Notebookcheck Logo

Uw oude zakelijke e-mailadres blijft actief en Google beveelt dit aan

Een hand die een envelop in een rij brievenbussen steekt
ⓘ Element5 Digital / Pexels
Iedereen die het oude werkadres leest, kan het wachtwoord van privéaccounts opnieuw instellen.
Google adviseert beheerders om het e-mailadres van een vertrekkende medewerker als alias door te geven aan een huidige collega. Microsoft stelt doorsturen of een gedeelde mailbox voor. De toezichthouder voor gegevensbescherming van Saksen-Anhalt noemt dit ontoelaatbaar. Iedereen die het adres leest, kan privéaccounts resetten.

Op uw laatste werkdag levert u de laptop, de sleutel en de badge in. Niemand denkt aan het e-mailadres, omdat er niets is om in te leveren. Het blijft waar het altijd was, op een server die nu door iemand anders wordt beheerd.

Dat zou allemaal niet uitmaken als het adres altijd alleen maar voor werk had gediend. Voor veel mensen dient het ook een tweede doel. Het is het hersteladres voor een privéaccount. Een webwinkel, een streamingdienst, een account dat is aangemaakt in de tijd dat het werkadres het meest werd gebruikt. En wie dat adres ook leest, kan bij die accounts op „wachtwoord vergeten“ klikken.

Google beveelt dit aan voor beheerders

De Workspace-documentatie voor beheerders behandelt dit geval. Hierin wordt beschreven hoe u het account van een vertrekkende medewerker kunt verwijderen en vervolgens het oude e-mailadres als alias kunt toewijzen aan een huidige gebruiker. Het punt is dat berichten die naar het oude adres worden verzonden, niet verdwijnen. Ze komen in plaats daarvan terecht in de inbox van het primaire account.

Dit is geen grijs gebied. Het is de gedocumenteerde aanbeveling van de leverancier, voor het laatst bijgewerkt op 10 september van dit jaar. Vanuit het oogpunt van het bedrijf is dit logisch, omdat vragen van klanten anders zouden verdwijnen. Google biedt ook een overgangsperiode voor de overdracht. Het adres wordt 20 dagen na het verwijderen van het account uit Workspace verwijderd, en tot die tijd kan het worden toegewezen aan een andere beheerde gebruiker.

In dezelfde handleiding staat nog iets anders. Google adviseert beheerders om het e-mailadres en telefoonnummer voor wachtwoordherstel van de vertrekkende medewerker te verwijderen, zodat deze persoon geen gebruik kan maken van wachtwoordherstel om weer toegang te krijgen tot het bedrijfsaccount. Het bedrijf is zo beschermd tegen de voormalige medewerker. De omgekeerde situatie komt niet voor in de handleiding.

Ook Microsoft houdt het e-mailadres actief

De Microsoft 365-handleiding luidt vrijwel hetzelfde. Daarin staat dat u het e-mailadres van een voormalige medewerker actief kunt houden, voor het geval klanten of partners er nog steeds naar schrijven. Door de berichten door te sturen, zorgt u ervoor dat deze terechtkomen bij degene die het werk overneemt.

De tweede methode die Microsoft beschrijft, is de omzetting naar een gedeelde mailbox. Alle bestaande e-mails en agenda-items blijven behouden en kunnen door meerdere personen worden geopend. De bijbehorende machtiging heet ‘Volledige toegang’. Hiermee kan het toegewezen account de e-mails in de mailbox van iemand anders lezen en beheren.

Eén opmerking terzijde in dezelfde handleiding is doorslaggevend. Bij doorsturen of een gedeelde mailbox mag het account van de vertrekkende medewerker niet worden verwijderd, omdat dit de basis vormt voor de configuratie. De gangbare opvatting dat alles na 30 dagen verdwijnt, geldt daarom alleen wanneer het account daadwerkelijk wordt verwijderd. Bij doorsturen blijft het adres voor onbepaalde tijd actief.

Bij een alias, doorsturing of een gedeelde mailbox blijft het adres onbeperkt geldig.

Wat een e-mailadres op zichzelf kan betekenen

Of toegang tot het adres voldoende is voor het overnemen van een account, hangt af van de dienst. Er is geen algemeen geldend antwoord, en dat maakt het juist interessant.

Netflix beschrijft in zijn helpgids twee manieren om het wachtwoord te resetten: via e-mail of via sms, waarbij voor de sms-methode een telefoonnummer in het bestand moet staan. Zonder telefoonnummer blijft alleen de e-mailroute over. De link verloopt na 24 uur, en tot die tijd volstaat deze op zichzelf. Een Microsoft-account stuurt een verificatiecode naar een van de opgeslagen opties. Als het werkadres het enige is dat is opgeslagen, volstaat dit.

Over andere aanbieders kan geen oordeel worden gevormd op basis van hun openbare helppagina’s. PayPal vermeldt alleen een veiligheidscontrole zonder de methoden te noemen, en de helppagina van Amazon blokkeert geautomatiseerde verzoeken. De bewering dat toegang via e-mail overal voldoende is, kan dus niet worden ondersteund. Een dienst die om een tweede bevestiging vraagt via een app of met een hardwaresleutel is een ander verhaal. In dat geval is het niet voldoende.

Duitse toezichthouders zien het anders

Hier botsen het advies van aanbieders en de Duitse wetgeving. De gegevensbeschermingscommissaris van Saksen-Anhalt heeft in augustus 2025 richtlijnen gepubliceerd over vertrekkende werknemers. Daarin staat het tegenovergestelde van wat Google en Microsoft adviseren.

Een mailbox met de naam van een persoon verliest zijn contractuele grondslag zodra die persoon vertrekt, zo stelt de richtlijn, wat de verwijderingsplicht op grond van artikel 17 van de Algemene Verordening Gegevensbescherming in werking stelt. Het doorsturen van e-mail naar een plaatsvervanger of opvolger is daarom niet toegestaan, evenmin als het verlenen van toegang tot de mailbox aan deze personen. In de regel, zo schrijft de commissaris, is onmiddellijke deactivering vereist.

De richtlijn anticipeert zelfs op het hier beschreven geval. Er zullen ook privéberichten binnenkomen wanneer privégebruik van de zakelijke mailbox verboden was, en die berichten verdienen bescherming. Toegang hiertoe door de werkgever heeft geen rechtsgrondslag. Of daarnaast ook het telecommunicatiegeheim van toepassing is, is onduidelijk, omdat rechtbanken hierover uiteenlopende uitspraken hebben gedaan en er geen uitspraak van het hoogste gerechtshof bestaat.

Saksen-Anhalt acht het zijn plicht om de naam van een persoon uit een postbus te verwijderen.

Wat is bewezen en wat niet

Er is geen openbaar geval gedocumenteerd waarin een privéaccount via een werkadres is overgenomen en dat account bleef actief. Dat hoort in het dossier te staan. Wat wel bewezen is, is het mechanisme, plus twee andere gevallen die aantonen hoe dicht het scenario in de werkelijkheid ligt.

Beveiligingsonderzoeker Dylan Ayrey van Truffle Security kocht in januari 2025 het domein van een opgeheven start-up. Vervolgens maakte hij daarop de e-mailaccounts van voormalige werknemers opnieuw aan. Volgens zijn eigen zeggen kreeg hij daardoor toegang tot hun ChatGPT-, Slack-, Notion- en Zoom-accounts, en tot HR-systemen waarin burgerservicenummers waren opgeslagen. Een dataset van Crunchbase leverde hem meer dan 100.000 domeinen op van mislukte start-ups die te koop waren. Zijn punt is terecht, want een individu heeft geen mogelijkheid om die gegevens te beschermen nadat hij of zij het bedrijf heeft verlaten. Google betwist de kwalificatie als beveiligingslek en wijst ontwikkelaars op een onveranderlijke identificatiecode die zij in plaats van het e-mailadres zouden moeten gebruiken.

Het tweede geval is afkomstig uit het eigen ondersteuningsforum van Microsoft. In april 2025 beschreef een gebruiker dat hij was buitengesloten van een Outlook-account dat hij al 15 jaar had, omdat het hersteladres bij zijn vorige baan was uitgeschakeld. In die mailbox bevonden zich studiedossiers, immigratiedocumenten en een lopende sollicitatie. Het antwoord van de moderator was kort, omdat alternatieve oplossingen alleen werken wanneer er een tweede adres of telefoonnummer in het systeem is geregistreerd.

Hoeveel mensen een zakelijk adres gebruiken voor privéaccounts is onbekend. Er doen cijfers de ronde, maar deze doorstaan geen controle, omdat de oorspronkelijke bronnen zijn verdwenen.

Bij doorsturen of een gedeelde mailbox is er geen deadline die ooit verstrijkt.

10 minuten voor de laatste dag

Neem de belangrijke accounts door en controleer welk adres is opgeslagen voor herstel. Google bewaart dit in de beveiligingsinstellingen, Microsoft onder beveiligingsgegevens, en winkels en streamingdiensten vermelden dit doorgaans in het account zelf.

In de eigen hulp van Google over hersteladressen staat alleen dat u een adres moet kiezen dat u regelmatig gebruikt, en niet het adres waarmee u zich aanmeldt. Er wordt niet gewaarschuwd voor adressen van werkgevers. Dat is een stap waar u zelf aan moet denken.

Eén detail maakt het gemakkelijker. Na een wijziging in de herstelgegevens blijft Google nog zeven dagen lang codes naar het oude adres sturen. Als u kort na de verhuizing overschakelt, blijven beide routes dus een week lang open. Schakel over vóór de verhuizing en het probleem doet zich nooit voor.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 09 > Uw oude zakelijke e-mailadres blijft actief en Google beveelt dit aan
Steffen Zahn, 2026-09-14 (Update: 2026-09-14)