Разрешение как исключение для обработки биометрических данных

Недавно Управление по защите данных Нидерландов (AP) наложило крупный штраф, а именно 725,000 9 евро, на компанию, которая сканировала отпечатки пальцев сотрудников на предмет посещаемости и регистрации времени. Биометрические данные, такие как отпечаток пальца, являются специальными личными данными по смыслу статьи 9 GDPR. Это уникальные характеристики, которые можно проследить до одного конкретного человека. Однако эти данные часто содержат больше информации, чем необходимо, например, для идентификации. Поэтому их обработка создает большие риски в области основных прав и свобод людей. Если эти данные попадут в чужие руки, это может привести к непоправимому ущербу. Таким образом, биометрические данные надежно защищены, и их обработка запрещена в соответствии со статьей XNUMX GDPR, если только для этого нет законного исключения. В этом случае AP пришла к выводу, что данная компания не имела права на исключение для обработки специальных персональных данных.

О отпечатке пальца в контексте GDPR и одном из исключений, а именно необходимостьРанее мы писали в одном из наших блогов: «Отпечаток пальца в нарушение GDPR». Этот блог фокусируется на другом альтернативном основании для исключения: разрешение, Когда работодатель использует биометрические данные, такие как отпечатки пальцев, в своей компании, может ли он с точки зрения конфиденциальности быть достаточным с разрешения своего сотрудника?

Разрешение как исключение для обработки биометрических данных

Под разрешением подразумевается конкретный, информированный и недвусмысленный волеизъявление с которым кто-то соглашается на обработку своих персональных данных с заявлением или однозначным активным действием, в соответствии со статьей 4, раздел 11, GDPR. Поэтому в контексте этого исключения работодатель должен не только продемонстрировать, что его сотрудники дали разрешение, но и что это было однозначным, конкретным и информированным. Подписание трудового договора или получение руководства по персоналу, в котором работодатель зафиксировал только намерение полностью зафиксировать отпечатки пальцев, в этом контексте является недостаточным, заключил AP. В качестве доказательства работодатель должен, например, представить политику, процедуры или другую документацию, которая показывает, что его сотрудники достаточно информированы об обработке биометрических данных и что они также дали (явное) разрешение на их обработку.

Если разрешение предоставлено работником, оно должно быть не толькоявный' но также 'свободно дано', согласно AP. «Явное» - это, например, письменное разрешение, подпись, отправка электронного письма для предоставления разрешения или разрешение с двухэтапной проверкой. «Свободно предоставленный» означает, что за этим не должно быть никакого принуждения (как это было в рассматриваемом случае: при отказе отсканировать отпечаток пальца следует разговор с директором / советом директоров) или это разрешение может быть условием для чего-либо разные. Условие «предоставлено свободно» в любом случае не выполняется работодателем, когда работники обязаны или, как в рассматриваемом случае, воспринимают его как обязанность регистрировать свой отпечаток пальца. Как правило, в соответствии с этим требованием AP считает, что с учетом зависимости, возникающей в результате отношений между работодателем и работником, маловероятно, что работник может свободно дать свое согласие. Обратное должно быть доказано работодателем.

Требует ли сотрудник разрешения от своих сотрудников на обработку своего отпечатка пальца? Затем AP узнает в контексте этого случая, что в принципе это не разрешено. В конце концов, работники зависят от своего работодателя и поэтому часто не в состоянии отказаться. Это не означает, что работодатель никогда не сможет успешно положиться на разрешение. Однако работодатель должен иметь достаточные доказательства для того, чтобы его апелляция на основании согласия была успешной, для обработки биометрических данных его сотрудников, таких как отпечатки пальцев. Намереваетесь ли вы использовать биометрические данные в вашей компании или, например, ваш работодатель спрашивает у вас разрешения на использование вашего отпечатка пальца? В этом случае важно не действовать немедленно и дать разрешение, а сначала быть должным образом информированным. Law & More юристы являются экспертами в области конфиденциальности и могут предоставить вам информацию. У вас есть еще вопросы по поводу этого блога? Пожалуйста свяжитесь Law & More.

Поделиться