Відбитки пальців з порушенням GDPR

Відбитки пальців з порушенням GDPR

Чи порушує сканування відбитків пальців правила GDPR?

У цю сучасну епоху, в якій ми живемо сьогодні, все частіше використовують відбитки пальців як засіб ідентифікації, наприклад: розблокування смартфона за допомогою сканування пальцем. Але що з приватним життям, коли воно більше не відбувається в приватній справі, де є свідомий волюнтаризм? Чи може ідентифікація пальців, пов'язаних з роботою, зробити обов'язковою в контексті безпеки? Чи може організація покласти на своїх працівників зобов’язання вручити відбитки пальців, наприклад, доступ до системи безпеки? І як таке зобов’язання стосується правил конфіденційності?

Відбитки пальців з порушенням GDPR

Відбитки пальців як спеціальні особисті дані

Питання, яке ми повинні задати собі тут, полягає в тому, чи застосовується сканування пальцем як персональних даних у значенні Загального регламенту щодо захисту даних. Відбиток пальців - це біометричні особисті дані, які є результатом конкретної технічної обробки фізичних, фізіологічних чи поведінкових особливостей людини. [1] Біометричні дані можна вважати інформацією, що стосується фізичної особи, оскільки це дані, які за своєю природою надають інформацію про конкретну особу. За допомогою біометричних даних, таких як відбиток пальця, особа може бути ідентифікована і її можна відрізнити від іншої людини. У статті 4 GDPR це також прямо підтверджується положеннями про визначення. [2]

Ідентифікація відбитків пальців - це порушення конфіденційності?

Підрайонний суд Amsterdam нещодавно ухвалив рішення про допустимість сканування пальців як системи ідентифікації на основі рівня регулювання безпеки.

Мережа магазинів взуття Manfield використовувала систему авторизації сканування пальців, яка давала працівникам доступ до каси.

За словами Менфілда, використання ідентифікації пальців було єдиним способом отримати доступ до системи касових апаратів. Необхідно було, серед іншого, захистити фінансову інформацію та особисті дані працівників. Інші методи вже не були кваліфікованими та схильні до шахрайства. Один із працівників організації заперечив проти використання її відбитка пальців. Цей метод дозволу вона сприйняла як порушення її приватного життя, посилаючись на статтю 9 GDPR. Згідно з цією статтею, обробка біометричних даних з метою унікальної ідентифікації особи забороняється.

Необхідність

Ця заборона не застосовується, якщо обробка необхідна для автентифікації чи безпеки. Ділові інтереси Менфілда полягали в тому, щоб запобігти втраті прибутку через шахрайство персоналу. Районний суд відхилив апеляцію роботодавця. Ділові інтереси Менфілда не зробили систему «необхідною для цілей автентифікації або безпеки», як це передбачено розділом 29 Закону про імплементацію GDPR.

Звичайно, Manfield може діяти проти шахрайства, але це не може бути зроблено всупереч положенням GDPR. Крім того, роботодавець не надав своїй компанії жодної іншої форми безпеки. Було проведено недостатньо досліджень альтернативних методів авторизації; подумайте про використання пропуску доступу або числового коду, незалежно від їх комбінації.

Роботодавець не ретельно оцінив переваги та недоліки різних типів систем безпеки та не міг достатньо мотивувати, чому він віддав перевагу певній системі сканування пальців. В основному через цю причину роботодавець не мав законного права вимагати від свого персоналу використання системи авторизації сканування відбитків пальців на основі Закону про імплементацію GDPR.

Якщо ви зацікавлені у впровадженні нової системи безпеки, доведеться оцінити, чи дозволені такі системи згідно GDPR та Законом про реалізацію. Якщо є якісь питання, зв'яжіться з юристами за адресою закон і багато іншого. Ми відповімо на ваші запитання та надамо правової допомогу та інформацію.

[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie

[2] ECLI: NL: RBAMS: 2019: 6005

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

11 січня 2024 року набув чинності Закон ЄС про дані – Регламент (ЄС) 2023/2854

Обмін даними – це життєва сила сучасної комерції. Незалежно від того, чи ви залучаєте нового постачальника хмарних послуг,

Нідерландська SaaS-компанія отримує лист про припинення діяльності, в якому стверджується, що ключовою особливістю їхньої

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.