REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

UODO: wykorzystywanie danych biometrycznych wyjątkowo

Subskrybuj nas na Youtube
UODO: wykorzystywanie danych biometrycznych wyjątkowo/Fot. Shutterstock
UODO: wykorzystywanie danych biometrycznych wyjątkowo/Fot. Shutterstock
fot.Shutterstock

REKLAMA

REKLAMA

UODO podkreśla, iż wykorzystywanie danych biometrycznych może mieć miejsce tylko w wyjątkowych sytuacjach. Jakie są zagrożenia?

Dane biometryczne mogą być wykorzystywane tylko w wyjątkowych sytuacjach

Przetwarzanie danych biometrycznych mocno ingeruje w prywatność osób, powoduje liczne zagrożenia, jak np. możliwość ujawnienia danych szczególnych kategorii czy doprowadzenie do dyskryminacji. Dlatego budowa każdego systemu przetwarzania danych biometrycznych powinna być poprzedzona przeprowadzeniem oceny skutków dla ochrony danych, a ostateczna decyzja o jego zastosowaniu uwzględniać podstawowe zasady ochrony danych osobowych, takie jak niezbędność, celowość oraz proporcjonalność.

REKLAMA

REKLAMA

Autopromocja

Rozporządzenie ogólne o ochronie danych osobowych (RODO) nieprzypadkowo co do zasady zabrania przetwarzania danych biometrycznych, poza pewnymi wyjątkami. Dane takie jak odciski palców, wizerunek twarzy, siatkówka czy tęczówka oka, czy behawioralne lub psychiczne cechy danej osoby, przetwarzane specjalnymi metodami technicznymi, pozwalają nie tylko jednoznacznie nas zidentyfikować i określić, ale są to dane niezmienne. A więc w ciągu całego naszego życia nie da się ich zmienić, tak jak np. nazwiska, numeru identyfikacyjnego, adresu zamieszkania. Ewentualny wyciek tej szczególnej kategorii danych osobowych - spowodowałby wysokie ryzyko naruszenia praw i wolności osób, których dotyczą. Negatywne konsekwencje takiego zdarzenia mogą mieć miejsce przez całe dalsze życie. Dlatego przetwarzanie danych biometrycznych dopuszczone jest tylko wyjątkowo na podstawie art. 9 ust. 2 RODO gdy m.in.  pozwala na to przepis bądź osoba, której dane dotyczą wyraziła na to zgodę.

Zgoda również z warunkami

RODO określa, że zgoda musi być jednoznaczna, dobrowolna, świadoma i wyrażona wprost przez osoby, których dane dotyczą i która ma na przykład formę pisemnego (w tym elektronicznego) lub ustnego oświadczenia. A więc podstawowymi przesłankami konstrukcyjnymi zgody są dobrowolność, konkretność, świadomość i jednoznaczność. Ponadto wyrażający zgodę powinien wiedzieć, w jakim celu i komu danej zgody udziela.

Wymóg dobrowolności zgody oznacza zaś, że osoba, której dane dotyczą, ma rzeczywisty i wolny wybór co do udzielenia zgody oraz może jej odmówić lub ją wycofać bez niekorzystnych konsekwencji. A więc brak zgody osoby na przetwarzanie jej danych nie może powodować np. dyskryminacji, pogorszenia jakości świadczonej usługi czy niemożliwości skorzystania z niej.

REKLAMA

Biometria kusi

Coraz częściej administratorzy danych chcą jednak sięgać po dane biometryczne. Jednym z powodów jest choćby łatwość pozyskania  niektórych takich danych (np. poprzez przyłożenie palca do czytnika lub oka do skanera) i późniejszej weryfikacji osoby na ich podstawie. Przykładem może być kontrola wejść do pomieszczeń czy budynków na podstawie np. odcisku palca, a więc danych daktyloskopijnych. Dużo łatwiej i szybciej jest przyłożyć palec do czytnika linii papilarnych niż wbijać kod dostępu czy korzystać z karty zbliżeniowej, którą można zgubić lub udostępnić innej, nieuprawnionej osobie.

