Fingrafar í bága við GDPR

Fingrafar í bága við GDPR

Brýtur fingrafaraskönnun í bága við GDPR reglur?

Í þessari nútíma sem við búum við í dag er það æ algengara að nota fingraför sem auðkenningu, til dæmis: að opna snjallsíma með fingraskönnun. En hvað um friðhelgi einkalífsins þegar það fer ekki fram lengur í einkamálum þar sem er meðvitað sjálfboðavinna? Er hægt að gera vinnutengd fingurauðkenni skylt í öryggismálum? Getur stofnun lagt skyldu á starfsmenn sína til að afhenda fingraför sín, til dæmis vegna aðgangs að öryggiskerfi? Og hvernig tengist slík skylda persónuverndarreglunum?

Fingrafar í bága við GDPR

Fingrafar sem sérstök persónuleg gögn

Spurningin sem við ættum að spyrja okkur hérna er hvort fingraskoðun eigi við sem persónuupplýsingar í skilningi almennrar persónuverndarreglugerðar. Fingrafar eru líffræðileg tölfræðileg persónuupplýsingar sem eru afleiðing sérstakrar tæknilegrar vinnslu á eðlisfræðilegum, lífeðlisfræðilegum eða hegðunareinkennum einstaklingsins. [1] Líffræðileg tölfræði má líta á sem upplýsingar sem varða einstakling einstakling, þar sem þau eru gögn sem í eðli sínu veita upplýsingar um tiltekinn einstakling. Með líffræðileg tölfræðilegum gögnum eins og fingrafi er viðkomandi auðkennanlegur og hægt að greina frá öðrum. Í 4. gr. GDPR er þetta einnig beinlínis staðfest með skilgreiningarákvæðunum. [2]

Auðkenni fingrafar er brot á friðhelgi einkalífsins?

Héraðsdómur Amsterdam úrskurðaði nýlega hvort fingraskönnun sé leyfileg sem auðkenningarkerfi á grundvelli öryggisreglugerðar.

Skóbúðakeðjan Manfield notaði heimildarkerfi fingra skanna sem gaf starfsmönnum aðgang að sjóðsskrá.

Samkvæmt Manfield var notkun fingraauðkennis eina leiðin til að fá aðgang að sjóðsskráningarkerfinu. Nauðsynlegt var meðal annars að vernda fjárhagsupplýsingar starfsmanna og persónuupplýsingar. Aðrar aðferðir voru ekki lengur hæfar og næmar fyrir svikum. Einn starfsmanna samtakanna mótmælti notkun fingrafarsins hennar. Hún tók þessa heimildaraðferð sem brot á friðhelgi einkalífs síns og vísaði til 9. greinar GDPR. Samkvæmt þessari grein er vinnsla líffræðilegra gagna í þeim tilgangi að einstök auðkenni einstaklings er óheimil.

Nauðsyn

Bann þetta á ekki við þar sem vinnslan er nauðsynleg vegna auðkenningar eða öryggis. Viðskiptahagsmunir Manfield voru að koma í veg fyrir tap á tekjum vegna sviksamlegra starfsmanna. Héraðsdómur hafnaði kæru vinnuveitanda. Viðskiptahagsmunir Manfield gerðu kerfið ekki „nauðsynlegt í auðkenningar- eða öryggistilgangi“, eins og kveðið er á um í kafla 29 í GDPR framkvæmd laga.

Auðvitað er Manfield frjálst að bregðast við svikum, en það má ekki gera í bága við ákvæði GDPR. Þá hafi vinnuveitandi ekki lagt fyrirtæki sínu fyrir neina aðra tryggingu. Ófullnægjandi rannsóknir höfðu verið gerðar á öðrum heimildaraðferðum; hugsaðu um notkun aðgangspassa eða talnakóða, hvort sem það er sambland af hvoru tveggja eða ekki.

Vinnuveitandinn hafði ekki mælt vandlega kosti og galla mismunandi tegunda öryggiskerfa og gat ekki rökstutt nægilega hvers vegna hann vildi frekar ákveðið fingraskannakerfi. Aðallega af þessum sökum hafði vinnuveitandinn ekki lagalegan rétt til að krefjast notkunar á fingrafaraskönnunarheimildarkerfinu á starfsfólki sínu á grundvelli GDPR framkvæmdalaga.

Ef þú hefur áhuga á að taka upp nýtt öryggiskerfi verður að meta hvort slík kerfi séu leyfð samkvæmt GDPR og framkvæmdarlögunum. Ef einhverjar spurningar eru vinsamlegast hafið samband við lögfræðingana á Law & Meira. Við munum svara spurningum þínum og veita þér löglegur aðstoð og upplýsingar.

[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie

[2] ECLI: NL: RBAMS: 2019: 6005

Þarftu lögfræðiaðstoð?

Hafa samband Law & More fyrir sérfræðiráðgjöf um lögfræðileg málefni þín. Fjöltyngt teymi okkar er tilbúið að aðstoða.

Tengdar greinar

Áhættusöm gervigreindarkerfi eru í brennidepli evrópsku reglugerðarinnar um gervigreind (reglugerð (ESB) 2024/1689),

Netárásir eins og ransomware, phishing, DDoS árásir og tölvuinnbrot hafa sjaldan áhrif eingöngu á fyrirtækið.
Netöryggi er ekki lengur eingöngu tæknilegt mál. Það er líka lagalegt og stjórnunarlegt mál.

Vertu uppfærður um hollensk lög

Gerast áskrifandi að fréttabréfi okkar til að fá nýjustu lagalegu innsýnina, reglugerðaruppfærslur og hagnýt ráð.