Նիդեռլանդներում կենսաչափական տվյալների GDPR համապատասխանության ուղեցույց

Կենսաչափական տվյալների GDPR համապատասխանություն կենսաչափական անվտանգություն

Կենսաչափական տվյալների և GDPR-ի համապատասխանության հետ ծանոթանալու համար նախ պետք է պատասխանենք մի հիմնարար հարցի. ի՞նչ են իրականում կենսաչափական տվյալները։ Դրանք պարզապես անձնական տեղեկություններ չեն։ Մենք խոսում ենք եզակի ֆիզիկական կամ վարքային հատկանիշներից ստացված տվյալների մասին, ինչպիսիք են մատնահետքը, ծիածանաթաղանթի նախշը կամ նույնիսկ մեկի ձայնը, որոնք կարող են միանշանակորեն նույնականացնել որոշակի անձի ։

Մտածեք դրա մասին որպես կենսաբանական բանալիի, որը եզակի է յուրաքանչյուր անհատի համար և գործնականում անհնար է փոխել։

Կենսաչափական տվյալների սահմանումը GDPR-ի համաձայն

Մատնահետքի սկանավորում կենսաչափական սարքի վրա՝ ծիածանաթաղանթի սկանավորման էկրանով, որը ցույց է տալիս թվային անվտանգությունը։

Համաձայն «Տվյալների պաշտպանության ընդհանուր կանոնակարգի» (GDPR), որևէ բան «կենսաչափական տվյալ» է համարվում ոչ թե տվյալների տեսակը (օրինակ՝ լուսանկարը), այլ այն նպատակը , որի համար դուք այն մշակում եք: Աշխատակցի պարզ լուսանկարը նրա անձնագրի վրա ավտոմատ կերպով չի համարվում կենսաչափական տվյալ:

Սակայն, այն պահին, երբ նույն լուսանկարը մուտք է գործում դեմքի ճանաչման համակարգ՝ շենք մուտք գործելու հնարավորություն ստանալու համար, այն դառնում է կենսաչափական տվյալ։ Իրավական շրջանակն ամբողջությամբ փոխվում է։

Կարևոր գործոնը եզակի նույնականացման նպատակով օգտագործվող «հատուկ տեխնիկական մշակումն» է: Այս տարբերակումը ճիշտ կատարելը ձեր համապատասխանության պարտավորությունները հասկանալու անկյունաքարն է: Դուք կարող եք ավելի խորը ուսումնասիրել կենսաչափական տվյալների մշակման վերաբերյալ մեր ուղեցույցում բացատրված նրբությունները:

Ինչու՞ GDPR-ը տարբեր կերպ է վերաբերվում կենսաչափական տվյալներին

Կենսաչափական տվյալները դասակարգվում են որպես «անձնական տվյալների հատուկ կատեգորիա» ՝ համաձայն GDPR-ի 9-րդ հոդվածի: Այս դասակարգումը դրանք դասում է նույն բարձր ռիսկի խմբում, ինչ հետևյալ տեղեկությունները.

  • Ռասայական կամ էթնիկական ծագում
  • Քաղաքական կարծիքներ
  • Կրոնական կամ փիլիսոփայական համոզմունքներ
  • Առողջություն կամ սեռական կյանք

Այս բարձր կարգավիճակը գոյություն ունի լավ պատճառով. կենսաչափական տվյալների հետ կապված խախտումը անդառնալի հետևանքներ ունի: Ի տարբերություն գաղտնաբառի, դուք չեք կարող պարզապես փոխել ձեր մատնահետքը կամ ծիածանաթաղանթը: Եթե այս տվյալները կոտրվեն, դա ստեղծում է անձնական տվյալների գողության և խարդախության մշտական ​​​​ռիսկ այդ անձի համար:

Ավելի պարզ պատկերացում կազմելու համար, ահա կենսաչափական տվյալների տարածված տեսակների և դրանց կարգավիճակի վերլուծությունը GDPR-ի համաձայն։

Կենսաչափական տվյալների տեսակները և դրանց GDPR դասակարգումը
Կենսաչափական նույնականացուցիչԴիմումի օրինակGDPR-ի հատուկ կատեգորիայի կարգավիճակ
ՄատնահետքերԸնկերության հեռախոսի ապակողպում, աշխատակիցների ժամանակի հետևումԱյո, երբ օգտագործվում է եզակի նույնականացման համար։
Դեմքի ճանաչումԱնվտանգության մուտքի վերահսկողություն, անձնական տվյալների ստուգում բանկային հավելվածումԱյո, երբ օգտագործվում է եզակի նույնականացման համար։
Ծիածանաթաղանթի/ցանցաթաղանթի սկանավորումԲարձր անվտանգության օբյեկտ մուտքԱյո, երբ օգտագործվում է եզակի նույնականացման համար։
Ձայնային օրինաչափություններՕգտատիրոջ նույնականացում հեռախոսով անվտանգ ծառայության համարԱյո, երբ օգտագործվում է եզակի նույնականացման համար։
Keystroke DynamicsՎարքային ստուգում՝ հարթակում խարդախության հայտնաբերման համարԱյո, երբ օգտագործվում է եզակի նույնականացման համար։
Գաիթի վերլուծությունԱնվտանգության հսկողություն՝ անձանց քայլվածքով նույնականացնելու համարԱյո, երբ օգտագործվում է եզակի նույնականացման համար։

Ինչպես երևում է աղյուսակից, հետևողական թեման այս տվյալների օգտագործումն է եզակի նույնականացման համար , որն ավտոմատ կերպով ակտիվացնում է 9-րդ հոդվածով նախատեսված հատուկ կատեգորիայի պաշտպանությունը։

Հոլանդական կարգավորման մոտեցումը

Այստեղ՝ Նիդեռլանդներում, Նիդեռլանդների տվյալների պաշտպանության մարմինը (Autoriteit Persoonsgegevens կամ AP) կիրառում է այս կանոնների հատկապես խիստ մեկնաբանություն: Օրինակ՝ դեմքի ճանաչման տեխնոլոգիայի վերաբերյալ նրանց ուղեցույցը հստակեցնում է, որ դրա օգտագործումը արգելված է դեպքերի մեծ մասում:

Հիմնական չափանիշը միշտ այն է, թե արդյոք մշակումը միտված է ֆիզիկական անձի միանշանակ նույնականացմանը: Այս խիստ դիրքորոշումը ընդգծում է, թե որքան համոզիչ պետք է լինի ձեր իրավական հիմնավորումը, նախքան դուք նույնիսկ կքննարկեք նման համակարգ ներդնելու հնարավորությունը:

Կենսաչափական տվյալների մշակման ձեր օրինական հիմքի որոնումը

Երբ դուք գործ ունեք կենսաչափական տվյալների հետ, GDPR-ը, ըստ էության, ձեզ համար պարզում է երկու առանձին իրավական խոչընդոտ։ Խոսքը միայն մեկ լավ պատճառ գտնելու մասին չէ տվյալները մշակելու համար։ Ընդհանուր մշակման համար ձեզ անհրաժեշտ է 6-րդ հոդվածի համաձայն իրավական հիմք, ապա՝ 9-րդ հոդվածի երկրորդ, շատ ավելի խիստ պայմանը, քանի որ դուք մշակում եք «հատուկ կատեգորիայի» տվյալներ։ Այս երկմաս պահանջը բացարձակապես անքննարկելի է։

