Технологічний прогрес, безсумнівно, домінує у 21 столітті. Як наслідок, роботодавці все частіше використовують інструменти, що використовують біометричні дані працівників, для задоволення потреб бізнесу. Для ідентифікації працівників та обліку робочого часу вони все частіше звертаються до інструментів, що дозволяють розпізнавати обличчя, відбитки пальців і навіть сканувати сітківку ока. Але чи є такі рішення законними?
Біометричні дані
Стаття 4, пункт 14 Регламенту (ЄС) 2016/679 Європейського Парламенту та Ради від 27 квітня 2016 року про захист фізичних осіб стосовно обробки персональних даних та про вільний рух таких даних, що скасовує Директиву 95/46/ЄС, визначає біометричні дані як: «персональні дані, отримані в результаті спеціальної технічної обробки, що стосуються фізичних, фізіологічних або поведінкових характеристик фізичної особи, та дозволяють або підтверджують унікальну ідентифікацію цієї особи, такі як зображення обличчя або дактилоскопічні дані». Біометричні персональні дані включають, наприклад, візерунок відбитка пальця, візерунок кровоносних судин, візерунок райдужної оболонки ока, геометрію руки або геометрію обличчя, які ми використовуємо у повсякденному житті для авторизації телефонів.
Основи використання біометричних даних роботодавцем
Роботодавець може обробляти біометричні персональні дані відповідно до статті 21 Трудового кодексу лише у випадках, коли це необхідно для виконання зобов'язань та реалізації конкретних прав контролера або суб'єкта даних у сфері трудового права, соціального забезпечення та соціального захисту. Відповідно до статті 221B Трудового кодексу, роботодавець також може використовувати біометричні дані для обмеження доступу до приміщень, що потребують спеціальної безпеки.
Ключовим питанням є той факт, що стаття 9(2) GDPR передбачає, що такі дані можуть оброблятися лише за явною згодою суб’єкта даних. Для цілей доказування важливо, щоб така згода була у письмовій формі. Роботодавець також повинен повідомити працівника та дозволити йому відкликати таку згоду в будь-який час без негативних наслідків.
Контроль робочого часу та біометричні дані
Згідно з рішенням Верховного адміністративного суду від 1 грудня 2009 року у справі I OSK 249/09, використання біометричних даних для моніторингу робочого часу є непропорційним цільовій меті обробки. Таким чином, навіть добровільна згода не надає роботодавцю підстав для використання біометричних даних для обліку робочого часу.
Законність обробки біометричних даних працівників
Підсумовуючи, роботодавець може обробляти біометричні дані працівника лише за таких умов:
- Відповідає основним принципам обробки персональних даних згідно зі статтею 5 GDPR,
- Повідомити працівника про його права,
- Уповноважує співробітника обробляти біометричні дані, зобов'язуючи його зберігати конфіденційність,
- Це має правову основу для обробки біометричних даних.
- Це забезпечить належний рівень безпеки для обробки біометричних даних.
- Проведе аналіз ризиків.
- Отримати згоду працівника на обробку його/її біометричних даних
Наслідки незаконної обробки біометричних даних
Роботодавець, який незаконно обробляє біометричні дані, ризикує ініціювати провадження перед Головою Управління захисту персональних даних та бути притягнутим до адміністративної відповідальності, включаючи накладення фінансових санкцій. Слід також зазначити ризик цивільної та кримінальної відповідальності. Працівник, біометричні дані якого обробляються незаконно, також має право подати скаргу до Національної інспекції праці та звернутися до суду з трудових спорів.
Звертаємо вашу увагу на необхідність перевірки чинних правил всередині організації та адаптації їх до чинних нормативних актів.
Ця стаття призначена лише для ознайомлення та не є юридичною консультацією.
Правовий статус станом на 20 грудня 2023 року.
автор/редактор серії:
