La scansione delle impronte digitali viola le norme del GDPR?
In questa era moderna in cui viviamo oggi, è sempre più comune utilizzare le impronte digitali come mezzo di identificazione, ad esempio: sbloccare uno smartphone con una scansione digitale. Ma che dire della privacy quando non si svolge più in una questione privata in cui c'è volontarismo consapevole? L'identificazione delle dita sul lavoro può essere resa obbligatoria nel contesto della sicurezza? Un'organizzazione può imporre ai propri dipendenti l'obbligo di consegnare le impronte digitali, ad esempio per l'accesso a un sistema di sicurezza? E in che modo tale obbligo si collega alle norme sulla privacy?
Impronte digitali come dati personali speciali
La domanda che dovremmo porci qui è se una scansione delle dita si applica come dati personali ai sensi del regolamento generale sulla protezione dei dati. Un'impronta digitale è un dato personale biometrico che è il risultato di un trattamento tecnico specifico delle caratteristiche fisiche, fisiologiche o comportamentali di una persona. [1] I dati biometrici possono essere considerati informazioni relative a una persona fisica, in quanto sono dati che, per loro natura, forniscono informazioni su una determinata persona. Per mezzo di dati biometrici come un'impronta digitale, la persona è identificabile e può essere distinta da un'altra persona. Nell'articolo 4 del GDPR ciò è anche esplicitamente confermato dalle disposizioni di definizione. [2]
L'identificazione delle impronte digitali è una violazione della privacy?
Il tribunale distrettuale Amsterdam recentemente si è pronunciato sull'ammissibilità della scansione delle dita come sistema di identificazione basato sul livello di regolamentazione della sicurezza.
La catena di negozi di scarpe Manfield utilizzava un sistema di autorizzazione per le impronte digitali che consentiva ai dipendenti di accedere a un registratore di cassa.
Secondo Manfield, l'uso dell'identificazione tramite dito era l'unico modo per accedere al sistema del registratore di cassa. Era necessario, tra le altre cose, proteggere le informazioni finanziarie e i dati personali dei dipendenti. Altri metodi non erano più qualificati e suscettibili di frode. Uno dei dipendenti dell'organizzazione si è opposto all'uso della sua impronta digitale. Ha preso questa modalità di autorizzazione come una violazione della sua privacy, facendo riferimento all'articolo 9 del GDPR. Secondo questo articolo, il trattamento dei dati biometrici ai fini dell'identificazione univoca di una persona è vietato.
Necessità
Questo divieto non si applica laddove il trattamento sia necessario per scopi di autenticazione o sicurezza. L'interesse commerciale di Manfield era quello di prevenire la perdita di fatturato dovuta a personale fraudolento. La Corte distrettuale ha respinto il ricorso del datore di lavoro. Gli interessi commerciali di Manfield non rendevano il sistema "necessario per scopi di autenticazione o sicurezza", come stabilito nella Sezione 29 del GDPR Implementation Act.
Naturalmente, Manfield è libera di agire contro le frodi, ma ciò non può essere fatto in violazione delle disposizioni del GDPR. Inoltre, il datore di lavoro non aveva fornito alla sua azienda alcuna altra forma di sicurezza. Non erano state condotte ricerche sufficienti su metodi di autorizzazione alternativi; si pensi all'uso di un pass di accesso o di un codice numerico, che sia o meno una combinazione di entrambi.
Il datore di lavoro non aveva valutato attentamente i vantaggi e gli svantaggi dei diversi tipi di sistemi di sicurezza e non era in grado di motivare in modo sufficiente perché preferiva uno specifico sistema di scansione delle impronte digitali. Principalmente per questo motivo, il datore di lavoro non aveva il diritto legale di richiedere l'uso del sistema di autorizzazione alla scansione delle impronte digitali sul suo personale sulla base della legge di attuazione del GDPR.
Se siete interessati a introdurre un nuovo sistema di sicurezza, è necessario valutare se tale sistema sia consentito dal GDPR e dalla legge di attuazione. Per qualsiasi domanda, non esitate a contattare gli avvocati di Law & More. Risponderemo alle vostre domande e vi forniremo assistenza e informazioni legali.
[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie
[2] ECLI: NL: RBAMS: 2019: 6005