Պատկերացրեք այն որպես երկու տարբեր կողպեքներով բանկային պահոց։ Հոդված 6- ը առաջին բանալին է, որը ձեզ անհրաժեշտ է ցանկացած տեսակի անձնական տվյալների մշակման համար։ Բայց քանի որ կենսաչափական տվյալները շատ զգայուն են, հոդված 9-ը պահանջում է երկրորդ, ավելի մասնագիտացված բանալի, նախքան դուք նույնիսկ մտածեք դուռը բացելու մասին։

GDPR-ի համապատասխանության երկբանալիային համակարգը

Նախ, դուք պետք է ձեր մշակումը հիմնավորեք 6-րդ հոդվածի վեց օրինական հիմքերից մեկով : Սրանք սովորական կասկածներն են՝ համաձայնություն, պայմանագրային անհրաժեշտություն, ձեր կողմից կատարվող իրավական պարտավորություն, կենսական շահեր, հանրային առաջադրանքի կատարում կամ ձեր սեփական օրինական շահեր:

Երբ արդեն հստակեցնեք 6-րդ հոդվածի հիմքը, սկսվում է իրական մարտահրավերը։ Դուք պետք է նաև բավարարեք 9(2) հոդվածում թվարկված հատուկ պայմաններից մեկը , որոնք հատուկ կատեգորիայի տվյալների մշակման միակ դարպասներն են։ Կենսաչափական տվյալների դեպքում ամենահայտնի և ամենահաճախ սխալ հասկացվող պայմանը բացահայտ համաձայնությունն է ։

Բացահայտ համաձայնության վերծանումը

Մի՛ շփոթեք «բացահայտ համաձայնությունը» մարքեթինգային նորությունների համար օգտագործվող ստանդարտ համաձայնության հետ։ Սա շատ ավելի բարձր չափանիշ է։ Այն չի կարող ներառվել ձեր օգտագործման պայմաններում կամ ենթադրվել ինչ-որ մեկի գործողություններից։ Այն պետք է լինի բյուրեղյա, դրական գործողություն, որը.

  • Specific: Դուք չեք կարող պարզապես անորոշ համաձայնություն խնդրել «անվտանգության նկատառումներից ելնելով»։ Դուք պետք է ճշգրիտ նշեք, թե ինչու եք ձեզ անհրաժեշտ կենսաչափական տվյալները։
  • տեղեկացրեց. Մարդիկ պետք է ճշգրիտ իմանան, թե ինչ տվյալներ եք հավաքում, ինչ եք անելու դրանցով, ով կարող է տեսնել դրանք և որքան ժամանակ եք դրանք պահելու։
  • Անվճար տրամադրված՝ Ահա թե որտեղ է ամեն ինչ բարդանում, հատկապես աշխատավայրում։ Աշխատակիցը կարող է ճնշման տակ լինել համաձայնվելու կենսաչափական համակարգին, վախենալով բացասական հետևանքներից, եթե հրաժարվի։ Այդ ուժերի անհավասարակշռությունը նշանակում է, որ նրա համաձայնությունը իրականում «ազատորեն տրված» չէ և, հետևաբար, իրավաբանորեն անվավեր է։

Հոլանդական AP-ն (Autoriteit Persoonsgegevens) չափազանց սկեպտիկորեն է վերաբերվում աշխատակիցների կենսաչափական տվյալների մշակման համար համաձայնությունը որպես հիմք օգտագործելուն։ Մարմնի ելակետն այն է, որ նման համաձայնությունը գրեթե երբեք ազատորեն չի տրվում և, որպես արդյունք, չի համապատասխանում GDPR-ի խիստ պահանջներին։

Սա կարևորագույն կետ է Նիդեռլանդների բիզնեսների համար: Կենսաչափական ժամացույցի կամ գրասենյակ մուտք գործելու համակարգի համար աշխատակիցների համաձայնությանը հույսը դնելը գրեթե միշտ համապատասխանության փակուղի է: Դուք պետք է փնտրեք ավելի ուժեղ, ավելի համապատասխան իրավական հիմքեր:

Համաձայնությունից այն կողմ. 9-րդ հոդվածի այլ բացառությունների ուսումնասիրություն

Մինչդեռ բացահայտ համաձայնությունը գրավում է բոլոր վերնագրերը, 9-րդ հոդվածը առաջարկում է մի քանի այլ, շատ նեղ բացառություններ, որոնք կարող են արդարացնել կենսաչափական տվյալների օգտագործումը: Կարևոր է համոզվել, որ ձեր կոնկրետ իրավիճակը կատարելապես համապատասխանում է այս պայմաններից մեկին, քանի որ սխալվելը կարող է հանգեցնել լուրջ խնդիրների: Յուրաքանչյուր բիզնես պետք է ուշադիր գնահատի իր դերն ու պարտականությունները, որոնց մասին կարող եք կարդալ GDPR-ի համաձայն վերահսկիչի և մշակողի մասին մեր մանրամասն բացատրության մեջ :

Որպեսզի սա ավելի պարզ լինի, համեմատենք առավել համապատասխան պայմանները և դրանց խիստ պահանջները։

Կենսաչափական տվյալների մշակման իրավական հիմքերի համեմատություն

Ստորև բերված աղյուսակը ներկայացնում է 9-րդ հոդվածի այն տարածված պայմանները, որոնք կարող եք դիտարկել՝ ընդգծելով, թե որտեղ են դրանք գործում և որտեղ են հաճախ սխալվում։

Հոդված 9-ի պայմանըՀիմնական պահանջԳործնական օրինակԸնդհանուր որոգայթ
Հստակ համաձայնությունՊետք է լինի կոնկրետ, տեղեկացված, միանշանակ և ազատորեն տրված։Հաճախորդը կամավոր գրանցվում է խանութի դեմքի ճանաչման վճարային համակարգում՝ հստակ և հեշտ հրաժարվելու հնարավորությամբ։Աշխատակցի համաձայնության վրա հույս դնելը, որտեղ ներքին ուժերի անհավասարակշռությունը գրեթե միշտ անվավեր է դարձնում այն։
Զբաղվածության մասին օրենքՄշակումը անհրաժեշտ է զբաղվածության կամ սոցիալական ապահովության իրավունքի ոլորտում պարտավորությունների կամ իրավունքների կատարման համար։Մատնահետքերի օգտագործումը բարձր զգայուն լաբորատորիա մուտք գործելու համար, երբ դա պարտադիր է առողջապահության և անվտանգության վերաբերյալ հատուկ օրենսդրությամբ։Կենսաչափական տվյալների օգտագործումը ընդհանուր հարմարության համար (օրինակ՝ ժամանակի հետևման համար), մինչդեռ ավելի քիչ ինտրուզիվ մեթոդները նույնքան լավ կկատարեին աշխատանքը։
Հանրային շահագրգռվածությունՊետք է հիմնված լինի Նիդեռլանդների կամ ԵՄ օրենսդրության վրա և համաչափ լինի հետապնդվող նպատակին։Իրավապահ մարմին, որն օգտագործում է դեմքի ճանաչում՝ կառավարության կողմից տրված հատուկ իրավական լիազորագրի համաձայն լուրջ հանցագործություն հետաքննելու համար։Մասնավոր ընկերություն, որը փորձում է «հանրային շահ» ներկայացնել իր սեփական առևտրային անվտանգության համար՝ առանց հոլանդական օրենսդրության մեջ որևէ իրական հիմքի։
Կենսական շահերԱնհրաժեշտ է ֆիզիկապես կամ իրավաբանորեն անկարող անձի կենսական շահերը պաշտպանելու համար, ով անկարող է համաձայնություն տալ։Մատնահետքերի սկաների օգտագործում՝ անգիտակից հիվանդին արտակարգ իրավիճակներում նույնականացնելու և նրանց կյանքը փրկող բժշկական գրառումներին մուտք գործելու համար։Այս հիմքի կիրառումը առօրյա իրավիճակներում, երբ անհատը լիովին ի վիճակի է համաձայնություն տալ կամ չտալ։

Ի վերջո, ճիշտ օրինական հիմքի ընտրությունը չի նշանակում ամենահեշտ տարբերակը ընտրելը։ Այն պահանջում է ձեր կոնկրետ հանգամանքների մանրակրկիտ, փաստաթղթավորված վերլուծություն։ Պարզապես ամենահարմարը ընտրելը արագ ճանապարհ է դեպի չկատարում և հնարավոր է՝ հոլանդական AP-ի դուռը թակելու։

Ինչպես անցկացնել տվյալների պաշտպանության ազդեցության գնահատում

Եթե ​​ձեր կազմակերպությունը նույնիսկ քննարկում է կենսաչափական տվյալների մշակումը որևէ իրական մասշտաբով, ապա տվյալների պաշտպանության ազդեցության գնահատումը (DPIA) ոչ միայն լավ գաղափար է, այլև GDPR-ի համաձայն՝ իրավական պարտադիր պահանջ է։

Պատկերացրեք DPIA-ն որպես գաղտնիության ռիսկերի պաշտոնական գնահատում: Դա կառուցվածքային գործընթաց է, որը ստիպում է ձեզ ճշգրիտ պլանավորել, թե ինչ եք պլանավորում անել, նկատել անհատների համար հնարավոր վտանգները և պարզել, թե ինչպես կառավարել այդ ռիսկերը, նախքան որևէ մատնահետք կամ դեմք սկանավորելը:

Սա շատ ավելին է, քան պարզապես վանդակներ նշելու վարժություն: Սա հաշվետվողականությունը ցույց տալու և տվյալների պաշտպանությունը ձեր համակարգերի նախագծման մեջ ներառելու հիմնարար մասն է: Բիոմետրիկ տվյալների նման ցանկացած բարձր ռիսկային գործունեության համար Նիդեռլանդների տվյալների պաշտպանության մարմինը (ՆՏՊ) անպայման կսպասի տեսնել համապարփակ և լավ հիմնավորված DPIA, եթե երբևէ հարցեր տա:

Նախքան կենսաչափական տվյալների պաշտպանության ազգային հանձնաժողովի (DPIA) անցկացումը, դուք նախ պետք է հաղթահարեք երկու հիմնարար իրավական խոչընդոտ, ինչպես ցույց է տրված ստորև բերված դիագրամում։

Երկփուլ գործընթացային դիագրամ, որը մանրամասն նկարագրում է կենսաչափական տվյալների օրինական օգտագործումը՝ համաձայն GDPR-ի 6-րդ և 9-րդ հոդվածների։

Դուք նախ պետք է գտնեք 6-րդ հոդվածի համաձայն օրինական հիմք, ապա բավարարեք 9-րդ հոդվածի խիստ, կոնկրետ պայմաններից մեկը։ Միայն դրանից հետո կարող եք շարունակել ձեր գնահատումը։

DPIA-ի հիմնական բաղադրիչները

Հստակ DPIA-ն պետք է համակարգված կերպով նկարագրի մշակումը, գնահատի, թե ինչու է այն անհրաժեշտ և համաչափ, և կառավարի մարդկանց իրավունքներին ու ազատություններին սպառնացող ռիսկերը: Եկեք քննարկենք հիմնական քայլերը՝ օգտագործելով շատ տարածված սցենար՝ մատնահետքերի սկաների տեղադրում գրասենյակ մուտքի վերահսկման համար:

  1. Նկարագրեք մշակումը. եղեք կոնկրետ։ Դուք պետք է մանրամասն նկարագրեք տվյալների ամբողջ գործընթացը՝ սկզբից մինչև վերջ։

    • Ի՞նչ եք հավաքում (օրինակ՝ մատնահետքերի ձևանմուշներ, ոչ թե ամբողջական պատկերներ):
    • Ինչպե՞ս են հավաքվելու այս տվյալները, որտե՞ղ են դրանք պահվում, ինչպե՞ս են դրանք օգտագործվում և երբ են դրանք ջնջվելու։
    • Ո՞վ կարող է մուտք գործել այս տվյալներին և ինչո՞ւ։
    • Արդյո՞ք ներգրավված են որևէ երրորդ կողմի մատակարարներ, օրինակ՝ սկաների համակարգը մատակարարող ընկերությունը։
  2. Գնահատեք անհրաժեշտությունը և համաչափությունը. Այստեղ դուք պետք է հիմնավորեք ձեր որոշումը: Այն պահանջում է, որ դուք մարտահրավեր նետեք ձեր սեփական ենթադրություններին և ապացուցեք, որ կենսաչափական տվյալների օգտագործումը ամենախելամիտ ընտրությունն է:

    • Ի՞նչ կոնկրետ խնդիր եք փորձում լուծել (օրինակ՝ կանխել սերվերային սենյակներ չարտոնված մուտքը):
    • Ինչո՞ւ են ավելի քիչ ինտրուզիվ մեթոդները, ինչպիսիք են անվտանգ բանալի քարտերը կամ PIN կոդերը, բավարար չեն այս կոնկրետ իրավիճակի համար։
    • Արդյո՞ք ձեր հավաքած տվյալները իսկապես նվազագույնն են, որը անհրաժեշտ է ձեր նպատակին հասնելու համար։
  3. Ճանաչեք և գնահատեք ռիսկերը. դրեք ձեզ աշխատակցի տեղում։ Ի՞նչը կարող է նրանց համար սխալ լինել։

    • Տվյալների խախտում. Ի՞նչ ազդեցություն կունենա իրական աշխարհը, եթե մատնահետքերի ձևանմուշների տվյալների բազան գողանան։
    • Ֆունկցիայի սողանք: Կա՞ արդյոք վտանգ, որ այս տվյալները կարող են օգտագործվել ապագայում այլ նպատակներով, օրինակ՝ աշխատակիցների ժամանման և հեռանալու վերահսկման համար՝ առանց նրանց տեղեկացնելու։
    • Բացառում: Ի՞նչ է պատահում, եթե աշխատակիցը չի կարող օգտագործել համակարգը մաշկի հիվանդության կամ մաշված մատնահետքերի պատճառով։ Կա՞ արդյոք այլընտրանք նրա համար։
    • Անճշտություն: Ի՞նչ անել, եթե համակարգը խափանվի և լիազորված անձին արգելափակի հրդեհային ազդանշանի ժամանակ։
  4. Սահմանեք ռիսկերի մեղմացման միջոցառումներ. Այժմ, ձեր թվարկած յուրաքանչյուր ռիսկի համար դուք պետք է առաջարկեք կոնկրետ լուծում: Սա գործընթացի ամենագործնական մասն է:

    • Տեխնիկական միջոցառումներ. Սա կարող է նշանակել տվյալների համար ուժեղ կոդավորման ներդրում, անվտանգ ձևանմուշային պահեստավորման օգտագործում (սարքի վրա պահելը հաճախ ավելի նախընտրելի է, քան կենտրոնական սերվերը) և մուտքի խիստ վերահսկողության կիրառում։
    • Կազմակերպչական միջոցառումներ՝ Սա ենթադրում է կենսաչափական տվյալների վերաբերյալ հստակ քաղաքականության ստեղծում, անձնակազմի վերապատրաստում դրանց վերաբերյալ և այս համակարգի համար տվյալների արտահոսքի դեպքում արձագանքման հատուկ պլանի առկայություն։
    • Համաչափության միջոցառումներ՝ Հնարավորության դեպքում միշտ առաջարկեք ոչ կենսաչափական այլընտրանք մուտք գործելու համար։ Սա ապահովում է, որ համակարգը անարդարացիորեն ոչ մեկին չբացառի։

Լավ կատարված DPIA-ն կենդանի փաստաթուղթ է: Դա մի բան չէ, որը դուք անում եք մեկ անգամ, ապա պահում եք արխիվում: Այն պետք է վերանայվի և թարմացվի, եթե ձեր կենսաչափական տվյալների մշակման շրջանակը, բնույթը կամ համատեքստը փոխվի: Այն ծառայում է որպես ձեր հիմնական ապացույցը պատշաճ ուսումնասիրության, եթե կարգավորող մարմինը երբևէ կասկածի տակ դնի ձեր գործունեությունը:

Այս կառուցվածքին հետևելով՝ DPIA-ն բարդ իրավական պարտավորությունից վերածվում է հզոր ռազմավարական գործիքի։ Այն օգնում է ապահովել, որ կենսաչափական տվյալների օգտագործումը հիմնված լինի հեռատեսության և պատասխանատվության ամուր հիմքի վրա՝ պաշտպանելով ինչպես ձեր կազմակերպությունը, այնպես էլ այն մարդկանց, որոնց տվյալները դուք մշակում եք։

Ամենօրյա համապատասխանության կարևոր քայլեր

Կենսաչափական տվյալների համար GDPR-ի համապատասխանության ապահովումը միանվագ իրավական գործ չէ, որը կարող եք նշել ցանկից։ Դա շարունակական պարտավորություն է, որը պետք է միահյուսվի ձեր ամենօրյա գործունեության մեջ։ Երբ դուք կարգավորեք ձեր իրավական հիմքը և ավարտեք DPIA-ն, իսկապես սկսվում է այս զգայուն տվյալների պատասխանատու կառավարման իրական աշխատանքը։ Ամեն ինչ կայանում է իրավական սկզբունքները գործնական, առօրյա գործողությունների վերածելու մեջ։

Սրա հիմքում ընկած է GDPR-ի հիմնական սկզբունքները ձեր ընկերության լռելյայն կարգավորումը դարձնելը։ Լավագույն մեկնարկային կետը տվյալների նվազագույնի հասցնելն է ։ Դա պարզ, բայց աներևակայելիորեն հզոր գաղափար է. հավաքեք միայն այն կենսաչափական տվյալները, որոնք ձեզ անհրաժեշտ են ձեր նշած կոնկրետ, օրինական նպատակի համար։ Ոչինչ ավելին։ Եթե դուք ստեղծում եք գրասենյակային մուտքի համակարգ, արդյո՞ք ձեզ իսկապես անհրաժեշտ է բարձր թույլտվությամբ դեմքի սկանավորում, երբ շատ ավելի պարզ կենսաչափական ձևանմուշը նույնքան լավ կկատարեր այդ աշխատանքը։ Հավանաբար՝ ոչ։

Սա զուգորդվում է պահեստավորման սահմանափակման հետ ։ Կենսաչափական տվյալները չպետք է հավերժ պահվեն։ Դուք պետք է մշակեք և կիրառեք պահպանման հստակ քաղաքականություն։ Այս կանոնները պետք է ճշգրիտ նշեն, թե որքան ժամանակ եք պահպանելու տվյալները և ապահովեն, որ դրանք անվտանգ կերպով ջնջվեն այն պահին, երբ դրանք այլևս անհրաժեշտ չեն լինի իրենց սկզբնական նպատակի համար։

Տեխնիկական և կազմակերպչական պաշտպանության միջոցների ներդրում

Կենսաչափական տվյալների պատշաճ պաշտպանությունը պահանջում է բազմաշերտ անվտանգության ռազմավարություն: Սա նշանակում է տեխնիկական լուծումների և ամուր ներքին քաղաքականության համադրություն: Սրանք պարզապես ցանկալի բաներ չեն. դրանք GDPR-ի համաձայն անվիճելի պահանջներ են:

Ահա մի քանի հիմնական տեխնիկական միջոցառումներ, որոնք դուք պետք է ունենաք.

  • Ուժեղ գաղտնագրում. Բոլոր կենսաչափական տվյալները պետք է կոդավորված լինեն, կետ։ Սա վերաբերում է թե՛ սերվերների, թե՛ սարքերի վրա պահվողներին (ձիու հանգիստ) և երբ այն ուղարկվում է ցանցով (տարանցման մեջ)։ Գաղտնագրումը տվյալները դարձնում է անընթեռնելի և անօգուտ նրանց համար, ովքեր կարող են դրանց վրա ձեռք բերել առանց թույլտվության։
  • Մուտքի խիստ վերահսկում. Ձեր կազմակերպության բոլոր աշխատակիցները պարտավոր չեն տեսնել կամ մշակել կենսաչափական տվյալներ: Օգտագործեք դերերի վրա հիմնված մուտքի վերահսկողություն՝ ամեն ինչ փակելու համար, ապահովելով, որ միայն լիազորված աշխատակիցները, ովքեր ունեն հստակ, օրինական կարիք, կարողանան մուտք գործել այս տեղեկատվությանը:
  • Ապահով պահեստավորում. Երբ հնարավոր է, խուսափեք կենսաչափական ձևանմուշները մեկ մեծ կենտրոնական տվյալների բազայում պահելուց: Ավելի անվտանգ մոտեցում է դրանք տեղայնորեն պահելը որևէ սարքի վրա, օրինակ՝ սկաների վրա կամ աշխատակցի մուտքի քարտի վրա: Այս ապակենտրոնացված մոդելը զգալիորեն նվազեցնում է աղետալի զանգվածային տվյալների արտահոսքի ռիսկը:

Սակայն միայն տեխնոլոգիան բավարար չէ։ Ձեր կազմակերպչական միջոցառումները նույնքան կարևոր են։ Անվտանգության ապահովման համար կենսաչափական տվյալների առաջին հերթին կիրառվող հզոր անվտանգության միջոցառումների ներդրումը կարող է լրջորեն նվազեցնել խարդախության ռիսկը և ամրապնդել ձեր ընդհանուր համապատասխանությունը։ Սա նաև նշանակում է անձնակազմի պարբերաբար վերապատրաստում տվյալների պաշտպանության քաղաքականության վերաբերյալ և պարբերական անվտանգության աուդիտների անցկացում՝ խոցելիությունները հայտնաբերելու և շտկելու համար, նախքան դրանք խնդիր դառնալը։

Գաղտնիության վերաբերյալ թափանցիկ և հստակ ծանուցումների ստեղծում

Թափանցիկությունը GDPR-ի անկյունաքարն է: Մարդիկ ունեն բացարձակ իրավունք իմանալու, թե դուք ճիշտ ինչ եք անում իրենց կենսաչափական տվյալներով: Ձեր գաղտնիության քաղաքականությունը չի կարող լինել ձեր կայքի ստորին մասում թաղված խիտ, ժարգոնային տեքստերով լի փաստաթուղթ: Այն պետք է լինի պարզ, հակիրճ և հեշտ գտնելի և հասկանալի ցանկացած անձի համար:

Կենսաչափական տվյալների մշակման վերաբերյալ համապատասխան գաղտնիության ծանուցումը պետք է հստակ բացատրի.

  1. Ով ես դու: Ձեր ընկերության անվանումը և կոնտակտային տվյալները։
  2. Ինչու եք մշակում տվյալները. Կոնկրետ, օրինական պատճառը (օրինակ՝ «մեր հետազոտական ​​լաբորատորիա մուտքն ապահովելու համար»):
  3. Ձեր իրավական հիմքը. Հոդված 6-ի և հոդված 9-ի կոնկրետ պայմանները, որոնց վրա դուք հիմնվում եք։
  4. Ինչ տվյալներ են հավաքագրվում. Ճշգրիտ եղեք։ Մի՛ ասեք միայն «կենսաչափական տվյալներ», նշեք՝ դա մատնահետքի ձևանմուշ է, ծիածանաթաղանթի սկանավորում և այլն։
  5. Որքա՞ն ժամանակ կպահեք այն՝ Ձեր տվյալների պահպանման ժամկետը։
  6. Ում հետ եք այն կիսելու՝ Սա ներառում է ցանկացած երրորդ կողմի տեխնոլոգիական մատակարարների։
  7. Նրանց իրավունքները. Տեղեկացրեք նրանց իրենց տվյալներին մուտք գործելու, դրանք ուղղելու, ջնջելու և դրանց մշակմանը առարկելու իրենց իրավունքի մասին։

Հստակ լեզվի օրինակ. «Մենք օգտագործում ենք մատնահետքի ձևանմուշ, որը ձեր մատնահետքի անվտանգ թվային ներկայացումն է, որպեսզի ձեզ մուտք գործեք սերվերի սենյակ: Այս ձևանմուշը պահվում է միայն ձեր անձնական մուտքի քարտի վրա և ջնջվում է մեր համակարգից ձեր աշխատանքային պայմանագրի ավարտից հետո 24 ժամվա ընթացքում: Դուք կարող եք ցանկացած պահի խնդրել տեսնել կամ ջնջել ձեր տվյալները»:

Այս տեսակի պարզությունը ոչ միայն իրավական դաշտի լրացում է, այլև վստահություն է կառուցում: Երբ դուք անկեղծ և թափանցիկ եք այն հարցում, թե ինչպես եք վարվում մեկի ամենաանձնական տեղեկատվության հետ, դուք ցույց եք տալիս տվյալների պաշտպանության նկատմամբ ձեր հանձնառությունը, որը գերազանցում է պարզ համապատասխանությունը: Այն իրավական պահանջը վերածում է ձեր կազմակերպության ամբողջականության անկյունաքարի:

Նիդեռլանդներում կիրառման և պատժամիջոցների վերլուծություն

GDPR-ի՝ կենսաչափական տվյալների վերաբերյալ խիստ կանոնների անտեսումը միայն տեսական ռիսկ չէ. այն կրում է լուրջ ֆինանսական և հեղինակության հետևանքներ: Նիդեռլանդներում Տվյալների պաշտպանության մարմինը (Autoriteit Persoonsgegevens կամ AP) հայտնի է իր կոշտ կիրառմամբ: Սա տվյալների չարաշահման հնարավոր հետևանքները դարձնում է կարևոր գործոն, որը պետք է հաշվի առնի ցանկացած կազմակերպություն:

Այս իրավապահ դաշտի ըմբռնումը կարևոր է: Հնարավոր պատժամիջոցները պարզապես վերացական իրավական սպառնալիքներ չեն: Դրանք իրականություն են, որը ընդգծում է, թե որքան կարևոր է նախաձեռնողական համապատասխանությունը: Ձեր տվյալների մշակման ճիշտ իրականացման համար կատարված ներդրումը անխուսափելիորեն շատ ավելի քիչ է, քան սխալ թույլ տալու բարձր արժեքը:

Անհամապատասխանության իրական արժեքը

GDPR-ի համաձայն, վերահսկող մարմինները, ինչպիսին է Նիդեռլանդների AP-ն, ունեն զգալի տուգանքներ կիրառելու լիազորություն: Այս պատժամիջոցները նախատեսված են արդյունավետ, համաչափ և համոզիչ լինելու համար՝ արտացոլելով, թե որքան լուրջ են նրանք վերաբերվում խախտմանը: Լուրջ խախտումների համար, ինչպիսին է հատուկ կատեգորիայի տվյալների մշակումը առանց վավեր իրավական հիմքի, տուգանքները կարող են ապշեցուցիչ լինել:

Կազմակերպությունները կարող են ենթարկվել մինչև 20 միլիոն եվրոյի կամ նախորդ ֆինանսական տարվա իրենց համաշխարհային տարեկան շրջանառության 4%-ի չափով տուգանքների , որն ավելի բարձր է։ Այս երկաստիճան համակարգը ապահովում է, որ տուգանքները զգալի ազդեցություն ունենան նույնիսկ խոշորագույն համաշխարհային կորպորացիաների վրա։

Կարգավորող մարմինների ուղերձը բյուրեղյա պարզ է. կենսաչափական տվյալների չարաշահումը տվյալների պաշտպանության մասին օրենքի ամենալուրջ խախտումներից մեկն է: Ֆինանսական տույժերը կառուցված են այնպես, որ չհամապատասխանելը երբեք ֆինանսապես կենսունակ տարբերակ չլինի որևէ բիզնեսի համար՝ անկախ դրա չափից:

Բարձրակարգ իրավապահ մարմիններ Նիդեռլանդներում և ԵՄ-ում

Հոլանդական AP-ի և դրա եվրոպական գործընկերների վերջին գործողությունները ցույց են տալիս, որ սրանք դատարկ սպառնալիքներ չեն։ Իշխանությունները ակտիվորեն հետաքննում և պատժում են այն կազմակերպություններին, որոնք չեն կատարում իրենց պարտավորությունները։ Հոլանդական մարմնի կոնկրետ դերի և լիազորությունների վերաբերյալ լրացուցիչ տեղեկությունների համար կարող եք կարդալ մեր մանրամասն հոդվածը Հոլանդական տվյալների պաշտպանության մարմնի մասին ։

Դրա վառ օրինակ է Clearview AI-ի դեմ վերջերս հարուցված գործը։ 2024 թվականի սեպտեմբերի 3-ին հոլանդական AP-ն 30.5 միլիոն եվրո տուգանք սահմանեց ամերիկյան դեմքի ճանաչման ընկերության դեմ՝ տվյալների հավաքագրման անօրինական պրակտիկայի համար։ Այս դեպքը ընդգծում է կենսաչափական տեղեկատվության մշակման զգալի ֆինանսական հետևանքները՝ առանց օրինական հիմքի։ Սա ԵՄ-ում ավելի լայն միտման մի մասն է, որտեղ տվյալների պաշտպանության մարմինները միլիարդավոր եվրոների ընդհանուր գումարի տուգանքներ են նշանակել։ Ամենատարածված և թանկարժեք խախտումը՞։ Անբավարար իրավական հիմք։ Դուք կարող եք ավելին իմանալ GDPR-ի ամենամեծ տուգանքների և դրանց պատճառների մասին ։

Ֆինանսական տուգանքներից այն կողմ

GDPR-ի խախտման հետևանքները տարածվում են սկզբնական տուգանքից շատ ավելի հեռու։ Հեղինակությանը հասցված վնասը կարող է լինել ավելի թանկ և երկարատև։ Պետական ​​​​իրավապահ մարմինների գործողությունը կարող է հանգեցնել հաճախորդների, գործընկերների և հանրության վստահության զգալի կորստի։

Այլ հնարավոր հետևանքները ներառում են.

  • Ուղղիչ հրամաններ՝ ԱՀ-ն կարող է հրամայել ձեզ դադարեցնել տվյալների մշակումը, ինչը կստիպի դադարեցնել կարևորագույն բիզնես գործունեությունը։
  • Տվյալների ջնջման պարտադրանքներ՝ Ձեզանից կարող է պահանջվել ջնջել բոլոր անպատշաճ կերպով հավաքված կենսաչափական տվյալները։
  • Քաղաքացիական դատավարություն. Տուժած անձինք իրավունք ունեն պահանջել վնասի փոխհատուցում, ինչը հնարավորություն է տալիս խմբային հայցեր ներկայացնելու։

Վերջիվերջո, Նիդեռլանդներում իրավապահ համակարգը կայուն է: Նիդեռլանդների AP-ն ցույց է տվել, որ չի տատանվի օգտագործել իր բոլոր լիազորությունները՝ անհատների ամենազգայուն տվյալները պաշտպանելու համար: Սա կենսաչափական տվյալների GDPR-ի պահանջներին մանրակրկիտ համապատասխանությունը դարձնում է բիզնեսի կարևորագույն առաջնահերթություն:

Կենսաչափական տվյալների արտահոսքի արձագանքման ձեր պլանի ստեղծումը

Երկու մասնագետներ վերանայում են տվյալների արտահոսքի մասին նախազգուշացում պարունակող նոութբուքը և ստորագրում են խախտման պլանը։

Երբ կենսաչափական տվյալները վտանգվում են, դա պարզապես ևս մեկ ՏՏ խնդիր չէ, այլ լիարժեք ճգնաժամ։ Դուք չեք կարող պարզապես «վերագործարկել» մատնահետքը կամ ծիածանաթաղանթի սկանավորումը, ինչպես կանեիք գաղտնաբառի դեպքում։ Այն, թե ինչպես է ձեր կազմակերպությունը գործում այդ առաջին մի քանի ժամվա ընթացքում, կարևոր է ոչ միայն վնասը սահմանափակելու, այլև կարգավորող մարմիններին ձեր պատասխանատվությունը ցույց տալու համար։

Ահա թե ինչու կենսաչափական տվյալների համար նախատեսված միջադեպերին արձագանքման հստակ, նախապես պատրաստված ծրագիր ունենալը ոչ միայն լավ գաղափար է, այլև անհրաժեշտ։ Հենց որ դուք տեղեկանում եք խախտման մասին, ժամանակը սկսում է տկտկալ։

72-ժամյա ծանուցման վերջնաժամկետը

Համաձայն GDPR-ի՝ դուք ունեք խիստ 72-ժամյա ժամանակահատված ՝ անձնական տվյալների խախտման մասին ձեր վերահսկող մարմնին հաղորդելու համար, այն հայտնաբերելուց հետո: Նիդեռլանդներում գործող ցանկացած բիզնեսի համար սա նշանակում է տեղեկացնել Նիդեռլանդների տվյալների պաշտպանության մարմնին (Autoriteit Persoonsgegevens կամ AP):

Յոթանասուներկու ժամը շատ ժամանակ չէ, հենց այդ պատճառով էլ նախապես պլանավորված արձագանքը այդքան կարևոր է: Ձեր ծանուցումը պետք է մանրամասն նկարագրի խախտման բնույթը, տվյալների տեսակները և տուժած անձանց մոտավոր թիվը, ինչպես նաև հավանական հետևանքները: Դուք նաև պետք է բացատրեք այն միջոցառումները, որոնք արդեն ձեռնարկել եք կամ պլանավորում եք ձեռնարկել:

Քայլ 1՝ զսպել խախտումը և գնահատել ազդեցությունը

Ձեր անմիջական առաջնահերթությունը արյունահոսությունը դադարեցնելն է։ Սա պահանջում է ձեր ՏՏ անվտանգության և իրավաբանական թիմերի համակարգված ջանքեր՝ սպառնալիքը զսպելու և ճշգրիտ պարզելու համար, թե ինչ է տեղի ունեցել։

