Sormenjälki rikkoo GDPR: tä

Sormenjälki rikkoo GDPR: tä

Rikkooko sormenjälkien skannaus GDPR-sääntöjä?

Nykyaikana, jolloin elämme nykyään, on yhä yleisempi käyttää sormenjälkiä tunnistusvälineenä, esimerkiksi: älypuhelimen lukituksen avaaminen sormenjäljen avulla. Entä yksityisyys, kun sitä ei enää tapahdu yksityisessä asiassa, jossa on tietoinen vapaaehtoisuus? Voidaanko työhön liittyvä sormen tunnistus tehdä pakolliseksi turvallisuuden yhteydessä? Voiko organisaatio asettaa työntekijöilleen velvollisuuden luovuttaa sormenjälkensä esimerkiksi turvajärjestelmään pääsyä varten? Ja miten tällainen velvoite liittyy yksityisyydensääntöihin?

Sormenjälki rikkoo GDPR: tä

Sormenjäljet ​​erityisinä henkilötietoina

Meidän on kysyttävä itseltämme täältä, onko sormen skannaus yleisessä tietosuoja-asetuksessa tarkoitettu henkilötieto. Sormenjälki on biometrinen henkilötieto, joka on seurausta henkilön fyysisten, fysiologisten tai käyttäytymisominaisuuksien erityisestä teknisestä käsittelystä. [1] Biometrisiä tietoja voidaan pitää luonnollista henkilöä koskevina tiedoina, koska ne ovat tietoja, jotka luonteensa vuoksi tarjoavat tietoja tietystä henkilöstä. Biometristen tietojen, kuten sormenjäljen, avulla henkilö on tunnistettavissa ja se voidaan erottaa toisesta henkilöstä. BKR: n 4 artiklassa tämä vahvistetaan myös nimenomaisesti määritelmämääräyksillä. [2]

Sormenjälkien tunnistaminen loukkaa yksityisyyttä?

Käräjäoikeus Amsterdam äskettäin päätti sormenskannauksen hyväksyttävyydestä turvallisuusmääräystasoon perustuvana tunnistusjärjestelmänä.

Kenkäkauppaketju Manfield käytti sormen skannausvaltuutusjärjestelmää, joka antoi työntekijöille pääsyn kassakoneeseen.

Manfieldin mukaan sormen tunnistuksen käyttö oli ainoa tapa päästä kassakonejärjestelmään. Oli tarpeen suojata muun muassa työntekijöiden taloudellisia tietoja ja henkilötietoja. Muut menetelmät eivät enää olleet päteviä ja alttiita petoksille. Yksi organisaation työntekijöistä vastusti sormenjäljen käyttöä. Hän piti tätä valtuutusmenettelyä yksityisyyden loukkauksena viitaten GDPR: n 9 artiklaan. Tämän artiklan mukaan biometristen tietojen käsittely henkilön yksilöivää tunnistamista varten on kielletty.

välttämättömyys

Tätä kieltoa ei sovelleta, jos käsittely on tarpeen todennus- tai turvallisuussyistä. Manfieldin liiketoiminnallisena intressinä oli estää petollisen henkilöstön aiheuttama tulonmenetys. Käräjäoikeus hylkäsi työnantajan valituksen. Manfieldin liiketoiminnalliset edut eivät tehneet järjestelmästä "todennus- tai turvallisuustarkoituksiin tarpeellista", kuten GDPR:n täytäntöönpanolain pykälässä 29 säädetään.

Tietenkin Manfield voi vapaasti toimia petoksia vastaan, mutta tätä ei saa tehdä GDPR:n vastaisesti. Lisäksi työnantaja ei ollut antanut yritykselleen muuta vakuutta. Vaihtoehtoisia lupamenetelmiä ei ole tutkittu riittävästi; Ajattele pääsyluvan tai numerokoodin käyttöä, olipa kyseessä molempien yhdistelmä vai ei.

Työnantaja ei ollut tarkkaan mitannut erityyppisten turvajärjestelmien etuja ja haittoja eikä osannut riittävästi motivoida, miksi hän suosii tiettyä sormenskannausjärjestelmää. Pääasiassa tästä syystä työnantajalla ei ollut GDPR-täytäntöönpanolain perusteella laillista oikeutta vaatia henkilökunnaltaan sormenjälkitunnistuksen valtuutusjärjestelmää.

Jos olet kiinnostunut ottamaan käyttöön uuden turvajärjestelmän, on arvioitava, ovatko tällaiset järjestelmät sallittuja GDPR:n ja sen täytäntöönpanolain nojalla. Jos sinulla on kysyttävää, ota yhteyttä Law & Moren asianajajiin. Vastaamme kysymyksiisi ja tarjoamme sinulle oikeudellista apua ja tietoa.

[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie

[2] ECLI: NL: RBAMS: 2019: 6005

Tarvitsetko oikeusapua?

Ota yhteyttä Law & More asiantuntevaa ohjausta oikeudellisissa asioissasi. Monikielinen tiimimme on valmiina auttamaan.

Liittyvät artikkelit

Korkean riskin tekoälyjärjestelmät ovat eurooppalaisen tekoälyasetuksen (asetus (EU) 2024/1689) keskiössä.

Kyberhyökkäykset, kuten kiristyshaittaohjelmat, tietojenkalastelu, palvelunestohyökkäykset ja tietokonemurrot, vaikuttavat harvoin vain organisaatioon.
Kyberturvallisuus ei ole enää pelkästään tekninen asia. Se on myös oikeudellinen ja hallinnollinen kysymys.

Pysy ajan tasalla Alankomaiden laista

Tilaa uutiskirjeemme saadaksesi uusimmat lakitiedot, sääntelypäivitykset ja käytännön neuvot.