+ZKennismaken
+Z / Artikelen / Een medewerker vertrekt
Artikel · 5 minuten lezen · Jorn de Boer

Een medewerker vertrekt: wat regel je die dag?

Een afscheid regel je met taart en een kaart. Aan de accounts denk je dan niet als eerste. Over wat je op de laatste werkdag regelt, en waarom dat niets met wantrouwen te maken heeft.

Een medewerker heeft een nieuwe baan. Jullie nemen netjes afscheid, er is taart en een cadeau. De laptop gaat terug in de kast.

Drie maanden later komt er nog steeds mail binnen op het oude adres. Niemand leest die. Een klant wacht al weken op antwoord. En het account van de webwinkel werkt nog met het wachtwoord dat de hele ploeg kende. Er is niets misgegaan, maar het is ook niet afgerond.

Waarom de laatste dag ertoe doet

De meeste medewerkers vertrekken in goede verstandhouding. Daar gaat het hier ook niet om. Het punt is simpel: een account blijft werken tot iemand het uitzet. En omdat mail, bestanden en veel programma's in de cloud staan, werken ze ook buiten kantoor.

Wat er kan gebeuren als je niets doet:

  • Mail van klanten die niemand leest. Een offerteaanvraag of een klacht blijft liggen.
  • Toegang die blijft bestaan. Een account dat niemand meer gebruikt, valt ook niemand op als er iets mee gebeurt.
  • Kosten die doorlopen. Voor veel diensten betaal je per gebruiker, ook als die gebruiker al weg is.
  • Bestanden die alleen op één plek staan. In de eigen map of op de laptop van de medewerker die vertrekt.

Het NCSC, het overheidscentrum voor digitale veiligheid, raadt aan om toegang bij vertrek in te trekken en daar een vaste werkwijze voor te maken. Ze bieden daar ook gratis sjablonen voor aan.

Hoe wij erover denken

Het is geen wantrouwen, het is afronden. Je vraagt bij vertrek ook de sleutel van het pand terug. Niemand vat dat op als een verwijt. Met accounts werkt het net zo.

Werk met één lijst. Het NCSC noemt dat een rechteninventarisatie: per medewerker bijhouden waar die bij kan. Voor een klein bedrijf is dat een eenvoudige tabel. Bij vertrek loop je die lijst langs, en je vergeet niets.

De mail van de zaak blijft van de zaak. Klanten moeten je kunnen blijven bereiken. Tegelijk hebben medewerkers recht op een beetje privacy. Spreek daarom vooraf af hoe je met de mailbox omgaat als iemand vertrekt. Wat de Autoriteit Persoonsgegevens hierover zegt, lees je hieronder bij de vragen.

Gedeelde wachtwoorden zijn het lastigste deel. Het wifi-wachtwoord, de webwinkel, het portaal van een leverancier. Die kent vaak iedereen. Bij vertrek verander je ze, en met een wachtwoordkluis (een beveiligde app voor wachtwoorden) is dat een stuk minder werk.

Hoe uitgebreid je dit regelt, bepaal jij. Met drie medewerkers is een lijstje op papier prima. Het belangrijkste is dat het op de laatste werkdag gebeurt, en niet drie maanden later.

Vragen om jezelf te stellen

Weet je in welke systemen deze medewerker kon inloggen, ook buiten de mail?
Welke wachtwoorden kent deze medewerker die anderen ook gebruiken?
Staan er bestanden alleen in de eigen map of op de laptop?
Wie leest de mail die na het vertrek nog binnenkomt?
Welke spullen van de zaak heeft deze medewerker nog, zoals de telefoon van de zaak, een laptop of een pas?

Wat je zelf kunt doen, op hoofdlijnen

Op de laatste werkdag:

  • Zet de toegang uit aan het eind van de dag: mail, bestanden en de andere systemen op je lijst.
  • Neem de spullen van de zaak in: laptop, telefoon, pasjes en sleutels.
  • Verander de gedeelde wachtwoorden.
  • Controleer of de telefoon van deze medewerker ergens als tweede inlogstap (de extra code naast het wachtwoord) staat ingesteld, bijvoorbeeld bij een gedeeld account. Zet dat over naar iemand die blijft.

In de weken erna:

  • Zet een automatisch antwoord op de mailbox, met het adres waar klanten nu terechtkunnen.
  • Zet bestanden die nodig blijven in een gedeelde map.
  • Zeg de licentie op die je niet meer nodig hebt.
  • Spreek af hoe lang je de mailbox bewaart en wie erbij kan. Wil je weten wat daarbij mag? Laat je adviseren door een jurist of je branchevereniging.

Twee voorbeelden van hoe dat technisch kan. In Microsoft 365 kun je de mailbox omzetten naar een gedeeld postvak, dat collega's kunnen openen. Volgens Microsoft heb je daar geen licentie voor nodig zolang het kleiner is dan 50 GB. Het account zelf verwijder je dan niet, want het gedeelde postvak heeft het nodig. Microsoft wijst erop dat je het inloggen dan wel apart blokkeert. Anders blijft het oude wachtwoord werken. In Google Workspace draag je bestanden over aan een collega voordat je het account verwijdert. Daarna kun je een verwijderd account nog 20 dagen terugzetten. Je IT-leverancier weet hoe dit bij jullie is ingericht.

Waar +Z bij helpt

In de +Z Checkup kijken we ook naar toegang: wie waar bij kan, en wat er gebeurt als iemand vertrekt. Jouw IT-plan laat zien wat al goed staat en welke stap het meeste oplevert. Ligt een stap bij je IT-leverancier, dan staat er een voorbeeldmail klaar die om advies vraagt. Wil je dat iemand meekijkt als er iemand vertrekt? Dan past Checkup met raadgever.

Een goed afscheid rond je af met de sleutel, de laptop en de accounts.

Veelgestelde vragen

Mag ik de mail van een vertrokken medewerker lezen?

Voor medewerkers die langere tijd afwezig zijn, bijvoorbeeld door ziekte of vakantie, zegt de Autoriteit Persoonsgegevens dat je de zakelijke mail mag checken, maar privéberichten zoveel mogelijk ontziet. Voor vertrek noemt de AP geen aparte regel; ik zou dezelfde lijn aanhouden. Spreek vooraf af hoe je met de mailbox omgaat, en laat je bij twijfel adviseren door een jurist.

Moet ik het account meteen verwijderen?

Meestal niet meteen. Eerst zet je de toegang uit, zodat niemand meer kan inloggen. Verwijderen doe je pas als de mail en de bestanden goed zijn overgezet. In Microsoft 365 blijft het account zelfs nodig als je de mailbox omzet naar een gedeeld postvak.

Wat als iemand onverwacht vertrekt, of niet in goede verstandhouding?

Dan gebruik je dezelfde lijst, alleen sneller. Zet de toegang uit rond het moment van het gesprek, zodat er geen periode is waarin het account nog werkt. Ook dan gaat het om afronden, niet om straffen.

Geldt dit ook voor een stagiair of een zzp'er?

Ja. Het gaat om iedereen die ergens kan inloggen. Het NCSC raadt aan dat iedereen, binnen en buiten je bedrijf, alleen toegang heeft voor het werk en de periode waarvoor dat nodig is.

Bronnen
NCSC, In- en uitdiensttreding van medewerkers: toegang intrekken bij vertrek, rechteninventarisatie, gratis sjablonen
Autoriteit Persoonsgegevens, Controle van communicatiemiddelen: zakelijke mail van langdurig afwezige werknemers (ziekte, vakantie) checken, privémail ontzien
Microsoft, Een gebruikerspostvak converteren naar een gedeeld postvak: zonder licentie tot 50 GB; het gebruikersaccount niet verwijderen; bij een vertrokken medewerker het inloggen apart blokkeren
Google, Een gebruiker verwijderen uit je organisatie: gegevens eerst overdragen; een verwijderd account is tot 20 dagen terug te zetten
Dit artikel geeft algemene uitleg, geen juridisch advies. Productdetails kunnen veranderen; kijk bij de leverancier voor de actuele stand.

Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar in de IT, waarvan ruim 20 jaar als zelfstandig ondernemer. Van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. Woont en werkt in Zeeland.

Lees de achtergrond van Jorn →

Over +Z

De +Z Checkup kijkt per bedrijf wat nodig is, ook als er mensen komen en gaan. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.

Meer over de Checkup →