, de gekoppelde SSO-identiteit en de apparaten waarmee wordt ingelogd. Op verkeersniveau: IP-adressen, sessiegegevens, inlogtijden, aanwezigheidsstatus en het patroon van wanneer iemand actief is — een verkapte aanwezigheidsregistratie waarvan bijna niemand zich rekenschap geeft.
De hoofdmoot is echter inhoud: berichten in openbare en privékanalen, directe berichten, groeps-DM’s, gedeelde bestanden, links, reacties met emoji, gepinde items, huddles en de opnames en transcripties daarvan, en de gegevens die via gekoppelde apps in kanalen worden geplaatst. Precies omdat het een gespreksarchief is, belanden hier structureel gegevens die er nooit voor bedoeld waren: gezondheidsinformatie in een ziekmelding, gegevens over sollicitanten in een recruitmentkanaal, klachten over collega’s. Dat zijn regelmatig bijzondere persoonsgegevens die u zonder beleid ongelimiteerd archiveert.
Betrokkenen zijn niet alleen uw eigen medewerkers, maar ook gasten, externe deelnemers in gedeelde kanalen en iedere derde die in een bericht wordt genoemd.
2. De verwerkersovereenkomst onder art. 28 AVG
Slack publiceert een verwerkersovereenkomst. Er zit één complicatie in die vaak wordt overgeslagen: Slack Technologies maakt deel uit van Salesforce, en afhankelijk van hoe en wanneer uw abonnement is afgesloten kan de Salesforce-DPA het toepasselijke document zijn. Ga daar niet vanuit en raad er niet naar — laat de leverancier schriftelijk bevestigen welk documentnaam, welke versie en welke contracterende entiteit op uw account van toepassing zijn, en archiveer dat antwoord met datum. Dat is één e-mail werk en het scheelt u een gat in het dossier op het moment dat het ertoe doet.
Toets vervolgens de tekst tegen de negen onderwerpen van art. 28 lid 3 AVG in plaats van hem op naam te vertrouwen; de checklist staat in onze uitleg over de verwerkersovereenkomst art. 28. Let bij Slack in het bijzonder op drie punten: de regeling voor subverwerkers (algemene voorafgaande toestemming met bezwaarrecht, en welke termijn daarbij hoort), het auditrecht (in de praktijk beperkt tot het overleggen van externe rapporten) en de exitregeling — wat er precies met uw archief gebeurt na opzegging en binnen welke termijn.
3. Hosting, data-residency en doorgifte (peildatum juli 2026)
Slack biedt een functie voor data-residency waarmee gegevens in een gekozen regio worden opgeslagen. Twee waarschuwingen. Ten eerste is de beschikbaarheid afhankelijk van uw abonnement; de functie zit niet op elk plan en moet actief worden ingericht. Laat schriftelijk bevestigen of hij voor uw werkruimte beschikbaar is, of hij aanstaat en per wanneer. Ten tweede dekt residency doorgaans gegevens in rust — niet noodzakelijk alle metadata, niet de verwerking tijdens transport en zeker niet de supporttoegang, waarbij medewerkers van de leverancier buiten de EER kunnen meekijken.
Dat betekent dat u vrijwel altijd een grondslag voor doorgifte naar derde landen nodig heeft. Verwacht standaardcontractbepalingen (SCC’s) die in de DPA zijn ingesloten; controleer welke module en welke versie, en of de bijlagen daadwerkelijk zijn ingevuld met uw verwerkingsomschrijving. Of de betrokken entiteit onder het EU-US Data Privacy Framework is gecertificeerd, moet u zelf verifiëren op de officiële DPF-lijst en met datum vastleggen — neem dat nooit over uit een blogpost of een verkooppresentatie, ook niet uit deze.
4. Subverwerkers
Slack publiceert een subverwerkerslijst. Abonneer u op de wijzigingsmeldingen en leg intern vast wie die meldingen leest en beoordeelt. De beoordelingsvraag is smal maar belangrijk: verandert door deze wijziging de doorgiftesituatie, de categorie ontvangers of de beveiligingsbeoordeling in mijn registerentry? Het bezwaarrecht is in dit soort overeenkomsten geen veto; wie bezwaar maakt krijgt doorgaans een beëindigingsmogelijkheid, geen blokkade. Wie zwijgt, heeft ingestemd. Bij meer dan een handvol leveranciers is een e-mailmap hiervoor geen werkbaar instrument meer — dan wilt u dit in dezelfde omgeving bijhouden als uw register, waarvoor software voor het verwerkingsregister bestaat.
