Czytnik linii papilarnych przy wejściu do biura lub skanowanie twarzy przed rozpoczęciem zmiany w fabryce wielu pracodawcom mógłby się wydawać najwygodniejszym sposobem na walkę ze spóźnieniami czy podbijaniem kart przez kolegów. Jednak to, co z perspektywy biznesu stanowi efektywne narzędzie kontroli, na gruncie prawa budzi ogromne kontrowersje. Czy w świetle RODO dane biometryczne w ewidencji czasu pracy mogą być wykorzystywane legalnie, czy jest to całkowicie zabronione? Wyjaśniamy to w poniższym artykule.
Zakres danych udostępnianych pracodawcy na etapie rekrutacji i zatrudnienia
Zgodnie z Ustawą z 26 czerwca 1974 roku – Kodeks pracy osoba ubiegająca się o zatrudnienie musi podać pracodawcy następujące dane osobowe:
- imię (imiona) i nazwisko;
- datę urodzenia;
- dane kontaktowe wskazane przez taką osobę;
- wykształcenie, gdy jest to niezbędne do wykonywania pracy określonego rodzaju lub na określonym stanowisku;
- kwalifikacje zawodowe, gdy jest to niezbędne do wykonywania pracy określonego rodzaju lub na określonym stanowisku;
- przebieg dotychczasowego zatrudnienia, z wyłączeniem informacji o wynagrodzeniu w obecnym stosunku pracy oraz w poprzednich stosunkach pracy, gdy jest to niezbędne do wykonywania pracy określonego rodzaju lub na określonym stanowisku.
Pracownik dodatkowo podaje pracodawcy następujące dane osobowe:
- adres;
- numer PESEL, a w przypadku jego braku – rodzaj i numer dokumentu potwierdzającego tożsamość;
- inne dane osobowe pracownika, a także dane osobowe dzieci i innych członków jego najbliższej rodziny, jeżeli podanie takich danych jest konieczne ze względu na korzystanie przez niego ze szczególnych uprawnień przewidzianych w prawie pracy;
- wykształcenie i przebieg dotychczasowego zatrudnienia, jeżeli nie istniała podstawa do ich żądania od osoby ubiegającej się o zatrudnienie;
- numer rachunku płatniczego, jeżeli pracownik nie złożył wniosku o wypłatę wynagrodzenia do rąk własnych.
Inne dane osobowe mogą być udostępnione pracodawcy, gdy jest to niezbędne do zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa.
Brak zgody na przetwarzanie tych danych osobowych lub jej wycofanie nie może być podstawą niekorzystnego traktowania osoby ubiegającej się o zatrudnienie lub pracownika, a także nie może powodować wobec nich żadnych negatywnych konsekwencji, zwłaszcza nie może stanowić przyczyny uzasadniającej odmowę zatrudnienia, wypowiedzenie umowy o pracę lub jej rozwiązanie bez wypowiedzenia przez pracodawcę.
Dane biometryczne i ich przetwarzanie w świetle RODO
Dane biometryczne to dane osobowe, które wynikają ze specjalnego przetwarzania technicznego, a dotyczą cech fizycznych, fizjologicznych lub behawioralnych danej osoby oraz umożliwiają lub potwierdzają jednoznaczną jej identyfikację, obejmując wizerunek twarzy lub dane daktyloskopijne.
W art. 9 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólnego rozporządzenia o ochronie danych, dalej: RODO) wskazano, jakie dane osobowe nie mogą być przetwarzane. Są to dane:
- ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych,
- genetyczne,
- biometryczne w celu jednoznacznego zidentyfikowania osoby fizycznej,
- dotyczące zdrowia, seksualności lub orientacji seksualnej osoby.
W RODO przewidziano również wyjątki. W relacjach pracodawca – pracownik wyjątek taki wystąpi, gdy przetwarzanie jest niezbędne do celów profilaktyki zdrowotnej lub medycyny pracy, do oceny zdolności pracownika do pracy, diagnozy medycznej, zapewnienia opieki zdrowotnej lub zabezpieczenia społecznego, leczenia lub zarządzania systemami i usługami opieki zdrowotnej lub zabezpieczenia społecznego na podstawie prawa Unii lub prawa państwa członkowskiego lub zgodnie z umową z pracownikiem służby zdrowia. Przy czym dane te mogą być przetwarzane przez lub na odpowiedzialność pracownika podlegającego obowiązkowi zachowania tajemnicy zawodowej na mocy prawa Unii lub prawa państwa członkowskiego, lub przepisów ustanowionych przez właściwe organy krajowe lub przez inną osobę również podlegającą obowiązkowi zachowania tajemnicy zawodowej na mocy prawa Unii lub prawa państwa członkowskiego, lub przepisów ustanowionych przez właściwe organy krajowe.
Dodatkowo warto wspomnieć, że RODO dopuszcza sytuację, kiedy państwa członkowskie mogą zachować lub wprowadzić dalsze warunki, w tym ograniczenia w odniesieniu do przetwarzania danych genetycznych, danych biometrycznych lub danych dotyczących zdrowia.
