Fuente de la imagen: mvc archivo propio |
Transcribo lo anterior porque parte de la tarde del lunes la pasé hojeando la guía sobre la utilización de datos biométricos para el control de presencia y acceso, que referencié en el Sitio protección de Datos, bajo el título “Datos biométricos para el control de presencia y acceso”[3] y que ha publicado AEPD[4]. Informa la AEPD que el documento fija los criterios para la utilización de la biometría para el control de acceso, tanto con fines laborales como no laborales, estableciendo las medidas que deben tenerse en cuenta para que un tratamiento de datos personales que utilice esa tecnología cumpla con el RGPD entre otras normativas. La Guía también establece restricciones en los tratamientos biométricos realizados para el control de presencia cuando se toman decisiones automatizadas sin intervención humana que tengan efectos jurídicos sobre la persona o le afecten significativamente de modo similar. En todo caso, la Guía precisa que, en caso de pretender captar datos biométricos, de forma previa al inicio del tratamiento, será obligatoria la realización de una Evaluación de Impacto para la Protección de Datos en la que, entre otros aspectos, se acredite la superación del triple análisis de idoneidad, necesidad y proporcionalidad del tratamiento. Se añade un listado de medidas que deben llevarse a cabo si se superan todos los requisitos de cumplimiento de los principios del RGPD[5]. Fuente de la información: AEPD.
____________________
[1] Si el levantamiento de la prohibición se basa en el artículo 9.2.b) del RGPD.
[2] En el caso del control de accesos fuera del ámbito laboral, el consentimiento tampoco podrá ser una circunstancia que levante la prohibición, al ser un tratamiento de alto riesgo, y no superar el requisito de necesidad. Artículo 35.7.b.
[3] Velasco Carretero, Manuel. Datos biométricos para el control de presencia y acceso. Sitio Protección de Datos. 2023. Visitado el 28/11/2023.
[4] Si quieres acceder al documento, clickea AQUÍ. Sitio visitado el 28/11/2023.
[5] Informar a las personas sobre el tratamiento biométrico y los riesgos elevados asociados al mismo; implementar en el sistema biométrico la posibilidad de revocar el vínculo de identidad entre la plantilla biométrica y la persona física; implementar medios técnicos para asegurarse la imposibilidad de utilizar las plantillas para cualquier otro propósito; utilizar cifrado para proteger la confidencialidad, disponibilidad e integridad de la plantilla biométrica; utilizar formatos de datos o tecnologías específicas que imposibiliten la interconexión de bases de datos biométricos y la divulgación de datos no comprobada; suprimir los datos biométricos cuando no se vinculen a la finalidad que motivó su tratamiento; implementar la protección de datos desde el diseño; aplicar la minimización de los datos recogidos, con una evaluación objetiva de que no hay tratamiento de categorías especiales de datos.