5. Beveiliging en certificeringen
Slack publiceert informatie over zijn beveiligingsmaatregelen en certificeringen en stelt auditrapporten op aanvraag beschikbaar. Behandel dat als gepubliceerde leveranciersclaims, niet als uw vaststelling: vraag het actuele rapport op, controleer het toepassingsgebied en de rapportageperiode, en leg het bij uw leveranciersbeoordeling. Wat u zelf inricht valt onder art. 32 lid 1 AVG: verplichte SSO met tweefactorauthenticatie, een rechtenmodel waarin niet iedereen beheerder is, apparaatbeleid en logging van beheerhandelingen.
6. Configuratie-checklist voor de werkruimte
- Bewaartermijn voor kanaalberichten instellen. Standaard bewaart Slack op betaalde abonnementen alles onbeperkt. Kies per kanaaltype een termijn en onderbouw die; het kader staat in ons stuk over bewaartermijnen onder de AVG.
- Aparte bewaartermijn voor directe berichten. DM’s zijn de gevoeligste bak en verdienen de kortste termijn.
- Bewaartermijn voor bestanden apart instellen. Bestanden volgen niet automatisch de termijn van berichten.
- Bepalen of gebruikers hun eigen berichten mogen wijzigen en verwijderen. Dat is een bewuste keuze tussen bewijsbaarheid en dataminimalisatie, geen detail.
- Huddles: opnemen en transcriberen regelen. Aankondiging vooraf, wie mag opnemen, en een bewaartermijn voor opname én transcript.
- Exportrechten inperken. Beperk de bevoegdheid om werkruimte-exports te draaien tot een benoemde, kleine groep, vereis vierogenprincipe en log elke export.
- Toegang tot privékanalen en DM’s via export of discovery formeel regelen in een reglement: wanneer mag het, wie beslist, wie wordt geïnformeerd, hoe lang blijft het resultaat bewaard.
- Slack Connect aan goedkeuring onderwerpen. Werk met een lijst van toegestane domeinen en laat externe kanalen door een beheerder goedkeuren in plaats van door de eerste de beste medewerker.
- Gastaccounts inventariseren en van een einddatum voorzien. Meerkanaalsgasten zijn permanente ontvangers tot iemand ze intrekt.
- App-installaties centraal goedkeuren. Zet installatie door eindgebruikers uit; elke gekoppelde app leest kanaalinhoud en is daarmee een ontvanger.
- SSO en automatische deprovisioning koppelen. Een vertrokken medewerker moet dezelfde dag zijn toegang kwijt zijn, ook op mobiel.
- Automatische toetreding op e-maildomein uitzetten en het standaardkanaaltype bewust kiezen — openbaar als norm maakt het archief breder toegankelijk dan u denkt.
7. Wat er in het verwerkingsregister moet
Één regel “Slack” volstaat niet. Maak minimaal drie entries: interne communicatie en samenwerking, externe samenwerking via Slack Connect en gasten, en onderzoek/export (inclusief eventuele discovery voor juridische procedures). Die laatste is een zelfstandige verwerking met een andere grondslag en een andere bewaartermijn. Neem per entry op: doel, grondslag, categorieën betrokkenen en gegevens, ontvangers inclusief de leverancier als verwerker en de relevante subverwerkers, doorgifte met mechanisme en peildatum, bewaartermijn per gegevenscategorie, en de beveiligingsmaatregelen. Het model voor een verwerkingsregister geeft de structuur. Wie DPA-versie, subverwerkerslijst en registerentry voor tientallen diensten synchroon wil houden, gebruikt daar in de praktijk een platform voor — Legiscope koppelt die drie lagen aan elkaar zodat een wijzigingsmelding zichtbaar wordt in de registerentry waar hij effect heeft.