Dalszy ciąg materiału pod wideo

Upowszechnianie się wykorzystanie biometrii powoduje, że coraz częściej kwestiami z nią związanymi zajmują się europejskie organy nadzoru w swoich postępowaniach.

Przetwarzanie danych biometrycznych nie może się odbywać z pominięciem zasady minimalizacji określonej w art. 5 ust. 1 lit. c) RODO. Zgodnie z nią administrator danych może pozyskiwać tylko te dane, które są niezbędne dla zrealizowania konkretnych celów.

Zwrócił na to uwagę holenderski organ nadzoru w decyzji z 28 kwietnia 2020 r..  Podkreślił on, że należy ocenić, czy identyfikacja za pomocą danych biometrycznych jest konieczna i proporcjonalna do celów uwierzytelniania lub bezpieczeństwa. Organ ten wskazał, że o ile biometria może być wykorzystywana do kontroli wstępu do pomieszczeń z uwagi na bardzo wysoką potrzebę zapewnienia bezpieczeństwa, to jej zastosowanie nie jest zasadne przy wejściu do innych pomieszczeń, jak np. warsztat.

Z kolei szwedzki organ nadzoru badał przetwarzanie danych biometrycznych przez jedną ze szkół. Wprowadziła ona możliwość przetwarzania danych biometrycznych w postaci rysów twarzy uczniów w celu automatycznego potwierdzania ich obecności w klasie. Szkoła ta wskazywała zgodę, jako podstawę przetwarzania danych. Szwedzki organ nałożył w tej sprawie karę na szkołę. Uznał on, że przetwarzanie szczególnych kategorii danych musi mieć oparcie zarówno w przesłankach legalizujących , a także jednocześnie musi być zgodne z zasadami przetwarzania danych. Czyli np. zgoda, nie może być przesłanką legalizującą przetwarzanie danych, jeżeli jednocześnie nie spełnia ona zasad określonych w RODO, takich jak np. dobrowolność wyrażenia zgody.

Sąd Administracyjny w Marsylii zakwestionował zgodę jako podstawę przetwarzania danych biometrycznych przez dwie szkoły, które na podstawie decyzji rady regionalnej regionu Prowansja-Alpy-Lazurowe Wybrzeże wykorzystywały technologie rozpoznawania twarzy do kontrolowania wejścia i wyjścia uczniów do budynku. Sąd ten uznał, że uczniowie nie mogli wyrazić „zgody na zbieranie danych osobowych w sposób swobodny i świadomy”, ze względu na stosunek zwierzchnictwa wiążący uczniów z administracją szkoły.

Biometria a dyskryminacja

Również w Polsce różne podmioty chętnie sięgają po dane biometryczne. Nie zawsze chęć przetwarzania takich danych idzie w parze z odpowiednio przeprowadzoną oceną ryzyka bądź analizą, czy tych samych celów nie można osiągnąć w inny, mniej ingerujący w prywatność, sposób, przy którym nie będzie konieczne przetwarzanie danych biometrycznych.

W jednym z takich przypadków dane biometryczne przetwarzała szkoła. Wprowadziła ona system identyfikacji biometrycznej przy wejściu do stołówki szkolnej, który pozwala dokonać  weryfikacji wśród dzieci uiszczenia opłaty za posiłek. UODO prowadząc postępowanie administracyjne wobec tego administratora ustalił, że przepisy prawa powszechnie obowiązującego w Polsce wskazujące rodzaj danych jakie szkoła może pozyskiwać od swoich uczniów. I żaden z nich nie zezwala szkole na przetwarzanie danych biometrycznych. Szkoła w tym przypadku pozyskiwała dane biometryczne w postaci odcisku palca i przetwarzała je na podstawie pisemnej zgody rodziców lub opiekunów prawnych.

UODO w swojej decyzji stwierdził, że przetwarzanie danych biometrycznych nie jest niezbędne dla osiągnięcia celu, jakim jest identyfikacja uprawnienia dziecka do odebrania obiadu. Szkoła może przeprowadzić identyfikację za pomocą innych środków, które nie ingerują tak dalece w prywatność dziecka. Ponadto szkoła obok systemu identyfikacji na podstawie odcisku linii papilarnych, miała system identyfikacji w oparciu o karty elektroniczne. Weryfikacja uczniów z opłaconymi posiłkami odbywała się również na podstawie nazwiska i numeru umowy. Zatem, w szkole były alternatywne formy identyfikacji uprawnienia dziecka do odebrania obiadu.

Jednak te dzieci, których rodzice nie wyrazili zgody na przetwarzanie ich danych biometrycznych, musiały przepuścić w kolejce na stołówce wszystkich tych, którzy identyfikowani byli na podstawie odcisku paca. Organ nadzoru uznał więc, że doszło do dyskryminacji tych osób. Ponadto wykorzystywanie danych biometrycznych w zestawieniu z celem, w jakim są one przetwarzane, było w tym przypadku nieproporcjonalne.

WSA inaczej podszedł do danych niż w dotychczasowym orzecznictwie NSA

Prezes UODO nałożył więc na szkołę karę w wysokości 20 tys. zł za to, że przetwarzała dane biometryczne dzieci i nakazał jej usunąć te dane. Jednak decyzja ta została zaskarżona do Wojewódzkiego Sądu Administracyjnego, który ją uchylił. WSA uznał w tej sprawie, że wyrażenie zgody przewidziane w art. 9 ust. 1 lit. a RODO legalizuje pobieranie i przetwarzanie danych biometrycznych dzieci.

UODO jednak nie może się z tym zgodzić. Udzielona przez rodziców zgoda na przetwarzanie danych biometrycznych ich dzieci nie może być uznana za dobrowolną, skoro jej brak wywoływał negatywne skutki w postaci konieczności przepuszczenia w kolejce po posiłek, tych dzieci, których rodzice taką zgodę wyrazili.

Sądy administracyjne w Polsce zajmowały się już przetwarzaniem danych biometrycznych. Naczelny Sąd Administracyjny w wyroku z 1 grudnia 2009 r. sygn. akt I OSK 249/09 uznał, że wykorzystywanie danych biometrycznych pracowników do kontroli czasu pracy narusza zasadę adekwatności. Sąd ten wskazał, że wykorzystanie danych biometrycznych do kontroli czasu pracy pracowników jest nieproporcjonalne do zamierzonego celu ich przetwarzania.

Wyrok WSA, który uchylił decyzję Prezesa UODO nakładającą karę na szkołę, przetwarzającą dane biometryczne uczniów jest w opozycji do wcześniejszego orzecznictwa NSA.

Cel nie może uświęcać środków

WSA uznał, że UODO zbyt rygorystycznie podszedł do zasady minimalizacji danych. Sąd ten stwierdził, że wymóg niezbędności należy odczytywać łącznie z wymogiem adekwatności i stosowności, co powinno pozwolić na uwzględnienie okoliczności i dopuszczenie przetwarzania danych, które w istotny sposób mogą pomóc osiągnąć cele przetwarzania.

UODO nie może się zgodzić z takim stwierdzeniem. Administrator może bowiem przetwarzać tylko te dane, które są mu niezbędne do realizacji określonego celu. Umożliwienie przetwarzania danych, które nie są niezbędne, a jedynie mogą pomóc osiągnąć cel może prowadzić do przetwarzania pod takim pretekstem nieograniczonego zakresu danych. Administrator mógłby wówczas tłumaczyć, że dane nie są niezbędne, ale mogą okazać się przydatne w realizacji danego celu. Takie podejście naruszałoby zasady minimalizacji i adekwatności.

Biorąc pod uwagę ryzyka związane z przetwarzaniem danych, zasady określone w RODO, Prezes UODO złożył do Naczelnego Sądu Administracyjnego kasację od wspomnianego wyroku WSA (sygn. akt II SA/Wa 809/20), który uchylił decyzję organu nadzorczego. Zdaniem UODO w sprawie doszło nie tylko do naruszenia zasad określonych w RODO, tj. minimalizacji i adekwatności, dobrowolności wyrażenia zgody, ale i do dyskryminacji niektórych uczniów.

Ponadto RODO duży nacisk kładzie na ochronę danych osobowych dzieci, gdyż mogą one być mniej świadome ryzyka, konsekwencji, zabezpieczeń i praw przysługujących im w związku z przetwarzaniem danych osobowych. Tymczasem negatywne konsekwencje ewentualnego naruszenia ochrony danych biometrycznych w takim przypadku będą miały miejsce przez całe życie tych osób, nawet po osiągnięciu przez nie pełnoletności, z uwagi na niezmienność tych danych.

Zapisz się na newsletter
Kodeks pracy, urlopy, wynagrodzenia, świadczenia pracownicze. Bądź na bieżąco ze zmianami z zakresu prawa pracy. Zapisz się na nasz newsletter.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: UODO

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code
Uprawnienia rodzicielskie - QUIZ
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
nie ma takiej możliwości
3
6
9 - tylko jeśli pracodawca wyrazi na to zgodę
Następne

REKLAMA

Kadry
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Waloryzacja wynagrodzeń i zmiana mechanizmów. Czy już w listopadzie czeka nas niespodzianka? Trwają prace w ministerstwie

Waloryzacja wynagrodzeń i zmiana mechanizmów - stanie się faktem, bo jeszcze w październiku ruszyły prace w Ministerstwie. Zapadły kluczowe propozycje zmian w ustawie dotyczącej zasad ustalania najniższego wynagrodzenia zasadniczego ogromnej grupy pracowników w Polsce.

Od 7 listopada 2025 r. te zmiany dotkną miliony Polaków [ROZPORZĄDZENIE W MOCY]

Od 7 listopada 2025 r. te zmiany dotkną miliony Polaków. Rozporządzenie opublikowane 29 października 2025 r. w mocy od 7 listopada. Czas pokaże, czy nowe obostrzenia przyniosą oczekiwane efekty, czy też wymagać będą dalszych modyfikacji - ale już teraz jest pewne, że obywatele nie będą mieli tak łatwego dostępu do świadczeń jak kiedyś. Szczegóły poniżej.

Co się liczy a co nie? Nowa definicja stażu pracy w Polsce. Przewodnik po zmianach od 1 stycznia i 1 maja 2026 r.

Co się liczy a co nie? Nowa definicja stażu pracy w Polsce już niebawem, ale okazuje się, że z tym zaliczaniem stażu pracy wcale nie jest tak kolorowo. Jest wiele wyłączeń czy "dublowania się okresów pracy". Przedstawiamy przewodnik po zmianach od 2026 r.

Transparentność zamiast tajemnicy. Jak dyrektywa płacowa "uzdrowi" rynek pracy

Wynagrodzenie przestaje być tematem tabu. Wraz z wejściem w życie unijnej dyrektywy o transparentności płac firmy staną przed obowiązkiem ujawniania stawek w ofertach pracy. Zdaniem Mirosława Białobrzewskiego, Prezesa Golden Serwis, to nie tylko rewolucja legislacyjna, ale przede wszystkim szansa na oczyszczenie rynku i przywrócenie zaufania w relacjach pracodawca–pracownik.

REKLAMA

Seniorzy warto wiedzieć: Prezydent zdecyduje co do emerytur i rent w kontekście granic potrąceń [sprawa z 20 października 2025 r.]. Czy będzie większa ochrona dochodów osób starszych?

