Разрешение как исключение для обработки биометрических данных

Недавно Управление по защите данных Нидерландов (AP) наложило крупный штраф, а именно 725,000 9 евро, на компанию, которая сканировала отпечатки пальцев сотрудников на предмет посещаемости и регистрации времени. Биометрические данные, такие как отпечаток пальца, являются специальными личными данными по смыслу статьи 9 GDPR. Это уникальные характеристики, которые можно проследить до одного конкретного человека. Однако эти данные часто содержат больше информации, чем необходимо, например, для идентификации. Поэтому их обработка создает большие риски в области основных прав и свобод людей. Если эти данные попадут в чужие руки, это может привести к непоправимому ущербу. Таким образом, биометрические данные надежно защищены, и их обработка запрещена в соответствии со статьей XNUMX GDPR, если только для этого нет законного исключения. В этом случае AP пришла к выводу, что данная компания не имела права на исключение для обработки специальных персональных данных.

О отпечатке пальца в контексте GDPR и одном из исключений, а именно необходимость, мы ранее писали в одном из наших блогов: «Отпечаток пальца в нарушение GDPR». Этот блог посвящен другому альтернативному основанию для исключения: разрешение, Когда работодатель использует биометрические данные, такие как отпечатки пальцев, в своей компании, может ли он с точки зрения конфиденциальности быть достаточным с разрешения своего сотрудника?

Разрешение как исключение для обработки биометрических данных

Под разрешением подразумевается конкретный, информированный и недвусмысленный волеизъявление с которым кто-то соглашается на обработку своих персональных данных с заявлением или однозначным активным действием, в соответствии со статьей 4, раздел 11, GDPR. Поэтому в контексте этого исключения работодатель должен не только продемонстрировать, что его сотрудники дали разрешение, но и что это было однозначным, конкретным и информированным. Подписание трудового договора или получение руководства по персоналу, в котором работодатель зафиксировал только намерение полностью зафиксировать отпечатки пальцев, в этом контексте является недостаточным, заключил AP. В качестве доказательства работодатель должен, например, представить политику, процедуры или другую документацию, которая показывает, что его сотрудники достаточно информированы об обработке биометрических данных и что они также дали (явное) разрешение на их обработку.

Если разрешение предоставлено работником, оно должно быть не толькоявный' но также 'свободно дано', сообщает AP. «Явный» - это, например, письменное разрешение, подпись, отправка электронного письма с просьбой о разрешении или разрешение с двухэтапной проверкой. «Произвольно предоставлено» означает, что за этим не должно быть никакого принуждения (как это было в случае, о котором идет речь: при отказе от сканирования отпечатка пальца, после разговора с директором / правлением) или что разрешение может быть условием чего-либо разные. Условие «бесплатно дано» в любом случае не соблюдается работодателем, когда работники обязаны или, как в рассматриваемом случае, воспринимают это как обязательство записать их отпечатки пальцев. Как правило, в соответствии с этим требованием AP посчитал, что, учитывая зависимость, проистекающую из отношений между работодателем и работником, маловероятно, что работник может свободно дать свое согласие. Противоположное должно быть доказано работодателем.

Требует ли сотрудник разрешения от своих сотрудников на обработку своего отпечатка пальца? Затем AP узнает в контексте этого случая, что в принципе это не разрешено. В конце концов, работники зависят от своего работодателя и поэтому часто не в состоянии отказаться. Это не означает, что работодатель никогда не сможет успешно положиться на разрешение. Однако работодатель должен иметь достаточные доказательства для того, чтобы его апелляция на основании согласия была успешной, для обработки биометрических данных его сотрудников, таких как отпечатки пальцев. Намереваетесь ли вы использовать биометрические данные в вашей компании или, например, ваш работодатель спрашивает у вас разрешения на использование вашего отпечатка пальца? В этом случае важно не действовать немедленно и дать разрешение, а сначала быть должным образом информированным. Law & More юристы являются экспертами в области конфиденциальности и могут предоставить вам информацию. У вас есть еще вопросы по поводу этого блога? Пожалуйста свяжитесь Law & More.

Поделиться