Pontajul cu amprentă al angajaților este legal? Datele biometrice și GDPR – studiu de caz ANSPDCP

Pontajul biometric al salariaților și limitele prelucrării datelor biometrice

Utilizarea unui sistem de pontaj biometric cu amprentă reprezintă o soluție tehnică din ce în ce mai întâlnită în cadrul organizațiilor care urmăresc să controleze accesul în spațiile de lucru și să țină evidența timpului de muncă al angajaților.

Din perspectiva protecției datelor cu caracter personal, însă, întrebarea nu este doar dacă tehnologia este eficientă, ci dacă prelucrarea amprentelor angajaților este legală în temeiul GDPR, dacă există un temei juridic corespunzător și, mai ales, dacă utilizarea datelor biometrice este necesară și proporțională.

Un caz recent analizat de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) este relevant în acest sens. În urma unei investigații, Autoritatea a constatat încălcarea art. 5 alin. (1) lit. c) raportat la art. 9 din Regulamentul (UE) 2016/679 și a aplicat o amendă de 26.236 lei, echivalentul a 5.000 euro. Investigația a vizat utilizarea amprentelor digitale ale angajaților pentru pontaj și controlul accesului.

Cazul oferă un bun punct de plecare pentru analiza obligațiilor pe care le are un angajator atunci când intenționează să utilizeze date biometrice la locul de muncă.

1. Ce sunt datele biometrice și de ce beneficiază de o protecție specială?

Potrivit art. 4 pct. 14 din GDPR, datele biometrice sunt date cu caracter personal rezultate în urma unei prelucrări tehnice specifice referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice, care permit sau confirmă identificarea unică a acesteia.

Amprenta digitală reprezintă una dintre formele de date care pot intra în această categorie atunci când este prelucrată în scopul identificării sau verificării identității unei persoane.

Regimul juridic este unul special.

Art. 9 alin. (1) GDPR instituie, ca regulă, interdicția prelucrării datelor biometrice pentru identificarea unică a unei persoane fizice, cu excepția situațiilor în care este incidentă una dintre condițiile prevăzute de art. 9 alin. (2).

Prin urmare, în cazul unui sistem de pontaj cu amprentă, angajatorul nu poate porni de la simplul fapt că dorește să verifice prezența angajaților.

Este necesară o analiză suplimentară privind legalitatea prelucrării datelor biometrice.

2. Pontajul cu amprentă și GDPR: de ce nu este suficient un simplu temei juridic?

În cazul datelor biometrice trebuie analizate concomitent condițiile generale de legalitate prevăzute de art. 6 GDPR și condițiile speciale prevăzute de art. 9 GDPR.

Art. 6 GDPR stabilește situațiile în care o prelucrare a datelor cu caracter personal este legală, în timp ce art. 9 GDPR instituie un regim suplimentar pentru categoriile speciale de date.

Prin urmare, în cazul unui pontaj biometric al angajaților, operatorul trebuie să poată identifica:

  • temeiul juridic al prelucrării;
  • condiția specială aplicabilă potrivit art. 9 alin. (2) GDPR;
  • scopul concret al prelucrării;
  • necesitatea utilizării datelor biometrice;
  • proporționalitatea măsurii;
  • existența sau inexistența unor alternative mai puțin intruzive.

Simpla existență a unui scop legitim, precum evidența timpului de muncă sau controlul accesului în sediul angajatorului, nu rezolvă automat problema legalității.

3. Principiul reducerii la minimum a datelor – art. 5 alin. (1) lit. c) GDPR

Unul dintre principiile centrale în analiza unui sistem de pontaj cu amprentă este principiul reducerii la minimum a datelor.

Art. 5 alin. (1) lit. c) GDPR prevede că datele cu caracter personal trebuie să fie „adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate”.

Acest principiu are o importanță deosebită în cazul datelor biometrice.

Faptul că un sistem biometric este performant, rapid sau dificil de fraudat nu înseamnă automat că prelucrarea amprentelor este necesară.

Operatorul trebuie să analizeze dacă scopul urmărit poate fi realizat printr-un mijloc care presupune o ingerință mai redusă în viața privată a angajaților.

În cazul pontajului electronic, trebuie analizată, de exemplu, posibilitatea utilizării:

  • cardurilor individuale de acces;
  • codurilor personale;
  • aplicațiilor informatice de pontaj;
  • altor mecanisme de identificare care nu presupun prelucrarea datelor biometrice.

Prin urmare, întrebarea relevantă nu este doar: „Este pontajul cu amprentă eficient?” ci: „Este necesară prelucrarea amprentei pentru realizarea scopului urmărit?”

4. Existența unei alternative mai puțin intruzive

Aceasta este una dintre cele mai importante concluzii care pot fi desprinse din cazul analizat de ANSPDCP.

Potrivit constatărilor Autorității, scopurile urmărite prin sistemul biometric – controlul accesului și evidența timpului de muncă – puteau fi realizate prin utilizarea unor mijloace alternative, mai puțin intruzive pentru viața privată a angajaților. În consecință, Autoritatea a dispus înlocuirea sistemului biometric cu o soluție alternativă care să permită realizarea acelorași scopuri fără prelucrarea datelor biometrice.

Această abordare este relevantă pentru orice angajator care intenționează să introducă un sistem de pontaj biometric.

Înainte de implementare, ar trebui documentată o analiză privind alternativele disponibile. Nu este suficient ca angajatorul să afirme că sistemul cu amprentă este mai comod sau mai sigur.

Trebuie analizat dacă o soluție non-biometrică poate îndeplini în mod suficient aceleași funcții.

Dacă răspunsul este afirmativ, utilizarea biometriei poate ridica probleme serioase din perspectiva principiului reducerii la minimum a datelor.

5. Este legală folosirea amprentei angajaților pentru pontaj?

Răspunsul nu poate fi dat în mod abstract printr-un simplu „da” sau „nu”.

Legalitatea unui sistem de pontaj cu amprentă trebuie analizată în funcție de circumstanțele concrete ale prelucrării și de existența condițiilor prevăzute de GDPR.

Cu toate acestea, faptul că o prelucrare are ca scop evidența timpului de muncă nu înseamnă, prin el însuși, că angajatorul poate utiliza date biometrice.

Într-o astfel de situație trebuie analizate cumulativ: temeiul juridic + condiția art. 9 GDPR + necesitatea + proporționalitatea + minimizarea datelor + existența alternativelor.

Această analiză este cu atât mai importantă cu cât amprenta este o caracteristică biometrică permanent asociată persoanei.

6. Poate angajatorul să obțină consimțământul angajaților?

O problemă frecvent întâlnită în practică este încercarea de a justifica pontajul biometric prin obținerea unui acord scris din partea angajaților.

Consimțământul nu trebuie însă privit ca o soluție automată.

GDPR prevede că, pentru a fi valabil, consimțământul trebuie să fie liber, specific, informat și lipsit de ambiguitate. În plus, considerentul 43 al regulamentului atrage atenția asupra situațiilor în care există un dezechilibru evident între persoana vizată și operator.

În relațiile de muncă, existența unei relații de subordonare impune, prin urmare, o analiză atentă a caracterului efectiv liber al consimțământului.

Mai important, chiar dacă ar exista un consimțământ valabil, acesta nu elimină celelalte obligații prevăzute de GDPR.

Operatorul trebuie în continuare să respecte principiile prevăzute de art. 5 GDPR și să poată justifica necesitatea și proporționalitatea prelucrării.

Așadar, semnarea unui formular de consimțământ de către angajat nu transformă automat un sistem de pontaj cu amprentă într-un sistem legal.

7. Obligația de responsabilitate a angajatorului

GDPR nu impune operatorului doar respectarea formală a regulilor, ci și capacitatea de a demonstra conformitatea.

Art. 5 alin. (2) GDPR consacră principiul responsabilității („accountability”), potrivit căruia operatorul este responsabil de respectarea principiilor privind prelucrarea datelor și trebuie să poată demonstra această respectare.

În cazul unui sistem biometric utilizat pentru pontajul angajaților, documentația internă ar trebui să permită justificarea deciziei de implementare.

În funcție de situație, aceasta poate include:

  • identificarea scopului prelucrării;
  • stabilirea temeiului juridic;
  • identificarea condiției prevăzute de art. 9 GDPR;
  • analiza necesității prelucrării;
  • analiza proporționalității;
  • analiza soluțiilor alternative;
  • stabilirea perioadei de stocare;
  • stabilirea persoanelor care pot accesa datele;
  • stabilirea măsurilor tehnice și organizatorice;
  • informarea angajaților;
  • analiza riscurilor;
  • documentarea măsurilor de securitate.

În funcție de caracteristicile concrete ale prelucrării, trebuie analizată și necesitatea realizării unei evaluări a impactului asupra protecției datelor (DPIA) în conformitate cu art. 35 GDPR.

8. Datele biometrice și riscul unei breșe de securitate

Un alt aspect important îl reprezintă riscurile asociate prelucrării datelor biometrice.

O parolă poate fi schimbată.

Un cod de acces poate fi resetat.

Un card poate fi blocat și înlocuit.

Caracteristicile biometrice ale unei persoane nu pot fi însă înlocuite în același mod.

De aceea, o eventuală compromitere a unei baze de date biometrice poate genera riscuri semnificative pentru persoanele vizate.

Această caracteristică trebuie luată în considerare atunci când angajatorul evaluează oportunitatea utilizării unui sistem de control acces cu amprentă sau a unui sistem de pontaj biometric.

GDPR impune operatorului adoptarea unor măsuri tehnice și organizatorice adecvate în raport cu riscurile prelucrării.