Nie od dzisiaj wiadomo, że potrącenia alimentacyjne z emerytur i rent stanowią jeden z najdelikatniejszych i najczęściej dyskutowanych aspektów polskiego systemu zabezpieczenia społecznego. Chodzi o mechanizm prawny, który pozwala na obciążanie świadczeń emerytalno-rentowych długami alimentacyjnymi, co ma służyć ochronie interesów wierzycieli (najczęściej byłych partnerów lub dzieci). Jednak w praktyce, rygorystyczne i nieelastyczne limity tych potrąceń mogą prowadzić do sytuacji, w których emeryci i renciści są pozbawiani środków niezbędnych do godnego życia, szczególnie w obliczu rosnących kosztów utrzymania, problemów zdrowotnych oraz starości. Sprawą zajmie się Prezydent RP wraz ze swoim biurem ekspertów i zdecyduje co do emerytur i rent w kontekście granic potrąceń.

Czy ZUS pracuje 10 listopada 2025 r.

10 listopada 2025 r. to poniedziałek przed Narodowym Świętem Niepodległości 11 listopada. Czy ZUS pracuje w tym dniu i można załatwiać sprawy? Oto informacja prosto z Zakładu.

Rośnie liczba zwolnień lekarskich związanych ze zdrowiem psychicznym. Pracodawcy zapewniają psychologów online

Rośnie liczba zwolnień lekarskich związanych ze zdrowiem psychicznym. Okazuje się, że największą barierą przed skorzystaniem ze wsparcia z pomocy specjalisty są dla Polaków finanse. Pracodawcy zauważają problem i coraz częściej zapewniają pracownikom dostęp do psychologów online jako świadczenie pozapłacowe.

Ewenement: opiekunowie dzieci niepełnosprawnych mają większą ochronę w pracy: pracodawcy muszą zapewniać te usprawnienia [wyrok TSUE]

W przełomowym wyroku z 11 września 2025 roku, w sprawie Bervidi (C-38/24), Trybunał Sprawiedliwości Unii Europejskiej (TSUE) otworzył nowy rozdział w zakresie ochrony praw pracowniczych w Unii Europejskiej, w tym w Polsce. Sprawa włoska przyczyni się do poprawy sytuacji tysięcy, jak nie setek tysięcy pracowników będących opiekunami osób z niepełnosprawnościami. Orzeczenie dotyczy kwestii dotąd niedookreślonej: czy osobie, która opiekuje się dzieckiem z niepełnosprawnością, przysługuje ta sama ochrona przed dyskryminacją, jak osobom bezpośrednio dotkniętym niepełnosprawnością? Okazuje się, że tak, zatem ta rewolucyjna zmiana perspektywy może wpłynąć na kształt prawa pracy w całej Unii Europejskiej, a także w Polsce. Co zatem daje wyrok?

REKLAMA

Jak zwiększyć wysokość emerytury? Wniosek o niepobieranie zaliczek na podatek dochodowy (ZUS EPD-21) nie każdemu przynosi korzyść

Jak zwiększyć wysokość emerytury? Należy złożyć wniosek o niepobieranie zaliczek na podatek dochodowy (ZUS EPD-21), ale nie każdemu przynosi on korzyść. Kto powinien złożyć wniosek, a kto nie? ZUS tłumaczy.

Przełom: wsteczne 800 plus (albo jednorazowa rekompensata) za lata opieki nie tylko dla rodziców-seniorów czy 50-latków, ale też rodzin zastępczych, opiekunów faktycznych, prawnych, dyrektorów domów pomocy społecznej? [JEST OPINIA PRAWNA]

Czy możliwe jest wsteczne 800 plus za lata opieki nie tylko dla rodziców-seniorów czy 50-latków, ale też rodzin zastępczych, opiekunów faktycznych, prawnych, dyrektorów domów pomocy społecznej? Komisja Sejmowa a analizująca petycję w niniejszej sprawie - wskazała na ważne aspekty tego pomysłu. Czy świadczenie mogłoby zawierać aż tak szeroki zakres podmiotowy?

REKLAMA