Ką turime žinoti ir kokių veiksmų imtis, kad klientų ir darbuotojų biometrinių duomenų tvarkymas būtų teisėtas?
Praėjusią savaitę (2021 m. birželio 21 d.) Valstybinė duomenų apsaugos inspekcija pranešė, jog Lietuvoje veikiančiam sporto klubui buvo skirta 20 000 EUR bauda už Bendrojo duomenų apsaugos reglamento (toliau – BDAR) pažeidimus tvarkant klientų ir darbuotojų pirštų atspaudus – biometrinius duomenis, kurie yra laikomi specialiųjų kategorijų asmens duomenimis, ir kurių tvarkymui kyla specialūs ir griežti reikalavimai. Ko galime pasimokyti iš šios situacijos ir į ką atkreipti dėmesį, kad išvengtume neigiamų pasekmių – atmintinėje žemiau.
Pirmiausia, svarbu įsitikinti, jog yra bent viena iš BDAR nurodytų sąlygų, leidžiančių tvarkyti biometrinius duomenis. Dažniausiai verslo naudojamas biometrinių duomenų tvarkymo pagrindas – aiškus kliento (duomenų subjekto) sutikimas.
Jeigu biometriniai duomenys tvarkomi duomenų subjekto sutikimo pagrindu, privaloma užtikrinti, kad sutikimas atitiktų visus BDAR keliamus reikalavimus ir, visų svarbiausia, būtų duotas laisva valia. Pažymėtina, kad tokiu atveju, jeigu asmens duomenų subjektui nėra suteikiama galimybė pasirinkti alternatyvaus duomenų tvarkymo būdo (pvz. norint naudotis sporto klubo paslaugomis, yra būtinas piršto atspaudo nuskenavimas, o kitų alternatyvių identifikavimosi būdų, kaip kortelės ar žetono, nėra), toks sutikimas nebūtų laikomas duotu laisva valia ir biometrinių duomenų tvarkymas būtų laikomas neteisėtu.
Taip pat reikia prisiminti, kad dėl galios disbalanso tarp darbdavio ir darbuotojo sutikimo pagrindu neturėtų būti tvarkomi darbuotojų asmens duomenys (įskaitant ir pirštų antspaudų binarinius kodus), kadangi toks sutikimas nelaikomas duotu laisva valia.
Ne mažiau svarbus ir bendradarbiavimo su valstybės institucijomis ir operatyvaus reagavimo aspektas – baudą gavusi bendrovė jau ankščiau buvo gavusi nurodymą dėl biometrinių duomenų tvarkymo ir žinojo, kaip turi būti užtikrinamas klientų sutikimui tvarkyti jų biometrinius duomenis keliamas savanoriškumo reikalavimas, tačiau reikiamų veiksmų nesiėmė. Būtent dėl šios priežasties pažeidimas buvo pripažintas tyčiniu, kas turėjo lemiamos įtakos nustatant skiriamos baudos dydį.
Galiausiai, biometrinių duomenų tvarkymo kontekste reikia nepamiršti ir bendrųjų BDAR reikalavimų užtikrinimo – atlikti poveikio duomenų apsaugai vertinimą, tinkamai informuoti asmens duomenų subjektus apie duomenų tvarkymą, užtikrinti, kad asmens duomenų subjektų teisės būtų įgyvendinamos pilna apimtimi ir pan.