Odciski palców pracowników – na jakiej podstawie przetwarzać te dane

Michał Koralewski

Autor: Michał Koralewski

Dodano: 15 października 2020
8c62b4c4a10c5a724698148902b5bf5d589f4953-xlarge(1)
Pytanie:  Czy gdy pracownicy otwierając np. laptopa, smartfona robią to za pomocą odcisku palca, to pracodawca przetwarza dane biometryczne? Jeżeli tak, to na jakiej podstawie?
Odpowiedź: 

Tak, w takiej sytuacji przetwarzane są dane biometryczne – na podstawie art. 9 ust. 2 lit. a (zgoda podmiotu danych) albo lit. b RODO (jeżeli jest to niezbędne do wypełnienia obowiązków i wykonywania szczególnych praw przez administratora lub osobę, której dane dotyczą, w dziedzinie prawa pracy, zabezpieczenia społecznego i ochrony socjalnej, o ile jest to dozwolone prawem UE lub prawem państwa członkowskiego, lub porozumieniem zbiorowym na mocy prawa państwa członkowskiego przewidującymi odpowiednie zabezpieczenia praw podstawowych i interesów osoby, której dane dotyczą).

Logowanie za pomocą odcisków placów wiąże się z przetwarzaniem danych

W przypadku zabezpieczeń biometrycznych wzorce odcisków palców, siatkówki oka, twarzy, itp. zapisywane są na nośnikach danych (telefon, komputer), które są własnością pracodawcy. Należy zatem przyjąć, że pracodawca gromadzi te dane (poprzez zapis wzorca) oraz przechowuje zapisane w pamięci urządzenia. Są one również wykorzystywane w celu odblokowania urządzenia.

Jaka podstawa przetwarzania

Gdy pracodawca jedynie przedstawia kilka różnych możliwości, a pracownik wybiera jedną z nich - wykorzystującą biometrię - uznać należy, że wyraża on zgodę na przetwarzanie danych osobowych (odcisk palca) przez pracodawcę, na potrzeby tej usługi. Zgoda może bowiem przybrać formę "wyraźnego działania potwierdzającego". Wybór danej formy zabezpieczenia, jest bez wątpienia takim wyraźnym działaniem.

Uwaga

Podstawą przetwarzania będzie w tym przypadku art. 9 ust. 2 lit. a RODO, czyli zgoda osoby, której dane dotyczą. Zgoda zaś może być wyrażona również w sposób dorozumiany, np. poprzez określoną inicjatywę pracownika (zob. art. 4 pkt 11 RODO).

Od powyższego należy odróżnić przypadek, gdy administrator, po przeprowadzeniu analizy ryzyka wprowadza domyślny poziom ochrony danych osobowych uznając za jego element wykorzystanie biometrii. W tym bowiem przypadku, przetwarzanie danych pracownika dokonywane jest w celu realizacji obowiązku ciążącego na pracodawcy, a wynikającego z RODO.

Uwaga

Pracodawca, jako administrator danych, zobligowany jest do wprowadzenia w zakładzie pracy adekwatnych środków bezpieczeństwa danych osobowych (art. 32 RODO).

Możliwe jest uznanie, na podstawie przeprowadzonej analizy, że zabezpieczenia biometryczne są konieczne i niezbędne do tej ochrony. W takim przypadku dane te są przetwarzane na mocy art. 9 ust. 2 lit. b w zw. z art. 32 RODO.

Michał Koralewski

Autor: Michał Koralewski

radca prawny specjalizujący się w ochronie danych osobowych, prawie handlowym i cywilnym. Absolwent studiów doktoranckich na Uniwersytecie Gdańskim, trener, publicysta prawniczy, autor kilkunastu książek z zakresu prawa

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x