Huella digital en violación de GDPR

Huella digital en violación de GDPR

¿El escaneo de huellas dactilares viola las normas del RGPD?

En esta era moderna en la que vivimos hoy en día, es cada vez más común usar las huellas digitales como un medio de identificación, por ejemplo: desbloquear un teléfono inteligente con un escaneo digital. Pero, ¿qué pasa con la privacidad cuando ya no tiene lugar en un asunto privado donde hay voluntarismo consciente? ¿Se puede hacer obligatoria la identificación de los dedos relacionada con el trabajo en el contexto de la seguridad? ¿Puede una organización imponer a sus empleados la obligación de entregar sus huellas digitales, por ejemplo, para acceder a un sistema de seguridad? ¿Y cómo se relaciona dicha obligación con las reglas de privacidad?

Huella digital en violación de GDPR

Las huellas digitales como datos personales especiales

La pregunta que debemos hacernos aquí es si un escaneo digital se aplica como datos personales en el sentido del Reglamento general de protección de datos. Una huella digital es un dato personal biométrico que es el resultado del procesamiento técnico específico de las características físicas, fisiológicas o de comportamiento de una persona. [1] Los datos biométricos pueden considerarse como información relativa a una persona física, ya que son datos que, por su naturaleza, proporcionan información sobre una persona en particular. Mediante datos biométricos como una huella dactilar, la persona es identificable y se puede distinguir de otra persona. En el artículo 4 del RGPD, esto también se confirma explícitamente en las disposiciones de definición. [2]

¿La identificación de huellas digitales es una violación de la privacidad?

El Tribunal de Subdistrito Amsterdam se pronunció recientemente sobre la admisibilidad del escaneo dactilar como sistema de identificación basado en el nivel de regulación de seguridad.

La cadena de tiendas de zapatos Manfield usó el sistema de autorización de escaneo digital, que dio a los empleados acceso a una caja registradora.

Según Manfield, el uso de la identificación con los dedos era la única forma de acceder al sistema de caja registradora. Era necesario, entre otras cosas, proteger la información financiera y los datos personales de los empleados. Otros métodos ya no estaban calificados y no eran susceptibles de fraude. Uno de los empleados de la organización se opuso al uso de su huella digital. Ella tomó este método de autorización como una violación de su privacidad, refiriéndose al artículo 9 del RGPD. Según este artículo, se prohíbe el procesamiento de datos biométricos con el propósito de la identificación única de una persona.

Necesidad

Esta prohibición no se aplica cuando el procesamiento es necesario para fines de autenticación o seguridad. El interés comercial de Manfield era evitar la pérdida de ingresos debido a personal fraudulento. El Tribunal de Subdistrito rechazó la apelación del empleador. Los intereses comerciales de Manfield no hicieron que el sistema fuera "necesario para fines de autenticación o seguridad", como se estipula en la Sección 29 de la Ley de Implementación del RGPD.

Por supuesto, Manfield tiene libertad para actuar contra el fraude, pero no puede hacerlo violando las disposiciones del RGPD. Además, el empleador no ha proporcionado a su empresa ningún otro tipo de seguridad. No se han realizado suficientes investigaciones sobre métodos de autorización alternativos; pensemos en el uso de un pase de acceso o un código numérico, o una combinación de ambos.

El empleador no había evaluado cuidadosamente las ventajas y desventajas de los diferentes tipos de sistemas de seguridad y no podía justificar adecuadamente por qué prefería un sistema de escaneo de huellas dactilares específico. Principalmente por este motivo, el empleador no tenía derecho legal a exigir el uso del sistema de autorización de escaneo de huellas dactilares a su personal sobre la base de la Ley de Implementación del RGPD.

Si le interesa implementar un nuevo sistema de seguridad, deberá evaluarse si dichos sistemas están permitidos por el RGPD y la Ley de Implementación. Si tiene alguna pregunta, póngase en contacto con los abogados de Law & More. Responderemos a sus preguntas y le brindaremos asistencia e información legal.

[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie

[2] ECLI: NL: RBAMS: 2019: 6005

¿Necesita asistencia legal?

Contacto Law & More Para obtener asesoramiento experto en sus asuntos legales, nuestro equipo multilingüe está listo para ayudarle.

Artículos relacionados

Los sistemas de IA de alto riesgo son el punto central del Reglamento europeo sobre IA (Reglamento (UE) 2024/1689),

Los ciberataques como el ransomware, el phishing, los ataques DDoS y la intrusión informática rara vez afectan solo a la organización.
La ciberseguridad ya no es una cuestión puramente técnica. También es una cuestión legal y de gobernanza.

Manténgase al día sobre la legislación neerlandesa.

Suscríbase a nuestro boletín informativo para recibir las últimas novedades legales, actualizaciones normativas y consejos prácticos.