Zgodnie z art. 221b § 1 Kodeksu pracy za zgodą osoby ubiegającej się o zatrudnienie lub pracownika wskazane wyżej dane mogą być przetwarzane wyłącznie w przypadku, gdy przekazanie tych danych osobowych następuje z inicjatywy osoby ubiegającej się o zatrudnienie lub pracownika. Brak zgody lub jej wycofanie nie może być podstawą niekorzystnego traktowania osoby ubiegającej się o zatrudnienie lub pracownika, a także nie może powodować wobec nich żadnych negatywnych konsekwencji, zwłaszcza nie może stanowić przyczyny uzasadniającej odmowę zatrudnienia, wypowiedzenie umowy o pracę lub jej rozwiązanie bez wypowiedzenia przez pracodawcę.
Przykład 1.
Firma informatyczna zdecydowała o zabezpieczeniu serwerowni przed nieuprawnionym dostępem. W siedzibie firmy znajduje się serwerownia z kluczowymi danymi handlowymi, których naruszenie naraziłoby firmę na ogromne szkody. Przy drzwiach do serwerowni zamontowano skanery siatkówki oka. Dostęp do nich dostało tylko 5 wybranych informatyków.
Czy takie postępowanie pracodawcy jest legalne?
Cel przetwarzania danych biometrycznych nie służy do ewidencji czasu pracy, ale jest ściśle pojętemu bezpieczeństwu i ochronie tajemnicy przedsiębiorstwa, co wprost dopuszcza Kodeks pracy. Jest to działanie legalne.
Dane biometryczne w ewidencji czasu pracy
Ewidencja czasu pracy pracownika do celów prawidłowego ustalenia jego wynagrodzenia i innych świadczeń związanych z pracą prowadzona i udostępniania jest przez pracodawcę. Godziny pracy nie są ewidencjonowane w przypadku pracowników:
- objętych systemem zadaniowego czasu pracy,
- zarządzających w imieniu pracodawcy zakładem pracy,
- otrzymujących ryczałt za godziny nadliczbowe lub za pracę w porze nocnej.
Jak wskazano w Komunikacie Urzędu Ochrony Danych Osobowych (UODO) z 11 maja 2020 roku: rejestracja czasu pracy za pomocą danych biometrycznych nie jest zgodna z RODO. Przetwarzanie przez pracodawcę danych biometrycznych pracowników nie może służyć celowi, jakim jest ewidencja czasu pracy. Pracodawca legalnie przetwarza dane biometryczne swoich pracowników, jeżeli wynika to ze szczególnych przesłanek określonych w RODO oraz znajduje podstawę w obowiązujących przepisach prawa.
Wskazuje się, że pracodawca dysponuje innymi rozwiązaniami umożliwiającymi rejestrację czasu pracy, takimi jak:
- listy obecności,
- indywidualne identyfikatory,
- karty dostępu,
- logowanie do systemu komputerowego,
- kody PIN.
W swoim stanowisku UODO wyjaśnił, że pracodawca, który wykorzystywałby dane biometryczne do ewidencjonowania czasu pracy, naruszyłby zasady określone w RODO dotyczące legalności, ograniczenia celu oraz minimalizacji danych.
Przykład 2.
Firma produkcyjna postanowiła unowocześnić system rejestracji czasu pracy, aby pracownicy nie odbijali kart magnetycznych za spóźnionych kolegów. W tym celu zdecydowano zakupić nowoczesny system czytników linii papilarnych i zamontowano go przy wejściu na halę produkcyjną. W związku z tym firma chce nakazać wszystkim pracownikom poddać się skanowaniu odcisków palców.
Czy jest to zgodne z prawem?
Działania tego rodzaju należy uznać za nielegalne. Ewidencja czasu pracy na zwykłej hali nie spełnia warunku dostępu do pomieszczeń wymagających szczególnej ochrony. Pracodawca narzuca to rozwiązanie odgórnie, więc nie ma mowy o zasłanianiu się inicjatywą pracownika. Takie działanie dodatkowo narusza zasady RODO, ponieważ ten sam cel kontrolę czasu pracy można osiągnąć prostszymi metodami.
Przykład 3.
Dyrektor firmy FastLog postanawia wprowadzić nowoczesny system rejestracji czasu pracy oparty na skanowaniu geometrii twarzy pracowników przy wejściu do magazynu. Aby zabezpieczyć się prawnie, dział prawny przygotowuje gotowy formularz zatytułowany: „Oświadczenie pracownika o dobrowolnym wyrażeniu zgody na przetwarzanie danych biometrycznych (wizerunku twarzy) w celu ewidencji czasu pracy, składane z własnej inicjatywy”. Wszyscy pracownicy, bojąc się utraty premii uznaniowej przy najbliższej ocenie lub wpisania na listę do zwolnienia w pierwszej kolejności, podpisują oświadczenia.
Czy takie postępowanie jest zgodne z prawem?
W tym wypadku już na wstępie wątpliwość budzi dobrowolność przekazania danych, skoro to pracodawca dla pozoru przygotował oświadczenie. Mając na uwadze przepisy i stanowisko UODO takie praktyki są niedozwolone i mogą skończyć się dla pracodawcy negatywnymi konsekwencjami.
Dane biometryczne w ewidencji czasu pracy - podsumowanie
Odpowiedź na pytanie o legalność biometrii w ewidencji czasu pracy jest jednoznaczna. Ani ogólna zgoda pracownika, ani chęć usprawnienia procesów w firmie nie stanowią dla pracodawcy wystarczającej podstawy, aby to stosować. Kontrola obecności nie jest celem nadrzędnym, który usprawiedliwiałby sięganie po takie dane.