8. Monitoring, grondslag en de ondernemingsraad
Dit is het punt waarop Slack juridisch afwijkt van een gewone SaaS-dienst. De exportfunctie maakt het technisch mogelijk dat een werkgever privékanalen en directe berichten van medewerkers leest. Dat is werknemersmonitoring, ongeacht hoe u het noemt. U heeft daarvoor nodig: een grondslag — in de regel gerechtvaardigd belang, niet toestemming, omdat toestemming in een gezagsverhouding zelden vrij is — een belangenafweging op papier, voorafgaande informatie aan medewerkers, proportionaliteit (steekproef vóór persoonsgericht onderzoek, concrete verdenking vóór inzage in DM’s), en instemming van de ondernemingsraad op grond van art. 27 lid 1 WOR voor de regeling zelf. Een regeling zonder OR-instemming is nietig, ook als uw AVG-dossier verder klopt. De bredere systematiek staat in ons stuk over de AVG voor werkgevers.
9. Wanneer een DPIA nodig is
Slack gebruiken als intern communicatiemiddel dwingt op zichzelf zelden een DPIA af. Het kantelt zodra u structureel exports of discovery inzet, aanwezigheids- en activiteitsgegevens gebruikt om prestaties te beoordelen, of Slack koppelt aan HR-processen waarin bijzondere gegevens circuleren. Toets aan art. 35 lid 3 AVG en aan de lijst van verplichte DPIA’s van de Autoriteit Persoonsgegevens; het stappenplan voor de gegevensbeschermingseffectbeoordeling laat zien hoe u de scope afbakent. Bedenk daarbij dat een archief dat jaren teruggaat het risico zelf vergroot: de omvang van de gegevensverzameling is een van de criteria.
FAQ
Is Slack AVG-conform?
Die vraag is niet te beantwoorden. Een product kan niet conform zijn, een verwerking wel. Slack levert de bouwstenen — een gepubliceerde DPA, een subverwerkerslijst, instelbare bewaartermijnen, een residencyoptie op bepaalde abonnementen. Of uw gebruik rechtmatig is, hangt af van uw bewaarbeleid, uw exportregeling, uw grondslag voor eventuele inzage en de vraag of de juiste DPA daadwerkelijk van toepassing is.
Mag mijn werkgever mijn Slack-DM’s lezen?
Niet zomaar. Technisch kan het via de exportfunctie; juridisch heeft de werkgever een grondslag nodig, een vooraf bekendgemaakt reglement, proportionaliteit en OR-instemming voor de regeling. Ongerichte, structurele inzage in privéberichten is disproportioneel; gerichte inzage bij een concrete verdenking kan onder voorwaarden wel.
Hoe lang mag ik Slack-berichten bewaren?
Zo lang als nodig voor het doel — en “voor het geval dat” is geen doel. Onbeperkt bewaren, de standaard op betaalde abonnementen, is in strijd met de opslagbeperking. Bepaal een termijn per kanaaltype, zet die technisch af en leg de onderbouwing vast.
Is een verwerkersovereenkomst met Slack nodig als we het alleen intern gebruiken?
Ja. De leverancier verwerkt persoonsgegevens namens u, ongeacht of het om medewerkers of klanten gaat. Bevestig welk document geldt, archiveer de versie met ophaaldatum en toets hem tegen art. 28 lid 3 AVG.
Conclusie
Slack is contractueel goed gedocumenteerd; het probleem is operationeel. Het bewaart standaard alles, het maakt privécommunicatie voor de werkgever toegankelijk, en het laat externe partijen via gedeelde kanalen binnen zonder dat iemand dat in het register bijhoudt. Drie acties leveren het meeste op: zet bewaartermijnen per kanaaltype, leg de exportbevoegdheid vast in een reglement met OR-instemming, en breng Slack Connect en gastaccounts onder goedkeuring. Bevestig daarnaast schriftelijk welke DPA geldt en of residency voor u actief is, met datum. Gebruikt u daarnaast andere samenwerkingsdiensten, leg de beoordelingen dan naast elkaar — de risicoprofielen van Microsoft 365 en Notion verschillen wezenlijk van dat van Slack, en wie ze over één kam scheert, mist bij alle drie iets.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial