Modern Legal
  • Napreden AI iskalnik za hitro iskanje primerov
  • Dostop do celotne evropske in slovenske sodne prakse
  • Samodejno označevanje ključnih relevantnih odstavkov
Začni iskati!

Podobni dokumenti

Ogledaj podobne dokumente za vaš primer.

Prijavi se in poglej več podobnih dokumentov

Prijavite se za brezplačno preizkusno obdobje in prihranite ure pri iskanju sodne prakse.

Uvedba biometrijskih ukrepov (prepoznava obraza)

28. januar 2025
Z Googlom najdeš veliko.
Z nami najdeš vse. Preizkusi zdaj!

Samo zamislim si kaj bi rada da piše v sodbi, to vpišem v iskalnik, in dobim kar sem iskala. Hvala!

Tara K., odvetnica

Uvedba biometrijskih ukrepov (prepoznava obraza)

Datum

28.01.2025

Številka

07121-1/2025/78

Kategorije

Biometrija, Delovna razmerja, Posebne vrste OP

Informacijski pooblaščenec (v nadaljevanju: IP) je prejel vaše zaprosilo za mnenje glede uvedbe biometrijskih ukrepov (prepoznave obraza) za vstop zaposlenih v vaše podjetje.

Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno s 5. točko prvega odstavka 55. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 163/22; v nadaljevanju: ZVOP-2), 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, 51/07 – ZUstS-A; ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašim vprašanjem.

IP v okviru neobvezujočega mnenja ne more presojati skladnosti konkretne rešitve, ki ste jo opisali v vašem zaprosilu za mnenje, s predpisi s področja varstva osebnih podatkov.

Obdelava biometričnih osebnih podatkov se v zasebnem sektorju lahko izvaja le v skladu z določbami 83. člena ZVOP-2, če je to nujno potrebno za opravljanje dejavnosti, za varnost ljudi, varnost premoženja, varovanje tajnih podatkov ali varovanje poslovnih skrivnosti. Dejanja obdelave biometričnih osebnih podatkov morajo biti potrjena v skladu z 52. členom ZVOP-2.

Oseba zasebnega sektorja, ki namerava obdelovati biometrične osebne podatke, mora pred začetkom obdelave posredovati IP opis nameravanih obdelav in razloge za njihovo uvedbo.

Obrazložitev

IP uvodoma poudarja, da v okviru neobvezujočega mnenja ne more podajati celovite ocene predvidenih dejanj obdelave osebnih podatkov v konkretnem primeru. IP tako ne nudi storitve pregleda ali vnaprejšnje odobritve različnih obrazcev, storitev, aplikacij ali drugih rešitev, ki jih uvajajo posamezni upravljavci, z vidika njihove skladnosti z veljavnimi predpisi. IP kot nadzorni organ na področju varstva osebnih podatkov v okviru mnenja tako ne more presojati skladnosti konkretne rešitve, ki ste jo opisali v vašem zaprosilu za mnenje, s predpisi s področja varstva osebnih podatkov. Dokončno presojo zakonitosti obdelave osebnih podatkov lahko IP poda le v konkretnem nadzornem ali drugem upravnem postopku po seznanitvi z vsemi relevantnimi dejstvi in okoliščinami. Odgovornost za zakonito in pošteno obdelavo osebnih podatkov je na samem upravljavcu osebnih podatkov.

IP pojasnjuje, da ZVOP-2 v prvem odstavku 83. člena določa, da se obdelava biometričnih osebnih podatkov v zasebnem sektorju lahko izvaja le v skladu z določbami 83. člena ZVOP-2, če je to nujno potrebno za opravljanje dejavnosti, za varnost ljudi, varnost premoženja, varovanje tajnih podatkov ali varovanje poslovnih skrivnosti. Dejanja obdelave biometričnih osebnih podatkov morajo biti potrjena v skladu z 52. členom ZVOP-2.

IP poudarja, da je zakonodajalec s takšno določbo sledil načelu sorazmernosti in jo konkretiziral glede obdelave posebne vrste osebnih podatkov, t.j. biometričnih podatkov, ter s tem omejil možnosti prekomernih in neupravičenih posegov v zasebnost in dostojanstvo posameznika pri izvajanju biometrijskih ukrepov. Biometrijski ukrepi se torej lahko uvedejo le, če so res nujno potrebni za opravljanje dejavnosti oziroma varovanje premoženja, ljudi, tajnih podatkov ali poslovnih skrivnosti. Obstajati mora resnično upravičen razlog, ki terja, da je biometrično preverjanje (verifikacija) oziroma izvrševanje identitete (identifikacija) nujno potrebno.

IP pojasnjuje tudi, da oseba zasebnega sektorja lahko obdeluje biometrične osebne podatke zaradi varstva točnosti identitete svojih strank. Taka obdelava je dopustna, če to za namene varovanja interesov iz prejšnjega odstavka določa drug zakon, če to posebej določa pogodba ali so stranke dale izrecno privolitev. Kadar se biometrični osebni podatki obdelujejo na podlagi pogodbe s potrošnikom, mora upravljavec posamezniku, na katerega se nanašajo osebni podatki, omogočiti tudi način identifikacije brez obdelave biometričnih osebnih podatkov. V skladu s tretjim odstavkom 83. člena ZVOP-2 se sme obdelava biometričnih osebnih podatkov v zasebnem sektorju izvajati tudi pod pogojem, da so dejanja obdelave teh podatkov stranke pod njenim izključnim nadzorom ali njeno izključno oblastjo ter potrjena v skladu s pristojnostmi nadzornega organa za potrjevanje iz 52. člena tega zakona in omogoča stranki, da izrecno dovoli obdelavo teh podatkov drugim obdelovalcem in upravljavcem za namen dokazovanja točnosti svoje identitete. V obeh odstavkih gre torej za obdelavo biometričnih podatkov stranke, kar glede na navedbe v vašem zaprosilu za mnenje v konkretnem primeru ne pride v poštev.

IP nadalje pojasnjuje, da morajo biti posamezniki pred začetkom obdelave biometričnih osebnih podatkov o tem pisno obveščeni, kadar gre za zaposlene, pa mora upravljavec z zaposlenimi izvesti predhodno posvetovanje o sorazmernosti obdelave. Prav tako mora oseba zasebnega sektorja, ki namerava obdelovati biometrične osebne podatke, pred začetkom obdelave posredovati nadzornemu organu (v RS je to IP) opis nameravanih obdelav in razloge za njihovo uvedbo. Nadzorni organ po prejemu teh informacij v dveh mesecih odloči, ali je biometrija v skladu s tem zakonom dovoljena. Rok se ob upoštevanju zapletenosti predvidene obdelave lahko podaljša za največ dva meseca. Osebi zasebnega sektorja izjemoma sicer ni treba pridobiti odločbe nadzornega organa, če se biometrični ukrepi izvajajo na način, določen v tretjem odstavku 83. člena ZVOP-2, vendar, kot rečeno, iz vašega zaprosila za mnenje po mnenju IP izhaja, da v konkretnem primeru ta izjema ne pride v poštev, saj ne gre za obdelavo biometričnih podatkov vaših strank, ampak vaših zaposlenih.

