Ar pirštų atspaudų nuskaitymas pažeidžia GDPR taisykles?
Šiuolaikiniame amžiuje, kuriame mes gyvename šiandien, vis dažniau įprasta naudoti pirštų atspaudus kaip atpažinimo priemonę, pavyzdžiui: atrakinti išmanųjį telefoną pirštu. O kaip su privatumu, kai tai nebevyksta asmeniniame reikale, kur egzistuoja sąmoningas savanoriškumas? Ar dėl darbo pirštų identifikavimas gali būti privalomas saugumo sumetimais? Ar organizacija gali įpareigoti savo darbuotojus paimti pirštų atspaudus, pavyzdžiui, norint patekti į apsaugos sistemą? Ir kaip toks įpareigojimas susijęs su privatumo taisyklėmis?
Pirštų atspaudai kaip specialūs asmens duomenys
Čia turėtume sau užduoti klausimą, ar pirštų nuskaitymas taikomas kaip asmens duomenys, kaip apibrėžta Bendrajame duomenų apsaugos reglamente. Pirštų atspaudai yra biometriniai asmens duomenys, kurie yra konkretaus techninio asmens fizinių, fiziologinių ar elgesio ypatybių apdorojimo rezultatas. [1] Biometriniai duomenys gali būti laikomi informacija apie fizinį asmenį, nes tai yra duomenys, kurie pagal savo pobūdį teikia informaciją apie konkretų asmenį. Naudojant biometrinius duomenis, pvz., Pirštų atspaudus, asmuo gali būti atpažįstamas ir gali būti atskiriamas nuo kito asmens. BDAR 4 straipsnyje tai taip pat aiškiai patvirtinama apibrėžimo nuostatomis. [2]
Pirštų atspaudų identifikavimas yra privatumo pažeidimas?
Apygardos teismas Amsterdam neseniai priėmė sprendimą dėl pirštų skenavimo kaip identifikavimo sistemos, pagrįstos saugos reguliavimo lygiu, priimtinumo.
Batų parduotuvių tinklas „Manfield“ naudojo pirštų nuskaitymo leidimų sistemą, kuri darbuotojams suteikė prieigą prie kasos.
Pasak Manfieldo, pirštų identifikavimas buvo vienintelis būdas patekti į kasos sistemą. Tai, be kita ko, buvo būtina apsaugoti darbuotojų finansinę informaciją ir asmens duomenis. Kiti metodai nebebuvo kvalifikuoti ir nebuvo linkę sukčiauti. Viena iš organizacijos darbuotojų prieštaravo jos pirštų atspaudų naudojimui. Šį autorizacijos metodą ji suprato kaip savo privatumo pažeidimą, remdamasi GDPR 9 straipsniu. Pagal šį straipsnį draudžiama tvarkyti biometrinius duomenis, siekiant unikalaus asmens identifikavimo.
būtinybė
Šis draudimas netaikomas, kai tvarkymas būtinas autentifikavimo ar saugumo sumetimais. „Manfield“ verslo interesas buvo užkirsti kelią pajamų praradimui dėl apgaulingų darbuotojų. Apygardos teismas darbdavio skundą atmetė. Dėl „Manfield“ verslo interesų sistema nebuvo „reikalinga autentifikavimo ar saugumo sumetimais“, kaip nurodyta BDAR įgyvendinimo akto 29 skirsnyje.
Žinoma, „Manfield“ gali imtis veiksmų prieš sukčiavimą, tačiau tai negali būti daroma pažeidžiant BDAR nuostatas. Be to, darbdavys savo įmonei nesuteikė jokios kitos garantijos. Nebuvo atlikta pakankamai alternatyvių autorizacijos metodų tyrimų; pagalvokite apie prieigos leidimo arba skaitmeninio kodo naudojimą, nesvarbu, ar jie abu derinami, ar ne.
Darbdavys kruopščiai neįvertino skirtingų apsaugos sistemų privalumų ir trūkumų ir negalėjo pakankamai motyvuoti, kodėl pasirinko konkrečią pirštų nuskaitymo sistemą. Daugiausia dėl šios priežasties darbdavys neturėjo teisinės teisės reikalauti, kad jo darbuotojai naudotų pirštų atspaudų nuskaitymo leidimo sistemą, remdamasis BDAR įgyvendinimo įstatymu.
Jei jus domina naujos apsaugos sistemos diegimas, reikės įvertinti, ar tokios sistemos yra leidžiamos pagal BDAR ir Įgyvendinimo įstatymą. Jei turite klausimų, susisiekite su „Law & More“ teisininkais. Mes atsakysime į jūsų klausimus ir suteiksime teisinę pagalbą bei informaciją.
[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie
[2] ECLI: NL: RBAMS: 2019: 6005