Prin urmare, analiza nu trebuie să se limiteze la momentul colectării amprentei, ci trebuie să privească întregul ciclu de viață al datelor: colectare, utilizare, stocare, acces, transmitere, ștergere și eventuală distrugere.

9. Ce a constatat ANSPDCP în cazul analizat?

În cazul analizat, ANSPDCP a constatat că un operator utiliza date biometrice ale angajaților pentru controlul accesului și evidența timpului de muncă, fără existența unei condiții legale corespunzătoare în raport cu art. 9 GDPR și cu încălcarea principiului reducerii la minimum a datelor prevăzut de art. 5 alin. (1) lit. c) GDPR.

Autoritatea a reținut și faptul că scopurile urmărite puteau fi realizate prin utilizarea unor mijloace alternative, mai puțin intruzive.

Consecința a fost aplicarea unei amenzi de 26.236 lei, echivalentul a 5.000 euro, precum și dispunerea unei măsuri corective privind înlocuirea sistemului biometric cu o soluție alternativă.

Cazul este relevant nu doar prin cuantumul sancțiunii, ci mai ales prin raționamentul juridic care stă la baza măsurii: existența unui scop legitim nu este suficientă atunci când operatorul alege un mijloc de prelucrare mai intruziv decât este necesar pentru atingerea acelui scop.

10. Ce trebuie să verifice un angajator înainte de implementarea pontajului biometric?

Înainte de introducerea unui sistem de pontaj cu amprentă, angajatorul ar trebui să parcurgă cel puțin următoarele etape:

1. Stabilirea scopului

Trebuie stabilit concret dacă sistemul este utilizat pentru pontaj, controlul accesului, securitatea spațiilor sau pentru mai multe scopuri distincte.

2. Identificarea temeiului juridic

Trebuie identificat temeiul juridic aplicabil potrivit art. 6 GDPR.

3. Analiza art. 9 GDPR

În cazul datelor biometrice trebuie identificată și condiția specială care permite prelucrarea potrivit art. 9 alin. (2) GDPR.

4. Testarea necesității

Trebuie analizat dacă utilizarea datelor biometrice este efectiv necesară pentru atingerea scopului urmărit.

5. Analiza alternativelor

Trebuie identificate soluțiile non-biometrice disponibile și analizat dacă acestea pot realiza în mod suficient același scop.

6. Analiza proporționalității

Trebuie pusă în balanță necesitatea urmărită de angajator și impactul prelucrării asupra drepturilor și libertăților angajaților.

7. Respectarea principiului minimizării datelor

Trebuie verificat dacă datele colectate și modul de utilizare a acestora sunt limitate la ceea ce este necesar.

8. Stabilirea perioadei de stocare

Trebuie stabilit cât timp sunt păstrate datele și care este justificarea acestei perioade.

9. Implementarea măsurilor de securitate

Datele biometrice trebuie protejate prin măsuri tehnice și organizatorice adecvate riscurilor.

10. Documentarea deciziei

Întregul proces trebuie documentat astfel încât operatorul să poată demonstra conformitatea cu GDPR.

11. Concluzii: pontajul biometric trebuie să fie necesar, nu doar convenabil

Cazul analizat de ANSPDCP transmite un mesaj important pentru angajatori: utilizarea unei tehnologii moderne nu este, prin ea însăși, o justificare juridică pentru prelucrarea datelor biometrice.

Un sistem de pontaj cu amprentă poate fi eficient, rapid și precis. Totuși, aceste caracteristici trebuie puse în balanță cu natura specială a datelor prelucrate și cu existența unor soluții alternative.

În materia datelor biometrice, analiza GDPR trebuie să pornească de la o întrebare fundamentală:

Este necesară utilizarea amprentei angajatului pentru atingerea scopului urmărit sau același scop poate fi realizat printr-un mijloc mai puțin intruziv?

Răspunsul la această întrebare trebuie să fie susținut printr-o analiză juridică și tehnică documentată.

Pentru angajatori, implementarea unui sistem de pontaj biometric, a unui sistem de control al accesului cu amprentă sau a oricărei tehnologii care presupune prelucrarea datelor biometrice ale angajaților nu ar trebui tratată ca o simplă decizie IT sau administrativă.

Este, înainte de toate, o decizie de prelucrare a datelor cu caracter personal, supusă cerințelor GDPR și, în special, regulilor aplicabile categoriilor speciale de date.

În consecință, înainte de instalarea unui sistem biometric, operatorul trebuie să poată răspunde documentat la trei întrebări esențiale:

Există un temei juridic?

Este îndeplinită o condiție prevăzută de art. 9 GDPR?

Este utilizarea datelor biometrice necesară și proporțională, în condițiile în care există sau nu alternative mai puțin intruzive?

Dacă aceste întrebări nu pot primi un răspuns juridic solid, simpla utilitate practică a sistemului de pontaj cu amprentă nu este suficientă pentru a asigura conformitatea cu GDPR.

Redactor: P.A.

Post Views: 2