Tilladelse som en undtagelse til behandling af biometriske data

For nylig pålagde den nederlandske databeskyttelsesmyndighed (AP) en stor bøde, nemlig 725,000 euro, på et firma, der scannede fingeraftryk af medarbejdere til deltagelse og tidsregistrering. Biometriske data, såsom et fingeraftryk, er særlige personoplysninger i henhold til artikel 9 GDPR. Dette er unikke egenskaber, der kan spores tilbage til en bestemt person. Disse data indeholder dog ofte mere information, end det er nødvendigt for f.eks. Identifikation. Deres behandling udgør derfor store risici på området grundlæggende rettigheder og friheder for mennesker. Hvis disse data kommer i de forkerte hænder, kan dette potentielt føre til uoprettelig skade. Biometriske data er derfor godt beskyttet, og behandling af dem er forbudt i henhold til artikel 9 GDPR, medmindre der er en lovlig undtagelse for dette. I dette tilfælde konkluderede AP, at det pågældende selskab ikke havde ret til en undtagelse til behandling af særlige personoplysninger.

Om fingeraftrykket i forbindelse med GDPR og en af ​​undtagelserne, nemlig nødvendighed, skrev vi tidligere i en af ​​vores blogs: 'Fingeraftryk i strid med GDPR'. Denne blog fokuserer på den anden alternative grund til undtagelse: tilladelse. Når en arbejdsgiver bruger biometriske data såsom fingeraftryk i sin virksomhed, kan han med hensyn til privatlivets fred være tilstrækkelig med tilladelse fra sin medarbejder?

Tilladelse som en undtagelse til behandling af biometriske data

Med tilladelse menes a specifik, informeret og utvetydig udtryk for vilje hvor nogen accepterer en behandling af sine personoplysninger med en erklæring eller entydig aktiv handling i henhold til artikel 4, afsnit 11, GDPR. I forbindelse med denne undtagelse skal arbejdsgiveren derfor ikke kun demonstrere, at hans ansatte har givet tilladelse, men også at dette har været entydigt, specifikt og informeret. Undertegnelse af ansættelseskontrakten eller modtagelse af personalemanualen, hvor arbejdsgiveren kun har registreret intentionen om at åbne fuldstændigt med fingeraftrykket, er ikke tilstrækkelig i denne sammenhæng, konkluderede AP. Som bevis skal arbejdsgiveren for eksempel fremlægge politik, procedurer eller anden dokumentation, der viser, at hans ansatte er tilstrækkeligt informeret om behandlingen af ​​de biometriske data, og at de også har givet (eksplicit) tilladelse til behandlingen af ​​disse.

Hvis tilladelsen gives af medarbejderen, skal den desuden ikke kun være 'eksplicit' men også 'frit givetifølge AP. 'Eksplicit' er for eksempel skriftlig tilladelse, signatur, afsendelse af en e-mail for at give tilladelse eller tilladelse med totrinsbekræftelse. 'Frit givet' betyder, at der ikke må være nogen tvang bagved (som det var tilfældet i det pågældende tilfælde: Når man nægter at få fingeraftrykket scannet, følges en samtale med direktøren / bestyrelsen) eller at tilladelse kan være en betingelse for noget forskellige. Betingelsen 'frit givet' opfyldes under alle omstændigheder ikke af arbejdsgiveren, når medarbejderne er forpligtede, eller som i det pågældende tilfælde oplever det som en forpligtelse til at få registreret deres fingeraftryk. Generelt vurderede AP under dette krav, at det på grund af afhængigheden som følge af forholdet mellem arbejdsgiveren og medarbejderen er usandsynligt, at medarbejderen frit kan give sit samtykke. Det modsatte skal bevises af arbejdsgiveren.

Beder en medarbejder tilladelse fra deres ansatte til at behandle deres fingeraftryk? Derefter lærer AP i forbindelse med denne sag, at dette i princippet ikke er tilladt. Når alt kommer til alt er ansatte afhængige af deres arbejdsgiver og er derfor ofte ikke i stand til at nægte. Dette betyder ikke, at arbejdsgiveren aldrig med succes kan stole på tilladelsesgrunden. Arbejdsgiveren skal dog have tilstrækkelig dokumentation til at gøre sin appel på grundlag af samtykke vellykket for at behandle biometriske data fra sine ansatte, såsom fingeraftryk. Har du til hensigt at bruge biometriske data i din virksomhed, eller beder din arbejdsgiver dig om tilladelse til at bruge dit fingeraftryk, for eksempel? I dette tilfælde er det vigtigt ikke at handle straks og give tilladelse, men først informeres korrekt. Law & More advokater er eksperter inden for privatlivets fred og kan give dig information. Har du andre spørgsmål om denne blog? Venligst kontakt Law & More.

Del