IP povzema, da se torej v zasebnem sektorju obdelava biometričnih osebnih podatkov lahko izvaja le, če je njihova uvedba nujno potrebna za opravljanje dejavnosti, varnost ljudi ali premoženja ali za varovanje tajnih podatkov ali poslovnih skrivnosti. Biometrijske ukrepe je torej dopustno uvesti le, če to terja nek resen in utemeljen razlog oziroma če je to nujno potrebno za dosego katerega od navedenih namenov. Razlog za uvedbo biometrijskih ukrepov ni utemeljen in tudi ne nujno potreben, če subjekt zasebnega sektorja (v konkretnem primeru vaše podjetje) uvaja biometrijske ukrepe zgolj zaradi priročnosti oziroma odsotnosti skrbi nad npr. brezkontaktnimi karticami ali ključi, oziroma kot alternativno rešitev za preprečitev vstopa nepooblaščenih oseb v svoje prostore. Biometrijskih ukrepov, ki se uvajajo le zato, ker so bolj priročni od sistemov, ki temeljijo na npr. brezkontaktnih karticah ali ključih, ni mogoče opredeliti kot nujno potrebnih za dosego namenov, opredeljenih v prvem odstavku 83. člena ZVOP-2. Pri uvajanju biometrijskih ukrepov je namreč treba upoštevati, da njihovo izvajanje predstavlja neprimerno večji poseg v informacijsko zasebnost posameznika (v konkretnem primeru zaposlenega) kot uporaba drugih omenjenih sredstev za vstopanje v prostore podjetja, saj gre za obdelavo tistih značilnosti posameznika, ki so edinstvene in stalne za vsakega posameznika posebej in zloraba katerih bi imela za posameznika lahko hude, daljnosežne in nepopravljive posledice. Za razliko od drugih načinov avtentikacije oziroma identifikacije, kjer je možna relativno enostavna menjava in pridobitev novega znaka (brezkontaktna kartica, ključ, geslo, PIN, …), je menjava biometrijskih značilnosti (poleg obraza npr. tudi prstni odtisi, mrežnica, šarenica) praktično nemogoča. Zloraba biometrijskih značilnosti ima lahko tako za posameznika trajne posledice, kar ne velja za druge metode avtentikacije oziroma identifikacije, zato je zakonodajalec uvedbo biometrijskih ukrepov omejil na tiste okoliščine, kjer je njihova uporaba nujno potrebna in kjer istih ciljev ni mogoče doseči z drugimi sredstvi, ki manj posegajo v informacijsko zasebnost posameznika.

IP ob tem poudarja, da se tudi z uvedbo biometrijskih ukrepov ne more v popolnosti onemogočiti zlorab, saj tudi ta sistem, kot vsak drug, ni brez varnostnih tveganj. Tudi biometrijski ukrepi namreč niso v celoti 100-odstotno zanesljivi, saj njihova uporaba pri določenih osebah ni možna (npr. zaradi poškodb ali neizrazitih značilnosti), obenem pa je vsak biometrijski sistem implementiran tako, da omogoča določeno stopnjo neujemanja (t.i. False Acceptance Rate - FAR in False Rejection Rate – FRR).

Več o sami uvedbi biometrijskih ukrepov si lahko preberete v Smernicah glede uvedbe biometrijskih ukrepov, ki so dostopne na spletni strani IP:

https://www.ip-rs.si/publikacije/priročniki-in-smernice/smernice-po-splošni-uredbi-o-varstvu-podatkov-gdpr/smernice-glede-biometrije-po-zvop-2

Na spletni strani IP so na voljo tudi druge informacije v zvezi z biometrijskimi ukrepi:

https://www.ip-rs.si/varstvo-osebnih-podatkov/obveznosti-upravljavcev/prijava-biometrijskih-ukrepov/

Lepo vas pozdravljamo,

Pripravil

Matej Sironič, Svetovalec pooblaščenca I

dr. Jelena Virant Burnik, Informacijska pooblaščenka

IP

Do relevantne sodne prakse v nekaj sekundah

Dostop do celotne evropske in slovenske sodne prakse
Napreden AI iskalnik za hitro iskanje primerov
Samodejno označevanje ključnih relevantnih odstavkov

Začni iskati!

Prijavite se za brezplačno preizkusno obdobje in prihranite več ur tedensko pri iskanju sodne prakse.Začni iskati!

Pri Modern Legal skupaj s pravnimi strokovnjaki razvijamo vrhunski iskalnik sodne prakse. S pomočjo umetne inteligence hitro in preprosto poiščite relevantne evropske in slovenske sodne odločitve ter prihranite čas za pomembnejše naloge.

Kontaktiraj nas

Tivolska cesta 48, 1000 Ljubljana, Slovenia