BG Beter Geregeld ICT
Security zonder IT-afdeling · 5 min leestijd · 13 augustus 2026

Mailadressen van oud-medewerkers: laten staan, doorsturen of opheffen?

Een medewerker vertrekt en zijn mailadres blijft nog jaren openstaan "voor de zekerheid". Dat is riskanter dan het klinkt. Zo pak je het netjes aan.

Iemand gaat uit dienst. De laptop wordt ingeleverd, de sleutels ook, en dan komt het mailadres ter sprake. "Laten we het nog even openzetten, misschien mailt er nog een klant." Een half jaar later staat het adres er nog steeds. En het adres van diegene ervoor ook. En dat van de stagiair uit 2023.

Het klinkt onschuldig, maar oude mailboxen laten aanstaan is een van de meest onderschatte risico's op kantoor. Even eerlijk kijken naar wat er eigenlijk gebeurt — en hoe je het beter regelt.

Waarom "gewoon laten staan" een slecht idee is

Een actief mailadres van een oud-medewerker is voor een aanvaller aantrekkelijk. Niemand kijkt er nog dagelijks in. Als het wachtwoord ergens gelekt is (en dat gebeurt vaker dan je denkt), heeft iemand rustig de tijd om erin rond te snuffelen. Wat kan diegene daar vinden?

  • Oude klantcorrespondentie, offertes en facturen
  • Wachtwoord-reset-mails van diensten waar het adres nog aan gekoppeld is
  • Toegang tot gedeelde mappen, agenda's of Teams-kanalen
  • Een geloofwaardig afzenderadres om jouw klanten mee te bestoken

Dat laatste is misschien wel het vervelendst. Een phishingmail van "jan@jouwbedrijf.nl" — terwijl Jan al een jaar weg is — landt gewoon netjes in de inbox van je klant. Die vertrouwt jouw domein.

De AVG-kant: bewaren mag niet zomaar

Er speelt ook een privacy-verhaal. De mailbox van een oud-medewerker bevat vaak persoonlijke berichten, contacten en soms zelfs privé-correspondentie. Volgens de Autoriteit Persoonsgegevens mag je zo'n mailbox niet zomaar openhouden en meelezen. De richtlijn is grofweg: binnen vier weken na uitdiensttreding sluiten, met een automatisch antwoord dat afzenders naar een ander adres verwijst.

Vier weken is kort, maar het is een goede richtlijn. En het dwingt je om na te denken over wat je écht nodig hebt uit die mailbox — en wat je gewoon kunt archiveren.

Drie scenario's, drie aanpakken

1. De medewerker had veel klantcontact

Zet een automatisch antwoord aan dat afzenders doorverwijst naar een collega of een algemeen adres (info@ of sales@). Laat het antwoord persoonlijk klinken: "Jan werkt niet meer bij ons. Voor lopende zaken kun je contact opnemen met Marieke via marieke@…". Na maximaal drie maanden sluit je de mailbox.

Wat je niet doet: mail stilletjes doorsturen naar een collega. Klanten denken dan dat ze nog met Jan mailen, en dat is misleidend.

2. De medewerker had vooral interne functie

Sluit de mailbox binnen een paar weken. Zet een simpele bounce aan of een kort auto-antwoord. Interne collega's weten toch wel dat diegene weg is.

3. Belangrijke correspondentie moet bewaard blijven

Exporteer relevante mails naar een gedeelde map of het CRM. Dat is bewaren op de juiste plek, niet een hele mailbox in de lucht houden.

Vergeet de gekoppelde accounts niet

Een mailadres is zelden alleen een mailadres. Het is vaak ook de login voor tientallen diensten: het boekhoudpakket, de webshop, de nieuwsbrieftool, LinkedIn Ads, Google Analytics, de domeinregistrar. Als je de mailbox sluit maar het account bij die diensten blijft bestaan, kan iemand met een "wachtwoord vergeten"-knop nergens meer bij.

Loop daarom voor je iemand offboardt de lijst met diensten door. Waar staat dit adres als contactpersoon? Waar is het de login? Zet dat om naar een algemeen adres (bijvoorbeeld administratie@ of een gedeelde inbox) voordat je de mailbox opheft.

Een simpel proces dat werkt

Je hoeft dit niet ingewikkeld te maken. Een checklist op één A4 is voldoende. Wat er in ieder geval op staat:

  1. Dag 1 na vertrek: wachtwoord wijzigen, sessies op alle apparaten uitloggen, 2FA-token loskoppelen
  2. Binnen een week: auto-antwoord aanzetten met doorverwijzing
  3. Binnen twee weken: gekoppelde diensten overzetten naar een ander adres
  4. Binnen vier weken: relevante mails archiveren
  5. Binnen drie maanden: mailbox definitief sluiten

Zet er ook een moment in waarop je één keer per kwartaal controleert of er nog "spookmailboxen" openstaan. Dat kost tien minuten en voorkomt dat je over twee jaar ineens twintig actieve adressen hebt van mensen die er al lang niet meer werken.

En de mensen die al lang weg zijn?

Grote kans dat je bij het lezen hiervan denkt: hé, we hebben er zelf ook nog een paar staan. Dat is niet gek — het gebeurt bijna overal. Begin met een lijstje: welke mailadressen zijn er, wie hoort daarbij, en werken die mensen hier nog? Alles wat "nee" scoort, pak je aan volgens het stappenplan hierboven.

Wil je zeker weten dat er verder geen oude accounts of losse logins rondzwerven? Dan is een bredere toegang-check een goede volgende stap. Wij lopen samen met jou door wie er allemaal toegang heeft tot wat, en ruimen op wat weg kan. Meestal binnen een uur klaar, en je weet weer precies hoe je ervoor staat.

Onderwerpen

#offboarding #toegangsbeheer #Mkb Security #Mailbeveiliging #Avg Privacy

Volledige gids: Security for SMBs without an IT department: what should you do this quarter?

Dit artikel is onderdeel van onze uitgebreide Security zonder IT-afdeling-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →