REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

UODO: wykorzystywanie danych biometrycznych wyjątkowo

Subskrybuj nas na Youtube
UODO: wykorzystywanie danych biometrycznych wyjątkowo/Fot. Shutterstock
UODO: wykorzystywanie danych biometrycznych wyjątkowo/Fot. Shutterstock
fot.Shutterstock

REKLAMA

REKLAMA

UODO podkreśla, iż wykorzystywanie danych biometrycznych może mieć miejsce tylko w wyjątkowych sytuacjach. Jakie są zagrożenia?

Dane biometryczne mogą być wykorzystywane tylko w wyjątkowych sytuacjach

Przetwarzanie danych biometrycznych mocno ingeruje w prywatność osób, powoduje liczne zagrożenia, jak np. możliwość ujawnienia danych szczególnych kategorii czy doprowadzenie do dyskryminacji. Dlatego budowa każdego systemu przetwarzania danych biometrycznych powinna być poprzedzona przeprowadzeniem oceny skutków dla ochrony danych, a ostateczna decyzja o jego zastosowaniu uwzględniać podstawowe zasady ochrony danych osobowych, takie jak niezbędność, celowość oraz proporcjonalność.

REKLAMA

Rozporządzenie ogólne o ochronie danych osobowych (RODO) nieprzypadkowo co do zasady zabrania przetwarzania danych biometrycznych, poza pewnymi wyjątkami. Dane takie jak odciski palców, wizerunek twarzy, siatkówka czy tęczówka oka, czy behawioralne lub psychiczne cechy danej osoby, przetwarzane specjalnymi metodami technicznymi, pozwalają nie tylko jednoznacznie nas zidentyfikować i określić, ale są to dane niezmienne. A więc w ciągu całego naszego życia nie da się ich zmienić, tak jak np. nazwiska, numeru identyfikacyjnego, adresu zamieszkania. Ewentualny wyciek tej szczególnej kategorii danych osobowych - spowodowałby wysokie ryzyko naruszenia praw i wolności osób, których dotyczą. Negatywne konsekwencje takiego zdarzenia mogą mieć miejsce przez całe dalsze życie. Dlatego przetwarzanie danych biometrycznych dopuszczone jest tylko wyjątkowo na podstawie art. 9 ust. 2 RODO gdy m.in.  pozwala na to przepis bądź osoba, której dane dotyczą wyraziła na to zgodę.

Zgoda również z warunkami

REKLAMA

RODO określa, że zgoda musi być jednoznaczna, dobrowolna, świadoma i wyrażona wprost przez osoby, których dane dotyczą i która ma na przykład formę pisemnego (w tym elektronicznego) lub ustnego oświadczenia. A więc podstawowymi przesłankami konstrukcyjnymi zgody są dobrowolność, konkretność, świadomość i jednoznaczność. Ponadto wyrażający zgodę powinien wiedzieć, w jakim celu i komu danej zgody udziela.

Wymóg dobrowolności zgody oznacza zaś, że osoba, której dane dotyczą, ma rzeczywisty i wolny wybór co do udzielenia zgody oraz może jej odmówić lub ją wycofać bez niekorzystnych konsekwencji. A więc brak zgody osoby na przetwarzanie jej danych nie może powodować np. dyskryminacji, pogorszenia jakości świadczonej usługi czy niemożliwości skorzystania z niej.

Biometria kusi

Coraz częściej administratorzy danych chcą jednak sięgać po dane biometryczne. Jednym z powodów jest choćby łatwość pozyskania  niektórych takich danych (np. poprzez przyłożenie palca do czytnika lub oka do skanera) i późniejszej weryfikacji osoby na ich podstawie. Przykładem może być kontrola wejść do pomieszczeń czy budynków na podstawie np. odcisku palca, a więc danych daktyloskopijnych. Dużo łatwiej i szybciej jest przyłożyć palec do czytnika linii papilarnych niż wbijać kod dostępu czy korzystać z karty zbliżeniowej, którą można zgubić lub udostępnić innej, nieuprawnionej osobie.

Dalszy ciąg materiału pod wideo

Upowszechnianie się wykorzystanie biometrii powoduje, że coraz częściej kwestiami z nią związanymi zajmują się europejskie organy nadzoru w swoich postępowaniach.

REKLAMA

Przetwarzanie danych biometrycznych nie może się odbywać z pominięciem zasady minimalizacji określonej w art. 5 ust. 1 lit. c) RODO. Zgodnie z nią administrator danych może pozyskiwać tylko te dane, które są niezbędne dla zrealizowania konkretnych celów.

Zwrócił na to uwagę holenderski organ nadzoru w decyzji z 28 kwietnia 2020 r..  Podkreślił on, że należy ocenić, czy identyfikacja za pomocą danych biometrycznych jest konieczna i proporcjonalna do celów uwierzytelniania lub bezpieczeństwa. Organ ten wskazał, że o ile biometria może być wykorzystywana do kontroli wstępu do pomieszczeń z uwagi na bardzo wysoką potrzebę zapewnienia bezpieczeństwa, to jej zastosowanie nie jest zasadne przy wejściu do innych pomieszczeń, jak np. warsztat.

Z kolei szwedzki organ nadzoru badał przetwarzanie danych biometrycznych przez jedną ze szkół. Wprowadziła ona możliwość przetwarzania danych biometrycznych w postaci rysów twarzy uczniów w celu automatycznego potwierdzania ich obecności w klasie. Szkoła ta wskazywała zgodę, jako podstawę przetwarzania danych. Szwedzki organ nałożył w tej sprawie karę na szkołę. Uznał on, że przetwarzanie szczególnych kategorii danych musi mieć oparcie zarówno w przesłankach legalizujących , a także jednocześnie musi być zgodne z zasadami przetwarzania danych. Czyli np. zgoda, nie może być przesłanką legalizującą przetwarzanie danych, jeżeli jednocześnie nie spełnia ona zasad określonych w RODO, takich jak np. dobrowolność wyrażenia zgody.

Sąd Administracyjny w Marsylii zakwestionował zgodę jako podstawę przetwarzania danych biometrycznych przez dwie szkoły, które na podstawie decyzji rady regionalnej regionu Prowansja-Alpy-Lazurowe Wybrzeże wykorzystywały technologie rozpoznawania twarzy do kontrolowania wejścia i wyjścia uczniów do budynku. Sąd ten uznał, że uczniowie nie mogli wyrazić „zgody na zbieranie danych osobowych w sposób swobodny i świadomy”, ze względu na stosunek zwierzchnictwa wiążący uczniów z administracją szkoły.

Biometria a dyskryminacja

Również w Polsce różne podmioty chętnie sięgają po dane biometryczne. Nie zawsze chęć przetwarzania takich danych idzie w parze z odpowiednio przeprowadzoną oceną ryzyka bądź analizą, czy tych samych celów nie można osiągnąć w inny, mniej ingerujący w prywatność, sposób, przy którym nie będzie konieczne przetwarzanie danych biometrycznych.

W jednym z takich przypadków dane biometryczne przetwarzała szkoła. Wprowadziła ona system identyfikacji biometrycznej przy wejściu do stołówki szkolnej, który pozwala dokonać  weryfikacji wśród dzieci uiszczenia opłaty za posiłek. UODO prowadząc postępowanie administracyjne wobec tego administratora ustalił, że przepisy prawa powszechnie obowiązującego w Polsce wskazujące rodzaj danych jakie szkoła może pozyskiwać od swoich uczniów. I żaden z nich nie zezwala szkole na przetwarzanie danych biometrycznych. Szkoła w tym przypadku pozyskiwała dane biometryczne w postaci odcisku palca i przetwarzała je na podstawie pisemnej zgody rodziców lub opiekunów prawnych.

UODO w swojej decyzji stwierdził, że przetwarzanie danych biometrycznych nie jest niezbędne dla osiągnięcia celu, jakim jest identyfikacja uprawnienia dziecka do odebrania obiadu. Szkoła może przeprowadzić identyfikację za pomocą innych środków, które nie ingerują tak dalece w prywatność dziecka. Ponadto szkoła obok systemu identyfikacji na podstawie odcisku linii papilarnych, miała system identyfikacji w oparciu o karty elektroniczne. Weryfikacja uczniów z opłaconymi posiłkami odbywała się również na podstawie nazwiska i numeru umowy. Zatem, w szkole były alternatywne formy identyfikacji uprawnienia dziecka do odebrania obiadu.

