Vingerafdruk in stryd met die BBPR

Vingerafdruk in stryd met die BBPR

Oortree vingerafdrukskandering GDPR-reëls?

In hierdie moderne tyd waarin ons vandag leef, word dit al hoe meer gebruik om vingerafdrukke te gebruik as 'n manier om te identifiseer, byvoorbeeld: om 'n slimfoon met 'n vinger-skandering te ontsluit. Maar wat van privaatheid as dit nie meer plaasvind in 'n privaat saak waar daar bewuste vrywilligheid bestaan ​​nie? Kan werkverwante vingeridentifisering verpligtend gemaak word in die konteks van veiligheid? Kan 'n organisasie 'n verpligting op sy werknemers plaas om hul vingerafdrukke in te dien, byvoorbeeld vir toegang tot 'n sekuriteitstelsel? En hoe hou sodanige verpligting verband met die privaatheidsreëls?

Vingerafdruk in stryd met die BBPR

Vingerafdrukke as spesiale persoonlike gegewens

Die vraag wat ons ons hier moet afvra, is of 'n vingerskandering as persoonlike data van toepassing is in die sin van die Algemene Regulasie vir die Beskerming van Data. 'N Vingerafdruk is 'n biometriese persoonlike inligting wat die resultaat is van spesifieke tegniese verwerking van die persoon se fisieke, fisiologiese of gedragseienskappe. [1] Biometriese data kan beskou word as inligting met betrekking tot 'n natuurlike persoon, aangesien dit gegewens is wat inligting van 'n spesifieke persoon voorsien. Deur middel van biometriese gegewens soos 'n vingerafdruk is die persoon identifiseerbaar en kan hy van 'n ander persoon onderskei word. In artikel 4 BBR word dit ook eksplisiet bevestig deur die definisiebepalings. [2]

Vingerafdruk-identifikasie is 'n skending van privaatheid?

Die Subdistrikshof Amsterdam het onlangs beslis oor die toelaatbaarheid van 'n vingerskandering as 'n identifikasiestelsel gebaseer op veiligheidsregulasievlak.

Die skoenwinkelketting Manfield het vingerskandering-magtigingstelsel gebruik wat werknemers toegang tot 'n kasregister gee.

Volgens Manfield was die gebruik van vingeridentifisering die enigste manier om toegang tot die kasregisterstelsel te verkry. Dit was onder meer nodig om werknemers se finansiële inligting en persoonlike inligting te beskerm. Ander metodes was nie meer gekwalifiseerd en vatbaar vir bedrog nie. Een van die werknemers van die organisasie het beswaar gemaak teen die gebruik van haar vingerafdruk. Sy het hierdie magtigingsmetode gebruik as 'n skending van haar privaatheid, met verwysing na artikel 9 van die GDPR. Volgens hierdie artikel is die verwerking van biometriese data met die oog op die unieke identifikasie van 'n persoon verbode.

noodsaaklikheid

Hierdie verbod geld nie waar die verwerking nodig is vir stawing of sekuriteitsdoeleindes nie. Manfield se sakebelang was om verlies aan inkomste weens bedrieglike personeel te voorkom. Die subdistrikshof het die werkgewer se appèl van die hand gewys. Manfield se sakebelange het nie die stelsel 'nodig gemaak vir stawing- of sekuriteitsdoeleindes', soos bepaal in Artikel 29 van die GDPR Implementeringswet nie.

Natuurlik staan ​​Manfield vry om teen bedrog op te tree, maar dit mag nie in stryd met die bepalings van die GDPR gedoen word nie. Verder het die werkgewer geen ander vorm van sekuriteit aan sy maatskappy verskaf nie. Onvoldoende navorsing is gedoen oor alternatiewe magtigingsmetodes; dink aan die gebruik van 'n toegangspas of numeriese kode, hetsy 'n kombinasie van beide of nie.

Die werkgewer het nie die voor- en nadele van verskillende tipes sekuriteitstelsels noukeurig gemeet nie en kon nie voldoende motiveer waarom hy 'n spesifieke vingerskanderingstelsel verkies nie. Hoofsaaklik om hierdie rede het die werkgewer nie die wetlike reg gehad om die gebruik van die vingerafdrukskanderingsmagtigingstelsel op sy personeel op grond van die GDPR Implementeringswet te vereis nie.

Indien u belangstel om 'n nuwe sekuriteitstelsel in te stel, sal daar bepaal moet word of sulke stelsels toegelaat word onder die AVG en die Implementeringswet. Indien daar enige vrae is, kontak asseblief die prokureurs by Law & More. Ons sal u vrae beantwoord en u van regsbystand en inligting voorsien.

[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie

[2] ECLI: NL: RBAMS: 2019: 6005

Het u regshulp nodig?

Kontak Ons Law & More vir kundige leiding oor u regsake. Ons veeltalige span is gereed om te help.

Verwante artikels

Hoërisiko-KI-stelsels is die fokuspunt van die Europese KI-verordening (Verordening (EU) 2024/1689),

Kuber-aanvalle soos ransomware, phishing, DDoS-aanvalle en rekenaarinbraak raak selde net die organisasie.
Kubersekuriteit is nie meer bloot 'n tegniese aangeleentheid nie. Dit is ook 'n wetlike en bestuurlike saak.

Bly op hoogte van Nederlandse wetgewing

Teken in op ons nuusbrief vir die nuutste regsinsigte, regulatoriese opdaterings en praktiese advies.