Хурууны хээ сканнердах нь GDPR дүрмийг зөрчиж байна уу?
Орчин үед бидний амьдарч буй энэ эрин үед хурууны хээг таних арга хэрэгсэл болгон ашиглах нь элбэг болжээ. Жишээлбэл: хурууны хээг ашиглан ухаалаг гар утасны түгжээг нээх. Харин ухамсартай сайн дурын үндсэн дээр хувийн асуудалд оролцохгүй бол хувийн нууцыг яах вэ? Аюулгүй байдлын үүднээс ажлын хуруу таних ажиллагааг заавал хийх боломжтой юу? Байгууллага ажилтнууддаа хурууны хээ, жишээлбэл аюулгүй байдлын системд нэвтрэх үүрэг хүлээлгэж болох уу? Мөн ийм үүрэг нь хувийн нууцлалын дүрэмтэй хэрхэн холбоотой вэ?
Хурууны хээ нь тусгай хувийн мэдээлэл юм
Энд бид өөрсдөөсөө асуух ёстой асуулт бол хуруугаараа скан хийх нь өгөгдөл хамгаалах ерөнхий журмын хүрээнд хувийн өгөгдөлд хамаарах эсэх явдал юм. Хурууны хээ гэдэг нь тухайн хүний бие бялдар, физиологи, зан үйлийн онцлог техникийн боловсруулалтын үр дүн болох биометрийн хувийн мэдээллийг хэлнэ. [1] Биометрийн өгөгдлийг байгалийн шинж чанараараа тухайн хүний талаар мэдээлэл өгдөг тул тухайн хүнтэй холбоотой мэдээлэл гэж үзэж болно. Хурууны хээ гэх мэт биометрийн мэдээллийн тусламжтайгаар тухайн хүн танигдах боломжтой бөгөөд өөр хүнээс ялгаж чаддаг. 4-р зүйлд GDPR-ийг тодорхойлолтын заалтуудаар шууд баталгаажуулсан болно. [2]
Хурууны хээг таних нь хувийн нууцыг зөрчиж байна уу?
Дүүргийн шүүх Amsterdam Аюулгүй байдлын зохицуулалтын түвшинд тулгуурлан таних систем болох хурууны сканнерыг зөвшөөрөх тухай шийдвэрийг саяхан гаргасан.
Манфиллийн гутлын дэлгүүрийн сүлжээ нь ажилчдад кассын бүртгэлд нэвтрэх боломжийг олгодог хурууны скан хийх зөвшөөрлийн системийг ашигладаг байжээ.
Манфилдын хэлснээр хуруугаа таних аргыг ашиглах нь кассын системд нэвтрэх цорын ганц арга зам байжээ. Бусад зүйлээс гадна ажилчдын санхүүгийн мэдээлэл, хувийн мэдээллийг хамгаалах шаардлагатай байв. Бусад аргууд нь шаардлага хангахаа больсон бөгөөд залилан мэхлэхэд хялбар байв. Тус байгууллагын ажилчдын нэг нь түүний хурууны хээг ашиглахыг эсэргүүцжээ. Тэрээр энэхүү зөвшөөрлийн аргыг GDPR-ийн 9-р зүйлд зааснаар хувийн нууцыг зөрчсөн гэж үзсэн. Энэ зүйлд зааснаар хүнийг өвөрмөц таних зорилгоор биометрийн мэдээллийг боловсруулахыг хориглоно.
Шаардлагатай байна
Баталгаажуулалт эсвэл аюулгүй байдлын зорилгоор боловсруулах шаардлагатай бол энэ хориг хамаарахгүй. Манфилдийн бизнесийн сонирхол нь залилан мэхэлсэн ажилтнуудаас болж орлогоо алдахаас урьдчилан сэргийлэх явдал байв. Дүүргийн шүүх ажил олгогчийн гомдлыг хүлээж аваагүй. Манфилдийн бизнесийн ашиг сонирхол нь GDPR-ийн хэрэгжилтийн тухай хуулийн 29-р хэсэгт заасанчлан уг системийг "баталгаажуулалт эсвэл аюулгүй байдлын зорилгоор ашиглах шаардлагагүй" болгосон.
Мэдээжийн хэрэг, Манфилд луйврын эсрэг чөлөөтэй ажиллах боломжтой боловч үүнийг GDPR-ийн заалтыг зөрчиж болохгүй. Цаашилбал, ажил олгогч нь компанидаа өөр ямар ч хамгаалалт өгөөгүй. Зөвшөөрлийн өөр аргуудын талаар хангалттай судалгаа хийгээгүй; хоёуланг нь хослуулсан эсэхээс үл хамааран нэвтрэх эрх эсвэл тоон код ашиглах талаар бодоорой.
Ажил олгогч нь янз бүрийн төрлийн хамгаалалтын системийн давуу болон сул талуудыг сайтар хэмжээгүй бөгөөд яагаад хуруугаараа сканнердах тусгай системийг илүүд үзэх болсон талаар хангалттай сэдэл өгч чадаагүй юм. Энэ шалтгааны улмаас ажил олгогч нь GDPR-ийг хэрэгжүүлэх тухай хуулийн үндсэн дээр ажилтнууддаа хурууны хээ сканнердах зөвшөөрлийн системийг ашиглахыг шаардах хууль ёсны эрхгүй байсан.
Хэрэв та шинэ аюулгүй байдлын систем нэвтрүүлэх сонирхолтой байгаа бол ийм системүүд GDPR болон Хэрэгжүүлэх тухай хуулийн дагуу зөвшөөрөгдсөн эсэхийг үнэлэх шаардлагатай болно. Хэрэв танд асуулт байвал Law & More компанийн хуульчидтай холбогдоно уу. Бид таны асуултанд хариулж, хууль зүйн туслалцаа, мэдээлэл өгөх болно.
[1] https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/identificatie/biometrie
[2] ECLI: NL: RBAMS: 2019: 6005


