REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

UODO: wykorzystywanie danych biometrycznych wyjątkowo

Subskrybuj nas na Youtube
UODO: wykorzystywanie danych biometrycznych wyjątkowo/Fot. Shutterstock
UODO: wykorzystywanie danych biometrycznych wyjątkowo/Fot. Shutterstock
fot.Shutterstock

REKLAMA

REKLAMA

UODO podkreśla, iż wykorzystywanie danych biometrycznych może mieć miejsce tylko w wyjątkowych sytuacjach. Jakie są zagrożenia?

Dane biometryczne mogą być wykorzystywane tylko w wyjątkowych sytuacjach

REKLAMA

Przetwarzanie danych biometrycznych mocno ingeruje w prywatność osób, powoduje liczne zagrożenia, jak np. możliwość ujawnienia danych szczególnych kategorii czy doprowadzenie do dyskryminacji. Dlatego budowa każdego systemu przetwarzania danych biometrycznych powinna być poprzedzona przeprowadzeniem oceny skutków dla ochrony danych, a ostateczna decyzja o jego zastosowaniu uwzględniać podstawowe zasady ochrony danych osobowych, takie jak niezbędność, celowość oraz proporcjonalność.

REKLAMA

Rozporządzenie ogólne o ochronie danych osobowych (RODO) nieprzypadkowo co do zasady zabrania przetwarzania danych biometrycznych, poza pewnymi wyjątkami. Dane takie jak odciski palców, wizerunek twarzy, siatkówka czy tęczówka oka, czy behawioralne lub psychiczne cechy danej osoby, przetwarzane specjalnymi metodami technicznymi, pozwalają nie tylko jednoznacznie nas zidentyfikować i określić, ale są to dane niezmienne. A więc w ciągu całego naszego życia nie da się ich zmienić, tak jak np. nazwiska, numeru identyfikacyjnego, adresu zamieszkania. Ewentualny wyciek tej szczególnej kategorii danych osobowych - spowodowałby wysokie ryzyko naruszenia praw i wolności osób, których dotyczą. Negatywne konsekwencje takiego zdarzenia mogą mieć miejsce przez całe dalsze życie. Dlatego przetwarzanie danych biometrycznych dopuszczone jest tylko wyjątkowo na podstawie art. 9 ust. 2 RODO gdy m.in.  pozwala na to przepis bądź osoba, której dane dotyczą wyraziła na to zgodę.

Zgoda również z warunkami

RODO określa, że zgoda musi być jednoznaczna, dobrowolna, świadoma i wyrażona wprost przez osoby, których dane dotyczą i która ma na przykład formę pisemnego (w tym elektronicznego) lub ustnego oświadczenia. A więc podstawowymi przesłankami konstrukcyjnymi zgody są dobrowolność, konkretność, świadomość i jednoznaczność. Ponadto wyrażający zgodę powinien wiedzieć, w jakim celu i komu danej zgody udziela.

Wymóg dobrowolności zgody oznacza zaś, że osoba, której dane dotyczą, ma rzeczywisty i wolny wybór co do udzielenia zgody oraz może jej odmówić lub ją wycofać bez niekorzystnych konsekwencji. A więc brak zgody osoby na przetwarzanie jej danych nie może powodować np. dyskryminacji, pogorszenia jakości świadczonej usługi czy niemożliwości skorzystania z niej.

Biometria kusi

Coraz częściej administratorzy danych chcą jednak sięgać po dane biometryczne. Jednym z powodów jest choćby łatwość pozyskania  niektórych takich danych (np. poprzez przyłożenie palca do czytnika lub oka do skanera) i późniejszej weryfikacji osoby na ich podstawie. Przykładem może być kontrola wejść do pomieszczeń czy budynków na podstawie np. odcisku palca, a więc danych daktyloskopijnych. Dużo łatwiej i szybciej jest przyłożyć palec do czytnika linii papilarnych niż wbijać kod dostępu czy korzystać z karty zbliżeniowej, którą można zgubić lub udostępnić innej, nieuprawnionej osobie.

Dalszy ciąg materiału pod wideo

Upowszechnianie się wykorzystanie biometrii powoduje, że coraz częściej kwestiami z nią związanymi zajmują się europejskie organy nadzoru w swoich postępowaniach.

REKLAMA

Przetwarzanie danych biometrycznych nie może się odbywać z pominięciem zasady minimalizacji określonej w art. 5 ust. 1 lit. c) RODO. Zgodnie z nią administrator danych może pozyskiwać tylko te dane, które są niezbędne dla zrealizowania konkretnych celów.

Zwrócił na to uwagę holenderski organ nadzoru w decyzji z 28 kwietnia 2020 r..  Podkreślił on, że należy ocenić, czy identyfikacja za pomocą danych biometrycznych jest konieczna i proporcjonalna do celów uwierzytelniania lub bezpieczeństwa. Organ ten wskazał, że o ile biometria może być wykorzystywana do kontroli wstępu do pomieszczeń z uwagi na bardzo wysoką potrzebę zapewnienia bezpieczeństwa, to jej zastosowanie nie jest zasadne przy wejściu do innych pomieszczeń, jak np. warsztat.

Z kolei szwedzki organ nadzoru badał przetwarzanie danych biometrycznych przez jedną ze szkół. Wprowadziła ona możliwość przetwarzania danych biometrycznych w postaci rysów twarzy uczniów w celu automatycznego potwierdzania ich obecności w klasie. Szkoła ta wskazywała zgodę, jako podstawę przetwarzania danych. Szwedzki organ nałożył w tej sprawie karę na szkołę. Uznał on, że przetwarzanie szczególnych kategorii danych musi mieć oparcie zarówno w przesłankach legalizujących , a także jednocześnie musi być zgodne z zasadami przetwarzania danych. Czyli np. zgoda, nie może być przesłanką legalizującą przetwarzanie danych, jeżeli jednocześnie nie spełnia ona zasad określonych w RODO, takich jak np. dobrowolność wyrażenia zgody.

Sąd Administracyjny w Marsylii zakwestionował zgodę jako podstawę przetwarzania danych biometrycznych przez dwie szkoły, które na podstawie decyzji rady regionalnej regionu Prowansja-Alpy-Lazurowe Wybrzeże wykorzystywały technologie rozpoznawania twarzy do kontrolowania wejścia i wyjścia uczniów do budynku. Sąd ten uznał, że uczniowie nie mogli wyrazić „zgody na zbieranie danych osobowych w sposób swobodny i świadomy”, ze względu na stosunek zwierzchnictwa wiążący uczniów z administracją szkoły.

Biometria a dyskryminacja

Również w Polsce różne podmioty chętnie sięgają po dane biometryczne. Nie zawsze chęć przetwarzania takich danych idzie w parze z odpowiednio przeprowadzoną oceną ryzyka bądź analizą, czy tych samych celów nie można osiągnąć w inny, mniej ingerujący w prywatność, sposób, przy którym nie będzie konieczne przetwarzanie danych biometrycznych.

W jednym z takich przypadków dane biometryczne przetwarzała szkoła. Wprowadziła ona system identyfikacji biometrycznej przy wejściu do stołówki szkolnej, który pozwala dokonać  weryfikacji wśród dzieci uiszczenia opłaty za posiłek. UODO prowadząc postępowanie administracyjne wobec tego administratora ustalił, że przepisy prawa powszechnie obowiązującego w Polsce wskazujące rodzaj danych jakie szkoła może pozyskiwać od swoich uczniów. I żaden z nich nie zezwala szkole na przetwarzanie danych biometrycznych. Szkoła w tym przypadku pozyskiwała dane biometryczne w postaci odcisku palca i przetwarzała je na podstawie pisemnej zgody rodziców lub opiekunów prawnych.

UODO w swojej decyzji stwierdził, że przetwarzanie danych biometrycznych nie jest niezbędne dla osiągnięcia celu, jakim jest identyfikacja uprawnienia dziecka do odebrania obiadu. Szkoła może przeprowadzić identyfikację za pomocą innych środków, które nie ingerują tak dalece w prywatność dziecka. Ponadto szkoła obok systemu identyfikacji na podstawie odcisku linii papilarnych, miała system identyfikacji w oparciu o karty elektroniczne. Weryfikacja uczniów z opłaconymi posiłkami odbywała się również na podstawie nazwiska i numeru umowy. Zatem, w szkole były alternatywne formy identyfikacji uprawnienia dziecka do odebrania obiadu.

Jednak te dzieci, których rodzice nie wyrazili zgody na przetwarzanie ich danych biometrycznych, musiały przepuścić w kolejce na stołówce wszystkich tych, którzy identyfikowani byli na podstawie odcisku paca. Organ nadzoru uznał więc, że doszło do dyskryminacji tych osób. Ponadto wykorzystywanie danych biometrycznych w zestawieniu z celem, w jakim są one przetwarzane, było w tym przypadku nieproporcjonalne.

WSA inaczej podszedł do danych niż w dotychczasowym orzecznictwie NSA

Prezes UODO nałożył więc na szkołę karę w wysokości 20 tys. zł za to, że przetwarzała dane biometryczne dzieci i nakazał jej usunąć te dane. Jednak decyzja ta została zaskarżona do Wojewódzkiego Sądu Administracyjnego, który ją uchylił. WSA uznał w tej sprawie, że wyrażenie zgody przewidziane w art. 9 ust. 1 lit. a RODO legalizuje pobieranie i przetwarzanie danych biometrycznych dzieci.

UODO jednak nie może się z tym zgodzić. Udzielona przez rodziców zgoda na przetwarzanie danych biometrycznych ich dzieci nie może być uznana za dobrowolną, skoro jej brak wywoływał negatywne skutki w postaci konieczności przepuszczenia w kolejce po posiłek, tych dzieci, których rodzice taką zgodę wyrazili.

Sądy administracyjne w Polsce zajmowały się już przetwarzaniem danych biometrycznych. Naczelny Sąd Administracyjny w wyroku z 1 grudnia 2009 r. sygn. akt I OSK 249/09 uznał, że wykorzystywanie danych biometrycznych pracowników do kontroli czasu pracy narusza zasadę adekwatności. Sąd ten wskazał, że wykorzystanie danych biometrycznych do kontroli czasu pracy pracowników jest nieproporcjonalne do zamierzonego celu ich przetwarzania.

Wyrok WSA, który uchylił decyzję Prezesa UODO nakładającą karę na szkołę, przetwarzającą dane biometryczne uczniów jest w opozycji do wcześniejszego orzecznictwa NSA.

Cel nie może uświęcać środków

WSA uznał, że UODO zbyt rygorystycznie podszedł do zasady minimalizacji danych. Sąd ten stwierdził, że wymóg niezbędności należy odczytywać łącznie z wymogiem adekwatności i stosowności, co powinno pozwolić na uwzględnienie okoliczności i dopuszczenie przetwarzania danych, które w istotny sposób mogą pomóc osiągnąć cele przetwarzania.

UODO nie może się zgodzić z takim stwierdzeniem. Administrator może bowiem przetwarzać tylko te dane, które są mu niezbędne do realizacji określonego celu. Umożliwienie przetwarzania danych, które nie są niezbędne, a jedynie mogą pomóc osiągnąć cel może prowadzić do przetwarzania pod takim pretekstem nieograniczonego zakresu danych. Administrator mógłby wówczas tłumaczyć, że dane nie są niezbędne, ale mogą okazać się przydatne w realizacji danego celu. Takie podejście naruszałoby zasady minimalizacji i adekwatności.

Biorąc pod uwagę ryzyka związane z przetwarzaniem danych, zasady określone w RODO, Prezes UODO złożył do Naczelnego Sądu Administracyjnego kasację od wspomnianego wyroku WSA (sygn. akt II SA/Wa 809/20), który uchylił decyzję organu nadzorczego. Zdaniem UODO w sprawie doszło nie tylko do naruszenia zasad określonych w RODO, tj. minimalizacji i adekwatności, dobrowolności wyrażenia zgody, ale i do dyskryminacji niektórych uczniów.

Ponadto RODO duży nacisk kładzie na ochronę danych osobowych dzieci, gdyż mogą one być mniej świadome ryzyka, konsekwencji, zabezpieczeń i praw przysługujących im w związku z przetwarzaniem danych osobowych. Tymczasem negatywne konsekwencje ewentualnego naruszenia ochrony danych biometrycznych w takim przypadku będą miały miejsce przez całe życie tych osób, nawet po osiągnięciu przez nie pełnoletności, z uwagi na niezmienność tych danych.

Zapisz się na newsletter
Kodeks pracy, urlopy, wynagrodzenia, świadczenia pracownicze. Bądź na bieżąco ze zmianami z zakresu prawa pracy. Zapisz się na nasz newsletter.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: UODO

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code
Uprawnienia rodzicielskie - QUIZ
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
nie ma takiej możliwości
3
6
9 - tylko jeśli pracodawca wyrazi na to zgodę
Następne

REKLAMA

Kadry
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Czy zmiana formy prawnej pracodawcy wpływa na PPK? [PRZYKŁADY]

Przepisy ustawy o PPK nie wyłączają ani nie modyfikują zasad kontynuacji bądź sukcesji wynikających np. z przepisów kodeksu spółek handlowych. Jeżeli po przekształceniu danemu podmiotowi przysługują nadal prawa i obowiązki, jakie miał przed przekształceniem, dotyczy to także praw i obowiązków wynikających z umowy o zarządzanie PPK.

Nieodpłatne kursy językowe dla pracowników. Aspekty prawne i podatkowe

Na co może liczyć pracownik chcący podnieść swoje kwalifikacje zawodowe? Czy pracodawca może finansować pracownikom kursy językowe ze środków ZFŚS? Kiedy sfinansowanie szkoleń językowych pracownikom jest dla nich przychodem? W artykule odpowiadamy na najważniejsze pytania!

6 najważniejszych zmian w zatrudnianiu cudzoziemców od czerwca 2025 r.

Dnia 1 czerwca weszły w życie ważne przepisy zmieniające zasady legalnego zatrudniania cudzoziemców w Polsce. Zmiany można przedstawić w 6 głównych punktach. Oto najważniejsze przepisy prawne.

MRPiPS: Pilotaż skróconego czasu pracy 2025 – nabór wniosków od 14 sierpnia 2025, do 1 mln zł dofinansowania [SZCZEGÓŁY, WAŻNE TERMINY]

Ministerstwo Rodziny, Pracy i Polityki Społecznej ogłosiło szczegóły długo wyczekiwanego pilotażu skróconego czasu pracy. Program, pierwszy tego typu w Polsce i tej części Europy, zakłada praktyczne testowanie różnych modeli organizacji pracy przy wsparciu finansowym państwa. Wnioski o udział w pilotażu będzie można składać od 14 sierpnia do 15 września 2025 roku.

REKLAMA

Nowoczesne BHP czyli jak zmiany klimatu wpływają na bezpieczeństwo pracy

Jakich działań ze strony pracodawcy wymaga nowoczesne podejście do BHP? Czym jest dziś bezpieczeństwo pracy? Jak zmiany klimatu wpływają na zarządzanie bezpieczeństwem w firmie?

Nowe obowiązki pracodawców od 2026 roku. Zmiany Kodeksu pracy w Dzienniku Ustaw

W Dzienniku Ustaw pojawiła się ustawa zmieniająca Kodeks pracy. Jej przepisy wejdą w życie na początku 2026 roku. Oznacza to nowe obowiązki dla pracodawców. Co zmienia się w Kodeksie pracy? O czym muszą wiedzieć pracownicy?

Lipiec 2025. Kalendarz do druku [PDF]

Pobierz kalendarz lipca 2025 do druku z miejscem na notatki. Lipiec 2025 roku zawiera 8 dni wolnych od pracy. Jakie są ważne dni lipca? Wydrukuj i dopisz swoje notatki na ten miesiąc.

Wynagrodzenie lekarza rezydenta 2025. Podwyżka już od lipca

Nowe, wyższe wynagrodzenie lekarza rezydenta w 2025 roku zapewnia rozporządzenie Ministra Zdrowia. Podwyżka wchodzi w życie już od 1 lipca. Ile zarabia lekarz i lekarz dentysta odbywający specjalizację w ramach rezydentury?

REKLAMA

Oferta pracy bez kluczowych informacji powoduje rezygnację z aplikowania. Dlaczego firmy nie podają ważnych elementów oferty

Aż 36% kandydatów rezygnuje z aplikowania na ofertę pracy, w której brakuje kluczowych informacji, takich jak wynagrodzenie czy wskazanie konkretnej liczby dni przy pracy hybrydowej. Dlaczego pracodawcy nie zamieszczają w ofertach pracy najważniejszych elementów? Jaki wniosek dla pracodawców wynika z poniższych danych?

Do 30 tys. zł kary dla pracodawcy za nielegalne zatrudnienie. Czy dziecko może pracować w wakacje? [Przepisy prawne]

Prawo przewiduje do 30 tys. zł kary dla pracodawcy za nielegalne zatrudnienie. Czy dziecko może legalnie pracować w wakacje? Praca przy zbieraniu truskawek, innych owoców czy pomaganie w gastronomii to popularne sposoby na zarobek młodych Polek i Polaków. Czy zawsze przepisy prawne na to pozwalają?

REKLAMA