许可作为处理生物特征数据的例外

许可作为处理生物特征数据的例外

生物特征数据处理详解

最近,荷兰数据保护局 (AP) 对一家扫描员工指纹进行考勤和时间登记的公司处以巨额罚款,金额为 725,000 欧元。指纹等生物特征数据属于 GDPR 第 9 条所定义的特殊个人数据。这些是可以追溯到特定个人的独特特征。然而,这些数据通常包含的信息比身份识别等所需的信息还要多。

因此,对这些数据的处理会给公民的基本权利和自由带来巨大风险。如果这些数据落入不法分子之手,可能会造成无法弥补的损害。生物识别数据受到严格保护,根据《通用数据保护条例》(GDPR)第9条,除非存在法律例外情况,否则禁止对其进行处理。在本案中,AP(欧盟委员会)认定涉事公司无权获得处理特殊个人数据的例外情况。

指纹

关于GDPR背景下的指纹识别及其例外情况之一——必要性,我们之前曾在博客文章《指纹识别违反GDPR》中讨论过。本文将重点讨论另一种例外情况:许可。当雇主在其公司中使用指纹等生物识别数据时,在隐私方面,是否仅凭员工的许可就足够了?

许可作为处理生物特征数据的例外

根据《通用数据保护条例》(GDPR)第4条第11款的规定,许可是指某人以声明或明确的积极行动,明确、知情且无歧义地表示同意对其个人数据进行处理。因此,在此例外情况下,雇主不仅必须证明其员工已授予许可,还必须证明该许可是明确、具体且知情的。

美联社总结称,在这种情况下,仅仅签署雇佣合同或收到人事手册,雇主只记录了完全使用指纹打卡的意图,是不够的。作为证据,雇主必须提交政策、程序或其他文件,表明其员工充分了解生物特征数据的处理,并且他们也已(明确)允许处理这些数据。

据美联社报道,如果员工授予许可,则该许可不仅必须是“明确的”,而且必须是“自愿的”。“明确的”例如可以是书面许可、签名、发送电子邮件许可,或采用双重验证的许可。“自愿的”意味着许可背后不得存在任何胁迫(例如本案中的情况:员工拒绝扫描指纹后,与主管/董事会进行了谈话),或者该许可不能作为其他事项的条件。

当员工有义务或如本案中所述,员工认为录入指纹是一项义务时,雇主在任何情况下均不满足“自愿给予”的条件。一般而言,根据这一要求,AP 认为,鉴于雇主和员工之间的关系导致依赖性,员工不太可能自由地给予同意。雇主必须证明相反的情况。

员工是否向其员工请求许可来处理他们的指纹?那么 AP 在本案中了解到,原则上这是不允许的。毕竟,员工依赖雇主,因此通常无法拒绝。这并不是说雇主永远无法成功地依赖许可理由。

但是,雇主必须有足够的证据才能成功提出基于同意的诉求,以便处理员工的生物特征数据,例如指纹。您是否打算在公司内部使用生物特征数据,或者您的雇主是否要求您允许使用您的指纹?在这种情况下,重要的是不要立即采取行动并授予许可,而是首先获得适当的通知。 法律 & More 律师是隐私领域的专家,可以为您提供信息。您对本博客还有其他疑问吗?请联系 Law & More.

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

高风险人工智能系统是欧洲人工智能法规((EU) 2024/1689 号法规)的重点。

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响组织本身。
网络安全不再仅仅是技术问题,它也涉及法律和治理层面。

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。