Jednak te dzieci, których rodzice nie wyrazili zgody na przetwarzanie ich danych biometrycznych, musiały przepuścić w kolejce na stołówce wszystkich tych, którzy identyfikowani byli na podstawie odcisku paca. Organ nadzoru uznał więc, że doszło do dyskryminacji tych osób. Ponadto wykorzystywanie danych biometrycznych w zestawieniu z celem, w jakim są one przetwarzane, było w tym przypadku nieproporcjonalne.

WSA inaczej podszedł do danych niż w dotychczasowym orzecznictwie NSA

Prezes UODO nałożył więc na szkołę karę w wysokości 20 tys. zł za to, że przetwarzała dane biometryczne dzieci i nakazał jej usunąć te dane. Jednak decyzja ta została zaskarżona do Wojewódzkiego Sądu Administracyjnego, który ją uchylił. WSA uznał w tej sprawie, że wyrażenie zgody przewidziane w art. 9 ust. 1 lit. a RODO legalizuje pobieranie i przetwarzanie danych biometrycznych dzieci.

UODO jednak nie może się z tym zgodzić. Udzielona przez rodziców zgoda na przetwarzanie danych biometrycznych ich dzieci nie może być uznana za dobrowolną, skoro jej brak wywoływał negatywne skutki w postaci konieczności przepuszczenia w kolejce po posiłek, tych dzieci, których rodzice taką zgodę wyrazili.

Sądy administracyjne w Polsce zajmowały się już przetwarzaniem danych biometrycznych. Naczelny Sąd Administracyjny w wyroku z 1 grudnia 2009 r. sygn. akt I OSK 249/09 uznał, że wykorzystywanie danych biometrycznych pracowników do kontroli czasu pracy narusza zasadę adekwatności. Sąd ten wskazał, że wykorzystanie danych biometrycznych do kontroli czasu pracy pracowników jest nieproporcjonalne do zamierzonego celu ich przetwarzania.

Wyrok WSA, który uchylił decyzję Prezesa UODO nakładającą karę na szkołę, przetwarzającą dane biometryczne uczniów jest w opozycji do wcześniejszego orzecznictwa NSA.

Cel nie może uświęcać środków

WSA uznał, że UODO zbyt rygorystycznie podszedł do zasady minimalizacji danych. Sąd ten stwierdził, że wymóg niezbędności należy odczytywać łącznie z wymogiem adekwatności i stosowności, co powinno pozwolić na uwzględnienie okoliczności i dopuszczenie przetwarzania danych, które w istotny sposób mogą pomóc osiągnąć cele przetwarzania.

UODO nie może się zgodzić z takim stwierdzeniem. Administrator może bowiem przetwarzać tylko te dane, które są mu niezbędne do realizacji określonego celu. Umożliwienie przetwarzania danych, które nie są niezbędne, a jedynie mogą pomóc osiągnąć cel może prowadzić do przetwarzania pod takim pretekstem nieograniczonego zakresu danych. Administrator mógłby wówczas tłumaczyć, że dane nie są niezbędne, ale mogą okazać się przydatne w realizacji danego celu. Takie podejście naruszałoby zasady minimalizacji i adekwatności.

Biorąc pod uwagę ryzyka związane z przetwarzaniem danych, zasady określone w RODO, Prezes UODO złożył do Naczelnego Sądu Administracyjnego kasację od wspomnianego wyroku WSA (sygn. akt II SA/Wa 809/20), który uchylił decyzję organu nadzorczego. Zdaniem UODO w sprawie doszło nie tylko do naruszenia zasad określonych w RODO, tj. minimalizacji i adekwatności, dobrowolności wyrażenia zgody, ale i do dyskryminacji niektórych uczniów.

Ponadto RODO duży nacisk kładzie na ochronę danych osobowych dzieci, gdyż mogą one być mniej świadome ryzyka, konsekwencji, zabezpieczeń i praw przysługujących im w związku z przetwarzaniem danych osobowych. Tymczasem negatywne konsekwencje ewentualnego naruszenia ochrony danych biometrycznych w takim przypadku będą miały miejsce przez całe życie tych osób, nawet po osiągnięciu przez nie pełnoletności, z uwagi na niezmienność tych danych.

