Чи порушує сканування відбитків пальців правила GDPR?
У цю сучасну епоху, в якій ми живемо сьогодні, все частіше використовують відбитки пальців як засіб ідентифікації, наприклад: розблокування смартфона за допомогою сканування пальцем. Але що з приватним життям, коли воно більше не відбувається в приватній справі, де є свідомий волюнтаризм? Чи може ідентифікація пальців, пов'язаних з роботою, зробити обов'язковою в контексті безпеки? Чи може організація покласти на своїх працівників зобов’язання вручити відбитки пальців, наприклад, доступ до системи безпеки? І як таке зобов’язання стосується правил конфіденційності?
Відбитки пальців як спеціальні особисті дані
Питання, яке ми повинні задати собі тут, полягає в тому, чи застосовується сканування пальцем як персональних даних у значенні Загального регламенту щодо захисту даних. Відбиток пальців - це біометричні особисті дані, які є результатом конкретної технічної обробки фізичних, фізіологічних чи поведінкових особливостей людини. [1] Біометричні дані можна вважати інформацією, що стосується фізичної особи, оскільки це дані, які за своєю природою надають інформацію про конкретну особу. За допомогою біометричних даних, таких як відбиток пальця, особа може бути ідентифікована і її можна відрізнити від іншої людини. У статті 4 GDPR це також прямо підтверджується положеннями про визначення. [2]
Ідентифікація відбитків пальців - це порушення конфіденційності?
Підрайонний суд Amsterdam нещодавно ухвалив рішення про допустимість сканування пальців як системи ідентифікації на основі рівня регулювання безпеки.
Мережа магазинів взуття Manfield використовувала систему авторизації сканування пальців, яка давала працівникам доступ до каси.
За словами Менфілда, використання ідентифікації пальців було єдиним способом отримати доступ до системи касових апаратів. Необхідно було, серед іншого, захистити фінансову інформацію та особисті дані працівників. Інші методи вже не були кваліфікованими та схильні до шахрайства. Один із працівників організації заперечив проти використання її відбитка пальців. Цей метод дозволу вона сприйняла як порушення її приватного життя, посилаючись на статтю 9 GDPR. Згідно з цією статтею, обробка біометричних даних з метою унікальної ідентифікації особи забороняється.
Необхідність
Ця заборона не застосовується, якщо обробка необхідна для автентифікації чи безпеки. Ділові інтереси Менфілда полягали в тому, щоб запобігти втраті прибутку через шахрайство персоналу. Районний суд відхилив апеляцію роботодавця. Ділові інтереси Менфілда не зробили систему «необхідною для цілей автентифікації або безпеки», як це передбачено розділом 29 Закону про імплементацію GDPR.
Звичайно, Manfield може діяти проти шахрайства, але це не може бути зроблено всупереч положенням GDPR. Крім того, роботодавець не надав своїй компанії жодної іншої форми безпеки. Було проведено недостатньо досліджень альтернативних методів авторизації; подумайте про використання пропуску доступу або числового коду, незалежно від їх комбінації.
Роботодавець не ретельно оцінив переваги та недоліки різних типів систем безпеки та не міг достатньо мотивувати, чому він віддав перевагу певній системі сканування пальців. В основному через цю причину роботодавець не мав законного права вимагати від свого персоналу використання системи авторизації сканування відбитків пальців на основі Закону про імплементацію GDPR.
Якщо ви зацікавлені у впровадженні нової системи безпеки, доведеться оцінити, чи дозволені такі системи згідно GDPR та Законом про реалізацію. Якщо є якісь питання, зв'яжіться з юристами за адресою закон і багато іншого. Ми відповімо на ваші запитання та надамо правової допомогу та інформацію.
[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie
[2] ECLI: NL: RBAMS: 2019: 6005