  • Մեկուսացնել ազդակիր համակարգերը. Անմիջապես հանեք վարակված համակարգերը ցանցից՝ հետագա չարտոնված մուտքը կամ տվյալների արտահոսքը կանխելու համար։
  • Պահպանել ապացույցները. Ապահովեք բոլոր գրանցամատյանները և թվային ապացույցները: Սա կարևոր է պատշաճ դատաբժշկական հետաքննության և ձեր կարգավորող հաշվետվությունների համար:
  • Նույնականացնել տվյալները. Մանրամասնեք, թե որ կենսաչափական տվյալներն են ազդվել։ Դրանք հում պատկերներ էին, թե՞ կոդավորված ձևանմուշներ։ Ո՞վքեր են ներգրավված անձինք։

Քայլ 2. որոշեք, թե արդյոք պետք է տեղեկացնեք անհատներին

Երբ դուք հասկանաք խախտման ծավալը, դուք կկանգնեք մեկ այլ կարևոր որոշման առջև։ GDPR-ը պահանջում է, որ դուք անմիջապես և «առանց անհարկի ուշացման» տեղեկացնեք տուժած անձանց, եթե խախտումը, հավանաբար, կհանգեցնի նրանց իրավունքների և ազատությունների համար բարձր ռիսկի։

Կենսաչափական տվյալների դեպքում այս «բարձր ռիսկի» շեմը գրեթե միշտ բավարարվում է: Խախտումը կարող է հանգեցնել անդառնալի անձնական տվյալների գողության, ֆինանսական խարդախության կամ այլ էական անձնական վնասի: Նիդեռլանդների տվյալների պաշտպանության վարչությունը (AP) ցույց է տվել այս ծանուցման պահանջների ավելի ու ավելի խիստ կիրառում: 2024 թվականի ընթացքում մարմինը ստացել է անձնական տվյալների խախտման 37,839 ծանուցում, որոնցից զգալի մասը հանգեցրել է հետագա գործողությունների: Նիդեռլանդների տվյալների պաշտպանության վարչության դիրքորոշումը հաճախ տարբերվում է ԵՄ մյուս մարմինների դիրքորոշումից՝ խախտումների մեծ մասը համարելով բարձր ռիսկային և, հետևաբար, պահանջելով անմիջական ծանուցում տուժած անձանց: Դուք կարող եք ավելի շատ տեղեկություններ գտնել Նիդեռլանդների տվյալների պաշտպանության վարչության (DPA) մոտեցման մասին տվյալների խախտումների վերաբերյալ :

Անհատներին ուղղված ձեր ծանուցումը պետք է լինի հստակ և պարզ լեզվով։ Այն պետք է բացատրի, թե ինչ է տեղի ունեցել, ինչ տեղեկատվություն է ներառված և ինչ քայլեր կարող են ձեռնարկել նրանք իրենց պաշտպանելու համար, օրինակ՝ զգոն լինել ֆիշինգի փորձերի նկատմամբ։

Քայլ 3. Կատարեք և փաստաթղթավորեք ձեր պատասխանը

Ձեր արձագանքման ծրագիրը պետք է լինի կենդանի ձեռնարկ, այլ ոչ թե փոշի հավաքող փաստաթուղթ: Ծրագիրը իրականացնելիս փաստաթղթավորեք ձեռնարկված յուրաքանչյուր գործողություն: Այս փաստաթղթերը կդառնան ձեր հիմնական ապացույցը ԱԱ-ին, որ դուք գործել եք պատասխանատու և ջանասիրաբար:

Սա ներառում է յուրաքանչյուր որոշման, հաղորդակցության և տեխնիկական միջոցառման գրանցումը՝ հայտնաբերման պահից սկսած: Լավ փաստաթղթավորված պատասխանը կարող է էապես ազդել այն բանի վրա, թե ինչպես են կարգավորող մարմինները դիտարկում ձեր կազմակերպության ընդհանուր համապատասխանությունը և կարող է ազդել ցանկացած հնարավոր տուգանքի խստության վրա:

Հաճախակի տրվող հարցեր կենսաչափական տվյալների համապատասխանության վերաբերյալ

Կարո՞ղ եմ պահանջել աշխատակիցներից օգտագործել կենսաչափական ժամացույց։

Նիդեռլանդներում գրեթե բոլոր իրավիճակներում պատասխանը կտրականապես «ոչ» է : Հոլանդական «AP»-ն այն կարծիքին է, որ գործատուի և աշխատողի միջև հարաբերություններում իշխանության անհավասարակշռություն կա: Այդ պատճառով աշխատողի համաձայնությունը չի կարող իսկապես համարվել «ազատորեն տրված», ինչը այն դարձնում է պարտադիր օգտագործման համար անվավեր իրավական հիմք:

Շարունակելու համար դուք պետք է ապացուցեք համոզիչ և բացարձակ անհրաժեշտություն, որը հնարավոր չէ բավարարել որևէ պակաս ինվազիվ մեթոդով: Սա աներևակայելիորեն բարձր չափանիշ է ժամանակի հաշվառման նման պարզ բանի համար, և շատ քիչ հավանական է, որ այն հաջողության հասնի:

Արդյո՞ք դեմքի ճանաչման միջոցով ընկերության հեռախոսը բացելու համար օգտագործելը GDPR ռիսկ է կազմում:

Այո, սա անկասկած GDPR ռիսկ է, եթե դուք այն ուշադիր չկառավարեք։ Չնայած դա կարող է թվալ պարզ հարմարության գործառույթ, դուք դեռևս մշակում եք հատուկ կատեգորիայի տվյալներ։

Այստեղ գլխավորը տվյալների պահպանման վայրն է։ Եթե դեմքի ձևանմուշը անվտանգ կերպով պահվում է միայն սարքի վրա և երբեք չի ուղարկվում ընկերության կենտրոնական սերվեր, ռիսկը զգալիորեն ցածր է։ Այնուամենայնիվ, դուք պետք է իրականացնեք DPIA, լիովին թափանցիկ լինեք ձեր աշխատակցի հետ այն մասին, թե ինչպես է այն գործում, և միշտ առաջարկեք ոչ կենսաչափական այլընտրանք, ինչպիսիք են լավ հին PIN կոդը կամ գաղտնաբառը։

Որքա՞ն ժամանակ կարող ենք օրինականորեն պահպանել կենսաչափական տվյալները աշխատակցի հեռանալուց հետո։

Դուք պետք է ազատվեք դրանից այն պահին, երբ այն այլևս անհրաժեշտ չէ իր սկզբնական նպատակի համար: Մուտքի վերահսկման համակարգի համար սա նշանակում է, որ կենսաչափական ձևանմուշը պետք է անվտանգ և ընդմիշտ ջնջվի աշխատակցի վերջին օրը կամ դրանից շատ կարճ ժամանակ անց:

Աշխատանքային հարաբերությունների ավարտից հետո այս խիստ զգայուն տվյալները պահպանելու որևէ օրինական պատճառ պարզապես չկա։ Հստակ, ավտոմատացված ջնջման քաղաքականություն ունենալը կենսաչափական տվյալների GDPR համապատասխանության անբաժանելի մասն է ։


At Law & More, մեր փորձառու իրավաբանական թիմը կարող է օգնել ձեզ կողմնորոշվել տվյալների պաշտպանության օրենսդրության բարդությունների մեջ՝ ապահովելու համար, որ ձեր բիզնես գործունեությունը լիովին համապատասխանի նորմերին: Ձեր կոնկրետ իրավիճակի վերաբերյալ անհատականացված խորհրդատվության համար այցելեք մեզ՝ https://lawandmore.eu.

Մատնահետքեր աշխատավայրում. որտեղ է անհրաժեշտության թեստը կծում

Հոլանդական GDPR ներդրման մասին օրենքում բացառությունը թույլ է տալիս կենսաչափական տվյալների մշակում նույնականացման կամ նույնականացման համար, երբ դա անհրաժեշտ է նույնականացման կամ անվտանգության նպատակներով: Անհրաժեշտ է հիմնական բառը, և այն գնահատվում է՝ հարցնելով, թե արդյոք նպատակին կարելի է հասնել ավելի քիչ ինտրուզիվ միջոցներով: Դրամարկղի, ժամանակի գրանցման համակարգի կամ գրասենյակի դռան մուտքը վերահսկող սկաները սովորաբար չի անցնում այդ թեստը, քանի որ կրծքանշանը, կոդը կամ բանալին նույն արդյունքին են հասնում առանց կենսաչափական տվյալների մշակման:

Համաձայնությունը հազվադեպ է փրկում նման համակարգը։ Աշխատանքային հարաբերություններում համաձայնությունը հազվադեպ է բավականաչափ ազատ, որպեսզի վավեր լինի, քանի որ հրաժարվող աշխատողը չի կարողանում առանց հետևանքների «ոչ» ասել։ Երբ գործատուն հիմնվում է համաձայնության վրա, այն պետք է կարողանա ցույց տալ, որ գոյություն է ունեցել և առաջարկվել է իրական այլընտրանք գործնականում, այլ ոչ թե պարզապես թղթի վրա։

Նիդեռլանդների դատական ​​պրակտիկան նույն ուղղությամբ է շարժվել։ Մանրածախ առևտրի ցանցի գործով, որը պահանջում էր աշխատակիցներից մուտք գործել դրամարկղային համակարգ մատնահետքի միջոցով, դատարանը որոշեց, որ գործատուն չի ցույց տվել, որ սկանավորումը անհրաժեշտ է անվտանգության նկատառումներից ելնելով, և որ աշխատողից չի կարող պահանջվել մասնակցել։ Այն դեպքերում, երբ ընդունվել է կենսաչափական նույնականացում, անվտանգության շահը էական և կոնկրետ էր՝ վտանգավոր նյութեր մշակող օբյեկտ, անվտանգ լաբորատորիա, տվյալների կենտրոն, պահոց։

Ինչ է սահմանել կարգավորող մարմինը

Նիդեռլանդների տվյալների պաշտպանության մարմինը 725,000 եվրո տուգանք է նշանակել այն ընկերությանը, որը սկանավորել էր աշխատակիցների մատնահետքերը ներկայության և ժամանակի գրանցման համար՝ պնդելով, որ ոչ մի բացառություն չի կիրառվում. համաձայնությունը անվճար չի եղել, և ժամերի գրանցման հարմարավետությունը անվտանգության նպատակ չէ, որը մշակումը անհրաժեշտ կդարձնի։

Կիրառման պրակտիկայում շրջանառվում են չորս հարց։ Ո՞րն է նպատակը՝ կոնկրետ ձևակերպված, այլ ոչ թե ընդհանուր անվտանգության տեսանկյունից։ Կարո՞ղ էր դա հասնել ավելի քիչ ինտրուզիվ միջոցներով։ Եթե հիմնվում է համաձայնության վրա, արդյո՞ք մերժումը իսկապես անհետևանք էր։ Եվ արդյո՞ք այդ գնահատումը փաստաթղթավորված էր տեղակայումից առաջ, այլ ոչ թե բողոքից հետո։ Վերջին կետը, որտեղ կազմակերպությունները պարտվում են. փաստից հետո գրված վերլուծությունը շատ քիչ կշիռ ունի, մինչդեռ նույն վերլուծությունը, որը կատարվել է նախապես, տվյալների պաշտպանության ազդեցության գնահատման հետ մեկտեղ, ապացույց է այն բանի, որ տեղակայումը քննարկվել է։

Դիզայնի ընտրությունը նույնպես կարևոր է: Համակարգը, որը ձևանմուշը պահում է քարտի կամ օգտատիրոջ սեփական սարքի վրա, այլ ոչ թե կենսաչափական գրառումների կենտրոնական տվյալների բազայում, էապես ավելի հեշտ է արդարացնել և էապես ավելի քիչ վնասակար է, եթե այն խախտվի:

Աշխատանքային խորհուրդը

Տվյալների պաշտպանության վերլուծությանը զուգահեռ, աշխատակիցներին գրանցող կամ վերահսկող համակարգը պահանջում է աշխատանքային խորհրդի համաձայնությունը, եթե այդպիսին գոյություն ունի։ Սա անկախ պահանջ է. GDPR-ի բավարարումը չի նշանակում դրա բացակայությունը, և առանց դրա տեղադրված համակարգը կարող է կասեցվել։

Իրավաբանական օգնություն է պե՞տք։

Կապ Law & More Ձեր իրավական հարցերի վերաբերյալ մասնագիտական ​​խորհրդատվության համար: Մեր բազմալեզու թիմը պատրաստ է օգնել ձեզ:

Առնչվող հոդվածներ

Նիդեռլանդներում հետադարձ ուժով վճարվող ալիմենտը ալիմենտ է, որը սահմանվում, մեծացվում կամ նվազեցվում է ուժի մեջ մտնող ուժով։

Նիդեռլանդներում գործող գրեթե բոլոր ընկերությունները արտասահմանյան ծառայություններ են մատուցում անձնական տվյալներին վերաբերող որևէ բանի համար՝ աշխատավարձի վճարում, հոսթինգ,

Ուսումնասիրեք Նիդեռլանդների տվյալների պաշտպանության ընդհանուր օրենսդրությունը՝ դրա մասին հստակ պատկերացում կազմելու համար։

Գրեթե յուրաքանչյուր ընկերություն, որն ունի հոլանդական ուղղվածությամբ կայքէջ, հրապարակում է գաղտնիության քաղաքականություն՝ գաղտնիության հայտարարագիր կամ

Եթե ​​ձեր բիզնեսը կախված է ձեր կողմից չգրված ծրագրային ապահովումից, ապա դուք կախված եք ընկերությունից։

Հանրային ծառայության կարգադրությունը (taakstraf) հոլանդերենում չվճարվող աշխատանք է, որը կիրառվում է որպես հիմնական պատիժ։

Մնացեք տեղեկացված հոլանդական օրենսդրության վերաբերյալ

Բաժանորդագրվեք մեր նորություններին` իրավական վերջին նորությունների, կարգավորող մարմինների թարմացումների և գործնական խորհուրդների համար։