Zapisz się na newsletter
Kodeks pracy, urlopy, wynagrodzenia, świadczenia pracownicze. Bądź na bieżąco ze zmianami z zakresu prawa pracy. Zapisz się na nasz newsletter.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: UODO

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code
Uprawnienia rodzicielskie - QUIZ
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
nie ma takiej możliwości
3
6
9 - tylko jeśli pracodawca wyrazi na to zgodę
Następne

REKLAMA

Kadry
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Samotni wśród ludzi

Rozmowa z dr Sylwią Hałas-Dej, dziekanem Kozminski Executive Business School w Akademii Leona Koźmińskiego, o tym, jak radzić sobie z izolacją na wysokim stanowisku.

Praca zdalna, zadaniowy czas pracy. Nie, teraz zupełnie inna forma zatrudnienia jest na absolutnym topie rynku pracy, jaka

80 proc. pracowników tymczasowych i kontraktorów odczuwa satysfakcję z pracy projektowej. Wielu specjalistów, kiedy pozna zalety takich form współpracy z firmami, to nie chce już wracać na etat. Dlatego praca projektowa szybko zyskuje zwolenników.

Nowe przepisy o rynku pracy i zatrudnianiu cudzoziemców od 1 czerwca 2025. Co się zmienia?

Od 1 czerwca 2025 r. wchodzą w życie dwie kluczowe ustawy reformujące polski rynek pracy i zasady zatrudniania cudzoziemców. Nowe przepisy zmienią sposób rejestracji bezrobotnych, zniosą ograniczenia wiekowe i wprowadzą nowoczesne narzędzia informatyczne. Co dokładnie się zmienia i kogo dotyczą nowe regulacje?

Debata. Syndrom oszustki - między sukcesem a wątpliwościami

To będzie jedno z najważniejszych spotkań w naszym studio, transmitowane w czasie rzeczywistym na stronie infor.pl.

REKLAMA

Ile godzin tygodniowo pracuje się w UE? Najmniej w Holandii, najwięcej w Grecji, Bułgarii i Polsce

Według danych Eurostatu pracownicy w Unii Europejskiej pracowali średnio 36 godzin w tygodniu. Okazuje się, że w Polsce było to znacznie więcej. Gdzie odnotowano najdłuższe, a gdzie najkrótsze tygodnie pracy?

Jakie kody uprawniają do wyższego dofinansowania z PFRON? [KWOTY 2025]

Kwota dofinansowania, jaką może uzyskać pracodawca, zależy nie tylko od stopnia niepełnosprawności, ale również od rodzaju schorzenia. Czy pojawią się kolejne kody uprawniające do wyższego dofinansowania? Jakie kwoty obowiązują w 2025 r.?

Kapitał początkowy można przeliczyć. To klucz do wyższej emerytury!

Kapitał początkowy to odtworzona wartość składek emerytalnych z okresu przed 1 stycznia 1999 roku, kiedy składki nie były przypisane do indywidualnych kont. Bez kapitału początkowego Twoja emerytura może być znacznie niższa. Sprawdź, jak go wyliczyć i jakie dokumenty są potrzebne, by nie stracić pieniędzy.

Menadżerowie wysokiego szczebla chcą się dogadywać mimo barier budowanych przez przywódców świata

Menadżerowie i światowy biznes stoi w obliczu rosnącej niestabilności – od napięć geopolitycznych i przesunięcia wpływów globalnych, po coraz bardziej spolaryzowaną scenę międzynarodową. Mimo to, wielu menedżerów najwyższego szczebla wciąż wykazuje wiarę w trwałość dotychczasowych struktur i scenariuszy współpracy.

REKLAMA

Pracodawco! Nie zawsze możesz zlecić dodatkowe zadania pracownikowi

Podpisując umowę o pracę, strony zawierają dwustronne zobowiązanie - pracownik obliguje się do świadczenia określonej w umowie pracy, a pracodawca do wypłacania pracownikowi uzgodnionego wynagrodzenia. W praktyce jednak wielu pracodawców wychodzi z założenia, że skoro to oni płacą, to mogą zlecać swoim podopiecznym różnorodne zadania, również te wykraczające poza ustalony zakres obowiązków.

Jawność wynagrodzeń w Polsce: Sejm uchwalił nowelizację Kodeksu pracy. Co się zmieni dla pracodawców i kandydatów do pracy?

Nowelizacja Kodeksu pracy uchwalona przez Sejm wprowadza obowiązek informowania kandydatów do pracy o wynagrodzeniu w procesie rekrutacji. Eksperci podkreślają jednak, że to dopiero początek drogi do pełnej jawności płac w Polsce.

REKLAMA